-
- News -1.用零信任打击网络钓鱼,美国白宫又有重要部署https://mp.weixin.qq.com/s/8GN4SzMlFkZPLYgdIsNBQw2.难以摆脱的海事网络攻击:来自陆地的“海上黑客行动”https://mp.weixin.qq.com/s/WIx0tVHVkar4a1Y3uo4jBg3.遭受网络攻击后,厄瓜多尔银行Banco Pichincha尚未恢复服务https://www.freebuf.com/news/291890.html4.3D模型网站Thingiverse用户数据泄露,超5万台打印机可能被劫持https://www.freebuf.com/news/291918.html5.30多个国家承诺在美国主导的全球会议上打击勒索软件攻击https://thehackernews.com/2021/10/over-30-countries-pledge-to-fight.html6.在 Tor 站点遭到入侵后,REvil 勒索软件团伙进入地下https://thehackernews.com/2021/10/revil-ransomware-gang-goes-underground.html7.CryptoRom诈骗利用Apple Enterprise功能赚了140万美元https://mp.weixin.qq.com/s/Vhgq5zkO8s3CcxthBape5Q8.美国财政部报告:2021年勒索事件支付赎金将近6亿美元 超过去年全年https://www.cnbeta.com/articles/tech/1191069.htm9.Trickbot 通过新的分发渠道传播恶意软件https://securityaffairs.co/wordpress/123455/cyber-crime/trickbot-expands-distribution-channels.html10.《数据安全法》施行1个月,API安全管控平台有效提升API安全管理能力https://bbs.pediy.com/thread-269791.htm- APT -1.Operation EICAR(APT-Q-28):针对证券金融行业的定向猎杀活动https://mp.weixin.qq.com/s/F9fJCDeZZWlWDeyqpV_ltw2.与俄罗斯有关的 TA505 在新的恶意垃圾邮件活动中针对金融机构https://securityaffairs.co/wordpress/123441/breaking-news/ta505-mirrorblast-malspam-campaign.html
-
- News -1.苹果悄悄修复iOS 零日漏洞,但未奖励提交漏洞的安全人员https://mp.weixin.qq.com/s/SwxvlRH2o7Rnp2Sv4VzCbg2.巴西Hariexpress数据库配置错误泄露17.5亿条用户记录https://www.hackread.com/brazilian-marketplace-integrator-hariexpress-records/3.运营商Verizon的部分用户遭到入侵,甚至被盗刷信用卡https://www.bleepingcomputer.com/news/security/verizon-digital-carrier-visible-customer-accounts-were-hacked/4.Sophos发现CryptoRom针对欧美iPhone用户的诈骗攻击https://www.zdnet.com/article/international-cryptocurrency-scam-ring-targets-european-dating-app-users/5.CISA和FBI联合发布关于水务系统网络威胁的安全公告https://us-cert.cisa.gov/ncas/current-activity/2021/10/14/ongoing-cyber-threats-us-water-and-wastewater-systems-sector6.惨痛教训!宏碁电脑今年第二次被黑,印度经销数据全泄漏https://mp.weixin.qq.com/s/TvlDaxOLnYXOwCKE1sGWZA7.澳大利亚政府发布反勒索软件行动计划https://mp.weixin.qq.com/s/z-ix5iVNwGEYH1AlzWgJqQ8.中情局旗下风投投资加密通信应用Wickr,斯诺登建议立即删除https://mp.weixin.qq.com/s/gpsyPCoi4yw3-lV9tRWL4Q- Analysis -1.VirusTotal发布2021年勒索软件的分析报告https://mp.weixin.qq.com/s/PeAtWyfV5ZTeaa3JlGmYVA2.Agrius的恶意活动分析https://mp.weixin.qq.com/s/j7Sgi6GXYXni--_vLUBg0g- APT -1.Kaspersky发布APT组织IronHusky攻击活动的分析报告https://securelist.com/mysterysnail-attacks-with-windows-zero-day/104509/
-
- News -1.OpenSSF 获1000万美元投资,提升开源软件和软件供应链安全https://mp.weixin.qq.com/s/4RHgPtfUzMwxBw_2tpPktw2.全球最大的NFC 交易平台OpenSea严重漏洞可使黑客窃取钱包密币https://mp.weixin.qq.com/s/Dph-DQQ2XPKOoxtUoOtIog3.Mykings僵尸网络仍活跃,至少已通过挖矿获利2470万美元https://mp.weixin.qq.com/s/BCwhs3NItBTNroTKMmcdZg4.共筑网络安全防线——我国网络安全工作取得积极进展https://mp.weixin.qq.com/s/nJo-dWFXyjqS7qviBySoWw5.俄罗斯“壮士断腕”,构建自身网络安全https://mp.weixin.qq.com/s/k5Lkf3Jwa4xlmC_k8_jDJg- Analysis -1.迷雾退散:揭秘创建进程时ebx为什么指向peb的答案https://mp.weixin.qq.com/s/Hfmppf1riN50XduI4RTS1w2.详述近期遭利用的 Atlassian Confluence OGNL 注入漏洞 (CVE-2021-26084)https://mp.weixin.qq.com/s/93T-0m8y_E8bPjoW8PKqOw
-
