企業(yè)運維安全管理實踐的9大領域

運維安全作為企業(yè)安全保障的基石丐谋,特別是互聯(lián)網(wǎng)企業(yè)锯玛,它不同于Web安全、移動安全秋冰、或者業(yè)務安全比原,因為運維安全位于最底層插佛,或涉及到服務器、網(wǎng)絡設備量窘」涂埽基礎應用等,一旦出現(xiàn)安全問題绑改,會直接威脅到服務器的安全谢床。而在企業(yè)日常運營中兄一,運維安全事件的出現(xiàn)通常預示著這個企業(yè)的安全規(guī)范厘线、流程有問題,這種情況下就會不止一臺機器有同樣的漏洞出革,會是一大片造壮,甚至波及整個公司的核心業(yè)務。

分享6個經(jīng)典的與運維安全相關的漏洞:

一次成功的漫游京東內(nèi)部網(wǎng)絡的過程(由一個開發(fā)人員失誤導致)

首先研發(fā)人員將公司的代碼發(fā)布到第三方代碼托管平臺骂束,例如GitHub耳璧。

其次代碼的某些配置里面有發(fā)郵件的功能,并且調(diào)用了公司的郵箱展箱。

公司的郵箱與VPN的認證是互通的旨枯,且VPN沒有雙因素驗證。

惡意用戶通過這個賬號登陸了企業(yè)的VPN混驰,從而達到漫游內(nèi)網(wǎng)的過程攀隔。

我是如何拿到高德7個vcenter和漫游內(nèi)網(wǎng)的

首先研發(fā)人員將公司的代碼發(fā)布到第三方代碼托管平臺,例如GitHub栖榨。

其次代碼的某些配置里面有發(fā)郵件的功能昆汹,并且調(diào)用了公司的郵箱。

郵箱沒有對通訊錄遍歷功能進行限制婴栽,導致遍歷通訊錄

對所有的用戶進行一次弱口令的洗劫(參考圖一的弱口令)满粗,是用Burpsuite破解(簡稱:BP)

得到一個運維或者運維組員工的郵箱,在郵件里面找到了明文密碼.txt

百度某站漏洞導致敏感信息泄露Getshell(涉及至少66W+的用戶數(shù)據(jù)含密碼可內(nèi)網(wǎng))

上線前沒有進行安全檢查愚争,.git目錄外泄

檢出源代碼映皆,得到UC_KEY

利用UC_KEY得到webshell

通過webshell內(nèi)網(wǎng)

搜狐的zabbix,可導致內(nèi)網(wǎng)滲透

zabbix默認口令(admin/zabbix)

執(zhí)行正常命令測試命令執(zhí)行模塊

執(zhí)行惡意命令使服務器反連到你的機器

得到zabbix權限的shell

提權的提權挤聘,內(nèi)網(wǎng)的內(nèi)網(wǎng)

558同城某業(yè)務多個站點存在弱口令導致Getshell(內(nèi)網(wǎng)小漫游)

Tomcat業(yè)務manager模塊存在并開啟

配置了tomcat-users.xml,并且存在弱口令

上傳war包得到webshell

提權的提權捅彻,內(nèi)網(wǎng)的內(nèi)網(wǎng)

神器而已之奇虎360某站GETSHELL內(nèi)網(wǎng)漫游到webscan了

網(wǎng)站備份文件放在WEB根目錄下檬洞,并且能被用戶下載

網(wǎng)站代碼存在漏洞

Shell之后漫游內(nèi)網(wǎng)


運維管理實踐一般包含以下9個內(nèi)容:

1.信息安全治理與風險管理

2.物理安全

3.身份與訪問控制管理

4.主機安全

5.通信與網(wǎng)絡安全

6.災難恢復計劃與業(yè)務連續(xù)性

7.安全運營:部門角色及所承擔責任

8.安全配置管理:安全上線步驟、數(shù)據(jù)泄露防護(DLP)脆弱性掃描與測試

9.運營安全參考標準與制度:包含ISO27001沟饥、行政性安全管理制度示例等內(nèi)容


安全是一個整體添怔,保證安全不在于地方有多強大,而是要找到自己薄弱的地方贤旷。不要片面對待安全广料,即認為不出安全事故就是天下太平,一定要有危機意識幼驶。


完整內(nèi)容>>>>>運維安全管理必修課

課程地址:https://www.aqniukt.com/course/4502

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末艾杏,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子盅藻,更是在濱河造成了極大的恐慌购桑,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,657評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件氏淑,死亡現(xiàn)場離奇詭異勃蜘,居然都是意外死亡,警方通過查閱死者的電腦和手機假残,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,889評論 3 394
  • 文/潘曉璐 我一進店門缭贡,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人辉懒,你說我怎么就攤上這事阳惹。” “怎么了眶俩?”我有些...
    開封第一講書人閱讀 164,057評論 0 354
  • 文/不壞的土叔 我叫張陵莹汤,是天一觀的道長。 經(jīng)常有香客問我颠印,道長纲岭,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,509評論 1 293
  • 正文 為了忘掉前任嗽仪,我火速辦了婚禮荒勇,結果婚禮上,老公的妹妹穿的比我還像新娘闻坚。我一直安慰自己沽翔,他們只是感情好,可當我...
    茶點故事閱讀 67,562評論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著仅偎,像睡著了一般跨蟹。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上橘沥,一...
    開封第一講書人閱讀 51,443評論 1 302
  • 那天窗轩,我揣著相機與錄音,去河邊找鬼座咆。 笑死痢艺,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的介陶。 我是一名探鬼主播堤舒,決...
    沈念sama閱讀 40,251評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼哺呜!你這毒婦竟也來了舌缤?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,129評論 0 276
  • 序言:老撾萬榮一對情侶失蹤某残,失蹤者是張志新(化名)和其女友劉穎国撵,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體玻墅,經(jīng)...
    沈念sama閱讀 45,561評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡介牙,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,779評論 3 335
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了椭豫。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片耻瑟。...
    茶點故事閱讀 39,902評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖赏酥,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情谆构,我是刑警寧澤裸扶,帶...
    沈念sama閱讀 35,621評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站搬素,受9級特大地震影響呵晨,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜熬尺,卻給世界環(huán)境...
    茶點故事閱讀 41,220評論 3 328
  • 文/蒙蒙 一摸屠、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧粱哼,春花似錦季二、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,838評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽刻蚯。三九已至,卻和暖如春桑嘶,著一層夾襖步出監(jiān)牢的瞬間炊汹,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,971評論 1 269
  • 我被黑心中介騙來泰國打工逃顶, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留讨便,地道東北人。 一個月前我還...
    沈念sama閱讀 48,025評論 2 370
  • 正文 我出身青樓以政,卻偏偏與公主長得像器钟,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子妙蔗,可洞房花燭夜當晚...
    茶點故事閱讀 44,843評論 2 354

推薦閱讀更多精彩內(nèi)容