6月9日外电头条:为什么1000万$的补丁不如100$的策略

【51CTO快译】如今企业安全的决策似乎更多是靠道听途说而不是根据实际数据,靠条件反射而不是严密的逻辑,最近在纽约举行的Cyber Infrastructure Protection '09 (CIP 09)
大会上,ISCA实验室创始人,Verizon Business的Peter Tippett博士在发言中表示了他的不满。“企业安全属于信息科学,而我找不到科学的影子,”他说,“只看到大量的工程。”航空安全的发展经验表明,依靠科学可以比工程学得到更多的安全性。与五十年前相比,如今的空中旅行已经安全了5000倍。他说,对于安全性来说,数据积累比技术创新更为至关重要。“技术创新将安全性提高了10倍,而在流程方面则提高了500倍。如今的飞机仍然可能会坠毁在山谷里,
但是我们在流程中加入了数以百计的统计数据与分析,让这架飞机不太可能飞进山谷。”最
新的Verizon Business数据破坏调查报告已经发布,其中详细描述了90个安全漏洞的实际调查结果,Tippett说,他的数据可用于企业安全策略,使之更加安全。密码一直是企业安全的焦点问题,他说。“虽然较长的密码可以更好保护一台计算机,但网络上的情况却不一样。一般你会把电脑设定为三次猜测密码失败后锁定,但黑客却不会傻到去猜你们大学足球队的名字。”他补充说,在一个一万台电脑的网络,黑客可以在一二个小时内猜中80%的
五个字符的密码,九个字符的密码相对安全一些,可以猜中20%到30%。“你能说两千台电脑被攻破的网络就比八千台电脑被攻破的网络更安全吗?”有兴趣的朋友可以看下51CTO以前发布的:使用Ophcrack破解系统Hash密码没必要
那么急着打补丁Tippett也对另一项安全观点发起了攻击:即计算机的漏洞必须立即打上补丁,否则就会受到零日攻击等快速破坏。他指出,目前的补丁计划总是优先考虑那些严重的漏洞,比如那些让攻击者有机会接管机器的漏洞。而Verizon Business调查则显示没有人使用了零日攻击,而且事实上只有3%的应用漏洞被利用。51CTO编辑点评:个人觉得Verizon Business的调查持怀疑态度,因为不管是在国外还是国内,零日攻击的比重都是相当大的。面对打满补丁的系统和尽心尽责的系统管理员,不用0day怎么容易打的下来?“大多数攻击其实瞄准的是那些不那么关键的安全漏洞,而并不是关键的漏洞,”他补充说。他还指出虽然调查中没有发现僵尸网络参与散布恶意软件,但有些僵尸网络被用来扫描网络漏洞。“你可以不停的给机器打补丁,但安全性并不会成比例的提高,”他说。“有许多公司为此每年多支出1000万美元,而他们本来没必要这样做。”相反,企业可以专注于其他方面,那些目前做得还不好的地方。“比如有件事只需要你花3分钟(第一次做可能是15分钟)。剪切并粘贴你的使用记录,在路由上创建一个出口筛选(egress filter)。这样就能将对你的攻击的成功可能性降低80%,而且还是免费的。我们说这件事已经有两年了,可只有2%的人这样做,即使它可以5倍降低攻击的机会。”51CTO编辑点评:这个还是挺有效果的,拿早期的冲击波病毒来说吧,当时笔者就见到机房的网络工程师预先在路由上做了限制,直到微软发布补丁的期间,笔者所维护网段没有一台机器中招。还有一个问题是有些安全专家
认为每一层的防御都必须做到完美,而并不愿意采取措施来按百分比减少威胁。“安全问题不是只有是或否两个答案。大多数攻击是类似的。因此即使是很便宜的防火墙,如果能够降低50%的威胁也是不错的,”他补充说。Tippett说,许多企业可能实施三个安全措施,每个都能做到90%有效,而每个成本都在10万美元。如果风险价值1000万美元,第一个措施能使风险降低到100万美元,这是完全值得的。第二个措施能使风险降低到10万美元,仍然是值得的。但是,第三个措施的10万美元就只能带来9万美元的好处了。“对于第三个措施,你可以花5万美元来减少80%的风险,而不一定要做到90%,”他说。控制远程访问相对于不断的打补丁,企业应该把更多的精力放在控制远程访问上。“许多企业每年花费超过1000万美元来保护他们的关键应用,但却花不到100美元来寻找PCAnywhere有没有安装在不该出现的地方。在这上面他们本应花得更多一点。”Tippett说。另一个造成补丁策略失败的原因是有很多被损害的系统从未被修补。报告中说,平均来说,一个补丁从漏洞被发现到真正可用需要两年半的时间。“通常情况下,罪犯们会去寻找非关键的系统比如HVAC。他们不希望把事情搞大,他们想要的是钱。因此他们会安装keylogger、scanner和木马软件,并从
那里感染其他系统”,Tippett说。从大方面也可以看到企
业开支的分配不当。“罪犯们窃取的数据有99.9%是来自于服务器,只有0.01%来自终端用户系统,但企业在终端的安全预算也占到了约50%,”他说。“他们应该更多
的确保服务器的安全。”对于笔记本来说,密码保护基本上够用。他说,企业用户的笔记本加密有三种选择:文件级加密,这是免费的;启动后加密,这有点贵;还有启动前加密,这会增加笔记本的启动时间几乎五分钟,还会造成蓝屏。许多企业使用启动前加密,因为一年前出现过针对启动后加密的攻击。Tippett指出,这种攻击主要是从被冻结的RAM中提取数据,
所以对大多数公司来说并不算是常见的情况,文件级加密应该已经足够,也应该能让用户满意。

