某区教育数据中心基础设施安全加固建设方案_第1页
某区教育数据中心基础设施安全加固建设方案_第2页
某区教育数据中心基础设施安全加固建设方案_第3页
某区教育数据中心基础设施安全加固建设方案_第4页
某区教育数据中心基础设施安全加固建设方案_第5页
已阅读5页,还剩44页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

教育数据中心基础设施安全加固建设方案0101建设背景0202需求分析0303方案规划建设清单建设清单>建设背景4>网络安全进入了一个新的时代。在迎来巨大发展机遇的同时,关键事关国家和社会稳定的重要战略资源,其地位日益凸显,但也面临网络攻击的对象已经从传统的IT系统扩大到关键基础设施,严重危政策,特此开展**区教育数据中心基础设施安全加固建设项目,提»建设依据-政策驱动5“2”行业应用“2”“N”物流汽车地产烟草“N”物流汽车地产烟草……党政府“8”航空航天教育石油金融交通医疗数字经济发展主要指标明确指出到2025年行政进度。政策要求所有央企国企在2022年1系统,2023年每季度向国资委汇报。到2027年央企国»建设依据-法律法规驱动6密评的法律依据《中华人民共和国密码法》《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》密评的行政法规码应用的“三同步一评估”教育部办公厅关于印发《教密评的行政法规码应用的“三同步一评估”教育部办公厅关于印发《教育行业密码应用与创新发展在教育和科研计算机网、教育资源、学历学籍管理、招生考试、学生资助、数字校园等应用系密评与等保的衔接密评与等保的衔接公安部[2020]1960号文《贯彻落实网络安全等级保护制度和关键信息基础设施安全保护制度的指导意见》其他政策法规其他政策法规护条例》知》(国密局字[2021]392号)>>>建设依据-行业驱动7>>>风险描述列表和差距分析报告9风险统计测评项高中低小计安全物理环境0202安全通信网络0101安全区域边界0415安全计算环境00安全管理制度0011安全管理机构085安全管理人员0011安全建设管理077安全运维管理0268小计021**市**区教育督导和安全事务中心整体信息化按照三级等保要求进行建设,通过信息安全项目建设和安全设备的部署,为信息安全提供一定安全防护能力,达到了网络安全三级的要求。通过对信息系统基本安全保护状态的分析,目前在安全计算环境、安全区域边界以及安全通信网络仍有中危、低危风险项存在,如:在安全计算环境中,缺少可信验证设备,未采用密码技术保证通信过程中数据的完整性、内网系统通过HTTP方式访问,无法防止鉴别信息在网络传输过程中被窃听、未采用密码技术进行存储完整性验证、系统在数据传输过程中未对敏感信息(如系统管理数据、鉴别信息和重要业务数据等)未进行加密处理,敏感信息以明文方式传输等问题;在安全区域边界和安全通信网络层面,未基于可信根对网络边界的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证。针对以上问题,建议在以下方面进行整改:1、整体按照《商用密码应用安全性评估》规则要求中三级进行建设。采用符合国密要求的密码设备进行整体安全加固,建设整体密码服务系统框架,为**市**区教育督导和安全事务中心核心机房内有国产化改造需求的业务系统提供密码改造基础基础,从物理和环境、网络和通信、设备和计算、应用和数据层面,满足《商用密码应用安全性评估》判定要求。2、通过采用国密门禁/监控系统、服务器密码机、签名验签服务器以及国密算法SSLVPN等设备,保证数据的完整性、保障信息系统的实体身份真实性、重要数据的机密性和完整性、操作行为的不可否认性。3、从信息系统的管理制度、人员管理、建设运行和应急处置四个方面提出密码应用管理要求,为信息系统提供管理方面的密码应用安全保障。软件系统硬件设备l各类应用系统25个l涉及数据库系统18个l涉及中间件系统18个l业务服务器*6l刀片服务E9000=16半宽+11全宽l路由器:ASR9000、S7703数据安全问题缺少国产化资源平台A运维管理问题国产化应用系统改造周期、成本投入问题»建设需求13通过国产密码应用建设,从多方面解决信息系采用商用密码技术、产品和服务集成建设,完善网护体系,实现防护、检测、响应、恢复动态各种威胁源攻击、数据泄露等风险,确保信»总体设计思路15整体规划意在满足**区教育数据中心数据安全和XC业务发展需要,结合现有网络,统一规划,构建国产化数据业务区域和密码资源区,提升安全系数,弥补网络架构中安全缺失部分,提高信息系统安全防护能力,为未来业务系统改造和建设提供统一密码基础平台,避免资源浪费。目的是打造一个具有前瞻性、利于业务拓展的高可靠性、扩展性、灵活性和安全性的信息化网络架构,为教学业务模式的发展与探索提供有力保障。