欧美日韩激情_美女国产一区_国产精品久久久久影院日本_69xxx在线

細(xì)數(shù)SAP環(huán)境中的8大安全錯誤

2021-02-06    分類: 網(wǎng)站建設(shè)

現(xiàn)代SAP足跡的復(fù)雜性和常見的安全故障使許多組織暴露在可避免的風(fēng)險中。

配置錯誤和其他錯誤(其中許多是多年來眾所周知的)不斷破壞企業(yè)SAP環(huán)境的安全性。SAP足跡的迅速復(fù)雜性增長是造成這種情況的一個重要原因。多年來,SAP應(yīng)用程序一直在變化和發(fā)展,現(xiàn)在已經(jīng)連接到無數(shù)其他系統(tǒng)和應(yīng)用程序。

典型的SAP環(huán)境由許多自定義代碼和定制組件組成,這些組件相互通信,并通過各種API和接口與外部系統(tǒng)進行通信。ERP領(lǐng)域的安全供應(yīng)商Onapsis的CTO Juan Perez-Etchegoyen說,新的代碼和協(xié)議與與傳統(tǒng)環(huán)境相互作用,并繼承它們的安全漏洞和缺陷。

他指出,不斷地對概要文件、參數(shù)和配置進行更改,以適應(yīng)新的業(yè)務(wù)流程,但很少了解潛在的安全隱患。這些環(huán)境的復(fù)雜性使他們充滿了安全漏洞。

今年早些時候,隨著針對兩個主要SAP組件中已知配置錯誤的一組漏洞的公開發(fā)布,這個問題成為了人們關(guān)注的焦點。這些漏洞被統(tǒng)稱為10KBlaze,為攻擊者提供了一種獲得對SAP環(huán)境的完全遠(yuǎn)程管理控制的方法,并促使US-CERT發(fā)出了警告。

下面是企業(yè)SAP環(huán)境中最常見的一些配置錯誤和安全故障。

1. 配置ACL

訪問控制列表(ACL)控制不同SAP系統(tǒng)之間,以及SAP和非SAP環(huán)境之間的連接和通信。它們還決定用戶對SAP系統(tǒng)的訪問。

Perez-Etchegoyen說,控制SAP系統(tǒng)和外部系統(tǒng)之間,或SAP系統(tǒng)之間連接的ACL通常配置很差,漏洞很多,允許一個系統(tǒng)上的人輕松地訪問另一個系統(tǒng)。他說,在滲透測試中,配置錯誤的ACL幾乎總是顯示為攻擊者提供了在SAP環(huán)境中橫向移動的方法。

例如,Onapsis在5月份披露的10KBlaze漏洞就是為了利用SAP網(wǎng)關(guān)和SAP消息服務(wù)器中配置不良的ACL。這些漏洞使攻擊者能夠完全控制SAP環(huán)境,以便查看、刪除或修改數(shù)據(jù)、關(guān)閉系統(tǒng)和執(zhí)行其他惡意操作。

Onapsis 的CTO表示,SAP環(huán)境中經(jīng)常配置不安全ACL的其他組件包括SAP Internet Communication Manager(ICM),SAP Dispatcher,用于遠(yuǎn)程監(jiān)控和管理的SAP Management Console以及用于OS監(jiān)控的SAP Host Agent ACL。

SAP本身長期以來一直警告組織注意配置不當(dāng)ACL的危險。在這方面,新版本的應(yīng)用程序要比舊版本安全得多,默認(rèn)情況下ACL的設(shè)置也要嚴(yán)格得多,Perez-Etchegoyen說。盡管如此,不安全的ACL仍然是SAP世界中大的可避免的漏洞之一。

2. 弱用戶訪問控制

大多數(shù)SAP軟件都有一個或多個具有高度特權(quán)和管理員級別訪問權(quán)限的默認(rèn)用戶帳戶。訪問此類帳戶的惡意用戶可能造成嚴(yán)重?fù)p害。專注于SAP系統(tǒng)的咨詢公司Enowa LLC的高級董事Jonathan Haun說,這類賬戶的例子包括SAP*和DDIC,以及SAP HANA中的系統(tǒng)用戶賬戶。

Haun說:“黑客知道這些賬戶的存在,他們會首先攻擊這些賬戶。”他表示:“企業(yè)要么在必要時禁用這些賬戶,要么使用非常復(fù)雜、隨機生成的密碼,而這些密碼無法被猜到。”在某些情況下,甚至有軟件產(chǎn)品允許管理員安全地暫時使用這些帳戶。

