2019年7月金融行业安全月刊_68页_5mb
报告摘要
安全月刊总结
核心内容
绿盟科技金融事业部于2019年第7期发布《安全月刊》,重点探讨了当前网络安全形势下的成本节约策略、零信任技术架构、资产管理、漏洞管理以及新兴安全威胁等内容。该期内容旨在为企业提供应对网络安全挑战的策略建议和技术方案。
主要观点
1. 安全成本节约的选择
-
可管理安全服务(MSS)正当时
信息安全建设投入高,但企业面临安全投资受限的困境。MSS可以有效降低企业的人力、设备、技术等成本,提供全天候安全监控,实现快速部署和灵活调整。 -
安全成本构成
企业需要大量专业人员和安全设备,导致高昂的人力和设备成本。MSS通过外包方式,为企业节省成本并提供专业支持。 -
MSS的优势
- 节省员工成本:无需招聘和维护全职安全团队,只需保留管理监督岗位。
- 技术成本节约:无需前期投入,可快速部署新技术。
- 合规成本节约:MSS能够及时响应法规变化,降低合规成本。
- 违规风险成本节约:MSS在理解和应对安全威胁方面更专业,有效降低违规风险。
2. 零信任技术架构研究
-
零信任的背景
2009年Google遭遇“极光行动”攻击后,开始尝试采用零信任架构。零信任理念强调“从不信任,始终验证”,与传统的“信任但验证”模式形成对比。 -
零信任的核心原则
- 始终假设网络充满威胁
- 外部和内部威胁并存
- 不仅基于网络位置建立信任关系
- 所有设备、用户和流量都需要认证和授权
- 访问控制策略应动态调整,基于多数据源进行计算和评估
-
零信任的实现方式
- 验证用户:基于位置、设备和行为进行认证
- 验证设备:确保终端安全,限制不受信任设备的访问
- 限制访问与权限:基于角色分配最小权限
- 自适应策略:根据实时信息动态调整策略
-
零信任的适用场景
- 管理者具有较高安全意识
- 选择非核心业务进行试点
- 新建数据中心并采用虚拟化技术
- 能接受长时间的技术调整和资源投入
- 无条件落实零信任技术与管理措施
3. 安全视角下的资产管理
-
资产管理的重要性
资产管理是安全工作的基础,涵盖硬件和软件资产,包括安全产品、服务器、应用、虚拟化设备等。 -
当前资产管理的难点
- 资产偏差:信息化资产数据与实际资产情况偏差较大(约25%)
- 安全维度数据缺失:如端口开放情况、应用版本等信息常缺失
- 更新机制不完善:依赖人工更新,实时性和准确性难以保证
-
解决方案
- 明确资产库主责任人,协调各部门信息
- 引入自动化资产数据收集与更新机制
- 采用标准化的资产分类和标签体系
- 配合网络插件(如Calico、Cilium)实现动态安全策略
4. 漏洞管理,从入门开始
-
漏洞管理的重要性
漏洞是攻击者主要利用的入口,99%的攻击利用的是已知漏洞,而非0day漏洞。 -
漏洞管理的建议
- 定期使用商业扫描器进行漏洞扫描
- 制定每周或每月的扫描计划
- 确保扫描授权和可扫描范围
- 通过扫描结果进行漏洞修复和验证
- 对无法及时修复的漏洞,采取缓解措施(如防火墙策略、WAF规则等)
-
漏洞管理的闭环
- 扫描、修复、验证、对比分析
- 利用准确的版本信息减少误报
- 结合安全标准和企业实际需求进行漏洞管理
5. 容器网络之访问控制机制分析
-
容器网络带来的新挑战
- 动态扩展:容器IP和端口频繁变化,传统静态规则失效
- 东西流量剧增:南北流量的20倍,需大量防火墙规则
- 访问控制复杂化:需实现端点到端点的访问控制
-
访问控制技术实践
- Kubernetes NetworkPolicy
- 提供基于标签的访问控制
- 支持L3/L4层的流量限制
- 可通过插件实现L7层控制(如Cilium)
- 主流网络插件分析
- Calico:基于BGP协议,支持动态策略更新
- Cilium:基于BPF和XDP,性能更高,支持L3-L7层
- Kube-router:支持L3/L4层,性能影响较小
- Flannel:不支持NetworkPolicy,需配合Canal
- Weave Network:支持VxLAN,通过共享数据库实现策略管理
- Kubernetes NetworkPolicy
-
访问控制策略配置示例
通过YAML文件定义NetworkPolicy,限制特定Pod的进出流量,实现细粒度访问控制。
6. 漏洞聚焦
-
Oracle Weblogic 远程代码执行漏洞(CVE-2019-2725)
补丁绕过威胁预警,需及时更新和防护。 -
多个Linux内核远程拒绝服务漏洞
需关注并采取防护措施。 -
Absolute公司防盗追踪软件安全风险
存在数据泄露风险,需评估和限制其使用。 -
Exim远程代码执行漏洞(CVE-2019-10149)
涉及邮件服务器,需及时修复。 -
TP-Link Wi-Fi扩展器远程代码执行漏洞(CVE-2019-7406)
存在远程攻击风险,建议禁用或更新固件。
7. 产品动态
-
绿盟科技产品更新提示
提供最新的安全产品和解决方案,支持漏洞管理与安全防护。 -
绿盟科技助力新疆金融业网络安全竞赛
提供安全技术与支持,推动网络安全技能提升。 -
正式发布|绿盟科技等保一体机
新产品发布,支持等保合规和安全防护。
关键信息
- 安全成本节约:MSS是应对安全成本高企的有效方式,可降低人力、技术、合规和违规风险成本。
- 零信任架构:适合有较高安全意识、愿意投入时间与资源的场景,通过动态策略和标签控制实现细粒度访问控制。
- 资产管理:需建立准确、实时的资产库,采用自动化机制,结合安全维度进行深度管理。
- 漏洞管理:应从基础开始,利用商业扫描工具,制定定期扫描和修复计划。
- 容器访问控制:Kubernetes NetworkPolicy是主流方案,配合插件实现更细粒度的策略控制。
- 安全威胁:如Bluehero挖矿蠕虫、勒索病毒等,需加强安全意识、及时修复漏洞、部署防护策略。
专家点评
-
Bluehero挖矿蠕虫变种
该蠕虫利用多个漏洞进行传播和感染,建议企业采取零信任策略,加强漏洞管理,提升安全意识。 -
巴尔的摩勒索攻击事件
攻击造成重大损失,提醒企业重视安全防护,避免因拒绝支付赎金导致业务瘫痪。 -
佛罗里达州城市支付赎金
确认勒索病毒对政府和企业的影响日益严重,建议采取主动防御策略,减少依赖于支付赎金。
结语
网络安全形势日益严峻,企业需从成本、技术、管理等多方面进行综合考虑。可管理安全服务(MSS)和零信任架构是应对当前安全挑战的重要策略,同时,漏洞管理、资产管理以及容器访问控制机制的完善,是提升整体安全水平的关键。建议企业结合自身情况,选择合适的解决方案,提升安全防护能力,保障业务安全运行。
试读结束,高清完整版pdf/doc/ppt,请点下载