免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
楼主: dooros
打印 上一主题 下一主题

话题讨论:由Heartbleed想到的那些你忽视的系统安全(获奖名单已公布-2014-6-18) [复制链接]

论坛徽章:
18
卯兔
日期:2013-09-27 17:41:0615-16赛季CBA联赛之佛山
日期:2016-07-09 17:34:45操作系统版块每周发帖之星
日期:2015-12-02 15:01:04IT运维版块每日发帖之星
日期:2015-12-02 06:20:00IT运维版块每日发帖之星
日期:2015-10-07 06:20:00IT运维版块每日发帖之星
日期:2015-10-03 06:20:00IT运维版块每日发帖之星
日期:2015-10-01 06:20:00羊年新春福章
日期:2015-04-01 17:56:06拜羊年徽章
日期:2015-04-01 17:56:062015年迎新春徽章
日期:2015-03-04 09:49:452015年辞旧岁徽章
日期:2015-03-03 16:54:15天秤座
日期:2015-01-14 06:39:28
11 [报告]
发表于 2014-04-19 15:39 |只看该作者
1. 那些你曾经忽视过的安全问题,给你带来的苦头?
从大学毕业到现在,一直从事着电信经分系统的工作,从维护到工程,安全方面的问题倒是没有遇到过。
但是安全和维护是对应的,正如楼上所说,安全方面必须通过4A登录,禁止telnet,只能ssh,执行关键指令必须需要领导授权。(比如shutdown等)

2. 你是如何做安全防范的?
   
1. 工程规划上进行网络安全防范,比如接入公网,需要防火墙、入侵检测系统等等。
      2. 系统方面,每上线一套系统,需要根据安全规范对相应的服务进行禁止,对相应的补丁进行升级。
      3. 定期有第三方厂家进行检查,包含绿坝等。(是其他人负责)

3. 除了update系统,对于不可预知的系统漏洞,我们如何做好系统漏洞被发现到漏洞被修复这段空档时间的安全防范?
     
一般是通过第三方的安全检查,渗透检查,比如apache漏洞,mstsc的漏洞等。

4. 作为系统软件应用者,我们没有审计代码的时间,甚至没有这种能力,我们该如何应付代码级的安全问题?
      
这种主要还是靠开发者的自觉,当前没有QA人员,没有测试人员,只有通过数据库等方面的权限限制以及个人的开发规范要求,避免出现代码级的安全问题。

  5. 魔高一尺,道高一丈,不会攻击,何谈防范?你是如何测试自己系统的安全性的?
      
主要是通过第三方的漏洞扫描以及渗透测试进行。

6. 你是否关注各种安全漏洞平台,比如:某云、某数字库带、某度漏洞报告中心?你可能不知道有多少小菜盯着他们等着脱你的“裤”……
     
平时稍有关注,此项工作,公司级别的安全部门会定期发送相关的内容,同时甲方专门有安全方面的人进行负责。

论坛徽章:
5
丑牛
日期:2014-01-21 08:26:26卯兔
日期:2014-03-11 06:37:43天秤座
日期:2014-03-25 08:52:52寅虎
日期:2014-04-19 11:39:48午马
日期:2014-08-06 03:56:58
12 [报告]
发表于 2014-04-19 18:42 |只看该作者
一时间消息满天飞
魔高一尺,道高一丈

论坛徽章:
39
白银圣斗士
日期:2015-11-24 10:40:40酉鸡
日期:2015-03-20 14:15:44寅虎
日期:2015-03-20 14:13:59午马
日期:2015-03-20 14:13:16白羊座
日期:2015-03-20 14:12:54金牛座
日期:2015-03-20 14:12:09双子座
日期:2015-03-20 14:11:57巨蟹座
日期:2015-03-20 14:11:44狮子座
日期:2015-03-20 14:11:29亥猪
日期:2015-03-20 14:16:24戌狗
日期:2015-03-20 14:16:40申猴
日期:2015-03-20 14:17:05
13 [报告]
发表于 2014-04-21 21:18 |只看该作者
1. 那些你曾经忽视过的安全问题,给你带来的苦头?
想当初,在自己本机上搭建了个wamp(windows+apache+mysql+php)环境,用wordpress搭建了blog,在路由上做了端口映射,以为是内外也就没注意安全问题,后来有一天居然发现,有人通过mysql漏洞进入我的机器.

2. 你是如何做安全防范的?
windows不使用administratoe帐号,最好做一个假的administrator帐号,guest帐号也弄个假的,linux不使用root帐号,sudo帐号也只保留一个就好.不同应用,最好用不同帐号.端口,权限这些常用的就没啥好说的了.要多了解最近发生的漏洞哦,然后看自己有没有用这些应用,有的话,赶紧修复.比如最进的openssl.常见的还有java,ftp的

3. 除了update系统,对于不可预知的系统漏洞,我们如何做好系统漏洞被发现到漏洞被修复这段空档时间的安全防范?
定时看日志罗.多观察数据,一旦有异常即使处理.对如web程序,最好观察修改时间,也要经常看看有没有被人放了webshell,这个危害也是极大的.
多服务器的,内外网隔离,不同应用不同服务器.

4. 作为系统软件应用者,我们没有审计代码的时间,甚至没有这种能力,我们该如何应付代码级的安全问题?
找测试人员测试,没有的话,可以激励使用者来帮忙测试,相应的给于一点奖励也是很不错的.经常去了解一些开源库,多用开源库.开源库大多是经过考验的,特别是使用的人非常多的开源库.可以使用一些代码分析工具,如firebug.用idea写代码,并使用版本库的话,提交代码时,idea会检查代码,最好看看,能调整的时候尽量调整,往往会发现一些意想不到的bug.

5. 魔高一尺,道高一丈,不会攻击,何谈防范?你是如何测试自己系统的安全性的?
做不到自己发现漏洞,可以保证自己第一时间修复.多逛一些安全论坛,查看最近报出来的漏洞和利用工具.做不到hack的能力,但是做到一个脚本小子的能力还是很简单的.

6. 你是否关注各种安全漏洞平台,比如:某云、某数字库带、某度漏洞报告中心?你可能不知道有多少小菜盯着他们等着脱你的“裤”……
闲下来的时候还是会关注的,忙的话就不会太在意了.也会去下一些比较有影响力的裤子.

7. 必不可少的安全工具?sqlmap、WebCruiser?
windows平台下一个工具包,各种各样的工具都有,当然商业级别就没了.
W3AF,Canvas,IDA,等等...
关键是要多了解,找到时候自己的组合就好.

论坛徽章:
0
14 [报告]
发表于 2014-04-22 07:44 |只看该作者
本帖最后由 platinum 于 2014-04-22 07:46 编辑

1. 那些你曾经忽视过的安全问题,给你带来的苦头?
对于攻击者而言,只要找到一个破绽,就可能攻破防线达到目标
但对于防守者来说,必须堵住所有漏洞才能防止入侵
安全无小事,对于那种 “以恶小而为之” 的人来说,忽视全等于坐以待毙
例如某个不会用到的软件出现了漏洞,看似没有问题,但也许某天会存在连锁反应导致整个防护体系崩溃
由于长期做安全相关的工作,因此相对还好,随说做不到完美,但已经尽可能做到了防护,因此到目前为止还未出现过不好的结果

2. 你是如何做安全防范的?
合规性很重要,安全其实是管理上的艺术
对技术的管理,对流程的管理,对人的管理
技术:ACL、补丁、入侵检测
流程:流程摸排、隐患梳理、规范和制度的定制
人(这也是最难的):制度、规范、与奖惩挂钩

3. 除了update系统,对于不可预知的系统漏洞,我们如何做好系统漏洞被发现到漏洞被修复这段空档时间的安全防范?
对于 0day 来说,任何人都没有办法,那么只能做到该做的
并且密切关注业内动向,一旦业内公开了严重问题,会有一个短暂危险期
这段时间是很关键的,就像 “黄金 72 小时”,处理越快,损失可能越小(因为没有绝对的安全),必要时需要暂时终止服务
网络架构也很关键,DMZ 是很必要的隔离手段

4. 作为系统软件应用者,我们没有审计代码的时间,甚至没有这种能力,我们该如何应付代码级的安全问题?
永远不要尝鲜
对于安全、运维来说,“求稳” 最关键,但版本也不要太老,例如 CentOS5 还算可以,CentOS4 就过时了
这次的 Heartbleed 就是一个很好的例子,很多 CentOS5 系统并未受到影响,原因是 openssl 库版本太低不支持 HB
如果有可能的话,尽量选择 LTS 版本(Long Time Support)
总之:如果没有这个能力,就让有能力的人去做,然后站在他们的肩膀上。。。

5. 魔高一尺,道高一丈,不会攻击,何谈防范?你是如何测试自己系统的安全性的?
说具体点,类似 openvas、ossec、suricata、appscan、AWS、rkhunter 这类工具应该还是会用的吧?
不仅可以扫描,还可以做到防护

6. 你是否关注各种安全漏洞平台,比如:某云、某数字库带、某度漏洞报告中心?你可能不知道有多少小菜盯着他们等着脱你的“裤”……
这是必须的,而且有必要订阅一些 mailing list、RSS 等,保证获取最新公开漏洞的实时性

7. 必不可少的安全工具?sqlmap、WebCruiser?
前面讲了,有很多工具,这里不可能都一一列举全
大体分成几类:网络类、系统类、APP 类(web、sql、其它)
没有最好,只有最适合

@dooros 真心希望得到这本书,并且希望我的分享可以给大家带来帮助!

论坛徽章:
154
2022北京冬奥会纪念版徽章
日期:2015-08-07 17:10:5720周年集字徽章-年
日期:2022-10-26 16:44:2015-16赛季CBA联赛之深圳
日期:2022-11-02 14:02:4515-16赛季CBA联赛之八一
日期:2022-11-28 12:07:4820周年集字徽章-20	
日期:2023-07-19 08:49:4515-16赛季CBA联赛之八一
日期:2023-11-04 19:23:5115-16赛季CBA联赛之广夏
日期:2023-12-13 18:09:34
15 [报告]
发表于 2014-04-22 13:22 |只看该作者
qingduo04 发表于 2014-04-19 15:39
1. 那些你曾经忽视过的安全问题,给你带来的苦头?

