版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、1 xxxx 证券公司安全域划分及防护规范证券公司安全域划分及防护规范 cisco 金牌代理 2 目录 安全域划分及防护规范.1 一. 概述.5 1.1 适用范围.5 1.2 引用标准.5 二. xx 证券信息系统概述.6 三. 安全域划分规范.8 3.1 划分原则.8 3.2 安全域划分.11 3.2.1 网络外部域.12 3.2.2 网络接入域.12 3.2.3 网络核心域.13 3.2.4 计算域.14 3.2.5 管理用户域.14 3.2.6 安全支撑域.14 3.2.7 边界描述.15 四. 安全域保护定级.18 五. 安全域防护策略.20 5.1 xx证券信息系统防护策略.20 5
2、.2 网络核心域防护.20 3 5.2.1 边界防护策略.21 5.2.2 边界 5 的防护策略.21 5.2.3 边界 6 的防护策略.22 5.2.4 边界 7、8 的防护策略.23 5.2.5 边界 9 的防护策略.24 5.2.6 内部防护策略.24 5.3 网络接入域的防护.26 5.3.1 边界防护策略.26 5.3.2 互联网接入域.27 5.3.3 外联网接入域 1 的防护策略.29 5.3.4 外联网接入域 2 的防护策略.31 5.3.5 内联网接入域的防护策略.32 六. 总结.33 4 一. 概述 1.1 适用范围 本文档是根据 xx 证券公司 2008 年网络安全评估
3、项目的要求,结合 xx 证券 网络的建设现状,制定了安全域划分框架,并在此基础上制定了安全域的保护等 级以及对应的安全防护规范。 本文档为 xx 证券信息网络的安全规划和工程建设提供了依据,可用来指导 构建详细的安全技术防护体系和安全产品部署方案。 本文档面向 xx 证券公司信息系统的管理者和信息系统安全的工程技术人员。 1.2 引用标准 关于加强信息安全保障工作的意见 (中办、国办200327 号文) 公安部、保密局、机要局、国务院信息办联合下发的关于信息安全等 级保护工作的实施意见 (公通字【2004】66 号文) 国务院信息办信息安全风险评估课题组编制的信息安全风险评估研究 报告 美国国
4、家标准和技术研究所(nist,national institute of standards and technology)制订的 sp 800 系列文档:it 系统安全自评估指南 、 it 系统风险管理指南 、 联邦 it 系统安全认证和认可指南 、 信息 5 系统安全规划指南等, /publications/nistpubs/ 美国国家安全局,信息保障技术框架 iatf(information assurance technical framework) ,v3.1 版, 计算机信息系统安全保护等级划分准则 (gb 17859) 公安部 ga
5、/t 387-391-2002 系列标准,计算机信息系统安全等级保护 操作系统技术要求、管理要求、通用技术要求、网络技术要求、数据库 管理系统技术要求 二二. . xx 证券信息系统概述 xx 证券信息网络整体逻辑如图。从图中可以看出,xx 证券网络采取星型的 网络拓扑结构,由双核心交换机为核心连接银行、灾备中心、深沪交易所、营业 部、互联网和业务系统,同时还连接相关网络系统。该图仅说明系统之间的连接 关系,对设备间的具体连接、与外部系统的连接、以及系统内部的组成情况都进 行了简化。 xx 证券网络由 4 大部分组成,具体如下: 6 1)位于总公司机房的核心交换机,由两台 cisco4006
6、热备,是网络的 核心部分。 2)业务系统,包括网上行情、交易系统、银证转帐等,是 xx 证券网络 的主要业务系统。 3)网管系统,对公司信息系统进行管理。 4)对外连接的相关系统,包括:银行系统、深沪交易所、灾备中心、 营业部、互联网,核心交换作为 xx 证券网络的核心,连接了所有的 相关系统。 7 xx 证券核心交换和主要业务系统的物理实体集中在总公司机房,在机房中提 供业务系统的接入,同时提供主要的对外连接接口以及网络管理的连接。由上图 我们可以看出,信息系统必须与其他系统实现网络互通和信息共享与交互。在这 种应用需求下,使得不同的外部网络、不同身份和目的的人都有机会连接到 xx 证券内部
