主题:【原创】网络安全的故事(一) -- 代码ABC
系统缺陷级漏洞完全无法克服。
04年我在某大学安装cisco ipt系统,call manager运行sql server,当时满校园网都是蠕虫,自己不知道,插上服务器一分钟启动完成后立刻完蛋,完全防不住。
目前我就职的地方对网络安全要求也很高,兄台所说的网络安全我认为有很多是系统安全范畴。我平时所做的网络安全工作主要是:
1.2层安全:端口安全保障,防止无线(wifi)嗅探入侵,以太端口防嗅探,以及其他2层安全措施。
2.3层安全:网络分域管理(防火墙,vlan隔断,策略控制),基于域用户的防火墙访问控制管理(非常严格),流量分析,日志分析,vpn管理。
3.4层安全,基于tcp的流量分析,日志分析,应用防火墙策略管理-其实已经做不了什么了,主要是分析和防范。
再往上有专门的信息安全团队进行工作,我们不能插手应用服务器的安全保障管理。
不幸的是前些日子辛辛苦苦构架的体系被公司请来的黑客测试攻击搞定了,感觉很丢人。不过最后评判的结果是与我们无关,问题出在应用服务器上,三个很弱智的漏洞整合在一起,导致整个server-farm被攻陷并打开了通向总部的大门......
太丢人了。
唯一欣慰的是我们的网络安全防范得到肯定,固若茅坑一块砖,又臭又硬,外网攻击全部失败,呵呵。
但是攻击测试的黑客哥是以总部出差的名义从内部发起攻击的,呜呜,堡垒最容易从内部攻克啊。
- 相关回复 上下关系8
压缩 3 层
🙂这个事情深入就不多说了 1 freebsd 字64 2011-07-02 06:47:14
🙂讨论一下入侵路径吧 6 uphere 字587 2011-06-30 20:55:01
🙂不好意思泼冷水了 10 freebsd 字402 2011-07-01 08:01:56
🙂对于企业级别的环境还是有很多手段的,不过非常同意兄台说法
🙂继续 11 uphere 字726 2011-07-01 08:59:16
🙂能把安全做好的公司太少了 2 大山猫 字315 2011-07-06 12:50:34
🙂之所以需要“勤奋”是因为需要人工参与,自动化 1 uphere 字82 2011-07-07 08:17:57
🙂不仅是人工参与的问题 11 大山猫 字634 2011-07-07 08:48:30