即将过去的2016年注定成为中国信息安全发展史上最具里程碑意义的一年,千呼万唤的《网络安全法》正式出台,终于从法律层面向伸向个人信息的黑手们亮剑了!近年来,层出不穷的信息泄露事件,日益猖獗信息买卖的到了令人发指的地步。仅在2016年,数据量高达数千万条以上的泄密事件就有10多起之多,在不知不觉中,用户名、密码、邮箱地址、QQ号、电话号码、身份证等信息就成了黑市交易获利的商品。
10多年的海林网站建设经验,针对设计、前端、开发、售后、文案、推广等六对一服务,响应快,48小时及时工作处理。网络营销推广的优势是能够根据用户设备显示端的尺寸不同,自动调整海林建站的显示方式,使网站能够适用不同显示终端,在浏览器中调整网站的宽度,无论在任何一种浏览器上浏览网站,都能展现优雅布局与设计,从而大程度地提升浏览体验。创新互联公司从事“海林网站设计”,“海林网站推广”以来,每个客户项目都认真落实执行。
罪魁祸首–又是Struts 2安全漏洞所致
据瑞数信息的安全专家追溯多起数据泄漏的源头,发现很多数据泄漏事件是缘于2013年的Struts 2安全漏洞。
Struts 2可谓大名鼎鼎,黑客可以利用该漏洞轻易攻陷网站服务器,获取网站注册用户的帐号密码和个人资料,从而引发站点的数据泄露、网页篡改、植入后门、成为肉鸡等安全事件。该漏洞目前令国内大量知名网站,包括各大门户、电商、银行等官网都出现了不同程度的信息泄露和影响。
而对于此类漏洞的防护手段目前采用的是以打补丁和更新软件版本为主,然而,事实再次证明这种事后的被动式防御手段在新的威胁面前显现出力不从心。
火上浇油–利用撞库疯狂掠夺信息
黑客利用Struts 2漏洞获得大量注册用户名和密码数据后岂能善罢甘休,更为疯狂的是,黑客还将利用这些用户名和密码数据再次通过自动化程序对商家的网站实施撞库攻击、账号盗用,从而进一步导致用户信息及资金蒙受巨额损失。
传统的防御手段仅仅是通过打补丁堵上漏洞,或者建议客户尽快更新密码,进行安全升级。然而,事实上我们无法期待所有用户都能够对账号及时进行安全升级,因此仍然有大量尚未更新密码的客户信息存留在黑市中。而这些鲜活的信息就恰恰为黑客再次撞库带来了机会,也为商家和用户造成了巨大的风险。
仅仅更换密码就安全了吗?
今天,我们看到的更多建议是请每一位消费者尽快更改登陆密码。从消费者自我保护的角度来讲修改密码的确是必须采取的行动。但是大规模泄露事件一般是因为网站漏洞,使用复杂密码、频繁更换密码只是增加了黑客破解密码的难度;不同网站使用不同密码,也只是能防止黑客“撞库”。因此作为商家,在及时提醒消费者的同时又该怎样更主动地为消费者提供保护?而非仅仅是发生事件后的应急通知呢?
保护在线业务,是时候该换一种安全思路了!
作为商家,其在线平台不仅要在业务层面保护自己的各种行销资源,同时更有义务保护好用户的数据不被窃取,因此更要积极打破原有基于签名、验证、打补丁的传统防护方式,化被动为主动防御。
在寻求更加主动有效的防护技术中,瑞数信息的安全专家建议目前可通过针对网页的动态安全技术实现实时和在线的防护,可以让攻击程序无法进行漏洞利用的尝试,从而在补丁没有更新,传统防护手段未到位时,进行有效防护。
更广阔的应用场景
动态安全技术不仅在对抗Struts2的漏洞利用中,提供了比打补丁更为及时、有效的方法,该技术对于零日漏洞利用的攻击,利用漏洞进行的业务违规操作以及合法逻辑滥用的行为,都有很有效的防护效果。该技术目前已经广泛运用在政府、企业以及商业活动的应用场景中。
政府及企业数据保护 - “互联网+”时代,有效防止拖库、撞库、恶意爬虫等行为,保护政府及国家关键性网上业务和数据的安全。
企业对外业务风险防范–阻挡通过自动化工具进行恶意抢购、虚假交易、违规套现等行为,给企业的商业业务造成很大风险。
企业内部应用风险防范 -有效防止企业内部敏感数据泄漏、合法业务滥用的安全风险。
安全问题迫在眉睫!瑞数颠覆性的动态安全技术可以有效防护未知威胁及自动化攻击,实现零补丁、零规则,助力企业跑赢零日,将Struts2及未来的零日攻击阻挡于大门之外!
分享文章:撞库之殇–是时候改变下安全思路了!
网站路径:http://www.csdahua.cn/qtweb/news45/262995.html
网站建设、网络推广公司-快上网,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 快上网