正安时代安全服务

专业安全服务,为您的业务保驾护航

脆弱性检测服务

标准依据

参考国家标准及行业内如 CVE(Common Vulnerabilities and Exposures)等漏洞库发布的相关标准与规范,对系统脆弱性进行检测与评估。

服务内容

信息资产是具有价值的信息或资源,机密性、完整性和可用性是评价资产的三个安全属性。脆弱性检测评估内容模块主要包括以下几方面:

类型 内容 方式
数据层面 业务分析、逻辑合理性 人工分析
应用层面 Web容器、中间件、数据库 工具、手工
主机层面 通用的Windows和Unix系统日志,包括:应用程序日志、系统日志、安全日志等。 工具、手工
网络层面 网络设备日志、安全日志 工具、手工
管理层面 工作制度、业务流程、操作规范、人员安全 查阅分析、咨询建议
物理层面 主机设备、网络设备、安全设备、主机外设、配电设备、防雷设备、温控设备、湿控设备、电源线路、通讯线路 人工实地勘察

信息资产分类表

分类 一般描述
数据资产 以物理或电子的方式记录的数据,如文件资料、电子数据等。
文件资料类包括公文、合同、操作单、项目文档、记录、传真、财务报告、发展计划、应急预案、本部门产生的日常数据,以及各类外来流入文件等。
电子数据类如制度文件、管理办法、体系文件、技术方案及报告、工作记录、表单、配置文件、拓扑图、系统信息表、用户手册、数据库数据、操作和统计数据、开发过程中的源代码等。
软件资产 公司信息处理设施(服务器,台式机,笔记本,存储设备等)上安装使用的各种软件,用于处理、存储或传输各类信息,包括系统软件、应用软件(有后台数据库并存储应用数据的软件系统)、工具软件(支持特定工作的软件工具)、桌面软件(日常办公所需的桌面软件包)等。例如:操作系统、数据库应用程序、网络软件、办公应用系统、业务系统程序、软件开发工具等。
实物资产 各种与业务相关的IT物理设备或使用的硬件设施,用于安装已识别的软件、存放有已识别的数据资产或对部门业务有支持作用。包括主机设备、存储设备、网络设备、安全设备、计算机外设、可移动设备、移动存储介质、布线系统等。
人员资产 各种对已识别的数据资产、软件资产和实物资产进行使用、操作和支持(也就是对业务有支持作用)的人员角色。如管理人员、业务操作人员、技术支持人员、开发人员、运行维护人员、保障人员、普通用户、外包人员、有合同约束的保安、清洁员等。
服务资产 各种以购买方式获取的,或者需要支持部门特别提供的、能够对其他已识别资产的操作起支持作用(即对业务有支持作用)的服务。如产品技术支持、运行维护服务、桌面帮助服务、内部基础服务、网络接入服务、安保(例如监控、门禁、保安等)、呼叫中心、监控、咨询审计、基础设施服务(供水、供热、供电)等。

脆弱性识别检查阶段清单

脆弱性检查评估流程图

脆弱性检查评估流程示意图

检查项 检查内容
cookie内容 检查当前登录用户的cookie内容是否包含用户口令信息或简单加密后口令内容。
SQL注入 检查当前站点是否存在SQL注入漏洞
安全策略 检查屏幕保护程序安全配置;检查是否设置帐户定时自动登出;检查SSH安全配置。
防病毒 检查是否安装防病毒软件;检查是否及时更新病毒代码。
公网渗透 检查通过公网渗透测试是否可以进行内网渗透攻击行为。
功能缺陷 检查应用系统功能模块设计是否存在功能性缺陷。
管控要求 检查对安全管控系统管控范围、功能、手段是否符合集团建设要求。
过期、备份、测试页面 检查WEB站点是否存在以下内容:过期页面或站点、用于备份网站内容的页面或压缩包、用于测试WEB应用运行状态的测试页面。
后台管理路径 检查是否存在默认的后台管理路径。
会话超时 检查用户登录并空闲一定时间后,是否会对用户会话进行检测,对超时会话进行自动终止。

具体检测服务

网络设备脆弱性检测

检测路由器、交换机、防火墙等网络设备存在的安全漏洞与配置缺陷。

主机操作系统脆弱性检测

针对 Windows、Linux 等主机操作系统,检测系统漏洞、不安全服务、弱口令等问题。

应用系统脆弱性检测

对各类 Web 应用、移动应用、桌面应用等进行漏洞扫描,发现代码层面安全隐患。

数据库系统脆弱性检测

检测数据库系统(如 MySQL、Oracle 等)的安全漏洞、权限管理问题及数据泄露风险。

服务流程

  1. 确定检测范围

    与客户沟通,明确需要检测的网络、主机、应用及数据库系统范围。

  2. 选择检测工具与方法

    根据检测对象特点,选择合适的脆弱性检测工具,如 Nessus、OpenVAS 等,并结合人工检测方法。

  3. 执行检测

    运用选定的工具与方法,对目标系统进行全面扫描与检测。

  4. 分析检测结果

    对检测到的漏洞与脆弱性信息进行整理、分析,评估风险等级。

  5. 生成检测报告

    向客户提交详细的脆弱性检测报告,包括漏洞详情、风险评估及修复建议。

服务方式

定期检测

按照客户需求,定期对系统进行脆弱性检测,及时发现新出现的安全问题。

应急检测

在客户怀疑系统遭受攻击或出现安全事件时,迅速进行应急脆弱性检测,查找安全隐患。

服务成果