- 魔高一尺,道高一丈:上交所VPN攻防札记
- 来源:Android编程精选
👇👇关注后回复 “进群” ,拉你进程序员交流群👇👇 架构师大咖 架构师大咖,打造有价值的架构师交流平台。分享架构师干货、教程、课程、资讯。架构师大咖,每日推送。 0篇原创内容 公众号 算法专栏 算法专栏,每日推送。算法是程序员内功,分享算法知识、文章、工具、算法题、教程等 0篇原创内容 公众号
本文选自《交易技术前沿》总第四十二期文章(2020年12月)
谢毅 / 上海证券交易所 yxie@sse.com.cn相晓辉 / 上海证券交易所 xhxiang@sse.com.cn
虚拟专用网络(以下简称“VPN”)系统、互联网业务系统、外网邮件系统、外网电脑系统一直是网络安全外部边界防御的重点。特别是VPN系统,由于其可直接穿透企业的内外网边界,更是防守的重中之重。上海证券交易所(以下简称“上交所”)在“网络安全攻防演习2020”行动中,结合内部演练经验教训和安全专家评估建议,对VPN系统进行了全面梳理和加固。演习攻防阶段,上交所VPN系统在抵御外部攻击的同时,也保障了相关业务的正常运作。
一、群魔乱舞
全天候测试环境VPN是上交所最重要的VPN系统。它涵盖竞价、综业、港股通、期权、固收五大核心业务,每周一到周五向市场开放。目前该VPN共365家用户,包括115家证券公司,200余家基金、期货、保险、资管、开发商等重要证券市场参与者。除承担大量常规测试任务外,上交所还会根据业务技术创新的需要,在该环境发布专项测试。该VPN市场影响大,测试任务重,势必会成为网络安全攻防的焦点。
在上交所3月底、6月初组织的第一、二轮内部互联网攻防演练中,该VPN系统几度沦陷:
3月20日,某攻击队使用定制密码字典对上交所公示的对外技术支持邮箱实施密码爆破,成功获得密码。攻击队再尝试使用该用户名密码,撞库登录上交所某私有网盘。虽然该网盘有手机验证码保护,但由于该网盘存在验证码尝试无次数限制逻辑漏洞,爆破约10分钟后成功登录。攻击队检索该用户网盘,获取到大量敏感信息,包括全天候测试环境500多个VPN账号和明文密码,以此成功进入上交所全天候测试环境。
6月5日,某攻击队埋伏在上交所对外技术服务台QQ群内,针对上交所客服人员实施鱼叉式钓鱼攻击,向其发送了伪装成EXCEL表格文件的恶意木马。该客服未起疑心,点击木马文件导致其外网电脑被控。攻击队检索后发现,客服人员在其电脑硬盘上违规保存了大量敏感信息,包括全天候测试环境430个VPN账号和明文密码。全天候测试环境再次全面失守。
二、道心惟微
全天候测试环境VPN两次内部演练中均被攻陷,所有市场参与者两次被迫更换密码,这不能不引起上交所的重视。反思下来,两次攻击成功的直接原因固然是有员工违规保存明文密码文件导致信息泄露,但原VPN系统仅用账号加密码作为认证方式,显然也是导致失陷的重要因素。因此,6月中旬上交所启动了全天候测试环境VPN系统的升级改造。经并行测试,于6月24日全市场切换到了新的某主流品牌SSL VPN。新VPN支持双因素认证,可绑定用户手机号来增强安全性。
6月30日上交所启动了第三轮内部互联网攻防演练。升级后的全天候测试环境VPN经受住了考验。第三轮演练中,虽有攻击队获取到个别人的VPN账号密码,但未能攻破手机绑定机制,因此最终未能进入内网。
三、魔高一尺
升级后的新VPN系统,其安全防护能力比起老系统确有显著提升。然而,8月下旬从威胁情报中心却又忽然传来消息:该品牌VPN系统源代码已泄露,互联网上已可下载。
