版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領
文檔簡介
1、重要行業(yè)信息系統(tǒng)安全風險 李陸 (Lee) 愛生活,愛工作愛家庭,愛老婆愛遠行,也愛宅在家玩技術(shù)我不是黑客,也不是大牛我是不起眼的人,我和你一樣在信息安全里平凡我是Lee,我來自綠盟科技4-64-6億億123456123456712345678123456789111111111qaz2wsx1q2w3eqwerasdf5201314普通青年FLZX3000cY4yhl9dayppnn13%dkst-Feb.1st文藝青年飛流直下三千尺,疑似銀河落九天飛流直下三千尺,疑似銀河落九天娉娉裊裊十三余,豆蔻梢頭二月初娉娉裊裊十三余,豆蔻梢頭二月初han-shansi.location()!gusuc
2、ityhold?fish:palmIT青年姑蘇城外寒山寺姑蘇城外寒山寺魚和熊掌不可兼得魚和熊掌不可兼得APT特點及趨勢 周密完善且目標明確的信息搜集 不計成本的挖掘/購買0day漏洞 多種方式組合滲透、定向擴散 長期持續(xù)攻擊2005060708091011121314終端機安全架構(gòu)上分為現(xiàn)金類自助終端(有現(xiàn)金交互)和非現(xiàn)金類自助終端國內(nèi)應用:銀行、運營商、稅務、政府、證券、傳媒X86架構(gòu),windows操作系統(tǒng)全觸摸型自助服務終端機數(shù)字型:提供只有數(shù)字和基本功能按鍵的虛擬鍵盤;字母型:提供英文字母(有些有符號)、數(shù)字虛擬鍵盤;無鍵盤、虛擬鍵盤型金融類:自助繳費機、自助查詢機、自助訂票機等其他:
3、排隊機、優(yōu)惠卷打印機等鍵盤集成型自助服務終端機帶觸摸板的非標準金屬鍵盤(屏蔽了shift,ctrl,alt,tab,win等功能鍵)數(shù)字加密盤型金融類:自助報稅機、自助訂票機、網(wǎng)銀體驗機等其他:自助查詢機等通用保護程序屏蔽了功能鍵:ctrl、shift、alt、win、tab、鼠標右鍵等;保持自身程序始終處于所有程序前段,并保持全屏;程序出錯或結(jié)束自動鎖屏并自動重啟程序;只能允許訪問自身域名(含子域名)及內(nèi)網(wǎng)資源;禁止下載運行程序,自動結(jié)束當前窗口的系統(tǒng)交互(如:瀏覽附件)“幫助提示”1、將鼠標指針移至Flash界面、文字、控件按壓超X秒彈出菜單;2、將某個控件、文字壓按并拖拽到其他控件,觸發(fā)
4、錯誤窗口;3、輸入錯誤字符觸發(fā)彈窗;4、瀏覽器繞過;5、輸入法繞過;6、藍牙配對繞過;7、軟件升級繞過;“第三方交互”1、利用“打印”打印機調(diào)用;2、利用證書交互導入/導出;3、第三方組件、控件調(diào)用;4、郵件地址超鏈接調(diào)用outlook;5、跨站;“畸形數(shù)據(jù)”與架構(gòu)問題1、提交畸形數(shù)據(jù);2、通過非現(xiàn)金終端入侵現(xiàn)金終端;3、ATM自身架構(gòu)問題;出入鈔閘口、讀卡器通常是自身架構(gòu)比較容易出問題的地方,插卡后ATM會檢測出入鈔模塊、讀卡器模塊、打印機等硬件是否正常,如果必要硬件狀態(tài)異?;蛘逜TMC無法連接ATMP則會停止交易,在停止交易的過程中ATMC最容易產(chǎn)生錯誤;專門攻擊工業(yè)控制系統(tǒng)軟件震網(wǎng)病毒S
5、tuxnet 的攻擊目標直指西門子公司的SIMATIC WinCC 系統(tǒng),這是一種運行于Windows平臺的數(shù)據(jù)采集與監(jiān)視控制(SCADA)系統(tǒng),被廣泛應用于鋼鐵、汽車、電力、運輸、水利、化工、石油等工業(yè)領域。Stuxnet 利用了該系統(tǒng)的兩個漏洞。這是一次專門針對工業(yè)控制系統(tǒng)的攻擊變電站61860規(guī)約重要的工業(yè)控制系統(tǒng)1、核設施、鋼鐵、有色、化工、石油石化、電力、天然氣、先進制造、水利樞紐、環(huán)境保護、鐵路、城市軌道交通、民航、城市供水供氣供熱;2、10人以上死亡或50人以上重傷;3、5000萬元以上直接經(jīng)濟損失;4、影響100萬人以上正常生活;5、對國家安全、社會秩序、經(jīng)濟建設和公共利益產(chǎn)生
