• [整体安全] HiCert安全日报 - 2021-07-17
    - News -1.微软公开PrintNightmare系列第3枚无补丁0day,谷歌修复第8枚已遭利用0dayhttps://mp.weixin.qq.com/s/CJ4av8Uz7dGfyHqK0TXn4A2.近期 0day exploit 满天飞,原来是神秘的以色列公司 Candiru 在捣鬼https://mp.weixin.qq.com/s/pfrHitbnd0iuFqqw6iKp0A3.美国悬赏1000万美元,寻求国家黑客破坏基础设施的信息线索https://mp.weixin.qq.com/s/AbTwbAJM6O0W8Swx6wSdlw4.七部门进驻滴滴进行安全审查,工信部针对数据安全管理有新规划https://mp.weixin.qq.com/s/ba-pM3LbzyMvh0lsUNha3Q5.施耐德PLC被发现存在远程执行代码漏洞https://mp.weixin.qq.com/s/hnedwu6H3twgbLEBLstGAQ6.美国参议院推进中小学和政府供应链网络安全立法https://mp.weixin.qq.com/s/tMlm08xdTTxEMTRuw7SL7w- Vulnerability -1.谷歌详细披露4个0day漏洞!已有黑客正在利用https://mp.weixin.qq.com/s/_lliZcQRJmCiqQw0WhwrYw- Research -1.【技术分享】应急响应的神兵利器https://mp.weixin.qq.com/s/cpvvyQ1Z3xVbDLc7e8gR4w
  • [网络安全] 网络安全开发主要做什么
    安全开发工程师:嗯,就是搞开发,要对安全也要了解,比如开发一个web应用防火墙,连web攻击都不懂,那还开发个啥,闭门造车啊,能防的注吗?
  • [整体安全] Microsoft发布2021年7月安全更新
    7月13日,微软发布了2021年7月份的月度例行安全公告,修复了其多款产品存在的117个安全漏洞。受影响的产品包括:Windows 10 21H1(68个)、Windows10 20H2 & Windows Server v20H2(75个)、Windows10 2004 & Windows Server v2004(75个)、Windows8.1 & Server 2012 R2(50个)、WindowsServer 2012(44个)、Windows RT 8.1(39个)和Microsoft Office-related software(10个)。利用上述漏洞,攻击者可进行欺骗,绕过安全功能限制,获取敏感信息,提升权限,执行远程代码,或发起拒绝服务攻击等。提醒广大Microsoft用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。CVE编号公告标题最高严重等级和漏洞影响受影响的软件CVE-2021-34458Windows Kernel远程代码执行漏洞严重远程代码执行Server, version 20H2Server, version 2004Server 2019Server 2016CVE-2021-31979/33771Windows  Kernel权限提升漏洞重要特权提升Server, version 20H2Server, version 2004Server 2019Windows 10Server 2016Server 2012 R2Server 2012Windows 8.1CVE-2021-34450Windows Hyper-V远程代码执行漏洞严重远程代码执行Server, version 20H2Windows 10Server, version 2004Server 2019CVE-2021-34494Windows DNS Server远程代码执行漏洞严重远程代码执行Server, version 20H2Server, version 2004Server 2019Server 2016Server 2012 R2Server 2012CVE-2021-34527Windows  Print Spooler远程代码执行漏洞严重远程代码执行Server,  version 20H2Server,  version 2004Server 2019Windows 10Server 2016Server 2012  R2Server 2012Windows 8.1CVE-2021-34448Scripting  Engine内存破坏漏洞严重远程代码执行Server 2019Windows 10Server 2016Server 2012  R2Server 2012Windows 8.1CVE-2021-34501Microsoft Excel远程代码执行漏洞重要远程代码执行365 Apps  EnterpriseExcel 2016Excel 2013Office 2019Office 2019  for MacOffice Online  ServerCVE-2021-34452Microsoft Word远程代码执行漏洞重要远程代码执行Word 2016365 Apps  EnterpriseOffice 2019CVE-2021-34520Microsoft  SharePoint Server远程代码执行漏洞重要远程代码执行SharePoint  Foundation 2013SharePoint  Server 2019SharePoint  Enterprise Server 2016参考信息:https://msrc.microsoft.com/update-guide/releaseNote/2021-Jul
  • [整体安全] HiCert安全日报 - 2021-07-13
