驻地安全服务、安全运维技术方案(标书)_第1页
驻地安全服务、安全运维技术方案(标书)_第2页
驻地安全服务、安全运维技术方案(标书)_第3页
驻地安全服务、安全运维技术方案(标书)_第4页
驻地安全服务、安全运维技术方案(标书)_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

驻地安全服务、安全运维技术方案(标书)驻地安全服务、安全运维技术方案(标书)驻地安全服务、安全运维技术方案(标书)1.1信息系统安全服务服务范围和服务内容本次服务范围为XXX信息系统硬件及应用系统,主要包括计算机终端、打印机、服务器、储藏设备、网络(安全)设备以及应用系统。服务内容包括平时运维服务(驻场服务)、专业安全服务、信息化建设咨询服务等。服务目标保障软硬件的牢固性和可靠性;保障软硬件的安全性和可恢复性;故障的实时响应与修复;硬件设备的维修服务;人员的技术培训服务;信息化建设规划、方案拟订等咨询服务。服务内容风险评估风险评估的目的是认识和控制运行过程中的信息系统安全风险,运维阶段的风险评估是一种较为全面的风险评估。评估内容包括对真实运行的信息系统、财产、威胁、纤弱性等各方面。(1)财产评估:对真实环境下较为认真的评估,包括推行阶段采买的软硬件财产、系统运行过程中生成的信息财产、相关的人员与服务等。本阶段财产鉴别是先期财产识其他补充与增加;(2)威胁评估:真实环境中的威胁剖析,应全面地评估威胁的可能性和影响程度。对非故意威胁产生安全事件的评估能够参照事故发生率;对故意威胁主要由评估人员就威胁的各个影响因素做出专业判断;同时考虑已有控制举措;(3)纤弱性评估:全面的纤弱性评估。包括运行环境下物理、网络、系统、应用、安全保障设备、管理的纤弱性。对于技术的纤弱性评估采用核查、扫描、案例考据、浸透性测试的方式考据纤弱性;对安全保障设备纤弱性评估时考虑安全功能的实现情况和安全举措自己的纤弱性。对于管理纤弱性采用文档、记录核查进行考据;(4)风险计算:依照相关标准,对主要财产的风险进行定性或定量的风险剖析,描述不同样财产的风险高低情况。安全加固安全加固是指对在风险评估中发现的系统安全风险进行办理,依照级别不同样,应该在相应时间内完成。安全加固的内容主要包括:(1)平时安全加固工作,主若是依照风险评估结果进行系统安全调优服务,依照系统运行需要合时调整各样设备及系统配置、合理规划系统资源、除掉系统破绽,提高系统牢固性和可靠性;(2)主动安全加固,在未出现安全事故从前就对已经通知也许裸露出来的软件破绽或最新病毒库更新,就主动进计划的升级和改进,进而防备出现安全事故。详尽加固内容包括但不限于:帐户策略、帐户锁定策略、审察策略、NTFS、用户权限分配、系统服务策略、补丁管理、事件日志、应用软件的更新等。应急响应应急状态的安全值守、响应工作,主若是系统应急响应、重要安全故障办理,保证系统出现安全事件时快速反应、实时办理,降低系统安全问题对XX局内工作的影响。安全巡检安全巡检主若是指深入现场,认识情况:质检服务内容中的各样安全设备,认识安全设备运行情况,认真察看各个安全节点的可靠性,并综合安全巡检情况,定制安全策略。安全监控对服务内容进行监控,在安全环境产生变化时,实时更新安全策略,在现有设备和网络情况有改变的时候,快速拟订,针对更新后设备环境的安全策略,并推行部署。防备因设备更正而带来的安全风险。安全通知如期安全通知,在互联网上出现新式病毒也许新出现破绽并且部分维修的情况下,制作安全通知实时见告相关运维人员,加强对于新式病毒和破绽的防守力。安全培训依照驻地需要,组织张开涉及破绽扫描、浸透性测试、安全配置、安全意识和法律法规等信息安全相关培训。服务要求及交付物检查点检查要求交付物核心系统需对重点系统和服务器有清楚的定义(如及关DNS/DHCP、防病毒等影响全网层面的服务器、承核心业务、重点服键服务器列表安载重要业务或包括敏感信息的系统等)全日务器运维常定义管理维护信息化系统和重点服务器需有详尽故障应急方案应急方案应急与演应如期进行相关应急演练,并形成演练报告,保练证每年所有的平台和重点服务器都最少进行一次应急演练报告演练依照应急演练结果更新应急方案,并保留更新记应急方案更新记录,记录最少保留3年录,方案版本记录系统所涉及不同样层面(如系统的重要性、操作系备份管理制度,包统/数据库)应该拟订数据的备份恢复以及备份括备份策略管理制度与备份介质管理介质管理制度制度备份管理制度,包系统所涉及不同样层面应依照业务要求拟订数据的括备份策略管理制当地和异地备份(存放)策略度与备份介质管理制度备份相关人员对当地和异地备份策略的结果进行每季策略审察表,加入管理度审察备份管理制度备份的数据进行恢复性测试,保证数据的可用备份恢复应急演练性,每年很多于一次记录备份介质更换记录相关人员对备份介质的更换记录进行每半年审察表,加入备份管理制度备份介质销毁记录相关人员对备份介质的销毁记录进行每半年审察表,加入备份管理制度故障各地市需拟订相应的园区信息化系统及服务器故故障办理流程管理障办理流程上线管理