Perez- Etchegoyen說,SAP環(huán)境,尤其是那些隨著時間的推移而發(fā)展起來的環(huán)境,其中有很多帳戶,很容易被濫用,從而給惡意用戶提供完全的管理員權(quán)限,甚至超級管理員訪問環(huán)境中的所有內(nèi)容。“這是SAP安全衛(wèi)生的一個領(lǐng)域,很多組織肯定需要改進。”

3. 不安全的自定義代碼

SAP Global security負(fù)責(zé)安全通信的副總裁Gert Schroeter認(rèn)為,組織圍繞其SAP環(huán)境構(gòu)建的自定義代碼和功能常常存在bug,并且包含安全漏洞。“在軟件開發(fā)生命周期方面,我們確實看到了很多問題,”Schroeter說。

在快速發(fā)布軟件的壓力下,開發(fā)組織在構(gòu)建和部署軟件時,常常很少關(guān)注安全基礎(chǔ),比如代碼漏洞分析、代碼掃描和bug搜索。Schroeter表示:“我們談?wù)摰氖窃O(shè)計上的安全,以及默認(rèn)情況下的安全。”在許多有SAP足跡的組織中,“最終情況并非如此”。

4. Sloppy補丁管理

由于大多數(shù)SAP環(huán)境的關(guān)鍵任務(wù)性質(zhì),管理員常常猶豫不決或不愿意做任何可能破壞可用性的事情。一個結(jié)果是,安全補丁和更新——即使是針對最關(guān)鍵的漏洞,往往很少被快速應(yīng)用,有時甚至根本不應(yīng)用。

Perez-Etchegoyen說,在SAP環(huán)境中應(yīng)用補丁意味著通過開發(fā),QA,預(yù)生產(chǎn)以及所有其他多個層次來了解其影響。管理員確保補丁不會破壞現(xiàn)有流程或接口所需的時間通常會導(dǎo)致所需的補丁即使在首次可用后數(shù)年也未實施。

Schroeter補充說,由于缺乏信息,許多組織很難在現(xiàn)場SAP系統(tǒng)上識別和實現(xiàn)所需的補丁。他指出,管理員需要定期關(guān)注漏洞公開站點和數(shù)據(jù)庫,并訂閱資源,以便定期更新補丁信息。

5. 不受保護的數(shù)據(jù)

如今,SAP環(huán)境幾乎可以連接到任何東西,并且?guī)缀蹩梢詮娜魏蔚胤街苯踊蜷g接訪問。許多SAP工作負(fù)載也開始轉(zhuǎn)移到云上。

然而,通常實際的數(shù)據(jù)本身(盡管任務(wù)很關(guān)鍵)并沒有得到保護。很少有公司會在傳輸或休息時對數(shù)據(jù)進行加密,并在加密過程中使數(shù)據(jù)暴露于不當(dāng)訪問和濫用的風(fēng)險之中。Haun說:“對于云計算和托管環(huán)境,他們錯誤地認(rèn)為供應(yīng)商正在實現(xiàn)網(wǎng)絡(luò)加密和其他安全標(biāo)準(zhǔn)。”

當(dāng)您的SAP數(shù)據(jù)庫由第三方(尤其是第三方)托管時,應(yīng)該對其余數(shù)據(jù)進行加密,以防止不受信任的用戶訪問數(shù)據(jù)。他說:“許多組織利用托管和IaaS云平臺,因此強烈建議對數(shù)據(jù)、事務(wù)日志和備份文件進行加密。”

6. 密碼管理不善

ERP系統(tǒng)和連接到它們的應(yīng)用程序包含關(guān)鍵信息,但往往受到弱密碼和密碼管理實踐的保護。使用默認(rèn)密碼或跨帳戶使用相同密碼保護的高度特權(quán)帳戶的訪問并不罕見。弱密碼當(dāng)然是跨應(yīng)用程序的一個問題,但在關(guān)鍵的SAP環(huán)境中尤其有問題。

Haun說,一些組織不支持密碼的基本標(biāo)準(zhǔn),這可能導(dǎo)致帳戶被入侵,黑客使用有效的用戶帳戶和密碼造成無法檢測到的損害。他建議:“應(yīng)該配置SAP系統(tǒng),使用戶帳戶密碼變得復(fù)雜,并且每年要修改幾次。”

超級用戶和管理員密碼不應(yīng)該給普通用戶使用,并被鎖定在數(shù)字保險箱。Schroeter建議,組織應(yīng)該實現(xiàn)更強大的控制,包括SSO、雙因素和基于上下文的身份驗證,而不是依賴于宏和基于文本的身份驗證。

7. 未能制定應(yīng)急響應(yīng)計劃

對許多組織來說,面臨的一個大問題是缺乏足夠的危機管理計劃。Schroeter說,很少有人有應(yīng)對正在展開的攻擊的程序,也很少有人有應(yīng)對危機的指揮系統(tǒng)。

