系统漏洞定期排查修复规范_第1页
系统漏洞定期排查修复规范_第2页
系统漏洞定期排查修复规范_第3页
系统漏洞定期排查修复规范_第4页
系统漏洞定期排查修复规范_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

系统漏洞定期排查修复规范总述从事一线信息安全运维相关工作快十年,我见过太多原本完全可以避免的安全事故:小到线下门店的收银系统被入侵锁机,耽误正常营业赔了顾客违约金;大到企业核心用户数据库被拖库,不仅要赔用户损失,还要被监管部门处罚,品牌信誉掉了一大截。追根溯源,90%以上的这类事故,本质上都不是黑客用了什么多么高端的技术,而是企业没有建立常态化的漏洞排查修复机制——要么半年一年才想起来查一次,要么查到漏洞觉得“没出事就不用修”拖着不处理,最后小隐患变成大灾难。为了把漏洞风险管控在攻击发生之前,我们结合这些年踩过的坑、积累的实战经验,整理出这套可落地的系统漏洞定期排查修复规范,明确各个环节的标准和要求,帮相关同事把这项工作做扎实,避免再吃不该吃的亏。1总则1.1制定本规范的目的本规范的核心目的,是把原本零散、随意的漏洞排查修复工作,变成标准化、常态化的固定工作,通过定期主动排查提前发现潜在安全隐患,及时修复漏洞,避免因为系统漏洞被不法分子利用,造成数据泄露、业务中断、财产损失等安全事件。说白了,就是把“亡羊补牢”变成“防患于未然”,毕竟我们干技术的都知道,事后抢修花的时间精力,比提前排查修复多十倍都不止,还得担风险。1.2适用范围本规范适用于所有企业内部的信息系统,包括但不限于对外提供服务的业务网站、用户端APP、内部办公系统、核心数据库、网络设备、员工办公终端,以及第三方接入的开放接口,不管是自己开发的系统,还是采购的商用系统,都要按照这套规范执行排查修复。2组织分工与职责很多时候出问题不是没人会做,而是分工不清,出事了互相踢皮球——安全说漏洞已经派给运维了,运维说业务不让动系统,业务说我不懂技术不知道这个问题有多严重,最后拖到出事大家都有责任。所以提前把各岗位的职责说清楚,是这项工作能推进的基础。2.1信息安全管理部门职责信息安全管理部门是这项工作的牵头方,主要负责四个部分的工作:第一是根据本企业的系统情况,制定具体的年度、季度排查计划,明确每个系统的排查周期和责任人;第二是对整个排查修复过程进行监督,跟进所有漏洞的修复进度,定期向管理层通报整体的漏洞风险情况;第三是及时收集最新的漏洞预警信息,比如国家漏洞共享平台发布的通用高危漏洞,第一时间通知相关部门开展专项排查;第四就是组织定期的复盘总结,优化调整排查修复的流程和标准。2.2技术运维与开发部门职责这是排查修复工作的执行方,主要职责是按照计划开展漏洞排查工作,对发现的漏洞按照要求按时完成修复,修复之后做好验证和记录;同时要负责维护漏洞排查用到的工具,及时更新漏洞库,保证工具能扫出最新的漏洞;如果遇到自己解决不了的漏洞,或者没法立即修复的情况,要第一时间向信息安全部门反馈,不能自己瞒着压着。干技术的都懂,瞒问题解决不了问题,越早说越容易处理。2.3业务系统归口部门职责很多业务部门觉得漏洞排查是技术的事,和自己没关系,这个观念真的错了。业务部门最懂自己的系统什么时候能用什么时候不能用,也最清楚系统哪里会接触核心数据,所以主要职责就是配合技术部门,提供排查需要的业务权限,协商合适的修复维护窗口,避免修复工作影响正常业务;同时日常使用中如果发现系统有异常,比如莫名其妙登不上、多出奇怪的账号,也要及时告诉技术部门排查,不要不当回事。3漏洞定期排查工作规范排查是修复的前提,排查做不细,该发现的漏洞没发现,后面再规范的修复也没用。所以排查环节一定要做细,不能走个过场扫一下就完事。