chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

使用正確的工具和實(shí)踐避免安全漏洞

母豬會(huì)上樹 ? 來源:Patrick Mannion ? 作者:Patrick Mannion ? 2022-08-10 11:34 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

通過開源軟件中未修補(bǔ)的漏洞對(duì) Equifax 的黑客攻擊暴露了開發(fā)人員在確保設(shè)備和網(wǎng)絡(luò)安全方面每天都在努力解決的兩個(gè)問題:管理冷漠和需要保持警惕,即使在產(chǎn)品交付之后,無論是硬件或軟件。

然而,隨著組織迅速遷移到關(guān)鍵業(yè)務(wù)線的分散云計(jì)算數(shù)據(jù)中心,并且物聯(lián)網(wǎng)繼續(xù)看到更多連接的設(shè)備,網(wǎng)絡(luò)安全還面臨其他問題。

例如,根據(jù) Barbara Filkins 為 Netscout 撰寫的 SANS 調(diào)查,一些組織不愿意實(shí)施可用的主動(dòng)安全功能,因?yàn)樗鼈兛赡軙?huì)影響性能 (68%) 和延遲,一些組織只是厭倦了誤報(bào),以及有些人擔(dān)心網(wǎng)絡(luò)停機(jī)(圖 1)。毫不奇怪,大多數(shù)公司啟用的在線安全功能不到 20%:只有 5% 的公司使用了 100% 的可用在線安全功能。

poYBAGLzIf6AKFFzAAB2_s4QyTM487.png

圖 1:在未實(shí)施所有可用的主動(dòng)安全功能的原因中,性能影響排名最高。圖片來源:Sans Institute。

數(shù)據(jù)中心和相關(guān)設(shè)備的設(shè)計(jì)人員可以通過基于硬件的安全性來解決對(duì)提高安全性的需求與對(duì)延遲和性能的擔(dān)憂之間的平衡需求。

這是今年早些時(shí)候宣布的 AMD Epyc 7000 片上系統(tǒng) (SoC) 的顯著方面之一。除了多達(dá) 32 個(gè) Zen x86 內(nèi)核和 128 個(gè) PCIe Gen 3 通道外,AMD 還添加了一個(gè)專用的 128 位 AES 加密引擎和基于 ARM Cortex-A5 的硬件信任根子系統(tǒng)(圖 2)。

poYBAGLzIgKADtQ3AADZlS47iyQ206.jpg

圖 2:AMD 的 Epyc 7000 SoC 具有基于 ARM Cortex-A5 的硬件信任根,支持內(nèi)存加密和安全加密虛擬化等功能。

安全處理器使用 ARM 的 TrustZone 對(duì) CPU 進(jìn)行分區(qū),以運(yùn)行敏感和非敏感應(yīng)用程序和任務(wù)。它還確保安全啟動(dòng)并運(yùn)行可信平臺(tái)模塊 (TPM) 及其自己的操作系統(tǒng)/管理程序。這并不排除使用一些客戶可能需要的非車載 TPM。

除了加速加密、使系統(tǒng)更防篡改、降低功耗和延遲外,該架構(gòu)還支持?jǐn)?shù)據(jù)中心中特別使用的兩個(gè)獨(dú)特功能:安全內(nèi)存加密 (SME) 和安全加密虛擬化 (SEV)。

SME 通過加密內(nèi)存來防止物理攻擊。SEV 允許對(duì)虛擬機(jī) (VM) 或容器進(jìn)行加密,以便應(yīng)用程序可以安全運(yùn)行。

端到端保護(hù) IoT 網(wǎng)絡(luò) 對(duì)于 Equifax,內(nèi)嵌安全功能(例如 AMD Epyc 啟用的功能)幾乎沒有用處,因?yàn)樵撀┒词情_源軟件包 Apache Struts 的未修補(bǔ)版本。由于它不是零日漏洞,Equifax 可以通過遵守一個(gè)簡(jiǎn)單的規(guī)則來阻止攻擊:定期更新軟件,尤其是在安全補(bǔ)丁方面。

