公益案例展奇安信补天漏洞响应平台——凝聚白帽子志愿力量黑客网络安全

本项目案例由奇安信投递并参与数据猿与上海大数据联盟联合推出的#榜样的力量#《2023中国数据智能产业最具社会责任感企业》榜单/奖项”评选。

我国网络安全行业存在人才奇缺、政企机构安全能力不足的现状,国内大部分企业缺乏相应的漏洞修复和安全保护措施。为此,“补天漏洞响应平台”上线,该平台凝聚白帽子志愿力量,通过“补天平台-企业”间的良好互信和激励机制,形成初步的网络安全预警生态。

“补天平台”通过网聚安全力量,为社会提供准确、翔实的漏洞情报,能够帮助组织实现漏洞的及时发现与快速响应。同时,“补天平台”也积极动员社会白帽子,通过营造实战化的学习环境、建设协同育人的导师制度、构建技能衔接的知识体系,用专业志愿服务的形式,对白帽黑客群体进行正面引导,为我国网络安全提供坚实、可靠的公益性保障。

服务周期:服务中

应用场景

一、公益SRC服务:漏洞招领模式的安全服务,免费得到漏洞的细节与修复方案。

1、漏洞免费发现:聚11万名白帽子为企业提供免费的漏洞发现服务,原则上企业无需付费,补天平台也不会公布漏洞的细节,极大地扩展了企业漏洞发现能力。

2、漏洞免费认领:企业登陆补天平台,免费注册后即可认领属于自己的漏洞,得到漏洞详情和修复建议,极大地节省了企业漏洞发现成本。

4、漏洞免费审核:补天安全专家随时待命,免费为企业对白帽子提交的漏洞进行专业审核,极大地弥补了企业安全人员的不足。

二、专属SRC:补天为企业用户免费建立SRC漏洞奖励计划,企业可根据业务场景和自身资产情况,自定义创建项目,自助式配置奖励计划内容、接收漏洞的资产范围、漏洞评级规则等,并通过奖金悬赏的形式收集漏洞,在平台实现对漏洞的全生命周期管理。

1、更匹配项目的白帽群体:借助“白帽能力模型”挑选更合适人选,不断维护和更新的“白帽子能力模型”直观展示了白帽子所擅长的领域、技能,从而让专业技能匹配上最合适的项目。

3、补天专家审核确认:经过补天平台漏洞审核专家的精细审核,评估确定漏洞质量符合漏洞标准。企业实时得到漏洞预警通知,及时响应和修复,并在企业内部推进安全开发流程和意识建设。

4、优先解决逻辑型漏洞:现在的攻击者更倾向于利用业务逻辑层的应用安全问题,这类问题往往危害巨大,可能造成企业的资产损失和名誉受损,并且传统的安全防御设备和措施收效甚微。补天白帽专家以彼之道施以彼身,能在攻击者发现问题前识别到威胁并及时予以预警。

5、促进漏洞管理流程优化:促进漏洞管理流程优化完成补天平台和企业漏洞管理系统的无缝对接,实现实时漏洞同步,通过企业内部工单系统或工作流系统,一键流转到相应部门进行快速处置和响应。

6、全生命周期管理体系:全生命周期管理体系面向企业建立完整的漏洞响应、处置流程,实现项目发布、漏洞报告、漏洞审核、漏洞修复的漏洞全生命周期管理机制。

三、补天众测:补天众测是为企业客户量身打造的基于互联网的安全测试协作平台,依托补天漏洞响应平台多年的客户服务经验和数万名白帽子资源,集结平台上技术过硬、声誉良好的精英白帽,为企业提供定向的安全渗透测试与漏洞发现服务。通过实名认证、双因子认证、网络监管等多种手段,保证测试过程安全,并提供专业漏洞修复方案,协同企业进行修复,并提供漏洞回检,帮助企业快速排除漏洞安全隐患,迅速提升安全能力。

面临挑战

一:国内企业网络安全意识薄弱,白帽子与企业点对点联系,沟通效率低,成效差。针对这一挑战,补天平台汇总白帽子漏洞,并以平台的身份与企业沟通,将原有点对点的运营模式通过平台化,形成点对面的沟通模式,大幅提升“白帽子-企业”沟通效率。

