PowerPoint 演示文稿

Similar documents
PowerPoint 演示文稿

中国证券监督管理委员会公告

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

2 自 序 小, 印 象 中 只 有 西 醫, 因 為 每 次 生 病 都 是 去 看 西 醫 吃 西 藥 從 大 學, 也 是 陽 明 大 學 物 理 治 療 學 系 畢 業, 就 是 一 般 人 所 說 的 復 健 物 理 治 療 師 這 個 階 段, 所 有 的 治 病 以 及 保 健 觀 念

标题

一、


(Microsoft Word - 11\244T\246\342\277\337\260l\302\334.doc)

珠海市电视中心工程

58 可 樂 雞 翼 土 匪 雞 翼 醉 香 雞 翼 變 化 料 理 PART 2 水 產 類 62 清 蒸 桂 花 魚 紅 辣 椒 蒜 蓉 蒸 䱽 魚 啤 酒 蒸 鱸 魚 64 煎 封 紅 衫 魚 糖 醋 煎 黃 魚 蒲 燒 秋 刀 魚 66 香 草 煎 三 文 魚 頭 日 式 汁 煮 油 甘 魚


01 History of Landscape Architecture Graduate Education

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

计算机网络实验说明

静态分析 投放文件 行为分析 互斥量 (Mutexes) 执行的命令 创建的服务 启动的服务 进程 cmd.exe PID: 2520, 上一级进程 PID: 2556 cmd.exe PID: 2604, 上一级进程 PID: 2520 访问的文件 C:\Users\test\AppData\Lo

WebEx 一键集成 1 文档目的 Web 集成 URL API 语法 启会 加会 调用 移动集成 wbx schema 调用 取得 sessionticket...4

<453A5CBFC6BCBCBED6B7A2CEC45C CCEC2CAD0BFC6B7A2A1B A1B333BAC520B9D8D3DABFAAD5B C4EAB6C8CAD0BFC6D1A7BCBCCAF5BDB1C9EAB1A8B9A4D7F7B5C4CDA8D6AA2E646F63>

浪潮集团信息化文案

教学内容(含课程内容体系结构;教学内容组织方式与目的;实践性教学的设计思想与效果)

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

种 印 证 方 式 正 是 体 现 了 鬼 搭 车 这 个 故 事 的 传 统 性, 如 无 论 古 今 中 外 的 异 文 都 有 冥 钞 这 一 细 节, 因 为 在 外 型 上, 人 们 难 以 把 人 与 鬼 区 别 开 来, 只 能 通 过 冥 钞 鉴 别 人 与 鬼 的 身 份 第 二,

她 摸 了 摸 自 己 的 耳 朵, 看 着 自 己 戴 着 耳 钉 的 耳 朵, 心 中 不 免 有 些 自 豪, 挨 了 三 枪, 在 左 边 打 了 三 个 洞, 不 料 太 疼, 忍 不 下 去, 右 边 的 就 没 有 打 不 过, 还 挺 好 的, 对 称 什 么 的 最 讨 厌 了,

第一章.FIT)

大 綱 最 有 利 標 目 的 及 類 型 最 有 利 標 之 辦 理 方 式 準 用 最 有 利 標 取 最 有 利 標 精 神 最 有 利 標 之 類 型 及 其 相 關 規 定 適 用 最 有 利 標 準 用 最 有 利 標 及 取 最 有 利 標 精 神 作 業 程 序 及 實 務 分 析

、審計稽察之成果

Microsoft Word - Enriched TEKLA Curriculum Guide (chi ver)

Cover-3.indd, page Normalize


人 間 菩 提 Part 1 人 間 菩 提 Part 2 清 涼 菩 提 正 覺 修 行 清 心 發 願 自 重 ----

FP.pdf

二零一五年施政報告 - 施政綱領 - 第六章 教育、人口及人力資源

C3_ppt.PDF

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

标题


系 统 金 水 信 息 系 统 金 盾 信 息 系 统 社 会 保 障 信 息 系 统 ) 通 过 Hillstone 系 列 产 品 的 应 用, 从 处 理 能 力 扩 展 能 力 安 全 性 冗 余 性 和 应 用 的 便 利 性 等 方 面 为 政 府 网 络 的 需 求 考 虑, 提 供

目录

天仁期末個人報告1.PDF

信 息 处 信 息 处 简 介 Introduction to the Information Department 信 息 化 管 理 处, 简 称 信 息 处, 官 网 信 息 处 于 2012 年 在 网 络 与 教 育 技 术 中 心 基 础 上

