成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何應對數字資產海嘯

安全
CyCognito首席執行官兼聯合創始人Rob Gurzeev研究了與不斷擴大的數字資產公司相關的外部攻擊表面軟點,而這些數字資產公司往往在現實中難以跟蹤和有效管理。

互聯網協議(IP)地址及其背后的設備、網絡服務和云資產是現代企業的生命線。但公司經常積累數千個數字資產,無序的狀態給IT和安全團隊造成了無法管理的混亂。如果不仔細地加以檢查,一個被遺忘、遺棄或未知的數字資產對于公司來說就是網絡安全定時炸彈。

為什么查看和管理網絡中的每個數字事物都應是重中之重?這當中存在一種可能:它們是您組織基礎設施中增長最快的部分。有效的數字資產管理——包括IP地址可見性——是您阻止攻擊者對網絡資產發動攻擊的最基礎也是最有效的途徑。

在過去的二十年里,安全團隊一直專注于解決內部資產風險。面向公眾的數字資產和IP地址是“非軍事化區”的一部分,“非軍事化區”是一個防御的強化但非常有限的周邊地區。但在全球大流行和隨之而來的居家辦公趨勢的推動下,數字化轉型隨之而來,網絡邊界變得不再清晰,都需要讓位于當今一切托管服務的現代架構。

數字資產:死亡、遺忘和危險

過去兩年的業務數字化轉型引發了一場新的網絡應用程序、數據庫和物聯網設備的海嘯。他們為威脅組織創造了一個巨大的新攻擊面,其中包括復雜的云原生IT基礎設施。可能暴露的是數千個API、服務器、物聯網設備和SaaS資產。

管理不善的數字資產是一顆定時炸彈。例如,在網絡應用程序中存在巨大風險。在最近的CyCognito調查中,我們發現Global 2000組織平均每個組織有5000個暴露的Web界面,占其外部可能受到攻擊表面的7%。在這些Web應用程序中,我們發現不乏開源JavaScript漏洞庫問題,如jQuery、JQuery-UI和Bootstrap。SQL注入、XSS和PII暴露漏洞也不短缺。

任何面向外部的資產未知或管理不善,都可以被視為邀請對手破壞您的網絡的機會。然后,攻擊者可以竊取數據、傳播惡意軟件、破壞基礎設施并實現持續的未經授權訪問。

當我們與公司談論他們的攻擊面時,我們很少聽到他們對掌握數字資產表示信心。許多公司仍然通過Excel電子表格跟蹤IP地址,并反過來連接資產。這種措施是否高效?事實上這僅適用于最小的組織。ESG在2021年的一項研究發現,73%的安全和IT專業人士依賴他們。

數據安全是頭等大事,這也是貴公司的皇冠珠寶。我認為,保護IP地址和連接資產應該采取更現代的管理方法,這樣就可以在問題出現之前解決這些問題。

善意可能會出錯

但即使是善意的公司也可能犯錯誤。假設企業服務臺創建的內部票務系統只能通過內部URL訪問。對手可能會利用URL的基礎IP地址,并通過添加“:8118”來打開網絡后門(或端口)。這就是為什么IP地址,包括端口、域和證書等相關技術,可能帶來巨大的安全和聲譽風險。

其結果可能是數字資產軟點的墓地,這些軟點經常成為對手的切入點,例如被遺忘或管理不善的DevOps或SecOps工具、云產品和設備Web界面。

在當今復雜的企業中,系統管理員通常只能看到他們負責管理的設備子集。如果資產不在您的雷達屏幕上,您將無法真正地降低風險。

為什么管理IP連接的資產就像養貓一樣

在過去的12個月里,通過對CyCognito的客戶群觀察調研,我們看到組織內IP地址(和相關數字資產)的數量增長了20%。這一增長至少部分歸功于云的采用以及對居住在公司網絡的連接設備和Web應用程序的依賴。但經常被忽視的是,當公司增長或萎縮時,基礎設施會蔓延。

例如,在繞過IP地址管理方面,合并和收購(并購)活動通常會讓企業保持平穩。假設酒店集團收購了較小的競爭對手。當這種情況發生時,它還繼承了一個由未管理和未知的IP地址和域組成的潛在雷區。

死亡域名和被遺忘域名——一種不同類型的數字資產——經常成為所謂的懸垂DNS記錄的犧牲品,對手可以通過重新注冊來接管被遺忘的子域名。這些子域以前連接到公司資源,但現在完全由不良行為者控制,然后可用于改變公司的網絡流量,造成數據丟失和聲譽損害。

同樣,子公司的剝離可能導致基礎設施被遺棄,成為孤兒數字資產和相關網絡應用程序。這些被遺忘的資產經常被IT團隊忽視,但絕對不會被機會主義黑客忽視。

更糟糕的是,不安全的端口使設備可以進行默認憑據攻擊。畢竟,對于對手來說,要掃描和查找開放的端口,他們需要管理不善的云服務或IP連接的硬件。

最后,通過收購獲得的不受管理的IT基礎設施和資產可能會浪費寶貴的時間。考慮一下管理不善的IP地址如何向IT安全團隊發送高度戒備狀態,以了解為什么公司資產在它不開展業務的國家/地區被使用。

