版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、1.1网络安全方案1.1.1.网络现状及安全需求网络现状分析由于XXX市医院网络安全防护等级低,存在病毒、非法外联、越权访问、被植入 木马等各种安全问题。网络安全需求分析通过前述的网络系统现状和安全风险分析,目前在网络安全所面临着几大问题主要集中在如下几点:来自互连网的黑客攻击来自互联网的恶意软件攻击和恶意扫描来自互联网的病毒攻击来自内部网络的P2P下载占用带宽问题来自内部应用服务器压力和物理故障问题、来自内部网络整理设备监控管理问题来自数据存储保护的压力和数据安全管理问题来自内部数据库高级信息如何监控审计问题来自内部客户端桌面行为混乱无法有效管理带来的安全问题来自机房物理设备性能无法有效监控
2、导致物理设备安全的问题网管网络安全防护项目技术方案1.1.2 总体安全策略分析为确保XXXP医院网络系统信息安全,降低系统和外界对内网数据的安全威胁, 根据需求分析结果针对性制定总体安全策略:在网关处部署防火墙来保证网关的安全,抵御黑客攻击在网络主干链路上部署IPS来保证内部网络安全,分析和控制来自互连网的 恶意入侵和扫描攻击行为。在网络主干链路上部署防毒墙来过滤来自互联网的病毒、木马等威胁在网络主干链路上部署上网行为管理设备来控制内部计算机上网行为,规范 P2P下载等一些上网行为。在应用区域部署负载均衡设备来解决服务器压力和单台物理故障问题 在网络内部部署网络运维产品,对网络上所有设备进行有
3、效的监控和管理。 在服务器前面部署网闸隔离设备,保证访问服务器数据流的安全性 在服务器区域部署存储设备,提供数据保护能力以及安全存储和管理能力 部署容灾网关,提供应用系统和数据系统容灾解决办法,抵御灾难事件带来 的应用宕机风险。部署数据库审计系统,实时监测数据库操作和访问信息,做到实时监控。 部署内网安全管理软件系统,对客户端进行有效的安全管理部署机房监控系统,对机房整体物理性能做到实时监控,及时了解和排除物 理性能的安全隐患。1.121. 安全拓扑-5 -本地宸衣网矣XISwi fell1.122. 防火墙访问控制In ternet与服务器区域存在网络连接,必须明确边界,实施边界防护控制。而
4、部署防火墙产品是实施边界防护控制最为简洁而又有效的方式。由于服务器区域的安全等级高于In ternet网络,因此In ternet网络与服务器区域之间的安全防护设备应部 署在服务器区域一侧。In ternet网络作为防火墙的不可信网络、服务器安全域放到防火墙DM区、网医院内部网络作为可信任网络;严格限定In ternet网络对DM区所开放的服务访问的源、目的地址和服务类 型;严格限定DM区对网管网的访问的源、目的地址和服务类型;严格控制In ternet网络对医院内网的直接访问。1.123. 病毒防护针对防病毒危害性极大并且传播极为迅速,必须配备从服务器到单机的整套防 病毒软件,防止病毒入侵主
5、机并扩散到全网,实现全网的病毒安全防护。并且由于新 病毒的出现比较快,所以要求防病毒系统的病毒代码库的更新周期必须比较短。针对信息系统的具体情况,我们建议在In ternet网络与医院内网之间安装防病 毒网关防范病毒,检查所有通过的网络数据包,防范通过 SMTP FTP、HTTP POP3 IMAR NNTP等多种协议传播的病毒。对于主机,则采用统一管理,分组部署的管理 模式。1.124. 入侵检测系统在许多人看来,有了防火墙,网络就安全了,就可以高枕无忧了。其实,这是 一种错误的认识,防火墙是实现网络安全最基本、最经济、最有效的措施之一。防火 墙可以对所有的访问进行严格控制(允许、禁止、报警
