中文久久久字幕|亚洲精品成人 在线|视频精品5区|韩国国产一区

歡迎來(lái)到優(yōu)發(fā)表網(wǎng),期刊支持:400-888-9411 訂閱咨詢:400-888-1571股權(quán)代碼(211862)

購(gòu)物車(0)

期刊大全 雜志訂閱 SCI期刊 期刊投稿 出版社 公文范文 精品范文

網(wǎng)絡(luò)安全評(píng)估報(bào)告范文

時(shí)間:2022-12-19 07:00:56

序論:在您撰寫(xiě)網(wǎng)絡(luò)安全評(píng)估報(bào)告時(shí),參考他人的優(yōu)秀作品可以開(kāi)闊視野,小編為您整理的7篇范文,希望這些建議能夠激發(fā)您的創(chuàng)作熱情,引導(dǎo)您走向新的創(chuàng)作高度。

網(wǎng)絡(luò)安全評(píng)估報(bào)告

第1篇

根據(jù)國(guó)內(nèi)一些網(wǎng)絡(luò)安全研究機(jī)構(gòu)的資料,國(guó)內(nèi)大部分的ISP、ICP、IT 公司、政府、教育和科研機(jī)構(gòu)等都沒(méi)有精力對(duì)網(wǎng)絡(luò)安全進(jìn)行必要的人力和物力投入;很多重要站點(diǎn)的管理員都是Internet 的新手,一些操作系統(tǒng)如UNIX,在那些有經(jīng)驗(yàn)的系統(tǒng)管理員的配置下尚且有缺陷,在這些新手的操作中更是漏洞百出。很多服務(wù)器至少有三種以上的漏洞可以使入侵者獲取系統(tǒng)的最高控制權(quán)。

為了使廣大用戶對(duì)自己的網(wǎng)絡(luò)系統(tǒng)安全現(xiàn)狀有一個(gè)清醒的認(rèn)識(shí),同時(shí)提高對(duì)信息安全概念的了解和認(rèn)識(shí),強(qiáng)化網(wǎng)絡(luò)系統(tǒng)安全性能,首創(chuàng)網(wǎng)絡(luò)近日向用戶推出免費(fèi)安全掃描服務(wù)活動(dòng)。

評(píng)估主機(jī)范圍

Capitalnet技術(shù)支持中心在開(kāi)展此次活動(dòng)之前得到了客戶的書(shū)面授權(quán)。活動(dòng)中,根據(jù)客戶提供的IP地址,并按照客戶指定的時(shí)間,對(duì)包括網(wǎng)絡(luò)設(shè)備和應(yīng)用服務(wù)器等在內(nèi)的主機(jī)系統(tǒng)進(jìn)行安全評(píng)估。

評(píng)估時(shí)間和方式

此次活動(dòng)持續(xù)兩個(gè)月時(shí)間,由7月1日開(kāi)始,到8月31日結(jié)束。在活動(dòng)期間,首創(chuàng)網(wǎng)絡(luò)技術(shù)支持中心安全產(chǎn)品組的專家們?cè)谂c用戶達(dá)成共識(shí)的前提下,利用專業(yè)的安全評(píng)估工具,對(duì)客戶網(wǎng)絡(luò)信息系統(tǒng)中的重點(diǎn)環(huán)節(jié)進(jìn)行了全方位的安全掃描,并根據(jù)掃描結(jié)果產(chǎn)生了安全評(píng)估報(bào)告,提交給客戶??蛻艨梢愿鶕?jù)這一安全評(píng)估報(bào)告充分了解自己信息系統(tǒng)的安全情況,進(jìn)而采取相應(yīng)的安全應(yīng)對(duì)措施,從而提高網(wǎng)絡(luò)系統(tǒng)安全性。

評(píng)估單位分布

此次評(píng)估活動(dòng)共收到IP地址93個(gè),分別來(lái)自不同行業(yè)的34家單位。這些單位分別屬于多種行業(yè)部門(mén)。

評(píng)估主機(jī)分類

93個(gè)IP地址基本代表93臺(tái)主機(jī),分別為各個(gè)單位提供不同的信息化應(yīng)用。如:WEB、Datebase、Mail等常見(jiàn)應(yīng)用和防火墻等特殊應(yīng)用。

評(píng)估漏洞分布

在93臺(tái)主機(jī)提供的各種信息應(yīng)用中,都存在這樣或那樣的漏洞,此次評(píng)估都漏洞的風(fēng)險(xiǎn)分為三種:高風(fēng)險(xiǎn)漏洞、中風(fēng)險(xiǎn)漏洞、低風(fēng)險(xiǎn)漏洞。

參照標(biāo)準(zhǔn)為:

  高風(fēng)險(xiǎn)漏洞代表該漏洞可以使攻擊者可以得到該主機(jī)的最高權(quán)限或中斷網(wǎng)絡(luò)服務(wù);

  中風(fēng)險(xiǎn)漏洞代表該漏洞可以獲取主機(jī)信息,有助于攻擊者進(jìn)一步攻擊,或存在潛在致命漏洞;

  低風(fēng)險(xiǎn)漏洞代表該漏洞會(huì)間接影響系統(tǒng)服務(wù)的正常運(yùn)行。

評(píng)估漏洞類型

本次掃描活動(dòng)主要采用了三星信息安全公司的安全評(píng)估工具SecuiScan,但為了真實(shí)反映客戶的漏洞存在情況,也結(jié)合了其它著名的安全評(píng)估工具,為俄羅斯著名安全評(píng)估軟件Shadow Security Scanner和著名的自由軟件Nessus。在工具評(píng)估后,根據(jù)提供的分析報(bào)告來(lái)人工檢查證實(shí)漏洞的真實(shí)性,并在不破壞客戶主機(jī)正常運(yùn)行的情況下得出令客戶信服的評(píng)估結(jié)果。

評(píng)估發(fā)現(xiàn),很多存在漏洞的主機(jī)都是一些常見(jiàn)的配置錯(cuò)誤和已經(jīng)公布的漏洞,而且針對(duì)這些漏洞的攻擊工具很容易被惡意的攻擊者獲取。這些漏洞分布如下圖:

評(píng)估漏洞說(shuō)明

1.   弱口令攻擊:不少網(wǎng)站的管理員賬號(hào)密碼、ftp 賬號(hào)密碼、Sql 賬號(hào)密碼等都使用很簡(jiǎn)單的或是很容易猜測(cè)到的字母或數(shù)字,利用現(xiàn)有的家用PIII 機(jī)器配合編寫(xiě)恰當(dāng)?shù)钠平廛浖阋栽诙虝r(shí)間內(nèi)輕松破解,一旦口令被破解,網(wǎng)站就意味著被攻破。

2.    Unicode 編碼漏洞攻擊:對(duì)于Windows NT4.0 和Windows 2000 來(lái)說(shuō)都存在有該漏洞,利用該漏洞遠(yuǎn)程用戶可以在服務(wù)器上以匿名賬號(hào)來(lái)執(zhí)行程序或命令,從而輕易就可達(dá)到遍歷硬盤(pán)、刪除文件、更換主頁(yè)和提升權(quán)限等目的,實(shí)施方法簡(jiǎn)單,僅僅擁有一個(gè)瀏覽器就可實(shí)施。

3.    ASP 源碼泄漏和MS SQL Server 攻擊:通過(guò)向web 服務(wù)器請(qǐng)求精心構(gòu)造的特殊的url 就可以看到不應(yīng)該看到的asp 程序的全部或部分源代碼,進(jìn)而取得諸如MS SQL Server 的管理員sa 的密碼,再利用存儲(chǔ)過(guò)程xp_cmdshell 就可遠(yuǎn)程以SYSTEM 賬號(hào)在服務(wù)器上任意執(zhí)行程序或命令,事實(shí)上,MS SQL Server 默認(rèn)安裝的管理員sa 的密碼為空,并且大多數(shù)系統(tǒng)管理員的確沒(méi)有重新設(shè)定為新的復(fù)雜密碼,這直接就留下了嚴(yán)重的安全隱患。

4.    IIS 緩沖溢出攻擊:對(duì)于IIS4.0 和IIS5.0 來(lái)說(shuō)都存在有嚴(yán)重的緩沖溢出漏洞,利用該漏洞遠(yuǎn)程用戶可以以具有管理員權(quán)限的SYSTEM 賬號(hào)在服務(wù)器上任意執(zhí)行程序或命令,極具危險(xiǎn)性。實(shí)施較為復(fù)雜,但是可以獲得這種攻擊的傻瓜攻擊軟件。這種攻擊主要存在于Windows NT 和2000 系統(tǒng)中。

5.    BIND 緩沖溢出攻擊:在最新版本的Bind 以前的版本中都存在有嚴(yán)重的緩沖溢出漏洞,可以導(dǎo)致遠(yuǎn)程用戶直接以root 權(quán)限在服務(wù)器上執(zhí)行程序或命令,極具危險(xiǎn)性。但由于操作和實(shí)施較為復(fù)雜,一般也為黑客高手所用。這種攻擊主要存在于Linux、BSDI 和Solaris 等系統(tǒng)中。

6.    其他攻擊手法:還有利用Send- mail、Local Printer、CGI、Virus、Trojan、DOS、DDOS 等漏洞攻擊的手段,但在這次評(píng)估活動(dòng)中表現(xiàn)的不是非常明顯。

整體安全評(píng)估報(bào)告

主機(jī)系統(tǒng)的安全評(píng)估主要在于分析主機(jī)系統(tǒng)存在的安全弱點(diǎn)和確定可能存在的威脅和風(fēng)險(xiǎn),并且針對(duì)這些弱點(diǎn)、威脅和風(fēng)險(xiǎn)提出解決方案。

主機(jī)存在安全弱點(diǎn)

安全弱點(diǎn)和信息資產(chǎn)緊密相連,它可能被威脅利用、引起資產(chǎn)損失或傷害。但是,安全弱點(diǎn)本身不會(huì)造成損失,它只是一種條件或環(huán)境、可能導(dǎo)致被威脅利用而造成資產(chǎn)損失。安全弱點(diǎn)的出現(xiàn)有各種原因,例如可能是軟件開(kāi)發(fā)過(guò)程中的質(zhì)量問(wèn)題,也可能是系統(tǒng)管理員配置方面的,也可能是管理方面的。但是,它們的共同特性就是給攻擊者提供了對(duì)主機(jī)系統(tǒng)或者其他信息系統(tǒng)進(jìn)行攻擊的機(jī)會(huì)。

經(jīng)過(guò)對(duì)這些主機(jī)系統(tǒng)和防火墻的掃描記錄分析,我們發(fā)現(xiàn)目前該網(wǎng)絡(luò)中的主機(jī)系統(tǒng)主要弱點(diǎn)集中在以下幾個(gè)方面:

1 .系統(tǒng)自身存在的弱點(diǎn)

對(duì)于商業(yè)UNIX 系統(tǒng)的補(bǔ)丁更新不及時(shí),沒(méi)有安全配置過(guò),系統(tǒng)還是運(yùn)行在默認(rèn)的安裝狀態(tài)非常危險(xiǎn)。對(duì)NT/2000 的服務(wù)器系統(tǒng),雖然補(bǔ)丁更新的比及時(shí),但是配置上存在很大安全隱患,用戶的密碼口令的強(qiáng)度非常低很多還在使用默認(rèn)的弱口令,網(wǎng)絡(luò)攻擊者可以非常輕易的接管整個(gè)服務(wù)器。另外存在IPC$這樣的匿名共享會(huì)泄露很多服務(wù)器的敏感信息。

2 .系統(tǒng)管理存在的弱點(diǎn)

在系統(tǒng)管理上缺乏統(tǒng)一的管理策略,比如缺乏對(duì)用戶輪廓文件(Profile )的支持。在系統(tǒng)中存在空口令的Guest 組的用戶,這些用戶有的是系統(tǒng)默認(rèn)的Guest用戶,有的是IIS 和SQL 服務(wù)器的默認(rèn)安裝用戶。這些用戶有些是被系統(tǒng)禁用的,如Guest ,有些則沒(méi)有,沒(méi)有被禁用的這些賬號(hào)可能被利用進(jìn)入系統(tǒng)。

3 .?dāng)?shù)據(jù)庫(kù)系統(tǒng)的弱點(diǎn)

數(shù)據(jù)庫(kù)系統(tǒng)的用戶權(quán)限和執(zhí)行外部系統(tǒng)指令是該系統(tǒng)最大的安全弱點(diǎn),由于未對(duì)數(shù)據(jù)庫(kù)做明顯的安全措施,望進(jìn)一步對(duì)數(shù)據(jù)庫(kù)做最新的升級(jí)補(bǔ)丁。

4 .來(lái)自周邊機(jī)器的威脅

手工測(cè)試發(fā)現(xiàn)部分周邊機(jī)器明顯存在嚴(yán)重安全漏洞,來(lái)自周邊機(jī)器的安全弱點(diǎn)(比如可能使用同樣的密碼等等)可能是影響網(wǎng)絡(luò)的最大威脅。

主機(jī)存在的威脅和風(fēng)險(xiǎn)