时间: 2024-09-20 18:45:56

6月9日外电头条:为什么1000万$的补丁不如100$的策略的相关文章

5月7日外电头条:发自僵尸网络卧底小组的安全报告

[51CTO.com快译]在今年早些时候,加州大学圣巴巴拉分校(UCSB)的研究小组令人吃惊的杀入了互联网的黑暗阵营,他们成功地入侵了一个僵尸网络,并且掌握了大量关键细节,可以帮助IT行业更好的保护自己免受类似威胁.研究人员来自学校的计算机科学系,他们控制了一个Torpig僵尸网络(也称Mebroot或Sinowal)长达一周多的时间,研究僵尸网络如何工作,并且更好的理解了这种威胁的蔓延方式.当然,如果您对僵尸网络还不够了解,可以参考51CTO.com安全频道中专家的详细介绍:什么是僵尸网络.在

4月3日外电头条:赛门铁克3月安全报告称恶意网站增3倍

[51CTO.com快译]网络罪犯们在三月份显然做了些特别的努力!因为在赛门铁克 刚刚发布的MessageLabs网络安全报告中显示,三月份被阻止的恶意网站数量一下子激增为二月份的三倍.最新发布的MessageLabs Intelligence 2009年三月份及第一季度网络安全报告中披露的具体数据是:三月份赛门铁克平均每天要封锁2797个藏匿着恶意软件和其他如间谍和广告软件等有害程序的新恶意网站,这个数字比二月份增加了197.2%.含有恶意链接的电子邮件比例也增加了,达到了去年6月以来的最高水

5月20日外电头条:系统管理的“洗手间哲学”

[51CTO.com快译]每个管理员都在和废弃的和未使用的用户帐户作战.我们都知道,如果系统中藏有"过期"的用户帐户, 那么就会给恶意黑客留下更多攻击和藏匿的地方.如果你是个聪明人,那就需要提高警惕,并清除掉它们.陈旧的和未使用的资源就像是饭店的洗手间.当你第一次走进一家餐馆时要先检查一下洗手间.如果洗手间超级干净,可以打赌这家餐馆的管理非常良好,厨房也一定是非常干净的.而如果洗手间一团糟,那就考虑去别的地方吧.谁来管理,管理什么管理员应该建立起策略和程序,以生命周期的模式对电脑的所有

