Close Menu
InfoCom
  • Telecoms
  • IT
  • AI
  • Security
  • Επιχειρήσεις
    • Στρατηγική
  • Πρόσωπα
    • Στελέχη
    • Συνεντεύξεις
    • Απόψεις
  • Today
  • SmartTalks
  • eMagazine
  • Weekly Telecom
  • AI.BRIEF
Facebook X (Twitter) Instagram
  • ABOUT
  • ΟΡΟΙ ΧΡΗΣΗΣ
  • ΕΠΙΚΟΙΝΩΝΙΑ
  • NEWSLETTER
Πέμπτη, 3 Σεπτεμβρίου
Facebook X (Twitter) YouTube LinkedIn RSS
InfoCom
  • Telecoms
  • IT
  • AI
  • Security
  • Επιχειρήσεις
    • Στρατηγική
  • Πρόσωπα
    • Στελέχη
    • Συνεντεύξεις
    • Απόψεις
  • Today
  • SmartTalks
  • eMagazine
  • Weekly Telecom
  • AI.BRIEF
InfoCom
Home»Security

Symantec: Πέντε web επιθέσεις που στοχεύουν τα δεδομένα σας

19/05/2014infocomBy infocom5 Mins Read Security Security Διεθνή
Όλες οι εξελίξεις σε τηλεπικοινωνίες και τεχνολογία στο Google News!
Ακολουθήστε το Infocom.gr για τις σημαντικότερες ειδήσεις της ψηφιακής αγοράς.
Add as preferred source on Google

Αναλογιζόμενοι το μεγάλο βαθμό εργασιών που διεκπεραιώνεται στο διαδίκτυο την σημερινή εποχή, οι ιστοσελίδες αποτελούν πρωταρχικό στόχο για τους εγκληματίες του κυβερνοχώρου.

symantec

Αν και οι μέθοδοι που χρησιμοποιούνται στις διαδικτυακές επιθέσεις είναι σχετικά γνωστοί, ωστόσο η προστασία εναντίον των απειλών παραμένει ακατόρθωτη για πολλές εταιρίες και τείνουν να συμβιβάζονται με αυτό. Η πολυπλοκότητα του διαδικτύου, σε συνδυασμό με την ελλειπή υποδομή του, καθιστά ευάλωτες πολλές ιστοσελίδες και η απειλή αυξάνεται συνεχώς. Σύμφωνα με την τελευταία έκθεση της Symantec Internet Security Threat Report, υπήρξαν 6.787 ευπάθειες  το 2013, σε σύγκριση με 5.291 το 2012. Ακόμα ποιο ανησυχητικό είναι το γεγονός ότι μια στις οχτώ ιστοσελίδες είχε κρίσιμες, unpatched, γνωστές ευπάθειες, με το 67% των ιστοσελίδων που χρησιμοποιούνται να διανέμουν κακόβουλο λογισμικό το οποίο εμφανίζεται ως γνήσιο/νόμιμο.

total number of vulnerabilities

Κατά τη διάρκεια των τελευταίων ετών, ο όγκος του κακόβουλου λογισμικού στο Διαδίκτυο έχει αυξηθεί δραματικά και αυτό οφείλεται στη χρήση της αυτοματοποίησης και των exploit kits. Οι  hackers χρησιμοποιούν έτοιμο λογισμικό που περιέχει μία ευρύτατη γκάμα κακόβουλων προγραμμάτων και exploit kits, για να μεταφέρουν αυτοματοποιημένες «drive-by» επιθέσεις διαδίδοντας κακόβουλο λογισμικό  και προσβάοντας ανυποψίαστους χρήστες. Με τα exploit kits, οι εγκληματίες του κυβερνοχώρου μπορούν εύκολα να βελτιώσουν τις επιθέσεις τους και να δοκιμάσουν  πολλαπλές hacking τακτικές για να εκμεταλλευτούν τις ταυτοποιημένες ευπάθειες.

top web attack toolkits

Η μεγάλη διάδοση αυτών των εργαλείων γίνεται εμφανής  στον μέσο όρο των κακόβουλων ιστοσελίδων που μπλοκάρονται σε καθημερινή βάση. Η αύξηση της δημοτικότητα των exploitkitsπου χρησιμοποιούνται στο διαδίκτυο  δεν δημιουργεί  μόνο  πρόσφορο έδαφος για να επιτεθούν οι hackersαλλά βάζει υψηλότερα τον πήχη στις εταιρίες για να προστατέψουν  τις υποδομές τους.

