MIS 板


LINE

看板 MIS  RSS
(文长,慎入,若只想看结论的朋友可以直接END) 最近针对APT稍微做了些功课, 关於近期最大一波攻击:Dark Seoul (黑暗首尔) 事件 跟大家聊聊~ 各位网路上都找得到相关资料,在这里也让大家对这波攻击有些了解。 当然,先来看一下这波攻击造成多少灾害: 1. 受害对象:南韩金融业、电视台 因为工作关系,比较关切金融业的状况, 以这波受害来讲,已知的有三家银行: 新韩银行:员工数13000人、分行1000间以上 总资产约6.5兆台币 (台湾最大的银行目前约是4.2兆) 农协银行:资产约5.5兆 济洲银行 所以第一件事,各位可能会意识到,受害的其实是很大间的银行, 银行的资讯安全等级其实是相对一般产业要高的, 尤其大间的银行又更加重视。 那为什麽还是会被入侵呢?稍後来谈 2. 受害损伤:银行被迫停止交易两小时,核心资料库及网路银行停摆、 ATM服务全数失效。 当然事後的追查,是不是还有潜伏期间的资料窃取, 商誉损失、主管机关的罚锾、後续客户追诉的交易损失....等等,难以估计 3. 入侵手法: 事前先入侵受信任的网站,暗埋程式 ↓↓ ↓↓ 社交工程 -> 透过网页下载并植入程式 -> 潜伏并持续收集资讯及暗中扩散入侵 -> 入侵PMS(Patch Management Server),散播恶意程式(For C&C,Command and Control) -> 取得UNIX伺服器root密码 (透过user存在连线程式中的密码纪录) -> 入侵UNIX,预埋了破坏用的script (其实也有入侵Windows Server预埋script) -> 3/20 发动攻击,使用script修改MBR(Main Boot Record)後,强制重开机 (至潜伏到发动攻击之间,有没有进行资料窃取,目前调查报告中都没有注明...) -> 系统重开机後,因为MBR被修改导致无法顺利开机,大量系统瘫痪。 4. 紧急应变: 据说是使用DR机制(Disaster Recovery),将系统紧急回复/使用备援机, 但交易停止时间仍达2小时之久。此时考验的就是单位的RTO了。 (Recovery Time to Object) 5. 检讨原因: 大致上点出几个疏失 主要: A. root密码於本机储存 B. 营运网段未隔离 次要: A. 社交工程防御意识不足 相信有很多资安大厂会大肆宣扬,说你应该要买更新的资安设备、 换更新的防毒软体,才可以抓到这些APT攻击。 但坦白说,我们来看一下历程中 入侵由 社交工程开始, 第一个接到的资安设备应该是 AntiSpam或IPS/FW, 代表AntiSpam/IPS/FW都没办法拦截下来。 第二个是AntiVirus,当使用者收到Email并打开附件时, 现在的AntiVirus其实会做一次检查。也没拦截下来。 第三个是OA端受入侵的电脑,持续与C&C Server作回报,走的应该是Web(HTTP/HTTPS) ,这时候负责的应该是Proxy(或者资安公司喜欢讲Web Security Gateway) 也没拦下来。 所以一连串来看 IPS -> FireWall -> AntiSpam -> AntiVirus -> Proxy 这麽多设备串连都抓不到.... 但其实最要命的关键还是在 root密码本机存放 + 营运网段未隔离 才导致最後的伺服器入侵及破坏。 当其实上述两点也就是资安中的基本要求而已。 密码管理及网段区隔。 买再先进的防御设备,若还是在基本资安工作上有缺漏, 只能说功亏一篑。 以上是目前的心得,板上的朋友们若也有研究此事,不妨大夥来聊聊心得 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 60.248.90.145 ※ 编辑: coflame 来自: 60.248.90.145 (03/09 20:18)
1F:推 cem236321:南韩市占率最高的防毒软体被入侵 03/09 22:36
2F:→ cem236321:程式直接跟着病毒码派送到用户端 03/09 22:36
3F:→ cem236321:等时间到一起发作 03/09 22:36
4F:→ cem236321:以上 证明防毒软体效果有限 03/09 22:37
5F:推 Wishmaster:APT是不可能靠防毒的,end 03/09 22:41
6F:推 aleeon:谢谢分享,软体的防范总是能够被破解 03/10 23:45
7F:推 s922989369:正常企业不会只用一套防毒,会搭其他防护 03/10 23:53
8F:推 s922989369:FW丶Ips、WAF、MailGateway等 03/10 23:55
9F:推 s922989369:更甚者,product与backup server 会用不同防毐 03/10 23:57
10F:推 s922989369:总之资安不是只有MlS,全体员工都应参与 03/11 00:00
11F:推 s922989369:就我所知游戏业、金融业都是要求全体员工上资安课程 03/11 00:03
12F:→ freeunixer:台湾太多不正常企业了,全部买一样才会省,最好不用钱的 03/11 01:21
13F:推 nightfall988:http://goo.gl/CUoH76 遇到这种手法也很难防 03/11 17:00
14F:推 bojack:APT的防护要靠"纵深防御" :p 03/12 10:50
15F:推 liskenny:backup server使用不同的防毒吗?有没有推荐企业使用组合? 03/12 19:01
16F:→ juliai:说来说去,最後关键还是在教育使用者阿 03/16 21:14







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:iOS站内搜寻

TOP