偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

警惕:不用密碼就能訪問iSCSI存儲集群

譯文
存儲
在用戶忘記啟用iSCSI存儲集群的身份驗(yàn)證密碼后,仍然能夠通過Internet進(jìn)行訪問,讓其保持在聯(lián)機(jī)狀態(tài),而這種錯誤的配置,極有可能對設(shè)備的所有者帶來嚴(yán)重傷害

  【51CTO.com快譯】在沒有密碼的情況下,網(wǎng)絡(luò)犯罪集團(tuán)可以登陸你的iSCSI存儲集群,竊取商業(yè)機(jī)密,這絕非危言聳聽!!

?[[261855]]?

  據(jù)ZDNET報道,在用戶忘記啟用iSCSI存儲集群的身份驗(yàn)證密碼后,仍然能夠通過Internet進(jìn)行訪問,讓其保持在聯(lián)機(jī)狀態(tài),而這種錯誤的配置,極有可能對設(shè)備的所有者帶來嚴(yán)重傷害,讓網(wǎng)絡(luò)犯罪集團(tuán)能夠訪問這些連接在互聯(lián)網(wǎng)上的硬盤(存儲磁盤陣列和NAS設(shè)備),用惡意軟件替換合法文件,在備份中插入后門或竊取存儲在未受保護(hù)設(shè)備上的公司信息。

  這樣的iSCSI存儲群集設(shè)備,目前居然有13000多個。

  什么是iSCSI存儲集群

  iscsi代表Internet小型計算機(jī)系統(tǒng)接口,是將工作站和服務(wù)器連接到數(shù)據(jù)存儲設(shè)備(如數(shù)據(jù)中心和大型企業(yè)的磁盤存儲陣列)和網(wǎng)絡(luò)連接存儲(NAS)設(shè)備(中小企業(yè)和家庭中常用)的協(xié)議。

  協(xié)議的主要目的是允許操作系統(tǒng)查看和與遠(yuǎn)程存儲設(shè)備交互,就好像它是本地組件一樣,而不是基于IP的可訪問系統(tǒng)。

  iSCSI是現(xiàn)代計算行業(yè)的核心組件,因?yàn)樗试S虛擬機(jī)(VMS)從遠(yuǎn)程硬盤驅(qū)動器啟動,就像使用本地設(shè)備一樣;允許公司集中管理存儲系統(tǒng),而不破壞無法處理基于IP的網(wǎng)絡(luò)存儲路徑的應(yīng)用程序。并且,iSCSI是許多數(shù)據(jù)復(fù)制解決方案的關(guān)鍵部分。

  錯誤配置boo-boo

  由于iSCSI存儲系統(tǒng)通常包含敏感數(shù)據(jù),因此iSCSI協(xié)議支持各種身份驗(yàn)證協(xié)議,用戶可以自己設(shè)置這些協(xié)議,以防止未經(jīng)授權(quán)方連接到其存儲集群和訪問存儲驅(qū)動器,并與數(shù)據(jù)交互或創(chuàng)建新的存儲驅(qū)動器。

  但是,就像許多互聯(lián)網(wǎng)連接的設(shè)備(如路由器、數(shù)據(jù)庫、Web服務(wù)器和其他設(shè)備)一樣,有一小部分設(shè)備所有者未能遵循***安全措施,并使其存儲陣列在未經(jīng)身份驗(yàn)證的情況下處于聯(lián)機(jī)狀態(tài)。這意味著,任何了解這些系統(tǒng)基本細(xì)節(jié)的人都可以通過簡單的YouTube視頻教程,連接到這些存儲集群。這些存儲集群有可能是公司數(shù)據(jù)中心內(nèi)的大型磁盤陣列,也可能是辦公室角落里的小型NAS設(shè)備。

  通過Shodan提供數(shù)千個iSCSI群集

  周末,滲透測試儀的一個影子提示ZDNET這個非常危險的錯誤配置問題。研究人員在搜索引擎Shodan上發(fā)現(xiàn)了超過13500個iSCSI集群,該搜索引擎為互聯(lián)網(wǎng)連接的設(shè)備編制索引。

  在與zdnet的一次在線對話中,研究人員將這種iSCSI暴露描述為一種“危險的后門”,它允許網(wǎng)絡(luò)犯罪分子在公司的網(wǎng)絡(luò)上種植受勒索軟件感染的文件,竊取公司數(shù)據(jù);或?qū)⒑箝T放在備份文件中,當(dāng)公司恢復(fù)其中一個陷阱文件時,這些備份文件就有可能會被激活。

  ZDNet粗略調(diào)查了一小部分暴露的iSCSI集群樣本,發(fā)現(xiàn)了一個YMCA分支機(jī)構(gòu)、一家俄羅斯政府機(jī)構(gòu)以及來自全球各地的多所大學(xué)和研究機(jī)構(gòu)的無密碼可訪問的iSCSI存儲系統(tǒng)。

  zdnet發(fā)現(xiàn),許多暴露了一個iscsi集群的IP地址也為NAS設(shè)備提供了受密碼保護(hù)的web面板,這表明這些設(shè)備已通過web面板的密碼而不是iscsi端口得到了正確的保護(hù)。

  除了我們的單獨(dú)調(diào)查外,一位花了幾天時間分析結(jié)果的影子說,這些iSCSI集群中,有許多還屬于私人公司,這可能是網(wǎng)絡(luò)犯罪集團(tuán)的理想目標(biāo),尤其是針對巨額贖金支付的勒索軟件團(tuán)伙。

  這樣的系統(tǒng)在短時間的查找中,可能會難以在shodan搜索結(jié)果中找到,但毫無疑問,一個尋求利潤***化的網(wǎng)絡(luò)犯罪團(tuán)伙會愿意徹底研究每個暴露在外的iSCSI集群,以備下一次大打擊。

【51CTO譯稿,合作站點(diǎn)轉(zhuǎn)載請注明原文譯者和出處為51CTO.com】

責(zé)任編輯:張誠 來源: 51cto
相關(guān)推薦

2021-01-27 17:24:27

密碼root權(quán)限漏洞

2021-12-15 08:29:46

Starwind ISCSI 共享存儲

2017-11-13 10:04:08

IP存儲iSCSI

2013-07-25 10:42:52

2018-05-16 09:08:40

ISCSI網(wǎng)絡(luò)存儲

2009-07-20 09:18:38

存儲虛擬化服務(wù)器虛擬化iSCSI

2021-07-05 09:40:25

iSCSI存儲協(xié)議以太網(wǎng)

2019-11-27 16:34:00

配置

2010-06-04 16:03:37

MySQL root密

2021-03-04 08:06:15

ZooKeeper集群代碼

2012-05-09 11:12:47

Linuxiscsi存儲服務(wù)

2018-04-28 09:20:19

DASNASSAN

2011-12-23 10:45:34

虛擬化桌面虛擬化SRM

2021-03-05 14:56:31

技術(shù)人工智能透視術(shù)

2011-08-05 09:43:51

2011-08-16 14:37:35

2011-11-11 10:31:07

Ubuntu瀏覽器

2014-08-15 17:24:55

Kinect

2019-07-22 19:16:42

機(jī)器人人工智能系統(tǒng)

2017-11-21 13:21:19

MySQL數(shù)據(jù)庫數(shù)據(jù)庫管理
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號