• [技术干货] 数据中心基础设施高可用提升研究与实践
           伴随国家对金融安全的关注度不断提高,数据中心基础设施作为业务安全的关键节点,其高可用能力成为实现银行业务连续性目标的核心关键因素。本文以数据中心基础设施的网络系统为例,结合网络架构和网络运维能力的现状,从技术架构、运营能力两个方面开展案例分析,总结提出系统分层级的高可用提升方法,并围绕高可用技术、运营能力转型实践展开了分析说明。  近年来,随着国家对金融安全的关注度不断提高,以及银行业数字化转型的持续深入,金融科技领域的业务连续性水平成为衡量银行服务品牌竞争力与行业声誉的一项重要指标。与此同时,数据中心基础设施的高可用能力作为确保生产业务安全稳定的重要支柱,不仅是商业银行达成监管要求的必备条件之一,而且对保障社会稳定、控制金融风险也有着极为重要的现实意义。一、商业银行数据中心可用性分析  在信息科技领域,可用性主要指基于各类计算机设备的连接组合,使构建的企业信息系统可以稳定支撑业务连续运作,并在系统级的生命周期内不发生影响业务办理的故障。对于商业银行而言,数据中心基础设施本身是一套极为复杂的技术体系,综合部署包括设备、网络、服务器等在内的各类资源,其可用性能力主要由各类基础设施的系统可用性决定,并同时受到设备产品、架构设计、运营能力等多种因素的影响。在量化评估方面,系统可用率的指标评价通常遵从业界常用的衡量方法,即从99%到99.999%俗称“几个9”的量化指标体系,数据中心可用性示例见表1。       当前,随着商业银行数字化转型的不断深入,各种新技术、新架构持续迭代更新,并对转型过程中的系统高可用能力带来了极大挑战。对此,商业银行在进行高可用设计时不仅要对产品、技术、架构等进行可用性评估,加强对新技术、新架构的风险控制,还需要引入高效的自动化工具提供自主可控的运营服务,特别是强化出现生产故障时的应急处置能力,减少和消除意外出现的生产故障中断时间。尤其在运营能力方面,首先要打造一支思想统一、技能齐备的技术团队,既能够遵从安全第一的工作要求,具备严谨、审慎的合规意识,同时还需掌握专业技术、具备创新意识,能够通过DevOps、SRE的方法打造适合自身使用的特色化工具。此外,运营能力建设离不开配套的自动化工具支持,以更好地满足数据中心云化后的大规模运维需求以及数据中心高可用要求。二、数据中心基础设施高可用提升方法及案例说明  本文以数据中心基础设施中的网络系统为例,结合网络架构和网络运维能力的现状,从技术架构、运营能力两方面开展案例分析,总结提出系统分层级的高可用提升方法,并围绕高可用技术、运营能力转型实践等展开了分析说明。  1.基础设施可用性提升  网络系统作为数据中心基础设施的核心组件之一,其系统可用性内容大致可划分为设备级可用指标、功能级可用指标、区域级可用指标、园区级可用指标等四个层级,并依次自下而上构成了数据中心的高可用能力之一(如图1所示)。其中,网络架构高可用设计以增加网元、线路、节点、区域等结构冗余度为核心思路,旨在使每一层均能够充分应用技术路线的可扩展能力,进而基于各层级的高可用能力建设,最终顺利到达并具备业务可用层能力。在这一阶段,业务连续性指标可达到99.999%的可用率,并作为核心能力之一,支持向用户提供高价值的数字化产品和服务。设备级可用重点强调单台网络设备的产品级可用率及支持网络单元(NU)的可用性。单设备可用性即网元层级可用性指标,起步按99.99%可用指标要求部署网元,落实产品技术和部件冗余的技术要求。同时,该层级可用能力还需关注设备的运行时长因素,设备可用性指标在超过5年以上时会逐年下降,需及时更新置换对应节点的设备。举例来说,核心环节交换机、路由器设备基于自身双电源、多端口、双引擎等硬件技术冗余,应支持设备连续运行保持在年度99.999%及以上的可用率。  功能级可用重点强调一个网络区域内多台同等功能的网络单元对外服务的可用率。功能节点可用性即核心节点层级的可用性指标,按照网络技术发展的支持情况,扩展核心功能节点的网元设备群组可支持的冗余数量,如目前已有功能节点在技术上支持部署2台以上设备,包括交换核心、互联网接入、数据中心互联等环境。举例来说,基于技术产品的发展成熟度,生产网络中的区域核心交换机按照双机双活搭建,交换核心、路由器等设备可按照2~4台的数量搭建,互联网接入渠道功能节点按照单园区6台搭建,而上述措施均为通过架构设计的冗余,旨在赋予设备在故障情况下的网络功能节点高可用能力。  区域级可用重点强调多台网络设备通过特定方式互接提供网络连通服务的区域可用率。网络区域可用性即单个网络区的可用性指标,网络区主要由不同网络单元的功能节点互相连接而成,泛指提供服务器接入、访问控制、路由转发、负载均衡、存储连接等多种网络服务的网络系统。从冗余设计的角度来看,“鸡蛋不要放在一个篮子里”,因此需要对网络区的部署规模进行控制,如数据中心可按照多个网络区冗余进行架构设计,以及将应用分布到多个区域运行,以避免因单个网络区异常产生全局影响。举例来说,在数据中心规模持续增长的情况下,提供计算资源接入服务的网络区域建设按照冗余架构的设计考虑,可搭建2个以上的逻辑隔离区域,以支撑应用单元化部署和计算资源的分布式部署,同时应将云资源域规模限制在1000台左右,并搭建2个以上的基础服务功能相同的资源域。  园区级可用重点强调数据中心不同网络区组合支持大规模计算资源正常运转服务的可用率。园区可用性即数据中心单个园区网络的可用性指标,在该层级中,网络的可用性能力取决于网络架构设计的耦合程度,以及区域间出现异常后的隔离能力。在园区级的网络中,如果下一个层级出现的异常事件与多个网络区存在耦合,则往往不能及时隔离影响,进而导致产生园区级的网络可用性问题。举例来说,网络架构可在多个园区间复制搭建,用以支撑数据中心多个园区的同等网络服务支撑能力,并按松耦合结构进行设计,保持多个园区间的互联互通,以实现园区级网络在异常情况下的高可用切换。  2.运营能力提升路径  运营能力提升涉及ITIL流程中的变更、应急等各个方面,其中针对变更实施、应急实施的自动化工具是保持可用率的核心关键,而不同生产运维能力上限对应的可用率指标大致可分为人工级、自动级、智能级等三个层级。  人工级是指通过预设操作命令,手工实施部署。该层级可用率在资源充分投入的情况下,一般可以支持3个9到4个9的专业系统可用率。例如,在运维操作全生命周期的管理和技术流程中,大量生产维护工作均由人工处理,当出现影响业务的重大故障时,问题的定位效率较低,应急处置时间多数超过30分钟,且部分情况下或将长达1~2个小时。  自动级是指通过工具实现自动化操作、人工按键式处理或告警触发式处理。该层级可用率在资源充分投入的情况下,可以支持4个9以上的专业线系统可用率。例如,生产运营中的标准运维操作大多通过自动化工具完成,包括管理流程、技术操作、日常运维等内容,当出现影响业务故障时,即可通过一键式应急自动化工具进行隔离、切换等应急操作,从而将业务影响时间控制在30分钟之内。  智能级是指通过引入AI弱智能技术,预防式发现隐患,并在发生故障时工具自主开展全链条自愈恢复。该层级可用率在资源充分投入和技术发展成熟后,可以支持5个9以上的专业系统可用率。例如,在生产运营的运维工作中,在标准操作被自动化完成后,针对非标准运维操作,则可以基于智能化工具开展预防性监测,进而在故障隐患影响到业务前,执行有效预判并开展计划性维护,提前解决影响业务运行的问题。三、未来展望  综上,数据中心可用率在以一年为周期统计的高可用模式下,其可用率指标应保持在99.99%以上,而最终目标是提升至99.999%的世界一流水平,全年网络宕机时间控制在5.4分钟以内。然而,上述指标对当前信息系统的可用性要求可谓非常之高,而在前述网络系统案例中,通过对可用性进行分层设计,并结合架构设计和运营团队建设,将可有效支持数据中心的高可用提升。未来,随着运维智能化等IT技术的持续演进,数据中心的高可用提升路径也将愈加丰富,通过“技术+运营”两方面创新,将不断驱动数据中心基础设施的高可用水平提升,进而更好地保障国家网络安全和社会金融稳定。
  • [整体安全] HiCert安全日报 - 2022-05-16
