91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

使用正確的工具和實踐避免安全漏洞

母豬會上樹 ? 來源:Patrick Mannion ? 作者:Patrick Mannion ? 2022-08-10 11:34 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

通過開源軟件中未修補的漏洞對 Equifax 的黑客攻擊暴露了開發(fā)人員在確保設(shè)備和網(wǎng)絡(luò)安全方面每天都在努力解決的兩個問題:管理冷漠和需要保持警惕,即使在產(chǎn)品交付之后,無論是硬件或軟件。

然而,隨著組織迅速遷移到關(guān)鍵業(yè)務(wù)線的分散云計算數(shù)據(jù)中心,并且物聯(lián)網(wǎng)繼續(xù)看到更多連接的設(shè)備,網(wǎng)絡(luò)安全還面臨其他問題。

例如,根據(jù) Barbara Filkins 為 Netscout 撰寫的 SANS 調(diào)查,一些組織不愿意實施可用的主動安全功能,因為它們可能會影響性能 (68%) 和延遲,一些組織只是厭倦了誤報,以及有些人擔(dān)心網(wǎng)絡(luò)停機(圖 1)。毫不奇怪,大多數(shù)公司啟用的在線安全功能不到 20%:只有 5% 的公司使用了 100% 的可用在線安全功能。

poYBAGLzIf6AKFFzAAB2_s4QyTM487.png

圖 1:在未實施所有可用的主動安全功能的原因中,性能影響排名最高。圖片來源:Sans Institute。

數(shù)據(jù)中心和相關(guān)設(shè)備的設(shè)計人員可以通過基于硬件的安全性來解決對提高安全性的需求與對延遲和性能的擔(dān)憂之間的平衡需求。

這是今年早些時候宣布的 AMD Epyc 7000 片上系統(tǒng) (SoC) 的顯著方面之一。除了多達(dá) 32 個 Zen x86 內(nèi)核和 128 個 PCIe Gen 3 通道外,AMD 還添加了一個專用的 128 位 AES 加密引擎和基于 ARM Cortex-A5 的硬件信任根子系統(tǒng)(圖 2)。

poYBAGLzIgKADtQ3AADZlS47iyQ206.jpg

圖 2:AMD 的 Epyc 7000 SoC 具有基于 ARM Cortex-A5 的硬件信任根,支持內(nèi)存加密和安全加密虛擬化等功能。

安全處理器使用 ARM 的 TrustZone 對 CPU 進行分區(qū),以運行敏感和非敏感應(yīng)用程序和任務(wù)。它還確保安全啟動并運行可信平臺模塊 (TPM) 及其自己的操作系統(tǒng)/管理程序。這并不排除使用一些客戶可能需要的非車載 TPM。

除了加速加密、使系統(tǒng)更防篡改、降低功耗和延遲外,該架構(gòu)還支持?jǐn)?shù)據(jù)中心中特別使用的兩個獨特功能:安全內(nèi)存加密 (SME) 和安全加密虛擬化 (SEV)。

SME 通過加密內(nèi)存來防止物理攻擊。SEV 允許對虛擬機 (VM) 或容器進行加密,以便應(yīng)用程序可以安全運行。

端到端保護 IoT 網(wǎng)絡(luò) 對于 Equifax,內(nèi)嵌安全功能(例如 AMD Epyc 啟用的功能)幾乎沒有用處,因為該漏洞是開源軟件包 Apache Struts 的未修補版本。由于它不是零日漏洞,Equifax 可以通過遵守一個簡單的規(guī)則來阻止攻擊:定期更新軟件,尤其是在安全補丁方面。

這聽起來很簡單,但卻經(jīng)常被忽視。在物聯(lián)網(wǎng)的背景下,這也很難做到,因為可能有數(shù)以千計的設(shè)備覆蓋廣泛的地理區(qū)域。此外,很少有設(shè)備制造商確信自己可能成為攻擊的目標(biāo),因此此類設(shè)備通常嚴(yán)重缺乏防御能力,將它們變成企業(yè)網(wǎng)絡(luò)的后門入口。

