您现在的位置是:人工智能 >>正文
简析机密蔓延的危害与防护建议
人工智能51人已围观
简介根据GitGuardian最新发布的《2022年机密蔓延secrets spraw)态势研究》报告数据显示,与2021年相比,2022年在GitHub公开提交的软件代码中,发现了超过1000万条新增加 ...
根据GitGuardian最新发布的简析机密《2022年机密蔓延(secrets spraw)态势研究》报告数据显示 ,与2021年相比,蔓延2022年在GitHub公开提交的害防护建软件代码中,发现了超过1000万条新增加的简析机密机密信息;同时 ,在软件程序中检测到的蔓延硬编码机密数量同比增加了67% ,其中 ,害防护建账号信息 、简析机密高熵机密和密码是蔓延暴露最多的机密类型。
这种不断加剧的害防护建机密蔓延态势不仅严重威胁了企业软件供应链安全,同时,高防服务器简析机密还会引发其他一系列严重的蔓延安全问题,包括数据窃取、害防护建勒索攻击等。简析机密而更糟糕的蔓延是 ,机密蔓延还导致企业既不能事前防御机密泄露 ,害防护建也难以事后快速进行问题修复。
机密蔓延的危害
在网络安全环境中 ,机密泛指可以用来管理和访问信息化系统的各种敏感信息,如密码 、用户名、API令牌、免费模板数字证书等 。这些信息仅供特定人员在特定场景中使用 ,而且应该被严格保密。
机密蔓延就是指将这些“机密”信息以不安全形式存放在许多不合规的地方。例如,将生产环境的数据库用户名、密码以明文形式编码在配置文件中,或是保存在生产环境中某个开放性配置管理服务中;或者将某个云服务调用所用的令牌硬编码在程序代码里,并上传到公共的Github代码仓库中等。久而久之 ,源码下载组织即不知道哪些系统保存了机密,也不知道哪些机密被哪些系统和人获取 。即便是发现某个机密信息被盗用,也无法回溯该机密是如何被窃取。
一旦出现较严重的机密蔓延情况 ,企业组织会在很多方面面临潜在的安全威胁。
01数据泄露在多个位置上分布敏感数据意味着企业必须保护好每个位置的安全 ,否则就会面临数据泄露的风险。而当企业需要处理分布在不同区域的多个数据集时,建站模板问题会变得更具挑战性,除非企业有无限的资源和专业人员 。
02缺乏控制机密蔓延意味着企业将敏感信息存储在多个位置 ,能够访问这些区域的每个人 ,都有可能获取到相关的数据。在这种情况下 ,即使其他用户没有恶意目的 ,他们也可能在无意中暴露或破坏数据 。缺乏对机密信息访问的有效控制属于高危风险,会让企业陷入严重的安全隐患中。亿华云
03数据不一致当企业处理多个数据集时,数据一致性是关键;否则,处理结果将会出现偏差。由于企业将机密信息分布在多个不同的位置,就会导致数据处理不一致的情况出现。例如,当企业在四个不同的位置存储了API令牌,工作人员可能会因为工作需要在某一个位置对令牌进行更改,而忘记同步更改其它三个位置的令牌 。当其他人员需要再次使用它们时 ,就会遇到故障和偏差。云计算
04降低可访问性可访问性直接影响企业数字化工作的质量和效果 。快速检索所需的信息可以帮助员工提高工作效率。但是 ,在机密蔓延的情况下 ,业务人员往往不知道去哪里寻找所需要的机密信息。在每次使用前,员工都可能需要耗费很多时间去寻找所需的信息。
防范机密蔓延的建议
鉴于机密蔓延对数字化发展的诸多危害 ,企业组织应该采取积极措施应对和预防 :
01采用集中式存储系统将敏感信息存储于“孤岛”中弊大于利 。防止机密蔓延的基础要求就是采用一个集中式存储系统,并在这个系统中集中统一存储所有的机密。例如,Amazon Web Services(AWS)机密管理器就是一个很好的选择。集中式存储系统可以帮助企业在一个地方组织和保护敏感数据。企业需要了解或使用任何机密信息 ,也能清楚地知道去哪里找,从而让业务开展变得更加高效 。
02对机密信息进行加密无论机密信息存放在哪里 ,对它进行加密可以为其赋予安全性,使其不易受到损害。一个有效的机密信息管理工具可以提供安全加密服务,将机密信息放在一个安全的集中式存储系统中是一个非常有效的安全措施。
03部署机密扫描工具机密蔓延并非都是有意为之。企业可能并不希望将敏感信息到处乱放,但往往还是会不可避免地发生了。当一条机密信息已经存在于您的系统中,但如果企业看不到它,就会去创建另一个副本 。防止机密蔓延的有效方法是部署一个机密扫描工具,以检测企业的机密信息何时被有意或无意地复制 。
04创建强有力的访问控制要维护敏感数据的隐私 ,必须使用有效的访问控制来控制对该数据的访问 。在“需要知道(need-to-know)”的基础上授予用户访问权限 。如果他们没有业务使用需求 ,则限制他们进入这些领域。即使是对开发人员 ,也要将他们限制在工作所需的领域内 ,这样他们就不能轻易接触到企业的所有机密信息。
参考链接 :
https://www.makeuseof.com/what-is-secret-sprawl/
https://www.csoonline.com/article/3689892/hard-coded-secrets-up-67-as-secrets-sprawl-threatens-software-supply-chain.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/544e799448.html
相关文章
警惕!黑客正在从分类信息网站上窃取信用卡
人工智能Bleeping Computer 网站披露,新加坡正在发生一场新的信用卡窃取活动,攻击者通过精心设计的网络钓鱼伎俩,“抢夺”分类网站上卖家的付款信息。更糟糕的是,攻击者还试图利用银行平台上的一次性有 ...
【人工智能】
阅读更多凤凰是一个容易出现的动物吗?(探寻凤凰生存的关键因素)
人工智能凤凰,作为神话和文化中的一种神奇生物,一直以来都备受人们的瞩目。它以其美丽、神秘和不朽的特性深受人们喜爱,被认为象征着吉祥和重生。然而,我们是否真的有机会看到凤凰呢?本文将从凤凰出现的可能性、生存环境 ...
【人工智能】
阅读更多如何恢复被加密的照片数据?(解决加密照片无法打开的问题的方法与技巧)
人工智能在现代数字化时代,我们经常使用手机或电脑来拍摄和存储照片。然而,有时我们可能会遇到一个问题,就是我们的照片被加密了,导致无法正常打开和浏览。这对于我们来说是非常困扰的,尤其是当这些照片包含了宝贵的回忆 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 恶意 AI 模型正掀起网络犯罪新浪潮
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- 0day 漏洞量产?AI Agent “生产线”曝光
- 运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿
- 备份系统也能成为“核心设施”?瑞数信息给出了一套“有韧性”解题思路!
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!) 网站建设企业服务器香港物理机亿华云b2b信息平台云服务器源码库