CISA与USCG在关键基础设施威胁狩猎中发现网络安全改进领域

news/2025/10/11 9:35:56/文章来源:https://www.cnblogs.com/qife122/p/19134307

CISA与USCG在关键基础设施威胁狩猎中发现网络安全改进领域

发布日期:2025年7月31日
警报代码:AA25-212A

摘要

网络安全和基础设施安全局(CISA)与美国海岸警卫队(USCG)联合发布此网络安全咨询,介绍近期威胁狩猎活动的发现。本咨询旨在突出已识别的网络安全问题,帮助其他组织的安全防御人员了解潜在类似问题,并鼓励他们采取主动措施加强网络安全态势。

CISA在美国关键基础设施组织进行了主动威胁狩猎,期间未发现恶意网络活动证据,但识别出以下网络安全风险:

  • 日志记录不足
  • 凭据存储不安全
  • 多台工作站共享本地管理员凭据
  • 本地管理员账户无限制远程访问
  • IT与运营技术(OT)资产间网络分段配置不足
  • 多个设备配置错误

技术细节

关键发现

共享本地管理员账户与非唯一明文存储密码

细节:CISA发现少数本地管理员账户使用非唯一密码,这些账户在多台主机间共享。每个账户的凭据以明文形式存储在批处理脚本中。

潜在影响:明文凭据存储增加了广泛未授权访问风险,非唯一密码使用促进了网络内横向移动。

IT与运营技术环境间网络分段配置不足

细节:评估客户IT与OT环境互连性时,CISA发现OT环境配置不当。标准用户账户可直接从IT主机访问监控与数据采集(SCADA)虚拟局域网(VLAN)。

潜在影响:OT网络分段配置不足和非特权用户使用其凭据访问关键SCADA VLAN存在安全风险,可能影响人员安全、基础设施完整性和设备功能。

日志保留与实施不足

细节:CISA无法按计划狩猎所有MITRE ATT&CK程序,部分原因是组织的事件日志系统不足以支持此分析。

潜在影响:缺乏全面详细日志阻碍了基于行为和异常的检测,使网络面临未检测横向移动和未授权访问风险。

其他发现

生产服务器sslFlags配置错误

细节:CISA在生成IIS服务器上检查ApplicationHost.config文件,发现HTTPS绑定配置为sslFlags="0",这使IIS保持传统的"每IP一个证书"模式。

生产服务器结构化查询语言连接配置错误

细节:CISA审查生产服务器上的machine.config文件,发现为配置文件和角色提供程序配置了集中数据库连接字符串LocalSqlServer。

缓解措施

CISA和USCG建议关键基础设施组织实施以下缓解措施:

为管理员账户实施唯一凭据和访问控制措施

  • 在所有系统上为本地管理员账户配置唯一复杂凭据
  • 要求对所有管理访问实施防网络钓鱼多因素认证(MFA)
  • 使用专用于管理任务的特权访问工作站(PAW)
  • 实施最小权限原则

安全存储和管理凭据

  • 从System Center Configuration Manager(SCCM)中清除凭据
  • 不要将明文凭据存储在脚本中
  • 使用加密通信
  • 使用唯一本地管理员密码

在IT与OT环境间建立网络分段

  • 评估现有网络架构确保IT与OT网络有效分段
  • 在IT与OT环境间实施非军事区(DMZ)
  • 考虑完整的网络重新架构
  • 在适当时实施单向网关(数据二极管)

实施全面日志记录、日志保留和分析

  • 在所有系统上实施全面详细日志记录
  • 在带外集中位置聚合日志
  • 持续监控日志以早期检测异常活动
  • 安全存储日志备份并使用防篡改存储

验证安全控制

除应用缓解措施外,CISA和USCG建议组织针对本咨询中映射到MITRE ATT&CK企业框架的威胁行为,演练、测试和验证安全程序。

联系信息

鼓励关键基础设施组织向以下机构报告与本咨询信息相关的可疑或犯罪活动:

  • CISA通过CISA 24/7运营中心
  • 海岸警卫队国家响应中心

附录:MITRE ATT&CK战术与技术

咨询中包含9个表格,详细列出了所有引用的威胁行为者战术和技术,涵盖初始访问、执行、持久化、权限提升、防御规避、凭据访问、发现、横向移动和命令与控制等战术类别。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/934581.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2025年智慧物联与电子信息工程国际学术会议(IoTEIE 2025)

2025年智慧物联与电子信息工程国际学术会议(IoTEIE 2025) 2025 International Conference on Artificial Intelligence of Things and Electronic Information Engineering 在科技飞速发展的当下,物联网与电子信息工程…

重磅更新:Claude Code 现在支持插件啦!!

大家好,我是R哥。 刚 Anthropic 宣布了一个重磅消息:Claude Code 现在正式支持插件(Plugins)啦! 这个插件不是指 IDEs 中的插件,而是指命令行窗口中的 /plugin 插件命令,通过这一条命令就能一键装好别人封装好的…

标签的关系,注释,标题标签和段落标签,文本格式化标签

<html>和<head><body>是父子关系,<head>和<body>是并列关系 ctrl+/添加注释 标题标签:<h2>~<h6>没有使用次数限制 段落标签: (双标签)

笔记本使用摄像头显示“你的相机报告设备上的开关或按钮已阻止或关闭它”(特别是联想笔记本)

如果驱动权限这类都没问题,那么看看摄像头旁边或者电脑键盘侧面有没有小开关物理锁住了。https://www.bilibili.com/video/BV1QbmiY1E2p/?spm_id_from=333.1007.top_right_bar_window_history.content.click&vd_…

