欧美性猛交xxxx免费看_牛牛在线视频国产免费_天堂草原电视剧在线观看免费_国产粉嫩高清在线观看_国产欧美日本亚洲精品一5区

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

詳解企業(yè)SAP環(huán)境常見的配置錯誤和安全故障

如意 ? 來源:IT168 ? 作者:IT168 ? 2020-07-01 11:04 ? 次閱讀

現(xiàn)代SAP足跡的復(fù)雜性和常見的安全故障使許多組織暴露在可避免的風(fēng)險中。

配置錯誤和其他錯誤(其中許多是多年來眾所周知的)不斷破壞企業(yè)SAP環(huán)境的安全性。SAP足跡的迅速復(fù)雜性增長是造成這種情況的一個重要原因。多年來,SAP應(yīng)用程序一直在變化和發(fā)展,現(xiàn)在已經(jīng)連接到無數(shù)其他系統(tǒng)和應(yīng)用程序。

典型的SAP環(huán)境由許多自定義代碼和定制組件組成,這些組件相互通信,并通過各種API接口與外部系統(tǒng)進(jìn)行通信。ERP領(lǐng)域的安全供應(yīng)商Onapsis的CTO Juan Perez-Etchegoyen說,新的代碼和協(xié)議與與傳統(tǒng)環(huán)境相互作用,并繼承它們的安全漏洞和缺陷。

他指出,不斷地對概要文件、參數(shù)和配置進(jìn)行更改,以適應(yīng)新的業(yè)務(wù)流程,但很少了解潛在的安全隱患。這些環(huán)境的復(fù)雜性使他們充滿了安全漏洞。

今年早些時候,隨著針對兩個主要SAP組件中已知配置錯誤的一組漏洞的公開發(fā)布,這個問題成為了人們關(guān)注的焦點(diǎn)。這些漏洞被統(tǒng)稱為10KBlaze,為攻擊者提供了一種獲得對SAP環(huán)境的完全遠(yuǎn)程管理控制的方法,并促使US-CERT發(fā)出了警告。

下面是企業(yè)SAP環(huán)境中最常見的一些配置錯誤和安全故障。

1. 配置ACL

訪問控制列表(ACL)控制不同SAP系統(tǒng)之間,以及SAP和非SAP環(huán)境之間的連接和通信。它們還決定用戶對SAP系統(tǒng)的訪問。

Perez-Etchegoyen說,控制SAP系統(tǒng)和外部系統(tǒng)之間,或SAP系統(tǒng)之間連接的ACL通常配置很差,漏洞很多,允許一個系統(tǒng)上的人輕松地訪問另一個系統(tǒng)。他說,在滲透測試中,配置錯誤的ACL幾乎總是顯示為攻擊者提供了在SAP環(huán)境中橫向移動的方法。

例如,Onapsis在5月份披露的10KBlaze漏洞就是為了利用SAP網(wǎng)關(guān)和SAP消息服務(wù)器中配置不良的ACL。這些漏洞使攻擊者能夠完全控制SAP環(huán)境,以便查看、刪除或修改數(shù)據(jù)、關(guān)閉系統(tǒng)和執(zhí)行其他惡意操作。

Onapsis 的CTO表示,SAP環(huán)境中經(jīng)常配置不安全ACL的其他組件包括SAP Internet Communication Manager(ICM),SAP Dispatcher,用于遠(yuǎn)程監(jiān)控和管理的SAP Management Console以及用于OS監(jiān)控的SAP Host Agent ACL。

SAP本身長期以來一直警告組織注意配置不當(dāng)ACL的危險。在這方面,新版本的應(yīng)用程序要比舊版本安全得多,默認(rèn)情況下ACL的設(shè)置也要嚴(yán)格得多,Perez-Etchegoyen說。盡管如此,不安全的ACL仍然是SAP世界中最大的可避免的漏洞之一。

2. 弱用戶訪問控制

大多數(shù)SAP軟件都有一個或多個具有高度特權(quán)和管理員級別訪問權(quán)限的默認(rèn)用戶帳戶。訪問此類帳戶的惡意用戶可能造成嚴(yán)重?fù)p害。專注于SAP系統(tǒng)的咨詢公司Enowa LLC的高級董事Jonathan Haun說,這類賬戶的例子包括SAP*和DDIC,以及SAP HANA中的系統(tǒng)用戶賬戶。

Haun說:“黑客知道這些賬戶的存在,他們會首先攻擊這些賬戶。”他表示:“企業(yè)要么在必要時禁用這些賬戶,要么使用非常復(fù)雜、隨機(jī)生成的密碼,而這些密碼無法被猜到?!痹谀承┣闆r下,甚至有軟件產(chǎn)品允許管理員安全地暫時使用這些帳戶。

