-
福建康众畅想信息科技有限公司主营信息防御系统、网络安全的维护、应用与建设等服务项目。企业正式成立于2012年,位于厦门市软件园一期,厦门市高新企业、厦门市双软认定企业、厦门市民营科技型企业。是一家以网络安全技术为基石,以生态化的安全产品链为平台,旨在为用户量身打造具备【互联网+】特色的信息安全整体解决方案与网络安全环境的服务型互联网科技型企业。 康众畅想以网络安全技术为核心竞争力,以互联网安全为核心业务、主要从事与软件开发、运营管理等基本业务。坚持技术创新、产品领先。全力打造安全、稳定、和谐的网络平台。公司的使命是最终成为用户最可信赖的网络安全平台。 康众智防依靠着计算机病毒防御中心及“安全岛”的双重保障,拥有国内一流的安全研究团队及安全知识库,针对各行业安全威胁和攻击有着深入的分析和理解,打造出一系列国内领先的安全产品。形成全球互联网应用安全解决方案,时刻关注您的应用安全,时刻把安全放在第一位。众多顶级合作伙伴结合康众智防共同打造云安全服务生态系统,使得入侵进来难,出去更难!“十三五”规划提出要实施大数据和网络强国战略,我们认为,政策加码、网络安全法的出台及进口替代的加速,网络安全市场正面临爆发式增长机遇,网络安全潜在发展空间将达千亿级别。 10107 ·外源性攻击防御、信息过滤、云数据安全 ·应用级入侵防御系统 ·数据监控,人工智能自学习 ·采集攻击行为形成日志 ·实时生效,同步更新防护策略 ·防攻击全覆盖,实时跟踪最新攻击方式 ·智能定制,全球用户访问提速 防御全覆盖支持多种防御规则集,有效控制和缓解HTTP及HTTPS等应用下各类安全威胁,使用最小的资源,防护海量攻击。为企业应用实时提供在线安全防御。安全策略如下:功能模块描述智能SQL注入防护攻击者通过输入一段数据库查询代码窃取或修改数据库中的数据。[color=rgb(0,0,0)]LDAP注入防护LDAP注入攻击和SQL注入攻击相似。在有漏洞的环境中,有些参数没有得到合适的过滤,因而攻击者可以注入任意恶意代码,窃取数据或者访问不允许访问的文件。 [color=rgb(0,0,0)]智能XSS攻击防护跨站脚本攻击利用网站漏洞攻击那些访问该站点的用户,常见目的是窃取该站点访问者相关的用户登陆或认证信息。 [color=rgb(0,0,0)]Email注入防护电子邮件攻击,也称为邮件炸弹攻击,就是对某个或多个邮箱发送大量的邮件,使网络流量加大占用处理器时间,消耗系统资源,从而使系统瘫痪。 [color=rgb(0,0,0)]Command注入防护攻击者利用网页漏洞将含有操作系统命令或软件平台命令注入到网页访问语句中以盗取数据或后端服务器的控制权。 [color=rgb(0,0,0)]Code注入防护注入允许直接往托管的代码中注入代码,而无需反编译。可在单个或者多个方法中注入你要执行的代码。[color=rgb(0,0,0)]Null Byte注入防护使用空字节攻击来避开输入过滤器进行攻击。[color=rgb(0,0,0)]CSRF攻击防护跨站请求伪造攻击,是指当你在一个浏览器中打开了两个标签页,其中一个页面通过窃取另一个页面的 cookie 来发送伪造的请求,攻击者利用cookie获取访问权限。[color=rgb(0,0,0)]溢出攻击防护溢出漏洞利用,溢出是黑客利用操作系统或者web运行环境的漏洞,专门开发了一种程序,加上相应的参数运行后,可以得到你电脑管理员资格的控制权,溢出是程序设计者设计时的不足所带来的错误。 [color=rgb(0,0,0)]文件包含攻击防护严格来说,文件包含漏洞是“代码注入”的一种,其原理就是注入一段用户能控制的脚本或代码,并让服务端执行。[color=rgb(0,0,0)]路径遍历攻击防护攻击者遍历目录,通过目录遍历攻击可以获取系统文件及服务器的配置文件等等。[color=rgb(0,0,0)]目录索引防护攻击者通过发送错误的信息让网站目录暴露出来。[color=rgb(0,0,0)]爬虫与扫描攻击防护通过模拟蜘蛛爬行,扫描网站的目录和文件。[color=rgb(0,0,0)]木马防护木马(Trojan),也称木马病毒,是指通过特定的程序(木马程序)来控制另一台计算机,木马防护后不允许木马连接。[color=rgb(0,0,0)]XML攻击防护利用代码漏洞,对web服务进行注入攻击。或者发送深层嵌套的xml数据,使xml解析器崩溃,造成dos。[color=rgb(0,0,0)]弱口令防护弱口令指的是仅包含简单数字和字母的口令,例如“123”、“abc”等,这样的口令很容易被别人破解。[color=rgb(0,0,0)]CC防护CC攻击的原理是攻击者不停地发大量数据包给对方服务器造成服务器资源耗尽,一直到宕机崩溃。CC主要是用来攻击页面的,模拟多个用户不停地进行访问那些需要大量CPU时间的页面,造成服务器资源的浪费,CPU长时间处于100%,永远都有处理不完的连接,一直到网络拥塞,正常的访问被中止。[color=rgb(0,0,0)]关键字过滤对传输信息进行过滤,检查网络中是否有违反指定策略的行为。对包含关键词的信息进行阻断连接处理。[color=rgb(0,0,0)]请求方法防护经常进行get、post提交,占用服务器资源。[color=rgb(0,0,0)]协议参数防护通过修改对URL、header和form中对用户输入数据的安全性判断,并且提交到服务器。 [color=rgb(0,0,0)]Cookie防护Cookie/seesion通常用于用户身份认证,并且可能携带用户敏感的登陆信息。攻击者可以修改Cookie/seesion提高访问权限,或伪装成他人的身份登陆。 [color=rgb(0,0,0)]上载文件防护不允许上传不合法的文件,如php、cer、aspx等文件,这些文件可能是木马文件。对于不合法的文件名也会进行过滤。[color=rgb(0,0,0)]下载文件防护攻击者在地址栏中键入非法文件下载地址,越权下载文件。[color=rgb(0,0,0)]身份证信息泄漏防护攻击者通过跨站、注入、暴库等方式,获得用户的身份证信息。[color=rgb(0,0,0)]IC信息防护保护网站内的IC卡信息被泄露。[color=rgb(0,0,0)]程序代码泄漏防护攻击者利用某些攻击手法时,使web页面出现错误。攻击者可以借此查找可能的漏洞。[color=rgb(0,0,0)]服务器错误信息防护通过服务器错误信息获得网站开发的软件工具等信息,以此获得攻击目标的系统信息特点,以此选择攻击技术与方向。[color=rgb(0,0,0)]信用卡信息泄漏防护攻击者通过跨站、暴库等方式,获得信息卡信息。[color=rgb(0,0,0)]HTTP状态码防护HTTP状态码是用以表示网页服务器HTTP响应状态的3位数字代码,如403,500等。攻击者可以通过状态码获取服务器的信息。[color=rgb(0,0,0)]通过虚拟环境培育技术进行病毒培育,实时大数据采集分析,结合云计算对未知的网络攻击手段或木马病毒进行自学习或抵制防御,探索攻击的途径和方式,及时跟踪、发现互联网上新出现的 Web 应用攻击类型,并将有针对性 的防护规则和算法研究成果快速应用于 智防系统中,深度挖掘客户的安全隐患,帮助客户对抗最新攻击,拒绝风险事件。全球CDN优化加速全球CDN加速支持,全球泛播到最快速的节点,加快应用网站响应速度,自动缓存网站资源,提升网速并节省宽带和流量。具体功能如下:l 开启CDN加速方案l 全球CDN支持l 应用静态资源智能加速l 应用动态资源家属l 全球DNS ANYCASl 在线G级缓存,通过云策略模块,检索查找到最合适的缓存机制并执行。协同防御共同防御:黑白名单规则,通过全球最大的安全引擎库,自动分析应用外链的安全解决提示,更强大的黑白名单技术保障。