深信服社区»版块 综合类 活动专区 【畅聊 IT】第7期:勒索病毒防护有新招,你用了吗? ...

【畅聊 IT】第7期:勒索病毒防护有新招,你用了吗?

查看数: 10752 | 评论数: 75 | 收藏 2
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2020-1-17 08:56

正文摘要:

在网络高速发展时代,网络安全成为IT运维最关注的问题之一; 而近几年,最火热的安全事件要数勒索病毒了; 它,不分国家、不分行业,一旦中招,要么放弃数据,要么乖乖被勒索; 我们能做的,就是隔离被感染主机与其 ...

回复

高级模式
B Color Image Link Quote Code Smilies |上传

本版积分规则

回复 icorgi 发表于 2020-1-17 11:38
可能是因为防护做的还可以,目前还没有碰到与勒索病毒相关的安全事件
说下主要做的安全策略:
1.终端通过终端管控禁用smb、rdp等不必要的服务,并进行加固,关闭高危端口。
服务器需要用到rdp的更改端口,并设置连接的白名单。
2.交换机上通过acl策略禁用高危端口,防止如果有中毒终端的横向移动。
3.及时对主机及应用打上补丁,防止病毒利用其它漏洞进行传播。
4.管控U盘等可移动存储设备
5.安装edr上AF、SIP进行联动,并制定相关的策略。
能够从终端杜绝病毒可以大大降级出现安全事件的概率。
回复 tj_zero 发表于 2020-1-21 10:40
1、您遇到过哪些安全运维事件?是如何处理的?

我没有遇到过安全运维事件,但是是有风险应对预案的;

首先,要明确方便和安全是对立的两个方面,只能相对达到平衡;
其次,分析可能的风险引入渠道,提供管理办法;
再次,依据管理办法执行情况分析改善方案;
最后,坚持不折不扣地执行;

2、在您当前的网络中,做了哪些安全防护,您认为这些防护是否有必要?

在网络中进行防火墙和行为管理多种控制手段降低网络环境风险;
发生风险要冷静思路清晰,启动应急预案;
1.断网处理,隔绝传播;
2.孤岛PC备份刻录光盘,预防误删;
3.更新防病毒软件;
4.执行全面扫描风险并处理;
5.对事件进行记录,供后续分析;
回复 新手242334 发表于 2021-3-9 13:57
端口是比较关键因素,和链接等方面。
回复 新手617289 发表于 2020-7-4 15:41
前两天刚遇到个勒索病毒,还好是新装的服务器,没有数据,才开始同事给我说他密码进不去,让我看看,发现除了administrator多了一个叫administratorr的账户,用工具破解,进桌面后发现


一个门户网站,估计有人一直盯着,刚换上新服务器几个小时,就被加密了。

因为有时间,就整个C盘拷了出来,分析下感染的原因
1、服务器没打补丁,新装的2012系统,139个补丁没打
2、3389端口开放
3、系统弱密码
4、关闭了系统防火墙

系统日志全都被删除了,查不到记录, 病毒感染后,在C:\Windows\System32目录下面,释放了一个1sass.exe的文件,运行后就会加密全盘所有数据。。。目前没有解密办法

从做系统,更新所有补丁,关闭3389,开启系统防火墙,上线服务器,没有再出现问题。
其实只要按照上面方法,几乎不会被感染,很多技术为了偷懒,系统补丁和防火墙都不打开,这个才是感染病毒的最大原因
回复 snakens 发表于 2020-7-3 20:38
安全教育放在首位
回复 snakens 发表于 2020-7-3 20:38
加强网络安全教育,加密与认证,网络安全漏洞扫描,客户端的防护等。如可以还是要做等保2.0
回复 snakens 发表于 2020-7-3 20:37
目前接触的都是等级保护建设,大多数为三级,所有设备、配置都要满足三级要求,最大的防护是给客户做足够的培训,让他们从思想上重视网络安全,养成良好的用网习惯
回复 snakens 发表于 2020-7-3 20:33
希望某公司越来越好。
回复 snakens 发表于 2020-7-3 20:30
希望某公司越来越好
回复 新手361162 发表于 2020-7-3 19:19
盖楼学习学习
回复 sangfor100 发表于 2020-7-3 17:01
非常感谢楼主的分享