普普每日安全咨詢(xún)一周概覽(06.01—06.07)

作者:

時(shí)間:
2020-06-12

2020.06.01 周一



01

?云安全調查:過(guò)去一年半80%的企業(yè)遭受云數據泄露

IDC的一項調查顯示,云安全問(wèn)題正在急劇惡化,在過(guò)去的18個(gè)月中,近80%的公司至少經(jīng)歷了一次云數據泄露,而43%的公司報告了10次或更多泄露。根據參與調查的300位CISO的反饋,安全相關(guān)的配置錯誤(67%),對訪(fǎng)問(wèn)設置和活動(dòng)缺乏足夠的可見(jiàn)性(64%)以及身份和訪(fǎng)問(wèn)管理(IAM)許可錯誤(61%)是他們最關(guān)注的云生產(chǎn)環(huán)境安全問(wèn)題。同時(shí),有80%的人報告他們無(wú)法識別IaaS/PaaS環(huán)境中對敏感數據的過(guò)度訪(fǎng)問(wèn)。根據2020年Verizon數據泄露報告,在數據泄露的根源方面,只有黑客攻擊排名高于錯誤配置錯誤。

盡管接受調查的大多數公司已經(jīng)在使用IAM、數據防泄漏、數據分類(lèi)和特權賬戶(hù)管理產(chǎn)品,但仍有超過(guò)一半的公司聲稱(chēng)這些產(chǎn)品不足以保護云環(huán)境。

普普評述

普普每日安全咨詢(xún)一周概覽(06.01—06.07)

云基礎架構部署的動(dòng)態(tài)和按需特性往往會(huì )導致用戶(hù)和應用程序積累超出其合法需求所需的訪(fǎng)問(wèn)權限。

此外,當將新資源或服務(wù)添加到云環(huán)境時(shí),默認配置通常會(huì )授予過(guò)多權限,這往往容易被忽視,也都是攻擊者的主要目標。


2020.06.02 周二


01

?ImmuniWeb發(fā)布暗網(wǎng)數據泄露監測工具

近日,人工智能應用安全公司ImmuniWeb發(fā)布了一個(gè)新的免費暗網(wǎng)監測工具,? 用于監視和衡量組織在暗網(wǎng)(Dark Web)上的暴露程度。該工具還可以通過(guò)免費的API使用,這使其成為SOC安全分析人員及時(shí)發(fā)現新Web安全和隱私威脅的有用工具。為了改善網(wǎng)絡(luò )安全專(zhuān)業(yè)人員的決策過(guò)程,該免費工具可搜索暗網(wǎng)市場(chǎng),黑客論壇和Surface Web資源(例如Pastebin或GitHub),以了解在售或泄漏的數據的分類(lèi)架構。


普普評述

普普每日安全咨詢(xún)一周概覽(06.01—06.07)

下載地址:

https://www.immuniweb.com/radar

感興趣的朋友可以下載使用


2020.06.03 周三


01

?五角大樓的漏洞神器:Mayhem

ForAllSecure主打“下一代”模糊測試技術(shù),并基于此技術(shù)實(shí)現模糊測試系統Mayhem。五角大樓上個(gè)月與ForAllSecure簽訂了一份價(jià)值4500萬(wàn)美元的合同,以擴大Mayhem在美軍中的使用范圍,因為軍方有太多軟件bug急需一個(gè)“漏洞大殺器”。一份2018年度的美國政府工作報告發(fā)現,美國國防部2012年至2017年之間測試的所有武器系統都存在嚴重的軟件漏洞。


普普評述

普普每日安全咨詢(xún)一周概覽(06.01—06.07)

與傳統模糊測試技術(shù)相比,該“下一代”模糊測試技術(shù)結合使用“符號執行”技術(shù)和“導向型模糊測試”技術(shù),能夠針對測試發(fā)現的安全漏洞自動(dòng)化生成概念性驗證(PoC)和補丁,在一定程度上避免傳統白盒測試的高誤報和黑盒測試的盲目性,具有很高的創(chuàng )新性和價(jià)值。


2020.06.04 周四


01

?“虛假”勒索軟件解密器的陷阱導致雙重加密


一個(gè)偽造的STOP Djvu勒索軟件解密器正在傳播,但實(shí)際上,但這只是誘使已經(jīng)絕望的人們再度感染的陷阱。

雖然諸如Maze、REvil、Netwalker和DoppelPaymer這樣的勒索軟件因勒索金額高昂而受到了媒體的廣泛關(guān)注,但名為STOP Djvu的勒索軟件正在感染更多的人。據了解,STOP勒索軟件是過(guò)去一年中最活躍的勒索軟件,每天要向ID-勒索軟件勒索軟件識別服務(wù)提交600多個(gè)文件。而Emsisoft和Michael Gillespie先前已發(fā)布了較舊的STOP Djvu變種的解密器,但較新的變種目前還不能免費解密。而最近出現的偽裝的解密器,承諾可以免費解密,但卻讓受害者再感染了另一種勒索軟件,把情況變得更糟糕。為STOP Djvu勒索軟件受害者帶來(lái)二度打擊的就是名為Zorab的新勒索軟件。Zorab勒索軟件的創(chuàng )建者發(fā)布了一個(gè)偽造的STOP Djvu解密器,該解密器不會(huì )免費恢復任何文件,而是使用另一勒索軟件對受害者已經(jīng)加密的所有數據進(jìn)行再次加密。


普普評述

普普每日安全咨詢(xún)一周概覽(06.01—06.07)

該勒索軟件目前正仍在被分析中,暫時(shí)建議用戶(hù)不支付勒索費用。為保證用戶(hù)的數據安全,建議用戶(hù)加強網(wǎng)絡(luò )安全防護建設,對重要數據進(jìn)行多副本,異地備份。終端安裝殺毒軟件,并及時(shí)跟新病毒庫。


2020.06.05 周五


01

?“數字抗疫”之下應該如何保護個(gè)人隱私?

新冠肺炎疫情暴發(fā)以來(lái),不少?lài)彝ㄟ^(guò)數字技術(shù)排查病患、追蹤密切接觸者,在阻斷疫情傳播過(guò)程中取得了積極成果。在近期全球“經(jīng)濟重啟”中,數字技術(shù)用于接觸者追蹤,也被認為是走出“封鎖”的必要條件之一。隨著(zhù)主要國家疫情趨于緩和,復工需要更加精準的防疫措施。越來(lái)越多的政府開(kāi)始積極探索數字技術(shù)在抗疫領(lǐng)域的應用,希望借助信息科技做好復工與抗疫之間的平衡。在發(fā)達國家,尤其是歐洲,對于個(gè)人位置等隱私數據的應用也引發(fā)了公眾對于數據泄露和濫用的擔憂(yōu),這將影響人們對相關(guān)應用程序使用的積極性,從而使數字抗疫技術(shù)的效果大打折扣,因此這個(gè)過(guò)程中的個(gè)人數據保護就變得至關(guān)重要。中國在全球范圍內較早運用了數字技術(shù)——“健康碼”的方式來(lái)抗擊疫情,中國的數據運用模式是“中心化”的,這里需要特別關(guān)注個(gè)人數據的隱私保護,政府須對參與數據收集和運營(yíng)的公司的個(gè)人數據保護情況進(jìn)行監督和干預;同時(shí),應采取技術(shù)手段防止數據泄露;并在一定期限之后(確保今年年底和明年沒(méi)有第二波疫情的情況下),中止這些數據的繼續使用,或者刪除在商業(yè)公司的相關(guān)數據。此外,隨著(zhù)跨地區人員流動(dòng)大規?;謴?,全國各地“健康碼”系統的無(wú)縫對接也至關(guān)重要。


普普評述

普普每日安全咨詢(xún)一周概覽(06.01—06.07)

展望未來(lái),疫情終將過(guò)去,對于公共健康危機時(shí)期的數據使用應該與正常時(shí)期有所區分。在這場(chǎng)公共健康危機中,只有監管部門(mén)對個(gè)人數據使用做出合理安排,才能獲得公眾的信任,為抗疫成功打下堅實(shí)的基礎,而這種對技術(shù)的信任并不會(huì )消失,還將使成功運用數字抗疫的國家在未來(lái)技術(shù)發(fā)展和競爭中處于優(yōu)勢地位。


2020.06.06 周六


01

?“新基建”因你更安全!-網(wǎng)絡(luò )數據安全標準體系

伴隨著(zhù)5G、物聯(lián)網(wǎng)等新型基礎設施建設(簡(jiǎn)稱(chēng):新基建)大規模推進(jìn),未來(lái)個(gè)人信息在網(wǎng)上應用將更加普遍,數據安全挑戰也將越來(lái)越嚴峻。未來(lái)一旦遇到網(wǎng)絡(luò )攻擊,它帶來(lái)不僅僅是傳統的網(wǎng)絡(luò )攻擊,它的破壞力將會(huì )驟增,“新基建”下的網(wǎng)絡(luò )攻擊將從數字空間延伸到物理空間,會(huì )造成非常嚴重的后果。這種攻擊不僅僅是針對一輛車(chē),而是會(huì )因為一輛車(chē)被攻擊導致大面積的交通事故。

日前,工信部起草了《網(wǎng)絡(luò )數據安全標準體系建設指南(征求意見(jiàn)稿)》,通過(guò)頂層設計,制定政府引導和市場(chǎng)驅動(dòng)相結合的網(wǎng)絡(luò )數據安全標準體系建設方案,有利于“新基建”健康運行。明年標準體系將初步建成,

《建設指南》(征求意見(jiàn)稿)指出,到2021年,初步建立網(wǎng)絡(luò )數據安全標準體系,有效落實(shí)網(wǎng)絡(luò )數據安全管理要求,基本滿(mǎn)足行業(yè)網(wǎng)絡(luò )數據安全保護需要,推進(jìn)標準在重點(diǎn)企業(yè)、重點(diǎn)領(lǐng)域中的應用,研制網(wǎng)絡(luò )數據安全行業(yè)標準20項以上。

到2023年,健全完善網(wǎng)絡(luò )數據安全標準體系,標準技術(shù)水平、應用水平和國際化水平顯著(zhù)提高,有力促進(jìn)行業(yè)網(wǎng)絡(luò )數據安全保護能力提升,研制網(wǎng)絡(luò )數據安全行業(yè)標準50項以上。網(wǎng)絡(luò )數據安全標準體系包括基礎共性、關(guān)鍵技術(shù)、安全管理、重點(diǎn)領(lǐng)域四大類(lèi)標準。


普普評述

普普每日安全咨詢(xún)一周概覽(06.01—06.07)

“新基建”的到來(lái),讓網(wǎng)絡(luò )安全面臨的挑戰更趨常態(tài)化、影響范圍更深遠。面對越來(lái)越多、越來(lái)越大的網(wǎng)絡(luò )安全挑戰,需要啟動(dòng)從被動(dòng)安全向主動(dòng)安全的轉變,創(chuàng )建智能的主動(dòng)安全防御體系。中國工程院院士沈昌祥院士表示,對于網(wǎng)絡(luò )安全尤其是新基建這樣新型領(lǐng)域,利用可信計算技術(shù)提高網(wǎng)絡(luò )安全防護自身免疫能力是不可或缺的一個(gè)方式。在沈院士看來(lái),5G網(wǎng)絡(luò )、云計算、大數據、工業(yè)控制、物聯(lián)網(wǎng)等,關(guān)鍵是五個(gè)方面的可信:體系架構不能變、資源配置不能篡改、操作行為(可信)不能攻擊、確保數據的可信和策略管理要可信,不能被篡改。


2020.06.07 周日


01

?威脅情報:突破企業(yè)安全能力上限的“魔戒”

如果把企業(yè)比作球隊,那么安全能力的下限——軟硬件安全體系,決定你能否保級,而安全能力的上限——教練和情報工作,決定你能否晉級或奪冠,一球成名還是“突然死亡”。今天,沒(méi)有人再懷疑威脅情報的重要性,但是在威脅情報的概念、實(shí)踐和運營(yíng)方面,企業(yè)界依然存在一些誤區和難點(diǎn),例如過(guò)于依賴(lài)供應商而不是“與業(yè)務(wù)共生迭代”、缺乏建設評估標準、威脅情報與安全運營(yíng)體系難以形成閉環(huán)等等。在威脅情報的獲取渠道上,大家也各顯神通。除了少數有專(zhuān)業(yè)安全攻防和病毒分析師的團隊具備自研潛質(zhì)外,多數企業(yè)還是通過(guò)開(kāi)源社區獲取、業(yè)內交換和商業(yè)購買(mǎi)來(lái)獲得。那么如何衡量威脅情報建設的好壞呢?威脅情報的終極目標是指導響應,因此,建議從四個(gè)維度來(lái)設置評價(jià)標準—— 延遲、精度、運營(yíng)、閉環(huán)。


普普評述

普普每日安全咨詢(xún)一周概覽(06.01—06.07)

威脅情報最高價(jià)值在于業(yè)務(wù)共生、自我迭代,情報的有效運營(yíng),需要依靠流程、自動(dòng)化+人的共同保障,需要企業(yè)客戶(hù)、安全廠(chǎng)商和情報供應商一起努力。如果情報的生產(chǎn)和消費脫離用戶(hù)實(shí)際場(chǎng)景的多樣化檢驗,那么威脅情報還會(huì )一直停留在乙方虛假繁榮而甲方飽受質(zhì)疑的層面。我們希望情報發(fā)揮的效果,是“研判溯源有依據,全網(wǎng)聯(lián)動(dòng)可落地”,這就不光關(guān)乎威脅情報的規模和質(zhì)量,而是人、設施、技術(shù)、流程全方位的支撐,是長(cháng)期的、在網(wǎng)的、多方位的磨合。網(wǎng)絡(luò )安全體系建設從合規到實(shí)戰從不是一日之功,所幸我們已經(jīng)在路上。