安全服务解决方案
网络安全最终是技术的安全,管理的安全,而不是产品的安全。产品只是安全的基础和技术手段,“人”是安全及安全运维的关键,需要网络安全人员对其进行利用和完善,才能达到真正的“安全”。
- 商用密码应用安全性评估
- 等级保护测评服务
- 渗透测试服务
- 漏洞扫描服务
- 基线核查服务
- APP安全风险评估服务
- 网络信息安全规划咨询
- 车联网安全测评服务
- 代码审计服务
- 软件测评服务
- 工控物联网安全检测与认证
- 其他服务
-
漏洞扫描服务
漏洞扫描服务是由安全工程师通过对网站、应用系统的扫描,了解网络安全设置和运行的应用服务,全面扫描网站、应用程序中存在的漏洞,避免漏洞被黑客利用影响网站安全。
服务内容
漏洞扫描服务能够全方位检测服务器存在的脆弱性,发现系统存在的安全漏洞、安全配置问题、应用系统安全漏洞,检查系统存在的弱口令,收集系统不必要开放的账号、服务、端口,形成整体安全风险报告,帮助安全管理人员先于攻击者发现安全问题,及时进行修补,包括但不仅限于:
o SQL注入攻击漏洞(支持基于GET/POST等方式提交的数据检测)
o 失效的身份认证(过期会话产生的安全隐患)
o 敏感信息泄露(包括但不限于服务器信息,邮箱,银行卡,身份证等敏感信息)
o XXE漏洞
o 失效的访问控制(身份认证和会话管理相关的应用程序功能错误实现,导致的安全隐患)
o 安全配置错误(包括但不限于服务器网站配置错误,导致的安全隐患)
o 跨站脚本XSS(支持GET、 POST方式的跨站攻击漏洞)
o 不安全反序列化漏洞
o 使用含有已知漏洞的组件(持续更新主流的WEB应用及组件漏洞规则)
o 目录遍历及CSRF漏洞(有可能存在CSRF跨域及文件目录遍历的漏洞)
o 自动更新
扫描报告(含专业修复建议)
漏洞扫描报告满足等级保护的要求,报告中包括系统存在的安全漏洞、安全配置问题、应用系统安全漏洞,系统存在的弱口令,不必要开放的账号、服务、端口等,及修复建议,引导并帮助用户修补漏洞。
-
-
-
漏洞扫描服务
漏洞扫描服务是由安全工程师通过对网站、应用系统的扫描,了解网络安全设置和运行的应用服务,全面扫描网站、应用程序中存在的漏洞,避免漏洞被黑客利用影响网站安全。
服务内容
漏洞扫描服务能够全方位检测服务器存在的脆弱性,发现系统存在的安全漏洞、安全配置问题、应用系统安全漏洞,检查系统存在的弱口令,收集系统不必要开放的账号、服务、端口,形成整体安全风险报告,帮助安全管理人员先于攻击者发现安全问题,及时进行修补,包括但不仅限于:
o SQL注入攻击漏洞(支持基于GET/POST等方式提交的数据检测)
o 失效的身份认证(过期会话产生的安全隐患)
o 敏感信息泄露(包括但不限于服务器信息,邮箱,银行卡,身份证等敏感信息)
o XXE漏洞
o 失效的访问控制(身份认证和会话管理相关的应用程序功能错误实现,导致的安全隐患)
o 安全配置错误(包括但不限于服务器网站配置错误,导致的安全隐患)
o 跨站脚本XSS(支持GET、 POST方式的跨站攻击漏洞)
o 不安全反序列化漏洞
o 使用含有已知漏洞的组件(持续更新主流的WEB应用及组件漏洞规则)
o 目录遍历及CSRF漏洞(有可能存在CSRF跨域及文件目录遍历的漏洞)
o 自动更新
扫描报告(含专业修复建议)
漏洞扫描报告满足等级保护的要求,报告中包括系统存在的安全漏洞、安全配置问题、应用系统安全漏洞,系统存在的弱口令,不必要开放的账号、服务、端口等,及修复建议,引导并帮助用户修补漏洞。
-
基线核查服务
基于等级保护三级基本要求和安全配置基线,对网络设备、安全设备、操作 系统、应用系统的安全配置优化,避免弱口令、无用账户、权限过大等安全威胁进行加固服务。
服务内容
通过在系统生命周期不同阶段对目标系统展开各类安全检查,找出不符合基线定义的安全配置项并选择和实施安全措施来控制安全风险,并通过对历史数据的分析获得系统安全状态和变化趋势。并给出专业的渗透测试报告以及有针对性的整改加固建议
收集了常用的弱口令字典,检测您SSH、RDP等服务是否使用了弱密码。
弱口令检查
深度检测服务器上是否存在黑客入侵后,留下的账户,对影子账户、隐藏账户、克隆账户进行提醒。
账户安全检测:
对常见登录配置、进程配置、注册表配置进行监测,以达到企业级服务器安全准入标准。
配置风险监测
服务对象
主机 / 网络设备 / 安全设备 / 国产化设备 / 数据库 / 中间件,等等
-
APP安全风险评估服务
通过深度人工分析的方式,依据相关国家标准和行业标准,对用户单位Android 版本和 iOS 版本 APP 客户端和微信、支付宝小程序进行上线前安全评估和漏洞检测
服务内容
依托国家信息安全漏洞共享平台(CNVD)权威、全面、最新的移动互联网安全漏洞信息,通过从客户端代码安全、密码与安全策略、权限与界面安全、隐私与存储安全、通信数据安全和漏洞检测六大方面,对待检测的前端 APP 和小程序的文件和后端服务平台进行安全风险评估,评估其抵御敏感信息泄露、抵御恶意程序入侵和抵御被黑客恶意利用的安全能力,帮助用户单位发现手机应用 APP 软件和小程序存在的安全隐患,并向用户提供详尽的安全评估分析报告和相应的风险修复建议。
服务优势
o 基于随机性检验的 Android 软件加固检测方法 专利号:CN201510316849.4
o 一种面向安卓系统软件的扩展签名的实现方法 专利号:CN201410250845.6
APP 安全风险评估工作方面,CNCERT获得了两项发明专利授权:
-
-
-
-
-
CNCERT服务内容(部分)
SERVICE AREA