版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
--10-电力安全配置核查效劳解决方案2023名目TOC\o“1-2“\h\z\u\l“_TOC_250013“一.背景 3\l“_TOC_250012“二.需求分析 3\l“_TOC_250011“三.安全基线争论 4\l“_TOC_250010“四.安全基线的建立和应用 7\l“_TOC_250009“五.工程概述 8\l“_TOC_250008“六.解决方案建议 9\l“_TOC_250007“组网部署 10\l“_TOC_250006“产品特色功能 11\l“_TOC_250005“七.支持型安全效劳 13\l“_TOC_250004“安全预警 14\l“_TOC_250003“安全加固 14\l“_TOC_250002“安全职守 14\l“_TOC_250001“安全培训 14\l“_TOC_250000“八.方案总结和展望 15一.背景近年来,从中心到地方各级政府的日常政务、以及各行业企业的业务开展对IT系统依靠度的不断增加,信息系统运维人员的安全意识和安全技能也在逐步提高。最直接的表达为——传统以安全大事和兴安全技术为主要驱动的安全建设模式,已经渐渐演进为以业务安全需求为主要驱动的主动式安全建设模式。从典型的信息安全建设过程来看,是由业务需求导出的安全需求在驱动着安全建设的全过程。而如何猎取准确全面的安全需求以指导将来的安全建设并为业务进展效劳,如何建立一套行之有效的风险掌握与治理手段,是每一个信息化主管所面临的共同挑战。随着电力行业科技创力量的日益提高,业务应用的日趋丰富,电力行业业务的开拓越来越依托于IT技术的进步;电力的进展对信息系统的依靠程度不断增加,对电力信息系统安全建设模式提出了更高更多的要求,信息安全建设工作已经是电力信息化建设中的重要内容,安全基线建设就是电力信息安全建设中一项的举措和尝试。在电力行业里,各类通信和IT设备承受通用操作系统、数据库,及各类设备间越来越多的使用IP协议进展通信,其网络安全问题更为凸出。为了维持电力的通信网、业务系统和支撑系统设备安全,必需从入网测试、工程验收和运行维护等,设备全生命周期各个阶段加强和落实安全要求。需要有一种方式进展风险的掌握和治理。本技术方案将以安全基线建设为例,系统介绍安全基线建设在电力信息安全建设工作中的设计与应用二.需求分析传统的安全建设模式渐渐向兴的安全建设模式转变,传统的安全建设模式主要是以安全大事和兴的安全技术为主要驱动,在安全建设的过程中处于被动的状态。而随着信息安全建设工作的不断深入,信息安全建设模式已经渐渐演化为以业务安全需求为主要驱动的主动式安全建设模式,目前,兴的信息系统安全基线建设工作就是以业务需求为核心,制定针对不同系统的具体检查表格和操作指南,建立统一的效劳器、网络设备、数据库和应用系统安全配置标准的一种兴的安全建设模式。随着“SGl86”统工程和国家电网等级保护建设的开展,使电力系统的信息化建设更加迅确保公司信息安全工作的系统性、安全性、有用性、创性和全面性。SG186系统工程要求制定适宜的安全治理标准,电力企业需要亲热跟踪国内外安全标准化领域内的最工作成果,*供电公司开展业务网安全基线建设工作,对效劳器、网络设备和安全产品等建立统一的安全基线配置策略和建议标准。通过对安全大事的分析,觉察安全大事主要由3个方面引起,安全漏洞方面、安全配置方面,以及特别大事等方面。安全配置通常都是由于人为的疏忽造成,主要包括了账号、口令、授权、日志、IP通信等方面内容,反映了系统自身的安全脆弱性。由安全配置的缺乏可能带来格外多的安全隐患,因此对安全配置进展有效的检查和加固成为整体安全体系建设中的重要一环。〔安全漏洞和特别大事方面本文不做争论〕三.安全基线争论针对用户需求,可以承受安全基线的思想进展风险的掌握和治理。顾名思义,“安全基线”概念借用了传统的“基线”概念。字典上对“基线”的解释是:“木桶理论”,可以认为安全基线是安全木桶的最短板,或者说,是最根本的安全要求。假设我们将企业信息系统建立安全基线,如对每个网元、应用系统都定义安全基准点,即设定满足最根本安全要求的条件,并在设备入网测试、工程验收和运行维护等设备全生命周期各个阶段加强和落实安全基线要求,则可以进展风险的度量,做到风险可控可管。如何设计一整套适合政企自身业务特点的安全基线模型呢?我们可参考国内外的成功经验,同时结合一些行业的风险掌握手段,就可以设计出针对业务系统的基线安全模型。