999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

互聯網暴露面應用系統敏感信息泄露的檢測發現

2021-01-06 05:29:28中國移動通信集團河南有限公司業務支撐中心田菁菁馬文許慧云
網絡安全和信息化 2020年12期
關鍵詞:信息系統管理

■ 中國移動通信集團河南有限公司業務支撐中心 田菁菁 馬文 許慧云

編者按:本文通過對互聯網暴露面應用系統敏感信息泄露的檢測發現進行介紹,總結出針對性的檢測發現方法,提出了安全管理的要求措施,基于企業的安全管理場景提供了一些建議和思考。

如今企業部署安裝的IT 應用系統越來越多、越來越復雜,同時也對其承載企業敏感信息的安全管理工作提出了更高的要求。

當企業IT 應用系統中的敏感信息發生泄露后,企業卻往往后知后覺,不知所措。因此本文提出了兩種常見的企業敏感信息風險場景及其對應的檢測發現方法——應用管理地址探測與源代碼信息泄露探測,同時介紹了使用一些低成本的技術方式最大限度地發現風險情況。

應用管理地址探測

在企業應用系統被攻擊的案例中,因應用系統自身的管理地址暴露于互聯網所占比例很高,其中也包含一些常見的Web 中間件的管理地址,如Tomcat、WebSphere等Web 中間件的管理功能頁面。針對應用管理地址的攻擊方式通常為注入攻擊和暴力破解,其中以弱口令和默認帳號密碼猜測為主。以Tomcat 為例,管理員為了維護方便,通常會啟用Manager管理頁面,如圖1 所示。

在一些舊版本中,Tomcat的Manager 管理功能的帳號和密碼在“conf/tomcatusers.xml”文件中進行配置,使用一些默認的帳號和密碼,或者弱口令等。通過上述攻擊方法,攻擊者可以在較短時間內獲取攻擊收益。例如,針對Tomcat 管理功能的某些暴力破解核心代碼中,對Tocmat的管理地址進行提交用戶名和密碼的操作,如果返回的結果頁面中包含“Tomcat Web Application Manager”或“Tomcat Host Manager”等關鍵詞,則表示已經通過弱口令進入其管理地址端。

圖1 Tomcat 開啟了Manager 功能的登錄頁面

由此可見,針對企業應用系統的管理地址的探測發現非常有必要。安全管理人員可以通過對企業應用系統的管理地址及常見中間件的管理地址進行探測發現,進行針對性的安全加固和防護。

在探測方式上,可以采用“管理地址字典+登錄信息關鍵詞字典”的方式,即首先通過“應用系統訪問URL 地址+管理地址字典”進行HTTP 模擬訪問,對于訪問成功且字典類型為中間件的信息,則直接認定為存在管理地址泄露。如果成功訪問操作所使用的字典類型為普通的登錄地址字典,還需要再次進行登錄信息關鍵詞字典進行匹配,即發現網頁源碼中使用了“username”“password”及“loginid”等關鍵詞且存在對應的input輸入框,則認為存在管理地址泄露。如表1 所示。

字典庫需要能夠分類,并支持不斷地添加和維護,持續豐富。通過使用字典庫的形式,企業可以在無需介入業務部門具體業務的情況下,對應用系統的管理地址泄露情況進行探測,能夠以較低的成本實現對管理地址的安全管控。

表1 探測字典示例

源代碼信息泄露探測

除了企業應用系統管理地址泄露外,另一個常見的敏感信息泄露問題是企業應用系統的源代碼泄露。隨著軟件行業的蓬勃發展,越來越多的開發人員將自己的代碼分享到一些源碼管理網站,比如最為著名的GitHub 網站。

近年來發生過多起大型企業代碼敏感信息泄露事件,這會給企業造成極其嚴重后果:一是源代碼自身以及配置的帳號密碼等信息被惡意利用,導致攻擊者無需過高的技術手段即可攻擊企業應用系統;二是開發技術、業務能力、工程進度,甚至戰略投入方向可能被競爭對手掌握,導致企業經濟損失。

企業在對內做好常規的源代碼安全管理的同時,還應在外部進行源代碼信息泄露的常態化探測。與管理地址探測類似,可以使用爬蟲技術進行探測,即根據代碼分享網站(如GitHub、gitee.com 等)公開API 或使用網頁爬蟲技術定期進行關鍵字爬取,獲取命中的源碼工程相關內容,內容至少包含源碼的URL 路徑、源碼的上下文內容、源碼更新時間,以及命中的關鍵詞。如表2 所示。

