版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全运维方案安全运维实施方案安全运维实施方案安全运维主要性伴随信息安全管理体系和技术体系在企业领域信息安全建设中不停推进,占信息系统生命周期70%-80%信息安全运维体系建设已经越来越被广大用户重视。尤其是伴随信息系统建设工作从大规模建设阶段逐步转型到”建设和运维”并举发展阶段,运维人员需要管理越来越庞大IT系统这么情况下,信息安全运维体系建设已经被提到了一个空前高度上。运维服务发展趋势对于企业安全运维服务管理发展,通常能够将其分为五个阶段:混乱、被动、主动、服务和价值阶段。在混乱阶段:没有建立综合支持中心,没有用户通知机制;在被动阶段:是开始关注事件发生和处理,关注信息资产,拥有了统一运维控制台和故障统计和备份机制;在主动阶段:建立了安全运行定义,并将系统性能,问题管理、可用性管理、自动化与工作调度作为重点;在服务阶段,已经能够支持任务计划和服务级别管理;在价值阶段,实现性能、安全和关键应用紧密结合,表现价值之所在。安全运维定义通常安全运维包含两层含义:是指在运维过程中对网络或系统发生病毒或黑客攻击等安全事件进行定位、防护、排除等运维动作,保障系统不受内、外界侵害。对运维过程中发生基础环境、网络、安全、主机、中间件、数据库乃至关键应用系统发生影响其正常运行事件(包含关联事件)通称为安全事件,而围绕安全事件、运维人员和信息资产,依据详细流程而展开监控、告警、响应、评定等运行维护活动,称为安全运维服务。当前,大多数企业还停留在被动、传统意义上安全运维服务,这么安全运维服务存在以下弊端:出现故障纵有众多单一厂商管理工具,但无法快速定位安全事件,忙于”救火”,却又不知火因何而”着”。时时处于被动服务之中,无法提供量化服务质量标准。企业信息系统管理仍在依靠各自”业务骨干”支撑,缺乏对应流程和知识积累,过多依赖于人。对安全事件缺乏关联性分析和评定分析,而且没有对安全事件定义明确处理流程,更多是依靠人经验和责任心,缺乏必要审核和工具支撑。正是因为当前运维服务中存在弊端,深信通企业依靠长久从事应用平台信息系统运维服务经验,同时结合信息安全保障体系建设中运维体系建设要求,遵照ITIL(最好实践指导)、ISO/IEC27000系列服务标准、以及<中国移动广东企业管理支撑系统SOA规范>等相关标准,建立了一整套完善和切实可行信息安全运维服务管理建设方案。深信通安全运维五大架构体系建立安全运维监控中心基于关键业务点面向业务系统可用性和业务连续性进行合理布控和监测,以关键绩效指标指导和考评信息系统运行质量和运维管理工作实施和执行,深信通帮助用户建立全方面覆盖信息系统监测中心,并对各类事件做出快速、准确定位和展现。实现对信息系统运行动态快速掌握,以及运行维护管理过程中事前预警、事发时快速定位。其主要包含:集中监控:采取开放、遵照国际标准、可扩展架构,整合各类监控管理工具监控信息,实现对信息资产集中监视、查看和管理智能化、可视化监控系统。监控主要内容包含:基础环境、网络、通信、安全、主机、中间件、数据库和关键应用系统等。综合展现:合理规划与布控,整合来自各种不一样监控管理工具和信息源,进行标准化、归一化处理,并进行过滤和归并,实现集中、综合展现。快速定位和预警:经过同构和归并信息,将依据预先配置规则、事件知识库、关联关系进行快速故障定位,并依照预警条件进行预警。建立安全运维告警中心基于规则配置和自动关联,实现对监控采集、同构、归并信息智能关联判别,并综合展现信息系统中发生预警和告警事件,帮助运维管理人员快速定位、排查问题所在。同时,告警中心提供多个告警响应方式,内置与事件响应中心工单和预案处理接口,可依据事件关联和响应规则定义,触发对应预案处理,实现运维管理过程中突发事件和问题处理自动化和智能化。其中只要包含:事件基础库维护:是事件知识库基础定义,内置大量标准事件,按事件类型进行合理划分和维护管理,可基于事件名称和事件描述信息进行归一化处理配置,定义了多源、异构信息同构规则和过滤规则。智能关联分析:借助基于规则分析算法,对获取各类信息进行分析,找到信息之间逻辑关系,结合安全事件产生网络环境、资产主要程度,对安全事件进行深度分析,消除安全事件误报和重复报警。综合查询和展现:实现了多个视角故障告警信息和业务预警信息查询和集中展现。告警响应和处理:提供了事件生成、过滤、短信告警、邮件告警、自动派发工单、开启预案等多个响应方式,内置监控界面图形化告警方式;提供了与事件响应中心智能接口,可基于事件关联响应规则自动生成工单并触发对应预案工作流进行处理。