安全公告

Similar documents
安全公告

安全公告

C ONTENTS 目 录 热 点 舆 情 消 息 海 外 来 风 56 Win10 周 年 更 新 再 出 BUG: 竟 没 有 关 机 按 钮 57 谷 歌 为 MacOS 开 发 的 恶 意 软 件 嗅 探 器 即 将 完 成 58 数 据 安 全 公 司 Imperva 财 报 不 佳? 被

安全公告

免 责 声 明 本 报 告 综 合 瑞 星 云 安 全 系 统 瑞 星 客 户 服 务 中 心 瑞 星 反 病 毒 实 验 室 瑞 星 互 联 网 攻 防 实 验 室 瑞 星 威 胁 情 报 平 台 等 部 门 的 统 计 研 究 数 据 和 分 析 资 料, 仅 针 对 中 国 2016 年 1

1 情 况 综 述 2016 年 3 月, 全 省 公 共 互 联 网 网 络 安 全 状 况 整 体 评 价 为 良 本 月, 我 省 互 联 网 基 础 设 施 运 行 平 稳, 全 省 范 围 内 未 发 生 造 成 重 大 影 响 的 基 础 设 施 运 行 安 全 事 件, 未 发 生 网

安全公告

目 录 1 本 周 漏 洞 通 告 漏 洞 一 :Cisco Firepower Management Center 远 程 命 令 执 行 漏 洞 漏 洞 二 :IBM Connections 跨 站 脚 本 漏 洞 漏 洞 三 :Apache

Forrester Wave Chris Sherman Christopher McClean Salvatore Schiano Peggy Dostie Forrester Bromium Carbon Black Crow

成人聊天qq号_欢迎加入性爱聊天qq群 成人聊天qq号_live成人聊天网

安全公告

电 话 :

目 录 1 本 周 漏 洞 通 告 漏 洞 一 :IBM AppScan Source 拒 绝 服 务 漏 洞 漏 洞 二 : 多 款 Citrix 产 品 安 全 绕 过 漏 洞 漏 洞 三 :PostgreSQL 远 程 代 码 执 行 漏

2014绿盟科技工控系统安全态势报告

1.doc


為民服務不定期考核項目及評分表...附表1

蒙 恬 科 技 軟 件 用 戶 授 權 協 議 本 許 可 協 議 為 蒙 恬 科 技 股 份 有 限 公 司 ( 以 下 簡 稱 蒙 恬 公 司 ) 授 予 您 合 法 使 用 本 軟 件 程 式 ( 本 軟 件 ) 之 協 議 書, 如 果 您 不 同 意 此 協 議 中 的 任 何 條 款,

七 安 全 上 网 指 南, 你 一 定 用 得 到 ( 一 ) 计 算 机 安 全 ( 二 ) 上 网 安 全 ( 三 ) 移 动 终 端 安 全 八 用 这 些 技 巧 保 护 你 的 网 络 隐 私 ( 一 ) 你 忽 视 的 个 人

安全公告

云 浮 市 总 工 会 学 习 贯 彻 市 委 五 届 九 次 全 会 精 神 全 省 工 会 第 二 季 度 暨 上 半 年 劳 资 纠 纷 研 判 会 召 开 河 源 市 总 工 会 召 开 劳 资 纠 纷 研 判 会 议 湛 江 市 总 工 会 召 开 上 半 年 劳 资 纠 纷 研 判 会

第1章 QBASIC语言概述

目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 操 作 系 统 的 漏 洞 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 )

深 圳 蓝 皮 书 (2008) 的 企 业 向 境 外 拓 展, 出 台 了 一 系 列 资 金 外 汇 等 扶 持 政 策, 鼓 励 企 业 向 境 外 拓 展, 逐 步 放 宽 对 外 投 资 管 理 下 放 权 力 简 化 程 序, 由 审 批 管 理 向 核 准 制 转 变, 开 始 构

1 情 况 综 述 2015 年 2 月, 我 省 互 联 网 络 总 体 运 行 情 况 良 好, 未 发 生 较 大 以 上 网 络 安 全 事 件 根 据 监 测 分 析,2015 年 2 月, 我 省 被 境 外 通 过 木 马 僵 尸 程 序 控 制 的 主 机 ( 受 控 端 )IP 数

吉林省科技发展计划项目申报书23005

目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..

Mocat

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

YE

本 课 程 作 为 非 计 算 机 专 业 本 科 通 识 课 程, 是 一 门 理 论 和 实 践 紧 密 结 合 的 实 用 课 程, 内 容 包 括 计 算 机 基 础 部 分 和 程 序 设 计 部 分 计 算 机 基 础 部 分 涵 盖 计 算 机 软 硬 件 组 成 数 制 表 示 操

<4D F736F F D20D6D0B9FABBA5C1AACDF8BFAAB7C5C6BDCCA8D7A8CCE2D1D0BEBFB1A8B8E A3A D362D3238A3A9BCF2B0E620666F C F6E20332E646F6378>

PowerPoint 演示文稿

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

常 州 市 新 北 区 建 设 工 程

亚 商 喜 讯 2011 年 4 月 27 日, 在 由 China Venture 主 办 的 第 五 届 中 国 创 业 投 资 暨 私 募 股 权 投 资 年 度 排 行 榜 颁 奖 典 礼 上, 亚 商 资 本 荣 膺 2010 年 度 中 国 最 具 特 色 投 资 团 队 称 号, 创

2015绿盟科技DDoS威胁报告

Cisco WebEx Meetings Server 2.6 版常见问题解答

目 录 第 一 部 分 : 毕 业 生 就 业 基 本 情 况... 4 一 毕 业 生 的 规 模 和 结 构... 4 ( 一 ) 毕 业 生 的 总 体 规 模... 4 ( 二 ) 毕 业 生 的 结 构... 4 二 就 业 率... 6 三 毕 业 去 向... 6 ( 一 ) 国 (

“百企入校——广西青年企业家协会高校

标题

Azure_s

Microsoft Word 职称安排修改 于.docx

目 錄 第 一 章 weberp 簡 介... 6 第 一 節 概 述... 6 第 二 節 安 全 性... 7 第 三 節 功 能... 7 一 銷 售 及 訂 單... 7 二 稅... 8 三 應 收 帳 款... 8 四 存 貨... 8 五 購 買... 9 六 應 付 帳 款... 9

2010

应 用 为 先, 统 筹 规 划 摘 要 : 总 体 上 看, 我 国 的 云 计 算 还 没 有 进 入 良 性 发 展 的 轨 道 目 前 的 形 势 是 政 府 比 企 业 积 极, 企 业 比 用 户 积 极, 大 企 业 比 中 小 企 业 积 极, 建 设 数 据 中 心 比 推 广 应

穨UPSentry_SC_.PDF

簡報題目

晋中师~1

Microsoft Word - SPEC

光 环 新 网 研 究 报 告 一 公 司 简 介 北 京 光 环 新 网 科 技 股 份 有 限 公 司, 成 立 于 1999 年,2009 年 整 体 变 更 为 股 份 有 限 公 司,2014 年 1 月 在 创 业 板 上 市 公 司 主 营 业 务 为 向 客 户 提 供 宽 带 接

untitled

Microsoft Word - CFIC财经观察( ).doc

幻灯片 1

User Group SMTP

F4

沒 有 關 係 最 後 說 及 創 業 過 程 中, 李 執 鐸 董 事 長 認 為, 踏 出 第 一 步 不 難, 最 難 的 還 是 過 程 中 的 堅 持 ( 天 下 雜 誌 第 207 期 - 絕 地 創 業, 冷 門 變 熱 門 ) 而 李 執 鐸 董 事 長 也 從 自 身 失 敗 的

XXXXXXXX

第1章 QBASIC语言概述

业 务 与 运 营 社 交 网 络 行 为 将 对 网 络 流 量 造 成 较 大 影 响 3) 即 时 通 信 类 业 务 包 括 微 信 QQ 等, 该 类 业 务 属 于 典 型 的 小 数 据 包 业 务, 有 可 能 带 来 较 大 的 信 令 开 呼 叫 建 立 的 时 延 销 即 时

經濟統計資料庫管理資訊系統

( 七 ) 高 三 期 末 考 後 安 排 : 依 據 105 年 5 月 9 日 ( 一 ) 畢 業 典 禮 獎 項 會 議 討 論 事 項, 目 前 教 務 處 調 查 高 三 期 末 考 後 自 願 參 加 指 考 衝 刺 教 室 有 162 人, 分 別 安 排 如 下 :2 5 月 27

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册

PowerPoint Template

目 录 概 述 背 景 社 会 背 景 行 业 背 景 需 求 分 析..6 3 优 势 分 析 资 源 优 势 品 牌 优 势 技 术 优 势 用 户 体 验.....

天津天狮学院关于修订2014级本科培养方案的指导意见

Microsoft Word - 文档 1

股 票 代 码 年 9 月 印 总 第 012 期 2012 年 9 月 印 总 第 012 期 主 管 单 位 成 都 金 亚 科 技 股 份 有 限 公 司 主 办 单 位 成 都 金 亚 科 技 股 份 有 限 公 司 行 政 部 名 誉 总 编 周 旭 辉 主 编 王

Microsoft Word - CHS_WBS31-1.docx

联奕数字校园系列产品

Microsoft Word - 13院21号.doc

公司综合部分

2015年中国网络版权保护年度报告

未命名-4

目 录 1 本 周 漏 洞 通 告 漏 洞 一 :Cisco IOS 和 IOS XE Cisco IOx Local Manager 跨 站 脚 本 漏 洞 漏 洞 二 :Microsoft Office 内 存 破 坏 漏 洞 漏 洞 三 :C

目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1

12/2012 科技 创新 致远 (总第41期) 公司新闻 卓望 杂志举办内部作者投稿评优颁奖活动 高端访谈 访GSMA亚洲区行政总裁黄丽明女士 12/2012 专家视点 姜奇平 处理好隐私保护与个人信息开发的矛盾 彩云通讯录 移动互联网业务入口 业务专题 移动通讯

1. 前 言 在 現 代 的 工 作 環 境 必 須 要 有 網 路, 網 路 環 境 無 所 不 在, 而 求 職 者 必 須 具 備 網 路 方 面 的 專 業, 才 能 在 未 來 的 職 場 上 保 持 高 度 的 競 爭 優 勢 Cisco 網 路 環 境 幾 乎 涵 蓋 了 全 球 主

Microsoft Word 中的文档

itestin 能 干 什 么? itestin 是 云 测 ( 提 供 给 广 大 移 动 应 用 测 试 者 或 者 开 发 者 免 费 使 用 的 一 款 安 卓 UI 自 动 化 测 试 录 制 工 具 ( 目 前 只 支 持 Android 应 用 程 序 的

任子行网络技术股份有限公司2014年年度报告全文

创业家思享汇第九期(中小板11周年纪念专题)

今日阅读28期正文

( 数 据 来 源 :2011 年 剑 桥 大 学 ) 上 面 这 两 张 图 片 来 自 剑 桥 大 学 2011 年 提 供 的 一 个 分 析 报 告, 通 过 这 个 报 告 我 们 可 以 看 出, 只 要 通 过 网 络 搜 索 引 擎 (Shodan 搜 索 引 擎 ) 进 行 简 单

Adobe AIR 安全性

改 善 動 機 很 多 人 在 使 用 學 校 網 站 時, 感 覺 到 有 諸 多 不 便, 像 是 雖 然 學 校 有 辦 活 動, 但 很 難 發 現 公 佈 在 網 站 上 的 活 動 資 訊, 還 有 雲 端 系 統 銷 曠 繁 複 等, 鑒 於 以 上 原 因, 我 們 決 定 改 善

2011/9/26 大 陸 港 澳 地 區 線 上 申 請 平 台 現 況 報 告 3 大 陸 港 澳 地 區 線 上 申 請 平 台 現 況 報 告 六 月 七 月 八 月 第 一 類 觀 光 1706 人 人 人 郵 輪 人 0 自 由 行 297

CA Nimsoft Monitor Snap 快速入门指南

02年杜范本稿

Moto g5s Plus

Moto Google Apps TM

epub 61-2

The New Office Office 365 Office 2013 Project 2013 Visio 2013 Office 2013

浪潮集团信息化文案


SiteView技术白皮书

刊 首 语 读 者 朋 友 大 家 好! 移 动 互 联 网 正 在 全 球 爆 发 出 强 大 的 生 命 力, 这 个 季 度 行 业 有 很 多 重 大 事 件 发 生, 并 购, 上 市, 业 务 产 品 创 新 不 断, 展 会 论 坛 沙 龙 高 潮 迭 起, 竞 争 日 趋 白 热 化

Microsoft Word - 全華Ch4Ans.doc

目 录 一 安 全 漏 洞 态 势... 4 ( 一 ) 漏 洞 类 型 分 布... 4 ( 二 ) 漏 洞 操 作 系 统 分 布... 5 ( 三 ) 漏 洞 利 用 斱 式 分 布... 6 ( 四 ) 漏 洞 厂 商 分 布... 7 二 危 急 漏 洞 实 例... 7 ( 一 ) Li

最 佳 做 法 : 在 需 要 时 或 需 要 前 从 CDN 下 载 内 容, 并 使 它 们 与 Flash 代 码 和 文 件 分 离 存 盘 率 vs 响 应 速 度 当 用 户 玩 游 戏 时, 客 户 端 可 以 把 每 一 个 变 化 实 时 写 到 后 端 Web 服 务 器, 也

Transcription:

信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 60 页

信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 32 期 2016.08.18-2016.08.24 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 189 个, 其 中 高 危 漏 洞 81 个 中 危 漏 洞 103 个 低 危 漏 洞 5 个 本 周 收 录 的 漏 洞 中, 涉 及 0day 漏 洞 52 个 ( 占 28%) 其 中 互 联 网 上 出 现 ZOHO WebNMSFramework 存 在 多 个 漏 洞 (CNVD-2016-06370 CNV D-2016-06371) 等 零 日 漏 洞, 此 外 互 联 网 上 披 露 了 应 用 广 泛 的 网 络 服 务 器 监 控 软 件 zabbix 存 在 的 高 危 漏 洞, 请 使 用 相 关 产 品 的 用 户 注 意 加 强 防 范 近 期,CNVD 发 布 了 关 于 zabbix 存 在 SQL 注 入 高 危 漏 洞 的 安 全 公 告, 请 关 注 2.3 章 节 查 看 详 细 信 息 二 零 一 六 年 八 月 二 十 四 日 第 2 页 共 60 页