- News -1.苹果 AirTag曝出存储型XSS漏洞,恐被攻击者利用https://mp.weixin.qq.com/s/J8LjSZAhVoM1ybUKM5TYEw2.Yamale Python 包受高危的代码执行漏洞影响https://mp.weixin.qq.com/s/J6NPKSi-LwYP8qtUWvdFog3.黑客公开Twitch完整源代码,称这是对其不作为的报复https://mp.weixin.qq.com/s/TwKk1htwPzPyeBhCJVpI1g4.Facebook史上最严重宕机,全网宕机近七小时https://mp.weixin.qq.com/s/3aXcLbN0zRDFIga18csTYg5.工信部起草公布《工信领域数据安全管理办法(试行)(征求意见稿)》https://mp.weixin.qq.com/s/h3e8_fqdQjYKho8v1cd1Fg6.首次!美国司法部将起诉隐瞒网络攻击事件的政府承包商https://mp.weixin.qq.com/s/0gz014WleTZRYL7uI5xIug7.英国安全公司:一家香港公司遭到REvil勒索软件攻击https://mp.weixin.qq.com/s/FbVNmjXsiEcMm8brgLFt-g8.美国秘密命令谷歌、微软和雅虎交出搜索指定关键词的用户信息https://mp.weixin.qq.com/s/RC-6c_2XgcfKRbL8LqvcJQ- Vulnerability -1.尽快更新!Chrome 修复两个已遭在野利用的 0dayhttps://mp.weixin.qq.com/s/BmzQFJm8aYXxBnuStnN8rw
-
- News -1.1 亿个物联网设备被零日漏洞暴露https://threatpost.com/100m-iot-devices-zero-day-bug/174963/2.物流仓库管理员出售公民个人信息5000余条获刑10个月https://mp.weixin.qq.com/s/BoHTDy7XQJ89sSmu5UbcjQ3.研究人员通过百度广告发现针对Mac用户的恶意软件https://mp.weixin.qq.com/s/AB9mAh7VVN4MKWeGce9_Bg4.Exchange Autodiscover漏洞暴露10万Windows域凭证https://mp.weixin.qq.com/s/Q4Y_0uYD4l5mCY62Fyadpg5.Microsoft WPBT 漏洞可让黑客在 Windows 设备上安装 rootkithttps://mp.weixin.qq.com/s/4yY1LhZ8KiKbOeVowMUXsg6.Desorden称已窃取马来西亚ABX Express 200GB数据https://www.databreaches.net/desorden-group-claims-to-have-stolen-200-gb-of-data-from-abx-express/7.马斯克:特斯拉中国用户所有个人信息都安全储存在中国国内https://www.cnbeta.com/articles/tech/1183583.htm8.美国要求三星、台积电提交敏感内部数据 或曝光大量企业机密https://new.qq.com/omn/20210927/20210927A07JHW00.html9.黑客入侵比特币网站并从中窃取了 17,000 美元https://www.cybersafe.news/bitcoin-org-hackers-steal-17000-in-giveaway-scam/- Analysis -1.如何阻止勒索软件-七步保护您的企业https://www.securitymagazine.com/articles/96178-how-to-stop-ransomware-seven-steps-to-protect-your-enterprise
-
漏洞名称 : Openssh权限提升漏洞 CVE-2021-41617组件名称 : Openssh影响范围 : 6.2≤Openssh<8.8漏洞类型 : 配置不当利用条件 :1、用户认证:需要用户认证2、触发方式:本地综合评价 :<综合评定利用难度>:未知。<综合评定威胁等级>:中危,可导致权限提升。漏洞分析:1、组件介绍 Openssh 是 SSH 协议的免费开源实现,可以用来进行远程控制, 或在计算机之间传送文件。通过对交互的流量进行加密防止窃听,连接劫持以及其他攻击。Openssh由OpenBSD项目的一些开发人员实现,已被集成到多种开源和商业产品中。2、漏洞描述 近日,监测到一则Openssh组件存在堆溢出漏洞的信息,漏洞编号:CVE-2021-41617,漏洞威胁等级:中危。 该漏洞是由于Openssh在使用某些非默认配置时,未能正确对补充组进行初始化,在执行AuthorizedKeysCommand 或 AuthorizedPrincipalsCommand指令时,帮助程序使用与 sshd 进程的组成员身份相关联的权限运行,攻击者可利用该漏洞在低权限的情况下,执行权限提升攻击,最终可获取其他用户的权限。影响范围: Openssh是多数Linux发行版系统默认的SSH协议实现,由于其功能强大,所以被广泛使用。可能受漏洞影响的资产广泛分布于世界各地,此次曝出的漏洞为中危漏洞,但涉及用户量大,故漏洞影响力较大。 目前受影响的Openssh版本:6.2≤Openssh<8.8解决方案:1、如何检测组件系统版本 执行命令ssh -V 以查看Openssh版本。2、官方修复建议 当前官方已发布最新版本,建议受影响的用户及时更新升级到最新版本。链接如下:http://www.openssh.com/参考链接: https://www.openssh.com/txt/release-8.8
-
- News -1.微软 Exchange Autodiscover 协议存bug,数十万域凭据可遭泄露https://mp.weixin.qq.com/s/iH4ALgaGLTwH9ELQWXQYOg2.开源软件 Nagios 曝11个漏洞,可使IT 基础设施遭接管引发供应链攻击https://mp.weixin.qq.com/s/i5Orjtx8QYT7iXK_UBMjQA3.SushiSwap MISO 遭软件供应链攻击,价值300万美元的以太坊被盗https://mp.weixin.qq.com/s/hzcqI2vbnm4rrnkEadhAiw4.美国一农业关基企业遭勒索攻击离线,食品供应链或面临重大威胁https://mp.weixin.qq.com/s/S6jMjEwfjjq8hHs3YWvxgg5.维珍宽带VPN用户信息泄露https://mp.weixin.qq.com/s/qGE9EungkNbP1THCXRFp-w6.FBI获得勒索解密密钥扣三周不分享?https://mp.weixin.qq.com/s/kGjBMC2wHnIm5oo2mpVbUA- Analysis -1.经验分享:Docker安全的26项检查清单(checklist)https://mp.weixin.qq.com/s/R5DV0X3QpYmaxVxIexRYgA2.医疗器械行业网络安全分析报告https://mp.weixin.qq.com/s/BQ4vBBRBlpD8kt7e8IWZVg3.发展上合组织数字经济:基于数据安全合作的视角https://mp.weixin.qq.com/s/4vb30EB02t5S0PkZD5vNfg- APT -1.起底国家级APT组织 :Turla(APT-Q-78)https://mp.weixin.qq.com/s/o-rvkERRn_7TCX_31s1LQQ
