(风险管理)风险评估报告V最全版
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
(风险管理)风险评估报告
V
资金管理系统风险评估报告
2010年12月
天融信公司安全服务事业部
文档信息
分发控制
版权说明
本文件中出现的全部内容,除另有特别注明,版权均属北京天融信公司所有。任何个人、机构未经北京天融信公司的书面授权许可,不得以任何方式复制或引用文件的任何片断。北京天融信公司安全服务事业部负责对本文档的解释。
保密申明
本文件包含了来自北京天融信的可靠、权威的信息,接受这份文件表示同意对其内容保密并且未经北京天融信公司书面请求和书面认可,不得复制,泄露或散布这份文件。如果你不是有意接受者,请注意对这份文件内容的任何形式的泄露、复制或散布都是被禁止的。
目录
1简介5
1.1目的5
1.2范围6
1.3评估方法6
1.4评估工具选择6
2资产安全评估总结7
2.1资产评估对象及方法7
2.2漏洞严重级别定义7
2.3网络安全风险评估8
2.3.1网络拓扑结构说明8
2.3.2网络拓扑结构风险分析9
2.3.3网络与安全设备资产安全概述9
2.3.4网络与安全设备资产安全风险漏洞10
2.3.4.1外网防火墙-主(10.1.251.193)10
2.3.4.2外网防火墙-备(10.1.251.193)18
2.3.4.3内网防火墙-主(10.1.251.129)18
2.3.4.4内网防火墙-备(10.1.251.129)26
2.3.4.5SSLVPN(10.1.251.4)风险漏洞详细描述26
2.3.4.6安全认证交换机26
2.3.4.7服务器区交换机27
2.3.4.8服务器区交换机配置27
2.3.4.9服务器区交换机风险漏洞详细描述27
2.4主机系统安全综合分析27
2.4.1Web服务器(10.1.251.68)28
2.4.1.1Web服务器(10.1.251.68)安全现状28
2.4.1.2Web服务器(10.1.251.68)风险漏洞详细描述31
2.4.2Web服务器(10.1.251.69)32
2.4.2.1Web服务器(10.1.251.69)安全现状32
2.4.2.2Web服务器(10.1.251.69)风险漏洞详细描述35
2.4.3Web服务器(10.1.251.70)36
2.4.
3.1Web服务器(10.1.251.70)安全现状36
2.4.
3.2Web服务器(10.1.251.70)风险漏洞详细描述39
2.4.4Web服务器(10.1.251.71)41
2.4.4.1Web服务器(10.1.251.71)安全现状41
2.4.4.2Web服务器(10.1.251.71)风险漏洞详细描述43
2.4.5Web服务器(10.1.251.72)45
2.4.5.1Web服务器(10.1.251.72)安全现状45
2.4.5.2Web服务器(10.1.251.72)风险漏洞详细描述48
2.4.6应用服务器(10.1.251.132)49
2.4.6.1应用服务器(10.1.251.132)安全现状49
2.4.6.2应用服务器(10.1.251.132)风险漏洞详细描述52
2.4.7数据库服务器(10.1.251.166)53
2.4.7.1数据库服务器(10.1.251.166)安全现状53
2.4.7.2数据库服务器(10.1.251.166)风险漏洞详细描述54
2.4.8数据库服务器(10.1.251.167)55
2.4.8.1数据库服务器(10.1.251.166)安全现状55
2.4.8.2数据库服务器(10.1.251.166)风险漏洞详细描述56 2.5应用安全综合分析57
2.6数据库安全综合分析58
2.6.1Oracle数据库(10.1.251.166)风险漏洞详细描述58
2.6.2Oracle数据库(10.1.251.167)风险漏洞详细描述58
2.7数据传输安全综合分析58
1简介
企业对信息技术和服务的依赖意味着自身更容易受到安全威胁的攻击。为保证企业富有竞争力,保持现金流顺畅和赢利,以及维护企业的良好商业形象,信息安全的三要素保密性、完整性和可用性都是至关重要的。
对于一个特定的网络,为了实现其网络安全的目标,就是要在网络安全风险评估的基础上,明确系统中所存在的各种安全风险,并制订相应的安全策略,通过网络安全管理和各种网络安全技术的实施,从而达到网络安全的目标。
安全评估是网络安全防御中的一项重要技术,其原理是根据已知的安全漏洞知识库,对目标可能存在的安全隐患进行逐项检查。目标可以包括工作站、服务器、交换机、路由器、数据库等各种网络对象和应用对象。然后根据扫描结果向系统管理员提供周密可靠的安全性分析报告,为提高网络安全整体水平产生重要依据。在网络安全体系的建设中,安全扫描工具花费低、效果好、见效快、与网络的运行相对独立、安装运行简单,可以大规模减少安全管理员的手工劳动,有利于保持全网安全政策的统一和稳定。
为了充分了解客户当前的网络安全威胁状况,需要利用一些常用的扫描工具、应用软件以及人工分析的等方式获得客户中重要服务器的各类数据。在扫描之后,将扫描系统获得的报告汇集成为一个当前系统漏洞评估报告,同时根据漏洞情况提供加强网络安全的建议。
1.1目的
本期安全服务项目,包括安全评估,将在技术层上进行评估,以实现以下安全评估目标: