分类
网络新闻

赛门铁克为电信行业提供安全解决方案

2012年,赛门铁克对信息安全领域、存储及数据管理领域的整体发展状态进行了预判,同时也透露了其自身近期于国内电信业的重点业务进展。

移动恶意软件和数据泄露威胁度上升

在赛门铁克方面看来,四大方面的安全威胁在2011年逐渐兴起,而在2012年这些趋势将愈演愈烈,影响持续深远。

高级可持续性攻击(APTs)将继续以工业控制相关组织为目标,但这些组织对关键基础架构进行保护的意识和参与程度在减弱。

随着智能移动设备应用的爆炸式增长,它们所带来的潜在风险也正以前所未有的速度急剧扩大特别是移动恶意软件攻击和数据泄露事件。

随着目标性攻击愈演愈烈,网络犯罪正在从地下犯罪转为一种主流业务。

来自假冒安全套接字层SSL证书发布者的高调攻击,以及滥用SSL证书的恶意软件威胁正在加重,这促使SSL证书颁发机构(CAs)和网站所有者必须采取更为严密的安全措施以保护自己和客户。

赛门铁克大中国区总裁吴锡源表示,2012年在中国赛门铁克的众多目标业务中,电信领域的安全是首要业务。在2011年,这一领域实现了新的重要突破,其中最重要的代表就是中国联通采用赛门铁克方案在全集团实现端到端的终端安全解决方案,对其全集团的内网终端进行了集中的安全防护、管理、准入许可、关键业务保护等。

私有云建设不应只重硬件

在2012年,赛门铁克认为IT趋势将进一步向以下五个方向深入。

物理技术与虚拟技术间的依存度提高。

虚拟化项目会逐步发展成整个企业IT环境中的大项目。赛门铁克方面指出,2012年,许多公司将会把虚拟化项目团队和其基础架构融入到企业IT环境中,这进一步突出了企业把其物理和虚拟资产作为一个平台协同工作的需求。

备份领域出现新推动力。

集成了虚拟机保护的备份、重复数据删除、快照管理技术与设备以及一些重要的操作模式上的变化等正在促成备份市场重新走向欣欣向荣。

信息治理将成为具有积极意义的流行语。

2012年,厂商会更多地将存档、电子查询、加密、备份、数据泄露防护以及其它安全技术整合起来,帮助企业用户更好地管理信息资产。

重视灾害下企业灾难恢复能力。

在2011年,频发的自然灾害、人为失误、系统故障以及规划不当造成的业务运行中断事故给了业界很大的教训。在2012年,企业将从更全面的角度重新审视业务服务,重点实现更高效的业务恢复,即能实现自动恢复,加快恢复速度并降低对人员的依赖,且应能经受住灾难的考验。

使私有云脱离“统一面孔”。

赛门铁克认为私有云不应是统一标准的“盒装云”,开盒即用,事实上私有云应该给用户更多自主选择权,更重要的是要实现真正的云,相比硬件,更关键的是关注企业的具体流程、其管理模式以及业务运营模式等。

分类
网络新闻

2011年赛门铁克回顾网络信息安全

臭名昭著的Stuxnet(震网病毒)的新变种使得即将过去的2011年将被业界铭记;也有另一种观点是移动安全威胁使2011年被因为载入史册——因为各种移动恶意软件活动正日益猖獗;当然,更典型的是2011年中也发生了许多针对大型企业的有目标性的攻击;此外,还有大量合法的SSL数字证书遭到了入侵。

赛门铁克认为,2011年出现的这些重要安全事件或攻击趋势,将会在2012年持续带来影响。具体来看:

高级可持续性攻击(APTs)将继续以工业控制相关组织为目标,但组织对关键基础架构进行保护的意识和参与程度在减弱。

赛门铁克近期发布的一项关于关键基础架构保护(CIP)的调查发现,与去年相比,企业今年普遍较少参与政府CIP项目。事实上,今年仅有37%的公司完全参与此类项目或在其中担当重要角色,而在2010年,这一比例高达56%。鉴于全球范围内整体CIP准备程度就下降了8个百分点(2011年有60-63%的受访者表示他们做了一定程度或充分的准备, 而2010年的数字是68-70%),所以,这一结果并不十分令人意外。

综合近期关于Duqu病毒的相关信息,CIP调查结果则显得更加令人担忧。Duqu的攻击目标通常是那些工业控制领域的元器件制造商等组织,攻击者从这些组织内部收集情报资料和资产。攻击者希望得到这些组织的设计文件等机密信息以帮助他们在未来对某一工业控制设备发动攻击。因此,Duqu病毒实际上就是Stuxnet的新变种。

此时此刻,我们有理由相信Duqu病毒背后的攻击者完全有能力收集到他们所希望得到的情报。此外,其它类似的威胁也可能存在,只是尚未被发现。

随着智能移动设备应用的爆炸式增长,它们所带来的潜在风险也正在以前所未有的速度急剧扩大——特别是移动恶意软件攻击和数据泄露事件

根据Gartner公司的调查,智能手机的销售量到2011年年底将超过4.61亿台,超过同期PC的出货量。事实上,截止2011年末,智能手机和平板电脑的总计销售量将超过PC市场销量44%之多。

移动互联网产业的兴盛也吸引了网络犯罪分子的注意力,相应的,移动恶意软件数量在2011年有了显著的增长。从刻意欺骗受害者,到诈取高额手机费用,亦或盗窃用户信息,毫无疑问,所有这些都显示,类移动恶意软件已在2011年第一次成为了企业和消费者所面临的重要威胁。

尽管2011年发生的来自外部的黑客攻击依然不容小觑,但除此之外,企业的CISO也开始留意内部人员因素。由于移动设备,特别是个人移动设备的普及,越来越多的员工将平板电脑及智能手机等接入企业网络系统,而很多企业当前的能力还不足以充分保护和管理这些设备,也无法在员工使用平板电脑进行访问时确保其信息安全,事实上,移动设备对企业来说已经成为一项主要的安全威胁。

当然,iPad等移动设备能有助于提高员工的工作效率并为企业文化注入活力,企业和组织机构显然也意识到了这一点。但是,如此快速的平板电脑普及率使得组织显得有些措手不及,很容易因有意或无意的内部人员操作而丢失敏感数据。这是因为,移动设备提高了企业内部人员绕过IT监管,访问并发送敏感数据的可能,如果遇到来自组织内部的恶意攻击行为,丢失高度机密的知识产权信息也不无可能。

随着目标性攻击愈演愈烈,网络犯罪正在从地下犯罪转为一种主流业务

赛门铁克2011年11月发布的智能威胁分析报告显示,2011年目标性攻击愈演愈烈。员工超过2,500名的大型企业受到该攻击的次数最多,在2011年间,这些企业平均每天拦截36.7次针对性攻击。相比之下,员工少于250名的中小型企业同期每天拦截到的目标性攻击次数为11.6。

通过网络间谍活动来获取竞争对手的敏感或专利信息以赢得竞争优势的行为,从某种程度上推动了目标性攻击的蔓延之势。例如,一个组织准备投资数十亿美元新建一家化工制造厂,他们可以利用这种具有针对性的攻击从其竞争对手处收集情报以保证其竞争优势。如今,这种情况已经屡见不鲜。

赛门铁克近期发现了一系列代号为“Nitro”的网络攻击,这些攻击主要针对从事化学品和先进材料研究、开发和制造的私人企业。化工领域的29家公司以及其它行业的19家公司(大部分来自国防行业)已证实遭受到这一类的攻击。这些攻击的目的就是在于收集对方的设计文件、配方和生产制造工艺等机密信息。

来自假冒安全套接字层SSL证书发布者的高调攻击,以及滥用SSL证书的恶意软件威胁已成为2011年的一大安全事件,这促使SSL证书颁发机构(CAs)和网站所有者必须采取更为严密的安全措施以保护自己和客户。

