日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

以網(wǎng)絡(luò)為中心的安全性和CWE

星星科技指導(dǎo)員 ? 來(lái)源:嵌入式計(jì)算設(shè)計(jì) ? 作者:CHRIS TAPP ? 2022-11-10 16:36 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

常見弱點(diǎn)枚舉 (CWE) 列出了導(dǎo)致許多軟件系統(tǒng)中出現(xiàn)安全漏洞的共模故障。它可用于幫助提高關(guān)鍵網(wǎng)絡(luò)和基礎(chǔ)設(shè)施的穩(wěn)健性,以幫助阻止網(wǎng)絡(luò)攻擊。

網(wǎng)絡(luò)中心戰(zhàn)使用網(wǎng)絡(luò)系統(tǒng)在戰(zhàn)區(qū)內(nèi)共享信息。這一先進(jìn)的通信網(wǎng)絡(luò)增強(qiáng)了態(tài)勢(shì)感知能力,目的是提高特派團(tuán)的效力。

支撐這種系統(tǒng)的網(wǎng)絡(luò)有可能向敵人暴露一個(gè)重要的攻擊面,引發(fā)重大的安全問(wèn)題。在了解了需要采取哪些措施來(lái)確保系統(tǒng)安全之后,下面將檢查常見的弱點(diǎn)和枚舉 (CWE),并演示如何使用它來(lái)增強(qiáng)戰(zhàn)斗通信的安全性。

安全問(wèn)題

內(nèi)部網(wǎng)絡(luò)通常被作為獲取機(jī)密信息的一種手段。2008年,美國(guó)軍事中央司令部網(wǎng)絡(luò)中的機(jī)密和非機(jī)密系統(tǒng)被發(fā)現(xiàn)遭到破壞。調(diào)查顯示,一臺(tái)軍用筆記本電腦被便攜式USB驅(qū)動(dòng)器感染。然后,這種感染通過(guò)網(wǎng)絡(luò)連接傳播到安全區(qū)域,據(jù)信已用于將大量數(shù)據(jù)傳輸給第三方。在最初的攻擊發(fā)生四年后,仍然發(fā)現(xiàn)了受感染的機(jī)器。

還試圖進(jìn)行外部攻擊。例如,利用在聯(lián)合攻擊戰(zhàn)斗機(jī)上工作的一個(gè)或多個(gè)承包商中的網(wǎng)絡(luò)漏洞來(lái)訪問(wèn)敏感的項(xiàng)目數(shù)據(jù)。這次攻擊似乎始于2007年,但直到2009年才被發(fā)現(xiàn)。攻擊包括在開發(fā)環(huán)境中安裝復(fù)雜的間諜軟件。間諜軟件用于將數(shù) TB 的數(shù)據(jù)傳輸?shù)降谌健P孤兜拇_切性質(zhì)尚不清楚,因?yàn)閿?shù)據(jù)在發(fā)送之前經(jīng)過(guò)了高度加密。

理解系統(tǒng)受到攻擊的原因并不總是那么容易,有些攻擊可能是偶然的。用于控制“捕食者”和“收割者”無(wú)人機(jī)機(jī)隊(duì)的系統(tǒng)最近被發(fā)現(xiàn)感染了一種包含鍵盤記錄器有效載荷的病毒。鍵盤記錄器記錄了無(wú)人機(jī)飛行員在現(xiàn)役期間的動(dòng)作,但不影響系統(tǒng)功能。似乎沒(méi)有數(shù)據(jù)丟失,盡管這可能僅僅是因?yàn)槿狈衫玫耐獠烤W(wǎng)絡(luò)連接。事實(shí)證明,網(wǎng)絡(luò)感染很難根除,并且已發(fā)現(xiàn)已傳播到分類和非分類系統(tǒng)。據(jù)認(rèn)為,該病毒是由用于將地圖和其他數(shù)據(jù)傳輸?shù)?a href="http://m.sdkjxy.cn/v/tag/8966/" target="_blank">控制系統(tǒng)的便攜式USB驅(qū)動(dòng)器無(wú)意中引入的。