信 息 安 全 漏 洞 威 胁 通 报 目 录 1 漏 洞 预 警...5 1.1 漏 洞 概 况... 5 1.2 漏 洞 增 长 数 量 及 种 类 分 布 情 况... 7 1.2.1 漏 洞 产 生 原 因 (2016 年 08 月 18 日 -2016 年 08 月 24 日 )... 7 1.2.2 漏 洞 引 发 的 威 胁 (2016 年 08 月 18 日 -2016 年 08 月 24 日 ). 7 1.2.3 漏 洞 影 响 对 象 类 型 (2016 年 08 月 18 日 -2016 年 08 月 24 日 )8 1.2.4 漏 洞 严 重 程 度 (2016 年 08 月 18 日 -2016 年 08 月 24 日 )... 8 1.3 漏 洞 预 警... 9 1.3.1 IBM MQ Appliance 本 地 命 令 执 行 漏 洞... 10 1.3.2 Libav 'resample.c' 堆 缓 冲 区 溢 出 漏 洞... 9 1.3.3 Samsung Security Manager 存 在 远 程 代 码 执 行 漏 洞... 10 1.3.4 phpmyadmin 远 程 代 码 执 行 漏 洞... 12 1.3.5 ReadyDesk SQL 注 入 漏 洞... 13 1.3.6 IBM BigFix 平 台 操 作 系 统 命 令 注 入 漏 洞... 14 1.3.7 zabbix 存 在 SQL 注 入 漏 洞... 15 1.3.8 PHP 'ext/mbstring/php_mbregex.c' 缓 冲 区 溢 出 漏 洞... 16 1.3.9 SAP Hybris E-commerce Suite 默 认 凭 据 验 证 绕 过 漏 洞... 16 1.3.10 Cisco Firepower Management Center 和 ASA 5500-X Series with FirePOWER Services 权 限 提 升 漏 洞... 17 2 病 毒 及 0day 预 警...19 2.1 本 周 流 行 网 络 病 毒 预 警... 19 2.1.1 Worm.AutoIt.b( 蠕 虫 病 毒 )... 19 2.1.2 Trojan.Win32.Fednu.rr 木 马 病 毒 )... 19 2.1.3 Backdoor.Win32.Mydoom.d( 后 门 病 毒 )... 20 2.1.4 Worm.Win32.Gamarue.z( 蠕 虫 病 毒 )... 20 2.2 病 毒 防 范 措 施... 21 2.3 关 于 zabbix 存 在 SQL 注 入 高 危 漏 洞 的 安 全 公 告... 22 2.3.1 漏 洞 概 述... 22 2.3.2 漏 洞 影 响 范 围 及 修 复 建 议... 22 3 网 站 安 全 及 安 全 事 件...24 3.1 钓 鱼 与 挂 马 网 站 统 计... 24 3.2 网 站 安 全 防 护 建 议... 26 第 3 页 共 60 页

信 息 安 全 漏 洞 威 胁 通 报 4 安 全 资 讯...27 4.1 国 内 安 全 资 讯... 27 4.1.1 ISC2016 移 动 安 全 论 坛 开 讲 聚 焦 移 动 端 隐 私 泄 露 新 风 险... 27 4.1.2 网 络 安 全 应 加 强 刑 法 保 护... 30 4.1.3 郝 叶 力 : 网 络 空 间 治 理 求 同 存 异 中 国 声 音 获 国 际 认 同.. 30 4.1.4 智 慧 城 市 : 我 们 能 承 受 黑 客 的 攻 击 吗?... 33 4.1.5 加 强 网 络 安 全 标 准 化 意 见 发 布 : 涉 密 网 络 等 要 制 定 强 制 性 国 标... 35 4.2 国 际 安 全 资 讯... 42 4.2.1 食 尸 鬼 行 动 攻 击 30 多 个 国 家 超 过 130 家 企 业 包 括 中 国 42 4.2.2 维 基 解 密 发 布 从 土 耳 其 执 政 党 AKP 服 务 器 中 窃 取 的 邮 件... 45 4.2.3 澳 洲 15 岁 少 年 对 当 地 最 大 银 行 及 ACORN 网 站 发 起 DDoS 攻 击 后 被 判 无 罪... 46 4.2.4 斯 诺 登 新 文 件 证 实 泄 露 的 NSA 工 具 真 实 性... 47 4.2.5 NSA 被 黑 或 有 可 能 成 为 第 二 起 TheHackingTeam 事 件... 48 4.2.6 维 基 解 密 曝 光 上 百 名 无 辜 民 众 敏 感 信 息 : 涉 及 强 奸 受 害 者.. 50 4.2.7 加 拿 大 皇 家 骑 警 要 求 立 法 允 许 警 方 强 制 获 取 嫌 疑 犯 密 码... 51 4.2.8 人 脸 识 别 也 不 安 全 美 国 科 学 家 用 几 张 照 片 就 破 解 了... 51 4.2.9 匿 名 者 为 #OpOlympicHacking 网 络 攻 击 开 发 出 专 用 DDoS 工 具 53 4.2.10 美 国 能 源 部 出 资 3400 万 美 元 奖 励 电 网 安 全 研 发 团 队... 55 关 于 安 恒...59 注 : 本 通 报 根 据 安 恒 信 息 风 暴 中 心 和 国 内 各 大 信 息 安 全 机 构 网 站 整 理 分 析 而 成 请 关 注 安 恒 风 暴 中 心 第 4 页 共 60 页

漏 洞 预 警 1 漏 洞 预 警 1.1 漏 洞 概 况 本 周 漏 洞 趋 势 图 本 周, 中 国 国 家 信 息 安 全 漏 洞 库 收 录 了 189 个 漏 洞 其 中 应 用 程 序 漏 洞 135 个, 网 络 设 备 漏 洞 25 个,web 应 用 漏 洞 13 个, 安 全 产 品 10 个, 操 作 系 统 漏 洞 4 个, 数 据 库 漏 洞 2 个 漏 洞 影 响 对 象 类 型 漏 洞 数 量 应 用 程 序 漏 洞 135 网 络 设 备 漏 洞 25 Web 应 用 漏 洞 13 安 全 产 品 漏 洞 10 操 作 系 统 漏 洞 4 数 据 库 漏 洞 2 第 5 页 共 60 页

漏 洞 预 警 第 6 页 共 60 页

漏 洞 预 警 1.2 漏 洞 增 长 数 量 及 种 类 分 布 情 况 1.2.1 漏 洞 产 生 原 因 (2016 年 08 月 18 日 -2016 年 08 月 24 日 ) 1.2.2 漏 洞 引 发 的 威 胁 (2016 年 08 月 18 日 -2016 年 08 月 24 日 ) 第 7 页 共 60 页

漏 洞 预 警 1.2.3 漏 洞 影 响 对 象 类 型 (2016 年 08 月 18 日 -2016 年 08 月 24 日 ) 1.2.4 漏 洞 严 重 程 度 (2016 年 08 月 18 日 -2016 年 08 月 24 日 ) 第 8 页 共 60 页

漏 洞 预 警 1.3 漏 洞 预 警 1.3.1 Libav 'resample.c' 堆 缓 冲 区 溢 出 漏 洞 发 布 时 间 : 2016-08-20 更 新 时 间 : 2016-08-20 受 影 响 产 品 : Libav Libav 11.3 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 远 程 网 络 低 Libav( 前 身 是 FFmpeg) 是 Libav 团 队 的 一 套 跨 平 台 的 可 对 音 频 和 视 频 进 行 录 制 转 换 的 解 决 方 案, 它 包 含 了 一 个 libavcodec 编 码 器 Libav 11.3 版 本 中 存 在 堆 缓 冲 区 溢 出 漏 洞 该 漏 洞 源 于 程 序 未 能 对 用 户 提 交 的 输 入 执 行 正 确 的 边 界 检 查 攻 击 者 可 利 用 该 漏 洞 在 受 影 响 应 用 程 序 上 下 文 中 执 行 任 意 代 码, 也 可 能 造 成 拒 绝 服 务 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 详 情 请 关 注 厂 商 主 页 : http://libav.org/ 第 9 页 共 60 页

漏 洞 预 警 1.3.2 IBM MQ Appliance 本 地 命 令 执 行 漏 洞 发 布 时 间 : 2016-08-21 更 新 时 间 : 2016-08-21 受 影 响 产 品 : IBM MQ Appliance M2000 IBM MQ Appliance M2001 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 本 地 低 IBM MQ Appliance 是 一 种 解 决 方 案, 可 支 持 IBM MQ 部 署 于 新 用 例, 并 简 化 现 有 部 署 选 项 IBM MQ Appliance 存 在 本 地 命 令 执 行 漏 洞 允 许 本 地 攻 击 者 可 以 利 用 漏 洞 执 行 任 意 命 令 和 获 得 敏 感 信 息 安 全 建 议 : 用 户 可 参 考 如 下 供 应 商 提 供 的 安 全 公 告 获 得 补 丁 信 息 : http://www-01.ibm.com/support/docview.wss?ui d=swg21987697 第 10 页 共 60 页

漏 洞 预 警 1.3.3 Samsung Security Manager 存 在 远 程 代 码 执 行 漏 洞 发 布 时 间 : 2016-08-20 更 新 时 间 : 2016-08-20 受 影 响 产 品 : 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : Samsung Security Manager(SSM) 高 远 程 网 络 低 漏 洞 描 述 : Samsung Security Manager(SSM) 是 韩 国 三 星 (S amsung) 公 司 的 一 套 录 像 设 备 的 中 心 管 理 平 台, 它 支 持 站 点 群 组 管 理 显 示 登 记 的 设 备 列 表 通 过 鼠 标 拖 放 或 双 击 操 作 实 现 指 定 视 频 边 框 播 放 等 SSM 中 存 在 远 程 代 码 执 行 漏 洞 攻 击 者 可 利 用 这 些 漏 洞 执 行 任 意 代 码 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 详 情 请 关 注 厂 商 主 页 : http://www.samsungsecurity.com/ 第 11 页 共 60 页

漏 洞 预 警 1.3.4 phpmyadmin 远 程 代 码 执 行 漏 洞 发 布 时 间 : 2016-08-20 更 新 时 间 : 2016-08-20 受 影 响 产 品 : phpmyadmin phpmyadmin 4.6.*,<4.6.4 phpmyadmin phpmyadmin 4.4.*,<4.4.15.8 phpmyadmin phpmyadmin 4.0.*,<4.0.10.17 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 高 远 程 网 络 低 漏 洞 描 述 : phpmyadmin 是 MySQL 数 据 库 的 在 线 管 理 工 具 phpmyadmin 存 在 远 程 代 码 执 行 漏 洞, 攻 击 者 利 用 此 漏 洞 可 在 受 影 响 应 用 上 下 文 中 执 行 任 意 代 码 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 这 个 安 全 问 题, 请 到 厂 商 的 主 页 下 载 : http://www.phpmyadmin.net/home_page/securit y/ 第 12 页 共 60 页

漏 洞 预 警 1.3.5 ReadyDesk SQL 注 入 漏 洞 发 布 时 间 : 2016-08-20 更 新 时 间 : 2016-08-20 漏 洞 编 号 : CVE(CAN) ID: CVE-2016-5048 受 影 响 产 品 : ReadyDesk ReadyDesk 9.1 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 远 程 网 络 低 ReadyDesk 是 美 国 ReadyDesk 公 司 的 一 套 基 于 Web 的 帮 助 台 软 件 解 决 方 案 ReadyDesk 9.1 版 本 中 存 在 SQL 注 入 漏 洞, 攻 击 者 可 利 用 该 漏 洞 控 制 应 用 程 序, 访 问 或 修 改 数 据, 或 利 用 底 层 数 据 库 中 潜 在 的 漏 洞 安 全 建 议 : 目 前 没 有 详 细 解 决 方 案 提 供 : http://www.readydesk.com/ 第 13 页 共 60 页

漏 洞 预 警 1.3.6 IBM BigFix 平 台 操 作 系 统 命 令 注 入 漏 洞 发 布 时 间 : 2016-08-19 更 新 时 间 : 2016-08-18 受 影 响 产 品 : IBM BigFix platform 9.0 IBM BigFix platform 9.1 IBM BigFix platform 9.2 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 远 程 网 络 高 IBM BigFix( 前 称 IBM Endpoint Manager,Tivol i Endpoint Manager) 是 美 国 IBM 公 司 的 一 套 系 统 管 理 软 件 该 软 件 提 供 远 程 控 制 补 丁 管 理 软 件 分 发 操 作 系 统 部 署 网 络 访 问 保 护 等 功 能 IBM BigFix 平 台 9.0,9.1 和 9.2 的 版 本 中 存 在 操 作 系 统 命 令 注 入 漏 洞 攻 击 者 可 借 助 特 定 的 报 告 服 务 器 利 用 该 漏 洞 注 入 操 作 系 统 命 令 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 补 丁 获 取 链 接 : http://www-01.ibm.com/support/docview.wss?u id=swg21985748 第 14 页 共 60 页

漏 洞 预 警 1.3.7 zabbix 存 在 SQL 注 入 漏 洞 发 布 时 间 : 2016-08-18 更 新 时 间 : 2016-08-18 受 影 响 产 品 : Zabbix Zabbix 3.0.x Zabbix Zabbix 2.2.13 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 高 远 程 网 络 低 漏 洞 描 述 : zabbix 是 一 个 开 源 的 企 业 级 性 能 监 控 解 决 方 案 zabbix 的 jsrpc 中 profileidx2 参 数 存 在 insert 方 式 的 SQL 注 入 漏 洞 攻 击 者 无 需 授 权 即 可 登 录 zabbix 管 理 系 统, 也 可 通 过 script 等 功 能 直 接 获 取 zabbix 服 务 器 的 操 作 权 限 安 全 建 议 : 用 户 可 参 考 如 下 厂 商 提 供 的 安 全 补 丁 以 修 复 该 漏 洞 : http://www.zabbix.com/download.php 第 15 页 共 60 页

