除了Windows,开源和Linux也是IT安全的新难题

来源 :计算机世界 | 被引量 : 0次 | 上传用户:chairsszj
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  编译 杨勇
  Equifax泄露事件是攻击者攻击企业开源软件的最新例证。
  Windows一直是世界上恶意软件最大的攻击目标,攻击者研究它已经有几十年了。现在还是这样,安全公司Carbon Black分析了过去六个月中的1,000个勒索样本,发现其中近99%都是针对Windows的。
  当然,对于IT管理员而言,这不是什么新闻。但有可能的是,Linux和其他开源软件正在成为严重的恶意软件攻击目标。最近几次非常公开的攻击利用了开源软件的漏洞,许多企业管理员曾经认为这是非常安全的。
  让我们先看看最大的一次攻击:最近披露的Equifax被攻破事件,导致1亿4千3百万人的私人信息被窃取,包括社保号、出生日期、地址等等。当你找到这类泄露事件的原因时,通常总是与Windows有关。然而,Equifax黑客事件的情况并非如此。
  利用广泛使用的开源Apache Struts的Web开发框架中的网络应用程序漏洞,攻击者攻入了Equifax,实施了破坏。教育、政府、金融服务、零售和媒体领域的很多企业都使用了该框架。尽管该漏洞早在3月份便被首次发现并进行了修补,但Equifax直到发现它被黑客攻击后才安装了补丁。
  听起来很熟悉?的确这样。这通常是攻击Windows的方式——企业没有给Windows打补丁以关闭安全漏洞,黑客由此攻入。Adaptiva为网络终端提供安全和管理解决方案,其最近的一项研究发现,在接受调查的所有企业中,49%的企业表示,他们最大的安全挑战在于保持Windows和Windows应用程序的更新。而59%的受访者说,在整个企业中更新Windows需要一个月甚至更长的时间。
  看来Linux和开源也正在成为企业类似的安全问题。专门从事开源软件安全的GitLinks公司首席执行官Ian Folau在一篇InfoWorld博文中警告说,至少有一半的财富100强企业使用了Struts。他补充说:“只有不到10%的企业监控自己公司的开源软件,因此,即使这些企业想更新他们的Struts版本,他们也很难找出哪些应用程序在使用Struts。”他认为,很多其他攻击会利用Struts漏洞,因为很大一部分都没有打上补丁。
  Equifax事件并非最近涉及开源软件和Linux的唯一的大规模攻击。“BlueBorne”攻击利用了蓝牙中的漏洞。它可以用来接管设备,利用设备来传播恶意软件或者勒索软件,使设备成为僵尸网络的一部分。全球几乎有53亿台设备使用Windows、iOS、Android和基于Linux的操作系统,这些都会有风险。有风险的Linux设备包括三星的Gear S3智能手表、一些三星电视、某些型号的无人机和很多Tizen设备,以及一些Linux桌面电脑和服务器。
  一些行业观察家预测,会有更多的攻击针对企业开源软件和Linux。Carbon Black的一篇博客文章《勒索软件演进的7个预测》警告说,“我们认为,勒索软件会越来越多的把Linux系统作为目标,为的是狠狠地敲诈大企业。例如,攻击者越来越倾向于进行SQL注入,以感染服务器,勒索很高的赎金。我们已经观察到今年早些时候对MongoDB发起的攻击,这是个很好的预兆。”
  Carbon Black提到了今年一月的一次攻击,全球开源MongoDB数据库遭到了黑客攻击,数据被窃取,被要求付赎金。
  对于企业,这并不是说Linux比Windows更容易受到威脅。Windows在企业中占主导,只要这样下去,它仍然是首要攻击目标。但是攻击者总是有让攻击唾手可得的办法,而对于使用开源软件的IT管理员,和使用Windows的管理员一样,并没有什么好办法。所以,尽管IT管理员想尽办法像Windows那样来保护企业开源软件和Linux,但可以预测,还是会有很多针对开源和Linux的攻击。
  Preston Gralla是《计算机世界》杂志的特约编辑,他还编著了45本书,包括《Windows 8黑客》(O’Reilly,2012)和《互联网是怎样工作的》(2006年)。
  原文网址:
  http://www.computerworld.com/article/3230225/security/step-aside-windows-open-source-and-linux-are-it-s-new-security-headache.html
其他文献
