• [行业资讯] 5G相关术语
    5GC 5G核心网UE  用户设备AMF 接入和移动管理功能AP 应用协议AS接入Stratum协议CM 连接管理CMAS 商业移动警报服务ETWS 地震和海啸预警系统F1-InF1用户平面接口F1-C F1控制平面接口F1AP F1应用流程协议FDD 频分双工GTP-U GPRS通道协议IP 互联网协议NAS 非接入层O&M 操作和维护PWS 公共警告系统QoS 服务质量RNL 无线网络层RRC 无线资源控制SAP 服务接入点SCTP 流控制传输协议SFN 系统帧号SM 会话管理SMF会话管理功能TDD 时分双工TDM 时分复用TNL 传输网络层gNB:向UE提供NR用户面和控制面协议终端的节点,并且经由NG接口连接到5GC。MSG1:随机接入过程的前导码传输。MSG3:随机接入过程的第一次调度传输。ng-eNB:向UE提供E-UTRA用户面和控制面协议终端的节点,并且经由NG接口连接到5GC。NG-C:NG-RAN和5GC之间的控制面接口。NG-U:NG-RAN和5GC之间的用户面接口。NG-RAN节点:gNB或ng-eNB。5G的无线网络简称NG-RAN,只有基站一种设备Xn:NG-RAN节点之间的网络接口。gNB Central Unit (gNB-CU)::承载gNB的RRC,SDAP和PDCP协议的逻辑节点或者控制一个或多个gNB-DU的操作的en-gNB的RRC和PDCP协议。gNB-CU终止与gNB-DU连接的F1接口。gNB Distributed Unit (gNB-DU):承载gNB或en-gNB的RLC,MAC和PHY层的逻辑节点,并且其操作部分地由gNB-CU控制。 一个gNB-DU支持一个或多个小区。 一个小区仅由一个gNB-DU支持。gNB-DU终止与gNB-CU连接的F1接口。gNB-CU-Control Plane (gNB-CU-CP)::承载RRC的逻辑节点和用于en-gNB或gNB的gNB-CU的PDCP协议的控制平面部分。gNB-CU-CP终止与gNB-CU-UP连接的E1接口和与gNB-DU连接的F1-C接口。gNB-CU-User Plane (gNB-CU-UP):承载用于en-gNB的gNB-CU的PDCP协议的用户平面部分的逻辑节点,以及PDCP协议的用户平面部分和SDAP协议用于gNB的gNB-CU的。gNB-CU-UP终止与gNB-CU-CP连接的E1接口和与gNB-DU连接的F1-U接口。NG-RANnode:如TS 38.300 [2]中所定义。PDU:协议数据单元5QI 5G QoS标识符A-CSI 非周期性CSIAKA 身份验证和密钥协议AMBR 聚合最大比特率AMC 自适应调制和编码AMF 接入和移动管理功能ARP分配和保留优先权BA 带宽适应BCH 广播信道BPSK 二进制相移键控CBRA 基于争用的随机接入CCE 控制信道单元CD-SSB 小区定义SSBCFRA 无争用随机接入CMAS 商业移动警报服务CORESET 控制资源集C-RNTI 小区RNTIDFT 离散傅立叶变换DCI 下行链路控制信息DL-SCH 下行链路共享信道DMRS 解调参考信号DRX 不连续的接收ETWS 地震和海啸预警系统GFBR 保证流量比特率INT-RNTI 中断RNTII-RNTI 无效RNTILDPC 低密度奇偶校验MICO 仅限移动发起的连接MFBR 最大流量比特率MMTEL 多媒体电话MU-MIMO 多用户MIMONCGI NR Cell全球标识符NCR 邻居小区关系NCRT 邻居小区关系表NGAP NG应用协议NR NR无线接入PCH 寻呼信道PCI 物理小区标识符PDCCH 物理下行链路控制信道PDSCH 物理下行链路共享信道PRACH 物理随机接入信道PRB 物理资源块PRG 预编码资源块组P-RNTI 寻呼RNTIPSS 主同步信号PUCCH 物理上行链路控制信道PUSCH 物理上行链路共享信道PWS 公共警告系统QAM 正交幅度调制QFI QoS流IDQPSK 正交相移键控RACH 随机接入信道RANAC 基于RAN的通知区号RA-RNTI 随机接入RNTIREG 资源单元组RMSI 剩余最小SIRNA 基于RAN的通知区域RNAU 基于RAN的通知区域更新RNTI 无线网络临时标识符RQA 反射QoS属性RQoS 反思的服务质量RS 参考信号RSRP 参考信号接收功率RSRQ 参考信号接收质量SD 切片鉴别器SDAP 服务数据适应协议SFI-RNTI时隙格式指示RNTISI-RNTI 系统信息RNTISMC 安全模式命令SMF 会话管理功能S-NSSAI 单网络切片选择辅助信息SPS 半持续调度SRS 探测参考信号SS 同步信号SSB 同步信号和PBCH块SSS 辅助同步信号SST 切片/服务类型SUL 增强上行链路SU-MIMO 单用户MIMOTA 时间提前TPC 发射功率控制UCI 上行链路控制信息UL-SCH 上行链路共享信道UPF 用户面功能负责5G核心网用户面数据包的路由和转发、数据和业务识别、动作和策略执行URLLC 超可靠和低延迟通信XnAP Xn应用流程协议Xn-C Xn控制面Xn-U Xn用户面5G核心网部分:5GS 5G系统5G-AN5G 接入网络5G-EIR 5G设备识别寄存器5G-GUTI5G全球唯一临时标识符5G-S-TMS5G S-Temporary移动用户标识符5QI 5G QoS标识符AF 应用功能AMF 接入和移动管理功能AS接入Stratum协议AUSF 认证服务器功能BSF 绑定支持功能CAPIF 3GPP北向API的通用API框架CP 控制平面DL 下行DN 数据网络DNAI DN 接入标识符DNN 数据网络名称GR 不连续的接收ePDG 演进的分组数据网关EBI EPS 承载身份FAR转发行为规则FQDN 完全合格的域名GFBR 保证流量比特率GMLC 移动网关位置中心GPSI通用公共用户标识符GUAMI全球唯一的AMF标识符HR家庭路由(漫游)LADN 局域网数据LBOLocal breakout(漫游)LMF 位置管理功能LRF 位置检索功能MCX 关键任务服务MDBV 最大数据突发量MFBR 最大流量比特率MICO仅限移动发起的连接MPS多媒体优先服务N3IWF 非3GPP互通功能NAI网络接入标识符NEF 网络开放功能NF 网络功能NGAP 下一代应用协议NR 新空口NRF 网络存储库功能NSI的ID 网络切片实例标识符NSSAI 网络切片选择辅助信息NSSF 网络切片选择功能NSSP 网络切片选择策略NWDAF 网络数据分析功能PCF 控制策略功能PEI永久设备标识符PER分组错误率PFD数据包流描述PPD 寻呼策略差异化PPF 寻呼继续执行标志PPI 寻呼策略指标PSA PDU会话锚QFI QoS流标识符QoE 体验质量(R)AN (无线)接入网络RQA反射QoS属性RQI反射QoS指示SA NR 独立新空口SBA 服务架构SBI 基于服务的接口SD切片鉴别器SEAF安全锚功能SEPP 安全边缘保护代理SMF 会话管理功能SMSF 短消息服务功能S-NSSAI单网络切片选择辅助信息SSC 会话和服务连续性SST 切片/服务类型SUCI用户隐藏标识符SUPI用户永久标识符TNL 传输网络层TNLA 传输网络层关联TSP 流量指导策略UDM 统一数据管理UDR 统一数据存储库UDSF 非结构化数据存储功能UL 上行UL CL上行分类器UPF 用户平面功能URSP UE路线选择策略VID VLAN标识符VLAN 虚拟局域网5G 接入网络:包括连接到5G核心网络的NG-RAN和/或非3GPP AN的接入网络。5G核心网络:本文件中指定的核心网络。 它连接到5G 接入网络。5G QoS流:5G系统中QoS转发处理的最细粒度。 映射到相同5G QoS流的所有流量都接收相同的转发处理(例如,调度策略,队列管理策略,速率整形策略,RLC配置等)。 提供不同的QoS转发处理需要单独的5G QoS流。5G QoS标识符:用作对要提供给5G QoS流的特定QoS转发行为(例如,丢包率,分组延迟预算)的参考的标量。