当前位置: 首页
>政务公开>信息公开目录>重点领域信息公开>治安管理
索引号: 11370800004234373RZ/2020-09613 发布机构: 公安分局
公开方式: 主动公开 组配分类: 治安管理
成文日期: 2020-08-31 失效日期:
有效性:

网络安全宣传周 |漏洞管理痛点多!

发布时间:2020-08-31 09:28:31 点击次数:
漏 洞:

是指信息系统的软件、硬件或通信协议中存在的设计、实现或配置缺陷,从而可使攻击者在未授权的情况下访问或破坏系统,导致信息系统面临安全风险。

企业和机构在日常漏洞管理工作中存在诸多安全痛点:传统漏洞扫描准确度较低、误报频现;面对扫描结果中的大量漏洞,运维人员如何快速识别其中的中高风险漏洞?是否需要修复,以及如何进行修复?

案例一

2020年9月1日10时许,我单位接到上级移交线索:某培训学校,其网站存在风险。经查明该单位网站存在弱口令漏洞,可导致信息泄露。

综上,该单位不履行网络安全保护义务的行为成立。

根据《中华人民共和国网络安全法》第二十一条、五十九条第二款之规定,决定给予该培训学校责令改正并处警告的行政处罚。

攻击者利用弱口令,可以获取特定账户或应用的访问控制权限,如果进一步攻击利用可能获取到服务器权限。从而泄露其单位涉及的公民信息。

案例二

  2020年8月17日,我单位接到上级移交线索,某有限公司其服务器存在webloigc反序列化漏洞。公安机关查明,该单位ip地址对应的网络前置服务器存在webloigc反序列化漏洞。

综上,某有限公司不履行网络安全保护义务违法行为成立。

  根据《中华人民共和国网络安全法》第五十九条之规定,决定给予某有限公司责令限期改正并处警告的行政处罚。

  反序列化漏洞一直为黑客攻击最常用的方式,攻击者可以通过发送恶意构造的HTTP请求包利用该类漏洞,进而在存在漏洞的服务器上执行系统命令,造成网站篡改、数据泄露等影响,危害网络安全。

weblogic防御手段

过滤T3协议,限定可连接的IP,

设置Nginx反向代理,实现t3协议和http协议隔离,

JEP290(JDK8u121,7u131,6u141),这个机制主要是在每层反序列化过程中都加了一层黑名单处理。

来源:公安分局