999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網絡安全攻防演練的亮點、痛點和要點
——對貴陽大數據與網絡安全攻防演練的點評

2018-02-13 13:56:38郝葉力
信息安全研究 2018年5期
關鍵詞:檢測系統

□ 郝葉力

貴陽大數據與網絡安全攻防演練是國內首次面向實網的安全攻防演練。2年來,這個演練作為貴陽市政府的一把手工程,始終以求真務實的精神搞安全,取得了意想不到的效果,可以稱得上網絡安全領域一個歷史性的創舉,具有里程碑的意義。

2017年的第二屆貴陽大數據與網絡安全攻防演練增加了針對關鍵信息基礎設施的新科目,更具有“破冰”意義。貴陽的實網演練從2016年的先行先試,到2017年的再上臺階,獲得了各界的廣泛參與,政府的大力支持,樹立了創新典范,增強了敢闖必勝的信心。

實網攻防演練能否取得成效,取決于三方(政府、檢測、被測)的行為選擇。相當于政府敢不敢掛牌擔當開辦醫院,患者能不能敞開衣袖接受體檢,醫生有沒有醫德醫術履職盡責,三者缺一不可。我從支撐演練的3個主體談3點看法,分別是攻防演練的亮點、痛點和要點。

3個主體展現三大亮點

亮點之一:主辦方將工控系統納入演練范疇,努力管控風險,體現了貴陽市政府敢于擔責、勇于探索的智慧和勇氣。

工控系統維系國家關鍵基礎設施正常運轉,特別是涉及到水、電、油、氣等關系國計民生的基礎網絡,屬于國家戰略資源。面對這樣的重要信息系統,通常會存在“不敢試、不好試、不想試”的問題,但這些系統究竟存在多少安全風險,基本上處于沒有底數的“兩眼一抹黑”狀態。貴陽市鼓起超常勇氣,敢拿工控系統開練,調用南方電網、水務系統、有線電視等目標進行滲透測試,并協調公安部門專門制定風險控制方案,進行有效防控,對于行業具有引領示范作用。這相當于“第一次吃螃蟹”,具有“破冰”意義。

亮點之二:被測方經受了復檢,驗證了整改成效,體現了以攻促防、鞏固成果、持續釘釘子的精神。

在第一屆攻防演練時,采用主動曝光方式暴露安全問題,對管理運維方是一次安全體檢。“狼在叼走孩子后”,有沒有“亡羊補牢”,把自家圍墻整改和加固,第2次正好通過100個目標復檢,摸清了底數。總體看,第二屆演練目標安全防護水平較第一屆有了較大幅度的提升,大多數網站新增WAF(網站應用級入侵防御系統)、各類防御盾等軟硬件設施后,能夠實施靈敏反應、動態阻斷,增加了攻擊實施難度。第一屆演練時,有的團隊僅用半天時間就對部分目標一竿子插到底,如入無人之境。而在第二屆演練時,被控制的內網數由59個下降至52個,被控內網主機由1 570臺下降至1 368臺。這些情況和數據都說明,經過去年攻防演練,被檢的“病人”思想重視度提高了,整改加固措施奏效。

亮點之三:攻防團隊潛心研究核心技術,靈活應用戰法,體現了攻防對抗創新能力。

在與一線隊伍的溝通交流中,我們欣喜地發現,比較之前的常規通用滲透測試技術,參加第二屆攻防演練的大多數隊伍在網絡診斷過程中,技術深度得以加強,戰法應用更得心應手,漏洞發現能力得到提升。在演練期間,共發現378個高危漏洞,攻陷112個網絡目標,拿到網站最高權限達92個。令我們印象深刻的有以下7支團隊:中科院信工所團隊,使用軟件逆向技術檢測工控系統脆弱性,發現專用協議傳輸系統邏輯問題;另外,對微軟組件服務進行深度二進制流量分析,獲取了用戶敏感信息。無聲科技團隊,細致分析目標拓撲結構和配置文件,抽絲剝繭,實現了對站庫分離目標的有效突破。知道創宇團隊,綜合利用27個系統漏洞,在做深做透內網上下功夫,取得了良好成績。貴大黔鋒團隊,巧妙利用多漏洞配合,實現多網跨站攻擊。華為未然實驗室團隊,能曲徑通幽,發現去年未檢測出的“心臟滴血”漏洞,達成對政務管理平臺全面控制。永信至誠團隊,對物聯網應用的機頂盒測試分析,準確定位點播鏈路,拿到了內網計費系統管理員權限。亨達團隊,能從復雜網情入手,尋根問底,在開發人員代碼共享平臺找到敏感管理信息,實現目標內網全面控制,詳盡掌握了470萬客戶數據和1萬余名員工信息。