Office Office Office Microsoft Word Office Office Azure Office One Drive 2 app 3 : [5] 3, :, [6]; [5], ; [8], [1], ICTCLAS(Institute of Computing Tech

廉政课堂

李 老 他 自 己 却 老 是 自 称 科 员, 老 说 我 李 科 员 怎 样 怎 样, 倒 好 像 这 是 一 个 值 得 他 夸 耀 的 什 么 官 衔 一 样 他 是 我 们 这 个 衙 门 里 资 格 最 老 的 科 员, 他 自 己 却 说 是 这 个 衙 门 里 最 没 有 出 息 的

untitled

附件9 电梯运行安全监测管理信息平台技术规范 第11部分:系统信息安全技术规范(征求意见稿)

XXXXXXXX

<4D F736F F D20D1A7C9FACAD6B2E1B8C4D7EED6D5A3A8B4F8B1EDB8F1BCD3D2B3C2EBB0E6A3A9372E3239>

桂林市劳动和社会保障局关于

第三章 維修及管理

Microsoft Word 年度选拔硕博连读研究生的通知.doc

Microsoft Word - 會議紀錄_南_.doc

08信息技术部.doc

1406.indd

上图专刊2006-3AAA.doc

衡山靈學創始人 超越時代的靈學明師 許衡山 老師 許衡山老師 出生於西元 1942 年 於 1980 年代啟發先天眼竅 自證其道 了悟真理 許 老師首先發現 人人皆可開發出第三眼能力與靈性能量 並藉由系統化的研究 將種種 生命現象與宇宙真理做深入淺出的剖析 並為生命的最終意義指出一條明路 現代文明昌

슬로시티번역,더빙 등 보고서(중문)_두현.hwp


?



EP.pdf

第53期内页.cdr

untitled

人, 一 生 中 最 重 要 的, 不 是 你 赚 了 多 少 钱, 而 是 你 做 了 多 少 让 父 母 欣 慰 让 社 会 认 可 的 事 只 要 你 或 我 按 照 这 样 的 价 值 标 准 去 践 行 自 已 的 人 生 目 标, 每 个 人 都 能 实 现 自 已 的 人 生 价 值!

中国证券业协会远程培训系统

臺北市私立文德女中99學年度第1學期ㄧ年級 科教學計畫

软件概述

boisLecture0x07

基于 SQL-on-Hadoop 的 网络日志分析

册子0906

11N 无线宽带路由器

关于我 夏志培 沪江网运维架构师 / 基础运维团队负责人,10+ 年运维经验 负责沪江 Redis/Codis,DNS,ApiGateway,RabbitMQ,ELK,Ceph 等基础组件运维和架构工作 对系统底层以及开源的软件有浓厚的兴趣 微信 :summer_xia_027

Secoway SVN3000技术建议书V1

Microsoft Word - ch02.doc

目 彔 1. 准 备 工 作 登 彔 设 置 功 能 说 明 实 时 监 控 基 本 控 制 功 能 设 置 画 质 调 节 彔 像 与 抓 拍

电 子 政 务 蓝 皮 书 政 府 提 供 宏 观 数 据 的 责 任 鉴 于 电 子 海 关 电 子 口 岸 电 子 总 署 的 电 子 政 务 建 设 体 系 是 在 不 同 时 期, 根 据 当 时 的 需 求 采 用 不 同 技 术 逐 步 建 成 的, 随 着 社 会 形 势 的 不 断

PPP Intranet Chapter 3 Chapter IaaS PaaS SaaS

22. PTC 能 为 用 户 托 管 ThingWorx 吗? ThingWorx 可 配 置 在 什 么 方 面? 在 哪 里 可 看 到 ThingWorx 演 示 视 频? 什 么 材 料 和 课 程 可 用 来 支 持 我 的 物 联

汇报提纲 一 信息安全形势二 基本防护思路三 安全防护四 未来努力方向 2

目 录 1 本 周 漏 洞 通 告 漏 洞 一 :Cisco IOS 和 IOS XE Cisco IOx Local Manager 跨 站 脚 本 漏 洞 漏 洞 二 :Microsoft Office 内 存 破 坏 漏 洞 漏 洞 三 :C

WTO


週次

(一)宿舍生活解惑區

5B_sasaki.pdf

齐齐哈尔医学院

<4D F736F F D20CDB6D7CAD5DFB1A3BBA4B5E4D0CDB0B8C0FDA3A831322D3234A3A9>

支持的趋势科技服务器深度安全防护系统功能(按平台划分)