漏 洞 预 警 1.3.8 PHP 'ext/mbstring/php_mbregex.c' 缓 冲 区 溢 出 漏 洞 发 布 时 间 : 2016-08-21 更 新 时 间 : 2016-08-21 受 影 响 产 品 : PHP PHP 5.6.24 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 高 远 程 网 络 高 漏 洞 描 述 : PHP 是 一 种 开 源 的 通 用 计 算 机 脚 本 语 言 PHP 'ext/mbstring/php_mbregex.c' 存 在 缓 冲 区 溢 出 漏 洞, 攻 击 者 可 利 用 该 漏 洞 在 受 影 响 的 应 用 程 序 上 下 文 中 执 行 任 意 代 码, 也 可 能 造 成 拒 绝 服 务 安 全 建 议 : 用 户 可 参 考 如 下 厂 商 提 供 的 安 全 公 告 获 取 补 丁 以 修 复 该 漏 洞 : https://bugs.php.net/bug.php?id=72710 1.3.9 SAP Hybris E-commerce Suite 默 认 凭 据 验 证 绕 过 漏 洞 发 布 时 间 : 2016-08-20 更 新 时 间 : 2016-08-20 受 影 响 产 品 : SAP Hybris E-commerce Suite 5.1.0.3 危 害 级 别 : 攻 击 途 径 : 高 远 程 网 络 第 16 页 共 60 页

漏 洞 预 警 攻 击 复 杂 度 : 漏 洞 描 述 : 低 SAP Hybris E-commerce Suite 是 电 子 商 务 软 件 与 多 渠 道 商 务 解 决 方 案 SAP Hybris E-commerce Suite 默 认 凭 据 验 证 绕 过 漏 洞 攻 击 者 可 以 利 用 漏 洞 以 获 得 未 经 授 权 的 访 问 受 影 响 的 应 用 程 序 安 全 建 议 : 目 前 没 有 详 细 解 决 方 案 提 供 : http://go.sap.com/index.html 1.3.10 Cisco Firepower Management Center 和 ASA 5500-X Series with FirePOWER Services 权 限 提 升 漏 洞 发 布 时 间 : 2016-08-22 更 新 时 间 : 2016-08-19 漏 洞 编 号 : CVE(CAN) ID: CVE-2016-1458 受 影 响 产 品 : Cisco FirePOWER Management Center 4.10.3 Cisco FirePOWER Management Center 5.2.0 Cisco FirePOWER Management Center 5.3.0 Cisco FirePOWER Management Center 5.3.1 Cisco FirePOWER Management Center 5.4.0 Cisco ASA 5500-X Series with FirePOWER 5.4.0 第 17 页 共 60 页

漏 洞 预 警 Cisco ASA 5500-X Series with FirePOWER 5.3.1 Cisco ASA 5500-X Series with FirePOWER 5.2.0 Cisco ASA 5500-X Series with FirePOWER 5.3.0 Cisco ASA 5500-X Series with FirePOWER 4.10.3 危 害 级 别 : 攻 击 途 径 : 高 远 程 网 络 攻 击 复 杂 度 : 低 漏 洞 描 述 : Cisco Firepower Management Center 和 Cisco ASA 5500-X Series with FirePOWER Services 都 是 美 国 思 科 (Cisco) 公 司 的 新 一 代 防 火 墙 软 件 Cisco Firepower Management Center 和 Cisco ASA 5500-X Series with FirePOWER Services 中 的 we b-based GUI 存 在 权 限 提 升 漏 洞 远 程 攻 击 者 可 通 过 发 送 HTTP 请 求 利 用 该 漏 洞 获 取 提 升 的 权 限 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 补 丁 获 取 链 接 : http://tools.cisco.com/security/center/conten t/ciscosecurityadvisory/cisco-sa-20160817-fir epower 第 18 页 共 60 页

病 毒 及 0DAY 预 警 2 病 毒 及 0day 预 警 2.1 本 周 流 行 网 络 病 毒 预 警 2.1.1 Worm.AutoIt.b( 蠕 虫 病 毒 ) 警 惕 程 度 病 毒 运 行 后 查 找 主 流 杀 毒 软 件 进 程, 并 尝 试 将 其 结 束 同 时 病 毒 还 将 修 改 用 户 的 注 册 表, 以 便 实 现 开 机 自 启 动 除 此 之 外, 该 病 毒 还 在 后 台 连 接 黑 客 指 定 网 址, 并 为 恶 意 网 址 刷 流 量, 占 用 大 量 网 络 资 源 用 户 一 旦 中 毒, 有 可 能 出 现 网 络 拥 堵 等 现 象 2.1.2 Trojan.Win32.Fednu.rr 木 马 病 毒 ) 警 惕 程 度 病 毒 通 过 系 统 关 键 位 置 释 放 大 量 恶 意 软 件 或 者 劫 持 原 系 统 文 件, 供 恶 意 软 件 加 载 等 形 式, 并 命 名 为 系 统 文 件 名 字, 具 有 迷 惑 性, 然 后 修 改 属 性 为 隐 藏, 设 置 服 务 自 启 动 电 脑 中 毒 后, 用 户 将 面 临 隐 私 信 息 被 盗 财 产 安 全 威 胁 等 问 题 第 19 页 共 60 页

病 毒 及 0DAY 预 警 2.1.3 Backdoor.Win32.Mydoom.d( 后 门 病 毒 ) 警 惕 程 度 病 毒 运 行 后 查 找 主 流 杀 毒 软 件 进 程, 并 尝 试 将 其 结 束 同 时 病 毒 还 将 修 改 用 户 的 注 册 表, 以 便 实 现 开 机 自 启 动 除 此 之 外, 该 病 毒 还 在 后 台 连 接 黑 客 指 定 网 址, 并 为 恶 意 网 址 刷 流 量, 占 用 大 量 网 络 资 源 用 户 一 旦 中 毒, 有 可 能 出 现 网 络 拥 堵 等 现 象 2.1.4 Worm.Win32.Gamarue.z( 蠕 虫 病 毒 ) 警 惕 程 度 病 毒 运 行 后 查 找 主 流 杀 毒 软 件 进 程, 并 尝 试 将 其 结 束 同 时 病 毒 还 将 修 改 用 户 的 注 册 表, 以 便 实 现 开 机 自 启 动 除 此 之 外, 该 病 毒 还 在 后 台 连 接 黑 客 指 定 网 址, 并 为 恶 意 网 址 刷 流 量, 占 用 大 量 网 络 资 源 用 户 一 旦 中 毒, 有 可 能 出 现 网 络 拥 堵 等 现 象 第 20 页 共 60 页

病 毒 及 0DAY 预 警 2.2 病 毒 防 范 措 施 计 算 机 用 户 在 浏 览 Web 网 页 时, 务 必 打 开 计 算 机 系 统 中 防 病 毒 软 件 的 网 页 监 控 功 能 同 时, 计 算 机 用 户 应 及 时 下 载 安 装 操 作 系 统 已 安 装 应 用 软 件 的 最 新 漏 洞 补 丁 或 新 版 本, 防 止 恶 意 木 马 利 用 漏 洞 进 行 入 侵 感 染 操 作 系 统 同 时 网 络 管 理 人 员 也 要 定 期 维 护 升 级 网 站 服 务 器, 检 查 服 务 器 所 存 在 的 漏 洞 和 安 全 隐 患, 进 行 及 时 地 修 复 和 加 固 用 户 使 用 杀 毒 软 件 务 必 即 时 充 分 升 级, 每 天 升 级 2 到 3 次 以 上, 以 保 证 病 毒 库 获 取 最 新 信 息 警 惕 不 明 网 站 陌 生 邮 件, 尤 其 注 意 邮 件 附 件 而 对 于 重 点 网 站, 或 者 热 门 网 站, 如 政 府 网 站 和 各 大 媒 体 网 站 论 坛, 很 有 可 能 被 利 用 现 有 的 漏 洞 进 行 挂 马, 或 跳 转 到 其 他 恶 意 网 站 做 好 系 统 和 重 要 数 据 的 备 份 不 浏 览 不 良 网 站, 不 随 意 下 载 安 装 可 疑 插 件 ; 不 接 收 QQ 邮 件 微 博 私 信 等 传 来 的 可 疑 文 件 第 21 页 共 60 页

病 毒 及 0DAY 预 警 2.3 关 于 zabbix 存 在 SQL 注 入 高 危 漏 洞 的 安 全 公 告 2.3.1 漏 洞 概 述 近 日, 国 家 信 息 安 全 漏 洞 共 享 平 台 (CNVD) 收 录 了 zabbix 存 在 的 SQL 注 入 漏 洞 (CNVD-2016-06408) 攻 击 者 利 用 漏 洞 无 需 授 权 登 录 即 可 控 制 zabbix 管 理 系 统, 或 通 过 script 等 功 能 直 接 获 取 zabbix 服 务 器 的 操 作 权 限, 进 而 有 可 能 危 害 到 用 户 单 位 整 个 网 络 系 统 的 运 行 安 全 由 于 zabbix 服 务 器 在 境 内 应 用 较 为 广 泛, 有 可 能 诱 发 较 高 的 大 规 模 攻 击 风 险 zabbix 是 一 个 基 于 WEB 界 面 的 提 供 分 布 式 系 统 监 视 以 及 网 络 监 视 功 能 的 企 业 级 开 源 解 决 方 案 由 于 zabbix 默 认 开 启 了 guest 权 限, 且 默 认 密 码 为 空, 导 致 zabbix 的 jsrpc 中 profileidx2 参 数 存 在 insert 方 式 的 SQL 注 入 漏 洞 攻 击 者 利 用 漏 洞 无 需 登 录 即 可 获 取 网 站 数 据 库 管 理 员 权 限, 或 通 过 script 等 功 能 直 接 获 取 zabbix 服 务 器 的 操 作 系 权 限 2.3.2 漏 洞 影 响 范 围 及 修 复 建 议 漏 洞 影 响 较 低 版 本 zabbix 系 统, 如 已 经 确 认 的 2.2.x, 3.0.0-3.0.3 版 本 根 据 CNVD 初 步 普 查 情 况, 约 有 3.5 万 台 zabbix 服 务 器 暴 露 在 互 联 网 上, 其 中 排 名 TOP 5 的 国 家 和 地 区 如 下 : 中 国 (24.9%) 美 国 (18.8%) 俄 罗 斯 (9.0%) 巴 西 (8.0%) 德 国 (5.4%), 在 中 国 境 内 排 名 TOP5 的 省 份 为 : 北 京 (32.6%) 浙 江 第 22 页 共 60 页

病 毒 及 0DAY 预 警 (23.2%) 广 东 (11.4%) 上 海 (7.8%) 江 苏 (4.3%) 同 时, 根 据 CNVD 抽 样 测 试 结 果 ( 样 本 数 量 >500),zabbix 服 务 器 受 漏 洞 直 接 影 响 ( 验 证 可 攻 击 成 功 ) 的 比 例 为 34.8%, 影 响 比 例 较 高 通 过 对 比 发 现, 在 不 受 漏 洞 影 响 的 服 务 器 样 本 中, 有 一 部 分 服 务 器 Header 字 段 中 不 存 在 zbx_sessionid 信 息, 对 于 防 范 攻 击 有 一 定 的 帮 助 用 户 可 通 过 禁 用 guest 账 户 缓 解 该 漏 洞 造 成 的 威 胁 目 前, 厂 商 已 发 布 新 版 本 修 复 此 漏 洞, 建 议 用 户 关 注 厂 商 主 页, 升 级 到 最 新 版 本 第 23 页 共 60 页

网 站 安 全 及 安 全 事 件 3 网 站 安 全 及 安 全 事 件 3.1 钓 鱼 与 挂 马 网 站 统 计 本 周 关 注 的 钓 鱼 网 站 : 图 1 截 止 8 月 21 日 全 国 遭 受 挂 马 和 钓 鱼 网 站 攻 击 人 数 趋 势 图 钓 鱼 网 站 类 型 危 害 网 址 假 冒 facebook 类 钓 鱼 网 站 假 冒 Apple ID 类 钓 鱼 网 站 假 冒 Paypal 类 钓 鱼 网 站 骗 取 用 户 账 号 及 密 码 信 息 骗 取 用 户 账 号 及 密 码 信 息 骗 取 用 户 账 号 及 密 码 信 息 http://uk-091543.pe.hu/lo g.php http://gardinhaag.com/app le/ http://service-connection -sv1.top/ 第 24 页 共 60 页

网 站 安 全 及 安 全 事 件 钓 鱼 网 站 类 型 危 害 网 址 假 冒 Gmail 邮 箱 类 钓 鱼 网 站 假 冒 腾 讯 游 戏 类 钓 鱼 网 站 骗 取 用 户 邮 箱 账 号 及 密 码 信 息 虚 假 软 件 信 息, 骗 取 用 户 账 号 及 密 码 信 息 http://comnp.co/dremmc/ http://www.dnf03.com/ 第 25 页 共 60 页

网 站 安 全 及 安 全 事 件 3.2 网 站 安 全 防 护 建 议 安 恒 信 息 作 为 一 家 致 力 于 WEB 应 用 安 全 的 专 业 产 品 和 服 务 提 供 商, 建 议 用 户 进 行 以 下 安 全 建 设, 以 长 期 保 证 用 户 应 用 信 息 系 统 的 安 全 1 使 用 专 业 的 网 站 安 全 服 务, 实 时 监 测 网 站 安 全 状 态, 风 暴 中 心 使 用 自 动 化 安 全 监 测 技 术 和 安 全 工 程 师 双 重 监 测, 进 行 并 提 供 7*24 人 工 值 守 服 务, 保 障 用 户 网 站 安 全 同 时, 用 户 可 根 据 监 测 结 果 针 对 性 要 求 开 发 与 安 全 运 维 人 员 为 网 站 进 行 加 固 2 配 备 专 业 的 WEB 应 用 防 火 墙, 针 对 来 自 互 联 网 的 主 流 WEB 应 用 安 全 攻 击 进 行 安 全 防 护 3 使 用 专 业 的 WEB 云 安 全 防 御 服 务, 及 时 对 0day 漏 洞 防 御 策 略 进 行 更 新, 第 一 时 间 防 御 漏 洞 攻 击, 快 速 保 障 网 站 安 全 4 建 立 和 完 善 一 套 有 效 的 安 全 管 理 制 度, 对 信 息 系 统 的 日 常 维 护 和 使 用 进 行 规 范 5 建 立 起 一 套 完 善 有 效 的 应 急 响 应 预 案 和 流 程, 并 定 期 进 行 应 急 演 练, 一 旦 发 现 发 生 任 何 异 常 状 况 可 及 时 进 行 处 理 和 恢 复, 有 效 避 免 网 站 业 务 中 断 带 来 损 失 6 定 期 对 相 关 管 理 人 员 和 技 术 人 员 进 行 安 全 培 训, 提 高 安 全 技 术 能 力 和 实 际 操 作 能 力 第 26 页 共 60 页

