-
HTTPS 也不安全?被发现新漏洞会暴露你的数据
所属栏目:[策划] 日期:2019-04-05 热度:185
意大利威尼斯CA'Foscari大学和奥地利Tu Wien大学的研究人员发现,超过10000个使用HTTPS的顶级网站仍然容易受到传输层安全漏洞的攻击。HTTPS(超文本传输协议安全)在几年前取代了HTTP,目前大多数顶级网站都在使用它,但是发现它仍然不安全。 HTTPS应该保护[详细]
-
身份体系中一个极端的存在:SSI(自主身份)
所属栏目:[策划] 日期:2019-04-05 热度:119
自主身份(SSI)是数字身份体系中一个极端的存在。其焦点放在将控制交回用户手中。但SSI不是解决问题的唯一方式。 身份领域流传有很多关于自主身份(SSI)的话题。SSI的宗旨就是将用户置于数字身份管理和控制的中心。以用户为中心的数字身份不是新鲜概念,2005[详细]
-
一则数据泄露案例教你做好安全基线的重要性
所属栏目:[策划] 日期:2019-04-05 热度:82
副标题#e# 据澎湃新闻2月15日消息,2月13日,GDI基金会荷兰安全研究员Victor Gevers在推特上爆料,中国某公司发生大规模数据泄露事件。Gevers表示,该公司所掌握的数百万人的跟踪数据可供任何人访问,其中包含超过256万人的个人信息,,例如身份证号码、身[详细]
-
繁忙的IT基础设施可能导致安全灾难
所属栏目:[策划] 日期:2019-04-05 热度:185
谁不喜欢新技术?特别是当它承诺让任务变得更容易并提高生产力时。渴望增加新技术,这是IT人员经常鼓励安全领导者做的事情,导致了数字化转型,使用数字技术来解决问题。智能手机,平板电脑和云计算在工作场所的数字化改造中一直处于领先地位,但物联网(IoT[详细]
-
8种网络攻击类型,你了解多少
所属栏目:[策划] 日期:2019-04-05 热度:164
浏览器攻击 基于浏览器的网络攻击与第二种常见类型相关联。他们试图通过网络浏览器破坏机器,这是人们使用互联网的最常见方式之一。浏览器攻击通常始于合法但易受攻击的网站。攻击者攻击该站点并使用恶意软件感染该站点。当新访问者(通过Web浏览器)到达时[详细]
-
TP-Link 不回应,安全工程师公开了其路由器漏洞
所属栏目:[策划] 日期:2019-04-05 热度:73
此前 Google 安全工程师在 TP-Link 的 SR20 智能家居路由器上发现了一个允许从本地网络连接执行任意命令的漏洞,他将问题报告给 TP-Link,但是经过了 90 天还没有得到官方的回应,于是他公开了该漏洞。 该问题由著名的 Google 安全工程师与开源贡献者 Matt[详细]
-
哪些工具可以增强网络边缘安全?
所属栏目:[策划] 日期:2019-04-05 热度:59
网络边缘是指企业网络连接到第三方网络的地方。通常,这里连接的是WAN边缘的WAN服务提供商或互联网边缘的互联网服务提供商。 这里的重点是:你需要将设备连接到其他人的设备。在这些情况下,你必须增加网络边缘安全,以防止外部网络中的恶意活动进入你的网[详细]
-
WiFi攻击中的“核武器”长啥样?来,今天咱们开开眼
所属栏目:[策划] 日期:2019-04-04 热度:172
副标题#e# 315晚会上,央视曝光了WiFi探针盒子通过手机MAC地址、大数据匹配获取手机用户个人信息的典型案例。 其中,曝光的声牙科技有限公司号称有全国6亿手机用户的个人信息,包括手机号,只要将获取到的手机MAC地址与公司后台的大数据匹配,就可以匹配出[详细]
-
“ji32k7au4a83” - 最神秘的密码有多可怕?
