网络安全等级保护三级解决方案_第1页
网络安全等级保护三级解决方案_第2页
网络安全等级保护三级解决方案_第3页
网络安全等级保护三级解决方案_第4页
网络安全等级保护三级解决方案_第5页
已阅读5页,还剩81页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

项目编号:网络安全等级保护2.0三级解决方案目录297321概述 3254781.1建设背景 3237621.2建设目标 392202方案参考标准 5227492.1国家相关政策文件 5286572.2相关标准及规范 5192103需求分析 7218113.1安全需求分析 7120463.2差距评估方法 862474方案设计 1360944.1总体设计 13181014.1.1设计目标 13215954.1.2设计原则 14141544.1.3规划拓扑 1666654.1.4部署说明 164144.2详细设计 19174314.2.1技术体系 19222574.2.2管理体系 57321945方案价值 77247385.1价值主张 7745355.2安全可视能力 7746855.3持续检测能力 79128575.4协同联动能力 8055926方案配置清单 85

概述建设背景为满足电子政务外网业务的实际需要,提升信息化的整体水平,某市工业和信息化局负责管理、使用、运行维护电子政务外网系统。电子政务外网,是某市电子政务重要公共基础设施,是服务于各级党委、人大、政府、政协等政务部门,满足其经济调节、市场监管、社会管理和公共服务等方面需要的政务公用网络。随着全球网络安全态势的日趋严峻,各类新型网络攻击形式层出不穷,电子政务外网系统的业务运行、信息数据等也面临着巨大的网络安全风险与挑战。2017年6月,《网络安全法》正式实施,其中第二十一条规定“国家实行网络安全等级保护制度”。2019年5月,国家标准化管理委员会正式发布了网络安全等级保护2.0核心技术标准。为履行网络安全主体责任,某市电子政务外网系统的网络安全主管部门,按照网络安全等级保护制度和政府行业法规标准的要求,开展了电子政务外网系统网络安全等级保护建设工作,以建立、健全电子政务外网系统网络安全防护体系,提升电子政务外网系统整体网络安全防护能力,满足第三级系统网络安全等级保护的能力要求。建设目标电子政务外网系统作为第三级系统,根据《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)的有关规定,本次网络安全等级保护建设完成后,电子政务外网系系统应当具备如下安全保护能力:电子政务外网系系统在统一的安全防护策略下,能够免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难,以及其他相当危害程度的威胁所造成的主要资源损害,能够及时发现、监测攻击行为和处置安全事件,在自身遭到损害后,能够较快恢复绝大部分功能。为满足上述安全保护能力,将通过系统性、体系化的需求分析、方案设计和风险控制等方式,使电子政务外网系统达到以下5个方面的建设目标:完善电子政务外网系统网络安全防护技术措施,提升电子政务外网系统技术防护能力,满足第三级系统网络安全等级保护相关技术要求;建立、健全电子政务外网系统网络安全管理制度、机构和人员要求,提升电子政务外网系统网络安全管理能力,满足第三级系统网络安全等级保护相关管理要求;建立、健全电子政务外网系统网络安全运营体系,提升电子政务外网系统全生命周期网络安全保护能力,满足网络安全等级保护整体框架和关键技术落实等相关要求;建立、健全基于APDRO能力模型的安全保护架构,使电子政务外网系统具备安全可视、持续检测和协同防御等安全能力,提升网络安全解决方案整体价值;通过体系化的网络安全建设,使电子政务外网系统满足第三级系统等级保护合法、合规要求,有效维护国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益。方案参考标准国家相关政策文件《中华人民共和国网络安全法》《中华人民共和国计算机信息系统安全保护条例》(国务院令147号)《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)《信息安全等级保护管理办法》(公通字[2007]43号)《关于开展全国重要信息系统安全等级保护定级工作的通知》(公信安[2007]861号)《信息安全等级保护备案实施细则》(公信安[2007]1360号)《公安机关信息安全等级保护检查工作规范》(公信安[2008]736号)《关于加强国家电子政务工程建设项目信息安全风险评估工作的通知》(发改高技[2008]2071号)《关于开展信息安全等级保护安全建设整改工作的指导意见》(公信安[2009]1429号)《关于加快推进国家电子政务外网安全等级保护工作的通知》(政务外网[2011]15号)《国务院关于加快推进“互联网+政务服务”工作的指导意见》(国发[2016]55号)相关标准及规范《计算机信息系统安全等级保护划分准则》(GB17859-1999)《信息安全技术信息系统物理安全技术要求》(GB/T21052-2007)《信息安全技术信息系统安全管理要求》(GB/T20269-2006)《信息安全技术网络基础安全技术要求》(GB/T20270-2006)《信息安全技术信息系统安全通用技术要求》(GB/T20271-2006)《信息安全技术信息系统安全等级保护体系框架》(GA/T708-2007)《信息安全技术信息系统安全等级保护基本模型》(GA/T709-2007)《信息安全技术信息安全风险评估规范》(GB/T20984-2007)《信息安全技术信息安全风险评估实施指南》(GB/T31509-2015)《信息技术安全技术信息安全风险管理》(GB/T31722-2015)《信息安全技术信息安全风险处理实施指南》(GB/T33132-2016)《信息安全技术信息系统安全等级保护定级指南》(GB/T22240-2008)《信息安全技术信息系统安全等级保护实施指南》(GB/T25058-2010)《信息技术安全技术信息安全管理体系要求》(GB/T22080-2016)《数据中心设计规范》(GB50174-2017)《信息安全技术网络安全等级保护测评过程指南》(GB/T28449-2018)《信息安全技术网络安全等级保护测试评估技术指南》(GB/T36627-2018)《信息安全技术网络安全等级保护安全管理中心技术要求》(GB/T36958-2018)《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)《信息安全技术网络安全等级保护安全设计技术要求》(GB/T25070-2019)《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)《信息安全管理体系要求》(ISO/IEC27001-2013)需求分析安全需求分析一是遵守《网络安全法》及满足各项合规要求的需要。《网络安全法》已于2017年6月1日正式实施。《网络安全法》是我国第一部全面规范网络空间安全管理方面问题的基础性法律,是我国网络空间法治建设的重要里程碑。无论是作为网络运营者,还是关键信息基础设施的运营者,通过持续加大投入满足自身的信息安全建设要求,是每个单位义不容辞的责任。同时,各项行业规定要求的信息安全合规性要求,例如等级保护制度、安全规范等,也是每个单位无法回避的关键责任。二是保障数字化业务稳定运行的需要。防止外界通过非法途径进行恶意攻击、数据窃取等信息安全问题;同时也保证内部网络能够合法使用网络与数据,禁止从内部进行非法操作。从外部到内部全方位地保护业务系统的网络安全,做到对系统进行全面网络安全防护、安全事件应急处理、安全事件事后查询定位。通过网络安全管理制度的制定,先进的网络安全技术实现网络安全防护,以及完善的安全服务来保障业务系统正常稳定运行。三是提升自身信息安全水平的需要。