作者dp2046 (Kevin)
看板MIS
标题[讨论] 买了资安产品就一定安全吗?
时间Fri Feb 7 22:15:57 2020
有时候看到板上说公司要搞好资安就要花钱买各式各样的资安产品
资安产品的业务常常把自家产品吹得很厉害一样
买了或许可以降低资安事件的风险
但是说真的能降低多少也没人知道
可能花了好几百万结果只是从80%降低到75%而已
很多资安产品会宣称可以达到那些效果
但他们却绝口不提有各种破解和绕过的方法可以突破他们所宣称的限制
甚至搞不好装了之後反而又会新增另外的资安风险
举几个例子好了
1.McAfee防毒软体爆权限升级漏洞,可让骇客执行攻击程式
https://www.ithome.com.tw/news/134172
防毒软体自己本身就有漏洞
反而骇客能利用此漏洞做提权
2.韩国骇客事件惊人手法:防毒公司沦为派毒工具
https://www.ithome.com.tw/node/79407
企业更新防毒软体的病毒码通常先由一台防毒伺服器线上更新
之後再派送到区域网路内的其他电脑
但是当骇客把恶意程式植入到防毒伺服器
而防毒伺服器也没侦测到那会怎麽样
下场就是整个区域网路的电脑都被派送恶意程式
类似的事件还有这个
华硕电脑升级伺服器遭骇长达5月,超过百万台PC被安装後门程式
https://www.ithome.com.tw/news/129590
同样是更新伺服器被入侵
可见骇客很聪明,知道哪台电脑最值得攻击
3.WAF的SQL注入绕过手段和防御技术
https://kknews.cc/zh-tw/code/arvg6.html
WAF是一种能针对应用层攻击的防火墙
主要是用来保护网站
但骇客还是可以用特别的攻击手法绕过WAF
真的必须解决如文中所说的SQL注入漏洞还是必须从源头(程式)下手
4.打破VDI安全神话:控制终端设备就控制了VDI资源
https://kknews.cc/zh-tw/tech/zee3vzl.html
VDI的部分我比较不熟
不过从连结中文章的叙述
还是可以看到骇客透过入侵终端设备
一样可以窃取机密资料
5.防火墙
企业一般会用防火墙锁某些IP
以及只开放重要的Port(例如:80、443)
管制上网行为
但是如果使用者拔掉网路线
直接用手机4G分享网路给电脑
等於说就直接绕过防火墙了
6.锁USB
锁USB的方式有很多种
这边只列出本篇文要讨论的主题
通常都是用AD或资产管理软体
但若是使用者用Live USB随身碟开机
这样就可以直接绕过作业系统
当然不管用什麽软体的方式锁都会失效了
-------------------------------------------------------
最後来说说我的结论好了
我个人是认为资安产品只是帮忙善後处理而已
预防的效果也有限、治标不治本
要解决资安问题还是必须从源头下手
例如:是否每位员工都有足够的资安防护意识、密码是否不是懒人密码、撰写安全的程式码等等
就好像一个人要减肥
光靠吃减肥药但是不控制饮食也不运动
不但花了钱、效果也不一定好
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 106.104.80.164 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/MIS/M.1581084962.A.2CA.html
※ 编辑: dp2046 (106.104.80.164 台湾), 02/07/2020 22:25:46
1F:推 ai8051: 这类产品加减还是能治标,不买,出了问题你一定被火 02/08 00:02
2F:→ deadwood: 你以为资安产品只有你列那些吗? 02/08 02:12
3F:→ deadwood: 你的观念好像在说我开车小心就好,装甚麽行车纪录器一样 02/08 02:15
4F:→ deadwood: 资安产品就是一些工具,光有工具当然代表安全,但是没有 02/08 02:17
5F:→ deadwood: 工具就能做到完全安全? 很想看看您怎麽实践你的想法,都 02/08 02:18
6F:→ deadwood: 不要买你认为在吹嘘的资安产品然後建造一个攻不进去的网 02/08 02:19
7F:→ deadwood: 路,放出来让众高手踹踹看w 02/08 02:20
8F:→ deadwood: 抱歉,第二行打错:光有工具不代表安全 02/08 02:20
有两篇文章我觉得可以参考看看
主要是讲从源头就能避免的重要性
聊一下关於去年的南韩攻击事件
https://webptt.com/cn.aspx?n=bbs/MIS/M.1394367361.A.234.html
防毒软体对资安的负面影响
https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1496320407.A.79C.html
9F:→ asdfghjklasd: 工具要加上脑袋 02/08 02:38
※ 编辑: dp2046 (106.104.80.164 台湾), 02/08/2020 03:51:30
10F:→ wr: 安不安全取决於你想保护东西的价值 不在於多少防护 02/08 08:44
11F:→ wr: 你用喇叭锁保护扫把已经足够安全了 但战机设计图就不行 02/08 08:45
12F:→ Wishmaster: 你出社会了吗? XDDDD 02/08 08:49
13F:→ Wishmaster: 当你多念一点书,多一些实务经验,就会知道 02/08 08:53