    - News -1.惠普修补了影响 200 多台计算机的 UEFI 漏洞https://www.securityweek.com/hp-patches-uefi-vulnerabilities-affecting-over-200-computers?&web_view=true2.伊朗黑客利用 BitLocker 和 DiskCryptor 进行勒索软件攻击https://thehackernews.com/2022/05/iranian-hackers-leveraging-bitlocker.html?&web_view=true3.SonicWall 强烈敦促管理员修补 SSLVPN SMA1000 漏洞https://www.bleepingcomputer.com/news/security/sonicwall-strongly-urges-admins-to-patch-sslvpn-sma1000-bugs/?&web_view=true4.关键漏洞提供对 InHand 工业路由器的根访问权限https://www.securityweek.com/critical-vulnerabilities-provide-root-access-inhand-industrial-routers?&web_view=true5.意大利 CERT:黑客在“慢速 HTTP”DDoS 攻击中攻击政府网站https://www.bleepingcomputer.com/news/security/italian-cert-hacktivists-hit-govt-sites-in-slow-http-ddos-attacks/?&web_view=true6.微软:Sysrv 僵尸网络以 Windows、Linux 服务器为目标,具有新的漏洞利用https://www.bleepingcomputer.com/news/security/microsoft-sysrv-botnet-targets-windows-linux-servers-with-new-exploits/?&web_view=true7.APT34 使用 Saitama 后门瞄准约旦外交部https://cyware.com/news/apt34-uses-saitama-backdoor-to-target-jordans-ministry-ba923a588.恶意软件活动针对至少 14 家德国汽车制造商https://cyware.com/news/malware-campaign-targets-at-least-14-german-automakers-db0e9ea1
  • [整体安全] 【漏洞通告】Windows LSA远程代码执行漏洞CVE-2022-26925
    漏洞名称:Windows LSA远程代码执行漏洞组件名称:efslsaext.dll影响范围:Windows 7Windows 8.1Windows 10 Version 1607, 1809,1909, 2004, 20H2Windows Server version 2008,2012,2016,2019,2004, 20H2漏洞类型:远程代码执行利用条件:1、用户认证:不需要2、前置条件:无3、触发方式:远程发送恶意数据包,触发漏洞综合评价:<综合评定利用难度>:未知。<综合评定威胁等级>:高危,能造成远程代码执行。漏洞分析:1、组件介绍本地安全机构 (LSA)是 Microsoft Windows 操作系统中安全子系统的核心组件。LSA 负责管理对系统的交互式登录。LSA 身份验证描述了应用程序可以用来对用户进行身份验证和登录到本地系统的本地安全机构 (LSA) 的部分,它还描述了如何创建和调用身份验证包和安全包。2、漏洞描述近日,监测到一则 efslsaext.dll 组件存在远程代码执行漏洞的信息,漏洞编号:CVE-2022-26925,漏洞威胁等级:高危。该漏洞是由于逻辑错误,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行远程代码执行攻击,最终获取服务器最高权限。影响范围:目前受影响的 Windows 版本:Windows 7Windows 8.1Windows 10 Version 1607, 1809,1909, 2004, 20H2Windows Server version 2008,2012,2016,2019,2004, 20H2解决方案:1、如何查看组件系统版本在 cmd 中执行 systeminfo,在命令行输出中查看是否存在以下网址中Security Updates一栏Article一列中系统对应的补丁包。https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-269252、官方修复建议当前官方已发布受影响版本的对应补丁,建议受影响的用户及时更新官方的安全补丁。链接如下:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-26925打补丁方法:Windows设置-更新与安全-Windows更新-检查更新参考链接:https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-26925
  • [技术干货] 假如让你来设计SSL/TLS协议[转载]
    前言说起网络通信协议,相信大家对 TCP 和 HTTP 都很熟悉,它们可以说是当今互联网通信的基石。但是,在网络安全方面,它们却是有着很大安全风险:窃听风险。第三方攻击者可以随意窃听通信内容,比如获取支付账号密码。冒充风险。第三方攻击者可以冒充他人身份与你通信,比如冒充银行网站以窃取银行账号密码。篡改风险。第三方攻击者可以随意修改通信内容,比如在响应上加入钓鱼网址。为此,SSL/TLS 协议应运而生。SSL/TLS 是建立在传输层之上、应用层之下的安全通信协议,它主要的设计意图就是消除上述几种安全风险,保证网络通信安全。我们熟知的 HTTPS 就是 HTTP + SSL/TLS 构建的,可以说 SSL/TLS 是当今互联网安全通信的基石。那么,现在假如让你来设计 SSL/TLS 协议,你会怎么设计呢?本文将从设计者的视角介绍如何一步步设计出一个简易版的 SSL/TLS 的过程,在文章的最后,再简单介绍 TLS 1.2 版本的工作机制,以此帮助大家对 SSL/TLS 协议的基本原理有一个更深入的理解。基于对称加密算法的数据加密窃听风险主要是因为通信双方在网络上明文传输数据,导致攻击者可以通过简单网络抓包就能获取到通信的内容。要解决窃听风险,就最好的方法就是对数据进行加密。也即客户端在把数据发送出去之前,先对数据进行加密;服务端收到密文之后,再进行解密还原数据。这样就能避免在网络上传播明文,从而可以防止第三方攻击者的窃听。提到加密算法,很多人首先会想到对称加密算法,它以简单和高效著称。对称加密指的是加密和解密都使用同一份密钥,常见的算法有 DES、AES 等。现在,我们试着使用对称加密算法来实现安全通信:使用对称密钥加密的前提是,通信双方都必须用同一份密钥来对数据进行加密。主要有线下和线上密钥交换两种方案可以达到该目的:线下密钥交换,也即通信双方线下约定好当面交换密钥(比如通过U盘作为媒介)。该方案可以保证密钥交换的安全性,但是很难推广使用。因为在绝大多数场景中,客户端和服务端都不可能碰面。线上密钥交换,也即通过网络来传输密钥。但在网络明文传输密钥同样也会被攻击者拦截,这样的加密也没有意义了。因此,单纯的对称加密并不能满足通信安全的要求,我们还要继续优化…基于非对称加密算法的数据加密非对称加密算法指的是加密和解密使用不同的密钥,这两个不同的密钥组成一个密钥对,也即公钥和私钥。公钥是公开的密钥,所有人都能获取到;私钥则是保密的。当我们使用公钥对数据进行加密后,只有对应的私钥才能完成解密。常见的非对称加密算法有 RSA、ECC 等。现在,我们试着使用非对称加密算法来实现安全通信:通过非对称加密算法,我们既能实现对数据的加密,又能解决密钥交换的问题,从而消除了窃听风险。但是,非对称加密算法最大的缺点,就是加解密速度很慢,相比于对称加密算法要慢1000多倍。因此,非对称加密算法通常只适用于对少量数据的加密。到目前为止,单纯地使用对称加密算法或非对称加密算法都无法满足要求,还需要继续优化…基于对称加密+非对称加密算法的数据加密既然对称加密算法加解密速度快,但存在密钥交换的问题;而非对称加密算法可以解决密钥交换问题,但加解密速度慢。那么我们可以把两种算法结合起来,也即通过对称加密算法进行数据加密,在交换对称密钥时,使用非对称加密算法来加密对称密钥,确保密钥在网络传输过程中不会被攻击者窃听。现在,我们试着使用对称加密+非对称加密算法来实现安全通信:使用对称加密+非对称加密算法的方案,我们消除了窃听风险,也不会存在加解密性能问题,但是还是无法消除冒充风险。考虑如下场景:攻击者把服务端的公钥拦截,并保存下来。攻击者伪造成服务端,把自己的公钥发送给客户端。攻击者拦截使用非法公钥加密后的对称密钥,解密后得到对称密钥明文,并保存下来攻击者使用服务端公钥重新加密对称密钥,伪造成客户端发送给服务端。这番操作后,攻击者就能在客户端和服务端都不知情的情况下,得到了对称密钥。在这种场景下,攻击者从被动攻击的窃听,转为主动攻击的冒充,让客户端和服务端都误以为一直在跟对方通信。因此,我们需要找到一种方法,让客户端能够确保自己收到的公钥,一定是真实的服务端发送过来的,也即能够认证“服务端”的真实身份…基于CA证书的身份认证数字证书概述引用百度百科的定义:数字证书是指在互联网通讯中标志通讯各方身份信息的一个数字认证,人们可以在网上用它来识别对方的身份。数字证书(Digital Certificate)就好比现实世界中的身份证,用于标识一个网络用户(人、公司、服务器等)的合法身份。就像身份证必须由公安局来颁发,可信的数字证书也必须由一个权威机构来颁发,该机构就是证书授权中心(Certificate Authority,CA),CA 颁发的数字证书我们通常称作 CA 证书。一个 CA 证书主要包含申请者的公钥、申请者的信息、签发机构 CA 的信息、有效时间、证书序列号等明文信息,同时也包含一个 CA 的数字签名,正是该签名的存在才证明了该证书的有效性。