幻灯片 1

Similar documents
XXXXXXXX

温州市政府分散采购

IQ

SEC-220

天津天狮学院关于修订2014级本科培养方案的指导意见

目录

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

标题

一、

CA Nimsoft Monitor Snap 快速入门指南

2

Microsoft Word - 13院21号.doc

湖北省政府采购中心

项目采购需求编写模板

SiteView技术白皮书

电信行业网上营业厅

User Group SMTP

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

untitled

<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

11 天 山 区 区 环 卫 清 运 队 机 械 工 程 师 4011 C 1 不 限 不 限 机 电 具 有 两 以 工 作 经 12 天 山 区 乌 鲁 木 齐 市 第 15 小 会 计 4012 C 1 不 限 不 限 会 计 财 会 财 电 算 化 临 床 医 预 防 医 公 共 卫 生 与

北京市工商局网络安全系统解决方案

第1章 QBASIC语言概述

turbomail方案

附件:技术测评需求

2

UFO-用友电子表软件

信息安全保障参考文件

handsome-招股书-新规则-final-version-0422.PDF

NetST 2300系列防火墙产品白皮书

杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 江 苏 国 瑞 信 安 科 技 有 限 公 司 股 权 评 估 项 目 资 产 评 估 报 告 目 录 杭 州 顺 网 科 技 股 份 有 限 公 司 拟 实 施 股 权 收 购 涉 及 的 江 苏 国 瑞 信 安

11N 无线宽带路由器

上海市教育考试院关于印发新修订的

飞鱼星多WAN防火墙路由器用户手册

Chapter #

boisLecture0x07

信息安全漏洞周报 (2018 年第 36 期总第 440 期 ) 信息安全测评中心 2018 年 9 月 16 日 根据国家信息安全漏洞库 (CNNVD) 统计, 本周 (2018 年 9 月 10 日至 2018 年 9 月 16 日 ) 安全漏洞情况如下 : 公开漏洞情况 7.99% 本周 CN

网康科技•互联网控制网关


C ONTENTS 目 录 热 点 舆 情 消 息 海 外 来 风 56 Win10 周 年 更 新 再 出 BUG: 竟 没 有 关 机 按 钮 57 谷 歌 为 MacOS 开 发 的 恶 意 软 件 嗅 探 器 即 将 完 成 58 数 据 安 全 公 司 Imperva 财 报 不 佳? 被

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

untitled

营 销 策 划 岗 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 6 参 与 项 目 产 品 研 究 客 户 需 求 研 究 竞 争 环 境 研 究 价 格 研 究 等 项 目 市 场 研 究 ; 7 公 司 经 纪 业 务 的 品 牌 管 理, 对

网上路演公告-final.PDF

目 录 目 录 平 台 概 述 技 术 架 构 技 术 特 点 基 于 统 一 平 台 的 多 产 品 线 支 撑 先 进 性 安 全 性 开 放 性 高 性 能 和

ch09.PDF

学 院 人 才 培 养 分 项 自 评 报 告 结 果 汇 总 表 主 要 评 估 指 标 关 键 评 估 要 素 自 评 等 级 1.1 学 校 事 业 发 展 规 划 合 格 1. 领 导 作 用 1.2 办 学 目 标 与 定 位 合 格 1.3 对 人 才 培 养 重 视 程 度 合 格 1

1. ( B ) IT (A) (B) (C) (D) 2. ( A ) (A) (B) (C) (D) 3. ( B ) (A) GPS (B) GIS (C) ETC (D) CAI 4. ( D ) (A) (B) (C) (D) 5. ( B ) (Stored Program) (A) H

Secoway SVN3000技术建议书V1

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

PowerPoint Presentation

说明书

Microsoft Word 中的文档

附表2:

QVM330 多阜寬頻路由器

Microsoft Word 電腦軟體設計.doc

<4D F736F F D20C9CFBAA3CAD0BCC6CBE3BBFAB5C8BCB6BFBCCAD4C8FDBCB6BFBCCAD4B4F3B8D95FBDA8D2E9B8E55F5F E646F63>

QVM330 多阜寬頻路由器

C3_ppt.PDF

19 互 联 网 络 是 一 种 功 能 最 强 大 的 营 销 工 具, 它 所 具 备 的 一 对 一 营 销 能 力, 正 是 符 合 定 制 营 销 与 直 复 营 销 的 未 来 趋 势 20 数 字 合 同 是 通 过 计 算 机 网 络 系 统 订 立 的, 以 数 据 电 文 的 方

职 位 类 别 : 测 试 工 程 师 工 作 经 验 或 实 习 经 历 : 不 限 岗 位 要 求 : 1. 本 科 及 其 以 上 学 历, 计 算 机 相 关 专 业 2014 届 毕 业 生 ; 2. 实 习 时 间 要 求, 尽 量 一 周 五 个 工 作 日 ; 3. 熟 悉 Wind

中国人才信息网人大在职研究生考试难度大吗?

第 六 条 办 法 第 五 条 ( 三 ) 协 会 考 评, 考 评 指 考 核 评 价 第 七 条 办 法 第 六 条 职 业 操 守 包 括 的 内 容 : 个 人 诚 信 不 做 假 账 不 偷 漏 税 不 贪 污 盗 窃 等 第 八 条 企 业 财 务 管 理 人 才 评 价 实 行 五 星

他 随 身 带 有 二 三 十 张 古 方, 白 天 卖 药, 夜 晚 将 药 材 精 细 研 末, 按 方 配 制 对 于 病 人 服 药 后 反 应, 特 别 留 心 发 现 问 题, 就 近 向 老 医 生 老 药 贩 虚 心 求 教, 千 方 百 提 高 药 效 同 时 对 于 春 夏 秋

目 录 第 一 章 地 方 陪 同 导 游 人 员 服 务 程 序...1 第 一 节 地 方 陪 同 导 游 人 员 的 概 念 与 职 责...1 第 二 节 服 务 准 备...2 一 熟 悉 接 待 计 划...2 二 落 实 接 待 事 宜...5 三 物 质 和 知 识 的 准 备...

走 吧, 到 三 峡 去 : 那 里 是 我 们 先 人 用 生 命 之 血 打 造 的 家 园 走 吧, 到 三 峡 去 : 那 里 的 浪 涛 承 载 过 千 百 万 只 我 们 先 人 驶 向 今 天 的 航 船 走 吧, 到 三 峡 去 : 那 里 的 每 一 座 青 山 都 刻 满 了 我

6寸PDF生成工具

Microsoft Word - 送報伕2.doc

( 地 ( ) 组 织 机 构 代 码 企 业 详 细 名 称 哈 密 地 伊 吾 新 疆 广 汇 新 能 源 有 限 公 司 玛 纳 斯 玛 纳 斯 祥 云 化 纤 有 限 公 司 玛 纳 斯 玛 纳 斯 澳 洋 科 技 有 限 责

图 文 聚 焦 国 培 计 划 (2013) 甘 肃 省 农 村 小 学 音 乐 骨 干 教 师 短 期 集 中 培 训 9 月 4 日 开 班 了, 学 员 老 师 们 从 甘 肃 省 各 个 县 市 州 汇 聚 湖 南 一 师, 开 始 了 为 期 14 天 的 培 训 学 习 : 鲜 明 的

申請機構基本資料

申請機構基本資料

附件1

~2~

,,

untitled

邻居啊 第二天 对门却悄无声息了 莫非昨夜的吵闹 仅是个幻觉 夜幕拉下时 寒风又吱溜溜地叫个不停 老婆 睡下后 我这只夜猫子 继续兴致勃勃地跟着福尔 摩斯去探案 白天的喧嚣退去了 周围格外安静 正 是读书的好时候 突然 响起了钟摆声 哒 哒 哒 节奏匀称 不疾不徐 声响却愈来愈大 格外突兀 了 原来

