FreeBuf甲方群话题讨论|你会给国产化安全产品机会吗?对Sohu钓鱼邮件有何看法?


没有网络安全就没有国家安全,随着网络安全上升到国家战略高度,我国网络安全产业正在呈现出一些新的趋势,其中之一就是国产化趋势。无论是前些年的斯诺登事件,还是近来欧美对俄罗斯的联合制裁,都让我们切身感受到拥有自主核心技术,才能在国家间的竞争对抗、自身产业的发展中走出一条可持续化道路,同时这也是产业创新升级、更好地抵御瞬息万变的网络威胁的必然选择。但在现阶段,国产化的技术、产品或服务依然面临着巨大挑战和苦难,那国产化进展到底如何?还有哪些疑难杂症有待解决?本期话题将以此就相关问题展开讨论。

此外,对于最近曝出的Sohu内部邮箱钓鱼诈骗事件,群内也进行了热烈讨论,本期也作为额外延伸话题进行收录。

(本文所有ID已做匿名处理)

1.在你的从业经历中,有没有采用过国产化的安全组件和系统设备?他们的实际效果是不是已经能够取代海外产品了?

@洛杉矶
之前在政府,国产化需求高,安全设备、网络设备与服务器几乎都是国产,虚拟化平台也是;现在在民企国产化一般。
@正直的黑客
使用过国产化产品,政府国资企业走在前面,特殊行业场景特殊需求在国产化方面应用广泛,大部分能够匹配需求;但是市场化的常用软件,国产化还需要更多检验和适配。
@小苹果
国产的一些核心能力和顶尖还是有差距,产品略粗糙。
@挑灯夜战
完全国产化目前还比较难,信创都不够用,好多搞信创集成的中间商垫款都垫了好多。
@孤独旅行
有用过,信创名录内的产品,政策要求,必须用。使用中功能单一,人机交互效果一般,实际效果无法取代海外产品。
@夜无眠
有,国产化的本土化做的比较好,比较符合国人的用户习惯和需求,但是在功能跟性能上跟海外产品有不小差距。

2.现阶段大家所在企业国产化网络安全产品或技术的比例是多少?在国产化过程中碰到过哪些困难或阻力?

@洛杉矶
在能够满足技术要求的前提下,采购的安全产品倾向于国产的,因为使用习惯接近国人,服务会更方便。
@正直的黑客
现用国产化产品仍是国内企业产品,符合国产化要求,因为国产化并不等于是自主可控和原创。
特殊行业特种设备很多已经实现国产化,市场化成熟的软硬件,如果没有更好的国产化替代方案,推进会有重重阻碍。接触过国产服务器(工控机)批量采购,制造国产化,但并没有所有硬件组件全部国产化,仍有难度。
@洛杉矶
代码审计接触的不多,不过现有接触的国产里面好像确实一个能打的都没有。
@Kaka
代码安全门槛比较高,需要比较长的技术沉淀,一般乙方公司耗不起。
@孤独旅行
信创项目目前对应安全产品的已经全部国产化,困难和阻力是资金。
@冷锋
国产化占大部分了,阻力主要在替换可能由于稳定性和功能性能等原因影响业务使用的场景会有疑虑。

3.构建国产化网络运维体系并非一蹴而就,而是一个阶段性过程,大家认为在实际运用中哪些终端、设备或服务能够率先国产化?

@小苹果
政策要求的都可以国产化,只要有供应商,小规模适配,大面积看效果。
@洛杉矶
服务是更容易国产化的,设备其次,终端最难。
同等技术情况下,国产也有一定优势的,包括价格、易用性和售后服务。
@Cuber
易用度可能是优势最大的。
@洛杉矶
感觉很多产品和软件,售后服务才是最大的优势。
@孤独旅行
初期就是办公终端,oa业务能够国产化,涉及具体制播业务,无法国产化。
@夜无眠
终端最难,设备跟服务国产化都有替代方案,只是在于替换代价大小而已。
@冷锋
以前已经部署的干路串联和面向终端用户的最难,其他的基本都国产化无压力了。

延伸话题:

关于最近Sohu钓鱼邮件的看法

Q:这种内部邮箱钓鱼问题该怎么规避?

@侏罗纪恐龙
参考国家反诈教育。
@余音绕梁
没有邮件文化就直接规避了。
@东城一哥
搞搞内部钓鱼总结经验教训可能比啥都好使。
@Monkey
邮件管理员及时后台撤销邮件。

Q:什么样的人容易中招?

