普普每日安全資訊一周概覽(12.26—01.01)

作者:

時間:
2021-01-02

2020.12.26? 周六



01
如何管控好數據保護好隱私?

人工智能應用需要以海量的個人信息數據作支撐。人工智能如同一把“雙刃劍”,如果應用不當,就可能帶來隱私泄露的倫理風險。

與傳統(tǒng)口令可以隨時更改不同,不可再生性數據是永遠無法更改的,比如人臉、指紋、DNA等生物特征數據,以及個人醫(yī)療檔案數據等,這些數據具有唯一性且無法更改。嚴格管控大數據的使用場景,在大力支持人工智能技術發(fā)展的同時,對唯一性、不可再生性的重要數據必須提前設防,在生物識別等技術使用規(guī)范上要制定更加嚴格的要求,防范相關各類風險。

建議設立“數據銀行”,由國家成立專門機構來統(tǒng)一管控、存儲和應用不可再生性大數據,限制企業(yè)自行采集收集和壟斷,并運用區(qū)塊鏈技術分布式存儲,運用密碼技術嚴格保護數據。

普普每日安全資訊一周概覽(12.26—01.01)

普普評述

普普每日安全資訊一周概覽(12.26—01.01)

需要根據數據的屬性特點建立數據產權制度,化解“個人數據與企業(yè)產權”之間的矛盾,平衡“數據安全與數據利用”之間的關系,對各種類型數據合理確權,解決好數據屬誰所有、如何使用、收益歸誰等問題。



2020.12.27? 周日


02
變革轉型:企業(yè)如何在數字化轉型中為軟件安全賦能?

隨著多國疫情得到有效抑制,企業(yè)復工復產被提上日程,在這樣特殊的時期,各行各業(yè)加速轉型升級、降低人力密度、提升生產效率的必要性愈加凸顯。

事實上,企業(yè)對于轉型的需求并非僅僅在特殊時期,數字化、網絡化、智能化的轉型早已體現(xiàn)在近些年的國家政策和企業(yè)行動中,包括從產品開發(fā)到供應鏈管理,從市場營銷到客戶體驗。

在這個數字化轉型和萬物互聯(lián)的時代,隨著云計算技術、大數據技術、5G技術、人工智能和區(qū)塊鏈技術的快速發(fā)展和落地實踐,人、數據、機器、網絡緊密結合在一起,推動企業(yè)數字化轉型的腳步不斷加快。

與此同時,新的業(yè)務和運營模式伴隨著互聯(lián)網應用、移動互聯(lián)應用、物聯(lián)感知應用、企業(yè)辦公應用等一系列應用系統(tǒng)的快速開發(fā)與迭代,系統(tǒng)和軟件作為重要的載體,其安全性、可靠性面臨著比以往任何時候都更嚴峻的挑戰(zhàn)。

在系統(tǒng)和軟件開發(fā)過程中,企業(yè)根據用戶的需求和系統(tǒng)產品的特性,不論采用哪種模型,均需面對系統(tǒng)自身的安全漏洞風險(產品風險)以及系統(tǒng)開發(fā)項目中的各類技術和管理風險(項目風險),應用開發(fā)的安全問題逐漸成為企業(yè)迫切需要解決的問題。

普普每日安全資訊一周概覽(12.26—01.01)

普普評述

普普每日安全資訊一周概覽(12.26—01.01)

在數字化轉型的浪潮中,軟件作為萬物互聯(lián)的重要載體,如何識別、應對其安全需求是企業(yè)無法回避的問題,以客戶為中心和客戶關系為驅動的戰(zhàn)略主動性,從傳統(tǒng)的“流程、風險、控制”框架,實現(xiàn)到連接業(yè)務的安全原生。



2020.12.28? 周一


03
攻擊者可以利用5G網絡中的漏洞竊取用戶數據

正電科技發(fā)布了“5G獨立核心安全評估”。報告討論了用戶和移動網絡運營商的漏洞和威脅,這些漏洞和威脅源于新的獨立5G網絡核心的使用。獨立5G網絡使用的HTTP/2和PFCP協(xié)議中存在的漏洞包括竊取用戶配置文件數據、模擬攻擊和偽造用戶身份驗證。

