范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

从Uber数据泄露事件我们可以学到什么?

  Uber 数据泄露始于一名黑客从暗网市场购买属于一名 Uber 员工的被盗凭证。最初尝试使用这些凭据连接到 Uber 的网络失败,因为该帐户受 MFA 保护。为了克服这一安全障碍,黑客通过 What’s App 联系了 Uber 员工,并假装是 Uber 的安全人员,要求该员工批准将 MFA 通知发送到他们的手机。然后,黑客向该员工的手机发送了大量 MFA 通知,为了免除骚扰,该 Uber 员工批准了 MFA 请求授予黑客网络访问权限,最终导致了数据泄露。据悉这已经不是Uber第一次被黑客攻击。早在2016年,两名黑客入侵了 Uber 的系统,获取了 5700 万 Uber 应用用户的姓名、电子邮件地址和电话号码。 黑客访问了哪些数据?
  在成功连接到 Uber 的内部网后,黑客获得了对该公司 VPN 的访问权限。授予攻击者如此高级别访问权限的关键漏洞是 PowerShell 脚本中的硬编码凭据。这些凭据使管理员可以访问特权访问管理 (PAM) 系统:Thycotic。该工具拥有大量特权,它存储用于员工访问内部服务和第三方应用程序的最终用户凭据,以及在软件开发环境中使用的 DevOps 机密信息。PAM 系统控制对多个系统的访问,拥有管理员访问权限意味着可以给自己或提取所有连接系统的秘密。这让攻击者可以完全访问 Uber 的所有内部系统。
  也就是说攻击者拥有了对 Uber 所有敏感服务(包括 DA、DUO、Onelogin、Amazon Web Services (AWS) 和 GSuite)的完全管理员访问,这也显着增加了数据泄露的严重性。据称,黑客还访问了 Uber 的漏洞赏金报告,这些报告通常包含尚未修复的安全漏洞的详细信息。这名黑客被认为与网络犯罪组织 Lapsus$ 有关联,他在与 Uber 网络安全研究员的谈话中透露了这次攻击的细节(见下图)。
  图片来源:Twitter数据泄露的严重后果
  如果黑客是出于经济利益的动机,他很可能会在暗网市场上出售 Uber 的漏洞赏金报告。鉴于漏洞赏金计划的发现可能造成毁灭性的数据泄露影响,它会以非常高的价格出售。幸运的是这名黑客并无意造成企业巨大损失和影响,而是在享受成功的网络攻击带来的成就感和随之而来的黑客社区的尊重。要知道当 Uber 在 2016 年遭到黑客入侵时,向网络犯罪分子支付了 100,000 美元的赎金,以换取删除他们被盗数据的副本。
  此次数据泄露事件的关键是 Uber 的特权访问管理(PAM)平台因管理员凭据暴露而受到损害。特权访问管理(PAM)是用于保护、控制和监视员工对组织的关键信息和资源的访问的工具和技术的组合。而黑客攻击者极有可能已经获得了对 Uber 几乎所有内部系统的访问权限。尽管黑客没有展开进一步攻击,我们仍有必要去了解这件事情的严重性。
  Thycotic
  Thycotic PAM 系统拥有大量特权,它存储用于员工访问内部服务和第三方应用程序的最终用户凭据,以及在软件开发环境中使用的 DevOps 机密信息。它可以控制对不同服务的访问,还有一个存储凭据和密码的机密管理器。在此次数据泄露事件中,这是 Uber 需要面临的最可怕的情况。
  AWS
  AWS 实例控制着 Uber 应用程序的云基础设施。根据配置、权限和体系结构,攻击者可能会关闭服务、滥用计算资源、访问敏感用户数据、删除或勒索数据、更改用户访问权限等等。
  VMWare vSphere
  VMware vSphere 是一个云计算虚拟化平台。这是一个非常关键且重要的平台,因为它与云计算和本地服务器接口,可以让攻击访问受控的本地服务器以及许多帮助攻击者深入系统的管理功能。
  SentinelOne
