国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

從 Uber 數(shù)據(jù)泄露事件我們可以學到什么?

這篇具有很好參考價值的文章主要介紹了從 Uber 數(shù)據(jù)泄露事件我們可以學到什么?。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點擊"舉報違法"按鈕提交疑問。

Uber 數(shù)據(jù)泄露始于一名黑客從暗網(wǎng)市場購買屬于一名 Uber 員工的被盜憑證。最初嘗試使用這些憑據(jù)連接到 Uber 的網(wǎng)絡失敗,因為該帳戶受 MFA 保護。為了克服這一安全障礙,黑客通過 What’s App 聯(lián)系了 Uber 員工,并假裝是 Uber 的安全人員,要求該員工批準將 MFA 通知發(fā)送到他們的手機。然后,黑客向該員工的手機發(fā)送了大量 MFA 通知,為了免除騷擾,該 Uber 員工批準了 MFA 請求授予黑客網(wǎng)絡訪問權(quán)限,最終導致了數(shù)據(jù)泄露。據(jù)悉這已經(jīng)不是Uber第一次被黑客攻擊。早在2016年,兩名黑客入侵了 Uber 的系統(tǒng),獲取了 5700 萬 Uber 應用用戶的姓名、電子郵件地址和電話號碼。
?

黑客訪問了哪些數(shù)據(jù)?

在成功連接到 Uber 的內(nèi)部網(wǎng)后,黑客獲得了對該公司 VPN 的訪問權(quán)限。授予攻擊者如此高級別訪問權(quán)限的關(guān)鍵漏洞是 PowerShell 腳本中的硬編碼憑據(jù)。這些憑據(jù)使管理員可以訪問特權(quán)訪問管理 (PAM) 系統(tǒng):Thycotic。該工具擁有大量特權(quán),它存儲用于員工訪問內(nèi)部服務和第三方應用程序的最終用戶憑據(jù),以及在軟件開發(fā)環(huán)境中使用的 DevOps 機密信息。PAM 系統(tǒng)控制對多個系統(tǒng)的訪問,擁有管理員訪問權(quán)限意味著可以給自己或提取所有連接系統(tǒng)的秘密。這讓攻擊者可以完全訪問 Uber 的所有內(nèi)部系統(tǒng)。
?

也就是說攻擊者擁有了對 Uber 所有敏感服務(包括 DA、DUO、Onelogin、Amazon Web Services (AWS) 和 GSuite)的完全管理員訪問,這也顯著增加了數(shù)據(jù)泄露的嚴重性。據(jù)稱,黑客還訪問了 Uber 的漏洞賞金報告,這些報告通常包含尚未修復的安全漏洞的詳細信息。這名黑客被認為與網(wǎng)絡犯罪組織 Lapsus$ 有關(guān)聯(lián),他在與 Uber 網(wǎng)絡安全研究員的談話中透露了這次攻擊的細節(jié)(見下圖)。
從 Uber 數(shù)據(jù)泄露事件我們可以學到什么??

數(shù)據(jù)泄露的嚴重后果

如果黑客是出于經(jīng)濟利益的動機,他很可能會在暗網(wǎng)市場上出售 Uber 的漏洞賞金報告。鑒于漏洞賞金計劃的發(fā)現(xiàn)可能造成毀滅性的數(shù)據(jù)泄露影響,它會以非常高的價格出售。幸運的是這名黑客并無意造成企業(yè)巨大損失和影響,而是在享受成功的網(wǎng)絡攻擊帶來的成就感和隨之而來的黑客社區(qū)的尊重。要知道當 Uber 在 2016 年遭到黑客入侵時,向網(wǎng)絡犯罪分子支付了 100,000 美元的贖金,以換取刪除他們被盜數(shù)據(jù)的副本。
?

