市重点网站运行安全分析报告

上传人:仙*** 文档编号:133433012 上传时间:2022-08-10 格式:DOC 页数:11 大小:233.50KB
收藏 版权申诉 举报 下载
市重点网站运行安全分析报告_第1页
第1页 / 共11页
市重点网站运行安全分析报告_第2页
第2页 / 共11页
市重点网站运行安全分析报告_第3页
第3页 / 共11页
资源描述:

《市重点网站运行安全分析报告》由会员分享,可在线阅读,更多相关《市重点网站运行安全分析报告(11页珍藏版)》请在装配图网上搜索。

1、上海市重点网站运行安全分析报告(2013年三季度)上海市网络和信息安全应急管理事务中心二一三年十月一、本季度信息安全态势综述(一)城域网总体信息安全状况三季度城域网未发生大规模或高危害的网络和信息安全事件。我中心通过采样监测分析发现,影响本市城域网、重要信息系统和重点网站安全的主要威胁来自于漏洞攻击和网络扫描类事件,占所有网络和信息安全事件总量的99.56%。具体来看,病毒蠕虫、拒绝服务攻击、漏洞攻击等事件量较上季度均显著降低;网络扫描类事件量较上季度有所上升,采样监测情况如下表所示(单位:次)。b5E2RGbCAP病毒蠕虫拒绝服务漏洞攻击网络扫描被控主机上季度1091540489481275

2、180307323620127319837本季度1185630210253104972263667037445665本季度监测到拒绝服务事件量较上季度下降明显,主要事件类型仍为“ICMP_固定源IP的PING_FLOOD攻击” ICMP_固定源IP的PING_FLOOD攻击同一源对一个目的的大量ICMP碎片数据包,可能造成拒绝服务。ICMP(Internet Control Message Protocol,Internet控制信息协议)是Internet控制信息协议,用于在主机和网关之间消息控制和差错报告。ICMP使用IP数据报,但消息由TCP/IP软件处理,对于应用程序使用者是不可见的。以

3、及“ICMP_Smurf_拒绝服务攻击应答及网络探测” ICMP_Smurf_拒绝服务攻击应答及网络探测Smurf是一种简单但有效的拒绝服务攻击技术,它利用了ICMP。ICMP的功能之一是与主机联系,通过发送一个“回应请求”(echo request)信息包查看主机是否有回应。最普通的ping程序就使用了这个功能。Smurf是用一个窃取的帐号安装到一个计算机上的,然后用一个伪造的源地址连续ping一个或多个主机网络,这就导致所有主机所响应的那台主机并不是实际发送该信息包的那台主机。这个伪造的源地址,实际上就是攻击的目标,它将被极大数量的响应信息量所淹没。对这个伪造信息包做出响应的主机网络就会在

4、不知情的情况下进行攻击。,占本季度拒绝服务事件总量的68.35%,未构成实质性的危害。p1EanqFDPw漏洞攻击事件量也较上季度有所下降,事件类型和上季度基本一致,主要为“UDP_目的端口为0” UDP_目的端口为0事件访问UDP的0端口导致该事件的产生,这是一个不正常的访问,暗示着非授权的网络访问或探测活动。,该类事件占本季度漏洞扫描事件总量的98.15%。DXDiTa9E3d网络扫描事件量较上季度有所上升,事件类型和上季度基本一致,主要为“ICMP_PING_事件”以及“ICMP_PING_回答事件” ICMP_PING_事件和ICMP_PING_回答事件ICMP使用IP数据报,但消息由

5、TCP/IP软件处理,对于应用程序使用者是不可见的。Ping是ICMP协议中的一类,用于查询主机是否在网上。Ping命令可以获得主机的地址等信息,是一切网络行为的开始。,这两类事件占本季度漏洞扫描事件总量的66.16%。RTCrpUDGiT总体上看,本市城域网、重要信息系统和重点网站运行安全状况基本平稳,各类网络和信息安全威胁基本可控。(二)国内外重大信息安全事件动态三季度国内外发生了多起影响较大的信息安全事件,各单位应予以关注,针对性地做好信息安全防范工作。1国际知名的服务器Nginx被曝存在缓冲区溢出漏洞,目前利用该漏洞进行网络攻击的恶意程序已经在互联网上出现。使用Nginx服务器的互联网

6、平台将面临用户信息被盗、商业机密泄露等危险。5PCzVD7HxA27月,免费网络通话软件Viber遭到黑客攻击。一个自称为“叙利亚电子军团”(Syrian Electronic Army)的黑客组织宣布,他们入侵了Viber的支持页面,并获得了一些用户的详细信息。同时Viber在苹果App Store应用商店内的帐户也遭到攻击。jLBHrnAILg37月,湖南临武政府网和陕西咸阳城管局官方网站分别遭黑客攻击,网站页面被恶意篡改。49月,微软官方通告称,IE浏览器爆出最新0day高危漏洞,该漏洞可导致IE浏览器被“挂马”攻击,微软称该漏洞影响目前所有版本IE,并已经产生相关攻击事件,目前微软已经

7、推出FIX IT临时方案。xHAQX74J0X59月,湖北省公安县人口和计划生育局官方网网遭到了黑客攻击,网站的右侧“访问统计”一栏下方被植入涉黄网页链接。LDAYtRyKfE二、本市重点网站运行安全情况(一)网站运行安全状况评估分布本季度部分单位网站进行了调整,共计监测全市204个重点网站,总体运行安全状况较好,其中运行安全状况级有138家,占68%,较上个季度上升8%,运行安全状况级有9家,占4%,较上个季度下降7%,具体情况如下图所示。各网站安全运行等级可参见本报告附录I部分。Zzz6ZB2Ltk(二)安全事件和风险情况本季度未在各重点网站发现网页篡改、信息泄露、网站挂马、域名劫持、断开

8、链接类的网络和信息安全事件。本季度在各重点网站上共监测到122次安全风险,其中高危风险8种47次,中危风险4种41次,低危风险13种34次,共影响67家网站运行安全(38家发现高危,15家发现中危,14家发现低危)。主要风险发生情况如下表所示:dvzfvkwMI1等级风险名称影响网站数量影响网站占比总风险数占比高危跨站点脚本编制3014.71%24.59%存储型跨站点脚本编制104.90%8.20%中危启用了不安全的 HTTP 方法136.37%10.66%通过框架钓鱼115.39%9.02%链接注入(便于跨站请求伪造)94.41%7.38%目录列表83.92%6.56%低危发现压缩目录83.

9、92%6.56%启用了TRACE和TRACK HTTP方法83.92%6.56%启用了 Microsoft ASP.NET 调试52.45%4.10%多供应商 %20 脚本源代码泄露31.47%2.46%发现Web应用程序源代码泄露模式20.98%1.64%本季度高危风险排前两位的是“跨站点脚本编制”、“存储型跨站点脚本编制”,和上季度相同,但影响网站数量比上季度分别下降了5.77%和0.34%。从本季度情况上看,仍约有七分之一的重点网站受高危风险“跨站点脚本编制”的影响,望各重点单位引起重视,重点排查,消除风险。rqyn14ZNXI(三)本季度主要安全风险处置方法1跨站脚本编制/存储型跨站脚

10、本编制一般处置方法在之前几个季度报告中已经有所建议及说明。本季度根据反馈情况发现,较多的企事业单位存在的跨站脚本编制漏洞是由于TRACE/TRACK方法没有关闭造成的。对于这种情况的跨站脚本编制漏洞,建议关闭服务器上的TRACE/TRACK方法。针对Apache,可以借助mod_rewrite模块来禁止HTTP Trace请求;针对MicrosoftIIS,可以使用URLScan工具禁用HTTP Trace请求,或者只开放满足站点需求和策略的方式。EmxvxOtOco2启用了不安全的HTTP方法一般情况下,我们建议关闭服务器的WebDav,因为开启WevDav后,会启用一些不安全的http方法

11、,例如DELET、COPY、MOVE、SEARCH、LOCK和UNLOCK等。对于IIS服务器环境,可以使用URLSCAN工具进行配置;对于Tomcat环境,修改web.xml文件中的代码也可以达到禁用WebDav的效果。假如已经禁用DELET、COPY、MOVE等方法,检测仍然发现“启用了不安全的HTTP方法”漏洞,建议关闭OPTIONS方法。SixE2yXPq5(四)其他风险防范提示本季度,以下风险对主流操作系统和常用应用程序影响比较严重,请各单位加强防范:1Windows远程过程调用漏洞漏洞编号为CNNVD-201308-206,Windows XP SP2和SP3,Windows Se