web漏洞扫描Web漏洞扫描,对web应用进行系统漏洞扫描,利用一系列的脚本模拟对web应用进行攻击的行为,然后对结果进行分析,针对已知的网络漏洞进行检验。提前发现漏洞并进行修复,提高平台入侵防御能力。防篡改在Web服务器上部署基于主机的Web防护系统,有效检测和阻断各种web网页、图片、程序等资源的篡改攻击;添加虚拟伪装服务器进行系统防护,监控攻击手段,检测入侵目的;对网站内容进行备份,一旦检测到系统完整性受损,可以自动化进行系统恢复。安全监控宽带监控:从多个角度全面的透视外网访问DMZ区服务器或者内网服务器的流量情况,保障重要的服务器带宽,限制普通服务器带宽。监控服务器区中每个服务器的运行情况,及时发现异常工作的服务器,快速定位攻击服务器的攻击源,并且能够及时阻断其对服务器的网络攻击。优化访问服务器质量,提升服务器稳定性。对比服务器和内网占用带宽的比例情况,智能分配两者的带宽。攻击监控:通过实时监控网络或主机活动,监视分析用户和系统的行为,审计系统配置和漏洞,评估敏感系统和数据的完整性,识别攻击行为,对异常行为进行统计和跟踪,识别违反安全法规的行为,使用诱骗服务器记录黑客行为等功能,使管理员有效地监视、控制和评估网络或主机系统。篡改监控:缓存数据库,并通过实时监控网络应用数据库,针对后端数据库及代码层操作行为进行监控,发现各种潜在的非法操作和攻击行为,并进行记录,并进行篡改修复。 日志报表针对网络、宽带、攻击、访问、篡改等行为进行实时监控,同时生成访问日志、攻击日志及篡改日志。便于第一时间发现安全问题,并对事件处理提供有效支持。l 对各种用户的Web访问行为进行审计,并通过行为基线,自动化发现各种潜在异常行为;l 对重要的数据库操作行为进行审计,发现各种非法行为;l 对各种攻击行为进行审计,基本IP定位信息对攻击事件进行追溯和定位。
-
为了进一步给新老客户提供更优质全面的服务,在CEO@子芽的领导下,经过市场运营部门的不懈努力和公司全体同事的配合,悬镜安全获得中国信息安全测评中心国家信息安全服务资质【安全工程类一级】资质认证,在持续提升技术实力和服务水平的道路上百尺竿头更进一步。 10091信息安全服务资质核查报告 中国信息安全测评中心是经中央批准成立的国家信息安全权威测评机构,是国家信息安全保障体系中的重要基础设施之一,在国家专项投入的支持下,拥有国内一流的测试评估技术装备,具有专门面向党政机关、基础信息网络和重要信息系统开展风险评估的国家专控队伍。 10092信息安全服务资质证书 获得中国信息安全测评中心颁发的安全工程类一级资质认证,代表着悬镜安全在行业特性安全需求分析、企业级安全工程解决方案、服务器防黑加固、服务器安全代维、服务器安全巡检等安全服务水平已经进入行业一流行列,安全服务的设计及实施具备了权威认可的标准性和合规性。同时也意味着悬镜安全团队在安全服务的领域中获得了国家层面的认可。 10093图片来自中国信息安全测评中心官网 自悬镜安全成立以来,一直专注于【云+端】一站式安全加固解决方案,数年来服务了众多不同行业的客户,解决方案覆盖了大型国企、金融、商超、高校、开发服务商、云主机服务商、公有云市场等各类企业。 获得中国信息检测安全测评中心的资质不是终点,而是起点。在继往开来的路上,悬镜安全将始终贯彻“安全本应如此简单”的服务理念,不断打磨服务技术,提升业务水平,给广大新老客户提供更加可靠、快捷、方便的安全服务。 10094 “悬镜”是安普诺旗下专业云主机安全品牌,“悬镜安全实验室”是隶属于安普诺的信息安全研究团队。悬镜安全为提供更高效率的安全年服务,已全面入驻阿里云、华为云、腾讯云等安全服务市场,安全服务解决方案包括服务器安全加固、服务器安全巡检、高级渗透测试、安全事件应急响应、APP风险评估等。 目前悬镜安全产品及服务已入驻华为云市场,如有需要,可以联系我们。 悬镜-华为云链接地址:https://app.huaweicloud.com/seller/e91ac73e7a45443fae0a0974202c7908
-
一、公司介绍北京顶象技术有限公司是互联网业务安全的引领者,致力于打造零风险的数字世界,红杉资本中国基金成员企业。顶象技术拥有领先的风控技术和智能终端安全技术,其首创的“共享安全”理念已成为新一代安全产品的标准架构。 顶象技术专注于业务安全领域的产品研发和技术服务,在互联网、云计算以及大数据等领域为客户构建“端到端、全环节、全链路和全维度的智能风险感知和防护体系——全景式业务安全风控体系。”二、SaaS产品及服务通过全景式业务安全风控体系、无感验证、虚机源码保护、安全SDK等方案和产品,赋予电商、金融、IoT、航空、游戏、社交等企业BAT级的业务安全能力,让平台和用户免受薅羊毛、交易欺诈、账号盗用、内容被恶意抓取、系统和App遭破解等风险威胁。截止目前,顶象技术累计拦截恶意请求和攻击过亿次,监测到风险设备超百万,能有效识别95%+的威胁。 9841 1、业务风险防控顶象技术的业务风险防控产品,支持快速私有化部署,将成熟的业务安全经验提供给各类互联网业务,帮助客户快速建立自由业务安全体系,解决仿冒、盗用、欺诈、作弊、垃圾、爬虫等各类互联网风险 9842 2、业务场景安全防护顶象技术基于用户在各行业不同业务场景可能存在的风险,进行大数据业务分析和风险研究。将长期实战总结的丰富经验沉淀于业务场景安全风控体系。分别从账户体系、营销活动、渠道推广、短信通道、网址数据等各个业务场景环节,提供相应的业务场景安全解决方案,进行全方位防护。 9843 3、全流程端防护针对各类终端面临的逻辑破解、数据篡改、业务欺诈、数据窃取等种类风险,为客户提供多平台、全流程的解决方案,用户可一站式组合应用,也可独立选用 9844 了解更多SaaS产品及私有化部署方案,请访问顶象技术官网:https://www.dingxiang-inc.com/ 9845
-
本帖最后由 安识科技 于 2018-1-26 16:00 编辑科普下黑产攻击者自动化徐玉玉学费被骗致死,比特币勒索病毒WannaCry全球爆发,网站木马造成信用卡被盗刷……近年来,因网络漏洞导致的恶性安全事件时有发生,影响到人们生活的方方面面。同时,蠕虫病毒、勒索软件、网站篡改、入侵物联网设备等新的网络攻击形式也在不断变化和增加,破坏性加剧。 黑产攻击者非常喜欢使用粗暴的漏洞进行批量化,从安识科技应急响应处理的数百个案例来看,攻击者大多数是利用redis,docker等未授权,java RMI命令执行漏洞,反序列化漏洞,ssh,mysql,rdp,Tomcat等弱口令自动化攻击,自动化执行DDOS或者挖矿程序,甚至是勒索软件病毒加密,给企业造成巨大的危害。 越发严峻的信息安全形势,促使网络安全市场发展提速。部分中小企业,安全意识薄弱,预算少且缺乏运营团队,面临着突出的安全风险,进而对全行业构成隐患。如何打破边界,开放合作,建立全产业联动的安全生态新模式,成为业界关注的焦点,保护商业大环境的安全已经迫在眉睫。 简介下WebLogic WLS 组件命令执行漏洞漏洞名称WebLogic WLS 组件命令执行漏洞漏洞描述CVE-2017-10271是一个最新的利用Oracle WebLogic中WLS 组件的远程代码执行漏洞,属于没有公开细节的野外利用漏洞,大量企业尚未及时安装补丁。官方在 2017 年 10 月份发布了该漏洞的补丁。潜在危害该漏洞的利用方法较为简单,攻击者只需要发送精心构造的 HTTP 请求,就可以拿到目标服务器的权限,危害巨大。攻击者能够同时攻击Windows及Linux主机,并在目标中长期潜伏。