認(rèn)識到物聯(lián)網(wǎng)安全問題的有害性質(zhì),整個公司如雨后春筍般涌現(xiàn),以填補硬件和應(yīng)用程序之間的安全漏洞。IoTium 就是這樣一家公司,它在應(yīng)用程序和網(wǎng)絡(luò)層提供端到端的安全性,以及零接觸管理。

目前專注于工業(yè)和智能建筑應(yīng)用,一旦建立連接,IoTium 的 eNode OS 就會安裝在遠(yuǎn)程站點的網(wǎng)關(guān)上,然后使用 IoTium Orchestrator 通過云遠(yuǎn)程管理所有服務(wù)和安全性。來自每個傳感器的每個數(shù)據(jù)流都單獨加密,只有授權(quán)的最終用戶才能解密。

IoTium 方法的關(guān)鍵方面包括通過公鑰加密消除每個設(shè)備或設(shè)施的用戶名和密碼、無需上門服務(wù)以及無需更改 IT 的企業(yè)代理和防火墻策略。

特別令人感興趣的是,鑒于 Equifax 崩潰的性質(zhì)以及更新許多 IoT 設(shè)備的難度,IoTium 的軟件不斷自我更新,并且所有設(shè)備都得到了充分的實時配置和管理。無需等待手動更新。每一項資產(chǎn)和每一個數(shù)據(jù)流都是完全安全的。此外,只需按一下按鈕,即可在選定的設(shè)備或整個網(wǎng)絡(luò)上部署新的應(yīng)用程序和服務(wù)。

嵌入式物聯(lián)網(wǎng) 的困境 對于許多嵌入式系統(tǒng)設(shè)計人員來說,安全的困難始于這樣一個事實,即傳統(tǒng)上,嵌入式系統(tǒng)足夠安全,因為它們是獨立的且未連接的。連接性和物聯(lián)網(wǎng)的興起提高了人們的意識,但仍然存在上市時間壓力,而且開發(fā)團隊通常需要大力推動管理,以確保設(shè)備或系統(tǒng)得到徹底保護。

也就是說,越來越多地使用無線 (OTA) 更新是有幫助的,但如果調(diào)試端口處于打開狀態(tài)或內(nèi)存未得到保護,設(shè)備就會成為網(wǎng)絡(luò)的攻擊面和后門。

需要采取的其他一些預(yù)防措施包括保護 EEPROM 中的密鑰并在檢測到篡改時將其擦除,或者更好的是,使用公鑰加密對密鑰進行加密。

在軟件方面,Apache 發(fā)布了一些關(guān)于網(wǎng)絡(luò)安全執(zhí)行的提醒,每個人都應(yīng)該牢記在心。除了定期更新外,它還會提醒用戶任何復(fù)雜的軟件都包含缺陷。“不要假設(shè)支持的軟件產(chǎn)品完美無缺,尤其是在安全漏洞方面。”

此外,建立網(wǎng)絡(luò)安全層:這只是一個好習(xí)慣。

安全是一場失敗的戰(zhàn)斗嗎? 雖然這似乎是一項不可能完成的任務(wù),但由于 AMD 的 Epyc 7000 所顯示的硬件安全性的進步,以最小的吞吐量和功率損失為數(shù)據(jù)中心實現(xiàn)高水平的網(wǎng)絡(luò)安全是可行的。然而,堅定的攻擊者是頑強的,而且它是很大程度上是使網(wǎng)絡(luò)足夠安全,以便攻擊者轉(zhuǎn)移到下一個安全性較低的設(shè)備或系統(tǒng)。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • amd
    amd
    +關(guān)注

    關(guān)注

    25

    文章

    5688

    瀏覽量

    140013
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2945

    文章

    47837

    瀏覽量

    415311
  • soc
    soc
    +關(guān)注

    關(guān)注

    40

    文章

    4576

    瀏覽量

    229226
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    開源項目BomberCat安全測試工具總體介紹

