亚洲av成人无遮挡网站在线观看,少妇性bbb搡bbb爽爽爽,亚洲av日韩精品久久久久久,兔费看少妇性l交大片免费,无码少妇一区二区三区

  免費(fèi)注冊(cè) 查看新帖 |

Chinaunix

  平臺(tái) 論壇 博客 文庫(kù)
1234下一頁(yè)
最近訪問(wèn)板塊 發(fā)新帖
查看: 66294 | 回復(fù): 36
打印 上一主題 下一主題

話題討論:由Heartbleed想到的那些你忽視的系統(tǒng)安全(獲獎(jiǎng)名單已公布-2014-6-18) [復(fù)制鏈接]

論壇徽章:
4
CU大;照
日期:2013-03-13 15:29:07CU大;照
日期:2013-03-13 15:29:49CU大;照
日期:2013-03-13 15:30:192015年迎新春徽章
日期:2015-03-04 09:57:09
跳轉(zhuǎn)到指定樓層
1 [收藏(0)] [報(bào)告]
發(fā)表于 2014-04-18 15:50 |只看該作者 |倒序?yàn)g覽
獲獎(jiǎng)名單已公布,詳情請(qǐng)看:http://72891.cn/thread-4142524-1-1.html

題記:
這個(gè)在2011年底出現(xiàn)的漏洞,在2014年4月7日被修復(fù)。他就像互聯(lián)網(wǎng)的的大地震,一時(shí)間消息滿(mǎn)天飛,各大發(fā)行版爭(zhēng)先恐后修復(fù)漏洞、發(fā)布補(bǔ)丁。受影響網(wǎng)站,發(fā)來(lái)一封封密碼重置郵件。想必,又有一曲苦逼的運(yùn)維徹夜難眠……

(還好我管理的機(jī)器上都是低版本的OpenSSL,不受影響……真是慶幸啊,原來(lái)不追新也是一種福。)

我們開(kāi)啟防火墻,封端口,換密匙,上各種監(jiān)控,最后,再在前端放上一個(gè)“牛逼”的硬件防火墻。
我們每天看日志,分析流量,警惕各種預(yù)警。
我們關(guān)心備份,研究各種自動(dòng)化運(yùn)維,寫(xiě)各種“偷懶”的腳本。
我們做好了充分的準(zhǔn)備,我們考慮到了前端用戶(hù),做了Web、App、微信;迎合了老板,上了高大上的云計(jì)算;安心了自己,各種監(jiān)測(cè)平臺(tái)、維護(hù)腳本候著?晌覀兪冀K站在“前端”,即便你“前端”做的再好,再仔細(xì),再完美,你也受不了“背后”的用力一擊……

本期討論話題:
1. 那些你曾經(jīng)忽視過(guò)的安全問(wèn)題,給你帶來(lái)的苦頭?
2. 你是如何做安全防范的?
3. 除了update系統(tǒng),對(duì)于不可預(yù)知的系統(tǒng)漏洞,我們?nèi)绾巫龊孟到y(tǒng)漏洞被發(fā)現(xiàn)到漏洞被修復(fù)這段空檔時(shí)間的安全防范?
4. 作為系統(tǒng)軟件應(yīng)用者,我們沒(méi)有審計(jì)代碼的時(shí)間,甚至沒(méi)有這種能力,我們?cè)撊绾螒?yīng)付代碼級(jí)的安全問(wèn)題?
5. 魔高一尺,道高一丈,不會(huì)攻擊,何談防范?你是如何測(cè)試自己系統(tǒng)的安全性的?
6. 你是否關(guān)注各種安全漏洞平臺(tái),比如:某云、某數(shù)字庫(kù)帶、某度漏洞報(bào)告中心?你可能不知道有多少小菜盯著他們等著脫你的“褲”……
7. 必不可少的安全工具?sqlmap、WebCruiser?

活動(dòng)規(guī)則:
分享你的安全保障經(jīng)驗(yàn),除了密碼換密匙、改端口、登陸限制,還有啥高大上的東東?
懇請(qǐng)大家倒出自己的真貨啊。!

