普普每日安全資訊一周概覽(9.19—9.25)

作者:

時(shí)間:
2020-09-25

2020.09.19? 周六



01

?微軟開(kāi)源持續(xù)開(kāi)發(fā)模糊測(cè)試工具OneFuzz


近日,微軟開(kāi)源了OneFuzz——一個(gè)微軟內(nèi)部使用的,由開(kāi)發(fā)人員驅(qū)動(dòng)的持續(xù)開(kāi)發(fā)模糊測(cè)試平臺(tái)。開(kāi)源后,世界各地的開(kāi)發(fā)人員都可以通過(guò)OneFuzz直接從其開(kāi)發(fā)系統(tǒng)接收模糊測(cè)試結(jié)果。模糊測(cè)試是一種自動(dòng)化的軟件測(cè)試技術(shù),將隨機(jī)、意外、畸形和/或無(wú)效數(shù)據(jù)輸入計(jì)算機(jī)程序,試圖發(fā)現(xiàn)可能影響程序安全性和性能的異常(例如崩潰、內(nèi)存泄漏等)和意外行為。OneFuzz項(xiàng)目是Azure的可擴(kuò)展、自托管的Fuzzing即服務(wù)平臺(tái),該平臺(tái)聚集了多個(gè)現(xiàn)有的Fuzzer,并可(通過(guò)自動(dòng)化)整合崩潰檢測(cè)、覆蓋范圍跟蹤和輸入控制等功能。

Microsoft內(nèi)部團(tuán)隊(duì)使用OneFuzz來(lái)加強(qiáng)Windows、Microsoft Edge和其他軟件產(chǎn)品的安全性開(kāi)發(fā)。


普普評(píng)述

OneFuzz將在未來(lái)幾天通過(guò)GitHub提供給全球。微軟表示將繼續(xù)通過(guò)公司各個(gè)團(tuán)隊(duì)的貢獻(xiàn)來(lái)更新和擴(kuò)展它,并歡迎來(lái)自更大范圍的開(kāi)源社區(qū)的貢獻(xiàn)和建議。


2020.09.20??周


02

?湖南警方公布開(kāi)展互聯(lián)網(wǎng)安全監(jiān)督檢查典型案例


2020年以來(lái),株洲市公安局為貫徹落實(shí)中央網(wǎng)絡(luò)信息安全和信息化的戰(zhàn)略部署,結(jié)合正在開(kāi)展的國(guó)家網(wǎng)絡(luò)安全宣傳周活動(dòng),整治網(wǎng)絡(luò)秩序,治理網(wǎng)絡(luò)亂象,查處了一批違反網(wǎng)絡(luò)安全法律法規(guī)的案件,對(duì)未來(lái)深入開(kāi)展網(wǎng)絡(luò)安全宣傳具有重要的現(xiàn)實(shí)意義。

一、荷塘區(qū)某電子網(wǎng)站不履行網(wǎng)絡(luò)安全保護(hù)義務(wù)案

二、醴陵市某市民擅自建立、使用非法定性道進(jìn)行國(guó)際聯(lián)網(wǎng)案

三、茶陵縣某網(wǎng)吧非法改變計(jì)算機(jī)信息系統(tǒng)數(shù)據(jù)和應(yīng)用程序案

四、攸縣某APP非法獲取個(gè)人信息案

五、天元區(qū)某網(wǎng)絡(luò)科技有限公司未履行個(gè)人信息保護(hù)義務(wù)案

六、蘆淞區(qū)某醫(yī)院未履行網(wǎng)絡(luò)安全保護(hù)義務(wù)案

七、淥口區(qū)某家政公司未履行備案職責(zé)案

八、醴陵市某服飾公司不履行國(guó)際聯(lián)網(wǎng)備案指責(zé)案

九、茶陵縣某市民網(wǎng)上發(fā)布虛假信息擾亂公共秩序案

十、蘆淞區(qū)某網(wǎng)吧違規(guī)增設(shè)計(jì)算機(jī)系統(tǒng)案。


普普評(píng)述

下一步,株洲市公安局將繼續(xù)加大對(duì)各類(lèi)網(wǎng)絡(luò)亂象整治力度,切實(shí)加強(qiáng)株洲市網(wǎng)絡(luò)安全管理工作,細(xì)化安全主體責(zé)任和監(jiān)管責(zé)任,落實(shí)終端病毒防控、日常運(yùn)維監(jiān)測(cè)、系統(tǒng)隱患整改等方面的管控措施,嚴(yán)防網(wǎng)絡(luò)安全事故發(fā)生。


