WannaCry病毒提醒CIO要掌握打补丁

简介:

网络安全专家说延迟或忽视微软两个月前发布的补丁为当前的勒索软件打开了方便之门。那么为什么首席信息官要坚持打补丁呢?

WannaCry勒索软件感染了数千台Windows电脑,这是对安全软件的重要性的清醒的提醒,尤其当重要的漏洞有了补丁之后。虽然让受感染的公司蒙羞很容易,但是专家说微积分比这难多了。不管怎样,专家认为WannaCry已经足够严重,值得立即打补丁。

快速摘要:黑客放出恶意软件在电脑间传播,通过加密数据让电脑瘫痪,然后要求300美金的解锁费。这个用EternalBlue服务器信息块蠕虫创建的勒索软件是黑客从国际安全局偷来的,影响了运行Windows 7和Windows XP的电脑。

微软于3月14日发布了阻止WannaCry的安全更新。微软整个周末都在为2014年就停止支持的Windows XP发布了类似的补丁。但WannaCry的传播速度太快了,跨越150个国家的联邦快递,雷诺,英国国民健康服务(NAS)和其它机构有超过200000台电脑被这个勒索软件感染。WannaCry表明更大范围的攻击开始了,因为该勒索软件的变种已经在周一影响到一些电脑了。

打不打补丁

该消息让IT部门陷入混乱。首席信息官和首席信息安全官们争先恐后地减轻破坏,到底要不要打补丁的决策是一个值得企业探索的过程。

网络安全公司Carbon Black的首席技术官,前国家安全局分析师Mike Viscuso说IT部门的团队按月或按季度为数十甚至数百个他们内部部署的应用打补丁或进行升级。在补丁出来之前,IT部门会进行回归测试以确保他们的定制软件仍然运行新代码。

微软的区域负责人Troy Hunt在Pfizer对多个操作系统和浏览器进行升级,他说补丁最痛苦最昂贵的部分是确保与现有软件的兼容性。

Hunt在他的博客里写道:“我记得的最后一个补丁是关于Internet Explore的升级,修正机构里非功能的网页应用的成本高达七位数。机构应该积极主动地监视,测试和推出这些补丁。这并不好玩,它很烧钱并且它仍然会打破其它依赖性,但是另一种选择很可能导致像英国国民健康服务(NHS)那样的结果,甚至更糟。”

Viscuso说无法测试出补丁的不兼容性是很危险的。比如说,如果一家金融服务公司在进行升级时破坏了一个重要的高速交易应用,它必须关闭应用并修复代码,停机时间可能会让公司遭受数以百万计的损失。

顺得哥情失嫂意...

但是不能及时打补丁也会招致风险

当供应商在正常的补丁周期外发布一个补丁,就像微软那样在3月14日发布MS17-010,它打乱了公司的IT和业务流程制定的步伐。Viscuso说很多公司一直等到下一个周期才推出一些东西。这就是为什么有这么多公司受到了WannaCry的影响,他们在微软发布升级的时候还没有打补丁。

安全软件制造商迈克菲的首席技术官Steve Grobman说为WannaCry漏洞打上补丁是不用动脑筋的事儿,但它也提出了一定的挑战,因为它可以被远程利用。只要连上网络就有可能引入威胁。

但因为这个补丁是处理服务器信息块的,而服务器信息块是操作系统启用文件共享的部分,所以在打补丁期间破坏应用的可能性是很高的。Grobman说这种风险对于有大量旧应用的机构来说尤其高,其中一些旧应用可能有20年甚至是几十年历史了,它们的开发者可能已经故去。故此很多公司就是选择不打补丁。

“当他们去工作时把壶留在炉具上而很多年一直都没出事。”Grobman如是说。“当你做危险的行为时仅仅是因为坏事没有发生,但这并不意味着危险的事情不会发生。”

Grobman希望首席执行官们重新调整他们的IT过程,采取更激进的方法打补丁。当Shadow Brokers的黑客团队声称从国家安全局偷了EternalBlue和其它的漏洞利用并杨言会盗取更多漏洞利用时这个就显得尤为重要。

但是,Carbon Black的Viscuso说随着每年大约5000多个漏洞的出现,让首席技术官为所有的漏洞打上补丁是不可能的。他说首席技术官必须把那些对企业构成最大威胁的漏洞分级,测试它们并制定升级计划。

给首席信息官的讯息:时常保持你的工作电脑升级到最新补丁并在必要时打应急补丁。确保电脑运行在当前操作系统并管理你的杀毒软件。每晚备份电脑和服务器,这样的话即便勒索软件真的入侵了你的网络,你也可以快速恢复资源。

本文转自d1net(原创)

相关文章
|
前端开发 应用服务中间件 nginx
使用Docker快速搭建Web服务器Nginx
本文指导如何使用Docker快速搭建Nginx服务器。首先,通过`docker pull`命令获取Nginx镜像,然后以容器形式运行Nginx并映射端口。通过挂载目录实现本地文件与容器共享,便于自定义网页。使用`docker ps`检查运行状态,访问IP:8088确认部署成功。最后,介绍了停止、删除Nginx容器的命令,强调Docker简化了服务器部署和管理。
|
JavaScript 前端开发 算法
【面试题】2023-Vue面试
【面试题】2023-Vue面试
163 0
|
9月前
|
存储 弹性计算 安全
ECS与VPS技术角力:从算力成本到免备案雷区,企业服务器选型合规指南
在数字化浪潮中,服务器选择至关重要。ECS(云服务器)和VPS(虚拟专用服务器)是热门选项。ECS基于云计算,提供高可用性和弹性伸缩,适合大型项目;VPS通过分割物理服务器实现资源独立,成本较低,适合小型应用。两者在网络、存储及计算性能上各有优劣,需根据需求选择。国内并不存在合法的免备案服务器,建议严格遵守法规,确保网站合法运营。
413 3
|
弹性计算 负载均衡 定位技术
阿里云服务器地域有什么区别?地域选择建议
阿里云服务器地域选择关乎网络性能与合规性。应基于四点考量:速度延迟、内网互通、价格差异及备案需求。原则上,用户宜选靠近目标用户的地域以降低延迟;需多产品内网互通时,确保它们位于同一地域;留意各地域价格波动以优化成本;涉及经营性网站须在特定地域(如北京、深圳)选购并完成备案。具体地域分布包括中国内地、亚太、欧美及中东地区,详情参见阿里云官方文档。
|
Java 测试技术 Python
《手把手教你》系列技巧篇(三十六)-java+ selenium自动化测试-单选和多选按钮操作-番外篇(详解教程)
【4月更文挑战第28天】本文简要介绍了自动化测试的实战应用,通过一个在线问卷调查(<https://www.sojump.com/m/2792226.aspx/>)为例,展示了如何遍历并点击问卷中的选项。测试思路包括找到单选和多选按钮的共性以定位元素,然后使用for循环进行点击操作。代码设计方面,提供了Java+Selenium的示例代码,通过WebDriver实现自动答题。运行代码后,可以看到控制台输出和浏览器的相应动作。文章最后做了简单的小结,强调了本次实践是对之前单选多选操作的巩固。
154 0
|
机器学习/深度学习 人工智能 计算机视觉
探索深度学习在图像识别中的突破与挑战##
本文深入探讨了深度学习技术在图像识别领域的最新进展,重点分析了卷积神经网络(CNN)作为核心技术的演变历程,从LeNet到AlexNet,再到VGG、ResNet等先进架构的创新点。不同于传统摘要形式,本文摘要旨在通过一系列关键里程碑事件,勾勒出深度学习推动图像识别技术飞跃的轨迹,同时指出当前面临的主要挑战,如模型泛化能力、计算资源依赖性及数据偏见问题,为读者提供一个宏观且具体的发展脉络概览。 ##
270 7
|
Java
Java web Filter过滤器
一、什么是Filter过滤器 它是java web的三大组件之一,三大组件分别为:servlet、filter、listener; 它的作用主要是用于拦截请求,过滤响应;拦截请求常见的应用场景有日记记录,权限校验。。。
140 3
什么是泛型,泛型的具体使用?
什么是泛型,泛型的具体使用?
160 0
|
机器学习/深度学习
fprintf()函数和fwrite()函数
fprintf()函数和fwrite()函数
154 1