成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

創建Java安全框架 避免Java漏洞被利用

安全
雖然蠕蟲病毒、Zeus僵尸網絡和極光行動是去年的頭條新聞,但是據Krebs On Security的Brian Krebs和微軟的Holly Stewart最近的報道,針對Java的襲擊數量一直在穩步上升。

雖然蠕蟲病毒、Zeus僵尸網絡和極光行動是去年的頭條新聞,但是據Krebs On Security的Brian Krebs和微軟的Holly Stewart最近的報道,針對Java的襲擊數量一直在穩步上升。正如Stewart寫道,針對Java的攻擊和成功攻擊的數量快速增加,最近甚至超過了針對PDF和其他目標的攻擊。

在這篇文章,我們將談到為什么Java容易成為攻擊者的目標,以及企業應該如何創建Java安全框架,從而成功抵御基于Java的漏洞攻擊。

Java的現狀

Java運行時環境(Java Runtime Environment),也稱為JRE或就簡稱為Java,安裝在各種不同類型的設備上,包括大多數PC機、蘋果電腦和Linux臺式機,以及智能手機和其他嵌入式設備。在這些設備上,PDF閱讀器和Flash播放器同Java的普及水平相似,但Java本身比較特殊,因為它被設計成為可以一次編寫、到處運行的環境,包括你可能想不到的嵌入式系統。

Java既是一種編程語言,也是一種需要安裝從而支持Java程序運行的軟件,它還具有額外的保護(比如說,沙箱(sandboxes)和額外的內存保護),這是其他編程語言沒有的,然而最近的攻擊卻都繞開了這些保護。甲骨文公司憑借收購Sun微系統公司從而擁有了Java,雖然其頻繁發布Java更新以便控制漏洞,且Java本身也包括自動升級功能,但是這個功能并不是那么可靠,無法保證運行的是JRE最新版本。另外,蘋果公司也發布了自己的Java版本,其通常落后于安全修補過程,這就使得Java整體的安全問題更加嚴峻了。

因此,Java JRE對于攻擊者而言,是很有吸引力的目標。Stewart報告說,在過去一年中,三個Java的漏洞累計遭到350萬次攻擊,近200萬臺電腦受到攻擊,這使得Java成為最易受到攻擊的軟件之一。

Krebs報告說,針對Java的攻擊已經包含到了漏洞利用程序包中,從而允許攻擊者可以對該編程語言的攻擊進行自動化。另外,使用PC機的企業不是唯一應該擔心的,最近針對Java的攻擊有些甚至包括了Mac電腦。從事Mac安全的Intego公司最近報道稱,一個惡意的Java applet超鏈接

http://blog.intego.com/2010/10/27/intego-security-memo-trojan-horse-osxkoobface-a-affects-mac-os-x-mac-koobface-variant-spreads-via-facebook-twitter-and-more/被命名為Koobface,其已經感染了蘋果的操作系統。由于缺少Java補丁,很多被感染的電腦已經被黑客控制,而最近針對Flash或PDF的襲擊,臺式電腦上防惡意軟件的安全措施已經不起作用了。不管怎樣,要想在網絡層上檢測Java的襲擊,對IPS/IDS提供商而言已經更加困難了,因為任何潛在的惡意Java程序都需要進行運行測試,以檢查惡意代碼,而這需要耗費大量的計算資源。

企業防御策略

企業可以通過創建一個Java的安全框架來減少與Java相關的風險。首先,企業應該預判自己是否需要在臺式機或者服務器上安裝Java,如果不需要的話,請卸載Java或者從一開始就不安裝Java。用戶應該只在有應用程序需要時,或臺式機需要Java程序支持的情況下,才安裝Java。這是基本的建議,因為如果Java不存在,它就不可能被黑客進行漏洞利用。

