0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

大數(shù)據(jù)安全:數(shù)字化轉(zhuǎn)型的“必答題”

如意 ? 來源:CIO時(shí)代 ? 作者:CIO時(shí)代 ? 2020-06-28 17:53 ? 次閱讀

如果說,數(shù)字化轉(zhuǎn)型是全球變革的趨勢,那么“大數(shù)據(jù)安全”就是數(shù)字化轉(zhuǎn)型的“必答題”?!皵?shù)據(jù)”作為當(dāng)今信息化時(shí)代的重要載體與工具,其安全性是直接決定未來全球數(shù)字化轉(zhuǎn)型成功與否的關(guān)鍵命題。

前段時(shí)間,據(jù)外媒報(bào)道:SAP旗下產(chǎn)品ASE數(shù)據(jù)庫服務(wù)器被曝存在6個(gè)高危漏洞,其中之一的CVE-2020-6248威脅評分竟高達(dá)9.1(滿分10分)!據(jù)悉,攻擊者可利用該組漏洞在低權(quán)限狀態(tài)下,在目標(biāo)系統(tǒng)上執(zhí)行任意代碼,直至完全控制目標(biāo)數(shù)據(jù)庫甚至底層操作系統(tǒng)。鑒于SAP為全球知名企業(yè)軟件供應(yīng)商,且ASE服務(wù)范圍甚廣,故而此次漏洞事件波及范圍或許比預(yù)想的還要深遠(yuǎn)。而當(dāng)我們將此事置于全球數(shù)字化轉(zhuǎn)型的背景下重新審視時(shí),發(fā)現(xiàn)威脅絕不止于數(shù)據(jù)庫安全,其背后還潛藏著更深層次的數(shù)字時(shí)代安全形態(tài):“數(shù)據(jù)”作為當(dāng)今信息化時(shí)代的重要載體與工具,其安全性是直接決定未來全球數(shù)字化轉(zhuǎn)型成功與否的關(guān)鍵命題。

SAP(SystemApplications and Products)公司:成立于1972年,是全球知名的企業(yè)管理和協(xié)同化商務(wù)解決方案供應(yīng)商,在全球190多個(gè)國家和地區(qū)擁有超過335000個(gè)客戶。

尤其值得注意的是,該公司旗下的明星產(chǎn)品ASE(Adaptive Server Enterprise)數(shù)據(jù)服務(wù)器享譽(yù)全球,世界范圍內(nèi)近90%的銀行巨頭和安全公司,30000多家企業(yè)組織都在使用它。

SAP ASE數(shù)據(jù)服務(wù)器被曝高危漏洞

攻擊者可完全控制目標(biāo)數(shù)據(jù)庫

近日,國外安全研究員發(fā)布報(bào)告,重磅披露了SAP ASE數(shù)據(jù)服務(wù)器中6個(gè)高危漏洞的技術(shù)細(xì)節(jié),并警告稱:攻擊者可利用該組漏洞在低權(quán)限狀態(tài)下,在目標(biāo)系統(tǒng)上執(zhí)行任意代碼,甚至完全控制目標(biāo)數(shù)據(jù)庫以及底層操作系統(tǒng)。

6個(gè)高危漏洞主要信息如下:

CVE-2020-6248:威脅評分高達(dá)9.1(滿分10),該漏洞源于缺乏安全檢查,無法在數(shù)據(jù)庫備份操作期間覆蓋關(guān)鍵配置文件。任何可以運(yùn)行DUMP命令的低權(quán)限用戶都可以通過發(fā)送損壞的配置文件以接管數(shù)據(jù)庫。

CVE-2020-6252:存在ASE服務(wù)器的小型輔助數(shù)據(jù)庫(SqlAnywhere)中,任何一個(gè)運(yùn)行Windows系統(tǒng)的攻擊者皆可通過此漏洞,登錄輔助數(shù)據(jù)庫以“本地系統(tǒng)”權(quán)限執(zhí)行任意代碼。

CVE-2020-6241:存在于ASE 16的全局臨時(shí)表中,是典型的SQL注入漏洞,可被用于提升系統(tǒng)權(quán)限。

CVE-2020-6253:存在于ASE的WebServices處理代碼中,攻擊者可借此進(jìn)行系統(tǒng)權(quán)限提升。

CVE-2020-6243:XP Server漏洞,經(jīng)過身份驗(yàn)證的Windows攻擊者可借此連接到SAP ASE,并以“本地系統(tǒng)”的權(quán)限執(zhí)行任意代碼。

