安全事件响应观察报告_53页_3mb
报告摘要
绿盟科技 安全事件响应观察报告总结
核心内容
绿盟科技发布的《安全事件响应观察报告》旨在总结2018年网络安全事件的特点与趋势,分析主要安全事件类型及影响行业,并提供相应的安全处置建议与典型案例分析。报告强调了勒索软件、挖矿病毒和入侵事件的高发性,指出网络攻击手段不断演变,安全威胁日益复杂。
主要观点
1. 安全事件类型与趋势
- 勒索软件仍然是安全事件的主要类型,占比达到20%。
- 挖矿病毒数量显著上升,2018年共处理56起挖矿事件,其中81%为门罗币挖矿。
- 入侵事件也是重要类型,占比15%。
- 1Day和NDay漏洞被广泛利用,是安全事件的重要诱因。
2. 网络安全形势分析
- 勒索软件呈现家族化趋势,如GandCrab、GlobalImposter、Satan等。
- Windows服务器是勒索软件的主要攻击目标,且跨平台勒索病毒开始出现。
- RDP弱口令暴力破解成为勒索软件的主要传播方式,占比达65%。
- 病毒制作门槛降低,传播方式趋向蠕虫化,利用多种漏洞进行传播。
- 政府、金融、运营商和企业是攻击的主要目标,其中金融行业占比最高(40%)。
3. 安全处置建议
- 建立有效的管理制度和流程机制。
- 实施网络边界隔离与防护,如使用防火墙和IPS。
- 定期进行安全评估,加强权限账户管控。
- 配置操作规范,强化安全审计。
- 及时更新系统补丁,修复已知漏洞。
- 加强终端安全防护,提升员工安全意识。
- 建立安全应急预案,并进行应急演练。
关键信息
1. 安全事件数量与趋势
- 2018年共处理安全事件338起,其中勒索软件占比最高(20%)。
- 安全事件在年初和年末集中爆发,较2017年有所增加。
2. 勒索病毒家族与传播方式
- GandCrab:病毒家族历经多个版本更新,使用Salsa20和RSA-2048加密,通过RDP爆破、钓鱼邮件等方式传播。
- GlobalImposter:主要通过RDP爆破和垃圾邮件传播,利用弱口令进行入侵。
- Satan:跨平台传播,利用多种应用漏洞,如JBoss、WebLogic、Struts2、Tomcat等,支持Windows和Linux系统。
3. 挖矿病毒分析
- WannaMine:利用MS17-010漏洞传播,是主要的挖矿病毒之一。
- 门罗币成为挖矿病毒的首选币种,因其匿名性强,便于非法交易。
- 挖矿程序会消耗大量系统资源,影响服务器性能。
4. 典型案例分析
- Globelmposter:通过RDP爆破和垃圾邮件传播,加密文件并生成勒索信息。
- GandCrab:利用RDP爆破、钓鱼邮件等传播,支持跨平台,加密后缀多样。
- Satan:通过多种漏洞传播,具有蠕虫特性,支持Windows和Linux系统。
- WebLogic漏洞挖矿:利用CVE-2017-10271漏洞进行远程代码执行,植入挖矿程序。
- 博彩暗链入侵事件:攻击者通过WebShell上传后门,利用前后台密码一致性进行横向渗透。
附录信息
附录A:绿盟应急响应服务介绍
- 绿盟科技拥有专业应急响应团队,具备丰富的安全事件分析与处置经验。
- 提供的服务包括:事件预警、后门提取、样本分析、日志分析、数据恢复、隐患排查、攻击溯源、应急演练等。
- 服务目标是为客户提供从事件判断到处置的完整流程支持。
附录B:绿盟安全预警公众号
- 提供最新的安全预警信息,帮助用户及时了解并防范潜在的安全威胁。
- 建议用户关注绿盟科技安全预警公众号(nsfocus_secowarning)获取相关信息。
结论
2018年网络安全形势依然严峻,勒索软件和挖矿病毒成为主要威胁。随着攻击手段的多样化和自动化,企业需要加强漏洞管理、提高安全意识、完善安全制度和防护措施,以应对日益复杂的网络攻击。绿盟科技提供全面的安全应急响应服务,帮助企业提升网络安全防护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载