網(wǎng)絡(luò)安全實(shí)戰(zhàn)對(duì)抗中的觀察與思考
近日,一場(chǎng)行業(yè)矚目的大型實(shí)戰(zhàn)化網(wǎng)絡(luò)安全攻防演練活動(dòng)落下帷幕,在這場(chǎng)沒(méi)有硝煙的博弈中,攻擊方一路攻城掠寨,防守方依托縱深防御體系,從防護(hù)、監(jiān)測(cè)到溯源,步步為營(yíng),寸土不讓。
(資料圖)
在本次攻防演練的過(guò)程中,綠盟科技M-SEC社區(qū)監(jiān)測(cè)并確認(rèn)了上百個(gè)漏洞在被積極利用,其中0day和1day漏洞的數(shù)量較往年有所提升,但nday漏洞依然是主力。
圖片
根據(jù)M-SEC社區(qū)監(jiān)測(cè)到的漏洞分析,發(fā)現(xiàn)辦公OA類軟件以及邊界網(wǎng)絡(luò)產(chǎn)品是漏洞挖掘的重點(diǎn)對(duì)象,占比達(dá)到了56%。
圖片
在今年的對(duì)抗演練中,曝出來(lái)的漏洞有較多屬于已知漏洞,廠商也已發(fā)布了修復(fù)補(bǔ)丁,但未做升級(jí)的客戶,受到了較大的影響。
圖片
結(jié)合M-SEC社區(qū)匯總的各方情報(bào)信息,可以看出今年攻守雙方的技戰(zhàn)術(shù)呈現(xiàn)出一定的特點(diǎn),也映射出未來(lái)一段時(shí)間內(nèi),攻守雙方需要重點(diǎn)關(guān)注的對(duì)象:
企業(yè)知識(shí)庫(kù)與代碼庫(kù)仍是泄露密碼的主要渠道;萬(wàn)物皆可“云”帶來(lái)了新的攻擊路徑;軟件供應(yīng)鏈逐漸成為企業(yè)安全防護(hù)的“短板”;知彼知己,方能百戰(zhàn)百勝,結(jié)合攻防對(duì)抗態(tài)勢(shì),安全研究人員通過(guò)全面思考,提出以下安全實(shí)踐建議:
針對(duì)企業(yè)的安全策略優(yōu)化第三方產(chǎn)品審計(jì):企業(yè)應(yīng)對(duì)第三方產(chǎn)品歷史問(wèn)題建立持續(xù)的管理和更新機(jī)制,確保已知的安全問(wèn)題得到持續(xù)地關(guān)注和更新。人員安全意識(shí):持續(xù)提升人員安全意識(shí),定期進(jìn)行安全意識(shí)的培訓(xùn)演練考核。口令安全優(yōu)化:加強(qiáng)弱口令、重復(fù)口令的管理,避免由此產(chǎn)生的安全問(wèn)題。外部攻擊面管理:在不影響業(yè)務(wù)系統(tǒng)發(fā)布的同時(shí),做好充分的外部資源訪問(wèn)控制,確保外部攻擊面最小化。針對(duì)軟件廠商的安全建議實(shí)時(shí)情報(bào)共享:企業(yè)數(shù)字化建設(shè)過(guò)程中需要使用到第三方產(chǎn)品,第三方產(chǎn)品的安全風(fēng)險(xiǎn)也會(huì)給企業(yè)安全帶來(lái)影響。因此,企業(yè)一方面需要關(guān)注軟件供應(yīng)鏈漏洞情報(bào),軟件廠商在做安全升級(jí)時(shí),應(yīng)該通報(bào)客戶及時(shí)修復(fù)。升級(jí)管理策略:需加強(qiáng)軟件產(chǎn)品的升級(jí)管理,確保低版本產(chǎn)品遺留問(wèn)題及時(shí)得到升級(jí)、更新。安全左移策略:軟件供應(yīng)商應(yīng)關(guān)注自身產(chǎn)品的漏洞,盡早解決高風(fēng)險(xiǎn)問(wèn)題,降低整體安全威脅。交互式安全測(cè)試(IAST)產(chǎn)品推廣和落地:可利用漏洞深度檢測(cè)方面,IAST產(chǎn)品相較于DAST、SAST產(chǎn)品體現(xiàn)出了巨大的優(yōu)勢(shì),推薦軟件開(kāi)發(fā)商使用IAST工具進(jìn)行深度漏洞檢測(cè),確保產(chǎn)品的安全性。