版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
XX银行网络安全规划建议书
2006年6月
目录
1项目情况概述..................................................................3
2网络结构调整与安全域划分......................................................5
3XXX银行网络需求分析.........................................................7
3.1网上银行安全风险与安全需求...............................................8
3.2生产业务网络安全风险与安全需求............................................9
4总体安全技术框架建议.........................................................11
4.1网络层安全建议...........................................................11
4.2系统层安全建议...........................................................13
4.3管理层安全建议...........................................................14
5全面网络架构及产品部署建议...................................................15
5.1网上银行安全建议.........................................................15
5.2省联社生产网安全建议.....................................................17
5.3地市联社生产网安全建议...................................................19
5.4区县联社生产网安全建议...................................................19
5.5全行网络防病毒系统建议..................................................20
5.6网络安全管理平台建议....................................................21
5.6.1部署网络安全管理平台的必要性................................................................................21
5.6.2网络安全管理平台部署建议........................................................................................22
5.7建立专业的安全服务体系建议...............................................23
5.7.1现状调查与风险评估....................................................................................................24
5.7.2安全策略制定及方案设计............................................................................................24
5.7.3安全应急响应方案........................................................................................................25
6安全规划总结.................................................................28
7产品配置清单.................................................................29
1项目情况概述
Xxx银行网络是一个正在进行改造的省级银行网络。整个网络随着业务的不断扩展与应
用的增加,已经形成了一个横纵联系,错综复杂的网络。从纵向来看,目前XXX银行画络分
