亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

為什么防止特權升級很重要?特權提升的兩種類型是什么?

權限提升是 利用 操作系統(tǒng)或應用程序 中的編程錯誤、 漏洞、設計缺陷、配置監(jiān)督或 訪問控制來獲得對通常被應用程序或用戶限制的資源的未經(jīng)授權的訪問。這導致應用程序或用戶擁有比開發(fā)人員或系統(tǒng)管理員預期更多的權限,從而允許攻擊者訪問 敏感數(shù)據(jù)、安裝 惡意軟件 并發(fā)起其他 網(wǎng)絡攻擊。

為什么防止特權升級很重要?特權提升的兩種類型是什么?-南華中天

權限提升如何工作?

大多數(shù)計算機系統(tǒng)都設計為與多個用戶帳戶一起使用,每個帳戶都具有稱為特權的能力。通用權限包括查看、編輯或修改文件的能力。權限提升是指攻擊者通過利用目標系統(tǒng)或應用程序中的權限提升漏洞獲得他們無權獲得的權限,這使他們可以覆蓋當前用戶帳戶的限制。權限提升是惡意用戶獲取系統(tǒng)初始訪問權限的常用方法。攻擊者首先找到組織網(wǎng)絡安全中的弱點, 以初步滲透到系統(tǒng)中。

在許多情況下,第一個滲透點不會為攻擊者提供他們需要的文件系統(tǒng)的訪問級別或訪問權限。然后,他們將嘗試提升權限以獲得更多權限或訪問其他更敏感的系統(tǒng)。在某些情況下,嘗試提權的攻擊者發(fā)現(xiàn)大門是敞開的。信息安全不足 、未遵循 最小權限原則 以及缺乏 縱深防御, 使普通用戶獲得的權限超出了他們的需要。在其他情況下,攻擊者利用糟糕的修補節(jié)奏、 零日漏洞 或使用特定技術來克服操作系統(tǒng)的權限機制。

為什么防止特權升級很重要?

雖然權限提升通常不是攻擊者的最終目標,但它經(jīng)常用于準備更具體的網(wǎng)絡攻擊,允許入侵者部署惡意負載、調(diào)整安全設置并在目標系統(tǒng)中打開額外的攻擊向量。

每當您檢測或懷疑特權升級時,請使用 數(shù)字取證 來查找其他惡意活動的跡象,例如 計算機蠕蟲、 惡意軟件、 企業(yè)間諜活動、 數(shù)據(jù)泄露、 數(shù)據(jù)泄露、 中間人攻擊 和被盜 的個人身份信息 (PII), 受保護的健康信息 (PHI)、 心理數(shù)據(jù) 或 生物特征。

即使沒有進一步攻擊的證據(jù),特權升級事件也代表著重大的 網(wǎng)絡安全風險 ,因為這意味著有人未經(jīng)授權訪問特權帳戶和機密或敏感信息。在許多行業(yè)中,這些事件需要在內(nèi)部和相關當局報告,以確保合規(guī)。

為什么防止特權升級很重要?特權提升的兩種類型是什么?-南華中天

特權提升的兩種類型是什么?

有兩種主要的權限提升技術:

  • 垂直權限提升(權限提升): 攻擊者試圖獲得更高的權限或使用他們已經(jīng)破壞的現(xiàn)有帳戶進行訪問。例如,攻擊者接管網(wǎng)絡上的常規(guī)用戶帳戶并嘗試獲得管理權限。通常是 Microsoft Windows 上的管理員或系統(tǒng)用戶,或 Unix 和 Linux 系統(tǒng)上的 root。一旦他們獲得提升的權限,攻擊者就可以竊取有關特定用戶的 敏感數(shù)據(jù),安裝勒索軟件、 間諜軟件 或其他 類型的惡意軟件,執(zhí)行惡意代碼并破壞您組織的安全狀況。
  • 橫向權限提升: 攻擊者通過接管特權帳戶并濫用授予用戶的合法權限來擴展其權限。對于本地權限提升攻擊,這可能意味著劫持具有管理員權限或 root 權限的帳戶,對于 Web 應用程序可能意味著獲得對用戶銀行帳戶或 SaaS 應用程序管理員帳戶的訪問權限。

什么是特權提升的例子?

