0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

大数据安全:数字化转型的“必答题”

如意 来源:CIO时代 作者:CIO时代 2020-06-28 17:53 次阅读

如果说,数字化转型是全球变革的趋势,那么“大数据安全”就是数字化转型的“必答题”。“数据”作为当今信息化时代的重要载体与工具,其安全性是直接决定未来全球数字化转型成功与否的关键命题。

前段时间,据外媒报道:SAP旗下产品ASE数据库服务器被曝存在6个高危漏洞,其中之一的CVE-2020-6248威胁评分竟高达9.1(满分10分)!据悉,攻击者可利用该组漏洞在低权限状态下,在目标系统上执行任意代码,直至完全控制目标数据库甚至底层操作系统。鉴于SAP为全球知名企业软件供应商,且ASE服务范围甚广,故而此次漏洞事件波及范围或许比预想的还要深远。而当我们将此事置于全球数字化转型的背景下重新审视时,发现威胁绝不止于数据库安全,其背后还潜藏着更深层次的数字时代安全形态:“数据”作为当今信息化时代的重要载体与工具,其安全性是直接决定未来全球数字化转型成功与否的关键命题。

SAP(SystemApplications and Products)公司:成立于1972年,是全球知名的企业管理和协同化商务解决方案供应商,在全球190多个国家和地区拥有超过335000个客户。

尤其值得注意的是,该公司旗下的明星产品ASE(Adaptive Server Enterprise)数据服务器享誉全球,世界范围内近90%的银行巨头和安全公司,30000多家企业组织都在使用它。

SAP ASE数据服务器被曝高危漏洞

攻击者可完全控制目标数据库

近日,国外安全研究员发布报告,重磅披露了SAP ASE数据服务器中6个高危漏洞的技术细节,并警告称:攻击者可利用该组漏洞在低权限状态下,在目标系统上执行任意代码,甚至完全控制目标数据库以及底层操作系统。

6个高危漏洞主要信息如下:

CVE-2020-6248:威胁评分高达9.1(满分10),该漏洞源于缺乏安全检查,无法在数据库备份操作期间覆盖关键配置文件。任何可以运行DUMP命令的低权限用户都可以通过发送损坏的配置文件以接管数据库。

CVE-2020-6252:存在ASE服务器的小型辅助数据库(SqlAnywhere)中,任何一个运行Windows系统的攻击者皆可通过此漏洞,登录辅助数据库以“本地系统”权限执行任意代码。

CVE-2020-6241:存在于ASE 16的全局临时表中,是典型的SQL注入漏洞,可被用于提升系统权限。

CVE-2020-6253:存在于ASE的WebServices处理代码中,攻击者可借此进行系统权限提升。

CVE-2020-6243:XP Server漏洞,经过身份验证的Windows攻击者可借此连接到SAP ASE,并以“本地系统”的权限执行任意代码。

CVE-2020-6250:与安全日志中出现明文密码有关,单独使用时仅影响Linux/UNIX系统,但若与其他漏洞组合使用,或可导致SAP ASE服务器完全瘫痪。

从9.1的威胁评级到权限恶意提升再到服务器致瘫,上述漏洞的破坏力不言而喻。而更关键的是,企业通常会将关键信息存储在数据库中,而数据库又常处于不受信任或公开的环境下,这一趋势更是给了漏洞攻击可乘之机。

因此,一旦数据库安全防线失守,不止机密信息会受到影响,正在运行的主机也将面临前所未有的威胁。智库在此提醒相关管理员,务必及时修补系统漏洞,保障系统安全运行。

服务器失守背后暗藏更大隐患

大数据安全危局一触即发

而在SAP ASE存在高危漏洞这一事件中,需要我们关注的不只是漏洞的修补与否,更重要警惕的是其背后潜藏的危机:数据安全一旦失守,数字化转型必将全线溃败。

尤其随着关键基础设施的高度数字化,以工业互联网、5G人工智能为代表的新技术为大数据提供肥沃发展土壤的同时,也给数据安全带来了前所未有的挑战,其背后面临的网络威胁也日渐凸显。

其一、内部脆弱难以避免,数据库本身的存储存在诸多安全隐患

由上文可知,SAP ASE服务器中存在的这组漏洞极具破坏力,而这还仅仅是数据库服务器漏洞的冰山一角。相关数据显示,截止2019年12月,CVE发布的被确认的国际主流数据库漏洞多计140个!

