政企机构_永恒之蓝_勒索蠕虫应急响应调研分析报告_8页_792kb
报告摘要
政企机构“永恒之蓝”勒索蠕虫应急响应调研分析报告总结
核心内容
本报告由360威胁情报中心与360安全监测与响应中心联合发布,针对2017年5月“永恒之蓝”勒索蠕虫(Wannacry)大规模爆发期间,国内1700余家大中型政企机构的网络安全应急响应情况进行调研分析,重点探讨了“内网穿透”和“同业差距”两大问题,并总结了优秀政企机构的成功经验。
主要观点
一、Wannacry渗透内网原因分析
-
一机双网缺乏有效管理
员工私自连接内网与互联网,导致病毒通过有线或无线方式渗透进内网。常见行为包括上网购物、聊天、浏览色情网站等。 -
缺陷设备被带出办公区
未打补丁或存在安全漏洞的设备在集中办公或移动使用过程中,可能通过VPN、专线等方式连接内网,从而引发病毒扩散。 -
协同办公网络未全隔离
部分机构的多个网络系统未实现有效隔离,导致病毒通过通信协议渗透进物理隔离的网络中。 -
防火墙未关闭445端口
内部子网间防火墙未关闭445端口,使得病毒能够跨子网传播,造成大面积感染。 -
办公网与生活网未隔离
家属楼、饭店、网吧等生活区网络未与办公区网络有效隔离,增加了交叉感染的风险。 -
外网设备分散无人管理
分散在第三方环境中的设备长期缺乏安全管理,导致系统不打补丁、不杀毒,成为病毒传播的跳板。
中招企业典型问题分析
(一)意识问题
- 员工与IT管理者对病毒威胁缺乏认知,不重视预警。
- 私自搭建WiFi热点、违规上网等行为普遍,且未遵守管理规定。
- 应急方案未被执行,风险提示被忽视。
(二)管理问题
- 业务优先忽视安全:安全措施常被业务需求压制,甚至带毒运行。
- 安全监管地位低:安全领导行政级别普遍较低,缺乏推动力。
- 管理措施无法落实:缺乏有效的安全教育与培训,导致制度形同虚设。
(三)技术问题
- 物理隔离网络缺乏外联检测:未有效检测设备是否连接互联网。
- 逻辑隔离网络缺乏内网分隔管理:子网边界不清,配置不当。
- 隔离网内电脑不打补丁情况严重:原因包括认为隔离足够安全、打补丁太麻烦、影响业务运行、系统兼容性问题及可能导致蓝屏等。
优秀典型企业成功经验分析
-
技术手段到位,网络隔离有效
提前关闭445端口,有效防止病毒入侵。 -
重视安全管理,考核安全绩效
安全管理由高层领导负责,将信息安全纳入绩效考核,形成制度约束。 -
安全措施齐全,日常运维有效
部署全面的安全产品与技术系统,如杀毒、补丁管理、防火墙、威胁情报等,并实现有效运维。 -
安全意识较高,应急执行力强
员工与管理层对安全响应措施积极响应,配合安全厂商完成应急处置。 -
自建研究团队,正确预判形势
建立专业安全研究团队,对安全形势进行预判,制定科学的防御策略。 -
没有侥幸心理,问题一查到底
对安全问题采取零容忍态度,进行彻底排查,确保无死角。
关键信息
- Wannacry主要通过“一机双网”、缺陷设备外连、未关闭445端口等方式渗透内网。
- 政企机构普遍存在安全意识薄弱、管理措施不到位、技术手段不足等问题。
- 优秀机构通过高层重视、全面防护、有效运维、强意识、自研团队等手段成功抵御攻击。
- 网络隔离需结合技术手段,仅靠物理隔离不足以保障安全。
- 补丁管理是防御勒索蠕虫的关键,但常因业务影响、系统兼容性等问题被忽视。
结论
“永恒之蓝”勒索蠕虫事件暴露出我国政企机构在网络安全意识、管理机制和技术手段上的诸多不足。提升网络安全水平不仅需要加强员工安全教育,更需从制度设计和技术部署两方面入手,实现全面、有效的网络隔离与防护。优秀企业的经验表明,只有将安全视为核心业务,才能真正防范此类重大安全事件。
试读结束,高清完整版pdf/doc/ppt,请点下载