    - News -1.重磅利好出台 多只网络安全概念股20%涨停https://finance.sina.com.cn/stock/hyyj/2021-07-12/doc-ikqcfnca6444625.shtml2.黑客在伊朗铁路系统上造成"混乱",并公布其领导人的电话号码https://www.freebuf.com/news/280264.html3.工信部:到2023年网络安全产业规模超过2500亿元 年复合增长率超过15% - FreeBuf网络安全行业门户https://www.freebuf.com/news/280280.html- Vulnerability -1.Windows Print Spooler 服务最新漏洞 CVE-2021-34527 详细分析https://paper.seebug.org/1632/2.UDP Technology" 公司开发的网络摄像头固件多个高危漏洞的分析https://www.randorisec.fr/udp-technology-ip-camera-vulnerabilities/- Analysis -1.中间件安全之WebLogic渗透 - FreeBuf网络安全行业门户https://www.freebuf.com/vuls/278228.html2.蓝牙安全与攻击案例分析https://evilpan.com/2021/07/10/bluetooth-sec/#top
  • [整体安全] HiCert安全日报 - 2021-07-10
    - News -1.新型恶意软件即服务 (MaaS):Matanbuchushttps://mp.weixin.qq.com/s?__biz=MzUxMDQzNTMyNg==&mid=2247495334&idx=3&sn=a82401803ba487f0e898cb6eb12140ed2.微软:过去12个月已向安全专家支付1360万美元漏洞赏金https://www.cnbeta.com/articles/tech/1150889.htm?utm_source=tuicool&utm_medium=referral3.大数据产业规模超万亿 《数据安全法》为网安行业带来空前利好https://netsecurity.51cto.com/art/202107/671242.htm?utm_source=tuicool&utm_medium=referral4.摩根士丹利:第三方供应商遭攻击,企业客户社会安全号码等信息被盗https://new.qq.com/omn/20210709/20210709A03LA400.html?utm_source=tuicool&utm_medium=referral5.滴滴“踩刹车”:庞然大物的数据安全隐忧https://news.sina.com.cn/s/2021-07-09/doc-ikqciyzk4386479.shtml?utm_source=tuicool&utm_medium=referral6.出台三部法律整顿,一条信息泄露罚一万元,个人信息安全了?https://finance.sina.com.cn/tech/2021-07-09/doc-ikqcfnca5808451.shtml?utm_source=tuicool&utm_medium=referral7.车联网数据安全开始影响产业发展进程https://finance.sina.com.cn/tech/2021-07-09/doc-ikqcfnca5817853.shtml?utm_source=tuicool&utm_medium=referral8.黑客在网络犯罪论坛存入100万美元以购买零日漏洞https://mp.weixin.qq.com/s?__biz=MzUyMzczNzUyNQ==&mid=2247505372&idx=1&sn=369d9005ea5879d2a97da7a017b1bf5e9.深度关注 | 数据安全关乎国家安全https://mp.weixin.qq.com/s?__biz=MzkyMzAwMDEyNg==&mid=2247517704&idx=1&sn=1ead595684713b1cccb5cf22a34c826c10.史上最高勒索费:4.52亿人民币!https://mp.weixin.qq.com/s?__biz=MzIxOTM2MDYwNg==&mid=2247506835&idx=3&sn=5946d1f955d38d6da3633b094456292e&chksm=97dee7a2a0a96eb4be2a6b8696450d7264b6e4a5d006319c1d0af830670478a40197c27cb6b4&scene=27&key=9a4c85ae7927578e1f639eb56bb374c0657c27152f5138bbbb653b9ea1cfd70fa18db761fe0acfc07ea4ca960943f928ef8e71f055f4e936c336d32eac449532ba796759ac0c5aaf16d3742cf7bd1e09c815b706122cf3f91d8cac40cbb5ffdf5743e4a922a960d1f3a806c01aa3de77f5561e7041a2130c707e2529c6cd2293&ascene=0&uin=MzgxODQ4MjMz&devicetype=Windows+Server+2016+x64&version=6303004c&lang=zh_CN&exportkey=A0X5TIo7glhDPLMXJI%2BBddg%3D&pass_ticket=
  • [云计算周刊] 云计算在我国经历了哪4个阶段?
    云计算概念可以追溯到2006年,时任谷歌CEO的埃里克·施密特在搜索引擎大会上,首次提出的“云计算”(Cloud Computing),意味着互联网的发展进入了一个新的阶段,宣告了云计算时代的到来。2007 年以来,中国云计算的发展先后经历四个阶段:  第一阶段为市场引入阶段,云计算的概念刚刚在中国出现,客户对云计算认知度较低。企业围绕着办公效率提升,多选择用SaaS的模板建站,只需要极低配置的服务器。  第二阶段为成长阶段,用户对云计算已经比较了解,并且越来越多的厂商开始踏入这个行业。企业启动官网、小程序、APP等,需求转到了云服务器和云数据上。用户数据的存储与管理,为了更安全、可用空间、可扩展性,还能降低运营成本,选用了云数据库。  第三阶段是成熟阶段,这个时候云计算厂商竞争格局已经基本形成,厂商们开始从更加成熟优秀的解决方案入手,SaaS 模式的应用逐渐成为主流。企业的C端用户为了更好的体验感,使用动静分离+静态加速的方案,需要将存储对象在COS上,并配置CDN服务。  第四个阶段是高速增长阶段,在这个阶段我国云计算市场整体规模偏小,落后全球云计算市场 3至 5 年,且从细分领域来看,国内 SaaS 市场仍缺乏行业领军企业。企业资产和用户数据的安全,web应用防火墙、DDoS防护,业务的创新对产品人工智能AI和直播等的需求加大。  云计算将成为企业数字化转型的关键要素,工业革命4.0中的“新基建”云计算作为基础保障,还是突如其来的疫情,都将云计算发展推向了一个新的高度。根据中国信通院数据预测,我国公有云市场 2020-2022 年仍将处于快速增长阶段,私有云未来几年将保持稳定增长。据此,前瞻预计 2020 年我国云计算整体市场规模将达到 1782 亿元左右,到 2025 年市场规模有望突破 5400 亿元。