官方遠(yuǎn)程運(yùn)營(yíng)終端安全建議定期審查更新:定期核實(shí)并確保所部署的agent或工具來(lái)自可靠、官方的來(lái)源,并保持其更新到最新版本。網(wǎng)絡(luò)隔離:盡量將運(yùn)維工具與主業(yè)務(wù)系統(tǒng)進(jìn)行隔離,或者采用專用的、獨(dú)立的網(wǎng)絡(luò)進(jìn)行通信,從而降低潛在風(fēng)險(xiǎn)。強(qiáng)身份認(rèn)證:確保僅有得到充分身份驗(yàn)證的管理員或運(yùn)維人員能夠訪問(wèn)和使用這些工具,從而進(jìn)一步降低被惡意行為者利用的風(fēng)險(xiǎn)。運(yùn)維工具和系統(tǒng)的安全性同樣重要,只有對(duì)所有組件都進(jìn)行全面、深入的安全審查和管理,企業(yè)的安全策略才能真正做到全面和有效。
圖片
企業(yè)安全運(yùn)營(yíng)建設(shè)是一項(xiàng)至關(guān)重要且持續(xù)的任務(wù),根據(jù)木桶原理,企業(yè)的安全防護(hù)的強(qiáng)弱取決于其短板,綠盟科技安全專家從發(fā)現(xiàn)和解決潛在的安全隱患和風(fēng)險(xiǎn)維度,提供如下建議:
1、加強(qiáng)訪問(wèn)控制和行為審計(jì)實(shí)施嚴(yán)格的訪問(wèn)控制策略,確保只有授權(quán)人員才能訪問(wèn)敏感數(shù)據(jù)和系統(tǒng)。落實(shí)多因素身份驗(yàn)證、最小權(quán)限原則和訪問(wèn)日志審計(jì)。
2、風(fēng)險(xiǎn)評(píng)估和審計(jì)定期進(jìn)行全面的安全風(fēng)險(xiǎn)評(píng)估,新發(fā)布系統(tǒng)開(kāi)展全面安全檢測(cè)后上線,以便發(fā)現(xiàn)潛在的短板并予以加強(qiáng)。
3、應(yīng)急響應(yīng)計(jì)劃制定應(yīng)急響應(yīng)計(jì)劃,以便在發(fā)生重大安全事件時(shí)有條不紊的采取行動(dòng)。
4、員工培訓(xùn)和教育提供持續(xù)的安全培訓(xùn),提高員工對(duì)最新威脅和攻擊技術(shù)的認(rèn)知。教育員工如何識(shí)別和避免潛在的安全風(fēng)險(xiǎn),如釣魚(yú)郵件和惡意軟件下載等。
5、關(guān)注安全情報(bào)與安全行業(yè)的領(lǐng)導(dǎo)者建立合作關(guān)系,以獲取最新的安全情報(bào)、技術(shù)和解決方案。
6、建立云地協(xié)同機(jī)制重點(diǎn)關(guān)注上云的業(yè)務(wù)安全狀態(tài)和風(fēng)險(xiǎn)排查,建立云地協(xié)同機(jī)制,更全面掌握自身網(wǎng)絡(luò)安全運(yùn)營(yíng)狀況。
關(guān)鍵詞:
相關(guān)閱讀
-
網(wǎng)絡(luò)安全實(shí)戰(zhàn)對(duì)抗中的觀察與思考
近日,一場(chǎng)行業(yè)矚目的大型實(shí)戰(zhàn)化網(wǎng)絡(luò)安全攻防演練活動(dòng)落下帷幕,在這場(chǎng) -
內(nèi)蒙古味道公用品牌建設(shè)論壇在呼和浩特舉行
簽約首批“內(nèi)蒙古味道”公用品牌授牌市民品嘗各盟市特色美食本網(wǎng)訊(... -
鄂爾多斯市達(dá)拉特旗優(yōu)質(zhì)農(nóng)特產(chǎn)品亮相農(nóng)展會(huì)
展會(huì)現(xiàn)場(chǎng)市民圍觀駐足本網(wǎng)訊(草原全媒·內(nèi)蒙古新聞網(wǎng)記者張巧珍通訊... -
內(nèi)蒙古乳業(yè)技術(shù)研究院獲得雙重榮譽(yù)稱號(hào)
本網(wǎng)訊(草原全媒·內(nèi)蒙古新聞網(wǎng)記者鄭慧英)近日,內(nèi)蒙古乳業(yè)技術(shù)研... -
李玟二姐暫停工作,陪李玟母親在家休息...
