偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

BREACH攻擊的工作原理及應(yīng)對(duì)措施

安全 應(yīng)用安全
在這篇文章中,我們將談?wù)撌裁词荁REACH攻擊,它的工作原理,以及企業(yè)應(yīng)該采取哪些步驟來降低這種攻擊風(fēng)險(xiǎn)。

早在斯諾登曝光美國國家安全局破壞加密活動(dòng)之前,研究人員就對(duì)加密技術(shù)進(jìn)行了嚴(yán)格的分析。在2012年ekoparty安全會(huì)議上,Thai Duong和Juliano Rizzo討論了名為CRIME的攻擊,該攻擊并沒有明顯影響安全套接層/傳輸層安全(SSL/TLS)的安全性。在2013年黑帽大會(huì)上,Yoel Gluck、Neal Harris和Angelo Prado繼續(xù)研究SSL/TLS加密技術(shù),他們揭示了新的威脅—通過自適應(yīng)超文本壓縮的瀏覽器勘測(cè)與滲透(或者被稱為BREACH攻擊),該攻擊對(duì)SSL/TLS的影響比CRIME更為深遠(yuǎn)。

在這篇文章中,我們將談?wù)撌裁词荁REACH攻擊,它的工作原理,以及企業(yè)應(yīng)該采取哪些步驟來降低這種攻擊風(fēng)險(xiǎn)。

BREACH攻擊工作原理

為了破解加密,BREACH攻擊瞄準(zhǔn)了HTTPS表頭壓縮,這種壓縮對(duì)很多企業(yè)來說很關(guān)鍵,因?yàn)樗畲笙薅鹊販p少了帶寬成本,并加快提高了網(wǎng)頁加載速度。

BREACH通過結(jié)合現(xiàn)有的兩種攻擊類型來竊取關(guān)于數(shù)據(jù)如何通過HTTPS Web應(yīng)用加密的信息,這兩種攻擊類型是:利用跨站請(qǐng)求偽造(CSRF)來改變傳輸中的數(shù)據(jù),以及利用中間人攻擊注入數(shù)據(jù)到HTTPS表頭。根據(jù)注入數(shù)據(jù),對(duì)這些請(qǐng)求變更的響應(yīng)允許攻擊者確定用于加密會(huì)話的字節(jié)信息,然后這些信息可以用于對(duì)數(shù)據(jù)進(jìn)行解密。

面對(duì)這些攻擊,靜態(tài)網(wǎng)站屬于低風(fēng)險(xiǎn),而全功能的web應(yīng)用則非常容易受到攻擊,因?yàn)樗鼈儽辉O(shè)計(jì)為接受來自web客戶端的輸入,使得它更容易衡量web應(yīng)用提供的網(wǎng)頁中的變化,并最終解密連接。雖然這種攻擊技術(shù)在服務(wù)器端的實(shí)際影響是微乎其微的,但在客戶端,企業(yè)必須即時(shí)更新來防止中間人攻擊。幸運(yùn)的是,這種攻擊可能無法破解使用SSL/TLS用于傳輸層加密(例如SSL-SMTP或者IMAPS)的其他協(xié)議。

企業(yè)可以用來降低攻擊風(fēng)險(xiǎn)的步驟

我們有很多資源可以用于緩解BREACH攻擊。Qualys公司應(yīng)用安全研究主管Ivan Ristic寫了一篇博客探討潛在的抵御措施。Carnegie Mellon CERT在其漏洞報(bào)告中列出了潛在的緩解方案。一份互聯(lián)網(wǎng)工程任務(wù)組(IETF)草案中也建議改善TLS來抵御這種攻擊。

然而,這些戰(zhàn)略都不能完全消除這個(gè)問題;正如Ristic所提到的,抵御這個(gè)攻擊需要瀏覽器端的改進(jìn)。雖然BREACH對(duì)企業(yè)的影響很小,但全面的分析客戶幫助確定網(wǎng)站是否容易受到BREACH攻擊或者對(duì)SSL/TLS的其他攻擊。

