当前位置:   article > 正文

网络安全之互联网暴露资产端口_信息系统开放互联网暴露面有何要求

信息系统开放互联网暴露面有何要求

互联网暴露资产因直接向公众互联网开放,极易遭受来自外部组织或人员的入侵与攻击,是风险管控的高危区域。

作为企业的安全管理,互联网暴露资产的管理是非常重要的一环。应该建立规范的流程严控互联网暴露端口的审批,对互联网暴露出口应尽量缩减收敛减少暴露面,对互联网暴露面进行定期的探测及时发现没有被纳管的暴露面资产,对因为业务需要必须要暴露的资产端口进行有效的访问控制策略等。

本文介绍互联网暴露资产端口的定义、分类及管理。

互联网暴露资产端口定义

互联网暴露端口指信息系统资产、网络设备或终端设备面向互联网开放服务或开放协议的端口(含 NAT 映射端口),该端口可被其他互联网的资产进行主动探测、访问或连接。当某资产至少具备一个互联网暴露端口时,则认定该资产为互联网暴露资产;当某信息系统内部至少具备一台互联网暴露资产时,则认定该信息系统为互联网暴露信息系统。
当互联网暴露资产同时面向内网(或私网)开放服务或开放协议时,相关端口不属于互联网暴露端口,不纳入互联网暴露端口管控范围;当某资产通过互联网主动发起单向通信时,因该资产用于通信服务的端口并未暴露于互联网,也无法被其他互联网资产主动探测、访问或连接,则认定该资产不属于互联网暴露资产,且不具备互联网暴露端口。
互联网暴露端口的判定,与该端口是否已执行访问控制策略不相关。

互联网暴露资产端口分类

互联网暴露资产(含信息系统、网络设备、终端)端口按照其功能用途,可分为业务类端口及管理类端口两大类:
1)业务类端口。具体可细分为以下三类:

  • 用户访问端口:主要指各类与用户侧交互的,支撑用户访问服务的端口,如 WEB 访问端口、视频流端口等。
  • 平台交互端口:系统内外部服务器间的接口交互、数据交互等服务端口。
  • 路由协议端口:常见于路由设备,用于配置路由协议而开放的端口服务,如 BGP边界网关协议端口、OSPF 开放式最短路径优先协议端口等。

2)管理类端口。主要包含实现远程操控管理、后台访问运维、用户数据收集及用户终端主动管控等服务的端口。

互联网暴露资产端口管理

  • 尽量缩减收敛减少暴露面,基于最小使用原则,对于高危风险端口应严禁对互联网开放,尤其是管理类端口如数据库、运维管理等端口。如mysql的3306端口、Redis的6379端口等。对于必须要暴露的资产端口进行有效管控,如:制定合理的访问控制策略、加强鉴权等。
  • 应该建立互联网暴露资产台账,规范的流程严控互联网暴露端口的审批,动态维护好互联网暴露资产台账。
  • 对互联网暴露面进行定期的探测及时发现没有被纳管的暴露面资产,对没有没纳管的暴露面资产进行纳管加强管控或下线,及时维护台账。