距離李玟離世已經(jīng)過(guò)去66天的時(shí)間,在這兩個(gè)多月的時(shí)間里,很多COCO的粉 -
《漫威蜘蛛俠2》新海報(bào) 展示共生體戰(zhàn)衣...
近日InsomniacGames又發(fā)布了《漫威蜘蛛俠2》新海報(bào),展示了身穿共生體 -
組織生活會(huì)每個(gè)黨員都要參加嗎
組織生活會(huì)每個(gè)黨員都要參加。根據(jù)相關(guān)法律規(guī)定,全體黨員必須增強(qiáng)黨的 -
華東重機(jī)掛牌出售潤(rùn)星科技 "瘦身"后聚...
華東重機(jī)(002685)9月7日晚間公告,公司擬通過(guò)在深圳聯(lián)合產(chǎn)權(quán)交易所公開(kāi) -
公告速遞:國(guó)投瑞銀中國(guó)價(jià)值發(fā)現(xiàn)股票(QD...
9月8日國(guó)投瑞銀基金管理有限公司發(fā)布《國(guó)投瑞銀中國(guó)價(jià)值發(fā)現(xiàn)股票型證券 -
送證上門(mén),暖心!
本網(wǎng)訊(草原全媒·內(nèi)蒙古新聞網(wǎng)記者楊佳通訊員賈德京)近日,呼和浩... -
《大盛魁》劇組故地重游
《大盛魁》主創(chuàng)人員在大盛魁博物館集群合影參觀文物王新民講述拍戲的經(jīng) -
黃岡科技職業(yè)學(xué)院青海錄取分?jǐn)?shù)線 黃岡...
報(bào)考指南是很多朋友有關(guān)注的類型,那么黃岡科技職業(yè)學(xué)院青海錄取分?jǐn)?shù)線 -
問(wèn)河北|出了家門(mén)就進(jìn)公園,河北咋實(shí)現(xiàn)?
城市街頭那些小而美的口袋公園,您逛過(guò)嗎?為了讓市民能“推窗見(jiàn)綠... -
14家機(jī)構(gòu)盯上這只醫(yī)療器械龍頭 公司核...
邁瑞醫(yī)療、長(zhǎng)城汽車本周均獲得10次及以上機(jī)構(gòu)評(píng)級(jí)。機(jī)構(gòu)密集評(píng)級(jí)醫(yī)藥生 -
概倫電子:9月7日接受機(jī)構(gòu)調(diào)研,彼得明...
2023年9月8日概倫電子(688206)發(fā)布公告稱公司于2023年9月7日接受機(jī)構(gòu) -
三年前的今天,C羅攻入個(gè)人國(guó)家隊(duì)生涯第...
直播吧9月8日訊三年前的今天,C羅攻入個(gè)人國(guó)家隊(duì)生涯第100球,歐洲杯官 -
多彩民族有多彩|打卡三江特色景區(qū) 多...
三江侗族自治縣是全國(guó)七個(gè)侗族自治縣中侗族人口最多的一個(gè)縣。9月7日, -
若是涼夜已成夢(mèng):疼入心扉的懸疑愛(ài)情(關(guān)...
,你們好,今天0471房產(chǎn)來(lái)聊聊一篇是涼夜已成夢(mèng):疼入心扉的懸疑愛(ài)情, -
院士大咖云集!2023第二屆世界元宇宙大...
為深入貫徹落實(shí)發(fā)展數(shù)字經(jīng)濟(jì)的戰(zhàn)略部署,緊抓《上海市建設(shè)具有全球影響 -
全球連線|戰(zhàn)火中成長(zhǎng)——阿富汗武術(shù)運(yùn)...
全球連線|戰(zhàn)火中成長(zhǎng)——阿富汗武術(shù)運(yùn)動(dòng)員全力備戰(zhàn)杭州亞運(yùn)會(huì)