“风起聆音”—互联网敏感信息暴露排查篇

VSole2022-07-19 15:16:11

‍‍‍‍‍对于大型企业来说,网络资产数量多、风险暴露面大是网络安全防护中最头疼的点。近年来,近年来,为落实国家提出的网络强国战略,提升整体网络安全实战化水平,实战攻防演习行动规模越来越大,攻防演练模式、规则愈加新颖,打击范围更加广泛,在应对网络防护做得相对良好的企业时,红队更偏向于通过利用该企业的信息泄露问题来组织针对性的攻击。 

早在2020年CIS网络安全创新大会上,关于攻防演练部署工作总结探讨专场中,互联网敏感信息泄露(包括源码泄露、未备案网站等)排查被列入防守方实战攻防演练,准备阶段中的关键一环。‍‍‍‍‍

很多小伙伴可能对敏感信息的概念不是很清楚,在此举两个比较有代表性的例子:

一是互联网源代码泄露,这个是各企业的开发职员为图工作便利或者其他原因,私自将开发项目的源码上传至github、gitee等平台并对外公开,如开发系统上线后源码被他人利用,可以很大程度上提供攻击者组织针对性的攻击依据,对企业网络资产安全形成极大风险隐患;

二是企业未备案网站,这里的未备案网站并不是单纯指没有在工信部备案的网站,严格来说是企业中的员工因为各种原因,私自搭建并存放着该企业数据资料的对外开放的系统,且不在企业的网络结构内,也未曾告知企业相关部门,此类网站因没有专业的安全防护措施,亦无持续开展安全测试工作,一旦被攻破,将会导致大量公司数据泄露,或被人利用进行各项针对性攻击,该情况在大型国企、央企尤为常见。

上述此类高风险、高隐患的互联网资产信息暴露情况,无法依赖传统安全防护设备解决,目前市场上也还没有专门针对源码泄露、企业未备案排查的产品,部分源代码扫描类工具只能用于扫描与发现,无法实现对敏感信息暴露事件的实时监测,亦无法对历史事件进行有效的管理及重复过滤。假如某工作人员今天根据某个关键字词扫描出2万余起疑似事件,该名人员花一个月的时间完成全部的事件分析后再进行扫描仍然是2万余起,宛如大海捞针,极大增加了人力负担与时间成本。

本着解决互联网敏感信息泄露、企业未备案网站监测及事件管理难等问题,雷石安全实验室自主研制了聆风互联网敏感信息监测系统。我们放弃了传统扫描器的模式,采用新的检测、防护模式,根据自定义的策略进行全网扫描匹配,系统会根据每个疑似事件的共性进行重复事件过滤,极大降低了人力过滤分析负担,且支持实时公网扫描,满足了及时发现最新疑似敏感信息泄露风险事件即刻告警的需求,有效的解决了“攻防不对等”中的部分问题。

聆风互联网敏感信息监测系统至今已获得了多家大型企业的推举与支持,在各类实战攻防演习及重大活动保障期间也取得了一定的成效。

2020年实战攻防演习前夕,发现杭州某能源公司的内部敏感源代码在Github上公开,该项目源码中存在十余个数据库连接方式、IP及账号密码均在公网上暴露,因发现处置及时,未发生严重安全事件。‍

2021年实战攻防行动前夕,发现衢州某公司存在供应链风险问题,某清洁服务公司为客户公司提供办公场所清洁及其他服务时,在客户公司不知情的情况下建立了某系统网站,用于存放相关的服务信息,致使客户公司大量员工个人信息暴露在互联网中,聆风发现并确认该网站存在安全漏洞后,清洁服务公司对网站进行了紧急关停整改。

2021年实战攻防期间,发现杭州某公司已上线系统的源码泄露问题,起因是某云服务提供公司外包人员安全意识薄弱,在实施此项目期间擅自在互联网将项目代码公开,后经交涉,该云服务提供公司意识到事态严重性,开除了涉事员工,并公开道歉。

