版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
一、企业信息系统现状某企业生产业务管理系统于2006年6月开始实施,生产管理系统以产品的采购、运输、储存、销售、财务管理与控制为基本管理对象,包括供应链管理、客户管理和电子商务等模块的功能;目前整个网络覆盖本单位生产园区内各车间。系统主要功能是对生产业务信息进行采集、加工、存储、传输和检索等。本系统主要承载本单位生产信息管理业务,是针对此业务的单一信息系统。生产业务管理系统由本单位信息中心负责管理,承担其信息安全保护责任,信息中心为生产业务管理系统定级的责任单位。生产业务管理系统是信息中心的定级对象。二、信息系统安全分析生产信息管理系统的业务信息遭到入侵、修改、增加或删除等不明侵害,会对社会秩序和公众利益造成影响和损害。具体表现为,本单位生产的产品其生产销售情况关系到社会的稳定和人民群众的切身利益,符合等保三级的定级标准。生产信息管理系统的安全由技术和管理两方面保障,技术方面包管理方面包括安全管理制度、安全管理是机构、人员安全管理、系统建设管理和系统运维管理。力力m应用及数据安全安全评估安全运维安全防护0通过访谈、问卷调研和工具测试等手段,与等级保护第三级的标准要求进行对比。经过分析整理发现存在以下问题:技术要求物理安全6网络安全75主机安全97应用安全86数据安全与备份恢复9513管理要求安全管理制度217安全管理是机构865854系统建设管理3系统运维管理6合计信息安全建设存在的主要问题:1)网络安全方面,对网络设备的安全审计和网络设备的自身防护等。147号令);2)主机安全方面,操作系统长时间未更新补丁,部分服务器未安装防病毒软件。3)安全管理制度的制定和操作流程的标准化规范化。本方案以等保三级为标准对企业的现状进行分析,按标准进行查缺补漏,根据信息系统存在的问题进行整改,并提供详细的解决方案。三、安全技术总体设计安全建设目标根据信息安全等级保护的要求,从技术体系和管理体系两个方面入手、完善信息系统的安全建设,达到信息安全等级保护三级安全防护的要求。进行信息系统整体安全建设规划,在这个安全策略的控制和指导下,综合设计信息系统的安全防护措施、安全检测与响应手段和信息安全综合管理能力,建设一个完善的信息安全体系,保证信息方案建设原则和依据为了更有效地保障信息系统的安全,设计安全方案时应结合网络安全法的要求和国家信息系统安全等级保护的要求,结合多年的安全实践设计完善的解决方案。本方案设计依据的政策法规与标准如下:国家政策法规1)《中华人民共和国网络安全法》2)《中华人民共和国计算机信息系统安全保护条例》(国务院3)《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号);4)《关于信息安全等级保护工作的实施意见》(公通字[2004]665)《信息安全等级保护管理办法》(公通字[2007]43号);6)《信息安全等级保护备案实施细则》(公信安[2007]1360号);7)《关于开展信息安全等级保护安全建设整改工作的指导意见》(公信安[2009]1429号)。等级保护及信息安全相关国家标准(2)《信息系统安全等级保护实施指南》(GBT25058-2010);(3)《信息系统安全保护等级定级指南》(GB/T22240-2008);(4)《信息系统安全等级保护基本要求》(GB/T22239-2008);(5)《信息系统等级保护安全设计技术要求》(GB/T(6)《信息安全技术信息系统安全等级保护测评要求》;(7)《信息安全技术信息系统安全等级保护测评过程指南》;(8)《信息安全技术信息安全风险评估规范》(GB/T(9)《信息安全技术信息系统安全管理要求》(GB/T(10)《信息安全管理体系要求》(GB/T22080-2008);(11)《信息安全管理实用准则》(GB/T22081-2008);(12)《信息系统通用安全技术要求》(GB/T20271-2006)等相关的一系列具体技术标准。方案总体架构防护防护响应好的电磁兼容环境;建立完备的机房安全管理制度,妥善保管备份磁2)网络防问控制,防火墙是保证网络安全的重要屏障,可以实现不同安全级别的网络安全隔离,保证涉密网络的边界安全,通过制定和实施相应的安全策略保证不同安全级别之间的网络不发生越级通信。