3.1分级分类设定排查周期不是所有系统都要同一个排查频率,核心系统要求高一点,边缘系统可以适当放宽,这样既能控制风险,也不会浪费太多人力精力。我们按照系统的重要程度分成三类来定周期:第一类是核心业务系统,也就是直接涉及用户资金、核心用户数据、支撑企业核心营收的系统,比如电商的交易系统、金融的账户系统、企业的客户管理系统,这类系统要求每周做一次日常漏洞巡检,每个月做一次全面深度排查,只要有新的通用高危漏洞发布,必须在24小时内启动专项排查。第二类是重要业务系统,也就是支撑日常运营,但不直接接触核心敏感数据的系统,比如内部OA系统、普通的企业宣传网站、客服管理系统,这类系统要求每两周做一次日常巡检,每季度做一次全面排查,收到高危漏洞预警后3天内完成专项排查。第三类是一般性系统,也就是基本不对外公开、也不接触敏感数据的内部测试系统、边缘辅助工具,这类系统要求每个月做一次日常巡检,每半年做一次全面排查。我这里多说一句,要是刚上线的新系统,或者刚做完大版本更新的系统,上线之前必须做一次全面的漏洞排查,别着急上线,不然带着漏洞上线就等于给黑客开门。3.2明确排查覆盖范围很多新手排查容易犯一个错,就是只扫服务器的操作系统,其他地方都漏掉,其实现在很多漏洞都出在大家容易忽略的地方。完整的排查范围必须覆盖这几个部分:第一是服务器、网络设备、安全设备的操作系统和固件;第二是系统用到的中间件、数据库、第三方服务组件,尤其是现在很多开源组件,大部分人用了就忘了更,漏洞全出在这;第三是业务系统本身的代码,包括前端后端的业务逻辑;第四是对外暴露的所有接口,不管是给第三方用的还是给前端调用的;第五是企业内部所有接入内网的员工办公终端,很多入侵都是从终端的漏洞进去,再横向移动到核心服务器的。这些地方一个都不能漏,漏一个就可能出问题。3.3规范排查流程与方法排查不能只靠工具,也不能只靠人工,得工具加人工结合,才能尽量减少漏报误报。3.3.1工具自动扫描首先用专业的漏扫工具做全面扫描,不管是开源的还是商用的漏扫工具,必须保证每半个月更新一次漏洞特征库,不然新出的漏洞根本扫不出来,扫了也白扫。扫描的时候要注意,尽量选业务低峰期扫,别大中午交易高峰期扫,把带宽占满了影响正常用户用,那就得不偿失了。3.3.2人工复核验证工具扫出来的结果不能全信,一方面会有误报,就是工具说有漏洞其实根本没有;另一方面很多逻辑类漏洞工具根本扫不出来,比如越权访问、订单金额篡改这类业务漏洞,必须人工去测。所以要求所有扫出来的高危和中危漏洞,必须安排专门的技术人员人工复核,确认漏洞是不是真的存在,具体危害有多大,再定级。3.3.3漏洞预警专项排查除了定期排查,只要收到公开的高危漏洞预警,比如影响范围大的通用组件漏洞,不管你刚排查过多久,都必须再做一次专项排查,别抱着侥幸心理觉得自己不会中招。我还记得之前那个大范围爆发的开源日志组件漏洞,好多企业说我们上个月刚排查过,不用查了,结果转头就被人攻破了,真的别省这个事。3.4漏洞分级判定标准排查完了要给漏洞定等级,方便后续安排修复优先级,我们按照危害程度分成三级:第一级是高危漏洞,就是可以直接被远程利用、获取服务器权限、偷取核心敏感数据的漏洞,比如远程代码执行漏洞、SQL注入漏洞、直接能越权访问核心数据的逻辑漏洞,这类漏洞一旦被利用,直接会出大事故,必须优先处理。第二级是中危漏洞,就是会泄露部分非核心信息、或者只能在特定条件下利用的漏洞,比如存储型XSS跨站脚本漏洞、普通的路径遍历漏洞、后台的弱口令漏洞,这类漏洞危害比高危小,但也能被利用来做攻击跳板,不能掉以轻心。第三级是低危漏洞,就是基本没法直接用来攻击,或者危害非常小的漏洞,比如服务器版本信息泄露、静态页面的反射型XSS、不涉及敏感数据的信息泄露,这类漏洞不会直接出问题,但积累多了也会给黑客可乘之机,也要安排时间修复。4漏洞修复实施规范查到漏洞只是第一步,按时按规范修好才是关键,很多单位查到漏洞往那一堆就不管了,不出事才怪。