漏洞处理流程规范.doc_第1页
漏洞处理流程规范.doc_第2页
漏洞处理流程规范.doc_第3页
漏洞处理流程规范.doc_第4页
漏洞处理流程规范.doc_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

- I - 安全漏洞处理流程规范安全漏洞处理流程规范 - II - 目录目录 一. 概述.1 二. 摘要.2 三. 漏洞加固工作方法.3 3.1 漏洞加固流程.3 3.2 漏洞加固步骤.4 3.2.1 加固前4 3.2.2 加固中4 3.2.3 加固后4 3.3 安全加固风险规避措施 .5 3.3.1 系统加固风险规避5 3.3.2 使用模拟环境5 3.3.3 系统备份5 3.3.4 冗于备份6 3.3.5 恢复6 附录 A相关资料.1 - 1 - 一一. 概述概述 本流程规范为漏洞处理工作的流程、风险规避、实施方式等方面作出了规定,旨在为安 全漏洞处理提供操作指导性意见,方法和统一标准。 本规范适用于信息系统的各类操作系统、网络设备、数据库、中间件的漏洞加固操作。 - 2 - 二二. 摘要摘要 对信息系统实施安全加固,需要遵守下面的基本原则: 规范性原则:漏洞加固的实施必须由专业的安全人员依照规范的操作流程进行,对 操作过程和结果要提供规范的记录,并形成完整的服务报告; 连续性原则:漏洞加固应考虑安全的动态特性,应提供定期的连续性的安全加固, 保障应用系统的长期安全; 可控性原则:漏洞加固的工具、方法和过程要在认可的范围之内,保证对于加固过 程的可控性; 最小影响原则:系统漏洞加固工作应尽可能小的影响系统的正常运行,不能产生系 统性能明显下降、网络拥塞、服务中断的情况; 保密性原则:对加固过程中获知的任何信息都不得泄露给第三方或个人。 - 3 - 三三. 漏洞加固工作方法漏洞加固工作方法 风险分布从两个方面进行描述,一方面是整体风险分布,描述整体风险状态;另一方面 是按应用风险分布,将高、中风险按照应用类型进行分类,突出主要问题,具体内容如下。 3.1 漏洞加固流程漏洞加固流程 漏洞加固的基本流程如下图所示: - 4 - 3.2 漏洞加固步骤漏洞加固步骤 为了保证加固工作的有效性与可靠性,加固工作的负责人应该遵循如下的加固流程: 3.2.1 加固前加固前 信息安全人员对目标系统进行资产确认,对目标系统进行扫描,形成系统扫描报告; 信息安全人员将扫描报告提交至相关系统管理员并要求对系统漏洞进行确认,形成 确认后的漏洞列表; 系统管理员在测试环境中部署补丁,从兼容性和安全性方面进行测试,测试通过后 形成补丁测试报告,并提交正式生产环境漏洞修补申请表至信息安全主管审批。 3.2.2 加固中加固中 系统管理员在安全主管审批通过后对漏洞补丁进行加载,至少一人操作,一人记录, 尽量防止可能出现的误操作; 按照相关系统漏洞列表,逐项进行升级操作; 当出现不可预料的后果时,首先使用备份恢复系统提供服务。 3.2.3 加固后加固后 信息安全人员对相关系统进行再次扫描验证。 系统管理员对加固过程记录并形成最终加固报告等文档。 - 5 - 3.3 安全加固风险规避措施安全加固风险规避措施 3.3.1 系统加固风险规避系统加固风险规避 为保证被加固业务系统的正常运行,加固过程中对被加固业务系统造成的异常情况降到 最低点,应对加固对象运行的操作系统和应用系统进行调研,制定合理的、复合系统特性的 加固方案,并且加固方案(内容和步骤详见系统加固报告文档)应通过可行性论证并得到具 体的验证,实施严格按照加固方案所确定内容和步骤进行,确保每一个操作步骤都对在线系 统没有损害。 另外为了防止在加固过程中出现异常情况,防止加固对系统造成损害,保证业务系统在 诸如此类的灾难发生后能及时的恢复与运转,确保被加固业务系统的正常运行或异常情况的 发生降到最低点,应采用以下几点规避措施: 3.3.2 使用模拟环境使用模拟环境 使用模拟环境,可以对补丁加固方案进行验证,证明此次补丁加固方案对被加固的在线 业务系统是没有损害。模拟环境要求系统环境(操作系统、数据库系统)与在线系统完全一 样,应用系统也同在线系统版本相同,数据可以是最近一次的全备份。 3.3.3 系统备份系统备份 全备份:用一盘磁带对整个系统进行完全备份,包括系统和数据。这种备份方式的 好处就是很直观,容易被人理解。而且当发生数据丢失时,只要用一盘磁带(即灾 难发生前的备份磁带),就可以恢复丢失的数据。不足之处:如果需要备份的数据 量相当大,备份所需时间较长。 增量备份:就是每次备份的数据只是相对于上一次备份后新增加的和修改过的数据。 这种备份的优点很明显:没有重复的备份数据,既节省了磁带空间,又缩短了备份 的时间。但它的缺点在于当发生灾难时,恢复数据比较麻烦。并且这种备份的可靠 性也最差。 - 6 - 差分备份:每次备份的数据是相对于上一次全备份之后增加的和修改过的数据。差 分备份在避免了另外两种策略缺陷的同时,又具有了它们的所有优点。 文件系统备份:对主机系统而言,要进行文件系统的备份。应根据具体需求对此次 加固过程中可能所产生的不稳定情况制定良好的备份策略,从而确保业务系统的正 常稳定运行。 无论采用何种备份方式,系统备份的数据已进行了有效验证和妥善保管。 3.3.4 冗于备份冗于备份 系统的所有模块均可以进行冗余分布式配置 每个功能模块均可安装在单独的主机上 安装相同模块的主机之间互为备份 多个模块之间相互协作,发挥整体性能 多模块分离保证了系统不会因为任一单一模块的问题而出现全局故障 3.3.5 恢复恢复 恢复总是与一定类型的失效相对应的。在系统加固过程中如果出现被加固系统没有响应 的情况,应当立即停止加固工作,与被加固系统管理员一起分析情况,在确定原因后,由被 加固系统管理员或厂商对系统进行正确恢复。 可以按照以下的步骤进行恢复: 记录系统故障现象和信息,以

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论