公司信息安全设计方案.doc
《公司信息安全设计方案.doc》由会员分享,可在线阅读,更多相关《公司信息安全设计方案.doc(119页珍藏版)》请在咨信网上搜索。
1、公司信息安全设计方案1132020年4月19日文档仅供参考深圳市*公司信息安全深圳*有限公司 3月目录1概述12深圳市*公司业务网络现状及需求分析23信息安全规划思路33.1信息安全目标和工作思路33.2信息安全建设主要任务34第一阶段-迫切阶段74.1加强区公司与地州公司的边界访问控制74.2解决区公司的网页安全问题74.3提升入侵防御能力74.4加强对区公司、地州终端的桌面管理能力84.5解决VPN系统的更新而且有效过渡的问题94.6提升区公司及地州公司对网络可管理的能力94.7加强对上网行为审计的能力105第二阶段信息安全建设方案115.1建设原则115.2遵照的标准或规范125.3安全
2、建设的思路和方法135.4安全域建设135.4.1安全域基本概念145.4.2安全域划分的原则145.4.3安全域理论175.5统一认证授权系统技术方案225.6深圳市*公司网络安全评估316第三阶段信息安全建设方案616.1建设内容616.2建设需求616.34A统一管理平台建设方案616.3.1统一日志审计子系统技术方案636.3.2功能概述636.3.3安全日志采集646.3.4安全日志多维分析646.3.5安全日志实时展现656.3.6报表分析676.3.7审计策略配置696.4系统平台和应用系统安全建设方案706.4.1认证、授权与行为审计的基本概念706.4.2认证、授权与行为审计
3、体系的建设原则706.4.3实施效果716.5综合信息安全支撑平台的概念726.5.1综合安全支撑平台的建设原则736.5.2实施效果737第四阶段信息安全建设方案777.1建设内容777.2建设方案777.3信息安全管理体系规划制定777.3.1深圳市*公司信息安全体系规划建议797.3.2安全策略体系807.3.3三年规划建设任务821 概述*行业信息安全保障体系是行业信息化健康发展的基础和保障,是行业各级数据中心的重要组成部分。为推进行业信息安全保障体系建设,提高信息安全管理水平和保障能力,深圳市*公司结合本单位实际情况认真落实的各项要求,构建”组织机制、规章制度、技术架构”三位一体的信
4、息安全保障体系,做到信息安全工作与信息化建设同步规划、同步建设、协调发展。2 深圳市*公司业务网络现状及需求分析深圳市*公司业务网络是全省业务办公与通信的基础和支撑平台,整个信息系统当前存在诸多安全隐患:1)没有一个完整的信息安全体系,不能对*公司信息安全程度进行有效评估。2)缺少完整的安全管理制度规范,一旦发生安全问题,没有解决依据。3)安全域划分不清晰,网络安全边界防护采取的技术比较单一;防火墙只能基于端口和流量进行控制,却无法防御复杂的攻击和入侵。4)内部信息系统所存在的安全漏洞和隐患,不能及时发现;对于网络而言,内外网互连私接的情况不能进行有效监控。5)终端安全没有保障,缺乏统一终端管
5、理平台。无法有效的对*公司网络进行准入控制,致使网络接入存在一定的风险。6)没有数据安全保障体系,数据的传输和存储都没办法保证不被窃取。7)没有一个统一的员工身份管理系统,无法做到各类内部权限的细分,以及信息安全的加密以及事前、事中、事后的审计。8)缺乏主机和应用系统安全保障机制,没有及时发现和弥补系统的漏洞和弱点,存在大量弱口令等问题。9)没有统一的审计和响应机制,即便是发生攻击事件无法快速定位到源头,并进行针对性的解决。3 信息安全规划思路3.1 信息安全目标和工作思路我们应该按照信息安全总体规划,从信息安全管理、信息安全风险控制、信息安全技术等方面入手,采用先进可行的技术手段和管理理念,
6、逐步建成全面、完整、有效的一套信息安全体系。经过系统化的安全技术和安全管理建设,深圳市*公司逐步形成安全管理规范和安全体系架构,逐步有机的融合安全技术和安全管理,使深圳市*公司的安全建设逐渐成熟,为整个业务的正常运行提供强有力的支持和保障。信息化安全体系建设过程中应遵循以下工作思路: ”分级保护”原则:应根据各业务系统的重要程度以及面临的风险大小等因素决定各类信息的安全保护级别,分级保护,合理投资。 ”三分技术、七分管理”原则:*公司信息安全不是单纯的技术问题,需要在采用安全技术和产品的同时,重视安全管理,不断完善各类安全管理规章制度和操作规程,全面提高安全管理水平。 ”内外并重”原则:安全工