  SentinelOne 是一个 XDR(扩展检测和响应)平台。简而言之,这个平台连接到企业的关键任务系统,让企业知道是否存在安全问题。任何可以获得该系统特权访问权限的攻击者都可以混淆他们的活动并延长他们的攻击时间。XDR 可以为事件响应 (IR) 团队植入"后门",例如允许 IR 团队"进入"员工机器并可能扩大攻击者的访问范围。
  Uber 数据泄露的4个经验教训
  我们可以从 Uber 数据泄露事件中可以吸取一些重要的网络安全教训,通过将这些经验应用到网络安全工作中,可以帮助企业避免遭遇类似问题。
  1. 加强网络安全意识培训
  Uber 员工在攻击的初始阶段为了摆脱大量 MFA 请求而批准,这一事实证明了企业人员对一种称为"MFA 疲劳"的很常见的 MFA 利用策略认识不足。如果 Uber 员工意识到这种策略的严重性,他们将会及时报告威胁,从而避免数据泄露事件发生。黑客还利用社交工程(Social Engineer)技术糊弄 Uber 员工,让他们以为自己是Uber安全团队的成员,这是另一种常见且需要高度警惕的网络攻击策略。 实施网络意识培训,让员工深刻认识到 MFA 疲劳和社交工程诈骗这两种常见网络攻击方法很关键。
  2. 了解常见的 MFA 利用方法
  并非所有的多重身份验证协议都需要设置为一致的。企业的网络安全团队应该将当前的 MFA 流程与常见的利用策略进行比较,并在需要时升级身份验证协议的复杂性以减轻利用风险。
  3. 避免硬编码管理员登陆凭证
  在此次事件中最重大的安全问题可能是在 Powershell 脚本中硬编码管理员凭据。阅读 Powershell 脚本并发现其中包含的管理员凭据,未经授权的用户便可以访问Uber 敏感系统。如果遵循安全编码实践,就可以避免此安全漏洞。请确保管理员凭据始终安全地存储在密码库中,并且永远不要在任何地方进行硬编码。
  4. 使用数据泄露检测服务
  如果 Uber 黑客出于利益目的,客户数据就会被窃取并且在暗网上进行兜售。对于企业而言,需要有一个安全网来检测未检测到的数据泄露导致的暗网数据泄漏。当在暗网上检测到敏感数据泄漏时,数据泄漏检测服务会通知受影响的企业,这样网络安全团队可以尽早保护受损帐户。

嫦娥奔月祝融探火羲和追日,中国航天筑梦苍穹嘉宾对话现场。本报记者叶源昊摄柏林厚中国航天科技集团中国空间站系统副总设计师,主要负责我国空间站地面研制以及空间站目前正在开展的在轨建造工作彭兢中国航天科技集团嫦娥五号探测器系统副跌落的汕头富豪刘绍喜借800元创业,曾身家75亿,违法被罚60万刘绍喜01刘绍喜,1963年12月出生在广东汕头澄海的莲下镇,父母都是当地老实巴交的普通人。小时候,刘绍喜家里非常穷,全家祖孙三代8口人,只能蜷缩在一间16平米的小房间里,靠务农为带走万亿财富!富豪们移民都去哪里了?改革开放40多年时间里,我国经济发生了巨大变化。1978年,我国GDP仅有3679亿元,到了2020年首次超过100万亿元的新台阶,到2021年达到了114。37亿元,经济总量多年北大教授致龙凤胎儿女的信男孩一样可以哭,女孩不必做公主今天我们如何养育孩子?是希望他她和自己一样成功,还是不要再走自己过去的老路?口头说着只愿他她健康快乐幸福,事实上已经是近乎完美的期许,还常常因现实的落差而焦虑不已?几乎每一对父母都曝中国富豪与日女星发生关系!花钱找人女孩未成年,王思聪躺枪饿了吗?戳右边关注我们,每天给您送上最新出炉的娱乐硬核大餐!10月8日,一则近日在日本娱乐圈的劲爆八卦牵扯到了王思聪,消息瞬间引发热议。据悉,该消息来自于日本爆料博主东谷,而原爆料恐龙妈妈天性使然,在方舟生存进化偷蛋玩家要冒生命危险繁殖是地球一切生物的天性,正所谓女本柔弱,为母则刚,只要是成为妈妈,绝大部分的生物都会变得很勇敢。而在Steam生存沙盒游戏方舟生存进化里面这个道理也同样适用,方舟生存进化里面有很中国空间站等你来出差!聊聊返回地球初感受为满足载人航天工程后续飞行任务需要,我国第四批预备航天员选拔工作已于近期启动。中国空间站等你来出差,你心动了吗?中国航天员出差时住的太空豪宅里面什么样?