阅读更多

10顶
4踩

互联网

转载新闻 思科:Java成91%恶意攻击的主要原因

2014-03-18 15:45 by 副主编 WnouM 评论(5) 有9751人浏览
思科的2014年度安全报告中指出:甲骨文公司的Java技术成为安全问题的主要来源。

根据思科最近的安全报告,在2013年,IT企业面对着各种各样的网络攻击和风险。但是,没有任何一项技术会遭到如此多的吐槽,除了Java。

思科的2014年度安全报告发现,Java占据了2013年所有安全问题91%的比例

来自思科技术部门的技术主管莱维•贡德特向eWEEK(译注:美国互联网媒体)透露:

引用
在观测到的网络攻击中,Java贡献了大份额的负载值。

我惊讶地发现,Java引发的网络安全攻击占据了91%的比例!其中有一些攻击是利用了Java的‘零时差攻击’漏洞。(零时差攻击,即安全补丁与bug曝光的同一日内,相关的恶意程序就出现并对漏洞进行攻击的一种形式)。当然,也有很大一部分则是利用了我们已经知道的Java漏洞。

2013年真是Java漏洞爆发的一年,Java漏洞之所以爆发的如此激烈,跟人们不常更新有关。


然而,只发布补丁是不够的。在2013年,我们就看到了许多起Java零时差攻击事件的发生,这些漏洞甚至对美国劳工部造成了攻击,一时间没有可用的补丁。

现在的挑战在于,由于Java应用数量巨大,因此发布更新并不是一件容易的事情。而且,补丁常常会破坏应用软件的功能。对于企业用户,现存的挑战并非像需要打补丁那么简单。

除了不用或者禁用Java(这种选择并不总适合企业用户),贡德特给出了一些建议,最重要的是在用户遇到攻击之前,能够对用户行为进行相应的监控:

引用
举例来说,用户请求的web页面有包括混淆的JavaScript吗?用户有因此被重定向到其他页面吗?大多数正规的网站不会使用隐藏的或者混淆的JavaScript。更不会在没有取得用户授权的情况下,将用户定向到其他页面。


思科不是唯一一家发现Java攻击数量在2013年上升的企业。包括惠普和卡巴斯基实验室在内的公司也发现Java攻击在2013年激增。1月15日甲骨文再次推送Java更新,这次更新覆盖了51个漏洞。

2013年总体趋势

在思科的报告中,除了Java漏洞攻击这一重点外,还指出了行业的其他一些关键数据。其中包括2014年网络攻击数量相较去年整体上升了14%。

更令人吃惊的是,在思科此次选取的30家大型跨国企业中,他们都在2013年访问过包含恶意软件的网站。

贡德特说:“我很惊讶地看到,这一比例竟然高达100%,因此现在的问题不是企业会在何时出现安全漏洞,而是企业需要多长时间来意识并防范这一问题,并且进行漏洞修补。“

此外,在2013年,企业面对的另一个安全问题是人力资源问题。思科的报告阐述到,2014年安全领域专家的需求量将突破100万人次。

贡德特最后说道:“看着我们所经历的安全威胁,2013年是惨淡的一年。不管你使用什么工具,如果你没有合适的员工在岗,那很难确保障信息安全。”

原文链接:eweek   翻译: 伯乐在线 - 小旭咯
译文链接:http://blog.jobbole.com/62888/
来自: 伯乐在线
10
4
评论 共 5 条 请登录后发表评论
5 楼 gandilong 2014-03-19 09:16
中国人用XP这么多年了,还舍不得丢掉它。小小个漏洞算个球啊!
4 楼 zfwdl2005 2014-03-19 09:02
连操作系统也漏洞常出,况且一个高级开发语言,大家越是深入认识,越是发现的漏洞多,xp不就是活生生的例子么。
3 楼 BUYAOZAIBEIDAOLE 2014-03-19 08:51
最主要还是零时差攻击,为了利益什么都可以做的出来。
2 楼 迟来的风 2014-03-19 08:43
可怕的不是问题,解决问题永远是让人愉悦的事情
1 楼 wzmagcc2 2014-03-18 22:51
没办法,用得多了,漏洞也容易被发现

发表评论

您还没有登录,请您登录后再发表评论

相关推荐

  • 思科:Java 成 91% 恶意攻击的主要原因

    思科的2014年度安全报告中指出:甲骨文公司的Java技术成为安全问题的主要来源。 根据思科最近的安全报告,在2013年,IT企业面对着各种各样的网络攻击和风险。但是,没有任何一项技术会遭到如此多的吐槽,除了Java。 ...

  • cisco思科sx10投屏_思科报告:Java和Android是恶意软件的荨麻疹

    Java小程序是所有网站的91%的攻击向量利用去年,根据该报告 ,更比Adobe Reader和Flash联合收割机。 在其他地方,移动恶意软件是一个小问题,但仍在不断增长–至少对于Android用户而言,去年有99%的移动恶意...

