基础电信企业安全漏洞管理平台测试规范.pdf

基础电信企业安全漏洞管理平台测试规范

2023年5月

目录

前言1

1目的和范围2

2规范性引用文件2

3术语和定义2

3.1网络安全漏洞2

3.2产品漏洞2

3.3系统漏洞3

3.4漏洞验证3

3.5漏洞检测设备3

3.6POC3

3.7POC引擎3

3.8指纹插件3

3.9同源纠偏3

4基础电信企业漏洞管理能力评估体系3

4.1系统能力达标4

4.1.1基础建设5

4.1.2功能完备5

4.1.3接口连通性9

4.2数据上报质量9

4.2.1及时性10

4.2.2准确性10

4.2.3完整性11

4.2.4可用性12

5基础电信企业漏洞管理能力评估方法12

5.1概述12

5.2现场评估环境要求14

5.3评估方法14

5.3.1系统能力达标14

5.3.2数据上报质量20

6基础电信企业漏洞管理能力检测要点22

6.1系统能力达标检测要点22

6.1.1基础建设检测要点23

6.1.2功能完备情况检测要点24

6.1.3接口连通性检测要点32

6.2数据上报质量检测要点33

6.2.1及时性检测要点33

6.2.2准确性检测要点35

6.2.3完整性检测要点36

I

6.2.4可用性检测要点38

A39

附录:基础电信企业网络安全漏洞管理平台接口规范修订说明

II

前言

本文件依据《基础电信企业网络安全漏洞管理平台建设指南》和《基础电信

企业网络安全漏洞管理平台接口规范》要求,针对各省公司和专业公司独立建设

的网络安全漏洞管理平台,在系统能力达标情况和数据质量两方面提出具体的评

估指标项及评分规则,同时也提出了相应的检测评估方法和要点。

本文件指导单位:工业和信息化部网络安全管理局

本文件编制单位:中国信息通信研究院,中国电信集团有限公司,中国移动

通信集团有限公司,中国联合网络通信集团有限公司

1

基础电信企业及专业公司安全漏洞管理能力测评规范

1目的和范围

网络安全漏洞管理平台是由基础电信企业主要建设,实现安全漏洞的排查发

现、修复处置等,协助推进网络空间安全管理的重要技术手段。为了规范网络安

全漏洞管理平台的建设,评价该系统在网运行状态和使用效果,使其在系统能力

和数据质量等方面满足合规性要求,特制定本标准。

本文件依据《2023年省级基础电信企业网络与信息安全工作考核要点与评分

标准》(下文简称“考核要点与评分标准”)中的“网络安全技术手段”要求,

针对网络安全漏洞管理处置能力提出具体的建设要求和评分标准,同时也提出了

相应的检测评估方法。

本文件适用于对基础电信企业网络安全漏洞管理平台建设情况的检测评估。

2规范性引用文件

GBT28458电信企业网信息安全技术网络安全漏洞标识与描述规范

GBT30279描述规范网信息安全技术网络安全漏洞分类分级指南

THE END
1.奇安信:中标运营商某省分公司漏洞管理平台建设项目网络安全奇安信:中标运营商某省分公司漏洞管理平台建设项目 据奇安信官微1月15日消息,近日,奇安信中标国内知名运营商某省分公司网络安全漏洞管理平台建设项目,涉及产品包括漏洞管理平台、漏洞扫描系统等,帮助客户建设全生命周期的漏洞管理能力。https://www.163.com/dy/article/IOHDD4BN0534A4SC.html
2.漏洞管理平台腾讯云开发者社区0x01 洞察简介洞察由宜信安全部开发,集成应用系统资产管理、漏洞全生命周期管理、安全知识库管理三位一体的管理平台。洞察2.0版本,可以让用户方便快捷地进行风险管理,更加直观和实时地了解和处置自己的安全隐患。提升漏洞修复效率,同时进行安全风险管理功能联动。https://cloud.tencent.com/developer/information/%E6%BC%8F%E6%B4%9E%E7%AE%A1%E7%90%86%E5%B9%B3%E5%8F%B0-article
3.漏洞全生命周期管理漏洞管理平台斗象智能安全斗象VMS 漏洞运营管理系统通过结合漏洞盒子平台丰富漏洞管理经验,帮助企业实现对漏洞的科学标准化处置,解决企业在漏洞处置过程中因部门架构复杂、人员难以协调、漏洞归属不清、漏洞处置不及时等问题,实现漏洞自动化闭环管理https://www.tophant.com/product/vms
4.漏洞管理系统平台概述 平台架构 服务优势 功能亮点 平台概述 脉山龙系统漏洞管理系统是一款专为识别、评估、处理和修复计算机系统、网络架构、应用程序及其他IT资源中安全漏洞而设计的专业管理工具。 通过对漏扫出来的漏洞信息进行全面的闭环管理,从而确保其IT环境的安全性和合规性。 https://www.maslong.com/zhineng/667.html
5.漏洞管理平台解决方案漏洞管理平台解决方案 在信息化时代,企业IT资产的安全显得尤为重要。漏洞扫描作为保障企业安全的重要手段,能够有效识别潜在的安全风险,确保企业业务运行的稳定与安全。我们致力于为企业提供全方位的漏洞扫描服务,无论是现场还是远程,无论是内网还是外网资产,我们都能为您提供专业的解决方案。https://blog.csdn.net/csdncms/article/details/136988220
