揭秘7大最易忽略的攻击面

背景介绍

从纸笔办公到物联网时代,你知道哪些攻击面是攻击者最常利用,而我们又最常忽略的吗?

现在,在你的办公室中可能还有一些老旧的传真机或是布满灰尘的打印机,在你的眼中,它们或许只是已经无法用来发送邮件或复印文档的过时技术。你可能也会将收发室/信房视为收集未经请求的垃圾信件的地方,而这些垃圾信件很快就会被你丢进垃圾箱。

是的,如此寻常的物件,如此寻常的操作,可能每天都在我们的生活和工作中上演。但是,攻击者却能够从中发现一些不同的东西:漏洞,一些通常会被安全部门忽略的漏洞。要记住,非计算机向量上的网络攻击要比你想象的更常见。

例如,今年8月,Check Point公司的研究人员就披露了全球数以亿计传真机所使用的通信协议中存在的两个严重远程代码执行(RCE)漏洞。该攻击被称为Faxploit,其中涉及了两个缓冲区溢出漏洞,一个在解析COM标记时触发(CVE-2018-5925),另一个基于堆栈的问题在解析DHT标记(CVE-2018-5924)时发生,这可以导致远程代码执行。

为了证明这一攻击,Check Point恶意软件研究团队负责人Yaniv Balmas和安全研究员Eyal Itkin还针对市面上流行的HP Officejet Pro多功能一体机、HP Officejet Pro 6830一体式打印机以及OfficeJet Pro 8720进行了测试。结果显示,研究人员只需使用一根电话线,然后发送传真,就可以完全控制传真机,并将恶意载荷横向扩散到打印机可访问的计算机网络中。

根据Check Point的研究,许多其他供应商的传真和多功能打印机,以及流行的在线传真服务(fax2email)都使用了相同的协议,因此也极可能受到此类攻击的影响。

虽然传真机并不是最现代化的技术,但是根据Spiceworks公司2017年进行的一项调查显示,62%的受访者表示他们仍在使用实体传真机;而IDC进行的一项调查也显示,82%的受访者表示他们使用传真的情况在2017年实际上是有所增长的。尤其令人担忧的现状是,传真仍广泛应用于医疗保健、法律、银行以及房地产等领域,被组织用于存储和处理大量高度敏感的个人数据。

当然,这只是经常被组织忽略的攻击向量中的一个例子,事实上,还存在很多诸如此类的高危却容易被人忽略的攻击面,接下来就为大家一一揭露:

7大攻击面

1. 打印机/多功能机

[[249857]]

InGuardians高级管理安全分析师Tyler Robinson表示,信息安全专业人员应该确保他们的打印机不会暴露在互联网上。除此之外,他们还应该更改此类设备的默认密码,并指定相关负责人对打印机安全负责。

信息安全专业人员应该意识到,大多数多功能设备都有硬盘驱动器和完整的操作系统运行其上,这就意味着,黑客可能会窃取打印文档并从这些设备中扫描PDF文件。

此外,对于那些选择租用多功能设备,并每隔几年就会更换一次租赁设备的企业而言,必须制定一份明确的销毁策略,确保硬盘在设备返回供应商处之前被销毁。

2. 老旧传真设备

[[249858]]

信息安全专业人员需要了解,个人身份信息可能会经由老旧的传真设备泄露出去。黑客通常会将传真转发到电子邮件地址,或者只是通过传真机发送数据。最好的防范措施是进行适当的清单,锁定默认接口,并确保传真机不会暴露在互联网上。对于不得不用传真机传递关键信息的情况,也应该通过专用线路进行操作。

由于多功能设备的加速发展,众多企业已经逐渐选择淘汰传真设备。对于选择淘汰这些老旧传真机的企业而言,最重要的就是要擦拭掉这些传真机的内存,并确保他们的处理供应商提供适当的销毁文件。而对于那些仍然依赖传真机的医疗保健等行业而言,请务必更改设备的默认密码,并禁用所有远程管理功能。

3. 会议室的视频系统

[[249859]]

安全专家强调称,视频会议系统也不应该暴露于公共互联网上。公司应该明确规定谁可以使用这些系统的具体访问权限,并根据需要打开连接,而不是将其全天候开放。

一名研究人员还举例称,他曾接触到一家企业,其Polycom视频会议系统总是受到攻击。在后续检查期间,他发现,起因竟是该公司并未更改默认密码。所以,安全专业人员必须认真落实这些基本的管理任务,因为毫无疑问,黑客完全有能力通过视频会议系统远程监视您的对话和公司会议。

4. 收发室系统

[[249860]]

首先要意识到,将快递运送和发往收发室的很大可能是不受信任或未经请求的代理商,这类人永远不能访问安全区域,如果可能,他们应该与公司环境之外的收发室进行交互。公司必须让您的收发室工作人员熟悉并能够识别常规的FedEx和UPS等快递标识。

此外,公司还需要对员工进行培训,告诉他们只需通过一个小小的拇指驱动器(无论是无意中捡到或是从未知来源的邮件中收到)就可以成功感染企业网络,因此,无论何时,不可轻易信任来自收发室的信件内容或将其中的东西用于公司网络中。

5. 供热通风和空调(HVAC)系统

[[249861]]

不知大家是否还记得发生在2013年的Target数据泄漏事件?因其影响范围之广(超过1亿用户的信用卡、卡号、户主、地址、邮件地址以及电话皆被曝光)、损失之严重(被偷信用卡估计价值4亿美元)而成为信息安全领域中无法磨灭的一段历史。而这起事件最初的入侵点就是一个为攻击者所入侵的第三方HVAC系统。

公司必须首先让HVAC系统在自己的网络段上运行,然后再进行适当的控制和监控。如今,HVAC系统中的物联网传感器通常都是由一些IT经验有限的人员部署完成——他们在部署这些物联网设备和传感器之前通常不会对其进行彻底测试,且使用默认出厂密码对其进行安装,并且很少了解如何维护软件更新或加固系统。更令人担忧的现实是,由于物联网发展过于迅猛,导致物联网市场中的许多公司都是昙花一现般的存在继而消亡,很多企业维持不到两三年,更不用提持续的软件更新和技术支持了。

6. 接待区

[[249862]]

无论是VOIP网络电话、接待区信息亭、数字电视显示器,还是与访客建立虚拟连接的虚拟接待员,公司接待区也应该在他们自己的网段上运行。

安全专家建议称,接待区网段应该与企业网络隔离,并加强抵御物理攻击。具体措施包括锁定USB端口或以太网插孔,如果有触屏,请使用唯一密码进行配置,并禁用所有管理功能。

7. 安全摄像头和门禁系统

[[249863]]

企业还应该划分安全摄像头和门禁系统。这些系统需要纵深防御,因为公司需要依赖它们来控制对敏感区域的访问。而近年来,针对安全摄像头和门禁系统的攻击事件频发,让人们意识到黑客想要“破门而入”,访问企业网络是多么容易的一件事。

如今,越来越多的企业开始重视物理安全问题,因为它会影响企业整体的网络安全。为此,安全专家建议称,企业必须将门禁和摄像系统与其他IT系统同等看待——及时保持更新,将其划分到自己的网段中,并实时监控日志以检测攻击行为。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134311.html<

(0)
运维的头像运维
上一篇2025-03-01 02:34
下一篇 2025-03-01 02:35

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注