精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

細數(shù)SAP環(huán)境中的8大安全錯誤

安全 應(yīng)用安全
現(xiàn)代SAP足跡的復(fù)雜性和常見的安全故障使許多組織暴露在可避免的風(fēng)險中。下面是企業(yè)SAP環(huán)境中最常見的一些配置錯誤和安全故障。

現(xiàn)代SAP足跡的復(fù)雜性和常見的安全故障使許多組織暴露在可避免的風(fēng)險中。

配置錯誤和其他錯誤(其中許多是多年來眾所周知的)不斷破壞企業(yè)SAP環(huán)境的安全性。SAP足跡的迅速復(fù)雜性增長是造成這種情況的一個重要原因。多年來,SAP應(yīng)用程序一直在變化和發(fā)展,現(xiàn)在已經(jīng)連接到無數(shù)其他系統(tǒng)和應(yīng)用程序。

[[269279]]

典型的SAP環(huán)境由許多自定義代碼和定制組件組成,這些組件相互通信,并通過各種API和接口與外部系統(tǒng)進行通信。ERP領(lǐng)域的安全供應(yīng)商Onapsis的CTO Juan Perez-Etchegoyen說,新的代碼和協(xié)議與與傳統(tǒng)環(huán)境相互作用,并繼承它們的安全漏洞和缺陷。

他指出,不斷地對概要文件、參數(shù)和配置進行更改,以適應(yīng)新的業(yè)務(wù)流程,但很少了解潛在的安全隱患。這些環(huán)境的復(fù)雜性使他們充滿了安全漏洞。

今年早些時候,隨著針對兩個主要SAP組件中已知配置錯誤的一組漏洞的公開發(fā)布,這個問題成為了人們關(guān)注的焦點。這些漏洞被統(tǒng)稱為10KBlaze,為攻擊者提供了一種獲得對SAP環(huán)境的完全遠程管理控制的方法,并促使US-CERT發(fā)出了警告。

下面是企業(yè)SAP環(huán)境中最常見的一些配置錯誤和安全故障。

1. 配置ACL

訪問控制列表(ACL)控制不同SAP系統(tǒng)之間,以及SAP和非SAP環(huán)境之間的連接和通信。它們還決定用戶對SAP系統(tǒng)的訪問。

Perez-Etchegoyen說,控制SAP系統(tǒng)和外部系統(tǒng)之間,或SAP系統(tǒng)之間連接的ACL通常配置很差,漏洞很多,允許一個系統(tǒng)上的人輕松地訪問另一個系統(tǒng)。他說,在滲透測試中,配置錯誤的ACL幾乎總是顯示為攻擊者提供了在SAP環(huán)境中橫向移動的方法。

例如,Onapsis在5月份披露的10KBlaze漏洞就是為了利用SAP網(wǎng)關(guān)和SAP消息服務(wù)器中配置不良的ACL。這些漏洞使攻擊者能夠完全控制SAP環(huán)境,以便查看、刪除或修改數(shù)據(jù)、關(guān)閉系統(tǒng)和執(zhí)行其他惡意操作。

Onapsis 的CTO表示,SAP環(huán)境中經(jīng)常配置不安全ACL的其他組件包括SAP Internet Communication Manager(ICM),SAP Dispatcher,用于遠程監(jiān)控和管理的SAP Management Console以及用于OS監(jiān)控的SAP Host Agent ACL。

SAP本身長期以來一直警告組織注意配置不當ACL的危險。在這方面,新版本的應(yīng)用程序要比舊版本安全得多,默認情況下ACL的設(shè)置也要嚴格得多,Perez-Etchegoyen說。盡管如此,不安全的ACL仍然是SAP世界中最大的可避免的漏洞之一。

2. 弱用戶訪問控制

大多數(shù)SAP軟件都有一個或多個具有高度特權(quán)和管理員級別訪問權(quán)限的默認用戶帳戶。訪問此類帳戶的惡意用戶可能造成嚴重損害。專注于SAP系統(tǒng)的咨詢公司Enowa LLC的高級董事Jonathan Haun說,這類賬戶的例子包括SAP*和DDIC,以及SAP HANA中的系統(tǒng)用戶賬戶。

Haun說:“黑客知道這些賬戶的存在,他們會首先攻擊這些賬戶。”他表示:“企業(yè)要么在必要時禁用這些賬戶,要么使用非常復(fù)雜、隨機生成的密碼,而這些密碼無法被猜到。”在某些情況下,甚至有軟件產(chǎn)品允許管理員安全地暫時使用這些帳戶。

Perez- Etchegoyen說,SAP環(huán)境,尤其是那些隨著時間的推移而發(fā)展起來的環(huán)境,其中有很多帳戶,很容易被濫用,從而給惡意用戶提供完全的管理員權(quán)限,甚至超級管理員訪問環(huán)境中的所有內(nèi)容。“這是SAP安全衛(wèi)生的一個領(lǐng)域,很多組織肯定需要改進。”

3. 不安全的自定義代碼

SAP Global security負責(zé)安全通信的副總裁Gert Schroeter認為,組織圍繞其SAP環(huán)境構(gòu)建的自定義代碼和功能常常存在bug,并且包含安全漏洞。“在軟件開發(fā)生命周期方面,我們確實看到了很多問題,”Schroeter說。

在快速發(fā)布軟件的壓力下,開發(fā)組織在構(gòu)建和部署軟件時,常常很少關(guān)注安全基礎(chǔ),比如代碼漏洞分析、代碼掃描和bug搜索。Schroeter表示:“我們談?wù)摰氖窃O(shè)計上的安全,以及默認情況下的安全。”在許多有SAP足跡的組織中,“最終情況并非如此”。

4. Sloppy補丁管理

由于大多數(shù)SAP環(huán)境的關(guān)鍵任務(wù)性質(zhì),管理員常常猶豫不決或不愿意做任何可能破壞可用性的事情。一個結(jié)果是,安全補丁和更新——即使是針對最關(guān)鍵的漏洞,往往很少被快速應(yīng)用,有時甚至根本不應(yīng)用。

Perez-Etchegoyen說,在SAP環(huán)境中應(yīng)用補丁意味著通過開發(fā),QA,預(yù)生產(chǎn)以及所有其他多個層次來了解其影響。管理員確保補丁不會破壞現(xiàn)有流程或接口所需的時間通常會導(dǎo)致所需的補丁即使在首次可用后數(shù)年也未實施。

Schroeter補充說,由于缺乏信息,許多組織很難在現(xiàn)場SAP系統(tǒng)上識別和實現(xiàn)所需的補丁。他指出,管理員需要定期關(guān)注漏洞公開站點和數(shù)據(jù)庫,并訂閱資源,以便定期更新補丁信息。

5. 不受保護的數(shù)據(jù)

如今,SAP環(huán)境幾乎可以連接到任何東西,并且?guī)缀蹩梢詮娜魏蔚胤街苯踊蜷g接訪問。許多SAP工作負載也開始轉(zhuǎn)移到云上。

然而,通常實際的數(shù)據(jù)本身(盡管任務(wù)很關(guān)鍵)并沒有得到保護。很少有公司會在傳輸或休息時對數(shù)據(jù)進行加密,并在加密過程中使數(shù)據(jù)暴露于不當訪問和濫用的風(fēng)險之中。Haun說:“對于云計算和托管環(huán)境,他們錯誤地認為供應(yīng)商正在實現(xiàn)網(wǎng)絡(luò)加密和其他安全標準。”

當您的SAP數(shù)據(jù)庫由第三方(尤其是第三方)托管時,應(yīng)該對其余數(shù)據(jù)進行加密,以防止不受信任的用戶訪問數(shù)據(jù)。他說:“許多組織利用托管和IaaS云平臺,因此強烈建議對數(shù)據(jù)、事務(wù)日志和備份文件進行加密。”

6. 密碼管理不善

ERP系統(tǒng)和連接到它們的應(yīng)用程序包含關(guān)鍵信息,但往往受到弱密碼和密碼管理實踐的保護。使用默認密碼或跨帳戶使用相同密碼保護的高度特權(quán)帳戶的訪問并不罕見。弱密碼當然是跨應(yīng)用程序的一個問題,但在關(guān)鍵的SAP環(huán)境中尤其有問題。

