红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周

admin 2022年1月31日18:07:20评论68 views字数 4056阅读13分31秒阅读模式


红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周


红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周


0x1 本周话题TOP3


话题1:大家购买演习服务,攻击队会提供清楚的攻击步骤吗?在演习完毕后提供验证修复服务吗?是比较显然的服务内容,还是说得单独明确、额外写在合同里才可以提供?


A1:目前合作的蓝军只提供攻击结果和结果相关的一些漏洞细节,具体步骤不会提供,如果合同具体写明应该可以。


人觉得详细的攻击步骤意义不大,不管采用什么攻击步骤,最终都归结到利用的漏洞。


A2:确实主要是利用漏洞,而且很多公司的报告都有意不写这些细节。至于为何不写,可能是他们手上有一些私货不方便说,怕你抓到。真正交流的时候,通常给一个攻击流程图,你得问他们细节、工具、步骤,要不然白交流。


A3:问就是用的挖掘的0day,不方便透露,所以我都是私下来和红队的几个朋友交流攻击细节,然后自己处置。红队很多都是买的,后面一大帮人给他们做技术支撑,如工具平台建设team,包括魔改的cs;典型一点的像数字公司的bugclub就是收集购买各种漏洞的。


附上一篇讲挖web0day的文章:

https://0xboku.com/2021/09/14/0dayappsecBeginnerGuide.html


Q:现在对攻击队都是录屏的,有人对录屏进行分析过么?感觉这就是详细步骤,除非用外围打下的,并没有用指定平台来操作。


A4:很多操作都是在外围打,操作机录屏只有必要的操作,而且录屏基本按周起步,一周的录屏分析起来脑袋都大了,工作量也太大了。


Q:除了保密协议啥的?目前还没有什么好办法吗?最近我正在写红蓝的合同,没想清楚怎么写要求。


A5:可以让红队记录攻击时间点,然后根据攻击时间点去找视频,并结合当时和指挥部报备时间、要素等情况。相对于之前盲目的翻视频,工作量小了很多。


A6:这个意义不大,因为乙方红队在做项目时碰到关键漏洞也不是他们自己打的,都是去买。当然,关键漏洞还是要自己操作录屏的,不然就属于违反保密协议和合同内容了。


A7:确实可能不是,因为乙方一般挖漏洞和打红队的属于两个部门,部门之间也不想分享漏洞细节,甚至有一部分是红队自己去购买漏洞的,没有用公司挖掘漏洞团队的东西。


Q:如果买那岂不是违反合同了?


A8:是这样子的,红队探测出了甲方的资产有哪些东西,然后看自己手上有没有这部分的洞,没有的话就去找周围做代码审计或者漏洞挖掘的业内人士购买。这儿的资产不局限于公网资产,还有内网资产。


总之这个特别复杂,有红队自己挖的,红队从朋友那借的,自己公司研究院挖的,漏洞平台收的,还有骗来的,比如通过弱口令等登进某个系统,然后让有漏洞的打,抓流量自己分析。


A9:我觉得红队大部分还是要靠个人的经验和手里掌握的漏洞来得分,买漏洞的有可能存在,但比较少存在这种情况,主要是存在于小乙方想拿名次的。


A10:这个不同设备不同厂商不同类型的day价格差距挺大的,现在0day都泛滥了。一是因为挖漏洞的收入高还能卖,一大堆人去挖漏洞,从提供设备的-破解代码的-代码审计的都成产业链了;二是漏洞一直在那,结果就形成分布式代码扫描器,挖的基数大了,漏洞就更多了。


A11:回到正题,关于怎么从签合同的红队里面找出来攻击细节,通常在复盘的时候,请红队分享经验,提供细节。这需要甲方在签合同里定义好红队的职责,要求提供详细的报告,在招标的时候写在标书里。


(PS:关于红蓝对抗,红军及渗透攻击人员也可现身说法,欢迎大家在留言区畅所欲言,一起探讨)


话题2:公司主营业务是数据服务,目前IT设施主要以自建为主,每年投入好几千万(不含人力成本),可用性这块也不理想(如出现多次通信线路故障),业务上云也是一种行业趋势,CTO提出技术部去调研下业务上云的可能性(采用业务分拆上云,核心数据类服务不会上云),但公司无业务体系化上云的经验。对此,个人理解需要搞清楚几个问题:


  • 调研的维度:除技术改造成本,费用,迁移上云辅助技术工具,云设施安全性,云服务多样性,用户案例等之外还有其他维度吗?
  • 是否有主流供应商的竞品分析可以分享一下?
  • 选择云供应商应该遵循哪些原则?

A1:内部支持方面,可以让技术部了解一下k8s,之后对自身的技术架构和业务架构进行评估,如先搭建开源k8s环境试试水。

外部支持方面,可以厂商先做个咨询,让厂商出一些参考方案。云服务提供商和云安全提供商应该是不同的厂商。调研维度建议增加信创相关维度调研,至于选型可以网上搜一下相关厂商,知名大企业,技术实力强,能扛事最好。

