• [存储] raid10,raid5,raid6,热备盘,冷热备份盘的问题,raid6和raid10得可用空间计算。
    RAID 0           100%,RAID 1           50%,RAID 3和5     (N-1)/n,RAID 6          (N-2)/nRAID 10          50%RAID0,最少2块盘,无安全机制,读写速度2倍,100%利用率,最多坏0块盘,用于SWAP/TMP,不冗余,数据难恢复。RAID1,最少2块盘(偶数),镜像保护机制,写速度不变,读速度2倍,最多坏1/2,有数据备份,读写速度没加,利用率低。RAID3,分片分散存入2块硬盘,校验码存入第3块硬盘,最少3块盘,读写速度 2倍,利用率66.6%,坏盘时另外2块需要重新计算还原坏盘数据,校验码盘压力大成为瓶颈,最多坏1/3。RAID5,最少3块盘,最多坏1/3。分片和校验码混合存储,读写速度2倍,坏盘时另外2块需要重新计算还原坏盘数据。RAID6,分片盘校验码盘分别2个,数据分片校验码计算2次,最少4块盘,读写速度2倍,利用率2/4。最多坏2/4。RAID10,2块硬盘1组先做RAID1,多组RAID1再做RAID0,至少4块盘,读写速度N倍,N为组数,利用率2/4,最多坏2/4。RAID50,3块硬盘1组先做RAID5,多组再做RAID0,最少6块盘,读写数读2N倍,N为组数,利用率4/6, 最多坏2/6.raid5和raid6:raid5:一组分散在不同条带上的奇偶校验数据;允许一块盘故障,两块及以上故障,整个raid故障;RAID 5是RAID 0和RAID 1的折衷方案raid6:存在两组独立的分散在不同条带上的校验数据,两组独立的奇偶校验数据;允许两块盘故障;安全性较高,性能稍差,硬盘利用率较低raid5写的性能比raid10好,读的性能不如raid10;raid6双重数据校验,运算负担大,读写性能不如raid5;raid5利用率为n-1/n(n>2),raid6利用率为n-2/n(n>3)热备盘: 原理:热备盘相当于帮Raid阵列多做多个备份,如果Raid陈列里其中一个盘坏了,这个热备盘就会顶替Raid里的那个坏盘,同时利用异或校验算法,把坏盘上面的数据原样做出来并存储在热备盘中。这样一来就等于Raid没受到损坏,然后再找个一个同样的盘把坏盘替换掉,Raid和热备盘的状态又正常了。 热备盘的类型:Global Hotspare:即全局热备盘,为RAID卡上所有已配置的RAID所共有,1块RAID卡中可配置1个或多个全局热备盘。当任意RAID内的与热备盘同类型的硬盘故障时,全局热备盘均可自动替代。Dedicated Hotspare:即局部热备盘,为RAID卡上某个指定的RAID所专有,每个RAID都可以配置1个或多个局部热备盘。当指定RAID内的与热备盘同类型的硬盘故障时,局部热备盘可自动替换。 冷备盘: 以 2 盘的 RAID1 为例。假如坏掉了一块盘,RAID1 阵列将只有 1 块盘在正常运行,这时的 RAID1 阵列将处于**(Degraded)状态,也就意味着当前阵列已无容错冗余能力,虽然还能继续运行,但是数据已经不安全,需要人为干预进行修复。只需要拔出坏掉的硬盘,换一块相同容量的、好的硬盘插上去,RAID1 阵列就会自动开始恢复重建过程。简单来说,就是将剩余 1 块盘中的数据重新拷贝到新换上的这块盘中。根据硬盘大小的不同,阵列恢复重建过程将从十几小时到几十小时不等。
  • [技术干货] 2022年中国运维安全产品市场规模及发展趋势预测
    中商情报网讯:随着企业数字化转型的持续推进,信息化、数字化、智能化已经不可逆地融入到企业整体发展战略,企业管理者越来越清晰地认识到网络安全对保障业务持续发展的重要作用。市场规模中国对疫情的有效防控,帮助企业尽快实现了复工复产,企业信息化建设的步伐明显加快,同步提升了对网络安全产品和服务的需求,促进了中国整体网络安全市场快速增长。2021年中国运维安全管理产品硬件产品的市场规模达到1.6亿美元,同比增长 18.9%,整体市场呈现平稳增长的态势。预计2022年将增长至1.8亿美元。数据来源:IDC、中商产业研究院整理发展趋势1.产品性能受到行业头部客户的重点关注支持多场景、任意环境、大体量的集群与分级部署可以更好地匹配大型数据中心的规模,实现高可用、高负载,通过可编程环境通道实现便捷、安全、高效的数据流通。2.向数据库运维场景的延伸《数据安全法》的发布促进了数据安全重要性的迅速提升,企业对数据库运维过程中的深度协议解析、数据访问控制、数据脱敏以及数据库操作审计等要求明显提高,运维安全管理产品成为企业数据库运维的门户,在降低数据库运维复杂度的同时,保证数据的安全性。另外,对于数据安全的有效管控可以为大数据治理打下坚实的基础。3.重点行业对运维安全管理产品提出更多定制化需求尤其是金融、运营商、公共事业、能源等行业正在从采购标准化产品为主向“定制化服务+产品”模式需求转变。技术提供商需要结合不同行业的业务需求提供较强的定制化服务能力,将产品进行定制化改造以便更好地与企业内部其他IT业务系统进行耦合。4.产品的云化成为发展趋势公有云、私有云等云计算平台在我国持续快速发展,越来越多的企业资产和重要业务迁移到云端,运维安全管理产品的云化部署将成为日益普遍的市场需求。技术提供商正在不断加大与云平台的合作,并促进了运维安全管理软件市场的快速发展。更多资料请参考中商产业研究院发布的《中国网络安全行业市场前景及投资机会研究报告》,同时中商产业研究院还提供产业大数据、产业情报、产业研究报告、产业规划、园区规划、十四五规划、产业招商引资等服务。来源: 中商情报网
  • [干货汇总] 大型物联网平台如何来保障亿级设备安全连接上云?
