SaltStack研究顯示百分之七十的公司犧牲安全性以加快創新

2020-12-04 祺印說信安

隨著IT基礎架構變得越來越複雜,某些專業職能部門已經制定了自己的利基(利基(niche)是指針對企業的優勢細分出來的市場,這個市場不大,而且沒有得到令人滿意的服務。簡單可以直接理解成「小環境」)要求,與主流IT運營有關,但有所不同。主要的包括開發、安全性和網絡。多年來,這些利基要求變得孤立而效率不高。

近年來,人們嘗試打破孤島,將功能與主流IT運營重新整合發展。如DevOps,NetOps和SecOps以及更細微差別的DevSecOps的概念。總稱是xOps。在總的情況下,其目的都是通過與IT運營更好地集成來提高利基功能的速度、敏捷性和效率,該過程業已證明非常成功。

當然,其所獲得的效率完全取決於將功能與IT運營重新集成的成功,案例不同並不統一。例如,國外安全文章舉了總部位於猶他州Lehi的自動化公司SaltStack的例子。相信看到這個名字,你會翻到前面我發布的幾篇有關這個公司產品漏洞的文章。SaltStack已發布了一系列新的調查報告,以檢查xOps的當前狀態,並從檢查SecOps的狀態開始。SecOps與DevSecOps不同。前者是基礎架構及其數據的整體安全性,而後者是在新應用程式的開發階段構建安全性的一種嘗試,以避免部署後必須增加安全性。

SaltStack的《2020年第二季度XOps狀態報告》在2020年1月期間查詢了130位經過驗證的信息安全從業者和IT領導者。以此前,Gartner 2017年的預測(到2020年底已經利用的漏洞的99%)為背景,這個背景為安全從業者和IT專業人員所熟知。最近發生的許多漏洞表明系統配置錯誤和未修補的已知漏洞,尤其是公共雲和本地伺服器基礎結構和資料庫的漏洞,是造成數據洩露和成功利用漏洞的最常見原因。

這意味著,如果已知漏洞但未修復,則安全團隊與IT團隊之間將缺乏足夠的協作。SaltStack調查證實了這一點。只有54%的安全主管表示他們與IT專業人員進行了有效的溝通,而只有45%的IT專業人員表示同意。這兩個數字令人擔憂,這種差異表明安全團隊對他們的溝通能力和(或)IT的聆聽意願過於自信,其實是不夠。

安全從業者和IT經理都同意對應該發生的事情需要有基本的了解。數據保護應優先於創新、上市速度和成本。實踐中,實際情況只有30%的人認為遵循這一原則。整整70%的受訪者表示,公司為加快創新而犧牲了數據安全性。專家表示,有來自運維團隊的壓力,他們希望儘快完成工作,也許在Sec和Ops之間會存在一些衝突。

SaltStack認為問題可能出在兩個團隊之間的責任細節不同。IT運營商有權在保持基礎架構可靠性的同時,快速創新並推向市場。安全專家的任務是識別安全漏洞和合規性問題。採取行動補救安全性問題和強制合規性的共同責任常常無從落地。

缺乏跨團隊協作將兩個團隊勉強聯繫在一起,可能在相互協作磨合的過程加劇產生漏洞。這個認識是基於詳細調查信息支持的。在使用跨功能協作和自動化工具的情況下,管理人員說IT從業者和安全團隊進行有效溝通的可能性要高四倍,當然這點你可以理解成是他們想推銷他們的自動化工具,不過工具促進團隊合作,提升效率的案例在我們身邊比比皆是,對此的理解還是希望不要太過偏執。

在理論性的安全合規方面有很多細節,比如大家都討厭補丁管理,安全性討厭威脅優先級以及IT討厭合規性審核,在此過程中,團隊傾向於用自動化將SecOps的工作統一起來,實現提升團隊協作和效率。自動化在這個過程中彌合了Sec和Ops兩個小組之間的自然差異,並且可以使SecOps的概念成功實踐。

上面我說道,你看到SaltStack可能會點開前面我整理的兩篇有關Salt漏洞的文章。最近,F-Secure在SaltStack產品中發現了兩個漏洞,並按照漏洞管理的規則及時披露了漏洞。SaltStack在F-Secure公開漏洞之前對其進行了修補。我們也提到,F-Secure指出,黑客掌握漏洞後最多一天時間就可以開發出利用程序。周五的警告,第二個周一就發現幾次攻擊行為。也就是說,在周末開始已經有人開始攻擊SaltStack產品,詳情可以看上兩次有關SaltStack的文章。

