-
- News -1.用户积分代刷衍生的诈骗事件https://www.anquanke.com/post/id/2356222.占着星,P着图,一不小心就落入App 4亿美元的圈套https://www.freebuf.com/news/267888.html3.秘密战争游戏:全球数百名美军以“中俄”为假想敌模拟演练https://www.freebuf.com/news/267837.html4.网上交易经纪商数据泄露,数十亿FBS记录被曝光https://mp.weixin.qq.com/s/fHGh178ByDT9J45WCAPxjw5.黄牛外挂软件侵入上海交警APP:为约考试场次https://mp.weixin.qq.com/s/-_SjuiQZdzzMouHfV3EneA6.美军事承包商再遭勒索数据被窃,敲行业警钟https://mp.weixin.qq.com/s?__biz=MzAxOTI2ODEwOQ==&mid=2649780803&idx=2&sn=e348b5d627f921bf779b41cf64f1c84b- Research -1.MSSQL数据库攻击实战指北 | 防守方攻略https://mp.weixin.qq.com/s/uENvpPan7aVd7MbSoAT9Dg
-
OpenSSL高危漏洞,CVE-2021-3449、CVE-2021-3450。漏洞利用方式已公开,风险等级较高,请及时升级版本。CVE-2021-3449:拒绝服务漏洞;高危,仅影响服务端;影响版本OpenSSL 1.1.1h~1.1.1j;安全版本OpenSSL 1.1.1k。该漏洞风险等级为高危,只影响运行在1.1.1~1.1.1j 版本之间且需要同时启用TLSv1.2和重新协商的OpenSSL,OpenSSL客户端不受该漏洞影响。OpenSSL TLSv1.2重新协商选项(默认开启)中存在一处空指针解引用,在客户端发送一个恶意的ClientHello消息就可造成OpenSSL TLS服务器崩溃并导致拒绝服务。CVE-2021-3450:CA证书校验漏洞;高危,同时影响服务端和客户端;影响版本OpenSSL 1.1.1h~1.1.1j;安全版本OpenSSL 1.1.1k。在开启X509_V_FLAG_X509_STRICT选项的OpenSSL服务器上,由于OpenSSL对X.509证书链的验证逻辑中存在问题,导致之前确认链中证书是有效CA证书的检查结果可以被覆盖。攻击者可以通过使用任何有效的证书或证书链来签名制作的证书来利用此漏洞。成功的利用可能使攻击者能够进行中间人(MiTM)攻击并获取敏感信息,如访问受证书身份验证保护的网络或资产、窃听加密通信内容等。参考信息:https://www.openssl.org/news/vulnerabilities.htmlhttps://github.com/terorie/cve-2021-3449
-
当前,华为云企业主机安全在功能上又有了新的突破,一举发布四大功能,为云主机的安全防护,再添坚硬 “铠甲”!安全防护无边界,应对未来物联网时代的安全挑战,智者需虑远,华为云企业主机安全服务此次发布的新功能中,就有不少是基于主流发展趋势而拓展的防御能力。01支持ARM,鲲鹏主机可安装使用在云计算飞速发展的今天,功耗更低,成本更低的ARM,相对更符合云时代的企业计算需求。鲲鹏的出现,让ARM的魅力得以展现。未来华为云的全部基础服务和大量的主要服务都会基于鲲鹏来构建。虽然ARM架构的安全性和稳定性更高,但与X86架构一样会面临主机安全风险,账户破解、弱口令和恶意程序等威胁。华为云服务也都将于鲲鹏生态完全匹配,企业主机安全的第一大功能就是能完美适配ARM,鲲鹏主机可放心安装使用。02支持IPV6,可阻断IPV6地址发起的攻击 IPV6的发展趋势2019年11月24日,欧洲RIPE确认全球的IPV4地址正式耗尽,随着云计算、大数据、人工智能等新兴互联网的兴起,IPV6地址的使用人数越来越多。据中国信通院统计,截至2019年7月起,全国已有12.78 亿用户获得IPV6地址(如图1),互联网应用IPv6 活跃用户数也已达到2.01亿(如图2)。图1.IPV6用户数现状(来源于中国信通院)图2. 2019 年我国IPv6 活跃用户数增长情况(来源于中国信通院)在政府部门的推动下,IPV6将会实现快速的大规模部署,在此形势下,网络安全将会遇到更多新的挑战。 IPV6带来的安全挑战较之IPv4,虽然IPv6在设计之初就将安全因素考虑了进去,因其地址空间巨大,在应对部分安全攻击方面有着较大优势。但仍然存在着不少安全风险。随着IPv6 网络和业务开始上线,IPv6 网络攻击事件也开始出现,IPv6 网络安全问题相继浮出水面。中国信息通讯研究院发布的《筑牢下一代互联网安全防线—IPv6 网络安全白皮书》指出,据国内安全厂商统计,2019上半年共监测发现超过9 万起IPv6 网络攻击,其中,攻击对象覆盖政府部门、事业单位、教育机构等单位(如图3)。图3. 2019 年上半年政企事业单位遭受IPv6 攻击情况(来源于中国信通院)在 2019 年3 月,国内安全厂商拦截到攻击源为IPv6 地址的网络攻击8000 万起(IPv6 网络攻击包括攻击源为IPv6 地址的攻击,以及利用IPv6 网络或安全问题发起的各类攻)。随着IPV6的发展,带来的安全挑战在于:1因IPV6的地址空间巨大,接入网络的设备将会更多,设备数量增加,遭受到的网络攻击及潜伏的安全威胁也将会更大;2IPV4向IPV6升级需要一个长期的过渡,这就需要安全产品能同时支持IPV4和IPV6;3随着IPV6规模的扩大,会不断出现一些新型的攻击方式;华为云企业主机安全同时支持IPV6和IPV4,可检测阻断源于IPV6地址发起的攻击,为用户提供IPV6的防御能力,有足够底气应对IPV6时代带来的安全挑战。