防火墙在任何情况下都不应该被旁路。3)网关病毒过滤,目前绝大部分的病毒威胁来源于网络,尤其是电子邮件和网页浏览,因此部署一个有效的安全网关防护系统来解决边界病毒、垃圾邮件和非法内容是非常必要的。例如防毒墙、或是配置防毒模块的安全网关,终端的安全防护以网络版的杀毒软件为主,并配以终端安全管理软件,以防止非法内联。3.安全检测1)入侵检测系统通过扫描网络数据流的特征字段或者探测系统的异常行为,来发现安全攻击的存在。一旦发现攻击可以根据预定的措施自动反应,例如暂时封掉发起该扫描的IP地址,同时记录下网络攻击的相关日志以进行追查和溯源。2)安全审计收集审计跟踪的信息,通过列举被记录的安全事件的类别,例如明显违反或成功操作的完成等日志信息,能适应各种不同的需要,同时对潜在的侵犯安全的攻击行为起到威慑作用。3)安全扫描采用非破坏性的办法来检验系统是否存在被攻击导致崩溃的漏洞。网络安全扫描技术与防火墙、安全监控系统互相配合能够为网络提供很高的安全性。4.安全响应目前生产业务管理系统主要包括3台应用服务器、2台数据库服务器、1台防病毒服务器、3台测试服务器和一些交换机、路由器、本要素,终端用户430个,分布在园区各车间内,系统的边界用防火墙区分。安全架构如下图:信息安全保障体系信息安全保障体系安全目标、总体安全策略决策-管理-执行-监督岗位意识-技能-职称培训考核方针策略-制度规范-流程表单资源管理监督介质运行监控安全保护对象安全计算环境安全区域边界安全网络通信人员|授权沟通检查威胁检测审计内容安全监控监测标识鉴别安金安金体系安全管理中心安全工作管理数据主机网络物理统一技术管理安全运维管理交付商日常运行管理系统运维系统建设安全防护解决方案电信专线电信专线网络架构图安核心交换区上网行为管理交换机服务器区网生产业务管理系统整体分为5个区域,分别为核心交换区、安全管理区、服务器区、内网区和终端区,各区域之间通过防火墙实现安全隔离与防护。1)核心交换区通过电信线路接入互联网;2)终端区由交换机、防火墙组成。交换机负责网络内部的数据交换以及数据的快速转发。防火墙负责专网出口互联;3)安全管理区由防火墙、防毒墙、入侵防御、抗DDOS设备、流量控制、日志审计、运维审计设备组成。防火墙负责网络出口访问控制,防毒墙负责病毒的检测与防御,抗DDOS设备负责对DDOS攻击的防御,日志审计负责对网络与安全设备的日志进行存储与分析、运维审计对网络与安全设备进行管理;4)服务器区由多台服务器组成,为业务系统提供硬件支持。为了保障数据的安全,数据库服务器部署在内网区,通过网闸与应用服务1、安全域划分方案安全域建设是基于网络和系统进行安全建设的部署依据;安全域和域边界防护使纵深防护能够有效地实施;安全域边界是灾难发生时分为以下几个功能区域,终端域:由所有办公终端组成;服务器域:由生产管理系统的服务器,杀毒服务器和系统备份服务器等组成;安全管理域:由安全管理平台的服务器和安全设备组成,实现对系统的2、边界安全方案安全域划分的主要目的是保证域边界的安全防护。在所有互联网与服务器区之间配置防火墙进行边界隔离,将防火墙放置在安全域边界处,可以有效地保护网络。在互联网的边界部署防火墙,在终端域与服务器域的边界部署防火墙,可以采用透明模式接入两个安全域之间。防火墙采用透明模式的工作方式无须改变原有网络结构,对网络性能和系统体系结构影响较小,防火墙规则上只开放生产业务管理系统需要的网络端口和地址。3、信息系统防病毒方案通过配置边界防毒网关在互联网入口对病毒、垃圾邮件和恶意代网络前由安全网关进行查杀毒,并过滤来自互联网的垃圾邮件。边界防病毒网关部署在接入路由器与防火墙之间,也可部署在防火墙与内部网络之间。信息系统的终端和服务端需要部署网络版防病安全监测解决方案安全监测解决方案包括入侵检测方案、漏洞扫描方案、安全审计1、入侵检测方案建议在网络中部署入侵检测系统对入侵和滥用行为进行检测和审计。通过在网络中部署入侵检测系统,可以提供有效的安全保障。可以检测和发现针对系统的网络攻击行为,对这些攻击行为可以采取记录、报警和主动阻断等动作,以便事后分析和行为追踪。定义禁止访问网站,限制内部人员对不良网站的访问。