根據(jù)互聯(lián)網(wǎng)安全公司Imperva過去五年收集的數(shù)據(jù)顯示,幾乎一半公司的內(nèi)部數(shù)據(jù)庫存在已知漏洞,而平均每個脆弱的數(shù)據(jù)庫都有26個公開披露的漏洞,其中一半以上是關(guān)鍵或高危漏洞。
雖然易受攻擊的本地數(shù)據(jù)庫可以從企業(yè)防火墻中獲得一定的保護,但那些留有已知/未修補漏洞的數(shù)據(jù)庫的公司會將自身暴露給攻擊者,這些攻擊者可以通過漏洞訪問公司的網(wǎng)絡,或者能夠使用公共應用程序向后端系統(tǒng)提供有效負載。該公司在一篇博文中表示,許多未修補的漏洞至少存在3年,超過一半(56%)是嚴重漏洞。
Imperva首席創(chuàng)新官EladErez表示,“這種級別的漏洞代表著一個巨大的攻擊面。從攻擊者的角度來看,一旦他們進入網(wǎng)絡,就可以掃描數(shù)據(jù)庫,并且很可能會發(fā)現(xiàn)一個存在20多個漏洞的脆弱數(shù)據(jù)庫。正如我們所知,查找已知漏洞的漏洞利用就像谷歌搜索一樣簡單。”
多年來,數(shù)據(jù)一直是網(wǎng)絡犯罪分子和民族國家攻擊者的關(guān)注重點。過去,攻擊者可以訪問內(nèi)部網(wǎng)絡并滲漏大量數(shù)據(jù),從而導致大規(guī)模數(shù)據(jù)泄露。對零售巨頭Target的攻擊、對美國人事管理辦公室的間諜攻擊,以及最近曝光的米高梅酒店數(shù)千萬條客戶記錄泄露,都是攻擊者獲取內(nèi)部網(wǎng)絡訪問權(quán)限后發(fā)生的。
Imperva強調(diào),向基于云的數(shù)據(jù)存儲的轉(zhuǎn)移同樣轉(zhuǎn)移了攻擊者的注意力,但大多數(shù)組織仍在繼續(xù)依賴本地數(shù)據(jù)庫,尤其是內(nèi)部業(yè)務數(shù)據(jù)和其他敏感信息。
該公司在其研究博客中表示,“多年來,企業(yè)組織一直在優(yōu)先考慮并投資周邊和端點安全工具,并想當然地以為對數(shù)據(jù)周圍的系統(tǒng)或網(wǎng)絡進行保護就足夠了。然而,這種方法根本行不通,因為這是一個廣泛的全球性問題。企業(yè)組織需要重新考慮如何真正保護數(shù)據(jù)。”
據(jù)悉,這些研究數(shù)據(jù)是來自Imperva創(chuàng)新實驗室在四年多前發(fā)布的一款數(shù)據(jù)庫掃描工具,旨在更深入地了解內(nèi)部數(shù)據(jù)庫。該工具已經(jīng)掃描了2.9萬余個內(nèi)部數(shù)據(jù)庫,并為Imperva提供了匿名數(shù)據(jù)。
該工具發(fā)現(xiàn),公司未能定期修補他們的數(shù)據(jù)庫系統(tǒng),但某些國家的公司做得比其他國家更好。
法國公司面臨的風險最大,84%的數(shù)據(jù)庫至少存在一個漏洞,脆弱數(shù)據(jù)庫平均存在多達72個安全問題。
新加坡和澳大利亞分列第二和第三,分別有65%和64%的數(shù)據(jù)庫存在漏洞,但兩國的漏洞水平截然不同:澳大利亞的脆弱數(shù)據(jù)庫平均只有20個漏洞,而新加坡的平均漏洞數(shù)為62個。
美國的企業(yè)做得好于平均水平,39%的數(shù)據(jù)庫至少有一個漏洞,而脆弱數(shù)據(jù)庫平均有25個漏洞。
EladErez認為,其中最重要的問題是身份驗證繞過漏洞,該漏洞允許攻擊者無需登錄即可訪問數(shù)據(jù)庫。將數(shù)據(jù)移至云端將更一致地提供更高級別的安全性,但錯誤配置也會成為一個重大問題。在極少數(shù)情況下,當發(fā)現(xiàn)漏洞時,可能會產(chǎn)生可怕的后果。最近在微軟Azure公共云中發(fā)現(xiàn)的兩個漏洞可能導致其他公司的云基礎(chǔ)設(shè)施和數(shù)據(jù)遭到大規(guī)模入侵。
EladErez表示,雖然有樂觀的結(jié)論,但其中也存在一些令人擔憂的問題。由于云數(shù)據(jù)庫的管理和更新更加容易,我們發(fā)現(xiàn)暴露的數(shù)據(jù)庫數(shù)量有所減少。但似乎太多人忘記了數(shù)據(jù)安全和基礎(chǔ)網(wǎng)絡安全。企業(yè)組織應該定期掃描數(shù)據(jù)庫,掃描并獲得結(jié)果只需不到兩分鐘,卻可以幫助企業(yè)更好地了解自身的安全狀態(tài)。此外,市場上也有多種工具可用于檢查數(shù)據(jù)庫的修補程序級別。
文章轉(zhuǎn)載自FreeBuf