首页 理论教育终端安全风险管理:10个风险点的杀毒软件检查成果

终端安全风险管理:10个风险点的杀毒软件检查成果

【摘要】:相关风险点终端杀毒软件检查风险见表A-5。防病毒软件不正常启用和运行,病毒可能感染终端,而导致在线信息相关系统不能正常工作,甚至引起网络瘫痪。图 A-5风险点事前处置:终端安装前安全管理人员应该评估多种防病毒软件的功能与性能,统一防病毒软件的使用,定期考察防病毒软件的功能,确认正常后再推广应用。

1.风险分析

(1)风险描述

1)终端不安装防病毒软件,不能对病毒进行查杀,终端的数据流面临不可控的风险,终端上运行的病毒不能及时查杀,终端安全性得不到保证,进而威胁整个网络系统

2)终端安装了防病毒软件后,如果不及时获取防病毒软件的新版本和病毒库等信息,就不能对防病毒软件进行有效的升级,进而影响防病毒软件的正常使用。安装的防病毒软件如果不按照要求启用,相当于没有安装防病毒软件,会导致病毒事件的发生。安装的防病毒软件还需要验证是否具备查杀病毒的功能,如果不能,需要重新查验防病毒的相关配置信息。

(2)相关风险点

终端杀毒软件检查风险见表A-5。

表 A-5

(a)基于资产使用生命周期分析

资产使用生命周期包含入网前、运行阶段、维修阶段、报废阶段,终端防病毒软件检测风险在资产使用生命周期的体现如下。

风险点(1-2):如果终端未安装防病毒软件就接入网络,可能会导致病毒在网络蔓延,如果没有在入网前进行控制,将会带来很大的风险;在运行阶段,如果终端都安装了防病毒软件并且正确使用,将不会带来更大的风险,如果没有做好控制措施,会带来更大的安全风险。

风险点(3-10):出现在系统运行阶段,如果不能发现防病毒软件的版本病毒库等信息,就不能对防病毒软件进行有效的升级,进而影响防病毒软件的正常使用。如果防病毒软件停止启动,而又不能恢复启动,就相当于没有安装防病毒软件,终端会感染病毒、木马等恶意程序,导致终端运行异常、终端宕机、网络异常、甚至引起网络瘫痪的风险,导致的损失较大,风险较高。

(b)相关信息风险

978-7-111-37390-2-Part05-9.jpg在线信息风险

风险点(1-2):防病毒软件能对终端运行的病毒进行查杀,未安装防病毒软件的终端容易被病毒木马等感染,进而导致在线信息相关系统不能正常工作,严重的还能引起网络瘫痪。

风险点(3-10):防病毒软件的正常运行,与程序版本和病毒库版本的实际情况密切相关,在线信息与这些风险关系更为密切,如果不及时更新防病毒软件程序版本和病毒库,可能无法有效查杀新出现的病毒。防病毒软件不正常启用和运行,病毒可能感染终端,而导致在线信息相关系统不能正常工作,甚至引起网络瘫痪。

978-7-111-37390-2-Part05-10.jpg存储信息风险

风险点(1-10):该风险可能导致终端上存储的信息丢失或者被破坏,或者破坏业务系统导致存储的信息无法读取,更严重的影响操作系统或者磁盘系统,导致存储信息的环境异常。

(c)基于资产使用人分析

978-7-111-37390-2-Part05-11.jpg内部人员

风险点(1-10):该类风险发生在内部人员高级管理岗位(如区域负责人等高层领导),由于其终端含有企业核心信息和涉密信息,风险非常高。该类风险发生在地市部门主管、网络管理员、配置管理员、系统管理员、财务部人员等关键岗位业务人员,由于该类终端对业务支撑非常关键,且一般包含关键业务信息,风险较高。如果该类风险发生在开发人员、研发人员等,则由于该类终端支持业务和对正常运营起保障作用,相当重要,风险为中。

978-7-111-37390-2-Part05-12.jpg临时人员

风险点(1-10):如果该类风险发生在辅助人员岗位(如食堂、车队、绿化等人员),则该类终端一般不涉及业务、不包含敏感信息,风险为低,如果临时人员的用的终端接入网络系统的话,该类风险等级就会很高,因为临时人员的终端病毒控制不好,可能会在网络内爆发病毒。

978-7-111-37390-2-Part05-13.jpg外来人员:

风险点(1-10):该风险一般不涉及此类人员,但是如果外来人员有终端接入到网络,风险等级就会很高,因为临时人员的终端病毒控制不好,可能会在网络内爆发病毒。

(d)合规性要求见表A-6。

表 A-6(www.chuimin.cn)

2.风险控制

(1)风险点(1-2)

事前处置:终端在接入系统前,必须安装终端防病毒软件,并且满足软件版本和病毒库的检查要求,然后才能接入到网络使用;没有安装防病毒的软件的终端或者软件版本和病毒库版本不符合检查要求不允许接入到网络,并通知管理人员安装防病毒软件。

事中处置:在运行中发现终端未安装防病毒软件(包含入网之前已经安装但是入网之后卸载或者停用),马上将该终端断开网络访问,并上报管理人员,恢复后再接入网络。

事后处置:对于该类风险,保留日志记录,如果出现安全事件,可以追溯责任人。

控制流程见图A-4。

图 A-4

(2)风险点(3-9)

事前处置:终端入网前先统一规范防病毒的软件版本和病毒库升级要求,经过安全检查验证符合规范的终端才能接入网络。

事中处置:接入网络后,如果发现终端未保持一直启用防病毒程序,则立即禁止访问网络,待恢复启用后再准入网络;规定病毒检查策略,统一按照规范进行病毒的处理;同时,病毒库要保持定时更新,若未按照规范更新病毒库,则应提醒终端使用者,提醒多次未处理的终端限制网络使用,隔离到受限区域防止影响整个网络的安全。

事后处置:对于该类风险,保留日志记录,如果出现安全事件,可以追溯责任人。

控制流程见图A-5。

图 A-5

(3)风险点(10)

事前处置:终端安装前安全管理人员应该评估多种防病毒软件的功能与性能,统一防病毒软件的使用,定期考察防病毒软件的功能,确认正常后再推广应用。

事前处置:防病毒病毒查杀能力失效后,先暂时采取断网处理并通知安全管理人员然后检查原因,排查故障,处理完成后再接入网络运行。

事后处置:对于该类风险,保留日志记录,如果出现安全事件,可以追溯责任人。

控制流程见图A-6。

3.风险控制效果

1)可以保证接入网络的终端均安装统一要求的防病毒软件。

2)可以保证接入网络的终端防病毒软件的版本和病毒库版本保持与安全策略定义一致。

3)可以保证接入网络的终端上的防病毒软件始终正常运行。

4)如果用户或管理员怀疑某台终端已经感染病毒或木马,既可以由终端使用者自行在终端上通过杀毒软件进行查杀,又可以由管理员远程调用终端上的杀毒软件进行查杀。这种方式能够提供更进一步的保证。

图 A-6