常见的高危风险端口

高危端口号(默认)22(TCP)
协议或服务SSH (Secure Shell),安全外壳协议
应用场景或应用组件远程登录、SSH 端口转发
端口用途说明SSH 协议的服务连接端口,可用于进行远程操作维护
端口类别管理类端口
风险描述弱口令、未授权访问、暴力破解、信息泄漏、远程命令执行
高危端口号(默认)23(TCP)
协议或服务Telnet ( 远程终端协议)
应用场景或应用组件远程登录
端口用途说明Telnet 协议的服务连接端口,可用于进行远程操作维护
端口类别管理类端口
风险描述弱口令、未授权访问、暴力破解、信息泄漏、远程命令执行
高危端口号(默认)161(UDP)
协议或服务SNMP(Simple Network Management Protocol,简单网络管理协议)
端口用途说明可用于对网络设备进行远程信息读取、管理和配置
端口类别管理类端口
风险描述爆破默认团队字符串,导致信息泄漏
高危端口号(默认)111(TCP/UDP)、2049(TCP/UDP)
协议或服务NFS(Network File System),网络文件系统
端口用途说明用于远程文件传输
端口类别业务类端口(用户访问端口、平台交互端口)
风险描述权限配置不当
高危端口号(默认)3306(TCP)
协议或服务MySQL(数据库)
端口用途说明MySQL 是一款开源关系数据库管理系统。该端口端口用于数据库远程管理和连接
端口类别管理类端口、业务类端口(平台交互端口)
风险描述暴力破解、信息泄漏、远程命令执行
高危端口号(默认)6379(TCP)
协议或服务Redis(数据库)
端口用途说明Redis 默认管理和服务端口
端口类别管理类端口
风险描述可能会存在未授权访问,或者进行弱口令爆破;获得访问权限后,可能存在任意文件写入导致获取系统远程控制权限。
高危端口号(默认)27017(TCP)、27018(TCP)、27019(TCP)
协议或服务MongoDB(数据库)
端口用途说明用于 MongoDB 数据库的远程管理和服务,以及集群间通信
端口类别管理类端口、业务类端口(平台交互端口)
风险描述爆破,未授权访问
高危端口号(默认)1433(TCP)、1434(UDP)
协议或服务SQLServer(数据库)
端口用途说明SQL Server 是 Microsoft 公司推出的关系型数据库管理系统。
1433(默认)端口用于数据库远程管理和连接,1434(默认)用于命名服务
端口类别管理类端口、业务类端口(平台交互端口)
风险描述提权,弱口令,爆破;早期版本还存在远程命令执行漏洞
高危端口号(默认)1521(TCP)
协议或服务Oracle(甲骨文数据库)
端口用途说明Oracle 是甲骨文公司的一款关系数据库管理系统。该端口端口用于数据库远程管理和连接
端口类别管理类端口、业务类端口(平台交互端口)
风险描述暴力破解、信息泄漏、远程命令执行
高危端口号(默认)5432(TCP)
协议或服务PostgreSQL(数据库)
端口用途说明PostgreSQL 是一款开源关系数据库管理系统。该端口用于数据库远程管理和连接
端口类别管理类端口、业务类端口(平台交互端口)
风险描述暴力破解、信息泄漏、远程命令执行
高危端口号(默认)3389(TCP)
协议或服务Windows RDP(远程桌面协议)
端口用途说明用于访问服务器的远程桌面服务,提供基于图形界面的远程操作维护功能。
端口类别管理类端口
风险描述暴力破解,远程控制
高危端口号(默认)5800(TCP),5900(TCP)
协议或服务VNC(Virtual Network Console),虚拟网络控制台
端口用途说明VNC 是一款远程桌面和远程控制软件,5800 和 5900(默认)端口均为 VNC 服务启动端口或远端控制端口
端口类别管理类端口
风险描述暴力破解,远程控制

博客地址:http://xiejava.ishareread.com/

声明:本文内容由网友自发贡献,转载请注明出处:【wpsshop】
推荐阅读
  • 文章浏览阅读1.1w次,点赞55次,收藏66次。本文仅分享Githack工具基本安装及使用相关知识不承担任何法律责任。Git是一个非常流行的开源分布式版本控制系统,它被广泛用于协同开发和代码管理。许多网站和应用程序都使用Git作为其代码管理... [详细]

  • 文章浏览阅读3.3k次,点赞48次,收藏49次。区块链技术作为一种分布式去中心化的技术,在无需第三方的情况下,使得未建立信任的交易双方可以达成交易。因此,区块链技术近年来也在金融,医疗,能源等多个行业得到了快速发展。然而,区块链为无信任的网... [详细]

  • 当我们谈论网络安全时,我们正在讨论的是保护我们的在线空间,这是我们所有人的共享责任。网络安全涉及保护我们的信息,防止被未经授权的人访问、披露、破坏或修改。网络安全(黑客)自学     &nb... [详细]

  • 我在这里可以很肯定地告诉你:"网络安全有很好的发展前景,前沿网络安全技术即将崛起,或者说已经崛起"。网络安全(黑客)—自学1.网络安全是什么网络安全可以基于攻击和防御视角来分类,我们经常听到的“红队”、“渗透测试”等就是研究攻击技术,而“蓝... [详细]

  • 单击“打开”按钮,在弹出的窗口中,根据计算机准备配置成的安全级别,选择一个安全模板将其导入。打开控制面板,选择“管理工具”,双击“本地安全策略”,依次打开“本地策略”—“安全选项”,在右侧找到“网络访问:可远程访问的注册表路径”和“网络访问... [详细]

  • 本章将会讲解网络层的安全协议,了解IPSec体系结构,与工作原理。_网络层安全协议网络层安全协议作者简介:一名云计算网络运维人员、每天分享网络与运维的技术与干货。  座右铭:低头赶路,敬事如仪个人主页:网络豆的主页​​​... [详细]