收到该情报后,上交所立刻组织专家分析。分析后判断上交所VPN系统的安全形势非常严峻。源代码泄露,意味着未来几周攻击队通过代码安全审计,可以挖掘出多个针对该VPN系统的0day漏洞。这些漏洞在演习攻防阶段投放出来,可起到类似核武器的效果,很可能一击致命,对上交所构成极大威胁。
由于业务需要,上交所必须保障全天候测试环境VPN系统的安全稳定运行,为证券市场业务创新和技术发展提供稳定的测试平台。另外,此时若要更换其他厂商VPN产品,在时间上已来不及。
四、道高一丈
狭路相逢勇者胜。8月底上交所召集所内外运维、网络和安全专家,对全天候测试环境VPN系统进行了专项安全评估。专家组提出了多项VPN系统加固措施建议,上交所进一步分解为具体的工作任务,纳入工作台账跟踪落实。
(一)准备阶段加固措施
措施1:开启互联网访问白名单市场服务组负责通知所有VPN用户上报其互联网出口地址,网络组负责在VPN前的防火墙增加互联网访问白名单,确保只有白名单内用户才能接入全天候测试环境VPN。
开启白名单后,监测组负责重点监测白名单开启前后接入用户的变化情况,市场服务组负责收集市场用户反馈,确保白名单不会影响正常业务。
措施2:绑定VPN管理端禁止对互联网开放VPN管理界面,将管理端使用白名单绑定内网运维主机。网络组负责实施,运维组负责闭环验证。
措施3:控制VPN接入权限测试环境责任人负责梳理VPN接入后的内网访问权限,网络组负责实施,测试组负责闭环验证。
措施4:加强边界流量监测监测组负责,网络组配合,把VPN接入后的网络流量导入到流量分析设备和态势感知系统,调试验证后纳入日常监测。
措施5:准备应急处置预案应急处置组负责完成全天候环境VPN被攻击场景的应急处置预案,秘书处配合完成沙盘推演。
(二)演习攻防阶段加固措施
措施1:实施VPN专项检查VPN系统责任人负责每日定时导出用户账号信息和日志并提交专家分析,重点关注用户数量变化及异常操作日志。
措施2:限制VPN开放时间上交所公示的测试环境开放时间是早九点到晚六点。VPN系统责任人负责每日准时启停系统,保障正常业务的同时尽量缩小攻击者可利用的时间窗口。
措施3:及时稳妥升级补丁VPN系统责任人负责加强与厂商联系,第一时间获取该品牌VPN系统官方升级补丁。关闭补丁自动升级功能,所有补丁必须先在测试环境测试无异常才能在生产环境实施。
综上,为实现全天候测试环境VPN系统安全稳定运行的目标,上交所立足于现有人员和设备,充分调动内部资源,明确各方职责,从技术、管理、流程、应急各个维度,对VPN系统进行了全方位的安全加固。
真正进入演习攻防阶段后,威胁情报中心多次传来该品牌VPN存在0day漏洞的消息,该VPN厂商两周内两次下发官方补丁对0day漏洞进行修补。得益于上交所的加固措施,全天候测试环境VPN系统保持了正常稳定运行,没有发生任何网络安全事件,有力地支持了科创板股份减持、科创板指数、期权做市双边报价、跨沪深港ETF等业务创新的全市场测试,为我国证券市场安全稳定发挥了应有的作用。
来源:上交所技术服务-End-最近有一些小伙伴,让我帮忙找一些 面试题 资料,于是我翻遍了收藏的 5T 资料后,汇总整理出来,可以说是程序员面试必备!所有资料都整理到网盘了,欢迎下载! 程序员直聘 程序员直聘,一个程序员找工作平台。 21篇原创内容 公众号 点击👆卡片,关注后回复【面试题】即可获取
在看点这里 好文分享给更多人↓↓
本文选自《交易技术前沿》总第四十二期文章(2020年12月)
谢毅 / 上海证券交易所 yxie@sse.com.cn相晓辉 / 上海证券交易所 xhxiang@sse.com.cn
虚拟专用网络(以下简称“VPN”)系统、互联网业务系统、外网邮件系统、外网电脑系统一直是网络安全外部边界防御的重点。特别是VPN系统,由于其可直接穿透企业的内外网边界,更是防守的重中之重。上海证券交易所(以下简称“上交所”)在“网络安全攻防演习2020”行动中,结合内部演练经验教训和安全专家评估建议,对VPN系统进行了全面梳理和加固。演习攻防阶段,上交所VPN系统在抵御外部攻击的同时,也保障了相关业务的正常运作。
一、群魔乱舞
全天候测试环境VPN是上交所最重要的VPN系统。它涵盖竞价、综业、港股通、期权、固收五大核心业务,每周一到周五向市场开放。目前该VPN共365家用户,包括115家证券公司,200余家基金、期货、保险、资管、开发商等重要证券市场参与者。除承担大量常规测试任务外,上交所还会根据业务技术创新的需要,在该环境发布专项测试。该VPN市场影响大,测试任务重,势必会成为网络安全攻防的焦点。
在上交所3月底、6月初组织的第一、二轮内部互联网攻防演练中,该VPN系统几度沦陷:
3月20日,某攻击队使用定制密码字典对上交所公示的对外技术支持邮箱实施密码爆破,成功获得密码。攻击队再尝试使用该用户名密码,撞库登录上交所某私有网盘。虽然该网盘有手机验证码保护,但由于该网盘存在验证码尝试无次数限制逻辑漏洞,爆破约10分钟后成功登录。攻击队检索该用户网盘,获取到大量敏感信息,包括全天候测试环境500多个VPN账号和明文密码,以此成功进入上交所全天候测试环境。
6月5日,某攻击队埋伏在上交所对外技术服务台QQ群内,针对上交所客服人员实施鱼叉式钓鱼攻击,向其发送了伪装成EXCEL表格文件的恶意木马。该客服未起疑心,点击木马文件导致其外网电脑被控。攻击队检索后发现,客服人员在其电脑硬盘上违规保存了大量敏感信息,包括全天候测试环境430个VPN账号和明文密码。全天候测试环境再次全面失守。
二、道心惟微
全天候测试环境VPN两次内部演练中均被攻陷,所有市场参与者两次被迫更换密码,这不能不引起上交所的重视。反思下来,两次攻击成功的直接原因固然是有员工违规保存明文密码文件导致信息泄露,但原VPN系统仅用账号加密码作为认证方式,显然也是导致失陷的重要因素。因此,6月中旬上交所启动了全天候测试环境VPN系统的升级改造。经并行测试,于6月24日全市场切换到了新的某主流品牌SSL VPN。新VPN支持双因素认证,可绑定用户手机号来增强安全性。
6月30日上交所启动了第三轮内部互联网攻防演练。升级后的全天候测试环境VPN经受住了考验。第三轮演练中,虽有攻击队获取到个别人的VPN账号密码,但未能攻破手机绑定机制,因此最终未能进入内网。
三、魔高一尺
升级后的新VPN系统,其安全防护能力比起老系统确有显著提升。然而,8月下旬从威胁情报中心却又忽然传来消息:该品牌VPN系统源代码已泄露,互联网上已可下载。
收到该情报后,上交所立刻组织专家分析。分析后判断上交所VPN系统的安全形势非常严峻。源代码泄露,意味着未来几周攻击队通过代码安全审计,可以挖掘出多个针对该VPN系统的0day漏洞。这些漏洞在演习攻防阶段投放出来,可起到类似核武器的效果,很可能一击致命,对上交所构成极大威胁。
由于业务需要,上交所必须保障全天候测试环境VPN系统的安全稳定运行,为证券市场业务创新和技术发展提供稳定的测试平台。另外,此时若要更换其他厂商VPN产品,在时间上已来不及。
四、道高一丈
狭路相逢勇者胜。8月底上交所召集所内外运维、网络和安全专家,对全天候测试环境VPN系统进行了专项安全评估。专家组提出了多项VPN系统加固措施建议,上交所进一步分解为具体的工作任务,纳入工作台账跟踪落实。
(一)准备阶段加固措施
措施1:开启互联网访问白名单市场服务组负责通知所有VPN用户上报其互联网出口地址,网络组负责在VPN前的防火墙增加互联网访问白名单,确保只有白名单内用户才能接入全天候测试环境VPN。
