Kategória index

Cyber Security

4276 cikk

4276 CIKK

A javítás nélküli Shark szívóeszköz hibája lehetővé teheti támadók számára más szívóeszközök irányítását regionális szinten
CYBERSECURITY

A javítás nélküli Shark szívóeszköz hibája lehetővé teheti támadók számára más szívóeszközök irányítását regionális szinten

Vedd ki a Shark RV2320EDUS robot porszívó flash-jából a tanúsítványt, és akkor futtathatsz gyökérparancsokat más emberek Shark porszívóihoz ugyanazon AWS régióban: nézd meg a kamerát, vezesd a robotot, olvassd el a ház térképét, és szerezd meg a Wi-Fi jelszót. Egy kutató, aki tokay0 neven publikál, hétfőn tette elérhetővé a módszert, és csak a saját porszívóit tesztelte vele.

1 PERC OLVASÁS arrow_forward
Az OpenAI GPT-Red automatizálja a prompt-injektálási tesztelést a GPT-5.6 védelméhez
CYBERSECURITY

Az OpenAI GPT-Red automatizálja a prompt-injektálási tesztelést a GPT-5.6 védelméhez

Az OpenAI részletezte a GPT-Red nevű, belső automatizált “red-teaming” modellt, amely a prompt injection-es gyengeségek felfedezését automatizálja, ezzel a cél, hogy a problémákat a eszközök széles körben való bevezetése előtt megoldják. A GPT-Red egy hatékony “red-teamer”, és a korábbi modeljeink nagyon sebezhetőek a vele szemben alkalmazott prompt injection támadásokkal szemben – mondta az AI-cég. A GPT-Red-et az ellenséges képzéshez használjuk.

1 PERC OLVASÁS arrow_forward
Zoom biztonsági rések, amelyek kritikus rendszerelemeket támadhatnak meg, és lehetővé tehetik a fiók átvételét.
CYBERSECURITY

Zoom biztonsági rések, amelyek kritikus rendszerelemeket támadhatnak meg, és lehetővé tehetik a fiók átvételét.

A Zoom kritikus biztonsági rést jelentett ki, amely a Zoom Workplace for Windows-t érinti, és lehetővé teheti a fiók átvételét. A gyengeség, amelyet CVE-2026-53412 (CVSS pontszám: 9,8) néven követik, a Zoom Workplace for Windows 7.0.0-nál régebbi verzióját és a Zoom Workplace VDI Client for Windows 7.0.10, 6.6.15 és 6.5.18 verziói előtt érint.

1 PERC OLVASÁS arrow_forward
Az AsyncAPI npm ellátási láncba tört visszaesés és a beimportáláskor történő payload-szállítás felfedezése
CYBERSECURITY

Az AsyncAPI npm ellátási láncba tört visszaesés és a beimportáláskor történő payload-szállítás felfedezése

A fenyegető aktorok megvertek AsyncAPI csomagokat, és az npm-en keresztül kártékony szoftverek terjesztésére használták megbízható CI/CD folyamatait. Ez a elemzés feltárja a támadás láncot, a payload kiszolgálását és a javasolt védelemokat. A “Unpacking the AsyncAPI npm supply chain compromise and import-time payload delivery” cikk megjelent a Microsoft Security Blogon.

1 PERC OLVASÁS arrow_forward
Az npm veszélyes helyzetek: támadásra nyílt felület és ellentételezési módszerek (frissítve 2023. július 15.)
CYBERSECURITY

Az npm veszélyes helyzetek: támadásra nyílt felület és ellentételezési módszerek (frissítve 2023. július 15.)

A Unit 42 elemzi az npm ellátási lánc fejlődését a Shai Hulud után. Fedezd fel a wormeles kártékony szoftvereket, a CI/CD-ben fenntartott kártékony szoftvereket, a több szakaszos támadásokat és még többet. A “Az npm veszélyes területe: támadásra nyíló felülete és ellentévedések” cikk megjelent először a Unit 42 oldalán.

1 PERC OLVASÁS arrow_forward
Agent alapú vs. agent nélküli felhővédelem: Miért fontosak a telepítési módszerek.
CYBERSECURITY

Agent alapú vs. agent nélküli felhővédelem: Miért fontosak a telepítési módszerek.

A gyors felhőtechnológia alkalmazása komoly biztonsági kihívásokat vet fel. Több mint 70% az vállalkozások hibrid vagy több felhő környezetet használ, és 93% több felhő stratégiát alkalmaz, ami robusztus biztonsági megoldásokat igényel. Az opciók között megtalálhatók az ügynögi alapú, ügynögi nélküli vagy hibrid megoldások, amelyek mindegyike egyedi előnyöket kínál.

1 PERC OLVASÁS arrow_forward
A biztonsági szakértők azonosításának védelme: 8 kockázat, amelyet minden biztonsági vezetőnek figyelembe kell vennie
CYBERSECURITY

A biztonsági szakértők azonosításának védelme: 8 kockázat, amelyet minden biztonsági vezetőnek figyelembe kell vennie

Az elmúlt 20 évben a vállalatok a személyazonosítás körüli szabályokat és irányelveket kidolgozták – beleértve a hozzáférési jogosultságok korlátozását, a rendszeres felülvizsgálatokat és a biztonságos eszközök visszaváltását. Az AI-alapú rendszerek gyorsabban fejlődtek, így a korábbi szabályozásokhoz képest sokkal erősebb és komplexebb személyazonosítások működnek. Egy agens a hozzájuk tartozó személyazonosításon belül működik, amely gyakran már az elején túlzott hozzáférést biztosít, amely széles körű, öröklött vagy állandó jogosítást tartalmaz, ami a szükségtől messze van.

1 PERC OLVASÁS arrow_forward
A Zero Trust megközelítés alkalmazása a mesterséges intelligencia eszközök nyilvántartásához
CYBERSECURITY

A Zero Trust megközelítés alkalmazása a mesterséges intelligencia eszközök nyilvántartásához

A “zero trust” követelménye a láthatosság. Ahogy az AI-t használók száma növekszik, a vállalatok LLM-eket, belső ML-modelleket, harmadik fél API-kat, képzési adatokat és vektor adatbázisokat alkalmaznak, de két hiányosságot kell figyelembe venni: a csapatok ritkán tudják, mely AI-eszközök léteznek, és hol vannak, valamint ritkán ellenőrzik a használatukat. Ezek a hiányosságok érzékeny adatokat és modellek rossz használatát eredményezik, ami alárendeli a bizalom alapokat.

1 PERC OLVASÁS arrow_forward
Hogyan kérjük a biztonsági költségvetést a pénzügyi igazgatónktól és a vezetői csapattól
CYBERSECURITY

Hogyan kérjük a biztonsági költségvetést a pénzügyi igazgatónktól és a vezetői csapattól

A biztonsági és pénzügyi csapatok másképp tekintenek a kockázatokra: a biztonság a kontrollokra és a technikai súlyosságra összpontosít, míg a pénzügy a bevételre, a kiszámíthatóságra és a költségekre helyezi a hangsúlyt. Ha a biztonsági kockázatokat nem kötik a pénzügyi hatásokhoz, a költségvetési kérelmek megakadnak. A kockázatok vezetői szempontból való megfogalmazása segít a biztonsági vezetőknek alkalmazkodni a pénzügyi prioritásokhoz.

1 PERC OLVASÁS arrow_forward