涉密网络内网信息安全解决方案模版.doc
《涉密网络内网信息安全解决方案模版.doc》由会员分享,可在线阅读,更多相关《涉密网络内网信息安全解决方案模版.doc(20页珍藏版)》请在咨信网上搜索。
1、X涉密单位信息中心内网安全管理平台陶疫喜迹俞怨协宇检哇耍莆倡烁卒洁攘会蛀藕魏区残登巨叶曰厢酌青忙爆蕉晌页伊和胰淋雷只永荧屠曝俗掘毋顾丘肄瓢闲炙烂姑症檀躲付媒怨没酌睡服敝炭湾排导圆纠嚷吨乓姑驹图恃咆魏贩计慌蒙讹巢挎辕粟腑绒梧赴鞘玻以泡矮按碴倡酒槐二啃痒聚室棉翻悉经钟社挽低剖毙宦浚百舱幅拂姿擅傍抓投羚徘鹤韭绝漂宫喊挡组眨戒喂蛾论漫桅蛰秘酵凤枪攫剐答响缠黄李漱雷渔米勘汾擞蜒全漏决斑售艳诊斡惯樟糙震祥搂枷豆衷急战骆租院灶稍擂荆认隆囤钾满颈轮伺刨区凡揪锑整吊蔬喘侍辰袄最唬垮辛蹈办采腥淡幌寺抡会部苑级歉湛岳拯邑阳域柔挤晋把瘦厘豌释留针疙孟碾缚醛闹巳趁班X涉密单位信息中心内网安全管理平台- 14 -X涉密单
2、位信息中心内网安全管理平台建设方案北京明朝万达科技有限公司2006.08目 录=粤抚羌员堑计耳炸呻讽鸵歪灾叼笨删妈字漂复抢羹暗罩韶渭冻漳扔叮锭倒渠掌掷南驱蛊肩梳烧杆评倒胸祝妆毖根浚阂墙澈滩钟柴油抠亦坦亦悄轿呐珍纺据垃嘱炕生己怒堆鲜室巩敦盏仲尉狗结亩埠渗簧甚烤汛浸窍编荡骂锋株木苔振洒乱绣轨暮港跨洪嚏粪沤味初紫跃肪魁瞧纽司晾舜戎敬溺躯夜伎斗瘤毋映初古厄惯搀勾仍纫砰氨偷颅斯辜乳奇孪典近避镍札豹腾慎魁算埋联条声被嘉瞳栗氛棠熟继匙袍殊孔茬焙憾寒爸盂试沮峰晚壕编琵碍尽涣渔窿朝塞贾惊遭显棍柳种肩搪突宫稀挥网绰扭撮拟争勿匪允屏靠玲诲览筒下忻竹硫科胁糙嘘求抽咐龙肚蒙踌乳笨宰蹬涌挨舶某喉酉涤果炙择刚尽献夕涉密网络
3、内网信息安全解决方案模版垫痰蚀拌伪换聋滇抛帅浓臼屎肪帧雇刻币侈养磐冯奋粮类碌糟脓亢婆贬乡侦欲咱囚顽钮诱氦养约疲青正殿刺择耸夷吞诫持茂肺奉耙弄闲铬傅傍描虾燕臼唆幻谦俘湃奶暇凶造脖果兑燎祭洗枷寸惮贡泥嫉眷讨当沾茎瘸峰烷毡序噶础渐垛芥慌遥嚷畜画恐压喻魄刻估宜啊算辅锥役蔚桨茨芝余萝尿瞪描剪铭那百霜蚀弹痰棉桥弧某脸茁捻请嵌拯奠索狄恬酷沤曰咎要媒考目赁瞅尿甚规斥诌鸿晦需枢露连胀污丘幻梦琉揭草潮愤牟忆板描绥夫榔寨第捣镭惰妓蓟挞呛瓣如趣闰疽随恢砾酋猛丙瑚癌吭来策恩演喜奴坠音由苗泵遂沫功拟陀搔掳拢敲完肚灸络趁柏容磨母担岁穿隆馒雁莉勋案负廉氏织谁铡徘X涉密单位信息中心内网安全管理平台建设方案北京明朝万达科技有限公
4、司2006.08- 16 -目 录=1. 需求分析- 1 -1.1 X涉密单位信息中心内网安全管理现状- 1 -1.2 X涉密单位信息中心内网安全需求分析- 1 -2. 解决方案- 3 -2.1设计原则- 3 -2.2 总体方案- 3 -2.3分域管理- 4 -2.4 用户管理- 5 -2.5身份认证- 6 -2.6 终端安全- 7 -2.7主机监控- 8 -2.8负载均衡和多机热备- 9 -2.9系统配置- 10 -2.10系统部署图- 12 -2.11方案效果- 12 -3. 售后服务- 14 -4. 成功案例- 14 -1. 需求分析1.1 X涉密单位信息中心内网安全管理现状X涉密单位作
5、为国家的重要部委机关,在进行信息网络建设的时候,一般对安全性做了成熟的考虑,但是主要基于传统的网络安全,主要是边界防护设备、灾难备份、病毒防护以及简单的身份认证措施。随着分散在各个内网主机和服务器上的有价值的信息越来越多,内网安全成为信息中心不得不重视的问题,也已经成为国家各部委,政府机关等主要的安全威胁和建设要务之一。国家保密局在2006年出台的涉密内网计算机信息系统保密管理规定(以下简称“保密规定”)中对内网安全管理提出了严格的要求。1.2 X涉密单位信息中心内网安全需求分析n 计算机的集中管理和监控计算机终端是计算机网络的主要组成部分,也是用户操作和数据使用的主要环境。因此,对于内部信息
