成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

防范權(quán)限提升攻擊的六種手段

安全
以下是惡意攻擊者用來實施權(quán)限升級攻擊的常見方法,前兩種方法多用于橫向權(quán)限升級攻擊,但沖攻擊者的最終目的分析,很多受攻擊的賬戶最終還是被用于縱向權(quán)限提升。

目前,主流的操作系統(tǒng)和業(yè)務系統(tǒng)都依賴權(quán)限管理來限制不同用戶和設(shè)備對系統(tǒng)應用功能、業(yè)務數(shù)據(jù)和配置服務的訪問。因此,訪問權(quán)限是一項至關(guān)重要的安全特性,可以控制用戶訪問及使用系統(tǒng)或應用程序及關(guān)聯(lián)資源的程度。通過觀察很多安全事件發(fā)現(xiàn),較低的權(quán)限將使攻擊者訪問活動受到很多的限制,也無法進行獲取Hash、安裝軟件、修改防火墻規(guī)則和修改注冊表等各種操作,所以攻擊者往往會先進行權(quán)限提升攻擊,在獲取更高的訪問權(quán)限后,在開展更具破壞性的其他攻擊。

提權(quán)攻擊的類型和原理

權(quán)限提升攻擊的目的是,獲得網(wǎng)絡(luò)或在線服務中諸多系統(tǒng)和應用程序的額外權(quán)限,攻擊主要分為兩大類:

1. 橫向權(quán)限提升。這種攻擊主要是用于獲取更多同級別賬號的權(quán)限,攻擊者在成功訪問現(xiàn)有的用戶或設(shè)備賬戶之后,會利用各種渠道進入并控制更多其他用戶賬戶。雖然這招不一定會讓黑客獲得更高等級權(quán)限,但如果黑客收集了大量攻擊目標的用戶數(shù)據(jù)及其他資源,可能會對受害者造成進一步危害。一些系統(tǒng)漏洞會導致跨站腳本、跨站偽造請求及其他類型的攻擊,以獲得另一個用戶的登錄憑據(jù)或身份驗證數(shù)據(jù),并獲得訪問賬戶的權(quán)限。

2.縱向權(quán)限提升。這是一種更加危險的權(quán)限升級攻擊,因為攻擊者也許能夠控制整個網(wǎng)絡(luò)。通常是多階段網(wǎng)絡(luò)攻擊的第二個階段。攻擊者利用系統(tǒng)錯誤配置、漏洞、弱密碼和薄弱的訪問控制來獲得管理權(quán)限;通過這種權(quán)限,他們就可以進而訪問網(wǎng)絡(luò)上的其他資源。一旦擁有更強大的權(quán)限,攻擊者就可以安裝惡意軟件和勒索軟件,改變系統(tǒng)設(shè)置,并竊取數(shù)據(jù)。

以下是惡意攻擊者用來實施權(quán)限升級攻擊的常見方法,前兩種方法多用于橫向權(quán)限升級攻擊,但沖攻擊者的最終目的分析,很多受攻擊的賬戶最終還是被用于縱向權(quán)限提升。

?社會工程攻擊

社會工程攻擊(包括網(wǎng)絡(luò)釣魚、水坑攻擊和域欺騙)通常被用來誘騙用戶泄露其賬戶憑據(jù),就這種類型的攻擊而言,攻擊者不需要發(fā)動復雜的攻擊,即可繞過系統(tǒng)的安全防御。

?弱密碼竊取

弱密碼、重用密碼或共享密碼是攻擊者未經(jīng)授權(quán)訪問賬戶的一條捷徑。如果該賬戶擁有管理權(quán)限,整個網(wǎng)絡(luò)應用系統(tǒng)會立即面臨被嚴重破壞的危險。

?系統(tǒng)配置錯誤

如果安全設(shè)置未嚴加保護或發(fā)生漂移,也讓攻擊者有機會獲得過大的權(quán)限,擁有公共訪問權(quán)的云存儲桶就是例子。配置不當?shù)木W(wǎng)絡(luò)防御(比如防火墻和敞開且不受保護的端口),以及重要賬戶的默認密碼和新安裝應用程序的不安全默認設(shè)置(這兩種情況在物聯(lián)網(wǎng)設(shè)備上特別常見),都為攻擊者獲取額外權(quán)限提供了可趁之機。

?惡意軟件攻擊

有多種惡意軟件(比如鍵盤記錄器、內(nèi)存抓取器和網(wǎng)絡(luò)嗅探器)可以竊取用戶密碼。惡意軟件一旦進入網(wǎng)絡(luò),獲得被攻擊賬戶的權(quán)限,就可以觸發(fā)更危險的攻擊。

?系統(tǒng)漏洞

在系統(tǒng)的設(shè)計、實現(xiàn)或配置中任何暴露的漏洞都可能使攻擊者能夠通過執(zhí)行惡意代碼來獲得shell訪問權(quán),從而獲得賬戶權(quán)限。

防范權(quán)限升級攻擊的六種手段

與任何網(wǎng)絡(luò)攻擊一樣,權(quán)限升級攻擊會綜合利用網(wǎng)絡(luò)上運行的諸多服務和應用程序的漏洞,尤其是訪問控制薄弱的服務和應用程序。權(quán)限升級往往是全面網(wǎng)絡(luò)攻擊的一個關(guān)鍵性階段,企業(yè)組織需要采取有效的安全控制措施來防止這類攻擊,并定期維護。以下6種方法有助于企業(yè)IT系統(tǒng)更好應對權(quán)限提升攻擊的威脅和挑戰(zhàn)。

