2019年5月金融行业安全月刊_60页_7mb
报告摘要
安全月刊总结
核心内容
《安全月刊》是一份由绿盟科技金融事业部发布的行业安全资讯刊物,本期内容主要围绕信息安全人员培养、企业数据安全防护、Docker安全配置分析以及当前安全威胁事件展开。文章结合行业趋势、技术分析与实际案例,为读者提供全面的安全知识和实践指导。
主要观点
1. 信息安全人员养成计划
- 信息安全人员画像:信息安全人员不仅包括黑客,也涵盖白帽子(合法漏洞研究人员)和企业内部的安全专业人员。
- 黑客文化:黑客文化代表创新、自由、分享与开放,其影响力在科技行业持续增长。
- 白帽子分析:白帽子多为年轻群体,以18-34岁为主,且其技能与经验在不断积累中。
- 信息收集技能:信息收集是信息安全工作的基础,包括Web域名、开放端口、应用程序及版本信息、后台路径扫描、人员信息防护等。
- 工具与实践:推荐使用Nmap、Zenmap、御剑、Metasploit等工具进行信息收集,并强调合法授权的重要性。
2. 企业数据安全防护之道
- 数据安全重要性:数据安全已成为企业与消费者共同关注的焦点,尤其在数字化转型背景下。
- 数据泄露案例:哔哩哔哩、大疆、苹果等企业的数据泄露事件表明,数据安全问题不容忽视。
- 数据安全治理方法:绿盟科技提出“知、识、控、察”四步法,用于企业数据安全治理:
- 知:分析政策法规,梳理业务与人员对数据的使用规范,定义敏感数据。
- 识:利用工具对全网进行敏感数据扫描,定位、分类、分级。
- 控:根据数据级别设定可用范围,进行细粒度权限管控。
- 察:监督数据使用行为,记录非法操作,为事后取证提供日志支持。
3. Docker安全配置分析
- 容器安全性影响因素:
- 基础设施安全:容器依赖于主机操作系统,需确保其安全性。
- 镜像安全:需对容器镜像进行漏洞分析,确保其安全。
- 运行时安全:防止容器逃逸、拒绝服务(DoS)等攻击。
- CIS基准配置建议:
- 主机配置:创建单独的分区,启用审计,限制容器获取新权限。
- Docker守护进程配置:设置白名单通信、启用用户命名空间、禁用Userland Proxy、启用内容信任、配置集中日志记录。
- Kubernetes配置:对API Server、etcd、Kubelet等组件进行安全检查,确保其配置符合最佳实践。
关键信息
1. 安全威胁事件
- Carbanak源代码泄露:黑客组织FIN7开发的Carbanak恶意软件源代码在VirusTotal上公布两年,未引起广泛关注,但为安全研究人员提供了深入分析的机会。
- 印度成为银行卡诈骗目标国:预计2019年印度将超过英国,成为全球第二大银行卡诈骗目标国。其原因包括人口增长、中产阶级扩大、经济快速发展,以及支付卡安全措施不足。
2. 技术分析
- 信息收集工具与方法:
- 使用
whois查询Web域名信息。 - 利用搜索引擎和工具(如御剑、RSAS)进行子域名和后台路径扫描。
- 使用Nmap进行开放端口扫描,获取服务与协议信息。
- 使用
- Docker漏洞与风险:
- 容器逃逸:通过系统调用如
open_by_handle_at实现,需限制CAP_DAC_READ_SEARCH能力。 - 网络风险:默认桥接网络允许所有容器通信,易受ARP欺骗、嗅探等攻击。
- 拒绝服务(DoS):容器可能因资源过度使用导致其他容器无法运行。
- 容器逃逸:通过系统调用如
- Kubernetes配置检查:
- 主节点与工作节点分别进行安全检查,发现多项安全配置未达标。
结构清晰内容总结
一、信息安全人员养成计划
- 目标:提高信息安全人员的技能与意识,建立内部培养机制。
- 信息收集:涵盖Web域名、开放端口、应用程序版本、后台路径、人员信息等方面。
- 工具推荐:Nmap、Zenmap、御剑、Metasploit等。
- 实践建议:使用Metasploit模块进行补丁检测,了解系统漏洞。
二、企业数据安全防护
- 数据安全挑战:
- 数据资产依赖于数字化业务,但缺乏评估与管理能力。
- 数据使用速度与规模快速增长,带来复杂性与风险。
- 缺乏数据投资与安全整合策略,影响数据变现与价值创造。
- 解决方案:
- 知:梳理业务数据使用规范,定义敏感数据。
- 识:扫描敏感数据,进行分类与分级。
- 控:根据数据级别设定权限,进行细粒度控制。
- 察:监督数据使用行为,记录日志以备审计。
三、Docker安全配置
- CIS安全基准:
- 主机配置:确保容器使用独立分区,启用审计,限制容器权限。
- Docker配置:设置白名单通信、启用用户命名空间、禁用Userland Proxy、启用内容信任、配置集中日志。
- Kubernetes配置:对API Server、etcd、Kubelet等组件进行安全检查,确保符合最佳实践。
四、安全威胁事件
- Carbanak恶意软件:
- 由FIN7组织开发,用于入侵银行系统。
- 源代码公布两年,仍未引起足够重视。
- 为研究人员提供了深入分析的机会。
- 印度银行卡诈骗风险:
- 预计2019年成为全球第二大银行卡诈骗目标国。
- 支付卡数量增长,但安全措施不足,导致克隆卡泛滥。
- 印度储备银行要求ATM与POS机兼容EMV标准,但效果尚不确定。
附注与参考资料
- 附注1:Nmap/Zenmap是一款免费的网络端口检测工具。
- 附注2:社会工程学是一种非技术渗透手段,非常有效,但容易被滥用。
- 附注3:WAF(Web应用防火墙)用于保护Web应用,执行安全策略。
- 附注4:Metasploit是一款开源的安全漏洞检测工具。
- 参考资料:
- 《小心代码变“开源”,信息防护要这样做》绿盟科技公众号
- 《Gartner研究|数据安全治理与财务风险评估关联模型》安华金和公众号
- 《重磅推荐|绿盟数据安全解决方案》绿盟科技公众号
- 《2018绿盟科技容器安全技术报告》绿盟科技官网
总结
本期《安全月刊》聚焦于信息安全人员的培养、企业数据安全防护、Docker安全配置及当前安全威胁事件。通过信息收集、漏洞管理、数据治理等手段,帮助企业和安全从业者更好地应对日益复杂的网络安全挑战。同时,对Carbanak源代码泄露和印度银行卡诈骗风险的分析,提醒我们对高级威胁和新兴市场安全风险保持警惕。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载