重点领域网络与信息安全检查方法_第1页
重点领域网络与信息安全检查方法_第2页
重点领域网络与信息安全检查方法_第3页
重点领域网络与信息安全检查方法_第4页
重点领域网络与信息安全检查方法_第5页
已阅读5页,还剩21页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、整理整理ppt 重点领域网络与信息安全重点领域网络与信息安全检查方法检查方法贵州亨达集团信息安全技术有限公司贵州亨达集团信息安全技术有限公司整理整理ppt概述概述 为贯彻落实中央领导同志和为贯彻落实中央领导同志和国务院办公厅关于开国务院办公厅关于开展重点领域网络与信息安全检查行动的通知展重点领域网络与信息安全检查行动的通知(国办函(国办函2012102号),开展网络与信息安全检查专项行动号),开展网络与信息安全检查专项行动,每周五上报工作进展情况。,每周五上报工作进展情况。2012年年9月月15日日25日总日总结上报检查结果,孙国强副省长作重要讲话,对通信、结上报检查结果,孙国强副省长作重要讲

2、话,对通信、钢铁、有色、化工、装备制造五个重点行业开展网络与钢铁、有色、化工、装备制造五个重点行业开展网络与信息安全检查,通过检查发现存在的问题和薄弱环节,信息安全检查,通过检查发现存在的问题和薄弱环节,分析评估面临的安全威胁和风险,有针对性地采取防范分析评估面临的安全威胁和风险,有针对性地采取防范对策和改进措施,切实保障网络与信息安全。对策和改进措施,切实保障网络与信息安全。整理整理ppt检查方法检查方法l 按照按照检查通知检查通知,此次检查按照,此次检查按照“谁主管谁负责、谁运谁主管谁负责、谁运行谁负责行谁负责”的原则,采取自查与抽查相结合、以自查为主的原则,采取自查与抽查相结合、以自查为

3、主,点和面结合的方式开展。抽查采取现场检查和外部检测,点和面结合的方式开展。抽查采取现场检查和外部检测两种方式进行。两种方式进行。l 调研调研l 工具检查工具检查l 人工检查人工检查l 渗透测试渗透测试整理整理ppt调研调研l 利用调查表收集检查对象现状信息,调查表由检查人员在现场访谈时使用,利用调查表收集检查对象现状信息,调查表由检查人员在现场访谈时使用,调查表包括:调查表包括:l 组织基本信息调查:网络与信息系统组织架构、岗位职责、人员安排、组织基本信息调查:网络与信息系统组织架构、岗位职责、人员安排、信息系统目标使命等。信息系统目标使命等。l 网络现状调查:链路状况、网络拓扑、设备产品部

4、署、管理平台网络现状调查:链路状况、网络拓扑、设备产品部署、管理平台/手段、手段、配置状况(配置状况(IP、端口、服务)、安全措施。、端口、服务)、安全措施。l 系统现状调查:操作系统版本、补丁状况、口令帐号管理、文件管理、系统现状调查:操作系统版本、补丁状况、口令帐号管理、文件管理、服务管理、备份、安全措施等。服务管理、备份、安全措施等。l 业务及应用现状调查:业务种类、业务路径、应用架构、开发文档、数业务及应用现状调查:业务种类、业务路径、应用架构、开发文档、数据库、安全功能。据库、安全功能。l 管理现状调查:组织结构、制度流程、培训。管理现状调查:组织结构、制度流程、培训。整理整理ppt

5、工具检查工具检查l 为了充分了解本次检查工作中各网络与信息系统当前的网络为了充分了解本次检查工作中各网络与信息系统当前的网络安全现状及其安全威胁,因此需要利用基于各种评估侧面的安全现状及其安全威胁,因此需要利用基于各种评估侧面的评估工具对抽检对象进行扫描评估,自动化测试工具包括扫评估工具对抽检对象进行扫描评估,自动化测试工具包括扫描工具、口令破解攻击、攻击工具等。用于检测系统可能存描工具、口令破解攻击、攻击工具等。用于检测系统可能存在的漏洞或弱点。对象包括各类主机系统、网络设备等,扫在的漏洞或弱点。对象包括各类主机系统、网络设备等,扫描评估的结果将作为整个检查内容的一个重要参考依据。描评估的结