    >摘要:华为云IoT设备接入云服务(后续章节简称为“IoTDA”)提供海量设备的接入和管理能力,可以将IoT设备联接到华为云,支撑设备数据采集上云和云端下发命令给设备进行远程控制,配合华为云其他产品,帮助快速构筑物联网解决方案。 本文分享自华为云社区《[大型物联网平台如何来保障亿级设备安全连接上云?](https://bbs.huaweicloud.com/blogs/358026?utm_source=csdn&utm_medium=bbs-ex&utm_campaign=other&utm_content=content)》,作者:华为云IoT高级工程师茂茂。 # 1. IoTDA业务流 华为云IoT设备接入云服务(后续章节简称为“IoTDA”)提供海量设备的接入和管理能力,可以将IoT设备联接到华为云,支撑设备数据采集上云和云端下发命令给设备进行远程控制,配合华为云其他产品,帮助快速构筑物联网解决方案。 使用物联网平台构建一个完整的物联网解决方案主要包括3部分:物联网平台、业务应用和设备。 ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655431489913664584.png) 其中,业务应用又可拆解为应用集成层和设备数据集成层两部分,前者基于IoTDA提供的丰富的原子API实现设备管理和控制,后者基于IoTDA提供数据流转能力实现设备数据采集。 ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655431499154767678.png) 通过上述分析,在IoTDA的业务流中,存在多个交互过程,包括但不限于:①应用集成层与平台、②设备与平台、③平台与设备数据集成层。 交互必然存在认证鉴权,此文以上述三个交互过程为例,对IoTDA的鉴权和认证进行分析,帮助开发者理解其中的安全原理和机制,快速上手华为云IoT设备接入云服务。 # 2. 认证鉴权基本概念 在进入IoTDA业务流认证鉴权前,首先,我们要先理解“认证鉴权”这一概念。 这里我们引入一个例子,帮助我们快速理解。唐三藏西天取经,路过一个个关隘,过程我们很熟悉了——唐三藏递送通关文牒,口念:“贫僧唐三藏,从东土大唐而来,去往西天拜佛求经”。 对应着我们的哲学三问: 1. 我是谁?(贫僧唐三藏) 2. 我从哪里来?(从东土大唐而来) 3. 我要到哪里去?(去往西天拜佛求经) 声明了自己的身份以及执行的操作。 关隘把守人员: 1. 验证身份:他是不是东土大唐派来的唐三藏?——认证(凭据为通关文牒)。 2. 东土大唐派遣(委托)唐三藏去西天取经,凭据为通关文牒。——授权(授权媒介为通关文牒) 3. 通关文牒中派遣是否真实?——鉴权(通关文牒的真实性) 4. 要不要放他通行?——权限控制(通关) 说明:如下关于“认证、授权、鉴权、权限控制”的内容来自对互联网相关资料的整理。 ## 2.1 认证(Identification) 对**访问系统的主体**的**身份进行验证**的过程,确认访问主体是它所声明的。访问主体使用**“身份标识符+认证凭证”**来证明自己的身份。 一般来说,认证有三种方式: - 基于信息秘密的身份认证,你知道的内容(something you know):静态口令、预共享密钥、公私钥对、数字证书… - 基于信任物体的身份认证,你持有的证明(something you have):智能卡、动态令牌卡(u盾)、身份证… - 基于生物特征的身份认证,你就是这个人(something you are):生物特征(虹膜、面部、指纹、语音等) 高安全要求的场景下,会使用多种认证方式组合进行身份校验,即多因素认证。 ## 2.2 授权(Authorization) 资源所有者委派执行者,赋予其指定范围的权限,执行对资源的操作。 **资源所有者**:拥有资源的所有权利,一般就是资源的拥有者。 **执行者**:被委派去执行资源的相关操作。 **操作权限**:可以对资源进行的某种操作。 **资源**:有价值的信息或数据等,受到安全保护。 现实生活中,授权的实现方式(授权媒介)有银行卡、门禁卡、钥匙、证书等,在互联网应用开发领域,授权的实现方式有: - 通过web服务器的session机制,一个访问会话保持着用户的授权信息 - 通过web浏览器的cookie机制,一个网站的cookie保持着用户的授权信息 - 颁发授权令牌(token),一个合法有效的令牌中保持着用户的授权信息 通常要求授权媒介不可被篡改,不可随意伪造,很多时候需要受保护,防止被窃取。 ## 2.3 鉴权(Authentication) 对一个声明者的身份权利的真实性进行鉴别。 授权和鉴权是一个一一对应的流程,有授权才会去鉴权,鉴权就是对授权所颁发授信媒介进行解析,确认其真实性。 ## 2.4 权限控制(Access/Permission Control) 权限控制是指对可执行的各种操作组合配置为权限列表,然后根据执行者的权限,若其操作在权限范围内,则允许执行,否则禁止。 权限,是将执行者的行为抽象化的一个概念。 控制,是根据执行者的权限,对其所执行的操作进行判断,决定允许或禁止当前操作的执行。 常见的权限系统设计模型有DAC(Discretionary Access Control)自主访问控制、MAC(mandatory access control)强制访问控制、RBAC(Role-Based Access Control)基于角色的访问控制、ABAC(Attribute-based access control)基于属性的访问控制。 ## 2.5 四者的关系 认证、授权、鉴权和权限控制这四个环节是一个前后依次发生、上下游的关系:认证-->授权-->鉴权-->权限控制。 认证和授权经常同时发生,让人误以为两者一样,其实两者是不一样的概念,两者都有对身份的确认过程,主要区别在于: - 认证是确认声明者的本身身份,其作为授权的上游衔接而存在; - 鉴权是对声明者所声明的真实性进行确认的过程,其作为授权的下游衔接而存在。 # 3. 通用的认证鉴权手段 “基于信息秘密的身份认证”的这一类认证方式较为常见,本文涉及的认证手段均属此类。 服务端对客户端的认证鉴权要解决两个关键问题: 1. 确认客户端的身份; 2. 确认请求来自确定身份的客户端。 ## 3.1 基于账号口令认证鉴权: 客户端和服务端均持有认证客户端的账号口令,客户端认证和鉴权过程均携带账号口令,服务端通过验证账号口令的正确性来完成认证和鉴权。 此种方式需要保证口令存储和传输过程的秘密性,不被服务端和客户端以外的第三方窃取。一旦口令遭到泄露,客户端身份将有可能被仿冒,在更新泄露的口令前都始终存在极大的安全隐患。因此,我们很容易想到给凭据增加一个期限。 ## 3.2 临时令牌鉴权: 与“基于账号口令认证鉴权”相同,客户端和服务端预共享账号口令,认证过程中,客户端携带账号口令,服务端验证账号口令的正确性。不同的是,认证通过后,服务端向客户端下发有一定时效性的令牌即Token,客户端在令牌有效期内使用该临时令牌与服务端进行业务交互,服务端基于该Token对客户端进行鉴权。 在鉴权阶段使用有时效性的凭据,可有效避免口令在鉴权阶段的泄露。此种方式仍然需要保证口令存储和认证传输过程中的秘密性,同时也需要保证临时令牌在时效内的秘密性,一定程度上降低了口令泄露的概率。 ## 3.3 对称加密认证: 与前两者类似,客户端和服务端预共享账号口令。认证和鉴权过程中,客户端使用口令作为加密秘钥对请求或请求的摘要做加密,将密文附加在认证和鉴权的请求中,服务端收到请求后,使用口令对密文做解密或对摘要做验证,随即完成对客户端的认证和鉴权。 此种方式仍需保证口令存储的秘密性,但可喜的是实现了口令不出现在传输过程中,显著降低了口令泄露的风险。 账号和口令是客户端身份的象征,谁持有了该客户端的账号和口令就被认为是该客户端。客户端的账号口令本应只属于客户端所有,但因服务端的验证需要,客户端需与服务端共享该账号及口令。若有一种验证方式,能够实现服务端不持有口令即可完成口令的验证,那么将带来安全性的跨越式提升。 ## 3.4 非对称加密认证: 非对称加密应运而生。客户端生成一对唯一的密钥对,密钥对包含一个公钥和一个私钥,两者一一对应,秘钥对有如下属性:密钥对包含公钥和私钥,如果用其中一个密钥加密一段数据,则必须用另一个密钥才能解密。 在“对称加密认证”的基础上,客户端与服务端预共享公钥。认证和鉴权过程中,客户端使用私钥对请求或请求的摘要加密,将密文附加在认证和鉴权的请求中,服务端收到请求后,使用公钥对密文解密或对摘要做验证,随即完成对客户端的认证和鉴权。当服务端需要给客户端回复信息时,服务端可使用公钥对信息加密,该信息也只能由客户端的私钥解密。 如上过程我们可总结为:”公钥共享,私钥保密;公钥加密,私钥解密;私钥签名,公钥验签“。只要客户端不泄露私钥,那么就是安全的。 此种方式仅需保证私钥在客户端端存储的秘密性,同时也可实现整个端到端通信过程的安全可信。 ## 3.5 证书认证: 前一种方式下,若存在大量的客户端,那么预共享公钥显然会是个繁琐的过程。 好在办法总比困难多。