普普每日安全咨詢一周概覽(06.01—06.07)

作者:

時間:
2020-06-12

2020.06.01 周一



01

?云安全調(diào)查:過去一年半80%的企業(yè)遭受云數(shù)據(jù)泄露

IDC的一項調(diào)查顯示,云安全問題正在急劇惡化,在過去的18個月中,近80%的公司至少經(jīng)歷了一次云數(shù)據(jù)泄露,而43%的公司報告了10次或更多泄露。根據(jù)參與調(diào)查的300位CISO的反饋,安全相關的配置錯誤(67%),對訪問設置和活動缺乏足夠的可見性(64%)以及身份和訪問管理(IAM)許可錯誤(61%)是他們最關注的云生產(chǎn)環(huán)境安全問題。同時,有80%的人報告他們無法識別IaaS/PaaS環(huán)境中對敏感數(shù)據(jù)的過度訪問。根據(jù)2020年Verizon數(shù)據(jù)泄露報告,在數(shù)據(jù)泄露的根源方面,只有黑客攻擊排名高于錯誤配置錯誤。

盡管接受調(diào)查的大多數(shù)公司已經(jīng)在使用IAM、數(shù)據(jù)防泄漏、數(shù)據(jù)分類和特權賬戶管理產(chǎn)品,但仍有超過一半的公司聲稱這些產(chǎn)品不足以保護云環(huán)境。

普普評述

普普每日安全咨詢一周概覽(06.01—06.07)

云基礎架構部署的動態(tài)和按需特性往往會導致用戶和應用程序積累超出其合法需求所需的訪問權限。

此外,當將新資源或服務添加到云環(huán)境時,默認配置通常會授予過多權限,這往往容易被忽視,也都是攻擊者的主要目標。


2020.06.02 周二


01

?ImmuniWeb發(fā)布暗網(wǎng)數(shù)據(jù)泄露監(jiān)測工具

近日,人工智能應用安全公司ImmuniWeb發(fā)布了一個新的免費暗網(wǎng)監(jiān)測工具,? 用于監(jiān)視和衡量組織在暗網(wǎng)(Dark Web)上的暴露程度。該工具還可以通過免費的API使用,這使其成為SOC安全分析人員及時發(fā)現(xiàn)新Web安全和隱私威脅的有用工具。為了改善網(wǎng)絡安全專業(yè)人員的決策過程,該免費工具可搜索暗網(wǎng)市場,黑客論壇和Surface Web資源(例如Pastebin或GitHub),以了解在售或泄漏的數(shù)據(jù)的分類架構。


普普評述

普普每日安全咨詢一周概覽(06.01—06.07)

下載地址:

https://www.immuniweb.com/radar

感興趣的朋友可以下載使用


2020.06.03 周三


01

?五角大樓的漏洞神器:Mayhem

ForAllSecure主打“下一代”模糊測試技術,并基于此技術實現(xiàn)模糊測試系統(tǒng)Mayhem。五角大樓上個月與ForAllSecure簽訂了一份價值4500萬美元的合同,以擴大Mayhem在美軍中的使用范圍,因為軍方有太多軟件bug急需一個“漏洞大殺器”。一份2018年度的美國政府工作報告發(fā)現(xiàn),美國國防部2012年至2017年之間測試的所有武器系統(tǒng)都存在嚴重的軟件漏洞。


普普評述

普普每日安全咨詢一周概覽(06.01—06.07)

與傳統(tǒng)模糊測試技術相比,該“下一代”模糊測試技術結合使用“符號執(zhí)行”技術和“導向型模糊測試”技術,能夠針對測試發(fā)現(xiàn)的安全漏洞自動化生成概念性驗證(PoC)和補丁,在一定程度上避免傳統(tǒng)白盒測試的高誤報和黑盒測試的盲目性,具有很高的創(chuàng)新性和價值。


