自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

大多數(shù)企業(yè)漏洞根植在固件中

安全 漏洞
ISACA是全球性企業(yè)技術(shù)和網(wǎng)絡(luò)安全協(xié)會(huì),日前發(fā)布了一份研究報(bào)告,稱大多數(shù)企業(yè)沒(méi)有全面的方案處理固件安全風(fēng)險(xiǎn)。

企業(yè)文化和對(duì)安全的整體態(tài)度,是固件漏洞的主要貢獻(xiàn)者——信息系統(tǒng)審計(jì)與控制協(xié)會(huì)(ISACA)

 ISACA是全球性企業(yè)技術(shù)和網(wǎng)絡(luò)安全協(xié)會(huì),日前發(fā)布了一份研究報(bào)告,稱大多數(shù)企業(yè)沒(méi)有全面的方案處理固件安全風(fēng)險(xiǎn)。

盡管隨著包括物聯(lián)網(wǎng)(IoT)設(shè)備在內(nèi)的企業(yè)硬件足跡愈加膨脹,企業(yè)越來(lái)越意識(shí)到固件安全的逐漸加碼,他們卻依然沒(méi)有應(yīng)對(duì)固件安全風(fēng)險(xiǎn)的整體方案。

ISACA的“固件安全風(fēng)險(xiǎn)和緩解、企業(yè)實(shí)踐和挑戰(zhàn)”報(bào)告,強(qiáng)調(diào)了對(duì)硬編碼在只讀存儲(chǔ)器(ROM)中固件的強(qiáng)有力安全管理控制和審計(jì)實(shí)踐的建立。

該研究基于對(duì)橫跨北美、歐洲和亞洲的750名網(wǎng)絡(luò)安全從業(yè)者的調(diào)查,表明緩解安全風(fēng)險(xiǎn)的基礎(chǔ),是企業(yè)以一種安全優(yōu)先的態(tài)度來(lái)看待硬件生命周期管理,而不是將之視為純粹的操作層面問(wèn)題。

衛(wèi)生保健安全公司MedSec董事兼CEO賈斯汀·伯恩說(shuō):“固件安全不再是一個(gè)理論問(wèn)題。”

“證據(jù)顯示,攻擊者已將固件當(dāng)做攻擊目標(biāo)。今天的很多數(shù)據(jù)泄露和漏洞發(fā)現(xiàn)都源于固件問(wèn)題。”

盡管解決方案紛紛出臺(tái),大多數(shù)企業(yè)環(huán)境依然尚未準(zhǔn)備好。“雖然在這個(gè)問(wèn)題上‘知識(shí)就是力量’是很明顯的事兒,但該研究充分表明了,企業(yè)文化和對(duì)待安全的整體態(tài)度,很明顯是漏洞的主要貢獻(xiàn)者。”

在硬件生命周期管理中安全優(yōu)先的受訪者,過(guò)半數(shù)(52%)的人至少報(bào)告了1起感染惡意軟件的固件被引入到公司系統(tǒng)中的事件。17%的此類事件造成了實(shí)質(zhì)性影響。

與之相對(duì),硬件生命周期管理中忽視安全的受訪者,未知惡意軟件發(fā)生的概率非常高(73%)。這表明有很多漏洞仍未被檢測(cè),沒(méi)被打上補(bǔ)丁,滋生了安全風(fēng)險(xiǎn)。

知情缺失還對(duì)信心造成了影響,71%安全優(yōu)先度低的受訪者,覺(jué)得自己沒(méi)準(zhǔn)備好處理網(wǎng)絡(luò)攻擊。

報(bào)告稱,想要能夠解決這些弱點(diǎn),企業(yè)需要加強(qiáng)IT部門和審計(jì)人員間的合作與溝通,建立健壯的硬件生命周期管理控制。研究顯示,根據(jù)審計(jì)團(tuán)隊(duì)的反饋部署行動(dòng),是風(fēng)險(xiǎn)緩解的關(guān)鍵。

補(bǔ)丁管理過(guò)程

調(diào)查表明,認(rèn)為自家企業(yè)完全遵從固件審計(jì)的受訪者,63%的人報(bào)告了補(bǔ)丁管理過(guò)程中更高的有效性。另一方面,不接收任何審計(jì)反饋的那些(51%),對(duì)固件完整性監(jiān)視和漏洞修復(fù),沒(méi)有任何控制。

ISACA董事會(huì)主席,Intralot信息安全組長(zhǎng)克里斯托斯·迪米特里阿迪斯稱:“將固件維護(hù)視作運(yùn)營(yíng)職能而非安全問(wèn)題,漏洞被利用的機(jī)會(huì)就會(huì)一直存在。”

是時(shí)候在我們的風(fēng)險(xiǎn)評(píng)估中強(qiáng)調(diào)固件安全的重要性了,基于威脅模型的控制優(yōu)先也應(yīng)根植進(jìn)每一個(gè)企業(yè),無(wú)論這是否涉及間諜活動(dòng)、交易完整性損失或業(yè)務(wù)中斷。

報(bào)告為企業(yè)提出了幾條防止固件攻擊的建議:

  • 在盡可能的地方,找那些允許企業(yè)獨(dú)立驗(yàn)證設(shè)備(服務(wù)器、無(wú)論、存儲(chǔ)、IoT)完整性的廠家。
  • 將設(shè)備隔離進(jìn)不同信任區(qū),讓企業(yè)可以分別操作可信設(shè)備或不可信設(shè)備。
  • 建立固件更新策略。
  • 由于持續(xù)監(jiān)視是最重要的,應(yīng)獲取專門用于通過(guò)網(wǎng)絡(luò)監(jiān)視設(shè)備完整性的系統(tǒng)和技術(shù),利用諸如可信平臺(tái)模塊(TPM)之類值得信賴的技術(shù)。
責(zé)任編輯:武曉燕 來(lái)源: 安全牛
相關(guān)推薦

2016-11-13 19:51:16

2011-05-26 10:50:31

2009-07-14 15:39:34

Swing大多數(shù)控件

2022-06-10 10:19:15

路由器漏洞

2019-10-09 10:06:22

網(wǎng)絡(luò)大數(shù)據(jù)物聯(lián)網(wǎng)

2025-03-20 13:25:36

2015-06-05 10:13:09

2019-12-02 18:45:38

JavaScript開(kāi)發(fā)數(shù)組

2018-11-02 08:44:17

2014-01-02 10:34:54

設(shè)計(jì)設(shè)計(jì)師

2024-07-04 15:47:28

2015-08-07 14:39:23

2022-07-27 18:56:29

物聯(lián)網(wǎng)5G

2020-11-20 10:27:55

云計(jì)算云遷移IT

2014-12-18 10:57:27

數(shù)據(jù)安全敏感數(shù)據(jù)數(shù)據(jù)保護(hù)

2022-03-31 14:28:43

數(shù)據(jù)安全企業(yè)數(shù)據(jù)保護(hù)

2010-08-03 22:19:30

2021-06-17 11:05:46

漏洞Linux發(fā)行版Polkit auth

2013-03-28 10:01:50

云計(jì)算

2012-12-19 10:07:18

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)