• [整体安全] Microsoft Exchange Server身份验证绕过漏洞预警(CVE-2021-33766)
    一、概要近日,华为云关注到国外有安全研究人员披露了Microsoft Exchange Server认证绕过漏洞(CVE-2021-33766)利用细节。攻击者通过发送特制的恶意请求,可以绕过身份验证。利用此漏洞可获取服务器敏感信息。目前POC公开,漏洞风险高。Microsoft Exchange Server 是微软公司的一套电子邮件服务组件。华为云提醒使用Microsoft Exchange Server的用户及时安排自检并做好安全加固。参考链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-33766二、漏洞级别漏洞级别:【严重】(说明:漏洞级别共四级:一般、重要、严重、紧急)三、漏洞影响范围影响版本:Microsoft Exchange 2013Microsoft Exchange 2016Microsoft Exchange 2019四、安全建议目前微软官方已发布相关补丁,请受影响的用户及时升级修复:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-33766注:修复漏洞前请将资料备份,并进行充分测试。
  • [整体安全] HiCert安全日报 - 2021-09-01
    - News -1.IOTE 2021国际物联网展暨物联网平台和网络安全展https://www.aqniu.com/industry/77154.html2.工业和信息化部移动互联网APP产品安全漏洞库正式发布https://www.aqniu.com/industry/77127.html3.DockerHub再现百万下载量黑产镜像,小心你的容器被挖矿https://www.anquanke.com/post/id/2520204.企业安全漏洞管理失败的三大顽疾https://www.aqniu.com/industry/77186.html5.观点 | 数据分类分级是安全治理前提https://mp.weixin.qq.com/s?__biz=MzA5MzE5MDAzOA==&mid=2664147516&idx=3&sn=ec0cdd28a20fbe8c5610ff6d4b0f639b6.2021年上半年全球网络安全领域的投融资、并购创历史新高https://mp.weixin.qq.com/s?__biz=MzI0NjU2NDMwNQ==&mid=2247493807&idx=1&sn=886c73266c89db941b59569c5f6069b07.威胁情报助力网络资产安全治理 ——BCS2021 TI INSIDE威胁情报生态发布会盛邦安全聂晓磊演讲实录https://mp.weixin.qq.com/s?__biz=MzAwNTAxMjUwNw==&mid=2650267691&idx=1&sn=3e3c345dbeeffda6bb437009bea6bdba8.非法交易21亿!上海警方捣毁首例利用黑客技术入侵交易系统,贩卖证券交易接口团伙https://mp.weixin.qq.com/s?__biz=MzIzMzE4NDU1OQ==&mid=2651985462&idx=1&sn=23312552df47486632c54c8e13e42749- Research -1.勒索病毒——互联网的陈疴https://mp.weixin.qq.com/s?__biz=MzIzMTAzNzUxMQ==&mid=2652923006&idx=1&sn=b3a08890857faad6c638e2c5bee3692a- APT -1.疑似俄语攻击者利用COVID-19疫苗诱饵针对中东地区的攻击活动分析https://mp.weixin.qq.com/s?__biz=MzI2MDc2MDA4OA==&mid=2247496652&idx=1&sn=f11694f25cd324c8a5b092e5cb8bb4f0
  • [云计算周刊] 云计算业绩增长超预期 天融信以安全赋能数字化转型
    当前,我国云计算市场呈现爆发式增长。据中国信息通信研究院发布的《云计算白皮书(2021年)》显示,2020年中国云计算整体规模达到2091亿元,增速高达56.6%。作为国内领先的网络安全、大数据与云服务提供商,天融信科技集团在云计算领域持续深耕,投入不断加大,并已取得显著成果。据2021年半年报显示,天融信上半年整体营业收入达7.05亿元,网络安全业务营业总收入同比增加73.07%。其中,云计算业务营收同比增长177.44%。随着云计算的不断成熟与应用场景逐渐扩大,云计算已成为数字经济时代的信息基础设施、企业数字化转型的重要基石。天融信2019年发布了下一代超融合产品,进军云计算基础设施领域,2020 年正式推出“天融信太行企业云”,为客户中心云、分支云、灾备云建设提供多场景私有云解决方案和安全桌面云解决方案,为各行业客户业务上云、数字化转型、敏捷交付奠定基础,现已在政府、医疗、教育、企业、运营商等多个行业形成规模化应用。目前,天融信拥有26件云计算领域专利,参与9项国家标准、行业标准、白皮书编制,牵头或参与多项国家项目攻关,并作为核心成员单位参与了《面向云计算的超融合系统技术要求》等4项云计算相关标准制定。天融信超融合管理系统产品也首批通过基于《面向云计算的超融合系统技术要求》的可信云超融合解决方案认证评估。基于在云计算领域的持续深耕,天融信结合自身在网络安全领域的深厚积累,致力于解决企业数字化转型中系统平台建设、生态建设及业务安全等问题,持续开拓创新,突破技术壁垒,提升信息化变革时代下新型IT基础架构的安全性、易用性和稳定性,建立完善的云上生态体系。此外,作为中国云安全与新兴技术安全创新联盟理事单位,天融信积极参与各类云计算相关会议与活动,与业界同仁深入交流、分享技术研究成果及应用实践经验,共同推进产业发展。随着云计算技术的飞速发展,新的需求和挑战层出不穷,天融信将持续深耕云计算领域,以开放、合作、共赢的发展理念,不断升级和完善产品,全面满足客户云计算服务需求,进一步夯实国内网络安全的基座,致力于成为民族安全产业的领导者、领先安全技术的创造者、数字时代安全的赋能者。
  • [应用安全] XStream < 1.4.18 反序列化远程代码执行漏洞(CVE-2021-39139等)
