对于本地漏洞,如何降低风险?战斗的很大一部分是你的心态。使基础设施更新成为重中之重是关键。建立清晰、详细的基础设施战略很重要。
图像来源于互联网
回顾过去,根据2020年的一项行业研究分析了全球 27,000 个本地数据库,得出了令人惊讶的发现。在大多情况下,本地数据库安全性很弱。好消息是可以管理风险以减少数据泄露的可能性。 研究中近一半 (46%) 的内部数据资产至少有一个未修补的常见漏洞和暴露 (CVE)。平均数据库有 26 个漏洞。根据美国国家标准与技术研究院 (NIST) 的指南,其中 56% 被评为“高”或“关键” 。 这些安全空缺吸引了网络犯罪分子蜂拥而至,为攻击和高昂的数据泄露成本敞开了大门。现在,许多组织都正在寻求改进 IT 基础架构策略以降低本地风险。
在2021 年 3 月,微软报告称,一漏洞影响了美国 30,000 多个团体,包括地方政府、机构和企业。在 Microsoft 漏洞中,威胁行为者使用了零日攻击技术,能够从数十万台运行 Microsoft Exchange 软件的本地服务器中提取数据。 通过混合被盗密码和以前未知的漏洞破坏了内部部署的服务器。攻击者随后在服务器周围构建了一个 web shell,从而能够持续访问泄露的电子邮件数据。攻击利用了微软软件中的未知漏洞。从那以后,微软发布了补丁来纠正这些暴露。但是,如果任何企业或机构继续运行未打补丁的 Exchange 软件,仍将面临风险。
威胁参与者可以使用漏洞利用数据库(DB) 或Shodan等工具轻松扫描本地数据库漏洞。ExploitDB 是一个漏洞利用档案,有助于确保公共数据库的安全。可以帮助 IT 团队了解他们的数据库中可能隐藏着哪些弱点。但扫描是一把双刃剑。犯罪分子也可以使用这些工具来定位打开的门。
威胁参与者可以搜索 ExploitDB并找到发起攻击所需的概念证明代码。从权限提升到身份验证绕过再到远程代码执行——入侵者可以窃取数据或在整个被破坏的网络中移动。
降低风险不仅仅是查找和修补CVE,需要更全面地了解基础设施以及随之而来的风险。可靠的更新计划有助于实现更强大的长期防御。一些企业长时间未解决漏洞。
Forrester调查了 350 位全球企业 IT 决策者在基础设施、应用程序管理或维护和软件开发方面的问题。 调查发现,在过去五年中,61% 的公司推迟了几次或更多次的基础设施更新。
为什么会发生这种情况?在许多情况下,他们一直将它移到待办事项列表的后面。如果你建立一个系统并计划更新,更有可能付诸行动。如果你等到你的团队开始处理它,你最好永远不要刷新。有什么风险?数百万客户的个人身份信息 (PII) 数据最终可能会在暗网上出售。或者,威胁行为者可能需要巨额赎金来解密关键任务文件。
此外,监管机构正在收紧有关漏洞和事件报告的规则。例如,GDPR 的“设计隐私”意味着您应该在其中构建数据库安全性。因此,任何经过验证的本地漏洞都不是设计私有的。
当我们尝试促进 IT 基础设施安全投资时,会遇到很多阻力。当今的业务格局包含公共云提供商、私有云和本地基础设施的混合体。有些人认为云便宜、简单且安全。但这是真的吗? 根据 Forrester 报告,46% 的 IT 领导者认为公共云无法满足他们的数据安全需求。此外,85% 的 IT 领导者同意将本地基础设施作为其混合云战略的关键部分。根据报告,他们的原因以下几点:
统计数据表明,避免数据库风险对业务增长至关重要。保护数据中心和其他地方的高价值客户数据和工作负载至关重要。否则,企业主将面临失去来之不易的客户信任和忠诚度。在 Forrester 报告中,将本地资源用于特定工作负载和应用程序的首要原因是:
这揭穿了数据中心只是另一个成本中心的任何观念。相反,现代企业的成功继续依赖于本地资源。为了优化性能和生产力,公司利用本地基础架构来处理 48% 的任务关键型和数据密集型工作负载。这就是为什么 75% 的 IT 领导者计划在两年内增加对公共云之外的 IT 基础设施的投资。
对于本地漏洞,如何降低风险?战斗的很大一部分是你的心态。使基础设施更新成为重中之重是关键。建立清晰、详细的基础设施战略很重要。
该计划应致力于本地工作负载,并将重点放在作为更新决策主要驱动因素的问题上。 另一个关键策略是采用有效的防御方法,例如普及加密和身份和访问管理 (IAM)。
普遍加密发生在数据库、数据集或磁盘级别,因此客户无需更改或调整应用程序。同时,IAM 使用机器学习和人工智能来分析参数(用户、设备、活动、上下文和行为)以确定是否授予访问权限。 请记住,IT 性能至关重要,因为可以直接影响客户体验、品牌声誉和总体成本。难以跟上更新计划的组织可能会选择利用基于订阅的基础架构更新选项。[来源: 河南等级保护测评]
轻松上手!十大远程控制电脑软件推荐
如今,网上办公、异地协助等场景越来越普遍。你有没有碰到过这样的疑惑:在家办公,却发现公司电脑内有秘密文件;父母在家乡碰到电脑问题,但你不能亲身指导和帮助;团队人员分散在各个地区,急缺实时共享屏幕协同工作。一款好用的远程控制软件就能轻松解决各种问题。今日,便给大家推荐十款超实用的远程控制软件,让您可以随便进行远程控制。一...
秒懂!电脑屏幕实时监控软件如何帮助你管理团队
一则新闻引起了人们的密切关注。一家初创公司雄心勃勃地开启了一个关键项目,投入了大量的人力、物力和财力。但是,当项目到期时,发觉进度严重滞后,结论远未达到预估。通过调查,发觉员工在工作时间常常走神,用公司电脑刷小视频,打游戏,处理私人事务,造成工作效率极低。在目前的工作场所,团队协作面临很多考验,如何确保员工的高效工作成...
监控电脑屏幕的软件有哪些?
随着电脑使用的崛起,一些令人堪忧的问题也逐渐浮出水面。你有没有担忧过自己的电脑屏幕在不经意间被别人窥视?或者,你是否需要一个软件来监督孩子或职工的电脑使用,以保证她们远离不良记录?今天,我们来谈谈那些可以监管电脑屏幕的软件,以及它们怎样成为数据世界的守卫者。一、为什么需要电脑屏幕监控软件?电脑屏幕上的数据通常包含了我们...
数据安全小贴士:文件夹加密的简单方法
在这个信息爆炸的时代,我们每天都在与大量数据共处。从工作文件到家庭照片,从学习资料到个人信息,这些数据成为了生活中不可或缺的一部分。可是,你有没有想过,这些数据,特别是存储在电脑中的文件夹,合不合适?根据最新调研,全球每年数据泄漏造成的经济损失做到数千亿美元,数据泄漏已成为黑客入侵的重灾区。那么,怎样保护我们的文件夹免...
移动硬盘如何加密码保护?
在这个信息爆炸的时代,我们每天都在与大量数据共处。从工作文件到家庭照片,从学习资料到个人信息,这些数据成为了生活中不可或缺的一部分。移动硬盘作为我们存储和携带数据的重要手段,其安全性也越来越受到重视。你有没有想过,你的移动硬盘无意间可能成为了数据泄露的“多发区”?近些年,随着网络安全事件的高发,数据泄漏风险也不断攀升。...