活動(dòng)須知:
針對(duì)以上任意問(wèn)題跟帖回答,我們會(huì)在討論結(jié)束后,擇優(yōu)挑選6名網(wǎng)友贈(zèng)送圖書(shū)《高度安全環(huán)境下的高級(jí)滲透測(cè)試》圖書(shū)一本

圖書(shū)簡(jiǎn)介:
高度安全環(huán)境下的高級(jí)滲透測(cè)試  京東  當(dāng)當(dāng)   亞馬遜

作者: (英)Lee Allen   
譯者: 孫松柏 李聰 陳力波
出版社:人民郵電出版社
ISBN:9787115342560
上架時(shí)間:2014-3-19
出版日期:2014 年4月

活動(dòng)時(shí)間:
2014年4月18日-2014年5月4日

PS:

About Heartbleed:http://heartbleed.com/
在線檢測(cè)Heartbleed:http://filippo.io/Heartbleed/
測(cè)試腳本:
https://gist.github.com/takeshixx/10107280
https://gist.github.com/RixTox/10222402
測(cè)試案例:http://www.oschina.net/translate ... bleed-vulnerability
知乎討論:http://www.zhihu.com/question/23328658/answer/24241031

論壇徽章:
33
ChinaUnix元老
日期:2015-02-02 08:55:39CU十四周年紀(jì)念徽章
日期:2019-08-20 08:30:3720周年集字徽章-周	
日期:2020-10-28 14:13:3020周年集字徽章-20	
日期:2020-10-28 14:04:3019周年集字徽章-CU
日期:2019-09-08 23:26:2519周年集字徽章-19
日期:2019-08-27 13:31:262016科比退役紀(jì)念章
日期:2022-04-24 14:33:24
2 [報(bào)告]
發(fā)表于 2014-04-18 16:54 |只看該作者
幸虧俺們的 web server 用的是 IHS 而不是 Apache

論壇徽章:
93
2015年辭舊歲徽章
日期:2019-10-10 10:51:15CU大牛徽章
日期:2014-02-21 14:21:56CU十二周年紀(jì)念徽章
日期:2020-10-15 16:55:55CU大;照
日期:2014-02-21 14:22:07羊年新春福章
日期:2019-10-10 10:51:39CU大;照
日期:2019-10-10 10:55:38季節(jié)之章:春
日期:2020-10-15 16:57:40ChinaUnix元老
日期:2019-10-10 10:54:42季節(jié)之章:冬
日期:2019-10-10 10:57:17CU大;照
日期:2014-02-21 14:22:52CU大牛徽章
日期:2014-03-13 10:40:30CU大牛徽章
日期:2014-02-21 14:23:15
3 [報(bào)告]
發(fā)表于 2014-04-18 17:12 |只看該作者
不追新~不追新~

論壇徽章:
5
摩羯座
日期:2014-07-22 09:03:552015元宵節(jié)徽章
日期:2015-03-06 15:50:392015亞冠之大阪鋼巴
日期:2015-06-12 16:01:352015年中國(guó)系統(tǒng)架構(gòu)師大會(huì)
日期:2015-06-29 16:11:2815-16賽季CBA聯(lián)賽之四川
日期:2018-12-17 14:10:21
4 [報(bào)告]
發(fā)表于 2014-04-18 17:40 |只看該作者
頂樓主

論壇徽章:
18
卯兔
日期:2013-09-27 17:41:0615-16賽季CBA聯(lián)賽之佛山
日期:2016-07-09 17:34:45操作系統(tǒng)版塊每周發(fā)帖之星
日期:2015-12-02 15:01:04IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-12-02 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-10-07 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-10-03 06:20:00IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-10-01 06:20:00羊年新春福章
日期:2015-04-01 17:56:06拜羊年徽章
日期:2015-04-01 17:56:062015年迎新春徽章
日期:2015-03-04 09:49:452015年辭舊歲徽章
日期:2015-03-03 16:54:15天秤座
日期:2015-01-14 06:39:28
5 [報(bào)告]
發(fā)表于 2014-04-18 18:02 |只看該作者
安全始終是一個(gè)大問(wèn)題啊