    2021年8月23日,监测到 XStream 官方发布安全公告,披露多个反序列化远程代码执行漏洞(CVE-2021-39139 等)。漏洞描述:XStream是一个常用的Java对象和XML相互转换的工具。2021年8月23日 XStream官方发布安全更新,修复了多个XStream 反序列化漏洞。攻击者通过构造恶意的XML文档,可绕过XStream的黑名单,触发反序列化,从而造成 反序列化代码执行漏洞(CVE-2021-39139等)等。实际漏洞利用依赖于具体代码实现以及相关接口请求,无法批量远程利用。提醒 XStream 用户尽快采取安全措施阻止漏洞攻击。漏洞评级:CVE-2021-39139 任意代码执行 高危CVE-2021-39140 拒绝服务 高危CVE-2021-39141 任意代码执行 高危CVE-2021-39144 任意代码执行 高危CVE-2021-39145 任意代码执行 高危CVE-2021-39146 任意代码执行 高危CVE-2021-39147 任意代码执行 高危CVE-2021-39148 任意代码执行 高危CVE-2021-39149 任意代码执行 高危CVE-2021-39150 SSRF漏洞 中危CVE-2021-39151 任意代码执行 高危CVE-2021-39152 SSRF漏洞 中危CVE-2021-39153 任意代码执行 高危CVE-2021-39154 任意代码执行 高危漏洞细节漏洞PoC漏洞EXP在野利用公开公开公开未知影响版本:XStream < 1.4.18安全版本:XStream 1.4.18安全建议:1、针对使用到XStream组件的web服务升级至最新版本:http://x-stream.github.io/changes.html相关链接:https://x-stream.github.io/security.html
  • [整体安全] HiCert安全日报 - 2021-08-23
    - News -1.个人信息保护法 拉开“反杀熟”大幕https://www.cnbeta.com/articles/tech/1169263.htm2.网信办等五部门发布《汽车数据安全管理若干规定(试行)》https://mp.weixin.qq.com/s/__ESeA0EyusxSO5Khrd3Rw3.CEO为创业资金,竟招募黑客干起了勒索交易?https://mp.weixin.qq.com/s/6PmXt7wglPFEdFGvv58Nhw4.企业实务视角解读《个人信息保护法》重点条款https://mp.weixin.qq.com/s/khphPAecSHmJPPyT9dHeEw5.立法机关权威人士解读《个人信息保护法》十大亮点https://mp.weixin.qq.com/s/gPaLxUxfv-GsgJFFHUWBCA6.Microsoft Exchange 受到 ProxyShell 缺陷的攻击;超过 1900 台服务器被黑!https://thehackernews.com/2021/08/microsoft-exchange-under-attack-with.html- Research -1.浅谈GBT 30283《信息安全技术 信息安全服务 分类与代码》https://mp.weixin.qq.com/s/dgIaAeeZspC8jtQbAS4Vtg2.Chrome-V8-CVE-2020-6468https://www.crowdstrike.com/blog/magniber-ransomware-caught-using-printnightmare-vulnerability/
  • [云计算周刊] 云原生安全的五个建议
    基于容器和无服务器平台的云原生应用在正在快速地被全球的组织所部署。虽然说云原生应用会带来易延展性、无与伦比的韧性、以及快捷的开发速度,云原生应用同样会带来挑战。云原生应用会有大量的可移动成分,并且基于那些短暂的架构组件。这就会给运营和维护产生难度;除此以外,自然还有安全隐患。云原生安全需要新的解决思路、策略和工具。这里,有五个可以帮助改善企业云原生安全的小建议。什么是云原生?云原生应用为云而创建,而且整个软件开发生命周期——开发、部署、测试和升级,都会在云环境完成。“云”的概念不局限于公有云,也可以意味着远程和本地资源都有的混合云或者超过一个云供应商的多云环境。云原生计算基金会(CNCF)认为三种工具应该用于云原生计算中:容器化、微服务结构和动态编排。容器化意味着软件和其关联依赖绑定,从而实现软件可移动、可扩展;动态编排包括了使用Kubernetes等工具管理云端容器;而微服务结构能够优化资源。容器能够被另一项云原生计算能力——无服务器功能所替代。云原生的安全挑战云原生应用给基础设施和应用安全带来了额外挑战。以下是一些关键挑战:多个需要保护的实体:DevOps团队和基础设施团队会使用微服务来运行云原生应用。在过去,多个进程或者软件功能会在一个虚拟机上运行。现在,每个进程或者能力都会被包装成分离的容器或者无服务器功能。每个实体都易于被攻破,因此需要全开发周期的防护。多样的结构:云原生系统会涉及很多公有云和私有云、云服务、以及应用结构。每个结构都有不同的隐患和安全需求。安全团队必须理解这一复杂的攻击面,并且为每个不同的结构找到解决方案。不断变化的环境:公有云和私有云环境在持续变化。快速的软件发布周期意味着微服务应用的每个组件都必须每日进行升级。另外,使用不可变性和基础设施即代码意味着应用会被持续分解并重构。安全团队会发现很难在不减缓发布周期的情况下,保护这些技术应用。如何保护云原生应用有多种保护云原生应用的方式,包括:安全左移、在函数和容器级别应用边界安全、贯彻最小角色和最低权限、保护应用依赖,以及安全共责。1. 安全左移许多企业依然在使用已有的工具,却无法处理云原生应用环境的速度、规模和动态网络。如果再加上无服务器功能,会让整个基础设施变得更抽象,让问题更严重。网络攻击者会寻找容器和无服务器代码中的隐患,以及云基础设施中的错误配置,以接入包含敏感信息的实体,再用它们提升权限,攻击其他实体。另一个问题是企业在用CI/CD工具持续开发、测试和发布应用。当使用容器部署云原生应用的时候,开发者会从本地或者公共库当中获取镜像,但一般不会检查这些镜像是否包含安全隐患。一种解决方案是给安全团队提供一些工具,阻止不受信任的镜像进入CI/CD管道,以及启用一些机制让不受信任的镜像在进入生产前就避免产生安全问题。通过在开发流程早期扫描镜像的漏洞、恶意软件成分等,开发者可以贯彻安全标准。2. 在函数和容器级别应用边界安全在无服务器应用中,系统会被分解成几个能从不同资源接受项目触发的可调用组件。这就给了攻击者更大的攻击选择,以及更多实施恶意行为的途径。一个很重要的方式是使用为云原生环境而制作的API和应用安全工具。除此以外,一个很普遍的操作是在功能级别使用边界安全——识别功能是否被一个和平时不同的来源所触发,然后监控事件触发中存在的异常情况。在容器化环境里,一个重要点是在不同级别都要实现安全——编排控制面板、物理主机、pod和容器。编排的一些最佳安全实践包括节点隔离、限制和监测容器之间的流量、以及对API服务器使用第三方认证机制。3. 最小角色与最低权限云原生资源之间会有大量频繁的交互。