为四层,第一层为省联社网络,第二层为地市联社网络,第三层为县(区)联社网络,第四
层为分理处网络。
从横向来看,省及各地市的银行网络都按照应用划分为办公子网、生产子网与外联网络
三个大子网。而在省中心网上,还包含网上银行、测试子网与MIS子网三个单独的子网。其
整个网络的结构示意图加卜.:
子网
县(区)联社办
生产网股公(0A)子网
务器
分理处生产r・网
生产网服
务器XXX银行网络结构示意图
图1.1XXX银行网络结构示意图
XXX银行网络是一个正在新建的网络,目前业务系统刚刚上线运行,还没有进行信息安
全方面的建设。而关于XXX银行网络来说,生产网是网络中最重要的部分,所有的应用也业
务系统都部署在生产网上。一旦生产网出现问题,造成的缺失与影响将是不可估量的。因此
现在急需解决生产网的安全问题。
本次对XXX银行网络的安全规划仅限于生产网与与生产网安全有关的网络部分,因此下
面我们着重对XXX银行的生产网构架做•个全面描述。
(一)省联社生产网络
省联社网络生产网络是全行信息系统的核心,业务系统、网上银行系统及管理系统
都集中在信息中心。
省联社网络生产网络负责与人行及其他单位中间业务的连接。
省联社网络生产网络负责建立与保护网上银行。
省联社网络生产网络中包含M1S系统与测试系统。
操作系统要紧有:0S/400、AIX、Linux>Windows,与其它设备的专用系统。
数据库系统包含:DB2、INFORMIX.SYBASE、ORACLE等。
业务应用包含:
牛产业务:
一线业务:与客户直接关联的业务,如ATM、POS、柜员终端等
二线业务:不直接与客户有关的业务,如管理流程、公文轮番转、监督、决策等,
为一线业务的支撑。
(-)地市联社生产网络
地市联社生产网络是二级网络,通过两条互为冬份的专线与省联社中心网络互连。
操作系统要紧有:UNIX、WINDOWS.,
(三)区(县)联社生产网络
区(县)联社生产网络是三级网络,通过2MSDH/或者者10M光纤以太网(ISDN
备份)等方式与管辖支行的网络连接。
操作系统要紧有:UNIX、WINDOWS。
(四)分理处生产网
分理处是四级网络,各个分理处通过2MSDH或者者ISDN等方式与管辖区(公)联
社的网络连接。
由于区县联社及分理处的网络日前还处在组网的初级阶段,网络构造简单H.还没有能力
进行完善的网络安全建设与管理,因此本次规划要紧是对省及地市联社的网络安全部分。当
把省及地市部分的网络建成一个比较完善的安全防护体系之后,再逐步的将安全措施与手段
应用于下层的区县联社及分埋处。从而实现整个网络的重点防护、分步实施策略。
2网络结构调整与安全域划分
关于XXX银行生产网络来说,首要的一点就是应该根据国家有关部门对有关规定,将整
个生产网络进行网络结构的优化与安全域的划分,从结构上实现对安全等级化保护。
根据《中国人民银行计算机安全管理暂行规定(试行)》的有关要求:
“笫六十一条内联网上的所有计算机设备,不得直接或者间接地与国际互.联网相联
接,务必实现与国际互联网的物理隔离。”
“第七十五条计算机信息系统的开发环境与现场应当与生产环境与现场隔离。”
因此我们有必要对现有网络环境进行改造,以将生产业务网络(包含一线业务与二线业
务)与具有互联网连接的办公网络之间区分开来,通过强有力的安全操纵机制最大化实现生
产系统与其他业务系统之间的隔离。同时,对XXX银行所有信息资源进行安全分级,根据不
一致业务与应用类型划分不一致安全等级的安全域,并分别进行不一致等级的隔离与保护。
初步规划将省联社生产网络划分成多个具备不一致安全等级的区域,参考公安部公布的
《信息系统安全保护等级定级指南》,我们对安全区域划分与定级的建议如下:
安全区域说明定级建议
生产区域包含一线业务服务器主机3级
MIS区域包含二线业务服务器主机2级
网上银行区域包含网上银行业务服务器主机2级
包含保护网络信息系统有效运行的管理服务器主机与管理
运行管理区域2级
终端
测试区域包含新开发的生产应用的测试环境,可视为准生产环境1级
办公服务器区
包含办公业务系统服务器主机2级
域
关于各地市、区县联社与各营业网点也需要将生产业务与办公业务严格区分开,并进行
逻辑隔离,确保生产区域具有较高安全级别。
由于•部分办公业务用户需要访问生产业务中的特定数据,而部分生产应用也需要访问办
公网中的特定数据,因此无法做到生产、办公之间完全的物理隔离,建议在各级联社信息中
心提供生产网与办公网之间的连接,并使用逻辑隔离手段进行操纵,关于营业网点,由于作
隔离投入太大,可暂时不考虑隔离。
改造后的总体逻辑结构如图所示:
网络改造后,全行办公系统将统一互联网出口,所有办公终端只同意在通信行为可控的
情况下才能通过信息中心办公网络的互联网出口访问外界网络,生产、业务服务器与终端不同
意采取任何手段直接访问互联网或者通过办公网间接访问互联网。