5G中的一系列技術可能會讓用戶和運營商的網絡受到攻擊。此類攻擊可以從國際漫游網絡、運營商的網絡或提供服務訪問的合作伙伴網絡執(zhí)行。

用于建立用戶連接的包轉發(fā)控制協(xié)議(PFCP)具有多個潛在的漏洞,例如拒絕服務、切斷用戶對互聯(lián)網的訪問以及將流量重定向到攻擊者,從而允許他們下行鏈路用戶的數據。在這種情況下,用戶將無法對潛伏在網絡上的威脅采取行動,因此運營商需要有足夠的可見性來防范這些攻擊。

普普每日安全資訊一周概覽(12.26—01.01)

普普評述

普普每日安全資訊一周概覽(12.26—01.01)

5G獨立網絡安全問題在CNI、IoT和互聯(lián)城市方面的影響將更加深遠,這將使醫(yī)院、交通和公用事業(yè)等關鍵基礎設施面臨風險。為了實現(xiàn)對流量和消息的完全可見性,運營商需要定期進行安全審計,以檢測網絡核心組件配置中的錯誤,以保護自己和他們的用戶。



2020.12.29? 周二


?
04
黑客找到繞過多因素認證的巧妙方法

近日,APT黑客組織通過“日爆攻擊”(SUNBURST)SolarWinds的網絡管理軟件,滲透到了包括五角大樓和白宮在內的1.8萬家企業(yè)和政府機構,在網絡安全業(yè)界掀起軒然大波。

實施“日爆攻擊”的APT組織已經設計出一種巧妙的方法,能夠繞過目標網絡的多因素身份驗證系統(tǒng)。在雙因素認證中,密碼驗證成功后,服務器會評估duo-sid cookie,并確定其是否有效。Volexity的調查發(fā)現(xiàn),攻擊者從OWA服務器訪問了Duo集成密鑰(akey)。

然后,該密鑰使攻擊者可以在duo-sid cookie中設置預先計算的值。這使攻擊者僅需獲取用戶帳戶和密碼就能完全繞過帳戶的MFA驗證機制。此事件強調了確保與密鑰集成關聯(lián)的所有機密(例如與MFA提供者的機密)應在發(fā)生泄露后進行更改的必要性。

此外,重要的是,修改密碼時不要使用與舊密碼類似的新密碼(例如,把舊密碼Summer2020!改成Spring2020?。?。

事件的根源不是Duo產品中存在任何漏洞。而是攻擊者從現(xiàn)有的受感染客戶環(huán)境(例如電子郵件服務器)中獲得了對集成憑據的特權訪問,這些集成憑據對于Duo服務的管理是必不可少的。

普普每日安全資訊一周概覽(12.26—01.01)

普普評述

普普每日安全資訊一周概覽(12.26—01.01)

為了減少發(fā)生此類事件的可能性,當務之急是保護集成秘密以防組織內暴露,并在懷疑有攻擊的情況下輪換密鑰。與MFA集成的服務被入侵,也能導致集成秘密的泄露,以及對MFA保護的系統(tǒng)和數據的非法訪問。



2020.12.30? ?周三


05
物聯(lián)網安全:訪問控制

在物聯(lián)網系統(tǒng)中,訪問控制(Access Control)是對用戶合法使用資源的認證和控制,簡單說就是根據相關授權,控制對特定資源的訪問,從而防止一些非法用戶的非法訪問或者合法用戶的不正當使用,以確保整個系統(tǒng)資源能夠被合理正當地利用。由于物聯(lián)網應用系統(tǒng)是多用戶、多任務的工作環(huán)境,這為非法使用系統(tǒng)資源打開了方便之門,因此,迫切要求我們對計算機及其網絡系統(tǒng)采取有效的安全防范措施,以防止非法用戶進入系統(tǒng)以及合法用戶對系統(tǒng)資源的非法使用。這就需要采用訪問控制系統(tǒng)。

訪問控制包含3方面的含義:

① 合法性:阻止沒有得到正式授權的用戶違法訪問以及非法用戶的違法訪問;② 完整性:在包含收集數據、傳輸信息、儲存信息等一系列的步驟中,保證數據信息的完好無損,不可以隨意增刪與改動;③ 時效性:在一定時效內,保證系統(tǒng)資源不能被非法用戶篡改使用,保障系統(tǒng)在時效內的完整。

訪問控制應具備身份認證、授權、文件保護和審計等主要功能。通過訪問控制,系統(tǒng)可以預防和阻礙未經授權的非法用戶訪問和操作系統(tǒng)資源。

普普每日安全資訊一周概覽(12.26—01.01)

普普評述

普普每日安全資訊一周概覽(12.26—01.01)