修复建议登录Oracle官方网站,下载WebLogic十月份补丁并安装攻击POC如下: 9760 安识的老司机分分钟就写好了个py小工具,搭建了个漏洞环境进行了成功复现测试。 9761 9762 但是如何把这个插件合理化、专业产品化输出到伏特分布式漏洞扫描平台给广大厂商自检自查呢? 突如其来的伏特简介 文字太累,要说的话都在图里面啦。976397649765 快速使用伏特自检WebLogic安全漏洞 伏特分布式漏洞扫描云平台支持生态插件功能,里面有大量安全专家编写的插件功能,这些插件在伏特后端智能加载到主被动扫描引擎,从而为企业检测出安全漏洞并且提供专业修复意见协助漏洞修复。 9766 企业可以快速方便的在伏特选择某一个插件进行批量高级扫描,或者选择某一个端口进行弱密码相关爆破。 9767 如我们的demo插件案例(Zookeeper未授权访问漏洞)写法: 97689769 那如何写好“WebLogic WLS 组件命令执行漏洞”插件呢? 主要思路还是依据上述漏洞POC模拟发送curl命令,然后去我们的dnslog平台捕获结果自动化反馈确认。部分代码如下: 9770 如下图 我们在伏特分布式漏洞扫描平台里面成功使用该插件发现WebLogic WLS 组件命令执行漏洞"漏洞,并且合理全面的告知企业。 目前伏特分布式漏洞扫描平台已经集成数千枚专业的安全插件。 9771 so,快来体验一下伏特分布式漏洞扫描平台吧!
-
本帖最后由 华为云市场 于 2018-1-25 15:20 编辑近年来,接踵而至的数据泄露事件,为全球企业敲响警钟,也让身份识别话题再次成为众多企业关注的焦点,如何防范重要数据资产泄露,比如客户数据、供应链信息、员工数据、财务数据、个人数据,以及其他知识资产泄露呢?不断发生的数据泄露提醒我们,身份识别是数据安全的核心。为了保护数据安全,机构应该将身份识别置于首要位置,防止可信用户的身份成为黑客入侵利用的工具。 作为以AI实现身份识别技术领域的前沿企业 苏州锦佰安信息技术有限公司抓住机遇,推出“SecID身份识别系统”,致力于保护数据安全。目前,锦佰安信息技术有限公司与华为云达成深度合作,入驻华为云市场,推出了云主机安全登录服务,从源头为数据安全保驾护航。9585解决现有身份识别方式的安全隐患现在登录云主机,通常使用静态密码方式,即用户名+密码登录云主机。由于密码存在着弱口令、复用、撞库等泄露风险,一旦被外人获取,除了自身的数据泄漏之外,还有可能沦为黑客的僵尸网络肉鸡用以对外发起拒绝服务攻击,或是被挂黑链及非法网站,这些情况都会带来被监管机构中止运营的风险;随着网络安全法的颁布实施,网络运营者一旦出现此类风险事件不仅要承担相应的责任,严重的还会面临法律风险。因此,在用户名+密码的基础上,再增加一次安全的认证手段,就非常必要了。 锦佰安和他的SecID二次认证产品锦佰安科技(锦佰安信息技术有限公司)是国内领先的身份识别综合解决方案提供商,深耕政府、金融、互联网、传统企业等不同场景下的身份识别需求,自主研发并专注为政府和企业提供专业的身份识别解决方案。锦佰安SecID 是一款基于 AI 人工智能的身份识别系统,致力于通过用户行为以及多因素验证进行身份识别,帮助政府和企业高效、安全地完成身份识别的管理和运维工作,确保合法可信任的人进入对应的系统,打造全新便捷与安全的身份验证体验。 SecID 身份识别系统包括 SecID 身份识别管理后台以及 SecID APP,用户本人通过 SecID APP 确认账号的登录行为,杜绝因弱口令、密码复用和密码泄漏引发的安全隐患。 引入锦佰安SecID,提升身份识别安全等级9588先放一张图,左边是原来的登录流程,右边是启用了锦佰安SecID二次认证的登录流程。 原来的登录流程,用户输入用户名和密码,就可以登录了。但仅仅是用户名+密码的认证形式,强度不够,面临着密码泄露的安全风险。已经有云主机用户反馈自己的云服务被他人使用,虽然损失不大,但仍需要进一步提升认证强度,保证账户安全。华为云上架了锦佰安SecID二次认证服务。用户在输入用户名和密码之后,需要在自己的手机上打开SecIDApp,点击SecID服务器推送的确认消息,然后就可以登录云主机了。 操作流程中多了一次手机上的二次认证,而好处也是显而易见的:从此各位华为云主机的用户再也不用担心密码泄露,不用担心自己的云服务被他人乱用了。具体的使用方法,在华为云搜索“secid”,或点击链接:https://app.huaweicloud.com/product/00301-66005-0--0 直达产品页面。
-
本帖最后由 悬镜安全 于 2018-1-22 16:10 编辑 新年的钟声已敲起,安全的脚步不停留 2018年1月2日-2018年1月30日 悬镜安全旗下三大产品 为您的2018企业安全保驾护航 既实用,又合规 2018年,您的安全,悬镜陪您一起来见证1.悬镜●星声私有云安全管理批量管控,数据私有化存储9396“悬镜-星声安全平台”是悬镜安全实验室为满足企业私有云环境及企业内网服务器集群的安全而研发的一套功能强大且兼顾效率的安全产品组合架构。其主要组件包括“悬镜服务器卫士”软件及“星声私有云安全管理平台”硬件设备。星声硬件本地化部署,安全数据全私有化存储,降低数据泄露威胁。 活动期间购买悬镜·星声私有云安全管理,不仅享受8.8折优惠,还赠送iPad mini一台。 2.悬镜●云鉴漏洞扫描三合一综合专业漏扫9398一款集服务器漏洞扫描、网站漏洞扫描、APP风险评估为一体的综合性漏扫云平台,先于攻击者发现漏洞,由被动变主动,这个冬天,让云鉴来检测您的业务风险。 3.悬镜●9大安全服务7*24*365,最高省24009400 渗透测试:想解决纷争,必先陷入纷争高级渗透测试是悬镜安全实验室资深安全专家在客户委托授权的情况下,完全模拟黑客可能使用的攻击技术,知己知彼,百战不殆。安全团队均有行业十年以上从业经验,全团CISP国家认可最高资质,强大的漏洞研究与挖掘能力为您保驾护航,省心。应急响应:牛奶撒了,我们帮您收拾当客户的业务遭受一定程度的中断或影响时,或者客户服务器及网站系统遭受网页篡改、敏感数据泄露、勒索蠕虫感染、后门植入等紧急安全威胁时,悬镜安全实验室资深安全专家会根据客户的授权第一时间介入安全事件的动态监测、样本采集与分析,及时分析挖掘针对业务系统的潜在各种攻击行为和入侵痕迹,以最快速度进行止损,恢复系统的保密性,完整性和可用性。防黑加固:天下武功,无坚不摧大互联网时代,唯有快人一步,方能从容不迫。防黑加固服务为您提供全方位的基线加固和组件升级,提前修补系统潜在的高危漏洞和安全隐患。谈笑间,网络威胁灰飞烟灭。对各种业务服务器(包括但不限于WEB服务器,数据库服务器,文件服务器,邮件服务器,FTP服务器等)进行全方位的防黑加固,针对可能出现的远程入侵,网络攻击进行预先防范,提前阻止可能发生的SQL/XSS注入攻击,大马小马、各种变形一句话在内的各种网马植入,CC攻击,数据库爆破等。 真正做到防患于未然。 活动地址:http://www.xmirror.cn/page/activity 华为云-悬镜安全市场:https://app.huaweicloud.com/seller/e91ac73e7a45443fae0a0974202c7908
-
