CISA提醒安全错误配置和常见错误

最近发布的提醒网络安全公告警告称 ,攻击者正在利用错误配置和薄弱的安全安全控制来获得对企业网络的初始访问权限。
美国网络安全和基础设施安全局(CISA)与来自加拿大 、错误新西兰 、配置荷兰和英国的和常网络安全当局一起,详细介绍了在攻击开始阶段被利用最多的见错控制和做法。
该公告称:“网络攻击者经常利用糟糕的提醒安全配置(配置错误或不安全) 、控制薄弱和其他糟糕的安全网络做法来获得初始访问权限,或作为其他策略的错误一部分来破坏受害者的模板下载系统 。”
该公告总共列出了五种技术 :利用面向公众的配置应用程序 、外部远程服务 、和常网络钓鱼 、见错受信任关系和有效帐户。提醒受信任的安全关系是指一种危险的技术,攻击者破坏第二方或第三方以获取对目标受害者的错误访问权限 。滥用远程服务(例如VPN和Microsoft的远程桌面协议)已成为攻击者越来越受欢迎的目标。
该公告称,云计算配置错误的云服务是另一个受欢迎的目标。与本地网络相比,保护云可能更加复杂。该公告警告说,未受保护的云服务通常会在采用初始访问技术之前被攻击者利用,并可能导致可怕的后果。
该公告指出 :“糟糕的配置可能会导致敏感数据被盗,甚至是加密劫持。”
最难防范的香港云服务器技术之一是利用较差的端点检测和响应。该公告警告称,攻击者使用“混淆的恶意脚本和PowerShell攻击”来访问目标端点设备 。
TrendMicro发现AvosLocker勒索软件攻击者最近使用PowerShell脚本来禁用防病毒软件并逃避检测。AvosLocker团伙采用的相对较新的技术还扫描了易受攻击的端点,这是该公告中强调的另一个威胁。
该公告称 ,暴露的源码下载开放端口和错误配置的服务 ,是最常见的漏洞发现之一 ,这可以将攻击者直接引向易受攻击的组织。
该公告指出:“网络攻击者使用扫描工具来检测开放端口 ,并经常将它们用作初始攻击媒介 。”
Shadowserver Foundation也在周二发表的一篇博文中进一步强调了这种风险。这个非营利性信息安全组织最近开始扫描可访问的Kubernetes API实例,发现在超过450,000个实例中,超过380,000个允许某种形式的访问。服务器租用Shadowserver进一步细分它,指出暴露的API占所有实例的近84% 。
该博客文章称 :“虽然这并不意味着这些实例完全开放或容易受到攻击 ,但这种访问级别很可能不是故意的 ,这些实例是不必要的暴露攻击面。它们还允许有关版本和构建的信息泄漏 。”
很多弱点归结为安全条件差 ,并突出了企业安全的持续问题 ,亿华云例如未修补的软件 ,同时该联合公告还提供了详细的缓解步骤 。例如,采用零信任模型,通过网络分段来减少攻击范围 。
很多缓解措施都集中在身份验证和保护第三方设备上,因为攻击者使用的最常见技术涉及暴露的应用程序和滥用凭据。在启用外部访问之前 ,该公告敦促企业安装防火墙,并与其他安全帐户和主机(如域控制器)隔离 。
此外 ,该联合公告建议采取缓解措施来保护控制访问和强化登录凭据 ,例如部署多因素身份验证和限制管理员帐户的远程功能。其他重要做法包括漏洞扫描、更改第三方提供的默认登录凭据和建立集中式日志管理 。最后一点对于取证调查和记录攻击技术至关重要。
相关文章
MEC允许服务提供商将计算流程转移到边缘,以获得更好的性能、延迟和安全性。什么是多接入边缘计算(MEC)?多接入边缘计算(MEC)是一种网络架构,允许计算、网络和移动服务提供商将一些计算和基于云的流程2025-12-07
以NDS改GBA的实现方法及效果分析(利用NDS设备实现GBA游戏的全新体验)
近年来,随着技术的不断发展,人们对游戏的需求也日益增长。而以NDS改GBA成为了许多游戏玩家们所追求的目标。NDS任天堂双屏掌机)作为一款备受欢迎的掌上游戏机,其强大的性能和丰富的游戏资源使得它成为了2025-12-07
随着移动通信技术的不断发展,手机作为我们生活中不可或缺的工具之一,除了通信功能,越来越多的人将手机用于娱乐,特别是用于听音乐。荣耀6作为华为旗下的一款热门手机,其音质表现备受关注。本文将深入探讨荣耀62025-12-07
轻松学会如何以新戴尔系统安装教程安装电脑(详细步骤教你安装新戴尔系统,让你快速上手)
在如今的数字时代,电脑已经成为人们日常生活的必需品。然而,对于一些没有专业知识的用户来说,电脑安装可能会变得困难和令人沮丧。本文将以新戴尔系统安装教程为主题,为大家详细介绍如何轻松安装电脑系统,让你能2025-12-07
业务上云大势所趋,越来越多的企事业单位将自己的业务迁移到云上,然而我们仍不能忽视云中的安全问题。业务上云会面临哪些安全挑战?云数据安全中心又该怎样建设?这些问题值得商榷。业务上云常见的挑战:1. 个2025-12-07
戴尔装XP系统教程(详细指南帮助您快速安装戴尔电脑的XP操作系统)
戴尔电脑作为全球知名的电脑品牌之一,其在市场上的份额也越来越大。然而,有些用户购买戴尔电脑后可能需要安装XP操作系统,以满足个人需求。本文将为大家提供一份详细的戴尔装XP系统教程,帮助您轻松完成安装过2025-12-07

最新评论