他說,SAP進行的一項調(diào)查顯示,企業(yè)擔(dān)心數(shù)據(jù)丟失、災(zāi)難恢復(fù)能力以及ERP環(huán)境中的業(yè)務(wù)連續(xù)性,但很少有企業(yè)有應(yīng)對危機的計劃。

8. 日志記錄和審計不足

日志記錄和審計對于實現(xiàn)跨SAP環(huán)境監(jiān)視系統(tǒng)活動所需的可見性至關(guān)重要。它可以幫助管理員密切關(guān)注特權(quán)用戶,并監(jiān)控對應(yīng)用程序、數(shù)據(jù)和數(shù)據(jù)庫的訪問以及對它們的任何身份更改。

然而,Haun說,大多數(shù)組織沒有提供足夠的審計策略來跟蹤SAP系統(tǒng)中的關(guān)鍵操作。這包括應(yīng)用服務(wù)器層和數(shù)據(jù)庫層。他表示:“審計數(shù)據(jù)可以用于主動檢測攻擊,也可以在攻擊后提供取證數(shù)據(jù)。”

Schroeter說,SAP本身已經(jīng)為其產(chǎn)品添加了很多安全功能,并且多年來一直以安全默認(rèn)配置提供這些功能。該公司提供了有關(guān)配置漂移等關(guān)鍵主題的指導(dǎo),以及如何處理安全補丁和為其軟件添加安全功能。他表示:“客戶需要開始處理這個問題,并開始以整體的方式解決網(wǎng)絡(luò)安全問題。”

與SAP應(yīng)用程序一樣,解決安全問題也很復(fù)雜。Schroeter指出,組織需要實現(xiàn)一個安全計劃,確定風(fēng)險的優(yōu)先級,并找出一個正式的方法來減輕對SAP環(huán)境的威脅。

他說,SAP去年與一家安全供應(yīng)商進行的一項研究顯示,犯罪分子對SAP應(yīng)用程序的興趣增強了。那些繼續(xù)低估或忽視這種威脅的公司正在犯錯誤。“10KBLAZE是我能找到的最好的例子,說明了為什么組織需要開始處理這個問題,”Schroeter說。

新聞標(biāo)題:細(xì)數(shù)SAP環(huán)境中的8大安全錯誤
鏈接URL:http://www.kartarina.com/news9/99409.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供手機網(wǎng)站建設(shè)搜索引擎優(yōu)化外貿(mào)網(wǎng)站建設(shè)定制網(wǎng)站云服務(wù)器網(wǎng)站維護

