INSEC WORLD丨【漏洞攻防與安全研究論壇】演講實錄精選

2020-12-10 騰訊網

11月24日—27日,INSEC WORLD成都·世界信息安全大會成功舉行。克服了疫情等不利因素,本屆大會在總規模、演講嘉賓層級、參會觀眾數量等方面,比上屆有著顯著提高。

本次大會由中外3大院士共同領銜,逾40家網安品牌同臺,近60位海內外演講嘉賓傾情奉獻,近百家媒體全程報導,突破2,000位線下參會人士出席,開幕式及主論壇網上直播吸引了逾70萬名全球觀眾,成為安全行業見面交流的大型峰會現場。

作為每年熱門的分論壇之一,【漏洞攻防與安全研究】論壇備受關注。此次論壇邀請到了來自深信服、Checkmark、騰訊、Cyberbit、知道創宇等信息安全領域知名企業的技術專家們,就漏洞攻防技術在企業中的實際應用和案例進行了分享。

值得注意的是,今年該論壇更加注重安全技術的實戰化研究,專家們的演講內容也是避虛就實,就威脅獵捕、紅藍對抗、漏洞挖掘、業務安全人機對抗等多種實戰性的安全話題進行了深度探討。

本文精選【漏洞攻防與安全研究】論壇上的精彩發言和觀點,以饗讀者。

隨著攻擊商業模式逐步成熟,攻擊者所需的技術門檻也在不斷降低。

黑產技術的差異正在變得逐步模糊,包括把相關的武器庫披露到安全圈裡面,大大降低了黑產工具和漏洞利用的成本。

同時,所有的安全防禦廠商都面臨一個實際的難點,那就是如何把攻擊團隊和產品團隊做成一個有效閉環的機制,把攻擊團隊的攻擊技巧轉化為具體安全檢測實踐的能力,這中間存在很大的鴻溝。

因為對於攻擊團隊來說,他們的知識領域更多體現在如何開發漏洞、利用漏洞;但對於安全產品團隊來說,他們的知識來自5-10年傳統的檢測技術,比如IDS、基於特徵匹配的技術。

兩者在知識上的鴻溝,造成了安全解決方案不能及時對應最新的攻擊技巧。

龐思銘丨深信服安全架構師

我認為應對思路有兩部分:

第一,來自於組織建設,例如:情報體系構建的意義,就在於攻擊團隊與產品團隊有效的對接。

第二,技術體系的建設,包括:情報體系的建設,攻擊技術的研究,對抗檢測能力方面的研究。

例如:在攻擊技術研究環節,會覆蓋多種場景,如:跟蹤熱門的跟蹤技術、構建攻擊場景的數據級,構建攻擊場景,完成攻擊場景的自動化等。

現在的DevOps都要引入安全策略。因為如果上線前發現有問題了,到底是「帶病」上線,還是解決了這個問題之後再上線,會是一個很大的問題。所以,DevOps往後發展就涉及到安全問題了。

安全策略其實有很多,其中關於應用安全的,叫做漏洞管理策略。例如:

應用安全的漏洞一直會有,所以企業需要了解,哪些漏洞可以接受,哪些漏洞不可以接受,這就是一種策略。

研發部門和安全部門關心的內容不一樣,哪些漏洞是雙方都認為一定不能接受的,這也是一種策略。

李亭 Checkmarx中國區技術總監

那麼,企業應該如何在DevOps流程中實施漏洞管理策略呢?

制定策略方面:安全策略要有針對性,確認優先級;

實施方面:從編碼階段到驗收測試的整個DevOps過程中,建議越早開始考慮安全策略越好。

效率方面:考慮到DevOps的流水化作業和效率特點,安全策略和漏洞掃描工具也需要是自動化的。

管理方面:綜合考慮安全策略、管理和監控KPI,以便對實施情況、時間成本、人力成本等多方面進行考量。

新基建到來後,黑產也發生了新的動向,如:IPV6地址量龐大,黑產可以使用的資源接近於無限;5G到來正在突破舊的安全策略;黑產的平臺和工具也在傾向於平臺化和雲化。

面對黑產技術的升級、獲取資源的海量化,業務安全從業者該如何應對呢?

第一,情報與策略的聯動。通過情報和藍軍對自動機手法的分析,可以反哺到策略,定製一些安全策略。

還有可以摸清黑產到底使用的是哪些資源,從資源層進行對抗。如果知道了黑產是誰,還可以直接聯合警方進行線下法務打擊。

李龍 騰訊安全策略高級研究員

第二,產品與策略的聯動。策略結合產品,可以進一步提升黑產對抗的成本。以騰訊的黑名單共享平臺的對抗策略為例:

騰訊通過聯合各個業務之間的聯動,已經覆蓋了所有的安全主線。

當用戶在第一個環節登錄,如果發現惡意,基本上就會進入黑名單,那麼後面的各個環節也能夠使用這樣的惡意結果。同時,不同業務場景積累的黑產資源,也能夠復用到其他業務場景,取得非常好的效果。

安全不光光是一個業務或者是一個團隊的職責,它需要所有人一起來共建,建立一個黑產對抗的樞紐,不光是通過數據層的協作、模型層的共建,還有服務層的打通。騰訊還聯合業務方一起來共同治理,來確保騰訊業務的健康發展。

調研數據顯示,只有20%的網絡安全專家是經歷過真實事件網絡安全事件的處置。

大部分的企業的安全團隊都是在工作中,才第一次經歷到這樣一個網絡安全的發生和處置。在面臨實際的安全事件時,會感到各種各樣的壓力。

佛羅斯特諮詢公司曾表示,在高級安全分析中,價值是來自人,軟體不提供答案。

所以,Cyberit主要做高效藍隊的訓練平臺,幫助人在安全防守上做一個高效的提升。在這樣一套平臺上,花4個月的時間,就能把一個新人變成一個真正的網絡戰士。

朱凱 Cyberbit中國區安全技術總經理

我們主要通過三個方面來做人才培養,包含:技術訓練、高級訓練、擴展性訓練。在這個平臺上通過模擬遊戲的方式,讓大家比較快速、輕鬆地去接受實戰性的訓練,獲得相應的經驗。

在平臺中,網絡安全工作分為7大類,33個領域,52個工作角色,628個知識,374個技能,以及176種能力。

在這樣的框架中,可以很好地指明每個人在信息安全領域中的方向和角色,以及需要具備的技能,補齊自己的短板。

百聞不如一見,希望通過這個平臺,對安全團隊提供動手的實戰,而不是停留在聽說過安全事件。

RDP協議是微軟創建的遠程桌面協議,它允許系統用戶通過圖形界面連接到遠程系統。主要流行的應用包括微軟系統自帶的mstsc.exe,以及最成熟的開源應用freerdp。

今天我們來探討一下如何攻擊rdp協議當中的圖像處理通道。因為圖像處理通道,相對來說比較複雜,而且各種運算、規模也比較大。

對圖形處理通道進行攻擊,有兩條路徑:第一,靜態虛擬通道API處理。第二,動態擴展通道。在找到路徑後,對API路徑進行fuzzing。

但在實際fuzzing中會有一個問題,發現的路徑越多,包括投遞的樣本越多,越難繼續深入發現其它更深的樣本。

另外,還有因素會阻止發現新路徑,比如在路徑上發現了一枚漏洞,導致程序崩潰。這種時候就需要手動做一些補丁。

李松林 知道創宇404實驗室安全研究員

我們目標不僅是發現free rdp漏洞,更高的目標是發現微軟的漏洞。微軟用的都是rdp協議,他們程序的API和free rdp的API也可能是一樣的。所以,對微軟的mstsc的API路徑進行fuzzing後,同樣也得到了一些漏洞。

當然,我們挖掘到了漏洞,還要以黑客的方式去思考,怎樣才能利用漏洞去攻擊。

我認為主要有兩種方式:一是,緩存投毒,指向惡意伺服器。二是,控制服務,再通過跳板進一步控制其他用戶,反向攻擊客戶端。

結語

這些年隨著黑客事件頻發和日趨嚴格的安全監管,企業對於信息安全更加重視,也投入了大量預算採購安全產品、招募安全團隊。

但有了設備和團隊不等於有效果,畢竟實戰才是檢驗安全防護能力的唯一標準。

可以看到,本次INSEC WORLD大會緊跟安全防護走向實戰化的趨勢,【漏洞攻防與安全研究】分論壇更是聚焦紅藍對抗、人機對抗、威脅獵捕等實戰性話題,分享了來自行業一線的安全觀點以及最前沿的技術方法,相信能夠為企業提升安全防護能力提供更多思路,將安全需求進一步落到實處。

【科技雲報導原創】

轉載請註明「科技雲報導」並附本文連結

相關焦點

  • 探索攻防新知:ISC漏洞挖掘與原始碼安全論壇
    、美國西北大學電子工程與計算機科學系教授,網際網路安全技術實驗室主任陳焰、看雪論壇漏洞版塊版主,高級安全工程師仙果、清華大學教授段海新共六位網際網路安全專家,就X-Frame-構建軟體漏洞分析基礎設施、構建敏捷開發環境下的安全開發體系、開原始碼安全之痛、通過移動App-Web接口來檢測隱藏攻擊、Web應用中Cookie的完整性問題和威脅等七個話題進行了現場解析。
  • ISC 2020 ATT&CK安全能力衡量論壇:基於網絡空間安全攻防全景知識...
    ATT&CK作為近幾年最火的攻防框架,對於安全行業實際檢測的指導性價值日益凸顯。8月13日,第八屆網際網路安全大會(ISC 2020)的技術日正式啟動,備受專業人士矚目的ATT&CK安全能力衡量分論壇如期而至。
  • 2019 WCTF:是網絡安全「實戰」練兵場,也是黑客們的高峰論壇
    左:360 AI安全研究院負責人李康,右:360集團助理總裁鄭文彬WCTF:一場屬於黑客們的高峰論壇據悉,2019 WCTF世界黑客大師賽是由國內安全廠商360我們可以把WCTF看成是黑客們的高峰論壇。在這裡,黑客可以深入交流,不是直接發表演講。」李康補充說到。立足國際視野聚焦網絡安全,2019 WCTF賽題很硬核如何讓WCTF更接近於真實?
  • 第二屆INSEC WORLD世界信息安全大會24日在蓉舉行
    本年度信息安全界的盛會——INSEC WORLD成都·世界信息安全大會將於11月24日至27日在中國西部國際博覽城舉行。昨日,記者從組委會獲悉,本屆大會以「新基建——安全為本」為主題,為期4天的大會將以線下為主,內容包括2日高階培訓和2日主論壇、6大分論壇,以及高質量的信息安全技術線下展示。引人注目的是,本屆大會總規模、演講嘉賓層級、參會觀眾數量將比上屆有顯著提高。
  • KCon 議題大眾評選|你所未知的角落 - Chrome Extension安全攻防
    KCon 2021 議題大眾評選活動已正式啟動我們將持續展示今年的候選議題所有期待 KCon 的朋友們快來為自己感興趣的議題打分吧~(戳此回顧大眾評選流程/規則)你所未知的角落 - Chrome Extension安全攻防
  • 第十屆網絡安全青年科學家論壇在武漢圓滿舉行
    2020年1月5~6日,以「5G引領新生活」為主題的第十屆網絡安全青年科學家論壇在武漢希爾頓酒店舉行。曾任武漢市信息化人才協會副會長、青年科學家論壇學術主席文珠穆,武漢市網信辦主任嚴中興,教育部教育管理信息中心網絡運行處祁偉處長、公安部第一研究所信息安全部胡光俊副主任、北京大學計算中心網絡安全室主任周昌令博士、上海交通大學網絡信息中心基礎業務部章思宇主任、科技部信息中心趙廷濤等與會專家從攻防實戰、校園應用安全等多個角度做了專題報告。
  • 國家網絡安全宣傳周|睿眼·郵件的高光時刻
    >9月17日,由天津市委網信辦主辦,全國信息安全標準化技術委員會、中國網絡安全產業聯盟承辦,中國電子技術標準化研究院等單位協辦的「2019年國家網絡安全宣傳周——網絡安全標準與產業論壇」在天津市成功舉辦。
  • 第十屆網絡安全青年科學家論壇在武漢圓滿舉行
    2020年1月5~6日,以「5G引領新生活」為主題的第十屆網絡安全青年科學家論壇在武漢希爾頓酒店舉行。曾任武漢市信息化人才協會副會長、青年科學家論壇學術主席文珠穆,武漢市網信辦主任嚴中興,教育部教育管理信息中心網絡運行處祁偉處長、公安部第一研究所信息安全部胡光俊副主任、北京大學計算中心網絡安全室主任周昌令博士、上海交通大學網絡信息中心基礎業務部章思宇主任、科技部信息中心趙廷濤等與會專家從攻防實戰、校園應用安全等多個角度做了專題報告。
  • 【科學講座】陳愷:網絡空間安全攻防演進之路
    本次講座的主題是「網絡空間安全攻防演進之路」,主講人陳愷老師是國科大網絡空間安全學院崗位教授、中科院信息工程研究所研究員、博士生導師。在一片熱烈的掌聲中,陳愷老師帶領同學們開始了這次網絡空間安全攻防之旅。  講座伊始,陳愷老師先拋出問題「你眼中的網絡攻防長什麼樣?」
  • 「天府杯」2019國際網絡安全大賽暨高峰論壇圓滿落幕!
    >同時,由永信至誠聯合中科院信工所主辦的網絡安全人才培養分論壇也成功舉辦,助力實用型網絡安全人才培養。作為網絡安全行業代表,且在網安人才培養領域深耕多年的專業網絡安全公司,永信至誠與中科院信工所聯合主辦了網絡安全人才培養分論壇,特邀教育部高等學校網絡空間安全專業教學指導委員會秘書長封化民、中國科學院信息工程研究所第六研究室主任劉寶旭、國家密標委委員、噎鳴智庫首席科學家向宏、四川大學網絡空間安全學院副院長秦燕、奇安信集團認證培訓中心負責人張敬、永信至誠高級副總裁潘柱廷等政府領導
  • 【解析】中國銀聯電子支付安全攻防體系建設
    行動支付安全包括行動作業系統自身安全性分析、移動APP的漏洞分析、移動APP編譯與反編譯、終端應用的反篡改、手機簡訊驗證碼安全性研究、偽基站研究、移動端病毒原理與傳播、移動終端環境安全性檢測與加固等多個方面。在進行網絡安全研究時,首先梳理形成當前典型的網絡攻擊種類,以及其對應的安全缺陷、攻擊目的、業界解決方案或研究方向、銀聯可能遇到的實戰場景和銀聯現有的應對考慮。
  • 鄭州舉辦「網絡安全宣傳周」高峰論壇
    今天在鄭州舉辦的「網絡安全宣傳周」高峰論壇,主要嘉賓演講主題:2020年國家網絡安全宣傳周高峰論壇主論壇主旨演講:高層次網絡安全人才培養 吳建平 中國工程院院士新時代網絡安全人才培養的思考 郭雲飛 戰略支援部隊信息工程大學校長共建網絡安全生態,共享美好出行
  • ISC 2020靶場與實網攻防對抗論壇:俯瞰網絡安全全局,決勝實網攻防...
    2020年8月14日,ISC 2020「靶場與實網攻防對抗論壇」匯聚360政企安全集團攻防產品事業部產品總監陳卓、360政企安全集團產業合作事業部副總經理曾珂、中國建設銀行運營數據中心網際網路安全監測處副處長劉雲鵬、360政企安全集團諾亞實驗室總經理洪宇、南京賽寧信息技術有限公司賽寧網安方案總監楊勁松五位頂層網絡安全決策者,共同探討數位化轉型背景下,面向實戰的實網攻防靶場的落地與推進
