检测信息(部分)
漏洞扫描系统是一种用于自动检测计算机系统、网络设备、应用程序及数据库中已知安全漏洞的软硬件集成平台,广泛应用于网络安全等级保护测评、信息系统安全运维及安全产品认证测试领域。该系统通过模拟黑客攻击行为或基于特征库匹配的方式,对目标资产进行深度探测,识别存在的安全风险并生成评估报告。旗下实验室拥有CMA、CNAS、ISO等检验检测资质,可依据GB/T 20275、GB/T 25069等国家标准对漏洞扫描系统的功能、性能及安全性进行第三方检测,为产品选型及验收提供数据支撑。
漏洞扫描系统检测项目(部分)
- 漏洞发现能力:评估系统对已知漏洞的识别率及漏报率,确保检测覆盖度满足标准要求。
- 漏洞验证功能:检测系统是否具备对扫描发现的漏洞进行真实性验证的能力,降低误报率。
- 扫描任务管理:验证系统支持创建、编辑、删除及定时执行扫描任务的完备性。
- 扫描策略配置:评估系统是否支持按端口、服务、操作系统等维度自定义扫描策略。
- 并发扫描性能:测试系统在多任务并发状态下的资源占用情况及扫描效率。
- 扫描速度:测定系统完成特定规模目标扫描所需的时间,评估其时间效率。
- 扫描中断恢复:验证扫描过程中断后系统是否具备断点续扫或自动恢复功能。
- 漏洞库容量:核查系统内置漏洞库的条目数量及覆盖CVE、CNVD等主流漏洞库的情况。
- 漏洞库更新:检测系统漏洞库的在线或离线更新功能及更新周期。
- 报表生成功能:评估系统生成的扫描报告格式是否规范,内容是否包含漏洞详情及修复建议。
- 用户权限管理:验证系统对管理员、操作员、审计员等不同角色的权限划分是否JianCe。
- 身份鉴别机制:测试系统登录认证方式,如弱口令检测、账户锁定策略等安全性。
- 审计日志记录:检查系统是否完整记录用户操作日志、扫描日志及异常行为日志。
- 自身安全性测试:评估漏洞扫描系统自身是否存在可被利用的安全漏洞或后门。
- Web应用漏洞扫描:测定系统对SQL注入、XSS跨站脚本等Web漏洞的检测能力。
- 数据库漏洞扫描:评估系统针对Oracle、MySQL等主流数据库漏洞的识别效果。
- 操作系统漏洞扫描:测试系统对Windows、Linux等操作系统补丁及配置漏洞的发现能力。
- 网络设备漏洞扫描:验证系统对路由器、交换机、防火墙等网络设备漏洞的支持情况。
- 误报率测试:通过人工验证方式统计系统扫描结果中误报漏洞的比例。
- 漏报率测试:通过基准测试集验证系统未能发现的已知漏洞比例。
- 目标资产识别:评估系统对目标网络资产类型、操作系统版本、开放服务等信息的识别准确度。
- 扫描引擎稳定性:测试系统在长时间高负载运行下的稳定性及内存泄漏情况。
常见问题
漏洞扫描系统检测周期通常需要多长时间?检测周期依据产品功能复杂度及检测项目数量而定,一般功能性测试与性能测试结合需要15至30个工作日,具体时间需在委托检测前根据检测方案确认。
漏洞扫描系统检测需要提供哪些资料?委托方需提供产品说明书、用户操作手册、漏洞库说明文档、软件安装包或硬件样机,以及必要的授权许可文件,以便实验室搭建测试环境。
检测报告是否具有法律效力?旗下实验室出具的检测报告加盖CMA、CNAS印章,具有证明作用,可用于销售许可、项目验收、招投标及网络安全审查等场景。
漏洞扫描系统的误报率和漏报率标准是多少?依据GB/T 20275《信息安全技术 网络安全漏洞扫描产品安全技术要求》等相关标准,漏洞发现率、漏报率及误报率需满足相应等级的技术指标要求。
检测范围(部分)
- 网络型漏洞扫描系统
- Web应用漏洞扫描系统
- 数据库漏洞扫描系统
- 主机型漏洞扫描系统
- 工业控制系统漏洞扫描系统
- 云平台漏洞扫描系统
- 移动互联网应用漏洞扫描系统
- 便携式漏洞扫描设备
- 分布式漏洞扫描系统
- 漏洞扫描探针
- 无线网络安全扫描系统
- 物联网设备漏洞扫描系统
- 代码审计与漏洞扫描一体化平台
- 渗透测试辅助扫描工具
- 漏洞扫描即服务(SaaS模式)平台
- IPv6网络漏洞扫描系统
- 虚拟化环境漏洞扫描系统
- 安全配置核查与漏洞扫描系统
- 恶意代码扫描与漏洞检测系统
- 网络安全风险评估扫描系统
检测标准(部分)
| 序号 | 标准号 | 标准名称 | 类别 | 发布日期 | CCS分类 | ICS分类 |
|---|---|---|---|---|---|---|
| 1 | YD/T 7241-2026 | 漏洞扫描系统北向接口技术要求 | (CN-YD)行业标准-邮电通信 | 2026-07-15 | M10通信网综合 | 33.040电信系统 |
| 2 | YD/T 3463-2019 | 漏洞扫描系统通用技术要求 | (CN-YD)行业标准-邮电通信 | 2019-08-27 | M10通信网综合 | 35.080软件开发和系统文件 |