本帖最后由 悬镜安全 于 2018-1-22 15:55 编辑近日,由国际知名第三方信息系统安全测试认证机构赛可达实验室评比颁发的“2017年度优秀产品奖”新锐出炉。历经上百次测评、8次全球横评,云鉴漏洞扫描云平台凭借其独有的三合一漏洞扫描云平台优势、全面的扫描范围,以及精准的扫描结果,在50余个测评产品中脱颖而出,被评为2017年度优秀产品。同时获得2017年度优秀产品奖的公司还有360安全浏览器等优秀产品。9380云鉴漏洞扫描云平台获赛可达实验室年度优秀产品奖 赛可达实验室由北京赛可达信息技术有限公司运营。赛可达实验室(SKD Labs)是国际知名第三方网络信息安全测评机构。秉承“公正、中立、科学、严谨”的服务理念,依托世界领先的测评技术和数年丰富的国际测评经验,致力为行业用户和网络信息安全厂商提供权威第三方测评服务。测试严格采用国内外通用的测试标准体系和技术,强调产品在真实环境中的性能和功能表现。可以看出,赛可达的测试更科学、严谨、真实,更具国际化。9381云鉴漏洞扫描云平台荣获2017年度优秀产品奖 悬镜安全CEO张涛领奖合照(左一:赛可达实验室CEO宋继忠; 左二:悬镜CEO张涛;左三:中国工程院院士倪光南) 云鉴漏洞扫描云平台十分贴近实际环境,与赛可达实验室坚持真实可用的理念不谋而合,在应用中可以对网站的正式、测试环境进行扫描,尽量避免脏数据的写入或误删重要数据,优化扫描测试用例,规避对业务的高危操作的同时尽可能发现安全漏洞,扫描频率动态调整,避免扫描流量造成业务网站中断。自动化集成的特点大大缩短了扫描时间,对于亟待交付的工程可以有效提高开发效率,节省开发时间。 云鉴漏洞扫描云平台适合于在线网站、互联网金融、网站(APP应用)开发商、电子商务、政府、高校等各行业。云鉴漏洞扫描云平台在传统的漏洞基础检测体系之上,结合悬镜服务器卫士多年服务器防护经验,融合云诺大数据智能检测云平台的海量漏洞数据,对漏洞进行全面深入检测。9382云鉴漏洞扫描云平台界面【来源云鉴官网:http://www.x-check.cn/】 目前支持对系统漏洞、网站漏洞、APP漏洞进行全方位自动化的检测。仅需一个命令,云鉴漏洞扫描引擎全自动化检测,并借助悬镜GPU集群运算平台的强大处理能力,让漏洞分析迅如闪电。出具的测试报告,既可在线网页版预览,也可以下载PDF专业报告文件。报告可加盖公章并邮寄,助您企业应对各种严格审验。9383网站漏洞扫描报告模板9384系统漏洞扫描报告模板9385App漏扫扫描模板简单易用注册即可使用,无需安装任何组件零维护成本,特性自动更新,无需用户操作,使漏洞检测随心随性一站式漏洞管理用户对任务进行重新扫描操作可对任务重新扫描从而判断漏洞是否已修复;扫描报告可下载到本地查看高级定制服务报告可盖章邮寄,以应对各级部门监管检查。更有悬镜安全工程师专业化高级渗透测试服务可供选择。9386悬镜安全CEO张涛和倪光南院士合影 悬镜,北京安普诺信息技术有限公司(简称“安普诺”)旗下的专业云主机安全品牌,是国内首家专注于 “云+端”一站式防黑加固的终端安全解决方案的专业厂商,也是国内首家发布”基于深度学习 (AI) 技术的SQL注入检测引擎”的国家高新技术企业,曾获北京市高校大学生优秀创业团队一等奖及北京市科技型中小企业促进专项资助。旗下系列安全产品多次通过权威机构认证且对实际的防护攻击起到好的抵御效果,客户范围覆盖企业、政府、高校、运维、开发商等多项领域,均获得了客户的一致好评。9388 悬镜服务器卫士在2016年就曾斩获赛可达实验室年度优秀产品奖项,今年云鉴不负众望再次折桂,实现了安普诺两大主力产品在技术和市场两方面均走向成熟和稳定。连续两年不同产品均能获得赛可达实验室的优秀产品奖项既是对我们的肯定,也是鼓舞我们在为广大客户提供更安全、易用产品道路上继续前进。 立刻体验云鉴漏洞扫描云平台(http://www.x-check.cn/),三合一漏扫,只在云鉴。
-
本帖最后由 SeanChen 于 2018-1-20 11:27 编辑产品简介 近年来,由于城市路面井盖管理不善,造成全国范围内各类伤人、损车事件频发,严重影响了市民的出行安全,造成不良的社会影响。 为此,三鑫隆公司采用了智能传感、窄带蜂窝物联网、云计算等技术,通过将信息化技术与井盖紧密结合,打造了井盖物联网平台与智能产品, 实现了井盖资产管理、定位监控、防盗监管、井下液位监测预警、内涝监测预警等功能,提高管理工作效率,降低养护成本,让广大人民的人身安全得到切实保障。 产品详情 三鑫隆智能井盖解决方案主要由电子标签管理、井盖状态监控、井盖智能锁管理、井下水位智能监控和路面积水智能监控5个部分组成。 9282 1、电子标签。以R F I D电子标签为信息感知载体并融合无线网络,基于GIS建立井盖全生命周期数字档案,强化管理部门监管职能。利用电子标签为井盖建立唯一的身份标识,把井盖整个生命周期的事务统一归档、统一管理。在施工、维护等各个环节做到快速查询、溯源,帮助管理部门提升井盖综合管理水平,建立规范统一的标准化业务流程。2、井盖状态监控。在井盖上安装井盖智能监控终端,终端通过全轴倾角传感技术,监控井盖状态,当井盖姿态、形态发生改变时,即时发出井盖异常报警信号。第一时间得知井盖异常信息,及时调度处置,大幅提高管理效率。实现发现异常即时报警,提前预防,主动管理,降低养护成本及损失,提前发现并消除安全隐患。3、井盖智能锁。通过在井盖下第二层安装井盖智能锁,将井口锁住,非授权人员无法打开井盖,同时还起到防坠的作用。通过井盖智能锁解决井下资产不受保护的问题,仅授权人员方可具备开启智能锁权限,同时井盖锁开锁信息记录到平台可实时查阅。4、井下水位智能监控。通过安装井下水位智能监控终端,强化井下水位动态采集手段,采用适用于工作在复杂环境的投入压力式高精度液位监测设备,建立、优化防涝监测预警体系和经验模型,制定应急预案,明确预警等级及相应的措施和处置程序,着力提升市政部门应对排水内涝事件的信息化管控能力,减少因为城市内涝等问题导致的生命财产损失。5、路面积水智能监控通过安装路面积水智能监控终端,实时监测城区下穿通道、隧道等各低洼路段、易积水区的路面积水水位并实现自动预警。市政排水调度管理部门借助该设备可整体把握整个城区道路积水内涝状况,及时进行排水调度。 产品亮点 (1)构建全方位的城市井盖资源状态感知体系。通过多种检测采集手段,实现资源整合,实现信息共享,真正实现“统一平台、统一部署、统一管理”的一体化模式,建立城市智能井盖管理与服务平台。(2)建设井盖资源分布图。通过GIS地图、三维等模式将城市所有井盖设施资源及井下管网状态直观、全面地展示在一张地图上,对基础信息、分布状态进行实时监控。(3)实现智能监测预警。强化井下水位动态采集手段,建立、优化防涝监测预警体系和经验模型,制定应急预案,明确预警等级及相应的措施和处置程序,着力提升市政部门应对排水内涝事件的信息化管控能力,减少因为城市内涝等问题导致的生命财产损失。(4)将物联网、云计算技术与井盖管理紧密结合,实现井盖数字化,管理智能化,维护简单化,将井盖管理带入云时代。提升井盖管理手段,转变管理方式,使井盖管理由被动应付变为主动管理,有效提高井盖设施管理效率和精准度,减少因井盖问题带来的危害。 客户收益 (1)市政部门提供依据——全方位的井盖信息及管网信息的采集为应急指挥、城市管理规划提供基础数据,同时也为城区防涝事务等管理部门决策支持提供依据。体现职能——提升井盖管理手段,转变管理方式,使井盖管理由被动应付变为主动管理,有效提高井盖设施管理效率和精准度,减少因井盖问题带来的危害。井盖信息化建设对提升城市基础设施建设和管理水平,保障城市运行安全,促进经济社会持续健康发展具有重要意义。提升形象——为市政建设城市井盖管理,改善形象和提升管理水平,为社会提供更好的服务。(2)社会公众 避免因井盖丢失、城市内涝严重等问题造成的人民生命财产损失,确保事前预警、及时处理、控制风险、保证安全。
-
