12月第2周安全回顾 微软12月补丁发布 RSA报告称内贼难防

简介:
 
本周(1210至1216)安全方面值得关注的新闻集中在漏洞补丁、反恶意软件、安全管理方面。
漏洞补丁:Microsoft 12月补丁升级发布;关注指数:高
新闻:周二,Microsoft当天按时发布了12月份的例行安全补丁,共修补了7处漏洞。其中,有三个漏洞属于严重级别,影响到的产品包括DirectX、Windows Media Player和Internet Explorer,另外的四个漏洞属于重要级别,分别影响SMBv2、Message Queuing、Windows内核和Macrovision 驱动。值得注意的是,在这7个补丁所针对的漏洞当中,有5个是属于危险的远程代码执行漏洞,剩下的两个也是较为危险的本地权限提升漏洞。另外,Microsoft 同时还发布了Office 2007 Service Pack 1,为Office 2007产品提供了一次全面的补丁升级。
笔者观点:本月的第二周周二又是Microsoft例行发布补丁升级的日子,周三上班的时候相信许多朋友都看到Windows Update又开始自动下载并安装更新。和Microsoft 11月的例行补丁升级只提供2个补丁的反常情况相比,12月的补丁数量升级更接近Microsoft平时“正常”的更新数量——10月份Microsoft的例行更新补丁也是7个。根据笔者了解到的情况,针对本月补丁升级的两个本地权限提升漏洞MS07-063和MS07-067的0Day攻击程序在补丁发布之前已经在互联网上为攻击者所使用,攻击者通常会通过攻击这两个漏洞来获得网站的管理员权限,通常是借助之前已经拿下的Webshell完成的,网站的管理员要及时更新本月的补丁,并特别注意自己的服务器是否被攻击者利用这两个漏洞所攻击。用户也应该特别注意12月的补丁更新中和IE及Windows Media Player有关的漏洞,虽然目前互联网上尚未出现针对这两个漏洞的攻击报告,但因为这种和浏览器相关漏洞的高危险性,用户应该及时更新对应的漏洞补丁,并将反病毒软件或其他安全软件的版本更新到最新。由于Microsoft在最近同时更新了WGA Windows正版验证工具,许多用户可能会遇到使用Windows Update无法更新补丁的情况,建议用户通过Microsoft网站或使用WSUS等补丁管理程序进行补丁的升级,以避免成为攻击者的猎物。另外,Microsoft 所发布的Office 2007 SP1,除了在安全性上有所提升外,速度也有了一定程度的提升,推荐目前使用Office 2007的用户使用Microsoft Update或手工下载更新。
 
反恶意软件:关注Trojan 2.0;关注指数:高
新闻:周一,Web安全网关厂商Finjan日前发表第四季度的Web安全趋势研究报告称,利用传统Web 2.0技术并攻击Web Services的新类型木马程序已经出现,这种新类型木马会控制Web Services,并允许攻击者进行更广泛的攻击活动,包括在发送垃圾邮件的Botnet、通过键盘记录实现的身份窃贼、经济诈骗及商业机密收集等。
笔者观点:在上期的安全要闻回顾里,笔者曾给大家整理并回顾了多家安全厂商对2008年的威胁预测报告,各大厂商都不约而同的将Web 2.0技术和站点归入威胁列表当中,而相当一部分厂商的还将Web 2.0列入到威胁榜的前列。Finjan本周发布的安全预告中同样将Web 2.0列入了威胁榜,但威胁的对象从用户转移到了Web 2.0站点和技术本身。Web 2.0和用户的关系类似于镜子的两面,Web 2.0的站点因为Trojan 2.0、XSS等各种攻击手段而被攻击者攻陷并控制,用户则因为访问被攻击者所控制的Web 2.0站点而成为攻击者的猎物。目前安全厂商大多关注于如何保证用户端在进行Web 2.0站点的浏览时的安全,但Web 2.0站点本身,尤其是规模较小的Web2.0站点的安全却较少被关注。笔者认为,大部分的Web 2.0站点尽管规模较小,用户数量没有大型站点多,但站点数量和平均用户仍非常可观,针对它们的低成本定制安全审计及运维服务应该会有较好的市场前景。
 
