云数据中心网络安全规划设计方案_第1页
云数据中心网络安全规划设计方案_第2页
云数据中心网络安全规划设计方案_第3页
云数据中心网络安全规划设计方案_第4页
云数据中心网络安全规划设计方案_第5页
已阅读5页,还剩43页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

目录

第1章云数据中心安全需求.........................................5

1.1云安全需求............................................................5

1.2等级保护要求..........................................................5

第2章等级保护三级安全保护框架...................................6

2.1安全域划分............................................................6

2.2信息安全等级保护框架..................................................7

第3章业务区安全防护方案.........................................8

3.1功能设计..............................................................8

3.1.1用户身份鉴别..........................................................8

3.1.2访问控制..............................................................9

3.1.3系统安全审计..........................................................9

3.1.4用户数据完整性与保密性保护...........................................10

3.1.5客体安全重用.........................................................10

3.1.6程序可信执行保护.....................................................10

3.1.7防护其他安全风险.....................................................11

3.2产品部署.............................................................11

3.3产品特性.............................................................12

3.3.1统一运维审计系统.....................................................12

3.3.2主机核心安全增强系统.................................................12

3.3.3双因子强认证系统.....................................................12

3.3.4网络审计系统.........................................................12

3.3.5数据库审计系统.......................................................12

3.3.6数据库加密系统.......................................................13

3.3.7文档安全管理系统.....................................................13

3.3.8主机防病毒系统.......................................................13

3.3.9电子邮件安全系统.....................................................13

3.3.10网页防篡改系统.......................................................13

3.3.11安全隔离网闸.........................................................13

第4章公共信息服务区安全防护方案.........................13

4.1功能设计.............................................................13

4.1.1访问控制.............................................................14

4.1.2包过滤...............................................................14

4.1.3安全审计.............................................................14

4.1.4完整性保护...........................................................14

4.1.5防护其他安全风险.....................................................14

4.2产品部署.............................................................14

4.3产品特性.............................................................15

4.3.1VPN系统.............................................................15

4.3.2防火墙(UTM)系统...................................................15

4.3.3WEB应用防火墙系统...................................................15

4.3.4网络病毒防护系统.....................................................15

第5章外联区安全防护方案.........16

5.1功能设计.............................................................16

5.1.1安全审计.............................................................16

5.1.2数据传输完整性、保密性保护...........................................16

5.1.3可信接入保护.........................................................16

5.2产品部署.............................................................16

5.3产品特性.............................................................17

第6章运行管理区安全防护方案.............................17

6.1功能设计.............................................................17

6.1.1系统管理.............................................................17

