系統漏洞定期排查修復規范_第1頁
系統漏洞定期排查修復規范_第2頁
系統漏洞定期排查修復規范_第3頁
系統漏洞定期排查修復規范_第4頁
系統漏洞定期排查修復規范_第5頁
已閱讀5頁,還剩4頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

系統漏洞定期排查修復規范總述從事一線信息安全運維相關工作快十年,我見過太多原本完全可以避免的安全事故:小到線下門店的收銀系統被入侵鎖機,耽誤正常營業賠了顧客違約金;大到企業核心用戶數據庫被拖庫,不僅要賠用戶損失,還要被監管部門處罰,品牌信譽掉了一大截。追根溯源,90%以上的這類事故,本質上都不是黑客用了什么多么高端的技術,而是企業沒有建立常態化的漏洞排查修復機制——要么半年一年才想起來查一次,要么查到漏洞覺得“沒出事就不用修”拖著不處理,最后小隱患變成大災難。為了把漏洞風險管控在攻擊發生之前,我們結合這些年踩過的坑、積累的實戰經驗,整理出這套可落地的系統漏洞定期排查修復規范,明確各個環節的標準和要求,幫相關同事把這項工作做扎實,避免再吃不該吃的虧。1總則1.1制定本規范的目的本規范的核心目的,是把原本零散、隨意的漏洞排查修復工作,變成標準化、常態化的固定工作,通過定期主動排查提前發現潛在安全隱患,及時修復漏洞,避免因為系統漏洞被不法分子利用,造成數據泄露、業務中斷、財產損失等安全事件。說白了,就是把“亡羊補牢”變成“防患于未然”,畢竟我們干技術的都知道,事后搶修花的時間精力,比提前排查修復多十倍都不止,還得擔風險。1.2適用范圍本規范適用于所有企業內部的信息系統,包括但不限于對外提供服務的業務網站、用戶端APP、內部辦公系統、核心數據庫、網絡設備、員工辦公終端,以及第三方接入的開放接口,不管是自己開發的系統,還是采購的商用系統,都要按照這套規范執行排查修復。2組織分工與職責很多時候出問題不是沒人會做,而是分工不清,出事了互相踢皮球——安全說漏洞已經派給運維了,運維說業務不讓動系統,業務說我不懂技術不知道這個問題有多嚴重,最后拖到出事大家都有責任。所以提前把各崗位的職責說清楚,是這項工作能推進的基礎。2.1信息安全管理部門職責信息安全管理部門是這項工作的牽頭方,主要負責四個部分的工作:第一是根據本企業的系統情況,制定具體的年度、季度排查計劃,明確每個系統的排查周期和責任人;第二是對整個排查修復過程進行監督,跟進所有漏洞的修復進度,定期向管理層通報整體的漏洞風險情況;第三是及時收集最新的漏洞預警信息,比如國家漏洞共享平臺發布的通用高危漏洞,第一時間通知相關部門開展專項排查;第四就是組織定期的復盤總結,優化調整排查修復的流程和標準。2.2技術運維與開發部門職責這是排查修復工作的執行方,主要職責是按照計劃開展漏洞排查工作,對發現的漏洞按照要求按時完成修復,修復之后做好驗證和記錄;同時要負責維護漏洞排查用到的工具,及時更新漏洞庫,保證工具能掃出最新的漏洞;如果遇到自己解決不了的漏洞,或者沒法立即修復的情況,要第一時間向信息安全部門反饋,不能自己瞞著壓著。干技術的都懂,瞞問題解決不了問題,越早說越容易處理。2.3業務系統歸口部門職責很多業務部門覺得漏洞排查是技術的事,和自己沒關系,這個觀念真的錯了。業務部門最懂自己的系統什么時候能用什么時候不能用,也最清楚系統哪里會接觸核心數據,所以主要職責就是配合技術部門,提供排查需要的業務權限,協商合適的修復維護窗口,避免修復工作影響正常業務;同時日常使用中如果發現系統有異常,比如莫名其妙登不上、多出奇怪的賬號,也要及時告訴技術部門排查,不要不當回事。3漏洞定期排查工作規范排查是修復的前提,排查做不細,該發現的漏洞沒發現,后面再規范的修復也沒用。所以排查環節一定要做細,不能走個過場掃一下就完事。