2017年9月7日,一起近年来最严重的网络安全漏洞事件之一曝光。数百万美国人的社保号码、信用卡号码和其他个人信息被泄露给未经授权的黑客。人们惊慌失措,因为他们的信息可能通过美国三大信用报告机构之一的Equifax泄露。后来我们发现,如果Equifax遵循安全流程,并在最初出现安全隐患时就予以重视,这次数据泄露本可以完全避免。
Apache® 软件基金会是一个提供名为 Apache® Struts™ 的 Java Web 应用程序开源框架的组织,而 Equifax 正是 Apache Web 软件的用户。Apache 发现,Equifax 的安全漏洞是由于 Equifax 未能及时安装补丁造成的。早在四月份,Apache® Struts™ 就发布了一个补丁,但 Equifax 未能及时更新其软件,这为网络黑客的攻击打开了方便之门。如果 Equifax 在补丁发布时就更新了软件,那么这次安全漏洞很可能就不会发生。
正如我们之前在另一篇关于主动维护固件安全的博文中讨论的那样,安全经理必须及时更新安全补丁,并优先处理更新流程,确保及时完成。Equifax 最近的安全漏洞就是一个典型的例子,它反映了科技行业长期存在的安全问题。必须向安全/IT 经理和公司(尤其是那些处理敏感机密信息的公司)强调,安全始终是一个持续存在的问题;即使制定了各种安全协议,仍然需要不断监控安全流程。Equifax 遭受的网络攻击发生在 Web 服务器应用程序层面;然而,如果攻击发生在固件层面,则可能难以被发现,黑客就能在不被察觉的情况下窃取敏感信息。
再次提醒,以下是一些您可以随时了解安全流程最新情况的方法:
安全管理人员应始终保持防御姿态,并将积极的安全流程和更新放在首位。
定期检查固件/软件/硬件,确保一切正常。
一旦有补丁可用,请立即更新系统,以防止未来的攻击并诊断可能出现的任何错误/问题。
安全更新的授权流程(例如数字签名验证)将只允许授权人员进行更改和应用设置。
树立“积极主动”的心态!
我们都知道,当电脑上弹出更新提醒时,无论是实际操作还是心理上,我们很容易就点击“稍后提醒”。但请记住,更新是有原因的,安全更新也不例外。希望这次网络攻击事件能给大家敲响警钟。我们必须主动出击,做好安全防护!
Apache Struts、Struts 和 Apache 是 Apache 软件基金会的商标。所有其他商标和注册商标均为其各自所有者的财产。
