公司网络安全建设方案.docx
《公司网络安全建设方案.docx》由会员分享,可在线阅读,更多相关《公司网络安全建设方案.docx(93页珍藏版)》请在咨信网上搜索。
1、公司网络安全建设方案932020年4月19日文档仅供参考青岛XXXX有限公司网络系统安全建议书二零一三年四月青岛XXXX工程有限公司 -2024QINGDAO CHANGLIAN COMMUNICATION ENGINEERING CO.,LTDXXXX-您身边的网络安全专家XXXX指导思想:长远可持续发展 - 打造优秀企业 成就卓越畅联 不将眼界局限于短期内发展的速度、效益或一般意义上的生存,畅联追求和重视的是企业综合竞争能力以及永续发展能力的提高,以可持续发展作为公司重大战略的指导思想和检验标准,追求卓越、超越自我,使企业在稳定中逐步壮大,长盛不衰。XXXX服务理念: 用心服务,尽善尽美,
2、悉查客户需求,超越客户期待。XXXX经营理念:专业服务,成就所托。目 录第 1 章青岛XXXX有限公司网络安全方案综述41.1.青岛XXXX有限公司信息系统概况41.2.青岛XXXX有限公司有限公司网络安全项目规划51.3.部署效果6第 2 章网络安全系统方案产品介绍72.1.深信服上网行为管理设备(AC)72.2.北信源内网安全管理系统232.3.亿赛通数据泄漏防护管理系统41第 3 章项目报价表49第 4 章青岛XXXX工程公司简介504.1 公司简介504.2 公司企业文化504.3 XXXX工程维护和服务承诺514.4 服务支持和承诺524.5 公司成功案例(部分):53第 1 章 青
3、岛XXXX有限公司网络安全方案综述1.1. 青岛XXXX有限公司信息系统概况根据当前的初步沟通了解,青岛XXXX有限公司网络当前应用大致如下:公司内部各个部门经过防火墙接入到运营商网络,公司内部的应用主要有财务服务器、PC机等,使用的操作系统有Windows / /XP/7。大量的使用了Office办公软件、设计软件等专业应用软件与系统软件,有大量的图纸文档需要加密保护。从前期与贵公司交流来看,贵公司在基础网络搭建方面比较欠缺,从网络管控方面,我们并没有对员工的上网行为进行有效管理,很多P2P、IM、在线视频、网上购物等严重滞后了员工的工作效率,占据公司带宽资源;甚至在互联网发布一些国家法律禁
4、止的信息、评论等,给企业带来法律风险。从内网安全的角度考虑出发,公司对外接的计算机终端没有做严格的管控,外接计算机能够无限制的接入企业内网,从而获取公司的核心数据;企业内部的计算机如果不进行安全方面的限制,很容易被蠕虫、木马、病毒等入侵,不但会使内网瘫痪,也会窃取企业内部的核心机密;企业内部所有的研发产品都是企业中最核心的资产,就当前来看没有对核心数据做一个保密处理,我们能够很轻易的把数据带走,从而造成企业经济和声誉上的损失。因此从上网行为管理管控,内网安全管理,数据泄露防护三个方面增加此次网络安全建设。1.2. 青岛XXXX有限公司有限公司网络安全项目规划根据贵公司网络安全和数据保密需求,同
5、时兼顾到网络的优化性能的特点。我们建议采取以下方案:使用产品:l 深信服上网行为管理设备(AC)l 北信源内网安全管理系统l 亿赛通科技文档安全管理系统1、在安全网关下面部署深信服上网行为管理设备,旨在优化带宽管理,提升用户上网体验;管控网络应用,提高员工工作效率;管控上网权限,实现职位与权限匹配;防范信息泄露,保障组织信息安全;过滤不良信息,规避管理与法律风险;记录上网轨迹满足法规要求;优化上网环境,提升上网安全;支撑IT管理,优化组织IT环境。2、在内网环境部署北信源内网管理系统,能够有效解决网络准入问题,终端安全管理问题,安全审计问题,移动设备存储管理问题,非法外联管理问题,终端补丁分发
6、和软件分发管理问题,资产管理问题,光盘刻录管理问题,电子文档安全管理问题,缺乏统一的远程帮助平台问题等。3、在集团内部部署亿赛通数据泄露防护系统,可对集团内部非结构化核心数据进行加密处理,并在应用服务器前端架设网关,具有上传解密,下载加密的功能,既能保证内部透明使用,也能对非法流出的数据进行加密,并对使用人进行详细的日志审计,真正做到了事前审计、是中控制、事后审计的效果。1.3. 部署效果青岛XXXX有限公司内网部署上述产品之后,能够精确匹配上网策略,有效的分担了核心交换机的负载,能够有效预防DDOS攻击和其它黑客攻击等危险进行,专业的硬件上网行为管理对员工的上网行为进行细粒度的管控与审计,减
7、少员工工作时间的非工作网络应用,避免由于钓鱼网站、病毒、木马等对内网造成的损害。在内网环境部署北信源内网管理系统,能够有效解决网络准入问题,终端安全管理问题,安全审计问题,移动设备存储管理问题,非法外联管理问题,终端补丁分发和软件分发管理问题,资产管理问题,光盘刻录管理问题,缺乏统一的远程帮助平台问题等。内网部署亿赛通数据泄露防护系统,能够对集团内部核心数据进行加密,在确保内部文件透明流通的基础上,对文件进行加密处理,使文件不能非法的外部环境使用,最大程度保障了数据的安全。青岛XXXX有限公司网络安全规划部署拓扑图第 2 章 网络安全系统方案产品介绍2.1. 深信服上网行为管理设备(AC)2.