為了保護關鍵數據,阻止惡意軟件感染并防止漏洞,部分答案是進行有效的數字資產管理以及提高IP地址可見性。太多的系統管理員仍然受制于這個過時的基于電子表格的資產管理系統。

此外,忽略攻擊載體并僅檢測已知資產中CVE的遺留掃描儀無法評估與公司內部大量數字資產相關的風險。例如,在之前的內部票務系統中——通過URL https://X.X.X.X[:]8118意外暴露在互聯網上——該IP上的端口掃描充其量只能找到HTTP服務。掃描儀肯定不會理解曝光的背景和關鍵性。公司擁有的云資產上意外打開目錄也是如此,盡管這些目錄可能包含員工憑據和TB的敏感數據。

無知不是幸福&看到就是相信

當然,默認情況下,數字資產并不危險。相反,風險與IT堆棧的管理以及系統管理員處理與預置、非預置、托管和非托管服務綁定的眾多連接應用程序的能力有關。

難題擺在公司的面前:“你如何管理你不知道的東西?”

實施網絡分割,零信任解決方案和積極的IP和端口掃描,以及資產發現,都是對減輕威脅問題的必要響應。但這些解決方案并沒有100%解決問題。

這就像根據20%的居民的檢測,給社區一份干凈的新冠肺炎健康法案。沒有其他80%的測試,你真的不知道自己是否安全。即使對90%的攻擊表面進行完美的漏洞管理,當10%可能看不見和不受管理時,這也不是無關緊要的事。

與低效的發現工具相關的成本和修復發現問題的IT資源有限也是有效攻擊表面管理的障礙。

攻擊表面管理需要圍繞“發現”暴露的關鍵資產的新心態。持續發現那些大規模攻擊者抵抗力最小的路徑,加上安全測試和將寶貴資產被盜的風險聯系起來,至關重要。CyCognito正在圍繞暴露和風險管理與緩慢、有限范圍和昂貴的漏洞管理開拓這個想法。

想象一下,看到您的整個攻擊表面——以及您的子公司的攻擊表面——并能夠根據風險簡介對修復進行優先排序,該風險簡介告訴您特定資產被黑客入侵的概率。在數字資產的背景下,了解您的整個IP環境并優先考慮需要首先解決的問題,可以大大有助于實現更安全的IT環境。

大局?對手總是尋求阻力最小的道路。他們避免了更難的攻擊路徑,因為它們往往很吵,增加了后衛檢測和響應的風險。現代外部攻擊表面管理方法應該利用資產補救優先級相同的最不耐藥性路徑原則,同時減少回收(MTTR)的時間,并回答以下問題:“我們安全嗎?”

Rob Gurzeev是外部攻擊表面管理公司CyCognito的首席執行官兼聯合創始人。他是一名進攻性安全專家,專注于提供網絡安全解決方案,幫助組織找到并消除攻擊者利用的路徑。

本文翻譯自:https://threatpost.com/digital-asset-tsunami/179917/如若轉載,請注明原文地址。

責任編輯:姜華 來源: 嘶吼網
相關推薦

2018-03-08 16:53:21

數據中心數據海嘯

2022-06-27 14:30:42

數字化轉型業務

2021-12-13 08:00:00

數字化轉型企業技術

2021-07-26 12:14:57

數字化數據案例數據孤島

2022-03-28 11:10:18

人工智能智能平臺視頻監控數據

2020-01-14 14:56:29

數字化轉型網絡用軟件定義網絡

2020-02-24 10:50:03

數字化轉型網絡

2023-09-19 11:11:29

2018-09-21 10:26:51

DevOps

2021-08-20 14:32:03

數據保護數據泄露數字企業

2012-11-14 16:27:41

2021-05-18 11:19:28

數據標準化大數據技術

2020-04-30 10:09:23

數字資產管理DAM數字資產

2024-03-25 08:00:00

數字化轉型

2019-11-21 15:12:05

數字化威脅首席信息官

2023-02-19 15:24:37

數據中心氣候危機

2024-05-06 00:01:00

2022-09-07 10:16:55

首席信息安全官網絡安全數字化轉型

2023-02-07 10:01:37

人工智能

2011-06-02 09:36:54

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产99热在线 | 久久涩涩 | 久久夜视频| 亚洲一区中文字幕在线观看 | 精品久久久久久亚洲精品 | 欧美自拍一区 | 黄色一级免费 | 久久久久国产精品午夜一区 | 国产精品久久久久久52avav | 欧美一二三 | 婷婷99 | 国产欧美日韩精品一区 | 国产一区二区三区久久久久久久久 | 天天久久 | 日韩欧美专区 | 国产精品二区三区在线观看 | 亚洲第一成人av | 性高湖久久久久久久久 | 亚洲成人免费 | 亚洲综合大片69999 | 天堂资源 | 四季久久免费一区二区三区四区 | 国精产品一区二区三区 | 国产免费一级一级 | 自拍偷拍第1页 | 黄篇网址 | 精品日韩一区二区 | av黄色在线 | 日韩在线小视频 | 午夜不卡一区二区 | 欧美三级成人理伦 | 国产激情一区二区三区 | 久久亚洲一区 | 色婷婷综合在线观看 | 精品综合 | 91成人免费 | 日韩在线精品视频 | 成人妇女免费播放久久久 | 婷婷综合在线 | 国产乱码精品一品二品 | 不卡一区二区三区四区 |