內務委員會 ( 非常設委員會 ) 2020 年 4 月及 5 月份資訊安全事務獨立調查委員會初始化 ( 公開調查 ) 報告開始日期 :2020/05/10 完結日期 :2020/05/24 調查人員 :Ivan Cheung, Anson Tsang, Dicky Fung, Ken Chan 調查

Similar documents
(C)cv.ps, page Normalize

使用手冊

貳 肆 公司治理報告 一 組織系統 ( 一 ) 組織結構 ( 二 ) 組織系統圖 14 中華民國 98 年中華郵政年報

(a) (b) (c) (d) (e) 敍 公務員管理制度 % 衞 7. (a) (b) (c) (d) (e) (f) 8.

( )... 5 ( ) ( )

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

HKSTPC-Annual Report Chi

11 for Server 教育版續約 for Server 教育版續約 套 5, for Virtual Host 教育版 for Virtual Host 教育版 套 29, for Virtual Host 教育版續約 for Virtual Host 教育版續約 套

2017政府共同供應契約採購指南V3.xls

滙豐強積金僱主熱線 滙豐強積金網頁 L-MPF001B v07/1016 (1016) H

TWA booklet_140825color

投影片 1

立法會職權 組成 ( ) 60 2

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

_tc

NNM_Advance_DS_FNL.qxd

我的生命哲學 五觀三一 陳學霖

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

双机模板方案0404.doc

untitled

秘密

E11701


cosa Quick Start Manual

《计算机网络》实验指导书

untitled

《捕捉儿童敏感期》

2 國 文 考 科 試 題 解 析 命 題 出 處 與 南 一 版 第 五 冊 第 二 課 幽 夢 影 選 課 程 內 涵 同 試 題 解 析 某 君 講 信 用, 重 然 諾, 行 事 穩 健, 工 作 負 責 較 符 合 謹 飭 友 謹 飭 友 指 的 是 言 行 謹 慎 而 有 節 制 的 朋

untitled

29 碳 酸 钙 D3 片 ( 别 名 维 生 素 D3 碳 酸 钙 ) 吉 林 省 第 一 批 低 价 药 30 炔 诺 酮 滴 丸 吉 林 省 第 一 批 低 价 药 31 去 氯 羟 嗪 片 吉 林 省 第 一 批 低 价 药 32 茶 苯 海 明 片 吉 林 省 第 一 批 低 价 药 33

穨飲食與養老_決定版_.PDF

untitled

第一組伺服器 臺灣銀行採購部招標案號 : LP 大同世界科技股份有限公司 / 分區 -1. 新北市 2. 臺北市 3. 桃園市 4. 新竹縣 ( 市 ) 5. 臺中市 6. 嘉義縣 ( 市 ) 7. 臺南市 8. 高雄市契約期間 : ~ 契約編號 :

中国科学院文件

Enter the help project title here

( 五 ) 知 情 权 ( 六 ) 参 与 权 ( 七 ) 表 达 权 ( 八 ) 监 督 权 四 少 数 民 族 妇 女 儿 童 老 年 人 和 残 疾 人 的 权 利 ( 一 ) 少 数 民 族 权 利 ( 二 ) 妇 女 权 利 ( 三 ) 儿 童 权 利 ( 四 ) 老 年 人 权 利 (


untitled

PowerPoint 簡報

2 (a 1 6. (b 7. (c 8. (d 9. (e (a

ebook 132-2

國際認證介紹.PPT

PowerPoint 演示文稿

COP中文范本

冶金企业安全生产监督管理规定

<4D F736F F D20BAECB1A6C0F6A3BAB7C7B9ABBFAAB7A2D0D0B9C9C6B1C4BCBCAFD7CABDF0CAB9D3C3B5C4BFC9D0D0D0D4B1A8B8E62E646F63>


untitled

的 精 准 帮 扶 持 续 扩 大 有 效 投 入, 实 施 项 目 建 设 四 督 四 保 制 度, 积 极 对 接 国 家 重 大 工 程 包 和 专 项 建 设 基 金, 商 合 杭 高 铁 合 安 高 铁 京 东 方 10.5 代 线 等 一 批 重 大 项 目 开 工 建 设, 合 福 高

