偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

現(xiàn)代企業(yè)數(shù)字攻擊面中的七大安全挑戰(zhàn)

安全 應(yīng)用安全
云計(jì)算(無論公有云還是私有云)為組織更新和發(fā)展數(shù)字化基礎(chǔ)設(shè)施提供了一種快速、簡單且便宜的方式。不過美國國家安全局(NSA)表示,隨著組織進(jìn)一步將業(yè)務(wù)和數(shù)據(jù)上云后,同時(shí)也將自己置于更大的風(fēng)險(xiǎn)環(huán)境之中。

?據(jù)Randori與ESG聯(lián)合開展的《2022年攻擊面管理現(xiàn)狀報(bào)告》數(shù)據(jù)顯示,在過去一年中,隨著遠(yuǎn)程辦公人員數(shù)量、云解決方案和SaaS應(yīng)用程序使用量的不斷增加,企業(yè)組織的網(wǎng)絡(luò)應(yīng)用攻擊面進(jìn)一步擴(kuò)大。從表面上看,攻擊面擴(kuò)大并不奇怪,因?yàn)槭澜缫恢背鼮榛ヂ?lián)和分散的方向發(fā)展,連接到互聯(lián)網(wǎng)的計(jì)算設(shè)備自然會(huì)持續(xù)性增加。

但值得警惕的是,很多企業(yè)的安全團(tuán)隊(duì)難以跟上數(shù)字環(huán)境快速擴(kuò)張和不斷變化的步伐,因?yàn)槿狈?duì)其有效管理的工具和流程,結(jié)果導(dǎo)致了暴露給攻擊者的漏洞與安全團(tuán)隊(duì)已知的風(fēng)險(xiǎn)之間存在巨大差異。

以下梳理總結(jié)了現(xiàn)代企業(yè)在數(shù)字攻擊面方面最常見的7種風(fēng)險(xiǎn)和挑戰(zhàn):

1.脆弱的訪問控制管理

雖然現(xiàn)代企業(yè)都在不斷完善網(wǎng)絡(luò)應(yīng)用系統(tǒng)訪問的安全性,但攻擊者仍有辦法找到并利用與訪問控制授權(quán)相關(guān)的漏洞。此外,很多云服務(wù)商的安全措施常常不夠有效,脆弱的云授權(quán)方法也難以阻止攻擊者在進(jìn)入云后提升權(quán)限,擴(kuò)大對(duì)敏感數(shù)據(jù)的訪問權(quán)。由于如今的云服務(wù)具有易用性和簡單性,這樣很多非專業(yè)技術(shù)人員也可以在云端配置IT應(yīng)用服務(wù),但這將不可避免地導(dǎo)致安全性疏忽和錯(cuò)誤配置。

2.易受攻擊的域名系統(tǒng)

域名系統(tǒng)(DNS)是互聯(lián)網(wǎng)數(shù)據(jù)訪問的基礎(chǔ)性部分,但由于其在設(shè)計(jì)時(shí)并未考慮可能的安全風(fēng)險(xiǎn),因此其天然就易受網(wǎng)絡(luò)攻擊。如今,幾乎每家企業(yè)都在其數(shù)字供應(yīng)鏈中使用各種DNS服務(wù)器,因此攻擊者已將DNS服務(wù)器視為非常具有吸引力的攻擊目標(biāo),通過漏洞利用就可以劫持系統(tǒng),這樣就可以獲得類似“內(nèi)部人員”等級(jí)的信任度,并以此輕松發(fā)動(dòng)網(wǎng)絡(luò)攻擊。

3.第三方Web應(yīng)用與系統(tǒng)

幾乎所有的現(xiàn)代企業(yè)都需要利用Web應(yīng)用程序進(jìn)行關(guān)鍵業(yè)務(wù)運(yùn)營,這意味著要在其中存儲(chǔ)和共享大量敏感數(shù)據(jù),包括電子郵件地址、密碼和信用卡號(hào)等。這些Web應(yīng)用程序會(huì)與多個(gè)第三方系統(tǒng)和服務(wù)交互或連接,這無疑會(huì)進(jìn)一步加大了訪問該服務(wù)的攻擊面。攻擊者正在密切關(guān)注數(shù)字供應(yīng)鏈中的攻擊途徑,包括通過SQL注入攻擊獲得的漏洞、權(quán)限配置錯(cuò)誤以及身份驗(yàn)證缺陷等,獲得數(shù)據(jù)訪問權(quán)限。因此,現(xiàn)代企業(yè)不僅需要保護(hù)自己組織的應(yīng)用程序,每個(gè)相關(guān)聯(lián)的Web應(yīng)用程序和第三方系統(tǒng)也都需要受到保護(hù)。

4.不安全的郵件服務(wù)

