0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

上海证券交易所VPN攻防札记

电子工程师 来源:《交易技术前沿》 作者:《交易技术前沿》 2021-05-31 14:19 次阅读

虚拟专用网络(以下简称“VPN”)系统、互联网业务系统、外网邮件系统、外网电脑系统一直是网络安全外部边界防御的重点。特别是VPN系统,由于其可直接穿透企业的内外网边界,更是防守的重中之重。上海证券交易所(以下简称“上交所”)在“网络安全攻防演习2020”行动中,结合内部演练经验教训和安全专家评估建议,对VPN系统进行了全面梳理和加固。演习攻防阶段,上交所VPN系统在抵御外部攻击的同时,也保障了相关业务的正常运作。

一、群魔乱舞

全天候测试环境VPN是上交所最重要的VPN系统。它涵盖竞价、综业、港股通、期权、固收五大核心业务,每周一到周五向市场开放。目前该VPN共365家用户,包括115家证券公司,200余家基金、期货、保险、资管、开发商等重要证券市场参与者。除承担大量常规测试任务外,上交所还会根据业务技术创新的需要,在该环境发布专项测试。该VPN市场影响大,测试任务重,势必会成为网络安全攻防的焦点。

在上交所3月底、6月初组织的第一、二轮内部互联网攻防演练中,该VPN系统几度沦陷:

3月20日,某攻击队使用定制密码字典对上交所公示的对外技术支持邮箱实施密码爆破,成功获得密码。攻击队再尝试使用该用户名密码,撞库登录上交所某私有网盘。虽然该网盘有手机验证码保护,但由于该网盘存在验证码尝试无次数限制逻辑漏洞,爆破约10分钟后成功登录。攻击队检索该用户网盘,获取到大量敏感信息,包括全天候测试环境500多个VPN账号和明文密码,以此成功进入上交所全天候测试环境。

6月5日,某攻击队埋伏在上交所对外技术服务台QQ群内,针对上交所客服人员实施鱼叉式钓鱼攻击,向其发送了伪装成EXCEL表格文件的恶意木马。该客服未起疑心,点击木马文件导致其外网电脑被控。攻击队检索后发现,客服人员在其电脑硬盘上违规保存了大量敏感信息,包括全天候测试环境430个VPN账号和明文密码。全天候测试环境再次全面失守。

二、道心惟微

全天候测试环境VPN两次内部演练中均被攻陷,所有市场参与者两次被迫更换密码,这不能不引起上交所的重视。反思下来,两次攻击成功的直接原因固然是有员工违规保存明文密码文件导致信息泄露,但原VPN系统仅用账号加密码作为认证方式,显然也是导致失陷的重要因素。因此,6月中旬上交所启动了全天候测试环境VPN系统的升级改造。经并行测试,于6月24日全市场切换到了新的某主流品牌SSL VPN。新VPN支持双因素认证,可绑定用户手机号来增强安全性。

6月30日上交所启动了第三轮内部互联网攻防演练。升级后的全天候测试环境VPN经受住了考验。第三轮演练中,虽有攻击队获取到个别人的VPN账号密码,但未能攻破手机绑定机制,因此最终未能进入内网。

三、魔高一尺

升级后的新VPN系统,其安全防护能力比起老系统确有显著提升。然而,8月下旬从威胁情报中心却又忽然传来消息:该品牌VPN系统源代码已泄露,互联网上已可下载

收到该情报后,上交所立刻组织专家分析。分析后判断上交所VPN系统的安全形势非常严峻。源代码泄露,意味着未来几周攻击队通过代码安全审计,可以挖掘出多个针对该VPN系统的0day漏洞。这些漏洞在演习攻防阶段投放出来,可起到类似核武器的效果,很可能一击致命,对上交所构成极大威胁。

由于业务需要,上交所必须保障全天候测试环境VPN系统的安全稳定运行,为证券市场业务创新和技术发展提供稳定的测试平台。另外,此时若要更换其他厂商VPN产品,在时间上已来不及。

