分类目录归档:资源

To B To C:在未来,什么样的公司,有机会转型成功?

最近,听到很多这样的说法:“得To C者得天下”,“赢To B者赢未来”。

作为商业顾问,和很多企业交流时,发现大家似乎都很焦虑。或自救,或赌博,或布局。

总之,都要转型。

To C的企业,想要转To B。比如腾讯。从深耕消费互联网,到拥抱产业互联网。

To B的企业,想要冲出原来的价值链,让大众认识自己,走到台前。每一个To B的企业,都有一个To C的梦想。

但是,但是,他们常常不能互相理解,不明白两个业务的区别。

我见过太多企业,船头一转,遇见了风暴,撞上了冰山。

因为不懂本质,所以死于转型。

To B和To C的区别到底是什么?又该怎么办?


1.To C的本质是什么?

相对于To B的生意,To C的特点,总体来说是四个:

单价金额小、复购相对高、决策流程短、冲动消费多。

如果说最重要的一个区别,应该是决策流程短。

到底有多短?太短了。短到电光石火,短到在当下那一刻没有抓住用户,就可能永远失去他。

有人专门做过研究,消费者在线下购买一个产品,平均的决策时间是13秒。在线上,好一点,但也没好到哪去,是19秒。

这意味着什么?

这意味着不管线上线下,消费者对于商家的好恶抉择,竟然在20秒内就决定了。

今天的消费者,越来越没耐心。

2000年,人类的平均注意力还有12秒。到了2013年,只剩下8秒了。要知道,金鱼还有9秒呢……

在专注这件事上,人不如鱼,人不如鱼。

你根本没有时间说服消费者。你说,来来来,给我一个小时的时间,让我给你讲讲我们的产品为什么好吧。结果你刚清了清嗓子,消费者已经走出十步远了,头都不回。

所以产品必须做到极致,让消费者第一眼就产生购买的欲望和冲动。

这就是为什么,互联网公司的产品经理们,会为了按钮是放在左边还是右边吵一整天,为了界面是什么颜色争执得要打起来。

这也是为什么,零售超市的销售经理们,会为了产品包装绞尽脑汁,为了产品陈列的位置大打出手。

甚至有人专门为产品的竞争力取过名字,叫“静销力”。

一个好产品,哪怕是静静躺在那里,你都忍不住走过去。哎呀,太好了!深得我心,爱不释手!然后放入了购物车。

在To C的生意中,产品是基础。有了不错的产品,再加上营销和渠道,拿下消费者。

营销就像空军,广告宣传,狂轰滥炸,目的只有一个,占领用户心智,在脑海里写下“只能买我”四个大字。

渠道就像地面部队,在一切可能的触点上,与用户相遇、相知、相爱。

所以To C生意的基本打法,是打磨产品,是死磕体验,是低价,是巨量。然后遇到消费者,瞬间拿下。

To C的生意,是闪电战。


2.给想转型To C企业的建议

我给过很多企业建议,尤其是To B的传统企业,如果想要成功进入To C的领域,最重要的一件事情,是真正做到“以用户为中心”。

很多人听完之后,哈哈大笑。

你这不是废话吗,我们一直都是以用户为中心啊,不然我们怎么做到今天呢。

哦?真的吗?

我说,那为什么To C企业开会都叫“合作伙伴大会”,你们开会就喜欢叫“客户答谢会”呢?

你是要答谢谁?

是代理商。是经销商。是门店。

你认为他们才是你的客户,你认为把东西卖给他们就算是结束了,你认为他们才是应该答谢的对象。

但是,他们只是你的合作伙伴。你只有一个客户,也是唯一的客户,是消费者。

当你把代理商和门店当成客户,说明你对产品的专注是不够的,你心里装着的不是消费者,而是怎么能让下面的代理商帮自己多卖东西。

语言背后折射出来的是一种心态。如果抱有这种心态,是做不好To C的。

这也是为什么,用户会拼命吐槽一些产品和服务。

比如难用到想打人的APP,比如灾难级别的界面,比如让人抓狂痛苦的交互设计。

你真的懂什么是“以用户为中心”吗?你真的懂吗?

他们听完之后,一身冷汗。

To B企业想要进入To C领域,技术上能不能死磕产品,给予用户极致体验?

心态上能不能接受从一笔赚几百万的大单子,转变为一单只能赚几百,甚至几十块的小钱?

能做到吗?


3.To B的本质是什么?

