信息系统安全评估报告_第1页
信息系统安全评估报告_第2页
信息系统安全评估报告_第3页
信息系统安全评估报告_第4页
信息系统安全评估报告_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息系统安全评估报告本次信息系统安全评估对象为国内头部综合生活服务供应商XX集团面向C端用户打造的移动综合业务服务平台,涵盖前端用户交互层、中台业务处理层、后台数据存储层三大核心模块,评估周期为2024年3月15日至2024年4月15日,评估依据为《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》等法律法规,以及GB/T22239-2019《信息安全技术网络安全等级保护基本要求》、GB/T20984-2007《信息安全技术信息安全风险评估规范》等国家标准,评估目标为全面排查系统存在的安全隐患,明确当前安全风险等级,提出针对性整改优化方案,保障系统及用户数据安全。一、评估范围与评估方法本次评估覆盖该平台全链路核心资产,该平台当前累计注册用户量超过1260万,日活跃用户峰值约18.2万,承载个人信息注册更新、生活服务缴费、金融理财交易、线下门店核销四大核心业务,平台整体部署于阿里云公共云环境,共包含12个对外服务公网IP、36台核心业务云服务器、8台核心网络设备、2台下一代防火墙、3台负载均衡设备、4台分布式存储节点,核心存储数据包含用户身份信息、银行卡信息、生物识别特征、交易流水、位置信息共五类敏感数据,涉及1.2TB结构化数据和超过8TB非结构化数据,属于国家要求的三级网络安全保护对象,本次评估为该系统2024年度自评估,同时为即将开展的三级等保复测做前期准备。本次评估采用“工具扫描+人工验证+管理访谈+文档审查”结合的综合性评估方法,具体分为六个核心模块:一是资产测绘与漏洞扫描,采用Nessus专业漏洞扫描工具结合绿盟科技远程漏洞扫描系统,对系统所有公网IP、内网核心服务器、网络设备进行全端口漏洞扫描,累计扫描资产58个,发现初始漏洞112个,经人工剔除误报后剩余有效漏洞36个;二是渗透测试,采用黑盒测试结合白盒测试的方式,黑盒测试从公网入口模拟外部攻击者视角,对前端业务接口、后台管理系统进行渗透,白盒测试拿到系统部分权限后,模拟内部攻击者或者拿到前期权限的攻击者进行提权、越权测试,累计测试核心接口128个,发现可利用漏洞18个;三是配置核查,对防火墙规则、服务器账号权限、网络访问控制策略、数据库配置、日志配置等12类核心配置项进行人工核查,对比等保三级要求排查配置不合规项;四是文档审查,调阅系统的安全管理制度、数据分级分类文档、应急响应预案、权限审批记录、备份记录等32份安全管理文档,核查制度建设与执行情况;五是人员访谈,对系统的开发岗、运维岗、安全管理岗、业务岗共12名核心工作人员进行一对一访谈,核实安全管控流程的实际执行情况;六是模拟入侵验证,对排查出的高危漏洞,进行实际入侵验证,确认漏洞的可利用性以及可能造成的实际影响。二、风险发现与分级2.1风险分级标准本次评估采用通用行业四级风险分级标准:高风险指可被远程利用、直接获取核心权限、导致敏感数据大规模泄露或业务全面中断的漏洞,风险危害程度极高,需立即整改;中风险指可被利用、会导致敏感信息泄露或权限提升,但存在一定利用条件、不会直接导致系统全面失控的漏洞,风险危害程度较高,需限期整改;低风险指不会直接导致安全事件,但不符合安全规范、可能为攻击者提供辅助信息的漏洞,需阶段性整改;可忽略风险指对系统安全无实际影响的问题,无需整改。本次评估共发现有效安全问题27项,其中高风险3项、中风险12项、低风险12项,无不可整改的极危风险项。2.2高风险问题明细本次发现的3项高风险问题均可以被远程直接利用,危害程度极高:1.核心用户信息接口未授权访问漏洞:平台用于获取用户个人详情的接口/api/v1/user/info/{user_id},仅通过user_id标识用户身份,未对调用请求的身份令牌做合法性校验,也未配置当前用户对目标用户信息的访问权限校验规则,攻击者无需登录平台,仅需通过遍历用户ID即可批量获取任意用户的完整敏感信息,包括姓名、身份证号码、银行卡全号、预留手机号等。本次渗透测试过程中,测试人员随机遍历1000个有效用户ID,成功获取967个用户的完整敏感信息,漏洞可批量自动化利用,一旦被黑产攻击者利用,可在数小时内爬取全平台所有用户的敏感信息,造成大规模用户信息泄露事件,直接违反《个人信息保护法》相关要求,会面临监管部门的行政处罚,同时对企业品牌声誉造成不可逆的损害。2.后台管理系统公网暴露弱口令:运维团队为了方便远程排查生产故障,未按照安全要求将后台管理系统限制在内网访问,反而将其直接暴露在公网环境,且未配置IP白名单访问控制策略,同时运维人员创建的测试账号test仍保留在系统中,密码设置为123456的弱口令,未开启双因素认证。本次渗透测试过程中,测试人员通过端口扫描发现后台入口,仅用4分钟就通过弱口令爆破成功登录后台系统,登录后获取了系统最高管理权限,可修改任意业务逻辑、删除核心数据、发布恶意内容,攻击者可直接利用该漏洞加密全平台数据发起勒索攻击,导致业务全面停摆,根据平台的日营收规模估算,业务停摆一天直接经济损失可达200万至300万元,若停摆超过一周,损失将超过千万元。3.核心用户数据库未授权公网访问:核心用户信息数据库的3306端口被错误映射到公网,且数据库root账号直接开放远程登录权限,密码设置为root123的弱口令,未配置访问IP白名单。本次测试中,测试人员通过公网直接远程连接数据库成功,可完整下载全库1.2TB用户敏感数据,也可直接删除或修改所有数据,该漏洞不仅会导致全量用户数据泄露,还可直接导致核心业务瘫痪,风险危害程度极高。2.3中风险问题明细本次发现的12项中风险问题虽不会直接导致系统全面失控,但存在明确的可利用路径,具体为:1.敏感信息未加密明文存储:平台数据库中存储的用户银行卡CVV码、短信登录验证码、近三个月交易密码均明文存储,未按照敏感数据加密要求采用加密算法存储,密钥也未做单独管理,一旦数据库权限泄露,攻击者可直接获取所有敏感信息,增加了数据泄露的危害,不符合等保三级要求。2.多处存储型跨站脚本(XSS)漏洞:平台用户昵称修改、门店搜索、服务评论三个功能点未对用户输入内容做过滤和转义,攻击者可构造恶意脚本存储在平台服务器,当其他用户访问对应内容时,脚本会自动执行,可窃取用户登录凭证、篡改页面内容,甚至诱导用户下载恶意程序,可用于窃取管理员后台账号,进而提升权限获取核心权限。3.核心日志留存时长不符合要求:平台核心业务操作日志、系统安全日志仅留存30天,而等保三级要求日志留存时长不得少于6个月,且日志仅存储在本地服务器,未做异地备份,若服务器被入侵,攻击者可删除本地日志销毁入侵痕迹,导致安全事件无法溯源,同时不符合监管要求。4.JWT身份认证密钥公开泄露:开发人员在调试过程中,误将包含JWT私钥的项目配置文件提交到公开GitHub代码仓库,当前该仓库仍为公开状态,任何互联网用户均可下载获取密钥,攻击者可利用该密钥伪造任意用户的身份令牌,直接登录任意用户账号,获取用户信息。5.防火墙访问策略配置不合理:当前防火墙出站方向默认放通所有流量,未对服务器出站访问的端口、IP范围做限制,攻击者拿到服务器权限后,可任意将核心数据传输到外部恶意地址,防火墙无法进行拦截,同时,防火墙入站方向放通了多个不必要的端口,增加了系统攻击面。6.第三方通用组件存在已知高危漏洞:平台使用的Fastjson组件版本为1.2.68,存在多类远程代码执行漏洞,使用的Spring框架版本为5.0.4,存在CVE-2020-5402等多个已知漏洞,虽然当前服务器做了基础的权限限制,漏洞无法直接利用获取最高权限,但攻击者可通过漏洞提升权限,风险隐患较大。