版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、潍坊市情网潍坊市情网 Web 应用安全解决方案应用安全解决方案 安恒信息技术有限公司安恒信息技术有限公司 DBAPPSecurity Limited. 20202020 年年 6 6 月月 文档说明文档说明 本文档所涉及到的文字、图表等,仅限于安恒信息技术有限公司及被呈送方内 部使用,未经安恒信息技术有限公司书面许可,请勿扩散到第三方。 文档属性文档属性 属性内容 文档主题:潍坊市情网 Web 应用安全解决方案 最后更新:2020 年 6 月 22 日星期一 文档状态:正式提交(内部文档) 文档作者:李麒 文档历史文档历史 文档版本文档版本修订日期修订日期修订人修订人描述描述 Ver1.020
2、10 年 3 月 1 日李麒正式提交稿 目目 录录 1概述概述.1 1.1黑客攻击由网络层转向应用层.1 1.2面向应用层新型攻击特点简析.2 1.3现有的网络层防护产品面对应用层攻击束手无策.2 2潍坊市情网安全现状分析潍坊市情网安全现状分析.3 2.1网站的重要性.3 2.2网站存在的安全问题.3 3安全方案设计思想安全方案设计思想.4 3.1安全建设原则.4 3.2安全实施策略.5 4总体安全规划总体安全规划.6 4.1门户网站安全防御建议.6 4.2方案优势概述.7 4.3产品功能特点及优势说明.9 4.3.1明御WEB应用防火墙(WAF).9 产品概述.9 4.3.1.
3、2主要功能.9 产品特点.10 WEB应用防火墙与网络防火墙的区别.11 4.3.2明御网站卫士(WebProtector).11 产品概述.11 主要功能.12 产品特点.12 5服务承诺服务承诺.13 5.1产品安装服务.13 5.25*8 热线电话、E-MAIL支持服务.13 5.2.1软件升级与更新服务.14 5.3硬件产品售后服务.14 5.3.1七日包换服务.14 5.3.2质保期内保修服务.15 5.3.3上门服务.15 5.3.4升级服务.16 5.3.5取消免费保修的义务.16 5.4产品通告服务.16 5
4、.5响应时间.17 6厂商介绍厂商介绍.17 6.1概述.17 6.2国际知名的安全研究专家团队.18 6.3全球领先的专利技术.19 6.4公司历程.19 6.5成功案例与典型客户.19 1 1 1 概述概述概述概述 黑客攻击由网络层转向应用层黑客攻击由网络层转向应用层黑客攻击由网络层转向应用层黑客攻击由网络层转向应用层 随着互联网技术的迅猛发展,许多政府和企业的关键业务活动越来越多地依赖 于 WEB 应用,在向客户提供通过浏览器访问企业信息功能的同时,企业所面临的 风险在不断增加。主要表现在两个层面:一是随着 Web 应用程序的增多,这些 Web 应用程序所带来的安全漏
5、洞越来越多;二是随着互联网技术的发展,被用来进 行攻击的黑客工具越来越多、黑客活动越来越猖獗,组织性和经济利益驱动非常明显。 然而与之形成鲜明对比的却是:现阶段的安全解决方案无一例外的把重点放在 网络安全层面,致使面临应用层攻击(如:针对 WEB 应用的 SQL 注入攻击、跨站 脚本攻击等)发生时,传统的网络防火墙、IDS/IPS 等安全产品对网站攻击几乎不 起作用,许多政府和企业门户网站成为黑客组织成批传播木马的最有效途径。 据统计 75%的网络攻击和互联网安全侵害源于应用软件,网页上的漏洞的根源 还是来自程序开发者对网页程序编制和检测。未经过安全训练的程序员缺乏相关的 网页安全知识;应用部
6、门缺乏良好的编程规范和代码检测机制等等。解决此类问题 必须在 WEB 应用软件开发程序上整治,仅仅靠打补丁和安装防火墙是远远不够的。 据 CNCERT(国家互联网应急中心)发布的 2008 年 4 月网络安全工作报告显 示,08 年 4 月份大陆被篡改的 网站所占比例较上月又有所上升,仍明显高 于我国.cn 域名下的政府网站所占的 1.4%比例。 面向应用层新型攻击特点简析面向应用层新型攻击特点简析面向应用层新型攻击特点简析面向应用层新型攻击特点简析 隐蔽性强:利用 Web 漏洞发起对 WEB 应用的攻击纷繁复杂,包括 SQL 注 入,跨站脚本攻击等等,一个共同特点是隐蔽性
7、强,不易发觉。 攻击时间短:可在短短几秒到几分钟内完成一次数据窃取、一次木马种植、 完成对整个数据库或 Web 服务器的控制,以至于非常困难做出人为反应。 危害性大:目前几乎所有银行,证券,电信,移动,政府以及电子商务企 业都提供在线交易,查询和交互服务。用户的机密信息包括账户,个人私 密信息(如身份证) ,交易信息等等,都是通过 Web 存储于后台数据库中, 这样,在线服务器一旦瘫痪,或虽在正常运行,但后台数据已被篡改或者 窃取, 都将造成企业或个人巨大的损失。据权威部门统计,目前身份失窃 (identity theft)已成为全球最严重的问题之一。 造成非常严重的有形和无形损失:目前,很多
8、大型企业都是在国内外上市 的企业, 一旦发生这类安全事件, 必将造成人心惶惶,名誉扫地,以致 于造成经济和声誉上的巨大损失,即便不上市,其影响和损失也是不可估 量的。 现有的网络层防护产品面对应用层攻击束手无策现有的网络层防护产品面对应用层攻击束手无策现有的网络层防护产品面对应用层攻击束手无策现有的网络层防护产品面对应用层攻击束手无策 传统的防火墙或 IDS 产品存在以下不足: 防火墙:通过端口限制实现访问控制,但对于 WEB 应用而言,其 HTTP/HTTPS 端口是开放的。因此,防火墙无法检测到 WEB 应用攻击的发 生,更谈不上阻止攻击。 IDS:依靠特征库检测已知攻
9、击,而对于 WEB 应用攻击,变形非常多(比 如:SQL 注入、跨站脚本、恶意文件包含等) ,IDS 无法穷尽所有的特征, 当然,更加不可能预知未来的变形。 2 2 2 潍坊市情网安全现状分析潍坊市情网安全现状分析潍坊市情网安全现状分析潍坊市情网安全现状分析 网站的重要性网站的重要性网站的重要性网站的重要性 据 CNCERT/CC(国家互联网应急中心)发布的 2007 年网络安全工作报告显示, 我国网站的安全问题十分严峻,大量网站被黑客入侵和篡改,甚至被植入木马攻击 程序,成为黑客的得力工具。利用网站操作系统的漏洞和 WEB 服务程序的 SQL 注 入漏洞等,黑客能够得到
10、Web 服务器的控制权限,轻则篡改网页内容,重则窃取 重要内部数据,更为严重的则是在网页中植入恶意代码(俗称“网页挂马” ) ,使得 更多网站访问者受到侵害。网页挂马是黑客最喜欢的木马散播方式。 潍坊市情网门户网站承担着“宣传潍坊市的经济发展、对外交流、自然风光、 人文历史,公开潍坊市政务信息,方便市民及企业网上在线办理,提供市民参政议 政、投诉举报渠道”等重要职能,是潍坊市服务于和谐社会的窗口。如此重要服务 网站,一旦受到黑客攻击,不仅影响潍坊市情网的正常工作,降低网站的公信力, 严重的情况下会导致重要信息的泄密,危及政府形象。 网站存在的安全问题网站存在的安全问题网站存
11、在的安全问题网站存在的安全问题 根据 2010 年 2 月 23 日对潍坊市情网门户网站所做的安全评估报告显示,虽然 潍坊市情网门户网站的服务器本身没有直接可利用的远程安全问题,但部分 WEB 程序代码存在严重的安全隐患,参见下表: 潍坊市情网门户网站 Web 应用的安全问题列表: 漏洞类型漏洞类型数量数量程度程度影响系统影响系统可能的危害可能的危害 目录可列1严重ALL攻击者可能利用其弱点可以浏览整个网站中的文 件,包括可以轻松找到数据库的所在位置,并通 过网络路径下载下来分析,造成严重的信息泄露。 未验证的上传1中等NETCMS netcms 在上传时没有对后缀文件 asa 文件名进行 验
12、证,此漏洞需要注册用户权限。 NETCMS 0day 攻击 1严重NETCMS 针对 NETCMS 系统的漏洞,目前没有相应的补 丁和解决方案,如果攻击者使用 0day 漏洞对网 站系统进行攻击,将直接危害 WEB 服务器和数 据库的安全。 虚拟机的安全 威胁 33严重ALL 服务器还为多个网站提供服务,并且多个网站存 在不同程度的漏洞,将直接威胁到潍坊市情网的 安全,甚至是 Web 服务器的安全。 FTP 弱口令1中等Serv-U 通过 FTP 弱口令,上传脚本 shell,进而控制整 个服务器。 SA 权限过大 弱点 1中等 SQL Server 数据库连接帐号为 SA,而 SA 权限具备