7、网络中,从而对信息系统的安全带来了威胁。从 xx 证券网络环境的层 面而言,信息系统的安全威胁主要来自以下几个方面。 1.来自内部误用和滥用的安全威胁,包括:各种调查都显示来自于内部的误用 (操作)和滥用对企业网络和业务的影响都是最为致命的。而这类误用和滥用,与 公司内部不同 it 系统或者与其他相关系统的互联互通、合作伙伴之间的互联互通、 与客户或者厂商的互联互通所采取的安全措施不利是有非常大关系的; 2.来自互联网的安全威胁:目前网上交易系统、网上行情系统等系统是与互联 网相连的,如果安全措施不力就很有可能被黑客利用,带来网络安全问题; 3.来自缺省配置的安全威胁:在建设 it 系统时,大
8、量的 unix/windows 等 系统很多都采用缺省配置,造成开放不必要的端口等安全隐患,如果对其 it 局域 网架构缺乏安全边界的划分,而又没有采取一个可集中控制访问请求的措施,则 很容易被不法分子利用进行非法入侵。 8 三三. . 安全域划分规范 3.1 划分原则划分原则 信息系统安全体系的最终目标就是在技术可行和管理可行的前提下,将安全 风险和隐患降低到一个可以接收的水平。要实现这一目标,需要解决的问题不仅 仅是选购何种品牌的防火墙、ids 和考虑在何处安装这些安全设备,更是需要综 合考虑如何在现有网络架构上安装何种安全设备才能发挥最大的作用。如果没有 一个结构清晰、可靠实用、扩展灵活
9、的信息系统,依然沿袭各套系统的安全建设 自成体系、分散单一的常规做法,即使选用最先进的安全设备,那么也只能是搭 建了一个空中楼阁,无法从根本上减弱信息系统所受到的安全威胁和隐患。因此, 克服和改造信息系统传统局域网整体结构的不足是 xx 证券解决网络安全的首要 工作。为规划和建设一个完善的信息系统局域网,需要引入安全域。安全域的定 义是,在安全策略的统一指导下,根据各套系统的工作属性、组成设备、所携带 的信息性质、使用主体、安全目标等,将 xx 证券的信息系统划分成不同的域, 将不同系统中具有相近安全属性的组成部分归纳在同级或者同一域中。一个安全 域内可进一步被划分为安全子域,安全子域也可继续
10、依次细化。 需要明确的是,信息系统的安全域划分并不是传统意义上的物理隔离,物理 隔离是由于存在信息安全的威胁而消极地停止或者滞后信息化进程,隔断网络使 信息不能共享;而安全域划分是在认真分析各套系统的安全需求和面临的安全威胁 的前提下,既重视各类安全威胁,也允许系统之间以及与其他系统之间正常传输 9 和交换的合法数据。 在安全域划分时应该遵循以下的一些基本原则。 1.根据系统中各设备其所承担的工作角色和对安全方面要求的不同进行划分; 在划分的同时有针对性的考虑安全产品的部署。从网络构架层面来讲,系统整体 结构安全域的划分是与安全产品的部署密不可分的,一方面安全域的划分为安全 产品的部署提供了一
11、个健康规范灵活的网络环境;另一方面,将安全域划分为域内 划分和域外划分两种,域和域之间主要采用通过交换设备划分 vlan 和防火墙来 彼此策略隔离;在域内主要根据不同被保护对象的安全需求采用部署 aaa、ids 和防病毒系统等来完成,因此,安全域的划分不能脱离安全产品的部署。 2.安全域的个数不应过多,否则在策略设置上过于复杂,会给今后管理带来 很大不便;在划分的保证各个安全域之间路由或者交换跳数不应该过多; 3.安全域划分的目的是发挥安全产品的整体效能,并不是对原有系统整体结 构的彻底颠覆。因此在对网络结构改造的同时需要考虑保护已有投资,避免重复 投入与建设。 根据上述原则,为了建立 xx
12、证券网络的整体安全防护体系,并作为现有网 络系统安全改造的依据和新建网络边界安全防护需遵循的原则,将采用划分安全 域、分类分级确定安全防护策略的总体技术思路。 首先,根据所处的运行环境划分信息系统。具有相同的或相似的运行环境意 味着系统所面临的威胁相似,有利于采取统一策略的安全保护。根据 xx 证券的 实际情况,划分为网络外部域、网络接入域、网络核心域这三类安全域。 其次,在网络外部域、网络接入域、网络核心域这三类安全域内,根据系统 10 结构、业务逻辑、安全威胁、风险大小、安全需求、控制成本等因素,在安全域 内部继续划分网络域、计算域和用户域。网络域是在系统内部从网络架构上进行 的划分,为网
