信息安全测评实验三汇总_第1页
信息安全测评实验三汇总_第2页
信息安全测评实验三汇总_第3页
信息安全测评实验三汇总_第4页
信息安全测评实验三汇总_第5页
已阅读5页,还剩22页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、西南科技大学计算机科学与技术学院实验报告实 验 名 称 网站应用平安测评及加固 实 验 地 点 实 验 日 期 指 导 教 师 学 生 班 级 学 生 姓 名 学 生 学 号 提 交 日 期 2021年3月信息平安系制一、实验目的通过对网站系统进行平安测评和平安加固,掌握应用平安测评方案的设计、平安测评实施及结果分析;掌握平安加固的方法。二、实验题目根据?信息系统平安等级保护根本要求?的第三级根本要求,按照实验指导书中的示范,对网站应用进行平安测评,平安等级为三级选用应用网站 :/10.11.0.65/index.html三、实验设计应用平安涉及人类工作和生活的方方面面,为了考虑计算机应用系统

2、的平安,需要逐一分析各行各业的特点,可是这是难以做到的。因此,我们只能把握计算机应用系统的根底,有什么样的平安测评要求,以便在这条“高速公路上行驶的“人员能够“放心驾驶。至于“他们开什么样的车,开往何方等,那么只好在今后的测评工作中就事论事了。国家标准从管理和技术两个层面,对应用平安测评提出了假设干条款。按照三级要求,国家标准中把应用平安的分为身份鉴别、访问控制、平安审计、剩余信息保护、通信完整性、通信保密性、抗抵赖、软件容错和资源控制九个方面。1身份鉴别。b) 应对同一用户采用两种或两种以上组合的鉴别技术实现用户身份鉴别;可以通过登陆时是否需要验证以及具体需要验证的种类来查看。2访问控制。e

3、) 应具有对重要信息资源设置敏感标记的功能;f) 应依据平安策略严格控制用户对有敏感标记重要信息资源的操作;通过访问管理员的方式。3平安审计。b) 应保证无法单独中断审计进程,无法删除、修改或覆盖审计记录;查看二进制日志是否有修改编辑的选项。d) 应提供对审计记录数据进行统计、查询、分析及生成审计报表的功能。查看二进制日志是否有自动分析过滤生成报表的功能。4剩余信息保护。a) 应保证用户鉴别信息所在的存储空间被释放或再分配给其他用户前得到完全去除,无论这些信息是存放在硬盘上还是在内存中;b) 应保证系统内的文件、目录和数据库记录等资源所在的存储空间被释放或重新分配给其他用户前得到完全去除。1.

4、询问管理员,具体措施有哪些。2.检查设计/验收文档。3.以普通用户身份登录并进行一些操作。5通信完整性。应采用密码技术保证通信过程中数据的完整性。访问管理员在通信过程中是否对数据加密。或者查看系统设置,看是否有对信息加密处理的选项设置。6通信保密性。b) 应对通信过程中的整个报文或会话过程进行加密。访问管理员在通信过程中是否对信息加密。或者查看系统设置,看是否有对信息加密处理的选项设置。7抗抵赖。a) 应具有在请求的情况下为数据原发者或接收者提供数据原发证据的功能;b) 应具有在请求的情况下为数据原发者或接收者提供数据接收证据的功能。访问管理员,询问系统是否具有抗抵赖性,具体措施有哪些。8软件

5、容错。b) 应提供自动保护功能,当故障发生时自动保护当前所有状态,保证系统能够进行恢复。采用渗透测试的方法来验证系统中是否存在明显的弱点。9资源控制。d) 应能够对一个时间段内可能的并发会话连接数进行限制;e) 应能够对一个访问帐户或一个请求进程占用的资源分配最大限额和最小限额;f) 应能够对系统效劳水平降低到预先规定的最小值进行检测和报警;g) 应提供效劳优先级设定功能,并在安装后根据平安策略设定访问帐户或请求进程的优先级,根据优先级分配系统资源。1.访问管理员,是否有相应措施。2.查看资源控制列表,是否有相应选项。四、实验记录1) 身份鉴别本项要求包括:a) 应提供专用的登录控制模块对登录

