2019中国主机安全服务报告_86页_3mb
报告摘要
2019中国主机安全服务报告总结
核心内容
2019年,随着5G、物联网、工业互联网的快速发展,主机安全的重要性日益凸显。主机作为承载企业业务和敏感数据的底层平台,其稳定与安全成为企业正常运转的前提。本报告全面分析了2019年中国主机安全的现状、风险、入侵类型、合规要求以及市场产品形态,旨在为企业提供主机安全的实践指南和解决方案。
主要观点
- 主机安全的重要性:主机是安全防御的核心战场,需要从技术与管理角度加强防护,提升检测速度和准确率。
- 安全挑战:随着云原生技术的发展,主机安全面临新的挑战,包括容器、微服务和Serverless等新型架构。
- 安全技术演进:主机安全技术正在从资产探测、杀毒等传统方式,向检测响应、隔离控制、行为检测等方向发展,未来将朝向主动检测、快速响应和安全适配。
关键信息
主机资产概况
- 操作系统分布:Linux系统占比81.45%,Windows系统占比18.55%。
- Web服务应用:Linux中使用最多的Web服务是Tomcat(58%),其次是Nginx(32%);Windows中使用最多的Web服务是IIS(47%),其次是Tomcat(36%)。
- Web应用框架:Linux中使用最多的是Spring(27%),Windows中使用最多的是Spring(19%)。
- 数据库应用:MySQL、SQL Server、Oracle、PostgreSQL、MongoDB是最主流的数据库产品,其中SQL Server在Windows系统中使用率高达73.93%。
主机风险总览
- 漏洞攻击:2019年影响范围最大的漏洞中,很多是前几年的漏洞,且补丁修复严重不足。
- 高危端口:22(SSH)、3389(RDP)、7001(WebLogic)、1900(SSDP)等端口存在较高的安全隐患。
- 弱密码问题:主机软件弱密码主要集中在MySQL、SSH、SVN、Redis、vsftpd,其中MySQL和SSH弱密码问题占比超过30%。
- 账号风险:超过95%的主机账号存在高危配置问题,如未设置密码尝试次数锁定、未设置密码复杂度限制等。
主机入侵分析
- 常见攻击类型:远程代码执行(RCE)、SQL注入、XSS攻击、Webshell攻击等。
- Webshell攻击:占所有感染事件的73.27%,Windows平台更容易受到攻击。
- 挖矿木马:Windows平台挖矿事件集中在年初和年底,Linux平台集中在年中和年底。
- 勒索病毒:2019年超过400台服务器感染勒索病毒,其中50%感染了Wannacry病毒,Linux平台也出现勒索病毒感染。
主机合规分析
- 账号合规:需要设置密码尝试次数锁定、密码复杂度限制、设置过期时间等。
- 应用合规:需检查NTP服务、Tomcat错误页面配置、Redis配置、SSH服务、路由转发、文件权限等。
- 系统合规:需关注GRUB密码设置、UMASK值异常、未开启SYN Cookie等问题。
主机安全市场产品形态
- 级别1:基础性的主机安全产品,如资产探测和杀毒软件。
- 级别2:以应用为核心的主机安全产品,如网页防篡改、补丁管理系统、漏洞管理系统、特权访问管理。
- 级别3:以检测响应为核心的主机安全产品,如主机终端管理方案、沙箱、蜜罐、安全编排和自动化(SOAR)。
- 级别4:以主动防御为核心的主机安全产品,如威胁狩猎、应用控制、微隔离、欺骗防御。
- 级别5:新形态下的主机安全产品,如云工作负载保护(CWPP)、固件安全、供应链安全。
主机安全产品技术分析
- 持续检测:是主机安全的基础,需对攻击行为进行持续监控。
- 快速响应:是安全防御的重要动力,需建立完善的响应流程,包括查询、排序、可视化、获取、分析、工作流等。
- ATT&CK模型:是检测和防御攻击行为的重要工具,涵盖初始访问、执行、持久化、提权、防御绕过、凭据访问、发现、横向移动、收集、命令和控制、数据获取、影响等战术。
结论
主机安全是企业安全的最后防线,需要从资产识别、安全配置、补丁修复、日志监控等多个方面进行全面防护。随着攻击手段的不断演进,主机安全产品也在不断升级,未来将更加注重主动防御、快速响应和云原生适配。企业应根据自身需求,选择合适的主机安全产品,并遵循相关的合规要求和技术标准,以构建全面的主机安全防护体系。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载