-
- News -1.REvil正式同名复出,消失内幕曝光https://mp.weixin.qq.com/s/x5Wg9CcFbELQoncNYrCkSw2.新恶意软件maxtrilha主要针对欧洲和南美金融行业https://securityaffairs.co/wordpress/122134/malware/maxtrilha-banking-trojan.html3.美国德克萨斯州共和党的官网遭到Anonymous攻击https://www.dailydot.com/debug/anonymous-hacks-texas-gop-website-floods-it-with-memes/4.麦当劳的电子邮件中发现大富翁游戏数据库的密码https://mp.weixin.qq.com/s/rRw7JcB0718k0liDJv2efw5.苹果设备零日漏洞威胁持续高发,今年已发生近十起针对性攻击事件https://mp.weixin.qq.com/s/gSaR88IcBzkmGMMqvrQFvg6.日本科技巨头奥林巴斯遭到勒索攻击:部分网络关闭https://mp.weixin.qq.com/s/zuRCr5IB5UK8sm1wOn19Sg- Analysis -1.不讲武德!实施“双重勒索”的7个新兴勒索软件组织https://mp.weixin.qq.com/s/dg8j3_zcw9Q9rDK5AEg0dw- Research -1.Kaspersky发布2021年上半年ICS威胁态势的报告https://securelist.com/threat-landscape-for-industrial-automation-systems-in-h1-2021/104017/- APT -1.起底国家级APT组织 :Lazarus Grouphttps://mp.weixin.qq.com/s/vd3F2JDWTWWj_TjhcMO5RA
-
- News -1.8.7 万台 Fortinet SSL-VPN 设备存在漏洞,大量敏感凭据信息被泄露https://mp.weixin.qq.com/s/DZ9RLBo8WfwG2KaKOqDsbg2.遭遇大规模DDoS攻击,俄罗斯银行业集体曝出访问故障https://mp.weixin.qq.com/s/w5mBjePuiSpNLlInI1tweg3.Symantec发布Grayfly针对电信行业的攻击活动报告https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/grayfly-china-sidewalk-malware4.全球超 200 万服务器仍运行过时 IIS 组件https://hackernews.cc/archives/360565.联合国证实其网络曾于今年4月受到黑客攻击https://www.cnbeta.com/articles/tech/1177213.htm6.Ragnar Locker威胁称:谁敢报警我就发布泄露数据https://www.anquanke.com/post/id/2529497.南非司法部网络系统遭到黑客攻击陷入瘫痪https://www.cnbeta.com/articles/tech/1177209.htm8.攻击者利用 Confluence 漏洞,入侵Jenkins项目服务器https://mp.weixin.qq.com/s/r4m1dxCrJMBHHEwpKfi_Zg- Analysis -1.非银支付国密算法改造探索https://www.anquanke.com/post/id/252897
-
近年来,随着云计算在企业数字化转型过程中扮演越来越重要角色,相关企业不断加大基础设施投入,市场需求旺盛。在政府推动和市场需求双重影响下,云计算产业在我国也迎来了加速发展。据中国信息通信研究院发布的《云计算报告2021》显示,2020年,我国公有云 SaaS市场规模达到278亿元,较2019年增长了43.1%,SaaS市场有望在未来几年迎来增长高峰;公有云PaaS市场规模突破100亿元,与去年相比提升了145.3%,随着数据库、中间件、微服务等服务的日益成熟,PaaS市场仍将保持较高的增速;公有云laaS 市场规模比2019年增长了97.8%。厂商市场份额方面,据统计,2020年,阿里云、天翼云、腾讯云、华为云、移动云占据公有云laaS 市场份额前五;公有云PaaS 方面,阿里云、腾讯云、百度云、华为云位于市场前列。 人“云”亦“云”的时代,云计算驱动产业升级的同时,更为严峻的安全威胁和挑战也逐渐进入人们的视野。前几年,云服务出现了很多安全事故。比如,谷歌在2009年三月份泄露了大量的文档;微软的Azure平台宕机22小时;2011的四月份,亚马逊的EC2服务崩溃,影响甚大等等。虽然相关安全事故还没有到决堤释放的程度,但将为数字化发展造成严重的影响。阿里、腾讯、百度、京东、360......如今,云计算这条赛道可以说是百舸争流,这样的环境下,如何打造“安全的云”,如何在“万云汇聚”的当下建立起云上网络安全的“第一道防线”,显得尤为重要。01、信任危机数字化云计算往往被一众业内人士称为数字化转型的基石和枢纽。一方面,以云计算技术为承载,融合多种数字技术打造数字基础设施一体化云平台,赋能各行业企业、各业务板块转型发展,满足海量多样化客户群体的个性化需求;另一方面,针对企业通用业务单元管理系统、核心业务系统,深入运用云计算技术对业务应用底层资源进行有效整合,实现应用系统的集成融合,打破业务单元之间壁垒,完成业务单元间协同共享。尤其在2021年,无论是华为云换帅,腾讯云全力加码云计算,阿里云发力云+AlOT,还是京东对云与AI业务的战略调整,都在说明一个问题,云业务已经成为互联网发展的重中之重。不过,随着云计算的普及和升级,传统的一些防御机制已经失效,需要引入新的安全措施。尤其是,IT架构从以传统数据中心为核心向以云计算为承载的数字基础设施转变,多云、混合云成为主要形态,以数据中心内部和外部进行划分的安全边界被打破,整个行业面临更多信任危机。一位云计算行业专家表示,云环境中的信任很大程度上依赖于所选的部署模型,因为数据和应用的管理是外包的或则委托的,所以他们并不被拥有者严格控制。