华为云企业主机安全 IPv6测试用例03支持安全报告订阅一份完整的安全报告,有助于帮助企业更加精准、及时的了解主机的安全状态,以便快速实施有效的安全防护措施。华为云此次发布的主机安全企业版,即新增了安全报告订阅功能。· 可保存180天,满足等保合规安全报告统计周期分周和月,可保存180天,满足等保合规的要求。· 支持在线查看和下载报告可在线查看,也支持下载,方便内部人员传阅。· 多维度展示,全方位掌握报告会从入侵风险、漏洞风险、基线风险等多种维度展示当前主机的安全现状,让企业全方位掌握主机的安全状况。04支持漏洞一键修复扫描漏洞容易,但修复漏洞是一个大工程,尤其是针对有着上百台云主机的大企业,耗时长,还可能误操作。华为云企业主机安全此次发布的一键修复漏洞就完美解决了这个问题,支持漏洞批量修复,助力企业实现自动化运营。01丰富的漏洞库,实时更新13万+的漏洞库足以覆盖大部分漏洞,支持实时更新,新型的漏洞也能在24小时内添加入库。02一键修复,方便运维支持一键下载补丁文件并静默安装更新,及时查缺补漏,把漏洞风险降到最低,尤其对有着成百上千台主机的大企业来说,能大大提高运维效率。目前漏洞一键修复功能处于邀测阶段,如有需要,可通过您的客户经理进行申请。防护主机安全的重要性不言而喻,主机一旦中招整个系统都将被攻陷,必然造成巨大损失。360°全方位守护主机安全,为您的主机安排一位防御能力MAX的保护神——主机安全,十分必要!原文链接:https://mp.weixin.qq.com/s/DDqYdNb6LTMIHZPP9vNOvg
-
一、Web漏洞暴力破解、文件上传、文件读取下载、SSRF、代码执行、命令执行 逻辑漏洞(数据遍历、越权、认证绕过、金额篡改、竞争条件) 应用层拒绝服务漏洞 人为漏洞:弱口令漏洞等级如下:严重直接获取重要服务器(客户端)权限的漏洞。包括但不限于远程任意命令执行、上传 webshell、可利用远程缓冲区溢出、可利用的 ActiveX 堆栈溢出、可利用浏览器 use after free 漏洞、可利用远程内核代码执行漏洞以及其它因逻辑问题导致的可利用的远程代码执行漏洞; 直接导致严重的信息泄漏漏洞。包括但不限于重要系统中能获取大量信息的SQL注入漏洞; 能直接获取目标单位核心机密的漏洞;高危直接获取普通系统权限的漏洞。包括但不限于远程命令执行、代码执行、上传webshell、缓冲区溢出等; 严重的逻辑设计缺陷和流程缺陷。包括但不限于任意账号密码修改、重要业务配置修改、泄露; 可直接批量盗取用户身份权限的漏洞。包括但不限于普通系统的SQL注入、用户订单遍历; 严重的权限绕过类漏洞。包括但不限于绕过认证直接访问管理后台、cookie欺骗。 运维相关的未授权访问漏洞。包括但不限于后台管理员弱口令、服务未授权访问。中危需要在一定条件限制下,能获取服务器权限、网站权限与核心数据库数据的操作。包括但不限于交互性代码执行、一定条件下的注入、特定系统版本下的getshell等; 任意文件操作漏洞。包括但不限于任意文件写、删除、下载,敏感文件读取等操作; 水平权限绕过。包括但不限于绕过限制修改用户资料、执行用户操作。低危能够获取一些数据,但不属于核心数据的操作; 在条件严苛的环境下能够获取核心数据或者控制核心业务的操作; 需要用户交互才可以触发的漏洞。包括但不限于XSS漏洞、CSRF漏洞、点击劫持;二、辅助工具知识基础: 《Web安全测试》 《HTTP权威指南》 《TCP/IP详解卷1:协议》HTTP(s)监听工具: Fiddle2/4 Burpsuite1/2 Charlies …… Postman其他辅助: 网络层监听:Wireshark webservice调试:SoapUI Pro API调试:ReadyAPI SQL注入:Sqlmap三、内测漏洞安全测试的指导原则: 所有的输入和输出都是危险的。内测重点漏洞类型: (1)文件上传(webshell 可请求类型html htm shtml txt) (2)越权(无、平行越权、垂直越权) (3)公民敏感信息泄露(姓名、身份证、IP、电话) (4)目录穿越任意文件下载 (5)存储型XSS跨站脚本 (6)防护措施失效(无防护、验证码,IP验证、登录验证码等) (7)Id可遍历可预测,导致信息泄露,文件泄露转载链接:https://www.zhihu.com/question/22226126/answer/883131662
-
你可能坚信你的公有云提供商能够始终如一的符合服务水平协议(SLA)中期望的详细说明,但是你的私有云是否有同样的SLA?如果没有,你可能需要基于两个云的期望创建SLA,很可能就是基于你自己的私有云了。在你的私有云的可用性和性能的显示工作负载下收集数据。集成公有云和私有云寻求潜在的问题都会破坏服务。例如,如果一个私有云的关键业务驱动在本地保持敏感和机密数据,然后你的SLA应该体现出在公有云中使用这些服务的限制性。从业务角度,信息安全是管理管理风险的。云计算(尤其是混合云)使用新的应用程序接口(API),要求复杂的网络配置,并对传统的系统管理员的知识和能力范围造成挑战。这些因素引入了新型的威胁。云计算并不比内部基础架构一样安全,但是混合云是个复杂的系统,管理员在管理上有限的经验,可能就造成了风险。现有的安全控制,像身份认证、授权和身份认证管理需要在公有云和私有云**同工作。整合这些安全协议,你只能选择其一:在两个云中复制控制并保持安全数据同步,或者使用身份认证管理服务,提供单一的服务运转在云端。在计划和时间阶段分配足够的时间,以便解决这些相当复杂的整合问题。
