




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、編號:網(wǎng)絡(luò)安全防護(hù)檢查報告數(shù)據(jù)中心測評單位: 報告日期: 目 錄第1章 系統(tǒng)概況21.1 網(wǎng)絡(luò)結(jié)構(gòu)21.2 管理制度2第2章 評測方法和工具42.1 測試方式42.2 測試工具42.3 評分方法42.3.1 符合性評測評分方法52.3.2 風(fēng)險評估評分方法5第3章 測試內(nèi)容73.1 測試內(nèi)容概述73.2 掃描和滲透測試接入點83.3 通信網(wǎng)絡(luò)安全管理審核8第4章 符合性評測結(jié)果94.1 業(yè)務(wù)安全94.2 網(wǎng)絡(luò)安全94.3 主機安全94.4 中間件安全104.5 安全域邊界安全104.6 集中運維安全管控系統(tǒng)安全104.7 災(zāi)難備份及恢復(fù)114.8 管理安全114.9 第三方服務(wù)安全12第5章
2、風(fēng)險評估結(jié)果135.1 存在的安全隱患13第6章 綜合評分146.1 符合性得分146.2 風(fēng)險評估146.3 綜合得分14附錄A 設(shè)備掃描記錄15- II -所依據(jù)的標(biāo)準(zhǔn)和規(guī)范有:Ø YD/T 2584-2013 互聯(lián)網(wǎng)數(shù)據(jù)中心IDC安全防護(hù)要求Ø YD/T 2585-2013 互聯(lián)網(wǎng)數(shù)據(jù)中心IDC安全防護(hù)檢測要求Ø YD/T 2669-2013 第三方安全服務(wù)能力評定準(zhǔn)則Ø 網(wǎng)絡(luò)和系統(tǒng)安全防護(hù)檢查評分方法Ø 2014年度通信網(wǎng)絡(luò)安全防護(hù)符合性評測表互聯(lián)網(wǎng)數(shù)據(jù)中心IDC還參考標(biāo)準(zhǔn)Ø YD/T 1754-2008電信和互聯(lián)網(wǎng)物理環(huán)境安
3、全等級保護(hù)要求Ø YD/T 1755-2008電信和互聯(lián)網(wǎng)物理環(huán)境安全等級保護(hù)檢測要求Ø YD/T 1756-2008電信和互聯(lián)網(wǎng)管理安全等級保護(hù)要求Ø GB/T 20274 信息系統(tǒng)安全保障評估框架Ø GB/T 20984-2007 信息安全風(fēng)險評估規(guī)范第1章 系統(tǒng)概況IDC由 負(fù)責(zé)管理和維護(hù),其中各室配備了數(shù)名工程師,負(fù)責(zé)IDC設(shè)備硬、軟件維護(hù),數(shù)據(jù)制作,故障處理、信息安全保障、機房環(huán)境動力設(shè)備和空調(diào)設(shè)備維護(hù)。1.1 網(wǎng)絡(luò)結(jié)構(gòu)圖 11:IDC網(wǎng)絡(luò)拓?fù)鋱D1.2 管理制度1. 組織架構(gòu)信息安全工作組網(wǎng)絡(luò)安全工作組具體職能部門網(wǎng)絡(luò)與信息安全工作小組圖 12
4、:IDC信息安全管理機構(gòu)2. 崗位權(quán)責(zé)分工現(xiàn)有的管理制度、規(guī)范及工作表單有:l IDC機房信息安全管理制度規(guī)范l IDC機房管理辦法l IDC災(zāi)難備份與恢復(fù)管理辦法l 網(wǎng)絡(luò)安全防護(hù)演練與總結(jié)l 集團(tuán)客戶業(yè)務(wù)故障處理管理程序l 互聯(lián)網(wǎng)與基礎(chǔ)數(shù)據(jù)網(wǎng)通信保障應(yīng)急預(yù)案l IDC網(wǎng)絡(luò)應(yīng)急預(yù)案l 關(guān)于調(diào)整公司跨部門組織機構(gòu)及有關(guān)領(lǐng)導(dǎo)的通知l 網(wǎng)絡(luò)信息安全考核管理辦法l 通信網(wǎng)絡(luò)運行維護(hù)規(guī)程公共分冊-數(shù)據(jù)備份制度l 省分公司轉(zhuǎn)職信息安全人員職責(zé)l 通信網(wǎng)絡(luò)運行維護(hù)規(guī)程IP網(wǎng)設(shè)備篇l 城域網(wǎng)BAS、SR設(shè)備配置規(guī)范l IP地址管理辦法l 互聯(lián)網(wǎng)網(wǎng)絡(luò)安全應(yīng)急預(yù)案處理細(xì)則l 互聯(lián)網(wǎng)網(wǎng)絡(luò)安全應(yīng)急預(yù)案處理預(yù)案(201
