下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Xx信息安全等级保护(三级)建设方案目录1. 前言 31.1 概述 31.2 相关政策及标准 32. 现状及需求分析 52.1. 现状分析 52.2. 需求分析 53. 等保三级建设总体规划 63.1. 网络边界安全建设 63.2. 日志集中审计建设 63.3. 安全运维建设 63.4. 等保及安全合规性自查建设 63.5. 建设方案优势总结 74. 等保三级建设相关产品介绍 94.1. 网络边界安全防护 94.1.1 标准要求 . 94.1.2 明御下一代防火墙 104.1.3 明御入侵防御系统( IPS) 134.2. 日志及数据库安全审计 154.2.1 标准要求 . 154.2.2 明
2、御综合日志审计平台 174.2.3 明御数据库审计与风险控制系统 194.3. 安全运维审计 224.3.1 标准要求 . 224.3.2 明御运维审计和风险控制系统 2344核心WEB用安全防护 264.3.1 标准要求 264.3.2 明御WE呢用防火墙 274.3.3 明御网站卫士 304.5. 等保及安全合规检查 314.5.1 标准要求 314.5.2 明鉴WEB用弱点扫描器 324.5.3 明鉴数据库弱点扫描器 344.5.4 明鉴远程安全评估系统 374.5.5 明鉴信息安全等级保护检查工具箱 384.6. 等保建设咨询服务 404.6.1 服务概述 404.6.2 安全服务遵循
3、标准 414.6.3 服务内容及客户收益 415. 等保三级建设配置建议 421. 前言1.1 概述随着互联网金融的快速发展, 金融机构对信息系统的依赖程度日益增高, 信息安全的问 题也越来越突出。同时,由于利益的驱使,针对金融机构的安全威胁越来越多,尤其是涉及 民生与金融相关的单位, 收到攻击的次数日渐频繁, 相关单位必须加强自身的信息安全保障 工作, 建立完善的安全机制来抵御外来和内在的信息安全威胁。 为提升我国重要信息系统整 体信息安全管理水平和抗风险能力。 国家公安部、保密局、国家密码管理局、国务院信息 化领导小组办公室于 2007 年联合颁布 861 号文件关于开展全国重要信息系统安
4、全等级保 护定级工作的通知和信息安全等级保护管理办法 ,要求涉及国计民生的信息系统应达 到一定的安全等级, 根据文件精神和等级划分的原则, 涉及到政府机关、 金融等核心信息系 统,构筑至少应达到三级或以上防护要求。互联网金融行业是关系经济、 社会稳定等的重要单位, 等级保护制度的确立和实施, 无 疑对互联网金融单位加快自身信息安全建议具有前瞻性、 系统性的指导意义。 从国家层面上 看, 在重点行业、 单位推行等级保护制度是关系到国家信息安全的大事,为确保重要行业和单位的等级保护信息系统顺利开展实施, 同时出台了一系列政策文件来规范、 指导和推动风 险评估工作的进行,等级保护也积极响应各种标准和
5、政策,以保障重点行业信息系统安全。1.2 相关政策及标准国家相关部门对等级保护安全要求相当重视, 相继出台多个信息安全相关指导意见与法 规,主要有:中华人民共和国计算机信息系统安全等级保护条例 (国务院 147 号令) 关于推动信息安全等级保护测评体系建设和开展等级测评工作的通知 (公信安 2010303)GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求GB/T20984 2007 信息安全技术 信息安全风险评估规范GB17859-1999 信息系统安全等级保护测评准则 其中,目前等级保护等保主要安全依据,主要参照 GB17859-1999 信息系统安全等级 保护测评
6、准则和 GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求 ,本 方案亦主要依据这两个标准,以其他要求为辅,来建立本技术方案。2. 现状及需求分析2.1. 现状分析xx 核心业务系统为互联网客户提供在线业务以及线下业务支持。通过该系统平台,实 现互联网金融业务信息全面融合、集中管理、内部管理的流程化、标准化和信息化,为 xx 管理工作提供全面的系统支持。 该系统定级为安全保护等级三级, 通过第三方测评、 整体分 析与风险分析, xx 业务系统中存在与国家等级保护三级标准要求不符合项。2.2. 需求分析为了满足达到国家 GB/T 22239-2008 信息技术信息系统安全
7、等级保护基本要求相应 的等级保护能力要求, xx 业务管理系统启动等级保护安全整改工作,以增强系统的安全防 护能力, 有效抵御内部和外部威胁, 为切实达到国家及行业信息安全等级保护相应要求, 使 xx 业务管理系统在现有运行环境下风险可控,能够为 xx 客户及内部各部门提供安全、稳定 的业务服务。本次方案结合初步检查报告,由于 xx 业务系统只采用防护墙进行安全防护措施,针对 安全运维管理、应用层安全防护、第三方日志审计、管理制度等方面的薄弱之处,建议部署 相关安全防护设备,结合安全管理制度,将满足相应的等级保护防护能力。一、安全防护:安全防护设计网络安全、主机安全等多个测评内容,针对所发现的安全 问题风险中,如网络边界未部署防恶意代码设备, 可通过对重点系统的网络边界部署相应的安全防护设备来进行解决。二、审计分析:审计分析在三级等级保护要求中,占据重要地位,涉及网络安全、主机 安全、应用安全等诸多环节, xx 业务系统在第三方审计相关建设上缺乏必要手段,并且对 部分重要系统的安全现状难以了解,加强系统安全检测能力,和审计分析能力十分必要。三、安全运维:安全运维管理涉及网络安全、主机安全、安全运维管理,在所发现安全 问题风险中, 对远程设备进行双因子认证, 实现特权用户分离, 对网络用户的接入访问控制, 敏感资源的访问控制等,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2023年阳泉辅警招聘考试真题附答案详解(典型题)
- 2023年辽源辅警招聘考试题库含答案详解(考试直接用)
- 2023年铁岭辅警协警招聘考试备考题库含答案详解(典型题)
- 2023年苗栗县辅警招聘考试题库附答案详解(精练)
- 2024年三亚辅警协警招聘考试真题附答案详解(考试直接用)
- 2023年福建辅警协警招聘考试真题含答案详解(完整版)
- 2023年赣州辅警招聘考试真题含答案详解(能力提升)
- 2024年乌海辅警协警招聘考试备考题库完整参考答案详解
- 2023年秀山土家族苗族自治县辅警协警招聘考试备考题库附答案详解(轻巧夺冠)
- 2023年营口辅警协警招聘考试真题及完整答案详解
- 终止合同及保密协议书
- 电力企业安全教育培训管理制度
- 2025年税务师考试《税法一》冲刺试卷(含答案)
- 2025版《煤矿安全规程》题库
- 大学生职业生涯规划书课件
- 2025云南省交通投资建设集团有限公司下属云南省交通科学研究院有限公司管理人员招聘16人考试参考试题及答案解析
- 医疗健康体检服务投标书标准范本
- 企业培训课程评估及反馈工具
- 预应力桩施工质量验收标准
- 一拳头一仇人一击掌一朋友-拒绝打架斗殴主题班会课件
- 装修装饰公司装饰工程竣工验收方案
评论
0/150
提交评论