免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
1234
最近访问板块 发新帖
楼主: dooros
打印 上一主题 下一主题

话题讨论:由Heartbleed想到的那些你忽视的系统安全(获奖名单已公布-2014-6-18) [复制链接]

论坛徽章:
80
丑牛
日期:2014-11-17 08:10:06卯兔
日期:2014-01-23 20:44:19丑牛
日期:2014-01-23 20:46:50摩羯座
日期:2014-01-23 20:51:50天秤座
日期:2014-01-30 09:48:08丑牛
日期:2014-01-30 09:51:56丑牛
日期:2014-03-26 18:07:08亥猪
日期:2014-03-26 18:07:24午马
日期:2014-03-27 08:14:12水瓶座
日期:2014-01-19 16:19:27双鱼座
日期:2014-01-19 16:07:00申猴
日期:2014-01-19 09:37:13
31 [报告]
发表于 2014-05-08 13:32 |只看该作者
回复 30# beyondfly


    又一个专门瞎回答,赚取奖品的{:2_173:}

论坛徽章:
20
CU大牛徽章
日期:2013-04-17 11:48:26羊年新春福章
日期:2015-03-10 22:39:202015年中国系统架构师大会
日期:2015-06-29 16:11:282015亚冠之平阳省
日期:2015-07-31 09:19:042015七夕节徽章
日期:2015-08-21 11:06:17IT运维版块每日发帖之星
日期:2015-09-30 06:20:002015亚冠之柏太阳神
日期:2015-10-19 20:29:5915-16赛季CBA联赛之天津
日期:2016-11-29 14:03:4315-16赛季CBA联赛之北控
日期:2016-12-24 20:51:492015年辞旧岁徽章
日期:2015-03-03 16:54:15双鱼座
日期:2015-01-12 20:58:532014年中国系统架构师大会
日期:2014-10-14 15:59:00
32 [报告]
发表于 2014-05-08 15:31 |只看该作者
回复 31# 或者是2012


    兄弟,你是有认真回答的,麻烦你仔细看看第一页的回复:

发表于 2014-04-18 21:30:01 |只看该作者
1. 那些你曾经忽视过的安全问题,给你带来的苦头?
    目前还没有碰到过什么严重的安全问题
2. 你是如何做安全防范的?
    安全防范:对于Linux操作系统来说,首先,根据稳定、安全等需要,选择适合于自己业务的OS版本,其次,其实权限最小化原则,开启iptables防火墙,关闭其它的闭口,只保留业务端口的远程访问的ssh端口,同时,把ssh的默认22端口改为其它的端口,如2222等。给数据库用户设置复杂口令,对web应用程序做代码审计,避免存在SQL注入,XSS,CSRF这样的漏洞,加强对web开发人员的安全培训。
3. 除了update系统,对于不可预知的系统漏洞,我们如何做好系统漏洞被发现到漏洞被修复这段空档时间的安全防范?
    对于不可预知的系统漏洞,既然是不可预知,那几乎没有什么好的方法,那就试着开启SELinux,通过强制访问控制增加Linux操作系统安全
4. 作为系统软件应用者,我们没有审计代码的时间,甚至没有这种能力,我们该如何应付代码级的安全问题?
     通过一些工具来分析
5. 魔高一尺,道高一丈,不会攻击,何谈防范?你是如何测试自己系统的安全性的?
    通过SQLMAP, AppSCAN等工具,以及与第三方安全公司合作,由他们来对web应用进行安全评估和测试
6. 你是否关注各种安全漏洞平台,比如:某云、某数字库带、某度漏洞报告中心?你可能不知道有多少小菜盯着他们等着脱你的“裤”……
       关注CNVD,关注乌云漏洞平台,关注FreeBuff  
7. 必不可少的安全工具?sqlmap、WebCruiser?
     nmap nessus  AppSCAN等工具

论坛徽章:
0
33 [报告]
发表于 2014-05-11 21:45 |只看该作者
1. 那些你曾经忽视过的安全问题,给你带来的苦头?
    我想说,前面那些兄弟没发现有安全问题的,要么是你的数据不值钱,要么是你被人黑了还不自知。
    我的苦头吃得太多了,内部几千个业务系统,外部合作单位大几十万个,用户N亿。自己出了事还不算,合作单位出事我们也得帮着搞。新来个漏洞,
几千个系统十几万主机都得修复,物理范围从美国到日本到欧洲。
    动不动客户投诉了,动不动监管通报了,我们安全500多号人啊,天天加班。大屏上实时滚动的资损数据看的心惊肉跳啊有木有,每秒实时的攻击量几万次有木有。

2. 你是如何做安全防范的?
第一个,对于庞大的系统来说,需要生命周管理。从系统建设开始,安全就要跟进去,到系统测试、上线、运行、升级、下线,全生命周期都要跟上。每个阶段都有不同侧重。
第二个,需要纵深防御架构,我们不能指望一道防线能够搞定,从网络到主机到应用到数据,每条线上都有多样化的互补措施。尤其在最后一道数据保护上更是重中之重,你可以攻破我的主机,也可以控制我的应用,但你绝不能拿到我的数据,即使拿到我的数据,你也绝对解不开。