2. 你是如何做安全防范的?


代码安全学问太大了,很多事情真是凭coder的水平和良心了,

论坛徽章:
26
CU十二周年纪念徽章
日期:2013-10-24 15:41:34技术图书徽章
日期:2014-07-11 16:27:52辰龙
日期:2014-09-04 13:40:43白羊座
日期:2014-09-09 12:51:55双子座
日期:2014-09-26 11:00:042014年中国系统架构师大会
日期:2014-10-14 15:59:00子鼠
日期:2014-10-23 16:48:23巨蟹座
日期:2014-10-27 08:21:10申猴
日期:2014-12-08 10:16:282015年辞旧岁徽章
日期:2015-03-03 16:54:15NBA常规赛纪念章
日期:2015-05-04 22:32:03IT运维版块每日发帖之星
日期:2016-01-29 06:20:00
16 [报告]
发表于 2014-04-22 14:50 |只看该作者
安全啊,好大的话题。

其实,安全就是一句话:

安全与系统的价值与正比。

论坛徽章:
18
卯兔
日期:2013-09-27 17:41:0615-16赛季CBA联赛之佛山
日期:2016-07-09 17:34:45操作系统版块每周发帖之星
日期:2015-12-02 15:01:04IT运维版块每日发帖之星
日期:2015-12-02 06:20:00IT运维版块每日发帖之星
日期:2015-10-07 06:20:00IT运维版块每日发帖之星
日期:2015-10-03 06:20:00IT运维版块每日发帖之星
日期:2015-10-01 06:20:00羊年新春福章
日期:2015-04-01 17:56:06拜羊年徽章
日期:2015-04-01 17:56:062015年迎新春徽章
日期:2015-03-04 09:49:452015年辞旧岁徽章
日期:2015-03-03 16:54:15天秤座
日期:2015-01-14 06:39:28
17 [报告]
发表于 2014-04-22 17:43 |只看该作者
回复 15# shang2010


    对,主要还是个人的码品!

论坛徽章:
208
巨蟹座
日期:2013-09-02 09:16:36卯兔
日期:2013-09-02 20:53:59酉鸡
日期:2013-09-05 21:21:45戌狗
日期:2013-10-15 20:51:17寅虎
日期:2013-10-18 21:13:16白羊座
日期:2013-10-23 21:15:19午马
日期:2013-10-25 21:22:48技术图书徽章
日期:2013-11-01 09:11:32双鱼座
日期:2013-11-01 20:29:44丑牛
日期:2013-11-01 20:40:00卯兔
日期:2013-11-11 09:21:32酉鸡
日期:2013-12-04 19:56:39
18 [报告]
发表于 2014-04-24 09:36 |只看该作者
上班第一天就被黑了,后来知道居然是部门老大自己干的
有人就喜欢干这个,而不喜欢正而八经的工作
认为这个才是能力,反正我不这样认为
**比建设更容易,有本事你创造一个世界来
**一个世界,似乎人人都会

论坛徽章:
71
15-16赛季CBA联赛之同曦
日期:2018-08-23 15:41:42辰龙
日期:2014-08-15 09:07:43狮子座
日期:2014-06-03 13:55:33亥猪
日期:2014-06-02 11:17:08巨蟹座
日期:2014-05-06 10:02:03午马
日期:2014-05-04 08:18:27亥猪
日期:2014-04-29 11:11:32技术图书徽章
日期:2014-04-24 15:51:26技术图书徽章
日期:2014-04-17 11:01:53辰龙
日期:2014-04-15 12:45:46亥猪
日期:2014-04-11 09:06:23射手座
日期:2014-04-01 15:28:10
19 [报告]
发表于 2014-04-24 09:56 |只看该作者
我从来不update我的系统,我就怕微软黑我的屏。

论坛徽章:
18
卯兔
日期:2013-09-27 17:41:0615-16赛季CBA联赛之佛山
日期:2016-07-09 17:34:45操作系统版块每周发帖之星
日期:2015-12-02 15:01:04IT运维版块每日发帖之星
日期:2015-12-02 06:20:00IT运维版块每日发帖之星
日期:2015-10-07 06:20:00IT运维版块每日发帖之星
日期:2015-10-03 06:20:00IT运维版块每日发帖之星
日期:2015-10-01 06:20:00羊年新春福章
日期:2015-04-01 17:56:06拜羊年徽章
日期:2015-04-01 17:56:062015年迎新春徽章
日期:2015-03-04 09:49:452015年辞旧岁徽章
日期:2015-03-03 16:54:15天秤座
日期:2015-01-14 06:39:28
20 [报告]
发表于 2014-04-24 11:51 |只看该作者
回复 14# platinum


    兄台描述的很详细啊,学习了。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP