XXX银行网络安全服务案例之局部网络安全评估报告
文档编号:中科院信息安全中心攻防对抗小组20021010
XXX银行网络安全服务案例 ——局部网络安全评估报告
高度保密文件 不得复制
中科院信息安全中心
二零零二年十一月
目 录
第一部分 前言..............................................................................2
第二部分 网络安全测试环境及方法第三部分第四部分 网络安全策略和方案建议第五部分
..........................................3
网络安全测试结果分析及结论..................................5
..........................................6
网络安全测试数据..........................................7
附录
第一部分 前言
在互联网技术高速发展的今天,网络为企业带来了成本降低、效率提高、业务开拓和形象提升等诸多好处,使得企业信息化成为现代企业的必由之路。然而,不少信息化的企业在感受网络所带来便捷的同时,也体验到了病毒、黑客等网络负面因素带来的困扰。企业信息安全是一项跨学科的综合性信息系统工程,它涉及安全技术和安全管理两大范畴。就安全技术而言,它就涵盖了通信技术、计算机技术、操作系统、网络技术和密码学等多个领域,远非个人或小团队所能具备的,它需要有专门的组织或单位投入大量的人力、物力和财力致力于这方面的研究和开发,才有可能做的比较完备。有关安全的技术与管理哪个更重要的问题,是大家所关心的,也是人们一直在探讨的话题,其实,我们不能陷入这样很难有答案的讨论中去,而更应该分析企业的安全需求,根据需求制定相应的技术和管理方案来满足它。事实上,在有些企业技术用的多些,管理起的作用相对要小些,而有些企业管理就比技术要重要的多,不可同一而足,要视不同的情况而定。并且,在部署安全方案的过程中还要坚持“安全与方便”和“投入与效果”等原则,比如用系统总投资的一半以上作为安全投入或施加安全方案后却造成了系统的瓶颈,显然都是不合适的。 中国科学院信息安全技术工程研究中心是中国科学院专门从事网络安全研究的科研单位,中心的工作方针是“核心技术立足于我,国外技术为我所用”。中心以发展自主版权的信息安全产品和技术为目标,以市场为导向,研制和开发政府部门、金融和商业等领域的信息安全产品。中心自主研制开发信息安全关键技术,为维护国家利益和敏感信息服务。承担国家、行业和地方的重大信息安全项目;培养信息安全领域的工程、技术和管理人材。长期以来承担了多项信息安全领域的项目,如国家科技攻关项目、国家保密通信科研项目、国家密码发展基金项目、中国科学院重大科研项目、国家自然科学基金项目等,多次获得过国家科学技术进步奖和中国科学院科学技术进步奖等奖励。
此次受中国XXX银行信息中心的委托,在2002年XX月XX日至2002年XX月XX日期间,中国科学院信息安全技术工程研究中心的安全测试小组对XXX银行信息中心的计算机网络的典型网段进行安全检测。本测试网络主机范围为XX.XX.XX.XX——XX.XX.XX.XX及主要网络关键服务器。
第二部分 网络安全测试环境及方法
网络测试环境拓扑结构如图1所示。
测试计算机
图1 网络测试环境拓扑结构 XX 子网
本次网络安全测试方法如图2所示,首先是选取一个网段风险元素进行评测,然后用相应的测试软件或工具进行验证,确认待测试网络中是否存在弱点,最后根据测试数据给出安全建议。这次安全测试规定只使用主机现有的漏洞,不能在受控的主机上安装任何程序软件或用做“跳板”,保护用户网络系统安全。
网络 扫描
图2 网络测试方法示意图
测试软件:
本次测试选用了三种测试软件:ISS,中科安胜扫描器,影子扫描器。事实上,与同类软件比较,这三款扫描器都是功能比较全面,策略比较丰富,控制比较灵活,实际应用比较成熟的产品。考虑到网络系统的严格要求,我们同时采用三种扫描器对系统做测试,以避免单一扫描器取得信息相对片面的问题。(注:网络资源耗费密度指单位时间对网络资源的耗用) 软件名称
概括介绍
资源耗费密度
ISS
安氏公司出品,商业化的通用扫描器。
小
各种指纹数据,脚本非常齐全,信息收集相对全面。攻击温和,不会影响服务。
………
………
……
……
……
……
耗费时间。
最新稳定版本
6.2.1。
优点
弱点
采用版本
第三部分 网络安全测试结果分析及结论
经过测试,存在严重安全问题的主机有10台,如果物理上与因特网连同,从因特网可以远程可控制这些主机,详细情况见表一: 主机IP地址 XX.XX.XX.XX
关键弱点描述
Mail Servers:IMAP - University of WA 12.264 overflow
Rpc Services:RPC statd file deletion vuln
Web Servers:NCSA 1.3 overflow
危险系数 高
……
几乎所有主机
……
操作系统泄漏
……
中等
我们这次安全测试只使用主机现有的漏洞,没有在受控的主机上安装任何程序软件。根据这些测试结果数据表明,我们认为XXX银行信息中心的计算机网络的网络安全情况属于严重危险状态。其中XX.XX.XX.XX子网的高风险的漏洞有195个,中等风险的漏洞有272个,低风险的漏洞有51个。现将已测试到网络安全的问题归纳如下:
……………
第四部分 网络安全策略和方案建议
虽然不同的企业的网络体系和应用服务是不一样的,但设计企业级的安全解决方案过程大致是相同的,都是要达到有效保护企业信息资源安全应用的目的。信息安全方案与传统的系统集成方案相比会有所不同,这是由安全的特殊性决定的,在方案的需求分析、网络设计、产品部署和技术培训等方面两者是有相同之处的,但一般而言,系统集成讲求最大化原则,尽可能地保持网络间的互通互连并且安装尽可能多的服务和应用,以利于系统的安装和调试,提高工作效率。而信息安全方案要坚持最小化原则,就是说不必要的一定不用,一定要用的要加以严格限制,因为每多一份不必要的因素,就有可能会带来更大的安全风险。在这里,将从以下几个方面对安全策略进行说明。
影响网络安全的方面有物理安全、网络隔离技术、加密与认证、网络安全漏洞扫描、网络反病毒、网络入侵检测和最小化原则等多种因素,它们是设计信息安全方案所必须考虑的,是制定信息安全方案的策略和技术实现的基础。 (1)物理安全
………………………… (2)网络隔离技术 ………………………… (3)加密与认证
…………………………
(4)网络安全漏洞扫描 ………………………… (5)网络反病毒 ………………………… (6)网络入侵检测 ………………………… (7)最小化原则
………………………… ( 8 ) 安全教育培训 …… 此处隐藏:2787字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [教学研究]2012西拉科学校团少队工作总结
- [教学研究]建筑工程公司档案管理制度
- [教学研究]小学数学人教版六年级上册圆的周长和面
- [教学研究]ERP电子行业解决方案
- [教学研究]钢支撑租赁合同范本
- [教学研究]预应力自动张拉系统用户手册Rev1.0
- [教学研究]MOOC课程:金瓶梅人物写真(每章节课后
- [教学研究]追加被执行人申请书(适用追加夫妻关系)
- [教学研究]2014年驾考科目一考试最新题库766
- [教学研究]2013-2014学年度九年级物理第15章《电
- [教学研究]新版中日交流标准日本语初级下26课-客
- [教学研究]小导管注浆施工作业指导书
- [教学研究]一般财务人员能力及人岗匹配评估表
- [教学研究]打1.2.页 小学一年级暑假口算100以内加
- [教学研究]学习贯彻《中国共产党党和国家机关基层
- [教学研究]2012年呼和浩特市中考试卷_35412
- [教学研究]最简易的电线电缆购销合同范本
- [教学研究]如何开展安全标准化建设
- [教学研究]工作分析与人岗匹配
- [教学研究]2016-2017学年高中历史第七单元现代中
- 山东省义务教育必修地方课程小学三年级
- 台湾宜兰大学互联网交换技术课程 01_In
- 思想品德:第一课《我知我家》课件(人
- SAR合成孔径雷达图像点目标仿真报告(附
- 利辛县“十三五”规划研究报告
- 2015-2020年中国手机APP行业市场发展趋
- 广告策略、创意表现、媒体方案
- 企业如何申请专利的的几点思考
- 《中国教育简史》网上作业
- 高中历史第二单元西方人文精神的起源及
- 年终晚会必备_精彩的主持稿_精心整理_
- 信息工程专业自荐书
- 2019高考历史人教版一轮练习:第十二单
- JAVA俱乐部管理系统软件需求规格说明书
- 2016-2021年中国小型板料折弯机行业市
- (人教新课标)六上_比的基本性质课件PPT
- 辽宁省公务员考试网申论备考技巧:名言
- 神经阻滞麻醉知情同意书
- 施工企业信息填报、审核和发布的相关事
- 初一(七年级)英语完形填空100篇