5、3修訂版)第2章 評測方法和工具2.1 測試方式l 檢查通過對測試對象進(jìn)行觀察、查驗、分析等活動,獲取證據(jù)以證明保護(hù)措施是否有效的一種方法。l 測試通過對測試對象按照預(yù)定的方法/工具使其產(chǎn)生特定的響應(yīng)等活動,查看、分析測試對象的響應(yīng)輸出結(jié)果,獲取證據(jù)以證明保護(hù)措施是否有效的一種方法。2.2 測試工具主要使用到的測試工具有:掃描工具、滲透測試工具、抓包工具、漏洞利用驗證工具等。具體描述如下表:表31:測試工具序號工具名稱工具描述1綠盟漏洞掃描系統(tǒng)脆弱性掃描2科萊網(wǎng)絡(luò)協(xié)議分析工具脆弱性掃描3Nmap端口掃描4Burp SuiteWEB滲透集成工具2.3 評分方法分為符合性檢測和風(fēng)險評估兩部分工作。
6、網(wǎng)絡(luò)單元安全防護(hù)檢測評分符合性評測得分×60%風(fēng)險評估得分×40%。其中符合性評測評分和風(fēng)險評估評分均采用百分制。2.3.1 符合性評測評分方法符合性評測評分依據(jù)網(wǎng)絡(luò)單元符合性評測表中所列制度、措施的符合情況計分,其中每個評測項對應(yīng)分值,由100分除以符合性評測表中評測項總數(shù)所得。2.3.2 風(fēng)險評估評分方法網(wǎng)絡(luò)單元風(fēng)險評估首先基于技術(shù)檢測中發(fā)現(xiàn)的安全隱患的數(shù)量、位置、危害程度進(jìn)行一次扣分;然后依據(jù)發(fā)現(xiàn)的安全隱患是否可被技術(shù)檢測單位利用進(jìn)行二次扣分。風(fēng)險評估評分流程具體如下。1、一次扣分在技術(shù)檢測時,每發(fā)現(xiàn)一個安全隱患,根據(jù)其所處的位置及危害程度扣除相應(yīng)分值。各類安全隱患的
7、扣分值如表3-2所示。表3-2 風(fēng)險評估安全隱患扣分表安全隱患類型重要設(shè)備【注1】其它設(shè)備高危漏洞【注2】中危漏洞【注2】弱口令其它安全隱患【注3】注1:重要設(shè)備包括內(nèi)外網(wǎng)隔離設(shè)備、內(nèi)部安全域劃分設(shè)備、互聯(lián)網(wǎng)直聯(lián)設(shè)備、網(wǎng)絡(luò)業(yè)務(wù)核心設(shè)備。注2:中高危漏洞以國內(nèi)外權(quán)威的CVE漏洞庫和國家互聯(lián)網(wǎng)應(yīng)急中心CNVD漏洞庫為基本判斷依據(jù);對于高危Web安全隱患,以國際上公認(rèn)的開放式Web應(yīng)用程序安全項目(OWASP,Open Web Application Security Project)確定最新的Top 10中所列的WEB安全隱患判斷作為判斷依據(jù)。注3:其它安全隱患指可能導(dǎo)致用戶信息泄露、重要設(shè)備受控
8、、業(yè)務(wù)中斷、網(wǎng)絡(luò)中斷等重大網(wǎng)絡(luò)安全事件的隱患。2、二次扣分在一次扣分剩余得分的基礎(chǔ)上,依據(jù)網(wǎng)絡(luò)單元是否已被攻擊入侵或發(fā)現(xiàn)的安全隱患是否可被技術(shù)檢測單位利用,進(jìn)行二次扣分。具體扣分步驟如下:如通過技術(shù)檢測,發(fā)現(xiàn)網(wǎng)絡(luò)單元中存在惡意代碼,或已被入侵而企業(yè)尚未發(fā)現(xiàn)并處置,扣除一次扣分后剩余得分的40%。如通過技術(shù)檢測,從網(wǎng)絡(luò)單元外獲取網(wǎng)絡(luò)單元內(nèi)設(shè)備的管理員權(quán)限或獲取網(wǎng)絡(luò)單元內(nèi)數(shù)據(jù)庫信息,扣除一次扣分后剩余得分的40%。如通過技術(shù)檢測,從網(wǎng)絡(luò)單元內(nèi)獲取設(shè)備的管理員權(quán)限或獲取數(shù)據(jù)庫信息,扣除一次扣分后剩余得分的20%。最后剩余分?jǐn)?shù)即為風(fēng)險評估得分。第3章 測試內(nèi)容3.1 測試內(nèi)容概述分為符合性評測和安全風(fēng)
9、險評估兩部分,符合性評測具體內(nèi)容為:業(yè)務(wù)安全、網(wǎng)絡(luò)安全、主機安全、中間件安全、安全域邊界安全、集中運維安全管控系統(tǒng)安全、災(zāi)難備份及恢復(fù)、管理安全、第三方服務(wù)安全狀況。安全風(fēng)險評估主要通過技術(shù)檢測發(fā)現(xiàn)網(wǎng)絡(luò)單元內(nèi)是否存在中高危安全漏洞、弱口令,以及可能導(dǎo)致用戶信息泄露、重要設(shè)備受控、業(yè)務(wù)中斷、網(wǎng)絡(luò)中斷等重大網(wǎng)絡(luò)安全事件的隱患,檢測是否存在惡意代碼或企業(yè)尚未知曉的入侵痕跡,檢測是否可以獲取設(shè)備的管理員權(quán)限、數(shù)據(jù)庫等。表41:網(wǎng)絡(luò)架構(gòu)測試對象序號測試對象描述1IDC檢測系統(tǒng)網(wǎng)絡(luò)架構(gòu)的合理性表32:IDC網(wǎng)絡(luò)設(shè)備列表設(shè)備名稱型號IP地址核心路由器表43:IDC網(wǎng)管系統(tǒng)主機列表主機名稱型號IP地址系統(tǒng)軟件
10、用途數(shù)據(jù)庫服務(wù)器Windows 2003數(shù)據(jù)庫服務(wù)器應(yīng)用服務(wù)器Windows 2003應(yīng)用服務(wù)器通訊服務(wù)器Windows 2003通訊服務(wù)器流量服務(wù)器Windows 2003流量服務(wù)器業(yè)務(wù)/門戶管理服務(wù)器Windows 2003業(yè)務(wù)/門戶管理服務(wù)器表44:IDC網(wǎng)管系統(tǒng)列表系統(tǒng)名稱主要功能IDC綜合運營管理系統(tǒng)3.2 掃描和滲透測試接入點選擇從互聯(lián)網(wǎng)和內(nèi)網(wǎng)區(qū)域的測試點模擬外部用戶與內(nèi)部托管用戶進(jìn)行滲透測試,并從互聯(lián)網(wǎng)、托管用戶區(qū)的測試點進(jìn)行漏洞掃描。3.3 通信網(wǎng)絡(luò)安全管理審核該測試范圍涉及IDC安全管理審核,主要內(nèi)容包括:安全管理制度、安全管理機構(gòu)、人員安全管理、安全建設(shè)管理、安全運維管理、
11、災(zāi)難備份、應(yīng)急預(yù)案等相關(guān)制度管理文檔。第4章 符合性評測結(jié)果本次符合性評分主要依據(jù)網(wǎng)絡(luò)單元符合性評測表的符合情況得分,其中每個評測項對應(yīng)分值,由100分除以符合性評測表中評測項總數(shù)所得。本次對IDC系統(tǒng)符合性檢測項數(shù)為89項,單項分值為(100/89)1.12分。4.1 業(yè)務(wù)安全序號檢查內(nèi)容檢查點評測結(jié)果分值實際扣分說明1應(yīng)按照合同保證IDC用戶業(yè)務(wù)的安全;是否按照合同要求保證IDC用戶業(yè)務(wù)安全符合1.12 0與用戶簽署相關(guān)協(xié)議,合同中對網(wǎng)絡(luò)安全及業(yè)務(wù)安全進(jìn)行相關(guān)描述和約定。但目前客戶沒有提出過單獨的業(yè)務(wù)安全要求4.2 網(wǎng)絡(luò)安全序號檢查內(nèi)容檢查點評測結(jié)果分值實際扣分說明5審計記錄應(yīng)包括事件的日
