版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、(一)服务原那么根据本工程要求提出多种方式结合的方法,力争最短时 间内排除故障、恢复系统正常运行,同时兼顾服务质量管理 并监控具体措施,并对所提供的服务质量和标准做出明确可 量化的承诺。1.主动式服务1)定期预防性维护服务维护团队根据系统维护服务计划或用户要求为用户提 供定期预防性维护服务。此类服务是有计划有步骤进行的, 目的是为了提高系统的可使用率和高可靠性,把系统故障的 可能性降低到最低。在硬件维护方面,要求维护团队工程师 每两周进行一-次现场例行检查,维护硬件设备,并替换那些 虽然能够工作但不是很正常的部件,以防止系统崩溃的情况 发生,防患于未然。2)系统运行健康检查提供一月一次的系统运
2、行健康检查,按计划由专家定期 对主机系统性能进行诊断,根据结果出具性能诊断报告,并 相适应地调整系统参数,使系统始终在最正确状态下运行。对 可能出现的问题提供科学预测,并采取必要的预防和补救措 施,防患于未然。线系统、集中监控系统、消防系统等。图纸如下:2403014220“1Mb500 x8,+3.3。寸(N寸()aMW480 x280+3.3 3500150卜5040024430机房精密空调、UPS及配电设施等环境监控系统相关设 备的定期巡检,俣证正常运行需要。提供7*24小时应急抢 修服务,通过定期测试、维护保证网络布线系统的运行状况。2)运维服务标准机房所有设备在规定使用期限内都要保持
3、完好。其标准 是:各项性能良好,满足使用要求。电气指标符合标准。运行稳定、平安、可靠。技术资料、原始记录齐全。3)运维服务内容资产清查和管理:清查机房配电、空调、消防、机柜等设备,为每台设备 建立档案、建立配置信息,并保持更新;绘制设备连接表、设备摆放图,并保持更新。系统监控常规作业定期对系统进行健康性巡检,对设备的运行情况进行日 常监控和预防性检查。确认设备运行状态,检查设备的日志 记录情况并分析设备日志,排除故障隐患,确保系统健康平 稳运行。.提供7*24小时应急抢修服务,通过定期测试、维护 保证网络布线系统的运行状况。.供配电系统:除尘、合闸、分闸等;. UPS系统:旁路测试、电池放电测
4、试、日常清洁等、 运行日志备份、报警记录备份、清除等;.空调系统:启停机、开清洗更换滤网、清洗更换加湿 系统、清洁冷凝器等、漏水报警测试、运行日志备份,报警 记录备份、清除等.管理系统:探头清洗、器件灵敏度、画面清晰度(不 同照度情况下)、部件运行等、出入记录导出、备份,监控 图像记录备份、清除,报警记录备份、清除等;.编制巡检报告,梳理并及时更新系统操作手册及相关 文档。详见五、工程实施方案及保障措施(三)其他相关内 容3.文档管理4)文档附件供配电及UPS系统故障排查、投入备用电源回路、关闭非重要回路等;根据新增设备安装数量测算实际耗电总功率,提出 容量配置方案。评估设备实际用电情况对配电
5、屏和列头柜的容量影 响,提出容量配置优化方案。评估设备投运后,UPS总容量是否满足一定的冗余 度。确认设备使用电源必须符合国家标准,或经过CCC、 UL等认证。对于设备具备双电源接入接口的,其供电路由必须 来自两路不同的UPS系统;如只有一套UPS系统的,其供 电路由必须来自不同的配电柜对设备接电平安性、可靠性提出指导意见,为设备 平安上电。为防止设备施工、调试过程中使用电源不当,对机 房正在运行的设备产生影响,凡施工用电(如电烙铁、手 电转、吸尘器等)、特殊照明以及客户的服务器通电试机等, 严禁在机架电插板上接用电源,只允许使用市电电源。空调系统故障排查、关闭局部机组以维持机房最低温湿度指
6、标、关闭新风系统等;根据设备耗电量测算设备的发热量,评估客户设备 对整个机房环境的影响。评估设备投运后,机房专用空调总容量、总台数是 否满足一定的冗余度。根据设备发热情况选择合适的安装机柜、安装位置、 和安装方式,防止热源过于集中,以利于调节相应空调送 风口的冷气量。及时增加或调整环境监控采集点。评估空调系统冷量与风量、送风与回风、风管与风 口设计均是否遵从GB50019-2003的规定。动环监控系统故障排查、系统启动、部件更换等。IDC机房的视 频监控、智能门禁、消防监控及其它环境监控系统,在网 络监控中心集中监控的同时,可以在IDC机房设置终端, 纳入IDC机房现场值守管理。实时监测IDC
7、机房的环境温度、湿度、烟感及门禁 等参数。实时监测IDC机房使用的专用UPS系统、开关电源、 蓄电池组、专业空调等智能设备主要的电气参数及告警参 数。制定市电中断、高低压系统故障、UPS故障、发电 机故障、空调系统故障等动力重大故障应急处理预案并定 期组织演练。消电检系统故障排查、系统启动、部件更换等。消防系统主机每月测试一次,如有故障马上维修并 记录。抽检各类报警点的报警功能。检查贮瓶间及防护区的工作环境、贮气瓶、选择阀、 液体单向阀、高压软管、集流管、阀驱动装置、管网、喷 嘴、紧急启动按钮、声光报警装置。灭火剂贮存容器进行承重检查,灭火剂净重不得小 于设计量的5%。检查平安出口、疏散通道、
8、重要场所的应急照明或 疏散指示标志。按安装数量的10%试验应急照明或疏散指示灯的工 作照度和疏散照度。检查防火门、防火卷帘门周围有无门正常开启的障 碍物,门能否处于正常启闭状态。检查送风、排烟机房的工作环境、送风机、排烟机 电源控制柜、送风口、排烟口、防火阀等是否处于正常完好状态。服务响应.提供7X24小时的热线响应,5X8小时专职值班对系 统进行监控。.填写设备服务处理单,描述服务要求、方案描述、处 理过程、处理结果。调研评估对维护记录、配置记录、故障排查记录以及常见问题等 进行汇总,形成知识库4)备品备件实物管理为保证系统维护工作的正常进行,原那么上备品备件只能 用于系统维护及突发事件的系
