<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    安全錯誤配置及其對網絡安全有什么影響

    Andrew2020-09-17 17:59:46

    安全配置錯誤這一術語非常普遍,適用于任何不是編程錯誤而是配置錯誤造成的安全問題。安全配置錯誤已被定義為2017 OWASP TOP-10榜單中的一個單獨類別(A6-2017類)。正如定義所述,它們可以發生在應用程序堆棧的任何級別,包括網絡服務、平臺、Web服務器、應用程序服務器、數據庫、框架、自定義代碼和預安裝的虛擬機、容器或存儲。

    讓我們看一下維護Web應用程序安全性時應注意的最常見的安全性錯誤配置。

    權限寬松、缺乏強化

    安全配置錯誤的最常見原因之一就是用戶權限和帳戶安全設置不夠嚴格,尤其是在生產環境中。例如,一個常見的錯誤是使運行服務的用戶帳戶能夠運行Shell。如果是這樣,并且如果攻擊者以某種方式可以訪問此用戶帳戶,則他們可以在操作系統中運行命令。另一個常見的錯誤是將共享帳戶用于多個服務,例如,從同一帳戶運行Web服務器和數據庫服務器。

    為了確保安全性,生產服務器上的所有服務都應使用單獨的帳戶運行,并且這些帳戶應具有絕對最小的權限-僅是服務實際需要的那些權限。這種特權的安全分離使攻擊者幾乎無法執行特權升級。

    默認設置和默認密碼

    安全配置錯誤的另一個非常常見的原因是信任默認設置。您不能假定專業軟件默認是安全的。您安裝的每個軟件(包括Web服務器,應用程序服務器和數據庫服務器)都需要手動進行安全配置。

    假設用戶可能希望從中受益,則此類軟件通常會激活所有功能。這是一種不安全的配置,因為任何其他功能都意味著攻擊者有額外的潛在入口點。因此,在安裝新軟件時,要做的第一件事就是更改默認設置并關閉所有不必要的服務,不必要的功能等。

    許多公司面臨的另一個問題是使用默認帳戶和默認密碼。例如,這適用于所有管理控制臺,路由器,IoT設備等。為了避免未經授權的訪問,您應該更改每個默認密碼,并且應該知道如何創建安全密碼。訪問控制配置錯誤是嚴重違反安全性的主要原因之一。

    公開信息

    如果攻擊者發現您在后端使用的軟件類型,例如數據庫服務器的類型和版本號,他們將有更多的時間來嘗試查找相關漏洞。這就是為什么永遠不要向攻擊者透露任何此類信息非常重要。

    配置良好的系統應該配置錯誤處理,以抑制任何可能向攻擊者提示的錯誤消息。您還應該禁止顯示所有信息標語以及任何其他直接或間接敏感信息,這些信息可能有助于攻擊者對配置進行指紋識別。

    公開過多的另一個示例是允許目錄列表。如果攻擊者可以列出Web服務器上目錄的內容,則他們可以潛在地訪問許多不受保護的文件,并且這些文件可能包含敏感數據。目錄列表被認為是嚴重的訪問控制缺陷。

    過時的軟件

    Web應用程序的安全性與網絡的安全性不同,但是兩者緊密相關。例如,Web服務器軟件中的錯誤被認為是網絡安全問題。此類錯誤經常出現,其中一些可能很嚴重。這就是為什么需要使用最新的安全補丁來監視和更新所有軟件的原因。影響Web應用程序安全性并且仍然困擾著許多系統的網絡安全性錯誤的一個很好的例子是Heartbleed錯誤。

    因此,為了維護Web應用程序的安全性,定期檢查缺少的補丁非常重要,尤其是在面向公眾的軟件(例如Web服務器)的情況下。

    安全掃描到救援

    如何避免上面列出的安全性配置錯誤及其他問題?

    最有效的方法是定期運行掃描,這會暴露安全問題。此類掃描應包括生產系統和登臺系統-生產配置通常基于登臺配置。

    測試安全性的最佳方法是使用專業的掃描儀,該掃描儀不僅發現網絡安全配置錯誤(大多數掃描儀都這樣做),而且著眼于Web應用程序的安全性。Acunetix就是這樣一種掃描儀,可幫助您維護強大的應用程序體系結構并有助于防止將來的錯誤配置。除了查找典型的Web漏洞(如SQLi和XSS)之外,Acunetix 還會查找上面列出的所有安全問題以及更多其他問題。

    網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為有效遏制境外電話引起電詐案件的高發態勢,切實提高人民群眾防騙意識和能力,警方倡議:如您沒有接收境外來電的需求,可以主動關閉該功能降低被騙風險,守護財產安全!
    2024全國兩會正召開的如火如荼,目前已誕生多個熱點話題,比如教育、穩就業、促增收等等,其中網絡安全也成全國兩會熱點話題之一。會上,多位全國政協委員、全國人大代表、行業專家、學者、企業大咖紛紛攜網絡安全相關提案、議案上會,比如: 北京市政協委員、奇安信集團董事長 齊向東《進一步加強智慧城市網絡安全韌性》、《創新發展“AI+安全” 護航中國式現代化》;全國政協委員、360集團創始
    為超過80%的財富500強企業提供技術、業務和人才解決方案的全球供應商TEKsystems最新發布的《2024年數字化轉型狀況報告》指出,超過72%的數字領導者預計在2024年增加支出,其中網絡安全和人工智能則被認為是未來一到二年內的首要關鍵投入。
    開工網絡安全小貼士
    行業領先的B2B SaaS公司計費和財務運營平臺Maxio在最新一期的《訂閱業務增長狀態》報告中提出,對2,400多家公司的計費數據的分析表明,B2B企業的增長率在整個2023年保持穩定。其中網絡安全在過去兩年中以37%的平均年增長率領先,餐飲、酒店和休閑科技行業也都保持較高增長速度。Maxio指出,在經歷了一段時間的異常增長和波動之后,市場正在恢復到正常化的增長水平。
    網絡安全有哪些?
    2024-01-12 12:25:06
    網絡安全是指在網絡環境中保護數據、系統和應用程序不受未經授權的訪問、破壞或泄漏的行為。隨著互聯網的普及和發展,網絡安全問題越來越受到人們的關注。
    企業安全 截至 2023 年,75%的安全漏洞是由身份、訪問或權限管理不善造成的。
    位于洛杉磯的網絡安全公司Resecurity致力于保護全球范圍內的財富100強企業和政府機構,該公司匯編了一份詳盡的預測報告,概述了預計在未來一年內將出現的緊迫威脅和新型安全挑戰。
    聽說過“殺鳥盤”嗎?一圖詳解
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类