6.1.2安全管理.............................................................17

6.1.3审计管理.............................................................18

6.1.4防护其他安全风险......................................................18

6.2产品部署.............................................................18

6.3产品特性.............................................................18

6.3.1安全管理与集中审计系统...............................................18

6.3.2安全弱点管理系统.....................................................19

第7章等级保护设计技术要求和基本要求的对应...............19

第8章等级保护安全管理解决方案..................................20

8.1监控管理和安全管理中心...............................................20

8.2网络安全管理.........................................................20

8.3系统安全管理.........................................................21

8.4恶意代码防范管理.....................................................21

8.5安全事件处置.........................................................21

第9章对等级保护基本要求的符合性................................21

9.1等级保护二级基本要求的符合性.........................................21

9.1.1网络安全.............................................................21

9.1.2主机安全.............................................................24

9.1.3应用安全.............................................................27

9.1.4数据安全.............................................................30

9.2等级保护三级基本要求的符合性.........................................30

9.2.1网络安全.............................................................30

9.2.2主机安全.............................................................35

9.2.3应用安全.............................................................40

9.2.4数据安全.............................................................45

第10章本方案所涉及安全措施清单...........................47

10.1等级保护二级涉及安全措施.............................................47

10.2等级保护三级涉及安全措施.............................................47

第1章云数据中心安全需求

1.1云安全需求

云安全的需求实际上就是要合理地解决云信息安全与信息共享、开放性之间的矛盾。在云系统保证安全性

和机密性的基础上,保持信息共享和通讯畅通的效率。然而随着信息技术的发展,Web2.0>SOA和云计算

技术的涌现,IT的信息安全一直没有良好的保证。对于云,摆在我们面前的威胁有着多种。移动设备、远

程设备连接、浏览器以及各种应用程序的插件程序、智能终端、云主机的出现,都为信息安全带来了新的

挑战,而内部攻击者和系统漏洞仍然为信息安全最大威胁。所以,我们现在需要面对的是安全技术与产品

是否能满足云安全需求,单一的软硬件安全产品对于云来说已经不是完整的解决办法,当前的安全形势是

一需要全面的云安全问题的解决方案。

云所涵盖的信息系统是政府机构用于执行政府职能的信息系统。政府机构从事的行业性质跟国家紧密联系,

所涉及的众多信息对安全性要求都比较高。一方面,信息关系到党政部门、乃至整个国家的利益,比个人

或商务信息更为敏感,需要更高的安全性;另一方面,云行使政府职能的特点导致更容易受到来自外部或

内部的攻击,包括黑客组织,犯罪集团和信息战时期的信息对抗等国家行为的攻击。

综上所述,云的安全总体需求可分解为如下内容。

1、保护信息资源价值不受侵犯;

2、保证信息资产的拥有者面临最小的风险和获取最大的安全利益:

3、保证的信息基础设施、信息应用服务和信息内容为抵御各种安全威胁而具有保密性、完整性、真实性、

可用性和可控性的能力。

1.2等级保护要求

根据国家信息安全等级保护的相关政策要求,云数据中心作为国家信息系统建设的基础设施之一,对公民、

法人和其他组织的合法权益,对社会秩序和公共利益,对国家安全都具有重要的影响。因此,云数据中心

的信息安全系统建设,应当参考国家信息安全等级保护的相关标准、规范来规划、设计、实施和运维。根

据《信息系统安全等级保护定级指南》(GB/T22240-2008)的标准要求,部署于云数据中心的信息系统,大

多数会定义为等保二级、三级。考虑到解决方案的通用性,本建议书将按照等级保护三级的基本要求进行

规划和设计。

根据《信息系统等级保护安全设计技术要求》(GB/T25070-2010),符合等级保护三级要求的信息系统硬件

能够具备如下的安全防护能力:

在统一安全策略下防护系统免受来自外部有组织的团体(如一个商业情报组织或犯罪组织等"拥有较为

丰富资源(包括人员能力、计算能力等)的威胁源发起的恶意攻击、较为严重的自然灾难(灾难发生的强

度较大、持续时间较长、覆盖范围较广等)以及其他相当危害程度的威胁(内部人员的恶意威胁、无意失

误、较严重的技术故障等)所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,

能够较快恢复绝大部分功能。

第2章等级保护三级安全保护框架

2.1安全域划分

根据《信息系统等级保护安全设计技术要求》(GB/T25070-2010)的国家标准(以下简称:“设计技术要求”),

等级保护三级信息系统安全保护环境由相应级别的安全计算环境、安全区域边界、安全通信网络和安全管

理中心组成。

图1-1等级保护三级安全保护环境示意图

等级保护三级系统

安全保护环境

安全管理中心

参考上述安全域模型,根据云数据中心的实际情况,划分安全域如图1-2所示。云数据中心安全域与国家

标准中的安全保护环境的对应关系,如表1口所示。

表1-1云数据中心安全域与国家标准中的安全保护环境的对应关系表

序号国家等级保护标准安全保护环境云信息中心安全域网络分区

1安全通信网络公共域外联区

2安全区域边界过渡域公共信息服务区

3安全计算环境受限域业务区

4安全管理中心管理域运行管理区

图1-2云数据中心安全域划分示意图

安全域设计主要实现了如下的功能:

1.按照等级保护设计标准、业务系统重要性和所涉及信息重要程度等因素,划分子网和网段;

2.受限域作为重要网段,与公共域网段通过过渡域隔离,不直连外部系统;

3.业务终端与业务服务器间通过受限域的防火墙进行访问控制.建M安全的访问路径。

2.2信息安全等级保护框架

图1-3信息安全等级保护框架示意图

安全计

苒环境

安全区

域边界

安全通安全管理

信网络

安全管

理中心

安全技术

第3章业务区安全防护方案

3.1功能设计

根据2.1节安全域的划分,业务区应该按照等级保护第三级安全计算环境的设计要求进行设计,根据

“设计技术要求”,等级保护三级安全技术环境应从以下几个方面进行安全设计。

3.1.1用户身份鉴别

本方案采用统一运维审计系统和双因子强认证系统来实现用户的身份标识和鉴别。在对每一个用户注

册到系统时,采用用户名和用户标识符标识用户身份,并确保在系统整个生存周期用户标识的唯•性:在

每次用户登录系统时,采用受安全管理中心控制的口令、令牌、基于生物特征、数字证书以及其他具有相

应安全强度的两种或两种以上的组合机制进行用户身份鉴别,并对鉴别数据进行保密性和完整性保护。

对统一运维审计系统做如下的安全策略,能够实现上述安全要求。

1.对各种不同角色的管理员进行身份标识,并保证身份标识的唯一性,账户与自然人相对应,禁用默认账

户;

2.用户登录身份认证要采用双因子强认证系统,其中口令必须具备一定的长度和复杂性,并定期更换;

3.启用登录失败处理功能,登录失败后结束会话,并限制登录失败的测试,自动锁定账户,记录口志向管

理员告警;

4.远程管理系统时,采取SSH等加密的数据传输方式,禁止鉴别信息和管理系统明文传输;

5.设定主机、网络设备和数据库等管理对象拒绝非“统一运维审计系统”进行管理;

3.1.2访问控制

本方案采用主机核心安全增通系统并对操作系统的安全增强配置,共同实现对系统资源的自主访问控

制和和强制访问控制。自主访问控制是指在安全策略控制范围内,使用户对其创建的客体具有相应的访问

操作权限,并能将这些权限的部分或全部授予其他用户。自主访问控制主体的粒度为用户级,客体的粒度

为文件或数据库表级和(或)记录或字段级。自主访问操作包括对客体的创建、读、写、修改和删除等。

强制访问控制是指在对安全管理员进行身份鉴别和权限控制的基础上,应由安全管理员通过特定操作界面

对主、客体进行安全标记;应按安全标记和强制访问控制规则,对确定主体访问客体的操作进行控制。强

制访问控制主体的粒度为用户级,客体的粒度为文件或数据库表级。应确保安全计算环境内的所有主、客

体具有一致的标记信息,并实施相同的强制访问控制规则。

对主机核心安全增强系统做如下的安全策略,能够实现上述安全要求。

1.对重要的主机,部署主机核心安仝增况系统,提升主机操作系统的安仝性;

2.开启访问控制功能,根据“最小授权原则”的安全策略要求,分别对主体和客体进行安全标识,严格限

定用户对文件、数据库等访问,主体的控制粒度限定为用户级,客体的控制粒度为文件、数据库表级,实

现强制访问控制;

3.开启权限管理功能,根据“三权分立”的安全策略要求,严格限定主体用户对客体目标的操作权限,同

时参考“最小授权原则”的安全策略,在不同种类用户之间形成相互制约关系的基础上,赋予用户正常完

成工作所需的最小权限:

3.1.3系统安全审计

本方案采用主机核心增强系统、网络审计系统和数据审计系统来实现系统安全审计,记录系统的相关

安全事件(审计记录包括安全事件的主体、客体、时间、类型和结果等内容,并提供审计记录查询、分类、

分析和存储保护),对特定安全事件进行报警,确保审计记录不被破坏或非授权访问,并为安全管理中心提

供接口,对不能由系统独立处理的安全事件,提供由安全管理中心调用的接口。

对主机核心安全增强系统、网络审计系统和数据库审计系统做如下的安全策略,能够实现上述安全要求。

1.对重要的主机,部署主机核心安全增强系统,实现对主机系统的安全审计;

主机审计的内容包括:

1)对重要的服务、进程、硬件操作和重要的文件系统进行监控;

2)对打印机、USB接口等重要外部设备及其接口进行监控;

3)对浏览器访问外部网站和非法外联拨号进行监控:

4)对用户账户变更记性审计。

2.对重要的网络通信区域部署网络审计系统,实现对网络通信的安全审计;

网络审计的内容包括:

1)重要的网络通信协议:Telnet>SSH、FTP、HTTP等进行审计;

2)非法的、异常的网络IP地址参与的网络通信进行审计。

3.对重要的数据库,部署数据审计系统,实现对数据的安全审计;

数据库审计的内容包括:

1)对数据库关键表、字段的读、写、插入和删除等操作和执行结果;

2)对数据库的重要设置操作和执行结果:

3)对数据库的异常读、写、插入和删除等操作和执行结果。

3.1.4用户数据完整性与保密性保护

本方案采用数据库加密系统引文档安全管理系统,通过密码等技术支持数据的完整性校验机制和保密

性保护机制,检脸存储和处理的用户数据的完整性、保密性,以发现其完整性是否被破坏,巨在其受到破

坏时能对重要数据进行恢复。

对数据库加密系统和文档安全管理系统做如下的安全策略,能够实现上述安全要求。

1.部署数据库加密系统,并设置对用户数据库中重要的表、记录、字段进行自动的加密和解密操作;

2.部署文档安全管理系统,并设置对用户敏感的文档进行保护,通过加密和解密等手段,保证其完整性和

保密性。

3.1.5客体安全重用

本方案采用主机核心安全增强系统保护用户客体资源重用的安全性。主机核心安全增强系统通过剩余

信息完全删除等技术手段,使客体资源重新分配前,对其原使用者的信息进行清除,以确保信息不被泄露。

对重要的主机部署主机核心安全增强系统,利用其剩余信息完全删除等功能实现客体安全重用的安全要求。

3.1.6程序可信执行保护

本方案采用主机核心安全增强系统,构建从操作系统到上层应用的信任链,实现系统运行过程中可执

行程序的完整性检验,防范恶意代码等攻击,并在检测到其完整性受到破坏时采取措施恢复。

对重要的主机部署主机核心安全增强系统,并配置其对应用程序完整性校验,可满足程序可信执行的安全

要求。

对Windows操作系统和Linux操作系统部署主机恶意代码防范系统客户端软件,在防病毒管理中心的统一

监控管理下,防护来自病毒、木马等恶意软件的威胁,。

3.1.7防护其他安全风险

业务区在等级保护”设计技术要求”的基本要求的基础之上,还需要部署安全设施,以防护云自身的安全

风险。这些安全防护措施包括如下几个方面。

i.在网络服务区部署电子邮件安全系统,以防护垃圾邮件和伴随着电子邮件传播的病毒、木马和恶意网站

等等威胁;

2.在重要的WEB网站服务器上部署网页防篡改代理,在网页防篡改统一的管理中心监控下,可以防护针

对篡改网站的安全威胁;

3.根据国家保密局和工信部等相关政策,在云外网和内网直接应当做到物理隔离,因此在核心交换机上与

云内网直接部署隔离网闸。

3.2产品部署

图1-4业务区安全产品部署示意图

政务业务区

等保三级

主机械心安主机防主。核心安主机防开发沸I区

金代理版・代理政务业务区M,代理

Sorw

入侵检溯

审计系统

数况年数提庄

加电茶培施窗泰统

络核

FVV服

子觎

LB务

全系

S区

主数据中心

3.3产品特性

3.3.1统一运维审计系统

1.支持特权用户进行统一的管理,支持双因子认证和自定义权限分配:

2.支持对常用的网络设备、主机进行管理,内嵌常用的管理工具;

3.对特权用户的登录和管理操作进行限定和审计;

3.3.2主机核心安全增强系统

1.支持主流的操作系统,至少兼容Windows、SUSELinux.AIX、HPUnix和Solaris等;

2.能够集中控制管理所有的主机代理,实现统一的安全策略:

3.具有加固主机内核等功能;

4.支持主机操作系统的超级管理•员的权限进行限定,并支持三权分立的方式进彳丁授权管理;

5.支持对标识的客体进行剩余信息保护;

6.支持对主机的重要进程、服务进行监控和审计;

7.支持对主体和客体进行标识,并实现强制访问控制模型;

3.3.3双因子强认证系统

1.能够支持数字证书、动态令牌等认证方式;

2.认证系统与主流的操作系统、数据库相兼容,至少兼容Windows、Linux、Oracle等;

3.3.4网络审计系统

1.能够旁路监听网络通信,并对HTTP、FTP、TELNET等指定协议的通信流量进行审计;

2.系统应该支持记录与回访功能,能够对审计到的通信信息进行还原和回放;

3.系统审计和记录的信息至少能够保持60天;

4.系统性能应达到对lGbits的通信线速监听,不丢包;

3.3.5数据库审计系统

1.能够旁路监听数据库操作,并对数据库操作进行审计;

2.系统应该支持记录与回访功能,能够对审计到的数据库操作进行还原和回放;

