攻防對抗實網演練 捕捉金融防禦體系中的Mr. Wrong

2020-12-09 中國電子銀行網

金融業是國家重要的基礎設施之一。近年來,人工智慧、大數據、雲計算、物聯網等前沿技術加速落地應用,金融業所面臨的網絡安全環境也開始變得日趨複雜。有關金融業遭受攻擊的報導屢屢見諸報端,從數據洩漏到APT攻擊,技術手段花樣多,令人防不勝防。

為深入推進網際網路金融支付產業各方在風險聯防聯控等領域的合作與交流,11月24日,「2020 年度網際網路金融支付產業安全聯盟大會」在湖南長沙召開。大會以「擁抱產業科技新變革 共築支付安全新格局」為主題,匯聚了公安部、中國銀聯、商業銀行、非銀行支付機構、通信運營商、安全廠商相關負責人,圍繞打擊支付領域新型犯罪、治理網絡賭博、智能風控技術應用、支付風險變化趨勢等行業熱點話題,逐一展開探討。

中國金融認證中心(CFCA)信息安全網絡攻防團隊負責人宋鑫磊受邀出席,並就金融業攻防演練實戰項目中的經驗進行了重點分享,以供防守防禦建設參考。

CFCA信息安全網絡攻防團隊負責人宋鑫磊

網絡安全的本質是對抗,對抗的本質是攻防兩端能力的較量。宋鑫磊表示,自國家啟動「護網行動」以來,防禦效果顯著,通過實網攻防對抗,很多隱藏的漏洞被及時發掘出來,一定程度上加強了企業內各部門間的合作,安全人員的業務水平也變向獲得歷練。

攻防演練的形式,大致可分為全盤演練、專項演練及假設演練,聚焦到金融行業,幾種演練方式都有相關實踐。但是金融行業因具有一定的特殊性,其攻防演練與常規攻防略有不同,主要表現為:

限定範圍:通常會從金融機構內部選擇某一或幾個部分作為一次攻防演練的目標;限定結果:通常不能在生產系統中使用有潛在風險的技術、工具;有所側重:通常比較重視邊界安全、辦公網安全、無線網安全及員工個人安全意識。

會議現場,宋鑫磊舉了四起真實的金融機構攻防演練案例,分別以無線網絡安全、VPN安全、員工個人安全意識、WIFI及辦公網安全為目標,對用到的攻擊方法、攻擊路徑等進行了具體分析。

「儘管這四起案例的關注點不一樣,但我們的測試結果均顯示,網絡中沒有絕對的安全。」宋鑫磊建議到,永遠有不曾見識過的力量,我們要始終保持敬畏之心;安全沒有一勞永逸、邊界一定會被突破,所以要正視風險,做好打持久戰的準備;攻防的本質是與人的對抗,應在人才、設備等安全方面有合理投入;日常工作聽起來瑣碎,但真正遇到攻擊時才體現出極大用處,有必要做好基礎工作與自我監督。

多年來,CFCA作為國家重要的金融信息安全基礎設施,積累了豐富的信息安全實施和攻防實戰經驗,將以終為始,繼續加大網絡安全人才的投入,協同產業各方之間的合作,共同應對金融業安全風險新挑戰。

責任編輯:韓希宇

相關焦點

  • 從實戰演練看攻防對抗思維的轉變
    以攻促防: 實戰攻防演練推動攻防進步 自2016年《網絡安全法》頒布以來,網絡安全實戰攻防演練專項行動已成為一年一度的慣例,同時所涉及的單位和規模持續擴大。
  • 263企業郵箱助力中國三峽集團網絡安全攻防演練
    日前,263企業郵箱助力中國三峽集團順利完成2019年網絡安全攻防演練。本次攻防演練在6月進行,為期20餘天,由國家相關部門組織,以防攻擊、防洩密、防重大故障為重點,在生產環境下進行的實戰演練。
  • 解放軍展示巷戰攻防演練 臺媒慌了
    原標題:解放軍展示巷戰攻防演練臺媒慌了[文/觀察者網王世純]解放軍的各種軍事訓練經常讓臺灣媒體變成「驚弓之鳥」,進行各種角度的「解讀」,前幾天72集團軍某重型合成旅的演習也不例外。
  • 人民空軍成立71周年 | 向「空天一體 攻防兼備」戰略軍種邁進
    如今,71歲的人民空軍,已經成為集航空兵、地面防空兵、雷達兵、電子對抗兵、空降兵等多兵種於一體的戰略性軍種,正在向著「空天一體、攻防兼備」的戰略目標砥礪前行,為維護國家主權、安全和發展利益奮飛遠航。  現場:這是在華北某地進行的一場小體系對抗演練。偵察機、預警機、殲擊機等在地面指揮所的指揮下,分別從不同機場起飛,在空中構建聯合作戰分隊。
  • 安全策略零失誤 263企業郵箱助三峽集團完成網絡攻防演習
    8月-9月間,為響應國家網絡安全宣傳周主題,中國長江三峽集團(以下簡稱:三峽集團)作為防守方參加了「2020年國家級網絡攻防演習活動」。263受三峽集團邀請,再次作為防守單位之一,保障企業郵箱安全。263企業郵箱以去年的防守經驗為基礎緊密配合演習活動,積極協調各方資源並提供7*24小時實時監測和應急響應等技術服務支撐,協助三峽集團順利完成演習防守任務。
  • 青島農業大學獲評省教育系統網絡安全攻防演練「優秀組織單位」
    為總結前期全省教育系統網絡安全專項整治和攻防實戰演練工作情況,推動落實網絡安全主體責任,提升網絡安全管理和防護水平,12月16日,山東省教育廳組織召開全省教育系統網絡安全工作推進視頻會,省委教育工委副書記,省教育廳黨組副書記、副廳長白皓出席會議並講話。
  • 建陽區開展地質災害防禦轉移避險演練
    4月28日,建陽區在水吉鎮黃家店村開展地質災害防禦轉移避險演練。區政府副區長葉清勇,水吉鎮主要領導,黃家店村村民等參加演練。南平市自然資源局、建陽區自然資源局領導觀摩演練。
  • 《魂鬥羅歸來》誰是攻防兼備的NO.1?阿諾德刷新防禦新高!
    尤其是阿諾德的出現,將攻防兼備的能力發揮到了極致,他的防禦,更是刷新了防禦新高!接下來,咱們一起去看一看,阿諾德究竟實力如何?技能分析阿諾德的逆羽屏障在切換為防禦形態時,在自身周邊形成360度防禦的球形屏障,對抗敵人的各種非穿透攻擊,尤其對於敵人中遠程的攻擊防禦效果更好。當能量值減少到30%以下時,防禦屏障則會消失。
  • 你好2020·第三彈|島鏈式產品體系打造網絡安全創新高地
    秉承「人是安全的核心」主導思想,永信至誠以「攻防兼備」為基因,以「人才濟濟」為優勢,基於「平行仿真」技術的持續性開發和應用,形成了互為支撐的人才培養及生態運營、靶場測試驗證、欺騙式防禦、安全態勢運營的島鏈式產品結構,全面實現了從1到N的爆發,走出了一條極具永信至誠特色的網絡安全建設之路
  • 「強網杯」擬態防禦國際精英挑戰賽200萬獎金爭奪戰
    首先需要了解一下什麼是擬態防禦?擬態防禦是鄔江興院士提出,具有「改變遊戲規則」意義的網絡安全創新理論技術體系,最初的靈感來源於自然界的偽裝大師——章魚。在虛擬的網絡空間,是否也可以採取「擬態」的隱身手法,構建起一個外界無法掌握規律、無法破解結構的安全防禦體系,進而有效避免惡意攻擊呢?
  • 萬寧開展2020年度山洪災害防禦暨萬寧水庫應急搶險演練
    5月26日,我市多部門聯合在萬寧水庫開展萬寧市2020年度山洪災害防禦暨萬寧水庫應急搶險演練,確保在出現超標洪水、上遊水庫洩洪、地質災害等導致的重大險情時,能及時有效地實施應急救援工作,提高防汛抗洪工作應急反應能力,同時檢驗與評估我市各鎮防汛實戰能力。
  • 商洛市自然災害應急救助暨山洪災害防禦演練在商南舉行
    7月15日,2020年商洛市自然災害應急救助暨山洪災害防禦演練在商南縣金絲峽景區遊客服務中心舉行,活動由商洛市防汛抗旱指揮部主辦,商南縣人民政府承辦。市防汛抗旱指揮部副總指揮、副市長李育江出席活動並講話。此次演練活動模擬商南縣短時強降雨,發生暴雨洪水災害,衝毀公路、橋涵、電力、通訊線路,導致大面積停電,通訊、交通幹線癱瘓,緊急疏散撤離群眾約5萬餘人災害場景。
  • 海軍航母編隊在西太平洋海域開展遠海作戰運用演練
    據新華社遼寧艦4月21日電  (吳登峰、馬樹彬)由遼寧艦和數艘驅護艦、多架殲—15艦載戰鬥機、多型艦載直升機組成的航母編隊,20日在巴士海峽以東的西太平洋某海域,與扮演藍方的飛彈驅逐艦濟南艦、長春艦展開「背靠背」綜合攻防對抗演練,實兵檢驗航母編隊遠海體系作戰運用。
  • 中國金融業信息安全調研報告:如何保護金融機構的核心信息安全?
    這也同時呼應了金融信息安全對抗高級威脅,內部威脅,升級安全體系從被動防護到主動防禦、動態防禦的實際需求。於此同時,等保2.0中也強調了安全管理中心的作用與要求,體現了集中安全管理的思想,保證分散於各個層面的安全能力在統一策略的指導下實現,各個安全控制在可控情況下發揮各自的作用,保證等級保護對象的整體能力。而統一安管也正是大部分金融企業實施安全體系治理的核心訴求。
  • 面對疫情,我們衛生防禦體系需要總結哪些經驗?
    所以,自「非典」以後,中國政府很快從中汲取教訓,採取了一系列重要措施不斷加大政府衛生投入,2003年之後,僅僅2年時間中央和地方就投入了105億元,迅速建成了覆蓋省、市、縣三級的疾病預防控制體系,還投資了164億元建設了一個覆蓋城鄉的突發公共衛生事件醫療救治體系。
  • 中船重工第八研究院成立 打造攻防一體研發體系
    12月18日,中國船舶重工集團電子信息與對抗研究院(第八研究院)在南京正式揭牌,標誌著中船重工電子信息板塊整合取得重要進展,有利於進一步提升我國艦船行業電子信息體系化核心競爭力。
  • CISP攻防領域2019年度會議成功召開 註冊人數突破千人規模
    CISP-PTE的課程體系及考試形式從設計構建之初,就以培養學員的實際網絡安全滲透測試能力與考察學員的真實操作能力為核心指導思想,注重所學知識的先進性、實戰性,學員的上機操作演練時間超過總學時的70%。因此,該註冊培訓迅速得到了國內網絡安全行業的極大關注,並逐漸成為越來越多的網絡安全滲透測試從業者首選的個人能力資質學習及考試對象。
  • 工商銀行鄭州分行 參與2020年紅藍攻防競賽活動
    原標題:工商銀行鄭州分行 參與2020年紅藍攻防競賽活動   日前,