這聽起來很簡(jiǎn)單,但卻經(jīng)常被忽視。在物聯(lián)網(wǎng)的背景下,這也很難做到,因?yàn)榭赡苡袛?shù)以千計(jì)的設(shè)備覆蓋廣泛的地理區(qū)域。此外,很少有設(shè)備制造商確信自己可能成為攻擊的目標(biāo),因此此類設(shè)備通常嚴(yán)重缺乏防御能力,將它們變成企業(yè)網(wǎng)絡(luò)的后門入口。

認(rèn)識(shí)到物聯(lián)網(wǎng)安全問題的有害性質(zhì),整個(gè)公司如雨后春筍般涌現(xiàn),以填補(bǔ)硬件和應(yīng)用程序之間的安全漏洞。IoTium 就是這樣一家公司,它在應(yīng)用程序和網(wǎng)絡(luò)層提供端到端的安全性,以及零接觸管理。

目前專注于工業(yè)和智能建筑應(yīng)用,一旦建立連接,IoTium 的 eNode OS 就會(huì)安裝在遠(yuǎn)程站點(diǎn)的網(wǎng)關(guān)上,然后使用 IoTium Orchestrator 通過云遠(yuǎn)程管理所有服務(wù)和安全性。來自每個(gè)傳感器的每個(gè)數(shù)據(jù)流都單獨(dú)加密,只有授權(quán)的最終用戶才能解密。

IoTium 方法的關(guān)鍵方面包括通過公鑰加密消除每個(gè)設(shè)備或設(shè)施的用戶名和密碼、無需上門服務(wù)以及無需更改 IT 的企業(yè)代理和防火墻策略。

特別令人感興趣的是,鑒于 Equifax 崩潰的性質(zhì)以及更新許多 IoT 設(shè)備的難度,IoTium 的軟件不斷自我更新,并且所有設(shè)備都得到了充分的實(shí)時(shí)配置和管理。無需等待手動(dòng)更新。每一項(xiàng)資產(chǎn)和每一個(gè)數(shù)據(jù)流都是完全安全的。此外,只需按一下按鈕,即可在選定的設(shè)備或整個(gè)網(wǎng)絡(luò)上部署新的應(yīng)用程序和服務(wù)。

嵌入式物聯(lián)網(wǎng) 的困境 對(duì)于許多嵌入式系統(tǒng)設(shè)計(jì)人員來說,安全的困難始于這樣一個(gè)事實(shí),即傳統(tǒng)上,嵌入式系統(tǒng)足夠安全,因?yàn)樗鼈兪仟?dú)立的且未連接的。連接性和物聯(lián)網(wǎng)的興起提高了人們的意識(shí),但仍然存在上市時(shí)間壓力,而且開發(fā)團(tuán)隊(duì)通常需要大力推動(dòng)管理,以確保設(shè)備或系統(tǒng)得到徹底保護(hù)。

也就是說,越來越多地使用無線 (OTA) 更新是有幫助的,但如果調(diào)試端口處于打開狀態(tài)或內(nèi)存未得到保護(hù),設(shè)備就會(huì)成為網(wǎng)絡(luò)的攻擊面和后門。

需要采取的其他一些預(yù)防措施包括保護(hù) EEPROM 中的密鑰并在檢測(cè)到篡改時(shí)將其擦除,或者更好的是,使用公鑰加密對(duì)密鑰進(jìn)行加密。

在軟件方面,Apache 發(fā)布了一些關(guān)于網(wǎng)絡(luò)安全執(zhí)行的提醒,每個(gè)人都應(yīng)該牢記在心。除了定期更新外,它還會(huì)提醒用戶任何復(fù)雜的軟件都包含缺陷?!安灰僭O(shè)支持的軟件產(chǎn)品完美無缺,尤其是在安全漏洞方面?!?/p>

此外,建立網(wǎng)絡(luò)安全層:這只是一個(gè)好習(xí)慣。

安全是一場(chǎng)失敗的戰(zhàn)斗嗎? 雖然這似乎是一項(xiàng)不可能完成的任務(wù),但由于 AMD 的 Epyc 7000 所顯示的硬件安全性的進(jìn)步,以最小的吞吐量和功率損失為數(shù)據(jù)中心實(shí)現(xiàn)高水平的網(wǎng)絡(luò)安全是可行的。然而,堅(jiān)定的攻擊者是頑強(qiáng)的,而且它是很大程度上是使網(wǎng)絡(luò)足夠安全,以便攻擊者轉(zhuǎn)移到下一個(gè)安全性較低的設(shè)備或系統(tǒng)。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • amd
    amd
    +關(guān)注

