在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

架構(gòu)分析可以解決的3個(gè)安全風(fēng)險(xiǎn)

星星科技指導(dǎo)員 ? 來源:synopsys ? 作者:synopsys ? 2023-05-29 10:40 ? 次閱讀

只有 50% 的應(yīng)用程序安全問題是與代碼相關(guān)的缺陷。另外50%是設(shè)計(jì)級(jí)問題。如何解決這些問題:通過架構(gòu)分析。

Verizon對世界各地發(fā)生的大量違規(guī)和攻擊樣本進(jìn)行年度評估,并分析導(dǎo)致重大攻擊的最常見問題和關(guān)鍵領(lǐng)域。在本文中,我們將討論Verizon報(bào)告中的三種特定安全事件模式,以及架構(gòu)分析評估如何幫助組織在軟件開發(fā)生命周期(SDLC)的早期檢測和預(yù)防這些問題。

銷售點(diǎn) (POS) 入侵

銷售點(diǎn) (POS) 入侵是指攻擊者試圖通過破壞運(yùn)行 POS 應(yīng)用程序的計(jì)算機(jī)/服務(wù)器來捕獲支付數(shù)據(jù)。此類攻擊可能源于社會(huì)工程攻擊(如電話以獲取憑據(jù))到涉及多個(gè)步驟的更復(fù)雜的機(jī)制。過去三年的趨勢顯示POS攻擊持續(xù)增長(2013年有173次,2014年有196次,2015年有396次)。

通常,POS 入侵是由于使用弱身份驗(yàn)證控制來遠(yuǎn)程訪問存儲(chǔ)敏感信息(如用戶密碼或信用卡詳細(xì)信息)的系統(tǒng)。對于較小的組織,攻擊者通常通過猜測或暴力破解密碼來對 POS 系統(tǒng)進(jìn)行直接攻擊,這可能是因?yàn)槊艽a復(fù)雜性策略較弱。對大型組織的攻擊通常包括多個(gè)步驟,攻擊者在以 POS 為目標(biāo)之前會(huì)破壞其他系統(tǒng)。

過去妥協(xié)的一個(gè)主要因素是使用默認(rèn)憑據(jù),但最近的轉(zhuǎn)變是被盜憑據(jù)。導(dǎo)致這些違規(guī)成功的其他因素是 POS 系統(tǒng)中普遍缺乏安全控制和審核日志、網(wǎng)絡(luò)分段不足以及 POS 設(shè)備軟件中的漏洞。

體系結(jié)構(gòu)分析評估可以幫助檢測這些弱點(diǎn),并提供補(bǔ)救指導(dǎo),以防止它們在違規(guī)中被利用。架構(gòu)分析有助于識(shí)別薄弱或缺失的安全控制,因此是從各個(gè)角度分析對 POS 系統(tǒng)的訪問的有效方法。例如,它可以評估密碼復(fù)雜性策略、憑據(jù)存儲(chǔ)和多重身份驗(yàn)證控制,以確定它們是否足以防止對 POS 系統(tǒng)的這些類型的攻擊。該分析還可以識(shí)別對其他組件和系統(tǒng)的依賴關(guān)系,以突出顯示在其他內(nèi)部系統(tǒng)遭到入侵時(shí)可以利用的弱點(diǎn)。根據(jù)Verizon的報(bào)告,這是大規(guī)模POS漏洞的常見攻擊媒介。

架構(gòu)分析不僅可以識(shí)別技術(shù)故障,還可以識(shí)別面向流程的漏洞。例如,它可以分析添加或修改用戶訪問權(quán)限的過程是否必須遵循一系列批準(zhǔn)和驗(yàn)證檢查,以及是否審核這些檢查以避免濫用。

