【网络安全】等保测评系列预热
【网络安全】等保测评系列预热
- 前言
- 1. 什么是等级保护?
- 2. 为什么要做等保?
- 3. 路人甲疑问?
- 一、等保测试
- 1. 渗透测试流程
- 1.1 明确目标
- 1.2 信息搜集
- 1.3 漏洞探索
- 1.4 漏洞验证
- 1.5 信息分析
- 1.6 获取所需
- 1.7 信息整理
- 1.8 形成报告
- 2. 等保概述
- 2.1 发展历程
- 2.2 等保2.0和等保1.0区别
- 2.2.1 名称修改
- 2.2.2 定级对象变化
- 2.2.3 安全监督结构变化
- 2.2.4 等保义务性变化
- 2.3 做等保原因
- 2.4 关键性角色
- 2.4.1 公安机关网监部门
- 2.4.2 测评机构
- 2.4.3 被测评角色
- 2.4.4 集成商、实施商、安全厂商
- 3. 等保流程
- 3.1 定级备案
- 3.2 差距评估
- 3.3 安全整改
- 3.4 等级评估
前言
1. 什么是等级保护?
等保全称网络安全等级保护。在中国,信息安全等级保护
广义上为涉及到该工作的标准、产品、系统、信息等均依据等级保护思想的安全工作
狭义上一般指信息系统(APP)安全等级保护
2. 为什么要做等保?
(1)法律法规要求《网络安全法》明确规定信息系统运营、使用单位应当按照网络安全等级保护制度要求,履行安全保护义务,如果拒不履行,将会受到相应处罚。
第二十一条:国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。
(2)行业要求
在金融、电力、广电、医疗、教育等行业,主管单位明确要求从业机构的信息系统(APP)要开展等级保护工作。
(3)企业系统安全的需求
信息系统运营、使用单位通过开展等级保护工作可以发现系统内部的安全隐患与不足之处,可通过安全整改提升系统的安全防护能力,降低被攻击的风险。
3. 路人甲疑问?
•某政府用户:按照要求过了等级保护测评,网络安全是不是没什么问题了?
•某高校用户:为了不违法,为了过等保,我们加了很多安全设备,现在运维都快忙死了,过等保这么复杂吗?
•某医院用户:医院系统这么多,还经常变更,是不是每个系统都要做等保测评?到底怎么做才能不会收到“罚单”,能否指条明路?
新增等保测评系列,之后一段时间以等保测评为主
序列号 | 系列内容 |
---|---|
01 | 安全物理环境 |
02 | 安全通信网络 |
03 | 安全区域边界 |
04 | 安全计算环境 |
05 | 安全管理中心 |
06 | 安全管理制度 |
07 | 安全管理机构 |
08 | 安全管理人员 |
09 | 安全建设管理 |
10 | 安全运维管理 |
11 | 云计算安全扩展需求 |
12 | 移动互联安全扩展要求 |
13 | 物联网安全扩展要求 |
14 | 工业控制系统安全扩展要求 |
一、等保测试
渗透测试是等保的一部分,我们先来了解渗透测试的流程
渗透测试工作内容:
1.自己企业直招的安全工程,针对自身企业业务的安全维护加固
2.乙方公司:测评机构,安全厂商,针对甲方企业进行安全防护测试(大部分)
3.撰写报告
1. 渗透测试流程
明确目标
信息搜集
漏洞探测
漏洞验证
信息分析
获取所需
信息整理
形成报告
甲方开立项会议,确定目标和信息
1.1 明确目标
1、确定范围:测试的目标范围,IP,域名,内外网
2、确定规则
渗透测试和黑客入侵区别?渗透测试:以黑客角度,模拟攻击,更全面的发现测试对象的安全隐患
黑客:不择手段进行攻击,获取非法收益
规则内容:
能渗透到什么程度?
确定攻击时间?
可以采取哪些攻击手段?
3、确定需求
web应用漏洞?