    關(guān)注

    25

    文章

    5627

    瀏覽量

    138658
  • 物聯(lián)網(wǎng)
    +關(guān)注

    關(guān)注

    2938

    文章

    46990

    瀏覽量

    403789
  • soc
    soc
    +關(guān)注

    關(guān)注

    38

    文章

    4482

    瀏覽量

    226772
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    Docker生產(chǎn)環(huán)境安全配置指南

    據(jù)統(tǒng)計(jì),超過60%的企業(yè)在Docker生產(chǎn)環(huán)境中存在嚴(yán)重安全漏洞。本文將揭示那些容易被忽視但致命的安全隱患,并提供完整的企業(yè)級(jí)解決方案。
    的頭像 發(fā)表于 09-02 16:27 ?619次閱讀

    IBM調(diào)研報(bào)告:13%的企業(yè)曾遭遇AI模型或AI應(yīng)用的安全漏洞 絕大多數(shù)缺乏完善的訪問控制管理

    成本報(bào)告》顯示,當(dāng)前 AI 應(yīng)用的推進(jìn)速度遠(yuǎn)快于其安全治理體系的建設(shè)。該報(bào)告首次針對(duì) AI 系統(tǒng)的安全防護(hù)、治理機(jī)制及訪問控制展開研究,盡管遭遇 AI 相關(guān)安全漏洞的機(jī)構(gòu)在調(diào)研樣本中占比不高,一個(gè)既定事實(shí)是: AI 已成為高價(jià)值
    的頭像 發(fā)表于 08-04 19:25 ?5125次閱讀
    IBM調(diào)研報(bào)告:13%的企業(yè)曾遭遇AI模型或AI應(yīng)用的<b class='flag-5'>安全漏洞</b> 絕大多數(shù)缺乏完善的訪問控制管理

    如何維護(hù)i.MX6ULL的安全內(nèi)核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,內(nèi)核 5.15.71 存在許多安全漏洞:根據(jù) cvedetails.com 為 2077。修補(bǔ)所有這些幾乎是不可行的,即使使用了
    發(fā)表于 04-01 08:28

    如何利用iptables修復(fù)安全漏洞

    隨著網(wǎng)絡(luò)安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數(shù)據(jù)安全中心的漏洞報(bào)告中,許多漏洞在生產(chǎn)環(huán)境中無法通過服務(wù)升級(jí)來修復(fù)。
    的頭像 發(fā)表于 03-18 18:02 ?746次閱讀

    Nginx服務(wù)優(yōu)化教程

    隱藏Nginx版本號(hào),避免安全漏洞泄漏:修改配置文件法;修改源碼法
    的頭像 發(fā)表于 03-12 15:57 ?702次閱讀
    Nginx服務(wù)優(yōu)化教程

    緩沖區(qū)溢出漏洞的原理、成因、類型及最佳防范實(shí)踐(借助Perforce 的Klocwork/Hleix QAC等靜態(tài)代碼分析工具

    本期來認(rèn)識(shí)軟件漏洞的“??汀薄彌_區(qū)溢出,C/C++開發(fā)者尤其要注意!全面了解該漏洞的成因、類型、常見示例,以及如何借助Klocwork、Helix QAC等SAST工具進(jìn)行防護(hù)。
    的頭像 發(fā)表于 03-04 16:39 ?1408次閱讀
    緩沖區(qū)溢出<b class='flag-5'>漏洞</b>的原理、成因、類型及最佳防范<b class='flag-5'>實(shí)踐</b>(借助Perforce 的Klocwork/Hleix QAC等靜態(tài)代碼分析<b class='flag-5'>工具</b>)

    微軟Outlook曝高危安全漏洞

    近日,美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)發(fā)布了一項(xiàng)緊急安全公告,揭示了微軟Outlook中存在的一個(gè)高危遠(yuǎn)程代碼執(zhí)行漏洞(CVE-2024-21413)。該
    的頭像 發(fā)表于 02-10 09:17 ?750次閱讀

    Trivy容器鏡像安全漏洞掃描工具簡(jiǎn)介

    本文主要基于Docker version 20.10.14和Linux操作系統(tǒng)Ubuntu 18.04。
    的頭像 發(fā)表于 02-05 13:35 ?1266次閱讀

