• [技术干货] 人类首次商业太空行走敲定!马斯克SpaceX宣布新一轮太空旅行计划,美国富豪成回头客
    人类首次商业太空行走即将到来。SpaceX今天宣布,将启动新的载人航天计划——“北极星项目” 。该项目的第一次任务就将选取机组人员在地球上方约500公里处(国际空间站距地球300多公里),打开龙飞船(Crew Dragon)舱门,走进太空,实现人类首次商业太空行走的壮举。人类首次商业太空行走敲定!马斯克SpaceX宣布新一轮太空旅行计划△图片为渲染图值得一提的,去年9月已经在SpaceX首次私人太空旅行任务中绕地球飞行了三天的美国富豪Jared Isaacman,这次又买了票。人类首次商业太空行走敲定!马斯克SpaceX宣布新一轮太空旅行计划并且把北极星项目未来一共三次飞行任务的票都拿下了。人类首次商业太空行走敲定!马斯克SpaceX宣布新一轮太空旅行计划他还将担任这次任务的指挥官要职。不止太空行走,还要搞科学研究北极星项目将进行三次载人飞行,首次任务代号“北极星黎明” (Polaris Dawn),预计最早在今年年底通过猎鹰9号火箭发射。官方说法是“不早于2022年第四季度”(No earlier than the fourth quarter of 2022)。本次任务预计飞行时间长达5天,搭载的龙飞船将在地球上方挑战有史以来最高的飞行轨道 。1966年美国宇航局双子座11号任务曾创下1368公里的历史记录。执行太空行走的“平民宇航员”将穿上SpaceX自己设计的舱外活动宇航服,它由目前的舱内服升级而来。人类首次商业太空行走敲定!马斯克SpaceX宣布新一轮太空旅行计划除了这项活动,本次计划还将在范艾伦辐射带的部分轨道进行健康影响研究,包括太空病、太空辐射对人体的影响、以及太空飞行带来的神经眼综合症(SANS)等。另外,机组人员也会首次在太空中测试星链(Starlink)激光通信,为未来的太空通讯系统获取有价值的数据(这个系统对于更远的月球和火星任务有很大意义)。上次没玩过瘾的富豪又买票了“北极星黎明”任务一共有4位乘客/机组人员,名单已经确定。人类首次商业太空行走敲定!马斯克SpaceX宣布新一轮太空旅行计划第一位就是去年9月通过Space X Inspiration 4任务上过天的美国亿万富豪Jared Isaacman (上图最右)。Isaacman今年39岁,是美国支付处理公司Shift4的创始人兼CEO。他本人是一个老航天迷,曾创下环球航行的世界纪录,还获得了航空专业学士学位,具有多架军用喷气式飞机的飞行资格。兴许是上次玩的不过瘾,这回他继续豪掷千金,一下把北极星项目的总共3次飞行任务的票都买下了。这次“北极星黎明”任务中,他也继续担任指挥官。第二位为退役美国空军Scott Poteet,他也是Inspiration4的任务主管。最后两位乘客都是来自SpaceX的工程师:Sarah Gillis,SpaceX首席空间运营工程师( Lead Space Operations Engineer),负责该公司的平民宇航员培训。她担任过龙飞船任务的机组通信员,为龙飞船往返国际空间站的货物补给任务提供实时操作支持。Anna Menon,她在SpaceX的职位和Sarah Gillis一样,不过主要负责的是机组操作相关的任务。在SpaceX之前,她在NASA工作了七年,担任国际空间站的生物医学飞行控制员。在本次任务中,她的职位为任务专家和医疗官。目前,哪位机组人员将进行太空行走还不得而知。
  • [整体安全] HiCert安全日报 - 2022-02-13
    - News -1.侵犯公民个人信息罪“最重”判罚出炉:判刑7年,个人罚金1000万https://mp.weixin.qq.com/s/C2CjHCzrdkZxKck8f9430A2.银保监会通报奔驰金融:存在消费者信息安全风险隐患https://mp.weixin.qq.com/s/0eQs1jEzYO2-gqZFbQbMSw3.程序员离职删代码被判10个月 公司恢复数据库花了3万https://www.cnbeta.com/articles/tech/1236113.htm4.谷歌2021年向安全研究人员颁发了870万美元的漏洞报告奖励金https://www.cnbeta.com/articles/tech/1236065.htm5.欧洲最大的汽车经销商遭到勒索软件攻击https://www.zdnet.com/article/europes-biggest-car-dealer-hit-with-ransomware-attack/- Analysis -1.网络间谍活动的危害、特点与防治建议https://www.secrss.com/articles/391582.我国商用密码企业与产品发展情况简析https://www.secrss.com/articles/39152- Research -1.开源软件包与软件供应链安全漏洞修复分析研究https://mp.weixin.qq.com/s/KrmzMMDUPUG7qolPPi8SSg2.DRAWNAPART:使用GPU指纹来追踪在线用户https://mp.weixin.qq.com/s/8OibApT5tyd9QpHpAGAEvg
  • [整体安全] HiCert安全日报 - 2022-02-12
    - News -1.英国外交部被黑要找谁做应急响应?https://mp.weixin.qq.com/s/n2g2NXm9JlquDjq3Nuhlug2.千亿营收、万人团队:微软安全已成为网络安全霸主https://mp.weixin.qq.com/s/yHjpZdsB50Z2rSj_mKuBZQ3.克隆版海盗湾网站正对数百万用户传播恶意广告https://mp.weixin.qq.com/s/_GwvvGD0RtwcRYav9JaJzA4.Windows 11更新要小心了,恶意软件已经盯上它https://mp.weixin.qq.com/s/u2qx3x2Kiy1VJ3xXMcyYgg5.参议员断言,中央情报局(CIA) 非法收集美国公民的数据https://www.theregister.com/2022/02/11/cia_illegal_us_citizen_data/6.法国监管机构称谷歌分析存在数据隐私风险https://www.freebuf.com/news/321703.html7.西班牙警方捣毁了从受害者银行账户中偷钱的 SIM 交换团伙https://securityaffairs.co/wordpress/127880/cyber-crime/sim-swapping-gang-dismantled.html?utm_source=rss8.隐藏在众目睽睽之下:暗网如何蔓延到社交媒体https://www.welivesecurity.com/2022/02/10/hidden-plain-sight-dark-web-spilling-social-media/9.恶意软件团伙在个人电脑上植入犯罪证据,使受害者被捕https://www.theregister.com/2022/02/10/modifiedelephant_evidence_malware/10.2020 年的关键 Microsoft 漏洞已添加到已利用漏洞列表中https://venturebeat.com/2022/02/10/critical-microsoft-vulnerability-from-2020-added-to-list-of-exploited-flaws/
  • [网络安全] 等保级别最高为几级?市面上常见吗?
