成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

BREACH攻擊的工作原理及應對措施

安全 應用安全
在這篇文章中,我們將談論什么是BREACH攻擊,它的工作原理,以及企業應該采取哪些步驟來降低這種攻擊風險。

早在斯諾登曝光美國國家安全局破壞加密活動之前,研究人員就對加密技術進行了嚴格的分析。在2012年ekoparty安全會議上,Thai Duong和Juliano Rizzo討論了名為CRIME的攻擊,該攻擊并沒有明顯影響安全套接層/傳輸層安全(SSL/TLS)的安全性。在2013年黑帽大會上,Yoel Gluck、Neal Harris和Angelo Prado繼續研究SSL/TLS加密技術,他們揭示了新的威脅—通過自適應超文本壓縮的瀏覽器勘測與滲透(或者被稱為BREACH攻擊),該攻擊對SSL/TLS的影響比CRIME更為深遠。

在這篇文章中,我們將談論什么是BREACH攻擊,它的工作原理,以及企業應該采取哪些步驟來降低這種攻擊風險。

BREACH攻擊工作原理

為了破解加密,BREACH攻擊瞄準了HTTPS表頭壓縮,這種壓縮對很多企業來說很關鍵,因為它最大限度地減少了帶寬成本,并加快提高了網頁加載速度。

BREACH通過結合現有的兩種攻擊類型來竊取關于數據如何通過HTTPS Web應用加密的信息,這兩種攻擊類型是:利用跨站請求偽造(CSRF)來改變傳輸中的數據,以及利用中間人攻擊注入數據到HTTPS表頭。根據注入數據,對這些請求變更的響應允許攻擊者確定用于加密會話的字節信息,然后這些信息可以用于對數據進行解密。

面對這些攻擊,靜態網站屬于低風險,而全功能的web應用則非常容易受到攻擊,因為它們被設計為接受來自web客戶端的輸入,使得它更容易衡量web應用提供的網頁中的變化,并最終解密連接。雖然這種攻擊技術在服務器端的實際影響是微乎其微的,但在客戶端,企業必須即時更新來防止中間人攻擊。幸運的是,這種攻擊可能無法破解使用SSL/TLS用于傳輸層加密(例如SSL-SMTP或者IMAPS)的其他協議。

企業可以用來降低攻擊風險的步驟

我們有很多資源可以用于緩解BREACH攻擊。Qualys公司應用安全研究主管Ivan Ristic寫了一篇博客探討潛在的抵御措施。Carnegie Mellon CERT在其漏洞報告中列出了潛在的緩解方案。一份互聯網工程任務組(IETF)草案中也建議改善TLS來抵御這種攻擊。

然而,這些戰略都不能完全消除這個問題;正如Ristic所提到的,抵御這個攻擊需要瀏覽器端的改進。雖然BREACH對企業的影響很小,但全面的分析客戶幫助確定網站是否容易受到BREACH攻擊或者對SSL/TLS的其他攻擊。

企業可以采取不同的措施來緩解BREACH攻擊,不過,需要注意的是,雖然這些戰略很有效,但這些戰略可能對業務帶來負面影響。例如,禁用表頭壓縮將極大地降低BREACH攻擊的風險,但這會對高流量企業網站有著顯著的帶寬影響。

幸運的是,我們還可以利用其他措施,包括以下:

為了保護內部客戶端的安全性,使用IPsec虛擬專用網絡(VPN)來阻止中間人攻擊,(IPsec還可以幫助保護易受攻擊的SSL VPN)

利用入侵防御或入侵檢測系統(IPS/IDS)來識別試圖利用漏洞的惡意客戶端,并發出警報或阻止攻擊系統。

另外,web應用防火墻或者具有web檢測功能的防火墻可以識別惡意客戶端并阻止它們。

漏洞掃描儀或者web應用安全工具可以找出潛在的易受攻擊的需要更新的web應用。

Web代理服務器或者web服務器中的配置更改可以阻止客戶端系統試圖在30秒內發起超過設定的連接數。由于BREACH攻擊需要大量連接數,控制這一點可以防止漏洞被利用。

結論

SSL/TLS協議已經經受了嚴格的審查,仍然被認為是保護公共網絡數據傳輸的最有效的機制之一。

雖然有些使用這些協議的方法很不安全,但只有正確部署SSL/TLS,它都能夠提供高水平的傳輸安全。

企業可以而且應該依賴于使用SSL/TLS的HTTPS來保護web流量的傳輸。雖然HTTPS仍容易受到中間人攻擊,但信息安全方面和加密協議的改進正在幫助企業抵御這些攻擊。

BREACH攻擊可能需要迅速采取行動來盡量減少風險,但從長遠來看,這不應該阻止企業對數據傳輸使用加密。加密具有諸多好處,即使加密面臨這個特定攻擊的風險,但仍然是利大于弊。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2012-10-23 10:19:28

2010-09-25 16:08:40

2010-09-16 20:31:33

2015-05-13 10:36:43

2010-04-07 09:25:00

2010-09-17 15:24:02

2017-07-14 16:28:21

2020-07-20 00:44:23

物聯網安全物聯網IOT

2020-08-29 19:06:18

水坑攻擊惡意軟件網絡攻擊

2021-07-26 05:43:28

CC攻擊DDoS攻擊網絡攻擊

2016-09-19 00:22:11

2010-09-30 10:55:19

2022-07-26 14:43:34

網絡安全云計算風險

2010-09-25 15:52:01

2011-03-31 12:55:23

SQL Server備份

2022-08-02 17:04:50

云計算安全云平臺

2021-08-05 12:42:50

天基系統安全

2011-07-27 18:36:16

2010-08-30 16:44:14

數據中心誤區

2020-04-14 16:13:13

數據可視化大數據數據
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: www.日韩系列 | 国际精品鲁一鲁一区二区小说 | 亚洲免费大片 | 在线国产小视频 | 国产成年人视频 | 日本高清不卡视频 | 久久婷婷麻豆国产91天堂 | 国产精品久久久久久久久久久久久久 | 亚洲成人av | 九九av| 欧美a区 | 中文字幕1区2区3区 日韩在线视频免费观看 | 日韩免费一级 | 亚洲精品视频在线观看视频 | 999re5这里只有精品 | 日韩一区二区久久 | 91视频免费在观看 | 99riav3国产精品视频 | 国产一区二区免费 | 国产精品高潮呻吟久久 | 亚洲欧美视频一区 | 午夜免费观看体验区 | 成人亚洲精品 | 一区二区三区四区在线 | 激情免费视频 | 中文字幕日韩一区二区 | 日韩中文字幕一区二区 | 久久亚 | 性欧美精品一区二区三区在线播放 | 一级片网址 | 国产视频中文字幕 | a爱视频 | 国产资源一区二区三区 | 亚洲国产一区二区视频 | 亚洲欧洲日韩精品 中文字幕 | 久草视频观看 | 性色av网站 | 久久网一区二区 | 日韩2020狼一二三 | 中文字幕免费在线 | 欧美久久精品一级黑人c片 91免费在线视频 |