202010-30 三秒提权:微软Windows“满级漏洞”被利用 NEW 近日,安全公司Secura针对一个刚修补不久的Windows漏洞(CVE-2020-1472)开发了一个概念验证利用程序——Zerologon,可以“三秒内”接管企业内网的司令部——Active Directory域控制器,“呵护”所有联网计算机。CVE-2020-1472是Netlogon远程协议(MS-NRPC)中的一个特权提升漏洞,被微软评定为危险级别最高的“高危漏洞”,CVSS(常见漏洞评分系统)评分为满分10分。要想利用该漏洞,攻击者必须在目标网络中找到立足点,通过... Read More >
202010-30 网络安全等级保护2.0标准解读 NEW 等级保护标准体系No.1等级保护1.0标准体系2007年,《信息安全等级保护管理办法》(公通字[2007]43号)文件的正式发布,标志着等级保护1.0的正式启动。等级保护1.0规定了等级保护需要完成的“规定动作”,即定级备案、建设整改、等级测评和监督检查,为了指导用户完成等级保护的“规定动作”,在2008年至2012年期间陆续发布了等级保护的一些主要标准,构成等级保护1.0的标准体系。>>>等级保护1.0时期的主要标准如下:信息安全等级保护管理办法(43号文... Read More >
202010-30 2020年度中国网络安全能力图谱 NEW 国内数字化领域第三方调研机构数世咨询于今日正式推出《中国网络安全能力图谱》(完整版)(以下简称能力图谱)。网络安全技术与产业有三个关键支撑点,一技术,即信息基础环境;二是应用,即业务应用场景,三是专业,即网络安全保障。这三个支撑点互为交叉重叠,衍生出各种安全手段和保护方法,是网络安全技术与产业之所以呈现出碎片化特性的主要原因。业内传统的对网络安全能力的梳理大多集中在安全专业技术上,但实际的情况是,离开信息技术的基础环境,网络安全技术是不存在的。而离开业务需求与应用场景,安全保... Read More >
202010-30 Gartner:2020-2021十大热门网络安全项目 在上周末结束的Gartner安全与风险管理峰会上,Gartner发布了2020-2021年的十大热门网络安全项目、八大安全技术趋势预测,并对未来十年网络安全产业变革的关键驱动力进行了研判。Gartner副总裁Toby Bussa指出,企业网络安全领导者需要为新的十年做好准备。过去十年,云计算、物联网爆炸式增长、勒索软件等组织化网络犯罪,以及隐私和数据保护问题使得网络安全格局发生重大变化。而2020-2030这十年中,网络安全将迎来新一轮天翻地覆重大变革。新的十年,网络安全产业... Read More >
202010-30 政务系统信息网络安全的风险评估 随着新时代网络潮流的到来,互联网几乎家喻户晓,给人们的生活带来便利,但是面对互联网的高速发展与人们的认同度的增加,在互联开放的网络时代资源交流便捷的同时也存在着信息泄露的隐患。尤其是政务部门的信息泄露问题更是与民生息息相关,应当得到相关网络安全防护人员与政务人员的足够重视,要知道,政务系统信息网络的安全与否直接对政务信息资产的安全产生着重要影响。因此,对政务系统信息网络安全进行风险评估,能有效的预防和解决潜在的信息安全威胁,进一步对政务系统信息网络安全进行保障,促进政务网络建... Read More >
202010-30 国内首个比特币勒索病毒制作者落网:作案数百起,曾迫使一上市公司停工3天 当前,勒索病毒不断蔓延,各类新型病毒层出不穷,一些企业、金融机构甚至政府网站遭到攻击,犯罪嫌疑人索要赎金只认比特币,以逃避警方追查。在“净网2020”专项行动中,南通、启东两级公安机关联手,成功侦破一起由公安部督办的特大制作、使用勒索病毒破坏计算机信息系统从而实施网络敲诈勒索的案件,抓获巨某、谢某、谭某等3名犯罪嫌疑人,其中巨某系多个比特币勒索病毒的制作者。这是全国公安机关抓获的首名比特币勒索病毒的制作者。截至案发,巨某已成功作案百余起,非法获利的比特币折合人民币500余万元... Read More >
202010-30 2020年网络威胁排行榜:勒索软件荣登榜首 根据总部位于纽约的全球企业调查和风险咨询公司Kroll的调查,勒索软件是2020年最常见的威胁。 报告中,关于网络事件响应案例的数据显示,截至2020年9月1日,勒索软件攻击占所有事件响应案例的三分之一以上。 2020年勒索软件席卷了全球各个领域各种规模的组织,但报告指出,勒索软件的攻击最主要的三个目标行业是专业服务、医疗健康和科技。 在2020年观察到的网络攻击中,有超过三分之一可归因于三个主要的勒索软件帮派。Ryuk和Sodinokibi是K... Read More >
202010-30 调查:企业安全合规成本平均高达350万美元 如今,全球的企业和组织都在拼命遵守IT安全和隐私合规性法规,但随着法规的不断增多,企业安全合规成本已经不堪重负。 Telos最近开展了一项企业合规成本调查,于2020年7月至8月间对300名IT安全专业人员进行了调查,结果显示,平均每家企业必须遵守13个不同的IT安全和/或隐私法规,并且每年在合规性活动上花费高达350万美元,同时合规性审核每季度需要58个工作日。 随着越来越多的安全法规出台,越来越多的组织将其关键系统、应用程序和基础架构迁移到云中,违规风... Read More >
202010-30 盘点:全球十大内部威胁事件 随着网络安全事件的频发,当前各行业的安全态势愈发严峻。然而,最具破坏力的安全威胁不是外部攻击或恶意软件,而是源自可访问敏感数据和系统的内部员工。根据Fortinet《2019年内部威胁报告》调查显示,90%的网络安全组织感到容易受到内部攻击;53%的网络安全专业人员确认在过去一年中其组织遭受过内部攻击。 内部威胁主要是指组织或企业的员工或承包商通过盗窃敏感数据、滥用访问权限或者欺诈等行为使得企业或组织造成财产及声誉方面的负面影响。根据安全内参平台收录内容显示,近年来... Read More >
202010-30 NitroPDF文档大规模数据泄露,谷歌、苹果、微软全中招 近日,PDF文档服务Nitro PDF被曝光发生大规模数据泄露,受影响企业超过1万家,其中不乏Google、Apple、Microsoft、Chase和Citibank等知名企业。 Nitro是一种用于创建、编辑和签名PDF和数字文档的应用程序,作为服务的一部分,Nitro提供了一种云服务,客户可以使用该云服务与参与文档创建过程的同事或其他组织共享文档。 10月21日,Nitro Software向澳大利亚证券交易所发布了一份咨询报告,指出它们受到“低影响... Read More >