四、道高一丈

狭路相逢勇者胜。8月底上交所召集所内外运维、网络和安全专家,对全天候测试环境VPN系统进行了专项安全评估。专家组提出了多项VPN系统加固措施建议,上交所进一步分解为具体的工作任务,纳入工作台账跟踪落实。

(一)准备阶段加固措施

措施1:开启互联网访问白名单市场服务组负责通知所有VPN用户上报其互联网出口地址,网络组负责在VPN前的防火墙增加互联网访问白名单,确保只有白名单内用户才能接入全天候测试环境VPN。

开启白名单后,监测组负责重点监测白名单开启前后接入用户的变化情况,市场服务组负责收集市场用户反馈,确保白名单不会影响正常业务。

措施2:绑定VPN管理端禁止对互联网开放VPN管理界面,将管理端使用白名单绑定内网运维主机。网络组负责实施,运维组负责闭环验证。

措施3:控制VPN接入权限测试环境责任人负责梳理VPN接入后的内网访问权限,网络组负责实施,测试组负责闭环验证。

措施4:加强边界流量监测监测组负责,网络组配合,把VPN接入后的网络流量导入到流量分析设备和态势感知系统,调试验证后纳入日常监测。

措施5:准备应急处置预案应急处置组负责完成全天候环境VPN被攻击场景的应急处置预案,秘书处配合完成沙盘推演。

(二)演习攻防阶段加固措施

措施1:实施VPN专项检查VPN系统责任人负责每日定时导出用户账号信息和日志并提交专家分析,重点关注用户数量变化及异常操作日志。

措施2:限制VPN开放时间上交所公示的测试环境开放时间是早九点到晚六点。VPN系统责任人负责每日准时启停系统,保障正常业务的同时尽量缩小攻击者可利用的时间窗口。

措施3:及时稳妥升级补丁VPN系统责任人负责加强与厂商联系,第一时间获取该品牌VPN系统官方升级补丁。关闭补丁自动升级功能,所有补丁必须先在测试环境测试无异常才能在生产环境实施。

综上,为实现全天候测试环境VPN系统安全稳定运行的目标,上交所立足于现有人员和设备,充分调动内部资源,明确各方职责,从技术、管理、流程、应急各个维度,对VPN系统进行了全方位的安全加固。

真正进入演习攻防阶段后,威胁情报中心多次传来该品牌VPN存在0day漏洞的消息,该VPN厂商两周内两次下发官方补丁对0day漏洞进行修补。得益于上交所的加固措施,全天候测试环境VPN系统保持了正常稳定运行,没有发生任何网络安全事件,有力地支持了科创板股份减持、科创板指数、期权做市双边报价、跨沪深港ETF等业务创新的全市场测试,为我国证券市场安全稳定发挥了应有的作用。

编辑:jq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • VPN
    VPN
    +关注

    关注

    3

    文章

    277

    浏览量

    29385

原文标题:魔高一尺,道高一丈:上交所VPN攻防札记

文章出处:【微信号:AndroidPush,微信公众号:Android编程精选】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    微特电机细分行业龙头星德胜登陆沪市主板

    微特电机细分行业的领军企业星德胜,近日成功登陆上海证券交易所主板,标志着其资本实力和市场影响力再上新台阶。
    的头像 发表于 03-27 15:59 181次阅读

    上交所终止昆仑联通主板上市审核

    近日,上海证券交易所公开的信息显示,北京昆仑联通科技发展股份有限公司(以下简称“昆仑联通”)及其保荐机构东方证券已经撤回了发行上市申请。基于这一决定,上海
    的头像 发表于 03-11 14:59 301次阅读

    上海合晶科创板上市

    2024年2月8日,上海合晶硅材料股份有限公司(股票简称:上海合晶,股票代码:688584.SH)在上海证券交易所科创板成功上市。该公司作为“上海
    的头像 发表于 02-20 10:52 388次阅读

