普普安全資訊一周概覽(0611-0617)

作者:

時(shí)間:
2022-06-17
01

遠(yuǎn)程工作時(shí)代的物聯(lián)網(wǎng)安全



可以說,大流行對(duì)企業(yè)的最大影響之一是工作習(xí)慣的轉(zhuǎn)變,從而導(dǎo)致遠(yuǎn)程工作物聯(lián)網(wǎng)安全。在鎖定限制的高峰期,遠(yuǎn)程工作成為常態(tài),即使辦公室已經(jīng)開始重新開放,這仍然是許多員工的首選工作模式。

隨著員工和雇主都長期適應(yīng)遠(yuǎn)程工作,重要的是他們要及時(shí)了解新出現(xiàn)的安全問題。兩年前突然轉(zhuǎn)向遠(yuǎn)程模式時(shí),企業(yè)和員工都爭先恐后地確保每個(gè)人和一切都連接起來。在混亂中,安全通常是事后才想到的,但今天公司有機(jī)會(huì)消除任何揮之不去的漏洞并確保更安全的遠(yuǎn)程模型。

當(dāng)大多數(shù)工作人員在物理位置外工作時(shí),通常都有健全的安全程序。當(dāng)員工遠(yuǎn)程工作時(shí),實(shí)施這些并不總是可能或?qū)嶋H的。此外,WFH 模型引入了自己的安全問題,包括個(gè)人計(jì)算機(jī)上的弱密碼、安全性差的 Wi-Fi 或家庭的 Alexa 傳遞惡意軟件。


普普點(diǎn)評(píng)

隨著越來越多的公司將遠(yuǎn)程模型作為標(biāo)準(zhǔn),與連接各種物聯(lián)網(wǎng)設(shè)備和智能產(chǎn)品相關(guān)的安全問題將繼續(xù)增加。發(fā)生這種情況時(shí),組織將不得不確定他們?cè)诒3謽I(yè)務(wù)運(yùn)行和最大限度地減少摩擦之間可接受的容忍度,同時(shí)又不會(huì)讓公司面臨大量安全問題。這是每個(gè)組織現(xiàn)在都需要考慮的成本效益決策。


普普安全資訊一周概覽(0611-0617)
02

我國數(shù)據(jù)安全產(chǎn)業(yè)鏈發(fā)展觀察



產(chǎn)業(yè)鏈?zhǔn)钱a(chǎn)業(yè)經(jīng)濟(jì)學(xué)中的一個(gè)概念,是各個(gè)產(chǎn)業(yè)機(jī)構(gòu)和組織之間基于一定的技術(shù)經(jīng)濟(jì)關(guān)聯(lián),并依據(jù)特定的邏輯關(guān)系和時(shí)空布局形成的鏈條式關(guān)系形態(tài)。產(chǎn)業(yè)鏈中的某個(gè)環(huán)節(jié)變化,都可能會(huì)對(duì)其它環(huán)節(jié)產(chǎn)生影響。

這些數(shù)據(jù)安全產(chǎn)業(yè)企業(yè)共同組成了數(shù)據(jù)安全產(chǎn)業(yè)發(fā)展的經(jīng)濟(jì)效益、生態(tài)效益和社會(huì)效益環(huán)境。研究數(shù)據(jù)安全產(chǎn)業(yè)鏈,能夠協(xié)助甲方用戶從需求、價(jià)格、性能等方面綜合規(guī)劃,更好地開展后續(xù)數(shù)據(jù)安全建設(shè)工作,也能夠讓廠商更好定位自身的產(chǎn)品發(fā)展策略。

數(shù)據(jù)安全產(chǎn)品通常對(duì)計(jì)算資源要求較高,我國數(shù)據(jù)安全上游產(chǎn)品的性能將直接影響數(shù)據(jù)安全產(chǎn)品的應(yīng)用表現(xiàn)。隨著政策的引導(dǎo),未來國產(chǎn)化基礎(chǔ)信息產(chǎn)品將在我國數(shù)據(jù)安全上游產(chǎn)業(yè)中發(fā)揮更大的作用。我國數(shù)據(jù)安全上游產(chǎn)業(yè)將持續(xù)發(fā)展,這種發(fā)展以扎實(shí)的研發(fā)為基礎(chǔ),雖無法一蹴而就,但必然會(huì)不斷縮小與全球領(lǐng)先產(chǎn)品的差距。