Haun說,一些組織不支持密碼的基本標準,這可能導(dǎo)致帳戶被入侵,黑客使用有效的用戶帳戶和密碼造成無法檢測到的損害。他建議:“應(yīng)該配置SAP系統(tǒng),使用戶帳戶密碼變得復(fù)雜,并且每年要修改幾次。”

超級用戶和管理員密碼不應(yīng)該給普通用戶使用,并被鎖定在數(shù)字保險箱。Schroeter建議,組織應(yīng)該實現(xiàn)更強大的控制,包括SSO、雙因素和基于上下文的身份驗證,而不是依賴于宏和基于文本的身份驗證。

7. 未能制定應(yīng)急響應(yīng)計劃

對許多組織來說,面臨的一個大問題是缺乏足夠的危機管理計劃。Schroeter說,很少有人有應(yīng)對正在展開的攻擊的程序,也很少有人有應(yīng)對危機的指揮系統(tǒng)。

他說,SAP進行的一項調(diào)查顯示,企業(yè)擔(dān)心數(shù)據(jù)丟失、災(zāi)難恢復(fù)能力以及ERP環(huán)境中的業(yè)務(wù)連續(xù)性,但很少有企業(yè)有應(yīng)對危機的計劃。

8. 日志記錄和審計不足

日志記錄和審計對于實現(xiàn)跨SAP環(huán)境監(jiān)視系統(tǒng)活動所需的可見性至關(guān)重要。它可以幫助管理員密切關(guān)注特權(quán)用戶,并監(jiān)控對應(yīng)用程序、數(shù)據(jù)和數(shù)據(jù)庫的訪問以及對它們的任何身份更改。

然而,Haun說,大多數(shù)組織沒有提供足夠的審計策略來跟蹤SAP系統(tǒng)中的關(guān)鍵操作。這包括應(yīng)用服務(wù)器層和數(shù)據(jù)庫層。他表示:“審計數(shù)據(jù)可以用于主動檢測攻擊,也可以在攻擊后提供取證數(shù)據(jù)。”

Schroeter說,SAP本身已經(jīng)為其產(chǎn)品添加了很多安全功能,并且多年來一直以安全默認配置提供這些功能。該公司提供了有關(guān)配置漂移等關(guān)鍵主題的指導(dǎo),以及如何處理安全補丁和為其軟件添加安全功能。他表示:“客戶需要開始處理這個問題,并開始以整體的方式解決網(wǎng)絡(luò)安全問題。”

與SAP應(yīng)用程序一樣,解決安全問題也很復(fù)雜。Schroeter指出,組織需要實現(xiàn)一個安全計劃,確定風(fēng)險的優(yōu)先級,并找出一個正式的方法來減輕對SAP環(huán)境的威脅。

他說,SAP去年與一家安全供應(yīng)商進行的一項研究顯示,犯罪分子對SAP應(yīng)用程序的興趣增強了。那些繼續(xù)低估或忽視這種威脅的公司正在犯錯誤。“10KBLAZE是我能找到的最好的例子,說明了為什么組織需要開始處理這個問題,”Schroeter說。

責(zé)任編輯:趙寧寧 來源: it168網(wǎng)站
相關(guān)推薦

2010-03-20 20:35:33

2010-11-19 17:01:52

2013-08-06 09:56:11

2016-12-01 15:25:37

2024-11-08 15:22:08

2011-07-28 09:42:14

IT安全虛擬化數(shù)據(jù)泄漏

2018-11-14 13:11:43

OT網(wǎng)絡(luò)安全攻擊

2015-01-14 09:29:35

2019-08-22 10:24:04

物聯(lián)網(wǎng)物聯(lián)網(wǎng)安全IoT

2024-12-16 12:42:29

2021-01-21 03:30:20

上云云安全身份驗證

2021-03-30 11:29:59

學(xué)習(xí)軟件Netop安全漏洞

2015-12-02 13:31:23

2024-02-20 14:55:51

2019-09-03 08:55:07

物聯(lián)網(wǎng)IT打印機

2022-05-24 14:54:50

漏洞網(wǎng)絡(luò)攻擊

2009-10-22 09:52:37

2023-11-06 13:56:20

2020-09-15 09:54:13

云安全數(shù)據(jù)安全漏洞

2024-03-14 12:15:03

點贊
收藏

51CTO技術(shù)棧公眾號

欧美一区二区啪啪| 久久精品视频免费观看| 欧美老妇交乱视频| 深夜视频在线观看| 青春草免费在线视频| 久久国产精品99久久久久久老狼| 久久精品电影网| 日本少妇一级片| 超碰激情在线| 欧美国产日韩亚洲一区| 成人亚洲综合色就1024| 久久高清免费视频| 精品99在线| 日韩一区二区精品在线观看| 国产日韩欧美精品在线观看| 欧美日韩国产亚洲沙发| 久久国产精品99久久人人澡| 欧美精品久久久久久久| 亚洲黄色小说视频| 欧洲大片精品免费永久看nba| 一区二区三区高清| 欧美日韩精品免费观看视一区二区| 一区二区视频网| 伊人久久婷婷| 最近2019好看的中文字幕免费| 久久人人爽人人片| 美女100%一区| 亚洲精品乱码久久久久久黑人| 久久爱av电影| 99热精品在线播放| 亚洲午夜一区| 色狠狠av一区二区三区香蕉蜜桃| 中文字幕在线视频播放| 日本亚洲欧洲无免费码在线| 亚洲成人在线观看视频| 色综合视频二区偷拍在线| 国产女人高潮的av毛片| 日日夜夜免费精品| 韩日精品中文字幕| 神马久久精品综合| youjizz欧美| 91精品国产综合久久小美女| 熟妇人妻va精品中文字幕| 黄页在线观看免费| 亚洲视频一二三区| 色狠狠久久av五月综合|| 免费观看成年人视频| 精久久久久久久久久久| 国产91在线播放| 国产无遮挡aaa片爽爽| 99精品一区| 夜夜嗨av色综合久久久综合网| 亚洲欧美日韩中文字幕在线观看| 成人国产一区| 欧美在线视频你懂得| 干日本少妇首页| 色屁屁www国产馆在线观看| 国产精品美女久久久久aⅴ| 欧美日韩三区四区| 日本ー区在线视频| 2022国产精品视频| 久久精品国产精品国产精品污 | 中国成人一区| 日韩一级裸体免费视频| 91狠狠综合久久久久久| 视频国产一区| 亚洲日韩第一页| 最近中文字幕无免费| av日韩精品| 日韩免费性生活视频播放| 免费黄频在线观看| 亚洲成人a级片| 51精品久久久久久久蜜臀| 天天操狠狠操夜夜操| 成人国产精选| 欧美日韩国产美女| 中文字幕国产高清| 我要色综合中文字幕| 欧美成人官网二区| 黄色性视频网站| 老汉色老汉首页av亚洲| 亚洲国产精品99久久| 亚洲图片综合网| 欧美综合精品| 亚洲最新中文字幕| 顶级黑人搡bbw搡bbbb搡| 天天精品视频| 国产在线精品一区二区三区不卡| 亚洲精品自拍动漫在线| mm131午夜| 91麻豆国产福利在线观看宅福利 | 亚洲熟女少妇一区二区| 亚洲国产精品久久久天堂| 日韩在线观看免费av| 成人免费毛片xxx| 国语精品一区| 国产91免费看片| 国产精品伦一区二区三区| 国产精品 日产精品 欧美精品| 国产高清在线一区| 国产福利在线视频| 亚洲欧洲av在线| 欧美亚洲日本一区二区三区| 日韩国产网站| 欧美一区二区在线看| 日本在线不卡一区二区| 外国成人在线视频| 日韩视频免费大全中文字幕| 国产小视频在线看| 日本中文字幕一区| 99在线热播| 黄色片在线免费观看| 中文字幕一区二区不卡| 2025韩国大尺度电影| 一区二区三区电影大全| 欧美成人乱码一区二区三区| 毛片aaaaaa| 午夜综合激情| 成人自拍偷拍| 含羞草www国产在线视频| 一本到一区二区三区| 97精品人人妻人人| 久久精品国内一区二区三区水蜜桃| 秋霞午夜一区二区| 亚洲奶汁xxxx哺乳期| 亚洲少妇最新在线视频| 999精彩视频| 国产欧美日韩在线一区二区| 91成人精品网站| 丰满人妻妇伦又伦精品国产| 全黄一级裸体片| 亚洲激情视频| 国产精品一区二区在线观看| 亚洲男同gay网站| 欧美日韩成人一区二区| 欧洲av一区二区三区| 国产精品丝袜xxxxxxx| 国产欧美日韩视频一区二区三区| 五月花成人网| 日韩欧美亚洲一区二区| 三级全黄做爰视频| 国产一区二区三区在线观看精品| 亚洲巨乳在线观看| 成人亚洲视频| 尤物99国产成人精品视频| 福利网址在线观看| 久久久精品黄色| 不要播放器的av网站| 免费黄色成人| 国产精品成人免费电影| 精彩国产在线| 在线视频中文字幕一区二区| 国内精品久久久久久中文字幕| 欧美爱爱免费视频| 精品系列免费在线观看| 一区精品视频| 少妇高潮一区二区三区99| 日韩一区二区三区xxxx| 国产男男gay体育生白袜| 亚洲精品视频在线看| 亚洲三级在线视频| 国色天香一区二区| 久久精品99| 日韩视频网站在线观看| 日韩中文字幕在线免费观看| 国产女无套免费视频| 亚洲伊人伊色伊影伊综合网| av电影在线播放| 国产精品日韩精品欧美精品| 欧美日韩在线不卡一区| 成人国产精品入口免费视频| 久久国产精品影片| 狠狠人妻久久久久久综合麻豆| 亚洲第一精品在线| 国产手机在线观看| 久久机这里只有精品| 国产成人一区二区三区别| 亚洲精品国模| 国产精品一区二区在线| 性欧美猛交videos| 欧美精品一区二区三区蜜臀| 人妻丰满熟妇av无码区| 国产精品久久久久久久久免费桃花 | av成人天堂| 欧美精品123| 伊人久久一区| 欧美亚洲另类在线| 免费在线观看黄色| 亚洲精品成人久久| 国产成人精品亚洲| 亚洲国产乱码最新视频| 中文字幕 自拍| 国产成人午夜精品影院观看视频 | 特级西西444www大精品视频| 经典三级久久| 青青青国产精品一区二区| h片在线免费观看| 亚洲男人天堂网站| 午夜精品久久久久久久第一页按摩| 欧美性高潮床叫视频| h色网站在线观看| 久久久久久麻豆| 国产综合内射日韩久| 久久精品二区亚洲w码| 草草久久久无码国产专区| 日韩毛片视频| 欧美lavv| 国产精东传媒成人av电影| 国产日韩欧美91| 日韩理论视频| 欧美日韩第一页| 秋霞影院午夜丰满少妇在线视频| 日韩精品中文字幕有码专区| 国产av一区二区三区| 日本福利一区二区| 日本五十路女优| 亚洲精品视频观看| 中文天堂资源在线| 久久一夜天堂av一区二区三区| 国产乱国产乱老熟300部视频| 毛片av中文字幕一区二区| 久久精品国产精品亚洲色婷婷| 亚洲最新色图| 日韩精品av一区二区三区| 国产精品天天看天天狠| 91亚色免费| 欧美日韩va| 国产精品成人免费电影| 一个人看的www视频在线免费观看 一个人www视频在线免费观看 | 欧美性猛交xxxx| 国产无码精品久久久| 亚洲视频一区二区在线观看| 男女男精品视频网站| 国产三级欧美三级日产三级99 | 国语对白做受69| 直接在线观看的三级网址| 色噜噜亚洲精品中文字幕| 国产二区视频在线观看| 亚洲一区999| 精品视频一二三| 亚洲免费成人av电影| 欧美日韩国产中文字幕在线| 精品亚洲一区二区三区在线播放| 