安全威脅是一種對(duì)系統(tǒng)、組織及其資產(chǎn)構(gòu)成潛在破壞能力的可能性因素或者事件。產(chǎn)生安全威脅的主要因素可以分為人為因素和環(huán)境因素。人為因素包括有意的和無(wú)意的因素。環(huán)境因素包括自然界的不可抗力因素和其它物理因素。威脅可能源于對(duì)企業(yè)信息直接或間接的攻擊,例如非授權(quán)的泄露、篡改、刪除等,在機(jī)密性、完整性或可用性等方面造成損害。威脅也可能源于偶發(fā)的、或蓄意的事件。一般來(lái)說(shuō),威脅總是要利用企業(yè)網(wǎng)絡(luò)中的系統(tǒng)、應(yīng)用或服務(wù)的弱點(diǎn)才可能成功地對(duì)資產(chǎn)造成傷害。因此威脅分析是圍繞信息系統(tǒng)的可用性、保密性、完整性、可控性、可審查性、抗抵賴性進(jìn)行的。

安全風(fēng)險(xiǎn)則是一種可能性,是指某個(gè)威脅利用弱點(diǎn)引起某項(xiàng)信息資產(chǎn)或一組信息資產(chǎn)的損害,從而直接地或間接地引起企業(yè)或機(jī)構(gòu)的損害的可能性。

在這次評(píng)估中,主機(jī)系統(tǒng)存在的威脅和及其產(chǎn)生的安全風(fēng)險(xiǎn)主要有以下幾個(gè)方面:

1.  針對(duì)主機(jī)的攻擊威脅

包括針對(duì)Windows NT 系統(tǒng)及其開(kāi)放的系統(tǒng)服務(wù)的安全弱點(diǎn)攻擊威脅,攻擊者可能由此獲取系統(tǒng)的信息資源或者對(duì)系統(tǒng)信息進(jìn)行破壞。

2.  針對(duì)數(shù)據(jù)庫(kù)的攻擊威脅

包括在對(duì)數(shù)據(jù)庫(kù)系統(tǒng)的攻擊行為,包括非法獲取、篡改、刪除數(shù)據(jù)庫(kù)信息資源和進(jìn)行其他形式的服務(wù)攻擊。

3.   管理不當(dāng)所引起的安全威脅

包括由于用戶管理策略不當(dāng)使得攻擊者可能獲取某一級(jí)別的用戶的訪問(wèn)權(quán)限,并由此提升用戶權(quán)限,造成用戶權(quán)限的濫用和信息資源的泄漏、損毀等;由于采用遠(yuǎn)程管理而引發(fā)的威脅;缺乏足夠的安全審計(jì)致使對(duì)安全事件不敏感,無(wú)法發(fā)現(xiàn)攻擊行為等。

4.  配置不當(dāng)所引起的安全威脅

包括在主機(jī)系統(tǒng)上開(kāi)放了未做安全防范的服務(wù)如IPC$共享所造成的安全威脅等。

網(wǎng)絡(luò)安全建議

建議把提供網(wǎng)絡(luò)服務(wù)的程序升級(jí)到最新版本,關(guān)注網(wǎng)絡(luò)安全通告,或由首創(chuàng)為客戶提供全面、周到、專業(yè)的網(wǎng)絡(luò)安全服務(wù)。

總  結(jié)

此次活動(dòng)歷時(shí)兩個(gè)月時(shí)間,為34家客戶的93臺(tái)主機(jī)提供了全面的安全掃描服務(wù),并將最終的掃描結(jié)果提供給了客戶。

通過(guò)此次活動(dòng),我們發(fā)現(xiàn)所有的客戶主機(jī)都或多或少存在著各種風(fēng)險(xiǎn)度的安全漏洞,安全現(xiàn)狀不容樂(lè)觀。其實(shí)在這些客戶所暴露出來(lái)的漏洞中,絕大多數(shù)都是已經(jīng)有了解決辦法的,只要做一些簡(jiǎn)單的升級(jí)或安裝補(bǔ)丁就可以解決。另外,我們還發(fā)現(xiàn),有的客戶使用了一些安全產(chǎn)品,但卻由于使用不當(dāng),反而引入了更多的安全漏洞。另外,客戶的信息系統(tǒng)普遍也缺乏良好合理的安全規(guī)劃和管理,從而使得其自身的系統(tǒng)對(duì)外呈現(xiàn)了很多本不應(yīng)該出現(xiàn)的漏洞,給外界入侵提供了便利的條件。

我們認(rèn)為出現(xiàn)這樣的問(wèn)題主要有這樣一些原因:

客戶普遍還缺乏安全意識(shí),不知道自己其實(shí)面臨很大的危險(xiǎn);專業(yè)知識(shí)不夠,不知如何解決安全問(wèn)題;對(duì)安全產(chǎn)品的選擇、使用和設(shè)置不當(dāng);沒(méi)有合理的安全管理策略和機(jī)制。

針對(duì)這樣一些原因,有些相對(duì)容易解決,有些則要困難一些。在首創(chuàng)網(wǎng)絡(luò)通過(guò)自身的努力,在信息安全領(lǐng)域里不斷追求更高的技術(shù)水準(zhǔn)和服務(wù)水準(zhǔn),力爭(zhēng)在競(jìng)爭(zhēng)日益激烈的今天,面對(duì)不斷復(fù)雜的信息安全形勢(shì),從容面對(duì),為客戶提供更加完美的產(chǎn)品和服務(wù)。

(本報(bào)告由首創(chuàng)網(wǎng)絡(luò)提供,內(nèi)容有刪節(jié))

“首創(chuàng)網(wǎng)絡(luò)安全調(diào)查”帶來(lái)的啟示

本刊記者   曹  玫

近日,首創(chuàng)網(wǎng)絡(luò)針對(duì)我國(guó)企

業(yè)網(wǎng)絡(luò)安全現(xiàn)狀,對(duì)來(lái)自

34個(gè)不同行業(yè)用戶的93臺(tái)主機(jī)的網(wǎng)絡(luò)信息系統(tǒng)進(jìn)行了抽樣調(diào)查,結(jié)果是100%的用戶的主機(jī)都存在不同程度的安全問(wèn)題。這個(gè)數(shù)字不能不讓我們吃驚,網(wǎng)絡(luò)現(xiàn)狀讓人擔(dān)擾。

隨著企業(yè)信息化、電子政務(wù)的進(jìn)一步推進(jìn),對(duì)網(wǎng)絡(luò)安全的要求與過(guò)去已不可同日而語(yǔ)。但信息化在我國(guó)剛剛起步,企業(yè)對(duì)網(wǎng)絡(luò)安全的意識(shí)和認(rèn)知尚待培育。

本刊記者就首創(chuàng)的網(wǎng)絡(luò)安全評(píng)估活動(dòng)采訪了中國(guó)國(guó)家信息安全測(cè)評(píng)認(rèn)證中心計(jì)算機(jī)測(cè)評(píng)中心常務(wù)副主任翁正軍女士,她認(rèn)為:“首創(chuàng)這次的評(píng)估活動(dòng)值得肯定。這類的網(wǎng)絡(luò)安全評(píng)估如果經(jīng)常性的進(jìn)行,對(duì)用戶了解自身的安全風(fēng)險(xiǎn)非常有益”

另外,翁女士還提醒道:“針對(duì)網(wǎng)絡(luò)和系統(tǒng)的脆弱性評(píng)估,有可能對(duì)被測(cè)系統(tǒng)造成損害。當(dāng)然,不一定是測(cè)試本身的問(wèn)題,而是被測(cè)系統(tǒng)太脆弱。但是不管怎么樣,都要讓用戶事先知道風(fēng)險(xiǎn)的存在,并且通過(guò)恰當(dāng)?shù)陌才疟M力回避這些風(fēng)險(xiǎn)”。

安全意識(shí)   攜手培育

網(wǎng)絡(luò)安全是“三分技術(shù),七分管理”,從首創(chuàng)的報(bào)告中可以看出,造成網(wǎng)絡(luò)漏洞的原因基本上是管理的忽視和疏漏。

已認(rèn)識(shí)到IT系統(tǒng)重要性的大型企業(yè)和跨國(guó)企業(yè),雖有一些機(jī)房和系統(tǒng)的不很細(xì)化的管理制度,但大部分也只限于書(shū)面文字的約束而已,沒(méi)有強(qiáng)有力的監(jiān)督實(shí)施手段和相應(yīng)的管理人員;大部分的中小企業(yè)甚至沒(méi)有把網(wǎng)絡(luò)安全提升到管理的層面,還只是停留在購(gòu)買一些低端的安全設(shè)備上,當(dāng)然對(duì)于國(guó)內(nèi)的中小企業(yè)采取何種安全模式仍是專家和安全服務(wù)提供商們爭(zhēng)論的熱點(diǎn)問(wèn)題。

管理問(wèn)題追溯其根源,還是企業(yè)的意識(shí)問(wèn)題,安全意識(shí)的加強(qiáng)和培育是需要政府或行業(yè)主管單位、安全廠商和用戶自身共同努力來(lái)實(shí)現(xiàn)的。

如政府和行業(yè)主管要加大政策和法令的宣傳力度,改變政策和相關(guān)標(biāo)準(zhǔn)滯后的現(xiàn)狀,一方面,用戶有相關(guān)的政策和標(biāo)準(zhǔn)來(lái)衡量網(wǎng)絡(luò)安全廠商提供給他們的產(chǎn)品和服務(wù)是否符合國(guó)家標(biāo)準(zhǔn),做到有據(jù)可依。另一方面,安全廠商有了相關(guān)條例和行業(yè)標(biāo)準(zhǔn),在為用戶構(gòu)建網(wǎng)絡(luò)平臺(tái)和生產(chǎn)安全產(chǎn)品時(shí),把各種安全隱患降減到最小程度,做到了有法必依。

安全廠商在培育用戶的安全意識(shí)方面,毫無(wú)疑問(wèn),充當(dāng)著主力軍的角色,目前,我國(guó)的網(wǎng)絡(luò)安全意識(shí)尚處于萌芽階段,因此對(duì)用戶意識(shí)的培育應(yīng)屬于安全廠商市場(chǎng)戰(zhàn)略和規(guī)劃的一部分,只有大家共同把這塊蛋糕做大,網(wǎng)絡(luò)安全廣闊的市場(chǎng)才會(huì)在短時(shí)間內(nèi)形成規(guī)模。 

從用戶自身的角度來(lái)講,“船到江心才補(bǔ)漏”是需要付出不可估量的代價(jià)的,網(wǎng)絡(luò)數(shù)據(jù)的迅速增長(zhǎng),單靠一些低端的安全設(shè)備已遠(yuǎn)遠(yuǎn)難以維護(hù)系統(tǒng)和網(wǎng)絡(luò)安全??偟膩?lái)說(shuō),要改善和加強(qiáng)管理力度,必須提高企業(yè)的安全意識(shí).

網(wǎng)絡(luò)測(cè)試   謹(jǐn)慎評(píng)估 

做安全測(cè)試,一定要做非常細(xì)化的風(fēng)險(xiǎn)評(píng)估策略,首先要確定企業(yè)哪些資源需要保護(hù),并根據(jù)保護(hù)成本與如果事件發(fā)生前不采取行動(dòng)需付出的代價(jià)之間的平衡制定評(píng)估方案,檢測(cè)后要確定企業(yè)具體環(huán)境下到底存在哪些安全漏洞和安全隱患,一旦這些漏洞被黑客利用會(huì)造成哪些風(fēng)險(xiǎn)和破壞。

最后綜合對(duì)各種風(fēng)險(xiǎn)因素的評(píng)價(jià),明確網(wǎng)絡(luò)系統(tǒng)的安全現(xiàn)狀,確定網(wǎng)絡(luò)系統(tǒng)中安全的最薄弱環(huán)節(jié),從而改進(jìn)網(wǎng)絡(luò)的安全性能。所以檢測(cè)之前與之后的評(píng)估是非常重要的。全面的網(wǎng)絡(luò)系統(tǒng)的漏洞評(píng)估應(yīng)該包括對(duì)網(wǎng)絡(luò)的漏洞評(píng)估、對(duì)系統(tǒng)主機(jī)的漏洞評(píng)估以及對(duì)數(shù)據(jù)庫(kù)系統(tǒng)的漏洞評(píng)估三個(gè)方面。首創(chuàng)的安全評(píng)估屬于對(duì)系統(tǒng)主機(jī)的漏洞的評(píng)估,測(cè)試的安全風(fēng)險(xiǎn)相對(duì)要小一些。

測(cè)試不是目的,制定相應(yīng)的安全策略并徹底解決用戶存在的安全問(wèn)題,才是我們的愿望。

首創(chuàng)的安全測(cè)試為我們敲醒了警鐘,加強(qiáng)安全意識(shí)已成為企業(yè)高層迫切需要正確對(duì)待的問(wèn)題。

企業(yè)信息安全意識(shí)有待覺(jué)醒

本刊記者   陳  慧

為了解客戶的安全現(xiàn)狀,并

提高客戶的安全意識(shí),首

創(chuàng)網(wǎng)絡(luò)在7月1日到8月31日為期兩個(gè)月的時(shí)間內(nèi)為34家客戶的93臺(tái)主機(jī)提供了免費(fèi)遠(yuǎn)程安全掃描服務(wù)。提交的報(bào)告結(jié)果表明,這些客戶所有的業(yè)務(wù)部門(mén)都或多或少存在著安全漏洞,其中高風(fēng)險(xiǎn)漏洞占42%,中風(fēng)險(xiǎn)漏洞占28%,低風(fēng)險(xiǎn)漏洞達(dá)30%??梢?jiàn)這些客戶的信息安全現(xiàn)狀令人堪憂。