数字签名建立在非对称加密算法的基础上,CA 在颁发证书时,会先将证书的明文信息用指定的算法(比如 SHA256 算法)计算出一个数字摘要,再使用 CA 的私钥对摘要进行加密,形成签名。而证书的验证主要包含如下两部分:检查证书的明文信息是否有效,比如证书是否过期、域名是否一致等。用 CA 公布的公钥对证书签名进行解密,得到数字摘要1。再使用同样的算法对证书明文信息计算得出数字摘要2。对比数字摘要1和数字摘要2是否相等。颁发证书的机构并非只有一个,比如机构 A 可以用 CA 颁发的根证书去给机构 B 颁发二级证书;机构 B 又可以用二级证书去给机构 C 颁发三级证书,以此类推,也即所谓的证书链。使用CA证书认证通信双方的身份现在,我们加入 CA 证书来认证通信双方的身份:引入 CA 证书之后,服务端的公钥就放在它提供的证书之中,当客户端验证服务端证书通过后,也就说明其中的公钥确实是来自服务端的合法公钥。这样,后续的通信流程就可以正常地进行了。然而,如果对称密钥一直不变的话,攻击者还是很有可能暴力破解出对称密钥。因此,我们还需要最好能够实现每次连接的对称密钥都是不同的…使用随机数来生成对称密钥为了使每次连接的对称密钥都不同,我们可以引入随机数来生成对称密钥,保证它的随机性。但是,考虑到当前计算机生成的随机数都是伪随机数,为了进一步提升随机性,我们可以通过生成多个随机数来达到此目的。我们可以这么设计:客户端和服务端先各生成一个随机数(随机数1和随机数2),在 ClientHello 和 ServerHello 报文中完成交换。客户端在验证完服务端的身份后,再生成随机数3,通过服务端的公钥加密发给服务端。(此时,通信双方都拥有了 3 个一样随机数)客户端和服务端再根据这 3 个随机数,生成最终的对称密钥。这样通过 3 个随机数来生成的密钥,就能较好地保证了密钥的随机性,降低被攻击者破解的可能。虽然随机数1和随机数2是明文传输,但随机数3是密传输,也就能够保证攻击者很难破解到密钥。到目前为止,我们已经通过多种手段成功阻止了攻击者窃听客户端和服务端之间的通信内容。但是,如果攻击者并不以窃听通信内容为目的,而是单纯地想搞破坏。比如,攻击者拦截了 ClientHello 报文,把其中的随机数1改成了随机数4,这样就会导致客户端和服务端生成的密钥不一致。在此场景下,虽然连接已经建立起来了,但是客户端和服务端还是无法正常地通信:为此,我们需要一种机制,校验连接建立阶段(握手阶段)所有消息的正确性,防止建立错误的连接…校验握手消息的正确性我们可以利用数字摘要来校验所有握手消息的正确性,也即,在握手阶段的最后,通信双方都通过 Hash 算法(比如 SHA256)对自己收到的和发送的所有消息计算出数字摘要,然后使用前面协商好的对称密钥对该数字摘要进行加密,发送给对方。当收到对方发过来的数字摘要密文后,先用对称密钥对其进行解密,如果解密成功,说明密钥生成没问题;接着对比双方的数字摘要是否一致,如果一致,说明握手阶段的消息没有被篡改过,也即可以建立起正确的连接了。到现在,我们基本上已经消除了窃听风险(通过数据加密)、冒充风险(通过证书认证)和篡改风险(通过数字摘要)。但是,为了建立起安全通信通道,我们需要经历多次消息交互、加解密、身份认证等步骤,对性能有一定的损耗。因为经历过一次握手之后,密钥已经协商好,并且双方都保存了下来。下次连接建立时,完全可以沿用上次握手协商好的密钥,从而避免了重新协商密钥,提升了性能。我们需要一种重用会话的机制来提升协议的性能…重用会话来提升性能为了达到沿用上次协商好的密钥的目的,我们为每次连接都分配一个会话 ID。在初次创建连接时,由服务端生成,并通过 ServerHello 返回给客户端。在下一次创建连接时,客户端通过 ClientHello 把该会话 ID 发给服务端,表示希望重用该会话。服务端在收到该会话 ID 后,就可以发送 Finished 消息,表示同意了会话重用,也即可以沿用上次会话协商好的密钥进行安全通信了。到这里,我们已经完成了一个简易版的 SSL/TLS 协议的设计,真实的 SSL/TLS 协议当然没这么简单,但是里面的核心思想和基本原理都是类似的。只是 SSL/TLS 为了更好的安全性、扩展性和易用性等增加了一些机制,比如支持多种加密算法、使用 MAC 替代普通的数字摘要完成完整性校验。下面,我们将简单介绍真实的 SSL/TLS 协议的工作机制。SSL/TLS协议机制概述SSL 协议(Secure Sockets Layer)是 TLS(Transport Layer Security)协议的前身,它们的版本演进如下,当前最新的版本为 TLS 1.3 版本。本节,我们将以当前使用最广泛的 TLS 1.2 版本作为分析对象,介绍 SSL/TLS 的基本工作机制。SSL 1.0版本 -> SSL 2.0版本 -> SSL 3.0版本 -> TLS 1.0版本 -> TLS 1.1版本 -> TLS 1.2版本 -> TLS 1.3版本SSL/TLS协议总览SSL/TLS 协议位于网络协议栈中传输层和应用层之间,它内部又可以分为 2 层,总共 5 种子协议:Record协议最底层的 Record 协议负责对上层子协议的封装,提供安全通信的能力:私密连接。使用对称加密算法(比如 AES、RC4 等)来加密数据,而且在每次连接中,通信双方协商出来的加密密钥都是不同的,以此达到更好的安全性。另外,Record 协议也可以提供不加密的封装,比如在握手阶段的 Hello 报文。可靠连接。使用 MAC(Message Authentication Code,消息验证码,TLS 目前使用的 HMAC 也属于 MAC 的一种)为数据提供完整性校验。同样,在握手阶段也可以不使用该功能。Handshake 协议上层的 Handshake 协议用在握手阶段,为通信双方提供身份认证、加密算法和密钥协商的能力:身份认证。基于 CA 证书完成对端的身份认证,其中用到了非对称加密技术(比如 RSA、DES 等)。该功能是可选的,但通常的做法是至少进行单向认证。安全参数的协商。完成用于安全参数的协商(比如加密算法、哈希算法、密钥等),并且能够保证在协商过程中,攻击者无法获取密钥。可靠协商。确保在安全参数等协商过程中,攻击者无法对报文实施篡改。Handshake 协议包含了如下几种报文类型:ClientHello、SeverHello、Certificate、ServerKeyExchange、CertificateRequest、ServerHelloDone、ClientKeyExchange、CertificateVerify、ChangeCipherSpec、Finished。Change Cipher Spec协议Change Cipher Spec 协议也用在握手阶段,当通信的一方发出Change Cipher Spec 报文时,就表示密钥已经协商好,从下一条消息开始,使用该密钥来进行加密传输。Alert 协议Alert 协议只有在连接异常时才会用上,当前协议定义的 Alert 消息类型如下:close_notify: 表示发送方不会再发送任何消息,用于正常关闭连接,类似于TCP中的FIN报文 unexpected_message: 收到不在预期之内的消息 bad_record_mac: 收到的消息中MAC不正确,表示消息已经被篡改过 decryption_failed_RESERVED: 解密失败,用于TLS的早期版本 record_overflow: 消息长度溢出,密文长度不超过2^14+2048字节;压缩后的明文不超过2^14+1024字节 decompression_failure: 使用压缩功能时,解压失败 handshake_failure: 握手阶段无法协商出正确的安全参数 no_certificate_RESERVED: 为了兼容SSL 3.0版本,TLS不再使用 bad_certificate: 证书签名认证失败 unsupported_certificate: 收到不支持的证书类型 certificate_revoked: 收到被废弃的证书 certificate_expired: 收到过期的证书 certificate_unknown: 除上述4种情况外,其他证书异常场景 illegal_parameter: 握手阶段报文的参数非法,比如范围溢出等 unknown_ca: 不可信任的CA颁发的证书 access_denied: 证书校验通过,但发送方却拒绝继续握手 decode_error: 消息解码失败 decrypt_error: 握手阶段安全相关的步骤失败,比如签名校验失败、Finished消息校验失败等 export_restriction_RESERVED: 早期的TLS版本使用 protocol_version: 协议版本不支持 insufficient_security: 服务端要求的安全算法,客户端无法满足 internal_error: 协议内部错误 user_canceled: 用户非正常主动关闭连接 no_renegotiation: 拒绝重新握手 unsupported_extension: 不支持的扩展Application Data 协议Application Data 协议用在通信阶段,封装了应用层的数据,经由 Record 协议封装之后,通过 TCP 协议转发出去。