普普點(diǎn)評(píng)

從我國數(shù)據(jù)安全技術(shù)應(yīng)用角度,我們可以將數(shù)據(jù)安全產(chǎn)業(yè)鏈分為上游、中游和下游。上游市場主體為軟硬件供應(yīng)商,如芯片、操作系統(tǒng)、數(shù)據(jù)庫等;中游市場主體為數(shù)據(jù)安全產(chǎn)品及服務(wù)提供商,如數(shù)據(jù)庫安全、數(shù)據(jù)防泄漏,安全服務(wù)類別的數(shù)據(jù)安全咨詢與評(píng)估服務(wù)等;下游市場主體為應(yīng)用領(lǐng)域用戶,包括最終用戶、集成商和場景服務(wù)供應(yīng)商。

普普安全資訊一周概覽(0611-0617)
03

數(shù)據(jù)質(zhì)量成熟度模型:分析數(shù)據(jù)準(zhǔn)備的五個(gè)級(jí)別



數(shù)據(jù)質(zhì)量成熟度模型中分析數(shù)據(jù)準(zhǔn)備的五個(gè)級(jí)別:

第1級(jí):數(shù)據(jù)來源。了解數(shù)據(jù)來自哪里、如何收集、如何轉(zhuǎn)換、為什么以及由誰轉(zhuǎn)換,是任何可用數(shù)據(jù)集的最基本要求。

第2級(jí):基本衛(wèi)生。在這個(gè)級(jí)別,團(tuán)隊(duì)關(guān)注的是基本數(shù)據(jù)元素的統(tǒng)一表示。

第 3 級(jí):異常值、混亂和不太可能的組合。第 3 級(jí)需要更深入的統(tǒng)計(jì)知識(shí)以及 DataOps 團(tuán)隊(duì)更深入的領(lǐng)域?qū)I(yè)知識(shí)。

第 4 級(jí):覆蓋缺口。這尤其涉及識(shí)別所提供數(shù)據(jù)中的差距,并找到補(bǔ)充它們的方法。

第 5 級(jí):偏見。在更高的層次上,運(yùn)行完全集成的項(xiàng)目團(tuán)隊(duì),團(tuán)隊(duì)結(jié)合了數(shù)據(jù)科學(xué)、DataOps 和軟件工程師。人們每天都在同一個(gè)項(xiàng)目上工作,這樣可以發(fā)現(xiàn)和解決已經(jīng)“通過”所有先前級(jí)別的質(zhì)量門的數(shù)據(jù)中細(xì)微但關(guān)鍵的偏差。


普普點(diǎn)評(píng)

了解此類問題的存在并有效解決這些問題需要數(shù)據(jù)科學(xué)家和 DataOps 專家之間持續(xù)進(jìn)行深入合作,這是生成機(jī)器學(xué)習(xí)模型或預(yù)測(cè)分析的必要條件,這些模型或預(yù)測(cè)分析不受未公開偏見的影響并經(jīng)受住現(xiàn)實(shí)世界的考驗(yàn)采用。

普普安全資訊一周概覽(0611-0617)
04

使用智能家居的五大風(fēng)險(xiǎn)有哪些



科技進(jìn)步如此之快,以至于人類幾乎在生活的各個(gè)方面都依賴于科技。以下是使用智能家居系統(tǒng)時(shí)應(yīng)該了解的風(fēng)險(xiǎn):

1.路由器攻擊。由于路由器制造商會(huì)在發(fā)現(xiàn)安全漏洞時(shí)發(fā)布更新,因此更新路由器的固件會(huì)降低黑客成功攻擊的機(jī)會(huì)。

2. 身份盜用。惡意應(yīng)用程序和軟件因竊取受害者的個(gè)人和敏感信息而臭名昭著。黑客可能通過這些渠道進(jìn)入某人的智能家居,從而危及某人的安全。

3. 受損的位置數(shù)據(jù)。對(duì)包含跟蹤或GPS功能的智能家居設(shè)備的攻擊是可能的,因此黑客和詐騙者可以使用位置數(shù)據(jù)來專門針對(duì)某人。

4.未經(jīng)授權(quán)訪問家庭錄音設(shè)備。利用攝像頭或麥克風(fēng)等錄音設(shè)備的智能家庭系統(tǒng)可能會(huì)被黑客入侵,并可能用于攻擊潛在的受害者。

