Verizon业务调查响应管理主管马克·古迪(Mark Goudie)昨日在新加坡的媒体日论坛上表示,如今的各种加密标准在保护静止数据方面做得很好,比如存储在服务器上或在网络传输中的数据。但在许多情况下,数据在处理阶段是完全脆弱的。 "处理加密数据是很困难的。如果你想处理这些数据,你就需要不加密的数据。我们都知道,[但]坏人也是如此。" 这已经打开了服务器来攻击Goudie调用RAM的技术,它检查运行的Web服务器的内存,并在其处于已处理的未加密状态时提取数据。 "如果我能做到,而且我是一个糟糕的程序员.专业人士可以做得比我好得多。" Goudie认为,这种技术已经使用了好几年,可以追溯到2008年,但许多组织根本不知道,并认为由于数据是在休息和传输时加密的,所以信息的安全性是绝对可靠的。 "这就是我一直听到的:我们不可能被黑客攻击,因为我们不存储任何敏感数据,我们只是把它发送给其他人。". 古迪通过一个虚构的电子商务网站向记者展示了这起袭击,该网站从不存储信用卡信息,这是许多零售商在获取支付细节并将其传递给第三方支付处理器时所采取的做法。 然而,Web服务器必须在处理过程中处理这些信息,在这里,它以未加密的形式出现在服务器的内存中,从而允许Goudie检索信息。 "我抓起了进程,找到了内存位置,得到了内存位置,并仔细查看了它。" 古迪说,虽然这证明了农场信用卡号码是多么容易,这只是一个应用程序,如何使用RAM刮取。 "我不只是谈信用卡号。信用卡号只是最多产和最明显的例子。任何您可以使用的数据,如名称或地址,都是您可以搜索的东西,以及您可以搜索和查找的任何数据。" 李明博是作为威瑞森企业解决方案公司的客人前往新加坡的。