这可以通过控制QoS转发处理的5QI参考节点特定参数在接入网络中实现(例如,调度权重,准入阈值,队列管理阈值,链路层协议配置等)。5G系统:由5G 接入网络(AN),5G核心网络和UE组成的3GPP系统。允许区域:允许UE启动通信的区域。AMF区域:AMF区域由一个或多个AMF集组成。AMF集:AMF集由一些服务于给定区域和网络切片的AMF组成。 可以为每个AMF区域和网络切片定义多个AMF集。应用流程标识符:可以映射到特定应用流程流量检测规则的标识符。AUSF group ID:这是指管理一组特定SUPI的一个或多个AUSF实例。配置的NSSAI:UE中提供的NSSAI适用于一个或多个PLMN。DN 接入标识符(DNAI):部署应用流程的一个或多个DN的用户平面接入的标识符。端点地址:NF服务消费者用于NF服务提供商提供的NF服务(即调用服务操作)的地址。 端点地址以统一资源标识符的语法表示(例如,NF服务API的资源URI的一部分)。预期的UE行为:由外部方根据预见或预期的UE行为为5G网络功能提供的参数集,见第5.20节。禁止区域:禁止UE发起通信的区域。GBR QoS流:使用GBR资源类型或延迟关键GBR资源类型并要求保证流量比特率的QoS流。初始注册:在RM-REGISTERED状态下进行UE注册。局域数据网络:UE仅在特定位置可访问的DN,提供与特定DNN的连接,并且其可用性提供给UE。本地中断(LBO):PDU会话的漫游场景,其中PDU会话锚点及其控制SMF位于服务PLMN(VPLMN)中。移动模式:在AMF内确定UE移动性参数的网络概念。移动性注册更新:在TAI列表之外输入新TA时重新注册UE。MPS用户的UE:具有MIM用户的USIM的UE。NGAP UE关联:5G-AN节点和AMF之间的每个UE关联的逻辑。NGAP UE-TNLA结合:NGAP UE关联与给定UE的特定TNL关联之间的结合。网络功能:在网络中采用的3GPP或3GPP定义的处理功能,其具有定义的功能行为和3GPP定义的接口。注: 网络功能既可以实现为专用硬件上的网络元件,也可以实现为在专用硬件上运行的软件实例,或者实现为在适当平台上实例化的虚拟化功能,例如在云基础设施上。网络实例:标识域的信息。 UPF用于流量检测和路由。网络切片:提供特定网络功能和网络特征的逻辑网络。网络切片实例:一组网络功能实例和构成部署的网络切片的所需资源(例如,计算,存储和网络资源)。非GBR QoS流:使用非GBR资源类型且不需要保证流量比特率的QoS流。NSIID:Network Slice实例的标识符。NF实例:NF的可识别实例。NF服务:NF通过基于服务的接口展示的功能,并由其他授权的NF使用。NF服务实例:NF服务的可识别实例。NF服务操作:NF服务的基本单元由。NG-RAN:无线接入网络,支持以下一个或多个选项,具有连接到5GC的共同特征:1) 独立新空口。2) 新的空口是E-UTRA扩展的锚点。3) 独立的E-UTRA。4) E-UTRA是新空口扩展的锚点。非允许区域:允许UE启动注册流程但不允许的其他通信的区域。非无缝非3GPP卸载:通过非3GPP 接入卸载用户平面流量,而无需遍历N3IWF或UPF。PDU连接服务:一种在UE和数据网络之间提供PDU交换的服务。PDU会话:UE与提供PDU连接服务的数据网络之间的关联。PDU会话类型:PDU会话的类型,可以是IPv4,IPv6,IPv4v6,以太网或非结构化。定期注册更新:UE在定期注册定时器到期时重新注册。(无线)接入网络:参见5G 接入网络。请求NSSAI:UE在注册期间向服务PLMN提供的NSSAI。基于服务的接口:它表示给定NF如何提供/公开一组服务。服务连续性:服务的不间断用户体验,包括IP地址和/或锚点变化的情况。服务数据流过滤器:用于标识构成服务数据流的一个或多个分组(IP或以太网)流的一组分组流标头参数值/范围。服务数据流模板:策略规则中的服务数据流过滤设置,或者是指定应用流程检测过滤器的策略规则中的应用流程标识符,用于定义服务数据流。会话连续性:PDU会话的连续性。 对于IPv4或IPv6或IPv4v6类型的PDU会话,“会话连续性”意味着在PDU会话的生存期内保留IP地址。用户的S-NSSAI:基于用户信息的S-NSSAI,UE用户在PLMN中使用UDM组ID:这是指管理一组特定SUPI的一个或多个UDM实例。UDR组ID:这是指管理一组特定SUPI的一个或多个UDR实例。UPF服务区:与UPF关联的PDU会话可以由(R)AN节点通过(R)AN和UPF之间的N3接口服务的区域,而无需在其间添加新的UPF或移除/重新 - 分配UPF。上行链路分类器:UPF功能,旨在根据SMF提供的过滤规则将上行链路流量转向数据网络。要了解更多5G方面的知识,就长按下面二维码跟随5G哥吧。CU/DU(集中单元和分布单元)AAU(有源天线处理单元VNFM 厂商虚拟化网络功能管理器NFVI    网络功能虚拟化基础设施CPE   Customer Premise Equipment,直译:客户前置设备,实际是一种接收移动信号并以无线WIFI信号转发出来的移动信号接入设备,它也是一种将高速4G或者5G信号转换成WiFi信号的设备,可支持同时上网的移动终端数量也较多。 
  • [整体安全] 【漏洞通告】Microsoft Office远程代码执行漏洞安全风险通告
    漏洞描述近日,监测到微软发布Microsoft Office远程代码执行漏洞通告,CVE编号为CVE-2021-27059,该漏洞影响多个Office版本。攻击者通过制作恶意文档诱使受害者打开,如果成功利用该漏洞则可以导致远程代码执行漏洞。微软在通告里声称该漏洞已被用于在野攻击,此类漏洞多用于APT攻击。 风险评级:高危 风险等级:蓝色(一般事件) 影响范围影响以下版本:Microsoft Office 2013 Service Pack 1(64-bit editions)Microsoft Office 2013 Service Pack 1(32-bit editions)Microsoft Office 2013 RT Service Pack 1Microsoft Office 2010 Service Pack 2(64-bit editions)Microsoft Office 2010 Service Pack 2(32-bit editions)Microsoft Office 2016 (64-bit edition)Microsoft Office 2016 (32-bit edition)处置建议安装补丁:到https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-27059下载补丁。缓解措施:不打开来源不明的文档。参考资料[1] https://www.rapid7.com/db/vulnerabilities/msft-cve-2021-27059/[2] https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-27059
  • [数据安全] Web应用漏洞原理
