信息安全评估报告_第1页
信息安全评估报告_第2页
信息安全评估报告_第3页
信息安全评估报告_第4页
信息安全评估报告_第5页
已阅读5页,还剩9页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全评估报告本次信息安全评估覆盖目标单位全量信息化资产、业务流程与人员安全管理体系,评估周期为2024年3月1日至2024年4月15日,严格遵循《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》及GB/T22239-2019《信息安全技术网络安全等级保护基本要求》三级标准、GB/T39335-2020《信息安全技术个人信息安全影响评估指南》开展,综合采用资产盘点、漏洞扫描、渗透测试、配置核查、人员访谈、流程穿行测试、模拟攻击演练等方法,累计盘点信息化资产1247台/套,扫描发现安全漏洞219个,开展全员钓鱼演练覆盖全部1127名在职员工,访谈各部门岗位人员76名,穿行测试业务流程17项,旨在全面摸排现有安全防护体系的实际短板、量化不同维度安全风险的发生概率与影响程度、提出分层分级可落地的整改优化路径,从技术、管理、人员三个维度构建闭环安全防护能力,保障单位核心业务连续性、数据资产保密性与业务运营合规性。本次评估的物理边界覆盖单位主办公区2个、同城灾备机房1个、下属3个分支机构的全部网络节点与信息化设备,逻辑边界覆盖对外提供服务的12个互联网业务系统、内部使用的8个管理支撑系统、承载业务数据的7个核心数据库、连接办公终端的有线与无线网络、第三方运维接入通道与远程办公接入通道,管理边界覆盖从信息安全决策层、管理层到执行层的全岗位责任体系,以及信息系统规划、建设、运维、下线的全生命周期流程,未纳入本次评估范围的包括单位涉密信息系统(按照国家保密相关规定单独开展测评)、外包给第三方云服务商承载的非核心营销展示页面(已在评估中核查第三方云服务商的资质与安全责任协议)。在资产识别环节,评估组按照资产的保密性、完整性、可用性三个维度的影响程度,将全部资产划分为核心资产、重要资产、一般资产三个等级,其中核心资产包括承载客户交易、资金结算、个人信息存储的核心业务系统、核心数据库、核心网络设备,共124台/套,一旦发生破坏、泄露或中断,将直接导致核心业务停滞超过4小时、大规模客户信息泄露、重大经济损失或合规处罚,资产价值占全部信息化资产价值的68%;重要资产包括内部OA系统、邮件系统、财务系统、终端安全管理系统、边界防护设备,共421台/套,一旦发生故障或泄露,将导致局部业务中断、内部管理信息泄露,影响业务运营效率,资产价值占比22%;一般资产包括员工办公终端、测试环境设备、公共服务终端、非核心网络接入设备,共702台/套,发生安全事件后的影响范围有限,不会造成重大损失,资产价值占比10%。资产盘点过程中发现,单位目前存在17台未纳入资产管理台账的“影子资产”,包括业务部门私自搭建的2台文件服务器、运维人员临时部署的4台测试服务器、员工私接的6个无线热点、视频会议系统配套的5台未登记的物联网终端,这类资产没有纳入日常安全运维范围,长期不更新补丁、不配置安全策略,是攻击者入侵内部网络的高风险入口,2023年12月发生的挖矿病毒感染事件,初始入侵点就是一台未登记的测试服务器,因为存在永恒之蓝漏洞被外部攻击者攻陷后作为跳板,横向感染了23台办公终端。物理环境安全是整体安全防护的基础底线,评估组对照等保三级要求开展全点位核查,共发现7个明确风险点。