《安全月刊》2007年第一期 总第三十一期                                           出刊:2007年1月27日 
本期导读:
|-业界新闻——美国安局插手Vista开发 隐私安全令人担忧
|-高手支招——日志分析两部曲:充分利用日志保护网络
|-病毒警报
|-工程师解疑空间——评论:“熊猫烧香”究竟在祈祷什么?
|-谭博士专栏——2007年网络安全趋势预测
 

征 文 通 知


稿件内容:
   
我们没有固定的框框,只要您认为有价值,值得、可以拿出来跟大家分享,我们都欢迎,您可以:
   
写出你与网络安全产品打交道的经历;
   
漫谈您在使用网络安全产品过程中的体会;
   
谈谈您正在使用的安全产品的优势与不足;
   
与大家分享您在使用东软网络安全产品过程中悟出的小窍门,试出的小方法;
   
记述您遇到的印象比较深刻的网络安全事件及解决过程;
   
展望未来网络安全技术趋势及网络安全市场走向。
奖励办法:稿件一经录用刊登,根据文章内容评定稿费每篇200500元;来稿未被刊登使用的,也会收到我们的纪念礼品。

南京优创科技有限公司  客户服务中心
服务电话:025-84808848
工程师24小时服务电话:025-84808575
服务传真:025-84827970
服务邮箱:service@ultratech.com.cn
   

 

东软NetEye喜获殊荣——2006中国互联网大会“最佳安全服务奖”

 

     近日,东软NetEye喜获中国互联网协会颁发的重量级奖项——“最佳安全服务奖”。此次获奖是继2006年11月东软网络安全的优质服务得到国家公安部信息通信局的表扬之后,业界权威机构对东软网络安全服务质量的再次肯定。
    作为中国领先的网络安全解决方案的提供商,东软安全团队在服务与支持维度中始终将客户列于最优先的位置。东软网络安全面向全国建立了完善的服务体系和队伍,在提供网络安全系统培训、网络安全专家咨询、网络安全优异管理、网络安全实施及应急服务等内容的同时,还开通了全国免费技术服务专线400-655-6789及在部分地区授权了4S服务品牌加盟店,以便更加贴近客户充分满足合作伙伴的各种安全需要。
    不仅如此,为了能够在第一时间内为用户提供更为细致、全面的应急响应服务,来自东软安全各部门的专家组成了一支计算机安全应急小组(NCSIRT)。这支被称为“特种部队”的队伍自2000年成立至今,已经通过多种方式为电信、银行、证券、政府、企业等高端客户处理了包括大规模病毒爆发、网络入侵事件、拒绝服务攻击、主机或网络异常事件在内的紧急异常事件,成功率达到100%。正是凭借NCSIRT每个成员卓越的技术能力和现场执行沟通能力和强大的智囊团专家组的后台支持,NCSIRT克服了各种困难,解决了一个又一个难题,赢得了众多用户的信赖,有力的保障了信息网络运营环境的安全。
    成绩只代表过去,新的一年已经到来。列阵扬风帆,展望未来,面对新的机遇、挑战,基于对网络安全发展形势的反思,东软为适应用户未来安全建设的更高要求提出了安全大服务思想。这其中包括面向软件、面向系统安全支撑体系建设和运维平台的应用需求保障。2007年,东软安全服务团队将凭借强大的资源优势,向更高层次的服务创新迈近,再迈近,从而在这个没有硝烟的战场上续写辉煌!

                                                                                                  <<<< 回到本期导读

 

美国安局插手Vista开发 隐私安全令人担忧

    1月11日消息 本周有媒体披露,美国国家安全局(NSA)的密码专家们曾插手了微软新操作系统Windows Vista部分安全功能的开发。
    据newsfactor网站报道,NSA以其破解密码的能力及其进行的间谍活动而著称,在过去,由于其高度的秘密性,曾被戏称为“No Such Agency”(没有这个机构)的缩写。据报道它这次出借了一只密码专家小组来帮助微软检查Vista的部分安全功能。微软的这款软件预计将被全球数亿电脑用户所使用。
    NSA称确保即将普及的这款操作系统的安全性是出于对国家的利益考虑。《华盛顿邮报》引用该机构一位名叫托尼·W·塞杰部门主管的话称:“我们的目的是在安全性上帮助所有的人。”塞杰向《华盛顿邮报》表示,该机构提供的帮助确保了Vista的安全性及它与现有政府软件的兼容性。
    微软已证实该机构积极参与了这款软件的开发。
    尽管NSA拒绝透露参与Vista开发的细节,但塞杰对该报称,它使用了一支“红队”和一支“蓝队”来测试Vista的安全性。其中红队扮演“技术上凶悍的敌方”,来破坏或盗取信息,而蓝队则帮助构建Vista的安全防御。
    微软在一份声明中说,除了NSA,它也请来了国家标准和技术机构等其它组织提供帮助。
    虽然NSA声称它参与此类项目是出于美国利益的考虑,但一个国家机构插手这样一个被广泛应用的重要软件还是引起了部分人士对隐私安全的担心。
    电子隐私信息中心(EPIC)执行主管马克·洛特恩柏格(Marc Rotenberg)对《华盛顿邮报》表示,因为Vista预计将运行在全球90%的电脑上,担心一个国家机构可能利用特权获取隐私数据非常符合逻辑。

