<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    25%的標準普爾500指數公司的SSO證書在暗網暴露

    VSole2022-09-23 10:50:53

    單點登錄(SSO)證書是單點登錄認證系統中極為重要的一把鑰匙,員工只需使用這些證書登錄一次即可訪問許多應用程序,因此單點登錄證書出現在暗網銷售列表中無疑是企業安全團隊的噩夢。

    因為黑客一旦拿到單點登錄證書,就可以像受信任的內部人員一樣訪問關鍵系統和敏感數據,包括工資單、合同、知識產權等,可以說沒有比單點登錄證書更重要的憑證了。

    簡而言之,攻擊者可以通過獲取單點登錄證書給企業造成重大損失。

    不幸的是,即便是世界上規模最大,最重要的公司也面臨著保護單點登錄證書資產的難題。網絡安全公司BitSight從2022年1月開始在暗網上搜尋與3000家上市公司相關的關鍵SSO書,結果發現25%的標準普爾500指數企業和50%的全球市值最高的20家美國上市公司在2022年至少有一個SSO證書在暗網上出售。在暗網上出售的上市公司SSO憑證數量持續穩步增長(下圖):

    這些受影響的公司市值超過11萬億美元,可能與其全球客戶群一起面臨單點登錄證書泄露的風險。

    科技行業受影響最大

    BitSight的報告顯示,科技行業的單點登錄證書泄露顯著多于其他行業(下圖)。鑒于最近發生的一系列安全事件,這一點尤其令人擔憂——攻擊者越來越多地嘗試攻擊科技企業,進而輻射攻擊其廣泛的客戶群。

    “企業需要意識到主要IT供應商帶來的風險。正如我們反復看到的那樣,不安全的供應商憑據可以為惡意行為者提供大規模攻擊大型客戶群所需的訪問權限。任何一個公開泄露的SSO證書的影響都可能是深遠的。” 報告指出。

    常規的網絡安全控制顯然已經不夠——事實表明那些擁有強大安全控制的大型組織仍然會遭到入侵。BitSight建議組織通過部署更動態和更強大的安全措施(例如動態MFA、通用雙因素身份驗證(U2F)和許多其他控制措施(例如實施最小權限和第三方風險管理))來提升自己的安全競爭力。 

    sso安全證書
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    單點登錄證書是單點登錄認證系統中極為重要的一把鑰匙,員工只需使用這些證書登錄一次即可訪問許多應用程序,因此單點登錄證書出現在暗網銷售列表中無疑是企業安全團隊的噩夢。“企業需要意識到主要IT供應商帶來的風險。正如我們反復看到的那樣,不安全的供應商憑據可以為惡意行為者提供大規模攻擊大型客戶群所需的訪問權限。任何一個公開泄露的SSO證書的影響都可能是深遠的。”?
    淺析JWT安全問題
    2022-08-08 15:44:18
    觀察確定為JWT,將payload處字符base64解碼得??把sub的wiener修改為administrator,重新傳參??成功越權,然后就是刪除用戶即可?然后前往jwt.io生成我們需要的的jwt,把sub和secret進行修改??重新傳包,成功?
    如今,非人類(Non-humans)身份可謂無處不在。日常生活中,每天都有很多的非人類實體與我們互動:智能恒溫器程序會在特定時間為房子降溫;手機上的應用程序會向用戶推薦搜索過的信息等等。非人類身份已經滲透到我們生活的方方面面,囊括個人生活和職業生涯。
    日前,知名云身份安全服務商Okta正式披露其私有GitHub存儲庫遭到黑客攻擊,部分源代碼遭泄露。盡管Okta公司表示,本次泄露事件不會造成其客戶的隱私數據安全,Okta有充分的技術手段來保護用戶服務安全。但安全研究人員認為,源代碼泄露造成隱形危害在短時間內尚難以準確評估。本次Okta源代碼泄漏事件,只是近年針對GitHub代碼庫非法訪問攻擊中的最新案例。然而,目前GitHub所能提供的外部合作者管理能力存在較大不足,難以確保企業的開發活動安全
    多云越膨脹,就越需要在每個云實例和平臺上實施最低權限訪問。這就是CISO越來越關注云基礎設施授權管理(CIEM)的主要原因之一。
    隨著數字經濟時代到來,云計算、大數據、物聯網等新興技術在關鍵信息基礎設施領域深度應用,數字技術已經成為企業轉型和發展的關鍵要素,而云是企業數字化轉型的基礎支柱,也是企業的首要技術重點
    與之前的OneFS版本相比,全閃存F600和F900節點的性能提升高達55%!在OneFS 9.5中,SmartPools引入了可配置的傳輸限制,這些限制包括以百分比表示的最大容量閾值。若超過該閾值,SmartPools將不會嘗試將文件移動到特定層,從而提高可靠性和分層性能。安全功能重大提升在這個網絡威脅空前嚴重的時代,數據完整性和保護是客戶的重中之重。SupportAssist替代了ESRS,并使戴爾支持部門能夠對集群問題進行遠程診斷和修復。
    黑客啟動了一個新的GitHub帳戶,創建了Poor Corp公司的SSO的克隆,添加了泄露的TLS證書和密鑰,并在GitHub頁面上發布了該克隆。最終,黑客可以竊取Poor Corp公司的寶貴數據并部署勒索軟件。Poor Corp公司將他們的通配符證書添加到他們的GitLab映像中,但他們認為一旦發布在Docker Hub上,任何人無法從Docker映像中竊取私鑰。
    身份驗證方法包括用戶知道的東西、用戶擁有的東西和用戶具有的東西。然而,并非每種身份驗證類型都是為了保護網絡而創建的。這些身份驗證方法的范圍從提供基本保護到更強的安全性。建議使用不止一種方法——多因素身份驗證(MFA)。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类