【看过不等于学会】一切从资产梳理开始--bypass

如果要入侵一台服务器,从开放的端口服务下手;那么,如果要入侵一家企业,从互联网暴露面资产进行探测,主要围绕域名、IP进行信息收集。

你了解过你所在的企业有多少资产暴露在外网吗?

通过防火墙发布外网,这里的内外网映射关系+域名解析记录,构成了一条完整的网络链路,而这些链路决定了有多少资产暴露在互联网上。 不少企业都存在资产不清晰的问题,各种历史遗留问题,如业务端口开通没有进行登记管理,或者项目交接、人员调动等客观因素,导致企业外网资产一直存在混乱状态,隐形资产成为了攻击者的切入点。

站在攻击者的角度来做防护,我们需要做一个全面的信息资产梳理。

梳理思路:内外网IP与端口映射 --> 确认服务器管理员 --> 业务系统及描述 --> 域名访问地址

面对几百条映射规则,一条条重新梳理过去,真的是个极其考验耐性的任务。在这梳理的过程中,会发现一些显而易见却往往被忽视的安全风险问题。

1.外网开放了高危端口,如3306、1521等数据库敏感端口。
2.内部应用系统开放外网访问。
3.只需开放移动端,却把PC端和管理后台一起开放到了外网。
4.不再使用的旧系统或已完成测试的业务系统没有做下线操作。
5.服务器资源已回收,网络链路关系未清除,服务器IP重新分配给新的业务系统,导致新的业务系统被放到了外网。

从这些安全风险来看,本质上,我们急需解决两个比较核心的问题:

1.开放了哪些业务端口,这些业务端口是否存在风险?
2.缺乏有效的回收机制,不良资产如何及时进行回收?

我们采取了一些改进措施,来进一步加强和改进外网资产管理,从以下4个方面入手,进行外网资产安全治理。

1.资产梳理,全面梳理当前业务系统的使用状况,并以此作为模板,做到线上线下统一。
2.清理回收,在资产梳理的基础上,清理停止更新维护的旧系统或已完成测试的业务系统,并形成有效的有效的资产回收机制,从域名解析+内外映射+服务器资源,资源回收一条龙服务。
3.登记审核,新的业务系统,进行登记审核,评估业务开放的合理性。业务开通登记,确认业务使用用途,临时或永久,对所要开放的业务进行安全评估。
4.定期盘点,对资产清单定期清查,发现不符的,及时通知整改。

在这里插入图片描述

外网资产梳理,其实就是搞清楚每一条域名解析所指向的业务及访问地址,弄明白内外网IP与端口映射。

资产业务流:子域名–> 外网IP+端口–>内网IP+端口–>业务描述 --> 负责人

资产回收流:负责人确认停止维护–> 子域名取消 --> 内外网映射disable --> 服务器资源回收。

作为一个安全/运维工程师,你所管理的资源就是企业的信息资产。比如域名管理,如果你只是关注域名什么时候到期,那么你做的就太过于粗糙了。这里,还有一个很重要的工作就是域名解析,把每一次的域名解析当成资产租借关系的话,你就会在意你的每一笔资产支出是借给了谁,它的用途的是做什么,长期租用还是短期借用,什么时候可以归还,以及如何减少坏账损失。

最简单的是道理,最难的是实践。

资产梳理,从混乱到有序,而进一步如何做好企业资产管理,这是一个值得去深究的问题。

  • 0
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
4S店客户管理小程序-毕业设计,基于微信小程序+SSM+MySql开发,源码+数据库+论文答辩+毕业论文+视频演示 社会的发展和科学技术的进步,互联网技术越来越受欢迎。手机也逐渐受到广大人民群众的喜爱,也逐渐进入了每个用户的使用。手机具有便利性,速度快,效率高,成本低等优点。 因此,构建符合自己要求的操作系统是非常有意义的。 本文从管理员、用户的功能要求出发,4S店客户管理系统中的功能模块主要是实现管理员服务端;首页、个人中心、用户管理、门店管理、车展管理、汽车品牌管理、新闻头条管理、预约试驾管理、我的收藏管理、系统管理,用户客户端:首页、车展、新闻头条、我的。门店客户端:首页、车展、新闻头条、我的经过认真细致的研究,精心准备和规划,最后测试成功,系统可以正常使用。分析功能调整与4S店客户管理系统实现的实际需求相结合,讨论了微信开发者技术与后台结合java语言和MySQL数据库开发4S店客户管理系统的使用。 关键字:4S店客户管理系统小程序 微信开发者 Java技术 MySQL数据库 软件的功能: 1、开发实现4S店客户管理系统的整个系统程序; 2、管理员服务端;首页、个人中心、用户管理、门店管理、车展管理、汽车品牌管理、新闻头条管理、预约试驾管理、我的收藏管理、系统管理等。 3、用户客户端:首页、车展、新闻头条、我的 4、门店客户端:首页、车展、新闻头条、我的等相应操作; 5、基础数据管理:实现系统基本信息的添加、修改及删除等操作,并且根据需求进行交流信息的查看及回复相应操作。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值