2017-政企机构“永恒之蓝”勒索蠕虫应急响应调研分析报告_10页
报告摘要
政企机构“永恒之蓝”勒索蠕虫应急响应调研分析报告总结
核心内容概述
本报告由360威胁情报中心与360安全监测与响应中心联合发布,分析了2017年5月“永恒之蓝”勒索蠕虫(Wannacry)对国内1700余家政企机构的影响。报告重点探讨了Wannacry如何渗透内网、造成大规模感染,以及政企机构在安全意识、管理和技术层面存在的问题,并总结了优秀企业的成功经验。
主要观点与关键信息
一、Wannacry渗透内网原因分析
Wannacry能够成功渗透内网,主要归因于以下六大问题:
-
一机双网缺乏有效管理
- 员工私自连接内网与互联网,导致病毒通过非法外联进入内网。
- 常见于办公设备连接互联网插口,或通过手机热点、随身WiFi等设备实现外联。
- 技术手段(如终端管控、无线热点禁用)可有效解决,但多数机构未部署或使用不当。
-
缺陷设备被带出办公区
- 未打补丁或存在安全漏洞的设备被带到集中办公场所,进而通过VPN或专线连接内网。
- 这些设备成为病毒入侵的跳板,导致内网设备感染。
-
协同办公网络未全隔离
- 某些协同网络系统中,部分系统可与互联网通信,导致物理隔离网络因通信而暴露。
- 445端口的共享功能开发增加了攻击面,应严格限制其使用。
-
防火墙未关闭445端口
- 内部子网间未关闭445端口,导致病毒在子网间传播,造成多地设备感染。
- 445端口在内部网络中应尽可能关闭,以防止横向传播。
-
办公网与生活网未隔离
- 家属区、娱乐场所等生活网络与办公网络未有效隔离,导致交叉感染。
- 这类网络接入企业内网,增加了整体安全风险。
-
外网设备分散无人管理
- 分散在第三方办公环境中的设备缺乏统一管理,系统长期未打补丁或杀毒,导致中招。
- 新型终端管理系统可有效解决此类问题。
二、中招企业现存典型问题分析
(一)意识问题
- 员工及IT管理者安全意识薄弱,忽视预警、不遵守管理规定、不执行应急方案、不重视风险提示。
- 低估安全威胁,认为安全事件不会发生在自己身上。
(二)管理问题
- 业务优先忽视安全:为保证业务运行,部分机构拒绝安全补丁或病毒查杀。
- 安全监管地位低:安全监管人员多为“处级”或更低,缺乏推动力与执行力。
- 管理措施无法落实:安全规定流于形式,员工普遍不遵守。
(三)技术问题
- 物理隔离网络缺乏外联检测:仅依赖物理隔离,未部署技术手段检测非法外联。
- 逻辑隔离网络缺乏内网分隔管理:子网边界不清,配置不当导致隔离失效。
- 隔离网内设备不打补丁:原因包括认为隔离足够安全、打补丁太麻烦、影响业务、系统兼容性差、可能引发蓝屏等。
三、优秀典型企业成功经验分析
成功应对Wannacry的政企机构具备以下特征:
-
技术手段到位,网络隔离有效
- 提前关闭445端口,有效阻断攻击路径。
-
重视安全管理,考核安全绩效
- 安全主管为“局级”以上领导,将安全纳入绩效考核,形成强约束。
-
安全措施齐全,日常运维有效
- 部署全面的安全产品(杀毒、管控、打补丁、防火墙、威胁情报等),并进行有效运维。
-
安全意识较高,应急执行力强
- 安全教育到位,员工积极配合应急响应。
-
自建研究团队,正确预判形势
- 建立专业安全团队,具备对安全形势的独立分析与预判能力。
-
没有侥幸心理,问题一查到底
- 对疑似感染设备进行彻底排查,发现潜在风险并及时处理,避免问题扩大。
四、永恒之蓝勒索蠕虫最新攻击
- 2017年5月17日后,感染率显著下降。
- 6月底至7月初,出现新一轮“蓝屏”疫情,多为Windows XP系统设备。
- 蓝屏原因可能是未打补丁的电脑遭变种病毒攻击,引发系统异常。
- 清除病毒并重启后,系统可恢复正常。
结论
Wannacry的爆发暴露出政企机构在网络安全管理中的多重问题,包括意识薄弱、管理松散和技术手段不足。优秀企业通过强化技术隔离、提升安全意识、完善管理制度和加强运维保障,成功避免了大规模感染。未来,政企机构需加强安全文化建设,重视补丁管理和技术防御体系的建设,以应对不断演变的网络安全威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载