2020.09.21??周


03

?云原生安全模型與實(shí)踐


在傳統(tǒng)的研發(fā)中,我們經(jīng)常關(guān)注的「安全」包括代碼安全、機(jī)器(運(yùn)行環(huán)境)安全、網(wǎng)絡(luò)運(yùn)維安全,而隨著云原生時(shí)代的到來(lái),如果還按原有的幾個(gè)維度切分的話(huà),顯然容易忽略很多云原生環(huán)境引入的新挑戰(zhàn),我們需要基于網(wǎng)絡(luò)安全最佳實(shí)踐——縱深防御原則,來(lái)逐步剖析「云原生的安全」,并且對(duì)不同層次的防御手段有所了解,從而建立自己的云原生安全理念,真正搭建一個(gè)內(nèi)核安全的云原生系統(tǒng)。

以某IDaaS系統(tǒng)為例,我們把一個(gè)云原生系統(tǒng)安全模型分為 4 個(gè)層面,由外至內(nèi)分別是:云/數(shù)據(jù)中心/網(wǎng)絡(luò)層、集群層、容器層、代碼層。對(duì)于這里安全模型的每一層,都是單向依賴(lài)于外層的。也就是說(shuō),外層的云、集群、容器安全如果做得好,代碼層的安全就可以受益,而反過(guò)來(lái),我們是無(wú)法通過(guò)提高代碼層的安全性來(lái)彌補(bǔ)外層中存在的安全漏洞或問(wèn)題。


普普評(píng)述

總體來(lái)說(shuō),云原生時(shí)代的這四層架構(gòu):云/數(shù)據(jù)中心/網(wǎng)絡(luò)層、集群層、容器層、代碼層,與傳統(tǒng)架構(gòu)比起來(lái)更加細(xì)化和更易受攻擊。自外而內(nèi)地踐行每一層的安全最佳實(shí)踐,我們的縱深防御才能算是成功的,每個(gè)在云原生技術(shù)上想長(zhǎng)期獲益的團(tuán)隊(duì)需要對(duì)此有共識(shí)。


2020.09.22??周


04

?海通證券SD-WAN網(wǎng)絡(luò)應(yīng)用與實(shí)踐


SD-WAN(軟件定義廣域網(wǎng))的出現(xiàn),以低成本的互聯(lián)網(wǎng)寬帶在一定程度上代替了較低流量、價(jià)格昂貴的專(zhuān)線(xiàn)來(lái)完成企業(yè)站點(diǎn)互聯(lián),加上安裝運(yùn)維管理的簡(jiǎn)易性、全局流量調(diào)度和可視分析等特性,極大地降低了企業(yè)IT投入開(kāi)支。

SD-WAN是將SDN技術(shù)應(yīng)用到廣域網(wǎng)場(chǎng)景中所形成的一種服務(wù),這種服務(wù)用于連接廣闊地理范圍的企業(yè)網(wǎng)絡(luò)、數(shù)據(jù)中心、互聯(lián)網(wǎng)應(yīng)用及云服務(wù),可以幫助用戶(hù)降低廣域網(wǎng)(WAN)的成本開(kāi)支并提高網(wǎng)絡(luò)連接的靈活性。

近兩年,SD-WAN已經(jīng)成為網(wǎng)絡(luò)領(lǐng)域的新風(fēng)向。根據(jù)近期IDC針對(duì)SD-WAN的相關(guān)調(diào)研,95%的企業(yè)已經(jīng)或?qū)⒃趦赡陜?nèi)使用SD-WAN技術(shù),而42%的企業(yè)已經(jīng)完成部署。


普普評(píng)述

SD-WAN的出現(xiàn),有助于以較低成本擁有更加可靠和更高帶寬的廣域網(wǎng)線(xiàn)路,為企業(yè)在分支互聯(lián)區(qū)域替代廣域網(wǎng)專(zhuān)線(xiàn)提供可能。


2020.09.23?周三


05

?英國(guó)政府發(fā)布工具包,幫助公司改進(jìn)漏洞披露流程


英國(guó)國(guó)家網(wǎng)絡(luò)安全中心(NCSC)發(fā)布了一項(xiàng)指南——“漏洞披露工具包”,以幫助公司實(shí)施漏洞披露流程或在已建立漏洞披露流程的情況下進(jìn)行改進(jìn)。該指南強(qiáng)調(diào),各種規(guī)模的組織都需要為鼓勵(lì)負(fù)責(zé)任的漏洞披露。

這份指南并不是讓漏洞披露更容易,而是提供了更好的流程建議及必要信息。

如今,大多數(shù)網(wǎng)絡(luò)攻擊持續(xù)發(fā)生,同時(shí)研究人員也在不斷發(fā)現(xiàn)新的安全漏洞風(fēng)險(xiǎn),所以,漏洞披露程序非常有必要。