  • 你設置的密碼安全嗎?「密碼攻防與網絡空間安全」論壇談論了什麼?
    9月16日下午,2020網絡安全宣傳周密碼攻防與網絡空間安全分論壇在鄭州舉辦。論壇上,來自國家密碼管理部門,密碼行業院士、學者以及行業專業人士,探討密碼研究與實際應用的結合,推動密碼與數字經濟融合,解讀今年正式施行的《密碼法》,介紹密碼前沿科技,了解攻防體系建設,分享密碼在金融、電力、物聯網、軌道交通等重要領域及複雜信息網絡環境下的成功經驗和發展思路。密碼技術在數字經濟時代有何作用?
  • ISC 2020靶場與實網攻防對抗論壇:俯瞰網絡安全全局,決勝實網攻防...
    然而,網絡攻防的不對等給網絡安全帶來嚴峻挑戰,基於合規的網絡安全防禦體系已不足以應對當下越來越專業化、規模化的黑客組織攻擊。因此,部署實網攻防靶場,從實戰中積累新戰法迫在眉睫。  2020年8月14日,ISC 2020「靶場與實網攻防對抗論壇」匯聚360政企安全集團攻防產品事業部產品總監陳卓、360政企安全集團產業合作事業部副總經理曾珂、中國建設銀行運營數據中心網際網路安全監測處副處長劉雲鵬、360政企安全集團諾亞實驗室總經理洪宇、南京賽寧信息技術有限公司賽寧網安方案總監楊勁松五位頂層網絡安全決策者,共同探討數位化轉型背景下,面向實戰的實網攻防靶場的落地與推進
  • 大揭秘丨實戰專家攜手新銳安全力量解讀GeekPwn2020雲安全挑戰賽
    雲安全攻防趨勢探討丨實戰專家和CTF老手會碰出怎樣的火花?雲時代,雲安全成為大勢所趨。雲上攻防和傳統安全有何區別?精於實戰的企業安全專家和學院派出身的CTF選手之間會有怎樣的思想碰撞?
  • 鄭州舉辦「網絡安全宣傳周」高峰論壇
    今天在鄭州舉辦的「網絡安全宣傳周」高峰論壇,主要嘉賓演講主題:2020年國家網絡安全宣傳周高峰論壇主論壇主旨演講:高層次網絡安全人才培養 主旨演講:關鍵信息基礎設施安全保護之思考李京春國家信息技術安全研究中心總師組專家主旨演講:標準引領5G發展,安全護航新基建袁捷中國移動通信集團公司信息安全管理與運行中心副總經理
  • 「湖湘杯」網絡安全技能大賽落幕 360企業安全集團全程技術支持
    ,就網絡空間安全和計算安全展開探討。  (360企業安全集團副總裁何新飛在論壇演講)  「湖湘杯」網絡安全技能大賽是峰會的重要組成部分,來自全國的一千多支隊伍參加此次技能大賽,22日,初賽和複賽總成績排位在前30的隊伍,在中南大學進行決賽
  • 鼎源必安全實驗室助力北京理工大學生網絡安全攻防培訓
    2016年8月29日,由北京鼎源科技有限公司與北京理工大學信息與電子學院共同建立的「必安全實驗室」應北理工大學邀請,在信息安全實驗教學樓內正式開啟了為期15天的網絡安全攻防培訓課程。必安全實驗室培訓安排教學內容包括:1、Web框架、資料庫SQL注入原理以及操作2、信息收集3、LFI、RFL漏洞原理及利用防範4、上傳檢測流程和突破概述5、取證原理和方法6、逆向工程入門/彙編語言7、PE文件格式/殼與軟體保護8、軟體漏洞分析9、網絡設備安全研究現狀以及逆向分析技術
  • 攻防博弈「釣魚wifi」丨網絡安全·室內情景劇⑩
    紅網時刻11月23日訊(記者 李慧 王詩穎)11月28-11月30日,2018年中國(長沙)網絡安全·智能製造大會將在長沙召開,其主題是聚焦網絡安全和智能製造。為進一步提高公眾網絡安全意識,紅網創新打造以「攻防博弈」為主題的室內情景劇來話說網絡安全話題,共10集。