| 3 | DB32/T 4432-2022 | 视频监控联网信息安全 自动化漏洞扫描技术规范 | (CN-DB32)江苏省地方标准 | 2022-12-31 | A91安全防范报警系统 | |
| 4 | DB32/T 4432-2022 | 视频监控联网信息安全自动化漏洞扫描技术规范 | (CN-DB32)江苏省地方标准 | A91安全防范报警系统 | ||
| 5 | GA/T 404-2002 | 信息技术 网络安全漏洞扫描产品技术要求 | (CN-GA)行业标准-公共安全标准 | 2002-12-11 | L70/84信息处理技术 | 35.040字符集和信息编码 |
| 6 | GB/T 37954-2019 | 信息安全技术 工业控制系统漏洞检测产品技术要求及测试评价方法 | (CN-GB)国家标准 | 2019-08-30 | L80数据加密 | 35.040字符集和信息编码 |
| 7 | GB/T 42659-2023 | 表面化学分析 扫描探针显微术 采用扫描探针显微镜测定几何量:测量系统校准 | (CN-GB)国家标准 | 2023-08-06 | G04基础标准与通用方法 | 71.040.40化学分析 |
| 8 | JJF(陕) 093-2022 | 多通道压力扫描测试系统校准规范 | (CN-JJF)国家计量技术规范 | 2022-11-16 | ||
| 9 | ГОСТ Р 56545-2015 | Защита информации. Уязвимости информационных систем. Правила описания уязвимостей | (RU-GOST)俄罗斯国家标准 | A10/19经济、文化 | 35.020信息技术(IT)综合 | |
| 10 | ГОСТ Р 56546-2015 | Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем | (RU-GOST)俄罗斯国家标准 | F10/19能源 | 35.020信息技术(IT)综合 | |
| 11 | GB/T 31226-2014 | 扫描隧道显微术测定气体配送系统部件表面粗糙度的方法 | (CN-GB)国家标准 | 2014-09-30 | J04基础标准与通用方法 | 17.040.20表面特征 |
| 12 | T/QGCML 2542-2023 | BUG漏洞分析可视化系统 | (CN-TUANTI)团体标准 | 2023-12-08 | ||
| 13 | GB/T 25758.1-2010 | 无损检测 工业X射线系统焦点特性 第1部分:扫描方法 | (CN-GB)国家标准 | 2010-12-23 | J04基础标准与通用方法 | 19.100无损检测 |
| 14 | GB/T 7399.3-1999 | S-VHS型12.65 mm螺旋扫描盒式磁带录像系统 | (CN-GB)国家标准 | 1999-08-02 | M71录制设备 | 33.160.40视频系统 |
| 15 | JJF 1951-2021 | 基于结构光扫描的光学三维测量系统校准规范 | (CN-JJF)国家计量技术规范 | 2021-12-28 | A52长度计量 | 17.040长度和角度测量 |
| 16 | JB/T 13389-2018 | 工业回转窑炉红外线扫描温度监测系统技术规范 | (CN-JB)行业标准-机械 | 2018-04-30 | N18工业控制机与计算技术应用装置 | 17.200.20温度测量仪器仪表 |
| 17 | YY/T 1538-2017 | 放射治疗用自动扫描水模体系统 性能和试验方法 | (CN-YY)行业标准-医药 | 2017-05-02 | C43医用射线设备 | 11.040.60治疗设备 |
| 18 | GB/T 17800.2-1999 | 8 mm磁带螺旋扫描盒式录像系统(8 mm录像) 第2部分:PCM多迹音频系统 | (CN-GB)国家标准 | 1999-08-02 | M71录制设备 | 33.160.40视频系统 |
| 19 | T/SDIOT 047-2024 | 电力系统网络安全漏洞分类分级 | (CN-TUANTI)团体标准 | 2024-12-20 | ||
| 20 | 20251988-T-469 | 微机电系统(MEMS)技术 扫描镜 | (CN-PLAN)国家标准计划 | 31.080.99其他半导体分立器件 |
总结
漏洞扫描系统作为网络安全防御体系中的重要组成部分,其检测能力的准确性直接关系到信息系统的安全基线。通过对漏洞扫描系统进行全面的检测评估,可以有效验证其漏洞识别能力、扫描性能及自身安全性,确保产品在实际应用中能够发挥应有的风险预警作用。第三方检测机构依据国家标准开展检测工作,为漏洞扫描系统的研发改进及市场准入提供了技术依据,有助于提升网络安全防护水平。





