2017年-360研究报告_永恒之蓝勒索蠕虫应急响应调研分析报告_10页_850kb
报告摘要
政企机构“永恒之蓝”勒索蠕虫应急响应调研分析报告总结
核心内容概述
本报告基于2017年5月12日至16日对国内1700余家大中型政企机构的网络安全应急响应情况抽样调研,分析了“永恒之蓝”勒索蠕虫(Wannacry)大规模爆发后,政企机构在网络安全管理方面存在的问题及其原因。报告指出,Wannacry之所以能够成功渗透内网,甚至物理隔离网络,是由于多种管理与技术漏洞的共同作用,同时,不同政企机构在应对该事件时也表现出显著的安全意识、管理能力和技术准备差异。
一、Wannacry 渗透内网原因分析
1. 一机双网缺乏有效管理
- 一些设备同时连接内网和互联网,成为病毒传播的桥梁。
- 员工私自连接互联网,主要用于购物、聊天、浏览色情网站等。
- 技术手段如终端安全管控、边界安全设备、无线热点管理等可有效解决该问题。
2. 缺陷设备被带出办公区
- 部分设备在集中办公时被带出,未打补丁,导致感染后通过VPN或专线回传至内网。
- 这类设备通常未受有效维护,成为攻击入口。
3. 协同办公网络未全隔离
- 不同功能网络系统之间存在通信漏洞,导致病毒通过协同网络扩散。
- 部分企业错误使用445端口进行共享功能开发,增加了攻击面。
4. 防火墙未关闭445端口
- 内部子网间未关闭445端口,导致病毒在子网间快速传播。
- 该问题在跨地域管理机构中尤为突出。
5. 办公网与生活网未隔离
- 家属楼、饭店、网吧等生活区域网络与办公网直接连接,造成交叉感染。
- 缺乏有效隔离措施,使病毒有机可乘。
6. 外网设备分散无人管理
- 分散在第三方环境中的设备缺乏统一管理,长期不打补丁、不杀毒,成为感染源。
- 新型终端管理系统可有效解决该问题。
二、中招企业现存典型问题分析
1. 意识问题
- 员工及IT管理者安全意识薄弱,对病毒预警不重视。
- 不遵守安全规定,如私自上网、搭建WiFi热点。
- 应急方案未执行,风险提示被忽视。
2. 管理问题
- 安全管理被业务优先原则压制,安全措施难以落实。
- 安全监管领导行政级别低,缺乏话语权,无法推动安全规范。
- 安全教育与培训缺失,导致管理措施无法执行。
3. 技术问题
- 物理隔离网络缺乏外联检测与控制。
- 逻辑隔离网络内部边界不清,配置不当。
- 隔离网设备长期不打补丁,存在重大安全隐患。
三、优秀典型企业成功经验分析
1. 技术手段到位,网络隔离有效
- 提前关闭高危端口(如445端口),实现有效防护。
- 网络设计合理,隔离措施严密。
2. 重视安全管理,考核安全绩效
- 安全主管为“局级”以上领导,信息安全纳入绩效考核。
- 对未打补丁行为和安全事故进行严格追责。
3. 安全措施齐全,日常运维有效
- 部署全面的安全产品,如杀毒、补丁管理、防火墙等。
- 安全产品得到正确使用与运维,形成立体防御体系。
4. 安全意识较高,应急执行力强
- 安全教育到位,员工和领导在应急响应中积极配合。
- 能迅速执行应急措施,减少损失。
5. 自建研究团队,正确预判形势
- 建立专业安全研究团队,具备对安全形势的准确判断能力。
- 能对安全厂商建议进行有效甄别和理解。
6. 没有侥幸心理,问题一查到底
- 对异常访问行为进行彻底排查,即使未发现感染也采取格式化措施。
- 对潜在安全风险保持高度警惕,防止问题扩大。
四、永恒之蓝勒索蠕虫最新攻击
- 感染率下降:5月17日后,感染率显著降低,报告数量减少。
- 新一轮蓝屏事件:2017年6月底至7月初,多家政企机构报告电脑蓝屏。
- 主要感染系统:Windows XP系统为主。
- 原因分析:可能是Wannacry变种攻击,未打补丁的设备在扫描过程中出现系统异常。
- 处理方式:清除病毒、重启系统后可恢复正常。
关键信息总结
- Wannacry传播路径:主要通过一机双网、缺陷设备外带、协同网络未隔离、445端口未关闭、生活网未隔离、外网设备无人管理等途径。
- 安全意识与管理不足:是导致中招的主要原因,尤其在基层员工和管理层中表现明显。
- 技术手段需完善:物理隔离需配合逻辑隔离与安全管控,防止漏洞被利用。
- 优秀企业经验:提前关闭高危端口、加强安全考核、部署全面安全体系、提升安全意识、建立研究团队、严格排查问题。
- 最新攻击趋势:感染率下降,但变种病毒仍可能引发系统异常,需持续警惕。
报告核心结论:政企机构需在意识、管理、技术三方面全面提升,才能有效应对勒索蠕虫等网络安全威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载