2012年海南党建第2期目录.FIT)

习 近 平 总 书 记 2016 两 会 新 语 一 年 一 度 的 两 会 已 经 落 下 帷 幕 会 议 期 间, 习 近 平 总 书 记 谈 改 革 聊 民 生, 在 供 给 侧 改 革 打 赢 脱 贫 攻 坚 战 保 护 生 态 环 境 和 实 现 强 军 目 标 等 多 个 方 面 发 表

标题

老 床 位 1267 张, 五 年 累 计 建 设 养 老 床 位 3394 张 年 初 确 定 的 24 项 重 大 项 目 总 体 进 展 顺 利,9 方 面 区 政 府 实 事 项 目 全 面 完 成 ( 一 ) 区 域 经 济 转 型 升 级 成 效 明 显 现 代 服 务 业 为 主 导

目 录 一 重 要 提 示... 3 二 公 司 主 要 财 务 数 据 和 股 东 变 化... 3 三 重 要 事 项... 6 四 附 录 / 21

Microsoft Word - 澎湖田調報告-昕瑤組.doc


2016 勒索軟體白皮書

目 錄 壹 學 校 現 況..1 一 學 校 現 有 資 源 1 二 學 校 發 展 方 向 及 執 行 重 點 特 色 三 本 ( 102 ) 年 度 發 展 重 點..20 貳 支 用 計 畫 與 學 校 整 體 發 展 規 劃 之 關 聯...31 一 資 本 門 支 用 項

Enter the help project title here

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

关于建立境内违法互联网站黑名单管理制度的通知

PNA 國家圖 各種語言的 MSC 生態標章 P N A W W F P N A M S C stakeholders Moody Marine Ltd PNA MSC EUROTHON ISSF OPAGAC ISSF Moody Mar

書面

Cloud LAN Layer 2 Layer 3 IP Layer 2 Layer 2 Layer 2 Layer 3 Layer 3 VPN (1) ( / ) QoS LAN compute SAN compute IP Fiber Channel LAN Layer 3 SAN VLAN V

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

逾 7,700 場 增進員工溝通計劃 溝通會

Hitachi Vantara Hitachi Vantara Hitachi, Ltd. Hitachi Vantara IT OT Go Go


08信息技术部.doc

本科教育基本情况。

<39392DB0B7AB4FC2F9A4EBA55A2D312E706466>

V A. 1 Hyper-V R2 V C. A. Hyper-V B. Microsoft SCOM 20 V C. MAP D. Microsoft SCVMM 2008 V B. V D. 2. IT IT 2

98支用計畫書-報部 修改.doc

* 以下資料僅供參考, 請以政府電子採購網公告為準 2 22 NetJapan 23 NetJapan AIP Server 中文伺服器 AIP Server 中文伺服器 , , NetJapan AIP Linux 伺服器 ,016 2

穨CAS1042快速安速說明.doc

目錄

價規一覽表 仁銓契約編號 : 區別 : 臺北市 新北市 桃園市 新竹縣 ( 市 ) 臺中市契約期間 :107/10/17~108/10/16 軟體標契約價是含稅 5% 與 IDB 服務費 1.5% 經濟部工業局 107 年第四次電腦軟體共同供應契約採購案號 _

<A4E2BEF7B4FAB8D5B3F8A F52322E786C7378>

( 二 ) 輔 導 店 家 建 立 電 子 商 務 平 台, 發 展 澎 湖 產 業 線 上 行 銷, 以 無 遠 弗 屆 的 電 子 商 務 跨 越 冬 季 遊 客 不 足 的 限 制, 活 絡 產 業 商 機 ( 三 ) 制 訂 影 視 媒 體 行 銷 澎 湖 獎 勵 條 例, 提 供 獎 勵