    Web应用漏洞原理Web应用攻击是攻击者通过浏览器或攻击工具,在URL或者其它输入区域(如表单等),向Web服务器发送特殊请求,从中发现Web应用程序存在的漏洞,从而进一步操纵和控制网站,查看、修改未授权的信息。1.1 Web应用的漏洞分类1、信息泄露漏洞信息泄露漏洞是由于Web服务器或应用程序没有正确处理一些特殊请求,泄露Web服务器的一些敏感信息,如用户名、密码、源代码、服务器信息、配置信息等。造成信息泄露主要有以下三种原因:–Web服务器配置存在问题,导致一些系统文件或者配置文件暴露在互联网中;–Web服务器本身存在漏洞,在浏览器中输入一些特殊的字符,可以访问未授权的文件或者动态脚本文件源码;–Web网站的程序编写存在问题,对用户提交请求没有进行适当的过滤,直接使用用户提交上来的数据。2、目录遍历漏洞目录遍历漏洞是攻击者向Web服务器发送请求,通过在URL中或在有特殊意义的目录中附加“../”、或者附加“../”的一些变形(如“..\”或“..//”甚至其编码),导致攻击者能够访问未授权的目录,以及在Web服务器的根目录以外执行命令。3、命令执行漏洞命令执行漏洞是通过URL发起请求,在Web服务器端执行未授权的命令,获取系统信息,篡改系统配置,控制整个系统,使系统瘫痪等。命令执行漏洞主要有两种情况:–通过目录遍历漏洞,访问系统文件夹,执行指定的系统命令;–攻击者提交特殊的字符或者命令,Web程序没有进行检测或者绕过Web应用程序过滤,把用户提交的请求作为指令进行解析,导致执行任意命令。4、文件包含漏洞文件包含漏洞是由攻击者向Web服务器发送请求时,在URL添加非法参数,Web服务器端程序变量过滤不严,把非法的文件名作为参数处理。这些非法的文件名可以是服务器本地的某个文件,也可以是远端的某个恶意文件。由于这种漏洞是由PHP变量过滤不严导致的,所以只有基于PHP开发的Web应用程序才有可能存在文件包含漏洞。5、SQL注入漏洞SQL注入漏洞是由于Web应用程序没有对用户输入数据的合法性进行判断,攻击者通过Web页面的输入区域(如URL、表单等) ,用精心构造的SQL语句插入特殊字符和指令,通过和数据库交互获得私密信息或者篡改数据库信息。SQL注入攻击在Web攻击中非常流行,攻击者可以利用SQL注入漏洞获得管理员权限,在网页上加挂木马和各种恶意程序,盗取企业和用户敏感信息。6、跨站脚本漏洞跨站脚本漏洞是因为Web应用程序时没有对用户提交的语句和变量进行过滤或限制,攻击者通过Web页面的输入区域向数据库或HTML页面中提交恶意代码,当用户打开有恶意代码的链接或页面时,恶意代码通过浏览器自动执行,从而达到攻击的目的。跨站脚本漏洞危害很大,尤其是目前被广泛使用的网络银行,通过跨站脚本漏洞攻击者可以冒充受害者访问用户重要账户,盗窃企业重要信息。根据前期各个漏洞研究机构的调查显示,SQL注入漏洞和跨站脚本漏洞的普遍程度排名前两位,造成的危害也更加巨大。1.2 SQL注入攻击原理SQL注入攻击是通过构造巧妙的SQL语句,同网页提交的内容结合起来进行注入攻击。比较常用的手段有使用注释符号、恒等式(如1=1)、使用union语句进行联合查询、使用insert或update语句插入或修改数据等,此外还可以利用一些内置函数辅助攻击。通过SQL注入漏洞攻击网站的步骤一般如下:第一步:探测网站是否存在SQL注入漏洞。第二步:探测后台数据库的类型。第三步:根据后台数据库的类型,探测系统表的信息。第四步:探测存在的表信息。第五步:探测表中存在的列信息。第六步:探测表中的数据信息。1.3 跨站脚本攻击原理跨站脚本攻击的目的是盗走客户端敏感信息,冒充受害者访问用户的重要账户。跨站脚本攻击主要有以下三种形式:1、本地跨站脚本攻击B给A发送一个恶意构造的Web URL,A点击查看了这个URL,并将该页面保存到本地硬盘(或B构造的网页中存在这样的功能)。A在本地运行该网页,网页中嵌入的恶意脚本可以A电脑上执行A持有的权限下的所有命令。2、反射跨站脚本攻击A经常浏览某个网站,此网站为B所拥有。A使用用户名/密码登录B网站,B网站存储下A的敏感信息(如银行帐户信息等)。C发现B的站点包含反射跨站脚本漏洞,编写一个利用漏洞的URL,域名为B网站,在URL后面嵌入了恶意脚本(如获取A的cookie文件),并通过邮件或社会工程学等方式欺骗A访问存在恶意的URL。当A使用C提供的URL访问B网站时,由于B网站存在反射跨站脚本漏洞,嵌入到URL中的恶意脚本通过Web服务器返回给A,并在A浏览器中执行,A的敏感信息在完全不知情的情况下将发送给了C。3、持久跨站脚本攻击B拥有一个Web站点,该站点允许用户发布和浏览已发布的信息。C注意到B的站点具有持久跨站脚本漏洞,C发布一个热点信息,吸引用户阅读。A一旦浏览该信息,其会话cookies或者其它信息将被C盗走。持久性跨站脚本攻击一般出现在论坛、留言簿等网页,攻击者通过留言,将攻击数据写入服务器数据库中,浏览该留言的用户的信息都会被泄漏。
  • [整体安全] HiCert安全日报 - 2021-04-29
    - News -1.中汽协发布汽车数据可信存证区块链平台 保障汽车数据安全https://www.cnbeta.com/articles/tech/1121265.htm2.苹果在macOS Big Sur 11.3中修复了一个大号安全漏洞https://www.cnbeta.com/articles/tech/1121147.htm3.刷单诈骗,二次诈骗!有内鬼,停止交易!https://www.freebuf.com/articles/network/271381.html4.英国NCSC针对一个新Android恶意软件向民众发出警告信息https://www.cnbeta.com/articles/tech/1121015.htm5.被曝私自采集用户数据 创维电视与勾正数据相继回应https://www.cnbeta.com/articles/tech/1120957.htm6.黑客组织从勒索软件网站上删除了被盗的苹果原理图和勒索威胁http://hackernews.cc/archives/352747.黑客利用 Gatekeeper 0day 攻击 MacOS 计算机https://mp.weixin.qq.com/s/4c5oFj1RDNG0ot1YH77qfw- Research -1.【技术分享】勒索软件结构与加密模式杂谈https://mp.weixin.qq.com/s/J0Gy4D1a5ngnnhWfyWwgKA
  • [数据安全] 漏洞的基本分类
    按照漏洞的形成原因,漏洞大体上可以分为程序逻辑结构漏洞、程序设计错误漏洞、开放式协议造成的漏洞和人为因素造成的漏洞。按照漏洞被人掌握的情况,漏洞又可以分为已知漏洞、未知漏洞和0day等几种类型。程序逻辑结构漏洞这种类型的漏洞有可能是编程人员在编写程序时,因为程序的逻辑设计不合理或者错误而造成的程序逻辑漏洞。这种类型的漏洞最典型的要数微软的Windows 2000用户登录的中文输入法漏洞。非授权人员可以通过登录界面的输入法的帮助文件绕过Windows的用户名和密码验证而取的计算机的最高权限。这种类型的漏洞也有可能是合法的程序用途被黑客利用去做不正当的用途。这种类型的漏洞最典型的就是后面案例中提到的Winrar的自解压功能,程序设计者的本意是为了方便用户的使用,使得没有安装Winrar的用户也可以解压经过这种方式压缩的文件。但是这种功能被黑客用到了不正当的用途上。这种漏洞用一个比喻可能更容易理解。打一个比方来说,你开了一扇门,在门上开了一个狗洞,专门为了狗方便出入。正常情况下,人应该用钥匙打开锁才能进来。可是有个家伙他发现利用某个窍门人也可以从狗洞进出,那么这个从狗洞进出的方法就可以看着是一个安全漏洞。程序设计错误漏洞还有一种类型的漏洞是编程人员在编写程序时由于技术上的疏忽造成的漏洞。这种类型的漏洞最典型的是缓冲区溢出漏洞,它也是被黑客利用得最多的一种类型的漏洞。下面的章节我们会详细介绍这种缓冲区溢出漏洞。开放式协议造成的漏洞目前,国际互联网的通信采用的是具有开放性的TCP/IP协议。因为TCP/IP协议的最初设计者在设计该通信协议时,只考虑到了协议的实用性,而没有考虑到协议的安全性,所以在TCP/IP协议中存在着很多漏洞。比如说,利用TCP/IP协议的开放和透明性嗅探网络数据包,窃取数据包里面的用户口令和密码信息;TCP协议三次握手的潜在缺陷所导致的拒绝服务攻击等。在下面的章节中会介绍一些利用TCP/IP协议的漏洞进行攻击的一些案例。人为因素造成的漏洞一个系统如果本身设计得很完善,安全性也很高,但管理人员安全意识淡薄,同样的会给系统留下漏洞。譬如说,系统本身非常完备安全,但系统登录所需要的管理 员帐户或口令,可是因为设置过于得简单而被黑客猜解出来了,那么其他的环节再安全也没有丝毫意义;再或者虽然管理员设置了很复杂的密码,可是他把密码写在 一张纸上,并随手扔到废纸篓里,那么也同样有可能造成密码泄露而导致系统被黑客入侵。已知漏洞已知漏洞是指已经被人们发现,并被人们广为传播的公开漏洞。这种类型的特点是漏洞形成的原因和利用方法已经被众多的安全组织、黑客和黑客组织所掌握。安全 组织或厂商按照公布的漏洞形成原因和利用方法,在他们的安全防护产品中或安全服务项目加入针对相应类型漏洞的防护方法。黑客和黑客组织利用公布的漏洞形成 原因,写出专门的具有针对性的漏洞利用程序文件,并能绕过安全防护软件。比如说针对某个IE浏览器版本的IE漏洞利用文件,或者他们干脆利用一些漏洞公布站点上提供的漏洞利用程序文件并不加任何修改地去攻击互联网上的计算机。产生漏洞的软件的开发商则会针对被公开的漏洞的信息,修补他们开发的程序以供他们的用户修补已经存在漏洞的软件。未知漏洞未知的漏洞则是指那些已经存在但还没有被人发现的漏洞,这种类型漏洞的特征是虽然它们没有被发现,但它们在客观上已经存在了,它们带给计算机网络安全的是隐蔽的威胁。如果它们哪一天被黑客有意或无意的找出来后就会对计算机网络安全构成巨大的威胁。所以软件开发商、安全组织、黑客和黑客组织都在努力的发现漏洞,可以说谁先发现了漏洞,谁就可以掌握主动权。如果是软件开发商和安全组织先发现了漏洞,他们就可以在安全防护上取得主动权;如果是黑客或黑客组织先发现了漏洞,他们就可以在攻击上取得主动权。0day漏洞所谓0day漏 洞是指已经被发掘出来,但还没有大范围传播开的漏洞,也就是说,这种类型的漏洞有可能掌握在极少数人的手里。黑客有可能在这种类型的漏洞的信息还没有大范 围的传播开的时候,利用这段时间差攻击他们想要攻击的目标机器,因为绝大多数用户还没有获取到相关的漏洞信息,也无从防御,黑客要想得手还是很容易的
  • [数据安全] 软件漏洞的产生来源
    一、缓冲区溢出(buffer overflows)缓冲区溢出是软件安全漏洞的主要来源。所谓缓冲区溢出,指的就是代码写入的数据超过了缓冲区的边界,比如向大小10KB的缓冲区写如12KB的数据,那么这个缓冲就溢出了。当然,前向溢出也算溢出,也就是写入的数据写入到了缓冲区的起始边界之前。缓冲区溢出是一种比较常见的编码错误,特别是在字符串处理过程中。缓冲区造成的危害也是比较多样的。比较轻微的就是程序直接崩溃,除了用户体验也没什么大损失;比较严重的就是错误的写入覆盖了其他敏感数据,造成数据的丢失;最严重的莫过于执行恶意代码,因为数据写入越界,恶意代码可以将原先正常的函数修改为自己的代码,从而获得整个软件的执行权。缓冲区溢出根据溢出的内存类型分为:栈溢出()栈内的数据溢出。堆溢出(heap overflow)堆内的数据溢出根据溢出的类型可分为overflow及underflowoverflow,写入的数据超过了缓冲的边界underflow, 缓冲中有用数据的大小小于缓冲区长度,这有可能造成脏数据的问题二、未验证输入(Unvalidated Input)一款应用往往需要接收各种各样的输入,针对一款iOS应用,主要的输入有读取文件,读取用户输入,读取网络传输数据,或通过URL被启动(URL Schema)。各种类型的输入都有可能是非法的,甚至是恶意的,所以针对所有类型的输入,应用都要进行检验,确保输入的数据是符合程序要求的,合理的,合法的数据。非法输入可能造成的危害主要有:输入的数据大于接收缓冲,会造成缓冲溢出格式化字符串注入,对这些字符串进行处理时,如果不小心会造成程序的崩溃,或某些敏感数据被篡改URLSchema中的命令为恶意命令,执行了恶意的命令代码注入,输入的URL或命令中带有脚本、代码等恶意片段三、竞争条件(Race Condtions)如果一个任务的完成需要几个特定的子任务以特定的顺序完成来完成,那么这个任务就是存在竞争条件这个漏洞的。黑客可以通过修改事件完成的顺序来改变应用的行为。竞争条件类型的漏洞主要有以下两种:Time of Check Versus Time of Use (TOCTOU)应用运行的过程中,在某个操作之前,比如写文件,都会检查一下文件是否存在,在检查与真正的写入之间的间隔就是一个可以被利用的Race Condition,恶意软件可以将用户检查的文件替换成自己的文件,这样数据就泄露了。Signal Handling处理信号的过程中,是随时可以被另一个信号的处理打断的,如果在处理一个信号的过程中另一个信号到来,那么这个过程会被马上中断,这样,系统就会处于一种未知的状态。四、进程间通信(Interprocess Communication)进程间通信采用的方法很多,共享内存,管道,油槽等,由于通信管道两端的应用的不同,那么,有可能存在这钟管道被恶意利用的肯能性,也就是说,进程间通信也是软件漏洞的一个来源,当与另一个应用通信的时候,要默认此应用是不安全的,要对通信的内容进行安全方面的验证。五、不安全的文件操作(Insecure File Operation)应用对文件进行处理时,若果没有进行进行有效的验证,那么有可能处理的文件已经是被恶意软件修改过的,是不安全的。所以,进行有效的验证是安全处理文件的重要保证。不安全文件操作类型有以几种:读取或写入一个位于其他应用也拥有读写权限路径下的文件。对文件信息,例如权限等信息没有进行有效验证便进行处理。对文件操作的返回结果没有进行有效利用假定一个拥有本地文件名的文件就是真正的本地文件。六、权限控制问题(Access Control)很多情况下,权限控制是安全机制保证的核心,同时也是漏洞的主要来源。每个应用都有与其匹配的权限,应用申请的权限应该物尽其用,不能申请超过自身需求的权限,而很多的软件漏洞就是因为应用申请了超过自身需求的权限,比如root权限,然后被恶意软件利用,也就有了对整个系统执行所有操作的权限。很多情况下,对权限的申请进行验证是明智的选择,例如输入用户名及密码来提升权限。注意,在采用验证机制时,最好使用系统内置的权限验证方法,而不是自己取实现,这里需要额外提一下,权限控制是操作系统级别的,当硬件设备被控制时,各种权限的控制也就显得无力,这种情况下,数据的加密保护就显现出了其价值。七、社会工程(Social Engineering)用户往往是安全保证机制中那薄弱的一环。即使提供再强大的安全保全机制,如果用户安全意识薄弱,同样会出现问题。很简单的例子,比如用户将密码设置的非常复杂,服务器端数据库的安全保证也很周全,黑客完全无法通过技术手段窃取用户密码,可黑客一个伪装客服的电话就完全有可能将用户的密码从用户的口中骗取到。这就是所谓的”社会工程”. 在界面,使用习惯上教育,引导用户进行安全的操作,也是软件设计的重中之重。————————————————原文链接:https://blog.csdn.net/qq_40993864/article/details/100514432
  • [网络安全] 网络安全应急响应流程
    网络安全应急响应流程国家网信办6月27日印发《国家网络安全事件应急预案》(下称《预案》),包括勒索病毒在内的有害程序事件被明确为网络安全事件的种类之一,针对事件的监测预警、应急处置、调查评估均设置了具体机制。网络安全应急响应流程据了解,《预案》确定了在中央网信领导小组领导下,中央网信办、工信部、公安部、国家保密局等部门分工负责的领导机制,必要时成立国家网络安全事件应急指挥部。此外,《预案》还规定了中央和国家机关各部门、各省级网信部门的职责。网络安全应急响应是十分重要的,在网络安全事件层出不穷、事件危害损失巨大的时代,应对短时间内冒出的网络安全事件,根据应急响应组织事先对各自可能情况的准备演练,在网络安全事件发生后,尽可能快速、高效的跟踪、处置与防范,确保网络信息安全。就目前的网络安全应急监测体系来说,其应急处理工作可分为以下几个流程:01准备工作此阶段以预防为主,在事件真正发生前为应急响应做好准备。主要包括以下几项内容:制定用于应急响应工作流程的文档计划,并建立一组基于威胁态势的合理防御措施;制定预警与报警的方式流程,建立一组尽可能高效的事件处理程序;建立备份的体系和流程,按照相关网络安全政策配置安全设备和软件;建立一个支持事件响应活动的基础设施,获得处理问题必备的资源和人员,进行相关的安全培训,可以进行应急反映事件处理的预演方案;网络安全应急响应流程02事件监测识别和发现各种网络安全紧急事件。