9、统保障,不得随意挪作它用; 特殊情况需要临时借用时,需经相关领导批准,借入或借出 的备件要做好记录,及时归还。应设置专门场所作为备品备件实物存放仓库(下统称为 备件库),并指定专人管理。备件库要求干燥、通风良好、 温度适宜,并具备防水、防潮、防震、防风灾、防火等功能 与相关设施,如配备抗静电护套等。对特殊要求的备品备件 应放置在符合要求的地方。维护单位将备品备件放入专用库房妥善保管,保持备件 外观完好清洁、编号清晰、功能正常,详细记录请领、使用 情况,以备设备维护中心定期抽查。维护人员因工作需要领用备件时,必须先填写“备品备 件申请单”,经主管领导签字同意后领取;备件库管理员负 责做好维护领用
10、出库记录,在备件管理系统中做好记录,并 由领用人签收;更换后的损坏件或未使用的备件可以在1个 工作日内返还备件库,损坏件将注明故障现象或损坏原因, 备品备件仓库管理员做好损坏待修入库或领用归还入库记 录。确保出入库的备件数量和类型一致。备品备件主要用于日常故障处理,维护人员仔细判断故 障原因,合理使用备件,严禁滥用备件。在备件更换过程中 需要注意正确安装、接线,严禁暴力拆装,防止由于人为原 因导致备件破损、报废。更换下来的故障件亦妥善保管,需 粘贴标签注明。备件更换完毕后运维人员将进行检查测试, 确保其功能正常且安装工艺符合机房规范。备品备件的维护管理:一年以上一直未使用的备板需要 进行定性检
11、测,同时备件将随着当前网络的软硬件更新做相 应的升级工作,以保证备板的可用性。备件的统计:备品备件管理员每月核对所管理备件库内 的可用备件数量、送修数量、返修情况、借人借出情况、备 件数量缺乏、长期未使用的备件种类及数量等做好统计,及 时报相关领导。备件的盘存:备件库管理员至少每季度盘存一次,本地 (部门)备品备件管理员做为监盘人员,确保台账记录的数 量及状态与实物一致。备件库管理要求帐实一致、出入匹配、记录完整、配置 经济(为配置方案提供数据)。及时将周转库中更换下来的损坏硬件交还到备件库,同 时领用可用备板,损坏备件统一返修。5)备品备件信息表具备充足的备品、配件,可及时向中心提供技术服务
12、和 备件服务,为本工程提供系统所必需的备件和易损件、消耗 件、工具等(详见:备品备件信息表)。系统运行过程中如 果发生硬件故障,保证用户在4小时内得到无故障设备。详 细清单见附件局部:经费预算表。2.中心音视频运维指挥中心音视频的定期巡检,包括显示系统,会议系统, 扩声系统,信号处理矩阵等正常运行。通过定期测试、维护 保证系统的运行状况。1)运维服务对象现有指挥中心音视频及配套软硬件系统详见(二)现状4.基础设施环境现状1)指挥中心环境情况ii指 挥中心音视频系统。2)运维服务标准指挥中心音视频设备集中监控实行7*24小时运行, 监控值班必须严格执行交接班制度。值班人员禁止关闭监控系统的可见可
13、闻告警信号。值班人员及时响应故障或异常信息,及时进行预处 理并记录在案。值班人员需对平台定期维护及检查。3)运维服务内容资产清查和管理:.清查指挥中心音视频设备,为每台设备建立档案, 建立配置信息,并保持更新。.绘制系统拓扑图、设备连线表、机柜机架位置图等, 并保持更新。”系统监控:定期对系统进行健康性巡检,对设备的运行情况进行日 常监控和预防性检查。确认设备运行状态,检查设备的日志 记录情况并分析设备日志,排除故障隐患,确保系统健康平 稳运行。常规作业a)音视频设备.高清视频矩阵例行检查,矩阵输入输出信号卡检测, 提供故障后备件服务及返厂维修作业。.音频处理器例行检查.坐席电脑、工作站例行检
14、查及维护.每月各类设备重启动及周边设备的故障排查和解决.定期硬盘录像机存储容量的查看及清理.定期高清视频矩阵重启动及线路故障的排查和修复b) LED电子显示屏系统.查看现场温度是否偏离22P,保证室内温度正常,以 保证屏幕接缝拼接效果.定期对大屏幕光学设备做全面清洁处理.日常光学部件维护,防止提前老化.设备除尘.保障图形拼接控制器的稳定可靠运行.大屏幕拼接系统设备的参数设置和调整.大屏幕灯珠检测,损坏模组的维修及更换,提供维修3)系统运行状况分析每季一次对系统的运行状况分析。提供本工程系统设备 和PC服务器设备运行状态和性能的分析、评估服务,以提 高系统的可靠性、可用性和整体性能。每年一次制定
15、和完成 详细的系统可用性、平安性、运行状况分析等预防性维护策 略、报告和总结。2.纠错性维护/维修服务提供 技术支持服务或到场维修服务。在部件服务方 面,及时确认故障原因,并更换故障部件,恢复系统正常运 行。解决系统软件问题,恢复系统软件正常运行,作系统备 份,递交系统检查报告等。(二)标准依据制度是一种必须共同遵守的行为规范,是保证工作有序 开展和任务圆满完成的基础。建立和健全设施运行维护的各 项管理制度,对于维护工作的顺利完成是必需的。依据以下标准,协助中心建立规范、科学、实用的维护 制度。据国家相关法律规章、国家和行业相关标准、相关研 究成果等资料进行本设计,具体如下:具体标准如下:电子