  • 区块链技术作为一种分布式去中心化的技术,在无需第三方的情况下,使得未建立信任的交易双方可以达成交易。因此,区块链技术近年来也在金融,医疗,能源等多个行业得到了快速发展。然而,区块链为无信任的网络提供保障的同时,也面临着一些安全隐患。本文就从... [详细]

  • 我在这里可以很肯定地告诉你:"网络安全有很好的发展前景,前沿网络安全技术即将崛起,或者说已经崛起"。网络安全黑客)—2024自学1.网络安全是什么网络安全可以基于攻击和防御视角来分类,我们经常听到的“红队”、“渗透测试”等就是研究攻击技术... [详细]

  • 2023一带一路暨金砖国家技能发展与技术创新大赛“网络安全”赛项省选拔赛样题卷①2023一带一路暨金砖国家技能发展与技术创新大赛“网络安全”赛项省选拔赛样题卷①2023金砖国家职业技能竞赛"网络安全"赛项省赛选拔赛样题2023金砖国家职业技... [详细]

  • 2023一带一路暨金砖国家技能发展与技术创新大赛“网络安全”赛项省选拔赛样题卷②2023一带一路暨金砖国家技能发展与技术创新大赛“网络安全”赛项省选拔赛样题卷②2023金砖国家职业技能竞赛"网络安全"赛项省赛选拔赛样题2023金砖国家职业技... [详细]

  • DDoS(分布式拒绝服务攻击)是一种恶意的网络攻击,旨在通过占用目标系统的资源,使其无法提供正常的服务。在DDoS攻击中,攻击者通常控制大量的被感染的计算机或其他网络设备,同时将它们协调起来向目标系统发起海量的请求,超出其处理能力范围,导致... [详细]

  • 链路层--MAC泛洪攻击。【网络安全->防御保护】信息安全概述目录一、闲话二、信息安全现状及挑战三、信息安全脆弱性及常见安全攻击1、网络环境的开放性2、协议栈的脆弱性及常见攻击3、操作系统的脆弱性及常见攻击4、终端的脆弱性及常见攻击5、其... [详细]

  • 我在这里可以很肯定地告诉你:"网络安全有很好的发展前景,前沿网络安全技术即将崛起,或者说已经崛起"。网络安全黑客)—2024学习 1.网络安全是什么网络安全可以基于攻击和防御视角来分类,我们经常听到的“红队”、“渗透测试”等就是... [详细]

  • 目录WEB(应用)安全前端安全xss攻击后端安全文件上传漏洞WebShell解析安全数据安全sql注入通信安全WEB(应用)安全前端安全xss攻击后端安全文件上传漏洞WebShell解析安全数据安全sql注入网络安全-sqlmap学习笔记通... [详细]

  • 黑客学习路线,成为一名hacker_黑客自学路线黑客自学路线第一章黑客术语第二章TCP/IP协议原理第三章编程第四章黑客工具使用第五章Linux和Windows命令使用第六章各种漏洞的原理... [详细]

  • 我在这里可以很肯定地告诉你:"网络安全有很好的发展前景,前沿网络安全技术即将崛起,或者说已经崛起"。网络安全黑客技术自学20241.网络安全是什么网络安全可以基于攻击和防御视角来分类,我们经常听到的“红队”、“渗透测试”等就是研究攻... [详细]

  • IDS是计算机的监视系统,它通过实时监视系统,一旦发现异常情况就发出警告。以信息来源的不同和检测方法的差异分为几类:根据信息来源可分为基于主机IDS和基于网络的IDS,根据检测方法又可分为异常入侵检测和误用入侵检测。不同于防火墙,IDS入侵... [详细]

  • 第二天重要的一个点是这个概念防火墙的主要职责在于控制和防护---安全策略---防火墙可以根据安全策略来抓取流量之后做出对应的动作。网络安全--防御保护02第二天重要的一个点是区域这个概念防火墙的主要职责在于控制和防护---安全策略---防火... [详细]

  • NMAPNESSUS详细使用方法_nmap验证漏洞nmap验证漏洞NMAP高级使用技巧1.使用nmap扫描一台服务器默认情况下,nmap会扫描1000个最有可能开放的端口2.扫描一台设备查看开放端口的详细信息、参数:-v表示显示冗余信息,... [详细]

相关标签
  

闽ICP备14008679号