論壇徽章:
20
CU大;照
日期:2013-04-17 11:48:26羊年新春福章
日期:2015-03-10 22:39:202015年中國(guó)系統(tǒng)架構(gòu)師大會(huì)
日期:2015-06-29 16:11:282015亞冠之平陽(yáng)省
日期:2015-07-31 09:19:042015七夕節(jié)徽章
日期:2015-08-21 11:06:17IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-09-30 06:20:002015亞冠之柏太陽(yáng)神
日期:2015-10-19 20:29:5915-16賽季CBA聯(lián)賽之天津
日期:2016-11-29 14:03:4315-16賽季CBA聯(lián)賽之北控
日期:2016-12-24 20:51:492015年辭舊歲徽章
日期:2015-03-03 16:54:15雙魚(yú)座
日期:2015-01-12 20:58:532014年中國(guó)系統(tǒng)架構(gòu)師大會(huì)
日期:2014-10-14 15:59:00
6 [報(bào)告]
發(fā)表于 2014-04-18 21:30 |只看該作者
1. 那些你曾經(jīng)忽視過(guò)的安全問(wèn)題,給你帶來(lái)的苦頭?
    目前還沒(méi)有碰到過(guò)什么嚴(yán)重的安全問(wèn)題
2. 你是如何做安全防范的?
    安全防范:對(duì)于Linux操作系統(tǒng)來(lái)說(shuō),首先,根據(jù)穩(wěn)定、安全等需要,選擇適合于自己業(yè)務(wù)的OS版本,其次,其實(shí)權(quán)限最小化原則,開(kāi)啟iptables防火墻,關(guān)閉其它的閉口,只保留業(yè)務(wù)端口的遠(yuǎn)程訪問(wèn)的ssh端口,同時(shí),把ssh的默認(rèn)22端口改為其它的端口,如2222等。給數(shù)據(jù)庫(kù)用戶(hù)設(shè)置復(fù)雜口令,對(duì)web應(yīng)用程序做代碼審計(jì),避免存在SQL注入,XSS,CSRF這樣的漏洞,加強(qiáng)對(duì)web開(kāi)發(fā)人員的安全培訓(xùn)。
3. 除了update系統(tǒng),對(duì)于不可預(yù)知的系統(tǒng)漏洞,我們?nèi)绾巫龊孟到y(tǒng)漏洞被發(fā)現(xiàn)到漏洞被修復(fù)這段空檔時(shí)間的安全防范?
    對(duì)于不可預(yù)知的系統(tǒng)漏洞,既然是不可預(yù)知,那幾乎沒(méi)有什么好的方法,那就試著開(kāi)啟SELinux,通過(guò)強(qiáng)制訪問(wèn)控制增加Linux操作系統(tǒng)安全
4. 作為系統(tǒng)軟件應(yīng)用者,我們沒(méi)有審計(jì)代碼的時(shí)間,甚至沒(méi)有這種能力,我們?cè)撊绾螒?yīng)付代碼級(jí)的安全問(wèn)題?
     通過(guò)一些工具來(lái)分析
5. 魔高一尺,道高一丈,不會(huì)攻擊,何談防范?你是如何測(cè)試自己系統(tǒng)的安全性的?
    通過(guò)SQLMAP, AppSCAN等工具,以及與第三方安全公司合作,由他們來(lái)對(duì)web應(yīng)用進(jìn)行安全評(píng)估和測(cè)試
6. 你是否關(guān)注各種安全漏洞平臺(tái),比如:某云、某數(shù)字庫(kù)帶、某度漏洞報(bào)告中心?你可能不知道有多少小菜盯著他們等著脫你的“褲”……
       關(guān)注CNVD,關(guān)注烏云漏洞平臺(tái),關(guān)注FreeBuff  
7. 必不可少的安全工具?sqlmap、WebCruiser?
     nmap nessus  AppSCAN等工具
   

