勒索病毒综合防护方案
第1章 项目背景
近年来,随着网络的快速发展,大部分传统行业逐渐实现了数字化、网络化及智能化的转型,在拥抱产业互联网化的浪潮中,也暴露出一系列网络安全问题。2017年开始勒索病毒大规模爆发,乘机发难,疯狂敛财,影响日渐扩大。近几年由勒索病毒攻击造成的国内外大小事件层出不穷,全球范围内的政府、交通、能源、医疗等社会基础服务设施,成为了勒索病毒攻击的目标。
根据奇安信《2019年网络安全应急响应分析报告》得出:2019年全年政府机构、大中型企业安全事件遭受攻击常见木马排名前三的为勒索病毒、挖矿木马以及一般木马。攻击政府机构、大中型企业的常见勒索病毒分别为GlobeImposter勒索软件、Wannacry勒索软件、Crysis勒索软件、GandCrab勒索软件等。
面对日益猖狂的勒索病毒,政企单位需要加强自身网络安全防护建设,建立起完善的安全防护措施,构建防御、检测、响应和预测的自适应安全防御体系,才能有效的检测和防护勒索病毒,保证内部网络及信息系统的安全。
为落实应急管理、防灾减灾救灾、安全生产重要论述,提升自然灾害防治、事故预防与应急管理能力,省应急管理厅结合现有网络与政务云环境,按照“三同步”原则,规划建设以数据安全和应用安全为核心的信息化安全保障体系,实现身份认证、访问授权、数据管控、攻击阻断、行为溯源、态势感知。
第2章 需求分析
根据当前的网络安全形势,结合政企单位的业务特点,最终得出勒索病毒防护的安全需求:
1. 增强网络边界防护能力
2. 加强网络内部漏洞排查能力
3. 具备高级威胁检测和预防能力
4. 关键业务服务器主机安全加固
2.1 构建安全防御体系
需要建立完善的安全防御体系,充分考虑到每一个可能被突破的薄弱环节。从网络架构、网络传输、区域边界、攻击防御、服务器加固、终端安全、等各方面建立安全防护措施,形成完整的安全防御体系。2.2 增强威胁检测能力
需要增强内部网络中安全威胁的检测能力,实现对内部网络中威胁的持续检测,对突发安全威胁能及时采取遏制的措施,保证内部信息系统可以适应动态的安全环境。2.3 建立响应处置机制
树立防御系统随时可能被攻破的观念,为减少攻击造成的损失需要建立应急响应处置机制。
建立应急响应流程,减少处理中流程错误情况;
建立自动化的响应处置,加快处理速度;
溯源取证,了解攻击来源途径;
数据保护,重要数据有备份有存留。
2.4 建立预测预警机制
建立与安全厂商实时联动的安全预警中心,实时可获取最新的安全动态,更新自身的安全系统及威胁情报信息,在下一次攻击发生之前与安全厂商共同完成对内的预警动作。
第3章 技术方案
3.1 方案拓扑

第3章 技术方案
3.1 方案拓扑

3.2 设计思路
在安全建设中需要适合的安全建设模型进行指导,才能有效的利用技术及安全产品,做到同步规划、同步建设、同步运营的目标;自适应安全模型构建安全体系是当前安全业界推荐的主流建设模型。自适应防护架构的关键能力包括如下:
1. “防御能力” 是指一系列策略集、产品和服务可以用于防御攻击。这个方面的关键目标是通过减少被攻击面来提升攻击门槛,并在受影响前拦截攻击动作。 “检测能力” 用于发现那些逃过防御网络的攻击,该方面的关键目标是降低威胁造成的“停摆时间”以及其他潜在的损失。检测能力非常关键,因为政企单位应该假设自己已处在被攻击状态中。 3. “响应能力” 用于高效调查和补救被检测分析功能(或外部服务)查出的事务,以提供入侵认证和攻击来源分析,并产生新的预防手段来避免未来事故。 4. “预测能力” 使安全系统可从外部监控下的黑客行动中学习,以主动锁定对现有系统和信息具有威胁的新型攻击,并对漏洞划定优先级和定位。该情报将反馈到预防和检测功能,从而构成整个处理流程的闭环。
3.3 安全能力建设
3.3.1 基础防护措施及建议
很多勒索病毒的落地并不一定经过长时间复杂的攻击过程,可能就是源于一封垃圾邮件,所以一定不能忽略很多基础措施。
1. 增强安全意识
除了漏洞利用与暴力破解外,最多的感染勒索病毒的原因就是利用网页挂马、垃圾电子邮件与捆绑恶意程序,所以日常使用网络时要有以下安全意识:
不访问色情、博彩等等不良信息网站,这些网站通常会引导访客下载病毒文件或发动钓鱼、挂马攻击。
不轻易下载陌生人发来的邮件附件,不点击陌生邮件中的链接。
不随意使用陌生U 盘、移动硬盘等外设,使用时切勿关闭防护软件比如:Windows 自带的Windows defender,避免拷入恶意文件。
不轻易运行bat、vbs、vbe、js、jse、wsh、wsf 等后缀的脚本文件和exe可执行程序,不轻易解压不明压缩文件。
定期查杀病毒,清理可疑文件,备份数据。
2. 增加口令强度
勒索病毒最常用的攻击方式是利用永恒之蓝漏洞和爆破RDP(远程桌面协议)等服务弱口令,为应对后者应立即修改系统和各应用(MySQL、SQLServer 等)的弱口令、空口令、多台服务器共用的重复口令。强密码长度不少于8 个字符,至少包含以下四类字符中的三类:大小写字母、数字、特殊符号,不能是人名、计算机名、用户名、邮箱名等。
在企业中可以通过密码策略让电脑使用者必须设置一个复杂密码,Windows 操作系统可以通过配置密码策略来实现。
3. 修复系统漏洞
在微软发布高危漏洞公告后应尽快修复系统存在的漏洞,避免被恶意利用。微软安全响应中心:https://docs.microsoft.com/zh-cn/security-updates/。在企业中或个人如果不能及时关注响应这些漏洞信息,应借助安全软件完成漏洞修复。
4. 修复应用漏洞
勒索病毒利用的漏洞工具除了广为人知的永恒之蓝系列,新型的勒索病毒一般还携带许多Web 应用漏洞利用工具,比如JBoss 反序列化漏洞(CVE-2013-4810)、Tomcat任意文件上传漏洞(CVE-2017-12615)、Tomcat web 管理后台弱口令爆破、ApacheStruts2 远程代码执行漏洞S2-045 等。所以应定期检测并修复漏洞,最好是能够及时更新版本。
5. 禁用高危端口
除了必要的业务需求应关闭135、139、445、3389 等端口,及时需要对部分机器开放,也应做出配置仅限部分机器可访问。
6. 数据安全防护
勒索病毒核心作案逻辑:加密用户数据→索要赎金才解密,可靠备份是唯一不用交赎金就能恢复数据的兜底手段,是勒索防护最后一道关键防线。定期的做好数据备份是防范勒索病毒的重中之重。
3-3-2 防御能力建设
1. 边界出口安全防护
在互联网接入区域边界及其他区域边界处部署智慧防火墙,通过防火墙上规则、威胁情报及云端威胁情报中心对内部网络失陷主机进行定位。“失陷主机”是指被攻击者成功侵入,行为特征符合“受到控制”或“发起恶意行为”的主机。由于失陷主机受控或发起恶意行为往往难寻规律、隐蔽性强,绝大部分已存在失陷主机的组织根本无法感知。因此,需要在政企单位互联网边界处建立检测发现失陷主机并具备及时处理的机制,防止因为失陷主机造成的信息外泄或者对外发起恶意攻击,使政企单位面临经济损失及法律风险。
2. 系统、应用漏洞安全防护
网络内部署漏洞扫描系统,针对系统、应用、设备定期进行漏洞扫描,建议每周至少一次,采用网络扫描和主机扫描相结合的方式,全面覆盖所有网络设备和主机。及时修复扫描发现的高危漏洞,特别是与勒索病毒利用相关的漏洞。对于无法立即修复的漏洞,采取临时防护措施,例如:
关闭不必要的端口和服务
限制访问权限
高危补丁及时修复
3. 服务器安全防护
在物理服务器系统上部署服务器安全加固系统,通过内核级加固、强制访问控制、应用自保护、沙盒等技术等提高服务器操作系统对抗黑客攻击及恶意代码的能力,有效检测及拦截已知和未知安全威胁,全方位保障服务器操作系统、业务系统和数据内容的安全。系统支持主流的硬件平台、操作系统和应用,同时支持物理机和虚拟化架构(xen、vmware、hyper-v等),支持异构网络部署,实现跨平台的统一管理。