建立安全运维事件响应中心借鉴并融合了ITIL(信息系统基础设施库)/ITSM(IT服务管理)先进管理规范和最好实践指南,借助工作流模型参考等标准,开发图形化、可配置工作流程管理系统,将运维管理工作以任务和工作单传递方式,经过科学、符适用户运维管理规范工作流程进行处理,在处理过程中实现电子化自动流转,无需人工干预,缩短了流程周期,降低人工错误,并实现对事件、问题处理过程中各个步骤追踪、监督和审计。其中包含:图形化工作流建模工具:实现预案建模图形化管理,简单易用预案流程创建和维护,简练工作流仿真和验证。可配置预案流程:全部运维管理流程均可由用户自行配置定义,即可实现ITIL/ITSM主要运维管理流程,又可依照用户实际管理要求和规范,配置个性化任务、事件处理流程。智能化自动派单:智能规则匹配和处理,基于用户管理规范自动处理,降低事件、任务发起四处理延时,以及人工派发误差。全程事件处理监控:实现对事件响应处理全过程跟踪统计和监控,依照ITIL管理提议和用户运维要求,对事件处理响应时限和处理时限监督和催办。事件处理经验积累:实现对事件处理过程立案和综合查询,帮助用户在处理事件时查找历史处理统计和流程,为运维管理工作积累经验。建立安全运维审核评定中心该中心提供对信息系统运行质量、服务水平、运维管理工作绩效综合评定、考评、审计管理功效。其中包含:评定:遵照国际和工业标准及指南建立平台运行质量评定框架,经过评定模型使用户了解运维需求、认知运行风险、采取对应保护和控制,有效确保信息系统建设投入与运行风险平衡,系统地确保信息化建设投资效益,提升关键业务应用连续性。考评:是为了在评价过程中防止主观臆断和片面随意性,应实现工作量、工作效率、处理考评、状态考评等功效。审计:是以跨平台多数据源信息安全审计为框架,以电子数据处理审计为基础信息审计系统。主要包含:系统流程和输入输出数据以及数据接口完整性、合规性、有效性、真实性审计。以信息资产管理为关键IT资产管理是全方面实现信息系统运行维护管理基础,提供丰富IT资产信息属性维护和立案管理,以及对业务应用系统立案和配置管理。基于关键业务点配置关键业务基础设施关联,经过资产对象信息配置丰富业务应用系统运行维护内容,实现各类IT基础设施与用户关键业务有机结合,以及全方面综合监控。这其中包含:综合运行态势:是全方面整合现有各类设备和系统各类异构信息,包含网络设备、安全设备、应用系统和终端管理中各种事件,经过分析后综合展现界面,重视对信息系统运行状态、综合态势宏观展示。系统采集管理:以信息系统内各种IT资源及各个关键业务系统监控管理为根本,采集相关异构监控系统信息,经过对不一样起源信息数据整合、同构、规格化处理、规则匹配,生成面向运行维护管理事件数据,实现信息共享和标准化。系统配置管理:从系统容错、数据备份与恢复和运行监控三个方面着手建立本身运行维护体系,采取平台监测器实时监测、运行检测工具主动检验相结合方式,构建一个安全稳定系统。安全管理标准深信通负责业务支撑中心安全、保密管理工作,恪守南方基地已经有各项安全要求,以此为基础制订详细<安全管理实施方法>,并采取适当方法确保关于方法有效执行。深信通定时检验安全、保密要求执行情况;深信通定时组织系统病毒检验,并对此负责;深信通及时向信息技术中心反应存在安全隐患。保密标准深信通严格恪守南方基地各项安全保密制度,加强服务工程师保密意识,制订有效管深信通整理方法和技术方法,预防主要数据、文件、资料丢失及泄漏。深信通关于计费清单、用户资料、业务数据、主要文件等均属机密,不得任意抄录、复制及带出机房,也不得转告与工作无关人员。机房内主要文件、数据销毁,应全部送入碎纸机,不得任意丢弃。安全保密工作深信通安排专员负责,定时向信息技术中心提交<安全工作汇报>。硬件层安全运维机房安全运维基础网络安全运维人员管理安全运维应用层安全运维对于南方基地管理支撑应用帐户,必须遵照<南方基地管理支撑系统帐号密码管理方法(V2.0)>,并结合实际情况,补充并完善相关管理方法。系统用户帐号标准上不允许存在共享帐号,全部帐号必须明确至个人;因为系统特殊原因必须使用共享帐号情况下,系统必须制订对共享帐号审核授权流程,明确共享帐号使用期以及使用帐号人员资料。用户帐号标准上采取用户汉字名称汉语拼音,当碰到用户汉字汉语拼音相同时,系统将为重复帐号后加上次序号,如这类推,如:liming,liming2,liming3,liming5……次序号将避开数字‘4’。各系统用户数据属性应包含用户汉字姓名和用户汉字ID,标准上用户汉字ID就是用户姓名,当不一样用户具备相同汉字名称时,系统除了按2、3命名规范为其分配用户帐号外,用户汉字ID后面加上与帐号一致后缀。