    我国已经严格贯彻落实等保2.0政策,越来越多企业需要过等保。但很多企业对于等保2.0政策不是很了解,很多小细节不清楚。不少人在问,等保级别最高为几级?市面上常见吗?等保级别最高为几级?市面上常见吗?【回答】:目前我国等保级别分为五个等级,其中五级最高,市面上是不常见的。等保五级是指信息系统受到破坏后,会对国家安全造成特别严重损害。市面上不常见,其一般适用于国家重要领域、重要部门中的极端重要系统,属于保密级。五级信息系统运营、使用单位应当依据国家的有关管理规范和技术标准和业务特殊安全需求进行保护。国家指定专门部门对该级信息系统信息安全等级保护工作进行监督、检查。等保2.0政策常见问题解答一、等保2.0基本要求是什么?跟等保1.0一样吗?【回答】:不一样。等保2.0政策将等保1.0基本要求中各级技术要求的“物理安全”、“网络安全”、“主机安全”、“应用安全”和“数据安全和备份与恢复”修订为“安全物理环境”、“安全通信网络”、“安全区域边界”、“安全计算环境”和“安全管理中心”;各级管理要求的“安全管理制度”、“安全管理机构”、“人员安全管理”、“系统建设管理”和“系统运维管理”修订为“安全管理制度”、“安全管理机构”、“安全管理人员”、“安全建设管理”和“安全运维管理”。二、等保2.0正式发布了吗?【回答】:等保2.0已经正式发布了。2019年5月13日,国家市场监督管理总局召开新闻发布会,正式发布《信息安全技术网络安全等级保护基本要求》2.0版本,等保2.0于2019年12月1日正式实施。等保2.0的实施,是我国实行网络安全等级保护制度过程中的一件大事,具有里程碑意义。三、等保2.0云计算安全扩展要求包括哪些?【回答】:云计算安全扩展要求是针对云计算平台提出的安全通用要求之外额外需要实现的安全要求。主要内容包括“基础设施的位置”、“虚拟化安全保护”、“镜像和快照保护”、“云计算环境管理”和“云服务商选择”等。转载:https://www.cloudbility.com/club/14109.html
  • [技术干货] 基于鸿蒙Hi3861和华为云平台的烟雾报警器
    项目需求随着社会的发展,现如今,人们对自己生活的安全越来越关心。俗话说,水火无情,防止家中失火,是保障我们人身安全最重要的一点。传统的家庭烟雾报警器,只能在产生烟雾时,发生报警。如果家中无人,就不能产生什么作用。而这只能保护一定人身安全,但对人们的财产安全往往很难保证。所以今天将以Hi3861为主控,设计一款可以与云平台交互,使用者既可以在发生烟雾时,家庭产生报警,又可以实时上传到云平台,使用户可以远程了解室内安全。硬件介绍Hi3861Hi3861是一款高度集成的2.4GHz WiFi SoC芯片,集成IEEE 802.11b/g/n基带和RF电路,RF电路包括功率放大器PA、低噪声放大器LNA、RF balun、天线开关以及电源管理等模块;支持20MHz标准带宽和5MHz/10MHz窄带宽,提供最大72.2Mbit/s物理层速率。Hi3861WiFi基带支持正交频分复用(OFDM)技术,并向下兼容直接序列扩频(DSSS)和补码键控(CCK)技术,支持IEEE 802.11 b/g/n协议的各种数据速率。Hi3861芯片集成高性能32bit微处理器、硬件安全引擎以及丰富的外设接口,外设接口包括SPI、UART、I2C、PWM、GPIO和多路ADC,同时支持高速SDIO2.0 Slave接口,最高时钟可达50MHz;芯片内置SRAM和Flash,可独立运行,并支持在Flash上运行程序。Hi3861支持Huawei LiteOS和第三方组件,并配套提供开放、易用的开发和调试运行环境。Hi3861芯片适应于智能家电等物联网智能终端领域。MQ-2MQ-2常用于家庭和工厂的气体泄漏监测装置,适宜于液化气、苯、烷、酒精、氢气、烟雾等的探测。故因此,MQ-2可以准确来说是一个多种气体探测器。MQ-2的探测范围极其的广泛。它的优点:灵敏度高、响应快、稳定性好、寿命长、驱动电路简单。软件介绍1. VScode2. DevEco Device Too(HarmonyOS面向智能设备开发者提供的一站式集成开发环境)3. 鸿蒙底层源码4. 华为云平台5. 串口调试助手功能设计修改配置文件修改device/hisilicon/hispark_pegasus/sdk_liteos/build/config/usr_config.mkCONFIG_PWM_SUPPORT=y CONFIG_I2C_SUPPORT=y编写功能程序检测烟雾值当遇到可燃气体时,可燃气体传感器的电阻值会减小,气体的浓度越大电阻值越小。ADC通道的电压会增大,可以通过采集ADC5通道的电压来计算传感器的电阻值。通过电阻值计算可燃气体浓度。 hi_u16 value; int num=5; while (num>0) {num--; if(hi_adc_read(HI_ADC_CHANNEL_5, &value, HI_ADC_EQU_MODEL_4, HI_ADC_CUR_BAIS_DEFAULT, 0) != HI_ERR_SUCCESS){ printf("ADC read error!\n"); }else{ printf("ADC Voltage = %f\n", hi_adc_convert_to_voltage(value)); printf("MQ2 value = %f\n", 5 / hi_adc_convert_to_voltage(value)-1); usleep(10000); } }5 / hi_adc_convert_to_voltage(value)-1就是我们使用的MQ-2的烟雾值。越小,表示烟雾越浓。