什么时候网络安全漏洞不是漏洞? 绝不

什么时候网络安全漏洞不是漏洞? 绝不

在网络安全中,更具挑战性的问题之一是决定什么时候安全漏洞是个大问题,需要立即修复或变通,以及什么时候它微不足道到可以忽略或至少取消优先级。 棘手的部分是,其中大部分都涉及可怕的默默无闻的安全性,即一个漏洞被留在原地,而那些知道的人希望没有人发现它。 (经典示例:未保护敏感网页,但希望不会意外找到其非常长且不直观的 URL。)

然后是真正的问题:在一个富有创造力和资源丰富的坏人手中,几乎任何漏洞都可以通过非传统方式加以利用。 但是——在网络安全中总有一个 but——IT 和安全专家无法务实地修复环境中任何地方的每一个漏洞。

正如我所说,这很棘手。

[通过 Computerworld 的时事通讯了解最新的 IT 思想领导力见解、操作方法和分析。 ]
让我想到的是开发人员 Hector Martin 发现的一个有趣的 M1 CPU 漏洞,他将漏洞命名为 M1racles 并发布了详细的想法。

Martin 将其描述为“Apple Silicon M1 芯片设计中的一个缺陷,它允许在操作系统下运行的任何两个应用程序在它们之间秘密交换数据,而无需使用内存、套接字、文件或任何其他正常的操作系统功能。 这在以不同用户和不同权限级别运行的进程之间起作用,为秘密数据交换创建了一个秘密通道。该漏洞被植入 Apple Silicon 芯片中,如果没有新的芯片修订版就无法修复。

Martin 补充说:“用户唯一可用的缓解措施是将整个操作系统作为 VM 运行。是的,将整个操作系统作为 VM 运行会对性能产生影响”,然后建议用户不要这样做,因为性能会受到影响。

这就是事情变得有趣的地方。 马丁认为,实际上,这不是问题。

“真的,在实际情况下,没有人会真正发现这个缺陷的恶意用途。此外,已经有上百万个侧通道可用于协作跨进程通信——例如缓存内容——在每个系统上。隐蔽通道不能 从不合作的应用程序或系统中泄漏数据。实际上,值得重复一遍:除非您的系统已经受到威胁,否则隐蔽通道是完全无用的。”

Martin 最初说这个缺陷可以很容易地缓解,但他改变了主意。 “最初我认为寄存器是每个内核的。如果是的话,那么你可以在上下文切换时擦除它。但由于它是每个集群的,遗憾的是,我们有点搞砸了,因为你可以在没有的情况下进行跨内核通信 进入内核。除了在 TGE=0 的 EL1/0 中运行——即在 VM 来宾中——没有已知的方法来阻止它。”

在任何人放松之前,请考虑 Martin 关于 iOS 的想法:“iOS 受到影响,就像所有其他操作系统一样。iOS 上的此漏洞对隐私有独特的影响,因为它可以用来绕过一些更严格的隐私保护。例如,键盘应用程序 出于隐私原因,不允许访问互联网。恶意键盘应用程序可以利用此漏洞将用户键入的文本发送到另一个恶意应用程序,然后该恶意应用程序可以将其发送到互联网。但是,由于 iOS 应用程序通过该应用程序分发 商店不允许在运行时 (JIT) 构建代码,Apple 可以在提交时自动扫描它们,并使用他们已经使用的静态分析可靠地检测任何利用此漏洞的尝试。我们没有关于 Apple 是否计划的更多信息 部署这些检查,或者他们是否已经这样做,但他们知道潜在的问题,并且可以合理地期望他们会这样做。甚至有可能存在 自动化分析已经拒绝了任何直接使用系统寄存器的尝试。”

这就是我担心的地方。 这里的安全机制是依靠 Apple 的 App Store 人员捕获试图利用它的应用程序。 真的吗? 就此而言,无论是 Apple 还是 Google 的 Android 都没有资源来正确检查每个提交的应用程序。 如果一眼看上去不错,专业坏人擅长的领域,两家移动巨头很可能会认可它。