<4D F736F F D BAC520CAD7B6BCCAA6B7B6B4F3D1A C4EAD7A8D2B5BCBCCAF5D6B0CEF1C6C0C6B8B9A4D7F7D2E2BCFB2E646F63>

其 他 方 面 也 可 以 采 用 同 样 的 方 式, 这 样 又 可 以 锻 炼 除 语 文 方 面 的 其 他 能 力 了 而 英 语 方 面, 我 认 为 配 合 英 语 专 业 举 办 英 语 演 讲 比 赛 就 很 不 错 这 样 开 展 一 系 列 的 创 新 活 动, 锻 炼 多 方

<4D F736F F D A67EABD7A4BAB3A1B1B1A8EEA8EEABD7A6DBA6E6B5FBA6F4AD70B5652E646F63>

统计工作情况汇报

Microsoft Word - N011 斷翅天使

中 国 科 学 院 国 家 科 学 图 书 馆

申论写作套路万能模板

申 请 律 师 执 业 许 可 初 审 服 务 指 南 目 录 一 办 理 要 素 ( 一 ) 事 项 名 称 和 编 码 4 ( 二 ) 实 施 机 构 4 ( 三 ) 申 请 主 体 4 ( 四 ) 受 理 地 点 4 ( 五 ) 办 理 依 据 4 ( 六 ) 办 理 条 件 5 ( 七 )

Microsoft Word - 三方协议书与接收函的相关说明学生版.doc

环 境, 我 在 巩 固 在 校 期 间 所 学 习 的 理 论 知 识 的 同 时, 不 断 的 充 实 己, 利 用 业 余 时 间 主 动 学 习 专 业 知 识, 技 能, 把 理 论 联 系 到 工 作 实 践 中 作 为 一 名 工 作 生 活 中 的 党 员, 我 始 终 注 意 与

Microsoft Word - 134招标文件.doc

( )

Microsoft Word - 《证券期货业信息系统审计规范(发布稿)》 doc

R3105+ ADSL

安徽省教育招生考试院

06 C H A P T E R 6-1 WWW 6-2 WWW WWW WWW

SVN3000逐点答夊集

Microsoft Word - 安徽商贸职业技术学院高等职业教育质量年度报告(2015).doc

一 专 业 名 称 专 业 名 称 : 会 计 二 入 学 要 求 与 基 本 学 制 入 学 要 求 : 初 中 毕 业 生 基 本 学 制 : 三 年 ; 其 中 前 二 年 为 在 校 学 习 时 间, 最 后 一 年 为 企 业 实 习 时 间 层 次 : 中 职 三 培 养 目 标 本 专

穨UPSentry_SC_.PDF

软件概述

《计算机导论》实验教学大纲

掘 金 安 全 数 据 腾 讯 安 全 数 据 运 营 实 践 江 虎 (xti9er)

Transcription:

网络安全建设案例分析 康凯

一 网络安全问题举例

补天平台发布的高校安全漏洞 3

常见的安全漏洞 弱口令 目录遍历 SQL 注入 Java 反序列化 文件上传 4

为什么会出现这些安全漏洞? 软件开发团队安全代码开发意识薄弱 工作人员信息安全意识薄弱 系统补丁更新不及时 软件质量控制不严格, 缺少安全性方面的验收测试 安全管理不规范, 配置不合理导致安全隐患 5

二 网络攻击行为举例

网络黑客的行为分析 暴力猜解就是从口令侯选器中一一选取单词, 或用枚举法选取, 然后用各种同样的加密算法进行加密再比较 一致则猜测成功, 否则再尝试 暴力猜解 口令候选器枚举法口令加密口令比较获取口令的方法 7

网络黑客的行为分析 可被猜解的协议 Telnet Ftp Ssh Rdp Http Https Http-Proxy Socks5 LDAP SMB Smtp Pop3 Imap Snmp SqlServer My-sql 8

