首页 >> 通信新闻 >> 深度阅读 >> 正文
 
2012年信息安全研究热点分析
http://www.cww.net.cn   2012年3月27日 16:21    

2011年的互联网信息安全攻击事件,除了常见的针对操作系统的漏洞攻击,针对金融机构的钓鱼网站攻击之外、还包括以日本索尼千万级用户和国内CSDN超过600万用户密码泄露为代表的针对互联网用户的安全事件。这些安全事件的发生,其本质也离不开对各种安全漏洞或者是0day漏洞的依赖,这也为安全漏洞的挖掘分析提供了参考。2012年,以基础设施的漏洞安全、云安全、社交网络的信息泄露、移动智能终端的安全以及APT高持续性攻击为代表的关键词汇,将成为信息安全领域的研究热点。

基础设施安全漏洞

此类以微软和苹果为代表,涉及到操作系统、浏览器类等。这一部分基础设施类的应用程序研究重点有三大部分:

1)以微软为代表的操作系统类的产品安全漏洞:2011年微软共发布了接近100个安全补丁,修复的包括操作系统内核、Office系列办公软件、IE浏览器等近200多个安全漏洞;

2)非微软系的操作系统和浏览器安全漏洞:如Mozilla公司的Firefox、谷歌的chrome浏览器以及苹果的Safari等,这些浏览器已经占据超过40%的市场份额,是除微软之外另一个不可忽视的部分。2011年苹果公司也发布了数十个针对苹果MAC OS操作系统和Safari浏览器的安全漏洞,仅在2011年7月份就发布了多个针对Safari浏览器安全漏洞,如CVE-2011-0218/0221/0222/0225 /0233/0234等,通过这些安全漏洞容易诱使用户访问网页并被植入恶意代码;

3)以Oracle数据库及Adobe为代表的典型应用程序安全漏洞:仅在2011年第四季度,甲骨文就发布了57个Oracle关键补丁更新,涉及到多个Oracle数据库版本和中间件,其中有22个是远程登录漏洞,最高级别的补丁为Solaris操作系统更新,其一旦被黑客利用将造成数据库被远程控制的巨大危害。而黑客利用Adobe的flash安全漏洞,也成功的实施了影响巨大的RSA安全攻击事件。考虑到这些应用程序的基础设施类的定位,2012年这仍然是安全研究领域的重中之重。

云计算环境下的安全风险

无论是大型云计算服务商的公有云或是企业的私有云建设,云安全始终是整体建设方案中不可缺少的部分,尤其对于公有云服务而言,用户对于自身的数据在云中安全性的担忧正在阻碍云计算的发展。2012年,针对云计算环境下的三类安全风险,仍将继续存在并成为研究重点。

1)虚拟化软件厂商各种底层应用程序的安全漏洞。典型代表如VMware、Citrix和微软的虚拟化应用程序ESX/XEN/Hyper-V,这些应用程序的安全漏洞将影响到主机的安全,另外还包括以vCenter为代表的虚拟机管理程序,因为其覆盖了整个虚拟架构下的多个虚拟机管理,一旦其安全漏洞被利用将可能导致整个虚拟架构不能正常工作。2011年,VMware和微软都公告了多个安全漏洞,如VMware ESX的lsassd服务存在远程拒绝服务安全漏洞(CVE-2011-1786),vCenter Orchestrator存在远程代码执行漏洞(CVE-2010-1870)等;

2)承载在虚拟机之上的多种应用程序的安全漏洞。这些应用程序是云服务交付的核心组成,包括WEB前端的应用程序、各种中间件应用程序及数据库程序等。这些应用程序本身,即使在传统网络安全环境下,仍然会因为编程技术的缺陷而存在多个安全漏洞;在云计算环境下,这些安全漏洞仍然会继续存在,典型如各种WEB会话控制漏洞、会话劫持漏洞及各种注入攻击漏洞。同时为了适应或使用虚拟化环境下的各种API管理接口,也可能导致一些新的安全漏洞。2011年德国某大学爆出亚马逊WEB服务存在多个安全漏洞,攻击者通过XML签名封装攻击获取了很多客户帐号的管理员权限,从而可以随意创建或者删除客户的镜像文件,同时他们也发现亚马逊云服务存在多个XSS跨站脚本的安全漏洞。类似的问题在各大云计算服务商的环境中应该是普遍存在的;

[1]  [2]  [3]  
来源:通信世界网   作 者:H3C攻防团队编 辑:赵宇    联系电话:010-67110006-864
分享到新浪微博 分享到搜狐微博 分享到腾讯微博 分享到网易微博 分享到139说客 分享到校内人人网 分享到开心网 分享到QQ空间 分享到豆瓣 分享到QQ书签       收藏   打印  论坛   推荐给朋友
关键字搜索:H3C  安全  
文章评论查看评论()
昵称:  验证码:
 
相关新闻
即时新闻
通信技术
最新方案
企业黄页
会议活动