团体标准网
文库搜索
切换导航
文件分类
频道
联系我们
问题反馈
文件分类
联系我们
问题反馈
批量下载
2020年10月创新引领 担当有为 协同高效 严谨务实 工商银行安全攻防实验室 以攻促防,从攻击视角 构建自动化安全工具链打造极致产品 建设卓越中心 目录 金融行业自主构建自动化安全工具链的必要性 典型自动化安全工具建设示例1 2 3 未来自动化安全工具链建设展望 4自动化安全工具链构建思路1 金融行业自主构建自动化安全工具链的必要性 随着企业加强了边界安全防御,黑客组织都已纷纷自行构建定制化工具; 传统攻击工具 传统攻击工具传统攻击工具 企业内网新型工具黑客组织 黑客工具在发展,我们必须进步!企业自建工具链促进防御升级 传统防御已经不能抵抗新型攻击工具 黑客工具升级 传统攻击已经不能成功入侵企业安全性高业务特性强 迭代速度快系统规模大 由于金融行业对安全 性的高要求,为避免 开源工具中“夹带” 恶意代码,使企业不 能随意使用外部现有 的工具。一般工具主攻技术层 面漏洞,技术普适性 较高,但业务针对性 较差,金融行业需要 根据行业业务特性, 来构建针对性工具。 金融企业产品更新速度 快,升级周期短,系统 的开发迭代速度很快, 所以企业必须随着开发 迭代构建适合自己的工 具。金融企业信息系统规 模庞大,分布广阔, 且监管要求较高,安 全防御需要高度覆盖, 所以需要构建自动化 安全工具链实现自动 化建设体系。金融行业的“四大特性”要求企业必须自主构建自动化安全工具链,以抵御日新月异的新型攻击。1 金融行业自主构建自动化安全工具链的必要性目录 金融行业自主构建自动化安全工具链的必要性 典型自动化安全工具建设示例1 2 3 未来自动化安全工具链建设展望 4自动化安全工具链构建思路2 自动化安全工具链构建思路 生产环境 测试环境安全测试 渗透测试 自动化安全工具全面 测试 工具 支撑 环境 依托 从攻防视角,定制了安全测试、渗透测试两大类工具,分别应用于测试环境和生产环境的安全性检测,可以 覆盖应用系统上线前、上线后以及新进引入应用时的潜在风险。2 自动化安全工具链构建思路-测试阶段 安全监控与 运营 SOC/WAF/ RASP需求 业务威胁 建模 编码 单元测试 功能测试架构与设计 业务验 收测试性能/容 量测试 安全测试剩余风 险报告上线审批技术威胁 建模安全编码培训客户端安 全测试 本地静态安全 测试第三方库/镜像静态安全测试 制品库 (Patch Release) 制定安全 质量门制品库 (daily) 资源集合 安全活动镜像安全 测试API安全 测试软件成分分析 及漏洞检测 部署/验证 关键软件 生命周期过程渗透测试第三方代码入库安全检测 第三方SDK入库安全检测 第三方镜像入库安全检测 构建 制品库 (Release)交互式安全测试 标准化 配置 DEV SIT UAT PRO安全加固 自动化 测试 动态安 全测试交互式安全测试 安全测试自动化 测试 自动化流水线 人工处理流程 安全测试工具链2 自动化安全工具链构建思路-生产阶段 初 始 访 问执 行持 久 化权 限 提 升防 御 绕 过 凭 证 访 问发 现横 向 移 动收 集命 令 和 控 制数 据 渗 出影 响优 先 定 义 计 划优 先 定 义 方 向目 标 选 择技 术 信 息 收 集人 员 信 息 收 集组 织 信 息 收 集技 术 弱 点 识 别人 的 弱 点 识 别组 织 弱 点 识 别 建立 和维 护基 础架 构角 色 发 展建 设 能 力测 试 能 力存 储 能 力对 手 作 战 保 密 渗透测试工具链 PRE-ATT&CK ATT&CK for Enterprise 后渗透攻击 弱点发现 边界突破 信息收集信息收集 弱点发现边界突破后渗透攻击目录 金融行业自主构建自动化安全工具链的必要性 典型自动化安全工具建设示例1 2 3 未来自动化安全工具链建设展望 4自动化安全工具链构建思路(1)交互式安全测试工具 基于流量交互式安全检测技术 基于插桩交互式安全检测技术 利用字节码插桩技术,在无需改造应用代码的 情况下,采集程序运行时函数调用链信息及数 据流,根据安全专家设定的规则,分析函数调 用链信息及数据流,发现安全漏洞。通过网络代理、网络探针技术采集业务测试 流量,然后将攻击向量逐个替换到业务流量 参数中发送至被测服务器,通过服务器返回 报文对测试结果进行断言。3 典型自动化安全工具建设示例
工行 以攻促防,从攻击视角构建自动化安全工具链
文档预览
中文文档
24 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共24页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由 思安 于
2023-01-15 17:30:34
上传分享
举报
下载
原文档
(1.2 MB)
分享
友情链接
【国际视野】SANS发布《云原生应用保护平台 (CNAPP) 用户指南》.pdf
GA-T 1788.4-2021 公安视频图像信息系统安全技术要求 第4部分:安全管理平台.pdf
T-CSAE 72—2018 汽车涂层耐紫外线穿透性能测试及评价方法.pdf
DB3301-T 0213-2018 城市道路防沉降检查井盖和雨水口技术管理规范 杭州市.pdf
GB-T 6414-2017 铸件 尺寸公差、几何公差与机械加工余量.pdf
GM-T 0116-2021 信息系统密码应用测评过程指南.pdf
GB-T 20021-2017 帆布芯耐热输送带.pdf
NY-T 395-2012 农田土壤环境质量监测技术规范.pdf
GB-T 41013-2021 电机系统能效评价.pdf
GB-T 12969.1-2007 钛及钛合金管材超声波探伤方法.pdf
GB-T 36958-2018 信息安全技术 网络安全等级保护安全管理中心技术要求.pdf
DB2201-T 31-2023 政务云服务与接入安全管理规范 长春市.pdf
GB-T 39046-2020 政务服务平台基础数据规范.pdf
DB52-T 1636.2-2021 机关事务云 第2部分:公务用车监督管理数据 贵州省.pdf
LY-T 3160-2019 单板干燥机节能监测方法.pdf
GB-T 43048-2023 智慧城市 城市运行指标体系 总体框架.pdf
GM-T 0035.5-2014 射频识别系统密码应用技术要求 第5部分:密钥管理技术要求.pdf
GB-T 3364-2008 碳纤维直径和根数试验方法.pdf
中国电子学会 2021年中国信创产业发展白皮书.pdf
DB36-T 1099-2018 电子政务云平台安全规范 江西省.pdf
交流群
-->
1
/
3
24
评价文档
赞助2元 点击下载(1.2 MB)
回到顶部
×
微信扫码支付
2
元 自动下载
官方客服微信:siduwenku
支付 完成后 如未跳转 点击这里 下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。