SSL/TLS 协议的握手过程第一次握手客户端向服务端发送 ClientHello 报文发起连接建立,其中携带了如下内容:Version: 客户端支持的TLS协议版本Random: 客户端生成的随机数,随后用于生成 master secretSessionID: 会话 ID,如果不为空,表示客户端想重用该会话CipherSuites: 客户端支持的加密套件列表,在 SessionID 为空时必须携带CompressionMethods: 客户端支持的压缩算法列表Extensions: 扩展内容第二次握手服务端向客户端发送 ServerHello 报文,其中携带了如下内容:Version: 选定的 TLS 版本,选择通信双方都支持的最高版本Random: 服务端生成的随机数,随后用于生成 master secretSessionID: 会话 ID,如果为空,表示服务端开启新的会话,并且不希望被重用;如果与客户端带过来的 SessionID 一样,表示重用该会话;否则,开启一个新的会话,并且在未来可能会被重用CipherSuite: 选定的加密套件CompressionMethod: 选定的压缩算法Extensions: 扩展内容服务端向客户端发送 Certificate 报文,其中携带了服务端的证书,证书必须是 x.509 标准格式,包含服务端公钥、服务端域名、签发方信息、有效期等信息。可选,客户端需要通过证书来认证服务端身份时发送服务端向客户端发送 Server Key Exchange 报文,其中携带了客户端用于生成 premaster secret 的安全参数。可选,当 Certificate 报文中携带的信息无法支撑客户端生成 premaster secret 时发送服务端向客户端发送 CertificateRequest 报文,索求客户端证书,其中包含了期望的证书类型、签名算法和CA列表。可选,开启双向认证时发送服务端向客户端发送 ServerHelloDone 报文,表示当前服务端已经把所有与密钥交换相关的内容都发送完毕。第三次握手客户端向服务端发送 Certificate 报文,其中携带了客户端证书。可选,收到服务端的 CertificateRequest 报文时发送客户端向服务端发送 ClientKeyExchange 报文,其中包含了使用服务端公钥加密后的 premaster secret (随机数),随后用于生成master secret。客户端向服务端发送 CertificateVerify 报文,其中包含了对通信双方到目前为止所有握手报文的数字签名,用于证明自己拥有的私钥与之前发送的证书中的公钥相对应。可选,给服务端发送 Certificate 报文时发送客户端向服务端发送 ChangeCipherSpec 报文,表示从下条消息开始进行加密传输。客户端向服务端发送 Finished 报文,加密传输,其中包含了所有握手消息的数字摘要,用于防篡改。第四次握手服务端向客户端发送 ChangeCipherSpec 报文,表示从下条消息开始进行加密传输。服务端向客户端发送 Finished 报文,加密传输,其中包含了所有握手消息的数字摘要,用于防篡改。最后SSL/TLS 协议也并非绝对安全,它也有许多漏洞被黑客们不断地挖掘出来,当然,SSL/TLS 协议也在不断地完善。2018 年发布的 TLS 1.3 版本就在 TLS 1.2 版本的基础上做了许多增强。比如,在性能上,握手阶段从 2-RTT 缩减为 1-RTT,并支持 0-RTT 模式;在安全上,ServerHello 报文之后就开始加密传输、一些不安全的加密套件也不再支持(比如静态 RSA、Diffie-Hellman 等)。虽然 TLS 1.3 版本机制上改变了很多,但是基本原理还是一样的。因此,把 SSL/TLS 协议原理理解透了,后续不管版本再怎么演进,我们都能快速完成协议机制的学习。链接:https://bbs.huaweicloud.com/blogs/335979
  • [网络安全] 【等保小知识】等保测评是安全认证吗?
    等保2.0政策已经正式落地执行了一段时间,但大家对于等保政策还存在很多问题,还有很多知识不了解。例如有人问,等保测评是安全认证吗?今天我们小编就给回答一下。等保测评是安全认证吗?【回答】:首先我们要明确的一点是,等保测评并非安全认证。等保测评并非相当于ISO 20000系列的信息技术服务管理认证,也并非于ISO27000系列的信息安全管理体系认证。等级保护制度是国家信息安全管理的制度,是国家意志的体现。落实等级保护制度为了国家法律法规的合规需求。做等保测评的意义1、有利于在信息化建设过程中同步建设信息安全设施,保障信息安全与信息化建设协调;2、有利于为信息系统安全建设和管理提供系统性、针对性、可行性的指导和服务;3、有利于优化信息安全资源的配置,重点保障基础信息网络和关系国家安全、经济命脉、社会稳定等方面的重要信息系统的安全;4、有利于明确国家、法人和其他组织、公民的信息安全责任,加强信息安全管理;5、有利于推动信息安全产业的发展,逐步探索出一条适应社会主义市场经济发展的信息安全模式。所以符合规定企业,一定要办理等保测评。名词解释1、等保测评:2、ISO20000: 是世界上第一部针对信息技术服务管理(IT Service Management)领域的国际标准,ISO20000信息技术服务管理体系标准代表了被广泛认可的评估IT服务管理流程的原则的基础。3、ISO27000:ISO27001是ISO27000系列的主标准,类似于ISO9000系列中的ISO9001,各类组织可以按照ISO27001的要求建立自己的信息安全管理体系(ISMS),并通过认证。转载:https://www.cloudbility.com/club/14467.html
  • [技术干货] 数字孪生城市框架与全球实践洞察(2022)
    全球数字孪生市场蓬勃发展。据预测,到2030年,数字孪生技术的应用将为城市规划、建设、运营节省成本达到2800亿美元。市场规模方面,2020年全球数字孪生市场规模为31亿美元,预计全球数字孪生市场将以58%的复合年增长率增长,到2026年将达到482亿美元。中国数字孪生城市建设市场活跃。据统计,2020年中国新型智慧城市投资总规模约为2.4万亿人民币。特别是近年来中国城市信息模型(CIM)建设项目呈现出逐年快速增长趋势,项目数量从2018年2项增长至2021年72项(截止2021年9月),投资总量也随着项目数量逐年攀升。2021年8月,世界经济论坛与中国信息通信研究院联合征集数字孪生城市案例,据本项目案例统计,千万人民币级投资项目占一半以上,百万人民币以上级别投资项目达到89%,项目平均投资达到2800万元人民币。世界经济论坛联合中国信通院发布的《2022年数字孪生城市框架与全球实践洞察报告》提出了推动数字孪生城市发展的四大技术特点、三个愿景和九个关键要素,以及构建能够应对当前挑战的高质量数字孪生城市的思路和建议。该研究结果对世界各地探索数字孪生城市建设的城市管理者,以及积极拥抱数字孪生技术并推动其应用的企业家和投资者具有启示意义。数字孪生城市具备四大技术特征物理城市与数字城市的精准映射:通过利用物联网技术(IoT)、地理信息系统技术(GIS)、智能建筑模型技术(BIM)等,数字孪生城市可以分层次、分尺度呈现出物理城市运行的全貌,包括城市建筑物、交通道路、植被、水系、城市部件、管线等全要素静态地理实体,以及人、车辆、终端、各类组织等城市动态变化的各类主体。数字城市的深度洞察:在数字空间中,基于物理城市采集数据的汇聚整合,可以分析城市拥堵情况、楼宇能耗情况、规划是否合理、地下管线是否需要维修等,洞察城市运行风险,并以数字化模拟的方式呈现出真实场景效果,用户可以通过修改信号灯配时、控制高耗电设施、改变规划选址等,制定策略举措,以改善城市运行状态。数字城市与物理城市的虚实交互:物理城市在数字空间中得以丰富、延展、扩大,例如城市管理者可以基于数字平台界面与物理城市互动,搜索实体和框选统计分析,改动城市布局,模拟拥堵、生态等各项城市指标变化情况;城市居民借助虚拟现实眼睛,犹如身临其境,获取远程教学、旅游漫游等数字服务。数字城市对物理城市的智能干预:在数字空间中,数字孪生城市平台可以实时呈现城市运行状态,一旦物理城市出现事故、灾害等警报,城市管理者可以快速地决策部署相应对策,此外,也可以通过深度学习、模拟仿真来预测城市可能发生的问题或风险,加以防御,以降低财产损失,保障人民安全。数字孪生城市的三大愿景城市生产运行高效集约。在数字孪生城市上,实时呈现城市危化品运输动态轨迹、地下管网各项指标、自然灾害推演效果等,在一些高危、高温、高湿等极差生产环境中,全面实现机器替人、无人化作业、远程巡检、远程操控,实现城市生产“零损害”;城市规划者便捷地开展数字化设计,城市建设者远程地调度资源、监控进度,城市管理者随时随地分析推演决策效果,城市运行效率全面提高,人工投入、物料投入、城市能耗等大幅降低,形成一种更加绿色集约高效的发展模式。城市生活空间宜居便捷。在数字孪生城市中,城市居民动态可视化了解城市拥堵情况以改变出行计划;不论身处何地,都可以身临其境地体验世界旅游胜地;通过虚拟现实技术手段开展例如物理化学等教学实验;增强现实、虚拟互动获取出行导航服务;城市居民随时随地便捷地反馈城市问题与需求,并跟进问题整改情况;实时获取城市应急、灾害等预警信息,快速获取救援服务;缩小线上线下体验的差异,医疗、教育等公共服务通过数字孪生城市惠及更多人群。城市生态环境可持续。在数字孪生城市中,城市管理者实时动态了解热岛效应、环境污染、气候变化、能源利用等状况,智能分析资源分配的区域鸿沟,自动化制定资源合理流动与最优化匹配策略,如城市绿地面积根据热岛效应快速制定,基础设施部署密度、信号灯配时可以根据人口密度、交通状况动态调整与规划,环境承载力得到极大改善,城市资源布局更加合理与城市发展更加可持续。数字孪生城市的关键要素建设数字孪生城市需要九个要素,即“4+5”框架。“4”是指四个核心要素,这些要素为数字孪生城市提供了内部动力和数字基础。  1)基础设施:信息基础设施成为数字孪生城市的数据底座。  2)数据资源:全时全量数据资源是城市数字孪生体的关键构成。  3)平台容量:数字孪生城市建设需要一个城市级平台支撑,为数字孪生城市提供统一对话界面、操作系统和开发土壤。  4)应用场景:数字孪生城市应用已经渗透到城市生产、生活、生态等诸多领域。应用场景是数字孪生城市的活力之源。框架中的“5”包括数字孪生城市的五个主要外部支撑要素:  1)战略和机制:战略与机制的制定将优化数字孪生的政策环境,推动数字孪生城市规范、有序、健康发展。  2)利益相关者:利益相关方是数字孪生城市重要的设计者、建设者和使用者,将成为数字孪生城市生态系统的重要组成。主要涉及地方政府、ICT服务供应商、市民、监管机构、城市运营商、地产开发商等诸多利益相关方。  3)资金和商业模式:资金与商业模式是提升数字孪生城市项目资源配置优化、提升建设运营成效的关键手段,也是影响数字孪生效能发挥的重要原因。  4)标准和评价:标准与评估是数字孪生城市建设遵循的标准规范,也是数字孪生城市项目运营评价的重要参考。  5)网络安全:数字孪生城市建设覆盖云、网、端整个技术生态体系,数据汇聚、用户规模、用户规模达到前所未有的高度,网络安全的重要性更加突出。来源:世界经济论坛
  • [知识分享] DevSecOps“内置安全保护”,让软件研发“天生健康”
    本文分享自华为云社区《DevSecOps软件研发安全实践——设计篇》,作者: 敏捷小智 。 # 前言 随着DevOps的发展,DevOps大幅提升了企业应用迭代的速度。但同时,安全如果不能跟上步伐,不仅会抵消DevOps变革带来的提升,拖慢企业数字化转型进程,还会导致漏洞与风险不约而至。所以安全能力在全球范围内受到的重视越来越高, 软件开发内生的安全性成为评价企业DevOps成熟度水平的重要指标 。 一直以来,业界长期重视软件上线后的安全防护,而对研发阶段的安全投入不多。2012年,Gartner提出了DevSecOps的理念。DevSecOps 的理念是将安全防护流程有机地融入传统的 DevOps 流程中,为研发安全提供强有力保证,安全工具支撑研发阶段段安全要求落地。 # 安全设计的重要性 在《DevSecOps领导者指南》一书中,作者Glenn Wilson提出了DevSecOps的三层方法论,安全教育(Security Education)、通过设计保证安全(Secure By Design)、安全自动化(Security Automation)。设计安全是实现DevSecOps非常重要的一环,大量历史经验也表明,越早在架构设计阶段考虑到安全设计的系统,比那些在越晚的开发设计阶段才考虑安全设计的系统,要安全得多。根据美国国家标准与技术研究所(NIST)统计,在发布后执行代码修复,其修复成本相当于在设计阶段执行修复的 30 倍。具体数据如图所示。 ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20224/29/1651196994417988310.png) DevSecOps 的目标是在软件生命周期的全部阶段,可以更早、更快地发现并处理安全问题。从开始的安全左移到现在的无处不移,都是为了实现这个目标。因此设计安全作为全生命研发周期的排头兵必不可少。 # 业界的相关安全设计实践 如何做好设计安全,我们先来参考下业界相关机构和企业的做法。 • **安全开发生命周期SDL**(Security Development Lifecycle)是微软最早提出,专注在软件开发流程的各个阶段的安全和隐私问题,在系统设计阶段提到了三个方面:安全设计、威胁建模和安全和隐私风险评估。 • **OWASP推出了SAMM**(Software Assurance Maturity Model),帮助开发者在软件工程的过程中实施安全,在软件构造阶段提出了威胁评估和安全架构。 • **信息通信研究院的研发运营安全体系**中,明确给出设计阶段需要进行确定质量安全门禁、受攻击面分析、威胁建模、安全需求设计知识库、安全设计原则。 • **腾讯在设计阶段提出了公司安全规范的建立、安全评估和威胁建模**,腾讯构建了自己的隐私保护方法论——用户、控制、数据三位一体的方式。 • **小米提出了设计阶段要制定小米安全手册、构建安全培训体系、进行威胁建模分析**。 • **华泰证券在DevSecOps敏捷安全大会2021中发表了《安全内建-通过设计保证安全》**,提到了安全架构设计、轻量级威胁建模和安全测试金字塔三个方面。 其他更多内容不在一一列举,关于设计阶段的安全保障大家都有自己独有的特色,下面我们主要是围绕安全架构设计保证安全落地有法可依,进行威胁建模让安全落地有迹可循、做好隐私和敏感数据保护让安全落地在每一个细节和实处这几个方面进行阐述。 # 安全架构设计 在DevSecOps中,安全设计从应用程序扩展到容器和基础设施,应用程序代码和基础设施代码是抵御恶意行为者的多重威胁的重要防线。将良好的设计原则集成到产品的架构和开发中是编写安全代码的基本要求。当架构与安全控制直接相关时,确保工程师遵守良好的设计原则是非常重要的。安全控制存在于端到端交付的整个价值流中,从开发阶段内置于应用程序中的控制到运行时保存应用程序的控制。这些措施包括保护源代码或者保护应用程序运行时,还扩展到客户与应用程序的交互,如身份验证和授权过程。 在安全架构设计中,可以以安全三元组和安全设计原则为基准。机密性(Confidentiality)、完整性(Integrity)、可用性(Availability),简称为CIA三元组,是安全的基本原则。机密性指只有授权用户可以获取信息,不可被任何未授权的用户获取。完整性指信息在输入和传输的过程中,不被非法授权修改和破坏,保证数据的一致性。可用性指保证合法用户对信息和资源的使用不会被不正当地拒绝。 业界通用的安全设计原则,主要体现在限制性、简单性和设计性三个方面: **限制性原则** - 失败-默认安全原则(Fail-Safe Defaults),要有当功能失效后的应急安全机制,还有默认的产品配置就应该是安全状态,不存在安全漏洞。 - 完全仲裁原则(Complete Mediation),安全检查要覆盖任何一个访问操作。安全机制有能力标识每一个访问操作请求的所有源头。 - 特权分离原则(Separation of Privilege),将特权进行细分,分配给多个主体,避免一个主体拥有的特权非常多。比如设置系统管理员,配置管理员,安全管理员等不同角色,对应不同特权。 - 最小权限原则(Least Privilege),每个对象只拥有完成工作所需特权的最小集合,限制由意外或错误所引起的破坏。 **简单性原则** - 经济适用原则(Economy of Mechanism),安全设计尽可能短小精悍,在使用的时候更容易处理。 - 最少公共机制原则(Least Common Mechanism),公共资源的共享对象应该设置为最少的数量,避免多个对象共享同一个资源的场景。 **设计性原则** - 开放设计原则(Open Design),不要自行设计安全机制,不要自研算法,开发设计更重要。可以通过密钥、口令等来增强系统的安全性,这样有利于安全机制接受广泛的审查。 - 心理可承受原则(Psychological Acceptability),在心理可承受的前提下,为安全机制设置良好交互性,安全机制可能会为用户增加额外的负担,但是这种负担必须是合理的,用户可承受的。比如多次登录失败后才需要输入验证码。 业界经过多年的发展和总结,又发展引申出其他一些安全原则,例如纵深防御、不要轻信、保护最薄弱环节、提升隐私原则等。 # 威胁建模 威胁建模是分析应用程序安全性的一种结构化方法,用来识别,量化和解决与应用程序相关的安全风险,通过识别目标和漏洞来优化系统安全,然后定义防范或减轻系统威胁的对策的过程。在设计新产品或者现有产品中功能的时候,工程师需要熟悉攻击者搜索的安全漏洞类型,以便他们能够减轻被利用的风险;需要了解设计中固有的风险,以便在交付生命周期的早期消除或者减轻这些风险。综上所述,威胁建模就是工程师评估产品或功能的设计以识别威胁并确定如何构建针对他们的保护的过程。 