内蒙古新闻网首页 加入收藏 | 设为首页 | 电子报
    内蒙古新闻 道德法制 国际 国内 民族 文化 娱乐 体育 财经 教育 旅游 质监 健康 美食 汽车 楼市 草原社区 草原网视 影像日记 全景内蒙古
    您当前的位置 :国内频道 > 综合 正文
    转播到腾讯微博
    急速24小时!赵天永率团队侦破网页篡改“疑案”
    内蒙古新闻网    15-06-05 16:03    打印本页    来源: 中国网信网

      18点:某地发生紧急事件,主人公奉命出动

      次日6点:主人公搭乘最早一班飞机紧急赶赴现场

      10点:抵达现场,火速启动处置工作

      11点:紧急工作小组启动,威胁排除紧张进行中

      14点:威胁修复,但疑案浮出水面,是《无间道》还是《通天神偷》?

      18点:在网络安全人员的努力下,真相水落石出,问题成功解决

      这不是好莱坞电影的剧本,而是网络安全防护工作的真实场景。故事的主角不是超级英雄,而是以趋势科技赵天永为代表的网络安全从业人员。故事的反派也不是恐怖分子,而是黑客。

      危机爆发网络安全危机处理上演“速度与激情”

      2014年11月17日临近下班时间,某省卫计委办公厅的举报电话忽然铃声大作,举报群众略带愤怒的举报卫计委有内鬼——购买了卫计委网站验证为真的假医师资格证。卫计委办公厅火速将举报信息责成信息中心处理,由于事件直接关系到人民群众的切身利益,并严重影响了卫计委的形象,如果不进行从快从严的处理,将很容易引发公众信任危机甚至舆论风暴。

      在了解事件的严重性之后,该省卫计委信息中心迅速地找到了具备丰富网络安全事件处理经验的网络安全服务提供商——趋势科技来紧急协助。在对事件进行了初步了解之后,趋势科技判断该起事件是典型的网页篡改事件,并派出了技术工程师赵天永现场支持应急处置。多年的网络安全处理经验告诉他,这是一起不容小觑的网络安全事件,晚一秒处理都可能造成不可预期的影响。然而,当晚已没有任何航班可以赶到当地。于是,他在成都搭乘第二天7:40这趟最早的航班,急速赶到事件现场。

      要化解网页篡改危机,首先要做的便是修复网页,将事件的影响降到最低,这对于已经成功处理众多网络安全事件的赵天永来说不在话下。但这个工作最需要的便是持之以恒的耐心与敏锐的观察力,从海量的系统日志、网页文件、代码中找到威胁的蛛丝马迹,任何一点疏忽都可能导致网络安全人员无法及时发现问题所在,浪费分秒必争的危机处置时间。

      抵达现场之后,还没来得及吃午餐的赵天永便匆匆会同信息中心主任和网络运维人员确认问题、理清事件处置思路,指导各方人员分工协作,并投入了问题的排查之中,这一排查就是数个小时。幸运的是,他的努力得到了回报,眼尖的他在浩繁的网页文件与代码中发现了问题的所在:该省卫计委网站目录下被非法创建了一个二级页面文件。

      这个二级页面文件乍一看很正常,但实际上犯罪分子把原先的信息查询注释了,然后加了个iframe链接asp页面,这个查询模块链接到的数据库不是网站本身的数据库,而是假冒的医师资格证件信息数据库。当群众访问并提交信息查询请求时,就会查询到错误的信息。

      弄清问题出在什么地方之后,事情的解决就简单多了。他根据网页修复标准流程,指导网站维护人员及时删除了生成的文件及网页,在第二天中午前将网站恢复正常。此时,距离赵天永接到任务有效应急处置的时间不到2个小时。

       “内鬼”还是黑客?真相扑朔迷离

      虽然成功的排除了问题,但是赵天永并不满足于此。他知道,解决问题固然重要,但困难的是深挖安全事件隐藏的缘由,找出背后的“始作俑者”,这样才能真正实现由“亡羊补牢”式的网络安全防护向“未雨绸缪”的转变,从根本上化解信息中心面临的网络安全危机。

      而这一事件给人的第一印象便是信息中心出了“内鬼”:如果不是“内鬼”出马,谁能够在神不知鬼不觉的情况下获得网站后台的管理密码、篡改网页?谁会想到利用医师注册信息骗钱?如果这一判断是事实,该省卫计委将不得不在内部进行清查“内鬼”行动,而该行动将对组织的稳定性造成很大的破坏。

      但是赵天永详细分析网站服务器的事件日志、香港的数据库服务器域名注册及解析信息等,发现了疑点,熟悉黑客产业运作规律的他发现,该事件简单的表象背后隐藏着复杂的利益链:篡改网站的黑客、兜售假证的骗子、远在香港的数据库都显示决非一起简单的“内鬼”事件,而是一起有组织、有预谋的网络犯罪事件。这也符合趋势科技对于地下黑客市场的研究结论:黑客已经形成了组织严密的地下产业链,并设置了较为严格的准入门槛,一般的“内鬼”是无法调动如此庞大资源的。

      对于网络安全事件的敏锐与责任感让他进一步的投入到真相的追查过程中。在详密的分析之后,他认定判断犯罪是否是“内鬼”的关键在于攻击的方式:如果是“内鬼”,那么其无需费力可以直接获取网站后台的登录密码进行修改;如果是黑客,那么其最有可能通过网络攻击方式获取网站管理的权限。

      事实也证明了他的猜想,系统日志发现了暴力破解的迹象,这证明犯罪分子正是通过网络攻击而获得了系统权限,进而安排了这一周密的网络诈骗计划。当初步汇报这一结果时,信息中心领导时确认了之前这个时间点网站被攻击,但处置之后没有彻底排查埋下的黑客后续攻击的隐患。

      尾声网络时代的安全防护“英雄”

      在赵天永的建议下,该省卫计委全面加强了网络安全防护工作,不仅完善了网站安全策略,使用堡垒机、主机安全加固和审计、网页防篡改等安全系统对网站进行全面的防护。还加强了管理维护的账号安全管控,厘清管理职责,这样可以最大程度上降低网络安全风险。

      正如剑术的最高境界是无剑、医术的最高境界无医,安全防护工作的最高境界是在威胁来临之前就将其消弭于无形。对于更多像赵天永这样的网络安全防护“英雄”来说,默默的在公众视线之外保护网络安全,也许是他们价值的最好体现。(作者:趋势科技但湘峰)

    [责任编辑 李珍 ]
    相关新闻
    内蒙古新闻网版权与免责声明:
    ①
    凡本网注明“来源:内蒙古新闻网”的所有作品,版权均属于 内蒙古新闻网,未经本网授权不得转载、摘编或利用其它方式使用上述作品。已经本网授权使用作品的,应在授权范围内使用,并注明“来源:内蒙古新闻网”。违反上述声明者,本网将追究其相关法律责任。
    ② 凡本网注明“来源:XXX(非内蒙古新闻网)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
    ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。
    ※ 联系方式:0471-6659743、6659744、6659725。
    新闻热线
    电话:0471-6659725
    传真:0471-6659744
    电邮:news@nmgnews.com.cn
    国内新闻排行榜
    “辣条”有“身份证”才能卖 无证企业不得生产
    视频:拉美人怎么看中国总理来访
    5分钟3D动画:总理在拉美不得不说的故事
    一图看懂:李克强总理访问拉美四国重要成果
    巅球—律动雪域
    头号女巨贪杨秀珠逃亡路线:在纽约做“包租婆”
    《习近平谈治国理政》在美国书展研讨推广
    习近平对东方之星旅游客船翻沉事件作出重要指...
    习近平对东方之星旅游客船翻沉事件作出重要指示
    热点问答:韩国中东呼吸综合征患者为何能离境...
    内蒙古新闻一周排行
    内蒙古自治区十二届人大常委会召开第48次主任...
    内蒙古:家庭直系成员购房可共用公积金
    内蒙古出台42条意见促进房地产市场平稳健康发展
    内蒙古美术馆开工建设 乌兰符太增出席开工仪式
    内蒙古自治区党委举办第52期领导干部双休日讲座
    全国政协调研组在内蒙古调研 杨多良任亚平出席...
    核工业208大队原大队长刘正林被立案侦查
    违反环境保护法 内蒙古自治区19家企业被通报
    包头:一越野车逆行发生交通事故 导致1死3伤
    云光中:扎实推进对蒙务实合作 把向北开放提升...
    新闻专题
    学习贯彻自治区“8337”发展思路
    中国梦•我的梦 每个人都是梦想家
    总书记的关怀温暖大草原
    贯彻三中全会精神 落实“8337”发展思路
    深入开展党的群众路线教育实践活动
    热图
    内蒙古地方网群: 呼和浩特 包头 呼伦贝尔 兴安盟 通辽 赤峰 锡林郭勒 乌兰察布 鄂尔多斯 巴彦淖尔 乌海 阿拉善 满洲里 二连浩特 社科院 旗县区频道
    网站介绍 | 广告服务 | 联系方式 | 网站工作人员 | 网站地图
    Copyright © 2005-2009 内蒙古新闻网 All Rights Reserved.
    内蒙古互联网新闻中心版权所有,未经书面授权不得转载或镜像。新闻热线:0471-6659743
    互联网新闻信息服务许可证:1512006001 信息网络传播视听节目许可证:0507213 蒙ICP证:09003619号