暴露的問題揭示痛點

痛點之一:在工控系統檢測中,發生了3個沒想到。

第1個沒想到:電力仿真“有皮缺餡”。

南方電網系統仿真靶場“不盡如人意”。檢測方本希望在仿真電網環境中,驗證其業務系統的脆弱性,但仿真靶場只構建了電網網絡拓撲的1,2,3區防御縱深,基本沒有裝載真實業務系統,相當于只有幾道防火墻、網閘等安防設備的業務裸機。就好比檢測方希望檢查被測人的衣兜、褲兜、里兜、外兜,是不是有漏洞。結果被測方只穿了一件沒有兜的白大褂。檢測方的期望和被檢方反差太大,撈不到干貨,讓檢測方比較失望。這個問題說明工控系統檢測的特殊性,以及主觀客觀原因,使得真實環境不能給、不好給、不想給的矛盾比較突出,這為我們今后如何建實靶標提供了借鑒。

第2個沒想到:水務仿真“假戲真唱”。

貴陽水務仿真系統檢測“差強人意”。按計劃是提供“水務收費系統仿真靶場”參與測試,因此對拒絕服務攻擊、數據庫篡改等帶有破壞性質的測試手段沒作限制。但是攻擊開始后,演練指揮部收到了真實水務調度系統的故障反饋,隨即叫停了進一步檢測行動。從這種結果可以推斷,水務仿真系統很可能與真實業務系統進行了網絡連接和數據交換,并不是單純的仿真環境。這件事進一步說明,對工控系統而言,要想構建一個逼真的仿真靶場的確很難,實物半實物相結合可能更容易實現。

第3個沒想到:“規則有漏導致錯上加錯”。

這是由第2個沒想到引發的問題。因為按假靶子設計的攻擊規則,是不能用于對真目標進行測試的。對于假靶子可以放開攻,但對實靶子卻要有緊箍咒。所以,針對一個仿真靶場,萬一與實網有某些聯系,檢測方應該遵循什么樣的演練規則,對仿真靶標能不能進行破壞性的檢測行為,這是沒有明確的,出現了規則缺陷。通過這次探索,對工控系統如何檢測,如何制定規則,防范風險,總結了教訓。好在出現故障反應及時,有驚無險,從中獲得了經驗。

痛點之二:有些網絡重有形產品防護,輕業務自身安全現象普遍,被1塊石頭絆倒了2次。

有的業務系統,在第1次演練中檢出問題曾被通報,但沒有重視整改,錯誤一犯再犯;部分單位發現問題后,購買安裝安全產品就萬事大吉了;更有甚者,存在勒索病毒使用的永恒之藍漏洞,在相關部門三令五申強調打補丁情況下,仍置之不理,被攻擊團隊測出。此外,在個別網站服務器,還發現了2012年被放置的木馬程序,仍存活在其中。由此可見,安全絕不是單一安全,而是系統的、多維的、全局的,涉及到人員思想意識、安全管理制度、內外軟硬件防護等諸多方面。

痛點之三:重面子輕里子,人為設置障礙、掩蓋問題現象仍然存在。

第一屆演練中部分目標“拔插頭”的情況,在第二屆中仍然未被杜絕。部分單位在第1天被掃描后,直至演練結束還一直使用“封IP地址的方式進行消極抵抗,拒絕測試。還有的單位為了降低攻擊風險,對網站業務功能(檢索、發布等功能)進行了刪減,“鴕鳥政策”不僅傷害了滲透檢測團隊的滿腔熱誠,也折射出扭曲的安全觀和政績觀。

選好矛與盾把握未來演練的關鍵點

縱觀2屆演練活動的得與失,我們不僅收獲了亮點,重要的是找到了痛點,知道了難點,取得了經驗。下一步,如何尋求實網演練的可持續發展之道?主辦方從策劃的視角,有2個關鍵點值得研究:一是要選好盾,二是要用好矛。

第1個關鍵點是如何選擇盾,解決“剃頭挑子一頭熱”的問題。

2屆實網演練發現,總有某些被測方用“斷網、封IP”消極方式對抗檢測,屢禁不止已成頑疾。要讓未來的實網演練健康可持續發展,必須圍繞貴陽大數據產業安全發展總目標尋找應對之策。一是要分層、分類、分級解決安全問題,而不是用一刀切、一把尺制定安全標準。要有針對性地選擇關鍵、要害、高價值網絡用戶,充分調動運維主體的積極性,剛柔并濟、激發內生動力,變“要我測”為“我要測”,引導攻防雙方相向而行、良性互動。二是演練模式要多樣化。時間上,從年度演練轉向常態化;模式上,從比賽式轉向研究式;方法上,從背靠背向面對面延伸。三是要剛柔相濟,重點幫扶。在處理像貨車幫這樣影響大、涉面廣,代表貴陽大數據產業名片的網站安全問題上,不要靠曝光、張榜解決問題,而是既要有力度,又要有溫度,進行個性化檢測 和柔性化幫扶,促其成為大數據產業安全發展之典范。

第2個關鍵點是如何用好矛,要解決軍民融合的問題。

工控這類復雜特殊系統,對安全事故近乎零容忍,一般不能靠短期內的一次性攻防對抗解決問題,而是需要測試方和運維主體共同面對面研究安全檢測方法,排除安全隱患。那么貴陽實網演練確實需要“絕對忠誠、絕對可靠、絕對純潔”的特殊之矛。為國家關鍵基礎設施安全提供戰略支援利器,軍隊也更應養兵千日、用兵千日,履行使命。“兵是練出來的,不是看出來的”,貴陽首開了實網演練先河,也應該首開軍民融合之路。國家關鍵基礎設施網絡保護,需要軍隊這樣的“啄木鳥”;軍隊錘煉隊伍、驗證手段、提升能力也更需要貴陽這樣絕佳的“磨刀石”。因此由軍隊機制化、常態化參加像貴陽這樣實網演練,正是利國利軍利民的最佳舉措,也是軍民融合落到實處的必然選擇,應當成為未來讓貴陽實網演練可持續發展的應有之意。

猜你喜歡
檢測系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
“不等式”檢測題
“一元一次不等式”檢測題
“一元一次不等式組”檢測題
WJ-700無人機系統
“幾何圖形”檢測題
“角”檢測題
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統
半沸制皂系統(下)
主站蜘蛛池模板: 久草视频一区| 9cao视频精品| 99人体免费视频| 在线观看视频99| 特级精品毛片免费观看| 色婷婷国产精品视频| 久久人人爽人人爽人人片aV东京热| 天天干天天色综合网| 国产成人盗摄精品| 亚洲av中文无码乱人伦在线r| 日韩a级毛片| 国产精品成人AⅤ在线一二三四| 成人福利一区二区视频在线| 欧美第九页| 69av免费视频| 中文字幕无码中文字幕有码在线| 日本高清有码人妻| 久久人搡人人玩人妻精品| 成人午夜亚洲影视在线观看| 久久美女精品国产精品亚洲| 欧美成人看片一区二区三区| 性色生活片在线观看| 日韩在线播放中文字幕| 国产福利一区二区在线观看| 精品日韩亚洲欧美高清a| 国产成人精品日本亚洲77美色| 国产成人av一区二区三区| 国产成人免费高清AⅤ| 粗大猛烈进出高潮视频无码| 91成人精品视频| 在线国产欧美| 蜜桃臀无码内射一区二区三区| 国产在线视频导航| 国产本道久久一区二区三区| 欧美a在线看| 国产激情无码一区二区APP | 国产91丝袜在线播放动漫| 精品视频91| 日日噜噜夜夜狠狠视频| 91破解版在线亚洲| 999国产精品永久免费视频精品久久| 精品91在线| 一本无码在线观看| 99视频在线免费| 色综合天天综合中文网| 91福利在线观看视频| 国产午夜福利亚洲第一| 一级毛片基地| 久久久久人妻精品一区三寸蜜桃| 2021国产精品自产拍在线观看| 亚洲国产精品久久久久秋霞影院 | 一级成人a毛片免费播放| 亚洲成人黄色在线观看| 亚洲精品波多野结衣| 中国特黄美女一级视频| 最近最新中文字幕免费的一页| 毛片久久网站小视频| 色播五月婷婷| 98超碰在线观看| 伊人久久精品亚洲午夜| 亚洲第一精品福利| 国产大全韩国亚洲一区二区三区| 国产一级裸网站| 亚洲精品中文字幕无乱码| 国产另类视频| 亚洲婷婷在线视频| 欧美日韩免费在线视频| 日韩A∨精品日韩精品无码| 国产女人18毛片水真多1| 国产麻豆91网在线看| 亚洲国产综合精品中文第一| 国产av剧情无码精品色午夜| 国产福利不卡视频| 欧美日韩激情在线| 欧美α片免费观看| 99爱视频精品免视看| 99re在线免费视频| 亚洲国产AV无码综合原创| 国产区免费| 亚洲福利视频一区二区| 成人亚洲天堂| 人妻一区二区三区无码精品一区|