2020.06.04 周四


01

?“虛假”勒索軟件解密器的陷阱導致雙重加密


一個偽造的STOP Djvu勒索軟件解密器正在傳播,但實際上,但這只是誘使已經(jīng)絕望的人們再度感染的陷阱。

雖然諸如Maze、REvil、Netwalker和DoppelPaymer這樣的勒索軟件因勒索金額高昂而受到了媒體的廣泛關注,但名為STOP Djvu的勒索軟件正在感染更多的人。據(jù)了解,STOP勒索軟件是過去一年中最活躍的勒索軟件,每天要向ID-勒索軟件勒索軟件識別服務提交600多個文件。而Emsisoft和Michael Gillespie先前已發(fā)布了較舊的STOP Djvu變種的解密器,但較新的變種目前還不能免費解密。而最近出現(xiàn)的偽裝的解密器,承諾可以免費解密,但卻讓受害者再感染了另一種勒索軟件,把情況變得更糟糕。為STOP Djvu勒索軟件受害者帶來二度打擊的就是名為Zorab的新勒索軟件。Zorab勒索軟件的創(chuàng)建者發(fā)布了一個偽造的STOP Djvu解密器,該解密器不會免費恢復任何文件,而是使用另一勒索軟件對受害者已經(jīng)加密的所有數(shù)據(jù)進行再次加密。


普普評述

普普每日安全咨詢一周概覽(06.01—06.07)

該勒索軟件目前正仍在被分析中,暫時建議用戶不支付勒索費用。為保證用戶的數(shù)據(jù)安全,建議用戶加強網(wǎng)絡安全防護建設,對重要數(shù)據(jù)進行多副本,異地備份。終端安裝殺毒軟件,并及時跟新病毒庫。


2020.06.05 周五


01

?“數(shù)字抗疫”之下應該如何保護個人隱私?

新冠肺炎疫情暴發(fā)以來,不少國家通過數(shù)字技術排查病患、追蹤密切接觸者,在阻斷疫情傳播過程中取得了積極成果。在近期全球“經(jīng)濟重啟”中,數(shù)字技術用于接觸者追蹤,也被認為是走出“封鎖”的必要條件之一。隨著主要國家疫情趨于緩和,復工需要更加精準的防疫措施。越來越多的政府開始積極探索數(shù)字技術在抗疫領域的應用,希望借助信息科技做好復工與抗疫之間的平衡。在發(fā)達國家,尤其是歐洲,對于個人位置等隱私數(shù)據(jù)的應用也引發(fā)了公眾對于數(shù)據(jù)泄露和濫用的擔憂,這將影響人們對相關應用程序使用的積極性,從而使數(shù)字抗疫技術的效果大打折扣,因此這個過程中的個人數(shù)據(jù)保護就變得至關重要。中國在全球范圍內(nèi)較早運用了數(shù)字技術——“健康碼”的方式來抗擊疫情,中國的數(shù)據(jù)運用模式是“中心化”的,這里需要特別關注個人數(shù)據(jù)的隱私保護,政府須對參與數(shù)據(jù)收集和運營的公司的個人數(shù)據(jù)保護情況進行監(jiān)督和干預;同時,應采取技術手段防止數(shù)據(jù)泄露;并在一定期限之后(確保今年年底和明年沒有第二波疫情的情況下),中止這些數(shù)據(jù)的繼續(xù)使用,或者刪除在商業(yè)公司的相關數(shù)據(jù)。此外,隨著跨地區(qū)人員流動大規(guī)?;謴?,全國各地“健康碼”系統(tǒng)的無縫對接也至關重要。


普普評述

普普每日安全咨詢一周概覽(06.01—06.07)

展望未來,疫情終將過去,對于公共健康危機時期的數(shù)據(jù)使用應該與正常時期有所區(qū)分。在這場公共健康危機中,只有監(jiān)管部門對個人數(shù)據(jù)使用做出合理安排,才能獲得公眾的信任,為抗疫成功打下堅實的基礎,而這種對技術的信任并不會消失,還將使成功運用數(shù)字抗疫的國家在未來技術發(fā)展和競爭中處于優(yōu)勢地位。


2020.06.06 周六


01

?“新基建”因你更安全!-網(wǎng)絡數(shù)據(jù)安全標準體系

伴隨著5G、物聯(lián)網(wǎng)等新型基礎設施建設(簡稱:新基建)大規(guī)模推進,未來個人信息在網(wǎng)上應用將更加普遍,數(shù)據(jù)安全挑戰(zhàn)也將越來越嚴峻。未來一旦遇到網(wǎng)絡攻擊,它帶來不僅僅是傳統(tǒng)的網(wǎng)絡攻擊,它的破壞力將會驟增,“新基建”下的網(wǎng)絡攻擊將從數(shù)字空間延伸到物理空間,會造成非常嚴重的后果。這種攻擊不僅僅是針對一輛車,而是會因為一輛車被攻擊導致大面積的交通事故。