华为云秉承华为一贯坚持的安全源自优秀设计的理念,这与采用 DevOps/DevSecOps 流 程没有矛盾。华为云及相关云服务不但继续遵从华为安全设计原则、规范、安全设计基 线,还在安全需求分析和设计阶段根据业务场景、数据流图、组网模型进行威胁分析。 威胁分析使用的引导分析威胁库、消减库、安全设计方案库来源于包括传统领域产品和 新的云领域所有产品的安全积累和业界优秀实践。当识别出威胁后,设计工程师会根据 削减库、安全设计方案库制定消减措施,并完成对应的安全方案设计。所有的威胁消减 措施最终都将转换为安全需求、安全功能,并根据公司的测试用例库完成安全测试用例 的设计,确保落地,最终保障产品、服务的安全。
-
本帖最后由 川川 于 2017-11-27 09:54 编辑1概述 PaaS (Platform as a Service),作为云计算的第二层,主要面向开发、运维,提供软件开发,验证,部署,运行,以及运行时的管理、监控、故障恢复等服务。PaaS的设计主要围绕应用和服务的生命周期管理来作为服务提供。 目前,PaaS 2.0主要使用k8s为技术框架,应用采用Docker(容器)来实现部署运行。对于Docker的基于内核Namespace的逻辑隔离,安全更富有挑战。 PaaS的安全主要分以下几个维度为进行保障:功能安全、运维安全、OpenAPI安全、基础设置安全(IaaS)和容器、镜像安全。 2 功能安全 2.1 多租户隔离 租户基于Domain和Project的机制进行隔离,每个Domain的租户权限与资源互相隔离。其中,租户Domain的资源和权限集合为多个Project的总和。 租户内采用多用户和多用户组的管理方式,用户基于角色来进行授权,全部对接IAM来统一身份认证,实现统一的用户权限和资源管理。 2.2 多租户资源管理 通过IAM可以统一实现租户的资源信息同步和管理。用户具有可查看、增加自己的配额能力,构建自己的集群,部署各种服务。 2.3 身份认证和访问控制 PaaS的身份认证和访问控制,主要通过内置各服务租户和大量角色来进行用户访问控制,IAM进行认证和授权,以及基于Xrole的信任管理。 2.4 单点登录 在PaaS中,是多用户、多WEB应用,单个SSO认证中心的机制,实现所有登陆认证都在SSO认证中心统一认证,SSO认证中心与WEB应用建立一种信任关系。 SSO服务提供SSO Server和SSO Client软件,基于CAS来实现。 2.5 基于SAML的第三方IDP对接 多个应用的用户登录认证可以使用基于SAML的共享信任的机制,让IAM认证中心来对接第三方的IDP服务。达到多应用下,用户的共享信任。 2.6 PSM秘钥管理系统 PSM主要为PaaS的秘钥和证书管理系统,主要在初始化安装、创建Namespace、纳管节点、创建pod、证书和秘钥更新过程中,对秘钥和证书进行管理。 2.7 数据安全 使用主流的隐私模型和算法,集成主流的匿名化算法,覆盖数据的整个生命周期。 3运维安全 3.1 日志异常行为监测 3.1.1 运维面审计日志 通过rest接口记录运维管理员操作日志 3.1.2 管理面审计日志 通过将用户行为记录到本地文件与运行日志分开 3.1.3 日志分析 日志分析主要依赖于ALS(Application Log Service)和DPA(Data Process Analysis)。ALS可以提供统一的日志收集、查询、配置服务。DPA对收集的日志进行大数据分析,从中查找异常行为。 4 OpenAPI安全 4.1 API安全检测 1.认证检测,防止篡改和重放攻击 2.流量检测,防DDOS攻击 3.对受限资源的访问授权 4.报文异常参数检测 5 基础设置安全 5.1网络隔离 在PaaS组网与外网间采用防火墙隔离。PaaS内网采用双网卡的HA LB将运维、管理面和租户面进行隔离。租户面与运维、管理面采用不同网段和VIP,互相之间通过LB的两个VIP进行路由转发。 同时还需要对应的I层虚拟机进行网络隔离的安全设置,以达到虚机的逻辑VLAN隔离。 5.2 WAF 1.在PaaS中使用WAF进行WEB防护,WAF需要具备如下能力: 2.纵深安全防护,黑名单特征检测和协议重组检测 3.自学习建模和白名单,提高检测效率和准确率 4.高性能检测,对于静态文件进行高速转发,无需通过特征库检测 5.防篡改,自学习网站页面内容,对常用内容进行缓存和比对 6.自动侦测应用,从流量中自学习WEB协议信息,获取新增应用信息。 7.实时安全响应和告警 8.透明代理,部署WAF对用户网络透明,提升性能 9.高速缓存,对于静态文件进行大量缓存,提升服务器处理性能 10.CC防护 5.3 Anti-DDOS 在对接外网时,使用Anti-DDOS服务器,将网络流量复制到检测中心。检测中心发现DDOS流量,则通知ATIC服务器,联动路由器,将流量引流到清洗中心,进行流量清洗。剩余有效流量返回路由器进行转发。 6容器和镜像安全 6.1CVE安全扫描 在镜像入库和部署前,采用工具进行漏洞扫描。 6.2 CIS容器一致性检测 使用扫描工具,基于CIS(Center for Internet Security)的策略,对运行态的容器进行检查。 6.3 容器运行态防护 可使用容器监控工具,针对的具体的容器,镜像,服务主机,以及标贴(Labels)。对运行中文件、网络监控、进程以及系统调用进行监测。 6.4 镜像签名保护 Notary获取Docker镜像中的manifest文件,manifest包括各个层的散列值的详细信息。Notary对manifest文件进行签名。并且增加时间戳的签名。
-
本帖最后由 樱桃小丸子 于 2017-11-23 11:07 编辑摘要: GRE Tunnel GRE Tunnel(General Routing Encapsulation 通用路由封装)是一种非常简单的VPN(Virtual Private Network 虚拟专用网络),其基本思路是:VPN网关把发往对方的数据包在网络边界重新进行封装,然后通过Internet将数据包发送到目标站点的对等VPN网 关,这个过程也就是把一个私网的数据包封装在一个公网的数据包中;对方收到数据包后剥离报头,复原出原来的数据包,然后向其私网内的目标主机传递出数据 包;这样私网的数据包就穿过了公网,到达了另一个私网。GRE TunnelGRE Tunnel(General Routing Encapsulation 通用路由封装)是一种非常简单的VPN(Virtual Private Network 虚拟专用网络),其基本思路是:VPN网关把发往对方的数据包在网络边界重新进行封装,然后通过Internet将数据包发送到目标站点的对等VPN网 关,这个过程也就是把一个私网的数据包封装在一个公网的数据包中;对方收到数据包后剥离报头,复原出原来的数据包,然后向其私网内的目标主机传递出数据 包;这样私网的数据包就穿过了公网,到达了另一个私网。但是采用GRE Tunnel VPN技术的一个重要问题是数据包在Internet上传输是不安全的。