成千上萬的數據中心受嚴重的SaltStack RCE錯誤(CVSS得分10)影響

黑客利用SaltStack漏洞破壞LineageOS,Ghost和DigiCert伺服器

以色列大學研究出新惡意軟體通過操縱電源轉化成音頻跳過網閘保護

這裡是鄭州二七區網紅街,我竟然不知道

相關焦點

  • 「預警信息」關於SaltStack多個高危漏洞的預警通報
    認證繞過漏洞(CVE-2020-25592):源於未實現恰當的訪問控制校驗,攻擊者可通過構造惡意請求訪問salt-api相關接口。邏輯漏洞(CVE-2020-17490):源於Salt執行模塊某函數存在邏輯漏洞,未能確保密鑰使用正確的權限創建,本地攻擊者通過低權限用戶登錄salt 主機,可從當前 salt程序主機上讀取密鑰內容並導致信息洩漏。
  • 「挖礦殭屍」利用SaltStack漏洞入侵伺服器:多家企業中招、已獲利...
    騰訊安全威脅情報中心大數據統計結果顯示,H2Miner利用SaltStack漏洞的攻擊自5月3日開始,目前呈快速增長趨勢。H2Miner挖礦木馬運行時會嘗試卸載伺服器的安全軟體,清除伺服器安裝的其他挖礦木馬,以獨佔伺服器資源。目前,H2Miner黑產團夥通過控制伺服器進行門羅幣挖礦已非法獲利超370萬元。
  • 長鋏或解鎖你認知「資產」新姿勢| Bystack火石計劃
    因此可以這樣理解Bystack:從底層來來講,Bystack=Bytom作業系統;從後臺來講,Bystack=BaaS/開發者平臺;從前臺來看,Bystack=DAPP商店;從商業來看,Bystack=Bytom商用版。 創造性提出POS+BBFT,讓商業落地更近一步 長鋏指引了Bystack世界觀,架構師就要為此提供方法論。
  • 荷蘭Nedstack公司為蘇威氯氣裝置供世界最大氫燃料電池發電設施
    荷蘭Nedstack公司於2011年7月12日宣布,為蘇威公司位於安特衛普的氯氣裝置提供世界最大的氫燃料電池發電設施,該設施可發電1MW。這是PEM氫燃料電池第一次在大規模工業裝置上的應用。
  • The argument over salt and health
    The scientists used a computer model to predict how just three grams less salt a day would affect heart disease in the United States.
  • RDPAC:加快創新藥引進,助力健康中國
    2020上半年,面對疫情影響,我國新藥的審評審批工作在上半年仍在積極有序推進,統計信息顯示,2020年上半年獲批的新藥數量已明超過2019年同期。與此同時,我國新《藥品註冊管理辦法》及配套法規文件陸續發布,這些新制度的平穩有效落地必將對鼓勵創新、加快國內外具有臨床價值的新藥研發和上市,進一步提升藥品質量,保障藥品安全和有效發揮重要的作用。
  • salt是鹽,earth是地球,那be the salt of the earth是什麼意思
    我們知道salt有「鹽」的意思,earth有「地球」的意思,那be the salt of the earth是什麼意思?be the salt of the earth的意思是「someone is a very good and honest person」,即「是誠實善良的人,高尚的人」。
  • 康方生物:新型腫瘤免疫治療藥研究顯示具良好安全性
    原標題:康方生物:新型腫瘤免疫治療藥研究顯示具良好安全性   康方生物(09926)公布,北京大學腫瘤醫院院長季加孚牽頭開展集團自主研發的新型腫瘤免疫治療新藥
  • 科興製藥今日申購 助力生物藥戰略加快發展
    作為中國重組蛋白藥物領域的龍頭企業,科興製藥目前正加大生物藥領域研發投入,此次科創板IPO將為公司打造新的資本平臺,推動公司生物藥戰略加快發展。有業內人士告訴《證券日報》記者,科興製藥是我國第一個基因重組藥物——幹擾素α1b的締造者,深耕生物藥物領域二十餘年,建立起完整的藥物研發創新體系,覆蓋了從藥物發現、藥學研究、臨床前研究、臨床研究至產業化等多個環節。公開資料顯示,公司擁有原核細胞、真核細胞、微生態活菌等三大技術方向,構建了重組蛋白、長效重組蛋白、微生態等5個核心技術平臺。
  • 科研人員盛讚公司科技創新大會
