SSL:你的网络盲点

简介: 本文讲的是 SSL:你的网络盲点,本周二,OpenSSL发布“神秘”更新版本,修补了几个安全漏洞,包括一个高危漏洞。

image

本文讲的是 SSL:你的网络盲点,本周二,OpenSSL发布“神秘”更新版本,修补了几个安全漏洞,包括一个高危漏洞。之所以称神秘是因为官方并未给出这些漏洞的细节,可能是为了防止黑客了解,也可能是为了给机构留出打补丁的时间。但这个更新则引发了下面的内容:

你无法防护你看不到的地方

如果把网络流量比做公路上的汽车,那么加密流量就如同封闭的无法看到其内部的汽车,检查人员(即防火墙、入侵检测等)无法得知其中隐藏的数据。那么这种情况有多严重呢?

  1. NSS实验室一份2013年的报告显示,企业网络流量的25%到35%是SSL加密的。
  2. 另一份Palo Alto网络的应用程序及使用风险报告显示,36%的企业流量是加密的。
  3. 越来越多的网站要求默认使用SSL。
  4. 谷歌最近宣布,要开始帮助使用SSL的网站建立搜索排名。
    从去年的心脏滴血到今年的贵宾犬,再到最近的疯怪(Freak),OpenSSL接连爆出重大漏洞。更严重的是,SSL的问题不仅于此,因为你如何防护你看不到的地方?

可以考虑的解决方案

有什么办法来应对这种流量加密趋势呢?答案是非常困难,但可以从以下几点进行考虑:

  1. 加固终端安全。终端安全解决方案可以对流量的流入或流出进行检测,前提是在工作站上对流量进行解密。
  2. 内容过滤。即使流量是经过加密的,一些安全工具也能够通过SSL证书中的信息对流量内容进行过滤,并基于信誉数据库进行允许或拒绝操作。
  3. SSL解密。所有在服务器与客户端之间输送的加密流量都能可以被基于网络的安全工具解密,也可以被网络安全系统检测。
    这样做对企业意味着什么?

考虑到企业网络上已经被加密的流量,以及越来越多的网站开始实施成本日益降低的SSL加密,一个未来所有的网络流量都是SSL加密的日子为期不远了。这种场景下,对于一直致力于隐藏自身活动的恶意黑客们,逃避安全检测也将变得更加容易。

你知道你的网络流量有多少被加密了吗?你当前的安全计划包括了加密的流量吗?你们机构的决策者知道基于网络的安全工具对很大一部分网络流量是无用的吗?你做好如何应对日益增长的加密流量的计划了吗?

如果上述问题的答案是不,那还等什么?赶紧行动去吧!

原文发布时间为:三月 19, 2015
本文作者:王小瑞
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/6993.html

相关文章
|
4月前
|
安全 网络安全 网络虚拟化
深入解析IDS/IPS与SSL/TLS和网络安全
防火墙 防火墙是一种网络安全设备,用于监控和控制网络流量,保护网络免受未经授权的访问、恶意攻击和威胁。防火墙可以基于规则进行数据包过滤,允许或阻止特定类型的流量通过。常见的防火墙类型包括网络层防火墙和应用层防火墙。 防火墙就像是你家的安全门,保护你的电脑网络不受坏人的攻击。它像一个警卫一样,只允许那些你信任的人进入你的网络,而把不好的人拒之门外。
130 0
|
1月前
|
安全 Linux 网络安全
Qt SSL/TLS 安全通信类:构建安全网络应用的关键组件
Qt SSL/TLS 安全通信类:构建安全网络应用的关键组件
62 0
|
1月前
|
开发框架 安全 网络安全
Qt5.14.2揭秘Qt与SSL/TLS的完美邂逅:打造坚不可摧的网络安全防线
Qt5.14.2揭秘Qt与SSL/TLS的完美邂逅:打造坚不可摧的网络安全防线
|
1月前
|
云安全 安全 网络安全
简单了解SSL--保障网络安全的加密技术
SSL(Secure Sockets Layer)是一种为互联网通信提供安全及数据完整性保障的协议。SSL通过加密技术,在客户端(如浏览器)和服务器之间建立一个加密通道,使得在两台计算机间传输的数据得以保护,防止数据被窃取或篡改。
|
安全 算法 小程序
沃通SSL证书助力金融行业网络安全建设
沃通SSL证书基于PKI/CA体系及密码技术,为银行、证券、基金、信托等金融行业客户,从技术上解决网上身份认证、数据机密性、信息完整性和抗抵赖等网络安全问题
398 2
 沃通SSL证书助力金融行业网络安全建设
|
Web App开发 网络安全 数据安全/隐私保护
一个最简单的通过WireShark破解SSL加密网络数据包的方法
原文地址: http://article.yeeyan.org/view/530101/444688 一般来说,我们用WireShark来抓取包进行分析是没有多大问题的。但这里有个问题是,如果你碰到的是用SSL/TLS等加密手段加密过的网络数据的时候,往往我们只能束手无策。
2499 0
|
2月前
|
域名解析 应用服务中间件 Linux
【服务器】使用域名解析服务器的IP地址并配置SSL证书
【服务器】使用域名解析服务器的IP地址并配置SSL证书
406 0
|
2月前
|
前端开发 应用服务中间件 Linux
nginx解决springcloud前后端跨域问题,同时配置ssl
nginx解决springcloud前后端跨域问题,同时配置ssl
|
7月前
|
存储 Java 网络安全
SpringCloud GateWay配置(TLS 和 SSL、Http超时配置)—官方原版
SpringCloud GateWay配置(TLS 和 SSL、Http超时配置)—官方原版
210 0
|
6月前
|
应用服务中间件 网络安全 nginx
Nginx学习研究-Nginx 安装 SSL 配置 HTTPS
Nginx学习研究-Nginx 安装 SSL 配置 HTTPS
261 0