精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

核彈級漏洞炸翻安全圈,想安心過年就靠它了

安全
IBM作為安全領域的領軍者,一直以來,視用戶應用和數據安全為生命。作為一線團隊IBM Client Engineering,從產品的全生命周期出發,提出了防漏補缺的一套組合拳,可使此漏洞風險消除于無形。

“最近Log4J中爆出的一個風險較大的安全漏洞,很多客戶給予了前所未有的重視。車庫創新(Client Engineering) GCG團隊,急客戶之所急,從產品的全生命周期出發,提出的一套防漏補缺的組合拳,可消除風險于無形。車庫創新團隊立足于市場最前沿,和客戶肩并肩,梳理痛點,共創方案,迅速驗證,并以此為契機,全面賦能客戶創新實踐與數字化轉型。”

— 魚棟

即使你并非身處安全圈,最近也可能頻繁看到Log4Shell這個詞。很多媒體將其描述為“讓互聯網著火”“危機數百萬Java應用”“過去十年最嚴重的漏洞”。

什么是Log4Shell

2021 注定是不平凡的一年,有機遇也有挑戰,我們在挑戰中蛻變,在蛻變中前行。時至歲末,IT界爆出了一個“核彈級”的漏洞: Log4Shell,至今已有一個多月,其影響依然在持續發酵,相關聯的新漏洞也接連出現,很多企業給予前所未有的重視,給 IT 界帶來了巨大的沖擊。

何為Log4Shell? 簡而言之,Log4Shell是Java日志框架log4j支持的Lookup JNDI(JAVA命名和目錄接口)造成的漏洞。此JNDI支持LDAP數據源,可以通過LDAP, 根據用戶指定的Key來獲取相應的內容(數據或者對象),如果獲取的內容是從第三方的服務器下載的Java對象(此對象可能具有破壞性),那么在加載這個Java對象并執行代碼時,可能對應用程序造成不可估量的破壞。因為log4j應用廣泛,涉及面廣,一時之間,激起了千層浪。

Log4Shell全周期防補一體化

IBM作為安全領域的領軍者,一直以來,視用戶應用和數據安全為生命。作為一線團隊IBM Client Engineering,從產品的全生命周期出發,提出了防漏補缺的一套組合拳,可使此漏洞風險消除于無形。

如下圖所示,下文分別從產品研發到上線應用全生命周期:開發、部署、使用和維護三個階段進行了探討,從漏洞的預防、探測、管理和響應四個方面著手,對用戶的應用程序全方位保駕護航。

組合拳之一:Instana和QRadar雙劍合璧

Instana是現代化的應用性能管理工具,在亞秒級的鏈路追蹤和非采樣不丟失任何鏈路請求方面有著絕對的領導地位,而Log4Shell正是由發起API請求配合log4j的JNDI:LDAP 漏洞達到攻擊的目的,這也是Instana可以發現該漏洞攻擊的天然優勢。

同時,QRadar能夠提供快速而精準的態勢感知,檢測企業內部和云環境中的威脅并評估其安全風險,并提供快速展開調查所需的實時分析與管理。所以Instana和QRadar的結合可以對用戶安全起到更加全面的評估和響應。

Log4Shell漏洞攻擊剖析

為了清晰化Instana發現Log4Shell漏洞攻擊的原理及方法,我們進行了Log4Shell漏洞模擬攻擊實驗,得出了如下兩條結論:

  • Instana可以實時發現服務被Log4Shell漏洞發起的任何攻擊。
  • Instana可以發現含有Log4Shell漏洞的應用/服務。

這個結論是如何得出來的呢?首先,讓我們通過下圖來回顧如何通過Log4Shell的漏洞發起攻擊的。

從上面的流程,我們可以看出,應用需要同時滿足以下幾個條件,才可能被攻擊,否則該漏洞將對系統不構成威脅:

  • Java 應用
  • 使用了log4j (版本<2.15),且lookup 功能為打開狀態
  • Logger打印變量包含外部請求變量
  • Instana和QRadar對漏洞攻擊的監控和響應