To B的本质,和To C的生意正相反,总体来说也是四个:

单价金额大,复购相对低,决策流程长,冲动消费少。

如果说最重要的一个区别,应该是决策流程长。

有多长?太长了。长到几乎可以抹平一切的冲动,让所有冲动购买最终趋于平静。

To C的消费决策,以“秒”计。To B的消费决策,以“月”计,甚至以“年”计。

假如你要买一部华为手机,再贵再贵,一万多块钱也差不多了。如果你特别喜欢,咬咬牙,一个月工资,也就买了。

但是你要买华为一套交换机设备,那可不是一万块钱的事,一个基站就是几百万,一个单子可能上亿。

就算再喜欢,再冲动,但是几百万上亿的金额,哪怕把牙咬碎,嚼成粉末,全部咽到肚子里,也没办法迅速决策。

怎么办?要审批。要走流程。

这个流程一般是什么?

开会立项,我们到底要采购什么。

在供应链名单中找到几家供应商,招投标。

几十页几百页的标书,递到你跟前,供应商在台上讲PPT,我们为什么好,我们和竞争对手的差距是什么,为什么你一定要选择我……

然后,评估打分。

每个部门都有自己的采购方向,每个部门也有自己的采购流程,中间可能还牵涉技术决策人,商务负责人,运营经理的利益和关系。

如果采购的金额比较大,需要部门总经理决定,如果更大,甚至需要总裁签字批准。

采购完之后,还要交付。系统怎么安装,人员怎么培训。

假如出了问题,还有售后。这个问题怎么解决,那个问题怎么处理。

等等,等等,等等……

我写着觉得复杂,你听着也觉得复杂,如果你真的看过会觉得更复杂,如果你做过才知道真的无比复杂。

所以To B的生意,不是靠产品和冲动消费来拿下客户的。

必须要有BD,必须要有销售,冲进去,一直讲,一直讲,一直讲。影响,影响,影响。

这也是为什么,在To B的生意里,我们经常听到有人要吃饭、喝酒、搞关系。甚至,不惜犯法行贿。

因为金额实在太大,链条实在太长,最终决策人的意见实在太值钱。

To C的人总是认为,之所以那么复杂那么辛苦,就是因为产品不够好。

也许真的不是这样。

在申请换个灯泡都要花三天时间的企业里,做一项几百上千万上亿的决策,常常需要更久更久的时间。

To B的生意,除了依靠产品,更要依靠销售和服务,去磨,去耗,去说服,去影响。

To B的生意,是持久战,是消耗战,是堑壕战。


4.给想转型To B企业的建议

我也给过很多企业建议,尤其是To C的互联网企业,如果想要成功进入To B的领域,最重要的一件事情,是理解To B生意的复杂流程。

因为To B的复杂,已经复杂到不是产品好不好,而是复杂到我有没有这个权力。

甚至,我应不应该扛这个责任。

上面这句话,你可以慢慢体会。

不仅是依靠产品,更是依靠销售和服务。

想进入To B的领域,要有强大的销售团队和服务团队。要么自己建立,要么外包购买。

在To B的市场,可能会遇见很多你无法想象的野蛮要求,会碰见毫不讲理的甲方爸爸,会有许多讨价还价甚至尔虞我诈。

相对于To C的业务,To B看起来虽然都是大生意,但实际上都是辛苦钱。

这一点,能理解吗?

能接受吗?


5.理解本质,摆脱依赖

所以,在未来,什么样的公司,有机会能够转型成功?

To B和To C的本质区别,并不在于产品本身,也不是消费者的不同,而是业务逻辑的不同。

比如房子,虽然是面对To C的消费者,但决策流程却可能和To B一样长。

比如办公应用,像企业微信、钉钉,虽然是面对To B的企业,但特征却更像To C的产品。

To B和To C的不同,是单价金额的不同,是复购频率的不同,是决策流程的不同,是冲动消费的不同。

为什么转型这么难?

难的是,不理解业务的本质。

更难的是,不能摆脱原有业务逻辑的依赖。


最后的话

今天,外部环境多变,内部环境复杂,许多企业都想转型。

To B和To C企业互相羡慕,也互相遥望。

但是,To B不懂To C的产品和体验,To C不懂To B的流程和复杂。

转型是残酷的,是大概率要失败的。

但对于失败的人来说,失败的原因不仅仅是因为残酷本身,更是因为不知道自己败在了哪里。

除了勇气、决心、坚持,还有能理解业务的本质。

因为不懂本质,所以死于转型。

所以最重要的两点,第一是理解本质,第二是牢牢记住第一点。

希望这篇文章,能多多少少帮助企业理解两种模式的不同,提高成功的概率。能从50%,提高到60%,70%。或者仅仅是51%。

然后呢?怎么办?

