《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.2 云上大型赛事技术演练——3.2.3 安全攻防演练及冬奥实践

本文涉及的产品
性能测试 PTS,5000VUM额度
简介: 《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.2 云上大型赛事技术演练——3.2.3 安全攻防演练及冬奥实践

3.2.3 安全攻防演练及冬奥实践


安全攻防演练即为从组织内部,从安全建设的角度对信息系统进行模拟攻击的行为,从而发现组织内安全薄弱点,并做出对应安全策略的调整,攻防演练是可以发现更深层次的安全隐患,因此对安全技术的能力相对较高。

在一次完整的攻防演练项目实践中,主要有攻击方(蓝军)也叫做蓝队、防守方(红军)也叫做红队等攻防人员构造,需要注意的是国内外红队蓝队的叫法相反。在攻防演练中防守方人员会有如下的划分:

1684915824453.png


在一些大型的攻防演练或赛事中对于防守方人员还会有更细的划分:

1684915836062.png


在北京冬奥赛前,开展了多次针对信息系统的渗透测试工作,为了发现更深次安全问题,也进行了大量拟真的攻防对抗。攻击方和防守方均由国内顶级的安全团队组成,其中将防守方细分为如上组别。攻击方和防守方各司其职开展攻防对抗演练工作。

在攻击侧,攻击方人员主要使用信息收集,收集防守侧的暴露面开展漏洞挖掘并尝试使用已知组件的安全漏洞发起攻击。例如尝试使用FastJson、SQL注入漏洞等;其中钓鱼邮件也是攻击队使用的主要攻击方式之一。

权限维持阶段,攻击者在内网持续钓鱼、水抗攻击扩散受害者,使用内存马等方法规避查杀与对抗溯源分析工作,企图通过此方式获取更长久且稳定的控制权限。

内网横向移动阶段,攻击者也使用扫描工具队内网发起大量的扫描探测、密码爆破、Web漏洞(主要为Java反序列化类)漏洞企图寻找更多受害者,捕获更多受害机器以跨出当前VPC网络环境发起针对权重更高信息系统的攻击行为。

在防守侧主要通过安全设备结合人工监测、通过不同组别的协调工作,对安全事件进行安全响应,包括监测、溯源分析、风险修复等工作,让每个安全事件在防守侧进行闭环。

通过开展渗透测试、攻防演练在北京冬奥赛前发现了多处安全风险,在将这些安全风险收敛后,使北京冬奥相关系统安全水位更上一层楼。同时通过攻防演练锻炼了各防守侧人员的协调能力,使防守侧人员在处理安全事件时操作更规范更细致,同时也使得应急响应的效率提升,为赛时的快速处理安全事件打下了良好的基础。

相关实践学习
通过性能测试PTS对云服务器ECS进行规格选择与性能压测
本文为您介绍如何利用性能测试PTS对云服务器ECS进行规格选择与性能压测。
相关文章
|
1月前
|
数据采集 监控 机器人
浅谈网页端IM技术及相关测试方法实践(包括WebSocket性能测试)
最开始转转的客服系统体系如IM、工单以及机器人等都是使用第三方的产品。但第三方产品对于转转的业务,以及客服的效率等都产生了诸多限制,所以我们决定自研替换第三方系统。下面主要分享一下网页端IM技术及相关测试方法,我们先从了解IM系统和WebSocket开始。
51 4
|
8月前
|
SQL 搜索推荐 测试技术
【Havenask实践篇】完整的性能测试
Havenask是阿里巴巴智能引擎事业部自研的开源高性能搜索引擎,深度支持了包括淘宝、天猫、菜鸟、高德、饿了么在内几乎整个阿里的搜索业务。性能测试的目的在于评估搜索引擎在各种负载和条件下的响应速度、稳定性。通过模拟不同的用户行为和查询模式,我们可以揭示潜在的瓶颈、优化索引策略、调整系统配置,并确保Havenask在用户数量激增或数据量剧增时仍能保持稳定运行。本文举例对Havenask进行召回性能测试的一个简单场景,在搭建好Havenask服务并写入数据后,使用wrk对Havenask进行压测,查看QPS和查询耗时等性能指标。
65914 6
|
8月前
|
消息中间件 Java 测试技术
性能工具之Jmeter扩展函数及压测ActiveMQ实践
【5月更文挑战第18天】性能工具之Jmeter扩展函数及压测ActiveMQ实践
124 5
|
7月前
|
存储 测试技术
【工作实践(多线程)】十个线程任务生成720w测试数据对系统进行性能测试
【工作实践(多线程)】十个线程任务生成720w测试数据对系统进行性能测试
77 0
【工作实践(多线程)】十个线程任务生成720w测试数据对系统进行性能测试
|
8月前
|
消息中间件 监控 测试技术
Flink实时计算大促压测实践
Flink实时计算大促压测实践
134 0
|
监控 测试技术 UED
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(1)
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(1)
313 0
|
域名解析 网络协议 数据可视化
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(2)
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(2)
230 0
|
SQL 监控 关系型数据库
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(3)
《云上业务稳定性保障实践白皮书》——五.行业客户稳定性保障实践——5.3 平台网站业务稳定性保障——5.3.2 全链路压测与容量评估(3)
218 0
|
存储 测试技术
《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.1 云上大型赛事压测调优——3.1.1 压力测试基本概念
《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.1 云上大型赛事压测调优——3.1.1 压力测试基本概念
176 0
|
SQL 监控 负载均衡
《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.1 云上大型赛事压测调优——3.1.2 云上大型赛事压力测试方法论(上)
《云上大型赛事保障白皮书》——第三章 压测调优与技术演练——3.1 云上大型赛事压测调优——3.1.2 云上大型赛事压力测试方法论(上)
135 0