如下圖,如果該漏洞被利用而受到攻擊,我們可以輕易從Instana界面或者Trace Data 獲取到相關攻擊數據和信息。

另外,我們開發出了一個腳本,它可以通過Instana API 拿到Trace Data, 實時分析并且告警當前系統有無受到攻擊,也可以告知用戶當前系統是否有Log4Shell 漏洞, 運行結果展示如下:

QRadar 可以監控接入服務的網絡流量和日志。也可以通過接入第三方的漏洞掃描結果從而更具體的發現相關漏洞。所以QRadar也同樣可以通過Instana API拿到相應的Trace Data, 指定相應的規則實時監控是否有人正在利用漏洞對我們的系統進行攻擊,指定相關腳本,對漏洞或者攻擊做出相應舉措。同時可以Qradar SOAR安全編排自動化響應,來對漏洞做出自動而及時的補救措施。

組合拳之二:PAAS保駕護航之RHACS

RHACS(Red Hat Advanced Cluster Security)是企業級的 Kubernetes 原生容器安全防護解決方案,可幫助用戶更安全地構建、部署和運行云原生應用,能讓用戶及時洞察基于OpenShift 環境的關鍵漏洞和威脅。RHACS 默認配備了多種部署時和運行時策略,能有效防止有風險的工作負載部署或運行。同時,RHACS 可以監控、收集和評估系統級事件,如作業執行、網絡連接和網絡流,以及 Kubernetes 環境中每個容器內的權限提升等,并及時洞察問題,并根據既定規則判斷出危險的級別。

RHACS漏洞管理功能非常全面,可以在整個軟件開發生命周期中,識別并修復容器鏡像和 Kubernetes 的漏洞。如下圖中,RHACS在應用鏡像中識別出了Log4Shell漏洞,并標記為Critical級別。

同時,RHACS具有強悍的檢測和響應能力,可以使用規則、允許列表和基線來識別可疑活動,并采取行動阻止攻擊,強化用戶的 Kubernetes 環境和工作負載,確保應用更安全和更穩定。如下圖,我們定義了一個系統規則來識別Log4Shell漏洞。

當此規則被激活之后,用戶創建的應用容器如果有Log4Shell的漏洞,就會被攔截。從如下錯誤提示信息中,可以看出,由于容器鏡像包含了Log4Shell的漏洞,同時在RHACS的Violations界面,我們可以看到阻止應用創建的事件。

組合拳之三:DevSecOps防漏于未然

DevSecOps是開發、安全性和運維的縮寫,從初始設計到集成、測試、部署和軟件交付,在軟件開發生命周期的每個階段自動化的集成安全檢查功能。DevSecOps通過主動改進安全措施,加速安全漏洞修補,快速、高效的軟件交付,可以防漏洞于未然。

在以下實踐中,DevSecOps在現有CI/CD Pipeline中為開發人員提供自動化安全防護,提供持續的鏡像掃描和保障。鏡像構建之后,需要對鏡像進行掃描來檢查漏洞,如果有Critical的漏洞,在部署之前,需要先對漏洞進行修復。

如下圖中的鏡像掃描日志中,我們可以看出由于檢測到了Log4Shell的漏洞,所以導致此步驟檢測失敗。

同時,在CD階段,我們基于開源的Starboard,開發了一個掃描用戶運行容器漏洞的工具:Starboard Report。當容器創建或者升級的時候,Starboard Report就會自動的探測器漏洞,并實時的展示給用戶,如下。

點擊其中的一個運行容器的報告,就可以看到漏洞掃描的詳細信息,如下所示。

組合拳之四:Hot Mitigation(熱舒緩)補漏趁天晴

Log4Shell 漏洞爆發以后,開源社區給予了極大的關注,在短時間內就有大量的開源項目不斷的涌現出來,有講如何探測該漏洞的,有講如何Hot Mitigation(熱舒緩)的,有描述漏洞原理的等等,不一而足,完美的體現出開源社區的強大力量和快速響應。下圖是在Github上以star數排名關于log4shell的Repositories, 相當驚人。

本節會介紹一種在開源社區中較為有代表性的Hot Mitigation的方式。該方式有兩個優點:

? 因為官方正式補丁包發布是需要時間和驗證的,在這段時間內漏洞是毫無防護的,除非關停服務,該Hot Mitigation可以有效解決這一點。

? 其他Mitigation方式,如修改JVM參數,都需要重啟JVM,造成了停機時間,但本文介紹的這種方式不需要重啟JVM,就避免了停機時間。

在開始之前,讓我們回顧一下Log4Shell漏洞的原理:

“org/apache/logging/log4j/core/lookup/JndiLookup” 這個Java類的“lookup”方法會在非法的服務器上下載惡意代碼,這樣一次攻擊就達成了。一個顯而易見的想法是,如果把原本的“lookup”方法篡改掉,比如讓“lookup”固定的返回字符串:“Patched JndiLookup::lookup()”不就避免了漏洞嗎?這恰恰就是這種Mitigation的原理,更難能可貴的是這一切都是在無需重啟JVM的情況下做到的,并且無論是本地程序還是Kubernetes下的Container都能搞定。

我們的工作是, 首先使用了開源社區所貢獻的,用于Hot Mitigation的Java Jars,然后輔以Kubernetes的DaemonSet,ClusterRole等,和相應的腳本,讓它能夠很完美的在Kubernetes環境中工作。

簡單描述工作原理,安裝以后(DaemonSet),在每個Kubernetes Node上會啟動一個進程去探測該Node上所有的Java進程(JVM),一旦發現,會嘗試注入一個Java Agent到該JVM,并且嘗試去篡改所有JndiLookup。實例的Lookup方法,讓該方法只是返回一個固定的字符串Patched JndiLookup::lookup(), 如下圖所示:

為了驗證改方案的結果,我們準備了三個實驗對象:本地Java應用程序,不包含有漏洞版本的Log4J庫,Hot Mitigation后Log呈現如下:

因為該Java程序中并未包含log4j庫,所以被告知并未發現相應的漏洞。

本地Java應用程序, 包含有漏洞的log4j版本:

發現了漏洞,并patch,符合我們的預期。運行在Kubernetes Pod中的Java 程序,并未包含相應的log4j庫, 所得與第一個對象相同。

最終,在DeamonSet相關的Pod日志中,我們能看一下信息:

這樣,就實現了在升級官方發布的補丁包之前并且避免的停機時間的Hot Mitigation。

結語:未雨綢繆早當先,居安思危謀長遠

在 IT 行業,應用程序的功能和性能固然重要,但安全運行是基礎,尤其在這種Critical級別的安全漏洞面前,人人當存有戒心。及時的檢測到漏洞,并采取相應的措施,才能保證應用程序不被攻擊和利用,企業的效益才能得到保障。

在此調研過程中,我們開發了一些工具,比如如何探測應用中是否有此漏洞,以及是否已經受到攻擊等。如果您感興趣,請聯系IBM Client Engineering團隊(熱線電話:4006682350),我們可以為您演示以上功能,也可以輔助您提升系統和應用的安全。

最后,筆者想提醒大家,Hot Mitigation或許在短時間內可以防止攻擊,我們注意到,Apache基金會已逐步推出官方補丁,長遠來看,建議用戶給應用程序打上安全有效的補丁,方能防患于未然。

??了解更多IBM相關:http://server.51cto.com/act/ibm/2022q1#box1??

責任編輯:張燕妮 來源: IBM中國
相關推薦

2021-05-07 06:15:32

編程開發端口掃描

2023-05-09 13:55:08

GPT-4AI

2021-12-13 01:49:34

漏洞Log4j代碼

2015-07-07 10:14:40

2019-08-20 15:22:40

GitHub代碼開發者

2023-09-05 17:42:10

AI模型

2022-11-02 08:46:42

Go設計模式流程

2020-04-08 17:26:19

QLCSSDHDD

2014-11-10 18:53:28

2017-11-07 07:37:08

2018-01-21 23:23:07

戴爾

2022-09-21 14:17:58

Umi-OCR軟件

2025-07-28 09:16:00

2025-10-09 07:05:00

Spark運維

2021-12-11 19:04:38

漏洞

2018-02-02 11:34:04

硬盤數據存放分區

2022-04-29 21:37:34

漏洞網絡安全網絡攻擊

2023-07-09 15:21:05

AI模型LongNet

2017-01-19 15:20:32

遠程智能蒲公英
點贊
收藏

51CTO技術棧公眾號

国产主播福利在线| 国产免费久久久久| 成人免费看黄| 国产精品乱码人人做人人爱| 99久久精品无码一区二区毛片 | 尹人成人综合网| 亚洲美女在线看| 欧美一级特黄aaa| 涩涩涩在线视频| 亚洲欧美日韩在线| 日本一区二区三区视频在线观看| www.色日本| 三级亚洲高清视频| 欧美精品xxx| 国产大屁股喷水视频在线观看| 亚洲1区在线观看| 欧美亚洲禁片免费| 日韩 欧美 视频| 97超碰国产一区二区三区| 成人在线视频一区二区| 国产欧美欧洲在线观看| 五月婷婷色丁香| 亚洲高清影视| 中文字幕久精品免费视频| 免费看黄色片的网站| 亚洲影视资源| 在线观看日产精品| 国产h视频在线播放| a毛片在线观看| 国产欧美一区二区三区沐欲| 久久草.com| www.久久伊人| 国产一区二区免费看| 国产精品福利久久久| 日韩精品一区二区三| 欧美三级午夜理伦三级中文幕| 亚洲欧美在线x视频| 精品人妻无码中文字幕18禁| 9.1麻豆精品| 欧美午夜寂寞影院| 美女福利视频在线| 日本不卡1234视频| 亚洲自拍与偷拍| 玖玖精品在线视频| 免费网站免费进入在线| 国产精品短视频| 视频一区免费观看| 精品视频二区| 国产日本一区二区| 欧美日韩三区四区| 欧美孕妇孕交xxⅹ孕妇交| a级精品国产片在线观看| 产国精品偷在线| 亚洲成熟女性毛茸茸| 国产精品一二三四区| 91亚洲国产成人精品性色| 91黄色在线视频| 激情综合网最新| 亚洲aa中文字幕| 亚洲h视频在线观看| 国产精品一区二区男女羞羞无遮挡| 成人国产在线视频| 精品久久国产视频| 成人av在线资源| 久久精品国产第一区二区三区最新章节 | 福利电影一区二区| 国产经典一区二区三区| 欧美一区,二区| 91色porny蝌蚪| 日本成人看片网址| 最新国产在线观看| 亚洲色图制服诱惑| 精品国产一区二区三区无码| 国产精品xx| 日本道精品一区二区三区 | 亚洲精品午夜久久久久久久| 一区二区动漫| 国产精品久久久久久久久久新婚 | 国产直播在线| 欧洲一区在线观看| 91aaa精品| 麻豆精品99| 中文字幕不卡av| 极品颜值美女露脸啪啪| 在线一区免费观看| 国产精品视频26uuu| 午夜精品久久久久久久第一页按摩| 成人污污视频在线观看| 蜜桃麻豆www久久国产精品| 成人18在线| 亚洲三级视频在线观看| 777av视频| av高清一区| 日韩免费在线观看| 中文字幕在线1| 中文字幕免费一区二区三区| 2019中文字幕在线观看| 中文字幕在线2019| www.久久久久久久久| 亚洲国产精品一区二区第一页| 色综合999| 欧美亚洲尤物久久| 91丝袜在线观看| 999视频精品| 51午夜精品视频| 99精品在线看| 久久精品视频一区| 日本aa在线观看| 精品国产美女a久久9999| 欧美精品一区二区三区蜜桃视频| 精品一区二区6| 亚洲精品女人| 亚洲自拍av在线| 成人精品一区二区三区免费| 亚州成人在线电影| 日韩精品aaa| 精品久久久久久久| 97在线视频免费观看| 国产又粗又猛又爽又黄视频 | 成人性生活av| 精品国产区一区| 婷婷国产成人精品视频| 性欧美长视频| 精品视频一区二区| 欧美精品videossex少妇| 欧美日韩精品专区| 在线免费看黄视频| 国产亚洲网站| 波多野结衣精品久久| 高清全集视频免费在线| 欧美人伦禁忌dvd放荡欲情| 日韩精品无码一区二区三区久久久 | 国产精品一区二区美女视频免费看| 亚洲网站在线播放| 成人午夜淫片100集| 波多野结衣亚洲一区| 日韩成人手机在线| 女囚岛在线观看| 欧美性色欧美a在线播放| 久久午夜夜伦鲁鲁片| 国内精品亚洲| 亚洲专区在线视频| 麻豆网站视频在线观看| 欧美影视一区在线| 阿v天堂2014| 日韩经典中文字幕一区| 欧美日韩一区综合| 午夜影院在线播放| 国产丝袜视频一区| 精品国产午夜福利| 久久精品一区蜜桃臀影院| 国产免费成人在线| 精品中文字幕一区二区三区av| 久久亚洲精品一区| 国产伦理吴梦梦伦理| 亚洲欧美偷拍三级| 天堂av手机在线| 羞羞色午夜精品一区二区三区| 国产精品一区二区三区免费视频| 国产69久久| 日韩欧美国产网站| 国产熟妇久久777777| 日本不卡一区二区| 香蕉视频在线网址| 亚洲欧洲国产精品一区| 欧美成人网在线| 国产激情视频在线播放| 国产精品午夜在线| 99热手机在线| 精品久久久亚洲| 国产精品永久免费| 日本精品600av| 日韩av在线高清| 国产无遮挡又黄又爽又色视频| 欧美国产亚洲另类动漫| 91国内在线播放| 尹人成人综合网| 日韩av电影免费播放| 国产高清亚洲| 欧美亚洲伦理www| 日韩三级影院| 精品久久久久久久久久久久久久久久久 | 夜夜躁狠狠躁日日躁2021日韩| 国产精品久久精品| 女人天堂av在线播放| 一本色道久久综合狠狠躁篇的优点 | 午夜伦理在线视频| 亚洲欧美精品一区| 国产露脸国语对白在线| 欧美日韩亚洲高清| 永久av免费网站| 99精品偷自拍| 国产欧美激情视频| 国产精品三上| 裸体大乳女做爰69| 亚洲欧美tv| 成人综合av网| 国产香蕉久久| 欧洲中文字幕国产精品| 在线观看电影av| 亚洲人成网站色ww在线| www.天堂av.com| 欧美午夜视频网站| 黄网在线观看视频| 亚洲另类在线一区| 亚洲图片另类小说| av毛片久久久久**hd| 亚洲精品mv在线观看| 久久亚洲二区| 国产69精品久久久久久久| 99欧美视频| 日本精品一区二区三区视频| 成午夜精品一区二区三区软件| 国产精品av免费在线观看| 国产精品—色呦呦| 久久精品91久久香蕉加勒比 | 国产婷婷色一区二区三区在线| 成人做爰69片免费| 国产综合久久久久久鬼色| 成人av一级片| 一区久久精品| 超碰97在线看| 99久久久久| 欧美精品国产精品久久久| 大奶一区二区三区| 91一区二区三区| 伊人久久大香线蕉综合影院首页| 日韩免费不卡av| 国产免费拔擦拔擦8x高清在线人| 欧美成人午夜免费视在线看片| 日本天堂在线观看| 在线国产精品视频| 黄色大片在线看| 亚洲欧美激情在线视频| 欧美日韩免费做爰大片| 亚洲国产高清福利视频| 亚洲国产欧美另类| 日韩欧美在线综合网| 国产情侣在线播放| 欧美日韩大陆一区二区| 久久久久久久久影院| 亚洲成人免费电影| 日本aⅴ在线观看| 综合久久久久综合| 成人性视频免费看| 欧美激情一区二区三区| 精品一区二区6| 亚洲国产精品传媒在线观看| 久久成人激情视频| 中文字幕高清不卡| 亚洲精品国产精品国自| 中文字幕av一区 二区| 色屁屁草草影院ccyy.com| 国产欧美一区二区三区鸳鸯浴| 欧美午夜激情影院| 国产精品私人自拍| 99成人在线观看| 中文字幕日韩av资源站| 最新一区二区三区| 亚洲欧美一区二区三区久本道91| a在线视频播放观看免费观看| 亚洲人成精品久久久久| 久久无码精品丰满人妻| 性做久久久久久免费观看| 色婷婷在线观看视频| 色综合视频在线观看| 亚洲男人天堂网址| 欧美剧情电影在线观看完整版免费励志电影| 中文字幕一区二区三区人妻四季| 欧美巨大另类极品videosbest| 99久久久无码国产精品免费| 欧美成人艳星乳罩| 艳母动漫在线看| 亚洲无亚洲人成网站77777| 99青草视频在线播放视| 不卡毛片在线看| bl在线肉h视频大尺度| 欧美综合一区第一页| jizzyou欧美16| 成人欧美一区二区三区黑人| 国产精品chinese在线观看| 国产一区二区三区色淫影院 | 一区二区三区av| 综合一区二区三区| 99精品人妻少妇一区二区| 久久人人97超碰国产公开结果| 在线黄色免费看| 不卡av免费在线观看| 日韩丰满少妇无码内射| 亚洲免费三区一区二区| 久久久精品免费看| 欧美日韩高清不卡| 天堂av资源在线| 色综合影院在线| 成年人在线网站| 国产男人精品视频| 牛牛视频精品一区二区不卡| 亚洲欧美日韩在线综合| 伊人成人在线视频| 成人性生交免费看| 99久久99久久久精品齐齐| 黄色片网站在线播放| 欧美日韩性视频| 国产成人精品一区二区无码呦| 亚洲欧美日韩图片| 深夜国产在线播放| 国产精品久久婷婷六月丁香| 粉嫩av一区二区| 中文字幕中文字幕在线中一区高清 | 国产韩日精品| 99在线观看| 成久久久网站| 国产女大学生av| 国产高清不卡二三区| 卡一卡二卡三在线观看| 欧美日韩亚洲一区二区三区| www.xxx国产| 日韩中文字幕国产| 亚洲私拍视频| 国产伦精品一区二区三区视频免费| 久久美女精品| 日韩亚洲在线视频| av不卡一区二区三区| 国内偷拍精品视频| 欧美日韩在线三区| 国产福利在线| 欧美制服第一页| 国产精品45p| 欧美国产日韩激情| 国产激情偷乱视频一区二区三区| xxxxx99| 欧日韩精品视频| 欧美黄色小说| 欧美一级bbbbb性bbbb喷潮片| www.亚洲一二| www国产免费| 国产精品一区二区91| 亚洲欧美精品久久| 欧美日韩成人在线| 在线免费观看黄色| 国产福利视频一区| 欧美三级伦理在线| 538在线视频观看| 久久久99精品免费观看| 中文字幕国产在线观看| 精品无人区太爽高潮在线播放 | 国产精品扒开腿做爽爽爽的视频| 日本成人中文| 97成人在线免费视频| 成人av电影在线| 好吊操这里只有精品| 亚洲激情 国产| 午夜裸体女人视频网站在线观看| 美女三级99| 日韩av中文字幕一区二区三区| 中文字幕有码在线播放| 色拍拍在线精品视频8848| 国产视频在线看| 国产美女91呻吟求| 伊人青青综合网| 免费啪视频在线观看| 香蕉乱码成人久久天堂爱免费| 午夜视频福利在线| 国产不卡在线观看| 四虎国产精品免费观看| 午夜免费一级片| 亚洲成a人v欧美综合天堂| 深夜影院在线观看| 国产精品福利观看| 亚洲视频电影在线| www男人天堂| 色婷婷久久久综合中文字幕| av色图一区| 99re在线| 免费一区视频| 日韩在线视频免费看| 日韩无一区二区| 97在线超碰| 日韩欧美亚洲日产国产| 国模大尺度一区二区三区| 久草网站在线观看| 日韩av在线精品| 国产国产一区| www.av91| 国产日产欧产精品推荐色| 国产免费叼嘿网站免费| 97久久久免费福利网址| 精品国产a一区二区三区v免费| 少妇愉情理伦片bd| 日韩欧美在线一区| 麻豆电影在线播放| 精品国产免费一区二区三区| 男人操女人的视频在线观看欧美| 色在线观看视频| 夜夜嗨av色综合久久久综合网| 日韩在线精品强乱中文字幕| mm1313亚洲国产精品无码试看| 亚洲精品免费在线| 久久久久久女乱国产| 91成人伦理在线电影|