<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    威脅密碼安全的常見攻擊模式及應對方法

    VSole2022-04-15 10:09:44


    密碼無疑是保護賬戶安全的最常用措施之一,隨著互聯網木馬和攻擊的日益猖獗,許多企業的密碼應用卻成為整體安全體系中最薄弱的環節之一。由于密碼是非法攻擊者闖入企業網絡環境的最簡單途徑之一,正面臨著越來越多的攻擊威脅。為了更深入地了解如何保護企業的密碼免受攻擊,我們搜集了以下常見密碼攻擊手段以及應對措施。

    1. 暴力破解攻擊

    暴力破解是指黑客使用大批常見或泄露的密碼,高強度嘗試訪問網絡時所執行的密碼攻擊。利用當今高性能CPU的算力,連游戲級計算機每秒都可以猜測數十億個密碼。它靠蠻力主動猜測合法用戶賬戶的密碼。

    防護措施:賬戶鎖定、密碼長度和密碼短語超過20個字符、阻止增量密碼和常見模式、泄露密碼防護、自定義字典以及多因子身份驗證(MFA)。

    2. 字典攻擊

    字典攻擊某種意義上屬于暴力破解手段之一,它使用大型的常見密碼數據庫(酷似字典)作為來源。它用于通過輸入字典中的每個單詞以及那些單詞的派生詞,以及以前泄露的密碼或密碼短語,非法訪問受密碼保護的資產。

    防護措施:密碼長度/密碼短語超過20個字符、阻止增量密碼/常見模式、泄露密碼防護、自定義字典以及MFA。

    3. 密碼噴灑攻擊

    密碼噴灑攻擊針對許多不同的賬戶、服務和組織嘗試使用一個或兩個通用密碼,以此避免在單個賬戶上被檢測或鎖定。攻擊者使用這種方法避免超過設定的賬戶鎖定閾值,許多組織經常設置為輸錯三到五次就鎖住賬戶。

    只要在鎖定閾值內輸對密碼,攻擊者可以在整個組織成功嘗試多個密碼,不會被活動目錄(Active Directory)中的默認保護機制阻止。攻擊者選擇最終用戶常用的密碼和數學公式來猜測密碼,或使用已在密碼泄露網站上公布的泄露密碼。

    防護措施:密碼長度/密碼短語超過20個字符、阻止增量密碼/常見模式、泄露密碼防護、自定義字典以及MFA。

    4. 憑證填充

    憑證填充是一種自動攻擊,登錄過程中嘗試竊取的用戶名和密碼組合,試圖闖入。憑證可能來自大型數據庫,這些數據庫含有真實的泄露賬戶和密碼,可從網上購得。由于高達2%的成功率,憑證填充攻擊者占到全球許多最大網站的所有登錄流量的90% 以上,引發了大量次生數據泄露事件。

    防護措施:阻止增量/常見模式、泄露密碼防護/自定義字典、MFA以及賬戶鎖定。

    5. 網絡釣魚

    網絡釣魚是一種古老的攻擊,已用了幾十年,然而它依然非常有效。網絡釣魚攻擊旨在引誘人們執行操作或泄露機密信息,常常通過電子郵件來實施。比如說,攻擊者偽裝成合法組織或服務商,誘使用戶泄露賬戶信息。

    其他網絡釣魚電子郵件使用“很緊迫的恐嚇手段”,促使用戶迅速泄露信息。電子郵件可能含有“緊急通知:您的賬戶已被闖入”之類的內容。攻擊者利用最終用戶的恐慌情緒,讓誤以為攻擊者在保護信息的用戶泄露信息。在使用個人設備的組織中,網絡犯罪分子可以利用這些網絡釣魚手段,誘騙最終用戶交出公司登錄信息。

    防護措施:網絡安全意識培訓、MFA、配置電子郵件banner以及郵件服務器配置(DKIM、SPF 等)。

    6. 擊鍵記錄器攻擊

    擊鍵記錄器攻擊用于記錄敏感信息,比如輸入的賬戶信息。它可能涉及軟件和硬件。比如說,間諜軟件可以記錄擊鍵內容,以竊取從密碼到信用卡號的各種敏感數據。如果攻擊者能接觸最終用戶的計算機,可以將物理硬件設備連接到鍵盤以記錄輸入的內容。

    防護措施:安全意識培訓、最新的惡意軟件防護、惡意URL防護、MFA、阻止未知的USB設備、密碼管理器及加強關鍵業務環境的物理訪問。

    7. 社會工程攻擊

    社會工程攻擊包括一系列惡意活動,以勸誘人們執行操作或泄露機密信息,包括網絡釣魚、語音釣魚、社交媒體引誘和尾隨。比如說,網絡釣魚攻擊是一種社會工程伎倆,攻擊者誘騙你提供密碼和銀行信息等敏感信息,或者交出計算機或移動設備的控制權。

