首页 文章 精选 留言 我的

精选列表

搜索[劳动争议],共3387篇文章
优秀的个人博客,低调大师

如何保护企业的远程劳动

对VPN服务器上的DDoS攻击不仅会使远程工作陷入瘫痪,而且使IT管理员无法访问其系统。需要采用几种确保其安全的方法。 运营业务的连续性在疫情期间对于组织至关重要。而现在,组织距离最佳时机还有很长的路要走。不断发展的冠状病毒疫情给个人和组织都带来了巨大的挑战,在大规模转向家庭远程工作和提供在线服务的过程中,保持业务正常运营对许多企业来说都很艰难。 在疫情期间,确保业务连续性的一个关键部分是网络弹性。也就是说,能够确保数字服务的连续性,从员工在家履行职责所需的应用程序和数据,到电子商务网站和移动应用程序等任何面向客户的元素。 但是,疫情将如何影响组织的网络弹性?它们如何应对挑战以减轻业务风险? 网络弹性是多方面的 网络弹性不仅在于确保关键的数字系统和应用程序继续运行。它是关于保护这些系统和应用程序免受恶意干扰,无论是由于数字破坏还是更复杂的企图渗透到组织基础设施并窃取数据。 它还与保护组织的在线声誉有关,确保破坏性或不真实的新闻故事不会在社交媒体中传播。不断发展的冠状病毒疫情对组织管理所有这三个方面的能力产生了巨大影响。 VPN访问成为瓶颈 大多数组织必须适应的工作环境的急剧变化使核心系统和应用程序的操作可用性受到了挑战。向家庭工作的转变要求组织部署新的协作和会议工具,组织新的云计算服务交付模型,以及可能为在家工作的员工提供安全的VPN访问,甚至向远程员工提供新的硬件。这既昂贵又复杂。 与此同时,许多提供此类服务的组织不得不迅速重组,以确保在需求激增的情况下服务的连续性。 向远程工作的迁移以及对使用VPN的依赖也增加了网络风险。总部位于波士顿的NimbusDDoS的创始人兼首席执行官AndyShoemaker表示:“由于这些系统现在被归类为关键系统,攻击的预期业务影响显著增加,从而提高了整体业务风险。” 如果组织的VPN服务器受到攻击,它将影响一切:不仅是尝试访问企业资源的远程工作者,而且还包括远程工作的网络管理员。网络攻击可能会将他们锁定在管理控制台之外,这意味着他们无法进行网络更改以修复问题。在这种情况下,必须争夺IT团队的成员到总部才能开始重定向IP流量,这很容易意味着数小时的停机和中断。简而言之,保持业务发展的远程访问功能也已成为单点故障。 Shoemaker说:“如今进入基础设施的路径显著减少,在攻击过程中可能会完全失去访问权限。此外,事件响应过程通常是基于对员工可用性和系统访问的假设而设计的。如果这些因素如在疫情期间一样受到严重影响,那么这些程序本身就会崩溃,进一步延长停机时间。尤其是在在经济困难的情况下,具有执行DDoS攻击技能的人可能会被迫参与勒索动机的DDoS攻击。” 攻击率提高30% 毫不奇怪,组织注意到针对企业的网络攻击的数量和类型已经大量增加,许多组织都试图专门利用对病毒的恐惧和不确定性来获利。从2019年2月17日到3月9日,Link11公司防御的DDoS攻击数量与2019年同期相比显著增加了30%。其他组织也报告了类似的增长。其中一些很可能是出于勒索或报复的动机,特别是因为疫情意味着许多组织已经裁员。 除了DDoS攻击外,勒索软件还特别有效,因为网络钓鱼电子邮件和消息利用了对疫情相关信息和建议的真实需求。 当然,如果企业成为此类攻击的受害者,则潜在的声誉风险仍然存在。坏消息在网上传播得很快,尤其是有很多员工在家工作、浏览新闻和社交媒体网站。 如何建立和保持网络弹性 如今,大多数组织在分散的IT环境中运行,其中包括本地设备以及越来越多的工作负载托管在私有云和公共云中。为确保在这些复杂的混合环境中实现整体安全层,组织应遵循以下步骤: (1)采取防御措施 网络攻击很少是孤立发生的。遭受DDoS攻击的组织通常还会报告知识产权、客户数据或金融资产和资源被盗。犯罪分子通常会对组织的某一部分数据资产发起DDoS攻击,以转移对黑客攻击或恶意软件利用的关注。因此,全面的DDoS缓解应该是组织防御的关键部分。 (2)在云中采用保护措施 为了提供这种保护,到组织网站和资源的所有流量都应通过外部云服务进行路由,该服务使用算法和机器学习技术来立即识别和过滤所有恶意流量,然后再影响关键服务。这意味着组织的IT和安全团队不会因转移性的DDoS攻击而分散注意力,使他们能够专注于阻止隐蔽的、有针对性的攻击。 (3)保护组织的API。 这些隐蔽的攻击包括针对Web应用程序及其使用的API,目的是窃取数据。犯罪分子越来越多地寻求利用这些工具,因为他们通常没有受到足够的保护和监视。它们也是IT价值链中最薄弱的环节,当攻击泛滥时,它们很容易使运营停顿。此类攻击的受害者包括一家领先的信用检查机构,该机构导致超过100万条消费者记录被盗。企业应评估其Web应用程序和API的泄露风险,部署可以动态适应新威胁的自动化解决方案,并在网络攻击到达应用程序本身之前阻止攻击,以帮助阻止违规行为的发生。 所有人正在经历的这种“新常态”只是暂时的。但是,实施此类保护的积极影响可能持续一生。 【责任编辑: 赵宁宁 TEL:(010)68476606】