蜂鸣器 const int NumLevels = 100; for (int i = 1; i < NumLevels; i++) { hi_pwm_start(HI_PWM_PORT_PWM0, 65400/i, 65400); osDelay(10); hi_pwm_stop(HI_PWM_PORT_PWM0); }阈值报警if((5 / hi_adc_convert_to_voltage(value)-1)<9) { for (int i = 1; i < NumLevels; i++) { hi_pwm_start(HI_PWM_PORT_PWM0, 65400/i, 65400); osDelay(10); hi_pwm_stop(HI_PWM_PORT_PWM0); } }上传烟雾值到华为云平台while (!toStop){ char* payload ="上传给华为云平台的数据"; int payloadlen = strlen(payload); if (MQTTPacket_read(mqtt_buf, mqtt_buflen, transport_getdata) == PUBLISH){ unsigned char dup; int qos; unsigned char retained; unsigned short msgid; int payloadlen_in; unsigned char* payload_in; int rc; MQTTString receivedTopic; rc = MQTTDeserialize_publish(&dup, &qos, &retained, &msgid, &receivedTopic, &payload_in, &payloadlen_in, mqtt_buf, mqtt_buflen); // 发送数据 printf("message arrived %.*s\n", payloadlen_in, payload_in); mqtt_rc = rc; } printf("publishing reading\n"); mqtt_len = MQTTSerialize_publish(mqtt_buf, mqtt_buflen, 0, 0, 0, 0, topicString, (unsigned char*)payload, payloadlen); mqtt_rc = transport_sendPacketBuffer(mqtt_sock, mqtt_buf, mqtt_len); osDelay(1000); }传给华为云的数据格式{"services": [ {"service_id":"服务ID", "properties": { "属性名称":烟雾值 } } ] }        后续欢迎关注我的微信公众号:物联网知识,发送“基于鸿蒙Hi3861的烟雾报警器”获取源码。编写不易,感谢支持。
  • [技术干货] 自动驾驶区域超1000平方公里,AutoX再公布近6小时无人车路测视频
    1月28日,中国RoboTaxi初创公司AutoX(安途)宣布已在北上广深四大一线城市开展自动驾驶路测,测试区域总计超过1000平方公里。在这些区域内,AutoX可以应对从主干道到城中村的多种类型道路,实现点到点的自动驾驶。AutoX为中国首家获得加州DMV全无人运营牌照的自动驾驶公司、中国首个在一线城市公开道路展开全无人驾驶测试的公司,也是唯一一家常年进行大规模整车全无人RoboTaxi运营的自动驾驶公司。上月,AutoX首次披露其具备大规模量产全无人车辆能力的自动驾驶超级工厂。据悉,该工厂由AutoX独立设计、投建,这也是为生产第五代Gen5 RoboTaxi所建。其中,第五代Gen5 RoboTaxi的原型车是克莱斯勒FCA大捷龙,具备AutoX和克莱斯勒FCA联合设计的车规级冗余线控。今年7月,AutoX曾发布第五代无人驾驶系统AutoX Gen5。该系统搭配了超高清车规级传感器,自研核心计算平台AutoX XCU和自动驾驶域电子电气架构,算力达2200 TOPS,实现车规级别功能安全的全栈架构冗余,保证真正全无人驾驶能力。一镜到底,5小时40分无接管穿越城市复杂场景AutoX此前已公布多段RoboTaxi无人驾驶路测和运营视频,包括2小时完成16个点到点的RoboTaxi订单、37分钟0接管穿越晚高峰城中村、深圳市坪山区的40分钟无人运营。这次,又发布了一条长达5小时40分钟的一镜到底的无人车视频,这也是目前业界最长无接管全自动驾驶视频。视频中,AutoX无人车在1000平方公里区域内流畅行驶,自动驾驶从头至尾零接管,从白天到黑夜,CBD到城中村,隧道到高速路,覆盖各种场景路况。AutoX无人车从完全无人驾驶状态启动,车内空无一人。测试路段含盖城区主要道路,正值晚高峰,车流及人流量达到顶峰状态。剩余路段为高速道路,AutoX无人车穿过了多个高速收费站,最高时速超过了90公里每小时。无人车还穿越了长达2.3公里隧道。在1小时46秒进入隧道后,AutoX无人车始终保持50-60公里高速时速,连续穿越三个隧道,最终平稳驶出。在导航定位受影响的场景下,定位算法仍能完全自主应对数公里长的隧道。行至政策要求需具备安全员的地方,无人车自动靠边停车接客,等待安全员上车后继续行驶,全程保持自动驾驶状态。在中途更换安全员的阶段,无人车的停靠起步表现自然,这也是RoboTaxi商业运营的主要场景之一。此外,AutoX还经历了拥堵路端灵活穿行、夜晚狭窄小路会车、无保护左转等场景。正如视频所展现的,AutoX车队通过测试和运营混合行驶,覆盖白天到黑夜,CBD到城中村,隧道到高速路,高温高湿到雨雾天,每天都能收集到大量高价值自动驾驶场景,帮助无人驾驶能力进步。AutoX:RoboTaxi落地需要三个前提条件「RoboTaxi要真正落地,需要保证三方面的前提条件:全无人能力,保证真正安全;覆盖区域大,与正常的共享汽车服务相当;覆盖密度高,大街小巷都能到达,满足正常出行需求。」AutoX发言人表示,「目前AutoX在全无人技术、区域大面积、毛细血管密度这三方面均取得重大突破,无人驾驶RoboTaxi大规模落地能力逐步完备。」RoboTaxi落地的核心要求是安全。而无人化正是保证安全的唯一路径,通过不断优化技术让车辆本身拥有自主驾驶能力。最终RoboTaxi应当能够去掉安全员,并且达到全车无人。此前,AutoX全无人RoboTaxi已经做到全车无人(车前、后排均无人),并面向公众开放运营。AutoX全无人RoboTaxi运营至今已超过一年,在此期间还一直保持着零事故纪录。RoboTaxi真正落地的第二个核心要求,是覆盖足够大区域,面积与正常的共享汽车运营面积相当。