三種常見的權限提升技術是:

  • 訪問令牌操作: 利用 Microsoft Windows 管理管理員權限的方式。通常,Windows 使用訪問令牌來確定正在運行的進程的所有者。通過令牌操作,攻擊者欺騙系統(tǒng),使其相信正在運行的進程屬于不同的用戶,而不是實際啟動進程的用戶。發(fā)生這種情況時,該進程將采用與攻擊者的訪問令牌相關聯(lián)的安全上下文。這是特權提升或垂直特權提升的一種形式。
  • 繞過用戶帳戶控制: Windows 有一種用于控制用戶權限的結構化機制,稱為用戶帳戶控制 (UAC),它充當普通用戶和管理員之間的屏障,限制標準用戶權限,直到管理員授權增加權限。但是,如果計算機上的 UAC 保護級別未正確配置,則某些 Windows 程序將被允許提升權限或執(zhí)行組件對象模型 (COM) 對象,而無需先請求管理員權限。例如,rundll32.exe 可以加載動態(tài)鏈接庫 (DLL),該動態(tài)鏈接庫 (DLL) 會加載具有提升權限的 COM 對象,從而允許攻擊者繞過 UAC 并獲得對受保護目錄的訪問權限。
  • 使用有效帳戶: 攻擊者未經(jīng)授權訪問具有提升權限的管理員或用戶,并使用它登錄敏感系統(tǒng)或創(chuàng)建自己的登錄憑據(jù)。

為什么防止特權升級很重要?特權提升的兩種類型是什么?-南華中天

如何防止權限提升攻擊

攻擊者使用許多權限提升技術來實現(xiàn)他們的目標。好消息是,如果您可以快速檢測到成功或嘗試的權限提升攻擊,您就有很大的機會在入侵者發(fā)動主要攻擊之前阻止他們。

為了首先嘗試提權,攻擊者通常需要獲得對特權較低的帳戶的訪問權限。這意味著普通用戶帳戶是您的第一道防線,請確保投資于強大的 訪問控制:

  • 實施密碼策略: 提高安全性的最簡單方法之一是實施安全密碼。不要重復使用密碼,因為它們可能會在 大數(shù)據(jù)泄露中暴露出來。 請參閱我們的指南,了解如何創(chuàng)建強密碼 并投資工具以 持續(xù)監(jiān)控泄露的憑據(jù)。
  • 創(chuàng)建具有最低必要權限和文件訪問權限的專用用戶和組:安全上下文中的最低權限原則 是指僅向普通用戶提供他們完成工作所需的一組權限,僅此而已。 閱讀我們的訪問控制指南了解更多信息。雖然為每個用??戶提供對所有資源的相同訪問級別很方便,但它為攻擊者提供了進入您組織的單點入口,在您的 數(shù)據(jù)安全、 信息安全 和 網(wǎng)絡安全工作中采用深度防御要安全得多 。
  • 投資于網(wǎng)絡安全意識培訓: 即使您的組織擁有強大、強制執(zhí)行的密碼策略,網(wǎng)絡釣魚和魚叉式網(wǎng)絡釣魚等社會工程攻擊也可能導致網(wǎng)絡犯罪分子訪問您的敏感系統(tǒng)。對您的員工和第三方供應商進行常見 網(wǎng)絡威脅 以及如何避免它們的教育。啟用 DMARC 以防止 電子郵件欺騙 并購買潛在 的仿冒 域名。

對于應用程序的安全性,至關重要的是:

  • 避免應用程序中的常見編程錯誤: 遵循最佳實踐以避免攻擊者針對的常見錯誤,例如緩沖區(qū)溢出、代碼注入和未經(jīng)驗證的用戶輸入。 閱讀我們的服務器強化指南, 并 投資一個工具來監(jiān)控意外數(shù)據(jù)泄露。
  • 保護數(shù)據(jù)庫并清理用戶輸入: 數(shù)據(jù)庫是有吸引力的目標,因為許多 Web 應用程序將 敏感數(shù)據(jù)存儲 在數(shù)據(jù)庫中,包括登錄憑據(jù)、用戶數(shù)據(jù)和支付方式。一次 SQL 注入可以讓攻擊者訪問所有這些信息,并允許他們發(fā)起額外的 網(wǎng)絡攻擊。糟糕的 配置管理 會導致 數(shù)據(jù)泄露 ,這就是為什么對 靜態(tài) 和傳輸中的數(shù)據(jù) 進行加密很重要的原因。

并非所有的權限提升都依賴于用戶帳戶,可以通過利用應用程序操作系統(tǒng)和 配置管理中的漏洞來獲得管理員權限,通過以下方式最小化您的攻擊面:

  • 保持系統(tǒng)和應用程序更新: 許多攻擊 利用CVE中 列出的 已知 漏洞。通過保持一致的修補節(jié)奏,您可以最大限度地減少這種 網(wǎng)絡安全風險。
  • 確保文件、目錄和 Web 服務器的權限正確: 遵循 最小權限原則,檢查 S3 安全設置 ,確保只有需要訪問的人才能訪問。
  • 關閉不必要的端口并刪除未使用的帳戶:默認系統(tǒng)配置通常包括在開放端口上運行的不必要服務和任意代碼,每一個都是潛在的 攻擊向量。刪除默認和未使用的帳戶,以避免攻擊者和前雇員訪問敏感系統(tǒng)。
  • 避免使用默認登錄憑據(jù):這似乎很明顯,但許多組織未能更改其設備(例如打印機、路由器和物聯(lián)網(wǎng)設備)上的默認登錄憑據(jù)。無論您的 網(wǎng)絡安全性有多安全 ,一臺路由器使用默認的管理員/密碼登錄憑據(jù)可能足以讓攻擊者入侵。
  • 刪除或限制文件傳輸功能: FTP、TFPT、wget、curl等文件傳輸功能是下載和執(zhí)行惡意代碼或惡意可寫的常用方式。考慮刪除這些工具或將它們的使用限制在特定目錄、用戶和應用程序中。

為什么防止特權升級很重要?特權提升的兩種類型是什么?-南華中天

請記住 ,信息風險管理 和 信息安全政策 不能止步于您的組織:

  • 監(jiān)控您的第三方和第四方供應商: 攻擊者可以利用您的供應商訪問您的組織。這就是為什么 供應商風險管理 是防止特權升級攻擊的基本部分。請記住,供應商風險管理是 FISMA、 GLBA、 PIPEDA 和 NIST 網(wǎng)絡安全框架的監(jiān)管要求。
  • 避開網(wǎng)絡安全性較差的供應商: 詢問供應商的SOC 2報告和信息安全政策。
  • 使您的供應商風險管理現(xiàn)代化: 開發(fā) 風險評估方法、 第三方風險管理框架 和 供應商管理政策。考慮使用已建立的 供應商風險評估問卷模板 ,您可以使用該模板來了解供應商的安全狀況。
  • 自動化供應商風險管理: 投資一種工具,該工具可以 根據(jù) 50 多個標準對供應商的安全狀況進行評級 ,并為其分配 安全評級。這可以大大降低您的第三方風險和第四方風險。