核心机房UPS供电系统实际负载率达到87%,远超设计冗余阈值60%,其中2组电池已超过6年设计使用年限未更换,实际满负载续航时间仅为42分钟,无法满足等保要求的核心系统供电中断后持续续航2小时以上的标准,若发生长时间市电中断,核心系统将在不到1小时内非正常关机,存在数据损坏、业务中断的风险。核心机房环境监测系统存在3个点位的温湿度传感器故障、2个区域的漏水检测绳老化失效,2023年11月曾因机房精密空调冷凝水泄漏未被及时发现,打湿接入交换机端口导致3楼办公区网络中断2小时,造成客户服务热线无法接入,直接影响客户服务响应效率。机房出入管理未落实双人双锁与权限分级校验机制,目前机房门禁仅支持单卡刷卡进入,未设置二次身份核验环节,评估期间评估人员借用运维人员门禁卡即可无阻拦进入核心机柜区域,且机房后门因通风需求长期处于虚掩状态,未接入门禁告警系统,外部人员可直接通过消防通道进入机房区域。机房消防系统采用气体灭火装置,但未设置针对运维人员的告警延迟机制,若发生误喷将直接威胁机房内运维人员的人身安全,且最近一次消防演练开展时间为2021年9月,部分运维人员不掌握气体灭火装置的紧急停止操作流程。同城灾备机房的存储设备存在3块硬盘告警未及时更换,存储阵列的冗余度从RAID6降级为RAID5,若再发生1块硬盘损坏将导致备份数据全部丢失。办公区的网络配线间未上锁,部分配线间堆放了清洁用品、纸箱等易燃杂物,存在火灾隐患,且配线间内的交换机端口未做绑定,外来人员可随意接入网络。核心机柜的物理钥匙由3名运维人员共同保管,未建立钥匙借用登记制度,存在钥匙被复制、非授权人员开启机柜操作设备的风险。网络架构作为业务流量与数据传输的核心载体,其安全配置缺陷将直接导致边界防护失效,本次评估共发现网络层面风险点21个。目前网络区域划分粒度不足,仅简单划分为互联网出口区、DMZ区、核心业务区、办公区四个区域,未单独划分测试区、第三方接入区、物联网设备区,测试区与核心业务区之间仅通过核心交换机的普通访问控制列表做逻辑隔离,未部署下一代防火墙做深度访问控制,评估人员在测试环境中通过漏洞利用工具,仅用12分钟就横向渗透到核心业务区的数据库服务器,全程未触发任何边界告警。互联网出口的入侵防御系统(IPS)规则库版本为2023年6月,连续10个月未更新,缺失针对Log4j2远程代码执行、SpringBoot框架漏洞、Exchange邮箱服务漏洞、近期活跃的勒索病毒传播端口的检测规则,无法有效识别最新的攻击流量,流量日志显示2024年1-3月,互联网出口累计遭受针对上述高危漏洞的扫描探测12.7万次,其中1243次攻击尝试已绕过IPS防护到达内部服务器。单位未部署网络准入控制系统,所有接入有线网络的设备无需身份校验和安全检查即可访问内部网络资源,评估人员将随身携带的笔记本电脑接入办公区网口后,自动获取内部IP地址,可直接扫描到核心数据库的1433、3306端口,甚至可访问核心交换机的管理界面。无线网络安全配置不足,办公区WiFi仅采用WPA2-PSK加密方式,密码自2021年设置后从未更换,且存在6个员工私搭的无线路由器直接接入内部办公网络,其中1个路由器的管理密码为默认的admin,WiFi密码为12345678,已持续在线8个月,外部人员可在办公楼下直接连接该热点接入内部网络。远程办公接入通道仅采用账号密码单一认证方式,未启用双因素认证,且未配置访问权限最小化策略,所有员工通过VPN接入后可访问全部内部网络资源,日志显示2024年以来有17个VPN账号在境外IP地址登录,其中3个账号的登录时间为非工作时间,未触发任何异常告警。网络设备存在冗余度不足问题,核心交换机、出口路由器均为单节点部署,未做双机热备,2023年8月曾因核心交换机电源故障导致全网络中断1小时40分钟,故障期间所有业务系统无法访问。当前网络流量缺乏全流量审计能力,仅对互联网出口流量做简单记录,无法对内部网络之间的横向移动流量做检测和回溯,一旦攻击者进入内部网络,无法及时发现其横向渗透、数据外传的行为。主机与终端作为业务运行与员工办公的直接载体,是攻击事件的主要落点,本次评估共发现主机与终端层面风险点38个。服务器补丁更新不及时问题突出,对全量187台WindowsServer、Linux服务器做漏洞扫描发现,有42台服务器未安装2023年以来发布的高危安全补丁,其中19台服务器未修复永恒之蓝漏洞(MS17-010),攻击者可直接利用该漏洞远程获取服务器控制权限。大量设备存在弱口令账号,扫描发现17台服务器、23台网络设备存在弱口令,其中3台核心数据库服务器的本地管理员密码为Admin@123,连续3年未更换,评估人员用公开弱口令字典仅用3分钟就成功登录核心数据库服务器。服务器安全基线配置不达标,有68台服务器未关闭不必要的开放端口、默认共享账户,37台服务器开启了匿名访问权限,攻击者可通过匿名连接获取服务器的用户列表、系统配置信息。终端EDR(终端检测与响应系统)安装率仅为78%,有22台业务部门员工的终端因主观认为EDR拖慢系统运行速度私自卸载,且已卸载EDR的终端未被管理平台及时发现和阻断接入,2023年发生的3次挖矿病毒感染事件,初始感染点均为未安装EDR的终端,员工插入带毒U盘后病毒自动运行,横向扩散到同网段其他设备,导致核心业务系统CPU资源被占用,响应延迟超过30秒。终端安全策略配置宽松,所有办公终端均未关闭U盘自动播放功能,未限制私人U盘的使用,员工可随意通过U盘拷贝内部数据,且未配置终端外设管控策略,部分员工可直接通过私人手机连接终端充电并传输文件。日志留存能力不达标,核心服务器、网络设备的日志均存储在本地,未统一归集到安全日志平台,本地日志留存时间仅为30天,达不到等保要求的6个月留存标准,且本地日志未做访问权限控制,攻击者入侵服务器后可直接删除日志抹除入侵痕迹,2023年12月的挖矿病毒事件中,攻击者就删除了被感染服务器上的全部系统日志,导致溯源工作花费了超过72小时。应用系统是面向用户提供服务的直接窗口,也是外部攻击的主要目标,本次评估共发现应用系统层面风险点47个。老旧系统存在大量高危漏洞,现有20个业务系统中有3个为2018年上线的遗留系统,原厂商已停止运维服务,不再提供安全补丁更新,经扫描共发现未修复高危漏洞17个,包括4个SQL注入漏洞、6个跨站脚本漏洞、3个未授权访问漏洞、4个文件上传漏洞,其中用户中心管理系统存在的未授权访问漏洞,攻击者无需登录即可通过构造特殊URL直接进入管理员后台,可导出全量120万条用户个人信息。应用系统账号管理混乱,全量系统共排查出冗余账号127个,均为离职超过1年的员工账号,未做及时注销处理,其中3个账号拥有系统最高管理员权限,可修改系统配置、导出全量数据。密码策略不符合安全要求,所有应用系统均支持6位纯数字密码,未强制要求密码复杂度,且未配置登录失败锁定机制,攻击者可通过字典爆破的方式批量获取用户账号,2023年10月曾发生黑产利用爆破获取的12个员工账号,向内部员工发送钓鱼邮件的事件,导致8名员工的终端被植入远控木马。应用系统上线前未开展安全检测,2023年以来新上线的5个业务系统中,有4个未做代码审计和渗透测试就直接上线,上线后累计发现高危漏洞12个,其中1个营销活动系统上线仅3天就被攻击者通过文件上传漏洞植入恶意代码,跳转至赌博网站。应用系统接口未做安全防护,对外开放的32个业务接口中有11个未做身份校验和流量限流,攻击者可通过接口批量爬取用户信息,2024年2月曾发生黑产通过未授权接口批量爬取8万条用户手机号用于营销骚扰的事件,被用户投诉至监管部门。数据作为单位的核心数字资产,其安全防护能力直接关系到合规底线与用户信任,本次评估共发现数据全生命周期层面风险点29个。单位目前未建立正式的数据分类分级目录,未按照数据安全法要求对全量数据做分类分级管理,哪些数据属于核心数据、重要数据、一般数据无统一判定标准,业务部门在数据收集、存储、使用、传输过程中无明确的防护要求,大量客户身份证号、银行卡号、交易记录等敏感数据散落在业务人员的个人电脑、共享文件夹、测试环境中,未纳入重点防护范围。敏感数据存储未加密,核心数据库中存储的用户身份证号、银行卡号、手机号、交易密码哈希值均为明文存储,未做字段级加密,一旦数据库被攻击者拖库,将直接导致全量敏感数据泄露,2023年发生的员工私自倒卖客户信息事件中,员工就是直接通过数据库查询权限导出2万条明文客户信息,出售给第三方培训机构,被监管部门罚款20万元。数据访问权限过度授权,按照最小权限原则核查数据访问权限发现,客服岗位员工原本仅需要查询用户基础联系信息解决客户诉求,但实际配置的权限可查看用户完整身份证号、银行卡号、全部交易记录,共梳理出过度授权账号172个,占全部数据访问账号的42%。数据导出与外发无审批流程,目前业务人员可直接从业务系统后台导出全量数据,无需部门负责人和安全管理员审批,也未对导出行为做记录和审计,流量监测日志显示2024年1-3月,累计有37名员工通过邮件、网盘、聊天工具外发包含敏感数据的文件,其中12次外发行为无任何工作相关依据。数据备份机制不完善,目前核心数据仅做每日本地备份,每周一次异地备份,未落实“3-2-1”备份策略,且上次开展备份恢复演练是2022年9月,评估期间随机抽取近3个月的异地备份包做恢复测试,发现备份包恢复成功率仅为62%,部分备份文件因存储介质损坏无法正常解压,若发生勒索病毒加密或存储设备故障,将导致数据无法恢复。个人信息保护合规性存在明显短板,对外提供服务的业务系统在收集用户信息时,隐私政策为默认勾选状态,未明确告知用户信息收集的范围、用途、存储期限,且用户账号注销流程繁琐,需要用户提交手持身份证照片、业务办理证明等5份材料,审核周期长达15天,不符合《个人信息保护法》要求的便捷注销规定,存在较高合规风险。技术防护能力的发挥离不开完善的管理体系支撑,评估过程中发现管理层面的漏洞是导致安全事件频发的核心根源。在制度体系建设方面,现有信息安全管理制度为2019年制定,发布后未根据新出台的法律法规、业务场景变化做更新修订,制度内容仅覆盖传统终端防护、网络防护基础要求,未包含数据安全管理、云服务安全管理、远程办公安全管理、生成式AI工具使用安全管理、供应链安全管理等新场景的约束条款,目前大量员工在工作中使用ChatGPT、文心一言等公共大模型工具处理工作文档,直接将内部业务方案、客户信息、运营数据输入公共大模型,存在严重的数据泄露风险,但制度中无任何针对生成式AI工具使用的规范要求。同时制度执行缺乏配套的考核与问责机制,未明确各业务部门的信息安全责任,多数员工认为信息安全是信息部门的工作,与自身岗位无关,对安全制度要求不了解、不执行,2023年发生的多起安全事件均未对相关责任人做问责处理,导致制度约束力不足。人员是安全防护链条中最薄弱的环节,当前人员安全管理存在明显短板。安全培训频次不足、效果不佳,上次开展全员信息安全培训是2023年2月,培训内容以理论讲解为主,未结合实际发生的安全案例做实操演练,培训后未做考核检验,员工安全意识薄弱,本次评估开展的全员钓鱼演练中,共有361名员工点击了钓鱼邮件中的恶意链接,占比32%,有192名员工在钓鱼页面输入了自己的办公账号密码,占比17%,其中2名部门系统管理员也输入了自己的高权限账号密码。人员入职、转岗、离职流程中缺乏安全管控环节,新员工入职未开展信息安全培训就直接分配系统权限,员工转岗后原有岗位的权限未及时回收,形成“权限堆积”,员工离职时虽然会回收办公设备,但未核查员工个人设备中存储的内部敏感数据,也未及时注销所有业务系统的账号权限。关键岗位人员未开展安全背景审查,系统管理员、数据库管理员、安全运维人员等关键岗位人员均未做定期背景审查,也未签订岗位安全保密协议,存在内部人员泄露数据的风险。应急响应能力是安全事件发生后减少损失的最后一道防线,当前应急管理体系存在明显缺陷。现有应急预案内容陈旧,为2020年编制,预案中的应急联系人电话有一半已失效,场景覆盖不全,仅包含网络中断、服务器故障两类基础场景,未包含勒索病毒攻击、数据泄露、DDoS攻击、供应链安全事件等高发场景的处置流程。应急演练频次不足、实战化程度低,近3年仅开展过1次桌面应急推演,未开展过实战化演练,运维人员对攻击事件的处置流程不熟悉,2023年10月单位遭遇大流量DDoS攻击时,运维人员花费4小时才完成流量清洗切换,期间业务中断3个半小时,未达到预期的1小时内恢复业务的目标。安全事件处置未形成闭环,历次安全事件处置完成后均未开展根因分析、复盘整改,也未根据事件情况更新防护策略,导致同类型事件重复发生,2023年下半年就先后遭遇3次同类型的DDoS攻击,每次处置都依赖厂商技术人员现场支持,内部运维团队未形成独立处置能力。数字化转型过程中供应链的安全风险传导效应日益凸显,当前供应链安全管理存在明显漏洞。软硬件采购环节缺乏安全检测机制,采购的网络设备、服务器、应用软件在上线前未开展安全检测,未排查硬编码后门、恶意代码、高危漏洞等风险,2023年采购的一套视频会议系统上线后才发现存在厂商预留的硬编码万能管理员账号,攻击者可利用该账号直接登录企业会议后台,窃取会议内容和内部资料。第三方运维人员管理不规范,目前第三方厂商运维人员到现场开展运维工作时,无需提前审批,直接由内部运维人员临时分配管理员权限即可操作,运维操作过程未做全程录屏审计,操作完成后也未及时收回权限,2023年7月曾发生第三方运维人员误操作删除核心数据库中12万条交易记录的事件,因无运维操作审计日志,花费8小时才完成数据恢复,且无法追溯具体操作责任人。单位未建立供应商安全评估机制,与合作的软硬件厂商、云服务商、运维服务商签订的合同中,未明确安全责任条款,也未定期对供应商的安全能力开展评估,若供应商发生安全事件导致单位数据泄露,无法明确责任归属与追偿路径。在全面识别风险点的基础上,评估组按照风险发生的可能性(1-5分,分数越高发生概率越大)和风险发生后的影响程度(1-5分,分数越高影响越严重)两个维度,对识别出的全部142个风险点做量化评分,将风险划分为四个等级:极高风险(风险值≥20分,发生概率高、影响极大)共9项,包括核心服务器弱口令、测试区与核心业务区无有效隔离、敏感数据明文存储、备份数据恢复失效、核心业务系统未授权访问漏洞、UPS续航不足、未部署网络准入、无全量日志审计、私搭WiFi热点接入核心网络,这类风险若被攻击者利用,将直接导致核心业务中断超过4小时、全量敏感数据泄露、面临百万级以上监管罚款;高风险(风险值15-19分,发生概率较高、影响严重)共23项,包括边界防护设备规则库长期未更新、终端EDR安装率不足、老旧系统无安全补丁、冗余离职账号未清理、数据导出无审批、钓鱼演练点击率过高等,这类风险会显著降低攻击门槛,被利用后会造成局部业务中断、部分数据泄露、十万元级经济损失;中风险(风险值10-14分,发生概率中等、影响一般)共41项,包括机房门禁未做二次核验、安全制度更新不及时、VPN无双因素认证、应用接口未做限流等;低风险(风险值<10分,发生概率低、影响较小)共69项,包括配线间杂物堆积、密码策略提醒不足、安全培训形式单一等。经综合测算,当前单位信息安全防护成熟度得分为52分(满分100分),处于“基础防护阶段”,仅能抵御零散的、无明确目标的自动化脚本攻击,面对有组织的定向攻击、勒索病毒攻击、内部人员数据窃取行为缺乏有效抵御能力。结合近3年安全事件造成的损失测算,当前风险敞口对应的年度预期经济损失约为780万元,其中业务中断损失约320万元、数据泄露导致的监管罚款与客户赔偿约350万元、应急处置与品牌声誉损失约110万元,若发生重大勒索病毒攻击或核心数据泄露事件,还可能面临《数据安全法》规定的最高年营业额5%的罚款,对单位经营造成重大冲击。针对上述风险,评估组按照“优先堵高危漏洞、逐步建体系能力、长期促文化落地”的思路,规划三个阶段的整改实施路径,确保风险闭环管控。第一阶段为紧急整改期,自评估完成之日起1个月内,重点处置全部9项极高风险,具体措施包括:3日内完成全量核心资产的弱口令整改,强制启用8位以上包含大小写字母、数字、特殊字符的密码策略,开启登录失败5次锁定30分钟的机制,所有高权限账号全部启用双因素认证;10日内完成测试区与核心业务区的边界隔离,部署下一代防火墙配置严格访问控制策略,彻底清理测试环境中存储的真实生产数据,全部替换为脱敏仿真数据;15日内完成边界防护设备、终端EDR的规则库更新,补全所有已公开的高危漏洞补丁,对已停止运维的老旧系统先做网络隔离,配置WAF虚拟补丁拦截攻击流量;20日内完成机房UPS电池组更换,将负载率降至60%以下,确保续航时间达到2小时以上,更换故障的温湿度、漏水检测传感器,清理所有私搭的无线热点,启用WPA3加密机制,上线基础网络准入功能,对所有接入内部网络的设备做身份校验;30日内完成核心数据本地备份与离线备份的校验,重新制作完整备份包,确保备份数据可100%恢复,落实备份介质异地存放要求。第二阶段为体系建设期,评估完成后3个月内,重点整改全部23项高风险,搭建基础安全防护体系:上线统一安全运营平台(SIEM),将所有网络设备、服务器、应用系统、终端的日志统一归集,日志留存时间达到6个月以上,配置异常登录、批量数据导出、横向扫描等关联分析规则,实现安全事件的实时告警;完成全量数据分类分级工作,制定数据分类分级管理规范,明确核心数据、重要数据的识别标准与防护要求,对敏感数据存储启用字段级加密,上线数据防泄漏(DLP)系统,对通过终端、网络、邮件外发的敏感数据做实时检测拦截,建立数据导出双重审批机制,所有批量数据导出必须经过业务部门负责人与安全管理员双重审批,全程留痕审计;开展全量权限梳理,按照最小权限原则重新配置所有岗位的系统权限与数据访问权限,清理全部冗余账号、测试账号、离职员工账号,建立每季度一次的权限定期复核机制;完善人员安全管理体系,每季度开展一次全员安全培训,内容包括钓鱼邮件识别、密码安全、数据保密、终端使用规范,每月开展一次随机钓鱼演练

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论