7、作需要做到内外并重,在防范外部威胁的同时,加强规范内部人员行为和审计机制。 ”整体规划,分步实施”原则:需要对*公司信息安全建设进行整体规划,分步实施,逐步建立完善的信息安全体系。 ”风险管理”原则:进行安全风险管理,确认可能影响信息系统的安全风险,并以较低的成本将其降低到可接受的水平。”适度安全”原则:没有绝正确安全,安全和易用性是矛盾的,需要做到适度安全,找到安全和易用性的平衡点。3.2 信息安全建设主要任务基于企业信息安全逐步建设和节省投资的考虑,深圳市*公司信息安全建设采用分阶段实施的方式,按照各种安全技术和安全管理在安全建设体系中的优先地位进行安全建设。具体实施步骤如下图所示: 安全
8、建设阶段和内容1、第一阶段紧迫阶段按照本次深圳市*公司安全建设的要求,主要是对深圳市*公司网络中的服务器群区域进行安全防护,特别是对办公业务网进行安全防护。1.1建设要求本次网络基础安全建设主要考虑安全域划分和加强安全边界防护措施,优先考虑办公业务网出口的安全问题。办公业务网中有深圳市*公司网络中重要的服务器群,保证这些服务器的安全是保障深圳市*公司网络安全的基础。因此在办公业务网与核心交换区的边界处,应采用多种安全技术和手段来防范外来的威胁。主要采用的技术手段有网络边界隔离、网络边界入侵防护、网络边界防病毒、内容安全等方面。1.2第二阶段加强阶段1.2.1建设内容安全建设第一阶段成功结束后,
9、网络状态能够达到相对安全的状态。在第二阶段的安全建设中需要考虑加强手段。主要从安全日志审计、系统平台和应用系统安全两个方面展开。1.2.2建设方案(1)安全日志审计系统第一阶段部署了大量的安全产品。这些安全产品和大量的网络产品以及应用系统产生海量的日志和事件,特别是入侵检测之类的安全产品,每天的事件量巨大,靠人工的方式很难检索所有的事件,如漏掉重要事件很可能会带来较大损失,鉴于此,需要部署统一的日志审计管理平台。这个平台能够收集所有网络产品、安全产品、主机以及应用系统的日志和安全事件,对其进行规范化处理,根据审计规则发现真正有价值的事件后及时告警,并能够存储海量事件,能够提供事后取证.(2)系
10、统平台和应用系统安全在第一阶段建设了安全评估体系,定期进行评估和加固,已经有效地增强主机和应用的安全,第二阶段需要进一步加强系统平台和应用系统的安全管理,考虑从完整性管理和脆弱性管理两个方面进行加强。结合安全日志审计功能,就能够针对各业务系统的帐号级的信息安全审计和追踪。1.3第三阶段管理阶段1.3.1建设内容待安全建设一、二阶段建设完成后,深圳市*公司的全网安全基本达到了系统化的程度,各种安全产品充分发挥作用,安全管理也逐步到位和正规化。此时进行安全管理建设,主要从安全管理中心、安全管理体系着手完善。1.3.2建设方案(1)安全管理中心建设安全管理统一平台,将全网的安全管理经过该平台进行。经
11、过该平台能够及时准确地获知网络安全体系的效果和现状,帮助安全管理员进行正确的决策分析。该平台应该具备风险管理、策略中心、事件中心、响应中心、知识中心等功能模块,而且应具备很好的开放性和可定制性。(2)安全管理体系安全管理建设应该自始至终,而且对安全建设和运维起到指导作用。主要从安全策略制定、组建安全管理队伍、安全评估、资产鉴别和分类、安全认证等多种管理领域开展,最终形成管理和技术相融合,共同形成真正的安全体系架构。信息化安全建设规划方案基于企业信息安全逐步建设和节省投资的考虑,我省信息安全建设采用分阶段实施的方式,按照各种安全技术和安全管理在安全建设体系中的优先地位进行安全建设。安全建设第一阶
12、完成后,网络状态能够达到相对安全的状态。请结合深圳市*公司信息安全建设,考虑第二阶段的安全建设将如何进行。以及待深圳市*公司的全网安全基本达到了系统化的程度,各种安全产品充分发挥作用,安全管理也逐步到位和正规化,即可考虑第三阶段和第四阶段将如何开展。4 第一阶段-迫切阶段4.1 加强区公司与地州公司的边界访问控制当前,深圳市*公司已经全疆范围内部署了防火墙与VPN系统,可是由于时间已经很长,设备在性能与功能上都不能适应现在的网络与业务的发展。在本次项目中,我们建议更换防火墙系统,加强网络边界防御工作。从节省资金的角度出发,在本次的防火墙选型中,直接选用带有VPN功能的防火墙系统,便于操作与管理
13、。4.2 解决区公司的网页安全问题当前国际、国内的政治形势和经济形势比较特殊,又正值7. 5事件发生后期,网站安全问题越来越复杂,Web服务器以其强大的计算能力、处理性能及所蕴含的高价值逐渐成为主要攻击的目标。针对网站,各类安全威胁正在飞速增长。 ,CNCERT/CC监测到中国大陆被篡改网站总数累积达61228个,比 增加了1.5倍。Google最新数据表明,过去10个月中,Google经过对互联网上几十亿URL进行抓取分析,发现有300多万个恶意URL。其中,中国的恶意站点占到了总数的67%。传统的边界安全设备,如防火墙,作为整体安全策略中不可缺少的重要模块,局限于自身的产品定位和防护深度,
14、不能有效地提供针对Web应用攻击完善的防御能力。因此,深圳市*公司网站有必要采用专业的安全防护系统,有效防护各类攻击、降低网站安全风险。4.3 提升入侵防御能力防火墙作为深圳市*公司安全保障体系的第一道防线,已经得到了非常好的应用效果,可是各式各样的攻击行为还是被不断的发现和报道,这就意味着有一类攻击行为是防火墙所不能防御的,比如说应用层的攻击行为。深圳市*公司想要实现完全的入侵防御,首先需要对各种攻击能准确发现,其次是需要实时的阻断防御与响应。防火墙等访问控制设备没有能做到完全的协议分析,仅能实现较为低层的入侵防御,对应用层攻击等行为无法进行判断,而入侵检测等旁路设备由于部署方式的局限,在发
15、现攻击后无法及时切断可疑连接,都达不到完全防御的要求。深圳市*公司想要实现完全的入侵防御,就需要在网络上将完全协议分析和在线防御相融合,这就是入侵防御系统(IPS):online式在线部署,深层分析网络实时数据,精确判断隐含其中的攻击行为,实施及时的阻断。4.4 加强对区公司、地州终端的桌面管理能力区公司采用本类产品目的在于,能够对客户端进行状态安全控管,主要涉及客户端联网监控、客户端状态管理、设备注册、客户端桌面安全审计、客户端补丁分发管理、客户端应用资源控制以及远程协助管理等能。系统实时监控和报警网络中存在的客户端违规、病毒事件等行为,提供在线客户端安全状态信息;依据系统报警信息和客户端上
16、报的安全信息,管理人员在控制台远程对异常网络或者违规客户端机器采取处理措施(如断网、告警、远程协助等)。对补丁进行自动分发部署和管理控制。n 客户端进程黑白名单控制,防止非法进程启动。全网客户端进程统一汇总监视。n 客户端软件黑白名单管理,客户端软件统一汇总监视。n 客户端软件自动分发和管理。n 客户端统一的端口策略控制。n 如何有效进行网络资源管理和设备资产管理。n 网络节点控制。n 弱口令监控。n Usb移动存储设备的行为审计和控制。n 防止防范用户绕过防火墙等边界防护设施,直接联入外网带来的严重安全隐患行为(对于物理隔离的网络,切实保障其有效的隔离度,保证专网专用)。n 进行外来笔记本电
17、脑以及其它移动设备(如u盘、移动硬盘等)的随意接入控制。n 准确有效的定位网络中病毒的引入点,快速、安全的切断安全事件发生点和相关网络。n 安全、方便的将非安全计算机阻断出网。n 监控内网的敏感信息。n 按照既定策略统一配置客户端端口策略、注册表策略等客户端安全策略。n 有效监控客户端的运维信息,以便网管了解网络中的客户端是否已超负荷运转,是否需要升级。n 策略按照(区域、操作系统、时间等)进行控制和多级级联。n 软件使用简单,所有的策略均在策略中心统一配置,用户上手简便。4.5 解决VPN系统的更新而且有效过渡的问题在本次项目中,我们在采购防火墙时,就带有VPN模块,其中支持IPSEC、SS
18、L两种模式,能够根据应用自由选择,比现有的VPN系统速度更快,配置更方便,使用更便捷。使现有的VPN系统很平滑地向新技术过渡。4.6 提升区公司及地州公司对网络可管理的能力随着信息化发展的加速和深入,深圳市*公司的IT系统和网络越来越复杂,各级分公司对网络正常运转的依赖性逐渐增大,IT和网络应用逐渐融入到单位的日常工作中。网络基础设施和各种应用系统在不断增加,一旦IT系统和网络运行出现问题,将会对所有的依赖于信息化平台的正常工作产生影响。因此,高效的系统与管理已经成为*公司信息化建设是否成功的重要条件。网络管理系统可广泛应用于对局域网、广域网、城域网和关键IT业务系统中的路由器、交换机、防火墙