6、果将作为整个检查内容的一个重要参考依据。l 在本检查工作中,我们采用的工具是业内主流的扫描工具。在本检查工作中,我们采用的工具是业内主流的扫描工具。整理整理ppt人工检查人工检查l 工具扫描因为其固定的模板,适用的范围,特定的运行环境,以及它工具扫描因为其固定的模板,适用的范围,特定的运行环境,以及它的缺乏智能性等诸多因素,因而有着很大的局限性;而人工检查与工的缺乏智能性等诸多因素,因而有着很大的局限性;而人工检查与工具扫描相结合,可以完成许多工具所无法完成的事情,从而得出全面具扫描相结合,可以完成许多工具所无法完成的事情,从而得出全面的、客观的评估结果。的、客观的评估结果。l 人工检查,技术

7、人员主要是依靠亨达集团具有丰富经验的安全专家在人工检查,技术人员主要是依靠亨达集团具有丰富经验的安全专家在各本次检查工作中通过针对不同的检查对象采用顾问访谈,业务流程各本次检查工作中通过针对不同的检查对象采用顾问访谈,业务流程了解等方式,对检查对象进行全面的评估。了解等方式,对检查对象进行全面的评估。l 利用利用Checklist检查系统是否存在弱点,检查系统是否存在弱点, Checklist由检查人员在安全由检查人员在安全访谈、检查与测试时使用,本次安全检查使用的访谈、检查与测试时使用,本次安全检查使用的Checklist可能包括物可能包括物理安全、网络设计安全、网络设备安全、安全设备、操作

8、系统、中间理安全、网络设计安全、网络设备安全、安全设备、操作系统、中间件、数据库、件、数据库、SCADA、DCS、PLC等内容。等内容。整理整理ppt渗透测试渗透测试l 为了解检查网络单元的安全现状,在许可和控制的范为了解检查网络单元的安全现状,在许可和控制的范围内,对网络与信息系统进行渗透性检测,从攻击者围内,对网络与信息系统进行渗透性检测,从攻击者的角度来对网络与信息系统的安全程度进行评估。的角度来对网络与信息系统的安全程度进行评估。l 渗透测试将作为安全检查的一个重要组成部分。渗透测试将作为安全检查的一个重要组成部分。l 组织专业技术力量,采取模拟攻击方式对系统进行渗组织专业技术力量,采

9、取模拟攻击方式对系统进行渗透测试,检验系统防入侵、防攻击、防泄漏、防篡改透测试,检验系统防入侵、防攻击、防泄漏、防篡改等能力。等能力。整理整理ppt通信行业技术检测内容通信行业技术检测内容1l 通信运营商抽查的网络单元以服务于电子政务外网的基础通信网络为选通信运营商抽查的网络单元以服务于电子政务外网的基础通信网络为选择原则。本次检查抽查通信运营企业的择原则。本次检查抽查通信运营企业的IP城域网及其相应的网管措施。城域网及其相应的网管措施。主要检查以下内容。主要检查以下内容。l IP承载网节点重要部件和模块的冗余措施;承载网节点重要部件和模块的冗余措施;l IP承载网是否采取必要的链路冗余以保证

10、网络具有抗灾以及灾难恢复能承载网是否采取必要的链路冗余以保证网络具有抗灾以及灾难恢复能力;力;l 城域网出口带宽冗余量是否满足出口链路单链路故障时出入城域网业务城域网出口带宽冗余量是否满足出口链路单链路故障时出入城域网业务流量的需要?流量的需要?l IP承载网相关关键数据(如业务、设备的配置数据等)的数据备份情况承载网相关关键数据(如业务、设备的配置数据等)的数据备份情况;整理整理ppt通信行业技术检测内容通信行业技术检测内容2l IP城域网汇聚层节点是否配置为双上行链路冗余保护;节点间是否设城域网汇聚层节点是否配置为双上行链路冗余保护;节点间是否设计并采用冗余链路。计并采用冗余链路。l IP

11、城域网核心层的网络结构。城域网核心层设备间是否采用全网状连城域网核心层的网络结构。城域网核心层设备间是否采用全网状连接?接? l IP承载网网管网络与业务网络应严格隔离。承载网网管网络与业务网络应严格隔离。l 网络维护终端是否专机专用?网络维护终端是否专机专用?l 相关维护终端是否均不能访问互联网?相关维护终端是否均不能访问互联网?l 是否建立网络安全管理制度,对网络安全配置、日志保存时间、安全是否建立网络安全管理制度,对网络安全配置、日志保存时间、安全策略、升级与打补丁、口令更新周期等方面作出规定。策略、升级与打补丁、口令更新周期等方面作出规定。l 是否有承载网络日志记录及保存时间相关方面的

12、管理规定和明确要求是否有承载网络日志记录及保存时间相关方面的管理规定和明确要求?整理整理ppt通信行业技术检测内容通信行业技术检测内容3l 是否有承载网络日志记录及保存时间相关方面的管理规定和明确要求是否有承载网络日志记录及保存时间相关方面的管理规定和明确要求?l 是否有承载网络安全策略相关方面的管理规定和明确要求?是否有承载网络安全策略相关方面的管理规定和明确要求?l 是否有承载网络设备升级与安全补丁相关方面的管理规定和明确要求是否有承载网络设备升级与安全补丁相关方面的管理规定和明确要求?l 是否有承载网络用户帐号及口令更新相关方面的管理规定和明确要求是否有承载网络用户帐号及口令更新相关方面

13、的管理规定和明确要求?l IP承载网网络管理应使用用户安全鉴别和认证措施。对于网管系统相承载网网络管理应使用用户安全鉴别和认证措施。对于网管系统相关用户是否有用户安全鉴别及认证措施的管理规定和要求?关用户是否有用户安全鉴别及认证措施的管理规定和要求?l 网管系统是否提供相关用户鉴别信息(如,口令等)的复杂度检查功网管系统是否提供相关用户鉴别信息(如,口令等)的复杂度检查功能?能?整理整理ppt通信行业技术检测内容通信行业技术检测内容4l 网管系统是否提供相关用户鉴别信息(如,口令)强制更新的功能?网管系统是否提供相关用户鉴别信息(如,口令)强制更新的功能?l 网管系统相关用户帐号的口令长度是否

14、均不小于网管系统相关用户帐号的口令长度是否均不小于8字节?字节?l 网管系统相关用户帐号的口令是否均使用大写字母、小写字母、数字网管系统相关用户帐号的口令是否均使用大写字母、小写字母、数字、标点及特殊字符四种字符中至少三种的组合,且与用户名或、标点及特殊字符四种字符中至少三种的组合,且与用户名或ID无相无相关性?关性?l 网络相关通用设备(如终端、服务器等)操作系统用户帐号的口令长网络相关通用设备(如终端、服务器等)操作系统用户帐号的口令长度是否均不小于度是否均不小于8字节?字节?l 络相关通用设备(如终端、服务器等)操作系统用户帐号的口令是否络相关通用设备(如终端、服务器等)操作系统用户帐号

15、的口令是否均使用大写字母、小写字母、数字、标点及特殊字符四种字符中至少均使用大写字母、小写字母、数字、标点及特殊字符四种字符中至少三种的组合,且与用户名或三种的组合,且与用户名或ID无相关性?无相关性?整理整理ppt通信行业技术检测内容通信行业技术检测内容5l 相关用户帐号的口令更新周期是否不大于相关用户帐号的口令更新周期是否不大于90天?天?l IP承载网网络管理应采用安全的管理和控制信息的分发、过滤机制。网承载网网络管理应采用安全的管理和控制信息的分发、过滤机制。网络管理信息应通过加密传送。对于专用管理接口,应对目的地址为设备络管理信息应通过加密传送。对于专用管理接口,应对目的地址为设备本

