




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、精选优质文档-倾情为你奉上精选优质文档-倾情为你奉上专心-专注-专业专心-专注-专业精选优质文档-倾情为你奉上专心-专注-专业彩云业务安全评估结果表业务名称彩云业务业务主管部门中国移动集团广东公司互联网基地业务简介彩云是便捷、高效的个人云端数字生活中心,它帮助用户存储个人信息资产,通过云端进行手机、PC等多终端内容的同步和管理,并在此基础上提供丰富的云端应用。彩云主要实现用户文件的存储、分享、备份、同步等功能。评估结论通过开展安全风险评估和整改复核工作,评估组认为:彩云业务在日常网络安全运维、内容安全管控、用户信息保护、日常安全拨测、安全事件应急等方面已建立较为全面的安全管理流程和风险防范机制
2、,对评估发现的安全风险已采取有效的整改措施,业务运营总体安全风险在可控范围之内。建议广东公司业务部门进一步在业务运营中对彩云信息安全管控措施进行持续完善和优化,信息安全部门对安全保障措施的执行进行常态化监督,保障彩云业务的安全运营和可管、可控。 附件:彩云业务安全评估报告业务基本情况介绍业务功能彩云是便捷、高效的个人云端数字生活中心,它帮助用户存储个人信息资产,通过云端进行手机、PC等多终端内容的同步和管理,并在此基础上提供丰富的云端应用。彩云实现的主要功能有: 存储:支持文件同步、秒传和增量上传;多类型数据的存储与恢复,手机端的图片自动备份与信息同步,PC侧虚拟盘的windows体验与云端融
3、合;分享:支持灵活方便的文件外链分享和文件点对点分享; 备份:短信、彩信、日历自动备份,支持全量或增量上传; 同步:PC侧灵活便利的多目录同步;第三方插件调用:第三方应用调用系统接口可从彩云选择文件进行存取。实现方式彩云客户端包括PC客户端和手机客户端,提供彩云业务的人机界面,与彩云业务平台交互完成彩云的各项业务功能。彩云业务平台是实现彩云业务的核心网元,为用户提供云存储、云应用等个人云服务,并对中国移动自有业务平台以及第三方业务平台开放云存储能力。彩云业务平台由用户接入认证系统、彩云应用系统、彩云基础能力系统、彩云内容增值系统、彩云能力开放系统、彩云业务运营支撑系统组成。用户及市场情况彩云业
4、务试点用户目前已超过600万,依托于中国移动庞大的移动用户群,发展空间宽广,2013年用户规模预计可达到千万级。全球个人云用户将保持快速增长,2012年全球用户数约4.9亿,预计未来5年内将保持约20%的年增长率,到2017年达到12.3亿。国内用户数目前大约1亿,因为数据存取便捷和安全考虑,绝大部分国际品牌很难进驻国内市场,本土个人云产品存在较大发展空间。安全评估情况评估人员组成彩云业务安全评估组由来自工信部电信研究院、中国移动集团信息安全中心、中国移动研究院、中国移动设计院、中国移动广东公司的专家组成。评估流程彩云信息安全评估实施包括如下四个步骤:评估:2012年7月23日至7月27日,评
5、估组对彩云业务进行了远程及现场安全评估。整改:2012年8月至2013年4月,广东公司互联网基地彩云团队根据安全评估发现的安全风险进行整改,并提交整改报告。复核:2013年5月9日至5月10日,评估组对安全风险的整改情况进行了现场复核。总结:2013年5月13日,评估组依据风险复核情况,完成彩云业务信息安全评估报告。安全风险及整改情况编号安全风险风险描述整改建议整改落实情况1数据文件上传、存储、分享、发布功能存在内容安全风险高危风险针对文件的上传、存储、共享、发布操作未建立违规内容的实时监控和审核机制,存在较大的内容安全风险1)对于彩云文件外链操作,建立先审后发机制2)对文件共享操作,进行实时
