【奇安信】95015网络安全应急响应分析报告(2023上半年)_22页_2mb
报告摘要
95015网络安全应急响应分析报告(2023上半年) 总结
核心内容
2023年上半年,95015网络安全服务热线共接报全国政企机构网络安全应急响应事件376起。奇安信安服团队累计投入工时3157.1小时,折合394.6人天,平均处置时间约为8.4小时。报告从行业分布、事件发现、影响范围、事件损失、攻击意图、攻击手段、恶意程序及漏洞利用等多个维度对网络安全事件进行了深入分析。
主要观点
- 高发行业:政府部门、事业单位、金融机构是网络安全事件的高发行业,分别占比18.6%、13.6%、13.3%。
- 事件发现滞后:81.4%的政企机构是在系统已出现明显入侵迹象或被勒索后才进行报案,仅12.7%能通过安全巡检提前发现并处理问题。
- 影响范围:63.6%的事件影响业务专网,36.4%影响办公网,失陷服务器和办公终端数量分别为5481台和3817台。
- 损失类型:生产效率低下(40.4%)、数据丢失(22.9%)、数据泄漏(11.4%)是主要损失类型。
- 内部违规操作:由内部人员违规操作引发的事件达98起,仅次于黑产活动(106起)。
- 攻击手段:恶意程序(34.3%)、漏洞利用(31.9%)、钓鱼邮件(7.2%)是主要攻击手段。
- 恶意程序类型:勒索病毒(20.7%)、挖矿木马(12.0%)、蠕虫病毒(7.2%)是最常见的恶意程序类型。
- 漏洞利用:弱口令(35.4%)和永恒之蓝漏洞(22.3%)是攻击者最常利用的漏洞。
- 典型案例:报告中分析了五起典型案例,涉及勒索病毒、黑链挂载、路由器劫持、挖矿病毒和蠕虫病毒,均与内部安全意识薄弱、漏洞未修复、非官方软件使用等有关。
关键信息
行业分布
- 政府部门:70起(18.6%)
- 事业单位:51起(13.6%)
- 金融机构:50起(13.3%)
- 制造业、医疗机构、交通运输等行业也是高发行业。
事件发现方式
- 明显入侵迹象后报案:47.6%
- 被勒索后报案:33.8%
- 被第三方通报后启动:5.9%
- 仅12.7%通过安全巡检提前发现问题。
影响范围
- 业务专网受影响:63.6%
- 办公网受影响:36.4%
- 失陷服务器:5481台
- 失陷办公终端:3817台
事件损失
- 生产效率低下:152起(40.4%)
- 数据丢失:86起(22.9%)
- 数据泄漏:43起(11.4%)
- 声誉影响:22起
- 数据篡改:18起
攻击意图
- 内部违规操作:98起
- 黑产活动:106起
- 窃取重要数据:71起
- 敲诈勒索:68起
攻击手段
- 恶意程序:34.3%
- 漏洞利用:31.9%
- 钓鱼邮件:7.2%
- 网络监听、网页篡改、Web应用CC攻击、拒绝服务攻击等也较为常见。
- 非攻击事件:21.8%
恶意程序类型
- 勒索病毒:20.7%
- 挖矿木马:12.0%
- 蠕虫病毒:7.2%
- 网站木马、永恒之蓝下载器木马、DDOS木马、APT专用木马等也经常出现。
漏洞利用
- 弱口令:133起(35.4%)
- 永恒之蓝漏洞:84起(22.3%)
- 其他漏洞利用占比均较低。
典型案例分析
-
某企业数据库服务器感染Mallox勒索病毒
- 事件概述:服务器因弱口令和开放1433端口被攻击,最终感染勒索病毒。
- 防护建议:禁用弱口令、配置防火墙、部署全流量监测、加强访问控制。
-
某单位官网被挂黑链
- 事件概述:官网存在任意文件上传漏洞,被攻击者利用提权并挂黑链。
- 防护建议:加强权限管理、部署WAF、进行安全评估和渗透测试、加强日常巡检。
-
某运营商用户路由器劫持
- 事件概述:用户路由器存在命令执行漏洞,被植入劫持代码。
- 防护建议:封堵恶意地址、确保从官方渠道购买设备。
-
某企业感染WatchDogs挖矿病毒
- 事件概述:因未修复Shiro反序列化漏洞,导致服务器被批量爆破并感染挖矿病毒。
- 防护建议:禁用弱口令、定期维护服务器、安装防病毒软件、限制外部连接。
-
某企业50+台办公PC感染蠕虫病毒
- 事件概述:员工使用非官方KMS激活工具,导致感染蠕虫病毒。
- 防护建议:提升安全意识、安装防病毒软件、部署高级威胁监测、加强日志管理。
附录信息
- 95015服务热线:全国首个网络安全服务短号,由奇安信集团运营,提供24小时应急响应服务,整合多条400电话专线。
- 奇安信集团安服团队:具备丰富的应急响应经验,覆盖全国31个省市,累计处理5000余起事件,为3000余家政企机构提供服务。
- 图书推荐:
- 《应急响应-网络安全的预防、发现、处置和恢复》
- 《网络安全应急响应技术实战指南》
- 《红蓝攻防:构建实战化网络安全防御体系》
这些书籍为网络安全应急响应提供了理论指导和实战经验,有助于提升政企机构的网络安全防护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载