杜绝硬编码,为系统安全保驾护航

尚思卓越2023-11-21 16:27:44

在如今复杂的IT环境中,多个脚本、流程和应用程序需要访问多平台资源,才能检索和存储敏感信息。此类应用程序被授权使用专用账户,通常允许无限制地访问企业最敏感的资产。因此,这些账户往往会成为许多针对性攻击的牺牲品。实际上,最近报告的许多复杂攻击均源自硬编码特权账号的盗用。

保护、管理和自动更换这些嵌入和本地存储的账号会给IT部门带来严峻的挑战,并会产生巨大的间接费用。因此,许多组织从来都不更改应用程序的硬编码嵌入式密码,从而让组织容易遭到攻击。非托管嵌入式特权账号将让组织面临巨大的风险,包括:

1、外部和内部攻击:

应用程序密码几乎从未更改,通常以明文方式存储,并且许多IT人员、外部开发人员和分包商、甚至前员工都一清二楚。由于这些账户可访问后端系统,因此被盗用的应用程序账号可能会导致高敏感性业务信息的访问不受控制。

2、审查失败:

特权账号引起信息安全法规和标准越来越多的关注。如今,大多数法规将硬编码和嵌入式应用程序账号的使用控制纳入了其中。

3、宕机:

重要的应用程序需要高可用性才能确保业务的连续性。手动管理应用程序账号可能会导致重要业务应用程序定期宕机,而这完全无法接受,因为可能会导致业务丢失和成本高昂的中断。

为了缓解这些风险,组织可以轮换硬编码账号,例如在配置文件内,其中可使用特权账号密码保险库,这是保护应用程序账号不错的第一步。但是实践证明,保护应用程序账号的最佳做法是完全消除硬编码账号。

特权账号第三方应用管理让组织可以保护业务系统中驻留的数据,因为它能够从应用程序脚本、配置文件和软件代码中彻底消除硬编码账号。借助此解决方案,企业可以将应用程序密码安全地存储在特权账号密码保险库中,并且自动轮换它们,同时又不会影响任务关键型应用程序的性能。该解决方案提供灵活的部署选项,可满足各种应用程序的不同安全性和可访问性要求。

硬编码系统安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
在如今复杂的IT环境中,多个脚本、流程和应用程序需要访问多平台资源,才能检索和存储敏感信息。此类应用程序被授权使用专用账户,通常允许无限制地访问企业最敏感的资产。因此,这些账户往往会成为许多针对性攻击的牺牲品。实际上,最近报告的许多复杂攻击均源自编码特权账号的盗用。保护、管理和自动更换这些嵌入和本地存储的账号会给IT部门带来严峻的挑战,并会产生巨大的间接费用。因此,许多组织从来都不更改应用程序的
系统安全第44篇介绍经典的静态特征提取工具CAPA,希望对您有所帮助
近日,腾讯视频、菜鸟、滴滴等App崩溃的消息登上热搜,引发不少网友热议。今年以来,已有多起App崩溃事件发生,甚至有企业因此业绩损失超亿元。互联网应用的系统安全和稳定性建设越来越被社会广泛关注。12月3日晚,有网友表示“腾讯视频崩了”“腾讯会员没了”。腾讯视频回应称,腾讯视频出现了短暂技术问题,正在加紧修复,各项功能在逐步恢复中。11月27日晚,“滴滴崩了”,滴滴App系统发生故障,服务无法正常使
日前,2023年度RSAC创新沙盒大赛公布了十家入围创新安全厂商名单,其中值得关注的是,名单中有四家企业都和应用安全相关。这也是继2020年之后,应用软件安全再一次成为RSAC创新沙盒大赛上最受关注的焦点领域。尽管2020年最后的冠军得主是聚焦隐私与数据安全的Securiti.ai公司,但是应用软件安全技术与相关代表性企业无疑也是当年RSAC创新沙盒大赛的最大赢家之一。
研究人员审查了来自十家不同主流供应商的45条OT产品线,产品应用范围涵盖政府、医疗保健、供水、石油和天然气、发电、制造业、零售业及其他行业。超过三分之一(21个)的CVE可助力黑客进行凭证盗窃。另有18个CVE涉及数据篡改,其中13个可导致固件篡改。还有10个CVE提供了远程代码执行途径。而在至少十起异议案例中,研究人员与供应商各执己见无法达成一致,导致一些公共CVE没有供应商参与。
从云原生计算环境等主要领域深入分析了安全风险的来源,介绍了典型开源安全工具,提出业内首个云原生应用保护平台模型,并分层对模型中的安全能力进行了详细介绍
恶意软件开发人员正在不断更新他们的传播方式。然而,正如CLoader所证实的那样,这是一种不容忽视的感染方法。CLoader于2022年4月首次被发现。用于签署恶意软件的证书很可能被盗。在整个活动过程中,受感染的受害者总数约为80人。在2022年第四季度,共发现来自超过2000个唯一IP地址的112,000个RapperBot感染尝试。
新冠疫情所致远程办公和云端迁移的大潮,为网络罪犯开辟了新的途径。2021年,在远程工作状态影响下,世界各地的网络攻击急剧上升,勒索软件、网络钓鱼、人为错误操作等导致的数据泄露不断增加,全球范围内网络威胁依旧不断。特别是勒索软件的高度猖獗,在上半年的攻击次数已达到3.047亿,同比增长达151%,远超2020年全年攻击总数,对多国家、多行业、多领域造成不同程度的影响。
系统安全第37篇普及Metasploit技术,希望您喜欢
尚思卓越
安全、高效、追求卓越