政府机关、企事业单位在信息化建设过程中,必须要保证网络的安全与稳定,网络是任何信息化建设的基础。然而随着信息技术的发展,单位计算机网络系统的安全将受到更多的威胁,必须进一步提高网络安全意识,高度重视网络安全建设、确保网络的安全、稳定运行。存储在计算机中的重要文件、数据库中的重要数据等信息都存在着安全隐患,一旦丢失、损坏或泄露、不能及时送达,都会给单位造成很大的损失。四是履行保障网络安全社会责任的需要。网络安全建设不仅仅是单位自身的问题,还涉及到单位履行社会责任的问题。因为,一旦发生信息安全事件,不仅仅是单位自身受到损失,严重的还会导致个人及客户隐私数据泄露,甚至影响社会稳定。另外,研究表明单位越是重视网络安全的建设,业务部门安全使用信息系统的需求越高,越是容易推动单位数字化转型成功;相反,单位不重视网络安全建设,业务部门对于网络安全存有疑虑,会阻碍单位信息化项目的推进进程。五是完善组织安全管理体系、完成ISO27001认证的需要。建立信息安全管理体系并获得认证,能提高组织自身的安全管理水平,将组织的安全风险控制在可接受的范围内,减少因安全事件带来的破坏和损失。更重要的,是可以保证组织业务的持续性。另一方面,合作在如今的商业社会是非常普遍。如果组织能向客户及利益相关方展示对信息安全的承诺,不但能增强合作伙伴、投资方的信心,也可以向政府及行业主管部门证明对相关法律法规的符合程度,并能得到国际上的认可。差距评估方法安全差距评估的主要方法有:访谈、检查和测试,每种差距评估方法在现场差距评估实施时需要考虑其差距评估强度,下面系列表格为差距评估方法、差距评估强度与差距评估对象的对照,在现场差距评估时可予以参考。表3-2-1安全物理环境差距评估方法参考表安全物理环境方法强度对象访谈广度物理安全负责人、物理安全操作人员(可选)深度全局性、方向/策略性(可选)检查广度机房、办公场地;设计/验收文档(可选);运行记录(可选)深度现场察看(有无设备,配置如何,运行状态);文档审查(有无)测试广度N/A深度N/A表3-2-2安全通信网络差距评估方法参考表安全通信网络方法强度对象访谈广度安全管理员、系统管理员、网络管理员深度全局性、方向/策略性(可选)检查广度网络设备、安全设备、网络拓扑等深度现场检查设备设置、安全配置、文件检查测试广度重要网络及安全设备深度功能测试、扫描测试等表3-2-3安全区域边界差距评估方法参考表安全区域边界方法强度对象访谈广度系统管理员、数据库管理员、安全审计员深度全局性、方向/策略性(可选)检查广度网络设备、安全设备、综合安全审计系统等深度现场检查安全策略测试广度访问控制功能的设备或相关组件、终端管理系统或相关设备、下一代防火墙、入侵保护系统、防病毒网关、综合安全审计系统等深度身份鉴别测试、用户口令安全测试、鉴别验证失败处理功能测试、访问控制的安全策略测试、限制终端登陆测试等表3-2-4安全计算环境差距评估方法参考表安全计算环境方法强度对象访谈广度系统管理员、安全审计员、安全管理员、数据库管理员等深度全局性、方向/策略性(可选)检查广度重要主机、应用系统、数据库管理系统、中间件、系统管理软件及系统设计文档、配置数据和业务数据等深度现场检查(检测/验证数据完整性、保密性描述、有无数据备份机制);文档审查(有无);安全策略检查;运行情况如何测试广度主机、应用、数据等深度验证安全策略、文档核查、技术测试(扫描、渗透测试等)表3-2-5安全管理中心差距评估方法参考表安全管理中心方法强度对象访谈广度系统管理员、审计管理员、安全管理员深度全局性、方向/策略性(可选)检查广度综合网管系统等提供运行状态监测功能的系统、综合安全审计系统、数据库审计系统等提供集中审计功能的系统、提供集中安全管控功能的系统深度现场检查测试广度网络管理系统、审计系统、集中安全管控设备深度功能测试;验证安全策略表3-2-6安全管理制度差距评估方法参考表安全管理制度方法强度对象访谈广度安全主管、安全管理负责人深度全局性、方向/策略性;过程性信息(可选)检查广度信息安全工作政策文件,安全策略;发布要求管理,管理评审记录;评审安全管理制度列表。深度文档审查(有无,配置和文档的一致性)测试广度N/A深度N/A表3-2-7安全管理机构差距评估方法参考表安全管理机构方法强度对象访谈广度安全主管、安全管理负责人深度全局性、方向/策略性;过程性信息(可选)检查广度安全管理部门职责文件,相关岗位、人员制度文件。深度文档审查(有无,配置和文档的一致性)测试广度N/A深度N/A表3-2-8安全管理人员差距评估方法参考表安全管理人员方法强度对象访谈广度安全主管、安全管理负责人、人力资源工作人员深度全局性、方向/策略性;过程性信息(可选)检查广度人员聘用要求、审查、管理、离岗文档及记录;深度现场检查第三方访问;文档审查测试广度N/A深度N/A表3-2-9安全建设管理差距评估方法参考表安全建设管理方法强度对象访谈广度安全主管、系统建设负责人深度全局性、方向/策略性;过程性信息(可选)检查广度系统定级文件、安全设计方案、与项目实施有关文件深度现场检查;文档审查(有无,配置和文档的一致性)测试广度N/A深度N/A表3-2-10安全运维管理差距评估方法参考表安全运维管理方法强度对象访谈广度运维主管、资产管理员、系统管理员、数据库管理员、审计员深度全局性、方向/策略性;过程性信息(可选)检查广度与系统运维有关文件、制度、流程等深度现场检查安全管理运维制度、应急措施等测试广度N/A深度N/A方案设计总体设计设计目标结合等级保护2.0相关标准和要求以及国内外最新的安全防护体系模型,从保障用户业务安全高效运行为根本出发点,我公司提出了“持续保护,不止合规”的价值主张。随着等级保护对象扩展到云计算、移动互联网、物联网、工业控制系统与大数据等,如今的网络环境复杂度已远超过去。同时,有效的风险管理一定是建立在一定的模型之上的。为适应新的安全形势,等级保护2.0安全建设建议引入新的智安全能力模型“APDRO”,其中集防御(P)、检测(D)、响应(R)于一体的闭环安全已经深入人心,但是仅有PDR还不够,安全能力模型需要适应新的安全形势的,因此才有了对PDR的改进模型,A代表智能,O代表运营,在PDR模型上叠加智能和运营能力。APDRO安全架构的简单逻辑就是,首先,要去打造集防御、检测和响应于一体的闭环安全能力,然后,面对自动化水平不断提高的威胁,利用人工智能技术来提升PDR的自动化程度,最后由运营来让PDR变得更有效,让PDR运转的更好。通过以APDRO安全能力模型支撑,为用户构建以技术、管理和运营三大安全体系为目标的可运营的智能化安全体系,让等级保护对象具备了安全可视、持续检测、协同防御的能力。图等级保护2.0建设规划框架设计原则体系化安全设计依据等级保护政策、标准、指南等文件要求以及用户业务安全需求,对保护对象进行区域划分和定级,对不同的保护对象从物理环境防护、通信网络防护、区域边界防护、计算环境防护等各方面进行不同级别的安全防护设计。同时统一的安全管理中心保障了防护的有效协同及一体化管理,保障了安全技术措施有效运行和落地。以等级保护安全框架为依据和参考,在满足国家法律法规和标准体系的前提下通过“一个中心、三重防护”的安全设计,形成网络安全综合技术防护体系。突出技术思维和立体防范,注重全方位主动防御、动态防御、整体防控和精准防护。网络安全等级保护安全框架如下:图等级保护安全框架其他设计原则紧密结合实际原则现状及需求分析过程需要紧密结合单位各定级对象的实际情况,防止与实际情况脱节。参考并符合政策法规原则在现状及需求分析阶段充分参考国内网络安全建设法律法规以及国际标准和最佳实践,保证需求分析结论的符合性,以满足后期的总体设计内容的合规性;统一规划、分步实施原则等级保护建设过程按照项目管理思想和项目的实际需要,实行统一规划、分步实施;分层防护、综合防范的原则任何安全措施都不是绝对安全的,都可能被攻破。为预防攻破一层或一类保护的攻击行为而导致对整个系统的破坏,需要合理规划和综合采用多种有效措施,进行多层和多重保护;需求、风险、代价平衡的原则对任何类型网络,绝对安全难以达到,也不一定是必须的,需正确处理需求、风险与代价的关系,分等级保护、适度防护,做到安全性与可用性相容,做到技术上可实现、经济上可执行;动态发展和可扩展原则随着网络攻防技术的不断发展,安全需求也会不断变化,再加上环境、条件、时间的限制,要求安全防护一步到位,一劳永逸地解决网络安全问题是不现实的。因此,在考虑网络安全等级保护建设时,应首先在现有技术条件下满足当前的安全需要,并在此基础上有良好的可扩展性,以满足今后新的应用和网络安全技术所产生的新的安全需求。规划拓扑图三级等保整体规划拓扑部署说明互联网出口域在边界部署负载均衡提供多链路负载并自动匹配最优线路,保障网络可用性的同时实现快速接入;不仅扩展应用系统的整体处理能力,提高其稳定性,更可切实改善用户的访问体验,降低组织的IT投资成本。在边界部署防火墙进行隔离和访问控制,保护内部网络以及互联网用户终端,实现对入侵事件的监控、阻断,保护整体网络各个安全域免受外网常见恶意攻击;为核心业务系统实现全面的L2-7层安全防护,保证核心业务稳定运行,实现对所有流经下一代防火墙的数据包按照严格的安全规则进行过滤,将所有不安全的或不符合安全规则的数据包屏蔽,杜绝越权访问,防止各类非法攻击行为。在边界部署上网行为管理对访问互联网的流量进行个性化控制及行为审计;丰富的认证方式、实时更新的强大应用/URL库、多维度细致的控制策略及可视化的行为日志报表等功能,不仅能提升工作效率,保障核心业务,而且响应公安部151号令的合规要求,便于安全事件的事后溯源;运维管理域运维堡垒机旁挂在核心交换机对所有的运维操作进行集中管控。通过部署堡垒机,可实现对所有运维人员的操作进行集中管控,对重要服务器及相关设备的操作做到实时的跟踪,并有可视化的操作日志,对于高风险的操作进行实时的预警,全程审计运维操作的每一个细节。日志审计系统旁挂在核心交换机可以通过监测及采集信息系统中的系统安全事件、用户访问行为、系统运行日志、系统运行状态等各类信息,经过规范化、过滤、归并和告警分析等处理后,以统一格式的日志形式进行集中存储和管理,结合丰富的日志统计汇总及综合分析功能,实现对信息系统整体安全状况的全面审计。全网统一运维管理平台BBC旁挂在核心交换机上能智能监控各分支部署的防火墙(FW)设备,地图展示各分支接入物理设备情况。提供远程接入分支进行集中管理,实现分支配置策略下发、智能升级、故障定位、安全告警等。提供分支物理设备的智能监控,从网络、业务维度进行分支监控,提高日常分支管理效率。为总部管理人员智能化、自动化的管理复杂的分支IT。数据中心域在数据中心域部署终端监测与响应平台(EDR):全面解决主机层出不穷的威胁问题,系统使用多维度轻量级的无特征检测技术,包含AI技术的SAVE引擎、行为引擎、云查引擎、全网信誉库等,具备已知病毒99%检出率、未知病毒/变种97.85%检出率的检测能力,并呈现威胁检测更智能、更精准,响应更快速,资源占用更低消耗等特点;将数据库审计系统旁挂数据中心交换机进行审计,特别是对于数据中心的数据库操作进行安全审计。通过部署安全审计系统,主要实现所有用户对数据库访问及操作的行为进行审计分析,对数据库操作进行记录、审计、授权、命令回放等。数据库审计产品支持多元化的联动策略,与同一品牌AF组合支持数据库威胁分析,特有的数据库泄密可通过webshell攻击途径分析受攻击的业务系统、风险次数、数据库泄密统计等。在数据中心域前端部署防火墙为核心业务系统实现全面的L2-7层安全防护,保证核心业务稳定运行,实现对所有流经下一代防火墙的数据包按照严格的安全规则进行过滤,将所有不安全的或不符合安全规则的数据包屏蔽,杜绝越权访问,防止各类非法攻击行为。全网感知域部署安全感知平台(SIP),帮助某市电子政务外网构建整体安全体系,形成本地的安全大脑。安全感知平台方案是一套基于行为和关联分析技术对全网的流量进行安全检测的可视化预警检测平台。核心交换机处旁挂探针(STA)通过全流量的数据采集,分析有价值的数据上报给安全感知平台进行分析;安全威胁分析:结合安全感知日志和威胁情报进行深度分析,研判网络中存在的威胁和攻击行为,明确对业务的影响和危害;安全事件处置:对安全事件进行处置,清除恶意文件、快速恢复业务;事件溯源分析:深入分析安全事件的成因,发现存在的薄弱点,溯源攻击路径;安全加固建议:根据事件发生的根因、影响范围,针对性给出安全加固方案;按季度输出安全加固方案及安全运营效果汇报。清晰展示全网安全状态:对电子政务外网整体的安全状态进行汇总分析,可以通过大屏展示可视化的界面了解到整个电子政务外网网络的安全状态呈现给用户,帮助某市电子政务外网构建“预防、监测、响应”的动态立体防御体系。全网统一认证中心域在核心交换机旁挂一台统一准入系统AC准入在组织网络中,与交换机镜像端口相连,实施简单,完全不影响原有的网络结构,降低了网络单点故障的发生率。此时AC准入获得的是交换机的“镜像流量”,实现全网流量可视,主要用于审计和接入控制内网中的数据流及用户的网络行为。提供了多种内网准入认证方式,有效管理内网终端认证,同时为审计策略、有效防御身份冒充、权限扩散与滥用等提供管理基础。方便管理人员对内网准入认证的管理,针对准入认证的故障具有分析与排查建议报表,帮助管理人员更好的定位认证故障、解决故障问题。委办局接入域在每个分支的边界部署防火墙(FW)进行隔离和访问控制,保护分支网络以及互联网用户终端,实现对入侵事件的监控、阻断,保护整体网络各个安全域免受外网常见恶意攻击;详细设计根据网络安全等级保护要求,结合用户实际及最新的安全架构模型和理念,为用户构建技术、管理两大安全体系。技术体系网络安全等级保护安全技术体系设计按照“一个中心”管理下的“三重防护体”体系框架,构建安全机制和策略,形成政务外网等级保护对象的安全保护环境。该安全保护环境主要分为安全计算环境、安全区域边界、安全通信网络和安全管理中心四个部分,最后结合安全的物理环境构建体系化安全技术保障体系。安全计算环境依据《网络安全等级保护安全设计技术要求》中的第三级系统“通用安全计算环境设计技术要求”,同时参照《网络安全等级保护基本要求》等标准要求,对等级保护对象涉及到的安全计算环境进行设计,设计内容包括用户身份鉴别、自主访问控制、标记和强制访问控制、系统安全审计、用户数据完整性保护、用户数据保密性保护、数据备份恢复、客体安全重用、可信验证、配置可信检查、入侵检测和恶意代码防范、个人信息保护等方面。用户身份鉴别身份鉴别在整个等级保护对象中处于基础的、关键的地位。网络安全最基本和关键的保护就是要从身份鉴别入手来提高和控制整个系统的安全。身份鉴别除了必要的技术手段保证外,与之配套的管理制度规范也是必不可少的。等级保护对象设计将加强终端登录、应用系统等身份鉴别管理,通过身份鉴别系统对用户的账户、密码、证书进行统一管理,防止非法用户随意接入访问应用服务器数据资源。所有等级保护对象内终端将增设开机CMOS密码,加强CMOS修改权限的保护,防止通过改变系统启动设置等参数、非授权使用终端。具体设计如下:用户身份标识在应用系统身份鉴别及跟踪方面,可以在等级保护对象应用系统层面设定标识,并与应用环境如数据库存储、操作系统以及网络传输进行更深入的绑定,使更深层次的审计成为可能。由应用系统统一生成唯一的用户身份标识符,无论在系统生命周期还是在应用过程中,该标识符是唯一的,并贯穿于业务系统应用始终。该身份标识符存放在数据库特殊位置,并进行保护。在数据库列表不被非授权地访问、修改或删除;用户如果要以特权用户访问该资源,必须要有两种或以上身份验证的方法。用户标识符应与安全审计相关联,保证系统发生安全亊件时的可核查性。登录失败处理当用户身份鉴别尝试失败次数达到5次后,应采取以下措施:对于本地登录,将进行登录锁定,同时形成业务系统和数据库审计事件并告警。对于应用程序,禁止使用该程序或延长一定时间后再允许尝试。重新鉴别用户身份鉴别成功登陆系统后,如果当其空闲操作的时间超过规定值(通常为10分钟以内)后,在该用户需要执行其他操作之前,将对该用户重新进行身份鉴别。