而近年来,借助数据库服务器漏洞,利用SQL注入、提权、缓冲区溢出登攻击方式,针对数据中心发起的高级别网络入侵时有发生,由此导致的大规模数据泄漏事件更是比比皆是。

根据Risk Based Security发布的数据显示,仅在2020年第一季度,泄露的数据总量猛增至84亿,与2019年第一季度相比增长了273%,创下至少自2005年详细报告开始以来的同期记录。

其二、外部威胁防不胜防,高级别APT、勒索软件等各类攻击层出不穷

在数据内部脆弱性难以避免的背景下,针对性的高级别网络攻击日益猖獗,传统的防御手段已无法有效阻止APT等高级攻击,而数据安全防线一旦被攻破,各类有关国家、社会、企业和个人的海量大数据将被置于前所未有的威胁之下。

以最近发生的数起数据攻击案件为例:

2020年5月,美国德克萨斯州的航空服务供应商圣东安尼奥航空航天公司(VT SAA)遭遇勒索软件攻击,该公司包括财务数据、提案、保密协议在内的1.5TB数据惨遭窃取;

2020年5月,泰国最大的蜂窝网络AIS疑似遭黑客攻击,致其数据库脱机,80亿实时互联网记录惨遭泄露;

2020年6月3日,外媒报道称,美国防部承包商遭遇Maze勒索软件攻击,致其参与维护支持的美国洲际弹道导弹“民兵-3“系列军事数据陷入危局;

桩桩件件,皆是面向数据安全振聋发聩的安全警铃。

其三、多域应用场景下,数据安全牵一发而动全身

随着全球数字化战略迎来前所未有之新变局,各产业链中,数据应用场景必将呈现井喷式增长。而在这一趋势下,数据采集、数据整合、数据提炼、数据挖掘、数据发布这一链条中的任何一个环节被攻破,都将导致“牵一发而动全身“的威胁效果。

更为严重的是,若以失真的数据来训练神经网络现象,将导致从决策错误到整个数据中心宕机等一些列重大安全问题。

短评

当前,新基建浪潮之下,大数据不仅是数字化转型的重要驱动力,更是转型之后各行各业数字化发展的重要载体和工具。

与此同时,伴随万物互通互联,“大数据安全”也不再是虚拟世界的威胁,更是现实世界的延展。数据库的暴露可能对国家安全、社会安全、个人安全造成不可逆的影响。

今年两会期间,360董事长兼CEO周鸿祎提出的四点建议中,其中第三条也曾提到要强化大数据平台安全,实现安全的大数据协同计算。足见,在全球数字化转型的当下,“大数据安全”俨然早已成为网络安全的“必答题”,保障“大数据安全”成为我们发展新基建避不开的重要一环。

而在应对之策上,与应对新型网络空间威胁同理,在维护“大数据安全”上,我们同样要改变单一、传统的网络防护思维和手段,尽早构建以数据安全为导向的全新网络防护体系来应对当前的网络威胁。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    38

    文章

    7340

    浏览量

    135699
  • 数字化
    +关注

    关注

    8

    文章

    7696

    浏览量

    60867
  • 大数据
    +关注

    关注

    64

    文章

    8643

    浏览量

    136585
收藏 人收藏

    评论

    相关推荐

    华秋荣获2023中国产业数字化百强榜企业

    。一方面拥有传统工厂生产制造能力和质量管理体系,一方面又具备互联网平台优势,拥有广泛的用户客群,且通信息技术及大数据技术,融合打通工程设计、生产工艺、业务需求,实现订单到生产的数字化管理和柔性制造
    发表于 12-04 10:01

    喜讯!华秋荣获2023中国产业数字化百强榜企业

    。一方面拥有传统工厂生产制造能力和质量管理体系,一方面又具备互联网平台优势,拥有广泛的用户客群,且通信息技术及大数据技术,融合打通工程设计、生产工艺、业务需求,实现订单到生产的数字化管理和柔性制造
    发表于 12-04 09:58

    数字化转型的核心是数据,还是应用?