如果能够对每个无服务器功能或者容易都能配置一些独特的许可,就能有极大概率提升安全性。可以通过基于每个函数使用IAM,或者对容器进行颗粒度的许可,加强接入控制。花一点时间创建最小角色,或者为每个函数或容器创建一系列的许可。这就确保了即使云原生结构中有一个点失陷,其造成的危害也是最小的,并且会防止其他元件产生提权问题。4. 保护应用依赖无服务器函数和应用的代码经常从npm或者PyPI的库中获取有依赖关系的包。为了保护应用的依赖,就需要包括完整开源组件以及其漏洞数据库的自动化工具。同样,还需要能够在开发流程中触发安全行为的云原生编排工具。通过持续运作这些工具,就可以防范产线上运行的有隐患的代码包或者容器。5. 安全共责在开发者、DevOps和安全团队之间建立亲密的关系。开发者并不是安全专家,但他们可以被教导安全操作知识,从而确保他们可以安全地编写代码。安全团队应该知道应用是如何开发、测试和部署的,还有哪些工具在流程中被使用,从而安全团队能够在这些流程中有效地加入安全元素。云原生要求各种企业管理安全和开发的方式,因此尽快让不同团队减少隔阂至关重要。云原生的启用对企业来说是一个形成合作和共享文化的罕见契机。结论这篇文章提及了云原生面临的挑战,包括大量需要保护的实体,以及持续变化的环境和结构。同样,也给出了五个能够改善云原生环境的最佳实践:安全左移,在问题进入产线前进行规避。在函数和容器级别应用边界安全。对云原生应用中的实体实行最小角色和最低权限。保护好应用依赖。鼓励开发、运营和安全团队之间的安全共责。点评业务节奏加快使得无服务器应用等云原生应用会越来越多被企业所启用,云原生的安全也会更多被注意。不难发现,本文提到的五个安全建议中,软件安全相关的建议占了大部分:无论是安全左移、应用依赖的防护、还是实现DevSecOps整个安全协同,最终都离不开开发安全相关。这一点来看,DevSecOps和API安全的重要性都会随着云原生的使用进一步地提升。来源:https://netsecurity.51cto.com/art/202108/677745.htm
  • [技术干货] 【大厂内参】第10期:深入原生冰山安全体系,详解华为云安全服务如何构筑全栈安全
    【摘要】 如果把云安全比作“冰山”,不仅要关注冰山上的“安全服务和特性”,还要关注冰山下各种基础安全建设。近年来,随着全球网络空间快速发展,高危漏洞、大流量DDoS攻击、数据泄露事件频发。在高速变化的网络威胁态势中,仅仅依靠对漏洞的补救,或针对已知远远不够了,新的威胁还在不断涌现。企业客户在数字化转型和上云过程中,需要系统化构建安全体系以应对新的安全挑战。如果把云安全比作“冰山”,那云安全服务及云服务的安全特性属于“冰山”上的可见部分。而“冰山”下90%部分的安全能力,往往不为人所知,但正是这“冰山”下的部分,承载着整个公有云的安全性。华为云构筑的原生冰山安全体系,通过四大能力:自主研发的安全服务,覆盖全球的安全认证、覆盖全球的安全保障能力和全生命周期的数据安全治理,帮助企业抵御网络攻击,从复杂专业的安全工作中解放出来,快速、便捷地获取到普惠、合规、高效的安全服务。(详见《厚积薄发,华为云构筑原生冰山安全体系,守护云上安全》)。华为云安全服务全解析华为云基于20多年安全积累,自主研发的20+款云安全服务是华为云冰山安全体系中,最重要的能力之一,通过安全服务将华为安全能力共享给用户,帮助用户高效稳定地发展业务。华为云安全服务覆盖“保护云工作负载、保护应用服务、保护数据和密钥、管理安全态势、业务合规上云”五大领域,从计算层、网络层、数据层再到安全管理层,积累了不同维度的云安全经验,形成了协同联动的云安全服务体系,为用户提供优秀实践,构筑全栈安全。为了更具象的理解,我们以典型的电商场景为例,来详细了解这五大安全服务是如何为企业保驾护航的。保护云工作负载计算机和网络运转的核心是数据,而数据的归属则是主机,这其中包括个人电脑、服务器以及一些大型的磁盘阵列。对企业而言,主机既是承载公司业务及内部运转的底层平台,也是承载企业数据和服务的核心,其稳定、安全地运行是公司正常运转的前提保障。例如电商在大促期间,会有数以万计的用户下单信息存储在服务器中。如果没有主机安全防护体系,黑客就可以利用密码破解、社工攻击或漏洞攻击等手段入侵服务器数据库,获取大量数据资产。电商在被攻击的过程中,业务会被中断,大量恶意文件占用系统资源,也会导致服务器不能正常运行,影响用户的购买下单。新时代的主机安全素养:防得住暴力破解、查得出挖矿木马、守得住后门漏洞,不可或缺、一样都不能少。在弹性云主机的安全利器——HSS企业主机安全中,华为云企业主机安全(HSS)以服务器贴身安全管家的身份,实现病毒木马查杀、漏洞一键修复、入侵检测、防勒索等安全防护保障。其旗舰版及网页防篡改版,还增加反弹Shell、高危命令执行、自启动检测等能力,防止网页被篡改,有效应对APT攻击等高级威胁,全方位为云上企业保驾护航。很多企业会在多个云平台部署业务,一来享受不同云厂商的产品和服务优势;二来分散和减少业务系统风险。但多云部署也会带来主机安全管理难度陡增的难题。蘑菇街让你更美丽,华为云让蘑菇街更安全,蘑菇街通过华为云HSS实现了对多云平台主机的统一安全防护和管理,安全管理效率提升了3倍。同时,蘑菇街安全团队丰富的安全实战经验结合华为云HSS强大的入侵检测能力,提升了蘑菇街的安全防护等级。除了要防护外部的安全问题,对于企业内部的身份、权限和资产等IT运维安全问题,同样也要时刻关注。有调查显示,有超过半数的企业网络安全事件并非是因为外部攻击所导致,而是由于企业内部的不安全、不合规运维操作所造成的。堡垒机在企业安全运维内需和法律合规的双要求下,成为每个企业都需要的安全产品。初识华为云云堡垒机:层次分明细管理,过目不忘易审计,无须安装部署,一站式运维和安全管理,降低企业运维成本;实时记录所有操作和日志,并提供实时监控、录屏和回放等功能,便于事后审计和取证;同时产品安全合规,三大特点让云堡垒机成为企业必备的安全运维爆品。保护应用服务许多企业的关键业务依赖于Web应用,而互联网75%的攻击都集中在应用层。以电商来说,在618、双11期间经常会发布秒杀活动应用页面,一些不法攻击者会借助代理服务器生成指向受害主机的合法请求,对Web服务器进行大量访问请求,导致正常用户无法正常访问。最终就会出现秒杀活动一开始,页面就 404无法访问的现象。网页被篡改,访问被钓鱼、一做活动就宕机…其实,这些背后都是因为Web应用的防护没有做到位。针对Web应用防护,Web应用防火墙可用于常见攻击的检测和阻断,支持识别并阻拦常见的Web攻击。帮助用户应对网站入侵、漏洞利用、网页篡改、后门植入、CC攻击等安全问题,为企业Web业务安全运营保驾护航。以华为云的Web应用防火墙为例,它首先分析Web攻击行为,对具体业务场景设置动态防护,智能防御CC功能在第一时间开启。在不断对抗的过程中,基于灵活的自定义策略配置,摸清黑产的攻击策略,从而进行抵御。