就在不久前,开源Web软件还只是企业的优势领域;而现在,几乎所有网络领域都有大量基于开源的Web系统在运行。从网络基础设施设备到存储系统再到云端企业应用,可以说,开源Web应用的足迹遍布所有企业。 尽管开源Web应用在企业的普及率非常广,但令人惊讶的是,并没有多少人在寻找漏洞以及保持开源系统的更新。对于开源人们带有偏见的成分,并不像对某些操作系统的支持,例如Novell NetWare和Mac OS X。
开源宣言是:开源就是开源,因此,它很“安全”。这里的设定是,鉴于开源代码广泛可用,意味着每个人都已经严格地审核它,并已解决其漏洞,让其免受攻击。也就是说,大家都在假设别人正在处理漏洞问题。 显……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
就在不久前,开源Web软件还只是企业的优势领域;而现在,几乎所有网络领域都有大量基于开源的Web系统在运行。从网络基础设施设备到存储系统再到云端企业应用,可以说,开源Web应用的足迹遍布所有企业。
尽管开源Web应用在企业的普及率非常广,但令人惊讶的是,并没有多少人在寻找漏洞以及保持开源系统的更新。对于开源人们带有偏见的成分,并不像对某些操作系统的支持,例如Novell NetWare和Mac OS X。开源宣言是:开源就是开源,因此,它很“安全”。这里的设定是,鉴于开源代码广泛可用,意味着每个人都已经严格地审核它,并已解决其漏洞,让其免受攻击。也就是说,大家都在假设别人正在处理漏洞问题。
显然,假定别人在处理漏洞问题并不是很好的可长期实行的信息风险管理战略。围绕SSL的安全问题就是很好的例子,这说明开源也不是没有安全方面的挑战。而且,根据Web应用安全漏洞扫描仪供应商Netsparker的最新研究发现,很多企业信任且依赖的开源Web应用包含很多安全漏洞。2011年以来,该公司已经扫描396个开源Web应用,共发现269个漏洞,包括跨站脚本(180)、文件包含(16)以及SQL注入(55)。
笔者常常很怀疑这种基于供应商的研究数据,但笔者在自己执行Web应用漏洞和渗透测试后也发现相同的结论。事实上,大多数漏洞(特别是关键漏洞)出现在开源平台中,而且,还远不止这些。笔者发现扫描仪只发现了一半的Web漏洞,另一半隐藏在老式的Web浏览器中。这就不只是传统Web安全问题了,还可能影响所有应用。
不要盲目相信开源Web应用可以免受攻击,就算它们是“免费”的或在非关键系统中运行。企业不仅要在其持续的安全测试中涵盖这些系统,还需要考虑通过商业工具或开源工具来执行静态源代码分析。企业还应该确保定期补丁管理程序中开源软件部分的执行。企业应该将其开源应用整合到其系统监控和警报、以及整体事件响应程序中。最重要的是让开源系统处于检查范围中,决不能让它们“离开视线”。
作者
Kevin Beaver是一名优秀的信息安全顾问与作者。拥有超过17年的IT工作经验,擅长做信息安全评估。Beaver已经写了五本书,包括《Hacking For Dummies》《Hacking Wireless Networks For Dummies》《The Practical Guide to HIPAA Privacy and Security Compliance》等。
翻译
相关推荐
-
黑客发现,跨站脚本仍是最大漏洞
据HackerOne称,跨站脚本(XSS)漏洞仍然是最常被利用的漏洞。Hackerone是旨在联系企业和白帽黑 […]
-
DR基础知识:灾难恢复计划和灾难恢复策略
IT灾难恢复(DR)计划的主要目标是制定详细的恢复计划,以在意外中断时执行。 这种计划应该列明详细步骤,说明在 […]
-
如何检测出定制服务器中预装的恶意软件?
定制服务器意味着企业需要对更多硬件安全承担责任,并更多地依靠定制制造商,而不是传统服务器供应商……
-
如何确定应用程序的攻击面?
应用程序漏洞以及错误配置都可能成为攻击者的靶子。能够正确的防御这些应用程序的要求是,在健全的风险管理发生之前,企业能够确认攻击面……