当前位置: 首页 > news >正文

企业产品网络安全建设日志0328

文章目录

    • Actuator再次暴露
    • 域名上线基线检查初见效果
    • WAF更新遇波折
    • 301跳转推进中

Actuator再次暴露

为了验证挖f的拦截效果,自己随手拼了个Actuator,结果可以访问到公司的actuator。。
据称是某网关更换新组件后未做防御,已要求全部做防御,并交由测试部全域名验证。这个会持续跟进。
目前的问题主要是:
1 没有做多层拦截,一层因配置失效导致整体防御失效发生
2 测试不完整,没有对多域名下进行覆盖测试

域名上线基线检查初见效果

主要发现了一些奇奇怪怪的问题,比如扫描到会把一个小端口,暴露出去。而这个端口是443端口上的那个内容。排查出因为某种alb调试,所以这么做的,正在推进开发消灭。

WAF更新遇波折

主要是在迁移某waf到测试环境的时候,测试团队很快就有反应了,发现了大面积的故障事件。
但又没有直接显示他是由我们WAF403拦截的。
原因是我们设防的服务器是a服务器,它跟b服务器进行通信,而b服务器又直接跟a服务器进行通信。

因为启用了一条速率控制,而测试团队正好户外测试。
引发大量服务器间通讯,而服务器并没有在我们的速率白名单里。
解决方案其实是两方面:
1 增加白名单最直接
2 增加日志留存时间,捕获这种测试团队导致的事件,较短的WAF留存会导致难以识别出这种激增的情况

301跳转推进中

之前公司采用js进行http到https的跳转,显然这个是有很多问题的。已合规检查公司是无法检测到这种跳转的,他就会把这列为一个风险项。
必须要更标准化才行。
所以有继续推进此事,通过拉起会议的方式,基本现在主责人通过一个项目的方式在推进。
这里面的主要的风险问题是有一些非常老旧的产品只支持http连接,这种都需要排查出来。

相关文章:

  • 单源最短路径
  • Qlib-Server:量化库数据服务器
  • Apache HBase(二)
  • 康耐视visionpro-CogBlobTool工具详细说明
  • 指标监控和归因分析——数据异常波动
  • ssm网上订餐管理系统开发mysql数据库web结构java编程计算机网页源码eclipse项目采用线性算法
  • 安装paddle detection心得
  • FFmpeg开发笔记(十五)详解MediaMTX的推拉流
  • 计算机专业学习单片机有什么意义吗?
  • git2consul+consul+gitlab连接
  • 自动发卡平台源码优化版,支持个人免签支付
  • Unity2018发布安卓报错 Exception: Gradle install not valid
  • 大数据导论-大数据分析——沐雨先生
  • 数据库---PDO
  • Radio Silence for mac 好用的防火墙软件
  • 【跃迁之路】【699天】程序员高效学习方法论探索系列(实验阶段456-2019.1.19)...
  • CSS 三角实现
  • LeetCode541. Reverse String II -- 按步长反转字符串
  • Linux下的乱码问题
  • log4j2输出到kafka
  • Spring思维导图,让Spring不再难懂(mvc篇)
  • 纯 javascript 半自动式下滑一定高度,导航栏固定
  • 动手做个聊天室,前端工程师百无聊赖的人生
  • 技术:超级实用的电脑小技巧
  • 聊聊spring cloud的LoadBalancerAutoConfiguration
  • 深度学习在携程攻略社区的应用
  • 学习笔记TF060:图像语音结合,看图说话
  • 掌握面试——弹出框的实现(一道题中包含布局/js设计模式)
  • 阿里云移动端播放器高级功能介绍
  • ​io --- 处理流的核心工具​
  • ​业务双活的数据切换思路设计(下)
  • (JS基础)String 类型
  • (论文阅读笔记)Network planning with deep reinforcement learning
  • (求助)用傲游上csdn博客时标签栏和网址栏一直显示袁萌 的头像
  • (三维重建学习)已有位姿放入colmap和3D Gaussian Splatting训练
  • (四)Controller接口控制器详解(三)
  • (一)硬件制作--从零开始自制linux掌上电脑(F1C200S) <嵌入式项目>
  • (转载)跟我一起学习VIM - The Life Changing Editor
  • .apk 成为历史!
  • .net core webapi 部署iis_一键部署VS插件:让.NET开发者更幸福
  • .NET Framework .NET Core与 .NET 的区别
  • .NET MVC第三章、三种传值方式
  • .NET/C# 获取一个正在运行的进程的命令行参数
  • .Net6 Api Swagger配置
  • .netcore 如何获取系统中所有session_如何把百度推广中获取的线索(基木鱼,电话,百度商桥等)同步到企业微信或者企业CRM等企业营销系统中...
  • .NET开源全面方便的第三方登录组件集合 - MrHuo.OAuth
  • .NET命令行(CLI)常用命令
  • /*在DataTable中更新、删除数据*/
  • @RequestMapping处理请求异常
  • []FET-430SIM508 研究日志 11.3.31
  • [APUE]进程关系(下)
  • [BJDCTF2020]The mystery of ip
  • [BZOJ 1040] 骑士
  • [C++]命名空间等——喵喵要吃C嘎嘎
  • [C++随笔录] 红黑树