教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 教学研究 >

XXX银行网络安全服务案例之局部网络安全评估报告

来源:网络收集 时间:2026-08-22
导读: 文档编号:中科院信息安全中心攻防对抗小组20021010 XXX银行网络安全服务案例 ——局部网络安全评估报告 高度保密文件 不得复制 中科院信息安全中心 二零零二年十一月 目 录 第一部分 前言.............................................................

文档编号:中科院信息安全中心攻防对抗小组20021010 

 

 

XXX银行网络安全服务案例 ——局部网络安全评估报告 

高度保密文件 不得复制 

         

中科院信息安全中心

二零零二年十一月 

目 录

 

第一部分 前言..............................................................................2

第二部分   网络安全测试环境及方法第三部分第四部分   网络安全策略和方案建议第五部分

 

 

..........................................3

网络安全测试结果分析及结论..................................5

..........................................6

网络安全测试数据..........................................7

附录

第一部分 前言

在互联网技术高速发展的今天,网络为企业带来了成本降低、效率提高、业务开拓和形象提升等诸多好处,使得企业信息化成为现代企业的必由之路。然而,不少信息化的企业在感受网络所带来便捷的同时,也体验到了病毒、黑客等网络负面因素带来的困扰。企业信息安全是一项跨学科的综合性信息系统工程,它涉及安全技术和安全管理两大范畴。就安全技术而言,它就涵盖了通信技术、计算机技术、操作系统、网络技术和密码学等多个领域,远非个人或小团队所能具备的,它需要有专门的组织或单位投入大量的人力、物力和财力致力于这方面的研究和开发,才有可能做的比较完备。有关安全的技术与管理哪个更重要的问题,是大家所关心的,也是人们一直在探讨的话题,其实,我们不能陷入这样很难有答案的讨论中去,而更应该分析企业的安全需求,根据需求制定相应的技术和管理方案来满足它。事实上,在有些企业技术用的多些,管理起的作用相对要小些,而有些企业管理就比技术要重要的多,不可同一而足,要视不同的情况而定。并且,在部署安全方案的过程中还要坚持“安全与方便”和“投入与效果”等原则,比如用系统总投资的一半以上作为安全投入或施加安全方案后却造成了系统的瓶颈,显然都是不合适的。      中国科学院信息安全技术工程研究中心是中国科学院专门从事网络安全研究的科研单位,中心的工作方针是“核心技术立足于我,国外技术为我所用”。中心以发展自主版权的信息安全产品和技术为目标,以市场为导向,研制和开发政府部门、金融和商业等领域的信息安全产品。中心自主研制开发信息安全关键技术,为维护国家利益和敏感信息服务。承担国家、行业和地方的重大信息安全项目;培养信息安全领域的工程、技术和管理人材。长期以来承担了多项信息安全领域的项目,如国家科技攻关项目、国家保密通信科研项目、国家密码发展基金项目、中国科学院重大科研项目、国家自然科学基金项目等,多次获得过国家科学技术进步奖和中国科学院科学技术进步奖等奖励。 

此次受中国XXX银行信息中心的委托,在2002年XX月XX日至2002年XX月XX日期间,中国科学院信息安全技术工程研究中心的安全测试小组对XXX银行信息中心的计算机网络的典型网段进行安全检测。本测试网络主机范围为XX.XX.XX.XX——XX.XX.XX.XX及主要网络关键服务器。 

 

第二部分   网络安全测试环境及方法

网络测试环境拓扑结构如图1所示。 

  

测试计算机

图1 网络测试环境拓扑结构 XX 子网

本次网络安全测试方法如图2所示,首先是选取一个网段风险元素进行评测,然后用相应的测试软件或工具进行验证,确认待测试网络中是否存在弱点,最后根据测试数据给出安全建议。这次安全测试规定只使用主机现有的漏洞,不能在受控的主机上安装任何程序软件或用做“跳板”,保护用户网络系统安全。 

网络 扫描

图2   网络测试方法示意图 

测试软件: 

本次测试选用了三种测试软件:ISS,中科安胜扫描器,影子扫描器。事实上,与同类软件比较,这三款扫描器都是功能比较全面,策略比较丰富,控制比较灵活,实际应用比较成熟的产品。考虑到网络系统的严格要求,我们同时采用三种扫描器对系统做测试,以避免单一扫描器取得信息相对片面的问题。(注:网络资源耗费密度指单位时间对网络资源的耗用)   软件名称 

概括介绍 

资源耗费密度 

ISS 

安氏公司出品,商业化的通用扫描器。 

小 

各种指纹数据,脚本非常齐全,信息收集相对全面。攻击温和,不会影响服务。 

……… 

……… 

…… 

…… 

…… 

…… 

耗费时间。 

最新稳定版本

6.2.1。 

优点 

弱点 

采用版本 

第三部分 网络安全测试结果分析及结论

经过测试,存在严重安全问题的主机有10台,如果物理上与因特网连同,从因特网可以远程可控制这些主机,详细情况见表一: 主机IP地址 XX.XX.XX.XX 

关键弱点描述 

Mail Servers:IMAP - University of WA 12.264 overflow 

Rpc Services:RPC statd file deletion vuln

Web Servers:NCSA 1.3 overflow

危险系数 高 

…… 

几乎所有主机 

…… 

操作系统泄漏 

…… 

中等 

我们这次安全测试只使用主机现有的漏洞,没有在受控的主机上安装任何程序软件。根据这些测试结果数据表明,我们认为XXX银行信息中心的计算机网络的网络安全情况属于严重危险状态。其中XX.XX.XX.XX子网的高风险的漏洞有195个,中等风险的漏洞有272个,低风险的漏洞有51个。现将已测试到网络安全的问题归纳如下: 

……………

第四部分   网络安全策略和方案建议 

虽然不同的企业的网络体系和应用服务是不一样的,但设计企业级的安全解决方案过程大致是相同的,都是要达到有效保护企业信息资源安全应用的目的。信息安全方案与传统的系统集成方案相比会有所不同,这是由安全的特殊性决定的,在方案的需求分析、网络设计、产品部署和技术培训等方面两者是有相同之处的,但一般而言,系统集成讲求最大化原则,尽可能地保持网络间的互通互连并且安装尽可能多的服务和应用,以利于系统的安装和调试,提高工作效率。而信息安全方案要坚持最小化原则,就是说不必要的一定不用,一定要用的要加以严格限制,因为每多一份不必要的因素,就有可能会带来更大的安全风险。在这里,将从以下几个方面对安全策略进行说明。  

  影响网络安全的方面有物理安全、网络隔离技术、加密与认证、网络安全漏洞扫描、网络反病毒、网络入侵检测和最小化原则等多种因素,它们是设计信息安全方案所必须考虑的,是制定信息安全方案的策略和技术实现的基础。  (1)物理安全  

    …………………………  (2)网络隔离技术     ………………………… (3)加密与认证  

…………………………  

(4)网络安全漏洞扫描   …………………………  (5)网络反病毒   …………………………  (6)网络入侵检测    …………………………  (7)最小化原则  

   …………………………  ( 8 ) 安全教育培训  …… 此处隐藏:2787字,全部文档内容请下载后查看。喜欢就下载吧 ……

XXX银行网络安全服务案例之局部网络安全评估报告.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/1568726.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)