Acronis True Image 2014

标准名称

iziggi

untitled

14 Active Directory AD DS AD LDSAD LDS AD DSAD LDS AD LDSEnterprise AdministratorSchema Administrator AD LDSAD DSAD LDS WebAD LDS AD AD LDS Ac

Windows-10-volume-licensing-guide-tw.pdf

GEM GEM GEM GEMGEM GEM GEMGEM

Microsoft Word - 134招标文件.doc

Outlook 2007 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

SSL 數位憑證 OpenVPN 安裝說明

用于网中之网的集成化安全保护


IBM System x 系列手册

<4D F736F F D20C0CFB0D9D0D5B4F3D2A9B7BFC1ACCBF8B9C9B7DDD3D0CFDEB9ABCBBECAD7B4CEB9ABBFAAB7A2D0D0B9C9C6B1D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E C4EA31D4C23135C8D5B1A8CBCDA3A92E646F63>


国 家 图 书 馆 年 鉴 0 重 点 文 化 工 程 一 中 华 古 籍 保 护 计 划 0 年, 国 家 图 书 馆 ( 国 家 古 籍 保 护 中 心 ) 根 据 文 化 部 要 求, 围 绕 习 近 平 总 书 记 关 于 弘 扬 中 华 优 秀 传 统 文 化 系 列 讲 话 精 神, 对

3. ( 41 ) 1 ( ) ( ) ( ) 2 (a) (b) ( ) 1 2 負責人是指負責處理保險代理人的保險代理業務的人士 業務代表是指代表保險代理人銷售保險產品的人士 如保險代理人聘用上述人士 ( 例如該保險代理人是法人團體 ), 則其負責人及業務代表須向保險代理登記委員會登記 保險代理

Microsoft Word - Mail2000_SecurityPatch_

Transcription:

內務委員會 ( 非常設委員會 ) 2020 年 4 月及 5 月份資訊安全事務獨立調查委員會初始化 ( 公開調查 ) 報告開始日期 :2020/05/10 完結日期 :2020/05/24 調查人員 :Ivan Cheung, Anson Tsang, Dicky Fung, Ken Chan 調查內容 :4 月及 5 月份出現了多次的伺服器入侵及病毒攻擊事故 立案調查投票結果 :3 / 0 / 1 調查報告如下 : 經過連日來的調查, 已經確認直至報告發出當天, 共出現八次資訊安全問題, 我們只會列出兩次最嚴重的事件, 包括以下事件 : 2020/04/16:HyperLand 地圖匯入病毒擴散事件 2020/05/10: 網絡癱瘓事件 本調查小組將會將上述四件事件的來龍去脈在以下內容中說明清楚, 為保障職員私隱, 我們將會使用員工編號代表該名員工 首先, 在地圖匯入事件中, 我們檢查了伺服器的 Event Logs, 發現了職員 0478521 & 0458521 & 0408521 & 1048520 分別在下午 10 時 6 時,7 時及 8 時分別登入伺服器之後台, 以下為事件紀錄 : 06:22 0458521 使用帳號 HYPERNITE\hrl 登入後台並進行遊戲後台操作 06:45 0458521 登出伺服器 07:12 0408521 使用帳號 HYPERNITE\e.admin 登入後台並例行檢查 07:20 0408521 伺服器中連接 \\backup.hn.local\backup$

