3月第4周安全回顾 企业IM隐患多 Google助黑客寻找目标

简介:
 
本周(080324至080330)信息安全威胁等级为低。Intel研究人员目前正在研究一种命名为Proteus的移动安全技术,这种技术将能够区分用户正常的行为和恶意软件行为,从而允许或禁止该移动终端访问企业的内部网络,Intel的研究人员还称这种技术甚至能够达到识别特定的移动终端的精确度。由于这种技术的启用需要连续监视用户的操作行为,是否可能造成用户的个人隐私侵犯?请有兴趣的朋友关注《 51CTO隐私保护技术探讨系列》专题。

 
媒体方面,本周值得关注的新闻集中在安全管理、威胁趋势领域。
 
安全管理:企业IM仍存在大量不安全行为;用户是终端安全的最大威胁;关注指数:高
新闻1:周三,安全厂商FaceTime当日发表报告称,企业内部即时通讯的使用 仍存在大量的不安全行为。根据FaceTime一个针对贸易行业的调查显示,平均有占用户总数25%的用户曾经使用即时通讯服务发送过敏感的企业经营计划、财务信息或系统登录密码等。
笔者观点:当前企业中即时通讯服务的使用日益增多,许多企业甚至将即时通讯当作一种标准的业务联络方式,即时通讯的重要性已经不逊于电子邮件。使用即时通讯服务与客户进行业务洽谈,并使用电子邮件对谈好的事项进行确认也是很多企业中一种常见工作方式。但目前存在的问题是,很多的企业员工认为他们正在使用的即时通讯技术是非常安全的,他们正在进行的即时通讯对话并不会被第三方所窃听,因此,企业员工常常使用即时通讯对话来进行敏感信息的交换,如同之前广泛使用的电子邮件方式一样。实际上,相当多的即时通讯产品所使用的通信协议并不是加密的,第三方很容易通过嗅探等手段进行窃听,去年闹得沸沸扬扬的MSN聊天记录被公开案就是一个很有代表性的例子。此外,企业中广泛使用的VoIP技术上也存在同样的风险。
笔者认为,尽管市面已经有能够通过过滤关键词或敏感句子的方式,对即时通讯或电子邮件进行泄密检查的解决方案,但这样并不能有效的阻止企业员工通过这些不安全的通讯渠道发送敏感信息的。因此,更好的解决方法应该是企业在安全策略中规定敏感信息的安全交换方法,同时部署相应的即时通讯加密软件,安全厂商也可以多关注企业的敏感信息安全交换需求。
 
新闻2:周五,安全厂商EMC的信息安全业务主管当天在波士顿安全世界展会上发言称,用户是终端安全的最大威胁。尽管企业在终端安全方案上投入了相当大的成本,但不遵守安全策略的用户仍会使企业的内部网络频频出现安全警报。
笔者观点:终端安全(Endpoint Security)是2006年出现的一个较新的概念,它通过控制用户终端系统上通过文件或设备感染的恶意软件及其他威胁,从而达到减少能够进入企业内网中的威胁因素,保护企业的信息资产的目的。这两年来,许多企业都已经部署了终端安全方案,也取得了一定的成果,但EMC信息安全业务主管的发言,也从一定程度上代表了目前终端安全应用中遇到的问题:其一是许多企业以为部署了终端安全方案,就能高枕无忧,恶意软件和黑客不可能侵入到企业的内部网络,却没有对企业已部署的终端安全方案给以足够的维护和管理;其二是用户普遍认为部署了终端安全方案,就可以随便使用各种移动设备,甚至将自己私用的移动设备带入到工作场所中。因此,尽管这两年来企业遭受大规模恶意软件事件的新闻大幅度减少,但另外一个对企业影响更大的威胁——敏感数据泄漏事件,发生的频率大幅度提升。针对目前企业部署了终端安全方案但仍频频发生安全警报的困境。
笔者建议,企业应该在部署终端安全方案后,同步更新现有的企业安全策略,新增对各种来自终端的恶意软件或入侵活动的响应策略,制定用户设备控制策略,防止敏感数据通过用户的未授权设备泄漏,同时大力加强用户的安全意识和安全使用教育,这样才能更好的发挥终端安全产品的作用,减少企业内部网络发生的安全事件。
 
威胁趋势:网络钓鱼组织使用Google寻找可以攻击的站点;关注指数:高
新闻:周三,安全厂商MarkMonitor的研究人员称,绝大部分的网络钓鱼组织通过Google等搜索引擎来寻找存在漏洞的站点,并对所找到的站点进行网络钓鱼攻击。据不完全统计,有超过75%的现有网络钓鱼站点都使用了黑客地下交易的漏洞站点搜索关键词进行构建。
笔者观点:因为Google等搜索引擎使用的网页爬虫性能十分强劲,能够完整的记录网站的结构和页面,所以,搜索引擎就拥有作为信息发现及深度挖掘工具的潜力。使用搜索引擎对网站安全性进行审计,并查找是否存在安全上的弱点或漏洞并不是新闻,早在2005年,Mcafee的Foundstone部门就曾推出过一个名为SiteDigger的搜索工具,专门查找目标站点上是否存在一些已知的安全漏洞,有兴趣的朋友也可以找到相当多的相关文档。
笔者认为,MarkMonitor的研究人员所发现的黑客行为中,最重要的并不是网络钓鱼组织使用Google来寻找存在漏洞的站点,而是漏洞站点的搜索关键词也成为黑客地下交易的一种商品,这将直接导致相当多的不良结果,如一个存在漏洞的站点会多次被不同地区的黑客攻击;人气不高的较小站点也会成为黑客的目标;危害更大的是将有可能导致蠕虫或其他自动化的站点攻击工具的泛滥。笔者建议,网站管理员应该关注各大漏洞信息公布站点的消息,及时修补自己网站上存在的漏洞,即使自己的站点访问量不大也应该如此。而搜索引擎的提供商也应该对这种威胁提供防御措施,防止自己的免费服务变成黑客的帮凶。






