0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

使用正確的工具和實(shí)踐避免安全漏洞

母豬會(huì)上樹 ? 來(lái)源:Patrick Mannion ? 作者:Patrick Mannion ? 2022-08-10 11:34 ? 次閱讀

通過(guò)開源軟件中未修補(bǔ)的漏洞對(duì) Equifax 的黑客攻擊暴露了開發(fā)人員在確保設(shè)備和網(wǎng)絡(luò)安全方面每天都在努力解決的兩個(gè)問題:管理冷漠和需要保持警惕,即使在產(chǎn)品交付之后,無(wú)論是硬件或軟件。

然而,隨著組織迅速遷移到關(guān)鍵業(yè)務(wù)線的分散云計(jì)算數(shù)據(jù)中心,并且物聯(lián)網(wǎng)繼續(xù)看到更多連接的設(shè)備,網(wǎng)絡(luò)安全還面臨其他問題。

例如,根據(jù) Barbara Filkins 為 Netscout 撰寫的 SANS 調(diào)查,一些組織不愿意實(shí)施可用的主動(dòng)安全功能,因?yàn)樗鼈兛赡軙?huì)影響性能 (68%) 和延遲,一些組織只是厭倦了誤報(bào),以及有些人擔(dān)心網(wǎng)絡(luò)停機(jī)(圖 1)。毫不奇怪,大多數(shù)公司啟用的在線安全功能不到 20%:只有 5% 的公司使用了 100% 的可用在線安全功能。

poYBAGLzIf6AKFFzAAB2_s4QyTM487.png

圖 1:在未實(shí)施所有可用的主動(dòng)安全功能的原因中,性能影響排名最高。圖片來(lái)源:Sans Institute

數(shù)據(jù)中心和相關(guān)設(shè)備的設(shè)計(jì)人員可以通過(guò)基于硬件的安全性來(lái)解決對(duì)提高安全性的需求與對(duì)延遲和性能的擔(dān)憂之間的平衡需求。

這是今年早些時(shí)候宣布的 AMD Epyc 7000 片上系統(tǒng) (SoC) 的顯著方面之一。除了多達(dá) 32 個(gè) Zen x86 內(nèi)核和 128 個(gè) PCIe Gen 3 通道外,AMD 還添加了一個(gè)專用的 128 位 AES 加密引擎和基于 ARM Cortex-A5 的硬件信任根子系統(tǒng)(圖 2)。

poYBAGLzIgKADtQ3AADZlS47iyQ206.jpg

圖 2:AMD 的 Epyc 7000 SoC 具有基于 ARM Cortex-A5 的硬件信任根,支持內(nèi)存加密和安全加密虛擬化等功能。

安全處理器使用 ARM 的 TrustZone 對(duì) CPU 進(jìn)行分區(qū),以運(yùn)行敏感和非敏感應(yīng)用程序和任務(wù)。它還確保安全啟動(dòng)并運(yùn)行可信平臺(tái)模塊 (TPM) 及其自己的操作系統(tǒng)/管理程序。這并不排除使用一些客戶可能需要的非車載 TPM。

除了加速加密、使系統(tǒng)更防篡改、降低功耗和延遲外,該架構(gòu)還支持?jǐn)?shù)據(jù)中心中特別使用的兩個(gè)獨(dú)特功能:安全內(nèi)存加密 (SME) 和安全加密虛擬化 (SEV)。

SME 通過(guò)加密內(nèi)存來(lái)防止物理攻擊。SEV 允許對(duì)虛擬機(jī) (VM) 或容器進(jìn)行加密,以便應(yīng)用程序可以安全運(yùn)行。

端到端保護(hù) IoT 網(wǎng)絡(luò) 對(duì)于 Equifax,內(nèi)嵌安全功能(例如 AMD Epyc 啟用的功能)幾乎沒有用處,因?yàn)樵撀┒词情_源軟件包 Apache Struts 的未修補(bǔ)版本。由于它不是零日漏洞,Equifax 可以通過(guò)遵守一個(gè)簡(jiǎn)單的規(guī)則來(lái)阻止攻擊:定期更新軟件,尤其是在安全補(bǔ)丁方面。

這聽起來(lái)很簡(jiǎn)單,但卻經(jīng)常被忽視。在物聯(lián)網(wǎng)的背景下,這也很難做到,因?yàn)榭赡苡袛?shù)以千計(jì)的設(shè)備覆蓋廣泛的地理區(qū)域。此外,很少有設(shè)備制造商確信自己可能成為攻擊的目標(biāo),因此此類設(shè)備通常嚴(yán)重缺乏防御能力,將它們變成企業(yè)網(wǎng)絡(luò)的后門入口。

認(rèn)識(shí)到物聯(lián)網(wǎng)安全問題的有害性質(zhì),整個(gè)公司如雨后春筍般涌現(xiàn),以填補(bǔ)硬件和應(yīng)用程序之間的安全漏洞。IoTium 就是這樣一家公司,它在應(yīng)用程序和網(wǎng)絡(luò)層提供端到端的安全性,以及零接觸管理。

目前專注于工業(yè)智能建筑應(yīng)用,一旦建立連接,IoTium 的 eNode OS 就會(huì)安裝在遠(yuǎn)程站點(diǎn)的網(wǎng)關(guān)上,然后使用 IoTium Orchestrator 通過(guò)云遠(yuǎn)程管理所有服務(wù)和安全性。來(lái)自每個(gè)傳感器的每個(gè)數(shù)據(jù)流都單獨(dú)加密,只有授權(quán)的最終用戶才能解密。

IoTium 方法的關(guān)鍵方面包括通過(guò)公鑰加密消除每個(gè)設(shè)備或設(shè)施的用戶名和密碼、無(wú)需上門服務(wù)以及無(wú)需更改 IT 的企業(yè)代理和防火墻策略。

特別令人感興趣的是,鑒于 Equifax 崩潰的性質(zhì)以及更新許多 IoT 設(shè)備的難度,IoTium 的軟件不斷自我更新,并且所有設(shè)備都得到了充分的實(shí)時(shí)配置和管理。無(wú)需等待手動(dòng)更新。每一項(xiàng)資產(chǎn)和每一個(gè)數(shù)據(jù)流都是完全安全的。此外,只需按一下按鈕,即可在選定的設(shè)備或整個(gè)網(wǎng)絡(luò)上部署新的應(yīng)用程序和服務(wù)。

嵌入式物聯(lián)網(wǎng) 的困境 對(duì)于許多嵌入式系統(tǒng)設(shè)計(jì)人員來(lái)說(shuō),安全的困難始于這樣一個(gè)事實(shí),即傳統(tǒng)上,嵌入式系統(tǒng)足夠安全,因?yàn)樗鼈兪仟?dú)立的且未連接的。連接性和物聯(lián)網(wǎng)的興起提高了人們的意識(shí),但仍然存在上市時(shí)間壓力,而且開發(fā)團(tuán)隊(duì)通常需要大力推動(dòng)管理,以確保設(shè)備或系統(tǒng)得到徹底保護(hù)。

也就是說(shuō),越來(lái)越多地使用無(wú)線 (OTA) 更新是有幫助的,但如果調(diào)試端口處于打開狀態(tài)或內(nèi)存未得到保護(hù),設(shè)備就會(huì)成為網(wǎng)絡(luò)的攻擊面和后門。

需要采取的其他一些預(yù)防措施包括保護(hù) EEPROM 中的密鑰并在檢測(cè)到篡改時(shí)將其擦除,或者更好的是,使用公鑰加密對(duì)密鑰進(jìn)行加密。

在軟件方面,Apache 發(fā)布了一些關(guān)于網(wǎng)絡(luò)安全執(zhí)行的提醒,每個(gè)人都應(yīng)該牢記在心。除了定期更新外,它還會(huì)提醒用戶任何復(fù)雜的軟件都包含缺陷?!安灰僭O(shè)支持的軟件產(chǎn)品完美無(wú)缺,尤其是在安全漏洞方面?!?/p>

此外,建立網(wǎng)絡(luò)安全層:這只是一個(gè)好習(xí)慣。

安全是一場(chǎng)失敗的戰(zhàn)斗嗎? 雖然這似乎是一項(xiàng)不可能完成的任務(wù),但由于 AMD 的 Epyc 7000 所顯示的硬件安全性的進(jìn)步,以最小的吞吐量和功率損失為數(shù)據(jù)中心實(shí)現(xiàn)高水平的網(wǎng)絡(luò)安全是可行的。然而,堅(jiān)定的攻擊者是頑強(qiáng)的,而且它是很大程度上是使網(wǎng)絡(luò)足夠安全,以便攻擊者轉(zhuǎn)移到下一個(gè)安全性較低的設(shè)備或系統(tǒng)。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • amd
    amd
    +關(guān)注

