-
2023年的浏览器安全挑战浅谈
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
近日Firefox用户被敦促使用Mozilla的最新更新,来堵住一个可能允许攻击者控制受影响系统的严重漏洞。在此之前,微软Edge、谷歌Chrome和苹果Safari浏览器都进行了类似的更新,所有这些浏览器[详细]
-
2023年10家知名IT企业安全事件盘点
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
统一身份安全服务提供商Okta披露了一个安全漏洞,涉及未经授权访问其客户支持系统。当黑客利用被盗的凭证渗透Okta管理系统时,就可以在该系统中查看某些客户上传的文件,并将其用来冒充有效[详细]
-
图像是LLM无法防御的攻击媒介
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
图像是LLM无法防御的攻击媒介
由于LLM在其处理过程中没有数据清理步骤,因此每个映像都是可信的。就像让身份在网络上自由漫游而不对每个数据集、应用程序或资源进行访问控制一样,上传到[详细] -
云迁移安全误区分析
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
云迁移安全误区分析
误区 1:本地安全工具无法在云端运行
可以肯定的是,用于保护云环境的安全工具可能看起来与在本地使用的安全工具有所不同。但在很大程度上,可以调整本地工具以在云[详细] -
云安全中的生成式AI
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
云安全
要理解为什么生成式人工智能可能不会彻底改变云安全,您必须首先了解云安全需要什么。
云安全是一个广泛的术语,包含各种技术和责任。有些功能(如监视云工作负载的异常情况)是[详细] -
API防护高效解密
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
API作为应用连接、数据传输的重要通道,在该市公共数据和电子政务发展管理的数字化转型中被广泛应用。依托API数据接口服务,全市各部门机构可以轻松获取和利用各种数据资源,方便地共享数据[详细]
-
数据泄露和泄露的途径
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
在我们的数字时代,数据为王。推动业务发展、为决策提供信息,并在我们的日常生活中发挥着重要作用。然而,随着技术的便利,数据泄露和泄露的风险也随之而来。
这种风险中经常被忽视的一[详细] -
黑客对阿里云及亚马逊 AWS 用户进行攻击
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
目前有黑客发起了新一波 PyPI“山寨”恶意软件包攻击,黑客主要攻击目标是使用阿里云、亚马逊 AWS 的用户。
安全公司便监测到有黑客在 PyPI 官方仓库中“投毒”,上[详细] -
如何保护敏感数据
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
多年来,工程和技术迅速转型,生成和处理了大量需要保护的数据,因为网络攻击和违规的风险很高。为了保护企业数据,组织必须采取主动的数据安全方法,了解保护数据的最佳实践,并使用必要的[详细]
-
2023年9月恶意软件排行榜
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
2023年9月“十恶不赦”的恶意软件:
*箭头表示与上个月相比的排名变化。
Formbook是上个月最流行的恶意软件,对全球组织的影响达3%,其次是Remcos,对全球影响达2%,而Emot[详细] -
几款旨在窃取数据的假冒ChatGPT恶意应用
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
目前,人们已开始逐渐习惯于借助ChatGPT开展各种日常工作,包括:搜寻答案、生成图文内容、解释复杂概念、以及编写程序代码等。不过,相对付费版本,免费版聊天机器人的局限性,往往体现在答[详细]
-
开源密码管理器变恶意软件
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
安全人员 Malwarebytes 日前发现,一款知名开源密码管理器 KeePass 在谷歌搜索中惊现“网址相同”的“山寨官网”,用户进入这一“山寨官网”后,下载到的是恶[详细]
-
Fortinet详解如何量化网安价值
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
网络安全价值量化是企业准确把握自身网络安全态势的前提,也是网络安全管理人员持续推动工作的有力支撑。网络安全行业发展迅速,其价值量化也在不断地演进,如何进行量化则一直都是企业和网[详细]
-
