您现在的位置是:系统运维 >>正文
影子IT和过时软件如何威胁企业基础设施
系统运维8人已围观
简介根据一项新研究,每16个IT资产中就有一个已达到生命周期终点阶段,这可能会使企业暴露于已知但未修补的漏洞中。这一数据来源于对Sevco客户和潜在客户网络中120万个IT资产包括服务器和设备)可见性聚合 ...
根据一项新研究,影I业基每16个IT资产中就有一个已达到生命周期终点阶段 ,和何威这可能会使企业暴露于已知但未修补的软件漏洞中 。

这一数据来源于对Sevco客户和潜在客户网络中120万个IT资产(包括服务器和设备)可见性聚合的胁企原始数据分析。
Sevco的础设研究不仅发现6%的资产已达到生命周期终点 ,还发现28%的影I业基IT资产缺少至少一种关键控制——终端保护或补丁管理。
第三方专家表示,和何威过时软件和影子IT系统(未经IT部门管理和控制的软件员工使用的非授权技术)带来的问题正在增加。
在影子IT中“暴露在互联网中的建站模板胁企非标准、未管理的础设设备的数量和可用性正成倍增长 ,这些设备通常由非安全意识的影I业基用户配置,”Forescout的和何威安全情报副总裁Rik Ferguson表示 ,“这些设备通常没有传统IT资产那么安全或可见,软件仍然特别容易受到攻击。胁企”
上个月 ,础设一名威胁行为者被发现试图出售对大型云安全公司Zscaler的访问权限 。经过调查,Zscaler发现了一个不在其核心基础设施上的测试服务器 。模板下载
2023年发生的Okta攻击被归因于未经授权的IT系统使用,企业凭证被保存到个人Google账户,然后工作笔记本电脑感染了恶意软件 ,这突显了影子IT如何导致未经授权的访问和潜在的数据泄露。
生命周期结束——但风险未结束过时软件通过增加攻击面和使组织更容易受到攻击而构成重大风险 。
例如 ,2018年针对英国航空公司的一次高调攻击中,一个过时的JavaScript版本是一个促成因素。2017年臭名昭著的源码下载WannaCry恶意软件暴露了英国医院和其他地方过时的Windows XP系统的风险 。
供应商认为已达到生命周期终点(EOL)的IT资产不再受益于常规软件更新或安全补丁,除非支付额外费用以获得扩展支持。例如 ,当Windows 10在2025年10月达到生命周期终点后 ,为一台PC提供三年的扩展安全更新的基本费用将是427美元 ,这略低于2023年为Windows 7 PC提供补丁的490美元 。尽管企业可能会获得更好的定价,高防服务器但一些资金紧张的组织决定冒险也就不足为奇了 。
KnowBe4的首席安全意识倡导者Javvad Malik表示:“过时软件的最大风险在于那些历史上未连接到互联网的领域。因此 ,像医院或关键基础设施这样的地方通常会运行过时的软件。”
ImmuniWeb的CEO Ilia Kolochenko认为 ,影子IT和过时软件的问题是“深度交织在一起的”。亿华云
“为了应对影子IT带来的风险 ,企业应该维护并持续更新所有系统、软件、用户 、账户 、数据以及有任何访问企业数据权限的第三方的全面清单 ,”ImmuniWeb的Kolochenko告诉CSOonline.com。
有时,即使是正式批准的IT系统也没有及时更新,例如那些没有足够补丁管理系统的香港云服务器系统 ,这些系统在Sevco研究中被发现 。
例如,2017年Equifax数据大劫案就是因为一个未打补丁但完全可以打补丁的Apache Struts实例 。
专家一致认为,企业需要进行彻底的审计和风险评估。最好的防御措施包括严格的配置管理 、软件物料清单跟踪 、安全意识培训以及限制可安装的内容 。
“With Secure威胁情报总监Tim West表示 :“了解你的攻击面并定期进行外部资产映射练习至关重要。需要注意的是 ,答案不仅仅是技术层面的。影子IT背后还有一个人为因素以及它发生的原因。培训并确保现有流程满足员工需求也同样重要。”
ImmuniWeb的Kolochenko补充道 :“即使是经验丰富的软件开发人员 ,有时也会不小心在云中部署一个容器 ,里面有生产数据,用来实验一些新功能 ,最后却忘记了 ,更不用说那些用家用电脑或移动设备处理业务的非技术用户了。”
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/698c499297.html
相关文章
如何通过思维转变来保证云的安全
系统运维Gartner估计,到2023年,全球最终用户在公共云服务上的支出将增长21.7%,达到近6000亿美元。即使在经济低迷的情况下,大多数企业都在想方设法勒紧裤腰带,云计算仍然是一项很少有公司愿意 ...
【系统运维】
阅读更多基于USB的蠕虫恶意软件正瞄准Windows安装程序
系统运维研究人员发现,被称为Raspberry Robin的蠕虫恶意软件自去年9月以来就一直处于活跃状态,并正在通过USB驱动器“蠕动”到Windows机器上,进而可以使用Microsoft Standard ...
【系统运维】
阅读更多加密标准中DES与AES到底是什么?两者有啥区别?
系统运维我们生活在一个信息爆炸的时代,各类隐私数据的保护成了现代信息技术中最为重要的技术之一。加密就是保护数据最直接也是应用最为广泛的方法。加密是将一种形式的信息通常是人类可读的)转换为另一种形式通常不是人 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- 探索宾得DA551.4全身人像镜头的魅力(高清锐利无限表现力,DA551.4引领人像摄影新潮流)
- 数据中心领域的可持续性
- iOS启动U盘使用教程(从零开始,轻松掌握iOS启动U盘的使用技巧)
- iOS系统升级——6s9.3.2与10.3.1的对比(探索新旧系统之间的优劣与差异)
- 数据中心网络:什么是Spine-Leaf架构?
- Win10WIM安装教程(教你如何使用Win10WIM进行系统安装)
- Win7硬盘重新分区(Win7硬盘重新分区教程,详解步骤及注意事项)
- 戴尔科技领先的高清视频解决方案 助力广电行业实现转型升级
- 使用U盘安装正版镜像系统的完整教程(简单易懂的安装教程及步骤,让您轻松拥有正版系统) 源码库b2b信息平台香港物理机云服务器网站建设企业服务器亿华云