安訊奔有關“如何避免Heartbleed或類似SSL相關漏洞”的深入見解
亞太地區(qū)領先的身份識別、證書和訪問管理解決方案提供商安訊奔科技(i-Sprint Innovations,簡稱“i-Sprint”)提供了有關較新發(fā)現(xiàn)的OpenSSL加密漏洞Heartbleed以及如何避免該漏洞和其他類似SSL相關漏洞的深入見解。
Heartbleed漏洞的出現(xiàn)再一次提醒了我們所持續(xù)面臨的安全威脅。Heartbleed漏洞允許互聯(lián)網(wǎng)上的任何人讀取由存在漏洞的OpenSSL軟件版本所保護的系統(tǒng)內(nèi)存。這會危及用于識別服務提供商身份的密鑰以及用于加密流量、用戶名、用戶密碼和實際內(nèi)容的密鑰。攻擊者可以利用這一漏洞竊聽通信,直接從用戶和用戶所使用的服務中竊取數(shù)據(jù),或者冒充用戶身份。
這一漏洞已經(jīng)在制作軟件中存在了兩年多時間,被領先的安全專家稱作一場“災難”。眼下的解決方案是找出受影響的系統(tǒng),采取修補措施,并更新SSL證書。還需要通知用戶修改密碼,并追蹤已經(jīng)暴露信息的濫用情況。
即便現(xiàn)在已經(jīng)修補了這一漏洞,也無法保證類似的漏洞不會再次出現(xiàn),或者仍然隱藏在軟件內(nèi)尚未發(fā)現(xiàn)。擁有類似影響的此類漏洞在未來可能在其他的SSL庫或應用產(chǎn)品內(nèi)出現(xiàn)。
這引發(fā)了如下問題:安全套接層(SSL)是否足以保護機密數(shù)據(jù)和在線交易安全?企業(yè)如何通過網(wǎng)絡服務來管理未來的數(shù)據(jù)泄露風險并讓客戶相信他們的數(shù)據(jù)沒有遭到竊聽?是否已經(jīng)可以采取某些措施來規(guī)避此類事件的風險?
如果想防止敏感數(shù)據(jù)的暴露風險(即便是在SSL加密遭到破壞的情況下),企業(yè)需要一種強大的數(shù)據(jù)保護解決方案,例如端到端加密(E2EE)解決方案,來保護密碼和敏感的交易數(shù)據(jù)。E2EE可確保敏感數(shù)據(jù)保持加密狀況,甚至在脆弱的網(wǎng)絡或應用服務器的內(nèi)存內(nèi)。該解決方案可提供針對Heartbleed同類漏洞的保護,防止軟件開發(fā)人員或DBA等內(nèi)部人員無意或故意泄露敏感數(shù)據(jù)。實際上,新加坡金融管理局(MAS)和香港金融管理局(HKMA)已經(jīng)強制要求金融機構(gòu)采用E2EE來保護密碼和電子銀行網(wǎng)站的關鍵交易數(shù)據(jù)。
與很多金融機構(gòu)一樣,公司組織也應該在SSL保護之外采用同樣的較佳實踐方法,加密并通過通信渠道發(fā)送加密的密碼和敏感數(shù)據(jù)。通過使用用于數(shù)據(jù)加密的加密庫和密鑰數(shù)據(jù),在數(shù)據(jù)提交至服務器之前,在入口點(用戶臺式機/智能手機)完成加密保護。數(shù)據(jù)可在到達網(wǎng)絡服務器甚至應用服務器的全程保持加密狀態(tài)。數(shù)據(jù)可能在應用服務器解密,但是就密碼而言,它們將保持加密狀態(tài),并在硬件安全模塊(HSM)內(nèi)進行驗證。HSM是一種滿足FIPS標準、使用防篡改硬件的密碼設備。因此,密碼可從輸入點到對照點全程保持加密狀態(tài)。除了對抗Heartbleed類型的漏洞外,這樣還能確保內(nèi)部網(wǎng)絡中沒有人可以在傳輸和存儲過程中獲取密碼,從而防御內(nèi)部欺詐行為。
總的來說,有效的密碼保護需要組合使用分層的安全解決方案和適當?shù)牧鞒獭9窘M織不能僅依靠SSL保護,而應該在應用層上實施E2EE解決方案,保護他們的機密信息免遭下一次網(wǎng)絡服務器漏洞的影響。
如果存在有關Heartbleed以及如何對抗該漏洞的疑問,請訪問www.i-sprint.com或聯(lián)系i-Sprint安訊奔,電郵:enquiry@i-sprint.com。
相關閱讀:
- ...2013/04/12 10:03·i-Sprint 安訊奔解決方案協(xié)助中銀香港增強網(wǎng)上銀行服務
- ...2013/04/12 09:57·安訊奔AccessMatrix™ 系列解決方案榮獲2013年第九屆安全行業(yè)全球卓越大獎(銀獎&銅獎)
- ...· “芯創(chuàng)杯”首屆高校未來汽車人機交互設計大賽報名正式啟動
- ...· 探秘第二屆衛(wèi)藍山鷹“創(chuàng)新·共享”試驗技術論壇!
- ...· “2018中國半導體生態(tài)鏈大會”在江蘇省盱眙舉行
- ...· 新主題新規(guī)劃,CITE 2019瞭望智慧未來
- ...· 從汽車到工廠,TI毫米波傳感器致力于創(chuàng)造更智能的世界
- ...· 意法半導體(ST)、Cinemo和Valens在CES 2018展上聯(lián)合演示汽車信息娛樂解決方案
- ...· 北京集成電路產(chǎn)業(yè)創(chuàng)新發(fā)展高峰論壇即將在京召開
- ...· 三菱電機強勢出擊PCIM亞洲2017展
- ...· Efinix® 全力驅(qū)動AI邊緣計算,成功推出Trion™ T20 FPGA樣品, 同時將產(chǎn)品擴展到二十萬邏輯單元的T200 FPGA
- ...· 英飛凌亮相進博會,引領智慧新生活
- ...· 三電產(chǎn)品開發(fā)及測試研討會北汽新能源專場成功舉行
- ...· Manz亞智科技跨入半導體領域 為面板級扇出型封裝提供化學濕制程、涂布及激光應用等生產(chǎn)設備解決方案
- ...· 中電瑞華BITRODE動力電池測試系統(tǒng)順利交付北汽新能源
- ...· 中電瑞華FTF系列電池測試系統(tǒng)中標北京新能源汽車股份有限公司
- ...· 中電瑞華大功率高壓能源反饋式負載系統(tǒng)成功交付中電熊貓
- ...· 中電瑞華國際在電動汽車及關鍵部件測評研討會上演繹先進測評技術
- ...· 數(shù)據(jù)采集終端系統(tǒng)設備
- ...· 簡儀科技踏上新征程
- ...· 易靈思® 宣布 AEC-Q100 資質(zhì)認證和汽車系列產(chǎn)品計劃
- ...· 易靈思® 宣布擴充高性能 鈦金系列™ FPGA 產(chǎn)品 鈦金系列產(chǎn)品擴充至包含 1M 邏輯單元的 FPGA
- ...· 易靈思® 宣布Trion® Titanium 在臺積電 (TSMC) 16納米工藝節(jié)點流片
- ...· TI杯2019年全國大學生電子設計競賽頒獎典禮在京舉行
- ...· BlackBerry QNX虛擬機獲得全球首個汽車安全完整性等級(ASIL) ‘D’認證
- ...· 威馬汽車選擇BlackBerry助力下一代汽車