13、络层防护策略的具体落实提供基础。网络域划分完毕后,可根据网 络系统内部所包含对象的实际情况,确定是否进行计算域和用户域的划分。计算 域落在网络域内,是数据处理和数据存储的区域,为主机系统层、应用层、数据 层防护策略的具体落实提供基础。用户域落在网络域内,是访问业务应用系统的 终端用户所在的区域,为终端系统层、应用层、数据层防护策略的具体落实提供 基础。 最后,网络域、计算域和用户域的划分不是内部划分安全域的最佳粒度,还 可以进一步细化。网络域可继续划分为:网络核心域、主网络接入域、备份网络 接入域和网络外部域等子域;主网络接入域根据接入系统的情况可分:互联网接 入域、外联网接入域、内联网接入域
14、;网络核心域可继续划分为:核心计算域、 备份核心计算域、安全支撑域;用户域继续划分为:管理用户域。 3.2 安全域划分 对于 xx 证券核心网来说,首先从网络架构上对其进行安全域的划分,包括 网络核心域、主网络接入域、备份网络接入域和网络外部域等子域;其次,网络 核心域中包含核心计算域、备份核心计算域、安全支撑域,网络接入域中包含互 联网接入域、内联网接入域、外联网接入域和备份网络接入域,网络外部域包含 internet、extranet、分支网络用户域,如图所示。 11 3.2.1 网络外部域 是指与 xx 证券公司有连接的其它 it 系统所在的区域,包括互联网的接 入、银行网络、沪深交易所
15、、各营业部。 3.2.2 网络接入域 是指 xx 证券总部网络之外的网络系统与 xx 证券总部进行通信的接入区 域。依据对端网络可信度的不同,网络接入域进一步分为:互联网接入域、 12 外联网接入域 1、外联网接入域 2、管理用户域、备份网络接入域。 1)互联网接入域,连接互联网,经由边界防火墙及 radware 负载均 衡器接入。其中,使用了 1g 电信、100m 电信、100m 网通、10m 联通接入。 2)外联网接入域 1,连接银行系统,经由 3825 路由器、交换机接 入,实现与银行业务系统的外联。 3)外联网接入域 2,连接沪深交易所,经由 2m sdh 专线和卫星 系统、交换机接入
16、,实现与沪深交易所行情的接收。 4)内联网接入域,连接 xx 证券各分支机构营业部,经由 vpn、isdn、帧中继等多条线路,由 cisco7204、cisco3662、fortigate200a 防火墙接入。实现对分支 机构的网络互联功能。 5)备份网络接入域,通过 sdh、帧中继,连接银行系统、沪深交易 所、各分支机构的备份线路,实现备份功能。 3.2.3 网络核心域 是指网络的核心功能区,主要由网络核心交换设备组成。包括 2 台 cisco 4006 交换机为核心交换设备,通过它实现对外与其它相关系统的互联 及信息交互;对内连接核心计算域、备份核心计算域、安全支撑域。 13 3.2.4
17、计算域 核心计算域 落在网络核心域,包括:恒生各应用服务器、主备小型机、数据库、存 储系统等,是网络的核心部分。 备份核心计算域 落在网络核心域,和核心计算域的结构类似,包括:恒生各应用服务器、 主备小型机、数据库、存储系统等,是网络的备份核心部分。 接入计算域 落在网络接入域,包括各台交换机、路由器、防火墙等,是核心部分与 外部系统的信息交互的前置部分。 3.2.5 管理用户域 落在网络接入域,是提供给 xx 证券内部网管人员终端接入的区域,以 实现对网络的业务管理和系统维护。 3.2.6 安全支撑域 落在网络核心域,包括漏洞扫描设备、补丁管理