3. 除了update系统,对于不可预知的系统漏洞,我们如何做好系统漏洞被发现到漏洞被修复这段空档时间的安全防范?
  解决这个问题,只能靠纵深防御。所有的单一技术手段都难以立足。比如心跳漏洞这个问题,在漏洞出现到漏洞修复期间,所有被访问过的用户数据,都纳入风险池重点保护。同时对攻击特征迅速做出规则,宁可错杀也不漏过。然后通过复杂均衡调整,优先将流量引入已修复的服务器上来。通过这么多样化的方式来最大限度的保护数据。

4. 作为系统软件应用者,我们没有审计代码的时间,甚至没有这种能力,我们该如何应付代码级的安全问题?
    没时间没能力,只能说是**程度不够。我们自己是有专门的代码审计队伍,指定了安全红线。
    对于小公司来说,我觉得可以借助外部力量,重要系统上线前找个安全公司测一下。非重要系统可以弄些扫描工具扫一扫。又或者可以弄套防御工具在前面顶一顶。

5. 魔高一尺,道高一丈,不会攻击,何谈防范?你是如何测试自己系统的安全性的?
     WEB类按照owasp的checklist走一遍,同时架上几种扫描工具扫一扫。系统层的按照nist的加固指南搞一遍。数据层的有专门小组介入,对数据的展现、数据库的调用进行专项评审。特别重要的系统,会进行内部大赛,用一些额外奖励来吸引内部人员攻击测试。

6. 你是否关注各种安全漏洞平台,比如:某云、某数字库带、某度漏洞报告中心?你可能不知道有多少小菜盯着他们等着脱你的“裤”……
     实时关注各平台,与各平台建立良好合作关系。同时我们自己也拿了几百万出来,作为对白帽子的奖励。

7. 必不可少的安全工具?
   一般的商业工具该有的全都有,各种牌子的扫描器、各种IDS都有。
   还有我们自己的工具,包括云WAF,代码审计工具,SOC,大审计,烽火台,TMD,爬你妹,绣花针等等一堆系统伺候着。

论坛徽章:
1
技术图书徽章
日期:2014-07-11 16:27:52
34 [报告]
发表于 2014-05-12 09:11 |只看该作者
不能不说,这次open ssl的危机说明,开源的开发模式在商业化的应用环境中还是缺少足够的服务支持。

如果纯粹的没有商业支持的开源软件,如果是小众范围的话,安全系数还是很低的。

至少在出问题后,没有一个场所能够来承担责任

论坛徽章:
1
技术图书徽章
日期:2014-07-11 16:27:52
35 [报告]
发表于 2014-05-12 09:12 |只看该作者
beyondfly 发表于 2014-04-19 07:41
互联网从诞生的那一天起,就充满了这种安全问题,作为系统管理员,要做的是,让系统和应用受到最少的安全威 ...


作为管理员,是尽早洞悉那些潜在的威胁吧

论坛徽章:
20
CU大牛徽章
日期:2013-04-17 11:48:26羊年新春福章
日期:2015-03-10 22:39:202015年中国系统架构师大会
日期:2015-06-29 16:11:282015亚冠之平阳省
日期:2015-07-31 09:19:042015七夕节徽章
日期:2015-08-21 11:06:17IT运维版块每日发帖之星
日期:2015-09-30 06:20:002015亚冠之柏太阳神
日期:2015-10-19 20:29:5915-16赛季CBA联赛之天津
日期:2016-11-29 14:03:4315-16赛季CBA联赛之北控
日期:2016-12-24 20:51:492015年辞旧岁徽章
日期:2015-03-03 16:54:15双鱼座
日期:2015-01-12 20:58:532014年中国系统架构师大会
日期:2014-10-14 15:59:00
36 [报告]
发表于 2014-05-12 21:42 |只看该作者
回复 33# mcvoodoo


    你们公司的系统很庞大啊,光安全部门就有500人,不知道LZ对CISSP这个证书了解么,难考么?

论坛徽章:
20
CU大牛徽章
日期:2013-04-17 11:48:26羊年新春福章
日期:2015-03-10 22:39:202015年中国系统架构师大会
日期:2015-06-29 16:11:282015亚冠之平阳省
日期:2015-07-31 09:19:042015七夕节徽章
日期:2015-08-21 11:06:17IT运维版块每日发帖之星
日期:2015-09-30 06:20:002015亚冠之柏太阳神
日期:2015-10-19 20:29:5915-16赛季CBA联赛之天津
日期:2016-11-29 14:03:4315-16赛季CBA联赛之北控
日期:2016-12-24 20:51:492015年辞旧岁徽章
日期:2015-03-03 16:54:15双鱼座
日期:2015-01-12 20:58:532014年中国系统架构师大会
日期:2014-10-14 15:59:00
37 [报告]
发表于 2014-06-04 19:06 |只看该作者
获奖名单公布了吗?
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP