历史上的今天
今天是:2024年09月28日(星期六)
2018年09月28日 | 亚太地区企业机构每年因撞库攻击造成的损失巨大
2018-09-28
负责提供安全数字化体验的智能边缘平台阿卡迈技术公司(Akamai Technologies, Inc.,以下简称:Akamai)(NASDAQ:AKAM)与波耐蒙研究所(Ponemon Institute,以下简称:Ponemon)于今天共同宣布了一项针对亚太地区的研究结果,有助于地区内的企业机构量化防御、检测和弥补撞库攻击(credential stuffing attacks)所导致的潜在损失。本次研究所调查的公司预计因遭受撞库攻击而导致的损失范围为284,649美元(假设1%的被盗账户造成货币损失)至2850万美元(假设100%的被盗账户造成货币损失)。
由Akamai发起、Ponemon开展的主题为“亚太地区撞库造成的损失”(The Cost of Credential Stuffing: Asia Pacific)的研究对538名IT安全从业人员进行了调查,这些被调查人员熟知各个行业的撞库攻击,其中包括金融服务、零售和电子商务、旅游和酒店、媒体、娱乐和游戏等行业。他们表示撞库攻击会造成代价高昂的应用程序宕机、客户流失以及IT安全投入,而这三项每年所招致的平均成本分别为120万美元、150万美元以及110万美元。
撞库(credential stuffing)通常是指欺诈者从暗网购买被盗凭据列表(credentials),例如用户ID和密码,然后使用僵尸网络在企业机构的登录页面验证这些凭据。通常,此类攻击的最终结果是导致账户被盗(account takeover),然后欺诈者利用被盗的已经验证的凭据来实施欺诈。此种犯罪类型的主要目的通常是进行欺诈性购买、参与欺诈性金融交易及盗取其他机密信息。
本次研究调查的主要发现包括:
● 应用程序和企业所面临的挑战
更为全面的战略有助于减少云端的撞库攻击:51%的被调查者认为,将应用程序迁移至云端会增加撞库带来的风险。就安全性的许多方面而言,企业机构制定更为全面的云战略有助于提升安全团队在不同的计算平台上保护日益增多的应用程序(以及支持不同类型客户端的端点)的能力。
● 防御、检测并补救撞库攻击的能力
企业机构在应对撞库攻击时总是举步维艰:41%的被调查者表示他们对撞库攻击的了解不到位。37%的被调查者认为他们未能快速检测针对其网站的撞库攻击并加以补救。
● 撞库攻击的巨量化
攻击会影响大量的用户账户:被调查者表示,一般情况下,每个撞库攻击平均会针对954个用户账户。
● 撞库攻击造成的后果和损失
企业机构缺乏足够的预算来解决问题:仅有37%的被调查者认为其公司具备足够的安全预算来防御和/或牵制撞库攻击。其中有20%的被调查者在此问题上表示不确定,而43%的被调查者表示不同意或强烈反对。
2016年Yahoo公司的数据泄露事件是撞库威胁严重程度的有力佐证。有总计约15亿的凭据数据经Yahoo公司泄露并在互联网上流出,而这类凭据是通过安全性较为薄弱的MD5哈希算法(MD5 hashing algorithm)进行保护。这些盗窃事件发生在2012年和2013年,让犯罪分子有最长4年的时间来冲破薄弱的防御机制。
研究方法
“亚太地区撞库造成的损失”(The Cost of Credential Stuffing: Asia Pacific)研究的抽样范围包括15,365名IT安全从业人员,这些被调查人员熟知撞库攻击,并且负责其公司网站的安全工作。共有591名被调查者完成了调查,通过筛查和可靠性检查去除了其中的53份调查。最终样本包含538份调查。
史海拾趣
|
摘要:对比分析了逆变器控制中的电容电流反馈和电感电流反馈两种控制方式。推导了控制器的控制模型,分析了控制器的设计方法,给出了各种突加负载及恒定负载状态下的实验结果,指出了两种控制方法的特点以及优缺点。实验在800VA的逆变器中进行,逆变 ...… 查看全部问答> |
|
在电信和其它使用高电压负电源轨的场合,可将一个仪表放大器与独立元件简单结合,实现大电流检测以保护电路。高端大电流检测放大器(CSA)主要用于正电源轨电流监测。然而,诸如ISDN和电信电源类应用需要采用工作在负电源轨的CSA。设计负电源轨CSA ...… 查看全部问答> |
|
大家可以关注下这款器件,Vishay在无源器件方面世界领先 日前,Vishay Intertechnology, Inc.宣布,推出通过了DSCC Drawing 10004认证的超高容值液钽电容器——DSCC 10004。Vishay的新款DSCC 10004器件具有业内最高的容值,采用轴向T1、T2、T3和 ...… 查看全部问答> |
|
现在在写一个简单打印机(数字记录仪)的驱动,打印机给出数据申请信号(中断实现),然后主机发送数据,通过查询BUSY信号来确定数据发送的时间。 问题出现了:BUSY设定为普通的一个IO口,驱 ...… 查看全部问答> |
|
我在一幅图上写字时,发现ExtTextOutW可以写出字,而DrawText不能写出,我试过不是rect的问题,但是现在问题已解决,而我还没弄懂,请高手来讲讲。 //this is ok m_stpic.GetDC()->ExtTextOutW(m_rect.left,m_rect.top,ETO_OPAQUE | ETO_CLIPPED, ...… 查看全部问答> |
|
问题描述: 一个串口类,采用线程,然后定义两个类对象,分别用于两个通信协议, RS485的MODBUS通信协议(假设为A协议)和用于GPRS上的通信协议(假设为B协议), 那么我原本是在串口类中采用回调函数来处理接收到的数据, 但是由于,底层的驱动是是每接收 ...… 查看全部问答> |




