老司机91精品网站在线观看-老司机67194免费观看-老司国产精品视频-老熟人老女人国产老太-中文字幕日本在线-中文字幕日本一区久久

始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊(cè)有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應(yīng)
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補(bǔ)償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁(yè) > 幫助中心>文章內(nèi)容

由linkedin數(shù)據(jù)庫(kù)泄漏引發(fā)的思考

發(fā)布時(shí)間:  2012/8/21 14:31:54
 上周三晚上(6月6日),知名專業(yè)社交網(wǎng)站LinkedIn爆出部分用戶賬戶密碼失竊,LinkedIn主管文森特·希爾維拉(Vicente Silveira)在其個(gè)人博客中證實(shí)了此事。根據(jù)Venturebeat的報(bào)道,650w被偷竊的LinkedIn賬戶密碼列表已經(jīng)被上傳至一家俄羅斯黑客服務(wù)器,但目前尚不能確認(rèn)是否只是650w的用戶帳號(hào)被竊。

備注:

截取來(lái)自百度百科的簡(jiǎn)介:

LinkedIn是一家面向商業(yè)客戶的社交網(wǎng)絡(luò)(SNS)服務(wù)網(wǎng)站,網(wǎng)站的目的是讓注冊(cè)用戶維護(hù)他們?cè)谏虡I(yè)交往中認(rèn)識(shí)并信任的聯(lián)系人,俗稱“人脈”(Connections)。Linkedin目前用戶過億,平均每一秒鐘都有一個(gè)新會(huì)員的加入。其會(huì)員大約一半的成員是在美國(guó),1100萬(wàn)來(lái)自歐洲。

 

 

【黑客是怎么做到的?】

國(guó)內(nèi)國(guó)外在近兩年來(lái),數(shù)據(jù)被竊事情不斷頻發(fā),CSDN,索尼PlayStation,Linkedin,這些攻擊的具體細(xì)節(jié)至今沒有對(duì)外公布過,那么我們大膽猜測(cè)下,黑客是怎么把黑手伸向用戶數(shù)據(jù)庫(kù)的?

 

 

由linkedin數(shù)據(jù)庫(kù)泄漏引發(fā)的思考

安全的短板理論,最容易出問題的地方往往都是很細(xì)小的地方,可能你只是少打了個(gè)補(bǔ)丁,亦或者代碼少寫了個(gè)符號(hào),當(dāng)然也有種可能,黑客是拿著大錘去撬機(jī)房服務(wù)器。:)壞人的眼睛一直在盯著我們,一次錯(cuò)誤就足以致命。

【應(yīng)該怎么做?】

我們應(yīng)該如何去防止這種事情發(fā)生呢?

進(jìn)不來(lái),進(jìn)來(lái)了帶不走,帶走了用不了,縱深防御的思維可以得到體現(xiàn)。

進(jìn)不來(lái)

想讓黑客們進(jìn)不來(lái),那就需要知道黑客進(jìn)來(lái)的入口在哪里?

1.對(duì)web服務(wù)器的攻擊,信息獲取的來(lái)源有工具掃描(nmap,nessus等),Google hacking,信息獲取的目的是為了獲取更多的信息去攻擊web端。

2.黑客對(duì)我們內(nèi)網(wǎng)或者vpn進(jìn)行攻擊,企圖通過辦公網(wǎng)進(jìn)入服務(wù)器。

如何控制住入口?

1. 制度

一:開發(fā)遵循SDL開發(fā)流程,上線前進(jìn)行安全測(cè)試,確保無(wú)安全問題再上線。

二:不允許員工將辦公郵箱去注冊(cè)互聯(lián)網(wǎng)網(wǎng)站賬戶。

三:VPN或者其他第三方媒介的安全制度

四:漏洞修復(fù)流程

2. 流程:

一:通過IDS,對(duì)黑客嘗試入侵進(jìn)行報(bào)警。

二:定期對(duì)在線業(yè)務(wù)進(jìn)行安全測(cè)試,并輸出總結(jié)性報(bào)告

三:內(nèi)網(wǎng)(VPN)與服務(wù)器區(qū)隔離,或者有較強(qiáng)的安全認(rèn)證。

帶不走

黑客入侵后,為了獲取更多的權(quán)限和以后的操作方便(例如帶走大量數(shù)據(jù)),通常會(huì)進(jìn)行進(jìn)一步的提權(quán)或者是放置后門的操作。

在服務(wù)器上裝好“后門”,就可以在夜黑風(fēng)高的晚上對(duì)服務(wù)器數(shù)據(jù)進(jìn)行偷竊,那么換位思考下,黑客偷竊會(huì)有什么樣的行為?

一:首先會(huì)上傳web木馬,web木馬根據(jù)腳本會(huì)分不同的版本,但是每種惡意腳本中都會(huì)有關(guān)鍵字。

二:成功通過web木馬控制服務(wù)器后,黑客會(huì)對(duì)服務(wù)器進(jìn)行系統(tǒng)探測(cè),比如Linux版本,權(quán)限,網(wǎng)絡(luò)配置等等

三:熟悉服務(wù)器信息后,下一步就是基于黑客的目的而觸發(fā)的行為,比如通過已控制的服務(wù)器去滲透其他服務(wù)器,或者入侵?jǐn)?shù)據(jù)庫(kù),偷竊數(shù)據(jù)。

四:目的達(dá)到,清理日志,安裝系統(tǒng)后門。

在上述每個(gè)行為都會(huì)有自己的特征行為,可以基于行為通過主機(jī)監(jiān)控系統(tǒng)進(jìn)行防范。

在入侵者的典型入侵環(huán)節(jié)上都設(shè)置相關(guān)的探頭和監(jiān)控點(diǎn),比如當(dāng)入侵者上傳網(wǎng)頁(yè)后門時(shí),或者是使用木馬時(shí)系統(tǒng)都會(huì)及時(shí)發(fā)出告警,又或者入侵者通過漏洞操作系統(tǒng)的shell進(jìn)行入侵時(shí),監(jiān)控平臺(tái)也會(huì)記錄下所有操作,便于事后追查。

用不了

一:密碼用不了

Linkedin密碼樣本,加密方式為SHA1,比起直接粗暴的明文要強(qiáng)很多,但是SHA1加密真的安全嗎?很多人都意識(shí)中,認(rèn)為標(biāo)準(zhǔn)的hash算法(md5 sha1 sha256等)用于密碼加密是安全的,這個(gè)是一個(gè)誤區(qū)。我在網(wǎng)上截取了知名GPU破解工具破解指標(biāo)對(duì)比表。

【事件回放】

5000M c/s可大約換算對(duì)應(yīng)20億條每秒,那么暴力去“撞庫(kù)”,密碼真的安全嗎?

咨詢了國(guó)內(nèi)最大的密碼破解網(wǎng)站的站長(zhǎng),他給出來(lái)的建議是非標(biāo)準(zhǔn)hash+salt。

二:文件用不了

在互聯(lián)網(wǎng)上,經(jīng)常有人爆出某某絕密文件,某某公司財(cái)務(wù)報(bào)表等等,這些數(shù)據(jù)的價(jià)值無(wú)可非議,如何保證數(shù)據(jù)即使被偷竊也不會(huì)造成損失。推薦企業(yè)內(nèi)部使用文件加密系統(tǒng)。

應(yīng)急響應(yīng)

假如數(shù)據(jù)庫(kù)泄漏了怎么辦呢?

于周四,Linkedin發(fā)布聲明

在此事中,Linkedin在不斷的去補(bǔ)救密碼泄漏帶來(lái)的負(fù)面影響。發(fā)布公告—>限制被竊號(hào)碼登錄(止損)—>引導(dǎo)用戶修改密碼—>承諾整改。下面做了整理了一個(gè)表格,對(duì)Linkedin的應(yīng)急響應(yīng)做了梳理。

廠商

響應(yīng)時(shí)間

處理方法

態(tài)度

Linkedin

事件發(fā)生到發(fā)布聲明不超過12小時(shí)

引導(dǎo)用戶在網(wǎng)站修改密碼,不通過第三方媒介修改

承諾安全保護(hù),在加密的密碼上再加強(qiáng)驗(yàn)證

應(yīng)急響應(yīng)是門大學(xué)問,處理好可以達(dá)到亡羊補(bǔ)牢的作用,處理不好會(huì)帶來(lái)更多的危機(jī)。

【其他】

帳號(hào)的強(qiáng)弱鑒定

CSDN數(shù)據(jù)庫(kù)泄漏以后,有好事之人把數(shù)據(jù)庫(kù)進(jìn)行熱門密碼匹配,出現(xiàn)了普通,文藝,2B密碼排行榜。這次也不例外,有人把linkedin的密碼也做了下分析,如下圖所示:

【事件回放】

從圖中可以看到,“link”是最容易被獲取的密碼,其次是“work”和“job”,宗教如“god”、“angel”、“jesus”也是流行的密碼主題。另外,數(shù)字串“1234”和“12345”也榜上有名。