分支分支3分支2分支2●●●●●●分支1备份服务备份服务云租户监控服务云容器资源计费容灾服务云主机云租户监控服务云容器资源计费容灾服务云主机告警服务工单流程云安全自助服务云存储告警服务工单流程云安全自助服务云存储安全虚拟化●●●存储虚拟化网络虚拟化安全虚拟化●●●存储虚拟化网络虚拟化计算虚拟化硬件通用万兆交换机标准X86服务器/国产CPU服务器通用万兆交换机>>>密码基础设施建设方案-技术框架20>>>密码基础设施建设方案-业务流程21»物理和环境安全整改方案22身份鉴别、电子门禁记录数据的完整性:部署采用身份鉴别、电子门禁记录数据的完整性:部署采用>>>网络和通信安全整改方案23 应用服务器l通过国密SSLVPN网关保障网络层通信双方身份鉴别安全和访问控制信息的完整性:l通过国密SSLVPN实现通信数据/报文的完整性、机密性l通过签名验签服务器,对访问控制规则信息进行完整性保护。l采用国密算法,确保密码算法符合国密局相关要求>>>设备和计算安全整改方案24方案说明方案说明应用区安全区日志文件远程访问配置文件 密码服务-应用区安全区日志文件远程访问配置文件 密码服务-/MAC保障日志记录的完整性>>>应用和数据安全整改方案25方案说明应用服务器签名验签服务器服务器密码机序号数量单位选型分析功能用途等保和密评要求1融合服1套2节点(2*鲲鹏920,32Core@2.6GHz、4*900W电源、16*32GDDR4、系统盘:4*960GBSSDSAS硬盘、缓存盘:2*1.6TBSSDNVMe硬盘、存储盘:14*1.2TB10KRPMSAS硬盘、2*SAS/SATARAID16口标卡,2块4*GE接口卡、4*万兆网卡且含8个多模光模块;+2台超融合交换机(48x10GESFP+,6x40/100GEQSFP28,配置12个万兆多模模块,2根QSFP+高速电缆-3m,2*交流电源)为应用系统国产化改造提供硬件基础,采用国产自研的鲲鹏服务器主板,国产CPU,支持国产操作系统、数据库环境。/2SSLVPN网关2台支持国密SSL卸载,每秒新建连接数11,000,最大并发连接数550,000,吞吐率2.2Gbps;支持SSL加密隧道功能,默认含25个用户license,最大并发用户数3,000;规格:2U;双电源;4个千兆网口+可扩展2个千兆网口。为访问业务系统提供数据通道加密满足商用密码应用安全性评估网络和通信安全、设备和计算安全、应用和数据安全要求3服务器密码机1台硬件规格:2U(机架式2*100/1000M自适应网口;双电源。主要性能参数:SM2密钥对产生11000对/秒;SM4加解密1000Mbps;SM2签名55000次/秒,验签28000次/秒。满足应用系统数据的签名/验证、加密/解密的要求,保证传输信息的机密性、完整性完善的密钥管理机制。满足商用密码应用安全性评估网络和通信安全、设备和计算安全、应用和数据安全要求满足网络安全等级测评:安全通信网络、安全计算环境要求4签名验签服务器1台提供数字签名/验证、数字信封加密和解密、带签名的数字信封加密和解密等。硬件规格:2U;2个100/1000M自适应网口;双电源。主要性能参数:SM2签名18000次/秒,SM2验签5000次/秒提供数字签名/验证、数字信封加密和解密、带签名的数字信封加密和解密等。满足商用密码应用安全性评估设备和计算安全、应用和数据安全要求;满足网络安全等级测评:安全通信网络、安全计算环境要求5门禁/视频监控系统1套该产品是以GM/T0036标准为基础,结合GB/T39786等其他相关标准,采用国产芯片,国产算法,保障门禁系统的实体身份真实性、重要数据的机密性和完整性、操作行为的不可否认性要求;采用国密算法加密和认证,物理和环境安全提供保证数据真实性,完整性保障满足商用密码应用安全性评估物理环境和安全要求>>>建设清单28序号单位选型分析功能用途等保和密评要求6智能密码钥匙100个1、性能:SM4加/解密速率≧1.0Mbps/1.0Mbps,SM2签名密钥生成速率≧0.6对/秒,加/解密速率≧655Kbps/550Kbps,签名速率≧650次/秒,验签速率≧950次/秒,SM3运算速率≧1.6Mbps。2、适配环境:飞腾FT1500A、银河麒麟V4.0;龙芯:3A3000、中标麒麟V7.0;兆芯C4710、中标麒麟V7.0;兆芯C4701、中标麒麟V7.0;作为登录应用入口,实现信息的完整性、真实性和不可否认性保护。对接业务系统,用于登录系统用户身份鉴别。满足商用密码应用安全性评估设备和计算安全、应用和数据安全要求满足网络安全等级测评:安全通信网络、安全计算环境要求7国密浏览器100个遵循国密SSL协议规范的通用浏览器实现信息的完整性、真实性和不可否认性保护8国密SSL证书1张支持国密浏览器的SM2算法OVSSL证书。实现基于国密的SSL安全链路的建立9个人证书100张标识个人的网上身份,证书有效期1年,包含ukey证书服务使用SM2算法,标识个人的网上身份满足商用密码应用安全性评估设备和计算安全、应用和数据安全要求>>>项目预算29系统建设预算汇总表序号子项/分项系统建设预算(元)一、项目建设工程费1国产化超融合530000国产化服务器资源2超融合交换机900003服务器密码机135000密码平台资源4签名验签服务器

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论