12、期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息。審計記錄是否包括事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息符合1.12 0IDC內(nèi)網(wǎng)絡(luò)設(shè)備syslog審計日志存儲在本機中,日志記錄信息包含事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關(guān)的信息4.3 主機安全序號評測內(nèi)容評測項評測結(jié)果分值實際扣分說明1應(yīng)對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進(jìn)行身份標(biāo)識和鑒別;是否對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進(jìn)行身份標(biāo)識和鑒別符合1.120操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)自身實現(xiàn)對用戶的身份標(biāo)識和鑒別功能4.4 中間件安全序號檢查內(nèi)容檢查點評測結(jié)果分值實際扣分說明1&qu
13、ot;應(yīng)實現(xiàn)操作系統(tǒng)和中間件用戶的權(quán)限分離,中間件應(yīng)使用獨立用戶;應(yīng)實現(xiàn)中間件用戶和互聯(lián)網(wǎng)數(shù)據(jù)中心IDC應(yīng)用程序用戶的權(quán)限分離"是否實現(xiàn)操作系統(tǒng)和中間件用戶的權(quán)限分離,中間件是否使用獨立用戶不適用N/AN/A網(wǎng)管系統(tǒng)使用CS架構(gòu),無中間件4.5 安全域邊界安全序號檢查內(nèi)容檢查點評測結(jié)果分值實際扣分說明6啟用其它設(shè)備(主機隔離等)進(jìn)行安全邊界劃分、隔離的應(yīng)盡量實現(xiàn)嚴(yán)格的訪問控制策略查看配置并技術(shù)檢測驗證訪問控制措施符合1.120使用交換機ACL規(guī)則進(jìn)行訪問控制4.6 集中運維安全管控系統(tǒng)安全序號評測內(nèi)容評測項評測結(jié)果分值實際扣分說明1互聯(lián)網(wǎng)數(shù)據(jù)中心(IDC)集中運維安全管控系統(tǒng)應(yīng)與提供
14、互聯(lián)網(wǎng)數(shù)據(jù)中心(IDC)各種服務(wù)的互聯(lián)網(wǎng)數(shù)據(jù)中心(IDC)基礎(chǔ)設(shè)施隔離,應(yīng)部署在不同網(wǎng)絡(luò)區(qū)域,網(wǎng)絡(luò)邊界處設(shè)備應(yīng)按不同互聯(lián)網(wǎng)數(shù)據(jù)中心(IDC)業(yè)務(wù)需求實施訪問控制策略,應(yīng)只開放管理所必須的服務(wù)及端口,避免開放較大的IP地址段及服務(wù);通過技術(shù)測試檢驗IDC集中運維安全管控系統(tǒng)與IDC基礎(chǔ)設(shè)施的網(wǎng)絡(luò)隔離是否符合安全策略符合1.120使用獨立網(wǎng)絡(luò)區(qū)域192.168.2.0,在E8080E上進(jìn)行訪問控制策略,不允許其他網(wǎng)絡(luò)對網(wǎng)管區(qū)域進(jìn)行訪問4.7 災(zāi)難備份及恢復(fù)序號評測內(nèi)容評測項評測結(jié)果分值實際扣分說明2互聯(lián)網(wǎng)數(shù)據(jù)中心IDC網(wǎng)絡(luò)災(zāi)難恢復(fù)時間應(yīng)滿足行業(yè)管理、網(wǎng)絡(luò)和業(yè)務(wù)運營商應(yīng)急預(yù)案的相關(guān)要求?;ヂ?lián)網(wǎng)數(shù)據(jù)中
15、心IDC網(wǎng)絡(luò)災(zāi)難演練恢復(fù)時間是否滿足行業(yè)管理和企業(yè)應(yīng)急預(yù)案的相關(guān)要求符合1.12 0定期進(jìn)行各項演練,按客戶重要程度不同在一定時間內(nèi)恢復(fù),滿足要求4.8 管理安全序號評測內(nèi)容評測項評測結(jié)果分值實際扣分說明1至少覆蓋但不限于安全管理制度、安全管理機構(gòu)、人員安全管理、安全建設(shè)管理、安全運維管理等管理方面;是否包含至少安全管理制度、安全管理機構(gòu)、人員安全管理、安全建設(shè)管理、安全運維管理等內(nèi)容符合1.12 0制定了相應(yīng)管理制度,包含安全管理制度、安全管理機構(gòu)、人員安全管理、安全建設(shè)管理、安全運維管理等內(nèi)容4IDC應(yīng)有介質(zhì)存取、驗證和轉(zhuǎn)儲管理制度,確保備份數(shù)據(jù)授權(quán)IDC是否有介質(zhì)存取、驗證和轉(zhuǎn)儲管理制度
16、,確保備份數(shù)據(jù)授權(quán)符合1.12 0制定了IDC災(zāi)難備份與恢復(fù)管理辦法規(guī)定了相應(yīng)內(nèi)容4.9 第三方服務(wù)安全序號評測內(nèi)容評測項評測結(jié)果分值實際扣分說明1應(yīng)確保安全服務(wù)商的選擇符合國家的有關(guān)規(guī)定;是否將通過中國通信企業(yè)協(xié)會通信網(wǎng)絡(luò)安全服務(wù)能力評定列為外部安全服務(wù)提供商招標(biāo)條件之一符合1.12 0由 提供風(fēng)險評估的第三方服務(wù),符合相應(yīng)要求。第5章 風(fēng)險評估結(jié)果本次章節(jié)評分主要依據(jù)網(wǎng)絡(luò)和系統(tǒng)安全防護(hù)檢查評分方法,對技術(shù)檢測中發(fā)現(xiàn)的安全隱患的數(shù)量、位置、危害程度進(jìn)行扣分。5.1 存在的安全隱患1. 網(wǎng)管系統(tǒng)監(jiān)控終端192.168 存在的主機弱口令,可直接登錄系統(tǒng)網(wǎng)管系統(tǒng)監(jiān)控終端192.168 存在的主機弱口令PC/000,可直接登錄系統(tǒng)獲取系統(tǒng)權(quán)限導(dǎo)致服務(wù)器受控,詳見附錄B。危害程度:弱口令所處位置:其他設(shè)備扣分:1分建議:提示用戶修改初始口令,口令應(yīng)具有一定復(fù)雜度。第6章 綜合評分6.1 符合性得分本次測試對IDC系統(tǒng)進(jìn)行符合項檢測,共檢測89項,每項分值為1.12(100/89),其中 項不符合要求,符合性得分為 分。6.2 風(fēng)險評估本次主要通過系統(tǒng)應(yīng)用層掃描、手工核查、內(nèi)外網(wǎng)滲透對IDC系統(tǒng)進(jìn)行安全風(fēng)險評估,共發(fā)現(xiàn)2個安全隱患:第一次扣分情況如下:100-5=95分安全隱患利用第二次
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 公寓租房續(xù)租合同范本
- 上饒勞動合同范本
- 動力配電安裝合同范本
- 公司勞務(wù)用工合同范本
- 買混凝土廠房合同范本
- 乳山養(yǎng)殖承包轉(zhuǎn)讓合同范本
- 代加工酵素合同范本
- 個人轉(zhuǎn)包土地合同范本
- 供銷衣服合同范本
- 勞務(wù)植筋合同范本
- 4.2依法履行義務(wù) 教案 -2024-2025學(xué)年統(tǒng)編版道德與法治八年級下冊
- NB/T 11526-2024煤礦微震監(jiān)測系統(tǒng)通用技術(shù)條件
- 2025年福建長汀金龍稀土有限公司招聘筆試參考題庫含答案解析
- 文化差異下的教育國外的小學(xué)音樂教育方式探討
- 2025年無錫科技職業(yè)學(xué)院高職單招職業(yè)技能測試近5年??及鎱⒖碱}庫含答案解析
- 2024年黑龍江建筑職業(yè)技術(shù)學(xué)院高職單招語文歷年參考題庫含答案解析
- 貴州省貴陽市普通中學(xué)2024-2025學(xué)年高二上學(xué)期期末監(jiān)測歷史試題(含答案)
- 2024危重癥患兒管飼喂養(yǎng)護(hù)理-中華護(hù)理學(xué)會團(tuán)體標(biāo)準(zhǔn)課件
- Python金融數(shù)據(jù)挖掘與分析實戰(zhàn)課程教案教學(xué)教案
- 2024年地鐵車站照明系統(tǒng)安裝與維護(hù)勞務(wù)分包協(xié)議3篇
- 脫硫自動化控制-洞察分析
評論
0/150
提交評論