Basilisk
BASILISK
[setor_educacao_governo]教育与公共部门

面向教育与公共部门的攻击性安全。

学校、高校与政府机构,同时集中了公民数据、吃紧的预算,以及几十年累积下来的技术。我们带着这三重约束一起做测试。

让这个行业变脆弱的那种组合

问题很少出在技术能力不足——问题出在堆积。没人敢关掉的历史系统、前几届班子搭的对接、每学期都在膨胀的用户群,以及一个没有明确主人的边界。攻击者不需要多精巧的漏洞利用,他只需要找到那些被遗忘的东西。

  • 老旧系统还留在生产环境,是因为它仍然支撑着某个必需的业务流程。
  • 用户群体庞大、流动频繁,且多数使用未受管理的个人设备。
  • 部门之间的陈年对接,在系统之间形成了隐性信任。
  • 学生与公民数据中包含特殊类别,负有法定保护义务。

我们在这类环境中测试什么

我们从暴露在外且被遗忘的部分入手,一路推进到个人数据真正存放的地方。

// 门户与身份认证

学生、教职工与市民门户:登录、身份联合、密码找回,以及不同角色之间的对象级授权。

// 教务系统

报名、成绩、学籍与财务。我们核实某一角色能否读取或改动其职权之外的记录。

// 被遗忘的暴露面

仍在解析的子域名、暴露在外的预发布环境、各部门自建应用,以及历次迁移之后幸存下来的服务。

// 内部对接

部门之间与外部系统之间的数据交换,包括共享凭据,以及信任调用方却不加校验的服务。

// 网络与隔离

在机房、图书馆或行政网络中取得的访问权能触达什么——以及这些环境之间是否真有一道屏障。

// 信息公开与发布

开放数据门户与发布系统:哪些地方公开得超出了规定要求,从而变成了暴露。

支撑法定义务的证据

报告的写法要能服务行政流程与问责,而不只是给技术团队看。

公共部门的数据保护
数据保护法对公共机构适用,并有其专门规定。我们记录数据主体的暴露情况,以及每个被利用场景所涉及的法律依据。
未成年人数据
教育机构处理未成年人数据,这类数据受到加强保护。这会改变每条发现被赋予的严重等级。
有边界的公开
既有公开的义务,也有保护的义务。我们会指出哪些公开超出了必要范围,从而变成了暴露。
采购论证依据
报告提供带证据的技术诊断,其格式通常可直接用于采购论证与预算排序。

预算受限时我们怎么做

01

先摸清家底,再动手测

在这类环境中,一半的价值来自搞清楚到底有什么。我们先梳理真实的攻击面,再决定把利用的力气花在哪里。

02

按暴露的数据排优先级

范围有限时,我们先去追通向个人数据的路径。那些没有通向敏感信息的漏洞,排在后面。

03

对老旧系统格外小心

对已无厂商支持的系统,我们评估暴露面与隔离状况,不做激进交互,以免弄停一个短时间内恢复不了的服务。

04

分阶段的整改计划

整改被拆成三类:不花钱就能做的、需要走采购的,以及必须更换系统才能解决的。

您会拿到什么

  • 面向领导层的管理层报告
  • 可复现的技术报告
  • 暴露面清单
  • 附理由的 CVSS 评分
  • 个人数据暴露图谱
  • 按成本分阶段的整改计划
  • 已修复项的复测
  • 本次项目的结项函

本行业常见问题

预算有限,能缩小范围做吗?

+

可以,这在这个领域也是最常见的安排。这种情况下,我们先把投入放在攻击面梳理上——它通常能以很低的成本翻出相当可观的暴露——再把利用的精力集中在通往个人数据的路径上。报告会明确写出哪些内容未被覆盖,方便下一次从那里接着做。

那些不能停机的老系统也在测试范围内吗?

+

在,但处理方式不同。既无支持又无恢复预案的系统,不会接受激进的主动测试。我们评估其暴露面、默认凭据与隔离状况,衡量攻击者从这里能触达什么,同时不造成停机。

报告能用来支撑采购或预算申请吗?

+

这是最常见的用途之一。文件提供带可复现证据的诊断,以及按投入与成本分开的整改计划,可支撑预算排序与行政流程,用词兼顾技术人员与领导层都能读懂。

涉及未成年人的数据怎么处理?

+

按加强保护的类别对待。只要能用测试数据完成演示,我们就不碰真实记录;证据中对标识做脱敏;凡暴露这一群体的发现,即便技术漏洞本身只算中等,我们也会上调其严重等级。

适用于本行业的服务

// 联系我们

准备好看清自己的弱点了吗?

首次范围沟通免费,并受保密协议保护。48 小时内您将收到技术方案、范围与排期。没有繁琐表单。