2018网站信息系统安全等级保护限期整改通知书的处理解决方案

news/2024/5/10 1:08:30/文章来源:https://blog.csdn.net/weixin_34167819/article/details/92418724

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

2018年6月,我们接到一位来自北京的新客户反映,说是他们单位收到一封来自北京市公安局海淀分局网安大队的通知书,通知称:贵单位网站存在网络安全漏洞,网站被植入后门程序,要求你单位要在XX日之前,对网站进行安全整改,并要求提供完整的整改方案。对于未按期整改的,将被予以进行行政处罚,如下图所示:
1

  网安大队的限期整改通知书,内容如下:

  北京市公安局海淀分局

  信息系统安全等级保护限期整改通知书

  京等保限字[2018]第06xxxx号

  北京xxxxxxxxxxx

  近日,我网监大队接通报,贵单位网站(域名:www.xxx.com)存在网络安全漏洞。(详见附件)根据《中华人民共和国计算机信息系统安全保护条例》和《信息安全等级保护管理办法》的有关规定,请你单位立即对上述问题进行核实、处置,对本单位负责的所有网站和信息系统进行全面排查和持续整改,避免发生网络安全事件,并在2个工作日内将整改情况函告我单位在期限届满之前,你单位应当采取必要的应急安全保护管理和技术措施,确保安全风险及隐患消除前信息系统安全运行,防止被黑客攻击利用.(注:对短期内无法完成整改的,你单位应制定整改截止时间明确的建设整改方案,并将该方案同整改情况一并报公安机关)。

  对于未按期限完成整改的,我单位将依据《中华人民共和国计算机信息系统安全保护条例》、《信息安全等级保护管理办法》的规定,对你单位进行行政处罚.

  联系单位:海淀分局网安大队

  联系人:xx

  联系电话:xxxxxxxx

  根据上述网警提供的网络安全技术保护措施限期整改通知书,我们发现客户网站的问题,简单明了的指明了该新客户的网站存在安全漏洞,被植入了木马后门程序,黑链,跳转到恶意网站。
2

  针对客户的网站安全问题,我们SINE安全公司立即组织网络安全部门,成立信息系统安全等级保护小组,对该客户的网站进行全面的网站安全检测,网站漏洞检测,网络安全漏洞测试,首先我们来介绍下客户网站的信息系统事发情况:

  该网站采用的asp .net语言开发,数据库类型是SQL Server 2008,SiteFactory动易CMS系统,使用阿里云的虚拟主机 G享主机-G1型号,来运行网站,网站的所有数据大小,包括程序代码,图片,数据库总共占用2.3G。我们首先对网站进行安全备份,以防数据丢失,避免造成更大的经济损失。

  客户提供了网监大队的漏洞详情附件,我们对其查看发现,附件里指出网站的IAA目录存在木马后门文件,随即我们立即登录FTP,进行查看,确实发现有这么一个文件,对其人工安全审计发现该代码是aspx一句话木马后门。
3

  这个代码是一个隐蔽性极强的一句话后门,而且是过了所有杀毒软件的查杀,一句话aspx后门的强大功能,可以对其网站进行全面的控制,上传,下载,修改,都可以。
4

  事发前网站系统,一切正常运行并没有发现任何篡改的痕迹,网站首页没有被恶意跳转以及百度快照劫持篡改等相关的问题。后续我们对网站的所有文件,代码,图片,数据库里的内容,进行了详细的安全检测与对比,从SQL注入测试、XSS跨站安全测试、表单绕过、文件上传漏洞测试、文件包含漏洞检测、网页挂马、网页后门木马检测、包括一句话小马、aspx大马、脚本木马后门、敏感信息泄露测试、任意文件读取、目录遍历、弱口令安全检测等方面进行了全面的安全检测。

  那么看到这个文件就要分析网站到底是因为那些漏洞而被上传了木马文件的呢?

  我们把检测出来的信息系统安全漏洞进行了总结:

  1.检测发现网站根目录下的Global.asax文件被篡改,通过代码发现该代码被植入了恶意代码,该恶意代码是用来劫持各大搜索引擎的蜘蛛,用来收录恶意内容,做搜索词的排名。溯源追踪到调用的网址,发现该网址已停止解析。也就说内容无法调用,也就不会造成搜索引擎蜘蛛的抓取。

5

  2.检测发现网站后台文件上传漏洞,可以上传任意文件,包括aspx木马文件的上传,登录后管理,打开系统设置—打开模板标签管理—添加内嵌代码—生成代码即可生成aspx木马文件。

7

  3.后台管理员账号密码安全隐患,很多账号采用的密码都是比较简单的数字+字母符合,比如admin 密码admin123456,很容易遭受攻击者的暴力猜解。

  4.后台管理登录地址路径默认安全隐患漏洞,http://www..com/adm/login.aspx很容易遭受攻击者的暴力路径猜解。

  信息系统安全漏洞修复加固:

  我们对其以上的网站漏洞,进行了全面的安全修复与加固,删除IAA目录下的9di5s.ashx木马后门文件,以及根目录下的Global.asax文件,并对相应的网站目录设置了无脚本执行权限,Images js PlugIns sjwskin temp UploadFiles wk wl wwwlogs 这些目录不允许执行脚本文件,包括aspx,ashx,asp,asa,等脚本文件。 针对于上传漏洞,我们限制了上传目录的脚本执行权限,即使上传木马文件,也无法执行。对网站的管理员密码进行了更改,数字+大小写字母+特殊符号,满足13位密码,加强了密码的猜解程度,对网站的默认后台地址进行更改(只有内部人员知道),以防止被攻击者猜解到。

  至此我们整理了详细的信息系统安全等级保护整改报告 ,以及网站安全案事件调查处置情况记录单,一并交给客户,客户再转交给北京市公安局海淀分局网监大队。问题得以圆满的解决,也由衷的希望大家重视起网络安全,不容忽视。
9
8

  如何写信息系统安全等级保护限期整改通知书以及网站安全的防护措施

  1、选择安全、稳定的主机服务器商,选择好主机服务器商之后,我们也要时刻查看主机服务器上的其他网站,看一下他们网站的安全情况,如果他们网站也被入侵了,我们也会受到牵连,可能会造成自己网站被攻击。

  2、如果自己对程序代码编程不太了解的话,建议找网络安全公司去修复网站的漏洞,以及写信息系统安全等级保护限期整改通知书,国内推荐,SINE安全公司、绿盟安全公司、启明星辰等等的网站安全公司,做深入的网站安全服务,来保障网站的安全稳定运行,防止网站被挂马之类的安全问题。

  3、网站的密码使用MD5增强加密,以及设置密码的时候尽可能的设置12位以上的密码,数字+大小写字符+特殊符号组合。

  4、定期的更新服务器系统漏统(windows 2008 2012、linux centos系统),网站模版漏洞,网站程序漏洞,尽量不适用第三方的API插件代码,除此之外,服务器上的杀毒软件存在的必要性相信我不必再叙述了。

  5、选择代码安全的网站系统,目前CMS系统是移动互联网的主流趋势(PHP+Mysql数据库开发),选择CMS系统,一定要选择比较主流的系统,开发商的修复漏洞以及更新补丁速度会很高效,售后也跟的上。

转载于:https://my.oschina.net/u/3887295/blog/1830675

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_701311.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

苹果员工“神操作”:自建网站揭露公司性骚扰和歧视事件

整理 | 王晓曼​ 出品 | 程序人生 (ID:coder _life) 8月24日上午,苹果公司的员工组织又迈出了一步,推出了一个名为AppleToo的网站。其目标是收集组织各级员工经历过骚扰或歧视的事件。 “苹果逃避公众监督的时间太长了…

大型网站技术架构(二)架构模式

2019独角兽企业重金招聘Python工程师标准>>> 每一个模式描述了一个在我们周围不断重复发生的问题及该问题解决方案的核心。这样,你就能一次又一次地使用该方案而不必做重复工作。 所谓网站架构模式即为了解决大型网站面临的高并发访问、海量数据、高可靠…

如何通过手机客户端Android、Iphone 等访问要求使用客户端证书SSL加密的https网站...

我们在开发手机网站时,对于企业如何想发布加密的只给特定手机访问的网站,那么必须要使用“SSL的客户端证书”, 是不是所有的手机系统都对SSL 客户端证书支持得很好呢?我们看看如何使用各种手机系统去访问带SSL客户端证书网站。 iP…

支持手机版网站的We7CMS

你还在使用Wap手机网站吗,亲,你OUT了,加载速度慢,使用不方便,发布信息需要二次发布,这是你需要的吗,告诉你个好消息,快使用Web版的手机网站吧,图片加载速度快&#xff0c…

3000+ NLP资源一网打尽,只需用这个分类检索网站 | 免费

NLP资源免费搜索神器来了~有了它,就能一键直达arXiv论文PDF、相关研究的关联网、GitHub存储库,以及Colab,再也不用逐项搜索!这是一个NLP资源检索网站,在reddit上获得了460赞,里面涵盖了3000多个代码库&…

独家 | 虚假疫苗网站如何获取你的个人信息

作者: Lance Whitney翻译:陈超校对:王可汗本文约1000字,建议阅读3分钟本文揭示了诈骗网站如何利用人们对新冠疫苗信息的关注获取用户的个人信息。该网站最近被政府查封,该网站仿造一家开发冠状病毒疫苗的真实公司,试图…

有哪些优秀的科学网站和科研软件推荐给研究生?

