成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

2021年最危險的七大攻擊技術

安全 應用安全
相對于2020年的威脅列表,今年RSAC大會提出的許多攻擊媒介并不都是全新的,一些舊的威脅“沉渣泛起”,而且值得注意的是,研究人員在會議上討論的威脅并不限于以下五種。

[[406361]]

在上月結束的RSAC2021會議上,由SANS研究所的專家主持的年度“五種最危險的新攻擊技術及其應對會議”成為了一大亮點。

相對于2020年的威脅列表,今年RSAC大會提出的許多攻擊媒介并不都是全新的,一些舊的威脅“沉渣泛起”,而且值得注意的是,研究人員在會議上討論的威脅并不限于以下五種:

威脅一:命令與控制(C2)卷土重來

SANS研究所的講師Ed Skoudis強調了“C2的黃金時代”,這是他看到的最大的新威脅之一。C2代表命令控制,通常與從中央命令點控制的僵尸網絡活動關聯。

Skoudis確定了企業保護自己免受C2活動影響的幾種方法。他的建議之一是要求防御者加大出站流量的控制力度、檢測信標和異常日志。他還建議安全專業人員強制執行應用程序白名單,以限制可以在企業內部運行的內容。

威脅二:就地取材

Skoudis強調的另一個威脅趨勢是“就地取材”,即攻擊者利用組織網絡中已經存在的工具來從事惡意活動,獲取收益。

他說:“如果你是攻擊者,你可以先使用操作系統本身的資源來攻擊該計算機,并傳播到環境中的其他系統里,以此實現就地取材,自給自足。”

業界至少早在2015年就已報道過“就地取材”的概念。

企業可以采取多種措施來保護自己免受“就地取材”的影響。Skoudis推薦的一組資源是LOLBAS項目,該項目提供了有助于識別和限制“就地取材”攻擊風險的工具。

威脅三:深度駐留

由于存在持久威脅,Skoudis警告說,惡意軟件現在可以以前所未有的方式深深地潛入到設備中。例如,攻擊者可以將惡意軟件嵌入USB充電電纜中。

以充電線為例,即使企業清除了系統中駐留的惡意軟件,但是下次用戶插入電纜時,惡意軟件將再次感染整個系統。

Skoudis指出,對于個人和公司而言,緊要的不僅是不要在系統中插入任何東西,還要確保從可信來源獲得線纜和其他周邊設備。

威脅四:移動設備完整性

SANS研究所高級講師兼數字智能總監Heather Mahalik強調,移動設備的風險是她認為的最大威脅之一。

考慮到手機已成為日常生活中必不可少的一部分,她指出,如果手機落入壞人手中,可能會造成災難性的后果。她指的不僅是丟失或被盜的設備,還包括未正確擦除先前所有者數據的翻新設備的風險。

她還提到了Apple IOS設備中checkm8漏洞的風險,該硬件漏洞允許checkra1n越獄。

威脅五:警惕2FA雙因素認證的“后遺癥”

業界推薦使用雙因素身份驗證(2FA)作為幫助提高用戶安全性的最佳實踐,但這也不是萬能藥。Mahalik指出,僅以輸入(短信)驗證碼的方式部署2FA是不夠的。

她還警告說,有些應用程序只需要一個電話號碼(就可以完成所有賬戶認證),如果用戶放棄他們的電話號碼,而運營商隨后將該號碼重新發行給新客戶,則存在風險。

她說:“密碼和2FA缺一不可。如果只是其中之一,則該認證方案存在脆弱風險。”

Mahalik建議,當用戶獲得新的電話號碼時,應確保他們對進入2FA的每個應用程序都具有將雙因素認證手機號碼變更為新號碼的權限。

威脅六:企業安全邊界漏洞

SANS研究所的研究主任Johannes Ullrich認為企業邊界漏洞的風險是最大威脅之一。

在過去的一年中,在廣泛部署的企業防火墻和外圍安全設備中存在許多公開報告的問題。

除了打補丁外,Ullrich建議用戶不要將企業邊界設備上的管理界面暴露到互聯網上。

威脅七:Localhost API

Ullrich認為值得重視的新威脅之一是嵌入在調用第三方資源的企業應用程序中的localhost API。盡管API的目的是啟用諸如技術代理支持之類的功能,但它們也使企業面臨潛在風險。

為了限制風險,Ullrich建議用戶在可能的情況下,確定正在偵聽系統端口的內容,并監視應用程序如何調用外部資源。

【本文是51CTO專欄作者“安全牛”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2021-08-17 11:55:28

Microsoft APT組織數據安全

2021-08-18 10:18:53

人工智能AI深度學習

2019-01-06 16:32:09

區塊鏈技術區塊鏈BaaS

2024-09-30 05:53:40

2016-08-30 14:40:39

Hadoop系統大數據應用

2023-04-28 15:22:53

2023-04-28 12:16:31

2022-08-04 12:03:08

勒索軟件勒索團伙

2021-04-28 14:43:35

物聯網趨勢物聯網IOT

2013-09-30 10:54:46

2021-12-02 06:02:51

物聯網IOT物聯網技術

2021-12-28 00:35:43

區塊鏈發展數字經濟

2023-07-20 07:41:25

2012-11-30 11:17:43

技術趨勢大數據技術

2012-01-11 15:33:40

2022-11-01 15:13:41

2024-11-18 14:53:41

2023-11-07 07:13:12

2012-11-28 15:40:17

技術趨勢

2013-09-12 09:57:52

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久亚洲 | 免费观看毛片 | 国产成人99久久亚洲综合精品 | 狠狠亚洲 | 国产精品久久久久久久白浊 | 日韩久久精品电影 | 91精品久久久久久久久久小网站 | 精品久久久久久久久久久久久久 | 色资源在线观看 | 国产精品日韩一区二区 | a级大片| 日本欧美国产 | 黄色片av | 最新中文字幕在线 | 亚洲视频一区二区三区 | 一级黄色生活视频 | 91国在线观看 | 香蕉视频在线播放 | 一区二区三区国产 | 日韩在线精品视频 | 天天操夜夜操 | 日韩h | 精品美女视频在免费观看 | 91在线看| 在线观看涩涩视频 | 黄色一级大片在线免费看产 | 国产精品美女www爽爽爽视频 | 久久国内精品 | 国产成人在线一区二区 | 国产精品国产三级国产aⅴ中文 | 欧美精品一区二区三区在线播放 | 一区二区三区网站 | 亚洲欧美日韩精品久久亚洲区 | 成年人在线观看视频 | 亚洲一区在线观看视频 | 欧美激情久久久 | 欧美日韩久久久 | 天天干视频 | 国产精品a久久久久 | 999久久久久久久久6666 | 日韩高清国产一区在线 |