版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息系统安全等级保护测评报告本次第三级信息系统安全等级保护测评对象为某省政务服务管理局建设运维的省级政务服务平台V2.0,测评范围覆盖平台核心业务区、数据交换区、运维管理区、互联网接入区共4个安全区域的27台物理服务器、12台网络设备、6套安全设备、3套业务应用系统及1套政务数据共享库,测评工作于2024年3月12日至4月2日完成,现场测评阶段共开展访谈21人次、配置核查39台/套设备、工具扫描27个IP地址、手工测试126个功能点、文档审查42份制度文件。测评依据与方法本次测评严格遵循国家网络安全等级保护制度相关要求,具体依据包括《中华人民共和国网络安全法》《网络安全等级保护条例》等法律法规,《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)、《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)、《信息安全技术网络安全等级保护测评过程指南》(GB/T28449-2018)、《信息安全技术政务信息系统网络安全等级保护测评要求》(GB/T39786-2021)等国家标准,以及该平台的《网络安全等级保护定级备案证明》《系统建设方案》《安全防护方案》等项目文档。测评过程采用“访谈+核查+测试+评审”四位一体的方法,其中访谈对象涵盖系统运维负责人、网络管理员、安全管理员、业务管理员、数据库管理员等12类岗位人员,重点核实安全管理体系落地执行情况;配置核查通过远程登录、现场查看等方式,对网络设备、安全设备、服务器、数据库、应用系统的安全配置策略进行逐一校验,对照标准要求判断配置合规性;工具测试采用端口扫描、漏洞扫描、渗透测试等技术手段,使用Nessus8.15.0、AWVS15.0、BurpSuite2023.2等专业工具,对系统暴露的安全漏洞、脆弱点进行主动探测,漏洞评分采用CVSSv3.1标准;文档审查针对安全管理制度、运维记录、建设文档等42份书面材料,核查制度体系的完整性、流程的可执行性及记录的完备性。单元测评结果本次测评共覆盖第三级等保要求的213个测评单元,其中技术类127个,管理类86个。经测评,符合要求的测评单元共172个,占比80.75%;部分符合要求的测评单元共34个,占比15.96%;不符合要求的测评单元共7个,占比3.29%。各层面具体测评情况如下:安全物理环境安全物理环境层面共设10个测评单元,涉及物理位置选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、电磁防护。本次测评中,8个单元符合要求,2个单元部分符合。存在的主要问题包括:一是机房运维通道的门禁系统仅配置刷卡验证功能,未采用双因子认证,不符合第三级等保关于重要机房区域需采用两种及以上鉴别技术的要求,存在门禁卡遗失导致未授权人员进入的风险;二是机房UPS备用电池最近一次容量检测记录为2023年6月,未按制度要求每季度开展一次检测,无法确认电池续航能力满足业务高峰期2小时备用供电的要求。机房位于政务云中心大楼第3层,避开了建筑物顶层、地下室及用水区域,防雷接地系统阻值经检测为0.8Ω,符合小于4Ω的标准要求,七氟丙烷气体灭火系统、温湿度自动调节系统、防静电地板等配置均满足规范要求。安全通信网络安全通信网络层面共设12个测评单元,涉及网络架构、通信传输、可信验证。本次测评中,9个单元符合要求,2个单元部分符合,1个单元不符合。存在的主要问题包括:一是核心业务区与数据交换区之间未配置独立的带宽管控策略,当前共享10Gbps链路,在政务数据批量同步场景下易挤占业务办理带宽,导致线上服务响应延迟,不符合“应保证网络设备的业务处理能力满足业务高峰期需要”的要求;二是互联网接入区到核心业务区的传输数据仅采用SSL加密,未对关键业务数据的完整性进行校验,存在传输过程中数据被篡改的风险,不符合“应采用校验技术或密码技术保证通信过程中数据的完整性”的要求;三是广域网边界路由器未启用OSPF路由协议的身份认证功能,存在非法路由器接入篡改路由表的风险,属于不符合项。其余网络架构方面,平台采用双核心、双链路冗余部署,核心交换机、路由器均配置VRRP协议,链路可用性达99.99%,满足7×24小时业务连续性要求。安全区域边界安全区域边界层面共设15个测评单元,涉及边界防护、访问控制、入侵防范、恶意代码防范、安全审计、可信验证。本次测评中,11个单元符合要求,3个单元部分符合,1个单元不符合。存在的主要问题包括:一是互联网接入区的下一代防火墙访问控制策略中存在3条过期的临时策略,涉及2个已下线的第三方接口IP地址的全端口开放权限,未及时清理,存在被利用进行非法访问的风险,不符合“应及时删除多余和无效的访问控制规则,优化访问控制列表”的要求;二是运维管理区的入侵防御系统仅配置了通用攻击检测规则,未针对政务服务平台的业务特征定制SQL注入、XSS跨站脚本攻击的检测规则,对针对业务系统的专用攻击识别率不足30%,不符合“应能检测到常见的网络攻击行为,并在发现严重入侵事件时进行报警”的要求;三是边界安全审计系统的日志存储容量仅支持3个月的审计记录留存,未达到《中华人民共和国网络安全法》规定的不少于6个月的要求,属于不符合项;四是互联网边界的恶意代码防范系统病毒库最近一次更新为2024年2月25日,距现场测评日已超过30天,未按制度要求每周更新一次病毒特征库,存在无法识别新型恶意代码的风险。其余方面,平台四个安全区域之间均部署了防火墙作为边界隔离设备,访问控制策略默认拒绝,最小权限原则基本落实,入侵防御系统可检测并阻断端口扫描、暴力破解等常见网络攻击。安全计算环境安全计算环境层面共设62个测评单元,涉及身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证、数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护。本次测评中,48个单元符合要求,12个单元部分符合,2个单元不符合。存在的主要问题包括:一是3台WindowsServer2019操作系统的管理员账户未配置登录失败处理策略,未设置连续5次登录失败后锁定账户30分钟的规则,存在被暴力破解的风险,属于不符合项;二是政务服务应用系统的普通用户身份鉴别仅采用用户名+口令的方式,未对涉及个人信息查询、事项申报、数据修改等关键操作的用户配置双因子认证,不符合“应采用两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中至少一种鉴别技术应是密码技术”的第三级要求;三是2台MySQL8.0数据库的审计日志未开启对数据增、删、改操作的记录,仅记录了登录行为,无法追溯数据操作的责任人,不符合“应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计”的要求;四是12台应用服务器的操作系统未安装主机入侵检测系统(HIDS),仅依赖边界安全防护,无法检测针对服务器的内部攻击、提权操作、文件篡改等行为,不符合“应安装主机入侵检测产品或启用主机入侵检测功能”的要求;五是个人信息存储方面,用户身份证号、手机号、家庭住址等敏感个人信息未采用加密方式存储,仅通过数据库权限控制访问,存在越权访问导致敏感信息泄露的风险,不符合“应采用密码技术保证重要数据在存储过程中的保密性”的要求;六是数据备份方面,当前仅采用本地每日全量备份的方式,未建立异地备份机制,备份数据与生产系统部署在同一机房,不符合“应建立重要数据的异地备份机制,定期进行备份恢复测试”的第三级要求。其余方面,服务器操作系统均配置了定期补丁更新策略,最近一次补丁更新为2024年3月5日,恶意代码防范软件安装率达100%,病毒库更新周期为1天,访问控制策略遵循最小权限原则,普通用户无系统管理权限。安全管理中心安全管理中心层面共设28个测评单元,涉及系统管理、审计管理、安全管理、集中管控。本次测评中,20个单元符合要求,6个单元部分符合,2个单元不符合。