五月婷婷丁香六月| 亚洲第一精品自拍| 少妇人妻精品一区二区三区| 精品国产成人系列| 日本黄色不卡视频| 日韩av在线一区二区| 三级做a全过程在线观看| 精品视频久久久久久久| 五月婷婷六月丁香综合| 国产视频精品久久久| 毛片免费在线观看| 中文字幕亚洲自拍| 日本不卡视频| 九九热99久久久国产盗摄| 伊人手机在线| 久久青草福利网站| 日本久久免费| 国产欧美久久久久久| 日本高清久久| 精品一区久久久久久| 九一成人免费视频| 亚洲一区二区高清视频| 综合在线一区| 国产视频九色蝌蚪| 久久婷婷av| 日本美女视频一区| 国产成都精品91一区二区三| 免费无码一区二区三区| 国产欧美一区二区精品仙草咪| 任你操精品视频| 亚洲曰韩产成在线| 日本视频网站在线观看| 69p69国产精品| 欧美 日韩 国产 精品| 亚洲视频在线播放| www在线免费观看视频| 性色av香蕉一区二区| 91成人在线| αv一区二区三区| 久久成人高清| 麻豆一区二区三区在线观看| 中文亚洲字幕| 天天久久综合网| 91麻豆swag| 国产成人久久久久| 日韩欧美极品在线观看| 国产精品永久久久久久久久久| 亚洲白拍色综合图区| 成人免费在线电影| 欧美精品videofree1080p| 午夜激情成人网| 国产精品久久久一区二区三区| 西野翔中文久久精品国产| 久久最新免费视频| 视频一区国产视频| 波多野结衣电影免费观看| 久久久综合视频| 免费在线视频观看| 欧美日韩一级二级三级| 神马久久久久久久久久| 久久精品电影网站| 亚洲人免费短视频| 国产91视觉| 午夜国产一区二区| 午夜免费精品视频| 99久久伊人久久99| 男女羞羞免费视频| 欧美日韩国产经典色站一区二区三区 | 国产麻豆成人传媒免费观看| 一本加勒比北条麻妃| 一区二区三区四区国产精品| 在线观看免费视频a| 亚洲色图在线观看| 性xxxxfreexxxxx欧美丶| 亚洲一区美女视频在线观看免费| av中文一区| 欧美 激情 在线| 成人视屏免费看| 久热这里有精品| 欧美久久一二区| jizz在线观看视频| 国产91色在线| 国产91精品对白在线播放| 国产免费黄色一级片| 国产一区二区伦理片| 国产又黄又粗又猛又爽的| 91福利视频久久久久| 免费在线视频你懂得| 欧美在线激情视频| 你懂的在线观看一区二区| 日韩国产一级片| 成人免费毛片片v| 国产一级做a爱免费视频| 日韩一区二区在线看片| 成人日批视频| 999在线观看免费大全电视剧| 国产精品99久久久久久动医院| 日韩高清第一页| 国产精品伦理在线| 一级aaaa毛片| 久久亚洲春色中文字幕| 免费精品一区| 国产 欧美 日本| 成人黄色在线视频| 久久精品性爱视频| 亚洲国产精品成人精品| 蜜臀久久精品| 日本在线播放不卡| 久久在线精品| 69xxx免费| 欧美一区永久视频免费观看| 97caopor国产在线视频| 动漫3d精品一区二区三区| 亚洲精品1234| 中文字幕xxx| 欧美午夜影院一区| 久草资源在线观看| 成人羞羞视频免费| 99精品视频免费观看| 国产色视频一区二区三区qq号| 色999日韩国产欧美一区二区| 大乳在线免费观看| 成人欧美在线观看| 亚洲黄色影院| 69精品无码成人久久久久久| 欧美日韩国产首页在线观看| 亚洲夜夜综合| 鲁丝片一区二区三区| 久久97超碰国产精品超碰| 久久久精品99| 亚洲人成绝费网站色www| 人人精品久久| 成人免费毛片在线观看| 久久久高清一区二区三区| 国产日本精品视频| 97在线日本国产| 三级电影一区| 中文视频在线观看| 精品视频1区2区3区| 亚洲国产精品精华素| 久久婷婷国产综合尤物精品| 蜜桃av一区二区在线观看| 激情四射综合网| 亚洲性无码av在线| 91精品导航| 视频在线观看免费高清| 亚洲高清不卡在线观看| 国产系列在线观看| 97人人澡人人爽| 日韩av午夜在线观看| 国产性猛交普通话对白| 中文字幕欧美国内| 欧美精品国产白浆久久久久| www.99r| 欧美日韩中文字幕在线视频| 搞黄网站在线观看| 茄子视频成人在线观看|