探讨背景:当前,园区网络的安全防护体系普遍呈现“重边界、轻内部”的特征,即大量资源投入到防火墙、入侵防御系统等边界防护设备,却对内网东西向流量缺乏有效监管。近年来,勒索病毒内网扩散、内部人员违规操作等事件频发,而企业往往难以感知内网异常行为,直到核心数据被窃取、业务系统被瘫痪时才后知后觉。Q:针对您所在的行业,结合实际业务场景,描述下您最担心安全威胁会对您造成什么影响?摘选回复一:1.最严重的是勒索病毒,特别在没有部署EDR的医疗园区和校园网,一旦某个终端从互联网下载勒索病毒或插入带勒索病毒U盘,则可能导致勒索病毒在园区某个区域(如互联网接入区)快速蔓延。如勒索病毒蔓延至数据中心,感染HIS、PACS等业务,医院核心业务故障,整改医院系统瘫痪,无挂号、缴费、检查等,造成重大网络安全事故,所以往往除数据中心防火墙外,还需要额外部署防勒索病毒一体机以保证数据安全。2.高校除勒索病毒外,还担心APT攻击,攻击者常常恶意盗取高校实验数据、科研数据、学生个人因私数据等,将高校高价值的实验、科研、个人隐私等数据进行批量境外传输,倒卖等,不但导致高校科研成果泄露,个人隐私泄露等问题,还会导致高校被上级机构通报、问责。摘选回复二:实际业务场景:组网架构属于一网多融合的架构,整个园区网划分了生产、办公、智能化、研发办公、数据中心多张子网,边界均通过安全设备进行隔离,其中最要紧的当属数据中心、研发和生产网,这是和产能业务、核心数据等关系最紧要的。最担心的安全威胁:一、生产方面:里面的智能终端主要为工控机、电脑,哑终端就是各类的工业设备、打印机、数采装备、质检摄像头等,当然还有不少的工控系统服务器、存储等,如最关键的MES,这个场景中比较担心生产车间MES系统服务器或终端感染勒索病毒,系统文件被加密,无法正常运行,会直接影响关键的生产,因为当前没有这些东西难以实现机械状态下的生产连续;加上不少的工业设备、数采装备这些几乎没有什么安全防护机制和监控机制,也对安全防范增加了很多难度。二、数据泄露:这点主要考虑到数据中心和研发的数据安全问题,如果安全攻击横向渗透至研发服务器,窃取阿胶配方、工艺参数,或从CRM系统中导出客户信息,将会出现更为严重的安全隐患。三、内部任何区域发生的横向渗透:当前对于网络中的智能终端设备不是特别担心,因为都部署了**的终端安全管理系统,可以进行全局的监管;但是办公、生产以及智能化网络中的哑终端类设备是较为担忧的,很容易成为攻击跳板,例如摄像头、门禁、打印机等哑终端因没有准入机制直接被仿冒IP/mac,或者存在未修补漏洞被攻陷,成为攻击者进入内网的跳板,攻击者通过哑终端渗透到办公网和生产网,不仅可以窃取数据,还可能篡改生产设备的控制指令,例如修改熬胶温度、时间等关键参数,直接影响产品质量,甚至造成安全事故,这类攻击隐蔽性极强,往往在造成实际损失后才被发现。四、APT攻击、0day攻击:从出口网络进来的未知威胁攻击类,因为出口的安全设备大多依靠的是特征库更新拦截防护,对这块的防护可能不是特别管用,容易绕过特征库攻进来。摘选回复三:1.数据窃取,非法app,邮件等方式获取公司内部人员信息,公司信息等,信息外泄员工个人隐私信息泄露,个人邮件或电话直接受到骚扰;公司内部资料外泄(图纸,程序,资金,资金流水,金融信息等)对公司直接造成损失。2.软件或网络攻击交换机,造成网络瘫痪,内网不能连接,影响办公,生产造成损伤,人生安全有危害摘选回复四:1、最担心也是最致命的安全威胁是勒索软件攻击,攻击到PACS影像服务器、HIS系统等数据库被勒索加密就会造成全院瘫痪;虽然目前没有发生过这种事,但是业内有很多案例:医院发生过勒索攻击,业务系统全部瘫痪,只能被迫改用手写病历、人工登记,患者大量流失,还面临监管部门的安全处罚。