版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息系统安全评估报告本次信息系统安全评估覆盖某省级政务服务平台核心业务系统、数据中台、终端接入层、网络边界及运维管理体系共5类评估对象,评估周期为2024年3月15日至2024年4月25日,严格遵循《网络安全等级保护基本要求》(GB/T22239-2019)三级标准、《信息安全技术信息安全风险评估规范》(GB/T20984-2022)及政务系统安全合规相关要求,通过资产梳理、漏洞扫描、渗透测试、配置核查、人员访谈、文档审计6类技术与管理结合的手段,全面识别系统存在的安全脆弱性、威胁来源及可能造成的业务影响,形成量化评估结果并提出可落地的整改优先级建议,为后续系统安全加固、合规迎检及常态化安全运营提供决策依据。本次评估划定的明确边界内,核心业务系统涵盖政务服务事项办理系统、统一身份认证系统、电子证照共享系统、统一支付结算系统、政务服务好差评系统共5个面向公众及政务工作人员提供服务的核心业务模块,所有模块部署于省政务云平台专属资源区,承载全省123个区县、37个省直部门的1.8万项政务服务事项办理,日均办件量约12.7万件,累计注册用户量超4200万;数据中台汇聚全省人口、法人、电子证照、社会信用、地理空间共5类基础信息库及政务服务办件过程库,数据总量约127TB,涉及个人敏感信息约3.2亿条、法人敏感经营信息约1800万条,支撑跨部门数据共享接口共1127个;网络边界覆盖互联网出口、政务外网接入边界、跨部门数据专线边界、运维管理区接入边界共4类边界,涉及下一代防火墙、Web应用防火墙、入侵防御系统、抗DDoS设备、网闸共17台边界安全设备;终端接入层包含政务服务大厅窗口工作终端共2136台、政务工作人员移动办公终端共789台、外包运维人员临时接入终端权限共127个;运维管理体系覆盖安全管理制度体系、人员安全管理、系统建设管理、系统运维管理共4个管理域,涉及现有安全管理制度文档共62份、专职安全运维人员共17人、第三方运维服务商共8家。评估过程中严格限定操作范围,未触碰涉及国家秘密的信息系统及密级数据,所有测试操作均经过业务主管部门书面授权,避开业务高峰时段开展,未对政务服务正常运行造成任何影响。本次评估严格按照风险评估规范要求的流程开展,资产梳理环节采用自动探测加人工核验的方式,通过主动资产探测工具扫描资源区所有16个C段IP地址,结合云平台资产台账、业务系统资产清单进行交叉核验,共识别有效信息资产共4219个,其中硬件资产2342个、软件资产1176个、数据资产621个、人员及服务类资产80个,组织业务部门、运维部门、安全部门共同完成资产赋值,按照机密性、完整性、可用性三个维度加权计算资产价值,其中极高价值资产共127个,占比3.01%,高价值资产共789个,占比18.7%,中价值资产共2214个,占比52.48%,低价值资产共1089个,占比25.81%,形成完整的资产价值分布清单,为后续风险定级提供量化基础。漏洞扫描环节采用Nessus、AWVS、AppScan三类主流漏洞扫描工具,在每日0点至6点的业务低峰时段对所有网络设备、服务器主机、业务应用、中间件、数据库进行全量无接触扫描,扫描策略覆盖弱口令、配置缺陷、已知CVE漏洞、逻辑漏洞特征共12.7万条规则,扫描过程中实时监测业务系统可用性指标,所有扫描任务的并发速率控制在业务系统承载力的10%以内,未触发服务超时或节点故障,共识别初步漏洞告警767个,经过人工逐项核验排除误报,确认有效漏洞共742个,其中高危漏洞47个、中危漏洞219个、低危漏洞476个,整体误报率控制在3.2%以内。渗透测试环节组织3名持有CISP-PTE注册渗透测试工程师资质的人员,模拟真实攻击者的TTP(战术、技术、流程),从互联网侧、政务外网侧、内部终端侧三个攻击面开展白盒加黑盒结合的渗透测试,测试范围覆盖所有面向互联网开放的应用接口、管理后台、文件上传点、参数交互点,测试过程严格遵守“零破坏、零拖库、零持久化”的授权规则,不执行删除数据、修改配置、植入后门等破坏性操作,不获取超过验证漏洞所需的最小数据范围,共验证可被实际利用的有效攻击路径共11条,其中可直接获取核心服务器控制权限的路径3条、可批量获取敏感个人信息的路径4条、可绕过权限控制访问他人办件信息的路径4条,测试过程中最长攻击路径为从互联网侧通过政务服务申报系统的文件上传漏洞获取应用服务器权限,横向移动扫描核心数据库弱口令最终获取全量用户数据,整个过程耗时1小时47分钟,未触发任何安全设备告警,真实验证了当前防护体系的检测响应短板。配置核查环节依据等保三级配置基线要求,对服务器操作系统、数据库、中间件、网络设备、安全设备的3217项配置项进行逐项核查,确认不符合基线要求的配置项共312个,涉及身份鉴别策略、访问控制策略、日志审计策略、数据加密策略四个大类。人员访谈环节分别对安全管理负责人、系统运维人员、开发人员、窗口工作人员、第三方运维人员共5类岗位42名人员开展半结构化访谈,访谈内容覆盖安全制度落地情况、安全操作流程执行情况、安全事件处置流程熟悉程度、个人信息保护意识共4个维度,访谈发现60%的窗口工作人员无法准确识别钓鱼邮件特征,30%的运维人员未养成定期修改管理员口令的习惯,20%的第三方运维人员曾使用个人非备案终端直接接入内网开展操作,共识别管理层面的流程缺失、执行不到位问题共37个。文档审计环节对现有安全管理制度、应急预案、操作手册、过往安全事件处置记录、等保测评报告、系统上线安全测试报告共62份文档进行逐项审计,识别制度缺失、文档过期、流程与实际操作不匹配问题共21个。技术层面风险覆盖网络边界、主机中间件、应用数据、终端四个层级,其中网络与边界安全维度,首先存在互联网出口抗DDoS设备清洗阈值配置不合理问题,当前配置的流量触发阈值为10Gbps,而平台互联网出口链路总带宽仅为8Gbps,经流量压测验证,当攻击流量达到7.2Gbps时就会造成链路拥塞,正常用户访问时延从平均23ms上升至1200ms以上,政务服务页面打开成功率降至37%,存在大流量DDoS攻击导致服务全面中断的风险,按平台日均办件量测算,服务中断4小时将影响约2.1万件群众办件业务,直接引发政务服务投诉量上升;其次是跨部门数据专线边界未部署精细化访问控制策略,当前17条连接省直部门及区县政务单位的数据专线直接连通政务云资源区核心交换机,未配置端口级、IP级访问控制规则,经测试,接入专线的某下属单位终端可直接访问核心数据库的22、3306、1433等管理端口,若下属单位终端被攻击者控制,可无需突破边界防护直接横向移动访问核心数据资源;同时入侵防御系统的规则库版本为2023年11月版本,距评估时点已超过5个月未更新,经规则有效性验证,设备对2024年披露的17个高危漏洞利用攻击流量的识别率为0,无法对已知漏洞攻击行为进行有效阻断;此外边界安全设备的管理端口未做访问源限制,所有内网IP段均可访问防火墙、WAF的Web管理后台,且后台存在通用弱口令账号(用户名admin,密码Admin@123),攻击者一旦进入内网即可直接篡改边界安全策略,打通向内网核心渗透的通道。主机与中间件安全维度,核心业务系统所在的127台云服务器中,有39台服务器运行CentOS7.6操作系统,存在未修复的高危CVE漏洞共17个,其中CVE-2024-1086内核权限提升漏洞可被普通权限用户利用直接获取服务器root权限,经实地测试,利用该漏洞从普通Web服务权限提权至root权限仅需12秒,且不会触发任何系统告警;42台服务器未安装主机安全代理,无法对恶意文件上传、异常进程启动、可疑网络连接进行实时检测,经扫描发现其中7台服务器存在历史残留的挖矿程序样本,因未被安全系统发现,已持续在后台占用CPU资源超过3个月,造成服务器算力损耗约27%,直接影响业务系统响应速度;中间件层面,统一身份认证系统使用的Tomcat版本为8.5.34,存在CVE-2023-46589远程代码执行漏洞,且管理后台未限制访问源,攻击者可直接构造恶意请求在服务器上执行任意代码,获取统一身份认证系统的控制权限,进而伪造任意用户的登录凭证,访问所有对接统一认证的业务系统;23台数据库服务器未配置数据操作审计策略,对数据库的批量查询、批量导出、删除表等高危操作无实时告警,经测试,使用数据库管理员账号执行全量用户信息导出操作时,无任何拦截或告警记录,存在敏感数据被批量窃取无法溯源的风险;全量资产排查共发现124台服务器、网络设备、数据库存在弱口令账号,其中32个为管理员权限账号,占弱口令账号总数的25.8%,部分账号口令与系统名称、单位简称完全一致,极易被暴力破解。应用与数据安全维度,首先是统一身份认证系统存在短信验证码爆破漏洞,用户登录环节的短信验证码为4位纯数字,且有效期长达30分钟,未配置验证码错误次数限制与请求频率限制,经测试,使用自动化工具平均耗时14分钟即可爆破任意注册用户的短信验证码,直接登录用户账号查看个人办件信息、电子证照等敏感内容;电子证照共享系统存在水平越权访问漏洞,接口请求中的用户ID参数未做身份一致性校验,攻击者只要修改参数中的用户ID值即可查询任意用户的电子证照信息,包括身份证照片、房产证信息、营业执照信息等高度敏感内容,经接口压力测试验证,单台终端每秒可查询约30条用户证照信息,按该效率计算,12天即可遍历获取全量4200万用户的电子证照数据,按照黑产市场个人信息售卖价格测算,该漏洞一旦被利用可能造成的关联经济损失超过20亿元,同时会引发大规模精准电信诈骗风险,严重损害政府公信力;统一支付结算系统存在回调参数篡改漏洞,支付成功回调接口中的缴费金额参数未做服务端签名校验,攻击者可在支付流程中将缴费金额从实际应缴金额篡改为0.01元,系统在收到回调请求后会直接标记缴费完成,经测试,使用该漏洞可完成交通违章缴费、不动产登记缴费、社保缴费等事项的零元支付,按平台年均127亿元的缴费总额测算,若仅0.1%的缴费记录被恶意篡改,将造成1270万元的直接财政资金损失;政务服务事项申报系统的附件上传功能未对文件后缀、文件内容进行严格校验,允许上传jsp、php等可执行脚本文件,且上传目录未配置执行权限限制,攻击者可上传webshell木马直接获取应用服务器控制权限;数据传输层面,62个对外服务的政务服务接口未启用HTTPS加密传输,用户登录口令、办件提交信息、个人身份信息等内容在传输过程中为明文形式,可被链路上的流量监听设备直接窃取;数据存储层面,数据库中存储的用户手机号、身份证号、银行卡号等敏感信息均为明文存储,未进行脱敏或加密处理,一旦数据库被拖库,将造成全量敏感信息泄露;接口权限管控方面,共排查出127个对外开放的接口未配置身份认证机制,任何人无需登录即可直接调用,其中包括办件进度查询接口、办事网点查询接口、政策文件获取接口,经测试,可通过批量调用办件进度查询接口获取近期所有办件群众的姓名、身份证号、联系电话及办件类型信息,存在数据批量泄露风险。终端安全维度,2136台窗口工作终端中,有612台终端未安装终端安全管理软件,无法对U盘拷贝、文件外发、恶意程序运行进行管控,其中237台终端启用了U盘自动播放功能,存在被U盘摆渡病毒感染的风险;178台终端运行已停止官方安全更新的Windows7操作系统,存在未修复的高危漏洞共42个,极易被勒索病毒攻击加密业务数据;移动办公终端方面,现有789台移动办公用平板电脑未配置MDM移动设备管理策略,未设置开机口令复杂度要求、未开启远程擦除功能、未限制应用安装来源,若终端遗失,任何人都可直接访问终端上存储的政务办公数据,且无法远程清除敏感数据;外包运维终端方面,临时接入权限未配置有效期限制,部分外包人员在项目结束后6个月仍保留内网接入权限,且未对外包运维终端的操作行为进行全程审计,存在外包人员非法访问内部系统、窃取敏感数据的风险。管理层面风险覆盖制度建设、人员能力、建设管控、运营流程四个维度,首先是安全管理制度体系不完善,现有制度中缺少数据分类分级管理制度、第三方人员安全管理制度、供应链安全管理制度、勒索病毒应急处置预案共4类核心制度,已有制度中60%的文档最近一次更新时间为2021年,未根据等保2.0要求、《个人信息保护法》《数据安全法》的相关规定进行修订,部分制度内容与实际操作完全脱节,例如现有制度要求每月开展一次全量漏洞扫描,但实际执行频率为每季度一次,无对应的制度修订记录与调整说明。其次是安全人员配置与能力不足,现有17名专职运维人员中,仅3人持有CISP等网络安全专业资质,所有运维人员均身兼系统运维、网络运维、安全运维多岗位职责,未设置专职的安全运营岗位,无7*24小时安全值班机制,非工作时间触发的安全告警无法得到及时处置,经现场实操考核,8名运维人员不熟悉现有应急预案的处置流程,在遇到勒索病毒攻击、数据泄露事件时无法快速按流程开展隔离、溯源、恢复操作,容易导致事态扩大。第三是系统建设全流程安全管控缺失,近2年上线的12个业务模块中,有7个模块未经过上线前安全测试即直接上线运行,开发人员可直接将代码提交至生产环境,无代码安全审计、变更审批流程,2023年共发生8起因代码提交错误导致的业务中断事件,平均故障恢复时间为47分钟;在供应链管理方面,未对第三方软件供应商开展常态化安全资质审查,现有业务系统使用的23个开源组件存在已知高危漏洞,其中log4j2远程代码执行漏洞、SpringBoot接口未授权访问漏洞等通用组件漏洞未得到全面修复,存在供应链攻击风险。第四是安全培训与应急演练不到位,2023年全年仅开展1次面向全体工作人员的网络安全培训,培训内容以政策宣讲为主,未开展实操性的钓鱼邮件识别、勒索病毒防范、个人信息保护等技能培训,经现场钓鱼邮件模拟测试,窗口工作人员的钓鱼邮件附件点击率高达42.7%,极易被钓鱼邮件攻击导致终端失陷;应急演练方面,2023年仅开展1次网页篡改场景的应急演练,未覆盖DDoS攻击、勒索病毒攻击、数据泄露、系统宕机等高发安全场景,演练无完整的过程记录、问题整改跟踪机制,演练成效不足。第五是安全运营流程不规范,漏洞管理未形成闭环,2023年等保测评发现的32个高危漏洞中,有11个漏洞未完成整改,无整改跟踪、复测验证流程,漏洞长期暴露在攻击面下;日志管理方面,核心系统、安全设备的日志留存时间仅为3个月,不符合等保要求的6个月以上留存规定,且未对日志进行定期关联分析,2023年发生的3次小规模恶意扫描事件,均为业务部门发现服务异常后才触发告警,未通过日志分析提前发现攻击行为;账号权限管理方面,未定期开展权限复核,共发现72个离职人员账号、29个多余权限账号未及时清理,部分人员岗位调整后仍保留原岗位的系统管理员权限,存在权限滥用风险。本次评估按照风险发生可能性、影响范围与损失程度两个维度,将识别到的所有风险划分为极高、高、中、低四个等级,其中极高风险是指发生概率超过80%、一旦发生将造成核心业务中断超过4小时、敏感数据批量泄露超过100万条、造成重大经济损失或恶劣社会影响的风险,本次共识别极高风险共7个,分别是电子证照系统越权访问漏洞可导致全量敏感数据泄露、统一支付系统回调参数篡改漏洞可造成财政资金损失、核心服务器存在内核提权漏洞可被攻击者获取控制权、跨部门专线无访问控制可导致核心数据库被横向访问、WAF/IPS规则库长期未更新无法阻断已知攻击、边界管理后台存在弱口令可导致安全策略被篡改、数据库未开启操作审计无法溯源数据窃取行为。高风险是指发生概率在50%-80%、一旦发生将造成部分业务中断1-4小时、敏感数据泄露1万-100万条、造成较大经济损失或社会负面影响的风险,本次共识别高风险共32个,包括统一身份认证系统短信验证码爆破漏洞、文件上传漏洞、部分服务器未安装主机安全代理、存在大量弱口令账号、敏感数据明文存储、外包运维账号无有效期管控、Windows7终端无安全更新、无专职安全运营岗位等。中风险是指发生概率在20%-50%、一旦发生将造成局部业务中断30分钟-1小时、少量数据泄露、造成一般经济损失或局部影响的风险,共识别中风险共129个,包括HTTPS未全覆盖、日志留存时间不足、安全制度更新不及时、安全培训覆盖率不足、终端未全部安装安全管理软件等。低风险是指发生概率低于20%、发生后影响范围有限、不会造成业务中断或数据大规模泄露的风险,共识别低风险共487个,包括部分服务器低版本安全补丁未更新、部分非核心配置缺陷、运维文档记录不完整等。综合资产价值、漏洞分布、威胁能力、防护有效性等指标加权计算,该政务服务平台整体安全成熟度得分为62.3分(满分100分),处于“基础防护级”阶段,已具备基础的边界访问控制、恶意代码防范能力,但在边界防护精细化、应用安全管控、数据安全保护、安全管理体系落地方面存在明显短板,距离等保三级要求的“积极防御级”(得分80分以上)存在较大差距,当前存在的极高风险点如果被黑产组织或恶意攻击者利用,可能造成大规模敏感个人信息泄露、财政资金损失、政务服务长时间中断等严重后果,无法满足当前政务服务系统面临的常态化网络攻击防护需求,亟需按照风险等级分阶段开展整改工作。紧急整改阶段需在评估完成后15天内完成,聚焦7个极高风险点的闭环处置,第一时间修复电子证照系统越权访问漏洞,对所有接口的身份校验逻辑进行全面排查,在接口网关层增加统一的身份认证与参数签名校验,禁止应用层接口直接通过ID参数查询用户敏感信息,对查询请求增加频率限制,单用户每秒查询请求超过5次即临时阻断IP;修复统一支付系统回调参数篡改漏洞,所有支付回调请求必须加签,服务端对回调参数的签名合法性、支付金额与订单金额一致性进行二次核验,禁止直接信任客户端传递的支付结果参数,同步对上线以来的历史支付记录进行全量回溯排查,核实是否存在利用该漏洞实施的零元支付行为,及时挽回财政资金损失;对所有核心服务器的高危内核漏洞进行热补丁修复,暂时无法打补丁的服务器,通过主机安全代理配置严格的进程权限管控策略,限制普通用户进程对内核内存的访问权限,临时阻断提权漏洞利用路径;对所有跨部门数据专线边界部署访问控制策略,按照最小权限原则仅开放业务必需的端口与IP访问权限,禁止跨部门终端直接访问核心数据库、服务器管理端口,在专线边界部署入侵检测设备,对异常访问行为进行实时告警;立即更新所有边界安全设备的攻击规则库至最新版本,建立规则库每周自动更新机制,对规则更新情况进行每周审计;立即修改所有网络设备、安全设备、服务器、数据库的弱口令账号,启用强口令策略,所有管理员账号口令必须满足12位以上包含大小写字母、数字、特殊字符的要求,每90天强制更换,对所有设备管理后台配置严格的访问源白名单,仅允许指定的运维管理区IP访问管理端口;为所有核心数据库开启数据操作审计功能,对批量查询、批量导出、数据删除、权限变更等高危操作进行实时告警,审计日志独立存储至日志审计平台,留存时间满足6个月以上要求。短期整改阶段需在评估完成后1个月内完成,聚焦32个高风险点的系统加固,全面排查所有业务应用的安全漏洞,修复短信验证码爆破、文件上传、远程代码执行等高危应用漏洞,配置验证码错误次数限制、文件上传类型校验、上传目录执行权限禁用等防护策略,对所有业务接口进行全面梳理,关闭无必要对外开放的接口,所有对外开放接口必须配置身份认证与访问频率限制;实现所有服务器主机安全代理全覆盖,通过主机安全系统对服务器的异常进程、恶意文件、可疑连接进行实时检测,全面排查服务器中的恶意程序、残留后门,清理挖矿程序等恶意样本,对服务器资源使用情况建立正常基线,出现异常资源占用时及时触发告警;完成敏感数据加密存储改造,对数据库中存储的身份证号、手机号、银行卡号等敏感字段采用国密SM4算法进行加密存储,对外展示的敏感信息按照最小必要原则进行脱敏处理,所有面向公众提供服务的接口全部启用HTTPS加密传输,采用国密SM2/SM3/SM4算法套件的SSL证书,保障数据传输全链路安全;完成所有终端的安全管控,为窗口工作终端全部安装终端安全管理软件,禁用U盘自动播放功能,配置U盘读写权限管控,对运行Windows7系统的终端逐步替换为国产操作系统,暂时无法替换的配置虚拟隔离环境,限制其访问核心数据资源;对所有移动办公终端部署MDM管理系统,配置开机口令、远程擦除、应用安装白名单等管控策略;全面梳理外包运维人员账号,对项目已结束的外包人员账号立即清理,所有临时运维账号设置不超过30天的有效期,运维人员接入内网时必须通过堡垒机进行操作,全程审计操作指令与操作行为;充实安全运营人员队伍,设置3名专职安全运营岗位,实行7*24小时值班机制,确保安全告警在15分钟内得到响应处置,组织所有运维人员开展安全技能培训与应急预案考核,确保所有人员熟练掌握常见安全事件的处置流程。中期整改阶段需在评估完成后3个月内完成,聚焦129个中风险点的体系化补短板,完善安全管理制度体系,对照《网络安全法》《数据安全法》《个人信息保护法》及等保2.0要求,补全数据分类分级、第三方人员管理、供应链安全、勒索病毒处置等缺失的制度文件,对现有制度进行全面修订,确保制度内容与实际执行流程一致,建立制度每年定期评审更新机制;建立系统全生命周期安全管控流程,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年临床助理医师医学综合笔试(第二单元)真题卷(后附答案及解析)
- 2026年农机培训模拟试卷及参考答案
- 2026年内科理论考试模拟试卷及参考答案
- 2026年施工员基础知识考试《市政施工》试卷真题(后附答案及解析)
- 国开(中央电大)专科《信息技术应用》形考任务1至3试题及答案
- 国家开放大学电大本科《流通概论》期末试题及答案
- T/CI 1316-2025科创全生命周期赋能服务指南
- 2026年统计学解答试题库(含答案)
- 2026年基础护理知识题库(含答案)
- 2026年安管部考试模拟题及答案详解
- 非文学翻译课件
- 2025年10月自考00160审计学试题及答案含评分参考
- 门诊部患者隐私保护制度
- 游标卡尺使用课件
- 承包商安全管理专题培训课件
- 朱家湾煤矿冲击地压评估(交煤矿)
- 【基于STM32的养殖环境监控系统设计(有附录)6300字(论文)】
- 南城香培训课件
- 高纯气体不锈钢管道施工方案
- 《乡土中国》之《文字下乡》《再论文字下乡》课件高一语文统编版(2019)必修上册
- 编剧劳务合同10篇
评论
0/150
提交评论