安全公告
|
|
|
- 烨砧 解
- 9 years ago
- Views:
Transcription
1 信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 第 1 页 共 73 页 服务热线
2 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 4 期 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 286 个, 其中高危漏洞 42 个 中危漏洞 197 个 低危漏洞 47 个 上述漏洞中, 可利用来实施远程攻击的漏洞有 240 个 本周收录的漏洞中, 已有 284 个漏洞由厂商提供了修补方案, 建议用户及时下载补丁更新程序, 避免遭受网络攻击 其中互联网上出现 Cisco Unifi ed Contact Center Express 跨站脚本漏洞 Office Document R eader for ios 存在多个漏洞 等零日漏洞, 请使用相关产品的用户注意加强防范 本周, 风暴中心针对 1 月 26 日内部人员发现的 拓尔思系统任意文件上传 的 0day 漏洞进行了深入的分析, 相关分析报告请见 2.3 章节 近期,CNVD 发布了 关于 OpenSSL 加密算法破解漏洞的安全公告, 远程攻击者可利用该漏洞, 获取加密密钥, 并发起后续攻击, 获得用户的敏感信息, 建议相关单位及时采取安全措施进行防护, 详情请阅读 2.3 章节 二零一六年二月三日 领先的应用安全及数据库安全整体解决方案提供商第 2 页共 73 页杭州安恒信息技术有限公司 服务热线 :
3 信息安全漏洞威胁通报 目录 1 漏洞预警 漏洞概况 漏洞增长数量及种类分布情况 漏洞产生原因 (2016 年 01 月 26 日 年 02 月 02 日 ) 漏洞引发的威胁 (2016 年 01 月 26 日 年 02 月 02 日 ) 漏洞影响对象类型 (2016 年 01 月 26 日 年 02 月 02 日 ) 漏洞严重程度 (2016 年 01 月 26 日 年 02 月 02 日 ) 漏洞预警 OpenSSL 加密算法破解漏洞 Google Chrome 拒绝服务漏洞 Oracle WebLogic WLS Core 组件存在未明漏洞 Solaris Kernel Zones 组件权限提升漏洞 PHP SPL 反序列化内存错误引用漏洞 Apple ios 内核内存处理任意代码执行漏洞 Fortinet FortiOS 信息泄露漏洞 SAP HANA 缓冲区溢出漏洞 Advantech WebAccess 任意代码执行漏洞 北京广域齐民信息技术有限公司速剑 2005(GCMS) 存在多个漏洞 17 2 病毒及 0day 预警 本周流行网络病毒预警 Worm.Win32.Gamarue.w( 蠕虫病毒 ) Worm.Win32.Autorun.tpk( 蠕虫病毒 ) Trojan.Script.VBS.Dole.b( 木马病毒 ) Worm.Mail.NetSky.lz( 蠕虫 ) 病毒防范措施 day 漏洞预警 拓尔思系统任意文件上传漏洞 OpenSSL 加密算法破解漏洞 网站安全及安全事件 钓鱼与挂马网站统计 境外 恶作剧型 黑客攻击事件 网站安全防护建议 安全资讯 国内安全资讯 中央政法委 : 构建维护网络安全新格局 领先的应用安全及数据库安全整体解决方案提供商第 3 页共 73 页杭州安恒信息技术有限公司 服务热线 :
4 信息安全漏洞威胁通报 元爱奇艺会员只卖 5 元, 揭秘背后黑色产业链 男子换手机号忘解绑支付宝 : 银行卡 4000 元没了 警惕! 这六种微信红包千万 不能碰 先谎称断网后恐吓洗钱, 男子被骗 105 万元 国际安全资讯 美国教育部面对网络攻击毫无招架之力 美国重新调整黑客工具出口军控规则 欧盟美国就个人数据跨境交换达成共识 知名安全公司 Norse Corp 濒临倒闭边缘 匿名者组织入侵哥斯达黎加政府服务器 以色列无人机被黑客入侵, 大量机密影像遭到曝光 工业互联网迎来新的 SCADA 系统保护机制 以色列国家电网遭受有史最大规模网络攻击 美国国土安全部斥资 60 亿美元打造的防火墙可能抗不住黑客攻击..66 关于安恒 注 : 本通报根据安恒信息风暴中心和国内各大信息安全机构 网站整理分析而成 请关注 风暴中心 领先的应用安全及数据库安全整体解决方案提供商第 4 页共 73 页杭州安恒信息技术有限公司 服务热线 :
5 漏洞预警 1 漏洞预警 1.1 漏洞概况 本周漏洞趋势图本周, 中国国家信息安全漏洞库收录了 286 个漏洞 其中应用程序漏洞 212 个, 操作系统漏洞 39 个, 数据库漏洞 29 个,Web 应用漏洞 4 个, 网络设备漏洞 2 个 漏洞影响对象类型 漏洞数量 应用程序漏洞 212 操作系统漏洞 39 数据库漏洞 29 Web 应用漏洞 4 网络设备漏洞 2 领先的应用安全及数据库安全整体解决方案提供商第 5 页共 73 页杭州安恒信息技术有限公司 服务热线 :
6 漏洞预警 领先的应用安全及数据库安全整体解决方案提供商第 6 页共 73 页杭州安恒信息技术有限公司 服务热线 :
7 漏洞预警 1.2 漏洞增长数量及种类分布情况 漏洞产生原因 (2016 年 01 月 26 日 年 02 月 02 日 ) 漏洞引发的威胁 (2016 年 01 月 26 日 年 02 月 02 日 ) 领先的应用安全及数据库安全整体解决方案提供商第 7 页共 73 页杭州安恒信息技术有限公司 服务热线 :
8 漏洞预警 漏洞影响对象类型 (2016 年 01 月 26 日 年 02 月 02 日 ) 漏洞严重程度 (2016 年 01 月 26 日 年 02 月 02 日 ) 领先的应用安全及数据库安全整体解决方案提供商第 8 页共 73 页杭州安恒信息技术有限公司 服务热线 :
9 漏洞预警 1.3 漏洞预警 1.3.1OpenSSL 加密算法破解漏洞 发布时间 : 更新时间 : 漏洞编号 : 受影响产品 : CVE(CAN) ID: CVE OpenSSL OpenSSL 1.0.2e OpenSSL OpenSSL 1.0.2d OpenSSL OpenSSL 1.0.2c OpenSSL OpenSSL 1.0.2b OpenSSL OpenSSL 1.0.2a OpenSSL OpenSSL 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络中 OpenSSL 是一个实现安全套接层和安全传输层协议 的通用开源加密库, 可支持多种加密算法, 包括对称密码 哈希算法 安全散列算法等 OpenSSL 存在一处加密算法破解漏洞, 当满足一定条件, 攻击者可以通过服务器发送大量的握手请求, 当有足够多的计算数据完成后, 攻击者可以获 领先的应用安全及数据库安全整体解决方案提供商第 9 页共 73 页杭州安恒信息技术有限公司 服务热线 :
10 漏洞预警 取部分密钥值, 并结合其结果与中国剩余定理最终 推导出解密密钥 安全建议 : 厂商已发布了新版本修复该漏洞, 请关注厂商主页 下载 : s.html#y Google Chrome 拒绝服务漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Google Chrome < 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络中 Google Chrome 是一款 Web 浏览器 Google V8 是 其中的一套开源 JavaScript 引擎 Google Chrome 存在安全漏洞, 允许远程攻击者可利用该漏洞构建恶意 WEB 页, 诱使用户解析, 可使应用程序崩溃 领先的应用安全及数据库安全整体解决方案提供商第 10 页共 73 页杭州安恒信息技术有限公司 服务热线 :
11 漏洞预警 安全建议 : 用户可参考如下厂商提供的安全补丁以修复该漏 洞 : 16/01/stable-channel-update_20.html 1.3.3Oracle WebLogic WLS Core 组件存在未明漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Oracle WebLogic Server Oracle WebLogic Server Oracle WebLogic Server Oracle WebLogic Server 危害级别 : 攻击途径 : 攻击复杂度 : 高 远程网络 低 漏洞描述 : Oracle WebLogic server 是一款应用服务器平台, 用于构建和运行企业应用和服务 Oracle WebLogic 里面的 WLS Core 组件存在未明漏洞, 允许远程攻击者利用漏洞未授权访问数据或修改数据, 进行拒绝服务攻击 领先的应用安全及数据库安全整体解决方案提供商第 11 页共 73 页杭州安恒信息技术有限公司 服务热线 :
12 漏洞预警 安全建议 : 用户可参考如下厂商提供的安全补丁以修复该漏 洞 : curity/cpujan html 1.3.4Solaris Kernel Zones 组件权限提升漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Oracle Solaris 11 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高本地低 Solaris 是一款基于 unix 的操作系统 Solaris Kernel Zones 组件存在未明漏洞, 允许本 地攻击者利用漏洞提升权限 安全建议 : 用户可参考如下厂商提供的安全补丁以修复该漏 洞 : curity/cpujan html 领先的应用安全及数据库安全整体解决方案提供商第 12 页共 73 页杭州安恒信息技术有限公司 服务热线 :
13 漏洞预警 1.3.5PHP SPL 反序列化内存错误引用漏洞 发布时间 : 更新时间 : 漏洞编号 : 受影响产品 : 危害级别 : 攻击途径 : 攻击复杂度 : CVE(CAN) ID: CVE PHP PHP 高远程网络低 漏洞描述 : PHP 是一款通用的脚本语言可嵌入到 HTML 中 PHP SPL 反序列化实现中存在内存错误引用漏洞, 允许攻击者利用特殊的 ArrayObject SplObjectS torage SplDoublyLinkedList 相关矢量可执行任意代码 安全建议 : 用户可参考如下厂商提供的安全补丁以修复该漏 洞 : Apple ios 内核内存处理任意代码执行漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 领先的应用安全及数据库安全整体解决方案提供商第 13 页共 73 页杭州安恒信息技术有限公司 服务热线 :
14 漏洞预警 受影响产品 : 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : Apple IOS 高本地低 Apple ios 是苹果公司用于多个智能设备的操作系 统 Apple ios 内核处理存在内存破坏漏洞, 允许 本地攻击者执行任意代码 安全建议 : 用户可参考如下厂商提供的安全补丁以修复该漏 洞 : Fortinet FortiOS 信息泄露漏洞 发布时间 : 更新时间 : 漏洞编号 : 受影响产品 : CVE(CAN) ID: CVE Fortinet FortiOS 4.x(<4.3.17) Fortinet FortiOS 5.0.x(<5.0.8) 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 高远程网络低 Fortinet FortiOS 是一套专用于 FortiGate 网络安 全平台上的安全操作系统 领先的应用安全及数据库安全整体解决方案提供商第 14 页共 73 页杭州安恒信息技术有限公司 服务热线 :
15 漏洞预警 Fortinet FortiOS 存在 Fortimanager_Access 账 户使用硬编码的密码, 允许远程攻击者可借助此账 户, 通过 SSH 会话获取管理员访问权限 安全建议 : 用户可参考如下厂商提供的安全公告获取补丁以 修复该漏洞 : nt-regarding-issues-found-with-fortinet FortiOS 1.3.8SAP HANA 缓冲区溢出漏洞 发布时间 : 更新时间 : 漏洞编号 : 受影响产品 : 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : CVE(CAN) ID: CVE SAP HANA 高远程网络中 SAP HANA 是德国思爱普 (SAP) 公司的高性能分析 应用软件, 提供高性能的数据查询功能 SAP HANA 存在缓冲区溢出漏洞, 允许远程攻击者通 过精心编制的 HTTP 请求导致拒绝服务或执行任意 领先的应用安全及数据库安全整体解决方案提供商第 15 页共 73 页杭州安恒信息技术有限公司 服务热线 :
