Magento增加2FA,电商行业在网络安全方面又玩出了新花样   – 作者:超不A的伞居柏

近日,Adobe已在整个Magento平台中添加了双重身份验证(2FA),以应对越来越多样的网络攻击模式。 

Magento 2FA扩展程序支持多个身份验证器,包括Google Authenticator,Authy,Duo和U2F密钥等等,但仅适用于Magento Admin用户。在安装或升级到Magento Open Source或Commerce 2.4.X时,2FA扩展将自动作为核心捆绑扩展(CBE)安装。

图片[1]-Magento增加2FA,电商行业在网络安全方面又玩出了新花样    – 作者:超不A的伞居柏-安全小百科

据了解,75%的网络掠夺攻击是由攻击通过管理员帐户在Magento Commerce网站上部署卡片分离器脚本造成的。

而网络安全公司Sansec的调查显示,朝鲜等民族国家的黑客也参与了此类攻击,该公司最近发现,朝鲜拉撒路(Hidden Cobra)黑客组织已从美国和欧洲大型零售商的客户那里窃取了至少一个信用卡支付信息。

然而,有了2FA,Magento管理员就可以拥有一个额外的身份验证层,通过阻止威胁行为者使用受感染帐户通过管理员门户访问该站点,从而减少了掠夺攻击的攻击面。并且从2.4版本开始,默认情况下将为Magento Admin启用2FA,并且不能将其禁用。 

除了Magento的2FA,电商行业过去也有过许多网络安全方面的应对措施,小编在此给大家做一个梳理。

一、虚拟网技术

图片[2]-Magento增加2FA,电商行业在网络安全方面又玩出了新花样    – 作者:超不A的伞居柏-安全小百科

虚拟网技术主要基于近年发展的局域网交换技术(ATM和以太网交换)。交换技术将传统的基于广播的局域网技术发展为面向连接的技术。因此,网管系统有能力限制局域网通讯的范围而无需通过开销很大的路由器 网络层通讯可以跨越路由器,因此攻击可以从远方发起。IP协议族各厂家实现的不完善,因此,在网络层发现的安全漏洞相对更多,如IP sweep, teardrop, sync-flood, IP spoofing攻击等。

二、防火墙技术

网络防火墙技术是一种用来加强网络之间访问控制,防止外部网络用户以非法手段通过外部网络进入内部网络,访问内部网络资源,保护内部网络操作环境的特殊网络互联设备.它对两个或多个网络之间传输的数据包如链接方式按照一定的安全策略来实施检查,以决定网络之间的通信是否被允许,并监视网络运行状态.

图片[3]-Magento增加2FA,电商行业在网络安全方面又玩出了新花样    – 作者:超不A的伞居柏-安全小百科

防火墙产品主要有堡垒主机,包过滤路由器,应用层网关(代理服务器)以及电路层网关,屏蔽主机防火墙,双宿主机等类型.

防火墙处于5层网络安全体系中的最底层,属于网络层安全技术范畴.在这一层上,企业对安全系统提出的问题是:所有的IP是否都能访问到企业的内部网络系统 如果答案是”是”,则说明企业内部网还没有在网络层采取相应的防范措施控制对系统的访问 集中的安全管理

使用Firewall可以阻止攻击者获取攻击网络系统的有用信息,如Finger和DNS。 记录和统计网络利用数据以及非法使用数据 Firewall可以记录和统计通过Firewall的网络通讯,提供关于网络使用的统计数据,并且,Firewall可以提供统计数据,来判断可能的攻击和探测。

三、病毒防护技术

病毒历来是信息系统安全的主要问题之一。由于网络的广泛互联,病毒的传播途径和速度大大加快。 病毒防护的主要技术如下:

图片[4]-Magento增加2FA,电商行业在网络安全方面又玩出了新花样    – 作者:超不A的伞居柏-安全小百科

(1) 阻止病毒的传播。

在防火墙、代理服务器、SMTP服务器、网络服务器、群件服务器上安装病毒过滤软件。在桌面PC安装病毒监控软件。

(2) 检查和清除病毒。

使用防病毒软件检查和清除病毒。

(3) 病毒数据库的升级。

病毒数据库应不断更新,并下发到桌面系统。

4) 在防火墙、代理服务器及PC上安装Java及ActiveX控制扫描软件,禁止未经许可的控件下载和安装。

四、入侵检测技术

利用防火墙技术,经过仔细的配置,通常能够在内外网之间提供安全的网络保护,降低了网络安全风险。

五、安全扫描技术

网络安全技术中,另一类重要技术为安全扫描技术。安全扫描技术与防火墙、安全监控系统互相配合能够提供很高安全性的网络。

六、认证和数字签名技术

认证技术主要解决网络通讯过程中通讯双方的身份认可,数字签名作为身份认证技术中的一种具体技术,同时数字签名还可用于通信过程中的不可抵赖要求的实现。 认证技术将应用到企业网络中的以下方面:

1. 路由器认证,路由器和交换机之间的认证。

2.操作系统认证。操作系统对用户的认证。

3.网管系统对网管设备之间的认证。

4.VPN网关设备之间的认证。

5.拨号访问服务器与客户间的认证。

6.应用服务器(如Web Server)与客户的认证。

7.电子邮件通讯双方的认证。

七、应用系统的安全技术

在利用域名服务时,应该注意到以上的安全问题。

主要的措施有:

(1) 内部网和外部网使用不同的域名服务器,隐藏内部网络信息。

(2) 域名服务器及域名查找应用安装相应的安全补丁。

(3) 对付Denial-of-Service攻击,应设计备份域名服务器。

图片[5]-Magento增加2FA,电商行业在网络安全方面又玩出了新花样    – 作者:超不A的伞居柏-安全小百科

但Web服务器越来越复杂,其被发现的安全漏洞越来越多。为了防止Web服务器成为攻击的牺牲品或成为进入内部网络的跳板,我们需要给予更多的关心:

加强电子邮件系统的安全性,通常有如下办法:

(1) 设置一台位于停火区的电子邮件服务器作为内外电子邮件通讯的中转站(或利用防火墙的电子邮件中转功能)。所有出入的电子邮件均通过该中转站中转。

(2) 同样为该服务器安装实施监控系统。

(3) 该邮件服务器作为专门的应用服务器,不运行任何其它业务(切断与内部网的通讯)。

参考来源

百度文库

来源:freebuf.com 2020-07-20 12:12:00 by: 超不A的伞居柏

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享
评论 抢沙发

请登录后发表评论