版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
,.网络安全防护检查报告数据中心测试单位:报告日期:,.目录第1章系统槪况 51.1网络结构 51.2管理制度 5第2章:评测方法和工具 72.1测试方式 72.2测试工具 72.3评分方法 72.3.1符合性评测评分方法 82.3.2风险评估评分方法 8第3章测试内容 113.1测试内容概述 113.2扫描和渗透测试接入点 123.3通信网络安全管理审核 12第四章符合性评测结果 14,.4.1业务安全 144.2网络安全 144.3主机安全 154.4中间件安全 154.5安全域边界安全 164.6集中运维安全管系统安全 174.7灾难备份及恢复 174.8管理安全 184.9第三方服务安全 19第5章风险评估结果 195.1存在的安全隐患 20第6章综合评分 206.1符合性得分 206.2风险评估 206.3综合得分 21所依据的标准和规范有:>《YD/T2584-2013互联网数据中心IDC安全防护要求》谢谢阅读《YD/T2585-2013互联网数据中心IDC安全防护检测要求》感谢阅读《YD/T2669-2013第三方安全服务能力评定准则》感谢阅读,.➢《网络和系统安全防护检查评分方法》«2Q14年度通信网络安全防护符合性评测表-互联网数据中心IDC》还参考标准精品文档放心下载YD/T1754-2QQ8〈<电信和互联网物理环境安全等级保护要求》精品文档放心下载YD/T1755-2QQ8〈<电信和互联网物理环境安全等级保护检测要求》感谢阅读YD/T1756-2QQ8《电信和互联网管理安全等级保护要求》感谢阅读GB/T20274信息系统安全保障评估框架>GB/T20984-2007《信息安全风险评估规范》精品文档放心下载,.第1章系统槪况IDC由负责管理和维护,其中各室配备了数名工程师,负责IDC设备硬、软件维护,数精品文档放心下载据制作,故障处理、信息安全保障、机房环境动力设备和空调维护。感谢阅读1.1网络结构图1-1:拓扑图1.2管理制度1.组织架构图1-2:IDC信息安全管理机构2.岗位权责分工现有的管理制度、规范及工作表单有:《IDC机房信息安全管理制度规范》《IDC机房管理办法》《IDC灾难备份与恢复管理办法》《网络安全防护演练与总结》,.《集团客户业务故障处理管理程序》《互联网与基础数据网通信保障应急预案》《IDC网络应急预案〉〉《关于调整公司跨部门组织机构及有关领导的通知》《网络信息安全考核管理办法》《通信网络运行维护规程公共分册-数据备份制度》《省分公司转职信息安全人员职责》《通信网络运行维护规程IP网设备篇》《城域网BAS、SR设备配罝规范》《IP地址管理办法》《互联网网络安全应急预案处理细则》《互联网网络安全应急预案处理预案(2013修订版)》谢谢阅读,.第2章:评测方法和工具2.1测试方式检查通过对测试对象进行观察、查验、分析等活动,获取证据以证明保护措施是否有效的一种方法。精品文档放心下载测试通过对测试对象按照预定的方法/工具使其产生特定的响应等活动,查看、分析测试对象的响应输出结果,获取证据以证明保护措施是否有效的一种方法。精品文档放心下载2.2测试工具主要使用到的测试工具有:扫描工具、滲透测试工具、抓包工具、漏洞利用验证工具等。具体描述如下表:感谢阅读表3-1:测试工具序号工具名称工具描述1绿盟漏洞扫描系统脆弱性扫描2科莱网络协议分析工具脆弱性扫描3Nmap端口扫描4BurpSuiteWEB渗透集成工具2.3评分方法分为符合性检测和风险评估两部分工作。网络单元安全防护检测评分=符合性评测得分X谢谢阅读,.60%+风险评估得分X40%。其中符合性评测评分和风险评估评分均采用百分制。感谢阅读2.3.1符合性评测评分方法符合性评测评分依据网络单元符合性评测表中所列制虔、措施的符合情况计分,其中每个评感谢阅读测项对应分值,由100分除以符合性评测表中评测项总数所得。感谢阅读2.3.2风险评估评分方法网络单元风险评估首先基于技术检测中发现的安全隐患的数量、位置、危害程度进行一次扣分;然后依据发现的安全隐患是否可被技术检测单位利用进行二次扣分,风险评估评分流程具体如下:谢谢阅读1、一次扣分在技术检测时,每发现一个安全隐患,根据其所处的位罝及危害程度扣除相应分值。各类安全隐患的扣分值如表3-2所示。感谢阅读表3-2风险评估安全隐患扣分表安全隐患类型 重要设备 其他设备高危漏洞 无 无中危漏洞 无 无若口令 无 无其他安全隐患 无 无,.[注1]:重要设备包括内外网隔离设备、内部安全域划分设备、互联网直联设备、网络业务核心设备。感谢阅读[注2]:中高危漏洞以国内外权威的CVE漏洞库和国家互联网应急中心CNVD漏洞库为基本判断依据;对于高危Web安全隐患,以国际上公认的幵放式Web应用程序安全项目谢谢阅读(OWASP,OpenWebApplicationSecurityProject确定最新的Top10中所列的WEB安全隐患判断作为判断依据。精品文档放心下载[注3]:其它安全隐患指可能导致用户信息泄露、重要设备受控、业务中断、网络中断等重大网络安全事件的隐患。精品文档放心下载2、二次扣分在一次扣分剩余得分的基础上,依据网络单元是否已被攻击入侵或发现的安全隐患是否可被技术检测单位利用,进行二次扣分。具体扣分步骤如下:感谢阅读如通过技术检测,发现网络单元中存在恶意代码,或已被入侵而企业尚未发现并处罝,扣除一次扣分后剩余得分的40%。谢谢阅读如通过技术检测,从网络单元外获取网络单元内设备的管理员权限或获取网络单元内数据库信息,扣除一次扣分后剩余得分的40%。谢谢阅读如通过技术检测,从网络单元内获取设备的管理员权限或获职数据库信息,扣除一次扣分后剩余得分的20%。精品文档放心下载最后剩余分数即为风险评估得分。,.,.第3章测试内容3.1测试内容概述分为符合性评测和安全风险评估两部分,符合性评测具体内容为:业务安全、网络安全、感谢阅读主机安全、中间件安全、安全域边界安全、集中运维安全管控系统安全、灾难备份及恢复、管精品文档放心下载理安全、第三方服务安全状况。安全风险评估主要通过技术检测发现网络单元内是否存在中高危安全漏洞、弱口令,以及精品文档放心下载可能导致用户信息泄露、重要设备受控、业务中断、网络中断等重大网络安全事件的隐患,检谢谢阅读测是否存在恶意代码或企业尚未知晓的入侵痕迹,检测是否可以获取设备的管理员权限、数据谢谢阅读库等。表4.1:网络架构测试对象序号 测试对象 描述1 IDC 检测系统网络架构的合理性表4-2:IDC网络设备列表设备名称 型号 IP地址核心路由器表4-3:IDC网管系统主机列表主机名称 型号 1P地址 系统软件 用途数据库服务 Windows 数据库服务器,.器2003应用服务器Windows应用服务器2003通讯服务器Windows通讯服务器2003流里服务器Windows流量服务器2003业务/门户管Windows业务/门户管理理服务器2003服务器表4-4:IDC网管系统列表系统名称 主要功能IDC综合运营管理系统3.2扫描和渗透测试接入点选择从互联网和内网区域的测试点模拟外部用户与内部托管用户进行渗透测试,并从互联感谢阅读网、托管用户区的测试点进行漏洞扫描。3.3通信网络安全管理审核该测试范围内涉及IDC安全管理审核,主要包括:安全管理制度,安全管理机构,人员精品文档放心下载安全管理,安全建设管理,安全运维管理,灾难备份,应急预案等相关制度管理文档。精品文档放心下载,.,.第四章符合性评测结果本次符合性评分主要依据网络单元符合性评测表的符合情况得分,其中每个评测项对应分值,由100分除以符合性评测表中评测项总数所得。本次对IDC系统符合性检测项数为89项,单项分值为(100/89)1.12分。精品文档放心下载4.1业务安全序 检查内容 检查点 评测结 分值 实际扣分 说明号 果应按照合同保证IDC用户业务的安全
是否按照合同符合1.10与用户签署相关协设,台要求保证IDC2同中对网络安全及业务用户业务安全安全逬行相关描述和约定。但目前客户没有提出过单独的业务安全要求4.2网络安全序检查内容检查点评测结分值实际扣分说明号果1审计记录应包审计记录是否符合1.10IDC内网络设备syslog审括事件的日期包括事件的日2计日志存储在本机中,日和时间、用期和时间、用志记录信息包含事件的日户、事件类型、户、事件类型、事件是否成功 事件是否成功及其他与审 及其他与审计计相关的信 相关的信息息。
,.期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息4.3主机安全序评测内容评测项评测结分值实际扣分说明号果1应对登录操作是否对登录操符合1.120操作系统和数据库系统自系统和数据库作系统和数据身实现对用户的身份标识系统的用户进库系统的用户和鉴别功能行身份标识和进行身份标识鉴别和鉴别4.4中间件安全序号 检查内容 检查点 评测结 分值 实际扣分 说明谢谢阅读果1 应实现操作系统和 是否实现操 不适应 N/A N/A 网管系统使用CS架感谢阅读,.中间用户的权限分 作系统和中离,中间件应使用 间件用户的独立用户;应实现 权限分离,中间件用户和互联 中间件是否网数据中心的IDC 使用独立用应用程序用户的权 户限分离
构,无中间件4.5安全域边界安全序检查内容检查点评测结分值实际扣分说明号果1启用其他设备查看配置并技符合1.120使用交换机ACL规则进行(主机隔离术检测验证访访问控制等)进行安全问控制措施边界划分、隔离的应尽量实现严格的访问控制策略,.4.6集中运维安全管系统安全序评测内容评评分实际说号测测值扣分明项结果1互联网数据中心(IDC)集中运维安全管控系统应与提供互合管联网数据中心基础设施隔离,应部署在不同网络区域,网安区络边界处应按不同互联网数据中心业务需求实施访问控制全域策略,应只开放管理所必须的服务及端口,避免开放较大策进的IP地段及服务略项访问4.7灾难备份及恢复序评测内容评测项评分值实说明号测际结扣果分1互联网数据中心(IDC)互联网数据中心(IDC)符1.120定期进行各项演网络灾难恢复时间应满足网络灾难演练恢复时间合练,按客户重要,.行业管理,网络和业务运 是否满足行业管理和企 程度不同在一定精品文档放心下载营商应急预案的相关要求 业应急预案的相关要求 时间内恢复,满感谢阅读足要求4.8管理安全序 评测内容 评测项 评 分 实 说明号 测 值 际结 扣果 分1 至少覆盖但不限于安全管 是否包含至少安全管理 制定了相应管理制度,包含精品文档放心下载理制度、安全管理机构、 制度、安全管理机构、 安全管理制度、安全管理机精品文档放心下载符人员安全管理、安全建设 人员安全管理、安全建 1.12 0 构、人员安全管理、安全建精品文档放心下载合管理、安全运维管理等管 设管理、安全运维管理 设管理、安全运维管理等内感谢阅读理方面; 等内容 容序评测内容评测项评测分实际说明号结果值扣分4IDC应有介质存取、验证IDC是否有介质存取、验制定了《IDC灾难备份和转储管理制度,确报备证和转储管理制度,确报符合1.120与恢复管理办法》规定份数据授权 备份数据授权 了相应内容,.4.9第三方服务安全序评测内容评测项评分值实说明号测际结扣果分1应确保安全服是否将通过中国通信企业协会通符1.120由提供风险评估务上的选择符信网络安全服务能力评定列为外合的第三方服务,符合国家的有关部安全服务提供商招标商条件之合响应要求一第5章风险评估结果本次章节评分主要依据《网络和系统安全防护检查评分方法》,对技术检测中发现的安全隐感谢阅读患的数量、位置、危害程度进行扣分。,.5.1存在的安全隐患1.网管系统监控终端192.168存在的主机弱口令,可直接登录系统感谢阅读网管系统监控终端192.168存在的主机弱口令PC/000,可直接登录系统获取系统权限导致谢谢阅读服务器受控,详见附录B。危害程度:弱口令所处位罝:其他设备扣分:1分建议:提示用户修改初始口令,口令应具有一定复杂度。第6章综合评分6.1符合性得分本次测试对IDC系统进行符合项检测,共检测89项,每项分值为1.12(100/89〉,其中项谢谢阅读不符合要求,符合性得分为分。6.2风险评估本次主要通过系统\应用层扫描、手工核查、内外网滲透对IDC系统进行安全风险评估,共精品文档放心下载发现2个安全隐患:第一次扣分情况如下:10
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024知名大学与科研机构联合培养研究生协议
- 2025年度企业财务内部控制与合规审计合同范本3篇
- 专用购销交易2024版协议格式版A版
- 二零二四商标授权及知识产权跨界合作合同3篇
- 万科物业2024停车场运营管理协议
- 2024年谈蕾离婚后财产与子女抚养协议书3篇
- 个性化小额资金借贷款项协议范本一
- 二零二四卫生院卫生间改造与装修施工合同3篇
- 2025产学研科技成果转化合同:生物科技产业合作框架4篇
- 2024路灯购销安装合同范本
- SQL Server 2000在医院收费审计的运用
- 《FANUC-Oi数控铣床加工中心编程技巧与实例》教学课件(全)
- 微信小程序运营方案课件
- 抖音品牌视觉识别手册
- 陈皮水溶性总生物碱的升血压作用量-效关系及药动学研究
- 安全施工专项方案报审表
- 学习解读2022年新制定的《市场主体登记管理条例实施细则》PPT汇报演示
- 好氧废水系统调试、验收、运行、维护手册
- 中石化ERP系统操作手册
- 五年级上册口算+脱式计算+竖式计算+方程
- 气体管道安全管理规程
评论
0/150
提交评论