在物聯(lián)網系統(tǒng)中,訪問控制(Access Control)是對用戶合法使用資源的認證和控制,簡單說就是根據相關授權,控制對特定資源的訪問,從而防止一些非法用戶的非法訪問或者合法用戶的不正當使用。



2020.12.31? 周四


06
《2020網絡安全態(tài)勢感知應用指南》發(fā)布

2021年,企業(yè)和政府面對的網絡安全威脅將更加難以防御,網絡安全呈現(xiàn)如下五大趨勢:

1、Cybersecurity Ventures預計,到2021年,企業(yè)將每11秒遭受一次勒索軟件攻擊;

2、網絡犯罪造成的損失預計每年將達到6萬億美元;

3、APT和國家黑客攻擊范圍和影響力持續(xù)擴大,供應鏈安全威脅等級上升;

4、網絡安全市場規(guī)模將超過1萬億美元;

5、70%的加密貨幣將用于網絡犯罪。

無論是網絡犯罪(勒索軟件)的組織化、規(guī)?;?/span>APT攻擊的復雜化和商業(yè)化,還是不斷累積的供應鏈安全風險,都是傳統(tǒng)網絡安全防御失效的必然癥狀,同時也意味著越來越多的企業(yè)開始重視網絡安全態(tài)勢感知能力的建設,以應對復雜化、規(guī)?;投ㄖ苹木W絡攻擊趨勢。

在態(tài)勢感知系統(tǒng)的實際應用中,受限于對態(tài)勢感知理解、數據采集融合能力、服務保障人員等因素影響,很多企業(yè)在巨大投入之后發(fā)現(xiàn),態(tài)勢感知僅僅成為展示匯報的工具,缺乏有效運營,應用效果與期望有很大的差距,沒有真正解決安全問題。

用戶認為:數據采集、分析、檢測、追溯、響應能力、日志統(tǒng)一收集、算法模型代替人員排查日志、展示呈現(xiàn)量化安全效果的能力是態(tài)勢感知在部署應用后最有價值的功能點。

普普每日安全資訊一周概覽(12.26—01.01)

普普評述

普普每日安全資訊一周概覽(12.26—01.01)

態(tài)勢感知產品市場尚未成熟,還存在魚龍混雜的情況,不同廠商對態(tài)勢感知的理解和功能定位還有較大偏差,更需要實際驗證廠商的技術實力和售后服務水平。



2020.01.01??周五


07
風口下的中國網絡安全如何破局?

安全產業(yè)是一個風口產業(yè),市場前景廣闊,國內上市的安全企業(yè)已經達到20多家。與此同時,網絡安全領域的新概念、新理念層出不窮,聽起來都很好,但是落地卻很困難。有的涉及到整網改造,有的則存在投資高、技術不成熟等各種各樣的問題,導致客戶在猶疑中止步不前。

從網絡安全建設和日常運營的角度出發(fā),將國內企事業(yè)單位分為了三大類:

第一類主要包括大的互聯(lián)網企業(yè)、五大國有銀行、領先的股份制銀行、華為等,這些單位對安全的重視是主動的、業(yè)務驅動的,因此投入大、能力強,在安全體系的建設中通常以我為主,安全廠商和服務商只是配角。

第二類包括大部分大型企事業(yè)單位和少量中型單位,規(guī)模有幾萬家,比如地市級以上政府委辦局、大型制造型企業(yè)、高速公路集團、地鐵、大型醫(yī)院、高等院校等。安全投資以合規(guī)為導向,對安全廠商或集成商的依賴性較強,整體安全建設和運維水平存在很多問題,承受黑客攻擊的能力很弱。

第三類包括所有的小型和大部分中型企事業(yè)單位,如非三甲醫(yī)院、普通中小學、一般的制造企業(yè)、縣級政府單位等。安全投入少,缺乏持續(xù)運維力量,普通病毒就可能導致整個信息系統(tǒng)宕機。

目前華為云等領先的公有云運營商都擁有強大的安全能力和團隊,可以通過某種方式向客戶提供專業(yè)的安全云服務,因此租用公有云的企事業(yè)單位可以購買此類云服務,保障其網絡空間的信息安全。

普普每日安全資訊一周概覽(12.26—01.01)

普普評述

普普每日安全資訊一周概覽(12.26—01.01)

我國企事業(yè)單位一直以“合規(guī)”為導向建設信息安全防護及運營體系,整個體系并不能很好地應對當前的市場環(huán)境。