    数字化转型是当今世界各行各业的热门话题。它不仅仅是将传统的业务流程、产品和服务数字化,更是一种全面的业务战略转变。在这个转变过程中,数据和应用都扮演着至关重要的角色。但究竟哪一个是
    的头像 发表于 11-29 10:59 211次阅读

    勤哲Excel服务器无代码实现企业数字化管理共享系统

    近年来,随着我国数字技术快速发展,大数据、人工智能等深刻改变着人民群众的生产生活方式。在数字化进程中,各个企业如何跨越数字鸿沟,共享信息化发展的成果,成为时代发展的
    的头像 发表于 11-16 10:52 343次阅读
    勤哲Excel服务器无代码实现企业<b class='flag-5'>数字化</b>管理共享系统

    客户案例丨芯盾时代助力某大型能源央企建设“统一身份认证平台” 重构数字化转型安全基石

    近年来,我国能源企业数字化转型不断深化,数字化、智能化水平持续提高,不但为企业自身注入了发展动力,也为国民经济的发展提供了能源保障。能源企业在数字化
    的头像 发表于 10-18 15:50 344次阅读

    导远“三新”数字化建设策略实现不同业务域的高效协同

    “作为一家科技+制造双轮驱动的企业,数字化转型对我们来说是必答题。” 9月22日,导远电子副总裁郑方明在甲子光年数聚·源力2023 PRO_大会中表示,并分享导远在量产交付方面的最新进展,及探索
    的头像 发表于 09-28 10:31 409次阅读

    数字化业务中台的核心技术有哪些?#数字化转型 #光点科技

    数字化
    光点科技
    发布于 :2023年09月04日 09:33:36

    数字化业务中台的主要作用是什么?#数字化转型 #光点科技

    数字化
    光点科技
    发布于 :2023年09月01日 18:13:09

    什么是ERP?ERP有哪些问题?数字化转型,ERP何去何从?

    现如今,人人都在谈数字化转型,新技术不断涌现,新概念更是层出不穷。于是,这让一些传统企业变得更加焦虑和纠结,数字化转型是上ERP呢,还是上云计算、区块链、人工智能、
    的头像 发表于 07-20 09:56 2399次阅读

    HDC.Cloud 2023 | 软通动力数据中台助力企业全面数字化生长

    治理工具链,助力企业全面数字化生长”为题发表演讲,分享了软通动力数据中台如何以数据全生命周期闭环管理助力企业数字化转型。 随着
    的头像 发表于 07-10 22:09 205次阅读

    HDC.Cloud 2023 | 软通动力数据中台助力企业全面数字化生长

    生长”为题发表演讲 ,分享了软通动力数据中台如何以数据全生命周期闭环管理助力企业数字化转型。 软通动力高级产品总监 吴雪成 随着数字中国建设
    的头像 发表于 07-10 09:55 273次阅读
    HDC.Cloud 2023 | 软通动力<b class='flag-5'>数据</b>中台助力企业全面<b class='flag-5'>数字化</b>生长

    数据中台与数字化转型有何关系?#数据中台 #数字化转型 #光点科技

    数字化
    光点科技
    发布于 :2023年07月04日 17:55:46

    客户案例丨安信证券:券商数字化转型 “身份安全”要先行

    当前,数字化转型已成为证券行业未来发展的战略高地。依托5G、AI、大数据数字技术,券商不断丰富产品业态、提升交易效率、完善风险管理,业务数字化
    的头像 发表于 06-29 15:35 604次阅读
    客户案例丨安信证券:券商<b class='flag-5'>数字化</b><b class='flag-5'>转型</b>  “身份<b class='flag-5'>安全</b>”要先行

    如何向领导建议数字化转型应着手数据治理?

    当今数字化时代,企业的数字化转型已经成为一个迫切的任务。然而,数字化转型不仅仅涉及技术的引入,更需要在
    的头像 发表于 06-26 10:50 321次阅读

    数字化转型架构模型分析

    01  数字化转型的内涵与价值效益   数字化转型是顺应新一轮科技革命和产业变革趋势,不断深化应用云计算、大数据、物联网、人工智能、区块链等
    的头像 发表于 06-13 15:54 1507次阅读
    <b class='flag-5'>数字化</b><b class='flag-5'>转型</b>架构模型分析