网上银行因业务需要务必连接互联网,但只同意互联网用户对网银门户网站的访问与认
证用户对网银WEB服务器为访问,生产业务服务器与终端不同意采取任何手段直接访问互联
网或者通过网银网络间接访问互联网。
3XXX银行网络需求分析
随着XXX银行金融信息化的进展,信息系统已经成为银行赖以生存与进展的基本条件。
相应地,银行信息系统的安全问题也越来越突出,银行信息系统的安全问题要紧包含两个方
面:•是来自外界对银行系统的非法侵入,对信息系统的蓄意破坏与盗窃、篡改信息行为;
二是来自银行内部员工有意或者无意的对信息系统管理的迂反。银行信息系统正在面收着严
峻的挑战。
银行进行安全建设、加强安全管理已经成为当务之急,其必要性正在随着银行业务与信
息系统如下的进展趋势而更加凸出:
银行的关键业务系统层次丰富,操作环节多,风险也相对比较明显;
随着电子银行与中间业务的广泛开展,银行的网络与Internet与其他组织机构的网络
互联程度越来越高,使原本相对封闭的刖络越来越开放,从血将外部网络的风险引入到银行
内部网络;
随着银行业务集中化的趋势,银行业务系统对可靠性与无间断运行的要求也越来越高;
随着WTO的到来与外资银行的进入,银行业竞争日益猛烈,新的金融产品不断推出,从
而使银行的应用系统处于快速的变化过程中,对银行的安全管理提出了更高的要求。
中国国内各家银行也已经开始进行信息安体系建设,其中最要紧的措施就是采购了大量
安全产品,包含防火墙、入侵检测系统、防病毒与身份认证系统等。这些安全产品在很大程
度上提高了银行信息系统的安全水平,对保护银行信息安全起到了一定作用。但是它仅并没
有从根本上降低安全风险,缓解安全问题,这要紧是由于:
•信息安全问题从来就不是单纯的技术问题,把防范黑客入侵与病毒感染懂得为信
息安全问题的全部是片面的。安全产品的功能相对比较狭窄,往往用于解决一类安
全问题,因此仅仅通过部署安全产品很难完全覆盖银行信息安全问题;
•信息安全问题不是静态的,它总是随着银行策略、组织架构、信息系统与操作流
程的改变而改变。部署安全产品是•种静态的解决办法。通常来说,在产品安装与
配置后较长一段时间内,它们都无法动态调整以习惯安全问题的变化。
因此,银行界的有识之士都意识到应从根本上改变应对信息安全问题的思路,建立更加
全面的安全保障体系,在安全产品的辅助下,通过管理手段体系化地保隙信息系统安全。
下面我们将通过分析XXX银行改造后的网络结构下可能面临的安全问题,对XXX银行(要
紧是生产网)目前的安全需求进行总体分析。根据实际项FI进度安排,我们将分别对网上银
行系统、生产业务系统进行分析工
3.1网上银行安全风险与安全需求
针对目前最常见的互联网攻击类型与国内外网上银行系统通常面临的安全威胁,结合
XXX银行的实际情况,我们认为在XXX银行网上银行网络可能血临的安全风险与对应的安全
需求如下:
序号风险名称受影响对象安全需求
操作系统,数据库系
1漏洞评估、加固(打补丁,安装加固软件)
统,应用软件
网银WEB与门户WEB
2网页篡改打补丁.安装防篡改软件.内容过滤
服务器
培训客户的安全防护意识(安装IE反钓鱼插
3网络仿冒网银客户件;认清银行网站,不在虚假站点中填写1D
与密码;使用CA认证与SSL加密)
客户端:建议或者强制安装防病毒软件/,插件
所有windows与服务器:安装相应平台防病毒软件
4蠕虫与病毒
linux平台网银WEB区域与互联网之间:防病毒网关
网银与核心层之间:防病毒网关
非法入侵与攻
防火墙、IDS(需检测应用级攻击及SSL加密
5击(网络级、所有网段
攻击)
应用级)
6拒绝服务攻击网银WEB区域抗DOS攻击产品
网页恶意代码培训客户的安全防护意识(在计算机上安装
(木马、间谍防病毒工具并及时更新;使用相对安全的浏
网银客户windows,
软件、广告软览器或者在IE中安装各类安全控件;对不明
7ie浏览器(linux
件、拨号器邮件不要打开,并及时删除;提高对个人资
不受影响)
(dialers)、料、账户、密码的保护意识;及时修改银行
keyloggerx帐户的原始密码;不要使用身份证号码、生
密码破解工具日、手机号码及过分简单的数字作为密码;
与远程操纵程不要在网吧等公共场所操作网上银行业务。)
序等)
僵尸网络
(DDOS、垃圾互联网上大量不安
邮件、网页仿全的主机可能成为
8通过上述手段加强自身防护
冒、网页攻击僵尸,被利用来向网
的被动发起很进行攻击
者)
3.2生产业务网络安全风险与安全需求
关于生产业务网络而言,可能存在的安全风险与对应的安全需求如下:
序号风险名称风险来源受影响对象安全需求
操作系统,数据
评估、加固(打补丁,安装加固软
1漏洞自身库系统,应用软
件)
件
客户端/服务器:安装相应平台防病
蠕虫与病移动存储介所有windows与毒软件
2
土