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

網(wǎng)站建設(shè)網(wǎng)站維護公司
欧美日韩激情_美女国产一区_国产精品久久久久影院日本_69xxx在线
欧美精品1区2区3区| 成人av电影在线| 三级不卡在线观看| 国产69精品一区二区亚洲孕妇| 欧美裸体bbwbbwbbw| 亚洲成av人综合在线观看| 在线亚洲一区二区| 亚洲国产精品一区二区www在线| 在线欧美一区二区| 丝袜美腿亚洲色图| 欧美xingq一区二区| 国产一区二区在线观看视频| 国产精品麻豆欧美日韩ww| 91在线一区二区三区| 亚洲电影一级片| 久久中文娱乐网| 不卡av免费在线观看| 亚洲国产视频在线| 久久综合九色综合欧美98| av网站免费线看精品| 日韩国产高清影视| 国产亚洲婷婷免费| 欧美日韩另类国产亚洲欧美一级| 久色婷婷小香蕉久久| 中文字幕精品综合| 欧美精品1区2区3区| 国产麻豆精品95视频| 亚洲精品视频一区二区| 日韩免费电影一区| 色一情一伦一子一伦一区| 蜜臀91精品一区二区三区| 精品国产乱码久久久久久浪潮| 91女人视频在线观看| 蜜桃视频一区二区| 亚洲尤物视频在线| 中文字幕欧美激情一区| 91精品国产91久久久久久一区二区 | 亚洲国产欧美一区二区三区丁香婷| 国产原创一区二区三区| 国产精品国产三级国产专播品爱网| 欧美一级高清大全免费观看| 97久久超碰国产精品电影| 国产精品123| 奇米影视在线99精品| 一区二区国产视频| 综合色中文字幕| 久久久久9999亚洲精品| 日韩视频免费观看高清完整版 | 中文无字幕一区二区三区| 91精品在线免费| 欧美日韩在线精品一区二区三区激情 | 婷婷开心久久网| 国产精品伦理一区二区| 欧美r级在线观看| 欧美二区三区的天堂| 欧美在线免费播放| 91黄视频在线| 在线观看国产一区二区| 色诱亚洲精品久久久久久| 国产盗摄视频一区二区三区| 韩国三级在线一区| 黄网站免费久久| 国产精品自拍av| 黄色日韩网站视频| 国产自产2019最新不卡| 国产一区二区精品久久99| 激情深爱一区二区| 粉嫩av一区二区三区粉嫩| av网站免费线看精品| 欧美影院一区二区| 4hu四虎永久在线影院成人| 欧美一区二区三区视频免费播放| 日韩免费观看高清完整版在线观看| 欧美精品一区二区精品网| 日本一区二区视频在线观看| 国产精品久久久久aaaa樱花 | 国产精品久久久久9999吃药| 亚洲欧美区自拍先锋| 亚洲最新在线观看| 日韩专区一卡二卡| 国产一区二区三区最好精华液| 国产成人亚洲综合色影视 | 老司机免费视频一区二区| 久久超碰97人人做人人爱| 国产精品亚洲а∨天堂免在线| 高清视频一区二区| 欧美色中文字幕| 久久久美女艺术照精彩视频福利播放| 欧美极品少妇xxxxⅹ高跟鞋| 亚洲妇熟xx妇色黄| 国产自产2019最新不卡| bt7086福利一区国产| 欧美视频一二三区| 久久九九久久九九| 一区二区三区四区蜜桃| 激情综合色综合久久综合| 成人一区二区视频| 欧美一区二区三区小说| 成人欧美一区二区三区白人| 日韩电影免费一区| 色综合久久99| 午夜精品福利久久久| 国产成人综合网站| 欧美揉bbbbb揉bbbbb| 久久一区二区三区四区| 亚洲国产综合人成综合网站| 成人精品免费视频| 欧美www视频| 午夜日韩在线电影| 色偷偷久久人人79超碰人人澡| 精品播放一区二区| 日韩av不卡一区二区| 色系网站成人免费| 中文字幕av资源一区| 激情综合色播激情啊| 欧美视频精品在线| 亚洲欧美日韩在线不卡| 国产成人av一区二区| 欧美成人性战久久| 免费高清不卡av| 91精品黄色片免费大全| 亚洲一区二区在线播放相泽| 91视频一区二区| 亚洲欧美日韩一区| 99re热视频精品| 亚洲视频香蕉人妖| 成人国产亚洲欧美成人综合网| 精品国产免费一区二区三区香蕉| 日本美女一区二区三区视频| 精品污污网站免费看| 水野朝阳av一区二区三区| 欧美另类高清zo欧美| 日本免费在线视频不卡一不卡二| 欧美精品久久久久久久多人混战| 一区二区高清免费观看影视大全| 国产成a人无v码亚洲福利| 久久久99久久精品欧美| 国内精品写真在线观看| 精品成人免费观看| 国产凹凸在线观看一区二区| 国产精品国产精品国产专区不蜜| 91在线一区二区| 亚洲高清免费在线| 日韩免费一区二区三区在线播放| 日韩avvvv在线播放| 日韩欧美一级二级三级久久久| 人人精品人人爱| 国产亚洲成av人在线观看导航| 国产美女久久久久| 国产精品国产自产拍在线| 在线视频中文字幕一区二区| 午夜免费久久看| xnxx国产精品| 91在线丨porny丨国产| 一区二区三区四区不卡视频| 欧美日韩第一区日日骚| 久久国产日韩欧美精品| 久久久国际精品| 91国偷自产一区二区开放时间| 日本美女一区二区三区视频| 国产精品情趣视频| 欧美人xxxx| 成年人午夜久久久| 日本aⅴ亚洲精品中文乱码| 国产精品日韩成人| 日韩亚洲欧美高清| 96av麻豆蜜桃一区二区| 精品无码三级在线观看视频| ...xxx性欧美| 日韩网站在线看片你懂的| 成人sese在线| 男女激情视频一区| 亚洲精品国产精品乱码不99| 精品日韩成人av| 欧美日韩中文一区| 99久久久无码国产精品| 国产在线播放一区| 视频在线在亚洲| 亚洲免费在线观看| 欧美韩国日本综合| 日韩欧美国产精品| 欧美午夜免费电影| 北岛玲一区二区三区四区| 日本不卡的三区四区五区| 亚洲麻豆国产自偷在线| 国产欧美日韩在线视频| 欧美本精品男人aⅴ天堂| 在线观看欧美日本| 99精品黄色片免费大全| 国产a区久久久| 黄色精品一二区| 美女脱光内衣内裤视频久久影院| 亚洲一区二区在线视频| ...xxx性欧美| 国产精品看片你懂得| 国产欧美日产一区| 国产欧美一区在线| 国产色爱av资源综合区| 久久夜色精品国产噜噜av| 精品入口麻豆88视频|