-
- News -1.为了增进网络传输安全性,央行要求跨境金融报文信息存储在境内https://www.freebuf.com/news/267309.html2.2020 卡巴斯基ICS报告分析:计算机环境是应对威胁态势的关键https://www.freebuf.com/articles/paper/267208.html3.大数据黑市交易触目惊心:平均每人至少有4条个人信息泄露https://www.cnbeta.com/articles/tech/1105601.htm4.消费者报告:特斯拉用视频监控司机无安全意义 反而侵犯隐私https://www.cnbeta.com/articles/tech/1105565.htm5.CNA遭网络攻击并暂时关闭网站https://www.bleepingcomputer.com/news/security/cna-insurance-firm-hit-by-a-cyberattack-operations-impacted/6.恶意软件即服务是企业面临的一个新问题https://mp.weixin.qq.com/s/A1LBnSg7Kvv8dVWdmepe7Q- Research -1.RemRAT:潜伏在中东多年的Android间谍软件https://blogs.360.cn/post/analysis-of-RemRAT.html
-
随着科技的发展,人们在门禁控制系统的基础上增加相应的辅助设备已经可以进行电梯控制、车辆进出控制,物业消防监控、保安巡检管理、餐饮收费管理等,真正实现区域内一卡智能管理,即实现楼宇自控门禁。那么什么是楼宇自控门禁系统呢?楼宇自控门禁又有什么意义呢?下面就一起来看看吧。一、什么是楼宇自控门禁系统?1、楼宇自控楼宇中电力设备,如电梯、水泵、风机、空调等,其主要工作性质是强电驱动。通常这些设备是开放性的工作状态,也就是说没有形成一个闭环回路。只要接通电源,设备就在工作,至于工作状态、进程、能耗等,无法在线及时得到数据,更谈不上合理使用和节约能源。楼宇自控是将上述的电器设备进行在线监控,通过设置相应的传感器、行程开关、光电控制等,对设备的工作状态进行检测,并通过线路返回控制机房的中心电脑,由电脑得出分析结果,再返回到设备终端进行调解。2、门禁系统对“门”的禁止权限,是对“门"的戒备防范。它集微机自动识别技术和现代安全管理措施为一体,它涉及电子,机械,光学,计算机技术,通讯技术,生物技术等诸多新技术。门禁系统早已超越了单纯的门道及钥匙管理,它已经逐渐发展成为一套完整的出入管理系统。它在工作环境安全、人事考勤管理等行政管理工作中发挥着较大的作用。二、楼宇自控门禁系统有什么意义?在异常情况下可以通过门禁软件实现微机报警或外加语音声光报警,如:非法侵入、门超时未关等。不同的门禁系统还有以下这些作用:1、反潜回功能。根据门禁点的位置不同,设置不同的区域标记,然后让持卡人必须依照预先设定好的路线进出,否则下一通道刷卡无效。2、防尾随功能。是指在使用双向读卡的情况下,防止一卡多次重复使用,即一张有效卡刷卡进门后,该卡必须在同一门刷卡出门一次,才可以重新刷卡进门,否则将被视为非法卡拒绝进门。3、双门互锁。也叫AB门,它需要和门磁配合使用。当门磁检测到一扇门没有锁上时,另一扇门就无法正常地打开。只有当一扇门正常锁住时,另一扇门才能正常打开,这样就隔离一个安全的通道出来,使犯罪份子无法进入达到阻碍延缓犯罪行为的目的。4、胁迫码开门。是指当持卡者被人劫持时,为保证持卡者的生命安全,持卡者输入胁迫码后门能打开,但同时向控制中心报警,控制中心接到报警信号后就能采取相应的应急措施,胁迫码通常设为4位数。5、消防报警监控联动功能。在出现火警时门禁系统可以自动打开所有电子锁让里面的人随时逃生。与监控联动通常是指监控系统自动将有人刷卡时(有效/无效)录下当时的情况,同时也将门禁系统出现警报时的情况录下来。也可以通过INTERNET网上进行异地设置管理监控查询。6、逻辑开门功能。简单地说就是同一个门需要几个人同时刷卡才能打开电控门锁。如今,在这个信息多元化的时代,融合新兴技术手段的楼宇自控门禁系统有着更广阔的发展前景,更强劲的市场竞争力。它们的出现及在生产生活中的应用正逐渐被大众接受和认可,希望改良后的系统能在扩大自身技术优势的同时,谋求智能门禁系统更加智能化、人性化的进步,为公民的财产和自身安全带来强有力的保障,为公共秩序的维护和国家现代化科技的发展做出更大的贡献。
-
- News -1.微软Exchange服务器的Exp已经上传到GitHubhttps://www.darkreading.com/threat-intelligence/microsoft-exchange-server-exploit-code-posted-to-github/d/d-id/13403802.微软Exchange服务器已被勒索软件dearcry针对https://www.bleepingcomputer.com/news/security/ransomware-now-attacks-microsoft-exchange-servers-with-proxylogon-exploits/3.HackerOne 发布《The 2021 Hacker Report》https://www.hackerone.com/resources/reporting/the-2021-hacker-report- Research -1. Windows 内核 CVE-2020-1034 漏洞利用的新思路https://windows-internals.com/exploiting-a-simple-vulnerability-part-2-what-if-we-made-exploitation-harder/?utm_source=rss- Others -1.警惕IoT设备后门安全问题https://www.anquanke.com/post/id/234499