信任模型能够解决“大量客户端”与服务端预共享公钥的问题。 具体的做法是:我们对公钥做一个变身,公钥叠加客户端身份信息得到TBS(to be signed),引入一个可信的第三方负责对客户端身份信息做公证(可信第三方使用其私钥对TBS签名,将TBS、签名算法及签名值组合而成得到证书),认证和鉴权过程中,客户端将证书传输给服务端,服务端仅需通过预共享可信第三方的公钥,使用该公钥验证证书并提取到客户端身份信息、服务端公钥,即可完成对客户端公钥的预共享,随即可完成后续的认证和鉴权。 如上过程我们可以理解为:预共享客户端公钥的目的是将身份标识及对应的公钥提供给服务端,证书方式将此过程交给可信第三方完成,服务端从客户端提供的证书中提取这两种信息,这两种信息的真实性通过可信第三方的公证(对证书验签)来保证。 如果客户端私钥遭泄露怎么办?那么就引入了吊销机制。 可信第三方维护了一个被吊销了的客户端证书列表,并将该列表获取方式附加在它所颁发的证书的扩展信息中;客户端一旦泄露自身私钥,则向可信第三方申请吊销该证书;申请通过后可信第三方将该证书添加到证书吊销列表中。服务端在验证客户端证书时,从证书中读取证书吊销列表获取方式,从而获取到已吊销的证书列表,确认该证书是否已被吊销,实际实现中为了避免性能消耗,服务端定期从可信第三方获取吊销证书列表并做缓存,每次比对仅需在缓存中比对,无需频繁从可信第三方拉取吊销列表。 ## 3.6 双向证书认证: 前一小节介绍了服务端对客户端的认证,客户端认证服务端,也只需要在客户端预置服务端的证书CA,即可实现双向证书认证。 双向证书认证是一种使用数字证书作为通信实体身份鉴别依据的认证手段。基于: 1. 非对称加密特性:密钥对包含公钥和私钥,如果用其中一个密钥加密一段数据,则必须用另一个密钥才能解密。”公钥共享,私钥保密;公钥加密,私钥解密;私钥签名,公钥验签“。 2. 数字证书:包含一个公钥、身份信息以及证书授权中心的数字签名。 3. 信任模型:当可以确定一个实体身份或者有一个足够可信的身份签发者证明该实体的身份时,才能做出信任那个身份的决定。 举个例子,来自中国的张三要和来自美国的David通信,在会话建立前双方都需要确认对方的身份(张三:对方是不是美国的David?David:对方是不是中国的张三?)。 ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655431747641875123.png) 张三来自中国,身份由ca_china.crt颁发,David来自USA,身份由ca_usa.crt颁发。张三要确认David的身份,需要使用ca_usa.crt来验证其身份,反之,David需要确认张三的身份,需要使用ca_china.crt来确认张三的身份。通信双方均使用ca认证对端为双向认证,仅一方认证另一方,为单向认证。 # 4. IoTDA提供的多种认证手段 ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655431763448627652.png) ## 4.1 应用集成层与平台 这部分的业务流程为应用调用平台提供的应用侧API来实现。平台针对向应用提供的应用侧API封装了多种编程界面: - Console:即华为云官网控制台(以下简称“Console”),为Web界面,最大的优点是无需任何编程基础,非常直观,租户进行通过浏览器输入账号密码,登陆华为云控制台,即可实现Console上的业务操作。 - 华为云SDK V3:华为云简单易学、隐藏细节、多语言支持; - API Explorer:快速检索,在线调试,联动文档; - CLI:独立执行、多OS平台、自动升级; - 自行封装:提供java语言的样例(支持apache-httpclient和okhttp)。 认证方式有账号密码和访问秘钥两种,均为“基于信息秘密的身份认证”,就使用的授权媒介(或称为鉴权依据)而言,前者为Token,后者为签名。账号密码不做过多赘述,此处重点介绍访问秘钥。 ### 4.1.1 访问秘钥 #### 4.1.1.1 永久安全凭证 文档首页> 统一身份认证服务 IAM> 用户指南> IAM用户> 管理IAM用户访问密钥 [管理IAM用户访问密钥_统一身份认证服务 IAM_用户指南_IAM用户_华为云](https://support.huaweicloud.com/usermanual-iam/iam_02_0003.html) 访问密钥即AK/SK(Access Key ID/Secret Access Key),是您通过开发工具(API、CLI、SDK)访问华为云时的身份凭证,不能登录控制台。系统通过AK识别访问用户的身份,通过SK进行签名验证,通过加密签名验证可以确保请求的机密性、完整性和请求者身份的正确性。 “永久安全凭据”又称“访问秘钥”,也称“AK/SK”。 #### 4.1.1.2 临时安全凭证 为满足客户对安全的时效性需要,华为云提供了与永久安全凭证相对应的临时安全凭证,其中包括临时AK/SK和SecurityToken。临时安全凭证与永久安全凭证的工作方式几乎相同,仅存在小量差异。 #### 4.1.1.3 安全凭证签名过程 签名过程为: [文档首页> API签名指南> API签名指南> 概述](https://support.huaweicloud.com/devg-apisign/api-sign-provide01.html) 概述_API签名指南_API签名指南_华为云 1. 构造规范请求 CanonicalRequest = HTTPRequestMethod + '\n' + CanonicalURI + '\n' + CanonicalQueryString + '\n' + CanonicalHeaders + '\n' + SignedHeaders + '\n' + HexEncode(Hash(RequestPayload)) HashedCanonicalRequest = Lowercase(HexEncode(Hash.SHA256(CanonicalRequest))) 1. 创建待签字符串 StringToSign = Algorithm + \n + RequestDateTime + \n + HashedCanonicalRequest 2. 计算签名 signature = HexEncode(HMAC(Secret Access Key, StringToSign)) 3. 添加签名信息到请求头 Authorization: algorithm Access=Access key, SignedHeaders=SignedHeaders, Signature=signature ### 4.1.2 用户界面 图形界面: - Console:通过浏览器输入账号密码; - API Explorer:通过浏览器输入账号密码; 调试工具: - CLI:AK/SK; - Postman:Token 编程界面: - 华为云SDK V3:AK/SK; - 自封装:提供java语言的样例(支持apache-httpclient和okhttp)。 在业务实践过程中,多数客户对华为云SDK V3青睐有加,极少数客户选择自封装的方式。本章节对这两种方式做一个java语言版本的演示。 #### 4.1.2.1 华为云SDK V3(推荐) [Java SDK使用指南_设备接入 IoTDA_SDK参考_应用侧SDK_华为云](https://support.huaweicloud.com/sdkreference-iothub/iot_10_10002.html) 方式一:使用通用认证类(BasicCredentials) ``` // 基础版地址 List basicEndpoints = Arrays.asList( "https://iotda.cn-north-4.myhuaweicloud.com", "https://4e1af840db.iotda.cn-north-4.myhuaweicloud.com" ); // 创建认证 ICredential auth = new BasicCredentials() .withAk(ak) .withSk(sk) .withDerivedPredicate(new Function() { @Override public Boolean apply(HttpRequest httpRequest) { // 根据endpoint判断需要使用何种签名方式 // 基础版使用AKSK鉴权方式,此处返回false; // 非基础版需要使用衍生AKSK鉴权方式,此处返回true String endpoint = httpRequest.getEndpoint(); return !basicEndpoints.contains(endpoint); } }); // 创建IoTDAClient实例并初始化 IoTDAClient client = IoTDAClient.newBuilder() .withCredential(auth) // 基础版:请选择IoTDARegion中的Region对象 //.withRegion(IoTDARegion.CN_NORTH_4) // 标准版/企业版:需自行创建Region对象 .withRegion(new Region(REGION_ID, ENDPOINT)) .build(); ``` 方式二:使用IoTDA的专属鉴权类(IoTDACredentials) ``` // *********************** 访问基础版 *********************** // 创建认证 ICredential auth = new IoTDACredentials() .withAk(ak) .withSk(sk) .withDefaultEndpoint(true); // 标准基础版,此处设置为 true // 创建IoTDAClient实例并初始化 IoTDAClient client = IoTDAClient.newBuilder() .withCredential(auth) // 基础版:请选择IoTDARegion中的Region对象 .withRegion(IoTDARegion.CN_NORTH_4) .build(); ​ ​// *********************** 访问标准版/企业版 *********************** ​ // 创建认证 ​ ICredential auth = new IoTDACredentials() ​ .withAk(ak) ​ .withSk(sk) ​ .withDefaultEndpoint(false); // 标准标准版/企业版,此处设置为 false ​ // 创建IoTDAClient实例并初始化 IoTDAClient client = IoTDAClient.newBuilder() .withCredential(auth) // 标准版/企业版:需自行创建Region对象 .withRegion(new Region(REGION_ID, ENDPOINT)) .build(); ​ ​// *********************** 通过内部网络组件访问基础版 *********************** ​ // 创建认证 ​ ICredential auth = new IoTDACredentials() ​ .withAk(ak) ​ .withSk(sk) ​ .withDefaultEndpoint(true); // 标准基础版,此处设置为 true ​ // 创建IoTDAClient实例并初始化 IoTDAClient client = IoTDAClient.newBuilder() .withCredential(auth) // 标准版/企业版:需自行创建Region对象 .withRegion(new Region(REGION_ID, "https://internl-nginx:8080")) .build(); ``` #### 4.1.2.2 自封装(存量系统使用) 提供Java版本的Example: [Java Demo使用说明_设备接入 IoTDA_开发指南_应用侧开发_华为云](https://support.huaweicloud.com/devg-iothub/iot_02_3002.html) AKSK认证 ``` /*********************** AKSK认证 ***********************/ // 初始化基础版信息。默认以 `https://iotda.cn-north-4.myhuaweicloud.com` 为基础版, // 若某些情况(例如客户端与平台之间通过客户自身内网网络组件转发)下基础版地址有变化,则可通过如下方法添加: // ClientExt.addBasicEndpoint("https://custom-proxy.endpoint:443"); // ClientExt.addBasicEndpoint("http://custom-proxy.endpoint:8080"); // ClientExt.addBasicEndpoint("http://172.1.2.3:8080"); // ClientExt.addBasicEndpoint("https://172.1.2.3:1883"); // 构造请求 Request request = new Request(); request.setKey(Constants.ACCESS_KEY); request.setSecret(Constants.SECRET_KEY); // ... 设置url、headers、method、requestBody等 // 签名(此处对基础版和标准版/企业版做了兼容性处理) HttpRequest httpRequest = ClientExt.sign(regionId, request); // ... 发送请求 HttpResponse httpResponse = httpUtils.execute(httpRequest); ``` Token认证(需自行管理Token的生命周期) ``` /*********************** Token认证 ***********************/ // ... 设置url、headers、method、requestBody等 HttpRequest httpRequest = buildHttpRequest(); // 设置Token(需自行解决Token过期或失效时的轮换问题) header.put("X-Auth-Token", token); // ... 发送请求 HttpResponse httpResponse = httpUtils.execute(httpRequest); ``` ## 4.2 设备与平台 平台提供X.509证书双向认证和秘钥认证两种设备侧认证方式。客户可根据设备的能力和实际业务需要自行选择。 ### 4.2.1 X.509证书双向认证 证书双向认证完整业务流程为: ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655432182422595665.png) 证书双向认证过程为: ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655432193580372172.png) ### 4.2.2 密钥认证 ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655432217246552527.png) ``` /** * HmacSHA256 * * @param str 输入字符串 * @param timeStamp 时间戳 * @return hash后的字符串 */ public static String sha256_mac(String str, String timeStamp) { String passWord = null; try { Mac sha256Hmac = Mac.getInstance("HmacSHA256"); SecretKeySpec secretKey = new SecretKeySpec(timeStamp.getBytes("UTF-8"), "HmacSHA256"); sha256Hmac.init(secretKey); byte[] bytes = sha256Hmac.doFinal(str.getBytes("UTF-8")); passWord = byteArrayToHexString(bytes); } catch (Exception e) { log.error(ExceptionUtil.getBriefStackTrace(e)); } return passWord; } ``` ## 4.3 平台与设备数据集成层 当前华为物联网平台支持HTTP/HTTPS和AMQP两种订阅方式,未来还将支持MQTT订阅方式。 ### 4.3.1 HTTP/HTTPS ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655432262056674366.png) 第三方应用服务(HTTP推送):应用服务器通过调用物联网平台的创建规则触发条件、创建规则动作、修改规则触发条件接口配置并激活规则,在指定应用服务器的URL后,将平台获取发生变更的设备业务信息(如设备生命周期管理、设备数据上报、设备消息状态、设备状态等)和管理信息(软固件升级状态和升级结果)推送给指定URL的服务器。 Https方式:使用证书双向认证,IoT平台加载由客户提供的用于认证应用服务器证书的CA证书。与之对应的,作为服务端,应用侧如果需要认证IoT平台的身份,需要加载IoT平台的CA证书。 ### 4.3.2 AMQP ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20226/17/1655432280924373968.png) 用户侧使用平台为其生成的accessKey/accessCode作为认证凭据,与IoT平台建立长链接,实现数据拉取和推送以实现数据集成。