4. 客户端安全防护
内网终端是网络攻击的发起点和落脚点,终端安全在网络安全体系中处于核心地位,所以需要在网络内部终端及服务器上部署奇安信天擎终端安全管理系统。天擎终端安全管理系统能为用户构建有效抵御已知病毒、勒索病毒、漏洞、未知恶意代码。
天擎还可以与天眼威胁感知系统联动,准确检测内部的失陷主机并通过天擎进行响应处置,同时天擎可以与智慧防火墙进行联动,对内部风险主机或失陷主机进行安全管控。天擎终端安全管理系统还可以对大部分勒索病毒进行检测和查杀。
天擎终端安全管理系统主要可以解决以下安全问题:
解决终端木马、病毒查杀问题;
解决勒索病毒检测和防护问题;
解决违规终端接入的问题;
解决终端违规软件难以管控问题;
解决终端漏洞,及时进行补丁修复;
解决终端安全状况统一管控问题。
3-3-3 检测能力建设
天眼威胁感知系统
在内部网络中部署奇安信天眼威胁感知系统,威胁感知系统可基于自有的多维度海量互联网数据,进行自动化挖掘与云端关联分析,提前洞悉各种安全威胁,并向客户推送定制的专属威胁情报。同时结合部署在客户本地的软、硬件设备,天眼能够对未知威胁的恶意行为实现早期的快速发现,并可对受害目标及攻击源头进行精准定位,最终达到对入侵途径及攻击者背景的研判与溯源。天眼威胁感知系统主要可以解决的问题包括:
检测发现传统防护手段漏过的未知威胁;
在隔离网络环境下检测未知威胁;
对企业内的海量数据进行安全分析;
对企业内已发现的问题进行攻击回溯;
精准及时地处理通过威胁情报发现的终端的安全威胁。
1. 天眼+天擎&天眼+防火墙联动响应
天擎终端安全管理系统通过EDR模块可以与天眼联动,构建对以未知漏洞(0day)利用、未知恶意代码植入、勒索病毒等为核心的APT攻击过程从精确检测到深度防御的纵深防范闭环体系,实现终端的安全防护。
智慧防火墙通过NDR模块与天眼联动,构建网络层面的已知威胁与未知威胁的发现,并通过防火墙联动实现有效的网络层安全防护。
2. 应急响应服务机制建立
建立安全事件应急响应机制,对已经发生或可能发生的安全事件进行检测、分析、协调、处理,保护资产安全属性的活动,并协同建立有效的防御策略来抵御网络安全威胁。
夯实威胁情报基础
威胁情报是一种扎扎实实的安全能力,来自奇安信云端海量数据的分析成果,可对APT攻击、新型木马、特种免杀木马进行规则化描述。同时通过威胁情报解读定期推送分享服务,定期向政企单位分享APT攻击行为和事件情报、攻击团伙情报、恶意代码和漏洞利用情报,攻击团伙活跃态势情报等,建立预测预警能力。
1. 协助客户建立有效的自适应安全防御体系,有效实现勒索病毒防护;
2. 为客户提供边界+终端+云端威胁情报多层次的智慧检测、防御措施;
3. 为客户建立数据驱动的自动化+人工响应的有效处置机制;
4. 为客户建立云端威胁情报+本地威胁检测的安全预测预警能力。
根据安全能力建设部分的描述,本方案的产品清单如下:
—— 文档结束 ——第章 方案清单
产品名称 描述 防火墙系统 部署在互联网边界出口和各安全域边界出口处,实现不同网络区域之间的安全隔离与网络访问限制。 漏洞扫描系统 部署在安全管理区,实现对系统漏洞的检查,帮助用户掌握系统中存在的漏洞问题和安全隐患。 云锁服务器安全加固系统 通过内核级加固、强制访问控制、应用自保护、沙盒等技术等提高服务器操作系统对抗黑客攻击及恶意代码的能力,有效检测及拦截已知和未知安全威胁,全方位保障服务器操作系统、业务系统和数据内容的安全 天擎终端安全管理系统 终端安全管理中心部署在安全管理区,客户端可部署在终端PC、服务器上,实现功能包括病毒防护、补丁管理、软件管理、安全审计等。 天眼威胁感知系统 部署在核心网络节点处,基于威胁情报,对全流量进行检测、分析,发现异常网络行为