还能怎么办。破除依赖,继续坚决勇敢地往前走吧。

原文链接:https://mp.weixin.qq.com/s/QGThbN4B_6f4802W8z9gag

T1、T2、T3、T4机房等级标准说明

IDC机房等级划分

IDC机房的等级划分是根据《数据中心电信基础设施标准》而定的,它是美国国家标准学会(ANSI)颁布的,它将IDC数据中心(大型的设备和管理都比较完善的机房可以称为数据中心)基础设施的可用性定义了四种不同等级,即Tier 1、Tier 2、Tier 3和Tier 4四个等级。

四个等级分别对应数据中心的可用性指标及年平均故障时间:

  • T1机房(通过基本认证):可用性99.671%、年平均故障时间28.8小时;
  • T2机房(通过银级认证):可用性 99.741%、年平均故障时间22小时;
  • T3机房(通过金级认证):可用性 99.982%、年平均故障时间1.6小时;
  • T4机房(通过白金级认证):可用性 99.995%、年平均故障时间0.4小时。

Tier等级标准的等级分类

机房等级详细介绍
T1:基本机房基础设施a) T1 基本数据中心拥有非冗余容量组件,以及一个单一的非冗余分配路径来为关键环境提供服务。T1 基础设施包括:IT 系统的专用空间、过滤电力峰值、谷值和暂时中断的 UPS;专用冷却备;以及避免 IT 功能受长期断电影响的引擎式发电机。
b) 为引擎式发电机储备 12 个小时的现场燃料存储。
T2:冗余机房基础设施容量组件a) T2 数据中心拥有冗余容量组件,以及一个单一的非冗余分配路径来为关键环境提供服务。冗余组件是额外的引擎式发电机、UPS 模块和能量存储、冷却器、散热设备、泵、冷却装置和燃料箱。
b) 为“N”容量储备 12 个小时的现场燃料存储。
T3:可并行维护的机房基础设施a) 可并行维护的数据中心拥有冗余容量组件,以及多个独立分配路径来为关键系统提供服务。任何时候,只需一个分配路径为关键环境提供服务。
b) 所有 IT 设备均为双电源供电(如 Uptime Institute 的《容错电源合规规范 2.0 版》所述),并且合理安装以兼容机房架构的拓扑。如果关键环境不满足这一规范,则必须采用使用点开关等传输装置。
c) 为“N”容量储备12 个小时的现场燃料存储。
T4: 容错机房基础设施a) 容错数据中心拥有多个独立的物理隔离系统来提供冗余容量组件,以及多个独立、不同、激活的分配路径同时为关键环境提供服务。冗余容量组件和不同的分配路径配置时应采用的原则是,任何基础设施出现故障后,“N”容量均会为关键环境提供电力和冷却。
b) 所有 IT 设备均为双电源供电(如 Uptime Institute 的《容错电源合规规范 2.0 版》所述),并且合理安装以兼容机房架构的拓扑。如果关键环境不满足这一规范,则必须采用使用点开关等传输装置。
c) 补充系统和分配路径必须相互物理隔离(分区化),以防任何单项事件同时影响两个系统或分配路径。d) 需要连续冷却。e) 为“N”容量储备 12 个小时的现场燃料存储。

T4机房等级最高,T1和T2,T3和T4都比较接近。目前我国所提供的数据中心服务以IDC为主,机房多以T2为主,T2级与T3级的差别主要表现在配电和制冷能力水平上:T2级为单回路设计,具有单点中断的可能;而T3级允许在一条通路承担负载工作,同时另外一条通路进行维护和测试。

HW总结报告模板之一

今天终于结束了为期XX天的HW行动,中间的心酸曲折与案例回顾本来想写点,但总结回顾相关文章挺多了,不喜欢重复。从前天开始就有小伙伴已经开始接总结报告了,向我寻求一份模板,毕竟有保密协议,脱敏的道路还是有些累的,所以此文章主要是模板,内容未必真实,帮大家解决最后一公里路程,希望有点帮助——从HW的痛苦中结束,投入到70周年重保的痛苦中去~~~

由于每家企业防护手段不一、组织架构不一,并且以下案例未必真实,所以完全照抄的可能性不大,所以仅供参考~~~:

 201X年X月X日-201X年X月X日,XX发起了针对关键信息基础设施进行攻防演练的HW工作。XXXX平台作为防守方,成功防御了XX的攻击,没有被攻破,同时发现并处理了XXXX,经XX确认,得分X分。

平台按照XX和XX的统一部署,重预警、早排查,演练期间,加强安全专项巡检,做好相关汇报工作,对发现的安全问题及时整改,按照组织要求认真做好各阶段工作,顺利完成了防守任务,提升了XX平台的网络应急安全应急处置与协调能力,提升了XX平台安全防护水平。

具体情况如下:

一、前期准备

1、成立XX平台HW201X工作专项小组,并由公司负责人牵头,各部门协力配合,做到了分工明确,责任具体到人;同时完善相关安全制度优化完成《XXXX平台应急处置方案》和《XX平台防守组工作方案》,保障HW工作正常有序开展。

2、开展运维自检自查工作以及第三方协查工作。通过资产梳理工作,对XX平台网络策略优化xx项,修复高危安全漏洞xx余项,其中自主发现高危安全漏洞xx项,XX协助发现高危漏洞x个,包含在自主发现漏洞中,已做到对高危漏洞清零,检测发现并修复平台弱口令xx项。

3、组织防护工作演练,编写《xxxx平台工作部署》方案,对HW期间工作进行紧密部署,加强完善平台安全巡检,增强团队协作能力。

4、组织协调第三方能力,在此期间对物理机房、云服务商监测加强监控、检测要求,XX协助提供x云安全监测服务,并配置入侵检测系统,同时安全部对公司内部进行安全意识宣贯,降低被钓鱼攻击风险。

二、组织实施

(一)加强组织协调

在公司内部设置专项防守场地,安排XX平台各部门负责人、核心部门驻场值守。安排专人进行对接,随时与防守团队保持联络,通过电话会议每日协商,汇总当日所发生的安全事件,针对安全事件进行应急响应和处置。

(二)安排重点值守

各部门各司其职,加强防守整改。其中XX部整体把握XX防守情况,负责与总体防守组的沟通联系,负责信息对接,保持随时联络,提交防守成果。XX部负责对网络安全策略进行梳理,删除无效策略;XX部负责对主机系统安全基线进行检查落地,修复主机漏洞,对中间件平台进行升级;XX梳理数据库相应安全权限,对权限进行严格控制;XX部负责对代码层安全漏洞进行修复,并对后台管理进行安全防护;XX部负责撰写整体《安全应急相应方案》以及《HW工作安排部署方案》,加强安全监测预警、安全防护和应急处置能力。

(二)开展防守工作

  攻防实施阶段

1、严格落实值班制度。平台加强了每日巡检力度,从巡检次数从每日二次调整为每日三次,同时安排专人负责安全巡检,对巡检项进行详细记录,并于每日下午X点前上报;并安排专人在部机关值守,确保信息沟通顺畅。

2、认真落实报告制度。安排专人到XX负责联络工作X周,并每日于X点、X点进行工作汇报总结,对攻击手段、封禁IP地址,账号爆破情况进行梳理归纳,发现攻击问题第一时间上报总体防守组。编制X份防守成果报告,经演戏指挥部确认,得分XX分。

3、全面做好检测预警工作。平台对WAF、IDS、以及邮箱、VPN等账户,系统状态、网络状态等进行全方位监控,共发现账户破解、扫描、命令执行、SQL注入等攻击数百次,对异常IP进行及时封禁,共计封禁IPXX余个,未发现攻击成功现象。

4、 加强监控应急处理能力。在平台发现被爆破的账号后,并在第一时间对问题账户进行删除操作;发现并删除恶意木马文件XX个,并阻止该恶意程序运行,上报防守成果,同时优化平台相关服务,关闭木马上传路径。

5、攻防实施阶段XX平台共检测到恶意扫描攻击XX次,平台封禁恶意IP地址XX余个,公司邮箱账户被尝试爆破XX余个,均未成功,XX平台业务账户被尝试暴力破解XX个,成功X个,VPN账号被尝试暴力破解X个,未成功,发现XXXXXXXX公司官网网站有异常IP入侵,发现XX平台、XX平台有异常IP入侵,采取封禁IP措施,对XX平台网站应用系统弱口令问题进行整改。

三、威胁汇总及整改情况

演习结束后,根据XX与XX相关要求,对攻防演习工作中发现的问题成果进行梳理,共有X项其中XX平台安全隐患X项,非XX平台安全隐患共X项,通知相关部门进行整改,已经完全整改完毕。

(一)XX平台威胁整改情况

本次参演的XX平台共被发现X处安全隐患,存在XX问题,目前已全部修复。

(二)非目标系,统威胁整改情况

本次演习攻击方对演习目标所属公司系统进行了攻击渗透,共发现威胁X个。截止目前,已完成所有问题整改、漏洞修复。

四、存在问题

(一)XX平台系统此次攻防演习过程中,存在问题如下:

    1、基础运维存在薄弱环节….

    2、系统存在弱口令问题…..