7.生产环境权限管控不合规:开发人员仍拥有生产服务器的最高root权限,未落实权限分离原则,开发环境与生产环境未做完全物理隔离,开发人员可直接登录生产服务器修改代码,违规操作容易引发生产故障,也容易因开发人员电脑被入侵导致生产环境权限泄露。8.应急响应预案未开展实际演练:当前平台虽然制定了数据泄露、勒索攻击、系统宕机三类常见安全事件的应急响应预案,但近两年来未组织过实际演练,预案的可行性未经过验证,相关工作人员对预案流程不熟悉,一旦发生安全事件,无法快速响应处置,会扩大事件损失。9.数据备份未做定期恢复验证:平台虽然每天做全量数据备份,备份存储在异地节点,但从未对备份数据做恢复测试,无法确认备份数据的完整性和可用性,若原始数据损坏,无法保证备份数据可正常恢复,会导致数据永久丢失。10.安全培训制度未落实:最近一次全员安全培训为12个月前,新入职的6名开发、运维人员未接受过岗位安全培训,工作人员安全意识薄弱,容易遭受钓鱼邮件、社会工程学攻击,导致权限泄露。11.未配置网页应用防火墙(WAF):公网入口仅部署了网络层防火墙,未部署应用层WAF,无法拦截常见的SQL注入、XSS、接口遍历等应用层攻击,给攻击者留下了可乘之机。12.敏感数据传输未做全链路加密:部分内部接口传输敏感数据时未采用HTTPS加密,存在内网窃听泄露的风险。2.4低风险问题明细本次共发现低风险问题12项,主要包括:OpenSSH服务版本较低存在多个低危漏洞、nginx服务版本信息泄露、部分静态文件目录开启目录遍历权限未泄露敏感数据、SSL协议仍支持TLS1.0及以下弱加密协议、部分测试接口未下线存在非敏感信息泄露、服务器部分闲置低权限账户未删除等。这类漏洞不会被直接利用产生安全事件,但不符合安全规范,累积后可能为攻击者提供辅助信息,因此定级为低风险。三、风险影响综合分析从业务安全、数据安全、合规管理三个核心维度来看,当前系统安全风险处于较高水平:业务安全层面,本次发现的3项高风险问题均直接威胁平台核心业务的可用性,攻击者可通过弱口令、数据库未授权访问直接获取系统最高权限,删除或加密核心业务数据,发起勒索攻击,导致平台全面停摆,影响超过千万用户的正常服务使用,不仅会造成直接的经济损失,还会引发用户投诉和信任危机,对企业品牌价值造成长期损害。数据安全层面,未授权访问接口和数据库未授权访问漏洞可直接导致全平台1200余万用户的敏感信息大规模泄露,敏感信息明文存储进一步放大了泄露后的危害,这类大规模用户信息泄露事件会被黑产用于精准诈骗、薅羊毛等违法活动,严重损害用户的财产安全,也会给企业带来巨额的民事赔偿责任。合规性层面,本次发现的多个问题不符合网络安全等级保护三级要求,也违反了《个人信息保护法》中关于敏感信息存储、访问控制的相关要求,若未整改通过等保复测,会被监管部门责令整改,情节严重还会处以最高上一年度营业额5%的罚款,甚至影响企业的相关业务资质审批,限制企业业务开展。中风险问题虽然不会直接导致全面安全事件,但会为攻击者提供可利用的进阶路径,例如XSS漏洞可用于钓管理员账号,进而突破防护拿到核心权限,JWT密钥泄露可直接越权访问任意用户账号,窃取用户信息,安全管理层面的漏洞会导致技术防护措施无法发挥作用,近年来人为因素引发的安全事件占比已经超过70%,管理漏洞的危害不亚于技术漏洞。低风险问题虽然危害较小,但长期不整改会逐渐扩大攻击面,给攻击者提供更多可利用的条件,因此也需要逐步整改。四、针对性整改方案本次整改按照风险等级明确整改优先级,高风险要求15个工作日内完成,中风险要求30个工作日内完成,低风险要求60个工作日内完成,具体整改要求如下:4.1高风险问题整改要求1.