  • 红队攻击:初始访问

    【红队攻击】文章系列第【3】篇:《初始访问》

  • 供应链攻击:保护软件供应链的 6 个步骤

    本文着眼于软件供应链攻击,它们究竟是什么,以及您可以遵循的 6 个步骤来保护您的软件供应链并限制供应链攻击的影响。在过去几年中,我们看到软件供应链攻击大幅增加。什么是供应链攻击?这是一种网...

  • java日常学习

    Collection是集合类的上级接口,继承与他有关的接口主要有List和Set Collections是针对集合类的一个帮助类,他提供一系列静态方法实现对各种集合的搜索、排序、线程安全等操作 重写equals就必须重写hashCode 2.1.2 ...

  • 社会工程学攻击选项是_什么是社会工程学,如何避免?

    社会工程学攻击选项是Malware isn’t the only online threat to worry about. Social engineering is a huge threat, and it can hit you on any operating system. In fact, social engineering can also occur ...

  • DNSPod十问吴洪声:云时代,DNS面临哪些安全挑战?

    Cisco公司在2016年提出了一个『DNS盲点』的概念,说的是有91%的恶意软件会使用 DNS 作为攻击手段,但 68%的企业却没有意识到这个严重的安全问题 现在,这个现象正在逐渐的好转。最近几年,随着DNS安全问题的揭露,...

  • 山东大学软件学院网络攻击与防范2022-2023林丰波100词详解

    山东大学软件学院网络攻击与防范2022-2023林丰波100词详解

  • Notes Twenty one days-渗透攻击-红队-权限提升

    ** Notes Twentieth Day-渗透攻击-红队-权限提升(dayu) ** 作者:大余 时间:2020-10-5 请注意:对于所有笔记中复现的这些终端或者...即使是出于好奇而不是恶意,你仍然会因未授权测试行为而陷入很多麻烦。为了个人能更

  • 资料搜集-JAVA系统的梳理知识3-面试篇

    ** 此外,在正式决定看机会之前,我给自己列了一个提纲,主要包括Java要掌握的核心要点,有不懂的就查资料搞懂。我给自己定位还是Java工程师,所以Java体系是一定要做到心中有数的,很多东西没有常年的积累面试的...

  • 网络精英赛模拟练习(1)

    通信保密阶段所面临的主要安全威胁是搭线窃听和密码分析,其主要保护措施是数据加密。由于当时计算机速度和性能比较落后,使用范围有限,因此通信保密阶段重点是通过密码技术保证数据的机密性和完整性,解决通信保密...

  • Java安全更新修复19个漏洞并禁用了SSL 3.0

    近日,Oracle发布本季度重要的补丁更新,本次更新共修复了169个安全问题,这些问题涉及到了Oracle 全系列产品,其中关于Java的安全更新就有19个漏洞的修复以及...

  • Notes Twenty-fourth days-渗透攻击-红队-红队自研

    ** Notes Twenty-fourth days-渗透攻击-红队-权限提升(dayu) ** 作者:大余 时间:2020-10-10 请注意:对于所有笔记中复现的这些终端或者服务器...即使是出于好奇而不是恶意,你仍然会因未授权测试行为而陷入很多麻烦。

  • IT历史:互联网简史

    1978 TCP分解成TCP和IP两个协议。(3月) RFC 748:TELNET RANDOMLY-LOSE Option 1979 来自威斯康星大学、DARPA、美国国家科学基金会(NSF)以及许多其他大学的计算机科学家召开会议,计划建立一个连接各学校计算机系的...

  • CCIE重认证350-401

    Cisco SD-Access Cisco SD-Access记关键字题:data plane选VXLAN、control plane选LISP(data VXLAN(DVD)、control LISP);fabric前面有co就选,除了manage endpoint;就两个有endpoing不选,而且两个前面的单词都...

  • 新书推荐 |《工业物联网安全》

    27 1.10.1 能源和智能电网 28 1.10.2 制造业 28 1.10.3 工业控制系统中的网络攻击:Stuxnet案例学习 29 1.10.4 智慧城市和自主交通 31 1.10.5 医疗保健和药品 31 1.10.6 针对医疗企业的恶意软件攻击:...

  • 互联网专家资源分享(二)

    1. blacker 北上广深 专注Real-time Communication领域,所有成员...2. sily 广西 为个别网站做安全检测以及软件编程测试,主要负责编程/搭建工作。 擅长于搭建,编程,特点是吃苦耐闹,希望通过服务,能帮助到您。

  • 渗透之——Metasploit命令及模块

    列出metasploit框架中的所有渗透攻击模块。 show payloads 列出metasploit框架中的所有攻击载荷。 show auxiliary 列出metasploit框架中的所有辅助攻击载荷。 search name 查找metasploit框架中所有的渗透攻击和其他...

  • 国家信息安全水平考试NISP一级模拟题

     信息安全事件,是指由于自然或者人为以及软硬件本身缺陷 或故障的原因, 对信息系统造成危害,或在信息系统内发生对社会造成负面影响的事件 B. 对信息安全事件进行有效管理和响应,最小化事件所造成的损失和...

Global site tag (gtag.js) - Google Analytics