  • [网络安全] Kaseya VSA 远程代码执行漏洞预警 (CVE-2021-30116)
    一、概要近日,华为云关注到Kaseya官方发布安全公告,披露Kaseya VSA 远程代码执行漏洞(CVE-2021-30116)。远程攻击者利用该漏洞可实现SQL注入、VAS身份验证绕过、恶意文件上传,最终达到无需身份验证即可控制VSA管理端。根据Kaseya官方的披露,目前已经有REvil等恶意软件正在利用VSA漏洞进行勒索攻击。Kaseya VSA是一款企业用于集中IT管理的软件。华为云提醒使用Kaseya VSA的用户及时安排自检并做好安全加固以降低安全风险。参考链接:https://helpdesk.kaseya.com/hc/en-gb/articles/4403440684689https://csirt.divd.nl/2021/07/04/Kaseya-Case-Update-2/https://us-cert.cisa.gov/ncas/current-activity/2021/07/04/cisa-fbi-guidance-msps-and-their-customers-affected-kaseya-vsa二、威胁级别威胁级别:【严重】(说明:威胁级别共四级:一般、重要、严重、紧急)三、漏洞影响范围影响版本:Kaseya VSA 全版本四、安全建议目前官方暂未发布补丁修改该漏洞,受影响的用户可参考以下步骤进行缓解:1、断开本地VSA服务器的网络连接,并保持设备的离线。2、使用官方提供的Kaseya VSA 检测工具,对VSA受控的下属设备进行检测,下载链接:https://kaseya.app.box.com/s/0ysvgss7w48nxh8k1xt7fqhbcjxhas40注:修复漏洞前请将资料备份,并进行充分测试。 
  • [整体安全] HiCert安全日报 - 2021-07-03
    - News -1.安全报告:黑客利用木马程序感染300多万台电脑 攫取1.2TB以上数据https://www.cnbeta.com/articles/tech/1148035.htm2.一场袭击了1300多个地点的全球网络攻击 - FreeBuf网络安全行业门户https://www.freebuf.com/news/279306.html- Vulnerability -1.微软曝光部分Netgear路由器存在安全漏洞 攻击者可破坏整个网络https://www.cnbeta.com/articles/tech/1148093.htm2.PrintNightmare漏洞已引起CISA关注 微软表示正积极开展调查https://www.cnbeta.com/articles/tech/1148063.htm- Analysis -1.美国查封伊朗媒体域名事件背后的技术分析https://paper.seebug.org/1625/2.Fortinet 团队对一款新的勒索软件 - Diavol 的分析报告https://nox.qianxin.com/api/d/r6Jfh- Research -1.QEMU Internals 以及 KVM 安全综述http://feedproxy.google.com/~r/fortinet/blog/threat-research/~3/VYlNGXOm0wY/diavol-new-ransomware-used-by-wizard-spider- Tools -1.Windows Feature Hunter (WFH) - 用于评估 Windows 可执行程序是否存在 DLL sideloading 以及 COM 劫持漏洞https://github.com/rafaeldtinoco/howtos/blob/main/KVM-Security-Matters.md2.Google 利用开源工具 scorecard 为开源项目评估安全风险http://feedproxy.google.com/~r/GoogleOnlineSecurityBlog/~3/aIycN3fXCO4/measuring-security-risks-in-open-source.html- APT -1.NSA 称俄罗斯黑客利用 Kubernetes 执行爆破攻击,窃取邮件和文件https://www.bleepingcomputer.com/news/security/nsa-russian-gru-hackers-use-kubernetes-to-run-brute-force-attacks/
  • [网络安全] CVE-2021-32462:Trend Micro密码管理器远程代码执行漏洞通告
    0x01   漏洞简述2021年06月29日,密码管理器安全更新的风险通告,漏洞编号为CVE-2021-32461,CVE-2021-32462,漏洞等级:高危,漏洞评分:8.8。Windows密码管理器存在远程代码执行漏洞,攻击者可以利用该漏洞在以 SYSTEM(最高权限)执行任意代码,并接管用户计算机。对此,CERT建议广大用户及时将升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。 0x02   风险等级360CERT对该漏洞的评定结果如下评定方式等级威胁等级高危影响面一般攻击者价值极高利用难度高CERT评分8.8 0x03   漏洞详情CVE-2021-32461: Password Manager特权提升漏洞CVE: CVE-2021-32461组件: Password Manager漏洞类型: 特权提升影响: 从低权限用户提升到高权限用户简述: 趋势科技Windows密码管理器存在一处整形截断导致的缓冲区溢出漏洞,攻击者可以利用该漏洞在安装该程序的计算机上提升到高级用户权限CVE-2021-32462: Password Manager代码执行漏洞CVE: CVE-2021-32462组件: Password Manager漏洞类型: 代码执行影响: 服务器接管简述: 趋势科技Windows密码管理器存在一处因可外部调用的危险函数而导致的远程代码执行漏洞,攻击者可以利用该漏洞在以 SYSTEM(最高权限)执行任意代码,并接管用户计算机 0x04   影响版本组件影响版本安全版本Trend Micro:Password Manager<=5.0.0.12175.0.0.1223 0x05   修复建议通用修补建议根据影响版本中的信息,排查并升级到安全版本
