《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.2 云上大型赛事技术演练——3.2.3 安全攻防演练及冬奥实践

本文涉及的产品
性能测试 PTS,5000VUM额度
简介: 《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.2 云上大型赛事技术演练——3.2.3 安全攻防演练及冬奥实践

3.2.3 安全攻防演练及冬奥实践


安全攻防演练即为从组织内部,从安全建设的角度对信息系统进行模拟攻击的行为,从而发现组织内安全薄弱点,并做出对应安全策略的调整,攻防演练是可以发现更深层次的安全隐患,因此对安全技术的能力相对较高。

在一次完整的攻防演练项目实践中,主要有攻击方(蓝军)也叫做蓝队、防守方(红军)也叫做红队等攻防人员构造,需要注意的是国内外红队蓝队的叫法相反。在攻防演练中防守方人员会有如下的划分:

1684915824453.png


在一些大型的攻防演练或赛事中对于防守方人员还会有更细的划分:

1684915836062.png


在北京冬奥赛前,开展了多次针对信息系统的渗透测试工作,为了发现更深次安全问题,也进行了大量拟真的攻防对抗。攻击方和防守方均由国内顶级的安全团队组成,其中将防守方细分为如上组别。攻击方和防守方各司其职开展攻防对抗演练工作。

在攻击侧,攻击方人员主要使用信息收集,收集防守侧的暴露面开展漏洞挖掘并尝试使用已知组件的安全漏洞发起攻击。例如尝试使用FastJson、SQL注入漏洞等;其中钓鱼邮件也是攻击队使用的主要攻击方式之一。

权限维持阶段,攻击者在内网持续钓鱼、水抗攻击扩散受害者,使用内存马等方法规避查杀与对抗溯源分析工作,企图通过此方式获取更长久且稳定的控制权限。

内网横向移动阶段,攻击者也使用扫描工具队内网发起大量的扫描探测、密码爆破、Web漏洞(主要为Java反序列化类)漏洞企图寻找更多受害者,捕获更多受害机器以跨出当前VPC网络环境发起针对权重更高信息系统的攻击行为。

在防守侧主要通过安全设备结合人工监测、通过不同组别的协调工作,对安全事件进行安全响应,包括监测、溯源分析、风险修复等工作,让每个安全事件在防守侧进行闭环。

通过开展渗透测试、攻防演练在北京冬奥赛前发现了多处安全风险,在将这些安全风险收敛后,使北京冬奥相关系统安全水位更上一层楼。同时通过攻防演练锻炼了各防守侧人员的协调能力,使防守侧人员在处理安全事件时操作更规范更细致,同时也使得应急响应的效率提升,为赛时的快速处理安全事件打下了良好的基础。

相关实践学习
通过性能测试PTS对云服务器ECS进行规格选择与性能压测
本文为您介绍如何利用性能测试PTS对云服务器ECS进行规格选择与性能压测。
相关文章
|
监控 测试技术 UED
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(1)
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(1)
265 0
|
域名解析 网络协议 数据可视化
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(2)
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(2)
185 0
|
SQL 监控 关系型数据库
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(3)
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(3)
179 0
|
存储 测试技术
《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.1 云上大型赛事压测调优——3.1.1 压力测试基本概念
《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.1 云上大型赛事压测调优——3.1.1 压力测试基本概念
135 0
|
SQL 监控 负载均衡
《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.1 云上大型赛事压测调优——3.1.2 云上大型赛事压力测试方法论(上)
《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.1 云上大型赛事压测调优——3.1.2 云上大型赛事压力测试方法论(上)
121 0
|
22天前
|
测试技术 数据库 UED
Python 性能测试进阶之路:JMeter 与 Locust 的强强联合,解锁性能极限
【9月更文挑战第9天】在数字化时代,确保软件系统在高并发场景下的稳定性至关重要。Python 为此提供了丰富的性能测试工具,如 JMeter 和 Locust。JMeter 可模拟复杂请求场景,而 Locust 则能更灵活地模拟真实用户行为。结合两者优势,可全面评估系统性能并优化瓶颈。例如,在电商网站促销期间,通过 JMeter 模拟大量登录请求并用 Locust 模拟用户浏览和购物行为,可有效识别并解决性能问题,从而提升系统稳定性和用户体验。这种组合为性能测试开辟了新道路,助力应对复杂挑战。
48 2
|
2月前
|
测试技术 持续交付 Apache
深度挖掘:Python性能测试中JMeter与Locust的隐藏技能🔍
【8月更文挑战第5天】随着软件规模扩大,性能测试对系统稳定性至关重要。Apache JMeter和Locust是两大主流工具,各有千秋。本文探索它们在Python环境下的进阶用法,挖掘更多性能测试潜力。JMeter功能强大,支持多种协议,可通过命令行模式执行复杂测试计划,并与Python集成实现动态测试数据生成。Locust基于Python,通过编写简洁脚本模拟HTTP请求,支持自定义请求及与Python库深度集成。掌握这些技巧可实现高度定制化测试场景,有效识别性能瓶颈,提升应用稳定性。
114 1
|
2月前
|
缓存 测试技术 Apache
告别卡顿!Python性能测试实战教程,JMeter&Locust带你秒懂性能优化💡
【8月更文挑战第5天】性能测试确保应用高负载下稳定运行。Apache JMeter与Locust是两大利器,助力识别解决性能瓶颈。本文介绍这两款工具的应用与优化技巧,并通过实战示例展示性能测试流程。首先,通过JMeter测试静态与动态资源;接着,利用Locust的Python脚本模拟HTTP请求。文中提供安装指南、命令行运行示例与性能优化建议,帮助读者掌握性能测试核心技能。
88 0
|
2月前
|
消息中间件 Java 测试技术
Python性能测试全攻略:JMeter与Locust,双剑合璧斩断性能瓶颈🗡️
【8月更文挑战第4天】在软件开发中,性能至关重要。对Python开发者来说,掌握高效性能测试方法尤为关键。本文将带您探索性能测试工具JMeter与Locust的强大功能。JMeter作为Java世界的巨擘,以其强大功能和灵活性在性能测试领域占有一席之地,不仅适用于Java应用,也能测试Python Web服务。
85 0
|
17天前
|
缓存 Java 测试技术
谷粒商城笔记+踩坑(11)——性能压测和调优,JMeter压力测试+jvisualvm监控性能+资源动静分离+修改堆内存
使用JMeter对项目各个接口进行压力测试,并对前端进行动静分离优化,优化三级分类查询接口的性能
谷粒商城笔记+踩坑(11)——性能压测和调优,JMeter压力测试+jvisualvm监控性能+资源动静分离+修改堆内存
下一篇
无影云桌面