13、 system 权限,存在安全隐患,容易被攻击者利用,严重 时将导致整个主机服务器被控制。 上述安全隐患若不及时修复有可能导致网站页面被篡改、网页木马传播、后台 数据库信息被篡改或盗窃,严重影响潍坊市情网的正常业务运营,有损潍坊市政府 的形象。 为确保潍坊市情网门户网站的安全健康运行,本期方案特给出如下安全建议。 3 3 3 安全方案设计思想安全方案设计思想安全方案设计思想安全方案设计思想 安全建设原则安全建设原则安全建设原则安全建设原则 网站安全是一项动态的、整体的系统工程。从技术上来说,一个网站所应采用 的相应安全技术主要包括:防病毒、防火墙、入侵检测、漏洞扫描与检测、
14、网站实 时监控与恢复、安全事件紧急响应体系等。本期针对潍坊市情网的门户网站安全解 决方案主要遵循以下几个原则: 应用安全产品符合信息系统安全的国际标准和国家标准; 对安全产品要采取硬、软结合的方针; 应用安全产品的部署不能成为信息系统运行的瓶颈; 应用安全能覆盖潍坊市情网相关的 WEB 应用; 完整性:应用安全建设必需保证整个防御体系的完整性。一个较好的安全 措施往往是多种方法适当综合的应用结果。单一的安全产品对安全问题的 发现处理控制等能力各有优劣,从安全性的角度考虑需要不同安全产品之 间的安全互补,通过这种对照、比较,可以提高系统对安全事件响应的准 确性和全面性。 动态性:随着 WEB 应
15、用脆弱性的改变和威胁攻击技术的发展,使 WEB 应 用安全变成了一个动态的过程,静止不变的产品根本无法适应 WEB 应用安 全的需要。所选用的安全产品必须及时地、不断地改进和完善,及时进行 技术和设备的升级换代,只有这样才能保证系统的安全性。 专业性:攻击技术和防御技术是信息安全的一对矛盾体,两种技术从不同 角度不断地对系统的安全提出了挑战,只有掌握了这两种技术才能对系统 的安全有全面的认识,才能提供有效的安全技术、产品、服务,这就需要 从事安全的公司拥有大量专业技术人才,并能长期的进行技术研究、积累, 从而全面、系统、深入的为用户提供服务。 易用性:安全措施要由人来完成,如果措施过于复杂,对
16、人的要求过高, 一般人员难以胜任,有可能降低系统的安全性。 安全实施策略安全实施策略安全实施策略安全实施策略 本期安全方案重点是对潍坊市情网门户网站的安全提出合理、有效的安全建议。 因此,拟从以下两个方面着手: 从如何全面掌握潍坊市情网门户网站的安全问题,制定合理的风险规避措 施的角度出发; 从如何确保潍坊市情网门户网站的安全运行、实时阻挡来自恶意者的攻击、 降低网站及内部 WEB 应用运行风险的角度出发; 通过以上的几个指导原则,我们在实际实施的时候采用如下策略: 使用不同等级的安全产品进行集成,根据网站和应用系统的不同安全等级 需求,选用合适的安全产品,可以有效的减少系
17、统投资。 在产品选型时,需要厂家可以提供客户化支持服务产品。只有这样才能保 证系统的安全是可以用户化的,才能有针对的为用户的应用和业务提供安 全保证。国内具有自主知识产权的安全产品可以随时根据用户的要求对产 品进行相应的改进。使产品更加适合用户的实际需要,而不是一般的通用 性产品。 采用可提供本地化服务的厂家的产品。可以提供本地化服务产品对用户的 安全至关重要,可以及时提供应急安全响应服务,如在黑客入侵事件发生 的时候,可以在第一时间进行响应,最大程度的保护用户利益。 在选择产品时需要保证符合相应的国际、国内标准,尤其是国内相关的安 全标准。 产品在使用上应具有友好的、全中文支持的用户界面,使
18、用户在管理、使 用、维护上尽量简单、直观。 4 4 4 总体安全规划总体安全规划总体安全规划总体安全规划 根据上述安全方案设计思想,针对评估报告中揭示的安全漏洞,本期方案建议 采用各类 WEB 应用防御设备,对网站面临的安全威胁、安全漏洞进行实时监控, 主动防御来自各个层面的恶意攻击,提升潍坊市情网门户网站的可持续服务能力。 门户网站安全防御建议门户网站安全防御建议门户网站安全防御建议门户网站安全防御建议 本期方案涉及的潍坊市情网门户网站服务器信息如下表: IP 地址地址所处机房所处机房域名域名/主机主机操作系统操作系统 06 自有机房(潍坊市 政府信
