信创资产测绘及风险分析

信创资产测绘及风险分析

最佳答案 匿名用户编辑于2024/05/21 10:22

从地理分布来看,江苏省暴露的信创资产数量较多,约占 40.1%;从端口分布来看, 22 端口暴露数量最多,约占 86.1%。

1.信创资产测绘

1.1 类型分布

信创资产有多种类型,在信息系统中承担不同的作用。我们分析了暴露的信创资产类型, 这有助于明确暴露的整体趋势。 图 4.1 中展示了国内信创资产类型分布。其中可以发现,信创领域的操作系统和中间件 都有不少暴露。暴露较多的有两类,其中统信 UOS 暴露最多,占比约为 59.8%;其次是金蝶 中间件 Kingdee,占到 36.7%。

统信 UOS 主要面向国内重要政府单位和企事业单位,金蝶中间件则主要面向金融、电信 等行业。这些资产的暴露,可能会导致相关单位的 IP 段暴露。这些单位本身就容易成为黑客 攻击的目标,信创资产的暴露更是大大增加了其受到攻击的可能性。

1.2 地理分布

国内各地对信创资产的使用程度有所不同,一些重要单位密集的地区可能会有较高的信 创资产使用率。分析信创资产的地理分布,有助于进行针对性治理。 如图 4.2 所示,我们梳理了国内信创资产的地理分布。可以发现其中分布靠前的是江苏 (40.1%)、浙江(10.3%)和广东(7.9%)。这些地区在近些年都对信创领域有着较高的重 视,以江苏省为例,江苏拥有多家信创相关产业和关键单位,还建立了大型的信创攻关基地。

这些信创资产暴露多的地区普遍拥有较多的关键行业单位,相关省份和单位应进一步加 强安全管理,防止将不必要的资产暴露在互联网上,增加受到攻击的风险。

1.3 端口分布

分析互联网上暴露出来的信创设备开放端口,可以区分不同的网络服务。 如图 4.3 所示,我们梳理了国内信创资产的端口分布。其中,开放最多的是 22 端口,占 到 86.1%,远超其他端口。22 端口默认提供 SSH 服务,用于远程登录和文件传输。

这些暴露 22 端口的设备如果未经妥当的保护,开放在互联网上可能会带来安全风险。攻 击者可以通过暴力破解,或是使用 SSH 协议漏洞等手段,尝试入侵到设备中 。

2.信创资产风险分析

发展信创的目的是为了自主可控,但是信创资产本身的安全性也不能忽视。我国的信创 产品与国外主流产品相比,发展时间较短、用户普及率较低,缺少打磨机会,其中难免存在 着一些安全漏洞。同时,供应链漏洞是影响到我国信创产品安全问题的重要一环。很多信创 产品中使用了多类不同组件,很容易受到供应链相关漏洞的影响。 从整体的资产类型分布来看,操作系统暴露较多,因此我们选取了常用的统信 UOS 和麒 麟 Kylin,分析其可能面临的风险。

在 2022 年之前,UOS 的 漏洞呈现指数级增长的趋势;在 2023 年虽然有所回落,但仍然保持在高位。这可能是由于 统信操作系统在近些年迅速发展,其复杂度和受关注度持续上升,才导致漏洞数量不断上涨。

观察发现,这些漏洞中有很大一部分都涉及到供应链组件。以近些年的一个典型漏洞 (CVE-2021-4034)为例,该漏洞主要涉及到 polkit 组件,这一组件能够在类 Unix 操作系统 中控制系统范围权限。攻击者通过精心设计环境变量,就可以利用该漏洞诱导 pkexec 执行任 意代码。该漏洞 CVSSv3 评分为 7.8,属于高危,会影响到多种类 Unix 操作系统。统信 UOS 迅速对此漏洞进行了修补,但此类供应链漏洞层出不穷,很容易影响到信创资产的安全性。 由于信创资产底层系统套用现有系统框架,因此当涉及该框架出现漏洞时,对应的信创 资产也要进行加固。如图 4.5 所示,以统信和麒麟为例,我们梳理了信创资产的漏洞分布情 况。从漏洞风险等级来看,麒麟风险等级较高的漏洞占比约为 97%,统信风险较高的占比约 为 52%。对比来看,信创产品风险等级较高的漏洞占比平均在 74% 左右。

经进一步分析,我们发现信创系统漏洞 80% 以上均由底层框架中的组件漏洞造成。如下 表 4.1 所示,我们列举了统信操作系统的部分漏洞。可以发现,其中普遍都涉及到操作系统 中的多种应用组件。这些供应链漏洞,给信创资产的安全性会带来潜在的隐患。

信创操作系统有很大一部分应用在政府机关和重点企事业单位,这些单位往往直接关系 到国计民生。暴露在互联网上的资产中,若包含有未经修复的漏洞,很容易让攻击者趁虚而入, 入侵到这些关键单位的网络中,造成巨大的损失。

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

  • 相关问题
  • 最新问题
用户解答榜
分享至