几招防范Java漏洞

  你的企业在使用Java平台吗?你可知道,Java平台很有可能会为病毒、木马大开方便之门。就如何防范最新的Java平台漏洞这一话题,本文为读者提供了一些参考方案。

  作为一种得到广泛应用的编程语言,针对Java平台的攻击呈现出逐渐抬头的迹象。很多安全研究人员就此提出了自己的方法,以便用户保护自己的计算机,以防范针对Java平台的攻击。安全研究人员希望在甲骨文没有提供官方补丁的前提下,用户们能够通过这些方法降低系统遭到攻击的风险。

  因噎废食不可取

  未经授权执行应用是目前Java平台上最常出现的漏洞类型。今年9月底,安全专家Adam Gowdiak发现了存在于Java 5、Java 6以及Java 7平台上的一个漏洞。他表示,通过此漏洞,黑客可在超过10亿台装有Java的 Mac和PC机上安装恶意软件与病毒。而在此前的8月底,安全公司FireEye的研究人员也曾宣布发现了Java平台的安全漏洞。由于这一漏洞,用户只要通过启用了Java插件的Web浏览器访问网页,就会被悄悄地执行内嵌在其中的恶意代码。

  甲骨文10月中旬发布的Java 7 Update 9和Java 6 Update 37升级补丁声称修复了一些漏洞,但是,未来是不是还会有新的漏洞被曝光?一旦出现新的漏洞,而又暂时没有补丁程序去修补,用户应该怎么办?

  为了保护系统、避免针对安全漏洞的攻击,在大多数情况下,安全专业人员都会建议用户卸载Java,或者至少禁用浏览器中的Java Web插件。

  美国计算机紧急响应小组(US-CERT)曾经发布了一份公告,详细介绍了如何禁用安装在几款最流行的浏览器中Java插件的具体方法。

  这对于缓解Java新安全漏洞风险无疑是最有效的方法了。不过这种做法颇有些因噎废食的感觉。对于那些依赖Java平台Web应用程序的企业而言,不可能因为一些安全漏洞就停掉手上运营着的重要业务。

  反病毒软件厂商Sophos高级安全顾问Chester Wisniewski认为:“大多数消费者也许根本就不需要Java平台。但是许多企业用户的某些应用确实需要用到Java,比如GoTo Meeting和WebEx。”

  分权限访问很关键

  安全厂商Qualys的首席技术官Wolfgang Kandek提出了另一个解决方案,该方法的主旨是利用IE浏览器中基于区域(Zone)的安全机制,以限制网站载入Java应用的权限。

  Kandek近日在博文中表示,用户们可以首先在互联网(Internet Zone)中禁止使用Java(修改注册表,将HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3的键值1C00设成0),然后允许Java只在信任区域(Trusted Zone)中加入白名单的网站上才能运行。

  与此同时,谷歌Chrome和Mozilla火狐(Firefox)的用户启用点击播放(click to play)功能后,也能得到类似的效果。点击播放功能默认会阻止基于插件的内容载入,并要求用户确认。这项功能同时还设立了白名单功能。

  Chrome一直以来就支持点击播放功能,我们可以从高级设置界面来启用。不过在火狐中,这项功能仍在不断改进之中,只有在“about:config”界面中将“plugins.click_to_play flag(火狐14及更高版本才有该设置)”切换成“true”,才能激活该功能。

  反病毒软件厂商ESET的安全宣传官Stephen Cobb认为:“最合适的安全策略是因人而宜的。这既要看对Java平台的应用程度,还要看企业现有的安全状况。单独将某一种策略普适于所有人显得有些不切实际。”

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

开源发家史:Linux在为谁代言?

开源发家史:Linux在为谁代言?

开源,也被称为开放源代码(Open Source) 开源(Open Source) 开源运动起源于20实际60年...[详细]

作为码农,我们为什么要写作

作为码农,我们为什么要写作

在程序员这个行业,坚持做技术写作的人一直比较少。我和身边的朋友沟通后,发现他们除...[详细]

键盘敲击识别技术真的靠谱吗?

键盘敲击识别技术真的靠谱吗?

所有人都知道密码是靠不住的。于是现在有一个有意思的行为生物识别是你是如何打字的,...[详细]

干货!企业安全产品采购指南

干货!企业安全产品采购指南

作为一个安全行业的客户,怎么知道什么样的技术、产品和服务将会满足自身的需求?本文...[详细]

作为程序员,你必须了解这些关于计算机的知

作为程序员,你必须了解这些关于计算机的知识

存储-块设备,文件系统,集群文件系统,分布式文件系统,光纤SCSI,iSCSI,RAID等。 ...[详细]

返回首页 返回顶部