牛客刷题-Day11

动态规划1:线性dp、背包问题,区间 https://ac.nowcoder.com/acm/contest/24213?from=acdiscuss牛客刷题-Day11 今日刷题:\(1051-1055\) 1051 [HAOI2012]音量调节 题目描述 一个吉他手准备参加一场演出。他不喜欢在…

MySQL - ERROR 2002 (HY000): Cant connect to local MySQL Server through socket /tmp/mysql.sock

MySQL - ERROR 2002 (HY000): Cant connect to local MySQL Server through socket /tmp/mysql.sock这个报错说明 MySQL 客户端没有使用 TCP/IP 去连接远程数据库,而是默认尝试用 UNIX socket 文件 /tmp/mysql.sock 去…

网络编程实践笔记_1_阿贝云_免费云服务器_简单GET_POST实现

网络编程实践 阿贝云 免费云服务器 GET POST尝试一下网络编程,除了局域网版的TCP UDP直接通讯,由于小程序或者更广泛使用需求,想尝试从互联网直接读取存储信息。 直接跳过了本地服务器模拟,选用阿贝云 https://ww…

直播平台开发,如何实现CPU内存使用情况的检测? - 云豹科技

直播平台开发,如何实现CPU内存使用情况的检测?案例需求说明现在每隔3秒对电脑的cpu和内存使用情况进行检测,内存使用率或cpu使用率超过90%给出警告代码如下(仅供参考,案例适用于作者自己MBP)echo "开始监控…

实用指南:FPGA学习笔记——图像处理之对比度调节(直方图均衡化)

实用指南:FPGA学习笔记——图像处理之对比度调节(直方图均衡化)pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "…

第十二届行为与社会计算国际会议(BESC)暨2025年机器学习与社会计算国际研讨会(MLSC 2025)

第十二届行为与社会计算国际会议(BESC)暨2025年机器学习与社会计算国际研讨会(MLSC 2025) 2025 International Symposium on Machine Learning and Social Computing 2025年机器学习与社会计算国际研讨会(MLSC 20…

注解@RequestParam与@RequestBody的使用场景

一、前言 一直有这么一个疑问:在使用postman工具测试api接口的时候,如何使用 json 字符串传值呢,而不是使用 x-www-form-urlencoded 类型,毕竟通过 key-value 传值是有局限性的。假如我要测试批量插入数据的接口呢…

2025 最新推荐!大连深海原种海参源头厂家权威榜:聚焦全产业链优质供应商及选购指南青海淡干/青海围堰/青海圈养/青海吊笼/青海网箱/青海大棚海参厂家推荐

当前海参市场规模持续扩大,但行业乱象成为消费痛点:浅海养殖参冒充深海原种参、加工环节添加防腐剂、溯源体系缺失等问题频发,虚假宣传更让消费者难以辨别品质。随着 “自然鲜养 4.0 时代” 到来,消费者对 “高营养…

博客导航

做题记录 / 思考瓶颈目录(密码均为教练口头禅,\(^*\) 表示已公开,\(^\dag\) 表示已完结):Duel with StayAlone(决斗历史) \(^{*\dag}\)Hey Gift:逃亡公路(2023 年 NOIP 前杂题和互测题杂做) \(^{*\dag}\)Hey…

金碟KIS迷你版v12.0sp1注册补丁/金蝶迷你版破解

程序下载:https://www.123pan.com/s/OxpZVv-2MX8v.html 提取码:ZOBK 补丁下载:https://www.c5d.cn/thread-166-1-1.html声明:本程序收集于网络,仅供站内用户学习交流使用,商用后果自负,请在下载后24小时内自行删…

详细介绍:Hadess入门到实战(3) - 如何管理Npm制品

详细介绍:Hadess入门到实战(3) - 如何管理Npm制品pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas"…

2025 年酒店一次性用品源头厂家最新推荐榜单:含牙签牙线筷子套杯盖等多品类品牌及配套能力与质检体系详解

在酒店行业持续发展的当下,一次性用品作为酒店服务的重要组成部分,其品质、供应效率及环保性直接影响酒店口碑与运营成本。然而当前市场上,部分厂家存在质检体系不完善、产品质量不稳定,配套能力弱导致酒店采购繁琐…

MP4和WMV2压缩机制对比 - 详解

MP4和WMV2压缩机制对比 - 详解pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco"…

Rokid JSAR开发:开发实现小游戏语音控制

@目录部署环境实战开发:分步骤实现:搭积木小游戏搭建基础项目结构积木逻辑语音控制总结 前言:Rokid JSAR 平台以其轻量化、高效率、易上手的特性,让开发者无需深入钻研复杂的底层技术,就能快速投身于 AR 应用的开…

2025 年餐饮一次性用品实力厂家最新推荐榜单:资质完备、口碑卓越的标杆企业权威甄选餐饮一次性牙签/牙线/筷子套/杯盖用品厂家推荐

当前餐饮行业快速发展,餐饮一次性用品作为餐饮经营中的重要配套物资,其品质、安全性与供应稳定性直接影响餐饮企业的运营效率和消费者信任度。然而,市场上餐饮一次性用品厂家数量众多,资质参差不齐,部分厂家存在原…

金蝶KIS专业版v12.3_破解补丁/金蝶KIS专业版v12.3下载

适用环境:金蝶KIS专业版v12.3发版日期:2013年07月01日安装程序:https://www.123684.com/s/OxpZVv-GzS8v安装程序:https://pan.xunlei.com/s/VOb65W6h1HXP7pn_BAwnJ6txA1?pwd=5fab# 补丁下载:https://www.c5d.cn/…