文章总结: 本周讨论涵盖三大核心议题:一是业务系统账号接口爆破防护,建议在安全设备层实施双因子认证与Token化改造,避免直接影响业务;二是证监局要求2026年6月前完成VMware等国外产品替代,涉及关基单位存量系统迁移难题;三是供应商未经授权使用企业Logo引发的供应链风险与法律合规问题,建议通过合同条款与法务手段管控。群友分享涉及网安法修订、等保五级认证及AI幻觉侵权等热点资讯。 综合评分: 72 文章分类: 安全建设,漏洞分析,供应链安全,政策法规,解决方案
《企业网络安全实务:业务防护、合规落地与供应链风险管控》|总第308周
原创
群秘 群秘
君哥的体历
2026年2月10日 08:01 甘肃
0x1本周话题
话题一:业务系统层面的账号接口爆破、敏感api频繁调用的防护应该在哪个层面处置比较好?
A1:双因子,就是端要适配。coremail自带支持双因子登录,新设备加短信,老设备用设备可信标识,这样对于普通情况基本够用。
A2:imap、pop接口。
A3:这个是封IP或Session吧,如果在账户级别,就很容易基于暴力破解,构成DoS了。现在这类都是特殊生成的 token 来代替密码。
Q:这些防护措施是在业务系统上做?还是在安全团队的安全设备上做?
A4:个人觉得从安全尽量少打扰业务的原则出发,那么就是尽量在安全设备上做,安全设备上做不到的,再在业务系统上做改造。
A5:找了一个账号的登录失败样本,源ip地址基本上都是不同的。
A6:coremail,建议不要把web对互联网。他们api太多了,研发自己都搞不清楚哪些是特权api,哪些不该对外。如果非要做,做白名单。
A7:一般都是历史沉疴,动了就影响用户体验。动是找死,不动等死,动哪一项都会影响用户体验。
A8:方法都知道,关键是不敢推。
A9:使用token 代替密码,增加暴力破解难度。然后 token 位数不对就可以直接阻断了。
A10:拿了用户密码,偷了邮件数据,以及其它用密码就能互联网登录的系统数据,是谁负责呢?
如果是用户负责,接受风险,那你提示就行了。如果是你负责,那就必须双因素。
A11:他imap,没法 MFA。imap天然有这个缺陷,我经历过随便哪个邮件客户端都能配置接收,被爆破关了imap只留http协议双因素,web被打关了互联网的过程。
要么就是用户对自己密码负责,别被访问成功,这个都知道是靠不住的,要么就是提供靠谱的客户端和接入方式。
A12:token 化吧,都是业内成熟的安全方案。
A13:coremail有客户端专用密码,但用coremail客户端的时候,要用白名单方式管它的互联网api,它api太多了。
A14:这种ip地址更换这么快的扫描,一般怎么申请这类ip地址。
A15:PCDN、移动网关 或 ADSL重播。
话题二:关于证监局下发的《关于加强网络安全产品和服务风险防范的通知》的探讨
A1:VMware怎么平替?替代的难啊。
A2:完不成的还要向地方网信办写说明情况,组织专家论证。VM的替代太难了,国内的那些厂商太流氓了,一点没有支持国内发展的意思。
A3:如果真能实现,国内安全公司赶紧把那些裁掉的人找回来。
A4:真的,来源zywxb。证监局也是落实上面的要求。
A5:都在说这个可以替代,具体怎样,有没有免费版本可以先测试测试?