威胁建模的过程可以参考微软提供的方法:预设场景->图表化场景/过程->识别威胁->提供给每个威胁的环节措施->验证所有威胁和缓解措施。 ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20224/29/1651197136889582920.png) 一些IT互联网公司,在大量的实践经验基础上,构建了自己的安全威胁库和安全需求库,实现了轻量级威胁建模过程,通过安全评估调查问卷,从系统结构和使用场景去识别将要构建的应用类型,然后匹配对应的威胁库和需求库,确定安全需求基线,最终得出安全设计方案。 业界有许多的威胁建模的方法已经开发出来,如微软的STRIDE、攻击模拟和威胁分析流程PASTA、LINDDUN、通用漏洞评分系统CVSS、攻击树、Persona non Grata、安全卡、VAST建模等方法,可以将它们组合起来以创建更强大、更全面的潜在威胁视图。并不是所有的方法都是全面的,有些是抽象的,有些以人为中心,还有些方法是专门针对风险或者隐私问题,组织应该根据项目的特定需求选择哪种方法。 # 安全隐私和数据保护 安全隐私需求分析与设计是服务应用研发运营整个生命周期的源头,在设计阶段应仔细考虑安全和隐私问题,在项目初期确定好安全需求,尽可能避免安全引起的需求变更。 DevSecOps研发运营安全解决方案关注痛点安全问题,如安全要求、合规要求以及目前热点的个人数据和隐私保护等问题,使用安全解决方案可以更好的避免此类安全问题的发生,提升软件应用服务的安全性。 安全隐私需求主要来自于客户安全需求,业界最佳实践如OWASP TOP10、OWASP ASVS,公司安全策略《xxx信息技术管理规范》《xxx数据管理规范》,行业监管要求,以及法律法规《网络安全法》、《个人信息保护规范》、《数据安全法》等。建立明确的安全需求管理流程,能够对安全需求的分析、评审、决策等环节进行有效管理,让需求分解分配可追溯。 # 华为云安全设计实践 华为有20年研发安全积累,华为的研发安全能力是伴随业务中不断出现的问题逐步形成的。华为将已经开放的运维安全能力,和即将开放的研发安全能力与华为云DevCloud深度融合,为企业带来DevSecOps平台,让企业便捷的落地DevSecOps理念,在软件开发过程中就内置了安全保护,让软件“天生安全,健康成长”,成为企业的竞争力。 ## 安全架构设计 华为在安全设计原则方面,基于业界的规范,构建了自己的基础安全技术与工程能力,形成了安全标准与规范,其中包括安全/隐私需求基线,基础安全设计规范落地,安全编码规范,采购安全要求,开源及第三方软件安全管理策略。 华为云在参考信息技术安全评价通用专责CC的安全功能项、NIST控制集,总结成产品安全架构设计8维度24子项。8维度安全架构设计包括以下几个方面: ![image.png](https://bbs-img.huaweicloud.com/data/forums/attachment/forum/20224/29/1651197173420789636.png) 以此指导架构设计人员系统、全面地进行安全架构设计,避免架构级安全设计遗漏。 ## 威胁建模 华为有自己的威胁建模工具 SecDesign,在产品设计期就进行威胁建模,识别并消减风险 从痛点问题入手去思考:在系统需求分析和设计阶段,怎样才能使产品更安全?在什么样的子系统、模块、数据流之间考虑安全风险?识别了风险后,怎么消减几个方面进行思考?华为云开放的安全设计域,对STRIDE方法论进行升级,用于系统威胁分析,提供分析维度、参考案例,辅助进行安全设计;根据识别到的安全风险,智能推荐消减措施及测试用例,输出分析报告;长期积累的安全风险识别方案、消减方案、设计方案、测试用例、场景样例与知识,为安全设计提供丰富的华为与业界经验,极大降低企业安全设计门槛。 ## 安全隐私和数据保护 华为云构建了全生命周期的数据安全和隐私保护设计,实现数据隔离、数据加密和数据冗余。 • **数据隔离**:隔离机制可避免客户间有意或无意的非授权访问、篡改等行为,降低数据泄露风险。华为云的云硬盘EVS、对象存储服务OBS、弹性文件服务SFS等服务均将客户数据隔离作为重要特性。用户在设计云上业务架构时可利用这些云服务实现数据安全隔离的目标。 • **数据加密**:加密可保护静态和传输中的数据。华为云的云硬盘EVS等多个服务均支持与数据加密服务DEW集成,实现密钥管理和数据加密。华为云还采用加密传输通道,保障数据在传输过程的机密性和完整性。用户在设计数据加密功能时,可以充分借鉴华为云已有的实践和能力。 • **数据冗余**:冗余设计可以有效防止数据丢失。华为云采用多副本备份和纠删码设计,通过冗余和校验机制来判断数据的损坏并快速进行修复,以确保服务的可靠性。用户在设计云上业务时,可充分利用华为云服务提供的可靠性服务。 • **隐私保护设计**:在产品设计过程中考虑隐私,可大幅提高产品的隐私保护能力。华为云在构建云服务时,将隐私保护作为需求落入产品开发设计流程。华为云在个人数据全生命周期贯彻PbD(Privacy by design)的理念,构建具备隐私保护特性的安全云服务。华为云基于PbD原则在设计中考虑隐私,即通过设计来保护个人数据和隐私,将保护个人数据和隐私的理念以技术手段运用到产品和服务的各个环节中。华为云贯彻和落实的七条隐私保护基本原则是合法、正当、透明,目的限制,数据最小化,准确性,存储期限最小化,完整性与保密性,可归责。华为云解读GDPR等法律法规,帮助企业满足合规要求。华为云开放的隐私合规域,根据对GDPR等的解读与业务分析,提供工具,生成隐私合规报告、隐私声明,帮助企业合规设计;根据隐私合规设计方案,自动生成和执行测试用例,最后给出隐私合规验证报告。 # 后记 DevOps 的基本诉求之一是要“快”,而安全保障却具有“快不起来”的特点。因为安全本身需要更为专业的知识背景,分析更复杂的攻击方式和潜在安全问题。并且,即使使用工具,其技术栈也深于普通的检查工具,这意味着耗时更长。比如,对源代码的静态检查,如果只是检查代码风格,他们可以做到快速扫描;如果需要进行安全编码的自动化检查,那么就需要进行流分析,甚至需要一个专门的编译过程来收集必要信息。未来的路任重道远,实现DevSecOps还有很长的路要走。
  • [网络安全] 等保2.0国家标准是什么?与等保1.0有啥变化?
    2019年5月13日,国家市场监督管理总局召开新闻发布会,正式发布《信息安全技术网络安全等级保护基本要求》2.0版本,等保2.0于2019年12月1日正式实施。那你知道等保2.0国家标准是什么?与等保1.0有啥变化?等保2.0国家标准是什么?与等保1.0有啥变化?有变化。等保2.0政策中将等保1.0基本要求中各级技术要求的“物理安全”、“网络安全”、“主机安全”、“应用安全”和“数据安全和备份与恢复”修订为“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;各级管理要求的“安全管理制度”、“安全管理机构”、“人员安全管理”、“系统建设管理”和“系统运维管理”修订为“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。其具体变化如下:1、名称由原来的《信息系统安全等级保护基本要求》改为《网络安全等级保护基本要求》。等级保护对象由原来的信息系统调整为基础信息网络、信息系统(含采用移动互联技术的系统)、云计算平台/系统、大数据应用/平台/资源、物联网和工业控制系统等。2、将原来各个级别的安全要求分为安全通用要求和安全扩展要求,其中安全扩展要求包括安全扩展要求云计算安全扩展要求、移动互联安全扩展要求、物联网安全扩展要求以及工业控制系统安全扩展要求。安全通用要求是不管等级保护对象形态如何必须满足的要求。3、基本要求中各级技术要求修订为“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;各级管理要求修订为“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。4、取消了原来安全控制点的S、A、G标注,增加一个附录A“关于安全通用要求和安全扩展要求的选择和使用”,描述等级保护对象的定级结果和安全要求之间的关系,说明如何根据定级的S、A结果选择安全要求的相关条款,简化了标准正文部分的内容。增加附录C描述等级保护安全框架和关键技术、增加附录D描述云计算应用场景、附录E描述移动互联应用场景、附录F描述物联网应用场景、附录G描述工业控制系统应用场景、附录H描述大数据应用场景。知识拓展1:什么是等保1.0?2007年和2008年颁布实施的《信息安全等级保护管理办法》和《信息安全等级保护基本要求》。这部法规被称为等保1.0。经过10余年的实践,等保1.0为保障我国信息安全打下了坚实的基础。知识拓展2:什么是等保2.0?等保2.0是等保1.0的升级,也就是网络安全等级保护。目前我国将全国的信息系统(包括网络)按照信息系统的业务信息和系统服务被破坏后,对受侵害客体的侵害程度分成五个安全保护等级。转载:https://www.cloudbility.com/club/14453.html
  • [网络安全] 【网络安全】8个网络安全名词解释看这里!
