<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    2022年三大SaaS安全威脅

    VSole2022-03-26 16:32:20

    以下是我們所看到的三大SaaS安全態勢挑戰。

    —、混亂的錯誤配置管理

    有一個好消息和一個壞消息。好消息是,越來越多的企業正在使用諸如GitHub、Microsoft 365、Salesforce、Slack、SuccessFactors、Zoom等SaaS應用程序,使員工能夠在最具挑戰性的環境下,依然保持生產力。而壞消息是,許多公司都難以充分應對不斷變化的應用程序安全風險。

    這一挑戰源于一個簡單的誤判——企業命令安全團隊,要確保每個應用程序的安全配置都被設置正確。

    雖然,這個選擇看起來很符合邏輯,但正如“沒有兩片雪花是相同的”那樣,每一個應用程序的都是獨特的,其配置也同樣如此。并且,SaaS環境中包含了數百個應用程序,這更是加劇了挑戰。所有這些加起來,這個不切實際的負擔,落在了安全團隊的肩上。

    在沒有SaaS安全態勢管理(SSPM)解決方案的情況下,這些團隊沒有超人般的的計算能力,無法每天監控成百上千的配置和用戶權限,來保護組織的SaaS 應用程序堆棧。

    二、用戶!隨處可見的特權用戶

    我們只需要考慮沒有經過安全措施培訓的典型雇員,以及他們的訪問或特權會如何增加敏感數據被盜、暴露或泄露的風險。SaaS應用程序的部署和采用非常容易。并且由于員工在各地工作,所以非常需要加強對特權訪問的治理。

    這一需求已經存在了不少時間,而工作環境的變化進一步加快了這一進程。多年以來,SaaS的應用不斷取得進展。如今,企業需要獲得個人帳戶、權限以及跨其SaaS資產特權活動的統一可視性,來降低過度特權用戶訪問帶來的風險,并簡化用戶訪問應用程序的審核。

    三、通過SaaS進行勒索的軟件

    當不法分子打算攻擊你的SaaS應用程序時,他們會使用更基本,更復雜的方法。正如Kevin Mitnick 在他的“勒索云”視頻中所說的那樣, 通過SaaS應用程序攻擊商業電子郵件帳戶的傳統路線遵循以下方式:

    1. 網絡不法分子發送包含OAuth應用程序的釣魚郵件
    2. 用戶點擊該鏈接
    3. 用戶登錄自己的帳戶
    4. 應用程序請求用戶允許訪問閱讀電子郵件和其他功能
    5. 用戶點擊“接受”
    6. 這會創建一個OAuth令牌,直接發送給網絡不法分子。
    7. OAuth令牌使網絡不法分子能夠控制基于云的電子郵件或驅動器等。  (取決于所獲取權限的范圍)
    8. 不法分子通過 OAuth來訪問電子郵件或者驅動等,并將其加密。
    9. 用戶再次登錄到他們的郵箱和驅動時,就會發現自己的信息已被加密。勒索軟件生效了。

    10. 用戶收到勒索信息:他們的信息已被加密,必須通過付錢來恢復權限。

    這是一種通過SaaS來進行攻擊的特定類型。然而,通過 OAuth應用程序的其他惡意攻擊也可能發生在企業環境中。

    最后的想法

    2021年,Gartner將該領域命名為“組成Gartner云安全技術成熟度模型的四項必備技術”之一。

    通過?SaaS安全態勢管理(SSPM)平臺,你能夠防止此類攻擊,并且可以自動執行優先級排序和修復過程,以解決任何配置錯誤問題。

    科技新聞
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    據英國科技新聞網站The Register報道稱,麗笙酒店集團(Radisson hotel Group,以下簡稱“麗笙”)已經于10月30日開始向參與其獎勵計劃的會員發出電子郵件,確認了一起黑客攻擊,而這些會員的詳細個人信息可能已經在此次攻擊中遭到泄露。
    美國科技公司谷歌收購了以色列網絡安全初創公司 Siemplify。
    10月27日,中國電子旗下麒麟軟件在2021操作系統產業峰會上正式發布“銀河麒麟V10 SP1”。該產品是適應云計算和移動互聯網進一步普及的發展趨勢,針對網信產業轉型升級的實際需求而推出的升級產品,不僅安全能力得到進一步提升,而且實現融入移動等新特性,達到了中國操作系統的全新高度。
    企業應該了解這些威脅載體,以及向預防和減輕威脅的網絡安全專業人員咨詢網絡安全威脅的預測至關重要。網絡犯罪即服務使不法分子能夠向他人提供黑客服務并收取費用。
    據央視新聞報道,今年以來,在工信部開展的App侵害用戶權益專項整治中,騰訊公司旗下9款產品存在違規行為,共計4批次被公開通報,違反了2021年信息通信業行風糾風相關要求。騰訊公司11月24日下午表示,公司正持續升級App對用戶權益保護的各項措施,并配合監管部門進行正常的合規檢測。
    據澎湃新聞報道,近期,北京某科技公司對其在衡陽所開發應用的網站數據庫存在未授權訪問的漏洞,泄露了公民個人信息。衡陽市網信辦依據《中華人民共和國數據安全法》對該科技公司作出責令改正,給予警告,并處人民幣10萬元罰款的行政處罰。
    9月23日,由國務院國資委新聞中心、山東省國資委、濟南市人民政府、經濟參考報社主辦的第六屆中國企業論壇在山東濟南召開。
    為加強行業規范管理,推動高質量可持續發展,2023年12月22日,國家新聞出版署起草了《網絡游戲管理辦法(草案征求意見稿)》,向社會公開征求意見
    事情需要追溯到2021年1月,Ubiquiti披露了一起安全事件。在Ubiquiti公司拒絕支付贖金后,Nickolas Sharp在一個可公開訪問的在線平臺上發布了部分被盜文件。他向媒體爆料稱,Ubiquiti公司被一個身份不明的黑客入侵,該攻擊者獲得了對Ubiquiti的AWS賬戶的root管理員訪問權限。Nickolas Sharp想要借此向Ubiquiti施壓,逼迫其支付贖金以減輕事件影響。而在這些文章發表后,Ubiquiti公司的股價下跌了約20%,市值損失超過40億美元。
    9月7日,為深入開展網絡安全和防范電信網絡詐騙宣傳,廣東省通信管理局舉辦2022年廣東省網絡安全宣傳周“電信日”主題座談會。會上,廣東省通信管理局正式公布了2022年第一批面向廣東省工業企業網絡數據安全技術支撐單位,綠盟科技憑借數據安全技術實力及在工業互聯網安全領域的多年實踐研究經驗,成功入選。此次入選是廣東省行業主管機構對綠盟科技的認可及信任。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类