    前段時間,毛偉明董事長還到中國電科院調研,對我們在新能源併網領域取得的研究成果給予了肯定。公司黨組對於科技創新工作的重視,讓我們備受鼓舞。大會規格體現了公司黨組將科技創新工作提到了戰略高度,明確了科技創新工作的地位和作用。大會研究部署了下一步重點任務,對我們開展工作具有很強的指導意義。
  • 卡內基梅隆大學利用人工智慧方法開發電解液 加快電池創新步伐
    蓋世汽車訊 據外媒報導,為了滿足獨特的設計要求,研究人員越來越多地利用機器學習來開發新材料和化合物。這種新穎的方法有助於減少開發和測試材料的時間,更快獲得新發現。
  • 動力電池企業持續創新加快發展
    隨著新能源汽車行業全球化競爭趨勢凸顯,動力電池產業鏈將重構,國內企業通過持續技術創新向上突圍。  核心價值鏈重構  工業和信息化部新聞發言人、運行監測協調局局長黃利斌表示,我國新能源汽車產業已從培育期進入發展期,成為引領全球汽車產業轉型的重要力量。國內全產業鏈投資累計超過了2萬億元,日益成為發展的新動能。
  • Allsalt Maritime新設美國和新加坡分支機構
    船舶減震技術提供商Allsalt Maritime公司近日宣布,公司已經在美國和新加坡開設了新的銷售和支援辦事處,以應對商用和休閒船艇行業的市場增長。  據悉,Allsalt Maritime公司擁有Shoxs和Kinetix兩個品牌。
  • 中石油將在頁巖氣開發等領域加快創新與合作步伐
    中石油將在頁巖氣開發等領域加快創新與合作步伐 2020-11-05 21:36:02 責任編輯:房家梁   中新社北京11月5日電 (記者 周銳)中國石油天然氣集團有限公司董事長戴厚良5日透露,未來一個時期,中國石油一方面將在天然氣及LNG一體化、頁巖氣開發和深水超深水等重點業務領域加快創新與合作步伐
  • 科研人員盛讚國家電網公司科技創新大會
    大會研究部署了下一步重點任務,對我們開展工作具有很強的指導意義。我長期從事風電及新能源併網技術研究。加快建設能源網際網路是解決我國能源資源逆向分布難題的一個有效手段,充分適應了可再生能源發展趨勢,能有效推動能源結構調整和電網、電源發展方式轉變。大會提出要加快高比例新能源電力系統示範工程建設,是非常好的安排部署,是國家電網積極主動適應清潔發展趨勢的具體行動。
  • 搶抓數字經濟發展和數位化轉型機遇,加快推進信息通信科技創新
    如「同頻同時全雙工行動網路通信技術」「敏捷立體覆蓋無線組網技術」「無線網絡的雲霧適配理論與方法」「5G頻譜策略和兼容解決方案研究」等項目,均是圍繞5G等移動通信技術的優秀創新成果。新一代移動通信技術尚需元器件、終端、網絡、平臺等方面聯動創新,一方面加強與其他領域融合創新,推動5G儘快走出導入期;另一方面對B5G/6G相關技術、標準、頻譜等展開系統研究,力爭在關鍵技術和設備上實現自主智慧財產權突破。
  • 中國藥品審評「四大加快通道"出爐!看FDA「五大加快審評」是怎麼做的
    其實,通過設立「加快通道」,加速符合特定條件的藥品上市,是很多國家藥品監管機構都採用的措施。比如,在過去的30年中,美國國會通過立法建立了5項計劃,這些計劃旨在加速治療嚴重或致命疾病的藥品研發,滿足未竟醫療需求,同時保持FDA在安全性與療效方面的金標準。那麼美國FDA設立的藥品加速計劃都有哪些?
  • 三亞加快中國科學院海南種子創新研究院項目建設
    三亞加快中國科學院海南種子創新研究院項目建設,助力種業創新升級冬日施工不打烊 南繁項目推進忙1月12日,氣溫驟降,位於三亞崖州灣科技城南繁片區內的中國科學院海南種子創新研究院項目工地,卻是一派熱火朝天的施工景象——在項目工地入口處右側的工程樣板引路工作間內
  • The Donkey and the Load of Salt
    A Merchant(商人), driving his Donkey(驢) homeward from the seashore(海岸) with a heavy loat(負載、裝貨) of salt(鹽),came to a river crossed by a shallow(淺的、淺灘) ford(涉水、渡河).
  • 銀河磁體:公司將立足主業,加快新產品研發、拓展產品應用,確保公司...
    同花順金融研究中心3月25日訊,有投資者向銀河磁體提問, 關注到公司股價連創新低,而公司產品面向多個行業的發展潛力巨大,公司有何新計劃,拓展業務範圍,增加營業收入,做強做大,公司有無收購重組計劃。公司如何提振股價,進行市值管理?