网络安全检查报告模板.docx
《网络安全检查报告模板.docx》由会员分享,可在线阅读,更多相关《网络安全检查报告模板.docx(18页珍藏版)》请在课桌文档上搜索。
1、编号:网络安全防护检查汇报数据中心测评单位:汇报日期:第1章系统概况错误味定义书签。1.1 网络构造错误味定义书签。1.2 管理制度错误味定义书签。第2章评测措施和工具错误味定义书签。2.1 测试方式错误味定义书签。2.2 测试工具错误味定义书签。2.3 评分措施错误味定义书签。符合性评测评分措施错误味定义书签。风险评估评分措施错误味定义书签。第3章测试内容错误味定义书签。3.1 测试内容概述错误味定义书签。3.2 扫描和渗透测试接入点错误味定义书签。3.3 通信网络安全管理审核错误!未定义书签。第4章符合性评测成果错误味定义书签。4.1 业务安全错误味定义书签。4.2 网络安全错误味定义书签
2、。4.3 主机安全错误味定义书签。4.4 中间件安全错误味定义书签。4.5 安全域边界安全错误味定义书签。4.6 集中运维安全管控系统安全错误!未定义书签。4.7劫难备份及恢复错误!未定义书签。4.8管理安全错误!未定义书签。4.9第三方服务安全错误!未定义书签。第5章风险评估成果错误!未定义书签。5.1存在B安全隐患错误!未定义书签。第6章综合评分错误!未定义书签。6.1符合性得分错误!未定义书签。6.2风险评估错误!未定义书签。6.3综合得分错误!未定义书签。附录A设备扫描记录错误!未定义书签。所根据B原则和规范有: YD/T2584-2023互联网数据中心IDC安全防护规定 YD/T25
3、85-2023互联网数据中心IDC安全防护检测规定 YD/T2669-2023第三方安全服务能力评估准则 网络和系统安全防护检查评分措施 2023年度通信网络安全防护符合性评测表一互联网数据中心IDC还参照原则 YD/T1754-2023电信和互联网物理环境安全等级保护规定 YD/T1755-2023电信和互联网物理环境安全等级保护检测规定 YD/T1756-2023电信和互联网管理安全等级保护规定 GB/T20274信息系统安全保障评估框架 GB/T20984-2023信息安全风险评估规范第1章系统概况IDC由负责管理和维护,其中各室配置了数名工程师,负责IDC设备硬、软件维护,数据制作,故
4、障处理、信息安全保障、机房环境动力设备和空调设备维护。1.1 网络构造图LLlDC网络拓扑图1.2 管理制度1 .组织架构图L2:IDC信息安全管理机构2 .岗位权责分工既有的管理制度、规范及工作表单有: UDC机房信息安全管理制度规范 UDC机房管理措施 UDC劫难备份与恢复管理措施网络安全防护演习与总结集团客户业务故障处理管理程序互联网与基础数据网通信保障应急预案UDC网络应急预案有关调整企业跨部门组织机构及有关领导的告知网络信息安全考核管理措施通信网络运行维护规程公共分册数据备份制度省分企业转职信息安全人员职责通信网络运行维护规程IP网设备篇城域网BAS,SR设备配置规范IP地址管理措施
5、互联网网络安全应急预案处理细则互联网网络安全应急预案处理预案(2023修订版)第2章评测措施和工具2.1溜试方式检查通过对测试对象进行观测、查验、分析等活动,获取证据以证明保护措施与否有效的一种措施。测试通过对测试对象按照预定的措施/工具使其产生特定的响应等活动,查看、分析测试对象的响应输出成果,获取证据以证明保护措施与否有效的一种措施。2.2测试工具重要使用到B测试工具有:扫描工具、渗透测试工具、抓包工具、漏洞运用验证工具等。详细描述如下表:表测试工具序号工具名称工具描述1绿盟漏洞扫描系统脆弱性扫描2科莱网络协议分析工具脆弱性扫描3Nmap端口扫描4BurpSuiteWEB渗透集成工具2.3
6、评分措施分为符合性检测和风险评估两部分工作。网络单元安全防护检测评分=符合性评测得分X60%+风险评估得分X40%。其中符合性评测评分和风险评估评分均采用百分制。2.3.1 符合性评测评分措施符合性评测评分根据网络单元符合性评测表中所列制度、措施日勺符合状况计分,其中每个评测项对应分值,由100分除以符合性评测表中评测项总数所得。2.3.2风险评估评分措施网络单元风险评估首先基于技术检测中发现B安全隐患的数量、位置、危害程度进行一次扣分;然后根据发现B安全隐患与否可被技术检测单位运用进行二次扣分。风险评估评分流程详细如下。1、一次扣分在技术检测时,每发现一种安全隐患,根据其所处的位置及危害程度
7、扣除对应分值。各类安全隐患的扣分值如表3-2所示。表32风险评估安全隐患扣分表安全隐患类型重要设备【注1】其他设备高危漏洞【注2】中危漏洞【注2J弱口令其他安全隐患【注3】注1:重要设备包括内外网隔离设备、内部安全域划分设备、互联网直联设备、网络业务关键设备。注2:中高危漏洞以国内外权威0CVE漏洞库和国家互联网应急中心CNVD漏洞库为基本判断根据;对于高危Web安全隐患,以国际上公认日勺开放式Web应用程序安全项目(OWASP,OpenWebApplicationSecurityProject)确定最新的Top10中所列的WEB安全隐患判断作为判断根据。注3:其他安全隐患指也许导致顾客信息泄
8、露、重要设备受控、业务中断、网络中断等重大网络安全事件B隐患。2、二次扣分在一次扣分剩余得分的基础上,根据网络单元与否已被袭击入侵或发现的安全隐患与否可被技术检测单位运用,进行二次扣分。详细扣分环节如下:如通过技术检测,发现网络单元中存在恶意代码,或已被入侵而企业尚未发现并处置,扣除一次扣分后剩余得分B40%。如通过技术检测,从网络单元外获取网络单元内设备的管理员权限或获取网络单元内数据库信息,扣除一次扣分后剩余得分的40%。如通过技术检测,从网络单元内获取设备的管理员权限或获取数据库信息,扣除一次扣分后剩余得分的20%。最终剩余分数即为风险评估得分。第3章测试内容3.1 测试内容概述分为符合
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 检查 报告 模板

链接地址:https://www.desk33.com/p-1047427.html