    關(guān)注

    25

    文章

    5376

    瀏覽量

    133382
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2894

    文章

    43313

    瀏覽量

    366437
  • soc
    soc
    +關(guān)注

    關(guān)注

    38

    文章

    4021

    瀏覽量

    217028
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    從CVE-2024-6387 OpenSSH Server 漏洞談?wù)勂髽I(yè)安全運(yùn)營(yíng)與應(yīng)急響應(yīng)

    ,黑客已經(jīng)發(fā)現(xiàn)并利用的安全漏洞。這類漏洞的危害極大,往往會(huì)給企業(yè)帶來(lái)嚴(yán)重的安全威脅和經(jīng)濟(jì)損失。 近日,OpenSSH曝出了一起嚴(yán)重的0day漏洞,引起了全球范圍內(nèi)的廣泛關(guān)注。OpenS
    的頭像 發(fā)表于 07-10 10:29 ?1179次閱讀
    從CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>談?wù)勂髽I(yè)<b class='flag-5'>安全</b>運(yùn)營(yíng)與應(yīng)急響應(yīng)

    小米科技高級(jí)安全專家:智能汽車Tbox安全漏洞分析

    GeekPwn和汽車安全比賽并榮獲多項(xiàng)大獎(jiǎng)。精通IOT、移動(dòng)端和車聯(lián)網(wǎng)安全。在車聯(lián)網(wǎng)安全體系建設(shè)和漏洞挖掘上有著豐富的安全經(jīng)驗(yàn)和深入的研究。
    的頭像 發(fā)表于 05-27 14:31 ?948次閱讀
    小米科技高級(jí)<b class='flag-5'>安全</b>專家:智能汽車Tbox<b class='flag-5'>安全漏洞</b>分析

    Adobe修復(fù)35項(xiàng)安全漏洞,主要涉及Acrobat和FrameMaker

    值得關(guān)注的是,Adobe對(duì)Acrobat及Acrobat Reader軟件的漏洞修復(fù)最為重視,共修復(fù)了12個(gè)漏洞,其中9個(gè)為“遠(yuǎn)程執(zhí)行代碼”嚴(yán)重漏洞,主要由RAM的“Use After Free”類型
    的頭像 發(fā)表于 05-16 15:12 ?543次閱讀

    PuTTY等工具曝嚴(yán)重安全漏洞:可還原私鑰和偽造簽名

    據(jù)報(bào)道,知名SSH和Telnet工具PuTTY于4月18日暴露安全漏洞CVE-2024-31497,涉及版本0.68至0.80。僅需使用60個(gè)簽名,攻擊者即可還原私鑰。為應(yīng)對(duì)此風(fēng)險(xiǎn),官方更新推出0.81版本,呼吁使用者盡快升級(jí)。
    的頭像 發(fā)表于 04-18 10:06 ?474次閱讀

    微軟修復(fù)兩個(gè)已被黑客利用攻擊的零日漏洞

    此次更新的精英賬號(hào)“泄露型”安全漏洞(代號(hào):CVE-2024-26234)源于代理驅(qū)動(dòng)程序欺騙漏洞。蘿卜章利用可信的微軟硬件發(fā)布證書簽名惡意驅(qū)動(dòng)程序。
    的頭像 發(fā)表于 04-10 14:39 ?441次閱讀

    iOS 17.4.1修復(fù)兩安全漏洞,涉及多款iPhone和iPad

     據(jù)報(bào)道,iOS/iPadOS17.4.1主要解決了Google Project Zero團(tuán)隊(duì)成員Nick Galloway發(fā)現(xiàn)并報(bào)告的兩大安全漏洞(CVE-2024-1580)。
    的頭像 發(fā)表于 03-26 10:47 ?592次閱讀

    蘋果承認(rèn)GPU存在安全漏洞

    蘋果公司近日確認(rèn),部分設(shè)備中的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋果、高通、AMD和Imagination制造的多種圖形處理器。根據(jù)報(bào)告,iPhone 12和M2 MacBook Air等設(shè)備也受到了這一
    的頭像 發(fā)表于 01-18 14:26 ?520次閱讀

    源代碼審計(jì)怎么做?有哪些常用工具

    源代碼審計(jì)是一種通過(guò)檢查源代碼來(lái)發(fā)現(xiàn)潛在的安全漏洞的方法。 下面是常用的源代碼審計(jì)工具: 1、Fortify:通過(guò)內(nèi)置的五大主要分析引擎,對(duì)源代碼進(jìn)行靜態(tài)分析,并與特有的軟件安全漏洞規(guī)則集進(jìn)行全面
    發(fā)表于 01-17 09:35