18、服务器、入侵检测设备 等。 14 3.2.7 边界描述 按照安全域划分的具体情况,对照分析安全域之间的业务关系,xx 证券公司 网络存在以下几类边界,具体如下图。xx 证券网络安全域划分及边界接口定义所 示。描述如下: 1 边界 1 互联网接入域的通信边界,通过多条线路实现外部用户或系统接入的通 道。互联网与互联网接入域的连接,实现与交易系统连接,从而向用户提供 15 网上行情、网上交易等业务。 2 边界 2 外联网接入域 1 与的各银行通信边界。银行系统通过银行接口机经外联 网接入域 1,实现银证转帐。通过多条 sdh 线路连接至灾备中心。 3 边界 3 外联网接入域 2 与深沪交易所的通信
19、边界。深沪交易所通过 sdh、卫 星线路经外联网接入域 2,实现行情接收,沪深交易所通过 sdh 线路连接 至灾备中心。 4 边界 4 内联网接入域与各营业部的通信边界。其中包括了 vpn、isdn、帧中 继的多种线路,实现与营业部的数据交互。营业部通过专线连接至灾备中心。 5 边界 5 管理用户域与网络核心域之间的通信边界。实现网管系统的网络管理。 6 边界 6 互联网接入域与网络核心域之间的通信边界。实现公众用户的晚上行情 及交易管理。 16 7 边界 7 外联网接入域 1 与网络核心域的通信边界,包括与银行系统的业务数据 和业务管理数据的交互。 8 边界 8 外联网接入域 2 与网络核心
20、域的通信边界,与深沪交易所的行情数据接 收。 9. 边界 9 内联网接入域与网络核心域的通信边界,包括各营业部的数据交互。 10. 边界 10 备份核心交换设备与备份核心域的通信边界,包括各备份系统数据交互。 11. 边界 11 安全支撑域与核心交换设备的通信边界,包括各安全设备与核心计算域主 机的管理。 12. 边界 12 核心交换设备与核心计算域的通信边界。 13. 边界 13 核心交换设备与备份核心交换设备之间的通信边界。 17 四四. . 安全域保护定级 根据安全域等级定级规范,xx 证券信息系统的安全保护等级是由其包含的逻 辑业务子系统决定的,即 xx 证券信息系统的安全保护等级等于
21、其逻辑业务子系 统的最高安全保护等级。 xx 证券信息系统在资产价值方面,主要体现在业务关联性、业务网络的影响、 业务收益的影响、以及面向客户的重要程度等方面,具体描述及赋值如下: 1)业务关联性:xx 证券信息系统直接对外,面向服务,负责业务流程的 控制和业务数据的管理。赋值为 3。 2)对业务网络的影响:xx 证券信息系统是网络的核心部分,一旦出现问 题,将对业务的开展产生直接的严重影响。赋值为 3。 3)业务收益的影响:xx 证券信息系统间接影响业务的运营收益,一旦出 现问题,将对公司造成一定的损失。赋值为 2。 4)面向客户的重要程度:xx 证券信息系统是直接为合作伙伴、大众用户 提供
22、服务。赋值为 3。 在安全要求方面,则是根据系统的重要性,确定其在可用性、完整性、机密 性三个方面的需求等级,具体描述及赋值如下: 在安全要求方面:系统每天都要处理大量的信息交互,而且对信息处理的实 时性要求较高,因此对系统的可用性有很高的要求;按照国家的有关规定及相关 服务协议,公司具有对用户数据保护的义务,因此对系统的保密性要求很好;同 时,公司也必须保证数据内容的完整,防止被非法篡改、丢失,而且必须保证系 18 统本身不受非法的损害,以保证信息的有效处理,因此对系统的完整性有很高的 要求。 5)可用性指的是对系统实时可用的要求:xx 证券信息系统对业务的可用 性及实时性要求高。赋值为 3
23、。 6)完整性指的是对完整性和准确性的要求:xx 证券信息系统对用户的交 易数据等信息的完整性和准确性要求高。赋值为 3。 7)机密性指的是对保密性的要求:xx 证券信息系统涉及客户个人隐私信 息较少,对对机密性要求低。赋值为 1。 表 error! no text of specified style in document.-1 xx 证券信息系统系统定级指标 资产价值安全要求 业务 关联性 对业务网 络的影响 对业务收 益的影响 客户重要 程度 对可用性 的要求 对完整性和准 确性的要求 对保密性 的要求 合 计 332333118 根据信息系统的定级规范,xx 证券信息系统的指标累计为
