在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

使用正確的工具和實踐避免安全漏洞

母豬會上樹 ? 來源:Patrick Mannion ? 作者:Patrick Mannion ? 2022-08-10 11:34 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

通過開源軟件中未修補的漏洞對 Equifax 的黑客攻擊暴露了開發人員在確保設備和網絡安全方面每天都在努力解決的兩個問題:管理冷漠和需要保持警惕,即使在產品交付之后,無論是硬件或軟件。

然而,隨著組織迅速遷移到關鍵業務線的分散云計算數據中心,并且物聯網繼續看到更多連接的設備,網絡安全還面臨其他問題。

例如,根據 Barbara Filkins 為 Netscout 撰寫的 SANS 調查,一些組織不愿意實施可用的主動安全功能,因為它們可能會影響性能 (68%) 和延遲,一些組織只是厭倦了誤報,以及有些人擔心網絡停機(圖 1)。毫不奇怪,大多數公司啟用的在線安全功能不到 20%:只有 5% 的公司使用了 100% 的可用在線安全功能。

poYBAGLzIf6AKFFzAAB2_s4QyTM487.png

圖 1:在未實施所有可用的主動安全功能的原因中,性能影響排名最高。圖片來源:Sans Institute

數據中心和相關設備的設計人員可以通過基于硬件的安全性來解決對提高安全性的需求與對延遲和性能的擔憂之間的平衡需求。

這是今年早些時候宣布的 AMD Epyc 7000 片上系統 (SoC) 的顯著方面之一。除了多達 32 個 Zen x86 內核和 128 個 PCIe Gen 3 通道外,AMD 還添加了一個專用的 128 位 AES 加密引擎和基于 ARM Cortex-A5 的硬件信任根子系統(圖 2)。

poYBAGLzIgKADtQ3AADZlS47iyQ206.jpg

圖 2:AMD 的 Epyc 7000 SoC 具有基于 ARM Cortex-A5 的硬件信任根,支持內存加密和安全加密虛擬化等功能。

安全處理器使用 ARM 的 TrustZone 對 CPU 進行分區,以運行敏感和非敏感應用程序和任務。它還確保安全啟動并運行可信平臺模塊 (TPM) 及其自己的操作系統/管理程序。這并不排除使用一些客戶可能需要的非車載 TPM。

除了加速加密、使系統更防篡改、降低功耗和延遲外,該架構還支持數據中心中特別使用的兩個獨特功能:安全內存加密 (SME) 和安全加密虛擬化 (SEV)。

SME 通過加密內存來防止物理攻擊。SEV 允許對虛擬機 (VM) 或容器進行加密,以便應用程序可以安全運行。

端到端保護 IoT 網絡 對于 Equifax,內嵌安全功能(例如 AMD Epyc 啟用的功能)幾乎沒有用處,因為該漏洞是開源軟件包 Apache Struts 的未修補版本。由于它不是零日漏洞,Equifax 可以通過遵守一個簡單的規則來阻止攻擊:定期更新軟件,尤其是在安全補丁方面。

這聽起來很簡單,但卻經常被忽視。在物聯網的背景下,這也很難做到,因為可能有數以千計的設備覆蓋廣泛的地理區域。此外,很少有設備制造商確信自己可能成為攻擊的目標,因此此類設備通常嚴重缺乏防御能力,將它們變成企業網絡的后門入口。

認識到物聯網安全問題的有害性質,整個公司如雨后春筍般涌現,以填補硬件和應用程序之間的安全漏洞。IoTium 就是這樣一家公司,它在應用程序和網絡層提供端到端的安全性,以及零接觸管理。

目前專注于工業和智能建筑應用,一旦建立連接,IoTium 的 eNode OS 就會安裝在遠程站點的網關上,然后使用 IoTium Orchestrator 通過云遠程管理所有服務和安全性。來自每個傳感器的每個數據流都單獨加密,只有授權的最終用戶才能解密。

IoTium 方法的關鍵方面包括通過公鑰加密消除每個設備或設施的用戶名和密碼、無需上門服務以及無需更改 IT 的企業代理和防火墻策略。

特別令人感興趣的是,鑒于 Equifax 崩潰的性質以及更新許多 IoT 設備的難度,IoTium 的軟件不斷自我更新,并且所有設備都得到了充分的實時配置和管理。無需等待手動更新。每一項資產和每一個數據流都是完全安全的。此外,只需按一下按鈕,即可在選定的設備或整個網絡上部署新的應用程序和服務。