母质、网络通讯linux平台网银与生产业务网络之间:防病毒
网关
所有需要访问
或者可能访问一线业务生产
防火墙、入侵检测
到一线业务的主机
非法入侵
用户
与攻击(网
3网上银行区域生产业务网络防火墙、入侵防御
络级、应用
网上银行区
级)
域、有关外部
生产业务网络防火墙、入侵检测
单位网络、办
公业务网络
在局域网或者
广域网上传输
数据窃密、
4非法闯入者的业务数据,存网络准入操纵、桌面安全操纵
篡改
放在客户端本
地的业务数据
生产应用系统
非生产人员身份认证、访问授权
非法访问、与业务数据
5
越权访问操作系统、数据
非管理人员身份认证、访问授权
库系统
4总体安全技术框架建议
根据对XXX银行网络系统安全需求分析,我们提出了由多种安全技术与多层防护措施构
成的一整套安全技术方案,具体包含:在网络层划分安全域,部署防火墙系统、防拒绝服务
攻击系统、入侵检测系统、入侵防御系统与漏洞扫描系统;在系统层部署病毒防范系统,提
供系统安全评估与加固建议;在管理层制订安全管理策略,部署安全信息管理与分析系统,
建立安全管理中心。
具体建议如下:
4.1网络层安全建议
1.网络访问操纵
•划分安全域
为了提高银行网络的安全性与可靠性,在省联社总部、各地市联社、各区县联社、
分理处对不一致系统划分不一致安全域。
•访问操纵措施
对安全等级较高的安全域,在其边界部署防火墙,对安全等级较低的安全域的边界
则能够使用VLAN或者访问操纵列表来代替。
根据对XXX银行整体网络的区域划分,我们将在不一致安全域边界使用不一致的访
问操纵措施:
♦在生产网与办公网之间使用防火墙提供访问操纵,只同意业务有关的访问,拒
绝其他所有访问;
♦在生产网与网上银行网络之间使用防火墙提供访问操纵,只同意业务有关的访
问,拒绝其他所有访问:
♦在生产网与有关单位网络之间使用防火墙提供访问操纵,只同意业务有关的访
问,拒绝其他所有访问;
♦在网上银行网络与互联网之间使用防火墙提供访问操纵,除同意互联网用户访
问网银门户网站、同意互联网认证用户访问网银WEB及同意网银WEB服务器
/SSL加速器访问互联网上的CFCA之外,拒绝其他所有访问;
♦在生产网的生产区域(一线业务)与其他区域之间使用防火增提供访问操纵,
只同意业务有关的访问,拒绝其他所有访问;
♦在生产网的其他各区域之间利用三层交换机划分虚拟子网及进行简单包过滤,
做到较简单的访问操纵;
2.防拒绝服务攻击
在网上银行系统与Internet出口边界处,配备抗DoS攻击网关系统,以抵御来自互联
网的各类拒绝服务攻击与分布式拒绝服务攻击。
3.网络入侵检测
在网上银行系统与总行业务网络系统中部署入侵检测系统,实时检测、分析网络上的通
讯数据流,特别是对进出安全域边界或者进出存放有涉否信息的关键网段、服务器主机的通
讯数据流进行监控,及时发现违规行为与特殊行为并进行处理。网络入侵检测系统可实现加
下功能:
■网络信息包嗅探。以旁路监听方式秘密运行,使攻击者无法感知到。黑客常常在没
有觉察的情况下被抓获,由于他们不明白他们一直受到密切监视。
■网络访问监控。服据实际业务需要定制有关规则,能够定义什么主机或者网段能够
或者不能够访问网络上的特定资源,能够定义访问时间段,对特定的非法访问行为
或者除特定合法访问行为之外的所有访问行为进行监控,一旦发现违规行为贝!根据
事先定义的响应策略进行报警、阻断或者联动的相应,以保证只有授权用户才能够
访问特定网络资源。
■应用层攻击特征检测。提供详尽、细粒度的应用协议分析技术,实现应用层攻击检
测,可自动检测网络实时数据流中符合特征的攻击行为,系统保护一个强大的攻击
特征库,用户能够定期更新,确保能够检测到最新的攻击事件。
■端虫检测。实时跟踪当前最新的端虫事件,针对已经发现的蠕虫攻击及时提供有关
事件规则。系统保护一个强大的蠕虫特征库,用户能够定期更新,确保能够检测到
最新的蠕虫事件。关于存在系统漏洞但尚未发现有关蠕虫事件的情况,通过分析漏
洞来提供有关的入侵事件规则,最大限度地解决蠕虫发现滞后的问题。
■可疑网络活动检测。即特殊检测,包含通过对在特定时间间隔内超流量、超连接的
数据包进行检测等方式,实现对DoS、扫描等攻击事件的检测。
■检测险藏在SSL0口密通讯中的攻击。通过解码基于SSL加密的通讯数据,分析、检
测基于SSL加密通讯的攻击行为,从而能够保护提供SSL加密访问的网银WEB服务
器的安全性。
■口志审计。提供入侵日志与网络流量口志记录与综合分析功能,并提供全面的分析
报告,使网络管理员能够跟踪用户、应用程序等对网络的使用情况,帮助管理员改
进网络安全策略的规划,并提供更精确的网络安全操纵。通过详尽的审计记录,能
够在系统遭到恶意攻击后,提供证据以提起法律诉讼。
■多网段同时监控。入侵探测器支持多个网络监听口,能够连接到多个网段中进行实
时监控,我们也能够在不一致的网段分别部署多个探测引擎,管理员能够通过集中
的管理操纵台对探测器上传的信息进行统一查看,通过管理器进行综合分析,并生
成报表。
4.入侵防御系统
在生产网与网上银行网络之间、办公网与互联网之间分别部署入侵防御系统,对外界网
络黑客利用防火墙为合法的用户访问而开放的端口穿透防火墙对内网发起的各类高级、复杂
的攻击行为进行检测与阻断。IPS系统工作在笫二层到第七层,通常使用特征匹配与特殊分
析的方法来识别各类网络攻击行为,因其是以在线串联方式部署的,对检测到的各类攻击行
为均可直接阻断并生成口志报告与报警信息。
5.漏洞扫描系统
在生产网上部署一套漏洞扫描系统,定期对整个网络,特别是关键主机及网络设备进行
漏洞扫描。这样才能及时发现网络中存在的漏洞与弱点,及时根据漏洞扫描系统提出的解决
方案进行系统加固或者安全策略调整。以‘实现防患于未然的目的。同时得到的扫描日志还能
够提供给安全管理中心,作为对整个网络健康状况评估的•部分,使得管理员能够机制准确
的把握网络的运行状况。
4.2系统层安全建议
6.病毒防范系统
在XXX银行网络系统可能的病毒攻击点或者通道中部署全方位的病毒防范系统,包含在
网上银行互联网出口、网上银行区域与业务区域之间、办公区域的互联网出口处部署网关级
防病毒设备,在整个网络中的所有WINDOWS服务器与客户端计算机上部署相应平台的网络版
防病毒软件并配置防病毒系统管理中心对所有主机上的防病毒软件进行集中管理、监挖、统
一升级、集中查杀毒。
4.3管理层安全建议
7.综合安全管理平台与安全运营中心
部署一套有效的网络安全管理体系,使用集中的安全管理平台,来对全网进行统一的安
全管理与网络管理,同时借助专业的第三方服务,在安全管理平台的基础上建立XXX银行安
全运营中心,对XXX银行安全保障体系的建设起到推动作用,确保XXX银行信息网络信息系
统内部不发生安全事件、少发生安全事件或者者发生安全事件时能够及时处理减少由于安全
事件带来的缺失。
根据XXX银行的网络结构与区域划分,我们将分别针对网上银行、省与地市生产业务网
络进行安全体系设计。
5全面网络架构及产品部署建议
5.1网上银行安全建议
网上银行的安全防护方案具体设计如下:
1、在网银区域与Internet之间插入一套抗DoS攻击系统,对来自互联网的DDoS攻击
流量进行清除,同时保证正常访问流量的通过。
2、网银区域与Internet之间设置一套防火墙系统(外层防火墙),使用双机热备结构,
通过二层交换机连接抗DcS攻击设备,将网银WEB服务器保护在防火墙的一个单独的安全区
域中,并通过两台三层交换机连接内部网络。外层防火墙的要紧作用是操纵来自外网的访问,
只同意授权用户访问网银服务的特定【P与端口,并通过NAT屏蔽服务器真实地址。防火增
使用透明工作模式。三层交换机提供缺省网关与局域网路由功能。
3、使用一台网络入侵检测设备,提供双引擎,分别连接到网银WEB区域与网银DB区域
的两台交换机上进行监控,对网络上传输的敏感数据包(包含SSL加密数据)进行深层分析,
可有效地发现防火墙无法识别的特殊的应用层攻击行为。
4、网银WEB区域与后台数据库/应用服务器区域及信息中心网络之间设置一套防火墙系
统(内层防火墙),一方面操纵网银WEB服务区与后台APP服务区之间的访问,只同意来自
网银WEB区服务器发起的特定访问,禁止其他一切数据通讯;另一方面操纵网银DB/AnP服
务区与内部生产区域之间的访问,只同意应用有关的特定访问,禁止其他一切数据通讯;使
用与外部防火墙异构的防火墙产品,即使攻击者成功获得外墙的操纵权,也不能轻易攻入业
务网络。
5、在内层防火墙与内网核心交换机之间串联一组UTU设备,启用IPS功能与防病毒功
能,抵御来自互联网及网银区域的病毒、蠕虫、恶意代码及其他攻击,双机热备。
部署方式如下图所示:
牛产网
生产I:机中间业务上4
抗DOS攻击系战
交换机
防火塔
网银WEB区W机携的防火堵防火培
取机热备双机热备
加速机
Wh.BSSL%联社办公
交换机交换机
\JpA)网
防火场
双机热备
入住监泅
康及
黔叁隈务交换机
UIM(AVIPS)
双机热瞽
MPP
网银DB区
图5.1网上银行安全解决方案部署图
5.2省联社生产网安全建议
1、将信息中心按不一致业务划分多个网络区域。
2、总行管理中心网络与核心交换机之间不署一套防火墙系统,提供安全操纵。对管理
区域的访问进行行为操纵,
3、总行生产业务网络与企业客户、协作单位网络的互联出口使用一套双机防火墙系统
提供安全操纵,对来自外单位网络的访问行为进行操纵。
4、在总行生产业务网络与办公业务网络核心交换机之间设置一套双机防火墙系统,对
从办公网络特定用户到生产网络特定区域上特定主机的访问行为进行操纵,同时除务必开放
的连接外,禁止任何从生产网主动向办公网发起的访问请求。