出差结束返回地球,身体状态会脱离中国领土的5个国家,独立建国后怎样了,还能够回归吗?咱们国家曾经有过非常辉煌的时候,不仅占地面积大,而且经济水平也是领先世界一大截的,是当之无愧的第一。但是后来却一步步没落下来,我国领土遭受侵略的时候,有很多当时本属于中国的归属地都全球化解密(2)阿里巴巴是一家中国的民族企业吗一家公司是不是中国的民族企业,这在以前是很容易判别的,同仁堂,全聚德,瑞蚨祥,福新面粉,这些一看就知道。然而,今天,很多企业算不算是民族企业,那有时还真说不好。几个标准A。主要为中7位过气艺人现状有人网上卑微求工作,有人哭诉穷到只剩100万娱乐圈更新换代太快,许多艺人曾经也是红极一时,但在风头过去之后,就难以回到当初的热度,也因此被贴上了过气的标签。下面就盘点一下娱乐圈的7位过气艺人,有的无戏可拍,有的在高龄还要奔波中国地级市GDP十强揭晓!浙江仅入围1个,河北福建实力突出2022年第一季度的时候,中国地级市GDP十强有个惊人的现象,那就是江苏占到了一半。此外,我国GDP总量靠前的地级市,基本都是位于了东部沿海地区。来到今年第二季度,中国地级市最新的
外孙六岁荡秋千(下平一先)外一首文罗爱元视频加载中外孙六岁荡秋千(下平一先)文罗爱元六岁荡秋千,初来九接连。吊绳双手握,曲木每根旋。皓月舒心照,青蛙乐意穿。荷花招好手,假日续翩跹。2022。1007。2200新油噎面格外母乳喂养后乳房下垂可以预防吗?一般在哺乳停止后,因为激素水平的减低,乳腺泡管腺体和脂肪组织都会发生萎缩,而皮肤及支撑组织却相应较多,就会造成乳房下垂。想要预防或改善母乳喂养导致的乳房下垂,第一,一定要戴尺寸合适我们从父母那里遗传了什么?1相貌人的相貌与遗传的关系要密切得多。男性的染色体为XY,其中的X染色体来自妈妈,Y染色体来自爸爸,由于Y染色体所含基因很少,所以儿子较像妈妈。女性的染色体为XX,其中一条X染色体你所在城市生二胎的人多吗几天住院下来,妻子了解不少,说同住一室的,有人住了2个多月,用了20多万最少的也花了几万的。有一天我们几个女的在聊,现在怀个运这么贵,几乎没有报销,都生不起?说实话,生二胎的,经济您的哺乳路上有过这样的经历吗?喂着喂着母乳越来越少了先申明写这个小随笔,并没有激发家庭矛盾的意思,只是单纯分享一下哺乳路上的一个小故事!有一天,朋友介绍给我一个宝妈。产后27天,宝宝24小时喂8次奶粉,每次120ml。宝妈的乳房已经LOL解读最近出现的CD咳血男枪头条创作挑战赛最近峡谷上有不少男枪玩家选择以咳血作神话装备,为什么会出现这种情况呢?首先是咳血的属性,提供优秀的攻击力CD血量全能吸血,近身主动伤害,属性上是完全契合男枪,咳血是唯原神3。3后无内鬼?未来或将全面云测,杜绝私服拆包虽说目前原神3。1版本才刚开始不久,但内鬼们对3。2版本不少内容都进行了爆料,尤其是草神纳西妲,在大量的实机演示下,许多玩家对其技能机制早已了然于心。回想起1。X版本时期,虽然爆料原神芭芭拉突破材料慕风蘑菇分布位置(蒙德篇)原神小萌新们前期没有角色,只有免费送的芭芭拉怎么办?其实芭芭拉在大世界探索也很好用,尤其是前期角色很少的情况下,他充分解决了角色血量问题,不再需要经常去七天神像加血。(咳咳虽然她是estar再次登顶拿下第七冠,子阳拿下FMVP,最感谢WB送走狼队2022年王者荣耀挑战者杯的比赛,已经正式落幕。在紧凑的赛程中,经过层层选拔,estar和WB站到了最后。在这场备受关注的总决赛中,两支队伍也是使出浑身的解数,打出非常精彩的对决。关于网络自己的一些浅谈作为一名曾经的互联网从业者,浅谈一些自己的想法。从PC端到移动端,从静态到动态,再到短视频,其实骨子里互联网的核心就是算法,就是平台说的算。最开始的百度SEM,SEO,都要搞懂平台国庆假期出游丨这个假期你和它们交朋友了吗?视频加载中国庆假期,不少市民选择逃离喧嚣,找一个地方放松身心,感受与动物相遇的奇妙,来一次亲近自然的疗愈之旅。假期即将告罄,你与它们交上朋友了吗?十月的唐家河,气候宜人。这里常年生