日前,工信部起草了《網(wǎng)絡數(shù)據(jù)安全標準體系建設指南(征求意見稿)》,通過頂層設計,制定政府引導和市場驅動相結合的網(wǎng)絡數(shù)據(jù)安全標準體系建設方案,有利于“新基建”健康運行。明年標準體系將初步建成,

《建設指南》(征求意見稿)指出,到2021年,初步建立網(wǎng)絡數(shù)據(jù)安全標準體系,有效落實網(wǎng)絡數(shù)據(jù)安全管理要求,基本滿足行業(yè)網(wǎng)絡數(shù)據(jù)安全保護需要,推進標準在重點企業(yè)、重點領域中的應用,研制網(wǎng)絡數(shù)據(jù)安全行業(yè)標準20項以上。

到2023年,健全完善網(wǎng)絡數(shù)據(jù)安全標準體系,標準技術水平、應用水平和國際化水平顯著提高,有力促進行業(yè)網(wǎng)絡數(shù)據(jù)安全保護能力提升,研制網(wǎng)絡數(shù)據(jù)安全行業(yè)標準50項以上。網(wǎng)絡數(shù)據(jù)安全標準體系包括基礎共性、關鍵技術、安全管理、重點領域四大類標準。


普普評述

普普每日安全咨詢一周概覽(06.01—06.07)

“新基建”的到來,讓網(wǎng)絡安全面臨的挑戰(zhàn)更趨常態(tài)化、影響范圍更深遠。面對越來越多、越來越大的網(wǎng)絡安全挑戰(zhàn),需要啟動從被動安全向主動安全的轉變,創(chuàng)建智能的主動安全防御體系。中國工程院院士沈昌祥院士表示,對于網(wǎng)絡安全尤其是新基建這樣新型領域,利用可信計算技術提高網(wǎng)絡安全防護自身免疫能力是不可或缺的一個方式。在沈院士看來,5G網(wǎng)絡、云計算、大數(shù)據(jù)、工業(yè)控制、物聯(lián)網(wǎng)等,關鍵是五個方面的可信:體系架構不能變、資源配置不能篡改、操作行為(可信)不能攻擊、確保數(shù)據(jù)的可信和策略管理要可信,不能被篡改。


2020.06.07 周日


01

?威脅情報:突破企業(yè)安全能力上限的“魔戒”

如果把企業(yè)比作球隊,那么安全能力的下限——軟硬件安全體系,決定你能否保級,而安全能力的上限——教練和情報工作,決定你能否晉級或奪冠,一球成名還是“突然死亡”。今天,沒有人再懷疑威脅情報的重要性,但是在威脅情報的概念、實踐和運營方面,企業(yè)界依然存在一些誤區(qū)和難點,例如過于依賴供應商而不是“與業(yè)務共生迭代”、缺乏建設評估標準、威脅情報與安全運營體系難以形成閉環(huán)等等。在威脅情報的獲取渠道上,大家也各顯神通。除了少數(shù)有專業(yè)安全攻防和病毒分析師的團隊具備自研潛質外,多數(shù)企業(yè)還是通過開源社區(qū)獲取、業(yè)內(nèi)交換和商業(yè)購買來獲得。那么如何衡量威脅情報建設的好壞呢?威脅情報的終極目標是指導響應,因此,建議從四個維度來設置評價標準—— 延遲、精度、運營、閉環(huán)。


普普評述

普普每日安全咨詢一周概覽(06.01—06.07)

威脅情報最高價值在于業(yè)務共生、自我迭代,情報的有效運營,需要依靠流程、自動化+人的共同保障,需要企業(yè)客戶、安全廠商和情報供應商一起努力。如果情報的生產(chǎn)和消費脫離用戶實際場景的多樣化檢驗,那么威脅情報還會一直停留在乙方虛假繁榮而甲方飽受質疑的層面。我們希望情報發(fā)揮的效果,是“研判溯源有依據(jù),全網(wǎng)聯(lián)動可落地”,這就不光關乎威脅情報的規(guī)模和質量,而是人、設施、技術、流程全方位的支撐,是長期的、在網(wǎng)的、多方位的磨合。網(wǎng)絡安全體系建設從合規(guī)到實戰(zhàn)從不是一日之功,所幸我們已經(jīng)在路上。