敏感信息丟失并不是攻擊的唯一可能結(jié)果。在軍事空中交通管制系統(tǒng)中檢測(cè)到的病毒有可能使第三方使雷達(dá)數(shù)據(jù)不可信,從而導(dǎo)致混亂或資產(chǎn)損失。

安全注意事項(xiàng)

其中許多安全問(wèn)題是由于系統(tǒng)系統(tǒng)內(nèi)的設(shè)備互連而引起的。攻擊者很難利用隔離運(yùn)行的系統(tǒng)。但是,如果它們是聯(lián)網(wǎng)的,即使是間歇性的,網(wǎng)絡(luò)也允許許多其他系統(tǒng)受到攻擊。如果它們都基于相同的技術(shù),則可以利用常見的安全漏洞來(lái)快速傳播惡意軟件。

CWE檢查

利用的漏洞通常與代碼實(shí)現(xiàn)或需求錯(cuò)誤有關(guān)。例如,由無(wú)效網(wǎng)絡(luò)數(shù)據(jù)觸發(fā)的緩沖區(qū)溢出事件可能被用來(lái)誘騙系統(tǒng)運(yùn)行攻擊者注入的任意代碼。根據(jù)美國(guó)國(guó)家安全技術(shù)研究所(NIST)的研究,64%的軟件漏洞源于編程錯(cuò)誤。

CWE是由MITRE公司在美國(guó)聯(lián)邦撥款下運(yùn)營(yíng)的一項(xiàng)戰(zhàn)略軟件保障計(jì)劃,由美國(guó)國(guó)土安全部國(guó)家網(wǎng)絡(luò)安全部門共同贊助。它列出了導(dǎo)致系統(tǒng)內(nèi)安全故障的編程錯(cuò)誤,旨在改進(jìn)用于確保連接設(shè)備安全的軟件保證和審查流程。以這種方式枚舉漏洞允許定義編碼標(biāo)準(zhǔn)以針對(duì)它們,以便在開發(fā)過(guò)程中消除它們。

CWE數(shù)據(jù)庫(kù)

CWE數(shù)據(jù)庫(kù)包含有關(guān)安全漏洞的信息,這些漏洞已被證明會(huì)導(dǎo)致可利用的漏洞。這些弱點(diǎn)可能位于基礎(chǔ)結(jié)構(gòu)級(jí)別(例如,配置不當(dāng)?shù)木W(wǎng)絡(luò)和/或安全設(shè)備)、策略和過(guò)程級(jí)別(例如,共享用戶名和/或密碼)或編碼級(jí)別(例如,無(wú)法驗(yàn)證數(shù)據(jù))。CWE數(shù)據(jù)庫(kù)包含有關(guān)實(shí)際漏洞的信息,而不是理論信息,因此僅捕獲在該領(lǐng)域被利用的編碼弱點(diǎn)。

CWE兼容性的優(yōu)勢(shì)

應(yīng)在開發(fā)環(huán)境中使用 CWE,以確保不會(huì)將已知漏洞引入軟件。許多已識(shí)別的問(wèn)題都可以通過(guò)靜態(tài)和/或動(dòng)態(tài)檢查工具自動(dòng)檢測(cè)。為了獲得最大的收益,應(yīng)在開發(fā)過(guò)程中盡早使用此類工具,因?yàn)閲L試在最后一刻添加安全性不太可能成功。采用其他工具強(qiáng)制執(zhí)行的安全標(biāo)準(zhǔn),如CERT-C安全編碼標(biāo)準(zhǔn),補(bǔ)充了這一目標(biāo),并進(jìn)一步增強(qiáng)了安全特性。

確保系統(tǒng)安全

許多安全漏洞可以追溯到編碼錯(cuò)誤或架構(gòu)缺陷,并且在部署系統(tǒng)后通常很難修復(fù)和/或成本高昂。遺憾的是,許多開發(fā)人員只對(duì)核心應(yīng)用程序功能的開發(fā)和測(cè)試感興趣。安全性很少以相同的嚴(yán)格性進(jìn)行測(cè)試。

