999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

互聯網暴露面應用系統敏感信息泄露的檢測發現

2021-01-06 05:29:28中國移動通信集團河南有限公司業務支撐中心田菁菁馬文許慧云
網絡安全和信息化 2020年12期
關鍵詞:信息系統管理

■ 中國移動通信集團河南有限公司業務支撐中心 田菁菁 馬文 許慧云

編者按:本文通過對互聯網暴露面應用系統敏感信息泄露的檢測發現進行介紹,總結出針對性的檢測發現方法,提出了安全管理的要求措施,基于企業的安全管理場景提供了一些建議和思考。

如今企業部署安裝的IT 應用系統越來越多、越來越復雜,同時也對其承載企業敏感信息的安全管理工作提出了更高的要求。

當企業IT 應用系統中的敏感信息發生泄露后,企業卻往往后知后覺,不知所措。因此本文提出了兩種常見的企業敏感信息風險場景及其對應的檢測發現方法——應用管理地址探測與源代碼信息泄露探測,同時介紹了使用一些低成本的技術方式最大限度地發現風險情況。

應用管理地址探測

在企業應用系統被攻擊的案例中,因應用系統自身的管理地址暴露于互聯網所占比例很高,其中也包含一些常見的Web 中間件的管理地址,如Tomcat、WebSphere等Web 中間件的管理功能頁面。針對應用管理地址的攻擊方式通常為注入攻擊和暴力破解,其中以弱口令和默認帳號密碼猜測為主。以Tomcat 為例,管理員為了維護方便,通常會啟用Manager管理頁面,如圖1 所示。

在一些舊版本中,Tomcat的Manager 管理功能的帳號和密碼在“conf/tomcatusers.xml”文件中進行配置,使用一些默認的帳號和密碼,或者弱口令等。通過上述攻擊方法,攻擊者可以在較短時間內獲取攻擊收益。例如,針對Tomcat 管理功能的某些暴力破解核心代碼中,對Tocmat的管理地址進行提交用戶名和密碼的操作,如果返回的結果頁面中包含“Tomcat Web Application Manager”或“Tomcat Host Manager”等關鍵詞,則表示已經通過弱口令進入其管理地址端。

圖1 Tomcat 開啟了Manager 功能的登錄頁面

由此可見,針對企業應用系統的管理地址的探測發現非常有必要。安全管理人員可以通過對企業應用系統的管理地址及常見中間件的管理地址進行探測發現,進行針對性的安全加固和防護。

在探測方式上,可以采用“管理地址字典+登錄信息關鍵詞字典”的方式,即首先通過“應用系統訪問URL 地址+管理地址字典”進行HTTP 模擬訪問,對于訪問成功且字典類型為中間件的信息,則直接認定為存在管理地址泄露。如果成功訪問操作所使用的字典類型為普通的登錄地址字典,還需要再次進行登錄信息關鍵詞字典進行匹配,即發現網頁源碼中使用了“username”“password”及“loginid”等關鍵詞且存在對應的input輸入框,則認為存在管理地址泄露。如表1 所示。

字典庫需要能夠分類,并支持不斷地添加和維護,持續豐富。通過使用字典庫的形式,企業可以在無需介入業務部門具體業務的情況下,對應用系統的管理地址泄露情況進行探測,能夠以較低的成本實現對管理地址的安全管控。

表1 探測字典示例

源代碼信息泄露探測

除了企業應用系統管理地址泄露外,另一個常見的敏感信息泄露問題是企業應用系統的源代碼泄露。隨著軟件行業的蓬勃發展,越來越多的開發人員將自己的代碼分享到一些源碼管理網站,比如最為著名的GitHub 網站。

近年來發生過多起大型企業代碼敏感信息泄露事件,這會給企業造成極其嚴重后果:一是源代碼自身以及配置的帳號密碼等信息被惡意利用,導致攻擊者無需過高的技術手段即可攻擊企業應用系統;二是開發技術、業務能力、工程進度,甚至戰略投入方向可能被競爭對手掌握,導致企業經濟損失。

企業在對內做好常規的源代碼安全管理的同時,還應在外部進行源代碼信息泄露的常態化探測。與管理地址探測類似,可以使用爬蟲技術進行探測,即根據代碼分享網站(如GitHub、gitee.com 等)公開API 或使用網頁爬蟲技術定期進行關鍵字爬取,獲取命中的源碼工程相關內容,內容至少包含源碼的URL 路徑、源碼的上下文內容、源碼更新時間,以及命中的關鍵詞。如表2 所示。