链接:https://www.zhihu.com/question/37061410编辑:深度学习与计算机视觉声明:仅做学术分享,侵删推荐一些好的科研网站或者适合科研人员用的软件以及APP,给研究生新手鸡,帮助提高科研效率,了解…

推荐收藏 | 常用图片处理网站合集(8个网站)

来源:R语言统计与绘图本文附链接,建议阅读5分钟图片处理是很常见的事情,今天分享一些图片处理网站。1. All2All格式转换网址:https://www.alltoall.net/这是一个免费的在线格式转换网站,可转换的格式极多,…

6 个接私活的网站,你有技术就有钱!

点击上方“AI遇见机器学习”,选择“星标”公众号重磅干货,第一时间送达来源 | GitHubDaily大家好,我是发哥,很高兴跟大家再次见面。上周我在 GitHubDaily 公众号上发布了一篇文章《分享靠写代码赚钱的一些门路》,里面分…

17岁高中生独立开发全球最火疫情追踪网站

点击上方“AI遇见机器学习”,选择“星标”公众号重磅干货,第一时间送达来源:新智元【导读】疫情在全球蔓延,很多国家和地区的信息公开不及时,而普通民众又容易被流言误导,引发恐慌。西雅图一个17岁的高中生…

google学术全面封锁,这几个网站完全可以替代~

点击上方“AI遇见机器学习”,选择“星标”公众号重磅干货,第一时间送达这个假期对在家写论文的同学来说这几天又是雪上加霜,虽说之前google学术在国内也是不允许的,但是通过一系列镜像还是可以查到我们需要的文献,而就…

这回导师们颤抖了,这个网站能匿名评价其“人品”,已有大量“不良”导师被爆...

点击上方“AI遇见机器学习”,选择“星标”公众号重磅干货,第一时间送达来自:研究生v研究生导师如此良莠不齐,如何得知导师的好坏?今天推荐给大家这个网站,导师评价网:https://www.mysupervisor.…

成为GPT-3的甲方,让它来帮你设计网站

点击上方“AI遇见机器学习”,选择“星标”公众号重磅干货,第一时间送达萧箫 发自 凹非寺量子位 报道 | 公众号 QbitAI制作网站用什么,Dreamweaver还是Fireworks?现在,用GPT-3就可以。一位来自旧金山的程序员小哥做了款…

公开处刑:研究者自建Papers Without Code网站,张贴复现不了的论文

点击上方“AI遇见机器学习”,选择“星标”公众号重磅干货,第一时间送达来自:机器之心在 Papers 「Without」 Code 网站上,复现不了的论文可是要被公开处刑的,作者也可能面临「社会性死亡」。「无法复现的论文都是耍流氓…

网站上传到服务器mysql数据库,网站上传到服务器mysql数据库吗

网站上传到服务器mysql数据库吗 内容精选换一换安装MySQL本文档以“CentOS 6.5 64bit(40GB)”操作系统为例,对应MySQL版本为5.1.73。CentOS 7及以上版本将MySQL数据库软件从默认的程序列表中移除,需执行sudo rpm -Uvh http://dev.mysql.com/get/mysql-co…

90行代码!大一学生自学编程,自创搜题网站,已在GitHub开源

点击上方“AI遇见机器学习”,选择“星标”公众号 重磅干货,第一时间送达大数据文摘出品作者:Caleb考试早已不是学生的“特权”了。入党要考试,面试要考试,日常考核要考试,升职可能都要先让你做一套试卷了。…

linux 网站架构的演变

上一节,我们学习了linux下文件服务器NFS的搭建,了解了他的基本原理。可以说也是很简单的一个服务。今天我们学习影响互联网最重要服务web服务(应用服务)。什么是web服务呢?就是我们平常在浏览器输入一个网站的地址&…

Project推荐节选|几个超级有用的学术网站和好玩的github(附带网站!)

点击上方“python与机器智能”,选择“星标”公众号 重磅干货,第一时间送达1. Papers With Code该网站按照计算机的不同应用领域进行划分,收集并整理了众多技术论文,每篇论文都包含着相关开源项目供学习参考。地址:http…

谈谈网站性能技术

前端性能优化技术 http://hudeyong926.iteye.com/blog/933548 一、前端负载均衡 通过DNS的负载均衡器(一般在路由器上根据路由的负载重定向)可以把用户的访问均匀地分散在多个Web服务器上。这样可以减少Web服务器的请求负载。因为http的请求都是短作业,所以&#x…

神网站PaperWithoutCode:举报无法复现的论文,让一作社死??

点击上方“AI遇见机器学习”,选择“星标”公众号重磅干货,第一时间送几乎是可以肉眼可见的看到机器学习领域的论文几何级的增长,在铺天盖地的论文雪花纸片般涌来时,灌水、可复现性、工作真实的意义这些概念也伴随着 Paper 的洪水进…