-
漏洞描述:F5 BIG-IP 是美国 F5 公司的一款集成了网络流量管理、应用程序安全管理、负载均衡等功能的应用交付平台。2021年3月10日,F5官方发布安全通告,修复了多个严重高危漏洞,其中包括:1、CVE-2021-22986 BIG-IP/BIG-IQ iControl REST 未授权远程代码执行漏洞 中,未经身份验证的攻击者可通过iControl REST接口,构造恶意请求,执行任意系统命令。2、CVE-2021-22987 BIG-IP TMUI 后台远程代码执行漏洞 中,经过身份验证的用户可构造恶意请求,执行任意系统命令。3、CVE-2021-22988 BIG-IP TMUI 后台远程代码执行漏洞 中,经过身份验证的用户可构造恶意请求,执行任意系统命令。4、CVE-2021-22989 Advanced WAF/ASM TMUI 后台远程代码执行漏洞 中,经过身份验证的用户通可构造恶意请求,执行任意系统命令。5、CVE-2021-22990 Advanced WAF/ASM TMUI 后台远程代码执行漏洞 中,经过身份验证的用户可构造恶意请求,执行任意系统命令。漏洞评级:CVE-2021-22986 严重CVE-2021-22987 高危CVE-2021-22988 高危CVE-2021-22989 高危CVE-2021-22990 高危影响版本:CVE-2021-22986 影响版本:F5 BIG-IP 16.0.0-16.0.1F5 BIG-IP 15.1.0-15.1.2F5 BIG-IP 14.1.0-14.1.3.1F5 BIG-IP 13.1.0-13.1.3.5F5 BIG-IP 12.1.0-12.1.5.2F5 BIG-IQ 7.1.0-7.1.0.2F5 BIG-IQ 7.0.0-7.0.0.1F5 BIG-IQ 6.0.0-6.1.0CVE-2021-22987,CVE-2021-22988,CVE-2021-22989,CVE-2021-22990 影响版本:F5 BIG-IP 16.0.0-16.0.1F5 BIG-IP 15.1.0-15.1.2F5 BIG-IP 14.1.0-14.1.3.1F5 BIG-IP 13.1.0-13.1.3.5F5 BIG-IP 12.1.0-12.1.5.2F5 BIG-IP 11.6.1-11.6.5.2安全建议:建议将F5 BIG-IP / BIG-IQ 升级至安全版本。下载地址参考:https://support.f5.com/csp/article/K02566623
-
- News -1.永州警方打掉“洗钱”犯罪团伙丨魏县破获网游诈骗案——涉网犯罪每日情报https://mp.weixin.qq.com/s/0pUvO4CzSk2VuRVt9m6Ovw2.论道|云原生应用保护平台的发展演进脉络https://mp.weixin.qq.com/s/bXCcN5ZQhSoykPJQ0gNH_Q3.最新越狱工具Unc0ver v6.1.1发布!兼容所有iPhone手机https://mp.weixin.qq.com/s/o1QAFrHX7gf9rR4RfSMS2A- Research -1.手段频出,疑似Donot组织利用RTF模板注入针对周边地区的攻击活动分析https://mp.weixin.qq.com/s/UtLkzkFkJ4lI0lq10xQUOA2.VMware vCenter RCE 漏洞踩坑实录——一个简单的RCE漏洞到底能挖出什么知识https://mp.weixin.qq.com/s/eamNsLY0uKHXtUw_fiUYxQ
-
密码设置要求:常见的要求无非这么几条要求密码复杂度。要求大写+小写+数字+字符,要求大于8位,要求不得使用常见密码例如123456密码有效期。要求3个月必须更换密码密码存储方式。要求足够私密,切勿向他人透漏密码关联性。要求不用生日、姓名、门牌、电话等作为密码,要求不跟其他地方使用相同密码简易的6位数纯数字密码,有些时候看似简单但也足够安全:例如银行卡密码之所以仅仅6位,因为银行卡密码的使用过程,存在一定时间内错误次数约束,因此可以有效避免猜解之所以纯数字,因为银行卡兼容各种终端的需要,例如atm,pos机很多场景只能使用数字键盘密码破解方式:暴力破解。例如把所有密码允许字符拿过来,排个顺序,使用类似于 0,1,2,3,4,5,6等数数的方式递归排列,逐个尝试。这种暴力破解,针对没有密码错误次数时效约束的系统非常有效。银行卡密码此处显然不太不适用。对于windows远程密码,mysql远程密码尤其适用,做过系统运维的人都知道,暴露在公网的机器,是天天被大量扫描器自动扫描自动试错爆破的。关联猜解。这里其实有点社工的味道,比如很多人依然用出生年月当银行卡密码,例如198010(1980年10月),801020(80年10月20日),123456(弱密码)同密码尝试。例如近几年,互联网上的几次密码泄露事件,csdn600万密码,Facebook泄露密码,天涯泄露密码等等,虽然仅仅泄露了一个网站密码,但是实际上很多人在各大网站使用的是同一个密码,甚至同一个账号,因此一个地方泄露,多个地方受威胁。钓鱼网站。例如某一天打开一个QQ空间,突然提示要求登录QQ号,然而地址栏却根本不是qq.com ,这就是钓鱼,这情况是用户自己辨别不当,中了黑客的骗术,自己把密码告诉了黑客。