九种行不通的IT安全做法(4)

行不通的安全方法No.8:你的设备是攻击者的梦想

设备的主要优势(提高安全性)并没有显现出来。通过部署一个较小的OS足迹(通常是锁定版本的Linux或者BSD),设备将会比运行传统操作系统的全功能电脑更加安全。然而,在超过十年的安全设备测试中,只出现过一个不包含任何已知公共漏洞的设备。设备只是在封闭的硬盘驱动器或固件上的操作系统,这些设计很难以即使进行漏洞修复。

例如,上周在针对一家财富100强公司的测试中,我们发现每个无线网络控制器都有未修复的Apache和OpenSSH服务,这些漏洞可能让攻击者通过公共无线网络作为管理员进入其内部企业网络。他们的IDS和防火墙设备包含公共脚本(很早以前就被发现存在远程绕过漏洞),且他们的电子邮件设备正在运行允许匿名上传的不安全的FTP服务。

这些结果让我们很惊讶。设备通常包含与软件相同数量的漏洞,但它们更难以修复。除了作为被硬化的安全设备外,它们也是攻击者的梦想。

行不通的安全方法No.9:沙盒提供到底层系统的直接路径

安全沙盒的目的在于让针对软件的漏洞利用不可能实现或者至少更难执行。事实上,安全沙盒并没有发挥这个作用。

目前,最大的安全沙盒可能是Java和谷歌的Chrome浏览器,而它们都遭受了100次漏洞利用,并允许对底层系统的直接访问。然而,这并没有阻止这些梦想家追求能够阻止所有漏洞利用和电脑病毒的沙箱。

很多安全方法和产品名不符其实,企业应该在众多解决方案中作出选择,选出能够真正降低风险的解决方案。

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

开源发家史:Linux在为谁代言?

开源发家史:Linux在为谁代言?

开源,也被称为开放源代码(Open Source) 开源(Open Source) 开源运动起源于20实际60年...[详细]

作为码农,我们为什么要写作

作为码农,我们为什么要写作

在程序员这个行业,坚持做技术写作的人一直比较少。我和身边的朋友沟通后,发现他们除...[详细]

键盘敲击识别技术真的靠谱吗?

键盘敲击识别技术真的靠谱吗?

所有人都知道密码是靠不住的。于是现在有一个有意思的行为生物识别是你是如何打字的,...[详细]

干货!企业安全产品采购指南

干货!企业安全产品采购指南

作为一个安全行业的客户,怎么知道什么样的技术、产品和服务将会满足自身的需求?本文...[详细]

作为程序员,你必须了解这些关于计算机的知

作为程序员,你必须了解这些关于计算机的知识

存储-块设备,文件系统,集群文件系统,分布式文件系统,光纤SCSI,iSCSI,RAID等。 ...[详细]

返回首页 返回顶部