Perez- Etchegoyen說,SAP環(huán)境,尤其是那些隨著時間的推移而發(fā)展起來的環(huán)境,其中有很多帳戶,很容易被濫用,從而給惡意用戶提供完全的管理員權(quán)限,甚至超級管理員訪問環(huán)境中的所有內(nèi)容?!斑@是SAP安全衛(wèi)生的一個領(lǐng)域,很多組織肯定需要改進(jìn)?!?/p>

3.不安全的自定義代碼

SAP Global security負(fù)責(zé)安全通信的副總裁Gert Schroeter認(rèn)為,組織圍繞其SAP環(huán)境構(gòu)建的自定義代碼和功能常常存在bug,并且包含安全漏洞?!霸谲浖_發(fā)生命周期方面,我們確實(shí)看到了很多問題,”Schroeter說。

在快速發(fā)布軟件的壓力下,開發(fā)組織在構(gòu)建和部署軟件時,常常很少關(guān)注安全基礎(chǔ),比如代碼漏洞分析、代碼掃描和bug搜索。Schroeter表示:“我們談?wù)摰氖窃O(shè)計上的安全,以及默認(rèn)情況下的安全?!痹谠S多有SAP足跡的組織中,“最終情況并非如此”。

4. Sloppy補(bǔ)丁管理

由于大多數(shù)SAP環(huán)境的關(guān)鍵任務(wù)性質(zhì),管理員常常猶豫不決或不愿意做任何可能破壞可用性的事情。一個結(jié)果是,安全補(bǔ)丁和更新——即使是針對最關(guān)鍵的漏洞,往往很少被快速應(yīng)用,有時甚至根本不應(yīng)用。

Perez-Etchegoyen說,在SAP環(huán)境中應(yīng)用補(bǔ)丁意味著通過開發(fā),QA,預(yù)生產(chǎn)以及所有其他多個層次來了解其影響。管理員確保補(bǔ)丁不會破壞現(xiàn)有流程或接口所需的時間通常會導(dǎo)致所需的補(bǔ)丁即使在首次可用后數(shù)年也未實(shí)施。

Schroeter補(bǔ)充說,由于缺乏信息,許多組織很難在現(xiàn)場SAP系統(tǒng)上識別和實(shí)現(xiàn)所需的補(bǔ)丁。他指出,管理員需要定期關(guān)注漏洞公開站點(diǎn)和數(shù)據(jù)庫,并訂閱資源,以便定期更新補(bǔ)丁信息。

5. 不受保護(hù)的數(shù)據(jù)

如今,SAP環(huán)境幾乎可以連接到任何東西,并且?guī)缀蹩梢詮娜魏蔚胤街苯踊蜷g接訪問。許多SAP工作負(fù)載也開始轉(zhuǎn)移到云上。

然而,通常實(shí)際的數(shù)據(jù)本身(盡管任務(wù)很關(guān)鍵)并沒有得到保護(hù)。很少有公司會在傳輸或休息時對數(shù)據(jù)進(jìn)行加密,并在加密過程中使數(shù)據(jù)暴露于不當(dāng)訪問和濫用的風(fēng)險之中。Haun說:“對于云計算和托管環(huán)境,他們錯誤地認(rèn)為供應(yīng)商正在實(shí)現(xiàn)網(wǎng)絡(luò)加密和其他安全標(biāo)準(zhǔn)?!?/p>

當(dāng)您的SAP數(shù)據(jù)庫由第三方(尤其是第三方)托管時,應(yīng)該對其余數(shù)據(jù)進(jìn)行加密,以防止不受信任的用戶訪問數(shù)據(jù)。他說:“許多組織利用托管和IaaS云平臺,因此強(qiáng)烈建議對數(shù)據(jù)、事務(wù)日志和備份文件進(jìn)行加密?!?/p>

6. 密碼管理不善

ERP系統(tǒng)和連接到它們的應(yīng)用程序包含關(guān)鍵信息,但往往受到弱密碼和密碼管理實(shí)踐的保護(hù)。使用默認(rèn)密碼或跨帳戶使用相同密碼保護(hù)的高度特權(quán)帳戶的訪問并不罕見。弱密碼當(dāng)然是跨應(yīng)用程序的一個問題,但在關(guān)鍵的SAP環(huán)境中尤其有問題。

Haun說,一些組織不支持密碼的基本標(biāo)準(zhǔn),這可能導(dǎo)致帳戶被入侵,黑客使用有效的用戶帳戶和密碼造成無法檢測到的損害。他建議:“應(yīng)該配置SAP系統(tǒng),使用戶帳戶密碼變得復(fù)雜,并且每年要修改幾次。”

