攻擊手段千變萬化
安全事件層出不窮
提升高校網絡安全通報治理效能
這一重要課題該如何破局?
日前,由深信服科技舉辦的「提前預防 有效治理」高校通報治理線上研討會,邀請頭部雙一流高校信息安全負責人、行業專家,從漏洞全生命周期管理和實戰經驗的角度,探討基于網絡安全新形勢下的通報治理路徑。
深信服科技安全托管服務運營總監卜丁就如何做好高校安全通報預防與響應做了解析,并介紹了深信服通報預防與響應解決方案的設計思路、展示了領先的實戰效果。
高校網絡安全問題新動向
當前,隨著高校信息化建設的蓬勃發展,網絡安全問題也日益突出?!?strong>首先是軟硬件系統和網絡復雜度高。再則,人為因素導致漏洞。其次,攻擊者在持續進化。」上海交通大學信息化推進辦公室、網絡信息中心副主任姜開達在分享中介紹了高校網絡安全問題面臨的挑戰。
他表示,近幾年來,隨著教育信息化和教育數字化的大力推進,網絡安全日益得到關注,被發現的漏洞數量不斷增加,以教育漏洞報告平臺的數據為例,近五年的漏洞數量均在不斷遞增。
教育漏洞報告平臺(EDUSRC)近年漏洞提交數
高校網絡安全工作「痛難點」
上海中醫藥大學信息化辦公室主任劉波在分享中也坦言,當前高校網絡安全防護形勢嚴峻。
一方面,因系統漏洞、挖礦、勒索病毒等導致主機/終端失陷外聯,已超過APT攻擊、網頁篡改、黑鏈等成為最常見的網絡安全事件,并造成多起嚴重的數據泄露事件;另一方面,在近些年組織的網絡安全攻防演練中,最終被攻破的防守方占比較高。究其原因,校園網內的終端失陷被當作跳板,進而擊破內網靶標是最主要的攻擊手段。
面對如此層出不窮的攻擊手段,傳統的網絡安全防護方案顯得愈發被動,劉波分析說主要存在以下原因:
1. 難裝端:對于校園網內師生自有的電腦終端,很難要求統一強制安裝終端防護軟件;
2. 檢測慢:大部分學校雖然已部署態勢感知設備,對挖礦等常見失陷具備較強的檢測能力,但對應的處置工作往往需要人員手工在防火墻進行操作,這種非系統自閉環的流程往往會影響處置的時效性和有效性,從而被監管單位發現并通報;
3. 檢測不全:常規防火墻是基于既有設定的規則進行檢測的,而對病毒變種、外連加密、魔改等無法有效識別、及時封堵,仍然會造成網絡安全事件而被通報;
4. 人員精力有限:學校網絡安全專業團隊人員力量往往不足,更多精力集中在對數據中心等校級平臺的防護,而失陷主機/終端大量分布在終端,難以快速有效處置。
難道,高校只能「為魚肉」,任由攻擊方宰割?
云網端安全托管打造全生命周期防護體系
工欲善其事,必先利其器。面對不斷升級和變化的安全威脅,高校應該未雨綢繆,提前做好漏洞預測,加強校園核心資產防護工作。
劉波從實戰經驗出發,剖析上海中醫藥大學「防火墻+云威脅情報網關聯動方案」的創新與實踐。他介紹,上海中醫藥大學目前已應用深信服通報預防與響應解決方案,在校園網出口雙機部署深信服下一代防火墻,并開通云威脅情報網關模塊,利用領先的云端情報系統+大量POP點+云端AI智能引擎,將學?;ヂ摼W通信未知流量實時同步云威脅情報檢測,100ms內返回結果,對學校失陷終端外聯終端實時檢測與攔截,有效應對挖礦、惡意軟件、APT等新型威脅,同時針對合規需求做好及時響應,及時發現問題、阻斷攻擊、溯源閉環。
劉波總結,從2023年4月底上線「防火墻+云威脅情報網關聯動方案」以來,本地+云端共攔截 352w+ 次惡意外聯訪問,其中本地共攔截 330w+ 次,云端共攔截 22w+ 次,期間實現0通報。
為提升高校網絡安全通報治理效能,深信服依托云網端安全托管新思路,打造了全生命周期防護的通報預防與響應解決方案。
該方案基于云網端架構,通過針對性預防排查與加固、7*24小時威脅監測分析與事件的快速處置、漏洞的精準防護等能力,幫助用戶常態化地識別和處置潛在的通報風險,早一步發現并解決問題,降低被通報的概率。
同時,對已通報的漏洞和事件,服務人員快速介入調查、溯源和整改,高效配合用戶完成通報問題整改和回復函件編寫,并協助用戶清理攻擊痕跡實現徹底閉環,防止通報問題反復出現,確保安全問題快速閉環、管理到位。
(1)7*24H服務機制:覆蓋非工作時間,防止攻擊趁虛而入
MSS全年輪班制,白班專屬服務經理(9:00-18:00)+ 夜班輪值服務經理(18:00-9:00);
云端算力對網端遙測數據進行關聯聚合分析,服務專家二次研判,檢測準確率超過99%;專家協助進行威脅/事件處置閉環,閉環率100% ;
掃描頻率更高,防護更及時,對高??衫寐┒吹姆雷o率達到99%。
(2)降低通報概率:立體守護、有效預防、實時處置
基于龐大漏洞庫有效防護各類常見web漏洞和系統漏洞,并提供可落地的修復建議;
云威脅情報網關、云端2000+Usecase賦能AF、aES本地檢測,有效降低誤報漏報;
組件的優勢能力與網站監測服務結合,實現網站事件的精準監測和分鐘級阻斷。
(3)及時響應不反復:極致響應、精準溯源、聯動防御
MSS秒級聯動AF實現一鍵封堵ip域名,聯動aES實現一鍵遏制、清除痕跡;
AF、aES詳細舉證,加上MSS專家豐富經驗,調查溯源更高效,及時反饋報告;
徹底閉環不復發:服務專家專門沉淀出最佳處置方案和工具,聯動AF、aES精準配置防護規則。