在帳號(hào)體系中,1.單點(diǎn)設(shè)置密碼是有強(qiáng)密碼策略,那么很多人就習(xí)慣性的去輸入1qazxsw2,完全符合策略,可是這個(gè)只能算大眾強(qiáng)密碼。2.預(yù)防這種符合策略又不安全的密碼,我們?cè)趲ぬ?hào)體系中有比較有效的方法防止自動(dòng)化密碼驗(yàn)證行為。

可是筆者擔(dān)心的是,隨著密碼庫(kù)泄漏的數(shù)量越來(lái)越多,不能在密碼設(shè)置中去徹底解決弱密碼問題,需依靠堵截自動(dòng)化行為密碼驗(yàn)證的行為難免百密一疏。

隱私保護(hù)

這次linkedin密碼泄露的問題,衍生出了一個(gè)隱私問題,有關(guān)科技網(wǎng)站爆料,linkedin的IOS客戶端存在偷偷上傳用戶的日歷,待辦事件,通訊錄或者還有密碼信息,linkedin的解釋是上傳一些非必要的數(shù)據(jù),是為了做數(shù)據(jù)分析,更好地為用戶服務(wù),但是這個(gè)在隱私保護(hù)意識(shí)強(qiáng)的國(guó)外,無(wú)疑是會(huì)受到指責(zé)的,在IOS客戶端中,Path等也出現(xiàn)過這樣的問題。不過都在被爆出來(lái)后迅速修復(fù)了。

 

 

由linkedin數(shù)據(jù)庫(kù)泄漏引發(fā)的思考

我們不僅要保護(hù)我們的客戶端沒有危害用戶隱私和密碼明文存儲(chǔ)的行為,而且要保護(hù)我們的用戶不受到惡意程序的侵害,特別是在安卓平臺(tái)下,未經(jīng)用戶允許,讀取短信,圖片,甚至是吸費(fèi)的程序一直層出不窮。

【尾聲】

安全無(wú)小事,僅靠網(wǎng)絡(luò)安全工作者的努力是遠(yuǎn)遠(yuǎn)不夠的,一方面我們?cè)谇靶校硗庖环矫姘踩枰蠹业膮⑴c和配合,這樣黑客才無(wú)處遁形。

寫完這篇稿子的時(shí)候,在微博上得知last.fm的數(shù)據(jù)庫(kù)也泄漏了,在日益嚴(yán)峻的網(wǎng)絡(luò)安全環(huán)境下,安全工作任重道遠(yuǎn)。


本文出自:億恩科技【www.ypdoo.com.cn】

服務(wù)器租用/服務(wù)器托管中國(guó)五強(qiáng)!虛擬主機(jī)域名注冊(cè)頂級(jí)提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營(yíng)性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營(yíng)性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營(yíng)性ICP/ISP證:贛B2-20080012
  • 服務(wù)器/云主機(jī) 24小時(shí)售后服務(wù)電話:0371-60135900
  • 虛擬主機(jī)/智能建站 24小時(shí)售后服務(wù)電話:0371-60135900
  • 專注服務(wù)器托管17年
    掃掃關(guān)注-微信公眾號(hào)
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號(hào)總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號(hào)
      0
     
     
     
     

    0371-60135900
    7*24小時(shí)客服服務(wù)熱線

     
     