    社會工程攻擊通常企圖利用人性的自然傾向。攻擊者誘騙你提供密碼信息通常比使用其他手段破解密碼要容易得多。

    防護措施:加強企業安全意識培訓,應用安全的MFA方法

    8. 密碼重置

    密碼重置攻擊是也一種經典的社會工程伎倆,用于訪問網絡:呼叫幫助臺,冒充別人,請求新密碼。黑客只需說服幫助臺工作人員為他們提供新密碼,而不是試圖猜測或破解密碼。對于幫助臺員工可能不認識所有員工的大組織來說,這尤其危險。由于員工隊伍轉向混合或完全遠程模式,這種攻擊也變得越來越常見,因為驗證最終用戶不像當面打招呼那么簡單。

    防護措施:加強幫助臺的驗證/MFA、開展安全意識培訓、結合MFA的自助式密碼重置(SSPR)。

    信息泄露信息安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2019年3月5日,跨國計算機巨頭IBM公司提交了兩項新的區塊鏈專利申請,一項專利是IBM目前正尋求通過區塊鏈技術維護網絡安全,另一項專利則專注于使用該技術的數據庫管理功能。從網絡安全的角度來講,近幾年,各個領域都成為黑客攻擊的重點。同時,各國也都在重視區塊鏈技術在網絡安全中的運用,僅僅2018年,75%的CEO和董事會成員都將網絡安全和技術收購視為他們的首要任務。除了商界巨頭之外,不少平民大眾也
    為防范個人信息數據安全風險,維護消費者權益,保障公共利益,我們可以借鑒國外一些消費者信息隱私權保護的監管模式,加強我國個人信息安全保護,對促進我國保護大數據下個人信息尤其是個人金融信息具有十分重要的參考作用。
    妨礙數據利用的諸多因素
    網絡安全應急響應
    2022-07-21 10:18:08
    網絡安全應急響應就是要對網絡安全有清晰認識,有所預估和準備,從而在一旦發生突發網絡安全事件時,有序應對、妥善處理。實際上,我國網絡安全應急響應體系建設也是建立在原有應急響應體系基礎上的,并經過實踐不斷改進完善。2014年2月27日,習總書記在中央網絡安全與信息化領導小組成立的講話中指出“沒有網絡安全,就沒有國家安全”。
    事實上,這已經是SAS公司今年第二次被該黑客組織攻擊,官方網站、APP無法登錄,以及乘客敏感數據的泄露,給SAS公司造成了嚴重的聲譽下降。此次攻擊打亂了SAS多達800多個定期航班,影響了其飛往世界各地的130多個目的地的運營。目前,蘇丹黑客團伙已將贖金要求提高了50倍,從3500美元增加到 17500美元。該組織表示,只要有必要,他們就會繼續攻擊,直到瑞典、丹麥和挪威的主要航空公司付清費用。
    豐田官方回應Cybernews 將此漏洞告知豐田后,該公司立即采取了必要的措施來進行補救。據豐田公司稱,此次安全事件的出現,是對方未能遵守公司的數據安全政策造成的。目前豐田公司已經采取了一套額外的安全措施來恢復和加強網絡安全系統和協議,并及時向意大利有關當局報告了隱私數據暴露的風險,全力配合正在進行的調查。2022年,豐田公司近30萬用戶數據被泄露,包括電子郵件地址和客戶管理號碼。
    保護寄遞用戶個人信息,不能流于形式,需要各個環節同步用力。要下力氣找準病根、對癥下藥,在寄遞服務的全鏈條、各環節嚴防死守,真正將保護個人信息落在實處。
    如何在互聯網時代下如何“有尊嚴”的活著,成為民眾的最新關切,如何切實保障網民信息安全,筑牢網絡安全底線,亟需多方合力。?強化打擊力度,嚴懲違法犯罪行為。我們繼續以強化立法、加大宣傳、嚴懲犯罪等舉措打造清朗安全、風清氣正的網絡空間,廣大網民的切身利益才能得到有效維護,才能保障網民信息安全,筑牢網絡安全底線,讓網民們“有尊嚴”地活著!
    近期,互聯網平臺中用戶個人信息泄露類事件頻發,多次引起人們關于用戶信息安全的話題討論。各行各業包括身處教育行業的伯索云學堂,都在關注著這些問題。賬戶分發制,杜絕與用戶信息的接觸伯索深知信息安全之于用戶和機構的重要性。三級等保認證,筑牢信息防火墻不僅在功能設計層面,一直以來伯索都致力于構建數據安全屏障,以自身技術實力作為用戶和機構的安心保障。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类