面向教育与公共部门的攻击性安全。
学校、高校与政府机构,同时集中了公民数据、吃紧的预算,以及几十年累积下来的技术。我们带着这三重约束一起做测试。
让这个行业变脆弱的那种组合
问题很少出在技术能力不足——问题出在堆积。没人敢关掉的历史系统、前几届班子搭的对接、每学期都在膨胀的用户群,以及一个没有明确主人的边界。攻击者不需要多精巧的漏洞利用,他只需要找到那些被遗忘的东西。
- 老旧系统还留在生产环境,是因为它仍然支撑着某个必需的业务流程。
- 用户群体庞大、流动频繁,且多数使用未受管理的个人设备。
- 部门之间的陈年对接,在系统之间形成了隐性信任。
- 学生与公民数据中包含特殊类别,负有法定保护义务。
我们在这类环境中测试什么
我们从暴露在外且被遗忘的部分入手,一路推进到个人数据真正存放的地方。
学生、教职工与市民门户:登录、身份联合、密码找回,以及不同角色之间的对象级授权。
报名、成绩、学籍与财务。我们核实某一角色能否读取或改动其职权之外的记录。
仍在解析的子域名、暴露在外的预发布环境、各部门自建应用,以及历次迁移之后幸存下来的服务。
部门之间与外部系统之间的数据交换,包括共享凭据,以及信任调用方却不加校验的服务。
在机房、图书馆或行政网络中取得的访问权能触达什么——以及这些环境之间是否真有一道屏障。
开放数据门户与发布系统:哪些地方公开得超出了规定要求,从而变成了暴露。
支撑法定义务的证据
报告的写法要能服务行政流程与问责,而不只是给技术团队看。
- 公共部门的数据保护
- 数据保护法对公共机构适用,并有其专门规定。我们记录数据主体的暴露情况,以及每个被利用场景所涉及的法律依据。
- 未成年人数据
- 教育机构处理未成年人数据,这类数据受到加强保护。这会改变每条发现被赋予的严重等级。
- 有边界的公开
- 既有公开的义务,也有保护的义务。我们会指出哪些公开超出了必要范围,从而变成了暴露。
- 采购论证依据
- 报告提供带证据的技术诊断,其格式通常可直接用于采购论证与预算排序。
预算受限时我们怎么做
先摸清家底,再动手测
在这类环境中,一半的价值来自搞清楚到底有什么。我们先梳理真实的攻击面,再决定把利用的力气花在哪里。
按暴露的数据排优先级
范围有限时,我们先去追通向个人数据的路径。那些没有通向敏感信息的漏洞,排在后面。
对老旧系统格外小心
对已无厂商支持的系统,我们评估暴露面与隔离状况,不做激进交互,以免弄停一个短时间内恢复不了的服务。
分阶段的整改计划
整改被拆成三类:不花钱就能做的、需要走采购的,以及必须更换系统才能解决的。
您会拿到什么
- 面向领导层的管理层报告
- 可复现的技术报告
- 暴露面清单
- 附理由的 CVSS 评分
- 个人数据暴露图谱
- 按成本分阶段的整改计划
- 已修复项的复测
- 本次项目的结项函
本行业常见问题
预算有限,能缩小范围做吗?
+
可以,这在这个领域也是最常见的安排。这种情况下,我们先把投入放在攻击面梳理上——它通常能以很低的成本翻出相当可观的暴露——再把利用的精力集中在通往个人数据的路径上。报告会明确写出哪些内容未被覆盖,方便下一次从那里接着做。
那些不能停机的老系统也在测试范围内吗?
+
在,但处理方式不同。既无支持又无恢复预案的系统,不会接受激进的主动测试。我们评估其暴露面、默认凭据与隔离状况,衡量攻击者从这里能触达什么,同时不造成停机。
报告能用来支撑采购或预算申请吗?
+
这是最常见的用途之一。文件提供带可复现证据的诊断,以及按投入与成本分开的整改计划,可支撑预算排序与行政流程,用词兼顾技术人员与领导层都能读懂。
涉及未成年人的数据怎么处理?
+
按加强保护的类别对待。只要能用测试数据完成演示,我们就不碰真实记录;证据中对标识做脱敏;凡暴露这一群体的发现,即便技术漏洞本身只算中等,我们也会上调其严重等级。