分类: 资讯

  • 虎盾攻防实验室 | 向日葵软件高危漏洞风险提示

    虎盾攻防实验室 | 向日葵软件高危漏洞风险提示

    近日虎盾攻防实验室在第一时间了解到向日葵存在远程命令执行漏洞,对相关漏洞进行了复现利用,并通告相关客户及时修复该漏洞。

    漏洞描述

    向日葵是一款集远程控制电脑手机、远程桌面连接、远程开机、远程管理、内网穿透为一体的免费远程控制管理工具软件,由上海贝锐信息科技股份有限公司发布。

    向日葵个人版(Windows平台)存在命令执行漏洞,攻击者可利用该漏洞获取服务器控制权。

    漏洞等级严重

    漏洞利用

    虎盾实验室已复现该漏洞,远程攻击者可以利用该漏洞完全控制安装了向日葵软件的目标机器。

    漏洞版本

    以下版本存在漏洞,但不仅限于以下版本,其他版本未经验证。

    lSunloginClient_11.0.0.33162_X64

    lSunloginClient_11.0.0.33162_X64

    lSunloginClient_11.1.1_X64

    修复建议

    请尽快在官网升级到最新版本。厂商已发布了漏洞修复程序,请及时关注更新:

    https://sunlogin.oray.com

    虎盾攻防实验室

    目前实验室开展的主要业务包括安全渗透测试服务、代码审计服务、攻防演练服务、安全培训服务、安全咨询服务、安全竞赛服务等。

    团队成员持续跟进、研究最新网络安全攻击与防御技术,支撑国家重点项目安全保障工作,积极参与国家、省、市攻防演练,以场景化、实战化服务为国家网络安全保驾护航。

  • 再获殊荣 | 虎符网络蝉联网络安全初创企业HOT50

    再获殊荣 | 虎符网络蝉联网络安全初创企业HOT50

    近日,由安全牛发起的2022年度《初鉴初创 | 网络安全创业企业HOT50》研究报告正式发布,报告旨在结合甲方企业的安全需求和网络安全产业整体发展趋势,站在业务应用角度看安全,从企业经营、技术创新、行业价值等维度,对未来可能推动我国网络行业更好发展与变革的新兴产业力量进行跟踪发现,并对其中的优质企业代表进行推荐展示。

    经过近4个月的调研访谈、资料核验及综合评审,安全牛分析师团队从企业经营能力、技术创新能力、行业应用价值三个维度,最终从89家初创型国内网络安全企业中筛选出50家优质厂商进行年度推荐。

    虎符网络作为  零信任领域的优质厂商 入选网络安全创业企业HOT50(2022版),是此次榜单中最年轻的入围企业之一,并在 技术创新和行业关注 评选维度上获得了4星(满分5星)的高评分。这也是自安全牛2021年开始推出HOT50报告以来,虎符网络连续第二年上榜。

    本次调研发现,初创型安全企业在其产品形态、技术性能和安全原则上与成熟安全厂商有较大差异,其大多围绕云安全、大数据、工业互联网等新安全领域,注重于零信任、云计算、大数据分析等新技术、新理念的应用,为我国安全行业健康发展注入活力。虎符网络的企业定位和产品创新能力较好的契合上述标准,并在零信任领域具有独特的技术能力和发展潜力。

    入围初鉴初创HOT50优质网络安全初创企业是公司虎年的开门红奖项,专业行业媒体的认可赋予虎符网络更多前进的动力。2022年虎符网络将以更饱满的态度,迎接全新一年带来的挑战,持续深耕零信任领域,为客户提供更具竞争力的产品与服务,在数字经济时代为政企数字化转型提供安全保障!

