本文同时发表在:[url]http://netsecurity.51cto.com/art/200803/67848.htm[/url]
本周(080317至080323)信息安全威胁程度为低。反病毒厂商Mcafee最近在其网站上McafeeAdviceCenter板块中提供了名为McafeeInternetSafetyPlan的新电子书,以幻灯片的形式向儿童、青少年、家长、教师和社区等不同年龄段和经验水平的用户提供了一个相当不错的如何安全使用互联网的小课程,推荐朋友们看一下,该电子书的地址是:
[url]http://us.mcafee.com/en-us/local/docs/McAfeeInternetSafetyPlan.pdf[/url]
媒体方面,本周值得关注的新闻集中在网络安全、电子商务安全和安全管理方面。
网络安全:Mcafee发现第二次大规模网页攻击;关注指数:高
新闻:周二,来自ITnews的消息,反病毒厂商Mcafee自上周在其官方blog上警告黑客正在发起针对ASP站点的攻击之后,本周Mcafee再次发布警告称黑客再次对互联网上的站点发起大规模的攻击。据不完全统计,目前已有超过20万的页面受到影响,其中被攻下的大部分站点采用的都是phpBB页面系统。黑客还会在攻下的页面上嵌入带有恶意网站跳转功能的JavaScript程序,访问这些被感染页面的用户将被重定向到黑客的恶意网站,并有可能感染各种恶意软件。
笔者观点:自从去年初Web成为黑客进行恶意软件散布的首选手段之后,以散布恶意软件为目的的Web攻击也逐渐进入了业界的焦点。Mcafee这次警告的网页攻击活动,应该是进入今年以来连续发生的最大规模攻击活动,感染速度之快,影响范围之广,显然多少有点出乎业界的意料。从第二次的大规模网页攻击中被攻下的站点都使用了phpBB页面系统,并且黑客在短时间内就攻下超过20万页面来看,黑客显然使用了类似蠕虫的自动攻击工具,自动扫描特定页面系统,并攻击存在漏洞的页面然后插入恶意代码。另外,在本次的大规模网页攻击中,黑客并没有采取浏览器漏洞进行恶意软件种植的攻击手法,而采用了更为巧妙的欺骗用户自己下载执行恶意软件的方式,也显示出黑客在恶意软件攻击中将会越来越多的使用社会工程学的趋势。笔者建议,网站的所有者应密切的关注自己所用的页面系统的更新情况,及时进行补丁升级,防止自己的网站成为黑客攻击的目标和散布恶意软件的帮凶。而对个人用户来说,除了要及时更新系统的补丁和现有反病毒软件的病毒特征库外,更重要的是提高互联网浏览时的安全意识,不要随意从网站上下载执行可疑的程序或压缩包。
电子商务安全:Hannaford丢失420万信用卡数据;关注指数:高
新闻:周四,来自SecurityFocus的消息,在信用卡组织Visa和Master警告美国东北部地区零售商丢失大量信用卡数据之后,零售商HannafordBros本周早些时候公开了其交易系统信用卡数据丢失事件的详细情况。此次事件的起因是Hannaford的交易系统被黑客入侵并盗走420万张信用卡及借记卡号和详细信息,由于Hannaford在敏感信息保护上的缺少和数据泄漏事故反应上的迟缓,它将面临至少两起法律诉讼。
笔者观点:随着电子商务和在线交易的快速发展,零售商越来越多的使用信息系统和网络处理交易和保存客户的详细信息。与此同时,零售商却往往疏忽于对这些敏感信息的保护,最近两年频繁发生的信用卡数据泄漏案件就说明了这一点。信用卡数据这类敏感信息的丢失,销售商除了要面对付给客户的巨额赔偿之外,还会受到来自银行业、政府部门的法律诉讼。笔者认为,从最近两年影响较大的信用卡数据泄漏案件来看,有几点是值得注意的:首先,规模越大的销售商也容易成为敏感数据泄漏案件的受害者,显然这与大型销售商保存有大量的敏感数据和信息安全意识薄弱有密切联系;其二,这些规模很大的敏感数据泄漏案件的背后都有着有组织犯罪的影子,并非单纯的黑客入侵事件,甚至包括了从黑客入侵到洗钱等完整的灰色地下产业链,这给此类案件的调查和损失追回造成了很大的困难;其三,发生敏感数据泄漏的销售商将面临越来越多的法律诉讼案件。政府部门、银行业、安全业界和零售业等相关方应该严密关注这些趋势的发展。
安全管理:Gartner报告显示中小企业仍缺乏完整的信息安全规划;关注指数:高
新闻:周一,来自eWeek的消息,市场研究机构Gartner当天发布研究报告称,中小型企业目前仍缺乏完整的信息安全规划。尽管在最近几年中小企业在IT和安全方面的投入每年都在缓慢增长,但由于推动力以外部法律法规的约束和商业业务的压力为主,因此中小企业对安全技术和服务的选择和使用仍停留在一个相对较低的水平。
笔者观点:中小企业的信息化程度较低,显示在许多中小企业没有专门的IT部门,甚至连专职的IT人员都没有配置,这种情况在国内的中小企业尤其常见。这种情况固然有中小企业用于IT设施和安全方面的经费有限的原因,体系化管理观念的缺失也是一个重要的因素,许多中小企业尽管意识到信息安全的重要性,但仍停留在解决眼前面临的安全问题或响应法律法规的要求而部署单个安全设备或软件的层次上。另一方面,现行的信息安全管理体系标准,更多考虑的是在大型企业或特殊行业——如医疗、电子商务、银行业等行业中的企业的信息安全管理需要,并没有专门针对中小企业的信息安全管理进行指导。笔者认为,随着中小企业信息化程度的提高,以及越来越多的黑客入侵及其他攻击活动转向中小企业,中小企业必将对信息安全管理及相关的体系、产品和服务产生较大的兴趣,如何在中小企业较少的预算及较低的技术水平的前提下,提供适合中小企业的信息安全管理咨询、产品和服务,值得各安全厂商关注。
本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/67934,如需转载请自行联系原作者

