拿什么来“填补”我们身边的安全漏洞

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:hs20081987
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  互联网技术的不断发展让信息安全环境日益严峻。黑帽安全技术大会本质上是指引信息安全技术发展趋势的风向标,促使安全技术不断完善。
  
  去年,安全研究员Dan Kaminsky在2008黑帽安全技术大会(Black Hat,以下简称黑帽大会)上披露的DNS漏洞轰动了整个信息世界。由于Kaminsky的发现,在过去12个月里,一些专家为了加强DNS安全所做的工作已经超过了前十年的总和。
  2009年黑帽大会已于7月25日~7月30日在美国拉斯维加斯的凯撒皇宫酒店举行。黑帽大会是全球非常重要的信息安全会议之一。越来越复杂的网络环境和黑客技术的不断更新,使得安全形势越来越严峻。DNS漏洞、应用软件漏洞,严重威胁着我们的网络安全。在这次会议中,多位研究人员把重点放在了各类漏洞上。这些漏洞的公布,使得众多安全厂商不得不尽快拿出方案解决,以维护产品和系统的安全。
  
  手机上的漏洞
  
  在今年的黑帽大会上,手机软件漏洞引起了大家高度的关注。安全机构分析师查理·米勒(Charlie Miller)在大会上提出了这一只存在于手机特定软件上的漏洞。黑客掌握的技术可以绕过GSM运营商向存在漏洞的手机设备发送含有恶意代码的短消息或是多媒体消息,从而完全控制接收消息的手机。米勒指出,iPhone、Android和 Windows 手机都存在这一漏洞。
  人们对手机的信任要大于对邮件等其他方式的信任。这类攻击可以仿冒电信运营商或银行向用户发送多媒体消息。若收信者信以为真,接受这些仿冒信息的命令,就可能让攻击者有机会在幕后搞鬼,例如把原本通过电信运营商服务器传输的互联网电话,改成通过黑客的服务器接通,这样攻击者就能监听通话的内容。
  “这类攻击适用于任一种支持多媒体消息功能,并且在GSM网络上运行的手机。”iSEC Partners资深顾问Zane Lackey与独立研究员Luis Miras说。Luis Miras 还表示,除了对SMS短信提高警觉外,一般手机用户对防治这类攻击能做的很有限。所以,这就需要GSM运营商和手机厂商共同来弥补这一漏洞。
  对于这类利用漏洞发起的攻击,运营公司和手机厂商要及时对外发布弥补漏洞的补丁。Lackey和Miras已经将这一发现通知了运营商,而且运营商也已经联系了GSM联盟,并把这个问题告诉联盟的会员。各手机厂商也正在积极查找手机系统存在的问题。Google在数周前修复了此漏洞,苹果公司也在漏洞披露不到24小时内,发布了升级软件iPhone OS 3.0.1,这一更新解决了手机易受攻击的问题。
  