超級用戶和管理員密碼不應(yīng)該給普通用戶使用,并被鎖定在數(shù)字保險箱。Schroeter建議,組織應(yīng)該實(shí)現(xiàn)更強(qiáng)大的控制,包括SSO、雙因素和基于上下文的身份驗(yàn)證,而不是依賴于宏和基于文本的身份驗(yàn)證。

7. 未能制定應(yīng)急響應(yīng)計劃

對許多組織來說,面臨的一個大問題是缺乏足夠的危機(jī)管理計劃。Schroeter說,很少有人有應(yīng)對正在展開的攻擊的程序,也很少有人有應(yīng)對危機(jī)的指揮系統(tǒng)。

他說,SAP進(jìn)行的一項調(diào)查顯示,企業(yè)擔(dān)心數(shù)據(jù)丟失、災(zāi)難恢復(fù)能力以及ERP環(huán)境中的業(yè)務(wù)連續(xù)性,但很少有企業(yè)有應(yīng)對危機(jī)的計劃。

8. 日志記錄和審計不足

日志記錄和審計對于實(shí)現(xiàn)跨SAP環(huán)境監(jiān)視系統(tǒng)活動所需的可見性至關(guān)重要。它可以幫助管理員密切關(guān)注特權(quán)用戶,并監(jiān)控對應(yīng)用程序、數(shù)據(jù)和數(shù)據(jù)庫的訪問以及對它們的任何身份更改。

然而,Haun說,大多數(shù)組織沒有提供足夠的審計策略來跟蹤SAP系統(tǒng)中的關(guān)鍵操作。這包括應(yīng)用服務(wù)器層和數(shù)據(jù)庫層。他表示:“審計數(shù)據(jù)可以用于主動檢測攻擊,也可以在攻擊后提供取證數(shù)據(jù)?!?/p>

Schroeter說,SAP本身已經(jīng)為其產(chǎn)品添加了很多安全功能,并且多年來一直以安全默認(rèn)配置提供這些功能。該公司提供了有關(guān)配置漂移等關(guān)鍵主題的指導(dǎo),以及如何處理安全補(bǔ)丁和為其軟件添加安全功能。他表示:“客戶需要開始處理這個問題,并開始以整體的方式解決網(wǎng)絡(luò)安全問題?!?/p>

與SAP應(yīng)用程序一樣,解決安全問題也很復(fù)雜。Schroeter指出,組織需要實(shí)現(xiàn)一個安全計劃,確定風(fēng)險的優(yōu)先級,并找出一個正式的方法來減輕對SAP環(huán)境的威脅。

他說,SAP去年與一家安全供應(yīng)商進(jìn)行的一項研究顯示,犯罪分子對SAP應(yīng)用程序的興趣增強(qiáng)了。那些繼續(xù)低估或忽視這種威脅的公司正在犯錯誤?!?0KBLAZE是我能找到的最好的例子,說明了為什么組織需要開始處理這個問題,”Schroeter說。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • SAP
    SAP
    +關(guān)注

    關(guān)注

    1

    文章

    385

    瀏覽量

    21722
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3199

    瀏覽量

    60267
  • 網(wǎng)絡(luò)配置
    +關(guān)注

    關(guān)注

    1

    文章

    23

    瀏覽量

    7654
收藏 人收藏

    評論

    相關(guān)推薦

    通力電梯故障代碼詳解

    通力電梯故障代碼詳解。通力電梯的控制系統(tǒng)可監(jiān)測到電梯電氣系統(tǒng)的常見基本故障,對于監(jiān)測到的故障,可通過LCECPU板上的顯示窗口以
    發(fā)表于 09-06 07:42

    Keil常見錯誤警告

    該文檔詳細(xì)介紹了在Keil編譯環(huán)境下的常見錯誤警告,及其解決方法
    發(fā)表于 08-29 14:22 ?4次下載

    處理器種群及種群設(shè)計錯誤詳解

    處理器種群及種群設(shè)計錯誤詳解
    發(fā)表于 12-15 17:04 ?0次下載

    什么是iPaaS?SAP的智慧企業(yè)之路

    當(dāng)然,業(yè)務(wù) SaaS 是如此之多,以至于 SAP 即便收購了幾家各個業(yè)務(wù)領(lǐng)域的獨(dú)角獸企業(yè),也不可能滿足企業(yè)的所有業(yè)務(wù)需求。于是乎,除了 SAP CP Integration 之外,
    的頭像 發(fā)表于 01-16 14:01 ?7284次閱讀

