网络安全防护检查报告模板资料.pdf

上传人:白大夫 文档编号:5421914 上传时间:2020-05-05 格式:PDF 页数:16 大小:137.26KB
返回 下载 相关 举报
网络安全防护检查报告模板资料.pdf_第1页
第1页 / 共16页
网络安全防护检查报告模板资料.pdf_第2页
第2页 / 共16页
网络安全防护检查报告模板资料.pdf_第3页
第3页 / 共16页
网络安全防护检查报告模板资料.pdf_第4页
第4页 / 共16页
网络安全防护检查报告模板资料.pdf_第5页
第5页 / 共16页
点击查看更多>>
资源描述

《网络安全防护检查报告模板资料.pdf》由会员分享,可在线阅读,更多相关《网络安全防护检查报告模板资料.pdf(16页珍藏版)》请在三一文库上搜索。

1、- I - 编号: 网络安全防护检查报告 数据中心 测评单位: 报告日期: - II - 目 录 第 1 章 系统概况 2 1.1 网络结构 . 2 1.2 管理制度 . 2 第 2 章 评测方法和工具 . 4 2.1 测试方式 . 4 2.2 测试工具 . 4 2.3 评分方法 . 4 2.3.1 符合性评测评分方法 . 4 2.3.2 风险评估评分方法 . 4 第 3 章 测试内容 6 3.1 测试内容概述 6 3.2 扫描和渗透测试接入点 7 3.3 通信网络安全管理审核 7 第 4 章 符合性评测结果 . 8 4.1 业务安全 . 8 4.2 网络安全 . 8 4.3 主机安全 . 8

2、 4.4 中间件安全 9 4.5 安全域边界安全 9 4.6 集中运维安全管控系统安全. 9 4.7 灾难备份及恢复 10 4.8 管理安全 . 10 4.9 第三方服务安全 11 第 5 章 风险评估结果 . 12 5.1 存在的安全隐患 12 第 6 章 综合评分 13 6.1 符合性得分 13 6.2 风险评估 . 13 6.3 综合得分 . 13 附录 A 设备扫描记录 . 14 数据中心网络安全防护检查报告第 1 页共 49 页 所依据的标准和规范有: YD/T 2584-2013 互联网数据中心IDC 安全防护要求 YD/T 2585-2013 互联网数据中心IDC 安全防护检测要

3、求 YD/T 2669-2013 第三方安全服务能力评定准则 网络和系统安全防护检查评分方法 2014年度通信网络安全防护符合性评测表互联网数据中心IDC 还参考标准 YD/T 1754-2008电信和互联网物理环境安全等级保护要求 YD/T 1755-2008电信和互联网物理环境安全等级保护检测要求 YD/T 1756-2008电信和互联网管理安全等级保护要求 GB/T 20274 信息系统安全保障评估框架 GB/T 20984-2007 信息安全风险评估规范 数据中心网络安全防护检查报告第 2 页共 49 页 第1章 系统概况 IDC 由负责管理和维护, 其中各室配备了数名工程师, 负责

4、IDC 设备硬、 软件维护,数据制作,故障处理、信息安全保障、机房环境动力设备和空调设备 维护。 1.1 网络结构 图 1-1:IDC 网络拓扑图 1.2 管理制度 1.组织架构 图 1-2:IDC 信息安全管理机构 2.岗位权责分工 现有的管理制度、规范及工作表单有: IDC 机房信息安全管理制度规范 IDC 机房管理办法 IDC 灾难备份与恢复管理办法 网络安全防护演练与总结 集团客户业务故障处理管理程序 互联网与基础数据网通信保障应急预案 IDC 网络应急预案 关于调整公司跨部门组织机构及有关领导的通知 网络信息安全考核管理办法 网络与信息安全工作小组 信息安全工作组网络安全工作组 具体

5、职能部门 数据中心网络安全防护检查报告第 3 页共 49 页 通信网络运行维护规程公共分册-数据备份制度 省分公司转职信息安全人员职责 通信网络运行维护规程IP 网设备篇 城域网 BAS、SR 设备配置规范 IP 地址管理办法 互联网网络安全应急预案处理细则 互联网网络安全应急预案处理预案(2013修订版) 数据中心网络安全防护检查报告第 4 页共 49 页 第2章 评测方法和工具 2.1 测试方式 检查 通过对测试对象进行观察、 查验、分析等活动,获取证据以证明保护措施是 否有效的一种方法。 测试 通过对测试对象按照预定的方法/工具使其产生特定的响应等活动,查看、 分析测试对象的响应输出结果

