检测项目
1.威胁与漏洞分析:系统架构威胁建模、已知安全漏洞扫描、零日漏洞潜在风险测试、供应链安全漏洞分析。
2.安全策略与制度审核:访问控制策略审查、安全审计制度测试、变更管理流程检测、应急响应预案完备性验证。
3.身份认证与访问控制检测:用户身份鉴别强度测试、权限分配合理性测试、会话管理安全检测、特权账号管理审查。
4.安全审计功能验证:日志记录完整性检测、审计事件覆盖范围测试、日志存储保护机制验证、异常行为监测能力测试。
5.物理与环境安全测试:机房物理访问控制检测、环境监控系统有效性验证、设备防盗与防破坏措施检测。
6.供应链安全分析:第三方组件安全性测试、外包开发流程安全审查、软件物料清单合规性分析。
7.数据安全与隐私保护检测:数据存储加密有效性测试、数据传输通道安全验证、数据备份与恢复机制检测、个人信息保护措施测试。
8.网络通信安全分析:网络边界防护策略测试、内部网络隔离有效性验证、通信协议脆弱性分析、无线网络安全检测。
9.恶意代码防范能力测试:防病毒软件有效性验证、恶意入侵防范机制检测、代码签名机制完整性检测。
10.安全事件响应能力测试:事件监测与告警机制测试、事件分析溯源能力验证、处置流程效率与有效性测试。
11.安全配置核查:操作系统安全基线符合性检测、数据库安全配置审核、网络设备安全策略核查。
12.合规性与标准符合性测试:对照相关安全要求进行差距分析,测试系统安全建设的合规程度。
13.人员安全意识与培训测试:安全管理制度知晓度调查、社会工程学防范意识测试。
14.应用安全测试:输入验证与输出编码测试、会话安全机制检测、业务逻辑漏洞挖掘。
15.韧性安全测试:系统在遭受攻击或发生故障时的存活与恢复能力测试。
检测范围
工业控制系统、数据采集与监控系统、分布式控制系统、可编程逻辑控制器、车载电子系统、医疗设备嵌入式系统、物联网终端与平台、云计算平台、大数据平台、政务信息系统、金融交易系统、电力监控系统、轨道交通信号系统、智慧城市管理平台、关键信息基础设施、企业核心业务系统、数据中心网络、工业互联网平台、移动应用后端服务、办公自动化系统
检测设备
1.漏洞扫描设备:用于自动识别网络设备、操作系统、数据库及应用服务中存在的已知安全漏洞;具备全面的漏洞特征库与风险评级功能。
2.渗透测试平台:集成了多种安全测试工具与攻击模拟环境的综合性平台;用于模拟真实攻击者的手法进行深度安全测试。
3.网络协议分析仪:用于捕获、解析和深度分析网络通信数据包;可检测通信协议异常、未加密数据传输及网络攻击行为。
4.源代码安全分析工具:通过静态分析技术检测应用程序源代码中的安全缺陷与编码规范违反问题;支持多种编程语言。
5.安全配置核查工具:自动化比对系统配置与安全基线要求;快速识别不合规的安全设置,并生成核查报告。
6.硬件安全测试设备:用于对嵌入式设备、工控硬件进行固件提取、逆向分析与接口安全测试;支持多种通信总线协议。
7.日志聚合与分析系统:用于集中收集、存储和分析来自不同系统的安全日志;通过关联分析发现潜在的安全威胁与异常事件。
8.网络态势感知探针:部署于关键网络节点,持续监测网络流量与安全事件;为宏观安全态势测试提供实时数据支持。
9.模糊测试工具:通过向目标系统输入大量非预期或随机数据,诱发其崩溃或异常,从而发现未知漏洞;适用于协议、文件格式及应用程序接口测试。
10.威胁建模与风险分析软件:辅助分析人员对系统架构进行图形化建模,系统性地识别威胁并量化风险;支撑以风险驱动的安全测试。
北京中科光析科学技术研究所【简称:中析研究所】
报告:可出具第三方检测报告(电子版/纸质版)。
检测周期:7~15工作日,可加急。
资质:旗下实验室可出具CMA/CNAS资质报告。
标准测试:严格按国标/行标/企标/国际标准检测。
非标测试:支持定制化试验方案。
售后:报告终身可查,工程师1v1服务。
注意:因业务调整,暂不接受个人委托测试,望谅解(高校、研究所等性质的个人除外).
CMA/CNAS等证书详情,因时间等不可抗拒因素会发生变更,请咨询在线工程师.
合作客户(部分)
1、自创办以来和政、企、军多方多次合作,并获得众多好评;
2、始终以"助力科学进步、推动社会发展"作为研究院纲领;
3、坚持科学发展道路,统筹实验建设与技术人才培养共同发展;
4、学习贯彻人大精神,努力发展自身科技实力。