    POC管理和漏洞掃描小工具

    工具是采用javafx編寫,使用sqllite進(jìn)行poc儲(chǔ)存的poc管理和漏洞掃描集成化工具。主要功能是poc管理,并且采用多線程進(jìn)行漏洞掃描。
    的頭像 發(fā)表于 01-09 11:01 ?593次閱讀
    POC管理和<b class='flag-5'>漏洞</b>掃描小<b class='flag-5'>工具</b>

    網(wǎng)絡(luò)安全測(cè)試工具有哪些類型

    網(wǎng)絡(luò)安全測(cè)試工具是指用于評(píng)估和檢測(cè)系統(tǒng)、網(wǎng)絡(luò)和應(yīng)用程序的安全性的一類軟件工具。這些工具可以幫助組織和企業(yè)發(fā)現(xiàn)潛在的
    的頭像 發(fā)表于 12-25 15:00 ?987次閱讀

    汽車網(wǎng)絡(luò)安全:防止汽車軟件中的漏洞

    汽車網(wǎng)絡(luò)安全在汽車開發(fā)中至關(guān)重要,尤其是在 汽車軟件 日益互聯(lián)的情況下。在這篇博客中,我們將分享如何防止汽車網(wǎng)絡(luò)安全漏洞。 靜態(tài)分析工具有助于執(zhí)行關(guān)鍵的汽車編碼指南(如MISRA和AUTOSAR C++14),并協(xié)助遵守功能
    的頭像 發(fā)表于 12-21 16:12 ?975次閱讀
    汽車網(wǎng)絡(luò)<b class='flag-5'>安全</b>:防止汽車軟件中的<b class='flag-5'>漏洞</b>

    再獲認(rèn)可,聚銘網(wǎng)絡(luò)入選國(guó)家信息安全漏洞庫(kù)(CNNVD)技術(shù)支撐單位

    近日,國(guó)家信息安全漏洞庫(kù)(CNNVD)公示2023年度新增技術(shù)支撐單位名單。經(jīng)考核評(píng)定,聚銘網(wǎng)絡(luò)正式入選并被授予《國(guó)家信息安全漏洞庫(kù)(CNNVD)三級(jí)技術(shù)支撐單位證書》。 ? ? 國(guó)家信息安全漏洞
    的頭像 發(fā)表于 12-21 10:14 ?491次閱讀
    再獲認(rèn)可,聚銘網(wǎng)絡(luò)入選國(guó)家信息<b class='flag-5'>安全漏洞</b>庫(kù)(CNNVD)技術(shù)支撐單位

    如何消除內(nèi)存安全漏洞

    “MSL 可以消除內(nèi)存安全漏洞。因此,過(guò)渡到 MSL 可能會(huì)大大降低投資于旨在減少這些漏洞或?qū)⑵溆绊懡抵磷畹偷幕顒?dòng)的必要性。
    發(fā)表于 12-12 10:29 ?639次閱讀
    如何消除內(nèi)存<b class='flag-5'>安全漏洞</b>

    ?這10款容器安全工具特點(diǎn)分析

    借助先進(jìn)的Docker安全管理工具,企業(yè)組織可以自動(dòng)掃描Docker鏡像并查找安全漏洞,發(fā)現(xiàn)其中已過(guò)時(shí)的軟件包或已知的安全漏洞;此外,這些工具
    的頭像 發(fā)表于 11-27 16:12 ?474次閱讀
    ?這10款容器<b class='flag-5'>安全</b><b class='flag-5'>工具</b>特點(diǎn)分析

    統(tǒng)一系統(tǒng)脆弱性管理平臺(tái):讓“網(wǎng)絡(luò)安全漏洞”無(wú)處遁形

    網(wǎng)絡(luò)安全漏洞是網(wǎng)絡(luò)節(jié)點(diǎn)的系統(tǒng)軟件或應(yīng)用軟件在邏輯設(shè)計(jì)上的缺陷,漏洞是在硬件、軟件、協(xié)議的具體實(shí)現(xiàn)或系統(tǒng)安全策略上存在的缺陷,從而可以使網(wǎng)絡(luò)攻擊者能夠在未授權(quán)的情況下訪問或破壞系統(tǒng)。 ? 網(wǎng)絡(luò)
    的頭像 發(fā)表于 09-25 10:30 ?486次閱讀
    統(tǒng)一系統(tǒng)脆弱性管理平臺(tái):讓“網(wǎng)絡(luò)<b class='flag-5'>安全漏洞</b>”無(wú)處遁形