8、1.1. 产品概述深信服AC系列产品是当前网络行为识别率最高、性能最强的专业上网行为管理设备。 深信服AC系列上网行为管理产品拥有着领先的网络行为识别能力,除了识别普通的明文数据外,AC还可识别加密的流量和应用,并经过基于统计学的网络行为智能检测技术(NBID),对用户最新面临的应用进行管理,进而提高用户的工作效率,避免机密信息的泄漏。由于采用了高性能的硬件平台,以及不受硬盘空间限制、可独立部署的数据中心,深信服AC的性能领先于其它同类产品,更好的满足了大规模网络的苛刻要求。2.1.2. 上网行为管理应用价值l 优化带宽管理,提升用户上网体验AC能帮助组织管理者透彻了解组织当前、历史带宽资源使
9、用情况,并据此制定带宽管理策略,验证策略有消息。不但能够在工作时间保障核心用户、核心业务所需带宽,限制无关业务对资源的占用,亦能够在带宽空闲时实现动态分配,以实现资源的充分利用。基于不同时间段、不同对象、不同应用的管道式流控,能有效保障用户的上网体验,保障网络的稳定性。l 管控网络应用,提高员工工作效率AC数据中心能帮助组织管理者透彻了解员工的网络行为内容和行为分布情况。借助AC的管理功能,管理员能实现分时间段、基于用户、基于应用、基于行为内容的网络行为控制,据此限制员工上班时间的无关网络行为,减少员工因效率低下带来的加班、离职、薪金浪费、额外薪金支出等问题。管理员使用AC数据中心可自定义“员
10、工工作效率报表”,作为员工工作效率考核的辅助依据。l 管控上网权限,实现职位与权限匹配使用AC,管理员能依据组织架构建立用户身份认证体系,并采用分时间段、基于用户、基于应用、基于行为内容的网络行为控制,从而实现员工职位职责与上网权限的匹配,如限制研发部门不得使用webmail外发邮件、上班时间不能使用IM聊天工具,限制财务人员不能访问不受信网站,等等。以此减少越权访问和权限滥用的现象,防止泄密和不良舆论风险。l 防范信息泄露,保障组织信息安全互联网的普及让网络泄密和网络违法行为层出不穷。如果员工利用组织网络发生泄密或违法行为,而如果又没有证据,无法找到直接责任人,IT部门将成为该亊件压力的承担
11、者。使用AC,能帮助管理员实现基于内容的外发信息过滤,管控文件、邮件发送行为,对网络中的异常流量、用户异常行为及时发起告警,更有数据中心保留相关日志,风险智能报表发现潜在的泄密用户,实现“亊前预防、亊发拦截、亊后追查”。l 过滤不良信息,规避管理与法律风险互联网资源极大丰富,亦良莠不齐。AC能帮助管理员过滤违法、违规不良网页、含有不良关键字的网络信息,防止用户不慎访问不受信的网站带来法律风险。对于内网用户的外发信息行为,AC基二于内容的外发信息过滤能帮助管理员及时拦截不良言论,或者在特殊时期采用“允许看帖不允许发帖、允许收邮件不允许发邮件”的特殊管控手段,最大程度的减少舆论风陌险给组织形象声誉
12、带来影响。l 优化上网环境,提升上网安全网络犯罪日益善用伪装:利用社交网络散播,仿冒可信网站,将访问合法网站的用户“重定向”到非法网站,假冒可信软件如防病毒软件、插入非法软件,经过恶意广告、垃圾博客、恶意点对点文件传播等等。对此,AC支持过滤危险控件和恶意脚本,防止用户终端访问被挂载的网页而染毒,对于已中毒的终端,AC会检测网络中的异常流量如木马流量、端口扫描行为、标准端口中的非标准流量,并自动封锁并发起告警,提升局域网安全。l 支撑IT管理,优化组织IT环境“三分制度、七分管理”,缺乏技术手段支撑的管理制度就像一道没有装锁的门,只能依赖人工值守戒被管理者的自视遵守。越来越多的IT管理员意识到
13、,必须选择适合组织IT环境的技术手段,才不会让管理制度流于形式,AC有效支撑组织的IT管理,帮助规范网络,减少IT管理员的无谓工作量,优化组织IT环境。2.1.3. 深信服上网行为管理功能l 身份认证映射组织行政结构为了给不同用户、不同部门授予差异化的互联网访问、控制、审计权限,需要规划和建立组织的用户分组结构。一般组织均有自己的行政结构,AC能够完全按照组织的行政结构建立树形用户分组,实现父组、子组等多层嵌套的要求。在完成用户组的创立后,即可创立用户,并将用户分配到指定的用户组中,以实现网络访问权限的授予与继承。用户创立的过程简单方便,除手工输入帐户方式外,AC能够根据OU或Group读取A
14、D域控服务器上用户组织结构,并保持与AD的自动同步,方便管理员管理。另外,AC支持账户自动创立功能,依据管理员分配好的IP段与用户组的对应关系,基于新用户的源IP地址段自动将其添加到指定用户组、同时绑定IP/MAC,并继承管理员指定的网络权限。管理员亦可将用户信息编辑成Excel、TXT文件,过AC的账户导入功能更加快捷的创立用户和分组信息。用户帐号还支持有效期限定,账号过期则自动失效,支持多人共用同一帐号等,丰富的帐号策略使得管理员能够根据实际情况自由地合理调整。建立身份认证体系有效区分用户,是部署差异化授权和审计策略、有效防御身份冒充、权限扩散与滥用等的管理基础。AC支持丰富的身份认证方式
15、: 本地认证:Web认证、用户名/密码认证、IP/MAC/IP-MAC绑定 第三方认证:AD、LDAP、Radius、POP3、PROXY等; 双因素认证:USB-Key认证; 单点登录:AD、POP3、Proxy、HTTP POST等; 强制认证:强制指定IP段的用户必须使用单点登录(如必须登录AD域等)丰富的认证方式,帮助组织管理员有效区分用户,建立组织身份认证体系,进而形成树形用户分组,映射组织行政结构,实现用户与行为的一一对应,方便管理员实施上网行为管理解决方案。AC支持为未认证经过的用户分配受限的互联网访问权限,将经过Web认证的用户重定向至显示指定网页,方便组织管理员发布通知。l
16、应用权限管理应用控制策略u 识别是管理的基础网络应用极其丰富,特别随着大量社交型网络应用的出现,用户将个人网络行为带入办公场所,由此引发各种管理和安全问题。识别是管理的基础,全面的应用识别帮助管理员透彻了解网络应用现状和用户行为,保障管理效果。AC多种应用识别技术,全面识别各种应用,进而有效管控和审计。主要包括:a) URL识别: AC内置千万级静态URL库、支持基于关键字管控、网页智能分析系统IWAS从容应对互联网上数以万亿的网页、SSL内容识别技术;b) 应用规则识别库:AC拥有国内最大的应用识别库,该库由深信服应用规则研发团队定期维护,保证库处于最新状态;该库支持360种以上网络主流应用
17、,680条以上规则 能识别40种以上IM、50种以上P2P/P2P流媒体、100种以上游戏、20种以上OA、15种以上网银、20种以上股票行情软件、15种以上股票交易软件、10种以上木马、10种以上代理软件;c) 文件类型识别:识别并过滤HTTP、FTP、mail方式上传下载的文件,即使删除文件扩展名、篡改扩展名、压缩、加密后再上传,AC同样能识别和报警;d) 深度内容检测:IM聊天、在线炒股、网络游戏、在线流媒体、P2P应用、Email、常见TCP/IP协议等,基于数据包特征精准识别,且支持管理员自行定义新规则,以及深信服科技及时更新和快速响应;e) 智能识别:种类泛滥的P2P行为,静态“应
18、用识别规则”已经捉襟见肘,经过P2P智能识别,识别不常见、未来可能出现的P2P行为,进而封堵、流控和审计。经过强大的应用识别技术,无论网页访问行为、文件传输行为、邮件行为、应用行为等AC都能帮助组织实现对上网行为的封堵、流控、审计等管理。u 上网策略对象化AC支持完美映射组织的行政结构,管理员可依据组织结构添加管理策略。上网策略对象化,同一条上网策略可被多个用户/用户组复用,同一用户/用户组可关联使用多条策略,实现策略和用户/用户组的双向关联,方便管理员调整。对于父组、子组的上网策略不但仅支持基于生效时间、用户/用户组、应用类型,支持模板形式复制,更支持策略有效期,管理员可手动设定策略的过期时