2、数据安全方面会担心数据泄露的攻击,比如电子病历系统被入侵,患者隐私数据被批量窃取,一是造成患者隐私被泄露衍生出一些骚扰、诈骗等问题;二是信用蹦跶,同时面临高额罚款和行业通报批评。3、终端方面的担忧是终端中病毒、木马植入、漏洞利用等问题,因为很多医疗设备、打印机、自助机这些是没有安全防护的,没人看着的时候很容易被恶意仿冒和攻击,被入侵后成为攻击者的内网入口;有防护的办公电脑也不能100%安全,假如护士站终端被植入木马,攻击者通过内网横向移动,攻陷核心业务服务器,出现上面类似的问题。Q:您觉得园区内网的部署、使用、检测结果等方面,有哪些痛点?摘选回复一:部署方面1.多厂商大杂烩,由于园区网分批建设或在招标时客户高层不允许只采购一家产品,导致了以上局面,从而引发态势感知只能感知,无法与防火墙、EDR等产品联动,发现问题,只能手动一台一台登录处理,无法快速阻断。2.终端安全仅依靠准入功能,由于EDR根据终端数量进行授权,且大量哑终端,物联网终端等不支持EDR部署,导致大部分园区跳过部署EDR,仅部署准入控制,导致在某些已经中了病毒的中断接入网络后无法识别到,造成病毒在特定区域疯狂蔓延。使用方面:1.当前由于建设方面存在的“大杂烩”问题,引发在使用阶段无法统一操作,安全方案因为各厂商指标不一样,可能存在大量误报,导致花费大量工作量进行人工核实。另外在安全风险处置上,无法形成快速有效的处置手段,对于比较缺乏安全领域的客户网络运维人员来说对于网络安全事件的防御和处置显得尤为棘手2.安全设备无统一联动接口,不支持一键隔离、一键封堵、一键查杀等自动化处置能力。发现恶意 IP、中毒终端、违规访问行为后,运维人员必须逐个登录对应厂商设备手动操作:在 EDR 隔离终端、在 NAC 拉黑设备、在防火墙阻断 IP、在 IPS 拦截攻击流量、在审计系统留存记录。多步手动操作拉长了应急处置窗口期,不仅安全威胁无法快速遏制,也让业务中断时间大幅延长。检测方面1.威胁状态不可视,不同厂商设备的告警格式、风险等级、命名规则完全不统一,同一威胁会被多设备重复上报,也会出现部分攻击环节无设备告警的情况。面对 APT 的潜伏、试探、窃取、持久化,或是勒索病毒的预加载、加密、驻留等不同阶段,现有设备无法统一判定攻击所处阶段。我们没法直观掌握威胁是刚入侵、正在扩散,还是已经完成破坏,也不能区分普通恶意程序和高风险 APT、勒索病毒,威胁发展状态全程模糊。2分层检测脱节,无法识别完整攻击链,网络层(防火墙、IPS)仅检测外网流量、端口攻击、恶意访问;终端层(EDR)仅检测终端进程、病毒、设备接入状态;应用与数据层(上网行为、数据库审计)仅检测业务访问、数据库操作行为。各设备只掌握单一环节数据,彼此不互通。假如终端中毒后发起内网横向渗透、外联恶意服务器,EDR 能发现终端异常进程,IPS 能监测到内网扫描流量,防火墙能捕捉外联行为,但三套系统无法自动关联研判,运维只能看到零散的单点告警,无法判定这是同一起持续攻击,极易导致威胁漏判、处置不彻底。3.特征库更新不同步,各厂商病毒库、入侵特征库、威胁情报库升级时间、更新内容不一致。新型网络攻击、木马、漏洞利用工具出现后,部分设备已完成特征更新可正常拦截检测,另一部分老旧特征库的设备则无法识别,威胁从薄弱环节穿透。摘选回复二:园区里设备太多太杂,摄像头、门禁、打印机、电脑混在一起,管起来特别乱,很多老设备又装不了杀毒软件,很容易被钻空子。电脑和设备之间平时没什么限制,随便就能互相访问。一旦有一台中招,病毒很快就能传遍一片,拦都拦不住。安全检测的提示一大堆,很多都是没用的误报,真正有问题的反而找不到,排查起来要花好多时间,特别麻烦。同事有时候为了方便,会随便开共享、插U盘拷东西,很容易不小心带进病毒,事后也查不出来是谁、在哪一步出的问题。不同部门、不同系统的网络需要互相传数据,权限开太宽怕出事,卡太严又影响大家正常用,很难平衡。摘选回复三:1、使用过程中用户权限管理复杂。金融园区用户角色、终端设备多样,员工、访客、第三方人员、内网终端、外网终端、哑终端、自有设备、企业设备等等,不同角色不同设备需要不同权限,易出现权限过度分配或权限混淆问题或数据泄露或系统入侵等风险,增加安全管理难度。2、告警检测不充分,故障回溯困难,异常误报多。因为金融园区涉及人员设备众多,每个设备接入安全验证方式都不统一,出问题往往无法第一时间定位问题,通过重启重连后故障有一定概率故障会消失,再次定位故障或者回溯时无法再次定位了。摘选回复四:一、内网安全的部署上:①、对内外安全建设来说的痛点在于哑终端管理盲区,是内网最大的安全黑洞,园区内的生产摄像头、门禁控制器、打印机、数采装备等哑终端,数量庞大且分散在各车间、办公区,这些设备普遍存在弱口令/无防护、无法被有效监控几个问题,长期处于安全软件看不见、管不住的状态,一旦被攻陷,就会成为攻击者横向渗透的跳板,悄无声息地入侵内部系统。②、其次是内网的安全设备多旁路审计,无法深入终端实现检测和分析,就拿生产网来说,也部署了不少的工控专用的安全设备,能够去深入到一些工控协议的安全防护、控制上,但是多集中在管理中心、机房里,在车间基本上没有,因此对于末端的工控防护、检测等难以有效防护。③、东西向流量不可见的问题让横向的攻击扩散难以及时阻断,因为内网的业务很多存在东西向流量,如生产网MES与PLC的数据交互、数采设备直接联动前端的plc、ai质检摄像头视频回传等很多不会到数据中心,而目前的防护手段主要集中在边界和运维管理,对内部流量缺乏有效监管:二、使用上:①、安全产品在使用和运维上与业务的矛盾,让完整的安全防护落地困难,或者说落地繁琐,因为在我们制造生产类的相关企业里,生产连续性是第一位的,有时就会给安全防护的落地带来了挑战:生产系统不能碰、不敢碰,为了避免影响生产或者和业务部分扯皮,很多安全策略、补丁、规则更新无法在生产系统中部署,导致防护措施滞后;甚至有时候在网络交换机层面很多acl、广播抑制等二层策略都不会配置。所以此类的这些因素可能会影响生产效率的,久而久之就导致在内网中的安全建设难以执行到位。三、检测上:①、安全设备的检测和防护大多属于被动响应,缺乏主动感知和预判能力,目前的安全检测主要依赖防火墙、IDS、EDR等设备的告警,存在明显的滞后性,同时安全设备一多每天产生的告警也很多,其中大部分是误报或低危事件,运维人员难以从中筛选出真正的威胁,导致狼来了效应,让关键告警被淹没。②、异常流量难识别:正常业务流量与攻击流量混杂在一起,如数据外发、C2通信等行为,无法通过简单的流量监控识别,导致攻击事件往往在造成严重后果后才被发现。摘选回复五:1、哑终端自身存在问题:像ATM、自助终端、物联网传感器、偏远区老旧网点设备等,形成数量多又型号杂,约定期内预算有限,导致部分将就用的设备无法快速迭代,存在了系统老旧无法打补丁和安装安全软件等诸多难以管控的风险问题。2、网络边界问题:一些金融核心内网交易、重要数据备份等业务进行东西流量通常占比比较高,传统防火墙仅监控南北向流量,无法直接部署在核心业务链路上,且网点终端分布又广。若出现有员使用弱密码或私自连接外部设备、钓鱼网络攻击时,内网被横向渗透、数据异常传输、终端被篡改后不断向核心系统发送恶意请求等现象,管理人员若无法及时发现,导致攻击快速度扩散、潜伏期长,短时间内难以遏制。3、安全管控盲区问题:内部人员、外包运维人员和第三方合作机构等的设备接入内网时,没有随时迭代更新的有效安全准入和行为审计手段,形成不法分子利用这些漏洞进行内网攻击的突破口;以及第三方设备的无法实时检测是否属于安全状态,若存在 “带病接入” 的风险,该如何保证?