从Target数据泄露得到的几点启示

任何从事网络安全的技术人员、管理人员以及供应商一定都已阅读并熟悉了美国参议院发布的“2013年Target数据泄露的杀伤链分析报告”。报告阐述了Target事件是如何发起、如何进行的,并列出Target应在每个阶段做些什么来预防、检测和响应事件。

报告列出了整个Target事件过程,从最初的入侵、破坏到2013年12月19日Target发布公告。此外, 2014年3月26日,Target首席财务官约翰•穆里根在美国参议院商业、科学、和运输委员会作证词时,更新了Target数据泄露事件的前因后果。

报告指出了网络安全技术人员、管理过程等方面的一些基本常识错误。这些问题是证据确凿的,所以毋庸赘述。在此,笔者有一些额外的想法:

1 网络安全技能短缺影响了Target

环境、社会和治理研究报告(ESG)数据显示,39%的企业组织表示,其最大的事件响应挑战是“缺乏足够的员工”,28%的企业声称其在事件响应和检测上最大的挑战是“缺乏足够的技能”。《商业周刊》的文章显示,Target的安全操作中心(SOC)经理在10月离开了公司,正值数据泄露的前夕。其他SOC人员对其经理的技能过于依赖,因而网络攻击者恰恰趁机击中目标。ESG报告还假定网络罪犯能够提前使用一个默认的BMC软件产品的管理员密码。当然,也有可能仅仅是因为一个工作过度的IT安全和操作团队错过了这个明显的漏洞。最后,当FireEye反恶意软件系统及其在印度支持网络安全的人员发出警报时,Target的网络安全负责人却没有及时采取行动。显然,FireEye和印度团队已经各司其职,但这些警告后仍然需要Target的安全团队对于事件做进一步调查。

2 网络边界的概念是古代历史

10年前耶利哥早已警告过“消除边界”的必要性。自那时以来,尽管百般谨慎,却仍然难免事故。Target数据泄露事件始于其零售商之一,网络边界外的一个小的供热与空调公司。这只是盲目的猜测,但必须相信此公司不是由前NSA网络安全专家经营的。当然,第三方供应商、业务合作伙伴和客户都需要访问网络,但Target让这些所谓的外界人士只需提供基本的用户名和密码进行身份验证即可访问网络。所以Target在没有用适当方式管理网络供应链风险的情况下,武断地向外界开放了网络,犯了常识性错误。

3 事件响应已成为网络安全的瓶颈

信息安全很多最佳实践重视事故预防,包括硬件系统的配置、访问控制、杀毒软件等。2010年前后发生的APT[注]攻击事件证明,狡猾的攻击者都很善于规避现有的安全控制,所以安全行业将注意力转向各种事件检测和分析的工具。我们现在把三分之二的时间和精力放在攻击过程,但是事件响应呢?不幸的是,很难解决这一困境,因为事件响应是高度专业化的,需要精确的网络设备的详细信息,包括流量模式、历史记录、系统配置等。当Target SOC团队收到来自FireEye和印度的警报时,他有一个选择:调查警报,即当警报发生时,系统是如何被影响的,IP地址怎样做了妥协,是什么改变了网络系统等等,通过调查来剔除假的警报。这种调查过程需要花费时间、技能和高度的严谨。安全分析可以起作用,但是仍然需要专业的技术人员。Target团队未能做这些必要的工作,反而将赌注押在“假攻击”和真正数据泄露上。

4 基本的攻防手段仍然很重要

网络安全已成为一个对先进的技术技能要求颇高的行业,这已成为共识。Target可以在其POS系统上安装应用程序控制软件,以阻止安装所有未经许可的软件。最后,Target应该改变BMC软件上的默认密码,需要对管理员进行多重身份验证并监视所有特权用户活动。这是网络安全最基本的手段,也是最必要的。

随着越来越多的细节出来,显然Target会遭到些许调侃,但确定的是,从经验和上述研究分析的大量结论来看,参议院的报告远比大多数人想象的情况普通得多。在下一个大的数据泄露事件爆发时,对Target的关注很可能会很快消退。鉴于网络安全的状态,攻击是随时可能会发生的。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/132307.html<

(0)
运维的头像运维
上一篇2025-02-26 23:08
下一篇 2025-02-26 23:10

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注