6、监控,对于达到一定阀值的共享,进行先审后发3)对文件上传操作和已存储的文件建立实时监控手段,并建立用户分级机制,对存储敏感内容的用户进行重点监控和审核。4)建立定期拨测机制,防范出现违规内容;5)建立敏感事件期间应急处理机制。1)外链安全风险整改2013年1月,完成彩云新版本升级,实现文件外链先审后发机制,对于下载次数超过一定阀值(目前为10)的外链文件送内容审核平台进行人工审核,审核通过后方可继续下载外链文件。同时,外链设有举报机制,用户可以在外链的下载页面对含不良信息的外链文件进行举报,进一步降低不良信息传播风险。2)文件共享安全风险整改2013年3月份完成新版本升级,对于共享人数超过一定
7、阀值(目前为20)的共享文件送内容审核平台进行人工审核,审核通过后方可继续共享文件。3)用户行为监控风险整改2012年9月建立监控机制:在文件上传时,对文件名进行关键字过滤,含有敏感内容的文件不允许上传。同时,基于内容审核、用户投诉及拨测结果,设立灰/黑名单机制:若一个月内同一用户出现3次内容违规,将该用户放入灰名单中进行重点监控,加强对其外链文件发布的拨测,若再次发布违规信息,则加入黑名单,关闭彩云业务。4)拨测机制2012年9月建立拨测机制:设立相关流程、责任主体,对于彩云内容安全进行定期拨测,并输出拨测报告。5)应急处理机制2012年9月建立应急处理机制:设立相关流程、责任主体,建立团队
8、对敏感内容安全事件进行应急处理,每半年进行一次应急演练。2用户敏感信息泄露风险高危风险聊天漫游记录功能存在业务缺陷,可非法获取其它用户的聊天漫游记录信息1)对存在互通关系的业务提出明确安全要求,防止出现类似问题;2)对已有混乱的隐私数据进行清理,防止进一步泄露。1)互通业务风险整改对与彩云存在互通的飞信系统提出安全操作规范:当用户访问受限资源或请求需要鉴权的操作时,必须先对提出该操作请求的用户进行认证 对用户的最终认证处理过程必须在服务器进行,不允许以客户端验证结果作为用户认证结果 终端用户不能有任何途径改变服务端保存的用户ID信息,调用彩云平台的接口所使用的ID必须是服务端保存的用户ID信息
9、,而不是客户端上报的ID信息上述安全操作规范已于2012年9月1日执行。2)隐私数据清理保存在彩云的飞信漫游聊天记录数据的混乱,是由于前期飞信侧调用了错误的彩云接口保存聊天记录造成的。错误的接口调用在飞信侧已经修正,保存在彩云侧用户的错误记录及飞信侧错误数据已于2012年8月20日完成清除。(目前飞信已经关闭将飞信漫游聊天记录保存到彩云的功能,飞信的漫游聊天记录不再保存到彩云平台)3恶意订购风险高危风险业务订购机制不能有效防止恶意订购行为在订购功能中增加图形验证码验证等措施在移动微博的彩云增值包订购页面,增加了短信动态口令验证功能。4系统敏感信息泄露低危风险部分网络设备存在SNMP、ftp弱口
10、令,可获取系统敏感信息加强相应设备账号密码复杂度要求。已对密码强度提出明确要求,并完成整改。5系统主机远程可控低危风险部分主机口令可被猜解,导致系统主机远程可控加强账号密码复杂度要求;增加防暴力破解措施。对密码强度提出明确要求,并限制错误登录次数,已完成整改。6磁盘阵列管理后台账户破解风险低危风险磁盘阵列管理后台登录账户可被破解7部分Windows服务器、Oracle、apache、PHP存在高危漏洞低危风险windows12-020漏洞,可导致系统蓝屏;oracle、apache、php漏洞可导致业务中断进行系统补丁更新已完成所有漏洞的补丁升级工作,并建立定期补丁升级机制。8文件邮系统存在跨
11、站漏洞低危风险可非法嵌入页面、挂马,传播信息或者获取敏感信息加强对输入参数的过滤,防止跨站攻击。修改代码,对输入参数编码进行严格限制,防止直接运行。已完成整改。9彩云客户端存在安全隐患低危风险1)不能有效抵抗键盘记录攻击;2)内存管理存在逻辑缺陷,泄露用户敏感数据信息;3)保险箱密码设置策略可设置弱口令。考虑引入抵抗键盘记录的安全控件已完成相关技术方案的开发,需要时可及时上线。及时释放内存中敏感数据信息在PC侧和手机侧进行梳理,对用户密码信息进行及时释放,已完成整改。加强账号密码复杂度要求对保险箱业务中用户密码明确提出密码复杂度要求,并完成整改。配套安全管理措施日常安全管理网络安全维护通过对网
12、络设备进行安全加固、网络平面隔离、安全区域划分及严格的网络访问控制实现网络层面的安全。通过日常网络监控、定期安全扫描以及漏洞补丁升级机制,确保网络、操作系统、数据库、应用平台的安全。通过将业务系统及设备的维护操作纳入4A集中安全管控系统,对敏感维护操作进行严格监控和审计。内容安全管控文件上传:在文件上传时,对文件名进行关键字过滤,含有敏感内容的文件不允许上传。文件外链:对文件外链建立先审后发机制,对于下载次数超过一定阀值(目前为10)的外链文件送内容审核平台进行人工审核,审核通过后方可继续下载外链文件。文件共享:对于共享人数超过一定阀值(目前为20)的共享文件送内容审核平台进行人工审核,审核通
13、过后方可继续共享文件。内容拨测:建立常态化安全拨测机制,针对用户文件上传、文件外链以及文件共享等存在潜在传播风险的关键环节及重点监控用户外链文件进行定期安全拨测。用户分级:基于内容审核、用户投诉及拨测结果,设立灰/黑名单机制。若一个月内同一用户出现3次内容违规,将该用户放入灰名单中进行重点监控,加强对其外链文件发布的拨测,若再次发布违规信息,则加入黑名单,关闭彩云业务。日常安全拨测从彩云客户端、彩云业务平台的业务使用视角整理出全量彩云业务拨测用例,按照用例重要性分成三级:每天拨测一次,每周拨测两次,每周拨测一次。从业务可用性角度进行拨测,确保业务安全可用。应急管理措施成立互联网基地领导担任组长的彩云信息安全事件应急小组,发现疑似安全事件后第一时间联系相关负责人,启动应急机制。针对典型的安全事件类别,包括用户外链文件包含违规内容、用户共享敏感信息文
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 飞机货物自动装卸系统项目风险识别与评估综合报告
- 出口商品销售合同
- 硬壳行李箱租赁合同
- 环保工程项目验收合同
- 2025-2030年中国胡记真不同酱菜行业深度研究分析报告
- 2025年中国医药行业深度研究与行业前景预测报告(定制版)
- 房地产开发合同纠纷民事起诉状
- 围墙维修工程合同范本
- 境外劳务派遣合同模板大全
- 2025-2030年中国电位测试桩行业深度研究分析报告
- 2024届九省联考英语试题(含答案解析、MP3及录音稿)
- 3岁以下婴幼儿托育机构一日生活作息时间表、母乳和配方奶喂养操作流程、婴儿盥洗操作流程
- 小说买断合同范例
- 幼儿园绘本故事《三只小猪盖房子》教学课件全文
- 老年人谵妄护理
- 华东师范大学《外国人文经典(上)》2021-2022学年第一学期期末试卷
- 2023年国家林业和草原局直属事业单位招聘笔试真题
- 垃圾分类处理及综合利用项目可行性研究报告
- 白菜国画课件教学课件
- 中建做好现场五大材料消耗量管控
- 声乐基础理论知识单选题100道及答案解析
评论
0/150
提交评论