論壇徽章:
20
CU大牛徽章
日期:2013-04-17 11:48:26羊年新春福章
日期:2015-03-10 22:39:202015年中國(guó)系統(tǒng)架構(gòu)師大會(huì)
日期:2015-06-29 16:11:282015亞冠之平陽(yáng)省
日期:2015-07-31 09:19:042015七夕節(jié)徽章
日期:2015-08-21 11:06:17IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-09-30 06:20:002015亞冠之柏太陽(yáng)神
日期:2015-10-19 20:29:5915-16賽季CBA聯(lián)賽之天津
日期:2016-11-29 14:03:4315-16賽季CBA聯(lián)賽之北控
日期:2016-12-24 20:51:492015年辭舊歲徽章
日期:2015-03-03 16:54:15雙魚(yú)座
日期:2015-01-12 20:58:532014年中國(guó)系統(tǒng)架構(gòu)師大會(huì)
日期:2014-10-14 15:59:00
7 [報(bào)告]
發(fā)表于 2014-04-18 21:30 |只看該作者
1. 那些你曾經(jīng)忽視過(guò)的安全問(wèn)題,給你帶來(lái)的苦頭?
    目前還沒(méi)有碰到過(guò)什么嚴(yán)重的安全問(wèn)題
2. 你是如何做安全防范的?
    安全防范:對(duì)于Linux操作系統(tǒng)來(lái)說(shuō),首先,根據(jù)穩(wěn)定、安全等需要,選擇適合于自己業(yè)務(wù)的OS版本,其次,其實(shí)權(quán)限最小化原則,開(kāi)啟iptables防火墻,關(guān)閉其它的閉口,只保留業(yè)務(wù)端口的遠(yuǎn)程訪問(wèn)的ssh端口,同時(shí),把ssh的默認(rèn)22端口改為其它的端口,如2222等。給數(shù)據(jù)庫(kù)用戶(hù)設(shè)置復(fù)雜口令,對(duì)web應(yīng)用程序做代碼審計(jì),避免存在SQL注入,XSS,CSRF這樣的漏洞,加強(qiáng)對(duì)web開(kāi)發(fā)人員的安全培訓(xùn)。
3. 除了update系統(tǒng),對(duì)于不可預(yù)知的系統(tǒng)漏洞,我們?nèi)绾巫龊孟到y(tǒng)漏洞被發(fā)現(xiàn)到漏洞被修復(fù)這段空檔時(shí)間的安全防范?
    對(duì)于不可預(yù)知的系統(tǒng)漏洞,既然是不可預(yù)知,那幾乎沒(méi)有什么好的方法,那就試著開(kāi)啟SELinux,通過(guò)強(qiáng)制訪問(wèn)控制增加Linux操作系統(tǒng)安全
4. 作為系統(tǒng)軟件應(yīng)用者,我們沒(méi)有審計(jì)代碼的時(shí)間,甚至沒(méi)有這種能力,我們?cè)撊绾螒?yīng)付代碼級(jí)的安全問(wèn)題?
     通過(guò)一些工具來(lái)分析
5. 魔高一尺,道高一丈,不會(huì)攻擊,何談防范?你是如何測(cè)試自己系統(tǒng)的安全性的?
    通過(guò)SQLMAP, AppSCAN等工具,以及與第三方安全公司合作,由他們來(lái)對(duì)web應(yīng)用進(jìn)行安全評(píng)估和測(cè)試
6. 你是否關(guān)注各種安全漏洞平臺(tái),比如:某云、某數(shù)字庫(kù)帶、某度漏洞報(bào)告中心?你可能不知道有多少小菜盯著他們等著脫你的“褲”……
       關(guān)注CNVD,關(guān)注烏云漏洞平臺(tái),關(guān)注FreeBuff  
7. 必不可少的安全工具?sqlmap、WebCruiser?
     nmap nessus  AppSCAN等工具
   