远程管理传输远程管理的设置是为了方便管理员随时随地进行管理操作,当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。为此,需要对鉴别信息进行加密处理,而网络传输过程中最经常使用的是SSL加密。SSL加密用以保障在网络传输数据的安全,利用数据加密技术,确保数据在网络上的传输过程中不会被截取及窃听。双因子认证在等级保护对象中,服务器、用户终端、应用程序以及网络和安全设备的本地登录、远程登录均进行用户身份鉴别。身份鉴别方式采用USBKey智能密码钥匙+PIN码的相结合的双因子认证方式。对于普通用户,通过PKI公钥基础设施和终端安全登录与文件保护系统的部署,实现以数字证书为核心的双因子认证技术(如:采用存有数字证书的USBKey智能密码钥匙+PIN码的方式),包括对用户登录终端时的身份鉴别以及用户访问应用系统时的身份鉴别,防止非法用户随意登录终端并访问应用服务器数据资源。此外,当用户需要访问核心资源时,需要对用户身份进行二次鉴别。对于管理员用户,通过部署运维审计系统,并将运维审计系统与PKI/CA公钥基础设施进行集成,全部设备的维护操作都要通过运维审计系统进行。管理员用户登录运维审计系统,也采用以数字证书为核心的双因子认证技术实现身份鉴别。采用USBKey智能密码钥匙+PIN码口令相结合的方式进行身份鉴别时,应满足如下要求:口令长度设置不少于10位;口令采用大小写字母、数字、特殊字符中两者以上组合设置,同时定期进行更换。PKI/CA系统逻辑设计图PKI/CA系统逻辑框架设计图PKI/CA系统逻辑框架如上图所示,主要由证书发放、登录应用系统、数字签名三部分组成。其中:证书发放证书管理员登录RA系统,录入用户信息,并审核用户注册请求;证书注册信息传入CA签发系统;CA签发系统进行数字证书的签发;CA签发系统将证书发布到LDAP目录服务系统中;证书经RA传回管理员桌面,管理员为用户制作证书,并发给用户使用。用户登录应用系统用户登录业务系统,业务系统通过安装在系统上的FILTER过滤器来判断用户是否已经认证过,如果没有,则重定向用户登录网关登录页面;用户按照网关页面插入USBKEY,并输入PIN保护密码,然后提交认证请求到身份认证网关;身份认证网关判断证书的真实有效,并从目录服务中查询CRL证书黑名单,判断证书是否已经被吊销;如果证书验证全部通过,身份认证网关检查用户权限,然后显示用户可登录系统列表,根据授权策略为用户签发单点登录TOKEN,用户凭借TOKEN单点登录到各业务系统中。数字签名流程用户提交敏感操作/敏感数据,客户端签名软件将调用USBKEY接口对敏感操作/敏感数据产生数字签名;数字签名传入应用系统,应用系统调用签名中间件接口,将签名信息传入签名服务器完成数字签名验证,签名服务器返回验证结果;应用系统根据验证结果完成后续业务逻辑操作;数字签名服务器除了能够满足用户签名外,还可以提供系统间身份认证及交互数据的数字签名功能,满足系统间的强身份认证及数据完整有效,实现抗抵赖功能。自主访问控制自主访问控制是一种常用的访问控制方式,它基于对主体或主体属性的主体组的识别来限制对客体的访问,这种控制是自主的。自主是指主体能够自主地(可间接地)将访问权限或访问权的某个子集授予其它主体。对于自主创建的文件,除了对文件做机密性、完整性保护外,还需要进行访问控制的操作。文件属主通过操作系统自带的访问控制功能实现对受保护文件的统一“读”、“写”、“执行”等操作管理。普通用户对这些文件进行访问,不能违背这些规定,否则,操作不能进行。另外,也可以通过部署统一认证及权限管理系统的访问控制功能实现文件级的访问控制。针对等级保护对象的主机系统访问控制策略需要对服务器及终端进行安全加固,加固内容包括:限制默认账户的访问权限,重命名系统默认账户,修改帐户的默认口令,删除操作系统和数据库中过期或多余的账户,禁用无用帐户或共享帐户;根据管理用户的角色分配权限,实现管理用户的权限分离,仅授予管理用户所需的最小权限;启用访问控制功能,依据安全策略控制用户对资源的访问。在交换机和防火墙上设置不同网段、不同用户对服务器的访问控制权限。关闭操作系统开启的默认共享,对于需开启的共享及共享文件夹设置不同的访问权限,对于操作系统重要文件和目录需设置权限要求。设置不同的管理员对服务器进行管理,分为系统管理员、安全管理员、安全审计员以实现操作系统特权用户的权限分离,并对各个账户在其工作范围内设置最小权限。通过主机内核加固系统,实现服务器的内核级安全加固。标记和强制访问控制强制访问控制是指由系统(通过专门设置的系统安全员)对用户所创建的对象进行统一的强制性控制,按照规定的规则决定哪些用户可以对哪些对象进行什么样操作类型的访问,即使是创建者用户,在创建一个对象后,也可能无权访问该对象。等级保护对象中强制访问控制,通过以下方式实现。操作系统层面的强制访问控制安全机制目前主流的操作系统均提供不同级别的访问控制功能,但由于国外对我国核心技术的封锁,出口商用操作系统通常采用自主访问控制机制,高等级主体如root、administrator等默认获得所有客体的访问控制权,一旦位于最高等级的超级管理员账号、密码等信息被攻击者盗取并成功利用,操作系统将无任何安全性可言,故条件允许的情况下等级保护对象可考虑使用更高安全级别的国产化中标麒麟安全操作系统。目前该操作系统通过公安部信息安全产品检测中心最高级别的权威认证,安全功能达到了第四级(结构化保护级)技术要求的强制性认证。该操作系统基于LSM机制的SELinux安全子系统框架,以自主研发的SXL/SXL2安全框架为核心,将安全机制从内核延伸到应用和网络。提供三权分立机制权限集管理功能和统一的安全管理中心SMC,支持安全管理模式切换,针对特定应用的安全策略定制;提供核心数据加密存储、双因子认证、高强度访问控制、进程级的最小权限、网络安全防护、细粒度的安全审计、安全删除、可信路径、TCM支持等多项安全功能;提供可持续性的安全保障;兼容主流的软硬件;为用户提供全方位的操作系统和应用安全保护,防止关键数据被篡改被窃取,系统免受攻击,保障关键应用安全、可控和稳定地对外提供服务。应用系统层面的强制访问控制安全机制应用系统层面的强制访问控制的实现,可以在需要控制的文件/数据库服务器外部部署统一认证及权限管理系统实现对用户的授权,利用基于角色的访问控制模型(RBAC)结合应用系统的安全功能开发,实现对用户功能操作的强制访问控制,等级保护对象应用系统实现对用户资源的强制访问控制。即:由安全管理员通过在统一认证及权限管理系统对所有主体(用户)进行标记,强制访问控制主体的粒度为用户级。通过应用系统对所有客体(文件、数据库中的数据)进行安全标记,客体的粒度为文件或数据库表级,将用户类别与安全标记文件对应,从用户的访问请求中取得要访问的资源和操作。通过访问控制列表,检查用户与此进行安全标记的文件是否有访问权限,实现对文件的强制访问控制。文件在整个生存周期中,除非经安全管理中心重新定级,否则安全标记全程有效。强制访问控制,是根据安全策略来确定该用户能否对指定的受控文件进行操作。比如安全策略规定,高密级用户可以访问同密级和低密级文件;反之,低密级用户则被强制禁止访问高密级文件。当然,管理中心可以根据实际应用环境制定相应的安全策略,从而实现标识和强制访问控制目标。统一认证及权限管理系统还应实现单点登录和单点登出等相关功能。系统安全审计对等级保护对象的终端、服务器、数据库和应用系统均设置安全审计措施,对系统内的相关安全事件、提供审计记录,记录内容包括用户、对象、时间、操作以及结果等,并提供审计记录的查询、分类、报表、存储和事件回放功能。通过二次开发对应用系统进行相应的审计,对系统不能独立处理的安全事件提供统一的调用接口,对应用系统发生的特定的安全事件进行报警,保证系统的安全性。具体的审计措施包括:运维审计管理人员和运维人员使用运维审计系统实现运维操作审计。审计管理员能够对管理人员和运维人员的操作进行审计。加强对相关运维事项的责任认定,运维工作质量、数量的评估与考核,满足事前预防(通过统一认证和授权运维人员只能对其有权限的设备进行运维操作)、运维事件的事中控制、操作内容事后审计的要求。