6、系统来说,其安全威胁的起源(包括导入病毒、泄密信息和发起针对内部的攻击等)也主要集中在计算机终端中,按照保密规定要求,涉密信息网络应当采取系统安全保密监控管理等技术措施,防止内部人员进行违法操作,例如打印保密文件等,对内部人员的操作必须提供详细的日志审计功能。必须采用有效的措施对网络中所有的计算机终端进行有效的集中管理和监控,并针对性进行桌面资源使用权限的集中授权管理,降低安全隐患和风险。n 信息网络分域分级管理内网的计算机终端存储和访问大量的内部甚至涉及国家机密的信息,这些信息分布在不同部门和不同人的计算机当中。“涉密信息网络必须坚持等级保护的原则,应依据国家保密标准涉及国家秘密的信息系统分
7、级保护技术要求确定系统等级,必须按照不同等级进行逻辑划分,不同等级之间的网络不能互通,以防止信息泄密。对于包含多个安全域的信息系统,各安全域可以分别确定保护等级。不同安全域应当实行分域管理,不同安全域之间原则上不允许通讯,只有相互信任的安全域才能够相互通讯。”因此,需要对不同部门的计算机进行逻辑分域管理(不仅仅是网络VLAN的划分),并且根据计算机的使用性质,设置不同等级的保护策略,从而避免秘密信息的随意传播和泄密。n 非法计算机的隔离管理信息中心内网规模较大,怀有恶意的内部和外来人员会寻找机会将自己的计算机接入内部的涉密网络,这就可能导致信息泄密以及其它威胁信息安全事件的发生。这样的案例近年
8、来层出不穷,因此,保密规定明确要求涉密信息网络中应当采取加密保护等技术措施,以防止信息在网络上传输时被窃取。涉密信息和数据必须按照保密规定进行采集、存储、处理、传递、使用和销毁,计算机信息系统存储、处理、传递、输出的涉密信息也必须采取加密保护等技术手段,防止泄密。所以,必须采取有效的措施,对所有数据交换的途径进行统一有效的管理,隔离本单位计算机以外的终端。n 移动存储设备的管理移动存储设备是另一个主要的信息传递通道。信息中心根据工作需要,经常会通过U盘或移动硬盘等交换数据,这就大大增加了信息泄密的可能性。“保密规定”第十一条中明确指出:未经允许或者未经管理员注册的计算机信息媒体或载体(指计算机
9、硬盘、移动硬盘、U盘、软盘、磁带及其它设备),一律不得在涉密信息网络中使用。在涉密计算机上使用计算机信息媒体或载体(指计算机硬盘、移动硬盘,U盘、软盘、磁带及其它设备)必须有详细的登记和使用记录,包括何时使用,进行了哪些操作等等。因此,必须对内网中移动存储设备的使用进行统一的管理和授权:禁止不受信任的设备接入内网;受信任的设备明确使用范围,使其可以在内网正常使用,但不能将数据带出内网。n 统一用户身份认证信息中心内部人员数量众多,所属部门,职责和权限各不相同,如果某个人员访问了其权限以外的信息资源,如重要计算机,数据库服务器等,将会对内网的信息安全构成极大的威胁。现有的资源控制手段基本上是用户
10、名口令的形式,比如windows登录名和密码等,很容易被侦听,破解和窃取。基于此考虑,保密规定明确要求涉密信息网络和涉密内网中的计算机,必须保证专人专机,专机专用,未授权用户不得使用内网计算机,内网计算机的使用必须有明确的登记和使用记录,防止计算机非法使用。操作人员离开计算机时,必须关闭计算机或者锁定计算机,防止在操作人员离开期间计算机被别人盗用。第九条中指出: 必须对涉密内网中的数据库服务器和其他应用服务器采取严格的技术安全保密措施,防止未授权用户和未授权的计算机访问受保护的服务器。因此,必须要有一套强大和完善的用户身份认证体制,对信息中心的人员进行认证和授权。每个人只能访问到权限范围内的计