    欧美激情伊人| 国产网站免费在线观看| 毛片成人永久免费视频| 精品视频在线观看视频免费视频| 精品国产一区二区三区精东影业| 美女免费毛片| 久久成人亚洲| 国产伦精品一区二区三区在线观看| 久久精品大片| 国产网站免费视频| 亚洲 欧美 91| 天天做人人爱夜夜爽2020毛片| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 国产成人精品综合在线| 国产一区二区精品在线观看| 免费毛片基地| 免费的黄视频| 国产成人精品在线| 天天做人人爱夜夜爽2020| 可以免费看毛片的网站| 午夜久久网| 国产成人欧美一区二区三区的| 欧美另类videosbestsex| 美女被草网站| 美女免费精品高清毛片在线视| 黄色福利片| 你懂的福利视频| 久久福利影视| 成人免费观看的视频黄页| 久久国产精品自由自在| 国产一区二区精品久久91| 亚洲女人国产香蕉久久精品| 久久久久久久久综合影视网| 亚洲天堂在线播放| 亚洲 国产精品 日韩| 韩国三级视频网站| 国产精品免费久久| 欧美一级视| 九九免费精品视频| 尤物视频网站在线观看| 国产精品免费久久| 久久精品免视看国产明星| 国产91丝袜在线播放0| 国产网站免费视频| 国产福利免费观看| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 欧美激情一区二区三区在线播放| 99热精品一区| 韩国三级视频网站| 四虎久久精品国产| 日韩免费在线视频| 国产成人精品影视| 可以免费在线看黄的网站| 高清一级做a爱过程不卡视频| 欧美电影免费看大全| 免费一级生活片| 精品视频一区二区三区| 天堂网中文字幕| 91麻豆精品国产高清在线| 中文字幕一区二区三区精彩视频 | 国产视频久久久| 精品毛片视频| 精品视频一区二区三区免费| 日本伦理片网站| 亚洲精品影院| 日韩在线观看免费| 高清一级毛片一本到免费观看| 国产视频久久久| 久久国产精品只做精品| 天天色色色| 国产成人精品综合在线| 毛片高清| 青青青草影院| 99热精品在线| 精品视频免费看| 国产高清在线精品一区a| 国产精品1024永久免费视频| 九九干| 日日夜人人澡人人澡人人看免| 久久成人亚洲| 国产91精品一区二区| 美女被草网站| 国产福利免费视频| 国产一区二区精品久久91| 成人高清视频免费观看| 色综合久久天天综合| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 欧美电影免费| 精品国产一区二区三区久久久蜜臀| 免费国产在线视频| 沈樵在线观看福利| 欧美激情一区二区三区在线| 黄视频网站在线免费观看| 一级女性大黄生活片免费| 精品视频在线观看一区二区 | 久久福利影视| 日韩在线观看免费| 久久精品店| 黄色短视频网站| 日本在线不卡免费视频一区| 91麻豆精品国产综合久久久| 黄色短视频网站| 国产伦久视频免费观看视频| 久久国产精品只做精品| 精品在线观看国产| 四虎精品在线观看| 久久国产精品自线拍免费| 欧美激情一区二区三区在线| 国产国产人免费视频成69堂| 亚洲 国产精品 日韩| 中文字幕一区二区三区 精品| 四虎影视久久| 国产伦久视频免费观看视频| 黄色福利片| 精品国产香蕉在线播出| 中文字幕97| 美女免费毛片| 欧美一级视| 国产一区二区福利久久| 99久久精品国产片| 午夜精品国产自在现线拍| 午夜欧美福利| 精品在线视频播放| 国产精品自拍亚洲| 黄视频网站免费看| 国产a视频| 日韩专区亚洲综合久久| 国产不卡精品一区二区三区| 精品视频免费看| 国产成人精品综合久久久| 欧美另类videosbestsex高清| 日韩av成人| 亚州视频一区二区| 天堂网中文字幕| 成人a大片在线观看| 可以免费在线看黄的网站| 99久久网站| 国产a毛片| 日韩avdvd| 日韩专区亚洲综合久久| 九九久久国产精品大片| 国产成+人+综合+亚洲不卡| 国产麻豆精品免费密入口| 久久精品大片| 黄色福利片| 精品视频在线观看一区二区| 日日夜夜婷婷| 欧美1卡一卡二卡三新区| 国产精品12| 可以免费在线看黄的网站| 免费一级片网站| 久久精品大片| 国产伦久视频免费观看视频| 99久久精品国产国产毛片| 国产网站免费在线观看| 韩国三级一区| 国产91精品一区二区| 亚洲女人国产香蕉久久精品| 黄色免费三级| 欧美激情影院| 黄色福利片| 天天色成人| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 国产美女在线一区二区三区| 午夜激情视频在线观看| 九九免费精品视频| 成人免费高清视频| 九九久久99| 欧美大片一区| 日本乱中文字幕系列| 成人免费观看网欧美片| 精品在线观看国产| 精品久久久久久中文字幕2017| 亚洲女人国产香蕉久久精品 | 国产成a人片在线观看视频| 国产亚洲免费观看| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 亚飞与亚基在线观看| 国产网站麻豆精品视频| 日韩欧美一及在线播放| 黄色免费三级| 欧美激情在线精品video| 国产国产人免费视频成69堂| 国产视频一区二区在线播放| 日韩中文字幕在线播放| 日韩中文字幕在线亚洲一区| 91麻豆高清国产在线播放| 国产精品免费久久| 欧美激情一区二区三区在线 | 美女免费黄网站| 色综合久久天天综线观看| 国产精品12| 九九九在线视频| 日日夜人人澡人人澡人人看免| 免费的黄视频| 99热精品在线| 欧美激情一区二区三区视频高清| 91麻豆国产福利精品| 精品在线观看国产|