同时帮助客户梳理清楚业务逻辑,为业务调整优化提供依据。小心!网站遭遇Web攻击!谨防数据泄露,网页篡改! 中通过漫画的方式,形象的展示了华为云Web应用防火墙是如何帮助用户应对网站入侵、漏洞利用、网页篡改、后门植入、CC攻击等安全问题,为企业Web业务安全运营保驾护航。不仅如此,电商平台往往还会遭受恶意竞争者或黑客利用大量“受控主机”发出恶意攻击,导致平台网站无法访问导致业务中断,带来的经济损失以及客户流失。大规模网络攻击随时到来,中枪了咋整?华为云DDoS高防服务帮您轻松解决!除了这些能够防护外部攻击的安全保障,企业还需要漏洞扫描,自动发现网站或服务器在网络中的安全风险,为云上业务提供多维度的安全检测服务,让安全弱点无所遁形保护数据资产。我们都知道,数据是企业的核心信息,数据存储的关键位置仍然在数据库中。而现状则是,大量互联互通的企业环境中,数据库普遍缺乏有效安全防护。一些不法分子会利用拖库洗库撞库的方式攻击数据库盗取信息。我们知道电商企业的数据不仅包含商品信息,还有大量的注册用户、用户行为等相关隐私数据。数据隐私需要存储和流通,但是不能“裸奔”。数据金矿如何守?云上数据可以通过密钥技术、新算法和加密算法等身份验证手段来保护数据隐私,同时对数据本身增强了保护。数据传输、存储及处理的各个阶段对数据进行加密,利用云技术对信息进行处理,实现信息隐蔽,保护用户数据安全。为保障云上数据库的安全,我们可以基于反向代理及机器学习机制,进行敏感数据监测、数据脱敏、数据库审计和防注入攻击,详细可以了解数据库安全服务(Database Security Service,DBSS)。如果担忧数据泄露,数据加密服务(Data Encryption Workshop, DEW)可以为你快速解决这个难题,提供专属加密、密钥管理、密钥对管理功能,让你免除数据泄露忧愁。不仅如此,在钓鱼网站泛滥的今天,企业还需要防止网站被仿冒、被篡改,而引发用户的信息数据被盗窃,对用户造成经济上的损失。管理安全态势在企业的日常安全运维工作中,各种安全产品每日会产生海量的威胁告警,需要花费大量人力去人工排查真实威胁和误报,时间久了会产生“狼来了”的效果。如何能够真正知道什么人在攻击你、攻击的全局态势是什么样的,甚至要能根据现有信息预测出来攻击者可能的行动方向,成为企业安全防护的重点工作。态势感知就是对能够引起用户云上系统的安全态势发生变化的所有安全要素进行获取、理解以及预测未来的发展趋势,并通过可视化技术呈现出来,为安全防护行动提供决策。它拥有感知、理解、预测、呈现、决策等四大核心点。担心未知风险,决策错误?态势感知让安全运维不再摸黑!态势感知基于大数据安全分析能力,汇总和关联分析了云中资产、日志、告警等多维度的信息,改变过去运维人员淹没在海量数据中的窘境,最终降低主动发现安全威胁的时间。并且,可视化的态势感知的大屏,就像一个作战指挥中心,能够呈现全局视角的网络安全的防护水平和短板,对于管理层衡量安全投资价值及决策具有重要指导意义。基于态势感知,电商企业就可以清楚的了解到云上攻击从哪儿来,如何防,资产安全态势如何?让企业轻松感知现在,预知未来!除了态势感知,堪称云上风险“听诊器”的华为云威胁检测服务(MTD)可以持续监控恶意活动和未经授权的行为,补足其他服务检测能力,第一时间识别风险,规避由潜在威胁造成的安全事件,帮助企业提升安全运营效率,保障业务的连续性。业务合规上云当然,除了网络安全和业务安全需要得到保障,对于电商企业而言,最好的安全保护是制度保护。早在2017年6月,《中华人民共和国网络安全法》就正式实施,等级保护制度也成为国家网络安全的基本制度。2019年,等保2.0提出新的技术要求和管理要求,强调“一个中心,三重防护”,企业在安全防护体系建设、风险评估和管理上需要更加全面。为此,华为云为客户提供了等保安全(DJC)解决方案,帮助企业提升安全防护能力,满足等保合规要求。过等保其实不难,找对帮手很重要!在服务客户之前,华为云所有大区都通过等保3级,部分安全性要求高的大区、节点过等保4级,为用户顺利、高分过等保打下基础。为了让用户更省心省事,华为云更是以100%满足等保条款要求部署的各类安全防护产品。并且,结合华为30年的安全经验,华为云推出管理检测与响应服务(MDR),以云服务的形式,为客户建立由管理、技术与运维构成的安全风险管控体系,结合企业与机构业务的安全需求反馈和防控效果对用户安全防护进行持续改进,帮助企业与机构实现对安全风险与安全事件的有效监控,并及时采取有效措施持续降低安全风险并消除安全事件带来的损失。为了更好地帮助企业做好安全防护工作,开启云端安全模式。在华为云TechWave全球技术峰会安全专题日,华为云聚焦应用安全防护,发布四大安全新品:安全智能分析平台ISAP、威胁检测 MTD、应用信任中心ATC和安全运营中心 SOC,为企业的云上安全防护再添新的武器。云原生时代下,无处不在的云原生安全随着云原生技术的成熟和市场需求的升级,云计算的发展已步入新的阶段——云原生2.0时代。越来越多的企业及个人选择使用云原生技术来构建业务。企业在享受云原生红利的同时,也对安全防护有了更高的需求,因为需更契合云原生业务发展的安全服务。作为云原生代表技术之一的容器,每个企业都应该对容器安全有所了解。云原生2.0时代,企业都应该了解的容器安全,从容器与虚拟机的对比,为我们介绍了容器更便携和高效特点。华为云容器安全服务CGS构建了容器安全威胁纵深防御体系,提供包括镜像扫描、威胁检测与威胁防护的一整套容器安全能力,提供针对容器的Build、Ship、Run全生命周期保护能力,渗透到整个容器DevOps流程,保证容器虚拟环境从开发到生产整个流程的安全。在2020可信云大会上,经信通院严格检测,49项安全能力全部过检,华为云容器安全服务获可信云最高级的先进级认证。不仅如此,在云原生安全方面,华为云推出了CFW云防火墙、数据安全中心服务DSC和ATC应用信任中心三款产品。在华为云TechWave云原生2.0专题日上,为给企业业务提供多场景全流量防护,筑牢网络安全的第一道防线,华为云CFW云防火墙正式发布!华为云CFW云防火墙作为新一代云原生防火墙,提供云上互联网边界和VPC边界的防护,兼具“极简、智能、可视、开放”四大特点。传统的安全防护基于网络边界构建,但随着云计算和移动互联网的兴起,传统网络边界逐渐模糊,基于网络边界的防御理念难以适应云环境下的需求。零信任“从不信任、永远验证”的理念应势而起,即基于身份而非网络位置来构建访问控制体系。华为云基于零信任理念,依托云原生安全能力,对网络隐身、自适应风险控制等关键技术进行创新,在安全运维、远程接入等众多场景进行大量实践,让应用更安全,华为云应用信任中心ATC正式公测。ATC服务是围绕用户应用打造的安全服务,通过构建应用安全威胁全景拓扑,实现细粒度访问控制,满足客户对零信任访问控制能力的需求。 在2021年6月,十三届全国人大常委会第二十九次会议通过了《中华人民共和国数据安全法》(以下简称数据安全法),并将于9月1日起施行。