在过去的十年里,通过增加地址空间布局随机化和数据执行防御(ASLR和DEP)及其他控制,微软和其他软件供应商已经逐渐提升了安全性。苹果公司也锁定了其iOS设备,让用户需要利用多个漏洞才能够越狱其iPhone和iPad,这突出了其栅栏式应用商店模式的安全优势。同时,很多企业正在投入大量资金到安全技术来保护敏感数据和用户。尽管有这些努力,攻击者仍然像以前一样横行跋扈,并每年让全球企业损失数十亿美元。
怎么应对这种情况? 根据防病毒供应商Sophos的高级安全顾问Chester Wisniewski表示,攻击者正在想方设法来避开防御机制,并且他们现在通常同时利用多个漏洞作为单个攻击的一部分。 “为了让……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
在过去的十年里,通过增加地址空间布局随机化和数据执行防御(ASLR和DEP)及其他控制,微软和其他软件供应商已经逐渐提升了安全性。苹果公司也锁定了其iOS设备,让用户需要利用多个漏洞才能够越狱其iPhone和iPad,这突出了其栅栏式应用商店模式的安全优势。同时,很多企业正在投入大量资金到安全技术来保护敏感数据和用户。尽管有这些努力,攻击者仍然像以前一样横行跋扈,并每年让全球企业损失数十亿美元。怎么应对这种情况?
根据防病毒供应商Sophos的高级安全顾问Chester Wisniewski表示,攻击者正在想方设法来避开防御机制,并且他们现在通常同时利用多个漏洞作为单个攻击的一部分。
“为了让漏洞在其水坑攻击中可用,攻击者不仅需要Flash中的零日漏洞,还依赖于微软Office中三个月前修复的漏洞,或者Java 6中三年前修复的漏洞,”Wisniewski表示,“所以,奇怪的是,即使我们有一个零日漏洞,攻击者仍然依赖于其他漏洞来发动攻击。”
在2014年RSA大会接受采访时,Wisniewski解释了最老练的攻击者如何从有针对性攻击活动(例如知名的Target公司安全泄露事故)和国家民族支持的恶意软件中获得灵感来创造自己的攻击。例如,Wisniewski表示,防病毒供应商某些漏洞直接来自于24小时内发布的Stuxnet漏洞利用工具包。
攻击者利用最新漏洞技术的速度意味着企业应该遵循信息安全基本做法,例如定期打补丁,这对于维护企业的安全态势至关重要。
“Flash零日漏洞需要一个ASLR旁路来工作,即过时的Office和Java漏洞。所以,这意味着你原本有机会可以打补丁来抵御这种攻击,因为为了迫使你进行ASLR旁路,他们使用了两个你本应该修复的漏洞,”Wisniewski表示,“这些缓解措施并不是万能的,它们的作用是为你争取时间,并且提高攻击复杂性,如果你能提高攻击的复杂性,你就有更多的机会来阻止攻击链。”
翻译
相关推荐
-
新libSSH漏洞可获取服务器root访问权限
隐蔽近五年的libSSH漏洞可让恶意攻击者通过SSH服务器进程轻松获取对设备的管理控制。 NCC集团安全顾问P […]
-
风险重播:2017黑帽大会亮点
2017黑帽大会(Black Hat 2017)充斥着新鲜的漏洞和新兴的威胁,包括针对移动设备的毁灭性概念攻击(proof-of-concept attack),以及旨在搞垮电网的首个恶意软件样本。
-
“Redirect to SMB”漏洞影响所有版本的Windows
新的“Redirect to SMB(重定向到SMB协议)”漏洞是18年前发现的一个漏洞的变种,可导致所有版本的Windows遭受中间人攻击。
-
识别漏洞与缺陷 更好的进行安全管理
现在软件安全市场中的大部分重点都放在发现和修复漏洞上,但其实软件设计和架构中的缺陷问题也占据很大比率。