版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1.网络安全篇目的通过针对网络安全相应技术标准,规范的定义,以能够配合相关管理办法,进一步指导太保在技术层面实现合理的网络安全的实现和部署,达到网络层面的安全防护能力。网络安全技术标准网络结构安全及网络设备通用安全配置标准网络冗余局域网网络.局域网必须采用冗余设计,不存在网络单点故障。核心交换机都采用双冗余设备;.各接入换机必须有双链路(光纤或超5类线路)上联核心交换机;.总部核心交换机配置双电源、双引擎卡。广域网网络冗余备份技术规范.核心路由器配置双电源、双引擎卡;.城域网连接采用冗余网络,使用双线路、双路由器设备;.总部Internet出口采用双电信运行商链路。网络设备安全通用安全配置标准.网络设备的不必要的服务须关闭,包括ftp服务、http服务、dhcp服务,domain-lookup等;.网络设备的本地登录密码不允许以明文方式在配置文件中体现;•网络设备需开启AAA认证模式;•网络设备需设置NTP并和并设定指定的NTP服务器IP地址;•网络设备须设定Console及远程登录的IdleTimeout时间在5分钟内。网络访问控制数据中心及同城灾备中心网络安全域访问控制策略总体原则OA与生产区域:•OA区域应该通过功能互联子区和生产网络核心设备连接,主要用于普通用户接入生产网络,在功能互联子区边界配置安全设备做访问控制;•运行维护人员仅可通过运行管理区域对生产网设备进行维护。测试开发与生产区域:•测试开发区域必须和生产区域必须完全隔离(田林数据中心);•测试开发区域必须和生产区域逻辑隔离(同城灾备中心)。测试开发和OA区域:•原则上测试开发区域可以通过功能互联子区和OA区域互联但需要通过防火墙。具体的网络安全域访问控制策略可以参考《数据中心网络安全域访问控制策略》。第三方接入控制第三方连接:在日常工作过程中,CPIC与第三方系统的连接需进行合理的管理与控制,提高对第三方的安全管理。•第三方对CPIC内网服务器的访问应通过DMZ区域。•和第三方的连接应有网络路由控制。•总部的第三方连接网络必须使用防火墙,并在防火墙上设置控制策略和NAT地址翻译策略,屏蔽公司内网结构;•在防火墙DMZ区部署前置机或通讯服务器,只允许对方合法IP地址通过特定端口访问CPIC前置机。•总部的第三方连接前置机或通讯服务器访问内部系统也需进行安全控制。•公司内网如需访问第三方前置机,需将前置机IP地址映射为公司内网地址,禁止内网直接访问第三方前置机IP地址。远程接入访问远程访问:远程访问是造成网络安全威胁的主要来源,合理的对远程访问进行控制,能提高网络安全,减少由于远程访问带来的风险。•通过公共网络的远程连接必须使用经批准的认证方法和设备,每个连接的用户需识别。•采用VPN的远程连接需使用双因素认证的方式(如数字证书加口令);•用户通过远程接入之前通过一个额外的访问控制点(防火墙);•通过远程连接来访问IT内网的设备,进行操作或管理必须经CPIC安全组织同意。如果通过Internet的数据应进行加密,并要求安全认证。Internet接入访问控制Internet连接:保护员工安全使用Internet连接,提供对Internet连接进行安全控制,保护整个网络安全。•Internet出口只限于总公司和一级分公司,营运中心,大型职场;•从连在任何CPIC网络的设备上拨号访问Internet是被禁止的。在特殊情况下,任何通过调制解调器拨号连接Internet都需经过集团信息安全与内控管理部门的批准;Interent连接网络必须使用防火墙并在防火墙上设置控制策略和NAT地址翻译策略,屏蔽公司内网结构;在防火墙DMZ区部署前置机或通讯服务器,只允许Internet访问前置机特定端口。•不允许开放Internet访问公司内网策略;.总,分公司必须使用代理服务器或其他用户认证方式,对Internet访问用户进行控制。入侵防御入侵防御系统的部署•需在四总部及数据中心的每个Internet入口部署入侵防御系统(IPS);•需在分公司的每个Internet入口部署入侵防御系统(IPS);•需在四总部广域网互联接口间部署入侵防御系统(IPS);•需在分公司与田林数据中心的广域网接口间部署入侵防御系统(IPS)。邮件病毒及垃圾邮件的过滤•需对所有公网发给CPIC域的邮件进行病毒过滤;•需对所有公网发给CPIC域的邮件进行垃圾邮件过滤;•需对通过田林代理00进行的Internet访问内容进行病毒过滤。