对用户来说,有限的面积范围、无法点到点的出行服务价值较低,难以满足其日常出行需求,RoboTaxi也难谈实际应用,更不用说形成真正的商业化。AutoX目前超过1000平方公里的自动驾驶域,是其走向商业化重要一步。早在2019年,AutoX已在全球积累了13个城市的自动驾驶经验。此后,AutoX发力拓展连贯的大区域任意点到点自动驾驶域,至今已突破1000平方公里,并覆盖区域中大小毛细血管道路。这不管是对实际的出行场景,还是对RoboTaxi的自动驾驶系统训练,都很有价值。RoboTaxi的第三点运营要求是高密度覆盖,大街小巷都能到达,满足正常出行需求。目前其他自动驾驶运营往往以少数固定站点上下车的方式,更类似于公交站点,而非真正的任意点到点出行体验。任意点到点覆盖密度意味着,在整片运营区域内,各种道路路网完全覆盖,包括毛细血管道路,并且在各种道路上均可停靠。只有这样,RoboTaxi提供的出行服务才可能与共享出行、拼车出行等现有出行方式同台竞争,并最终通过技术的优越性、服务的便利性进一步打开市场。根据Allied Market Researh最新报告, RoboTaxi市场规模预计到 2030 年将达到 386.1 亿美元。随着无人驾驶技术不断进展,真实场景落地能力将成为衡量自动驾驶企业竞争力的重要指标,并持续驱动企业良性发展。2020年,AutoX成为中国首个在一线城市公开道路展开完全无人驾驶测试的公司,是全球第二家、中国第一家可达到全车完全无人驾驶的RoboTaxi。AutoX公布的多段路测和运营视频,也证明了其RoboTaxi的能力。
  • [整体安全] HiCert安全日报 - 2022-02-02
    - News -1.277,000 台路由器通过 UPnP 遭受 Eternal Silence 攻击https://www.bleepingcomputer.com/news/security/277-000-routers-exposed-to-eternal-silence-attacks-via-upnp/?&web_view=true2.DazzleSpy 后门恶意软件针对香港政客https://cyware.com/news/dazzlespy-backdoor-spies-on-hong-kong-politicians-c50a1a0c3.新的 Samba 漏洞允许远程攻击者以 root 身份执行任意代码https://thehackernews.com/2022/01/new-samba-bug-allows-remote-attackers.html?&web_view=true4.Shuckworm 继续对乌克兰进行网络间谍攻击https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/shuckworm-gamaredon-espionage-ukraine?web_view=true5.黑客从 Qubit DeFi 平台窃取了价值 8000 万美元的加密货币https://securityaffairs.co/wordpress/127430/hacking/hackers-stole-80m-worth-of-cryptocurrency-from-the-qubit-defi-platform.html6.DeepDotWeb 管理员因洗钱计划被判入狱 97 个月https://securityaffairs.co/wordpress/127422/cyber-crime/deepdotweb-admin-sentenced-jail.html7.伊朗 APT MuddyWater 通过恶意 PDF、可执行文件针对土耳其用户https://blog.talosintelligence.com/2022/01/iranian-apt-muddywater-targets-turkey.html8.美国向欧盟递交文件,推动改变其新制定的“数字看门人”规则https://www.secrss.com/articles/389019.研究人员利用GPU指纹技术追踪在线用户https://www.cnbeta.com/articles/tech/1232395.htm10.不安全的 AWS 服务器泄露机场员工 3TB 数据https://www.zdnet.com/article/unsecured-aws-server-exposed-airport-employee-records-3tb-in-data/?&web_view=true
  • [整体安全] HiCert安全日报 - 2022-01-29
    - News -1.朝鲜关键服务无法访问 疑似遭到DDoS攻击https://www.cnbeta.com/articles/tech/1231211.htm2.早起的鸟儿有虫吃:来自StellarParticle的观察https://www.crowdstrike.com/blog/observations-from-the-stellarparticle-campaign/?&web_view=true3.CRTC 调查针对暗网市场供应商和管理员https://www.canada.ca/en/radio-television-telecommunications/news/2022/01/crtc-investigation-targets-dark-web-marketplace-vendors-and-administrator.html?web_view=true4.研究人员窥探致命的 WhisperGate Wiperhttps://cyware.com/news/researchers-peek-into-the-deadly-whispergate-wiper-8d79dd755.勒索软件团伙正在招募被入侵的个人来说服公司支付赎金https://nox.qianxin.com/api/d/x806thttps://blog.malwarebytes.com/ransomware/2022/01/ransomware-gangs-are-recruiting-breached-individuals-to-persuade-companies-to-pay-up/?web_view=true6.