零散检测和响应可以通过哪些方式体现
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
零散检测和响应 (PDR) 可以通过多种方式体现。PDR 最常见的症状包括:
多种安全信息和事件管理 (SIEM)工具
花费太多时间或精力来集成检测系统
性能不佳的安全编排、自动化和响应 (SOAR[详细] -
如何通过漏洞悬赏计划侵入了汽车公司
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
安全研究人员兼HackerOne顾问委员会成员Corben Leo在社交媒体上宣布,他侵入了一家汽车公司,随后发布了一则帖子,解释如何获得了数百个代码库的访问权限。
Corben参加了由这家汽车制造商[详细] -
全新Munchkin工具进行隐形攻击
所属栏目:[安全] 日期:2023-12-19 来源:DaWei
BlackCat/ALPHV 勒索软件最近开始使用一种名为"Munchkin "的新工具,该工具可利用虚拟机在网络设备上隐秘地部署加密程序。
同时,此工具还可以让 BlackCat 实现远程系统运行、加密远程服[详细] -
采用了一种全新的数据保密方案数据令牌化
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
把有意义的信息放在加密状态下代替私密信息的意思在于令牌化。该标识符号既保留所有必要数据信息,又不会影响其安全性。令牌化会以相同格式创建出完全随机的字符,快速实现数据脱敏。数据令牌化如何为企业服务?令牌[详细]
-
探讨新一代IAM技术的全面发展
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
使用统一的标识和管理来确保系统安全性这一思想并不是新的,但它在当今“数字优先”的世界中正变得越来越重要。现代企业员工需要在任何设备(服务)上实现“随时随地工作”(work-from-anywhere[详细]
-
推进跨越语言操作系统错误的日志监测技巧的研究和实践
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
使用现有方法的记录数据收集中,主要包括推送和拉取两种采集方式。拉取方式是指在日志收集服务器按照相关协议规定的传输方式,拉取客户端的日志数据到服务端进行存储分析等工作;推送方式是指在客户端在开启相应的网络[详细]
-
探究和实践漏洞管理在网络安全方面的应用
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
对于弱点等安全问题,明智而高效的漏洞管制手段能提早侦测到这些问题,并能有效地防止黑客运用这些漏洞入侵系统,能显著降低企业面临的风险。南方电网公司(以下简称公司)作为关系国计民生的电力关键信息基础设施运[详细]
-
如何保护 DevOps 团队免受API威胁
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
让人有点意外的是,虽然API如今成了攻击者的最佳帮手,但是当你退一步想想在过去的五年中我们对 API 的依赖程度有多深时,你就会发现事实并非如此。其结果是API 创建了针对几乎所有应用程序或服务的潜在攻击向量。因[详细]
-
了解 CSRF 验证码的工作原理
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
跨站点请求伪造(Cross-site request forgery,又称:跨站点引用伪造)是一种针对Web应用的攻击形式。黑客通过伪装恶意请求,诱骗用户运行他们本不打算执行的任务。尽管CSRF可能听起来与XSS攻击类似,但它们的执行方[详细]
-
一种利用跟踪标识的设计思想的 WAF
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
一般来说,现如今市场上的 WAF 产品都是采取‘拦截就发现’的方法,以防护针对业务系统的Web攻击行为。虽然该策略可及时阻断攻击,但形式上过于简单,并不能有效掌握攻击者进一步的攻击意图,也不能有效提[详细]
-
维护智慧城市的安保关键在于基础网络的防御
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
现如今,像物联网、云计算、机器学习和第五代移动通信技术这样的智慧科技正在进一步地改革人们的日常生活与城市化区域的交互方法。 虽然,利用人工智能和机器学习驱动的创新,每一个互联网市场的全部价值仍在不断发展[详细]
-
SQL Server 受到黑客攻击并被削弱了性能
所属栏目:[安全] 日期:2023-11-17 来源:DaWei
根据BleepingComputer的消息来源,最近,一些攻击者通过使用捆绑广告的软件甚至是恶意软件入侵微软的SQL服务器,将设备转化为在线代理服务出租的服务器进行牟利。为了窃取设备的带宽,攻击者安装了代理软件,将设备的[详细]
