版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息系统安全评估报告本次信息系统安全评估覆盖XX科技有限公司核心业务集群全部127台云服务器、3套核心业务应用(ERP财务模块、客户关系管理CRM系统、供应链协同SCM系统)、17个业务数据库及关联的4个网络安全域(办公网、业务测试网、生产网、运维管理网)、12台网络安全设备,评估周期为2024年5月10日至2024年5月25日,评估依据包含《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《GB/T20984-2022信息安全技术信息安全风险评估规范》《GB/T22239-2019信息安全技术网络安全等级保护基本要求》《网络安全等级保护2.0三级要求》及企业内部《信息安全管理规范》《业务连续性管理办法》等文件,评估前已明确与云服务提供商的安全责任边界,云服务商负责的物理层、虚拟化层安全已通过其提供的等保三级资质、ISO27001资质证明符合要求,本次评估范围仅覆盖企业自主管控的网络层、主机层、应用层、数据层及安全管理体系,评估方法涵盖自动化工具扫描、人工渗透测试、配置核查、人员访谈、数据流审计、应急演练六大类,累计扫描漏洞规则超过12万条,人工渗透测试用例超过300个,访谈各岗位人员21名,核查制度流程文件32份,累计发现各层级安全风险47项,其中高风险11项、中风险18项、低风险18项,整体安全防护水平处于等级保护2.0三级要求的“待整改达标”层级,核心业务数据泄露、系统中断的风险处于较高区间,若未及时整改,3个月内发生重大安全事件的概率超过80%。网络层评估共核查核心交换机4台、防火墙6台、WAF设备2台、IDS/IPS设备2台、VPN接入网关1台,覆盖4个安全域的访问控制策略共327条,核查发现高风险3项、中风险5项、低风险4项,具体风险项均已完成可利用性验证:一是生产网与运维管理网之间未做逻辑隔离,运维人员使用办公网终端即可直接访问生产服务器的22、3389等远程管理端口,所有远程管理账号仅通过静态密码完成身份校验,未配置双因子认证,且该静态密码已连续18个月未更换,存在被暴力破解后非法访问生产核心资产的风险,本次评估通过弱密码扫描工具已成功破解3台核心数据库服务器的远程管理密码,登录后可直接操作全量业务数据,验证该风险可被无技术门槛的攻击者直接利用;二是防火墙访问控制策略存在冗余、过期策略共78条,其中2条2022年临时开通的测试人员访问生产库的策略未及时关闭,对应测试人员离职12个月后权限仍未回收,可直接通过公网VPN接入后查询生产环境全量用户个人信息数据,本次评估使用该离职人员的账号成功登录VPN并导出1000条测试用户数据,未触发任何告警;三是WAF设备规则库版本为2022年10月发布的版本,已连续18个月未更新,无法识别2023年之后披露的117个应用层通用漏洞,且WAF仅部署在互联网入口处,内网业务域之间未部署流量检测设备,内网横向移动攻击无法被识别拦截,本次评估通过办公网终端植入测试木马后,成功横向移动到生产网核心服务器,全程未被任何安全设备检测到;四是VPN接入日志仅留存15天,未达到等级保护要求的至少6个月留存期限,且日志未同步到统一安全运营平台,发生安全事件后无法溯源攻击来源,本次测试删除VPN操作日志后未被运维人员发现;五是核心交换机未配置端口安全策略,接入层端口可任意接入未授权终端,本次评估通过办公区闲置网口接入测试终端,成功扫描到生产网全部服务器的IP段及开放端口,验证内网边界防护完全失效。