19、息中心) windows 域名下从栏目的设置来看,即有信息发布类的栏目,又有网上 互动类栏目,同时还有重大项目。 对于信息发布类栏目,确保网站信息的完整性与真实性是首要的任务;对于网 上互动类栏目,确保数据的真实性、完整性、保密性是首要任务。 据于上述分析,本期提出以下二个建议方案: 方案一:方案一:建议部署一台明御 WEB 应用防火墙(WAF)对潍坊市情网门户服务 器进行保护,即对网站的访问进行 7x24 小时实时监控。 通过 WEB 应用防火墙的部署,可以解决潍坊市情网门户网站所面临的各类网 站安全问题,如:SQL 注入攻击、跨站攻击(XSS 攻击,俗称钓鱼攻击) 、恶意编 码(网页木马)
20、、缓冲区溢出、应用层 DDOS 攻击等等。防止网页篡改、被挂木马等 严重影响政府形象的安全事件发生。 方案二:方案二:在每台门户服务器上部署安恒公司的明御网站卫士防御软件,对潍坊 市情网门户网站实行 7X24 小时的实时监控,保护相关栏目的页面不被篡改,避免 网页篡改给潍坊市政府带来的形象损害;解决网站面临的 WEB 攻击、网页挂马等 安全问题。同时考虑到潍坊市情网门户服务器放置于自有机房(潍坊市政府信息中 心) ,局域网内 ARP 攻击现象相当频繁,影响也非常严重,本期方案推荐使用的网 站卫士软件具备自动拦截双向 ARP 欺骗的功能,可以确保潍坊市情网门户网站服 务器免受 ARP 攻击的影响
21、。 方案优势概述方案优势概述方案优势概述方案优势概述 通过明御 WEB 应用防火墙的部署,完全解决潍坊市情网所面临的各类 WEB 应 用攻击,包括已知攻击(如:注入攻击、跨站攻击、表单绕过等) 、变形攻击及未 知攻击,同时可以达到实时监控和事后追溯准确分析的完整解决方案。 明御明御 WEB 应用防火墙的优势和功能在于:应用防火墙的优势和功能在于: 全方位的攻击防护:防止各类对网站的恶意攻击和网页木马等,确保网站 安全健康运行; 不仅能够保护网站代码防止受到诸如跨站脚本、SQL 注入、恶意文件包含 等等已知及未知攻击,还可以限制未授权用户透过网站访问数据中心,防 止不明入侵者
22、的所有通信流程。 采用智能异常引擎及关联引擎准确识别复杂攻击,有效遏制应用层 DDOS 攻击。 高效力的事件追溯:依靠高速环境下的线速捕获技术实现 100%的数据捕获, 通过事件回放为安全事件的快速查询与定位、成因分析、责任认定提供有 力证据。 对各类访问流量进行 7x24 小时监控; 高性能:该系统不影响任何目前的网站系统的性能,同时流量处理性能高; 部署灵活:可采取直连或者旁路部署模式,在无需更改现有网络结构及应 用配置的情况下,可以对网站应用实时监控; 通过网站卫士软件的部署,可以解决潍坊市情网门户网站所面临的注入攻击、 跨站攻击、网页挂马、页面被篡改等安全问题, 明御网站卫士软件的优势
23、和功能在于:明御网站卫士软件的优势和功能在于: 防攻击:通过多层次的安全检测,大大增强了 Web 服务器的安全性,有效 解决了注入攻击、钓鱼攻击、网站挂马等安全问题。 全面遏制针对网站的各类 WEB 应用攻击; 多层次的安全分析:通过对 URL 分析、文件扩展名分析、Cookie 检测、 用户帐号检测、浏览器头信息检测、提交内容检测等有效防御网站攻击; 对各类访问进行 7x24 小时监控,发现攻击行为及时阻断; 实时的网站防篡改: 采用最先进的底层文件级保护技术实现对指定目录或文件的权限控制, 实时阻断对网站文件的非法操作; 基于内置的安全模板、完全自定义的安全策略、线速过滤技术全面保护 网站
24、的静态/动态页面,防止站点文件被恶意篡改。 对网页内容进行实时的操作监控,发生非法操作及时告警或阻断; 全方位的 ARP 欺骗拦截: 采用智能动态识别技术,正确识别双向 ARP 欺骗行为并实现内核层双 向自动拦截; 自动拦截 IP 地址冲突包; 主动通知网关; 通过对网络数据包的智能分析,可以实现对 TCP SYN/UDP/ICMP/ARP 等攻击行为的自动阻断。 避免网站下线,降低无形资产损失,提升用户形象; 确保业务可持续性、避免客户流失和交易纠纷; 针对潍坊市情网所面临针对潍坊市情网所面临 Web 应用安全威胁的实际情况,并结合我们的经验,同应用安全威胁的实际情况,并结合我们的经验,同