2022年实战攻防演习行动即将到来,在满心期待这场网络安全实战攻防技术盛宴的同时,也期望聆风可以圆满完成本次挑战,持续为合作客户缩小安全风险隐患点、提升网络安全实战化水平。

即使在网络安全前进的道路上,依然充满着困难与挑战,但雷石安全实验室坚信“立志欲坚不欲锐,成功在久不在速”,希望后续可以与更多志同道合的小伙伴沟通交流,互通有无。

网络安全源码
本作品采用《CC 协议》,转载必须注明作者和本文链接
“网鼎杯”网络安全大赛于2018年创立,已成为全球最大规模的网络安全赛事之一。
11月11日至12日,广东省第四届“强网杯”网络安全大赛决赛在广州举行,标志着今年大赛圆满收官。本次大赛分为团队赛和个人赛两种形式,超1000支队伍报名参加,参赛规模创历届之最。
作为本次竞赛的独家技术支撑单位,安恒信息从技术保障、流程把控、赛题设计、在线监考等多方面为赛事提供强有力支撑,凭借自身完善的竞赛支撑体系,助力赛事圆满举办,获得主办方的高度认可。自2019年首届农信系统网络安全竞赛举办以来,安恒信息积极参与赛事筹备工作,连续4年为竞赛提供强有力的技术支持。未来,安恒信息将持续和金融机构一起共同推动网络安全人才培养体系建设,助力国家网络安全战略和网络强国建设。
随着最终比赛成绩出炉,2022“泉新杯”济南市网络安全大赛决赛在山东省知识产权公共服务平台圆满举办。最终,济南市公安局代表队在30支决赛队伍中脱颖而出,荣 获团体一奖项,张毅松、刘超获个人特等奖,孟文卓、徐梦飞、刘永智获得个人一等奖。获得个人特等奖的选手,大赛组委会将向市总工会推荐申报“济南市五一劳动奖章”或向市人力资源社会保障局推荐申报“济南市技术能手”。
全民全运,同心同行,第十四届全国运动会(以下简称“十四运会”)、第十一届全国残运会暨第八届全国特奥会(以下简称“残特奥会”)在古城西安圆满闭幕,作为网络安全领军企业,启明星辰充分发挥自身技术优势与实践经验,扎实筑牢网络安全防线,圆满完成十四运会和残特奥会两场国家重大体育赛事活动的安全保障工作。
为期两天的首届武汉网络安全创新论坛17日下午在武汉临空港经开区圆满收官。论坛现场,十大网络安全优秀创新成果发布,黄鹤网络安全实验室揭牌。武汉市相关负责人表示,本次论坛全面展示了我国网络安全人才培养、技术创新、产业发展前沿成果,专家学者共同探讨了网络安全基础性、战略性、前瞻性问题,努力打造具有引领我国网络安全行业发展风向标作用的品牌大会。
第五届中国国际进口博览会于2022年11月5日至10日在上海如期举行,北京中科三方网络技术有限公司作为公安部指定的重点保卫单位及国家重大会议活动期间的技术支持单位参与此次进博会网络安全保障工作。排查隐患,提前整改在会议召开前,中科三方通过前期摸排和梳理,明确本次保障的重点对象,针对可能存在的安全隐患,进行业务系统保障级别梳理、安全策略梳理加固、漏洞风险自查等专项检查。
9月13日至26日,由中共合肥市委网信办、合肥市公安局和合肥市数据资源局联合主办的“2021合肥市网络安全攻防演练”活动在合肥隆重举行。经过激烈角逐,评选出一等奖、二等奖、三等奖与最佳漏洞奖,并于10月11日在“2021年合肥市网络安全宣传周启动仪式”上举行了隆重的颁奖仪式。
此次大赛的最大特点是以真实数字化业务场景构筑了大规模、高仿真的数字安全防御演练场,打造了全国首个“以防为主”的国家级网安赛事。
为守护网络安全积极贡献力量
VSole
网络安全专家