数据是当今时代的金矿,保护数据安全更是企业的核心诉求。企业用云数字化转型的同时,如何保障企业数据资产的全生命周期安全?今天云上的数据安全能力其实一直是分散在各个服务之中,例如VPN、安全组、SSL证书以及诸如ECS、RDS、OBS等集成的加密能力。数据安全是一个管道,整体的安全能力是由每个阶段的安全能力共同组成的,换言之,如果某一个阶段做的很强,而另一个阶段没有任何保护措施,那么对于整体数据安全状态来说也是于事无补。企业缺少一个对整体安全能力审视统一视角,这个时候企业就需要一名数据资产“贴身守卫”——数据安全中心。作为19年9月份开始内测,2020年年底正式推出云原生华为云数据安全中心服务。该服务能够提供数据分级分类、数据安全风险识别、数据水印溯源和数据脱敏等基础数据安全能力,通过构建数据安全统一入口,围绕数据全生命周期,帮助用户实现云上数据安全可视化管理服务。而且还能够为企业提供数据资产的全生命周期全景图,让客户清楚知道自己的数据从哪里来、到哪里去、有无安全问题。保障云上数据在产生、采集、传输、存储、使用、交换、销毁各阶段的安全。真正的帮助企业做到:数据安全中心在手,保护数据方案都有。最后安全是个需要持续投入、持续演进、持续提升的系统性工程,不积跬步无以至千里。新兴技术高速发展的同时也带了未知安全威胁的频发,华为云安全继承华为20多年的安全能力积累,逐步打造完善云安全服务矩阵,构筑全栈安全防线,在云原生时代帮助客户高效安全地上云。《大厂内参》根据开发者普遍关注的热门技术领域,汇编实践精华内容。从业务场景选型,应用案例分析,到前瞻趋势预测。以专题的形式,深度解读华为云核心技术,分享一线工程师的实战经验。【第一期】敏捷&Devops:80+篇实践干货分享,深度解读敏捷&DevOps如何革新软件开发【第二期】数据库:从数据库科普到核心技术解读、上云案例分享,全方位剖析云数据库【第三期】云服务器:选型解读+案例分享:云服务器“软硬技术”全公开【第四期】人工智能:海量实战经验教你零门槛进场AI开发,无成本负担玩转AI应用【第五期】云原生:读懂云原生2.0,看它如何重塑业务开发架构【第六期】云安全:Get防范云安全的必杀技,学会构建云上完整安全体系【第七期】物联网:“端边云”IoT全栈技术大揭秘,开发实战指南带你轻松上手IoT【第八期】数据库:8大场景系列玩转数仓运维,做个不秃头的DBA【第九期】数据库:握IoT开发,从操作系统LiteOS内核源码学习开始
  • [整体安全] HiCert安全日报 - 2021-08-11
    - News -1.瞄准各行企业及政府组织,LockBit勒索入侵加密无得解https://www.freebuf.com/articles/system/281758.html2.苹果手机打电话不支持录音,不止是因为隐私https://www.cnbeta.com/articles/tech/1164279.htm3.网信办约谈14家视频监控APP厂商,推进摄像头偷窥等黑产集中治理https://www.freebuf.com/news/284004.html4.安卓恶意软件FlyTrap席卷超百个国家和地区https://mp.weixin.qq.com/s/bW6rG2o5nbcwt1TCddIooQ5.BlackMatter勒索软件团伙崛起https://mp.weixin.qq.com/s/YkhjdlO9Bc40n4Qrn4RdOg6.StrongPity APT 组织首次部署了 Android 恶意软件https://mp.weixin.qq.com/s/FMVV_VdmXDAICbQwMwkJ8Q7.研究团队披露net库中存在的IP地址验证漏洞的细节https://www.bleepingcomputer.com/news/security/go-rust-net-library-affected-by-critical-ip-address-validation-vulnerability/8.研究人员演示如何用拖拉机漏洞攻击粮食生产供应链https://www.infosecurity-magazine.com/news/defcon-exploiting-vulnerabilities/9.Kaspersky发布2021年Q2垃圾邮件和钓鱼活动的报告https://securelist.com/spam-and-phishing-in-q2-2021/103548/- Analysis -1.通过ATM漏洞实现现金窃取https://www.anquanke.com/post/id/248738
  • [云计算周刊] 【网信普法】云计算服务安全评估办法
    云计算服务安全评估办法第一条 为提高党政机关、关键信息基础设施运营者采购使用云计算服务的安全可控水平,制定本办法。第二条 云计算服务安全评估坚持事前评估与持续监督相结合,保障安全与促进应用相统一,依据有关法律法规和政策规定,参照国家有关网络安全标准,发挥专业技术机构、专家作用,客观评价、严格监督云计算服务平台(以下简称“云平台”)的安全性、可控性,为党政机关、关键信息基础设施运营者采购云计算服务提供参考。本办法中的云平台包括云计算服务软硬件设施及其相关管理制度等。第三条 云计算服务安全评估重点评估以下内容:(一)云平台管理运营者(以下简称“云服务商”)的征信、经营状况等基本情况;(二)云服务商人员背景及稳定性,特别是能够访问客户数据、能够收集相关元数据的人员;(三)云平台技术、产品和服务供应链安全情况;(四)云服务商安全管理能力及云平台安全防护情况;(五)客户迁移数据的可行性和便捷性;(六)云服务商的业务连续性;(七)其他可能影响云服务安全的因素。第四条 国家互联网信息办公室会同国家发展和改革委员会、工业和信息化部、财政部建立云计算服务安全评估工作协调机制(以下简称“协调机制”),审议云计算服务安全评估政策文件,批准云计算服务安全评估结果,协调处理云计算服务安全评估有关重要事项。云计算服务安全评估工作协调机制办公室(以下简称“办公室”)设在国家互联网信息办公室网络安全协调局。第五条 云服务商可申请对面向党政机关、关键信息基础设施提供云计算服务的云平台进行安全评估。第六条 申请安全评估的云服务商应向办公室提交以下材料:(一)申报书;(二)云计算服务系统安全计划;(三)业务连续性和供应链安全报告;(四)客户数据可迁移性分析报告;(五)安全评估工作需要的其他材料。第七条 办公室受理云服务商申请后,组织专业技术机构参照国家有关标准对云平台进行安全评价。第八条 专业技术机构应坚持客观、公正、公平的原则,按照国家有关规定,在办公室指导监督下,参照《云计算服务安全指南》《云计算服务安全能力要求》等国家标准,重点评价本办法第三条所述内容,形成评价报告,并对评价结果负责。第九条 办公室在专业技术机构安全评价基础上,组织云计算服务安全评估专家组进行综合评价。