25、时考虑到综合因素,因此建议在本期工程中,将方案一和方案二所配置的产品共同时考虑到综合因素,因此建议在本期工程中,将方案一和方案二所配置的产品共同 采购并部署在一起应用,这样才能最大化的保证潍坊市情网的安全性,从而保障了采购并部署在一起应用,这样才能最大化的保证潍坊市情网的安全性,从而保障了 潍坊市情网的稳定、正常、安全的运行,保障其不受黑客攻击行为的影响。潍坊市情网的稳定、正常、安全的运行,保障其不受黑客攻击行为的影响。 产品产品产品产品功能特点及优势说明功能特点及优势说明功能特点及优势说明功能特点及优势说明 .14.3.1 明御明御明御明御 WEBWEBW
26、EB 应用防火墙(应用防火墙(应用防火墙(应用防火墙(WAFWAFWAF) 产品概述产品概述 明御 WEB 应用防火墙(简称:WAF)是安恒结合多年应用安全的攻防理论和 应急响应实践经验积累的基础上自主研发完成,满足各类法律法规如 PCI、等级保 护、企业内部控制规范等要求,以国内首创的全透明部署模式全面支持 HTTPS,在 提供 WEB 应用实时深度防御的同时实现 WEB 应用加速及敏感信息泄露防护,为 Web 应用提供全方位的防护解决方案。该产品致力于解决应用及业务逻辑层面的安 全问题,广泛适用于“政府、金融、运营商、公安、能源、税务、工商、社保、交 通、卫生、教育、电子商务
27、”等所有涉及 WEB 应用的各个行业。部署安恒的 WAF 产品,可以帮助用户解决目前所面临的各类网站安全问题,如:注入攻击、跨站脚 本攻击(钓鱼攻击)、恶意编码(网页木马)、缓冲区溢出、信息泄露、应用层 DOS/DDOS 攻击等等。 主要功能主要功能 深度防御 明御 WEB 应用防火墙基于安恒专利级 WEB 入侵异常检测技术,对 WEB 应用 实施全面、深度防御,能够有效识别、阻止日益盛行的 WEB 应用黑客攻击(如 SQL 注入、钓鱼攻击、表单绕过、缓冲区溢出、CGI 扫描、目录遍历等) 。 web 应用加速 系统内嵌应用加速模块,通过对各类静态页面及部分脚本的高速缓存,大大提
28、 高访问速度。 敏感信息泄露防护 系统内置安全防护策略,可以灵活定义 HTTP/HTTPS 错误返回的默认页面,避 免因为 WEB 服务异常,导致敏感信息(如:WEB 应用安装目录、WEB 服务器版 本信息等)的泄露。 策略配置 自定义策略配置 告警 实时告警,支持邮件、短信等多种方式告警。 系统报表 支持自定义报表,支持各类导出格式(WORD、EXCEL、PDF、HTML 等) 。 产品特点产品特点 专利级 WEB 入侵异常检测引擎 安恒独有 WEB 入侵异常检测引擎,能够有效分析和识别各类已知和变形的应 用攻击,为防御的准确性和高效性提供了基础。 支持全透明部署 业界首创支持
29、全透明部署,无需更改原有的 DNS 或 IP 配置,对原有应用不会 造成任何影响。 HTTPS 支持 国内首创全面支持 HTTPS,实现各类高安全要求 WEB 应用系统的深度实时防 护(如网银、证券交易等) 。 支持多保护对象 支持多台主机对象的保护,包括不同域名不同 IP,不同域名相同 IP 的情况 支持用户自定义规则库 用户可以根据数据包的特征关键字等自定义安全策略规则,来实现安全检测及 过滤 统一日志平台接口 支持阻断、告警、By-Pass 等多种应用模式 WEB 应用防火墙与网络防火墙的区别应用防火墙与网络防火墙的区别 传统的网络防火墙作为访问控制设备,工作在 OSI1-
30、4 层,基于 IP 报文进行状 态检测、地址转换、网络层访问控制等,对报文中的具体内容不具备检测能力。因 此,对 Web 应用而言,传统的网络防火墙仅提供 IP 及端口防护,对各类 WEB 应 用攻击缺乏防御能力。 Web 应用防火墙主要致力于提供应用层保护,通过对 HTTP/HTTPS 及应用层数 据的深度检测分析,识别及阻断各类传统防火墙无法识别的 WEB 应用攻击。 .24.3.2 明御网站卫士(明御网站卫士(明御网站卫士(明御网站卫士(WebProtectorWebProtectorWebProtector) 产品概述产品概述 明御网站卫士(简称:WebP
31、rotector)是业界首创的新一代网站防篡改系统,采 用目前最先进的 Web 入侵检测技术、服务器核心内嵌技术、内核驱动级文件保护 技术、基于事件触发式监测机制,高效实现网页监测、即时内容恢复、动态 WEB 攻击防护功能,杜绝了网站被非法篡改、非法入侵的可能。WebProtector 广泛适用 于“政府、金融、运营商、公安、能源、税务、工商、社保、交通、教育”等门户网 站及以互联网为基础的电子商务门户网站。部署安恒的 WebProtector 产品,可以为 网站提供 7X24 小时的不间断监控与保护,有效地保障网页和网站数据的完整性和 真实性,提升网站可持续服务能力。 WebProtecto
