企业安全杂谈

视角不同,业务不同,由点到面的方向不同,安全是一个面,各种安全好比一个点,安全是一个点到面的过程

日常工作

  • 互联网信息泄露
    使用开源产品监控git泄露,针对公司产品名称,域名,邮箱进行监控
    开源产品例如(以前总结的)
    1.http://gitleaks.com/
    2.https://github.com/UnkL4b/GitMiner
    3.https://github.com/mschwager/gitem
    4.https://github.com/repoog/GitPrey
    5.https://github.com/ezekg/git-hound
    6.https://github.com/dxa4481/truffleHog
    7.https://github.com/shengqi158/svn_git_scanner
    8.https://github.com/0xbug/Hawkeye?
    9.谷歌github bigquery

  • 我是用的是Hawkeye


    image.png

    主要是爬到关键字可以使用自带的查看详细过程中,使用一些关键字进行搜索敏感信息,例如
    pass OR password OR passwd OR pwd OR smtp OR database


    image.png
  • Web/App/内网渗透测试
    Web使用WVS进行扫描,更主要还是人工为主,主要对大的迭代更新进行测试,业务太多,小变动完全根不过来。
    APP主要使用开源产品来搞定,一般例如Drozer,MobSF,针对IOS使用Idb,相关可以参考http://www.droidsec.cn/移动app漏洞自动化检测平台建设/

    image.png

  • 应用上线/版本迭代更新安全测试
    上线前使用工具+人工进行测试,对其业务和容易出现问题的地方,(测试多了会发现企业漏洞集中在哪块,现在较多的为XSS,)对于小功能比如活动页面上线,配合开发进行上线前测试,后续也快速迭代。

  • 漏洞安全预警/建立知识库

    • 一般关注cncert看漏洞预警,通过钉钉和邮件通报漏洞预警,钉钉主要吧每个部门lead拉倒一起,通告他们,然后进行排查,有问题升级,没问题就那样呗。
  • 关于知识库,分为三个方向,
    从主机,应用 数据库建立,不用需求,侧重不同

主机方面,提升运维的应急能力,各种系统的加固方式,比如最新漏洞的处理。
应用方面
主要从linux的中间件下手,进行安全配置和漏洞情况的一些资料讲解,再次可以参考《安全运维那些洞-Aerfa(脱敏版)》

  • 安全应急/漏扫系统/IPS/数据库审计
  • 安全应急
    目前主要针对业务层面比较多,比如短信接口被刷,和服务器的安全情况处理,这个资料很多了,后续也准备吧一些知识传播给其他部门同事

安全四个能力

1.信息资产管理能力

  • 资产情况目前还是从产品那边获取的。后续打算购买成熟产品解决。市面上也很多了
    2.已知问题的防护能力
  • 一般出现问题先使用WAF进行拦截,在快速迭代上线,高危漏洞一天内必须修复。
    3.安全事件的发现能力
  • 安全问题自己挖坑吧。
    4.新发现问题的修复能力
  • 交给开发了

安全管理

  • 1)27001: 侧重安全管理
  • 2)SDL: 侧重安全开发
  • 3)ITIL: 侧重安全运维
  • 安全制度/规范
  • 安全流程
  • 安全检查
  • 安全内控
  • 安全审计
  • 安全月报
    对每个月安全问题进行汇总,汇报给lead
  • 安全培训
    • 针对运维人员做系统安全和应急的安全培训
    • 对开发人员讲漏洞和框架安全
    • 对测试人员讲安全测试和测试的区别如何做安全测试
    • 普通人员安全意识,邮件安全,办公安全,无线安全

攻防安全

  • 1 应用安全
    • WEB安全
    • APP安全
      - 服务端主要对,AndroidManifest.xml检查,反编译测试,认证机制和组件进行安全测试
      - 客户端对常见漏洞进行测试,主要从身份认证,会话管理,权限管理,数据验证,输入输出下手,
    • 内网主机安全
      目前内网没咋搞,后续打算做域控。
    • 软件开发安全
      开发指定了一些安全开发指南,从框架,编码上去解决部分问题
    • 第三方外包产品安全
      第三方产品目前很多,拿过也按照正常应用一样搞,期间也挖了几个0day,另外就是检查下后门,如果是集成框架就去看看框架有什么问题没
  • 2 架构安全
    • 内网监控
      内网最大的安全问题在弱口令上,主要而且开发经常本地搭各种服务,也是最头痛的,目前用的巡风。
    • 网络安全
      目前走的传统路线。面太广了
    • 系统安全
      系统目前架构做了个一套监控,后续打算采用商业HIDS
    • 等保/ISO27001建设
      找的安全厂商做的。
  • 3 安全防护
    • WAF
    • 安全运维中心(SOC)
    • 网络入侵检测系统(NIDS)
    • 主机入侵检测系统(HIDS)
    • 蜜罐/github/扫描器/自研安全工具
  • 4安全应急响应中心
    • 公众渠道建设
    • 平台漏洞收集
    • 漏洞成因分析
    • 应急响应定期演练
    • 安全编码/攻防技术研究
      -Web安全规范
      • APP安全规范
      • 服务器安全配置
      • 数据库安全培训
      • 标准安全组件开发
      • 语言类安全编码规范

安全建设的五个过程

  • 基本能力
    • 基础的访问控制,上线的系统不能包含常见高危漏洞
  • 应急能力
    • 安全团队具备一定的攻防能力,有一定应急响应能力,系统化整个过程
  • 安全体系化
    • 安全建设的系统化,开发运维,测试,都要有对应的约束流程,在系统的整体上去考虑安全,从全方位出发。
  • 业务安全
    • 相比传统互联网安全,更注重的的业务和风控,业务层面的安全需要系统化的去考虑和提出解决方案。
  • 业务安全
    • 完整的纵深防御,实现自动化防御和抵抗能力。
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 157,198评论 4 359
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 66,663评论 1 290
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 106,985评论 0 237
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,673评论 0 202
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 51,994评论 3 285
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,399评论 1 211
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,717评论 2 310
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,407评论 0 194
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,112评论 1 239
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,371评论 2 241
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 31,891评论 1 256
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,255评论 2 250
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 32,881评论 3 233
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,010评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,764评论 0 192
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,412评论 2 269
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,299评论 2 260

推荐阅读更多精彩内容