[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

2007年安全报告:攻击目标呈现两大转变

作者: 佚名,  出处:论坛整理, 责任编辑: 张帅, 
2007-12-05 16:27
  如今网络罪犯者再次转移目标,他们避开大多数公司和政府机构的网络安全对策,将目标锁定于大众软件的漏洞和缺陷上,本文将带大家认识网络安全新趋势……

  如今,网络罪犯再次转移目标,他们成功避开大多数公司和政府机构经过多年研究开发出来的网络安全对策。面对操作系统的切实改进以及网络安全性的提升,网络攻击者锁定两个新的攻击目标,以便逃避防火墙、杀毒软件、甚至防入侵工具的监控。这两个新目标是:易被误导的用户和专门定制的应用软件。这是一个重大转变,因为网络攻击者过去只是将目标锁定于大众软件的漏洞和缺陷上。

  情景1:一个中等规模但涉及敏感问题的联邦机构的首席信息安全官发现,他的电脑正在向位于中国的电脑发送数据。他就是今年“Top 20”(20大网络安全问题)的受害者之一,这是一种称为鱼叉式网络钓鱼攻击(spear-phishing)的新型网络攻击。一旦入侵成功,攻击者就能利用受害者的电脑进入其所在机构的系统,并为所欲为。

  情景2:数百名高官和企业家因为访问了某个受到病毒感染的政治智囊团的网站,导致他们的电脑系统瘫痪。由于罪犯(或某国)在他们的电脑中嵌入了按键记录器,从而在他们登陆个人银行账户、股票交易账户以及雇主的电脑时,能够获取他们的用户名和密码,并将这些数据发送到国外的电脑中。从而导致银行存款丢失,股票账户金额损失,他们公司/组织的服务器处于危险之中,敏感数据被复制并发给外人。有些电脑被安装了后门,而且现在还在那里。

  情景3:由于网站开发商在编制程序时的错误,导致一家医院的网站处于危险之中。敏感的病人病例记录被盗取。当攻击者确认他们得到这些数据之后,这家医院就不得不向他们支付勒索费,或者任由这些病例数据在互联网上肆意传播。

  情景4:一个中学生访问了一个激活了其老版本的播放器的网站,她从来没有对这个播放器进行过更新。她只是访问了这个网站,其他什么都没做,当她打开网页时,播放器就开始自动播放。攻击者这时在她的电脑里嵌入按键记录器。然后她的父亲使用这台电脑登陆了银行账户。攻击者从而就获取了他的用户名和密码,并取走了账户上所有的钱(当然银行后来偿还了他的损失)。美国执法官员对这笔钱的去向进行追踪,最后发现这笔钱流入一个雇用人体炸弹暴徒的恐怖主义组织的账户。

  SANS研究所今年发布的“Top 20”显示,一方面攻击者盯上了两个新目标,另一方面他们加大了针对老目标的攻击力度。尽管Top 20重点关注新攻击模式,但老攻击模式仍然存在,自动攻击程序还在不断扫描网络中的系统并随时发起攻击。SANS互联网预警系统报告称,人们只能寄希望于在受到攻击五分钟前采取措施来免受攻击,并且只有在连接到互联网之前对电脑进行安全设置,才能经受住攻击。

  SANS研究所技术研发总监Alan Paller先生说到,“对于大多数大型和敏感机构而言,最新的网络安全风险造成的麻烦最大。新的网络风险更加难于防范。要防范这些风险,就要持续不断的进行监控,严格遵守制度,并对违规者处以实质性惩罚。但目前只有那些大银行和最为敏感的军事机构愿意采取这些措施。”

  Paller先生称,互联网应用软件的不安全性尤其棘手,因为许多网络应用开发人员在编写和配置应用时,甚至都不能保证他们能够编写安全的应用软件。大多数应用软件都提供了进入存储敏感信息的后台数据库的通路。Paller先生说,“只有培养程序员的学校和聘用程序员的公司确保程序开发员掌握了安全编码,以及只有这些公司确保他们有一个安全有效的开发过程,我们才能不在看到近乎一半的网络应用软件存在严重漏洞。”

  本年度的TOP 20项目由TippingPoint公司安全研究高级经理Rohit Dhamankar先生领导完成。Dhamankar先生说,“尽管2007年半数的攻击案例都与网络应用有关,但这只是冰山一角。该数据不包括专门定制开发的网络应用受到的攻击。受到攻击的网站为攻击者提供了攻击大量用户的通路,这些攻击或通过网络浏览器,或通过办公文件,也有可能通过媒体播放器。这一恶性循环使得对于网络风险的防范变得越来越困难。”

  Qualys公司是一家为全世界许多大型机构的系统寻找网络漏洞的公司,他们对于发现网络漏洞有着丰富的经验和卓越的能力。Qualys公司漏洞经理Amol Sawarte先生说到,“我们已经发现了Microsoft Office产品中的大量漏洞。”从2006年2007年,这些产品中的漏洞增加了300%,尤其是Excel中的漏洞。在毫无戒心的用户打开通过邮件和即时信息发来的Excel文件时,这些漏洞就被攻击者利用了。

  当系统成为新攻击目标的受害者时,多数情况下会感染间谍软件(包括按键记录器)。Webroot公司是最大的间谍软件查找与监控公司,对间谍软件如何传播进行跟踪。Webroot公司首席技术官Gerhard Eschelbeck先生表示:

      1,根据Webroot公司统计,自2007年1月以来,寄居在网站中的间谍软件数量增长了183%;

      2,感染窃取按键信息的间谍软件和木马程序的比例为31%,并且该比例还在继续上升;

      3,2007年9月对中小型公司的调查显示,有77%的公司表示他们的业务成功依赖于互联网,同时42.7%的公司声称由于感染间谍软件而受到损失。”

  • 本文关键词:

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。