CVE-2020-6250:與安全日志中出現(xiàn)明文密碼有關(guān),單獨(dú)使用時(shí)僅影響Linux/UNIX系統(tǒng),但若與其他漏洞組合使用,或可導(dǎo)致SAP ASE服務(wù)器完全癱瘓。

從9.1的威脅評級到權(quán)限惡意提升再到服務(wù)器致癱,上述漏洞的破壞力不言而喻。而更關(guān)鍵的是,企業(yè)通常會將關(guān)鍵信息存儲在數(shù)據(jù)庫中,而數(shù)據(jù)庫又常處于不受信任或公開的環(huán)境下,這一趨勢更是給了漏洞攻擊可乘之機(jī)。

因此,一旦數(shù)據(jù)庫安全防線失守,不止機(jī)密信息會受到影響,正在運(yùn)行的主機(jī)也將面臨前所未有的威脅。智庫在此提醒相關(guān)管理員,務(wù)必及時(shí)修補(bǔ)系統(tǒng)漏洞,保障系統(tǒng)安全運(yùn)行。

服務(wù)器失守背后暗藏更大隱患

大數(shù)據(jù)安全危局一觸即發(fā)

而在SAP ASE存在高危漏洞這一事件中,需要我們關(guān)注的不只是漏洞的修補(bǔ)與否,更重要警惕的是其背后潛藏的危機(jī):數(shù)據(jù)安全一旦失守,數(shù)字化轉(zhuǎn)型必將全線潰敗。

尤其隨著關(guān)鍵基礎(chǔ)設(shè)施的高度數(shù)字化,以工業(yè)互聯(lián)網(wǎng)、5G、人工智能為代表的新技術(shù)為大數(shù)據(jù)提供肥沃發(fā)展土壤的同時(shí),也給數(shù)據(jù)安全帶來了前所未有的挑戰(zhàn),其背后面臨的網(wǎng)絡(luò)威脅也日漸凸顯。

其一、內(nèi)部脆弱難以避免,數(shù)據(jù)庫本身的存儲存在諸多安全隱患

由上文可知,SAP ASE服務(wù)器中存在的這組漏洞極具破壞力,而這還僅僅是數(shù)據(jù)庫服務(wù)器漏洞的冰山一角。相關(guān)數(shù)據(jù)顯示,截止2019年12月,CVE發(fā)布的被確認(rèn)的國際主流數(shù)據(jù)庫漏洞多計(jì)140個(gè)!

而近年來,借助數(shù)據(jù)庫服務(wù)器漏洞,利用SQL注入、提權(quán)、緩沖區(qū)溢出登攻擊方式,針對數(shù)據(jù)中心發(fā)起的高級別網(wǎng)絡(luò)入侵時(shí)有發(fā)生,由此導(dǎo)致的大規(guī)模數(shù)據(jù)泄漏事件更是比比皆是。

根據(jù)Risk Based Security發(fā)布的數(shù)據(jù)顯示,僅在2020年第一季度,泄露的數(shù)據(jù)總量猛增至84億,與2019年第一季度相比增長了273%,創(chuàng)下至少自2005年詳細(xì)報(bào)告開始以來的同期記錄。

其二、外部威脅防不勝防,高級別APT、勒索軟件等各類攻擊層出不窮

在數(shù)據(jù)內(nèi)部脆弱性難以避免的背景下,針對性的高級別網(wǎng)絡(luò)攻擊日益猖獗,傳統(tǒng)的防御手段已無法有效阻止APT等高級攻擊,而數(shù)據(jù)安全防線一旦被攻破,各類有關(guān)國家、社會、企業(yè)和個(gè)人的海量大數(shù)據(jù)將被置于前所未有的威脅之下。

以最近發(fā)生的數(shù)起數(shù)據(jù)攻擊案件為例:

2020年5月,美國德克薩斯州的航空服務(wù)供應(yīng)商圣東安尼奧航空航天公司(VT SAA)遭遇勒索軟件攻擊,該公司包括財(cái)務(wù)數(shù)據(jù)、提案、保密協(xié)議在內(nèi)的1.5TB數(shù)據(jù)慘遭竊取;