Σήμερα, κάθε ιστοσελίδα μπορεί να παραβιαστεί από κυβερνοεγκληματίες και να χρησιμοποιηθεί για να επιτεθεί στα δεδομένα σας. Παρακάτω παρουσιάζονται  πέντε από τις πιο κοινές μεθόδους επίθεσης που εξακολουθούν να είναι η μάστιγα για  πολλές ιστοσελίδες. Συμβουλές από το «Open Web Application Security (OWASP)» για λεπτομερή περιγραφή των μεθόδων  παρουσιάζονται παρακάτω:

  • SQL Injection

Η SQL injection  είναι μια codeinjectionτεχνική που εισάγει κακόβουλα SQL  statementσε ένα πεδίο εισαγωγής και γίνεται αιτία να επαναφέρονται πληροφορίες που δεν θα έπρεπε στον webserver. Ως αποτέλεσμα, ο web server παρέχει πρόσβαση σε πληροφορίες που θα έπρεπε να είναι ασφαλείς, όπως ονόματα χρηστών και κωδικούς πρόσβασης.

  • Cross Site Scripting (XSS)

Το Cross-Site Scripting είναι η πιο διαδεδομένο κενό ασφαλείας διαδικτυακής εφαρμογής το οποίο συμβαίνει όταν μια εφαρμογή παίρνει μη αξιόπιστα δεδομένα και τα αποστέλλει σε ένα web browser χωρίς την κατάλληλη έγκριση. Αυτό επιτρέπει στους επιτιθέμενους   να εκτελέσουν scripts σε browsers των θυμάτων όταν  αυτοί επισκέπτονται μια ιστοσελίδα, το οποίο μπορεί να έχει ως αποτέλεσμα να προβαίνουν σε hijackingστα sessions των χρηστών, να βανδαλίσουν ιστοσελίδες ή να οδηγήσουν τον χρήστη σε κακόβουλες ιστοσελίδες.

  • CSRF (Cross-Site Request Forgery)

Μια επίθεση CSRF υποκλέπτει cookiesτων θυμάτων  και άλλες πληροφορίες authenticationπου χρησιμοποιούνται για την σύνδεση σε μια ευπαθή ιστοσελίδα. Μόλις ολοκληρωθεί η διαδικασία, ο εισβολέας μπορεί να ελέγξει τα session του θύματος, για παράδειγμα σε ένα τραπεζική ιστοσελίδα και να έχει τον πλήρη έλεγχο στο λογαριασμό. Ωστόσο, επειδή η ιστοσελίδα θεωρεί ότι ένας νόμιμος χρήστης είναι συνδεδεμένος, είναι πολύ δύσκολο να ανιχνευτεί πότε η επίθεση είναι επιτυχής.

  • Χρήση Components Γνωστών Ευπαθειών

Στοιχεία όπως libraries, frameworks, καθώς και άλλα modules λογισμικού που έχουν γνωστές ευπάθειες έχουν γίνει εύκολη λεία για τους επιτιθέμενους. Ωστόσο, όπως είδαμε με τον πρόσφατο ιό  HeartBleed, η αποτελεσματική διαχείριση των patchesκαι η  ασφαλή κωδικοποίηση μπορεί να είναι δύσκολη, ειδικά για σύνθετες  διαδικτυακές εφαρμογές. Εφαρμογές που χρησιμοποιούν στοιχεία με γνωστές ευπάθειες μπορεί να υπονομεύσουν τους μηχανισμούς άμυνας της εφαρμογής και  να επιτρέψουν την πραγματοποίηση μιας σειράς πιθανών επιθέσεων.

  • Man in The Middle

Η επίθεση «man-in-the-middle» παρεμβαίνει στην επικοινωνία μεταξύ δύο συστημάτων. Για παράδειγμα, σε μια httpσυναλλαγή ο στόχος είναι η σύνδεση TCP μεταξύ πελάτη και server. Σε ορισμένες περιπτώσεις, έχουμε δει  ιστοσελίδες να μεταφέρουν ευαίσθητες πληροφορίες χωρίς αρκετά ισχυρή κρυπτογράφηση.

Αυτές οι κοινές  διαδικτυακές ευπάθειες υπάρχουν σε μεγάλο βαθμό εξαιτίας της  έλλειψης  προστασίας  του ίδιου του κώδικα της webεφαρμογής. Στην θεωρία, αυτό σημαίνει ότι οι ευπάθειες μπορούν να προληφθούν με την εφαρμογή βέλτιστων πρακτικών στο Software Development Life Cycle (SDLC). Ωστόσο, ο ρυθμός αλλαγής και η απαιτητική φύση των αναπτυσσόμενων επιχειρηματικών απαιτήσεων έχει ως αποτέλεσμα πολλές οργανώσεις να παλεύουν με την υλοποίηση ασφάλειας στο SDLC τους μέχρι να  μην είναι πολύ αργά.

