2019中国主机安全服务报告_86页_2mb
报告摘要
2019中国主机安全服务报告总结
核心内容
2019年《中国主机安全服务报告》由中国产业互联网发展联盟、腾讯标准、腾讯安全和青藤云安全联合发布,旨在帮助企业全面了解主机安全现状、技术趋势及合规要求,为构建更加完善的安全体系提供指导。报告聚焦于主机安全的技术演进、风险分析、合规要求及安全产品形态,并提供了实践建议与解决方案。
主要观点
-
主机安全的重要性日益凸显
- 随着5G、物联网和工业互联网的发展,主机作为数据和业务的核心载体,其安全成为网络安全“最后一公里”。
- 主机安全是产业互联网时代线上“防疫”的根本,未来安全核心战场将从网络边界向内转移至主机。
-
安全技术发展趋势
- 主机安全产品正从基础防护向主动防御演进,逐步发展为检测响应、行为分析、威胁狩猎、云原生安全等更高级别。
- 以ATT&CK框架为核心,安全防护技术逐步从“静态特征检测”转向“行为分析与检测”,提升对高级威胁的识别与响应能力。
-
安全防护的挑战与应对
- 企业需面对漏洞攻击、弱口令、高危端口暴露、恶意软件感染、不合规账号配置等风险。
- 需要建立持续检测机制,并结合快速响应流程,以应对不断变化的攻击手段。
-
合规与标准建设
- 企业需遵循等保2.0、CIS安全标准等国家与行业规范,实现主机安全“基线”建设。
- 合规分析包括账号配置、应用合规、系统配置等方面,需重点关注权限最小化、密码策略、日志审计等。
关键信息
一、主机资产概况
- Linux系统占比高:超过81.45%的主机使用Linux,主要为CentOS系统。
- Web服务分布:
- Linux:Tomcat(58%)、Nginx(32%)
- Windows:IIS(47%)、Tomcat(36%)
- 数据库应用:
- Linux:MySQL、PostgreSQL、Redis、MemCache、MongoDB
- Windows:SQL Server(73.93%)、Oracle
二、主机风险总览
- 漏洞攻击:2019年影响最大的TOP10漏洞中,很多为旧漏洞,且补丁修复严重不足。
- 高危端口:如22、3389、7001、1900、445等端口暴露存在严重安全隐患。
- 弱密码问题:MySQL、SSH、SVN、Redis、vsftpd等应用存在大量弱密码问题,占比超过30%。
- 账号风险:95%的账号存在不合规配置,如未设置密码复杂度、未限制登录次数、未设置过期时间等。
三、主机入侵分析
- 常见攻击类型:远程代码执行(RCE)、SQL注入、XSS攻击等。
- Webshell攻击:占感染事件的73.27%,Windows平台更易受攻击(44%),Linux平台占比为0.2%。
- 挖矿木马:2019年超过3000台Windows和2000台Linux服务器感染挖矿木马。
- 勒索病毒:约50%的服务器感染了Wannacry病毒,Linux平台也出现勒索病毒攻击,近百台服务器被感染。
四、主机合规分析
- 账号合规:需关注密码策略、权限控制、日志审计等,确保符合等保2.0和CIS标准。
- 应用合规:
- 检查Tomcat、Nginx、Redis等应用的配置与权限。
- 避免应用账号登录系统,防止权限滥用。
- 系统合规:
- 需检查GRUB密码、UMASK值、SYN Cookie、SSH版本等系统配置。
五、主机安全产品形态
- 级别1:基础安全产品,如资产探测、杀毒软件。
- 级别2:以应用为核心,如补丁管理、漏洞管理、特权访问管理。
- 级别3:以检测与响应为核心,如主机终端管理、沙箱、蜜罐、SOAR。
- 级别4:以主动防御为核心,如威胁狩猎、应用控制、微隔离、欺骗防御。
- 级别5:新形态下的主机安全产品,如云工作负载保护(CWPP)、固件安全、供应链安全。
安全产品技术分析
- 持续检测是基础:攻击者平均99天未被发现,防御发现时间平均为170天,需加强持续检测。
- ATT&CK框架应用:帮助安全人员理解攻击者行为,制定检测与防御策略。
- 攻击行为检测:
- 持久化:如使用schtasks.exe等工具实现长期控制。
- 提权:利用Hooking、进程注入等技术提升权限。
- 凭据获取:如使用Mimikatz工具窃取哈希密码或明文密码。
- 横向移动:通过RDP、SSH等工具在内网中扩散攻击。
- 命令和控制:攻击者通过C&C指令控制恶意软件行为。
安全响应机制
- 响应流程:包括查询、排序、可视化、获取、分析、工作流等7个阶段,以实现科学、有序的应急响应。
- 响应技术:如Webshell检测、挖矿事件响应、勒索病毒处理等。
- 工具推荐:如Splunk用于检测命令和控制流量,SOAR用于自动化响应。
行业建议与实践指南
- 制定主机安全计划:包括资产识别、配置安全、补丁管理、持续运维。
- 安全措施建议:
- 限制特殊账号权限,设置密码复杂度、尝试次数、过期时间。
- 关闭不必要的高危端口,如3389、22、445等。
- 定期更新补丁,修复漏洞。
- 配置Web服务与数据库,防止SQL注入、XSS攻击等。
- 部署检测与响应系统,如沙箱、SOAR、蜜罐等。
- 配置合规基线,如SSH协议升级、文件权限控制、日志审计等。
未来展望
- 云原生安全:随着容器、微服务、Serverless等技术发展,云安全与主机安全的融合成为趋势。
- 主动防御:未来安全产品将更注重威胁狩猎、行为分析、智能响应。
- 合规驱动:在等保2.0和CIS标准推动下,主机安全将更强调合规基线和统一策略管理。
总结
2019年主机安全面临诸多挑战,包括漏洞利用、弱口令、高危端口、恶意软件攻击、账号不合规等。随着攻击手段的不断升级,企业需构建自适应安全体系,结合ATT&CK框架进行检测与响应。同时,合规性和云原生安全成为未来发展的重点方向。通过持续检测、快速响应、主动防御、统一策略管理等手段,企业可以有效提升主机安全防护能力,降低安全风险,保障业务稳定运行。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载