2020年5月,泰國最大的蜂窩網(wǎng)絡(luò)AIS疑似遭黑客攻擊,致其數(shù)據(jù)庫脫機(jī),80億實(shí)時(shí)互聯(lián)網(wǎng)記錄慘遭泄露;

2020年6月3日,外媒報(bào)道稱,美國防部承包商遭遇Maze勒索軟件攻擊,致其參與維護(hù)支持的美國洲際彈道導(dǎo)彈“民兵-3“系列軍事數(shù)據(jù)陷入危局;

樁樁件件,皆是面向數(shù)據(jù)安全振聾發(fā)聵的安全警鈴。

其三、多域應(yīng)用場景下,數(shù)據(jù)安全牽一發(fā)而動全身

隨著全球數(shù)字化戰(zhàn)略迎來前所未有之新變局,各產(chǎn)業(yè)鏈中,數(shù)據(jù)應(yīng)用場景必將呈現(xiàn)井噴式增長。而在這一趨勢下,數(shù)據(jù)采集、數(shù)據(jù)整合、數(shù)據(jù)提煉、數(shù)據(jù)挖掘、數(shù)據(jù)發(fā)布這一鏈條中的任何一個(gè)環(huán)節(jié)被攻破,都將導(dǎo)致“牽一發(fā)而動全身“的威脅效果。

更為嚴(yán)重的是,若以失真的數(shù)據(jù)來訓(xùn)練神經(jīng)網(wǎng)絡(luò)現(xiàn)象,將導(dǎo)致從決策錯誤到整個(gè)數(shù)據(jù)中心宕機(jī)等一些列重大安全問題。

短評

當(dāng)前,新基建浪潮之下,大數(shù)據(jù)不僅是數(shù)字化轉(zhuǎn)型的重要驅(qū)動力,更是轉(zhuǎn)型之后各行各業(yè)數(shù)字化發(fā)展的重要載體和工具。

與此同時(shí),伴隨萬物互通互聯(lián),“大數(shù)據(jù)安全”也不再是虛擬世界的威脅,更是現(xiàn)實(shí)世界的延展。數(shù)據(jù)庫的暴露可能對國家安全、社會安全、個(gè)人安全造成不可逆的影響。

今年兩會期間,360董事長兼CEO周鴻祎提出的四點(diǎn)建議中,其中第三條也曾提到要強(qiáng)化大數(shù)據(jù)平臺安全,實(shí)現(xiàn)安全的大數(shù)據(jù)協(xié)同計(jì)算。足見,在全球數(shù)字化轉(zhuǎn)型的當(dāng)下,“大數(shù)據(jù)安全”儼然早已成為網(wǎng)絡(luò)安全的“必答題”,保障“大數(shù)據(jù)安全”成為我們發(fā)展新基建避不開的重要一環(huán)。

而在應(yīng)對之策上,與應(yīng)對新型網(wǎng)絡(luò)空間威脅同理,在維護(hù)“大數(shù)據(jù)安全”上,我們同樣要改變單一、傳統(tǒng)的網(wǎng)絡(luò)防護(hù)思維和手段,盡早構(gòu)建以數(shù)據(jù)安全為導(dǎo)向的全新網(wǎng)絡(luò)防護(hù)體系來應(yīng)對當(dāng)前的網(wǎng)絡(luò)威脅。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 云計(jì)算
    +關(guān)注

    關(guān)注

    38

    文章

    7630

    瀏覽量

    136777
  • 數(shù)字化
    +關(guān)注

    關(guān)注

    8

    文章

    8360

    瀏覽量

    61395
  • 大數(shù)據(jù)
    +關(guān)注

    關(guān)注

    64

    文章

    8812

    瀏覽量

    137012
收藏 人收藏

    評論

    相關(guān)推薦

    數(shù)字化轉(zhuǎn)型對企業(yè)的意義

    一條新的發(fā)展路徑。 數(shù)字化轉(zhuǎn)型的核心在于“數(shù)字化”與“轉(zhuǎn)型”的雙重融合。數(shù)字化,指的是將傳統(tǒng)的物理世界信息轉(zhuǎn)化為
    的頭像 發(fā)表于 08-30 15:55 ?197次閱讀