传统架构中,信任是通过有效的安全规则来强制实施的。公有云和社区云中,控制权被委托给了拥有基础设施的组织。当部署一个公有云的时候,基础设施拥有者的控制权被削弱,这样是为了强制实施有效的安全政策,从而让危险降低。这就引入了一系列威胁,因为云服务基础设备提供商是否值得信任关系到整个云中数据的安全。当然,私有云的基础设施被一个私有组织承诺来管理和操作,这不会引入一些额外的安全问题,因为基础设施拥有者同时也是数据和流程负责人。最重要的是,云环境使得边界安全的观点不再适用。在一个云计算模型中,什么人在什么地方获取什么样的数据这些都很难被确切定位,传统的基于划分边界来保证整个架构安全的方法也很难在云计算中实施。为了应对云计算信任危机带来的安全问题,零信任与原生安全深入融合,成为一众企业的“守塔攻城”的手段。02、“零信任”防御从收入组成来看,拼多多目前依然是在线营销服务及其他的收入为主要收入来源,二季度营收180.804亿元,同比增长64%,在总营收中占比达78%,而上一季度占比为64%。“零信任”的故事可以从2013年说起。“斯诺登事件”后,时任 Forrester 分析师的 John Kindervag 提出了“零信任”解决方案。所谓零信任的核心是不再区分内外网,认为内网也是不安全的,所有的访问都需要经过认证和授权,这对防止组织东西向流量安全起到保护作用。简单来说,我们不能仅因为某个系统位于防火墙后面就直接信任它。相反,应该在安全性方面采取悲观观点,首先假定任何计算机、用户和服务器都不可信,除非事实证明并非如此。那么又该如何证明?答案是强身份验证和授权,并且在建立信任之前不进行任何数据传输操作。此外还应通过分析、筛选和日志记录等措施来验证所有行为的正确性,并持续观察是否存在代表威胁的信号。零信任的互联互通特征,取代了传统彼此隔离的物理空间,是产业数字化和万物互联健壮发展必须要面对的技术路径。尤其随着如今全球数字化和万物互联的加速,物理空间的边界彻底被打破,以“零信任”理念重构防御体系势在必行。从具体实践来看,腾讯云、阿里云、华为云等都在加速布局,并且已经取得了一定的成效。腾讯从2016年开始在内部实践落地自主设计、研发的零信任安全管理系统——腾讯iOA。疫情期间,这套系统为自身超过7万名员工和10万台服务终端的跨境、跨城远程办公提供了安全护航。从效果来看,这套系统兼具云端业务与所有终端的安全、高效连接,在确保企业业务安全的同时,保证办公效率。现在,腾讯的零信任安全解决方案已经对外开放,广泛应用到政务、银行、制造等众多行业领域。除了推动零信任架构落地和产业实践外,腾讯还携手国际国内机构、企业伙伴,共同推进零信任相关标准的制定,主导了国际上首个零信任安全技术标准,参与CCSA、ITU-T等零信任标准框架的立项,发起成立了国内首个零信任标准工作组,参与发布了大量零信任相关的技术规范。阿里云通过“云原生SASE解决方案”,将核心原生安全能力与网络能力融合,为云上用户提供了一个基于阿里云基础架构的SaaS化安全服务平台。该方案基于云的天生动态扩展能力,支持安全防护能力实时敏捷、弹性伸缩,安全访问服务边缘 ,这种架构依托阿里云遍布全国的数据中心和边缘计算节点,实现网络就近接入,降低延时,确保安全效果;更基于阿里云身份认证服务,构建全新零信任访问架构,极大降低内部资产和系统暴露面,打造更安全办公体系。阿里云想通过原生SASE解决方案给用户提供的是一个统一安全管理能力,不仅仅覆盖云上资产和应用的安全,也可以更好的管理企业办公网的安全。华为的零信任安全解决方案旨在为用户搭建一个“持续验证,动态授权,全局防御”的信任网络,帮助企业在数字化转型过程中解决传统安全架构难以解决的问题。他们给这套系统取名为“HiSec”。基于零信任理念,依托云原生安全能力,对网络隐身、自适应风险控制等关键技术进行创新,在安全运维、远程接入等众多场景进行大量实践,华为云应用信任中心(Application Trust Center, 简称ATC)服务也正式面世,帮助企业抵御外部攻击和防止内部违规操作,通过构建应用安全威胁全景拓扑,实现细粒度访问控制,满足客户对零信任访问控制能力的需求。未来,零信任与云与云原生深度融合将成为一种趋势。除了腾旭、阿里、华为等巨头的云业务加速升级,天融信、蔷薇灵动等小众玩家的安全产品也初具生态。不过业内人士表示,当下,这条赛道留给小玩家的机会会越来越少,不论是企业规模还是市场空间,京东、阿里、腾讯、华为都各自占了一块蛋糕,小玩家很难有大的突破。但是,云计算打破了传统的网络防护边界,一家企业或机构的安全规划与建设,很难由单一一家安全企业提供完整技术能力来解决。伴随产业互联网的发展,以及增量安全需求的复杂性,加快安全生态协同共建也将是大势所趋。当然,零信任是一个演进式的框架,而不是革命性的方法,需要长期坚守,不断维护。参考资料:1.信息安全与通信保密杂志社《“零信任”在云化业务中的安全技术研究》2.中国信息通信研究院《云计算白皮书 2021》
-
漏洞名称 : Microsoft MSHTML远程代码执行漏洞 CVE-2021-40444组件名称 : Microsoft MSHTML漏洞类型 : 远程代码执行影响范围 :Windows 7 for 32/x64-based Systems Service Pack 1Windows RT 8.1Windows 8.1/10 for 32/x64-based SystemsWindows 10 Version 1607 for 32/x64-based SystemsWindows 10 Version 2004/1809/1909/20H2/21H1 for 32/x64/ARM64-based SystemsWindows Server 2012/2012 R2/2016/2022Windows Server 2008 R2 for x64-based Systems Service Pack 1/2Windows Server 2004/2012/2012 R2/2016/2019/20H2/2022 (Server Core installation)利用条件 :1、用户认证:不需要用户认证2、触发方式:远程综合评价 :<综合评定利用难度>:未知。<综合评定威胁等级>:高危,能造成远程代码执行。漏洞分析:1、组件介绍 MSHTML 是微软的窗口操作系统(Windows)搭载的网页浏览器—Internet Explorer的排版引擎的名称。MSHTML是微软公司的一个COM组件,该组件封装了HTML语言中的所有元素及其属性,通过其提供的标准接口,可以访问指定网页的所有元素。ActiveX控件是微软公司的COM架构下单产物。其在Windows操作系统中应用广泛,Windows中的Office套件,IE浏览器等产品中有广泛应用。通过ActiveX控件可以与微软的MSHTML组件进行交互。