論壇徽章:
154
2022北京冬奧會(huì)紀(jì)念版徽章
日期:2015-08-07 17:10:5720周年集字徽章-年
日期:2022-10-26 16:44:2015-16賽季CBA聯(lián)賽之深圳
日期:2022-11-02 14:02:4515-16賽季CBA聯(lián)賽之八一
日期:2022-11-28 12:07:4820周年集字徽章-20	
日期:2023-07-19 08:49:4515-16賽季CBA聯(lián)賽之八一
日期:2023-11-04 19:23:5115-16賽季CBA聯(lián)賽之廣夏
日期:2023-12-13 18:09:34
8 [報(bào)告]
發(fā)表于 2014-04-18 21:47 |只看該作者
本帖最后由 shang2010 于 2014-04-22 13:27 編輯

1. 那些你曾經(jīng)忽視過(guò)的安全問(wèn)題,給你帶來(lái)的苦頭?
經(jīng)歷太少了,沒(méi)因安全問(wèn)題帶來(lái)苦頭,反倒因?yàn)椤鞍踩珕?wèn)題”帶來(lái)不少麻煩,比如ssh不能root登陸,還要麻煩自己去修改配置
(經(jīng)驗(yàn)太少,呵呵,不過(guò)我說(shuō)的也是很多同仁共同遇到的問(wèn)題,安全的同時(shí)也會(huì)帶來(lái)麻煩)



2. 你是如何做安全防范的?
對(duì)于線上環(huán)境,一般都會(huì)規(guī)矩照著產(chǎn)品手冊(cè)中的安全指導(dǎo)的要求來(lái)。比如,盡量少的package, service, port等等,還有加固等等;盡量選擇有維護(hù)支持的產(chǎn)品
當(dāng)然還有基本的工作,防火墻,殺軟掃描,漏洞掃描,日志行為審計(jì)
總之,配置很老實(shí)。比如簡(jiǎn)單lamp單機(jī)環(huán)境,mysql就只接受本地unix/socket連接

3. 除了update系統(tǒng),對(duì)于不可預(yù)知的系統(tǒng)漏洞,我們?nèi)绾巫龊孟到y(tǒng)漏洞被發(fā)現(xiàn)到漏洞被修復(fù)這段空檔時(shí)間的安全防范?
1,資源訪問(wèn)限制,比如網(wǎng)絡(luò)隔離。我們沒(méi)有實(shí)力做足夠的防范,(我也不相信那些嘴上說(shuō)得很輕松的同仁)
2,唯一可靠的就是抓緊數(shù)據(jù)備份和保存日志,保證客戶(hù)利益優(yōu)先

4. 作為系統(tǒng)軟件應(yīng)用者,我們沒(méi)有審計(jì)代碼的時(shí)間,甚至沒(méi)有這種能力,我們?cè)撊绾螒?yīng)付代碼級(jí)的安全問(wèn)題?
這類(lèi)問(wèn)題太復(fù)雜了。一般管理流程上,讓代碼給資深員工(權(quán)限)過(guò)目后,才肯commit到正式產(chǎn)品代碼庫(kù)。關(guān)于研發(fā)的那些事,應(yīng)用者真是太被動(dòng)了,

5. 魔高一尺,道高一丈,不會(huì)攻擊,何談防范?你是如何測(cè)試自己系統(tǒng)的安全性的?
不會(huì)做專(zhuān)業(yè)測(cè)試。只能相信紅帽微軟提供的是高科技產(chǎn)品,本身提供了一些防范,比如采用ubuntu/apparmor, rhel/selinux,這些能將系統(tǒng)安全性從c2提高到b級(jí)別。
這里有個(gè)介紹https://help.ubuntu.com/14.04/serverguide/apparmor.html,rhel的產(chǎn)品文檔做得更好 ,就不列舉。