以GitHub 為例,可以使用其開放API 能力進行關鍵詞的檢索。圖2 為偽代碼邏輯示例。

首先通過GitHub 的公開API 進行登錄,登錄成功后,使用關鍵詞進行搜索,默認搜索100 頁。之后對搜索結果進行分析,解析出代碼倉庫地址、用戶名及最后修改時間。如圖3 所示。

表2 常見關鍵詞示例

防范及思考

通過對應用系統管理地址、企業源代碼信息泄露的探測研究,筆者發現企業往往在上述兩方面的安全管控工作比較薄弱,企業應該建立整體的信息安全防控體系。針對此類風險,根據實際的應用經驗,筆者提出如下建議:

1.建立完善的企業敏感信息管理制度,并進行預案化,責任到人,同時加強企業敏感信息保護宣傳,增強企業員工的保密意識。

2.對應用系統確需對外開放的管理地址、確需公開的源代碼工程進行白名單化,并對白名單內的管理地址進行針對性的加固,對源代碼工程進行代碼級別審核。

3.將應用系統管理地址、源代碼信息泄露探測作為常態化監測任務,發現問題后通過電話、即時通訊軟件、加急或重大級別的工單進行迅速處置,并進行閉環跟蹤。

4.除企業內部員工外,還要對離職員工、承包商及其員工、合作伙伴等實施企業敏感信息保護管理要求,必要時進行法律合同約束。

結語

圖2 偽代碼邏輯示例

圖3 探測發現的源代碼泄露案例

企業敏感信息保護應是統一的、立體的,這對互聯網暴露面資產的應用系統尤為重要。本文針對應用系統管理地址及企業源代碼信息泄露的探測發現進行研究和實踐,提出的技術和管理方式能夠使企業以較低成本發現和治理應用系統的風險點。

猜你喜歡
信息系統管理
棗前期管理再好,后期管不好,前功盡棄
今日農業(2022年15期)2022-09-20 06:56:20
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
“這下管理創新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應用
現代企業(2015年8期)2015-02-28 18:54:47
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
管理的另一半
主站蜘蛛池模板: 国产91av在线| 男人天堂伊人网| 国产微拍精品| 亚洲精品免费网站| 国产极品嫩模在线观看91| 四虎影视国产精品| 99精品国产高清一区二区| 69国产精品视频免费| 国内老司机精品视频在线播出| 国产成人一二三| 成人在线天堂| 欧美中文一区| 国产96在线 | 在线观看精品国产入口| 久久精品无码一区二区国产区| 亚洲天堂免费| yy6080理论大片一级久久| 国产日韩欧美在线播放| 国产日韩精品一区在线不卡| 国产极品美女在线观看| 69av免费视频| 国产在线91在线电影| 欧美国产三级| 亚洲一区二区三区麻豆| 日本高清免费一本在线观看| 中文字幕 91| 午夜精品区| 国产伦精品一区二区三区视频优播 | 国产精品久久久久久影院| 国产在线小视频| 特级毛片免费视频| 狠狠干综合| 亚洲,国产,日韩,综合一区 | 亚洲a级毛片| 国产综合亚洲欧洲区精品无码| 色老二精品视频在线观看| 久久亚洲国产最新网站| 日本欧美一二三区色视频| 国产乱子伦一区二区=| 99精品久久精品| 中国国产一级毛片| 99精品免费欧美成人小视频 | 亚洲欧美综合另类图片小说区| 亚洲性视频网站| 手机永久AV在线播放| 亚洲天堂高清| 国产亚洲精久久久久久久91| 久久久黄色片| 中字无码av在线电影| 国产亚卅精品无码| 日韩一区精品视频一区二区| 88av在线播放| 五月六月伊人狠狠丁香网| 成人午夜福利视频| 国产成人一区免费观看| 国产福利一区视频| 国产一级小视频| 四虎在线观看视频高清无码| 国产国语一级毛片在线视频| 亚洲最大福利视频网| 国产在线麻豆波多野结衣| 91视频日本| 综合亚洲网| 国产在线精品99一区不卡| 成人在线观看一区| 全部毛片免费看| 亚洲AV无码一区二区三区牲色| 欧美怡红院视频一区二区三区| 久久精品一卡日本电影| 91午夜福利在线观看精品| 欧美在线网| 精品小视频在线观看| 国产女人喷水视频| 欧美午夜小视频| 精品久久久久成人码免费动漫| 天天综合色网| 国产精品女主播| 久久综合丝袜长腿丝袜| 亚洲第一中文字幕| 99热这里只有精品免费| 成年免费在线观看| 91精品国产自产在线老师啪l|