  • [应用安全] 【漏洞通告】Windows Print Spooler远程代码执行漏洞POC公开(CVE-2021-1675)
    2021年6月29日,安全研究人员在GitHub上公开了CVE-2021-1675 Windows Print Spooler远程代码执行漏洞POC漏洞描述:Windows Print Spooler是Windows的打印机后台处理程序,广泛的应用于各种内网中。2021年6月,Windows官方发布安全更新,其中修复了 CVE-2021-1675 Windows Print Spooler远程代码执行漏洞。2021年6月29日,安全研究人员在GitHub上公开了Windows Print Spooler远程代码执行漏洞POC。攻击者可以通过该漏洞绕过PfcAddPrinterDriver的安全验证,并在打印服务器中安装恶意的驱动程序,若攻击者所控制的用户在域中,则攻击者可以连接到DC中的Spooler服务,并利用该漏洞在DC中安装恶意的驱动程序,完整的控制整个域环境。提醒 Windows 用户尽快采取安全措施阻止漏洞攻击。漏洞评级:CVE-2021-1675 Windows Print Spooler远程代码执行漏洞 高危漏洞细节漏洞PoC漏洞EXP在野利用公开公开未公开未知影响版本:    Windows Server 2019 (Server Core installation)    Windows Server 2019    Windows Server 2016 (Server Core installation)    Windows Server 2016    Windows Server 2012 R2 (Server Core installation)    Windows Server 2012 R2    Windows Server 2012 (Server Core installation)    Windows Server 2012    Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)    Windows Server 2008 R2 for x64-based Systems Service Pack 1    Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)    Windows Server 2008 for x64-based Systems Service Pack 2    Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)    Windows Server 2008 for 32-bit Systems Service Pack 2    Windows Server, version 2004 (Server Core installation)    Windows RT 8.1    Windows 8.1 for x64-based systems    Windows 8.1 for 32-bit systems    Windows 7 for x64-based Systems Service Pack 1    Windows 7 for 32-bit Systems Service Pack 1    Windows 10 Version 1607 for x64-based Systems    Windows 10 Version 1607 for 32-bit Systems    Windows 10 for x64-based Systems    Windows 10 for 32-bit Systems    Windows Server, version 20H2 (Server Core Installation)    Windows 10 Version 20H2 for ARM64-based Systems    Windows 10 Version 20H2 for 32-bit Systems    Windows 10 Version 20H2 for x64-based Systems    Windows 10 Version 2004 for x64-based Systems    Windows 10 Version 2004 for ARM64-based Systems    Windows 10 Version 2004 for 32-bit Systems    Windows 10 Version 21H1 for 32-bit Systems    Windows 10 Version 21H1 for ARM64-based Systems    Windows 10 Version 21H1 for x64-based Systems    Windows 10 Version 1909 for ARM64-based Systems    Windows 10 Version 1909 for x64-based Systems    Windows 10 Version 1909 for 32-bit Systems    Windows 10 Version 1809 for ARM64-based Systems    Windows 10 Version 1809 for x64-based Systems    Windows 10 Version 1809 for 32-bit Systems安全建议:1、及时更新Windows安全补丁。2、在服务应用(services.msc)中禁用 Print Spooler服务。相关链接:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-1675
  • [整体安全] HiCert安全日报 - 2021-06-30
    - News -1.西数:黑客利用远程漏洞抹除My Book用户数据 正研究潜在恢复方案https://www.cnbeta.com/articles/tech/1146417.htm2.暗网论坛Marketo贩卖大型律师事务所数据https://securityaffairs.co/wordpress/119405/cyber-crime/marketo-marketplace.html3.DreamHost 托管公司暴露了近 10 亿个敏感记录https://www.hackread.com/dreamhost-hosting-exposed-billion-records/4.工信部 | 下架329款拒不整改APP,专项整治APP侵害用户权益问题 - FreeBuf网络安全行业门户https://www.freebuf.com/news/278897.html5.SolarWinds幕后黑客再上线,微软客户支持工具中招https://www.anquanke.com/post/id/2456986.威胁情报网关与其他安全产品如何协同联动?https://www.secrss.com/articles/32224?utm_source=tuicool&utm_medium=referral7.新耀东方 | 2021上海网络安全博览会开幕https://www.aqniu.com/zhuanti/2021anbohui/75279.html?utm_source=tuicool&utm_medium=referral8.建设数据安全度量体系,提升企业“安全水位”https://new.qq.com/omn/20210629/20210629A02YRA00.html?utm_source=tuicool&utm_medium=referral- APT -1.新的 Nobelium 攻击活动https://msrc-blog.microsoft.com/2021/06/25/new-nobelium-activity/2.Moleats黑客组织分发LastConn恶意软件https://isarc.tachyonlab.com/4171
  • [网络安全] 云平台安全的三个发展趋势
    本文从当今信息安全产业割据化、封闭化、硬件化的三个特点入手,结合典型云平台架构分析了信息安全和云平台之间日趋严重的鸿沟,并提出了对应的解决思路,即信息安全的三个发展趋势:信息安全自身发展的纵深防御(Defense in Depth)、由应用与信息安全二者融合驱动的软件定义信息安全(Software Defined Infomation Security)、由虚拟化技术和信息安全二者结合驱动的安全设备虚拟化(Security Device Virtualization),这三者结合后形成了一套更安全、敏捷、经济的云平台安全体系。一、传统信息安全和云计算的兴起。在传统的信息安全时代主要采用隔离作为安全的手段,具体分为物理隔离、内外网隔离、加密隔离,实践证明这种隔离手段针对传统IT架构能起到有效的防护。同时这种隔离为主的安全体系催生了一批以硬件销售为主的安全公司,例如各种FireWall(防火墙)、IDS/IPS(入侵检测系统/入侵防御系统)、WAF(Web应用防火墙)、UTM(统一威胁管理)、SSL网关、加密机等。在这种隔离思想下,并不需要应用提供商参与较多信息安全工作,在典型场景下是由总集成商负责应用和信息安全之间的集成,而这导致了长久以来信息安全和应用相对独立的发展,尤其在国内这两个领域的圈子交集并不大。结果,传统信息安全表现出分散割据化、对应用的封闭化、硬件盒子化的三个特征。但随着云计算的兴起,这种隔离为主体思想的传统信息安全在新的IT架构中已经日益难以应对了。在NIST(美国国家标准技术研究所)的规范中云计算被分为三层,SaaS解决了应用软件的即买即开即用,IaaS解决了承载应用所需计算资源的动态变化,而PaaS解决应用在全生命周期变化所带来的问题。本文重点分析更为基础的IaaS和PaaS。二、公有云场景下隔离原则失效,纵深防御是必然趋势。公有云的典型场景是多租户共享,但和传统IT架构相比,原来的可信边界彻底被打破了,威胁可能直接来自于相邻租户。当然聪明的人们在小心翼翼的设计,防止虚机逃逸、防止租户间网络监听、防止每个单点功能上的漏洞,但是例外情况总是会有的。在典型开源IaaS平台-OpenStack应用场景中,很多租户通过Hypervisor(虚拟机监视器)共享同一个物理操作系统的计算资源,在一张共享的二层网络上实现网络的区隔。以OpenStack的G版本为例,攻击者一旦通过某0day漏洞实现虚拟逃逸到宿主机(即OpenStack中的Nova节点),攻击者就可以读取这台宿主机上所有虚拟机的内存,从而可以控制这台宿主机上的所有虚拟机。同时更致命的是,整个OpenStack节点间通讯的API默认都是可信的,因此可以从这台宿主机与集群消息队列交互,进而集群消息队列会被攻击者控制,最终一举端掉整个OpenStack集群。接着说PaaS,主流PaaS普遍采用进程隔离的container技术(例如Linux内核中的lxc),这种技术的安全成熟度还不如Hypervisor,攻击原理同上述OpenStack,这里暂不展开。从功能上,主流PaaS一般针对应用的源代码管理、持续集成、部署、运维做自动化处理,而从安全角度看这意味着可信边界的弱化,比如说一旦持续集成这个节点被攻击者控制,后续的部署、生产环境运维都会直接暴露给攻击者。因此,云的快速和自动化在这里是一把双刃剑,如果存在漏洞,危害的发生同样很快。再说大数据,安全圈有种说法,“大数据时代最先受益的是骇客”。以前还要逐个攻破,现在数据集中了,直接可以一锅端了。集中化的大量数据,带着N个副本存储在不同的IDC,在大量的分布式节点上计算着,数据的所有者如何确保自己的数据是安全的?大数据加上公有云,如果缺乏有效的安全防护,将会成为骇客们的盛宴。因此从信息安全自身发展来看,纵深防御(Defense in Depth,以下简称DiD)是经典信息安全防御体系在新IT架构变革下的必然发展趋势。原有的可信边界日益削弱、攻击平面也在增多,过去的单层防御(Single Layer Defense)已经难以维系,而纵深防御体系能大大增强信息安全的防护能力。纵深防御两个主要特性是【观点来自@phreaker】:1. 多点联动防御。在过去的安全体系,每个安全节点各自为战,没有实质性的联动。而如果这些安全环节能协同作战、互补不足,则会带来更好的防御效果。例如FireWall、IDS/IPS、WAF、UTM、SIEM(安全信息和事件管理)等之间的有机联动,可以更加准确的锁定入侵者。2. 入侵容忍技术(Intrusion Tolerance Technology)。以OpenStack为例,我们假设虚拟逃逸是存在的。因此我们的设计原则是:即使攻击者控制了某台Nova节点,我们会通过安全设计手段避免攻击者进一步攻击OpenStack消息队列,或攻击这台Nova的其他虚机。现状信息安全产业,普遍是单层防御,而非纵深防御,其中一个原因由于安全厂商的分散割据化造成的,例如FireWall、IDS/IPS、WAF、UTM、SIEM、PKI(公钥基础设施)、SSL网关、代码审计、终端安全、加密机等不同厂商,同时这种安全厂商的分散割据化现状也会阻碍纵深防御的进一步发展。如何把分散割据的各安全厂商的能力有效整合形成联动,是需要我们深思的,也许接下来要探讨的软件定义信息安全会是一个手段。三、安全设备的封闭化阻碍了安全发展,未来安全设备的开放化是趋势。在过去的许多年,传统安全厂商呈现了封闭化特征。虽然设计了大量安全软件,例如FirwWall中的规则实现、IDS中的业务逻辑,但这些软件并不是为用户设计的,而是被安全厂商写死在安全硬件设备中、作为软硬件捆绑的一体化对外服务。这样导致了用户无法灵活的利用安全软件来结合自己的业务场景做深入结合,例如针对特定应用场景下的流量清洗。同时传统安全厂商的这种封闭性,也阻碍了各个安全设备之间联动整合,进而难以形成联动防御。封闭化的安全设备,从某种意义上维护了传统安全厂商的利益,但是却损害了用户的利益。而从用户的角度来看,未来安全设备的开放化、可编程化很可能是个趋势,软件定义信息安全(Software Defined Infomation Security,以下简称SDIS)这个概念正是为用户的这种诉求而生。SDIS强调安全硬件设备的可编程化,这样使得用户可以灵活的把安全硬件设备和应用场景化、深入结合、联动防御。所谓Software Defined,不仅是应用软件与安全设备的API级互动,更重要的是各安全设备之间、或纵深防御大脑系统与安全设备之间的API级联动,这样才能有效的构建纵深防御。从这一点上,也可以说SDIS为构建纵深防御体系提供了可能。而从应用软件威胁的角度看,新的攻击方式是更加高级、上层的方式。例如针对某电商网站高价值商品的恶意下单攻击,具体做法是网站一搞促销,攻击者就用注册好的账号抢光高价值商品、但却延迟支付,对付这种攻击方式的一种解决思路就是让应用软件的恶意下单检测模块与FireWall互动。Software Defined的精髓在于打破了安全设备的生态封闭性,在尽量实现最小开放原则的同时,使得安全设备之间或安全设备与应用软件有效地互动以提升整体安全性,而非简单理解为增加了安全设备的风险敞口。事实上在传统安全设备的封闭生态下,如果违反了最小开放原则或存在其他缺陷,即使是一个不开放API的安全设备盒子也同样有可能存在漏洞。而SDIS恰恰是为了提升系统的整体安全性,而对个体安全设备做了必要的API开放。SDIS不是一个具体的技术(相比较而言,SSL网关、WAF、加密机是具体的技术),SDIS是一种应用信息安全的设计理念,是一种架构思想,这种思想可以落地为具体的架构设计。基于SDIS的设计理念,用户的意志最重要,传统安全设备厂商按照约定的SDIS规范(SDIS规范由甲方联盟主导制定)提供细分领域的专业安全设备,同时市场上也会出现一些符合SDIS规范的白牌安全设备,用户通过API级的互动,深度整合这些安全设备形成一个有机的整体,提升了整体安全性。举个例子,实时采集环境中所有安全设备的日志,经过一个智能的大脑系统分析(例如Splunk),是可以得出更有意义的结论,进而反馈给相关的安全设备。对用户的另外一个好处是,如果SDIS驱使安全设备开放了标准接口,进而会培养一批市场上的垂直领域的专业安全服务商、或白牌安全设备厂商,那么传统安全设备厂家再也不能大包大揽了,用户从此不再被安全设备厂家绑架。如果对比流行的网络技术-SDN(软件定义网络),SDIS技术架构也许会有如下模块:SDIS南向接口(安全设备与大脑系统的API)、信息安全大脑系统(类似SDN的Controller)、SDIS北向接口(用户与大脑系统的接口或界面)。再从软件定义信息安全SDIS的概念命名来看,软件二字既可以是应用软件,也可以是纵深防御的大脑系统。四、虚拟化技术和安全设备的结合,驱动了云上的安全设备虚拟化、混合化。传统安全厂商有硬件化的偏好,尤其是在国内,安全厂商倾向于做成盒子形式销售,而非卖软件+服务。典型的做法是,某安全厂商研发一套安全软件,但把软件预装在一台2U的Linux服务器上,再贴牌销售。除了加密机等几种特例,大多数的安全设备盒子并非特别针对硬件的定制或加速,其实就是把软件和硬件搭配在一起而已。而到了云平台上,成千上万的多租户共享着相同的物理资源,这种安全硬件盒子的方式已经难以满足需求了。也许对一个传统安全从业人员来说,公有云是一个安全令人堪忧的事物,但现状是谁也无法阻挡公有云的蓬勃发展。因此在云平台上我们只能顺应这种潮流,对传统安全的硬件化进行必要的创新,在确保安全的前提下把安全软件从硬件盒子里搬出来放到云中,这就是安全设备虚拟化(Security Device Virtualization,以下简称SDV)。SDN是安全硬件的软化(例如Hypervisor化、或container化、或进程化),也即利用各种不同的虚拟化技术,借助云平台上标准的计算单元创造一个安全设备。SDV带来的好处是大大降低了成本、同时提高了敏捷度、降低了成本、甚至提高了并发性能(比如利用scale out的横向扩展和云资源的弹性扩容)。但我们也要认识到,和硬件安全设备相比,SDV增加了攻击平面、降低了可信边界,需要我们小心翼翼的设计SDV的整个技术架构、在全生命周期中谨慎管理虚拟化安全设备,以避免带来新的威胁。事实上,云平台上的SDV也是一个被迫的选择,举个例子,假如如果没有SDV,整个云平台使用一台高性能硬件WAF去一刀切式的防护云端的一万个网站,针对不同业务的网站很难有效的定制规则,无疑是形同裸奔。与其裸奔,倒还不如有虚拟化的WAF实例针对不同业务的网站做有针对性的防护。当然在某些场景下,我们可以把传统硬件安全设备和虚拟化安全设备做一个混合部署,把安全性和经济性巧妙地结合起来。五、DiD、SDIS、SDV三者是正交的,融合设计后能能形成完整的安全体系。在云平台上,纵深防御(DiD)、软件定义信息安全(SDIS)、安全设备虚拟化(SDV)三者既是相互独立的、正交的,又相互发生联系。软件定义信息安全(SDIS)和安全设备虚拟化(SDV)容易混为一谈,因此我们再做个进一步分析。SDIS强调安全设备的打破封闭性、提高可编程性,同时尽量收紧安全边界(例如API最小开放、API调用有身份认证),SDIS强调各安全设备之间、或应用与安全设备的互动,以形成防护效果最大化。而SDV是从硬件虚拟化的角度来看的,纯粹是为了满足在云平台上构建一个安全防御单元,达到快捷、省钱、高性能的目的。因此如果一个硬件安全设备本身有针对应用的API,那它也可以实现SDIS。