忘记密码,不健全的找回方式。例如电影《Searching》(中文名《网络迷踪》)中,父亲在女儿失踪后通过忘记密码方式,打开自己知道密码的邮箱重置密码从而登录女儿社交帐号的操作。最后建议:密码分级!归类使用现实当中显然难以做到每个地方一个密码,因此在这个前提下,可以考虑密码分组分级最高等级可以将所有涉及银行卡的密码可以考虑使用同一个,因为银行单位的密码安全级别足够高第二等级然后各种邮箱帐号单独一个密码,因为很多在线系统都是靠邮箱注册,找回密码,重置密码。第三等级然后各种自己在乎的社交系统可以考虑单独用一套密码,同时还有些必要的政府类网站可以使用此密码,例如社保公积金系统等。第四等级总是不可避免注册一些“一次性”的网站,例如各种小论坛,各种非自己行业关注的网站第五等级此类别针对更弱的使用范围,也可以并入第四等级管理。例如我的所有国外网站账号都单独设立了密码,因为国外网站密码是否泄漏,是否出现问题很难及时得到消息,所以我个人建议还是保留一个类别比较合理密码的处置方案:其实文章开头已经说全了。复杂度,关联性,存储方式就没有必要重复说明了。说说定期更换,定期更换主要防的是介质安全隐患,例如存在某硬盘上,硬盘被别人看到。另外就是比较有效的防止暴力爆破,例如破解一个密码需要1年,但是你1个月换一次密码,那么爆破执行的过程中,因为改密码打乱了爆破的顺序,有可能躲过爆破过程使用的全部密码。关于改密码对于爆破手段,实际上依然存在一种极端概率,就是爆破的前几个密码就是自己使用的密码。原文地址: https://www.opengps.cn/Blog/View.aspx?id=204 文章的更新编辑依此链接为准。欢迎关注源站原创文章!
-
近年来,随着全球网络空间快速发展,高危漏洞、大流量DDoS攻击、数据泄露事件频发,各国逐步出台并实施网络安全合规要求。企业客户在数字化转型和上云过程中,需要系统化构建安全体系以应对新的安全挑战。如果把云安全比作“冰山”,不仅要关注冰山上的“安全服务和特性”,还要关注冰山下各种基础安全建设。华为云构筑的原生冰山安全体系,通过四大能力,帮助客户抵御网络攻击,让客户从复杂专业的安全工作中解放出来,使客户能快速、便捷地获取到普惠、合规、高效的安全服务。冰山安全能力一:自主研发的安全服务,与客户共享华为安全能力基于华为20多年安全能力积累,华为云通过自主研发,打造出保护应用安全、保护云负载安全、保护数据安全、管理安全态势4大领域的多款云安全服务,包括Web应用防火墙、DDoS高防、企业主机安全、态势感知服务等。华为云为伙伴提供新的孵化安全方案和变现安全能力的平台,与生态伙伴一起满足客户多样化、个性化的安全需求,繁荣安全产业。2020年,华为云自研的多款安全产品进入权威机构报告的领导者行列:• 11月,在IDC发布的《IDC MarketScape: 中国云服务提供商安全能力厂商评估,2020》报告中,华为云位居中国云厂商安全领导者位置(了解详情);• 10月,华为云容器安全服务获可信云最高级安全认证(了解详情)• 8月,华为云进入IDC MarketScape终端安全检测与响应市场领导者区间(了解详情);• 7月,华为云态势感知服务获可信云最佳云安全技术实践奖(了解详情)冰山安全能力二:覆盖全球的安全认证,帮助客户快速适配合规要求• 全球首个获得ISO 27799 认证(全球,医疗)• 亚太首个获得PCI 3DS认证(全球,金融)• 中国首个获得NIST CSF 认证(全球,安全)• 全球首家同时通过SOC 2 Type2五大控制属性的云服务商(全球,审计)华为云积极参与制定多个云安全相关的行业标准,在云安全联盟CSA牵头成立了混合云安全工作组,发布《混合云安全风险》和《如何消减混合云风险》安全指导,制定了云安全的最佳实践。针对海内外法律法规和行业要求,华为云累计发布超过20份安全遵从性白皮书,帮助客户快速适配不同行业、不同地区的合规要求。冰山安全能力三:全球的安全保障能力,帮助客户提升安全运营效率华为云构建了7×24小时不间断的安全保障体系,实现99%安全事件自动响应,确保云上业务的可用、可靠和快速恢复。2020年,华为云成功拦截针对云平台的千亿次攻击,并通过覆盖全球的漏洞监控渠道,协助客户每月处理各类入侵事件,发送各类安全预警数千次,成功抵御数万次DDoS大流量攻击。冰山安全能力四:全生命周期的数据安全治理体系,帮助客户数据无忧上云数据安全是客户的核心诉求,也是华为云义不容辞的责任。2020年底,华为云正式推出云原生的数据安全中心服务,为客户提供了可视可控可追溯的数据安全保护方案,让客户清楚知道自己的数据从哪里来、到哪里去、如何管理,保障云上数据在产生、采集、传输、存储、使用、交换、销毁各阶段的安全。数据安全中心服务的发布是华为云履行这种责任迈出的又一步。华为云安全从未止步,依照最严格的国际安全标准不断优化自身的安全能力。华为云冰山安全体系对内防护Vmall等华为公司业务;对外服务于全球数万大中型企业客户,时刻守护着云上业务的安全。原文链接:https://mp.weixin.qq.com/s/WxN3maQy4CQiUfr7uhnQQg
-
又是一年两会时。3月4日至3月5日,全国政协十三届四次会议和十三届全国人大四次会议在北京召开。各行各业纷纷建言献策,两会提案陆续曝光。“网络安全即国家安全”,在全国两会中,网络安全相关提案亦不可缺席。那么,今年又有哪些提案内容呢?本文将为大家盘点那些网络安全两会建议。周鸿祎:三份提案聚焦数字时代安全“必答题”全国政协委员、360集团创始人、董事长 周鸿祎今年是周鸿祎第四次参会了,此次他带来了三份提案,分别是加快构建智慧城市安全基座“城市级网络安全基础设施”、加强智能汽车网络安全,以及对网络安全行业特殊人才给予认定和激励政策。三份提案都和网络安全息息相关,以下是提案的具体内容:打造“水电煤”一样的城市网络安全基础设施自2012年正式启动国家智慧城市试点以来,中国智慧城市建设正遍地开花,目前大约500座城市已明确提出或正在建设新型智慧城市。但目前,我国城市网络安全基础设施十分缺乏,不成体系。周鸿祎在提案中指出,现有的网络安全系统大多数是针对特定应用场景和特定用户建设的,自建自用、功能单一,不具有公共服务属性,难以实现城市级的网络安全整体运营和协同联防。周鸿祎表示,必须通过集中建设和运营“城市级”网络安全基础设施,以类似于电厂、水厂的公共服务方式为城市提供统一的网络安全服务,以提升城市网络安全水平,增强人民群众安全感。对此,周鸿祎提出三点建议:一是将城市级网络安全基础设施作为智慧城市的标配;二是开展城市级网络安全基础设施的统一安全运营;三是以城市级网络安全基础设施为载体进行服务赋能。将网络安全列为智能汽车“标配”造车正在成为一种流行。“传统车厂在努力造智能车,很多互联网公司也要跨界造车,还有很多人开始认真考虑,准备购买他们人生的第一辆电动智能车。”周鸿祎接受媒体采访时表示。因此,继2019年后,周鸿祎第二次针对智能汽车提出提案。他表示,“作为网络安全从业者,越是在产业火爆的时候,越是有责任把其中的安全问题提出来。”他指出,智能网联汽车就像是一台四个轮子上的“大手机”,集成了大量的摄像头、雷达、测速仪、导航仪等各类传感器,由此导致过去智能终端存在的安全问题“转移”到智能汽车上,或危及人身安全和公共安全,造成不可挽回的损失。具体而言,智能汽车存在三个问题。第一,智能汽车联网带来的安全隐患非常大,攻击者能对汽车实现远程操控,包括远程开车门、远程启动、远程熄火等,严重威胁智能汽车安全驾驶;第二,智能汽车供应商的安全问题也能殃及池鱼;第三,智能汽车中的各类数据采集泄漏风险巨大。对此,周鸿祎提出了针对性建议。首先,把网络安全系统像“安全带”一样列为智能汽车的标配;其次,推进智能汽车网络安全强制测试;最后,强化智能网联汽车产生的数据安全监管。为“白帽子黑客”正名周鸿祎的第三份提案是关注网络安全行业的特殊人才。他提出,建议采取特殊人才认定和激励政策,提高社会对这个群体的理解和认可,也增强他们对国家的认同感。“‘黑客’这个名字被污名化了。”周鸿祎对记者表示。作为网络安全领军企业的掌门人,周鸿祎认为自己有责任为“白帽子黑客”正名和发声。“有很多安全高手,他们实际上是“白帽子黑客”,他们通常具有过人的网络安全天赋和能力,在网络安全对抗、维护国家网络安全中能够发挥特殊作用。但这些人往往由于学历不高,难以通过正常职业发展途径、成为主流价值观所认同的专业人才。”周鸿祎在提案中指出。因此,周鸿祎认为,有必要重视这个群体的社会价值,并采取特殊人才认定和激励政策,使他们得到社会和国家认可。他建议,第一,要制定专门的网络安全特殊人才认定政策;第二,要对符合条件的网络安全人才给予个人税收优惠政策;第三,要对符合认定条件的网络安全特殊人才予以必要激励。李彦宏:加强互联网平台数据开放共享&未成年人网络安全教育全国政协委员、百度董事长兼首席执行官 李彦宏这次李彦宏提交了5份提案,涉及自动驾驶和智能交通、智慧养老进社区、互联网平台数据开放共享、人工智能教育体系建设、未成年人网络安全教育等。李彦宏建议加强互联网平台数据开放共享,让网民便捷获得信息,有关部门可以选取老百姓获取信息服务密切相关的领域作为试点,如资讯信息,构建不同互联网平台之间信息共享的机制,打破现有“信息壁垒”模式,促进信息和知识的自由流动,逐步引导规范互联网开放生态的回归,提升用户体验;强化互联网平台的数据开放及安全监督工作,对各平台的信息开放共享和信息质量开展评估。此外,李彦宏还提出了关于开设网络安全教育课程、加强未成年人网络权益保护的提案。建议如下,1、政策层面加强顶层设计,将网络安全教育全面纳入中小学课程体系;2、在政府部门指导下,鼓励互联网企业参与网络安全教育;3、推动全社会形成关注未成年人网络安全教育的氛围。马化腾:互联网企业应将发展置于安全底线之上全国人大代表、腾讯董事会主席兼首席执行官 马化腾马化腾此次带来的提案涉及乡村振兴、新就业、碳中和、数字治理、粤港澳大湾区等领域。在他看来,传统产业在数字化升级过程中,会带来价值链重组,一旦失控,可能导致资本与新商业模式对原有业态的从业者造成冲击。 互联网企业尤其是平台企业,应该秉持科技向善的理念,践行技术伦理规则,将发展置于安全底线之上 ;强化商业伦理规则,将创新置于有效监管之下。皮剑龙:加快构建人脸识别技术数据监管体系全国政协委员、北京金台律师事务所主任皮剑龙全国政协委员皮剑龙带来了一份关于加快构建人脸识别技术数据监管体系的提案。在他看来,应用人脸识别技术必须要遵循合法、正当、必要等原则,同时,应加快制定和完善有关人脸识别数据管理专门法律,强化行政监管机制,完善行业自律监督。调研后皮剑龙发现,现阶段不少互联网公司掌握大量公民信息,一旦黑客利用技术入侵或者公司泄露用户信息,极易造成安全隐患,此前已经出现过某公司因安全措施不到位而导致大量人脸信息泄露的情况。“人脸信息载有生物特征,并具有唯一性,一旦丢失就是等于把自己的‘密码’公之于众,后果不堪设想。”皮剑龙说,当不法分子掌握公民人脸信息和个人隐私数据后,可以远程窃取公民信息并造成损害。民法典对个人隐私有明确规定,人脸识别数据的管理作为个人隐私的重要组成部分,也应该受到更加严格的管理,现仅有少量内容对信息采集进行规范,仍缺乏保障数据安全的法律及实施细则和指引,指导行业企业强化数据安全管理。