可以提供强大的网络行为审计能力,让网络安全管理员跟踪用户和应用程序等对网络的使用情况,帮助他们改进网络规划。对入侵检测系统的使用和使用人员的管理一定要有专门的制度。根据安全域的划分,建设在核心交换机旁路部署入侵检测系统,用以监测来自互联网的所有安全威胁,IDS的管理口需接入安全运维域的安全管理服务器,用来进行IDS的日常管理和维护。2、漏洞扫描解决方案漏洞扫描可以动态地了解网络设备、主机和应用的安全弱点、通过修补这些安全弱点来尽量减少攻击的可能性。它能实现对目标网络稳定的周期性扫描,保证整体网络防护;具有跨过路由器和防火墙进行直接安全分析的能力,能对目标网络实现扫描,扫描对象可以是基于TCP/IP协议的网络上的各种服务器或是主机,防火墙、路由器以及WEB站点和数据库进行扫描,它帮助系统管理员集中了解系统中存在的安全漏洞,并提供相应的网络安全漏洞解决方案。漏洞扫描系统采用硬件机架式无限IP的系统,部署在安全管理区,旁路接入核心交换机即可。3、安全审计设计方案网络安全审计系统采用旁路侦听技术,是主机审计的有力补充。网络审计可以审计任何经由特定网络中间设备的主机的网络信息,基于对网络协议的分析与统计,从网络层对整个网络进行审计与保护。安全管理解决方案在安全管理中主要从技术层面和策略层面两个方面进行,因为安全管理是一个复杂渐进的过程,需要不断地改进和提高。信息安全管理平台以计算机技术为基础,结合企业的行政管理手段,以实现高效的和安全的应用。由于信息系统的网络设备、应用系统、安全设备和用户平台等具有多样性,因此对管理平台或系统的要求也比较高,必须采用专业的网络综合管理系统,对网络中的所有设备和系统平台进行统一集中管理,获取所有设备的工作状态和网络负载状态,同时可以看到网络活动的日志信息,用它来对网络状态进行分析,提供更有效的安全策略,网络系统还能够监测客户端系统状态,接管客户端进行远程管理等。信息安全建设痛点和难点分析1、网络安全方面,对网络设备的安全审计和网络设备的自身防需要新增日志审计设备,把网络安全设备的日志服务器配置为日志审计设备的IP地址,日志存储时间要超过六个月以备查看。网络设备的只能通过堡垒机登录,不允许从其它终端或是服务器登录网络设备,网络安全设备的登录密码要满足复杂性要求并定期更换,堡垒机的管理只能通过网管主机进行管理,加强相应的运维制度建设。2、主机安全方面,操作系统长时间未更新补丁,部分服务器未安装防病毒软件。部分服务器系统因使用时间较长,厂商已不再为系统更新补丁,这样的系统要及时升级到新版本的系统,系统补丁要定期及时更新。服务器要全部安装杀毒软件并设置为每天自动更新病毒库。对于系统补丁和病毒库的更新情况要做到定期巡检,从根本上保障主机的安全。3、安全管理制度的完善和操作流程的规范化。信息系统的安全包括技术和管理两个层面,两个层面要互相支持互相补充,信息系统才能更安全,加强安全管理制度的完善,增强安全管理能力,保障安全管理制度的实施,操作流程制度化、标准化、规范化。安全管理制度的完善与操作流程规范化细节参考第七部分调五、安全服务解决方案在整体信息安全体系的建设中,除了对具体的安全风险和问题采取基于产品和技术的解决方案以外,还需要对信息安全的管理平台进行建设,以达到相应的安全目标。安全咨询服务根据等级保护基本要求,企业需要在建立技术体系的同时,建立并完善安全管理体系。安全管理体系要求建立适合自身特点和管理运作方式的网络安全管理职能部门,来负责协调、管理整个信息系统的安全。在对现有业务流程和管理制度做充分调研的基础上,制定一套操作性强的安全策略体系,用以指导单位的网络安全工作。包括制定网络安全管理组织架构,协助建立企业内的网络安全管理小组,并制定职责文档;制定安全管理策略体系以及相关管理文档;根据部门人员的角色进行相应的培训,提高相关人员的安全意识和安全技术水平。评估服务安全风险评估包括风险分析和评估流程,风险分析的过程是对影响、威胁和脆弱性分析的过程,以资产为中心评估资产破坏后造成的影响、威胁的严重程度。评估流程包括确定评估范围阶段;资产的识别和估价阶段;安全威胁评估阶段;脆弱性评估阶段;风险的分析阶段;风险的管理阶段;加固服务安全加固服务是根据安全评估的结果制定统一的安全策略,对网络及应用系统进行管理加强、环境优化增强、安全域规划和系统加固等工作,通过安全加固及增强服务后,使整个网络和应用系统的安全状况提升到一个较高的水平。