Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >面向情报公司付费信息的应急

面向情报公司付费信息的应急

作者头像
aerfa
发布于 2023-09-02 00:27:44
发布于 2023-09-02 00:27:44
17910
代码可运行
举报
运行总次数:0
代码可运行

在每一年的演习中,我们都会处置好几十起产品安全事件,虽然绝大多数都是已知的漏洞,但仍然有记录和总结的价值。另外身处应急响应大厅,还会收到来自前场几千同事传来的一手情报,他们犹如探针一样驻扎在客户侧进行防守,又或是攻击队员,在演习期间不间断的上报情报,可以帮助提升公司网络安全(安全部做出相应排查、加固和检测动作)和产品安全能力(产品线依据情报详情编写检测规则)。回顾历年写下的笔记,提炼出八个典型场景进行分享:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
1、面向情报公司付费信息的应急
2、面向互联网侧舆情信息的应急
3、客户侧产品推送样本事件处置
4、某邮箱被攻击情报的自我检查
5、办公网出口地址攻击客户蜜罐
6SRC白帽子突破边界进业务网
7、某部门下发零日漏洞确认函处置
8、公司溯源团队查到团队内部成员

本章为该系列的第七篇,亦是进入白热化战时状态的第1篇。面对从客户侧收到的我司产品漏洞情报,既要立即启动预先准备好的应急响应流程,更要超纲的摸清楚情报源头,从源头进行控制。

01

事件描述

某日,一线同事收到客户的询问:XX产品是不是存在漏洞,是什么类型的漏洞?我司部署的版本是不是受到影响?如果是的话,需要立即采取加固措施,得给我们协调工程师过来。

他随即按照PSIRT流程联系到产品应急组,产品应急组拉上交付二线、对应产线的产品安全专员和现场值班人员对此事件进行分析。

02

响应动作

经过研判,该客户不存在情报中提及的漏洞,回复客户即可。

但是该信息已经在外面传开了,需要发表公告对外进行澄清。

对于情报本身,追究其根源:原来是某威胁情报厂商根据我司发布的产品加固手册,反推出产品存在安全漏洞,并推送给其付费用户。

产品应急组评估此事需要向上同步,于是向相关高管进行汇报。经过高管与威胁情报厂商沟通并达成一致:后续再发我司产品漏洞情报时,先同步至PSIRT邮箱进行确认,信息准确后再推送给其客户。

03

处置结果

客户侧产品不受影响,外部舆情在发布澄清公告后也淡然褪去。(攻防演习期间的外部舆论,一般1-2天就会消退,就会出现新的热点漏洞或情报。)

04

经验总结

产品安全事件应急响应,无非就是两件事:一是漏洞研判及修复,纯技术的事儿一般会比较好做,出现安全事件就取证进行数据分析,若是历史漏洞则说明情况、点对点加固,若是新漏洞则出解决方案、根据风险等级铺向客户侧做加固;二是舆情控制,相对来说就比较棘手了,对于舆情发展态势的把控和处置动作,可能并不是SOP就能解决的,需要市场、法务等部门提供建议和领导的决策支持。在演习期间,对于处置时机和动作的判断,考验的是指挥官的智慧、反应力和全局视野。不过也有一些知识和经验是可以沉淀的:

  • 减少对外的暴露面:在演习前,一般会从客户侧控制台暴露面收敛、公司产品下载地址控制等方式,减少对外的暴露面。但从该事件来看,想到的方法还有待完善,对于产品的加固手册,也应该控制传播范围、并在变更说明等地方描述清楚修复的问题或缺陷,以免带来误会;
  • 关于发表对外声明:凡是遇到外部情报(产品漏洞或事件),一经确认就需要做好对外说法的准备,最终是否发布取决于外部舆情的传播情况;无论是内部发公众号还是外部通告,最终都会传播到外面,因此都把其视为外部传播;
  • 对外声明材料审核:最开始以为只需要产品升级公告、一句/段话式的说法给相关领导审核,但后来为了防止在加固手册中出现漏洞细节等信息,要求对加固手册也进行审核。总之,在演习期间为了保障少出事儿、不出事儿,对外的材料都需要经过把关;
  • 审核流程优化提效:审核的内容变多,领导的工作量也陡增,故从两方面来提升效率:①各类模板固化:专人将各类文档固化为模板,每个事件拿着模板来套,提升编写及审核速度;②优化审核流程:加固手册在审核前给交付二线进行审核,通过后才发到对外发声审核群;产品公告在审核前给专人进行审核,通过之后才发到对外发声审核群;
  • 公众号优于一句话:经过多年的摸索,通过一句话传播,可能出现内容歪曲或曲解。对外说法通过公众号来发布更好,内部可见、可截图给外部客户看,能够有效地控制舆论。
本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-08-06,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 我的安全视界观 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
1 条评论
热度
最新
内容挺好,讲的挺详细,很实用,就是图片太过模糊,看不清。能发清晰些的图片吗
内容挺好,讲的挺详细,很实用,就是图片太过模糊,看不清。能发清晰些的图片吗
回复回复点赞举报
推荐阅读
编辑精选文章
换一批
添加和使用XSLT扩展函数
当出现错误时,XSLT处理器(Xalan或Saxon)执行当前错误处理程序的error()方法,将消息作为参数发送到该方法。类似地,当发生致命错误或警告时,XSLT处理器会根据需要执行datalError()或Warning()方法。
用户7741497
2022/07/05
4.7K0
计算XPath表达式
XPath(XML路径语言)是一种基于XML的表达式语言,用于从XML文档获取数据。使用类中的%XML.XPATH.Document,可以轻松地计算XPath表达式(给定提供的任意XML文档)。
用户7741497
2022/07/05
1.8K0
学习 XSLT:XML文档转换的关键
一个 <table> 元素可能表示 HTML 表格、一件家具或其他东西 - 浏览器不知道如何显示它!
小万哥
2024/04/09
7150
学习 XSLT:XML文档转换的关键
Java XML和JSON:Java SE的文档处理,第1部分
XML和JSON对我很重要,我很感谢Apress允许我写一本关于它们的书。在这篇Java Q&A文章中,我将简要介绍我的新书第二版,Java XML和JSON。我还将提供两个有用的演示,如果我有足够的空间,我本来希望将其包括在书中。
银河1号
2019/04/12
6K0
XML 相关漏洞风险研究
经常看到有关 XXE 的漏洞分析,大概知道原理,但是对 XML 中相关的定义却一知半解。XEE 全称为 XML External Entity 即 XML 外部实体,但除了常见的 EXP 还有哪些触发方法?XML 相关的漏洞除了 XXE 还有什么其他攻击面?为了回答这些问题,本文先从开发者的角度先学习 XML 的基本结构和一些进阶用法,然后再引申出相关的攻击场景。
evilpan
2024/06/03
7970
Python下运行 XQuery 的方法
要在 Python 中运行 XQuery,我们可以使用一些库或工具来执行 XQuery 查询。Saxon-HE 是一个开源的 XQuery 和 XSLT 处理器,它是用 Java 编写的,并提供了 Python 绑定。你可以使用 saxonc Python 模块来调用 Saxon-HE,执行 XQuery 查询。以下是一些常用的方法:
华科云商小徐
2024/05/07
2700
系统架构师论文-XML在网上银行中的应用
网上银行是指在Internet上提供银行服务,即银行的客户无须到银行柜台办理业务,可以在家庭、办公室等能够连入Internet的任何一处,登录到银行的网站进行交易。这是一种崭新的银行运营模式,具有方便快捷、成本低廉、不受时间地点限制等优点。 本文通过论述的项目是某银行行网上银行系统的1.0版本到2.0版本的升级和改造,论述了 XML在Internet中的应用。我有幸参加了这个项目,承担在该项目中担当了部分的分析与设计的部分任务。系统的1.0版本存在诸如交易超时、作业比较慢、不能满足客户个性化、技术相対落后等缺点。在2.0该项目版本的设计和开发过程中,我们基于JAVA技术,采用J2EE构架,使用应用了 XML作为数据交换的标准,-在后台,基于业务数据建立了 XML数据库,存放签约客户的历更数据,同时在Web服务端,我们也应用了 XML,读取XML数据库中的数据,同时给客户提供了 “个性化"的服务。这些技术的采用,解决了 1.0版中存在的问题。但是,因为XML是一种新的标准,有些地方还不是很完善,在J2EE架构下,如何使用XML是我们应该一直关注的问题,本文就该问题也有所论述。