    華為榮獲BSI全球首批漏洞管理體系認(rèn)證

    近日,華為宣布成功獲得國(guó)際領(lǐng)先的標(biāo)準(zhǔn)、測(cè)試及認(rèn)證機(jī)構(gòu)英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)(BSI)頒發(fā)的全球首批漏洞管理體系認(rèn)證證書。這一殊榮標(biāo)志著華為在漏洞管理方面達(dá)到了國(guó)際領(lǐng)先水平,其卓越的漏洞管理及實(shí)踐
    的頭像 發(fā)表于 01-22 13:42 ?764次閱讀

    Web安全之滲透測(cè)試基礎(chǔ)與實(shí)踐

    在網(wǎng)絡(luò)安全領(lǐng)域,Web滲透測(cè)試是發(fā)現(xiàn)Web應(yīng)用漏洞的重要手段。下面介紹滲透測(cè)試的基礎(chǔ)和實(shí)踐。 信息收集是滲透測(cè)試的第一步。使用whois命令查詢域名注冊(cè)信息,nslookup命令查詢域名解析記錄
    的頭像 發(fā)表于 01-22 09:33 ?583次閱讀

    華為通過BSI全球首批漏洞管理體系認(rèn)證

    卓越的漏洞管理及實(shí)踐獲得BSI全球首批漏洞管理體系認(rèn)證,BSI漏洞管理體系認(rèn)證證書覆蓋華為產(chǎn)品范圍包括防火墻、入侵防御系統(tǒng)、DDoS 攻擊防御、安全
    的頭像 發(fā)表于 01-16 11:15 ?905次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認(rèn)證

    如何提高嵌入式代碼質(zhì)量?

    技術(shù) 現(xiàn)代的嵌入式開發(fā)工具和測(cè)試技術(shù)可以極大地提升代碼質(zhì)量和開發(fā)效率: 1. 靜態(tài)分析工具:如Coverity、Lint等,能夠幫助發(fā)現(xiàn)潛在的代碼缺陷和安全漏洞。 2. 單元測(cè)試和集成測(cè)試:編寫
    發(fā)表于 01-15 10:48

    對(duì)稱加密技術(shù)有哪些常見的安全漏洞

    對(duì)稱加密技術(shù)在實(shí)際應(yīng)用中可能面臨的安全漏洞主要包括: 實(shí)現(xiàn)不當(dāng): 錯(cuò)誤的加解密實(shí)現(xiàn)、弱隨機(jī)數(shù)生成器或其他邏輯錯(cuò)誤都可能導(dǎo)致安全漏洞。 漏洞利用: 利用已知的弱點(diǎn)或攻擊手段,如理論上可行的分組攻擊或側(cè)
    的頭像 發(fā)表于 12-16 13:59 ?1029次閱讀

    康謀分享 | 確保AD/ADAS系統(tǒng)的安全避免數(shù)據(jù)泛濫的關(guān)鍵!

    如何實(shí)現(xiàn)數(shù)據(jù)的高效管理、解讀和正確分析,以避免數(shù)據(jù)泛濫的不利影響?掌握好“指標(biāo)與算法”和“全面可視化分析工具”兩大關(guān)鍵要素,助力AD/ADAS系統(tǒng)開發(fā)、驗(yàn)證和改進(jìn)過程!
    的頭像 發(fā)表于 11-13 09:54 ?3688次閱讀
    康謀分享 | 確保AD/ADAS系統(tǒng)的<b class='flag-5'>安全</b>:<b class='flag-5'>避免</b>數(shù)據(jù)泛濫的關(guān)鍵!

    物聯(lián)網(wǎng)系統(tǒng)的安全漏洞分析

    隨著物聯(lián)網(wǎng)技術(shù)的快速發(fā)展,越來越多的設(shè)備被連接到互聯(lián)網(wǎng)上,從智能家居、智能城市到工業(yè)自動(dòng)化,物聯(lián)網(wǎng)的應(yīng)用范圍不斷擴(kuò)大。然而,隨著物聯(lián)網(wǎng)設(shè)備的增多,安全問題也日益凸顯。 一、物聯(lián)網(wǎng)系統(tǒng)安全漏洞的成因
    的頭像 發(fā)表于 10-29 13:37 ?1547次閱讀