5.數(shù)據(jù)和設(shè)備開發(fā)。盡管目前的設(shè)備已經(jīng)變得足夠智能,可以判斷用戶的行動(dòng)或命令,但網(wǎng)絡(luò)犯罪分子在劫持智能家居設(shè)備方面也變得更加智能。


普普點(diǎn)評(píng)

連接到互聯(lián)網(wǎng)會(huì)使智能家居系統(tǒng)面臨黑客攻擊等漏洞。該連接不是完全安全的,使其成為漏洞利用的完美入口。因此,保護(hù)這些智能家庭設(shè)備是很有必要的。

普普安全資訊一周概覽(0611-0617)
05

WiFi探測(cè)正在跟蹤、泄露隱私



眾所周知,WiFi探測(cè)是智能手機(jī)和調(diào)制解調(diào)器/路由器之間建立連接所需的雙邊通信的一部分。在日常生活中,智能手機(jī)會(huì)一直搜索可用的WiFi網(wǎng)絡(luò)并自動(dòng)連接那些可連接的信號(hào)。目前,許多商場和商店都在使用WiFi探測(cè)來跟蹤客戶的位置和移動(dòng)。由于此跟蹤僅在探測(cè)中使用匿名 MAC 地址,因此被認(rèn)為符合GDPR隱私保護(hù)政策。

不僅如此,WiFi探測(cè)還可以實(shí)現(xiàn)持續(xù)跟蹤。盡管 Android 和 iOS系統(tǒng)都已經(jīng)讓MAC 地址隨機(jī)變化,這讓隱私泄露和跟蹤變的更加困難。雖然不能完全杜絕隱私泄露,但這已經(jīng)是一個(gè)非常明顯的進(jìn)步。

從科學(xué)人員研究表明,操作系統(tǒng)版本越新,隱私保護(hù)功能越強(qiáng),但更新版本的可用性并不意味著立即采用。在現(xiàn)場實(shí)驗(yàn)時(shí),Android 8 及更早版本大約占 Android 智能手機(jī)的四分之一。在 iOS 中,由于 Apple 更嚴(yán)格的軟件更新政策和長期支持,使得舊版本的隱私保護(hù)程度要好上不少。


普普點(diǎn)評(píng)

對(duì)于智能手機(jī)來說,第一步要做的,也是最簡單的就是升級(jí)他們的操作系統(tǒng),并在后續(xù)使用中及時(shí)更新更新、更安全的版本。其次,刪除不再使用或不需要的SSID,在不使用WiFi時(shí)盡量關(guān)閉。Android 和 iOS 也都提供了快速禁用自動(dòng)加入網(wǎng)絡(luò)的方法,這使得熱點(diǎn)攻擊無法成功。最后,用戶可以完全靜默探測(cè)請(qǐng)求,這可以通過高級(jí)網(wǎng)絡(luò)設(shè)置來完成。然而,這種方法有幾個(gè)實(shí)際的缺點(diǎn),例如連接建立速度較慢、無法發(fā)現(xiàn)隱藏網(wǎng)絡(luò)以及更高的電池消耗。

普普安全資訊一周概覽(0611-0617)
06

網(wǎng)絡(luò)安全的三個(gè)最關(guān)鍵領(lǐng)域



通過分析其多個(gè)平臺(tái)上的數(shù)萬億個(gè)數(shù)據(jù)點(diǎn),網(wǎng)絡(luò)安全服務(wù)商Akamai Technologies公司的研究團(tuán)隊(duì)通過流行的網(wǎng)絡(luò)攻擊流量和技術(shù)發(fā)現(xiàn)了有關(guān)威脅行為者行為的新發(fā)現(xiàn)。這三份報(bào)告指出了最突出的安全趨勢(shì),并描繪了當(dāng)前網(wǎng)絡(luò)攻擊格局的準(zhǔn)確地圖。

1. 勒索軟件威脅

隨著勒索軟件即服務(wù)(RaaS)攻擊的興起,包括來自Conti勒索軟件團(tuán)伙的攻擊,Akamai Technologies公司分析并發(fā)現(xiàn)了勒索軟件攻擊者的方法、工具和技術(shù)的最新和有效組件。