在这FISMA〔TheFederalInformationSecurityManagementAct,联邦信息安全治理法案〕的实施和落地过程。FISMAFISMA在2023年成为美国电子政府法律的一局部,把责任安排到各种各样的机构上来确保联邦政府的数据安全。其提出了一个包含八个步骤的信息安全生命周期模型,这个模型的执行过程涉及面格外广泛且全面,但实施、落地的难度也格外大。而后由NIST〔美国国家标准技术争论院〕牵头针对其中的技术安全问题提出了一套自动化的打算称为ISAP〔Informationsecurityautomationprogra来促进FISMAISAP出来后延长出SCAPSecurityContentAutomationProtocol〕,该协议通过明确的、标准化的模式使得漏洞治理、安全监测和政策符合性与FISMASCAP协议由CVECCECPEXCCDFOVALCVSS等6SCAP框架就实现了标准化和自动化,形成了一套针对系统的安全检查基线,得以将FISMA的信息安全生命周期模型进展落地。图1 FISMA遵从模型简言之SCAP表达了三个方面的特性:可操作性:通过SCAP明确的提出了应当贯穿风险治理的要求和方法,通过技术与治理两方面的手段,将体系化的指导思想进展落地。标准化:在NVDNCP〔检查项这些检查项由安全漏洞、安全配置等有关检查内容构成,为标准化的技术安全操作供给了框架。自动化:针对桌面系统的特性,承受标准化的检查内容和检查方法,通过自动化的工具来执行,为自动化的技术安全操作供给支持。借鉴FISMA的实施和落地过程,在基于业务的安全评估的根底上,构建出基于业务系统的安全基线模型。该模型围绕承载业务及数据的安全需求,建立一个掩盖企业的业务体系、应用体系和IT根底设施的多层次的安全系统架构,从而指导企业的风险掌握与治理。图2 安全基线模型安全基线模型以业务系统为核心,分为业务层、功能架构层、系统实现层三层架构:第一层是业务层,这个层面中主要是依据不同业务系统的特性,定义不同安全防护的要求,是一个比较宏观的要求。形成基于某业务系统的风险治理系统。其次层是功能架构层,将业务系统分解为相对应的应用系统、数据库、操作系统、网络设备、安全设备等不同的设备和系统类型,这些设备类型针对业务层定义的安全防护要求细化为此层不同模块应当具备的要求。即在技术手段上实现脆弱性、安全策略以及重要信息的监控。第三层是系统实现层,将其次层模块依据业务系统的特性进一步分解,找到基准安全配置项和重要策略文件等,即建立安全基线弱点库。如将操作系统可分解为Windows、Linux等具体系统模块。这些模块中又具体的把其次层的安全防护要求细化到可执行和实现的要求,称为该业务系统的Windows安全基线、Linux安全基线等网元的安全基线。下面以近期关注度比较高的WEB网站安全为例对模型的应用进展说明:首先WEB击威逼,造成例如网页内容篡改、网站挂马等结果。在第一层业务需求中就定义需要防范网WEBServer安全设备等都存在可能的影响,因此在这些不同的模块中需要定义相对应的防范要求。而针对这些防范要求,如何来实现呢?这就需要定义全面、有效的第三层模块要求了。第三层中就是依据WEB模块的防护要求就统一称为该WEBWEB就可以转化为针对WEBServer、承载系统等的脆弱性检查上面。四. 安全基线的建立和应用首先依据企业状况,建立一套本组织在当前时期的“抱负化安全水平基准点”,即“安全基线”。这个“安全基线”可以同时包含政策合规性的需求、自身的安全建设进展需求、特别时期的安全保障需求等,然后通过一些手段〔比方自动化的评估工具〕对组织现有的安全水平进展分析。通过比照“抱负化安全水平基准点”,就形成了一套差距分析结论。企业自身针对这个差距进展适时监测、确认和跟踪即可,对任何违规状况进展预警或通报,提出“补足差距”的建议方案;而这个“抱负安全水平基准点”就是该组织的最优安全状态。追求躲避全部风险也是不现实的,信息系统在到达基线水平之后,局部风险自然会被转移或降低。这样便可以实现持续定义安全基线,持续监管和持续改进,可以使每一时期每一阶段的安全水平都是可控的。同时,收集完数据后,依据企业安全状况进展风险的度量,输出结合政策法规要求的风险报表。系统上线设备入网系统上线设备入网设定安全基线基线检测与掌握度量与输出系统下线3安全基线掌握图4基线安全的应用应用第三层面安全基线的要求,可以对目标业务系统开放合规性安全检查,以找出不符合的项,并选择和实施安全措施来掌握安全风险。安全配置:通常都是由于人为的疏忽造成,主要包括了账号、口令、授权、日志IP通信等方面内容,反映了系统自身的安全脆弱性。安全配置方面与系统的相关性非WEB系统边界防火墙中需要开启WAP在设计业务系统安全基线的时候,安全配置是一个关注的重点。安全漏洞:通常是系统自身的问题引起的安全风险,一般包括了登录漏洞、拒绝效劳漏洞、缓冲区溢出、信息泄漏、蠕虫后门、意外状况处置错误等,反映了系统自身的安全脆弱性。业务系统的安全基线建立起来之后,将形成针对不同系统的具体Checklist表格和操作指南,为标准化的技术安全操作供给了框架和标准。其应用范围格外广泛,主要包括业务系统的上线安全检查、第三方入网安全检查、合规安全检查〔上级检查〕、日常安全检查等。五. 工程概述现在,防火墙、防病毒软件等传统的安全治理工具在传统的信息安全建设领域发挥了重要作用,但如何避开安全产品各自为战,将安全建设整体划一、形成合力仍是信息安全建设过程中需要关注的问题。近年来,**供电公司在信息系统、网络设备的安全治理上治理内容不断拓宽,治理力度不断加大,部署了防火墙、入侵防范、防病毒等等一系列的安全产品,安装的时间不同,缺乏**供电公司对网络设备,信息系统效劳进展横向的安全评估和治理,通过分析业务网信息系统实际现状和面临风险的不同来源,制定针对不同系统的具体检查表格和操作指南,建立统一**供电公司业务网安全基线,为今后公司设备入网、系统验收、日常维护及安全核查工作供给可参照的统一标准和标准。绿盟安全配置核查系统,主要实现集中自动化的对公司的路由器、数据库、主机系统等设备的配置进展安全检查,检查后自动生成符合状况报告,并对不符合项提出具体的改进方案。**供电公司供给完善的网络设备安全风险治理,提高移动各中心对业务系统上线、第三方系统接入和日常安全运维检查和加固的实际效果,有效降低安全风险的发生概率。六. 解决方案建议基于**系统部署在网管中心、业务开发中心和业务支撑中心内,实现分权分区自动化的配置安全核查。同时,为了实现对第三方接入系统、临时测试系统的配置安全核查,以及满足便携配置安全核查的要求,用作统一的数据收集和治理。安全配置核查建设充分考虑电力信息安全的现状和电力行业最正确实践,同时参考了电监会、国家经贸委和国家电网等监管部门下发的安全政策文件,继承和吸取了国家等级保护、风险评估的阅历成果,构建出基于业务的基线安全模型〔如以下图〕。通过该方案的部署实施,形成各中心设备配置安全核查数据的汇总与分析力量。通过分析处理汇总的核查数据,形成全面的安全配置现状,利于有效利用资源,解决关键问题,降进展合规检查,促进集团安全检查的成果。5基线安全模型组网部署便携版
MDCN
硬件版 便携版网管中心便携版 硬件版
便携版
硬件版业务支撑中心业务开发中心网管中心6配置安全核查系统部署示意图配置安全核查系统的组网模式比较简洁,可以将其旁路部署在既有网络中。治理员通过WEB页面登录系统下达核查任务,检查任务既可以远程执行也可以本地执行。远程执行,通、SSHIP可达,并供给〔Windows系统〕,供给配套的自动化程序,可执行程序在待查设备本地执行后生成报表文件,然后导入到配置安全核查系统中进展汇总和分析。绿盟安全配置核查系统的应用格外敏捷,只要待查设备为支持范围内的网络设备、主机系统等都能够自动化的进展安全配置检查,就主要的应用状况来看,主要有以下几种应用:日常运维核查,对现有正在运行的系统设备进展定期检查,觉察配置漏洞和错误。上线系统核查,在部署的系统设备上线之前进展必要的配置安全检查,提前觉察配置漏洞和错误。第三方接入核查,对接入移动系统的第三方设备进展配置检查,提前觉察配置漏洞和错误。重大大事前核查,在重大社会活动、集团安全巡检等大事前期,对重点设备、系统进展配置安全核查,提前觉察配置漏洞和错误。产品特色功能建立安全基线,落实风险掌握要求通过NSFOCUSBVS元设备的具体技术要求进展落实。NSFCUSBVS为治理者的定量观点与安全专家所承受的具体检测方法之间架设了桥梁,通过建立业务系统的安全配置基线,以实现业务系统的安全风险度量,让安全风险可控、可管。基于实践的安全配置学问库NSFOCUSRSAS系统的安全配置库来源于绿盟科技多年安全效劳的执着实践,每一条安全配置都是绿盟科技安全效劳团队的多年评估效劳的结晶。该学问库内容涵盖了操作系统、网络设备、数据库、中间件等多类设备及系统的安全配置加固建议,通过该学问库可以全面的指导IT信息系统的安全配置及加固工作。