当前位置:首页 >百科 >如何从网络安全事件中恢复:企业必须吸取的教训 与Spring4Shell和Log4j攻击一样

如何从网络安全事件中恢复:企业必须吸取的教训 与Spring4Shell和Log4j攻击一样

2024-06-08 07:49:22 [百科] 来源:避面尹邢网

如何从网络安全事件中恢复:企业必须吸取的网络教训

作者:Tony Hadfield 安全 应用安全 人们之前也遭遇过供应链攻击,2021年是安全供应链攻击快速增长的一年。与Spring4Shell和Log4j攻击一样,事件使用开源解决方案增加了风险。中恢它们几乎存在于所有的复企软件开发中,并且经常快速开发,业必从而在安全性方面留下空白。须吸这意味着,教训如果开源组件中存在任何漏洞,网络其影响将是安全巨大的。

在Log4Shell和Spring4Shell网络攻击事件之后,事件企业必须吸取三个关键教训,中恢以便在使用开源软件时保持安全:

如何从网络安全事件中恢复:企业必须吸取的教训 与Spring4Shell和Log4j攻击一样

1.发现风险

为了安全地开发、复企管理和维护软件供应链,业必企业必须了解所有环节。须吸

如何从网络安全事件中恢复:企业必须吸取的教训 与Spring4Shell和Log4j攻击一样

为了确保安全,企业需要一个清晰的清单并真正了解所有正在使用的开源组件。不能盲目相信开源软件组件的出处和安全性。如果像Log4Shell、Spring4Shell和SolarWinds这样的事件教会了人们什么的话,那就是需要更多地了解企业内使用的所有不同软件。

如何从网络安全事件中恢复:企业必须吸取的教训 与Spring4Shell和Log4j攻击一样

这包括它们的开发方式和位置,以及它们在企业中的使用位置,以便在发现漏洞时可以迅速解决问题以限制损害。

2.不要过于复杂

第二个问题是需要企业自己防护。在开发框架或库时,做好这一点很重要。采取更简单的方法也很重要,这样就不会在不知不觉中引入漏洞。

专注于做好几件事比糟糕地引入很多特性要好。功能越多,出现严重漏洞的可能性就越大。因此,在查看想为产品和服务添加哪些新功能时,仔细考虑是否需要它们,并且只使用一些必不可少的功能。

尽管需要快速发展,但企业需要确保他们花费时间真正考虑他们需要哪些功能以及为什么需要,因为任何超出要求的功能都可能为漏洞敞开大门。

3.外部化处理

第三,企业在设计和开发不同的应用程序时需要意识到横切关注点。无论是用于日志记录、指标、加密通信还是缓存,重要的是要考虑这些持续存在的问题是否需要在应用程序中处理,或者是否可以将它们在应用程序之外处理。

例如使用日志记录,许多框架可以将日志发送到各种位置,包括称为标准输出的输出文件和由企业的应用程序负责的警报服务。可以采取更好、更安全的方法。与其相反,需要考虑让其应用程序将日志发送到标准输出,然后利用日志收集器服务将日志发送到所有需要的终端位置。通过将这些问题进行外部化处理,开发人员需要担心的代码和配置就更少了,因此可以减少可能出现的漏洞。

采取积极措施

Log4Shell和Spring4Shell漏洞只是强调了企业需要采取积极措施来保护他们的环境。然而,随着创新的加速,这只会变得更加困难,为企业创造越来越多的机器身份以供关注。

试图监控和管理所有这些机器身份,同时保留所有软件组件的库存并确保开发保持简单并非易事。现在的企业可能缺乏技能和资源。他们应该利用自动化和安全工具来确保减少漏洞数量,这样就不会像遭遇Log4j网络攻击那样受到广泛的影响。

责任编辑:华轩 来源: 企业网D1Net 网络安全供应链漏洞

(责任编辑:知识)

    推荐文章
    • RCEP将于明年1月1日正式生效 商务部将出台指导意见

      RCEP将于明年1月1日正式生效 商务部将出台指导意见《区域全面经济伙伴关系协定》(RCEP)即将于明年1月1日正式生效,在11月11日召开的商务部例行新闻发布会上,商务部新闻发言人束珏婷介绍,目前,国内实施RCEP的各项准备已经就绪,能够确保协定生效时 ...[详细]
    • 我国科学家在全球科技治理中影响力不断提升

      我国科学家在全球科技治理中影响力不断提升1月30日,中国科协第十届全国委员会第八次会议在北京召开。中国科协主席万钢在工作报告中指出,2023年我国科学家在全球科技治理中的影响力不断提升,国际科技界“朋友圈”越来越大。“我国科学家不断走上国际 ...[详细]
    • 技术大爆炸的2023,联想创投被投企业勇攀创新之巅

      技术大爆炸的2023,联想创投被投企业勇攀创新之巅来源:联想创投 ...[详细]
    • 10名缅北重大犯罪嫌疑人被成功押解回国

      10名缅北重大犯罪嫌疑人被成功押解回国新快报讯 央视网消息:据公安部网站消息,针对当前缅北涉我电信网络诈骗犯罪严峻形势,公安部持续加强与缅甸执法部门的国际警务合作,1月30日,缅甸警方依法向我公安机关移交了白所成、白应苍、魏怀仁、刘正祥、 ...[详细]
    • 全面注册制的影响有哪些 对A股估值的影响你知道吗?

      全面注册制的影响有哪些 对A股估值的影响你知道吗?发行注册制,常态化退市注册制在科创板试行一年有余,有近200家公司成功IPO,这些公司在技术研发方面普遍具有优势,IPO将促使这200家公司进入发展的快车道。对A股估值的影响注册制推行对a股估值影响要 ...[详细]
    • vivo总裁沈炜新年致辞:前行即答案

      vivo总裁沈炜新年致辞:前行即答案1月30日,vivo在广东东莞全球总部召开2023线上年会暨创新颁奖盛典。vivo创始人、总裁兼首席执行官沈炜在会上发表题为《前行即答案》的演讲,总结vivo近一年经营成果,诠释科技创新与经营管理理念 ...[详细]
    • 节前又现弃奖!

      节前又现弃奖!河北607万元大奖过期,奖金滚入公益金新快报讯 记者陆妍思 通讯员冀彩报道 1月25日,是河北省沧州市双色球607万元大奖兑奖期限的最后一天,由于大奖得主仍未现身,607万元大奖最终成为弃奖,奖金自动 ...[详细]
    • 国内大模型与GPT

      国内大模型与GPT1月30日,上海人工智能实验室发布了大模型开源开放评测体系司南OpenCompass2.0),同时在对部分主流大模型评测诊断的基础上,揭晓了年度大模型评测榜单,提到了国内大模型的优势与短板。根据评测, ...[详细]
    • *ST康得(002450.SZ)2020年度实现归母净亏损32.05亿元 公司总资产81.01亿元

      *ST康得(002450.SZ)2020年度实现归母净亏损32.05亿元 公司总资产81.01亿元*ST康得(002450.SZ)发布2020年年度报告,实现营业收入11.07亿元,与去年同比降低25.16%;利润总额亏损32.07亿元,归属于母公司净利润亏损32.05亿元,报告期末,公司总资产8 ...[详细]
    • 香港科技大学成立3个科创实验室

      香港科技大学成立3个科创实验室【教育传真】    科技日报讯 记者罗云鹏 通讯员谈家诚 张者昂)1月下旬,记者从香港科技大学获悉,该校成立数据科学基础、再生生物学以及对流与降水3个科创实验室,旨在培育科创人才,促进科研成果转化。  ...[详细]
    热点阅读