减少Java安全更新带来的风险

日期: 2014-08-18 作者:Mike Chapple翻译:邹铮 来源:TechTarget中国 英文

据安全供应商Sourcefire称,91%的攻击者都是通过Java进入网络,并且Java可能牵连主要服务,例如Microsoft Office、Adobe Reader等。特别是Adobe的软件,在过去几年被黑客大量滥用,针对它的攻击数量遥遥领先。从合规的角度来看,如果企业不从其环境移除Java或者至少锁定它,企业是否面临违反HIPAA和PCI DSS等问题?

Mike Chapple:对于试图破坏企业系统和网络安全性的攻击者来说,Java的确是第一选择。一直以来,该平台都有需要修补的安全漏洞,世界各地的信息安全企业都知道安装Java补丁是一个噩梦。通常情况下,企业需要安装Java安全更新来避免威胁,但如果企业选择更新的话,关键应用程序将停止运行。

从合规的角度来看,并没有具体规定要从环境移除Java。然而,我们面临的挑战是,大多数法规要求企业在合理时间内部署供应商提供的安全补丁。这也给安全管理员带来进退两难的局面:运行有漏洞不合规版本的Java,还是升级和中断应用程序。这并不是一个容易的决策。

如果你能够从环境移除Java,这一定会为你节省的一些麻烦。如果这不可能实现的话,另一种办法是补偿控制。例如,PCI DSS允许你记录不能遵守该标准的情况,并部署采用额外的安全机制的补偿控制来填补这个空白。你将需要证明这种补偿控制是足够的,但这是可以实现的。

如果Java更新是不可能的,你可以尝试隔离它。而虚拟化Java应用程序或在锁定的机器(不太可能暴露Java)运行它也许可以作为另一种选择。另外,可能有办法从需要Java的业务流程移除持卡人数据,并将该应用程序拖出持卡人环境的范围。在这种情况下,笔者建议在投资于技术和设计工作之前,与QSA坐下来好好谈谈一些场景。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

作者

Mike Chapple
Mike Chapple

Mike Chapple, CISSP,University of Notre Dame的IT安全专家。他曾担任国家安全局和美国空军的信息安全研究员。Mike经常为SearchSecurity.com撰稿,是《信息安全》杂志的技术编辑。

翻译

邹铮
邹铮

相关推荐

  • 云是网络攻击的潜在金矿,端到端安全成迫切需求

    为保企业借助云计算进行数字化转型成果不被网络攻击者破坏,企业在部署云服务之初就需要将云安全问题考虑在内,并通过部署整合的安全方案为企业的数据资产护航。

  • PCI ISA如何帮助企业提高安全性和合规性?

    什么是PCI内部安全评估员?我听说PCI SSC在开展PCI ISA培训项目,请问这是什么,它们是否可帮助企业提高合规性?

  • SIEM功能如何用于实时分析?

    很多企业主要依靠安全信息和事件管理技术(SIEM)来生成周期性、集中的安全报告,这些报告用于合规性目的以及对攻击事件事后检测及调查。不过,大多数SIEM平台其实还能够执行实时分析……

  • 进行云迁移, 看起来挑战重重……

    对于缓解云迁移挑战的简单建议是:提前规划。企业应制定政策要求安全团队参与所有云计算项目,确定尽职调查程序,并确保不要选择任何控制缺失或存在数据兼容性问题的云服务。