16、信息系统机房设计规范(GB50174-2008)综合布线设计规范GB50311-2007期内备件服务故障检修及维护.系统设备故障排查及处理.依据设备故障对系统业务的影响建立分级处理机制.建立系统故障处理流程.建立一般故障处理流程.当设备出现故障,现场运维人员及时响应。一般故障 4小时内解决,如遇硬件故障需要更换硬件72小时内解决, 暂时无法解决的故障。服务响应.提供7X24小时的热线响应,5X8小时专职值班对系 统进行监控。.填写设备服务处理单,描述服务要求、方案描述、处 理过程、处理结果等。调研评估.对维护记录、配置记录、故障排查记录以及常见问题等进行汇总,形成知识库。3.中心IT设备运维和
17、系统软件运维平台支撑软硬件主要包括PC服务器、存储、网络、安 全设备及数据库软件、中间件等基础软硬件设施。1)运维服务对象平台各个计算机网络及应用系统硬件设备集中于葛布 店指挥中心专用机房。详细见(二)现状4基础设施环境现 状2)数据中心情况2)运维服务标准IT通用设备集中监控实行7*24小时运行,监控值 班将严格执行交接班制度。值班人员禁止关闭监控系统的可见可闻告警信号。值班人员及时响应故障或异常信息,及时进行预处 理并记录在案。值班人员对平台定期维护及检查。3)运维服务内容局端路由器、交换机、防火墙等接入设备运行状态, 设备状态包括处理器板状态、端口状态、单板状态、CPU、 内存利用率,风
18、扇状态等。网络点到点丢包率及网络时延。 主机系统的CPU、磁盘阵列、硬盘空间、内存利用 率。主机系统的日志、应用进程。1.服务器维护服务器系统主要包括信息处目前在用的各类服务器: 数据库服务器、应用服务器、WEB/网管/备份服务器、门 户网站、防病毒服务器等。具体服务内容包括:a)服务器硬件状态检查b)服务器硬件安装与调整c)服务器设备事件管理服务根据服务器的情况制订相应的事件管理文档,由现场 服务人员对服务器发生的事件进行记录、跟踪与分析,通 过对事件的分析,及时发现服务器中存在的潜在问题,并 进行解决或提出相应的解决方案。d)服务器性能监控每天由现场服务人员根据制定的性能监测模板对服 务器
19、的性能监控,监控的参数为服务器的CPU、memory, hdd、network,并根据各服务器的应用情况,分析出服务 器性能的基本基准线。e)应用维护现场服务人员对这些应用进行定期的维护,对防病毒 软件的防护状态与更新情况进行每天检查。f)服务器进程与服务检查g)服务器磁盘空间检查h)服务器系统漏洞修补i)系统配置与变更管理j)系统垃圾清理k)记录与报告服务器操作管理手册服务器事故管理文档服务器监控报告服务器设备标识,配置记录服务器故障处理报告服务器运维分析报告应用系统故障处理报告服务器系统配置记录垃圾信息清理记录ii.存储设备维护存储系统平台主要包括:存储系统(接入存储网络的 服务器客户端、
20、存储交换机)、磁盘阵列、备份一体机等 的管理和维护工作。具体服务内容包括:a)存储设备配置管理服务b)备份作业检查c)存储交换机日常状态检查维护d)存储设备事件管理服务e)备份及恢复策略制定f)备份介质管理g)备份软件维护h)备份数据恢复当系统出现异常数据丧失时,协同应用厂商,在信息 中心的授权下,要求运维团队现场服务人员对相应的备份 数据进行数据恢复,以快速保证与恢复客户的应用。i)备份数据整理由于目前备份数据没有明确的管理制度,备份数据管 理程无序化状态,对于备份数据的保存声明周期没有周密 的限定计划,造成备份数据占用大量的存储空间,要求运 维团队现场服务人员根据备份和存储数据的情况,提出
21、数 据整理频率计划,并同信息处进行数据的整理。J)存储设备运行维护运维团队现场服务人员对存储设备硬件状态监控,问 题及时处理。k)记录与报告存储设备操作管理手册设备检修报告故障处理报告存储设备运维分析报告数据备份操作管理手册数据备份记录存储系统配置记录存储系统空间调整记录备份策略调整更新记录网络、平安设备维护网络、平安平台维护的目标是:通过网络、平安系统 管理服务,降低网络设备故障率,提高网络设备的运行性 能。提高平台网络运行的稳定性、可靠性,以专业化运作 模式解决平台各类信息系统信息化开展的需求。需要提供 故障诊断、远程支持、现场支持、软件升级、设备搬迁、 网络优化、网络巡检、现场培训、技术
22、交流、网络平安、 网络建设建议等服务。具体服务内容如下:网络故障排查网络设备硬件状态检查网络流量监测平安策略配置及配置优化网络设备配置管理服务网络设备资料整理,配置参数整理网络使用状况趋势分析及建议数据库系统维护数据库为Oracle,其维护服务内容主要包括:主要对数据库的基本状况进行检查,其中包含:检查 Oracle实例状态,检查Oracle服务进程,检查Oracle 监听进程,共三个局部。a)数据库实例状态检查b)数据库表空间使用情况c)监控查看数据库的连接情况d)表空间使用情况和性能检查e)数据库告警日志检查分析f)数据库备份检查中间件维护中间件软件维护服务内容主要包括:数据维护数据备份系
23、统日常维护中间件升级而对应用软件进行适应性更新与调测服务中间件维护操作手册及应急流程更新终端设备的维护主要包括城市管理指挥分中心工作人员的台式电脑、 笔记本电脑等,共计约18台。包括16套台式机和两个图形工作站,具体维护内容为:操作系统安装维护及补丁安装对终端用户的计算机的操作系统的安装与维护请求 进行响应;(操作系统安装介质由信息处提供)对终端用户的计算机的操作系统的补丁安装;在重装前协助终端用户进行计算机数据的备份。终端防病毒软件安装及升级对终端计算机的防病毒软件故障进行现场处理与解决;对其他用户的防病毒软件进行 技术支持与问题 解决。终端网络接入调整对终端计算机的网络连接的调整(不包括布
24、线)。终端事件检查及排查对终端计算机的平安事件进行故障定位与排查;对终端计算机的故障事件进行故障定位与排查。通用办公软件安装提供对终端计算机的通用软件的安装;(通用软件包 括office等办公软件,安装介质由信息处提供)提供对终端计算机的客户需求软件的安装。(软件由 用户提供)计算机使用规范制定计算机的使用规范,使用规范主要包括计算机 的使用考前须知、U盘的使用考前须知、计算机使用的 一些小常识等,该规范主要是帮助用户了解计算机的使 用常识与技巧,减少故障的发生频率。该规范可做成相 应的贴示张贴在终端用户计算机的显示器或机箱上。计算机安装操作规范计算机安装规范主要是对终端用户的计算机安装过 程
25、进行规范,规定相应的文件备份地点、分区大小、补 丁安装、平安加固、软件安装等方面。通过制定相应的 计算机安装操作规范,以规范与保证服务人员在服务过 程中的服务质量。记录与报告计算机使用规范(贴示);计算机安装操作规范;服务确认单; 支持记录单;故障处理报告。网络信息点维护a)根据信息点的编号,分别将编号的单数和双数规划为 网络信息接口和语音接口,并统一建立信息点数据。 通过中心的调研和了解,对各办公室的信息点做出适当调整和数据的修改。b)各处室接入期间,做好配合工作,包括楼层交换机调 试、桌面跳线等。c)要求运维团队现场服务人员做好定期对网络信息点、 配线架、理线架、终端模块的巡检工作。远程访
26、问管理a)设备远程接入技术支持及数据操作;设备软硬件升级 或关键数据修改;操作权限管理、网络防非法攻击的 维护及网络维护平安管理。b)在远程网络技术支持及数据维护方案获得主管批准 后,由维护人员翻开相关远程访问服务。c)远程故障处理操作结束,或批准翻开远程访问的时间 已结束,维护人员立即关闭相关设备上运行的远程访 问服务。d)维护人员收集远程访问人员操作过程及数据修改情 况,并提交上级主管备案。操作权限管理a)机房内的人员根据其工作范围和性质划分平安级别, 并根据级别制定相应的密码使用权限,密码管理由最 高级别的人员负责。中华人民共和国消防法电力供电标准与内部控制管理制度全集电子政务外网使用管
27、理规定ISO/IEC 9001:2008质量管理体系IS0/IEC 20000:2005 IT 服务管理体系ITIL (Information Technology Infrastructure Library) 2.0 IT基础架构库终端设备的日常维护ITSS (Information Technology Service Standards) 信息技术服务标准GB/T 20984-2007信息平安技术 信息平安风险评 估规范GB/T 22080-2016信息技术平安技术信息平安管 理体系要求GB/T 22081-2016信息技术平安技术信息平安控 制实践指南GB/T 18336-2015信
28、息技术平安技术信息技术安 全评估准那么ISO 17799信息平安管理体系实施细那么ISO 27000信息平安管理体系(ISMS)要求ISO 13335信息平安管理指南OWASP TOP 100WASP十大应用平安风险口令符合复杂化要求,即8位以上,包括英文、数 字和符号。口令定期更换,并做好记录。d)紧急情况需要将口令临时开放给外商(或设备供应商、 技术支持中心等)时,应由维护人员核对后,临时开 放权限,处理完毕后及时收回,同时要求对方提供所 有操作过程及数据修改对照的内容。X.业务系统软件运维a) 业务系统内容平台整合呈现了来自不同业务系统的海量数据,而为了 高效有序管理各业务系统收集提取到
29、的数据,业务系统管理 软件应运而生,在此工程中,有如下业务系统软件需要同期 运维b)系统软件运维内容资产清查和管理:清查各应用系统功能模块及版本号等信息,建立配置信 息,如有升级保持更新。系统监控:定期对系统进行健康性巡检,对设备的运行情况进行日 常监控和预防性检查。确认系统运行状态,检查系统日志记 录情况并分析日志,排除故障隐患,确保系统健康平稳运行。常规作业:根据系统业务需要及平安需求,维护服务范围包括: 系统日常维护、数据库维护、已有程序维护、业务处 理服务、业务运维方案编制、日常咨询服务、系统运 行维护及故障诊断。软硬件的升级服务:对上述软件提供升级服务,包括 系统维护、故障诊断、故障
30、解决、BUG修补,提出升级 建议和升级实施方案建议。根据客户系统的特点和运行现状,帮助用户在系统应 用过程中不断的优化系统性能,以满足不断变化的业务开展情况。4.中心网络平安保障运维1)运维服务对象业务系统为平台,针对单个信息系统的正常运行所需的 平安服务包括风险评估、驻场基础平安服务、平安制度,根 据实际需求的应急响应服务等。2)运维服务标准平安性在本次运维服务方案的设计中,将从网络、系统、应用、 运行管理、系统冗余等角度综合分析,采用先进的平安技术, 如下一代防火墙、加密技术、VPN、IPS等,为机房业务系统 提供系统、完整的平安体系。确保系统平安运行。可靠性设计中将充分考虑业务系统运行的
31、稳定、可靠性。从系 统结构、网络结构、技术措施、设施选型等多方面进行综合 考虑,以尽量减少系统中的单故障节点,实现7义24小时的 不间断服务。保障软硬件的稳定性和可靠性;保障软硬件的平安性和可恢复性;故障的及时响应与修复;硬件设备的维修服务;人员的技术培训服务;信息化建设规划、方案制定等咨询服务。3)运维服务内容风险评估风险评估的目的是了解和控制运行过程中的信息系统 平安风险,运维阶段的风险评估是一种较为全面的风险评估。 评估内容包括对真实运行的信息系统、资产、威胁、脆弱性 等各方面。资产评估:对真实环境下较为细致的评估,包括实施阶段采购的软 硬件资产、系统运行过程中生成的信息资产、相关的人员