网络钓鱼攻击使用了一种不寻常的技巧来进一步传播https://www.zdnet.com/article/attackers-add-rogue-pc-to-victims-networks-in-this-sneaky-phishing-campaign/?&web_view=true7.台达电子遭Conti勒索软件攻击,或波及苹果和特斯拉https://www.secrss.com/articles/387958.胆大包天!勒索软件加密法国司法部,要挟支付赎金https://www.secrss.com/articles/387929.美国政府零信任战略正式发布,将落地首个国家级零信任架构https://mp.weixin.qq.com/s/GlNmX-KnswNyFV8P_oIgyQ10.“黑鲱鱼”订阅骗局影响1.05亿安卓用户https://mp.weixin.qq.com/s/fqKnRI2qmd3nTIgtK4YgnA
  • [整体安全] HiCert安全日报 - 2022-01-26
    - News -1.黑客称入侵了白俄罗斯国营铁路系统网络 以阻止俄罗斯的军事集结https://www.cnbeta.com/articles/tech/1229765.htm2.去年共记录1862起数据泄漏事件 刷新历史记录https://www.cnbeta.com/articles/tech/1229865.htm3.加拿大外交部网络遭攻击,持续五天仍未完全恢复https://www.secrss.com/articles/386614.攻击者正积极利用 SonicWall 远程代码执行漏洞https://www.bleepingcomputer.com/news/security/attackers-now-actively-targeting-critical-sonicwall-rce-bug/?&web_view=true5.攻击者利用韩国 WebHard 发起 DDoS 攻击https://cyware.com/news/new-ddos-irc-bot-spreads-through-korean-webhard-a295e13b6.Tor Project对俄罗斯封禁Tor网站及节点提起上诉https://mp.weixin.qq.com/s/0AzMfiHHtHSkq4GcFbN_rg7.勒索软件团伙加大力度招募内部人员进行攻击https://www.bleepingcomputer.com/news/security/ransomware-gangs-increase-efforts-to-enlist-insiders-for-attacks/?__cf_chl_tk=ORQtqy49H1zNBAfUCSTjpszmrls0TvV69885uvKXCVU-1643189701-0-gaNycGzNCSU8.关于近日涉及 SonarQube 和 Vue 的漏洞通知https://zhuanlan.zhihu.com/p/4617207649.欧盟委员会支持5个开源项目漏洞奖励计划,奖金池20万欧元https://mp.weixin.qq.com/s/iDM6OJH_GuQdeKzFlMBZJA
  • [技术干货] 保护云安全的5个措施
    很多企业在保护数据安全和隐私方面的工作,很难跟上新兴科技的发展,在这种情况下,企业会选择上云等途径,实现数据的安全。但是,上云依然不能解决这个问题,如果没有适当的安全措施和风险评估,网络威胁依然会造成风险。作为使用云的客户,企业有责任保护自身和用户的数据、应用程序的安全。以下几个能够保护云安全的措施值得参考。1、使用身份和访问管理工具企业可以使用身份和访问管理工具,来限制员工和用户对数据的访问。这样,就可以避免有心人进入破坏数据,将威胁控制在一个有限的范围内。2、加密和防火墙企业还可以利用加密和防火墙对传输中、静止的数据提供安全保护,通过端加密来实现对数据的安全防护。3、密码策略建立健全、安全性高的密码策略,使用多因素身份验证,确保员工或设备的密码不会被泄露。4、私有云和混合云利用私有云和混合云来对数据进行分类存储,实现企业在存储公开数据的同时,也能够存储敏感数据。5、定期修补和维护及时更新补丁,以最大限度地降低服务器软件受到新威胁的风险。配置自动漏洞扫描也是如此。定期执行全面的安全和系统范围的审核,这对于识别任何过时的进程、泄露的密码和其他安全风险非常重要的。来源:今日头条
  • [技术干货] 【深入浅出,Paas之路】华为云MVP毛哲文:理清逻辑,确保云原生时代应用的全生命周期安全
    网络安全问题猛于虎,一个小的漏洞可能会导致业务系统全线崩溃,损失上千万。另一方面,网络安全又相对非常复杂,既有形形**的安全技术,又有各式各样的安全工程能力。正所谓“道高一尺魔高一丈”,不断的攻防对抗中,安全设计者也面临很大的挑战。华为云MVP毛哲文是PaaS产品的首席安全专家,她认为,“攻防之间要做到平衡,知己知彼才能做一个好的安全解决方案。”下面一起跟随这位在安全领域耕耘多年的技术老兵,看如何根据业务构建安全方案,将安全技术系统性的落地。网络安全问题千差万别,但核心是相似的从大学到工作,毛哲文一直和安全打交道,从传统操作系统安全到应用安全解决方案,从移动操作系统安全到移动应用生态安全,再从云计算安全到云应用生态安全,毛哲文体会到了安全的趣味性,以及蕴藏在其中的安全架构之美。在一系列与安全相关的工作中,毛哲文总结:“虽然研究的领域不一样,但最基本的安全模型不会有太大差异。就像当谈到OS安全时,往往讲到Biba模型及BLP模型。当你从安全的本质、安全架构的视角去解决形形**的安全问题时,即便这些问题在系统中所处的层级不一样,也不会觉着安全问题有太大的差异性。而且你会发现系统各个层级之间的安全关联性、安全依赖性都会非常强。总之,安全架构与安全能力的抽象,会让复杂的问题变得简单。”也就是说,不同领域的网络安全问题表面看起来千差万别,大相径庭,但往往要解决的核心问题又是高度相似。被信息安全领域广泛应用的安全目标是CIA,即机密性、完整性、可用性。只是不同领域和不同行业对具体的安全目标解读会略有不同。比如对一个企业级应用来说,“机密性”更多强调的是应用的业务数据只能被应该访问的人/应用/服务所访问;而对于一个移动终端系统应用来讲,“机密性”往往更侧重于对终端用户个人数据、个人隐私的保护能力。从业务、架构看安全解决方案的实施毛哲文强调:“网络安全解决方案不能脱离具体的业务,同样也离不开安全的软件架构。”做网络安全,首先需要知道具体的业务特征,据此来制定相应的、具体的安全目标。只有清楚具体的业务场景、业务的核心价值资产,才能明确网络安全所要保护的目标对象。在此基础之上,才能更好地做安全威胁分析,做对应的安全设计。用安全的语言来讲,做安全设计要清晰地知道系统中的主体是谁,客体是什么,然后确保只有正确的主体才能访问可以被访问的客体资源。毛哲文提到的另一个关键是安全架构。安全要解决的往往不是局部性的问题,但一个局部性的问题又会导致整个安全防守系统的失效。所以攻和防的对抗往往处于一个不对等的地位。正因如此,从防守方来看,如何将一个复杂系统做到系统性的安全,安全架构就显得尤为重要。安全架构可以帮助我们系统性地看待和解决安全问题。一个系统无论有多复杂,都能从安全架构的层面进行抽象、建模,然后实施具体的安全策略,做到安全的系统性和完备性。即便有局部的漏洞发生,也可以通过漏洞的修复来弥补,从容应对持续的攻防对抗。另外,如果系统同时还配备安全感知、安全响应、安全恢复的安全韧性能力,系统也能更好地应对局部的风险,让防守变得更加积极。相反,如果一个系统没有完备的安全架构设计,只是试图从局部解决安全问题,它就无法应对持续的攻防对抗过程,系统的安全同样也无法进行完备性证明,软件便往往以生命的结束而告终。安全架构是软件具备系统性安全的必要前提,但依旧不能保证生产出来的软件就是安全的,例如,代码质量会严重影响最终产品的安全质量;软件自身满足了安全质量,但软件的运行环境安全又同样会影响软件的安全结果。设计、开发、交付、运维一个高安全质量的系统、服务或应用,是个非常复杂的系统工程。毛哲文强调,“安全技术能力和安全工程能力的融合是至关重要的。”在云原生2.0时代,应用现代化的目标就是让开发者更多地聚焦业务逻辑,让应用快速迭代,从而满足企业的竞争力要求。这便对配套的应用生产工具以及基础的运行平台提出更高的安全要求,安全技术和安全工程能力的完美融合将成为应用生产工具和平台的核心竞争力。即应用生产和运行的基础平台需要支撑和具备完备的安全技术能力,如隔离与访问控制技术、机密性保护技术、完整性保护技术、安全韧性技术等,同时,也要求DevOps平台有一套完备的安全工程能力,让应用在生产和运行过程中能快速敏捷地落地安全,满足软件的安全质量要求。毛哲文以云原生安全为例,详细谈了谈如何保证应用的全生命周期安全。云原生下,如何确保应用全生命周期安全?当下云原生2.0正在加速改变每个行业中的各种组织,因为它能使这些组织运行的更加快速、更灵活、更加智能化。华为一直致力于云原生的现代化能力,为云原生应用的生产打造高效、安全等核心竞争力,确保客户能快速生产,部署,运维安全、合规的应用。针对应用的安全,可以抽象为三个维度,分别是应用安全,应用运行环境安全,应用安全运维。确保应用在这三个维度是安全可控的,并满足合规要求。云应用安全视图其中,应用安全通常要包含正确的认证、鉴权机制以及最小的权限管理,即正确的访问控制,确保正确的人/应用/服务才能访问该应用的数据,或者使用本应用提供的服务。应用运行环境安全囊括了网络安全、OS安全、容器安全、中间件安全等基础设施安全。安全运维则包括安全感知、安全响应、安全恢复等安全韧性能力。应用的安全贯穿应用整个生命周期,以华为云DevSecOps平台DevCloud 为例,它将华为多年积累的安全技术能力和安全工程能力进行深度融合,通过解决方案让安全顺利左移,确保应用在出生的过程中就是安全的、可信的,降低安全门槛,端到端提供安全设计开发能力、自动化测试能力,帮助客户快速构建端到端的研发体系,让安全能够敏捷落地于应用的生产、交付、运行过程中,更好更快更安全地支持多云多中心的分布式架构。安全设计与开发:在应用的开发过程中,提供安全设计能力,其中也包括安全合规设计能力;同时提供安全开发框架,包含统一的认证能力、数据安全管理能力、接口安全能力、web安全开发框架等;提供全量的代码检查能力,同时也支持在代码提交过程中,设置代码提交门禁,确保提交代码的质量,并包含多种语言的支持,对代码进行安全检查并针对问题提供修复及建议。降低整个设计与开发过程的安全成本,提升安全设计及代码的安全质量。安全测试:安全测试可以融入到应用生产的整个过程,从安全测试的设计,到用例的生成、执行,包含代码检测、漏洞检查等,都可以融入应用的生产和交付过程中。另一个要重点关注的是接口安全,包括接口的安全设计、安全运行、安全监控。例如:在设计阶段进行接口认证、鉴权、参数安全、协议安全等设计。测试用例和执行与接口设计实现自动化生成和适配,快速提升接口级安全。安全编译构建:编译构建阶段可以承载比较多的安全活动,包括构建前的代码检查、深度开源漏洞检测、隐私合规扫描、安全编译选项等等。安全发布:可配置相关安全门禁,如漏洞门禁等,同时包括病毒扫描、关键资产检查及软件签发过程,确保最终软件在交付过程中是安全的、完整的。安全运营与运维:安全运行阶段需要匹配稳定的、安全的运行环境,配套持续的安全监控能力,做到安全感知、响应和事后的恢复能力。安全度量与可视化:制定相应的安全度量标准,通过整个应用生命周期中的平台数据,可以在看板里展示服务生命不同环节中的安全度量结果,做到对应用的安全状态一目了然。应用的生命周期能够以看板的形式进行安全过程的可视化,以及运行状态的可视化。最后,毛哲文强调了软件工具链的安全问题。她指出,云原生安全对软件供应链的安全提出了更高要求,确保软件制品在整个生产过程中是可追溯的、安全的、可信的显得至关重要。尤其很多应用的开发基于大量开源软件,不仅要保证自研代码的安全性,还要保证应用所依赖的开源软件的安全,同样需要保证软件生产过程的安全性。华为一直都非常重视软件供应链的安全,并在工具链上构建全量能力,除了保证自研代码安全、开源依赖安全的能力之外,同时也保证整个软件生产和部署过程是可追溯、可审计的,包括软件供应链自身完整性保护,保证整个过程满足可信要求。
