国产欧美日韩精品a在线观看-国产欧美日韩精品一区二区三区-国产欧美日韩精品综合-国产欧美中文字幕-一区二区三区精品国产-一区二区三区精品国产欧美

中小企業(yè)常常忽視的十大網(wǎng)絡安全威脅

  中小企業(yè)常常忽視的十大網(wǎng)絡安全威脅(上)

  來源:比特網(wǎng)

   為了能讓有限的資源應付無窮的安全保護需求,中小企業(yè)往往不得不忽略掉各類潛在的威脅。最理想的保護措施在于防患于未然,制定策略將問題消滅在萌芽狀態(tài)。但是在這之前,我們必須了解中小企業(yè)的網(wǎng)絡安全威脅到底是什么?以下列舉的是最近的調(diào)查顯示的中小企業(yè)常常忽視的十大網(wǎng)絡安全威脅。

  1.銀行賬戶劫持

  網(wǎng)絡犯罪分子每年都會利用銀行服務類木馬襲擊上百家小型企業(yè),他們能夠借木馬之力控制被害者的計算機,讓銀行服務器端誤以為是真正的客戶在操作。臭名昭著的Zeus正是木馬家族中最“杰出”的代表;它能夠在數(shù)分鐘時間里從企業(yè)的銀行賬戶中提取出成百上千美元,活脫脫現(xiàn)實世界中的吸血鬼。

  早在2009年,網(wǎng)絡竊賊們就曾經(jīng)對緬因州一家名為Patco的建設公司痛下殺手,通過感染該企業(yè)的計算機在不到一周的時間里從銀行賬戶中豪奪58萬9千美元贓款。盡管Patco公司及時向銀行方面遞交了事故報告,但最終仍然只追回了不到半數(shù)的損失。

  Patco公司雖然逃過了滅頂之災,但大多數(shù)中小企業(yè)仍然面臨著網(wǎng)絡犯罪分子們的致命威脅。一般來說,只要是由客戶計算機遭到入侵所導致的財務損失,大多數(shù)銀行都不會給予賠償或者追討。“如果您是小型企業(yè)的負責人,請務必小心——那些惡意人士會把銀行賬戶徹底掏空,而我們一點辦法都沒有。”賽門鐵克公司安全響應部門主管Kevin Haley建議道。

  截至目前,法庭仍然傾向于銀行方:就在去年,Patco公司的財務管理方Ocean銀行就在判決中贏得主動,獲得了不必為資金意外轉(zhuǎn)移負責的有利裁定。

  在這樣嚴峻的事態(tài)下,最好的防御方案就是確保企業(yè)使用單獨一臺專用計算機處理網(wǎng)上財務事宜——這臺設備沒有郵件系統(tǒng)、不裝網(wǎng)絡瀏覽器,連操作系統(tǒng)也嚴禁隨意登錄,Haley告訴我們。“有能力訪問這些財務賬戶的人越多,就會有更多設備進行在線查詢及操作,同時也將帶來更高的安全風險,”他解釋道。

  2.網(wǎng)站劫持

  許多小型企業(yè)的官方網(wǎng)站并不會用于出售產(chǎn)品,而完全是為了吸引客戶。但也有不少公司跟Endless Wardrobe一樣,需要在網(wǎng)站上直接進行產(chǎn)品及服務銷售。無論是哪一種情況,拒絕服務攻擊這種致命的侵襲都極為可怕——攻擊者利用這種方式占據(jù)大量帶寬,使得網(wǎng)站無暇處理正常客戶的合法交易。

  過去,以拒絕服務攻擊為手段的敲詐勒索者們大多將注意力放在那些名聲不好的公司身上,例如在線博彩公司或者色情網(wǎng)站。但現(xiàn)在犯罪分子的胃口越來越大,他們已經(jīng)開始對所有安全技術薄弱、無力抵御網(wǎng)絡攻擊的小企業(yè)們展開侵襲。

