金融行业网络解决方案_第1页
金融行业网络解决方案_第2页
金融行业网络解决方案_第3页
金融行业网络解决方案_第4页
金融行业网络解决方案_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

金融行业解决方案一、金融行业信息安全概述金融行业信息化系统经过多年的发展建设,目前信息化程度已达到了较高水平。发展阶段,以及银行卡、网上银行、电子商务、网上证券交易等新的产品和新一内将迅速形成一个以基于TCP/IP协议为主的复杂的、全国性的网络应用环境,二、金融业安全风险及需求分析金融行业典型网络拓扑如下,通常为一个层次化的互联广域网体系结构:2、1金融行业风险分析以概括为以下三个大的方面:组织方面的风险。缺乏统一的安全规划和安全职责部门;技术方面的风险。安全保护措施不充分。尽管已经采用了一些安全技术和安全产品,但是目前安全技术的采用是不足的,存在大量这样、那样的风险和漏洞;管理方面的风险。安全管理有待提高,安全意识培训、安全策略和业务连续性计划都需要完善和加强;具体风险分析如下:缺乏对内部用户的行为控制和行为监管,表现在对内部人员的过分信任,没有可靠的管理手段往往是出现内部高科技犯罪的开始。虽然制定了一系列信息安全规定,但是没有一个科学的评估方法和管理手段,无法对系统的安全状况进行量化的分析和科学的管理,结果往往是事与愿违。缺乏专业的安全组织结构和明确的管理流程(如应急响应流程)。业务系统操作人员安全管理薄弱,口令系统混乱,安全性差。部分同城清算、联行系统保护脆弱,可能被攻破和渗透。开放的TCP/IPIP欺骗攻击和各种拒绝服务攻击。操作系统和应用软件系统存在大量安全漏洞。蠕虫、病毒、垃圾邮件、间谍软件带来的数据破坏和泄露风险。大量的、分散的安全资源的整合和集中管理问题,以及海量安全事件和告警需要的大量人力资源处理带来的管理和成本风险。2、2金融行业需求分析终的安全策略、风险评估、安全管理,以及终端用户行为监管;而在技术层面上端计算环境的安全、以及进行安全运行中心等支撑性安全设施的建设。总体来讲,金融行业的信息安全需求包括如下几个方面:策略安全,包括信息安全的范围、等级、政策、标准、规章制度、流程等等。系统安全,包括自动补丁管理、系统弱点评估、系统加固、系统入侵检测和响应、主机访问控制、网络准入控制和强制认证等等。网络安全,包括网络漏洞扫描、网络入侵检测和响应、路由器访问控制列表、AAAA、防火墙、、QoS等等。数据和内容安全,包括网络和网关防病毒、通信加密、内容过滤、防垃圾邮件等等。安全运行中心,覆盖资产管理、威胁管理、风险管理、问题管理、知识库管理等等方面,起到信息安全支撑性基础设施的作用。三、安氏领信为银行构筑全面安全保障体系建设目标:满足金融行业的机密性、完整性、可用性、可控性、不可否认性等安全需求;建设原则:扩展性、前瞻性、先进性、整体性、标准性、主动性、投资保护、法律法规符合性原则;建设内容:1、安全管理和组织体系2、安全技术体系3、终端用户行为监管体系4、安全运行中心建设3、1安全管理和组织体系建设减少事件造成的损失。程、以及人员的筛选、教育培训等等。3、2安全技术体系建设防御领域,在这些领域上综合实现预警、保护、检测、响应、恢复等多个安全环来、看不懂、改不了、拿不走、打不垮的效果。网络边界防御体系边界防护采用的主要产品和技术包括:访问控制入侵检测/入侵防御通信加密(VPN)网关防病毒流量整形反垃圾邮件内容过滤终端安全管理体系终端安全管理体系采用的主要产品和技术包括:终端资产管理,实时了解终端资产信息以及资产信息变动情况自动补丁管理,自动打补丁,修补系统漏洞,主动防御未知威胁;主机访问控制,对进出终端的流量进行严格的访问控制;主机入侵防护,检测来自于网络内部和外部的入侵和攻击;3、3终端用户行为监管体系建设国际权威研究机构的调查表明,内部发生的安全事件占全部安全事件的70%甚至更多,包括无意识的误操作,以及恶意的监听、嗅探、扫描等等行为,都给信事件发生。终端用户行为监管体系采用的主要技术和产品包括:以提升其安全级别;策略规定的安全级别,不会在访问网络资源时引入潜在的安全风险;病毒感染以及数据泄漏的风险;况和安全状况;3、4安全运行中心建设安全隐患形成的根源。安全运行中心是针对传统管理方式的一种重大变革。它及时展现出来,给企业管理者和客户提供信心。SOC提供强有力的安全保障。中心,具体实现了以下的用户功能模块:风险查看资产管理脆弱性管理安全事件管理安全任务单管理安全预警管理安全设备管理安全评价管理报表管理策略管理系统管理安全知识管理安全运行中心建议管理范围包括:所有的基于IP的网络设备和应用系统的安全:包括金融网络系统中包含的各个信息系统、相关的路由器、交换机等网络设备,以及重要的服务器和主机。所有安全产品组成的安全体系的实时管理和监控都应当受到集中安全管理平台的管理,管理对象包括防火墙,入侵检测系统,防病毒网关,终端安全管理系统、认证授权系统等等。所有非安全产品的关键应用系统均应该通过一定途径将安全相关信息输送到安全运行中心中,保证及时安全时间的发现、分析

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论