首页 > 动态中心 > 技术文章  >  正文

从滴滴打车内网漫游漏洞看企业内网管理

2023-05-12 22:13:06

文章摘要:公司上网行为管理,就用洞察眼MIT局域监控软件:免费下载试用在漏洞修复前,外人并不清楚漏洞细节。仅从漏洞描述可见严重程度:可登录任意司机&乘客账号、查看所有订单、大量内部系统、所有源代码。从漏洞信息未看到拖库之类的风险,不过,对黑客来说,写个查询输出数据的脚本似乎没难度。对于专车公司而言,最具技术含量的是基于海量数据的大数据分析,可以从任意司机、乘客的行车路线分析其家庭住址、工作单位、日常行为(电

公司上网行为管理,就用洞察眼MIT局域监控软件:免费下载试用

在漏洞修复前,外人并不清楚漏洞细节。仅从漏洞描述可见严重程度:可登录任意司机&乘客账号、查看所有订单、大量内部系统、所有源代码。从漏洞信息未看到拖库之类的风险,不过,对黑客来说,写个查询输出数据的脚本似乎没难度。

对于专车公司而言,最具技术含量的是基于海量数据的大数据分析,可以从任意司机、乘客的行车路线分析其家庭住址、工作单位、日常行为(电影院、咖啡厅还是旅馆、夜店),间接分析客户层级、收入,这些用户信息极具商业价值。还可以统计司机收入,看看滴滴司机每天的业务量真的是多少,外界报道的数据有没有水分,这对投资人和行业分析是最有价值的信息。交管局分析参考这些数据,是否可以缓解城市拥堵。

对了,VC们会聘用黑客参与市场调查吗?如果黑客出手得到真实数据,象某APP作弊弄一套假数据骗投资人的事会下降不少。

像滴滴这样的独角兽公司,源代码一定倍受业界垂青:拿来改造成其他O2O应用是不是挺简单。还可分析这家公司除了公众熟知的打车应用,是不是还有其他秘密项目,滴滴的用户规模到底有多大,野心有多大。Uber会对这些数据感兴趣吗?

总之,数据越有价值,漏洞风险就越大。

漫游内网是怎么实现的?

公开的资料目前还不会披露技术细节,必须得等相关厂商修复漏洞之后,我们可以猜一猜路人甲是怎么实现的。

推测黑客先入侵内网某一台电脑或某个ID的权限(企业分配给员工的VPN帐号,拿到这个基本就能漫游了,如果碰巧帐号的级别挺高,那就更痛快了),再实现内网漫游,逐步得到最有价值的订单信息和源代码。对一个超大型企业来讲,内网的安全短板往往是那些基本不怎么懂安全的员工。普通员工可轻易掉进黑客陷阱:聊天时点击一个链接,可能遭遇XSS攻击而泄露帐号密码。邮件查看一个文档,遭遇漏洞攻击,被安装病毒木马;还有广泛存在的弱密码使用问题。

很多人使用Web邮箱和云服务,个人云空间中保存了较多企业文档。邮箱密码又不幸出现在黑客的数据库中,大量商业秘密就此泄露。这些信息都有助于黑客在内网中漫游。当黑客控制了内网某台PC,就可继续使用黑客工具渗透,分析网络结构,找到关键节点。再利用系统漏洞和社工欺骗,尝试入侵下一个关键节点,直到自由访问整个网络,随意下载关键数据和源代码。并不是所有程序员都关注数据安全,几乎所有人都会轻易相信来自内部的访问请求。

大量企业内网管理相当宽松,其安全措施可能还比不上一般的网吧:网吧还知道用系统还原卡一键恢复系统,网吧安装的软件也会在重启电脑后还原。而在很多公司,员工的电脑可以随意安装软件,存在隐患的PC接入网络也不会有任何警报。手机和平板可随意接入公司网络,大量员工手机安装有WiFi密码分享工具,这些工具大大方便了黑客入侵。

云服务也基本上没怎么管,个人数据、公司数据,随意存储。普通员工还非常容易被欺骗:某位同学QQ被盗了,现在小偷正登录这个QQ和财务人员聊天,财务同学会把关键资料发过去吗?在越来越多的人习惯使用Web邮箱而不是OUTLOOK的时候,日常工作文件基本上全存在邮箱里,一旦邮箱权限被黑客拿到,所有历史信息就会被黑客翻个底儿朝天。你有启用邮箱双重验证吗?可能很多企业邮箱连异常登录提醒都没有。

内网安全制度和员工培训

与国内企业相比,外资企业的网络管理更加严格:直接部署域安全策略控制每一台终端机的行为,想自己装个软件,不允许,你只是电脑的操作员,而没有管理员权限。当黑客入侵后只是得到普通操作员权限时,黑客必须使用能提升权限的漏洞做进一步的攻击,网管集中部署的漏洞修补系统会大大降低这种攻击的成功率。用最低的权限实现必要的计算,这是网络安全的基本原则。

一些更敏感的部门,比如数据中心、运营中心、财务部、人事部,这些系统需要更严格的身份验证,一些文档被加密,想看到内容必须先获得密钥。密码被系统强制定期更新并要求足够复杂。私人手机、平台接入公司网络,因设备ID不在允许名单中,只能访问公共WiFi热点,该热点不能访问任何敏感资源。

网管和员工都对企业网络安全负有重要责任,如果你所在的公司上网几乎不受限制,系统安全全靠个人习惯和安全常识而不是具体的制度规范来约束。这样的企业网络被黑客入侵只是时间问题,数据泄露也只是时间问题。

上一篇 : 提高办公效率的秘诀—洞察眼MIT局域网监控软件
  • 相关推荐
  • 电脑usb接口控制软件有哪些?精选五款软件,USB管理从此无忧

    1. 洞察眼MIT系统功能概述:洞察眼MIT系统是一款集终端安全管理、网络监控、数据防泄密等功能于一体的综合管理软件。在USB端口管理方面,它提供了灵活的策略配置选项,能够精确控制USB存储设备、打印机、摄像头等多种设备的接入权限。通过USB白名单/黑名单管理功能,用户可以灵活控制哪些设备可以接入电脑,哪些则被禁止。安...

