9月3日-14日,“2020合肥市网络安全攻防演练”在合肥隆重举行。
本次攻防演练活动由合肥市委网络安全和信息化委员会办公室指导,合肥市数据资源局主办,紫光股份旗下新华三集团提供全程技术支撑。演练吸引了12支专业攻击战队和108家党政机关、医疗、教育、金融等相关单位的广泛参与。
经过激烈角逐,10支攻击队伍获得一、二、三等奖与最佳漏洞奖,并于9月17日“2020 HCS合肥网络安全大会——数字政府安全分论坛”上举行了隆重的颁奖仪式。
本次演练以真实环境为战场,攻击方对互联网和政务外网的真实目标系统进行攻击,防守方监测攻击行为,采取防守措施。攻击方共提交了近300份高质量的成果报告,其中发现96处由互联网突破内网路径,共计获取3000余台关键业务主机控制权限,暴露涉及公民、企业及机关单位敏感信息近3000万条,为可能发生的数据泄露提供了风险预警。
通过本次演练,反应出各防守方在网络安全防护和管理方面的八大风险:
风险一:
演练发现一些重点单位对域控系统、堡垒机、身份认证系统等神经中枢重视不够,缺乏精细化防护措施,可造成一点被控全网被控的严重后果。
风险二:
敏感信息泄露严重,成为网络攻击的情报员;黑客一旦窃取关键信息,就可分析掌握防守方动向,直击关键要害。
风险三:
部分单位网络资产边界不清,责任不明,老旧及测试资产未及时清理下线,缺乏安全防护措施,被攻击利用而无察觉,成为网络攻击的重要跳板。
风险四:
VPN等远程办公及移动应用防护能力不强,攻击方通过暴力破解等组合攻击方式突破边界,获取海量敏感信息,成为攻击新渠道。
风险五:
为众多委办局提供软硬件产品、安全服务、运营服务的供应商,未落实安全责任和安全措施,重要行业部门对供应商缺乏管理,导致供应商成为迂回攻击的重要通道。
风险六:
大部分委办局的弱口令、老旧漏洞问题明显改进,但基层单位安全意识薄弱,安全责任落实差,漏洞修复不及时,弱口令等问题仍普遍存在。
风险七:
部分重点单位网络安全管理措施不到位,系统管理员安全意识淡薄,成为社工攻击的重点目标,被重点盯控而毫无察觉,导致关键人丢掉了关键系统的控制权。
风险八:
演练发现众多单位重边界、轻内网,“马奇诺防线”一旦被绕过,便造成内网全面失守,数据资产一览无余。
网络安全体系牵一发而动全身,网络安全工作应全民参与,各防守单位应加强监管领导,统筹规划,全面落实网络安全责任,贯彻网络安全等级保护制度,建设网络安全态势感知平台,加强主动防御;同时开展常态化攻防对抗演练,加强专业人才培养,打造实战化队伍!
作为本次攻防演练的技术支撑单位,新华三集团主动担负网络安全社会责任,持续不懈为数字政府安全赋能。未来新华三将围绕主动安全理念与战略体系,持续安全创新,为网络安全产业建设贡献力量!
好文章,需要你的鼓励
后来广为人知的“云上奥运”这一说法,正是从这一刻起走上历史舞台。云计算这一概念,也随之被越来越多的人所熟知。乘云科技CEO郝凯对此深有感受,因为在2017年春节过后不久,他的公司开始成为阿里云的合作伙伴,加入了滚滚而来的云计算大潮中。同一年,郝凯带领团队也第一次参加了阿里云的“双11”活动,实现了800万元的销售业绩。
随着各行各业数字化变革的不断深入,人类社会正加速迈向智能化。作为智能世界和数字经济的坚实底座,数据中心也迎来了蓬勃发展。面