  • [技术干货] 数据安全产品和企业有哪些
    网盾带你了解那些数据安全产品及企业什么是数据安全?《中华人民共和国数据安全法》中第三条,给出了数据安全的定义,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。要保证数据处理的全过程安全,数据处理,包括数据的收集、存储、使用、加工、传输、提供、公开等。数据安全包括两点:一是数据本身的安全,主要是指采用现代密码算法对数据进行主动保护,如数据保密、数据完整性、双向强身份认证等。二是数据防护的安全,主要是采用现代信息存储手段对数据进行主动防护,如通过磁盘阵列、数据备份、异地容灾等手段保证数据的安全,数据安全是一种主动的保护措施,数据本身的安全必须基于可靠的加密算法与安全体系,主要是有对称算法与公开密钥密码体系两种。数据处理的安全是指如何有效地防止数据在录入、处理、统计或打印中由于硬件故障、断电、死机、人为的误操作、程序缺陷、病毒或黑客等造成的数据库损坏或数据丢失现象,某些敏感或保密的数据可能不具备资格的人员或操作员阅读,而造成数据泄密等后果。而数据存储的安全是指数据库在系统运行之外的可读性。一旦数据库被盗,即使没有原来的系统程序,照样可以另外编写程序对盗取的数据库进行查看或修改。从这个角度说,不加密的数据库是不安全的,容易造成商业泄密,所以便衍生出数据防泄密这一概念,这就涉及了计算机网络通信的保密、安全及软件保护等问题。数据安全产品主要包括以下几类:数据库安全包含两层含义:第一层是指系统运行安全,系统运行安全通常受到的威胁如下,一些网络不法分子通过网络,局域网等途径通过入侵电脑使系统无法正常启动,或超负荷让机子运行大量算法,并关闭cpu风扇,使cpu过热烧坏等破坏性活动; 第二层是指系统信息安全,系统安全通常受到的威胁如下,黑客对数据库入侵,并盗取想要的资料。数据库系统的安全特性主要是针对数据而言的,包括数据独立性、数据安全性、数据完整性、并发控制、故障恢复等几个方面。数据库安全技术主要包括:数据库漏扫、数据库加密、数据库防火墙、数据脱敏、数据库安全审计系统、数据库泄露防护系统。数据泄露防护数据泄露防护是指通过特定的技术手段,对企业以违反安全策略规定的形式流出企业的指定数据或信息资产进行防护的一种策略。数据泄露防护的原理是通过加密控制,身份认证和使用日志的统计对内部文件进行控制。在组织网络中,通过流量牵引技术,对受控区域内的外发流量进行深度解析、内容恢复和敏感度扫描,及时发现受控区域内通过网络泄漏数据、传播数据的行为,并进行拦截、告警、审计等措施,能够根据网络环境和监控需求,进行灵活多变的部署。数据脱敏数据脱敏是指对某些敏感信息通过脱敏规则进行数据的变形,实现敏感隐私数据的可靠保护。在涉及客户安全数据或者一些商业性敏感数据的情况下,在不违反系统规则条件下,对真实数据进行改造并提供测试使用,如身份证号、手机号、卡号、客户号等个人信息都需要进行数据脱敏。像政府、医疗行业、金融机构、移动运营商是比较早开始应用数据脱敏的,因为他们所掌握的都是用户最核心的私密数据,如果泄露后果是不可估量的。电子文档管理与加密电子文档加密软件是指通过采用加密算法和各种加密技术对网络或计算机中的电子文档进行加密,防止电子文档非法外泄的技术。存储备份与恢复来源:https://baijiahao.baidu.com/s?id=1734875803833006483&wfr=spider&for=pc
  • [应用案例] 2022年数据仓库安全优秀实践
    数据仓库(data warehouse)的安全性对于在一个位置收集所有关键数据的企业来说至关重要。未经授权进入数据仓库可能会导致重大和毁灭性的业务后果,包括泄露客户信息、暴露高级商业机密或知识产权等。在本文中,我们将探讨可以帮助企业组织保持信息和软件安全的数据仓库安全最佳实践。什么是数据仓库安全性?数据仓库从各种来源提取数据,并由许多移动组件组成。每次数据从一个位置移动到另一个位置时,都有可能出现安全问题。数据仓库安全性要求主动保护信息,以便授权人员可以使用,但其他人无法使用这些数据。数据仓库面临的安全挑战数据仓库操作所涉及的范围和规模极广,并且如前所述,它由多个移动部分组成。反过来,这在保护信息时也提出了操作挑战。在考虑数据仓库安全性时,管理者应该考虑:如何平衡“保护数据”的需求和“为仓库内特定数据(用于分析、商业智能或数据挖掘目的的数据)用户提供不受限制的访问”的需求;在安排数据访问时对用户进行分类的最佳方法。例如,您的组织应该采取分层方法,还是采用基于角色的访问方法?如何保护网络。组织必须考虑数据加密并加大投资高度安全的网络硬件;数据仓库管理者还需要考虑必要的安全特性如何影响数据仓库的性能;此外,管理人员还必须考虑如何安全地从源事务系统中提取数据以供仓库使用。数据仓库安全最佳实践1、 加密数据组织应该加密存储在源事务数据库中的数据。此外,还应考虑数据仓库内的加密操作。专家推荐使用FIP 140-2认证软件进行数据加密,因为FIPS 140-2是加密模块的政府计算机安全标准。也就是说,这确保了最高程度的安全性。但是,加密会降低数据仓库的性能。在某些情况下,组织可能会权衡此类性能下降与网络攻击的可能性。尽管如此,考虑到网络犯罪分子的老练娴熟,在数据仓库中使用加密可能是最好的方法。2、 数据分类一种有效的仓库安全策略包括对存储在数据仓库中的数据进行适当分类。如果您的组织以“最小敏感性”存储数据,那么该数据应用安全措施的用途可能有限。3、 基于角色的控制基于角色的用户访问控制是一项备受赞誉的网络安全措施,因为它基于“需要知道”和“最小权限”的原则限制访问。这些原则可以确保仓库的用户只能访问工作绩效所需的数据。可以说,内部威胁对组织的危害与外部威胁一样。心怀不满的员工可能会访问或下载敏感数据,以便与竞争对手共享以换取经济利益。根据定义的角色设置权限代表了传统数据仓库和基于云的数据仓库服务中的一个选项。设置基于角色的权限时,请确保它们与先前定义的数据分类一致。这将使所有仓库用户能够访问必要的数据,而不会对数据安全造成不必要的风险。4、 保护移动数据任何数据仓库都由不断移动的元素组成。组织通常会向仓库提供实时数据,以帮助进行最新的报告和分析。如果您的组织不断在各种位置间传输数据,请确保始终使用SSL或TSL协议。使用基于云的数据仓库意味着虚拟专用网络可以提供强大的安全性,因为它们隔离了本地数据库和基于云的数据仓库之间的通信。5、 分区数据组织可以通过将数据划分为单独的表格来对数据进行分区,将表格划分为敏感元素和非敏感元素,可以针对高度敏感的信息进行安全优化,进而提高数据仓库的安全性。上述策略有助于提高数据仓库的安全性。同时,组织必须选择具有成本意识的安全措施。当数据泄露造成的预估损失为500万美元时,很少有组织能够从实施成本为1亿美元的数据安全策略中受益。在构建数据安全性时,组织应考虑每个安全措施对数据仓库性能的影响。数据仓库安全的首要目标包括利用具有成本效益的机制,根据不同类别的数据所需的保护程度来保护它们。结语数据仓库安全最佳实践可以帮助组织确保数据的持续安全。由于数据仓库不断从各种位置提取信息,因此必须实施明智、有效且成本优化的数据保护安全措施,这包括智能用户访问控制、正确的信息分类、高度安全的加密技术(如FIPS 140-2)以及所有移动部件的安全性。本文翻译自:https://www.cybertalk.org/2022/03/10/data-warehouse-security-best-practices-2022/如若转载,请注明原文地址。
  • [整体安全] HiCert安全日报 - 2022-06-06
    - News -1.黑客利用商业电话系统漏洞发起DDoS攻击https://mp.weixin.qq.com/s/ptohn7QQqfNUkfyE1AbgdQ2.安卓恶意软件伪装成功,潜藏在Google Play商店https://mp.weixin.qq.com/s/aQ3uX51ilyasV1JXELh3AA3.富士康旗下又一家国际工厂遭勒索软件攻击https://mp.weixin.qq.com/s/S7GolqybUpxy23KsRuwdlA4.Clipminer 在加密劫持诈骗中赚了 170 万美元https://www.theregister.com/2022/06/03/clipminer-cryptocurrency-millions/?&web_view=true5.Fronton物联网僵尸网络能够影响舆论信息https://www.4hou.com/posts/N1Dm6.紫光展锐处理器出现9.4级严重网络漏洞 可导致手机无法联网https://www.cnbeta.com/articles/tech/1277211.htm7.苹果在 2021 年阻止了 160 万个应用程序欺骗用户https://www.bleepingcomputer.com/news/security/apple-blocked-16-millions-apps-from-defrauding-users-in-2021/8.澳大利亚交易巨头 ACY 证券暴露了 60GB 的用户数据https://www.hackread.com/australian-trading-giant-acy-securities-exposed-data/?web_view=true9.多个 Elasticsearch 数据库遭到勒索攻击https://cyware.com/news/several-elasticsearch-databases-attacked-for-ransom-92160ded10.SideWinder APT组织在两年内发起了 1000 多次攻击https://cyware.com/news/sidewinder-launched-more-than-1000-attacks-in-two-years-1244cd6e