实验配置IP地址及路由:R1(config)#ip route 0.0.0.0 0.0.0.0 s0/0 12.1.1.2 permanent R2(config)#ip route 34.1.1.0 255.255.255.0 s0/1 23.1.1.3R3(config)#ip route 12.1.1.0 255.255.255.0 s0/1 23.1.1.2R4(config)#ip route 0.0.0.0 0.0.0.0 s0/0 34.1.1.3 permanent配置GRE Tunnel:R1(config)#int tunnel 0 //创建Tunnel接口0,编号只有本地有效R1(config-if)#ip add 172.16.14.1 255.255.255.0 //配置隧道接口的地址,显然该地址是私网地址 R1(config-if)#tunnel source s0/0 //配置Tunnel的源接口 R1(config-if)#tunnel destination 34.1.1.4 //配置Tunnel的目的地址 R1(config-if)#tunnel mode gre ip //配置隧道为GRE模式,默认即为GRER4(config)#int tunnel 0R4(config-if)#ip add 172.16.14.4 255.255.255.0R4(config-if)#tunnel source s0/0 R4(config-if)#tunnel destination 12.1.1.1说明:①Tunnel的源接口:也可以使用“tunnel source 12.1.1.1”命令配置,路由器将以此接口的地址作为源地址重 新封装VPN数据包;②Tunnel的目地址:路由器将以此地址作为目的地址重新封装VPN数据包;③隧道创建后,可以把隧道看成一条专线。实验调试:R1#show int tunnel 0 //查看Tunnel 0接口的状态 配置路由协议:R1(config)#router rip R1(config-router)#version 2 R1(config-router)#no auto-summary R1(config-router)#network 172.16.0.0R4(config)#router rip R4(config-router)#version 2 R4(config-router)#no auto-summary R4(config-router)#network 172.16.0.0实验调试:R1#show ip routeR1#ping 172.16.4.1 source lo0 以上输出表明远程办公室已经学习到了企业总部内部网络的路由,下一跳为隧道另一端的地址。配置NAT:由于现在企业内部和远程办公室都无法与Internet通信,还需要配置NAT。R1(config)#access-list 10 permit 172.16.1.0 0.0.0.255 R1(config)#ip nat inside source list 10 int s0/0 overload R1(config)#int lo0 R1(config-if)#ip nat inside R1(config)#int s0/0 R1(config-if)#ip nat outsideR4(config)#access-list 10 permit 172.16.4.0 0.0.0.255 R4(config)#ip nat inside source list 10 int s0/0 overload R4(config)#int lo0 R4(config-if)#ip nat inside R4(config)#int s0/0 R4(config-if)#ip nat outside 实验调试:R1#ping 34.1.1.3 source lo0 //测试远程办公室和Internet的通信 R1#ping 172.16.4.1 source lo0 //再次测试远程办公室和公司总部的通信,一切正常 Site To Site VPN/LAN To LAN VPNSite To Site是指把一个局域网和另一个局域网连接在一起,本实验采用IPSec(Internet Protocol Security 网际网路协定安全规格)VPN解决这个问题。IPSec VPN是针对IP通信保护的协议簇,IPSec VPN的基础是数据机密性、数据完整性和身份验证。数据机密性:一个常见的安全性考虑是防止窃听者窃取数据。VPN利用封装和加密机制来实现机密性,常见的算 法有DES、3DES和AES。数据完整性:数据完整性确保数据在源主机和目的主机之间传送时不被篡改。VPN通常使用哈希来确保数据完整 性,常见的算法有MD5和SHA。身份验证:身份验证确保消息来自真实来源,并传送到真实目的地。VPN利用用户标识确信与其建立通信的一方 正是其所认为的那一方,常用的算法有预共享密码和数字证书。两种主要的IPSec协议框架:验证报头(AH):仅提供完整性和身份验证功能,在不要求或不允许有机密性时使用。AH在原有的数据包头部和 数据之间加入AH字段,该字段里包含IP头和数据的完整性校验值。因此AH能为两个系统间传送的IP数据包提供 数据验证和数据完整性检查。它验证消息在传送过程中是否未被篡改,还验证来源。AH不提供数据包的数据机 密性(加密)检查。AH协议在单独使用时提供的保护较脆弱,因此需要将其与ESP协议配合使用,来提供数据加 密和防篡改检测等安全功能。封装安全负载(ESP):通过对IP数据包加密隐藏数据及源主机和目的主机的身份提供机密性、完整性和身份验 证。ESP可验证内部IP数据包和ESP报头的身份,从而提供数据来源验证和数据完整性检查。ESP有两种模式:传 输模式和隧道模式。 传输模式:不产生新的IP包头,但是在原有的IP包头和数据字段之间加入ESP头部,并且在尾部加了ESP尾和完 整性校验值,该模式提供端到端的安全。 隧道模式:用新的IP包头对原有的数据包进行了重新封装,添加了ESP头、ESP尾及完整性校验值,该模式提供 路由器到路由器的安全,计算机到路由器的数据安全并不能保证,该模式对用户是透明的,因此使用较多。IPSec的工作方式:协商阶段:互联VPN之前要进行协商,VPN的协商可分为两个阶段: ①密钥协商阶段:设备获取了相应的密钥(为了保证传输过程中传输的安全性会使用非对称密钥); ②IPsec阶段:数据要进加密的数据交换(通过协商后产生的非对称密钥获得加密的先决条件)。 数据传输阶段:采用对称加密算法完成数据的安全传输,对等体双方使用的相应加密手段与校验手段。说明:对称加密算法安全性更高,第一阶段不使用对称加密算法的原因就是避免传输过程中被截获,而第二阶段 通过安全的密钥交换之后不怕被截获,即便被截获通过转换集复杂的加密算法被解密的可能性也是微乎其微。实验 配置IP地址及路由:R1(config)#ip route 0.0.0.0 0.0.0.0 s0/0 12.1.1.2 permanent R2(config)#ip route 34.1.1.0 255.255.255.0 s0/1 23.1.1.3R3(config)#ip route 12.1.1.0 255.255.255.0 s0/1 23.1.1.2R4(config)#ip route 0.0.0.0 0.0.0.0 s0/0 34.1.1.3 permanent配置Site To Site VPN: R1(config)#crypto isakmp policy 10 //创建一个ISAKMP策略,编号为10 R1(config-isakmp)#encryption aes //配置ISAKMP采用AES加密算法 R1(config-isakmp)#authentication pre-share //配置ISAKMP采用预共享密码身份认证算法 R1(config-isakmp)#hash sha //配置ISAKMP采用SHA HASH算法 R1(config-isakmp)#group 5 //配置ISAKMP采用DH group 5密钥交换算法R1(config-isakmp)#lifetime 86400 //为了安全起见设置生存时间,即多长时间重认证,默认即为86400R1(config)#crypto isakmp key cisco address 34.1.1.4 //配置对等体34.1.1.4的预共享密码为ciscoR1(config)#crypto