  • [整体安全] HiCert安全日报 - 2022-01-19
    - News -1.苹果 Safari浏览器新漏洞敲响跨站用户跟踪的警钟https://www.freebuf.com/vuls/319961.html2.微软发布针对 Windows Server、VPN 漏洞的紧急修复https://www.bleepingcomputer.com/news/microsoft/microsoft-releases-emergency-fixes-for-windows-server-vpn-bugs/3.SAP 严重漏洞可导致供应链攻击https://mp.weixin.qq.com/s/K3hl5mw4vouIUYb_3Ka0KQ4.Zoho 修复Desktop Central 中的又一个严重漏洞https://mp.weixin.qq.com/s/BUIHm7IgULrjK32TdMZ6Ow5.地缘政治引爆网络战!乌克兰多个政府系统又遭数据擦除“恐怖”袭击https://mp.weixin.qq.com/s/OxWNhUa3mgSA_YWlhdlcMA6.恶意软件实现“三杀”!Windows、macOS 和 Linux 无一幸免https://mp.weixin.qq.com/s/3CgUe913-h6UHureGXR7XA7.2020及2021年常被利用的30个软件漏洞https://www.freebuf.com/vuls/319843.html8.Earth Lusca 黑客瞄准政府和私营部门的高价值目标https://thehackernews.com/2022/01/earth-lusca-hackers-aimed-at-high-value.html9.中国信通院联合奇安信发布《数据安全风险分析及应对策略研究(2022年)》https://mp.weixin.qq.com/s/qRtIgN7NSeVDsj9T2T1nmg- Research -1.“SideCopy”武器库更新:基于Golang的Linux窃密工具浮出水面https://mp.weixin.qq.com/s/UcAJRnZVG1hrv4VQTp4A5g
  • [知识分享] 【安全系列】换个角度思考勒索攻击事件
    >摘要:本文基于立体防御“事前、事中、事后”的思路,从检测角度来剖析如何检测和防范勒索软件的网络攻击,从而最大程度为企业减轻类似网络攻击带来的损失。本文分享自华为云社区[《从检测角度思考美燃油管道商遭勒索攻击事件》](https://bbs.huaweicloud.com/blogs/278333?utm_source=csdn&utm_medium=bbs-ex&utm_campaign=paas&utm_content=content),作者:安全技术猿 。 2021年5月7日,美国最大成品油管道运营商Colonial Pipeline遭到Darkside(黑暗面组织)勒索软件的网络攻击,该起攻击导致美国东部沿海主要城市输送油气的管道系统被迫下线,对经济和民生都产生了巨大的影响后果。这次攻击其实并没有利用到0DAY漏洞,甚至也没有利用到任何已知漏洞。如何检测和防范类似的或更加隐蔽的网络安全攻击事件值得我们深思。 根据安天CERT对勒索攻击的分类,包含既有**传统非定向勒索的大规模传播->加密->收取赎金->解密模式**,也有**定向攻击->数据窃取->加密->收取赎金解密->不交赎金->曝光数据模式**的新型作业链条两种。相对来说非定向勒索更多的是通过广撒网的方式来碰运气,这种方式的攻击力相对弱一些,主要攻击安全基线做的不够好而导致系统存在明显的薄弱环节,而定向勒索的攻击力就强很多,可以和APT攻击相提并论,同时也针对一些高价值的目标系统。 基于立体防御“**事前、事中、事后**”的思路,下面分别从这3个层次分别来讲述安全检测能做哪些事情来防范; 从检测角度来看,“事前”如何尽可能的提前感知到系统的薄弱位置进行加固,防范于未然是最好的;另外加强人的安全防范意识也是非常重要的,这次能攻击成功的一个前置条件就是需要有admin权限的人来运行该勒索软件,因此不要运行来路不明的应用是大家平时工作中特别需要强调和注意,针对利用漏洞的攻击行为,系统安全就更为关键和重要了。 对**非定向勒索攻击**,更多的是做好**系统安全基线的评估**,其中关键点是补丁和系统安全加固的检测和风险评估。 能实现这两种检测的黑盒工具: - 动态检测商用工具有Nessus、Nexpose、RSAS、GSM、openVAS等 - 静态已知漏洞检测商用工具有appcheck、cybellum等。 另外针对漏洞等级和漏洞修复优先顺序的评估和关键资产的补丁修复跟踪系统这块也是需要加强和重视。 对**定向勒索攻击**,同APT检测一样,需要更多的**威胁情报**和**入侵检测**和**纵深防御与检测**能力,而不仅仅只依赖单一的动静态检测工具就能做到的。 既然无法完全防御住“事前”,那么针对“事中”的监控和“事后”的确认,从检测角度看也是很有必要的。基于Darkside勒索软件样本的分析结果,针对勒索软件的**特有行为特征**,可以开发一些针对性的方法和检测工具,实现该勒索软件**行为的实时监测**,从而能实现及时的触发报警系统,减轻或避免勒索软件的横向渗透导致感染面积的扩散。 下面就这个勒索软件的表现出来的**异常行为特征**我想到的一些检测方法,给大家起到一个抛砖引玉作用。 **软件行为1**:Darkside勒索软件会有系统语言判定行为。 **检测方法1**:监测软件获取系统语言的API,从而发现那些调用该API获取系统语言的软件并触发报警,再由人工来判断是否遭受到Darkside勒索软件的攻击。 **软件行为2**:为了避免影响勒索软件的运行,会结束下列服务backup、sql、sophos、svc$、vss、memtas、mepocs、veeam、GxBlr、GxCVD、GxClMgr、GxFWD、GxVss。的行为。 **检测方法2**:可以在一些机器上部署这些假冒的服务,并时刻监视这些服务是否在运行状态中,如果这些服务运行状态异常,那么就可以触发报警系统,再由人工来确认是否遭受到Darkside勒索软件的攻击。