24、 18 分,安全保护 等级为 3 级。同时,依据安全域的定级原则,xx 证券信息系统安全域的安全保护 等级如下: 表 error! no text of specified style in document.-2 xx 证券信息系统安全域保护等 级 安全域类型安全域安全子域安全保护等级 网络核心域 3 网络域 网络接入域互联网接入域 3 19 外联网接入域 1 3 外联网接入域 2 3 内联网接入域 3 备份网络接入域 3 核心计算域 3 备份核心计算域 3 计算域 接入计算域 3 用户域管理用户域 3 五五. . 安全域防护策略 5.1 xx 证券信息系统防护策略 xx 证券信息系统主要包
25、括网络外部域、网络接入域、网络核心域。安全域的 安全保护等级全部为 3 级。 5.2 网络核心域防护 网络核心域主要承担本域内的主机、设备的互联和通信,以及与网络接入域 内的主机、设备的通信功能。域内和跨越域边界的通信量很大。 网络核心域主要承担本域内的主机、设备的互联和通信,以及与互联网接入 域、外联网接入域 1、外联网接入域 2、内联网接入域和备份网络接入域内的主 20 机、设备的通信功能。 5.2.1 边界防护策略 网络核心域和网络接入域的连接包括以下边界: 边界 5:网络核心域与网络接入域的管理用户域的互联边界; 边界 6:网络核心域与网络接入域的互联网接入域的互联边界; 边界 7:网
26、络核心域与网络接入域的外联网接入域 1 的互联边界; 边界 8:网络核心域与网络接入域的外联网接入域 2 的互联边界; 边界 9:网络核心域与网络接入域的内联网接入域的互联边界; 网络核心域内部主要包括以下边界: 边界 10:网络核心域内备份主交换设备与备份核心计算域的互联边界; 边界 11:网络核心域内主交换设备与安全支撑域的互联边界; 边界 12:网络核心域内主交换设备与核心计算域的互联边界; 边界 13:网络核心域与备份网络核心域互联边界; 5.2.2 边界 5 的防护策略 边界 5 是网络核心域与网络接入域的管理用户域的互联边界。实现网管系统 的网络管理。 本边界主要面临着人员滥用、数
27、据安全、口令猜测等威胁。 需采用的安全保护技术或措施如下: a.在核心交换设备中进行 vlan 划分,不同业务部署在不同 vlan 上。 21 b.在核心交换设备中启用访问控制列表(acl)功能,并设置路由过滤安 全策略,安全策略应细化到 ip 地址和端口。 可选择的安全保护技术或措施如下: c.必要时,考虑在管理用户域和网络域之间部署单层防火墙实现访问控制 策略,合理设置路由,严格禁止任何旁路路由。 5.2.3 边界 6 的防护策略 边界 6 是互联网接入域与网络核心域的通信边界,包括经电信、网通、联通 到网络接入域后与网络核心域的通信,主要包括业务数据流。 本边界主要面临着病毒、蠕虫、黑客
28、攻击、ddos 攻击、口令猜测等威胁, 威胁能力极高。 需采用的安全保护技术或措施如下: a.在核心交换设备中进行 vlan 划分,不同业务部署在不同 vlan 上。 b.在核心交换设备中启用访问控制列表(acl)功能,只允行合法的数据 流通过,实现不同业务之间的隔离。安全策略应细化到 ip 地址和端口。 c.部署基于状态检测的防火墙进行访问控制。安全策略设置中,仅允许互 联网接入域访问网络核心域特定的服务;在安全策略设置上,严格控制 访问策略。 d. 在防火墙、三层交换机等边界设备上设置严格的访问控制列表针对基于 网络传播的恶意代码(如冲击波、sql slammer 等)进行检测和清除。 e
29、.在核心交换设备上部署 ids 并及时进行策略更新,监控异常网络行为, 22 实现安全内容审计。 可选择的安全保护技术或措施如下: f.核心交换设备应按照对业务服务的重要次序来指定带宽分配优先级别, 以保证在网络发生拥堵的时候优先保护重要业务数据主机。 g. 在核心域核心交换边界部署防病毒网关设备,实现对安全区域之间的病 毒进行过滤,并定期维护恶意代码库的升级和检测系统的更新。 5.2.4 边界 7、8 的防护策略 边界 7、8 是外联网接入域与网络核心域之间的通信边界。合法通过的业务 数据流通过实现与网络核心域信息的交互。 本边界主要面临着人员滥用、数据安全、病毒蠕虫等威胁。 需采用的安全保
30、护技术或措施如下: a.在核心交换设备中进行 vlan 划分,不同业务部署在不同 vlan 上。 b.在核心交换设备中启用访问控制列表(acl)功能,只允行合法的数据 流通过,实现不同业务之间的隔离。安全策略应细化到 ip 地址和端口。 c.在 dmz 配置下,也可以使用边界 1 的防火墙设备来加强边界 7、8 的安 全访问控制。 可选择的安全保护技术或措施如下: d. 核心交换设备应按照对业务服务的重要次序来指定带宽分配优先级别, 以保证在网络发生拥堵的时候优先保护重要业务数据主机。 e.在核心网络设备上部署入侵检测类(ids 类)产品,提供对数据流的内 23 容进行检测、发现、报警等功能。
31、 5.2.5 边界 9 的防护策略 边界 9 是内联网接入域与网络核心域之间的通信边界。合法通过的业务数据 流通过实现与网络核心域信息的交互。 本边界主要面临着人员滥用、数据安全、口令猜测、病毒蠕虫等威胁。 需采用的安全保护技术或措施如下: a.在核心交换设备中进行 vlan 划分,不同业务部署在不同 vlan 上。 b.在核心交换设备中启用访问控制列表(acl)功能,只允行合法的数据 流通过,实现不同业务之间的隔离。安全策略应细化到 ip 地址和端口。 c.可以使用防火墙设备来加强边界的安全访问控制。 可选择的安全保护技术或措施如下: d. 核心交换设备应按照对业务服务的重要次序来指定带宽分
32、配优先级别, 以保证在网络发生拥堵的时候优先保护重要业务数据主机。 e.在核心网络设备上部署入侵检测类(ids 类)产品,提供对数据流的内 容进行检测、发现、报警等功能。 5.2.6 内部防护策略 边界 10、11、12、13 都属于网络核心域的内部,主要是安全设备、网络设 备、主机间的互相通信。主要面临着系统自身、恶意代码、误操作等威胁。主要 安全需求是保证服务的完整性、可用性,以及信息的完整性、机密性、可用性。 24 需采用的安全保护技术或措施如下: a.核心域服务器上部署防病毒客户端软件,进行恶意代码防护,实时监控 主机的工作状况和网络访问情况,一旦发现有病毒发作,立即执行相应 的操作,
33、并进行告警处理。 b.应部署网络入侵检测(ids)系统并及时进行策略更新,监控异常网络行为, 实现安全内容审计。 c.部署漏洞扫描系统,搜集核心域内关键网络设备、各业务子系统和关键 服务器等的漏洞信息,并在不会对业务系统的正常运行造成影响的前提 下进行相应安全加固。 d. 对登录操作系统和数据库系统的用户,建议采用动态口令认证系统实现 身份认证,采用发放给用户的令牌和用户口令作为认证依据,通过应用 服务器、接口主机中安装的认证代理与口令认证服务器联动实现动态身 份认证。 e.应在主机操作系统和数据库管理系统上设置访问控制策略(或访问控制 列表) ,控制主体(如用户)以用户和/或用户组的身份规定
34、对客体(如 文件或系统设备,目录表和存取控制表访问控制等)的访问行为。访问 控制的覆盖范围应包括与信息安全直接相关的主体(如用户)和客体 (如文件,数据库表等)及它们之间的操作(如读、写或执行) ;访问控 制的粒度应达到主体为用户级,客体为文件、数据库表级。 f.应启用操作系统和数据库系统的登录失败处理功能、非法登录的次数限 制功能以及登录连接超时功能等。 25 g. 应设置主要服务器操作系统和主要数据库管理系统的特权用户权限分离, 设置访问控制列表,严格限制匿名/默认用户的访问权限。 h. 核心域中应部署安全审计系统,记录服务器操作系统、数据系统、业务 应用系统内重要的安全相关事件,包括重要
35、用户行为、系统资源的异常 使用和重要系统命令的使用。 可选择的安全保护技术或措施如下: i.必要时,考虑在主机系统中部署基于系统的主机防火墙,对来访数据流 ip 地址、端口、协议等信息进行访问控制。 j.必要时,对关键的主机服务器应部署主机入侵检测系统。入侵防范内容 包括主机运行监视、资源使用超过值报警、特定进程监控、入侵行为检 测、完整性检测等方面。 5.3 网络接入域的防护 5.3.1 边界防护策略 网络接入域包括上下两个边界,边界接口如下: 边界 1:互联网接入域与电信、网通、联通的互联边界; 边界 6:互联网接入域与网络核心域的互联边界; 边界 6 主要用于对网络核心域的安全防护,内容
36、参见 5.2.3 节所述。 边界 2:外联网接入域 1 与银行系统的互联边界; 边界 7:外联网接入域 1 与网络核心域的互联边界; 边界 7 主要用于对网络核心域的安全防护,内容参见 5.2.4 节所述。 26 边界 3:外联网接入域 2 与深沪交易所系统的互联边界; 边界 8:外联网接入域 2 与网络核心域的互联边界; 边界 8 主要用于对网络核心域的安全防护,内容参见 5.2.4 节所述。 边界 4:内联网接入域与各营业部系统的互联边界; 边界 9:内联网接入域与网络核心域的互联边界; 边界 9 主要用于对网络核心域的安全防护,内容参见 5.2.5 节所述。 5.3.2 互联网接入域互联
37、网接入域 边界的防护策略边界的防护策略 边界 1 是互联网接入域与电信、网通、联通之间的通信边界。 本边界主要面临着拒绝服务攻击、漏洞利用、病毒蠕虫、口令猜测等威胁。 需采用的安全保护技术或措施如下: a.在路由设备中启用 acl 功能,进行数据流过滤,针对基于网络传播的恶 意代码(如冲击波、sql slammer 等)进行检测和清除。 b.应部署基于状态检测的防火墙进行访问控制。安全策略设置中,只允许 特定的数据流通过防火墙,通信流控制要细化到通信的 ip 地址和服务端 口,并且除允许的业务通信外,严格禁止其他通信。安全策略设置可根 据实际需要在防火墙上部署如 nat、端口映
38、射、主机映射等策略。 c.应部署网络入侵检测系统(ids 系统)并及时进行策略更新,监控异常网络 行为,实现安全内容审计。 d. 应该部署防病毒网关设备,实现对从外部网络进入内部网络的病毒进行 27 过滤,并定期维护恶意代码库的升级和检测系统的更新。 可选择的安全保护技术或措施如下: e.必要时,应部署抗 ddos 攻击系统,以抵御来自互联网的 ddos 攻击。 抗 ddos 设备应双机冗余备份。 内部防护策略内部防护策略 互联网接入域内主要包括接入路由器、防火墙、交换机、负载均衡等设备。 其安全需求主要包括防止恶意代码、黑客的攻击,以及审计和检测各种潜在的威 胁。 需采用的安
39、全保护技术或措施如下: a.对网络设备仅开启最小服务,并配置合理的访问策略。可结合双因素认 证来进行用户身份的鉴别。 b.应启用网络设备的安全通信机制实现对用户的安全鉴别及敏感数据的加 密传送,如使用 ssh 替代 telnet 通信,使用 https 替代 http 通信。 c.网络中的交换机、路由器等设备进行安全配置,包括登录失败处理、登 录地址限制,并合理设置用户名和密码,对用户进行严格的权限登记和 管理。必要时,将交换机端口、mac 地址、ip 地址和用户进行绑定, 防止非授权访问。 d. 关键的核心交换设备应部署安全审计系统,审计记录应包含网络系统中 的网络设备运行状况、网络流量、用
40、户行为等;事件审计记录应包括: 28 事件的日期和时间、用户、事件类型、事件成功情况,及其他与审计相 关的信息。 e.在互联网接入域内部署漏洞扫描设备,定期搜集网络设备如路由器、交 换机等的漏洞信息,并进行相应安全加固。 5.3.3 外联网接入域 1 的防护策略 边界防护策略边界防护策略 边界 2 是外联网接入域 1 与银行系统的互联边界。其正常的业务通信流是与 银行系统的数据交互。 本边界主要面临着人员滥用、数据安全、病毒蠕虫、口令猜测等威胁。 需采用的安全保护技术或措施如下: a.在路由设备中启用 acl 功能,进行数据流过滤,针对基于网络传播的恶 意代码(如冲击波、sql
41、 slammer 等)进行检测和清除。 b.应部署基于状态检测的防火墙进行访问控制。安全策略设置中,只允许 特定的数据流通过防火墙,即只允许银行系统与 fep 的通信。 c.应该部署防病毒网关设备,实现对从外部网络进入内部网络的病毒进行 过滤,并定期维护恶意代码库的升级和检测系统的更新。 可选择的安全保护技术或措施如下: d. 必要时,部署网络入侵检测系统(ids 系统)并及时进行策略更新,监控异 常网络行为,实现安全内容审计。 29 e.根据需要,可考虑在外部接入域边界部署接口机服务器,实现系统之间 的互访。在银行系统与内部系统互访时,均通过接口服务器实现。 内部防护策略内部
42、防护策略 该域内主要包括接入路由器、防火墙、交换机、密码机、前置机等设备。其 安全需求主要包括防止恶意代码、黑客的攻击,以及审计和检测各种潜在的威胁。 需采用的安全保护技术或措施如下: a.对网络设备仅开启最小服务,并配置合理的访问策略。可结合双因素认 证来进行用户身份的鉴别。 b.应启用网络设备的安全通信机制实现对用户的安全鉴别及敏感数据的加 密传送,如使用 ssh 替代 telnet 通信,使用 https 替代 http 通信。 c.网络中的交换机、路由器等设备进行安全配置,包括登录失败处理、登 录地址限制,并合理设置用户名和密码,对用户进行严格的权限登记和 管理。 d. 关键的核心交换
43、设备应部署安全审计系统,审计记录应包含网络系统中 的网络设备运行状况、网络流量、用户行为等;事件审计记录应包括: 事件的日期和时间、用户、事件类型、事件成功情况,及其他与审计相 关的信息。 可选择的安全保护技术或措施如下: 30 e.必要时,在域内部署漏洞扫描设备,定期搜集网络设备如路由器、交换 机等的漏洞信息,并进行相应安全加固。 5.3.4 外联网接入域 2 的防护策略 边界防护策略边界防护策略 边界 3 是外联网接入域 2 与沪深交易所的通信边界。 本边界主要面临着线路故障、人员滥用、数据安全、病毒蠕虫等威胁。 需采用的安全保护技术或措施如下: a.边界的网络结构应设计合
44、理,充分考虑可靠性、扩展性、可用性、安全性等 要求,如提供链路冗余备份、设备冗余备份、合理设计网络带宽等,以避免 单点故障的发生。 b.在路由设备中启用 acl 功能,进行数据流过滤,针对基于网络传播的恶意代 码(如冲击波、sql slammer 等)进行检测和清除。 c.应部署基于状态检测的防火墙进行访问控制。安全策略设置中,只允许特定 的数据流通过防火墙。 d. 应该部署防病毒网关设备,实现对从外部网络进入内部网络的病毒进行过滤, 并定期维护恶意代码库的升级和检测系统的更新。 可选择的安全保护技术或措施如下: e.必要时,部署网络入侵检测系统(ids 系统)并及时进行策略更新,监控异常网 络行为,实现安全内容审计。 31 f.根据需要,可考虑在边界部署接口机服务器,实现系统之间的互访。在系统 互访时,均通过接口服务器实现。 内部防护策略内部防
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026能源节约设备行业市场需求分析及技术研发策略研究报告
- 2026中国智慧物流传感器网络布局与效率提升研究报告
- 2026人工智能客服机器人多语言支持技术实现与国际市场拓展方案研究
- 2026农业现代化设备行业市场推广供需体系及投资前景规划分析研究报告
- 2026中国G射频前端模组行业竞争格局与未来趋势预测报告
- 2026年文化行业十一月文化活动策划方案
- 三年级数学下册 第二单元 两位数乘两位数2.2 两位数乘两位数(进位)的乘法教案 冀教版
- 四年级下册19我们家的男子汉教学设计
- 玻璃幕墙打胶密封施工方案
- 莫假努力结局不会陪你演戏 教学设计 -高中上学期主题班会
- 胆石症中西医结合诊疗专家共识(2025年)解读 4
- 游泳馆预售活动方案
- 护理异位妊娠教学课件
- DB32/T 3761.27-2021新型冠状病毒肺炎疫情防控技术规范第27部分:阳性物品污染场所
- 人教A版高一数学必修第二册第六章《平面向量及其应用》单元练习题卷含答案解析
- 《计算机基础与应用(Office和WPS Office通-用)》中职全套教学课件
- 一《归园田居(其一)》公开课一等奖创新教案设计中职语文高教版(2023-2024)基础模块下册
- 雅马哈RX-V365使用说明书
- T-CRHA 046-2024 标准手术体位安置技术规范
- 草莓收购协议与草莓苗购销合同
- DZ∕T 0212.1-2020 矿产地质勘查规范 盐类 第1部分:总则(正式版)
评论
0/150
提交评论