Microsoft Word - 季风书讯NO.189.doc

Kubenetes 系列列公开课 2 每周四晚 8 点档 1. Kubernetes 初探 2. 上 手 Kubernetes 3. Kubernetes 的资源调度 4. Kubernetes 的运 行行时 5. Kubernetes 的 网络管理理 6. Kubernetes 的存储管理理 7.

xforce keygen microsoft office 2013

目 录 推 荐 文 章 1 1. 关 于 我 校 信 息 化 服 务 开 展 的 一 些 思 考 ( 人 事 处 周 礼 ) 1 2. 围 绕 协 同 创 新 理 念 构 建 科 研 服 务 管 理 信 息 化 新 体 系 ( 科 研 院 史 红 兵 钱 秀 红 方 令 超 )4 3. 协 同 科

eZiosuite


目 录(目录名)

精品课程建设研讨

CONTENT / 003 Part One / 010 / 019 / 032 Part Two O / 0 A / 0 B / 110 AB / 10

穨report.PDF

二零一零至一一年施政报告 - 施政纲领

Transcription:

厦门大学信息与网络中心郑海山 2017/12/01 浙江绍兴 重大活动期间的高校积极 信安实践

CONTENTS 目录 ABOUT 相关介绍 BEFORE 事前 ING 事中 AFTER 事后

THE FIRST PART 相关介绍 ABOUT

THE FIRST PART 相关介绍 ABOUT 1 许卓斌 11 月初在安全工作组会议分享的 重点服务保 障期间的安全实践 http://sec2017.eventdove.com/ 2 静态网页安全防护可看 中国教育网络 2017 年 11 月 P55 页 电子版暂缺 DNS 安全 : https://dog.xmu.edu.cn/images/paper/dnsquery-log-analysis-system-based-on-opensource-software.pdf 3 DevOps 在重大活动网站安全保障中的应用, 具体技术实现 https://dog.xmu.edu.cn/images/slide/devopssecurity-filtered.pptx

THE FIRST PART 相关介绍 ABOUT 网站传输路径 TRANSFER PATH 上海交通大学姜开达 : 网络安全的 特点是攻防高度不对称, 黑客可以 一点突破引发目标全线奔溃 作为 防护的一方, 全局体系任何一处都 不能存在短板 恐怖分子 : 失败了不要紧, 我们只 要一次成功, 而你们必须每次都成 功 STEP ONE STEP TWO STEP THREE STEP FOUR 用户端浏览器 -> hosts 文件 -> DNS -> 浏览器缓存 -> Safe Browsing -> 证书检查 -> 网关 / 无线 / 路由器 -> 代理 -> CDN -> 防火墙 -> IPS/IDS -> WAF -> 负载均衡 -> 虚拟化宿主机 -> 虚拟机 -> 操作系统 -> HTTP 服务器 -> HTTP 服务器 WAF -> URL 重写 -> 文件载入 -> 脚本解析 -> URL 路由分发 -> Cache -> 数据库 -> 渲染结果 -> 压缩 -> HTTPS 加密 -> 返回 - > 网络层分包 -> 重组包 -> 浏览器接收 - > 浏览器插件 -> JS 渲染 -> 字符集 -> 页面载入完成

THE FIRST PART 相关介绍 ABOUT 纵深防御 通过设置多层重叠的安全防护系统而构成多道防线, 使得即使某一防线失效也能被其 他防线弥补或纠正, 即通过增加系统的防御屏障或将各层之间的漏洞错开的方式防范 差错发生的 https://baike.baidu.com/item/ 纵深防御 纵深防御只适用于保护核心资产 数据, 对于贴标语式的防御无效 整体安全级别由木桶原理最短的那块木板决定 奥卡姆剃刀原则 : 若无必要, 勿增实体 引入安全设备可能引入安全 风险 KISS(Keep It Simple, Stupid)

THE FIRST PART 相关介绍工作目标 关 开 1 THE FIRST PART 重大活动期间不出网络安全事件, 尤其需要确保对外有影响力的网站不被非法篡改 2 THE SECOND PART 重大活动期间维持学校正常运转, 维持核心业务系统与主要对外信息发布平台继续运作 3 THE THIRD PART 在安全前提下尽可能保障师生的网络应用需求 WIFI 认证关闭基于 MAC 匹配的无感知认证功能 关闭边界的大部分端口, 限制外网对校园网的 SSH/Telnet/FTP 及常见远程控制端口 关大部分网站和信息系统, 邮件 Web 端 WIFI 保留安全性较高的 802.1x 接入认证 厦门大学主页 网站群 DNS 邮件, 启用 SMTPS, POPS,IMAPS 利用双因素认证的 VPN 访问特殊业务系统

