暗伏的危机——为何我们需要SSL流量检查

发布者:mlgb999最新更新时间:2016-04-12 来源: EEWORLD作者: Jeff Harris关键字:SSL  流量检查  网络安全 手机看文章 扫描二维码
随时随地手机看文章
Jeff Harris, Ixia解决方案市场营销部高级总监
 
Jeff Harris为我们展现了因SSL加密数据倍增所导致的安全盲点,以及如何利用SSL流量检查在不影响性能的情况下全面洞察网络潜在威胁。
 
数据流量加密是否有利于网络安全?某种程度上来说,的确如此。然而美好的事物往往都是鱼和熊掌不可兼得,为提高安全性而牺牲应用性能是我们需要避免的事情。
 
大多数企业机构的SSL流量平均已占网络总流量的15%至25%,在垂直细分市场中的此类流量更高。行业规范诸如支付卡行业安全标准(PCI-DSS)以及HIPAA法案均要求各企业在数据传输中对敏感数据进行加密(例如:银行往来数据、商户或医疗行业相关网站等)。重要企业应用程序如Microsoft Exchange、Salesforce.com、Dropbox也针对LinkedIn、Twitter、Facebook等超人气网站启用SSL,以达到隐私保护要求。
 
加密有利于保护数据,但它同样可以保护潜在的攻击者。复杂的恶意软件以及难以察觉但有很大危害的潜在攻击信息往往隐藏在SSL加密流量中。然而数据流的加密使得IT团队的安全监控、应用监控、安全分析,甚至资源规划变得更加困难,因为他们不得不通过解密与检查所有数据寻找异常情况。
 
暗伏的危机
 
SSL加密数据中还可能隐藏着什么?企业需要了解两大风险:有形威胁以及更加微妙的威胁信号。
 
这种“威胁”通常是指恶意软件,即经过加密处理伪装成良性SSL流量的恶意代码。威胁信号则表明恶意方正在窥探或扫描网络,试图寻找攻击弱点,它们是潜在黑客或网络入侵的明证。识别和应对这两类威胁是IT团队的主要任务之一,然而日益激增的SSL流量使得这些任务耗时更长并且需要特殊的分析工具。
 
性能是关键
 
当然,企业的下一代防火墙和应用监测工具可应对这些威胁。防火墙能够解密和扫描SSL数据,并且根据安全策略检查是否存在恶意软件或防止入侵企图。
 
但是,此类功能也有附加条件。由于IT团队在防火墙上启动了更多功能,如:病毒防护、防僵尸、IPS、URL过滤和应用控制,整套安全工具的计算时间也越来越长,存在安全套件成为瓶颈的风险,因而限制网络发展,或必须对安全套件进行全面升级,以满足必要的性能需求。
 
企业战略集团(Enterprise Strategy Group)2015的研究(1)显示,24%的企业网络团队对可能会破坏关键流量或有损业绩的技术表示不太了解。然而,除了正常功能,采用安全网关解密SSL流量的固有处理开销通常会对性能产生显著影响,当业务和数据量都在增长的情况下尤其如此。网络安全检测机构NSS Lab 2013年针对7个下一代防火墙测试(2)的调查发现,在使用基本512B和1024B密码时,该设备的平均性能损失高达74%。
 
状态检测
 
所以我们如何才能消除因加密或增加可视性而产生的安全盲点?又是如何在无损整体网络性能的前提下洞察隐蔽流量中潜伏的危机?首先,企业必须全面且清晰地访问其物理、虚拟和混合云环境下的所有流量。为此,通常需要使用全状态SSL解密,拓展安全团队探察业务和网络应用程序加密流量的能力,以发现隐藏的异常,如:网络侦察、入侵或恶意软件。
 
全状态SSL解密可提供完整的会话信息,帮助IT团队更好地理解处理全进程和可能发动的攻击,这与单纯提供原始数据包的无状态解密截然不同。
 
其次,全状态SSL解密应在专用平台上完成,如:网络数据包中转(network packet broker),以便卸载来自防火墙、安全网关和应用程序监视工具的额外处理负担。通过减少工作负载,使其更好地识别并有针对性地应对攻击,这有助于最大限度地发挥防病毒、沙箱和IPS等工具及其运行应用程序的性能和容量。将网络数据包代理程序植入精心搭建的架构旁路框架可实现网络可用性和可靠性最大化。这将充分释放安全性和网络架构的潜力,同时为IT和安全团队提供所有加密和未加密网络流量的全面可视性。
 