6、)。但它是静态的,而网络安 全是动态的、整体的,黑客的攻击方法有无数,防火墙不是万能的,不可能完全防止 这些有意或无意的攻击。必须配备入侵检测系统,对透过防火墙的攻击进行检测并做 相应反应(记录、报警、阻断)。入侵检测系统和防火墙配合使用,这样可以实现多 重防护,构成一个整体的、完善的网络安全保护系统。1.125. 上网行为管理按照一定的安全策略,利用记录、系统活动和用户活动等信息,检查、审查和 检验操作事件的环境及活动,帮助用户更好地驾驭和使用互联网。 全面细致地帮助用 户实现上网行为管理、内容安全管理、带宽分配管理、网络应用管理、外发信息管理, 有效解决互联网带来的管理、安全、效率、资源、
7、法律等问题。1.13整体安全解决方案通过对XX)医院整体网络结构深入、全面的分析,提出 XX)医院网络安全优化方 案。中心Sw kh1.131. 防火墙部署防火墙部署描述如下:防火墙选择四个网络端口;一个 Un trust 口连接 In ternet 网络;一个Trust 口连接医院内网络;一个DM口连接开放服务域;一个口备用;策略默认配置为全禁止;In ternet网络相关IP可以访问DM相应IP的相应服务端口;In ternet网络访问医院内网全禁止;DM相应IP可以访问医院内网相应IP的相应服务端口。1.1.32病毒防护策略设定为SMTP FTP、HTTP POP3 IMAP、NNT协议
8、病毒分析;病毒处理方式为删除、隔离等方式;自动在线病毒码更新,更新方式可以通过办公机设定更新代理方式实现; 统一升级,留有备份;紧急处理措施和对新病毒的响应方式。. 入侵检测系统部署实时监控系统事件和传输的网络 数据,并对可疑的行为进行自动监测和安 全响应,使用户的系统在受到危害之前即可截取并终止非法入侵的行为和内部 网络的误用,从而最大程度地降低安全风险,保护企业网络的系统安全。监控探头部署在防火墙DM区的交换机上,通过端口流量映射的方式旁听出入 的网络数据包;策略配置可以设定放行、报警、阻断、圭寸堵等处理策略,对于Port Scan、口令猜测、缓冲溢出、特定UR攻击等明显的攻击行为可采用阻断连接 session 的方式防止攻击,严格的策略可以封堵相应的来源 IP地址,禁止该地址的所 有访问。1.1.34上网行为管理器上网行为管理器部署在医院内网核心交换机的上层,通过策略对网页过滤,屏 蔽员工对非法网站的访问;基于时间、用户、应用精细管理控制,管控工作人员工在 上
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 好莱坞派对营销方案(3篇)
- 快手故宫营销方案(3篇)
- 粉面管营销方案(3篇)
- 妊娠合并胰腺炎的多学科协作质量控制体系改进
- 妊娠合并胰腺炎的个体化营养支持方案个体化优化
- 妊娠合并结核病的多学科协作诊疗模式
- 妊娠合并结核病患者家庭护理技能培训效果
- 妊娠合并结核性骨髓炎的诊疗进展
- 创伤骨科患者疼痛护理法律问题
- 妊娠合并尿路感染胎儿宫内感染新预防方案
- 2026年消防设施操作员(中级监控)真题考试题库(名校卷)附答案详解
- 建筑公司合同管理制度范本(3篇)
- 义乌教育资助政策宣传
- 2025年河南应用技术职业学院单招职业技能考试题库附答案解析
- 2025年环境监测工程师中级认证考试科目试卷及答案
- 智能制造工厂自动化系统设计方案
- 考评员培训教学课件
- 2026年储能电站设备租赁合同
- YB-T6231-2024《钢铁行业轧钢工序单位产品碳排放技术要求》
- 浙江中烟工业招聘笔试题库2026
- 手术机器人伦理素养的量化评估
评论
0/150
提交评论