如果您想了解您組織的外部安全狀況, 請使用我們的免費安全掃描程序查看您的外部攻擊面。

亚洲国产天堂久久九九九_亚洲精品综合一区二区三区_亚洲国产激情在线一区_成人18xxxx网站

      日本高清久久久| 欧洲精品一区二区三区久久| 日韩不卡一二区| 国产精品wwwww| 无码专区aaaaaa免费视频| 爱爱爱视频网站| av在线免费看片| 国产精品自在自线| 日本中文字幕观看| www.污网站| 污污视频在线免费| 色婷婷综合在线观看| www,av在线| 国产日韩视频在线播放| 午夜激情视频网| 亚洲a级黄色片| 91aaa精品| 久久av喷吹av高潮av| 欧美aaa在线观看| 亚洲国产精品女人| 日韩 欧美 自拍| 中日韩av在线播放| 人人爽人人爽av| 99精品视频免费版的特色功能| 国产精品久久久久久久99| 亚洲美女自拍偷拍| 99在线观看视频免费| 人妻久久久一区二区三区| aa在线免费观看| 嫩草av久久伊人妇女超级a| 亚洲国产高清av| 国产一区二区在线观看免费视频| 日本特黄在线观看| 丁香婷婷综合激情| 国产熟女高潮视频| 午夜视频在线网站| 大陆极品少妇内射aaaaaa| 免费一级特黄毛片| 久久精品影视大全| 性做爰过程免费播放| 国产精品999视频| 亚洲黄色a v| 午夜影院免费版| 你懂的av在线| 亚洲精品久久久久久宅男| 永久免费网站视频在线观看| 国产黄视频在线| 午夜免费福利视频在线观看| 波多野结衣 作品| 免费黄色日本网站| 黄色片网址在线观看| 分分操这里只有精品| 91高清国产视频| 2018国产在线| 亚洲免费一级视频| www.亚洲视频.com| 欧美婷婷精品激情| 国内自拍中文字幕| 簧片在线免费看| 草草草视频在线观看| www.亚洲天堂网| 亚洲欧美日韩不卡| 北条麻妃视频在线| 中文字幕人妻熟女人妻洋洋| 国产三级三级三级看三级| 三级网在线观看| 成人一区二区三| 日本中文字幕一级片| 午夜在线观看av| 精品国产一区二区三区无码| 国产三级三级看三级| 黄色国产一级视频| 今天免费高清在线观看国语| 国产精品视频黄色| 免费拍拍拍网站| 免费看av软件| 久久久精品麻豆| 久久国产亚洲精品无码| 99中文字幕在线观看| 999精彩视频| 少妇av一区二区三区无码| 欧美日韩视频免费在线观看| xxxxxx在线观看| 好男人www社区| 国产h视频在线播放| 69精品丰满人妻无码视频a片 | 四虎精品欧美一区二区免费| 国产免费视频传媒| 欧美成人三级在线视频| 穿情趣内衣被c到高潮视频| www亚洲成人| 国内外成人激情视频| 日韩欧美猛交xxxxx无码| www.五月天色| 制服丝袜中文字幕第一页| 免费看污黄网站| 欧美成人xxxxx| 日韩精品在线观看av| 国产卡一卡二在线| 三年中文在线观看免费大全中国| 五月婷婷丁香综合网| 日本熟妇人妻中出| 久久精品视频91| www.com毛片| www.亚洲视频.com| www.18av.com| 日韩精品一区二区三区电影| 欧美性猛交xxxx乱大交91| 91香蕉视频污版| 韩国日本在线视频| 各处沟厕大尺度偷拍女厕嘘嘘| 少妇人妻在线视频| 欧美 丝袜 自拍 制服 另类| 成人性生活视频免费看| 艹b视频在线观看| 欧美国产日韩在线播放| 欧美a在线视频| 国产av无码专区亚洲精品| 欧美三级一级片| 92看片淫黄大片一级| 欧美性猛交久久久乱大交小说| 国产a级一级片| 一区二区在线播放视频| 亚洲欧美在线精品| 国产精品jizz在线观看老狼| ijzzijzzij亚洲大全| 欧美视频在线第一页| 免费特级黄色片| 99精品在线免费视频| 国产成人无码a区在线观看视频| 乱妇乱女熟妇熟女网站| 麻豆av免费在线| 婷婷六月天在线| 日日夜夜精品视频免费观看| 日本福利视频在线观看| 极品美女扒开粉嫩小泬| 老熟妇仑乱视频一区二区| 婷婷激情四射五月天| 在线观看免费视频污| 91视频 - 88av| av之家在线观看| 欧美黄色性生活| 国产免费xxx| 波多野结衣家庭教师在线| 美女黄色片视频| 最新视频 - x88av| 日本福利视频在线| 色免费在线视频| 经典三级在线视频| 久久久一本二本三本| 爱福利视频一区二区| 日本在线观看a| 久久国产激情视频| 2022中文字幕| 18岁视频在线观看| www.色.com| 国产欧美日韩网站| www.com黄色片| 国产又粗又长又爽视频| 久久久999免费视频| 中文字幕一区二区在线观看视频 | 91麻豆天美传媒在线| 日韩人妻一区二区三区蜜桃视频| 国产99久久九九精品无码| 17c国产在线| 欧美不卡在线播放| 九九热免费在线观看| 男人添女荫道口喷水视频| 日韩中文字幕免费在线| 法国空姐在线观看免费| 免费无码av片在线观看| 色男人天堂av| 国产激情在线观看视频| 国产成人三级视频| 四虎永久在线精品无码视频| 人人妻人人澡人人爽精品欧美一区| av免费观看网| 在线观看视频在线观看| 欧美激情成人网| 国产91在线亚洲| 日本中文字幕精品—区二区| 无码粉嫩虎白一线天在线观看| 午夜久久福利视频| 国产免费色视频| 久久久久狠狠高潮亚洲精品| 黄色www在线观看| 亚洲欧美日韩一级| 欧美色图色综合| 日韩中文字幕亚洲精品欧美| 日本美女高潮视频| 国产91在线视频观看| 国产精品无码乱伦| 欧美特黄aaa| 欧美 日韩 国产 激情| 欧美视频免费看欧美视频| 波多野结衣三级在线| 亚洲精品www.| 国产成人精品视频ⅴa片软件竹菊| 免费网站在线观看视频| 一区二区三区四区免费观看|