SSL加密在打击非法信息窃取和黑客攻击,保护敏感数据,帮助企业达到合规性要求方面起着至关重要的作用。但它同时也可能隐瞒安全威胁,限制网络团队检查、调整和优化应用性能的能力。企业为客户的流量保驾护航非常重要,然而消除加密盲点并获得洞察网络和关键任务应用程序的全面可视性也同样不容忽视,部署合适架构则是实现一石二鸟的良方。
 
关键字:SSL  流量检查  网络安全 引用地址:暗伏的危机——为何我们需要SSL流量检查

上一篇:美高森美宣布推出面向安全物联网应用的Sub-GHz射频收发器
下一篇:英飞凌力推嵌入式安全芯片 巩固硬体安全性

推荐阅读最新更新时间:2024-03-30 23:47

热设计与测试: 实现可靠SSL的关键因素
  与向外辐射热量的白炽灯不同,LED产生的热量必须以传导的方式从这些半导体器件散播出去。如果没有合适的热管理,LED光能输出会减少,主波长和峰值波长则会增加,而色温也会发生变化。对于确保固态照明(SSL)灯具的功效和平均寿命而言,解决这些热学难题至关重要。   温度效应   如果对热设计进行适当注意,LED的寿命可以远远超过5万小时(见图1)。不过,除了缩短工作寿命之外,温度的升高还会降低LED的性能。随着温度的升高,相对光通量(光输出)会减少(见图2)。对于某些LED而言,当外壳温度达到130℃时,根据色温额定值的不同,输出将减少80%或更多。 图1 随着电流的增大,需要更低的结点温度才能实现更长的工作寿命 图2
[测试测量]
热设计与测试: 实现可靠<font color='red'>SSL</font>的关键因素
哈曼登场2018华为全联接大会带来自动驾驶汽车网络安全演讲
2018 华为 全联接大会(HUAWEI CONNECT 2018)于10月10日-12日在上海世博展览馆和世博中心隆重举行。本届大会以“+智能,见未来”为主题,为全球ICT产业搭建了一个开放、合作、共享的平台。  哈曼 受华为邀请出席了此次盛会,并在10月11日下午为与会嘉宾带来“防范 自动驾驶汽车 即将面临的下一次网络攻击”主题演讲。   根据FORBES公司的预测,到2020年全球将有1000万辆自动驾驶汽车上路。然而随着车联网功能的不断强大, 一个重要的问题摆在眼前,那就是——我们是否在接近真正的网络安全。     过去汽车仅具备基本连通性和有限的电子设备,现在蜂窝、Wifi、BT、车机、数字驾舱已经可以帮助汽车通过多
[嵌入式]
基于Linux的IPv6复合防火墙的设计
引言 IPv6运用AH和ESP对所传输的数据进行认证和加密,保证了数据的机密性、完整性和可靠性,实现了信息在传输过程的安全性。但IPv6并不能保障网络系统本身的安全及其提供的服务的可用性,也不能防止黑客的非法入侵和窃取私有数据。面对IPv6将要广泛的应用,有必要将其和防火墙相结合来保障整个网络系统的安全。 目前Linux操作系统自2.2内核以来已提供对IPv6的支持,其性能稳定且安全性较高,因此本文以Linux为平台来研究设计针对IPv6的防火墙系统。 Linux内核对数据包的过滤处理 netfilter框架机制 netfilter是linux2.4内核以后实现数据包过滤处理的一个抽象的、通用化的功能框架,它提供了不同于BS
[嵌入式]
基于ASPICE的汽车网络安全
什么是车辆网络安全? 今天,网络安全在多个层面上影响着我们每一个人。我们的工作,我们的个人生活,甚至我们的车辆,都依赖于连接和在复杂软件上运行的技术。随着信息技术日益成为我们日常生活的组成部分,我们对后续信息系统的依赖性也在增加。反过来,我们经历了针对这些系统的漏洞和潜在攻击的增加。 网络安全的出现是出于保护这些系统和其中包含的信息的需要。应用于车辆,网络安全具有更重要的作用:管理安全的系统和部件必须受到保护,以防止有害的攻击、未经授权的访问、损坏或任何其他可能干扰安全功能的东西。 今天的车辆越来越多地采用了驾驶辅助技术,如前方碰撞警告、自动紧急制动和车辆安全通信。在未来,驾驶辅助技术的部署可能会导致完全避免车祸,