內(nèi)部威脅和權(quán)限濫用

最突出和最常見的安全事件模式之一是內(nèi)部威脅。內(nèi)部人員通常在其組織內(nèi)具有高度的信任度,因此更容易訪問關(guān)鍵信息,例如信用卡號(hào)、SSN 和銀行帳戶信息。因此,缺乏集中的數(shù)據(jù)分類和 PII 清單,加上不適當(dāng)?shù)脑L問控制,很容易導(dǎo)致災(zāi)難。

為了履行其職責(zé),某些用戶需要不時(shí)提升的權(quán)限來訪問應(yīng)用程序存儲(chǔ)的敏感數(shù)據(jù)。但是,持續(xù)且未經(jīng)審核的特權(quán)訪問可能會(huì)導(dǎo)致這些內(nèi)部人員濫用的風(fēng)險(xiǎn)增加。

另一個(gè)風(fēng)險(xiǎn)是,數(shù)據(jù)庫特權(quán)用戶的意外更改或配置錯(cuò)誤可能會(huì)向惡意最終用戶提供敏感數(shù)據(jù)訪問。Verizon違規(guī)報(bào)告指出,大多數(shù)內(nèi)部違規(guī)行為都是由最終用戶進(jìn)行的,而不是開發(fā)人員或系統(tǒng)管理員。蓄意內(nèi)部攻擊的原因包括個(gè)人經(jīng)濟(jì)利益和沮喪的員工通過泄露敏感的內(nèi)部信息來發(fā)泄不滿。

體系結(jié)構(gòu)分析評估可以幫助識(shí)別駐留在應(yīng)用程序中的數(shù)據(jù),對數(shù)據(jù)進(jìn)行適當(dāng)分類,并評估現(xiàn)有的控件是否足以保護(hù)數(shù)據(jù)。它可以進(jìn)一步評估參與者(內(nèi)部人員和外部人員)及其特權(quán),以確保他們遵循最小特權(quán)和職責(zé)分離原則,這有助于防止特權(quán)濫用。最后,架構(gòu)分析還可以幫助識(shí)別應(yīng)用程序日志記錄和審計(jì)跟蹤中的缺陷,這在發(fā)生內(nèi)部違規(guī)時(shí)作為威懾和取證調(diào)查的寶貴信息來源都很重要。

網(wǎng)頁應(yīng)用攻擊

Verizon的2015年數(shù)據(jù)泄露調(diào)查報(bào)告(DBIR)顯示,9.4%的攻擊與Web應(yīng)用程序有關(guān)。這些攻擊的原因包括缺乏雙因素身份驗(yàn)證、配置錯(cuò)誤、暴力攻擊以及缺乏導(dǎo)致數(shù)據(jù)泄露的流量出口過濾器。

滲透測試和代碼審查是組織用來識(shí)別 Web 應(yīng)用攻擊的主要工具。但是,您可以使用體系結(jié)構(gòu)分析來補(bǔ)充這些評估。架構(gòu)分析審查評估關(guān)鍵的安全控制,以防止應(yīng)用程序受到潛在的 Web 相關(guān)攻擊的危害。這些控件的一些示例包括身份驗(yàn)證、授權(quán)、加密、輸入驗(yàn)證、輸出編碼、審核/日志記錄、監(jiān)視/警報(bào)、會(huì)話管理、運(yùn)行時(shí)環(huán)境驗(yàn)證和密碼存儲(chǔ)。

評審不必局限于安全控制的驗(yàn)證。它還可能包括配置問題。良好的體系結(jié)構(gòu)分析可以指出與安全配置錯(cuò)誤和缺乏環(huán)境隔離相關(guān)的問題。

架構(gòu)分析還可以在識(shí)別許多與 Web 應(yīng)用程序相關(guān)的漏洞方面發(fā)揮關(guān)鍵作用。例如,應(yīng)用程序中通常發(fā)現(xiàn)的兩個(gè)主要問題是SQL注入(SQLi)和跨站點(diǎn)腳本(XSS)。定義明確的體系結(jié)構(gòu)分析評審可以評估應(yīng)用程序是否采用有效的安全控制,并遵循最佳實(shí)踐來防御這些和其他常見攻擊模式。