1.實施最小權(quán)限原則

實施最小權(quán)限原則,將用戶和服務的訪問權(quán)限限制到最低限度,這可以減小攻擊者獲得管理級權(quán)限的機會。安全團隊和人力資源部門應該密切合作,實現(xiàn)統(tǒng)一權(quán)限管理,防止不必要的權(quán)限蔓延,盡量縮減權(quán)限賬戶的數(shù)量和范圍,同時監(jiān)控和記錄賬戶的活動,這也有助于標記任何潛在的濫用活動,提前發(fā)現(xiàn)攻擊風險。

2. 及時補丁修復

及時進行補丁修復,減小攻擊者發(fā)現(xiàn)可利用漏洞的機會,是阻止任何一種網(wǎng)絡(luò)攻擊的最佳方法。全面的補丁管理策略可以使攻擊者更難利用系統(tǒng)和應用程序的漏洞。尤其是,企業(yè)應定期更新瀏覽器和殺毒軟件。

3. 執(zhí)行漏洞掃描

定期掃描IT基礎(chǔ)架構(gòu)中所有部件/組件的漏洞,將使那些已經(jīng)入網(wǎng)絡(luò)的潛在攻擊者更難在網(wǎng)絡(luò)中站穩(wěn)腳跟。漏洞掃描可以搶在潛在攻擊者真正發(fā)起攻擊前,更早發(fā)現(xiàn)錯誤配置、未記入文檔的系統(tǒng)更改、未打補丁或不安全的操作系統(tǒng)和應用程序以及其他缺陷,從而避免被攻擊者實際利用。

4. 監(jiān)控網(wǎng)絡(luò)流量和行為

如果攻擊者成功獲得了網(wǎng)絡(luò)用戶的憑據(jù),其行蹤往往很難被發(fā)現(xiàn),除非持續(xù)監(jiān)控網(wǎng)絡(luò),留意各種不尋常的流量或異常性用戶行為。用戶和實體行為分析(UEBA)軟件可以為合法行為設(shè)立基準,標記異常用戶活動,發(fā)現(xiàn)一些被攻陷賬戶的潛在威脅。

5. 制定強大的密碼策略

密碼策略是防止橫向權(quán)限升級攻擊的有效方法,與多因素身份驗證(MFA)結(jié)合使用尤其有效。第三方密碼管理工具可以幫助用戶生成并安全存儲滿足安全策略規(guī)則的獨特且復雜的密碼。所有擁有管理權(quán)限的賬戶都應該要求采用MFA,而用于機器身份驗證的數(shù)字憑據(jù)則應該定期輪換。

6. 開展安全意識培訓

人通常是任何組織的安全中最薄弱的一環(huán)。他們可能使用弱密碼、點擊惡意鏈接或附件,忽略有關(guān)危險網(wǎng)站的警告,從而不知不覺中幫助權(quán)限升級攻擊。定期開展安全意識培訓,可確保新的威脅得到清楚的解釋,并使員工對安全策略記憶猶新。應強調(diào)共享賬戶和憑據(jù)帶來的危險和風險。

權(quán)限升級攻擊是最嚴重的攻擊之一。一項經(jīng)過充分演練的應急方案至關(guān)重要。如果發(fā)現(xiàn)權(quán)限升級事件,必須迅速隔離被攻擊的賬戶,修改密碼,然后禁用該賬戶。隨后,安全團隊必須進行深入調(diào)查,以發(fā)現(xiàn)攻擊的程度,并確定被攻擊的資源。

責任編輯:姜華 來源: 安全牛
相關(guān)推薦

2022-06-01 23:30:04

漏洞網(wǎng)絡(luò)安全移動攻擊

2018-04-27 15:02:10

2023-11-03 15:35:59

2010-09-13 18:02:46

2016-07-08 15:02:47

云計算

2018-04-09 04:38:43

2025-03-27 09:00:00

網(wǎng)絡(luò)犯罪社會工程釣魚攻擊

2010-09-14 21:47:05

2016-10-25 10:12:13

2021-06-07 10:10:30

供應鏈攻擊軟件Codecov攻擊

2023-11-09 07:59:57

2020-11-18 08:00:00

安全數(shù)據(jù)勒索軟件

2022-11-08 11:00:33

2023-11-07 11:11:42

Go性能

2013-04-10 17:27:58

2023-08-02 10:05:28

2016-01-15 17:36:29

云計算云應用

2011-06-07 09:36:18

2012-10-15 13:26:31

云計算架構(gòu)

2025-02-27 00:00:30

SpringJava方式
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 在线观看亚洲专区 | 毛片免费观看 | 亚洲区一区二 | www国产成人免费观看视频,深夜成人网 | 天天操夜夜爽 | 欧美一级免费看 | 亚洲一区中文字幕 | 久久精品a级毛片 | 亚洲精品电影在线观看 | 91免费在线看 | 91大神在线看 | 国产成人精品一区二三区在线观看 | 伊人久久精品一区二区三区 | 国产一区二区在线免费观看 | 黄视频网站免费观看 | 午夜成人免费视频 | 色999视频 | 亚洲xx在线 | 黄色国产 | 玖玖精品视频 | 欧美国产日韩在线观看成人 | a级免费观看视频 | 99免费在线观看 | 亚洲天堂中文字幕 | 成人做爰999 | 天天弄| 亚洲影音先锋 | 欧美日韩国产一区二区 | 中文字幕在线播放第一页 | 在线欧美一区二区 | 日本久久久一区二区三区 | 久久国产精品一区二区 | 国产欧美精品一区二区三区 | 美女福利视频 | 国产精品视频一区二区三区 | 成人欧美一区二区三区在线观看 | 51ⅴ精品国产91久久久久久 | 成年网站在线观看 | 日韩一区二区三区在线视频 | 人人玩人人添人人澡欧美 | 水蜜桃亚洲一二三四在线 |