肖新光:构建更牢固网络安全防线全国政协委员、安天科技创始人兼首席技术架构师 肖新光肖新光此次的两会提案主要聚焦在针对国家当前面临的风险挑战,如何发展网络安全产业,如何提升我国重要基础设施的安全防控能力。肖新光表示:“在过去一年,我特别关注到的是网络安全的威胁是随着重大社会事件而发生动态变化的,因此我今年关注的重点是,如何跟随当前社会发展变化和社会热点来动态调整我们的防御能力,来构建起我们新的更牢固的安全防线。”周云杰:建设中国特色的工业互联网体系全国人大代表、海尔集团总裁周云杰工业互联网是新一代信息通信技术与工业经济深度融合的全新工业生态、关键基础设施和新型应用模式,是实现新旧动能转换的关键抓手。中国的中小企业数字化水平参差不齐,因此要形成以国内大循环为主体、国内国际双循环相互促进的新发展格局,通过建设中国特色的工业互联网,为中小企业赋能势在必行。今年两会,全国人大代表、海尔集团总裁周云杰提出建设中国特色的工业互联网体系、促进实体经济高质量发展。从中国工业互联网平台建设到数据安全,从新技术融合创新到工业体系升级,再到今年提出建设中国特色工业互联网体系。这已经是周云杰连续第5年建言中国工业互联网发展。具体建议为:1、建立国家工业互联网平台开源联盟,鼓励开发者参与开源贡献代码和应用开源系统,加速企业数字化转型赋能;2、推动平台、网络、安全等基础共性标准的建设,实现各平台间数据互联互通以及工业APP跨平台调用和订阅;3、推动行业、领域、解决方案等工业应用标准的建设,为企业提供个性化、集成化服务,发挥工业互联网平台对中小企业发展的推动作用;4、鼓励已经国际化的中国企业在海外进行本土化复制,鼓励平台在当地国建立服务机构,支持通过平台出口的软硬件在当地国开展服务化延伸。杨元庆:建议运用信息技术解决数字鸿沟全国人大代表、联想集团董事长兼CEO 杨元庆今年两会杨元庆带来了多份提议,分别涉及算力基础设施建设、职业教育创新融合、运用信息技术解决“数字鸿沟”等方面。在《关于运用信息技术切实解决老年人困难,帮助“银发族”跨越“数字鸿沟”的建议》中,杨元庆提出,第一,在产品层面,鼓励企业推出更符合老年人需求的智能终端产品;第二,在服务层面,统筹考虑各类互联网便民服务的线上线下整合,便利老年人使用。建议城市公共服务部门,如医院、车站、社区等在制度设计环节将老年群体的特征考虑进去,提供“线上”+“线下”的选择,不要一刀切地关闭人工窗口,保留实体咨询、现场指引、人工服务等项目,更好的维护老年人的权益,也让公共服务更加全面和精细;第三,在安全方面,加强针对老年人的个人信息安全执法力度和个人隐私保护水平,切实保障老年人安全使用智能化产品、享受智能化服务。总结从国家网络基础设施建设到个人信息安全保护,每一次的“建言献策”都是网络安全行业追求发展和变化的“声音”。正如周鸿祎所言,“网络安全是数字化战略的'底座'”,在数字化时代,每一个人都是网络安全的福利受益者也是风险承担者,和我们的社会生活、国家政治都休戚相关。欢迎大家在文章评论区留言,参与互动,留下“你的声音”~本文作者:Sandra1432, 转载请注明来自FreeBuf.COM
-
随处可见的大商场,成为大家消遣的场所,不管是酷暑难耐的夏天,还是寒风刺骨的冬天,大家都愿意出门逛街,商场里有各种各样的人群,有休息的老人、逛街聚会的年轻人、玩耍打闹的小朋友,商场是一个可供大家吃喝玩乐的综合体。相信无论在什么季节,大家对于商场室内温度的感觉都是舒适的,这其中就有商用中央空调自控系统的功劳。那么商场为什么不使用中央空调自控系统呢?下面就一起来看看吧。一、商用中央空调常见问题是什么?商用中央空调一般安装在商场或者是办公楼一类,人员流动比较大且比较密集的地方。一旦中央空调出现问题,那么就会出现不制冷的情况,主要原因如下:1、制冷剂不给力商用中央空调之所以会让大家感觉到如此凉快,就是因为它里面添加了制冷剂。一旦制冷剂不够了,那么就很有可能出现无法制冷的问题,这时候补加一些制冷剂就可以解决了。2、空调太脏了即使是商用中央空调,也是需要定期来清洗的,确保空调是处于干净的状态。如果长时间不保养的话,那么它里面的过滤网和外室机都会变得很脏,就会影响到其正常运转。所以在发现不制冷之后,可以检查一下是不是因为空调长时间没洗导致的。二、商用中央空调自控系统的控制对象主要包括两大部分:冷热源主机部分和末端设备部分,需要分别配置自动控制系统。配置自控系统的原因如下:1、末端设备,例如新风机组,空调机组等一般本身没有带自控系统。2、冷热源主机设备本身确实带有控制面板,但只能对本机进行保护和控制,不能解决外围的冷冻水泵、冷却水泵、冷却塔、管路阀门等的统一协调问题,在没有配置额外的控制系统的情况下,这些设备只好手动开停;此外,冷热源主机设备本身的控制面板也不能解决多台主机之间的协调问题,例如根据冷热负荷自动选择应该开停的主机,所以中央空调系统中的冷热源主机部分通常需要配置额外的自控系统。三、商场为什么使用商用中央空调自控系统?1、空调区域的温度、湿度、压力等的控制,对于舒适空调,温湿度过高过低都影响舒适感,只有自控才能将温湿度自动控制在设计值;对于工艺空调,是生产工艺的必备条件。2、设备的保护,自动维护等,例如过滤器的压差报警,提示及时清洗堵塞的过滤网,再如风机和加热器的连锁控制,风机关了,加热器必须自动关闭,否则可能引起火灾等。3、有节能的作用,例如根据负荷变化通过变频调整风机转速就可以降低风机能耗;过渡季节自动开大新风量,就可以节省主机能耗等。
-