    硬件安全測試缺一款多技術(shù)融合的利器嗎?今天帶來一款開源安全測試工具, 集 NFC 與磁條兩大主流卡片技術(shù)于一體,專為銀行終端、門禁系統(tǒng)等設(shè)備的漏洞檢測打造,支持卡片讀寫、模擬、磁條仿
    的頭像 發(fā)表于 02-27 09:19 ?315次閱讀
    開源項目BomberCat<b class='flag-5'>安全</b>測試<b class='flag-5'>工具</b>總體介紹

    curl中的TFTP實現(xiàn):整數(shù)下溢導(dǎo)致堆內(nèi)存越界讀取漏洞

    個弱安全模型。 實際影響有限 :即使成功觸發(fā),大多數(shù)情況下只會導(dǎo)致程序崩潰。在文件名極長(超過503字節(jié))的情況下,才有可能讀取到相鄰內(nèi)存區(qū)域的數(shù)據(jù)。但構(gòu)造如此長的文件路徑在實踐中也較為少見。 修復(fù)
    發(fā)表于 02-19 13:55

    分析嵌入式軟件代碼的漏洞-代碼注入

    安全漏洞時,測試人員必須采取一個攻擊者的心態(tài)。 諸如模糊測試的技術(shù)可能是有用的,但是該技術(shù)通常太隨機,無法高度可靠。 靜態(tài)分析可以有效地發(fā)現(xiàn)代碼注入漏洞。注意到早期生成的靜態(tài)分析工具(如lint
    發(fā)表于 12-22 12:53

    兆芯亮相第十五屆網(wǎng)絡(luò)安全漏洞分析與風(fēng)險評估大會

    12月10日,由中央網(wǎng)絡(luò)安全和信息化委員會辦公室、國家市場監(jiān)督管理總局共同指導(dǎo),中國信息安全測評中心主辦的“第十五屆網(wǎng)絡(luò)安全漏洞分析與風(fēng)險評估大會(VARA)”在天津梅江會展中心隆重召開。
    的頭像 發(fā)表于 12-17 17:47 ?1256次閱讀

    利用MediaTek AI技術(shù)減少工業(yè)生產(chǎn)中的安全漏洞

    在實際作業(yè)中,工人必須在各類工序中正確佩戴個人防護設(shè)備。任何不規(guī)范的穿戴,都可能引發(fā)安全隱患,造成人員傷害。
    的頭像 發(fā)表于 11-26 11:45 ?644次閱讀

    10大終端防護實踐,筑牢企業(yè)遠(yuǎn)程辦公安全防線

    ?終端設(shè)備,特別是遠(yuǎn)程設(shè)備,正面臨著日益復(fù)雜的安全威脅:?通用漏洞披露:歷史上已公開的安全漏洞可能被利用?未受保護的設(shè)備:缺乏基礎(chǔ)安全防護,易受攻擊?過時軟件:未
    的頭像 發(fā)表于 10-30 17:01 ?1041次閱讀
    10大終端防護<b class='flag-5'>實踐</b>,筑牢企業(yè)遠(yuǎn)程辦公<b class='flag-5'>安全</b>防線

    Docker生產(chǎn)環(huán)境安全配置指南

    據(jù)統(tǒng)計,超過60%的企業(yè)在Docker生產(chǎn)環(huán)境中存在嚴(yán)重安全漏洞。本文將揭示那些容易被忽視但致命的安全隱患,并提供完整的企業(yè)級解決方案。
    的頭像 發(fā)表于 09-02 16:27 ?1121次閱讀

    IBM調(diào)研報告:13%的企業(yè)曾遭遇AI模型或AI應(yīng)用的安全漏洞 絕大多數(shù)缺乏完善的訪問控制管理

    成本報告》顯示,當(dāng)前 AI 應(yīng)用的推進速度遠(yuǎn)快于其安全治理體系的建設(shè)。該報告首次針對 AI 系統(tǒng)的安全防護、治理機制及訪問控制展開研究,盡管遭遇 AI 相關(guān)安全漏洞的機構(gòu)在調(diào)研樣本中占比不高,一個既定事實是: AI 已成為高價值
    的頭像 發(fā)表于 08-04 19:25 ?1.1w次閱讀
    IBM調(diào)研報告:13%的企業(yè)曾遭遇AI模型或AI應(yīng)用的<b class='flag-5'>安全漏洞</b> 絕大多數(shù)缺乏完善的訪問控制管理

