360-2017年网络安全应急响应分析报告-2018.8.13-18页-1mb
报告摘要
2017年网络安全应急响应分析报告总结
核心内容概述
2017年,360安服团队共参与和处置了199起网络安全应急响应事件,涵盖政府机构、大中型企业等多个行业。报告从多个维度分析了安全事件的分布、攻击发现方式、影响范围、攻击意图及事件类型,同时提出了相应的安全防护建议。
主要观点与关键信息
1. 行业应急处置分布
- 政府部门:59起,占比29.6%
- 事业单位:24起,占比12.1%
- 金融机构:16起,占比8.0%
- 三者合计占比49.6%,即全年应急响应事件中,约一半发生在上述行业。
- 其他行业:交通运输、教育培训、能源、IT信息技术、媒体等合计占比33%。
2. 攻击事件发现方式
- 88%的攻击事件是由行业单位自行发现,12%是通过监管机构或主管单位通报才得知。
- 自主发现的攻击事件中,仅39%是通过内部安全巡检发现,其余多为系统已出现明显入侵迹象或被勒索后才察觉。
- 说明多数单位缺乏主动发现隐蔽性攻击的能力。
3. 影响范围分布
- 外部网站和内部网站:42%
- 内部服务器和数据库:39%
- 办公终端:9%
- 重要业务系统:3%
- 攻击主要集中在互联网门户、内部业务系统、服务器及数据库,这些区域通常暴露于网络或存储重要数据。
4. 攻击意图分布
- 黑产活动与敲诈勒索:为主要攻击动机,攻击者通过挖矿、勒索病毒等方式谋取暴利。
- APT攻击与政治意图:虽数量较少,但危害较大,可能窃取国家或重点领域数据。
- 内部违规:数量减少,表明安全意识有所提升。
5. 攻击现象统计
- 生产效率低下:29.1%
- 破坏性攻击:18%
- 声誉影响:16%
- 系统不可用:10%
- 敏感信息泄露、数据丢失等也是常见后果。
6. 事件类型分布
- 服务器病毒告警:28%
- 网页被篡改:12%
- 运行异常/异常外联:未明确比例,但为常见事件类型
- 网站流量异常:未明确比例,但表明存在潜在的隐蔽攻击
- PC病毒告警:8%
- 其他包括被通报安全事件、网站无法访问、webshell告警等。
安全威胁与防护建议
一、网站安全
- 主要攻击手段:Webshell上传、挖矿木马、DDoS攻击、SQL注入、异常外联等。
- 防护建议:
- 建立完善的监测预警机制,及时发现攻击行为。
- 优化访问控制策略,采用白名单机制。
- 开启应用日志并定期备份,增强溯源能力。
- 部署防病毒软件,加强入侵防御能力。
- 定期进行安全评估、渗透测试和代码审计。
- 部署全流量监测设备,提升追踪能力。
- 强化日常安全巡检制度。
二、终端安全
- 主要攻击手段:弱口令爆破、漏洞利用、社会工程学、异常进程、外联攻击等。
- 防护建议:
- 定期更新系统及软件补丁,防止漏洞利用。
- 部署统一防病毒软件并定时更新。
- 部署全流量监测设备,进行安全事件定位和高级攻击发现。
- 建立IP与终端位置信息关联机制。
- 加强员工安全意识培训。
三、服务器安全
- 主要攻击手段:弱口令、漏洞利用、Webshell、挖矿木马、DDoS木马等。
- 防护建议:
- 彻底清除恶意程序,必要时重装系统。
- 全盘查杀,更改相关账号密码。
- 禁止使用弱口令,设置高复杂度密码。
- 严格限制服务器访问,采用白名单机制。
- 禁止服务器主动发起外部连接。
- 部署防病毒软件,加强入侵防御。
- 增加流量日志存储周期,定期分析。
- 定期开展安全评估、渗透测试和代码审计。
- 强化日常安全巡检制度。
四、邮箱安全
- 主要攻击手段:弱口令爆破、社会工程学、垃圾邮件发送、DDoS攻击等。
- 防护建议:
- 使用高复杂度密码,避免密码重用。
- 开启短信验证或双因子身份验证。
- 部署安全邮件网关,加强邮件系统防护。
- 定期进行攻击监测、预警和安全检查。
附录信息
360安服团队汇聚了国内知名安全专家,具备丰富的网络攻防、数据分析、应急响应及攻击溯源经验。团队提出了基于数据驱动的安全服务运营理念,结合云端数据与专家诊断,提供从咨询规划到持续响应的一系列安全服务。团队还参与了多次重大活动的安全保障工作,如上合峰会、博鳌论坛、全国两会等,获得客户广泛认可。
总结
2017年网络安全威胁依然严峻,攻击手段多样化,主要集中在网站、终端、服务器及邮箱等关键基础设施。攻击者多以黑产活动和敲诈勒索为主要目的,部分攻击具有组织性和政治动机,对系统造成严重影响。为应对这些威胁,360安服团队建议强化监测预警、访问控制、日志管理、入侵防御及安全意识培训等措施,以提升整体网络安全防护能力。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载