12、rver 2003 SP2,Windows Vista SP2,Wind-ows Server 2008 SP2和R2 SP1,Windows 7 SP1,Windows8,Windows Server 2012,Windows RT版本中存在安全漏洞,修复措施:。6ewMyirQFL2Apache Geronimo RMI Classloader安全绕过漏洞漏洞编号为CNNVD-201307-039,IBM WAS CommunityEdition 3.0.0.3版本和产品中使用的Apache Geronimo 3.0.1之前的3.x版本的JMX Remoting功能中存在漏洞。修复措施:。

13、kavU42VRUs3Adobe ColdFusion安全绕过漏洞漏洞编号为CNNVD-201307-208,Adobe ColdFusionU-pdate 11之前的10版本中存在安全漏洞。修复措施:。y6v3ALoS894Adobe Flash Player缓冲区溢出漏洞漏洞编号为CNNVD-201307-204,基于Windows平台上的Adobe Flash Player 11.7.700.224及之前的版本和11.8.800.94之前的11.8.x版本,基于Mac OS X平台上的Adobe Flash Player 11.7.700.225及之前的版本和11.8.800.94之前的

14、11.8.x版本,基于Linux平台上的Adobe Flash Pl-ayer 11.2.202.291及之前的版本,基于Android2.x和3.x版本平台上的Adobe Flash Player 11.1.115.63及之前的版本,基于Android 4.x版本平台上的Adobe FlashPl-ayer 11.1.111.59及之前的版本中存在漏洞,修复措施:。M2ub6vSTnP5Apache OFBiz Nested Expression远程代码执行漏洞漏洞编号为CNNVD-201307-476,Apache OFBiz 10.04.01至10.04.05版本,11.04.01至11

15、.04.02版本及12.04.01版本受到影响,修复措施:。0YujCfmUCw6Adobe Reader和Acrobat内存损坏漏洞漏洞编号为CNNVD-201308-479,Adobe Reader和Acr-obat 9.5.5之前的9.x版本,10.1.7之前的10.x版本,及11.0.03之前的11.x版本中存在漏洞,修复措施:。eUts8ZQVRd四、响应处置情况三季度我中心共发出网络和信息安全风险预警提示67份,市政府机管局、交通安全信息网、中国华谊(集团)公司、化学工业区管理委员会等单位及时对提示的风险进行了验证和排查,积极采取技术处置手段消除安全隐患,确保了相应网站的安全稳定运

16、行。sQsAEJkW5T(如您对网站运行安全保障服务有何意见建议,或需要提供协助。欢迎发送邮件至,或致电33931870进行咨询)附录I:重点网站运行安全状况等级GMsIasNXkA运行安全状况级中国上海门户网站(市政府办公厅)市发展改革委市经济信息化委市教委市科委市公安局(浦东分局)市纪委市民政局市财政局市人力资源社会保障局市建设交通委市规划和国土资源局市水务局(市海洋局)市文广影视管理局市人口计生委市审计局市政府外办市国资委市地税局市工商局市绿化市容局市住房保障和房屋管理局市政府合作交流办市政府侨办市口岸办市政府新闻办市人民政府发展研究中心市食品药品监管局市社团局市公务员局市政协办公厅市检

17、察院市邮政局市档案局上海海事局市地震局上海海关上海干部在线学习城(上海干部在线学习城服务中心)上海政法综治网(中共上海市委政法委员会)市经信委系统党建网(中共上海市经济和信息化工作委员会)国家土地督察上海局中国致公党上海市委员会上海纠风在线(上海市纠正行业不正之风办公室)市总工会团市委上海市妇女联合会办公室上海市慈善基金会上海市红十字会市精神文明建设委员会上海市互联网违法和违规信息举报中心市爱国卫生运动委员会上海市科学技术协会上海临港产业区管理委员会上海市黄浦江两岸开发工作领导小组办公室上海综合保税区管理委员会(综管委门户网站)上海综合保税区管理委员会(上海综合保税区统计报表网上申报系统)上海

