网站定期漏洞扫描实施方案_第1页
网站定期漏洞扫描实施方案_第2页
网站定期漏洞扫描实施方案_第3页
网站定期漏洞扫描实施方案_第4页
网站定期漏洞扫描实施方案_第5页
已阅读5页,还剩4页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网站定期漏洞扫描实施方案一、编制目的与适用范围漏洞扫描不是“买台设备跑一遍”的一次性动作,而是依赖周期固定、口径统一、闭环可查的持续运营机制——多数单位“扫过但没人管、管了但没复测”导致漏洞长期带病运行。本方案解决的核心问题是:把扫描从“动作”变成“流程”,明确谁在什么时间用什么工具扫哪些资产、扫出结果后多久修完、由谁验收。•适用对象:本公司全部对外提供服务的Web应用、API接口、公共服务器(B/S架构约12个站点、服务器约30台,以资产台账为准,估算值以实际盘点后修正)。•适用角色:信息安全管理员(执行)、各系统负责人(修复)、分管领导(审批与追责)。•依据文件:《中华人民共和国网络安全法》《中华人民共和国数据安全法》、GB/T22239-2019《信息安全技术网络安全等级保护基本要求》、GB/T30276-2020《信息安全技术网络安全漏洞管理规范》。二、组织分工与职责责任不清是漏洞修复拖延的首要原因,本章以“资产—责任人—时限”三位绑定方式消除推诿空间。角色人员职责验收标准扫描执行人信息安全管理员(张某某)维护资产台账、执行扫描、去误报、下发漏洞单每周期扫描完成后2个工作日内出报告修复责任人各业务系统负责人(按资产台账指定)制定修复方案、实施修复、反馈结果按漏洞级别在时限内闭环复测人信息安全管理员(与修复人分离)复扫验证、确认闭环或升级复测通过率100%方可销号审批与追责分管副总(李某某)审批高危漏洞停机修复、审批延长期限、季度听取汇报每季度末召开1次安全例会成立漏洞管理小组,组长由分管副总担任,每月25日召开1次例会,会后24小时内下发会议纪要,未闭环漏洞逐条列明责任人与新时限。三、扫描范围与资产台账扫描范围以资产台账为唯一依据,禁止“凭印象扫”——未入台账的资产(临时测试站点、forgotten旧系统)恰是入侵主通道。1.纳入范围:所有对外公网IP、域名及解析记录、Web应用及后台管理入口、对外API(含小程序/APP后端)、DMZ区服务器、VPN入口设备。2.台账字段:资产编号、IP/域名、系统名称、负责人、上线状态、等保级别、上次扫描日期、当前高危漏洞数。台账每月1日由扫描执行人核对更新1次,变更(新增/下线)须在变更后3个工作日内登记。3.明确排除:生产核心数据库主机不进行在线漏洞扫描(部分漏洞探测项可导致服务中断),改用配置核查+补丁比对方式,每季度1次;扫描执行人须在台账中标注排除原因。四、扫描周期与方式周期设计的原则是:外网资产暴露面最大、攻击成本最低,故扫描频次最高;而扫描本身对生产系统有负载,须错峰执行。对象周期执行窗口方式对外Web应用与API每月第2个周六00:00-06:00凌晨低峰期自动化远程扫描(非侵入模式)公网服务器每月第2个周六同上自动化+登录式(凭据扫描)核心数据库主机每季度季度第一个周六基线配置核查,不在线扫描重大变更/新上线系统上线前3个工作日内上线前完整扫描+渗透测试(高风险系统)全网专项重大漏洞预警(如Equifax类漏洞)发布后24小时内立即专项PoC扫描扫描方式说明:登录式扫描(提供只读凭据)可检出本地补丁缺失、弱口令、危险服务,检出率显著高于远程扫描;对可提供凭据的系统必须采用登录式,仅对登录可能影响业务稳定性的遗留系统采用远程扫描。扫描并发连接数限制在20以内,单目标扫描时长不超过2小时,防止拖垮低配服务器。五、扫描执行流程本章给出从准备到出报告的标准作业步骤,执行人照此逐步操作即可。1.准备(扫描日前3个工作日):核对台账与实际资产一致性;向受影响系统负责人邮件通知扫描窗口;确认登录式扫描的只读账号有效性;备份被扫系统配置(以便误操作回滚)。2.执行(扫描日):按窗口启动扫描任务;前30分钟内人工巡检1次目标系统响应状态(页面可访问、接口返回正常);发现目标出现5xx错误率超过10%或服务无响应,立即(判定响应后5分钟内)暂停对应任务并通知负责人。3.分析(扫描完成后2个工作日内):去误报——对每条高危漏洞人工验证(请求复现或版本比对),误报标注理由留存;按CVSS评分与业务影响定级:高危(CVSS≥9.0或可直接远程利用)、中危(4.0≤CVSS<9.0)、低危(CVSS<4.0)。4.下发(分析完成后1个工作日内):生成《漏洞整改通知单》(样表见附件一),经安全管理员签发,发送至修复责任人,抄送分管副总。六、漏洞修复与闭环管理修复环节的核心矛盾是“业务怕停机”与“安全怕暴露”,本章通过分级时限与停机审批机制同时约束双方。6.1修复时限漏洞级别修复时限临时缓解措施(无法立即修复时)高危7个自然日内WAF加虚拟补丁规则、关闭对应端口/接口、限制来源IP中危30个自然日内降权运行、加强日志审计低危90个自然日内或随版本迭代无强制要求6.2修复方式优先级•优先:升级官方补丁或升级至修复版本,修复后进行兼容性验证(测试环境先行,验证通过再上生产)。•若不具备升级条件(如遗留系统无补丁):采用缓解措施——WAF拦截、关闭受影响功能、网络隔离,并在漏洞台账标注“缓解+原因+下次评估日期”(不得超过6个月)。•严禁:未经变更审批在生产环境直接打补丁或改配置(曾导致服务中断的事故中约三成源于此,据行业事故复盘统计),必须走变更管理流程,测试环境验证通过后方可实施。•严禁:以“修改版本号隐藏漏洞特征”方式应付扫描——该操作不消除风险且构成整改造假,一经查实按季度考核扣分并通报。6.3闭环流程修复责任人完成后2个工作日内反馈→扫描执行人3个工作日内复测→复测通过销号、未通过退回并抄送分管副总→超期未修的高危漏洞由分管副总在月度例会上点名,连续2个周期超期启动问责。七、异常与应急情形处置扫描活动本身及扫描结果都可能触发安全事件,须按严重程度分级响应,避免“把高危漏洞当日常工单慢慢走流程”。级别判定标准启动权限处置原则Ⅰ级(紧急)扫描发现可被远程直接利用的高危漏洞(如反序列化RCE),且目标系统存有用户数据扫描执行人可立即启动,2小时内报告分管副总4小时内实施临时缓解(下线/WAF拦截),24小时内完成修复,同步评估是否已发生入侵(查日志、查进程)Ⅱ级(重大)高危漏洞但利用需前置条件(需登录、需特定配置)扫描执行人报告后由安全管理员启动按常规7日时限修复,加密日志监测频次至每日1次Ⅲ级(一般)中低危漏洞常规流程按第六章时限闭环扫描导致业务中断的处置:立即暂停任务→通知系统负责人→按系统应急预案恢复(一般30分钟内可恢复的配置类问题由扫描执行人配合回滚,涉及数据的问题移交系统负责人)→24小时内出事件小结,调整扫描策略(如降低并发、改窗口)防止复发。八、监督考核与持续改进没有考核的闭环会退化为形式,本章将指标量化并与季度绩效挂钩。1.量化指标:高危漏洞按期修复率≥95%;误报率≤15%;台账资产覆盖率100%;月度扫描执行率100%(每缺1次扣执行人考核分)。2.考核执行:信息安全管理员每月5日前出上月《漏洞管理月报》,统计上述指标与超期清单;分管副总在季度例会审定,连续两季度指标不达标的部门负责人绩效降档。3.PDCA改进:每半年1次对本方案复盘——评估扫描工具检出与实际渗透测试结果的差距、修复时限合理性、误报率趋势,形成修订记录并更新版本号。每年至少组织1次针对扫描执行人与修复责任人的流程培训(4学时),培训签到与考核记录存档。附件一:漏洞整改通知单(样表)字段内容通知单编号VULN-YYYYMM-序号漏洞名称/CVE编号如:远程代码执行/CVE-XXXX-XXXX受影响资产资产编号、IP/域名、系统名称漏洞级别高/中/低(CVSS评分)发现日期/来源日期、月度扫描/专项扫描修复责任人系统负责人姓名修复时限日期修复方案升级/缓解措施说明复测结果与日期通过/未通过销号人签字信息安全管理员附件二:漏洞管理台账(样表)资产编号IP/域名系统名称负责人漏洞名称级别发现日期修复时限状态复测日期备注A-001xxx.xxx.xxx.xxx官网张某某XX组件RCE高YYYY-MM-DDYYYY-MM-DD已闭环YYYY-MM-DD已升级至官方修复版A-002xxx.xxx.xxx.xxxAPP后端李某某弱口令中YYYY-MM-DDYYYY-MM-DD整改中已通知责任人附件三:扫描日操作检查表•[]

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论