网络黑客的行为分析 网络监听 当黑客登录网络主机并取得超级用户权限后, 若要登录其它主机, 使用网络监听便可以有效地截获网络上的数据, 这是黑客使用最好的方法 但是网络监听只能应用于连接同一网段的主机, 通常被用来获取用户密码等 9

网络黑客的行为分析 示例 : WIFI 钓鱼

网络黑客的行为分析 钓鱼邮件 攻击者利用欺骗性的电子邮件和伪造的 Web 站点来进行网络诈骗活动, 受骗者往往会泄露自己的私人资料 11

网络黑客的行为分析 从网上下载不明来历的文件 木马被执行, 电脑主动连接黑客服务器 黑客通过木马, 控制受害者的电脑 示例 : 钓鱼邮件

系统漏洞利用 网络黑客的行为分析 系统漏洞是指应用软件或操作系统软件在逻辑设计上的缺陷或在编写时产生的错误, 这个缺陷或错误可以被不法者或者电脑黑客利用, 通过植入木马 病毒等方式来攻击或控制整个电脑, 从而窃取您电脑中的重要资料和信息, 甚至破坏您的系统 13

网络黑客的行为分析 ms08-067 漏洞利用在 Microsoft Windows 2000 Windows XP 和 Windows Server 2003 系统上, 攻击者可能未经身份验证即可利用此漏洞运行任意代码 14

讲一个社会工程学案例 社会工程指的是 : 导致人们泄漏信息或诱导人们的行为方式并造成信息系统 网络或数据的非授权访问 非授权使用 或非授权暴露的一切成功或不成功的尝试 15

0x01 故事背景! 社会工程学案例 小熊 美女 软件工程学院 16

0x02 获得学号 社会工程学案例 教务系统 BUG 入侵的过程中, 思路比技术更重要 17

0x02 获得学号 社会工程学案例 学妹 专升本 13105[ 班级 ][ 序号 ] #!bin/bash for stunumber in $(seq 13105101 13105130); do wget "http://xxxxx.edu.cn/readimagexs.aspx?xh=${stunumber}&lb=xxxxx" -O ~/studentimages/$stunumber.jpg done 18

社会工程学案例 0x03 手机号码及其他信息 辅导员 姓名 学号 电话 19

社会工程学案例 0x03 分支剧情 : 社交网络 生日 :199x 年 x 月 x 日家乡 :xx 省 xx 市高中 :xx 中学 20

社会工程学案例 0x03 手机号码及其他信息 姓名学号生日家乡高中 两个手机号 身高体重肺活量 21

0x04 what's next? 社会工程学案例 22

三 一个网络安全建设案例

某互联网平台的安全建设案例 01 千疮百孔的安全状况 没有信息安全方针, 没有信息安全策略, 缺少安全管理制度体系 领导层不参与信息安全管理 系统运维管理人员匮乏 应用系统漏洞层出不穷 出现过用户账号被盗用情况 安全域划分不科学, 访问控制一塌糊涂 24

某互联网平台的安全建设之路 02 以等保为契机的安全扫盲 XXXXXXXX 等保测试项目, 共测试 320 个小项, 共发现问题 62 项 存在问题 28,5% 存在问题 完全符合 61,10% 完全符合 25

某互联网平台的安全建设之路 03 渗透测试挖掘应用安全问题 任意文件上传 上传目录暴露 恶意代码执行 反弹 shell 篡改页面 存储型 XSS XSS 获得后台地址 XSS 获得 SessionID 管理员身份登陆 验证码重复利用 用户名不存在报错 用户名暴力破解 密码暴力破解 手机号用户名 敏感信息泄露 XSS 脚本邮件钓鱼身份盗用 26

某互联网平台的安全建设之路 04 立竿见影的安全配置加固

某互联网平台的安全建设案例 针 系对 统性整改建议 05 技术层面提出针对性的整改建议 28

某互联网平台的安全建设之路 06 系统设计短板尽显 程序未加壳 程序未加壳可被逆向破解并做逆向分析, 分析源代码 逻辑漏洞 找回密码页面敏感信息泄露 平行权限限制不严. NO.1 NO.2 NO.3 NO.4 登录设计问题 明文传输 暴力破解 无双因素认证 验证码重复利用 跨站脚本漏洞 跨站可获取用户和管理员等的 cookie, 从而模拟正常登录 NO.5 任意文件上传 系统存在上传界面且 未做任何限制

某互联网平台的安全建设之路 07 安全开发巩固筑基 总体框架 业务设计安全业务开发安全业务上线安全 1 访问认证 2 职责和权限 3 数据存储 4 数据传输 5 日志管理 1 开发文档 2 开发工具 3 开发环境 4 编码安全 5 开发审计 1 文档审核 2 渗透测试 3 代码审计 4 配置核查 30

某互联网平台的安全建设之路 08 软件测试质量保障 31

某互联网平台的安全建设之路 09 安全运维保驾护航 服务类型 服务数量 完成数量 服务比率 服务完成率 故障处理 1 1 5.00% 100.00% 系统巡检 2 2 9.00% 100.00% 技术咨询 5 5 24.00% 100.00% 问题服务 3 3 14.00% 100.00% 变更服务 2 2 9.00% 100.00% 配置服务 3 3 14.00% 100.00% 测试服务 2 2 10.00% 100.00% 评估服务 1 1 5.00% 100.00% 报告服务 2 2 10.00% 100.00% 合计 21 21 100.00% 100.00% 32

某互联网平台的安全建设之路 10 安全咨询外部智库 网络改造咨询方案 33

某互联网平台的安全建设之路 等保测评差距分析 外部智库 安全加固 安全运维 网络优化 安全水平等保要求符合程度

某互联网平台的安全建设之路 11 安全治理迫在眉睫

某互联网平台的安全建设之路 12 管理架构更新优化 信息安全领导小组 风险管理委员会 管理汇报管理汇报 信息安全工作小组 信息安全审计小组 指导检查 反馈 组织协调 反馈 审核 组织协调 反馈 办公室 人力资源部门 单位各部门 信息技术部 合规部 法律部 支持 信息技术部 审计部 信息安全第 1 道防线 控制执行 信息安全第 2 道防线 风险管理 信息安全第 3 道防线风险审计 36

某互联网平台的安全建设之路 13 管理制度日渐完善 安全策略体系安全组织体系 安全组织人员职责教育培训人员安全 信息安全策略信息安全规范信息安全操作流程和细则 安全建设与运行维护 安全体系建设项目建设安全管理安全风险管理与控制安全运行与维护 37

指导督管理限制 某互联网平台的安全建设之路 14 管理制度落地实施 信息系统整个生命周期 政策和制度 机构和人员 执行 监督 信息系统规划管理 信息系统设计管理 信息系统实施管理 信息系统运维管理 信息系统废弃管理 检查和监38

某互联网平台的安全建设之路 15 安全培训体系同步跟进 全员培训 -- 安全意识培训 安全管理制度宣贯 岗位能力培训 -- 安全技术专题培训 安全类项目 培训 高层牵头领导负责全员参与专人管理 39