所属栏目:[策划] 日期:2019-04-04 热度:63
乍一看,ji32k7au4a83似乎比最常见和弱口令更复合密码的要求,例如password1或qwerty12345,它显得更安全一些。 随机的字母和密码很容易让你相信密码是由系统自动生成的-例如浏览器中的密码生成器或者专用密码管理器。 [HaveIBeenPwned]是一个密码的搜索网[详细]
-
HTTP协议安全相关header详解
所属栏目:[策划] 日期:2019-04-04 热度:63
HTTP安全标头是网站安全的基本组成部分http协议有许多可以增强网站安全性,减少用户被攻击的安全策略,部署这些安全标头有助于保护您的网站免受XSS,代码注入,clickjacking的侵扰。 当用户通过浏览器访问站点时,服务器使用HTTP响应头进行响应。这些header[详细]
-
DNS系统原理及漏洞利用分析(下)
所属栏目:[策划] 日期:2019-04-04 热度:152
副标题#e# 接上篇《DNS系统原理及漏洞利用分析(上)》 四、DNS缓存 如果每次有任何用户试图访问www.dingxinsec.com.cn,都必须向权限域名服务器发起对该域名的查询请求,将会产生大量的网络流量!因此,为了使计算机不用在每一次访问某个域名时都向DNS服务器[详细]
-
十大有用的Kali Linux黑客工具
所属栏目:[策划] 日期:2019-04-04 热度:81
10. 社会工程师工具包 社会工程师工具包 让我们从最简单的开始吧。您不需要那么多技术知识来学习社会工程师工具包。此工具旨在对人类元素执行高级攻击。工具包中内置的方法旨在针对在渗透测试期间使用的个人或组织进行针对性和集中攻击。它涉及网络钓鱼,[详细]
-
国外对2019年网络犯罪和恶意软件等网络安全的预测
所属栏目:[策划] 日期:2019-04-04 热度:183
副标题#e# 现在,一年发布一系列安全预测成为网络安全公司的传统。我们跳过了APT,网络间谍和网络战预测,针对网络犯罪和恶意软件等网络安全预测进行了收集,并编制了一份我们也认为最有可能在明年发生的预测。 浏览器内加密挖掘(Cryptojacking) 在浏览器[详细]
-
测试环境中的隐藏的网络风险及应对
所属栏目:[策划] 日期:2019-04-04 热度:186
网络安全至关重要,组织致力于对敏感的信息资产建立有效的控制及保护,关注的重点在核心的业务系统、内部办公系统、财务系统、人事系统这一切可归为组织的生产环境。与之不同,测试环境更像一个过客,会阶段性的出现在组织内部,而人们往往对其不会有足够[详细]
-
监视加密网络流量的3种方法
所属栏目:[策划] 日期:2019-04-04 热度:197
普遍的网络流量加密阻碍深度包检测,但仍有方法可以检测并阻止很多攻击。 多年来安全专家一直在敦促用户加密所有网络流量。他们的观点是:让安全配置成为默认配置是很明显的好办法。实现加密的标准和产品都已经非常成熟,没有理由不这么做! 然而,事情不完[详细]
-
如何打造“钢筋混凝土”型的网络环境
所属栏目:[策划] 日期:2019-04-04 热度:188
副标题#e# 简化、优化你的补丁管理 许多攻击机制,都是针对未修补的系统。所以,不管你的网络是否对外开放,都应该定期更新操作系统和应用程序。虽然这个建议属于老生常谈,但从另一个侧面也说明了该建议的重要性。 对于Windows系统来说,利用Windows Serve[详细]
-
7大原则成就完美信息安全职业生涯
所属栏目:[策划] 日期:2019-04-04 热度:168
副标题#e# 作者简介: Roger A. Grimes Roger A. Grimes 持有40多种计算机科学与技术认证,撰写了10本计算机安全图书。自1987年起,从反汇编早期DOS病毒开始,一直奋战在抗击恶意软件及恶意黑客第一线。他专精主机防护,接受财富100强及中小企业的安全咨询[详细]
-
NSA 的软件逆向工程框架 Ghidra 曝出漏洞
所属栏目:[策划] 日期:2019-03-25 热度:88
前阵子我们报导过关于软件逆向工程(SRE)框架 Ghidra 开源的消息,Ghidra 是由美国国家安全局(NSA,National Security Agency)的研究理事会为 NSA 的网络安全任务开发的软件逆向工程(SRE)框架,它有助于分析恶意代码和病毒等恶意软件,并可以让网络安[详细]
-
黑启动:委内瑞拉电网为何如此难以恢复?