    上海合晶登陆科创板,推动半导体硅外延片国产化进程

    上海合晶硅材料股份有限公司(以下简称“上海合晶”)正式在上海证券交易所科创板挂牌上市,证券简称为“上海
    的头像 发表于 02-19 09:35 240次阅读

    上海合晶成功登陆科创板

    近日,上海合晶硅材料股份有限公司(以下简称“上海合晶”,股票代码:688584.SH)在上海证券交易所科创板成功上市,标志着这家深耕半导体硅外延片领域的领军企业迈出了新的发展步伐。
    的头像 发表于 02-18 10:50 428次阅读

    智能物流领军企业北自科技在上交所上市

    北自科技(603082),作为智能物流领域的领军企业,今日正式登陆上海证券交易所,引领智能物流系统革新的新篇章。
    的头像 发表于 01-30 09:39 349次阅读

    韦尔股份:发行GDR并在瑞士证券交易所上市交易

    2022年11月16日,韦尔股份公司发布了《关于刊发发行GDR并在瑞士证券交易所上市的上市意向函的公告》。已经成功发行的杨洁科技将成为半导体业界第二家发行gdr a股的半导体公司。
    的头像 发表于 11-14 09:52 299次阅读

    东芝宣布将于12月20日退市

    东芝公司周四表示,将于11月22日召开特别股东大会,以批准股票合并计划,之后于12月20日正式从东京证券交易所退市。退市后,东芝股票将无法在东京证券交易所主板市场和名古屋证券交易所主板市场进行
    的头像 发表于 10-13 16:28 805次阅读

    泰凌微成功上市 发行价格24.98元/股

    泰凌微电子于8月25日在上海证券交易所科创板上市,发行价格为24.98元/股,发行市盈率为172.25倍。首日交易中,该公司一度涨超50%。
    的头像 发表于 08-29 18:23 684次阅读

    功率半导体公司锴威特登陆科创板

    苏州锴威特半导体股份有限公司在8月18日成功在上海证券交易所科创板挂牌上市。
    的头像 发表于 08-19 17:09 862次阅读

    华勤技术成功登陆上交所主板

     2023年8月8日,华勤技术股份有限公司(股票简称:华勤技术,股票代码:603296)成功在上海证券交易所主板挂牌上市。
    的头像 发表于 08-19 15:59 997次阅读

    深圳证券交易所领导莅临扬杰科技调研指导!

    8月17日上午,深圳证券交易所 党委委员、副总经理 李辉,上市公司管理一部副总监王建伟,上海中心执行经理程立宪,创业板公司管理部高级经理周扬,上海中心江苏区域主任黄丽娜,副主任黄积严 等一行 莅临
    的头像 发表于 08-18 13:30 2243次阅读
    深圳<b class='flag-5'>证券交易所</b>领导莅临扬杰科技调研指导!

    芯动联科迎来了公司发展史上的里程碑时刻——科创板首发上市

    上午9:30分,在上海证券交易所的7楼,高军副总经理与蚌埠市领导、芯动联科股东代表、保荐机构负责人和芯动联科高管人员等共同敲响上市祥锣,庆祝芯动联科正式登陆上海证券交易所科创板。
    的头像 发表于 07-14 15:51 605次阅读

    安凯微正式登陆上海证券交易所科创板

          2023年6月,广州安凯微电子股份有限公司(以下简称“安凯微”)正式登陆上海证券交易所科创板,股票代码688620。         安凯微于2001年在广州注册成立,是一家专注于物联网
    的头像 发表于 06-28 10:20 482次阅读

    高景太阳能科创板IPO申请获深圳证券交易所受理

    电子发烧友网报道(文/刘静)近日,珠海光伏硅片超级独角兽高景太阳能股份有限公司(以下简称:高景太阳能)科创板IPO申请获深圳证券交易所受理。       高景太阳能本次拟公开发行股票不超过12503
    的头像 发表于 06-16 14:39 542次阅读
    高景太阳能科创板IPO申请获深圳<b class='flag-5'>证券交易所</b>受理