系統(tǒng)的安全性需要被視為系統(tǒng)最重要的屬性之一。如果最終系統(tǒng)要安全,則需要在系統(tǒng)設(shè)計(jì)中預(yù)先包含安全要求,并在正常開發(fā)期間實(shí)施。CWE 可用于幫助確定適當(dāng)?shù)母呒?jí)安全要求。

通過(guò)在軟件開發(fā)生命周期的所有階段關(guān)注這些措施,開發(fā)人員可以幫助消除已知的弱點(diǎn)。

為了防止引入安全漏洞,開發(fā)團(tuán)隊(duì)需要對(duì)開發(fā)過(guò)程中要采取的安全目標(biāo)和方法有共同的理解。這應(yīng)包括評(píng)估安全風(fēng)險(xiǎn)和建立將使用的安全編碼做法。再一次,CWE可以在編碼過(guò)程中提供幫助,因?yàn)樗怀隽藢?dǎo)致其他系統(tǒng)安全妥協(xié)的構(gòu)造,提醒開發(fā)人員在實(shí)施過(guò)程中需要格外小心。

風(fēng)險(xiǎn)評(píng)估確定與具體情況和識(shí)別威脅相關(guān)的各種系統(tǒng)組件的定量和定性安全風(fēng)險(xiǎn)。此信息用于減少安全漏洞,如果其安全性被破壞,將產(chǎn)生重大影響的區(qū)域。評(píng)估的結(jié)果是制定一套安全控制和緩解策略,這些策略將構(gòu)成系統(tǒng)安全要求的核心。

這些安全要求成為用于所有其他要求的同一開發(fā)過(guò)程的一部分。一開始就詳細(xì)說(shuō)明,然后通過(guò)設(shè)計(jì)、編碼和測(cè)試階段跟蹤安全要求,以確保滿足初始要求。這些鏈接形成文檔,演示最終系統(tǒng)如何滿足開始時(shí)規(guī)定的安全目標(biāo)。

CWE:不是編碼標(biāo)準(zhǔn)

CWE是一個(gè)“不要被抓住”的列表,而不是實(shí)際的編碼標(biāo)準(zhǔn)。但是,編碼標(biāo)準(zhǔn)可以作為補(bǔ)充,以確保項(xiàng)目中不存在CWE問(wèn)題。遵守這些標(biāo)準(zhǔn)有助于確保實(shí)現(xiàn)項(xiàng)目安全目標(biāo),尤其是當(dāng)許多安全問(wèn)題直接由它們所針對(duì)的編碼錯(cuò)誤導(dǎo)致時(shí)。此外,遵守公認(rèn)的標(biāo)準(zhǔn)有助于證明合同擔(dān)保義務(wù)已經(jīng)履行。

遵守所選的編碼標(biāo)準(zhǔn)(或標(biāo)準(zhǔn))應(yīng)該是一個(gè)正式的過(guò)程(理想情況下是工具輔助的,但也可以手動(dòng)),因?yàn)榫幊虉F(tuán)隊(duì)幾乎不可能在整個(gè)代碼庫(kù)中遵循所有規(guī)則和準(zhǔn)則。

遵守標(biāo)準(zhǔn)是確定代碼質(zhì)量時(shí)應(yīng)用的有用指標(biāo)。

靜態(tài)和動(dòng)態(tài)測(cè)試應(yīng)被視為基本實(shí)踐。確認(rèn)CWE兼容性的靜態(tài)分析工具在所有代碼中系統(tǒng)地執(zhí)行該標(biāo)準(zhǔn)。動(dòng)態(tài)分析可確保代碼不包含運(yùn)行時(shí)錯(cuò)誤,包括可能被利用來(lái)危害安全性的錯(cuò)誤。

可追溯性很重要

如果要聲明系統(tǒng)符合CWE等安全標(biāo)準(zhǔn),則必須提供證據(jù)來(lái)支持該聲明??勺匪菪裕劭梢燥@示哪些測(cè)試結(jié)果證明已滿足特定的安全要求],從需求到設(shè)計(jì),驗(yàn)證計(jì)劃和由此產(chǎn)生的測(cè)試工件可用于支持此類聲明。

圖 2 說(shuō)明了如何將可追溯性鏈接到需求和相關(guān)測(cè)試用例。這種圖形表示使開發(fā)人員可以輕松地立即發(fā)現(xiàn)不必要的功能(不需要的代碼)、未實(shí)現(xiàn)的需求以及失敗或缺失的測(cè)試用例。

圖2:LDRA TBmanager使用戶能夠查看單個(gè)需求和測(cè)試用例的源代碼可追溯性。

22

前進(jìn)

采用針對(duì) CWE 漏洞的安全標(biāo)準(zhǔn)允許為項(xiàng)目指定安全質(zhì)量屬性。將安全屬性納入系統(tǒng)要求意味著可以在將系統(tǒng)集成到網(wǎng)絡(luò)之前對(duì)其進(jìn)行測(cè)量和驗(yàn)證,從而大大降低敵人在現(xiàn)場(chǎng)利用潛在安全漏洞的可能性。

使用合格且集成良好的應(yīng)用程序生命周期管理 (ALM) 工具來(lái)自動(dòng)執(zhí)行測(cè)試、整理過(guò)程工件和需求可追溯性,大大減少了生成認(rèn)證機(jī)構(gòu)所需文檔所需的資源。它最大限度地減少了開發(fā)人員的工作量,并允許管理人員有效地跟蹤進(jìn)度。

很明顯,如果要保護(hù)網(wǎng)絡(luò)中心戰(zhàn)系統(tǒng)免受信息泄露和遠(yuǎn)程操縱,系統(tǒng)開發(fā)人員需要重新考慮他們的假設(shè)。利用CWE中包含的知識(shí)并選擇借助CWE感知工具開發(fā)和測(cè)試軟件是向前邁出的重要一步。合并CWE并開始持續(xù)改進(jìn)過(guò)程的公司有助于確保只有可靠,值得信賴,可擴(kuò)展和安全的系統(tǒng)才能交付給那些冒著生命危險(xiǎn)來(lái)保護(hù)我們國(guó)家的人。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 驅(qū)動(dòng)器
    +關(guān)注

    關(guān)注

    54

    文章

    9118

    瀏覽量

    156575
  • usb
    usb
    +關(guān)注

    關(guān)注

    60

    文章

    8480

    瀏覽量

    286037
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    Microchip ATSHA204A:高安全性硬件認(rèn)證設(shè)備的深度解析

    的一員,是一款高安全性硬件認(rèn)證設(shè)備,眾多應(yīng)用場(chǎng)景提供了強(qiáng)大的安全保障。本文將深入剖析ATSHA204A的特點(diǎn)、應(yīng)用、組織架構(gòu)、安全特性、I/O接口、電氣特性以及
    的頭像 發(fā)表于 04-06 14:55 ?718次閱讀

    探索 ATECC608B:高安全性加密認(rèn)證設(shè)備的卓越之選

    ? 家族的一員,憑借其強(qiáng)大的功能和出色的性能,各類應(yīng)用提供了可靠的安全保障。今天,我們就來(lái)深入了解一下這款高安全性加密認(rèn)證設(shè)備。 文件下載: ATECC608B-MAHCZ-S.pdf 一
    的頭像 發(fā)表于 04-06 14:20 ?642次閱讀

    從 M0 到 M3丨笙泉32 位 MCU:高效能、安全性與多元應(yīng)用兼具

    從 M0 到 M3丨笙泉32 位 MCU:高效能、安全性與多元應(yīng)用兼具 笙泉32位MCU打造多元應(yīng)用控制方案 32 位 MCU(單片機(jī) / 微控制器),如 Arm? Cortex?-M0
    發(fā)表于 03-10 15:29

    深入解析Microchip ATSHA204A:高安全性硬件認(rèn)證的理想之選

    深入解析Microchip ATSHA204A:高安全性硬件認(rèn)證的理想之選 在當(dāng)今數(shù)字化時(shí)代,數(shù)據(jù)安全和硬件認(rèn)證的重要愈發(fā)凸顯。Microchip的ATSHA204A作為一款高安全性
    的頭像 發(fā)表于 02-28 16:55 ?724次閱讀

    請(qǐng)問(wèn)VisionFive 2 的熱安全性如何?

