自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

減少Java安全更新帶來的風險

安全
安裝Java安全更新可能會帶來風險,那么企業(yè)還該這樣做嗎?本文中,專家Mike Chapple將討論Java和合規(guī)問題。

Mike Chapple, CISSP,University of Notre Dame的IT安全專家。他曾擔任國家安全局和美國空軍的信息安全研究員。Mike經常為SearchSecurity.com撰稿,是《信息安全》雜志的技術編輯。

據(jù)安全供應商Sourcefire稱,91%的攻擊者都是通過Java進入網絡,并且Java可能牽連主要服務,例如Microsoft Office、Adobe Reader等。特別是Adobe的軟件,在過去幾年被黑客大量濫用,針對它的攻擊數(shù)量遙遙領先。從合規(guī)的角度來看,如果企業(yè)不從其環(huán)境移除Java或者至少鎖定它,企業(yè)是否面臨違反HIPAA和PCI DSS等問題?

減少Java安全更新帶來的風險

Mike Chapple:對于試圖破壞企業(yè)系統(tǒng)和網絡安全性的攻擊者來說,Java的確是第一選擇。一直以來,該平臺都有需要修補的安全漏洞,世界各地的信息安全企業(yè)都知道安裝Java補丁是一個噩夢。通常情況下,企業(yè)需要安裝Java安全更新來避免威脅,但如果企業(yè)選擇更新的話,關鍵應用程序將停止運行。

從合規(guī)的角度來看,并沒有具體規(guī)定要從環(huán)境移除Java。然而,我們面臨的挑戰(zhàn)是,大多數(shù)法規(guī)要求企業(yè)在合理時間內部署供應商提供的安全補丁。這也給安全管理員帶來進退兩難的局面:運行有漏洞不合規(guī)版本的Java,還是升級和中斷應用程序。這并不是一個容易的決策。

如果你能夠從環(huán)境移除Java,這一定會為你節(jié)省的一些麻煩。如果這不可能實現(xiàn)的話,另一種辦法是補償控制。例如,PCI DSS允許你記錄不能遵守該標準的情況,并部署采用額外的安全機制的補償控制來填補這個空白。你將需要證明這種補償控制是足夠的,但這是可以實現(xiàn)的。

如果Java更新是不可能的,你可以嘗試隔離它。而虛擬化Java應用程序或在鎖定的機器(不太可能暴露Java)運行它也許可以作為另一種選擇。另外,可能有辦法從需要Java的業(yè)務流程移除持卡人數(shù)據(jù),并將該應用程序拖出持卡人環(huán)境的范圍。在這種情況下,筆者建議在投資于技術和設計工作之前,與QSA坐下來好好談談一些場景。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2013-07-16 09:15:29

2011-08-10 10:14:11

賽門鐵克Enterprise

2022-08-01 16:43:07

機器身份網絡安全自動化

2019-11-11 16:19:39

人工智能

2010-10-26 09:35:09

2011-05-31 10:04:34

2011-05-31 10:11:44

2015-01-09 09:35:11

2010-03-05 10:08:24

2020-09-08 08:44:36

日志記錄基礎設施安全漏洞

2015-01-22 09:09:57

虛擬網絡功能NFV安全風險

2023-06-27 16:33:15

2018-05-17 10:26:44

2021-04-29 14:45:29

開發(fā)代碼程序

2017-12-26 10:29:07

2012-07-10 10:08:52

2014-07-15 10:54:17

2009-06-25 09:38:55

數(shù)據(jù)庫管理安全

2014-07-11 09:28:47

2012-04-16 16:31:17

點贊
收藏

51CTO技術棧公眾號