(二)公司存在的问题

公司的其他信息系统不在本次攻防演习范围内,故本次演习前准备阶段未对XXX平台、XXX平台进行风险隐患排查和整改加固。

经分析,攻击方主要是通过三种途径开展渗透攻击:一是利用系统已知漏洞,获得系统服务器权限,对内网开展渗透共计;二是利用用户弱口令漏洞,获取网络及信息系统关键信息;三是通过SQL注入、文件上传漏洞等攻击方式,对目标系统开展攻击,获取系统权。根据上述攻击方式,反映出公司存在的问题有:

    xxxxxxx……

下一步工作

针对XX平台存在的问题,我司将进一步提高认识,加强人员往来安全意识教育,组织信息安全培训,不断提高全员安全意识。针对上述存在的安全问题整改完成后,举一反三,查找存在类似安全隐患并整改,不断完善网络及信息系统的网络架构规划及制度管理。主要措施如下:

(一)基础运维方面

1、加强设备管理,梳理资产信息,严格核对CMDB中信息,将密码变更列入季度安全运维工作,对不在用的策略、服务器进行清理线下,将继续使用的设备进行资产审核,确认资产信息准确性。

2、严格杜绝系统弱口令,加强口令强度设置;需要用户注册功能的,要对注册用户加以限制,要对上传文件格式限制;加强信息系统及用户账号的管理,定期查看使用情况,确认不用的系统、用户账号及时进行关停处理。

3、需要对防火墙策略申请、端口映射申请进行周期性梳理,删除无效、无用策略,防止内部服务被误开放到互联网平台。

4、严格控制运维、研发、测试等技术型人员在服务器上明文存储备份账号密码,随意开放查看权限,对离职员工账号密码进行严格审查,删除,关闭。

(二)安全防护方面

1、加强公司网络边界防护,更新升级防火墙、防毒墙等安全设备,做好外部入侵防护控制。

2、加强网络安全设备如VPN、堡垒机等权限管理,对人员进行基于角色划分管理权限。

3、对各平台网络严格按照等级保护要求进行区域区分,加强信息系统安全防护和管理。

4、对数据安全加强防护,防止未授权访问敏感数据,防止技术和业务人员对数据误操作或恶意操作导致数据泄露。

(三)安全监测方面

1、充分利用安全设备及监控平台进行监控。分析安全设备的日志,对应用系统的运行状态、资源占用率等情况进行查看,及时发现和应对攻击行为,根据记录的入侵源IP、攻击类型、攻击访问等特征进行关联分析。

2、增加安全预警手段。推进公司预警监测和态势感知能力,加强主机端安全监控能力,将安全设备及系统逐步进行整合。

(四)应急处置方面

1、建立健全安全预防和预警机制。加强信息网络系统和设备的安全防护工作,加强信息网络日常运行状况的检测分析,对外部和内部可能对信息网络产生重大影响的事件进行预警,保障信息网络安全畅通。

2、加强应急处置和演练。发生突发性事件时,启动应急预案,根据事件级别,根据《XXXXXXXXXX平台应急相应预案》采取相应处置措施,确保网络通畅,业务连续性以及信息安全。有计划、有重点的组织技术人员针对不同情况对预案进行演练,对预案中存在的问题和不足及时补充、完善。

下一步,我司将进一步推进网络安全和信息化工作,进一步用好攻防演练成果,在XX的指导下,提升态势感知和应急处置能力,提高关键信息基础设施防护水平,不断完善网络安全工作体制机制,构建与信息化工作相适应的网络安全保障体系,有力维护XX平台业务及数据安全。

HW总结报告模板之二

1. HW背景
能源:“xxx是国家的支柱能源和经济命脉,其安全稳定运行不仅关系到国家的经济发展,而且维系国家安全。随着xxx规模的逐渐扩大,安全事故的影响范围越来越大,安全问题越来越突出,xxx网络安全运行已经成为全球的研究热点。”

银行:”随着我国信息化发展的日新月异,信息系统的风险评估也被国家决策层纳为重要项目。银行信息安全是至关重要的问题,因为在任何一个环节出现问题,就会影响到整个系统的发展,造成全局性的失误。所以其中的信息安全成为重中之重。银行给客户提供服务的同时,必须要为客户提供可靠的环境以及信息的准确性和安全性。”

(以上选一即可)201X年X月X日-201X年X月X日,XX发起了针对关键信息基础设施进行攻防演练的HW工作。XXXX平台作为防守方,成功防御了XX的攻击,没有被攻破,同时发现并处理了XXXX。
XXXX在演练期间,加强安全专项巡检,做好相关汇报工作,对发现的安全问题及时整改,按照组织要求认真做好各阶段工作,顺利完成了防守任务,提升了XXXX的网络应急安全应急处置与协调能力,提升了XXXX网安全防护水平。

2、人员安排
现场专家:
研判分析人员:
监控人员:

3、驻场时间
如:2019年X月X日到2019年X月X日。

4、前期准备
1、成立XX平台HW201X工作专项小组,并由公司负责人牵头,各部门协力配合,做到了分工明确,责任具体到人;同时完善相关安全制度优化完成《XXXX平台应急处置方案》和《XX平台防守组工作方案》,保障HW工作正常有序开展。

2、开展运维自检自查工作以及第三方协查工作。通过资产梳理工作,对XX平台网络策略优化xx项,修复高危安全漏洞xx余项,其中自主发现高危安全漏洞xx项,XX协助发现高危漏洞x个,包含在自主发现漏洞中,已做到对高危漏洞清零,检测发现并修复平台弱口令xx项。

3、组织防护工作演练,编写《xxXX平台工作部署》方案,对HW期间工作进行紧密部署,加强完善平台安全巡检,增强团队协作能力。

4、组织协调第三方能力,在此期间对物理机房、云服务商监测加强监控、检测要求,XX协助提供x云安全监测服务,并配置入侵检测系统,同时安全部对公司内部进行安全意识宣贯,降低被钓鱼攻击风险。

5. 组织实施

(一)加强组织协调

在公司内部设置专项防守场地,安排XX平台各部门负责人、核心部门驻场值守。安排专人进行对接,随时与防守团队保持联络,通过电话会议每日协商,汇总当日所发生的安全事件,针对安全事件进行应急响应和处置。

(二)安排重点值守

各部门各司其职,加强防守整改。其中XX部整体把握XX防守情况,负责与总体防守组的沟通联系,负责信息对接,保持随时联络,提交防守成果。XX部负责对网络安全策略进行梳理,删除无效策略;XX部负责对主机系统安全基线进行检查落地,修复主机漏洞,对中间件平台进行升级;XX梳理数据库相应安全权限,对权限进行严格控制;XX部负责对代码层安全漏洞进行修复,并对后台管理进行安全防护;XX部负责撰写整体《安全应急相应方案》以及《HW工作安排部署方案》,加强安全监测预警、安全防护和应急处置能力。

(三)开展防守工作

攻防实施阶段

1、严格落实值班制度。平台加强了每日巡检力度,从巡检次数从每日二次调整为每日三次,同时安排专人负责安全巡检,对巡检项进行详细记录,并于每日下午X点前上报;并安排专人在部机关值守,确保信息沟通顺畅。

2、认真落实报告制度。安排专人到XX负责联络工作X周,并每日于X点、X点进行工作汇报总结,对攻击手段、封禁IP地址,账号爆破情况进行梳理归纳,发现攻击问题第一时间上报总体防守组。编制X份防守成果报告,经演戏指挥部确认,得分XX分。

3、全面做好检测预警工作。平台对WAF、IDS、以及邮箱、VPN等账户,系统状态、网络状态等进行全方位监控,共发现账户破解、扫描、命令执行、SQL注入等攻击数百次,对异常IP进行及时封禁,共计封禁IPXX余个,未发现攻击成功现象。

4、 加强监控应急处理能力。在平台发现被爆破的账号后,并在第一时间对问题账户进行删除操作;发现并删除恶意木马文件XX个,并阻止该恶意程序运行,上报防守成果,同时优化平台相关服务,关闭木马上传路径。

5、攻防实施阶段XX平台共检测到恶意扫描攻击XX次,平台封禁恶意IP地址XX余个,公司邮箱账户被尝试爆破XX余个,均未成功,XX平台业务账户被尝试暴力破解XX个,成功X个,VPN账号被尝试暴力破解X个,未成功,发现XXXXXXXX公司官网网站有异常IP入侵,发现XX平台、XX平台有异常IP入侵,采取封禁IP措施,对XX平台网站应用系统弱口令问题进行整改。

6、威胁汇总及整改情况

演习结束后,根据XX与XX相关要求,对攻防演习工作中发现的问题成果进行梳理,共有X项其中XX平台安全隐患X项,非XX平台安全隐患共X项,通知相关部门进行整改,已经完全整改完毕。

(一)XX平台威胁整改情况

本次参演的XX平台共被发现X处安全隐患,存在XX问题,目前已全部修复。

(二)非目标系,统威胁整改情况

本次演习攻击方对演习目标所属公司系统进行了攻击渗透,共发现威胁X个。截止目前,已完成所有问题整改、漏洞修复。

7、企业暴露弱点

经分析,攻击方主要是通过三种途径开展渗透攻击:一是利用系统已知漏洞;二是利用用户弱口令漏洞;三是通过SQL注入、文件上传漏洞等攻击方式,对目标系统开展攻击;四是利用逆向调试;五是通过新爆0day漏洞。

其中在对HW期间的防守工作中,发现企业暴露弱点如下:

1 人员安全意识较低,内网账号弱口令较多,应用平台以及系统账号存在弱口令。

2 外包管理资产不明确,发现告警行为无法第一时间对应到资产,造成几次判断失误。

3 内部网络交互不明确,内网服务器与内网服务器的交互,内网终端与域控验证服务器的交互等,内部网络交互不明确造成几次研判失误。

4 缺少内部资产统一管理平台、以及缺少安全技术人员定期对内部资产进行跟踪整理。

5 缺少安全技术人员定期对内部资产进行渗透测试,缺少安全技术人员定期对业务服务器进行基线检查。

6 日常工作中缺少安全技术人员对最新安全事件的跟踪,而不应该只在护网期间紧急更新补丁。

8、安全防护建议

1  安全意识培训

通过信息安全培训提高xxx企业员工的信息安全意识水平,将全员信息安全意识的点滴提升作用到具体的工作中,可以成倍地放大信息安全工作的效果。xxx企业信息安全培训必要性主要表现在:

1.1、xxx企业涉及信息的敏感性极高,主要包括:与客户相关的信息,客户基本信息、客户账户信息以及客户交易信息等,这几类信息都涉及客户的个人利益。

1.2、xxx企业信息安全意识仍然普遍较为薄弱;

企业自身痛点以及培训内容范围:

1. 1、企业人员对网络安全意识不足,内网账号弱口令较多。

1. 2、业务线人员对安全意识不足,应用平台以及系统账号存在弱口令。

1.3、不仅要在护网前对账号密码统一整改,在平时工作要创建密码定期更改的管理制度。

1.4、定期对企业内部人员以及研发技术人员的安全培训,包括安全意识培训,办公网终端管控、密码管理制度、安全编码规范培训,体系制度培训等。

 2   外包安全管理

2.1、综合考虑信息科技战略、外包市场环境、自身风险控制能力、制定合适的外包管理制度

2.2、建立企业长期有效的资产管理平台,由各业务线负责人对资产进行定期更改(其中包括业务线、ip、域名、端口、web服务器以及数据库服务器等相关的资产信息),安全人员统一管理平台,发现安全事件,通过资产管理平台第一时间定位到相关负责人。

2.3、事前预防:外包项目风险评估,安全人员定期对资产管理平台同业务线相关负责人进行审核,审核是否有资产不对应或更新不及时。

2.4、考核外包商基本情况和战略,是否具有持久发展潜力。检测外包商的硬件情况、整体组织结构、关联公司、市场占有率、以及产品安全性、研发以及运维技术团队实力、重点关注外包商的安全团队实力以及安全管理制度等。

3  安全测试

3.1、安全技术人员季度性对内部资产进行渗透测试检测,发现问题并上报问题。

3.2、针对第三方外包业务,企业安全负责人应安排技术人员进行抽查式测试,发现问题并及时上班。

3.3、针对第三方外包业务,新上线项目,在经过第三方安全技术人员测试后,需出示相关安全检测、渗透测试报告,并由企业安全负责人安排技术人员进行安全测试,检测外包方安全检测是否全面,是否还存在安全问题,发现问题并上报问题。

4  0day跟踪与处置

由企业安全技术人员对最新爆出来的0day事件,进行跟踪,分析是否影响企业应该安全,并与网络、运维商定最快处置方案,在不影响业务情况下对系统进行打补丁或升级处置。

5  企业内网安全

5.1、安全域:网络安全域是指同一系统内有相同的安全保护需求、相互信任、并具有相同的安全访问控制和边界控制策略的子网或网络,相同的网络安全域共享一样的安全策略。广义的安全域是指具有相同业务要求和安全要求的IT系统要素的集合。

安全域的划分是一个非常重要的工作,企业按自己的实际情况划分不同的安全域同时还需要指定各安全域的安全策略并加以实现。

5.2、终端安全:终端安全涉及资产管理、补丁管理、终端准入、防病毒、外设管控、上网行为管理等内容。办公终端电脑设置网络隔离,在该网段可以部署蜜罐,在感染病毒木马的情况下,可有效提升发现速度,对进出该网段的流量进行监控,入站邮件内容进行更多层的分析。

5.3、重点关注安全:活动目录、邮件系统、VPN、堡垒机。

5.4、蜜罐体系建设:除了依靠各种安全配置基线、部署防御设备直面安全问题外,在内网可以使用欺骗技术来发现可以行为,蜜罐。蜜罐技术本质上是一种对攻击方进行欺骗的技术,通过布置一些作为诱饵的主机、网络服务或者信息,诱使攻击方对他们实施攻击,从而可以对攻击行为进行捕获和分析。

6 基础运维方面

6.1、加强设备管理,梳理资产信息,严格核对CMDB中信息,将密码变更列入季度安全运维工作,对不在用的策略、服务器进行清理线下,将继续使用的设备进行资产审核,确认资产信息准确性。

6.2、严格杜绝系统弱口令,加强口令强度设置;需要用户注册功能的,要对注册用户加以限制,要对上传文件格式限制;加强信息系统及用户账号的管理,定期查看使用情况,确认不用的系统、用户账号及时进行关停处理。

6.3、需要对防火墙策略申请、端口映射申请进行周期性梳理,删除无效、无用策略,防止内部服务被误开放到互联网平台。

6.4、严格控制运维、研发、测试等技术型人员在服务器上明文存储备份账号密码,随意开放查看权限,对离职员工账号密码进行严格审查,删除,关闭。

6.5、端口管控,即在防火墙上严格限制对外开放的端口,原则上DMZ服务器只允许对外开放80和443,而且DMZ服务器不允许主动访问外部。

6.6、端口管控工作是基础,做好端口管控后,重点放在web安全上。web应用防火墙:针对常规扫描行为,web应用防火墙基本上可以直接拦截。入侵检测/防御系统:对WAF后端的流量进行分析,发现恶意行为。漏洞扫描和渗透测试:针对企业应用季度性的安全检测,同上面提到的 2.3 安全检测。

7  安全防护方面

7.1、加强公司网络边界防护,更新升级防火墙、防毒墙等安全设备,做好外部入侵防护控制。

7.2、加强网络安全设备如VPN、堡垒机等权限管理,对人员进行基于角色划分管理权限。

7.3、对各平台网络严格按照等级保护要求进行区域区分,加强信息系统安全防护和管理。

7.4、对数据安全加强防护,防止未授权访问敏感数据,防止技术和业务人员对数据误操作或恶意操作导致数据泄露。

8  安全监测方面

8.1、充分利用安全设备及监控平台进行监控。分析安全设备的日志,对应用系统的运行状态、资源占用率等情况进行查看,及时发现和应对攻击行为,根据记录的入侵源IP、攻击类型、攻击访问等特征进行关联分析。

8.2、增加安全预警手段。推进公司预警监测和态势感知能力,加强主机端安全监控能力,将安全设备及系统逐步进行整合。

8.3、蜜罐体系建设:除了依靠各种安全配置基线、部署防御设备直面安全问题外,在内网可以使用欺骗技术来发现可以行为,蜜罐。蜜罐技术本质上是一种对攻击方进行欺骗的技术,通过布置一些作为诱饵的主机、网络服务或者信息,诱使攻击方对他们实施攻击,从而可以对攻击行为进行捕获和分析。

8.3.1 核心系统安全

应当警惕从合作机构或内部IP发送的可疑请求,如有发现内网主机存在扫描或登录失败次数过多等可疑行为且确认非内部测试的行为后应及时阻断并对其进行分析,避免内网被攻陷,维护核心系统安全。

9  蜜罐的主动防御

HW的大规模推广以及溯源技术的普及,尤其蜜罐的作用在今年HW行动中大放异彩,蜜罐的推广与普及也必然成为攻击溯源的趋势。蜜罐的部署可以提前捕获长期盯着xxx企业业务的一些apt组织,可通过主动手段提前发现潜在威胁。

蜜罐可用于长期安全设备,部署在外网,通过扫描探测可以提前发现攻击行为,通过指纹抓取可以定位到攻击者信息。部署在内网,在边界失守的情况下,内网蜜罐可提前发现攻击者的内网探测行为,利用自身所带漏洞引诱并拖延攻击者的内网横向行为,并抓取攻击者信息使溯源到攻击者身份。

10  应急处置方面

10.1、建立健全安全预防和预警机制。加强信息网络系统和设备的安全防护工作,加强信息网络日常运行状况的检测分析,对外部和内部可能对信息网络产生重大影响的事件进行预警,保障信息网络安全畅通。

10.2、加强应急处置和演练。发生突发性事件时,启动应急预案,根据事件级别,根据《应急预案》采取相应处置措施,确保网络通畅,业务连续性以及信息安全。有计划、有重点的组织技术人员针对不同情况对预案进行演练,对预案中存在的问题和不足及时补充、完善。

10.3、加强监控应急处理能力。如发现异常紧急处置、在平台发现被爆破的账号后,并在第一时间对问题账户进行删除操作;发现外围目录爬取、漏洞扫描,并在第一时间对该IP进行封禁。

10.4、新爆0day漏洞,分析对业务是否有影响,并对服务器进行紧急打补丁处置。

推荐一个域名工具

DomainTools | Cyber Threat Intelligence | Threat Investigation Platform

https://www.domaintools.com