国华定电安全方案20090616.doc
《国华定电安全方案20090616.doc》由会员分享,可在线阅读,更多相关《国华定电安全方案20090616.doc(34页珍藏版)》请在咨信网上搜索。
1、精品文档就在这里-各类专业好文档,值得你下载,教育,管理,论文,制度,方案手册,应有尽有-电力行业网络安全解决方案 河北万方中天科技有限公司2009年6月16日1 系统分析1.1 背景电力行业是关系到国家国计民生的重要行业。随着电力系统的信息化建设,信息系统的安全保障就变得越来越重要。电力信息系统经过了若干年的建设,已经形成了一套从中央到省,再到地、县相互连接的信息系统网络。相互连接的信息系统网络是我国电力行业的生产效率大大提高。进而降低了运行成本,支持了我国经济高速发展的需求,保证了人民生活质量。但另一方面,由于信息系统的网络连接,使得信息的安全保障遇到了以前未曾遇到的巨大挑战。电力行业中多
2、次出现信息系统的安全问题。如何有效地保障电力信息网络系统运行的安全,关系到国计民生和国家安全。在本方案中我们将就电力行业的信息系统网络安全现状、面对的主要安全威胁以及相关的解决方法进行说明。1.2 系统现状河北国华定洲发电厂信息系统的网络现状,如下图:通过对电力公司当前现状图的分析发现,当前该信息系统分为两大系统区域,分别是:CIS区(生产区)和MIS区,MIS区内分有对外服务器区和对内服务器区,在对外服务器区上部署有外网门户网站。内网用户数按独立主机计算大约有700户,内网接口带宽为1G,外网采用电信和网通各50M带宽双线接入,并连有国华视频专线。当前采取的安全措施包括:l 在MIS区内的每
3、台主机上都安装了ITPRO终端管理软件;l 在互联网出口处部署有过滤网关、防火墙和负载均衡设备;l CIS区与MIS区之间网络完全隔离;l 在内部各终端部署了网络版防病毒软件。2 安全分析结合对当前现状图的深入分析以及当前所采用的安全设备来看,系统依然存在很大的风险。2.1 威胁分析由于电力公司网络连接互联网,网络的使用者既有来自互联网的用户、合作伙伴、网民,也有来自电力公司内部的员工,因此电力公司网络面临来自两个方面的安全威胁:1外部威胁u 黑客扫描和攻击Internet网络的恶意入侵者可能因为商业的目的或者是随机的目的对电力公司网络发起恶意扫描和渗透式入侵,通过渗透或绕过防火墙,进入电力公
4、司网络,获取、篡改甚至破坏敏感的数据,乃至破坏电力公司的正常业务和生产运行;u 病毒或蠕虫侵袭Internet网络上大量肆虐的网络蠕虫病毒具备渗透防火墙的传播能力,他们可以穿透防火墙进入电力公司内部网络;一旦遭受了病毒和蠕虫的侵袭,不仅会造成网络和系统处理性能的下降,同时也会对核心敏感的数据造成严重的威胁,甚至造成网络的拥塞,导致业务和生产的中断;2 内部威胁u 无意识的外部风险引入在电力公司网络中,由于安全技能和安全意识存在差异,员工可能无意识的通过互联网络将Internet上危险的、恶意的木马程序和恶意代码下载到内部网络执行,甚至将Internet上的蠕虫、网络病毒传播进入内部网络,这将对
5、电力公司网络的安全带来严重威胁;u 网络资源滥用导致新风险电力公司员工因为各种IM即时通讯软件、网络在线游戏、P2P下载软件、在线视频导致企业网络资源滥用,网络性能下降,严重影响正常工作,形成新的威胁。u 内部故意破坏电力公司需要考虑内部的不满员工恶意破坏信息网络、系统和数据的可能;2.2 风险与需求分析国家信息安全等级保护条例对信息系统的安全从以下五个方面进行了规定:一物理安全二网络安全三主机安全四应用安全五数据安全及备份恢复按照国家等级保护条例的分类,对电力系统的需求进行归类。下面的表格对这些需求进行了概要性总结: 技术策略常见问题概要物理安全机房温度过高网络安全网络结构缺乏统一规划网络边
6、界安全防护较弱或没有涉密网没有访问控制非授权访问假冒主机或用户内部用户安全攻击非法外联假冒攻击内部用户违规操作系统安全主机访问的脆弱性操作系统自身的脆弱性涉密信息的安全控制主机登录认证的脆弱性应用安全应用系统的访问控制问题应用系统的身份认证的缺陷系统桌面数据安全病毒及恶意代码资源共享问题数据备份和恢复数据按时备份的问题数据灾备问题对于以上问题,下面的几个章节进行了详细分析。 1通过对机房环境的了解以及机房温度计的显示,机房温度明显高于各设备正常工作温度。建议在网络中增加必要的温控措施(空调),在技术方案中将不在叙述。2随着各种业务对Internet依赖程度的日益加强,DDoS攻击所带来的损失也
