如何防范在线购物的安全风险

 
   | |

导读:本文将介绍在线购物的安全风险以及防范方法,安全风险包括假冒在线购物门户、有风险的Web浏览、携带恶意代码的垃圾邮件、新“钓鱼”手法等,可以通过细查所有的电子邮件、更新安全补丁、对PIN号进行保密等防范。

关键词:在线购物 安全风险 防范 Web浏览 恶意代码 垃圾邮件 钓鱼

 
正在加载数据...

  这个假日,没人会想到在线购物还有另外一面。

  在今年的休假季节,除了当前各种迫使公司削减成本的经济因素和不断增加的内部安全威胁外,人们还可能面临新一波安全威胁。网络罪犯将趁着各种混乱和在线购物者数量增加的机会,盗取且非法利用人们的个人信息。

  通过对安全领域的现状和历史趋势加以分析,由IBM互联网安全系统部的安全精英们组成的IBM X-Force团队发现,基于网络和Web的安全事件在过去的四个月中增加了30%,全球每天的安全事件数量从18亿增加到了25亿。该团队认为消费者和公司面临的节假日安全风险主要存在于五个领域,并提出了四项建议以帮助人们在节假日期间规避风险。

  这些风险包括:

  假冒在线购物门户:在今年的假日购物季节中,罪犯们建立了一种新的假冒的在线购物门户,这些山寨版的门户外观与那些名牌产品的网站很相似,目标是在人们购物时盗取信用卡信息。另外,罪犯们还喜欢通过电子邮件为这些假网站促销,通过提供大幅折扣或“特价”来进一步引诱在线购物者。

  受感染的玩具和电子小产品:每轮节假日期间都会有丰富的电子小产品、智能手机和车载DVD上市。过去的调查显示,其中的一些玩具安装了恶意软件,网络罪犯可以利用它们作为后门进入公司的网络。

  有风险的Web浏览:去年,网络罪犯们采取了更多的行动,通过在合法网站中隐藏恶意链接来破坏公共网站。当人们访问这些被破坏的网站时,隐藏的链接会自动利用Web浏览器的漏洞并安装恶意软件,大量偷窃用户或公司的机密信息。

  新一波携带恶意代码的垃圾邮件:在过去的一年中出现了更多的“寄生性”恶意代码,这些电子邮件携带的恶意代码可以绕过终端用户的安全软件(反病毒软件和个人防火墙等)并危及目标计算机的安全。计算机系统一旦被破坏就会处在罪犯的远程控制之下。在此次假日购物季当中,一定要先考虑清楚再打开那些“节日祝福”的电子邮件,因为它们可能携带着恶意代码。

  银行兼并后的新“钓鱼”手法:当银行面对当前的经济危机而不断进行兼并的时候,罪犯们可能会发起一轮“钓鱼”攻击。这是因为罪犯象钓鱼那样,用欺骗手段“钓取”银行客户的帐户和密码之类的信息。

  常用的预防步骤

  IBM的X-force团队建议计算机用户利用以下常用步骤来保护自己和公司:

  细查所有的电子邮件:标准的做法是不要打开任何人发来的电子邮件的附件——除非是您正在等待的文件。电子邮件附件可能在任何时候受到感染——即使它们的来源是可靠的。

  更新所有安全补丁:很多人拖延关键补丁的安装。一定要在最早的时候安装所有的安全补丁和进行软件更新。特别要注意更新Web浏览器及其插件,比如Quicktime、Flash和Acrobat等。

  不要在公司网络中使用未经批准的“电子小产品”:特别需要注意的是,大家不要通过计算机的USB端口连接任何未经授权的设备。对很多公司而言,通过USB设备造成的网络破坏已经成为一种越来越严重的威胁。公司可能希望在整个公司环境中禁止使用USB端口,但终端用户也有责任在将一个酷酷的新潮玩意儿连接到公司提供的便携机之前确保它是干净的。

  对PIN号进行保密:今天,很多身份窃贼和欺骗行为的重点是偷取信用卡和借记卡信息。消费者永远不要将自己的PIN号提供给任何网站——即使是那些看起来与自己的银行非常相像的网站。同样,消费者永远不要在电话中提供自己的信息——特别是在接听电话时,因为罪犯们正在越来越多地使用电话来盗窃个人信息。

  网络犯罪正在成为一个全球性的问题。在新加坡,莱弗士教育学院十月份宣布,将为学生提供一门由国际电子商务咨询师理事会(International Council of E-Commerce Consultants)设计的课程,以帮助学生成为得到认证的“有道德黑客”。学生们将学习寻找目标系统的弱点以修补这些漏洞。在未来的节假日中,可能我们的家里就有人能为我们监控在线购物活动。

原文出处:http://www.informationweek.com.cn/iarticle/51221.html
 
来源:Information Week    作者:Neeraj Shaabi    
 
 
 
 
 

新兴信息安全威胁

 
软件外包可降低劳动力,然而把外包业务交给发展中国家进行会有什么主要的业务风险,安全风险管理在减轻业务风险方面又能发挥什么样的作用呢?
 
云的多用户固有属性以及云数据物理位置的问题是企业必须去面对的安全风险。本文讨论了确保您云数据安全的实际方法……
 
本文探讨如何解决IaaS云计算服务的远程管理问题。我们将集中讨论远程管理解决方案中有关凭证缺乏、协议风险和实现缺陷对基础设施即服务的威胁。
 
本文分析2010年云计算行业趋势,专家认为未来一年云计算安全问题依然存在,API战争将会继续,僵尸网络的诞生给云安全带来了新的麻烦。
 
艰难的经济环境令云计算很有说服力。按需资源已是2009年的热点,因为按需资源是动态可扩展的以及动态灵活的,它总是吸引着大型或者小型的企业。2010云计算将……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录