自己pc或?qū)嶒?yàn)環(huán)境就充分不安全了,比如root密碼就是root,比如win8的微軟賬戶(hù),我還專(zhuān)門(mén)搞pin快速登錄1234,主要是為了方便

6. 你是否關(guān)注各種安全漏洞平臺(tái),比如:某云、某數(shù)字庫(kù)帶、某度漏洞報(bào)告中心?你可能不知道有多少小菜盯著他們等著脫你的“褲”……
優(yōu)先關(guān)注產(chǎn)品官方提供的安全通告,打補(bǔ)丁,畢竟人家有實(shí)力,能提供可靠的支持。偶爾也會(huì)關(guān)心某云,某庫(kù),事不關(guān)己高高掛起

7. 必不可少的安全工具?sqlmap、WebCruiser?
http://www.tenable.com/products/nessus,
還有一些商業(yè)掃描器

求各位大大賞本書(shū)

論壇徽章:
154
2022北京冬奧會(huì)紀(jì)念版徽章
日期:2015-08-07 17:10:5720周年集字徽章-年
日期:2022-10-26 16:44:2015-16賽季CBA聯(lián)賽之深圳
日期:2022-11-02 14:02:4515-16賽季CBA聯(lián)賽之八一
日期:2022-11-28 12:07:4820周年集字徽章-20	
日期:2023-07-19 08:49:4515-16賽季CBA聯(lián)賽之八一
日期:2023-11-04 19:23:5115-16賽季CBA聯(lián)賽之廣夏
日期:2023-12-13 18:09:34
9 [報(bào)告]
發(fā)表于 2014-04-18 22:01 |只看該作者
回復(fù) 2# Shell_HAT


    性能剛剛的吧???ibm的產(chǎn)品還是口碑不錯(cuò)的

論壇徽章:
20
CU大牛徽章
日期:2013-04-17 11:48:26羊年新春福章
日期:2015-03-10 22:39:202015年中國(guó)系統(tǒng)架構(gòu)師大會(huì)
日期:2015-06-29 16:11:282015亞冠之平陽(yáng)省
日期:2015-07-31 09:19:042015七夕節(jié)徽章
日期:2015-08-21 11:06:17IT運(yùn)維版塊每日發(fā)帖之星
日期:2015-09-30 06:20:002015亞冠之柏太陽(yáng)神
日期:2015-10-19 20:29:5915-16賽季CBA聯(lián)賽之天津
日期:2016-11-29 14:03:4315-16賽季CBA聯(lián)賽之北控
日期:2016-12-24 20:51:492015年辭舊歲徽章
日期:2015-03-03 16:54:15雙魚(yú)座
日期:2015-01-12 20:58:532014年中國(guó)系統(tǒng)架構(gòu)師大會(huì)
日期:2014-10-14 15:59:00
10 [報(bào)告]
發(fā)表于 2014-04-19 07:41 來(lái)自手機(jī) |只看該作者
互聯(lián)網(wǎng)從誕生的那一天起,就充滿(mǎn)了這種安全問(wèn)題,作為系統(tǒng)管理員,要做的是,讓系統(tǒng)和應(yīng)用受到最少的安全威脅
您需要登錄后才可以回帖 登錄 | 注冊(cè)

本版積分規(guī)則 發(fā)表回復(fù)

  

北京盛拓優(yōu)訊信息技術(shù)有限公司. 版權(quán)所有 京ICP備16024965號(hào)-6 北京市公安局海淀分局網(wǎng)監(jiān)中心備案編號(hào):11010802020122 niuxiaotong@pcpop.com 17352615567
未成年舉報(bào)專(zhuān)區(qū)
中國(guó)互聯(lián)網(wǎng)協(xié)會(huì)會(huì)員  聯(lián)系我們:huangweiwei@itpub.net
感謝所有關(guān)心和支持過(guò)ChinaUnix的朋友們 轉(zhuǎn)載本站內(nèi)容請(qǐng)注明原作者名及出處

清除 Cookies - ChinaUnix - Archiver - WAP - TOP