面對(duì)安全漏洞,

視而不見(jiàn)還是立即行動(dòng)

“此次掃描主要是針對(duì)黑客的攻擊行為,”首創(chuàng)網(wǎng)絡(luò)安全產(chǎn)品經(jīng)理鐘博向記者介紹說(shuō),“我們選擇這種遠(yuǎn)程的網(wǎng)絡(luò)掃描的服務(wù)活動(dòng)比較容易開(kāi)展,類似于黑客攻擊的第一個(gè)階段,還未涉及到內(nèi)部攻擊?!痹诎l(fā)現(xiàn)客戶漏洞之后,首創(chuàng)還可以針對(duì)客戶的要求為其提供相應(yīng)的修補(bǔ)、加固和優(yōu)化服務(wù)、專門(mén)的培訓(xùn)和分析,以及遠(yuǎn)程管理和緊急響應(yīng)等多種全方位的安全服務(wù)。

在首創(chuàng)網(wǎng)絡(luò)掃描過(guò)程中發(fā)現(xiàn)的網(wǎng)絡(luò)安全漏洞主要涉及到底層的操作系統(tǒng)平臺(tái)和應(yīng)用系統(tǒng)兩個(gè)方面。漏洞可能是操作系統(tǒng)帶來(lái)的,比如采用Windows操作系統(tǒng)平臺(tái)的企業(yè)漏洞特別多;也有可能是應(yīng)用系統(tǒng)本身的問(wèn)題,比如數(shù)據(jù)庫(kù)、Web系統(tǒng)和ERP應(yīng)用軟件等等。在應(yīng)用系統(tǒng)方面,數(shù)據(jù)庫(kù)的漏洞比較多,其中又以SQL Server數(shù)據(jù)庫(kù)的漏洞為甚。對(duì)于操作系統(tǒng)的漏洞,大多可通過(guò)從網(wǎng)上下載補(bǔ)丁程序的方法加以解決,有些客戶沒(méi)有下載補(bǔ)丁程序,因而容易被攻擊。也有客戶把用戶訪問(wèn)口令設(shè)成了空的,也容易被攻擊。這些漏洞本都很容易避免,之所以出現(xiàn),主要因?yàn)閼?yīng)用和管理人員本身安全意識(shí)淡薄所導(dǎo)致。

被掃描的首創(chuàng)網(wǎng)絡(luò)的IDC和專線客戶,都是經(jīng)常使用IT設(shè)備和網(wǎng)絡(luò)應(yīng)用的,其中,本身業(yè)務(wù)系統(tǒng)與安全結(jié)合不是很緊密的客戶比較容易產(chǎn)生安全漏洞,比如媒體的網(wǎng)站、制造業(yè)企業(yè)的網(wǎng)站等。在首創(chuàng)網(wǎng)絡(luò)的整個(gè)掃描服務(wù)期間中就出現(xiàn)過(guò)這樣的情況。一家傳媒機(jī)構(gòu)的網(wǎng)站被黑客攻擊,其主頁(yè)被篡改了??蛻粢笫讋?chuàng)對(duì)其遭到攻擊的主機(jī)進(jìn)行掃描,了解其被攻擊的原因。通過(guò)掃描,發(fā)現(xiàn)主要原因在于這個(gè)傳媒機(jī)構(gòu)把操作系統(tǒng)裝好之后,采取了默認(rèn)配置,并沒(méi)有做安全性增強(qiáng)方面的考慮和設(shè)置,其主機(jī)上的漏洞都是一些很常見(jiàn)也很容易彌補(bǔ)的。此外,制造業(yè)企業(yè)涉及到CRM和ERP這樣的系統(tǒng)??偛颗c分支機(jī)構(gòu)之間經(jīng)常有大量機(jī)密的數(shù)據(jù)需要交互,對(duì)于這樣的企業(yè),如果不做好全面的安全規(guī)劃并采取相應(yīng)的安全手段,也容易對(duì)外暴露很多安全漏洞。

面對(duì)送過(guò)來(lái)的掃描結(jié)果和漏洞分析,客戶的反應(yīng)五花八門(mén):有的客戶一接到掃描的結(jié)果,發(fā)現(xiàn)自己的網(wǎng)絡(luò)安全存在這么多的問(wèn)題,非常著急,立刻要求首創(chuàng)為其提供相應(yīng)的解決方案;有的客戶要求首創(chuàng)幫助把漏洞堵上;也有客戶說(shuō),賣我們一個(gè)防火墻吧;還有客戶沒(méi)有反應(yīng),好像在忙著理順自己的網(wǎng)絡(luò),無(wú)暇顧及安全問(wèn)題。

安全防范,投入多少并采取哪些手段

有兩個(gè)問(wèn)題需要企業(yè)考慮清楚,一是企業(yè)要保護(hù)的信息到底值得投入多少;二是采取什么手段。網(wǎng)絡(luò)時(shí)代,企業(yè)要連接到互聯(lián)網(wǎng)上與外部溝通。任何企業(yè)無(wú)論大小,總是有些信息是不希望被外界知道的,每一個(gè)企業(yè)都有必要采取一定的手段保護(hù)自己的信息,防止被別人竊取、篡改或者破壞。那么企業(yè)值得投入多少人力、物力和財(cái)力保護(hù)信息安全?

第2篇

第一條 為加強(qiáng)對(duì)具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù)和相關(guān)新技術(shù)新應(yīng)用的安全管理,規(guī)范互聯(lián)網(wǎng)信息服務(wù)活動(dòng),維護(hù)國(guó)家安全、社會(huì)秩序和公共利益,根據(jù)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》《互聯(lián)網(wǎng)信息服務(wù)管理辦法》《計(jì)算機(jī)信息網(wǎng)絡(luò)國(guó)際聯(lián)網(wǎng)安全保護(hù)管理辦法》,制訂本規(guī)定。

第二條 本規(guī)定所稱具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù),包括下列情形:

(一)開(kāi)辦論壇、博客、微博客、聊天室、通訊群組、公眾賬號(hào)、短視頻、網(wǎng)絡(luò)直播、信息分享、小程序等信息服務(wù)或者附設(shè)相應(yīng)功能;

(二)開(kāi)辦提供公眾輿論表達(dá)渠道或者具有發(fā)動(dòng)社會(huì)公眾從事特定活動(dòng)能力的其他互聯(lián)網(wǎng)信息服務(wù)。

第三條 互聯(lián)網(wǎng)信息服務(wù)提供者具有下列情形之一的,應(yīng)當(dāng)依照本規(guī)定自行開(kāi)展安全評(píng)估,并對(duì)評(píng)估結(jié)果負(fù)責(zé):

(一)具有輿論屬性或社會(huì)動(dòng)員能力的信息服務(wù)上線,或者信息服務(wù)增設(shè)相關(guān)功能的;

(二)使用新技術(shù)新應(yīng)用,使信息服務(wù)的功能屬性、技術(shù)實(shí)現(xiàn)方式、基礎(chǔ)資源配置等發(fā)生重大變更,導(dǎo)致輿論屬性或者社會(huì)動(dòng)員能力發(fā)生重大變化的;

(三)用戶規(guī)模顯著增加,導(dǎo)致信息服務(wù)的輿論屬性或者社會(huì)動(dòng)員能力發(fā)生重大變化的;

(四)發(fā)生違法有害信息傳播擴(kuò)散,表明已有安全措施難以有效防控網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的;

(五)地市級(jí)以上網(wǎng)信部門(mén)或者公安機(jī)關(guān)書(shū)面通知需要進(jìn)行安全評(píng)估的其他情形。

第四條 互聯(lián)網(wǎng)信息服務(wù)提供者可以自行實(shí)施安全評(píng)估,也可以委托第三方安全評(píng)估機(jī)構(gòu)實(shí)施。

第五條 互聯(lián)網(wǎng)信息服務(wù)提供者開(kāi)展安全評(píng)估,應(yīng)當(dāng)對(duì)信息服務(wù)和新技術(shù)新應(yīng)用的合法性,落實(shí)法律、行政法規(guī)、部門(mén)規(guī)章和標(biāo)準(zhǔn)規(guī)定的安全措施的有效性,防控安全風(fēng)險(xiǎn)的有效性等情況進(jìn)行全面評(píng)估,并重點(diǎn)評(píng)估下列內(nèi)容:

(一)確定與所提供服務(wù)相適應(yīng)的安全管理負(fù)責(zé)人、信息審核人員或者建立安全管理機(jī)構(gòu)的情況;

(二)用戶真實(shí)身份核驗(yàn)以及注冊(cè)信息留存措施;

(三)對(duì)用戶的賬號(hào)、操作時(shí)間、操作類型、網(wǎng)絡(luò)源地址和目標(biāo)地址、網(wǎng)絡(luò)源端口、客戶端硬件特征等日志信息,以及用戶信息記錄的留存措施;

(四)對(duì)用戶賬號(hào)和通訊群組名稱、昵稱、簡(jiǎn)介、備注、標(biāo)識(shí),信息、轉(zhuǎn)發(fā)、評(píng)論和通訊群組等服務(wù)功能中違法有害信息的防范處置和有關(guān)記錄保存措施;

(五)個(gè)人信息保護(hù)以及防范違法有害信息傳播擴(kuò)散、社會(huì)動(dòng)員功能失控風(fēng)險(xiǎn)的技術(shù)措施;

(六)建立投訴、舉報(bào)制度,公布投訴、舉報(bào)方式等信息,及時(shí)受理并處理有關(guān)投訴和舉報(bào)的情況;

(七)建立為網(wǎng)信部門(mén)依法履行互聯(lián)網(wǎng)信息服務(wù)監(jiān)督管理職責(zé)提供技術(shù)、數(shù)據(jù)支持和協(xié)助的工作機(jī)制的情況;

(八)建立為公安機(jī)關(guān)、國(guó)家安全機(jī)關(guān)依法維護(hù)國(guó)家安全和查處違法犯罪提供技術(shù)、數(shù)據(jù)支持和協(xié)助的工作機(jī)制的情況。

第六條 互聯(lián)網(wǎng)信息服務(wù)提供者在安全評(píng)估中發(fā)現(xiàn)存在安全隱患的,應(yīng)當(dāng)及時(shí)整改,直至消除相關(guān)安全隱患。

經(jīng)過(guò)安全評(píng)估,符合法律、行政法規(guī)、部門(mén)規(guī)章和標(biāo)準(zhǔn)的,應(yīng)當(dāng)形成安全評(píng)估報(bào)告。安全評(píng)估報(bào)告應(yīng)當(dāng)包括下列內(nèi)容:

(一)互聯(lián)網(wǎng)信息服務(wù)的功能、服務(wù)范圍、軟硬件設(shè)施、部署位置等基本情況和相關(guān)證照獲取情況;

(二)安全管理制度和技術(shù)措施落實(shí)情況及風(fēng)險(xiǎn)防控效果;

(三)安全評(píng)估結(jié)論;

(四)其他應(yīng)當(dāng)說(shuō)明的相關(guān)情況。

第七條 互聯(lián)網(wǎng)信息服務(wù)提供者應(yīng)當(dāng)將安全評(píng)估報(bào)告通過(guò)全國(guó)互聯(lián)網(wǎng)安全管理服務(wù)平臺(tái)提交所在地地市級(jí)以上網(wǎng)信部門(mén)和公安機(jī)關(guān)。

具有本規(guī)定第三條第一項(xiàng)、第二項(xiàng)情形的,互聯(lián)網(wǎng)信息服務(wù)提供者應(yīng)當(dāng)在信息服務(wù)、新技術(shù)新應(yīng)用上線或者功能增設(shè)前提交安全評(píng)估報(bào)告;具有本規(guī)定第三條第三、四、五項(xiàng)情形的,應(yīng)當(dāng)自相關(guān)情形發(fā)生之日起30個(gè)工作日內(nèi)提交安全評(píng)估報(bào)告。

第八條 地市級(jí)以上網(wǎng)信部門(mén)和公安機(jī)關(guān)應(yīng)當(dāng)依據(jù)各自職責(zé)對(duì)安全評(píng)估報(bào)告進(jìn)行書(shū)面審查。

發(fā)現(xiàn)安全評(píng)估報(bào)告內(nèi)容、項(xiàng)目缺失,或者安全評(píng)估方法明顯不當(dāng)?shù)?,?yīng)當(dāng)責(zé)令互聯(lián)網(wǎng)信息服務(wù)提供者限期重新評(píng)估。

發(fā)現(xiàn)安全評(píng)估報(bào)告內(nèi)容不清的,可以責(zé)令互聯(lián)網(wǎng)信息服務(wù)提供者補(bǔ)充說(shuō)明。

第九條 網(wǎng)信部門(mén)和公安機(jī)關(guān)根據(jù)對(duì)安全評(píng)估報(bào)告的書(shū)面審查情況,認(rèn)為有必要的,應(yīng)當(dāng)依據(jù)各自職責(zé)對(duì)互聯(lián)網(wǎng)信息服務(wù)提供者開(kāi)展現(xiàn)場(chǎng)檢查。

網(wǎng)信部門(mén)和公安機(jī)關(guān)開(kāi)展現(xiàn)場(chǎng)檢查原則上應(yīng)當(dāng)聯(lián)合實(shí)施,不得干擾互聯(lián)網(wǎng)信息服務(wù)提供者正常的業(yè)務(wù)活動(dòng)。

第十條 對(duì)存在較大安全風(fēng)險(xiǎn)、可能影響國(guó)家安全、社會(huì)秩序和公共利益的互聯(lián)網(wǎng)信息服務(wù),省級(jí)以上網(wǎng)信部門(mén)和公安機(jī)關(guān)應(yīng)當(dāng)組織專家進(jìn)行評(píng)審,必要時(shí)可以會(huì)同屬地相關(guān)部門(mén)開(kāi)展現(xiàn)場(chǎng)檢查。

第十一條 網(wǎng)信部門(mén)和公安機(jī)關(guān)開(kāi)展現(xiàn)場(chǎng)檢查,應(yīng)當(dāng)依照有關(guān)法律、行政法規(guī)、部門(mén)規(guī)章的規(guī)定進(jìn)行。

第十二條 網(wǎng)信部門(mén)和公安機(jī)關(guān)應(yīng)當(dāng)建立監(jiān)測(cè)管理制度,加強(qiáng)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理,督促互聯(lián)網(wǎng)信息服務(wù)提供者依法履行網(wǎng)絡(luò)安全義務(wù)。

發(fā)現(xiàn)具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù)提供者未按本規(guī)定開(kāi)展安全評(píng)估的,網(wǎng)信部門(mén)和公安機(jī)關(guān)應(yīng)當(dāng)通知其按本規(guī)定開(kāi)展安全評(píng)估。

第十三條 網(wǎng)信部門(mén)和公安機(jī)關(guān)發(fā)現(xiàn)具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù)提供者拒不按照本規(guī)定開(kāi)展安全評(píng)估的,應(yīng)當(dāng)通過(guò)全國(guó)互聯(lián)網(wǎng)安全管理服務(wù)平臺(tái)向公眾提示該互聯(lián)網(wǎng)信息服務(wù)存在安全風(fēng)險(xiǎn),并依照各自職責(zé)對(duì)該互聯(lián)網(wǎng)信息服務(wù)實(shí)施監(jiān)督檢查,發(fā)現(xiàn)存在違法行為的,應(yīng)當(dāng)依法處理。

第十四條 網(wǎng)信部門(mén)統(tǒng)籌協(xié)調(diào)具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù)安全評(píng)估工作,公安機(jī)關(guān)的安全評(píng)估工作情況定期通報(bào)網(wǎng)信部門(mén)。

第十五條 網(wǎng)信部門(mén)、公安機(jī)關(guān)及其工作人員對(duì)在履行職責(zé)中知悉的國(guó)家秘密、商業(yè)秘密和個(gè)人信息應(yīng)當(dāng)嚴(yán)格保密,不得泄露、出售或者非法向他人提供。

第3篇

第一條 為加強(qiáng)對(duì)具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù)和相關(guān)新技術(shù)新應(yīng)用的安全管理,規(guī)范互聯(lián)網(wǎng)信息服務(wù)活動(dòng),維護(hù)國(guó)家安全、社會(huì)秩序和公共利益,根據(jù)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》《互聯(lián)網(wǎng)信息服務(wù)管理辦法》《計(jì)算機(jī)信息網(wǎng)絡(luò)國(guó)際聯(lián)網(wǎng)安全保護(hù)管理辦法》,制訂本規(guī)定。

第二條 本規(guī)定所稱具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù),包括下列情形:

(一)開(kāi)辦論壇、博客、微博客、聊天室、通訊群組、公眾賬號(hào)、短視頻、網(wǎng)絡(luò)直播、信息分享、小程序等信息服務(wù)或者附設(shè)相應(yīng)功能;

(二)開(kāi)辦提供公眾輿論表達(dá)渠道或者具有發(fā)動(dòng)社會(huì)公眾從事特定活動(dòng)能力的其他互聯(lián)網(wǎng)信息服務(wù)。

第三條 互聯(lián)網(wǎng)信息服務(wù)提供者具有下列情形之一的,應(yīng)當(dāng)依照本規(guī)定自行開(kāi)展安全評(píng)估,并對(duì)評(píng)估結(jié)果負(fù)責(zé):

(一)具有輿論屬性或社會(huì)動(dòng)員能力的信息服務(wù)上線,或者信息服務(wù)增設(shè)相關(guān)功能的;

(二)使用新技術(shù)新應(yīng)用,使信息服務(wù)的功能屬性、技術(shù)實(shí)現(xiàn)方式、基礎(chǔ)資源配置等發(fā)生重大變更,導(dǎo)致輿論屬性或者社會(huì)動(dòng)員能力發(fā)生重大變化的;

(三)用戶規(guī)模顯著增加,導(dǎo)致信息服務(wù)的輿論屬性或者社會(huì)動(dòng)員能力發(fā)生重大變化的;

(四)發(fā)生違法有害信息傳播擴(kuò)散,表明已有安全措施難以有效防控網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的;

(五)地市級(jí)以上網(wǎng)信部門(mén)或者公安機(jī)關(guān)書(shū)面通知需要進(jìn)行安全評(píng)估的其他情形。

第四條 互聯(lián)網(wǎng)信息服務(wù)提供者可以自行實(shí)施安全評(píng)估,也可以委托第三方安全評(píng)估機(jī)構(gòu)實(shí)施。

第五條 互聯(lián)網(wǎng)信息服務(wù)提供者開(kāi)展安全評(píng)估,應(yīng)當(dāng)對(duì)信息服務(wù)和新技術(shù)新應(yīng)用的合法性,落實(shí)法律、行政法規(guī)、部門(mén)規(guī)章和標(biāo)準(zhǔn)規(guī)定的安全措施的有效性,防控安全風(fēng)險(xiǎn)的有效性等情況進(jìn)行全面評(píng)估,并重點(diǎn)評(píng)估下列內(nèi)容:

(一)確定與所提供服務(wù)相適應(yīng)的安全管理負(fù)責(zé)人、信息審核人員或者建立安全管理機(jī)構(gòu)的情況;

(二)用戶真實(shí)身份核驗(yàn)以及注冊(cè)信息留存措施;

(三)對(duì)用戶的賬號(hào)、操作時(shí)間、操作類型、網(wǎng)絡(luò)源地址和目標(biāo)地址、網(wǎng)絡(luò)源端口、客戶端硬件特征等日志信息,以及用戶信息記錄的留存措施;

(四)對(duì)用戶賬號(hào)和通訊群組名稱、昵稱、簡(jiǎn)介、備注、標(biāo)識(shí),信息、轉(zhuǎn)發(fā)、評(píng)論和通訊群組等服務(wù)功能中違法有害信息的防范處置和有關(guān)記錄保存措施;

(五)個(gè)人信息保護(hù)以及防范違法有害信息傳播擴(kuò)散、社會(huì)動(dòng)員功能失控風(fēng)險(xiǎn)的技術(shù)措施;

(六)建立投訴、舉報(bào)制度,公布投訴、舉報(bào)方式等信息,及時(shí)受理并處理有關(guān)投訴和舉報(bào)的情況;

(七)建立為網(wǎng)信部門(mén)依法履行互聯(lián)網(wǎng)信息服務(wù)監(jiān)督管理職責(zé)提供技術(shù)、數(shù)據(jù)支持和協(xié)助的工作機(jī)制的情況;

(八)建立為公安機(jī)關(guān)、國(guó)家安全機(jī)關(guān)依法維護(hù)國(guó)家安全和查處違法犯罪提供技術(shù)、數(shù)據(jù)支持和協(xié)助的工作機(jī)制的情況。

第六條 互聯(lián)網(wǎng)信息服務(wù)提供者在安全評(píng)估中發(fā)現(xiàn)存在安全隱患的,應(yīng)當(dāng)及時(shí)整改,直至消除相關(guān)安全隱患。

經(jīng)過(guò)安全評(píng)估,符合法律、行政法規(guī)、部門(mén)規(guī)章和標(biāo)準(zhǔn)的,應(yīng)當(dāng)形成安全評(píng)估報(bào)告。安全評(píng)估報(bào)告應(yīng)當(dāng)包括下列內(nèi)容:

(一)互聯(lián)網(wǎng)信息服務(wù)的功能、服務(wù)范圍、軟硬件設(shè)施、部署位置等基本情況和相關(guān)證照獲取情況;

(二)安全管理制度和技術(shù)措施落實(shí)情況及風(fēng)險(xiǎn)防控效果;

(三)安全評(píng)估結(jié)論;

(四)其他應(yīng)當(dāng)說(shuō)明的相關(guān)情況。

第七條 互聯(lián)網(wǎng)信息服務(wù)提供者應(yīng)當(dāng)將安全評(píng)估報(bào)告通過(guò)全國(guó)互聯(lián)網(wǎng)安全管理服務(wù)平臺(tái)提交所在地地市級(jí)以上網(wǎng)信部門(mén)和公安機(jī)關(guān)。

具有本規(guī)定第三條第一項(xiàng)、第二項(xiàng)情形的,互聯(lián)網(wǎng)信息服務(wù)提供者應(yīng)當(dāng)在信息服務(wù)、新技術(shù)新應(yīng)用上線或者功能增設(shè)前提交安全評(píng)估報(bào)告;具有本規(guī)定第三條第三、四、五項(xiàng)情形的,應(yīng)當(dāng)自相關(guān)情形發(fā)生之日起30個(gè)工作日內(nèi)提交安全評(píng)估報(bào)告。

第八條 地市級(jí)以上網(wǎng)信部門(mén)和公安機(jī)關(guān)應(yīng)當(dāng)依據(jù)各自職責(zé)對(duì)安全評(píng)估報(bào)告進(jìn)行書(shū)面審查。

發(fā)現(xiàn)安全評(píng)估報(bào)告內(nèi)容、項(xiàng)目缺失,或者安全評(píng)估方法明顯不當(dāng)?shù)?,?yīng)當(dāng)責(zé)令互聯(lián)網(wǎng)信息服務(wù)提供者限期重新評(píng)估。

發(fā)現(xiàn)安全評(píng)估報(bào)告內(nèi)容不清的,可以責(zé)令互聯(lián)網(wǎng)信息服務(wù)提供者補(bǔ)充說(shuō)明。

第九條 網(wǎng)信部門(mén)和公安機(jī)關(guān)根據(jù)對(duì)安全評(píng)估報(bào)告的書(shū)面審查情況,認(rèn)為有必要的,應(yīng)當(dāng)依據(jù)各自職責(zé)對(duì)互聯(lián)網(wǎng)信息服務(wù)提供者開(kāi)展現(xiàn)場(chǎng)檢查。

網(wǎng)信部門(mén)和公安機(jī)關(guān)開(kāi)展現(xiàn)場(chǎng)檢查原則上應(yīng)當(dāng)聯(lián)合實(shí)施,不得干擾互聯(lián)網(wǎng)信息服務(wù)提供者正常的業(yè)務(wù)活動(dòng)。

第十條 對(duì)存在較大安全風(fēng)險(xiǎn)、可能影響國(guó)家安全、社會(huì)秩序和公共利益的互聯(lián)網(wǎng)信息服務(wù),省級(jí)以上網(wǎng)信部門(mén)和公安機(jī)關(guān)應(yīng)當(dāng)組織專家進(jìn)行評(píng)審,必要時(shí)可以會(huì)同屬地相關(guān)部門(mén)開(kāi)展現(xiàn)場(chǎng)檢查。

第十一條 網(wǎng)信部門(mén)和公安機(jī)關(guān)開(kāi)展現(xiàn)場(chǎng)檢查,應(yīng)當(dāng)依照有關(guān)法律、行政法規(guī)、部門(mén)規(guī)章的規(guī)定進(jìn)行。

第十二條 網(wǎng)信部門(mén)和公安機(jī)關(guān)應(yīng)當(dāng)建立監(jiān)測(cè)管理制度,加強(qiáng)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)管理,督促互聯(lián)網(wǎng)信息服務(wù)提供者依法履行網(wǎng)絡(luò)安全義務(wù)。

發(fā)現(xiàn)具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù)提供者未按本規(guī)定開(kāi)展安全評(píng)估的,網(wǎng)信部門(mén)和公安機(jī)關(guān)應(yīng)當(dāng)通知其按本規(guī)定開(kāi)展安全評(píng)估。

第十三條 網(wǎng)信部門(mén)和公安機(jī)關(guān)發(fā)現(xiàn)具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù)提供者拒不按照本規(guī)定開(kāi)展安全評(píng)估的,應(yīng)當(dāng)通過(guò)全國(guó)互聯(lián)網(wǎng)安全管理服務(wù)平臺(tái)向公眾提示該互聯(lián)網(wǎng)信息服務(wù)存在安全風(fēng)險(xiǎn),并依照各自職責(zé)對(duì)該互聯(lián)網(wǎng)信息服務(wù)實(shí)施監(jiān)督檢查,發(fā)現(xiàn)存在違法行為的,應(yīng)當(dāng)依法處理。

第十四條 網(wǎng)信部門(mén)統(tǒng)籌協(xié)調(diào)具有輿論屬性或社會(huì)動(dòng)員能力的互聯(lián)網(wǎng)信息服務(wù)安全評(píng)估工作,公安機(jī)關(guān)的安全評(píng)估工作情況定期通報(bào)網(wǎng)信部門(mén)。

第十五條 網(wǎng)信部門(mén)、公安機(jī)關(guān)及其工作人員對(duì)在履行職責(zé)中知悉的國(guó)家秘密、商業(yè)秘密和個(gè)人信息應(yīng)當(dāng)嚴(yán)格保密,不得泄露、出售或者非法向他人提供。

第4篇

1.1系統(tǒng)功能

在網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)中,網(wǎng)絡(luò)服務(wù)評(píng)估系統(tǒng)的數(shù)據(jù)源是最重要的數(shù)據(jù)源之一。一方面,它能向上層管理者提供目標(biāo)網(wǎng)絡(luò)的安全態(tài)勢(shì)評(píng)估。另一方面,服務(wù)數(shù)據(jù)源為其它傳感器(Log傳感器、SNMP傳感器、Netflow傳感器)的數(shù)據(jù)分析提供參考和依據(jù)[1]。

1.2主要功能

(1)風(fēng)險(xiǎn)評(píng)估,根據(jù)國(guó)家安全標(biāo)準(zhǔn)并利用測(cè)試系統(tǒng)的數(shù)據(jù)和主要的風(fēng)險(xiǎn)評(píng)估模型,獲取系統(tǒng)數(shù)據(jù),定義系統(tǒng)風(fēng)險(xiǎn),并提出應(yīng)對(duì)措施[2]。

(2)安全態(tài)勢(shì)評(píng)估與預(yù)測(cè),利用得到的安全測(cè)試數(shù)據(jù),按照預(yù)測(cè)、隨機(jī)和綜合量化模型,對(duì)信息系統(tǒng)作出安全態(tài)勢(shì)評(píng)估與預(yù)測(cè),指出存在的安全隱患并提出安全解決方案。

(3)建立數(shù)據(jù)庫(kù)支撐,包括評(píng)估模型庫(kù)、專家知識(shí)庫(kù)、標(biāo)準(zhǔn)規(guī)范庫(kù)等。

(4)輸出基于圖表樣式和數(shù)據(jù)文件格式的評(píng)估結(jié)果。

2系統(tǒng)組成和總體架構(gòu)

2.1系統(tǒng)組成

網(wǎng)絡(luò)安全評(píng)估系統(tǒng)態(tài)勢(shì)評(píng)估系統(tǒng)是在Windows7平臺(tái)下,采用C++builder2007開(kāi)發(fā)的。它的數(shù)據(jù)交互是通過(guò)核心數(shù)據(jù)庫(kù)來(lái)運(yùn)行的,為了使評(píng)估的計(jì)算速度和讀寫(xiě)數(shù)據(jù)庫(kù)數(shù)據(jù)更快,應(yīng)將子系統(tǒng)與核心數(shù)據(jù)庫(kù)安裝在同一機(jī)器上。子系統(tǒng)之間的數(shù)據(jù)交互方式分別為項(xiàng)目數(shù)據(jù)交互和結(jié)果數(shù)據(jù)交互。前者分發(fā)采用移動(dòng)存儲(chǔ)的形式進(jìn)行,而后者的提交獲取是通過(guò)核心數(shù)據(jù)庫(kù)運(yùn)行。

2.2總體架構(gòu)

系統(tǒng)包括人機(jī)交互界面、控制管理、數(shù)據(jù)整合、漏洞掃描、安全態(tài)勢(shì)評(píng)估和預(yù)測(cè)、本地?cái)?shù)據(jù)庫(kù)等六個(gè)模塊組成。網(wǎng)絡(luò)安全評(píng)估系統(tǒng)中的漏洞掃描部分采用插件技術(shù)設(shè)計(jì)總體架構(gòu)。掃描目標(biāo)和主控臺(tái)是漏洞掃描子系統(tǒng)的主要部分,后者是漏洞掃描子系統(tǒng)運(yùn)行的中心,主控臺(tái)主要是在用戶打開(kāi)系統(tǒng)之后,通過(guò)操作界面與用戶進(jìn)行交流,按照用戶下達(dá)的命令及調(diào)用測(cè)試引擎對(duì)網(wǎng)絡(luò)上的主機(jī)進(jìn)行漏洞測(cè)試,測(cè)試完成后調(diào)取所占用的資源,并取得掃描結(jié)果,最后形成網(wǎng)絡(luò)安全測(cè)試評(píng)估報(bào)告,通過(guò)這個(gè)測(cè)試,有利于管理人員發(fā)現(xiàn)主機(jī)有可能會(huì)被黑客利用的漏洞,在這些薄弱區(qū)被黑客攻擊之前對(duì)其進(jìn)行加強(qiáng)整固,從而提高主機(jī)網(wǎng)絡(luò)系統(tǒng)的安全性。

3系統(tǒng)工作流程

本系統(tǒng)首先從管理控制子系統(tǒng)獲取評(píng)估任務(wù)文件[3],然后根據(jù)任務(wù)信息從中心數(shù)據(jù)庫(kù)獲取測(cè)試子系統(tǒng)的測(cè)試數(shù)據(jù),再對(duì)這些數(shù)據(jù)進(jìn)行融合(加權(quán)、去重),接著根據(jù)評(píng)估標(biāo)準(zhǔn)、評(píng)估模型和支撐數(shù)據(jù)庫(kù)進(jìn)行評(píng)估[4],評(píng)估得到網(wǎng)絡(luò)信息系統(tǒng)的安全風(fēng)險(xiǎn)、安全態(tài)勢(shì),并對(duì)網(wǎng)絡(luò)信息系統(tǒng)的安全態(tài)勢(shì)進(jìn)行預(yù)測(cè),最后將評(píng)估結(jié)果進(jìn)行可視化展示,并生成相關(guān)評(píng)估報(bào)告,以幫助用戶進(jìn)行最終的決策[5]。

4系統(tǒng)部分模塊設(shè)計(jì)

4.1網(wǎng)絡(luò)主機(jī)存活性識(shí)別的設(shè)計(jì)

“存活”是用于表述網(wǎng)絡(luò)主機(jī)狀態(tài)[6],在網(wǎng)絡(luò)安全評(píng)估系統(tǒng)中存活性識(shí)別流程對(duì)存活主機(jī)識(shí)別采用的方法是基于ARP協(xié)議。它的原理是當(dāng)主機(jī)或路由器正在尋找另外主機(jī)或路由器在此網(wǎng)絡(luò)上的物理地址的時(shí)候,就發(fā)出ARP查詢分組。由于發(fā)送站不知道接收站的物理地址,查詢便開(kāi)始進(jìn)行網(wǎng)絡(luò)廣播。所有在網(wǎng)絡(luò)上的主機(jī)和路由器都會(huì)接收和處理分組,但僅有意圖中的接收者才會(huì)發(fā)現(xiàn)它的IP地址,并響應(yīng)分組。

4.2網(wǎng)絡(luò)主機(jī)開(kāi)放端口/服務(wù)掃描設(shè)計(jì)

端口是計(jì)算機(jī)與外界通訊交流的出口[7],軟件領(lǐng)域的端口一般指網(wǎng)絡(luò)中面向連接服務(wù)的通信協(xié)議端口,是一種抽象的軟件結(jié)構(gòu),包括一些數(shù)據(jù)結(jié)構(gòu)和FO(基本輸入輸出)緩沖區(qū)[8]。

4.3網(wǎng)絡(luò)安全評(píng)估系統(tǒng)的實(shí)現(xiàn)

該實(shí)現(xiàn)主要有三個(gè)功能,分別是打開(kāi)、執(zhí)行和退出系統(tǒng)[9]。打開(kāi)是指打開(kāi)系統(tǒng)分發(fā)的評(píng)估任務(wù),顯示任務(wù)的具體信息;執(zhí)行任務(wù)指的是把檢測(cè)數(shù)據(jù)融合,存入數(shù)據(jù)庫(kù);退出系統(tǒng)是指關(guān)閉系統(tǒng)。然后用戶在進(jìn)行掃描前可以進(jìn)行選擇掃描哪些項(xiàng),對(duì)自己的掃描范圍進(jìn)行設(shè)置。進(jìn)入掃描后,界面左邊可以顯示掃描選項(xiàng),即用戶選中的需要掃描的項(xiàng)[10]。界面右邊顯示掃描進(jìn)程。掃描結(jié)束后,用戶可以點(diǎn)擊“生成報(bào)告”,系統(tǒng)生成用戶的網(wǎng)絡(luò)安全評(píng)估系統(tǒng)檢測(cè)報(bào)告,最終評(píng)定目標(biāo)主機(jī)的安全等級(jí)[11]。

5結(jié)束語(yǔ)

(1)系統(tǒng)研究還不夠全面和深入。網(wǎng)絡(luò)安全態(tài)勢(shì)評(píng)估是一門(mén)新技術(shù)[12],很多問(wèn)題如規(guī)劃和結(jié)構(gòu)還沒(méi)有解決。很多工作僅限于理論,設(shè)計(jì)方面存在爭(zhēng)論,沒(méi)有統(tǒng)一的安全態(tài)勢(shì)評(píng)估系統(tǒng)模型[13]。

(2)網(wǎng)絡(luò)安全狀況評(píng)估沒(méi)有一致的衡量標(biāo)準(zhǔn)。網(wǎng)絡(luò)安全是一個(gè)全面統(tǒng)一的概念[14],而網(wǎng)絡(luò)安全態(tài)勢(shì)的衡量到現(xiàn)在還沒(méi)有一個(gè)全面的衡量機(jī)制[15]。這就導(dǎo)致現(xiàn)在還沒(méi)有遵守的標(biāo)準(zhǔn),無(wú)法判斷方法的優(yōu)劣。

第5篇

【 關(guān)鍵詞 】 網(wǎng)絡(luò)安全;評(píng)估;漏洞掃描

The Research of Network Security Evaluation

Wu Guo-qiang

(Institute of Geophysics, China Earthquake Administration Beijing 100085)

【 Abstract 】 at present, the network has brought great change to people's life, work and study. People in the enjoyment of the Internet brought not only convenience but also security influence. Due to the network with the sharing of resources, widely distributed and open features, to cyber criminals had to take advantage of the machine, to the society and the individual has brought incalculable harm. The network hacker attacks to network bu the use of network management and technical flaws, on the network security evaluation, targeted to network repair job, can fundamentally solve the problem of network security hidden danger, will put an end to. In the existing application level basis, establish and improve the network security assessment system for network, normal, safe and stable operation is of great value in the practical application.

【 Keywords 】 network security; assessment; vulnerability scanning

0 引言

隨著網(wǎng)絡(luò)用戶的增多,人們對(duì)網(wǎng)絡(luò)的依賴性越來(lái)越嚴(yán)重,網(wǎng)絡(luò)已經(jīng)成為人們生活中不可分割的一部分,但是,受到網(wǎng)絡(luò)危害的人數(shù)也在逐年增加。據(jù)不完全統(tǒng)計(jì),我國(guó)超過(guò)一半以上的企事業(yè)單位受到過(guò)網(wǎng)絡(luò)安全事故的危害,而且這個(gè)數(shù)字還在逐年增加。其網(wǎng)絡(luò)安全的危害主要表現(xiàn)在:黑客攻擊、木馬侵襲和病毒傳染等。

當(dāng)前,我國(guó)的信息化安全建設(shè)也隨著技術(shù)的發(fā)展不斷進(jìn)步,但是,由于網(wǎng)絡(luò)資源共享和分布不均勻的特性及相關(guān)法律不健全的影響,讓眾多網(wǎng)絡(luò)用戶受到網(wǎng)絡(luò)危害及損失之后,其個(gè)人名譽(yù)和財(cái)產(chǎn)無(wú)法得到有效地保護(hù)。因此,加強(qiáng)自身網(wǎng)絡(luò)的安全建設(shè),及時(shí)有效地網(wǎng)絡(luò)系統(tǒng)進(jìn)行評(píng)估,是十分有必要的。

1 模型和算法

網(wǎng)絡(luò)安全評(píng)估主要從物理安全、究全控制、管理安全、數(shù)據(jù)安全和技術(shù)安全幾個(gè)層次進(jìn)行評(píng)估。當(dāng)前,社會(huì)上存在的評(píng)估系統(tǒng),都是從某個(gè)方面入手進(jìn)行評(píng)估驗(yàn)證,只把握住了局部問(wèn)題,而沒(méi)有從全局出發(fā),缺乏必要的合理性和科學(xué)性。綜合國(guó)內(nèi)外準(zhǔn)則和技術(shù)指標(biāo),都是僅僅規(guī)定了體系和框架,對(duì)于具體的安全掃描操作沒(méi)有給出具體的步驟和過(guò)程。為了能夠設(shè)計(jì)出更加完善的網(wǎng)絡(luò)安全評(píng)估系統(tǒng),給出定性的安全保護(hù)策略和安全評(píng)級(jí),首先需要做的是確定其評(píng)估模型。

1.1 評(píng)估模型分類

(1)定性評(píng)估方法

該方法的特點(diǎn)是預(yù)見(jiàn)性。模型在沒(méi)有建立以前,就要確定其漏洞及其危害性。對(duì)于漏洞的分析主要通過(guò)三個(gè)方面進(jìn)行:一是性質(zhì)和成區(qū)(查看具體由操作系統(tǒng)、應(yīng)用軟件和端口哪一方面引起);二是危害程度(越級(jí)訪問(wèn)、遠(yuǎn)程控制、非法竊取、非法訪問(wèn)、遠(yuǎn)程欺騙和拒絕服務(wù));三是漏洞級(jí)別(一般、嚴(yán)重和非常嚴(yán)重)。

該評(píng)估模型的優(yōu)點(diǎn)是實(shí)現(xiàn)簡(jiǎn)單、操作方便,最大的不足之處就是主觀性強(qiáng),需要研發(fā)人員對(duì)網(wǎng)絡(luò)安全有足夠的經(jīng)驗(yàn)和水平并且盡可能地多采集相關(guān)的信息。其代表方法有歷史比較法、因素分析法和德菲爾法等。

(2)定量的評(píng)估方法

該方法主要是通過(guò)判斷影響網(wǎng)絡(luò)安全的數(shù)值來(lái)進(jìn)行的。其優(yōu)點(diǎn)是客觀公正、科學(xué),其缺點(diǎn)是由于要進(jìn)行大量的數(shù)據(jù)比較,其實(shí)現(xiàn)相對(duì)復(fù)雜。其代表的方法有決策樹(shù)法、因子分解法和聚類分析法等。

(3)綜合的評(píng)估方法

該方法是結(jié)合了前兩種方法的優(yōu)點(diǎn),其代表的方法有模糊數(shù)學(xué)法、威脅樹(shù)法和層次分析法等。

(4)基于模型的評(píng)估方法

該方法是目前最有效的方法,它所基于的模型都是建立在成熟的模型的基礎(chǔ)之上,所以設(shè)計(jì)簡(jiǎn)單、發(fā)現(xiàn)漏洞的效率高、易發(fā)現(xiàn)未知的攻擊模式和脆弱的系統(tǒng)等,能夠從全局上對(duì)網(wǎng)絡(luò)進(jìn)行評(píng)估。當(dāng)前,它所基于的模型主要有故障樹(shù)模型、信息流模型、訪問(wèn)控制模型和基于角色的訪問(wèn)控制模型等。

1.2 評(píng)估模型理論

什么是NKS?NKS的英文全名是A New Kind of Science,2002年,著名的數(shù)學(xué)軟件Mathematica的設(shè)計(jì)者Wolfram出版了一本書(shū)就叫這個(gè)名字,專門(mén)研究各種簡(jiǎn)單程序,例如細(xì)胞自動(dòng)機(jī)、圖靈機(jī)、替代系統(tǒng)等等,并得出了豐富的結(jié)論,他把這門(mén)科學(xué)叫做NKS。

評(píng)估模型建立的是一種層次化的網(wǎng)絡(luò)質(zhì)量度量方法NKS,其主要的評(píng)估要素由一系列小的質(zhì)量要素(:物理安全、技術(shù)安全、管理安全和管理策略等)組成,而小的質(zhì)量要素又是由網(wǎng)絡(luò)安全評(píng)估衡量標(biāo)準(zhǔn)(脆弱性、漏洞和各種弱口令等)組成,標(biāo)準(zhǔn)又通過(guò)安全度量元(脆弱性情況、漏洞嚴(yán)重程度和弱口令復(fù)雜度等)的特性來(lái)完成。通過(guò)一層層的遞進(jìn)關(guān)系,來(lái)準(zhǔn)確地評(píng)估出確切的評(píng)估要素值。

1.3 評(píng)估算法

在網(wǎng)絡(luò)安全評(píng)估中,只有通過(guò)具體的值才能在計(jì)算機(jī)中得到體現(xiàn),一般度量值有兩種類型,分別是邏輯型和數(shù)值型。邏輯型相對(duì)比較簡(jiǎn)單,只需要根據(jù)對(duì)應(yīng)的值進(jìn)行邏輯判斷即可;而數(shù)值型則需要通過(guò)復(fù)雜的數(shù)值計(jì)算才能夠得出具體的判定層次。

在此我們對(duì)數(shù)值型進(jìn)行簡(jiǎn)要的介紹。

首先,將評(píng)估要素設(shè)成兩元關(guān)系的集合,第一個(gè)參數(shù)代表評(píng)估的結(jié)果,第二個(gè)表示其結(jié)果在整個(gè)網(wǎng)絡(luò)中所起到的權(quán)重值。每一個(gè)模型所進(jìn)行數(shù)值計(jì)算都是不同的,但不管哪一個(gè),一般都通過(guò)采用以下幾個(gè)要素組合來(lái)取得最終的結(jié)果,它們是專家?guī)?、關(guān)系方程、概率分析和權(quán)重等。

2 網(wǎng)絡(luò)安全評(píng)估系統(tǒng)組成和功能

在上面理論的基礎(chǔ)之上,我們?cè)O(shè)計(jì)出NKS網(wǎng)絡(luò)安全評(píng)估系統(tǒng),以確保整個(gè)網(wǎng)絡(luò)的安全和對(duì)潛在威脅的及時(shí)發(fā)現(xiàn)。

2.1 系統(tǒng)組成簡(jiǎn)介

整個(gè)系統(tǒng)主要由四個(gè)模塊組成,分別是評(píng)估結(jié)果管理模塊、安全性檢測(cè)與評(píng)估報(bào)告生成模塊、系統(tǒng)設(shè)置模塊和附加功能模塊。其結(jié)構(gòu)圖如圖1所示。

(1)評(píng)估結(jié)果管理模塊

模塊主要體現(xiàn)在結(jié)果的顯示和歷史記錄的查詢上面,由搜索掃描記錄、刪除掃描記錄和顯示評(píng)估結(jié)果組成。

(2)安全性檢測(cè)與評(píng)估報(bào)告生成模塊

在整個(gè)系統(tǒng)中,所有功能及模塊都是圍繞該模塊而運(yùn)行,它是系統(tǒng)的核心。它首先進(jìn)行主機(jī)存活性識(shí)別操作,假如該主機(jī)處于活躍狀態(tài),那么將對(duì)其操作系統(tǒng)進(jìn)行探測(cè),然后依次進(jìn)行端口/服務(wù)掃描、漏洞掃描和弱口令探測(cè)等一系列活動(dòng),最后通過(guò)安全評(píng)估算法的合理運(yùn)算,生成評(píng)估報(bào)告。

(3)系統(tǒng)設(shè)置及插件配置模塊

從系統(tǒng)的角度出發(fā),為了保證合法用戶的正確使用,防止非法用戶的入侵,必須設(shè)置必要的賬戶進(jìn)行管理,合法用戶可以通過(guò)賬戶進(jìn)行系統(tǒng)的管理。其主要的功能有添加、刪除賬戶及修改密碼等。插件配置子程序主要完成端口掃描、漏洞掃描和弱口令掃描等。

(4)附加功能模塊

提供SQL可注入性檢測(cè)功能的實(shí)現(xiàn)。

2.2 功能介紹

該系統(tǒng)的主要功能體現(xiàn)在九個(gè)方面。(1)目標(biāo)主機(jī)存活性探測(cè)。通過(guò)遠(yuǎn)程對(duì)目標(biāo)主機(jī)的存活性進(jìn)行探測(cè)。其具體的要求是速度盡可能地快、正確率盡可能高和穿越防火墻的能力盡可能地強(qiáng)。(2)網(wǎng)絡(luò)拓?fù)浒l(fā)現(xiàn)。能夠描述出目標(biāo)主機(jī)所在的網(wǎng)絡(luò)拓?fù)鋱D。其具體的要求是圖形顯示網(wǎng)絡(luò)拓?fù)浜蛥^(qū)別各種網(wǎng)絡(luò)設(shè)備。(3)操作系統(tǒng)識(shí)別。能夠查出目標(biāo)主機(jī)上所具體使用的操作系統(tǒng)的版本相關(guān)信息。其具體的要求是通過(guò)TCL/IP協(xié)議實(shí)現(xiàn)。(4)弱口令探測(cè)。能夠查出目標(biāo)主機(jī)上常用的SQL數(shù)據(jù)庫(kù)、FTP和WEB服務(wù)的常用口令。(5)開(kāi)放端口/服務(wù)掃描。要求是通過(guò)TCP、UDP端口進(jìn)行掃描。(6)漏洞掃描。它能夠?qū)λ械腤indows操作系統(tǒng)和部分Linux操作系統(tǒng)進(jìn)行分析,并對(duì)數(shù)據(jù)庫(kù)和文檔進(jìn)行集成。(7)木馬檢查。(8)生成報(bào)告。其要求是要以文本和網(wǎng)頁(yè)兩種形式表現(xiàn)出來(lái),并且報(bào)告要針對(duì)管理員和一般用戶進(jìn)行區(qū)分。(9)用戶管理。其具體的要求是能夠添加、刪除用戶,并且對(duì)用戶的密碼進(jìn)行修改主,并且用戶的界面要盡可能地人性化。

3 網(wǎng)絡(luò)安全評(píng)估系統(tǒng)詳細(xì)設(shè)計(jì)

根據(jù)以上的介紹,我們根據(jù)網(wǎng)絡(luò)安全評(píng)估系統(tǒng)的功能,對(duì)其主要的功能模塊進(jìn)行實(shí)現(xiàn)。

3.1 獲取遠(yuǎn)程本機(jī)的基本信息

要獲取本機(jī)的網(wǎng)絡(luò)安全評(píng)估指數(shù),首先要確定其本地的基本信息,如網(wǎng)卡的MAC地址、IP所屬的網(wǎng)絡(luò)段和操作系統(tǒng)基本信息等參數(shù)。

3.2 開(kāi)放端口的判斷

端口的開(kāi)放程度對(duì)主機(jī)的安全性影響巨大,如何判斷該機(jī)的哪些端口開(kāi)放,哪些沒(méi)有開(kāi)放,在整個(gè)系統(tǒng)的運(yùn)行中是十分必要的。我們可以通過(guò)往某個(gè)端口發(fā)送其固定數(shù)據(jù),看是否接收,來(lái)進(jìn)行判斷,其具體的代碼如下:

4 總結(jié)

針對(duì)網(wǎng)絡(luò)安全展開(kāi)討論,首先詳細(xì)分析了網(wǎng)絡(luò)安全的模型和算法,對(duì)網(wǎng)絡(luò)安全評(píng)估的幾種常用方法進(jìn)行了比較,其次分析了網(wǎng)絡(luò)安全評(píng)估系統(tǒng)的組成和功能,并給出了具體的模塊結(jié)構(gòu)圖,最后對(duì)整個(gè)系統(tǒng)的具體實(shí)現(xiàn)進(jìn)行詳細(xì)的描述,重點(diǎn)介紹了主機(jī)常用信息的獲取和端口開(kāi)放的判斷,對(duì)于其它的內(nèi)容由于篇幅所限,在此并沒(méi)有給出。

參考文獻(xiàn)

[1] 許曉.應(yīng)用系統(tǒng)的安全威脅及其防護(hù).信息化研究,2009.

[2] 崔孝林.網(wǎng)絡(luò)安全評(píng)估系統(tǒng)的設(shè)計(jì)與實(shí)現(xiàn).安徽:中國(guó)科學(xué)技術(shù)大學(xué),2009.

[3] 邢栩嘉,林闖,蔣屹立.計(jì)算機(jī)系統(tǒng)脆弱性評(píng)估研究.計(jì)算機(jī)學(xué)報(bào),2004.

[4] 陳冬雨.趨勢(shì)科技安全威脅評(píng)估報(bào)告.計(jì)算機(jī)安全,2009.

第6篇

關(guān)鍵詞:網(wǎng)絡(luò)安全;風(fēng)險(xiǎn)評(píng)估;實(shí)施流程

中圖文分類號(hào):TP393.08文獻(xiàn)標(biāo)識(shí)碼:A文章編號(hào):1009-3044(2008)29-0366-02

Research on Network Security Risk Assessment Appraisal Flow

XING Zhi-jun

(Railway Wagon Transport Branch Co. of China Shenhua Energy, Yulin 719316, China)

Abstract: Along with the network information age development, the Internet becomes people’s work gradually and lives the essential constituent, but also let the people face the multitudinous secret network threat at the same time. In the network security problem is not allow to neglect. This paper introduced the network security risk assessment appraisal flow in detail.

Key words: network security;risk assessment;appraisal flow

1 引言

網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估就是通過(guò)對(duì)計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全狀況進(jìn)行安全性分析,及時(shí)發(fā)現(xiàn)并指出存在的安全漏洞,以保證系統(tǒng)的安全。網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估在網(wǎng)絡(luò)安全技術(shù)中具有重要的地位,其基本原理是采用多種方法對(duì)網(wǎng)絡(luò)系統(tǒng)可能存在的已知安全漏洞進(jìn)行檢測(cè),找出可能被黑客利用的安全隱患,并根據(jù)檢測(cè)結(jié)果向系統(tǒng)管理員提供詳細(xì)可靠的安全分析報(bào)告與漏洞修補(bǔ)建議,以便及早采取措施,保護(hù)系統(tǒng)信息資源。

風(fēng)險(xiǎn)評(píng)估過(guò)程就是在評(píng)估標(biāo)準(zhǔn)的指導(dǎo)下,綜合利用相關(guān)評(píng)估技術(shù)、評(píng)估方法、評(píng)估工具,針對(duì)信息系統(tǒng)展開(kāi)全方位的評(píng)估工作的完整歷程。對(duì)信息系統(tǒng)進(jìn)行風(fēng)險(xiǎn)評(píng)估,首先應(yīng)確保風(fēng)險(xiǎn)分析的內(nèi)容與范圍應(yīng)該覆蓋信息系統(tǒng)的整個(gè)體系,應(yīng)包括:系統(tǒng)基本情況分析、信息系統(tǒng)基本安全狀況調(diào)查、信息系統(tǒng)安全組織、政策情況分析、信息系統(tǒng)弱點(diǎn)漏洞分析等。

2 風(fēng)險(xiǎn)評(píng)估的準(zhǔn)備

風(fēng)險(xiǎn)評(píng)估的準(zhǔn)備過(guò)程是組織進(jìn)行風(fēng)險(xiǎn)評(píng)估的基礎(chǔ),是整個(gè)風(fēng)險(xiǎn)評(píng)估過(guò)程有效性的保證。機(jī)構(gòu)對(duì)自身信息及信息系統(tǒng)進(jìn)行風(fēng)險(xiǎn)評(píng)估是一種戰(zhàn)略性的考慮,其結(jié)果將受到機(jī)構(gòu)的業(yè)務(wù)需求及戰(zhàn)略目標(biāo)、文化、業(yè)務(wù)流程、安全要求、規(guī)模和結(jié)構(gòu)的影響。不同機(jī)構(gòu)對(duì)于風(fēng)險(xiǎn)評(píng)估的實(shí)施過(guò)程可能存在不同的要求,因此在風(fēng)險(xiǎn)評(píng)估的準(zhǔn)備階段,應(yīng)該完成以下工作。

1) 確定風(fēng)險(xiǎn)評(píng)估的目標(biāo)

首先應(yīng)該明確風(fēng)險(xiǎn)評(píng)估的目標(biāo),為風(fēng)險(xiǎn)評(píng)估的過(guò)程提供導(dǎo)向。支持機(jī)構(gòu)的信息、系統(tǒng)、應(yīng)用軟件和網(wǎng)絡(luò)是機(jī)構(gòu)重要的資產(chǎn)。資產(chǎn)的機(jī)密性、完整信和可用性對(duì)于維持競(jìng)爭(zhēng)優(yōu)勢(shì)、獲利能力、法規(guī)要求和一個(gè)機(jī)構(gòu)的形象是必要的。機(jī)構(gòu)要面對(duì)來(lái)自四面八方日益增長(zhǎng)的安全威脅。一個(gè)機(jī)構(gòu)的系統(tǒng)、應(yīng)用軟件和網(wǎng)絡(luò)可能是嚴(yán)重威脅的目標(biāo)。同時(shí),由于機(jī)構(gòu)的信息化程度不斷提高,對(duì)基于信息系統(tǒng)和服務(wù)技術(shù)的依賴日益增加,一個(gè)機(jī)構(gòu)則可能出現(xiàn)更多的脆弱性。機(jī)構(gòu)的風(fēng)險(xiǎn)評(píng)估的目標(biāo)基本上來(lái)源于機(jī)構(gòu)業(yè)務(wù)持續(xù)發(fā)展的需要、滿足相關(guān)方的要求、滿足法律法規(guī)的要求等方面。

2) 確定風(fēng)險(xiǎn)評(píng)估的范圍

機(jī)構(gòu)進(jìn)行風(fēng)險(xiǎn)評(píng)估可能是由于自身業(yè)務(wù)要求及戰(zhàn)略目標(biāo)的要求、相關(guān)方的要求或者其他原因。因此應(yīng)根據(jù)上述具體原因確定分險(xiǎn)評(píng)估范圍。范圍可能是機(jī)構(gòu)全部的信息和信息系統(tǒng),可能是單獨(dú)的信息系統(tǒng),可能是機(jī)構(gòu)的關(guān)鍵業(yè)務(wù)流程,也可能是客戶的知識(shí)產(chǎn)權(quán)。

3) 建立適當(dāng)?shù)慕M織結(jié)構(gòu)

在風(fēng)險(xiǎn)評(píng)估過(guò)程中,機(jī)構(gòu)應(yīng)建立適當(dāng)?shù)慕M織結(jié)構(gòu),以支持整個(gè)過(guò)程的推進(jìn),如成立由管理層、相關(guān)業(yè)務(wù)骨干、IT技術(shù)人員等組成的風(fēng)險(xiǎn)評(píng)估小組。組織結(jié)構(gòu)的建立應(yīng)考慮其結(jié)構(gòu)和復(fù)雜程度,以保證能夠滿足風(fēng)險(xiǎn)評(píng)估的目標(biāo)、范圍。

4) 建立系統(tǒng)型的風(fēng)險(xiǎn)評(píng)估方法

風(fēng)險(xiǎn)評(píng)估方法應(yīng)考慮評(píng)估的范圍、目的、時(shí)間、效果、機(jī)構(gòu)文化、人員素質(zhì)以及具體開(kāi)展的程度等因素來(lái)確定,使之能夠與機(jī)構(gòu)的環(huán)境和安全要求相適應(yīng)。

5) 獲得最高管理者對(duì)風(fēng)險(xiǎn)評(píng)估策劃的批準(zhǔn)

上述所有內(nèi)容應(yīng)得到機(jī)構(gòu)的最高管理者的批準(zhǔn),并對(duì)管理層和員工進(jìn)行傳達(dá)。由于風(fēng)險(xiǎn)評(píng)估活動(dòng)涉及單位的不同領(lǐng)域和人員,需要多方面的協(xié)調(diào),必要的、充分的準(zhǔn)備是風(fēng)險(xiǎn)評(píng)估成功的關(guān)鍵。因此,評(píng)估前期準(zhǔn)備工作中還應(yīng)簽訂合同和機(jī)密協(xié)議以及選擇評(píng)估模式。

3 信息資產(chǎn)識(shí)別

資產(chǎn)是企業(yè)、機(jī)構(gòu)直接賦予了價(jià)值因而需要保護(hù)的東西,它可能是以多種形式存在的,無(wú)形的、有形的,硬件、軟件,文檔、代碼,或者服務(wù)、企業(yè)形象等。在一般的評(píng)估體中,資產(chǎn)大多屬于不同的信息系統(tǒng),如OA系統(tǒng)、網(wǎng)管系統(tǒng)、業(yè)務(wù)生產(chǎn)系統(tǒng)等,而且對(duì)于提供多種業(yè)務(wù)的機(jī)構(gòu),業(yè)務(wù)生產(chǎn)系統(tǒng)的數(shù)量還可能會(huì)很多。

資產(chǎn)賦值是對(duì)資產(chǎn)安全價(jià)值的估價(jià),不是以資產(chǎn)的帳面價(jià)格來(lái)衡量的。在對(duì)資產(chǎn)進(jìn)行估價(jià)時(shí),不僅要考慮資產(chǎn)的成本價(jià)格,更重要的是要考慮資產(chǎn)對(duì)于機(jī)構(gòu)業(yè)務(wù)的安全重要性,即由資產(chǎn)損失所引發(fā)的潛在的影響來(lái)決定。為確保資產(chǎn)估價(jià)時(shí)的一致性和準(zhǔn)確定,機(jī)構(gòu)應(yīng)按照上述原則,建立一個(gè)資產(chǎn)價(jià)值尺度(資產(chǎn)評(píng)估標(biāo)準(zhǔn)),以明確如何對(duì)資產(chǎn)進(jìn)行賦值。資產(chǎn)賦值包括機(jī)密性賦值、完整性賦值和可用性賦值。

4 威脅識(shí)別

安全威脅是一種對(duì)機(jī)構(gòu)及其資產(chǎn)構(gòu)成潛在破壞的可能性因素或者時(shí)間。無(wú)論對(duì)于多么安全的信息系統(tǒng),安全威脅是一個(gè)客觀存在的事物,它是風(fēng)險(xiǎn)評(píng)估的重要因素之一。

5 脆弱性識(shí)別

脆弱性評(píng)估也稱為弱點(diǎn)評(píng)估,是風(fēng)險(xiǎn)評(píng)估中的重要內(nèi)容。弱點(diǎn)是資產(chǎn)本身存在的,它可以被威脅利用、引起資產(chǎn)或商業(yè)目標(biāo)的損害。弱點(diǎn)包括物理環(huán)境、機(jī)構(gòu)、過(guò)程、人員、管理、配置、硬件、軟件和信息等各種資產(chǎn)的脆弱性。

6 已有安全措施的確認(rèn)

機(jī)構(gòu)應(yīng)對(duì)已采取的控制措施進(jìn)行識(shí)別并對(duì)控制措施的有效性進(jìn)行確認(rèn),將有效的安全控制措施繼續(xù)保持,以避免不必要的工作和費(fèi)用,防止控制措施的重復(fù)實(shí)施。對(duì)于那些被認(rèn)為不適當(dāng)?shù)目刂茟?yīng)核查是否應(yīng)被取消,或者用更合適的控制代替。安全控制可以分為預(yù)防性控制措施和保護(hù)性控制措施兩種。預(yù)防性控制措施可以降低威脅發(fā)生的可能性和減少安全脆弱性;而保護(hù)性控制措施可以減少因威脅發(fā)生所造成的影響。

7 風(fēng)險(xiǎn)識(shí)別

根據(jù)策劃的機(jī)構(gòu),由評(píng)估的人員按照相應(yīng)的職責(zé)和程序進(jìn)行資產(chǎn)評(píng)估、威脅評(píng)估、脆弱性評(píng)估,在考慮已有安全措施的情況下,利用適當(dāng)?shù)姆椒ㄅc工具確定威脅利用資產(chǎn)脆弱性發(fā)生安全事件的可能性,并結(jié)合資產(chǎn)的安全屬性受到破壞后的影響來(lái)得出資產(chǎn)的安全風(fēng)險(xiǎn)。

8 風(fēng)險(xiǎn)評(píng)估結(jié)果記錄

根據(jù)評(píng)估實(shí)施情況和所搜集到的信息,如資產(chǎn)評(píng)估數(shù)據(jù)、威脅評(píng)估數(shù)據(jù)、脆弱性評(píng)估數(shù)據(jù)等,完成評(píng)估報(bào)告撰寫(xiě)。評(píng)估報(bào)告是風(fēng)險(xiǎn)評(píng)估結(jié)果的記錄文件,是機(jī)構(gòu)實(shí)施風(fēng)險(xiǎn)管理的主要依據(jù),是對(duì)風(fēng)險(xiǎn)評(píng)估活動(dòng)進(jìn)行評(píng)審和認(rèn)可的基礎(chǔ)資料,因此,報(bào)告必須做到有據(jù)可查,報(bào)告內(nèi)容一般主要包括風(fēng)險(xiǎn)評(píng)估范圍、風(fēng)險(xiǎn)計(jì)算方法、安全問(wèn)題歸納以及描述、風(fēng)險(xiǎn)級(jí)數(shù)、安全建議等。風(fēng)險(xiǎn)評(píng)估報(bào)告還可以包括風(fēng)險(xiǎn)控制措施建議、參與風(fēng)險(xiǎn)描述等。

由于信息系統(tǒng)及其所在環(huán)境的不斷變化,在信息系統(tǒng)的運(yùn)行過(guò)程中,絕對(duì)安全的措施是不存在的。攻擊者不斷有新的方法繞過(guò)或擾亂系統(tǒng)中的安全措施,系統(tǒng)的變化會(huì)帶來(lái)新的脆弱點(diǎn),實(shí)施的安全措施會(huì)隨著時(shí)間而過(guò)時(shí)等等,所有這些表明,信息系統(tǒng)的風(fēng)險(xiǎn)評(píng)估過(guò)程是一個(gè)動(dòng)態(tài)循環(huán)的過(guò)程,應(yīng)周期性的對(duì)信息系統(tǒng)安全進(jìn)行重新評(píng)估。

參考文獻(xiàn):

[1] Solomon D A, Russinovich M E. Inside Microsoft Windows 2000[M]. Microsoft Press, 2000.

第7篇

關(guān)鍵詞:網(wǎng)絡(luò)安全;風(fēng)險(xiǎn)評(píng)估;安全措施

中圖分類號(hào):TP393文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1009-3044(2008)06-11012-01

A Survey of Network Security Risk Assessment

CHEN Jun-wei

(Dept. of Computer, Nanjing University of Posts and Telecommunications, Nanjing 210003,China)

Abstract:To assess the security condition of a network system, is one of the most important technologies in security area. In this paper, we will point out the shortcomings of the present security guard, in the discussion of the standards and measures of existing risk assessment, and propose methods and directions which are beneficial in perfecting the assessment systems.

Key words:Network security; risk assessment; security measures

1 引言

頻頻發(fā)生的信息安全事件正在日益引起全球的關(guān)注,列舉的近年來(lái)的網(wǎng)絡(luò)突發(fā)事件,不難發(fā)現(xiàn),強(qiáng)化提升網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估意識(shí)、強(qiáng)化信息安全保障為當(dāng)務(wù)之急。所謂風(fēng)險(xiǎn)評(píng)估,是指網(wǎng)絡(luò)安全防御中的一項(xiàng)重要技術(shù),它的原理是,根據(jù)已知的安全漏洞知識(shí)庫(kù),對(duì)目標(biāo)可能存在的安全隱患進(jìn)行逐項(xiàng)檢查。然后根據(jù)掃描結(jié)果向系統(tǒng)管理員提供周密可靠的安全性分析報(bào)告,為提高網(wǎng)絡(luò)安全整體水平提供重要依據(jù)。完成一個(gè)信息安全系統(tǒng)的設(shè)計(jì)與實(shí)施并不足以代表該信息安全事務(wù)的完結(jié)。隨著新技術(shù)、新應(yīng)用的不斷出現(xiàn),以及所導(dǎo)致的信息技術(shù)環(huán)境的轉(zhuǎn)變,信息安全工作人員要不斷地評(píng)估當(dāng)前的安全威脅,并不斷對(duì)當(dāng)前系統(tǒng)中的安全性產(chǎn)生認(rèn)知。

2 網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估的現(xiàn)狀

2.1 風(fēng)險(xiǎn)評(píng)估的必要性

有人說(shuō)安全產(chǎn)品就是保障網(wǎng)絡(luò)安全的基礎(chǔ),但有了安全產(chǎn)品,不等于用戶可以高枕無(wú)憂地應(yīng)用網(wǎng)絡(luò)。產(chǎn)品是沒(méi)有生命的,需要人來(lái)管理與維護(hù),這樣才能最大程度地發(fā)揮其效能。病毒和黑客可謂無(wú)孔不入,時(shí)時(shí)伺機(jī)進(jìn)攻。這就更要求對(duì)安全產(chǎn)品及時(shí)升級(jí),不斷完善,實(shí)時(shí)檢測(cè),不斷補(bǔ)漏。網(wǎng)絡(luò)安全并不是僅僅依靠網(wǎng)絡(luò)安全產(chǎn)品就能解決的,它需要合適的安全體系和合理的安全產(chǎn)品組合,需要根據(jù)網(wǎng)絡(luò)及網(wǎng)絡(luò)用戶的情況和需求規(guī)劃、設(shè)計(jì)和實(shí)施一定的安全策略。通常,在一個(gè)企業(yè)中,對(duì)安全技術(shù)了如指掌的人員不多,大多技術(shù)人員停留在對(duì)安全產(chǎn)品的一般使用上,如果安全系統(tǒng)出現(xiàn)故障或者黑客攻擊引發(fā)網(wǎng)絡(luò)癱瘓,他們將束手無(wú)策。這時(shí)他們需要的是安全服務(wù)。而安全評(píng)估,便是安全服務(wù)的重要前期工作。網(wǎng)絡(luò)信息安全,需要不斷評(píng)估方可安全威脅。

2.2 安全評(píng)估的目標(biāo)、原則及內(nèi)容

安全評(píng)估的目標(biāo)通常包括:確定可能對(duì)資產(chǎn)造成危害的威脅;通過(guò)對(duì)歷史資料和專家的經(jīng)驗(yàn)確定威脅實(shí)施的可能性;對(duì)可能受到威脅影響的資產(chǎn)確定其價(jià)值、敏感性和嚴(yán)重性,以及相應(yīng)的級(jí)別,確定哪些資產(chǎn)是最重要的;準(zhǔn)確了解企業(yè)網(wǎng)的網(wǎng)絡(luò)和系統(tǒng)安全現(xiàn)狀;明晰企業(yè)網(wǎng)的安全需求;制定網(wǎng)絡(luò)和系統(tǒng)的安全策略;制定網(wǎng)絡(luò)和系統(tǒng)的安全解決方案;指導(dǎo)企業(yè)網(wǎng)未來(lái)的建設(shè)和投入;通過(guò)項(xiàng)目實(shí)施和培訓(xùn),培養(yǎng)用戶自己的安全隊(duì)伍。而在安全評(píng)估中必須遵循以下原則:標(biāo)準(zhǔn)性原則、可控性原則、整體性原則、最小影響原則、保密性原則。

安全評(píng)估的內(nèi)容包括專業(yè)安全評(píng)估服務(wù)和主機(jī)系統(tǒng)加固服務(wù)。專業(yè)安全評(píng)估服務(wù)對(duì)目標(biāo)系統(tǒng)通過(guò)工具掃描和人工檢查,進(jìn)行專業(yè)安全的技術(shù)評(píng)定,并根據(jù)評(píng)估結(jié)果提供評(píng)估報(bào)告。

目標(biāo)系統(tǒng)主要是主流UNIX及NT系統(tǒng),主流數(shù)據(jù)庫(kù)系統(tǒng),以及主流的網(wǎng)絡(luò)設(shè)備。使用掃描工具對(duì)目標(biāo)系統(tǒng)進(jìn)行掃描,提供原始評(píng)估報(bào)告或由專業(yè)安全工程師提供人工分析報(bào)告?;蚴侨斯z查安全配置檢查、安全機(jī)制檢查、入侵追查及事后取證等內(nèi)容。而主機(jī)系統(tǒng)加固服務(wù)是根據(jù)專業(yè)安全評(píng)估結(jié)果,制定相應(yīng)的系統(tǒng)加固方案,針對(duì)不同目標(biāo)系統(tǒng),通過(guò)打補(bǔ)丁、修改安全配置、增加安全機(jī)制等方法,合理進(jìn)行安全性加強(qiáng)。

系統(tǒng)加固報(bào)告服務(wù)選擇使用該服務(wù)包,必須以選擇ISMR/SSMR/HME服務(wù)包為前提,針對(duì)評(píng)估分析報(bào)告,提出加固報(bào)告。系統(tǒng)加固報(bào)告增強(qiáng)服務(wù)選擇使用該服務(wù)包,必須以選擇ISMR/SSMR/HME服務(wù)包為前提,針對(duì)評(píng)估分析報(bào)告,提出系統(tǒng)加固報(bào)告,并將系統(tǒng)加固報(bào)告、加固步驟、所需補(bǔ)丁程序以光盤(pán)形式提交客戶。系統(tǒng)加固實(shí)施服務(wù)選擇使用該服務(wù)包,必須以選擇 ISMR/SSMR/HME服務(wù)包為前提,針對(duì)評(píng)估分析報(bào)告,提出系統(tǒng)加固報(bào)告,并將系統(tǒng)加固報(bào)告、加固步驟、所需補(bǔ)丁程序以光盤(pán)形式提交客戶,并由專業(yè)安全工程師實(shí)施加固工作。

3 網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估系統(tǒng)

討論安全評(píng)定的前提在于企業(yè)已經(jīng)具有了較為完備的安全策略,這項(xiàng)工作主要檢測(cè)當(dāng)前的安全策略是否被良好的執(zhí)行,從而發(fā)現(xiàn)系統(tǒng)中的不安全因素。當(dāng)前計(jì)算機(jī)世界應(yīng)用的主流網(wǎng)絡(luò)協(xié)議是TCP/IP,而該協(xié)議族并沒(méi)有內(nèi)置任何安全機(jī)制。這意味著基于網(wǎng)絡(luò)的應(yīng)用程序必須被非常好的保護(hù),網(wǎng)絡(luò)安全評(píng)定的主要目標(biāo)就是為修補(bǔ)全部的安全問(wèn)題提供指導(dǎo)。

評(píng)定網(wǎng)絡(luò)安全性的首要工作是了解網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),拓?fù)涿枋鑫臋n并不總能反映最新的網(wǎng)絡(luò)狀態(tài),進(jìn)行一些實(shí)際的檢測(cè)是非常必要的。最簡(jiǎn)單的,可以通過(guò)Trackroute工具進(jìn)行網(wǎng)絡(luò)拓?fù)浒l(fā)現(xiàn),但是一些網(wǎng)絡(luò)節(jié)點(diǎn)可能會(huì)禁止Trackroute流量的通過(guò)。在了解了網(wǎng)絡(luò)拓?fù)渲?,?yīng)該獲知所有計(jì)算機(jī)的網(wǎng)絡(luò)地址和機(jī)器名。對(duì)于可以訪問(wèn)的計(jì)算機(jī),還應(yīng)該了解其正在運(yùn)行的端口,這可以通過(guò)很多流行的端口發(fā)現(xiàn)工具實(shí)現(xiàn)。當(dāng)對(duì)整個(gè)網(wǎng)絡(luò)的架構(gòu)獲得了足夠的認(rèn)知以后,就可以針對(duì)所運(yùn)行的網(wǎng)絡(luò)協(xié)議和正在使用的端口發(fā)現(xiàn)網(wǎng)絡(luò)層面的安全脆弱點(diǎn)了。通常使用的方法是對(duì)協(xié)議和端口所存在的安全漏洞逐項(xiàng)進(jìn)行測(cè)試。

安全領(lǐng)域的很多專家都提出邊界防御已經(jīng)無(wú)法滿足今天的要求,為了提高安全防御的質(zhì)量,除了在網(wǎng)絡(luò)邊界防范外部攻擊之外,還應(yīng)該在網(wǎng)絡(luò)內(nèi)部對(duì)各種訪問(wèn)進(jìn)行監(jiān)控和管理。企業(yè)組織每天都會(huì)從信息應(yīng)用環(huán)境中獲得大量的數(shù)據(jù),包括系統(tǒng)日志、防火墻日志、入侵檢測(cè)報(bào)警等。是否能夠從這些信息中有效的識(shí)別出安全風(fēng)險(xiǎn),是風(fēng)險(xiǎn)管理中重要一環(huán)。目前的技術(shù)手段主要被應(yīng)用于信息的收集、識(shí)別和分析,也有很多廠商開(kāi)發(fā)出了整合式的安全信息管理平臺(tái),可以實(shí)現(xiàn)所有系統(tǒng)模塊的信息整合與聯(lián)動(dòng)。

數(shù)據(jù)作為信息系統(tǒng)的核心價(jià)值,被直接攻擊和盜取數(shù)據(jù)將對(duì)用戶產(chǎn)生極大的危害。正因?yàn)槿绱耍瑪?shù)據(jù)系統(tǒng)極易受到攻擊。對(duì)數(shù)據(jù)庫(kù)平臺(tái)來(lái)說(shuō),應(yīng)該驗(yàn)證是否能夠從遠(yuǎn)程進(jìn)行訪問(wèn),是否存在默認(rèn)用戶名密碼,密碼的強(qiáng)度是否達(dá)到策略要求等。而除了數(shù)據(jù)庫(kù)平臺(tái)之外,數(shù)據(jù)管理機(jī)制也應(yīng)該被仔細(xì)評(píng)估。不同級(jí)別的備份措施乃至完整的災(zāi)難備份機(jī)制都應(yīng)該進(jìn)行有效的驗(yàn)證,不但要檢驗(yàn)其是否存在安全問(wèn)題,還要確認(rèn)其有效性。大部分?jǐn)?shù)據(jù)管理產(chǎn)品都附帶了足夠的功能進(jìn)行安全設(shè)定和數(shù)據(jù)驗(yàn)證,利用這些功能可以很好的完成安全評(píng)定工作并有效的與安全策略管理相集成。攻擊者的一個(gè)非常重要目的在于無(wú)需授權(quán)訪問(wèn)某些應(yīng)用,而這往往是獲得系統(tǒng)權(quán)限和數(shù)據(jù)的跳板。事實(shí)上大部分的安全漏洞都來(lái)自于應(yīng)用層面,這使得應(yīng)用程序的安全評(píng)定成為整個(gè)工作體系中相當(dāng)重要的一個(gè)部分。與更加規(guī)程化的面向體系底層的安全評(píng)定相比,應(yīng)用安全評(píng)定需要工作人員具有豐富的安全知識(shí)和堅(jiān)實(shí)的技術(shù)技能。

4 結(jié)束語(yǔ)

目前我國(guó)信息系統(tǒng)安全風(fēng)險(xiǎn)評(píng)估工作,在測(cè)試數(shù)據(jù)采集和處理方面缺乏實(shí)用的技術(shù)和工具的支持,已經(jīng)成為制約我國(guó)風(fēng)險(xiǎn)評(píng)估水平的重要因素。需要研究用于評(píng)價(jià)信息安全評(píng)估效用的理論和方法,總結(jié)出一套適用于我國(guó)國(guó)情的信息安全效用評(píng)價(jià)體系,以保證信息安全風(fēng)險(xiǎn)評(píng)估結(jié)果準(zhǔn)確可靠,可以為風(fēng)險(xiǎn)管理活動(dòng)提供有價(jià)值的參考;加強(qiáng)我國(guó)信息安全風(fēng)險(xiǎn)評(píng)估隊(duì)伍建設(shè),促使我國(guó)信息安全評(píng)估水平得到持續(xù)改進(jìn)。

參考文獻(xiàn):

[1] 陳曉蘇,朱國(guó)勝,肖道舉.TCP/IP協(xié)議族的安全架構(gòu)[N].華中科技大學(xué)學(xué)報(bào),2001,32-34.

[2] 賈穎禾.國(guó)務(wù)院信息化工作辦公室網(wǎng)絡(luò)與信息安全組.信息安全風(fēng)險(xiǎn)評(píng)估[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2004(7),21-24.

[3] 劉恒,信息安全風(fēng)險(xiǎn)評(píng)估挑戰(zhàn)[R],信息安全風(fēng)險(xiǎn)評(píng)估與信息安全保障體系建設(shè)研討會(huì),2004.10.12.

[4] [美]Thomas A Wadlow.網(wǎng)絡(luò)安全實(shí)施方法.瀟湘工作室譯.北京:人民郵電出版社,2000.

[5] 張衛(wèi)清,王以群.網(wǎng)絡(luò)安全與網(wǎng)絡(luò)安全文化[J].情報(bào)雜志,2006(1),40-45

[6] 趙戰(zhàn)生,信息安全風(fēng)險(xiǎn)評(píng)估[R],第全國(guó)計(jì)算機(jī)學(xué)術(shù)交流會(huì),2004.7.3.