存在的主要问题包括:一是未实现安全设备、网络设备、服务器、应用系统的日志集中收集与分析,当前各设备日志分散存储,管理员需分别登录各设备查看审计记录,无法进行跨设备的关联分析,安全事件溯源难度大,不符合“应对分布在各处的审计记录进行集中收集和分析”的要求,属于不符合项;二是安全管理中心的管理员权限未分离,当前2名系统管理员同时拥有系统管理、审计管理、安全管理权限,不符合“应实现系统管理员、审计管理员、安全管理员的三权分立,各管理员权限相互制约”的要求,属于不符合项;三是集中运维管控平台未配置安全告警的自动处置流程,当前告警仅通过邮件通知管理员,未实现对高危告警的自动阻断,平均告警响应时间超过2小时,不符合“应能根据告警信息进行及时处置,生成安全事件报告”的要求;四是未定期开展安全态势分析,最近一次安全态势分析报告为2023年12月,未按制度要求每月生成态势分析报告,无法及时掌握系统整体安全状况。其余方面,平台已部署统一运维管理平台,可实现对网络设备、服务器的远程运维管控,运维操作全程录屏,符合运维审计的基本要求。安全管理制度安全管理制度层面共设10个测评单元,涉及安全策略、管理制度、制定和发布、评审和修订。本次测评中,8个单元符合要求,2个单元部分符合。存在的主要问题包括:一是安全管理制度体系不完善,缺少《个人信息保护管理制度》《供应链安全管理制度》《数据全生命周期安全管理制度》等第三级等保要求的专项制度,现有制度仅覆盖物理安全、网络运维、应急响应等基础领域,不符合“应建立覆盖物理、网络、主机、应用、数据等全维度的安全管理制度体系”的要求;二是制度评审周期为2年一次,不符合“应定期对安全管理制度进行评审和修订,周期不超过1年”的要求,最近一次制度评审为2022年11月,部分条款已不适应系统V2.0版本升级后的安全需求。其余方面,平台已制定《网络安全总体策略》《系统运维管理办法》《安全事件处置流程》等18项制度,由局办公室正式发布,全员可通过内部OA系统查阅。安全管理机构安全管理机构层面共设8个测评单元,涉及岗位设置、人员配备、授权和审批、沟通和合作、审核和检查。本次测评中,7个单元符合要求,1个单元部分符合。存在的主要问题是:未设立独立的安全管理部门,安全管理工作由信息化科运维组兼职负责,仅配备2名专职安全管理员,无法满足第三级等保要求的“应设立专门的安全管理部门或岗位,配备足够的专职安全管理人员”的要求,安全管理力量不足,难以覆盖日常安全运维、漏洞管理、应急处置等全流程工作。其余方面,已建立网络安全领导小组,由局主要负责人任组长,各业务科室负责人为成员,明确了各岗位的安全职责,授权审批流程完善,关键操作需经运维负责人、安全管理员双审批,与属地网信部门、公安机关、基础运营商、等保测评机构等建立了常态化沟通协作机制。安全管理人员安全管理人员层面共设10个测评单元,涉及人员录用、人员离岗、安全意识教育和培训、外部人员访问管理。本次测评中,9个单元符合要求,1个单元部分符合。存在的主要问题是:安全培训频次不足、内容针对性不强,针对运维人员的安全技能培训每半年开展1次,未达到制度要求的每季度1次的标准,且培训内容仅覆盖基础运维安全,未涉及最新的网络安全攻防技术、等保2.0标准更新、个人信息保护等内容,培训后未开展效果考核,无法确认人员安全技能满足岗位要求。其余方面,人员录用时均签署了保密协议,开展了背景审查,人员离岗时及时回收了门禁卡、系统账号、运维权限,外部人员进入机房需提交书面申请,由运维人员全程陪同,访问记录留存完整。安全建设管理安全建设管理层面共设14个测评单元,涉及定级和备案、安全方案设计、产品采购和使用、自行软件开发、外包软件开发、工程实施、测试验收、系统交付、等级测评、服务供应商管理。本次测评中,12个单元符合要求,2个单元部分符合。存在的主要问题包括:一是系统2023年10月完成V2.0版本升级后,业务架构、数据处理规模发生重大变化,未及时重新开展定级备案工作,当前备案的仍为2020年V1.0版本的定级结果,不符合“系统发生重大变更时应重新进行定级和备案”的要求;二是安全产品采购时未对供应商的安全资质进行严格核验,部分安全设备的采购文档中缺少供应商的网络安全服务资质、产品认证证书等证明材料,不符合“应采购符合国家有关规定的安全产品和服务,优先采购自主可控产品”的要求。其余方面,系统建设过程中同步开展了安全需求设计、安全测试,上线前通过了第三方安全检测,等级测评工作按年度开展,上次测评时间为2023年2月,测评发现的问题已完成85%的整改。安全运维管理安全运维管理层面共设44个测评单元,涉及环境管理、资产管理、介质管理、设备维护管理、漏洞和风险管理、网络和系统安全管理、恶意代码管理、配置管理、密码管理、变更管理、备份与恢复管理、安全事件处置、应急预案管理、外包运维管理。本次测评中,39个单元符合要求,4个单元部分符合,1个单元不符合。存在的主要问题包括:一是漏洞整改不及时,2024年2月漏洞扫描发现的5个高危漏洞(CVSSv3.1评分≥7.0)中,仍有2个未完成整改,整改周期超过30天,不符合“高危漏洞应在15天内完成整改”的要求,属于不符合项;二是变更管理流程不完善,最近3次系统配置变更中,有1次未留存变更审批记录和变更效果验证记录,不符合“所有变更应履行审批程序,变更后进行验证并记录”的要求;三是应急演练频次不足,仅每年开展1次应急演练,未达到第三级等保要求的每半年至少开展1次的标准,且演练内容仅覆盖网络中断场景,未覆盖数据泄露、勒索软件攻击等新型安全事件场景,应急预案的可操作性不足;四是外包运维人员的权限管控不严,第三方运维人员的远程运维权限长期开放,未按项目周期进行权限回收,存在权限滥用的风险。其余方面,运维台账完整,资产台账更新及时,介质管理严格,报废介质均进行了消磁处理,恶意代码管理、密码管理等流程基本符合要求。整体测评结果与风险评估本次整体测评基于单元测评结果,从层面间、区域间、点到面三个维度开展关联分析,结合资产重要性、威胁可能性、影响范围等要素,对系统整体安全风险进行评估。从层面间关联来看,技术层面的安全管理中心缺失集中日志审计功能,导致物理、网络、主机、应用、数据各层面的安全事件无法进行关联分析,安全事件溯源难度大,放大了各层面单点脆弱性的风险;管理层面的安全管理人员培训不足、安全管理力量薄弱,直接导致技术层面的访问控制策略配置不规范、入侵检测规则定制不到位、漏洞整改不及时等问题,技术与管理层面的耦合性风险需重点关注。从区域间关联来看,互联网接入区的边界访问控制策略存在过期全端口开放规则,而核心业务区的应用系统存在身份鉴别强度不足的问题,攻击者可利用过期策略接入边界后,通过暴力破解普通用户账户进入业务系统,进一步利用数据库审计缺失的漏洞窃取敏感个人信息,跨区域的脆弱点串联可能导致大规模数据泄露的严重安全事件。从点到面关联来看,管理员权限未分离的问题不仅存在于安全管理中心,也存在于部分服务器、数据库的权限配置中,反映出系统运维过程中权限管控的整体缺失,可能导致内部人员越权操作、数据被篡改或泄露等风险;制度不完善的问题同样传导至运维全流程,导致漏洞管理、变更管理、应急管理等环节存在执行不规范的情况。经风险评估,本次测评共识别出高风险项7项(CVSSv3.1评分≥7.0),中风险项18项(4.0≤CVSSv3.1评分<7.0),低风险项16项(CVSSv3.1评分<4.0)。其中高风险项包括:广域网路由未启用身份认证、边界审计日志留存不足3个月、Windows服务器未配置登录失败处理策略、数据库未开启重要操作审计、安全管理中心未实现三权分立与集中日志审计、高危漏洞整改不及时。上述高风险项若被利用,可能导致系统服务中断、大规模敏感数据泄露、业务数据被篡改等严重后果,直接影响政务服务的正常开展,需立即启动整改。中风险项主要涉及配置不规范、制度不完善、培训不到位等问题,可能导致一般安全事件,需在规定周期内完成整改。低风险项主要为运维记录不完整、标识不清晰等问题,可结合日常运维逐步优化。整改建议针对本次测评发现的问题,结合政务服务平台的业务属性和安全需求,提出以下分层分类整改建议,整改完成后需开展复测确认整改效果。技术层面整改建议一是优化网络架构与边界防护。在核心业务区与数据交换区之间配置带宽管控策略,为业务办理流量预留不少于5Gbps的保底带宽,数据同步流量优先级设置为低于业务办理流量;启用广域网OSPF路由协议的MD5身份认证功能,防止非法路由设备接入;全面梳理边界防火墙的访问控制策略,删除过期、冗余的临时策略,按最小权限原则重新配置规则,规则颗粒度细化到具体IP、端口和协议;将边界安全审计系统的日志存储容量扩容至至少12个月,满足法律法规要求;针对政务服务业务特征定制SQL注入、XSS跨站脚本、命令注入等攻击的检测规则,将入侵防御系统的攻击识别率提升至90%以上,病毒库更新频率调整为每日自动更新。二是强化计算环境安全防护。为所有Windows、Linux服务器配置登录失败处理策略,设置连续5次登录失败后锁定账户30分钟,解锁需经安全管理员审批;开启所有MySQL、Oracle数据库的全操作审计功能,对数据增、删、改、查等关键操作进行全程记录,审计日志留存不少于6个月;为所有服务器安装主机入侵检测系统(HIDS),实现对提权操作、异常进程、文件篡改、异常登录等行为的实时检测与告警;升级应用系统身份鉴别机制,对个人信息查询、事项申报、数据修改等关键操作增加短信验证码、UKey等双因子认证方式,确保用户身份真实性;对身份证号、手机号、银行卡号、家庭住址等敏感个人信息采用国密SM4算法进行加密存储,密钥由专人管理,定期轮换;建立异地备份体系,在距离生产机房100公里以上的异地灾备中心部署备份服务器,每日同步重要业务数据和系统配置数据,每季度开展一次备份恢复测试,结合业务需求将备份恢复时间目标(RTO)设定为不超过4小时,恢复点目标(RPO)设定为不超过12小时。三是完善安全管理中心建设。部署统一的安全运营中心(SOC),实现对网络设备、安全设备、服务器、数据库、应用系统的日志集中收集、关联分析与统一报表,支持跨设备的安全事件溯源;严格落实三权分立制度,分别设置系统管理员、审计管理员、安全管理员岗位,系统管理员负责系统配置、账号管理,审计管理员负责日志审计、报表生成,安全管理员负责安全策略配置、告警处置,三者权限互不重叠、相互制约,不存在超级管理员账户;配置安全告警的分级处置流程,对高危告警实现自动阻断,中危告警1小时内响应,低危告警24小时内处置;每月开展一次安全态势分析,形成态势分析报告并上报网络安全领导小组,及时掌握系统整体安全状况。管理层面整改建议一是完善安全管理制度体系。补充制定《个人信息保护管理制度》《供应链安全管理制度》《数据全生命周期安全管理制度》《漏洞管理办法》等专项制度,形成覆盖物理、网络、主机、应用、数据、人员、建设、运维全维度的制度体系;每年开展一次制度评审与修订,结合系统升级、业务变化、政策更新等情况及时调整制度内容,确保制度的适用性和有效性;制度发布后组织全员培训,确保各岗位人员熟悉相关制度要求。二是强化安全管理机构与人员配置。设立独立的安全管理科室,至少配备3名专职安全管理员,明确各岗位的安全职责,建立权限审批、考核、监督机制;每季度开展一次全员安全意识培训,每两个月开展一次运维人员安全技能培训,培训内容覆盖等保2.0标准、网络安全攻防技术、个人信息保护、应急处置等,培训后进行考核,考核不合格者不得上
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 磨砺坚强意志品质,小学主题班会课件
- 智能穿戴设备市场增长与用户需求变化研讨函(3篇范文)
- 年度岗位绩效综合考核表
- 人工智能通识第35课 – 8.5其他领域应用
- 2026年物流运输计划调整通知函7篇
- 宠物用品新客户订单发货与售后服务说明(4篇)
- 办公用品供应商逾期交货催促通知(4篇)
- 警惕溺水风险增强安全意识几年级主题班会课件
- 作品创作流程管理规范
- 新员工入职培训流程实施反馈函3篇范文
- 公司自动化项目管理制度
- T/ZBH 004-2018中空玻璃密封胶
- 半导体车间安全培训课件
- T-CASEI 014-2022在役立式圆筒形钢制焊接储罐检验技术规范
- 篮球培训地推话术
- 农产品分装物流服务协议(2024年版)
- 成品交付保障方案
- 医疗美容外科诊所制度完整版及目录
- 城市更新项目资金申请报告-超长期特别国债投资专项
- 失业保险待遇申请表范本
- 女装项目融资计划书
评论
0/150
提交评论