一旦被入侵检测机制或另外可信的站点警告已经检侧到了入侵,需要确定系统和数据被入侵到了什么程度。入侵响应需要管理层批准,需要决定是否关闭被破坏的系统及是否继续业务,是否继续收集入侵者活动数据(包括保护这些活动的相关证据)。通报信息的数据和类型,通知什么人。主要包括以下几种处理方法:布局入侵检测设备、全局预警系统,确定网络异常情况;预估事件的范围和影响的严重程度,来决定启动相应的应急响应的方案;事件的风险危害有多大,涉及到多少网络,影响了多少主机,情况危急程度;确定事件责任人人选,即指定一个责任人全权处理此事件并给予必要资源;攻击者利用的漏洞传播的范围有多大,通过汇总,确定是否发生了全网的大规模入侵事件;网络安全应急响应流程03抑制处置在入侵检测系统检测到有安全事件发生之后,抑制的目的在于限制攻击范围,限制潜在的损失与破坏,在事件被抑制以后,应该找出事件根源并彻底根除;然后就该着手系统恢复,把所有受侵害的系统、应用、数据库等恢复到它们正常的任务状态。收集入侵相关的所有资料,收集并保护证据,保证安全地获取并且保存证据;确定使系统恢复正常的需求和时间表、从可信的备份介质中恢复用户数据和应用服务;通过对有关恶意代码或行为的分析结果,找出事件根源明确相应的补救措施并彻底清除,并对攻击源进行准确定位并采取措施将其中断;清理系统、恢复数据、程序、服务,把所有被攻破的系统和网络设备彻底还原到正常的任务状态。04应急场景网络攻击事件安全扫描攻击:黑客利用扫描器对目标进行漏洞探测,并在发现漏洞后进一步利用漏洞进行攻击;暴力破解攻击:对目标系统账号密码进行暴力破解,获取后台管理员权限;系统漏洞攻击:利用操作系统、应用系统中存在漏洞进行攻击;WEB漏洞攻击:通过SQL注入漏洞、上传漏洞、XSS漏洞、授权绕过等各种WEB漏洞进行攻击;拒绝服务攻击:通过大流量DDOS或者CC攻击目标,使目标服务器无法提供正常服务;其他网络攻击行为;恶意程序事件病毒、蠕虫:造成系统缓慢,数据损坏、运行异常;远控木马:主机被黑客远程控制;僵尸网络程序(肉鸡行为):主机对外发动DDOS攻击、对外发起扫描攻击行为;挖矿程序:造成系统资源大量消耗;WEB恶意代码Webshell后门:黑客通过Webshell控制主机;网页挂马:页面被植入待病毒内容,影响访问者安全;网页暗链:网站被植入博彩、**、游戏等广告内容;信息破坏事件系统配置遭篡改:系统中出现异常的服务、进程、启动项、账号等等;数据库内容篡改:业务数据遭到恶意篡改,引起业务异常和损失;网站内容篡改事件:网站页面内容被黑客恶意篡改;信息数据泄露事件:服务器数据、会员账号遭到窃取并泄露;其他安全事件账号被异常登录:系统账号在异地登录,可能出现账号密码泄露;异常网络连接:服务器发起对外的异常访问,连接到木马主控端、矿池、病毒服务器等行为;总之,信息安全应急响应体系应该从以上几个方面来更加完善,统一规范事件报告格式,建立及时堆确的安全事件上报体系,在分类的基础上,进一步研究针对各类安全事件的响应对策,从而建立一个应急决策专家系统,建立网络安全事件数据库,这项工作对于事件应急响应处置过程具有十分重要的意义————————————————原文链接:https://blog.csdn.net/LIUCHUN131452/article/details/103409753
  • [整体安全] HiCert安全日报 - 2021-04-20
    - News -1.热门开发工具Codecov遭篡改,全球数万机构敏感信息或暴露https://mp.weixin.qq.com/s/1eGV6HTs-glqJF8VzTBusA2.隔空窃取雷达币,新型诈骗方式出现https://mp.weixin.qq.com/s/56r3RhDKkfftx0NID05cDA3.新华社聚焦“信息泄露”|数十亿条个人信息明码标价 “潜规则”盛行售卖泛滥成灾https://mp.weixin.qq.com/s/w5lHPrDcmxGCkAe9N_wGng- Research -1.卡巴斯基:2020年金融网络威胁报告https://mp.weixin.qq.com/s/Oa0bLgxYT6zb-zy2heXFJw2.从零带你看struts2中ognl命令执行漏洞https://mp.weixin.qq.com/s/RSs7MxolwGhjtENfNx1oTg
  • [其他] 【总结】关于漏洞问题的总结(一)
    近期多个局点在做安全扫描的时候发现了多个漏洞,以下对近期确认过的漏洞做以下总结:1、openssh漏洞(CVE-2020-15778):  目前线下版本都是使用os自带的原生openssh做的适配,所以openssh不建议升级,如果确实是需要做安全扫描,请按如下任一方案操作:    a)升级openssh到8.0以上版本,在安全扫描过后回退openssh版本    b)采用禁用scp的方法规避,但是会影响FI页面监控指标、健康检查和c函数使用2、openssl漏洞(主要涉及CVE-2021-3449,另CVE-2021-3450不涉及):  因C80系列版本使用的openssl版本为1.0.2n版本不涉及此漏洞  6.5.1及以上版本涉及,低版本客户端连接的时候,可能触发漏洞,建议升级集群后,同时升级客户端驱动3、其他漏洞  spring boot actuator Eureka xstream远程代码执行问题不涉及  Joomla远程代码执行漏洞(CVE-2021-23132)以及Apache Solr漏洞不涉及,不影响集群使用  Apache ActiveMQ漏洞,集群未使用此组件,漏洞不涉及,不影响集群使用
  • 11个实用的代码质量审核和管理工具
    1、SonarQubeSonarQube在市场上很受欢迎,它目前可以分析和产生对超过25种编程语言的输出,这比市场上大多数工具都要高。它具有免费的社区版本和其他付费版本。SonarQube的优势:只需一行命令即可轻松集成到CI/CD管道中;也可以集成到Maven和Gradle构建周期中;检查几乎所有内容,如代码质量,格式,变量声明,异常处理等。2、KritikaKritika.io是一款出色的在线代码分析工具,可直接分析公共和私有存储库。它能为代码标准冲突,安全威胁,测试范围和编码逻辑的复杂性逐步分析代码,还可以与Github轻松集成,以直接在存储库中显示代码质量统计信息。Kritika的优势:免费进行公共存储库扫描;私有存储库的付费云服务;具有更多集成功能的本地部署;支持超过12种编程语言和文本文件。3、DeepScanDeepScan擅长扫描Javascript代码存储库。它能够处理几乎所有javascript框架的动态代码质量检查。它为你提供了一个出色的仪表板,可以在一处管理和维护所有项目以及代码质量等级。使用Deepscan的优势:提供随时间扫描数据的图形视图;有助于分析和跟踪代码管理过程的进展情况;对于在单个平台上进行组织范围的代码质量审核很有用;自动扫描存储库;可在云和本地上运行。4、KlocworkKlocwork可以对几乎任何大小的项目执行静态代码分析。使用Klocwork的主要好处是它可以轻松地与Visual Studio Code IDE,Eclipse,IntelliJ等集成。这使开发人员更容易使用Klocwork。此外,它也可以集成到CI/CD管道中,以确保交付前的代码质量。它支持C,C#,C ++和Java。5、CodeSonarCodeSonar是一种统计代码分析工具,可以从计算角度分析代码。它能够从你的代码中开发模型,分析它们的潜在执行威胁,例如锁死,内存溢出,空指针,数据泄漏以及可能难以捕获的许多此类程序错误。它完成的代码扫描比其他代码更深入,能够检测到比其他工具多3-5倍的缺陷,还可以构建自己的函数调用图,以分析完整的代码模型并提供有关质量的输出。6、JArchitectJArchitect主要致力于Java语言中的代码分析。