32、与 服务等。本阶段资产识别是前期资产识别的补充与增加;威胁评估:真实环境中的威胁分析,全面地评估威胁的可能性和影 响程度。对非故意威胁产生平安事件的评估可以参照事故发 生率;对故意威胁主要由评估人员就威胁的各个影响因素做 出专业判断;同时考虑已有控制措施;脆弱性评估:全面的脆弱性评估。包括运行环境下物理、网络、系统、 应用、平安保障设备、管理的脆弱性。对于技术的脆弱性评 估采取核查、扫描、案例验证、渗透性测试的方式验证脆弱 性;对平安保障设备脆弱性评估时考虑平安功能的实现情况 和平安措施本身的脆弱性。对于管理脆弱性采取文档、记录 核查进行验证;风险计算:根据相关标准,对主要资产的风险进行定性或
33、定量的风 险分析,描述不同资产的风险高低状况。驻场基础平安服务物理平安平台部署于中心,位于。,由基础建设、电力供应、 空气调节、制冷系统、弱电系统、消防系统、监控系统、系 统管理服务等局部保障物理平安。网络平安建设利用旧中心 现有网络平安建设成果。网络平安平台部署双链路出口设备,解决多链路网络流量分担的 问题,充分提高多链路的带宽利用率,提升网络链路的可靠 性,保障链路和服务的高可用性;提供访问控制、入侵防护等传统防火墙平安功能,同时 可对网络入侵防护提供主动的、实时的防护,可准确监测网 络异常流量,自动对各类攻击性的流量;两台WEB应用防火墙旁路部署在核心交换机上,用于WEB 应用的流量分析
34、或日志审计,监视并记录网络中的各类操作, 侦察系统中存在的现有和潜在的威胁,实时地综合分析出网 络中发生的平安事件,包括各种外部事件和内部事件,应用 关键字实时跟踪分析技术,从发起者、访问时间、访问对象、 访问方法、使用频率各个角度,提供丰富的统计分析报告, 帮助用户在统一管理互联网访问日志的同时,及时发现平安 隐患,协助优化网络资源的使用。两台APT平安沙箱部署在互联网出口,用于防范“零日” 攻击。平安加固平安加固是指对在风险评估中发现的系统平安风险进 行处理,按照级别不同,应该在相应时间内完成。平安加固 的内容主要包括:(1)日常平安加固工作,主要是根据风险评估结果进 行系统平安调优服务,
35、根据系统运行需要适时调整各类设备 及系统配置、合理规划系统资源、消除系统漏洞,提高系统 稳定性和可靠性;(2)主动平安加固,在未出现平安事故之前就对已经 通报或者暴露出来的软件漏洞或最新病毒库更新,就主动进 计划的升级和改进,从而防止出现平安事故。具体加固内容包括但不限于:账户策略、账户锁定策略、 审核策略、NTFS、用户权限分配、系统服务策略、补丁管理、事件日志、应用软件的更新等。主机平安(1)主机资源控制策略会话自动结束:当应用系统的通信双方中的一方在一 段时间内未作任何响应,另一方应能够及时检测并自 动结束会话,释放资源;会话限制:对应用系统的最大并发会话连接数进行限 制,对一个时间段内
36、可能的并发会话连接数进行限制, 同时对单个账户的多重并发会话进行限制,设定相关 阈值,保证系统可用性。登陆条件限制:通过设定终端接入方式、网络地址范 围等条件限制终端登录。超时锁定:根据平安策略设置登录终端的操作超时锁 定。用户可用资源阈值:限制单个用户对系统资源的最大 或最小使用限度,保障正常合理的资源占用。对重要服务器的资源进行监视,包括CPU、硬盘、内存 等。对系统的服务水平降低到预先规定的最小值进行检测 和报警。提供服务优先级设定功能,并在安装后根据平安策略 设定访问账户或请求进程的优先级,根据优先级分配系统资源。(2)系统访问控制策略启用访问控制功能:制定严格的访问控制平安策略, 根
37、据策略控制用户对应用系统的访问,特别是文件操 作、数据库访问等,控制力度主体为用户级、客体为 文件或数据库表级。权限控制:对于制定的访问控制规那么要能清楚的覆盖 资源访问相关的主体、客体及它们之间的操作。对于 不同的用户授权原那么是进行能够完成工作的最小化授 权,防止授权范围过大,并在它们之间形成相互制约 的关系。账号管理:严格限制默认账户的访问权限,重命名默 认账户,修改默认口令;及时删除多余的、过期的账 户,防止共享账户的存在。a)虚拟化平安(1)虚拟化平安隔离同一物理机上不同虚拟机之间的资源隔离是VMM (虚拟机虚拟 虚拟虚拟 虚拟计算资源统 一分配模块/货源育:cm、内存、aa 1。密
38、尸废掘机进行*iivNic平安:禁止混杂模式:MAC. IP地址禁止修层次化的平安防护网络隔Mh vS-itch支持VLAN隔离展次化QoS vSwitchr T- 访日控制;蔚于平安组 能置平安策略,自动应 用到各成员VK平安策 日目日日0日日日 aaa基班设施隔离:符理平面、存储 平面、业务平面物理网络隔离。虚拟化边界隔离:通过虚拟化防 火墙实现数据中心的边界隔高和 访问控制.提供ACL、Anti DoS, IPsec VPN等功能.虚拟化资源陷离:虚拟机之间通 过V1.AN实现二以隔离.通过平安作用提供虚拟机级别的访问控制手段. 防止病毒、成胁在不同租户间扩 散,防止威胁及延智能、伸性平
39、安防护,VM漂移. 扩容无需人工配丸平安策略监视器)具备的基本特征之一,包括CPU、内存、内部网络隔离、磁盘I/O等的隔离,虚拟化管理平台提供了以下虚拟 机隔离措施。(2)虚拟化防火墙策略a)每个虚拟防火墙独立维护一组平安区域;b)虚拟防火墙可为用户提供私有的路由转发业务和安 全服务。每个虚拟防火墙中可以包含三层接口、二层物理接 口、三层VLAN子接口和二层Trunk接口 +VLAN。c) VPN实例与虚拟防火墙是对应的,它为虚拟防火墙提供相互隔离的VPN路由,与虚拟防火墙相关的信息主要 包括:VPN路由以及与VPN实例绑定的接口。VPN路由将为 转发来自与VPN实例绑定的接口的报文提供路由支
40、持。d)平安实例为虚拟防火墙提供相互隔离的平安服务,同样与虚拟防火墙对应。平安实例具备私有的ACL规那么组和NAT地址池;平安实例能够为虚拟防火墙提供地址转换、 包过滤、ASPF和NAT ALG等私有的平安服务。(3)内存共享可配置虚拟机的内存由虚拟化管理平台统一管理,在虚拟化管 理平台通过配置将同一物理服务器上多个虚拟机之间内存 完全物理分隔,相互之间不存在内存复用,平安性最高。b)数据平安(1)数据访问控制a)用户和虚拟机镜像间的权限控制b)用户挂接卷进行权限确认c)对象存储(OBS)用户对象的访问控制(2)用户数据隔离通过虚拟化层实现虚拟机间存储访问隔离,严格隔离用 户数据。(3)剩余信
41、息保护a)存储资源重分配给VM之前进行完整的数据擦除b)存储的用户文件/对象删除后,对应的存储区进行完 整的数据擦除或标识为只写(只能被新的数据覆写),保证 不被非法恢复。(4)数据备份与恢复PTES: Penetration Testing Execution Standard 渗透测试执行标准OSSTMM开源平安测试方法ISSAF信息系统平安评估框架NIST SP800美国国家技术标准研究院一信息平安 标准系列基本的工作制度包括:机房管理制度值班和交接班制度平安防护管理制度维护作业计划管理制度进出机房管理制度资料管理制度资料保密制度机房用电及加电管理制度空调主机及水系统应急预案高低压配电应
42、急预案仪表工具和备品备件管理制度日常行为规范等。a)业务数据备份依托管理指挥平台进行虚拟机镜像备 份操作,保证业务数据的一致性;b)对于核心交换设备、外部接入链路以及系统服务器 进行双机、双线的冗余设计,保障从网络结构、硬件配置上 满足不间断系统运行的需要。c)应用平安机房规划了互联网域和政务外网域,承载WWW、FTP等 外部应用。(1)应用层DOS攻击防护WAF需要防护带宽及资源耗尽型拒绝服务攻击。XML DoS 攻击防护是对HTTP请求中的XML数据流进行合规检查,防 止非法用户通过构造异常的XML文档对Web服务器进行DoS 攻击;Web虚拟服务通过部署WAF来管理多个独立的Web应用,
43、各Web应用 可采用不同的平安策略,可在不修改用户网络架构的情况下 增加新的应用,为多元化的Web业务运营机构提供显著的运 营优势与便利条件;Web请求信息的平安过滤针对HTTP请求,WAF能够针对请求信息中的请求头长度、 Cookie个数、HTTP协议参数个数、协议参数值长度、协议 参数名长度等进行限制。对于检测出的不合规请求,允许进行丢弃或返回错误页面处理;Web敏感信息防泄露WAF应内置敏感信息泄露防护策略,可以灵活定义HTTP 错误时返回的默认页面,防止因为Web服务异常,而导致的 敏感信息(如:Web服务器操作系统类型、Web服务器类型、 Web错误页面信息、银行卡卡号等)的泄露;W
44、eb业务的连续性a)保障网络的可用性:以降低网络故障、网络攻击、 不合规网络协议传输对Web应用的影响为目标,主要包含网 络访问控制、代理模式部署、协议合规、应用层DoS防护等 功能。b)保障Web应用的平安性:以Web平安防护为主要目 标,主要包含HTTP/HTTPS应用防护、Web请求信息限制、Web 敏感信息防护、Cookie防篡改、网页防篡改、Web应用防护 事件库升级等功能。c)保障Web应用的快速访问:以Web应用交付为主要 目标,主要包含SSL卸载、多服务器负载均衡、Web服务器 访问质量监控等功能。iii. 平安制度本工程信息平安系统平安管理制度层面设计主要是依 据信息平安技术
45、信息系统平安等级保护基本要求(GB/T 22239)中的管理要求而设计。a)平安管理制度根据平安管理制度的基本要求制定各类管理规定、管理 方法和暂行规定。从平安策略主文档中规定的平安各个方面 所应遵守的原那么方法和指导性策略引出的具体管理规定、管 理方法和实施方法,是具有可操作性,且必须得到有效推行 和实施的制度。制定严格的制定与发布流程,方式,范围等,制度需要 统一格式并进行有效版本控制;发布方式需要正式、有效并 注明发布范围,对收发文进行登记。信息平安领导小组负责定期组织相关部门和相关人员 对平安管理制度体系的合理性和适用性进行审定,定期或不 定期对平安管理制度进行评审和修订,修订缺乏及进
46、行改进。b) 平安管理机构根据基本要求设置平安管理机构的组织形式和运作方 式,明确岗位职责;设置平安管理岗位,设立系统管理员、网络管理员、安 全管理员等岗位,根据要求进行人员配备,配备专职平安员; 成立指导和管理信息平安工作的委员会或领导小组,其最高 领导由单位主管领导委任或授权;制定文件明确平安管理机 构各个部门和岗位的职责、分工和技能要求。建立授权与审批制度;建立内外部沟通合作渠道;定期进行全面平安检查,特别是系统日常运行、 系统漏洞和数据备份等。C)系统平安策略对人员权限进行分配,权限设定遵循最小授权原那么。管理员权限:维护系统,对数据库与服务器进行 维护。系统管理员、数据库管理员权限别