A6:可以迁移。数据库迁移与他们沟通好,可能有些有点小问题,大部分可以无缝迁移
A7:这个接收范围是什么?在我的理解中,要做的早就做了,不要做的也不受影响。虚拟化所有的云厂商都能做,不是事。
A8:应该是关基,之前只是不让买,现在是这些存量都要替换,难度还是有一些的。而且时间还挺紧的,26年六月。
A9:个人理解这些单位早就有替代计划了,只是这波比较突然,比如原型测试都做好了,原计划2027年换,现在来个通知,就算现采购都来不及啊。
A10:这种事啊,做不到就是做不到,重点还是给监管咋汇报。有计划有措施,已经有进度了,按照之前的要求没有滞后,大概率不会为难。如果外围系统,各种准备都做了,只剩采购的话还真能冲一冲。
A11:但如果200家做得到,20家做不到,那这20家就有麻烦了,我理解原型测试得做好了,不应该现在还没做,说不过去,前提是这个范围。
A13:现在技术已经比较成熟了,能尽早就尽早吧,到时候一起还也来不及。
话题三:开发商把logo挂在他们合作列表中,大家遇到这种情况怎么办?不让挂有点不合情,让挂又担心供应链。
A1:这个要管,没沟通获取授权是不能挂的。和公司法务团队对齐。
A2:如果你担心供应链的话,那就不要担心了,口口相传早传开了,而且真想攻击,不靠看这个。
A3:银行好像法务比较关注这个…不挂最好。
A4:难道不担心吗?比如把这个公司搞了,拿到了一些产品的源码,或者污染这个公司的源码?
A5:口口相传,和放在厂商官网、印在宣传材料、发给客户ppt 里是两个不同的概念。
A6:如果有能力污染这个源码,宣传材料、官网有没有差别不大。
A7:安全风险是其次,有法律和合规问题的,容易出纠纷。有这个考虑的,一般合同都有约定。严格的就不让,但很多公司都无所谓,甚至还觉得不错。
A8:更多应该是市场品牌和法务关心这个,供应链攻击不必担心。
A9:看什么行业了,我们这个行业就供应链供给风险很高,厂商挨个签保密协议。
A10:这几年攻防演练很多都是搞供应链了,如果是软件系统,供应链的识别没这么复杂…杜绝不了太多。
A11:攻击队玩这个可溜了,都是手里有代码,帮你挖0day。
A12:可以考虑这三个方面:
- 第一评估下招投标公示的风险是否接受,是否接受供应商挂合作伙伴。
- 第二如果不接受,通过供应商管理、舆情风险、供应链安全(尤其是软件开发)的角度要求其下架。
- 第三如果谈不拢,那就诉诸法律,这次通过信誉背书、虚假宣传等纬度据理力争,也可以停止合作,并把后续要求加进合同模板,未经你们同意使用你们logo是侵权的。
A13:不让挂是正常的,可以要求下架,不会不合情理,需要你们同意。
0x2 群友分享
【法规解读】
一图读懂 | 《中华人民共和国网络安全法》修改后有哪些变化?
《【网络安全】首个网络安全等级保护第五级信息系统备案证明今日隆重颁发》
《网络犯罪防治法(征求意见稿)》公开征求意见的公告
【安全管理】
《恶意VS Code扩展“ClawdBot Agent”伪装AI助手传播木马》
【安全资讯】
《“如果生成内容有误,我将赔偿您10万元”,全国首例因“AI幻觉”引发侵权案宣判,法院:AI“承诺”不构成平台的意思表示》
《ClawdBot,正在引爆全球灾难!各大CEO预警:不要安装,不要安装》
《全国首家!阿里云飞天企业版通过等保五级安全评估认证》
《黄牛购买3400多条个人信息,用AI合成动态人脸视频,抢购60余瓶茅台再转卖,非法获利1.2万》
【金融业企业安全建设实践群】和【企业安全建设实践群】每周讨论的精华话题会同步在本公众号推送(每周)。根据话题整理的群周报完整版——每个话题甲方朋友们的展开讨论内容——每周会上传知识星球,方便大家查阅。
往期群周报:
信息安全实践:等保系统管理员职责落地、DMZ代理架构解析与敏感文档防泄追踪|总第307周
安全考核跨部门落地与编码规范执行:机制设计与技术实践|总第306周
安全运营实践与DNS应急容灾策略探讨|总第305周
如何进群?
如何下载群周报完整版?
请见下图:
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:君哥的体历 群秘 群秘《《企业网络安全实务:业务防护、合规落地与供应链风险管控》|总第308周》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论