  • [整体安全] HiCert安全日报 - 2022-06-05
    - News -1.钓鱼攻击者在 WhatsApp 和Telegraph上越发猖獗https://www.darkreading.com/application-security/phishers-field-day-whatsapp-telegraph2.10家公司被选中测试新一代网络安全技术https://www.infosecurity-magazine.com/news/companies-test-next-gen/3.顾建国:网络安全领域与安防行业紧密型联系不断加深https://m.gmw.cn/baijia/2022-06/03/35786278.html4.美商务部出台新规:未经审批禁止向中国分享安全漏洞,微软反对无效!https://www.163.com/dy/article/H9169D9N0511ABV6.html5.WatchDog 黑客组织发起新的Docker密码入侵行动https://baijiahao.baidu.com/s?id=1734787440127329342&wfr=spider&for=pc6.微软中断bohrium 黑客的网络钓鱼行动https://www.bleepingcomputer.com/news/security/microsoft-disrupts-bohrium-hackers-spear-phishing-operation/7.Atlassian 发布补丁,解决在野利用的confluence 0day漏洞问题https://thehackernews.com/2022/06/atlassian-releases-patch-for-confluence.html8.微软屏蔽与伊朗有关的攻击以色列公司的黎巴嫩黑客https://www.163.com/dy/article/H90MDJF80511BLFD.html9.研究人员披露了控制了数千个站点的Parrot TDS网络https://thehackernews.com/2022/06/researchers-uncover-malware-controlling.html
  • [整体安全] HiCert安全日报 - 2022-06-04
    - News -1.数百个Elasticsearch数据库遭到勒索攻击https://mp.weixin.qq.com/s/W7X05Bq8k9ifN1e_i3efeA2.德国落实欧盟数据保护法规明显迟延滞后https://www.secrss.com/articles/431233.土耳其航空公司在6.5TB泄漏中暴露了航班和机组人员信息https://www.infosecurity-magazine.com/news/turkish-airline-exposes-flight/4.近四分之三的公司因 DNS 攻击而停机https://www.infosecurity-magazine.com/news/threequarters-suffer-downtime/5.微软阻止针对以色列公司的与伊朗有关的黎巴嫩黑客https://thehackernews.com/2022/06/microsoft-blocks-iran-linked-lebanese.html6.黑客利用未修补的关键Atlassian Confluence零日漏洞https://thehackernews.com/2022/06/hackers-exploiting-unpatched-critical.html7.前 10 大 Android 银行木马以 10 亿次下载量为目标https://www.bleepingcomputer.com/news/security/top-10-android-banking-trojans-target-apps-with-1-billion-downloads/8.Evil Corp 改用 LockBit 勒索软件以逃避制裁https://www.bleepingcomputer.com/news/security/evil-corp-switches-to-lockbit-ransomware-to-evade-sanctions/9.富士康证实勒索软件攻击扰乱了墨西哥的生产https://www.bleepingcomputer.com/news/security/foxconn-confirms-ransomware-attack-disrupted-production-in-mexico/10.Clipminer 恶意软件团伙通过劫持加密支付窃取了 170 万美元https://www.bleepingcomputer.com/news/security/clipminer-malware-gang-stole-17m-by-hijacking-crypto-payments/- Analysis -1.从美国昆西市勒索事件看网络攻击如何影响一座智慧城市https://mp.weixin.qq.com/s/Fj1BNRxM_NU-ab5F2I7y6w
  • [赛事资讯] 第四届·2022量子计算黑客松全国大赛 决赛获奖名单揭晓!终极大奖究竟花落谁家?
     第四届·2022量子计算黑客松全国大赛第四届·2022量子计算黑客松全国大赛是国内量子计算领域的重量级精品赛事,由HiQ量子计算软件团队、上海大学、电子科技大学、南方科技大学、MindSpore社区和ModelArts平台联合举办。大赛邀请量子计算兴趣爱好者,基于HiQ量子计算云平台、开源AI框架MindSpore面向量子计算的MindSpore Quantum,来完成黑客松赛题。大赛旨在为我国量子计算事业发展培养人才,推进量子计算基础与应用研究,实现技术创新。高性能开源量子计算框架MindSpore Quantum、颇具挑战性的赛题、专业的技术团队、极简易用的HiQ量子计算云平台,极大地激发了开发者的学习热情和拼搏精神。本次大赛吸引了国内外500+开发者,近200支队伍报名参赛。大赛开发者来自全国170+学校,包含70+双一流高校和10+海外顶级高校学生。从2022年3月8日赛事发布至今,历时两个多月的激烈角逐,最终有13个团队、28名优秀选手成功晋级总决赛,汇聚一堂巅峰对决。2022年5月29日总决赛在线上如期举行。通过多维度专业评选,评审团最终评定以下参赛团队获得终极大奖,恭喜以下获奖团队。最激动的时刻来啦!恭喜以下团队获奖!除了上述获奖者之外本次大赛还评选出了[鼓励奖]以及[推广奖]获奖名单>>点击查看<<温馨提示获奖名单已公布请>>反馈奖品领取信息<<获奖者请在2022年6月10日12点前反馈兑奖信息逾期未反馈视为自动放弃奖品奖品预计6月30日前邮寄请悉知!
  • [整体安全] HiCert安全日报 - 2022-05-28
