999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

以色列破解數據安全噩夢揭密以色列安全公司設計出“完美”數據滲漏方法

2016-09-21 06:50:40/
信息安全與通信保密 2016年7期
關鍵詞:頁面方法

文 / 彭 華

以色列破解數據安全噩夢揭密以色列安全公司設計出“完美”數據滲漏方法

文 / 彭 華

SafeBreach對業界提出了挑戰,能不能找到可被用于大量數據的完美滲漏方法呢?能不能找出抵御該公司的完美滲漏提案的有效辦法呢?

進攻的技術遠遠領先于防守,數據滲漏(Data Exfiltration)是黑客將已經在目標網絡中獲取的信息傳遞出來的一系列高級技術。核心就是對欲滲出的數據進行加密、混淆,然后通過一些隱蔽的手段傳遞出來而不被察覺或者引起警覺。是一種比普通的信息泄漏更加隱蔽和高明的手法。以色列安全公司SafeBreach的研究人員對隱秘數據滲漏技術進行了深入研究,設計出“完美”的數據滲漏方法。

完美滲漏的要求和條件

SafeBreach公司的研究人員,在2015年就開始尋找從安全性高的組織中隱秘偷取少量敏感數據的完美方法。前不久,在阿姆斯特丹舉行的 Hack in the Box (HITB)黑客安全大會上,SafeBreach共同創始人兼CEO伊特茲克·科特勒,該公司安全研究副總裁阿密特·克萊恩,詳細解釋了他們命名為“十誡”的完美滲漏產生條件。

其中最重要的一條就是,必須可擴展且安全。完美滲漏技術必須符合柯克霍夫原則——即使密碼系統的任何細節已為人悉知,只要密匙未泄漏,它也應是安全的。這就既保證了安全,又提供了可擴展性,因為相同的算法可重復使用在不同的密鑰上。其他要求還包括:只使用常見Web流量(例如:HTTP、DNS、TLS),不利用任何可能被分類為傳輸信息的資源(例如:電子郵件、論壇帖子、加密文本、文件共享服務)等,以免引起懷疑。

開發數據滲漏方法時,攻擊者應該假設目標企業擁有很好的網絡監測系統,包括異常檢測、所有協議層級的包分析,以及基于信譽的機制。如果信譽和統計系統被用于檢測流向惡意IP和主機的出站流量,就應當避免在發送方和被盜數據接收方之間使用直接通信。攻擊者還必須假設企業會在網關解密TLS通信并進行審查。

幾近完美的滲漏

SafeBreach的研究人員已經找到了他們認為的完美滲漏方式。并描述了這種依賴于HTTP服務器端緩存過程的方法:

攻擊者首先需找到一個有很多頁面被動態緩存的流行網站。電商網站是理想選擇,很多網站都會為了提高性能而緩存HTML頁面,而頁面的緩存時間通常可以從HTTP響應包頭獲取到。在科特勒和克萊恩描述的攻擊場景里,發送者和接收者協商好一個頁面(必須是不熱門,以免被該網站的普通用戶干擾)和時間點。如果發送者沒有在特定時間點訪問特定頁面,一個比特“0”就被發送了,如果特定時間點上確實有對該頁面的HTTP請求,那么比特“1”被發送。

接收者可以通過檢查該頁面是否剛剛被緩存,來判斷發送者有沒有訪問過此頁面。如果接收者在特定時間點后10秒去訪問該頁面,他們就可以判斷頁面是不是剛剛被緩存了(發送者借訪問動作發了個“1”),或者該頁面不過是被接收者自己的訪問給緩存了(發送者借無訪問動作而發了個“0”)。能被用作此類攻擊的網頁簡直多如繁星。研究人員列舉出了宜家官網、英國易捷廉價航空官網、以色列電子商務網站Zap.co.il等。

SafeBreach發布了一個自動化此類攻擊的概念驗證(PoC)工具,包含了獲取緩存時間信息,在特定時間點訪問預定義的URL來判斷發送者是在發“0”還是“1”等動作。當然,該方法也可以被惡意內部人士手動執行。這種滲漏方法還十分高效,因為它只使用正常的Web流量,不需要額外的軟件。如果請求是以不規則的長間隔發送,而且發送者不與接受者直接通信,網絡監測系統還不太可能找到什么可疑的東西。為確保滲漏數據的完整性,避免掉線和其他因素造成的干擾,發送者可以用“01”序列代表比特“0”,用“10”序列代表比特“1”。

盡管可以將這種方法認為是完美滲漏,研究人員指出,需要考慮的因素還有幾個。例如,網站總是在改變,因此,如果能有個更新URL的機制,會比較理想。發送者和接受者的時鐘同步也對該方法能否有效實現起著非常重要的作用。攻擊者還必須確保所利用的網站和發送時間點要能混雜在目標公司的正常流量中。研究人員強調,如果網站采用多個緩存服務器,或者依賴于地理IP分發,這種攻擊可能失效。

·在阿姆斯特丹舉行的 Hack in the Box(HITB)黑客安全大會上,SafeBreach共同創始人兼CEO伊特茲克·科特勒,該公司安全研究副總裁阿密特·克萊恩,詳細解釋了他們命名為“十誡”的完美滲漏產生條件。