Για πολλές επιχειρήσεις η ασφάλεια εξακολουθεί να είναι reactive και συχνά εφαρμόζεται αφού ο επιτιθέμενος έχει ήδη κάνει τη ζημιά. Η Symantec προτείνει στις επιχειρήσεις να αξιοποιήσουν την ασφάλεια στην διαδικασία ανάπτυξης, έτσι ώστε να σχεδιαστεί στην διαδικτυακή εφαρμογή από την αρχή. Το κόστος μιας δυνητικά αργής διαδικασίας  ανάπτυξης για τη δημιουργία ασφαλούς κώδικα υπερτερεί των κινδύνων αναμονής μέχρι να αποκαλυφθεί ότι υπήρξατε θύμα μίας εξελιγμένης εκστρατείας  με επίκεντρο τα απόρρητα δεδομένα σας.

Επιπλέον, συνιστάται  τόσο το περιβάλλον ανάπτυξης όσο και το περιβάλλον παραγωγής να ελέγχονται από κοινού για τυχόν εξωτερικές απειλές. Οι περισσότερες από τις κοινές επιθέσεις έχουν γνωστές IDS / IPS υπογραφές, καθιστώντας τον εντοπισμό τους εύκολο για τη λύση Symantec Managed Security Services έτσι ώστε να προειδοποιήσει και να ενεργήσει για μια γρήγορη αποκατάσταση.

Ακολουθήστε το Infocom.gr και στα Google News, για όλες τις τελευταίες εξελίξεις από τον κόσμο των τηλεπικοινωνιών και της τεχνολογίας!

Infocom Today
SmartTalks

Internet Security symantec
Share. Facebook Twitter LinkedIn Email Copy Link
infocom

ΔΙΑΒΑΣΤΕ ΕΠΙΣΗΣ

Sparkle & Hellas Sat: 1η δορυφορική σύνδεση κβαντικής ασφάλειας μεταξύ Ελλάδας και Κύπρου

Η Mind The Hack παρουσιάζει την Exposure Decision Platform

Η Odyssey Cybersecurity φέρνει στη ΔΕΘ 2026 ένα live Security Operations Center

Το FSB προειδοποιεί για χρηματοπιστωτικούς κινδύνους από τα frontier AI μοντέλα

Οι χρήστες φροντίζουν περισσότερο τα smartphones τους από τους υπολογιστές τους

4,7 εκατ. ψηφιακές επιθέσεις παρουσιάζονται ως νόμιμες επαγγελματικές εφαρμογές

Leave A Reply Cancel Reply

Για να σχολιάσετε πρέπει να συνδεθείτε.

Εγγραφείτε στο Weekly Telecom
* indicates required
RSS BizNow.gr
  • Trade Estates: Αύξηση 6,6% στα έσοδα το Α’ εξάμηνο 2026
  • 45 χρόνια Imperial Brands Hellas: 7 συζητήσεις στη 90ή ΔΕΘ
  • Αττικά Πολυκαταστήματα: Ισχυρές επιδόσεις με αύξηση πωλήσεων και κερδοφορίας στο Α’ Εξάμηνο 2026
  • Πράσινο φως από την Ευρωπαϊκή Επιτροπή για έργα 2,3 δισ. ευρώ στα νησιά μας
  • DOTSOFT: Κατακτά το WITSA Global AI Award στην κατηγορία “Infrastructure” για το NOONiot
  • Κομισιόν: Ενισχύει τον τομέα της ναυτιλιακής παραγωγής με τη νέα συμμαχία της ΕΕ
  • SKY express: Στηρίζει την εκπαιδευτική κοινότητα με έκπτωση 30% στα αεροπορικά εισιτήρια
RSS itsecuritypro.gr
  • Akeydor Group: Δυναμική παρουσία σε Identity & Access Management, Education Technology και Secure Remote Access
  • Η Mind The Hack παρουσιάζει την Exposure Decision Platform – Aπό την ανίχνευση ευπαθειών στις αποφάσεις βάσει πραγματικού κινδύνου
  • Post-Quantum Migration: Η μεγάλη πρόκληση δεν είναι μόνο η κρυπτογραφία – είναι τα κλειδιά
  • Προστατεύοντας τα ΑΙ εργαλεία των συσκευών μας
  • Cyber Attack στη Manchester Airports Group: Δεδομένα 8,7 εκατ. πελατών εκτέθηκαν
  • Οι αγγελίες εργασίας στην κυβερνοασφάλεια που απαιτούν δεξιότητες AI διπλασιάστηκαν μέσα σε έναν χρόνο
  • Επείγουσα Ανακοίνωση Επιθετική δραστηριότητα κατά ελεγκτών (PLC) Siemens S7
Infocom Today

Copyright 2024 | All Rights Reserved

Type above and press Enter to search. Press Esc to cancel.