Basilisk
BASILISK
[setor_telecom]电信与宽带运营商

面向电信与宽带运营商的攻击性安全。

运营商肩负着一份特殊的责任:他们的基础设施一旦出问题,所有人赖以沟通的通道也就跟着出问题。我们从用户门户一直测到核心网,包括装在用户家中的那台设备。

运营商为何是高价值目标

攻陷一家运营商,拿到的不是一家公司的访问权,而是对整个用户群的流量、身份与位置的特权位置。正因如此,这个行业吸引的对象既有骗取话费的,也有具备耐心与资源、能打长期战役的战略性攻击者。

  • 在网络中占据一席之地,就潜在地拿到了全体用户的通信内容与元数据。
  • 补卡换卡与号码劫持,使运营商成为银行欺诈的一环。
  • 已铺设的终端设备数量庞大、型号各异,很难保持更新。
  • 与其他运营商的互联,在您并不管理的网络之间建立了信任。

我们在运营商测试什么

我们沿着用户的旅程与数据包的旅程走一遍,寻找控制失效的地方。

// 门户与自助服务

用户中心、App 与客服流程:对象级授权、过户、补卡申请,以及一切通向补卡换卡的环节。

// OSS/BSS

开通、计费与订购管理。我们核实某一角色能否越权变更套餐、话费或业务。

// 核心网与信令

网元的暴露情况、控制面与用户面的隔离,以及边界立足点朝核心网能触达什么。

// 终端与外场设备

路由器、光猫与机顶盒:默认凭据、暴露在外的管理接口、固件升级,以及远程开通通道。

// 互联与合作方

对等互联、内容合作方的对接与代理商——网络之间既成的信任,也是最少被验证的部分。

// 内部基础设施

企业网与业务网之间的隔离,以及从管理权限通往触及用户的系统的路径。

面向监管义务的证据

本行业需就连续性、保密性与数据保护作出交代。报告正是为这一整套要求而写。

通信保密
通信内容与元数据受法律保护。任何可导致不当访问这些记录的路径,都按最高严重等级处理。
数据保护法规
用户资料、连接日志与位置属于个人数据,其中部分为敏感数据。我们记录数据主体的暴露情况与导致披露的技术路径。
连续性与关键义务
公众电子通信服务提供者负有风险管理与事件处置义务。发现事项将对照这些义务来表述。
留存的完整性
凡需要以完整状态留存的记录,我们都会测试它能否被不该有此权限的人改动或删除。

我们如何做到不影响用户

01

环境分离

我们明确界定哪些承载真实用户流量、哪些属于实验室。核心网只在副本环境或取得专门授权时接受主动测试。

02

终端抽样

我们在实验台上测试具有代表性的设备样本,而不是用户家中的设备,用以衡量哪些问题会被大规模利用。

03

欺诈情景

我们用测试账号复现骗子经由补卡换卡与账户变更的路径,以衡量流程真正撑得住的位置。

04

修复与复测

我们按“哪一项最先波及用户群”排序,跟进修复,并在最终版本前复测。

您会拿到什么

  • 以风险表述的管理层报告
  • 可复现的技术报告
  • 终端设备暴露面分析
  • 附理由的 CVSS 评分
  • 已验证的入网欺诈情景
  • 按波及用户范围排序的优先级
  • 已修复项的复测
  • 供审计使用的结项函

本行业常见问题

测试会造成用户断网吗?

+

不会,整个项目就是照着这个前提搭起来的。核心网元与承载真实用户流量的系统,只在副本环境上,或在书面授权与特定时间窗口内接受主动测试。全程保持沟通渠道畅通,任何动作都能在数秒内叫停。

不碰用户设备,怎么测终端?

+

在实验台上测。我们用贵方提供的、覆盖现网型号的代表性样本,评估默认凭据、管理接口、固件与开通通道。真正要紧的是哪些问题能被大规模利用,而这在实验室里就能证明。

你们测补卡换卡类欺诈吗?

+

测,而且往往是最能说明问题的一块。我们用测试账号复现骗子的完整路径:对客服的社会工程、自助流程,以及账户资料变更。目的是衡量流程在现实中撑不撑得住,而不只是系统有没有做校验。

报告能满足监管审计的要求吗?

+

它就是为此而写的。报告分为两层:管理层层面用风险与连续性的语言,技术层面附逐步复现。我们还会为本项目出具结项函,这通常是审计方与互联合作方所接受的文件。

适用于本行业的服务

// 联系我们

准备好看清自己的弱点了吗?

首次范围沟通免费,并受保密协议保护。48 小时内您将收到技术方案、范围与排期。没有繁琐表单。