拒绝服务(DoS或DDoS)功能的防护•采用将不同的网络安全域及每个安全域的子域分为不同的虚网(VLAN),有效控制MAC地址欺骗的影响区域;•入侵防御系统需要开启的防御功能包括高级入侵防护拒绝服务(DoS)和分布式拒绝服务(DDoS)防护、网络监控等;•对于重要区域(如田林数据中心的Internet入口),考虑使用运营商的公网IP地址和域名的攻击流量清洗和过滤服务。网络传输加密.对于CPIC认可的终端,通过Internet接入CPIC内部网络需采用VPN连接,VPN实现身份验证和通信连接的加密方式可选取SSLVPN,IPSEC,SOCKSV5等方式;.其他网络层面的数据传输加密请参考IT安全技术标准的加密、密钥管理及PKI章节。网管、监控与审计. 网管与监控.采用SSH协议来取代Telnet进行设备的远程登录;.采用了SSH协议后,并不一定就能保证其安全性,要求通过访问地址限制提高访问的安全性。访问地址限制是通过ACL访问控制列表实现的;.对不支持SSH协议的设备远程访问管理,只能通过telnet进行维护管理工作,必须通过必要手段提高telnet安全性,具体如下:/加强登录用户密码的管理,如采用AAA认证等;/针对数据中心内网络设备,对登录该设备的IP地址进行严格限制;/设置登录并发数、空闲时间、尝试次数等相关限制措施。.提供远程登陆SSH的开启方式和SSH相关属性的设置,包括:/要求设定登录连接空闲时间限制,让系统自动检查当前连接是否长时间处于空闲状态,若是则自动将其断开。Timeout具体取值应视实际需要而定,建议设置为5分钟左右以内。如果出于排障目的,需要长时间登录设备检查系统状态,则需临时延长或取消这项设置。/要求设置登录尝试次数限制,当系统收到一个连接请求,若提供的帐号或密码连续不能通过验证的的次数超过设定值(3次),就自动中断该连接;/要求设置并发登录个数限制,该限制必须与上述的空闲时间限制一并使用。•在日常维护过程中周期性的(至少每半年)更改登录密码,甚至登录帐号;•当外方人员需要登录设备时,应创建临时帐号,并指定合适的权限,临时帐号使用完后应及时删除;•登录帐号及密码的保管和更新应由专人负责,并注意保密;•条件许可的话,要求使用SNMPv3;•限制发起SNMP连接的源地址;•删除或关闭“Public”和“Private”Community;•除特殊情况,否则要求不设置SNMPRWCommunity;•关闭网络及安全设备的HTTP服务;•对非要使用HTTP服务的设备,要求通过下列措施保证其安全性:/更改HTTP服务的端口,不采用标准的80端口,而采用非标准端口;/加强登录用户密码的管理,如采用AAA认证等;/对登录设备的IP地址进行严格限制,或通过VPN等安全手段控制对设备的访问;/设置登录并发数、空闲事件、尝试次数等相关限制措施。. 网络安全日志通过安全审计,网络管理者能及时的发生网络安全问题,即时解决,并且,当发生网络安全问题时,可通过审计进行回顾,分析问题发生的原因,采用相应的对策,阻止类似的问题再次发生。•通过设置NTP,确保所有的网络设备获得一致的NTP服务,在总部核心交换、分公司核心路由器、各楼层交换机、总部局域网各路由器上进行NTP设置;•日志审计一下面一些基于系统的活动要求写入日志:/非授权的访问尝试要写入日志/成功和不成功的登录尝试写入日志/用户访问权限的改变写入日志/安全信息的维护、敏感命令的使用要写入日志/具有特定权限的用户活动要写入日志/系统日志文件的访问要写入日志•所有的系统审核日志应该至少保留6个月;•跟踪安全事件的记录应得到维护;•计算机系统时钟应该和正确的记录时间同步;•日志文件的访问应该严格限制在那些根据业务需求已得到批准的和具有适当访问权限的个人;•所有软件、硬件、和数据的更改的审核历史记录应该被维护。此审核记录应包括,更改的原因,谁认可这个更改,谁实施了这个更改,更改的日期,谁测试了这个更改,测试的日期,测试的结果,任何测试结果纠正的日期,复测,等等;•安全监控:/所有CPICWeb服务器、防火墙和应用服务器应当受到实时监控,以确保这些设备的可用性;/网络级实施适当的入侵防御或检测系统(IPS/IDS)和事件监控系统。入侵防御/检测设备应当在CPIC整个网络架构的关键部分实施和分布;/应采用自动报警机制。