此次數(shù)據(jù)泄露事件的關(guān)鍵是 Uber 的特權(quán)訪問管理(PAM)平臺因管理員憑據(jù)暴露而受到損害。特權(quán)訪問管理(PAM)是用于保護、控制和監(jiān)視員工對組織的關(guān)鍵信息和資源的訪問的工具和技術(shù)的組合。而黑客攻擊者極有可能已經(jīng)獲得了對 Uber 幾乎所有內(nèi)部系統(tǒng)的訪問權(quán)限。盡管黑客沒有展開進一步攻擊,我們?nèi)杂斜匾チ私膺@件事情的嚴重性。
?

Thycotic

Thycotic PAM 系統(tǒng)擁有大量特權(quán),它存儲用于員工訪問內(nèi)部服務和第三方應用程序的最終用戶憑據(jù),以及在軟件開發(fā)環(huán)境中使用的 DevOps 機密信息。它可以控制對不同服務的訪問,還有一個存儲憑據(jù)和密碼的機密管理器。在此次數(shù)據(jù)泄露事件中,這是 Uber 需要面臨的最可怕的情況。
?

AWS

AWS 實例控制著 Uber 應用程序的云基礎設施。根據(jù)配置、權(quán)限和體系結(jié)構(gòu),攻擊者可能會關(guān)閉服務、濫用計算資源、訪問敏感用戶數(shù)據(jù)、刪除或勒索數(shù)據(jù)、更改用戶訪問權(quán)限等等。
?

VMWare vSphere

VMware vSphere 是一個云計算虛擬化平臺。這是一個非常關(guān)鍵且重要的平臺,因為它與云計算和本地服務器接口,可以讓攻擊訪問受控的本地服務器以及許多幫助攻擊者深入系統(tǒng)的管理功能。
?

SentinelOne

SentinelOne 是一個 XDR(擴展檢測和響應)平臺。簡而言之,這個平臺連接到企業(yè)的關(guān)鍵任務系統(tǒng),讓企業(yè)知道是否存在安全問題。任何可以獲得該系統(tǒng)特權(quán)訪問權(quán)限的攻擊者都可以混淆他們的活動并延長他們的攻擊時間。XDR 可以為事件響應 (IR) 團隊植入“后門”,例如允許 IR 團隊“進入”員工機器并可能擴大攻擊者的訪問范圍。
?

Uber 數(shù)據(jù)泄露的4個經(jīng)驗教訓

我們可以從 Uber 數(shù)據(jù)泄露事件中可以吸取一些重要的網(wǎng)絡安全教訓,通過將這些經(jīng)驗應用到網(wǎng)絡安全工作中,可以幫助企業(yè)避免遭遇類似問題。
?

1. 加強網(wǎng)絡安全意識培訓

Uber 員工在攻擊的初始階段為了擺脫大量 MFA 請求而批準,這一事實證明了企業(yè)人員對一種稱為“MFA 疲勞”的很常見的 MFA 利用策略認識不足。如果 Uber 員工意識到這種策略的嚴重性,他們將會及時報告威脅,從而避免數(shù)據(jù)泄露事件發(fā)生。黑客還利用社交工程(Social Engineer)技術(shù)糊弄 Uber 員工,讓他們以為自己是Uber安全團隊的成員,這是另一種常見且需要高度警惕的網(wǎng)絡攻擊策略。 實施網(wǎng)絡意識培訓,讓員工深刻認識到 MFA 疲勞和社交工程詐騙這兩種常見網(wǎng)絡攻擊方法很關(guān)鍵。
?

2. 了解常見的 MFA 利用方法

并非所有的多重身份驗證協(xié)議都需要設置為一致的。企業(yè)的網(wǎng)絡安全團隊應該將當前的 MFA 流程與常見的利用策略進行比較,并在需要時升級身份驗證協(xié)議的復雜性以減輕利用風險。
?

3. 避免硬編碼管理員登陸憑證

在此次事件中最重大的安全問題可能是在 Powershell 腳本中硬編碼管理員憑據(jù)。閱讀 Powershell 腳本并發(fā)現(xiàn)其中包含的管理員憑據(jù),未經(jīng)授權(quán)的用戶便可以訪問Uber 敏感系統(tǒng)。如果遵循安全編碼實踐,就可以避免此安全漏洞。請確保管理員憑據(jù)始終安全地存儲在密碼庫中,并且永遠不要在任何地方進行硬編碼。
?

