表 A-1以下将分别从资产使用生命周期、资产使用人员、资产承载的信息和合规性4个方面对以上18个风险点进行详细阐述,包括风险发生的阶段、风险检测的条件和风险损害等。入网后,由于运行过程中涉及敏感信息和生产数据,如果不对终端密码口令风险进行有效管控,导致的损失较大,风险较高。表 A-2基于以上风险点分析,如采取相关技术和管理手段管控18个风险点,终端密码口令部分管理将符合等级保护相关要求。......
2023-11-23
1.风险分析
(1)风险描述
设置BIOS密码可以为终端带来一定程度的保护。设置BIOS密码的目的有两个:一是防止别人擅自更改终端的BIOS设置;二是防止别人非法进入终端(包括进入操作系统等)。
合理利用BIOS密码可以给终端的安全带来很大的益处。需要结合不同的终端进行BIOS密码的设置规定。
公用的计算机,比如只作为查询作用的终端,一般会采取BIOS密码不公开的方式,此时允许他人进入操作系统使用计算机,但不允许他人进入BIOS画面随意修改BIOS设置,以保护计算的正常运行。
比较重要的个人终端,如果不允许其他人使用,则必须设置BIOS密码不公开,此时别人无法进入BIOS设置,也无法进入操作系统。
个人终端,允许指定的几个人使用,可以设置BIOS密码,并将密码告知指定的使用人,但需要保留“管理员密码”,日后可以根据需要取消或修改掉BIOS密码,这样,终端BIOS主动权掌握在高级管理员手中。
BIOS密码设置为空或者较弱,很容易被别人猜中,从而控制硬件启动顺序,主机很可能被别人控制不能操作,使而失去可用性。也可能被别人利用软盘、光盘和U盘等外部引导方式或远程启动方式控制电脑。由于现在CPU多提供智能控制功能,因此通过BIOS就可以开启远程控制,并且可以在操作系统启动之前进行控制,实现操作系统的修复和重新安装,功能上方便了,但是安全风险也增加了。
(2)相关风险点
终端BIOS弱密码风险点见表A-3。
表 A-3
(a)基于资产使用生命周期分析
该类风险涉及入网、运行阶段。
风险点(1-11):终端BIOS密码不设置或者为空、较弱都极有可能被轻易获得,从而终端被控制利用,导致终端无法启动,不可用,设置被通过U盘等其他虚拟驱动登录方式或者远程控制的方式登录终端主机,造成终端数据信息被复制、外泄等风险。
(b)与信息安全关系
密码口令风险涉及在线信息安全风险和存储信息风险。
由于BIOS弱口令的存在,使得BIOS口令容易被破解。其损害有:引起终端的启动顺序变化,使用外接系统引导,绕开终端的监控和防护,直接读取终端的文件信息,导致存储在计算机中的信息外泄;可以利用主动控制等远程操作方式监视主机与业务服务器的连接,下载服务中的敏感信息,引发信息外泄风险。
(c)基于资产使用人分析
BIOS风险对所有人均有可能发生,但该类风险主要还是在内部人员中发生,当内部别有企图的人员接近终端的时候,很容易进入BIOS,重新设置密码,导致操作系统不能正常启动,或者通过设置硬件启动顺序,通过USB中虚拟操作系统启动,导致终端被控制,信息外泄;其他人员的终端往往由于制度和规范保护,经过统一处理,可以有效降低该类风险。
(d)合规性要求
合规性要求详见表A-4。
表 A-4(www.chuimin.cn)
2.风险管控
风险点(1-5):BIOS密码强度不符合要求的风险管控流程。
1)事前处置所有终端领用时初始化BIOS密码,对于拥有修改BIOS权限的使用者,制定BIOS密码管理要求,包括密码口令不能为空、密码复杂度、密码最小长度、密码更新周期。如强行规定密码复杂度达到8个以上字符,包含大小写、数字、符号等。
2)事中处置定期检查终端资产的BIOS密码设置情况。
发现BIOS密码为空时,警告终端用户,管理员记录违规情况。
BIOS密码复杂度不符合要求,警告终端用户,管理员记录违规情况。
如果经提醒不修改密码,则记录日志用于后期审计和行政处罚。
3)事后处置管理员保留违规记录,如果出现安全事件,可以追溯责任人,逾期不修改的,结合行政扣分管理措施等。
控制流程详见图A-3。
风险点(5-10):管控流程与(1-5)类似,主要是判断BIOS密码是否为空。
风险点(11):残余风险。BIOS密码由于属于底层主板厂商设置,和不同厂商主板特性有关系,还没有有效的技术手段能探测到不同主板厂商的BIOS密码设置复杂度。
3.残余风险处理
BIOS弱密码的残余风险与操作系统密码口令的残余风险类似,其处理措施可一并考虑。针对该问题,建议增加以下几方面工作。
1)加强安全意识培训和教育,使终端用户意识到密码口令的重要性,督促其按照规定设置BIOS密码。
2)提供制度保障,规定维护时使用BIOS密码的统一处理方法,如在维护时不能继续使用原BIOS密码,应该更换成维护密码,在重新领用后再更换回原终端BIOS密码等。
图 A-3
3)建立定期检查和整改制度,定期对组织内终端的BIOS密码状况进行集中检查,集中整改。
4)设立针对密码的考核管理措施,将该项工作作为终端使用人、终端所有单位安全工作考评中的考核指标之一。
4.风险控制效果
保护终端BIOS的口令安全,实现口令的安全管理,防范终端在正常使用过程中通过底层获得终端控制权限,防范终端被从底层BIOS泄密和破坏的风险。
有关终端安全风险管理的文章
表 A-1以下将分别从资产使用生命周期、资产使用人员、资产承载的信息和合规性4个方面对以上18个风险点进行详细阐述,包括风险发生的阶段、风险检测的条件和风险损害等。入网后,由于运行过程中涉及敏感信息和生产数据,如果不对终端密码口令风险进行有效管控,导致的损失较大,风险较高。表 A-2基于以上风险点分析,如采取相关技术和管理手段管控18个风险点,终端密码口令部分管理将符合等级保护相关要求。......
2023-11-23
如果对IP/MAC地址篡改信息不及时监控、上报和采取有效措施的话,会严重威胁到业务的持续有效的运行。2)因为事前没有对所有终端网卡的MAC地址和对应的IP地址进行登记,致使盗用IP地址不能及时发现、或者发现后不能及时采取有效措施的风险。3)IP/MAC绑定策略被停止或被删除的风险,而不能采取技术手段及时恢复IP地址的初始状态并通报管理员。下面对IP/MAC地址篡改风险进行详细的分解:相关风险点IP/MAC地址篡改风险点详见表B-7。......
2023-11-23
法律上的风险是指云服务提供商声明的SLA协议以及服务内容在法律意义上存在违反规定的风险。云计算的法律风险主要是地域性的问题,但还有其他风险问题。......
2023-11-18
印章承制单位必须是公安机关指定的专业机构,非指定单位刻制的印章无法进行备案,亦得不到公安机关认可,当属“假章”。根据《刑法》规定:伪造公司、企业、事业单位、人民团体印章的,处三年以下有期徒刑、拘役、管制或者剥夺政治权利,并处罚金。被告人崔某某未经授权,擅自刻制公司印章3枚,其行为已构成伪造公司印章罪。三是印章使用后未及时归还而随意放置。......
2023-08-02
所谓外部风险,主要是指由于税收环境变化给企业带来的经济损失,包括税务执法风险和税收政策变化风险。企业利用税收优惠政策进行纳税筹划在做出投资决策时必须综合平衡风险与收益,否则很可能带来损失。因此,企业应加强外部税务风险防范和内部税务风险控制。......
2023-07-03
SaaS 企业应采取措施保障数据安全,防止由于应用程序漏洞、网络病毒、黑客恶意攻击或特权用户恶意行为等,使得用户数据面临丢失和泄露风险。即便如此,SaaS 仍面临如下风险:网络不稳定性风险 SaaS 应用的在线化使得其对网络产生了严重依赖。SaaS 供应商可以提供完整的身份管理和访问授权服务。SaaS 供应商应该能够保障密码的安全性和密码过期规定。......
2023-11-18
家庭或个人面临的主要风险有人身风险、财产风险、责任风险、投资风险,如图7.3所示。家庭财产主要包括房屋、家具、家用电器、现金、有价证券、车辆以及其他贵重物品等。家庭成员的行为给他人带来人身或者财产的损失,并因此承担法律所要求的赔偿责任,即责任风险。可采用“四分法”家庭理财模式,保障资金的安全并有所增值,见表7.1。表7.1“四分法”家庭理财模式......
2023-08-14
PaaS的核心技术是分布式处理,主要解决云计算数据中心集群间的协同工作。因此,对PaaS层来说,面临的安全威胁主要包括如下方面:1.分布式文件系统和数据库安全由于云计算环境通常搭建在大规模的廉价服务器集群上,从而面临诸多挑战。因此,如何检验用户的可靠性是PaaS提供商面临的又一个巨大挑战。......
2023-11-18
相关推荐