    - News -1.黑客泄露安全漏洞后,暗网市场 Versus 关闭https://www.bleepingcomputer.com/news/security/darknet-market-versus-shuts-down-after-hacker-leaks-security-flaw/?&web_view=true2.涉嫌网络钓鱼电子邮件犯罪老板在尼日利亚被捕https://www.theregister.com/2022/05/26/nigerian_phishing_arrest/?&web_view=true3.新的 ChromeLoader 恶意软件激增威胁着全球浏览器https://www.bleepingcomputer.com/news/security/new-chromeloader-malware-surge-threatens-browsers-worldwide/?&web_view=true4.亲伊朗集团 ALtahrea 通过 DDoS 攻击攻击伦敦港网站https://www.hackread.com/pro-iran-altahrea-hit-port-of-london-website-ddos-attack/?web_view=true5.独家:谷歌称俄罗斯黑客与新的英国脱欧泄密网站有关https://www.hackread.com/pro-iran-altahrea-hit-port-of-london-website-ddos-attack/?web_view=true6.暴露:毒害 Facebook 的威胁行为者https://securityaffairs.co/wordpress/131694/cyber-crime/threat-actors-poisoning-facebook.html7.发现新的 Chaos 和 Nokoyawa 勒索软件变种https://cyware.com/news/new-chaos-and-nokoyawa-ransomware-variants-found-d0af4dfa8.国际执法行动逮捕SilverTerrier网络犯罪团伙头目https://mp.weixin.qq.com/s/--UCDtpqfpKBFcPuYm8uUA- Vulnerability -1.VMware 身份验证绕过漏洞 (CVE-2022-22972) 技术深入研究https://www.horizon3.ai/vmware-authentication-bypass-vulnerability-cve-2022-22972-technical-deep-dive/
  • [技术干货] 墨子僵尸网络行为分析
    墨子僵尸网络行为分析一、背景乾坤云服务长期观测中,发现大量用户被Mozi僵尸病毒持续攻击,部分客户内网多台主机已被感染,感染客户集中于政府、医疗、制造业领域,传播领域广泛。墨子僵尸网络主要通过物联网设备进行传播,具有强感染,弱感知的特点,同时由于物联网设备难以管理、难以漏洞修复等特点,导致无法快速通过版本升级方式防御墨子僵尸网络传播。被墨子僵尸网络感染的主机成为肉鸡的同时,会再次向其他主机进行传播。随着被感染主机数量的持续性增加,使得攻击者具备了发动大规模恶意活动的能力,例如发送垃圾邮件,分布式拒绝攻击等,严重危害客户网络安全。在乾坤云服务解决方案下,可通过云端协同,在不升级物联网设备的场景下,快速防御墨子僵尸网络攻击。详细分析见下文。 二、Mozi僵尸病毒简介Mozi作为一种以P2P通信在物联网中扩散的僵尸网络,在2020年迅速崛起,据统计目前已占到所有物联网(IoT)僵尸网络流量的90%,Mozi僵尸网络以DHT 协议寄生在 P2P 网络中进行通信,并通过10多种n-day漏洞利用和telnet弱口令方式进行传播,传播物联网设备主要集中于路由器、摄像头等。 三、Mozi僵尸病毒行为分析墨子僵尸网络是一个区别于传统的僵尸网络通信方式,选择使用P2P进行通信的僵尸网络,通过物联网设备漏洞和Telnet弱密码进行扩散传播。根据分析蠕虫本体,对提取出来的利用报文进行分析,墨子僵尸网络扩散自身节点所使用的漏洞如下:漏洞目标设备CVE-2018-10561GPON 路由器CVE-2018-10562GPON 路由器CVE-2017-17215Huawei HG532CVE-2014-8361使用Realtek SDK的设备Eir D1000 无线路由器 命令注入Eir D1000 无线路由器CVE-2008-4873Sepal SPBOARDCVE-2016-6277Netgear R7000/R6400Netgear setup.cgi 未授权任意命令执行Netgear DGN1000MVPower DVR 命令执行MVPower DVR TV-7104HECVE-2015-2051D-Link DIR-645D-Link UPnP SOAP 命令执行D-Link DIR-300/DIR-600/DIR-645/DIR-845/DIR-865Multiple CCTV-DVR Vendors 远程代码执行多家CCTV-DVR供应商的设备Telnet弱口令爆破所使用的弱口令字典如下:包含 admin、super等常见设备弱口令。 当以上的方法存在一种能成功入侵目标设备,僵尸网络节点会通过执行wget/curl,将蠕虫本体下载至目标机器上,然后赋予权限执行,然后蠕虫本体开始执行后会先检查否存在/usr/bin/python文件,然后根据结果修改蠕虫程序自身的进程名为"dropbear"或"sshd"进行伪装。接着使用iptables对22,23,2323端口进行阻断,防止被其他恶意程序所再次利用其中墨子僵尸网络节点之间的通信使用了自行扩展的DHT协议来构建P2P网络。当攻陷一台新的设备,新的墨子僵尸网络节点需要加入对应的DHT网络时,会向"ia.51.la"发送请求以注册自身,以下为蠕虫本体硬编码的公共节点,这些节点将作为引导节点引导新节点加入该僵尸网络节点收到网络请求后会根据匹配到的内容返回跳转到对应的功能实现位置,以下为功能分发目录以及对应的功能简介 请求功能1:q4:pingDHT请求,直接回复pong,作用是探测一个节点,用以判断该节点是否仍然在线1:q9:find_nodeDHT请求,未单独处理,并入get_peers进行处理1:q9:get_peersDHT请求,回复 got_peers,若请求来自Mozi节点1:q13:announce_peerDHT请求,不支持请求包小于等于99字节非DHT请求,回复自身Config文件请求包大于99字节非DHT请求,执行Config文件 其中Mozi僵尸网络节点本身都存在一个异或加密的初始Config字段,经过对其功能的分析后提取出对应的密钥为4E665A8F80C8AC238DAC4706D54F6F7E,通过编写脚本解密可得到对应的初始配置文件内容蠕虫程序会根据Config内的标签进行解析,然后执行具体的功能,主要的功能有以下几种1、DDOS:通过[atk]标签控制,复用了Gafgyt和Mirai的攻击代码,其中在botv2版本更新了[cnc]标签,提高了ddos攻击的效率,使得不仅可以作者自己使用节点,也可以将整个网络出租给其他团伙2、上传节点设备信息:由[idp]标签触发,通过GET请求将节点主机信息藏匿于Referer中,模板如下,具体的格式化内容为/[节点ID]/[节点ip]/[端口]/[本体完整路径]/[网关ip]/[CPU架构])3、执行命令:由[rn]标签触发,分为系统命令与BOT自定义的命令两类,共有以下三种直接执行系统命令,自定义的GET命令(发送节点id至对端),自定义的run命令(执行对端下发的指令,并将结果回传) 完整的Config标签如下字段标签标签作用[cnc][/cnc]指定C2,等待C2下发的指令进行DDos攻击[dip]ip:port[/dip]设置漏洞扫描和弱口令爆破的目标[atk][/atk]指定ddos攻击类型和目标[count]url[idp][/count]在该url登记Mozi节点[ver][/ver]设置Mozi-DHT协议v字段中固定字节的值[hp][/hp]设置Mozi节点hash的前缀[ud][/ud]更新本体[dr][/dr]从该url下载程序并运行[ss][/ss]指定节点标记,只有带有相同标记的Mozi节点会使用该config文件[cpu][/cpu]指定cpu类型,只有相同类型的Mozi节点会使用该config文件[sv][/sv]控制Mozi节点是否用该config更新本地config文件[rn][/rn]执行指定的cmd指令或http请求[nd][/nd]指定Mozi节点要连接的DHT节点[set][/set]设置MiTM模块[hj][/hj]MiTM模块相关 四、乾坤云服务防护效果    通过攻击分析验证,墨子僵尸网络所有的Nday漏洞利用均被华为乾坤云100%检测识别,同时墨子僵尸网络攻击方式也可被精确标注,并实现秒级攻击智能阻断。漏洞攻击目标设备防护效果CVE-2018-10561GPON 路由器准确识别CVE-2018-10562GPON 路由器准确识别CVE-2017-17215Huawei HG532准确识别CVE-2014-8361使用Realtek SDK的设备准确识别Eir D1000 无线路由器 命令注入Eir D1000 无线路由器准确识别CVE-2008-4873Sepal SPBOARD准确识别CVE-2016-6277Netgear R7000/R6400准确识别Netgear setup.cgi 未授权任意命令执行Netgear DGN1000准确识别MVPower DVR 命令执行MVPower DVR TV-7104HE准确识别CVE-2015-2051D-Link DIR-645准确识别D-Link UPnP SOAP 命令执行D-Link DIR-300/DIR-600/DIR-645/DIR-845/DIR-865准确识别Multiple CCTV-DVR Vendors 远程代码执行多家CCTV-DVR供应商的设备准确识别 
  • [网络安全] 【等保】等保测评中双因素认证是什么意思?等于双因子认证吗?
