- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息安全测评服务简介[精选]
信息安全测评和服务
信息安全测评和服务清单 序号 服务名称 内容 1 信息安全风险评估 系统安全评估 2 信息安全加固 安全加固 3 信息安全咨询服务 信息系统规划和安全管理建设 4 日常安全运维服务 系统维护监控和安全防护 5 应急响应服务 安全应急 6 人员培训 安全技能培训 一、 信息安全测评和服务内容
1、信息安全风险评估
对客户单位所有信息系统进行风险评估,每半年评估一次,评估后出具详细的评估报告。评估范围为所有业务系统及相关的网络安全资产,内容具体包括:
漏洞扫描:通过工具对网络系统内的操作系统、数据库和网站程序进行自动化扫描,发现各种可能遭到黑客利用的各种隐患,包括:端口扫描,漏洞扫描,密码破解,攻击测试等。
操作系统核查:核查操作系统补丁安装、进程、端口、服务、用户、策略、权限、审计、内核、恶意程序等内容,对用户当前采取的风险控制措施和管理手段的效果进行评估,在针对性、有效性、集成特性、标准特性、可管理特性、可规划特性等六个方面进行评估。
数据库核查:主要是对数据库管理系统的权限、口令、数据备份与恢复等方面进行核查。
网络及安全设备核查:网络及安全设备核查主要是针对网络及安全设备的访问控制策略进行检查,确定是否开放了网站服务以外的多余服务。
病毒木马检查:通过多种方式对机器内异常进程、端口进行分析,判断是否是木马或病毒,研究相关行为,并进行查杀。
渗透测试:模拟黑客的各种攻击手段,对评估过程中发现的漏洞安全隐患进行攻击测试,评估其危害程度,主要有:弱口令、本地权限提升、远程溢出、数据库查询等。
测评次数不低于两次,在有重大安全漏洞或隐患出现时,及时采取有针对性的渗透测试。
2、信息安全加固
针对评估的结果,协助客户单位对应用系统中存在的安全隐患进行安全加固。加固内容包括:
操作系统安全加固;
基本安全配置检测和优化
密码系统安全检测和增强
系统后门检测
提供访问控制策略和安全工具
增强远程维护的安全性
文件系统完整性审计
增强的系统日志分析
系统升级与补丁安装
网络设备安全加固;
严格的防控控制措施
安全审计
合理的vlan划分
不必要的IOS服务或潜在的安全问题
路由安全
抵抗拒绝服务的网络攻击和流量控制
广播限制
网络安全设备安全加固;
防火墙的部署位置、区域划分
IDS、漏洞扫描系统的部署、VPN网关部署
安全设备的安全防护措施配置加固
安全设备日志管理策略加固
安全设备本身安全配置加固
数据库安全加固;
基本安全配置检测和优化
密码系统安全检测和增强
增强远程维护的安全性
文件系统完整性审计
增强的系统日志分析
系统升级与补丁安装
病毒木马清除。
每次评估后,对存在的安全隐患协助加固。
整体加固完成后由客户单位确认加固效果,如出现重大安全情况,需要对业务系统的源代码进行安全审查。
3、信息安全咨询服务
为确保客户单位信息系统安全,协助客户单位对所有信息系统进行整体安全规划,规划内容主要包括信息安全总体架构,信息安全技术体系和信息安全管理体系建设,其中信息安全技术体系主要包括物理安全、主机安全、网络安全、应用安全、数据安全、技术安全基线等规划。
(1)物理安全规划
机房物理安全规划是以信息系统安全等级保护体系、ISO27001信息安全管理体系和国家制定颁布的机房相关标准规范为参考,通过对机房物理环境安全评估和机房管理现状调研,制定机房安全规划方案,提高机房安全运行水平。
(2)主机安全规划
主机安全规划是通过对信息系统的主机进行安全评估和管理现状调研,制定主机安全规划方案,并指导进行主机安全管理改进工作,切实保障信息系统的安全运行。所有的攻击来源和攻击目标最终都会归结到承载信息数据的终端和主机上。但是储存数据和承载着业务系统的主机的安全问题却是层出不穷的,一旦最后一道防线被攻破,即使我们有监控证据和管理措施,重要数据丢失造成的影响是我们无法估量的。一方面,主机操作系统不同程度上都存在一些安全漏洞。一些广泛应用的操作系统,如Unix、Linux、Windows,其安全漏洞更是广为流传。另一方面,系统管理员或使用人员对复杂的操作系统和其自身的安全机制了解不够,配置不当也会造成安全隐患。这些安全漏洞给危险人员以可乘之机。如操作系统访问的口令认证机制,特殊目录访问读写权限设定问题等,如果设定不当,都可以使人越权访问与操作。通过有针对性的安全规划和加固方案,能对主机系统进行深度防御,有效保护整体信息系统的安全,切实提升信息系统的安全防御水平。
(3)网络安全规划
网络安全规划是通过对网络系统进行安全评估和管理现状调研,制定网络安全规划方案,并指导进行网络安全加改进工作,切实保障网络系统的安全运行。
(4) 应用安全规划
应用系统安全规划是指在对应用系统的全生命周期进行安全规划和管理,包括应用系统的
您可能关注的文档
- 信息化司商务部([精选].ppt
- 信息化咨询过程中的甲方乙方[精选].doc
- 信息化平台建设在大学生党员培养中的基础作用[精选].doc
- 信息化导论 第8讲 信息资源及其利用[精选].ppt
- 信息化应用驱动案例[精选].ppt
- 信息化提升-附件1-2015年度省工业和信息产业转型升级专项资金项目指南[精选].doc
- 信息化战争概述[精选].ppt
- 信息化教育者最需要做的两件事-南国农[精选].ppt
- 信息化教育讲座[精选].ppt
- 信息化给企业带来的好处[精选].doc
- 2026年广安市华蓥山大熊猫科普教育中心关于公开招聘2名劳务派遣工作人员的备考题库完整答案详解.docx
- 2026年江苏通信置业管理有限公司招聘备考题库及完整答案详解1套.docx
- 2026年广州医科大学附属口腔医院招聘备考题库(一)及参考答案详解1套.docx
- 2026年永川法院公开招聘聘用制书记员备考题库及参考答案详解.docx
- 2026年度中共义乌市委党校公开招聘高层次人才备考题库及答案详解1套.docx
- 2026年河北雄安智汇城酒店管理有限公司招聘备考题库及一套参考答案详解.docx
- 2026年海南省种业实验室招聘备考题库及参考答案详解1套.docx
- 2026年海南省交通投资集团有限公司招聘备考题库附答案详解.docx
- 2026年长三角投资(上海)有限公司招聘备考题库及1套完整答案详解.docx
- 2026年清华大学出版社有限公司招聘备考题库及一套参考答案详解.docx
最近下载
- 2026人教版小学一年级上学期语文期末综合试卷精选3套(含答案解析)(1).docx
- 天鹅(选自圣-桑《动物狂欢节》,总谱) 高清钢琴谱五线谱 .pdf VIP
- 实用化工产品配方与制备(6).doc VIP
- 提高外窗塞缝防渗漏一次验收合格率(陈启威).docx VIP
- 生存分析中的Cox模型比例风险假设检验.docx VIP
- ISO 9001(DIS)-2026《质量管理体系——要求》之6:“领导作用-5.1.2以顾客为关注焦点”专业深度解读和应用指导材料(编写2025A0).docx VIP
- 提高外窗塞缝防渗漏一次验收合格率(陈启威).pdf VIP
- 六年级数学上册第9讲甜甜咸咸就是我思维突破苏教版202106071121.pdf VIP
- 台州市椒江区2023-2024学年六年级数学第一学期期末调研模拟试题含答案.doc VIP
- 有限空间作业专项施工方案.docx VIP
原创力文档


文档评论(0)