安訊奔有關(guān)“如何避免Heartbleed或類似SSL相關(guān)漏洞”的深入見解
亞太地區(qū)領(lǐng)先的身份識別、證書和訪問管理解決方案提供商安訊奔科技(i-Sprint Innovations,簡稱“i-Sprint”)提供了有關(guān)較新發(fā)現(xiàn)的OpenSSL加密漏洞Heartbleed以及如何避免該漏洞和其他類似SSL相關(guān)漏洞的深入見解。
Heartbleed漏洞的出現(xiàn)再一次提醒了我們所持續(xù)面臨的安全威脅。Heartbleed漏洞允許互聯(lián)網(wǎng)上的任何人讀取由存在漏洞的OpenSSL軟件版本所保護的系統(tǒng)內(nèi)存。這會危及用于識別服務(wù)提供商身份的密鑰以及用于加密流量、用戶名、用戶密碼和實際內(nèi)容的密鑰。攻擊者可以利用這一漏洞竊聽通信,直接從用戶和用戶所使用的服務(wù)中竊取數(shù)據(jù),或者冒充用戶身份。
這一漏洞已經(jīng)在制作軟件中存在了兩年多時間,被領(lǐng)先的安全專家稱作一場“災(zāi)難”。眼下的解決方案是找出受影響的系統(tǒng),采取修補措施,并更新SSL證書。還需要通知用戶修改密碼,并追蹤已經(jīng)暴露信息的濫用情況。
即便現(xiàn)在已經(jīng)修補了這一漏洞,也無法保證類似的漏洞不會再次出現(xiàn),或者仍然隱藏在軟件內(nèi)尚未發(fā)現(xiàn)。擁有類似影響的此類漏洞在未來可能在其他的SSL庫或應(yīng)用產(chǎn)品內(nèi)出現(xiàn)。
這引發(fā)了如下問題:安全套接層(SSL)是否足以保護機密數(shù)據(jù)和在線交易安全?企業(yè)如何通過網(wǎng)絡(luò)服務(wù)來管理未來的數(shù)據(jù)泄露風(fēng)險并讓客戶相信他們的數(shù)據(jù)沒有遭到竊聽?是否已經(jīng)可以采取某些措施來規(guī)避此類事件的風(fēng)險?
如果想防止敏感數(shù)據(jù)的暴露風(fēng)險(即便是在SSL加密遭到破壞的情況下),企業(yè)需要一種強大的數(shù)據(jù)保護解決方案,例如端到端加密(E2EE)解決方案,來保護密碼和敏感的交易數(shù)據(jù)。E2EE可確保敏感數(shù)據(jù)保持加密狀況,甚至在脆弱的網(wǎng)絡(luò)或應(yīng)用服務(wù)器的內(nèi)存內(nèi)。該解決方案可提供針對Heartbleed同類漏洞的保護,防止軟件開發(fā)人員或DBA等內(nèi)部人員無意或故意泄露敏感數(shù)據(jù)。實際上,新加坡金融管理局(MAS)和香港金融管理局(HKMA)已經(jīng)強制要求金融機構(gòu)采用E2EE來保護密碼和電子銀行網(wǎng)站的關(guān)鍵交易數(shù)據(jù)。
與很多金融機構(gòu)一樣,公司組織也應(yīng)該在SSL保護之外采用同樣的較佳實踐方法,加密并通過通信渠道發(fā)送加密的密碼和敏感數(shù)據(jù)。通過使用用于數(shù)據(jù)加密的加密庫和密鑰數(shù)據(jù),在數(shù)據(jù)提交至服務(wù)器之前,在入口點(用戶臺式機/智能手機)完成加密保護。數(shù)據(jù)可在到達網(wǎng)絡(luò)服務(wù)器甚至應(yīng)用服務(wù)器的全程保持加密狀態(tài)。數(shù)據(jù)可能在應(yīng)用服務(wù)器解密,但是就密碼而言,它們將保持加密狀態(tài),并在硬件安全模塊(HSM)內(nèi)進行驗證。HSM是一種滿足FIPS標準、使用防篡改硬件的密碼設(shè)備。因此,密碼可從輸入點到對照點全程保持加密狀態(tài)。除了對抗Heartbleed類型的漏洞外,這樣還能確保內(nèi)部網(wǎng)絡(luò)中沒有人可以在傳輸和存儲過程中獲取密碼,從而防御內(nèi)部欺詐行為。
總的來說,有效的密碼保護需要組合使用分層的安全解決方案和適當(dāng)?shù)牧鞒獭9窘M織不能僅依靠SSL保護,而應(yīng)該在應(yīng)用層上實施E2EE解決方案,保護他們的機密信息免遭下一次網(wǎng)絡(luò)服務(wù)器漏洞的影響。
如果存在有關(guān)Heartbleed以及如何對抗該漏洞的疑問,請訪問www.i-sprint.com或聯(lián)系i-Sprint安訊奔,電郵:enquiry@i-sprint.com。
相關(guān)閱讀:
- ...2013/04/12 10:03·i-Sprint 安訊奔解決方案協(xié)助中銀香港增強網(wǎng)上銀行服務(wù)
- ...2013/04/12 09:57·安訊奔AccessMatrix™ 系列解決方案榮獲2013年第九屆安全行業(yè)全球卓越大獎(銀獎&銅獎)
- ...· “芯創(chuàng)杯”首屆高校未來汽車人機交互設(shè)計大賽報名正式啟動
- ...· 探秘第二屆衛(wèi)藍山鷹“創(chuàng)新·共享”試驗技術(shù)論壇!
- ...· “2018中國半導(dǎo)體生態(tài)鏈大會”在江蘇省盱眙舉行
- ...· 新主題新規(guī)劃,CITE 2019瞭望智慧未來
- ...· 從汽車到工廠,TI毫米波傳感器致力于創(chuàng)造更智能的世界
- ...· 意法半導(dǎo)體(ST)、Cinemo和Valens在CES 2018展上聯(lián)合演示汽車信息娛樂解決方案
- ...· 北京集成電路產(chǎn)業(yè)創(chuàng)新發(fā)展高峰論壇即將在京召開
- ...· 三菱電機強勢出擊PCIM亞洲2017展
- ...· GPGPU國產(chǎn)替代:中國芯片產(chǎn)業(yè)的空白地帶
- ...· 物聯(lián)網(wǎng)產(chǎn)品設(shè)計中Wi-Fi連接的四個關(guān)鍵因素
- ...· 第三屆中國MEMS智能傳感器產(chǎn)業(yè)發(fā)展大會即將于蚌埠拉開帷幕
- ...· IAIC專項賽演繹“中國芯“應(yīng)用創(chuàng)新,信息安全高峰論壇亮劍海寧
- ...· 智能控制有源鉗位反激
- ...· 解讀5G毫米波OTA 測試技術(shù)
- ...· 多個市場高速增長推動Molex加強汽車領(lǐng)域的發(fā)展
- ...· 中國綠色制造聯(lián)盟成立大會召開在即 政產(chǎn)學(xué)研用共探綠色發(fā)展新模式
- ...· Efinix® 全力驅(qū)動AI邊緣計算,成功推出Trion™ T20 FPGA樣品, 同時將產(chǎn)品擴展到二十萬邏輯單元的T200 FPGA
- ...· 英飛凌亮相進博會,引領(lǐng)智慧新生活
- ...· 三電產(chǎn)品開發(fā)及測試研討會北汽新能源專場成功舉行
- ...· Manz亞智科技跨入半導(dǎo)體領(lǐng)域 為面板級扇出型封裝提供化學(xué)濕制程、涂布及激光應(yīng)用等生產(chǎn)設(shè)備解決方案
- ...· 中電瑞華BITRODE動力電池測試系統(tǒng)順利交付北汽新能源
- ...· 中電瑞華FTF系列電池測試系統(tǒng)中標北京新能源汽車股份有限公司
- ...· 中電瑞華大功率高壓能源反饋式負載系統(tǒng)成功交付中電熊貓
- ...· 中電瑞華國際在電動汽車及關(guān)鍵部件測評研討會上演繹先進測評技術(shù)
- ...· 數(shù)據(jù)采集終端系統(tǒng)設(shè)備
- ...· 簡儀科技踏上新征程
- ...· 易靈思® 宣布 AEC-Q100 資質(zhì)認證和汽車系列產(chǎn)品計劃
- ...· 易靈思® 宣布擴充高性能 鈦金系列™ FPGA 產(chǎn)品 鈦金系列產(chǎn)品擴充至包含 1M 邏輯單元的 FPGA
- ...· 易靈思® 宣布Trion® Titanium 在臺積電 (TSMC) 16納米工藝節(jié)點流片
- ...· TI杯2019年全國大學(xué)生電子設(shè)計競賽頒獎典禮在京舉行
- ...· BlackBerry QNX虛擬機獲得全球首個汽車安全完整性等級(ASIL) ‘D’認證
- ...· 威馬汽車選擇BlackBerry助力下一代汽車