2018年网络安全应急响应分析报告_26页_1mb
报告摘要
2018年网络安全应急响应分析报告总结
核心内容概述
2018年,360安服团队共参与和处置了717起网络安全应急响应事件,涵盖全国多个省市及行业。这些事件主要集中在政府机构、大中型企业,尤其是公检法、政府部门、医疗机构等。从攻击发现方式、影响范围、攻击意图和攻击现象等方面分析,发现安全事件呈现多样化和复杂化趋势,攻击者主要出于经济利益、政治意图及恶意竞争等目的,采取多种攻击手段,如黑产活动、勒索病毒、挖矿木马、DDoS攻击、CC攻击等,对系统造成严重影响。
主要观点与关键信息
攻击发现方式
- 92% 的安全攻击事件是由行业单位自行发现并请求援助;
- 8% 的攻击事件是由于监管机构或主管单位通报后才被发现;
- 61% 的攻击事件是通过内部安全巡检发现;
- 31% 的攻击事件是由于系统已出现明显入侵迹象或被敲诈勒索。
影响范围分布
- 25.3%:外部网站和内部网站;
- 18.7%:内部服务器和数据库;
- 17.5%:办公终端;
- 6.3%:业务专网。
攻击意图分布
- 黑产活动、敲诈勒索 是主要攻击意图,占比最高;
- 内部违规 次之,表明员工安全意识不足;
- APT攻击 和政治意图 的攻击虽然数量较少,但危害较大,需重点防范。
攻击现象统计
- 生产效率低下:20%;
- 数据丢失:13%;
- 破坏性攻击:10%;
- 系统不可用:7%;
- 声誉影响:5%;
- 其他如敏感信息泄露、网络不可用等现象也较为常见。
事件类型分布
- 服务器病毒告警:48%;
- PC病毒告警:14%;
- Webshell告警:8%;
- 网站流量异常、异常进程与异常外联、勒索病毒、邮箱异常、邮箱DDoS攻击等事件类型占比也较高。
攻击手段与防护建议
网站安全
- 攻击手段:
- 利用Webshell、弱口令、系统漏洞、第三方组件配置不当等;
- 发起DDoS、CC攻击;
- 通过流量异常、异常进程、异常外联等手段隐藏攻击行为。
- 防护建议:
- 建立监测预警机制,及时发现攻击行为;
- 采用白名单机制限制端口访问;
- 定期更新系统补丁,开启防病毒软件;
- 加强日志管理和流量监控;
- 定期开展安全评估、渗透测试与代码审计。
终端安全
- 攻击手段:
- 弱口令爆破、软件漏洞利用、社会工程学等;
- 通过异常进程、DLL注入、异常启动项等方式进行攻击。
- 防护建议:
- 定期更新系统及应用程序补丁;
- 使用统一的防病毒软件并更新病毒库;
- 禁止服务器主动连接外部网络;
- 加强员工安全意识培训,避免点击不明链接或打开附件。
服务器安全
- 攻击手段:
- 利用弱口令、系统漏洞、应用漏洞、Webshell等;
- 通过远程服务、共享端口等方式传播勒索病毒或挖矿木马。
- 防护建议:
- 及时清除恶意后门、木马文件;
- 限制异常登录行为,开启防爆破功能;
- 禁用或限用危险端口,防范漏洞利用;
- 部署高级威胁监测设备,加强流量分析和溯源能力;
- 定期开展安全评估、渗透测试和代码审计。
邮箱安全
- 攻击手段:
- 利用弱口令、社会工程学等方式控制邮箱系统;
- 对邮箱服务器发起DDoS攻击,导致服务不可用。
- 防护建议:
- 使用复杂密码,开启双因子身份验证;
- 部署安全邮件网关,加强邮件内容过滤;
- 避免点击来源不明的邮件附件或链接;
- 开启HTTPS协议,防止数据窃听。
典型案例分析
某医院服务器勒索软件事件
- 事件概述:医院服务器感染勒索软件,部分文件被加密;
- 防护建议:定期进行安全评估,杜绝弱口令使用,限制危险端口访问,加强系统补丁更新。
某电网公司终端勒索软件事件
- 事件概述:终端被勒索病毒攻击,文件被加密;
- 防护建议:及时隔离受感染设备,部署终端安全管控软件,加强补丁更新与安全意识培训。
某汽车公司挖矿木马事件
- 事件概述:内网多台终端被挖矿木马感染,服务器卡顿;
- 防护建议:加强安全意识培训,关闭危险端口,部署安全加固软件,定期进行渗透测试。
某部委CC事件
- 事件概述:网站动态页面访问异常缓慢;
- 防护建议:增加验证码功能,检查SQL注入漏洞,部署全流量监测设备,加强日志记录与访问控制。
某证券公司DDoS事件
- 事件概述:遭受1G流量的DDoS攻击,网站无法访问;
- 防护建议:部署云安全防护产品,建立监测预警机制,及时定位攻击源。
某集团网站挂马事件
- 事件概述:网站被植入恶意JS脚本,跳转至色情网站;
- 防护建议:加强系统补丁更新,定期进行安全巡检,避免点击不明链接,部署反病毒软件。
某大学网站非法页面事件
- 事件概述:网站出现大量黑链、赌博等非法内容;
- 防护建议:加强后台权限管理,定期更新系统补丁,限制服务器访问范围,部署安全加固工具。
某部委蠕虫病毒事件
- 事件概述:内网终端被蠕虫病毒攻击,下载恶意软件;
- 防护建议:部署终端查杀工具,加强补丁管理,限制服务器访问范围,加强日志备份与监控。
某高级人民法院APT攻击事件
- 事件概述:遭受APT组织攻击,植入蠕虫病毒与后门程序;
- 防护建议:加强内网隔离与边界控制,梳理系统业务,定期进行日志备份与安全审计。
总结
2018年网络安全形势严峻,攻击事件数量上升,影响范围广泛,攻击意图多样化,尤其以黑产活动和勒索病毒为主。政府机构和大中型企业需提升安全监测与响应能力,建立完善的应急响应机制,强化安全防护体系,提升员工安全意识,定期进行安全评估与渗透测试,以应对日益复杂的网络攻击威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载