[汽车电子]
基于ASPICE的汽车<font color='red'>网络安全</font>
华北工控网络安全专用平台在安防行业的应用
系统概述: 随着网络与信息时代的到来,计算机技术应用广泛,国家经济高效运转,促进了网络安全市场的飞速发展,网络安全设备产品应用无处不在,网络的开放性对网络安全设备提出了严峻的考验。安防行业朝着网络化、集成化、智能化的趋势发展,系统的智能化与安全可靠被客户高度重视,华北工控依托工业级稳定可靠的开发经验,专业灵活的ODM能力,新近推出的一款2U 至强级12千兆网络安全准系统FW-7911成为网络安全设备的理想方案。系统集成商选用华北工控该网络安全准系统用于安防设备,该系统支持INTLE虚拟化技术,不仅能保证系统高效灵活运转,安全可靠性经过测试后也得到客户高度认可。下面详细介绍华北工控一款网络安全专用平台在安防系统中的应用。
[安防电子]
华北工控<font color='red'>网络安全</font>专用平台在安防行业的应用
FEV推出SPORT框架 解决网络安全问题
据外媒报道,全球车辆和动力总成系统开发服务商FEV认为,车辆软件的大量使用会带来巨大网络安全问题,因此推出SPORT(Strategy战略、Processes进程、Organization组织、Resources资源和Technology技术)框架,帮助供应商和OEM在面对网络安全问题时,迅速采取行动并预防黑客攻击。 FEV的SPORT框架旨在为网络安全准备提供整体方法。战略部分(Strategy)会考虑到OEM或供应商的公司愿景、使命和文化,使网络安全策略与公司策略保持一致,并描述其对当前和未来产品组合以及客户群的影响。进程部分(Process)包含开发流程,例如安全开发生命周期和知识管理以及审核和培训流程,并由专门的变更管
[汽车电子]
FEV推出SPORT框架 解决<font color='red'>网络安全</font>问题
BlackBerry Workspaces—网络安全的“360”
新一代BlackBerry Workspaces拥有精确的恢复能力,将业务中断损失降到最低 近日,BlackBerry有限公司推出新一代BlackBerry Workspaces内容协作平台。新一代平台包含勒索软件恢复功能,帮助企业从网络攻击中迅速恢复。 勒索软件攻击是2017年最常见的恶意软件侵害类型。尽管企业可以采取最佳预防措施,但此类攻击事件仍然会发生。预计到2019年底,企业每14秒将遭受一次勒索软件攻击,由此导致的年均损失成本将达到115亿美元。 BlackBerry全新的勒索软件恢复功能在计算机和同步文件受到感染时,可对受感染用户的账户进行冻结,帮助企业控制并限制勒索软件攻击的损害。大多数勒索软件恢复解决方
[网络通信]
华为为取信美国推动建立网络安全国际标准
    华为的全球扩张战略推进顺利,但却迟迟无法打进美国市场,因为它始终无法打消美国政府对网络安全的担忧。现在,华为正在积极推动建立网络安全的国际标准,同时采取一系列公关手段,希望借此取信美国政府和市场,在美国打开局面。不过,这注定是一场艰难而漫长的战斗。 还记得1995年艾拉妮丝•莫里赛特的那首“Ironic”吗?这里又有一种可以加到她讽刺清单上的意外状况:中国电信 设备制造商华为公司(Huawei)由于所谓的与中国政府的关系而被挡在美国市场之外,如今它却正在推动建立网络安全国际标准。 华为曾经尝试过几次美国项目的投标,然而均告失败。不过它之所以被拒于市场大门之外,还是由于美国政府担心让它负责建设美国的关键基础设施会让美国网络遭受
[手机便携]
小广播
添点儿料...
无论热点新闻、行业分析、技术干货……
最新物联网文章
换一换 更多 相关热搜器件
随便看看
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved