《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.2 云上大型赛事技术演练——3.2.3 安全攻防演练及冬奥实践

本文涉及的产品
性能测试 PTS,5000VUM额度
简介: 《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.2 云上大型赛事技术演练——3.2.3 安全攻防演练及冬奥实践

3.2.3 安全攻防演练及冬奥实践


安全攻防演练即为从组织内部,从安全建设的角度对信息系统进行模拟攻击的行为,从而发现组织内安全薄弱点,并做出对应安全策略的调整,攻防演练是可以发现更深层次的安全隐患,因此对安全技术的能力相对较高。

在一次完整的攻防演练项目实践中,主要有攻击方(蓝军)也叫做蓝队、防守方(红军)也叫做红队等攻防人员构造,需要注意的是国内外红队蓝队的叫法相反。在攻防演练中防守方人员会有如下的划分:

1684915824453.png


在一些大型的攻防演练或赛事中对于防守方人员还会有更细的划分:

1684915836062.png


在北京冬奥赛前,开展了多次针对信息系统的渗透测试工作,为了发现更深次安全问题,也进行了大量拟真的攻防对抗。攻击方和防守方均由国内顶级的安全团队组成,其中将防守方细分为如上组别。攻击方和防守方各司其职开展攻防对抗演练工作。

在攻击侧,攻击方人员主要使用信息收集,收集防守侧的暴露面开展漏洞挖掘并尝试使用已知组件的安全漏洞发起攻击。例如尝试使用FastJson、SQL注入漏洞等;其中钓鱼邮件也是攻击队使用的主要攻击方式之一。

权限维持阶段,攻击者在内网持续钓鱼、水抗攻击扩散受害者,使用内存马等方法规避查杀与对抗溯源分析工作,企图通过此方式获取更长久且稳定的控制权限。

内网横向移动阶段,攻击者也使用扫描工具队内网发起大量的扫描探测、密码爆破、Web漏洞(主要为Java反序列化类)漏洞企图寻找更多受害者,捕获更多受害机器以跨出当前VPC网络环境发起针对权重更高信息系统的攻击行为。

在防守侧主要通过安全设备结合人工监测、通过不同组别的协调工作,对安全事件进行安全响应,包括监测、溯源分析、风险修复等工作,让每个安全事件在防守侧进行闭环。

通过开展渗透测试、攻防演练在北京冬奥赛前发现了多处安全风险,在将这些安全风险收敛后,使北京冬奥相关系统安全水位更上一层楼。同时通过攻防演练锻炼了各防守侧人员的协调能力,使防守侧人员在处理安全事件时操作更规范更细致,同时也使得应急响应的效率提升,为赛时的快速处理安全事件打下了良好的基础。

相关实践学习
通过性能测试PTS对云服务器ECS进行规格选择与性能压测
本文为您介绍如何利用性能测试PTS对云服务器ECS进行规格选择与性能压测。
相关文章
|
6月前
|
SQL 搜索推荐 测试技术
【Havenask实践篇】完整的性能测试
Havenask是阿里巴巴智能引擎事业部自研的开源高性能搜索引擎,深度支持了包括淘宝、天猫、菜鸟、高德、饿了么在内几乎整个阿里的搜索业务。性能测试的目的在于评估搜索引擎在各种负载和条件下的响应速度、稳定性。通过模拟不同的用户行为和查询模式,我们可以揭示潜在的瓶颈、优化索引策略、调整系统配置,并确保Havenask在用户数量激增或数据量剧增时仍能保持稳定运行。本文举例对Havenask进行召回性能测试的一个简单场景,在搭建好Havenask服务并写入数据后,使用wrk对Havenask进行压测,查看QPS和查询耗时等性能指标。
65872 6
|
6月前
|
JavaScript 前端开发 算法
性能测试与调优
性能测试与调优
83 0
|
负载均衡 测试技术 应用服务中间件
性能测试常见瓶颈分析及调优方法总结
性能测试常见瓶颈分析及调优方法总结
355 0
|
2月前
|
缓存 Java 测试技术
谷粒商城笔记+踩坑(11)——性能压测和调优,JMeter压力测试+jvisualvm监控性能+资源动静分离+修改堆内存
使用JMeter对项目各个接口进行压力测试,并对前端进行动静分离优化,优化三级分类查询接口的性能
谷粒商城笔记+踩坑(11)——性能压测和调优,JMeter压力测试+jvisualvm监控性能+资源动静分离+修改堆内存
|
6月前
|
消息中间件 Java 测试技术
性能工具之Jmeter扩展函数及压测ActiveMQ实践
【5月更文挑战第18天】性能工具之Jmeter扩展函数及压测ActiveMQ实践
106 5
|
3月前
|
监控 Java 测试技术
实战派必看!Python性能测试中,JMeter与Locust如何助力性能调优
【8月更文挑战第6天】性能优化是软件开发的关键。本文介绍JMeter与Locust两款流行性能测试工具,演示如何用于Python应用的性能调优。JMeter可模拟大量用户并发访问,支持多种协议;Locust用Python编写,易于定制用户行为并模拟高并发。根据场景选择合适工具,确保应用在高负载下的稳定运行。
132 4
|
5月前
|
监控 Java 测试技术
Java性能测试与调优工具使用指南
Java性能测试与调优工具使用指南
|
5月前
|
存储 测试技术
【工作实践(多线程)】十个线程任务生成720w测试数据对系统进行性能测试
【工作实践(多线程)】十个线程任务生成720w测试数据对系统进行性能测试
57 0
【工作实践(多线程)】十个线程任务生成720w测试数据对系统进行性能测试
|
5月前
|
缓存 Java 测试技术
Spring Boot中的性能测试与调优
Spring Boot中的性能测试与调优
|
存储 监控 安全
深聊性能测试,从入门到放弃之:如何对IO进行性能调优
深聊性能测试,从入门到放弃之:如何对IO进行性能调优
267 0