面向电信与宽带运营商的攻击性安全。
运营商肩负着一份特殊的责任:他们的基础设施一旦出问题,所有人赖以沟通的通道也就跟着出问题。我们从用户门户一直测到核心网,包括装在用户家中的那台设备。
运营商为何是高价值目标
攻陷一家运营商,拿到的不是一家公司的访问权,而是对整个用户群的流量、身份与位置的特权位置。正因如此,这个行业吸引的对象既有骗取话费的,也有具备耐心与资源、能打长期战役的战略性攻击者。
- 在网络中占据一席之地,就潜在地拿到了全体用户的通信内容与元数据。
- 补卡换卡与号码劫持,使运营商成为银行欺诈的一环。
- 已铺设的终端设备数量庞大、型号各异,很难保持更新。
- 与其他运营商的互联,在您并不管理的网络之间建立了信任。
我们在运营商测试什么
我们沿着用户的旅程与数据包的旅程走一遍,寻找控制失效的地方。
用户中心、App 与客服流程:对象级授权、过户、补卡申请,以及一切通向补卡换卡的环节。
开通、计费与订购管理。我们核实某一角色能否越权变更套餐、话费或业务。
网元的暴露情况、控制面与用户面的隔离,以及边界立足点朝核心网能触达什么。
路由器、光猫与机顶盒:默认凭据、暴露在外的管理接口、固件升级,以及远程开通通道。
对等互联、内容合作方的对接与代理商——网络之间既成的信任,也是最少被验证的部分。
企业网与业务网之间的隔离,以及从管理权限通往触及用户的系统的路径。
面向监管义务的证据
本行业需就连续性、保密性与数据保护作出交代。报告正是为这一整套要求而写。
- 通信保密
- 通信内容与元数据受法律保护。任何可导致不当访问这些记录的路径,都按最高严重等级处理。
- 数据保护法规
- 用户资料、连接日志与位置属于个人数据,其中部分为敏感数据。我们记录数据主体的暴露情况与导致披露的技术路径。
- 连续性与关键义务
- 公众电子通信服务提供者负有风险管理与事件处置义务。发现事项将对照这些义务来表述。
- 留存的完整性
- 凡需要以完整状态留存的记录,我们都会测试它能否被不该有此权限的人改动或删除。
我们如何做到不影响用户
环境分离
我们明确界定哪些承载真实用户流量、哪些属于实验室。核心网只在副本环境或取得专门授权时接受主动测试。
终端抽样
我们在实验台上测试具有代表性的设备样本,而不是用户家中的设备,用以衡量哪些问题会被大规模利用。
欺诈情景
我们用测试账号复现骗子经由补卡换卡与账户变更的路径,以衡量流程真正撑得住的位置。
修复与复测
我们按“哪一项最先波及用户群”排序,跟进修复,并在最终版本前复测。
您会拿到什么
- 以风险表述的管理层报告
- 可复现的技术报告
- 终端设备暴露面分析
- 附理由的 CVSS 评分
- 已验证的入网欺诈情景
- 按波及用户范围排序的优先级
- 已修复项的复测
- 供审计使用的结项函
本行业常见问题
测试会造成用户断网吗?
+
不会,整个项目就是照着这个前提搭起来的。核心网元与承载真实用户流量的系统,只在副本环境上,或在书面授权与特定时间窗口内接受主动测试。全程保持沟通渠道畅通,任何动作都能在数秒内叫停。
不碰用户设备,怎么测终端?
+
在实验台上测。我们用贵方提供的、覆盖现网型号的代表性样本,评估默认凭据、管理接口、固件与开通通道。真正要紧的是哪些问题能被大规模利用,而这在实验室里就能证明。
你们测补卡换卡类欺诈吗?
+
测,而且往往是最能说明问题的一块。我们用测试账号复现骗子的完整路径:对客服的社会工程、自助流程,以及账户资料变更。目的是衡量流程在现实中撑不撑得住,而不只是系统有没有做校验。
报告能满足监管审计的要求吗?
+
它就是为此而写的。报告分为两层:管理层层面用风险与连续性的语言,技术层面附逐步复现。我们还会为本项目出具结项函,这通常是审计方与互联合作方所接受的文件。