Exchange Server 是微软公司的一套电子邮件服务组件,是个消息与协作系统。2021年03月3日,微软官方发布了Microsoft Exchange安全更新,披露了多个高危严重漏洞,其中:1、在 CVE-2021-26855 Exchange SSRF漏洞中,攻击者可直接构造恶意请求,以Exchange server的身份发起任意HTTP请求,扫描内网,并且可获取Exchange用户信息。该漏洞利用无需身份认证。2、在 CVE-2021-26857 Unified Messaging service 反序列化漏洞中,攻击者可构造恶意请求,触发反序列化漏洞,从而执行任意代码。成功利用该漏洞需要Exchange administrator权限,或需要配合其他漏洞。3、在 CVE-2021-26858 / CVE-2021-27065 Exchange 任意文件写入漏洞中,攻击者可结合CVE-2021-26855 SSRF漏洞,或提供正确的administrator凭证,构造恶意请求,在系统上写入任意文件。漏洞评级:CVE-2021-26855 高危CVE-2021-26857 高危CVE-2021-26858 高危CVE-2021-27065 高危影响版本:Microsoft Exchange 2013Microsoft Exchange 2016Microsoft Exchange 2019Microsoft Exchange 2010安全建议:1、微软官方已针对该批漏洞发布相关安全更新补丁,可按照以下链接进行升级:CVE-2021-26855 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855CVE-2021-26857 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855CVE-2021-26858 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855CVE-2021-27065 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855 2、若无法直接升级,可参考如下措施来检测是否受到攻击:针对CVE-2021-26855 Exchange SSRF漏洞,可以通过以下Exchange HttpProxy日志进行检测: %PROGRAMFILES%\Microsoft\Exchange Server\V15\Logging\HttpProxy通过以下Powershell可直接进行日志检测,并检查是否受到攻击:Import-Csv -Path (Get-ChildItem -Recurse -Path “$env:PROGRAMFILES\Microsoft\Exchange Server\V15\Logging\HttpProxy” -Filter ‘*.log’).FullName | Where-Object { $_.AuthenticatedUser -eq ” -and $_.AnchorMailbox -like ‘ServerInfo~*/*’ } | select DateTime, AnchorMailbox 如果检测到了入侵,可以通过以下目录获取攻击者采取了哪些活动 %PROGRAMFILES%\Microsoft\Exchange Server\V15\Logging针对 CVE-2021-26857 Unified Messaging service 反序列化漏洞:该漏洞单独利用难度稍高,可利用以下命令检测日志条目,并检查是否受到攻击。 Get-EventLog -LogName Application -Source “MSExchange Unified Messaging” -EntryType Error | Where-Object { $_.Message -like “*System.InvalidCastException*” }针对 CVE-2021-26858 Exchange 任意文件写入漏洞:日志目录:C:\ProgramFiles\Microsoft\ExchangeServer\V15\Logging\OABGeneratorLog可通过以下命令进行快速浏览,并检查是否受到攻击:findstr /snip /c:”Download failed and temporary file” “%PROGRAMFILES%\Microsoft\Exchange Server\V15\Logging\OABGeneratorLog\*.log”针对 CVE-2021-27065 Exchange 任意文件写入漏洞:通过以下powershell命令进行日志检测,并检查是否遭到攻击: Select-String -Path “$env:PROGRAMFILES\Microsoft\Exchange Server\V15\Loggin 相关链接:1、https://msrc-blog.microsoft.com/2021/03/02/multiple-security-updates-released-for-exchange-server/2、https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第五期2026/09/04 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;蒋春阳-华为云AI开发者案例开发专家
本期直播内容: AI工具体验营 · 第5-8课连讲。Agent-Team 多智能体协作完成毕业设计实践
回顾中 -
华为云开发者AI素养ClassRoom·第六期2026/09/08 周二 19:00-20:00
樊渊-2026华为软件挑战赛冠军
高手来了:看软挑高手解析二维排样问题—从工业难题到算法突破
回顾中
热门标签