而用户汉字名后面不加次序号。如:企业姓名汉字ID帐号邮件省企业李明李明liming清远移动拂晓拂晓liming2深圳企业李明李明3liming3图STYLEREF2\s7.1SEQ图\*ARABIC\s21帐号说明测试人员和代维人员帐号:各系统测试人员和代维人员帐号标准上应以该系统英文缩写作为前缀加上用户名称汉语拼音生成。各系统用户密码长度不得低于6位;不得采取弱密码(弱密码定义参见<南方基地管理支撑系统帐号密码管理方法>);最少每90天必须强制用户更改密码;并不得使用5次以内重复密码;登录系统时,如重复尝试3次不成功,则系统暂停该帐号登录功效。园区信息化系统安全体系系统平台管理检验点检验要求交付物日常维护关键系统及关键服务器定义需对关键系统和服务器有清楚定义(如DNS/DHCP、防病毒等影响全网层面服务器、承载主要业务或包含敏感信息系统等)关键业务、关键服务器列表应急与演练园区信息化系统和关键服务器需有详尽故障应急预案应急预案应定时进行相关应急演练,并形成演练汇报,确保每年全部平台和关键服务器都最少进行一次演练应急演练汇报依照应急演练结果更新应急预案,并保留更新统计,统计最少保留3年应急预案更新统计,预案版本统计备份管理系统所包括不一样层面(如系统主要性、操作系统/数据库)应该制订数据备份恢复以及备份介质管理制度备份管理制度,包含备份策略管理制度与备份介质管理制度系统所包括不一样层面应依照业务要求制订数据当地和异地备份(存放)策略备份管理制度,包含备份策略管理制度与备份介质管理制度相关人员对当地和异地备份策略结果进行每季度审核策略审核表,加入备份管理制度备份数据进行恢复性测试,确保数据可用性,每年不少于一次备份恢复应急演练统计相关人员对备份介质更换统计进行每六个月审核备份介质更换统计表,加入备份管理制度相关人员对备份介质销毁统计进行每六个月审核备份介质销毁统计表,加入备份管理制度故障管理各地市需制订对应园区信息化系统及服务器故障处理流程故障处理流程系统中发觉异常情况由系统维护人员依摄影关流程在要求时间内处理故障处理流程故障处理完成后必须留有对应故障处理统计故障处理汇报上线管理为保障设备接入网络安全性,设备上线前必须安装防病毒系统及更新操作系统补丁,并对设备进行进行安全扫描评定,针对安全漏洞进行安全加固1、企业网接入管理方法
2、接入统计为防止系统上线对其它系统和设备造成影响,公布前必须对系统应用站点、数据库、后台服务、网络端口进行安全评定。系统投入正式运行前必须在测试环境中对系统进行模拟运行一周以上1、应用系统接入申请流程
2、接入统计系统上线之后如需对系统进行功效更新,必须由系统管理员或系统管理员指定专门维护人员进行更新操作,严格按照企业安全管理规范执行1、应用系统更新申请流程
2、更新统计Web应用应依照业务需求与安全设计标准进行安全编码,合理划分帐号权限,确保用户帐号密码安全,加强敏感数据安全保护,提供详细日志1、中国移动门户网站安全技术规范V1.0_20101229_1832_(全部合订)
2、依照规范对开发规范进行修正,用户名密码管理要求、敏感数据管理要求、系统日志开发要求
3、现有应用安全检验漏洞与防病毒定时进行服务器漏洞扫描,并依照漏洞扫描汇报封堵高危漏洞,每季度最少对全部服务器扫描一次扫描统计与扫描结果汇报需建立统一WSUS服务器,并每季度对关键服务器进行高危漏洞升级,并留有升级统计1、WSUS服务器中关键更新补丁清单,每个月1份
2、应用服务器端每次更新补丁清单任何终端必须安装正版防病毒软件,且确保90%以上病毒库最新(五日以内)防病毒检验统计每七天检验防病毒软件隔离区,排除病毒威胁防病毒检验统计关键系统和关键服务器日志审计在操作系统层、数据库层、应用层建立日志统计功效,日志统计中保留1年内容,日志安全统计能够关联操作用户身份1、操作系统层日志策略
2、数据库日志策略
3、应用层日志要求加入开发规范中操作系统日志中需统计”账户管理””登录事件””策略更改””系统事件”等内容操作系统层日志策略操作行为统计需进行定时审计数据库层日志需统计每次数据库操作内容数据库日志策略应用层日志需统计每次应用系统犯错信息应用层日志要求加入开发规范中检验关键错误日志、应用程序日志中关键错误统计,确保日志审核正常关键访问与操作应立刻启用日志统计功效,防止因日志统计不全,造成入侵后无法被追踪问题信息公布管理天天检验平台短信发送、接收可用性天天短信检验统计短信必须设置关键字过滤,每个月进行关键字更新,并检验其有效性短信关键字更新统计,有效性检验统计信息防泄密需对全部园区信息化系统、应用系统关键信息进行清楚界定,关键信息包含但不限于包括客户资料、客户账户信息、客户密码、操作统计应用系统-关键信息矩阵图需对关键信息设定保密方法应用系统关键信息管理制度对关键信息操作进行特殊监控,并留下统计访问控制账号密码管理服务器上任何账号必须有审批人员审核确认1、账号管理方法