以GitHub 為例,可以使用其開放API 能力進行關鍵詞的檢索。圖2 為偽代碼邏輯示例。

首先通過GitHub 的公開API 進行登錄,登錄成功后,使用關鍵詞進行搜索,默認搜索100 頁。之后對搜索結果進行分析,解析出代碼倉庫地址、用戶名及最后修改時間。如圖3 所示。

表2 常見關鍵詞示例

防范及思考

通過對應用系統管理地址、企業源代碼信息泄露的探測研究,筆者發現企業往往在上述兩方面的安全管控工作比較薄弱,企業應該建立整體的信息安全防控體系。針對此類風險,根據實際的應用經驗,筆者提出如下建議:

1.建立完善的企業敏感信息管理制度,并進行預案化,責任到人,同時加強企業敏感信息保護宣傳,增強企業員工的保密意識。

2.對應用系統確需對外開放的管理地址、確需公開的源代碼工程進行白名單化,并對白名單內的管理地址進行針對性的加固,對源代碼工程進行代碼級別審核。

3.將應用系統管理地址、源代碼信息泄露探測作為常態化監測任務,發現問題后通過電話、即時通訊軟件、加急或重大級別的工單進行迅速處置,并進行閉環跟蹤。

4.除企業內部員工外,還要對離職員工、承包商及其員工、合作伙伴等實施企業敏感信息保護管理要求,必要時進行法律合同約束。

結語

圖2 偽代碼邏輯示例

圖3 探測發現的源代碼泄露案例

企業敏感信息保護應是統一的、立體的,這對互聯網暴露面資產的應用系統尤為重要。本文針對應用系統管理地址及企業源代碼信息泄露的探測發現進行研究和實踐,提出的技術和管理方式能夠使企業以較低成本發現和治理應用系統的風險點。

猜你喜歡
信息系統管理
棗前期管理再好,后期管不好,前功盡棄
今日農業(2022年15期)2022-09-20 06:56:20
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
“這下管理創新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應用
現代企業(2015年8期)2015-02-28 18:54:47
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
管理的另一半
主站蜘蛛池模板: 伊人中文网| 亚洲精品制服丝袜二区| 亚洲免费毛片| 久草视频中文| 免费观看亚洲人成网站| 国产精品一区二区国产主播| 毛片在线播放a| 国产精品30p| 久久精品人妻中文系列| 曰AV在线无码| 国产白浆一区二区三区视频在线| 一级香蕉人体视频| 国产日本欧美在线观看| 一级毛片免费不卡在线| 日韩成人高清无码| 熟妇无码人妻| 中文一级毛片| 热99re99首页精品亚洲五月天| 91在线激情在线观看| 国产欧美在线观看一区| 特级毛片8级毛片免费观看| 国产亚洲精品97在线观看| 久久国产亚洲偷自| 无码高潮喷水专区久久| 国产亚洲欧美日韩在线观看一区二区| 成人av专区精品无码国产| 欧美视频在线不卡| 欧美影院久久| 9999在线视频| 71pao成人国产永久免费视频| 日韩精品少妇无码受不了| 美女被躁出白浆视频播放| 91精品人妻一区二区| 久久亚洲日本不卡一区二区| 狠狠亚洲婷婷综合色香| 91国内在线观看| 激情国产精品一区| 国产福利在线免费观看| 欧美在线观看不卡| 又猛又黄又爽无遮挡的视频网站| 国模私拍一区二区| 奇米影视狠狠精品7777| 99久久性生片| 青青青视频免费一区二区| 国产农村妇女精品一二区| 亚洲欧美在线综合一区二区三区| 久久精品电影| 麻豆国产原创视频在线播放| 亚洲日韩AV无码精品| 天天躁夜夜躁狠狠躁躁88| 欧美 国产 人人视频| 狠狠久久综合伊人不卡| 天堂久久久久久中文字幕| 波多野结衣一区二区三区AV| 色综合狠狠操| 久久久久青草大香线综合精品| 亚洲欧美日韩中文字幕在线| 日本精品视频一区二区| 国产激爽爽爽大片在线观看| 黄色免费在线网址| 亚洲欧美另类日本| 久久综合亚洲色一区二区三区| 亚洲Aⅴ无码专区在线观看q| 波多野一区| 色综合天天操| 欧美在线中文字幕| 国产午夜人做人免费视频中文| 国产成人区在线观看视频| 67194在线午夜亚洲| 欧美影院久久| 欧美在线伊人| 国产精品尤物在线| 成人午夜免费视频| 国产美女丝袜高潮| 高清无码手机在线观看| 国产精品露脸视频| 国产亚洲男人的天堂在线观看| 免费看美女自慰的网站| 亚洲欧美日本国产综合在线| 国产精品黑色丝袜的老师| 欧美三级视频在线播放| 免费在线成人网|