A2:这个问题本质上是一个基于领域模型的业务架构问题,上面说的3个问题还只是怎么上,更前置的是能不能上,上什么

红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周

换言之,现有信息太少,比如业务复杂度和规模有多大,成本主要花在哪,能不能混合云(公有云接入,私有云处理来处理主要矛盾),怎么改造,哪些系统改造,改造成本。

当然了,由于业务上云其实并不降低基础设施费用,好几千万听着就是个大单,像某总说的,找头部云服务商,他们应该会帮公司出解决方案来劝说上云的。

A3:我们18年开始上云,从早期的aws到现在国内的三大云厂商等云,迁移到公有云上觉得有个额外要考虑的几个建议:
0、必须考虑清楚为何要上云,主要目的是什么?不要为了上云而上云,别忘记初衷。
1、该公有云gg后应用怎么使用,怎么持续可用,毕竟公有云的故障也不少,别听他们销售吹。
2、公有云数据备份需要考虑,建议异云或者本地数据中心,需要考虑专线带宽。
3、迁移到公有云的系统和本地数据中心的耦合性如何,需要考虑之间的依赖成本。
4、迁移到公有云的数据做合规风险评估,数据是否涉密,建议征询监管机构意见,是否可以放到该上面。
5、注意做好数据流/网络规划,比如:云上左下系统间数据交互走向、用户访问走向(含内外网用户使用方式)。
6、公有云的网络安全怎么规划,选型的时候需要一起和业务一起综合考虑好,不然后期投入成本也不少。

Q:核心数据业务不上云,两者云上业务依赖的数据,来自公司自建IDC的大数据服务生产的,所以架构应该会是混合云,K8S技术栈公司用了有几年了,也接触了相关公司,领导比较担心就是上云了,后面会被绑架了。

A4:要考虑用某云的云服务后的代替方案,不然有可能在迁移到其他地方的时候掉层皮。一般非必要不用云的专业服务,一旦用了,绑架是必然的,你得把云当组装商一样管理供应链,这对自己的业务架构要求很高,否则就是换不掉

话题3:关于堡垒机的账户管理,堡垒机托管的普通账户可以sudo到root权限吗?或者可接受什么方式提权到root权限?

A1:不建直接sudo,一用就收不回来了,可以配合命令审计功能,sudo命令触发审批。堡垒机自身就有这个功能,可把sudo加入审批,提权审批后再回来还得输普通账号密码。

红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周

A2:sudo可以配置能执行的命令,但还是不建议给sudo权限,太危险了,提权的话我最喜欢suiduid提,而且建议对root的命令做复核。

A3:如果给cap(capabilities)权限应该也可以,权限更加细分,这更多的用在应用程序上,如果如果是用户直接登录操作,可能不适合。

0x2 本周精粹

从甲方到乙方第一年的7000字总结

0x3 2022年第3周运营数据

金融业企业安全建设实践群 | 第131期
本周群里共有 88 位群友参与讨论,群发言率为20.51%,群发言消息数为 299 条,人均发言数为 3.39 条。

企业安全建设实践群 | 第56期
本周群里共有 62 位群友参与讨论,群发言率为13.41%,群发言消息数为 238 条,人均发言数为 3.83 条。

0x4 群友分享

【漏洞情报】

【漏洞通告】关于 Apache log4j 反序列化代码执行的漏洞通告

【漏洞通告】HTTP协议栈远程代码执行漏洞(CVE-2022-21907)PoC公开

红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周

冬奥临近,中国周边有哪些APT组织正在实施网络攻击

https://wap.peopleapp.com/article/rmh26101551/rmh26101551

冬奥期间的 apt 组织和常见手法:钓鱼、鱼叉、供应链、IoT 跳板。

目标:vSphere Web客户端、MikroTik、OA系统、D-LINK、三星路由器、F5防火墙等设备 ;对大型企业的 apt,主要是获取经济情报和破坏基础设施。


【安全资讯】

银保监办2号文下发!

没有了FOFA会怎样?

FOFA暂停对外开放,被工业和信息化部列为“黑名单”!

网传“出台《互联网企业上市及投融资操作规范》”属不实信息

一张照片攻破人脸识别系统:能点头摇头张嘴,网友:太可怕!

《2021年度公有云安全报告》发布:深度剖析网络安全事件九大特点

深圳发布金融“十四五”规划:数字货币、移动支付、监管科技等金融科技在列

重磅丨银行业保险业数字化转型指导意见下发,数字化人才需求将井喷(附全文)

【技术架构】

工商银行传统核心分布式转型实践

【数据安全】

合合信息回复上交所问询函:关于数据合规性

刘颖 译:《日本个人信息保护法》(2020年最新版本)


2021网安法规大盘点:重磅法规持续落地,数据安全迎新机遇

--------------------------------------------------------------------------------
【金融业企业安全建设实践群】和【企业安全建设实践群】每周讨论的精华话题会同步在本公众号推送(每周)。根据话题整理的群周报完整版——每个话题甲方朋友们的展开讨论内容——每周会上传知识星球,方便大家查阅。

往期群周报:

从CMDB到SCMDB,安全资产管理的实践探讨以及向上管理艺术之如何有效争取资源 | 总第130周

网商银行安全可信纵深防御框架实践落地,爬虫违法与否,数据泄露应急预案编制及Web应用网络安全架构设计探讨 | 总第129周

办公网出向流量SSL ForwardProxy解密方案,一次dnslog误判事件暨企业安全建设预算调研报告分析 | 总第128周

如何进群?

如何下载群周报完整版?
请见下图:

红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周

原文始发于微信公众号(君哥的体历):红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年1月31日18:07:20
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   红蓝对抗服务之攻击队约束条款、业务首次上云避坑讨论暨sudo账户管理问题 | 总第131周http://cn-sec.com/archives/761237.html

发表评论

匿名网友 填写信息