3月4日外电头条:10大最新安全威胁预测 云计算成新目标

[51CTO.com快译]新技术的不断推出在大幅提升运算能力,方便人们生活的同时,也不可避免的使网络犯罪分子们有了攻击的新武器.在2009年,黑客们将在云计算和社交网络等 众多领域发起新的攻击.以下是我们列出的十大威胁,请随时保持注意:恶意软件进入2.0时代恶意软件将伴随着Web2.0一同进入2.0时代,它们将越来越多的向Web 2.0服务发起攻击,包括最新的云服务.许多公司 刚刚采用了基于云计算的服务, 例如Amazon Web Services和微软Azure,这已成为黑客和垃圾邮件的新目标

2月27日外电头条:网络性能优化的秘诀和误区

[51CTO.com快译]以太网的出现带来了企业网络的普及.现如今,企业网络特性和网络分析工具变得愈来愈 复杂.企业利用互联网传播信息,运营电子商务,在公司网络建设上投入巨大成本,因此,保持网络的正常运行显得极为重要.随着网络使用的增长,出现了大量的网络分析和管理工具.随之而来的是网络管理行业的市场细分,免费的分析软件.企业级网络工具和其他网络工具,都可以在IT经理们的工具箱里找到了自己的位置.然而,如今的企业网络比以往任何时候都更加复杂,网络 数据传输已经出现了 众多方式,包括点对点.VoIP

QQ最高同时在线人数2月16日首次突破1000万

[TechWeb消息]2005年2月16日,腾讯公司宣布根据最 新的用户在线数据统计,在当日 下午15点21分,腾讯QQ的同时在线人数首次突破了1000万,自2000年5月腾讯QQ的在线人数突破10万以来,仅用了4年时间就达到了100倍的增长.腾讯公司表示,QQ之 所以能取得如此快的成长和进步,是与广大互联网用户的关爱及信赖分不开的,腾讯公司今后将继续以务实专注和诚信创新的发展理念来 丰富自己的产品和应用,为用户提供更加个性.时尚.方便的使用享受.有中国互联网行业的业内专家表示,腾讯QQ作为中国

10月11日午间主要财经网站头条集萃

10月11日午间主要财经网(博客,微博)站头条集萃 1.东方财富(300059,股吧)网关注:三巨头股份变动公告透露险资动向 2.财新网.一财网共同关注:汇金再度入市增持四大行股票 3.和讯关注:美终裁中国光伏存在倾销和补贴 4.华尔街日报(博客,微博)中文网关注:个人电脑业开始没落? 5.金融界关注:证监会32个审批项目调整 6.经济观察网关注:Bing的反攻 7.证券时报网关注:中煤和长电出手 央企掀起新一轮增持潮 8.中国证券网关注:林业局发文加快http://www.aliyun.com

12月7日午间主要财经网站头条集萃

12月7日午间主要财经网(博客,微博)站头条集萃 1.东方财富(300059,股吧)网.和讯.金融界.中国证券网共同关注:沪指放量大涨1.21% 2.证券时报网.一财网共同关注:一号文件或聚焦农业经营体制 3.21世纪网关注:http://www.aliyun.com/zixun/aggregation/17591.html">国家能源局长遭微博举报 4.FT中文网关注:中国经济的能动性 5.财经网关注:苹果部分Mac电脑将只在美国制造 6.财新网关注:明年经济增长目标仍定7.5% 7.华

联通手机支付业务12月31日正式上市 上限1000元

中国联通手机移动http://www.aliyun.com/zixun/aggregation/12529.html">支付业务将于12月31日正式上市.从12月31日起,用户到北京联通营业厅办理此项业务,需预存200元,其中包含10元的手机钱包和150元的话费.据悉,中国联通手机支付业务于11月在北京.上海.广州.重庆四个城市试商用,此次在北京正式商用后,中国联通将看运营状况再决定向全国其他城市推广的时间. 联通手机支付业务方式分三种 中国联通手机支付业务采用的是握奇公司提供的SIMpa