16 漏洞预警 代码 安全建议 : 用户可参考如下厂商提供的安全公告获取补丁以 修复该漏洞 : curity-notes-january-2016-review/ 1.3.9Advantech WebAccess 任意代码执行漏洞 发布时间 : 更新时间 : 漏洞编号 : CVE(CAN) ID: CVE 受影响产品 : Advantech WebAccess < 8.1 危害级别 : 攻击途径 : 攻击复杂度 : 高 远程网络 中 漏洞描述 : WebAccess HMI/SCADA 软件提供远程控制与管理, 让用户在设施管理系统 发电站及楼宇自动化系统中, 轻松查看与配置自动化设备 Advantech WebAccess 8.1 之前版本存在安全漏洞, 远程攻击者利用此漏洞可执行任意代码 安全建议 : 目前厂商已经发布了升级补丁以修复这个安全问 题, 请到厂商的主页下载 : 领先的应用安全及数据库安全整体解决方案提供商第 16 页共 73 页杭州安恒信息技术有限公司 服务热线 :
17 漏洞预警 ion/webaccess 北京广域齐民信息技术有限公司速剑 2005(GCMS) 存在多个漏洞发布时间 : 更新时间 : 受影响产品 : 危害级别 : 攻击途径 : 攻击复杂度 : 漏洞描述 : 北京广域齐民信息技术有限公司速剑 2005(GCMS) 高远程网络低北京广域齐民信息技术有限公司速剑 2005(GCMS) 是一个集内容管理系统 多站点管理和页面展示为一体的门户网站创建与管理系统 北京广域齐民信息技术有限公司速剑 2005(GCMS) 存在 SQL 注入和跨站脚本漏洞 攻击者可以利用漏洞获取数据库敏感信息 ; 在页面中插入恶意 js 代码 安全建议 : 目前厂商已经发布升级补丁 / 版本以修复这个安全 问题, 请用户及时下载更新 领先的应用安全及数据库安全整体解决方案提供商第 17 页共 73 页杭州安恒信息技术有限公司 服务热线 :
18 病毒及 0DAY 漏洞预警 2 病毒及 0day 预警 2.1 本周流行网络病毒预警 Worm.Win32.Gamarue.w( 蠕虫病毒 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 Worm.Win32.Autorun.tpk( 蠕虫病毒 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 领先的应用安全及数据库安全整体解决方案提供商第 18 页共 73 页杭州安恒信息技术有限公司 服务热线 :
19 病毒及 0DAY 漏洞预警 Trojan.Script.VBS.Dole.b( 木马病毒 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 Worm.Mail.NetSky.lz( 蠕虫 ) 警惕程度 病毒运行后查找主流杀毒软件进程, 并尝试将其结束 同时病毒还将修改用户的注册表, 以便实现开机自启动 除此之外, 该病毒还在后台连接黑客指定网址, 并为恶意网址刷流量, 占用大量网络资源 用户一旦中毒, 有可能出现网络拥堵等现象 领先的应用安全及数据库安全整体解决方案提供商第 19 页共 73 页杭州安恒信息技术有限公司 服务热线 :
20 病毒及 0DAY 漏洞预警 2.2 病毒防范措施 计算机用户在浏览 Web 网页时, 务必打开计算机系统中防病毒软件的 网页监控 功能 同时, 计算机用户应及时下载安装操作系统已安装应用软件的最新漏洞补丁或新版本, 防止恶意木马利用漏洞进行入侵感染操作系统 同时网络管理人员也要定期维护升级网站服务器, 检查服务器所存在的漏洞和安全隐患, 进行及时地修复和加固 用户使用杀毒软件务必即时 充分升级, 每天升级 2 到 3 次以上, 以保证病毒库获取最新信息 警惕不明网站 陌生邮件, 尤其注意邮件附件 而对于重点网站, 或者热门网站, 如政府网站和各大媒体网站 论坛, 很有可能被 利用现有的漏洞进行挂马, 或跳转到其他恶意网站 做好系统和重要数据的备份 不浏览不良网站, 不随意下载安装可疑插件 ; 不接收 QQ 邮件 微博私信等传来的可疑文件 领先的应用安全及数据库安全整体解决方案提供商第 20 页共 73 页杭州安恒信息技术有限公司 服务热线 :
21 病毒及 0DAY 漏洞预警 2.3 0day 漏洞预警 拓尔思系统任意文件上传漏洞 漏洞概述 2016 年 1 月 26 日, 安恒内部漏洞提交平台收到一枚拓尔思系统的紧急 0day 漏洞, 漏洞可以造成拓尔思的 was 系统文件上传, 这是继 2016 年 1 月 12 日, 拓尔思的 wcm 系统任意文件上传漏洞之后, 拓尔思爆发的又一重量级漏洞 由于拓尔思的网站内容管理系统在我国政府行业应用范围广泛, 一旦这批网站被攻击, 将会严重影响政府在线业务的正常运营, 影响相关单位的形象与公信度, 严重者会造成数据泄露 敏感信息外泄 网站篡改 系统被控等后果 拓尔思自主研发的 TRS 系列产品已被国内外 3000 多家企业级机构客户广泛使用, 覆盖了众多国家部委和地方政府部门 国内主要新闻媒体 大型企业集团等 漏洞检测方式安恒信息针对此次漏洞, 根据系统指纹对 25 万个全国政府网站进行了抽样检测, 发现我国有 1449 个网站可能受到该次漏洞的影响, 并随机选取了这 20 个网站进行了无危害性的人工测试, 上传了无危害文件, 发现成功率为 95%, 如有需要对全量网站进行人工验证可联 系安恒信息风暴中心 领先的应用安全及数据库安全整体解决方案提供商第 21 页共 73 页杭州安恒信息技术有限公司 服务热线 :
22 病毒及 0DAY 漏洞预警 漏洞影响范围风暴中心目前已经对我国 25 万个重要的政府网站进行了抽样检测, 发现 1449 个站点可能受该 0day 影响, 其中湖南 江苏受影响情况比较严重, 且有部分部委级别网站也收到该漏洞的影响 漏洞修复建议此次抽样的政府网站都可能存在严重风险, 不排除有黑客会针对该漏洞实施攻击, 建议所有受影响的用户尽快采用以下方式修复漏洞应对风险 : 生成的 jsp 模板存放到非 web 目录, 审核通过后, 可移动到 web 目录 对内容进行过滤, 不允许 jsp 语言嵌入 全局添加登录验证机制 及时关注官方补丁 漏洞解决方案 风暴中心针对此次发生的拓尔思系统任意文件上传漏洞提供以下 多种解决方案, 从监测到防御进行全生命周期的安全防护 风暴中心 网站安全服务, 实时监测网站安全状态 网站安全监测服务能对用户的网站提供漏洞检测 0day 漏洞监 测 网页挂马 页面篡改 敏感言论 域名劫持 可用性等多方面的 领先的应用安全及数据库安全整体解决方案提供商第 22 页共 73 页杭州安恒信息技术有限公司 服务热线 :
23 病毒及 0DAY 漏洞预警 监测服务, 通过自动化安全监测技术与安全工程师双重监测, 并提供 7*24 人工值守服务, 保障用户网站安全 风暴中心 云安全防御服务, 快速有效保障网站安全云安全防御服务可为用户的网站提供云端的 WEB 应用安全防御服务, 用户无需配置任何设备 策略, 仅需将 DNS 解析记录进行修改, 就可实现快速有效的安全防御, 风暴中心第一时间进行了本次 0day 的漏洞防御策略更新, 能够有效防御针对此次漏洞的攻击, 保障用户站点安全 部署使用安恒明御 WEB 应用防火墙, 防御针对此漏洞的攻击行为明御 WEB 应用防火墙专注于网站及 WEB 应用系统的应用层专业安全防护 很好的解决了传统安全产品如网络防火墙 入侵防御系统等难以对应用层深度防御的问题 这次漏洞目前属于安恒内部挖掘的 0day 漏洞, 安恒公司的 WAF 已经更新策略, 已有部署安恒的 WAF 产品, 可尽快升级策略, 未部署的用户可考虑尽快部署 通过部署明御 WEB 应用防火墙可以有效地缓解网站及 WEB 应用系统面临如 OWASP TOP 10 中定义的常见威胁 ; 可以快速地应对恶意攻击者对 WEB 业务带来的冲击 ; 可以智能锁定攻击者并通知管理员对网站代码进行合理的加固 领先的应用安全及数据库安全整体解决方案提供商第 23 页共 73 页杭州安恒信息技术有限公司 服务热线 :
24 病毒及 0DAY 漏洞预警 OpenSSL 加密算法破解漏洞 漏洞概述近日, 出现了 OpenSSL 存在的加密算法破解漏洞 (CNVD , 对应 CVE ) 远程攻击者可利用该漏洞, 获取加密密钥, 并发起后续攻击, 获得用户的敏感信息 OpenSSL 是一个实现安全套接层和安全传输层协议的通用开源加密库, 可支持多种加密算法, 包括对称密码 哈希算法 安全散列算法等 OpenSSL 存在一处加密算法破解漏洞, 但是该漏洞需要同时满足以下条件 :OpenSSL 版本为 e; 依赖于 openssl 的应用程序的签名算法生成的临时密钥必须基于 Diffie Hellman 密钥交换算法 默认情况下, 由于服务器会重复使用相同的临时密钥, 这使得服务器容易受到密钥覆盖攻击 当满足上述条件后, 攻击者可以通过服务器发送大量的握手请求, 当有足够多的计算数据完成后, 攻击者可以获取部分密钥值, 并结合其结果与中国剩余定理最终推导出解密密钥 漏洞影响范围 漏洞影响 OpenSSL e 版本 由于 OpenSSL 广泛应用于 一些大型互联网企业的网站 VPN 邮件 即时聊天等类型的服务器 上, 因此对服务提供商以及用户造成的威胁范围较大, 影响较为严重 领先的应用安全及数据库安全整体解决方案提供商第 24 页共 73 页杭州安恒信息技术有限公司 服务热线 :
25 病毒及 0DAY 漏洞预警 比如 : 封装 OpenSSL 应用的 Apache 服务器, 虽然开启了 SSL_OP_SINGLE_DH_USE 选项, 但用户需要检查是否使用不同的私钥算法 ; 而 LibreSSL 代码库以及 OpenSSL 衍伸出的 BoringSSL 代码库以及, 则将 SSL_OP_SINGLE_DH_USE 选项选项弃用, 会受到漏洞影响 此外, 基于 DSA 的 Diffie-Hellman 配置也依赖静态 Diffie-Hellman 密钥交换算法套件, 相关应用也会受到影响 漏洞修复建议目前, 厂商已发布了 1.0.2f 版本修复该漏洞, 风暴中心建议相关用户及时下载使用, 避免引发漏洞相关的网络安全事件 领先的应用安全及数据库安全整体解决方案提供商第 25 页共 73 页杭州安恒信息技术有限公司 服务热线 :
26 网站安全及安全事件 3 网站安全及安全事件 3.1 钓鱼与挂马网站统计 图 1 截止 2 月 1 日遭受挂马和钓鱼网站攻击人数趋势图 本周关注的钓鱼网站 : 钓鱼网站类型危害网址 假冒小米官网类钓鱼网站假冒购物类钓鱼网站 虚假购物信息, 骗取用户钱财虚假购物信息, 骗取用户钱财 / 领先的应用安全及数据库安全整体解决方案提供商第 26 页共 73 页杭州安恒信息技术有限公司 服务热线 :
27 网站安全及安全事件 假冒腾讯游戏类钓鱼网站假冒 Paypal 类钓鱼网站假冒 Gmail 邮箱类钓鱼网站 虚假软件信息, 骗取用户账号及密码信息骗取用户邮箱账号及密码信息骗取用户邮箱账号及密码信息 s.com/newpp/ review.com/marley/view/f ox/dropbox/ 领先的应用安全及数据库安全整体解决方案提供商第 27 页共 73 页杭州安恒信息技术有限公司 服务热线 :
28 网站安全及安全事件 3.2 境外 恶作剧型 黑客攻击事件 提交时间 域名 备注 1 月 31 日 被植入暗链 1 月 29 日 被植入暗链 2 月 2 日 被植入暗链 数据来源 : 风暴中心 领先的应用安全及数据库安全整体解决方案提供商第 28 页共 73 页杭州安恒信息技术有限公司 服务热线 :
29 网站安全及安全事件 3.3 网站安全防护建议 安恒信息 作为一家致力于 WEB 应用安全的专业产品和服务提供商, 建议用户进行以下安全建设, 以长期保证用户应用信息系统的安全 1 使用专业的网站安全服务, 实时监测网站安全状态, 风暴中心使用自动化安全监测技术和安全工程师双重监测, 进行并提供 7*24 人工值守服务, 保障用户网站安全 同时, 用户可根据监测结果针对性要求开发与安全运维人员为网站进行加固 2 配备专业的 WEB 应用防火墙, 针对来自互联网的主流 WEB 应用安全攻击进行安全防护 3 使用专业的 WEB 云安全防御服务, 及时对 0day 漏洞防御策略进行更新, 第一时间防御漏洞攻击, 快速保障网站安全 4 建立和完善一套有效的安全管理制度, 对信息系统的日常维护和使用进行规范 5 建立起一套完善有效的应急响应预案和流程, 并定期进行应急演练, 一旦发现发生任何异常状况可及时进行处理和恢复, 有效避免网站业务中断带来损失 6 定期对相关管理人员和技术人员进行安全培训, 提高安全技术能力和实际操作能力 领先的应用安全及数据库安全整体解决方案提供商第 29 页共 73 页杭州安恒信息技术有限公司 服务热线 :