  包括CloudFlare、Incapsula以及Prolexic在內(nèi)的許多服務商都能幫助企業(yè)用戶對抗拒絕服務攻擊。他們的方法是創(chuàng)建一套“安全”網(wǎng)絡——即經(jīng)過嚴格控制的業(yè)務社區(qū),任何惡意流量在訪問企業(yè)客戶之前都會被過濾機制攔截下來,這一方面阻絕了不良請求、另一方面也保障了正常交易的進行。

  3.由員工造成的數(shù)據(jù)泄露

  雖然說員工是小型企業(yè)的最大財富,但他們同時也是最可能引發(fā)災難的潛在風險。他們很可能在不經(jīng)意之間點擊了高危鏈接、打開了不知附件或是犯下最基本的安全失誤,總之這些“不明真相”的群眾常常扮演著攻擊者們“內(nèi)應”的角色。

  只要能夠獲得一組密碼,犯罪分子就能夠順藤摸瓜、竊取企業(yè)整套系統(tǒng)中的全部密碼,接下來“針對企業(yè)展開的攻擊步驟將勢如破竹、鋪天蓋地,”管理技術供應商Thrive網(wǎng)絡公司總裁Jim Lippie如是說。

  除此之外,對公司心懷不滿的員工還可能搞出蓄意破壞等大麻煩來,這甚至比惡意人士的攻擊更難應對。

  首先要對公司員工進行安全實踐教育,從選擇高強度密碼開始貫徹良好的保護機制。在許多中小企業(yè)中,員工都喜歡用同一套密碼或者有限的幾組密碼來訪問公司資源及在線服務,更有甚者還將業(yè)務密碼與個人密碼混為一談。此外,過分簡單的密碼內(nèi)容也是常見的安全失誤之一。

  其次,應該對員工進行背景調(diào)查,掌握哪些員工曾經(jīng)造成過安全問題或者工作失誤。嚴格控制員工對企業(yè)敏感資源的訪問權限,例如客戶清單以及財務信息等。利用安全及員工活動監(jiān)控系統(tǒng)收集來自網(wǎng)絡的信息,并劃撥50美元每人的開支對所有可疑活動及日志內(nèi)容進行分析——這對于小型企業(yè)而言也許價格不菲,但中型企業(yè)絕對值得嘗試這套方案。

  4.通過服務供應商開展的隱藏攻擊

  大多數(shù)小型企業(yè)會借助第三方服務供應商來管理某些技術或業(yè)務難題。托管網(wǎng)站啦、創(chuàng)建內(nèi)部郵件系統(tǒng)啦、使用云存儲服務啦或者管理銷售點系統(tǒng)啦,這些看似平常的工作都不是小企業(yè)自己能夠處理的,必須由第三方幫助解決。但到這兒問題就來了——只要合作關系確立,雙方就成了一條繩上的螞蚱,供應商的安全漏洞也會對我們自己產(chǎn)生影響。

  CloudFlare公司所遭受的攻擊就是典型的例子,惡意人士從一開始就將目標設定為奪取CloudFlare的客戶訪問權上。比起直接對企業(yè)本身展開攻擊,很多犯罪分子更喜歡對網(wǎng)絡安全供應商下手——這樣可謂一箭多雕,只要攻擊得手,全部客戶都會成為任人宰割的板上魚肉。

  根據(jù)安全服務供應商Trustwave公司(這家企業(yè)主要為零售及醫(yī)療機構提供服務)的調(diào)查分析,去年,76%的數(shù)據(jù)外泄事故與第三方系統(tǒng)管理有關。無獨有偶,Verizon公司發(fā)布的年度數(shù)據(jù)泄露調(diào)查報告同樣指出,在遭受數(shù)據(jù)泄露困擾的企業(yè)用戶中,有46%采用了第三方合作伙伴的管理方案,且這一比例在過去三年中持續(xù)走高。

  現(xiàn)在我們需要跟自己的服務供應商好好聊聊,尋求規(guī)避風險的最佳途徑。電子郵件服務供應商必須正視安全問題的重要性,因為郵件系統(tǒng)往往是抵御攻擊時最薄弱的環(huán)節(jié)。

  “對于小型企業(yè)而言,員工的郵件賬戶就像一把萬能鑰匙,能夠打開所有相關業(yè)務賬戶的大門,”Prince指出。“只要黑客成功取得郵件賬戶的控制權,那么其它所有賬戶的安保機制都將形同虛設。”許多攻擊者都會利用由云服務供應商提供的郵件賬戶恢復機制來奪取企業(yè)托管服務的控制權。舉例來說,遭遇侵襲的CloudFlare公司就選擇將的私人郵箱地址作為企業(yè)在谷歌應用的官方賬戶,這樣一來密碼重置確認郵件就落入了惡意人士手中,后果自然不言而喻。

  “花一整天時間為官方網(wǎng)站被攻擊而向客戶道歉當然很不好受,但如果黑客一下子劃走數(shù)十萬美元,那么企業(yè)將立刻面臨倒閉。”——Internet Identity公司CEO Lars Harvey

  許多新興企業(yè)及小公司都采取了與CloudFlare同樣的處理方式,這就給將來的事故埋下禍根。

  各類財務事務也是值得關注的安全重點。第一,別利用自動票據(jù)交換交易進行企業(yè)間的轉(zhuǎn)賬活動,或者說應該盡可能禁用這項功能。其次,問問公司選擇的銀行能否提供額外的安全措施,例如雙重身份驗證、資金轉(zhuǎn)移電話確認等機制,這些都能有效阻斷惡意人士的陰謀詭計。

  “要想安全地跟銀行打交道,大家必須先確保自己擁有強大的控制權,否則趕緊換家合作銀行,”Internet Identity公司CEO Lars Harvey告訴我們,這是一家專門處理客戶互聯(lián)網(wǎng)事務安全的企業(yè)。

  討論安全性話題應該成為選擇第三方服務商的標準流程,Prince表示。由于經(jīng)受到嚴重的惡意攻擊,CloudFlare公司如今要求每一家供應商都必須提供嚴格的安全保障。

  “‘貴公司能為我們的賬戶提供哪些額外安全保護?’如今在考慮與供應商開展合作之前,我們都會首先提出這個問題,”他告訴我們。

  每一家供應商都應該有能力提供雙重身份驗證機制,例如便攜型實時密碼生成裝置或者通過短信發(fā)送確認信息等。除此之外,我們還應該選擇安全機制健全的移動手機品牌及管理企業(yè),這樣才能保證手機遺失后不會發(fā)生賬戶失竊等一系列后續(xù)問題。

中小企業(yè)常常忽視的十大網(wǎng)絡安全威脅(下)

  來源:比特網(wǎng)

5.針對性攻擊

  相信大家都聽說過針對性攻擊的故事,高度機密的政府部門、安全防御代理商以及大型技術企業(yè)相繼成為惡意人士的侵襲對象——但事實證明,很多小企業(yè)也會遭遇相似的針對性攻擊。

  針對性攻擊的目標往往是某一家單獨企業(yè)或者行業(yè)中的特定環(huán)節(jié),攻擊者往往通過偽裝成熟人的方式在郵件中設置“魚餌”并發(fā)送給受害者。郵件中所包含的惡意鏈接或附件會促使受害者在不知情的狀態(tài)下做出有悖系統(tǒng)安全、危害服務登錄協(xié)議、泄露密碼等可能破壞敏感信息的行為。通常這類郵件會以商務通信的姿態(tài)出現(xiàn),例如法律記錄或者虛假轉(zhuǎn)賬通知。舉個實例,幾位中型企業(yè)的財務主管就收到過來自美國專業(yè)會計師認證協(xié)會的郵件,要求他們立即填寫附件中的回執(zhí)表格,否則其認證資格就會被注銷。然而,就在各位主管打開文件的同時,潛伏于其中的惡意程序就瞬間感染了系統(tǒng),信息竊取木馬就此扎根于企業(yè)設備之中。