使系统中不再存在CVE(CommonVulnerabilities&Exposures通用漏洞披露)标准的高风险漏洞和中风险漏洞,没有修补的漏洞要记录,已修补的漏洞不能影响业务系统的功能和性能。日常维护服务日常维护服务指定期的安全审计、对入侵检测系统的日常监控、网络设备配置优化、最新安全通告和补丁更新等内容;通过保持更新和加强系统的安全水平,将应用系统的安全水平维持在一个稳定的状态;周期性的安全审计服务包括每季一次的安全技术评估和每月一次的安全检查;对数据备份的日常巡检,每年进行至少一次数据恢复测试;定期进行网络安全应急演练与渗透测试等工作内容。通过对生产业务信息系统的整改,使信息系统达到了等保三级标准的要求,无论是网络安全、主机安全、数据安全,还是安全管理制度的完善都较整改前上了一个新的台阶,通过对信息安全建设,加强了网络设备的安全审计和网络设备的自身防护;提升了主机安全性;降低了运维复杂度,提升了运维工作效率。为生产业务信息系统今后平稳的运行打下了坚实的基础,也为其它信息系统的安全铺平了道路。按照相关国家标准的要求,符合等保三级的信息系统需要每年进行一次测评,复测时如果信息系统没有变更,相关测评过程会较第一次测评便捷一些。安全是一个循序渐进的过程,随着等保2.0标准的出台,在防范APT攻击和态势感知方面还有一些工作要做。七、附件:调查表1、请提供信息系统的最新网络结构图(拓扑图),网络结构图1)应该标识网络功能区域划分等情况;2)应该标识网络与外部的连接等情况;3)应该标识出网络设备、服务器设备和主要终端设备及其名称;4)应该标识出主要服务器设备和网络设备的IP地址;5)应该能够对照网络结构图说明所有业务流程和系统组成;6)如果一张图无法表示,可以将核心部分和接入部分分别划出,或以多张图表示。2、请根据信息系统的网络结构图填写各类调查表格。(以下表格中内容均为示例)表1-1.单位基本情况调查单位全称简称单位情况简介单位所属类型□政府机关□国家重要行业、重要领域或重要企事业单位□一般企事业单位□其它类型单位地址邮政编码负责人姓名电话电子邮件地址联系人电话电子邮件地址上级主管部门注:情况简介栏,请填写与被测评系统有关的机构内容。表1-2.参与人员名单序号人员姓名所属部门职务/职称负责范围联系方法1表1-3.物理环境情况序号物理环境名称物理位置涉及信息系统1XX机房XX大厦X楼机房生产业务信息平台注:物理环境包括主机房、辅机房、办公环境等。表1-4.信息系统基本情况序号信息系统名称安全保护等级业务信息安全保护等级系统服务安全保护等级承载业务应用1生产业务信息平台三级三级三级生产业务信息平台1-5.网络结构(环境)情况调查序号网络功能区域名称主要功能和作用描述IP网段地址服务器数量终端数量与其连接的其它网络区域网络区域之间的边界设备(互联设备)重要程度备注1外网接入互联网9防火墙、隔离网闸非常重要表1-6.外联(网络边界)情况调查序号外联线路名称(边界名所联网络区域外联名称线路 (带线路接入设备承载主要业务应用备注1电信外网专线防火墙上互联网表1-7.网络设备情况调查序号网络设备名称型号所属网络区域地址掩码/网关系统软件版本及补丁端口类型主要用途是否热备重要程度序号网络设备名称型号所属网络区域地址网关系统软件版本及补丁端口类型主要用途是否热备重要程度1核心交换机6C9外网核心网络机柜12个光口,36个非常重要2服务器交换机8C8外网网络设备机柜24个电口非常重要表1-8.安全设备情况调查序号网络安全设备名称型号(软件/硬件)所属网络区域IP地址网关系统软件及运行平台端口类型及数量主要用途是否热备120M防火墙2100M防火墙3防火墙4入侵防御5上网行为管理6Web应用防火墙7防毒墙8堡垒主机9日志审计抗ddos攻击异常流量检查隔离网闸表1-9.服务器设备情况调查序号服务器设备名称所属网络区域IP地址/掩码/网关操作系统版本/补丁安装的数据库系统承载的主要业务应用安装的应用系统软件名称及的务数据是否热备重要程度表1-10.应用系统情况调查序号业务(服务)名称主要功能描述处理的业务数据用户数量用户分布范围应用系统软件名称开发商C/S或式是否24小时运行重要程度表1-11.业务数据情况调查序号业务数据名称涉及到的业务应用据总量日增量务器名称涉及存储系统备份周期是否异地保存重要程度表1-12.应用系统软件处理流程(多表)应用系统软件处理流程图(应用软件名称:)应用系统软件处理流程图(应用软件名称:)注:重要应用系统软件应该描述处理流程图,说明主要处理步骤、过程、流向、涉及设备和用户。如本页不够,请续页。表1-13.业务数据流程(多表)数据流程图(数据名称:)数据流程图(数据名称:)注:重要数据应该描述数据流程图,从数据产生到传输经过的主要设备,再到存储设备等流程。如本页不够,请续页。表1-14.管理文档情况调查序号文档要求相关文档名称备注1机构总体安全方针和政策方面的管理制度2部门设置、岗位设置及工作职责定义方面的管理制度3授权审批、审批流程等方面的管理制度4安全审核和安全检查方面的管理制度5管理制度、操作规程修订、维护方面的管理制度6人员录用、离岗、考核等方面的管理制度7人员安全教育和培训方面的管理制度序号文档要求相关文档名称备注8第三方人员访问控制方面的管理制度9工程实施过程管理方面的管理制度产品选型、采购方面的管理制度软件外包开发或自我开发方面的管理制度测试、验收方面的管理制度机房安全管理方面的管理制度办公环境安全管理方面的管理制度资产、设备、介质安全管理方面的管理制度信息分类、标识、发布、使用方面的管理制度配套设施、软硬件维护方面的管理制度网络安全管理(网络配置、帐号管理等)方面的管理制度系统安全管理(系统配置、帐号管理等)方面的管理制度系统监控、风险评估、漏洞扫描方面的管理制度病毒防范方面的管理制度系统变更控制方面的管理制度密码管理方面的管理制度备份和恢复方面的管理制度序号文档要求相关文档名称备注安全事件报告和处置方面的管理制度应急响应方法、应急响应计划等方面的文件其它文档注:请在相关文档名称栏填写对应的文档名称,如果相关内容在多个文档中涉及,填写多个文档名称。记录类文档序号记录类文档要求备注1机房出入登记记录(包括第三方人员)2机房基础设施维护记录3各类会议纪要或记录(部门内、部门间协调会、领导小组)4各类评审和修订记录(安全管理制度评审和修订记录、体系评审记录等)5人员考核、审查、培训记录(人员录用、人员定期考核)、离岗手续6各项审批和批准执行记录(来访人员进入机房审批、介质/设备外带审批、系统外联审批等)7安全管理制度收发登记记录序号记录类文档要求备注8产品的选型测试结果记录9系统验收测试记录、报告介质归档、查询等的登记记录主机系统、网络、安全设备等的操作日志和维护记录机房日常巡检记录对主机、网络设备和应用软件等的监控记录和分析报告恶意代码检测、升级记录和分析报告备份过程记录变更方案评审记录和变更过程记录安全事件处理过程记录应急预案培训、演练、审查记录其它记录文档序号证据类文档要求备注1资产清单2机构安全管理人员岗位名单序号证据类文档要求备注3外联单位联系列表4人员保密协议5关键岗位安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年固特异(中国)招聘试题及答案
- 2026年福建投资开发集团招聘试题及答案
- 2026年大陆集团(中国)校招试题及答案
- 2026年保利水吧转正考试试题及答案
- 朔州安泰中学考试试题及答案
- 医学院学生实习报告学习
- 以看见为光筑就有温度的班集体
- 有机化学期末综合试题及答案
- 空气采样知识测试题及答案
- 《梅兰芳蓄须》教学反思
- 2026年秋季开学高中家庭会议家长会课件
- 2026年中职电力技术(配电运维)试题及答案
- 2026年聚甲醛行业创新分析报告
- 2026秋人教PEP版(新教材)小学英语六年级上册(全册)教学设计(附目录p111)
- 新版2026苏教版四年级科学上册全册教案教学设计合集
- 银川市永宁县2025-2026学年数学四下期末考试模拟试题(含解析)
- 4.6.1人体对外界环境的感知 课件(共31张)人教版(2024)八年级上册
- 2026山东发展集团招聘138人笔试参考题库及答案详解
- 市政工程安全文明施工标准化手册
- 恢复驾驶资格科目一考试题库(450题)
- 新员工转正考核试题.
评论
0/150
提交评论