2、漏洞描述 今日,安全团队监测到一则Microsoft MSHTML组件存在远程代码执行漏洞的信息,漏洞编号:CVE-2021-40444,漏洞威胁等级:高危。 该漏洞的是由于组件自身缺陷而引起的,攻击者可利用该漏洞,通过构造恶意的Office文档发送给被攻击方,最终导致远程代码执行。影响范围:微软ActiveX控件是微软公司的COM架构下单产物。其在Windows操作系统中应用广泛,Windows中的Office套件,IE浏览器等产品中有广泛应用。通过ActiveX控件可以与微软的MSHTML组件进行交互,从而引起安全问题。Windows作为全球安装用户量最大的操作系统,使用范围遍及世界各地,涉及用户量多,导致该漏洞的危害等级较高。目前受影响的版本:Windows 7 for 32/x64-based Systems Service Pack 1Windows RT 8.1Windows 8.1/10 for 32/x64-based SystemsWindows 10 Version 1607 for 32/x64-based SystemsWindows 10 Version 2004/1809/1909/20H2/21H1 for 32/x64/ARM64-based SystemsWindows Server 2012/2012 R2/2016/2022Windows Server 2008 R2 for x64-based Systems Service Pack 1/2Windows Server 2004/2012/2012 R2/2016/2019/20H2/2022 (Server Core installation)解决方案:1、临时解决方案 当前官方已发布临时修复方案1、创建一个.reg类型的文件,并写入如下内容:Windows Registry Editor Version 5.00[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0]"1001"=dword:00000003"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1]"1001"=dword:00000003"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2]"1001"=dword:00000003"1004"=dword:00000003[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3]"1001"=dword:00000003"1004"=dword:000000032、保存并双击该文件。3、重启操作系统参考链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-40444
-
- News -1.LockBit 2.0勒索软件在全球扩散https://xw.qq.com/amphtml/20210907A054JX002.TrickBot恶意软件团伙成员在韩被捕https://securityaffairs.co/wordpress/121909/cyber-crime/trickbot-gang-developer-arrested.html3.蓝牙“BrakTooth”漏洞可能会影响数十亿台设备https://www.freebuf.com/news/287531.html4.Wawa 支付 900 万美元现金和礼品卡以解决数据泄露问题https://www.sohu.com/a/481227188_1617955.传播伪装成破解软件的恶意软件的流量交换网络https://thehackernews.com/2021/09/traffic-exchange-networks-distributing.html6.王开文:加强信息与网络安全领域互信合作 为地区安全稳定提供保障https://weibo.com/ttarticle/p/show?id=23094046790883579003697.新西兰全国大范围断网:因第三大电信运营商遭DDoS攻击https://www.secrss.com/articles/341008.当今的关键基础设施:复杂的挑战和不断上升的威胁https://view.inews.qq.com/a/20210906A02CZC009.印度尼西亚政府的 COVID-19 测试可追踪影响 130 万用户的应用程序泄漏https://mp.weixin.qq.com/s?__biz=MzA3Mjc1MTkwOA==&mid=2650484886&idx=1&sn=3e56d3b0988f87de021484318bc0516d- APT -1.Lazarus APT组织近期针对区块链金融、能源行业的攻击活动分析http://www.hackdig.com/09/hack-472175.htm
-
02.混合云安全解决方案建议考虑到混合云环境下安全服务、安全技术、安全产品、安全平台、安全合规等安全风险的复杂性,建议企业在规划、构建和实施混合云架构时,可以使用第三方云服务商的安全咨询服务(如新钛云服等),从专业角度帮助企业了解不同公有云厂商、公有云产品和服务、私有云平台选型、私有云安全能力建设以及不同混合云安全解决方案的优缺点、适用场景、实施成本等,以减少混合云选型、落地实施及后续运维运营管理等多方面的安全问题。合理的混合云安全解决方案,仍然应该遵循最基本的安全建设理念,即合理的安全规划,分阶段进行实施,关注和防范重点风险。从实际项目经验来看,我们建议混合云安全解决方案大体可以分四个阶段进行实施:第一阶段:混合云安全架构调研、测试、规划和实施。包括公有云服务商及公有云安全服务的测试和选型,私有云平台选型、私有云安全解决方案的测试和选型,统一的混合云安全管理平台等;第二阶段: 混合云架构下的基础安全防范和服务能力建设。一般需要包括FW、WAF、CWPP、数据库审计服务或产品、多云管理平台等,以至少覆盖网络层安全、主机/容器安全、应用层安全、数据安全和运维通道的安全管理,从而构建基本的纵深安全防范体系;第三阶段:根据企业自身业务特性,加强重点风险防范能力。如针对游戏业务的抗DDOS服务、基于SDK的安全解决方案,针对电商行业的风控平台和数据安全解决方案等,需要重点考虑。第四阶段:适合企业混合云具体应用特性的安全强化,日常安全运维运营及安全合规工作。如针对SaaS业务的CASB产品,对高安全要求应用考虑实施SDP解决方案,敏感数据自动发现和动态脱敏,统一的安全中心和合规工作等。信息安全本身就是一个不断进化的动态过程,不可能一蹴而就,也不存在百分百的安全保障。如何科学的构建和管理混合云安全,需要更多的风险评估、安全管理、安全研究、安全运营、安全开发等多方经验的总结和交流,也非常欢迎各位就混合云安全涉及到的方方面面多多交流!
-
01.混合云架构下的安全风险分析1. 混合云架构下的安全风险分析企业混合云环境,一般包括一个或多个公有云厂商以及自建的私有云平台,从信息安全风险管理角度来看,实施混合云涉及到IT基础架构和应用架构的重大变更,因此需要重新进行风险评估。混合云环境下需要考虑到的安全风险包括:公有云厂商及其安全服务的选择私有云安全防护能力建设混合云环境下的服务器、容器、无服务器应用安全混合云环境下的数据安全统一的混合云安全管理和运营平台统一的混合云运维管理通道混合云环境下的安全合规需求云原生安全产品的选择1.1 公有云厂商及其安全服务的选择1) 公有云厂商是否具备合适的认证资质认证资质体现了公有云服务商自身在信息安全管理、云平台基础架构管理、安全运维和运营、用户个人信息保护、特定行业领域安全保障、灾难恢复和业务连续性管理及法律合规风险等方面的服务能力。如果企业上云业务涉及到用户信用卡支付,则需要提供基础架构服务的公有云厂商具备PCI DSS认证资质;如果企业上云业务需要通过国家等级保护认证,则需要需要提供基础架构服务的公有云厂商具备不低于企业应用系统等保定级级别的网络安全等级保护资质。因此企业需根据自身单位性质,行业要求,业务模式和具体安全需求选择合适的公有云厂商。公有云厂商申请的常见安全资质包括:ISO 20000(IT服务管理体系),ISO 27001认证(信息安全管理体系),ISO 22301(业务连续性管理),ISO 27017(云计算信息安全),ISO 27018(公有云个人身份信息安全防护),CSA STAR金牌认证(BSI+CSA云安全认证),ITSS(工信部云计算服务能力评估)(1级)网络安全等级保护(3级,4级),可信云服务认证资质等。一般来说,公有云厂商拥有的资质种类多少,某种程度上表明其对云平台基础建设和保障、用户服务、信息安全和法律法规遵循性方面的重视,从而能够为云租户提供更好的运维和安全服务。2) 公有云厂商是否能够提供企业需要的安全服务项目不同公有云厂商由于战略目标和业务发展规划不同,在信息安全理念、安全团队、安全技术能力沉淀、安全软硬件产品线等方面也存在差别,因此对外提供的安全产品和安全服务内容也会不一样。如阿里云的IDaaS可以为混合云应用提供统一的身份认证和授权管理,腾讯云防病毒引擎服务可以对用户上传文件进行安全扫描等,但并非所有的公有云厂商均可提供类似的安全服务。因此企业选择公有云厂商之前,应预先通过公有云厂商网站对其能够提供的安全产品和安全服务进行全面了解,并根据自身的业务安全风险、安全需求和安全技术经验,初步规划后续需要使用的安全产品和安全服务,对可能使用到的一些安全产品或安全服务内容存在疑问时,应积极和公有云厂商或其服务代理商进行深入沟通,比如支持的数据库类型,是否提供网络层的流量入侵检测服务,是否提供虚拟化补丁服务,是否提供统一的安全管理平台等,以便后续有需求时能够确保选择的公有云厂商可以提供需要的服务能力。3) 公有云厂商安全服务协议和SLA是否满足自身安全需求上云企业应仔细检查公有云厂商提供的各类安全服务协议和SLA内容,确认是否满足自身的安全基线、安全检查、安全审计、安全合规、事件处理、灾难恢复时的服务要求。1.2 私有云安全防护能力建设1)私有云产品选型国内私有云解决方案包括商业性质的VMware vCloud Suite产品 ,以及基于开源云计算管理平台Openstack进行二次开发的多家私有云厂商产品,如EaskStack,青云等。与此同时,不少公有云厂商也推出了自己的混合云解决方案,包括华为云Stack、阿里云Apsara Stack、腾讯云TCE、AWS Outposts、Azure Stack等,以帮助企业用户解决私有云产品选型,并可通过一致的产品和服务控制台统一管理企业混合云,同时进一步提升自己的公有云市场占比。2)如何构建私有云安全能力企业自建私有云时,应同时考虑私有云平台的自身安全性以及可以提供给云租户的安全服务内容,私有云安全能力和私有云产品的最终选型紧密相关。私有云安全体系建设包括整体网络架构设计、安全硬件设备部署、服务器硬件安全加固(安全引导技术如TPM,UEFI等)、网络设备安全、操作系统安全、通信安全、统一身份认证和授权、应用安全、中间件安全、存储和数据安全、API安全等多方面内容。如使用原生openstack自建私有云,可参考https://docs.openstack.org/security-guide/进行安全检查和安全加固,如使用第三方厂商的私有云解决方案,需要参考厂商提供的私有云平台安全要求进行检查和加固。对于为租户提供的安全服务,使用openstack构建的私有云,可考虑集成一些安全开源软件(如pfsense,VeryNginx等)实现基本的防火墙和WAF安全服务。传统的国内外硬件安全厂商(如绿盟,山石网科等)也开始提供软件化的安全产品和服务,通过软件定义安全SDS架构,可以提供相应的API和openstack等私有云平台进行集成,实现防火墙、负载均衡、入侵检测、入侵防御、WAF等安全功能集中管控的同时,也可为租户提供所需的安全服务。也有一些硬件安全厂商(如深信服,天融信等),通过超融合系统设备,直接在私有云环境中整合自身的各类安全产品,为租户提供一体化安全服务。相对而言更具竞争力的是那些推出混合云解决方案的公有云厂商,基于其自身公有云安全建设和安全服务经验,也许可以为私有云租户提供更加合适、可靠的安全产品和安全服务能力。因此对于混合云环境下的私有云安全能力建设,企业需要在传统安全厂商和公有云厂商的安全产品解决方案中做出艰难抉择。1.3 混合云环境下的服务器、容器、无服务器应用安全混合云环境下,企业业务运行的支撑环境包括服务器、容器或无服务器应用(如AWS上基于事件驱动的Lambda函数),这些业务运行环境的安全是企业需要重点考虑的安全问题。Gartner在 17 年提出了云工作负载安全平台CWPP (Cloud Workload Protection Platforms)的概念,主要就是致力于解决云环境下业务运行环境的安全性问题。根据产品聚焦的不同安全内容,CWPP产品又可细分为以下7类:支持多种类型操作系统功能漏洞扫描,配置和合规性功能基于身份的细分,可见性和控制能力应用程序控制/所需的状态执行功能服务器EDR,工作负载行为监控和威胁检测/响应功能容器和Kubernetes保护功能无服务器保护功能混合云环境下,企业应根据自身业务系统实际运行环境,如操作系统类型,是否使用容器,是否使用k8s,是否使用无服务器应用,是否有合规需求等,选择合适的CWPP产品。此类产品包括青藤云、安全狗、阿里云等多家独立安全厂商或公有云厂商产品。需要特别注意的是,选择的CWPP产品是否支持或如何支持混合云方式部署,以便后续的统一管理和维护。1.4 混合云环境下的数据安全其实不管是混合云环境,还是传统IDC环境,数据安全都是信息安全的重中之重。混合云环境下,企业数据会同时在公有云和私有云中传输和存储,从而增加了数据被监听窃取或被篡改的风险。因此公有云厂商一般都会提供数据加密、密钥管理、敏感数据发现、敏感数据脱敏、数据库审计、数据库防火墙等安全技术和安全服务以保护云租户的数据安全。另一方面,由于公有云厂商自身也会出现如服务器宕机或服务中断事件,从而导致云租户数据丢失的事件也有发生,所以实际操作过程中,大多数企业仍然倾向于划分公有云环境和私有云环境为不同安全等级(或信任级别)的区域,公有云环境更多用于部署业务前端应用并按需扩展,业务敏感数据仍然选择在企业可控的私有云环境进行存储。一些传统数据安全厂商(如美创,昂凯科技等)也已推出自己的混合云数据安全解决方案,涉及数据库运维管理平台,数据库审计系统,数据库脱敏系统,数据库防火墙,数据库加密系统等多种软硬件产品。对于企业信息安全或者是数据安全管理部门而言,混合云场景下的数据安全仍应遵循数据全生命周期安全管理理念,需要对公司各类数据进行梳理和分类分级,从数据生成和采集,数据传输,数据存储,数据处理,数据交换,数据备份和恢复,数据销毁整个生命周期进行风险评估,选择和实施适合混合云场景的数据安全技术、数据安全产品和安全管理措施,从而真正保障企业数据安全的同时,也可以满足企业需要遵循的各类数据安全标准、法律法规和行业合规要求。1.5 统一的混合云安全管理和运营平台混合云架构下的信息安全运维和运营管理涉及到公有云和私有云环境中的多种安全产品和安全实现技术,从信息安全管理部门的运维和运营效率,以及安全管理的一致性体验角度考虑,需要可以通过一个统一的安全管理平台实现集中化管理。如果选择公有云厂商提供的私有云安全解决方案,厂商通常会提供统一的安全管理平台实现对公有云和私有云安全设备和安全服务的集中管理。对于一些安全产品线较为完善的硬件安全厂家(如绿盟,深信服等),也会推出基于自有安全设备的混合云安全解决方案。通过在公有云环境开辟一个单独的安全管理区域,部署自有各类软硬件安全产品来替换公有云厂商提供的防火墙、WAF、DDOS、堡垒机、入侵检测设备、漏洞扫描系统、日志审计等安全服务,同时在私有云环境同样部署一套类似环境,实现对自有安全产品的统一管理。此类解决方案通常实施成本较高,存在重复部署问题,同时安全防护能力依赖于厂商现有的安全软硬件产品体系完善程度,不一定能够真正满足企业的实际安全需求。如果选择原生Openstack或基于openstack二次开发的私有云平台,如需实现统一的混合云安全管理平台,就会涉及公有云厂商安全服务API接入开发,所选硬件安全厂商提供的安全API接入开发,甚至需要硬件安全厂商的二次支持开发,目前来看,开发工作量和实现难度很大。1.6 统一的混合云运维管理通道对运维人员来说,混合云架构意味着需要在一个或多个公有云环境和私有云环境分别进行系统安装、服务部署、应用发布及日常的更新维护工作。针对私有云环境进行运维时,需要登录公司内部堡垒机进行操作,针对公有云环境进行运维时,需要登录公有云厂商提供的管理平台进行操作。同时对于公司安全管理部门来说,也需要在多点部署安全设备或安全工具,实现运维账号和运维权限管理,用户登录和操作日志审计等方面的安全管理工作。混合云环境下,运维或安全管理部门,可选择一款多云管理平台(如新钛云服提供的TiOps多云管理平台等),运维人员可以通过统一的平台入口,实现多云资源(包括公有云、私有云、物理机和容器)管理、自动化运维、k8s管理、公有云成本管理、CMDB、监控告警等运维工作,同时实现用户角色和权限管理、用户登录和操作审计及回放等安全功能。1.7 混合云环境下的安全合规需求不同类型的信息安全法律法规条款或安全合规认证内容,都是基于其关心的安全目标和定义的安全检查对象,通过具有不同安全侧重点和不同安全要求的多个检查项,对信息系统及其支撑、运行环境进行安全检查、测试和审计,以确认信息系统及其支撑运行环境中,采取的各类安全措施是否符合需要的安全要求。混合云环境的合规检查对象,一般都会涉及公有云厂商基础架构、公有云业务、私有云平台和私有云业务。比如混合云环境下的等保2.0合规认证,需要分别考虑公有云环境和私有云环境下的等保合规问题。对于公有云业务,首先要求作为提供基础设施服务(云计算平台)的公有云厂商,必须具备不低于应用系统等保定级级别的网络安全等级保护资质,然后再对企业的公有云业务(云租户信息系统)进行等保测评工作。对于自建私有云业务,也是首先需要对云计算平台进行定级和测评,然后再对私有云用户业务系统(云租户信息系统)进行定级测评,同样需要私有云平台的安全保护等级不低于其所支撑的业务系统的最高等级。类似地,混合云环境下的应用系统如果计划申请PIC-DSS认证、需要满足欧盟GDPR数据保护条例等合规或法律要求时,也是需要提供基础架构服务的公有云厂商具备相应的PCI-DSS认证资质、符合GDRP合规要求,同时对私有云基础架构(云计算平台)和用户业务系统(包括公有云和私有云上的云租户信息系统)进行对应的合规性检测。因此混合云环境下,企业需要根据自身合规需要,选择具有对应资质的公有云厂商,同时根据不同合规检查项,对自建私有云平台进行安全自查、安全加固或安全整改,以确保私有云平台和运行的用户业务系统符合合规要求。1.8 云安全产品的选择混合云环境下,许多传统的安全理念、安全产品和安全解决方案已经不再适合,或者说是不能有效解决混合云环境下产生的各类安全风险问题。与此同时,业界对云安全的研究,也促进了不少新的,更加适合云环境的安全理念、安全模型、云原生安全产品和针对性的混合云安全解决方案,比如gartner推荐的多种安全技术,包括多云管理平台,云工作保护平台(CWPP),云访问安全代理(CASB),云安全配置管理(CSPM),零信任安全解决方案(SDP)等等。对于计划或已经采用混合云架构的企业安全管理、安全技术人员,特别是安全架构师而言,需要不断跟进最前沿的云安全技术,熟悉不同的云安全产品功能和特性,以及水平参差不齐的混合云安全解决方案,同时结合企业自身的业务特性、安全目标和实际风险情况,进行测试并谨慎选择合适的云安全服务、云安全产品或混合云安全解决方案,这同样是一件具有很大挑战性和很高风险的任务。
-
2021年8月26日,监测到Atlassian官方发布公告,披露了CVE-2021-26084 Atlassian Confluence 远程代码执行漏洞。2021年8月31日,互联网上公开了相关漏洞利用脚本。漏洞描述:Atlassian Confluence是Atlassian公司出品的专业的企业知识管理与协同软件,可用于构建企业文库等。2021年8月26日Atlassian官方发布公告,披露了CVE-2021-26084 Atlassian Confluence 远程代码执行漏洞。2021年8月31日,互联网上公开了相关漏洞利用脚本,攻击者可在无需登录的情况下构造恶意请求,执行任意代码,控制服务器。提醒 Atlassian Confluence 用户尽快采取安全措施阻止漏洞攻击。漏洞评级:CVE-2021-26084 Atlassian Confluence 远程代码执行漏洞 高危漏洞细节漏洞PoC漏洞EXP在野利用公开公开公开存在影响版本:Atlassian Confluence Server/Data Center < 6.13.23Atlassian Confluence Server/Data Center < 7.4.11Atlassian Confluence Server/Data Center < 7.11.6Atlassian Confluence Server/Data Center < 7.12.5Atlassian Confluence Server/Data Center < 7.13.0安全版本:Atlassian Confluence Server/Data Center 6.13.23Atlassian Confluence Server/Data Center 7.4.11Atlassian Confluence Server/Data Center 7.11.6Atlassian Confluence Server/Data Center 7.12.5Atlassian Confluence Server/Data Center 7.13.0安全建议:根据影响及其安全版本排查并升级到安全版本。相关链接:https://confluence.atlassian.com/doc/confluence-security-advisory-2021-08-25-1077906215.html
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第五期2026/09/04 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;蒋春阳-华为云AI开发者案例开发专家
本期直播内容: AI工具体验营 · 第5-8课连讲。Agent-Team 多智能体协作完成毕业设计实践
回顾中 -
华为云开发者AI素养ClassRoom·第六期2026/09/08 周二 19:00-20:00
樊渊-2026华为软件挑战赛冠军
高手来了:看软挑高手解析二维排样问题—从工业难题到算法突破
回顾中
热门标签