  盡管以殺毒軟件為代表的眾多先進安全系統(tǒng)一直在為企業(yè)提供保護,但這類軟件依然無法始終實時跟蹤并識別攻擊者所使用的木馬程序。為了對現(xiàn)有防御機制做出適當補充,企業(yè)管理者必須利用監(jiān)控軟件對異常流量、來自其它國家的通信請求以及大規(guī)模數(shù)據(jù)傳輸?shù)惹闆r,這樣也確實能夠有效提高業(yè)務安全性。一旦發(fā)現(xiàn)此類狀況出現(xiàn),我們幾乎可以斷定企業(yè)已然遭受惡意侵襲,并需要馬上開展進一步調(diào)查。

  “如果大家發(fā)現(xiàn)某些流量在自己的業(yè)務環(huán)境中肆意進出,那么必須馬上做出反應,搶在惡意程序有所行動之前加以防范,”Zscaler公司產(chǎn)品營銷部門主管Kapil Raina指出。

  6.缺乏補丁更新的軟件

  供應商一般都會針對自己的軟件產(chǎn)品頻繁發(fā)布補丁,但大多數(shù)小型企業(yè)都沒有及時進行安裝。在眾多可能引發(fā)問題的因素當中,由于瀏覽器插件缺乏更新所帶來的安全威脅可以說最為臭名昭著,攻擊者自然也不會放過這一好機會。多年以來,Adobe公司的Flash及Acrobat再加上甲骨文公司的Java都是攻擊者下手的不二選擇。只需花個千八百美元,網(wǎng)絡犯罪分子就能在網(wǎng)上淘換到不錯的攻擊工具包。根據(jù)賽門鐵克公司的調(diào)查,這類工具能夠借助下載攻擊檢測瀏覽器中的插件,可資利用的安全漏洞往往高達數(shù)十種之多。

  “大家需要制定嚴格的補丁安裝政策,”TeamLogic IT公司的IT部門副總裁Vincent Plaza指出,這是一家專為小企業(yè)提供服務的IT供應商。“許多公司為了圖省事會直接開啟Windows更新檢測器,以為這樣就萬事大吉了。”恰恰相反,真正危險的并不是操作系統(tǒng)本身,而是日常工作中經(jīng)常用到的各類軟件。所以我們必須通過專門的監(jiān)控工具了解系統(tǒng)中的哪些軟件需要更新,并確保所有程序都在30天之內(nèi)得到適當?shù)纳墶?/p>

  明令禁止員工們使用第三方插件也是個不錯的辦法,但在執(zhí)行起來可能既不順利也不愉快。“如果大家強迫公司員工避免使用Flash或者Java,那么他們的工作體驗真的會非常糟糕,同時也會對企業(yè)抱有怨言,”Raina表示。

  資源有限是中小企業(yè)無法回避的客觀情況,但插件安全絕對不是小事,值得管理者拿出相應的資源認真打理——相信我。

  7.網(wǎng)站成為惡意軟件集散地

  小型企業(yè)常常會在創(chuàng)建官方網(wǎng)站就扔在那里不管,這種狀況在不涉及電子商務的公司群體中尤其多見。這里我要提醒大家,別以為只作宣傳的網(wǎng)站就不會造成危害,事實上任何疏于管理的企業(yè)內(nèi)部網(wǎng)站都可能受到攻擊者的侵襲。

  “也許這些網(wǎng)站并不會影響到企業(yè)本身,但它們卻與內(nèi)部服務器緊密相連,”CloudFlare公司的Prince解釋道。“而服務器很可能成為各種惡意軟件的溫床。”

  單單在美國本土,McAfee公司每天就會檢測出超過九千個新增惡意網(wǎng)站。而根據(jù)賽門鐵克公司的諾頓網(wǎng)絡安全服務調(diào)查,在這些運行著惡意代碼的網(wǎng)站中,有60%以上都是遭到感染、破壞的合法站點。這些網(wǎng)站并不完全屬于企業(yè),博客及技術社區(qū)等其它一些普通站點也是惡意軟件的高發(fā)區(qū)域。

  這種狀況會帶來哪些惡果?哈,客戶在訪問您的網(wǎng)站之后慘遭感染,他們還會跟您的企業(yè)打交道嗎?

