近半数内部部署数据库含有高危漏洞

VSole2021-09-16 22:30:00

微软Exchange服务器攻击潮揭示了各种风险,但修复过程未必总是那么直观。

一份时间跨度为五年的研究给使用内部部署服务器的企业敲响了警钟:近半数企业的内部部署服务器含有可供利用的漏洞。 

9月14日,网络安全公司Imperva发布研究报告,分析了约2.7万个数据库及其安全状态。扫描检查结果显示,全球46%的内部部署数据库含有已知漏洞。 

每个数据库平均含有26个安全漏洞,其中56%是“高”或“危”漏洞,例如可用于劫持整个数据库及其所含信息的代码执行漏洞。 

某些情况下,只需要用Shodan扫描一下,挑个目标来执行恶意攻击载荷就能拿下。 

Imperva表示:“结果表明,很多企业并没有重视其数据安全,忽视了日常修复工作。基于Imperva的扫描检查,一些CVE在三年或更长时间里仍未得到解决。”

法国的数据库安全状况最为糟糕,所扫描数据库中84%都包含至少一个漏洞,每数据库平均含有的漏洞数量为72个。 

澳大利亚的数据库安全状况仅比法国略好一点儿,所扫描数据库中65%包含至少一个漏洞(平均每个数据库含有20个漏洞),紧随其后的是新加坡(64%包含至少一个漏洞,每数据库平均安全漏洞数量为62个),然后是英国(61%包含至少一个漏洞,每数据库平均安全漏洞数量为37个),接着是中国(52%包含至少一个漏洞,每数据库平均安全问题数量为74)。总的说来,美国37%的数据库含有至少一个已知漏洞,每数据库平均含有25个漏洞。 

微软Exchange服务器黑客事件已经凸显出内部部署服务器及其拥有者忽视安全的严重后果了。今年3月,微软发布紧急补丁修复四个零日漏洞(统称为ProxyLogon),但漏洞利用程序一经开发和释出,仍有成千上万的企业被黑。 

近期其他数据库安全新闻中,影响Cosmos DB的一个关键漏洞于今年8月披露。云安全公司WIZ将此漏洞描述为“可轻易利用”,能够“使任意Azure用户未授权获取其他客户Cosmos DB实例的完整管理员权限(读取、写入、删除)。”

信息安全数据库
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全漏洞(以下简称“漏洞”)作为信息通信网络中在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,随着经济社会信息化、网络化、数字化和智能化程度的加深,对国家网络安全的影响也日益加剧。世界各主要国家和组织为了切实提升国家网络安全防护能力,围绕漏洞的研究、收集和利用,纷纷建立国家级漏洞通报平台或漏洞数据库。日本于2003年开始建设“日本漏洞通报”(JVN)平台;美国于 2005 年开始建设“
—2020 信息技术 安全技术 密钥管理 第1部分:框架 —2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制 17964—2008 信息安全技术 分组密码算法的工作模式 —2000 信息技术 安全技术 散列函数 第1...
数据如今已经成为企业最重要的资产之一。企业通常将数据存储在数据库中,因此了解如何保护这些数据至关重要。 本文将介绍从1到10的等级范围内量化数据库的安全级别。首席信息安全官和数据库管理员(DBA)可以使用它来确定他们的安全成熟度等级,并确定进一步改进的步骤。
本次“场景榜单”聚焦核心应用场景,综合考察各类型数据库产品支撑电信业务场景的能力差异。开户指标TPS平均成绩为8299事务数/秒,主要验证数据库的定位能力、事务处理能力、高并发调度能力等。测试结果显示,我国数据库产品已经基本具备支撑电信行业部分核心业务场景的能力,下一步可以在架构优化、资源消耗、全场景融合等方面进一步加强,全力支撑电信行业业务稳定运行。
0x1.前言本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。文中涉及漏洞均以提交至教育漏洞平台。
人的因素及实用安全这里人的因素指的是影响人们安全行为和他们采用安全解决方案的社会因素和个人因素。此外,系统必须在维护安全性的同时保持可用性。在缺乏实用安全的情况下,最终就达不到有效的安全。
可以肯定地说,今年与往年一样,首席信息安全官仍将面临很多挑战,从劳动力的持续短缺到日益复杂的网络攻击,再到来自民族主义国家的持续威胁。然而,对于如何应对这些挑战,首席信息安全官也有很多想法。 行业媒体为此采访了多个行业领域的首席信息安全官,以下是他们分享和阐述的主要目标和战略议程。
你遇到过这些场景吗?走进餐厅,需要扫一下桌面二维码同时同意授权个人信息才能点餐、刚和朋友聊的某个产品打开电商平台刚好它就出现在推荐栏里、诈骗电话里对你的身份信息了如指掌…… 大数据之下,如何保护个人隐私安全成为一个不得不提a的话题。
当前,我国正加快构建自主信息技术产业体系,信息技术应用创新产业发展进入战略机遇期。与此同时,信创在电信、金融等行业领域的应用越来越广泛,如何遴选出用户认可、性能稳定的数据库产品成为用户侧亟需解决的问题。在指标评估阶段,采用均值补差指标评价法对各数据库的能力表现进行评价打分。
VSole
网络安全专家