6、,获取证据以证明保护措施是否有效的一种方法。 2.2 测试工具 主要使用到的测试工具有:扫描工具、渗透测试工具、抓包工具、漏洞利用 验证工具等。具体描述如下表: 表 3-1:测试工具 序号工具名称工具描述 1 绿盟漏洞扫描系统脆弱性扫描 2 科莱网络协议分析工具脆弱性扫描 3 Nmap 端口扫描 4 Burp Suite WEB 渗透集成工具 2.3 评分方法 分为符合性检测和风险评估两部分工作。网络单元安全防护检测评分符合 性评测得分 60%风险评估得分 40%。其中符合性评测评分和风险评估评分 均采用百分制。 2.3.1 符合性评测评分方法 符合性评测评分依据网络单元符合性评测表中所列制度

7、、措施的符合情况计 分,其中每个评测项对应分值,由100 分除以符合性评测表中评测项总数所得。 2.3.2 风险评估评分方法 网络单元风险评估首先基于技术检测中发现的安全隐患的数量、位置、危害 程度进行一次扣分; 然后依据发现的安全隐患是否可被技术检测单位利用进行二 次扣分。风险评估评分流程具体如下。 数据中心网络安全防护检查报告第 5 页共 49 页 1、一次扣分 在技术检测时, 每发现一个安全隐患, 根据其所处的位置及危害程度扣除相 应分值。各类安全隐患的扣分值如表3-2 所示。 表 3-2 风险评估安全隐患扣分表 安全隐患类型重要设备【注 1】 其它设备 高危漏洞【注 2】 中危漏洞【注

8、 2】 弱口令 其它安全隐患【注3】 注 1:重要设备包括内外网隔离设备、内部安全域划分设备、互联网直联 设备、网络业务核心设备。 注 2:中高危漏洞以国内外权威的CVE 漏洞库和国家互联网应急中心 CNVD 漏洞库为基本判断依据;对于高危Web 安全隐患,以国际上公认的开放 式 Web 应用程序安全项目( OWASP,Open Web Application Security Project)确 定最新的 Top 10 中所列的 WEB 安全隐患判断作为判断依据。 注 3:其它安全隐患指可能导致用户信息泄露、重要设备受控、业务中断、 网络中断等重大网络安全事件的隐患。 2、二次扣分 在一次扣

9、分剩余得分的基础上, 依据网络单元是否已被攻击入侵或发现的安 全隐患是否可被技术检测单位利用,进行二次扣分。具体扣分步骤如下: 如通过技术检测, 发现网络单元中存在恶意代码,或已被入侵而企业尚未发 现并处置,扣除一次扣分后剩余得分的40%。 如通过技术检测, 从网络单元外获取网络单元内设备的管理员权限或获取网 络单元内数据库信息,扣除一次扣分后剩余得分的40%。 如通过技术检测,从网络单元内获取设备的管理员权限或获取数据库信息, 扣除一次扣分后剩余得分的20%。 最后剩余分数即为风险评估得分。 数据中心网络安全防护检查报告第 6 页共 49 页 第3章 测试内容 3.1 测试内容概述 分为符合

10、性评测和安全风险评估两部分,符合性评测具体内容为: 业务安全、 网络安全、主机安全、中间件安全、安全域边界安全、集中运维安全管控系统安 全、灾难备份及恢复、管理安全、第三方服务安全状况。 安全风险评估主要通过技术检测发现网络单元内是否存在中高危安全漏洞、 弱口令,以及可能导致用户信息泄露、重要设备受控、业务中断、网络中断等重 大网络安全事件的隐患, 检测是否存在恶意代码或企业尚未知晓的入侵痕迹,检 测是否可以获取设备的管理员权限、数据库等。 表 4-1:网络架构测试对象 序号测试对象描述 1 IDC 检测系统网络架构的合理性 表 3-2:IDC 网络设备列表 设备名称型号IP 地址 核心路由器