4.1按优先级确定修复时限不同等级的漏洞修复时间要求不一样,总的原则就是高危快修,低危可以按计划修:核心系统的高危漏洞,必须在24小时内启动修复,72小时内完成修复;非核心系统的高危漏洞,必须在7天内完成修复;中危漏洞要求14天内完成修复;低危漏洞要求一个月内完成修复。我这里再啰嗦一句,真的别拖,黑客扫漏洞比我们勤快多了,一个新的高危漏洞公开之后,不出一周网上就会有现成的攻击工具,随便一个懂点技术的人就能拿来扫,你多拖一天就多一天风险,我之前接触过一个客户,扫出来一个高危漏洞,说等我们这个项目忙完再修,结果不到一周就被黑客锁了数据库,最后花了几十万才解决,这个亏真的吃的没必要。4.2规范修复落地流程修复不是上来就打补丁改代码,得按流程来,不然修了漏洞把业务搞挂了,那也是大事故。4.2.1修复前准备工作不管修复什么漏洞,第一步都必须做数据和系统配置备份,万一补丁不兼容、改代码改错了,能马上回滚,不会把事搞大;然后要和业务部门提前申请维护窗口,尽量选业务量最小的时间段,比如凌晨两三点,提前通知用户和相关同事,避免大家正常用的时候突然断服务,引起不必要的麻烦。4.2.2测试环境验证所有修复操作必须先在测试环境走一遍,测试一下补丁会不会和现有系统兼容,修复之后会不会影响正常的业务功能,确认没问题了再放到生产环境。我见过太多上来就直接给生产打补丁,结果补丁和系统不兼容,服务直接挂了,业务停了五六个小时,赔了好多钱,就是省了测试那一步,最后吃了大亏,这个流程真的不能省。4.2.3修复后验证修复完了不能就完事了,必须再做一遍验证:首先用漏扫工具再扫一遍,确认漏洞已经被补上了;然后再人工测一遍所有相关的业务功能,确认修复操作没有影响正常使用,最后把整个修复过程记录清楚,谁修的、什么时候修的、修复结果是什么,都写明白。4.3无法即时修复的漏洞管控要求总有一些情况,漏洞确实没法立即修,比如老旧系统厂商已经倒闭了,根本不出补丁,或者修改漏洞需要动整个系统的核心架构,短期改不了,这个时候不能放着不管,必须做临时管控:首先要做防护措施,比如在防火墙封掉相关端口,在WAF加上防护规则,限制这个系统的访问权限,只允许指定的IP访问,把攻击路径堵上;然后要把情况上报给信息安全部门和管理层,登记造册,每周检查一次漏洞的状态,看看有没有新的防护方法或者补丁出来,同时制定长期的整改计划,比如什么时候升级系统、什么时候替换老旧组件,不能一直这么放着。5跟踪复盘与持续优化漏洞排查修复不是一劳永逸的,是一个持续改进的过程,毕竟每天都有新漏洞出来,我们的系统也在不断更新,所以必须做好跟踪和优化。5.1全流程记录存档所有的漏洞从发现到修复,都必须建立完整的台账,记录清楚漏洞的位置、发现时间、等级、责任人、修复时间、修复结果,就算是没法修复的漏洞也要记录清楚临时防护措施和整改计划。所有记录最少要保存一年以上,万一后面出了问题,也能溯源找到问题出在哪。5.2定期复盘总结每个季度我们要开一次漏洞复盘会,把这三个月发现的所有漏洞整理一下,看看都是什么类型的漏洞多,比如这个季度发现很多开源组件的漏洞,说明我们之前对开源组件的管理不到位,下次就要把开源组件的版本检查加到排查的必选项里;如果发现很多弱口令漏洞,说明我们的口令管理规范没落实,下次就要加强员工的培训。通过复盘不断调整我们的排查重点,就能越来越精准的发现问题。5.3动态调整规范本规范不是死的,每年都要根据当年的新情况、新的攻击趋势,调整排查周期、排查范围和要求,比如现在AI生成的钓鱼链接越来越多,终端的漏洞风险变大,我们就可以把终端的排查频率提高一点,适合自己的才是最好的。总结总的来说,这套系统漏洞定期排查修复规范

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论