    我的 VisionFive 2 目前沒(méi)有風(fēng)扇。如果我開始以 100% 的速度使用 CPU,我應(yīng)該擔(dān)心它過(guò)熱嗎? 為了安全起見,它會(huì)進(jìn)行熱節(jié)流嗎? 如果是這樣,如何查看它是否處于熱節(jié)流狀態(tài)?
    發(fā)表于 02-27 06:31

    C語(yǔ)言安全編碼指南:MISRA C、CERT C、CWE 與 C Secure 標(biāo)準(zhǔn)對(duì)比與Perforce QAC應(yīng)用詳解

    如何編寫真正安全的C語(yǔ)言代碼?指南涵蓋MISRA C、CERT、CWE等國(guó)際安全編碼標(biāo)準(zhǔn)對(duì)比,以及如何借助Perforce QAC自動(dòng)檢測(cè)漏洞。推薦給嵌入式/汽車/工業(yè)軟件的開發(fā)者!
    的頭像 發(fā)表于 01-26 17:38 ?1131次閱讀
    C語(yǔ)言<b class='flag-5'>安全</b>編碼指南:MISRA C、CERT C、<b class='flag-5'>CWE</b> 與 C Secure 標(biāo)準(zhǔn)對(duì)比與Perforce QAC應(yīng)用詳解

    請(qǐng)問(wèn)CW32L052C8T6這種安全性低功耗MCU的安全固件部分怎么實(shí)現(xiàn)?

    請(qǐng)問(wèn),CW32L052C8T6這種安全性低功耗MCU的安全固件部分怎么實(shí)現(xiàn)?
    發(fā)表于 12-05 07:19

    安科瑞數(shù)據(jù)中心弱電產(chǎn)品:網(wǎng)絡(luò)互聯(lián)與安全防護(hù)的智能基石

    與業(yè)務(wù)的連續(xù)。安科瑞憑借多年在電力監(jiān)測(cè)與管理領(lǐng)域的深耕,推出了一系列針對(duì)數(shù)據(jù)中心的弱電產(chǎn)品,涵蓋網(wǎng)絡(luò)互聯(lián)與安全防護(hù)兩大核心領(lǐng)域,數(shù)據(jù)
    的頭像 發(fā)表于 11-20 14:33 ?404次閱讀
    安科瑞數(shù)據(jù)<b class='flag-5'>中心</b>弱電產(chǎn)品:<b class='flag-5'>網(wǎng)絡(luò)</b>互聯(lián)與<b class='flag-5'>安全</b>防護(hù)的智能基石

    車規(guī)級(jí)與消費(fèi)級(jí)芯片的可靠安全性與成本差異

    引言在汽車電子和消費(fèi)電子領(lǐng)域,"車規(guī)級(jí)"與"消費(fèi)級(jí)"芯片代表了兩種截然不同的設(shè)計(jì)理念和技術(shù)標(biāo)準(zhǔn)。車規(guī)級(jí)芯片專為汽車應(yīng)用設(shè)計(jì),強(qiáng)調(diào)在極端環(huán)境下的可靠安全性
    的頭像 發(fā)表于 11-18 17:27 ?1624次閱讀
    車規(guī)級(jí)與消費(fèi)級(jí)芯片的可靠<b class='flag-5'>性</b>、<b class='flag-5'>安全性</b>與成本差異

    無(wú)源探頭與有源探頭的安全性差異解析

    在電子測(cè)量中,探頭作為示波器與被測(cè)電路的連接橋梁,其安全性直接關(guān)乎人身與設(shè)備的雙重防護(hù)。無(wú)源探頭與有源探頭因結(jié)構(gòu)原理的根本不同,在絕緣能力、電路保護(hù)、操作風(fēng)險(xiǎn)等維度呈現(xiàn)顯著差異,需基于測(cè)量場(chǎng)景精準(zhǔn)
    的頭像 發(fā)表于 11-10 11:23 ?533次閱讀
    無(wú)源探頭與有源探頭的<b class='flag-5'>安全性</b>差異解析

    有哪些技術(shù)可以提高邊緣計(jì)算設(shè)備的安全性?

    邊緣計(jì)算設(shè)備的安全性面臨分布式部署、資源受限(算力 / 存儲(chǔ) / 帶寬)、網(wǎng)絡(luò)環(huán)境復(fù)雜(多無(wú)線連接)、物理接觸易被篡改等獨(dú)特挑戰(zhàn),因此其安全技術(shù)需在 “安全性” 與 “輕量化適配” 之
    的頭像 發(fā)表于 09-05 15:44 ?1836次閱讀
    有哪些技術(shù)可以提高邊緣計(jì)算設(shè)備的<b class='flag-5'>安全性</b>?

    如何驗(yàn)證硬件加速是否真正提升了通信協(xié)議的安全性?

    驗(yàn)證硬件加速是否真正提升通信協(xié)議的安全性,需從 安全功能正確、抗攻擊能力增強(qiáng)、安全性能適配、合規(guī)一致 等核心維度展開,結(jié)合實(shí)驗(yàn)室測(cè)試與真
    的頭像 發(fā)表于 08-27 10:16 ?1362次閱讀
    如何驗(yàn)證硬件加速是否真正提升了通信協(xié)議的<b class='flag-5'>安全性</b>?

    如何利用硬件加速提升通信協(xié)議的安全性?

    產(chǎn)品實(shí)拍圖 利用硬件加速提升通信協(xié)議安全性,核心是通過(guò) 專用硬件模塊或可編程硬件 ,承接軟件層面難以高效處理的安全關(guān)鍵操作(如加密解密、認(rèn)證、密鑰管理等),在提升性能的同時(shí),通過(guò)硬件級(jí)隔離、防篡改等
    的頭像 發(fā)表于 08-27 09:59 ?1203次閱讀
    如何利用硬件加速提升通信協(xié)議的<b class='flag-5'>安全性</b>?

    請(qǐng)問(wèn)DM平臺(tái)訪問(wèn)安全性如何控制?

    DM平臺(tái)訪問(wèn)安全性如何控制?
    發(fā)表于 08-06 06:01

    SD-WAN供應(yīng)商在安全性方面有哪些差異?服務(wù)商安全性排行

    市場(chǎng)報(bào)告,2022年該市場(chǎng)增長(zhǎng)達(dá)25%,預(yù)計(jì)2027年規(guī)模將突破75億美元,而**安全性差異**成為企業(yè)選型的首要考量。以下從技術(shù)架構(gòu)、行業(yè)適配等維度解析頭部服務(wù)商
    的頭像 發(fā)表于 07-29 10:14 ?345次閱讀
    SD-WAN供應(yīng)商在<b class='flag-5'>安全性</b>方面有哪些差異?服務(wù)商<b class='flag-5'>安全性</b>排行
    芷江| 黑水县| 常宁市| 东阳市| 萨嘎县| 嘉禾县| 福建省| 奉化市| 奇台县| 永靖县| 水城县| 宜都市| 凉城县| 保德县| 芮城县| 琼结县| 寿宁县| 余庆县| 秀山| 濮阳县| 陆河县| 当雄县| 高淳县| 济阳县| 紫金县| 肇庆市| 广西| 会宁县| 大安市| 江北区| 龙陵县| 奎屯市| 宣汉县| 德兴市| 安溪县| 高雄县| 九寨沟县| 五常市| 宾阳县| 台北市| 江口县|