檢測和挫敗此類攻擊的一種可能方法,就是攔截所有HTTP請求,延遲幾秒鐘,查看目標頁面是否被接收者訪問。但是,這么干會對用戶體驗造成負面影響,因為每個請求都被延遲了(舉個例子:如果接收者在10秒后訪問頁面,每個請求就得被延遲至少11秒)。

如今該方法細節已被披露,甚至PoC工具都發布了,會不會被惡意行為人濫用呢?科特勒和克萊恩解釋道,他們的目的是幫助防御者找到檢測和封鎖滲漏的技術。畢竟,即使沒有他倆,攻擊者自己也可能想出此類滲漏方法。SafeBreach對業界提出了挑戰,能不能找到可被用于大量數據的完美滲漏方法呢?能不能找出抵御該公司的完美滲漏提案的有效辦法呢?

數據滲漏,該如何防范?

數據滲漏的方法比比皆是,這意味著根本沒有辦法可以阻止數據滲漏。對于網絡防護者而言,對公司的內部網關實施SSL檢查可以幫助識別可疑數據傳輸。還可以配置Web/電子郵件內容過濾器來阻止加密文件傳輸。Amit建議首先加強防御控制以解決人為因素,然后再加入技術。

除進行用戶培訓外,企業必須解決數據庫存儲位置和如何存儲的問題。如果用戶被允許在可移動載體上存儲數據,請確保他們具有數據加密工具并知道如何使用。更好的是,使用自動自我加密的閃存驅動器。同時,加強對傳真機和多功能設備的控制,防止網絡中的任何機器連接到這些設備,并防止個人在沒有密碼的情況下走過去使用它們。

部署好這些控制后,再對公司資產進行監控,弄清楚哪些屬于重要資產以及它們的存儲位置。Amit指出,沒有理由羞于監控自己的資產,然后,“測試,進行更多的測試。”執行定期測試,讓內部員工和外部滲透測試者參與進來,可以幫助IT部門確定哪些控制沒有正確執行,以及哪些地方需要額外的培訓。只有你了解企業的數據流和網絡中的資產,才可能抵御數據滲漏。

猜你喜歡
頁面方法
微信群聊總是找不到,打開這個開關就好了
大狗熊在睡覺
刷新生活的頁面
保健醫苑(2022年1期)2022-08-30 08:39:14
學習方法
用對方法才能瘦
Coco薇(2016年2期)2016-03-22 02:42:52
四大方法 教你不再“坐以待病”!
Coco薇(2015年1期)2015-08-13 02:47:34
賺錢方法
捕魚
同一Word文檔 縱橫頁面并存
淺析ASP.NET頁面導航技術
主站蜘蛛池模板: 99在线观看精品视频| 久久精品亚洲专区| 狠狠综合久久| 四虎亚洲精品| 激情在线网| 毛片在线看网站| 亚洲色无码专线精品观看| 22sihu国产精品视频影视资讯| 国产免费久久精品99re不卡 | 色综合综合网| 国产91特黄特色A级毛片| 亚洲欧美人成人让影院| 国产精品jizz在线观看软件| 九色在线视频导航91| 波多野结衣无码AV在线| 强奷白丝美女在线观看| 免费看黄片一区二区三区| 国产精品成人一区二区不卡 | 亚洲男人的天堂在线| 欧美区一区| 国产swag在线观看| 免费国产一级 片内射老| 国产精品无码AV中文| 亚洲国产中文综合专区在| 亚洲日韩Av中文字幕无码| 激情综合激情| 特级毛片免费视频| 91网址在线播放| 国产成人亚洲毛片| 欧美va亚洲va香蕉在线| 亚洲成人网在线播放| 国产日韩精品欧美一区灰| 91福利国产成人精品导航| 亚洲中文字幕无码mv| 美女视频黄频a免费高清不卡| 亚洲国产天堂久久综合| 免费观看亚洲人成网站| 亚洲综合狠狠| 丁香婷婷在线视频| 国产久草视频| 亚洲热线99精品视频| 久久久久国产一区二区| av在线无码浏览| 亚洲视频黄| 国产无码高清视频不卡| 国产中文一区a级毛片视频| 97精品久久久大香线焦| 九九线精品视频在线观看| 99久久精品无码专区免费| 在线综合亚洲欧美网站| 青青久视频| 麻豆a级片| 在线观看精品国产入口| 国产精品一区二区久久精品无码| 亚洲欧美人成人让影院| 亚洲香蕉在线| 99国产在线视频| 幺女国产一级毛片| 成人在线观看一区| 色欲不卡无码一区二区| 国产成人艳妇AA视频在线| 精品久久久久久久久久久| 婷婷伊人五月| 一级毛片在线免费视频| 制服丝袜国产精品| 五月婷婷综合在线视频| 97久久人人超碰国产精品| 中文字幕在线日韩91| 欧美日韩国产成人高清视频| 中国精品自拍| 欧美视频在线第一页| 欧美在线一二区| 91精品人妻一区二区| 午夜免费视频网站| 亚洲精品日产精品乱码不卡| 欧美成人aⅴ| 日韩一区二区三免费高清| 亚洲人妖在线| 情侣午夜国产在线一区无码| 大陆精大陆国产国语精品1024| 色婷婷色丁香| 无码精品国产VA在线观看DVD|