并且依据IT信息系统的不断进展持续进展更。多类型设备自动化的安全配置核查能够依据安全配置学问库的要求,推断待查设备的检查工程达标与否,支持百分制对目标系统的达标状况进展打分。现有绿盟安全配置核查系统的检查对象涵盖了:WindowsXP/2023Server中英文版本操作系统、Solaris8/9/10中英文版本操作系统、AIX5.x操作系统、Linux操作系统、Oracle8i/9i/10g数据库、Informix数据库、思科网络设备、华为网络设备、Juniper网络设备。检查的内容包括四个局部,分类如下:账号治理、认证和授权〔账号、口令和授权〕日志配置操作IP协议安全配置操作设备其他配置操作集中自动化的配置安全核查运用远程核查与本地核查相结合的方式,在多种简单应用环境下均可实现自动化的大规模性安全配置检查。图7 系统工作图通过“远程登录探测”功能,可以完全模拟人进展远程登录目标设备以进展安全配置检测,不会对目标设备正常运行造成任何影响。对隔离设备等特定使用环境,“本地安全检测”功能可直接在目标主机上收集相应NSFOCUSBVS设备上进展统一的数据汇总分析。针对大多承受Windows终端的办公网使用环境,可通过“ActiveX检测”功能自动的对所用终端进展检测,并可进展统一数据分析。多级多用户分权使用针对现有省移动的组织构造和网络环境中,支持多级多用户分权使用。多治理员使用配置安全核查系统,对每个使用者能够设定其允许检查的范围,检查过程中不能对目标系统的配置进展任何修改,只能进展安全基线检查工作。支持集中的治理员功能,能对全部配置安全核查的结果进展统一的查阅和分析。全面敏捷的报表功能综合运用历史数据搜寻、比照分析、汇总查看、趋势分析等工具,不仅可直观了解单个从而最终做出安全比照评定。可为网络安全状况的评定和将来网络建设供给了强有力的决策支撑。8报表输出图依据不同阅读人员的需要生成各种自定义报告,供给所需的相关数据,从多个视角反映网络的整体配置安全状况。可对不同的检查点,定义不同的风险分值,对担忧全配置分布、危害、平均符合度、设备信息等多视角进展细粒度的统计分析,生成基于不同角色、不同内容和不同格式的报表。配置加固指南针对每一条不符合标准的配置项,绿盟安全配置核查系统供给了具体的配置安全加固指能有效的指导加固操作。七. 支持型安全效劳绿盟科技支持型安全效劳以安全运维治理为核心,依据实际环境和需求进展效劳的组合在业务系统内部建立PDCA循环机制,实现对信息系统的整体安全运维保障。此次工程中,通过绿盟科技支持型安全效劳为移动供给配置安全核查系统上线后的安全运维效劳工作,为日常安全运维保障工作供给有效的支持效劳。安全预警准确的猎取这些信息,已成为运行维护部门最迫切的需求之一。安全预警效劳通过多种方式为运维人员供给最的安全行业动态信息,主要
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026人教版PEP六年级下册英语语音与语法专题《不规则动词过去式》集中梳理课教案(含课件+过去式归类+教学反思)
- 2026年汽车销售公司行政管理细则
- 2025年贵州省凯里市高二历史上册期末考试检测卷及参考答案(考试直接用)
- 2026年湖北省武穴市高考历史检测卷【真题汇编】附答案
- 人教版八年级物理上册机械运动计算题专项练习含答案
- 2026下半年下半年初中化学教资面试元素周期题库
- 2026年装裱工职业技能等级认定(一级)操作技能章节练习题
- 2027届四川成都彭州中学高三上学期9月月考地理试卷及答案
- 2026年贵州省凯里市高考历史测试卷含答案【夺分金卷】
- 2026中国高端医疗器械进口替代趋势与本土企业发展战略分析报告
- 网约出租车驾驶员资格证(人证)考试题库及参考答案
- 华为光芯片机考题库(完整版含答案解析)
- 2026年资料员岗位练习题与答案
- 安徽省江南十校2026-2027学年高三上学期9月综合素质检测 数学试题+答案
- 对外投资合作国别(地区)指南 2025 乌兹别克斯坦
- 园林植物病虫害防治技术全套课件
- 财产损失评估报告范本
- 1.2地球的公转课件-高中地理湘教版选择性必修1
- 麻醉科重点专科建设工作汇报
- 2024年《广西壮族自治区建筑装饰装修工程消耗量定额》(上册)
- 《重大火灾隐患判定方法》解读与培训
评论
0/150
提交评论