大多数公司都有软件安全漏洞
Microsoft通过修补程序分发Windows Server 2016更新14393.729
协同联盟推动英国网络安全行业
Slack最终推出了线程回复
三个选择SSE为5G纤维回程
自2015年以来,移动欺诈680%,RSA报告
巴克莱在格拉斯哥开放技术中心
澳大利亚工人担心数字转型
工作部门和养老金使用人工智能来打击欺诈的福利
Microsoft SMBV3协议中的漏洞崩溃了Windows PC
Ukcloud在建立最高秘密政府数据的安全云平台上投资2500万英镑
Microsoft可能会修复Windows SMB SMB拒绝服务的否则修补程序周二
基于云的集成平台支撑数字战略
希捷的路线图包括14TB,16TB硬盘18个月内
华硕的修补程序板:它可以竞争覆盆子pi吗?
东京想要从旧智能手机制作奥林匹克奖牌
百度名称以前的Microsoft Office Head Qi Lu作为其COO
Project Loon:很快(ISH)可能不在你附近的区域
第一个Lorca Cohort专注于安全编排
Windows Update问题可能是2月份延迟的root
新西兰高等法院清除金迪康的引渡到美国
ico罚款格林威治大学120,000英镑
OpenReach开始在埃克塞特中的全纤维推出
前马其顿下午被非法政府监测所遭到侵害的腐败案件
英国公司对网络安全太有信心
Slack最终推出了企业版
幽灵变体给缓冲溢出了一个新的扭曲
苹果将​​于下周发布iPhone销售额,结束9个月的萧条
Canonical创始人Mark ShuttleWorth瞄准OpenStack峰会的VMware和Red Hat
微软的站在秘密的秘密美国的数据请求中
建设部门获得420米的技术和创新投资
研究发现,数据泄露的隐藏成本难以管理
美国安全机构希望改善电池安全标准
这就是为什么标记扎克伯格总统是如此糟糕的想法
PAC说,Beis和DFE没有解决Brexit对Stem技能的影响
黑客表示,他可以在Facebook上获取电话号码,这些脸书不应该是公开的
磁盘擦式恶意软件SMAMOON针对虚拟桌面基础架构
微软部署了奥克尼海岸的水下数据中心
谷歌唱片精品可能会导致Android叉
在GitHub获取之后,微软将需要在企业中提升游戏
NAO说,金钱“未经证实”的普遍信用价值
福特设备让旧车连接到智能手机,成为Wi-Fi热点
主敦促Brexit谈判者达成安全协议
为什么谷歌被告知向海外储存的电子邮件发送给FBI
IBM增加了重复数据删除来频谱虚拟化和Storwize数组
内部阿里巴巴云的东南亚剧本
NHS在共享患者数据上与私人健康合作
沙特的日益增长的电子商务市场提供全球技术机会
Google Crams在A.I中学习Smartwatches。推
Facebook尝试通过注册电子邮件来修改密码恢复
您的位置:首页 >电子新品 >

大多数公司都有软件安全漏洞

2021-08-07 16:43:58 [来源]:

只有16%的公司调查了ARECLEAR OFSOFTWARE漏洞,外部网络攻击者可以用于访问其IT系统,安全公司Rapid 7的一项研究发现。

根据该公司最新的在连帽衫报告的情况下,这一P滴加仅为内部穿透试验的4%,基于2018年6月的268个渗​​透试验。

该研究旨在发现现代企业中最常见的弱点,以确定最普遍的网络威胁通知网络防御策略。

该研究指出,虽然大多数人希望看到跨站点脚本(XSS),跨站点请求伪造(CSRF)和SQL注入(SQLI)漏洞的优势,因为这些是与面向外部Web应用程序相关的, 此情况并非如此。

报告称,“渗透测试者报告遇到超过32%的时间超过32%的时间,通常(56%)与至少一个其他更具体的漏洞类别组合”。“

这项研究的另一个关键发现是,在80%的病例中,笔测试人员能够滥用至少一种网络错误配置,这增加了内部测试中的96%的病例。

虽然渗透测试仪,如网络攻击者,依靠公司网络的同质性特征,但是使用几乎无处不在的经验和真正的商品利用,报告称,通常有一个额外的自定义组件来渗透到客户的网络。

笔测试人员发现,在53%的调查中,他们能够发现至少一组凭据,这些凭据将使它们能够未被发现访问IT系统。

虽然密码被广泛被认为是无效的安全控制而不使用双因素认证(2FA),但该研究表明,只有15%的所有参与,2FA都存在并有效。

如果笔测试仪能够利用网络或无线网络连接,它们甚至能够在86%的情况下从用户捕​​获登录数据。

在28%的病例中,笔测试人员能够对目标组织的网络进行全面的行政控制,其中P升至内部笔测试的67%。

该报告强调了“实体”网络分段的重要性,注意到,如果攻击者无法在环境之间遍历逻辑边界,则会非常困难地利用任何被盗的工作站凭据升级到域范围的管理权限。

“即使强大的服务帐户已受到损害,如果目标之间没有路线,则笔测试仪[攻击者]必须在网络中的另一个立足点有效地重新开始,”报告称。

参考“强大”服务账户,报告还指出,除了对该服务账户的控制控制造成的损害,最佳特权可能有助于遏制损害。

“IT管理员应审查服务帐户的实际许可要求,并设计一个非root,非管理员帐户权限方案,该方案允许该服务足够的特权来执行其预期函数,”该报告称。

该报告还强调了“强大”漏洞和补丁管理功能的重要性。“今天的许多用户系统都是默认情况下的突出,以便自动检查并应用软件修补程序,但有些组织不愿意为企业关键服务器采用相同的策略。

“虽然修补程序在这些系统中不一定是技术上自动的,但它和安全组织必须共同努力,以确保报告说明,确保修补程序尽快地推出并尽可能快速地推出。”

该报告还建议向安全文化提出开办安全文化,以便网络上的每个用户都有负责保持​​公司系统和数据安全。

报告称,“培训用户以发现网络钓鱼活动,社会工程运营和其他相对低的技术攻击技术即将扩大安全团队的愿景和达到。”

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。