4 安 全 资 讯 4.1 国 内 安 全 资 讯 4.1.1 ISC2016 移 动 安 全 论 坛 开 讲 聚 焦 移 动 端 隐 私 泄 露 新 风 险 日 前, 第 四 届 中 国 互 联 网 安 全 大 会 (ISC 2016) 在 北 京 国 家 会 议 中 心 隆 重 召 开, 移 动 安 全 问 题 再 度 成 为 众 多 与 会 嘉 宾 关 注 和 热 议 的 话 题 8 月 17 日 下 午, 移 动 安 全 发 展 论 坛 邀 请 加 州 大 学 戴 维 斯 分 校 计 算 机 系 教 授 陈 浩 复 旦 大 学 系 统 软 件 与 安 全 实 验 室 副 主 任 张 源 从 个 人 隐 私 保 护 问 题 移 动 安 全 终 端 移 动 支 付 安 全 等 方 面 进 行 了 热 点 问 题 剖 析, 从 技 术 管 理 层 面 提 出 应 对 方 法 移 动 广 告 中 的 安 全 和 隐 私 危 险 据 CNNIC 最 新 报 告 数 据 显 示, 截 至 2016 年 6 月, 我 国 手 机 网 民 规 模 已 达 6.56 亿, 网 民 中 使 用 手 机 上 网 的 人 群 占 比 达 92.5%; 此 外, 截 至 今 年 6 月 我 国 网 民 使 用 手 机 支 付 的 比 例 已 提 升 至 64.7% 移 动 安 全 不 仅 关 乎 我 们 的 隐 私 同 样 关 乎 我 们 的 财 产, 安 防 问 题 不 容 忽 视 在 ISC 2016 移 动 安 全 发 展 论 坛 上, 加 州 大 学 戴 维 斯 分 校 计 算 机 系 教 授 陈 浩 也 带 来 了 其 研 究 成 果 众 所 周 知, 大 部 分 手 机 软 件 都 是 免 费 的, 那 收 入 从 哪 来? 陈 浩 教 授 提 到, 广 告 收 入 占 了 很 大 比 重, 而 这 些 免 费 软 件 的 广 告 中 往 往 暗 藏 玄 机 第 27 页 共 60 页

陈 浩 教 授 介 绍, 移 动 广 告 平 台 通 过 将 广 告 插 件 内 置 于 手 机 APP 中, 实 现 广 告 的 海 量 投 放 及 管 理, 同 时 使 开 发 者 用 户 流 量 变 现 为 广 告 收 益, 最 终 形 成 一 个 由 广 告 主 手 机 广 告 代 理 商 广 告 平 台 APP 开 发 者 移 动 运 营 商 手 机 终 端 厂 商 和 手 机 用 户 构 成 的 移 动 广 告 利 益 链 而 目 前 应 用 程 序 存 在 的 山 寨 问 题 如 鲠 在 喉, 陈 浩 教 授 表 示, 市 场 上 这 些 和 官 方 APP 图 标 文 字 界 面 几 乎 一 样 难 以 辨 别 的 山 寨 APP 实 则 是 行 业 中 的 搅 局 者 他 们 令 开 发 者 减 少 受 益, 使 整 个 市 场 状 况 混 乱 存 在 不 安 全 因 素, 同 时 令 用 户 难 以 寻 找 高 质 量 的 应 用 程 序 用 户 输 入 的 信 息 成 隐 私 数 据 主 要 来 源 论 坛 上, 复 旦 大 学 系 统 软 件 与 安 全 实 验 室 副 主 任 张 源 也 就 移 动 平 台 应 用 软 件 隐 私 威 胁 与 保 护 这 一 议 题 发 表 演 讲 张 源 对 移 动 平 台 隐 私 威 胁 态 势 进 行 了 分 析, 他 认 为, 目 前 移 动 平 台 隐 私 面 临 计 算 模 式 平 台 环 境 开 发 环 境 以 及 生 态 环 境 四 重 威 胁 对 于 这 四 重 威 胁 的 具 体 体 现, 张 源 认 为 : 首 先, 业 务 逻 辑 前 端 化, 将 更 多 的 隐 私 数 据 暴 露 在 移 动 端 ; 第 二, 在 平 台 环 境 方 面, 由 于 存 在 多 个 APP 共 享 存 储 计 算 界 面 输 入 等 资 源 问 题, 致 使 终 端 环 境 复 杂 ; 第 三,APP 内 部 山 头 林 立, 来 自 多 个 商 业 利 益 体 的 代 码 运 行 在 一 个 程 序 中, 开 发 环 境 混 乱 ; 最 后, 生 态 环 境 方 面, 由 于 第 28 页 共 60 页

缺 乏 强 有 力 手 段 保 障 APP 的 发 行, 导 致 应 用 商 城 管 理 混 乱 重 打 包 应 用 泛 滥 另 外, 演 讲 过 程 中, 张 源 对 目 前 移 动 平 台 威 胁 的 新 特 点 也 进 行 了 剖 析 目 前, 在 移 动 平 台 上, 用 户 输 入 的 信 息 是 隐 私 数 据 的 主 要 来 源, 账 号 和 密 码 信 息 地 址 信 息 资 金 账 户 信 息 等, 这 些 敏 感 数 据 是 软 件 安 全 应 当 着 重 关 注 的 要 点 张 源 说, 目 前 用 户 输 入 类 隐 私 数 据 (UIP) 存 在 数 据 格 式 各 异 获 取 接 口 不 规 整 隐 私 数 据 获 取 形 式 不 多 样 等 特 点 其 中, 识 别 哪 些 数 据 是 用 户 输 入 的 敏 感 信 息 是 保 护 用 户 数 据 类 隐 私 数 据 的 必 要 条 件, 除 此 之 外, 还 需 要 识 别 APP 中 所 有 的 UIP 数 据 以 及 针 对 接 受 UIP 数 据 的 所 有 控 件 在 论 坛 演 讲 中, 张 源 还 对 程 序 内 部 SDK 可 获 取 到 哪 些 隐 私 如 何 识 别 UIP 控 件 UI 文 本 分 析 的 思 路 方 法 以 及 面 临 的 挑 战 等 问 题 进 行 了 介 绍, 还 特 别 提 到 了 基 于 文 本 分 析 识 别 用 户 输 入 隐 私 控 件 获 取 用 户 输 入 隐 私 数 据 敏 感 UI 控 件 的 核 心 想 法, 受 到 了 在 场 嘉 宾 的 极 大 关 注 此 外,ISC2016 移 动 安 全 发 展 论 坛 中 的 各 位 嘉 宾 还 就 新 趋 势 下, 从 系 统 安 全 数 据 隐 私 移 动 互 联 网 黑 产 移 动 支 付 安 全 等 多 个 备 受 业 内 外 人 士 关 注 的 话 题 出 发, 揭 秘 其 中 的 新 威 胁 并 提 供 解 决 思 路 第 29 页 共 60 页

4.1.2 网 络 安 全 应 加 强 刑 法 保 护 十 二 届 全 国 人 大 常 委 会 第 十 五 次 会 议 审 议 通 过 的 中 华 人 民 共 和 国 国 家 安 全 法, 适 应 了 国 家 安 全 形 势 发 展 变 化 的 迫 切 需 要, 明 确 了 总 体 国 家 安 全 观 的 指 导 地 位, 具 有 鲜 明 的 时 代 特 征 其 中, 网 络 空 间 主 权 是 新 国 家 安 全 法 第 一 次 提 出 的 概 念, 这 体 现 了 国 家 主 权 在 网 络 空 间 的 拓 展 和 延 伸, 表 明 网 络 安 全 与 国 家 安 全 密 不 可 分 新 国 家 安 全 法 明 确 规 定, 国 家 建 设 网 络 与 信 息 安 全 保 障 体 系, 加 强 网 络 管 理, 防 范 制 止 和 依 法 惩 治 网 络 攻 击 网 络 入 侵 网 络 窃 密 散 布 违 法 有 害 信 息 等 网 络 违 法 犯 罪 行 为 由 此 可 见, 网 络 安 全 离 不 开 刑 法 的 保 护 4.1.3 郝 叶 力 : 网 络 空 间 治 理 求 同 存 异 中 国 声 音 获 国 际 认 同 在 刚 刚 结 束 的 第 四 届 中 国 互 联 网 安 全 大 会 闭 门 论 坛 观 潮 上, 国 家 创 新 与 发 展 战 略 研 究 会 副 会 长 中 国 国 际 战 略 学 会 高 级 顾 问 观 潮 2016 洲 际 论 坛 主 席 郝 叶 力 提 出 的 三 视 角 理 论, 获 得 了 中 美 俄 欧 等 多 国 智 库 和 专 家 学 者 的 认 同, 与 会 各 方 在 全 球 网 络 治 理 解 决 国 际 网 络 安 全 问 题 方 面 达 成 初 步 共 识, 一 致 认 为 应 该 从 国 家 国 际 国 民 三 个 视 角 来 综 合 考 虑 网 络 安 全 问 题, 三 视 角 理 论 框 架 为 解 决 争 议 提 供 了 有 建 设 性 的 解 决 方 法 第 30 页 共 60 页

三 视 角 理 论 阐 述 网 络 主 权 的 对 立 统 一 三 视 角 理 论, 是 国 家 国 民 国 际 这 三 点 出 发, 用 三 边 连 成 兼 顾 完 整 又 聚 焦 收 敛 的 共 视 区, 形 成 一 个 稳 定 的 三 角 形, 在 这 个 三 角 形 里, 将 网 络 空 间 分 成 三 层, 即 基 础 应 用 和 核 心 三 个 层 次 三 点 在 三 边 的 框 架 内 分 三 层 有 效 对 话, 从 而 跳 出 单 点 迷 思 和 二 元 对 立, 不 同 层 面 区 别 对 待, 达 成 和 谐 共 治 的 稳 定 三 角 过 去 习 惯 于 把 网 络 主 权 的 争 论 焦 点 放 在 网 络 空 间 到 底 应 不 应 该 有 主 权, 也 就 是 放 在 主 权 的 演 进 性 或 延 伸 性 上, 其 实 这 根 本 就 是 不 需 要 争 论 的 事 实, 网 络 空 间 早 就 成 为 继 陆 海 空 天 之 后 的 第 五 疆 域 郝 叶 力 认 为 : 分 歧 并 不 在 于 是 否 承 认 网 络 主 权, 而 在 于 承 认 主 权 覆 盖 哪 些 区 域, 这 个 问 题 反 映 了 不 同 国 家 对 网 络 安 全 的 痛 点 是 不 一 样 的 国 际 社 会 应 当 尊 重 和 理 解 各 国 的 不 同 关 切 因 此, 我 们 认 为 研 究 的 关 键, 是 用 分 层 的 方 法 来 具 体 分 析 网 络 主 权 的 可 分 性, 进 而 找 到 主 权 排 他 性 与 让 渡 性 的 适 用 域 虽 然 传 统 主 权 天 然 的 是 排 他 的, 但 是 在 全 球 化 时 代, 网 络 主 权 是 需 要 让 渡 的, 物 理 层 应 用 层 具 有 开 放 共 享 的 让 渡 性, 核 心 层 具 有 不 可 侵 犯 的 排 他 性 不 允 许 滥 用 互 联 网 的 联 通 性 来 挑 战 主 权 国 家 的 核 心 利 益, 也 不 能 以 传 统 主 权 的 排 他 性 来 动 摇 全 球 一 网 的 基 础 平 台 让 渡 与 排 他 的 比 重 关 系 是 因 网 络 主 权 能 否 得 到 国 际 规 则 的 尊 重 而 改 变 第 31 页 共 60 页

透 明 互 信 是 网 络 空 间 治 理 的 基 础 前 美 国 陆 军 少 将 现 任 Palo Alto Networks 公 司 副 总 裁 兼 首 席 安 全 官 约 翰 戴 维 斯 ( 后 称 戴 维 斯 ) 在 观 潮 结 束 后 表 示 : 开 诚 布 公 的 探 讨, 让 我 感 触 颇 深 我 很 荣 幸 参 与 到 观 潮 这 么 重 要 的 探 讨 中 来, 郝 叶 力 的 三 视 角 理 论 留 给 我 深 刻 印 象, 帮 助 我 对 网 络 主 权 有 更 全 面 的 认 识 和 了 解, 论 坛 整 体 内 容 也 给 人 启 发 俄 罗 斯 安 全 互 联 网 联 盟 总 干 事 丹 尼 斯 大 卫 多 夫 ( 后 称 丹 尼 斯 ) 则 表 示 : 三 视 角 理 论 的 框 架 就 像 金 字 塔 模 型 一 样, 这 个 模 型 可 以 作 为 我 们 研 究 网 络 空 间 国 际 规 则 的 基 础, 是 一 个 很 好 的 方 法, 后 续 将 按 照 这 个 框 架 进 一 步 深 化 一 个 有 意 思 的 现 象 是 戴 维 斯 与 丹 尼 斯 不 仅 在 三 视 角 理 论 上 持 相 同 观 点, 还 不 约 而 同 的 认 为, 透 明 互 信 是 网 络 空 间 治 理 的 基 础 戴 维 斯 表 示, 在 美 国 战 略 中, 国 家 权 力 的 元 素 包 括 外 交 权 力 信 息 权 力 ( 公 营 和 私 营 领 域 的 信 息 独 立 的 新 闻 媒 体 的 信 息 个 人 和 群 体 的 信 息 ) 经 济 权 力 执 法 权 力 情 报 权 力 和 军 事 权 力 第 32 页 共 60 页

4.1.4 智 慧 城 市 : 我 们 能 承 受 黑 客 的 攻 击 吗? 物 联 网 曾 激 起 科 技 发 烧 友 的 好 奇 心, 而 如 今 物 联 网 已 成 为 主 流 据 市 场 研 究 咨 询 公 司 MarketsandMarkets 估 计, 物 联 网 安 全 市 场 的 收 入 将 从 2016 年 的 79 亿 美 元 增 长 到 2021 的 369.5 亿 美 元, 年 复 合 增 长 率 为 36.1% 我 们 不 是 在 讨 论 诸 如 家 庭 灯 光 系 统 或 音 频 接 收 器 这 类 的 设 备 如 今, 我 们 看 到 智 慧 建 筑 发 展 飞 速, 但 同 时 也 被 大 量 的 安 全 问 题 困 扰 连 接 变 得 更 为 智 能 更 广 泛 事 实 上, 就 在 上 个 月, 荷 兰 和 韩 国 就 构 建 了 自 己 的 国 家 物 联 网 网 络 智 慧 城 市 不 断 崛 起 商 业 地 产 很 大 程 度 上 得 益 于 物 联 网 应 用 Gartner 预 计,2016 年 智 能 城 市 将 使 用 16 亿 联 网 产 品, 相 比 2015 年 增 长 39% 众 多 全 球 组 织 机 构 正 寻 求 创 新 解 决 方 案, 以 打 造 更 便 捷 更 节 能 更 安 全 的 智 慧 城 市 遗 憾 的 是, 只 有 小 部 分 考 虑 产 品 的 IT 安 全 值 得 庆 幸 的 是, 信 息 安 全 行 业 和 全 球 政 府 在 关 注 智 能 城 市 的 安 全 问 题 智 慧 城 市 和 社 区 欧 洲 创 新 伙 伴 行 动 (The European Innovation Partnership on Smart Cities and Communities,EIP-SCC) 将 联 合 城 市 行 业 和 民 众 通 过 更 持 续 集 成 的 解 决 方 案 改 善 城 市 生 活 EIP-SCC 已 发 布 了 行 动 实 施 计 划 的 公 开 草 案 第 33 页 共 60 页

在 IT 安 全 研 究 人 员 公 司 和 组 织 机 构 (IOActive 卡 巴 斯 基 实 验 室 Bastille Opposing Force 以 及 云 安 全 联 盟 ) 的 支 持 下, 全 球 保 护 智 慧 城 市 行 动 旨 在 通 过 协 作 和 信 息 共 享 解 决 智 慧 城 市 面 临 的 网 络 安 全 挑 战 入 侵 智 慧 城 市 虽 然 智 慧 城 市 的 概 念 表 面 上 看 来 吸 引 人, 但 驱 动 智 慧 城 市 的 技 术 通 常 不 安 全 Opposing Force 的 首 席 技 术 官 Matteo Beccaro 表 示, 大 量 投 资 需 要 用 于 创 建 和 安 装 新 技 术, 在 市 场 交 付 前 并 没 有 太 多 资 金 用 于 评 估 和 从 安 全 的 角 度 加 以 验 证 他 补 充 道, 因 为 我 们 仍 未 听 闻 智 慧 城 市 遭 受 重 大 的 安 全 事 件, 厂 商 仍 主 要 将 安 全 视 为 一 项 成 本 主 要 的 问 题 是 当 ( 没 有 如 果 ) 安 全 事 件 发 生 时, 它 将 可 能 十 分 引 人 注 目, 并 甚 至 处 于 危 险 之 中 尽 管 智 能 技 术 业 务 蓬 勃 发 展, 但 却 没 有 合 规 条 例 帮 助 确 保 更 安 全 地 大 范 围 实 施 物 联 网 解 决 方 案 目 前 拥 有 的 是 可 选 择 的 指 导 方 针 和 最 佳 实 践 Matteo Beccaro 以 及 同 事 Matteo Collura 写 了 一 篇 标 题 为 (Ab) 使 用 智 慧 城 市 : 现 代 移 动 的 黑 暗 时 代 有 关 智 慧 城 市 不 安 全 的 分 析 报 告, 并 在 本 周 新 加 坡 举 办 的 安 全 大 会 HITB GSEC 上 进 行 展 示 Beccaro 表 示, 我 们 发 现 了 安 全 不 起 眼 的 设 备 却 可 以 为 一 个 城 市 处 理 数 百 万 欧 元 的 数 据 比 如, 在 我 们 的 停 车 收 费 码 表 的 研 究 案 例 第 34 页 共 60 页

中, 恶 意 用 户 可 能 轻 易 售 卖 黑 客 设 备, 允 许 用 户 永 久 享 受 免 费 停 车 在 我 们 的 示 范 城 市 中, 但 停 车 费 就 为 该 城 市 的 年 收 入 贡 献 了 2700 万 欧 元 我 们 只 讨 论 了 一 个 城 市, 但 我 们 的 设 备 可 用 于 40 个 国 家 研 究 人 员 还 分 析 了 公 共 自 行 车, 并 发 现 其 硬 件 和 软 件 上 存 在 安 全 漏 洞 他 们 发 现, 解 锁 自 行 车 用 的 卡 能 轻 易 克 隆, 也 就 是 说, 自 行 车 也 许 在 没 有 提 醒 中 央 系 统 的 情 况 下 被 挪 走 显 然, 智 慧 城 市 就 是 未 来 趋 势, 给 人 们 带 来 无 限 希 望 但 是, 我 们 能 承 受 不 安 全 连 接 和 智 能 最 终 将 整 个 城 市 推 向 数 字 攻 击 吗? 4.1.5 加 强 网 络 安 全 标 准 化 意 见 发 布 : 涉 密 网 络 等 要 制 定 强 制 性 国 标 8 月 22 日, 中 央 网 络 安 全 和 信 息 化 领 导 小 组 办 公 室 官 网 公 布 关 于 加 强 国 家 网 络 安 全 标 准 化 工 作 的 若 干 意 见 意 见 提 出, 按 照 深 化 标 准 化 工 作 改 革 方 案 要 求, 整 合 精 简 强 制 性 标 准, 在 国 家 关 键 信 息 基 础 设 施 保 护 涉 密 网 络 等 领 域 制 定 强 制 性 国 家 标 准 优 化 完 善 推 荐 性 标 准, 在 基 础 通 用 领 域 制 定 推 荐 性 国 家 标 准 视 情 在 行 业 特 殊 需 求 的 领 域 制 定 推 荐 性 行 业 标 准 原 则 上 不 制 定 网 络 安 全 地 方 标 准 第 35 页 共 60 页

关 于 加 强 国 家 网 络 安 全 标 准 化 工 作 的 若 干 意 见 中 网 办 发 文 2016 5 号 各 省 自 治 区 直 辖 市 新 疆 生 产 建 设 兵 团 党 委 网 络 安 全 和 信 息 化 领 导 小 组, 中 央 和 国 家 机 关 各 部 委 : 网 络 安 全 标 准 化 是 网 络 安 全 保 障 体 系 建 设 的 重 要 组 成 部 分, 在 构 建 安 全 的 网 络 空 间 推 动 网 络 治 理 体 系 变 革 方 面 发 挥 着 基 础 性 规 范 性 引 领 性 作 用 近 年 来, 随 着 网 络 信 息 技 术 快 速 发 展 应 用, 网 络 安 全 形 势 日 趋 复 杂 严 峻, 对 标 准 化 工 作 提 出 了 更 高 要 求 为 落 实 网 络 强 国 战 略, 深 化 标 准 化 工 作 改 革, 构 建 统 一 权 威 科 学 高 效 的 网 络 安 全 标 准 体 系 和 标 准 化 工 作 机 制, 支 撑 网 络 安 全 和 信 息 化 发 展, 经 中 央 网 络 安 全 和 信 息 化 领 导 小 组 同 意, 现 提 出 以 下 意 见 一 建 立 统 筹 协 调 分 工 协 作 的 工 作 机 制 (1) 建 立 统 一 权 威 的 国 家 标 准 工 作 机 制 网 络 安 全 标 准 化 工 作 要 坚 持 统 一 谋 划 统 一 部 署, 紧 贴 实 际 需 求, 守 住 安 全 底 线 全 国 信 息 安 全 标 准 化 技 术 委 员 会 在 国 家 标 准 委 的 领 导 下, 在 中 央 网 信 办 的 统 筹 协 调 和 有 关 网 络 安 全 主 管 部 门 的 支 持 下, 对 网 络 安 全 国 家 标 准 进 行 统 一 技 术 归 口, 统 一 组 织 申 报 送 审 和 报 批 其 他 涉 及 网 络 安 全 内 容 的 国 家 标 准, 应 征 求 中 央 网 信 办 和 有 关 网 络 安 全 主 管 部 门 的 意 见, 确 保 相 关 国 家 标 准 与 网 络 安 全 标 准 体 系 的 协 调 一 致 第 36 页 共 60 页

(2) 促 进 行 业 标 准 规 范 有 序 发 展 探 索 建 立 网 络 安 全 行 业 标 准 联 络 员 机 制 和 会 商 机 制, 确 保 行 业 标 准 与 国 家 标 准 的 协 调 和 衔 接 配 套, 避 免 行 业 标 准 间 的 交 叉 矛 盾 (3) 促 进 产 业 应 用 与 标 准 化 的 紧 密 互 动 加 强 网 络 安 全 领 域 技 术 研 发 产 业 发 展 产 业 政 策 等 与 标 准 化 的 紧 密 衔 接 与 有 益 互 动 建 立 重 大 工 程 重 大 科 技 项 目 标 准 信 息 共 享 机 制, 推 动 国 家 网 络 安 全 相 关 重 大 工 程 或 科 研 项 目 成 果 转 化 为 国 家 标 准, 并 在 项 目 考 核 指 标 和 专 业 技 术 资 格 评 审 中 明 确 标 准 要 求, 充 分 发 挥 标 准 对 产 业 的 引 领 和 拉 动 作 用 (4) 推 动 军 民 标 准 兼 容 建 立 军 民 网 络 安 全 标 准 协 调 机 制 和 联 络 员 机 制, 加 强 军 民 标 准 化 主 管 部 门 的 密 切 协 作 促 进 网 络 安 全 领 域 技 术 标 准 双 向 交 流, 在 国 防 网 络 安 全 领 域 优 先 采 用 先 进 适 用 的 国 家 标 准, 研 究 制 定 兼 顾 经 济 建 设 和 国 防 建 设 需 求 的 军 民 共 用 国 家 标 准, 共 同 推 动 基 础 性 标 准 的 军 民 通 用 二 加 强 标 准 体 系 建 设 (5) 科 学 构 建 标 准 体 系 推 动 网 络 安 全 标 准 与 国 家 相 关 法 律 法 规 的 配 套 衔 接, 兼 顾 我 国 在 世 界 贸 易 组 织 (WTO) 等 国 际 组 织 中 承 诺 的 国 际 义 务 根 据 国 际 国 内 网 络 安 全 形 势 发 展 和 现 实 需 求, 持 续 完 善 网 络 安 全 标 准 体 系 发 挥 标 准 体 系 的 规 划 布 局 作 用, 定 期 发 布 网 络 安 全 标 准 体 系 建 设 指 南, 指 导 标 准 制 定 工 作 有 计 划 有 步 骤 推 进 促 进 网 络 安 全 标 准 与 信 息 化 应 用 标 准 同 步 规 划 同 步 制 定 第 37 页 共 60 页

(6) 优 化 完 善 各 级 标 准 按 照 深 化 标 准 化 工 作 改 革 方 案 要 求, 整 合 精 简 强 制 性 标 准, 在 国 家 关 键 信 息 基 础 设 施 保 护 涉 密 网 络 等 领 域 制 定 强 制 性 国 家 标 准 优 化 完 善 推 荐 性 标 准, 在 基 础 通 用 领 域 制 定 推 荐 性 国 家 标 准 视 情 在 行 业 特 殊 需 求 的 领 域 制 定 推 荐 性 行 业 标 准 原 则 上 不 制 定 网 络 安 全 地 方 标 准 (7) 推 进 急 需 重 点 标 准 制 定 坚 持 急 用 先 行, 围 绕 互 联 网 + 行 动 计 划 中 国 制 造 2025 和 大 数 据 发 展 行 动 纲 要 等 国 家 战 略 需 求, 加 快 开 展 关 键 信 息 基 础 设 施 保 护 网 络 安 全 审 查 网 络 空 间 可 信 身 份 关 键 信 息 技 术 产 品 网 络 空 间 保 密 防 护 监 管 工 业 控 制 系 统 安 全 大 数 据 安 全 个 人 信 息 保 护 智 慧 城 市 安 全 物 联 网 安 全 新 一 代 通 信 网 络 安 全 互 联 网 电 视 终 端 产 品 安 全 网 络 安 全 信 息 共 享 等 领 域 的 标 准 研 究 和 制 定 工 作 三 提 升 标 准 质 量 和 基 础 能 力 (8) 提 高 标 准 适 用 性 在 标 准 制 定 中, 坚 持 开 放 透 明 公 平 公 正 的 原 则, 注 重 开 展 前 期 调 研 征 求 意 见 测 试 公 示 等 工 作, 保 证 标 准 充 分 满 足 网 络 安 全 管 理 产 业 发 展 用 户 使 用 等 各 方 需 求, 确 保 标 准 管 用 好 用 提 高 标 准 制 定 的 参 与 度 和 广 泛 性, 鼓 励 和 吸 收 更 多 的 企 业 高 校 科 研 院 所 检 测 认 证 机 构 和 用 户 等 各 方 实 质 性 参 与 标 准 制 定, 注 重 发 挥 企 业 的 主 体 作 用 (9) 提 高 标 准 先 进 性 紧 密 跟 踪 网 络 安 全 技 术 和 信 息 技 术 发 展 趋 势, 及 时 转 化 科 技 创 新 成 果, 提 升 标 准 的 科 技 含 量 和 技 术 水 平 缩 第 38 页 共 60 页