    開源工具 Made with KiCad(131):BomberCat 安全測試工具

    “? BomberCat 是一個結(jié)合硬件開發(fā)與安全測試的開源工具,主要面向電子工程和網(wǎng)絡(luò)安全領(lǐng)域。用于檢測銀行終端、門禁系統(tǒng)等設(shè)備的漏洞。 ” Made with KiCad 系列將支
    的頭像 發(fā)表于 06-19 11:18 ?8032次閱讀
    開源<b class='flag-5'>工具</b> Made with KiCad(131):BomberCat <b class='flag-5'>安全</b>測試<b class='flag-5'>工具</b>

    華邦電子安全閃存產(chǎn)品守護物聯(lián)網(wǎng)安全

    在 “0” 與 “1” 構(gòu)建的代碼世界里,「安全」始終是無法繞開的核心議題。從智能網(wǎng)聯(lián)汽車遭遇遠(yuǎn)程劫持導(dǎo)致車門異常鎖止,到關(guān)鍵基礎(chǔ)設(shè)施因隱私數(shù)據(jù)泄露而宕機,每一個安全漏洞都可能引發(fā)蝴蝶效應(yīng)。
    的頭像 發(fā)表于 06-12 09:33 ?1221次閱讀

    官方實錘,微軟遠(yuǎn)程桌面爆高危漏洞,企業(yè)數(shù)據(jù)安全告急!

    近日,微軟發(fā)布安全通告,其Windows遠(yuǎn)程桌面網(wǎng)關(guān)(RD)服務(wù)存在兩大高危漏洞:CVE-2025-26677CVE-2025-26677是遠(yuǎn)程桌面網(wǎng)關(guān)服務(wù)DoS漏洞,允許未經(jīng)授權(quán)的攻擊者觸發(fā)
    的頭像 發(fā)表于 05-16 17:35 ?908次閱讀
    官方實錘,微軟遠(yuǎn)程桌面爆高危<b class='flag-5'>漏洞</b>,企業(yè)數(shù)據(jù)<b class='flag-5'>安全</b>告急!

    TDISP為高速數(shù)據(jù)傳輸安全保駕護航

    在電子數(shù)據(jù)管理剛出現(xiàn)的時候,數(shù)據(jù)還是相對比較安全的。但如今,數(shù)據(jù)世界已經(jīng)發(fā)生了變化,現(xiàn)在的數(shù)據(jù)環(huán)境互聯(lián)且相互依賴,比以前復(fù)雜多了。以前從沒想過的安全漏洞現(xiàn)在層出不窮,所以軟硬件保護必須兩手都要抓。
    的頭像 發(fā)表于 04-28 13:53 ?903次閱讀
    TDISP為高速數(shù)據(jù)傳輸<b class='flag-5'>安全</b>保駕護航

    如何維護i.MX6ULL的安全內(nèi)核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,內(nèi)核 5.15.71 存在許多安全漏洞:根據(jù) cvedetails.com 為 2077。修補所有這些幾乎是不可行的,即使使用了
    發(fā)表于 04-01 08:28

    如何利用iptables修復(fù)安全漏洞

    隨著網(wǎng)絡(luò)安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數(shù)據(jù)安全中心的漏洞報告中,許多漏洞在生產(chǎn)環(huán)境中無法通過服務(wù)升級來修復(fù)。
    的頭像 發(fā)表于 03-18 18:02 ?1067次閱讀

    Nginx服務(wù)優(yōu)化教程

    隱藏Nginx版本號,避免安全漏洞泄漏:修改配置文件法;修改源碼法
    的頭像 發(fā)表于 03-12 15:57 ?995次閱讀
    Nginx服務(wù)優(yōu)化教程