Security Auditing技术及其应用
目前,黑客(Hacker)问题越来越严重,在一定程度上已形成网络世界(Cyberspace)公害,并通过媒体引起了公众的关注。其实,黑客的手法也并不神秘,他们掌握一定的技术,了解系统中的安全漏洞,并通过这些漏洞实施攻击、入侵甚至网络犯罪。
安全审计(Security Auditing)技术是使用安全检测工具对系统安全漏洞进行扫描的方法。Security Auditing找到系统中的安全漏洞,通过一定的技术措施修补这些漏洞,就能取到防御黑客的作用。因此,Security Auditing已经成为增强系统安全性的重要措施之一。
1. 网络安全与黑客攻击
近年来,中国的Internet事业获得飞速发展,目前国内Internet注册用户已超过400万人,年底前预计将达到1000万人以上。
随着国内Internet的发展,来自国内外的黑客攻击也日益频繁。去年黑客攻击的案例不断增加,而且来自于国内的网络攻击呈指数增长的趋势,这些攻击或者给国家造成重大损失,或者对社会产生不良影响。
Internet是跨越时空的,所以安全问题也是跨越时空的。虽然我们的网络仍不够发达,但是我们遭到的安全危胁是同国外一样的(由于水平和经验的关系,甚至比国外更严重),这是一个非常严重的问题。
Internet的不安全因素,来自几个方面。一方面,Internet作为一种技术,是面向所有用户的,所有资源通过网络共享;另一方面,Internet是开放和标准的, Internet过去主要用于科研和学术,其主要技术基础是不够安全的。
总的来说,黑客的攻击手法可分为系统型攻击和数据型攻击两大类。系统型攻击从数量上约占到攻击总数的30%,造成损失的比例也占到了30%。系统型攻击的特点是:
- 攻击是在网络层进行的;
- 破坏系统的可用性,使系统不能正常工作;
- 留下明显的攻击痕迹。
数据型攻击主要来源于内部或内外勾结,它约占攻击总数的70%,造成的损失也占到了70%。数据型攻击的特点是:
- 在网络的应用层进行;
- 面向信息,主要的目的是篡改和偷取信息;
- 数据型攻击不会留下明显痕迹。
在不同的行业,所遭受的攻击因行业和网络服务的不同而不同。在电信和ICP市场,进攻服务系统比较多;而在银行业,对数据系统的进攻相对频繁。
资料显示,目前黑客的攻击方法已接近计算机病毒的种类,总数达数千种,而且许多攻击都是致命性的。在Internet上,全世界有20万个黑客网站,学习和获得黑客攻击方法是轻而易举的。同时,每当有一种新的攻击手段产生,这种攻击方法就能在一周内传遍全世界,而网络可能第二天就遭到攻击。在国内,黑客的技术水准现在也已经达到了相当高的层次,他们能很快地学到国外最新的攻击方法,利用网络和系统的漏洞进行攻击。
另一方面,实际测试结果表明,一个没有安全防护措施的网络,安全漏洞可达1500个以上。没有受到攻击的系统未必就是安全的系统,安装了一些安全产品的系统也未必没有安全漏洞。
为了保障系统的安全性,必须及早发现系统的安全漏洞,在黑客发现这些漏洞之前找到并修补它们。因此,Security Auditing技术应运而生,并很快获得飞速的发展。
2. 安全审计技术
虽然我们已经知道计算机网络系统中存在这样那样的安全漏洞,黑客正是利用这些漏洞进行攻击的,但是对于普通用户而言,发现系统的安全漏洞是非常困难的,这不仅需要系统安全方面的专业知识,而且需要很多经验、技巧的积累。因此,使用安全审计方法具有非常现实的意义。
安全审计(Security Auditing)技术使用某种或几种安全检测工具(通常称为扫描器(Scanner)),采取预先扫描漏洞的方法,检查系统的安全漏洞,得到系统薄弱环节的检查报告,并采用相应的增强系统安全性的措施。
Security Auditing是业界流行的系统安全漏洞检测方法,目前基本上已经成为事实上的工业标准。由于安全问题越来越重要,安全审计技术为安全专家提供了很多机会,不仅扫描程序可以作为安全产品发布和销售,而且由于安全扫描方法的专业性,基于安全审计技术实施的专业技术服务(Professional Service)也已经成为可能。