主机审计根据审计需求,对受控终端/服务器制定详尽的审计策略(包括用户登录、资源访问、进程启动等)。对已收集的审计信息,分类别提供详细的审计查询,能够对审计信息进行收集、归并、查询、备份等操作。主要通过终端管理系统或主机监控与审计产品完成。数据库审计采用支持关系型数据库和分布式数据库审计的数据库审计系统,对数据库进行静态、动态审计,同时提供审计报表和审计事件回放,为安全审计员提供核心数据库的全方位、细粒度的保护功能。数据库审计应包括静态审计和动态审计。应用审计应用级审计主要针对的是应用程序的活动信息,如打开和关闭数据文件,读取、编辑、删除记录或字段等特定操作,以及打印报告等。主要是通过应用系统和主机监控与审计等产品配合完成。安全审计报告能够将安全事件主体、客体、时间、类型及结果等内容自动生成并导出定制化的报告。用户数据完整性保护数据完整性指传输和存储的数据没有被非法修改或删除,也就是说数据处于未受损未丢失的状态,它通常表明数据在准确性和可靠性上是可信赖的。其安全需求与数据所处的位置、类型、数量和价值有关,涉及访问控制、消息认证和数字签名等安全机制,具体安全措施包括防止对未授权数据进行修改、检测对未授权数据的修改情况并计入日志、与源认证机制相结合以及与数据所处网络协议层的相关要求相结合等。数据完整性保障技术的目的是对数据完整性进行预防和恢复。预防是指对威胁数据完整性的各种不利因素采取预防措施,如常用的数据备份等;恢复是指在数据遭受损失或破坏后,采取有效的恢复技术,使得被破坏的数据尽快得到恢复。确保数据完整、正确性的方法包括数据校验技术、数字签名技术等。数据校验数据校验技术是为了保证数据的完整性,用一种指定的算法对原始数据计算出的一个校验值。接收方用同样的算法计算一次校验值,如果和原始数据提供的校验值一样,就说明数据是完整的。数字签名数字签名是为了保证对信息主体的认证,以实现信息的真实性、完整性和不可抵赖性,它提供了一种保护电子文档的真实性和完整性的方法。在公钥机制下,数字签名通过一个单项函数对要传送的报文进行处理,得到用以核实报文是否发生变化的一个字母数字串,以此来判断报文的完整性。在私钥机制下,通过专属私钥加密报文,接收方只能通过对应公钥进行解密,证明该报文的真实来源,用以核实报文的不可抵赖性。对等级保护对象的用户数据完整性防护,重点体现在数据库中的结构化数据上。对数据完整性的保护体现在两个方面。一方面,在数据的存储与操作时,在数据库管理系统中,利用对数据表的主键、外键来保障数据完整性;另一方面,在数据的传输时,应尽量利用数字签名、VPN等加密技术,保障数据传输的完整性。用户数据保密性保护数据保密性是指防止信息被未经授权者访问和防止信息在传递过程中被截获并解密的功能。数据保密性可分为动态信息保密性和静态信息保密性。动态信息保密性表现为数据在传输过程中的保密性,而静态信息保密性表现为数据在存储过程中的保密性。动态数据加密在动态数据保密性方面,通过部署VPN、安全通信协议或其他密码技术等措施实现数据传输过程中的保密性防护,如通过VPN实现同城/异地备份中心的传输加密。对鉴别信息、重要业务数据和重要个人信息进行加密传输,即确保传输的数据是加密后传输。静态数据加密在静态数据保密性方面,一般通过密码加密技术实现数据存储过程中的保密性防护。对于特别重要的数据,使用数据加密系统或其他加密技术实现关键管理数据、鉴别信息以及重要业务数据存储的保密性。对存放在关系型数据库中的原始数据,建议使用国产密码算法技术对数据的存取进行加解密操作。数据备份恢复数据备份恢复作为网络安全的一个重要内容,其重要性却往往被人们忽视,只要发生数据传输、存储和交换,就有可能产生数据故障,如果没有采取数据备份和灾难恢复的手段与措施,就会导致数据丢失并有可能造成无法弥补的损失。一旦发生数据故障,组织就陷入困境,数据可能被损坏而无法识别,而允许恢复时间可能只有短短几天或更少。如果系统无法顺利恢复,最终可能会导致无法想象的后果。因此组织的信息化程度越高,数据备份和恢复的措施就越重要。数据备份数据备份是为了在系统出现故障时,能够确保恢复整个系统,因此需要制定详细的备份策略,明确何时进行备份、用什么备份方法、备份哪些数据等。目前采用最多的备份策略主要有以下三种。完全备份备份全部选中的文件夹,不依据文件的存档属性来确定备份哪些文件。在备份过程中,任何现有的标记都将被清除,每个文件都被标记为已备份。差异备份差异备份是相对于完全备份而言,它只备份上一次完全备份后发生变化的所有文件。差异备份过程中,只备份有标记的那些选中的文件和文件夹。它不清除标记,即备份后不标记为已备份文件。增量备份增量备份是针对上一次备份的,即备份上一次备份后所有发生变化的文件。增量备份过程中,只备份有标记的选中的文件和文件夹,它清除标记。数据异地备份从地理位置上来看,异地备份提供了一种新的备份方式,使得备份后的数据不一定要保存在本地,也可保存在网络上的另一服务器上,这种方式是将数据在另外的地方实时产生一份可用的副本,此副本的使用不需要做数据恢复,可立即投入使用。数据异地备份的数据复制主要有如下几种实现方式:基于主机基于主机的数据复制技术是在异地的不同主机之间,不考虑存储系统的同构问题,只要保持主机是相同的操作系统即可进行数据的复制。此外,目前也存在支持异构主机之间的数据复制软件,可以支持跨越广域网的远程实时复制。基于存储系统基于存储系统的数据复制技术是利用存储系统提供的数据复制软件进行数据的复制,复制的数据流在存储系统之间传递,和主机无关。基于光纤交换机基于光纤交换机的数据复制技术是利用光纤交换机的功能,或者利用管理软件控制光纤交换机,首先对存储系统进行虚拟化,然后管理软件对管理的虚拟存储池采用卷管理、卷复制和卷镜像等技术,来实现数据的远程复制。基于应用的数据复制基于应用的数据复制技术有一定局限性,一般只能针对特定的应用使用,主要利用数据库自身提供的复制模块来完成异地数据的备份。数据恢复恢复是备份的逆操作,但恢复的操作比备份复杂,也容易出问题。数据恢复策略主要有如下几种:完全恢复将备份策略指定备份的所有数据,恢复到原来的存储池。主要用于灾难、系统崩溃和系统升级等情况。个别文件恢复对指定的文件进行恢复。在个别文件被破坏,或想要某个文件备份时的版本等情况下,进行个别文件恢复操作。重定向恢复将所备份的文件,恢复到指定的存储位置,而不是备份时的位置。重定向恢复可以是完全恢复,也可以是个别文件恢复。重要数据处理系统热冗余备份与恢复包括两方面内容,一方面是数据备份与恢复,另一方面是重要数据处理系统(关键网络设备、安全设备、应用服务器和数据库服务器等)热冗余,重要数据处理系统的冗余对数据备份起到重大作用,为数据的备份和恢复提供支持,保证系统的高可用性。图灾备解决方案架构图灾备解决方案可以实现本地备份、同城双活、异地容灾及两地三中心的扩展。生产数据中心和双活中心采用分布式超融合架构,通过数据多副本的方式,实现数据副本的跨中心分布,生产中心与双活中心数据副本实现同时同时读写,实现数据0丢失。生产中心或者同城双活中心的业务通过CDP实现数据本地备份,并同时实现备份数据的异步复制到异地容灾中心。当生产中心和双活中心之间实现业务的高可用,利用分布式超融合架构的HA或者DRS技术实现业务的自动恢复。当生产中心和双活中心均故障时,实现业务在异地容灾中心的手动拉起。客体安全重用客体安全重用是为了防止某个用户非授权获取其他用户的鉴别信息、文件、目录和数据库记录等资源,所以需要采用一定手段,保证被使用过的客体资源在重新分配前,对其原使用者的信息进行清除,包括使用恢复软件都无法恢复存储设备上曾保存过的资料,以确保信息不被泄露。等级保护对象中客体安全重用主要包括鉴别信息清除和敏感数据清除两方面内容,主要通过应用系统开发过程中通过专用代码加以实现。鉴别信息清除设计系统时应注意,用户鉴别信息所在的存储空间被释放或重新分配给其他用户之前要完全清除。敏感数据清除操作系统、应用系统内文件、目录和数据库记录等资源所在存储空间被释放或重新分配给其他用户之前也需要得到完全清除。