成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

測試環(huán)境中的隱藏的網(wǎng)絡風險及應對

安全 網(wǎng)站安全
在交付技術產品或服務之前,組織通常會搭建測試環(huán)境,然而,在安全研究中,經(jīng)??梢园l(fā)現(xiàn)暴露的測試環(huán)境憑證,這可能會導致嚴重的后果。

網(wǎng)絡安全至關重要,組織致力于對敏感的信息資產建立有效的控制及保護,關注的重點在核心的業(yè)務系統(tǒng)、內部辦公系統(tǒng)、財務系統(tǒng)、人事系統(tǒng)…這一切可歸為組織的生產環(huán)境。與之不同,測試環(huán)境更像一個過客,會階段性的出現(xiàn)在組織內部,而人們往往對其不會有足夠的關注。

[[261228]]

在交付技術產品或服務之前,組織通常會搭建測試環(huán)境,以確保在不影響正常業(yè)務的情況下,可控、高效、安全的完成測試或開發(fā),這是當前公認的最佳實踐。在理想狀態(tài)下,這些“非生產”或測試環(huán)境應該與生產環(huán)境完全隔離,以防出現(xiàn)安全事故。在現(xiàn)實中,應只有公司內部人員了解測試環(huán)境的情況,對公眾來說,完全沒有必要公開。然而,在安全研究中,經(jīng)??梢园l(fā)現(xiàn)暴露的測試環(huán)境憑證,這可能會導致嚴重的后果。

測試環(huán)境帶來的風險

測試環(huán)境自身對于攻擊者的價值,遠大于我們的認識,測試環(huán)境可以反應出組織當前數(shù)字業(yè)務的部分情況,會存在比生產環(huán)境更多的漏洞,承載的信息還可幫助攻擊者更好的利用社會工程學攻擊。

相比生產環(huán)境來說,測試環(huán)境憑證更好獲得,對漏洞的管理也更加松懈,給攻擊者留下了更多的機會,盜竊測試環(huán)境中的數(shù)據(jù)對攻擊者來說也更加容易。在某些場景下,例如因為偽造的數(shù)據(jù)無法達到測試效果,測試者會在測試環(huán)境中使用生產數(shù)據(jù),這些數(shù)據(jù)可能是客戶信息、公司的機密數(shù)據(jù)、一旦暴露,不僅會面臨監(jiān)管機構的罰款,對公司聲譽帶來的影響,更是無法估量的損失。

此外,盡管測試環(huán)境不應與生產環(huán)境關聯(lián),我們也應重視對其的保護。一旦測試環(huán)境同生產環(huán)境“重疊”,那么測試環(huán)境則成為了進入生產環(huán)境的通道,測試環(huán)境存在的漏洞也即成為了生產環(huán)境的漏洞。攻擊者可以此為跳板,利用社會工程獲得對組織內部系統(tǒng)的更大訪問權限。

如何降低測試環(huán)境帶來的風險

  • 測試環(huán)境應該始終使用與生產環(huán)境不同的憑證,這樣即使泄漏,測試憑證也不能用于訪問生產環(huán)境。
  • 測試憑證應該遵循權限最少的原則,只能使用測試憑證進入測試環(huán)境而不能進入其他系統(tǒng)。
  • 在測試環(huán)境中啟用多因素身份驗證(MFA),以創(chuàng)建另一道防線以阻止攻擊者訪問公司的系統(tǒng)。
  • 避免在測試環(huán)境中使用真實(生產)數(shù)據(jù),盡可能使用或開發(fā)工具為測試環(huán)境生成虛假數(shù)據(jù)。如果必須使用生產數(shù)據(jù),在使用前盡可能的脫敏。
  • 實現(xiàn)技術控制,如網(wǎng)絡分割:健壯的網(wǎng)絡安全更利于保護系統(tǒng),無論是生產環(huán)境還是測試環(huán)境。
  • 關注供應商風險:以上幾條均是通過組織內部的調整以達到降低使用測試環(huán)境風險的目的,但我們也不能忽略一個關鍵的角色,提供服務or技術的供應商。即使內部的防范再到位,若憑證從供應商、甚至供應商的合作伙伴手中流失,給組織帶來的傷害是一樣的。

 

責任編輯:趙寧寧 來源: 數(shù)據(jù)機器人
相關推薦

2021-05-28 14:52:42

工業(yè)網(wǎng)絡安全攻擊工控安全

2010-09-26 10:13:25

2019-11-13 13:37:28

安全內部威脅數(shù)據(jù)

2010-09-08 15:19:46

生產環(huán)境性能測試風險

2019-07-04 11:26:11

云計算技術公共云

2011-05-28 09:00:40

eGRCEMC風險

2018-06-20 00:46:33

2023-02-22 15:26:07

2023-02-22 15:32:17

2020-04-02 20:39:08

醫(yī)療數(shù)據(jù)數(shù)據(jù)泄漏數(shù)據(jù)安全

2023-03-07 16:57:45

2023-08-28 07:03:38

2022-07-26 14:43:34

網(wǎng)絡安全云計算風險

2009-03-02 18:49:44

2022-05-25 15:11:07

元宇宙技術虛擬世界與

2021-05-08 23:30:15

區(qū)塊鏈數(shù)字貨幣安全

2018-03-12 11:03:54

隱藏多云安全

2020-03-31 10:37:14

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)IOT

2023-10-17 17:22:49

2022-08-01 16:43:07

機器身份網(wǎng)絡安全自動化
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 婷婷激情综合 | 嫩草视频在线看 | 精品国产一区二区三区久久久蜜月 | 亚洲精品一区二区 | av手机在线播放 | 成人免费av| 成人国产精品久久久 | 久久久久黑人 | 欧美三区在线观看 | 日韩一区二区在线观看 | 中文字幕国产一区 | 成人免费av | 国产精品国产a级 | 国产精品一区二区三区在线播放 | 日韩小视频 | 中文字幕av网 | 国产69精品久久久久777 | 免费精品视频在线观看 | 精品成人免费一区二区在线播放 | 麻豆精品久久 | 欧美一区永久视频免费观看 | 免费在线观看av网站 | www国产亚洲精品 | 成人午夜免费在线视频 | 久久亚洲一区 | 人人干人人超 | 色狠狠桃花综合 | 成人免费视频一区 | 成人久久18免费网站图片 | 精品视频久久久久久 | 人和拘一级毛片c | 亚洲一二三区在线观看 | 国产免费一区二区三区最新6 | 东京久久 | 国产精品毛片无码 | 97caoporn国产免费人人 | 黄色片在线观看网址 | 国产91在线观看 | 精品真实国产乱文在线 | 日韩av一区二区在线观看 | 久久久精品久 |