无线局域网安全•无线局域网接入应该选择更加先进的加密技术,禁止使用WEP加密,应首选使用WPA2+802.1X的认证及加密方式;•如使用802.1X条件条件不允许的情况,可选择使用WPA2-PSK,并使用至少8位的数字加字母的PreshareKey,PreshareKey至少每6个月更换一次密码;•除仅为外来访客供Internet接入服务的无线接入设备的SSID,禁止其它SSID广播;•除仅供外来客户提供Internet接入服务的无线接入设备,其余太保内部的无线局域网设备需采用太保统一的命名规则命名,禁止使用无线接入设备默认的SSID;•对接入无线局域网的用户终端需绑定MAC地址或用户名或通过与Radius、LDAP或AD结合的身份验证;•需考虑无线用户的网络访问控制,采用网络层隔离手段使无线接入对某些区域或应用的访问进控制;•外来访客用户的无线接入不允许访问CPIC内网。•对无线接入点(AP)在公司的部署应合理分配,考虑无线网络覆盖范围和强度,无线接入设备在办公区域的放置应固定。2.主机及服务器安全篇目的为太保的操作系统、数据库和中间件提供详细的安全技术标准(包括对系统服务、端口、权限及其他安全项的配置标准),结合相应的技术解决方案与管理流程,提高系统的安全性,降低操作系统、数据库和中间件受到外部攻击和未经授权访问的风险。操作系统安全配置操作系统的安全配置主要内容包括用户账号、访问、加密、防恶、加固方面的内容,不包含备份恢复方面的内容。具体如下:•文件与目录权限/Sticky位设置:Linux系统中,在所有人可写的目录中通过设置Sticky位可以保证只有文件的属主可以更改该文件,其他任何人没有修改权限,这可以防止恶意破坏他人的文件。/文件可写授权:应避免出现所有人均授权可写的文件,以防止文件被恶意篡改。/可执行文件授权:需检查带有suid或sgid标志位的可执行文件是否均属于授权文件。/无owner文件:无owner文件在新用户继承旧ID时可能被系统视为新用户所有,进而导致信息泄露。•用户账号与权限/禁止系统账号登录:系统账号通常用于后台维护,应禁止其前台登陆的行为。/Root用户远程登录:应禁止系统root用户通过远程连接的方式登录系统。/密码策略:较强的系统密码策略能有效抵御基于密码的攻击,防止系统受到未经授权的访问。/系统超级用户:应检查系统uid为0的用户是否为合法用户、是否根据太保要求建立了集中日志账号和特权账号。.危险服务管理/Inetd网络服务、daemon网络服务:部分系统自带服务认证模式简单且用明文传输,应禁止使用此类系统服务。/系统用户使用ftp服务:系统账号通常用于后台维护,不会使用ftp服务。.非必要端口关闭:应关闭不必要开启的系统端口。.SSH配置:配置SSH可提供安全的消息传输通道,有效抵御网络上的嗅探、拦截等攻击。.警告Banner:在用户通过ftp、telnet、网络或物理方式访问系统时,应通过banner对访问者进行警告。.系统连接时限设置:在一定时间范围内若终端未进行任何操作,则用户将自动退出登录,防止系统被未经授权的人员操作。.其他:根据各操作系统的特性所规定的安全配置规范上述安全配置要求分为两类:必选项与可选项。操作系统必须符合必选项的安全配置要求,并由公司安全部门定期进行检查。可选项的安全配置要求作为加强操作系统安全的参考。操作系统的必选项包括:Linux/Unix:SSH配置、关闭inetd网络服务、关闭Daemon服务、检查文件与目录权限、禁止系统用户使用ftp服务、禁止root用户远程登录、检查rhosts认证
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 防洪防汛应急演练工作总结(2篇)
- 2026全国标准化知识竞赛试题库(含参考答案)
- 精神科住院抑郁症患者自杀预防及护理干预措施专家共识
- 种植业基础试题及答案解析
- 肥胖合并OSA减重目标共识
- 电气线路敷设安全规范2026年培训试卷及答案
- 物业绿化修剪作业安全操作规程
- 工厂保安员安全操作规程
- 小学生环保知识问答题附答案
- 事业单位河北省事业单位水利岗笔试历年真题试卷
- 攀枝花市东区2026年面向社会公开招考社区工作者(104人)考试备考试题及答案解析
- 2026新教材语文 7 培养德智体美劳全面发展的社会主义建设者和接班人 教学课件
- 季度汇报数据可视化
- 2025年全国成人高考(专升本)《政治》真题及答案(完整版)
- 市政工程安全隐患整改闭环管理培训
- 2026年国企党支部书记竞聘试题(附答案)
- 装配式叠合板安装监理实施细则
- 2026年北京市通州区辅警协警招聘考试备考试题及答案详解
- 七上科学经纬度专题
- 老年骨质疏松症患者跌倒预防循证指南(2026版)
- 2026年广西高职单招职业技能测试真题及参考答案
评论
0/150
提交评论