与SSL证书相关的欺诈事件在2011年达到了前所未有的高度,例如DigiNotar公司和Comodo公司事件。。网络犯罪分子通过偷窃或假冒等手段自行发布SSL证书,这使得恶意软件威胁再度升级。

上述原因使企业用户和消费者开始对SSL安全提出更高的要求,这迫使数字证书颁发机构和网络所有者需都要采取更严敏的措施来保护自己免受社交工程学攻击、恶意软件和恶意广告的侵害。企业内部移动设备的广泛使用和云服务的普及进一步加剧了潜在的安全漏洞,同时,对强大、可靠的身份验证的需求日益凸显。随着用户在线交易安全意识的不断增强,基于SSL验证的移动和云服务解决方案也逐渐受到欢迎。所有这些都激起了业界热烈的讨论,大家开始考虑是不是已经有太多的组织机构有权颁布SSL证书,但却缺乏为其证书提供足够的安全保护。

2011年,一个长期热议的话题就是高调的SSL证书违规是否标志着SSL技术开始走向穷途末路,甚至在线信任系统本身也难逃厄运。数据调查表明,这两种说法都言过其实。不能说SSL技术就是DigiNotar网站和类似黑客可以利用的薄弱环节,相反,这些攻击的发生也凸显了企业需要加强基础架构安全的重要性,并再次强调了证书颁布机构必须采用严格标准以保障业务运营和认证程序的安全。如果在线信任不复存在,那么也就没有人使用互联网了,显然事实并非如此。

分类
网络新闻

2011年网络安全大事件回顾

2011年的最后一天,你是不是有万般感慨、诸多往事集于心头呢?对企业安全从业人员来说,哪些安全事件曾让你胆战心惊、加班苦战呢?你们准备好迎接2012年的威胁挑战了吗?让我们一起回顾2011年发生的安全大事件,谨记这些事件带来的经验教训。

  一、索尼接连被黑 大量用户数据泄漏

2011年对索尼来说可没那么好过。自今年4月份索尼PlayStation network用户数据泄漏后,它的噩梦就开始了。被黑客入侵、用户资料泄露的PSN网络还没有完全恢复,索尼旗下的世界各地其他网站和服务又频频遭到类似的攻击,一时间让索尼焦头烂额,不得不关闭了加拿大、泰国和印度尼西亚的一些互联网服务,原因是这些网站也遭到黑客入侵。

这一系列事件让索尼损失巨大,在大量数据泄漏事件中,索尼是其中备受瞩目的一个,它标志着2011年数据泄漏的开始。

  二、RSA遭遇APT攻击 SecurID被偷

RSA是EMC公司的安全部门,今年3月18日,RSA遭遇APT攻击,其SecurID被偷,随后RSA证实国防工业巨头洛克希德•马丁(Lockheed Martin,位于美国马里兰州贝塞斯达)遭遇攻击,且利用了SecurID的因素。

但RSA这次反应并没有那么快,三个月后,也就是六月份才表示将更换SecurID令牌,因为其最大的客户们在针对政府承办商的攻击中受害,他们认为这与双因素认证机制有关。RSA这次遭袭后,一下将安全界的目光都引向了安全认证技术,各大认证厂商也纷纷宣传自己的产品。

  三、LulzSec和Anonymous 黑客组织很嚣张

LulzSec是最近异军突起的黑客团体,他们因为多次攻击索尼的全球网站并获取成千上万的用户资料而一战成名。随后该组织还攻击了美国中央情报局(CIA)网站,福克斯电视台,美国参议院等等。

不过,如果说上半年LulzSec出尽风头的话,那么下半年就是以Anonymous为主角了。Anonymous最近攻击了美国智库Stratfor数据库,获取到了其中的大量个人信息,随后又攻击了从军事和执法装备零售商SpecialForces站点,窃取了1.4万个用户登录密码及8千组信用卡账号,并将在线公开这些信息。

  四、黑客公开CSDN网站数据库 600多万用户资料泄露

可能谁都想不到,2011年的年末发生了中国有史以来的最大数据泄漏事件。自2011年12月21日CSDN网站数据库中600多万用户资料被泄露后,众多大网站接连遭遇数据库暴库,包括人人网,当当网等等。一时间引起了极大的网络安全恐慌,不过到目前为止,事情还没有查清,用户们在不停地改密码,网站企业们在不停地道歉和调查,希望事情能早日水落石出。

“泄密门”事件让人们陷入关于网络安全的深深思考中,如何让用户的信息资料安全存储和访问,我们还有很多要做的。

  五、DigiNotar CA泄漏 黑客获得SSL数字证书

位于荷兰的证书颁发机构DigiNotar,为网络犯罪分子颁发了证书,使他们获得了使用流氓SSL证书劫持Gmail帐户,以及使用SSL证书和EV SSL证书(为安全考虑同时向用户证明其合法性)欺诈安全的网站的能力。这次违反操作发生在7月19日。

从黑客活动留下的痕迹来看,可能来自伊朗,从6月19日持续到7月22日。攻击者们发出了数百个流氓证书,包括针对谷歌,Skype,Mozilla附加组件,微软更新和其他的SSL证书

分类
SSL证书

DigiCert强制型SSL证书

Digicert数字签名证书和https证书申请流程是怎样的

DigiCert强制型EVSSL证书

DigiCert Secure Site Pro SSL

让所有网站访问者都体验到他们可以使用的最强大的 SSL 加密。 包括:最高 256 位加密、1,750,000 美元保障和漏洞评估服务。

证书特点

证书功能

多域名通配符支持

如果希望您拥有的一个或多个站点经由多个域名的访问均得到安全保护,可选择Digicert 强制型多域名服务器证书,该证书允许在一张证书中绑定最多250个有效域名,并且支持添加额外的通配符域名。

同一证书支持RSA和 ECC密钥算法可选

在同一 SSL 证书中支持包含 RSA 和 ECC多种可选的密钥算法。使用ECC算法证书可提升SSL传输安全性,并节省服务器系统资源消耗。

本地OCSP/CRL加速服务

Secure Site 系列证书支持中国本地OCSP/CRL加速服务,通过在中国本地建设高性能服务镜像,加速中国用户访问证书时的会话耗时。同时,不再受国际网络访问限制和网络访问波动的影响,让网站的客户访问更加流畅、稳定。

CTLOGS监控服务

Secure Site Pro证书可以获得CTlogs监控服务,通过此CTlogs监控服务,您可以实时监控公共CT日志,获取证书订单上域名发布的SSL / TLS证书详细信息。CTlogs监控是一项云服务,因此无需安装或管理任何内容。在证书后台可以随时查看该域名所签发的所有证书信息和状态。

SSL证书包含企业身份信息

严格遵循业内最为严格的身份鉴证机制,不提供单一域名鉴证产品,确保每张签发证书身份真实有效,在数字证书领域拥有良好声誉,可以最大程度上提升网站的可靠和信任度。当客户访问网站时,可通过点击金色安全锁或站点签章标志,便可检验网站真实身份。

诺顿安全认证签章

任何网站都可以通过显示诺顿信任签章(Norton Trust Seal)建立网上信任度、可靠性及忠实度,从而 让您的网站在其他竞争对手中脱颖而出,向客户标明您的网站从搜索到浏览再到购物整个过程安全可靠。

30天无条件退款保证

消费保障计划,支持30天内无条件全额退款。只要在证书签发后30天内撤销证书,将不会收取任何证书费用。

每日恶意代码扫描

每日恶意代码扫描服务保护访客及您的网站免受恶意软件的攻击,每日检查您的网站,以防止网站被植入恶意软件,感染客户电脑,造成网站被列入搜索引擎黑名单而导致的网站访问量降低。

每周网站漏洞评估扫描

漏洞评估服务可帮助您快速识别并采取措施以应对客户网站上绝大多数容易被利用的缺陷。

全球最广泛的浏览器支持

Digicert Secure Site Pro with EV根证书预埋在主流浏览器中,支持全球超过99%的PC及移动终端浏览器,确保Web 站点的安全。

浏览器显示效果

DigiCert强制型SSL证书1

客户案例

DigiCert强制型SSL证书2
Geotrust https证书申请需要提交哪些资料
Geotrust SSL证书价格是多少
DigiCert 免费SSL证书在哪里可以申请
天威诚信提供的DigiCert免费SSL证书开通方式
免费SSL证书可以在哪里申请
联想数字签名证书
天威诚信的数字签名证书工具哪里可以下载
华为云有免费SSL证书吗
阿里云的免费SSL证书如何申请
Globalsign数字签名证书有哪些优势
唯品会 SSL证书价格
分类
网络新闻

提高网民上网安全意识 确保个人隐私安全

  无论是网站调查、抽奖活动,还是招聘网站、网购网站,一旦参与了网站的活动,就需要提供包括个人住址、手机、身份证等个人隐私信息,而这些网站如果不规范,或者被植入病毒、木马,就很可能让网民的隐私成为非法分子用来牟取暴利的工具。以网民最为常用的电子邮件为例,电子邮箱缺少必要的加密技术,网民撰写的邮件实际上也是在“裸奔”。众网民在必须提交个人隐私资料时,一点要小心谨慎,防止隐私泄露。

  大部分网民都不是专业安全人士,但通过细心的观察还是可以将危险降到最低调。虽然网站有义务保护客户和网民的隐私安全,同时网民也应该提高安全意识,保障个人的隐私安全。网民可以查看网站是否是正规网站,是否有营业执照,是否是正规的注册公司,网站内容是否真实可信。同时可以利用电脑的杀毒软件查看网站页面和控件程序是否被挂马,或者被植入病毒。虽然这样并不能完全解决隐私被泄露的危险,但是可以提高个人隐私的安全度。当然一个网站如果有“被称为网站身份证”的SSL证书的话,网民就可以放心的使用,无论是网站身份,还是隐私传递都可以不必担心泄密。

  据了解,VeriSign SSL证书实际上早已在国内网上银行系统采用,其明显标志便是地址栏会自动变为“HTTPS”标记。天威诚信作为VeriSign中国区首要合作伙伴,已经合作了十一年,并且关系良好。据国内网站安全服务领域的知名厂商天威诚信介绍,VeriSign SSL证书是网站一块标牌,有点像各家各户的门牌,是对于网站的身份的一种标识,对于网站来讲,商家可以利用该标识更好的提升品牌信誉度,将天威诚信SSL证书放到网站上,也是方便网民查看网站信用度和了解网站安全的一种有效途径,更好的拉近与客户间的距离。

  因该说当然安全网站不仅仅包括网站身份安全,还包括信息传递加密安全、入侵、挂马检测等众多方面,只有全面的保护措施以能够确保网站整体安全。从天威诚信的网站可信服务来看,该服务全面整合了SSL证书代码签名证书、网站入侵检测等产品,可以有效帮助用户解决网站所有的外部潜在安全威胁。虽然没有一种技术是完美的,但天威诚信网站可信网站服务的整体理念,对于一些没有技术维护自身安全,保护客户隐私的网站来说,因该说是一个不错的选择。

  目前,市场上的SSL证书(服务器证书)只有通过专业数字认证机构身份审核才可获得,所以可以作为衡量网站的信用一把标尺,而SSL证书提供给网站的信息传输加密技术服务,也可以在一定程度上加强机密隐私信息在网络上安全保护。而最新的可扩展验证EV SSL证书提供的绿色地址栏技术,不仅帮助网站建立网民信任度,更是做到了直观可视,仅通过地址栏颜色变化便可辨别网站真伪,一个绿色地址栏便可轻松保护个人隐私安全。

  对于个人隐私的保护,不仅仅需要网民自身提高警惕,严防个人资料、企业资料等被盗取,同时网站经营者需要更加关注自身安全防护,采用必要手段帮助客户捍卫个人隐私信息安全。