除了這些標(biāo)準(zhǔn)攻擊模式之外,更高級(jí)的體系結(jié)構(gòu)分析評審可以評估特定于系統(tǒng)的攻擊并執(zhí)行依賴關(guān)系分析,以發(fā)現(xiàn)與應(yīng)用程序所依賴的框架和組件相關(guān)的漏洞。保持這些漏洞的清單并部署一個(gè)流程,確保它們保持最新狀態(tài)并定期修補(bǔ)安全問題,對于應(yīng)對機(jī)會(huì)主義網(wǎng)絡(luò)攻擊大有幫助,這些攻擊占Verizon報(bào)告中分析的所有網(wǎng)絡(luò)應(yīng)用程序妥協(xié)的四分之三。

在 SDLC 中更早地保護(hù)應(yīng)用程序

統(tǒng)計(jì)數(shù)據(jù)顯示,雖然50%的安全問題是與代碼相關(guān)的缺陷,但其余50%是設(shè)計(jì)級(jí)問題,僅通過代碼審查或滲透測試無法有效發(fā)現(xiàn)。架構(gòu)分析可以通過分析用于實(shí)現(xiàn)應(yīng)用程序的基本設(shè)計(jì)原則、架構(gòu)、安全控制和流程,幫助您在 SDLC 中及早發(fā)現(xiàn)缺陷。

體系結(jié)構(gòu)分析需要深入了解應(yīng)用程序體系結(jié)構(gòu)。評估包括與技術(shù)團(tuán)隊(duì)成員(如架構(gòu)師、首席開發(fā)人員和設(shè)計(jì)工程師)的訪談,以了解應(yīng)用程序設(shè)計(jì)和體系結(jié)構(gòu)。隨后通常進(jìn)行頭腦風(fēng)暴練習(xí),以發(fā)現(xiàn)潛在的弱點(diǎn)。除了識(shí)別缺陷之外,這些評估還可以根據(jù)業(yè)務(wù)影響對風(fēng)險(xiǎn)進(jìn)行分類,并幫助組織相應(yīng)地確定風(fēng)險(xiǎn)的優(yōu)先級(jí)。

通過部署架構(gòu)分析,您可以在應(yīng)用程序和系統(tǒng)中發(fā)現(xiàn)并防止設(shè)計(jì)級(jí)缺陷被犯罪黑客或內(nèi)部人員利用。我們希望您不會(huì)成為明年版Verizon數(shù)據(jù)泄露調(diào)查報(bào)告中統(tǒng)計(jì)數(shù)據(jù)的一部分。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 計(jì)算機(jī)
    +關(guān)注

    關(guān)注

    19

    文章

    7625

    瀏覽量

    90068
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9663

    瀏覽量

    87189
收藏 人收藏

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    大型軟件研發(fā)項(xiàng)目安全風(fēng)險(xiǎn)定量分析理論模型

    安全可靠性。因此,該定量方法能夠有效地控制大型軟件研發(fā)項(xiàng)目的安全性問題,不僅有效而且可行。【關(guān)鍵詞】:大型應(yīng)用軟件;;軟件安全性;;風(fēng)險(xiǎn)分析
    發(fā)表于 04-24 09:54

    網(wǎng)絡(luò)安全隱患的分析

    的過程和方法。新的安全問題的出現(xiàn)需要新的安全技術(shù)和手段來解決,因此,安全是一個(gè)動(dòng)態(tài)的、不斷完善的過程。  企業(yè)網(wǎng)絡(luò)安全
    發(fā)表于 10-25 10:21

    車聯(lián)網(wǎng)信息安全風(fēng)險(xiǎn)分析

    汽車智能網(wǎng)聯(lián)化帶來的信息安全風(fēng)險(xiǎn)
    發(fā)表于 12-29 07:07

    化工廠人員定位管理,強(qiáng)化生產(chǎn)安全管理降低安全風(fēng)險(xiǎn)

    ;不同顏色的安全帽代表不同類型人員,如:紅色代表管理人員,藍(lán)色代表巡檢人員,黃色車間人員等。(2)軌跡查詢,提供人員搜索功能,點(diǎn)擊某個(gè)員工,可以查看該員工的實(shí)時(shí)位置、歷史軌跡、視頻監(jiān)控。(3)視頻聯(lián)動(dòng)
    發(fā)表于 02-18 16:56

    TSC峰會(huì)回顧01 | 基于分級(jí)安全的OpenHarmony架構(gòu)設(shè)計(jì)

    的兩種典型的數(shù)據(jù)泄密和控制失控的風(fēng)險(xiǎn),OpenHarmony選擇了分級(jí)安全架構(gòu)設(shè)計(jì)。分級(jí)安全架構(gòu)要解決兩個(gè)最核心的問題:一是數(shù)據(jù)防泄露,必
    發(fā)表于 04-19 15:09

    基于分級(jí)安全的OpenHarmony架構(gòu)設(shè)計(jì)

    典型的數(shù)據(jù)泄密和控制失控的風(fēng)險(xiǎn),OpenHarmony選擇了分級(jí)安全架構(gòu)設(shè)計(jì)。分級(jí)安全架構(gòu)要解決兩個(gè)最核心的問題:一是數(shù)據(jù)防泄露,必須從加
    發(fā)表于 08-04 10:39

    安全風(fēng)險(xiǎn)分析-Arm A配置文件的Arm固件框架

    本文檔描述并模擬了影響Arm A配置文件規(guī)范的安全風(fēng)險(xiǎn)分析-Arm固件框架的威脅。在典型產(chǎn)品生命周期的不同階段,如需求、設(shè)計(jì)、編碼、測試和發(fā)布階段,消除缺陷的成本會(huì)迅速增加。此外,修復(fù)體系結(jié)構(gòu)規(guī)范中
    發(fā)表于 08-09 07:26

    個(gè)基于Fuzzy AHP的供應(yīng)鏈風(fēng)險(xiǎn)分析模型

    提出了一個(gè)供應(yīng)鏈環(huán)境下風(fēng)險(xiǎn)分析模型,包括風(fēng)險(xiǎn)分類,風(fēng)險(xiǎn)識(shí)別,風(fēng)險(xiǎn)評估和
    發(fā)表于 08-14 09:01 ?12次下載

    平均每款物聯(lián)網(wǎng)設(shè)備含34個(gè)安全風(fēng)險(xiǎn)

    騰訊安全科恩實(shí)驗(yàn)室發(fā)布《2018年IoT安全白皮書》(以下簡稱“白皮書”)指出,在486款最新版本IoT(物聯(lián)網(wǎng))設(shè)備固件中,共發(fā)現(xiàn)16508個(gè)安全
    發(fā)表于 06-11 17:31 ?672次閱讀
    平均每款物聯(lián)網(wǎng)設(shè)備含34<b class='flag-5'>個(gè)</b><b class='flag-5'>安全</b><b class='flag-5'>風(fēng)險(xiǎn)</b>

    RFID網(wǎng)絡(luò)的架構(gòu)風(fēng)險(xiǎn)分析資料下載

    電子發(fā)燒友網(wǎng)為你提供RFID網(wǎng)絡(luò)的架構(gòu)風(fēng)險(xiǎn)分析資料下載的電子資料下載,更有其他相關(guān)的電路圖、源代碼、課件教程、中文資料、英文資料、參考設(shè)計(jì)、用戶指南、解決方案等資料,希望可以幫助到廣
    發(fā)表于 04-24 08:46 ?11次下載
    RFID網(wǎng)絡(luò)的<b class='flag-5'>架構(gòu)</b>及<b class='flag-5'>風(fēng)險(xiǎn)</b><b class='flag-5'>分析</b>資料下載