第十条 云计算服务安全评估专家组根据云服务商申报材料、评价报告等,综合评价云计算服务的安全性、可控性,提出是否通过安全评估的建议。第十一条 云计算服务安全评估专家组的建议经协调机制审议通过后,办公室按程序报国家互联网信息办公室核准。云计算服务安全评估结果由办公室发布。第十二条 云计算服务安全评估结果有效期3年。有效期届满需要延续保持评估结果的,云服务商应在届满前至少6个月向办公室申请复评。有效期内,云服务商因股权变更、企业重组等导致实控人或控股权发生变化的,应重新申请安全评估。第十三条 办公室通过组织抽查、接受举报等形式,对通过评估的云平台开展持续监督,重点监督有关安全控制措施有效性、重大变更、应急响应、风险处置等内容。通过评估的云平台已不再满足要求的,经协调机制审议、国家互联网信息办公室核准后撤销通过评估的结论。第十四条 通过评估的云平台停止提供服务时,云服务商应至少提前6个月通知客户和办公室,并配合客户做好迁移工作。第十五条 云服务商对所提供申报材料的真实性负责。在评估过程中拒绝按要求提供材料或故意提供虚假材料的,按评估不通过处理。第十六条 未经云服务商同意,参与评估工作的相关机构和人员不得披露云服务商提交的未公开材料以及评估工作中获悉的其他非公开信息,不得将云服务商提供的信息用于评估以外的目的。第十七条 本办法自2019年9月1日起施行。
  • [云计算周刊] 云原生驱动云计算“质变” 为数字化转型提供实现路径
    「本文来源:光明网」当前,云计算发展日益成熟,逐步迈入“深水区”。统计数据显示,2020年,我国云计算市场呈爆发式增长,整体规模达到2091亿元,增速达56.6%。从发展历程来看,云计算走过了2006年到2010年的形成期、2010年到2015年的发展期、2015年到2020的应用期,迈入成熟期。云计算如何助力企业数字化?未来将如何影响社会变革?在2021年可信云大会现场,记者采访了中国信息通信研究院云计算与大数据研究所(以下简称中国信通院云大所)所长何宝宏和副所长栗蔚。云计算是数字化转型的基石和枢纽企业数字化转型是我国推动经济社会发展的重要战略手段。“十四五”规划中,数字化作为关键词在全文出现了25次。企业数字化转型可以实现降本增效,但是转型并非易事。有报告显示,在精通数字技术的行业,如高科技、媒体和电信,转型成功率不超过26%;而在石油、天然气、汽车、基础设施和制药等较为传统的行业中,数字化转型更具挑战性,成功率仅在4%至11%之间。“我国数字经济规模占GDP的比重的确超过了三分之一,但是各个行业的数字化程度不太一样。“在何宝宏看来,“整个产业正在做数字化转型,云是核心,云带动了所有业务的融合。”中国信息通信研究院云计算与大数据研究所所长何宝宏如何加速推进数字化?在何宝宏和栗蔚看来,云计算的发展,某种程度为数字化提供了工具和实现路径。“随着云计算的持续成熟,云计算在产业界的虹吸效应开始显现,并对软件架构、融合新技术、算力服务、管理模式、安全体系、数字化转型等带来深刻变革”,栗蔚表示,云计算已经渗入到企业数字化转型的各个环节,无处不在。在栗蔚看来,云计算已经成为数字化转型的基石和枢纽。一方面,以云计算技术为承载,融合多种数字技术打造数字基础设施一体化云平台,赋能各行业企业、各业务板块转型发展,满足海量多样化客户群体的个性化需求;另一方面,针对企业通用业务单元管理系统、核心业务系统,深入运用云计算技术对业务应用底层资源进行有效整合,实现应用系统的集成融合,打破业务单元之间的壁垒,实现业务单元间协同共享。中国信息通信研究院云计算与大数据研究所副所长栗蔚云原生的本质是提质增效云计算领域炙手可热的技术是云原生,云原生的本质是一套指导用户使用云计算技术实现业务降本增效的最佳实践和方法论。在何宝宏看来,随着我国在“新基建”领域的布局加速,云计算迎来全新的发展机遇,万千企业数字化转型提速换挡,也对云计算的使用效能提出新的需求。云原生以其独特的技术特点,很好的契合了云计算发展的本质需求,正在成为驱动云计算“质变”的技术内核。“云原生的体系让这些领域能够迅速融入到云计算的能力池当中,从而使最终用户降本增效,带来巨大价值。”何宝宏分析,过去10余年,云计算的核心价值是实现资源的高内聚,提升复合利用率,云计算主要解决了资源问题。而近几年,伴随全球数字化浪潮迅猛发展,企业积累竞争优势的核心诉求改变,集中到商业模式的改变,快速感知并响应用户的需求,这在很大程度上倒逼技术架构,使架构的支撑焦点由资源转向了应用。也正是在此背景下,近年来,云原生产业保持了强劲的发展态势。“云服务商纷纷进入全面云原生化的时代,软件企业的云原生转型步伐也不断加快。而在需求端,云原生化开始从业内的头部企业逐步下沉到中小企业,从领先企业的尝鲜变为主流企业的必备。”何宝宏说。安全,从边界为核心到身份为核心企业上云、数字化转型如何保障安全?何宝宏告诉记者,中国信通院的行业调研显示,安全性是企业在数字化过程中尤其关心的一个问题。随着企业上云进程的不断加快,传统以边界为核心的安全防护体系遭遇瓶颈,零信任、原生云安全等理念兴起,为企业建设新一代安全体系提供了指引。“零信任,就是从不信任,永远验证。”栗蔚表示,零信任在企业数字化转型安全建设中的作用与意义就在于其理念打破了网络位置和信任间的默认关系,能够最大限度保证资源被可信访问,提升企业数字化转型中新IT架构的安全性。当前,云原生与零信任呈加速融合趋势。何宝宏分析,一是在运营阶段,零信任作为云安全产品不断原生化,零信任从私有化部署向SaaS服务演进、SD-WAN通过集成零信任,实现安全访问服务边缘(SASE),云上零信任实现了安全性能的弹性扩展,能够应对海量访问请求,同时微隔离作为零信任关键技术,对云内东西向流量进行访问控制,弥补传统安全防护机制在云环境应用的不足。“原生云安全强调从研发阶段关注安全,越来越多的企业开始以零信任原则设计应用系统,云服务或云上应用将实现原生零信任,安全能力得到大幅提升。”何宝宏说。(宋雅娟)
  • [技术干货] 华为云亮相ISC互联网安全大会,分享DevSecOps五大安全服务
