正确为云端漏洞打补丁

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:PhilippsWang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  人们对“安全补丁”并不陌生,也大都有过给自己的电脑操作系统和各种软件打补丁的经历,但对于采用虚拟化与云计算的企业用户而言,补丁管理却不是一件易事。前不久,Gartner发布一份研究报告,内容重点是如何保障 Amazon Web Services 云端安全的最佳实务原则,其中重点强调了补丁管理中的“时机”概念。
  让我们把时间回溯到2014 年 4 月 1 日,也就是 Heartbleed (心脏出血)被揭露的那天。此漏洞可让黑客利用 OpenSSL 链接库当中的 SSL 协议 (handshake),直接从服务器内存中窃取敏感信息。
  在随后的几天里,众多企业用户开始了各种手忙脚乱的“打补丁”、OpenSSL库组件重新编译、弱点扫描,这不可避免地导致了Web服务、内部私有云的核心业务等大量业务陷入停顿。
  亚信安全技术部总经理蔡昇欽对于此类事件的态度是:“不用修补,但这并代表要视而不见,让服务器一直暴露在危险当中。一旦遇到可能中断业务的修补程序,用户可以采用动态的方式进行部署、尽量降低系统修补造成运营中断的概率。我们建议用户建立‘静态’和‘动态’两种方法打造新的服务器,以及前期规范的测试、安装检测流程和自动化工具。其中的重点在于自动化,因为这样才能确保您有一套可快速建立和测试新应用程序环境的操作流程。”
  那么,这些云端漏洞该怎么修补?时间正一分一秒流逝……
  此时就是Virtual Patching(虚拟补丁)解决方案派上用场的时候,此项技术通过控制受影响应用程序的输入或输出,直接切断数据外泄和系统入侵的路径。它的好处有两点:一是,可以在不影响应用程序、相关库,以及为其提供运行环境的操作系统的情况下,为应用程序安装补丁;二是,如果一个应用程序的早期版本已不再获得供应商支持(如Windows XP),虚拟补丁是支持该早期版本的唯一方法。
  在云端环境当中,不论遇到多么紧急的情况,都可以先让虚拟补丁程序来保护生产环境,然后在另外一个测试环境当中同步测试厂商提供的修补程序。实际上,使用服务器深度安全防护系统或者防毒墙等产品的用户,就可以利用虚拟补丁在高危漏洞(如Heartbleed)出现时为自己赢得大量时间,有效防止服务器数据泄露事件的发生。
  在云计算时代,安全运营模式将彻底改观,因为云端服务器是可随时抛弃的,数据才是重点。所以,传统的劳动密集型IT补丁流程必须得到改善,因为手工修补的方式不能快速地修补漏洞,甚至会导致核心业务宕机,这一缺陷在黑客利用零日(0day)漏洞大规模攻击时,会变得尤为致命。因此建议用户采用自动修补的方式来减少损失。
其他文献
为了强化设计周期控制、提升设计质量、提高项目管理模式水平,煤炭工业郑州设计研究院股份有限公司在新田选煤厂设计项目中,采用了基于Bentley平台的三维协同设计模式,为选煤厂设计水平的提升提供一些参考和借鉴。  选煤厂是根据生产质量、规格对煤進行分选的加工厂。选煤厂建设项目工程复杂,但是目前国内选煤厂项目设计大多数采用二维平面设计方式,该设计方式存在效率低和管道设计困难太大等缺点。如何在缩短设计周期
提到无人机,大部分人首先想到的都是能够飞上天空的各种无人机,并且市面上绝大多数的无人机也都是这种类型。  但事实上,有的无人机除了能上天,还能下海,带你去探索神秘的水下世界。  近期,来自中国的创业公司 Youcan Robot 就为大家带来了最新的 BW Space 水下跟拍无人机。  这款BW Space 水下跟拍无人机尺寸大小为20.5cm × 15.4 cm×5.5cm,重量為4.6kg
一键秀是一款可以自动生成企業宣传片的软件。支持自动生成视频大片、推广图片、印刷宣传品等设计品类。并且提供大量行业模板供用户使用,同时支持自定义添加图片、文字、小视频等信息。  平台:iOS、Android  价格:部分功能收费
我们已经习惯了“互联网 ”“云计算 ”这样的说法,如今看来,AI的落地和普及也离不开“AI ”。笔者的理解,“AI ”在这里应至少包含两层意思:第一,AI技术的开发与应用一定要与具体的应用场景相结合,这样才能做到有的放矢,这里“ ”具体是指“ 应用”;第二,AI技术本身也在不断演进之中,创新的思路和技术使AI本身变得更加强大,也能更好地服务客户和市场,“ ”在这里是指AI自身的精进和提升。  如今
根据Gartner的最新数据,2017年全球服务器出货量增长3.1%,收入与2016年相比增长了10.4%。从地区来看,北美和亚太地区的收入呈现两位数增长,分别为27.6%和35.1%。  Gartner预测2018年服务器市场将繼续保持温和增长。
日本九州工业大学近日发布消息称,该校开发了搭载非接触生物传感器的自动驾驶汽车,并开始进行公路测试。  传感器由该校創新推进机构开发,监测心跳的200兆赫无线电波从反光镜发出,监测司机坐姿的座垫型压膜传感器铺于驾驶座上。汽车除了通过非接触方式监测驾驶员的心跳等生物信息外,还可以通过设置于车厢内的摄像头收集其它相关信息。各类信息通过人工智能(AI)技术进行统一分析和控制,一旦发现驾驶员打瞌睡或心脏骤停
本報讯 近日,苹果产品知名分析师郭明錤发布报告指出,苹果2019年推出的iPhone产品将搭载升级版的人脸识别摄像头系统。郭明錤表示:“他相信苹果公司将利用一种新式传感器,该传感器可降低环境可见光的影响,从而改善人脸识别用户体验。”该报告还暗示,苹果可能会在2019年或2020年的iPad中搭载另一种带有飞行时间3D摄像头的距离感知系统,或与2020年的iPhone一起使用。
本报讯 宝宝树第四大股东阿里巴巴将追加投资,继续认购IPO额度。据宝宝树11月13日更新的招股书披露,2018年上半年宝宝树收入4.08亿元,同比增长12.6%,经调整后溢利达1.22亿元。宝宝树公布其在港交所上市及全球发售详情,其股票将于11月27日在港交所开始交易。  宝宝树首次公开募股前,王怀南家族持有26.09%股权,为最大股东。复星集团旗下Startree(BVI)Limited持有24
目前在中国,大部分用户还处于单独采用公有云或者私有云的阶段,而真正采用混合云的用户相对较少。但是不可否认,混合云是未来发展的大趋势。混合云中的私有云部分可以满足用户对数据的保密性和高速恢复的要求,而公有云的弹性扩展优势则可以满足企业后期发展的需求。  混合云的三大优势  上海英方软件股份有限公司(以下简称英方股份)是一家专注于容灾业务和高可用领域的科技企业,公司以保证企业业务连续性为首要目标,凭借
Fitbit与著名设计师Tory Burch(托里·伯奇)合作推出的Tory Burch for Fitbit飾品附件,包括手镯和项链。显然,跨界合作是智能首饰最常见的一种运营模式。这款吊坠通过基本的运动监测,兼容Fitbit应用,希望精致的设计让运动照进时尚生活。此系列饰品附件,需搭配Fitbit Flex手环使用。功能依旧是运动追踪,能记录步数、距离、热量消耗和睡眠情况。