    互联网时代,大家都比较关心网络安全事件,都想了解网络安全相关知识。今天我们就来给大家解释一下8个网络安全名词,以及网络安全特性,希望能加深大家的了解。8个网络安全名词解释看这里!1、零信任架构:是一种假设网络上的部分行动者具有敌意并且由于接入点数量过多而无法提供充分保护的网络安全范式。因此保护网络上的资产而不是网络本身是一种有效的安全态势。代理会根据从应用、位置、用户、设备、时间、数据敏感性等综合环境因素计算出的风险状况,决定是否批准各个与用户有关的访问请求。正如其名零信任架构是一个架构,而不是一个产品。虽然无法购买它,但可以使用这个列表中的一些技术元素来开发它。2、防火墙:也称防护墙,是由Check Point创立者Gil Shwed于1993年发明并引入国际互联网,它是一种位于内部网络与外部网络之间的网络安全防护系统,是一种隔离技术,允许或是限制传输的数据通过。3、网络检测和响应:持续分析入站和出站流量以及数据流记录,从而记录正常的网络行为,因此它可以识别异常情况并向企业机构发出提醒。这些工具能够结合使用机器学习(ML)、试探法、分析工具和基于规则的检测。4、净化域名系统:是厂商提供的作为企业机构域名系统运行的服务,可防止终端用户(包括远程工作者)访问有不良声誉的网站。5、安全网关:是各种技术有趣的融合,具有重要且独特的保护作用,其范围从协议级过滤到十分复杂的应用级过滤。它是一种多功能装置,它同时具备了网络防火墙功能、网络入侵检测功能以及防病毒功能等等。安全网关包括两种模式,分别是网桥模式和网关模式。6、堡垒机:即在一个特定的网络环境下,为了保障网络和数据不受来自外部和内部用户的入侵和破坏,而运用各种技术手段监控和记录运维人员对网络内的服务器、网络设备、安全设备、数据库等设备的操作行为,以便集中报警、及时处理及审计定责。7、远程访问:对虚拟专用网络(VPN)的依赖性日益减少,而对零信任网络访问(ZTNA)的依赖性日益增加。零信任网络访问使资产对用户不可见并使用上下文配置文件方便对个别应用的访问。8、网络访问控制:提供了对网络上一切内容的可见性以及基于策略的网络基础设施访问控制。策略可以根据用户的角色、认证或其他因素来定义访问权限。知识拓展:网络安全的六大特性说明1、保密性:确保信息不被泄露或呈现给非授权的人;2、完整性:信息在传输和存储的过程中不丢失、不被修改和破坏;3、可用性:确保合法用户不会无缘故地被拒绝访问信息和资源;4、可认证性:包括对等实体认证和数据源点认证两个方面;5、可控性:对信息的内容及传播具有可控制力;6、可审查性:出安全问题时提供依据和手段。
  • [网络安全] 【等保】二级等保常见问题解答汇总
    需要过二级等保的企业越来越多,但很多企业对于二级等保政策存在很多疑问,例如二级等保是什么意思?二级等保测评通过需要多少分?为什么要做等保二级?二级等保需要做日志审计吗等等。今天我们小编就给汇总了二级等保常见问题,帮助大家更多的了解二级等保政策。二级等保是什么意思?【回答】:二级等保是网络安全等级制度中五个级别的其中一个级别,相对于一级等保高一级,比其他级别低。二级等保,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。二级等保测评通过需要多少分?【回答】:一般高于70分,可以说是合格;低于70分的话就是属于差了。因此等保二级一般情况下,分数达到75分以上,应该是可以通过的。但是,由于不同行业,不同地区和不同测评机构对于《网络安全等级保护制度》和技术标准的理解有所差别,因此实际的测评结果要求还是需要根据实际开展等级保护测评机构来决定,是否满足要求还需要相关部门做检查。其实只要是认真开展网络安全等级保护建设工作的,不需要太纠结二级等级保护测评分数。认真落实整改工作,依据等级保护整改清单来修改,只要有相关技术人员配合,一般不会有太大的问题。为什么要做等保二级?过等保二级有什么好处?等保二级系统主要是一些数据量不大、涉及用户人数不多的系统。但就算这样也是要过等保二级的。过等保二级好处多多,具体如下:好处1、遵循国家法律法规要求,避免受到相应处罚;好处2、提高信息系统的信息安全防护能力,降低系统被各种攻击的风险,维护单位良好的形象;好处3、完成行业主管单位要求,确保公司业务有序进行;好处4、落实个人及单位的网络安全保护义务,合理规避风险。二级等保需要做日志审计吗?【回答】:答案是肯定需要的。因为对关键网络设备、关键主机设备、关键安全设备等未开启审计功能同时也没有使用堡垒机等技术手段的也是不符合要求的。简单来说就是以后只要做等保,日志审计将是一个标配,否则就是不符合。其对日志审计的要求如下:a、安全区域边界中对各类审计记录进行备份的要求;b、安全计算环境中对各类设备和系统审计记录进行备份的要求。过二级等保设备选哪家?【回答】:过二级等保就选行云管家!行云管家堡垒机是业界领先的、全面满足等保2.0要求的信息安全运维审计系统,经过严格测试,已经获得了计算机信息系统安全产品身份鉴别(网络)类销售许可证。其具备集中管控、多重防护等多种特性,支持多云、混合云IT架构,全方位保障了企业信息安全,是过等保之必备利器。不仅如此,性价比还超高,如需了解更多,请拨打4008825683!等保二级是否需要做密评?【回答】:不需要。根据规定,密评主要涉及到有以下网络和系统的单位:重要领域网络和信息系统包括基础信息网络、涉及国计民生和基础信息资源的重要信息系统、重要工业控制系统、面向社会服务的政务信息系统,以及关键信息基础设施、网络安全等级保护第三级及以上信息系统。
  • [网络安全] 一级等保怎么做?要收费吗?等保要求是什么?