3.1分級分類設定排查周期不是所有系統都要同一個排查頻率,核心系統要求高一點,邊緣系統可以適當放寬,這樣既能控制風險,也不會浪費太多人力精力。我們按照系統的重要程度分成三類來定周期:第一類是核心業務系統,也就是直接涉及用戶資金、核心用戶數據、支撐企業核心營收的系統,比如電商的交易系統、金融的賬戶系統、企業的客戶管理系統,這類系統要求每周做一次日常漏洞巡檢,每個月做一次全面深度排查,只要有新的通用高危漏洞發布,必須在24小時內啟動專項排查。第二類是重要業務系統,也就是支撐日常運營,但不直接接觸核心敏感數據的系統,比如內部OA系統、普通的企業宣傳網站、客服管理系統,這類系統要求每兩周做一次日常巡檢,每季度做一次全面排查,收到高危漏洞預警后3天內完成專項排查。第三類是一般性系統,也就是基本不對外公開、也不接觸敏感數據的內部測試系統、邊緣輔助工具,這類系統要求每個月做一次日常巡檢,每半年做一次全面排查。我這里多說一句,要是剛上線的新系統,或者剛做完大版本更新的系統,上線之前必須做一次全面的漏洞排查,別著急上線,不然帶著漏洞上線就等于給黑客開門。3.2明確排查覆蓋范圍很多新手排查容易犯一個錯,就是只掃服務器的操作系統,其他地方都漏掉,其實現在很多漏洞都出在大家容易忽略的地方。完整的排查范圍必須覆蓋這幾個部分:第一是服務器、網絡設備、安全設備的操作系統和固件;第二是系統用到的中間件、數據庫、第三方服務組件,尤其是現在很多開源組件,大部分人用了就忘了更,漏洞全出在這;第三是業務系統本身的代碼,包括前端后端的業務邏輯;第四是對外暴露的所有接口,不管是給第三方用的還是給前端調用的;第五是企業內部所有接入內網的員工辦公終端,很多入侵都是從終端的漏洞進去,再橫向移動到核心服務器的。這些地方一個都不能漏,漏一個就可能出問題。3.3規范排查流程與方法排查不能只靠工具,也不能只靠人工,得工具加人工結合,才能盡量減少漏報誤報。3.3.1工具自動掃描首先用專業的漏掃工具做全面掃描,不管是開源的還是商用的漏掃工具,必須保證每半個月更新一次漏洞特征庫,不然新出的漏洞根本掃不出來,掃了也白掃。掃描的時候要注意,盡量選業務低峰期掃,別大中午交易高峰期掃,把帶寬占滿了影響正常用戶用,那就得不償失了。3.3.2人工復核驗證工具掃出來的結果不能全信,一方面會有誤報,就是工具說有漏洞其實根本沒有;另一方面很多邏輯類漏洞工具根本掃不出來,比如越權訪問、訂單金額篡改這類業務漏洞,必須人工去測。所以要求所有掃出來的高危和中危漏洞,必須安排專門的技術人員人工復核,確認漏洞是不是真的存在,具體危害有多大,再定級。3.3.3漏洞預警專項排查除了定期排查,只要收到公開的高危漏洞預警,比如影響范圍大的通用組件漏洞,不管你剛排查過多久,都必須再做一次專項排查,別抱著僥幸心理覺得自己不會中招。我還記得之前那個大范圍爆發的開源日志組件漏洞,好多企業說我們上個月剛排查過,不用查了,結果轉頭就被人攻破了,真的別省這個事。3.4漏洞分級判定標準排查完了要給漏洞定等級,方便后續安排修復優先級,我們按照危害程度分成三級:第一級是高危漏洞,就是可以直接被遠程利用、獲取服務器權限、偷取核心敏感數據的漏洞,比如遠程代碼執行漏洞、SQL注入漏洞、直接能越權訪問核心數據的邏輯漏洞,這類漏洞一旦被利用,直接會出大事故,必須優先處理。第二級是中危漏洞,就是會泄露部分非核心信息、或者只能在特定條件下利用的漏洞,比如存儲型XSS跨站腳本漏洞、普通的路徑遍歷漏洞、后臺的弱口令漏洞,這類漏洞危害比高危小,但也能被利用來做攻擊跳板,不能掉以輕心。第三級是低危漏洞,就是基本沒法直接用來攻擊,或者危害非常小的漏洞,比如服務器版本信息泄露、靜態頁面的反射型XSS、不涉及敏感數據的信息泄露,這類漏洞不會直接出問題,但積累多了也會給黑客可乘之機,也要安排時間修復。4漏洞修復實施規范查到漏洞只是第一步,按時按規范修好才是關鍵,很多單位查到漏洞往那一堆就不管了,不出事才怪。4.1按優先級確定修復時限不同等級的漏洞修復時間要求不一樣,總的原則就是高危快修,低危可以按計劃修:核心系統的高危漏洞,必須在24小時內啟動修復,72小時內完成修復;非核心系統的高危漏洞,必須在7天內完成修復;中危漏洞要求14天內完成修復;低危漏洞要求一個月內完成修復。我這里再啰嗦一句,真的別拖,黑客掃漏洞比我們勤快多了,一個新的高危漏洞公開之后,不出一周網上就會有現成的攻擊工具,隨便一個懂點技術的人就能拿來掃,你多拖一天就多一天風險,我之前接觸過一個客戶,掃出來一個高危漏洞,說等我們這個項目忙完再修,結果不到一周就被黑客鎖了數據庫,最后花了幾十萬才解決,這個虧真的吃的沒必要。4.2規范修復落地流程修復不是上來就打補丁改代碼,得按流程來,不然修了漏洞把業務搞掛了,那也是大事故。4.2.1修復前準備工作不管修復什么漏洞,第一步都必須做數據和系統配置備份,萬一補丁不兼容、改代碼改錯了,能馬上回滾,不會把事搞大;然后要和業務部門提前申請維護窗口,盡量選業務量最小的時間段,比如凌晨兩三點,提前通知用戶和相關同事,避免大家正常用的時候突然斷服務,引起不必要的麻煩。4.2.2測試環境驗證所有修復操作必須先在測試環境走一遍,測試一下補丁會不會和現有系統兼容,修復之后會不會影響正常的業務功能,確認沒問題了再放到生產環境。我見過太多上來就直接給生產打補丁,結果補丁和系統不兼容,服務直接掛了,業務停了五六個小時,賠了好多錢,就是省了測試那一步,最后吃了大虧,這個流程真的不能省。4.2.3修復后驗證修復完了不能就完事了,必須再做一遍驗證:首先用漏掃工具再掃一遍,確認漏洞已經被補上了;然后再人工測一遍所有相關的業務功能,確認修復操作沒有影響正常使用,最后把整個修復過程記錄清楚,誰修的、什么時候修的、修復結果是什么,都寫明白。4.3無法即時修復的漏洞管控要求總有一些情況,漏洞確實沒法立即修,比如老舊系統廠商已經倒閉了,根本不出補丁,或者修改漏洞需要動整個系統的核心架構,短期改不了,這個時候不能放著不管,必須做臨時管控:首先要做防護措施,比如在防火墻封掉相關端口,在WAF加上防護規則,限制這個系統的訪問權限,只允許指定的IP訪問,把攻擊路徑堵上;然后要把情況上報給信息安全部門和管理層,登記造冊,每周檢查一次漏洞的狀態,看看有沒有新的防護方法或者補丁出來,同時制定長期的整改計劃,比如什么時候升級系統、什么時候替換老舊組件,不能一直這么放著。5跟蹤復盤與持續優化漏洞排查修復不是一勞永逸的,是一個持續改進的過程,畢竟每天都有新漏洞出來,我們的系統也在不斷更新,所以必須做好跟蹤和優化。5.1全流程記錄存檔所有的漏洞從發現到修復,都必須建立完整的臺賬,記錄清楚漏洞的位置、發現時間、等級、責任人、修復時間、修復結果,就算是沒法修復的漏洞也要記錄清楚臨時防護措施和整改計劃。所有記錄最少要保存一年以上,萬一后面出了問題,也能溯源找到問題出在哪。5.2定期復盤總結每個季度我們要開一次漏洞復盤會,把這三個月發現的所有漏洞整理一下,看看都是什么類型的漏洞多,比如這個季度發現很多開源組件的漏洞,說明我們之前對開源組件的管理不到位,下次就要把開源組件的版本檢查加到排查的必選項里;如果發現很多弱口令漏洞,說明我們的口令管理規范沒落實,下次就要加強員工的培訓。通過復盤不斷調整我們的排查重點,就能越來越精準的發現問題。5.3動態調整規范本規范不是死的,每年都要根據當年的新情況、新的攻擊趨勢,調整排查周期、排查范圍和要求,比如現在AI生成的釣魚鏈接越來越多,終端的漏洞風險變大,我們就可以把終端的排查頻率提高一點,適合自己的才是最好的。總結總的來說,這套系統漏洞定期排查修復規范

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論