某互联网平台的安全建设之路 16 安全建设实施成效 终端安全防护 技术方面 三 外部网络接入防护 序号 漏洞名称 安全等级 1 会员管理功能任意文件上传漏洞高风险级网络安全分域 2 上传目录脚本执行漏洞高风险 3 上传 XSS 进行用户身份盗用漏洞 高风险 4 验证码重复利用漏洞 高风险 5 用户名与密码暴力破解漏洞 中风险 6 拒绝服务 (DoS) 漏洞 (CVE-2012-2733) 高风险 7 后台域名过于简单用户名易被暴破高风险要 8 存储型 XSS 漏洞高风险的黑客攻击 了极高的安全性 ; 应用系统账号管理 9 支付密码明文传输高风险求 10 垂直权限限制不严格与存储型 XSS 高风险 11 任意用户密码泄露账号行为审计高风险 12 用户敏感信息泄露 高风险 13 可访问 Tomcat 控制台漏洞 中风险 -- 通过渗透测试发现了多个高危漏洞通过对整个网络进行安全规划通过指导平台开发人员对平台本身的安全性进行代码级的修复和, 包括划分网络区域, XSS sql, 注入等划分 vlan, ; 避免局部网络沦陷造成全网沦陷改进, 包括数据库参数化查询,; 伪静态的使用限制 ip 和 mac, 存储型地址, XSS 监测所有网络漏洞修复, -- 通过部署 WAF 并配置合理有效的策略, 在网络边界处防范利用以等核心资源访问控制内联和外联行为以及授权情况验证码同步等, 以及通信协议和应用目录等部分的修复, 保证边界完整性 ; 部署边界防护设备, 如使用 https, 上漏洞进行的外部攻击, 在进行应用级安全加固前, 通过查看 WAF 日建立通信 DMZ, 并严格控制目录访问权限区, 限制终端移动存储介质使用保 ( ip 地址, ) 等, 有效从应用源上志可知 WAF 每日抵御的攻击次数都在百次以上后台操作审计修复应用漏洞, 进行主机 ; 安全加固解决高危漏洞带来的风险, 细化审计内容等,, 即使来自内网的攻击实现纵深防御, 防止处于各个纵深位置 ( 绕过 WAF) 也具有 日常基线扫描 14 摘要式身份验证漏洞中风险 40

某互联网平台的安全建设之路 16 安全建设实施成效 管理方面 -- 通过对平台进行 ISO27001 贯标实施, 结合国家标准和我们日常积累的安全管理经验, 重新规划和建成了一套完善的安全管理体系, 包含管理制度 管理职能机构 人员安全管理 安全建设管理和安全运维管理 所有的管理工作均有标准化的文档提供依据, 文档的修订也遵守标准化的流程, 规范化管理 ; 41

某互联网平台的安全建设之路 16 安全建设实施成效 管理方面 ( 具体成效 ) -- 通过定期的员工安全意识培训, 通过浏览数据库记录发现员工的用户口令普遍进行了增加复杂度的修改, 之前存在 30% 的弱口令账户已经下降至不足 1%; -- 建立起一套完整的应急体系并定期进行循环演练, 成功应对之后发生的一次 0day 公布后引起的大规模攻击, 启用应急预案, 及时联系安全专家和设备厂商, 第一时间获取补丁进行漏洞修复, 避免了进一步的损失 ; 42

建设成效 1 公司董事长直接担任信息安全领导小组组长, 管理层对信息安全非常重视, 安全预算得到充分保障 2 公司信息系统的维护修改都有据可查, 通过每月的信息安全状况月报, 客户对自己的安全状况有直观的了解 告别的当初信息安全 两眼一抹黑 的窘况 3 顺利开展与 XX 银行的业务合作, 安全性得到银行的认可 业务得以拓展 4 平台安全稳定运行, 没有再出现业务卡顿 用户身份盗用等情况 平台在线用户稳定增长, 信息系统的安全状况不再是业务发展的瓶颈

写在最后 国家网络安全法即将于 2017 年 6 月 1 日起实施 等级保护制度作为国家网络安全的基本国策和基本制度已经上升为法律 : 第二十一条国家实行网络安全等级保护制度 网络运营者应当按照网络安全等级保护制度的要求, 履行下列安全保护义务, 保障网络免受干扰 破坏或者未经授权的访问, 防止网络数据泄露或者被窃取 篡改

感谢您的聆听! 康凯 15668495868 kangk@sdas.org