业务内网等级保护三级集成建设案例-1.pdfVIP

业务内网等级保护三级集成建设案例-1.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
业务内网等级保护三级整改建设案例 1 背景 某政府机关单位为保证其核心业务应用的持续、稳定运行,实现各核心业务应用之 间信息的安全共享,该单位按照《信息安全等级保护管理办法》(公通字[2007]43号) 文件精神,结合自身核心业务系统特点开展信息安全等级保护建设整改工作。 在项目推进的前期准备阶段,该单位信息中心对自身业务系统的安全状况,邀请了 专业的第三方等级保护咨询服务商进行了深入的调研和评估,梳理和整理了当前运行的 所有业务系统,并依据 《信息系统等级保护定级指南》对自身核心业务系统的保护进行 了定级备案、差距分析与风险评估、安全规划等一系列准备工作。上级单位通过了该单 位等级保护整改建设方案的评审,该单位等级保护工作正式进入整改建设阶段。 2 安全需求 该单位定级了若干重要信息系统如XXX规划信息管理系统、XXX监测预警系统、XXX 培训管理系统、XXX办公自动化系统、XXX收费管理系统等诸多信息系统。 所有信息系统全部是内网互联,不与互联网直接连接。内网有办公人员、运维人员 及第三方开发人员。 根据等级保护建设前期调研、评估过程,依据《GB 17859-1999 信息安全技术 息系统安全保护等级定级指南》和第三方等级保护咨询机构的建议,最终确定本次等级 保护建设需求如下: 1.业务内网现有网络架构都是单节点部署同时没有划分安全域,需要优化设计。 2.各个网络区域边界没有访问控制措施。 3.提高安全维护人员对入侵行为的检测能力。 4.建立符合等级保护要求的内部审计机制。 5.构建基于用户身份的网络准入控制体系。 6.从业务角度出发,强化应用安全、保护隐私数据。 7.建立并保持一个文件化的信息安全管理体系,明确管理职责、规范操作行为。 3 方案设计 通过对现状资产梳理,差距分析后,先将整体网络架构重新设计,如下图: 安全技术层面: 物理安全:机房要满足等保三级基础要求; 网络安全:网络结构进行优化,所有核心节点全冗余部署,同时还要有网络优先级 控制;所有安全区域边界位置部署NGAF,开启FW、IDS、WAF、AV模块;核心区域部署 AC,实现网络行为审计功能。 主机安全:服务器及用户终端统一安装网络杀毒软件;服务器及用户终端统一安装 必要的终端安全管理系统;进行人工干预的安全加固工作。 应用安全:使用统一认证系统进行身份管理和认证管理;重要业务访问建立安全加 密连接,通过部署AD实现ssl卸载;业务服务器前端部署AD实现通信可用性保障;建 立CA系统保证抗抵赖机制;实行代码审计工作防御应用级安全漏洞。 数据安全:建立备份恢复机制,部署备份服务器和存储系统;建立异地灾备设施; 重要数据的存储进行加密和离线处理;建立备份恢复检验机制;异地存储的线路可部署 WOC进行优化。 安全管理层面:部署安全管理中心SOC进行全网管控;编写对应安全管理制度、安 全管理机构设定、人员安全管理规范、系统建设管理规范、系统运维管理规范。 4 用户收益 ? 明确了重要系统的业务边界,优化原有的网络结构 依据等级保护分域保护思想,为该单位规划了不同功能的安全区域,为该单位 今后业务发展以及后续网络安全基础设施的部署和安全策略的实现提供坚实的基 础。 ? 充分利用多种安全技术手段,提升了业务系统边界保护能力 依据相关等级别保护设计标准,通过部署下一代防火墙以及安全审计等多种安 全防护产品,增强了不同区域间业务用户访问控制能力,提升了该单位边界抵御内 部攻击行为的能力。 ? 从多个层面初步建立了完善的审计机制, 安全审计是等级保护中十分强调和关注的安全机制,针对该单位审计能力不足 的问题,项目建设中通过分析业务的关键路径和操作行为习惯,设计并部署了网络 审计、数据库审计等多种探测引擎,针对用户不同层面,不同视角的业务操作进行 审计跟踪,从而国家等级保护部门和上级主管部门对该单位业务的安全监管要求, 以及组织内部责任追溯的业务诉求。 ? 实现该单位对敏感个人隐私信息的有效保护 依据等级保护关于身份鉴别、可信数字电文的有关要求,实现对该单位业务系 统敏感信息机密性、完整性的全面保护,保障了统计上报数据中关于个人及组织的 合法利益。 ? 明

文档评论(0)

1243595614 + 关注
实名认证
文档贡献者

文档有任何问题,请私信留言,会第一时间解决。

版权声明书
用户编号:7043023136000000

1亿VIP精品文档

相关文档