999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于自動化、分類、細粒度的端口全生命周期治理的研究

2021-03-26 06:50:36張正欣
科技經濟導刊 2021年6期
關鍵詞:信息系統

張正欣

(鹽城市社會保障信息中心,江蘇 鹽城 224001)

端口是網絡應用層程序與傳輸層TCP、UDP協議間聯系的通道,每個端口對應著一個應用程序。通常系統中運行的程序越多,開放的端口也越多,系統被入侵的風險也就越大。Windows、Linux等操作系統上常見的 TCP 135、139、445、593、1025、111、513端口和UDP 135、137、138、445端口以及一些流行病毒的后門端口(如 TCP 2745、3127、6129 端口)等默認情況下都是處于開放狀態,使得網絡病毒或黑客可通過這些開放端口對受害者電腦開展惡意破壞、竊取數據信息等攻擊行為。如何有效避免開放高危端口、快速定位排查信息系統故障,保障信息系統的安全穩定運行顯得極為重要。

1.現象描述

1.1 端口開放情況及關聯關系不清晰

信息系統在建轉運過程中未對系統端口開放情況進行梳理和審核,系統的端口開放情況、每個端口的用途以及端口之間的關聯關系未形成詳細記錄。部分系統開放了許多不必要的端口,存在感染病毒木馬或被攻擊者利用,進而影響到整個信息網絡安全的風險。此外,端口的作用和端口之間關聯關系不清晰,導致系統接口故障難以準確定位,故障排查效率低下。

1.2 缺少端口治理的自動化工具

缺少專門用于端口治理的自動化工具,端口治理工作中的大部分工作只能靠人工完成,不僅效率低下,而且準確性不高。

1.3 沒有明確的端口異動管控機制可供參考

安全運維中,沒有明確的系統端口異動管控機制可供參考,無法發現端口異動情況,及時采取有效的應對措施,日積月累必然會產生大量高危端口或非必要端口,存在較大的安全隱患。

2.主要做法

針對上述問題,基于自動化工具建立全面系統的業務端口信息臺帳制度,實現全業務對象全生命周期全流程常態化的有效管控,主要做法如下:

2.1 業務端口治理

采用自動化手段全面梳理信息內外網服務器IP地址上的端口開放情況。研究每個高危端口的用途和存在的風險,并制定相應的防護措施。

2.1.1 生成全服務網段端口清單

本文以掃描一個C網段地址上開放的所有端口為例。通過以下命令掃描服務器上開放的所有端口并將結果保存在“up_hosts_all_ports_fullscan.xml”文件中:

nmap --open -p0-65535 192.168.104.0/24 -oX d:up_hosts_all_ports_fullscan.xml

執行效果如圖所示:

圖1 Nmap掃描服務器C網段上所有端口結果

生成的xml端口掃描結果文件內容截圖如下:

圖2 xml端口掃描結果

2.1.2 自主開發自動化工具完成端口梳理

(1)按端口號對端口掃描結果進行分組和排序

使用自主編寫的python腳本實現對端口掃描結果進行分組和排序,并生成一個多重嵌套列表文件(即列表的每個元素也可展開為一個獨立的列表)。其中,每個成員列表第一個元素為端口號(int),第二個元素為該端口的IP地址(string)列表。腳本代碼如下:

腳本執行結果截圖如下所示:

圖3 端口分組排序結果

(2)按端口號進行查詢

提高端口梳理的效率,掌握每個端口(尤其是高危端口)的開放和分布情況,可編寫端口查詢腳本。通過腳本,可以根據端口查詢出相應的主機,腳本代碼如下:

執行效果如下圖所示:

圖4 端口查詢結果

(3)高危端口數量統計

參考國家漏洞庫漏洞,結合端口查詢腳本,統計出開放高危端口的主機數量,并有針對性地開展整改工作,各高危端口的統計數量如下表所示:

表1 高危端口數量排名前20列表

2.1.3 高危端口治理

根據前期統計出的高危端口的主機列表,主要采用以下三種方式來關閉高危端口:關停端口對應的服務;配置防火墻策略限制對高危端口的訪問;修改服務器注冊表關閉高危端口。

關閉高危端口對業務系統運行可能造成的影響,分階段關閉高危端口。

第一階段:勒索病毒相關端口治理

在所有的windows服務器組策略中集中關閉勒索病毒相關端口(137、138、139和445端口)的服務。同時,在各邊界防火墻上配置訪問控制策略,禁止所有訪問勒索病毒端口的行為。

圖5 IP組策略集中關閉勒索病毒相關的端口

第二階段:rlogin遠程登錄及RPC遠程調用端口治理

集中關閉513和111端口。111端口是Linux類系統上的RPC遠程過程調用服務端口,通過關閉portmap服務與關閉服務自動啟動的方式來關閉。因NFS共享文件服務也使用111端口,對于開啟了NFS的服務器,采用人工逐臺核對的方式進行手動關閉,對于確實需要使用NFS服務的系統通過防火墻策略對111端口進行限制。而513端口是remote login遠程登錄服務端口,通過批量卸載rsh-server軟件包的方式徹底關閉服務,目前已全部關閉513端口服務。

圖6 集中關閉513、111端口

第三階段:其余端口治理

對剩余高危端口關閉可能產生的影響及風險進行評估記錄,分批次、分階段關閉剩余的高危端口。

第四階段:從源頭上治理

為了防止出現經高危端口治理后開放端口數量下降,但新增設備繼續出現高危端口的情況,可制作linux標準化安裝光盤,使用linux標準化安裝光盤安裝后,刪除不必要的服務,僅開通了10022的遠程連接端口,能夠提升系統的安全性,減少后期的端口治理工作量。

圖7 驗證僅開通10022遠程連接端口

2.2 業務端口臺賬管理及應用

制定全服務器網段端口清單,同時制定業務端口臺帳異動管理辦法,通過確認每次檢修操作是否對IP地址臺帳進行變更,來保持臺帳信息的完整準確。

2.2.1 形成全服務器網段端口清單

通過技術手段獲取內外網服務器網段的所有業務端口后,可給每個網段分配一名監督負責人,及時更新臺賬信息形成一份完整的全服務器網段端口清單。其中各監督負責人參考已有的內外網服務器IP地址資源臺賬,聯系各IP地址申請人員填寫IP地址端口功能臺賬表格。端口臺賬清單模板如下圖所示:

圖8 IP地址端口臺帳清單模板

2.2.2 制定業務端口臺帳信息異動管理辦法

涉及IP地址端口臺賬信息變更都必須經過檢修,為確保每次檢修后對端口的變更記錄在冊,及時更新IP地址端口臺帳信息,可給每個IP地址網段指定一名監督負責人和管理員外,同時指定IP臺帳信息總負責人。若某次檢修后IP地址端口臺帳信息有變更,監督負責人則更新維護所負責的臺帳信息,同時將變更信息反饋給臺帳信息總負責人,由總負責人更新IP地址端口信息總臺賬,并做好相關記錄,以便后期核查。因此形成兩份IP地址端口信息臺帳變更維護表,一份由各監督負責人記錄留存,另一份由總負責人記錄留存。其中變更維護表可以看做是一份IP端口信息更新日志記錄,檢修操作后如IP端口臺帳信息有變更,需及時記錄在兩份變更維護表中。IP地址端口變更記錄管控流程圖如下所示:

圖9 IP地址端口變更記錄管控流程圖

為確保IP地址端口臺帳的準確完整性,可實行每三個月對各網段IP地址端口臺帳開展一次全面的內外網服務器端口掃描,并結合IP地址端口總臺帳信息變更維護表,審核IP地址總臺賬信息是否依舊準確完整。

2.2.3 網絡安全風險預警單處理

驗證業務端口治理提升工作的有效性和實用性,將端口治理成果應用到網絡安全風險預警單處理過程。

例如2017年6月22日全球能源互聯網研究院發布的BMC RSCD AGENT遠程命令執行漏洞風險預警單,利用該漏洞惡意攻擊者可繞過操作系統認證執行任意命令,取得對服務器的控制權限。預警單給出的排查方法是:

利用端口掃描工具對目標服務器進行端口掃描,確認TCP 4750端口是否開放;

在測試機上執行bmpexp.exe工具,bmcexp.exe –host x.x.x.x–cmd=”ifconfig”,成功返回命令的結果則說明存在此漏洞;

對所有使用BMC rscd agent軟件(存在的漏洞版本為:BMC rscd agent<8.7)的版本進行系統排查,更新BMC rscd agent至最新版本。為快速高效實現漏洞預警單的處理,可利用自動化端口掃描、分組、排序、查詢及統計腳本,結合IP地址臺賬變更記錄管控機制,形成一份準確完整的4750端口臺賬清單,給各網段IP地址臺賬負責人下發漏洞預警,對責任范圍內的所有使用BMC rscd agent軟件版本的系統進行快速排查,及時更新軟件版本。

2.3 外網系統業務端口歸并

對外網信息系統對社會僅開放80及443端口的可行性進行分析。完成互聯網出口統一。

3.結語

有效管控全業務對象全生命周期全流程常態化,提高信息系統運行安全防護水平,探索提出基于自動化、分類、細顆粒度的建設運行全生命周期的端口治理方案,基于自動化工具建立全面系統的分類結構化業務端口信息臺帳,制定常態化的全業務對象全生命周期全流程風險管控制度,實現網絡安全風險管控和業務端口治理提升工作。

3.1 依托自動化工具

從零開始建立全面系統的分類結構化的業務端口信息臺賬。基于自主編寫的自動化腳本建立了信息系統分類結構化業務端口信息臺帳,梳理在運系統、設備及服務器上開放的所有端口清單,顆粒度細化各IP地址所有端口的用途和訪問關系,可為端口治理常態化工作奠定基礎;編寫自動化腳本實現端口分組、排序、查詢及高危端口統計、關閉等功能,提高端口信息的快速搜集分類、信息系統故障和網絡安全風險預警單分析處置的效率。

3.2 依托信息化工具

基于分類結構化的端口信息臺賬,可建立全業務對象全生命周期全流程常態化的風險管控制度。基于分類結構化的端口信息臺帳,建立全業務對象全生命周期全流程的常態化風險管控制度,重點監控高危端口、重要業務端口,實現端口全生命業務對象的有效管控;制定端口異動管控機制,參照標準化配置手冊相關做法,從源頭上規避高危端口風險隱患,實現端口全生命周期的常態化管控;以自動化腳本為輔助工具,提高端口臺帳信息的快速收集、分析、研判、預警處置能力,實現端口全流程的常態化管控。

3.3 依托連續有效的信息臺賬數據

開展風險防范和業務系統優化工作,依據連續有效的業務端口信息臺帳,開展信息外網系統端口治理提升工作,在不影響外網業務系統應用的前提下,將外網業務對互聯網開放的端口統一歸并為80和443端口,保障外網業務系統的安全穩定運行。

猜你喜歡
信息系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統
半沸制皂系統(下)
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 不卡色老大久久综合网| 伊人久久福利中文字幕| 国产情精品嫩草影院88av| 国产小视频免费| 中文字幕日韩久久综合影院| 高清亚洲欧美在线看| 国产白浆视频| 中文无码精品A∨在线观看不卡| 91精品情国产情侣高潮对白蜜| 精品精品国产高清A毛片| av大片在线无码免费| 日韩无码白| 亚洲中文字幕无码mv| 天天视频在线91频| 精品剧情v国产在线观看| 色欲不卡无码一区二区| 好久久免费视频高清| 亚洲成人精品在线| 女人18毛片久久| 好久久免费视频高清| www.亚洲一区| 日本欧美视频在线观看| 久青草国产高清在线视频| 国产成人免费高清AⅤ| 午夜在线不卡| 天天综合网亚洲网站| 国产区精品高清在线观看| 国产精品七七在线播放| 成年看免费观看视频拍拍| 精品99在线观看| 亚洲无码高清一区| 91丝袜在线观看| 青青久久91| 亚洲国产黄色| 久久无码av三级| 99re在线视频观看| 精品欧美日韩国产日漫一区不卡| 宅男噜噜噜66国产在线观看| 亚洲精品动漫在线观看| 国产又爽又黄无遮挡免费观看 | 欧美另类图片视频无弹跳第一页| 亚洲va在线观看| 亚洲看片网| 精品人妻AV区| 在线观看免费人成视频色快速| 国产在线精品99一区不卡| 国产微拍一区二区三区四区| 欧美精品二区| 99r在线精品视频在线播放| 国产精品欧美激情| 国产丝袜第一页| 直接黄91麻豆网站| 黄片在线永久| 国产成人高清精品免费| 五月丁香伊人啪啪手机免费观看| 99久久精品免费看国产免费软件| 国产成人福利在线视老湿机| 欧美日韩国产在线播放| 国产精品青青| 久久激情影院| 天天色天天综合网| 九九热这里只有国产精品| 无码啪啪精品天堂浪潮av| 综合色区亚洲熟妇在线| 综合五月天网| 91亚洲国产视频| 亚洲熟女偷拍| av一区二区无码在线| 无码AV日韩一二三区| 午夜福利视频一区| 天天综合天天综合| 国产男人天堂| 91精品人妻互换| 99精品福利视频| 三区在线视频| 免费大黄网站在线观看| 亚洲国产精品久久久久秋霞影院 | 中文纯内无码H| 色综合天天视频在线观看| 国产午夜精品一区二区三区软件| а∨天堂一区中文字幕| 色综合国产|