3.系统审计和记录的信息至少能够保持60天。

3.3.6数据库加密系统

1.能够对指定的数据库表、记录、字段等进行自动加密存储,解密读取;

2.能够在数据库服务器上部署代理程序,对用户和应用程序实现透明的加密、解密等操作。

3.3.7文档安全管理系统

1.能够对指定的文档加密,并控制其读、增加、修改、删除等权限;

2.系统应支持20000以上用户的文档保护操作。

3.3.8主机防病毒系统

1.能够统一管理部署在物理主机和虚机主机上防病毒客户端的安全防护策略,能够集中监控防病毒客户端

程,字的状态;

2.能够统一监控管理防病毒客户端的病毒特征库升级和对病毒杀查结果。

3.3.9电子邮件安全系统

能够作为邮件网关进行邮件的过滤和转发,并对防护垃圾邮件和伴随着电子邮件传播的病毒、木马和恶意

网站链接等等威胁进行检测和拦截。

3.3.10网页防篡改系统

1.代理程序支持Windows、Linux和Unix等常见WEB网站操作系统;

2.代理程序能够在网页防篡改统一的管理中心控制下,实现对WEB网站进行防护。

3.3.11安全隔离网闸

1.具有保密局等相关部门的资质证书;

2.支持常见的中间件、数据库的通讯和同步;

3.系统性能应达到lOOOMB/So

第4章公共信息服务区安全防护方案

4.1功能设计

根据2.1节安全域的划分,公共信息服务区应该按照等级保护第三级安全区域边界的设计要求进行设计,

根据“设计技术要求”,等级保护三级安全区域边界应从以下几个方面进行安全设计。

4.1.1访问控制

本方案在公共信息服务区边界部署VPN系统,并根据自主:和强制访问控制机制,实施相应的访问控制策

略,对进出安全区域边界的数据信息进行控制,阻止非授权访问。

4.1.2包过滤

本方案在公共信息服务区边界部署防火墙(UTM),并设置严格的控制策略。防火墙通过检查网络通信数据

包的源地址、目的地址、传输层协议、请求的服务等,确定是否允许该数据包进出该区域边界。

4.1.3安全审计

本方案在公共信息服务区边界部署防火墙(UTM)和VPN系统,并在这两个设备中设置审计机制,由安全

信息与事件管理系统集中管理,并对确认的违规行为及时报警。

4.1.4完整性保护

本方案公共信息服务区内服务器部署主机核心增强系统,能够探测探测非法外联行为。部署入侵检测系统

检测非法入侵行为,并及时报告安全信息与事件管理系统。

4.1.5防护其他安全风险

1.本方案在公共信息服务区边界部署WEB应用防火墙,以防护针对WEB网站的恶意攻击;

2.本方案在公共信息服务区边界,在链路负载均衡与UTM防火墙之间部署网络病毒防护系统,以防护来

自网络传播病毒的威胁。

4.2产品部署

图1-5公共信息服务区安全产品部署示意图

4.3产品特性

4.3.1VPN系统

1.支持SSLVPN和IPSECVPN两种接入方式;

2.单台设备支持2000以上用户;

3.支持证书、令牌等双因子认证。

4.3.2防火墙(UTM)系统

1.具有防火墙、入侵检测防御、防病毒等多种安全防护功能;

2.安全防护功能全部开启后,仍能支持IGbits的网络流量。

4.3.3WEB应用防火墙系统

1.能够针对Http协议的网络通信进行检测,拦截针对WEB网站的非法攻击;

2.系统应支持针对IGbits带宽Http通信协议的检测而不丢包。

4.3.4网络病毒防护系统

1.能够针对Http、Ftp、POP3和SMTP等协议的网络通信检测病毒、木马等恶意软件;