                                                                                                    <<<< 回到本期导读

 

日志分析两部曲:充分利用日志保护网络
 

    本文是分为两部分的安全日志分析的第二部分。第一部分讨论了日志监测分析的重要性。第二部分帮助你如何利用日志有效地保护你的网络和增强网络的安全。
  日志数据在管理计算机或者网络方面是一种有价值的和实用的工具。事先监测日志数据以寻找可疑的活动迹象的能力或者在发生安全事件时分析日志数据是非常有价值的。
  第一步是确保你的系统和设备进行了正确的配置,以便检查和记录事件。假设日志数据已经被捕捉和存储,你需要一个有效的工作流程来检查和分析这些数据。下面的一些建议可以向你提供一些指南并且确保你最有效和最充分地使用你的日志数据。
  1.有规律地检查日志数据
  虽然日志数据在安全事件发生时用作法院的证据是非常有效的,但是,如果有规律地分析这些日志数据,这种安全事件也许根本就不会发生。
  应该建立一个工作流程,确定多长时间检查和分析一次收集到的日志数据。定期分析由整个网络中的各种应用程序和设备收集到的海量日志数据有助于找出和诊断故障,还可能发现正在进行中的攻击。
  2.以开放的眼光查看日志信息
  在分析日志数据时常见的错误是要具体找出已知的事件或者日志项。然而,日志数据中多数有价值的内容似乎存在于表面上很好或者正常的日志项目中。通过以开放的眼光检查这些日志项目,你也许会找到可疑的活动迹象。如果你仅仅查看错误信息,这种迹象很可能会漏掉。
  如果把日志审查的重点放在查找已知的恶意活动方面,任何新出现的威胁或者对客户的攻击都会由于失察而漏掉。
  3.通过一个透镜查看数据
  整个网络中的设备和应用程序将收集日志数据。遗憾的是没有一种通用的格式或者方法来记录和显示事件的信息。
  为了进行准确的比对,某种形式的转化便产生了,也就是对日志数据实施“正常化”。一旦数据压缩为通用的组件,就很容易把这个网络作为一个整体进行分析,而不是作为一个单独的日志项目进行分析。这样就可以更好地根据轻重缓急对发现的问题进行处理或者做出反应。
  日志数据的处理是很困难的。日志信息中包含珍贵的钻石信息。但是,你需要挖掘很多泥土才能找到这些钻石。海量的日志数据使有效地利用这些数据成为表明上不可克服的挑战。然而,有SEM(安全事件管理器)等工具软件能够帮助你查找数据。但是,没有确定如何使用日志数据的流程,没有能够有效地分析日志数据并且对日志数据中发现的信息做出反应的经过培训的人员,这种工具将毫无用处。

                                                                                                  <<<< 回到本期导读

 

病毒警报

    国家计算机病毒应急处理中心通过对互联网的监测发现一个盗取网络个人银行帐号密码的网银木马程序。该木马程序伪装成一个压缩(后缀名为:.rar)文件,诱使计算机用户点击运行。木马程序一旦入侵感染计算机系统,会将自身运行复制到系统目录下,并将其属性值设置为隐藏和系统,还会修改系统注册表的启动项,使得受感染的计算机系统每次启动的时候,木马程序都会随之再次运行。
     如果用户使用这个感染的计算机系统登陆一些网络银行或是支付宝等系统进行网上交易活动,用户的交易帐户和密码就会被盗取。该网银木马不仅能够截获计算机用户在受感染计算机系统中的所有键盘使用信息,同时对用户登陆网络银行或支付宝等系统时使用软键盘输入交易帐号和密码的屏幕逐一进行快照并形成黑白图像,然后被压缩成文件保存,随后作为电子邮件的附件发送到指定邮箱。该木马程序还迫使受感染计算机系统从指定的服务器上下载一种“灰鸽子”。“灰鸽子”是一种功能强大的远程控制工具,它可以使受感染计算机系统内的所有文件被窃取,最终会导致系统完全被恶意攻击者控制。
    专家提醒:目前,各大杀毒软件公司已经能够检测并清除该木马程序。国家计算机病毒应及处理中心提醒广大计算机用户注意对该网银木马程序的防范,升级计算机系统中的防病毒软件,打开“实时监控”功能。
  另外,计算机用户还要谨防该木马程序的变种出现,如果有计算机用户遇到上述或是新情况可以及时和国家计算机病毒应急处理中心取得联系。


                                                                                 <<<< 回到本期导读

 

评论:“熊猫烧香”究竟在祈祷什么?

    “熊猫烧香”真乃我国信息安全界的一大“国宝”,从另一个角度来说,它至少让大家明白了中国网民的网络安全和反病毒的基础知识和意识有待提高,也让各大病毒厂商从自己吹捧的各项专利技术和各种“国际领先水平”的头衔中彻底醒悟了过来.
  “熊猫烧香”病毒红了,在它三根香的虔诚祈祷下,不到数月便红遍了整个中国,上了CCTV,也让自己的大名摆在了瑞星,江民,金山以及各大信息安全论坛和各类电脑技术交流网站的“头版头条”,就连我们的国宝大熊猫也未曾在IT界有过这等“殊荣”,显示出一派“满城尽烧熊猫香”的壮观场景.
  如果抛开法律和道德层面,单从技术角度来分析的话.“熊猫烧香”真乃我国信息安全界的一大“国宝”,从另一个角度来说,它至少让大家明白了中国网民的网络安全和反病毒的基础知识和意识有待提高,也让各大病毒厂商从自己吹捧的各项专利技术和各种“国际领先水平”的头衔中彻底醒悟了过来.拥有众多的反病毒专利技术和“国际领先水平”的杀毒软件在可爱的“熊猫”面前是如此地不堪一击,往往总是在病毒出尽了风头,危害了数十万用户之后,“专杀工具”才终于姗姗来迟.有人说是“非典”成就了如今一整套的完善卫生预警体系.那么我们可不可以类似地说,正是因为“熊猫烧香”、“威金”,“魔波”等一系列病毒,才使得脆弱的网络变得更加的坚固,才使得人们的防范意识和防范常识更加的深入人心.况且“熊猫烧香”在目前看来,并不是为了经济利益,与各种金钱至上所驱使的流氓软件,诈骗的QQ尾巴相比,或许它烧香只是为了祈祷人们更好的防范网络的安全.
  “熊猫烧香”本身 “熊猫烧香”是一个传染型的DownLoad,使用Delphi编写,从技术上来说它并没有什么创新之处,却借鉴很多经典病毒,木马甚至是流氓软件的技术优点.综合成了一个拥有可爱的图标却让人闻之色变的病毒.任何一个技术单一拿出来杀毒软件都能应付,但是综合到一起这只“熊猫”却反过来让众多杀毒软件成了它“烧香”时的拜忌品.它的运行原理并不复杂,无非是“复制文件到系统目录和根目录”,”添加注册表启动项“,“利用微软自动播放功能运行”,“针对计算机本身攻击弱口令”,“利用IE浏览器漏洞在网页文件中添加脚本代码”等等一些并不算“最新先进”的技术.但就是这些“不算最新”的技术却在全国上下揭起了一股“烧香”热潮.
  由此说明,我们有大部分网民缺乏最基本的网络安全防范知识,也缺少良好的上网习惯.如果用户能及早打好系统补丁,为系统管理帐户设置复杂无规律的密码,关掉一些不需用到却存在安全隐患(如139,445等)的端口,,同时关闭非“系统必须”的“自动播放”功能.对.gho 的系统备份文件设置为“只读”,那么“熊猫烧香”也不至于流传这么广,这么快,也不至于很多企事业单位整个局域网电脑都集体“烧香” 再来看看我们的各大杀毒软件厂商在这个“金钱至上”的年代,“熊猫烧香”成了众杀毒软件的卖点,或者说成了它促销的一个工具,自身的反病毒技术没有突破性的进步,却大肆鼓吹用户升级病毒库去购买正版,鼓吹企业购买企业版网络级杀毒软件.
  事实上,在许多条件下,杀毒软件在病毒面前永远保持着无能为力.防毒的本身在于良好的系统操作习惯以及对网络的不信任态度.结果是:“熊猫烧香”流行了,用户受损失了,而杀毒软件厂商却笑了:“今年的利润指标可以提前完成了……”防病毒厂商受经济利益所驱使的升级鼓吹,在这只可爱的熊猫图标面前终于漏出了本来的面目. 最后来谈谈“熊猫烧香”的主人-病毒的作者单从技术角度而言,可称得上是一个真正的顶级黑客,对网络,系统,程序设计等知识的综合运用已达到炉火纯青.与此相对比的是,很多无知的人整天开着别人开发出来的扫描工具,一阵乱扫,偶尔扫到了一二个漏洞,控制了一二台肉鸡或破坏了某网站上的一二个网页,就在论坛上高调的宣扬自己的“战果”,动不动就以黑客自居.更有甚者,为了宣扬自己在“网络江湖”中的威望,弄出一大堆的“黑客排行榜”或“顶级黑客一览表”来,然后把自己也位列其中……我想这类人在“熊猫烧香”的技术含量面前应该感到汗颜和反思.后记:据说“熊猫烧香”的作者决定以后不再对它进行更新了.至于“熊猫”虔诚地“烧香”所代表真正含义,或许只有它的作者知道,或许是在祈祷,或许……如果还有或许的话… 