@残阳
我们曾一年两次,连续两年内部钓鱼,中招的几乎都是同一批人。
@侏罗纪恐龙
这个和计算机应用普及程度不是强相关,凡是大家认为最高精尖的那批人,中招率最高,因为他们是重点目标人群之一,运维人员中招率最低。
@最美容颜
运维太忙了吧,没工夫盯着邮箱。

Q:有没有大佬清楚Sohu真实的作案手法?

@比利先生
打开之后,引导输入手机号、卡号、验证码。
@侏罗纪恐龙
内部邮箱发信这一手法,这一点就搞定半数人了。
@Monkey
亲测了一下,如果按照提示,输入了银行卡号、验证码等信息,那么卡内的余额,会以美元的形式被转出到境外。

Q:内部邮箱怎么被盗用了?

@比利先生
1.有这个邮箱组使用权的号被钓了;
2.smtp-auth没开,直接可以内部伪造;
3.电脑中远控也是一种方式。
@无名骑士
没开MFA吧,开了MFA能够解决很多隐患。
@小千
按照我负责钓鱼来看,应该是某员工弱口令被爆破,进了内网的smtp服务器,然后伪造发件人。因为走的内网,SPF、DKIM、DMARC全都没用。

Q:对于此类事件公司是否需要对员工进行赔付?对企业安全意识培训有哪些启示?

@逆行者
为什么要公司赔付?是伪造公司发的,还是盗用了某个公司员工账号发的?还是拿下了邮件服务器(或者管理员账号)发的?这么多情况,不都是需要公司赔付的吧,还是要根据情况分析。另外,个人是否有错?至少网络安全意识不到位吧。
@追梦人
只要公司做了安全教育,能自证这方面是积极努力做过做过防御的,基本就可以免责了。
@小鱼人
没做钓鱼防护培训 没留底培训记录的话,会有麻烦。
@逆行者
公司网络安全培训的边界在哪?在法律上和道德上应该是不一致的。钓鱼防护培训是否属于公司网络安全意识培训的内容有待商榷。
@小千
这个还有待商榷么?哪家公司网络安全意识培训不做钓鱼的?我们公司钓鱼属于网络安全意识最重要的一大块。
@小鱼人
法律和审计层面来说,没留底还出了事,就是没培训吧。
@逆行者
信息安全意识培训的方式和方法比较多,保障培训的有效性才是关键。可以通过小部分保护员工私人信息安全的内容,如生活案例,甚至是社会热点信息安全事件吸引员工兴趣,但重点是工作相关的信息安全意识培训。
@花开花落
主要是用内部的邮件地址发出的,如果是外部地址中招人数不会这么多,我司的对内部重要邮件的做法是:各部门有文员二次确认,确认没问题在部门内部转发。
@西兰花:
我觉得随便一个普通员工的邮箱可以大规模群发而没有审核,这在权限和流程上就不太合理。
@小千
而且他们最重要的可能是安全部门反映有点迟钝。我们是员工反馈收到钓鱼邮件——直接服务器查对应标题,看多少人收到了——内部IM公众号推送提醒。Sohu这个事哪怕有一个人反馈到安全部门,安全部门至少要排查一下吧。
@花开花落
流程机制问题了,邮件怎么提到安全部门呢?起码得有疑问或者安全风险吧,Sohu这个如果没任何安全风险告警,收件人应该是首先先发件人/部门询问。
网络钓鱼就是电诈的分支,不是专业的人很难要求人人有意识技能去识别每一封邮件,通过持之以恒有效的宣贯提高意识是正道。总之Sohu的安全部门起码跑不掉了,被人进来了。
本期精彩观点到此结束啦~此外,FreeBuf会定期开展不同的精彩话题讨论,想了解更多话题和观点,快来扫码免费申请加入FreeBuf甲方群吧!
加入即可获得FreeBuf月刊专辑,还有更多精彩内容尽在FreeBuf甲方会员专属社群,小助手周周送福利,社群周周有惊喜,还不赶快行动?
申请流程:扫码申请-后台审核(2-5个工作日)-邮件通知-加入会员俱乐部
如有疑问,也可扫码添加小助手微信哦!


精彩推荐









2023一开年,中国外交即迎来首场重要活动。从今天起,菲律宾总统马科斯对中国进行为期3天的访问。此访是马科斯于去年6月开启总统任期后首次访华,也是首次正式访问东盟以外国家。他也成为中方新年接待的首位外国元首。分析人士认为,此访充分体现出中菲两国对双方关系的高度重视。马科斯释放对华友好信..

经历5个多月的波折后,鸿海集团最终决定撤回对紫光集团的投资。12月16日晚,鸿海集团公告,工业富联(601138.SH)旗下兴微基金,以不低于人民币53.8亿元将所持有48.91%的晟..

本文经授权转载自博物(ID:bowuzazhi)|来源汪正威|作者praying 孟凡萌|绘图孟夏 |编辑“两只小蜜蜂啊,飞到花丛中啊,上飞飞,下飞飞,飞啊!飞啊!”要说小蜜蜂..

大家还记得这张照片吗?这一幕发生在2020年3月5日的武汉画面中复旦大学附属中山医院援鄂医疗队的医生刘凯在护送一位87岁老先生去做CT的途中邂逅了久违的夕阳老人手指夕阳,..

26日,国务院联防联控机制召开新闻发布会,介绍疫情防控和疫苗接种工作有关情况。近一周15个省份报告新增本土确诊病例国家卫健委新闻发言人米锋表示,近一周,15个省份报告..

近期,我国多地遭遇台风、暴雨等极端天气,在极端天气下出行着实不便,可面对着空空的冰箱和咕咕叫的肚子,该怎么办?外卖自然就成了很多人的不二之选,拿起手机,动动手指..

中央纪委国家监委网站 李云舒 柴雅欣报道 美国国内新冠确诊病例连日激增,但美国政客的心思却并没有放在治病救人上。  作为累计确诊病例和死亡病例最多的..

丁香医生(DingXiangYiSheng)|来源丁香医生|作者孟夏 |编辑枯藤老树昏鸦,空调 WiFi 西瓜。夏天最爽的事莫过于此。但大家发现没:同样是吃瓜,当你把它冰..

“建立新中国死了多少人?有谁认真想过?我是想过这个问题的。”毛泽东对身边的护士长吴旭君说。作为新中国的主要缔造者之一,毛泽东有万般豪情,也有千般柔情。他会一直使..

作者|我方作者张嵚《朝文社》(原《我们爱历史》)为头条号签约群媒体字数:2654,阅读时间:7分钟历史提问唐僧最后是怎么死的?有何记载?答:比起神话小说里“唐僧师徒..

文丨林鹄引自《制造汉武帝》三联书店,2015年,第116-117页 辛德勇先生于2014年在《清华大学学报》发表长文《汉武帝晚年政治取向与司马光的重构》,认为司马光为了宣..

今天是中国人民抗日战争暨世界反法西斯战争胜利76周年纪念日。76年前的今天,中国人民经过14年浴血奋战,打败了日本军国主义侵略者,取得了中国人民抗日战争的伟大胜利;76..

2019年为庆祝中华人民共和国成立70周年由中国国家博物馆举办的“屹立东方——馆藏经典美术作品展”隆重开幕石鲁先生创作的国画《转战陕北》在中央大厅展出这幅作品在中国美..

迷茫梁启超是清末民初第一名人,他有两个儿子:梁思成、梁思永。两兄弟清华毕业后,都选择继续赴美深造,一个在宾夕法尼亚大学攻读古建筑专业,一个在哈佛大学攻读考古专业..

大家好,相信到目前为止很多朋友对于扶桑的繁殖方法和扶桑繁殖有何简易方法不太懂,不知道是什么意思?那么今天就由我来为大家分享扶桑的繁殖方法相关的知识点,文章篇幅可能较长,大家耐心阅读,希望可以帮助到大家,下面一起来看看吧!扶桑花的繁殖方法有哪些?扶桑可用扦插、嫁接、播种繁殖。扦插:..

大家好,今天来给大家分享打流感疫苗有什么副作用吗的相关知识,通过是也会对打流感疫苗有何副作用相关问题来为大家分享,如果能碰巧解决你现在面临的问题的话,希望大家别忘了关注下本站哈,接下来我们现在开始吧!经常接种流感疫苗会导致哪些问题?1、好处:患者接种流感疫苗后可以有效预防流感,减..

过期的水乳虽然不能涂抹在我们脸部皮肤上,但是可以使用在手踝脚踝等比较粗糙有容易干燥的地方。有的水乳成分里是含有酒精的,过期后也可以用来擦拭桌椅,厨房瓷砖等,可以..

有酒瓶子要卖吗《酒干倘卖无》由罗大佑与侯德健作词,侯德健作曲,台湾女歌手苏芮演唱,飞碟唱片公司发行,是一首励情励志的国语歌曲。该歌曲是电影《搭错车》的主题曲,此..

本文由 FreeBuf 来源发布

FreeBuf甲方群话题讨论|你会给国产化安全产品机会吗?对Sohu钓鱼邮件有何看法?

评论问答