所属栏目:[策划] 日期:2019-03-25 热度:197
3月7日开始的委内瑞拉全国性大断电至今已造成至少40人死亡(截止到3月15号),多起抢劫事件,食品停供,断水、断气,和全国3,100万国民的经济损失。 3月11日晚间,美国称其外交官因当地局势恶化而将离开驻加拉加斯大使馆。由于社会影响加重和委内瑞拉内部权[详细]
-
ECShop 4.0反射型XSS漏洞分析
所属栏目:[策划] 日期:2019-03-25 热度:177
前言: Ecshop是国内的一款开源的电商框架,在国内应用较为广泛,当前最新版本为4.0.0,最近对其代码进行了简单的分析,发现可以绕过其filter触发XSS。 一、漏洞利用方式 发送GET请求包如下: GET/CMS/ECShop_V4.0./user.phpHTTP/1.1Referer:https://127.0[详细]
-
澄清对零信任安全的5大误区
所属栏目:[策划] 日期:2019-03-25 热度:106
不只是信任但要验证,零信任模型应该假设攻击者最终会开展入侵活动即使他们还没有。目前有一些对零信任的误解阻碍了其发展。 多年来,主流的安全信条是信任但要验证。然而,这种观念已不足以应对当今无边界、全球化、移动化、基于云的威胁环境。 据Gartner[详细]
-
一铲子下去,服务器全瘫痪......
所属栏目:[策划] 日期:2019-03-25 热度:160
昨日(3月24日)下午三点前后,大量用户反馈腾讯旗下诸多服务出现服务器未响应问题。受影响的腾讯服务包括腾讯微云、腾讯游戏、QQ安全中心等。 事实上,并不是腾讯一家公司的游戏产品受到了断网影响、今天下午同样也有网民和业内人士注意到其他公司游戏产[详细]
-
DNS的三种武器化攻击
所属栏目:[策划] 日期:2019-03-22 热度:90
副标题#e# 在网络的早期阶段,只有通过了解其唯一的32位IP地址才能联系到参与该网络的每个计算机系统。随着网络成长为我们今天所知的互联网,必须进行一些改变,以允许这个相互连接的计算机系统相互通信,并让他们的操作人员了解这些地址。 1983年,Paul Mo[详细]
-
目前最好的口令建议(注意:这不是NIST指南)
所属栏目:[策划] 日期:2019-03-22 热度:104
副标题#e# 口令短因此容易被破解,但长的话太复杂且容易重复使用?口令设置标准到底应该怎样才合适? 美国国家标准与技术研究院(National Institutes of Standards and Technology, NIST) 在其《数字身份指南》特刊800-63-3中发布的反向口令策略推荐引起了很[详细]
-
小师妹聊一聊安全标准
所属栏目:[策划] 日期:2019-03-22 热度:173
副标题#e# 作为公司信息安全咨询岗上的小师妹儿,我对自己以后的安全路非常焦灼,到底该往哪个方向去发展? 上了快半年的班,每天都会浏览相关的专业文档,还要学习NIST的出版物,对等保、ISO 27001这些标准都要了解,这不,最近有空就在研究信安标委出的国[详细]