安全管理:内部人员的粗心是导致信息安全事件的最主要原因;关注指数:高
新闻:周三,安全厂商RSA当天发布调查报告称,内部人员常常会忽略在工作场所发生的异常情况,这些异常情况往往是导致发生大规模信息安全事件的起因。这份调查报告是RSA在11月份进行的,主要调查企业和政府部门员工日常工作中存在潜在信息安全风险的行为。
笔者观点:在企业的安全管理中,人的因素是最重要的。俗话说,三分技术七分管理,没有用户在日常工作中的安全操作和安全管理的服从,企业即使部署非常先进的安全方案,也会因为用户的有意无意的不安全操作而破坏整体的安全性。目前这种情况在国内非常普遍,即使是对安全要求最高的金融行业,内部人员不遵守安全规范的情况也是比较常见的。笔者认为,国内的企业尽管在最近几年越来越重视信息安全,也舍得在安全方案的购置上投入大量的人力物力,但由于安全意识教育薄弱的问题仍是实施信息安全要解决的首要问题。
 








本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/55712,如需转载请自行联系原作者

相关文章
|
4天前
|
弹性计算 关系型数据库 微服务
基于 Docker 与 Kubernetes(K3s)的微服务:阿里云生产环境扩容实践
在微服务架构中,如何实现“稳定扩容”与“成本可控”是企业面临的核心挑战。本文结合 Python FastAPI 微服务实战,详解如何基于阿里云基础设施,利用 Docker 封装服务、K3s 实现容器编排,构建生产级微服务架构。内容涵盖容器构建、集群部署、自动扩缩容、可观测性等关键环节,适配阿里云资源特性与服务生态,助力企业打造低成本、高可靠、易扩展的微服务解决方案。
1106 0
|
3天前
|
机器学习/深度学习 人工智能 前端开发
通义DeepResearch全面开源!同步分享可落地的高阶Agent构建方法论
通义研究团队开源发布通义 DeepResearch —— 首个在性能上可与 OpenAI DeepResearch 相媲美、并在多项权威基准测试中取得领先表现的全开源 Web Agent。
529 10
|
13天前
|
人工智能 运维 安全
|
12天前
|
人工智能 测试技术 API
智能体(AI Agent)搭建全攻略:从概念到实践的终极指南
在人工智能浪潮中,智能体(AI Agent)正成为变革性技术。它们具备自主决策、环境感知、任务执行等能力,广泛应用于日常任务与商业流程。本文详解智能体概念、架构及七步搭建指南,助你打造专属智能体,迎接智能自动化新时代。
|
4天前
|
弹性计算 Kubernetes jenkins
如何在 ECS/EKS 集群中有效使用 Jenkins
本文探讨了如何将 Jenkins 与 AWS ECS 和 EKS 集群集成,以构建高效、灵活且具备自动扩缩容能力的 CI/CD 流水线,提升软件交付效率并优化资源成本。
301 0
|
11天前
|
人工智能 异构计算
敬请锁定《C位面对面》,洞察通用计算如何在AI时代持续赋能企业创新,助力业务发展!
敬请锁定《C位面对面》,洞察通用计算如何在AI时代持续赋能企业创新,助力业务发展!
|
12天前
|
机器学习/深度学习 人工智能 自然语言处理
B站开源IndexTTS2,用极致表现力颠覆听觉体验
在语音合成技术不断演进的背景下,早期版本的IndexTTS虽然在多场景应用中展现出良好的表现,但在情感表达的细腻度与时长控制的精准性方面仍存在提升空间。为了解决这些问题,并进一步推动零样本语音合成在实际场景中的落地能力,B站语音团队对模型架构与训练策略进行了深度优化,推出了全新一代语音合成模型——IndexTTS2 。
807 23
|
4天前
|
缓存 供应链 监控
VVIC seller_search 排行榜搜索接口深度分析及 Python 实现
VVIC搜款网seller_search接口提供服装批发市场的商品及商家排行榜数据,涵盖热销榜、销量排名、类目趋势等,支持多维度筛选与数据分析,助力选品决策、竞品分析与市场预测,为服装供应链提供有力数据支撑。
|
4天前
|
缓存 监控 API
Amazon item_review 商品评论接口深度分析及 Python 实现
亚马逊商品评论接口(item_review)可获取用户评分、评论内容及时间等数据,支持多维度筛选与分页调用,结合Python实现情感分析、关键词提取与可视化,助力竞品分析、产品优化与市场决策。