07:35 0408521 複製檔案到 \\backup.hn.local\backup$ 08:07 1048520 使用帳號 HYPERNITE\hrl 登入後台並進行遊戲後台操作 08:12 0408521 登出伺服器 08:15 1048520 從 162.133.2.101:63200 複製壓縮檔 (ZIP) 到後台 08:20 1048520 解壓縮檔案 08:35 1048520 複製檔案到 D:\HyperLand 08:40 1048520 登出伺服器 09:10 SYSTEM 重啟 HyperLand Minecraft Server 09:25 IDS 檢測到有未經授權之應用程序正在進行複製並有擴散之可能 09:26 IDS 電郵通知 CIO & Network Manager 09:30 啟動第一級安保程序, 關閉伺服器之對外連接 09:35 強制鎖定伺服器帳號 HYPERNITE\hrl 09:40 強制終止所有連線 10:20 0478521 使用帳號 HYPERNITE\hrl 登入後台並進行遊戲後台操作 10:21 0478521 帳號被鎖定, 無法登入 以上為 416 地圖匯入病毒擴散事件的事件紀錄, 我們發現職員 1048520 是負責把相關病毒檔案放進後台當中, 而 0478521 載入並重啟相關遊戲伺服器 經過其中一名調查人員提供的資訊所指,1048520 並不清楚相關資料為病毒所感染的檔案, 同時相關檔案是由 0478521 所提供的, 因此 1048520 並沒有違反任何守則, 然而 0478521 亦表示他並不清楚相關資料是被感染的, 他是從網上一些網站下載的伺服器地圖, 並認為該網站是安全的 經過調查後, 發現該病毒隱藏在伺服器的地圖檔案之中, 經過資訊部門搶修後, 大部分伺服器資料已經回復正常 經過跨部門總監會議商討後, 已經決定製作相關規條對資料之安全進行規範, 以保障各伺服器系統內容之完整性 經過訊息總監進行點算後, 共有 16GB 檔案未能回復共有兩個伺服器遭受影響, 同時已經回復到相關備份, 資訊科技部門已經為相關硬體進行檢測, 預計需要替換 OS SSD, 詳細將會與財務總監商討後才能確實 同時已經通知行政總監就相關事件盡快制定規條保障資料安全

然而, 在網絡癱瘓事件上, 我們發現被入侵之帳號為 0458521 之員工帳號, 由於該名職員帳號能夠存取 Minecraft Server Network 上的所有伺服器及擁有 Local Administrator 之帳號權限因而才導致是次事件之嚴重性 以下為調動了 Cisco Network (Switching) Logs Windows Event Logs, 資訊安全保障系統 IDS,ADDS Logs 及災難備援系統 Logs 之綜合紀錄 : 2020/05/10: 09:01 0458521 登入 10.68.1.26 09:05 0458521 安裝程式 MRS.EXE 09:06 SYSTEM 阻擋安裝, 原因 : 發現病毒 09:06 119.237.20.49 帳號嘗試使用 HYPERNITE\msco 登入 10.68.1.26 09:07 密碼錯誤, 登入失敗 09:10 119.237.20.49 帳號嘗試使用 HYPERNITE\hrl 登入 10.68.1.26 09:10 登入成功, 從 123.220.13.1 複製檔案到 10.68.1.26 09:20 0458521 關閉 Windows Defender 10:00 DOIMAIN SYSTEM 自動啟動安部程序 (ERSX-001-PREVENT) 10:30 安保程序失敗 10:35 Minecraft Server Network IDS 被 0458521 強制性關閉 11:00 Minecraft Server Network Switch & Routing System 失去連線 11:30 主網絡啟動緊急安保程序 11:45 嘗試關閉 HYPERNITE\ycl 帳號, 關閉失敗 11:58 IP SEC VPN 系統出現故障 2020/05/11: 00:05 OpenVPN & Windows VPN 伺服器遭受攻擊, 失去連線 00:10 網頁網絡出現故障,0408521 啟動數據隔離程序, 啟動失敗? 00:25 0808521 嘗試人手管理 NTRMS, 登入失敗 01:00 AD Network VLAN 失去連線 01:10 0808521 強制終止對外連線, 啟動網際網絡隔離程序

01:12 0408521 強制關閉所有 LDAP 連線, 並嘗試進行 AD Recovery Process 01:25 0118521 確認了 AD 系統已經完全失去控制 01:32 檔案伺服器遭受入侵, 失去連線 01:34 數據核心路由及交換系統失去連線 01:53 網絡核心交換裝置嘗試重新啟動 02:00 0808521 確認轉移服務到災難備援系統 02:01 強制性路由取代及轉移裝置成功啟動 02:02 發佈強制性關閉程序 (Active Directory) 02:03 終止所有 MCNS 發出的連接指令 02:04 啟動全網絡還原程序 02:05 成功還原設定 02:06 成功強制關閉 10.68.1.26 02:07 成功啟用 Active Directory Recovery Process 02:14 1878521 成功重新設置 VLAN & Routing 02:19 0408521 成功重新啟動 LDAP Services 02:20 0118521 成功把 10.68.1.26 所有資料回復到 2020/05/10 08:00pm 02:25 確認所有伺服器回復正常運作 02:40 成功把主系統轉移回主生產程序 03:00 重新接受 MCNS 連線要求 03:15 系統回復正常 03:20 確認事件結束 由於是次事件涉及極大量的資訊科技專業知識, 因此並未能完全使用普通文字來作完整描述, 以下將是簡易解釋 : 由於 0458521 帳號遭受入侵同時亦擁有伺服器的 LOCAL Administrator, 因此完全控制相關伺服器網絡, 同時病毒獲得網絡控制權, 因此登入系統及系統遭受攻擊, 導致整個網絡系統未能正常運作, 已經及時轉換生產系統到災難備援系統, 確保大部分服務兩個正常維持 最終資訊科技部使用 ADRVS 回復系統運作, 並且回復各個伺服器到未被攻擊前的狀況

由於是次事件涉及嚴重的資訊安全問題, 經過跨部門會議後, 決定終止 0458521 在伺服器的 LOCAL ADMINISTRATOR 權限並禁止使用個人帳號登入到遊戲伺服器當中 同時亦會在稍後與營運部門商討重新設置伺服器帳號之密碼, 亦會開始在各個網站推行 2FA 行動 我們已經啟動相關程序, 對 0458521 帳號進行監察, 為期三個月, 並重新設置相關帳號之憑證, 關閉部分限權 我們將會繼續密切留意是次事件的進展, 並且確保我們的資訊是安全 我們將會再次召開跨部門會議商討相關事件及補救事宜 以下是財務總監經過覆核後, 確認的損失及需要重新購入的設備, 詳情請參考以下表格 : 物件 數量 預計價格 (HKD) 原因 1TB HDD 6 2748 部分硬碟遭受嚴重損壞 512GB SSD 2 1200 部分 OS SSD 遭受嚴重損壞 1GBPS 網絡卡 5 1000 部分功能受損 1GBPS 網絡卡 2 236 網絡卡受損 (4 RJ45 PORT) CISCO 交換機 1 1050 交換機功能嚴重受損 R710 1 2300 伺服器嚴重故障, 無法修復 總數 :8534 HKD 我們將會盡快向董事會申請撥款進行維修工程, 部分服務將會暫時只提供有限度服務, 希望各位職員能夠體諒 我們再次強調, 請各位保障自己的密碼及帳號安全, 並嚴格及確實執行資訊科技部要求的指引及方針, 以免再造成嚴重事故 如有任何疑問, 可以向訊息總監 Ivan Cheung 查詢, 感謝 如對上述獨立調查委員會的決定有任何意見, 需要在一星期內 WhatsApp 聯絡 Hyper Group 上訴審裁處處長 Tommy Lee (+852 53409449) 啟動相關上訴程序 委員會工作結束 HyperGroup\ 內務委員會 ( 非常設委員會 )\ 2020 年 4 月及 5 月份資訊安全事務獨立調查委員會 \ 初始化 ( 公開調查 ) 報告