系统程序漏洞扫描安全评估方案_第1页
系统程序漏洞扫描安全评估方案_第2页
系统程序漏洞扫描安全评估方案_第3页
系统程序漏洞扫描安全评估方案_第4页
系统程序漏洞扫描安全评估方案_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、目录 TOC o 1-5 h z HYPERLINK l bookmark2 o Current Document 一、项目概述 3 HYPERLINK l bookmark4 o Current Document 评估围 3 HYPERLINK l bookmark6 o Current Document 评估层次 3 HYPERLINK l bookmark8 o Current Document 评估方法 3 HYPERLINK l bookmark10 o Current Document 评估结果 4 HYPERLINK l bookmark12 o Current Document

2、 风险评估手段 4 HYPERLINK l bookmark14 o Current Document 基于知识的分析方法 4 HYPERLINK l bookmark16 o Current Document 基于模型的分析方法 5 HYPERLINK l bookmark18 o Current Document 定量分析 6定性分析 7评估标准 7二、网拓扑评估 8拓扑合理性分析 8可扩展性分析 8三、网络安全管理机制评估 8调研访谈及数据采集 8网络安全管理机制健全性检查 9网络安全管理机制合理性检查 10网络管理协议分析 11四、脆弱性严重程度评估 11安全漏洞扫描 12人工安全检查

3、 14安全策略评估 15脆弱性识别 16五、网络威胁响应机制评估 17远程渗透测试 17六、网络安全配置均衡性风险评估 19设备配置收集 19检查各项 HA 配置 22设备日志分析 24七、风险级别认定 24八、项目实施规划 25九、项目阶段 26十、交付的文档及报告 27中间评估文档 29最终报告 29十一、安全评估具体实施容 29网络架构安全状况评估 29容描述 2.9. TOC o 1-5 h z 过程任务 3.0.输入指导 3.1.输出成果 3.1.系统安全状态评估 31容描述 3.1.过程任务 3.5.输入指导 3.7.输出成果 3.7.策略文件安全评估 37容描述 3.7.过程任务

4、 3.8.输入指导 3.9.输出成果 3.9.最终评估结果 39一、项目概述评估围针对网络、应用、服务器系统进行全面的风险评估。评估层次评估层次包括网络系统、 主机系统、 终端系统相关的安全措施, 网络业务路由分配安全, 管理策略与制度。其中网络系统包含路由器、交换机、防火墙、接入服务器、网络出口设备 及相关网络配置信息和技术文件;主机系统包括各类UNIX 、Windows 等应用服务器;终端系统设备。评估方法安全评估工作容:? 管理体系审核;? 安全策略评估;? 顾问访谈;? 安全扫描;? 人工检查;远程渗透测试;? 遵循性分析;评估结果通过对管理制度、网络与通讯、 主机和桌面系统、 业务系

5、统等方面的全面安全评估,形 成安全评估报告, 其中应包含评估围息系统环境的安全现状、 存在安全问题、 潜在威胁和改 进措施。协助对列出的安全问题进行改进或调整,提供指导性的建设方案:安全现状分析报告安全解决方案风险评估手段在风险评估过程中,可以采用多种操作方法,包括基于知识( Knowledge-based )的 分析方法、基于模型( Model-based )的分析方法、定性( Qualitative )分析和定量 ( Quantitative )分析,无论何种方法,共同的目标都是找出组织信息资产面临的风险及其 影响,以及目前安全水平与组织安全需求之间的差距。基于知识的分析方法在基线风险评估

6、时, 组织可以采用基于知识的分析方法来找出目前的安全状况和基线安 全标准之间的差距。基于知识的分析方法又称作经验方法, 它牵涉到对来自类似组织 (包括规模、 商务目标 和市场等) 的“最佳惯例” 的重用, 适合一般性的信息安全社团。 采用基于知识的分析方法, 组织不需要付出很多精力、 时间和资源, 只要通过多种途径采集相关信息, 识别组织的风险 所在和当前的安全措施, 与特定的标准或最佳惯例进行比较, 从中找出不符合的地方, 并按 照标准或最佳惯例的推荐选择安全措施,最终达到消减和控制风险的目的。基于知识的分析方法,最重要的还在于评估信息的采集,信息源包括:会议讨论; 对当前的信息安全策略和相

7、关文档进行复查;制作问卷,进行调查;对相关人员进行访谈;进行实地考察;为了简化评估工作, 组织可以采用一些辅助性的自动化工具, 这些工具可以帮助组织拟 订符合特定标准要求的问卷, 然后对解答结果进行综合分析, 在与特定标准比较之后给出最 终的推荐报告。基于模型的分析方法2001 年 1 月,由希腊、德国、英国、挪威等国的多家商业公司和研究机构共同组织 开发了一个名为 CORAS 的项目,即 Platform for Risk Analysis of Security Critical Systems 。该项目的目的是开发一个基于面向对象建模特别是 UML 技术的风险评估框架, 它的评估对象是对

8、安全要求很高的一般性的系统,特别是 IT 系统的安全。 CORAS 考虑到 技术、人员以及所有与组织安全相关的方面,通过 CORAS 风险评估,组织可以定义、获 取并维护 IT 系统的性、完整性、可用性、抗抵赖性、可追溯性、真实性和可靠性。与传统的定性和定量分析类似, CORAS 风险评估沿用了识别风险、 分析风险、 评价并 处理风险这样的过程, 但其度量风险的方法则完全不同, 所有的分析过程都是基于面向对象 的模型来进行的。 CORAS 的优点在于: 提高了对安全相关特性描述的精确性, 改善了分析 结果的质量; 图形化的建模机制便于沟通, 减少了理解上的偏差; 加强了不同评估方法互操作的效率

9、;等等。定量分析进行详细风险分析时, 除了可以使用基于知识的评估方法外, 最传统的还是定量和定性 分析的方法。定量分析方法的思想很明确: 对构成风险的各个要素和潜在损失的水平赋予数值或货币 金额,当度量风险的所有要素(资产价值、威胁频率、弱点利用程度、安全措施的效率和成 本等)都被赋值,风险评估的整个过程和结果就都可以被量化了。 简单说, 定量分析就是试 图从数字上对安全风险进行分析评估的一种方法。定量风险分析中有几个重要的概念:暴露因子( Exposure Factor , EF) 特定威胁对特定资产造成损失的百分比, 或者说损失的程度。单一损失期望( Single Loss Expectancy , SLE) 或者称作 SOC( SingleOccuranceCosts ),即特定威胁可能造成的潜在损失总量。年度发生率( Annualized Rate of Occurrence,ARO ) 即威胁在一年估计会发生的频率。年度损失期望( Annualized Loss Expectancy, ALE ) 或者称作 EAC( EstimatedAnnual Cost),表示特定资产在一年遭受损失的预期值

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论