THE FIRST PART 相关介绍 ABOUT 通知页面的技巧 - 对于一些存在安全隐患而被暂时性下线的网站, 可使用应用交付设备或者把 DNS 导入到一个特定的通知页面, 以减少突然关闭对网站管理员和浏览者带来的不便 - 为避免临时性替换网站页面内容导致搜索引擎删除原有网站信息, 通知页面应当返回 503 HTTP 状态码, 也可根据恢复时间指定 Retry-After 返回值

THE FIRST PART 相关介绍 ABOUT 校内校外访问提示 对于需要拨 VPN 访问的信息系统, 我们在前端加上 Nginx 负载均衡, 对于校外 IP, 访问会得到一个提示, 告知必须拨双因素认证的 VPN, 附上详细的说明, 而对于校内 IP 则直接可以访问

THE SECOND PART 事前 BEFORE

THE SECOND PART 事前落实信息安全等级保护制度 等保提升了制度 安全设备 网络等整体安全性 安全评估 整改以及等级测评 工作动员会议 (2017 年 1 月 6 日 ) 召开全校信息安全等级保护工作动员会 各处级单位须指派具体负责网站管理等技术工作的人员一名参加 校内网站备案信息更新 (2017 年 1 月 15 日 ), 在新备案系统登记, 信息填写完整后下载 厦门大学网站备案申请表 PDF 文档并打印, 经加盖单位公章后提交信息与网络中心用户服务部确认 系统定级及公安备案 (2017 年 3 月 31 日 ) 根据我校工作实际, 校内网站及信息系统中, 厦门大学信息化综合应用平台及厦门大学网站群系统定为三级系统, 其余系统均定为二级系统或一级系统 各单位应配合做好系统等级认定工作, 提供定级及公安备案所需的各项 (2017 年 5 月 8 日 ) 各单位应按照信息安全等级保护工作要求, 协调 组织信息系统管理人员及开发单位 维护单位配合完成系统的评估 整改及复测工作 针对安全评估过程中发现的问题, 各单位应在 15 个工作日内完成整改工作 信息

THE SECOND PART 事前网站治理 : 定义和定位 1 僵尸 网站 教育部对僵尸网站给出明确定义和治理要求 其指标为 :1) 年访问量 1000 人次以下 ;2) 网站 180 天以上未更新 ;3) 系统每年录入的信息在 100 条以下 ;4) 专题网站使命完成, 网站系统无人运维或者运维缺少基本保障 http://mp.163.com/v2/article/detail/d0l5ccij0511ckt4.html 2 双非 网站 指主体为学校但是 IP 地址和域名均不是学校的网站和信息系统 管理手段 技术手段 : 搜索引擎 http://icp.chinaz.com/conditions 3 寄生 网站 指依附在已经开放了校外访问权限的服务器上 ( 萧德洪 ) 流量分析

THE SECOND PART 事前备案系统 所有站点均需在备案系统备案, 以便出现安全问题时可以联系到 责任人 建立年审机制, 杜绝僵尸网站和责任人变换 SRC 平台功能, 实现漏洞的全生命周期管理, 从各个平台 ( 补天 漏洞盒子 VulTracker SRC.edu-info 教育部 CNVD 赛尔 福建省 厦门市网安 漏扫工具 ) 过来的漏洞录入到平台, 通过邮件跟踪进度, 通过技术手段封禁没有修复的站点 实现漏洞从通知, 认领, 修复, 验证, 完成的管理 基于备案记录实现各种扩展 : 网址导航, 截图,DNS 记录比对, 漏扫, 监控, 站点分类 导出网站列表到 IPDB 等

THE SECOND PART 事前利用 Ticket 系统管理台账

THE SECOND PART 事前网站群 总体原则 : 将新闻发布为主的宣传性质网站和信息系统分开 安全级别不同 : 新闻发布网站 : 需要对所有人开放, 需要常年开放 信息系统 : 可以限制在校内, 通过 VPN 访问 可以在业务期外关闭 新闻发布性质的大部分迁移到网站群, 二级院系无需关注代码和操作系统安全 管理方面还存在安全隐患 : 管理员密码泄露, 管理员离职, 公示与隐私的关系