未授权访问接口整改:全量梳理所有对外服务接口,为每一个接口添加身份令牌校验和权限校验规则,针对获取用户信息接口,增加当前登录用户与目标用户ID的匹配校验,仅允许用户访问本人的信息,管理员访问需经过多级审批并全程留痕,添加接口访问频率限制,对单IP短时间内遍历大量用户ID的行为自动拦截并告警,整改完成后对所有接口做全面回归测试,验证防护效果。2.后台管理系统弱口令整改:立即删除所有闲置测试账号,要求所有账号设置10位以上包含大小写字母、数字、特殊字符的强密码,强制开启双因素认证,关闭后台管理系统的公网暴露,仅允许企业内网IP段访问,确需远程访问的必须通过企业加密VPN接入,建立每月一次的弱口令定期扫描机制,及时排查弱口令问题。3.数据库未授权访问整改:立即关闭公网对数据库3306端口的映射,配置访问控制策略,仅允许应用服务器的IP段访问数据库端口,修改所有数据库账号为强密码,禁止root账号远程登录,落实数据库权限分离,应用程序使用专用的低权限账号访问数据库,仅开放对应数据库的查询修改权限,禁止授予drop、alter等高危权限。4.2中风险问题整改要求1.敏感信息加密整改:对所有明文存储的敏感信息进行加密处理,采用AES-256对称加密算法加密存储敏感数据,密钥存储在独立的密钥管理服务(KMS)中,禁止将密钥与数据存储在同一服务器,建立密钥定期轮换机制,每90天轮换一次密钥。2.XSS漏洞修复:对所有用户输入出口添加输入过滤和输出转义规则,过滤恶意脚本字符,开启浏览器XSS防护头,全量代码审计排查所有用户输入功能点,避免遗漏类似漏洞,部署公网WAF,拦截常见的应用层攻击。3.日志配置优化:调整日志留存周期,将核心日志留存周期延长至180天,满足等保要求,将核心日志同步到异地第三方日志平台,实现日志异地备份,防止本地日志被删除,建立日志审计机制,对异常访问行为自动告警。4.密钥泄露修复:立即更换JWT认证密钥,删除GitHub公开仓库中的泄露配置文件,修改Git配置,添加ignore规则,禁止密钥、配置文件提交到代码仓库,定期扫描企业所有公开代码仓库,排查敏感信息泄露问题,建立代码提交前的敏感信息自动检查机制,提交前自动扫描,阻止敏感文件上传。5.防火墙策略优化:梳理所有进出站访问策略,删除不必要的端口放通规则,出站方向仅放通业务必须的访问,限制服务器主动向外连接常见高危端口,对出站大流量行为配置告警规则,及时发现数据外传行为,实现敏感数据传输全链路HTTPS加密。6.第三方组件升级:将存在漏洞的Fastjson、Spring等第三方组件升级到最新的安全版本,无法升级的组件通过WAF拦截攻击路径、配置权限限制等方式缓解风险,建立第三方组件台账,定期扫描组件漏洞,及时更新组件。7.权限管控优化:落实权限分离原则,回收开发人员的生产服务器最高权限,开发人员如需排查问题必须提交权限申请,审批通过后临时开放,使用后立即回收,将开发环境与生产环境完全隔离,禁止开发人员直接修改生产环境代码,所有代码上线必须走CI/CD发布流程,留有完整审批记录。8.应急演练优化:每年组织至少两次全流程应急响应演练,针对数据泄露、勒索攻击、系统宕机三类常见场景开展演练,根据演练结果优化应急预案,组织所有核心工作人员开展预案培训,熟悉应急处置流程。9.备份验证优化:每月抽测一次全量数据备份的恢复能力,验证备份数据的完整性和可用性,更新备份记录,确保备份可用。10.安全培训优化:建立每季度一次的全员安全培训制度,新员工入职必须接受岗位安全培训,考核合格后方可上岗,培训内容包含钓鱼防范、代码安全、权限管控等内容,提升工作人员安全意识。4.3低风险问题整改要求60个工作日内逐步完成所有低风险问题整改,关闭不必要的服务端口,升级系统组件到最新版本,隐藏服务版本信息,禁用弱加密协议,删除闲置账号,缩小系统攻击面。整改完成后组织专项复查,验证所有问题的整改效果,对于无法立即整

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论