7、愈加严重。包括电力、运营商、企业及政府机构的各种用户时刻都受到了DDoS攻击的威胁,而未来更加强大的攻击工具的出现,为日后发动数量更多、破坏力更强的DDoS攻击带来可能。正是由于DDoS攻击非常难于防御,以及其危害严重,所以如何有效的应对DDoS攻击就成为Internet使用者所需面对的严峻挑战。网络设备或者传统的边界安全设备,诸如防火墙、入侵检测系统,作为整体安全策略中不可缺少的重要模块,都不能有效的提供针对DDoS攻击完善的防御能力。面对这类给Internet可用性带来极大损害的攻击,必须采用专门的机制,对攻击进行有效检测,进而遏制这类不断增长的、复杂的且极具欺骗性的攻击形式。鉴于以上攻击
8、形式,建议电力公司在网络的边界处部署专业的抗拒绝服务系统来抵御大规模的DDOS攻击。3由于业务需要,电力公司网络连接互联网,业务或办公数据在网络上传输,而网络设备、主机系统都不同程度存在一些安全漏洞,攻击者可以利用存在的漏洞进行破坏,可能引起数据破坏、业务中断甚至系统宕机,严重影响电力公司网络的正常运行。在电力公司网络中,防火墙(UTM)作为安全保障体系的第一道防线,防御黑客攻击。但作为访问控制设备,防火墙无法检测或拦截嵌入到普通流量中的恶意攻击代码,比如针对WEB服务的Code Red蠕虫等。而且有些主动或被动的攻击行为是来自防火墙内部的,防火墙无法发现内部网络中的攻击行为。因此,如何识别电
9、力公司网络中的攻击行为成为了当务之急。目前利用漏洞传播的蠕虫、病毒、间谍软件、DDoS攻击、垃圾邮件等混合威胁越来越多,传播速度加快,留给人们响应的时间越来越短,使用户来不及对入侵做出响应,比如蠕虫爆发造成企业网络瘫痪。目前电力公司网络中没有一套有效的监控、防护体系,在各安全域也没有深度的逻辑安全隔离措施。鉴于当前形式,在网络中部署必要的深度逻辑隔离防护设备以及入侵检测类设备。4每年都有数以千计的网络安全漏洞被发现和公布,再加上攻击者手段的不断变化,用户的网络安全状况也在随着被公布安全漏洞的增加在日益严峻。因此,安全评估对于绝大多数用户都是不容忽视的,用户必须比攻击者更早掌握自己网络安全漏洞并
10、且做好适当的修补,才能够有效地预防入侵事件的发生。事实证明,99%的攻击事件都是利用未修补的漏洞。许多已经部署防火墙、入侵检测系统和防病毒软件的企业仍然饱受漏洞入侵之苦,其中有更多受到蠕虫及其变种的破坏,造成巨大的经济损失。归根结底,其原因是用户缺乏一套完整的安全评估机制,未能落实定期评估与漏洞修补工作,忽视了漏洞的管理,最终是漏洞成为攻击者攻击的有效途径,甚至成为蠕虫攻击的目标。建议在电力公司网络中部署漏洞扫描系统以及时找出系统中存在的脆弱性,进行各系统补丁的更新,时刻保证系统的健壮性。5随着日益增长的互联网安全风险,安全问题的复杂性日益加大,综合FBI和CSI对484家企业的调查及中国国家
11、计算机网络应急协调中心CNCERT/CC的调查结果显示大约76%的网络安全威胁来自于内部,其危害程度更是远远超过黑客攻击及病毒造成的损失,而这些威胁绝大部分与内部各种网络访问行为有关。因此,迫切需要一种安全手段对上述问题进行有效监控和管理。安全审计正是在这样的背景下产生。对于任何一个安全体系来说,审计追查手段都是必不可少。计算机信息安全可通过如下0所示的信息安全体系结构模型来反映计算机信息系统安全需求和体系结构的共性,其构成要素是安全手段、系统单元及国际标准化组织(ISO)制定的开放系统互连参考模型(OSI)。在下图的安全手段中,审计是整个安全体系中不可缺少的重要组成部分。信息安全体系结构模型
12、同时,在TCSEC和CC等安全认证体系中,安全审计是评判一个系统是否真正安全的重要标准。根据代表性的安全模型P2DR理论,网络信息系统在综合运用防护工具(如防火墙、操作系统身份认证、加密等手段)、检测工具(如漏洞评估、入侵检测等系统)的同时,必须通过安全审计收集、分析、评估安全信息、掌握安全状态,制定安全策略,确保整个安全体系的完备性、合理性和适用性,才能将系统调整到“最安全”和“最低风险”的状态。 建议在电力公司网络中部署安全审计系统对互联网的访问行为以及数据库进行审计,以充分的保障机密信息不被泄漏,当发生安全时间时也是调查取证的强有力的助手。6据IDC统计,一半以上的安全威胁来自于内部。企
13、业内网所面临的安全威胁主要表现在如下几个方面:l 攻击方法日新月异,内部安全难以防范:主要问题表现在ARP欺骗问题与恶意插件泛滥问题等新的安全问题,被攻破的内网主机中可能被植入木马或者其它恶意的程序,成为攻击者手中所控制的所谓“肉鸡”,攻击者可能以此作为跳板进一步攻击内网其它机器,窃取商业机密,或者将其作为DDOS工具向外发送大量的攻击包,占用大量网络带宽。员工浏览嵌有木马或病毒的网页、收看带有恶意代码的邮件,都可能给攻击者带来可乘之机。l 非法外联难以控制、内部重要机密信息泄露频繁发生:员工通过电话线拨号、VPN拨号、GPRS无线拨号等方式绕过防火墙的监控直接连接外网,向外部敞开了大门,使得
14、企业内网的IT资源暴露在外部攻击者面前,攻击者或病毒可以通过拨号线路进入企业内网;另一方面,内部员工可能通过这种不受监控的网络通道将企业的商业机密泄漏出去,给企业带来经济损失但又不易取证。l 移动电脑设备随意接入、网络边界安全形同虚设:员工或临时的外来人员所使用的笔记本电脑、掌上电脑等移动设备由于经常接入各种网络环境使用,如果管理不善,很有可能携带有病毒或木马,一旦未经审查就接入企业内网,可能对内网安全构成巨大的威胁。l 缺乏外设管理手段,数据泄密、病毒传播无法控制:外设是数据交换的一个最要途径,包括U盘、光驱、打印、红外、串口、并口等;由于使用的方便性,近几年成为数据泄密、病毒感染的出入口。
15、通过封贴端口、制度要求等方式无法灵活对外设进行管理,特别是对USB接口的管理,所以必须通过其它技术手段解决存在的问题。建议在网络内部部署终端安全管理系统,可以很好的杜绝ARP病毒的发生、外设的(USB接口等)管理以及非法外联的管理等。7在应用系统的开发过程中,开发人员设计方案中,应会考虑到应用系统的访问控制问题。但这种建立在应用开发平台上的认证方式,具有一定的安全隐患,不符合国家对涉密网络的安全要求。因此,我们需要在应用系统之外,建立一种安全的身份鉴别系统,实现分级别、分应用、按身份的细腻的访问控制机制。这种安全机制,是在应用系统之上建立的 一个安全外壳,在应用系统之上形成一个安全平台。由于我
16、们将重要的信息资源和应用服务资源集中管理,组成一个局域网。在网络访问控制安全中,我们采用了安全认证服务器技术,由安全认证服务器处理所有对应用系统和重要资源的访问控制。它能够实现对应用服务不同字段或列表更细节的访问控制。8对电力公司系统网络而言,随着网上应用不断增加,对服务的连续性要求也不断提高,对出现的网络和服务器故障必须及时发现和解决,然而在电力公司信息系统网络存在着多个网络设备,在这种情况下,最大限度地提高网络的可控制性及可用性,使网络管理者及时了解整个网络当前的运行状况,传统的方式已经不再适用。为保障系统软件与网络设备的正常运行,需要有大量的运维工作对其正常运行予以保障。建议增加安全服务
17、机制定期的系统进行评估、加固,发生安全事件进行及时的响应。9目前电力公司从组织、人员、制度等安全管理方面都得到了一定的落实,但由于人员编制有限,安全的专业性、复杂性、不可预计性等,在安全管理方面也还存在一些安全隐患。建议增加适应电力公司安全要求的管理制度,以更好的体现技术、管理并重,保证系统的正常运行。3 整体安全保障建设方案本次河北国华定洲发电厂安全保障方案主要从三个方面进行建设:安全技术体系建设、安全服务体系建设、安全管理体系建设。3.1 安全技术体系建设方案3.1.1 构建“外防内控”的安全技术体系外防方面,通过使用安全域、防火墙、IDS/IPS、VPN、垃圾邮件过滤、病毒过滤、基础设施
18、监控以及链路备份等技术手段予以解决。内控方面,依据国家保密标准BMB17-2006涉及国家秘密的计算机信息系统分级保护技术要求、以及ITIL、ITSM、ISO27001、1SO17799、BS7799等IT管理标准、信息安全管理标准,综合考虑信息安全的保密性、完整性、可用性、可审计性和防抵赖性的完整体系目标,涵盖安全控制、运维管理和安全审计三大方面功能。安全技术体系建设的内容:安全技术体系安全支撑平台统一身份鉴别和认证、统一控制和授权PKI/CA认证中心(可选)安全服务平台抗拒绝服务入侵保护服务入侵检测服务安全审计服务漏洞扫描服务终端安全管理网页防篡改加密服务双机备份服务隔离交换服务负载均衡服
19、务安全基础平台防火墙、杀毒软件3.1.2 安全保障建设规划示图河北国华定洲发电厂安全保障建设规划图3.1.3 抗拒绝服务系统部署抗拒绝服务系统可防护各类基于网络层、传输层及应用层的拒绝服务攻击,如对SYN Flood、UDP Flood、UDP DNS Query Flood、(M)Stream Flood、ICMP Flood、HTTP Get Flood以及连接耗尽这些常见的攻击行为能够有效识别,并通过集成的机制实时对这些攻击流量进行阻断。系统还能够针对最近出现的混合拒绝服务攻击、ACK Flood/DRDoS等危害更大的拒绝服务攻击进行防护。抗拒绝服务系统部署方式,如下(红圈标注):在互
20、联网的出口处部署专业的抗拒绝服务系统来抵御大规模的DDOS攻击。3.1.4 入侵保护系统(IPS)部署入侵保护系统的目的,如下:1、网络防护IPS针对攻击具有实时的、主动的网络防护功能,内置基于状态检测的防火墙,保护网络边界和内部网络,同时为网络设备的漏洞提供防护;具有流量管理功能,对于可能出现的异常流量。2、应用防护IPS提供对应用层的防护功能。针对操作系统、应用软件以及数据库,提供深度的内容检测技术,过滤报文里的恶意流量和攻击行为,保护存在的漏洞,防止操作系统和应用程序损坏或宕机。3、内容管理IPS对企业内部网络资源提供内容管理,可以有效检测并阻断间谍软件,包括木马后门、恶意程序和广告软件
21、等,并可以对即时通讯、P2P下载、网络游戏、在线视频、网络流媒体等内容进行监控并阻断。入侵保护系统部署方式,如下(红圈标注):在网络中部署了三台入侵保护系统(IPS),分别部署在CIS区与MIS区之间、对内服务器区边界、对外服务器区边界,通过IPS设备的部署可以有效的增强各网络边界的安全性。在设备管理方式上可以采用C/S与B/S两种管理方式,当采用C/S管理方式的时候在内部选取一台服务器安装管理控制中心,以便对网络总的所有IPS设备进行集中、统一管理。3.1.5 入侵检测系统(IDS)部署入侵检测系统,可以起到以下作用:1、入侵检测IDS对黑客攻击(缓冲区溢出、SQL注入、暴力猜测、拒绝服务、
22、扫描探测、非授权访问等)、蠕虫病毒、木马后门、间谍软件、僵尸网络等进行实时检测及报警,并通过与防火墙联动、TCP Killer、发送邮件、控制台显示、日志数据库记录、打印机输出、运行用户自定义命令等方式进行动态防护。2、行为监控IDS系统会对网络流量进行监控,对P2P下载、IM即时通讯、网络游戏、网络流媒体等严重滥用网络资源的事件提供告警和记录。3、流量分析IDS对可以对网络流量进行分析,实时统计出当前网络中的各种报文流量。入侵检测系统部署方式,如下(红圈标注):在电力系统网络中建议部署三台入侵检测系统,在两台核心交换机上部署一台支持两路监听的入侵检测系统,在汇聚层的八台交换机分别部署两台支持
23、四路监听的入侵检测系统。通过对入侵检测系统的有效部署,可以对网络中发生的安全事件进行及时的响应、告警,形成一个全局监控的局面。设备管理方式上可以采用C/S、B/S两种管理方式,建议河北国华定洲发电厂采用C/S管理方式对所部署的设备进行集中、统一管理。3.1.6 安全审计系统本次部署的安全审计系统为两套,分别是:互联网审计系统、数据库审计系统。部署安全审计系统,起到以下作用:1、内容审计可以提供深入的内容审计功能,可对网页页面内容、邮件、数据库操作、论坛、即时通讯等提供完整的内容检测、信息还原功能;并可自定义关键字库,进行细粒度的审计追踪。2、行为审计可以提供全面的网络行为审计功能,根据设定行为
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国华 安全 方案 20090616
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【可****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【可****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。