这种方法类似常见的**蜜罐检测**方法。 **软件行为3**:Darkside勒索软件会有获取用户名、计算机名、机器首选语言、Netbios名等信息的行为。 **检测方法3**:可以参考软件行为1的类似检测方法。 **软件行为4**:打开Firefox/80.0应用程序句柄,通过443端口连接到C2服务器的行为。 **检测方法4**: 检测异常的网络连接端口和网络连接行为。 **软件行为5**:递归函数查找全盘特定文件和文件夹,并将其删除的行为。 **检测方法5**:可以参考软件行为1的类似检测方法。 **总结**:针对勒索软件的恶意攻击,“事前”的有效防护是重中之重,而检测能力则是“事前”有效防护的试金石,检测工具“矛”的能力越强,越能检测出“事前”有效防护这个“盾”的坚固程度。另外网络防护一定是立体防护,寄希望一道篱笆就挡住所有攻击行为是不现实的,也是不明智的。 可以试试下面的漏扫服务,看看系统是否存在安全风险 [漏洞扫描服务 VSS](https://www.huaweicloud.com/product/vss.html)
  • [整体安全] HiCert安全日报 - 2022-01-10
    - News -1.木马化的 dnSpy 应用程序向研究人员和开发人员投放恶意软件https://www.bleepingcomputer.com/news/security/trojanized-dnspy-app-drops-malware-cocktail-on-researchers-devs/2.FluBot 恶意软件以冒充 Flash Player 应用程序的形式攻击欧洲https://www.bleepingcomputer.com/news/security/flubot-malware-now-targets-europe-posing-as-flash-player-app/?&web_view=true3.工信部网安局:奋力推动工信领域网络和数据安全工作再上新台阶https://www.secrss.com/articles/380464.Google 文档评论功能在网络钓鱼活动中被滥用https://www.t00ls.cc/articles-64155.html5.All in One SEO插件漏洞威胁三百万网站的安全https://mp.weixin.qq.com/s/cwDsuAlPSg19EIU1bim0OQ6.Squirrelwaffle利用ProxyShell和ProxyLogon实施电子邮件攻击https://mp.weixin.qq.com/s/fnINF3lUnnhstt8aDbwdyQ7.加密币圈也“内卷”?RugPull名单又添新丁...https://mp.weixin.qq.com/s/lOYoLiG-1SMMlNdg5avhYg- Analysis -1.供应链安全之Broken Link Hijacking (BLH)http://rui0.cn/archives/17352.Google Cloud Dataflow 中的远程代码执行https://mbrancato.github.io/2021/12/28/rce-dataflow.html
  • [整体安全] HiCert安全日报 - 2022-01-03
    - News -1.帮忙?帮凶!电诈案件背后警惕“帮信”陷阱https://www.cnbeta.com/articles/tech/1220187.htm2.暗网市场 ToRReZ 自行决定关闭https://securityaffairs.co/wordpress/126052/cyber-crime/torrez-marketplace-shut-down.html3.PulseTV 披露 200,000 张信用卡的潜在危害https://www.bleepingcomputer.com/news/security/pulsetv-discloses-potential-compromise-of-200-000-credit-cards/4.HIBP新增40万RedLine窃取的账号密码https://www.bleepingcomputer.com/news/security/have-i-been-pwned-adds-441k-accounts-stolen-by-redline-malware/5.越南加密货币平台ONUS遭攻击拒付500万赎金https://www.bleepingcomputer.com/news/security/fintech-firm-hit-by-log4j-hack-refuses-to-pay-5-million-ransom/6.惠普备份系统出错导致77TB数据丢失https://www.bleepingcomputer.com/news/security/university-loses-77tb-of-research-data-due-to-backup-error/7.Alcatraz - 构建一个 Hypervisor Sandbox 来防御内部 KVM/QEMU 中的虚拟机逃逸漏洞攻击https://github.com/kkamagui/alcatraz- Vulnerability -1.以PDF文件作为媒介除法log4j CVE-2021-44228https://nox.qianxin.com/api/d/eX8sw- Research -1.HITB Cyberweek 会议议题:Telegram 的远程攻击面研究https://cyberweek.ae/2021/presentations/animated-bugs-the-new-remote-attack-surface-in-telegram/2.HITB Cyberweek 会议议题:5G 安全的风险挑战与解决方案https://cyberweek.ae/2021/presentations/5g-cyber-security-challenges-and-solution/
总条数:760 到第
上滑加载中