19、、负载均衡设备、服务器、操作系统、数据库、中间件、网站、域名、URL、OA、CRM、ERP、SCM、HIS等各种IT网络组件和业务系统进行7X24的持续监控、不间断的数据采集和分析,对错误和故障数据进行颜色、声音、短信息、邮件等多种方式的报警,提供多种图形和报表帮助用户进行故障分析和性能诊断,保证IT业务系统和网络持续、稳定运行,提高IT系统的效率,降低由于IT业务系统故障而导致的损失。4.7 加强对上网行为审计的能力随着Internet接入的普及和网络带宽的增加,使用户上网条件得到改进,同时也给*公司网络带来了更高的危险性、复杂性。终端用户随意使用网络资源将导致三个问题:(1)工作效率低下、
20、(2)网络性能恶化、(3)网络泄密和违法行为增多。*公司网络作为一个开放的网络系统,运行状况愈来愈复杂。网管中心如何及时了解网络运行基本状况,并对网络整体状况作出基本的分析,发现可能存在的问题(如病毒、木马造成的网络异常),并进行快速的故障定位,这些都是对*公司信息安全管理的挑战,这些问题包括:管理员如何对网络效能行为进行统计、分析和评估,管理员如何监控、控制一些非工作上网行为和非正常上网行为,管理员如何杜绝用户经过电子邮件、MSN等途径泄漏内部机密资料,以及管理员如何在发生问题时有查证的依据。因此,如何有效地解决这些问题,以便提高用户的工作效率,降低安全风险,减少损失,对网络进行统一管理,调
21、整网络资源的合理利用,已经成为*公司信息中心迫在眉睫的紧要任务。因此内网安全管理也随之提升到一个新的高度,在防御从外到内诸如病毒、黑客入侵、垃圾邮件的同时,从内到外诸如审计、监控、访问控制、访问跟踪、流量限制等问题也日益凸现。5 第二阶段信息安全建设方案在这三年信息安全建设过程中,我们实现安全信息安全体系框架的规划设计与实现,并重点围绕深圳市*公司当前网络中存在的问题进行解决,而且该安全体系框架的规划设计,要能够适应深圳市*公司在自身发展中可能出现的业务调整和变化。5.1 建设原则在设计技术方案时要遵从以下原则:1. 实用性原则深圳市*公司的安全体系建设将始终遵循”面向应用,注重实效”的指导思
22、想。紧密结合深圳市*公司现有网络和应用情况,充分保证原有系统和结构的可用性。2. 协商原则对于一个应用系统而言,她的安全性有时候与合理性存在着矛盾,从使用者的角度讲是合理的,站在安全的角度来分析则是不安全的,存在着风险,这时候就需要协调和论证在二者之间做出平衡。3. 完整性原则深圳市*公司网络安全建设必须保证整个防御体系的完整性。在安全体系建设中,我们采取多种安全防御的技术和措施来保障深圳市*公司的网络系统安全运行。4. 整体均衡原则 要对信息系统进行全面均衡的保护,要提高整个信息系统的安全最低点的安全性能,保证各个层面防护的均衡。 5. 安全目标与效率、投入之间的平衡原则 要综合考虑安全目标
23、与效率、投入之间的均衡关系,确定合适的平衡点,不能为了追求安全而牺牲效率,或投入过大。6. 标准化与一致性原则 在技术、设备选型方面必须遵循一系列的业界标准,充分考虑不同设备技术之间的兼容一致性。7. 产品异构性原则在安全产品选型时,考虑不同厂商安全产品功能互补的特点,在进行多层防护时,将选用不同厂商的安全产品。8. 区域等级原则要将信息系统按照合理的原则划分为不同安全等级,分区域分等级进行安全防护。9. 动态发展原则 安全防范体系的建设不是一个一劳永逸的工作,而是一个长期不断完善的过程,因此技术方案要能够随着安全技术的发展、外部环境的变化、安全目标的调整而不断升级发展。10. 统筹规划分步实
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 公司 信息 安全 设计方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【人****来】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【人****来】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。