5、使用千兆IDS设备,分别连接到总行生产网两台核心交换机匕监视与防范内网上
的违规访问行为,要紧监听进出生产区域及来自办公网、下级单位与协作单位的流量。
6、各地市生产网到总行生产网之间使用一套双机防火墙系统提供安全操纵。对来自各
分支机构网络的访问行为进行操纵。
7、区县生产网、分理处等营业网点分别通过上级联社生产网的转发实现对总部数据中
心系统的访问。
8、网上银行网络与生产网络之间的访问通过两台互备的ITM设备进行监控。
网络结构及安全设备部署方式如下图:
防火墙『福IDS入侵检测SCANNER漏洞扫描
安全产从
图例
管理机日志、网管服务器
图5.2省联社生产网安全解决方案部署图
5.3地市联社生产网安全建议
1、地市联社生产业务网络与企业客户、协作单位网络的互联出口使用一套双机防火墙
系统提供安全操纵,对来自外单位网络的访问行为进行操纵。
2、在地市生产业务网络与办公业务网络核心交换机之间设置一套双机防火墙系统,对
从办公网络特定用户到生产网络特定区域上特定主机的访问行为进行操纵,同时除务必开放
的连接外,禁止任何从生存网主动向办公网发起的访问请求。
3、使用IDS设备,分别连接到地市生产网两台核心交换机上,监视与防范内网上的违
规访问行为,要紧监听进出生产区域及来自办公网、下级单位与协作单位的流量。
4、各地市生产网到总行生产网与区县生产网、分理处等营业网点之间使用一套双机防
火墙系统提供安全操纵。对来自总行与各分支机构网络的访问行为进行操纵。
网络结构及安全设备部署方式如下图:
安全产品防火墙IDS入侵检测
图例
图5.3地市联社生产网安全解决方案部署图
5.4区县联社生产网安全建议
1、区县联社生产业务网络与办公业务网络核心交换机之间设置•套防火墙系统,对从
办公网络特定用户到生产网络特定区域上特定主机的访问行为进行操纵,同时除务必开放的
连接外,禁止任何从生产网主动向办公网发起的访问请求。
2、各区县联社生产网到上级分行生产网与分理处等营业网点之间使用一套双机防火墙
系统提供安全操纵。对来自上级分行与各分支机构网络MJ访问行为进行操纵。
网络结构及安全设备部署方式如下图:
安全产品.2防火墙
图例
图5.4区县联社生产网安全解决方案部署图
5.5全行网络防病毒系统建议
具体的部署建议如下:
1、在XXX银行各级单位所有Windows服务器上部署服务器防毒系统,确保服务器系统
不可能成为病毒驻留的平台,提高整个服务器系统的高可靠性;
2、在XXX银行各级单位所有Windows客户端上部署客户端防毒系统,一方面增强客户
端的防毒能力,另一方面保证客户端不为由于病毒问题而带给管理员极大的工作量;
3、防病毒系统使用集中与分布相结合的管理模式,总行办公网服务器区域中设置一台
防病毒管理中心服务器,提供集中的策略制定与下发,管理总行办公网的所有防病毒客户端;
生产网运行管理区域中设置一台防病毒管理分中心服务器,管理生产网的所有防病毒客户端
(包含总部、支行、网点),与与上级管理中心进行通信;各管辖支行办公网中分别设置一
台防病毒管理分中心服务器,管理木网的所有防病毒客户端,与与上级管理中心进行通信;
这样做的好处是防止了因软件或者策略下发时带来的带宽消耗与减小安全隐患;
4、办公网防病毒管理中心服务器定期从互联网进行升级,生产网防病毒管理分中心服
务器、各支行防病毒管理分中心服务器均从管理中心服务器获得升级码;各防毒服务器负责
向所管辖范围内所有防病毒客户端分发升级码。
5、在XXX银行各互联网出口处,生产网络与网银网络之间分别部署病毒过滤网关(通
过UTM设备实现),消除来自互联网的病毒威胁。
5.6网络安全管理平台建议
5.6.1部署网络安全管理平台的必要性
传统安全技术与产品集成的有如卜缺点:
■需要大量人为参与的推断。
比如一个报警事件是否准确需要人为的推断。
■存在信息淹没的可能性
大量安全产品的报警信息导致管理员无法一一察看与分析,从而导致信息淹没。
同时大量的垃圾报警信息,也加重了管理员的二作负担,导致管理员容易疏忽很多
真正有用的信息,这也导致信息淹没。
■需要专业安全人员的分析
大多数安全产品对报警事件的语言描述都是专业安全技术性的描述,对管理员的专
业技能要求很高。
■需要安全保护人员高度的责任心的协助
管理员需要积极主动的去查看各类安全产品的报警信息,才能及时地发现安全事
件,并着手去解决。
■止步于安全事件的报警,而没有完善的事件处理监督考核措施
传统的安全产品集成在向管理员报告安全事件后,安全系统的功用便宣告结束,后
续的所有的工作完全依靠管理员去完成,管理员是否去解决这些安全问题,无从考据与
监控。
应该说,传统的安全产品与技术的集成只能够部分的实现安全的“可见性”与“可控性工
出于上述原因,我们认为在未来的信息安全建设中,综合安全监控与管理平台将倍受尊
崇,真正让安全建设做到完善的“可见、可控、可管理工
而关于XXX银行来说,我们务必在网络内部署大量的安全产品。因此,我们急需一个真
正的综合性安全管理平台来使得整个网络的安全建设实现可见、可控与可管理。
集成安全监控管理技术的优点:
■延伸了传统安全产品集成的功能,充分让每一条有效的安全报警信息得到完善的分
析与处理;
■融合网络管理、安全管理、运维管理思想于一体,充分发挥各类安全技术的功效:
■实现安全事件的闭环管理,最强有力的实现安全管理的技术辅助手段。
562网络安全管理平台部署建议
关于XXX银行网络来说,我们应该本着重点防护,分步实施的策略来进行我任的安
全建设。因此我们应该首先将省联社网络建设成为一个高度安全,高度可管理的安全网
络。我们建议在第一阶段只在省中心部署一套网络安全管理平台。当这套安全管理平台
成功运行并积存一定经验后,能够很灵活的扩展到各个地市与更低一级的网络中去。
我们所部署的网络安全管理平台应该具备下列一些功能:
♦管理对象
被监控管理的目标包含:网络系统、服务器主机、数据库、安全产品、业务应用。
按照不一致的KBP关健业务点来划分进行资产管理。
♦运维管理
网络安全的最重要目标就是保障系统的安全、可靠的运行,也就是保障业务的连续
运行,这也是我们所熟知的安全三性中的可用性。对系统进行基于业务的监控管理,包
含:资产管理、流程管理、知识管理等。
♦网络管理
网络系统作为业务应用的载体,对其的监控管理也非常重要,我们使用网管技术对
网络系统进行监控管理。内容包含:拓扑展示、设冬发现、管理工具
♦安全管理
网络安全运行管理中心的核心内容,从安全策略管理、事件管理、脆弱性管理、风
险管理、配置管理等方面,实现安全管理。
♦输出
通过报表、报警、工单的方式,得出相应的输出。包含:KBDP视图、资产报表、
风险报告、安全状态、趋势分析、脆弱性报告、知识库、专家建议等。
5.7建立专业的安全服务体系建议
在前面的管理层安全建议中我们已经提出,应该“借助专业的第三方服务,在安全
管理平台的基础上建立XXX银行安全运营中心,对XXX银行安全保障体系的建设起到推
动作用,确保XXX银行信息网络信息系统内部不发生安全事件、少发生安全事件或者者
发生安全事件时能够及时处理减少由于•安全事件带来的缺失”。
专业的安全服务是建立一个能够持续运行,动态更新的网络安全体系的技术保障。
与关键环节。
信息安全现状
信息安全建设
工程建议书
微弱风险
逐步积累
信息网络安全
信息安全建设的功能的增强
效果检验
信息安全状况的全
面改善
图5.5动态信息安全体系建设过程
动态信息安全体系建设是一个周期性的循环过程,每个建设周期都是以安全策略为
核心,以风险评估为开端,通过需求确认、网络安全功能建设、完善信息安全管理/策
略、风险复审、风险积存的过程,建立信息安全体系。
关于现阶段的XXX银行网络来说,我们建议通过下列的步骤来实现这个动态的信息
安全体系建设过程。
5.7.1现状调查与风险评估
现状调查与风险评估是建立安全农行计算机安全体系的基础与关键,在整个XXX
银行网络安全建设项目过程中,现状调查与风险评估的工作最占了很大比例,现状调查
与风险评估的深度直接影响安全体系能否与XXX银吁实际情况相一致且具有可操作性。
现状调查与风险评估的要紧目标包含对XXX银夕亍计算机系统进行全面的现状调查、
建立保护对象框架与根据保护对象框架进行风险评估。
■全面的现状调查
全面现状调查是本项目十分关键的步骤,现状调查的广度与深度将对保护对象框架
的建立与风险评估带来非常十分重要的作用。在全面现状调查中,XXX银行的计算机系
统的场所、环境、网络、网络设备、主机、操作系统、数据库、中间件、应用软件、业
务流程、管理制度与组织机构将得到全面的调研。
■风险评估
风险评估的FI的是熟悉XXX银行计算机系统的安全现状,以便在安全体系的实施过
程进行需求分析与解决方案设计。风险评估过程包含对XXX银行计算机系统的资产安全
价值、弱点严重性、威胁可能性与现有安全措施等进行估值,并通过这些因素计算风险
值。
风险评估的具体目标包含:
准确地获得XXX银行计算机系统安全现状;
获得XXX银行计算机系统风险现状,为安全计策框架设计提供根据。
5.7.2安全策略制定及方案设计
为迎接XXX银行业务的飞速进展而带来信息安全方面的挑战,规范XXX银行信息系
统的安全保护管理,促进安全保护与管理工作体系化、规范化,提高信息与网络服务质
量,提高网络保护队伍的整体安全素养与水平,需要制定安全方针与系列安全制度与规
范。安全方针的目标是为信息安全管理提供清晰的簧略方向,阐明信息安全建设与管理
的重要原则,阐明信息安全的所需支持与承诺。
安全策略是指导XXX银行信息系统保护管理工作的基本根据,安全管理与保护管理
人员务必认真执行本规程,并根据工作实际情况,制定并遵守相应的安全标准、流程与
安全制度实施细则,做好安全保护管理工作。
安全策略的适用范围是XXX银行信息系统拥有的、操纵与管理的所有信息系统、数
据与网络环境,适用于属于XXX银行信息系统范围内的所有部门。对人员的适用范围包
含所有与XXX银行信息系统的各方面有关联的人员,它适用于全部应用XXX银行的员工,
全部XXX银行范围内容的保护人员,集成商,软件开发商,产品提供商,顾问,临时工,
商务伙伴与使用农行信息系统的其他第三方。
安全策略体系建立的价值在于:
♦推进信息安全管理体系的建立
-安全策略与制度体系的建设
-安全组织体系的建设
-安全运作体系的建设
♦规范信息安全规划、采购、建设、保护与管理工作,推进信息安全的规范化与
制度化建设
在前面的章节中,我们已经对XXX银行的网络让行了安全策略制定与方案设计的全
面描述,因此在这里就不做过多地阐述。
5.7.3安全应急响应方案
安全事件响应的概念与基本流程
应急响应也叫紧急响应,是安全事件发生后迅速采取的措施与行动,它是安全事件
响应的一种快速实现方式。应急响应是解决网络系统安全问题的有效安全服务手段之
一。其目的就是最快速度恢复系统的保密性、完整性与可川性,阻止与减小安全事件带
来的影响。
识别出现安全事件的场景包含:
♦非授权访问,通过入侵的方式进入到未被授权访问的网络中,而导致数据信息
泄漏;
♦信息泄密,数据在传输中因数据被截取、篡改、分析等而造成信息的泄漏;
♦拒绝服务,正常用户不能正常访问服务器提供的有关服务;
♦系统性能严重下降,有不明的进程运行并占用大量的CPU处理时间;
♦在系统日志中发现非法登录者;
♦发现系统感染计算机病毒;
♦发现有人在不断强行尝试登录系统;
♦系统中出现不明的新用户账号;
♦管理员收到来自其它站点系统管理员的警告信,指出系统可能被威胁;
♦文件的访问权限被修改;
♦因安全漏洞导致的系统问题;
♦其它的入侵行为。
XXX银行要制订应急响应演练计划,明确应急响应组织、响应人员、人员职责、响
应方式、工作内容,定期对有关人员进行应急响应培训,定期组织应急响应演练。
各部门领导及管理员应当对紧急响应流程的演习与执行情况进行有效的监督与管
理.
建立应急响应组织
应急响应组织是为了有效处理安全事件,协调各有关部门与人员而成立的机构。
应急响应组织的组织结构如下图所示:
应急响应组组长
执行组组长
应
数
知
系
网
业
急
识
据
文
培
统
络
务
联
安
库
库
档
络
训
安
安
安
管
全
安
管其
员
人
全
全
全
理
管
全
理他
员
顾
顾
顾
员
员
理
顾
问
问
问
员
回
图5.6应急响应组织结构
应急响应组织要素由应急响应组组长、执行组组长、常设应急响应岗位与应急岗位
等构成。
♦应急响应组组长:可由山西网通的高管层担任。
♦执行组长:可由主管安全的部门负责人来担任。
♦应急岗位(即安全顾问):发生紧急事件,需要临时抽调的安全专家,熟知业
务流程并熟知系统及网络结构的资深安全专家担任,也能够是外聘的专业安全
服务公司。
♦常设岗位(安全管理员/文档管理员/联络员):由专门的应急响应技术人员担
任,负责发现、预警、记录、报告、响应安全事件。
职责划分
♦应急响应组组长
同意执行组长的报告,作决策
工作分配,协调整个事件的处理过程
♦执行绢长
接收报告,推断是安全问题抑或者安全事件
选择人员建立紧急事件响应小组
制定应急响应计划
应急响应验收、监督
♦常设岗位
系统、网络、数据、业务方面的安仝专家在应急响应过程中,作为应急响应小构成
员,实施应急响应计划。
♦安全管理员
接收报告、采取初步行动,根据得到的报告推断是一个安全问题还是一个安全事件,
评估事件紧急程度,确定响应策略,并将它提交高层;
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年国家公务员中国证监会招考(计算机类)冲刺试题及答案
- 商务谈判关键试题及答案解析
- 2026年工贸企业应急演练考核培训考试试卷及答案
- 沥青路面养护培训课件
- 地下综合管廊通风安防技术方案
- 企业AI工具落地应用实施方案
- 石英砂选矿厂废气治理报告
- 2026甲醇等危化品储存试题库及答案
- 关于HBase面试题与答案全解析
- 高压氧操作技师试题及答案
- 2026秋季学期新教材译林版(三起)六年级上册英语Unit 1 Try your best 教案(3课时)
- 2026年秋季开学第一课:新时代青年使命
- 绵阳英才中学2025初一入学语文分班考试真题含答案
- 新二升三暑假英语26个字母每日一练过关练22天
- 2026年高校行政管理岗招聘笔试典型试题及要点含答案
- 光伏施工方案范文模板
- c级教练考试题库及答案
- 员工离职离开协议书
- 《税收征收管理法》课件
- 2019配电网工程典型设计电缆分册
- 安宁疗护中的营养支持措施
评论
0/150
提交评论