    2024-09-26 10:11:49
  • 智慧打印管理,守护企业核心机密,从打印安全管理做起

    一、打印安全的挑战管理难度大,在大型企业或机构中,打印设备众多且分布广泛,管理起来难度较大。许多员工对打印安全的重视程度不够,容易在打印过程中产生疏忽。部分打印设备存在技术漏洞,如未启用加密功能、缺乏审计日志等,增加了信息泄露的风险。如未经授权的访问、恶意软件感染等,也可能通过打印设备威胁到企业的信息安全。二、实施打印...

    2024-09-02 16:00:48
  • 被开除当事人称公司全用盗版软件:软件正版化工作何去何从?

    在当今这个信息化、数字化的时代,软件已经渗透到我们生活的方方面面,从操作系统到办公软件,从娱乐软件到专业工具,可以说,软件已经成为了现代社会的“基础设施”。 然而,伴随着软件应用的普及,盗版软件的问题也日益凸显,特别是在企业环境中,使用盗版软件不仅侵犯了知识产权,也给企业的信息安全带来了巨大风险。最近一起被开除员工指责...

    2024-03-02 13:55:24
  • 被开除当事人称公司全用盗版软件:软件正版化工作何去何从?

    在当今这个信息化、数字化的时代,软件已经渗透到我们生活的方方面面,从操作系统到办公软件,从娱乐软件到专业工具,可以说,软件已经成为了现代社会的“基础设施”。然而,伴随着软件应用的普及,盗版软件的问题也日益凸显,特别是在企业环境中,使用盗版软件不仅侵犯了知识产权,也给企业的信息安全带来了巨大风险。最近一起被开除员工指责公...

    2024-01-09 14:36:34
  • 如何从外网远程控制企业内网电脑?

    在企业中,保护公司机密和数据安全是至关重要的。为了确保员工在使用公司电脑时遵守相关规定,许多公司会采取外网监控员工电脑的方法。本文将介绍一些真实有效的方法和具体的操作步骤,以帮助您更好地监控员工电脑。 一、什么是外网监控? 外网监控,又称为远程桌面监控,是指通过网络连接到员工电脑,实时查看员工电脑的操作情况,以便对员...

  • 企业应从内部防止数据泄露的原因及应对策略

    首先,这需要谨慎评估他们所持有的数据,然后在必要时保护、倾销和外包数据。一旦将数据分类,三种减少数据泄露风险的策略性方法就出现了。第二种策略是通过积极避免携带敏感信息以降低数据的价值。企业可能总是需要保护自己的“秘诀”,但是通过有条不紊地降低信息价值,他们可以减少目标,并将注意力集中于真正需要保护的机密上。但是如果企业...

  • 【洞察眼MIT答疑】选择文件加密软件,企业需要从哪几点方面挑选?

      目前数据防泄密是近几年来最受欢迎的一款工具,因功能性齐全、强大、操作便捷且性价比高,好评众多,是各大企业的选择。但由于市面上的加密软件乘次不齐安全等级不够高,选择这种加密软件文件在安全上得不到保障,企业文件加密软件的安全是考虑的重要之一,那怎么选择一款功能强的加密软件?  1...

    2023-09-01 00:00:00
  • 数据防泄漏软件有哪些(数据安全防护软件解析:从容应对数据泄露风险)

    摘要:数据泄露是当今互联网时代面临的重要安全威胁之一,为此,数据安全防护软件应运而生。本文将以数据安全防护软件解析:从容应对数据泄露风险为中心主题,讨论如何通过数据安全防护软件来保护个人和企业的数据安全。小标题1:数据泄露的危害1、数据泄露可能导致个人隐私泄露,个人身份信息、财产信息等重要数据可能被不法分子获取和滥用。...

    2023-08-23 00:00:00
  • 怎么防止数据泄露(防范数据泄露,从源头上收紧安全防线!)

    摘要:在当前数字时代,数据泄露已经成为一个严重的安全威胁。为了保护个人隐私和企业机密,我们需要从源头上收紧安全防线。本文将介绍防范数据泄露的方法和措施。小标题1:强化密码策略1、选择复杂且不易被猜测的密码,包括字母、数字和特殊字符的组合。2、定期更换密码,避免长时间使用同一个密码。3、使用多因素认证,例如指纹识别、短信...

    2023-08-23 00:00:00
  • 如何从源头防止员工接私单?

    员工接私单一般总会露出马脚,一般来说会在聊天记录、邮件记录、屏幕记录中留下蛛丝马迹。员工上班玩游戏也有类似的问题,还记得以前是怎么躲开电脑检查,不被发现偷偷玩游戏的?删掉游戏快捷方式?当然这些小伎俩只能骗过对电脑不了解的人士而已,现在公司内部网络环境复杂且严密,自然不会让这样的行为再度发生。 为了企业的规章保密制度能够...

    2023-08-16 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师