Ars Technica 在另一篇精彩的文章中说:“秘密通道可以通过将按键传递给另一个恶意应用程序来规避这种保护,而该恶意应用程序又会通过互联网发送它。即便如此,两个应用程序通过 Apple 审查的机会 处理然后安装在目标设备上是牵强的。”

牵强? 真的吗? IT 应该相信这个漏洞不会造成任何损害,因为攻击者成功利用它的可能性很大,而这又是基于 Apple 的团队捕获任何有问题的应用程序? 这是相当可怕的逻辑。

这让我们回到我原来的观点。 处理需要大量工作和运气才能成为问题的漏洞的最佳方法是什么? 鉴于没有一家企业拥有适当解决每个系统漏洞的资源,一个过度劳累、人手不足的 CISO 团队该怎么办?

尽管如此,让开发人员找到一个漏洞然后淡化它并不是一件大事,这仍然令人耳目一新。 但现在这个漏洞已经以令人印象深刻的细节公开,我的钱就花在了一些网络窃贼或勒索软件勒索者身上,想办法利用它。 我会给他们不到一个月的时间来利用它。

苹果需要尽快解决这个问题。

本文内容由互联网用户自发贡献,该文观点仅代表作者本人。商机网仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 tenspace2022@163.com 举报,一经查实,本站将立刻删除。 本文链接:https://www.315965.com/n/67305.html 聚才发 母婴好物

(0)
上一篇 2024年1月6日 上午12:06
下一篇 2024年1月6日 上午12:16

相关推荐

  • 五星好评外卖评语(外卖好评五星好评回复)

    对于外卖商家而言,店铺好评的重要性自然是不言而喻,因为它关系到我们店铺的自然排名,排名高低又会影响到我们的展现量,而展现量又决定着进店用户数量,从事直接决定了我们店铺能够收到多少订单,订单的多少对于一家外卖店铺意味着什么就不用我多说了,因此许多外卖商家选择请刷手刷好评来提升店铺的评分,在这里给大家整理了美团外卖五星好评50字评语大全,希望在大家运营外卖店铺的…

    2023年8月3日
    355
  • 技术如何帮助公司在 2024 年实现 DEI 目标源代码

    一个真正包容的工作场所应该包括广泛的高度多元化的个人,每个人都拥有自己独特的技能、背景、知识和专业精神。 承认包容性的障碍并将其打破是 DEI(多样性、公平性、包容性)的重点。 采取措施确保多样性和包容性意味着能够摒弃所有那些固有的可见和不可见的偏见,这些偏见会导致一个单一的、同质的组织。 从理论上讲,任何想要成功经营企业的人都希望拥有一支高度多元化的员工队…

    2024年1月14日
    122
  • 莫兰迪色系是什么颜色(莫兰迪配色法的规则搭配口诀)

    如果温柔有颜色,那一定是莫兰迪。莫兰迪色,不是一种或几种颜色,而是一个色彩体系,以灰调为基础加上一切你喜欢的颜色。将色彩的饱和度调低,把世界变得安静平和。 在颜色中加入一定比例的灰调,就得到了莫兰迪色,这种低饱和度的色彩看上去温柔而平和、不张扬、不鲜亮,仿佛蒙上一层薄雾,却自带高级感,给人平和自持、舒缓优雅,又略显冷静的感觉。 无论是产品设计、时装服饰、人像…

    2023年12月6日
    259
  • 2024 年特斯拉人工智能日:如何观看,以及我们的 5 大预测

    Tesla AI Day 是一年一度的活动,Tesla 会在其中展示其所有即将开展的项目并展示其最新技术。 如果您正在考虑是否收听,这就是您可以期待的。 该活动与其他主要科技公司的年度活动类似,例如本月早些时候举行的苹果 Far Out 活动、三星的 Unpacked 活动以及谷歌的年度 I/O 主题演讲。 这是公众了解即将发生的事情的机会。 马斯克在 Tw…

    2024年1月1日
    144
  • 黑话律师大老鼠到底是谁(大结局剧透硕鼠真实身份解析)

    《黑话律师》是由吴庆焕执导,金河岚编剧,张英哲、郑景顺创意,李钟硕、林允儿、金柱宪、玉子妍等主演的悬疑题材电视剧。 该剧主要讲述了三流律师朴昌浩(李钟硕 饰),因一起有预谋的杀人案被诬陷入狱,一夜之间由三流律师变成了天才诈骗犯“大老鼠”。朴昌浩为洗刷冤屈,黑化成为监狱大佬,以恶制恶,同黑暗势力对抗。妻子高美好(林允儿 饰)为拯救丈夫,同他里应外合共同查案,夫…

    2023年12月11日
    905
  • 云计算:微软和 Nvidia 正在构建“大型”人工智能超级计算机。 这就是为什么

    Nvidia 和微软周三宣布了一项多年合作,以在云端构建一台 AI 超级计算机,向 Microsoft Azure 添加数万个 Nvidia GPU。 新协议使 Azure 成为第一个整合 Nvidia 完整 AI 堆栈(其 GPU、网络和 AI 软件)的公共云。 通过使用 Nvidia 的完整 AI 套件增强 Azure 的基础设施,更多企业将能够训练、部…

    2024年1月1日
    120
  • 对于网络营销,你是否也这样认为呢?(网络营销怎样)

    利用网络营销若何去提升企业品牌,广州做网络营销推广比较好公司有哪 在大多数企感心说林走酸花上清业的眼里,网络营销就是在网站投放广告,跟风式推广,企业有多少预算就给网站砸多少钱,网络营销公司最喜欢的就是这样的客户,网站流量有多少,你的广告能有多少点击率等等。 其实网络营销的重要任务之一就是在互联网上建立并推广企业品牌,以及让企业的网下品牌在网上得以延伸和拓展。…

    2024年1月21日
    124
  • 2024研究生十个最烂专业排行榜(最吃香的研究生专业有哪些)

    “我的本科专业不是我自己选的,研究生想自己做一次选择,但又没想好该读什么专业。” “因为本科专业就业前景一般想转专业,有没有什么专业能赚钱,我又能申上?” “不知道我现在的专业以后出来能干啥,在纠结研究生要不要换专业?” 「研究生该申请什么专业」这个问题困扰了无数同学,今天Alevel留学君君就和大家聊聊如何正确选择专业! 选专业需要考虑什么? ⭐了解专业的…

    2023年8月12日
    256
  • 微软将为部分企业用户取消补丁星期二源代码

    Microsoft 计划发布一个新工具,该工具将自动执行补丁管理流程,几乎可以消除许多组织的补丁星期二。 作为 Windows Enterprise E3 订阅服务中包含的新功能的一部分,该公司新的 Windows Autopatch 服务将使商用计算机不断更新。 运行具有 Windows 10 或 Windows 11 企业版 E3 许可证的系统的组织将有…

    2024年1月12日
    148
  • 五帝钱是哪五帝分别是谁(带五帝钱有什么寓意作用以及·禁忌)

    什么是五帝钱? 五帝钱有大五帝钱与小五帝钱之分,大五帝钱指的是秦半两、汉五铢、唐朝的开元通宝、宋朝的宋元通宝和明朝的永乐通宝,现在说的五帝钱一般是指小五帝钱,是顺治通宝、康熙通宝、雍正通宝、乾隆通宝和嘉庆通宝。 现在说的五帝钱一般是指“清代五帝钱”,是清朝最兴盛的五位帝王(顺治、康熙、雍正、乾隆和嘉庆)在位期间所铸造的古钱。这五位帝王相继在位180年,是清朝…

    2023年12月5日
    177

发表回复

您的电子邮箱地址不会被公开。 必填项已用*标注