系统中发现的异常情况由系统保护人员依照相关故障办理流程流程在规准时间内办理故障办理完成后必定留有相应的故障办理记录故障办理报告为保障设备接入网络的安全性,设备上线前必定安装防病毒系统及更新操作系统补丁,并对设备企业网接入管理办进前进行安全扫描评估,针对安全破绽进行安全法、接入记录加固为防备系统上线对其他系统和设备造成影响,发布前必定对系统应用站点、数据库、后台服务、应用系统接入申请网络端口进行安全评估。系统投入正式运营前必流程、接入记录须在测试环境中对系统进行模拟运行一周以上系统上线此后如需对系统进行功能更新,必定由1、应用系统更新系统管理员或系统管理员指定专门保护人员进行申请流程更新操作,严格依照企业安全管理规范执行2、更新记录1、依照规范对开发规范进行修正,用户名密码的管理Web应用应依照业务需求与安全设计原则进行安要求、敏感数据的全编码,合理划分帐号权限,保证用户帐号密码管理要求、系统日安全,加强敏感数据安全保护,供应详尽的日志志的开发要求2、现有应用的安全检查破绽与防病毒核心系统和关键服务器日志审计

如期进行服务器破绽扫描,并依照破绽扫描报告扫描记录与扫描结封堵高危破绽,每季度最少对所有服务器扫描一果报告次1、WSUS服务器中的重点更新的补丁需建立一致的WSUS服务器,并每季度对重点服清单,每个月1份务器进行高危破绽升级,并留有升级记录2、应用服务器端每次更新的补丁清单任何终端必定安装正版防病毒软件,且保证90%防病毒检查记录以上病毒库最新(五日以内)每周检查防病毒软件间隔区,除掉病毒威胁防病毒检查记录1、操作系统层日志策略在操作系统层、数据库层、应用层建立日志记录2、数据库日志策功能,日志记录中保留1年的内容,日志安全记略录能够关系操作用户的身份3、应用层日志要求加入开发规范中操作系统日志中需记录“账户管理”“登录事操作系统层日志策件”“策略更正”“系统事件”等内容略操作行为记录需进行如期审计数据库层日志需记录每次数据库操作的内容数据库日志策略信息宣布管理信息防泄密访账号问密码控管理制

应用层日志需记录每次应用系统出错的信息检查重点错误日志、应用程序日志中的重点错误记录,保证日志审察正常重点接见与操作应立刻启用日志记录功能,防备因日志记录不全,造成入侵后无法被追踪的问题每天检查平台短信发送、接收的可用性短信必定设置重点字过滤,每个月进行重点字更新,并检查其有效性需对所有信息化系统、应用系统的核心信息进行清楚的界定,核心信息包括但不限于涉及客户资料、客户账户信息、客户密码、操作记录需对核心信息设定保密举措对核心信息的操作进行特别监控,并留下记录服务器上任何账号必定有审批人员审察确认所有系统和服务器上账号必定每季度进行审察密码复杂度要求:一.静态密码:密码应最少每90天进行更新,密码长度应最少6位或以上,密码应由大小写字母、数字或标点符号等字符组成,五次内不能够重

应用层日志要求加入开发

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论