在设计应用系统时,无论是用户鉴别信息的清空还是文件记录的清空,采取的方式是类似的,都是在用户注销退出时对存储介质上(包括硬盘和内存)的残余信息进行清理。这就要求设计人员对需要清理的地方进行适当的清理,一般可以使用一些工具或直接用代码对底层进行操作。可信验证传统的计算机体系结构过多地强调了计算功能,忽略了安全防护,可信验证技术目的就是要解决这个安全防护先天不足的问题。可信验证的基本思想是,首先在计算机系统中构建一个可信根,可信根的可信性由物理安全、技术安全和管理安全共同确保,可信根的内部有密码算法引擎、可信裁决逻辑、可信存储寄存器等部件,可以向节点提供可信度量、可信存储、可信报告等可信功能,是节点信任链的起点;再建立一条信任链,从信任根开始到软硬件平台、到操作系统、到应用,一级度量认证一级、一级信任一级,把信任关系扩大到整个计算节点,从而确保计算节点可信的过程。部分关键服务器设备可采用部署基于可信计算技术的操作系统免疫保护平台,提供执行程序可信度量,阻止未授权及不符合预期的执行程序运行,实现对已知/新型恶意代码的主动防御,实现计算设备的内核级系统监控、文件可信校验、动态度量、可信网络连接及可信审计等功能。操作系统免疫保护平台由可信安全管理平台、可信终端软件、可信软件库、可信芯片组成。可信安全管理平台对所有接入终端的应用、安全软件、系统环境进行统一管理,可信终端软件是安装在终端操作系统中的安全执行软件,可信软件库为信息系统提供可信软件,可信芯片提供可信根。操作系统免疫保护平台产品架构图如下图所示:图操作系统免疫保护平台产品架构图可信安全管理平台采用三权分立的管理模式,通过可信安全管理平台采用标准化的接口和协议,统一管理计算节点、安全组件和应用系统。可信安全管理平台可以对应用、安全软件、系统环境进行统一管理和集中体现。可信终端软件是安装在终端操作系统中的安全执行软件,是实现系统运行过程中度量、存储、报告功能的实际执行部件,可利用可信芯片的特性,为应用和系统的运行建立可信的计算环境通过可信连接形成可信网络,并将可信计算功能的接口提供给应用和操作系统使用。可信软件库是为终端软件提供软件安全检测、安全下载和安全使用的软件仓库。通过对业务环境中使用的软件进行收集、分析、整理,形成企业可信软件库,并生成与软件配套的白名单信息库及规则库。通过对软件的合法性检查、版本管理及规范存储,保证软件的规范管理与使用。配置可信检查以操作系统免疫保护平台中的可信软件库作为基准库,并且进行联动,只有通过软件库认证检查过的软件才可以使用。阻止未授权软件和恶意软件的安装使用。可信软件库会对库中的软件进行安全分析和安全规则的制定,每一个可信软件都有一个与之匹配的安全规则,在软件使用过程中,可信终端软件会执行相应的安全规则,一旦攻击者利用应用软件的漏洞进行提权,可信终端软件会根据应用软件的安全规则进行拦截,有效弥补因为应用软件漏洞而形成的安全威胁。入侵检测和恶意代码防范在所有主机和终端安装网络版防病毒软件,通过全面的网络病毒防护,保护全网终端及服务器,对各类病毒进行彻底查杀,构建起一道最基本的病毒防线。在重要的业务服务上部署操作系统免疫保护平台,采用可信计算主动防御机制,提供执行程序可信度量,阻止未授权及不符合预期的执行程序运行,实现对已知/新型恶意代码的主动防御,降低操作系统完整性及可用性被破坏的风险。从管理角度出发,提供程序安装接口,仅允许通过程序安装接口对操作系统的可信软件进行完整性安装,同时可以生成采集模板,经管理员授权批准,实现程序批量安装,从而阻止未知来源的软件、插件进行安装,保证节点系统安全、有效地运行。个人信息保护等级保护对象中业务系统在需要采集个人信息时,应当仅采集和保存必需的用户个人信息,与业务无关的个人信息应当禁止被业务系统或其组件采集。可以采用上网行为管理等设备的部署或应用安全配置项,通过访问控制限制对用户信息的访问和使用进行限制,实现禁止未授权访问和非法使用用户个人信息。同时,组织应当按照等级保护相关要求,制定保障个人信息安全的管理制度和流程,严格按照个人信息保护管理制度和流程进行操作,对违反个人信息保护管理制度和流程的人员进行处罚,保障用户个人隐私数据信息和利益不受到侵害。采集的个人信息包括但不限于:姓名、性别、年龄、电话、地址等个人隐私数据,应当按照法律法规要求妥善保管,必要时采取加密措施对数据的传输和存储进行加密处理,以保障用户的个人数据不会被泄露或篡改。按照工作职能和人员的岗位职责分配业务系统账号和访问权限,保证业务系统数据库内存储的数据信息不被用户越权访问。安全计算环境依据《网络安全等级保护安全设计技术要求》中的第三级系统“通用安全计算环境设计技术要求”,同时参照《网络安全等级保护基本要求》等标准要求,对等级保护对象涉及到的安全计算环境进行设计,设计内容包括用户身份鉴别、自主访问控制、标记和强制访问控制、系统安全审计、用户数据完整性保护、用户数据保密性保护、数据备份恢复、客体安全重用、可信验证、配置可信检查、入侵检测和恶意代码防范、个人信息保护等方面。用户身份鉴别身份鉴别在整个等级保护对象中处于基础的、关键的地位。网络安全最基本和关键的保护就是要从身份鉴别入手来提高和控制整个系统的安全。身份鉴别除了必要的技术手段保证外,与之配套的管理制度规范也是必不可少的。等级保护对象设计将加强终端登录、应用系统等身份鉴别管理,通过身份鉴别系统对用户的账户、密码、证书进行统一管理,防止非法用户随意接入访问应用服务器数据资源。所有等级保护对象内终端将增设开机CMOS密码,加强CMOS修改权限的保护,防止通过改变系统启动设置等参数、非授权使用终端。具体设计如下:用户身份标识在应用系统身份鉴别及跟踪方面,可以在等级保护对象应用系统层面设定标识,并与应用环境如数据库存储、操作系统以及网络传输进行更深入的绑定,使更深层次的审计成为可能。由应用系统统一生成唯一的用户身份标识符,无论在系统生命周期还是在应用过程中,该标识符是唯一的,并贯穿于业务系统应用始终。该身份标识符存放在数据库特殊位置,并进行保护。在数据库列表不被非授权地访问、修改或删除;用户如果要以特权用户访问该资源,必须要有两种或以上身份验证的方法。用户标识符应与安全审计相关联,保证系统发生安全亊件时的可核查性。登录失败处理当用户身份鉴别尝试失败次数达到5次后,应采取以下措施:对于本地登录,将进行登录锁定,同时形成业务系统和数据库审计事件并告警。对于应用程序,禁止使用该程序或延长一定时间后再允许尝试。重新鉴别用户身份鉴别成功登陆系统后,如果当其空闲操作的时间超过规定值(通常为10分钟以内)后,在该用户需要执行其他操作之前,将对该用户重新进行身份鉴别。远程管理传输远程管理的设置是为了方便管理员随时随地进行管理操作,当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。为此,需要对鉴别信息进行加密处理,而网络传输过程中最经常使用的是SSL加密。SSL加密用以保障在网络传输数据的安全,利用数据加密技术,确保数据在网络上的传输过程中不会被截取及窃听。双因子认证在等级保护对象中,服务器、用户终端、应用程序以及网络和安全设备的本地登录、远程登录均进行用户身份鉴别。身份鉴别方式采用USBKey智能密码钥匙+PIN码的相结合的双因子认证方式。对于普通用户,通过PKI公钥基础设施和终端安全登录与文件保护系统的部署,实现以数字证书为核心的双因子认证技术(如:采用存有数字证书的USBKey智能密码钥匙+PIN码的方式),包括对用户登录终端时的身份鉴别以及用户访问应用系统时的身份鉴别,防止非法用户随意登录终端并访问应用服务器数据资源。此外,当用户需要访问核心资源时,需要对用户身份进行二次鉴别。对于管理员用户,通过部署运维审计系统,并将运维审计系统与PKI/CA公钥基础设施进行集成,全部设备的维护操作都要通过运维审计系统进行。管理员用户登录运维审计系统,也采用以数字证书为核心的双因子认证技术实现身份鉴别。采用USBKey智能密码钥匙+PIN码口令相结合的方式进行身份鉴别时,应满足如下要求:口令长度设置不少于10位;口令采用大小写字母、数字、特殊字符中两者以上组合设置,同时定期进行更换。PKI/CA系统逻辑设计图PKI/CA系统逻辑框架设计图PKI/CA系统逻辑框架如上图所示,主要由证书发放、登录应用系统、数字签名三部分组成。其中:证书发放证书管理员登录RA系统,录入用户信息,并审核用户注册请求;证书注册信息传入CA签发系统;CA签发系统进行数字证书的签发;CA签发系统将证书发布到LDAP目录服务系统中;证书经RA传回管理员桌面,管理员为用户制作证书,并发给用户使用。用户登录应用系统用户登录业务系统,业务系统通过安装在系统上的FILTER过滤器来判断用户是否已经认证过,如果没有,则重定向用户登录网关登录页面;用户按照网关页面插入USBKEY,并输入PIN保护密码,然后提交认证请求到身份认证网关;身份认证网关判断证书的真实有效,并从目录服务中查询CRL证书黑名单,判断证书是否已经被吊销;如果证书验证全部通过,身份认证网关检查用户权限,然后显示用户可登录系统列表,根据授权策略为用户签发单点登录TOKEN,用户凭借TOKEN单点登录到各业务系统中。数字签名流程用户提交敏感操作/敏感数据,客户端签名软件将调用USBKEY接口对敏感操作/敏感数据产生数字签名;数字签名传入应用系统,应用系统调用签名中间件接口,将签名信息传入签名服务器完成数字签名验证,签名服务器返回验证结果;应用系统根据验证结果完成后续业务逻辑操作;数字签名服务器除了能够满足用户签名外,还可以提供系统间身份认证及交互数据的数字签名功能,满足系统间的强身份认证及数据完整有效,实现抗抵赖功能。自主访问控制自主访问控制是一种常用的访问控制方式,它基于对主体或主体属性的主体组的识别来限制对客体的访问,这种控制是自主的。自主是指主体能够自主地(可间接地)将访问权限或访问权的某个子集授予其它主体。对于自主创建的文件,除了对文件做机密性、完整性保护外,还需要进行访问控制的操作。文件属主通过操作系统自带的访问控制功能实现对受保护文件的统一“读”、“写”、“执行”等操作管理。普通用户对这些文件进行访问,不能违背这些规定,否则,操作不能进行。另外,也可以通过部署统一认证及权限管理系统的访问控制功能实现文件级的访问控制。针对等级保护对象的主机系统访问控制策略需要对服务器及终端进行安全加固,加固内容包括:限制默认账户的访问权限,重命名系统默认账户,修改帐户的默认口令,删除操作系统和数据库中过期或多余的账户,禁用无用帐户或共享帐户;根据管理用户的角色分配权限,实现管理用户的权限分离,仅授予管理用户所需的最小权限;启用访问控制功能,依据安全策略控制用户对资源的访问。在交换机和防火墙上设置不同网段、不同用户对服务器的访问控制权限。关闭操作系统开启的默认共享,对于需开启的共享及共享文件夹设置不同的访问权限,对于操作系统重要文件和目录需设置权限要求。设置不同的管理员对服务器进行管理,分为系统管理员、安全管理员、安全审计员以实现操作系统特权用户的权限分离,并对各个账户在其工作范围内设置最小权限。通过主机内核加固系统,实现服务器的内核级安全加固。标记和强制访问控制强制访问控制是指由系统(通过专门设置的系统安全员)对用户所创建的对象进行统一的强制性控制,按照规定的规则决定哪些用户可以对哪些对象进行什么样操作类型的访问,即使是创建者用户,在创建一个对象后,也可能无权访问该对象。等级保护对象中强制访问控制,通过以下方式实现。操作系统层面的强制访问控制安全机制目前主流的操作系统均提供不同级别的访问控制功能,但由于国外对我国核心技术的封锁,出口商用操作系统通常采用自主访问控制机制,高等级主体如root、administrator等默认获得所有客体的访问控制权,一旦位于最高等级的超级管理员账号、密码等信息被攻击者盗取并成功利用,操作系统将无任何安全性可言,故条件允许的情况下等级保护对象可考虑使用更高安全级别的国产化中标麒麟安全操作系统。目前该操作系统通过公安部信息安全产品检测中心最高级别的权威认证,安全功能达到了第四级(结构化保护级)技术要求的强制性认证。该操作系统基于LSM机制的SELinux安全子系统框架,以自主研发的SXL/SXL2安全框架为核心,将安全机制从内核延伸到应用和网络。提供三权分立机制权限集管理功能和统一的安全管理中心SMC,支持安全管理模式切换,针对特定应用的安全策略定制;提供核心数据加密存储、双因子认证、高强度访问控制、进程级的最小权限、网络安全防护、细粒度的安全审计、安全删除、可信路径、TCM支持等多项安全功能;提供可持续性的安全保障;兼容主流的软硬件;为用户提供全方位的操作系统和应用安全保护,防止关键数据被篡改被窃取,系统免受攻击,保障关键应用安全、可控和稳定地对外提供服务。应用系统层面的强制访问控制安全机制应用系统层面的强制访问控制的实现,可以在需要控制的文件/数据库服务器外部部署统一认证及权限管理系统实现对用户的授权,利用基于角色的访问控制模型(RBAC)结合应用系统的安全功能开发,实现对用户功能操作的强制访问控制,等级保护对象应用系统实现对用户资源的强制访问控制。即:由安全管理员通过在统一认证及权限管理系统对所有主体(用户)进行标记,强制访问控制主体的粒度为用户级。通过应用系统对所有客体(文件、数据库中的数据)进行安全标记,客体的粒度为文件或数据库表级,将用户类别与安全标记文件对应,从用户的访问请求中取得要访问的资源和操作。通过访问控制列表,检查用户与此进行安全标记的文件是否有访问权限,实现对文件的强制访问控制。文件在整个生存周期中,除非经安全管理中心重新定级,否则安全标记全程有效。强制访问控制,是根据安全策略来确定该用户能否对指定的受控文件进行操作。比如安全策略规定,高密级用户可以访问同密级和低密级文件;反之,低密级用户则被强制禁止访问高密级文件。当然,管理中心可以根据实际应用环境制定相应的安全策略,从而实现标识和强制访问控制目标。统一认证及权限管理系统还应实现单点登录和单点登出等相关功能。系统安全审计对等级保护对象的终端、服务器、数据库和应用系统均设置安全审计措施,对系统内的相关安全事件、提供审计记录,记录内容包括用户、对象、时间、操作以及结果等,并提供审计记录的查询、分类、报表、存储和事件回放功能。通过二次开发对应用系统进行相应的审计,对系统不能独立处理的安全事件提供统一的调用接口,对应用系统发生的特定的安全事件进行报警,保证系统的安全性。具体的审计措施包括:运维审计管理人员和运维人员使用运维审计系统实现运维操作审计。审计管理员能够对管理人员和运维人员的操作进行审计。加强对相关运维事项的责任认定,运维工作质量、数量的评估与考核,满足事前预防(通过统一认证和授权运维人员只能对其有权限的设备进行运维操作)、运维事件的事中控制、操作内容事后审计的要求。主机审计根据审计需求,对受控终端/服务器制定详尽的审计策略(包括用户登录、资源访问、进程启动等)。对已收集的审计信息,分类别提供详细的审计查询,能够对审计信息进行收集、归并、查询、备份等操作。主要通过终端管理系统或主机监控与审计产品完成。数据库审计采用支持关系型数据库和分布式数据库审计的数据库审计系统,对数据库进行静态、动态审计,同时提供审计报表和审计事件回放,为安全审计员提供核心数据库的全方位、细粒度的保护功能。数据库审计应包括静态审计和动态审计。应用审计应用级审计主要针对的是应用程序的活动信息,如打开和关闭数据文件,读取、编辑、删除记录或字段等特定操作,以及打印报告等。主要是通过应用系统和主机监控与审计等产品配合完成。安全审计报告能够将安全事件主体、客体、时间、类型及结果等内容自动生成并导出定制化的报告。用户数据完整性保护数据完整性指传输和存储的数据没有被非法修改或删除,也就是说数据处于未受损未丢失的状态,它通常表明数据在准确性和可靠性上是可信赖的。其安全需求与数据所处的位置、类型、数量和价值有关,涉及访问控制、消息认证和数字签名等安全机制,具体安全措施包括防止对未授权数据进行修改、检测对未授权数据的修改情况并计入日志、与源认证机制相结合以及与数据所处网络协议层的相关要求相结合等。