短 标 准 制 修 订 周 期, 原 则 上 不 超 过 2 年, 确 保 标 准 及 时 满 足 网 络 安 全 保 障 新 兴 技 术 与 产 业 发 展 的 需 求 (10) 提 高 标 准 制 定 的 规 范 性 加 强 标 准 制 定 的 过 程 管 理, 建 立 完 备 的 网 络 安 全 标 准 制 定 过 程 管 理 制 度 和 工 作 程 序, 细 化 明 确 各 阶 段 的 议 事 规 则, 优 化 标 准 立 项 和 审 批 程 序, 以 规 范 严 谨 的 工 作 程 序 保 证 标 准 质 量 (11) 加 强 标 准 化 基 础 能 力 建 设 提 升 标 准 信 息 服 务 能 力 和 标 准 符 合 性 测 试 能 力, 提 高 标 准 化 综 合 服 务 水 平 加 强 网 络 安 全 标 准 化 战 略 与 基 础 理 论 研 究 四 强 化 标 准 宣 传 实 施 (12) 加 强 标 准 的 宣 传 解 读 通 过 传 统 媒 体 和 互 联 网 等 多 种 渠 道 公 开 发 布 网 络 安 全 国 家 标 准 将 标 准 宣 传 实 施 与 网 络 安 全 管 理 工 作 相 结 合, 促 进 应 用 部 门 企 业 科 研 院 所 等 机 构 和 人 员 学 标 准 懂 标 准 用 标 准 开 展 网 络 安 全 优 秀 实 践 案 例 评 选 活 动 并 进 行 宣 传 和 推 广 利 用 各 类 媒 体 加 大 对 标 准 的 解 读 和 宣 传 力 度 (13) 加 大 标 准 实 施 力 度 发 挥 各 地 区 各 部 门 在 网 络 安 全 标 准 实 施 中 的 作 用, 在 政 策 文 件 制 定 相 关 工 作 部 署 时 积 极 采 用 国 家 标 准 各 行 业 主 管 监 管 部 门 要 按 照 网 络 安 全 国 家 标 准 制 定 实 施 指 南 和 规 范, 指 导 网 络 安 全 管 理 工 作 组 织 开 展 重 点 标 准 的 试 点 示 范 实 施 情 况 反 馈 和 标 准 实 施 效 果 评 价 工 作, 提 升 标 准 的 有 效 性 和 适 用 性 五 加 强 国 际 标 准 化 工 作 第 39 页 共 60 页

(14) 实 质 性 参 与 国 际 标 准 化 活 动 积 极 参 与 网 络 空 间 国 际 规 则 和 国 际 标 准 规 则 制 定, 提 升 话 语 权 和 影 响 力 积 极 参 与 制 定 相 关 国 际 标 准 并 发 挥 作 用, 贡 献 中 国 智 慧 提 出 中 国 方 案 推 动 将 自 主 制 定 的 国 家 标 准 转 化 为 国 际 标 准, 促 进 自 主 技 术 产 品 走 出 去 结 合 我 国 产 业 发 展 现 状, 积 极 采 用 适 用 的 国 际 标 准 (15) 推 动 国 际 标 准 化 工 作 常 态 化 持 续 化 打 造 一 支 专 业 精 外 语 强 的 复 合 型 国 际 标 准 化 专 家 队 伍, 提 高 国 际 标 准 化 组 织 注 册 专 家 的 数 量 推 荐 有 能 力 的 专 家 担 任 国 际 标 准 组 织 职 务, 积 极 参 加 国 际 标 准 化 会 议, 保 证 工 作 的 持 续 性 和 稳 定 性 六 抓 好 标 准 化 人 才 队 伍 建 设 (16) 积 极 开 展 教 育 培 训 选 择 有 条 件 有 意 向 的 重 点 院 校, 设 立 网 络 安 全 标 准 化 相 关 课 程, 培 养 标 准 化 专 业 人 才 队 伍 鼓 励 校 企 合 作, 支 持 在 校 学 生 到 企 业 实 习 和 企 业 人 员 到 学 校 接 受 标 准 化 培 训 鼓 励 有 条 件 的 企 业 开 展 标 准 化 知 识 培 训 (17) 引 进 和 培 育 高 端 人 才 加 大 网 络 安 全 标 准 化 引 智 力 度, 鼓 励 有 条 件 的 地 方 政 府 重 点 企 业 引 进 一 批 高 端 国 际 标 准 化 人 才 建 立 网 络 安 全 标 准 化 专 家 库 对 参 与 网 络 安 全 国 家 标 准 制 定 的 专 业 技 术 人 才 在 提 高 待 遇 晋 升 职 务 职 称 等 方 面 予 以 倾 斜 七 做 好 资 金 保 障 第 40 页 共 60 页

(18) 做 好 财 政 资 金 保 障 工 作 各 部 门 各 地 方 要 高 度 重 视 网 络 安 全 标 准 化 工 作, 利 用 中 央 和 地 方 现 有 财 政 渠 道, 做 好 网 络 安 全 标 准 化 工 作 的 经 费 保 障 (19) 鼓 励 社 会 资 金 支 持 鼓 励 企 业 加 大 对 标 准 研 制 和 应 用 的 资 金 投 入 引 导 社 会 公 益 性 基 金 支 持 网 络 安 全 标 准 化 活 动, 设 立 网 络 安 全 标 准 优 秀 奖, 对 先 进 适 用 贡 献 突 出 的 标 准 进 行 奖 励 中 央 网 络 安 全 和 信 息 化 领 导 小 组 办 公 室 国 家 质 量 监 督 检 验 检 疫 总 局 国 家 标 准 化 管 理 委 员 会 2016 年 8 月 12 日 第 41 页 共 60 页

4.2 国 际 安 全 资 讯 4.2.1 食 尸 鬼 行 动 攻 击 30 多 个 国 家 超 过 130 家 企 业 包 括 中 国 自 2015 年 3 月 以 来, 一 个 组 织 严 密 的 网 络 犯 罪 团 伙 对 超 过 30 个 国 家 逾 130 家 企 业 开 展 工 业 间 谍 活 动 绝 大 多 数 受 害 者 为 工 业 领 域 的 中 小 型 企 业 (30-300 员 工 ) 网 络 安 全 厂 商 卡 巴 斯 基 实 验 室 表 示, 他 们 将 该 行 动 称 之 为 食 尸 鬼 行 动 (Operation Ghoul), 行 动 集 中 在 2016 年 6 月,6 月 8 日 6 月 27 最 为 活 跃 攻 击 者 以 工 业 领 域 的 企 业 为 目 标 大 多 数 目 标 企 业 活 跃 在 工 业 领 域, 比 如 石 油 化 工 海 军 军 事 航 空 航 天 重 型 机 械 太 阳 能 刚 铁 泵 塑 料 等 行 业 该 间 谍 组 织 还 针 对 其 它 领 域, 包 括 工 程 航 运 医 药 制 造 贸 易 教 育 旅 游 IT 等 该 组 织 主 要 将 目 标 局 限 在 活 跃 于 工 业 领 域 的 企 业, 但 不 具 体 针 对 一 个 国 家 攻 击 范 围 遍 布 全 球 : 西 班 牙 (25 起 ) 巴 基 斯 坦 (22 起 ) 阿 联 酋 (19) 印 度 (17) 埃 及 (16) 等 其 它 被 攻 击 国 家 包 括 英 国 德 国 南 非 葡 萄 牙 卡 塔 尔 瑞 士 直 布 罗 陀 美 国 瑞 典 中 国 法 哥 阿 塞 拜 疆 伊 拉 克 土 耳 其 罗 马 尼 亚 伊 朗 伊 拉 克 和 意 大 利 第 42 页 共 60 页

攻 击 者 使 用 鹰 眼 (HawkEye)RAT 感 染 高 管 食 尸 鬼 黑 客 使 用 HawkEye RAT( 远 程 访 问 木 马 ), 也 被 称 为 KeyBase 实 施 攻 击 在 2016 年 6 月, 研 究 人 员 发 现 了 大 量 鱼 叉 式 网 络 钓 鱼 电 子 邮 件 中 包 含 恶 意 附 件 附 件 中 的 恶 意 软 件 基 于 在 暗 网 公 开 售 卖 的 鹰 眼 商 业 间 谍 软 件, 为 攻 击 者 提 供 大 量 黑 客 工 具 一 旦 安 装, 它 会 收 集 受 害 者 PC 的 数 据, 包 括 : 击 键 剪 贴 板 数 据 FTP 服 务 器 凭 证 浏 览 器 的 账 户 数 据 消 息 客 户 端 的 账 户 数 据 (Paltalk Google talk AIM) 电 子 邮 件 客 户 端 的 账 户 数 据 (Outlook Windows Live 邮 件 ) 已 安 装 应 用 程 序 信 息 (Microsoft Office) 攻 击 者 在 EXE 文 件 中 打 包 他 们 的 RAT, 放 在 ZIP 文 件 内 通 过 鱼 叉 式 钓 鱼 邮 件 发 送 给 目 标 企 业 的 高 管 卡 巴 斯 基 表 示, 这 些 邮 件 发 送 给 了 首 席 执 行 官 首 席 运 营 官 经 理 工 程 师 主 管 销 售 等 卡 巴 斯 基 高 级 安 全 研 究 员 Mohamad Amin Hasbini 表 示, 鱼 叉 式 钓 鱼 邮 件 大 多 发 送 目 标 机 构 的 高 管, 很 大 程 度 上 是 因 为 攻 击 者 希 望 获 取 核 心 情 报 其 它 有 趣 的 信 息 以 及 控 制 账 号 第 43 页 共 60 页

对 于 这 类 攻 击, 鹰 眼 收 集 目 标 数 据 并 通 过 HTTP 以 非 加 密 的 方 式 发 送 至 两 个 服 务 器 中 的 一 个 卡 巴 斯 基 表 示, 这 两 个 服 务 器 属 于 过 去 被 劫 持 的 合 法 企 业 所 有 Mohamad Amin Hasbini 称, 在 古 代 民 间 传 说 中, 食 尸 鬼 是 吃 人 肉 和 抓 孩 子 的 邪 恶 灵 魂, 原 本 是 美 索 不 达 米 亚 的 恶 魔, 而 如 今, 这 个 词 有 时 用 来 形 容 贪 婪 或 金 钱 至 上 的 人 这 是 对 Operation Ghoul 的 最 精 切 描 述 他 们 的 主 要 动 机 是 通 过 售 卖 窃 取 得 来 的 知 识 产 权 商 业 情 报 或 受 害 者 的 银 行 账 户 赚 取 经 济 利 益 这 类 组 织 可 能 会 对 任 何 企 业 实 施 攻 击 虽 然 他 们 使 用 较 简 单 的 恶 意 工 具, 但 攻 击 十 分 有 效 因 此, 如 果 企 业 不 做 好 准 备 很 容 易 遭 受 攻 击 工 业 领 域 的 企 业 如 何 免 受 食 尸 鬼 行 动 攻 击? 为 了 保 护 免 受 Operation Ghoul 攻 击 以 及 其 它 类 似 的 威 胁, 研 究 人 员 建 议 企 业 采 取 以 下 措 施 : 教 育 员 工, 使 他 们 能 分 辨 鱼 叉 式 钓 鱼 邮 件 或 钓 鱼 链 接 使 用 经 验 证 的 企 业 级 安 全 解 决 方 案, 结 合 对 抗 目 标 攻 击 的 解 决 方 案, 通 过 分 析 网 络 异 常 发 现 攻 击 行 为 为 安 全 员 工 提 供 最 新 威 胁 情 报 数 据, 用 有 帮 助 性 的 工 具 预 防 和 发 现 以 此 进 行 武 装, 比 如 攻 击 和 YARA 规 则 指 标 第 44 页 共 60 页

4.2.2 维 基 解 密 发 布 从 土 耳 其 执 政 党 AKP 服 务 器 中 窃 取 的 邮 件 比 利 时 安 全 研 究 员 Vesselin Bontchev 指 出, 维 基 解 密 发 布 了 从 土 耳 其 执 政 党 AKP( 正 发 党 ) 服 务 器 中 窃 取 的 邮 件, 其 中 包 括 上 百 个 可 下 载 恶 意 软 件 的 链 接 这 名 研 究 人 员 创 建 了 一 个 脚 本 用 于 解 析 AKP 邮 件 并 通 过 VirusTotal 的 API 对 链 接 进 行 扫 描 结 果 发 现 了 约 80 个 跟 恶 意 软 件 下 载 相 关 的 链 接 他 所 扫 描 的 链 接 包 含 在 AKP 政 党 成 员 接 收 到 的 邮 件 中, 随 后 被 名 为 Phineas Fisher 的 黑 客 窃 取 多 数 连 接 是 钓 鱼 邮 件, 并 常 常 指 向 远 程 访 问 木 马, 但 多 数 时 候 指 向 普 通 的 恶 意 软 件 如 恶 意 软 件 病 毒 释 放 器 密 码 窃 取 器 以 及 勒 索 软 件 这 名 研 究 员 发 布 了 一 份 报 告, 其 中 包 括 维 基 解 密 ID 恶 意 附 件 连 接 以 及 指 向 VirusTotal 报 告 的 一 个 链 接 他 表 示 起 初 并 未 扫 描 在 垃 圾 邮 件 文 件 夹 中 找 到 的 文 件, 不 过 随 后 扫 描 发 现 了 超 过 962 份 恶 意 附 件 ( 如 果 算 重 复 邮 件 的 话 是 2093 份 ) 不 过 研 究 人 员 扫 描 的 只 是 包 含 以 DOCM 文 件 格 式 的 文 件 附 件 邮 件 维 基 解 密 发 布 的 AKP 数 据 中 的 恶 意 软 件 连 接 总 数 很 有 可 能 要 大 得 多 调 查 AKP 邮 件 的 记 者 跟 调 查 人 员 可 能 会 下 载 可 感 染 自 己 计 算 机 的 恶 意 软 件 如 果 他 们 下 载 了 勒 索 软 件, 他 们 的 工 作 进 展 会 因 为 感 染 而 被 迫 推 迟 自 从 7 月 中 旬 发 布 了 AKP 邮 件 及 DNC 入 侵 文 件 后, 维 基 解 密 就 因 为 处 理 这 些 文 件 时 不 专 业 的 方 式 饱 受 批 评 首 先, 入 侵 了 AKP 邮 第 45 页 共 60 页