Security auditing最早是扫描方案,ISS的SAFESuite、NAI的Cybercop Scanner,Platinum的AutoSecure Host Scan等产品都采用这种安全预扫描技术;同样,黑客也会使用各种工具进行对系统进行安全扫描,诸如nessus和SuperScan等。这些扫描方式所采取的原理都是一样的,不同之处只是扫描信息库的大小和丰富性。亚信系统和网络安全方案采取的是灵活的漏洞扫描方案,它集合了亚信多年系统集成和系统安全经验的第一手资料,分析了中国用户系统中存在的潜在漏洞,编辑了一套实用的攻击扫描工具;同时根据不断更新的最新漏洞报告,完善和生成自己的信息库和扫描漏洞库,保证对所有漏洞扫描的及时性和实效性,在系统漏洞更新的频率上是大大超过国外流行的ISS等产品的。亚信的Security Auditing方案同时也对国内客户常用的网络设备的各种漏洞进行跟踪调查,比如最新发布的Bay Switch“后门” 的事件上,从国外某个黑客组织发出报告有“万能口令”到亚信系统安全服务用户报警,其间仅间隔了四个小时。
Security Auditing的风险性估计:由于各种扫描方法都或多或少地会对系统造成一定的影响,包括某些著名的扫描工具都曾经在实际使用的时引起被扫描系统不能正常工作,带来了不必要的麻烦。为了使用户的业务系统在进行Security Auditing时尽量不受影响,亚信的系统安全方案专门将各种扫描分成不同的级别,用户可以自己定义扫描模块,也可以不选择带有攻击性的扫描模块。当安全扫描和用户业务系统存在有不可调和的矛盾时,我们可以采用模拟系统进行分析和测试,使用户尽可能得到最接近自身系统的安全审计结果。
Security Auditing的内容:现在我们针对Sun Solaris系统提供完整的系统安全扫描方案,其中包括UNIX系统主机安全扫描方案、网络系统安全扫描方案和应用系统安全扫描方案三大部分。
3. 典型系统漏洞
针对UNIX系统主机的安全扫描方案将针对各种漏洞进行扫描,目前已收集了240多种漏洞的扫描方式。下表列举了主要的几大类漏洞及简要介绍。
| UNIX系统安全扫描示例 | |
| 扫描内容 | 简 述 |
| 非法文件访问(Remote File Access) | 黑客远程访问系统上的文件,得到系统敏感信息或者放置后门程序。 |
| 远程获得root权限(Gain Root Remotely) | 黑客直接进攻系统本身,获得超级用户权限。 |
| 系统后门(Backdoors) | 利用操作系统的后门程序,非法成为系统的一个用户。 |
| NIS漏洞 | 利用NIS系统本身的协议问题,刺探系统敏感信息,伺机切入系统。 |
| Finger漏洞 | 利用fingerd的问题刺探系统信息或者直接切入系统 |
| RPC漏洞 | Solaris系统的RPC含有很多系统漏洞,是黑客进攻Solaris系统的重要目标。 |
针对网络系统的安全,扫描主要从网络硬件设备和网络协议着手,涉及路由设备、接入设备、交换机等。下表列举了一些常见的问题。
| 网络系统安全扫描示例 | |
| 扫描设备品牌名称 | 扫描内容简介 |
| Cisco IOS version | Cisco IOS的早期版本不能抵抗很多Deny of Service的攻击,比如land等。 |
| Cisco 5xxx Ethernet Switch | Cisco 5xxx序列的交换机允许未授权用户通过某种手段绕过认证系统。 |
| Cisco 7xxx Router DCL bug | Cisco 7xxx系列的路由器额DCL配置工具出现问题,允许已经被禁止的网络包传到另外的网段中去。 |
| Cisco Syslogd Deny of Service | Cisco公司的绝大多数的设备的syslogd端口如果打开的情况下,可能遭受Deny of Service攻击而导致设备菪机。 |
| Bay Super Stack Switch Backdoor | Bay的某种型号的交换机有后门口令。 |
很多应用系统由于特殊的服务程序和服务的开展,直接影响系统的安全性。针对应用系统的扫描包括Mail Server、WWW server、FTP server、DNS、Database、Radius等。下表是应用系统安全扫描的一些实例。
| 应用系统安全扫描示例 | ||
| 应用类型 | 应用系统 | 简 介 |
| Mail Server | sendmail | 广泛使用的sendmail程序有很多安全漏洞;抵抗垃圾邮件的设置等 |
| POP | POP3d的buffer overflow和猜测口令的问题。 | |
| IMAP | IMAPD的漏洞。 | |
| Other Commercial Mail Server | 其他各种商用的mail程序如SIMS、Post.Office的安全问题。 | |
| Web Server | Httpd | http服务程序本身的系统安全问题。 |
| CGI程序 | CGI程序对系统安全的威胁。 | |
| 应用系统安全扫描示例 | ||
| 应用类型 | 应用系统 | 简 介 |
| FTP Server | Ftpd | 很多ftp服务程序有薄弱点。 |
| Ftp server配置 | ftp服务器的设置不当会造成很多系统安全问题 | |
| DNS | Bind buffer overflow | 广泛使用的bind程序有很多buffer overflow的问题,也容易造成Deny of Service的攻击。 |
| DNS incorrect query | DNS服务器不正当的设置会造成一个远程用户读取整个域的信息。 | |
以上的扫描方案中也许包括危险的扫描模块,所以我们专门将这些危险的扫描程序独立出来成为单独的一个扫描模块,用户可以根据自己的实际系统需求来选择或者和我们一起选择实际扫描内容的列表。
4. 重要扫描工具
Security Auditing实施方法:分为远程扫描、实地扫描和模拟环境扫描三种。用户可以根据实际网络情况选择其中一种或者采取组合方式。
Security Auditing后将得到一份双方都认可的系统安全测试报告。根据用户的需要,还可以完成增强系统安全的方案建议书或者全新的网络安全设计方案。
5. 安全漏洞的修补
安全漏洞的修补:针对Auditing时已发现的各种安全漏洞,解决的办法可归结为Operation和Fix两个方面,即有些漏洞可以通过一些操作(Operation)去除,有些漏洞则必须采用修复(Fix)措施。常见办法包括:针对系统的缺陷和错误打补丁(Patch);停止危险的服务;升级或更换有安全漏洞的程序;去除特洛伊等后门程序;修改配置和权限;针对特殊情况提出专门的解决方案。
Security Auditing是AIS3专业服务最重要的部分,通过它可以发现系统中的安全漏洞和薄弱环节。以此为基础,AIS3工程师在用户允许的前提下,为用户堵住这些安全漏洞、去除这些薄弱环节。这是真正全面解决系统安全问题的关键所在。
某些安全漏洞的去除可能并不困难(所以有经验的用户完全可以自已实施AIS3的Operation & Fix阶段),但经验不够丰富的用户很难全面解决系统的安全问题,因为一个系统的危险性在于系统中最薄弱的地方,有可能用户采取了不少安全措施,却仍然不全面、不彻底。因此,AIS3能够帮助用户全面实施安全策略,真正彻底解决系统安全漏洞。
工作流程
在AIS3的Operation & Fix阶段,首先基于扫描结果审计报告制定实施方案,然后开展实际修补工作,整个实施工作分为Operation、Fix和Firewall reconfiguration三个部分。实施结束后提供实施报告。

实施方案
经过Security Auditing,AIS3已经掌握系统存在的安全缺陷和漏洞,可以根据实际情况对其进行操作和修复。
操作和修复的实施方案主要包括两个部分:
- 实施内容。根据Security Auditing获知的系统安全漏洞,以及AIS3掌握的相应修补方法,在客户认可的条件下进行操作和修复。实施内容针对扫描的各个部分进行。
- 实施顺序。确定实施方案的工作程序。
安全漏洞修补方法
针对服务器操作系统、应用系统、数据系统以及网络设备的安全漏洞,解决的办法可归结为Operation和Fix两个方面,即有些漏洞可以通过一些操作(Operation)去除,有些漏洞则必须采用修复(Fix)措施。具体来说有以下常见办法:
- 打补丁(Patch)。很多漏洞本质上是软件设计时的缺陷和错误(Bug等),因此需要采用补丁的方式对这些问题进行修改。补丁有时是厂商发布的,但也可能是通过网上的安全站点得到的。
- 停止服务。有些应用和服务安全问题较多,目前又没有可行的解决方案,切实有效的方法是在可能的情况下停止该服务,不给黑客攻击提供机会。
- 升级或更换程序。在很多的情况下,安全漏洞只针对一个产品的某一版本有效,此时解决问题的办法就是升级软件。如果升级仍不能解决,则要考虑更换程序。目前同一应用或服务经常存在多个成熟的程序,经常还可以找到免费的自由软件,这为更换软件提供了可能性。
- 去除特洛伊等后门程序。系统如果出现过安全事故(已知的或并未被发现的),则在系统中可能存在陷患,例如黑客留下后门程序等。此时必须去除这些程序。
- 修改配置和权限。有时系统本身并没有安全漏洞,但由于配置和权限错误或不合理,给系统安全性带来问题。AIS3可根据实际情况和审计结果,对这类配置和权限设置问题进行修改。
- 专门的解决方案。有时问题比较复杂,涉及的因素和方面较多,AIS3可以为这样的系统专门设计解决方案。
