<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    如何從網絡安全事件中恢復:企業必須吸取的教訓

    VSole2022-05-18 10:28:59

    人們之前也遭遇過供應鏈攻擊,2021年是供應鏈攻擊快速增長的一年。與Spring4Shell和Log4j攻擊一樣,使用開源解決方案增加了風險。它們幾乎存在于所有的軟件開發中,并且經常快速開發,從而在安全性方面留下空白。這意味著,如果開源組件中存在任何漏洞,其影響將是巨大的。

    在Log4Shell和Spring4Shell網絡攻擊事件之后,企業必須吸取三個關鍵教訓,以便在使用開源軟件時保持安全:

    1.發現風險

    為了安全地開發、管理和維護軟件供應鏈,企業必須了解所有環節。

    為了確保安全,企業需要一個清晰的清單并真正了解所有正在使用的開源組件。不能盲目相信開源軟件組件的出處和安全性。如果像Log4Shell、Spring4Shell和SolarWinds這樣的事件教會了人們什么的話,那就是需要更多地了解企業內使用的所有不同軟件。

    這包括它們的開發方式和位置,以及它們在企業中的使用位置,以便在發現漏洞時可以迅速解決問題以限制損害。

    2.不要過于復雜

    第二個問題是需要企業自己防護。在開發框架或庫時,做好這一點很重要。采取更簡單的方法也很重要,這樣就不會在不知不覺中引入漏洞。

    專注于做好幾件事比糟糕地引入很多特性要好。功能越多,出現嚴重漏洞的可能性就越大。因此,在查看想為產品和服務添加哪些新功能時,仔細考慮是否需要它們,并且只使用一些必不可少的功能。

    盡管需要快速發展,但企業需要確保他們花費時間真正考慮他們需要哪些功能以及為什么需要,因為任何超出要求的功能都可能為漏洞敞開大門。

    3.外部化處理

    第三,企業在設計和開發不同的應用程序時需要意識到橫切關注點。無論是用于日志記錄、指標、加密通信還是緩存,重要的是要考慮這些持續存在的問題是否需要在應用程序中處理,或者是否可以將它們在應用程序之外處理。

    例如使用日志記錄,許多框架可以將日志發送到各種位置,包括稱為標準輸出的輸出文件和由企業的應用程序負責的警報服務。可以采取更好、更安全的方法。與其相反,需要考慮讓其應用程序將日志發送到標準輸出,然后利用日志收集器服務將日志發送到所有需要的終端位置。通過將這些問題進行外部化處理,開發人員需要擔心的代碼和配置就更少了,因此可以減少可能出現的漏洞。

    采取積極措施

    Log4Shell和Spring4Shell漏洞只是強調了企業需要采取積極措施來保護他們的環境。然而,隨著創新的加速,這只會變得更加困難,為企業創造越來越多的機器身份以供關注。

    試圖監控和管理所有這些機器身份,同時保留所有軟件組件的庫存并確保開發保持簡單并非易事。現在的企業可能缺乏技能和資源。他們應該利用自動化和安全工具來確保減少漏洞數量,這樣就不會像遭遇Log4j網絡攻擊那樣受到廣泛的影響。

    軟件網絡安全防護
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    焦點內容:美國CISA發布約束性操作指令《降低已知被利用漏洞的重大風險》;美國國防部發布網絡安全成熟度模型認證2.0版本;美國白宮發布《空間和網絡安全倡議》等
    7月8日,以“智聯世界 眾智成城”為主題的2021年世界人工智能大會(WAIC)在上海拉開帷幕。與往年不同的是,近期網絡安全備受社會各界廣泛關注,因而成為本屆世界人工智能大會關注的焦點。開幕式上,360創始人、董事長周鴻祎作為唯一的網絡安全企業演講嘉賓代表,作了題為《數字城市的新一代安全能力框架》的主題演講,向社會各界展現了網絡安全如何為城市數字化保駕護航。
    如何預防網絡安全問題再次發生?進入5G時代之后,數字安全面臨著哪些新挑戰?
    新版《網絡安全審查辦法》發布實施 重在壓實平臺運營者網絡安全主體責任 國務院印發《“十四五”數字經濟發展規劃》 《關于加強國家網絡安全行政命令》的解讀 新版《網絡安全審查辦法》筑牢網絡安全和數據安全防線
    大數據安全研究
    2021-09-26 08:14:19
    隨著人工智能、云計算、移動互聯網和物聯網等技術的融合發展,傳統的基于邊界安全域和基于已知特征庫的網絡安全防護方式已經無法有效應對大數據環境下新的安全威脅。
    到2025年,歐盟將會安裝超過100萬個充電樁,以遏制溫室氣體排放。EVSE漏洞目前,業界已經有多個關于EV/EVSE連接竊取賬戶憑證或影響充電的網絡攻擊案例。愛達荷國家實驗室 指出,EV 存在將病毒傳播到 EVSE 的風險,EVSE 會進一步傳播惡意軟件。INL 評估后發現,EVSE 管理應用程序缺乏適當的身份驗證
    電網是由變電站、配電站、電力線路和其他供電設施所組成的供電網絡,包括輸電、變電、配電和用電環節,用于聯系發電廠和電力用戶。
    近期,美國最大的成品油管道運營商Colonial Pipeline 受到勒索軟件攻擊的網絡安全事件成為焦點,黑客通過非法軟件控制其電腦系統和數據,使得Colonial
    美國國家宇航局(NASA)負有特殊使命,與公眾、教育機構和外部研究機構有著廣泛聯系,因而令人矚目。與大多數其他政府機構相比,更可能被網絡不法分子盯上。NASA擁有約3000個網站和42,000多個可公開訪問的數據集,在線業務龐大,極易受到入侵。近年來,NASA的首席信息官辦公室(OCIO)牽頭相關工作,著力提升該局的網絡安全準備度。盡管如此,僅在過去4年間,NASA就遭受了6000多起網絡攻擊,包
    隨著數字化、網絡化、智能化的深入推進,網絡安全對國家總體安全、經濟社會運行、人民生產生活的影響愈加凸顯。7月2日,2022西湖論劍·網絡安全大會“網絡安全趨勢分論壇”在北京舉行。論壇以“網絡安全未來之路”為主題,旨在共同探討網安發展趨勢,提升全民網安意識和防護技能,攜手構建未來安全可信的網絡世界。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类