本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/69042,如需转载请自行联系原作者

相关文章
|
2月前
|
存储 自然语言处理 机器人
实战揭秘:当RAG遇上企业客服系统——从案例出发剖析Retrieval-Augmented Generation技术的真实表现与应用局限,带你深入了解背后的技术细节与解决方案
【10月更文挑战第3天】随着自然语言处理技术的进步,结合检索与生成能力的RAG技术被广泛应用于多个领域,通过访问外部知识源提升生成内容的准确性和上下文一致性。本文通过具体案例探讨RAG技术的优势与局限,并提供实用建议。例如,一家初创公司利用LangChain框架搭建基于RAG的聊天机器人,以自动化FAQ系统减轻客服团队工作负担。尽管该系统在处理简单问题时表现出色,但在面对复杂或多步骤问题时存在局限。此外,RAG系统的性能高度依赖于训练数据的质量和范围。因此,企业在采用RAG技术时需综合评估需求和技术局限性,合理规划技术栈,并辅以必要的人工干预和监督机制。
151 3
|
1月前
|
存储 人工智能 数据可视化
高效率,低成本!且看阿里云AI大模型如何帮助企业提升客服质量和销售转化率
在数字化时代,企业面临海量客户对话数据处理的挑战。阿里云推出的“AI大模型助力客户对话分析”解决方案,通过先进的AI技术和智能化分析,帮助企业精准识别客户意图、发现服务质量问题,并生成详尽的分析报告和可视化数据。该方案采用按需付费模式,有效降低企业运营成本,提升客服质量和销售转化率。
高效率,低成本!且看阿里云AI大模型如何帮助企业提升客服质量和销售转化率
|
3月前
|
存储 安全 搜索推荐
Google Hacking安全防御思路
Google Hacking安全防御思路
|
7月前
|
存储 自然语言处理 算法
OpenIM Bot: 用LLM构建企业专属的智能客服
OpenIM Bot 通过结合LLM和RAG技术,构建企业专属的智能客服系统。该系统通过优化向量存储、混合检索和查询分析,解决了LLM的幻觉、新鲜度、token长度和数据安全问题,提升了用户体验。向量存储和预处理步骤确保文档高质量,而混合检索结合文本和语义搜索,增强了检索结果的准确性。通过迭代优化,OpenIM Bot 提供了高效、智能的支持服务,减轻了支持团队的负担,提升了问题解决效率。
856 3
OpenIM Bot: 用LLM构建企业专属的智能客服
|
7月前
|
存储 数据库
工单系统的作用与优势!为什么企业需要它?
**工单系统是管理任务和请求的软件,如ZohoDesk,能提升生产力、提供透明度、增强客户满意度、优化资源分配和促进协作。ZohoDesk工单系统特点包括直观界面、高度可定制、多渠道支持、强大集成能力和报告功能,适合不同规模的组织。**
147 1
|
机器学习/深度学习 人工智能 自然语言处理
LLM系列 | 11: 基于ChatGPT构建智能客服系统(query分类&安全检查&防注入)
本文主要介绍如何使用ChatGPT对智能客服领域中的客户咨询进行分类。此外还补充构建真实应用中如何对用户咨询内容和模型生成内容进行安全检查及其如何预防用户注入。
|
7月前
|
人工智能 自然语言处理 供应链
瓴羊林永钦:以数智化能力推动企业履约、客服升级
瓴羊林永钦:以数智化能力推动企业履约、客服升级
121 0
|
安全 网络安全 量子技术
即时通讯技术文集(第23期):IM安全相关文章(Part12) [共15篇]
为了更好地分类阅读 52im.net 总计1000多篇精编文章,我将在每周三推送新的一期技术文集,本次是第23 期。
67 0
|
安全 算法 Java
即时通讯技术文集(第22期):IM安全相关文章(Part1) [共13篇]
​为了更好地分类阅读 52im.net 总计1000多篇精编文章,我将在每周三推送新的一期技术文集,本次是第22 期。
53 0
|
存储 算法 安全
即时通讯安全篇(十一):IM聊天系统安全手段之传输内容端到端加密技术
本篇将围绕IM传输内容的安全问题,以实践为基础,为你分享即时通讯应用中的“端到端”加密技术。
669 0
即时通讯安全篇(十一):IM聊天系统安全手段之传输内容端到端加密技术

热门文章

最新文章

下一篇
DataWorks