JArchitect是用于分析的最详尽的Java代码分析工具。JArchitect被三星,英特尔,LG,IBM,谷歌等巨头使用,这也从侧面印证了该工具的出色程度。7、BanditBandit是一个Python安全漏洞扫描工具,可扫描python软件包中的安全漏洞。它是数据科学家和AI专家中流行的工具,用于构建符合组织标准的代码。Bandit可用于命令行界面。8、Code ClimateCode Climate是一种分析工具,对强调质量的组织非常有用,它支持十多种语言。Code Climate提供两种不同的产品:Velocity–识别代码中的逻辑缺陷和不良设计模式。它提供了经过良好分析的代码质量可视化,并有助于解析代码质量。速度功能侧重于提高代码的功能质量。Quality–在格式,未使用的导入,变量和单元测试覆盖率方面,主要关注代码质量。这是一个自动化工具,可以自动处理所有拉取请求。这样可以确保合并之前的质量。9、Crucible来自Atlassian公司的Crucible是用于管理代码质量的有趣的协作工具。Crucible允许与流行的工具(例如Jira,Github,Confluence)以及CI/CD工具(例如Jenkins或AWS CodePipeline)集成。Crucible的优势:查看和协作代码;自动触发代码扫描,并在所需工具中查看报告;在一处跟踪完整的代码审查周期。10、FortifyMicro Focus的Fortify专注于扫描代码库中的安全漏洞。它着眼于已知的安全漏洞以及可能存在问题的任何恶意软件或损坏文件的存在。Fortify的优势:自动扫描代码;涵盖几乎所有编程语言;提供解决漏洞的建议;提供丰富的代码分析,以帮助更快地解决问题;与流行的CI/CD工具轻松集成。11、CodecovCodecov是用于管理代码库以及使用单个实用程序进行构建的综合工具。它分析推送的代码,执行所需的检查,并在需要时自动合并它们。其他优势:单行命令可以扫描,分析,生成报告并将其合并;可与几乎所有流行的CI/CD工具集成;支持30多种编程语言;将报告集成到Github存储库中,以简化代码审查。
  • [行业资讯] 数据库未来发展趋势
    新应用驱动的数据库(5G、车、终端云)从数据库诞生开始,新的应用领域就不断为数据库带来新诉求,例如巨大的数据量、更短的数据处理时间、更高的可靠性、新的数据类型,而数据库也在满足这些新的诉求的同时得到不断的发展与更新。一、 及其相关应用对数据库系统带来的挑战与机遇从历史上看,通信技术对数据库发展起到了至关重要的作用:1980—1990年,TCP/IP网络协议出现,大中型企业内部开始规模部署局域网,甚至通过卫星技术将地域上分散的局域网互联互通,这推动了企业IT系统从主机时代走向客户端/服务端(Client/Server,C/S)时代。Oracle数据库抓住C/S架构下数据库系统需要应对更高并发、更多客户端连接的挑战,加大C/S架构数据库研发,在数据库市场上取得了决定性胜利,市场份额甚至接近当时企业IT 霸主IBM 的DB2数据库。上分散的局域网互联互通,这推动了企业IT系统从主机时代走向客户端/服务端(Client/Server,C/S)时代。Oracle数据库抓住C/S架构下数据库系统需要应对更高并发、更多客户端连接的挑战,加大C/S架构数据库研发,在数据库市场上取得了决定性胜利,市场份额甚至接近当时企业IT 霸主IBM 的DB2数据库。1990—2000年,互联网和万维网普及,对运营电子商务和在线购物公司的数据库系统提出更为艰巨的挑战,单一服务器无法满足运营公司对处理能力、数据容量等的诉求,且在线业务对服务的持续可用性也提出了更高的要求。Oracle公司抓住市场机会,推出了Oracle RAC集群数据库,在这一时期最终成为数据库市场的老大。2000年至今,移动互联网和智能手机兴起,用户从过去固定时间和地点接入互联网,到随时随地进行网络社交活动、在线支付和购物,即使集群数据库系统也无法满足性能、扩展性和服务可用性的诉求,必须从过去垂直扩展Scale-up(通过升级硬件配置提升性能)走向横向扩展Scale-out(通过增加新的服务器硬件提升系统整体性能)。分布式数据库系统从研究走入商用,这一时期的典型代表是谷歌公司于2012年发表的论文中阐述的Google Spanner分布式数据库系统。维基百科对5G(5th generation mobile networks or 5th generation wireless systems,第五代移动通信技术)的定义: 是最新一代蜂窝移动通信技术,是4G(LTEA、WiMAX-A)系统后的延伸。5G 的性能目标是具有高数据传输速率、减少延迟、节省能源、降低成本、提高系统容量和连接大规模设备。5G作为最新移动通信技术,其高带宽(吉比特每秒级)、极低延迟(毫秒级)的特征使其主要潜在应用于AR(Augmented Reality,增强现实)/VR(Virtual Reality,虚拟现实)、云游戏、实时视频通信、无人机、工业互联网等。这将对数据库系统带来新的挑战,体现在:终端设备到云端网络延迟通常上百毫秒,不利于充分利用5G 的低延迟特性,考虑在终端设备与云端之间部署中小型计算中心,这种部署称为边缘计算。如何将计算和数据在终端-边缘-云之间进行高效的协同,是新型数据库系统的研究方向。5G网络下,视频和计算机视觉相关应用将成为杀手级应用,如何解决图像的实时查询和分析等问题,也会成为新型数据库系统的热点话题。二、自动驾驶汽车对数据库系统带来的挑战与机遇根据维基百科对自动驾驶汽车的定义: 自动驾驶汽车能通过雷达、光学雷达、GPS(Global Positioning System,全球定位系统)及计算机视觉等技术感测其环境。先进的控制系统能将感测资料转换成适当的导航道路以及障碍与相关标志。根据定义,自动驾驶汽车能透过感测输入的资料,更新其地图信息,让交通工具可以持续追踪其位置。当前业界研发自动驾驶需要采集大量数据,包含来自车载传感器的各类时序数据(上百种)、激光雷达的点云(Point Cloud)数据、毫米波雷达数据、GPS定位数据、车载摄像头的视频数据等。自动驾驶汽车会产生海量数据,厂商会采集并在云端存储某些车辆数据,用于研发。典型数据量如下:600GB/h-radar;140GB/h-lidar;3.2TB/h-camera;40GB/h-sonar;6GB/h-CANbus。厂商一般在云端需要存储和管理数十PB(1PB=1000000GB)甚至更多数据量,如何高效地存储、管理和查询这些海量、异构、多模的数据,是当前自动驾驶领域面临的严峻挑战。三、终端云对数据库系统带来的挑战与机遇智能手机厂家为了给用户提供优良的体验,一般都构筑终端云服务,为用户提供云存储备份(如相册、短信、通讯录等),这极大方便了用户更换手机,即使用户手机丢失,但手机中数据无损。同时,如何保证用户数据隐私和安全是一个重大的技术挑战。2016年欧盟专门为数据隐私和安全提出新的法案《通用数据保护条例》(General Data Protection Regulation,GDPR,欧盟法规编号为(EU) 2016/679),是在欧盟法律中对所有欧盟个人关于数据保护和隐私的规范,涉及了欧洲境外的个人资料出口。GDPR主要目标为取回公民以及居民对于个人资料的控制,以及为了国际商务而简化在欧盟内的统一规范。当前数据库缺乏原生对用户数据隐私和安全的保障机制,这对终端云数据库提出新的挑战,例如:数据主体(Data Subject)有被遗忘权(Right to be Forgotten),即可以要求控制资料的一方,删除所有个人资料的任何连接、副本或复制品。数据库系统如何保证数据主体所产生的数据按照要求,正确、一致、稳妥地进行删除,这涉及数据主体所产生数据在不同子系统中流转的跟踪、所产生数据副本的管控与追溯、存储介质的擦除等难题。GDPR要求执行安全防护(Security Safeguards Principle),即个人资料应受到合理的安全保护,以防止丢失或未经授权的访问、破坏、使用、修改或披露数据等风险。这对数据库系统提出数据需要在存储、传输和计算中均保证安全、可信,不因为被攻击而产生数据泄露等难题。
