`
从此醉
  • 浏览: 1073916 次
  • 性别: Icon_minigender_1
  • 来自: US
社区版块
存档分类
最新评论

思科:Java成91%恶意攻击的主要原因

阅读更多

思科的2014年度安全报告中指出:甲骨文公司的Java技术成为安全问题的主要来源。

根据思科最近的安全报告,在2013年,IT企业面对着各种各样的网络攻击和风险。但是,没有任何一项技术会遭到如此多的吐槽,除了Java。

思科的2014年度安全报告发现,Java占据了2013年所有安全问题91%的比例。

“在观测到的网络攻击中,Java贡献了大份额的负载值。”来自思科技术部门的技术主管莱维·贡德特向eWEEK(译注:美国互联网媒体)透露。

思科的安全威胁研究部门在安全威胁报告中披露了Java的相关数据,该部门在2013年被思科以27亿美元收购。

贡德特说道:“我惊讶地发现,Java引发的网络安全攻击占据了91%的比例!其中有一些攻击是利用了Java的‘零时差攻击’(零时差攻击,即安全补丁与瑕疵曝光的同一日内,相关的恶意程序就出现并对漏洞进行攻击的一种形式)漏洞。当然,也有很大一部分则是利用了我们已经知道的Java漏洞。”

思科不是唯一一家发现Java攻击数量在2013年上升的企业。包括惠普和卡巴斯基实验室在内的公司也发现Java攻击在2013年激增。1月15日甲骨文再次推送Java更新,这次更新覆盖了51个漏洞。

“2013年真是Java漏洞爆发的一年。”贡德特说。

贡德特还提到:“Java漏洞之所以爆发的如此激烈,跟人们不常更新有关。”

由于Java在各操作系统出色的兼容性,它受到许多企业和开发者的青睐。

“现在的挑战在于,由于Java应用数量巨大,因此发布更新并不是一件容易的事情。而且,补丁常常会破坏应用软件的功能。”贡德特补充道。

“对于企业用户,现存的挑战并非像需要打补丁那么简单。”贡德特说。

然而,只发布补丁是不够的。在2013年,我们就看到了许多起Java零时差攻击事件的发生,这些漏洞甚至对美国劳工部造成了攻击,一时间没有可用的补丁。

除了不用或者禁用Java(这种选择并不总适合企业用户),贡德特给出了一些建议。最重要的是在用户遇到攻击之前,能够对用户行为进行相应的监控。

“举例来说,用户请求的web页面有包括混淆的JavaScript吗?用户有因此被重定向到其他页面吗?”贡德特说道。

他解释道:“大多数正规的网站不会使用隐藏的或者混淆的JavaScript。更不会在没有取得用户授权的情况下,将用户定向到其他页面。”

2013年总体趋势

在思科的报告中,除了Java漏洞攻击这一重点外,还指出了行业的其他一些关键数据。其中包括2014年网络攻击数量相较去年整体上升了14%。

更令人吃惊的是,在思科此次选取的30家大型跨国企业中,他们都在2013年访问过包含恶意软件的网站。

贡德特说:“我很惊讶地看到,这一比例竟然高达100%,因此现在的问题不是企业会在何时出现安全漏洞,而是企业需要多长时间来意识并防范这一问题,并且进行漏洞修补。“

此外,在2013年,企业面对的另一个安全问题是人力资源问题。思科的报告阐述到,2014年安全领域专家的需求量将突破100万人次。

贡德特最后说道:“看着我们所经历的安全威胁,2013年是惨淡的一年。不管你使用什么工具,如果你没有合适的员工在岗,那很难确保障信息安全。”

1
1
分享到:
评论

相关推荐

    思科无线接入点无法连接到无线 LAN 控制器

    在本文中,我们将详细讨论思科无线接入点无法连接到无线 LAN 控制器的原因和解决方法。 知识点1:证书过期引起的连接失败 在第一种症状中,无线接入点的证书已过期,导致无法连接到无线 LAN 控制器。在这种情况下...

    Java学习指南,好像是第四版更新,值得收藏。

    - **Java的设计理念**:Java的设计理念强调“一次编写,到处运行”(Write Once Run Anywhere, WORA),这意味着编写的Java程序可以在任何安装了Java虚拟机(Java Virtual Machine, JVM)的平台上运行。这一特性极大...

    思科java面试试题.txt

    根据提供的文件信息,我们可以归纳出以下相关知识点: ### 一、Vert.x与Spring Boot的比较 1. **架构组成**:Vert.x应用由多个Verticles(即微服务单元)...这些知识点对于准备思科Java面试的应聘者来说非常有价值。

    (Java SE 6 Downloads).zip

    Java SE 6,全称Java Standard Edition 6,是Oracle公司发布的Java开发和运行环境的一个重要版本,主要用于桌面应用和服务器端程序的开发。这个版本在2006年发布,以其高度的稳定性和广泛的功能集深受开发者喜爱,...

    java呼叫中心部分

    1. **Java技术栈**:Java作为后端开发的主要语言,因其跨平台和强大的类库支持,常用于构建呼叫中心的业务系统。Java SE(标准版)为底层服务提供基础,而Java EE(企业版)则提供了服务器端应用开发框架,如Servlet...

    路由攻击教程 cisco路由

    路由攻击主要针对路由器,这是网络中的关键设备,负责将数据包从一个网络传递到另一个网络。本教程将深入探讨路由攻击的概念、类型以及如何防范,特别关注Cisco路由器的设置和学习。 首先,我们来理解什么是路由...

    Java英文面试资料以及思科学院电子资料合集

    本合集主要包含两部分:Java英文面试资料和思科学院的电子教材,旨在帮助求职者或自学者提升在英文环境下的Java技术理解与应用能力。 首先,让我们深入探讨Java英文面试中的常见知识点。在"java英文面试.docx"和...

    Cisco:防止VLAN间的ARP攻击解决方案

    本文主要介绍了Cisco防止VLAN间的ARP攻击解决方案。ARP攻击是一种常见的网络攻击方式,攻击者可以通过发送大量ARP请求报文来攻击网络,导致网络瘫痪。为了防止这种攻击,Cisco提供了一种解决方案,即使用 Dynamic ...

    Cisco Clean Pipes DDoS 攻击防御解决方案 V1.1

    Guard Module 是Cisco Clean Pipes 解决方案中的核心组件之一,主要用于检测和缓解DDoS攻击。它包括以下几个方面: - **SYN Flood Protection**:针对SYN Flood攻击提供防护。 - **Rate Limiting**:速率限制机制,...

    基于Cisco路由器配置阻止DDoS攻击

    ### 基于Cisco路由器配置阻止DDoS攻击 #### 概述 分布式拒绝服务(Distributed Denial of Service,简称DDoS)攻击是网络安全领域的一大威胁,尤其在互联网带宽日益增大的今天,DDoS攻击的实施变得更为简便且威力...

    java 插件包(用于Cisco安全管理器SDM 2.41中文)

    3. **安全更新**:Java插件可能包含安全更新,这些更新对于处理敏感网络数据和配置的企业级应用至关重要。Java 1.5.0_09是一个较旧的版本,但在当时可能包含了针对已知安全漏洞的修复,确保了系统的安全性。 4. **...

    NewClass.java

    广东外语外贸大学思科信息学院计算机专业JAVA课程专业中的一小段代码

    开源的NETFLOW分析工具支持v5,v9

    Java Netflow Collect/Analyzer uses pure Java to collect netflow v1 v5 v7 v8 v9 UDP packets from cisco routers. It stores both raw data or analyzed contents to DB thru JDBC and can be used in large ...

    思科命令与华为命令对比

    【思科与华为命令对比详解】 在IT网络设备配置中,思科(Cisco)和华为是两大主流厂商,它们的设备使用不同的操作系统和命令行接口(CLI)。了解这两种设备的命令差异对于网络管理员来说至关重要。以下是一些主要的...

    思科2950 配置手册

    ### 思科2950配置手册核心知识点详解 #### 一、产品特性与概述 - **产品定位**:思科2950是一款专为中小型企业设计的高性能二层交换机,支持丰富的网络管理特性。 - **VLAN支持**: - 最多支持250个VLAN; - ...

    java CTI开发案例

    1. **Java CTI框架理解**:Java CTI通常基于各种API和框架,如JTAPI(Java Telephony Application Programming Interface)或CTLib。JTAPI是由Cisco开发的,它提供了一种标准接口,让开发者能够控制PBX(Private ...

Global site tag (gtag.js) - Google Analytics