运维安全攻和防PPT课件.ppt
《运维安全攻和防PPT课件.ppt》由会员分享,可在线阅读,更多相关《运维安全攻和防PPT课件.ppt(26页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、关于运维安全的攻与防第一张,PPT共二十六页,创作于2022年6月KNOW IT第二张,PPT共二十六页,创作于2022年6月开源带来的风险-php官方代码被改了开源代码被篡改(php/chef/ssh/vsftpd.)某些开发人员的安全编码规范不行架构设计范围太广,安全可控性差,成本高第三张,PPT共二十六页,创作于2022年6月信息的泄漏-58火了一个dns区域传送泄漏所有子域名一个mongodb agent端口对外,非授权访问情况下,直接get shell一个svn信息泄漏,导致源代码被拖,挖洞,入侵官方,进行内网渗透。甚至导致svn服务器被黑,篡改代码,所有相关同步服务器沦为肉鸡。一个
2、管理网后台泄漏,导致58被脱裤。一个zabbix后台泄漏,导致所有服务器沦为肉鸡一个备份文件泄漏,导致源代码Rsync信息泄漏Hadoop集群地址,将会导致。第四张,PPT共二十六页,创作于2022年6月权限问题应用服务用户权限过高存储敏感信息任意用户可读执行脚本代码可注入第五张,PPT共二十六页,创作于2022年6月密码问题-优酷/奇艺挂了默认密码弱口令第三方导致的密码泄漏一个密码走天下案例:从一个默认口令到youku和tudou内网http:/www.wooyun.org/bugs/wooyun-2010-019917第六张,PPT共二十六页,创作于2022年6月自动化带来的问题-这个很暴
3、力通常我们搭建一个服务器通过http来下载一些安装包.恩,很方便如果包被篡改怎么办?缺乏监控,校验和审计流程,风险大,可控性差开发人员安全编码不够规范例如:opscode的chef一个普通的客户端用户可以通过api访问到其他的用户了客户端信息,以及一些帐号密码,包括曾经存在的其他越权漏洞,可以导致从一个客户端之间入侵到其他客户端甚至服务器端,最终导致所有网络瘫痪。第七张,PPT共二十六页,创作于2022年6月默认/错误配置的风险-Treasure Data被黑Jboss直接通过jmx-console部分上传webshellMongodb任意ip访问,默认无授权,存在远程溢出漏洞Memcache
4、任意ip访问读取数据,无任何验证Nginx网上错误的nginx php解析配置Hive的tranform函数导致任意代码/命令执行Apache错误的目录不解析php配置第八张,PPT共二十六页,创作于2022年6月流量攻击-低成本,高损失Ddos攻击Cc攻击其他各种网络攻击第九张,PPT共二十六页,创作于2022年6月0day-0day在手,长枪我有GOOGLE等三十多个高科技公司的极光攻击美国能源部的夜龙攻击针对RSA窃取SECURID令牌种子的攻击针对伊朗核电站的震网攻击据统计2011年NASA被成功入侵13次一个贴近我们的实例,nginx解析漏洞。第十张,PPT共二十六页,创作于2022
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 PPT 课件
限制150内