  • [交流吐槽] 陶格斯推出发电机组远程监控管理物联网解决方案
     该项目旨在为创新型企业提供互联服务与支持性的架构,加速推进物联网解决方案在商用陆地市场的普及。   2021年4月16日: 日前,全球移动卫星通信领导者——国际海事卫星,启动了应用和解决方案供应商(ASP)项目,旨在为商用陆地市场的软件、硬件和解决方案供应商以及原始设备制造商(OEMs)打造生态系统。加入ASP项目的企业可借助国际海事卫星覆盖全球的卫星网络和本土化的通信服务,将其解决方案扩展至不同领域、不同地区。随着生态系统的发展,即使处在网络连接不佳的地区,有关键性任务的互联需求的企业,也可拥有多样的物联网解决方案,以提高企业业务的运营效率、安全性和可持续性。   ASP项目目前已有两家创新型企业作为创始成员,并计划在未来几个月间邀请更多的合作伙伴加入。两家创始成员企业包括:来自澳大利亚的物联网创新型农业科技企业Farmbot Monitoring Solutions——其澳大利亚境内业务一直处于快速增长的状态,与国际海事卫星的合作已有一年多时间;以及MinFarm Tech则是一家来自瑞典的工程产品公司,致力于为极端环境提供硬件工程支持。   ASP项目面向所有已开发出创新数字化产品或服务,需要更多在卫星网络赋能的物联网解决方案中获得支持的企业——无论是初创企业、行业颠覆者、还是知名品牌。国际海事卫星将为企业提供专业的技术指导——助力企业整合及利用其高度稳定的卫星通信服务,制定市场营销战略规划以及通过国际海事卫星的分销渠道帮助企业打入新市场。该项目所涵盖的行业广泛,包括来自农业、援助和非政府组织、能源、探索和休闲、传媒、矿业、运输和公用事业等多个领域的供应商以及无指向技术供应商,均可加入。   国际海事卫星对公事业部总裁Mike Carter对此表示:“多年来,我们与合作伙伴通力合作,推进卫星网络赋能物联网的发展。通过这个全新的项目,我们将有效地加速物联网在偏远地区的发展,这些地区的数据点可能蕴含很高的价值。而加快推进这一进程的关键,在于结合ASP项目的成员们正在开发的创新整体解决方案与国际海事卫星稳定的卫星网络,这能确保物联网解决方案在任何需要的地方都能够顺利运行。”   Carter还表示:“我们看到来自不同行业的供应商正在进行大量的技术创新,开发新的物联网产品和解决方案。这些新型解决方案往往需要稳定的网络连接才能发挥作用。ASP项目十分灵活,可以直接或通过我们的主要分销合作伙伴为各个企业量身打造符合自身需求的合作。有些供应商可能只需要可靠的卫星网络连接,而其他供应商可能需要更深入的合作,以拓展全球业务。例如,帮助物联网解决方案在特定国家获得准入批准,并提供其他营销和销售方面的支持。正是这种深度参与和持续支持的精神,将助力合作伙伴实现长期的增长和成功。这对于我们不断推进全球物联网创新,并提高物联网在核心领域的应用,具有十分宝贵的价值。”   国际海事卫星的ASP项目的创始成员之一,MinFarm Tech首席执行官Stephen Lynam表示:“加入国际海事卫星的ASP项目为我们打开了其遍布全球的渠道,这对我们进入新市场至关重要。MinFarm Tech致力于推动LoRaWAN通过卫星网络实现无缝运作。我们非常荣幸携手国际海事卫星及CPN,共同推出MF 400 IoT卫星网桥,使LoRaWAN实现在IDP服务上首次应用。卫星网桥将让客户得以在整个供应商网络中选择到值得信赖的全球卫星服务供应商——国际海事卫星。”   Farmbot Monitoring Solutions总经理Andrew Coppin补充道:“加入国际海事卫星的ASP项目是Farmbot在解决方案的开发道路上迈出的令人振奋的一步。这将帮助全球的农民大幅度提升对关键水资源的管理,以提高生产率,减少碳排放,并最终取得更加可持续性的成果。我们期待着在未来的几个月内推出专为农民研发的按需操作的相机。”   关于国际海事卫星   国际海事卫星是全球领先的移动卫星通信服务提供商。公司拥有并运营世界上最多元化的移动通信卫星网络产品组合,并拥有一个多层级的全球频谱组合,涵盖L频段、Ka频段和S频段,为其解决方案提供无与伦比的广度和多样性。国际海事卫星在全球建立了长期的分销网络,其中不仅涵盖世界领先的渠道合作伙伴,也包括自身强大的直销网络,致力于为客户提供端到端的优质服务。   40多年来,国际海事卫星始终运营着世界上最可靠的全球移动卫星网络,持续为业务和任务提供关键的安全与运营应用,拥有无可匹敌的傲人履历。同时,国际海事卫星也移动卫星通信技术创新背后的主要推动力,凭借大量的投资和强大的科技与制造合作伙伴网络,维持着业内领先地位。   国际海事卫星经营领域覆盖多个行业,拥有雄厚的财政资源为其业务战略提供资金,在海事、政府和航空卫星通信市场占据着领先地位,能够始终如一地为全球客户提供服务,是值得信赖、响应迅速的优质合作伙伴。
  • [技术干货] 【云小课】基础服务第60课 细数那些VMware虚拟机的恢复招式
    在上一节课基础服务第48课 VMware备份上云学习专列来了,快加入吧~我们已经介绍了如何将VMware虚拟机的备份迁移上云。当遭遇误操作、病毒入侵和数据丢失等事件时,我们如何使用已有的备份快速重启业务呢?这节课我们就来学习如何使用这些备份快速恢复数据。恢复第一式:恢复至云上服务器如果本地数据中心遭遇硬件故障等事件时,公有云可作为一个容灾站点,云备份可以直接使用备份在云上迅速发放云服务器,云服务器中的数据与本地保持一致,可帮助快速拉起业务。登录华为云云备份控制台,选择“混合云备份 > VMware备份 > 备份副本”页签,找到存储库和服务器所对应的备份,具体操作参见查看备份。单击备份所在行的“恢复数据”,如图 VMware备份恢复至其他服务器所示。如无服务器,可以参考创建弹性云服务器完成服务器创建。图1 VMware备份恢复至其他服务器(可选)如果不希望服务器在恢复后自动启动,则取消勾选“恢复后立即启动服务器”。如果取消勾选“恢复后立即启动服务器”,则恢复服务器操作执行完成后,需要手动启动服务器。说明:恢复服务器的过程中会关闭服务器,请在业务空闲时操作。在指定的磁盘下拉菜单中选择备份需要恢复到的磁盘。说明:如果服务器只有一个数据盘,则默认恢复到该磁盘。如果服务器只有一个系统盘,则需要创建新的磁盘才可以恢复。可以通过在“指定的磁盘”下拉菜单中重新选择磁盘的操作将备份恢复到备份服务器中的其他磁盘中。但是指定的磁盘容量不能小于之前的磁盘容量。指定磁盘的容量可以从恢复列表的“指定的磁盘”列查看,源磁盘大小可以在“源磁盘容量”列查看。如果指定磁盘的容量不足,可以参考扩容云硬盘扩大磁盘容量。单击“确定”,并确认备份恢复是否成功。您可以在备份列表中,查看备份恢复的执行状态。直到备份的“状态”恢复为“可用”,当前任务中的恢复任务变为成功时,表示恢复成功。恢复第二式:恢复至原VMware虚拟机除了恢复至云上云服务器外,云备份亦支持将备份数据恢复至原机中,恢复后数据将与备份时间点一致。在重大操作变更前可以先进行一次备份哦~登录eBackup,在导航栏上选择“ > VMware”。在“备份环境”区域中单击需要恢复的虚拟机磁盘所在的保护环境。通过以下方式中的任意一种,选择需要执行恢复操作的虚拟机磁盘。直接在列表中单击需要恢复磁盘所在的虚拟机。在列表右上方通过查询方式匹配到需要恢复磁盘所在的虚拟机后单击该虚拟机。选择恢复所需的备份映像备份副本。在右侧信息预览区将鼠标悬停在恢复所需要的整机备份映像备份副本上,单击。在右侧信息预览区将鼠标悬停在恢复所需要的单个虚拟机磁盘备份映像备份副本上,单击。说明:在进行恢复操作之前,用户可对恢复所需要的备份映像备份副本进行快速校验或者完全校验。当校验状态为“可用”时,表明该备份映像备份副本可以用于恢复备份数据。选择“恢复虚拟机磁盘到原虚拟机”。选择虚拟机上需要恢复的虚拟机磁盘。说明:若选择虚拟机所有磁盘,可整机恢复原虚拟机。可选: 勾选“恢复后立即启动虚拟机”。