证券网络安全漏洞管理研究与实践.docx
《证券网络安全漏洞管理研究与实践.docx》由会员分享,可在线阅读,更多相关《证券网络安全漏洞管理研究与实践.docx(12页珍藏版)》请在课桌文档上搜索。
1、证券网络安全漏洞管理研究与实践近年来,随着我国数字经济发展的提速,网络安全防护 和保障能力的重要性日益凸显。国家“十四五”规划提出:全 面加强网络安全保障体系和能力建设,维护水利、电力、供 水、油气、交通、通信、网络、金融等重要基础设施安全。 中华人民共和国网络安全法关键信息基础设施安全保 护条例证券期货业网络安全等级保护基本要求等法律法 规和行业标准的相继施行,全国性、区域性、行业性的网络 安全攻防演练呈现常态化,对证券行业网络安全漏洞管理能 力提出了更高要求。根据国家互联网应急中心(CNCERT)统计, 国家信息安全漏洞共享平台(CNVD)2020年新增收录通用软 硬件漏洞数量创历史新高,
2、达20704个,近5年新增收录漏 洞年均增长率为17. 6虬漏洞影响了证券行业网络的机密性、 完整性和可用性,可导致用户个人信息泄露、数据加密勒索 等安全事件的发生,使国家金融安全、社会秩序稳定受到威 胁,投资者合法权益受到损害。作为证券行业的关键信息基础设施运营单位,广发证券 股份有限公司(以下简称“广发证券”)现有信息系统资产规模 较大、种类较多,全面而有针对性地发现和整改安全漏洞难 度较高。目前,广发证券通过部署主机入侵检测系统 (HIDS)Agent采集资产信息,通过配置管理数据库(CMDB)登 记基础资产信息(IP、域名和服务器),但与安全漏洞相关的 中间件、框架信息登记还有待完善。
3、漏洞检测以远程方式为 主,使用漏洞扫描和渗透测试相结合的方式,重点对互联网 信息系统开展安全测试,并周期性开展内网系统的漏洞扫描, 但漏洞扫描报告和人工渗透测试报告等无法进行平台化、模 块化、流程化管理。一、漏洞管理现状及问题分析在规范漏洞管理流程之前,广发证券采用手工方式登记 漏洞信息,采用流程协同方式进行漏洞整改,存在协同难度 高、闭环考核难、漏洞信息保密性差等问题。此外,因登记 的漏洞信息未能与CMDB. HlDS等资产信息进行有效整合,导 致出现新的高危安全漏洞时难以快速精准定位资产,应急响 应速度及覆盖范围难以提升,漏洞管理效果欠佳。为此,广 发证券使用“人机料法环测”5MIE的方法
4、进行鱼骨图(因果图) 分析,共找到9处安全漏洞管理症结及成因(如图1所示), 主要表现在以下几个方面。漏洞整改方式未有效沉淀环境安全漏 标准“新出现安全漏洞 频率高、危害大漏洞处理考核导向不明确方法图1安全漏洞管理症结及成因的鱼骨图分析一是漏洞来源广泛、数量多。不仅需从绿盟RSAS.Acunetix Tenable等多种漏洞扫描工具获取漏洞,还需从 渗透测试报告、内部漏洞上报、外部漏洞通告中获取漏洞信 息。二是漏洞整改跟踪缺少工具支撑。由于资产信息、漏洞 管理处于闭环流程,处置过程需要跨业务、部门和系统的协 作,需要技术对接、流程打通、信息传递。三是安全漏洞分级标准不明确。各类漏洞定级、不同类
5、 型漏洞的整改期限缺乏统一标准。四是漏洞整改方式未有效积淀。漏洞的自查方式、整改 方式欠缺,未能形成有效知识库。二、解决思路与实现路径L解决思路参照Gartner提出的漏洞管理生命周期模型,在确定资 产边界、用户角色、漏洞评估工具、漏洞处理策略及识别资 产环境的前提下,漏洞管理应以PDCA循环方式开展,具体分 为评估、划分优先级、处理、再评估、改进五个环节。针对漏洞管理效果欠佳的问题,广发证券提出整体规划、 分步实施的原则,通过平台化、模块化、流程化的解决思路, 逐步建设广发证券平台化的漏洞管理系统,将安全人员从繁 杂的手工作业中解放出来,投入到核心环节和核心问题的解 决中,如业务视角的漏洞风
6、险分析、漏洞与威胁情报联动、 沉淀漏洞整改方式、调整全局安全策略及合规性要求。漏洞管理系统遵循模块化的设计思路,围绕资产库、漏洞库、知识库三项核心能力进行模块构建。同时,设计具备 流程适配性的工单系统,以支撑漏洞处理任务的闭环管理。一是资产库。作为安全工作的基础,采集、识别多源数 据。二是漏洞库。关联资产库关键字段,定位相关部门和责 任人。三是知识库。沉淀漏洞修复方法和经验,辅助系统运维 和开发人员执行具体修复操作。四是工单系统。固化漏洞整改涉及的流程及环节,对接 企业门户进行待办提醒。五是API接口。满足外围系统指标化运营管理的需要, 输出漏洞管理相关数据。2.实现路径漏洞管理系统通过工单闭
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 证券 网络安全 漏洞 管理 研究 实践
链接地址:https://www.desk33.com/p-100415.html