2021年的网络安全经验
去年,政府机构发布了几条警告,警告攻击者利用漏洞进行攻击,这些漏洞有可用的补丁,但仍然没有得到缓解。然而,并非所有的漏洞都是平等的。事实上,根据Tenable在2020年对高知名度漏洞的研究,并非所有关键漏洞都有一个名称和/或标识。 相反,并不是每个指定了名称和徽标的漏洞都被视为严重漏洞。相反,在权衡漏洞的严重性时,还需要考虑其他因素,包括概念验证(PoC)攻击代码的存在和攻击的易用性。 鉴于COVID-19大流行所带来的巨大变化,这种不确定性对网络犯罪分子来说是一个额外的好处。随着各国政府在全球范围内授权公民限制行动,企业向远程工作、学校向远程教育的转变前所未有。 这带来了一系列全新的安全挑战,从依赖虚拟专用网和远程桌面协议(RDP)等工具,到引入新的视频会议应用程序。虚拟专用网解决方案中预先存在的漏洞很多最初是在2019年或更早的时候披露的,在2020年被证明是网络犯罪分子和民族国家组织最喜欢的目标。 虽然攻击者喜欢已知的漏洞,但在2020年有一些零天被利用。网络浏览器尤其是Google Chrome、Mozilla Firefox、internetexplorer和microsoftedge是主要攻击目标,占所有零日漏洞的35%以上。考虑到浏览器是互联网的网关,修补这些资产对企业网络的安全至关重要。 这教会了我们什么 随着攻击面的扩大,漏洞管理在现代网络安全战略中扮演着核心角色。未修补的漏洞使敏感数据和关键业务系统暴露在外,并为勒索软件参与者带来了丰厚的机会。 在部署到实时环境之前,需要使用基于风险的方法来处理补救,清楚地了解修补对业务运营的影响。对于任何规模的组织来说,这都是一项不小的任务,对于那些拥有大型和多样化环境的组织来说,这可能尤其困难。现代漏洞管理可分为以下关键阶段: 识别并删除不必要的服务和软件 限制对第三方库的依赖 实现安全的软件开发生命周期 在整个攻击面上实施精确的资产检测,包括信息技术、操作技术和物联网,无论它们是驻留在云中还是本地。 (编辑:ASP站长网) |