版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、网络安全防范检查报告模板网络安全防范检查报告模板18/18网络安全防范检查报告模板编号:网络安全防范检查报告数据中心测评单位:报告日期:目录第1章系统大要网络结构管理制度第2章评测方法和工具测试方式测试工具评分方法吻合性评测评分方法风险评估评分方法第3章测试内容测试内容归纳扫描和浸透测试接入点通讯网络安全管理审察第4章吻合性评测结果业务安全网络安全主机安全中间件安全安全域界线安全集中运维安全管控系统安全灾祸备份及恢复管理安全第三方服务安全第5章风险评估结果存在的安全隐患第6章综合评分吻合性得分风险评估综合得分附录A设施扫描记录所依照的标准和规范有:YD/T2584-2013互联网数据中心IDC
2、安全防范要求YD/T2585-2013互联网数据中心IDC安全防范检测要求YD/T2669-2013第三方安全服务能力评定准则网络和系统安全防范检查评分方法2014年度通讯网络安全防范吻合性评测表互联网数据中心IDC还参照标准YD/T1754-2008电信和互联网物理环境安全等级保护要求YD/T1755-2008电信和互联网物理环境安全等级保护检测要求YD/T1756-2008电信和互联网管理安全等级保护要求GB/T20274信息系统安全保障评估框架GB/T20984-2007信息安全风险评估规范第1章系统大要IDC由负责管理和保护,其中各室装备了数名工程师,负责IDC设备硬、软件保护,数据制
3、作,故障办理、信息安全保障、机房环境动力设备和空调设施保护。1.1网络结构图1-1:IDC网络拓扑图1.2管理制度组织架构网络与信息安全工作小组信息安全工作网络安全工作组组详尽职能部门图1-2:IDC信息安全管理机构岗位权责分工现有的管理制度、规范及工作表单有:IDC机房信息安全管理制度规范IDC机房管理方法IDC灾祸备份与恢复管理方法网络安全防范演练与总结企业客户业务故障办理管理程序互联网与基础数据网通讯保障应急方案IDC网络应急方案关于调整企业跨部门组织机构及相关领导的通知网络信息安全核查管理方法通讯网络运行保护规程公共分册-数据备份制度省分企业转职信息安全人员职责通讯网络运行保护规程IP
4、网设施篇城域网BAS、SR设施配置规范IP地址管理方法互联网网络安全应急方案办理细则互联网网络安全应急方案办理方案(2013校正版)第2章评测方法和工具2.1测试方式检查经过对测试对象进行观察、查验、解析等活动,获取凭据以证明保护措施可否有效的一种方法。测试经过对测试对象依照预定的方法/工具使其产生特定的响应等活动,查察、解析测试对象的响应输出结果,获取凭据以证明保护措施可否有效的一种方法。2.2测试工具主要使用到的测试工拥有:扫描工具、浸透测试工具、抓包工具、漏洞利用考据工具等。详尽描述以下表:表3-1:测试工具序号工具名称工具描述1绿盟漏洞扫描系统纤弱性扫描2科莱网络协议解析工具纤弱性扫描
5、3Nmap端口扫描4BurpSuiteWEB浸透集成工具2.3评分方法分为吻合性检测细风险评估两部分工作。网络单元安全防范检测评分吻合性评测得分60%风险评估得分40%。其中吻合性评测评分细风险评估评分均采用百分制。吻合性评测评分方法吻合性评测评分依照网络单元吻合性评测表中所列制度、措施的吻合情况计分,其中每个评测项对应分值,由100分除以吻合性评测表中评测项总数所得。风险评估评分方法网络单元风险评估第一基于技术检测中发现的安全隐患的数量、位置、危害程度进行一次扣分;尔后依照发现的安全隐患可否可被技术检测单位利用进行二次扣分。风险评估评分流程详尽以下。1、一次扣分在技术检测时,每发现一个安全隐
6、患,依照其所处的地址及危害程度扣除相应分值。各种安全隐患的扣分值如表3-2所示。表3-2风险评估安全隐患扣分表安全隐患种类重要设施【注1】其他设施高危漏洞【注2】中危漏洞【注2】弱口令其他安全隐患【注3】注1:重要设施包括内外网隔断设施、内部安全域划分设施、互联网直联设施、网络业务核心设施。注2:中高危漏洞以国内外声威的CVE漏洞库和国家互联网应急中心CNVD漏洞库为基本判断依照;关于高危Web安全隐患,以国际上公认的开放式Web应用程序安全项目(OWASP,OpenWebApplicationSecurityProject)确定最新的Top10中所列的WEB安全隐患判断作为判断依照。注3:其
7、他安全隐患指可能以致用户信息泄露、重要设施受控、业务中断、网络中断等重要网络安全事件的隐患。2、二次扣分在一次扣分节余得分的基础上,依照网络单元可否已被攻击入侵或发现的安全隐患可否可被技术检测单位利用,进行二次扣分。详尽扣分步骤以下:如经过技术检测,发现网络单元中存在恶意代码,或已被入侵而企业还没有发现并办理,扣除一次扣分后节余得分的40%。如经过技术检测,从网络单元外获取网络单元内设施的管理员权限或获取网络单元内数据库信息,扣除一次扣分后节余得分的40%。如经过技术检测,从网络单元内获取设施的管理员权限或获取数据库信息,扣除一次扣分后节余得分的20%。最后节余分数即为风险评估得分。第3章测试
8、内容3.1测试内容归纳分为吻合性评测和安全风险评估两部分,吻合性评测详尽内容为:业务安全、网络安全、主机安全、中间件安全、安全域界线安全、集中运维安全管控系统安全、灾祸备份及恢复、管理安全、第三方服务安全情况。安全风险评估主要经过技术检测发现网络单元内可否存在中高危安全漏洞、弱口令,以及可能以致用户信息泄露、重要设施受控、业务中断、网络中断等重要网络安全事件的隐患,检测可否存在恶意代码或企业还没有认识的入侵印迹,检测可否可以获取设施的管理员权限、数据库等。表4-1:网络架构测试对象序号测试对象描述1IDC检测系统网络架构的合理性表3-2:IDC网络设施列表设施名称型号IP地址核心路由器表4-3
9、:IDC网管系统主机列表主机名称型号IP地址系统软件用途数据库服务Windows2003数据库服务器器应用服务器Windows2003应用服务器通服气务器Windows2003通服气务器流量服务器Windows2003流量服务器主机名称型号IP地址系统软件用途业务/门户管Windows2003业务/门户管理服务器理服务器表4-4:IDC网管系统列表系统名称主要功能IDC综合运营管理系统3.2扫描和浸透测试接入点选择从互联网和内网地域的测试点模拟外面用户与内部托管用户进行浸透测试,并从互联网、托管用户区的测试点进行漏洞扫描。3.3通讯网络安全管理审察该测试范围涉及IDC安全管理审察,主要内容包括
10、:安全管理制度、安全管理机构、人员安全管理、安全建设管理、安全运维管理、灾祸备份、应急方案等相关制度管理文档。第4章吻合性评测结果本次吻合性评分主要依照网络单元吻合性评测表的吻合情况得分,其中每个评测项对应分值,由100分除以吻合性评测表中评测项总数所得。本次对IDC系统吻合性检测项数为89项,单项分值为(100/89)分。4.1业务安全序评测实质检查内容检查点分值说明号结果扣分与用户签署相关协议,合同中对网可否依照合同要络安全及业务安1应依照合同保证IDC全进行相关描述求保证IDC用户吻合0用户业务的安全;业务安全和约定。但目前客户没有提出过单独的业务安全要求4.2网络安全序检查内容号审计记
11、录应包括事件的日期和时间、用户、事件种类、事件可否成功及其他与审计相关的信息。评测实质检查点分值说明结果扣分IDC内网络设施审计记录可否包syslog审计日志储藏在本机中,日括事件的日期和志记录信息包括时间、用户、事0吻合事件的日期和时件种类、事件是间、用户、事件类否成功及其他与型、事件可否成功审计相关的信息及其他与审计相关的信息4.3主机安全序评测实质评测内容评测项分值说明号结果扣分序号评测内容评测项评测结果分值实质扣分说明1对付登录操作系统和数据库系统的用户进行身份表记和鉴别;可否对登录操作系统和数据库系统的用户进行身份表记和鉴别吻合0操作系统和数据库系统自己实现对用户的身份标识和鉴别功能
12、4.4中间件安全序号检查内容检查点评测结果分值实质扣分说明应实现操作系统和中间件用户的权限可否实现操作系分别,中间件应使用统和中间件用户网管系统使用CS独立用户;应实现中1的权限分别,中不适用N/AN/A间件用户和互联网架构,无中间件间件可否使用独数据中心IDC应用立用户程序用户的权限分离4.5安全域界线安全序号检查内容检查点评测结果分值实质扣分说明6启用其他设施(主机隔断等)进行安全界线划分、隔断的应尽量实现严格的接见控制策略查察配置并技术检测考据接见控制措施吻合0使用交换机规则进行访制ACL问控4.6集中运维安全管控系统安全序评测实质评测内容评测项分值说明号结果扣分互联网数据中心经过技术测
13、试检使用独立网络区(IDC)集中运维安验IDC集中运维域,在E8080E上全管控系统应与提安全管控系统与进行接见控制策1IDC基础设施的吻合0供互联网数据中心略,不同样意其他网(IDC)各种服务的网络隔断可否符络对网管地域进互联网数据中心合安全策略行接见序号评测内容评测项评测结果分值实质扣分说明IDC)基础设施隔断,应部署在不同样网络地域,网络界线处设施应按不同样互联网数据中心IDC)业务需务推行接见控制策略,应只开放管理所必定的服务及端口,防范开放较大的IP地址段及服务;4.7灾祸备份及恢复序评测实质评测内容评测项分值说明号结果扣分互联网数据中心ID互联网数据中心I如期进行各项演C网络灾祸恢
14、复时DC网络灾祸演练练,按客户重要间应满足行业管恢复时间可否满02吻合程度不同样在必然理、网络和业务运足行业管理和企时间内恢复,满营商应急方案的相业应急方案的相足要求关要求。关要求4.8管理安全序评测实质评测内容评测项分值说明号结果扣分最少覆盖但不限于可否包括最少安拟定了相应管理制度,包括安全安全管理制度、安全管理制度、安全管理制度、安全全管理机构、人员管理机构、人员安1吻合0管理机构、人员安全管理、安全建全管理、安全建设安全管理、安全设管理、安全运维管理、安全运维管建设管理、安全管理等管理方面;理等内容运维管理等内容IDC应有介质存取、IDC可否有介质存拟定了IDC灾4考据和转储管理制取、考
15、据和转储管吻合0难备份与恢复管度,保证备份数据理制度,保证备份理方法规定了序号评测内容评测项评测结果分值实质扣分说明授权数据授权相应内容4.9第三方服务安全序评测实质评测内容评测项分值说明号结果扣分可否将经过中国应保证安全服务商通讯企业协会通由供应风险信网络安全服务评估的第三方服1的选择吻合国家的吻合0相关规定;能力评定列为外务,吻合相应要部安全服务供应求。商招标条件之一第5章风险评估结果本次章节评分主要依照网络和系统安全防范检查评分方法,对技术检测中发现的安全隐患的数量、地址、危害程度进行扣分。5.1存在的安全隐患网管系统监控终端存在的主机弱口令,可直接登录系统网管系统监控终端存在的主机弱口令PC/000,可直接登录系统获取系统权限以致服务器受控,详见附录B。危害程度:弱口令所处地址:其他设施扣分:1分建议:提示用户更正初始口令,口令应拥有必然复杂度。第6章综合评分6.1吻合性得分本次测试对IDC系统进行吻合项检测,共检测89项,每项分值为(100/89),其中项不吻合要求,吻合性得分为分。6.2风险评估本次主要经过系统应用层扫描、手工核查、内外网浸透
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 矿业权评估师考试真题解析(带评分标准)
- 公路水运工程试验检测考试易错题本(含解析)
- 导游证导游业务高频考点模拟题集
- 公路水运工程试验检测专业技术人员职业资格考试《道路工程》真题(含解析)
- 人工智能证券服务创新
- 人工智能交易行为的监管
- 2026 年自然灾害误区科普与正确避险方式
- 交易行为识别
- 2026年秋季初中新生军训 军训标兵与先进表彰
- 2027年张家界航空工业职院单招综合素质考试题库及参考答案详解【培优B卷】
- 全国医药行业特有职业技能竞赛中药调剂员赛项备赛试题库(含答案)
- 校园安全管理培训课件
- GB/T 17727-2024船用法兰非金属垫片
- 黄酒酿造技术-谢广发
- 安装维修合同协议书模板
- SY-T 5412-2023 下套管作业规程
- 北师版七年级(下)数学期末综合考试卷(四)
- 《公路通信及电力管道设计规范》(JTGT3383-01-2020)
- GB 9744-2024载重汽车轮胎
- (正式版)JTT 1497-2024 公路桥梁塔柱施工平台及通道安全技术要求
- 2023石淋临床路径
评论
0/150
提交评论