ipsec transform-set TRAN esp-aes esp-sha-hmac //创建一个名为TRAN的IPSec交换集,交换集采用ESP封装,加密算法为AES,HASH算法为SHA R3(cfg-crypto-trans)#mode tunnel //设置ESP的模式,默认即为TunnelR1(config)#ip access-list extended VPN R1(config-ext-nacl)#permit ip 172.16.1.0 0.0.0.255 172.16.4.0 0.0.0.255 //定义一个ACL,只限定从远程办公室到企业总部的流量才通过VPN加密发送,其它流量(如到Internet)不加密 R1(config)#crypto map MAP 10 ipsec-isakmp //创建名为MAP,编号为10的加密图 R1(config-crypto-map)#set peer 34.1.1.4 //指明VPN对等体为路由器R4 R1(config-crypto-map)#set transform-set TRAN //指明采用前边已经定义的交换集 R1(config-crypto-map)#match address VPN //指明匹配名为VPN的ACL的定义的流量就是VPN流量 R1(config-crypto-map)#reverse-route static //指明要反向路由注入 R1(config)#int s0/0 R1(config-if)#crypto map MAP //把名为MAP的加密图应用在接口上R4(config)#crypto isakmp policy 10 R4(config-isakmp)#encryption aes R4(config-isakmp)#authentication pre-share R4(config-isakmp)#hash sha R4(config-isakmp)#group 5 R4(config)#crypto isakmp key cisco address 12.1.1.1 R4(config)#crypto ipsec transform-set TRAN esp-aes esp-sha-hmac R4(config)#ip access-list extended VPN R4(config-ext-nacl)#permit ip 172.16.4.0 0.0.0.255 172.16.1.0 0.0.0.255 R4(config)#crypto map MAP 10 ipsec-isakmp R4(config-crypto-map)#set peer 12.1.1.1 R4(config-crypto-map)#set transform-set TRAN R4(config-crypto-map)#match address VPN R4(config-crypto-map)#reverse-route static R4(config)#int s0/0 R4(config-if)#crypto map MAP说明:①创建ISAKMP(Internet Security And Key Management Protocol 因特网安全协议与密钥管理协议)策略时,可 以创建多个ISAKMP策略,但是双方路由器将采用编号最小、参数一致的策略,因此双方至少要有一个策略是一 致的,否则协商失败。②加密算法可以选择:DES、3DES和AES。③身份认证算法可以选择:预共享密码和(如果有CA服务器时也可以选择)CA(电子证书)进行身份认证。④HASH算法可以选择:SHA和MD5。⑤密钥交换算法可以选择:group 1、group 2和group 5。⑥配置预共享密码时,要确保双方配置的密码要一致,否则协商失败。⑦配置交换集时,交换集名称只在本地有效,并且要确保双方路由器有一个参数一致的交换集,否则协商失败。 1>交换集的封装方式:ESP、AH和ESP+AH; 1)ESP封装提供的功能:机密性、完整性和身份认证; 2)AH封装提供的功能:完整性和身份认证,实际上AH使用的较少。 2>交换集的加密算法:DES、3DES和AES; 3>交换集的HASH算法:SHA和MD5。⑧创建加密图时,名称和编号都只在本地有效,如果有多个编号,路由器将从小到大逐一匹配。⑨反向路由注入就是在VPN设备上会根据“match address VPN”命令生成静态路由,静态路由的条数和ACL条数 相对应,“static”参数指明即使VPN会话没有建立起来返向路由也要创建。实验调试:R1#show ip routeR1#ping 172.16.4.1 source lo0 以上输出表明路由器R1有172.16.4.0/24条路由了,下一跳为对方公网地址,并且能与对端局域网正常通信。R1#show crypto engine connections active //查看活动的VPN会话的基本情况 以上输出表明加密和解密是独立的会话,可以看到加密和解密了个5个数据包。R1#show crypto isakmp policy //显示系统中所有的ISAKMP策略情况 R1#show crypto ipsec transform-set //显示系统中所有的IPSec交换机情况 R1#show crypto map //显示系统中的加密图情况 R1#show crypto ipsec sa //显示IPSec会话的情况 NAT配置:由于现在远程办公室和企业内部都无法与Internet通信,还需要配置NAT。R1(config)#access-list 100 deny ip 172.16.1.0 0.0.0.255 172.16.4.0 0.0.0.255 //特别注意,要把远程办公室去往企业总部的IP数据包排除在进行NAT之外 R1(config)#access-list 100 permit ip 172.16.1.0 0.0.0.255 any R1(config)#ip nat inside source list 100 int s0/0 overload R1(config)#int lo0 R1(config-if)#ip nat inside R1(config)#int s0/0 R1(config-if)#ip nat outsideR4(config)#access-list 100 deny ip 172.16.4.0 0.0.0.255 172.16.1.0 0.0.0.255 R4(config)#access-list 100 permit ip 172.16.4.0 0.0.0.255 any R4(config)#ip nat inside source list 100 int s0/0 overload R4(config)#int lo0 R4(config-if)#ip nat inside R4(config)#int s0/0 R4(config-if)#ip nat outside实验调试:R1#ping 34.1.1.3 source lo0 //测试远程办公室和Internet的通信 R1#ping 172.16.4.1 source lo0 //再次测试远程办公室和公司总部的通信,一切正常
-