47、离,不能由同一 人担任。普通操作权限:对于各个系统的使用人员,针对 其工作范围给予操作权限。查询权限:对于单位管理人员可以以此权限查询 数据,但不能输入、修改数据。特殊操作权限:严格控制单位管理方面的特殊操 作,只将权限赋予相关科室负责人,例如退费操作等。加强密码策略管理,使得普通用户进行鉴别时,如果输 入三次错误口令将被锁定,需要系统管理员对其确认并解锁, 此账号才能够再使用。用户使用的口令满足以下要求:1、8个字符以上;使用以下字符的组合:a-z、A-Z、0-9,以及! #$犷&*()- +;口令每三个月至少修改一次。定期安装系统的最新补丁程序,在安装前进行平安测试, 并对重要文件进行备份
48、。每月对操作系统进行平安漏洞扫描,及时发现最新平安 问题,通过升级、打补丁或加固等方式解决。关闭信息系统不必要的服务。做好备份策略,保障系统故障时能快速的恢复系统正常 并防止数据的丧失。d)系统日志管理对于系统重要数据和服务器配值参数的修改,必须征得 负责人批准,并做好相应记录。对各项操作均进行日志管理,记录包括操作人员、操作 时间和操作内容等详细信息。审计日志包括但不局限于以下内容:包括重要用户行为、 系统资源的异常使用和重要系统命令的使用等系统内重要 的平安事件。平安审计员每日对审计日志进行审查,对异常事件及时 跟进解决,并定期形成日志分析报告。系统审计日志定期做好备份工作。e)个人操作管
49、理工作人员申请账户权限需填写系统权限申请表,经 系统管理员批准后方可开通。账号申请表上详细记录账号信息。人员离职或调职时需交回相关系统账号及密码,经系统 管理员删除或变更账号后方能离职或调职。工作人员严禁私自在办公计算机上安装软件,以免造成 病毒感染。严禁私自更改计算机的设置及平安策略。严格管理口令,包括口令的选择、保管和更换,采取关 闭guest和匿名用户、增强管理员口令选择要求等措施。f)平安巡检平安巡检主要是指深入现场,了解情况:质检服务内容 中的各类平安设备,了解平安设备运行情况,仔细观察各个 平安节点的可靠性,并综合平安巡检情况,定制平安策略。g)平安监控对服务内容进行监控,在平安环
50、境产生变化时,及时更 新平安策略,在现有设备和网络情况有改变的时候,快速制 定,针对更新后设备环境的平安策略,并实施部署。防止因 设备变更而带来的平安风险。h) 平安通告定期平安通告,在互联网上出现新型病毒或者新出现漏 洞并且局部修补的情况下,制作平安通告及时告知相关运维 人员,增强对于新型病毒和漏洞的防御力。i)平安培训聘请网络平安专家对信息平安的国家法律法规、国家信息安 全保障工作政策措施、信息平安管理技术开展动态、防范网 络攻击、计算机病毒、有害信息传播和日常网络平安知识为 培训重点,通过培训提高员工对法律法规、网络平安管理和 技术知识的认识,提高政治素养和职业道德水平,进一步提 高单位
51、的网络平安的保障能力和防护水平。5.应急响应服务建立突发事故应急响应机制,快速响应,及时与服务点 协调沟通,尽快在软硬件基础支撑恢复正常的情况下恢复不 动产登记软件的正常运行。1)维保服务响应时间重大故障(由于应用软件问题引起系统瘫痪、崩溃),1 小时内做出响应,2小时内赶赴现场,在软硬件系统故障恢 复后12小时内恢复应用软件运行中等故障(业务不能正常受理、办理),1小时内做出响 应,12小时内分析问题原因,对软件缺陷提供合理解决方 式,对其他原因引起问题提出合理性的解决建议;如有需要, 进行现场协助技术支持。一般故障(不影响业务正常受理、办理),1小时内做出 响应,48小时内协助解决问题。2
52、)突发事件应急响应现场工程师按照IS020000的工作流程以及相关制度, 首先是对突发事情进行预防,对突发事件及时响应、分析、 处理、恢复,定期演练。驻场工程师严格监控系统运行状态,对于突发事件及时 发现汇报,同时启动突发事件应急流程,对事件进行定位分 析,初步评估对业务影响,按照事件严重等级采取相应应急 响应与灾难恢复预案。运维工作的重点是“防患于未然”,把风险控制在最小 的范围内,同时针对不同的突发事情制定相应的应急预案。在运维过程中,梳理各个业务逻辑结构,形成业务影响 分析报告;制定年度连续性工作计划;制定应急响应与灾难 恢复预案;定期完善应急与恢复演练报告和应急预演。结合用户制定的应急
53、计划,对突发事件及时响应、分析、 处理、恢复,并定期演练。i.日常应急演练服务1)接受服务请求、故障请求,记录,分析,分派;2)事件处理:诊断并解决事件、更新事件记录;3)反响,关闭。ii.重大事项和国家重大节假日的值班服务在系统升级、系统切换、领导视察等重大事项中和在国 家重大节假日期间,提供7*24小时 和7*24小时现场值 班服务,并提前提供值班工程师名单及联系 。五、工程实施方案及保障措施(一)实施进度工程启动阶段本阶段的目标是启动工程和准备工作。主要工作如下:制定和确认工程章程及工程里程碑计划建立运维工程团队收集相关资料召开工程启动大会工程方案阶段本阶段的目的是搭建系统的总体架构,制
54、定和确认系统 运维解决方案,明确如何满足运维需求。主要工作如下:制定和确认总体运维方案;制定运维标准与规范;工程进行阶段本阶段的目的是确保平台将依据运维方案设计文档高 效,有序运行。在约定的工程时间规划内,完成运维流程及 运维报告。主要工作如下:进行系统运维,保障平台正常运转;进行结构化功能和接口的维护和完善和测试;指导甲方相关人员进行相关完善工作。(三)总体框架1.总体工作内容基础设施和网络IT系统和平台业务上线电源安防资源资产管理业务受理,开通运行源络电网息全灾责 信安容备维服故处户访务行客回业运例行维护机房巡检、设备维护监控与值守应急处置与演练节假日和重保故障处理报告响应告警分析故障处理
55、故障反响,报告平安管理生产运行平安网络平安资产平安信息平安工程配合工程施工配合工程验收资产盘点网络调整、测试工程配合工程施工配合工程验收资产盘点网络调整、测试运维管理资源管理与调度备品备件管理维护质量管理流程制度优化优化管理分析优化性能管理会雌本钱管理本工程根据。,完成对各类基础设施设备的巡检、监 控、维护、操作,本体系制定了上述内容的具体方法及相关 要求。本体系指定的目标是保障。台基础设施及系统应用、 设备正常、平安、可持续运行,规范日常运行管理工作,对 保障。基础设施正常使用环境的设备运行进行有效监控。工程验收阶段 本阶段的目的是完成工程验收。主要工作如下:依据工程合同,完成工程验收,并平
56、稳交接,过渡至下 一运维管理团队接手整体运维工作。保证平台正常运转。(二)相关保障措施.针对工程质量风险对策及管理维护团队应根据本工程要求提出服务质量管理及监控 具体措施,并对所提供的服务质量和标准做出明确可量化的 承诺。合同执行:在服务实施过程中要严格执行服务协议条款, 履行合同规定的服务职责。巡检服务:合作方必须按照合同规定的时间完成规定次 数的巡检服务。故障处理:故障处理采用设立考核指标,定量、定期考 核方式。备件响应:合作方在服务期内备件的响应、到场时间。服务报告:服务报告和相关文档提交及时性、完整性和 规范性。按管理手册及各类报告文档标准要求,按时提交以 下报告。客户满意度调查情况:
57、根据客户评分和客户满意度调查 统计分析情况,按季度对服务项进行考核评分。.针对工程完成度风险对策及管理(1)设立工程组织结构,明确具体岗位良好的工程组织、工程组的明确分工、默契的协调配合 是完本钱工程不可或缺前提条件和必要保障。要把这些落到 实处,就有必要成立相应的组织机构,并将责任明确到具体 岗位。(2)制定工程计划进度表,严控工程进度进度计划参照运维工程时间要求提出运维进度计划 安排,以此为依据制定详细的工程实施方案。1)月度检查每月对各系统及设备进行检查,进行平安系统、防病毒 系统检查,进行漏洞扫描,并对检查中存在的故障及平安隐 患进行处理。每月第一周提交上月的月度巡检报告,报 请用户单
58、位审批签署。2)季度检查每季度对由维护团队的专业维护队伍对所有设备进行 平安评估和风险分析,提交完整的平安状况评估报告,分析 存在的平安漏洞情况,提出整改方案和建议。3)年度检查每年由维护团队组织相关的专家(含硬件和软件)对整 个系统进行平安检查,对每个硬件设备使用状态进行风险评 估,并对下一年可能存在的问题进行风险预测,对每个设备的状态出具使用报告。.针对工程人员风险对策及管理制定工程管理制度,完善补充机制工程承接方需要采取各种积极有效措施保证工程人员 的稳定性,并结合本工程周期长、难度大的特点,建立含人 员备份与补充机制,在本工程运维期间,可以在合适的时间 对相关岗位工程师的资质进行技术考
59、核/考试,对于不符合 要求的人员,有权更换;在服务期间,也可以定期对运维人 员进行技术考核/考试,对于不符合要求的人员,有权更换。维护人员信息如下:驻场网络工程师1名、网络平安工程师1名、音视频 弱电工程师1名,软件研发中级工程师1名。后台支持研发工程师8名以上,其中初级工程师不少于 3人,中级工程师不少于3人,高级工程师不少于2人远程技术支持工程师10名,其中初级工程师5人,中 级工程师3人,高级工程师2人技术咨询工程师不少于1名,至少为中级工程师。其中驻场工程师负责监控运维管理系统运行状态,对中 心内的系统设备进行全局了解。对异常告警信号状态进行处 理并手动销障,假设无法销障,那么立即与技
60、术咨询工程师对接, 上报故障情况。进行日常设备巡检,并填写维护巡检单。负 责指挥中心,技术培训,演示接待以及基本的数据库维护调用检查。后台支持研发工程师将对现有接入平台数据进行维护, 并对平台应用系统进行BUG排查,补丁修复以及迭代升级。 对于预计新接入的业务系统进行分析评估,与远程技术支持 工程师进行数据类型分析等研发计划的制定。远程技术支持工程师主要负责应用系统优化,包括数据 清洗分析性能,可视化性能,运维管理平台性能等。高级工 程师将提供架构指导。实时监控接入子系统的告警情况,对 于异常情况及时与驻场工程师及咨询工程师联系上报。辅助 进行平台平安巡检。技术咨询工程师将7*24小时响应任何
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026综合评价面试题及答案
- 教学资料-感恩老师主题班会-完整版课件
- 文化传播行业策划部年度总结
- 健康小班我出汗了
- 头部拨筋健康宣教
- 驾驶员安全行车考核办法
- 肥胖专科护理查房
- 医院手术室隐患排查及整改措施
- 《药品经营和使用质量监督管理办法》考试题(附答案)
- 2025年放射医学技术(师)考试题库及答案
- 纵向不对称故障的分析计算(电力系统故障分析课件)
- 整式的乘除(压轴题特训)解析版-2024-2025学年北师大版七年级数学下册
- DB23T 1389-2010钻孔压灌超流态混凝土桩基础技术规程(2021年版)
- DB21T 3670-2022 花生抗褐斑病鉴定技术规程
- 歌曲《wake》中英文歌词对照
- DL∕T 593-2016 高压开关设备和控制设备标准的共用技术要求
- 建设年产1GWh储能电池Pack系统集成项目可行性研究报告模板-立项拿地
- 动车组网络控制系统-CRH2A、CRH380A型动车组网络控制系统
- 校服供货服务方案
- 《微波法原油含水率在线检测仪》
- 单招考试培训班的教师培训与专业知识更新计划
评论
0/150
提交评论