19、间,逾期自动失效,有效实现策略的回收管理。另外,AC支持将策略的查看、编辑权限分配给指定管理员,实现策略的分级管理。u 灵活的授权AC支持基于生效时间、用户/用户组、应用类型的授权,帮助组织实现上网权限与工作职责的匹配,防止越权访问与泄密风险,一方面管控与业务无关的上网行为,提升员工工作效率,一方面过滤不良信息、阻止异常行为,防止法律与泄密风险。AC更兼顾了管理与人性化的需求,对于某些不便添加权限控制策略的部门或者是企业文化较为宽松的组织,AC提供了“智能提醒”功能,管理员可设定允许特定用户使用指定应用的时长、流速,一旦用户使用指定应用的时长、速度超限后,AC自动弹出提醒窗口,提醒用户注意违规
20、行为,敦促用户自觉规范,达到促进自我管理的目的,减少管理带来的摩擦。Web应用控制u URL访问控制网页浏览是员工主要互联网行为之一,特别随着大量社交型网站的出现,用户将个人网络行为带入办公场所,由此引发各种管理与安全问题。在URL过滤方面,AC采用“静态URL库+URL智能识别+云系统”三重识别体系。首先,AC内置千万级预分类URL地址库,该库由深信服URL研发小组专人负责维护,收集新增网页并经由人工审核分类,包含互联网上数十种分类站点,覆盖了95%以上用户访问量最高的网址。其次,互联网网页容量爆炸性增长,Google声称互联网独立网址超过一万亿个,如微博等新的网址每天层出不穷,静态URL库
21、不足以有效应对。因此,AC支持基于内容关键字的过滤手段,可基于管理员指定的多关键字过滤用户搜索行为、网页访问行为、发帖行为等。更提供了人工智能的网页智能分析系统(Intelligent Webpage Analysis System, IWAS)能够根据已知网址、正文内容、关键字、代码特征等对网进行学习和智能分类,真正帮助组织完善网页访问行为的管理。再次,互联网上数万台AC组成了一个庞大的云网络,自动收集上报新增的、不在已识别URL库中的网页,经深信服URL研发小组复核后,加入URL库中。以上三重识别体系保证了AC设备的URL识别率,保障了管理员实施URL控制策略的有效性。u SSL内容管理
22、SSL (Secure Socket Layer)协议,被广泛地用于Web浏览器与服务器之间的身份认证和加密数据传输,利用数据加密技术,可确保数据在网络上之传输过程中不会被截取及窃听。正因为如此,一方面,越来越多的网页使用SSL加密,如Google搜索、Gmail、QQ邮箱、bbs甚至赌博网站,而因为采用了加密技术,普通的管理产品无法对其内容进行识别管理,别有用心的用户能够利用这一缺陷绕过管理,经过SSL加密邮件、BBS、论坛发布的反动言论或者是向外发送组织的机密信息,导致管理漏洞;另一方面,互联网上存在大量伪造的网上银行、网上购物页面,此类网页利用了网银、网上购物等普遍采用第三方权威机构颁发
23、的数字证书以实现SSL加密的特性,伪造虚假证书以骗取用户信任,警惕性不高的用户容易在毫不知情的情况下泄露自己的账户信息,导致直接或间接的经济损失。AC能够对SSL网站提供的数字证书进行深度验证,包括该证书的根颁发机构、证书有效期、证书撤销列表、证书持有人的公钥、证书签名等,防止采用非可信颁发机构数字证书的钓鱼网站蒙骗用户,此功能亦应用于过滤SSL加密的色情、反动站点,证券炒股站点等。另外,更重要的,AC拥有专利技术“基于网关、网桥防范网络钓鱼网站的方法”(专利号ZL 10072997.1)具有对SSL加密内容的完全管控能力,支持识别、管控、审计经由SSL加密的内容,如支持基于关键字过滤SSL加
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 公司 网络安全 建设 方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。