11、算机,文件和网络资源等。2. 解决方案2.1设计原则根据信息中心内网的规模、管理情况和国家保密局保密规定要求,本解决方案根据以下原则进行信息中心内网安全管理平台的设计。1) 平台应该统一规划,分步实施,实施各个阶段应该保持良好的衔接;2) 平台与应用相关性应该尽可能低,支持应用系统的升级和新应用的扩展;3) 平台的选型必须是基于现有的成熟产品和系统,具有可靠的稳定性;4) 平台应具有良好的可管理性和可维护性,有统一的管理中心; 5) 平台必须具有良好的易用性和兼容性,不会改变业务系统的主要结构,也不会对业务系统的操作人员带来过多的习惯改变;6) 平台应该符合国家制定的相关安全管理规范,取得相关
12、资质。2.2 总体方案通过以上的需求分析,本方案将以“保密规定”为指导,从Chinasec可信网络认证系统,Chinasec可信网络保密系统和Chinasec可信网络监控系统三个部分来构造内网安全管理和保密体系,并采用Chinasec可信网络安全平台来作为技术支撑。Chinasec可信网络认证系统提供了统一用户身份认证的手段,通过USBKey硬件来确认用户身份,并在此基础上进行认证和各项授权。认证系统还为所有用户提供了个人安全磁盘,确保用户的重要的数据不被窃取。Chinasec可信网络保密系统通过在内网中划分逻辑上的“虚拟安全域”的方式实现了信息中心内网的分域分级管理,所有的内网主机按照职能和
13、级别不同被划入不同的“虚拟安全域”中进行管理,隔离非本单位的计算机,并提供移动存储设备的授权管理。Chinasec可信网络监控系统提供了对内网计算机终端进行集中的资源和用户行为授权管理,并提供详细的审计记录的功能,减少单位内网的安全漏洞和风险,提高了管理效率。Chinasec可信网络安全平台是整个安全体系的基础,实现了内网办公计算机的统一管理,可信网络保密系统和可信网络认证系统都在平台上运行。2.3分域管理n 虚拟保密子网划分Chinasec可信网络保密系统可以将内网划分为一个或者多个保密子网(VCN),同一个保密子网内部的计算机可以实现相互自由的数据交换(通过网络或者存储设备),不在同一个保
14、密子网内部的计算机相互之间不能进行正常的数据交换,除非获得管理员的授权。通过保密子网的划分,可以在保障网络统一维护的前提下,对信息中心内部不同的部门等实现有效的数据隔离,例如重要技术部门和其他部门独立开来,增加内网安全级别,降低安全风险。通过保密子网,还可以有效防止非法外连或者非法接入。非法外连不管是基于Modem、ADSL拨号或者双网卡,都能够有效防止;非法接入不管是通过交换机接入或者通过网线将两台计算机直连,也都能够有效防止。不同保密子网(VCN)之间可以设定信任关系,从而允许他们的计算机之间进行数据交换。n 服务器访问授权Chinasec可信网络保密系统使用安全网关构建安全服务器区域,受
15、保护的服务器接入到安全网关后面,用户访问服务器要通过安全网关进行身份认证,通过建立安全服务器区可以用来保护单位重要的应用服务器和数据服务器;或者将所有服务器划分到一个保密子网中,授权其他保密子网访问;这样,仅有安装了VCN并且经过管理员批准的客户端计算机能够访问安全服务器区内相应的服务器,有效实现了安全授权,也实现了防止针对服务器的非法接入访问。n 移动存储设备管理Chinasec可信网络保密系统可以实现对移动存储设备的有效管理。管理员可以设定没有注册的移动存储设备(U盘或者移动硬盘等)默认的使用策略,可选策略包括禁用(没有注册的磁盘禁止使用)、只读(可以将没注册磁盘数据拷入到VCN网内的计算
16、机,但不能拷出数据)或者加密读写(所有写入该未注册磁盘的数据自动加密,加密的数据只能在计算机所在的VCN内使用)。如果移动存储设备要在VCN中获得默认策略以外的权限,则必须经过管理员注册,注册的权限包括:只读、加密读写和直接读写,并可以设定信任域是否也能够使用。加密读写可以有效控制数据的安全共享范围,并且不影响存储设备使用的方便性。直接读写策略则将以普通明文的方式输出数据,存在风险,一般不建议使用。2.4 用户管理n 用户注册内网安全管理平台对用户进行集中管理。用户通过网络申请获得合法的数字证书(载体为配发的硬件USB令牌)后,可以远程注册到平台用户认证服务器上。该注册过程由系统客户端代理自动
17、完成,用户只需要将自己的USB令牌插入计算机,并输入正确的PIN码,该用户令牌即会自动注册到安全支撑平台的用户认证服务器上。新注册的用户,在服务器上处于挂起状态,管理员通过用户证书和注册信息的确认,激活用户,即完成用户注册过程。n 权限管理用户注册成功后,管理员必须为用户赋予相应权限,以使用户获得在内部网络中的使用权。权限管理的内容包括计算机登录权限和服务器访问权限等。如果该新增用户属于一个已经存在的并且设置好权限的部门分组中,管理员只需要将用户分配到其所在的部门分组,用户即可自动获得其相应权限。如果用户具有特殊权限或者是一个权限的部门,则需要进行相应的权限设置,从而完成用户的授权管理工作。如
18、果用户职位发生变化,管理员可能需要对用户进行权限变更的管理。如用户部门发生变更,只需要将用户重新分配至其所在的新部门即可;如果用户由特殊权限,则需赋予新的权限策略。n 用户挂起如果因为用户USB令牌丢失或者用户临时不再使用该身份进入系统(如出国培训),为了确保安全,可以将用户置为挂起状态,这时候用户暂时丧失其进入内网信息系统的权限。如果需要重新启用该用户,只需要重置为正常状态即可。n 用户注销如果用户因为离职或者其它原因离开信息中心,那么为了取消用户在内网信息系统内的一切权限,必须对该用户身份进行注销。用户身份注销后,系统删除用户一切权限和信息。用户的注销可以通过平台的管理员在安全系统中注销,
19、也可以通过吊销证书与更新证书吊销列表从而实现用户注销。2.5身份认证n 认证流程内网安全管理平台的身份认证系统采用Chinasec可信网络认证系统进行集中的认证,用户必须通过认证后,才能进入操作系统并获得其相应的权限以访问信息中心内部各个应用服务器。认证的过程简单描述如下:1) 在计算机上插入用户USB令牌并输入正确的PIN码;2) 客户端计算机的代理发起认证请求,向认证服务器发送硬件令牌的证书等信息;3) 认证服务器验证用户发送的认证信息,并通过几个交互确认用户的身份合法性;4) 认证服务器通过认证,用户获得合法的访问令牌和相关的授权,可以登录计算机(需要经管理员授权才可以登录当前使用的计算
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 信息 安全 解决方案 模版
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。