30 4 安全资讯 4.1 国内安全资讯 中央政法委 : 构建维护网络安全新格局随着信息技术快速发展和广泛应用, 网络已成为信息传播的主渠道 生产生活的新空间 国家主权的新疆域 中共中央政治局委员 中央政法委书记孟建柱 1 月 22 日在中央政法工作会议上分析, 我国面临的安全风险不少来自网络, 网络安全对国家不少领域安全具有牵一发动全身的意义, 没有网络安全就没有国家安全 中央政法委要求按照建设网络强国的要求, 坚持网上治理和网下管理相统一 专门力量和社会力量相统筹, 构建维护网络安全新格局 全力维护网络政治安全孟建柱强调, 要健全工作机制, 及时发现 打击编造和恶意传播谣言违法犯罪活动 督促互联网企业落实主体责任, 第一时间发现 处理有害信息 提高对网络违法犯罪的防范打击水平孟建柱分析, 当前, 传统违法犯罪不断向网上蔓延, 网络黄赌毒 金融诈骗 贩枪 传授制爆技术等违法犯罪明显增多, 严重影响公共安全 要加强网站 网安警务室 建设, 加强网警网上公开巡查执法, 健全网上网下一体化打防管控机制, 提高对网络违法犯罪的发现 处置能力 针对网络犯罪分子跨地域作案等特点, 司法机关要形成打击 领先的应用安全及数据库安全整体解决方案提供商第 30 页共 73 页杭州安恒信息技术有限公司 服务热线 :
31 网络犯罪合力 加强与银行 电信及互联网企业的合作, 加大对网络违法犯罪产生链打击力度, 从根本上遏制网络违法犯罪高发势头 增强网络安全防护能力孟建柱指出, 我国信息技术产品国产化率比较低, 不少缺少必要的安全防护手段, 易受网络攻击 ; 窃取 泄露单位和个人信息等案事件时有发生, 侵犯公民隐私权, 影响国家安全 要加大对窃取 泄露单位 个人信息和企业商业秘密违法犯罪打击力度, 维护公民 企业合法权益 领先的应用安全及数据库安全整体解决方案提供商第 31 页共 73 页杭州安恒信息技术有限公司 服务热线 :
32 元爱奇艺会员只卖 5 元, 揭秘背后黑色产业链近两百元的视频网站年度会员资格, 只需要区区数元就可以买到 ; 而价值十余元的月度会员资格, 甚至只需几分钱 此前, 湖北用户刘栋 ( 化名 ) 从未意识到 : 这些以超低价出售视频网站会员账号的 QQ 群 淘宝店, 会同自己有什么关联 ; 直到一次偶尔事件的出现, 他才发现 原来自己的账号, 也是这个产业链上被黑客觊觎的猎物 刘栋以前购买乐视电视时, 曾被赠予了两年会员资格 当时, 他家人也知晓该用户名和密码, 因此当他登录账号, 即使偶尔看到陌生的观影记录, 也并未多加留意 直到 2015 年 12 月, 刘栋为岳母购买了一部乐视手机, 在输入自己乐视账号和密码后, 突然乐视云里多出了很多同步下载的视频 照片内容, 其中还有大量女性裸体照片 我当时特别尴尬, 妻子还为此怀疑我是不是生活作风有问题 面对这些 从天而降 的图片, 刘栋百口莫辩 他开始怀疑自己账号被盗, 便赶紧修改了账号密码, 同时想要查清事情的来龙去脉 就在这时, 刘栋自己的微博 ( 刘栋乐视账号和微博账号一致, 均为一邮箱账号 ) 收到了一位网友的私信, 对方声称, 自己此前一直用该账号在乐视手机上看视频, 由于刘栋变更了密码, 导致其乐视手机被锁, 因此向他询问更改后的密码 刘栋质问对方为何有自己的账户名和密码, 对方说是在网上购买的 同时, 对方还发来一张当时的交易截图, 显示有其账号和密码 领先的应用安全及数据库安全整体解决方案提供商第 32 页共 73 页杭州安恒信息技术有限公司 服务热线 :
33 在这张截图中, 卖家还特意叮嘱, 不要修改账号密码, 否则造成不能使用 至此, 刘栋才知道自己乐视账号不仅被他人盗取, 而且还被用来交易 牟利 盗号销售已成产业链账号被盗卖, 刘栋并非是特例 记者在网络上搜索发现, 很多用户都遭遇过类似的事情 很多用户都反映自己的账号被盗卖, 致使自己观影受阻 记者加入了多个视频会员共享 QQ 群, 发现这几个群里, 不时有用户发布低价销售各家会员账号的信息 1 月 23 日, 记者联系上了一位销售者, 得知支付 5 元, 就可以获得爱奇艺一年的黄金会员资格, 而在爱奇艺官网上一年 ( 赠送 3 个月 ) 会员价格为 195 元 在记者支付了 5 元后, 对方发来一组账号和密码 ; 尽管页面提示为 异地登录, 但记者还是顺利进入 页面显示, 账号有效期至 2016 年 2 月 23 日 该卖家表示, 账号若到期, 可以自动续费 记者询问 : 账号来源于何处? 卖家称是 刷出来的, 至于具体操作细节, 卖家并不愿多谈, 只是称只要缴纳 30 元代理费, 就可以 低价大量拿货, 一组账号和密码一年 3 元 在一个名为 乐视会员批发 群内, 有一位名为 货源扫货器 的卖家, 经常在群内发布信息 优酷 乐视 搜狐 迅雷账号批发 记者以有意从事批发为由, 联系到了这个卖家 领先的应用安全及数据库安全整体解决方案提供商第 33 页共 73 页杭州安恒信息技术有限公司 服务热线 :
34 该卖家告诉记者, 账号分为黑号 ( 指盗取的账号 ) 和白号 ( 指自己充值购买再次售卖的账号 ), 以乐视会员为例, 使用黑号每月只要交 0.5 元, 最多可以给 3 个人使用 ; 使用白号的话, 每月需交 2 元, 最多可以给 20 个人使用 该卖家还告诉记者, 即便是黑号, 也分一手黑号 ( 即刚刚被盗取进入市场售卖的账号 ) 和二手黑号 相对于在市场上流通多次 已被多人掌握账号及密码的二手黑号, 一手黑号的观影效果无疑更为稳定 1 月 18 日, 记者在淘宝上发现, 有一些店铺在以明显低于市场价的价格销售视频企业的会员账号, 涉及的视频网站有搜狐 迅雷 爱奇艺 乐视等, 销售记录从三五条到上千条不等, 相关评论也有数百条 在这些评论中, 有用户称 便宜也能买到好货 ; 有用户则反映一登录账号就出现提示, 称会员账户已被多人使用, 暂时无法播放 ; 也有用户直呼上当, 称账号还未到期, 就提示密码错误 无法登录 前述卖家告诉记者, 那种反映 无法播放 的用户, 买到的可能就是二手黑号 ; 而提示密码错误的, 则有可能是同时登录账号人数过多, 也有可能是盗号行为已被原用户发现, 及时更改了密码 张祖优是互联网安全企业 知道创宇 的漏洞社区负责人, 他告诉记者, 用户出现账号被盗卖的情形, 首先, 可能由于视频网站本身遭遇过拖库 ( 即黑客入侵有价值的网站, 盗走用户数据库 ) 此外, 根据腾讯最新发布的 移动支付网络黑色产业链研究报告, 有超过 领先的应用安全及数据库安全整体解决方案提供商第 34 页共 73 页杭州安恒信息技术有限公司 服务热线 :
35 七成被调查者称, 自己多个网络账号都使用同一用户名与密码, 特别是青少年, 多账号使用同一密码的比例更是高达 82.39% 网上交易保障中心副主任乔聪军对记者表示, 这样的密码设置习惯, 使得黑客或其他不法分子一旦获得一组账号信息, 就可以尝试在其他网站, 比如视频网站进行登录, 使得黑产分子拖库 撞库的成功率更高 ; 所以作为用户, 必须提高自己的安全意识 移动安全专家李铁军告诉记者, 这些售卖者所谓的 刷号 扫号, 就是通过已有数据库中得到的账号进行撞库, 如果撞库成功, 就算 扫号 成功, 然后将其进行销售 中国互联网协会政策与资源委员会专家成员 北京市盛峰律师事务所主任律师于国富对法治周末记者表示, 早期的黑客, 并不涉及经济利益, 而是通过突破他人的技术安全措施来炫耀自己的高超技术 ; 但是, 近年来, 黑客行为越来越产业化, 有的甚至形成一整条 产业链 盗号销售情节严重可追刑责 在网络黑产链条中, 窃取账号密码的黑客 分销商等分工配合, 不仅严重损害网站方的权益, 也损害到了账号原持有人的合法权益 于国富表示, 鉴于其造成严重社会危害, 对于该产业链中的任何一个环节, 都应当予以严厉打击 领先的应用安全及数据库安全整体解决方案提供商第 35 页共 73 页杭州安恒信息技术有限公司 服务热线 :
36 对于卖家通过黑客手段获取了他人账号和密码的行为, 可以根据不同的案情, 追究黑客非法侵入 控制 破坏计算机信息系统罪 ; 如果相关账号有明显的金钱权益, 还可以盗窃罪名追究黑客责任 于国富说 而对于明知是黑客窃取账号密码而进行销售的行为, 于国富认为, 在社会危害性已达到刑事追究程度的情况下, 该行为人应被当作共犯而予以追究 而对于被盗账号密码的持有人来讲, 于国富认为他们并非没有损失 一方面, 新的持有人有可能通过修改密码, 使原持有人丧失会员服务权利 ; 另一方面, 会员账号中的个人信息 观看记录 财产权益被他人非法获取和控制后, 原持有人必然受到个人信息泄露 财产丧失等损失 西安交通大学信息安全法律研究中心副主任王玥对法治周末记者表示, 在大部分的司法判例中, 侵犯公民个人信息罪 里面的 个人信息, 指的是可以识别公民个人的信息 ; 在视频网站的用户账号中, 可能会有用户购买视频网站服务的记录 观影记录等, 这类购买记录, 就可以被视为个人信息 即使卖家是以公开渠道获得用户账号和信息, 再进行售卖, 只要盗号销售数量大 情节严重, 就有可能触犯刑法中的侵犯公民个人信息罪 王玥说 商家在出售商品前, 应当对商品的合法性承担责任, 这点毋庸置疑 于国富表示,QQ 群是相对封闭的空间, 而 领先的应用安全及数据库安全整体解决方案提供商第 36 页共 73 页杭州安恒信息技术有限公司 服务热线 :
37 电子商务网站更为开放, 对平台上的实体商品和虚拟商品, 网站应当加大监控力度 对此, 淘宝工作人员表示, 淘宝一直依据视频网站提供的线索以及阿里自身的关键词搜索 大数据技术, 对违法违规销售视频企业会员账号的店铺进行定期清理 在采访中, 淘宝这一做法也得到了爱奇艺等视频网站工作人员的印证 视频企业已推反制措施为了保障公司正常收益, 也为了保障会员有良好的观影效果, 记者了解到, 视频企业已在会员协议明确规定, 不准转让或售卖会员资格 如爱奇艺在用户协议中规定,VIP 会员服务仅限于申请账号者自行使用, 禁止赠与 借用 租用 转让或售卖, 否则爱奇艺有权在未经通知的情况下, 取消转让账户 受让账户的 VIP 会员服务资格 同时, 爱奇艺明确了自己的技术反制措施 : 同一爱奇艺 VIP 账号, 只允许在最多 5 个设备上使用, 且同一时间 同一账号, 仅可在两个设备上登录观影, 超出上述范围使用的, 爱奇艺系统将自动封禁该账号 1 月 25 日晚间, 记者用前述购买的爱奇艺会员账号尝试登陆, 结果就发现无法登陆, 并出现如下字样 : 您的会员账号正在被多台设备同时使用, 根据 爱奇艺会员服务协议, 我们将停止在当前设备 领先的应用安全及数据库安全整体解决方案提供商第 37 页共 73 页杭州安恒信息技术有限公司 服务热线 :
38 上提供会员服务 如想在该设备上观看, 请关闭其他正在使用该账号播放的设备或立即修改密码 优酷也在用户协议中规定, 禁止将优酷网账户有偿或无偿提供给任何第三人, 禁止其通过该账户观看费他付费购买的收费视频 如果同一账户在 15 分钟内有超过 4 个及以上的 IP 访问, 优酷方面将关闭该账户服务 30 分钟 于国富表示, 在线会员服务协议, 在不违反法律法规的情况下, 应属有效合同, 各方均应依约履行, 账号和密码, 是网站为给注册人提供互联网信息服务而提供给注册人的使用凭证 即使是所谓的 白号, 于国富也表示, 在合约中明确规定服务账户不得转让 受让的情况下, 初始注册人将账号 密码转让 出租给他人, 违反合同中的相关约定 爱奇艺工作人员告诉法治周末记者, 这种盗号销售 白号 恶意共享不仅会影响公司的收益, 更重要的是, 也会影响初始用户的观影体验 记者了解到, 很多视频企业都拥有大数据技术, 可以根据用户的观影记录, 为用户推送符合用户兴趣爱好的 具有个性化特点的影片和服务 如果账户一旦被盗, 或者被他人共享, 那么观影记录将会非常混乱, 公司也无法提供给用户良好的服务 该工作人员说 王玥认为, 针对视频行业盗号销售 账号恶意共享的现象, 应该 法律 管理 技术 用户教育 四位一体予以治理 : 针对个人信息 领先的应用安全及数据库安全整体解决方案提供商第 38 页共 73 页杭州安恒信息技术有限公司 服务热线 :
39 保护的立法应该进一步跟上, 执法机构也应当加大执法力度, 而视频网站也应当革新技术和管理手段, 防范撞库 盗号等事件的发生 ; 对于用户, 也应当加强安全 契约教育 ; 只有四者联动, 方能从根源上杜绝此类行为的发生 男子换手机号忘解绑支付宝 : 银行卡 4000 元没了近日, 作为资深 剁手族 的市民李先生郁闷不已, 银行卡上的 4000 余元被莫名其妙转走了 经警方调查, 竟是他以前的手机号 出卖 了他 办案民警郑旺称 : 李先生卡内的 4000 余元, 是被他的支付宝转出的, 经过调查 发现系杨某在注册支付宝时发现李先生账户有钱, 于是趁机修改密码将李先生卡中的钱财转出 目前, 杨某已退还了钱财, 由于杨某系未成年人, 民警经过教导后责令其家长带回严加管教 领先的应用安全及数据库安全整体解决方案提供商第 39 页共 73 页杭州安恒信息技术有限公司 服务热线 :
40 手机换号 : 银行卡里的钱被人转走宜宾市民李先生喜欢网购, 早在 2012 年便用手机号码注册了支付宝账户并绑定了银行卡 此后, 李先生更换了手机号码, 却忘记消除与支付宝 银行卡等关联绑定 近日, 李先生准备把这笔钱取出来, 却发现自己的银行卡上消失了 4000 余元钱, 查询转账记录, 这笔钱到一个陌生的账户上去了 1 月 19 日中午, 李先生到宜宾筠连县公安局塘坝乡派出所报案 民警调查后发现, 是李先生自己的支付宝把这笔钱转出去的 李先生称 : 我敢保证近期我没有转账, 手机支付宝帐号 银行卡帐号密码也没给别人说过 办案民警郑旺介绍, 根据李先生提供的转账记录等线索, 追踪相关信息, 查到了未成年人杨某正在使用李先生原来的手机号, 通过侦查, 锁定杨某就是盗取李先生银行卡内现金的犯罪嫌疑人 1 月 19 日下午, 在珙县将杨某抓获 领先的应用安全及数据库安全整体解决方案提供商第 40 页共 73 页杭州安恒信息技术有限公司 服务热线 :
41 杨某介绍, 他是在使用新办理的手机号注册支付宝时, 意外发现该号码绑定了银行卡和支付宝, 想到通过他手机号修改李先生的密码看里面有钱没有, 得到验证码后顺利修改密码, 进到李先生账户里面去了, 看见还有 4000 余元, 于是采取购物和转账等方式将其盗取 民警提醒 : 换号记得解绑支付宝等杨某称 : 被民警找到并且逮捕后, 才意识自己将李先生银行卡 4000 余元转出的行为, 已经是触犯了法律是犯罪行为, 十分悔恨自己因一时贪念而误入犯罪歧途 目前, 由于杨某认识到错误, 已积极退还了李先生的全部损失, 杨某系未成年人, 民警经过教导后责令其家长带回严加管教 民警提醒, 希望市民注意个人信息的安全, 在注销手机号码时, 记得向相关绑定电话的机构, 及时进行更换或者取消, 保证个人的信息不被泄露, 以免被不法分子利用, 也避免给新使用的用户造成困扰 领先的应用安全及数据库安全整体解决方案提供商第 41 页共 73 页杭州安恒信息技术有限公司 服务热线 :
42 4.1.4 警惕! 这六种微信红包千万 不能碰 现在玩微信红包的人越来越多, 尤其是春节就要临近了, 很多人早已经摩拳擦掌, 甚至提前开始 预热 了 不过, 有专业人士提醒说, 玩微信红包也要小心, 不仅要注意防骗, 还要防止落入赌博的陷阱, 否则严重的可能涉嫌犯罪 第一种是需要个人信息的 比如, 领取红包时要求输入姓名 手机号 银行卡号等, 这种很可能是诈骗 ; 第二种是分享链接抢红包的 有些朋友圈分享的红包, 比如送话费 送礼品等, 点开链接的时候要求先加关注, 还得分享给朋友 这种红包涉嫌诱导分享和欺诈用户, 点击右上角的举报即可 ; 第三种是与好友共抢的红包, 朋友圈有不少跟好友一起抢红包的活动, 要求达到一定金额才能提现, 这时候要格外注意红包页面的开发者是否正规, 因为它很可能只是一种吸引粉丝的骗局 ; 领先的应用安全及数据库安全整体解决方案提供商第 42 页共 73 页杭州安恒信息技术有限公司 服务热线 :
43 第四种是高额红包 ; 如果收到比如 之类的, 基本可以确定是假的, 因为单个微信红包的限额是 200 元 ; 第五种是 AA 红包 的骗局 这类红包往往对微信 AA 收款界面进行略微的改动, 并加上 送钱 现金礼包 等这样的字样, 让用户误以为是在领红包, 但实际上是付钱给对方 ; 第六种就是拆红包输密码 真正的微信红包, 一般点击就能领取, 是绝对不需要输入密码的 除了这几种红包外, 还要注意的是, 有不法分子可能会效仿 双十一 时一些电商发红包的做法, 发布山寨网页, 借此收集网友的个人信息 ; 或是通过点击量来增加公众号的阅读量, 大家也最好不要登陆不熟悉或者是不正规的网站 微信红包通常分为两种 : 一种固定金额的普通红包, 还有一种就是随机金额的拼手气红包 在这种拼手气红包中, 很多都是红包接龙的玩法, 由于随机性比较强, 很容易就沦为赌博的工具 如果组织者或参与者有是抱着获取数额较大的财物的想法, 而不是娱乐的目的, 那么无论是建立微信群的人还是参与人, 都可能涉嫌 赌博罪 只要参与下注赌博, 痕迹就都会留在微信上, 警方能联合运营商来取证调查 如果微信群管理员利用手段控制开奖结果, 还可能涉嫌诈骗 所以提醒公众, 娱乐归娱乐, 千万不要用微信红包来赌博 领先的应用安全及数据库安全整体解决方案提供商第 43 页共 73 页杭州安恒信息技术有限公司 服务热线 :
44 4.1.5 先谎称断网后恐吓洗钱, 男子被骗 105 万元房山的赵先生在家接到 宽带公司 的电话称要断网, 并给了赵先生客服电话 赵先生随即掉进连环陷阱, 诈骗分子冒充宽带工作人员 公安局刑警 公证处工作人员等, 谎称赵先生涉及 洗钱案, 指导其在电脑上安装远程控制软件, 将赵先生 105 万元转走 记者近日从房山警方获悉, 此案正在进一步调查中 在家接到诈骗电话去年 7 月 29 号, 家住房山燕山地区的赵先生正在家里上网看股票时, 座机接到一个语音电话 语音电话说我家两个小时后要断网, 并给了我一个电话号码让联系客服 赵先生介绍, 他通过这个电话联系了客服, 客服说我的身份证办了一张电话卡, 因为这个号码发了很多影响群众的恶意短信, 我已经上了黑名单 我当即予以否认, 他们就让我联系东城公安分局的刑警, 说开一个证明才能把我从黑名单上撤下来 赵先生随即按照 客服 给的电话联系上了 东城公安分局刑警, 一名熊姓 警官 接了赵先生的电话 当时我还在电话里听到有人叫他熊警官 赵先生说, 他和 熊警官 解释了自己没发过这种短 领先的应用安全及数据库安全整体解决方案提供商第 44 页共 73 页杭州安恒信息技术有限公司 服务热线 :
45 信, 熊警官 说可能别人冒用了他的身份证办的电话卡, 说可以帮赵先生查询一下 很快, 熊警官 告诉赵先生, 他涉及一起很复杂的洗钱案, 现在要冻结他所有资产, 并且要冻结 3 到 4 年 赵先生说, 他爱人刚刚下岗, 家里还有孩子上学, 如果资产被冻结, 家里就没有生活来源了 我一听说资产面临冻结就着急了, 让熊警官帮忙想办法 赵先生回忆, 熊警官说可以帮他联系某公证处的主任郭某帮忙处理 赵先生与郭某联系后, 郭某要求赵先生提供他所有的账户及账户内金额, 并称先将他账户内的存款转走, 之后再将存款转回 随后, 赵先生按照郭某的要求, 在电脑上进行了一系列的操作 骗子 5 次转走 105 万办案民警介绍, 郭某先让赵先生将电脑上所有的安全防护软件卸载, 之后让他下载了一个远程控制软件安装在电脑上 赵先生说, 按照郭某的要求, 他把 U 盾插在电脑上, 还按郭某的要求关了电脑显示器, 并在 U 盾的显示屏上贴了创可贴 民警介绍, 诈骗分子让赵先生关闭显示器屏幕及在 U 盾屏幕上贴创可贴, 均是为了避免让赵先生看到转账的过程 据查, 赵先生的 105 万元存款被分 5 次转走, 最高的一笔转走 78 万元 据民警介绍, 他们根据网上监控线索找到被骗的赵先生时, 赵先生还蒙在鼓里, 仍在和诈骗分子电话联系 事后, 赵先生称, 因为他家附近的宽带线路恰巧在改造, 再加上这阶段自己家庭的原因, 所以轻易相信了诈骗分子的话, 已追悔莫及 领先的应用安全及数据库安全整体解决方案提供商第 45 页共 73 页杭州安恒信息技术有限公司 服务热线 :
46 4.2 国际安全资讯 美国教育部面对网络攻击毫无招架之力 今天 华尔街日报 发表了一篇题为 华盛顿的下一个黑客攻击目标? 的社论, 警告称美国教育部很可能引发一场网络安全灾难 今天召开的国会听证会旨在探讨教育部在保护数据免受网络攻击影响方面的不力表现 该部门掌握的数据包括每年作为学生贷款的高达 1000 亿美元的相关信息 在中国黑客 ( 疑似 ) 入侵美国人事管理办公室事件之后, 美国政府方面需要一流的信息管理人员 而非将其视为闲职工作对待的 阿猫阿狗 肩负起相关职责, 这份社论指出 众议院主席指出教育部体系经常性遭遇故障众议院监督主席 Jason Chaffetz 指出, 外部与内部审计人员曾反复强调教育部经常性遭遇故障 他表示该部门掌握的学生贷款借款人 领先的应用安全及数据库安全整体解决方案提供商第 46 页共 73 页杭州安恒信息技术有限公司 服务热线 :
47 及其父母相关数据必须得到严格保护, 否则与之相关的针对性数字入侵活动将造成严重后果 他同时指出, 该部门共拥有总计 1.39 亿条社保号码 优秀学生贷款总额度超过 1 万亿美元, 而奥巴马总统则表示将减免这部分贷款产生的利息 一旦网络犯罪分子获取到这部分信息, 将能够借此对纳税人进行疯狂掠夺, 这篇社论提到 教育部监察长 Kathleen Tighe 在去年 11 月报告称, 部门内的信息安全缺陷屡次出现 而审计工作亦发现, 该部门的关键性财务系统自 2009 年以来不断曝出 IT 控制缺陷, 她表示 2015 年的一次内部信息安全审计则发现了更多问题, 其中包括无法正确识别接入网络的未授权设备 监察长还注意到, 其内部入侵检测与渗透防御系统存在致命缺陷 她指出, 她的团队能够全面侵入教育部网络, 而承包商提供的监督系统乃至该部门本身完全未能发现这一状况 监察长调查相关 CIO 监察长办公室还对教育部 CIO Danny Harris 进行调查, 根据 华尔街日报 披露的内部文件, 这位技术领导者被怀疑存在政府资产滥用以及其它违法行为 监察长助理 William Hamel 在 2013 年曾报告称,Harris 曾经剥夺其下辖部门人员的正常收入, 并要求另一些员工帮助其个人进行车辆美容与家用热水器安装 领先的应用安全及数据库安全整体解决方案提供商第 47 页共 73 页杭州安恒信息技术有限公司 服务热线 :
48 Harris 在自己的证词当中表示, 他目前已经中止了与教育部之间的财务关系, 并表示从没有利用车辆美容为自己牟利 另外, 他还修改了纳税申报资料, 将此前未行申报的家庭影院安装纳入收入形式 美国重新调整黑客工具出口军控规则 美国政府正在着手重拟一份建议, 旨在对 20 年前定稿的原有军控规 则做出调整, 从而简化黑客与监控软件等可作为安全计算机网络元素 之相关工具的出口流程 领先的应用安全及数据库安全整体解决方案提供商第 48 页共 73 页杭州安恒信息技术有限公司 服务热线 :
49 根据本周二公布的一封信件, 白宫目前表示, 其支持美国向海外提供用于合法网络安全行为的网络入侵工具 各行业团体与国会议员此前曾提出, 对这类黑客工具传播做出过于宽泛的限制有可能产生意想不到的结果, 甚至给美国国家网络安全乃至研究产生负面影响 作为 1996 年瓦森纳协议的 41 个成员国之一 ( 协议要求各国对全球领先级别的军备与特定技术成果的出口做出限制 ), 美国于 2013 年曾同意对那些可能落入专制政权手中的网络 入侵软件 做出限制 奥巴马政府同意 保证这些来自非法人员的技术成果绝不可被用于合法网络安全行为之外的范畴, 国家安全委员会立法事务高级主任 Caroline Tess 在一封信中指出 这封信件由国会网络安全众议员 Jim Langevin 公开发布 领先的应用安全及数据库安全整体解决方案提供商第 49 页共 73 页杭州安恒信息技术有限公司 服务热线 :
50 Tess 指出, 白宫方面已经加强了与美国各官员以及行业的讨论, 而美国商务部将针对最终规则公开征求意见, 并在得出共识性结论后发布修订版草案 不过 Langevin 在本周二的一份声明中指出, 目前这项规则的问题可能取决于其内容本身 其中要求对 2013 年的协议做出重新磋商以限制此类高危工具 拿出这样一份行之有效的美国黑客工具出口规则再次凸显了将物理物品之出口限制政策施加于虚拟世界的巨大难度, 这是因为虚拟领域的网络安全性主要取决于自由信息流的传播速度 众多企业在多个国家拥有分支机构, 并需要跨越极广地理区划由当地员工对其企业网络进行测试 去年 5 月, 美国商务部下工业与安全局提出了禁止进攻性工具传播的意见 其进攻性工具之定义为利用 零日 漏洞或者非经补丁修复之新型安全漏洞, 从而允许使用者以管理员级别权限访问系统的软件工具 不过在网络层面, 渗透其实是一种防御性工作, 其用于测试当前防御机制的实际效果, 入侵测试工具供应商 Rapid 7 有限公司发言人 Jen Ellis 表示 用户出于积累经验与专业知识的目的而进行自我攻击, 这意味着出于防御的目标而实施进攻 这是一类典型的实例, 我们无法对其进行一刀切式的粗暴对待方式 这类攻击活动立足于内部, 而且有其必要性 领先的应用安全及数据库安全整体解决方案提供商第 50 页共 73 页杭州安恒信息技术有限公司 服务热线 :
51 这家总部位于马萨诸塞州波士顿市的网络安全厂商已经将业务推广到 90 个国家 2013 年的协议增项还涵盖了用于开发入侵软件的技术, 这亦成为反对者研究结论中的一大重要内容 美国规则草案要求对研究结果进行公开, 但某些针对安全漏洞的修复工作则可私下进行, 从而避免恶意人士借此窥探到现存之系统缺陷 为了将入侵软件或者信息交付非美国及非加拿大接收对象, 各企业需要耗时数月为此专门申请许可 全球政府事务与网络安全策略副总裁 Cheri McGuire 表示 : 赛门铁克公司每年需要申请约 20 份出口许可, 并针对议案要求对未来许可需求数量进行了预估 我们数到了 1000 项就放弃继续计数了, 而且我们甚至不知道最终实际数字会是多少, 因为每项实例 ( 包括信息或者工具共享 ) 都需要一份与之对应的出口许可 我们需要申请上千份许可, 而目的仅仅是继续开展我们的正常业务, McGuire 解释称 她将此称为一场官僚主义引发的噩梦 领先的应用安全及数据库安全整体解决方案提供商第 51 页共 73 页杭州安恒信息技术有限公司 服务热线 :
52 美国规则草案亦引起了网络安全专业人员 活动家以及议员的广泛批评, 人们发布了近 300 项评论, 认为这将严重削弱网络安全水平 工业与安全局正在对其内容进行调整, 预计将在今年上半年发布 美联社就此进行求证, 但对方政府发言人没有对去电或邮件做出任何回应 全部企业都就此达成了共识, 即以独裁手段压制软件供应业务是错误的, 商业软件联盟 ( 其成员包括苹果 IBM 甲骨文 戴尔以及微软 ) 的 Craig Albright 表示 但这一次 对全部日常使用之网络安全产品进行无差别扫荡的作法根本不是对错的问题 这是种极其可怕的作法 欧盟美国就个人数据跨境交换达成共识据路透社报道, 欧盟和美国谈判代表周二就欧洲用户的数据跨境交换问题达成一致意见 根据新协议, 类似谷歌和亚马逊等公司将不再受到欧盟个人数据保护条例的限制, 可跨越太平洋将用户信息传回至美国 不过新协议目前仍然需要获得政治上的批准 欧洲数据保护 领先的应用安全及数据库安全整体解决方案提供商第 52 页共 73 页杭州安恒信息技术有限公司 服务热线 :
53 部门当前正在布鲁塞尔进行为期两天的会议, 该机构曾一度表示会限制数据传输, 除非有好的交易达成 欧盟委员会表示, 新的隐私保护条例将会让美国企业在保护欧洲公民个人数据上承担更多的责任, 并也会要求美国相关部门提供更严格的监视和执行 我们第一次收到了来自美国的书面保证, 其中详细说明了美方将如何保护和限制他们的监视项目 欧盟委员会副主席安德鲁斯 安西普 (Andrus Ansip) 表示, 在商业领域, 我们将会获得美国商务部和联邦贸易委员会的支持, 他们将负责保证美国的公司遵守保护欧盟用户个人数据的义务 领先的应用安全及数据库安全整体解决方案提供商第 53 页共 73 页杭州安恒信息技术有限公司 服务热线 :
54 4.2.4 知名安全公司 Norse Corp 濒临倒闭边缘 据 Brian Krebs 报道, 继上周加利福尼亚的一家网络安全公司 Norse Corp 的 CEO 被迫辞职后, 这家公司面临倒闭的处境 Krebs 称这家公司创建于 2011 年, 后来逐渐成长为最知名的网络安全公司之一, 该公司的实时攻击地图为很多新闻媒体报道帮了大忙 上周, 公司董事会要求其 CEO Sam Glines 从公司离职 同时董事会还通知公司员工周一可以继续上班, 但不能保证他们能得到报酬 几个星期前,Norse 刚裁员 30% 同时, 公司的网站也已离线, 著名的实时网络攻击地图已停止显示任何信息, 该地图涉及 47 个国家, 有 800 万安装在服务器的传感器 究其原因 :2015 年 Norse 发布的一份假报告 Krebs 试图解释了 Norse 会有如此下场的原因, 该公司进行了反向并购 伪造安全威胁报告 非法运作空壳公司, 这些在美国都是明令禁止的行为 领先的应用安全及数据库安全整体解决方案提供商第 54 页共 73 页杭州安恒信息技术有限公司 服务热线 :
55 Dragos Security 的 CEO 罗伯特 李认为伪造安全报告的败露导致了该公司的衰亡 早在 2015 年 4 月, 罗伯特 李阐明了 Norse 公司怎样通过蜜罐服务器收集数据, 并将收集到的数据展现为来自现实生活的攻击, 部分虚假数据被写入一份报告, 将美国 ICS/SCADA 系统遭受攻击事件归咎于伊朗黑客 匿名者组织入侵哥斯达黎加政府服务器 匿名者 组织与 LulzSec 组织的支持者们一起入侵了哥斯达 黎加外交部的服务器并且泄露了在其中的注册用户的登录信息 这一 次活动是以 OpPuraVida 运动为旗号进行的 领先的应用安全及数据库安全整体解决方案提供商第 55 页共 73 页杭州安恒信息技术有限公司 服务热线 :
56 OpPuraVida 是一个正在运行中的活动, 目标是反对哥斯达黎加政府签署的 中美洲自由贸易协议 该协定建立了参与国间国家级的伙伴合作关系, 所有的参与国家都将受到一系列相当隐秘的经济协议约束, 许多人认为这给予了外国公司更多权利, 甚至超过本国公民可以享有的 其中, 反对者主要针对的是哥斯达黎加 Harken 控股公司一家与德克萨斯州 Harken 控股公司有密切联系的前总统布什的石油公司与洛杉矶 MKJ 梅泰里探索公司的合作 以色列无人机被黑客入侵, 大量机密影像遭到曝光 到目前为止, 一直有报道指出无人机很可能成为黑客攻击的潜在 对象, 事实上与此相关的真实案例也已经出现 只不过我们一直未 能获得来自被侵入无人机的影像资料 领先的应用安全及数据库安全整体解决方案提供商第 56 页共 73 页杭州安恒信息技术有限公司 服务热线 :
57 不过感谢 The Intercept 提供的宝贵资讯, 如今我们已经掌握到这一罕见数据 The Intercept 日前披露了美国国家安全局与英国情报部门政府通信总部联合进行的, 针对以色列无人机在塞浦路斯境内之侵入行动获得的调查结果 两个机构希望能够获得以色列方面在加沙地区 巴勒斯坦以及伊朗所执行之行动的信息, 同时亦计划借此了解以色列无人机的具体功能 根据爱德华 斯诺登提供的泄露文件以及 The Intercept 之前报道显示, 在这一代号为 无政府主义者 的计划之下, 英国与美国情报部门收集到了大量来自以色列无人机的快照图像以及其用于指引行进路径的地图数据 这些具体图像全部收集于 2009 年到 2010 年, 不过 The Intercept 方面指出, 由 JPost 发布的来自英国政府通信总部与美国国安局的情报报告涵盖了更为广泛的时间节点 ( 从 2008 年到 2012 年 ) 领先的应用安全及数据库安全整体解决方案提供商第 57 页共 73 页杭州安恒信息技术有限公司 服务热线 :
58 4.2.7 工业互联网迎来新的 SCADA 系统保护机制 2014 年 11 月, 来自本古里安大学的研究人员披露了 AirHoppe r 这是一种恶意软件, 能够迫使计算机设备以键盘记录的形式将敏感信息通过 FM 波段传输至移动接收端 该研究团队还进一步展示了基于 AirHopper 的攻击行为, 其能够在不存在网络 短信乃至 Wi-Fi 连接条件的环境下成功完成攻击 具体来讲, 这一发现意味着计算机间连接体系安全保护的关注范围进一步扩大 即使是与互联网以及本地可用网络间完全隔离 ( 理论上 ) 的计算机也有可能受到攻击影响 当时, 一部分观察人士仍然认为这种断网机制能够切实保护系统安全 举例来说,Dark Reading 网站的 Erika Chickowski 认为系统管理员可以通过切实音频功能 限定相关功能使用以及禁止在设备附近使用移动设备的方式阻止以声音乃至红外线为载体的恶意命令, 从而对抗 AirHopper 及其它新兴攻击向量 然而他们的观点如今正受到一波波沉重冲击 领先的应用安全及数据库安全整体解决方案提供商第 58 页共 73 页杭州安恒信息技术有限公司 服务热线 :
59 目前, 安全行业中的大部分从业者认为利用物理间隔实现安全保障的方式已经不再可行 当然, 这并不是说真正的物理间隔已经不复存在 监控与数据采集 ( 简称 SCADA) 安全领域权威专家 Eric Byres 在 Belden 的博客上发布了一篇讨论 小型系统 的文章, 其中写道像数字化恒温控制热泵这类装置很有可能与任何网络保持隔离, 但与之连接的温控器 无线智能插头以及家居系统中的其它零散设备仍然可能给其带来日益高企的安全隐患 当然, 物理隔离在那些负责保护国家关键性基础设施 包括电网设施以及交通系统 的系统中早已彻底消失 : 根据我们开展的数百项针对私营部门的安全漏洞评估, 我们迄今尚未发现任何能够彻底将企业网络同 SCADA 系统以及能源管理系统彻底隔绝的现行方案, 美国国土安全部下辖国家网络安全与通信集成中心 ( 简称 NCCIC) 主任 Sean McGurk 先生指出 平均来讲, 我们发现这些网络之间的直接连接通道数量为 11 条 在某些极端情况下, 我们发现生产网络与企业网络之间的连接通道数量高达 250 条 简单来讲, 大部分现代控制系统都在高度依赖利用无线通信机制从外部来源处获取信息流 企业与各机构一直需要新的补丁以保证软件处于最新版本, 因此新的传输通道也在被不断建立 例如通过 U 盘或者笔记本设备 而这就使得隔离系统与基于 SCADA 的恶意软件之间存在对接可能性, 包括恐怖的 Stuxnet 领先的应用安全及数据库安全整体解决方案提供商第 59 页共 73 页杭州安恒信息技术有限公司 服务热线 :
60 而这种状况仅适用于外部威胁 正如 Belden 博客在一篇文章中所指出, 大多数工业安全事故都源自其控制网络内部 这不仅使得物理隔离毫无用武之地, 同时也揭示了关键性系统很可能由于错误配置的防火墙 糟糕的网络分割方式 未更新软件 设备错以及 BlackEner gy 等恶意软件 ( 其最近刚刚被发现, 感染了乌克兰境内鲍里斯波尔国际机场中的一套工作站, 并且造成了世界上第一起基于恶意软件的电力中断事故 ) 而遭遇入侵 如果物理隔离已经成为过去, 那么系统管理员与控制工程师们应该如何保护现代 SCADA 系统? 未来的道路取决于基础网络与运营安全实践 Trend Micro 公司资深威胁研究顾问 Paul Ferguson 在一份报告中解释了人们需要如何集中精力以最大程度降低风险, 同时保持对不断变化的安全态势的适应能力 工业控制系统网络与企业网络内其它组件间的对接架构决定了实际安全性水平, Ferguson 评论称 为了保护敏感工业控制系统网络, 必须采取适当的流量划分机制 访问限制控制与验证方案, 同时对流量及警示日志进行分析, 并对警示通知加以妥善处理 通过 IEC 之说明将防御机制深层嵌入至设计方案当中, 人们将能够充分享受到以风险为基础的安全体系所带来的种种便利 而将系统划分为若干个分区并对各分区间通信内容加以保护, 我们可以 领先的应用安全及数据库安全整体解决方案提供商第 60 页共 73 页杭州安恒信息技术有限公司 服务热线 :
61 使用能够理解工业系统间各类通信协议的特定防火墙实现安全水平强化与保护 同样的纵深防御方法也适用于 SCADA 系统与企业或者外部世界相对接的场景, 而这类场景也正在以工业互联网或者工业物联网的姿态快速普及 在 Computing 网站发布的一篇文章当中, 通用电气公司 CTO 兼副总裁 Harel Kodesh 将工业互联网描述为三层式构成 : 边缘层 中间层与云环境层 通过保护边缘设备并在网关层安装传感器, 企业能够进一步实现云环境保护, 特别是配合针对安全性进行过优化的服务器并确保其根据边缘设备与网关间共享信息进行配置的情况之下 大家可以采用态势感知机制, Kodesh 指出 如果大家发现某个 IP 地址正尝试接入位于波兰的一座发电站, 但同样的 IP 亦在连接英国本土的某座电站, 那么务必马上对其进行检查 如果大家单纯运营自己的系统, 那么肯定得不到此类情报 虽然有点反直觉, 但必须强调的是, 云运营环境的安全性并不比内部隔离运行环境更差 在制造每款工业物联网设备时, 都应当遵循 安全第一, 功能第二 的原则, 更不用提以持续性基础为前提对三大结构层进行独立验证, 这一切都将能够切实提升安全性水平,Kodesh 指出 而在采取实际行动的过程中, 来自 IT 部门的人员也应当从 OT( 即运维技术 ) 人员身上学习经验 : 领先的应用安全及数据库安全整体解决方案提供商第 61 页共 73 页杭州安恒信息技术有限公司 服务热线 :
62 对于希望以安全方式同 OT 团队开展协作的 IT 安全专家而言, 了解 OT 工作内容是种很好的起点, Tripwire 公司首席研究官 David Meltzer 解释称 他同时补充称 : 无论是采取购买 PLC 培训教程以了解 OT 环境下各设备实际运作方式的途径, 抑或是参加工业安全控制课堂 阅读相关书籍, 安全专家都能够借此开阔思路并学会从另一个角度审视问题 以色列国家电网遭受有史最大规模网络攻击 宕机事故得以避免, 不过关键性基础设施如今已经成为网络攻击 的重要目标 领先的应用安全及数据库安全整体解决方案提供商第 62 页共 73 页杭州安恒信息技术有限公司 服务热线 :
63 以色列能源与水力基础设施部部长 Yuval Steinitz 已经披露称, 该国电力供应系统受到重大网络攻击侵袭, 且已经有多份报告表明勒索软件正是造成事故的直接原因 在 CyberTech 2016 大会上,Steinitz 谈到以色列的网络安全现状时指出 昨天 (2016 年 1 月 25 日 ) 我们确认了有史以来出现过的规模最大的网络攻击 尽管此次针对国家关键性基础设施的攻击活动规模极大, 但 Steinitz 指出 其使用的病毒已经被查明, 而且我们准备了应急预警方案对其进行处理 我们不得不中止了该以色列电力设施当中大量计算机的运行 我们目前正着手处理这一状况, 我希望这一严重事故能够很快得到平息, 他表示 相关计算机设备已经关闭了两天, 并于 1 月 26 号重新上线 以色列电力局已经向各方记者确认了此次攻击行为, 而其出现时机恰好选在了以色列当地的严冬时节 领先的应用安全及数据库安全整体解决方案提供商第 63 页共 73 页杭州安恒信息技术有限公司 服务热线 :
64 在针对 Sans 工业控制系统博文的回应意见当中,Dragos Security 公司 CEO Robert Lee 指出一位以色列网络分析师与他取得了联系, 并提供消息称 以色列电力局 局长表示此次攻击与以色列电力企业 传输或者供电站网络并无直接关联 Lee 根据来自各地的数据以及攻击情况给出猜测, 认为 防御一方正在讨论具体举措, 旨在以系统离线的方式作为事件响应并借此遏制恶意软件的进一步扩散 在此次会议的发言当中,Steinitz 指出这证明了 基础设施对于网络攻击活动的敏感性, 也强调了确保我们自身做好准备以抵御这类攻击活动的重要意义 目前尚不清楚到底是谁策划并实施了此次攻击, 这位局长并没有就此给出评论 相反, 他指出 : 我们需要相关网络技术以预防此类攻击行为 针对基础设施的网络攻击活动能够导致发电站乃至整套能源供应链发生瘫痪, 其中涵盖天然气 石油 汽油以及供水系统, 并可能造成人员伤亡等严重后果 以达伊沙 真主党 哈马斯以及基地组织为代表的各恐怖组织已经意识到, 他们能够通过网络攻击手段对目标国家造成巨大破坏 Lee 指出, 以色列必须认真考虑其日常运作体系可能面临的攻击威胁 关键性基础设施正越来越多地成为安全威胁的指向目标, 而且虽然尚缺乏有效的个案研究结论, 但业界普遍认为这类状况正有愈演愈烈之势 领先的应用安全及数据库安全整体解决方案提供商第 64 页共 73 页杭州安恒信息技术有限公司 服务热线 :
65 Glasswall Solutions 公司产品副总裁 Lewis Henderson 在接受 CBR 采访时指出, 此次攻击 表明工业世界还没有为此类攻击活动做好准备, 而基础设施在面对网络攻击侵袭时确实表现得非常敏感 虽然此次事件并未真正导致停电, 但其昭示了攻击者的袭扰手段正变得越来越复杂, 并开始以积极进攻的姿态利用关键性基础设施在目标国内散布恐惧与混乱 事实上, 像以色列这样的发达国家会在极短时间内被迫进行系统下线, 从另一个方面证明了黑客们已经拥有极为先进的 数字化武器 与高超的技术水平 针对关键性基础设施的攻击活动正日益受到重视 去年 12 月 23 号乌克兰电网遭遇的攻击活动被视为实际出现的首例针对供电体系的恶意行为, 当时成千上万乌克兰民众陷入无电可用的窘境 在乌克兰遭遇攻击期间,Darktrace 公司资深网络安全专家 Andrew Tsonchev 在 CBR 采访中指出, 该次攻击 标志着第一次转折性恶意行为已经出现, 未来网络攻击将不仅仅以经济损失或者声誉破坏为目标 领先的应用安全及数据库安全整体解决方案提供商第 65 页共 73 页杭州安恒信息技术有限公司 服务热线 :
66 4.2.9 美国国土安全部斥资 60 亿美元打造的防火墙可能抗不住黑客 攻击 根据一项由联邦审订机构发布的秘密调查, 这套防火墙方案由国土安全部负责运行, 旨在检测并防止国家支持型黑客行为对美国政府职能进行侵扰 爱因斯坦计划 ( 下面简称 :EINSTEIN) 利用攻击模式 ( 或者称之为 签名 ) 以审查可疑流量, 但在实际运行当中, 高达 94% 的常规已知安全漏洞或者包含在网络流量中的恶意内容都未被正确识别出来 领先的应用安全及数据库安全整体解决方案提供商第 66 页共 73 页杭州安恒信息技术有限公司 服务热线 :
67 而这两项缺陷还仅仅是此次 只限政府内部传阅 之政府问责办公室 ( 简称 GAO) 报告披露的众多问题中的一小部分 除此之外, 该系统的预防功能仅在 23 个主要非防御机构中的 5 个得到切实部署 2015 年 11 月国会议员对 EINSTEIN( 现其正式名为国家网络安全保护系统, 或者简称 NCPS) 进行了保密审计, 并证明这套黑客监控系统尚未准备好进行政府环境部署 而此次最新发布的审计结论亦证实了这些观点, 并指出这个耗资高达 60 亿次美元的防火墙开发项目存在大量未能实现的目标, 且尚无法有力打击黑客活动, 审计人员表示 在 NCPS 的既定功能得到全面开发之前, 国土安全部将不会允许其被部署至联邦政府机构以提供与网络安全相关的 行之有效的技术支持, GAO 信息安全问题主管 Gregory C. Wilshusen 与 GAO 技术与工程中心主管 Nabajyoti Barkakati 在于近期发布的审计报告当中表示 审计人员此次研究目标主要针对能源部 退伍军人事务部 总务管理局 国家科学基金会与美国核管理委员会 无法应对来自民族国家的 高级持续性威胁 这套系统的总体目标在于保护政府免受民族国家发起的威胁活动, 本次审计报告指出, 然而 EINSTEIN 并不能切实应对此类所谓高级持续性威胁 领先的应用安全及数据库安全整体解决方案提供商第 67 页共 73 页杭州安恒信息技术有限公司 服务热线 :
68 此类攻击活动属于外国敌对方所采取的常见战术, 其中拥有大量资源可供调配的黑客集团会在目标系统中建立一个立足点, 并潜伏长达数个月直到找到执行破坏目标的机会 EINSTEIN 并不具备入侵检测功能, 这意味着其无法充分解决我们审查的各类高级持续性威胁, 报告作者表示 在对报告草稿做出回应时, 国土安全部官员表示 EINSTEIN 只是各部门用于保护其敏感数据的众多技术方案之一 其职责在于帮助个别机关保障 IT 与数据安全, 而国土安全部的任务则仅限于提供基础性保护以及涵盖政府层面的宏观安全控制视角, 他们解释称 EINSTEIN 在运作当中会将大量已知攻击模式签名推送至 228 个入侵检测传感装置当中, 而这些传感器则分布于整套美国联邦.gov 网络体系 这些传感器负责对各机构网络流量进行模式分析, 并审查其是否与已知签名相符合 EINSTEIN 无法识别多种常见安全漏洞不过这些签名 并不能解决由各类常见安全漏洞所引发的攻击威胁, 因此其实际效果非常有限, 审计人员们指出 EINSTEIN 的质量取决于其选用的漏洞签名的质量 不过, 用于支持 NCPS 入侵检测功能的签名只能够识别出一部分与常用应用软件相关联的漏洞, 报告作者写道 在此次进行审查的五款消费级应用程序 Adobe Acrobat Flash IE Java 以及微软 Office 当中, 该系统在某种程度上只 领先的应用安全及数据库安全整体解决方案提供商第 68 页共 73 页杭州安恒信息技术有限公司 服务热线 :
69 能检测出全部已知安全漏洞中的 6% 具体来讲, 只识别出了 489 个已知安全漏洞中的 29 个 之所以产生如此严重的盲区, 根据审计人员们的分析, 是因为 EINSTEIN 并没有与由国家标准与技术研究所负责维护的标准国家安全漏洞数据库进行同步 国土安全部官方表示, 他们在最初开发 EINSTEIN 时并没有收到将其签名库同安全漏洞数据库进行同步的要求 国土安全部 承认这方面存在不足, 并计划未来对此加以解决, 审计报告提到 在正式 公布 之前, 无法对未知零日漏洞进行识别在本次人事管理办公室遭遇黑客入侵之后的背景调查工作当中, 国土安全部方面承认 EINSTEIN 无法处理其中涉及的恶意软件 据称此次黑客活动由中国所支持, 且攻击执行者使用的是尚未被正式发现 因此根本不可能存在相关 签名 的零日漏洞 在零日漏洞利用方面, 国土安全部官方指出, 尚没有办法在其被正式公布前加以识别, 报告指出 一旦零日漏洞遭到披露, 国土安全部可以马上根据其攻击模式建立签名并将其导入至 EINSTEIN 当中 有时候, 情报界的各合作伙伴会在零日漏洞被公开披露之前向美国国土安全部提供消息, 而其实际利用方式通常以恶意软件为载体, 审计报告表示 国土安全部官员则向审计人员们坦言, 他们并不会为零日漏洞情报支付报酬 领先的应用安全及数据库安全整体解决方案提供商第 69 页共 73 页杭州安恒信息技术有限公司 服务热线 :
70 EINSTEIN 能够以近实时方式在特定数据流内实现入侵预防 然而, 该系统仍有相当一部分网络流量无法确切把握 举例来说, 该系统能够阻断恶意 域名系统 服务器并实现电子邮件过滤, 但 还存在着其它一些网络流量类型 ( 例如 web 内容 ), 其同样属于常见的攻击向量但却无法被作为潜在恶意内容进行分析, 审计人员们解释称 信息共享往往是种浪费国土安全部正在努力克服重重障碍, 而正是这些障碍导致目前 23 个政府机构中只有 5 个部署了 EINSTEIN 系统,GAO 官员表示 这是因为各机构的 IT 基础设施有所区别,EINSTEIN 要想接入其业务流程, 必须适应其具体配置 除此之外, 并非所有机构都符合正确执行 EINSTEIN 的安全规范 总体来讲, 各机构都在关注电子邮件等关键性应用程序的正常运作 信息共享属于 EINSTEIN 高度关注的另一项目标, 此次审计报告表示 国土安全部与其它各机构间的信息共享机制并不一定能够起效, 各方在关于通信发送与接收乃至具体使用等层面存在分歧, GAO 审计人员们解释道 根据国土安全部提供的 2014 财年内发出的总体通知数量来看, 高达 24% 的通知内容根本未被各受审查机构所收到 而成功送达的相当一部分信息对于 IT 人员来说亦毫无价值, 审计报告强调称 在 56 条成功送抵的通知当中, 有 31 条具备时效性与实用性, 其余的则属于迟缓 无用或者干脆属于误报 甚至与入侵检测毫无关系 领先的应用安全及数据库安全整体解决方案提供商第 70 页共 73 页杭州安恒信息技术有限公司 服务热线 :
71 与此同时, 国土安全部还制定出一系列与 EINSTEIN 相关的指标 从该系统功能中提取到的值根本得不到确切解释, 审计人员指出 领先的应用安全及数据库安全整体解决方案提供商第 71 页共 73 页杭州安恒信息技术有限公司 服务热线 :
72 关于安恒 关于安恒 杭州安恒信息技术有限公司 (DBAPPSecurity) 是由国家千人计划专家范渊先生于 2007 年创办, 是国内跻身全球网络安全 500 强仅有的四家企业之一, 是中国领先的专注于信息安全产品和服务的解决方案提供商 曾先后为北京奥运会 国庆 60 周年庆典 上海世博会 广州亚运会 深圳大运会 首届世界互联网大会等重大活动提供全方位信息安全保障 公司主营业务涵盖应用安全, 数据库安全以及云计算安全 移动互联网安全 大数据安全等智慧城市安全, 包括顶层设计 标准制定 课题和安全技术研究 产品研发 产品及服务综合解决方案提供等 安恒信息通过 智慧监测 智慧防护 智慧审计 智慧应用 四大产品线形成一整套全生命周期的信息安全支撑体系, 成为应用安全 数据库安全以及智慧城市安全市场的绝对领航者 是政府军工 公检法司 运营商 金融能源 财税审计 教育医疗 互联网 + 等行业信息安全领域最值得信赖的首选品牌! 风暴中心全称 智慧城市安全风暴中心, 是公司顺应当前信息化发展中 云计算化 大数据化 智慧智能化 的大趋势, 专门设立的网络安全态势监测 感知 分析及预警部门 通过 智慧城市安全风暴中心大数据平台 分布在全国各省的监测节点 中心大数据分析平台与专业网络安全情报分析团队, 对全国网络安全态势进行主动监控与攻击预警, 日均处理攻击事件数百个, 为数万个网站 领先的应用安全及数据库安全整体解决方案提供商第 72 页共 73 页杭州安恒信息技术有限公司 服务热线 :
73 关于安恒 提供实时安全监测服务 同时, 利用大数据与安全情报分析技术, 为政府 金融 电力单位等提供行业整体性安全态势感知与安全预警服务 联系方式如下 : [email protected] 7*24 小时风暴中心电话 : 安恒信息官方微信公众账号 风暴中心官方微信公众号 领先的应用安全及数据库安全整体解决方案提供商第 73 页共 73 页杭州安恒信息技术有限公司 服务热线 :
IQ
TRITON APX IQ TRITON APX TRITON APX TRITON TRITON APX TRITON AP-WEB Websense ACE Web DLP TRITON APX IT TRITON APX Web TRITON APX DLP TRITON APX DLP Web (DLP) TRITON AP-WEB TRITON AP-EMAIL DLP (OCR) TRITON
一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页
第 1 页共 32 页 crm Mobile V1.0 for IOS 用户手册 一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页 二 crm Mobile 界面介绍 : 第 3 页共 32 页 三 新建 (New) 功能使用说明 1 选择产品 第 4 页共 32 页 2 填写问题的简要描述和详细描述 第 5 页共
????????
深度学习 项目简介 葛丽丽 译 西蒙菲沙大学 教育学院 富有想像力的教育研究中心 电邮 [email protected] 网址: http://www.ierg.net 基本思想 开学的第一个星期 每个学生都会接到一个任意布置的主题 从此将围绕这个主题 进行深度学习 这些主题可能包括 鸟 苹果 马戏团 火车 和 太阳系 等内容 在接下来的小学 初中以及高中阶段 除了基本课程以外 学 生将继续深入地学习指定的题目
文章首先对 云计算 环境下数字图书馆的概念 特点 原理等进行概述 然后根据 云计算 环境下图书馆数字资源安全性要求 对影响数字图书馆安全的诸多因素进行深入探讨 最后研究了云计算环境下数字图书馆数据安全 应用安全以及虚拟化安全面临的威胁及对策 云计算数字图书馆信息安全对策 本文系甘肃省教育厅 年度科研项目 移动计算环境下的数字图书馆建设研究 批准号 的研究成果之一 马晓亭 女 年生 兰州商学院信息工程学院副教授
untitled
1-1-1 1-1-2 1-1-3 1-1-4 1-1-5 1-1-6 1-1-7 1-1-8 1-1-9 1-1-10 1-1-11 1-1-12 1-1-13 1-1-14 1-1-15 1-1-16 1-1-17 1-1-18 1-1-19 1-1-20 1-1-21 1-1-22 1-1-23 King Express Technology Ltd SAIF II Mauritius(china
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 58 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 11 期 2016.03.24-2016.03.30 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 115
Chapter #
第三章 TCP/IP 协议栈 本章目标 通过本章的学习, 您应该掌握以下内容 : 掌握 TCP/IP 分层模型 掌握 IP 协议原理 理解 OSI 和 TCP/IP 模型的区别和联系 TCP/IP 介绍 主机 主机 Internet TCP/IP 早期的协议族 全球范围 TCP/IP 协议栈 7 6 5 4 3 应用层表示层会话层传输层网络层 应用层 主机到主机层 Internet 层 2 1 数据链路层
Contents Viewpoint Application Story 05 News & Events 06 Technology Forum Customer Partnership Cover Story Advisory Board Inside Advantech Beautiful L
Summer 2016 No.35 IoT Your Gateway to lot Contents Viewpoint Application Story 05 News & Events 06 Technology Forum Customer Partnership Cover Story Advisory Board Inside Advantech Beautiful Life Joyful
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 60 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 32 期 2016.08.18-2016.08.24 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 189 个, 其 中 高 危 漏 洞 81 个 中 危
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 59 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 15 期 2016.04.21-2016.04.27 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 193
邀请函1
2015 企业级 IT 服务与软件应用创新峰会 上海市计算机用户协会 上海市通信学会 2015 企业级 IT 服务与软件应用创新峰会 主办单位 : 支持单位 : 承办单位 : 企业级 IT 服务与软件应用创新峰会 大会拟定日程安排 合作支持媒体 参加行业及人员 相关软件开发 系统集成 信息安全 数据中心建设与运营 电信运营公司 医疗机 构 教育科研 互联网 金融保险 制造业 能源 电力 石化 交通运输
赵燕菁 #!!!
赵燕菁 城市规划在灾后重建中对于工程技术的关注 很容易掩盖城市灾后重建中看不见的制度因素!!! 产权 城市最基本的制度 原型 # 就是公共产品交易的存在 城市 发达 # 与否 取决于公共产品提供的范围和水平 现代城市和传统城市的最大差别 就是可以以信用的方式 抵押未来的收益 获得公共产品建设所需要的原始资本 市场经济与计划经济最大的差别 就在于高度复杂的产权制度 因此 未来灾区规划中 产权的恢复和重建
水晶分析师
大数据时代的挑战 产品定位 体系架构 功能特点 大数据处理平台 行业大数据应用 IT 基础设施 数据源 Hadoop Yarn 终端 统一管理和监控中心(Deploy,Configure,monitor,Manage) Master Servers TRS CRYSTAL MPP Flat Files Applications&DBs ETL&DI Products 技术指标 1 TRS
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 100 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2015 年 06 月 04 日 -2015 年 06 月 11 日 6 月 第 2 周 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 112 个, 其 中 高 危 漏
人类学理论与实践
阮艳萍 在今天轰轰烈烈的遗产运动中 各类传承和保护主体纷纷登场 除了传统的民间的传承人之外 中央和地方政府 学者 商人 新闻媒体等也都纷纷加入了这场博弈 与数字化技术同步进入这场运动的还有一类新型主体 那就是 数字传承人 他们是民族文化遗产传播 生存和发展的又一类新型主体 他们的数字传承活动 使文化遗产从唯一 不可共享和不可再生的变成了无限 可共享和可再生的 文化遗产 数字传承人 民间传承人 遗产表述
F515_CS_Book.book
/USB , ( ) / L R 1 > > > 2, / 3 L 1 > > > 2 + - 3, 4 L 1 了解显示屏上显示的图标 Wap 信箱收到一条 Wap push 信息 ( ) GSM 手机已连接到 GSM 网络 指示条越多, 接收质量越好 2 ...........................4.............................. 4 Micro SD (
不对称相互依存与合作型施压 # # ( # ( %
世界政治 年第 期 不对称相互依存与 合作型施压 美国对华战略的策略调整 王 帆! 尽管中美两国间的相互依存度在加深 但保持不对称的相互依存 关系仍是美国对华政策的重点 在不对称相互依存的前提下 美国对中国开始实施了 一种新的合作型施压策略 该策略成为美国对华战略的手段之一 作者分析了在相互 依存条件下美国对华实施合作型施压政策的背景 目的 相关议题和实施手段 并以谷歌事件 哥本哈根气候谈判以及人民币汇率问题这三个案例
* r p . 4 6 12 3 5 7 8 9bk bm btbsbrbqbp bo bn bl [ ] [ ] [ ] [ ] [SET] 1 2 3 4 5 6 7. cmcl ck 8 9 0 bk bl bm bn bo 1 2 1 2+ - bp bq 8 2 4 6 br r bs p bt ck cl cm 3 3 . 1 2 3 4 5 6 7 8 9 bk bl bm
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 68 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 10 期 2016.03.17-2016.03.23 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 143
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 60 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 27 期 2016.07.14-2016.07.20 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 201 个,
课程标题
微软月度信息安全公告 2013 年 12 月 苏鹏 特约讲师 议程 安全公告 MS13-088~MS13-095 问与答 2013 年 12 月安全公告概述 新发布的安全公告 严重级 MS13-096,097,098,099,105 重要级 MS13-100,101,102,103,104,106 MSRC 通告安全等级 Microsoft Security Response Center (MSRC)
ChinaBI企业会员服务- BI企业
商业智能 (BI) 开源工具 Pentaho BisDemo 介绍及操作说明 联系人 : 杜号权苏州百咨信息技术有限公司电话 : 0512-62861389 手机 :18616571230 QQ:37971343 E-mail:[email protected] 权限控制管理 : 权限控制管理包括 : 浏览权限和数据权限 ( 权限部分两个角色 :ceo,usa; 两个用户
手册 doc
1. 2. 3. 3.1 3.2 3.3 SD 3.4 3.5 SD 3.6 3.7 4. 4.1 4.2 4.3 SD 4.4 5. 5.1 5.2 5.3 SD 6. 1. 1~3 ( ) 320x240~704x288 66 (2G SD 320x2401FPS ) 32M~2G SD SD SD SD 24V DC 3W( ) -10~70 10~90% 154x44x144mm 2. DVR106
X713_CS_Book.book
/ / /USB ) ; ; C D ; ; B B 1 >> 2 3 B 1 ( > > ) 了解显示屏上显示的图标 Wap 信箱收到一条 Wap push 信息 GSM GPS ( ) 手机已连接到 GSM 网络 指示条越多, 接收质量越好 GPS 2 ...........................4.............................. 4 Micro SD (
Ioncube Php Encoder 8 3 Crack 4. llamaba octobre traslado General Search colony
Ioncube Php Encoder 8 3 Crack 4 ->>->>->> DOWNLOAD 1 / 5 2 / 5 Press..the..General..Tools..category4Encrypt..and..protect..files..with..PHP..encoding,..encryption,..ob fuscation..and..licensing... 2016
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 57 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 46 期 2016.12.08-2016.12.14 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 175 个,
天津天狮学院关于修订2014级本科培养方案的指导意见
目 录 天 津 天 狮 院 关 于 修 订 2014 级 本 科 培 养 方 案 的 指 导 意 见...1 金 融 类 专 业...9 金 融 专 业 培 养 方 案...9 保 险 专 业 培 养 方 案...14 人 力 资 源 管 理 专 业 培 养 方 案...19 劳 动 与 社 会 保 障 专 业 培 养 方 案...24 工 商 管 理 类 专 业...29 市 场 营 销 专 业
xforce keygen microsoft office 2013
Xforce Keygen Microsoft Office 2013 ->->->-> http://shurll.com/78610 1 / 5 2 / 5 Generally, Autodesk,,Vault,,Office,,2016,,555H1,,Autodesk,,Vault,,Professional,,2016,,569H1,,Autode sk,,vault,,workgroup,,2016,,559h1,,autodesk,,vehicle,,tracking,,2016,,955h1,,autodesk,,vred...
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 67 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 18 期 2016.05.12-2016.05.18 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 278 个,
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 56 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 20 期 2016.05.26-2016.06.01 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 206 个, 其 中 高 危 漏 洞 72 个 中 危
安全_上周恶意软件汇总_博客_简体中文
2017 年 3 月 3 日, 星期五 上周 (2 月 27 日至 3 月 3 日 ) 恶意软件汇总 本文概括介绍 Talos 在过去一周内观察到的最常见威胁 不同于我们的其他博文, 本文不进行深入分析, 而是重点从以下方面总结我们观察到的威胁 : 关键行为特征 危害表现, 以及我们的客户是如何自动得到保护 免受这些威胁的 在此提醒, 本文中介绍的关于以下威胁的信息并不十分详尽, 但所述内容截至发稿日期为止为最新
第四章 102 图 4唱16 基于图像渲染的理论基础 三张拍摄图像以及它们投影到球面上生成的球面图像 拼图的圆心是相同的 而拼图是由球面图像上的弧线图像组成的 因此我 们称之为同心球拼图 如图 4唱18 所示 这些拼图中半径最大的是圆 Ck 最小的是圆 C0 设圆 Ck 的半径为 r 虚拟相机水平视域为 θ 有 r R sin θ 2 4畅11 由此可见 构造同心球拼图的过程实际上就是对投影图像中的弧线图像
李 琼 评扎迪 史密斯的 白牙 要是他 指艾伯特 加勒比海移民 真的回去 了 那么他将要面临的失败是明摆在那儿的 因为当地并没有发生什么变化 这就是移民的悲剧 他们比他们离弃的故乡变化得更 快 于是他们永远也不可能因回到家乡而感 到幸福 可是 他们在移居的国家也不幸福 因为这不是家乡 瞿世镜
略论英国移民族群认同的发展和走向 李 琼 李 琼 评扎迪 史密斯的 白牙 要是他 指艾伯特 加勒比海移民 真的回去 了 那么他将要面临的失败是明摆在那儿的 因为当地并没有发生什么变化 这就是移民的悲剧 他们比他们离弃的故乡变化得更 快 于是他们永远也不可能因回到家乡而感 到幸福 可是 他们在移居的国家也不幸福 因为这不是家乡 瞿世镜 年 外国文学 第 期 这些天来 我觉得来到这个国家 就像是和魔鬼签了协议
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 56 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 24 期 2016.06.23-2016.06.29 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 178
我国核电已进入了发展的快车道 党中央 国务院非常重视我国的能源建设, 专门制定了核电中长期发展战略目标 走进核电 期刊是中国核电国产化论坛组委会创办了 中国核电信息网 之后, 又推出的报道核电有关文摘性质的平面媒体 在 走进核电 创刊之际, 我们十分荣幸地请到中国工程院院士 核动力资深专家彭士禄特为本刊题写了刊名 温家宝总理主持国务院常务会议制定加强我国核电安全工作有关措施温家宝总理主持国务院常务会议制定加强我国核电安全工作有关措施中国国家核安全局局长李干杰代表
中国与欧洲关系 年
中国与欧洲关系 年 周 弘 本文全面回顾了中国与欧洲共同体 欧洲联盟及其成员国 年至 年间政治和经济关系的发展历程 分析了当前中欧关系取得的进展和存在的问题 作者认为 年来中国与欧洲关系的发展变化见证并体现了世界格局的演变以及中国和欧洲这两大很不相同的世界力量自身的发展变化 中欧之间不断深入和拓展的交往使双方都从中获益 而这种交往所创造出来的体制机制和方式方法也堪为人先 中欧关系能否在第二个 年中顺利发展
器之 间 向一致时为正 相反时则为负 ③大量电荷的定向移动形成电 流 单个电荷的定向移动同样形成电流 3 电势与电势差 1 陈述概念 电场中某点处 电荷的电势能 E p 与电荷量 q Ep 的比值叫做该点处的电势 表达式为 V 电场中两点之间的 q 电势之差叫做电势差 表达式为 UAB V A VB 2 理解概念 电势差是电场中任意两点之间的电势之差 与参考点的选择无关 电势是反映电场能的性质的物理量
帝国CMS下在PHP文件中调用数据库类执行SQL语句实例
帝国 CMS 下在 PHP 文件中调用数据库类执行 SQL 语句实例 这篇文章主要介绍了帝国 CMS 下在 PHP 文件中调用数据库类执行 SQL 语句实例, 本文还详细介绍了帝国 CMS 数据库类中的一些常用方法, 需要的朋友可以参考下 例 1: 连接 MYSQL 数据库例子 (a.php)
gta 5 serial key number pciker
Gta 5 Serial Key Number Pciker >>> http://shurll.com/7nott 1 / 5 2 / 5 Keep..rea... 2016 年 1 月 3 日 - download..gta..5..serial..number..of..the..most..exclusive..pageviews..selforganizing..ngos,..live..stories..and..easy..policies..regarding..to..containing..my...
目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 操 作 系 统 的 漏 洞 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 )
迪 普 科 技 2015 年 11 月 信 息 安 全 研 究 月 报 杭 州 迪 普 科 技 有 限 公 司 Hangzhou DPTech Technologies Co., Ltd. 版 权 所 有 侵 权 必 究 All rights reserved 第 1 页, 共 21 页 目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 操 作
鱼虾蟹!鱼虾蟹游戏 H5手机小游戏系统源码开发定制
鱼虾蟹! 鱼虾蟹游戏 H5 手机小游戏系统源码开发定制 鱼虾蟹规则 http://basedz.com 鱼虾蟹! 鱼虾蟹游戏 H5 手机小游戏系统源码开发定制 来塑造大型软件公司的辉煌形象! 来塑造大型软件公司的辉煌形象! http://basedz.com/?p=637 骏飞掌上智慧智能科技 H5 软件 APP 游戏开发定制微信 :ffy990 常州掌上智慧智能科技有限公司成 2012 年 8 月,
MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #
iptables 默认安全规则脚本 一 #nat 路由器 ( 一 ) 允许路由 # iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT ( 二 ) DNAT 与端口转发 1 启用 DNAT 转发 # iptables -t nat -A PREROUTING -p tcp -d 192.168.102.37 dprot 422 -j DNAT to-destination
承认问题的提出 英国对中共政策的转变
陈谦平 南京大学历史系 南京 上海解放前夕 英国朝野各界已经看到了中共胜利的必然性 因此 最大限度地保持其在华利益成为英国政府对华政策的核心 国民党封锁上海引起了英国政府的关注 后者遂考虑 采取一些救援措施 以防止上海局势进一步恶化 英国各界普遍认为应该寻求同中共合作 而不应该与之对立 上海解放前后英国与中共政权的政治接触以及经贸关系的发展为英国在 年 月初对中华人民共和国的承认奠定了基础 英国 中共
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商第 1 页共 61 页杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 服务热线 :400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 34 期 2016.09.01-2016.09.07 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 298 个,
¼ ½ ¾ ¼ ½ ¾
回归传统 历史学视野中的资本主义 刘光临 虽然明清资本主义萌芽研究和西方现代史学都使用了资本主义一词 但双方并无相同的理论背景 资本主义作为一个成熟的学科概念是由 世纪末 世纪初的历史学家和强调历史面向的政治经济学家 可简称为 德国历史学派 一起创造出来的 强调从历史而不是从抽象的理论中寻求社会变化的原因 资本主义萌芽这一概念的启用 实际上是对欧洲近代历史的严重误读 有鉴于此 在今后的中国历史研究中应该用资本主义来取代资本主义萌芽
考试时间课程名称级人数考试地点 机械工程 17 级卓越 1 30 D-386 机械工程 17 级卓越 2 30 D-386 自动化 17 级 1 30 D-3108 自动化 17 级 2 30 D-3108 电子信息工程 17 级 1 32 C-170 电子信息工程 17 级 2 32 C-242
考试时间课程名称级人数考试地点 纺织工程 17 级 1 26 D-282 纺织工程 17 级 2 28 D-282 纺织工程 17 级 3 29 D-284 纺织工程 17 级 4 29 D-284 纺织工程 17 级 5 28 D-286 纺织工程 17 级 6 26 D-286 高分子材料与工程 17 级 1 31 C-142 非织造材料与工程 17 级 1 24 D-2108 纺织工程 17
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 63 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 35 期 2016.09.15-2016.09.21 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 183
untitled
: 36 236 : (025)52121888 : (025)52121555/800 8289722 : 211100 h t t p://www.phoenixcontact.com.cn e-mail: [email protected] MNR 52005577/07.04.2010-01 Printed in China PHOENIX CONTACT 2010
思科身份服务引擎支持的 Mac OS X AV/AS 产品合规性模块版本
思科身份服务引擎支持的 Mac OS X AV/AS 产品合规性模块版本 3.610482.2 本文档提供有关 Cisco NAC 代理版本 4.9.2.701 至 4.9.5.x 对 Mac OS X AV/AS 的支持信息 有关其他支持信息以及完整的版本更新信息, 请参阅与您的思科身份服务引擎发行版本相对应的思科身份服务引擎版本说明 支持的 Mac OS X AV/AS 产品概要 新增 AV 产品
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 63 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 29 期 2016.07.28-2016.08.03 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 433 个, 其 中 高 危 漏 洞 159 个 中
安全公告
信息安全漏洞威胁通报 领先的应用安全及数据库安全整体解决方案提供商 杭州安恒信息技术有限公司 www.dbappsecurity.com.cn 第 1 页 共 67 页 服务热线 400-605-9110 信息安全漏洞威胁通报 安恒信息 信息安全漏洞威胁通报 2016 年第 12 期 2016.03.31-2016.04.06 根据中国国家信息安全漏洞库统计, 本周共收集 整理信息安全漏洞 93 个,
论中日 囚徒困境 的存在及逃逸 马亚华 本文试图用博弈论方法分析中日关系发生困难的原因 并在此基础上提出一点解决问题的思路 目前中日关系已在重复博弈中陷入了 囚徒困境 状态 囚徒困境 不仅为第三方势力提供了渔利的空间 直接损害了两国战略利益 而且其 溢出效应 还损害了全体东亚人民的利益 只有透过中国和平发展的参照系考察中日关系的过去 现在和未来 才能把握当前中日关系困难的本质并找到解决问题的办法 当前中日两国的综合国力基本处于同一层次
国际政治科学 ¹ º ¹ º
印度学者对中国的安全认知 司乐如 一轨 外交和 二轨 外交都是国际关系研究中值得重视的内容 前者有助于说明两国在政府外交层面的表现 对后者的研究则有助于了解在外交现象背后起作用的观念因素 本文的研究试图把社会心理学中的一些核心概念融入国际关系的研究之中 并在此基础上探讨印度学者对中国的安全认知 本文通过提供关于 认知 的更为精确的概念和理论框架 并通过术语统计和定性的案例分析 深入印度专家的视角 深化人们对中印安全互动的了解
PowerPoint 演示文稿
The BitCoin Scripting Language 交易实例 交易结构 "result": { "txid": "921a dd24", "hash": "921a dd24", "version": 1, "size": 226, "locktime": 0, "vin": [ ], "vout": [ ], "blockhash": "0000000000000000002c510d
如何掌控你的时间 了解自己的黄金时间 寻找事情的关键步骤 将事情分类处理 化零为整 懂得强化自己 这个假期有点荒废
YANYUAN VOICE 本期导读 燕园组讯 如何掌控你的时间 了解自己的黄金时间 寻找事情的关键步骤 将事情分类处理 化零为整 懂得强化自己 这个假期有点荒废 永远的分配问题 为什么看重公平? 作为假设的公平 作为期望的公平 不要说应该公平 所谓公平 我眼中的猫 说 纭 卡丢了以后 : 卡奴 的悲哀 众里寻 Ta 你疯了吗? 失败恐惧吞钩现象 信任 濛濛 一眼就看见你, 水瓶 请找出右边两幅图中
,,,,,,, ;,, ;, ;, (, / ),, ;,,.,,,,,,,,,,,,,,,,, ;,,,,,,, 1, :,,, ;,,,, (, ),,,,, 1,,, (,, )
刘世定 内容提要 : 本文在嵌入性视角的引导下, 进入关系合同理论领域 对关系合同的 分析, 以威廉姆森的合同治理结构理论作为基点 在分析了他的理论脉络和隐含假 设后, 本文提出了三个假定, 即约前关系导入 多元关系属性 对关系属性的有限控 制 在新的假设下, 首先讨论了合同治理结构和嵌入关系结构之间不同的对应关系, 并特别探讨了两者间的结构性摩擦 继而, 在关系合同的研究中引入了委托 - 代理关系,
目 录 1 本 周 漏 洞 通 告... 1 1.1 漏 洞 一 :Cisco Firepower Management Center 远 程 命 令 执 行 漏 洞... 1 1.2 漏 洞 二 :IBM Connections 跨 站 脚 本 漏 洞... 3 1.3 漏 洞 三 :Apache
北 京 安 域 领 创 科 技 有 限 公 司 安 全 服 务 通 告 报 告 周 期 :2016 年 8 月 第 四 周 (2016 年 8 月 22 日 -8 月 28) 目 录 1 本 周 漏 洞 通 告... 1 1.1 漏 洞 一 :Cisco Firepower Management Center 远 程 命 令 执 行 漏 洞... 1 1.2 漏 洞 二 :IBM Connections
册子0906
IBM SelectStack ( PMC v2.0 ) 模块化私有云管理平台 是跨主流虚拟化技术的统一资源云管理平台 01 亮点 : 快速可靠地实现集成化 私有云管理平台 02/03 丰富的功能支持企业数据中心云计算 扩展性强 : 简单易用 : 04/05 功能丰富 : 06/07 为什么选择 IBM SelectStack (PMC v2.0)? 快速实现价值 提高创新能力 降低 IT 成本 降低复杂度和风险
关于罗斯福时代新政 宪法革命 的几点浅见 韩 铁 美国宪法的若干重要法理原则及其运用在富兰克林 罗斯福总统任内 发生了巨大变化 史称新政 宪法革命 不过 这种变化并不是在所谓 年最高法院的 及时转向 中一锤定音的 最高法院在正当程序 商业权 公众福利条款上的态度及其变化充分说明 新政宪法革命无论是从当时还是其后的发展来看都有它的连续性 局限性和复杂性 只有认识到了这一点 我们对新政宪法革命乃至于整个新政的历史评价才会比较准确
安全公告
信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 68 页 信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 23 期 2016.06.16-2016.06.22 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 161 个, 其 中 高 危 漏 洞 65 个 中 危
公共管理研究 第 卷 # # # #
岳经纶 陈泽涛! 中国既是产烟大国 也是世界上吸烟人数最多的国家 中国公众 的吸烟状况引发的一系列的社会后果 对于中国的公共卫生状况乃至社会发展 都有着至关重要的影响 本文在文献综述的基础上 对中国控烟运动和控烟政 策的发展历程和现状进行了梳理 指出中国的控烟运动是一场多方不情愿的运 动 本文运用公共政策的理论和概念 分析了中国控烟运动疲弱的原因 并尝试提出推动中国控烟运动的政策措施! 控烟运动 控烟政策