企業(yè)可以采取不同的措施來緩解BREACH攻擊,不過,需要注意的是,雖然這些戰(zhàn)略很有效,但這些戰(zhàn)略可能對(duì)業(yè)務(wù)帶來負(fù)面影響。例如,禁用表頭壓縮將極大地降低BREACH攻擊的風(fēng)險(xiǎn),但這會(huì)對(duì)高流量企業(yè)網(wǎng)站有著顯著的帶寬影響。

幸運(yùn)的是,我們還可以利用其他措施,包括以下:

為了保護(hù)內(nèi)部客戶端的安全性,使用IPsec虛擬專用網(wǎng)絡(luò)(VPN)來阻止中間人攻擊,(IPsec還可以幫助保護(hù)易受攻擊的SSL VPN)

利用入侵防御或入侵檢測(cè)系統(tǒng)(IPS/IDS)來識(shí)別試圖利用漏洞的惡意客戶端,并發(fā)出警報(bào)或阻止攻擊系統(tǒng)。

另外,web應(yīng)用防火墻或者具有web檢測(cè)功能的防火墻可以識(shí)別惡意客戶端并阻止它們。

漏洞掃描儀或者web應(yīng)用安全工具可以找出潛在的易受攻擊的需要更新的web應(yīng)用。

Web代理服務(wù)器或者web服務(wù)器中的配置更改可以阻止客戶端系統(tǒng)試圖在30秒內(nèi)發(fā)起超過設(shè)定的連接數(shù)。由于BREACH攻擊需要大量連接數(shù),控制這一點(diǎn)可以防止漏洞被利用。

結(jié)論

SSL/TLS協(xié)議已經(jīng)經(jīng)受了嚴(yán)格的審查,仍然被認(rèn)為是保護(hù)公共網(wǎng)絡(luò)數(shù)據(jù)傳輸?shù)淖钣行У臋C(jī)制之一。

雖然有些使用這些協(xié)議的方法很不安全,但只有正確部署SSL/TLS,它都能夠提供高水平的傳輸安全。

企業(yè)可以而且應(yīng)該依賴于使用SSL/TLS的HTTPS來保護(hù)web流量的傳輸。雖然HTTPS仍容易受到中間人攻擊,但信息安全方面和加密協(xié)議的改進(jìn)正在幫助企業(yè)抵御這些攻擊。

BREACH攻擊可能需要迅速采取行動(dòng)來盡量減少風(fēng)險(xiǎn),但從長遠(yuǎn)來看,這不應(yīng)該阻止企業(yè)對(duì)數(shù)據(jù)傳輸使用加密。加密具有諸多好處,即使加密面臨這個(gè)特定攻擊的風(fēng)險(xiǎn),但仍然是利大于弊。

責(zé)任編輯:藍(lán)雨淚 來源: TechTarget中國
相關(guān)推薦

2012-10-23 10:19:28

2010-09-25 16:08:40

2010-09-16 20:31:33

2015-05-13 10:36:43

2010-04-07 09:25:00

2010-09-17 15:24:02

2017-07-14 16:28:21

2020-07-20 00:44:23

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)IOT

2020-08-29 19:06:18

水坑攻擊惡意軟件網(wǎng)絡(luò)攻擊

2021-07-26 05:43:28

CC攻擊DDoS攻擊網(wǎng)絡(luò)攻擊

2016-09-19 00:22:11

2010-09-30 10:55:19

2022-07-26 14:43:34

網(wǎng)絡(luò)安全云計(jì)算風(fēng)險(xiǎn)

2010-09-25 15:52:01

2011-03-31 12:55:23

SQL Server備份

2022-08-02 17:04:50

云計(jì)算安全云平臺(tái)

2021-08-05 12:42:50

天基系統(tǒng)安全

2011-07-27 18:36:16

2010-08-30 16:44:14

數(shù)據(jù)中心誤區(qū)

2020-04-14 16:13:13

數(shù)據(jù)可視化大數(shù)據(jù)數(shù)據(jù)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)