开启白名单后,监测组负责重点监测白名单开启前后接入用户的变化情况,市场服务组负责收集市场用户反馈,确保白名单不会影响正常业务。
措施2:绑定VPN管理端禁止对互联网开放VPN管理界面,将管理端使用白名单绑定内网运维主机。网络组负责实施,运维组负责闭环验证。
措施3:控制VPN接入权限测试环境责任人负责梳理VPN接入后的内网访问权限,网络组负责实施,测试组负责闭环验证。
措施4:加强边界流量监测监测组负责,网络组配合,把VPN接入后的网络流量导入到流量分析设备和态势感知系统,调试验证后纳入日常监测。
措施5:准备应急处置预案应急处置组负责完成全天候环境VPN被攻击场景的应急处置预案,秘书处配合完成沙盘推演。
(二)演习攻防阶段加固措施
措施1:实施VPN专项检查VPN系统责任人负责每日定时导出用户账号信息和日志并提交专家分析,重点关注用户数量变化及异常操作日志。
措施2:限制VPN开放时间上交所公示的测试环境开放时间是早九点到晚六点。VPN系统责任人负责每日准时启停系统,保障正常业务的同时尽量缩小攻击者可利用的时间窗口。
措施3:及时稳妥升级补丁VPN系统责任人负责加强与厂商联系,第一时间获取该品牌VPN系统官方升级补丁。关闭补丁自动升级功能,所有补丁必须先在测试环境测试无异常才能在生产环境实施。
综上,为实现全天候测试环境VPN系统安全稳定运行的目标,上交所立足于现有人员和设备,充分调动内部资源,明确各方职责,从技术、管理、流程、应急各个维度,对VPN系统进行了全方位的安全加固。
真正进入演习攻防阶段后,威胁情报中心多次传来该品牌VPN存在0day漏洞的消息,该VPN厂商两周内两次下发官方补丁对0day漏洞进行修补。得益于上交所的加固措施,全天候测试环境VPN系统保持了正常稳定运行,没有发生任何网络安全事件,有力地支持了科创板股份减持、科创板指数、期权做市双边报价、跨沪深港ETF等业务创新的全市场测试,为我国证券市场安全稳定发挥了应有的作用。
来源:上交所技术服务-End-最近有一些小伙伴,让我帮忙找一些 面试题 资料,于是我翻遍了收藏的 5T 资料后,汇总整理出来,可以说是程序员面试必备!所有资料都整理到网盘了,欢迎下载!
在看点这里
科技
-
-
- 线下展会,市民畅享科技大餐
- 5月28日,是2021中国国际大数据产业博览会线下展最后一天,也是免费向市民开放的公众日。趁此机会,记者继续带您探秘国际综合馆(W1馆)、数字应用馆(W2馆)、前沿技术馆(E1馆)、智慧产业馆(E2馆)4...
- 贵阳晚报
-
-
-
- 为何新药研发、基因测序、卫星遥感的发展提速都需要它?
- 人类第一次完整全基因组的测序花了13年,在新技术的加持下,这个时间已经降低到1天以内;没有这项新技术加持,电影《阿凡达》的渲染可能需要上万年;这项新技术还让新药的研发周期大幅缩短,让卫星遥感定位精度...
- 华为
-
-
-
- 大型金属3D打印厂商钢研极光亮相TCT,展示强大的生产服务能力
- 2021亚洲3D打印、增材制造展览会 (TCT Asia)于2021年5月26日-28日在国家会展中心(上海)7.1馆隆重举办。作为官方战略合作媒体,南极熊将会全程现场报道(地址https://www.nanjixiong.com/foru
- 南极熊3D打印
-
-
-
- 美国国家情报委员会《全球趋势2040——竞争更激烈的世界》报告摘译
- 2021年3月,美国国家情报委员会(NIC)发布了每四年一度的全球趋势预测报告《全球趋势2040——竞争更激烈的世界》。NIC是美国最高层级的战略情报机构,该委员会的成员均为来自政府、学术界和私营部门的高级专家...