32、r 自投放市场以来,已经为不同架构、不同运行环境的数百个网站 提供了安全防护,其稳定性、可靠性得到了充分的验证。在 2008 北京奥运会/残奥 会期间,采用 WebProtector 进行防攻击、防篡改保护的网站均抵御了各种 WEB 应 用攻击并且保证了 7x24 小时安全稳定运行,受到了最终客户的高度评价。 WebProtector 已经成为目前国内政府、各企事业单位网站防篡改保护的首选安全产 品。 主要功能主要功能 WebProtector 通过防攻击、防篡改两大子系统多个功能模块的组合为网站建立 起全面、立体的防护体系: 防攻击:采用专利级 Web 入侵检测技术对网站进行多
33、层次的安全检测分析, 有效保护网站静态/动态网页及后台数据库信息。 识别、阻止 SQL 注入攻击 识别、阻止跨站攻击 识别、阻止钓鱼攻击 识别、阻止表单绕过 识别、阻止批量挂马 识别、阻止其他已知/未知&变形攻击 防篡改:支持多种保护模式,防止静态和动态网站内容被非法篡改。 新一代内核驱动级文件保护,确保防护功能不被恶意攻击者非法终止 采用核心内嵌技术,支持大规模连续篡改攻击防护 实时检测与内容恢复,完全杜绝被篡改内容被外界浏览 支持断线/连线状态下篡改检测 支持多服务器、多站点 保护各种类型文件:如 ASP、ASPX、JSP、HTM、HTML、SHTML、PHP、CGI 等众多网页文件及其
34、它各类文档、图片、多媒体文件。 产品特点产品特点 核心优势: 技术先进:采用第三代全新的防篡改技术,稳定、可靠、高效、兼容性高; 保护全面:即时内容恢复与实时动态攻击防护相结合,全面保护各类网页 和网站数据安全; 内容传输:支持多 Web 服务器并行发布、支持断点续传、支持加密传输; 配置灵活:访问策略可以灵活配置、功能模块可以灵活组合、文件类型可 以按需添加; 操作简便:全中文操作界面、导航式安装提示、内置安全模板,大大缩短 部署时间; 平台支持: 支持各种主流操作系统,如 Windows、Linux、各类 UNIX 等 支持各类 WEB 服务器,如 IIS、Apache、We
35、bLogic、WebSphere、Tomcat 等 5 5 5 服务承诺服务承诺服务承诺服务承诺 安恒信息技术有限公司客户支持中心 24 小时为您及时提供各种问题的技术咨 询服务。建立完备的“客户档案管理制度”来对客户进行跟踪服务、售后回访,加 强与客户之间的沟通联系。 在维护责任期内,按照合同要求提供以下技术支持服务,保障本公司产品的正 常运行。 产品安装服务产品安装服务产品安装服务产品安装服务 安恒公司的产品安装服务包括现场安装和远程安装支持。我们将根据双方的合 同约定为您提供服务。 5*85*85*8 热线电话、热线电话、热线电话、热线电话、e-m
36、aile-maile-mail 支持服务支持服务支持服务支持服务 凡是购买了安恒产品及升级服务的客户,均可免费享受该项服务。为了解决您 在使用安恒产品和服务的过程中遇到的各种问题和困难,我们面向全国范围设立了 客户服务热线,在提供远程安全技术支持服务的同时,还为您提供常见网络安全问 题咨询和信息服务。 请通过以下方式联系我们: 安恒信息技术有限公司(北京分公司) 地址:北京市海淀区中关村南大街 2 号数码大厦 A 座 2315-16 邮编: 电话:010- 传真:010- 电话由经过专门培训的客户专员负责接听,按照正规的支持流程受理您的问题, 根据您的请求进行分析判断,并转给适当的技术工程师进
37、行处理。安恒具有经验丰 富的技术工程师、完善的服务跟踪数据库,高效率的升级中心及设备齐全的安全实 验室,确保对客户的技术请求做出快速满意的回复。 用户在电话、e-mail、传真中,必须提供以下信息: 用户名称 联系人电话号码、及 email 地址 硬件产品需要提供序列号 软件产品需要提供 key 信息 问题说明 .15.2.1 软件升级与更新服务软件升级与更新服务软件升级与更新服务软件升级与更新服务 应用安全产品具有升级频繁的特点,尤其是弱点评估和入侵检测防御类产品, 通过快速提供升级包跟踪应用安全的最新技术。应用安全需要选择必要的安全工具, 而及时升级和更新版本是正确发挥安全
38、工具作用的保证。安恒公司建议客户购买此 项服务,并以灵活的服务方式保证客户的需求。升级与更新包括,软件的最新版本 升级、弱点评估及入侵检测防御产品的攻击特征库升级等。 客户需要支付安全产品的升级维护费用,以获得此项服务。 该服务提供以下形式: 在线升级:对于明鉴、明御两大系列产品的软件版本升级,安恒公司提供 在线升级方式。服务期内的用户只需要联入 internet,即可通过软件产品控 制台上的在线升级方式进行软件升级与更新。 光盘快递:安恒公司除了提供网上下载方式外,还会提供邮寄最新升级软 件的光盘介质,客户收到光盘后自行升级或更新软件。 硬件产品售后服务硬件产品售后服务硬
39、件产品售后服务硬件产品售后服务 .15.3.1 七日包换服务七日包换服务七日包换服务七日包换服务 包换条件:包换条件: 产品验收起七日内,正常使用出现性能故障的产品; 非人为因素损坏,非私自拆机或改装,非不可抗拒之自然因素损坏; 具备有效保修凭证和购机凭证(购机票据和保修卡上须注明购买日期和经 销商盖章) 。 注意事项:注意事项: 包换时只更换同型号的产品,包装物料(包装箱、泡沫、附件)不予更换; 换货需保证随机附件、资料齐全,包装无破损,面壳无划伤,否则只给予保 修; 公司特价销售的产品只给予保修。 .25.3.2 质保期内保修服务质保期内保修服务质保期内保修
40、服务质保期内保修服务 保修条件:保修条件: 安恒信息技术有限公司授权产品; 质保期之内,正常使用出现性能故障的产品; 非人为因素损坏,非私自拆机或改装,非不可抗拒之自然因素损坏; 具备有效购机凭证和保修凭证(保修卡和购机发票) 。 注意事项:注意事项: 对无购机凭证的产品,可按生产日期顺延三个月作为购机日期; 符合保修条件的产品维修,不向顾客收取任何维修费用; 对于不符合保修条件的产品实施收费维修:根据公司统一的超保维修收费 标准收取; 外置设备不在保修范围内 。 费用:费用: 产品验收起一个月内返修所产生的所有运输费用有我公司承担; 产品验收起三个月内返修所产生的运输费用为:返修产品至我公司
41、售后服 务部的运输费用由客户承担;维修后的产品返还运输费用由我方承担; 产品验收起超过三个月返修所产生的往返运输费用均由客户承担。 .35.3.3 上门服务上门服务上门服务上门服务 服务条件:服务条件: 硬件防护、审计产品类出现故障,技术检测人员无法通过在线方式解决问 题,必须上门处理; 确定非硬件本身问题,因网络环境特殊导致故障; 上门服务所产生的费用由客户承担。 注意事项:注意事项: 为保障快速解决问题,上门服务之前用户需提供以下信息: 从安恒信息技术有限公司或授权代理公司购置的业务合同号 联系人电话号码 故障说明 网络拓扑和网络环境 故障前网络状况 故障发生期间网络状况
42、网络设备配置及版本 .45.3.4 升级服务升级服务升级服务升级服务 安恒产品根据产品情况提供一定年限的免费软件版本升级服务,即时在网上公 布,并提供免费下载。 .55.3.5 取消免费保修的义务取消免费保修的义务取消免费保修的义务取消免费保修的义务 为了您的合法权益得到保障,避免不必要的损失,对于下列原因造成的产品故 障、工作异常或损坏,我公司不承担免费保修义务。 产品超出质保期限 未按说明书要求安装及使用产品 因非产品所规定的工作环境下及超负荷工作导致 未经安恒信息技术有限公司许可,擅自拆修和改装引起本设备故障和损坏 已转换用户或用户变更而未能以正式签章的书
43、面形式通知本公司 因意外因素或人为导致的损坏 其它如自然灾害、战争等不可抗拒的原因造成的产品损坏 产品通告服务产品通告服务产品通告服务产品通告服务 凡购买软件升级与更新服务客户,免费享有此产品通告服务。安恒将通过邮件 方式免费提供产品的最新动态信息,帮助客户及时了解新产品的信息、产品新版本 的发布信息、产品新功能、新特点以及时效性很强的特征库的升级通知等,帮助客 户的安全管理员或者系统管理员更好地进行产品的维护。 响应时间响应时间响应时间响应时间 安恒信息技术有限公司客服部记录客户提出的各种技术问题,并根据情况划分 严重级别,从而根据严重级别做出相应的服
44、务响应。 服务响应时间:服务响应时间: 严重级别严重级别定义定义服务响应时间服务响应时间 严重级 A导致系统不能工作,无法提供正常服务。13 小时内 影响级 B 系统能够工作,但部分功能失效,性能下降,或重要场 地的高端产品安装出现问题,但不致中断正常服务。 110 小时内 错误级 C 系统运行尚可,但出现系统报错或低端产品的安装出现 问题。 124 小时内 基本级 D用户对产品改进需求,或产品使用和应用方面。148 小时内 硬件返货检修期限:硬件返货检修期限: 严重级别严重级别定义定义处理时限处理时限 严重级 A硬件设备损坏115(工作日) 影响级 B核心系统损坏110(工作日) 基本级 C
45、硬件设备全面修复17(工作日) 6 6 6 厂商介绍厂商介绍厂商介绍厂商介绍 概述概述概述概述 杭州安恒信息技术有限公司(DBAPPSecurity) ,简称“安恒信息”,注册资金 1800 万,公司核心成员来自美国硅谷、德国、加拿大及业内著名安全厂商、电信运 营商、大型上市公司,总部在杭州高新区,在北京,上海,广东,四川,美国硅谷 等设有分支机构。 安恒信息核心团队拥有多年互联网应用安全攻防、WEB 应用和数据库安全防御 和审计的深厚技术背景与丰富安全实践经验,以全球领先具有完全自主知识产权的 专利技术,致力于为客户提供 WEB 应用安全和数据库安全的深度风险评估、安全
46、加固、安全审计、不良网站监测等全面解决方案。 安恒信息拥有明鉴、明御两大系列的自主研发产品,其中明鉴系列应用扫描器 被公安部三所测评中心等国内权威等级保护测评机构广泛使用。 作为 2008 北京奥组委安全产品和服务提供商,安恒信息被奥组委授予“奥运信 息安全保障杰出贡献奖”。 在建国 60 周年网站安全大检查中,公安部和工信部安全中心均选用安恒信息明 鉴应用弱点扫描作为安全检查工具并发挥了重大作用。 2009 年 11 月,安恒信息成为上海世博会安全产品和服务提供商。 国际知名的安全研究专家团队国际知名的安全研究专家团队国际知名的安全研究专家团队国际知名的安全研究专家团队
47、安恒信息在 WEB 应用安全和数据库安全领域拥有一支强大技术实力和攻防经 验的专家和研发团队。公司的主要创始人都是国际知名的 WEB 应用与数据库安全 专家,对应用安全技术研究极具创新能力。 范渊:安恒信息技术有限公司 CEO&CTO 范渊先生,毕业于美国加州州立大学,计算机科学博士。国际著名安全公司十 多年的技术研发和项目管理经验。对在线安全,数据库安全和审计, Compliance(如 SOX,PCI,ISO17799/27001)有极其深刻的研究。由于他在信息安全 领域的技术创新的成功实践,成为第一个登上全球顶级安全大会 BLACKHAT(黑 帽子)大会进行演讲的中国人。目前拥有 CISSP、CISSA、GCIH、GCIA 等证书。 Alexander Kornbrust:安恒信息技术有限公司首席科学家 Mr. Alexander 是全球数据库安全领域的顶级专家之一,对数据库安全技
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 八年级道德与法治重点难点网络生活观点辨析题达标测试卷考点突破版
- 比特币与人工智能的碰撞
- 电力安全生产素材库讲解
- 专业人才就业趋势
- 吸烟危害健康宣教
- 2026年10月自考14392物权法押题及答案
- 法律职业资格客观题冲刺模拟试卷(含答案)
- 新办公区设施安装进度通知函4篇
- 市场营销活动策划执行与复盘完备操作指南
- 会议室智能预约管理系统构建方案
- 【新教材】2026年秋季统编版九年级上册道德与法治第一单元 坚持党的全面领导 考点速记+练习题(含答案)
- 2026年完整三支一扶考试真题解析试卷及答案
- 2026教案自查报告(2篇)
- 高考考前必背核心要点(核心知识)-2026年高考生物二轮复习
- 免疫检查点抑制剂特殊人群应用专家共识
- 低压电工资格证考试题库(2026年版适配应急管理部考核标准)
- 护理部行风管理工作制度
- 2026年安徽省新版基层法律工作试卷及答案
- 拌合站安装、拆除专项施工方案
- 2025福建泉州市晋江市图书馆招聘编外人员拟聘用笔试历年常考点试题专练附带答案详解试卷2套
- 格宾笼监理工程实施细则
评论
0/150
提交评论