6、重大影響等嚴重后果;系統(tǒng)類型1、數(shù)據(jù)采集與監(jiān)控(SCADA)系統(tǒng);2、分布式控制系統(tǒng)(DCS);3、可編程控制器(PLC);4、其他;針對SCADA應用層的簡單基線檢查1、web端;常見的web漏洞:SQL注入、權(quán)限繞過、中間件、上傳漏洞、弱口令;2、數(shù)據(jù)服務器弱口令、溢出;3、軟件平臺溢出、嗅探;你的門禁卡安全嗎?無人值守廠站、中心機房監(jiān)控盲點、第三方維護人員、路過的人?!對傳統(tǒng)DDOS的防御?NTP Reply Flood(感謝NSFOCUS同事林鑫的研究)Monlist命令:返回NTP進行過同步的最后600個客戶端IP地址;(發(fā)小包回大包)1、不能保證每臺NTP服務器都有600個客戶端相
7、聯(lián),因此要偽造600個同步請求;2、向多個NTP服務器發(fā)送monlist命令,偽造源地址為攻擊目標;攻擊的成本1、網(wǎng)絡上約有100-200臺穩(wěn)定支持monlist命令的NTP服務器;2、理想狀況下一個monlist請求包可以返回自己大小300-500倍的返回包;3、那么10M的攻擊量可以返回接近3G-5G的流量業(yè)務邏輯?正常操作不等于合法操作核心業(yè)務:CRM、4A平臺重要業(yè)務平臺外網(wǎng)可以直接訪問?!重要業(yè)務平臺(營業(yè)廳)在凌晨任然可以充值?!第三方合作伙伴、軟件供應商?運營商業(yè)務系統(tǒng)外包商質(zhì)量參差不齊!1、組網(wǎng)方式隨意性強,缺乏統(tǒng)一規(guī)劃2、網(wǎng)絡區(qū)域之間邊界不清晰,互連互通沒有統(tǒng)一控制規(guī)范3、安
8、全防護手段部署原則不明確1、無法有效隔離不同業(yè)務領域,跨業(yè)務領域的非授權(quán)互訪難于發(fā)現(xiàn)和控制2、不能及時的發(fā)現(xiàn)安全事件和響應3、第三方維護人員缺乏訪問控制和授權(quán)4、關(guān)鍵服務器、信息資產(chǎn)的缺乏重點防護服務域網(wǎng) 絡 域計算域維護域現(xiàn)狀:問題: 結(jié)合承載網(wǎng)、業(yè)務系統(tǒng)及支撐系統(tǒng)的現(xiàn)狀,建立持續(xù)保障機制,能夠更好的保障網(wǎng)絡上承載的業(yè)務。在保證安全的同時,還要保障業(yè)務的正常運行和運行效率。業(yè)務保障原則業(yè)務目標是保證業(yè)務的可靠性、連續(xù)性。充分認知業(yè)務對象,嚴謹定位業(yè)務范圍。結(jié)合業(yè)務自身特性,準確識別和分析業(yè)務數(shù)據(jù)流。 明確防護需求,對系統(tǒng)、風險、安全需求進行分析和修正,從而建立組網(wǎng)原則。使整個網(wǎng)絡變得更加簡單,簡單的網(wǎng)絡結(jié)構(gòu)便于設計防護體系。安全域劃分并不是粒度越細越好,安全域數(shù)量過多過雜可能導致安全域的管理過于復雜和
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 二零二五年度企業(yè)間廣告投放合同
- 2025年度水利工程建設項目施工合同范本2篇
- 2025年中國牙膏行業(yè)市場前瞻與投資規(guī)劃分析報告
- 2025年中國生物制品行業(yè)市場全景評估及發(fā)展戰(zhàn)略研究報告
- 2024中國谷物磨制市場前景及投資研究報告
- 2022-2027年中國酮康唑乳膏市場全景評估及投資規(guī)劃建議報告
- 2025版民間借貸合同中的知識產(chǎn)權(quán)保護條款2篇
- 二零二五年度個人應急消費貸款合同范本:解您燃眉之急3篇
- 2025年中國單體藥店行業(yè)市場深度分析及投資策略咨詢報告
- 二零二五年合租房租賃合同終止及清算協(xié)議6篇
- (八省聯(lián)考)河南省2025年高考綜合改革適應性演練 生物試卷(含答案)
- 人工智能銷售工作總結(jié)
- 工商注冊租房合同范例
- 2023-2024學年廣東省深圳市羅湖區(qū)八年級上學期期末生物試題
- 2025年醫(yī)院保衛(wèi)科工作總結(jié)及2025年工作計劃
- 班會課件高中
- 部編版一年級上冊語文第一單元-作業(yè)設計
- 安全生產(chǎn)泄漏課件
- 陜西省西安市高新第一中學2023-2024學年八年級上學期期末歷史試題
- 中建履帶吊安拆安全專項施工方案
- 眼鏡銷售儀容儀表培訓
評論
0/150
提交評論