反之即使一个安全防御单元并没有向应用开放API,这个安全防御单元也仍然可以用虚拟化的方式构建(例如hypervisor 虚拟机、container容器、或一个进程)。为了进一步证明SDV与SDIS是正交的,罗列出以下4种可能组合:1)非SDV(硬件安全设备)+非SDIS(不向应用开放API):信息安全传统架构; 2)非SDV(硬件安全设备)+SDIS(向应用开放API):安全厂商的硬件安全设备向应用开放编程API; 3)SDV(虚拟化的安全设备)+非SDIS(不向应用开放API):仅仅把安全厂商的硬软件用虚拟化技术实现; 4)SDV(虚拟化的安全设备)+SDIS(向应用开放API):安全厂商的安全设备是虚拟化的,同时也对应用开放了编程API;六、SDIS和SDV带来的潜在安全威胁及应对。必须严肃正视的一点是,虽然SDIS和SDV带来了很多好处,但同时增加了攻击平面,例如针对安全设备开放API的攻击、针对虚拟化安全设备的Hypervisor层的攻击。因此我们要谨慎设计并把握三个原则:1)收紧攻击平面。例如大脑系统和安全设备的API互动,设计一个身份验证机制,防止其他节点或恶意应用仿冒成大脑系统给安全设备发指令。2)入侵容忍技术(Intrusion Tolerance Technology)。例如安全设备API开放最小化,同时针对敏感API的恶意调用行为有检测和报警模块,这样万一大脑系统也被攻击者控制,我们也留有一个应急处理机制。3)对敏感业务强制人工审核。例如大脑系统经过分析认为某安全设备策略应当调整,接下来由经验丰富的管理员人工确认这个策略调整。这也可以看作是一种半自动化。事实上绝对意义上的安全也许是不存在的,因此我们要利用上述三个原则想方设法增大攻击成本,最终使得攻击者在权衡攻击成本和窃取信息价值后选择放弃。综上所述,在传统IT架构发展到云架构的今天,传统信息安全的分散割据化、对应用的封闭化、硬件盒子化已不再适合新一代应用的需求了。信息安全和应用的关系亟待一场变革,从变革的目标看,信息安全与应用的跨界融合是主流方向,安全最终一定是由业务和应用驱动的。而这种安全和应用的跨界融合,催生了信息安全三个维度的发展方向:信息安全自身发展的纵深防御(DiD)、由应用与信息安全二者融合驱动的软件定义信息安全(SDIS)、由虚拟化技术和信息安全二者结合驱动的安全设备虚拟化(SDV)。信息安全在这三个维度演化出来的新技术融合以后,能否形成一套更安全、敏捷、经济的下一代云平台安全体系?这需要我们进一步的实践和探索。
  • [整体安全] 华为云3大体系化防护实践,保障金融业云上数据安全
    在华为云城市峰会深圳站上,华为云安全总经理杨松发表演讲,分享了华为云的3个体系化的防护理念和实践,以启发和帮助金融行业完整、系统地构建符合业务需要的安全体系,在云上构建一朵安全的“金融云”。这些理念和实践不仅对金融业,对一般上云的行业同样有启发意义,演讲内容整理如下。华为云安全总经理杨松在华为云城市峰会现场发表演讲演讲正文我们知道,数据是金融之本;数据安全,对金融行业的重要性不言而喻,如何保障?“千里之堤,溃于蚁穴”。业务系统的任何一个防护环节出现短板,都可能对业务带来致命伤害。基于这样一个简单的原理,数据保护,也应该是体系化的,而不是单点的。下面,我就分享华为云的3个体系化的防护理念和实践,希望对各位金融业的同仁有所启发。围绕攻击者可能的攻击路径,为用户提供防攻击体系华为云为用户提供可信的云平台和云服务,当用户把业务系统部署到云上后,云上的安全环境就起了变化,比如用户在华为云提供的安全的云服务器上搭建了一个网站并向外提供服务,这时网站的安全情况,就得重新考察并采取相应措施进行防护。这就是国际通用的安全责任共担模型:云平台负责基础设施的安全,用户负责基础上的业务系统和配置的安全。为帮助用户防止外部恶意攻击,华为云围绕攻击者可能的攻击路径,发布了基于AI的安全解决方案,包括安全AI平台米兰达、DDoS高防、数据库安全等共20多款服务产品,让用户像搭积木一样,选择其中一款或数款安全服务组建符合业务需要的安全体系,堵住攻击。(延伸阅读:云安全中的美人鱼:华为云发布米兰达安全AI平台)比如,网站遭到大流量攻击,性能下降、访问卡顿,则可选择DDoS高防对恶意流量进行拦截,保障来到网站的流量都是正常的。去年,华为云DDoS高防识别并拦截了来自198个国家的39.2亿次DDoS攻击,最大一次防御了1.16Tbps。为了明了云主机的安全情况,可以在主机上安装企业主机安全服务,实时发现弱口令、恶意程序、网页防篡改等,管理主机资产和漏洞,降低主机安全风险。企业主机安全服务目前守护着华为云、手机消费者云等数亿用户,成功阻断6亿次账户暴力破解攻击,检测并修复漏洞数量达百万,隔离查杀恶意程序达2万多个。信息安全攻击的75%都发生在Web应用层上,为帮助客户防御应用层攻击,华为云web应用防火墙服务提供精准的防御,平均每天拦截4000万次攻击,累计为客户保障了数十次重大活动,包括MATE 20等手机的数次抢购活动。(延伸阅读:8秒破亿,是什么缔造了华为商城Mate20的销量奇迹?)此外,还有帮助用户快速过等保的一站式等保服务、帮助用户感知全网安全态势的态势感知服务、帮助用户提升运维审计效率的堡垒机服务等等。通过这一系列可组合的防攻击服务,用户便可快速搭建符合自身业务需要的防御体系,哪是短板补哪里。围绕云上数据的全生命周期,为用户提供防泄露体系为帮助用户防止内部数据泄露,围绕云上数据的全生命周期,华为云提供了从访问认证、敏感数据识别、防攻击、防泄漏到审计组成的环环相扣的基于AI的数据保护解决方案。为解决数据越权访问的问题,华为云设计了数据库防火墙,对数据库的所有操作进行细粒度控制,实现权限最小化;通过反向代理技术,过滤进出数据库的所有流量,发现异常并自动阻断。企业的重要数据大多存放在结构化的数据库中,在面对海量数据时,如何快速找出哪些数据为敏感数据?今年3月,华为云发布了全球首个敏感数据检测服务(结构数据),提供了敏感数据识别和分类技术,能根据合规的要求或者用户定义配置生成检测规则,自动识别数据库中身份证号码、信用卡号码等敏感数据,并对敏感数据进行分类,最后生成检测报告。用户可根据报告,自定义保护策略,以满足合规要求。在敏感数据发现和检测过程中,服务本身不会更改数据库或应用程序中的任何内容,也不会造成数据库的性能问题或信息泄露。该服务构建了大数据流式计算平台,较传统敏感数据发现手段性能提高5倍以上,将发现任务缩短至分钟级甚至秒级。针对恶意拖库和无意泄露的问题,华为云提供了数据脱敏功能,根据PCI-DSS等法规要求,自动识别和发现敏感数据,一键生成脱敏规则,对非授权读取的敏感数据实时隐藏;密级较高的数据,可通过加密服务进行加解密,用户可以自带密钥,使密钥和数据对云服务商完全不可见,真正实现数据中立。为解决审计数据多、审计效率低的问题,华为云提供了数据库审计服务,实时检测到谁、在什么时间、对数据库进行了什么操作。此外,还能对数据库操作进行细粒度审计的合规性管理,以及对数据库遭受到的风险行为进行告警等。有了它,就相当于给数据库的安装了一台高清摄像头,有效降低审计成本。按全球最严格标准不断整改,为用户提供可信云平台和云服务体系为让用户享受安全可信的云平台和云服务,华为云按照全球各区域最权威的安全标准,对技术到流程到人员管理到安全制度等各方面进行不断完善,确保数据的所有权和控制权完全属于用户。比如,用权限控制系统和严格的安全制度,确保自己的员工无法访问、无法查看用户数据,员工看不到、拿不走;并配有事后审计系统,确保员工不敢看、不敢拿。仅去年,华为云就获得了各类权威安全合规认证超过十个,平均一个月拿下一个。截止目前,华为云已获得42个权威合规认证,其中就包括国内唯一的全平台全节点全服务通过金融行业最高的安全标准PCI-DSS。(延伸阅读:华为云安全 | 2018,合规可信   2019,智能进化)每年全球申请PCI-DSS认证的企业多如牛毛,但真正通过的却凤毛麟角。华为云的通过,意味着华为云整个IT系统全部通过了严格的安全测评,而不是云系统的一部分通过;意味着华为云所有大小节点,包括北京廊坊、香港节点等全部通过认证,而不是选择性地拿某个节点通过;意味着华为云研发上线的全部云服务的安全性得到了严苛的验证,而不是其中一两个,让所有用户则享受到“金融级”的安全性。(延伸阅读:华为云中国唯一全平台全节点全服务通过PCI-DSS安全认证)华为云打造安全可信云平台和云服务的脚步从来不会停歇。就在刚刚,华为云海外最大的资源大区之一的新加坡大区获得了新加坡多层云安全标准最高评级,意味着华为云在海外有技术强大的安全团队和规范的管理流程,能为用户提供安全、可靠、稳定的云平台和云服务。总之,通过这3大体系的配合,组成纵深的防御,避免单点短板,保护云上数据安全。以上就是华为云的一些理念和实践,希望对各位有所帮助。
  • [网络安全] web应用存在的10大安全问题
     1 在web应用程序中是什么导致安全性问题呢?一般有以下几个原因1、复杂应用系统代码量大、开发人员多、难免出现疏忽2、系统屡次升级、人员频繁变更,导致代码不一致3、历史遗留系统、试运行系统等多个Web系统共同运行于同一台服务器上4、开发人员未经过安全编码培训或者公司根本就没有统一的安全编码规范5、测试人员经验不足或者没经过专业的安全评估测试就发布上线6、没有对用户的输入进行验证:1)永远不要信任用户的输入,要对用户的输入进行校验2)数字型的输入必须是合法的数字3)字符型的输入中对 编码符号要进行特殊处理4)验证所有的输入点,包括Get,Post,Cookie以及其他HTTP头  2  web应用通常存在的10大安全问题1、SQL注入拼接的SQL字符串改变了设计者原来的意图,执行了如泄露、改变数据等操作,甚至控制数据库服务器, SQL Injection与Command Injection等攻击包括在内2、跨站脚本攻击(XSS或css)跨站脚本(Cross-Site Scripting)是指远程WEB页面的html代码可以插入具有恶意目的的数据,当浏览器下载该页面,嵌入其中的恶意脚本将被解释执行,从而对客户端用户造成伤害。简称CSS或XSS3、没有限制URL访问系统已经对URL的访问做了限制,但这种限制却实际并没有生效。攻击者能够很容易的就伪造请求直接访问未被授权的页面4、越权访问用户对系统的某个模块或功能没有权限,通过拼接URL或Cookie欺骗来访问该模块或功能5、泄露配置信息服务器返回的提示或错误信息中出现服务器版本信息泄露、程序出错泄露物理路径、程序查询出错返回SQL语句、过于详细的用户验证返回信息。6、不安全的加密存储常见的问题是不安全的密钥生成和储存、不轮换密钥,和使用弱算法。使用弱的或者不带salt 的哈希算法来保护密码也很普遍。外部攻击者因访问的局限性很难探测这种漏洞。他们通常必须首先破解其他东西以获得需要的访问。7、传输层保护不足在身份验证过程中没有使用SSL / TLS,因此暴露传输数据和会话ID,被攻击者截听,或使用过期或者配置不正确的证书。8、登录信息提示用户登录提示信息会给攻击者一些有用的信息,作为程序的开发人员应该做到对登录提示信息的模糊化,以防攻击者利用登录得知用户是否存在9、重复提交请求程序员在代码中没有对重复提交请求做限制,这样就会出现订单被多次下单,帖子被重复发布。恶意攻击者可能利用此漏洞对网站进行批量灌水,致使网站瘫痪10、网页脚本错误访问者所使用的浏览器不能完全支持页面里的脚本,形成“脚本错误”,也就是网站中的脚本没有被成功执行。遇到“脚本错误”时一般会弹出一个非常难看的脚本运行错误警告窗口
  • [整体安全] 乔治亚州的生育诊所遭到勒索软件攻击
    漏洞 VulnerabilityAutodesk 多个高危漏洞通告https://www.autodesk.com/trust/security-advisories/adsk-sa-2021-0003Apache Dubbo多个高危漏洞细节纰漏https://securitylab.github.com/advisories/GHSL-2021-034_043-apache-dubbo/CVE-2021-21999:VMware Tools, VMRC, VMware App Volumes本地提权漏洞https://www.vmware.com/security/advisories/VMSA-2021-0013.html安全事件 Security Incident乔治亚州的生育诊所遭到勒索软件攻击https://heimdalsecurity.com/blog/georgia-based-fertility-clinic-hit-with-ransomware-attack/谷歌Android应用程序中检测到安全漏洞https://www.ehackingnews.com/2021/06/security-bug-detected-in-googles.htmlDirtymoe Botnet在2021上半年中感染了100,000+ Windows系统https://securityaffairs.co/wordpress/119230/malware/dirtymoe-botnet-growing.htmlTor浏览器发现新漏洞https://heimdalsecurity.com/blog/tracking-vulnerability-fixed-on-tor-browser/
总条数:760 到第
上滑加载中