電子郵件仍然是企業(yè)員工、客戶、合作伙伴之間最流行的業(yè)務(wù)溝通方式之一。電子郵件易于訪問和使用,這也讓它容易受到網(wǎng)絡(luò)攻擊。每家組織使用不同的內(nèi)外電子郵件服務(wù)器進(jìn)行日常通信,這意味著電子郵件安全保護(hù)方面的最佳實(shí)踐會(huì)因公司和服務(wù)商而不同。網(wǎng)絡(luò)攻擊者經(jīng)過訓(xùn)練,可以識(shí)別易受攻擊的電子郵件服務(wù)器,并發(fā)起企圖接管的活動(dòng)。一旦他們進(jìn)入電子郵件服務(wù)器,就會(huì)向他們能夠接觸到的任何人實(shí)施基于電子郵件的釣魚攻擊。

5.失去控制的影子IT

影子IT指組織的員工在未經(jīng)IT團(tuán)隊(duì)批準(zhǔn)的情況下使用的信息化技術(shù),包括系統(tǒng)、軟件、應(yīng)用程序和設(shè)備。近年來,隨著員工在家中使用個(gè)人設(shè)備登錄辦公,影子IT大行其道。員工經(jīng)常通過云存儲(chǔ)來遷移工作負(fù)載和數(shù)據(jù),卻不了解相關(guān)的安全標(biāo)準(zhǔn)和風(fēng)險(xiǎn),組織的安全團(tuán)隊(duì)也沒有給予密切關(guān)注。有時(shí),員工在創(chuàng)建公服務(wù)時(shí)可能配置出錯(cuò),導(dǎo)致漏洞被利用。與此同時(shí),由于影子IT的性質(zhì),IT和安全部門難以對(duì)這些設(shè)備漏洞進(jìn)行有效的監(jiān)控和管理,因此往往不能及時(shí)了解安全事件的攻擊過程。

6.海量的聯(lián)網(wǎng)資產(chǎn)和設(shè)備

目前,全球連接互聯(lián)網(wǎng)的計(jì)算設(shè)備數(shù)量達(dá)到數(shù)十億,增長速度驚人,這主要是因?yàn)楝F(xiàn)代企業(yè)數(shù)字化轉(zhuǎn)型發(fā)展的速度之快前所未有。顯然,管理這么多的網(wǎng)絡(luò)連接需要一個(gè)大型的、復(fù)雜的、分布式的、專門構(gòu)建的基礎(chǔ)設(shè)施。而事實(shí)上,在許多企業(yè)的網(wǎng)絡(luò)中,仍然存在大量長期未使用的服務(wù)器、系統(tǒng)和應(yīng)用程序等,這些資產(chǎn)使用過時(shí)的軟件,缺少甚至完全沒有日常安全維護(hù),并長期暴露在網(wǎng)絡(luò)攻擊者面前。

7.云計(jì)算的責(zé)任共擔(dān)模式

云計(jì)算(無論公有云還是私有云)為組織更新和發(fā)展數(shù)字化基礎(chǔ)設(shè)施提供了一種快速、簡單且便宜的方式。不過美國國家安全局(NSA)表示,隨著組織進(jìn)一步將業(yè)務(wù)和數(shù)據(jù)上云后,同時(shí)也將自己置于更大的風(fēng)險(xiǎn)環(huán)境之中。云服務(wù)提供商都使用云安全共擔(dān)責(zé)任模型,比如谷歌云、亞馬遜云和微軟Azure云。因此,云應(yīng)用的大部分安全責(zé)任仍然需要由使用這些云的企業(yè)來承擔(dān)。比較復(fù)雜的是,不同的云服務(wù)商所提供的安全承諾和服務(wù)各不相同,這就給多云應(yīng)用的企業(yè)帶來困擾,因?yàn)樾枰槍?duì)不同的云上數(shù)據(jù)和應(yīng)用分別制定不同的安全策略。

參考鏈接:https://www.scmagazine.com/perspective/cloud-security/seven-deadly-sins-hiding-in-the-companys-attack-surface?

責(zé)任編輯:武曉燕 來源: 安全牛
相關(guān)推薦

2012-08-27 14:15:01

2023-11-03 15:24:39

2017-10-13 00:55:11

DevOps持續(xù)交付IT

2021-07-09 09:09:47

ASM攻擊面管理安全觀察

2011-06-20 09:12:50

2019-06-27 05:45:01

安全風(fēng)險(xiǎn)網(wǎng)絡(luò)安全惡意代碼

2023-04-18 14:17:31

2022-05-23 08:09:42

物聯(lián)網(wǎng)IOT

2011-07-29 12:43:13

2010-09-29 13:38:23

NFS服務(wù)器

2016-08-23 09:58:59

2018-06-12 14:18:17

2024-01-31 16:31:39

2024-04-10 15:01:46

2022-04-27 05:36:51

攻擊面網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2021-06-30 10:10:01

企業(yè)攻擊漏洞網(wǎng)絡(luò)安全

2023-01-05 10:30:23

數(shù)字化轉(zhuǎn)型數(shù)字領(lǐng)導(dǎo)者

2023-08-24 12:13:40

2018-11-19 22:59:31

2023-11-16 16:45:07

數(shù)字化數(shù)字化轉(zhuǎn)型
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)