箱 服 务 器 的 黑 客 指 责 维 基 百 科 急 于 发 布 这 些 文 件, 即 使 自 己 并 未 准 备 好 这 么 做 而 且 文 件 仍 然 在 AKP 服 务 器 中 AKP 数 据 发 布 后, 维 基 解 密 还 受 到 来 自 妇 女 维 权 组 织 关 于 未 屏 蔽 个 人 信 息 的 指 责 维 基 解 密 似 乎 已 转 变 为 一 个 普 通 的 数 据 泄 露 网 站 而 不 是 具 有 更 高 目 标 追 求 的 站 点, 这 让 它 饱 受 各 界 批 评 4.2.3 澳 洲 15 岁 少 年 对 当 地 最 大 银 行 及 ACORN 网 站 发 起 DDoS 攻 击 后 被 判 无 罪 据 外 媒 报 道, 近 日 澳 大 利 亚 伍 德 克 夫 特 的 一 名 15 岁 少 年 出 于 好 奇, 对 他 所 在 学 校 澳 大 利 亚 联 邦 银 行 (CBA) 及 澳 洲 网 络 犯 罪 报 告 网 ACORN 发 起 DDoS 攻 击 这 名 少 年 在 法 庭 上 认 罪 后, 澳 大 利 亚 阿 得 莱 德 Christies Beach 少 年 法 院 的 一 名 法 官 宣 判 这 名 少 年 无 罪 释 放, 但 必 须 出 席 一 次 家 庭 会 议 当 地 警 方 透 露, 这 名 少 年 在 今 年 2 月 26 日 对 澳 大 利 亚 联 邦 银 行 发 起 DDoS 攻 击, 导 致 该 银 行 曾 宕 机 了 3 小 时 此 外, 他 曾 在 三 月 及 4 月 4 日 对 其 所 在 学 校 及 澳 洲 网 络 犯 罪 报 告 网 ACORN 发 起 类 似 攻 击 第 46 页 共 60 页

据 当 地 媒 体 报 道, 学 校 校 长 将 攻 击 事 件 报 告 给 当 局 后, 当 局 追 踪 出 这 名 少 年 的 IP 地 址 并 将 其 逮 捕 根 据 当 地 法 律 这 名 少 年 本 该 面 临 长 达 三 年 的 监 禁, 但 法 官 却 对 这 名 少 年 从 轻 发 落 参 加 家 庭 会 议 的 人, 除 了 犯 法 少 年 与 受 害 者, 还 包 括 犯 法 少 年 的 父 母 受 害 者 的 家 人 警 方 代 表 和 服 务 机 构 的 代 表 家 庭 会 议 可 能 要 求 青 少 年 公 开 道 歉 向 受 害 者 支 付 赔 偿 金 参 加 多 项 社 区 服 务 等 4.2.4 斯 诺 登 新 文 件 证 实 泄 露 的 NSA 工 具 真 实 性 爱 德 华 斯 诺 登 今 天 通 过 The Intercept 网 站 公 布 了 一 批 NSA 新 文 件 其 中 一 份 文 件 证 实 了 一 周 之 前 黑 客 泄 露 并 且 叫 卖 的 NSA( 美 国 国 家 安 全 局 ) 攻 击 软 件 的 真 实 性 上 周 六, 名 为 影 子 经 纪 人 的 黑 客 小 组 在 互 联 网 上 公 开 叫 卖 他 们 获 得 的 NSA 攻 击 软 件 和 脚 本 The Intercept 表 示, 根 据 爱 德 华 斯 诺 登 泄 露 的 文 件 显 示, 美 国 国 家 安 全 局 的 黑 客 在 使 用 一 种 叫 做 SECONDDATE 的 攻 击 程 序 之 前, 被 建 议 要 使 用 特 定 的 16 个 字 符 串 而 这 些 字 符 串 和 爱 德 华 斯 诺 登 泄 露 的 文 件 当 中 的 字 符 串 一 致 该 文 件 还 进 一 步 详 细 描 述 了 第 47 页 共 60 页

SECONDDATE, 这 种 恶 意 软 件 可 以 拦 截 和 重 定 向 网 页 请 求 到 美 国 国 家 安 全 局, 它 已 经 在 巴 基 斯 坦 和 黎 巴 嫩 的 行 动 当 中 使 用 这 批 NSA 黑 客 使 用 的 攻 击 软 件 是 如 何 外 泄, 以 及 究 竟 是 谁 泄 露 的, 目 前 仍 不 清 楚 有 人 指 出, 俄 罗 斯 可 能 是 其 中 的 怀 疑 对 象, 但 是 俄 罗 斯 黑 客 最 近 比 较 疲 弱 在 众 多 理 论 当 中, 最 被 认 可 的 一 种 理 论 是 NSA 黑 客 在 一 次 攻 击 之 后, 忘 记 在 被 攻 击 上 清 理 痕 迹, 以 至 于 让 攻 击 所 使 用 的 软 件 遗 忘 在 服 务 器 上, 让 影 子 经 纪 人 黑 客 小 组 捡 了 便 宜 斯 诺 登 本 人 也 主 张 这 样 的 理 论, 他 在 Twitter 上 表 示,NSA 的 恶 意 软 件 被 攻 击 者 遗 忘 在 临 时 服 务 器 上 并 非 没 有 先 例, 但 是 敢 于 公 开 拿 出 来 叫 卖 还 是 第 一 次 4.2.5 NSA 被 黑 或 有 可 能 成 为 第 二 起 TheHackingTeam 事 件 根 据 国 外 媒 体 的 最 新 爆 料, 美 国 国 家 安 全 局 (NSA) 貌 似 遭 到 了 黑 客 的 攻 击 这 个 黑 客 团 伙 声 称 他 们 入 侵 了 Equation Group( 方 程 式 组 织 ), 并 将 他 们 从 该 黑 客 组 织 的 计 算 机 系 统 中 所 获 取 到 的 大 部 分 黑 客 工 具 全 部 泄 漏 在 了 互 联 网 上 第 48 页 共 60 页

这 一 黑 客 团 伙 自 称 为 The Shadow Brokers( 影 子 经 纪 人 ), 目 前 他 们 已 经 开 始 在 网 上 逐 步 公 开 盗 窃 所 得 的 数 据 了 除 此 之 外, 该 黑 客 团 伙 还 表 示, 他 们 手 中 目 前 仍 掌 握 着 大 量 的 机 密 数 据, 他 们 计 划 在 网 上 举 行 一 次 拍 卖 会, 并 将 这 些 机 密 信 息 出 售 给 竞 价 最 高 的 竞 标 者 就 在 两 天 以 前,The Shadow Brokers 黑 客 组 织 已 经 将 部 分 泄 漏 文 件 公 布 在 了 例 如 Github 和 Tumblr 等 网 络 平 台 上, 但 是 这 些 文 件 目 前 已 经 被 删 除 了 值 得 注 意 的 是, 在 这 些 文 件 中 还 包 括 有 NSA 用 于 大 规 模 监 控 活 动 的 黑 客 工 具 在 内 该 黑 客 组 织 表 示, 如 果 他 们 收 到 了 一 百 万 个 比 特 币 ( 总 价 值 大 约 为 五 亿 六 千 八 百 万 美 金 ), 那 么 他 们 就 会 将 所 有 的 泄 漏 文 件 全 部 发 布 出 来 据 了 解, 这 伙 黑 客 目 前 只 提 供 了 百 分 之 六 十 的 泄 漏 数 据, 剩 下 百 分 之 四 十 的 数 据 将 会 提 供 给 拍 卖 竞 价 最 高 的 人 该 黑 客 组 织 表 示, 这 些 文 件 中 包 含 有 非 常 复 杂 的 黑 客 工 具,NSA 此 前 曾 使 用 过 这 些 来 进 行 间 谍 活 动 除 此 之 外, 在 泄 漏 的 文 件 中 不 仅 包 含 有 C&C 服 务 器 的 安 装 脚 本 和 配 置 文 件, 而 且 还 有 一 些 针 对 美 国 路 由 器 和 防 火 墙 等 网 络 设 备 制 造 商 ( 例 如 Cisco,Juniper 和 Fortinet) 的 黑 客 工 具 第 49 页 共 60 页

4.2.6 维 基 解 密 曝 光 上 百 名 无 辜 民 众 敏 感 信 息 : 涉 及 强 奸 受 害 者 日 前, 维 基 解 密 在 网 上 曝 光 了 上 百 名 普 通 公 民 的 个 人 数 据, 其 中 包 括 了 一 些 强 奸 案 受 害 者 患 病 儿 童 精 神 疾 病 患 者 等 特 殊 人 群 美 联 社 对 维 基 解 密 公 布 的 文 件 进 行 分 析 之 后 发 现 里 边 含 有 一 些 可 能 会 为 犯 罪 分 子 所 利 用 的 敏 感 信 息, 如 疾 病 纪 录 个 人 身 份 记 录 电 话 号 码 虽 然 维 基 解 密 公 布 外 交 电 文 及 其 他 政 府 机 密 信 息 的 行 为 已 经 有 很 长 一 段 历 史, 但 这 种 涉 及 个 人 数 据 的 行 为 却 遭 到 许 多 人 的 谴 责 美 联 社 指 出, 维 基 解 密 开 始 不 断 涉 足 病 毒 垃 圾 邮 件 以 及 对 无 辜 个 体 敏 感 信 息 的 收 集 曾 于 去 年 公 布 的 沙 特 阿 拉 伯 外 交 部 外 交 电 文 至 少 包 含 了 124 个 文 件, 它 们 都 是 一 些 关 于 精 神 疾 病 患 者 患 病 儿 童 和 难 民 的 相 关 信 息 透 明 化 活 动 家 Paul Dietrich 告 诉 美 联 社, 他 在 这 些 文 件 中 发 现 了 至 少 不 下 500 份 护 照 工 作 档 案 和 学 习 成 绩 单 在 这 些 文 件 中 还 发 现 了 2 名 强 奸 青 少 年 受 害 者 以 及 1 名 因 是 同 性 恋 遭 逮 捕 的 公 民 名 字 此 外, 它 们 还 涉 及 到 了 沙 特 阿 拉 伯 已 婚 夫 妇 离 婚 夫 妇 以 及 正 在 经 历 官 司 的 夫 妇 的 相 关 敏 感 信 息 对 此, 维 基 解 密 发 言 人 并 未 立 即 作 出 回 应, 但 该 组 织 创 始 人 朱 利 安 阿 桑 奇 曾 在 2010 年 这 样 说 过 : 我 们 秉 承 着 将 伤 害 最 小 化 的 策 略 合 法 的 秘 密 是 存 在 的 医 生 有 你 的 纪 录, 这 就 是 合 法 的 秘 密 第 50 页 共 60 页

4.2.7 加 拿 大 皇 家 骑 警 要 求 立 法 允 许 警 方 强 制 获 取 嫌 疑 犯 密 码 加 拿 大 皇 家 骑 警 在 本 周 二 的 一 次 会 议 上 要 求 政 府 官 员 立 法, 允 许 警 方 强 制 犯 罪 嫌 疑 人 交 出 设 备 及 网 络 账 户 密 码 警 方 表 示 在 很 多 情 况 下 犯 罪 分 子 通 过 加 密 保 护 敏 感 信 息 以 及 很 可 能 涉 嫌 犯 罪 的 数 据 警 方 认 为 数 字 世 界 中 存 在 真 实 的 受 害 者, 加 拿 大 的 法 律 和 警 方 能 力 必 须 跟 上 当 前 技 术 的 发 展 步 伐 警 方 提 出 这 项 提 议 时, 加 拿 大 政 府 正 在 举 行 关 于 网 络 安 全 的 公 开 讨 论 加 拿 大 政 府 正 在 等 待 来 自 公 民 和 隐 私 组 织 关 于 建 立 包 含 网 络 自 由 和 隐 私 法 律 的 反 馈 加 拿 大 皇 家 骑 警 和 黑 莓 都 曾 在 四 月 份 陷 入 舆 论 漩 涡, 当 时 黑 莓 被 指 为 警 方 提 供 了 一 个 解 密 密 钥 可 访 问 存 储 在 黑 莓 企 业 服 务 器 实 例 中 的 数 据 警 方 利 用 主 解 密 密 钥 访 问 了 涉 嫌 谋 杀 案 的 一 部 手 机 中 的 数 据 4.2.8 人 脸 识 别 也 不 安 全 美 国 科 学 家 用 几 张 照 片 就 破 解 了 随 着 人 们 对 信 息 安 全 越 来 越 重 视, 各 种 消 费 级 电 子 产 品 中 指 纹 解 锁 人 脸 解 锁 和 虹 膜 解 锁 等 技 术 也 日 渐 流 行, 几 乎 成 了 密 码 之 外 的 另 一 项 标 配 对 于 他 们 之 间 在 安 全 性 和 便 利 性 上 的 优 劣 也 一 直 存 有 争 第 51 页 共 60 页

议, 目 前 并 没 有 形 成 一 个 统 一 的 结 论 近 日, 来 自 美 国 北 卡 罗 来 纳 大 学 的 一 个 科 研 团 队 用 几 张 照 片 为 人 脸 识 别 投 了 一 张 反 对 票 据 外 媒 报 道, 近 日 来 自 北 卡 罗 来 纳 大 学 的 一 个 研 究 团 队 凭 借 他 们 在 社 交 媒 体 (Facebook) 上 收 集 到 的 若 干 照 片, 利 用 特 殊 的 电 脑 合 成 和 渲 染 技 术, 可 以 生 成 一 个 平 面 化 的 3D 模 型 显 示 在 手 机 上 随 后 他 们 利 用 这 个 模 型 进 行 测 试, 发 现 有 高 达 4/5 的 被 测 安 全 系 统 在 55% 到 85% 的 被 测 时 间 内, 都 可 以 被 轻 松 骗 过 更 重 要 的 是, 他 们 在 Facebook 上 能 收 集 到 的 照 片 非 常 有 限, 质 量 也 没 有 保 证, 有 些 还 只 是 45 度 角 的 侧 脸 据 该 团 队 介 绍, 就 像 真 正 的 黑 客 和 跟 踪 狂 一 样, 他 们 一 共 收 集 了 20 名 志 愿 者 发 布 在 社 交 媒 体 上 的 照 片, 然 后 根 据 这 些 照 片 制 作 每 位 志 愿 者 的 面 部 3D 模 型, 并 加 入 面 部 表 情 和 眨 眼 睛 等 小 动 作, 使 得 该 模 型 像 是 在 盯 着 摄 像 头 的 样 子 更 关 键 的 是, 由 于 照 片 的 数 量 和 质 量 都 不 能 得 到 保 障, 因 此 科 学 家 们 还 不 得 不 人 造 了 一 些 照 片 丢 失 的 信 息, 例 如 照 片 中 的 阴 影 面 部 表 情 的 褶 皱 等 最 极 端 的 例 子 是, 有 几 位 志 愿 者 只 在 社 交 媒 体 上 发 布 了 两 三 张 照 片, 并 且 像 素 还 很 低 关 于 如 何 避 免 黑 客 利 用 类 似 手 段 获 取 用 户 数 据, 团 队 的 一 位 研 究 者 在 Usenix 安 全 大 会 上 表 示 : 目 前 一 些 厂 商 已 经 可 以 利 用 额 外 的 硬 件 设 备 来 避 免 类 似 的 情 况 发 生, 例 如 Tobii 公 司 针 对 微 软 Windows Hello 人 脸 识 别 系 统 推 出 的 眼 球 追 踪 摄 像 头 但 是 目 前 来 说 这 种 增 加 第 52 页 共 60 页

额 外 硬 件 的 方 式 可 能 会 提 高 安 全 系 统 的 成 本, 消 费 者 是 否 能 接 受, 厂 商 还 要 进 一 步 考 量 除 此 之 外, 真 正 的 人 脸 会 发 出 红 外 辐 射, 而 照 片 或 者 3D 模 型 无 论 再 逼 真 也 不 会, 利 用 这 一 思 路 也 可 以 在 安 全 曾 面 做 一 些 规 避 措 施, 避 免 黑 客 利 用 类 似 手 段 进 行 恶 意 攻 击 4.2.9 匿 名 者 为 #OpOlympicHacking 网 络 攻 击 开 发 出 专 用 DDoS 工 具 据 外 媒 报 道, 近 日, 匿 名 者 (Anonymous) 黑 客 组 织 开 发 出 了 一 套 定 制 网 络 攻 击 工 具, 它 能 让 组 织 成 员 或 其 他 人 对 5 个 内 建 的 目 标 发 起 DDoS 攻 击 显 而 易 见, 这 套 工 具 专 为 于 本 月 月 初 发 起 的 #OpOlympicHacking( 反 奥 运 攻 击 )-- 正 值 里 约 奥 运 会 开 始 的 时 候 -- 运 动 开 发 该 工 具 针 对 Windows 系 统, 打 开 之 后 可 以 看 到 6 个 选 项 按 钮 其 中 5 个 为 内 建 的 攻 击 对 象, 第 6 个 则 是 网 络 攻 击 停 止 按 钮 第 53 页 共 60 页

该 工 具 只 能 在 #OpOlympicHacking 网 络 攻 击 中 使 用 攻 击 的 5 个 对 象 是 2016 年 里 约 奥 运 会 官 方 网 站 2016 年 巴 西 政 府 门 户 网 站 巴 西 奥 运 会 委 员 会 网 站 里 约 热 内 卢 政 府 门 户 网 站 以 及 巴 西 体 育 部 长 网 站 匿 名 者 则 在 网 上 免 费 向 用 户 开 放 该 DDoS 工 具 的 下 载, 文 件 名 为 opolympddos 使 用 前 必 须 安 装 Tor 据 RSA 的 安 全 研 究 人 员 称, 该 工 具 包 是 一 个 VB Python.NET 的 脚 本 混 搭 文 件 不 过 在 安 装 之 前 用 户 还 必 须 要 安 装 Tor, 不 然 他 们 的 真 实 IP 地 址 就 会 光 "opolympddos" 执 行 的 是 一 个 Layer 7 DoS 攻 击 RSA 团 队 指 出 : 这 则 是 通 过 利 用 随 机 数 据 和 用 户 代 理 创 建 持 续 不 断 的 连 接 以 及 发 送 HTTP 请 求 得 到 实 现 由 于 此 次 攻 击 对 象 为 全 球 瞩 目 的 奥 运 会, 所 以 匿 名 者 这 次 算 是 成 功 引 起 了 人 们 的 注 意 第 54 页 共 60 页

4.2.10 美 国 能 源 部 出 资 3400 万 美 元 奖 励 电 网 安 全 研 发 团 队 美 国 能 源 部 (US Department of Energy, DOE) 拨 款 3400 万 美 元, 以 奖 励 保 护 美 国 电 网 免 受 网 络 攻 击 的 项 目 团 队 美 国 政 府 为 了 防 止 关 键 基 础 设 施 遭 受 网 络 攻 击, 为 此, 他 们 的 网 络 战 略 支 柱 就 是 采 取 应 对 措 施 提 高 对 网 络 攻 击 的 恢 复 力 美 国 能 源 部 批 准 了 12 个 项 目, 以 开 发 新 解 决 方 案 保 护 能 源 行 业 的 关 键 基 础 设 施 能 源 行 业 是 遭 受 网 络 攻 击 最 频 繁 的 行 业 之 一 超 过 80% 的 美 国 石 油 和 天 然 气 公 司 报 称,2015 年 遭 受 网 络 攻 击 的 数 量 大 幅 攀 升 Tripwire 的 研 究 表 明, 过 去 一 年, 成 功 的 网 络 攻 击 数 量 呈 史 无 前 例 的 上 升 趋 势 Tripwire 采 访 了 150 位 能 源 行 业 石 油 天 然 气 和 电 力 公 司 的 IT 专 业 人 士, 目 的 在 于 评 估 主 要 网 络 威 胁 以 及 他 们 对 行 业 的 影 响 82% 的 专 业 人 士 宣 称 网 络 攻 击 的 数 量 在 增 加,53% 的 专 业 人 士 声 称 攻 击 频 率 过 去 30 天 上 升 了 50%-100% 2015 年 3 月,DHS ICS-CERT 发 布 的 一 份 报 告 显 示, 大 多 数 关 键 基 础 设 施 攻 击 涉 及 高 级 持 续 威 胁 (APT), 但 组 织 机 构 缺 乏 监 控 能 力 美 国 能 源 部 确 认, 这 些 项 目 旨 在 通 过 创 新 可 扩 展 和 成 本 效 益 研 究 提 升 美 国 智 能 电 网 的 可 靠 性 和 恢 复 力 针 对 电 网 的 网 络 攻 击 可 能 产 生 不 可 预 知 的 后 果, 大 型 的 攻 击 通 过 中 断 重 要 服 务 引 起 国 家 混 乱 第 55 页 共 60 页

美 国 前 国 防 部 长 长 William Cohen 一 年 前 表 示, 恐 怖 分 子 在 攻 击 电 网 方 面 有 多 种 选 择, 比 如 攻 击 SCADA 系 统,EMP 攻 击 等 近 期 TrendMicro 的 研 究 指 出, 国 家 支 持 的 黑 客 网 络 恐 怖 分 子 是 主 要 的 威 胁 实 施 者, 这 种 网 络 犯 罪 也 构 成 严 重 的 威 胁 中 央 情 报 局 前 高 级 分 析 师 和 美 国 国 土 安 全 部 EMP 特 别 小 组 组 长 Peter Vincent Pry 表 示, 针 对 电 网 的 网 络 攻 击 可 能 带 来 严 重 破 坏, 甚 至 危 及 生 命 不 只 美 国 电 网 遭 受 网 络 攻 击 2015 年 1 月, 英 国 国 会 透 露 英 国 电 网 也 遭 受 了 外 国 黑 客 的 攻 击 全 球 的 关 键 基 础 设 施 都 面 临 网 络 攻 击 的 威 胁 2015 年, 乌 克 兰 电 网 被 黑, 造 成 大 规 模 停 电 事 故 专 家 推 测 声 名 狼 藉 的 黑 暗 力 量 (Black Energy) 恶 意 软 件 专 门 设 计 用 来 攻 击 能 源 行 业 的 系 统 在 应 对 关 键 基 础 设 施 的 网 络 攻 击 时, 最 骇 人 听 闻 的 莫 过 于 Stuxnet 震 网 病 毒 美 国 能 源 部 确 认 了 该 安 全 项 目 的 五 大 主 要 关 注 领 域 : 主 题 领 域 1: 检 测 能 源 输 送 系 统 组 件 的 对 抗 性 操 纵 重 点 是 检 测 并 应 对 网 络 攻 击 ( 通 过 利 用 能 源 输 送 系 统 的 常 规 操 作 漏 洞 避 免 被 检 测 ) 的 能 力 第 56 页 共 60 页

主 题 领 域 2: 保 护 可 再 生 能 源 和 能 源 效 率 资 源 的 集 成 重 点 是 在 生 成 传 输 和 / 或 分 配 阶 段 将 可 再 生 能 源 集 成 到 电 网 上 这 可 能 包 括 构 建 控 制 系 统 主 题 领 域 3: 不 断 自 主 减 少 能 源 输 送 控 制 系 统 的 网 络 攻 击 面 重 点 在 于 减 少 能 源 输 送 系 统 的 网 络 攻 击, 从 而 使 系 统 更 为 安 全 主 题 领 域 4: 能 源 输 送 系 统 供 应 链 网 络 安 全 重 点 在 于 检 测 敌 方 的 硬 件 固 件 ( 硬 件 和 软 件 ) 和 / 或 能 源 输 送 系 统 生 产 期 间 用 的 软 件 主 题 领 域 5: 提 高 能 源 行 业 网 络 安 全 的 创 新 技 术 重 点 在 于 确 认 技 术 路 线 中 存 在 的 差 距, 实 现 能 源 输 送 系 统 的 网 络 安 全, 并 为 确 定 的 风 险 提 出 创 新 技 术 解 决 方 案 美 国 能 源 部 对 下 一 代 网 络 安 全 技 术 和 工 具 开 发 的 奖 励 包 括 美 国 政 府 资 助 的 项 目, 以 下 罗 列 一 些 奖 励 项 目 : 通 用 电 力 将 开 发 并 演 示 发 电 厂 的 自 动 网 络 攻 击 异 常 检 测 和 调 节 (ADA) 系 统, 该 系 统 将 检 测 并 应 对 网 络 攻 击 带 来 的 网 络 破 坏, 以 及 针 对 网 络 物 理 界 面 的 攻 击 施 韦 策 工 程 实 验 室 将 开 发 一 种 技 术 通 过 允 许 控 制 系 统 操 作 员 自 动 识 别 恶 意 行 为 控 制 受 影 响 的 网 络 领 域 以 及 变 向 发 送 关 键 信 息, 从 而 检 测 能 源 输 送 系 统 的 敌 方 操 纵, 以 确 保 系 统 运 行 第 57 页 共 60 页

英 特 尔 将 开 发 一 种 安 全 架 构 解 决 方 案, 以 保 证 能 源 基 础 设 施 设 备 安 全 连 接 到 云, 从 而 允 许 设 备 相 互 交 互 英 特 尔 将 演 示 能 源 输 送 控 制 系 统 的 网 络 攻 击 面 能 以 不 妨 碍 正 常 关 键 能 源 输 送 功 能 的 方 式 持 续 并 自 动 减 少 第 58 页 共 60 页

关 于 安 恒 关 于 安 恒 杭 州 安 恒 信 息 技 术 有 限 公 司 (DBAPPSecurity) 是 由 国 家 千 人 计 划 专 家 范 渊 先 生 于 2007 年 创 办, 是 国 内 跻 身 全 球 网 络 安 全 500 强 仅 有 的 四 家 企 业 之 一, 是 中 国 领 先 的 专 注 于 信 息 安 全 产 品 和 服 务 的 解 决 方 案 提 供 商 曾 先 后 为 北 京 奥 运 会 国 庆 60 周 年 庆 典 上 海 世 博 会 广 州 亚 运 会 深 圳 大 运 会 首 届 世 界 互 联 网 大 会 等 重 大 活 动 提 供 全 方 位 信 息 安 全 保 障 公 司 主 营 业 务 涵 盖 应 用 安 全, 数 据 库 安 全 以 及 云 计 算 安 全 移 动 互 联 网 安 全 大 数 据 安 全 等 智 慧 城 市 安 全, 包 括 顶 层 设 计 标 准 制 定 课 题 和 安 全 技 术 研 究 产 品 研 发 产 品 及 服 务 综 合 解 决 方 案 提 供 等 安 恒 信 息 通 过 智 慧 监 测 智 慧 防 护 智 慧 审 计 智 慧 应 用 四 大 产 品 线 形 成 一 整 套 全 生 命 周 期 的 信 息 安 全 支 撑 体 系, 成 为 应 用 安 全 数 据 库 安 全 以 及 智 慧 城 市 安 全 市 场 的 绝 对 领 航 者 是 政 府 军 工 公 检 法 司 运 营 商 金 融 能 源 财 税 审 计 教 育 医 疗 互 联 网 + 等 行 业 信 息 安 全 领 域 最 值 得 信 赖 的 首 选 品 牌! 风 暴 中 心 全 称 智 慧 城 市 安 全 风 暴 中 心, 是 公 司 顺 应 当 前 信 息 化 发 展 中 云 计 算 化 大 数 据 化 智 慧 智 能 化 的 大 趋 势, 专 门 设 立 的 网 络 安 全 态 势 监 测 感 知 分 析 及 预 警 部 门 通 过 智 慧 城 市 安 全 风 暴 中 心 大 数 据 平 台 分 布 在 全 国 各 省 的 监 测 节 点 中 心 大 数 据 分 析 平 台 与 专 业 网 络 安 全 情 报 分 析 团 队, 对 全 国 网 络 安 全 态 势 进 行 主 动 监 控 与 攻 击 预 警, 日 均 处 理 攻 击 事 件 数 百 个, 为 数 万 个 网 站 第 59 页 共 60 页

关 于 安 恒 提 供 实 时 安 全 监 测 服 务 同 时, 利 用 大 数 据 与 安 全 情 报 分 析 技 术, 为 政 府 金 融 电 力 单 位 等 提 供 行 业 整 体 性 安 全 态 势 感 知 与 安 全 预 警 服 务 联 系 方 式 如 下 : Email: securitycenter@dbappsecurity.com.cn 7*24 小 时 风 暴 中 心 电 话 :0571-28131576 安 恒 信 息 官 方 微 信 公 众 账 号 风 暴 中 心 官 方 微 信 公 众 号 第 60 页 共 60 页