业务逻辑漏洞?
人员管理权限漏洞?
1.2 信息搜集
攻击方式:
主动扫描?
开放式搜索?
甲方会给到的信息1、基础信息: IP,业务架构,域名,端口
2、各种系统以来的版本信息
3、应用信息:涉及到的服务信息,各应用逻辑
1.3 漏洞探索
通过扫描器,结合漏洞在db查利用
1.4 漏洞验证
1、自动化验证:通过工具验证
2、手动验证:利用公开的资源验证
3、暴力破解
1.5 信息分析
为下一步实施渗透做准备
进准打击,绕过机制,攻击代码
1.6 获取所需
进行攻击,脱库,持续性存在(后门),清理痕迹
1.7 信息整理
整理整个渗透过程中工具,收集的结果信息,漏洞信息
1.8 形成报告
核心内容:
1、提出漏洞存在信息
2、漏洞出现原理
3、通过什么方式可以利用
4、给出整改建议
渗透测试是等保的一部分
2. 等保概述
等级保护
2.1 发展历程
1994 国家首次提出等保概念
1999 针对信息系统保护有法律依据
2007 颁布等保1.0措施
2017 立法《网络安全法》
2019 颁布等保2.0
2.2 等保2.0和等保1.0区别
2.2.1 名称修改
信息安全技术信息等级保护要求修改为信息安全基础网络安全等级保护(和网络安全法一致)
2.2.2 定级对象变化
1.0 针对物理安全,网络,主机,应用,数据安全
2.0 在基础上增加了物联网,云产品,移动互联网等
2.2.3 安全监督结构变化
1、技术上2.0新增物联网等等
2、管理上:制度立项数量更多
2.2.4 等保义务性变化
1.0 可以不做等保,自己负责即可
2.0 尤其国家基础性设备,具有等级保护法律义务
比如基站,必须做等保
2.3 做等保原因
不做等保出问题后,算人祸,需要背负责任但不多,
不做等保,出了问题,用户将承担主要责任,必要时网监部门会直接进行处罚
做等保后出问题,算天灾
做等保后会进行责任分担
完成等保意味着得到公安机关的安全认可,出了问题公安机关会分担责任
为了实现国家安全体系化的建设(国家战略的一步)
2.4 关键性角色
2.4.1 公安机关网监部门
主要承担等级保护过程中的监督检查工作,负责管理测评机构,各测评机构都需要在当地进行备案
网络安全等级保护网
http://www.djbh.net/webdev/web/HomeWebAction.do?p=init
2.4.2 测评机构
各省大概分布3-6个公安备案测评机构,主要负责根据当地网监部门的要求开展测评工作
2.4.3 被测评角色
根据网监部门要求,配合等保相关工作
2.4.4 集成商、实施商、安全厂商
被测评企业需要根据整改方案进行修改,大量涉及到安全设备的采购和应用
3. 等保流程
定级备案-----差距评估-----整改建设------等级评测
等保没有证书,但是可以在相应网监部门查询到备案记录
通常需要5个步骤:
1.定级(企业自主定级-专家评审-主管部门审核-公安机关审核)
2.备案(企业提交备案材料-公安机关审核-发放备案证明)
3.测评(等级测评-三级每年测评一次)
4.建设整改(安全建设-安全整改)
5.监督检查(公安机关每年监督检查)
3.1 定级备案
梳理信息系统情况,确定等级(国家根据业务范围确定)
提定级报告和备案表到当地网监部门
等级分类
一级(医院)
二级(金融机构)
三级(云厂商、政府系统)
四级(阿里云)
五级(军工企业)
安全要求
对整个公司进行审核
包括管理制度、安全管理机构、人员方面、系统建设和系统运维
企业在做完三级四级等保后,公安机关会经常来检查
3.2 差距评估
测评人员需要提交差距评估报告、整改建议、渗透测试报告
3.3 安全整改
对每个模块都有整改建议
系统安全,网络安全,数据安全
3.4 等级评估
相关文章:

【网络安全】等保测评系列预热
【网络安全】等保测评系列预热 前言1. 什么是等级保护?2. 为什么要做等保?3. 路人甲疑问? 一、等保测试1. 渗透测试流程1.1 明确目标1.2 信息搜集1.3 漏洞探索1.4 漏洞验证1.5 信息分析1.6 获取所需1.7 信息整理1.8 形成报告 2. 等保概述2.1 …...

解决: git拉取报错 git 未能顺利结束 (退出码 1)
拉取代码失败信息 解决方法: 执行一下"git push -f origin master"命令即可 步骤: 1.项目文件夹右击选择"Git Bash Here",打开命令窗口 2. 输入"git push -f origin master"后,回画 执行结束 3.再拉取代码,成功...

【深度学习中的批量归一化BN和层归一化LN】BN层(Batch Normalization)和LN层(Layer Normalization)的区别
文章目录 1、概述2、BN层3、LN层4、Pytorch的实现5、BN层和LN层的对比 1、概述 归一化(Normalization) 方法:指的是把不同维度的特征(例如序列特征或者图像的特征图等)转换为相同或相似的尺度范围内的方法,比如把数据特征映射到[…...

开发一个RISC-V上的操作系统(六)—— 中断(interrupt)和异常(exception)
目录 往期文章传送门 一、控制流 (Control Flow)和 Trap 二、Exceptions, Traps, and Interrupts Contained Trap Requested Trap Invisible Trap Fatal Trap 异常和中断的异同 三、RISC-V的异常处理 mtvec(Machine Trap-Vector Ba…...

心跳跟随的心形灯(STM32(HAL)+WS2812+MAX30102)
文章目录 前言介绍系统框架原项目地址本项目开发开源地址硬件PCB软件功能 详细内容硬件外壳制作WS2812级联及控制MAX30102血氧传感器0.96OLEDFreeRTOS 效果视频总结 前言 在好几年前,我好像就看到了焊武帝 jiripraus在纪念结婚五周年时,制作的一个心跳跟…...

5. 服务发现
当主机较少时,在抓取配置中手动列出它们的IP地址和端口是常见的做法,但不适用于较大规模的集群。尤其不适用使用容器和基于云的实例的动态集群,这些实例经常会变化、创建或销毁的情况。 Prometheus通过使用服务发现解决了这个问题࿱…...
算法备案背后的原因:确保技术透明度与公正
随着现代技术的发展,算法逐渐渗透到我们日常生活的各个方面,从金融决策到个性化的商品推荐,再到医疗诊断和司法系统。然而,这种无所不在的应用也带来了一系列的社会和伦理问题,尤其是在算法的透明度和公正性上。这正是…...

Linux centos 常用命令 【持续更新】
一、查看文件信息 indoe和目录项 # df命令查看每个硬盘分区的inode总数和已经使用的数量 df -i# 查看inode的大学 xfs_growfs /dev/sda1|grep "isize"# 查看文件的indoe号码 ls -istat查看文件信息 # 文件的详细信息 stat anaconda-ks.cfg # -t参数是在一行内输出…...

《使用 VMware 在 Windows 上搭建 Linux 系统的完整指南》
《使用 VMware 在 Windows 上搭建 Linux 系统的完整指南》 1、准备工作1.1 安装 VMware 软件1.2 下载 Linux 发行版镜像文件1.3 安装SSH工具 2、创建新的虚拟机2.1 VMware页面2.2 打开VMware页面并点击创建新的虚拟机,选择自定义2.3 选择系统兼容性,默认…...

大数据Flink(六十):Flink 数据流和分层 API介绍
文章目录 Flink 数据流和分层 API介绍 一、Flink 数据流...

软件测试面试题——如何测试App性能?
为什么要做App性能测试? 如果APP总是出现卡顿或网络延迟的情况,降低了用户的好感,用户可能会抛弃该App,换同类型的其他应用。如果APP的性能较好,用户体验高,使用起来丝滑顺畅,那该应用的用户粘…...

玩转C链表
链表是C语言编程中常用的数据结构,比如我们要建一个整数链表,一般可能这么定义: struct int_node {int val;struct int_node *next;}; 为了实现链表的插入、删除、遍历等功能,另外要再实现一系列函数,比如:…...
MySQL表的基础的增删改查
增(insert into) 插入所有列的数据 不写具体列名要确保字段都对应正确 -- 假设你有一个名为 "employees" 的表,有多个列 INSERT INTO employees VALUES (101, Alice, Manager, 50000);插入指定列的数据 -- 假设你有一个名为 "students" 的表&…...
数字化车间
一、数字化车间概述 数字化车间是以现代化信息、网络、数据库、自动识别等技术为基础,通过智能化、数字化、MES系统信息化等手段融合建设的数字化生产车间,精细地管理生产资源、生产设备和生产过程。随着工业4.0概念的提出,未来的工业和制造…...

基础堆排序
目录 基础堆排序 一、概念及其介绍 二、适用说明 三、过程图示 基础堆排序...

ISC 2023 | 赛宁网安验证评估 重磅发布
8月9日-10日,第十一届互联网安全大会(简称ISC 2023)在北京国家会议中心隆重举办。作为本次大会的战略合作伙伴(最高级别),赛宁网安主办 “安全验证评估论坛”,邀请邬江兴院士与业界专家共同…...

浅谈AI浪潮下的视频大数据发展趋势与应用
视频大数据的发展趋势是多样化和个性化的。随着科技的不断进步,人们对于视频内容的需求也在不断变化。从传统的电视节目到现在的短视频、直播、VR等多种形式,视频内容已经不再是单一的娱乐方式,更是涉及到教育、医疗、商业等各个领域。 为了满…...

github 无语的问题,Host does not existfatal: Could not read from remote repository.
Unable to open connection: Host does not existfatal: Could not read from remote repository. image.png image.png image.png Please make sure you have the correct access rights and the repository exists. 如果github desktop和git pull 和git clone全部都出问题了&…...

机器学习基础之《特征工程(4)—特征降维—案例》
一、探究用户对物品类别的喜好细分 1、找到用户和物品类别的关系 数据如下: (1)order_products__prior.csv:订单与商品信息 字段:order_id,product_id,add_to_cart_order,reordered…...
docker 删除镜像文件
docker 容器里面太多镜像,D盘满了 四 查看和移除镜像 1 查看镜像 docker images 2 移除镜像命令 docker rmi 镜像名称 # 只输入前四位即可 五 实际有效操作 清除所有不使用的资源 docker system prune 这个命令将会删除所有不使用的镜像、容器和数据卷等资…...
JavaScript 本地存储 (localStorage) 完全指南
文章目录 JavaScript 本地存储 (localStorage) 完全指南 🔐一、什么是 localStorage?💡二、如何使用 localStorage?🔧1. 存储数据2. 读取数据3. 删除数据4. 清空所有数据 三、存储对象和数组的技巧 🎨1. 存…...
Linux与Windows切换使用Obsidian,出现 unexplained changes 问题的解决
如果你的Obsidian文档在Linux与Windows间来回切换,可能会涉及到文件的保存换行符问题,但这样的话就容易导致一个问题,那就是内容无差异,Obsidian却提示unexplained changes,Windows系统下的解决方法如下,找…...
springboot的test模块使用Autowired注入失败
springboot的test模块使用Autowired注入失败的原因: 注入失败的原因可能是用了junit4的包的Test注解 import org.junit.Test;解决方法:再加上RunWith(SpringRunner.class)注解即可 或者把Test由junit4改成junit5的注解,就不用加上RunWith&…...

JVM 垃圾回收器 详解
垃圾收集器 SerialSerial Old:单线程回收,适用于单核CPU场景ParNewCMS:暂停时间较短,适用于大型互联网应用中与用户交互的部分Paraller ScavengeParallel Old:吞吐量高,适用于后台进行大量数据操作G1&#…...
为什么 uni-app 开发的 App 没有明显出现屏幕适配问题Flutter 开发的 App 出现了屏幕适配问题
🧩 一、为什么 uni-app 开发的 App 没有明显出现屏幕适配问题? ✅ 1. uni-app 是基于 H5 的运行环境(或类 H5) uni-app 默认使用的是 H5 的渲染引擎(如 WebView 或小程序渲染引擎)。在 H5 中,…...
深入浅出Java ParallelStream:高效并行利器还是隐藏的陷阱?
在Java 8带来的众多革新中,Stream API彻底改变了我们对集合操作的方式。而其中最引人注目的特性之一便是parallelStream——它承诺只需简单调用一个方法,就能让数据处理任务自动并行化,充分利用多核CPU的优势。但在美好承诺的背后,…...

学习设计模式《十二》——命令模式
一、基础概念 命令模式的本质是【封装请求】命令模式的关键是把请求封装成为命令对象,然后就可以对这个命令对象进行一系列的处理(如:参数化配置、可撤销操作、宏命令、队列请求、日志请求等)。 命令模式的定义:将一个…...
ABP VNext 与 Neo4j:构建基于图数据库的高效关系查询
ABP VNext 与 Neo4j:构建基于图数据库的高效关系查询 🚀 在社交网络、权限图谱、推荐系统等应用场景中,关系链深度和复杂度远超传统关系型数据库的表达能力。本文基于 ABP VNext 框架,集成 Neo4j 图数据库,构建一套高…...

【Android】Android Studio项目代码异常错乱问题处理(2020.3版本)
问题 项目打开之后,发现项目文件直接乱码, 这样子的 这本来是个Java文件,结果一打开变成了这种情况,跟见鬼一样,而且还不是这一个文件这样,基本上一个项目里面一大半都是这样的问题。 处理方法 此时遇到…...

vscode自定义主题语法及流程
vscode c/c 主题 DIY 启用自己的主题(最后步骤) 重启生效 手把手教你制作 在C:\Users\jlh.vscode\extensions下自己创建一个文件夹 里面有两个文件一个文件夹 package.json: {"name":"theme-jlh","displayName":"%displayName%&qu…...