网络安全最终是技术的安全,管理的安全,而不是产品的安全。产品只是安全的基础和技术手段,“人”是安全及安全运维的关键,需要网络安全人员对其进行利用和完善,才能达到真正的“安全”。
安全服务
安全服务
网络安全最终是技术的安全,管理的安全,而不是产品的安全。产品只是安全的基础和技术手段,“人”是安全及安全运维的关键,需要网络安全人员对其进行利用和完善,才能达到真正的“安全”。
服务介绍
信息安全风险评估就是从风险管理角度,运用科学的方法和手段,系统地分析待评估信息系统所面临的威胁和及其脆弱性等方面的问题,评估安全事件一旦发生可能造成的危害程度,并提出有针对性的抵御威胁的防护对策和整改措施,以此来防范和规避信息安全风险,为最大限度地保障信息安全提供科学依据。
服务内容
信息系统基本情况调研
信息资产收集、梳理、分类
信息资产重要性程度赋值
识别分析威胁及风险来源、方式及可能性
评估信息资产面临威胁及风险的严重程度并赋值
通过访谈调研、人工审计、工具扫描的方式对技术与管理进行评估
确认已有安全控制措施及其有效性
根据信息资产重要性程度、脆弱性、威胁性确定信息系统风险等级
评估信息系统面临的残余风险
提出风险处置建议,以控制或降低风险等级
《资产赋值识别清单》《系统脆弱性评估报告》《威胁评估报告》《风险分析及处置报告》
服务价值
服务流程
评估准备
1.项目成员、工具包、访谈表单、流程;
2.制定风险评估方案;
3.了解应用系统、主机、数据库、网络环境、安全设备、组织架构、管理制度等。
技术评估
1.漏扫评估:对主机、网络设备、数据库、中间件;
2.应用评估:安全功能、日常维护;
3.渗透测试:业务系统、APP程序、微信小程序。
管理评估
1.技术管理评估:物理环境、通信与操作管理、访问控制、系统开发与维护、业务连续性;
2.组织管理评估:安全策略、组织安全、资产分类与控制、人员安全、符合性。
评估报告
1.列出在风险评估工作中,发现的重要资产分布、脆弱性分布及综合威胁分布;
2.详细描述发现的安全风险现状及评估分析结果;
3.提出相关风险控制方案,为之后的加固整改提出合理化建议。
服务介绍
纽盾信息系统安全运维指在特定的周期内,通过安全巡检与维护、事件分析、安全威胁检测、事件应急响应等手段协助用户进行信息系统的日常安全运维工作,即时发现并修复信息系统中所存在的安全隐患,降低安全隐患被非法利用的可能性,并在安全隐患被利用后及时加以响应。确保信息系统出现突发事件后能及时使网络、主机系统、应用程序、数据等处于安全运行状态。
服务内容
系统健康检查
网络设备巡检
安全设备巡检
主机运维
漏洞扫描
渗透测试
安全策略
安全事件响应与分析
安全事件审计
安全通告
应急响应
系统安全加固服务
管理优化
安全策略优化
系统升级
其它
应急预案
应急演练
安全培训
服务方式
安全服务团队驻场服务
根据用户实际网络情况与需求制定一套周密的日常维护制度,并培训出一支能够胜任的管理队伍, 保证客户整个网络信息系统运行在一个井然有序的安全状态中。
定期巡检服务
用户实际状况与需求,可定期对用户系统状况进行上门巡检巡检、远程访问巡检,确保网络的安全性。
7×24远程支持应急响应服务
24小时电话响应:400-804-8858
响应时间:5分钟内做出响应
服务介绍
漏洞扫描服务是由安全工程师通过对网站、应用系统的扫描,了解网络安全设置和运行的应用服务,全面扫描网站、应用程序中存在的漏洞,避免漏洞被黑客利用影响网站安全。
服务内容
漏洞扫描服务能够全方位检测服务器存在的脆弱性,发现系统存在的安全漏洞、安全配置问题、应用系统安全漏洞,检查系统存在的弱口令,收集系统不必要开放的账号、服务、端口,形成整体安全风险报告,帮助安全管理人员先于攻击者发现安全问题,及时进行修补,包括但不仅限于:
o SQL注入攻击漏洞(支持基于GET/POST等方式提交的数据检测)
o 失效的身份认证(过期会话产生的安全隐患)
o 敏感信息泄露(包括但不限于服务器信息,邮箱,银行卡,身份证等敏感信息)
o XXE漏洞
o 失效的访问控制(身份认证和会话管理相关的应用程序功能错误实现,导致的安全隐患)
o 安全配置错误(包括但不限于服务器网站配置错误,导致的安全隐患)
o 跨站脚本XSS(支持GET、 POST方式的跨站攻击漏洞)
o 不安全反序列化漏洞
o 使用含有已知漏洞的组件(持续更新主流的WEB应用及组件漏洞规则)
o 目录遍历及CSRF漏洞(有可能存在CSRF跨域及文件目录遍历的漏洞)
o 自动更新
扫描报告(含专业修复建议)
漏洞扫描报告满足等级保护的要求,报告中包括系统存在的安全漏洞、安全配置问题、应用系统安全漏洞,系统存在的弱口令,不必要开放的账号、服务、端口等,及修复建议,引导并帮助用户修补漏洞。
服务介绍
纽盾渗透测试专家在客户授权许可的情况下,模拟黑客入侵的方式以及思维对客户系统进行非破坏性的安全性测试,并给出专业的渗透测试报告以及有针对性的整改加固建议。
服务优势
除应用、主机等常规测试服务外,还提供基于业务逻辑的渗透测试服务,帮助企业发现业务逻辑漏洞,降低损失。
依托纽盾专业等保服务提供商的优势,结合相关法律法规,给出合规专业的整改加固建议。
纽盾的安全顾问团队由资深的有十余年安全工作经验的安全专家组成。
服务介绍
源代码安全审计:采用分析工具和人工审查的组合审计方式,依据CVE、OWASP、BISMM、SANS等公共漏洞库和字典,以及结合自我积累的源代码审计资源和自动化工具对各种语言编写的源代码进行安全审计服务,分析应用程序的安全状态,提供代码级修复建议,从根源修复漏洞。
服务内容
源代码安全审计
提供修复建议
回归测试
服务流程
一、前期准备阶段:技术进行沟通,确认审计对象,获取开发相关文档,确认审计时间和方式
二、代码审计阶段:自动化工具扫描,人工代码审计,汇总审计结果,形成审计报告,与客户沟通审计结果
三、复查阶段:二次检查,提交复查报告
四、成果汇报:与客户沟通最终的成果形成代码审计报告
客户收益
明确安全隐患点
提高安全意识
降低软件缺陷修复成本
服务介绍
APP漏洞检测提供从应用安全、源码安全及数据安全方面对从应用安全、源码安全、数据安全、应用漏洞、恶意行为、程序机密性安全等方面安全等内容进行静态、动态及人工分析等角度对移动应用做全面的检测并给出针对性的安全修复建议
服务内容
程序机密性检测:有代码混淆检测、DEX保护监测、so保护监测、程序签名检测、完整性校验、权限管理检测;
组件安全检测:有Activity安全、Broadcast Receiver安全、Service安全、Content Provider安全、Intent安全、WebView安全;
数据安全检测:有调试信息、输入检查、数据传输完整性、远程数据通讯协议、证书验证、数据访问控制、重放攻击、会话安全;
业务安全检测:包括用户登录、密码管理、支付安全、身份认证、超时设置;
应用场景
服务介绍
基于等级保护三级基本要求和安全配置基线,对网络设备、安全设备、操作 系统、应用系统的安全配置优化,避免弱口令、无用账户、权限过大等安全威胁进行加固服务。
服务内容
账户安全检测
深度检测服务器上是否存在黑客入侵后,留下的账户,对影子账户、隐藏账户、克隆账户进行提醒。
弱口令检查
收集了常用的弱口令字典,检测您SSH、RDP等服务是否使用了弱密码。
配置风险监测
对常见登录配置、进程配置、注册表配置进行监测,以达到企业级服务器安全准入标准。
服务介绍
应急响应(Security Response ,SR)是当客户系统遭受系统被入侵、重要信息被窃取、系统拒绝服务、网络流量异常等安全事件时提供入侵原因分析、业务损失评估、系统恢复加固、以及黑客溯源取证的安全服务,减少因黑客入侵带来的损失。
服务价值
清理木马后门
分析入侵原因
减少入侵损失
提高安全意识
服务流程
服务介绍
等级保护培训,为客户提供定制化的信息安全、网络安全等级保护方面的培训课程。让参与培训人员全面了解熟悉和掌握国家信息安全方面、网络安全方面以及等保护方面的技术、管理和合规等方面,由纽盾科技的专业等级保护讲师为客户提供课程培训。
标准化课程
等级保护法律法规解读
等级保护国家标准解读
等级保护重要工作环节培训
等级保护安全建设培训
向安全顾问咨询
关于定制化解决方案和技术架构等更专业问题, 请向我们的安全顾问和专业技术团队咨询。