11、 表 4-3:IDC 网管系统主机列表 主机名称型号IP 地址系统软件用途 数据库服务 器 Windows 2003 数据库服务器 应用服务器Windows 2003 应用服务器 通讯服务器Windows 2003 通讯服务器 流量服务器Windows 2003 流量服务器 业务 /门户管 理服务器 Windows 2003 业务 /门户管理服务器 表 4-4:IDC 网管系统列表 系统名称主要功能 数据中心网络安全防护检查报告第 7 页共 49 页 IDC 综合运营管理系统 3.2 扫描和渗透测试接入点 选择从互联网和内网区域的测试点模拟外部用户与内部托管用户进行渗透 测试,并从互联网、托管

12、用户区的测试点进行漏洞扫描。 3.3 通信网络安全管理审核 该测试范围涉及IDC 安全管理审核,主要内容包括:安全管理制度、安全 管理机构、人员安全管理、安全建设管理、安全运维管理、灾难备份、应急预案 等相关制度管理文档。 数据中心网络安全防护检查报告第 8 页共 49 页 第4章 符合性评测结果 本次符合性评分主要依据网络单元符合性评测表的符合情况得分,其中每个 评测项对应分值,由100 分除以符合性评测表中评测项总数所得。本次对IDC 系统符合性检测项数为89项,单项分值为 (100/89)1.12 分。 4.1 业务安全 序 号 检查内容检查点 评测 结果 分值 实际 扣分 说明 1 应

13、按照合同保证 IDC 用户业务的安 全; 是否按照合同要 求保证 IDC 用户 业务安全 符合1.12 0 与用户签署相关 协议,合同中对网 络安全及业务安 全进行相关描述 和约定。 但目前客 户没有提出过单 独的业务安全要 求 4.2 网络安全 序 号 检查内容检查点 评测 结果 分值 实际 扣分 说明 5 审计记录应包括事 件的日期和时间、 用 户、事件类型、 事件 是否成功及其他与 审计相关的信息。 审计记录是否包 括事件的日期和 时间、用户、事 件类型、事件是 否成功及其他与 审计相关的信息 符合1.12 0 IDC内网络设备 syslog 审计日志存 储在本机中, 日志 记 录信息包

14、含事 件的日期和时间、 用户、事件类型、 事 件是否成功及 其 他与审计相关 的信息 4.3 主机安全 序 号 评测内容评测项 评测 结果 分值 实际 扣分 说明 数据中心网络安全防护检查报告第 9 页共 49 页 序 号 评测内容评测项 评测 结果 分值 实际 扣分 说明 1 应对登录操作系统 和数据库系统的用 户进行身份标识和 鉴别; 是否对登录操作 系统和数据库系 统的用户进行身 份标识和鉴别 符合1.12 0 操作系统和数据 库系统自身实现 对用户的身份标 识和鉴别功能 4.4 中间件安全 序 号 检查内容检查点 评测 结果 分值 实际 扣分 说明 1 “应实现操作系统和 中间件用户的

15、权限 分离,中间件应使用 独立用户;应实现中 间件用户和互联网 数据中心IDC 应用 程序用户的权限分 离“ 是否实现操作系 统和中间件用户 的权限分离,中 间件是否使用独 立用户 不适用N/AN/A 网管系统使用CS 架构,无中间件 4.5 安全域边界安全 序 号 检查内容检查点 评测 结果 分值 实际 扣分 说明 6 启用其它设备(主 机隔离等)进行安 全边界划分、隔离 的应尽量实现严格 的访问控制策略 查看配置并技术 检测验证访问控 制措施 符合1.120 使用交换机ACL 规 则进行访问控 制 4.6 集中运维安全管控系统安全 序 号 评测内容评测项 评测 结果 分值 实际 扣分 说明

16、 1 互 联 网 数 据 中 心 (IDC ) 集中运维安 全管控系统应与提 供互联网数据中心 (IDC ) 各种服务的 通过技术测试检 验 IDC 集中运维 安全管控系统与 IDC 基础设施的 网络隔离是否符 符合1.12 0 使 用 独立 网络 区 域 192.168.2.0,在 E8080E 上进行访 问控制策略, 不允 许 其 他网 络对 网 数据中心网络安全防护检查报告第 10 页共 49 页 序 号 评测内容评测项 评测 结果 分值 实际 扣分 说明 互 联 网 数 据 中 心 (IDC ) 基础设施隔 离,应部署在不同 网络区域,网络边 界处设备应按不同 互 联 网 数 据 中

17、心 (IDC ) 业务需求实 施访问控制策略, 应只开放管理所必 须的服务及端口, 避免开放较大的IP 地址段及服务; 合安全策略管区域进行访问 4.7 灾难备份及恢复 序 号 评测内容评测项 评测 结果 分值 实际 扣分 说明 2 互联网数据中心ID C 网络灾难恢复时 间 应 满 足 行 业 管 理、网络和业务运 营商应急预案的相 关要求。 互联网数据中心I DC 网络灾难演练 恢复时间是否满 足行业管理和企 业应急预案的相 关要求 符合1.12 0 定期进行各项演 练,按客户重要 程度不同在一定 时间内恢复,满 足要求 4.8 管理安全 序 号 评测内容评测项 评测 结果 分值 实际 扣

18、分 说明 1 至少覆盖但不限于 安全管理制度、安 全管理机构、人员 安全管理、安全建 设管理、安全运维 管理等管理方面; 是否包含至少安 全管理制度、 安全 管理机构、 人员安 全管理、安全建设 管理、安全运维管 理等内容 符合1.12 0 制定了相应管理 制度,包含安全 管理制度、安全 管理机构、人员 安全管理、安全 建设管理、安全 运维管理等内容 数据中心网络安全防护检查报告第 11 页共 49 页 序 号 评测内容评测项 评测 结果 分值 实际 扣分 说明 4 IDC 应有介质存取、 验证和转储管理制 度,确保备份数据 授权 IDC 是否有介质 存取、验证和转储 管理制度, 确保备 份数

19、据授权 符合1.12 0 制定了 IDC 灾 难备份与恢复管 理办法规定了 相应内容 4.9 第三方服务安全 序 号 评测内容评测项 评测 结果 分值 实际 扣分 说明 1 应确保安全服务商 的选择符合国家的 有关规定; 是否将通过中国 通信企业协会通 信网络安全服务 能力评定列为外 部安全服务提供 商招标条件之一 符合1.12 0 由提供风险 评估的第三方服 务,符合相应要 求。 数据中心网络安全防护检查报告第 12 页共 49 页 第5章 风险评估结果 本次章节评分主要依据 网络和系统安全防护检查评分方法,对技术检测 中发现的安全隐患的数量、位置、危害程度进行扣分。 5.1 存在的安全隐患

20、 1. 网管系统监控终端192.168 存在的主机弱口令,可直接登录系统 网管系统监控终端192.168 存在的主机弱口令PC/000,可直接登录系统获 取系统权限导致服务器受控,详见附录B。 危害程度:弱口令 所处位置:其他设备 扣分: 1 分 建议: 提示用户修改初始口令,口令应具有一定复杂度。 数据中心网络安全防护检查报告第 13 页共 49 页 第6章 综合评分 6.1 符合性得分 本次测试对IDC 系统进行符合项检测,共检测89 项,每项分值为1.12 (100/89),其中项不符合要求,符合性得分为分。 6.2 风险评估 本次主要通过系统应用层扫描、手工核查、内外网渗透对IDC 系

21、统进行安 全风险评估,共发现2 个安全隐患: 第一次扣分情况如下: 100-5=95分 安全隐患利用第二次扣分: 通过技术检测,从网络单元内获取服务器192.168.2.11的管理员权限,导致 服务器受控,扣除一次扣分后剩余得分的20%。 6.3 综合得分 对 IDC 系统的 68 项符合性评测和存在的安全隐患进行评估,IDC 系统网络 单元安全防护检测评分为: 数据中心网络安全防护检查报告第 14 页共 49 页 附录 A 设备扫描记录 表 A-1 信息汇总表 IP 地址操作系统 漏洞风 险值 配置风 险值 总风险 值 危险程度 192.168.2.12 Windows 2 无2 非常安全 192.168.2.13 Windows 2 无2 非常安全 192.168.2.11 Windows 2 无2 非常安全

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 其他


经营许可证编号:宁ICP备18001539号-1