信息系统安全评估方案_第1页
信息系统安全评估方案_第2页
信息系统安全评估方案_第3页
信息系统安全评估方案_第4页
信息系统安全评估方案_第5页
已阅读5页,还剩113页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

珠海中富实业股份有限公司

信息系统安全评估方案

智第包?

杭州安恒信息技术有限公司

2013年10月

目录

1项目概述.....................................................................4

1.1项目背景................................................................4

1.2项目目标................................................................4

1.3工作范围................................................................5

1.4项目原则................................................................7

1.5项目依据................................................................10

1.6项目内容................................................................10

2风险评估综述................................................................12

2.1风险评估概要.............................................................12

2.2风险要素及模型...........................................................13

3风险评估流程和方法.........................................................15

3.1信息安全风险评估流程...................................................15

3.2信息安全渗透测试流程...................................................25

3.3评估方法与工具.........................................................27

3.4输出文档................................................................37

4信息系统可能存在安全风险和漏洞.............................................38

4.1基础架构环境可能存在的安全漏洞.........................................38

4.2企业网络与网络安全可能存在的安全漏洞..................................40

4.3企业邮件应用系统可能存在的安全漏洞....................................41

4.4企业ERP+BI核心应用系统可能存在的安全漏洞............................42

4.5企业基础支撑平台可能存在的安全漏洞....................................44

5保密管理....................................................................46

5.1签署保密责任书.........................................................46

5.2现场安全保密管理.......................................................46

5.3文档安全保密管理.......................................................46

5.4离场安全保密管理.......................................................46

6项目实施与方案.............................................................47

6.1组织结构................................................................47

6.2工作配合................................................................47

6.3质量保证................................................................49

6.4实施过程风险控制措施...................................................50

6.5项目成果提交...........................................................51

7安恒信息简介...............................................................53

7.1公司简介.................................................................53

7.2WEB应用防护的领导厂商.................................................54

7.3安全研究.................................................................54

7.4WEB应用防火墙核心专利技术.............................................54

7.5SQL注入WEB攻击的实时入侵检测系统专利................................55

7.6OWASP安全组织的主要成员之一..........................................56

7.7国家信息安全漏洞共享平台技术合作组成员之一.............................57

7.8安全产品................................................................58

7.9安全服务................................................................59

8公司服务相关资质和奖励....................................................61

8.1企业相关资质............................................................61

8.2企业近3年在国家、部级、省级的获奖情况................................68

8.3维护服务队伍的专业配置.................................................82

9部分客户案例汇总表........................................................95

10附录信息安全评估系统检查点97

1项目概述

1.1项目背景

珠海中富公司为美国“可口可乐”、“百事可乐”两大国际饮料公司在中国

的灌装厂,以及国内名牌饮料厂家提供食品饮料容器包装,是目前中国生产设备

最齐全、技术最先进、规模最大的PET瓶专业生产企业之一。产品符合我国食品

卫生标准,并获“可口可乐”、“百事可乐”公司质量认可,指定为该两大公

司的饮料提供包装材料。本公司产品有各种款式的PET汽水,矿泉水,纯净水,

蒸播水瓶和PET热灌装(茶、果汁)饮料瓶与PET防爆啤酒瓶及系列瓶胚,PVC

热收缩型与OPP粘贴型彩印标签,PVC、LDPE、LLDPE热收缩膜(套),HDPE、LDPE、

LLDPE薄膜与各种规格的塑料袋,高级优质包装纸箱等,并提供饮料贴牌加工

(OEM)服务。

随着信息技术的广泛应用,IT系统成为珠海中富公司日常业务高度依赖的

基础,信息系统也逐渐庞大而复杂,IT成为员工每天工作不可缺少的一部分。

然而,无论我们是否已经注意到,不断披露的漏洞、肆虐的蠕虫病毒、淡薄

的安全意识、不足的安全技能……这些都实实在在的存在着c公司IT系统确实

面临着各种安全风险和安全威胁,识别和解决与安全性相关的问题变得越来越重

要。

为了以适当方式减缓这些威胁,珠海中富公司必须识别出IT系统真实存在

的风险,并将其纳入安全框架中,然后利用该框架来确定产品、服务的安全要求,

制定和实施基线防护措施。

1.2项目目标

本次项目旨在协助珠海中富公司做好信息安全规划落实工作、重要措施部署

工作及重大工程建议工作,同时结合系统建设的自身特点情况,评估目标系统是

否存在可以被攻击者真实利用的漏洞以及由此引起的风险大小,为制定相应的安

全措施与解决方案提供实际的依据,积极推进双方在信息安全检测技术、入侵监

测技术,安全评估等方面的研究和交流。

将通过模拟黑客可能使用的漏洞发现技术与攻击模式,对珠海中富公司授权

的目标系统进行深入的探测与信息发掘,以发现系统中最脆弱的环节和可能被利

用的入侵点,并明确当前系统中可能存在的严重问题,必要情况下可能获得目标

系统最高权限并进行相关说明,同时避免导致目标系统的不正常行为及影响正常

的应用。

本风险评估项目的目的在于:

>识别与评估IT系统面临的安全风险和存在的技术脆弱性;

>针对评估结果,提出信息安全技术解决方案:

>为相关管理部门制定安全策略、采取安全措施提供决策支持,同时为下

一步安全规划提供基础;

>制订出珠海中富公司的安全基线技术防护措施;

>为珠海中富安全等级自评提供相关依据。

1.3工作范围

根据《GB/T20984—2007信息安全技术信息安全风险评估规范》,对珠海中

富公司的重要信息系统物理安全、网络安全、主机安全、数据安全和安全管理等

进行安全评估。

安全评估

珠海中富公司信息系统的清单如下:

描述

HPDL系列服务器

DELLPOWERDGE系列服务器

DELLR系列服务器

IBMP系列服务器

服务器EMC存储及连接光纤网络

DELLPOWERVAULT存储

FortiNetMailGateway

MbackU邮件备份系统

AG1000网络存储

Linksys无线路由器

D-LINK无线路由器

H3C交换机

网络设H3C核心交换机

备O2D及E系列防火墙

02U系列防火墙

02SuccendoVPN服务器

Fortinet400防垃圾邮件

WindowsServer2003

WindowsStorageServer

Windows2008Server

平台

IBMAIX5.xand6.x

RadhatEnterpriseLinux

VMWareESX

SANTAKUPS

其它设IBMLTO磁带机

备移动MAS机

PloycomV-ConfVSX系列

PolycomV-ConfESX系列

PolycomV-ConfMCU

OracleDBServer

MicrosoftSQLServer

MysqlDBserver

IBMWebsphere

ApacheWebServer

WindowsIISServer

JBossandTomcatWebserver

WindowsTerminalService

UFIDANC5ERP

Informaticapowercenter

Cognos8

MicrosoftExchangeEnterpriseServer

AnhLabNetworkSecurityV4

应用服MicrosoftSharepoint

务中国电信企智通

SymentecBackupExec

MicrosoftActiveDirectory

WindowsDNSService

WindowsDHCPService

WindowsWSUSService

Serv-U8.xFTPServer

Logbase日志审计系统

PasswordSafy管理系统

SensaphoneIMS-1000机房环境监控系统

山特UPS备用电源应用系统

ColasoftC叩sa网络监控系统

los平台手机邮箱、VPN网络连接

Android平台手机邮箱、VPN网络连接

1.4项目原则

珠海中富风险评估项目的方案设计与实施应满足以下原则:

1.4.1符合性原则

安恒信息在珠海中富的安全服务项目过程中将严格遵守国家的相关法律法

规,并综合考虑网络与信息系统的重要性、涉密程度和面临的信息安全风险等因

素,进行相应等级的安全建设和管理规划。坚持积极防御、综合防范的方针,全

面提高信息安全防护能力,重点保障基础信息网络和重要信息系统安全,创建安

全健康的网络环境,保障和促进信息化发展,保护公众利益,维护国家安全。

1.4.2标准性原则

安恒信息在珠海中富的安全服务项目的方案设计、实施与信息安全体系的构

建应依据国内、国际的相关标准进行。

1.4.3规范性原则

安恒信息将从多个方面配合珠海中富,以便达到珠海中富对评估工作的可

控性。这些可控性包括:

1)人员可控性

安恒信息项目组人员的资历都事先通知珠海中富,并经过珠海中富的认

可。安恒信息将确保项目组成员工作的连续性。

安恒信息将派遣有经验的顾问和工程师参加本项目的安全服务工作,同时

还会安排有经验的项目管理人员、质量保证人员、标准化审核人员等支持项目

的工作。

安恒信息公司的人员安排将在服务的工作说明中明确定义并得到双方的同

意、确认和签署。如果根据项目的具体情况,后期需要进行人员调整时,必须

经过正规的项目变更程序,并得到双方的正式认可和签署。

2)工具可控性

安恒信息项目组所使用的所有技术工具都事先通告珠海中富。并且在必要

时可以应珠海中富公司的要求,向珠海中富公司介绍主要工具的使用方法,并

进行一些测试实验。

3)项目过程可控性

风险评估项目的管理将依据PMI项目管理方法学、安恒信息公司的DIEM

安全工程模型和安恒信息管理规范等项目管理方法。特别是在项目管理中突出

“沟通管理”,达到项目过程的可控性。

1.4.4整体性原则

安恒信息将按照珠海中富公司提供的项目范围进行全面的规划、设计、评

估、审计、咨询、加固、培训,从范围、深度上满足珠海中富公司的要求。项

目实施包括安全涉及的各个层面,避免由于遗漏造成未来的安全隐患;保证安

全服务的全面性,既要包括技术方面的,又要包括管理策略却培训方面的内

容。

1.4.5最小影响原则

安恒信息会从项目管理和技术应用的层面,将安全服务对系统和网络的正

常运行所可能的影响降到最低程度,不对当前运行的网络和业务系统产生显著

影响(包括系统性能明显下降、网络拥塞、服务中断),同时在实施安全服务前

做好备份和应急措施。

1.4.6保密原则

安恒信息所有参与本项目的项目组成员都将与珠海中富公司签署此项目特

定的保密协议和非侵害协议,对工作过程数据和结果数据严格保密,未经授权不

得泄露给任何单位和个人,不会利用此数据进行任何侵害珠海中富的行为。安恒

信息项目组在进行数据交换时,使用PGP高位数据加密软件,防止明文数据共

亨带来的安全隐患.安恒信息将根据珠海中富要求,对相关文档、数据资料设置

保管生命周期,在保管生命周期结束之后,项目组成员将彻底销毁所有和项目有

关的数据和文档资料,并承诺不做任何恢复动作。

1.4.72/8原则

珠海中富公司的IT系统宠大,如果对所有的系统都详细评估将花费大量的

人力和资源,既不可行,也没必要。根据业界经验20%的安全问题导致80%的

损失,我们将评估重点花在20%相对重要的系统上,而对其它的信息系统如用

户终端或普通服务器、交换机则采用抽样的方式进行评估,既保证了重点,也保

证了一定的代表性和全明性。

1.5项目依据

依据《信息安全风险管理指南》、《信息安全风险评估规范》等在对信息系统

进行安全技术的安全控制测评及系统整体测评结果基础上,针对相信息系统遵循

的标准进行综合系统测评,提出相应的信息系统安全整改建议。

主要参考标准如下:

□《信息安全技术信息安全风险评估规范》(GB/T20984-2007)

□《信息安全技术信息安全风险管理指南》(GB/Z24364-2009)

□《信息安全技术网络基础安全技术要求》(GB/T20270-2006)

□《信息安全技术操作系统安全技术要求》(GB/T20272-2006)

□《信息安全技术数据库管理系统安全技术要求》(GB/T20273-2006)

□《信息安全技术服务器技术要求》(GB/T21028-2007)

□《信息安全技术终端计算机系统安全等级技术要求》(GA/T671-2006)

□《OWASPTestingGuide》

□《信息系统Web安全测试规范》

□IS013335《IT安全管理方针》

1.6项目内容

根据信息安全风险评估规范的相关标准寻找信息系统安全基线差距,加固管

信息安全系统中现有的安全风险(仅限于安全配置加固),重点提高应用系统安

全防护能力,本次服务内容包括:

1.漏洞扫描

使用一些定制工具,对系统可能存在的漏洞进行评估和量定。通过对网络的

扫描,能了解信息系统的安全设置和运行的应用服务,及时发现安全漏洞,客观

评估网络风险等级。根据扫描的结果更正网络安全漏洞和系统中的错误设置,在

黑客攻击前进行防范。如果说防火墙和网络监视系统是被动的防御手段,那么安

全扫描就是一种主动的防范措施,能有效避免黑客攻击行为,做到防患于未然。

2.安全评估

为了充分了解企业专用网络信息系统的当前安全状况或安全隐患,通过训练

有素的专业安全分析人员对系统漏洞进行人工测试和量定,对系统可能存在的危

险性及其可能产生的后果进行综合评价和预测,并根据可能导致的事故风险的大

小,提出相应的安全对策措施,以达到保障信息系统安全的过程。

3.渗透测评

渗透测试(PenetrationTest)是指安全工程师尽可能完整地模拟黑客使用

的漏洞发现技术和攻击手段,对目标网络/系统/主机/应用的安全性作深入的探

测,发现系统最脆弱的环节的过程。渗透测试能够直观的让管理人员知道自己网

络所面临的问题。

渗透测试是一种专业的安全服务,类似于军队里的“实战演习”或者“沙盘

推演”的概念,通过实战和推演,让用户清晰了解目前网络的脆弱性、可能造成

的影响,以便采取必要的防范措施。

对于在运行的应用系统开展渗透测试服务,发现系统存在的漏洞。渗透测试

是对在线应用系统最好的漏洞发现机制,不影响系统的正常运行,可发现系统运

行中的漏洞。

对于新上线业务系统,制定安全上线检测基线管理,开展基线检查、漏洞扫

描和代码审核;将系统运行状态安全检测提前至系统上线前,做好提前防护,可

以规避大部分安全问题;上线评测过程会形成应用系统安全配置信息,便于系统

上线后的维护管理。

2风险评估综述

2.1风险评估概要

风险评估的目的是全面、准确的了解组织机构的网络安全现状,发现系统的

安全问题及其可能的危害,为系统最终安全需求的提出提供依据:分析网络信息

系统的安全需求,找出目前的安全策略和实际需求的差距,为保护信息系统的安

全提供科学依据;通过合理步骤制定适合系统具体情况的安全策略及其管理和实

施规范,为安全体系的设计提供参考。

风险评估是一个组织机构实现信息系统安全的必要的、重要的步骤,可以使

单位的决策者们对其业务信息系统的安全建设或安全改造思路有更深刻的认识。

通过安全风险评估,他们将清楚业务信息系统包含的重要资产、面临的主要威胁、

本身的弱点;哪些威胁出现的可能性较大,造成的影响也较大,哪些威胁,出现的

可能性较小,造成的影响可以忽略不计;通过保护哪些资产,防止哪些威胁出现,

如何保护和防止才能保证系统达到某一安全级别;所提出的安全方案需要多少技

术和费用的消耗;更进一步,我们还会分析出信息系统的风险是如何随时间变化

的,将来应如何面对这些风险。

风险评估为后期进一步安全防护技术的实施提供了严谨的安全理论依据,为

决策者制定网络安全策略、构架安全体系以及确定有效的安全措施、选择可靠的

安全产品、建立全面的安全防护层次提供了一套完整、规范的指导模型。

一个完整的安全体系和安全解决方案是根据网络体系结构和网络安全形势

的具体情况来确定的,没有一个“以不变应万变”的通用的安全解决方案。信息

安全关心的是保护信息资产免受威胁。绝对安全是不可能的,只能通过一定的措

施把风险降低到一个可接受的程度。对一个组织来说,解决信息安全的首要问题

就是明白组织的信息与网络系统目前与未来的风险所在,充分评估这些风险可能

带来的威胁与影响的程度,做到“对症下药”,这就是网络信息系统的安全风险

评估。

作为信息安全工程学重要组成部分的风险评估是有效保证信息安全的前提

条件,也是建立在网络入侵防护系统,实施风险管理程序所开展的一项基础性工

作。其原理是对采用的安全策略和规章制度进行评审,发现不合理的地方,采用

模拟攻击的形式对目标可能存在的已知安全漏洞进行逐项检查,确定存在的安全

隐患和风险级别。风险分析针对包括系统的体系结构、安全策略、人员状况以及

各类设备如服务器、交换机、工作站等各种对象。根据检查结果向系统管理员提

供周密可靠的安全性分析报告,为提高网络安全整体水平提供重要依据。

信息技术使用面的迅速扩大和相关安全风险知识的增长,使得所有风险被准

确识别、评估和管理变得相当重要。安恒公司根据信息安全管理标准BS7799

和ISO13335等的信息安全管理标准的风险管理思想及其安全风险模型,制定了

一系列的信息系统风险评估方案。在这些方案中,安恒公司还结合了大量的国际

国内标准的指导,保证了整个评估的有效性和全面性。经过多年的积累和经验证

明,这些评估方法适合于我国众多组织和机构。它们既适用于大型网络信息系统

的评估,也可以有针对性的对局部某一应用系统进行评估。通过不同方式的安全

评估,可以客观地、有重点地反映出信息系统某些方面的安全状况。

2.2风险要素及模型

风险的三个要素为“资产”、“威胁”和“脆弱性”。安全风险模型是整个

安全风险评估过程的主导。“资产”由于自身的“脆弱性”,使得各种“威胁”

的发生成为可能,从而形成风险,这种可能一旦成为现实,刖会造成“影响”.

换句话说,风险分析的过程实际上就是对“影响”、“威胁”和“脆弱性”分析

的过程,但它们都紧紧围绕着“资产”。”威胁产是指可能对资产或组织造成损

害事故的潜在原因。作为风险评估的重要因素,”威胁产是一个客观存在的事物,

无论对于多么安全的信息系统,它都存在。“脆弱性”是指资产或资产组中能被

“威胁”所利用的漏洞,它包括物理环境、组织机构、业务流程、人员、管理、

硬件、软件及通讯设施等各个方面,这些都可能被各种安全威胁利用来侵害一个

组织机构内的有关资产及这些资产所支持的业务系统。这些表现出来的各种安全

薄弱环节自身并不会造成什么影响,它们只有在被各种安全威胁利用后才可能造

成相应的危害。

在风险评估阶段,资产的价值、资产破坏后造成的影响、威胁的严重程度、

威胁发生的可能性、资产的脆弱程度都成为风险评估的关键因素,参见下图。风

险分析结束后,可以客观的根据所有资产面临的风险状况提出安全需求,并通过

针对性的选择和实施某些安全控制措施来满足安全需求,从而达到降低风险的目

的。

风险要素之间的关系

根据安全风险评估模型,风险评估就是对资产、威胁、脆弱性及风险的评估。

资产的评估主要是对资产进行相对估价,而其估价准则就是依赖于对其影响的分

析。威胁评估就是对资产所受威胁发生可能性及威胁严重程度的评估。脆弱性的

评估是对资产脆弱程度的评估,也即是对资产被威胁利用成功的可能性的评估。

安全风险评估就是通过综合分析评估后的资产信息、威胁信息和脆弱性信息,最

终生成风险信息。

3风险评估流程和方法

3.1信息安全风险评估流程

3.1.1评估准备阶段

评估对象确定:根据已经了解到的被评估系统信息,分析整个被评估系统及

其涉及的业务应用系统,确定出本次评估的对象。

评估指标确定:根据已经了解到的被评估系统定级结果,确定出被评估系统

的评估指标。

评估工具接入点确定:确定需要进行工具评估的对象,选择评估路径,根据

评估路径确定评估工具的接入点。

评估内容确定:确定现场评估的具体实施内容,即单元评估内容。

评估实施手册开发:编制评估实施手册,详细描述现场评估的工具、方法和

操作步骤等,具体指导评估人员如何进行评估活动。

工具和表单准备:根据系统的实际情况,准备评估工具却各类评估表单。

3.1.2资产识别与赋值

资产识别与赋值包括采集资产信息,确定系统划分原则和等级评估原则,并

与被评估单位共同确认系统和CIA等级划分。

资产识别

资产是构成整个系统的各种元素的组合,它直接的表现了这个系统的业务或

任务的重要性,这种重要性进而转化为资产应具有的保护价值。在划定的评估范

围内,按照网络拓扑结构图的业务系统为主线,列出所有资产。

资产赋值

在识别出所有信息资产后,接着是为每项资产赋予价值。资产估价是一个主

观的过程,资产价值是指其相对价值。在对资产进行估价时,不仅要考虑资产的

成本价格,更重要的是考虑资产对于组织的运作的重要性,即根据资产损失所引

发的潜在的影响来决定。

为确保资产估价时的一致性和准确性,将建立一个资产价值尺度(资产评估

标准),以明确如何对资产进行赋值。在本次项目中,依据信息资产的保密性、

可用性和完整性来划分资产等级,进行科学有效的赋值。资产的赋值将首先根据

前面资产的调查结果对资产属性进行权值定义,然后对资产进行影响分析。影响

就是由人为或突发性因素引起的安全事件对资产破坏的后果,这一后果可能毁灭

某些资产,危及并使其丧失机密性、完整性、可用性。

按照CIA模型,资产的价值可以分为保密性(C)、完整性(I)和可用性(A),

可参考下表的资产赋值方法。

级别保密性完整性可月性

定义(C)(D(A)

属于绝密信息,完全不允

完全不允许出现变更,必基石不允许中断,可靠性

5许泄漏,只有组织高层可

须采用实时检测机制达到99.9999%

以接触

属于机密信息,不允许泄

不允许出现变更,应采用可短时间中断,可靠性达

4漏,组织中层以上可以接

实时检测机制到99.99%

属于秘密信息,不允许泄

不允许出现变更,应采用中断时间小于1天,可靠

3漏,业务相关人员可以接

检测机制性达到99.9%

属于内部信息,组织内部

允许出现小范围的不一中断时间小于1天,可靠

2人员可以接触,可小范围

致,并在短时间内更正性达到99%

公开

基本没有要求,不一致时

1属于公开信息对故障时间基本没有要求

可在一定时间内更正

资产价值VA可采用以下计算公式:

c/x

VA=log((2+2+2)/3,2)

在此阶段输出成果为:

《珠海中富公司网络与信息系统资产识别表》

3.1.3威胁评估

威胁是对系统的资产引起不期望事件而造成的损害的潜在可能性。威胁可能

源于对资产直接或间接的攻击,例如非授权的泄露、篡改、删除等在机密性、完

整性或可用性等方面造成损害。威胁也可能源于偶发的、或蓄意的事件。一般来

说,威胁总是要利用网络中的系统、应用或服务的脆弱性才可能成功地对资产造

成伤害。威胁具有两个属性:可能性、影响。可能性和影响可以被赋予一个数值,

来表示该属性。

在这一过程中,首先要对组织需要保护的每一项关键资产进行威胁识别。在

威胁识别过程中,应根据资产所处的环境条件和资产以前遭受威胁损害的情况来

判断,一项资产可能面临着多个威胁,同样一个威胁可能对不同的资产造成影响。

识别出威胁由谁或什么因素引发以及威胁影响的资产是什么,即确认威胁的主体

和客体。威胁可能源于意外的或有预谋的事件。用于威胁评估的信息能够从信息

安全管理的有关人员以及相关的过程中获得。

接着要做的是对每种威胁的严重性和发生的可能性进行分析,最终为其赋一

个相对等级值。威胁的严重性是威胁本身的一个重要因素,因为在风险的分析时

这个因素由资产的相对价值体现出来,所以在这一阶段并不对威胁的严重性进行

详细评估。评估确定威胁发生的可能性是这一阶段的重要工作,将根据经验和有

关的统计数据来判断威胁发生的频率或者发生的概率。

一个潜在脆弱性被一个给定威胁源攻击的可能性可以用不同的级别来表示。

下表描述了威胁可能性VL的级别。

可能

简称说明

性赋值

5VH几乎肯定

4H很可能

3M可能

2L不太可能

1N罕见

威胁影响分析可以使得组织清晰理解各业务系统对他们的重要性,以及如果

发生安全事件,将会对组织有什么样的影响,从而确定相应的安全需求。影响分

析时,现有控制措施的存在和有效性也是应该考虑的重要因素。影响可以被赋予

一个数值,来表示该属性。

经济影响时间敏感性对客户影响社会影响法律影响

级别(F)(T)(C)(S)(L)

定义导致直接经可接受的中不满意的客会引起如下将涉及不同程度的法

济损失(¥)断时间户数量机构的注意律问题

被迫面对复杂的法律

诉讼,案情由级别相

10,000,000国际的媒体、

51小时以下50,000以上当高的法院审理,控

以上机构

方提出的赔付数额巨

1,000,001-10,001-国家级媒体、提交更高级别法院立

41-24小时

10,000,00050,000机构案,诉讼过程漫长

100,001-1,001-

31-3天公司正式提交法院立案

1,000,00010,000

50,001-会有人就法律问题提

23-10天101-1,000公司部门

100,000出交涉

凡人或工作

150,000以下10天以上100以下几乎没有法律问题

影响值VI可采用以下计算公式:

V,=log((2F+2r+2c+2s+2L)/5,2)

在本项目中,将通过人员访谈(含问卷调查)、IDS抽样分析等手段,结合

收集的历史安全事件等记录,对面临的非法用户、合法用户、系统组件、物理环

境等各方面威胁进行评估。

在此阶段输出成果为:

《珠海中富公司网络与信息系统威胁识别表》

3.1.4脆弱性评估

脆弱性和资产紧密相连,它可能被威胁利用、引起资产损失或伤害。值得注

意的是,脆弱性本身不会造成损失,它只是一种条件或环境、可能导致被威胁利

用而造成资产损失。存在于系统安全措施、设计、实现、内部管理等方面的脆弱

性(漏洞),能够被使用(偶然触发或有意利用)并危害系统安全策略。

脆弱性包括技术性漏洞和非技术漏洞两种。

技术性漏洞主要是指操作系统和业务应用系统等方面存在的设计和实现缺

陷。技术漏洞的标号以CVE漏洞列表的编号为标准;如果存在某些CVE没有标

号的漏洞,则以国际通用的BUGTRAQID号为标号;如果以上两种编号都无法

满足标号要求,则以本次统一的漏洞入库编号中关于无法准确定义的漏洞编号为

准。技术性漏洞评估主要针对操作系统和业务应用系统等方面存在的设计和实现

缺陷进行统计和归纳。

非技术性漏洞主要是指系统的安全策略、物理和环境安全、人事安全、访问

控制、组织安全、运行安全、系统开发和维护、业务连续性管理、遵循性等方面

存在的不足或者缺陷。非技术性漏洞评估主要针对以上方面存在的不足或者缺陷

进行统计和归纳。

按照一般的技术漏洞和非技术漏洞的分级方法,可参考以下脆弱性级别定义

方法:

脆弱性级别定义说明

可以直接导致系统被非法取得权限进行控制,甚至破坏整个

4VH

系统

可以直接导致系统被非法取得本地用户权限,或者用来执行

3H

拒绝服务、远程非授权访问等入侵行为

2M可以被用来获取系统信息,非授权文件读取等入侵行为

可以通过正常业务应用服务获取一般系统信息,不存在被利

1L

用获取更高权限的威胁

0N正常业务信息或者扫描执行过程信息

在这一过程,将针对每一项需要保护的信息资产,找出每一种威胁所能利用

的脆弱性,并对脆弱性的严重程度进行评估即对脆弱性被威胁利用的可能性进行

评估,最终为其赋相对的等级值。

在本项目中,将从技术、管理和策略三个方面进行脆弱性评估。

技术方面:依据风险评估技术规范和等级保护基本要求,通过远程和本地两

种方式进行漏洞扫描、对网络设备和主机等进行适当的人工安全检查、对关键外

网服务主机进行远程渗透测试,以保证技术脆弱性评估的全面性和有效性。

管理方面:主按照ISO/IEC27001的安全管理要求和等级保护基本要求,对

现有的安全管理制度及其执行情况进行检查,发现其中的管理漏洞和不足。

策略方面:依据风险评估原理和等级保护基本要求,从整体网络安全的角度

对现有的网络安全策略进行全局性的评估,它也包含了技术却管理方面的内容。

脆弱性现场评估将针对单项进行,分别从技术上的物理安全、网络安全、主

机系统安全、应用安全和数据安全五个层面和管理上的安全管理机构、安全管理

制度、人员安全管理、系统建设管理和系统运维管理五个方面分别进行。

物理安全:通过人员访谈、文档审查和实地察看的方式评估信息系统的物理

安全保障情况。主要涉及对象为物理基础设施。在内容上,物理安全层面评估实

施过程涉及10个评估单元,包括:物理位置的选择,物理访问控制,防盗窃和

防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防

护。

网络安全:通过访人员访谈、配置检查和工具测试的方式评估信息系统的网

络安全保障情况。主要涉及对象为网络互联设备、网络安全设备和网络拓扑结构。

在内容上,网络安全层面评估实施过程涉及7个评估单元,包括:结构安全、访

问控制、安全审计、边界完整性检查、入侵防范、网络设备防护、恶意代码防范

(针对三级系统)。

主机安全:通过人员访谈、配置检查和工具测试的方式评估信息系统的主机

安全保障情况。主要涉及对象为各类服务器的操作系统、数据库管理系统。在内

容上,主机系统安全层面评估实施过程涉及7个评估单元,包括:身份鉴别、访

问控制、安全审计、入侵防范、恶意代码防范、资源控制、剩余信息保护(针对

三级系统)。

应用安全:通过人员访谈、配置检查和工具测试的方式评估信息系统的应用

安全保障情况,主要涉及对象为各类应用系统。在内容上,应用安全层面评估实

施过程涉及9个评估单元,包括:身份鉴别、访问控制、安全审计、通信完整性、

通信保密性、软件容错、资源控制、剩余信息保护(针对三级系统)、抗抵赖(针

对三级系统)。

数据安全:通过人员访谈、配置检查的方式评估信息系统的数据安全保障情

况,主要涉及对象为信息系统的管理数据及业务数据等。在内容上,数据安全层

面评估实施过程涉及3个评估单元,包括:数据完整性、数据保密性、备份和恢

复。

安全管理制度:通过人员访谈、文档审查和实地察看的方式评估信息系统的

安全管理制度情况。在内容上,安全管理制度方面评估实施过程涉及3个评估单

元,包括:管理制度、制定和发布、评审和修订。

安全管理机构:通过人员访谈、文档审查的方式评估信息系统的安全管理机

构情况。在内容上,安全管理机构方面评估实施过程涉及5个评估单元,包括:

岗位设置,人员配备,授权和审批,沟通和合作,审核和检查。

人员安全管理:通过人员访谈、文档审查的方式评估信息系统的人员安全管

理情况。在内容上,人员安全管理方面评估实施过程涉及5个评估单元,包括:

人员录用、人员离岗、人员考核、安全意识教育和培训、外部人员访问管理。

系统建设管理:通过人员访谈、文档审查的方式评估信息系统的系统建设管

理情况。在内容上,系统建设管理方面评估实施过程涉及11个评估单元,包括:

系统定级、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工

程实施、测试验收、系统交付、安全服务商选择、系统备案(针对三级系统)、

系统评估(针对三级系统)。

系统运维管理:通过人员访谈、文档审查的方式评估信息系统的系统运维管

理情况。在内容上,系统运维管理方面评估实施过程涉及13个评估单元,包括:

环境管理、资产管理、介质管理、设备管理、网络安全管理、系统安全管理、恶

意代码防范管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急

预案管理、监控管理和安全管理中心(针对三级系统)。

在此阶段输出成果为:

《珠海中富公司网络与信息系统弱点识别表》

3.1.5风险评估分析计算

风险是一种潜在可能性,是指某个威胁利用脆弱性引起某项资产或一组资产

的损害,从而直接地或间接地引起的损害。因此,风险和具体的资产、其价值、

威胁等级以及相关的脆弱性直接相关。风险评估的策略是首先选定某项资产、评

估资产价值、挖掘并评估资产面临的威胁、挖掘并评估资产存在的脆弱性、评估

该资产的风险、进而得出整个评估目标的风险。

风险存在两个属性:后果(Consequence)和可能性(Likelihood)。最终风

险的影响,也就是对风险的评估赋值是对上述两个属性权衡作用的结果。不同的

资产面临的主要威胁各不相同。而随着威胁可以利用的、资产存在的脆弱性数量

的增加会增加风险的可能性,随着脆弱性类别的提高会增加该资产面临风险的后

果。

在这个过程中,将根据上面评估的结果,选择适当的风险测量方法或工具确

定风险的大小与风险等级,即对安全管理范围内的每一信息资产因遭受泄露、修

改、不可用和破坏所带来的任何影响做出一个风险控制的列表,以便识别与选择

适当和正确的安全控制方式,这也将是策划信息安全管理体系的重要步骤。

目前的风险计算方法,国际上一直还在不断的研究中,也有相当多的定量或

者定性的风险计算方法被提出,但是并没有被公认接受的风险计算方法,因为安

全风险要素的各个环节存在太多的不确定因素和无法定量的特性。

在本项目中,将以国际相关标准推荐的风险评估规范方法为主,结合多年的

研究和实践经验进行风险计算Q在能够得到充足的资产信息的情况下,某资产风

险的可能性是面临的威胁的可能性和资产存在的脆弱性的函数,而风险的后果是

资产的价值和威胁的影响的函数。

本项目采用的简化算式如下:

风险值=风险影响值X风险可能性值

=(资产价值X威胁影响)X(威胁可能性X脆弱性)

3.1.6风险评估报告

前几个阶段工程实施基本结束,最后将对整个评估过程和结果进行总结,生

成完整的风险评估报告,并根据评估结果和需求进一步完成相关的安全技术建议

书等相关报告。从报告中可以看出,评估范围内业务系统包含的重要资产、面临

的主要威胁、本身的脆弱性;哪些威胁出现的可能性较大,造成的影响也较大;

通过保护哪些资产,防止哪些威胁出现,如何保护和防止才能保证系统达到某一

安全级别。

为了便于对风险评估结果的评审,结果能够量化的尽可能地量化,不能量化

的做出形式化描述。如某个设备存在漏洞缺陷的数量等可以量化的,那么必须给

出量化后的结果;而像某些系统应用的安全级别不好量化,那么应根据有关的评

估标准来确定它的安全级别(如A级、B级或C级)。这样得出的分析结果将是

大量的表格数据,这些数据就是以后各项工作的依据,应妥善地保存。

另外,可以根据分析的数据结果得出更进一步的评估结论。对结果进行分析

时将所得到的结果与以前的结果进行比较,或者与其他的评估结果进行比较,与

有关的标准进行比较。严格的比较有助于安全性定级,因此参照物的选择很关键。

在比较之后,通过总体的权衡,给出整个系统安全性的概述说明,并将结论与评

估结果生成书面报告。

在此阶段输出成果为:

《珠海中富公司网络与信息系统风险评估汇总表》

《珠海中富公司网络与信息系统风险评估报告》

《珠海中富公司信息系统风险评估报告》(总体报告)

3.2信息安全渗透测试流程

制定实施计划

客户确认

--…-…

实施现场评估

图1安恒公司信息安全评估工作流程

参见上面的工作流程图,信息的收集和分析伴随着每一个渗透测试步骤,每

一个步骤又由三个部分组成:操作、响应和结果分析。

3.2.1实施方案制定、客户书面同意

客户书面授权委托,并同意实施方案是进行安全评估的必要条件。安全评估

首先必须将实施方法、实施时间、实施人员,实施工具等具体的实施方案提交给

客户,并得到客户的相应书面委托和授权。

应该做到客户对安全评估所有细节和风险的知晓、所有过程都在客户的控制

下进行。这也是安恒公司的专业渗透测试服务与黑客攻击入侵的本质不同。

3.2.2信息收集分析

信息收集是每一步安全评估的前提,通过信息收集可以有针对性地制定模拟

攻击测试计划,提高模拟攻击的成功率,同时可以有效的降低攻击测试对系统正

常运行造成的不利影响。

信息收集的方法包括PingSweep、DNSSweep、DNSzonetransfer^操作系

统指纹列别、应用列别、账号扫描、配置判别等。信息收集常用的工具包括商业

网络安全漏洞扫描软件(如,天镜等),免费安全检测工具(如,NMAP、NESSUS

等)。操作系统内置的许多功能(如,TELNET、NSLOOKUP、IE等)也可以作为信

息收集的有效工具。

3.2.3内部计划制定

根据客户推托范围和时间,并结合前一步初步的信息收集得到的设备存活情

况、网络拓扑情况以及扫描得到的服务开放情况、漏洞情况制定内部的详细实施

计划。具体包括每个地址下一步可能采用的测试手段,详细时间安排。并将以下

•步工作的计划和时间安排与客户进行确认。

3.2.4实施现场评估

通过初步的信息收集分析,存在两种可能性,一种是目标系统存在重大的安

全弱点,测试可以直接控制目标系统;另一种是目标系统没有远程重大的安全弱

点,但是可以获得普通用户权限,这时可以通过该普通用户权限进一步收集目标

系统信息。接下来尽最大努力取得超级用户权限、收集目标主机资料信息,寻求

本地权限提升的机会。这样不停的进行信息收集分析、权限提升的结果形成了整

个的漏洞扫描、渗透测试和安全评估的过程。

325生成评估报告

安全评估之后,安恒公司将会提供一份安全评估报告。安全评估报告将会十

分详细的说明安全评估过程中的得到的数据和信息、并且将会详细的纪录整个安

全评估的全部操作。

3.3评估方法与工具

3.3.1安全评估方法概述

在本项目中将采用以下规范化的评估方法:

工具测试

利用技术工具(漏洞扫描工具、渗透测试工具、性能测试工具等)对系统进

行测试,包括基于网络探测和基于主机审计的漏洞扫描、渗透测试、性能测试等。

测评方法工具测试

利用技术工具,从网络的不同接入点对网络内的主机、服务器、数据

简要描述

库、网络设备、安全设备等进行脆弱性检查和分析

达成目标发掘系统的安全漏洞

工作条件1-2人工作环境,电源和网络接入环境,人员、网络、系统配合

工作结果工具测试结果记录

3・3.1.2配置检查

利用上机验证的方式检查主机、服务器、数据库、网络设备、安全设备、应

用系统的配置是否正确,是否与文档、相关设备和部件保持一致,对文档审核的

内容进行核实(包括日志审计等),测评其实施的正确性和有效性,检查配置的

完整性,测试网络连接规则的一致性,从而测试系统是否达到可用性和可靠性的

要求。

测评方法配置检查

通过登陆系统控制台的方式,人工核查和分析主机、服务器、数据库、

简要描述

网络设备、安全设备、应用系统的安全配置情况

达成目标发现配置的安全隐患

工作条件1-2人工作环境,人员、网络、系统配合

工作结果配置检查结果记录

3.3・1.3人员访谈

与被测系统有关人员(个人/群体)进行交流、讨论等活动,获取相关证据,

了解有关信息。在访谈范围上,不同等级信息系统在测评时有不同的要求,一般

应基本覆盖所有的安全相关人员类型,在数量上可以抽样。

测评方法人员访谈

简要描述通过交流、讨论的方式,对技术和管理方面进行脆弱性检查和分析

达成目标发掘技术和管理方面存在的安全问题

工作条件1-2人工作环境,人员配合

工作结果人员访谈结果记录

3・3.1.4文档审查

检查制度、策略、操作规程、制度执行情况记录等文档(包括安全方针文件、

安全管理制度、安全管理的执行过程文档、系统设计方案、网络设备的技术资料、

系统和产品的实际配置说明、系统的各种运行记录文档、机房建设相关资料、机

房出入记录等过程记录文档)的完整性,以及这些文件之间的内部一致性。

测评方法文档审查

通过文档审核与分析,检查制度、策略、操作规程、制度执行情况记

简要描述

录的完整性和内部一致性

达成目标发掘技术和管理方面存在的安全问题

工作条件1-2人工作环境,人员、各类文档资料配合

工作结果文档审查结果记录

实地查看

通过实地的观察人员行为、技术设施和物理环境状况判断人员的安全意识、

业务操作、管理程序和系统物理环境等方面的安全情况,测评其是否达到了相应

等级的安全要求。

项目名称实地查看

通过现场查看人员行为、技术设施和物理环境状况,检查人员的安全

简要描述

意识、业务操作、管理程序和系统物理环境等方面的安全情况。

达成目标发掘技术和管理方面存在的安全问题

工作条件1-2人工作环境,人员配合

工作结果实地查看结果记录

3.3.2漏洞扫描技术方法

系统端口扫描

通过对中富公司网络目标地址的TCP/UDP端口扫描,确定其所开放的服务的

数量和类型,这是所有渗透测试的基础。通过端口扫描,可以基本确定一个系统

的基本信息,结合我公司安全测试工程师的经验可以确定其可能存在,以及被利

用的安全弱点,为进行深层次的渗透提供依据。

扫描的基本原理是枚举目标网络中存在漏洞与弱点,比如:

•目标网络内主机生成的ICMP响应消息类型

•目标网络中运行的、可访问的TCP及UDP网络服务

•目标主机的操作平台及其配置

・目标主机IP协议栈实现中的漏洞(比如序列号可预测性,可用于TCP欺骗

以及会话劫持等攻击)

・过滤机制与安全系统的配置(包括防火墙、边界路由器、交换机以及

IDS/IPS机制)

Web应用漏洞扫描

自动化扫描工具只能检测到部分常见的漏洞(如SQL注入漏洞、XSS跨站点脚

本攻击漏洞、敏感信息泄露漏洞、后台弱口令和目录遍历漏洞等),不是针对用

户代码的,也就是说不能理解业务逻辑,无法对这些漏洞做进一步业务上的判断。

往往最严重的安全问题并不是常见的漏洞,而是通过这些漏洞针对业务逻辑和应

用的攻击。

针对Web应用漏洞,我们将采用MatriXayWebscan工具进行扫描,以发现Web

应用中存在的常见漏洞。

3・3.2.3网络协议漏洞扫描

通过对网络目标地址的协议漏洞扫描,确定其所开放的服务的数量和类型,

这是所有渗透测试的基础。通过协议漏洞扫描,可以基本确定一个系统的基本信

息,结合我公司安全测试工程师的经验可以确定其可能存在,以及被利用的安全

弱点,为进行深层次的渗透提供依据。

网络协议漏洞扫描的是发现目标网络中存在如下漏洞与弱点,包括但不限

于:

•TCP服务标志截取

•路由器、交换机和安全设备中存在的与Telnet、HTTP、SNMP以及TFTP存

取和配置机制相关可执行权限的常见缺陷

•某些路由器、交换机和安全设备中存在的默认SNMP的cable-docsis与

ILMI等高权限默认团体名或账号,且这些默认用户账号不会出现在

con

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论