  “如果大家的網(wǎng)站受到惡意感染,那么所影響到的絕不僅僅是內(nèi)部員工——而是所有訪問過企業(yè)站點并受到感染的客戶。相信我,他們在發(fā)現(xiàn)事情的嚴重性后絕不會再與您的企業(yè)有任何往來了,”賽門鐵克公司的Haley表示。

  緊張了?別怕,解決方案在此:定期為網(wǎng)站安裝補丁,或者更進一步,讓托管服務商或者托管應用程序來處理這些工作。McAfee安全公司的產(chǎn)品及賽門鐵克公司的諾頓安全軟件都會定期檢測網(wǎng)站中的安全漏洞,并分析站點是否已經(jīng)受到惡意感染。CLoudFlare公司及Incapsula公司則會幫助大家把攻擊活動徹底阻擋在自己的網(wǎng)站之外。

  8.被忽視的陳舊系統(tǒng)

  很多IT系統(tǒng)都會接入企業(yè)內(nèi)部網(wǎng)絡,但有時候技術團隊會由于人員更替或者年代久遠而忘記了它們的存在。另外,員工也常常會悄悄把自己的計算機、路由器以及移動設備接入內(nèi)部網(wǎng)絡。這些被忽視的系統(tǒng)很可能沒有及時打上補丁,甚至已經(jīng)被惡意軟件所占據(jù)。

  在眾多容易被忽視的系統(tǒng)中,有兩種最容易引發(fā)安全問題——IP語音系統(tǒng)與視頻會議系統(tǒng)。很多人沒有把這二者視為傳統(tǒng)軟件,因此漏洞檢測及后期維護自然也談不上了,這就等于是為攻擊者提供了一道隨意出入的大門,安全服務供應商Dimension Data公司首席顧問Nick Arvanitis告訴我們。

  出于“通力協(xié)作、坦誠布公”的想法,很多公司會放開這些系統(tǒng)的訪問權,而且根本沒意識到該嚴格將其鎖定,他指出。

  安全企業(yè)Rapid7公司在過去的一年中一直在對互聯(lián)網(wǎng)進行掃描,他們最終發(fā)現(xiàn)了約五千次針對視頻會議系統(tǒng)安全漏洞的攻擊活動。根據(jù)Rapid7公司的評估,以上數(shù)據(jù)說明互聯(lián)網(wǎng)上約有十五萬套系統(tǒng)存在此類漏洞。

  從自己做起,確保這些系統(tǒng)處于鎖定狀態(tài),同時像其它企業(yè)軟件一樣擁有定期更新政策。

  蘋果Mac設備所使用的OS X系列則是另一類經(jīng)常被忽視的系統(tǒng)。許多小型企業(yè)之所以采用OS X是相信這款小眾系統(tǒng)在安全性方面更加強勁。然而就在去年,針對Mac設備開展的首次大規(guī)模攻擊感染了超過60萬臺蘋果電腦。事后經(jīng)過蘋果公司與殺毒軟件企業(yè)的聯(lián)合調(diào)查,才將這款名為Flashback惡意軟件控制住,阻止了情況的進一步惡化。

  總而言之,Mac設備并非絕對安全,用戶同樣需要定期安裝補丁,同時運行殺毒軟件。

  9.移動及無線設備

  對于大多數(shù)中小企業(yè)而言,自帶設備辦公趨勢根本就不是啥新鮮事兒。不過正是由于這種輕信的態(tài)度,小企業(yè)沒有為嚴格控制并管理員工自有設備制定出切實有效的政策,這一點在無線網(wǎng)絡構建方面同樣非常明顯。

  “幾乎很少有中小企業(yè)會將移動設備當成需要嚴肅對待的終端來考慮安全問題,”TeamLogic IT公司的Plaza表示。現(xiàn)在的智能手機與PC機、筆記本電腦與服務器一樣,都會使用獨立的操作系統(tǒng),自然需要管理者制定有針對性的終端安全管理策略,他解釋稱。

  目前移動設備中的安全漏洞到底處于何種狀態(tài)還沒有定論。谷歌公司最近剛剛發(fā)布了一份調(diào)查數(shù)據(jù),結果顯示在過去一年中,通過在谷歌Play軟件商店(前身為Android Market)遭遇惡意感染的用戶比例已經(jīng)下降了40%,這要歸功于谷歌公司推出的Bouncer應用程序評估系統(tǒng)。

  企業(yè)Wi-Fi網(wǎng)絡作為移動設備辦公不可或缺的組成部分,過去也一直受到安全風險的威脅。根據(jù)安全企業(yè)Sophos公司的調(diào)查,只有五分之一的企業(yè)能夠自信地表示自己的無線網(wǎng)絡安全機制非常完善。

  許多在設計上能夠有效控制并管理無線網(wǎng)絡及移動設備的軟件方案售價都相當高昂,一般的中小型企業(yè)根本無法承受;然而我們?nèi)匀荒軌蛳朕k法牢牢把握住無線網(wǎng)絡與移動設備的主控權。首先,大家在實際應用中應該選擇那些安全性好的無線方案(例如WPA2、801.11或者VPN)、為網(wǎng)絡訪問設置高強度密碼,同時經(jīng)常掃描各類接入終端、揪出惡意設備。除此之外,我們還需要制定政策,要求員工為自己的移動設備設置解鎖密碼,并在設備丟失時能夠及時鎖死或清除所保存的內(nèi)容。

  10.聲譽損害

  企業(yè)的品牌與聲譽是我們最為珍視的寶貴財富,但黑客的攻擊與輕率魯莽的員工都可能會對這筆財富造成難以估量的破壞。

  首先,一旦安全體系薄弱的網(wǎng)站受到侵襲、數(shù)據(jù)遭遇失竊,企業(yè)在客戶心目中的形象自然會大打折扣。輕率魯莽的員工隨便登錄社交網(wǎng)站并大放厥詞同樣可能帶來潛在危害。建議大家制定一套社交網(wǎng)絡管理條例,規(guī)定哪些員工有資格以官方代表的身份在社交媒體上發(fā)表意見并面對公眾。

  一旦企業(yè)的聲譽遭到破壞,我們必須立即組織公共關系團隊進行緊急應對、修復與客戶之間的信任裂痕。萬一遇上聲譽、錢財雙輸?shù)臓顩r,那可真是賠了夫人又折兵。“花一整天時間為官方網(wǎng)站被攻擊而向客戶道歉當然很不好受,但如果黑客一下子劃走數(shù)十萬美元,那么企業(yè)將立刻面臨倒閉。”Internet Identity公司CEO Lars Harvey如是說。

 

主站蜘蛛池模板: 亚洲网美女| 亚洲成人自拍 | 国产国语高清在线视频二区 | 欧美特级午夜一区二区三区 | 在线免费观看精品 | 国产午夜精品理论片小yo奈 | 欧美午夜精品久久久久免费视 | 国产成人欧美一区二区三区的 | 女人野外小树林一级毛片 | cao在线视频 | 成人做爰在线视频 | 九九九九九九 | 窝窝午夜看片七次郎青草视频 | 找个毛片看看 | 老师张开腿让我捅 | 久久男人天堂 | 九九免费在线视频 | 国产在线观看精品一区二区三区91 | 欠草视频 | 国产亚洲精品久久久久91网站 | 二区国产 | 日本一本久 | 国产精品成人久久久 | 97免费在线 | 国产精品密蕾丝视频 | 亚洲欧美日产综合在线看 | 波多野结衣一区二区三区88 | 精品国产v | 美女日韩在线观看视频 | 香蕉网影院在线观看免费 | 亚洲高清免费观看 | 国产精品美乳免费看 | fc2ppv在线播放 | 亚洲精品www久久久久久久软件 | 精品九九久久 | 国产亚洲欧美久久精品 | 国产欧美日韩在线一区二区不卡 | 97se亚洲综合在线 | 午夜mm131美女做爰视频 | 亚洲欧美日本人成在线观看 | 性欧美高清极品xx |