本帖最后由 韦伯。斯凯恩 于 2017-11-1 09:08 编辑由于论坛发帖不允许部分代码,因此帖子采用截图的方式,哎.4106 虽然SQL注入猛如虎,但是各位小伙伴不要惊慌, 华为云WAF一键开启防护,多重编码还原和基于SQL语义分析的检测引擎能够更加精准识别SQL注入, 有效帮助小伙伴们拦截恶意攻击. 华为云Web漏洞扫描安全服务支持SQL注入漏洞检测,帮助小伙伴更早发现网站安全隐患, 能够让用户更早采取防御或者修复措施,避免漏洞被利用造成的重大损失.参考[1] OWASP SQL注入防护手册(英文)
-
Open Web Application Security Project (OWASP)每隔3-4年会公布一次 “Web 开发安全问题 TOP10 ” ,通过找出企业组织所面临的最严重的风险来提高人们对应用程序安全的关注度。OWASP Top 10 被众多标准、书籍、工具和相关组织引用,包括 MITRE、PCI DSS、DISA、 FTC 等等。OWASP Top 10 最初于2003 年发布,并于 2004 年和 2007 年相继做了少许的修改更新。2010 版在流行程度的基础上,还对风险进行排序。这种模式也在 2013 版和最新的 2017 版得到了延续。 上一版 OWASP TOP10 发布于2013年,距今已有四年,全新的 OWASP Top10 将于今年发布。TOP10 2017 已于今年年中开始编制并发布 RC1 版,但因其中两条内容遭社区投票反对,重新开启征集,并在10月发布了其 RC2 版本。目前在做最终的意见收集,若无意外,正式版会在11月18日发布。4067正如图中所示,2017 的问题和 2013 变化并不大。如果往更早的 2007 榜单翻,你甚至会发现仍然有4个相同的问题出现在榜单之上。这似乎在说明,Web 开发者其实是在一次又一次犯同样的错误?新的工具,新的开发模式的出现,并没有完全改变这一状况。甚至有一些人猜测和评论,犯同样错误的开发者并不是同一群开发者,而是因为 Web 开发本来就是 IT 行业软件开发中最低端,从业者普遍缺乏能力和知识,而安全是他们最后考虑的问题。 OWASP TOP10 2017 RC2 包含内容如下: [*]A1 - 注入缺陷 [*]A2 - 失效的身份认证和会话管理 [*]A3 - 敏感数据泄露 [*]A4 - XML 外部实体注入(XXE) [*]A5 - 无效的访问控制(合并于 2013 年的 A4 “不安全的直接对象引用”和 A7 “功能级访问控制功能缺失”) [*]A6 - 安全配置错误 [*]A7 - 跨站脚本(XSS) [*]A8 - 不安全的反序列化 [*]A9 - 使用含有已知漏洞的组件 [*]A10 - 记录和监控不足 文章转载自 开源中国社区 [http://www.oschina.net]
-
近日,外媒报道国外 2 位安全技术专家发现了用于保全现代 WiFi 设备的 WPA2 协议中的严重弱点。攻击者可利用密钥重安装攻击(KRACKs)窃取诸如信用卡、密码、聊天信息、电子邮件、照片等敏感信息。除了 WPA2,WPA 和仅用 AES 的 WiFi 网络,都能通过 KRACK 手段攻破。什么是 WPA/WPA2 ?WPA 全名为 Wi-Fi Protected Access,有 WPA 和 WPA2 两个标准,是一种保护无线网络(Wi-Fi)安全的系统。它是应研究者在前一代的有线等效加密(WEP)系统中找到的几个严重的弱点而产生的。WPA 加密方式尚有一漏洞,攻击者可利用 spoonwpa 等工具,搜索到合法用户的网卡地址,并伪装该地址对路由器进行攻击,迫使合法用户掉线重新连接,在此过程中获得一个有效的握手包,并对握手包批量猜密码,如果猜密的字典中有合法用户设置的密码,即可被破解。目前,大多数企业和许多新的 Wi-Fi 产品/设备都支持 WPA2 协议。截止到 2006 年 03 月,WPA2 已经成为一种强制性的标准。
-
今天小编向我们悬镜安全实验室的技术大大请教关于漏洞扫描的问题,想让技术大大给我推荐几本书学习一下,毕竟也是要努力提高自己的知识水平嘛。于是技术大大给我推荐了几套书籍2936心灰意冷的小编决定还是从悬镜安全实验室的拿手绝活:渗透测试开始学起吧,听说最常用的一款工具 burp suite还挺厉害的 研究一下。Burp Suite是一款针对Web应用程序做安全测试的集成平台。它包含了许多工具,并为这些工具设计了许多接口,可以极大的加快我们对Web应用程序安全测试的过程。 所有的工具都共享一个能处理并显示HTTP 消息,持久性,认证,代理,日志,警报的一个强大的可扩展的框架。 2937图片来自网络BurpSuite的工具箱功能特别强大,能把多个单项工具有效地结合到一起使用Proxy——是一个拦截HTTP/S的代理服务器,作为一个在浏览器和目标应用程序之间的中间人,允许你拦截,查看,修改在两个方向上的原始数据流。Intercepting proxy是针对web应用渗透测试工具的功能。Burp Suite的代理工具非常容易使用,并且能和其他工具紧密配合。 Spider——是一个应用智能感应的网络爬虫,它能完整的枚举应用程序的内容和功能。当你浏览Web应用时,它会从HTML响应内容中主动生成一份URL列表,然后尝试连接URL。 Intruder——是一个定制的高度可配置的工具,也是获取Web应用信息的工具。它可以用来爆破,枚举,漏洞测试等任何你想要用的测试手段,然后从结果中获取数据。 Repeater——是一个靠手动操作来补发单独的HTTP 请求,并分析应用程序响应的工具。 Sequencer——是一个用来分析那些不可预知的应用程序会话令牌和重要数据项的随机性的工具。 Decoder——是一个进行手动执行或对应用程序数据者智能解码编码的工具。 Comparer——是一个实用的工具,通常是通过一些相关的请求和响应得到两项数据的一个可视化的“差异”。 关于burp suite 的详细教程网上俯拾皆是 正当小编看的入迷时,技术大大突然告诉我,用这个软件,要小心了!2938 原来,在burp suite的V1.7.27版本中,被曝出了远程代码执行漏洞。 演示视频:http://v.youku.com/v_show/id_XMzAzNjM1NTg4NA==.html看起来是有图有真相啊!然而burp suite则表示,该视频有可能是伪造的,关于该漏洞的证据并不充分。随即网友和burp suite在推特上展开了撕逼环节。不过,对于互联网安全从业者来说,这个漏洞无论是真是假,提高警惕性是必要的,悬镜安实验室始终抱着不放过任何一个可能的潜在漏洞的态度对待我们的工作,正是这样的态度才造就我们的三合一漏洞检测平台云鉴:服务器漏洞扫描、web漏洞扫描、app风险评估一步到位。2939借助悬镜GPU集群运算平台全自动化检测,快如闪电,省心。融合了云诺大数据智能检测云平台的海量漏洞数据,安心。配合悬镜服务器卫士保护服务器,放心。你的服务器有没有漏洞,测测就知道。点击 云鉴漏洞扫描,即可体验。悬镜安全华为云市场安全服务详情地址:https://app.huaweicloud.com/seller/e91ac73e7a45443fae0a0974202c7908
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第五期2026/09/04 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;蒋春阳-华为云AI开发者案例开发专家
本期直播内容: AI工具体验营 · 第5-8课连讲。Agent-Team 多智能体协作完成毕业设计实践
回顾中 -
华为云开发者AI素养ClassRoom·第六期2026/09/08 周二 19:00-20:00
樊渊-2026华为软件挑战赛冠军
高手来了:看软挑高手解析二维排样问题—从工业难题到算法突破
回顾中
热门标签