主机层共评估127台云服务器,其中Linux服务器92台、Windows服务器35台,包含数据库服务器17台、应用服务器74台、缓存服务器21台、中间件服务器15台,评估发现高风险4项、中风险7项、低风险7项,所有高风险项均已完成漏洞利用验证:一是17台数据库服务器均未配置主机入侵检测系统HIDS,仅通过基础防火墙做端口限制,其中8台MySQL数据库服务器存在未授权访问漏洞,攻击者可通过内网横向移动直接访问数据库文件,无需身份校验即可下载全量业务数据,本次渗透测试已成功获取其中2台数据库的root权限,导出用户个人信息数据共120万条,包含用户姓名、身份证号、手机号、住址、银行卡号、交易记录等核心敏感信息,验证该漏洞可被利用造成重大数据泄露事件,按照《个人信息保护法》相关规定,若该类数据泄露,企业将面临最高500万元或上一年度营业额5%的罚款,同时需履行告知义务并承担用户索赔责任,参考同行业类似事件损失,本次风险触发后的直接及间接损失将超过1500万元;二是32台应用服务器存在高危漏洞未修复,包含ApacheLog4j2远程代码执行漏洞、SpringCloud远程命令执行漏洞等2023年以来披露的CVE高危漏洞共23个,部分漏洞CVSS评分达到9.8分,攻击者可通过构造恶意请求直接获取服务器权限,植入挖矿木马、勒索病毒等恶意程序,本次评估利用Log4j2漏洞已成功获取3台业务应用服务器的最高权限,上传测试木马文件验证无任何拦截措施,若被植入挖矿木马,单台服务器每月将增加超过3000元的云资源费用,同时会占用业务带宽导致系统响应速度下降30%以上,若被植入勒索病毒,核心业务系统将面临全面瘫痪的风险,单日业务中断损失超过200万元;三是主机账户权限配置混乱,共排查出废弃账户47个、共享账户12个,其中5个共享账户同时拥有多台核心服务器的管理权限,且未配置操作审计,无法追溯账户使用人的具体操作行为,部分服务器的普通用户账户拥有可读取系统敏感文件、执行系统命令的过高权限,存在权限被滥用的风险;四是主机补丁更新机制缺失,仅在服务器上线时做过一次补丁更新,之后未定期开展补丁扫描和修复工作,累计缺失系统安全补丁共219个,其中高危补丁76个,服务器整体漏洞暴露面较大;五是35台Windows服务器均未开启本地防火墙,默认开放全部端口,且未安装终端防病毒软件,本次评估模拟植入勒索病毒样本,10秒内即可完成对服务器全部文件的加密,无任何检测和拦截预警。应用层共评估ERP、CRM、SCM三套核心业务应用,覆盖全部237个业务功能模块、1242个接口,评估发现高风险3项、中风险4项、低风险5项,所有高风险项均已完成验证:一是三套系统均存在越权访问漏洞,普通用户可通过修改请求参数中的用户ID、角色ID字段,访问管理员权限的功能模块,其中CRM系统的普通销售人员可越权查看全公司所有客户的联系方式、交易记录、回款信息等敏感数据,ERP系统的普通财务人员可越权修改公司年度财务报表、审批大额资金支出申请,本次渗透测试已利用越权漏洞成功完成1笔100万元的测试资金审批操作,未触发任何校验机制,若该漏洞被恶意利用,将造成直接的资金损失及财务数据失真;二是用户身份认证机制存在缺陷,登录接口未配置验证码、请求频率限制,可被暴力破解用户密码,本次评估通过暴力破解工具在1小时内成功破解127个用户的登录密码,占全部活跃用户总数的17%,且用户密码存储采用MD5弱加密算法,未加盐处理,数据库泄露后可被快速碰撞出明文密码;三是数据传输未加密,三套系统的内部接口调用均采用HTTP协议,未配置SSL证书,接口传输的用户密码、交易数据、个人信息等敏感内容均为明文传输,攻击者可通过内网抓包直接获取全部传输内容,本次评估通过内网ARP欺骗成功抓取到12条用户登录请求的明文密码、3笔交易的支付信息,验证该风险可被直接利用;四是接口安全防护缺失,共排查出未授权访问接口17个,其中3个接口可直接导出全量用户数据、4个接口可批量修改用户信息,无需任何身份校验,且接口未配置流量限制,可被批量爬取数据,本次评估通过调用未授权接口在10分钟内导出全部120万条用户个人信息数据,未触发任何拦截预警;五是应用日志记录不完整,仅记录用户的登录、登出操作,未记录用户的关键业务操作(如数据导出、信息修改、资金审批等),且日志未做完整性校验,可被攻击者篡改删除,发生安全事件后无法追溯具体操作行为。数据层共评估17个业务数据库,包含结构化数据总量1.2TB、非结构化数据总量3.7TB,覆盖个人信息数据、财务数据、交易数据、供应链数据四大类敏感数据,评估发现高风险1项、中风险2项、低风险2项:一是敏感数据未分类分级,全部数据存储在同一个数据库实例中,未按照敏感级别做隔离存储,也未配置数据脱敏、数据水印等防护措施,非授权人员获取数据库权限后可直接访问全量敏感数据,本次评估导出的120万条用户个人信息数据均为明文,未做任何脱敏处理,泄露后将造成严重的用户权益损害及合规风险;二是数据备份机制不完善,仅配置每日全量备份,备份数据存储在同一云可用区的对象存储中,未做异地备份,且备份数据未加密,也未定期开展备份恢复测试,本次核查发现过去12个月的备份数据中,有3次备份文件损坏无法恢复,发生机房故障、勒索病毒攻击等事件时,将出现核心数据永久丢失的风险;三是数据操作审计缺失,未部署数据库审计系统,数据库的查询、修改、导出等操作均无日志记录,无法识别异常数据操作行为,本次评估中导出120万条用户数据的操作未触发任何预警,也没有任何日志可追溯操作来源;四是数据权限配置混乱,共排查出23个数据库账户拥有全表查询权限,其中7个为应用系统的普通业务账户,仅需进行单表查询操作却被赋予了全部表的读写权限,存在权限被滥用导致数据泄露的风险。安全管理体系评估共访谈信息安全负责人、系统管理员、运维人员、业务人员共21人,核查信息安全管理制度、流程、应急预案等文件共32份,开展勒索病毒攻击应急演练1次,评估发现中风险2项、低风险3项:一是未建立专职的信息安全管理团队,信息安全工作由运维团队兼职负责,人员安全技能不足,未定期开展安全培训,本次访谈中60%的运维人员无法识别Log4j2、Spring漏洞的危害,70%的业务人员不知道弱密码的风险,多次出现将工作账号密码共享给他人的情况;二是未建立定期的安全评估、漏洞修复机制,过去2年未开展过全面的安全评估,漏洞修复无明确的流程和时效要求,高危漏洞修复平均耗时超过30天,远高于行业要求的72小时修复时限;三是应急预案不完善,仅包含系统中断的应急处置流程,未包含数据泄露、网络攻击、勒索病毒等安全事件的处置流程,且过去1年未开展过应急演练,本次模拟勒索病毒攻击的应急演练中,运维人员平均响应时间超过2小时,无法在4小时内完成系统恢复,未达到业务连续性要求的RTO(恢复时间目标)1小时、RPO(恢复点目标)15分钟的要求;四是第三方供应商安全管理缺失,共排查出12家为系统提供开发、运维服务的第三方供应商,均未签订安全保密协议,第三方供应商的访问权限未做定期回收,本次核查发现3名已离职的第三方供应商人员仍拥有生产系统的访问权限。本次评估按照GB/T20984-2022的风险计算方法,采用“风险值=事件发生可能性*事件影响程度”的公式计算所有风险项的风险值,11项高风险的平均风险值为8.2分(满分10分),其中数据库未授权访问、应用越权访问、生产网与运维网未隔离3项风险的风险值达到9分以上,属于极高优先级整改项,18项中风险的平均风险值为5.7分,18项低风险的平均风险值为2.3分。所有高风险项若未及时整改,3个月内发生安全事件的概率超过80%,一旦触发将造成直接经济损失超过1000万元,同时面临监管部门的行政处罚、用户集体索赔、品牌声誉严重受损等次生影响,中风险项发生安全事件的概率在30%-50%之间,主要影响系统的稳定性、数据的完整性,可能造成部分业务中断、局部数据泄露等问题,低风险项发生安全事件的概率低于10%,主要为配置不规范、日志留存不达标等问题,短期内不会造成严重影响,但长期未整改会扩大整体攻击面,提升高风险事件发生的概率。针对所有风险项,本次评估按照整改优先级明确了具体整改要求及完成时限,其中紧急整改项需在7天内完成:一是立即关闭防火墙冗余过期策略,回收离职人员、第三方供应商的全部访问权限,在生产网与运维管理网之间配置逻辑隔离,远程管理端口配置IP白名单,开启双因子认证,更换所有服务器的远程管理密码,密码长度不低于12位,包含大小写字母、数字、特殊字符,每90天更换一次;二是立即修复数据库未授权访问漏洞、应用系统越权访问漏洞,为所有数据库、应用服务器安装HIDS和终端防病毒软件,开启本地防火墙,关闭不必要的开放端口;三是立即部署数据库审计系统,对数据库的所有操作进行日志记录和异常告警,配置敏感数据操作的人工审核机制,导出超过100条敏感数据需要经过信息安全负责人审批。高优先级整改项需在30天内完成:一是完成WAF、IDS/IPS等安全设备的规则库更新,在内网业务域之间部署流量检测设备,实现内网横向攻击的识别和拦截,将VPN、安全设备、主机、应用、数据库的所有日志同步到统一安全运营平台,日志留存期限延长至6个月以上;二是修复所有CVSS评分7分以上的高危漏洞,建立补丁定期更新机制,每月开展一次全量补丁扫描,高危补丁72小时内完成修复,中危补丁15天内完成修复,低危补丁30天内完成修复;三是完成应用系统身份认证机制优化,登录接口配置验证码、请求频率限制,用户密码存储采用加盐的SHA256加密算法,所有接口配置身份校验和流量限制,关闭未授权访问的接口,内部接口调用全部改用HTTPS协议,配置SSL证书实现传输加密;四是完成敏感数据分类分级工作,按照《数据安全法》要求将数据分为公开数据、内部数据、敏感数据、核心数据四个级别,敏感数据和核心数据隔离存储,配置静态脱敏和动态脱敏机制,对外展示、内部非必要场景下的敏感数据全部做脱敏处理。中优先级整改项需在90天内完成:一是建立专职的信息安全管理团队,配备至少2名专职的信息安全管理人员,每季度开展一次全员信息安全培训,提升人员的安全意识和技能;二是完善信息安全管理制度,建立定期安全评估机制,每半年开展一次全面的安全评估,每月开展一次漏洞扫描,每季度开展一次渗透测试,明确漏洞修复的流程和时效要求,建立考
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 小程序功能迭代规范
- 市政应急抢修施工流程
- 公路汛期防汛施工方案
- 金融投资行业面试试题及答案
- 某食品厂原料验收管控办法
- 技术(安全)交底记录 - 电工作业 两篇
- (语文七上)第一单元主题阅读:四时美景(解析版)
- 徽银金租合规知识测试(部门全体人员)及答案
- 某水泥厂设备操作准则
- 股票业务基础知识测试题及答案
- 施工现场储油罐(油桶)安全管理制度
- 线上线下联动促销活动方案与执行手册
- 巨人通力电梯NOVA GKE调试说明书故障代码GPN15 GVN15-GKE - 51668093D01-2022
- 门式脚手架搭设方案(2篇)
- GB/T 32234.1-2024个人浮力设备第1部分:远洋船舶用救生衣安全要求
- 消毒供应中心护士岗位胜任力现状及影响因素分析
- 培训建库使用文件edc相关bk dm07用户手册
- C++语言程序设计-清华大学-郑莉
- GA/T 1992-2022公安监管场所安全防范与信息管理系统技术要求
- 《热学》(李椿-章立源-高教版)-课后答案
- 社会保险信息登记表
评论
0/150
提交评论