6、用户进行身份标识和鉴别;1访谈应用系统管理员,询问应用系统是否提供专用的登录控制模块对登录的用户进行身份标识和鉴别,采用何种方式对用户进行身份标识和鉴别。预期结果:在业务需要的情况下应该提供专用的登录控制模块对登录的用户进行身份标识和鉴别。2检查应用系统,查看用户是否必须通过专用的登录控制模块才能登录该系统,查看身份标识和鉴别的方式。步骤:翻开 :/目标主机 IP 地址/dede/login.php,查看用户是否需要进行身份标识和鉴别。测试结果:需要进行身份标识和鉴别,用户必须通过专用的登陆控制模块才能登陆系统。3以某注册用户身份登录系统,查看登录是否成功。步骤:翻开 :/目标主机 IP 地址

7、/dede/login.php,然后用注册账户 admin,密码 admin 登录系统。查看是否能够登录成功; 测试结果:用正确的注册用户身份可以登录系统。4以非法用户身份登录系统,查看登录是否成功。步骤:在登录栏处,随意输入一个未经注册的非法用户,查看是否能够登录成功。测试结果:用非注册用户身份或者错误的注册用户身份信息不可以登录系统。b) 应提供用户身份标识唯一和鉴别信息复杂度检查功能,保证应用系统中不存在重复用户身份标识,身份鉴别信息不易被冒用;1询问应用系统管理员,应用系统的用户身份标识是否唯一。采取了什么措施防止身份鉴别信息被冒用。测试结果:用户身份标识唯一,并采取措施防止身份鉴别信

8、息被冒用。2检查总体规划/设计文档,查看其是否有系统采取了唯一标识的说明。查看其身份鉴别信息是否具有不易被冒用的特点。测试结果:对用户身份唯一标识有文档说明。3检查应用系统是否有专门的设置保证用户身份鉴别信息不易被冒用,如果应用系统采用口令进行身份鉴别,那么查看是否有选项或设置强制要求口令长度、复杂度、定期修改等。步骤 1:使用正确用户名和密码登录后台,依次点击系统 -> 系统用户管理,在出现的界面上点击更改选项,进入后会看到相应的修改提示。 步骤 2:按照修改提示设置新的用户密码,检查系统是否配备了鉴别信息复杂度的检查功能。在检查时,使用简单口令,如“1,输入平安验证串,然后点击保存用

9、户,查看系统是否具有口令复杂度检查功能。预期结果 :应有口令长度、复杂度的设置,并可以控制用户口令是否进行定期修改。4以已有的用户名重新注册,测试系统是否禁止该操作。步骤 1:依次点击系统 -> 系统用户管理,在出现的界面上点击增加管理员选项。步骤 2:用已注册用户名 admin 尝试注册。测试结果:禁止已有用户名的重新注册,提供了用户身份标识唯一和鉴别信息复杂度检查功能。5扫描应用系统,测试其鉴别信息复杂度检查功能,检查系统是否不允许存在弱口令、空口令等。步骤 1:在添加用户时,在密码处不输入任何字符,查看是否允许存在空口令操作。步骤 2:在添加用户时,在密码处输入简单字符,如“11,

10、查看是否允许存在弱口令操作。测试结果:允许存在弱口令、空口令。c) 应提供登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;1询问管理员应用系统是否具有登录失败处理的功能如结束会话、限制非法登录次数,当登录连接超时,自动退出等,是如何进行处理的。测试结果:应当限制登录失败次数。当登录连接超时,应当自动退出或提示。2检查应用系统,如果有登录失败处理设置选项或模块,查看系统是否设置或选中了该功能。步骤:点击系统设置,查看是否有登录失败处理设置或模块,再进行查看。测试结果:登录失败时没有相应提示或处理选项、模块。3根据应用系统使用的登录失败处理方式,采用如下测试方法之一或全部:步骤

11、 1:以错误的用户名或密码登录系统,查看系统的反响。步骤 2:以系统规定的非法登录次数登录系统,查看系统的反响。步骤 3:登录系统进行连接超时时,查看系统的反响。测试结果:用错误的用户名或密码无法登录。登录失败次数超出限制时,系统有相应处理。登录系统超时后有相应处理。d) 应启用身份鉴别、用户身份标识唯一性检查、用户身份鉴别信息复杂度检查以及登录失败处理功能,并根据平安策略配置相关参数。步骤 1:询问系统管理员应用系统的身份鉴别、身份标识唯一性检查、鉴别信息复杂度检查以及登录失败处理功能是否有专门的模块或选项,是否有相关参数需要配置。测试结果:对身份鉴别、身份标识唯一性检查、鉴别信息复杂度检查

12、以及登录失败处理功能应有专门的模块、选项或配置参数。步骤 2:如果有参数需要配置,那么查看实际配置情况,是否已经启用上述功能。测试结果:如有相关参数配置,应开启了上述功能。e) 应对同一用户采用两种或两种以上组合的鉴别技术实现用户身份鉴别;步骤:翻开 :/目标主机 IP 地址/dede/login.php,然后查看如何才能够登录成功;方法2:以管理员root的身份登陆,而后查看【系统】-【验证平安设置】选项测试结果:使用了验证码和用户密码口令两种鉴别技术。2) 访问控制本项要求包括:a) 应提供访问控制功能,依据平安策略控制用户对文件、数据库表等客体的访问;1询问应用系统管理员,系统是否提供访

13、问控制功能,访问控制策略是什么?自主访问控制的粒度如何?测试结果:系统应提供访问控制功能,访问控制策略。2检查应用系统,查看系统是否提供访问控制机制。步骤:浏览器地址栏键入“目标主机 IP 地址/phpmyadmin,用户名键入 root,密码为空,选择数据库项,检查用户对各个数据库的访问权限。测试结果:系统提供了访问控制机制。3检查应用系统,查看系统是否设置有平安策略控制用户对文件、数据库中的数据等进行访问。步骤 1:浏览器地址栏键入“目标主机 IP 地址/phpmyadmin,选择数据库项,点击查看各个数据库的访问权限。步骤 2:点击编辑各个数据库的权限。测试结果:系统设置有平安策略控制用

14、户对文件、数据库中的数据等进行访问4检查应用系统,查看系统的访问控制粒度是否到达主体为用户级,客体为文件、数据库表级。步骤:以某一用户身份登入系统,选择数据库选项卡,查看访问控制粒度是否到达数据表级。测试结果:系统的访问控制粒度到达主体为用户级,客体为文件、数据库表级。5以某一用户身份登录系统,依据平安策略对客体进行访问,测试是否成功。该用户不依据平安策略对客体进行访问,测试是否成功。步骤 1:以 root 身份登入系统,尝试对数据库进行增加、删除、查询、修改用户权限等操作,查看 root 用户权限。删除数据库:搜索查询、导出数据库:查看、更改访问权限:步骤 2:以任意非 root 用户身份登

15、入系统,尝试对数据库进行添加、删除、查询等操作,查看其是否具有相应权限。例如,以 anyuser 身份登入系统:无法查看日志信息,无法查看权限设置,无新建数据库权限,可查询数据库 information_schema,但无删除数据库权限:可浏览、查询数据库: 测试结果:以某一用户身份登录系统,依据平安策略对客体进行访问,结果成功。但如果该用户不依据平安策略对客体进行访问,结果那么为失败。 b) 访问控制的覆盖范围应包括与资源访问相关的主体、客体及它们之间的操作;1访谈管理员,询问系统访问控制策略是否覆盖到与信息平安直接相关的主体、客体及它们之间的操作?测试结果:系统访问控制策略应覆盖到与信息平

16、安直接相关的主体、客体及它们之间的操作。2查看系统的具体平安策略内容是否覆盖到与信息平安直接相关的所有主体、客体及它们之间的操作。测试结果:系统的具体平安策略内容应覆盖到与信息平安直接相关的所有主体、客体及它们之间的操作。c) 应由授权主体配置访问控制策略,并严格限制默认帐户的访问权限;1检查应用系统,查看系统是否有由授权主体配置访问控制策略的功能。方法:以 root 身份登陆系统,选择数据库选项卡,查看是否能够配置对各个数据库的访问策略。例如,可进行以下步骤配置用户对数据库 test 的访问策略。步骤 1:检查“test数据库的权限。 步骤 2:点击如图按键即可针对不同用户对数据库“test

17、的权限进行编辑。测试结果:系统有由授权主体配置访问控制策略的功能。2如果系统有由授权主体配置访问控制策略的功能,那么以该授权主体用户登录系统,查看某个特定用户的权限。以该用户身份登录系统,进行在权限范围内和权限范围外的一些操作,查看是否成功。步骤 1:添加用户。选择权限->添加新用户,添加一个名为add_user123的新用户,不为其创立数据库,不对其赋予任何特殊权限。步骤 2:退出当前登陆,以新建用户 add_user123 身份登入系统,尝试对数据库进行添加、删除、查询等操作,查看 add_user123 是否具有相应权限。无法查看日志信息,无法查看权限设置,无新建数据库权限可查询数

18、据库 information_schema和newtest,但无删除数据库权限:可浏览查看数据库:测试结果:进行在权限范围内的操作,成功;权限范围外的操作,那么失败。3以该授权主体用户登录系统,修改上述特定用户的权限。以该用户身份登录系统,查看该用户的权限是否与刚修改正的权限保持一致,验证用户权限管理功能是否有效。方法:以 root 身份登陆系统,修改刚刚新建用户 add_user 的权限,例如:取消 add_user 访问“test数据库的权限,然后以 add_user123 身份登入系统,查看 add_user123 是否有权访问“newtest数据库。步骤 1:以 add_user123

19、 身份登入系统,查看当前可以访问的数据库。 步骤 2:以 root 身份登陆系统,取消非 root 用户对“newtest数据库的所有权限。步骤 3:再次以 add_user123 身份登入系统,查看当前可以访问的数据库是否包含“newtest数据库。 测试结果:权限管理正确。4检查应用系统,查看系统是否有默认用户,如果有,是否限制了默认用户的访问权限。步骤:选择权限项,查看系统中存在的用户除了 add_user123 为新增用户,其他用户没有进行任何更改。 5如果有默认帐户,以默认帐户默认密码登录系统,并进行合法及非法操作,测试系统是否对默认帐户访问权限进行了限制。方法:以任一默认账户身份登

20、陆,检查此身份是否可以进行权限变更、用户增删等操作。 测试结果:该系统存在默认用户。且限制了其访问权限。 d) 应授予不同帐户为完成各自承当任务所需的最小权限,在它们之间形成相互制约的关系。1访谈系统管理员,询问系统所有帐户是否只拥有完成自承当任务所需的最小权限,相互之间是否形成相互制约关系。测试结果:系统所有帐户应只拥有完成自己承当任务所需的最小权限。 2检查应用系统,查看不同帐户的权限是否别离如管理员不能审计、审计员不能管理、平安员不能审计和管理等、审计员不能修改自己的行为日志等。权限之间是否相互制约。 步骤 1:选择权限项,查看系统中的 root 用户被赋予的权限。 步骤 2: 查看 r

21、oot 用户的权限。测试结果:root用户拥有所有权限,未实现权限别离。3以管理员身份进行审计操作,查看是否成功。以审计员身份进行删除/增加用户、设定用户权限的操作也可进行一些其他管理员进行的操作,查看是否成功。步骤:以 root 身份登陆系统,查看权限,以及二进制日志。测试结果:管理员身份进行审计操作,成功。说明管理员拥有审计员的权限。 4以拥有其他权限的用户身份登录,查看其权限是否受到限制。方法:以 add_user123 身份或其他非 root 身份登入系统,查看其是否具有增加用户、删除用户、设定用户权限等权限。 测试结果:用户权限受到限制。没有增加用户、删除用户、设定用户权限等权限。视

22、图中无【权限】选项e) 应具有对重要信息资源设置敏感标记的功能;f) 应依据平安策略严格控制用户对有敏感标记重要信息资源的操作;方法:访问管理员查看是否有敏感标记功能以及是否依据平安策略严格控制用户对有敏感标记重要信息资源的操作;测试结果:无敏感标记功能。 3) 平安审计本项要求包括:a) 应提供覆盖到每个用户的平安审计功能,对应用系统重要平安事件进行审计;1访谈平安审计员,询问是否有平安审计功能,对事件进行审计的选择要求和策略是什么。2检查应用系统的审计谋略审计记录,查看审计谋略或记录是否覆盖到每个用户。都对哪些平安事件进行审计。3屡次以任意用户身份登录系统,进行一些操作,包括重要的平安相关

23、操作或事件如用户标识与鉴别、自主访问控制的所有操作记录如用系统管理员身份改变用户权限,增加或删除用户,用户的行为如删除数据、屡次登录失败等。4用审计人员的身份登录系统,查看系统对上述用户的重要操作或事件是否进行审计。以下步骤以 root 用户为例,测试 root 用户变更 add_user 访问权限时,系统日志有无记录。步骤 1:以 root 身份登入系统,为 add_user 用户增加对“test数据库的 SELECT, INSERT, UPDATE,DELETE 权限。 步骤 2:选中二进制日志选项卡,查看最近更新的日志,图例中为 mysql-bin.00001. 选中后点击执行按钮。步骤

24、 3:查看日志信息。测试结果:应有平安审计功能、对事件进行审计的选择要求和策略。审计谋略审计记录应覆盖到每个用户。对任意用户操作的审计记录功能应有效。b) 应保证无法删除、修改或覆盖审计记录;1访谈平安审计员,询问应用系统对审计日志的处理方式有哪些。2以普通用户身份试图删除、修改或覆盖自身的审计记录,查看能否成功。试图删除、修改其他人的审计记录,查看能否成功。3如果审计记录能够导入,那么导出审计记录并进行修改后导入系统,查看能否覆盖以前的审计记录。步骤:以非 root 用户身份登入系统,尝试查看并删除、修改或覆盖自身的审计记录。下列图显示普通用户无法查看日志记录视图中无日志选项。测试结果:普通

25、用户无法删除、修改或覆盖自身的审计记录;如果审计记录能够导入,那么导出审计记录并进行修改后导入系统,应不能覆盖以前的审计记录。b) 应保证无法单独中断审计进程,无法删除、修改或覆盖审计记录;方法:以root身份登录,查看二进制日志。看是否能够修改审计记录。测试结果:无修改审计记录的选项。c) 审计记录的内容至少应包括事件的日期、时间、发起者信息、类型、描述和结果等;1以审计员身份登录系统,检查审计记录内容是否包括事件发生的日期、时间、发起者信息、事件类型、事件相关描述信息、事件的结果等。 步骤:以 root 身份登入系统,选中二进制日志选项卡,查看日志信息包含的内容。测试结果:审计记录内容包括

26、事件发生的日期、时间、发起者信息、事件类型、事件相关描述信息、事件的结果等。d) 应提供对审计记录数据进行统计、查询、分析及生成审计报表的功能。查看二进制日志,看是否有报表和分析的选项。测试结果:没有对审计记录数据进行统计、查询、分析及生成审计报表的功能。4) 通信完整性本项要求包括:a) 应采用校验码技术保证通信过程中数据的完整性。1询问平安管理员应用系统是否有数据在传输过程中进行完整性保证的操作,具体采取什么措施。2应检查设计、验收文档,查看其是否有通信完整性的说明,如果有那么查看是否采用校验码技术保证通信完整性。测试结果:系统有数据在传输过程中进行完整性保证的措施。5) 通信保密性本项要

27、求包括:a) 在通信双方建立连接之前,应用系统应利用密码技术进行会话初始化验证;1询问平安管理员系统在通信双方建立连接之前采用什么技术进行会话初始化验证。2应检查设计、验收文档,查看其是否有通信保密性的说明,如果有那么查看是否有利用密码技术进行通信会话初始化验证的说明。测试结果:对初始化验证措施有文档说明。b) 应对通信过程中的敏感信息字段进行加密。1询问平安管理员应用系统的敏感信息字段在通信过程中是否采取保密措施,具体采取什么措施。2应检查设计、验收文档,查看其是否有通信保密性的说明,如果有那么查看是否有对通信过程中的敏感信息字段进行加密的说明。测试结果:系统的敏感信息字段在通信过程中应采取

28、保密措施;对保密措施应有文档说明。6) 软件容错本项要求包括:a) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的;1访谈管理员,询问是否有保证软件具有容错能力的措施,具体采取哪些措施。2在应用终端输入不同如数据格式或长度等符合、不符合软件设定的要求的数据,包括登录标识与鉴别数据、其他操作数据等,查看系统的反响。以下步骤以增加用户为例。步骤:在浏览器地址栏输入 :/目标主机 IP 地址/dede/login.php,依次展开系统 -> 系统用户管理 -> 增加管理员,在用户密码设置处输入“-9'、'a-z'、'A-Z'、&

29、#39;.'、''、'_'、'-'、'!'以外的字符,测试系统是否能增加此用户。测试结果:有保证软件具有容错能力的措施;有数据格式、长度等格式控制。b) 在故障发生时,应用系统应能够继续提供一局部保护功能,确保能够实施必要的措施。1询问管理员应用系统是否发生过故障,故障发生时是否能够继续提供一局部功能保证实施必要的措施。测试结果:系统故障发生时有能够继续提供一局部功能保证实施必要的措施。7) 资源控制本项要求包括:a) 当应用系统的通信双方中的一方在一段时间内未作任何响应,另一方应能够自动结束会话;1访谈应用系统管理员,询

30、问业务系统是否有资源控制的措施,具体措施有哪些。2登录应用系统效劳器,查看应用系统属性是否设置了连接超时限制。方法:以某一用户身份登陆 phpMyAdmin,长时间不作任何操作,查看系统反响。测试结果:有资源控制的措施;应用系统效劳器有连接超时限制。b) 应能够对应用系统的最大并发会话连接数进行限制;1询问管理员应用系统同时最多支持多少个并发会话连接?是否有限制?2登录应用系统效劳器,查看系统是否设置了参数限制最大并发会话连接数。步骤 1:浏览器地址栏键入目标主机 IP 地址/phpmyadmin,选择权限项,查看各个用户被赋予的权限。步骤 2:查看每小时效劳器最大连接数 max_connec

31、tions。测试结果:系统没有设置参数限制最大并发会话连接数。c) 应能够对单个帐户的多重并发会话进行限制。1询问管理员单个帐户同时可以发起多少个并发会话,是否有限制?2登录应用系统效劳器,查看系统是否对单个帐户的多重并发会话进行限制。3以超过单个帐户规定的并发会话连接数连接系统,测试能否成功。步骤:查看每个数据库用户的最大连接数 max user_connections。测试结果:对单个帐户同时可以发起的并发会话应有限制;对单个帐户的多重并发会话没有进行限制。d) 应能够对一个时间段内可能的并发会话连接数进行限制;e) 应能够对一个访问帐户或一个请求进程占用的资源分配最大限额和最小限额;f) 应能够对

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论