16、身的非管理报文和到数据业务接口的报文进行严格控制。网络流量管本身的非管理报文和到数据业务接口的报文进行严格控制。网络流量管理策略是否为承载网相关管理信息流提供较高的优先级?理策略是否为承载网相关管理信息流提供较高的优先级?l 承载网网络管理是否有安全的管理信息分发、过滤机制?承载网网络管理是否有安全的管理信息分发、过滤机制?l 承载网网络管理是否有安全的控制信息分发、过滤机制?承载网网络管理是否有安全的控制信息分发、过滤机制?l 网络管理信息是否通过加密方式传送?网络管理信息是否通过加密方式传送?l 承载网相关网络设备是否均划分专用的管理接口?承载网相关网络设备是否均划分专用的管理接口?整理整

17、理ppt通信行业技术检测内容通信行业技术检测内容6l 对于目的地址为设备本身的非管理报文、以及到数据业务接口的报文对于目的地址为设备本身的非管理报文、以及到数据业务接口的报文,设备是否均配置有严格过滤策略?,设备是否均配置有严格过滤策略?l IP承载网的网络管理应启用访问和资源控制的安全措施,遵循最小授承载网的网络管理应启用访问和资源控制的安全措施,遵循最小授权原则对接口使用、访问和资源等进行限制。权原则对接口使用、访问和资源等进行限制。l 网管系统相关业务控制与管理操作是否均有相应的操作权限控制机制网管系统相关业务控制与管理操作是否均有相应的操作权限控制机制?l 业务控制与管理相关用户的帐号

18、权限是否均依据最小授权原则(即授业务控制与管理相关用户的帐号权限是否均依据最小授权原则(即授予特定帐号为完成其承担任务所需的最小权限)进行管理?予特定帐号为完成其承担任务所需的最小权限)进行管理?l 网络管理和维护操作涉及的相关设备资源访问、调用等是否均使用严网络管理和维护操作涉及的相关设备资源访问、调用等是否均使用严格的访问控制策略及保护措施?格的访问控制策略及保护措施?l 承载网相关设备是否禁止默认帐号(或严格限制默认帐号权限)?承载网相关设备是否禁止默认帐号(或严格限制默认帐号权限)?整理整理ppt通信行业技术检测内容通信行业技术检测内容7l IP承载网应根据需要采用有效的承载网应根据需

19、要采用有效的QoS和流量管理策略,应保证管理和和流量管理策略,应保证管理和控制信息具有较高的优先级,应对广播、组播进行必要的控制。承载控制信息具有较高的优先级,应对广播、组播进行必要的控制。承载网相关设备的业务接口是否启用流量管理和控制策略?网相关设备的业务接口是否启用流量管理和控制策略?l 流量策略是否为通过业务接口传送的控制信息流(如,路由协议等)流量策略是否为通过业务接口传送的控制信息流(如,路由协议等)设定较高的优先级?设定较高的优先级?l 流量策略是否对网络内广播、组播流量进行控制?流量策略是否对网络内广播、组播流量进行控制?l 通用服务器通用服务器/主机设备的系统软件应当限制和禁用

20、可能造成漏洞的服务主机设备的系统软件应当限制和禁用可能造成漏洞的服务和端口,应安装和使用防火墙和病毒查杀工具或采取其它防病毒和防和端口,应安装和使用防火墙和病毒查杀工具或采取其它防病毒和防攻击措施,软件应及时安装补丁,定期更新,及时消除可能的隐患。攻击措施,软件应及时安装补丁,定期更新,及时消除可能的隐患。网络相关通用主机(如终端、服务器等)是否仅开放其提供正常功能网络相关通用主机(如终端、服务器等)是否仅开放其提供正常功能所必须的服务端口?所必须的服务端口?整理整理ppt通信行业技术检测内容通信行业技术检测内容8l 相关通用主机操作系统组件及应用是否均遵循最小安装原则(即特定相关通用主机操作

21、系统组件及应用是否均遵循最小安装原则(即特定软件仅安装为完成其承担功能所需的必要组件)?软件仅安装为完成其承担功能所需的必要组件)?l 是否有防恶意代码(病毒、木马等)的相关管理制度是否有防恶意代码(病毒、木马等)的相关管理制度?l 相关相关windows操作系统的通用主机是否均安装和使用有效授权的防火操作系统的通用主机是否均安装和使用有效授权的防火墙及病毒查杀工具(或采取其它防病毒和防攻击措施)?墙及病毒查杀工具(或采取其它防病毒和防攻击措施)?l 相关联网通用主机操作系统及杀毒软件是否能通过安全的方式及时安相关联网通用主机操作系统及杀毒软件是否能通过安全的方式及时安装补丁,定期更新?装补丁

22、,定期更新?l 是否由指定内部人员是否由指定内部人员/部门负责相关设备安全漏洞检测工作?部门负责相关设备安全漏洞检测工作?l 安全漏洞的检测和修补是否形成备查的报告安全漏洞的检测和修补是否形成备查的报告/记录?记录?l 网络和设备应具有一定抵抗常见攻击、差错防范和处理的能力。承载网络和设备应具有一定抵抗常见攻击、差错防范和处理的能力。承载网相关网相关IT系统边界是否部署攻击、入侵防范技术手段?系统边界是否部署攻击、入侵防范技术手段?整理整理ppt通信行业技术检测内容通信行业技术检测内容9l 目前相关安全技术措施是否能监测并抵御针对网络设备和目前相关安全技术措施是否能监测并抵御针对网络设备和IT

23、系统的常见系统的常见攻击及入侵(如端口扫描、木马后门、攻击及入侵(如端口扫描、木马后门、DoS/DDoS攻击、缓冲区溢出攻击、缓冲区溢出攻击、攻击、IP碎片攻击、网络蠕虫等)?碎片攻击、网络蠕虫等)?l 承载网相关系统、设备对各类管理和维护用户是否有登录失败处理功承载网相关系统、设备对各类管理和维护用户是否有登录失败处理功能?能?l 发生攻击或入侵时,是否能提供相关类型攻击、入侵的报警和监测信发生攻击或入侵时,是否能提供相关类型攻击、入侵的报警和监测信息?息?l 在控制平面网络和设备应根据实际情况对相关控制信息进行有效合理在控制平面网络和设备应根据实际情况对相关控制信息进行有效合理的加密、认证

24、和过滤;对于目的地址为设备本身的数据包,应具有有的加密、认证和过滤;对于目的地址为设备本身的数据包,应具有有效的攻击识别和防范能力;对于异常数据流量具有识别和处理能力。效的攻击识别和防范能力;对于异常数据流量具有识别和处理能力。整理整理ppt通信行业技术检测内容通信行业技术检测内容10l 网络路由协议相关信息的接收和分发是否有安全的加密、认证及过滤策网络路由协议相关信息的接收和分发是否有安全的加密、认证及过滤策略?略?l 对于目的地址为设备本身的数据包,各设备是否均启用有效的限制策略对于目的地址为设备本身的数据包,各设备是否均启用有效的限制策略保护保护CPU处理带宽?处理带宽?l 对于网络异常

25、数据流量,是否有监测、识别和防范能力?对于网络异常数据流量,是否有监测、识别和防范能力?l 网络设备应具有安全日志的功能。日志应包含访问、配置、状态、统计网络设备应具有安全日志的功能。日志应包含访问、配置、状态、统计、告警等安全相关事件的来源、时间、描述等信息。网络设备是否均启、告警等安全相关事件的来源、时间、描述等信息。网络设备是否均启用日志功能?用日志功能?l 日志记录是否覆盖维护、管理用户相关登录访问类事件?日志记录是否覆盖维护、管理用户相关登录访问类事件?l 日志记录是否覆盖维护、管理用户相关操作维护类事件?日志记录是否覆盖维护、管理用户相关操作维护类事件?整理整理ppt通信行业技术检

26、测内容通信行业技术检测内容11l 日志记录是否覆盖设备相关状态监测、统计类事件?日志记录是否覆盖设备相关状态监测、统计类事件?l 日志记录是否覆盖设备相关故障告警类事件?日志记录是否覆盖设备相关故障告警类事件?l 各类日志记录是否包括具体事件的来源、时间、事件描述等要素?各类日志记录是否包括具体事件的来源、时间、事件描述等要素?l 是否定期对运行日志和审计数据进行分析,以便及时发现异常行为。是否定期对运行日志和审计数据进行分析,以便及时发现异常行为。l 是否有对相关日志记录信息是否进行审计的规定和要求?是否有对相关日志记录信息是否进行审计的规定和要求?l 是否定期对相关登录访问类事件记录信息进

27、行审计和分析?是否定期对相关登录访问类事件记录信息进行审计和分析?l 是否定期对相关操作维护类事件记录信息进行审计和分析?是否定期对相关操作维护类事件记录信息进行审计和分析?l 是否定期对相关状态监测、统计类事件记录信息进行审计和分析?是否定期对相关状态监测、统计类事件记录信息进行审计和分析?l 是否定期对相关故障告警类事件记录信息进行审计和分析?是否定期对相关故障告警类事件记录信息进行审计和分析?整理整理ppt通信行业技术检测内容通信行业技术检测内容12l 审计记录是否至少包括审计日期、时间、发起者信息、审计类型、审计内审计记录是否至少包括审计日期、时间、发起者信息、审计类型、审计内容描述和

28、结果等要素?容描述和结果等要素?l 网络设备的安全日志应通过特定的安全机制在本地或外部设备上进行记录网络设备的安全日志应通过特定的安全机制在本地或外部设备上进行记录、输出、存储。、输出、存储。l 记录的日志信息是否有安全的保护机制进行记录、存储?记录的日志信息是否有安全的保护机制进行记录、存储?l 记录的日志信息是否有安全的保护机制进行输出?记录的日志信息是否有安全的保护机制进行输出?整理整理ppt化工行业技术检测特点化工行业技术检测特点l 根据制造业信息系统五层技术架构的特点,对设备控制系统、过程控根据制造业信息系统五层技术架构的特点,对设备控制系统、过程控制系统、制造执行系统制系统、制造执

29、行系统(MES)采用基本情况调研和查看完成检查,以被采用基本情况调研和查看完成检查,以被检查单位操作维护人员执行相关命令。检查单位操作维护人员执行相关命令。l 对企业资源计划系统对企业资源计划系统(ERP)和企业间管理系统及决策支持系统可以采用和企业间管理系统及决策支持系统可以采用调研、工具检测、人工检查及渗透测试等方式进行。调研、工具检测、人工检查及渗透测试等方式进行。l 主要完成以下五个方面的情况调研和技术监测:主要完成以下五个方面的情况调研和技术监测:l (1)、安全域之间的安全防护)、安全域之间的安全防护l (2)、数采监控层和控制层之间的安全防护)、数采监控层和控制层之间的安全防护l

30、 (3)、保护关键控制器)、保护关键控制器l (4)、隔离工程师站,保护)、隔离工程师站,保护APC先控站先控站l (5)、和第三方控制系统之间的安全防护)、和第三方控制系统之间的安全防护整理整理ppt化工行业(典型架构)化工行业(典型架构)整理整理ppt化工行业技术检测重点化工行业技术检测重点1l 1. 是否识别所有网络链接;是否识别所有网络链接;l 2. 是否阻断所有不必要的网络链接;是否阻断所有不必要的网络链接;l 3. 是否对所有网络链接进行评估并实施安全策略;是否对所有网络链接进行评估并实施安全策略;l 4. 是否删除并阻止一切不必要的服务选项;是否删除并阻止一切不必要的服务选项;l 5. 是否对工业控制系统应用实施强访问控制策略,以限制其被恶意软是否对工业控制系统应用实施强访问控制策略,以限制其被恶意软件利用;件利用;l 6. 是否部署实时的旁路事件监测系统;是否部署实时的旁路事件监测系统;l 7. 是否实施

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论