    華為云網(wǎng)站安全解決方案助力客戶—構(gòu)建風(fēng)險(xiǎn)全面可控的網(wǎng)站安全架構(gòu)

    隨著互聯(lián)網(wǎng)技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問題日益凸顯,網(wǎng)站安全問題頻發(fā)。企業(yè)和政府部門對網(wǎng)站安全的需求日益增長,如何構(gòu)建風(fēng)險(xiǎn)全面可控的網(wǎng)站安全架構(gòu)
    的頭像 發(fā)表于 04-19 01:04 ?841次閱讀

    2023開源安全風(fēng)險(xiǎn)分析報(bào)告解讀:開源無處不在,風(fēng)險(xiǎn)如何消散

    原文標(biāo)題:2023開源安全風(fēng)險(xiǎn)分析報(bào)告解讀:開源無處不在,風(fēng)險(xiǎn)如何消散 文章出處:【微信公眾號(hào):新思科技】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
    的頭像 發(fā)表于 07-20 17:45 ?714次閱讀

    下周五|2023開源安全風(fēng)險(xiǎn)分析報(bào)告解讀:開源無處不在,風(fēng)險(xiǎn)如何消散

    原文標(biāo)題:下周五|2023開源安全風(fēng)險(xiǎn)分析報(bào)告解讀:開源無處不在,風(fēng)險(xiǎn)如何消散 文章出處:【微信公眾號(hào):新思科技】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
    的頭像 發(fā)表于 07-21 18:20 ?677次閱讀

    本周五|2023開源安全風(fēng)險(xiǎn)分析報(bào)告解讀:開源無處不在,風(fēng)險(xiǎn)如何消散

    原文標(biāo)題:本周五|2023開源安全風(fēng)險(xiǎn)分析報(bào)告解讀:開源無處不在,風(fēng)險(xiǎn)如何消散 文章出處:【微信公眾號(hào):新思科技】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
    的頭像 發(fā)表于 07-24 17:25 ?665次閱讀

    明天|2023開源安全風(fēng)險(xiǎn)分析報(bào)告解讀:開源無處不在,風(fēng)險(xiǎn)如何消散

    原文標(biāo)題:明天|2023開源安全風(fēng)險(xiǎn)分析報(bào)告解讀:開源無處不在,風(fēng)險(xiǎn)如何消散 文章出處:【微信公眾號(hào):新思科技】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
    的頭像 發(fā)表于 07-27 17:40 ?623次閱讀
    主站蜘蛛池模板: 欧美色爱综合 | 性夜影院爽黄a免费视频 | 久久久久久久久久久9精品视频 | 久久综合久色欧美婷婷 | 操操干干 | 很黄很色的网站 | 九九福利 | 人人看人人鲁狠狠高清 | 亚洲天堂手机在线 | 国产美女在线精品观看 | 狠狠干狠狠艹 | 2021国产成人精品久久 | 97久久综合九色综合 | 32pao强力打造免费高速高清 | 欧美一区二区三区在线 | 婷婷在线网| 久久一级毛片 | www亚洲一区| 午夜性视频 | 精品三级内地国产在线观看 | 狠狠色综合网站久久久久久久 | 亚洲 欧美 日韩 丝袜 另类 | 亚洲 另类色区 欧美日韩 | 狠狠的干狠狠的操 | 视频在线观看高清免费大全 | 一区二区三区欧美在线 | 日日拍夜夜嗷嗷叫狠狠 | eeuss久久久精品影院 | 三级视频中文字幕 | 久久99精品久久久久久久不卡 | 国产精品美女免费视频观看 | 男女午夜免费视频 | 国产婷婷综合在线精品尤物 | 91夫妻视频| 美女拍拍拍免费视频观看 | jlzzjlzz亚洲日本 | 欧美色啪 | 欧美伊人久久综合网 | 在线h网站 | 91人成网站色www免费 | 色色色色色色色色色色色色色色 |