- 全球技术地图
-
-
-
- 数字让监管更加智慧 上交所成功举办首届全行业技术大会
- 5月28日,上交所成功举办主题为“数字赋能,守正创新”的首届全行业技术大会。中国证监会副主席赵争平出席大会并致辞指出,证监会高度重视资本市场科技化转型与发展,确定了“数字让监管更加智慧”的愿景。...
- 上海证券报
-
-
-
- 湾区智行||中科创达赵鸿飞:汽车“新物种”需要共通的操作系统|中国汽车报
- “我是谁?我来自哪里?我要到哪里去?”这是哲学史上永恒的三大命题,同样也是我们甚至是企业需要不断思考的问题。此次采访对象——中科创达软件股份有限公司就是一家勤于思考、擅于思考的企业。这家企业在不断...
- 中国汽车报
-
-
-
- 广电总局表彰虚拟现实视频、超高清视频等5类96个优秀项目!
- 广电总局共评选出互动视频、沉浸式视频、虚拟现实视频、云游戏、超高清视频等5类96个优秀项目,分获一、二、三等奖和优秀奖,包括《中央广播电视总台5G+VR融合制播系统——春节联欢晚会 (2017- 2021)节目VR制作...
- 广电头条
-
-
-
- 占据市场最新赛道,“中国制造”机器人迎来爆发期
- 【环球时报记者 邢晓婧 杨沙沙】配餐机器人、迎宾机器人、扫地机器人……不知不觉间,中国老百姓对出现在餐馆、医院、火车站、养老院等场景的机器人逐渐习以为常,甚至家中也出现扫地、娱乐等家用机器人。有统计...
- 环球网
-
-
-
- 最受关注展项出炉,2021年北京科技周闭幕不落幕!
- 5月28日下午,2021年北京科技周闭幕式在中关村国家自主创新示范区展示中心举行。北京市科委、中关村管委会相关负责人介绍了本届北京科技周举办情况以及最受关注的展项。市科委、中关村管委会二级巡视员王建新出...
- 科普北京
-
-
-
- 魔高一尺,道高一丈:上交所VPN攻防札记
- 本文选自《交易技术前沿》总第四十二期文章(2020年12月)谢毅 / 上海证券交易所 yxie@sse.com.cn相晓辉 / 上海证券交易所 xhxiang@sse.com.cn虚拟专用网络(以下简称“VPN”)系统、互联网业务系统、外网
- Android编程精选
-
-
-
- 绿色召集令——聚力创赢,共赴绿色能源新征程!
- 申耀的科技观察读懂科技,赢取未来!申耀的科技观察,由科技与汽车跨界自媒体人申斯基创办,18年企业级科技媒体工作经验,专注企业数字化、产业智能化、智慧城市、汽车科技内容的观察和思考。
- 申耀的科技观察
-
-
-
- 汉朔科技和微软(中国)联合推动 IoT+AI 赋能全球零售
- (本文阅读时间:4分钟)2021年5月20日,全球领先的零售数字化解决方案供应商汉朔与微软(中国)在北京举行战略合作备忘录签约仪式,以进一步推动其在零售行业的全球布局和数字化战略。根据战略合作备忘录,汉朔...
- 微软科技
-
-
-
- 关于安全访问服务边缘(SASE),你需要知道的事情
- 在企业纷纷拥抱数字业务的过程中,由于边缘计算、云服务、混合网络的逐渐兴起,使得本就漏洞百出的传统网络安全架构更加岌岌可危,而且远远无法满足企业数字业务的需要。为了应对这种情况,一个全新的模型——安...
- FreeBuf
-
-
-
- [报告]2021年中国新能源汽车行业洞察(附44页PDF文件下载)
- 新能源车大势将至,造车新势力差异化突围。以下为报告节选:......文│Mob研究院本报告共计:44页。如欲获取完整版PDF文件,请扫描下方二维码加入“车友圈”获取。#重磅推荐#需要批量下载和及时更新最新汽车行业...
- 汽车之地
-