THE SECOND PART 事前开放漏扫工具 开放漏扫工具给二级学院管理员 请只对自己的服务器和网站发起漏洞扫描, 对未授权的网站发起扫描等尝试攻击也是违法的 请勿对厦门大学 IP 以外的任何网站发动扫描 漏洞扫描的账户名和密码请勿共享给任何人 系统管理员可能不定期回收账户 为防止对网站正常访问造成影响, 请在网站访问量较低时扫描, 比如下班后 由于可能有多个用户同时在执行扫描, 为减轻漏洞扫描服务器压力, 请一次只扫描一个 IP 或者网站 扫描时间较长, 请耐心等待 漏洞扫描有可能对数据造成破坏, 请在扫描之前备份自己服务器的数据 漏洞扫描可能被服务器的安全软件拦截, 请尝试给安全软件加白名单扫描和不加白名单分别扫描 扫描完请尽快下载 HTML 或者 Word 报告保存, 系统管理员有可能不定期清理任务 漏洞扫描结果可能误报, 扫描结果仅供参考, 扫描结果为安全也不一定确实安全

THE THIRD PART 事中 ING

THE THIRD PART 事中厦门大学主页的防护 DNS 系统 4 台,3 台 Log 分析服务器 7 台测试服务 器共 14 台服务器 厦门大学主页 1 台动态服务器,1 台静态服务器,1 台通知帮助服务器,3 台测试服务器 共 6 台服务器 基础架构代码化, 使用 Ansible 一键部署 使用自 动化脚本快速更新动态服务器变更到静态服务器

THE THIRD PART 事中一键断网准备 演练厦门大学主页一键断网, 一键断网可以从传输的各个层面上执行 在操作系统增加防火墙 关机 在 Web 服务器设定访问某个特定页面自动关闭服务器 ; 虚拟机关闭网络 ; 实体机拔掉网线 ; 网络层面 WAF IPS 防火墙拦截 网关使用 ACL 控制 网关关机 ;

THE THIRD PART 事中 7*24 小时巡检 海恩法则 : 每一起严重事故的背后, 必然有 29 次轻微事故和 300 起未遂先兆以及 1000 起事故隐患

THE THIRD PART 事中 7*24 小时巡检 巡检内容 : 所有做过的安全防护软件运行情况, 系统更新状态 检查各个软件的运行状态和结果分析, 检查系统账户 性能 进程 端口 启动项 病毒 后门 漏洞扫描结果 WAF 和 IPS 拦截日志 查看日志传输是否完整, 备份是否正常 各个服务器的通常运行状况 检查所有软件和安全设备的软硬件工作状态, 配置更改情况 对攻击 IP 进行封禁等 并做好配置变更和巡检报告 巡检巡检程序是否正常运行

THE THIRD PART 事中攻击溯源 应对攻击溯源 安全措施无法做到百分百安全 在攻击发生后, 为了为下一次工作积累经验, 同时固定犯罪证据, 应当做好攻击溯源准备 应当保存好所有相关日志 比如网络设备日志 安全设备日志 主机日志等 所有的日志应当进入专门的远程日志服务器 服务器做到分钟级别的备份以防止攻击者擦除攻击痕迹

THE THIRD PART 事中调整, 需求是用来变更的 主页新闻临时发布 教育部公文接收系统 突然的视频会议需求 突发的科学计算需求

THE FOURTH PART 事后 AFTER

THE FOURTH PART 事后 ABOUT OUR BUSINESS 总结经验, 为下次做准备 保留各种白名单黑名单 中山大学张永强 : 抓住机遇上台阶 网络安全重视程度加大 建立 7*24 小时值班制度 网站治理继续推进

THE End 总结 SUMARRY TITLE TITLE TITLE TITLE 1 2 3 4 积极提前做好 网站治理等前 期准备工作 积极开放必要 的信息系统 积极响应用户 需求, 调整策 略 积极安抚用户, 提供通知和帮助网站, 并做好搜索引擎技 术问题

THANK YOU FOR WATCHING 厦门大学信息与网络中心郑海山 Haishion AT xmu.edu.cn https://dog.xmu.edu.cn

OfficePLUS 标注 字体使用 英文 Century Gothic 中文微软雅黑 行距 正文 1.3 背景图片出处 cn.bing.com 声明 互联网是一个开放共享的平台 OfficePLUS 部分设计灵感与元素来源于网络 如有建议请联系 officeplus@microsoft.com