    等保测评中双因素认证是什么意思?等于双因子认证吗?很多朋友们对于这两个问题不是很清楚,今天我们小编就来给大家回答一下,加深大家的了解。等保测评中双因素认证是什么意思?【回答】“双因素”顾名思义,通常就是在“静态口令”的基础上增加另外一种鉴别因素以实现强身份鉴别,确保是用户账号拥有者本人登录。第二因素实现形式包括但不限于:短消息认证、邮件认证、动态口令令牌、USB-KEY、指纹、面部、虹膜、声音等,其中动态口令令牌由于其实现成本较低且操作方便,是目前最常使用的一种。双因素认证等于双因子认证吗?【回答】:是的,双因素认证等于双因子认证,只是说法不同而已。采取双因子认证方式主要作用就是,确保用户账号安全,保障企业数据安全。【知识拓展1】:过等保相关标准调准(1)GB/T 22239—2019《信息安全技术 网络安全等级保护基本要求》(GB∕T 22239—2019)的第三级安全要求中,安全计算环境的身份鉴别控制点要求:“应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。”(2)GB/T 28448—2019《信息安全技术 网络安全等级保护测评要求》(GB∕T 28448—2019)中对身份鉴别控制点的测评实施提出如下要求:1)应核查是否采用动态口令、数字证书、生物技术和设备指纹等两种或两种以上组合的鉴别技术对用户身份进行鉴别;2)应核查其中一种鉴别技术是否使用密码技术来实现。【内容拓展】:行云管家堡垒机双因素认证方式1、USB Key;2、手机短信验证码;3、微信/企业微信/钉钉验证码等第三方应用;4、手机动态令牌;5、Radius验证。转载:https://www.cloudbility.com/club/14575.html
  • [整体安全] HiCert安全日报 - 2022-05-24
    - News -1.谷歌:Predator间谍软件使用零日漏洞感染Android设备https://www.freebuf.com/news/333988.html2.埃隆•马斯克 deep fake “助长”加密货币新骗局https://www.bleepingcomputer.com/news/security/elon-musk-deep-fakes-promote-new-cryptocurrency-scam/3.在 Pwn2Own 大赛的最后一天,Windows 11又被黑了三次https://www.bleepingcomputer.com/news/security/windows-11-hacked-three-more-times-on-last-day-of-pwn2own-contest/4.Fronton:俄罗斯物联网僵尸网络旨在运行社交媒体虚假信息活动https://thehackernews.com/2022/05/fronton-russian-iot-botnet-designed-to.html5.未打补丁的新漏洞可能让攻击者从 PayPal 用户那里窃取资金https://thehackernews.com/2022/05/paypal-pays-hacker-200000-for.html- Analysis -1.App 数据文件泄露常见漏洞类型以及对应的攻击方式https://blog.oversecured.com/Android-security-checklist-theft-of-arbitrary-files/
  • [热门活动] 国源科技农业生产社会化服务监管平台入驻华为云市场,助力农业生产监管更精准、服务更智慧
    近日,国源科技入驻华为云市场,在华为云市场发布“国源农业生产社会化服务监管平台”。平台立足于“服务三农”,振兴乡村经济发展。针对小农户托管难、服务组织实施难、政府监管难、监管成本高等问题,国源科技利用云计算、大数据、IOT、3S等现代信息技术,提供“项目管理-服务组织备案-托管合同网签-农机作业监管-补贴精准兑付”全流程的线上托管监管等“耕、种、管、收”一站式服务,帮助农民放心便捷托管、服务组织规模化、标准化作业、政府主管部门精准监管和科学指导,推进多种形式适度规模经营,促进农业增效和农民增收。一、国源科技       国源科技成立于2005年, 是国家级高新技术企业、北京市“专精特新”企业。2021年11月15日作为数字农业农村领域唯一企业首批登录北交所,注册资本13,379万元,拥有3家全资子公司,25家分公司。       国源科技专注于自然资源和农业农村领域,以地理信息开发应用为核心,通过将3S技术与云计算、大数据、人工智能等现代信息技术相结合,向客户提供以土地空间为载体的数字化和信息化服务,已累计服务1000+家政府部门、近2000家农业金融机构和3000+涉农组织       2021年,国源科技“农业生产社会化服务智能服务云平台”成功入选2021数字农业农村新技术新产品新模式优秀案例;同年,国源科技已连续提供两年“农业生产社会化服务项目全流程监管”服务的两个县区(河北省邯郸市邱县和宁夏回族自治区中卫市沙坡头区),分别荣获农业农村部择优遴选全国农业社会化服务典型。二、 国源农业生产社会化服务监管平台(一) 产品特点(二)产品能力1、公开遴选备案       通过服务组织在线注册、申请备案,政府主管部门公开遴选,建立服务组织主体库、名录库及黑名单。并以服务组织为单位,进行组织成员、作业机具、实施效果的关联,帮助管理人员快速复核服务组织能力、衡量服务水平,进行服务组织的黑名单管理,解决“信息公开难、组织管理分散”的问题。2、合同在线网签       利用OCR识别技术、地理空间定位技术,自动识别农户身份信息,将农户信息、托管信息与托管地块进行空间自动关联,为小农户、新型经营主体提供在线/异地签订托管合同和托管地块自动落图,实现基于空间位置信息的精准托管、实时汇总监管托管小农户占比,解决“服务对象不清晰、合同托管地块不明确”的问题。3、作业过程监控       平台支持江苏北斗、智能装备中心、上海牧星、三一智能等多家不同能力的IOT硬件设备接入,自动采集不同作物在耕、种、防、收各环节的作业时间、作业农机具、农机手等基础信息和作业轨迹、作业质量、作业照片、作业视频等动态变化信息,支持作业轨迹回放、质量检查及预警、作业日报统计和汇总统计,解决“作业过程监管难、作业面积监控难”的问题。4、服务效果评价       搭建评价反馈微信小程序,建立小农户与政府沟通的桥梁,让服务对象作为服务的监管方,对作业质量、收费标准、作业完成情况等进行实名打分,实现作业真实性100%调查反馈,大大提升调查效率和覆盖率,同时基于评级结果精准勾画服务组织的作业画像,为服务组织黑名单管理提供数据支撑。5、数据多维度统计       针对不同应用场景,不同业务数据,提供基于行政区划、基于服务组织、基于作业作物、基于作业环节的多维度数据统计,形成“一个领导驾驶舱+6张表+N张图”的数据统计成果,帮助业务管理人员快速掌控项目进度,实时监控县、乡、村各级社会化项目推进情况,各服务组织社会化服务实施效果。6、项目多级验收       建立县、乡、村三级核查机制,以“外业调查+内业验收”为手段的多级验收模式。针对外业调查,平台提供便捷化移动核查工具,实现基于空间位置的实景照片、视频采集上报;针对内业核查,平台自动多维度统计托管合同、作业面积、外业调查成果等数据,形成以服务组织为单位的服务组织备案信息、托管合同、作业轨迹图、监测报告等补贴申请材料数据一键汇总导出,实现逐级汇总、逐级确认、逐级验收,助力补贴资金的精准发放。三、 典型案例(一)辽宁省级监管平台建设       2020年3月,平台率先在辽宁省上线应用,并荣获辽宁省农业生产社会化服务业务第一批面向全省推荐单位。                                   辽宁省监管大屏                                                                                              农机作业地图(二)中原农耕社会化综合服务平台       2021年,与河南省农机协会联合建设“中原农耕社会化综合服务平台”,为政府、服务组织及小农户等用户提供农情监测、在线托管、农机作业、质量监控、农技服务等多场景应用服务。(三)宁夏沙坡头区智能化托管服务平台       2020年平台面向宁夏区域的生产托管监管服务率先在中卫市沙坡头区落地,探索农业生产托管补贴项目从“准备—实施—验收”全流程线上化监管服务,形成区域示范效应并带动海原县、石嘴山市平罗县及吴忠市红寺堡区开展全程托管监管服务。                                       托管情况                                                                                                       农机调度(四)邱县社会化服务智慧监管       邱县农业生产社会化服务智慧监管项目是以生产托管为核心,围绕农业生产全流程开展的智能监管服务,实现了小麦、水稻、文冠果等作物的农情遥感监测,农产品质量溯源、农业生产社会化服务监管,实现不同作物的从种植过程、种植方式、长势产量等信息全流程记录,积累了完整、全面、可追溯的全流程项目管理、项目运营、项目实施、项目验收的“电子化成果”。                             农业生产托管监管服务                                                                                              农产品溯源服务作物遥感解译服务       未来,国源科技将持续构建全产业链社会化服务模式,将产前的农资统购、智能灌溉、智能水肥、精准指导,产后的包装销售、冷链物流、仓储管理等业务融入现有平台内,形成闭环的全链条时空溯源平台。
  • [体验官] 华为云VSS移动应用安全服务体验
    1.我首先自己在非官方下载了可能有风险的应用,应用截图如下:一般下载软件都是在官方下载,但是有些时候一些软件可能找不到官网,这时我们可能就会在非官方页面下载有风险的应用,我下载的宙斯浏览器就是这样的情况,对于可能有风险的应用,我使用华为提供的华为云VSS移动应用安全服务对该应用进行了安全检查,检查结果如下:检测用时非常短,只有不到2毫秒的时间就出结果了,而结果也如我所料,该应用确实存在风险:可以看到该应用存在1个高危风险,39个中危风险,61个低危风险,华为的移动应用安全检测服务可以将这些风险漏洞检测出来,并且提供详细信息,详细信息如下:华为的移动应用安全服务不仅检测出了这些漏洞,并且提供了漏洞的详细信息,说明检测服务还是非常给力的,对于普通用户来说,如果怀疑某个应用有风险,可以将该应用提交给华为移动安全检测服务进行检测,根据检测结果来判断是否安装该应用,对于开发者来说,可以根据检测结果对应用进行漏洞修复。华为云VSS移动应用安全服务体验
总条数:760 到第
上滑加载中