3月第3周安全回顾 大规模网页攻击 百万张信用卡数据丢失相关推荐

  1. 9月第4周要闻回顾:云安全奇虎啸金山 不开源Novell忙赚钱

    [51CTO.com独家特稿]上周的业内事件不多,但是绝对让人诧异的便是金山毒霸和奇虎360安全卫士因为"云"安全的争论.事情的缘由是在9月15日360安全卫士6.0的发布会.36 ...

  2. 1月第1周要闻回顾:年末威胁上升的态势仍延续

    本文同时发表在 [url]http://netsecurity.51cto.com/art/200901/105472.htm[/url] 朋友们,新年快乐!感谢在2008年里你们给予笔者及51CTO ...

  3. 3月第3周新闻回顾:3Com案三日动荡 珊瑚虫作者入狱3年

    [本文为51CTO.com编辑赵毅原创,老杨未作修改.]   51CTO的每周新闻回顾总是很难写开头,不是因为没素材,而是因为"料"很好很强大.对于过去的一周可谓是旧瓶换新酒,折腾 ...

  4. 11月第2周要闻回顾:漏洞修补缓慢遭质疑 反恶软行业标准推出

    本文同时发布在:[url]http://netsecurity.51cto.com/art/200811/98087.htm[/url] 本周(081110至081116)安全行业热闹不断.微软本月补 ...

  5. 1月第3周安全回顾:企业安全面临新威胁

    本文同时发布在:[url]http://netsecurity.51cto.com/art/200811/99085.htm[/url] 本周(081117至081123)安全业界热点较为散乱,最值得 ...

  6. 10月第1周安全回顾 微软下周发补丁包 小型僵尸网络增多

    本文同时发表在:[url]http://netsecurity.51cto.com/art/200710/57550.htm[/url] 上周(1001至1007)天气晴好,大家应该都过了一个快乐的长 ...

  7. 2月第1周安全回顾:移动设备威胁增加 常用软件补丁密集

    本文同时发表在: [url]http://netsecurity.51cto.com/art/200902/109451.htm[/url] 本周(090201至090208)安全业界值得关注的新闻集 ...

  8. 9月第1周安全回顾 IM安全威胁严重 企业增加无线安全投入

    本文同时发表在:[url]http://netsecurity.51cto.com/art/200709/55180.htm[/url] 本周(0827至0902)安全方面值得关注的新闻集中在安全产品 ...

  9. 8月第1周安全回顾 0Day漏洞成企业最大威胁 应重视网络监听

    文章同时发表在:[url]http://netsecurity.51cto.com/art/200708/52822.htm[/url] 本周(0730至0805)安全方面值得关注的新闻集中在安全管理 ...

最新文章

  1. 关于IOS获取本地通讯录信息(包含iOS9.0前后)
  2. centos 6 添加svn 的1.7版本yum源
  3. Solr字段类型field type的定义
  4. 为什么程序员不擅长评估开发时间?(转)
  5. 微信小程序http转https
  6. iris流程图_如何搭建一个简单的机器学习流水线?
  7. canvas学习之API整理笔记(一)
  8. 约三分之二的 DDoS 攻击指向通信服务提供商
  9. “之”字形打印矩阵~
  10. Netty工作笔记0052---Pipeline组件剖析
  11. Less(v3.9.0)使用详解—变量
  12. xampp配置虚拟主机
  13. 老大:用脚本实现Nginx日志每天切分的功能?我:脱了裤子放屁!
  14. 如何开发直播平台,直播平台搭建的重要事项
  15. 使用Daemontools监控管理服务
  16. 百度NLP架构与应用
  17. windows server 2012 DHCP
  18. 知道一个公司的网站地址,怎么快速获取邮箱。
  19. AI 隐身术,让你在视频中消失的“黑魔法”,想拥有吗?
  20. Linux云计算虚拟化-使用rancher搭建k8s集群并发布电商网站

热门文章

  1. java 合并两个列表_如何在Java中合并两个列表?
  2. VSCode调试Python时终端输出中文乱码解决方法1
  3. 通过修改word文件,来屏蔽宏代码
  4. Java基础篇之什么是CharArrayReader
  5. Java基础:什么是返回对象
  6. common-jdbc:一个基于SpringJdbcTemplate的高性能数据库操作工具类库
  7. 数据库 : 事物以及隔离性导致的问题
  8. javascript进阶课程--第三章--匿名函数和闭包
  9. 3D打印策略:检验CIO领导力的试金石
  10. VI全屏文本编辑器的命令总结