服务端软件安全测评标准及实施指南 V1.0

## 目的
评估服务端软件的安全性
记录下各种应用的版本信息,方便后续维护

# 名称含义
【服务器】物理服务器/逻辑服务器(虚拟机等)
【核心代码】实际处理业务的程序代码
【核心代码相关第三方程序】如:apache/nginx/tomcat/Weblogic/MySQL/Oracle等
【核心代码无关第三方程序】如:远程管理(SSH)/文件共享等


# 评测项目说明
【核心代码】安装在【操作系统】中,
【操作系统】安装在【服务器】上,
【服务器】接入【网络】中

所以,除了【核心代码】的自身安全(网络安全部分,代码安全部分,数据安全部分)外还应考虑
【核心代码】所在平台系统的安全(服务器物理安全,操作系统安全)以及
同操作系统上其他软件对【核心代码】的安全影响。

【核心代码无关第三方程序】安全评测结果为的是突出【核心代码 无关程序】对【核心代码】安全的影响,
【核心代码无关第三方程序】评测结果0分,表示不对【核心代码】构成威胁。
【核心代码无关第三方程序】评测结果负分,表示对【核心代码】构成威胁(根据负分大小看出威胁大小)
【核心代码无关第三方程序】评测结果正分,表示对【核心代码】有保护作用(根据正分大小看出保护作用大小,指对特定应用进行保护的程序,对整个系统都进行保护的程序归到【系统安全】【安全防护软件】项)

## 评测套路
本标准以【服务器】为单位进行评测。
多个【服务器】需要对每个【服务器】进行评测。评测结果可以汇总,可以独立。
根据评测结果可选择生成安全指标(多个维度/五个维度/二个维度)进行对比。

# 多个维度
>服务器物理安全得分
>服务器系统安全得分
>核心代码1自身安全得分
>......
>核心代码n自身安全得分
>核心代码相关第三方程序1安全得分
>......
>核心代码相关第三方程序n安全得分
>核心代码无关第三方程序1安全得分
>......
>核心代码无关第三方程序n安全得分

# 五个维度:
1 服务器物理安全得分
2 服务器系统安全得分
3 核心代码自身安全得分(合并多个核心代码得分,取最低分)
4 核心代码相关第三方程序安全得分(合并多个相关第三方程序得分,取最低分)
5 核心代码无关第三方程序安全得分(合并多个无关第三方程序得分,取最低分)

# 二个维度
1 服务器安全得分(合并:服务器物理安全,服务器系统安全,核心代码无关第三方程序安全)
2 核心代码安全得分(合并:核心代码自身安全,核心代码相关第三方程序安全)

 

 

测评结果表(excel,内含很多批注,需要在excel软件里查看)嗯......怎么上传excel文件。。。

服务端软件安全测评及实施指南评分标准评测说明评测得分得分/满分
服务器
(物理或逻辑上的独立服务器)
系统平台物理安全物理位置标准机房(有空调、UPS、监控、门禁等基础设施,只有授权人员可以接触服务器)1安放在公司标准机房中12/2
公共场所(非授权人员也可以接触到服务器)0
磁盘存储类型普通硬盘04快600G硬盘组RAID101
RAID(多选一)RAID00
(多选一)RAID11
(多选一)RAID51
(多选一)RAID101
系统安全本地登录口令(黑客密码字典无匹配)1强密码13/4
(黑客密码字典匹配)0
(客户端系统当服务器用且不设置登录密码)-1
安全防护软件且开启(如 Linux:SELinux / Windows:360 等)1SELinux开启强制模式1
无或关闭(性能问题或已有其他安全防护措施的情况下可以关闭)0
系统备份无备份0系统无备份0
本地备份/异地备份1
本地
漏洞/病毒/木马
检查
已全部修补 1系统更新至最新1
在当前环境下可被利用漏洞1高危-2
中危-1
低危0
在当前环境下可被利用漏洞2高危-2
中危-1
低危0
核心代码1
(根据实际情况
增减检测项目)
网络安全部分外部网络安全
(从外部到达网卡)
防火墙无相关规则0防火墙使用DNAT,只开放服务器8080端口到外网
防火墙策略限制,只允许中国地区IP访问服务器8080端口"
内网无限制
未使用VPN
无其他安全设备
12/3
有相关规则1
路由器/交换机无相关规则0
有相关规则1
VPN0
1
其他安全设备无相关规则0
有相关规则1
系统网络安全
(从网卡进入系统)
系统防火墙(允许/拒绝 进入系统)关闭0系统防火墙开启:
允许任意地址访问本机8080端口
1
有规则限制1
系统路由(允许/拒绝 离开系统)默认路由0
静态路由1
程序网络安全
(从系统转给程序)
程序侦听(允许/拒绝 进入程序)127.0.0.11使用0.0.0.0侦听全部网卡
程序内部无源地址限制
0
X.X.X.X0
0.0.0.00
程序内部过滤(允许/拒绝 接受请求)无限制0
有限制1
程序安全部分程序运行权限普通用户1程序以普通用户XXX权限运行14/5
特权用户0
程序功能授权无验证0用户请求中必须含KEY才能使用服务
KEY复杂不易破解
1
有验证 (密码/KEY/账号密码验证)1
0
错误尝试限制无限制0无限制0
有限制1
代码安全测试
(代码审计/漏洞扫描)
未发现可被利用的已知漏洞1用XXX工具未发现漏洞1
在当前环境下可被利用漏洞1高危-2
中危-1
低危0
在当前环境下可被利用漏洞2高危-2
中危-1
低危0
程序日志记录异常请求有记录1程序日志文件有记录1
无记录0
数据安全部分数据在服务端传输过程安全(防被盗和篡改)有加密1明文传输00/3
无加密(普通数据)0
无加密(重要数据)-1
本地存储安全(防被盗、篡改和丢失)有加密1数据以文本格式明文存放在本地,数据重要性不高0
无加密(普通数据)0
无加密(重要数据)-1
加密备份1明文备份,数据重要性不高0
明文备份(普通数据)0
明文备份(重要数据)-1
无备份-1
核心代码2网络安全部分       
程序安全部分      
数据安全部分      
核心代码
相关第三方程序1
apache/nginx/tomcat/Weblogic/等
网络安全部分       
程序安全部分      
数据安全部分      
核心代码
相关第三方程序2
MySQL/Oracle/等
网络安全部分       
程序安全部分      
数据安全部分      
核心代码
无关程序第三方程序1
远程管理
网络安全部分       
程序安全部分      
数据安全部分      
核心代码
无关程序第三方程序2
共享文件
网络安全部分       
程序安全部分      
数据安全部分      

 

 

 

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值