cwl_java
2019/10/26
2.5K0
️ TransformerException:XML转换中的错误完美解决方法
大家好,我是默语!在这篇文章中,我们将深入探讨Java中的TransformerException。这是一个常见的异常,通常出现在XML数据转换的过程中。作为初学者,掌握这个异常的成因以及解决方案对于你在Java编程的旅程中至关重要。本文将详细分析TransformerException的定义、常见场景、解决方案,并提供示例代码,帮助你轻松应对这个问题!🚀
默 语
2024/11/22
3860
InterSystems SQL简介
InterSystems SQL提供对InterSystems IRIS®Data Platform数据库中存储的数据的无懈可击的标准关系访问。
用户7741497
2022/06/02
6300
InterSystems XML工具简介
InterSystems IRIS为XML处理带来了对象的力量--可以使用对象作为XML文档的直接表示,反之亦然。由于InterSystems IRIS包括本机对象数据库,因此可以将此类对象直接用于数据库。此外,InterSystems IRIS提供了用于处理XML文档和DOM(文档对象模型)的工具,即使它们与任何InterSystems IRIS类无关。
用户7741497
2022/07/04
1.6K0
PHP扩展xsl
以上transform.xsl文件用于指导如何将输入的 XML 文档转换为另一种格式,通常是 HTML 或另一种 XML 格式。
贵哥的编程之路
2024/07/06
2630
PHP扩展xsl
REST 服务安全
如果 REST 服务正在访问机密数据,应该对服务使用身份验证。如果需要为不同的用户提供不同级别的访问权限,还要指定端点所需的权限。
用户7741497
2022/08/05
9850
Web安全 | 带你了解一下XML及其注入的相关知识
前段时间学习了.Net,通过更改XML让连接数据库变得更方便,简单易懂,上手无压力,便对XML注入这块挺感兴趣的,刚好学校也开了XML课程,忍不住花时间研究了一下
Power7089
2019/07/25
4.2K0
Web安全 | 带你了解一下XML及其注入的相关知识
使用XSLT重新发现早期Web开发的乐趣
随着Web开发者开始质疑其工作的复杂性,了解开发者曾经如何使用XSL转换是有价值的。
云云众生s
2024/12/04
2550
使用XSLT重新发现早期Web开发的乐趣
定制SAX解析器的执行自定义实体解析
XML文档可能包含对外部DTD或其他实体的引用。默认情况下,InterSystems IRIS尝试查找这些实体的源文档并解析它们。要控制InterSystems IRIS解析外部实体的方式,请使用以下步骤:
用户7741497
2022/07/05
5250
SQL查询数据库(二)
InterSystems SQL允许您在SQL查询中调用类方法。这为扩展SQL语法提供了强大的机制。
用户7741497
2022/06/06
2.5K0
优化查询性能(四)
可以在SELECT、INSERT、UPDATE、DELETE或TRUNCATE表命令中为查询优化器指定一个或多个注释选项。 注释选项指定查询优化器在编译SQL查询期间使用的选项。 通常,注释选项用于覆盖特定查询的系统范围默认配置。
用户7741497
2022/06/08
2.9K0
Django学习笔记之uWSGI详解
WSGI,全称 Web Server Gateway Interface,或者 Python Web Server Gateway Interface ,是为 Python 语言定义的 Web 服务器和 Web 应用程序或框架之间的一种简单而通用的接口。自从 WSGI 被开发出来以后,许多其它语言中也出现了类似接口。
Jetpropelledsnake21
2019/02/15
3K0
使用Setup和tear Down方法执行测试
Testspec参数确定要运行哪些测试以及在哪里可以找到它们。Testspec的一般形式是testSuite:testcase:testmethod,其中
用户7741497
2022/06/09
5780
BCEL ClassLoader去哪了
com.sun.org.apache.bcel.internal.util.ClassLoader是常常在构造漏洞利用POC时用到的类。但是,我前几天在写《Java安全漫谈》的时候,偶然发现我环境中的com.sun.org.apache.bcel.internal.util.ClassLoader类找不到了,本文就带大家来找找BCEL ClassLoader。
phith0n
2020/10/27
4.7K0
相关推荐
添加和使用XSLT扩展函数
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
本文部分代码块支持一键运行,欢迎体验
本文部分代码块支持一键运行,欢迎体验