数据完整性保障技术的目的是对数据完整性进行预防和恢复。预防是指对威胁数据完整性的各种不利因素采取预防措施,如常用的数据备份等;恢复是指在数据遭受损失或破坏后,采取有效的恢复技术,使得被破坏的数据尽快得到恢复。确保数据完整、正确性的方法包括数据校验技术、数字签名技术等。数据校验数据校验技术是为了保证数据的完整性,用一种指定的算法对原始数据计算出的一个校验值。接收方用同样的算法计算一次校验值,如果和原始数据提供的校验值一样,就说明数据是完整的。数字签名数字签名是为了保证对信息主体的认证,以实现信息的真实性、完整性和不可抵赖性,它提供了一种保护电子文档的真实性和完整性的方法。在公钥机制下,数字签名通过一个单项函数对要传送的报文进行处理,得到用以核实报文是否发生变化的一个字母数字串,以此来判断报文的完整性。在私钥机制下,通过专属私钥加密报文,接收方只能通过对应公钥进行解密,证明该报文的真实来源,用以核实报文的不可抵赖性。对等级保护对象的用户数据完整性防护,重点体现在数据库中的结构化数据上。对数据完整性的保护体现在两个方面。一方面,在数据的存储与操作时,在数据库管理系统中,利用对数据表的主键、外键来保障数据完整性;另一方面,在数据的传输时,应尽量利用数字签名、VPN等加密技术,保障数据传输的完整性。用户数据保密性保护数据保密性是指防止信息被未经授权者访问和防止信息在传递过程中被截获并解密的功能。数据保密性可分为动态信息保密性和静态信息保密性。动态信息保密性表现为数据在传输过程中的保密性,而静态信息保密性表现为数据在存储过程中的保密性。动态数据加密在动态数据保密性方面,通过部署VPN、安全通信协议或其他密码技术等措施实现数据传输过程中的保密性防护,如通过VPN实现同城/异地备份中心的传输加密。对鉴别信息、重要业务数据和重要个人信息进行加密传输,即确保传输的数据是加密后传输。静态数据加密在静态数据保密性方面,一般通过密码加密技术实现数据存储过程中的保密性防护。对于特别重要的数据,使用数据加密系统或其他加密技术实现关键管理数据、鉴别信息以及重要业务数据存储的保密性。对存放在关系型数据库中的原始数据,建议使用国产密码算法技术对数据的存取进行加解密操作。数据备份恢复数据备份恢复作为网络安全的一个重要内容,其重要性却往往被人们忽视,只要发生数据传输、存储和交换,就有可能产生数据故障,如果没有采取数据备份和灾难恢复的手段与措施,就会导致数据丢失并有可能造成无法弥补的损失。一旦发生数据故障,组织就陷入困境,数据可能被损坏而无法识别,而允许恢复时间可能只有短短几天或更少。如果系统无法顺利恢复,最终可能会导致无法想象的后果。因此组织的信息化程度越高,数据备份和恢复的措施就越重要。数据备份数据备份是为了在系统出现故障时,能够确保恢复整个系统,因此需要制定详细的备份策略,明确何时进行备份、用什么备份方法、备份哪些数据等。目前采用最多的备份策略主要有以下三种。完全备份备份全部选中的文件夹,不依据文件的存档属性来确定备份哪些文件。在备份过程中,任何现有的标记都将被清除,每个文件都被标记为已备份。差异备份差异备份是相对于完全备份而言,它只备份上一次完全备份后发生变化的所有文件。差异备份过程中,只备份有标记的那些选中的文件和文件夹。它不清除标记,即备份后不标记为已备份文件。增量备份增量备份是针对上一次备份的,即备份上一次备份后所有发生变化的文件。增量备份过程中,只备份有标记的选中的文件和文件夹,它清除标记。数据异地备份从地理位置上来看,异地备份提供了一种新的备份方式,使得备份后的数据不一定要保存在本地,也可保存在网络上的另一服务器上,这种方式是将数据在另外的地方实时产生一份可用的副本,此副本的使用不需要做数据恢复,可立即投入使用。数据异地备份的数据复制主要有如下几种实现方式:基于主机基于主机的数据复制技术是在异地的不同主机之间,不考虑存储系统的同构问题,只要保持主机是相同的操作系统即可进行数据的复制。此外,目前也存在支持异构主机之间的数据复制软件,可以支持跨越广域网的远程实时复制。基于存储系统基于存储系统的数据复制技术是利用存储系统提供的数据复制软件进行数据的复制,复制的数据流在存储系统之间传递,和主机无关。基于光纤交换机基于光纤交换机的数据复制技术是利用光纤交换机的功能,或者利用管理软件控制光纤交换机,首先对存储系统进行虚拟化,然后管理软件对管理的虚拟存储池采用卷管理、卷复制和卷镜像等技术,来实现数据的远程复制。基于应用的数据复制基于应用的数据复制技术有一定局限性,一般只能针对特定的应用使用,主要利用数据库自身提供的复制模块来完成异地数据的备份。数据恢复恢复是备份的逆操作,但恢复的操作比备份复杂,也容易出问题。数据恢复策略主要有如下几种:完全恢复将备份策略指定备份的所有数据,恢复到原来的存储池。主要用于灾难、系统崩溃和系统升级等情况。个别文件恢复对指定的文件进行恢复。在个别文件被破坏,或想要某个文件备份时的版本等情况下,进行个别文件恢复操作。重定向恢复将所备份的文件,恢复到指定的存储位置,而不是备份时的位置。重定向恢复可以是完全恢复,也可以是个别文件恢复。重要数据处理系统热冗余备份与恢复包括两方面内容,一方面是数据备份与恢复,另一方面是重要数据处理系统(关键网络设备、安全设备、应用服务器和数据库服务器等)热冗余,重要数据处理系统的冗余对数据备份起到重大作用,为数据的备份和恢复提供支持,保证系统的高可用性。图灾备解决方案架构图灾备解决方案可以实现本地备份、同城双活、异地容灾及两地三中心的扩展。生产数据中心和双活中心采用分布式超融合架构,通过数据多副本的方式,实现数据副本的跨中心分布,生产中心与双活中心数据副本实现同时同时读写,实现数据0丢失。生产中心或者同城双活中心的业务通过CDP实现数据本地备份,并同时实现备份数据的异步复制到异地容灾中心。当生产中心和双活中心之间实现业务的高可用,利用分布式超融合架构的HA或者DRS技术实现业务的自动恢复。当生产中心和双活中心均故障时,实现业务在异地容灾中心的手动拉起。客体安全重用客体安全重用是为了防止某个用户非授权获取其他用户的鉴别信息、文件、目录和数据库记录等资源,所以需要采用一定手段,保证被使用过的客体资源在重新分配前,对其原使用者的信息进行清除,包括使用恢复软件都无法恢复存储设备上曾保存过的资料,以确保信息不被泄露。等级保护对象中客体安全重用主要包括鉴别信息清除和敏感数据清除两方面内容,主要通过应用系统开发过程中通过专用代码加以实现。鉴别信息清除设计系统时应注意,用户鉴别信息所在的存储空间被释放或重新分配给其他用户之前要完全清除。敏感数据清除操作系统、应用系统内文件、目录和数据库记录等资源所在存储空间被释放或重新分配给其他用户之前也需要得到完全清除。在设计应用系统时,无论是用户鉴别信息的清空还是文件记录的清空,采取的方式是类似的,都是在用户注销退出时对存储介质上(包括硬盘和内存)的残余信息进行清理。这就要求设计人员对需要清理的地方进行适当的清理,一般可以使用一些工具或直接用代码对底层进行操作。可信验证传统的计算机体系结构过多地强调了计算功能,忽略了安全防护,可信验证技术目的就是要解决这个安全防护先天不足的问题。可信验证的基本思想是,首先在计算机系统中构建一个可信根,可信根的可信性由物理安全、技术安全和管理安全共同确保,可信根的内部有密码算法引擎、可信裁决逻辑、可信存储寄存器等部件,可以向节点提供可信度量、可信存储、可信报告等可信功能,是节点信任链的起点;再建立一条信任链,从信任根开始到软硬件平台、到操作系统、到应用,一级度量认证一级、一级信任一级,把信任关系扩大到整个计算节点,从而确保计算节点可信的过程。部分关键服务器设备可采用部署基于可信计算技术的操作系统免疫保护平台,提供执行程序可信度量,阻止未授权及不符合预期的执行程序运行,实现对已知/新型恶意代码的主动防御,实现计算设备的内核级系统监控

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论