接下來,檢查以確保只有最新版本的Java安裝在客戶機上。這些檢測可以用企業管理軟件、腳本版本檢測、或手動訪問Java下載頁面來完成,這將報告已安裝的Java是哪一版本。以我的經驗來看,老版本經常遺留在系統中以保證向后的兼容性,特別是自己編寫的應用程序。如果安裝了Java,它可以配置成每天自動檢查更新,但是這只對用戶可以自己更新軟件的家庭電腦有用。企業應該把對Java打補丁的優先級同微軟或Adobe保持一致。對Java的一些特定安全選項進行調查也是可取的,用戶通過使用Java控制面板就可以進行,比如禁止用戶給來自不受信任的認證授予訪問權限,或檢查證書以防止潛在的惡意Java程序的運行。你可能還需要啟動日志記錄,以便發現惡意Java程序是否已經運行。如果你的企業使用Firefox,還可以利用NoScript插件的白名單功能來批準Java程序,以限制惡意Java程序的風險。

結論

過時的Java版本所構成的威脅不容低估,Java補丁應該與微軟或Adobe更新擁有同樣的優先權。甲骨文負責Java的更新,如同微軟對其產品負責一樣,甲骨文應該有同樣的標準。所以,如果有可能,你可以向甲骨文公司報告因惡意軟件襲擊Java而引起的任何問題。

企業應該在其客戶端系統中增加更新Java的優化措施,以防止系統被黑客利用漏洞。他們也應該以此作為警鐘,更仔細地評估什么軟件應該安裝在客戶端電腦上,并確保定期更新,防止黑客憑借應用軟件來控制系統。雖然這可能還有一場硬仗要打,但這也相應的推動了企業去更好的理解安全,即除了打補丁以外還可以有更多的具有前瞻性的辦法,比如使用應用程序白名單功能,從而在第一時間防止惡意軟件的運行。

【編輯推薦】

  1. X-scan:一款網絡漏洞掃描器
  2. Linux再爆root帳號提權漏洞
  3. 應用程序安全漏洞評估方法剖析
  4. 微軟修復關鍵Windows漏洞 發布臨時IE問題解決方案
責任編輯:佟健 來源: TechTarget中國
相關推薦

2009-03-15 09:52:20

2011-12-26 11:22:48

2013-07-15 10:39:43

2025-01-07 13:36:51

2021-07-29 15:48:04

漏洞網絡安全網絡攻擊

2017-03-15 10:00:15

2024-03-29 15:34:37

2023-06-04 00:06:27

2022-08-10 18:18:20

網絡安全漏洞CISA

2025-04-11 09:37:31

2011-07-29 10:46:44

2010-10-08 13:08:47

2012-05-28 09:39:38

2022-02-27 13:16:09

漏洞網絡安全

2015-02-12 09:28:21

2015-02-12 09:45:34

2021-11-10 15:23:57

漏洞身份驗證攻擊

2021-11-04 09:07:15

漏洞CISA網絡攻擊

2025-04-03 10:01:14

2021-08-02 09:29:02

漏洞網絡安全網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 一级高清视频 | 二区久久 | 久久天天躁狠狠躁夜夜躁2014 | 狠狠色综合久久丁香婷婷 | 99精品久久99久久久久 | 国产成人精品一区二三区在线观看 | 免费在线成人 | 久久久一区二区三区四区 | 亚洲网在线 | 一区免费观看 | 午夜激情影院 | 欧美一级在线 | 欧美一级片a | 91精品国产色综合久久不卡蜜臀 | 91久久久久 | 亚洲一区二区在线 | 成人国产精品免费观看 | 日韩在线观看中文字幕 | 成人av高清在线观看 | 欧美黄在线观看 | 亚洲欧美激情网 | 欧美成年黄网站色视频 | 欧美日韩成人在线 | 日本三级网址 | 新91视频网 | 亚洲在线免费观看 | 精品国产91乱码一区二区三区 | 精品国产一区二区三区成人影院 | 一级黄色录像片子 | 91在线网站| 天堂一区二区三区四区 | 国产精品网页 | 国产精品资源在线 | 亚洲一区二区中文字幕 | 水蜜桃亚洲一二三四在线 | 草草精品 | 日本三级电影在线观看视频 | 亚洲精品888 | 成人九色| 日韩精品一区在线观看 | 91高清在线 |