4. 使用數(shù)據(jù)泄露檢測服務

如果 Uber 黑客出于利益目的,客戶數(shù)據(jù)就會被竊取并且在暗網(wǎng)上進行兜售。對于企業(yè)而言,需要有一個安全網(wǎng)來檢測未檢測到的數(shù)據(jù)泄露導致的暗網(wǎng)數(shù)據(jù)泄漏。當在暗網(wǎng)上檢測到敏感數(shù)據(jù)泄漏時,數(shù)據(jù)泄漏檢測服務會通知受影響的企業(yè),這樣網(wǎng)絡安全團隊可以盡早保護受損帳戶。文章來源地址http://www.zghlxwxcb.cn/news/detail-442638.html

到了這里,關(guān)于從 Uber 數(shù)據(jù)泄露事件我們可以學到什么?的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權(quán),不承擔相關(guān)法律責任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實不符,請點擊違法舉報進行投訴反饋,一經(jīng)查實,立即刪除!

領(lǐng)支付寶紅包贊助服務器費用

相關(guān)文章

  • 想從事UE4開發(fā)相關(guān)工作,C++學到什么程度可以開始學習針對虛幻4的編程開發(fā)呢?

    想從事UE4開發(fā)相關(guān)工作,C++學到什么程度可以開始學習針對虛幻4的編程開發(fā)呢?

    想從事UE4開發(fā)相關(guān)工作,C++是一個必須要熟練掌握的語言。在學習C++過程中,需要掌握語法、面向?qū)ο缶幊獭?shù)據(jù)結(jié)構(gòu)和算法等內(nèi)容,這些都是開發(fā)UE4所需要的基礎。 在掌握了C++基礎之后,可以先從UE4的官方文檔開始學習UE4的基礎知識和概念。在這里,我們可以了解到UE4的整

    2024年02月06日
    瀏覽(20)
  • 學大數(shù)據(jù)需要java學到什么程度

    學大數(shù)據(jù)需要java學到什么程度

    大數(shù)據(jù)需求越來越多,只有技術(shù)在手不愁找不到工作。 學習大數(shù)據(jù)需要掌握什么語言基礎? 1、Java基礎 大數(shù)據(jù)框架90%以上都是使用Java開發(fā)語言,所以如果要學習大數(shù)據(jù)技術(shù),首先要掌握Java基礎語法以及JavaEE方向的相關(guān)知識。 2、MySQL數(shù)據(jù)庫 這是學習大數(shù)據(jù)必須掌握的知識之

    2024年02月16日
    瀏覽(17)
  • 在“裸奔”時代保護我們的隱私:網(wǎng)絡攻擊、數(shù)據(jù)泄露與隱私侵犯的應對策略與工具

    在“裸奔”時代保護我們的隱私:網(wǎng)絡攻擊、數(shù)據(jù)泄露與隱私侵犯的應對策略與工具

    摘要:隨著信息技術(shù)的普及和發(fā)展,個人隱私和數(shù)據(jù)安全問題日益受到威脅。本文將討論如何有效應對網(wǎng)絡攻擊、數(shù)據(jù)泄露和隱私侵犯,并提供一系列實用的技巧和工具,以幫助我們在“裸奔”時代更好地保護數(shù)據(jù)安全和隱私。 當今社會,我們的生活已經(jīng)離不開互聯(lián)網(wǎng)。但在

    2024年02月06日
    瀏覽(24)
  • “史上最大數(shù)據(jù)泄露事件”是真還是假?

    “史上最大數(shù)據(jù)泄露事件”是真還是假?