 
                                                                                 工程师:杨诗磊

工程师信箱:yshl@ultratech.com.cn   欢迎大家与我一起交流技术方面的问题。

                                                                                   <<<< 回到本期导读

 
2007年网络安全趋势预测

    随着人们对信息安全管理的理解和历史经验的积累,安全网络的体系架构在我们的脑海中越发清晰。随着时间的推移,我们经历了从基本的主机加固阶段、到后来的网络认证阶段,直到将行为管理也纳入安全的范畴,这些演变的过程不仅仅是为了避免恶意攻击,更主要目的是提高网络的可信度,也增强我们的凝聚力
一、安全过渡即将完成
    经过多年的摸索以及厂商对于安全产品的更加合理化的追求,我们预计安全防御体系和安全产品市场会从这个三个方面出现变革:“被动防御”向“主动防御”过渡;“产品叠加型”向“以策略管理型”过渡;安全产品从“单一形式”向“集中管理(UTM)”过渡。总之,联动性的安全产品和更加实用的解决方案会给用户带来益处。
二、病毒的生命周期延长
    计算机病毒的产生过程可分为:程序设计→传播→潜伏→触发→运行→实行攻击。从2006年主要计算机病毒发作频率和变种速度看,病毒的生命周期延长的趋势十分明显,这主要是病毒载体增多造成的。无线上网技术、蓝牙、手机短信服务、IM聊天、电子邮件木马捆绑、BLOG中的跨站攻击代码隐藏、免费音频、视频中的病毒嵌入等都会寄存病毒代码,而变种和交叉感染的存在,都使得病毒从生成开始到完全根除结束的时间大大延长了。
三、浏览器防御进入白热化
    从McAfee实验室发布的2007年十大安全威胁预测看到,其中“网络站点的视频流行使之成为黑客的目标”、“密码盗取站点不断上升”、“广告软件将走向主流”、“恶意软件”、“漏洞”这些内容都与浏览器脱离不了干系。众多网络应用和浏览器的无限整合,引起了混合威胁程度的提高。过去,网络安全的防护中心一直定位于网络边界及核心数据区,但随着企业边界安全体系的基本完善,更多的网络安全事件都是由内部员工上网行为不当造成的。员工浏览色情网站、即时通讯软件泄密、网银交易遭遇钓鱼等,已经不是个人安全的问题,这都可能是病毒在企业内部网络中肆意传播。不正当使用浏览器从事各种活动,都可能导致信息系统被入侵、机密资料被窃以及网络堵塞问题发生。再加上“恶意软件公诉案”可能会有更多的网民加入,WEB安全将继续成为今后公众担忧和谈论的热点话题。
    随着人们对信息安全管理的理解和历史经验的积累,安全网络的体系架构在我们的脑海中越发清晰。随着时间的推移,我们经历了从基本的主机加固阶段、到后来的网络认证阶段,直到将行为管理也纳入安全的范畴,这些演变的过程不仅仅是为了避免恶意攻击,更主要目的是提高网络的可信度,也增强我们的凝聚力。

 

                           谭博士信箱:txy@ultratech.com.cn    欢迎大家与我共同探讨安全问题
                                                                                   <<<< 回到本期导读

 
    订阅《安全月刊》
 
         请输入Email:  加入订阅 取消订阅