企业网络设备安全审计报告全套.docx
《企业网络设备安全审计报告全套.docx》由会员分享,可在线阅读,更多相关《企业网络设备安全审计报告全套.docx(15页珍藏版)》请在第壹文秘上搜索。
1、企业网络设备安全审计报告目录1,2审计情况2.1 物理安全2.2 网络安全2.3 主机安全2.4 应用系统2.5 数据安全2.6 管理安全2.7 应急管理3雌信息系统面临多种威胁,可能面临自然、环境和技术故障等非人为因素的威胁,也可能面临人员失误和恶意攻击等人为因素的威胁,威胁可能引起不希望的安全事件,对信息系统的业务信息安全性或业务服务重要程度的保证性造成损害.不同的信息系统所承载的业务和处理不同,不同的信息系统所处在的位置和环境有所不同,对信息系统的保护要求也会不同.企业互联网支付系统是以电子支付系统为主的准金融系统,所以在对信息系统的保护要求上我们参照金融系统的安全保护等级进行安全评估.
2、安全报告主要针对企业互联网支付系统所覆盖的范围进行安全评估,评估通过技术性评估和非技术性评估两种方式产生报告,并在一定范围内对企业现有平台系统的安全建设完善提出建议。我们将企业互联网支付系统划分为四个实体层面进行评估,即物理层面、网络层面、系统层面、应用层面。物理安全体现为环境安全、设备安全、媒体安全。网络层面主要包括交换机路由器。系统层面主要指服务器上的操作系统与数据库系统。应用层面指实现应用服务的应用软件。2审计情况现状:生产机房部署在公司的内部,并且和办公场地独立分开;周围无电磁场干扰,并且远离易燃、易爆场所等危险区域;具有异地备份机房,场地及周围环境安全符合要求。改进:无。1.1.2
3、物理访问控制现状:生产机房安装门禁系统,普通员工禁止进入;生产机房人员和物品进出有申请和出入登记;机房24小时监控录像,白天和晚上专人值守。改进:无。1.1.3 灾害防措施和设备现状:机房配备环境监测监控系统,对机房内温湿度、配电系统等进行实时监控,并具有自动气体消防系统,监测火情进行消防预警;机房采用具有耐火等级的建筑材料;机房大楼具有避雷装置,且设置交流电源地线;机房具有防水防潮、防静电、防尘、防鼠措施.改进:无。1.1.4 电力供应现状:机房配备双UPS设备供电,并安装电源稳压器,保证机房电源系统稳定运行。具有供电异常报嬖装置,并且配备了与UPS功率相匹配的发电机设备,设置并行的电缆线路
4、为计算机系统供电,隔离了电源线编口通信线缆.改进:无。1.1.5 温湿度控制现状:机房配备专用柜式空调,空调系统具有不间断运行能力,机房环境检测系统能进行异常报警,温度范围为232C,机房湿度范围为40%-55%改进:无。1.1.6 设备安全和管理制度现状:设备或存储介质机房出入,应有监控和记录,公司发布了企业机房管理规范企业网络及安全管理办法企业交易监控及管理规定变更流程企业机具巡检制度企业核心机房电源开启关闭手册企业机房巡视流程企业电子设备管理办法改进:需要进行定期检查并对制度进行更新。2.2 网络安全2.2.1 结构安全和网段划分现状:根据不同业务要求,划分了不同的IP段,并设置了不同的
5、V1.an域,目前前置机、库服务器和运维跳板机均位于不同区域.主要网络设备的业务处理能力和网络各个部分的带宽满足业务高峰期需要;关键的网络设备和通信线路具有冗余备份。改进:无。2.2.2 网络访问控制现状:在网络边界部署了防火墙、UTM等访问控制设备,并启用访问控制功能;公司内外网进行了物理隔离,业务办理区禁止访问Internet,外网区域员工可以自由访问Internet,但实时对访问的网站进行了记录;对进出网络的信息内容进行过滤.改进:网络访问控制使用白名单.2.2.3 网络设笛防护和网络安全管理现状:网络设备访问通过用户名、密码进行认证,口令满足强密码策略;同时对网络设备访问进行了策略控制
6、,限制了限问主机。公司发布网络及安全管理办法对网络安全配置、日志保存时间、安全策略、升级与打补丁、口令更新周期等方面做出规定。改进:对网络设备设置控制访问的IP地址.现状:公司网络边界部署了防火墙、UTM等访问控制设备,并建立防火墙日志服务器,启用访问控制功能;定期对公司内网进行渗透;和Internet漏洞发布平台建立沟通聚到,及时整改Internet漏洞平台白帽子发现的漏洞.改进:部分防范策略基于黑名单,黑名单具有漏报,需要进行改进.2.3 主机安全2.3.1 身份鉴别现状:应用管理账号和操作系统管理账号分别进行管理,本地登录采用用户名密码的认证方式,登录操作系统和数据库系统的口令要求长度至
7、少6位、口令不等于用户名、口令至少包含数字,字母及特殊字符、新口令同原口令至少有三个字符不同、口令的生命周期最长6个月、口令可重复使用间隔时间至少3个月,新建的个人帐户应设置口令策略。改进:无。2.3.2 自主访问控制现状:公司网络规定中要求控制主机的访问权限系统设置清除过期用户,会话超时5分钟自动退出,对用户分配最小权限。改进:应从技术角度控制对生产网中主机的访问。现状:对用户分配最J双限,禁止非root用户写系统重要文件,系统无共享目录,不允许远程登陆。操作系胸口数据库系统的匿名、默认用户的访问权限已被禁用;以未授权用户身份、角色访问客体,不能进行访问。改进:无。2.3.4 安全审计现状:
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 网络设备 安全 审计报告 全套
