2020安全事件响应观察报告_119页_15mb
报告摘要
绿盟科技2020年安全事件响应观察报告总结
核心内容
2020年,绿盟科技处理了367起安全事件,较上年度增长10%。安全事件呈现多样化、专业化趋势,同时受到疫情和远程办公模式的影响,攻击手段更加复杂和隐蔽。
主要观点
网络安全形势分析
- 新冠疫情下的安全事件:疫情成为黑客攻击的热点,利用疫情信息进行钓鱼攻击、控制医疗信息系统,以及针对远程办公软件的攻击显著增加。
- 攻防对抗加强:攻防演练活动增加,攻击手段更加多样和专业,防守方也开始使用蜜罐等溯源反制手段。
- 邮件成为主要攻击方式:钓鱼邮件在安全事件中占比最高,达到33%,其中75%通过附件或链接进行。
- 安全事件响应时间缩短:2020年平均响应时间缩短至116天,较上年度减少2/3。
- 信息破坏事件潜伏周期长:信息破坏类事件潜伏时间较长,隐蔽性强,对业务影响大。
- 数据安全形势严峻:云上数据泄露事件频发,黑链与黑产活动持续增长,需加强防范。
安全漏洞变化趋势
- 漏洞数量总体下降:2020年新增漏洞14443个,较2019年有所减少。
- 应用软件漏洞最多:CVSS评分9分以上的漏洞中,应用软件类漏洞占比达73%。
- Windows 10漏洞显著增加:2020年Windows 10漏洞数达769个,较2019年增长82%。
- Chrome漏洞最多:Chrome漏洞数239个,远超Firefox等其他浏览器。
- 重要漏洞频发:如F5 BIG-IP TMUI远程代码执行漏洞、Citrix多个高危漏洞等,均被广泛利用。
关键信息
安全事件类型
- TOP5事件类型:钓鱼攻击、后门事件、勒索软件、虚拟挖矿、黑链暗链。
- 行业分布:政府、金融、运营商、企业、教育医疗等成为主要攻击目标,其中金融行业占比最高(35%)。
勒索事件
- 勒索病毒家族:Phobos、GlobalImposter、Dharma、Sodinokibi等。
- 勒索攻击方式:以RDP、钓鱼邮件为主,其中钓鱼邮件占比20%-30%。
- 勒索行业运营:勒索软件即服务(RaaS)模式普及,攻击者与开发者分工合作,部分攻击者甚至会威胁泄露数据以提高赎金。
挖矿病毒
- 挖矿病毒活跃:受数字货币行情影响,挖矿病毒再度活跃。
- 主要传播方式:利用漏洞、弱口令、SSH隧道等进行内网渗透。
- 云平台成目标:云计算/大数据平台因算力强大成为挖矿木马目标。
邮件与附件攻击
- 钓鱼邮件:成为攻击的主要手段,攻击者利用邮件附件和链接进行攻击。
- PDF文件:因漏洞利用而成为钓鱼攻击的“受害者”,但未发现真正恶意样本。
- 代码混淆:攻击者通过代码混淆手段实现免杀,提高攻击成功率。
数据安全与信息破坏
- 数据泄露事件:云上配置错误导致大量数据泄露,如酒店预订平台、基督教应用等。
- 信息篡改:首页篡改、挂马、暗链等手段广泛使用,尤其在政治敏感时期。
- 黑链与黑产:占比达52%,隐蔽性强,常通过判断来路、随机返回等方式实施攻击。
安全建议
- 提升员工安全意识:定期开展安全培训与演练,提高对钓鱼邮件的识别能力。
- 加强漏洞管理:动态监控、及时修补漏洞,防止1Day和NDay攻击。
- 部署安全防护产品:如WAF、防火墙、防篡改设备等,提升整体防御能力。
- 强化云安全配置:避免因配置错误导致数据泄露,提升云平台安全性。
- 完善防御体系:建立常态化防御管控体系,通过渗透演练和情报运营提高响应速度。
附录信息
- 国标事件分类:依据GBT20986-2007进行事件分类与统计。
- 绿盟科技事件分类方法:细化安全事件类型,便于分析与处理。
事件发生地区分布
- 主要集中于:北京、广东、上海等地区。
- 安全事件数量:覆盖全国32个省级行政区。
事件发现原因
- 主动发现:占66.76%,主要通过日常运维、员工上报和攻防演练。
- 被动发现:主要依赖安全设备和上级通报。
安全事件潜伏时间
- 信息破坏事件:潜伏时间最长,可达231天。
- 勒索软件事件:平均潜伏时间3.5天。
- 虚拟挖矿事件:平均潜伏时间60天。
漏洞分布情况
- 主要漏洞集中于:Microsoft Windows 10、Google Chrome、Oracle WebLogic、CISCO iOS、IBM等。
- 前五厂商占比:达29.66%,其余厂商占9.71%。
严重漏洞数量
- CVSS评分9分以上漏洞:共1678个,其中应用软件类漏洞占73%。
- Windows 10漏洞数:2020年达769个,同比增长82%。
安全工具与技术
- 蜜罐技术:用于检测和诱捕攻击者,提高溯源能力。
- 自动化与人工结合:用于漏洞利用和内网渗透,提高攻击效率。
- 代码混淆与免杀:通过字符串加密、方法名混淆等方式提高攻击成功率。
攻防演练与安全响应
- 攻防演练数量:2020年处理100余起相关事件,较2019年增长300%。
- 入侵成功率:达36%,说明攻击手段愈发成熟。
- 响应机制:需完善应急响应机制,提高事件处理效率。
数据安全趋势
- 数据泄露数量:2020年第三季达360亿条,是2019年全年的两倍。
- 云安全风险:配置错误导致数据泄露,需加强云平台安全防护。
黑链与黑产
- 黑链暗链占比:达52%,隐蔽性强,对主站和主页构成威胁。
- 黑链攻击方式:包括判断来路、随机返回、定向人群投送等。
挖矿病毒趋势
- 主要挖矿币种:门罗币占比81%,显示其在挖矿活动中的广泛使用。
- 传播方式:全面蠕虫化,利用漏洞、弱口令、SSH隧道等进行内网渗透。
勒索病毒趋势
- 勒索事件数量:较2019年有所上升,尤其在教育医疗行业。
- 勒索病毒家族:Phobos、GlobalImposter、Dharma、Sodinokibi等。
- 勒索行业运营:形成完整的产业链,包括原材料、攻击、数据泄露、洗钱等环节。
安全事件响应机制
- 响应时间缩短:平均响应时间缩短至116天。
- 响应方式:包括系统恢复备份、病毒与后门清除、样本分析、调查追踪等。
未来展望
- 网络安全趋势:随着远程办公和云计算的发展,安全风险持续增加。
- 安全建设需求:企业需同步加强网络安全建设,提高防御能力。
- 安全意识提升:员工安全意识不足仍是主要威胁,需持续培训与演练。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载