    工業(yè)物聯(lián)網(wǎng)促進(jìn)中小企業(yè)數(shù)字化轉(zhuǎn)型

    必答題。工業(yè)物聯(lián)網(wǎng)的廣泛應(yīng)用,正引領(lǐng)著中小企業(yè)邁向智能制造的新時(shí)代,打開一扇通往高效、靈活、可持續(xù)發(fā)展的大門。 一、工業(yè)物聯(lián)網(wǎng):中小企業(yè)數(shù)字化轉(zhuǎn)型的加速器 傳統(tǒng)中小企業(yè)在面臨市場競爭加劇、成本壓力上升、客戶需求快速
    的頭像 發(fā)表于 08-28 16:12 ?188次閱讀

    企業(yè)如何數(shù)字化轉(zhuǎn)型

    在當(dāng)今這個(gè)日新月異的數(shù)字時(shí)代,企業(yè)的數(shù)字化轉(zhuǎn)型已不再是一道選擇題,而是一道必答題。它不僅關(guān)乎企業(yè)的生存與發(fā)展,更是決定企業(yè)能否在激烈的市場競爭中脫穎而出的關(guān)鍵。 企業(yè)
    的頭像 發(fā)表于 08-27 16:55 ?234次閱讀

    數(shù)字轉(zhuǎn)型必答題!華為云新一代云計(jì)算產(chǎn)品亮相 828

    一系列陷阱,如資金緊張、經(jīng)驗(yàn)不足等,導(dǎo)致數(shù)字化轉(zhuǎn)型缺乏可持續(xù)性,形成沉沒成本。 中小企業(yè)該如何才能做好數(shù)字化轉(zhuǎn)型這道必答題?此前,工業(yè)和信息
    的頭像 發(fā)表于 08-13 22:14 ?449次閱讀
    <b class='flag-5'>數(shù)字</b><b class='flag-5'>轉(zhuǎn)型</b><b class='flag-5'>必答題</b>!華為云新一代云計(jì)算產(chǎn)品亮相 828

    戴爾科技助力紅豆集團(tuán)數(shù)字化轉(zhuǎn)型

    。如何緊跟時(shí)代步伐,加快形成新質(zhì)生產(chǎn)力,以實(shí)現(xiàn)自身的數(shù)字化、智能、綠色轉(zhuǎn)型升級,成為擺在傳統(tǒng)企業(yè)面前的必答題。
    的頭像 發(fā)表于 07-31 09:18 ?379次閱讀

    企業(yè)的精益轉(zhuǎn)型需要哪些數(shù)字化技能?

    數(shù)字化轉(zhuǎn)型的浪潮中,企業(yè)精益轉(zhuǎn)型已不再是選擇題,而是必答題。為了在這場變革中乘風(fēng)破浪,企業(yè)亟需掌握一系列關(guān)鍵的數(shù)字化技能,以驅(qū)動效率提升、
    的頭像 發(fā)表于 07-26 10:07 ?120次閱讀

    企業(yè)數(shù)字化轉(zhuǎn)型方案

    隨著科技的不斷進(jìn)步和工業(yè)的快速發(fā)展,數(shù)字化轉(zhuǎn)型已成為工廠提升競爭力、實(shí)現(xiàn)可持續(xù)發(fā)展的關(guān)鍵。借助物聯(lián)網(wǎng)、無線通訊等現(xiàn)代技術(shù),加速加快企業(yè)數(shù)字化轉(zhuǎn)型
    的頭像 發(fā)表于 04-22 16:08 ?395次閱讀

    數(shù)字化轉(zhuǎn)型是什么?有哪些應(yīng)用?

    數(shù)字化轉(zhuǎn)型是指企業(yè)或組織通過采用數(shù)字技術(shù)來改變其業(yè)務(wù)模式和運(yùn)營方式,以適應(yīng)新興市場趨勢、提高效率、增強(qiáng)客戶體驗(yàn)和增加競爭優(yōu)勢的過程。它不僅涉及技術(shù)的變革,還包括企業(yè)文化、組織結(jié)構(gòu)和業(yè)務(wù)流程的全面調(diào)整。
    的頭像 發(fā)表于 12-22 11:44 ?1486次閱讀

    理解數(shù)字化轉(zhuǎn)型:3個(gè)階段、2個(gè)分類和3類價(jià)值

    5G、人工智能、大數(shù)據(jù)、云計(jì)算等新一代數(shù)字技術(shù),改變企業(yè)為客戶創(chuàng)造價(jià)值的業(yè)務(wù)方式,進(jìn)而推動企業(yè)業(yè)務(wù)實(shí)現(xiàn)新的增長。 數(shù)字化轉(zhuǎn)型對業(yè)務(wù)的流程、場景、關(guān)系、員工等要素進(jìn)行了重新定義,內(nèi)部完成
    的頭像 發(fā)表于 12-13 10:01 ?420次閱讀

    數(shù)字化轉(zhuǎn)型如何落地?

    數(shù)字化轉(zhuǎn)型是現(xiàn)代企業(yè)發(fā)展的關(guān)鍵環(huán)節(jié),它不僅僅是技術(shù)的升級,更是企業(yè)文化、運(yùn)營模式和市場戰(zhàn)略的全面革新。一個(gè)成功的數(shù)字化轉(zhuǎn)型能夠?yàn)槠髽I(yè)帶來更高效率、更好的客戶體驗(yàn)和更強(qiáng)的市場競爭力。那么
    的頭像 發(fā)表于 12-06 10:33 ?494次閱讀

    數(shù)字化轉(zhuǎn)型的核心是數(shù)據(jù),還是應(yīng)用?

    數(shù)字化轉(zhuǎn)型是當(dāng)今世界各行各業(yè)的熱門話題。它不僅僅是將傳統(tǒng)的業(yè)務(wù)流程、產(chǎn)品和服務(wù)數(shù)字化,更是一種全面的業(yè)務(wù)戰(zhàn)略轉(zhuǎn)變。在這個(gè)轉(zhuǎn)變過程中,數(shù)據(jù)和應(yīng)用都扮演著至關(guān)重要的角色。但究竟哪一個(gè)是
    的頭像 發(fā)表于 11-29 10:59 ?439次閱讀

    企業(yè)數(shù)字化轉(zhuǎn)型的好處?

    企業(yè)數(shù)字化轉(zhuǎn)型是當(dāng)今商業(yè)世界中一個(gè)至關(guān)重要的議題。數(shù)字化轉(zhuǎn)型不僅僅意味著采用新技術(shù),而是涉及到企業(yè)在文化、運(yùn)營和客戶體驗(yàn)方面的根本變革。那么,企業(yè)數(shù)
    的頭像 發(fā)表于 11-17 16:46 ?1332次閱讀

    基于EA的企業(yè)數(shù)字化轉(zhuǎn)型架構(gòu)的設(shè)計(jì)

    數(shù)字化轉(zhuǎn)型的定義上看,至少包含兩個(gè)方面:一方面是商業(yè)模式的轉(zhuǎn)型,一方面是技術(shù)的升級。因此,數(shù)字化轉(zhuǎn)型架構(gòu)是由業(yè)務(wù)架構(gòu)、技術(shù)架構(gòu)兩條螺旋組成
    的頭像 發(fā)表于 10-29 14:51 ?1181次閱讀
    基于EA的企業(yè)<b class='flag-5'>數(shù)字化</b><b class='flag-5'>轉(zhuǎn)型</b>架構(gòu)的設(shè)計(jì)

    客戶案例丨芯盾時(shí)代助力某大型能源央企建設(shè)“統(tǒng)一身份認(rèn)證平臺” 重構(gòu)數(shù)字化轉(zhuǎn)型安全基石

    近年來,我國能源企業(yè)數(shù)字化轉(zhuǎn)型不斷深化,數(shù)字化、智能水平持續(xù)提高,不但為企業(yè)自身注入了發(fā)展動力,也為國民經(jīng)濟(jì)的發(fā)展提供了能源保障。能源企業(yè)在數(shù)字化
    的頭像 發(fā)表于 10-18 15:50 ?575次閱讀

    導(dǎo)遠(yuǎn)“三新”數(shù)字化建設(shè)策略實(shí)現(xiàn)不同業(yè)務(wù)域的高效協(xié)同

    “作為一家科技+制造雙輪驅(qū)動的企業(yè),數(shù)字化轉(zhuǎn)型對我們來說是必答題?!?9月22日,導(dǎo)遠(yuǎn)電子副總裁鄭方明在甲子光年數(shù)聚·源力2023 PRO_大會中表示,并分享導(dǎo)遠(yuǎn)在量產(chǎn)交付方面的最新進(jìn)展,及探索
    的頭像 發(fā)表于 09-28 10:31 ?541次閱讀