    昨(2024年1月23日)天深夜,騰迅網(wǎng)觀點新媒體官方賬號發(fā)布的《網(wǎng)絡安全公司警告史上最大數(shù)據(jù)泄露事件 騰訊或占15億條》這一消息,真讓人聞之頓生石破驚天之感!尤其是筆者,因長期被網(wǎng)絡假消息欺騙,更是越來越不敢輕易相信任何媒體發(fā)布的消息,因此對該消息表示深

    2024年01月25日
    瀏覽(17)
  • Virus Total 曝數(shù)據(jù)泄露大事件:涉及多國情報部門

    Virus Total 曝數(shù)據(jù)泄露大事件:涉及多國情報部門

    The Hacker News 網(wǎng)站披露,可疑文件和病毒在線檢測平臺 VirusTotal 曝出數(shù)據(jù)泄露事故,一名員工無意中將部分 VirusTotal 注冊客戶的姓名、電子郵件地址等敏感數(shù)據(jù)信息上傳到了惡意軟件掃描平臺,此舉導致約 5600 名用戶數(shù)據(jù)泄露。 據(jù)悉,泄露的數(shù)據(jù)中包含美國網(wǎng)絡司令部、司法

    2024年02月16日
    瀏覽(25)
  • 又一起數(shù)據(jù)泄露事件五個月內(nèi)的第二次

    又一起數(shù)據(jù)泄露事件五個月內(nèi)的第二次

    ? 據(jù)報道,T-Mobile 在發(fā)現(xiàn)攻擊者從 2023 年 2 月下旬開始的一個多月內(nèi)訪問了數(shù)百名客戶的個人信息后,披露了 2023 年的第二次數(shù)據(jù)泄露事件。 與之前報告的數(shù)據(jù)泄露事件(最近一次影響了 3700 萬人)相比,此次事件僅影響了 836 名客戶。? 然而,暴露的信息量非常大,使相關(guān)

    2024年02月03日
    瀏覽(21)
  • 從本次戰(zhàn)疫,作為普通人可以學到的東西

    前人不忘,后事之師。 從本次疫情的控制,可以學到什么? 早發(fā)現(xiàn),早隔離,早識別,早就診。 定位傳染源,傳播途徑,傳播方法,確定潛伏期,檢測方法,確認病人癥狀。 阻斷傳播途徑: 疑似和確診分開。 輕癥和重癥分開。 區(qū)域間隔離。 動員能力 醫(yī)療物資,生產(chǎn),運

    2024年02月19日
    瀏覽(25)
  • 一個計算機專業(yè)的學生數(shù)據(jù)結(jié)構(gòu)這門課學到什么程度才能算學的還不錯?

    一個計算機專業(yè)的學生數(shù)據(jù)結(jié)構(gòu)這門課學到什么程度才能算學的還不錯?

    數(shù)據(jù)結(jié)構(gòu)之所以重要是因為它處于算法中的基礎地位,與解決實際問題關(guān)系密切;而之所以不重要是因為課本上能學到的所有實現(xiàn)都已經(jīng)有人造過輪子了,甚至已經(jīng)作為很多語言的標準API存在了。 換句話來說,在以后的編碼生涯中,你很有可能天天用排序卻從來沒有寫過排序

    2024年02月14日
    瀏覽(21)
  • 【Android】app中阻塞的looper為什么可以響應touch事件

    【Android】app中阻塞的looper為什么可以響應touch事件

    這里,我們考慮一個問題,Android中的應用是一個looper線程,沒有任務時就阻塞著,其他線程通過handler調(diào)用等方式向主線程looper發(fā)送任務, 如果點擊應用上的按鈕,應用是怎么及時響應的呢, 是專門啟動了一個額外的線程去監(jiān)控input事件么? 這里直接給出答案,input事件傳送

    2024年01月22日
    瀏覽(22)
  • 大語言模型學到什么

    大語言模型學到什么

    這篇文章是對《LANGUAGE MODELS REPRESENT SPACE AND TIME》論文的翻譯加解讀。之所以選這篇文章是因為最近在研究大模型的可解釋性,以及基于可解釋性對大模型的下游任務適配做訓練級別可控性增強研究。其實總結(jié)成兩句話就是: 1.大模型到底學到什么了 2.是否能夠在訓練時候通過

    2024年02月07日
    瀏覽(23)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包