  • 开门红 | 2022年开工第一天,我们签收了新奖牌

    开门红 | 2022年开工第一天,我们签收了新奖牌

    近日,2021年余杭区职工创业创新认定活动成功举办,余杭区职工教育领导小组办公室公布其认定结果,虎符网络荣获“职工立功竞赛活动先进单位”称号。

    余杭区职工创业创新活动是余杭区职工教育领导小组办公室牵头组织的重要活动之一,以推动余杭经济高质量、可持续、快发展为目标,以立功竞赛、技能竞赛、岗位建功为重点,激发职工创业创新活力,进一步发挥工人阶级主力军作用。

    在活动组织中,具有“精心制定立功竞赛活动方案,根据任务分解情况,落实竞赛单位,制定竞赛内容和考核办法”,“主动与相关部门联动,积极参与并组织实施,运用行之有效的活动方法和载体,教育、引导、组织广大职工发挥主力军作用”,“对竞赛活动中涌现出来的先进典型要通过报刊、网络等媒体,加强舆论宣传”等方面突出表现的组织单位,可以被评定为“立功竞赛活动先进单位”。

    虎符网络成立以来,始终以实际行动履行企业的社会责任,积极支持各级工会组织和余杭区职工教育领导小组办公室牵头的职工创业创新活动。

    2021年9月14日,虎符网络成功承办了杭州市“虎符杯”网络与信息安全管理员职业技能大赛。该活动是杭州市一级赛事,是杭州市926工匠日系列职业技能赛事之一。大赛的成功举办,是选拔和表彰新时代“数字工匠”的具体举措,取得了良好的社会反响。虎符网络的赛事组织和承办能力也获得了余杭区和未来科技城(海创园)工会组织的认可。

  • 好事连连,2021最后一周荣誉大丰收!

    好事连连,2021最后一周荣誉大丰收!

    12月是寒气袭人的一个月,也是充满温暖与期待的一个月;如果要给12月最后一周的虎符网络贴上标签,那么一定是荣誉和收获。

    2020-2021年优秀创新软件产品

    12月27日,由中国电子信息行业联合会主办的2021年度电子信息行业发展大会在江苏盐城召开。大会以“把握新阶段构建新格局迈出新步伐”为主题,云集产业、技术和商业界专家、学者和企业管理者,共同研讨新经济形势下电子信息产业的发展趋势。

    大会同期举行软件产品创新论坛暨2020-2021年度优秀创新软件产品发布会,颁发了“2020-2021年优秀创新软件产品”。虎符网络旗下的虎盾零信任Web访问系统(虎盾ZWA),依托产品技术的先进性、创新性与较强的市场竞争力荣列其中!

    此次评选是在工信部的指导下,由中国电子信息行业联合会和电子工业出版社华信研究院组织实施。入选的软件产品在产品创新、发展前景、品牌效应、应用规模层面都具有较强的竞争优势,能够为企业和社会带来较大价值。

    浙江省数字经济“五新”优秀案例

    12月29日,浙江省数字经济发展领导小组办公室公布了2021年浙江省数字经济新技术、新制造、新基建、新业态和新治理(简称为“五新”)优秀案例名单,虎符网络“零信任网络建设及数据治理方案”功入选“新技术”优秀案例!

    新技术案例通过企业自主申报、处室评审和专家评选等层层评审,根据技术先进性、自主创新性、安全可靠性等特征以及新技术具有较强的产业化应用前景进行综合考量。虎符网络“零信任网络建设及数据治理方案”充分凸显出行业和领域的特点,凭借方案的创新性以及市场竞争力,最终成功入围。

    创新型安全厂商 TOP20

    2021年12月28日,由国家网络安全产业园区(通州园)、北京嘶吼文化传媒有限公司联合主办的“2021网络安全行业生态大会暨金帽子年度盛典”成功举办,大会上正式发布了《2021中国网络安全产业势能榜》。

    本次榜单评选分为三大类型——“综合型”、“专精型”、“创新型”。经过2个多月的调研咨询,每种类型最终评选出TOP 20的优秀安全厂商并颁发荣誉奖杯。

    虎符网络凭借其在“价值势能”、“贡献势能“、”创新势能”、“组织势能”等方面优势,以及日益提升的市场份额,入围《2021中国网络安全产业势能榜》“创新型”安全厂商TOP 20。

    荣誉加持给虎符网络的2021年画下完美的句号。载誉前行,不忘初心,我们信心十足迈向2022年新征程!

  • 虎符网络与奇安信达成战略合作共建安全生态

    虎符网络与奇安信达成战略合作共建安全生态

    12月24-25日,PKS安全先进绿色计算2021生态大会在天津成功举办召开。大会由天津市人民政府与中国电子共同主办,聚集了行业内专家和企业机构等代表,以“聚势聚能,共擎共飞”为主题,展示我国安全先进绿色计算产业的发展战略和发展成果。大会在全国设立1000多个线上分会场,共约10万人参会观看。

    在PKS安全先进计算2021生态大会同期召开的“安全先进绿色计算+安全实践生态专场”上,虎符网络等20家不同领域代表企业与奇安信集团签署战略合作协议,共建网络安全大生态,共同推进PKS生态体系健康发展。

    生态伙伴签约仪式

    生态伙伴集体合影

    虎符网络作为PKS安全能力全景图中核心安全层的战略伙伴之一,将会充分贡献自身的产品和技术优势,围绕PKS体系落地零信任实践,通过构建可信身份网络守护好访问安全这道防线,打造网络安全新基建。

    合作双方表示,认定对方为彼此零信任领域的主要战略合作伙伴。未来,双方将立足各自的市场竞争力,在零信任领域展开深度合作,共同服务客户,推动资源共享,就彼此解决方案进行合作验证、优化或技术开发。聚焦安全技术创新和产品研发,共同开拓网络安全市场;携手生态合作伙伴,立足市场需求提升安全水平,实现强强联合,谋势共赢,共同推进网络安全的高质量发展。

  • 零信任黑马杀入2021胡润中国最具成长潜力网络安全企业榜单

    零信任黑马杀入2021胡润中国最具成长潜力网络安全企业榜单

    2021年12月22日,胡润研究院携手郑州高新区联合发布《2021郑州高新区·胡润中国网络安全企业百强》。这是胡润研究院首次发布网络安全行业的榜单。

    除了按照企业市值或估值进行排名的百强榜单,为了进一步挖掘网络安全成长型企业、投资机构与人才,胡润研究院联合郑州高新区还同时发布网络安全三大子榜单:“最具成长潜力网络安全企业”、“网络安全投资机构”以及“网络安全企业新锐人物”。

    虎符网络凭借成长速度、创新能力、人才构成、影响力四个维度的综合实力,入选《2021郑州高新区·胡润中国最具成长潜力网络安全企业》榜单。从2019年底注册成立到入围榜单,虎符网络仅用两年时间,是此次入围企业中最年轻的一家。

    最具成长潜力网络安全企业子榜单先结合专家访谈和案头研究选出网络安全有发展潜力的14大方向(工控安全、可信计算、数据安全、新密码应用、云安全、移动互联网安全、态势感知、物联网安全、威胁情报、靶场和人才培育、零信任、蜜罐和欺骗式防御、开发安全运维、区块链安全),按成立于2010年之后、近三年有融资记录,且主营业务布局在潜力赛道为条件,从主榜的数据库中初步筛选出93家候选企业,其次设置创新能力(企业资质、专利科技含量、专利与知识产权数量)、人才构成(本科学历以上人员比例)、客户资源、影响力(舆情监测、上过的榜单数量)4个评选维度,结合调研收回的企业“胡润网络安全榜单企业申报表”,给候选成长企业统一打分。

    胡润百富董事长兼首席调研官胡润表示:

    “我们访谈了很多专家,他们表示,网络安全是一个技术壁垒型行业,网络安全人才较为紧缺。如何通过一个全面、准确、公平的评价体系,让一批真正优秀的企业、技术人才、投资机构脱颖而出,促进政府、企业、技术、资本的良性互动,是网络安全人的希望。就此胡润百富携手郑州高新区推出‘网络安全企业系列榜单’,对网络安全行业全产业链进行深度研究和全方位梳理”。

    “通过访谈专家,我们发现,有成长潜力的网络安全企业要兼顾技术与商业模式。技术上布局未来有潜力的赛道很重要,云内生安全、大数据、智慧城市、工业互联网、拟态安全是未来比较不错的发展方向。技术做得好还不够,还要能做得大,在商业模式上可持续。”

    虎符网络此次入榜,不仅证明了公司的成长速度、创新能力以及未来的成长潜力,也体现了权威研究机构对虎符网络企业实力的认可。最年轻的“中国最具成长潜力网络安全企业”,未来可期!

    (文章部分内容引自胡润百富官微)

  • 互联网电商安全转型之路

    互联网电商安全转型之路

    一家不走寻常路微商的进化史

    10年前,以京东、淘宝为代表的头部电商加速朝着巨无霸的道路上狂奔。但是,繁荣的背后暗藏着危机:海量的商品种类意味着用户的搜索、查找、选择变得越来越困难。对于大品牌方,可以去天猫、京东卡位,而对于中小商户,则必须要找自己的通道。

    精明的创业者在红海市场中从不做跟风者,而是在乱局中谋突围。有赞前身为口袋通,上线于2013年,成立之初只是一个开店工具,为商户提供开店服务,让人人都可以做微商。随着越来越多人开始在微信上打算盘,微商群体正在快速孕育,以有赞为代表的新型企业走出了一条不同于传统电商的全新道路,用他们创造的天文数字证明了这种模式的力量。

    爆发式成长背后的隐忧

    从2012年在杭州贝塔咖啡成立,到2013年微商城1.0版上线,再到2020年总交易额破1000亿,有赞从一家服务淘宝商家在微信拓展市场的微商城,发展为今天的电商SaaS领域布局最为专注、最为全面的服务商。现今,有赞几乎布局了从SaaS软件服务到支付到供应链金融的全产业链,初步形成了一定的生态效应。

    支撑其600万+注册商户及1000亿+年交易额庞大业务安全高效运营的,是一套高度复杂的内网业务系统。超过5000名员工和第三方人员,需要经常性访问有赞600余个内部Web应用系统,而这些内部应用除了承载在传统办公内网,也有很大一部分承载于各种云上。访问用户众多且身份复杂、内网应用形态多样、本地云端应用共存等因素,导致多重安全隐患:

    内网边界模糊,公有云业务、私有云业务及本地IDC业务很难进行统一管理和运维。

    电商业务模式要求很多内部应用必须要暴露在互联网上,容易遭受非法分子的恶意攻击,如端口扫描、暴力破解。

    企业的内部应用系统是随着业务发展逐步累积建设起来,缺少统一的账号体系和细粒度的权限管理措施,很多重要和敏感数据容易被内部员工越权访问发生敏感数据泄露,内部管理日趋复杂。

    ……

    “外防攻击,内护数据”,这是有赞的安全团队对解决上述安全隐患总结出的核心业务诉求。看似简单的需求,在实际的落地过程中,却遭遇到了一些技术障碍。

    对于“外防攻击”,内网边界模糊化导致传统的防火墙、WAF等设备防护效果大打折扣,尤其是对于承载在公有云上的私有应用,在互联网上开放服务端口是企业的业务刚需,而由此引发的风险暴露面扩大问题增加了企业虚拟大内网遭受互联网上各类攻击的概率。对此,市面上已有的云防火墙、云WAF没有高效的解决方案,即使能拼凑出方案,其实施成本和管理成本都相对较高。

    对于“内护数据”,传统的管控软件需要在员工终端上安装Agent客户端。几千员工使用的PC终端和移动设备种类及数据众多,而且操作系统和安装的软件也比较杂乱难以管控。这种方案会给IT部门造成较大压力,且整体方案过重,兼容性、稳定性及使用体验难以保证。

    破局:零信任中的“隐身”黑科技

    对于走在信息化建设前沿的互联网电商们,“创新者”一直是其鲜明的个性标签,处于头部阵营的有赞在企业信息化安全转型升级的路上一直在探索、共创。2020年底,有赞选择部署虎符网络设计的零信任应用访问安全接入解决方案。该方案依托于虎符网络的虎盾产品,通过身份管控、流量管控、资源管控和多源信任评估等多重手段,帮助用户构建以身份为核心的应用层虚拟网络和零信任安全底座,有效提升企业安全水平面。

    外防攻击方面——有赞的私有应用通过虎盾全部收进到基于可信身份构建的虚拟大内网中,收缩应用的互联网暴露面,减少外部攻击和内部非法访问。完成部署后,对私有应用的访问方式从“先访问后验证”改变为“先验证后访问”,匿名流量无法进入到内网。可信身份网络有效的提升了企业的整体安全水位,个别应用的自身漏洞或缺陷不再是安全短板。

    内护数据方面——有赞通过轻量化网络改造即构建了覆盖业务和数据访问全生命周期的数据安全治理体系:通过统一身份认证解决账户集中管控,并打通多个应用实现SSO免密登录到内网应用;通过细粒度访问控制和数据访问收口实现对内网应用和数据访问的持续验证和动态访问控制;通过对所有进出流量打上身份标签实现访问数据的可视、可控、可追溯。

    实施部署方面——有赞采用的轻量化部署方案无需对已有的网络架构进行改造,与现有安全架构无缝对接,与服务分布式架构整合,最大程度避免重复建设,在降低部署成本同时提高了安全属性,也降低了安全运维成本。

  • 官宣| 虎盾攻防实验室正式成立

    官宣| 虎盾攻防实验室正式成立

    近日,虎符网络官宣,旗下的虎盾攻防实验室正式成立,即日起对外承接渗透测试、CTF比赛、攻防演练等安全服务业务。在“产品既是服务,服务亦是产品”时代,安全服务业务是对虎符已有产品线的有益补充,也是对新业务领域的创新探索。

    实验室介绍

    虎盾攻防实验室由原阿里安全资深安全专家、归零实验室负责人、翰海源联合创始人兼CTO alert7和高级安全攻防渗透专家greetdawn联合创建,由greetdawn负责日常运营管理。实验室专注于网络安全技术相关研究、开发和服务,赋能零信任产品,目标是成为安全行业顶流攻防实验室。

    实验室团队成员包括攻防渗透测试研究出身的高级技术专家和渗透测试工程师,在二进制漏洞挖掘、攻防对抗、代码审计、web渗透测试、入侵检测、应急响应、安全评估检测、安全培训、安全竞赛等方面具有丰富的技术和经验。

    实验室“三防”服务

    人防:安全意识培训、安全竞赛支撑、安全专业技能培训

    事防:HVV行动、攻防演练、重要保障

    网防:风险评估、基线核查、代码审计、网站安全监测、渗透测试、应急响应、APP安全监测

    目前实验室开展的主要业务包括安全渗透测试服务、代码审计服务、攻防演练服务、安全培训服务、安全咨询服务、安全竞赛服务等。

    团队成员持续跟进、研究最新网络安全攻击与防御技术,支撑国家重点项目安全保障工作,积极参与国家、省、市攻防演练,以场景化、实战化服务为国家网络安全保驾护航。

  • 榜上有名!虎符网络入选2021网络安全创新能力百强

    榜上有名!虎符网络入选2021网络安全创新能力百强

    12月14日,由ISC平台发起,联合赛迪顾问、数世咨询、数说安全、安在、看雪等网络安全分析机构、垂直媒体共同举办的“2021网络安全创新能力百强”颁奖典礼圆满落幕。

    受疫情影响,颁奖典礼采用“线上+线下”相结合方式举行。上海数字创新大会主会场与北京分会场两地联动,集聚网络安全领域的行业专家、学术代表、企业高管和政府领导,共同见证了今年网络安全的创新百强荣耀。

    上海市普陀区人民政府副区长徐树杰在上海会场致辞

    ISC品牌主理人、360政企安全集团副总裁卜思南在北京会场致辞

    经过专家评审团以及客户智库的双重评审,以前瞻力、产品化、差异化、竞争力四大衡量标准,评委会最终甄选出安全服务、网络和流量安全、数据安全、云安全、物联网安全、终端安全、身份安全、供应链与开发安全、零信任、密码技术安全等十大热门领域2021年度创新产品。虎符网络旗下的虎盾零信任Web访问系统(虎盾ZWA)从200+参选企业及500+参选产品中脱颖而出,入选零信任领域创新大奖。

    虎盾ZWA是整体企业私有Web应用安全解决方案,是一个无客户端方案,通过在互联网上为企业私有Web应用构建可信的虚拟身份网络,解决私有Web应用面临的两类问题:来自外部的网络攻击,来自内部的数据泄露和滥用。虎盾ZWA的主要创新点在通过轻量化部署和最小化网络架构改造,就可以升级到可信身份网络,提升已有网络的整体安全水位,可广泛应用于统一身份认证、敏感数据安全治理、隐藏内部业务系统、等保合规等场景。

    创新,是创业型企业固有的基因,也是虎符网络的生存发展之本。成立近两年来,虎盾产品家族先后获得“中国网络安全产业联盟2021年网络安全优秀创新成果”、“中国电子信息行业联合会2020-2021年度优秀创新软件产品”等多个创新奖项。此次入选“2021网络安全创新能力百强”并成为零信任领域代表性创新产品,是行业专业机构与业界专家对虎符网络整体创新实力的进一步认可和鼓舞。

  • 您有一笔新的采购订单,请及时发货

    您有一笔新的采购订单,请及时发货

    近日,虎符网络与浙江省某高校首次通过政采云平台签约,落地教育行业的第一单。公司自成立以来不断开疆扩土,从能源、互联网等行业到最新签约教育行业,虎符网络深耕细作,在多个垂直行业和业务场景下不断取得突破。

    近年来随着教育信息化的高速发展,校园网成为高校的重要基础设施,但由于校园网的开放性、互联性、多样性等特征,存在一些固有的技术弱点,形成一些典型安全威胁,包括:

    1、涉及人员多且身份复杂

    据2020年全国教育事业发展统计公报数据显示,全国共有各级各类学历教育在校生2.89亿人,专任教师1792.97万人,以及大量无法统计临时接入人员。校园网内承载的海量政务与师生数据可能会被窃取或滥用。早在2012年,媒体就爆出杭州某大学出现15万学生数据泄露的严重事件;2016年5月,CNVD通报北京、兰州、昆明等多所高校存在数据安全漏洞。

    2、应用系统管理难度大

    校园网各类内部应用系统是随着业务发展逐步建设起来,缺少统一的账号体系和细粒度的权限管理措施,且存在大量弱口令甚至无口令,内部管理日趋复杂。

    3、网络环境开放

    校园网的环境和管理相对宽松,不宜对校园网的基础安全架构进行大幅改造,否则后续有新应用接入会增加实施成本和难度。

    尤其是当前常态化疫情防控时期,线上教学和远程办公已经成为教育行业的主流趋势,网络环境不再局限在一个固定物理空间,传统的安全防御体系已无法满足各类远程访问场景下对统一接入、统一管理、统一运维、兼顾效率与安全性的需求。

    虎符网络本次政采云中落单的虎盾方案,以“零信任”的理念为基础,利用“端+网关”构建了一个应用层虚拟的私有可信身份网络,用户访问校园网中受保护资源前必须进行身份鉴别,可帮助学校有效解决访问安全、身份管控、流量管控、设备管控、资源管控等问题,提升校园网整体的安全水位。

    政采云是全国首个经财政部批准,集合了政府采购网上交易、网上监管和网上服务为一体的综合性云服务平台。目前,虎符网络在政采云及多个政府采购平台已有上架商品,欢迎各位老板们联系虎符店小二(business@tiger-sec.cn)

    政采云:

    余杭区一体化资源系统:

    快彩云:

    更多政府采购平台商品陆续上架中……