不過(guò),現(xiàn)狀是,披露這些問(wèn)題可能特別困難。因?yàn)樵诙鄶?shù)情況下,需要花費(fèi)大量精力來(lái)尋找可以采取相關(guān)措施的聯(lián)系人。NCSC表示,人們希望能夠直接向負(fù)責(zé)的主體報(bào)告發(fā)現(xiàn)的漏洞。


普普評(píng)述

“漏洞披露工具包”的發(fā)布是將漏洞報(bào)告嵌入英國(guó)立法框架的序言。英國(guó)政府目前正在制定法律,要求智能設(shè)備制造商向公眾提供漏洞披露流程。


2020.09.24??周四


06

?美國(guó)啟動(dòng)中小學(xué)網(wǎng)絡(luò)安全教育標(biāo)準(zhǔn)制訂工作

?

近日,CYBER.ORG宣布開(kāi)始開(kāi)發(fā)適用美國(guó)所有中小學(xué)校的K-12網(wǎng)絡(luò)安全學(xué)習(xí)標(biāo)準(zhǔn)。這些標(biāo)準(zhǔn)將有助于確保學(xué)生不僅對(duì)網(wǎng)絡(luò)安全有基本的了解,而且對(duì)他們從事更多網(wǎng)絡(luò)安全職業(yè)所需的技能和知識(shí)也有所了解。

目前,CYBER.ORG正在召集教育、政府和行業(yè)中的主要利益相關(guān)者,以收集意見(jiàn),提高標(biāo)準(zhǔn)的相關(guān)性和價(jià)值。CYBER.ORG計(jì)劃在2021-22學(xué)年開(kāi)始向公眾發(fā)布最終標(biāo)準(zhǔn),第二年可能會(huì)在各州開(kāi)始自愿采用。

當(dāng)前,美國(guó)只有少數(shù)州制定了網(wǎng)絡(luò)安全學(xué)習(xí)標(biāo)準(zhǔn)模型,但沒(méi)有統(tǒng)一的國(guó)家標(biāo)準(zhǔn)。非營(yíng)利、無(wú)黨派的教育研究開(kāi)發(fā)和服務(wù)組織McRel International將促進(jìn)標(biāo)準(zhǔn)制定過(guò)程,該組織將幫助學(xué)校、地區(qū)和教育機(jī)構(gòu)改善學(xué)生的學(xué)習(xí)成績(jī)。

普普評(píng)述

網(wǎng)絡(luò)安全人才短缺,民眾網(wǎng)絡(luò)安全知識(shí)匱乏、意識(shí)淡漠是一個(gè)全球性問(wèn)題。從中小學(xué)教育開(kāi)始融入網(wǎng)絡(luò)安全知識(shí)學(xué)習(xí),“從娃娃抓起”,才可以從根本上提高網(wǎng)絡(luò)安全人才的產(chǎn)能和全民安全意識(shí)。


2020.09.25?周五


07

?過(guò)去10年中,濫用機(jī)器身份的惡意軟件攻擊增長(zhǎng)了8倍


根據(jù)Venafi最新發(fā)布的威脅分析報(bào)告,利用機(jī)器身份的惡意軟件活動(dòng)正在極速增加。例如,從2018年到2019年,使用機(jī)器身份進(jìn)行的惡意軟件攻擊增加了一倍,其中包括備受矚目的攻擊活動(dòng),例如TrickBot、Skidmap、Kerberods和CryptoSink。研究人員通過(guò)分析公共領(lǐng)域中的安全事件和第三方報(bào)告,收集了有關(guān)濫用機(jī)器身份的數(shù)據(jù)。

總體而言,在過(guò)去十年中,利用機(jī)器身份進(jìn)行的惡意軟件攻擊增長(zhǎng)了八倍,其中最近五年的增長(zhǎng)更快。Venafi安全策略和威脅情報(bào)副總裁Kevin Bocek說(shuō):“隨著數(shù)字化轉(zhuǎn)型滲透到幾乎所有基本服務(wù),很明顯,以人為中心的安全模型不再有效?!?/span>

普普評(píng)述

過(guò)去,只有高級(jí)黑客和國(guó)家黑客組織才會(huì)利用機(jī)器身份,但如今機(jī)器身份利用已經(jīng)商品化,并已添加到現(xiàn)成的惡意軟件中,使其變得更加復(fù)雜且更難檢測(cè)。例如,大規(guī)模的僵尸網(wǎng)絡(luò)活動(dòng)濫用機(jī)器身份,在目標(biāo)網(wǎng)絡(luò)中獲取立足點(diǎn),然后橫向移動(dòng)以感染其他目標(biāo)。