单击“确定”。恢复第三式:恢复至其他虚拟机如果不希望恢复至原机,也是可以恢复至其他同款虚拟机中哦~可以将其他虚拟机的数据恢复成与原机备份时间点一致的数据。登录eBackup,在导航栏上选择“> VMware”。在“备份环境”区域中单击需要恢复的虚拟机磁盘所在的保护环境。通过以下方式中的任意一种,选择需要执行恢复操作的虚拟机磁盘。直接在列表中单击需要恢复磁盘所在的虚拟机。在列表右上方通过查询方式匹配到需要恢复磁盘所在的虚拟机后单击该虚拟机。在右侧信息预览区将鼠标悬停在恢复所需要的整机备份映像备份副本上,单击。在右侧信息预览区将鼠标悬停在恢复所需要的单个虚拟机磁盘备份映像备份副本上,单击。选择恢复所需的备份映像备份副本。说明:在进行恢复操作之前,用户可对恢复所需要的备份映像备份副本进行快速校验或者完全校验。当校验状态为“可用”时,表明该备份映像备份副本可以用于恢复备份数据。选择“恢复虚拟机磁盘到指定虚拟机”。选择备份磁盘恢复到的指定虚拟机。说明:用户也可以选择将备份磁盘恢复到原虚拟机的其他磁盘上。选择需要恢复的备份磁盘。说明:用户可以单击,为虚拟机上的其他磁盘选择数据存储,从而实现恢复虚拟机上的多个磁盘。为备份磁盘选择恢复到的数据存储。说明:数据存储为恢复的磁盘提供存储空间。下拉菜单中显示了所选目标虚拟机可访问的全部数据存储,用户可根据需要选择磁盘恢复到的数据存储。单击“确定”。
  • [安全] 【云小课】| 安全第7课 DSC帮您管数据,保障您的云上数据安全
    关键词:华为云 数据安全中心 数据 全生命周期 可视化管理随着信息技术日新月异,科学技术磅礴发展,数据已经具有和水、电等日常所需物资同等重要的战略地位,是企业的核心资产和赖以生存的命脉。2020年3月,国标GB/T 37988-2019《信息安全技术 数据安全能力成熟度模型》明确指出数据安全的管理需要基于以数据为中心的管理思路,从组织机构业务范围内的数据生命周期的角度出发,结合组织机构各类数据业务发展后所体现出来的安全需求,开展数据安全保障。随着国家大数据战略的不断推动和深化,做好数据安全治理势在必行,同时也存在一些挑战。挑战一:我们很难在繁多的数据安全能力中去构建适合自己的安全体系,业界也缺乏具有建设指导意义的数据安全产品。挑战二:云上的数据安全能力一直是分散在各个服务之中,例如VPN、安全组、SSL证书以及诸如ECS、RDS、OBS等集成的加密能力,导致数据安全能力不集中。因此,数据安全中心致力于汇总分散的数据安全能力,从租户角度出发提供统一视角,构建数据安全全生命周期,实现数据的统一管理。跟随小课的脚步,一起学习如何通过DSC服务实现数据的全方位管理吧~~添加资产到DSC,实现数据全生命周期管理使用DSC前,您需要购买DSC,戳这里~~步骤 1 购买数据安全中心后,进入DSC管理控制台。步骤 2 完成云资产委托授权。在左侧导航树中选择“资产列表”,单击页面右上角的“云资产委托授权”。授权访问“OBS”、“数据库”、“大数据”、“数据安全总览”。步骤 3 添加资产。在OBS资产列表右上角,单击“批量添加”,添加OBS、数据库和大数据资产。步骤 4 在左侧导航树中选择“数据安全总览”,进入数据安全总览页面,监控数据全生命周期各个阶段的实时状态。   ----结束更多关于DSC的功能,戳这里,进行了解吧~~。安全无小事,时刻需警惕。2021,华为云普惠云安全,为您的网站、主机、数据提供免费云体检,还有一站式过等保贴心指导,赶紧戳这里,了解详情吧!
  • [技术干货] 渗透测试流程
      渗透测试流程:  1.明确目标  2.分析风险,获得授权  3.信息收集  4.漏洞探测(手动&自动)  5.漏洞验证  6.信息分析  7.利用漏洞,获取数据  8.信息整理  9.形成报告  大致可分为三个阶段:信息收集、漏洞发现以及漏洞利用  1.明确目标  1)确定范围:测试的范围,如:IP、域名、内外网、整站or部分模块。  2)确定到规则:能渗透什么程度(发现漏洞为止or继续利用漏洞)、时间限制、能否修改上传、能否提权...  ·目标系统介绍、重点保护对象及特性。  ·是否允许数据破坏?  ·是否允许阻断业务正常运行?  ·测试之前是否应当知会相关部门接口人?  ·接入方式?外网和内网?  ·测试是发现问题就算成功,还是尽可能的发现多的问题?  ·渗透过程是否需要考虑社会工程?  3)确定需求:web应用的漏洞(新上线程序)?业务逻辑漏洞(针对业务的)?人员权限管理漏洞(针对人员、权限)?  根据需求和自己技术能力来确定能不能做、能做多少。  2.分析风险,获得授权  分析渗透测试过程中可能产生的风险,如大量测试数据的处理、影响正常业务开展、服务器发生异常的应急、数据备份和恢复、测试人力物力成本...  由测试方书写实施方案初稿并提交给客户(or本公司内部领导)进行审核。在审核完成后,从客户(or本公司内部领导)获取对测试方进行书面委托授权书,授权测试方进行渗透测试。  3.信息收集  在信息收集阶段,我们需要尽量多的收集关于目标web应用的各种信息,比如:脚本语言的类型、服务器的类型、目录的结构、使用的开源软件、数据库类型、所有链接页面,用到的框架等。  方式:主动扫描;开放搜索。  开放搜索:利用搜索引擎获得后台、未授权页面、敏感url。  基础信息:IP,网段,域名,端口系统信息:操作系统版本应用信息:各端口的应用,例如web应用,邮件应用等版本信息:所有探测到的版本服务信息:服务器类型、版本人员信息:域名注册人员信息,web应用中网站发帖人的id,管理员姓名等防护信息:试着看能否探测到防护设备。  4.漏洞探测(手动&自动)  利用上一步中列出的信息,使用相应的漏洞检测。  方法:  1)漏扫:AWVS、AppScan...  2)结合漏洞去exploit-db等位置找利用。  3)在网上寻找验证POC。  内容:  系统漏洞:系统没有及时打补丁。  Websever漏洞:Websever配置问题。  Web应用漏洞:Web应用开发问题。  其它端口服务漏洞:各种21/8080(st2)/7001/22/3389  通信安全:明文传输,token在cookie中传送等。  5.漏洞验证  将上一步中发现的有可能可以成功利用的全部漏洞都验证一遍。结合实际情况,搭建模拟环境进行试验,成功后再应用于目标中。  ·自动化验证:结合自动化扫描工具提供的结果。  ·手工验证:根据公开资源进行验证。  ·试验验证:自己搭建模拟环境进行验证。  ·登录猜解:有时可以尝试猜解一下登陆口的账号密码等信息。  ·业务漏洞验证:如发现业务漏洞,要进行验证。  ·公开资源的利用。  6.信息分析  为下一步实施渗透做准备:  ·精准攻击:准备好上一步探测到的漏洞exp(漏洞利用),用来精准攻击。  ·绕过防御机制:是否有防火墙等设备,如何绕过。  ·定制攻击路径:最佳工具路径,根据薄弱入口,高内网权限位置,最终目标。  ·绕过检测机制:是否有检测机制,流量监控,杀毒软件,恶意代码检测等(免杀)。  ·攻击代码:经过试验得来的代码,包括不限于xss代码,sql注入语句等。  7.利用漏洞,获取数据  ·实施攻击:根据前几步的结果,进行攻击。  ·获取内部信息:基础设施(网络连接,vpn,路由,拓扑等)。  ·进一步渗透:内网入侵,敏感目标。  ·持续性存在:一般对客户做渗透不需要。rookit,后门,添加管理账号,驻扎手法等。  ·清理痕迹:清理相关日志(访问,操作),上传文件等。  8.信息整理  ·整理渗透工具:整理渗透过程中用到的代码,poc,exp等。  ·整理收集信息:整理渗透过程中收集到的一切信息。  ·整理漏洞信息:整理渗透过程中遇到的各种漏洞,各种脆弱位置信息。  目的:为了最后形成报告,形成测试结果使用。  9.形成报告  ·按需整理:按照之前第一步跟客户确定好的范围,需求来整理资料,并将资料形成报告。  ·补充介绍:要对漏洞成因,验证过程和带来危害进行分析。  ·修补建议:当然要对所有产生的问题提出合理高效安全的解决办法。
总条数:760 到第
上滑加载中