iRAM

iRAM - 信息安全风险评估与监控服务

  埃赛特咨询结合国内外相关标准与业界最佳实践,为客户清晰地展现信息系统当前的安全现状,提供公正、客观、详实的数据作为决策参考,为组织控制和降低安全风险、改善安全状况、实施信息系统风险管理措施提供有力的依据。

标准评估

  依据埃赛特咨询独有的知识体系,并结合国内外信息安全标准,为客户提供专业化的信息安全标准评估。我们根据客户的具体要求,将不同标准细化为检查项,采取人员访谈、文档核实与现场检查等手段,全方位地评估客户风险现状和存在弱点,并给出相应的风险等级评分以及有针对性的解决方案。

物理评估

  根据业界最佳实践和物理安全相关标准,评估客户物理环境的风险状况。主要包括:建筑物边界、机房环境、消防设施、设备保护、人员安全、保安等在内的各种物理安全相关机制,同时给出可能存在的风险以及解决建议。

网络评估

  埃赛特咨询技术专家团队采用国内外专业的弱点扫描工具,结合专家经验,对客户网络、应用、操作系统以及数据库等进行包括漏洞分析、配置检查、口令强壮度分析等在内的全面检查。并根据客户具体要求,对网络实施渗透测试,以展现系统更深层次的问题。

  埃赛特咨询的专家团队依据自身独有的知识体系,并结合国内外信息安全标准体系(例如:国际通用信息安全标准ISO27001,支付卡行业数据安全标准PCI-DSS,信息系统审计标准COBIT等等),为客户提供专业化的信息安全标准评估。

标准评估从12个方面对客户的信息安全状况进行全面评估,包括:

  ● 信息安全策略             ● 信息安全组织
  ● 风险管理               ● 资产管理
  ● 人力资源安全             ● 物理和环境安全
  ● 通讯和操作管理            ● 访问控制
  ● 信息系统获取、开发和维护       ● 信息安全事件管理
  ● 业务连续性管理            ● 符合性

  针对12个信息安全域的156个控制点进行风险等级评分,以便更清楚地呈现出客户在各个控制方面的风险状况,便于进一步采取相应的缓解和纠正措施。风险等级共分为4级:

  在物理安全评估方面,埃赛特咨询的专家团队根据业界最佳实践和物理安全相关标准,对客户的整个物理环境进行全面的评估。针对评估中发现的物理安全风险问题,埃赛特咨询的技术专家会给出相应的缓解措施和解决方案。

物理评估重点包括以下内容:

- 保障支持

  主要关注组织的物理位置、办公场所、机房环境等场地/设施的基础运行保障要求。如建筑物防雷,电源供给,电磁防护,温湿度控制等。

  • 选址(建筑物、机房等)
  • 防雷、防火、防水、防盗、防鼠等
  • 温、湿度(方式、范围等)
  • 静电(设备接地、防静电地板等)
  • 电力(UPS、双路、备用等)
  • 电磁(强弱电分离、电磁屏蔽等)
  • 维护(设备摆放、清洁、巡检、备件、供应商SLA等)

- 访问控制

  主要关注组织的物理区域划分以及相关内外部边界的安全防护和访问要求。如建筑物的围墙、入口的防护与控制、工作环境中研发部门、业务部门,主机房、设备间、电源间等内部区域的划分与控制、相关的身份鉴别与授权机制与措施等。

  • 区域与边界(建筑物、机房、办公环境、接待区等)
  • 控制措施(围墙、栅栏、门禁、胸卡、令牌、保安、陪同等)

- 监控审计

  主要关注整体环境和特殊人员的监控,相关记录的保存与审计。如出入口、办公区域、机房等敏感地点的闭路电视监视,出入登记以及敏感人群的监控等。

  • 环境监控(监视区域、摄像头、保存周期等)
  • 特殊人员(快递、访客、保洁、外部保安等)
  • 记录审计(出入登记、客户拜访登记,机房访问记录等)

  网络评估是了解当前网络安全状况和隐患的重要方式。网络评估在对信息系统进行分析,获得一定信息的基础上,对网络进行全面评估,并对某些核心信息系统进行重点的渗透测试。渗透测试的结果将和其他分析结果一起为日后的安全加固、安全规划等提供重要依据。

网络评估重点包括以下内容:

- 网络安全检测

  网络与安全设备策略分析是采用人工加工具的方式对重要的网络与安全设备进行安全评估,检测系统服务、安全配置、系统漏洞等存在的问题并给出整改建议。特别是一些重要的安全设备,如防火墙、入侵检测系统、身份认证系统、无线网络设备等。

- 系统安全检测

  众多网络蠕虫的传播、黑客攻击的破坏往往与各种信息系统的漏洞紧密相关。发现系统漏洞并且进行及时地加固一直是系统安全的重中之重。埃赛特咨询安全专家团队通过采用国内外著名的系统弱点扫描工具,并结合多年的经验,对客户操作系统进行全面的检测。

- 应用安全检测

  应用安全检测是对组织重要应用系统存在的风险进行分析,如门户网站、电子商务、办公应用等关系公司名誉、业务运行的关键应用系统。这些系统的共同特点是没有所谓的“已知问题”,必须通过专业化的测试才能深入发现问题。埃赛特咨询安全专家团队通过对应用系统进行深度安全检测与配置审计,发现其存在的安全缺陷,并提供改进及增强建议。

- 数据安全评估

  数据是一个组织IT系统中最核心的资产,往往是风险最高,同时也是黑客的最终目标。而目前流行的数据库种类繁多,如:MS-SQL SERVER、Oracle、MySQL、Informix、Sybase、DB2等,其配置日趋复杂且弱点层出不穷。数据安全评估主要关注公司关键数据的物理与逻辑存储机制。主要检测的对象涉及关键数据库系统、存储网络和物理设施。

- 渗透测试

  埃赛特咨询安全专家团队使用黑盒或白盒方法对客户授权指定的系统进行渗透测试,从攻击者的角度发现存在的安全缺陷,验证当前安全措施的防护能力和有效性。埃赛特咨询安全专家利用国内外多种工具综合进行安全评估并结合自身的丰富经验对网络中的核心服务器及重要的网络设备,包括路由器、交换机、防火墙等进行非破坏性质的模拟黑客攻击,目的是将真实的侵入方法和途径呈现给客户。