嵌入式物聯網 的困境 對于許多嵌入式系統設計人員來說,安全的困難始于這樣一個事實,即傳統上,嵌入式系統足夠安全,因為它們是獨立的且未連接的。連接性和物聯網的興起提高了人們的意識,但仍然存在上市時間壓力,而且開發團隊通常需要大力推動管理,以確保設備或系統得到徹底保護。

也就是說,越來越多地使用無線 (OTA) 更新是有幫助的,但如果調試端口處于打開狀態或內存未得到保護,設備就會成為網絡的攻擊面和后門。

需要采取的其他一些預防措施包括保護 EEPROM 中的密鑰并在檢測到篡改時將其擦除,或者更好的是,使用公鑰加密對密鑰進行加密。

在軟件方面,Apache 發布了一些關于網絡安全執行的提醒,每個人都應該牢記在心。除了定期更新外,它還會提醒用戶任何復雜的軟件都包含缺陷。“不要假設支持的軟件產品完美無缺,尤其是在安全漏洞方面。”

此外,建立網絡安全層:這只是一個好習慣。

安全是一場失敗的戰斗嗎? 雖然這似乎是一項不可能完成的任務,但由于 AMD 的 Epyc 7000 所顯示的硬件安全性的進步,以最小的吞吐量和功率損失為數據中心實現高水平的網絡安全是可行的。然而,堅定的攻擊者是頑強的,而且它是很大程度上是使網絡足夠安全,以便攻擊者轉移到下一個安全性較低的設備或系統。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • amd
    amd
    +關注

    關注

    25

    文章

    5581

    瀏覽量

    136248
  • 物聯網
    +關注

    關注

    2930

    文章

    46183

    瀏覽量

    391461
  • soc
    soc
    +關注

    關注

    38

    文章

    4379

    瀏覽量

    222499
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    如何維護i.MX6ULL的安全內核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,內核 5.15.71 存在許多安全漏洞:根據 cvedetails.com 為 2077。修補所有這些幾乎是不可行的,即使使用了
    發表于 04-01 08:28

    如何利用iptables修復安全漏洞

    隨著網絡安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數據安全中心的漏洞報告中,許多漏洞在生產環境中無法通過服務升級來修復。
    的頭像 發表于 03-18 18:02 ?432次閱讀

    Nginx服務優化教程

    隱藏Nginx版本號,避免安全漏洞泄漏:修改配置文件法;修改源碼法
    的頭像 發表于 03-12 15:57 ?502次閱讀
    Nginx服務優化教程

    緩沖區溢出漏洞的原理、成因、類型及最佳防范實踐(借助Perforce 的Klocwork/Hleix QAC等靜態代碼分析工具

    本期來認識軟件漏洞的“常客”——緩沖區溢出,C/C++開發者尤其要注意!全面了解該漏洞的成因、類型、常見示例,以及如何借助Klocwork、Helix QAC等SAST工具進行防護。
    的頭像 發表于 03-04 16:39 ?846次閱讀
    緩沖區溢出<b class='flag-5'>漏洞</b>的原理、成因、類型及最佳防范<b class='flag-5'>實踐</b>(借助Perforce 的Klocwork/Hleix QAC等靜態代碼分析<b class='flag-5'>工具</b>)

    微軟Outlook曝高危安全漏洞

    近日,美國網絡安全和基礎設施安全局(CISA)發布了一項緊急安全公告,揭示了微軟Outlook中存在的一個高危遠程代碼執行漏洞(CVE-2024-21413)。該
    的頭像 發表于 02-10 09:17 ?511次閱讀

    Web安全之滲透測試基礎與實踐

    在網絡安全領域,Web滲透測試是發現Web應用漏洞的重要手段。下面介紹滲透測試的基礎和實踐。 信息收集是滲透測試的第一步。使用whois命令查詢域名注冊信息,nslookup命令查詢域名解析記錄
    的頭像 發表于 01-22 09:33 ?440次閱讀

    華為通過BSI全球首批漏洞管理體系認證

    卓越的漏洞管理及實踐獲得BSI全球首批漏洞管理體系認證,BSI漏洞管理體系認證證書覆蓋華為產品范圍包括防火墻、入侵防御系統、DDoS 攻擊防御、安全
    的頭像 發表于 01-16 11:15 ?625次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認證

    對稱加密技術有哪些常見的安全漏洞

    對稱加密技術在實際應用中可能面臨的安全漏洞主要包括: 實現不當: 錯誤的加解密實現、弱隨機數生成器或其他邏輯錯誤都可能導致安全漏洞漏洞利用: 利用已知的弱點或攻擊手段,如理論上可行的分組攻擊或側
    的頭像 發表于 12-16 13:59 ?675次閱讀

    物聯網系統的安全漏洞分析

    隨著物聯網技術的快速發展,越來越多的設備被連接到互聯網上,從智能家居、智能城市到工業自動化,物聯網的應用范圍不斷擴大。然而,隨著物聯網設備的增多,安全問題也日益凸顯。 一、物聯網系統安全漏洞的成因
    的頭像 發表于 10-29 13:37 ?1186次閱讀

    如何使用 IOTA?分析安全漏洞的連接嘗試

    在當今數字化世界中,網絡安全變得至關重要。本文將探討如何利用流量數據分析工具來發現和阻止安全漏洞和惡意連接。通過分析 IOTA 流量,您可以了解如何識別不當行為,并采取適當的措施來保護您的網絡和數據。我們將深入研究IOTA的工作
    的頭像 發表于 09-29 10:19 ?493次閱讀
    如何使用 IOTA?分析<b class='flag-5'>安全漏洞</b>的連接嘗試

    漏洞掃描一般采用的技術是什么

    漏洞掃描是一種安全實踐,用于識別計算機系統、網絡或應用程序中的安全漏洞。以下是一些常見的漏洞掃描技術: 自動化
    的頭像 發表于 09-25 10:27 ?839次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網絡安全技術,用于識別計算機系統、網絡或應用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權訪問、數據泄露或其他形式的攻擊。
    的頭像 發表于 09-25 10:25 ?912次閱讀

    如何正確選用SCR架構TVS以避免閂鎖效應

    AMAZINGIC晶焱科技如何正確選用SCR架構TVS以避免閂鎖效應
    的頭像 發表于 08-12 18:31 ?1793次閱讀
    如何<b class='flag-5'>正確</b>選用SCR架構TVS以<b class='flag-5'>避免</b>閂鎖效應

    蘋果macOS 15 Sequoia將修復18年老漏洞,筑牢企業內網安全防線

    8月8日,網絡安全領域傳來重要消息,一個長達18年的安全漏洞正在被黑客廣泛利用,以入侵企業內網,威脅企業信息安全。幸運的是,蘋果公司已確認在其即將推出的macOS 15 Sequoia系統中將修復這一長期存在的
    的頭像 發表于 08-08 17:16 ?837次閱讀

    從CVE-2024-6387 OpenSSH Server 漏洞談談企業安全運營與應急響應

    ,黑客已經發現并利用的安全漏洞。這類漏洞的危害極大,往往會給企業帶來嚴重的安全威脅和經濟損失。 近日,OpenSSH曝出了一起嚴重的0day漏洞,引起了全球范圍內的廣泛關注。OpenS
    的頭像 發表于 07-10 10:29 ?1817次閱讀
    從CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>談談企業<b class='flag-5'>安全</b>運營與應急響應
    主站蜘蛛池模板: 五月天激情在线 | 国产精品777 | 天堂资源中文官网 | 一区二区三区四区电影 | 四虎4hu影库免费永久国产 | 午夜噜噜噜私人影院在线播放 | 拍拍拍交性免费视频 | 美女视频黄视大全视频免费网址 | 黄色软件合集 | 中文字幕在线一区 | 在线成人aa在线看片 | 日本特黄特色视频 | 鲁丝一区二区三区 | 电影一区二区三区 | 九九热国产在线 | 欧美成人精品一区二区 | 日本亚洲天堂网 | 操香蕉| 日韩欧美一级 | 色亚洲视频| 天天插插插 | 五月婷婷在线播放 | 国产tube| 黄色片xxx | 最新欧美一级视频 | 免费网站黄 | 在线免费视频国产 | h在线免费观看 | videosxxoo18欧美| 免费抓胸吻胸激烈视频网站 | 大象焦伊人久久综合网色视 | 色偷偷综合网 | 久久狠狠干 | www色.com| 5566在线观看| 桃花岛亚洲精品tv自拍网站 | 毛片一级黄色 | 一区二区三区四区免费视频 | 一区二区三区国模大胆 | 黄视频网站观看 | 狠狠干夜夜 |