    IBM Power Systems 正式通過 SAP HANA? 企業(yè)云認(rèn)證

    SAP HANA Enterprise Cloud提供可擴(kuò)展的安全的云服務(wù),旨在幫助用戶加快轉(zhuǎn)向云環(huán)境的進(jìn)程。
    發(fā)表于 02-26 10:27 ?748次閱讀

    SAP S/4 HANA給企業(yè)帶來的作用與價值是什么

    ,提供各項數(shù)據(jù)需求,以此制定更為明智的決策。 根據(jù)行業(yè)性質(zhì)和企業(yè)特定需求,SAP HANA可實(shí)現(xiàn)針對性的配置,有效滿足企業(yè)的各種要求。 實(shí)時分析,報表在HANA平臺上只需要幾秒即可生成
    發(fā)表于 11-09 16:21 ?2204次閱讀

    哪些企業(yè)適合上SAP系統(tǒng)?

    SAP系統(tǒng)作為全球知名ERP系統(tǒng)公司,世界500強(qiáng)里面有86%的企業(yè)部署了SAP系統(tǒng),總部位于德國沃爾多夫市,在全球擁有6萬多名員工,遍布全球130個國家,并擁有覆蓋全球11,500家企業(yè)
    發(fā)表于 02-13 14:44 ?2040次閱讀

    SAP是什么?適合中小企業(yè)嗎?

    SAP是什么? SAP是一個全球有名的企業(yè)軟件公司,專注于為企業(yè)提供實(shí)時的數(shù)據(jù)和分析,以支持企業(yè)的戰(zhàn)略決策和業(yè)務(wù)流程。
    的頭像 發(fā)表于 04-06 15:42 ?1888次閱讀

    SAP系統(tǒng)操作教程:關(guān)于SAP Business One中Addon部署配置

    即日起,小編將每周為各位企業(yè)客戶帶來關(guān)于SAP系列產(chǎn)品的相關(guān)知識,為客戶在使用SAP系統(tǒng)時出現(xiàn)的困難疑點(diǎn)進(jìn)行答疑解惑。 本期為大家?guī)淼闹黝}是關(guān)于SAP B1中ADDON的部署
    的頭像 發(fā)表于 05-09 17:06 ?1253次閱讀
    <b class='flag-5'>SAP</b>系統(tǒng)操作教程:關(guān)于<b class='flag-5'>SAP</b> Business One中Addon部署<b class='flag-5'>配置</b>

    RISE with SAP是什么?適合哪些企業(yè)使用!

    一直以來,企業(yè)的數(shù)字化轉(zhuǎn)型被認(rèn)為是一件極其復(fù)雜的事情。目前的市場信息環(huán)境快速變化,企業(yè)想通過數(shù)字化轉(zhuǎn)型來實(shí)現(xiàn)業(yè)務(wù)價值的增長,然而在具體實(shí)踐方面,企業(yè)仍然面臨著許多挑戰(zhàn)與難題。
    的頭像 發(fā)表于 05-18 23:24 ?1007次閱讀
    RISE with <b class='flag-5'>SAP</b>是什么?適合哪些<b class='flag-5'>企業(yè)</b>使用!

    常見的生產(chǎn)故障有哪些

    ? 網(wǎng)絡(luò)故障如何處理 服務(wù)器故障如何處理? 數(shù)據(jù)庫故障如何處理 軟件錯誤如何處理 安全漏洞如何處理 存儲
    的頭像 發(fā)表于 05-23 15:05 ?695次閱讀

    SAP ERP公有云的數(shù)據(jù)安全與合規(guī)

    針對各種復(fù)雜環(huán)境下的安全難題,SAP ERP公有云(SAP S/4HANA Cloud,Public Edition)給出了一套全面專業(yè)、值得信賴的
    的頭像 發(fā)表于 07-01 15:46 ?1298次閱讀
    <b class='flag-5'>SAP</b> ERP公有云的數(shù)據(jù)<b class='flag-5'>安全</b>與合規(guī)

    串口通信常見錯誤故障排除方法

    在進(jìn)行串口通信時,確實(shí)可能會遇到一些常見錯誤和問題。
    的頭像 發(fā)表于 03-02 14:19 ?4313次閱讀

    VLAN 配置中的常見問題解決

    VLAN(虛擬局域網(wǎng))配置中的常見問題涉及多個方面,包括配置錯誤、網(wǎng)絡(luò)互通問題、設(shè)備連接故障等。以下是對這些問題的分析和解決方法: 一、
    的頭像 發(fā)表于 11-19 09:22 ?2619次閱讀