2.系统应支持针lGbits的网络通信检测而不丢包。

第5章外联区安全防护方案

5.1功能设计

根据2.1节安全域的划分,外联区应该按照等级保护第三级安全通信网络的设计要求进行设计,根据“设

计技术要求”,等级保护三级安全通信网络应从以下几个方面进行安全设计。

5.1.1安全审计

本方案在安全通信网络边界部署防火墙(UTM)和VPN系统,并设置安全审计机制,由安全信息与事件管

理系统集中管理,并对确认的违规行为进行报警。

5.1.2数据传输完整性、保密性保护

本方案在安全通信网络边界部属VPN系统,采用由密码等技术支持的完整性校验机制和保密性保护机制,

以实现通信网络数据传输完整性利保密性保护,并在发现完整性被破坏时进行恢复。

5.1.3可信接入保护

本方案在安全通信网络边界部署VPN系统,采用由密码等技术支持的可信网络连接机制,通过对连接到通

信网络的设备进行可信检验,确保接入通信网络的设备真实可信,防止设备的非法接入。

5.2产品部署

图1-6外联区安全产品部署示意图

5.3产品特性

UTM系统和VPN系统的产品特性详见4.3小节。

第6章运行管理区安全防护方案

6.1功能设计

6.1.1系统管理

本方案采用统一运维审计系统,通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身

份管理、系统资源配置、系统加载和启动、系统运行的异常处理以及支持管理本地和(或)异地灾难备份

与恢复等。

本方案采用双因子强认证系统对系统管理员进行身份鉴别,通过统一运维审计系统只允许其通过特定的命

令或操作界面进行系统管理操作,并对这些操作进行审计。

6.1.2安全管理

本方案采用主机核心安全增强系统,通过安全管理员对系统中的主体、客体进行统一标记,对主体进行授

权,配置一致的安全策略。

本方案采用双因子强认证系统对系统管理员进行身份鉴别,通过统一运维审计系统只允许其通过特定的命

令或操作界面进行系统管理操作,并对这些操作进行审计。

6.1.3审计管理

本方案采用安全管理与集中审计中心,通过安全审计员对分布在系统各个组成部分的安全审计机制进行集

中管理,包括根据安全审计策略对审计记录进行分类;提供按时间段开启和关闭相应类型的安全审计机制;

对各类审计记录进行存储、管理加查询等。对审计记录应进行分析,并根据分析结果进行处理。

本方案采用双因子强认证系统对系统管理员进行身份鉴别,通过统一运维审计系统只允许其通过特定的命

令或操作界面进行系统管理操作,并对这些操作进行审计。

6.1.4防护其他安全风险

本方案在运行管理区部署安全弱点管理系统,以检测数据中心中存在的弱点和漏洞。

6.2产品部署

图1-7运行管理区安全产品部署示意图

主机核心安双因子张网页防篡

至41张系统认证系统改系统

运行管理区

6.3产品特性

6.3.1安全管理与集中审计系统

1.能够支持收集网络设备、主机操作系统、网络安全设备(UTM和VPN)和特定安全系统(主机核心安全

增强系统、网络审计系统、统一运维审计系统、防病毒系统等)的安全事件与审计日志的收集、存储、集

中分析和产生报表;

2.系统对安全事件与审计口志的存储应该能够保持60天以上。

6.3.2安全弱点管理系统

1.能够对网络可达的信息资产进行漏洞扫描和弱点评估,并出具评估报告;

2.系统应与CVE标准兼容。

第7章等级保护设计技术要求和基本要求的对应

设计技术要求基本要求

安全域设计技术要求网络安全主机安全应用安全数据安全

用户身份鉴别身份鉴别身份鉴别

访问控制访问控制访问控制访问控制

系统安全审计安全审计安全审计

用户数据完整

数据完整性

性与保密性保

数据保密性

业务区

客体安全重用剩余信息保护剩余信息保护

入侵防范抗抵赖

程序可信执行

恶意代码防范软件容错

WEB网页防篡

防护其他安全

风险

电子邮件安全

访问控制访问控制访问控制访问控制

包过滤访问控制

公共信

息服务安全审计安全审计安全审计安全审计

区边界完整

完整性保护性检查

入侵防范

设计技术要求基本要求

安全域设计技术要求网络安全主机安全应用安全数据安全

防护其他安全恶意代码

WEB防火墙

风险防范

安全审计安全审计安全审计安全审计

数据传输完整数据完整性

外联区性、保密性保护数据保密性

网络设备

可信接入保护身份鉴别身份鉴别

防护

网络设备身份鉴别身份鉴别

系统管理

防护资源控制资源控制

运行管安全管理访问控制访问控制

理区审计管理安全审计安全审计安全审计

防护其他安全

弱点管理系统弱点管理系统

风险

第8章等级保护安全管理解决方案

国家等级保护相关政策和标准都对信息系统的安全管理和维护做了详细而具体的要求和建议。大多数的要

求和建议要通过安全管理制度和安全培训来实现,但是也有部分基本要求需要通过技术手段和相关的安全

产品来配合实现。卜.面本方案重点论述这些支撑安全策略和安全管理制度的技术手段、方法和产品等。

8.1监控管理和安全管理中心

1.采用安全管理与集中审计系统,对网络、主机、应用等层面的IT组件进行监控和审计,对安全相关的事

件、报警等信息进行统计分析,形成长期记录和相关报告;

2.通过统一运维审计系统对网络设备和主机设备的运行状态、补丁升级和操作审计等方面进行监控和管理;

3.通过主机恶意代码防范系统,对全网的主机防病毒客户端软件实行统一的监控、升级、病毒查杀、统计

结果、报告。

8.2网络安全管理

1.通过统一运维审计系统对网络设备配置、补丁升级、版本更新和操作审计等方面进行监控和管理;

2.采用安全管理与集中审计系统,对网络设备的运行日志,安全相关的事件、报警等信息进行统计分析,

形成长期记录和相关报告;

3.安全采用弱点管理系统定期对网络进行漏洞扫描,并对发现的漏洞提出修补意见;

4,通过入侵检测、主机核心安全加固系统及时发现、定位非法的内联和外联,并及时告警。

8.3系统安全管理

1.通过统一运维审计系统对主机设备配置、补丁升级、版本更新和操作审计等方面进行监控和管理;

2.采用安全管理与集中审计系统,对主机设备的运行日志,安全相关的事件、报警等信息进行统计分析,

形成长期记录和相关报告;

3.安全采用弱点管理系统定期对主机进行漏洞扫描,并对发现的漏洞提出修补意见。

8.4恶意代码防范管理

1.通过主机恶意代码防范系统,对全网的主机防病毒客户端软件实行统i的监控、升级、病毒查杀、统计

结果、报告;

2.通过网络恶意代码防范系统,对网络通信的内容(包括浏览网页、下载文件和收发电子邮件等)进行检

查,对恶意软件进行拦截并进行统计、告警和生成报告。

8.5安全事件处置

1.通过安全管理与集中审计系统,可以对」发生的安全事件的后续相应流程进行监控和管理,可以按照事

先设定的策略自动执行派发工单,发送通知、报告,以及安全漏洞状态检测等工作;

2.通过安全管理与集中审计系统,可以对全网的所有设备产生的事件、告警和普通口志信息法行集中的存

储和分析,鉴定安全事件产生的根本原因,并对所关注的安全事件进行证据的收集和整理。

第9章对等级保护基本要求的符合性

9.1等级保护二级基本要求的符合性

9.1.1网络安全

编号控制项控制措施类别具体实现方案

a)应保证关键网络骨干网络设备均采用万兆设备,

设备的业务处理能其他网络设备也具有千兆以上

G2

力具备冗余空间,满的处理能力,能够满足业务高峰

足业务高峰期需要:期的需要。

b)应保证接入网络

网络接口设备的带宽均为千兆,

和核心网络的带宽

G2骨干网络设备之间万兆互联,能

满足业务高峰期需

够满足业务高峰期的需要。

要:

c)应绘制与当前运

本方案的网络部署图,能够显示

6.1.2.1结构安全行情况相符的网络G2

详细的网络拓扑结构。

拓扑结构图:

d)应根据各部门的

工作职能、重要性和

所涉及信息的重要

根据不同的业务,划分不同的安

程度等因素,划分不

G2全域和VLAN,并为每个安全域和

同的子网或网段,并

VLAN配置不同的子网、网段。

按照方便管理和控

制的原则为各子网、

网段分配地址段;

a)应在网络边界部在外联的网络边界和内部网络

署访问控制设备,启G2区域之间部署防火墙,由防火墙

用访问控制功能;设备进行访问控制。

b)应能根据会话状

态信息为数据流提防火墙设备具有网络会话的状

供明确的允许/拒绝G2态监测能力,可以实现端口级控

访问的能力,控制粒制粒度的访问控制。

6.1.2.2访问控制

度为网段级;

c)应按用户和系统

之间的允许访问规在SSLVPN设备上根据用户和系

则,决定允许或拒绝统之家的对应关系,设定控制粒

G2

用户对受控系统进度为单个用户的资源访问控制

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论