二:白帽子从业人员缺口大。由于网络安全发展趋势在我国处于早期阶段,专业人员缺口较大,奇安信与补天通过培训与高校竞赛,帮助社会人员及在校生提升实战能力,并增加物质奖励、荣誉认可、技术交流活动等方式方法激励白帽子不断提升技术能力,吸引更多白帽子。

三:针对补天识别的漏洞,企业参与度低。部分企业对系统安全重视度不高,针对暴露的漏洞未采取任何措施。补天积极与公安部、工信部、国家信息安全漏洞共享平台(CNVD)、国家信息安全漏洞库(CNNVD)等监管平台合作,参与制定《信息安全技术网络安全漏洞管理规范》、《信息安全技术网络安全漏洞分类分级指南》等国家标准,推动企业重视并及时修复漏洞。企业三日确认率逐年提升,在2022年达到41%。

四:针对漏洞解决方案,企业倾向于保守安全服务,而非线上服务模式,漏洞修复效率低。补天联合安全服务部门推出“下一代渗透测试服务”,将线上服务作为保守安全服务的补充,让企业逐步接受线上服务模式。

技术开发过程

补天漏洞响应平台采用多种手段保证用户的所有操作的安全可控,基于奇安信天眼平台的全流量审计和分析平台的能力,使用VPN接入、代理IP、攻击流量留存等技术,利用本地大数据平台对流量日志和终端日志进行存储和查询,对漏洞挖掘过程中来自不同维度的流量进行存储、解析、检索、回放,结合威胁情报和攻击链分析能力,对用户违规行为进行发现并追溯,对网络中安全事件信息进行记录审计,降低违法违规风险,支持完整的认证、管控和合规功能。

应用效果/社会价值

可持续性:成立十年来,补天平台不断迭代运营模式,响应各类网络安全问题,实现经济社会效益可持续。补天已有注册白帽子超11万名,累计为36万余家企业服务,报告漏洞超131万个。

变革性:平台改变传统点对点的漏洞响应方式,通过平台模式与民间白帽子力量,帮助企业实现网络被动防御到主动管理。

关于企业

·奇安信

奇安信科技集团股份有限公司是国内领先的基于大数据、人工智能和安全运营技术的网络安全产品及服务提供商,专注于向政府、企业用户提供新一代全面有效的网络安全解决方案。凭借在实战攻防、平台创新、规划咨询等代表领域全面领先的优势,奇安信已发展成为企业数字化转型与升级的全天候、全方位安全顾问。补天漏洞响应平台则成立于2013年3月,10年来,补天平台已经成为全中国影响力最大的漏洞响应平台之一。

·项目案例

★以上由奇安信投递申报的项目案例,最终将会角逐由数据猿与上海大数据联盟联合推出的#榜样的力量#《2023中国数据智能产业最具社会责任感企业》榜单/奖项。

该榜单奖项最终将于11月14日以下活动中进行榜单的首发与奖项的颁发,欢迎报名莅临现场

THE END
1.渗透测试新手指南:实战漏洞挖掘与技术发展方向挖洞一定要去实战,不能只在漏洞环境复现漏洞,实战和环境是不一样的。实战环境的选择: 漏洞盒子:新人建议首先去寻找漏洞和挖洞,漏洞盒子接受大多数互联网漏洞,无论该单位是否在盒子上面注册过,漏洞审核相对容易通过。 补天:分为公益SRC和专属SRC,补天的审核较为严格,且通常只接受在补天注册的厂商的漏洞好大中型厂商漏https://blog.csdn.net/m0_60571990/article/details/128080616
2.补天挖洞经验贴Tu9oh0st补天挖洞经验 转载自: 补天付费厂商漏洞挖掘小技巧 补天不收的漏洞 补天付费厂商漏洞挖掘小技巧 1、子域名收集 不要想着去撸主站,主站一出来几乎被人轮了个遍,跟大牛抢肉吃,难,放弃。 所以我们一般都是百度找子域名 例如www.xxxxx.com是主站,关键字 inurl:xxxxx.com。如果这样能找到不少子域名。https://www.cnblogs.com/Tu9oh0st/p/8447738.html
3.SRC案例某公司小程序四个漏洞挖掘过程腾讯云开发者社区好不容易才抽点时间学习一下渗透,补天公益SRC上随手找了一家公司练手。因为公益SRC很多时候拼手速和资产收集,所以这次直接瞄准小程序开搞。 漏洞一:逻辑漏洞 找到第一个小程序 然后微信登陆此小程序 接着在”首页“点击”签收凭证“,抓取此数据包 数据包如下图,将此数据包里面的”phone“和”mobilePhone“变成空https://cloud.tencent.com/developer/article/2391325
4.补天重保前需要进行专门体检,集中发现和修复漏洞的 合规驱动,需要发现未知安全隐患的 专业的审核团队 依托业内专业安全研究团队 确保白帽子的研究成果被充分认可 打造菁英白帽成长体系 营造实战化的学习环境·建设协同育人的导师制度·构建技能衔接的知识体系 加入补天法律培训校园行新人积分累积技术沙龙白帽众学社群交流初级项目https://www.butian.net/
5.我院学子在安全应急响应中心平台近日,我院计算机网络技术专业2022-3班任志用同学在各大SRC应急响应中心平台上不断绽放光彩,凭借精湛的技术挖掘了数个中高危漏洞,在提升技能的同时也获得了补天漏洞响应平台给予的2000元奖金。任志用通过技术获取人生第一桶金的故事不仅为他自己未来的学习奠定了更坚实的兴趣基础,更给班级乃至我院其他同学树立了榜样,使http://www.hunangy.com/xxgcxy/info/1032/5073.htm
6.SRC漏洞挖掘实战班蚁景网安实验室提供在线实验与课程,包含web安全\渗透测试\密码学应用\软件安全\CTF挑战\漏洞挖掘等多方面的内容,大量靶场实战提升操作能力,助你快速成长https://www.yijinglab.com/activity/src
7.零基础漏洞挖掘教程补天漏洞大佬竟然把常见漏洞,全讲了一遍蚁景网络安全-皮卡 1448:59 计算机技术【零基础漏洞挖掘教程】补天漏洞大佬竟然把常见漏洞,全讲了一遍,从低危漏洞到企业级高危漏洞,保姆级手把手教程https://www.xiaoso.net/t/348083657
8.补天漏洞响应平台亮相天府杯唯一漏洞平台独家展露挖掘绝技更大限度发现真实存在的安全风险,缩短90%的漏洞暴露窗口期,让安全管理向常态化转型。 据悉,此次补天漏洞响应平台还推出了“五星漏洞收集计划”,以强化漏洞研究,强化高水平漏洞、高质量漏洞的挖掘为目标,得到了白帽师傅和安全研究者的积极响应。https://t.10jqka.com.cn/pid_180195731.shtml
9.奇安信高校教育助学项目2024年度介绍2.实战练习活动: 可包括成立网络安全社团的必要活动;社团日常进行校内实训、校外实践等活动;资助学生在补天漏洞响应平台进行漏洞挖掘实战,参加漏洞挖掘专项活动;资助学生参加国内外高水平网络安全竞赛,包括报名费、交通食宿费等;资助学校举办网络安全校内赛事。 https://www.qianxin.com/news/detail?news_id=11710
10.360补天漏洞平台漏洞挖掘入门视频课程本课程是黑客攻防实战体系建设的一部分,主要介绍如何在360补天平台注册个人帐号,如何提交有效漏洞,批量挖掘简单漏洞,挖掘漏洞的一些思路和技巧。课程由浅入深,本课程内容将持续更新。 课程目标: 在360补天平台注册个人账号。 提交漏洞,收获1个补天币以上。 https://blog.51cto.com/simeon/1913309
11.“补天杯”破解大赛火热进行白帽黑客60秒内攻破多款物联网设备补天漏洞响应平台承担了此次大赛的独家技术支持工作。同时,快手官方平台“快手正能量”还对大赛向1500多万粉丝和数亿快手用户进行了全程直播,获得了约700万的观看和高达77万的点赞。 筛选心仪个股,挖掘投资机遇,点击立即体验>>https://finance.eastmoney.com/a/201911281306336727.html