2. Web應(yīng)用程序和API威脅

到2022年上半年,全球Web應(yīng)用程序和API攻擊顯著增加,迄今為止的網(wǎng)絡(luò)攻擊嘗試已超過90億次。

3. DNS流量洞察威脅

研究人員每天分析超過7萬億次DNS查詢,并主動(dòng)識(shí)別和阻止威脅,包括惡意軟件、勒索軟件網(wǎng)絡(luò)釣魚和僵尸網(wǎng)絡(luò)。


普普點(diǎn)評(píng)

對(duì)于智能手機(jī)來說,第一步要做的,也是最簡單的就是升級(jí)他們的操作系統(tǒng),并在后續(xù)使用中及時(shí)更新更新、更安全的版本。其次,刪除不再使用或不需要的SSID,在不使用WiFi時(shí)盡量關(guān)閉。Android 和 iOS 也都提供了快速禁用自動(dòng)加入網(wǎng)絡(luò)的方法,這使得熱點(diǎn)攻擊無法成功。最后,用戶可以完全靜默探測(cè)請(qǐng)求,這可以通過高級(jí)網(wǎng)絡(luò)設(shè)置來完成。然而,這種方法有幾個(gè)實(shí)際的缺點(diǎn),例如連接建立速度較慢、無法發(fā)現(xiàn)隱藏網(wǎng)絡(luò)以及更高的電池消耗。

普普安全資訊一周概覽(0611-0617)
07

區(qū)塊鏈技術(shù)如何用于網(wǎng)絡(luò)和軟件安全



在近幾年里,人們對(duì)比特幣的可能性議論紛紛,比特幣一直是一個(gè)熱門話題,但區(qū)塊鏈不僅僅是比特幣!區(qū)塊鏈技術(shù)因其通過更高效、更安全地處理交易為金融行業(yè)服務(wù)的能力而廣受贊譽(yù)。毫無疑問,網(wǎng)絡(luò)安全、數(shù)據(jù)科學(xué)和軟件工程中的區(qū)塊鏈應(yīng)用正在興起。安全黑客肯定會(huì)迅速顛覆企業(yè)。從受損數(shù)據(jù)到供應(yīng)鏈管理問題,隨著越來越多的企業(yè)依賴技術(shù)來運(yùn)行其核心業(yè)務(wù),對(duì)軟件安全的需求變得更加不可或缺。區(qū)塊鏈可以極大地提高軟件的安全性,實(shí)現(xiàn)自動(dòng)、防篡改和去中心化的軟件依賴控制。

隨著上述對(duì)技術(shù)的依賴增加,全球范圍內(nèi)對(duì)安全的需求也將增加。因此,區(qū)塊鏈為希望接觸一個(gè)可以隨著時(shí)代變化而增長的行業(yè)的投資者提供了指數(shù)級(jí)的增長機(jī)會(huì)。從本質(zhì)上講,區(qū)塊鏈?zhǔn)前踩?,這意味著它非常適合網(wǎng)絡(luò)安全。區(qū)塊鏈的去中心化特性使其可用于依賴安全性的廣泛應(yīng)用。更好的端到端加密顯然適用于許多不同的行業(yè)。區(qū)塊鏈還可以通過分散域名系統(tǒng)條目來幫助防止指定拒絕服務(wù) (DDoS) 攻擊。


普普點(diǎn)評(píng)

安全性通常被列為區(qū)塊鏈的一項(xiàng)優(yōu)勢(shì),但文檔也很重要。區(qū)塊鏈讓用戶相信他們的數(shù)據(jù)是可靠且最新的,這為許多不同行業(yè)的軟件開發(fā)人員提供了徹底改變他們領(lǐng)域的機(jī)會(huì)。IBM這個(gè)軟件巨頭擁有大量的區(qū)塊鏈項(xiàng)目。IBM 在將區(qū)塊鏈技術(shù)應(yīng)用到食品供應(yīng)鏈方面做了大量工作,以幫助提高可持續(xù)性、效率、安全性和減少浪費(fèi)。軟件開發(fā)人員是構(gòu)建區(qū)塊鏈技術(shù)的重要組成部分,許多公司已經(jīng)聘請(qǐng)具有特定區(qū)塊鏈技能的開發(fā)人員,這些工作通常被列為區(qū)塊鏈開發(fā)人員或區(qū)塊鏈工程師。