6.安全漏洞管理平台登录表示您同意《安识科技服务条款》http://athena.secpulse.com/
7.漏洞盒子漏洞盒子,安全众测创导者,漏洞测试与安全运营服务领导者。链接全球安全专家资源与自有团队,为用户提供高效、透明的新一代安全服务解决方案。http://vulbox.com/
8.VIPKID在安全漏洞管理平台化的探索与实践VIPKID安全负责人靳晓飞应邀出席2108网络安全生态峰会并分享了VIPKID在《安全漏洞管理平台化的探索与实践》,以下便是本次演讲纪要。 8月21日至22日,【2108网络安全生态峰会】在国家会议中心隆重召开。VIPKID安全负责人靳晓飞应邀出席并分享了VIPKID在《安全漏洞管理平台化的探索与实践》。以下便是本次演讲纪要,欢迎大家https://www.secrss.com/articles/4828
9.漏洞管理平台漏洞管理华为云云监控为用户提供一个针对弹性云服务器、带宽等资源的立体化监控平台。 立即使用帮助文档1对1咨询 [免费体验中心]免费领取体验产品,快速开启云上之旅免费 漏洞管理平台 更多内容 漏洞管理 s漏洞、Web-CMS漏洞、应用漏洞进行管理。 Linux漏洞:内含常见Linux系统以及组件的各类漏洞,如内核漏洞、组件漏洞等。 Windowhttps://support.huaweicloud.com/topic/508565-1-L
10.论漏洞管理平台的自我修养在具体的漏洞管理工作中,我们面临的问题远远不止上述这些。那么一个好的漏洞管理平台需要具备哪些自我修养,才能解决上述问题呢? 笔者认为一款好的漏洞管理平台应该具备以下几个特征:全面且开放、自动化和流程化、及时响应和数据支撑决策,用于应对上述的问题。 https://www.51cto.com/article/675197.html
11.国家信息安全漏洞共享平台3、Apache产品安全漏洞 Apache HertzBeat是美国阿帕奇(Apache)公司的一个可以监控各种组件的工具。Apache OFBiz是美国阿帕奇(Apache)基金会的一套企业资源计划(ERP)系统。该系统提供了一整套基于Java的Web应用程序组件和工具。Apache Allura是美国阿帕奇(Apache)基金会的一套开源项目托管平台。该平台支持管理源代码存储库、https://www.cnvd.org.cn/webinfo/show/10471
12.宜信开源漏洞管理平台『洞察』的设计理念和平台功能『洞察』是宜信安全部开发,集成应用系统资产管理、漏洞全生命周期管理、安全知识库管理三位一体的管理平台。 应用系统资产管理:对公司应用系统资产进行管理,包括系统名称、域名、重要级别、部门、负责人等。 漏洞生命周期管理:对公司应用系统产生的安全漏洞进行线上提交、通告、知悉、复测、分类、风险计算、修复期限计算、https://labs.epubit.com/articleDetails?id=NN698d0886-b995-437b-ac6c-3e49b67d7fe2
13.行业网络运营者漏洞管理平台以安全漏洞信息监测为重点,依据国家漏洞相关法律法规、规范要求,结合行业网络运营者资产漏洞管理现状,围绕资产、平台、数据等多层次要素,建设网络运营者安全漏洞管理平台,形成对行业安全漏洞信息统筹管理、资产漏洞安全风险排查、行业漏洞信息知识库、安全漏洞预警与闭环修复响应能力。打造上下贯通、部企协同、两级联动的安全https://www.tongtech.com/pctype/91.html
14.Nexpose漏洞管理平台–虹科网络安全数据库系统漏洞检测:支持对常见的数据库系统进行检测,包括Oracle常见版本、Mysql常见版本、SQL Server常见版本等。 中间件漏洞检测:支持对常见中间件进行漏洞检测,包括Apache常见版本、Tomcat常见版本、IIS常见版本、Nginx常见版本等 综合管理 平台管理:支持平台管理功能,提供可视化管理接口,便捷的管理操作。 https://hongwangle.com/nexpose/
15.安络X盾漏洞管理平台安络科技安络X盾漏洞管理平台 安络X盾数据库防火墙 安络X盾数据库审计系统 安络X盾移动安全加固系统 安络X盾内容安全审计系统 安络X盾网络安全态势感知系统 安络X盾抗DDos拒绝服务系统 长矛深度安全检测系统 长矛移动安全检测系统 长矛网络犯罪监控预警平台 猎鹰互联网司法保护平台 火眼云警 案件OA系统 GOIP取证大师 新型犯http://www.cnns.net/?page_id=1646
16.一款多功能实用型安全漏洞管理平台SploitScan是一款功能完善的实用型网络安全漏洞管理工具,该工具提供了用户友好的界面,旨在简化广大研究人员识别已知安全漏洞的相关信息和复现过程。 SploitScan可以帮助网络安全专业人员快速识别和测试已知安全漏洞,如果你需要寻求加强安全措施或针对新出现威胁制定强大检测策略,那么SploitScan会是你的绝佳选择。 https://www.77169.net/html/329339.html
17.京东云漏洞平台京东云bug管理平台销售热线:4000988505转1,漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。具体举例来说,比如在Intel Pentium芯片中存在的逻辑错误,在Sendmail早期版本中的编程错误,在NFS协议中认证方式上的弱点,https://www.jdcloud.com/cn/content/detail-77043
18.长亭科技漏洞管控平台资产和漏洞安全管理平台云巴巴漏洞管控平台是长亭科技自主研发的自动化、平台化的资产及漏洞管理产品。帮助用户建设以资产安全为核心,数据为驱动的资产和漏洞安全管理平台。平台将用户的检测能力、管理流程、内部数据、外部情报、各环节人员、事务(方法)等资产和漏洞相关的资源整合和管理。体系化解决由于数据分散、能力分散、流程松散、缺少决策、缺少协https://www.yun88.com/product/2552.html
19.洞察漏洞管理平台实践canyezhizi洞察是宜信安全部用来对公司内部系统所出现的安全漏洞进行线上全生命周期管理的漏洞管理平台,于2018年4月下旬对外开源。感谢宜信安全应急响应中心的开源,给企业和安全从业者带来一个很好的漏洞管理系统。 GitHub项目地址:https://github.com/creditease-sec/insight https://www.cnblogs.com/canyezhizi/p/12487938.html
20.网络安全漏洞管理平台的漏洞发现评估与修复流程自动化实现与网络安全漏洞管理平台的漏洞发现、评估与修复流程自动化实现与集成方案 一、漏洞发现 自动化扫描工具 现今,各种自动化漏洞扫描工具已经非常成熟和普遍使用。这些工具能够对网络应用、系统和服务进行全面扫描,识别出其中的安全漏洞。其中,一些热门的工具包括Nessus、OpenVAS、Acunetix等。例如,Nessus可以通过对网络主机进行主动https://www.jianshu.com/p/a7ec5aebbf2b
21.大华智慧园区综合管理平台前台任意文件上传漏洞简介:大华智慧园区综合管理平台存在前台任意文件上传漏洞,攻击者可通过特定Payload获取服务器敏感信息,进而获取服务器控制权限。 声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅https://developer.aliyun.com/article/1333161
22.天擎终端安全管理平台漏洞火山引擎是字节跳动旗下的云服务平台,将字节跳动快速发展过程中积累的增长方法、技术能力和应用工具开放给外部企业,提供云基础、视频与内容分发、数智平台VeDI、人工智能、开发与运维等服务,帮助企业在数字化升级中实现持续增长。本页核心内容:天擎终端安全管理平台漏洞https://www.volcengine.com/theme/1035410-T-7-1
23.指挥调度管理平台漏洞合集复现(附poc)app="指挥调度管理平台"一、invite_one_ptter RCE漏洞 GET /api/client/ptt/invite_one_ptter.php?callee=all&caller=1&pttnumber=`whoami>test.txt`&force=1&timeout=1 HTTP/1.1 Host: ip User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:105.0) Gecko/20100101 Firefox/105.0 Accept-Encohttps://www.freebuf.com/vuls/390215.html
24.哪些漏洞平台常见问题主要漏洞平台有:国家漏洞数据库 (nvd)通用漏洞和暴露 (cve)漏洞中心tenable luminqualys vmdr选择漏洞平台时,需要考虑所需功能、支持的系统、定价、客户支持和资源。 漏洞平台有哪些? 概述: 漏洞平台是一个在线资源库,汇集了已知的安全漏洞和补丁信息。安全研究人员和 IT 专业人员使用这些平台来识别和管理系统中的潜https://m.php.cn/faq/939288.html
25.360漏洞云漏洞众包响应平台注意:请确认该漏洞从未提交到除360漏洞云漏洞众包响应平台以外的平台,同时未利用该漏洞从事入侵、业务篡改、拖库等违法行为,否则平台将对您进行处罚,包括但不限于扣除奖金、清退等,并依法追究您的法律责任。 厂商名称:北京市奇虎360科技有限公司 漏洞标题:奇虎360 localhost人力资源管理系统命令执行漏洞 https://src.360.net/help
26.HiKVISION综合安防管理平台report任意文件上传漏洞漏洞描述 HiKVISION 综合安防管理平台 report接口存在任意文件上传漏洞,攻击者通过构造特殊的请求包可以上传任意文件,获取服务器权限。 漏洞影响 HiKVISION 综合安防管理平台 网络测绘 app=”HIKVISION-综合安防管理平台” web.title==”综合安防管理平台” 漏洞复现 https://www.saury.net/1866.html