  微软的自我解构
  
  微软在2009年4月的安全情报报告中指出,针对Office文档的91.3%的攻击都是利用了Office软件中的一个重要漏洞。所以微软在这次黑帽大會上把更多的焦点放在了他们的安全资源上,并发布了针对Office二进制文件格式的图形化视图安全工具Microsoft Office Visualization Tool(OffVis)。
  微软信息安全专家声称该工具不仅可以帮助安全研究人员理解针对Office文件的攻击,为新发现的漏洞开发保护措施,还可以帮助计算机专业人士增强Office二进制文件的免疫力。
  OffVis的发布,受到很多信息安全厂商的欢迎,而且目前正在通过Microsoft Active Protections Program (MAPP)进行测试。这种免费工具提供了对文件格式的查看方式,使厂商可以通过识别攻击者注入的恶意代码实现对基于Word、Excel和PPT文档的攻击进行解构。
  微软安全响应中心负责人Andrew Cushman表示,从本质上来说,这是一场攻击者与保护者之间的竞赛。这一项目将提前告知软件提供商相关的技术细节,从而免去了厂商们分析补丁,查找漏洞的麻烦。
  为了解决数据量过大的问题,微软还发布了微软安全更新指南(Microsoft Security Update Guide)。该指南列出了微软安全更新的过程,可以帮助用户更好地评估风险并优先配置更新。Andrew Cushman 说:“这份指南包含了微软提供的工具以及最佳实践,还引入了信息安全架构。这样,IT安全专家就可以评估自己企业的策略和程序了。”
其他文献
扬长避短,走特色化发展道路,而不是慌乱地陷入同质营销和价格混战,是电信运营商搭建数据业务发展框架时应该考虑的重要问题。    “3G,真的来了!”  4月16日,中国电信集团总经理王小初在天翼3G发布会上一再激动地说。  就在头一天晚上,中国移动G3笔记本电脑发布暨合作伙伴加盟仪式在北京举行。  而在第二天,在中国电信的3G发布会后,中国移动以春季媒体联谊的名义将一帮媒体记者接到了郊外。中国移动的
AMD公司副总裁、中国区OEM业务总经理潘晓明为他在第十二届科博会中国高新企业发展国际论坛上的演讲所定的题目是《用创新与国家共发展》。这里的“国家”就是中国。虽然是一家美国企业,但AMD已经将自己的未来和中国的发展紧紧联系了起来,而中国建设“创新型国家”的过程也将和AMD紧密相关。“推动中国的自主创新和科技创新,成为推动中国产业和技术发展的生力军”成为潘晓明口中AMD的目标。    与中国在一起 
欧德宁是英特尔发起这场嵌入式攻势的总指挥     斥资8.8亿美元,英特尔将嵌入式操作系统的龙头厂商风河收至帐下,这是欧德宁执掌英特尔以来最大的一笔收购。在日子吃紧的情况下,英特尔为何没有理所当然地捂紧钱袋,而是选择收购扩张?在相对低调的软件部门和嵌入式部门走向台前的同时,英特尔为未来谋局的轮廓也日渐清晰。    英特尔    谋局嵌入式    ■ 本报记者刘洪宇    旧金山时间6月4日,英特尔
IT设备小型化、集成化、虚拟化、机架化的发展趋势给数据中心机房动力系统的建设和机房管理带来了新的挑战。  由于业务逐渐增多,企业的信息系统面临着不断扩容的问题,因此需要更加灵活的机房建设方案。为了保证系统的可靠性,机房设备的冗余度不断增加,机房的密度也随之增加,机房空间显得弥足珍贵。由于设备不断增加,机房内设备的布线、连接和管理问题也日益突出。在此背景下,高度集成、应用灵活的机柜式机房解决方案应运
IE8要来了,Firefox3.0要来了,又一轮浏览器的争斗将拉开序幕。在大多数人的电脑上,仍然是微软的IE浏览器占着绝对优势。但是,不要以为其他的浏览器产品就此只能做IE身后的跟随者。IE的占有率一度高达近90%,但现在已经只有不足75%了。显然,IE的市场占有率一直在不断缩水,Firefox正在迎头赶上,Opera、Safari也越来越为更多人所知。在Web浏览器之外,Sarafi在Mac O
从奥运票务网站瘫痪至今,.gov们在跌跌撞撞中成长。最高人民检察院举报中心网站上线当天即宕机,折射出政府网站建设依然面临诸多考验。    最高人民检察院(下简称最高检)举报中心新域名www.12309.gov.cn于本月26日正式启用后,由于访问量过大而一度瘫痪,无法打开界面。26日晚间,记者再次尝试登录该举报网站,显示“找不到服务器”,最高检原举报网址“http://jubao.spp.gov.
东方文辉:网站群的集中管理  那罡    东方文辉超级网站群内容管理系统是一套专门用于政府机关、企事业单位网站开发、管理的平台系统。基于超级网站群内容管理系统可以快速搭建区域电子政务系统中局委办网站群,也可以建设大型企业及分支单位的网站群,实现集中管理、数据共享。系统具体优势如下:  1. 低成本  (1)人员成本低:系统提供了站点建设的全部自定义功能,实施网站不需要程序员参与,美工即可建设网站,
上海电力建设有限责任公司(以下简称上海电建)是华东电网公司的子公司,是集电力工程施工总承包管理、土木建筑、输变电工程、设备安装、机组调试、工程监理、加工制造、物流管理、技术咨询等综合性能力于一体的现代化大型施工企业。    上海电建外高桥电厂三期工程作为大型塔式锅炉燃煤机组,工程总投资额93亿元,是上海、华东电网单机容量大、效率高、运行经济性好的大型机组之一。工程于2005年7月14日主厂房开挖,
曾建根:    “四式手法”练好内功    企业信息化建设,就像一个人学功夫,需要内功与武功招式兼修。管理水平就是企业的武功招式,信息系统好比内功,只有内功修好的人,武功招式才能真正发挥威力,否则也只是花架子。    企业进行信息化建设是在修炼内功,只有这个内功修好了,企业的管理才能真正落到实处,才能使管理层更好地做出决策,为企业的发展提供强劲的助力,使企业在正确的轨道上迅猛发展。美丰农化有限公司
运用虚拟化的先进技术与管理理念,打造环保节能的绿色IT,实现对IT资源的集中管理,提高资源利用效率,已经成为当前企业应对全球性金融经济危机并保持持续快速发展的不二选择。    牵手VMware     山东电力工程咨询院有限公司(SDEPCI)是我国发电工程设计咨询能力极为成熟、技术极为先进的企业之一,工程项目遍及全国26个省(市、区)及瑞典、巴西、印度等16个国家和地区。  随着业务发展的需要,