![]() |
![]() |
? 信息系統(tǒng)生命周期安全基線技術(shù)評估服務(wù)
安全基線是一個信息系統(tǒng)的最小安全保證,即該信息系統(tǒng)最基本需要滿足的安全要求。信息系統(tǒng)安全往往需要在安全付出成本與所能夠承受的安全風(fēng)險之間進行平衡,而安全基線正是這個平衡的合理的分界線。不滿足系統(tǒng)最基本的安全需求,也就無法承受由此帶來的安全風(fēng)險,而非基本安全需求的滿足同樣會帶來超額安全成本的付出,所以構(gòu)造信息系統(tǒng)安全基線己經(jīng)成為系統(tǒng)安全工程的首要步驟,同時也是進行安全評估、解決信息系統(tǒng)安全性問題的先決條件。 安言咨詢?yōu)槠髽I(yè)提供的信息系統(tǒng)全生命周期安全基線工作是以《國家信息系統(tǒng)安全等級保護基本要求》為基礎(chǔ),以相關(guān)行業(yè)信息安全及風(fēng)險監(jiān)管條例安全基線要求、信息安全技術(shù)信息系統(tǒng)通用安全技術(shù)要求、信息安全技術(shù)操作系統(tǒng)安全技術(shù)要求、信息安全技術(shù)數(shù)據(jù)庫管理系統(tǒng)安全技術(shù)要求、信息安全技術(shù)服務(wù)器安全技術(shù)要求為參考,結(jié)合互聯(lián)網(wǎng)應(yīng)用環(huán)境中高危風(fēng)險威脅分析,及客戶方信息系統(tǒng)安全管理和安全技術(shù)現(xiàn)狀,對服務(wù)端操作系統(tǒng)、中間件、數(shù)據(jù)庫、應(yīng)用系統(tǒng),針對安全技術(shù)方面提出的不同安全等級的保護要求制定基線標(biāo)準(zhǔn)。 安全基線的梳理工作需要對操作系統(tǒng)、中間件、數(shù)據(jù)庫各個版本的特性及區(qū)別以及應(yīng)用系統(tǒng)的安全需求進行調(diào)...
? 網(wǎng)絡(luò)信息系統(tǒng)滲透性測試安全評估
1.目標(biāo) 模擬黑客入侵的技術(shù)手段對目標(biāo)網(wǎng)絡(luò)系統(tǒng)進行安全檢查,找出目標(biāo)系統(tǒng)是否存在可以被攻擊者真實利用的漏洞以及由此引起的風(fēng)險大小,從而為制定相應(yīng)的應(yīng)對措施與解決方案提供實際的依據(jù)。2.滲透測試流程 安言咨詢說提供的滲透測試過程主要包括以下階段: 方案制定。獲取到客戶的書面授權(quán)許可后,才進行滲透測試的實施。并且將實施范圍、方法、時間、人員等具體的方案與客戶進行交流,并得到客戶的認(rèn)同。在測試實施之前,安全顧問會做到讓客戶對滲透測試過程和風(fēng)險的知曉,使隨后的正式測試流程都在客戶的控制下。 確定范圍。客戶根據(jù)自己的需要,確定本次項目的范圍;允許使用的攻擊手段,是否允許使用暴力破解、拒絕服務(wù)等手段。 信息收集。這包括:操作系統(tǒng)類型指紋收集;網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)分析;端口掃描和目標(biāo)系統(tǒng)提供的服務(wù)識別等??梢圆捎靡恍┥虡I(yè)安全評估系統(tǒng)(如:ISS、極光等);免費的檢測工具(NESSUS、Nmap等)進行收集。 測試實施。這是整個評估過程中花費時間最長的一個階段,安全工程師利用端口掃描、漏洞掃描等工具對滲透測試的目標(biāo)進行安全漏洞檢查,并根據(jù)掃描結(jié)果篩選可以利用的...
源代碼審計又稱為白盒測試,主要原理就是代碼審計人員根據(jù)系統(tǒng)的類型和實現(xiàn)的方式,找出與之相匹配的漏洞攻擊類型,通過工具或者人工的方式嘗試在代碼中找到可能導(dǎo)致漏洞的代碼。 所有的安全漏洞都是由計算機程序代碼造成的,因此安言咨詢從軟件開發(fā)的角度入手,從程序的業(yè)務(wù)功能、技術(shù)架構(gòu)、代碼著手,才能全面、高效、有效的發(fā)掘安全漏洞。代碼審計適用于對安全水準(zhǔn)要求較高,已經(jīng)做過一些黑盒安全措施的系統(tǒng)。通過全面深入的代碼安全審計,可以有效覆蓋黑盒測試的盲區(qū),顯著提高系統(tǒng)安全性。通過代碼審計發(fā)掘安全漏洞具有以下優(yōu)勢: 全面覆蓋 代碼中包含了軟件系統(tǒng)所有的功能和邏輯細節(jié)以及安全漏洞。通過自動化和人工結(jié)合的代碼安全審計,可以實現(xiàn)接近于100%覆蓋率的安全漏洞挖掘。 快捷高效 通過自動化工具,可以快速發(fā)掘大量潛在安全漏洞,再結(jié)合人工深度代碼審計,并擴展和驗證工具的發(fā)現(xiàn),綜合效率明顯高于黑盒滲透測試。 易于修復(fù) 修復(fù)漏洞,就是修復(fù)代碼中錯誤。代碼安全審計,從代碼中發(fā)現(xiàn)問題,并在報告中提供準(zhǔn)確、直觀的代碼級修復(fù)方法,讓開發(fā)人員輕松高效、水到渠成地...