    最近看到很多企业朋友们再问,一级等保怎么做?要收费吗?一级等保要求是什么?麻烦知道的人回答一下?今天我们小编就来回答一下。一级等保怎么做?要收费吗?根据我国等保2.0政策规定,一级等保是等级保护中的最低级别,无需参与等级保护测评,提交相关申请资料,公安部门审核通过即可。一般来说这个过程公司自己申请就可以完成,不需要额外花费。但必须注意一点的是,不同地区提交点或者资料有所不同,具体按照地区政策执行。一级等保要求是什么?第一级安全保护能力:应能够防护免受来自个人的、拥有很少资源的威胁源发起的恶意攻击、一般的自然灾难,以及其他相当危害程度的威胁所造成的关键资源损害,在自身遭到损害后,能够恢复部分功能。第一级安全通用要求:在第一级安全通用要求中,从安全运维管理、安全建设管理、安全管理人员、安全管理机构、安全管理制度、安全计算环境到安全区域边界、安全通信网络和安全物理环境九个方面。什么是等保一级?等保一级是指信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。等保一级二级三级哪个要求更高?等保一级二级三级中,等保三级要求最高,二级其次,等保一级要求最低。等保二级为一般系统,监督管理级别为指导保护级;而等保三级为重要系统/关键词信息基础设施,属于监督保护级,应当每年至少进行一次等级测评;等保一级属于等级保护中的最低级别,无需参与等级保护测评,提交相关申请资料,公安部门审核通过即可。
  • [整体安全] HiCert安全日报 - 2022-04-20
    - News -1.骗子从 Beanstalk DeFi 平台窃取了 1.82 亿美元https://securityaffairs.co/wordpress/130334/cyber-crime/beanstalk-defi-182m-losses.html2.专家发现工业间谍,一个新的被盗数据市场https://securityaffairs.co/wordpress/130323/cyber-crime/industrial-spy-marketplace.html3.欧盟协调漏洞披露政策的现状https://www.helpnetsecurity.com/2022/04/19/coordinated-vulnerability-disclosure-recommendations/?web_view=true4.81% 的代码库包含已知的开源漏洞https://www.helpnetsecurity.com/2022/04/19/open-source-usage-trends/5.新发现的零点击 iPhone 漏洞用于 NSO 间谍软件攻击https://www.bleepingcomputer.com/news/security/newly-found-zero-click-iphone-exploit-used-in-nso-spyware-attacks/6.Enemybot 和 Fodcha - 引领下一波僵尸网络攻击https://cyware.com/news/enemybot-and-fodcha-leading-the-next-waves-of-botnet-attacks-5a0f14dd7.Nozomi Networks Labs 发现新的 BotenaGo 变种https://securityboulevard.com/2022/04/new-botenago-variant-discovered-by-nozomi-networks-labs/?web_view=true8.Pegasus被发现用来感染加泰罗尼亚地区官员的iPhone手机https://www.cnbeta.com/articles/tech/1259837.htm9.65.5万美元不翼而飞 黑客从iCloud备份中获取MetaMask种子https://www.freebuf.com/news/329548.html10.新的 SolarMarker 变体升级了规避能力以避免被发现https://securityaffairs.co/wordpress/130347/malware/solarmarker-malware-upgrades-evasion-abilities.html
  • [网络安全] 【二级等保】二级等保需要做日志审计吗?
    我国等保业务正在如火如荼的进行着,企业都在积极配合过等保。但对于等保政策,大家还是有些不明白。例如二级等保需要做日志审计吗?二级等保需要做日志审计吗?【回答】:答案是肯定需要的。因为对关键网络设备、关键主机设备、关键安全设备等未开启审计功能同时也没有使用堡垒机等技术手段的也是不符合要求的。简单来说就是以后只要做等保,日志审计将是一个标配,否则就是不符合。其对日志审计的要求如下:a、安全区域边界中对各类审计记录进行备份的要求;b、安全计算环境中对各类设备和系统审计记录进行备份的要求。知识拓展1:过二级等保需要哪些安全设备?1、下一代防火墙【NGFW】a、安全通信网络中通信传输加密的要求;b、安全区域边界中边界防护、访问控制、入侵防范、恶意代码防范的要求;c、安全区域边界中安全审计对安全事件审计的要求。2、堡垒机【OAS】a、安全区域边界中对重要用户安全审计的要求;a、安全计算环境中对服务器身份鉴别的要求;c、安全计算环境中对服务器管理员安全审计的要求;d、安全计算环境中对服务器管理过程数据完整性的要求。3、数据库审计【DBS】安全计算环境中对数据库安全审计的要求4、日志审计系统【LAS】a、安全区域边界中对各类审计记录进行备份的要求;b、安全计算环境中对各类设备和系统审计记录进行备份的要求。知识拓展2:日志审计是什么意思?运维日志审计是指对企业IT系统中常见的安全设备、网络设备、数据库、服务器、应用系统、主机等设备所产生的日志(包括运行、告警、操作、消息、状态等)进行审计。知识拓展3:日志审计用什么工具好?目前市面上运维日志审计工具比较多,各有千秋。这里我给大家推荐行云管家。行云管家堡垒机拥有运维审计的特性,能够将用户在行云管家中对主机的访问操作记录下来,并生成云端录像(事实上是指令集的再次播放),以此来达到安全、可控、合规的团队协作目的。 审计日志包含了主机访问会话的概况、操作的过程记录,以及在操作过程中产生的所有指令集等信息。免费试用:行云管家堡垒机-运维安全审计、自动化运维、等保必备 (cloudbility.com)
  • [热门活动] 参加华为云移动应用安全服务体验活动,华为手表、京东卡等你拿!
    参加华为云VSS移动应用安全服务体验——安卓应用和鸿蒙应用安全监测   简单易上手、检测分钟级、模拟真实场景测试!完成体验即可抽奖! 什么是漏洞扫描服务 VSS?用户可通过移动应用安全服务体验安卓应用和鸿蒙应用的安全检测,识别安卓应用和鸿蒙应用是否存在安全问题,例如应用中存在权限、组件、网络、存储、加密算法等常见的安全漏洞,对检测的结果提供详细的漏洞信息及修复建议。开发者可体验移动应用安全服务,了解和掌握代码开发中常见的安全问题,以及在开发中如何规避。【邀请奖公布】请获奖用户联系小助手企业微信并发送华为云页面带有华为云账号截图,用于核验。兑奖时间:6月15-6月20日,过期未兑换奖品将视为主动放弃,不再补发。奖品将在14天内发出。如何参与活动进行产品体验——本帖回复体验完成截图——进行问卷抽奖>>点此处进行移动应用安全产品体验<<说明:1、只有完成产品体验并截图回帖后再进行问卷抽奖才算有效。否则并不具备获奖资格,将不会发放奖品2、用户回帖只会仅楼主可见,以防冒用截图3、截图要包含华为云账号+实验成功截图示例:活动时间 2022年4月18日10:00-2022年6月14日问卷抽奖链接:https://devcloud.huaweicloud.com/expertmobile/qtn?id=9bbb18d79f7d481cbca1890628f0561c&utm_source=kfz_tjjd奖项设置奖项获奖要求奖励数量体验奖回复体验完成截图至活动帖,即可参与抽奖荣耀FlyPods青春版 真无线耳机(铃兰白)1华为手环42华为蓝牙nova音箱550元京东卡20邀请奖邀请55人报名并完成实验且排名第1HUAWEI WATCH GT2(DAN-B19)1邀请45人报名并完成实验且排名第2、3HUAWEI FreeBuds Pro 无线耳机2邀请20人报名并完成实验且排名第4-9总额为300元的京东卡6邀请10人报名并完成体验且排名第10-19华为智能体脂秤 310注意事项:1、单个奖项内不重复得奖2、请务必使用个人账号参与活动(IAM、企业账号等账号参与无效);3、参与邀请活动的用户,所邀请得好友需为未注册过华为云账号的新用户,并且完成整个体验。新用户定义:4月18日后注册华为云账号的用户4、邀请奖中参与用户完成体验后也需上传截图到本帖中。5、排行榜将不定时更新此帖中,评论区置顶,建议收藏;6、按邀请新用户人数进行排序发奖,邀请人数相同的,按完成时间先后,先完成先得。7、获奖名单将于活动结束后统一公布,届时将发布兑奖方式。京东卡只发放卡密。8、如因缺货等原因导致奖品缺失,将替换为等价值其他奖品(最终解释权归华为云所有)【活动交流】活动交流答疑请务必扫码加入企业微信群,群里会不定时公布活动重要信息、获奖名单、培训信息、有奖竞答提醒等内容。
  • [整体安全] HiCert安全日报 - 2022-04-13
    - News -1.Parrot TDS被黑导致超过16500个网站遭入侵,攻击者通过Web重定向服务分发恶意软件https://thehackernews.com/2022/04/over-16500-sites-hacked-to-distribute.html2.英国警方: 2021年犯罪团伙通过诱导受害者下载远程管理工具窃取了近5800万英镑https://www.infosecurity-magazine.com/news/fraudster-steal-58m-2021-via/3.SuperCare数据泄露事件涉及30多万用户https://www.infosecurity-magazine.com/news/supercare-data-breach-300000/4.研究人员捕获安卓恶意软件Octo,具备远控功能https://heimdalsecurity.com/blog/octo-android-malware-can-take-over-your-device/5.CISA:5款D-Link淘汰型号存在安全风险 推荐用户尽快升级https://www.cnbeta.com/articles/tech/1257167.htm6.黑客组织 APT-C-23 针对以色列高级官员诱导其安装恶意软件进行攻击https://www.cnbeta.com/articles/tech/1257079.htm7.匿名黑客入侵俄罗斯文化部并泄露446GB数据https://www.freebuf.com/articles/328408.html8.美国VA增加超1亿的网络安全预算,着重落地零信任https://www.freebuf.com/news/328415.html9.由众议院和参议院组成的两党团体敦促美国能源部负责人就网络安全问题采取行动https://therecord.media/lawmakers-ask-energy-department-to-take-point-on-sector-digital-security/?web_view=true10.2022年攻击路径研究:94%的网络攻击仅需4步即可完成!https://mp.weixin.qq.com/s/srzLc8JwFxLAU0QJo4U_CQ
总条数:760 到第
上滑加载中