成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

企業網站安全的“定時炸彈”

安全 應用安全
攻擊者會利用客戶端側的安全盲點,將惡意代碼注入公司的網站,而不需要先成功攻擊他們的第一方服務器,這就引出“定時炸彈”——網站供應鏈。

應用安全的工作有時候感覺就像在“和以往一樣的工作”與“該死的一天來了”之間反復橫跳。而當數字化轉型在每個部門都在加速進行,遠遠超過安全控制的節奏的時候,平衡就更加困難了。

打斷這個加速化進程的問題點基本都發生在網站開發和安全環境。二十年前,一個“典型”的網站都是為了發布信息的靜態頁面。而現在,則是由一個動態的網站應用處理極其敏感的數據,并執行關鍵操作。

[[410641]]

敏感信息持續通過幾乎每個網站,從而讓攻擊者有了竊取并販賣這些私人信息的完美機會。事實上,這樣的攻擊已經相當成功了,而被泄漏數量的增長速度也在持續攀升。最近的數據顯示,2020年第一季度泄露的記錄相比2019年第一季度高出了273%。

現在,那些在應用安全工作的人已經知道傳統安全系統(比如像WAF這種服務器端和網絡安全的產品)無法防范針對網站的數據流出攻擊。攻擊者會利用客戶端側的安全盲點,將惡意代碼注入公司的網站,而不需要先成功攻擊他們的第一方服務器,這就引出“定時炸彈”——網站供應鏈。

代碼相關性的收益和風險

現在典型的JavaScript開發流程總是依賴于開源組件,來加速發展。這意味著公司在他們的網站上會使用幾百個外部源代碼。這個情況下,公司對代碼幾乎完全沒有管控能力,最終絕大部分會選擇信任他們使用的代碼模組可靠且安全。但問題是,這些模組可能也會依賴于第三方代碼,導致代碼相關性變得更為復雜。

代碼的相關性越多,攻擊面也就越大,也就使得攻擊者更有機會控制相關性中的一部分,并對網站頁面進行惡意代碼注入。

如果這個網站供應鏈攻擊看上去簡直在復現SolarWinds事件,那是因為SolarWinds本身就是一個展示供應鏈攻擊如何能達成爆炸效果的完美例子。

最近,攻擊者在PHP Git的官方代碼庫里植入了遠程執行后門。不過,這個惡意代碼在本地代碼檢查中被發現,因此它沒有進入官方的更新包中。然而,它顯現出網站供應鏈當中的另一個安全缺陷:如果惡意代碼被隱藏得更好,它們能否進入公開發布的更新包中?這種事情以前就發生過,比如Copay事件中,惡意代碼影響了數個版本的產品(加密貨幣錢包),并且竊取了用戶數據。

另一個事件能讓我們意識到,事件更加糟糕。安全研究人員Alex Birsan通過利用相關性混淆的設計漏洞,成功攻擊了35個科技公司,包括微軟、蘋果、PayPal等。盡管說Alex的行為只是出于道德安全研究的目的,但是攻擊者們很快復制了這個攻擊方式,并試圖攻擊其他還沒開始防御的公司。

這些例子不過是冰山的上層。網站供應鏈廣而且深,平均每個網站應用包含超過1,000個外部源代碼組件。而且,最近的研究顯示,安裝其中的一個代碼包意味著間接信任79個第三方代碼包和39個維護人員——我們可以猜測一下現代網站應用的攻擊面到底有多大。

減少潛在危險

那么,有那么多不確定的組件,同時越來越多的人認為網站供應鏈會是一個必然發生的災難,能做些什么?

這個問題的答案可能是使用深度防御,在服務器端和網絡安全管控之上,進一步部署更好的供應商管理能力,并加上一層客戶端防御。用新的協議審查和管理第三方供應商在越來越重要,盡管說審查數百個第三方部件相當困難。另外,審查只能給出某個時間點上的代碼狀況,卻無法識別突然被感染的原正常代碼。因此,需要在客戶端運行時額外加一層安全管控,檢測和控制可疑的代碼行為。在這個等級實現管控,能產生消耗的是數月,還是是實時,發現并解決因網站供應鏈產生的數據泄露。

這些都是組織能夠采取的減少網站供應鏈暴露的措施。至少,希望組織和機構別到最后一秒才開始進行這些操作。

 

責任編輯:趙寧寧 來源: 數世咨詢
相關推薦

2013-06-06 13:40:00

2012-11-09 16:50:56

2013-05-30 11:00:04

2010-03-05 10:03:04

2018-08-20 07:04:35

2013-12-23 10:46:30

2009-07-24 12:42:23

刀片服務器數據中心多核

2010-07-30 15:58:18

2011-12-13 16:41:01

2011-05-23 17:56:14

網站優化

2022-04-14 15:28:46

安全勒索軟件贖金

2017-06-20 10:39:08

2009-11-25 13:33:39

并發

2009-09-24 09:52:20

2015-09-07 09:18:43

企業安全安全維度網絡安全

2022-01-14 09:00:00

網絡安全勒索軟件漏洞

2025-03-21 12:56:44

2010-02-24 16:10:26

2011-04-20 10:44:15

2009-07-08 15:57:43

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 乳色吐息在线观看 | 在线综合视频 | 精品日韩 | 国产片淫级awww | 欧美成人精品 | 亚洲人成人一区二区在线观看 | 国产精品国产精品国产专区不蜜 | 日韩在线一区二区三区 | 国产欧美视频一区二区三区 | 国产精品福利在线 | 久久不卡日韩美女 | 欧美成人精品一区二区男人看 | 成人av电影网 | 日本精品在线一区 | 亚洲国产乱码 | 91免费福利视频 | 日韩午夜精品 | 91精品国产91久久久久久不卞 | 国产精品日韩欧美一区二区三区 | 91久久久久久久久久久 | 精品国产一区二区三区久久影院 | 国产精品免费视频一区 | 福利视频网站 | 亚洲第一免费播放区 | h网站在线观看 | 嫩草黄色影院 | 国产成人一区二 | 在线中文一区 | 久久的色 | 天天视频一区二区三区 | 成人在线视频网址 | 精品中文字幕一区二区三区 | 日韩亚洲一区二区 | 日韩成人在线播放 | 国产黑丝av | 99精品国产一区二区青青牛奶 | 在线视频中文字幕 | 日本人爽p大片免费看 | 国精品一区二区 | 中文字幕亚洲视频 | 日日做夜夜爽毛片麻豆 |