医院信息安全服务方案_第1页
医院信息安全服务方案_第2页
医院信息安全服务方案_第3页
医院信息安全服务方案_第4页
医院信息安全服务方案_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

医院信息安全服务方案1、渗透测试服务服务类技术类型内容及要求渗透测试服务要求服务单位应保证信息系统正常运行前提下,模拟黑客攻击行为通过远程或本地方式对信息系统进行非破坏性的入侵测试,查找针对应用程序的各种漏洞,帮助理解应用系统当前的安全状况,发现在系统复杂结构中的最脆弱链路并针对安全隐患提出解决办法,切实保证信息系统安全服务单位应在得到授权后方可开始实施渗透工作。服务单位应确保实施渗透测试的服务人员的工作保密性,签署相关的保密协议,在未经允许的情况下,不得将识别的漏洞外泄、传递实施渗透测试服务后,未经同意,禁止在系统留存后门服务方案服务单位应根据安全需求及重要业务系统结构,设计针对性的渗透测试方案,并提交至进行评审服务单位详细说明渗透测试的实施流程、渗透测试方法、实施过程中用到的工具、实施过程各阶段输出成果服务单位提供的渗透测试方案必须包括但不限于:渗透测试方法和流程渗透测试须采用的国内外商业检测工具或自有检测工具提供渗透测试所面临的主要风险及相应的风险规避措施服务内容授权后,服务单位应通过模拟黑客攻击行为通过本地或远程方式对目标对象进行非破坏性的入侵测试渗透测试应至少包括但不限于以下范围的漏洞:WEB业务系统微信小程序、微信公众号APIC/S架构系统渗透测试内容包括但不限于:信息泄露信息猜解认证信息泄露认证信息猜解认证功能失效认证功能滥用数据猜解专项漏洞综合利用权限篡改权限缺失防护功能滥用防护功能缺失防护功能失效业务逻辑篡改业务功能滥用业务功能失效服务单位渗透测试人员应使用不同技术手段发现不同纬度的漏洞,并进行验证,形成记录和报告服务单位应编写渗透测试报告并提交给,报告应该阐明业务系统中存在的安全隐患以及专业的漏洞风险处置建议服务频率每次≥25个系统,每年≥12次服务交物《渗透测试授权书》

《系统渗透测试报告》

《系统渗透测试复测报告》2、安全环境评估服务服务类技术类型内容及要求基础环境评估服务内容基础环境评估是信息安全保障工作的基础和重要环节,通过对信息系统进行基础环境评估,能够快速、有效发现信息系统网络方面的结构合理性,主机方面的访问控制、身份识别,应用方面的逻辑安全、安全功能,数据库方面的数据安全,管理方面的制度和规范等安全漏洞和安全风险,为全面有效落实安全管理工作提供资料,有助于加强安全管理,推动各阶层员工做好每项安全工作。服务要求1、服务单位能够使用专业的工具对主机系统评估、网络设备评估、应用系统评估,并配合甲方解决相关安全隐患等服务频率1年≥12次服务交付物《XXX网络安全调研评估调研表》

《XXX网络安全调研评估报告》3、基线核查服务服务类技术类型内容及要求基线核查服务流程基线核查应按照以下要求实施:服务单位应提交基线核查的标准,会同各接口人进行沟通确认依据相关标准或规范,服务单位应结合制定的基线核查标准、上级单位的基线核查标准、行业基线核查标准及行业最佳实践等,对目标对象进行核查,目标对象包括但不限于:网络设备及安全设备、主机操作系统、数据库及常见中间件等服务单位应组织相关人员对结果进行确认后,分析提交科学、合理的整改建议。基线核查内容基线核查应包含但不限于以下内容:主机操作系统:帐号和口令管理、异常启动项、认证合授权策略、访问控制、通信协议、日志审核策略、文件系统权限、帐号和口令管理、防ddos攻击、剩余信息保护、其它安全配置;数据库:帐号和口令管理认证、认证和授权策略、访问控制、通讯协议、日志审核功能、其他安全配置等;中间件:帐号和口令管理认证、授权策略、通讯协议、日志审核功能、其他安全配置等;网络设备及安全设备:OS安全、异常启动项、帐号和口令管理、认证和授权策略、网络与服务、访问控制策略、通讯协议、路由协议、日志审核策略、加密管理、设备其他安全配置等。服务频率1年≥12次服务交付物《XXXXX系统网络安全基线检查报告》

《XXXXX系统基线检测复测报告》4、全流量威胁检测服务服务类技术类型内容及要求基线核查服务流程全流量威胁检测服务:全流量安全事件检查服务是一项技术类安全检查服务。对客户的镜像全流量数据进行安全威胁分析,及时发现客户网络中存在的安全威胁和事件,特别是高级持续性威胁,并形成处置和整改建议。全流量威胁检测内容全流量威胁检测服务内容包括:web攻击行为、网络可疑行为、APT攻击、病毒传播等,检测完成后配合甲方解决相关威胁。服务频率1年≥24次服务交付物《XXXXX告警分析报告》

《XXX全流量检测分析报告(XX季度)》5、重保值守服务服务类技术类型内容及要求攻击研判分析安全事件监控服务单位的现场值守人员作为监控组成员实时对安全设备状态、日志和事件进行监测,对系统失陷情况进行监测,对目标系统、邮件系统、堡垒机、域控服务器、网管系统、DNS服务器、VPN设备等重要系统和设备进行安全监测,一旦发现异常及时预警。安全日志分析服务单位的现场值守人员作为分析组成员对监控组上报的告警日志和可疑日志进行分析误判确认和安全事件确认,对各安全系统发现的事件进行分析,对攻击样本进行分析,对攻击相关系统、设备的日志进行分析研判。攻击事件研判服务单位的现场值守人员作为分析组成员对于态势感知以及防火墙等安全日志中成功攻击成功事件进行验证和确认。应急响应安全事件处置服务单位的现场值守人员作为应急响应组成员根据研判分析组发现的安全事件进行主动应急响应和快速处置,包括封堵IP、断网、快速打补丁以及删除恶意文件等工作,确保快速抑制安全事件,防止攻击方的进一步横向渗透行为,防止更多系统被入侵。入侵根因分析服务单位的现场值守人员对入侵的网络安全攻击成功事件进行深度分析,并对攻击方法、攻击方式、攻击路径进行分析,分析被入侵根因以及后门程序,并且按需撰写应急响应报告服务频率40人天(8小时制)服务交付物《重要时期安全保障服务方案》

《重要时期安全保障服务工作总结》6、应急响应服务类服务类型内容及要求服务内容响应事件范围1、服务单位应在遇到重大或突发事件后按照要求的服务响应级别采取相关的措施和行动。帮助正确应对安全事件,降低安全事件带来的损失和影响,并将业务以及网络恢复到正常状态。2、本次招标的应急响应包含但不限于以下几类安全事件:WEB安全事件针对B/S类信息系统或网站遭受恶意入侵,利用网站进行反动信息、赌博、黄色等信息发布,传播危害国家安全、社会稳定和公共利益的内容的安全事件,包括但不限于:篡改、暗链、挂马、Webshell等恶意程序事件针对遭受的各类恶意程序事件进行快速处置,包括不限于病毒事件/木马事件、蠕虫事件、僵尸网络事件、勒索病毒事件、挖矿病毒事件等网络攻击事件针对由于信息系统的配置缺陷、协议缺陷、程序缺陷,造成的信息系统异常的安全事件进行应急响应信息破坏事件针对信息系统中的信息被篡改、假冒、泄漏、窃取等而导致的信息安全事件进行应急响应,包括但不限于系统配置遭篡改、数据库内容篡改、网站内容篡改事件、信息数据泄露事件等响应时间要求1、服务单位应提供7*24应急响应服务,提供应急响应服务方案2、安全事件要求应急团队须在5分钟内,对信息安全事件做出响应,并严格按照信息安全等级要求迅速到达现场并解决问题:特别重大事件(Ⅰ级),5分钟作出响应,提供远程7*24小时响应服务、1小时到达现场进行应急响应服务重大事件(Ⅱ级),10分钟作出响应,提供远程7*24小时、2小时到达现场进行应急响应服务较大突发事件(Ⅲ级),30分钟作出响应,提供远程7*24小时响应服务、4小时到达现场进行应急响应服务一般性突发事件(Ⅳ级),30分钟作出响应,提供远程7*24小时响应服务、远程无法解决时,在4小时到达现场进行应急响应服务3、每次故障处理完毕3个工作日内提供详细的故障处理报告服务频率1年内提供≥24次安全应急响应服务服务交付物《XX系统(事件)应急响应报告》

《应急响应服务确认单》7、MSS安全托管服务服务类服务类型内容及要求服务内容要求资产识别与梳理服务单位需借助安全工具对资产进行识别和梳理,并在后续服务过程中根据识别的资产变化情况触发资产变更等相关服务流程,确保资产信息的准确性和全面性;服务单位需结合安全工具发现的资产信息,首次进行服务范围内资产的全面梳理(梳理的信息包含支撑业务系统运转的操作系统、数据库、中间件、应用系统的版本,类型,IP地址;应用开放协议和端口;应用系统管理方式、资产的重要性以及网络拓扑),并将信息录入到安全运营平台中进行管理;当资产发生变更时,安全专家对变更信息进行确认与更新;安全现状评估系统与Web漏洞扫描:对操作系统、数据库、常见应用/协议、Web通用漏洞与常规漏洞进行漏洞扫描;弱口令扫描:实现信息化资产不同应用弱口令猜解检测,如:SMB、Mssql、Mysql、Oracle、smtp、VNC、ftp、telnet、ssh、mysql、tomcat等;基线配置核查:检查支撑信息化业务的主机操作系统、数据库、中间件的基线配置情况,确保达到相应的安全防护要求。检查项包含但不限于帐号和口令管理、认证、授权策略、网络与服务、进程和启动、文件系统权限、访问控制等配置情况;针对漏洞利用攻击行为、Webshell上传行为、Web系统目录遍历攻击行为、SQL注入攻击行为、信息泄露攻击行为、口令暴力破解攻击行为、僵尸网络攻击行为、系统命令注入攻击行为及僵尸网络攻击行为进行分析评估,判断攻击行为是否成功以及业务风险点;问题处置服务单位需对发现的问题进行处置,包含内网脆弱性问题,病毒类事件,入侵行为,勒索、挖矿类事件等;脆弱性管理脆弱性扫描与验证:服务单位需提供不少于每月一次针对服务范围内的资产的系统脆弱性和Web漏洞进行全量扫描,并针对发现的脆弱性进行验证,验证脆弱性在已有的安全体系发生的风险及分析发生后可造成的危害;优先级排序:服务单位需提供客观的修复优先级指导,不能以脆弱性危害等级作为唯一的修复优先级排序依据。排序依据包含但不限于资产重要性、漏洞等级以及威胁情报(漏洞被利用的可能性)三个维度;脆弱性验证:提供脆弱性验证服务,针对发现的脆弱性问题进行验证,验证脆弱性在已有的安全体系发生的风险及分析发生后可造成的危害。针对已经验证的脆弱性,自动生成工单,安全专家跟进修复状态,各个处理进度透明,方便清晰了解当前脆弱性的处置状态,将脆弱性处理工作可视化;服务催单:针对服务平台生成的工单,可按需催单,用户可在服务平台上采用邮件等方式提醒安全专家加快协助处置,督促服务单位第一时间处理;脆弱性复测:需提供脆弱性复测措施,及时检验脆弱性真实修复情况。服务单位要支持可按需针对指定脆弱性问题,指定资产等小范围进行,降低脆弱性复测时的潜在影响范围;脆弱性状态总览:对发现的脆弱性建立状态总览机制,自动化持续跟踪脆弱性情况,清晰直观地展示脆弱性的修复情况,遗留情况以及脆弱性对比情况,使得可做到脆弱性的可视、可管、可控;威胁管理结合大数据分析、人工智能、云端专家提供安全事件发现服务:依托于安全防护组件、检测响应组件和安全平台,将海量安全数据脱敏,包括脆弱性信息、共享威胁情报、异常流量、攻击日志、病毒日志等数据,经由大数据处理平台结合人工智能和云端安全专家使用多种数据分析算法模型进行数据归因关联分析,实时监测网络安全状态,发现各类安全事件,并自动生成工单;实时监测网络安全状态,对攻击事件自动化生成工单,及时进行分析与预警。攻击事件包含境外黑客攻击事件、暴力破解攻击事件、持续攻击事件;实时监测网络安全状态,对病毒事件自动化生成工单,及时进行分析与预警。病毒类型包含勒索型、流行病毒、挖矿型、蠕虫型、外发DOS型、C&C访问型、文件感染型、木马型;事件管理基于主动响应和被动响应流程,对页面篡改、通报、断网、webshell、黑链等各类严重安全事件客户可以在平台上直接发起服务咨询,云端进行紧急响应和处置;服务平台和用户Portal支持面向的安全态势展示,展示出当前遭受的威胁事件信息以及脆弱性信息统计,并支持服务专家按照资产类别、威胁类型进行定制化筛选查看,能直观感受到当前的风险态势情况;服务平台支持面向的安全报告与交付物管理,可生成、导出、下载各类安全报告,包括但不限于《安全服务值守日报》、《特殊时期值守报告》、《安全运营周报》、《安全运营月报》;所有可导出报告支持按照自定义模块进行导出,可自定义模块必须包括但不限于事件管理、攻击威胁、脆弱性管理;工单类型平台支持的工单类型应包含内部威胁工单、外部威胁工单、脆弱性工单、应急工单、策略工单、其他工单。告警工单管理支持安全告警管理:根据大数据分析平台生成的威胁告警,展示出当前所有的威胁告警信息。事件工单管理支持安全事件管理:如果判断为有效威胁,专家将该威胁转化为威胁事件,威胁事件将转给更高级的专家处理。日志检索平台应通过大数据平台的搜索引擎,支持快速搜索和搜索语句搜索所有安全日志数据。快速搜索能够通过搜索页面上预先配置好的按钮,实现只需点击不同的搜索条件,即可直接获取到搜索结果。查询语句搜索需要在搜索框内输入查询语句,实现更灵活的自定义搜索,满足高级搜索和复杂搜索场景。日志接收和处理平台支持接收多种安全设备同步的安全日志等数据,目前支持防火墙,终端检测与响应,流量分析设备、态势感知平台等设备。Usecase(安全规则)管理支持自定义配置安全规则,包括配置源算子、解析规则算子、关联规则算子、Flinksql算子、union算子、标签算子、kafka算子、搜索引擎目的算子、自定义算子。通过组合不同算子,形成安全规则。服务单位服务平台已支持的安全检测规则应超过1000个,且覆盖内网脆弱性问题,病毒类事件,入侵行为,勒索、挖矿类事件等;报告中心支持根据不同场景,灵活选择不同的组件组合形成新的报告模板,以便于查看不同场景和维度的服务报告。可从时间范围,开始时间,结束时间、漏洞攻击,网络流量,恶意攻击,脆弱性等维度组合新的报告模板。下载报告时,选择相应场景的模板进行下载即可。平台管理服务单位在本项目使用服务工具应当支持将收集的安全日志上传到安全运营服务平台上,并支持在该平台上对服务工具进行管理;平台支持使用finebi平台,自定义配置统计数据,包括告警数据,工单数据,工单平均处置时长等数据,来统计当前平台的运营效率,直观体现出当前运营能力,同时可对服务专家处置效率进行考核;服务质量监督业务安全状态监控:服务单位需为提供服务监控门户(或用户Portal,区别于安全感知大屏),在门户中可查看业务和资产安全状态信息,使得能直观感受到当前的业务和资产安全状态,展示纬度至少包括服务资产安全评级、服务运营状态及成果、安全风险概览、最新情报。服务质量监控:服务单位提供的服务监控门户(或用户portal)应具备服务质量可视化展示,服务单位能通过可视化的数据,清晰的了解安全专家的服务水平,至少包括脆弱性闭环率、脆弱性平均响应时长、脆弱性平均闭环时长、威胁闭环率、威胁平均响应时长、威胁平均闭环时长、事件闭环率、事件平均闭环时长,已验证服务单位所承诺的服务SLA。服务水平协议SLA通过SLA对安全事件服务水平作出承诺:(1)从安全日志产生到事件通告给的时间方面,按照国家标准对安全事件的分类分级指南,重大安全事件通告时间小于30分钟,一般事件的通告时间少于1小时。(2)在未配备服务单位的边界防护服务组件和终端防护服务组件的情况下,运营服务对于重大安全事件的遏制影响和处置完成时间小于8小时,对于一般事件的遏制影响和处置完成时间小于24小时。(3)安全事件经过服务人员的确认后,各类安全事件的判断准确率不低于99%。(4)在配备了服务单位的边界防护服务组件和终端防护服务组件的情况下,安全事件的闭环处置比例达到100%。(5)对于重大事故应启动应急响应机制,工作时间15分钟之内云端专家进行响应,非工作时间30分钟之内云端专家进行响应,1小时上门处置。通过SLA对安全威胁服务水平作出承诺:(1)从安全日志产生到威胁通告给的时间方面,重大威胁的通告时间少于1小时,一般威胁的通告时间少于2小时。(2)在未配备服务单位的边界防护服务组件和终端防护服务组件的情况下,高级威胁和一般威胁的处置完成时间少于24小时;(3)安全威胁经过服务人员的确认后,高级威胁和一般威胁的判断准确率不低于99%。(4)在配备了服务单位的边界防护服务组件和终端防护服务组件的情况下,高级威胁和一般威胁的闭环处置比例达到100%。通过SLA对安全漏洞服务水平作出承诺:(1)在配备服务单位的漏洞定期扫描服务组件的情况下,漏洞扫描的频率不低于每30天扫描一次。(2)高危可利用漏洞从完成漏扫后发现到推送漏洞报告的时间少于2个工作日。(3)高危可利用漏洞经服务人员确认后的准确率不低于99%。(4)高危可利用漏洞的防护率达到99%。(5)工作时间15分钟之内云端专家进行响应,非工作时间30分钟之内云端专家进行响应;服务交付物交付物名称:《安全服务运营报告》,报告频率:每周一次交付物名称:《首次威胁分析与处置报告》,报告频率:一次交付物名称:《事件分析与处置报告》,报告频率:按需触发,不限次数交付物名称:《安全通告》,报告频率:按需触发,不限次数交付物名称:《综合分析报告/运营月报》,报告频率:每月一次交付物名称:《季度汇报PPT》,报告频率:每季度一次交付物名称:《年度汇报PPT》,报告频率:每年一次服务频率及范围对医院10个核心业务系统,7*24小时持续专家服务,威胁发现及时响应服务组件性能要求性能要求服务组件功能要求边界安全防护服务将用户内网现有防火墙设备接入云端运营平台进行管理,提供网络层防护,入侵防护等功能;中标后签订合同前需提供功能测试支持针对SMTP、POP3、IMAP邮件协议的内容检测,如邮件附件病毒检测、邮件内容恶意链接检测,邮件异常账号检测等,支持根据邮件附件类型进行文件过滤;支持针对HTTP、FTP协议内容检测与病毒查杀。支持抵御SQL注入、XSS攻击、网页木马、网站扫描、WEBSHELL、跨站请求伪造、系统命令注入、文件包含攻击、目录遍历攻击、信息泄露攻击、WEB整站系统漏洞等攻击;支持针对网站的漏洞扫描进行防护,能够拦截漏洞扫描设备或软件对网站漏洞的扫描探测,支持基于目录访问频率和敏感文件扫描等恶意扫描行为进行防护;支持Web漏洞扫描功能,可扫描检测网站是否存在SQL注入、XSS、跨站脚本、目录遍历、文件包含、命令执行等脚本漏洞;安全态势感知服务将用户内外网现有态势感知设备接入云端运营平台进行管理,提供资产梳理,威胁深度检测,威胁统一分析,多产品日志收集与对接等功能。中标后签订合同前需提供功能测试。支持基于流量实时漏洞功能,漏洞分析类型包含配置错误漏洞、OpenSSH漏洞、目录遍历漏洞、OpenLDAP等操作系统、数据库、Web应用等,页面上支持展示业务脆弱性风险分布、漏洞类型分析、漏洞态势与危害和处置建议,并支持导出脆弱性感知报告。支持大屏展示业务脆弱性态势,包括漏洞风险态势、漏洞类型TOP5、高危漏洞TOP5、业务总览、脆弱性业务TOP5、实时脆弱性监测;平台具备独立文件威胁鉴定模块,支持基于HTTP、邮件、FTB、SMB等协议的文件检测,平台内置病毒检测引擎、人工智能检测引擎等,支持记录恶意文件TOP5、文件名、病毒病毒、发现次数、传播协议、感染源等信息,并支持导出分析结果。流量采集服务将用户内外网现有流量探针设备接入云端运营平台进

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论