优秀的个人博客,低调大师

树莓派聘请间谍设备专家引争议

树莓派(Raspberry Pi)宣布聘请了一名间谍设备制作专家 Toby Roberts。在加入树莓派基金会之前,Toby Roberts 曾是英国东部地区特别行动组(ERSOU)的一名警察,在工作中使用树莓派构建了很多监控技术。 “我曾经是一名警官,负责处理英国东部地区一些严重的有组织犯罪和恐怖威胁事件。我当了 15 年的技术监视官,所以我做了一些东西来隐藏视频、音频和其他秘密装备。你真的不希望你的敏感警察设备被发现,所以我会把它伪装成别的东西,比如一件街道家具或家居用品。我当时使用的各种工具和设备真正影响了我今天的工作。” Roberts 表示,自己多年来在各种警察战术中大量使用了 Raspberry Pi。他还非常喜欢自己设计和构建 3D 打印机,并将 3D 打印技术与许多 Raspberry Pi 项目进行了结合,包括制造了基于 RP2040 的光剑、Raspberry Pi Pico Iron Man reactors 等。不过Roberts 的任命公告并没有提到他在做警察期间是如何使用 Raspberry Pi 的,也没有提到他今后是否还会向前同事或类似机构咨询。 树莓派的这一决策不可避免的引发了用户对被植入间谍设备的担忧,还有人指出他们这样美化警察的监视行为很不好。但面对用户的质疑时,树莓派方面好像并不买账,还在 Mastodon 上进行了一番“嘲讽”。 事后有人特意去问了树莓派的官方推特,到底是谁在管理其 Mastodon 账户;得到的回应则是,“和管理 Twitter 的是同一个人”。对此,网友调侃称,树莓派现在最好的公关方法就是声称自己的账号被黑了。

优秀的个人博客,低调大师

Java 国家/地区使用限制条款引发争议

今天 JDK/Java 15 发布,在 RI 包里有开发者发现其标注了一则国际使用限制条款: 由于某些国家/地区的知识产权保护和执法有限,因此 JDK 源代码只能分发到授权的国家/地区列表中。如果要从不在此列表中的国家/地区进行下载,则将无法访问源代码。我们正在不断审查此列表,以添加其他国家/地区。 有开发者和知识产权专家指出,此条款意味着如果 JDK/Java(Oracle)认为有国家不能很好地进行知识产权保护,那么便可以限制其使用。 有人对此提出疑问:OpenJDK 根据 GPL 开源协议进行分发,这种限制类型的条款是否有悖 GPL 协议? 实际上,JDK/Java 15 使用的开源协议是 GPL v2,该版本下有一条与 JDK/Java 15 的国际使用限制条款类似: 8.If the distribution and/or use of the Program is restricted in certain countries either by patents or by copyrighted interfaces, the original copyright holder who places the Program under this License may add an explicit geographical distribution limitation excluding those countries, so that distribution is permitted only in or among countries not thus excluded. In such case, this License incorporates the limitation as if written in the body of this License. 如果在某些国家因为专利或版权的问题难以分发,那么版权所有人在分发时,可以对分发的地区加以明确限制,以排除那些国家。在这种情况下,这些限制不认为是对本协议的修改。(译者注:算一种例外吧。) 所以理论上 JDK/Java 15 中这样做并没有违反 GPL v2 协议。而在 GNU 发布的最新 GPL v3 许可证中,已经没有了类似的国家和地区限制条款。 但也有业内人士指出,作为 OpenJDK 项目的实际管理者,Oracle 是否有足够依据和健全的评估体系,去判断国家/地区的专利或版权相关法规是否健全,并以此为理由对整个国家/地区做出限制呢? 值得一提的是,OpenJDK 中的这个国家限制条款并不是新增的,早在 6 年前就已经有开发者提出了质疑。这名开发者把该条款发在 GNU 论坛上,GNU 的管理者在当时还询问了 RMS 等权威。 GNU 咨询委员会成员 Jason Self 引用 FSF 章程中对自由软件的定义对此进行了答复:在国际上,有时政府的出口管制条例和贸易制裁会限制人们分发自由软件,软件开发者没有权力消除或推翻这些限制,但他们可以和必须做什么?就是拒绝将它们加入自由软件的的使用限制条款。这样一来,在这些政府的管辖范围之外,这些限制就不会对使用自由软件产生什么影响。“仅提及出口法规的存在,而不是将限制作为许可证本身的条件,是可以接受的,因为它不会直接限制到用户。” 在今天国际环境日趋严峻的情况下,这个话题相比 6 年前初次被提及,似乎得到了更多关注,当年这一问题没有被很好地讨论,如今重新被提出来,希望这一次能够引起足够的重视。也希望更多专业人士出来积极探讨。 以 6 年前那一帖子里 Jason Self 的一句话作为结语: If an export regulation is actually trivial for free software, then requiring it as a condition is not an actual problem; however, it is a potential problem, since a later change in export law could make the requirement nontrivialand thus render the software nonfree. 如果出口管制对于自由软件的影响微不足道,那么限制条款或许不是什么问题,但是,潜在问题是,后续如果出口管制法律变更使得整体要求变得严苛,那么会使软件不自由。 相关链接: https://jdk.java.net/java-se-ri/15 https://gnu-linux-libre.nongnu.narkive.com/0zQAAfvr/openjdk-international-use-restrictions https://www.gnu.org/licenses/old-licenses/gpl-2.0.html https://www.gnu.org/licenses/gpl-3.0.html

优秀的个人博客,低调大师

GitHub删除概念验证漏洞利用代码引发争议

近日,GitHub删除了安全研究人员Nguyen Jang发布的概念验证(PoC)漏洞利用代码,该漏洞利用了最近成为业界焦点的微软Exchange软件漏洞。 GitHub的决定立即引发了网络安全行业的争论,即安全研究人员何时应避免发布软件漏洞,以及GitHub之类的软件代码平台应如何管理其用户。 这是一个异常敏感的案例:研究人员发布的是众多国家黑客正在利用的Exchange Server中的漏洞,分析人士担心,网络罪犯在滥用这些漏洞方面也会“不甘人后”。一些安全分析师担心的是,研究人员Nguyen Jang发布的概念验证漏洞可能使其他恶意攻击者能够利用这些漏洞。但Nguyen辩称,发布将促使组织进行漏洞修补。 GitHub发言人表示,删除代码是因为它违反了平台禁止上传“活动”软件漏洞的政策。 GitHub发言人说:“我们知道,概念验证漏洞利用代码的发布和分发对安全社区具有教育和研究价值,我们的目标是在利益与保持更广泛的生态系统之间取得平衡。” 但是Luta Security的首席执行官Katie Moussouris认为,概念验证漏洞利用代码可能起到敦促组织修补漏洞的作用。其他分析师则反驳说,一些小型组织没有足够的资源来快速应用这些修复程序。 一些安全专家说,这并非零和游戏,研究人员其实可以在不公开利用这些漏洞的情况下对其进行探索。安全公司Red Canary的研究主管Matt Graeber敦促研究人员不要发布漏洞利用代码,而应根据他们对漏洞利用的了解,建议用户采取防御措施。 【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】 戳这里,看该作者更多好文 【责任编辑:赵宁宁 TEL:(010)68476606】 点赞 0

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Nacos

Nacos

Nacos /nɑ:kəʊs/ 是 Dynamic Naming and Configuration Service 的首字母简称,一个易于构建 AI Agent 应用的动态服务发现、配置管理和AI智能体管理平台。Nacos 致力于帮助您发现、配置和管理微服务及AI智能体应用。Nacos 提供了一组简单易用的特性集,帮助您快速实现动态服务发现、服务配置、服务元数据、流量管理。Nacos 帮助您更敏捷和容易地构建、交付和管理微服务平台。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册