    近日,第九届ISC互联网安全大会于北京国家会议中心举行。华为云PaaS服务产品部安全专家受邀发表题为《华为20年研发安全积累,助力企业落地DevSecOps》的主题演讲。在过去20年的演进中,华为积累了深厚的研发安全文化、流程和工具链,经历了超大规模复杂场景的考验,例如,每天执行的代码安全扫描量超过500亿行,每天执行的Web和主机漏洞扫描任务近10万个等等。这些积累,形成了华为云5大DevSecOps安全服务,可以帮助企业获得端到端的研发安全体系和能力。在敏捷开发过程中内置安全措施,让应用“天生安全,健康成长”。华为云PaaS服务产品部安全域相关负责人在现场发表演讲威胁建模服务:在产品设计早期识别并消减风险威胁建模服务,对业界公认的STRIDE方法论进行了升级,用于系统威胁分析,提供分析维度、参考案例,辅助进行安全设计,识别风险;识别风险后,智能推荐消减措施及测试用例,输出分析报告;内置的华为长期积累的安全风险识别方案、消减方案、设计方案、测试用例、场景样例与知识,降低企业安全设计门槛。隐私合规服务:解读GDPR、等保等法律法规,帮助企业满足合规要求隐私合规服务,根据对GDPR、等保等的解读与分析,提供工具,生成隐私合规报告、隐私声明,帮助企业合规设计。根据隐私合规设计方案,自动生成和执行测试用例,最后给出隐私合规验证报告。内置的的隐私设计框架,可以帮助企业快速形成行业解决方案并复制至其它行业。代码安全服务:多种源码安全静态检查,将风险拦截在编码阶段该服务支持:拦截多种语言安全问题:今年将陆续支持C/C++/Java/JS/Python/Go语言的安全问题的检查,拦截OWASP Top10、CWE等多类型的安全漏洞。为华为云CloudIDE提供IDE级代码检查能力、为CodeHub提供代码提交、合并阶段的门禁级检查,以及流水线自动化测试、出包阶段的版本级的安全问题检测。高效闭环发现的安全问题:支持扫描告警屏蔽、屏蔽结果继承、告警修复建议等功能,协助问题快速分析和闭环。内置华为优秀实践规则集、行业规则集:提供金融、车企等行业特有的安全编码扫描规则集,并提供华为云推荐规则集的合规检测。漏洞扫描服务:多场景高精度漏洞扫描,走好上线前最后一公里该服务已在华为云发布,并计划在下半年进行重大升级,支持:全场景漏洞覆盖:覆盖Web、主机、镜像、开源软件、移动应用的漏洞扫描和隐私合规检查能力,支持华为、OWASP等业界优秀实践,支持等保2.0等标准。专业的修复建议:提供典型Web漏洞精准检测,在CVE漏洞评估方面更贴近真实威胁;在APK开源组件扫描和信息泄露检测方面,具备更精准的检测能力,因此可以提供更专业的修复建议。可升级的漏洞检测能力:聚焦最新安全漏洞,动态扩展扫描能力;可灵活集成第三方漏洞扫描引擎,统一报告展示,支持漏洞去重,也可被集成至第三方持续集成/持续发布流水线中。研发安全专家服务:企业既有工具,又建立安全文化研发安全专家服务,可以为企业提供研发安全水平评估、检查能力定制、工具工程能力定制、安全运营体系咨询、设立工具评估标准等。帮助企业不仅用好安全工具链,更深刻认识安全流程如何协调团队和工具的使用,最后形成牢不可破的安全文化,将安全融入企业的基因中。上述研发安全服务,许多能力已经上线国内领先的DevOps平台——华为云DevCloud,并将持续迭代,降低企业安全研发门槛,提升效率。华为云希望与更多的合作伙伴一道,进行产品、技术、商务等层面的合作,共同构建DevSecOps安全生态,为用户打造领先的应用安全解决方案。
  • [整体安全] HiCert安全日报 - 2021-08-02
    - News -1.黑客从爱沙尼亚政府系统窃取28万公民信息;NSA发布有关如何保护组织的无线设备安全的指南https://mp.weixin.qq.com/s?__biz=MzUxMDQzNTMyNg==&mid=2247495757&idx=1&sn=3601e059fd60d0fcff0ee56c1e1046512.诊疗系统瘫痪 西安警方侦破一起破坏医院计算机信息系统案https://mp.weixin.qq.com/s?__biz=MzIzMzE4NDU1OQ==&mid=2651983708&idx=2&sn=2193b9d40299380ea1f030088f51af0b3.为何不管做多少测试,也补不完智能汽车的安全漏洞?https://new.qq.com/omn/20210801/20210801A052GY00.html?utm_source=tuicool&utm_medium=referral4.自上而下的全面监管时代全面来临——网络安全https://baijiahao.baidu.com/s?id=1706890923991941164&wfr=spider&for=pc5.你真的理解《网络安全产业高质量发展三年行动计划》中提到的云化安全服务吗?https://www.sohu.com/a/480806067_2446416.专注保护个人信息安全!湛江经开区检察院案例获评广东省典型案例https://www.sohu.com/a/480765429_1201521487.以“全流量”看清数字时代安全风险https://mp.weixin.qq.com/s?__biz=MzA5MzE5MDAzOA%3D%3D&mid=2664146402&idx=1&sn=3f772561aa6c5b7503409eb381464852&scene=45#wechat_redirect8.美司法部:SolarWinds黑客去年曾入侵了联邦检察官办公室https://www.cnbeta.com/articles/tech/1160459.htm9.勒索、出售均未果,黑客在网上曝光了盗来的所有EA数据https://hot.cnbeta.com/articles/game/1160485.htm- APT -1.神秘APT组织锁定(IIS)Web服务器,擅长规避恶意软件检测 - FreeBuf网络安全行业门户https://www.freebuf.com/news/282716.html
  • [分享交流] 工厂、园区在契约锁安全管理用印:单据、出入证、合格证在线签
    在制造业生产工厂、大型园区,常常因为众多安全管理规定产生大量用印需求,特别是生产安全、出入安全、产品安全管理中,每天各类罚单、出入证、合格证的盖章成为老大难!契约锁电子签章针对此类业务签署需求,全面开放集成OA、BPM流程管理系统以及园区物业管理系统等各类管理软件,为工厂、园区安全管理业务提供“数字身份认证、电子签章”功能支撑,助力制造业工厂、园区全面数字化转型。三大特色签署场景 生产/门禁/产品安全管理文件在线签1、生产安全管理:罚单、罚款收据在线签大型制造业工厂大多安全管理要求严格,特别是化工材料生产、燃油材料生产以及铝电等金属冶炼工厂,都有严格的“安全生产管理标准”,凡是进入厂区的供应商或者内部工作人员,一旦违反管理规定都要进行罚款警示。一般由门卫开具罚单标记罚款金额及罚款事由,被罚款人凭单据到财务处交罚款获取收据证明。(厂区罚款办理程序)线下签署难点:① 线下管理模式下,全靠人工自觉缴纳罚款,很容易不了了之,起不到警示作用。② 为了省事,大多厂区罚单都由门卫自行开具,缺乏审批程序,罚款标准执行不透明,罚款金额难统一,各厂区管理标准统一难。③ 缴纳罚款过程复杂,无法当场缴纳罚款,必须在工作日抽时间到财务处缴纳罚款,从开罚单、缴费到开收据,全程等待周期过长,不仅被罚款人缴费成本高、体验差,缴费情况管理层也无法及时了解,安全管理标准执行情况难分析。契约锁解决方案:契约锁电子签章可以无缝对接OA、BPM等管理系统,为厂区安全罚款在线缴纳业务提供“身份认证及电子签章”支持,将“可信电子签章与标准电子流程”结合,打造全程数字化安全罚款缴纳平台。(在线缴纳罚款-在线签发电子收据)门卫通过管理系统就能快速提交罚款单审批流程,上报具体罚款金额、原因以及罚款人等信息,生成电子罚款单。各级相关领导在线查收审批流程,快速签字审批,全程只需几分钟就能按规范、透明化发起罚款。(在线开罚单)签名审批进度、罚款缴纳状态自动回传管理系统,门卫及时了解领导审批速度,管理层掌握具体罚款过程。被罚款人在线扫码缴纳罚款成功,系统自动套用契约锁预设电子收据模板生成电子收款凭证文件,自动完成盖章生成电子收据。(电子收款凭证)同时,已盖章的电子收据通过手机短信下发被罚款人,支持按需下载,实现开单-审批-缴费-开票-下载全程数字化。2、出入安全管理:人员、物资出入证在线签一些保密要求高、从事精密仪器设备、软件产品研发生产的园区、工厂,为了保障产品物资安全,对人员及物资的出入管理严格,外来人员、运输人员需要提供“加盖印章的出入证”才能顺利通行。线下签署难题:① 线下管理过程中,出门证伪造成本低,可能存在伪造印章制作出入证的情况,门卫短时间内无法核实,肉眼难分辨,物资出入有风险。② 纸质出入证必须经多级审批、盖章,由业务人员线下分发给承运司机,等待周期长,效率低,对于物资调拨运输需求较多的工厂和园区,需要消耗大量时间处理出入证盖章业务。契约锁解决方案:契约锁支持集成园区物业管理系统、OA办公系统,为厂区、园区出业务提供身份认证、出入证模板以及有效电子签章服务。(出入证在线签场景)人员、物资出入提前通过业务系统提交证件办理流程,相关领导在线认证身份签字、审批后,自动套用契约锁电子模板生成证明、自动盖章,申请人在线签字确认,并由系统短信链接下发出入人员,无需多层跑腿周转,全程真实身份保障,确保出入经审批、可查、可验真。3、产品安全管理:质量合格证在线签各大工厂对产品都有严格质量把关,各类产品必须由相关负责人检验并签发质量合格证,来确保产品生产合规、质量安全。线下签署难点:工厂每日产品输出量大,手动制作、打印、盖章,效率低、工作量大,签署人身份核实难,出现问题,责任追究麻烦。契约锁解决方案:契约锁无缝对接OA软件,结合防伪打印技术,为工厂产品合格证提供电子模板、电子签章、身份认证服务,业务人员在线发起检验需求,负责人线下检验、线上签署合格证,1-2小时快速签发合格证。总结随着业务数字化转型普及,制造业工厂、园区等组织的签署需求将逐渐被细化,从常用的人事、采购、销售合同用印电子化,逐步向日常管理条线细化,电子签署需求逐步多样化。契约锁数字可信产品提供开放集成接口,满足客户各类集成对接需求,为客户提供符合实际业务签署需求的电子签方案。
  • [整体安全] HiCert安全日报 - 2021-07-26
    - News -1.重磅 | 知道创宇:美国网络是中国的最大攻击源https://mp.weixin.qq.com/s/2H-hbsWMtjLuRxrc6fFIMA2.最新发现!Windows 11也受本地提权漏洞HiveNightmare影响https://mp.weixin.qq.com/s/R3Qn40I9IZh95zL4UpMGdg3.东京奥运会购票者与志愿者账号数据泄露https://mp.weixin.qq.com/s/tLM5hHoEqXvzFYvDFAMWeg4.环时锐评:强烈谴责这一网络攻击行为!https://mp.weixin.qq.com/s/p7ypzXaDRwzNUOJiHt7e6g5.60%的安卓APP存在漏洞,平均每个有39个漏洞https://mp.weixin.qq.com/s/x4m8ADKSSQe-tC3yGOUUpw6.国家互联网应急中心发布《勒索软件防范指南》https://mp.weixin.qq.com/s/91FEooT4Oho39BY_htyDBw7.WhatsApp CEO对NSO否认iPhone遭Pegasus攻击说法提出异议https://www.cnbeta.com/articles/tech/1157495.htm8.美国能源部(Department of Energy)扩大了其网络部队计划,将更多的网络防御活动纳入其中https://www.helpnetsecurity.com/2021/07/25/department-of-energy-cyberforce/- Analysis -1.信安三十六计--企业邮件钓鱼演练 - FreeBuf网络安全行业门户https://www.freebuf.com/articles/es/280814.html- APT -1.卡巴斯基对 LuminousMoth APT 组织攻击活动的分析(二)https://mp.weixin.qq.com/s/-83Xp8gr7sYNaXw5GIGsPg
  • [整体安全] HiCert安全日报 - 2021-07-25
    - News -1.GitHub 上多家用户企业的 Repo 被发现存在 “Dependency Confusion Attacks” 问题https://redhuntlabs.com/blog/top-organizations-on-github-vulnerable-to-dependency-confusion-attack.html2.Akamai DNS 故障,影响 PlayStation、AWS、Google 等多家企业的服务https://www.bleepingcomputer.com/news/security/akamai-dns-global-outage-takes-down-major-websites-online-services/?__cf_chl_jschl_tk__=pmd_740c165ce2df3c89b67bcf69b91d73679b3ae5de-1627218604-0-gqNtZGzNAjijcnBszQgO3.知名恶意软件 Formbook 最近新增对 macOS 平台的支持https://research.checkpoint.com/2021/top-prevalent-malware-with-a-thousand-campaigns-migrates-to-macos/4.“飞马”软件监听事件搅动多国政坛https://www.cnbeta.com/articles/tech/1157175.htm5.卡巴斯基报告:黑客利用Windows 11镜像传播恶意程序https://www.cnbeta.com/articles/tech/1157255.htm6.美国保险巨头Humana客户医疗数据被泄露 - FreeBuf网络安全行业门户https://www.freebuf.com/news/281822.html7.邮件安全观察 - FreeBuf网络安全行业门户https://www.freebuf.com/column/2694
总条数:760 到第
上滑加载中