14F:→ Wishmaster: 世界(不仅台湾)不是你想像的那种方式在运作 02/08 08:53
15F:→ axuiolji: 不忍嘘 02/08 09:30
16F:→ blackhippo: 之前文章有说他是甲方新进的资安人员啦.. 02/08 09:31
17F:→ blackhippo: 看完文章个人感觉没很适合这块 02/08 09:31
18F:→ blackhippo: 再说你都一直拿反例来讲..戴安全帽有因此颈椎受伤的例 02/08 09:33
19F:→ blackhippo: 子所以就不戴吗?系安全带有因为卡死逃不出车外案例所 02/08 09:34
20F:→ blackhippo: 以不用系吗?增进user资安观念人人都会讲实务上呢? 02/08 09:35
21F:→ TWBilly: 照你的道理 你还需要戴保险套吗? 02/08 10:43
22F:嘘 Weky: 这是学生在写报告吗? 02/08 13:16
23F:→ dw7931425: 不忍嘘+1 02/08 13:33
24F:→ king1412: 主要还是管理人员要有正确的观念跟设定技术,不然有好 02/08 13:40
25F:→ king1412: 产品全都允许any等於没用 02/08 13:40
26F:推 a9601268787: 其实我觉得你找厂商来做渗透测试或红队演练会让你更 02/08 14:46
27F:→ a9601268787: 知道答案 02/08 14:46
28F:嘘 kenwufederer: 技术人员能力决定一切,但就算环境不安全也不代表危 02/08 15:05
29F:→ kenwufederer: 险 02/08 15:05
30F:→ kenwufederer: 必须你的规模跟资料够有价值,不然都很安全 02/08 15:06
31F:嘘 alphanet: 哈哈哈,帮不忍嘘的人嘘你。骑车出门到回家都没事情,以 02/08 15:19
32F:→ alphanet: 後安全帽可以不要戴了 02/08 15:19
33F:推 HiJimmy: 要100%安全就是拔网路线 关闭电源 把你辞退 这样就没风险 02/08 15:38
34F:推 lusaka: 这个人的观念实在有问题,资讯安全的概念实在有问题,应该 02/08 17:08
35F:→ lusaka: 思考的是保护的方式与使用者存取模式,而不是举一些反例 02/08 17:08
我觉得好像有人觉得我的意思就是不需要使用任何任何资安产品
我要表达的是不要太完全相信资安产品所带来的防护效果
公司预算充足可以买一堆、预算不够就用开源或免费的
但是买了一堆不代表就完全安全
2013年南韩那个网路攻击就是一个例子
要讲实务上
我就真的看过使用者绕过防火墙的阻挡使用我们禁止通讯的软体
※ 编辑: dp2046 (106.104.80.164 台湾), 02/08/2020 17:33:36
36F:→ blackhippo: 既然有实务.你要做的应该是思考如何防范使用者下次用 02/08 17:53
37F:嘘 dw7931425: 我还遇过USER来问我,如何使用手机网路上网,顺便连公 02/08 17:54
38F:→ dw7931425: 司的监控系统?听到这个我理你干嘛?不就跟你提的插手 02/08 17:54
39F:→ dw7931425: 机网路绕过防火墙有异曲同工之妙? 02/08 17:54
40F:→ blackhippo: 同样的作法来偷鸡..而不是跟上头说防火墙无用发给user 02/08 17:54
41F:→ blackhippo: 资安小卡就好不是吗 02/08 17:54
42F:推 ericeric91: 这些都是房呆不防蠢,难道要因为是呆不就防吗? 02/08 19:52
43F:→ ericeric91: 就不防吗。错字orz 02/08 19:52
44F:→ infosec: 废话一大堆.. 这不都是common sense.. 02/08 20:49
45F:嘘 pepsilee: 说了一堆废话,有甚麽方案敢说绝对安全,自己用用脑 02/08 22:55
46F:→ pepsilee: 最搞笑的是自以为高明的结论,人人有安全意识这不是废话 02/08 22:56
47F:→ pepsilee: 甚麽是废话,自以为的结论看起来根本就是打高空的废话 02/08 22:57
48F:嘘 canblow: 乾脆说保险套拔掉就不安全 所以乾脆不要戴好了 02/08 22:59
49F:→ canblow: 资安产品只是产品 但人的行为才是关键 02/08 23:00
50F:推 miacp: 自扫门前雪只管自己的电脑这种想法OK,但是如果你是资安人 02/10 09:13
51F:→ miacp: 员 你要不要转行? 02/10 09:13
52F:嘘 eric00169: 屁话 按照这逻辑 我大楼消防设备 逃生设备通通都不需要 02/11 09:13
53F:→ eric00169: 了 因为都是治标不治本 出事都是人的问题 好棒棒 02/11 09:13
54F:→ laikyo: 人类行为靠政策,懂? 02/11 09:26
55F:嘘 dou0228: 所以,不要用最安全又省钱? 02/11 22:56
56F:推 derekk: 程式源头的漏洞问题 这不是防火墙的工作 合法网路行为防 04/14 16:14
57F:→ derekk: 火墙不挡的 04/14 16:15