18、综合保税区管理委员会上海长兴岛开发建设管理委员会办公室上海国际旅游度假区管理委员会市国家保密局市密码管理局市国家税务局上海机关党建网(中共上海市市级机关工作委员会)上海市地方志办公室上海住房公积金(上海市公积金管理中心)上海外国投资促进平台(市商委)上海市文化市场行政执法(上海市文化市场行政执法总队)上海渔业船舶管理信息网(上海渔港监督局)上海公路网(上海市路政局)上海商业网(上海市商务发展研究中心)市政府征兵办上海地震科普网站(市地震局宣教中心)上海出入境边防检查总站浦东新区政府普陀区政府闵行区政府奉贤区政府黄浦区政府闸北区政府嘉定区政府崇明县政府静安区政府虹口区政府金山区政府徐汇区政府杨浦

19、区政府松江区政府长宁区政府宝山区政府宝山区政府(政府信息公开)宝山区政府(网上信访)宝山区政府(网上办事)宝山区政府(工程领域项目信息公开)青浦区政府中国人民银行上海分行上海证交所上海期货交易所上海黄金交易所上海浦东发展银行上海农村商业银行中国人寿保险股分有限公司上海分公司申银万国证券股份有限公司海通证券股份有限公司国泰君安证券股份有限公司上海解放日报报业集团文新传媒门户网站(上海文汇新民报业集团)上海文广影视集团(上海文汇新民报业集团)上海日报网站(上海文汇新民报业集团)东方早报官网(上海文汇新民报业集团)新民网(上海文汇新民报业集团)中国电信股份有限公司上海分公司中国移动通信集团上海有限公

20、司中国联通有限公司上海分公司东方有线网络有限公司上海市数字证书认证中心有限公司上海公共交通卡股份公司东方网股份公司上海青年公益门户网站(上海城市青年网络有限公司)上海资信有限公司上海医药(集团)有限公司上海建工(集团)总公司市教育考试院上海交大同济大学中科院上海分院上海申通地铁集团有限公司中交上海航道局有限公司上海浦东威立雅自来水有限公司华东电网有限公司上海电力股份有限公司上海市电力公司中国石化上海石油化工股份有限公司中国石油化工股份有限公司上海高桥分公司上海机场(集团)有限公司中国东方航空股份有限公司中国东方航空股份有限公司上海汽车集团股份有限公司上海宝钢集团公司运行安全状况级市公安局(派出

21、所网上工作站)市公安局(“网上办事”平台)市公安局(部门网站)市司法局市环保局市卫生局市统计局市政府机管局市金融办上海虹桥商务区管理委员会上海市信息服务业行业协会上海银行中国银联股份有限公司上海分公司. 上海长城宽带网络服务有限公司上海亿通国际股份有限公司上海热线信息网络有限公司市民信箱(上海市民信箱信息服务有限公司)上海国际港务(集团)有限公司华东师范大学上海燃气(集团)有限公司上海市自来水市北有限公司上海焦化有限公司中国商用飞机有限责任公司上海华谊(集团)公司运行安全状况级市商委市民族宗教委市公安局市公安局(Wap门户)市农委市质量技监局市新闻出版局市体育局市旅游局市知识产权局市交通港口局

22、市安全生产监管局市民防办市政府法制办市粮食局市监狱管理局市人大办公厅市通信管理局市气象局市地震局上海基层党建网(中共上海市委组织部)上海市消费者权益保护委员会上海化学工业区管理委员会上海市语言文字工作委员会上海中小企业网(上海市经济和信息化委员会)交通安全信息网上海出入境检验检疫局中国外汇交易中心上海影像网(上海文汇新民报业集团)文汇网(上海文汇新民报业集团)上海付费通信息服务有限公司中国海运(集团)总公司中远集装箱运输有限公司运行安全状况级市公安局(交通出行网上办事)市高级法院上海市残疾人联合会上海仲裁委员会上海消防网(上海市消防局)上海计量测试质量检验网(上海市计量测试技术研究院)上海市文史研究馆复旦大学上海市自来水市南有限公司附录II:监测网站调整表单位名称(盖章):调减网站网站名称域名IP地址调减原因新增网站网站名称域名IP地址填报人填表说明:因单位调整或业务变化需要,各单位可对现监测的网站进行调整,传真至33931899,联系人:李慧琳,电话:33931871。TIrRGchYzg10 / 1110 / 11

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!