2、账号申请表全部系统和服务器上账号必须每季度进行审核账号审核表密码复杂度要求:
一.静态密码:密码应最少每90天进行更新,密码长度应最少6位或以上,密码应由大小写字母、数字或标点符号等字符组成,五次内不能重复
二.动态密码。1、密码修改统计表
2、历史密码统计表远程访问不得有互联网远程维护访问方式。现场检验MDCN网系统远程访问只能经过省企业SSLVPN或IBMVPN,不得在市企业层面存在互联网以VPN等形式远程访问现场检验应用安全应用层漏洞扫描,实现对南方基地园区信息化系统上全部系统进行安全扫描,做好应用防护,预防出现SQL注入、网页后门程序、跨站脚本等重大安全漏洞,防止因2应用系统本身漏洞造成敏感信息泄露安全问题;服务器报警策略报警策略管理是预防集群中服务器某个压力值过高或者过低而造成集群性能降低,经过报警策略设定,管理能够及时觉察每个服务器故障并进行及时修正,确保集群最有效工作状态。管理员能够依照服务器不一样应用,经过报警策略类型、极限参数和警告内容设置,将报警策略赋予服务器,并产生报警日志。用户密码策略密码策略用于应用接入平台用户身份模块中用户账户。它确定用户账户密码设置,比如:密码复杂度、密码历史等设置。用户安全策略用户安全策略用于应用接入平台权限设置。它确定用户身份权限设置,比如:能访问服务器那个磁盘,此用户身份能运行那个业务程序等设置。访问控制策略管理员经过访问控制策略来限定用户和客户端计算机以及时间等原因绑定来实现用户安全访问应用程序设置。时间策略经过对访问该应用程序及使用用户身份进行时间限制,从而提升对公布应用程序访问安全,使其只能在特定时间与被确认身份用户身份所使用。预防被恶意用户不正当访问。备份安全指遵摄影关数据备份管理要求,对园区信息化系统及其产品数据信息进行备份和还原操作。依照园区信息化系统及其产品数据主要性和应用类别,把需要备份数据分为数据库、系统附件、应用程序三部分。每七天检验NBU备份系统期备份结果检验,处理相关问题。备份系统状态、备份策略检验,对备份策略以及备份状态检验以及调优,主要服务器变更、应用统一接入等防病毒安全导出防病毒安全检验汇报、对有风险和中毒文件与数据进行检验对病毒分析处理定时检测病毒,预防病毒对系统影响系统安全定时修改系统Administrator密码:主要修改AD、Cluster、服务器密码;安装操作系统补丁,系统重启,应用系统检验测试数据库账号、密码管理,确保数据库系统安全和数据安全对系统用户系统登录、使用情况进行检验,对系统日志进行日常审计主动安全监控Agent配置与管理,对端对端监控产生检验结果核实,处理对应问题园区信息化全部系统需有详尽故障应急预案应定时进行相关应急演练,并形成演练汇报,确保每年全部平台和关键服务器都最少进行一次演练依照应急演练结果更新应急预案,并保留更新统计,统计最少保留3年系统及网络安全流量分析(netscount)深信通依照南方基地安全及分析需求,提供netscount分析服务支撑,对各系统性能提供全方面分析。并提供优化提议及方案。应用分析(splunk)深信通依照南方基地园区信息化系统安全,建立splunk日志分析服务,并针对日志进行全方面分析。对系统安全、保障提供优化提议及优化方案。提供流量分析和应用分析提供10个以上专题分析汇报,并依照汇报提供详细实施方案及优化伎俩。依照优化提议及方案对平台及网络进行安全整改,以全方面提升平台性能、安全,处理瓶颈。防篡改防攻击网页文件保护,经过系统内核层文件驱动,按照用户配置进程及路径访问规则设置网站目录、文件读写权限,确保网页文件不被非法篡改。网络攻击防护,Web关键模块对每个请求进行正当性检测,对非法请求或恶意扫描请求进行屏蔽,预防SQL注入式攻击。集中管理,经过管理服务器集中管理多台服务器,监测多主机实时状态,制订保护规则。安全网站公布,使用传输模块从管理服务器镜像站点直接更新受保护网站目录,数据经过SSL加密传输,杜绝传输过程被篡改可能。网站备份还原,经过管理控制端进行站点备份及还原。网页流出检验,在请求浏览客户端请求站点网页时触发网页流出检验,对被篡改网页进行实时恢复,再次确保被篡改网页不会被公众浏览。实时报警,系统日志,手机短信,电子邮件多个方式提供非法访问报警。管理员权限分级,可对管理员及监控端分配不一样权限组合。日志审计,提供管理员行为日志,监控端保护日志查询审计。对站点主机进行监控,对CPU,内存,流量作统计,方便实时监控站点服务器运作情况。站点系统账号监控,对站点服务器账号进行监控,对账号修改,添加等改动有阻拦和日志统计及报警,使站点服务器愈加安全。合理授权合理授权定义:合理授权是指对IT管理支撑应用系统及其相关资源访问设定严格授权审批机制,确保IT管理支撑应用系统安全性。为了确保南方基地IT管理支撑应用系统安全性,确保相关IT资源访问经过合理授权,全部IT管理支撑应用系统及其相关资源访问必须遵照申请→评定→授权合理授权管理流程。需要合理授权IT资源包含但不局限于应用系统测试环境、程序版本管理服务器、正式环境(包含应用服务器和数据服务器等)。申请:由访问者(通常是应用开发商、应用系统管理员等)提交书面访问申请表(书面访问申请表,包含但不局限于纸质、Word文档以及电子邮件等),提交安全管理员(通常是系统管理员或者专职安全管理员)进行风险评定。评定:安全管理员对接到访问申请书进行风险评定,并依照访问者及被访问IT资源详细情况,进行灵活处理。授权:在访问申请表经过安全风险评定后,安全管理员会对访问者进行合理授权。标准上,对程序版本管理服务器和正式环境访问申请,安全管理员必须依照关于管理流程给出正式授权,以满足安全审计要求。各系统超级管理员帐号分配,必须由系统责任人员提出书面申请,申请内容应包含系统名称、帐号、帐号使用期、帐号使用责任人、帐号权限等内容,由部门副经理或以上管理人员进行审核同意后,超级管理员帐号方可生效。系统超级管理员密码设置应符合本管理方法中用户密码管理相关规则;各系统应最少每90天对超级管理员帐号进行审查,而且将审查结果写入书面统计,由部门副经理或以上管理人员审核存档。各应用层超级管理员帐号分配,必须由系统责任人员提出书面申请,申请内容应包含应用系统名称、帐号、帐号使用期、帐号使用责任人、帐号权限等内容,由部门副经理或以上管理人员进行审核同意后,超级管理员帐号方可生效。应用层超级管理员密码设置应符合本管理方法中用户密码管理相关规则;各系统应最少每90天对超级管理员帐号进行审查,而且将审查结果写入书面统计,由部门副经理或以上管理人员审核存档。为了确保帐号安全管理,各系统应最少每90天对本系统包括帐号(包含各类管理员帐号和普通用户帐号)进行检验,对已经超出使用期帐号进行清理,对不符合管理规范帐号进行补充授权与审批。各系统私有测试帐号和代维人员帐号:由各系统管理员自行管理。关于帐号申请、授权、登记、变更等管理表格详见附件八<帐号管理相关表格>安全隔离安全隔离定义:安全隔离是指对IT应用系统相关数据(包含应用系统程序代码、数据文件等)进行逻辑隔离、物理隔离等,以确保应用系统安全性。假如开发商在开发、维护合作过程当中可能接触到我企业敏感数据,必须与南方基地订立安全保密协议。对安全等级为机密IT应用系统(包含但不局限于企业内部机密档案信息等),我们需要对它关于数据进行物理隔离,以提升应用系统安全防范能力;对安全等级为秘密IT应用系统以及应用系统基础数据(如综合应用平台基础数据、组织架构等),需要进行逻辑隔离。系统应用层面访问必须经过帐号进行访问,系统帐号及口令管理参考本要求帐号管理部分。应用系统管理员或者专职安全管理员应依照详细应用系统数据敏感度制订对应安全隔离方法,详细方法包含但不限于访问控制列表、安全加固、文件系统权限设定等。安全审计安全审计定义:安全审计是指出于安全考虑,经过对IT应用系统异动统计、操作过程、数据转换等进行详细统计,为事后侦察和取证提供依据。安全审计范围:我们需要对一些主要具备较高安全风险操作进行安全审计,操作系统层、应用系统层以及数据库层全部主要操作,尤其是管理层认定对财务报表关于操作留有系统日志。系统日志由系统主管部门依照风险和主要性标准确定检验内容(如超级管理员帐户登陆操作、正式环境访问、数据转换操作活动、版本升级操作活动、补丁升级操作活动等等)负责每个月进行审核。系统所需自动或手动批处理作业应制订作业安排计划,留有电子或纸质文档操作说明。自动批处理作业应在系统中留有运行日志统计,手工批处理作业执行结果由批处理操作人员负责检察确认。只有授权系统维护人员能够在系统中维护作业安排计划或安排手工作业安排计划,批处理计划上线前都必须经过测试,并由相关人员签字审批。安全审计管理流程:每年最少举行一次全范围安全审计活动,详细操作能够结合管理支撑系统年底巡检等活动,由南方基地管理信息部依照实际情况自行决定。统一用户管理安全审计:用户帐户信息(包含组织单元属性、岗位属性等)是全部应用系统最基础数据,用户帐户所对应应用系统访问权限(这里特指是否对应用系统具备访问权限,而不考虑在应用系统本身详细授权)是安全管理主要内容,所以标准上需要对用户异动信息及应用系统访问权限进行安全审计,以提升整个IT管理支撑应用系统安全性。安全审计目标:在指定周期内对信息系统系统(操作系统、数据库)用户、系统管理员、应用层面用户、系统批处理任务等包括财务报表操作进行安全审计。流程:图9.1.4-1信息系统安全审计流程说明:系统安全审计由各系统安全审计员发起,本流程包括角色为:安全审计员、安全管理员、应用管理员以及各系统使用相关部门。工具:附件九<帐号清单审核表>、附件十<系统权限,用户责任权限矩阵表>、附件十一<系统安全审计汇报>。统一用户管理安全审计:用户帐户信息(包含组织单元属性、岗位角色属性等)是全部应用系统最基础数据,用户帐户所对应应用系统访问权限(这里特指是否对应用系统具备访问权限,而不考虑在应用系统本身详细授权)是安全管理主要内容,所以标准上需要对用户异动信息及应用系统访问权限进行安全审计,以提升整个IT应用系统安全性。当南方基地或业务发生重大变更或六个月时,系统主管部门应组织各使用系统部门对系统用户访问权限清单进行审阅,以合理确保用户在系统中权限与其职责相符;操作系统、数据库层超级用户账号(比如根用户,系统管理员,批处理用户账号,数据库管理员)、预设用户帐号、第三方人员帐号授权应具备书面审批统计表格,各责任部门责任人或第三方人员对其进行复核签字确认,并依照审阅结果对多出或不恰当账号进行调整。版本管理安全审计:需要对全部IT应用系统源代码、运行代码、配置文件、数据库文件等版本变更过程进行安全审计。系统扫描分析系统扫描深信通为了深化本身服务能力,自购了相关扫描工具如:系统维护工具:天镜脆弱性扫描与管理系统、MicrosoftBaselineSecurityAnalyzer2.2系统基线扫描工具:绿盟基线扫描应用维护工具:IBMRationalAppScan、NBSI_3.0、微软Web压力测试工具(MicrosoftWebApplicationStressTool)以满足南方基地和系统安全需要:以下对系统扫描工作GFILANguard进行阐述系统安全扫描工作GFILANguardGFILANguard功效:扫描、检验、评定并帮助修补安全网络漏洞。管理整个网络布署与管理补丁和服务程序包,自动检验并删除未经授权应用程序。能够扫描识别出多个主流防毒软件安装及病毒库更新情况。拥有强大汇报系统,能够对服务器安全策略和整体系统环境做出来安全评定。提供一个完整网络拓扑。整个网络安全历史统计。完整文本搜索。修复中心控制台。支持虚拟主机扫描。GFILANguard优势GFILANguard能够在几分钟内完成几百甚至上千电脑扫描,不止支持Microsoft系统还支持Linux、Unix操作系统、路由器、交换机和无线设备等系统漏洞扫描,能够检验工作站中无须要共享、开放端口和未用帐号。GFILANguard集成了1000多款安全软件信息,能集中管理整个网络布署服务及安装程序,并能够集中分发安装用户所需应用程序,能够自动检验并删除未经授权应用程序,对Windows操作系统进行统一补丁更新管理,能够一次性得到各台服务器上需要安装补丁列表,并批量进行安装。支持报警功效,通知用户什么时候有产品更新。LANguard都将通知管理员,详细类型分为:防病毒、防间谍、防火墙、防钓鱼、备份客户端等。LANguard能汇报她们状态并提醒任何需要注意潜在问题。LANguard能够扫描识别出多个主流防毒软件安装及病毒库更新情况,并生成汇报告之用户及时更新病毒库或者提醒用户安装杀毒软件。GFILANguard加入了一个功效强大、能够互动全新仪表盘。它能依照安全审计信息给出现有网络安全一个概要,连同一份网络改变情况全部历史统计。它还能在问题出现时触发安全报警器。用丰富汇报系统,来显示用户网络情况,能够用来分析网络漏洞,识别问题,预防故障产生,能够经过LANguard查看整个网络拓扑信息,来查看系统状态、软件版本,及硬件概况来帮助行政部门。LANguard支持针对单个目标扫描或者地址段甚至整域扫描,并生成用户汇报。该汇报包含系统状态,软件详细,端口使用及补丁状态及硬件概况。客户端程序也能够定时自动上传客户机状态到LANguard服务器。只要一打开LANguard程序,管理员就有一份完全且即时网络安全情况列表。全部汇报将基于所扫描电脑当前状态,而不是一些特定安全检验。这些汇报能够导出为PDF、HTML、XLS、XLSX、RTF和CVS文件,同时能够经过计划任务发送到特定邮箱。这些模板汇报能够自定义,还能加上自定义logo。GFILANguard能够帮助用户快速找到她们想要信息。查找网络扫描结果简单地就像上网搜索一样,查找到结果将指向相关项。用户不但能够查找现在和以往事件日志,还能对特定产品漏洞、已安装程序,和未打补丁进行搜索。同时,用户还能保留、打印、查询这些扫描汇报。GFILANguard修复中心控制台能够从一个中央位置修复漏洞,并监控修复任务状态,并浏览全部已执行修复任务历史统计。GFILANguard支持虚拟环境扫描,能够检测到被扫描电脑上虚拟主机,这么管理员能够愈加好地全览虚拟环境架构。图9.2.1-1GFI扫描汇报分析汇报服务器基本健康性分析服务器能正常开启与运行服务与应用程序能正常开启与运行客户端能正常地连接和访问网络服务与应用程序EventLogs中关键错误日志应用程序日志中关键错误统计各逻辑磁盘空间使用和剩下情况图9.2.2-1基本健康分析服务器性能分析内存Memory\AvailableMbytesMemory\Pages/sec处理器Processor\%ProcessorTimeProcessor\Interrupts/secSystem\ProcessorQueueLengthSystem\ContextSwitches/Sec磁盘PhysicalDisk\%DiskTimePhysicalDisk\Avg.DiskQueueLength PhysicalDisk\DiskReads/sec PhysicalDisk\DiskWrites/sec网络NetworkInterface\BytesTotal/secNetworkInterface\BytesSent/secNetworkInterface\BytesReceived/sec图9.2.2-2服务器性能分析服务器安全性检验WindowsServicePack是否最新操作系统补丁是否最新是否安装防病毒软件并保持更新 未更新安全修补程序高安全风险漏洞注册表安全风险漏洞密码策略审核策略自动加载程序开放TCP端口图9.2.2-3服务器安全性汇报总体评定总体结论服务器基本健康状态结论服务器性能结论服务器安全性结论图9.2.2-4总结安全应急响应深信通”安全应急响应”服务向客户企业提供必须资源来完善安全防护,抵抗攻击,进行安全修复,并降低未来安全漏洞产生可能性。安全响应服务提供了快捷服务支持和7×24紧急响应服务,确保网络安全无忧,预防危险发生。在当前IT运维服务领域上,深信通安全响应是同行业中出类拔萃,提供计算机还击、事故反应、诉讼支持等咨询顾问服务。不论相关数据以任何形式存在或栖身与任何地方,使用专用工具和方法,我们教授能够发觉并抽取相关有害数据,我们教授队伍拥有多个专业技能,包含攻击识别、还击技术、介质取证、安全修复,这一切都将成为企业强大后盾。紧急响应服务种类包含以下几个方面入侵调查当入侵事件正在发生或已经发生,深信通安全教授帮助客户进行事件调查、保留证据、查找后门、追查起源等,同时提供事件处理汇报以及后续安全情况跟踪。主机、网络异常响应当主机或者网络异常事件正在发生或已经发生,深信通安全教授帮助客户进行事件调查、保留证据、查找问题原因、追查起源等,同时提供事件处理汇报以及后续安全情况跟踪。其它紧急事件只有出现了上述严重影响网络、主机正常运行安全事件才启用紧急响应服务,其它日常安全事件均属于安全咨询及日常安全事件处理服务范围。安全应急响应服务也能够帮助客户企业预防未来攻击,高效地进行攻击发生时和事后调查及收取攻击证据等工作,为起诉罪犯提供法律依据。作为一个规范信息安全运维服务商,深信通有一整套紧急响应机制,同时也具备处理各种紧急事件经验工程师。我们把安全应急服务分为三等,详细请参见下表:服务等级服务内容适用对象一级基本反应策略与流程5×8小时事件响应、处理及恢复服务电话、传真、email技术支持二十四小时内现场技术支持事故处理汇报日常运行期间,不影响用户业务普通安全事件处理二级完整反应策略与流程7×二十四小时事件响应、处理及恢复服务电话、传真、email技术支持4小时内现场技术支持事故处理汇报节假日期间,较为严重安全事故三级完整反应策略与流程7×二十四小时事件响应、应急响应、处理及恢复服务电话、传真、email技术支持2小时内现场技术支持安全教授现场守候服务事故处理汇报安全突发事故反应预演两周内跟踪服务重大事件、节假日期间,用户业务主要性、时效性很强,发生严重影响用户业务开展,需要立刻处理突发事故应急响应流程碰到安全事件发生,通常应该及时采取汇报机制。参考要求以下:任何系统用户发觉系统运行可疑现象后,立刻汇报本部门安全保密管理员;安全保密管理员应尽可能采取对应方法保护现场,并在1小时内向应急响应小组进行汇报,同时报本部门安全主管领导,召集安全应急服务厂商;应急响应小组和安全服务厂商应在2小时内确定现象性质,并采取方法,搜集现场数据,防止严重安全后果发生,同时,对于安全事故,要上报信息安全领导小组;安全保密领导小组依照事故性质,向对应国家主管部门进行汇报。汇报完成,将事故定性之后,接到上级指示,对于被破坏系统和数据,采取可行方法进行恢复,使之重新正常运行。安全紧急响应服务内容以下:服务确认暂时支持账号远程紧急响应当地紧急响应响应情况简报紧急响应服务汇报事故跟踪分析汇报详细流程以下:对于每一个安全事件处理,能够参考如上图所表示安全事故应急响应处理流程,详细流程包含:1、统计系统安全事件,统计事件每一步骤,包含事件时间、地点。要打印拷贝、统计拷贝时间、统计对话内容,并尽可能采取自动化统计方法。2、系统安全事件核实与判断核实系统安全事件真实性判断系统安全事件类型和范围判断系统安全事件危害性确定事件威胁级别3、系统安全事件现场处理方案选择抑制态度紧急消除紧急恢复切换监视跟踪查证辅助代码开发报警权力机关还击4、系统安全事件处理服务和过程,系统安全事件处理过程本身需要工具,需要专门处理安全事件服务和过程。这些过程包含:拷贝过程、监视过程、跟踪过程、报警过程、通报过程、对话过程、消除过程、恢复过程和其它过程等。5、系统安全事件后处理,包含事件后消除、填补系统脆弱性、分析原因、总结教训、完善安全策略、服务和过程。风险控制风险控制目标:风险事前识别、分析和定位,从而制订相关风险应对策略,减低风险对项目产生影响。风险控制标准:对于高风险(即高频度、影响大)风险要尽可能进行躲避,对低风险进行管理、分析和识别。为躲避风险,运维人员应定时进行风险检控,制订风险评定管理计划,提交运维管理员进行审批,并召集人员进行风险评定。跟踪风险,风险伴随时间在改变,标准上定时进行风险跟踪并按照改变情况修改风险列表。需要对风险进行控制。运维人员将已经消失风险放入数据库作为过期风险,围绕它全部流程和过程均被保留。图9.4-1应急演练管理方法制度方法参考广东移动运维管理制度,如图所表示图9.4-2平台运维管理制度风险评定依照运维情况,结合运维管理制度、平台基础架构,做出风险评定,如表4-10所表示。图9.4-3风险评定表应急预案依照第二步做出风险评定,针对技术相关关键问题,制订园区信息化系统相关应急预案。应急演练依照第三步制订应急预案,为了提升运维安全可靠实施,进行周期应急演练。应急演练完成后,对演练结果进行学习,从而发觉新不足,达成连续改进目标。全省知识总结和分享运维知识总结分享深信通除了南方基地本身知识积累外,同时还利用和横向运维优势,自七月以来,每个月都会总结日常碰到技术和管理难题,深信通会组织相关技术和管理人才深度分析处理处理相关问题,同时每个月分享给全省用户,以下是7月以来全部研究主题:Web网站常见三种漏洞及处理方法—1月自建系统转维相关交接体系与过程管理—2月自动化运维之监控工具—03月IIS应用程序池深入解析—04月Hyper-V实用配置及管理工具汇总—05月补丁安全引发思索—06月Weblogic服务器性能调试优化方案—07月SQLSer
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 趣味爱情测试题及答案
- 记者团笔试真题及参考答案
- 药学概率考试真题及详细答案解析
- 汽车销售实习报告总结
- 荆棘主题考试题和答案
- 美发培训试题及答案
- 数学职高试题及答案
- 2026年社工职业资格考试宪法要点试题
- 气瓶安全问答题目及详细答案
- 2026年计算机组成原理与接口技术题库
- 物业客户关系维护与客户满意度提升方案
- (2026版)新《中华人民共和国渔业法》核心要点解读培训
- 2026年赫比ciic测试题及答案
- 无人系统的自主感知与巡检任务自适应调度机制
- 砖胎膜施工方案
- 2025版小学英语新课程标准
- 椎间孔镜技术
- 安全隐患的四个因素课件
- 2025辽宁沈阳盛京军胜农业发展科技有限公司及所属企业招聘18人笔试历年参考题库附带答案详解
- 2025年福建省机关事业单位工勤人员技能等级考试及答案(行政事务人员技师)
- 消防员心理测试题目及答案大全2025
评论
0/150
提交评论