在大多数企业IT预算不断缩减的今天,重复数据删除技术的出现多少减轻了IT经理们对数据增长的担忧,至少企业可以放缓对存储硬件设备的购买速度,而优先对现有的存储设备进一步挖掘潜力。    进入2010年后,厂商和用户对重复数据删除技术的关注度持续不减,业界普遍认为,重复数据删除技术将成为今年乃至今后几年中的一项重要存储技术,甚至会逐渐变成备份中的必备功能。一些市场分析机构和存储厂商对2010年技术趋势
编者的话: 新年伊始,新数据发布与市场预测层出不穷。Gartner发布2010年IT技术趋势预测; IT企业Q4财报纷纷发布,增幅均超预期; IE浏览器曝出未知漏洞,后果严重。  四大趋势Gartner:2010年传感计算大有可为  本报讯 (本报记者 李响)1月20日, Gartner公司在北京发布了2010年及未来IT技术趋势预测。Gartner指出,随着亚洲企业领航经济复苏,并为全球恢复增长
随着云计算席卷全球,中国作为全球信息产业最具潜力的市场,正在接受“云”的洗礼。电子邮件作为一个企业最普遍、最广泛的互联网业务,也开始了云计算探索。  “从原理上讲,‘云’在企业邮箱中早已得到应用,这就是一直在宣称的‘私有云’;而在今天的‘云计算’时代,我们要做的事就是把企业邮箱业务搬到‘公有云’上去,实现真正的‘云应用’。”尚易企业邮箱销售总监董承浩近日指出,传统第三方企业邮箱虽然具有快速应用、前
月初,Canalys发布了一组数据:2011年智能手机整体出货量达到了4.877亿台,2010年为2.997亿台,同比增长了63%。而2011年PC整体出货量为4.146亿台,同比增长15%,这其中包括了15%的平板电脑。从出货量上看,智能手机已经成为主力的个人计算终端。  智能手机的强势增长得益于技术的完善、性能的增强、应用的丰富和用户体验的提升,相较于PC和平板电脑,具有更加齐全的功能、更便捷
大数据改变了人们对于数据结果的认识,抛却了对数据精确的要求,而更注重结果的“明确”和“准确”。比如,很多电商或商业企业利用大数据来优化自己的库存,在构建这个应用的同时,必须把商品需求弹性的问题考虑进去,如果想很有效地控制成本,还需要考虑产品的供给弹性,否则很难做到“明确”和“准确”。为实现这一目的,要求底层的IT基础架构必须有足够的弹性,而且足够灵活,可以支持应用的创新。新一代的基础架构应该由商业
经过融资寒冬,2012年电商们整装待发。然而无论阿里巴巴、京东商城(以下简称京东)、亚马逊还是当当,都无法摆脱仓储容量跟不上订单增长速度的物流软肋。而雄心博博的电商们难以实现的服务承诺,也让消费者苦不堪言,投诉不断。  春节前夕,为了解决快递短板问题,京东推出新的物流模式“地铁快递”。它以北京地铁5号线、10号线的20个地铁站为试点,送货员利用地铁送货至地铁便利店,用户则可直接到便利店自行提取货物
硅谷风险投资传奇故事:波士顿ARD投资DEC 7万美元,上市后增值500倍以上;1995年,红杉投资雅虎100万美元,4年后回报为80亿美元;2004年,Google上市后,红杉1250万美元投资,回报为50亿美元以上;2005年,Accel Partners投资Facebook1270万美元,上市时回报高达90亿美元。  软银董事长孙正义前后投资阿里巴巴总共8000万美元,估计阿里再次上市之后,
在大数据、云计算的时代,数据中心需要什么样的交换设备?专注于网络市场的极进网络(Extreme Networks)公司近期发布了专为新一代数据中心以及云环境设计的BDX-8产品。  “对我们而言,这个产品具有重要意义,它在性能和规模上比之前的任何产品都要优秀。”极进网络公司数据中心业务高级市场总监Marty Lans介绍说,BDX-8单机箱支持192个40GbE端口或者768个10GbE电压端口,
编者按:上周的业界变数颇多。第三季度智能手机市场报告出炉,三星出货量超越诺基亚首度问鼎;高通将进军PC处理器市场,直面英特尔、AMD竞争;戴尔发布最新财报,消费业务缩水致业绩未达预期。      图片新闻:11月15日,从未染指科技股的“股神”巴菲特被曝今年以来已经投入107亿美元购买IBM公司的股票,成为仅次于道富环球投资管理公司的IBM第二大股东。      第三季度Android份额继续飙升
“借助IBM业务分析解决方案,IBM财务系统及资产管理部门正逐步优化全球统一的企业级报销系统、智能化的资产管理系统和服务应收账款管理系统,从而实现财务流程和管理转型,并进一步达成2015计划中关于业绩优化、预测和洞察、企业风险管理以及业务决策四大方面的突破。”IBM大中华区财务及运营副总裁刘莉莉表示。得益于深刻的行业实践和不断创新的技术优势,IBM软件能够与任何企业以及职能部门进行整合,帮助其将信