版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、目 錄 TOC o 1-3 h z u HYPERLINK l _Toc295461695 第1章 項目情況概述 PAGEREF _Toc295461695 h 1 HYPERLINK l _Toc295461696 第2章 網(wǎng)絡(luò)結(jié)構(gòu)調(diào)整與安全域劃分 PAGEREF _Toc295461696 h 3 HYPERLINK l _Toc295461697 第3章 信用社網(wǎng)絡(luò)需求分析 PAGEREF _Toc295461697 h 5 HYPERLINK l _Toc295461698 網(wǎng)上銀行安全風(fēng)險和安全需求 PAGEREF _Toc295461698 h 6 HYPERLINK l _Toc
2、295461699 生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)安全風(fēng)險和安全需求 PAGEREF _Toc295461699 h 7 HYPERLINK l _Toc295461700 第4章 總體安全技術(shù)框架建議 PAGEREF _Toc295461700 h 9 HYPERLINK l _Toc295461701 網(wǎng)絡(luò)層安全建議 PAGEREF _Toc295461701 h 9 HYPERLINK l _Toc295461702 系統(tǒng)層安全建議 PAGEREF _Toc295461702 h 12 HYPERLINK l _Toc295461703 管理層安全建議 PAGEREF _Toc295461703 h 12
3、 HYPERLINK l _Toc295461704 第5章 詳細(xì)網(wǎng)絡(luò)架構(gòu)及產(chǎn)品部署建議 PAGEREF _Toc295461704 h 13 HYPERLINK l _Toc295461705 網(wǎng)上銀行安全建議 PAGEREF _Toc295461705 h 13 HYPERLINK l _Toc295461706 省聯(lián)社生產(chǎn)網(wǎng)安全建議 PAGEREF _Toc295461706 h 14 HYPERLINK l _Toc295461707 地市聯(lián)社生產(chǎn)網(wǎng)安全建議 PAGEREF _Toc295461707 h 15 HYPERLINK l _Toc295461708 區(qū)縣聯(lián)社生產(chǎn)網(wǎng)安全建議
4、 PAGEREF _Toc295461708 h 16 HYPERLINK l _Toc295461709 全行網(wǎng)絡(luò)防病毒系統(tǒng)建議 PAGEREF _Toc295461709 h 17 HYPERLINK l _Toc295461710 網(wǎng)絡(luò)安全管理平臺建議 PAGEREF _Toc295461710 h 18 HYPERLINK l _Toc295461711 部署網(wǎng)絡(luò)安全管理平臺的必要性 PAGEREF _Toc295461711 h 18 HYPERLINK l _Toc295461712 網(wǎng)絡(luò)安全管理平臺部署建議 PAGEREF _Toc295461712 h 19 HYPERLINK
5、 l _Toc295461713 建立專業(yè)的安全服務(wù)體系建議 PAGEREF _Toc295461713 h 20 HYPERLINK l _Toc295461714 現(xiàn)狀調(diào)查和風(fēng)險評估 PAGEREF _Toc295461714 h 21 HYPERLINK l _Toc295461715 安全策略制定及方案設(shè)計 PAGEREF _Toc295461715 h 22 HYPERLINK l _Toc295461716 安全應(yīng)急響應(yīng)方案 PAGEREF _Toc295461716 h 22 HYPERLINK l _Toc295461717 第6章 安全規(guī)劃總結(jié) PAGEREF _Toc295
6、461717 h 26 HYPERLINK l _Toc295461718 產(chǎn)品配置清單 PAGEREF _Toc295461718 h 27第1章 項目情況概述信用社網(wǎng)絡(luò)是一個正在進(jìn)行改造的省級銀行網(wǎng)絡(luò)。整個網(wǎng)絡(luò)隨著業(yè)務(wù)的不斷擴(kuò)展和應(yīng)用的增加,已經(jīng)形成了一個橫縱聯(lián)系,錯綜復(fù)雜的網(wǎng)絡(luò)。從縱向來看,目前XXX銀行網(wǎng)絡(luò)分為四層,第一層為省聯(lián)社網(wǎng)絡(luò),第二層為地市聯(lián)社網(wǎng)絡(luò),第三層為縣(區(qū))聯(lián)社網(wǎng)絡(luò),第四層為分理處網(wǎng)絡(luò)。從橫向來看,省及各地市的銀行網(wǎng)絡(luò)都按照應(yīng)用劃分為辦公子網(wǎng)、生產(chǎn)子網(wǎng)和外聯(lián)網(wǎng)絡(luò)三個大子網(wǎng)。而在省中心網(wǎng)上,還包括網(wǎng)上銀行、測試子網(wǎng)和MIS子網(wǎng)三個單獨(dú)的子網(wǎng)。其整個網(wǎng)絡(luò)的結(jié)構(gòu)示意圖如下:圖
7、 信用社網(wǎng)絡(luò)結(jié)構(gòu)示意圖信用社網(wǎng)絡(luò)是一個正在新建的網(wǎng)絡(luò),目前業(yè)務(wù)系統(tǒng)剛剛上線運(yùn)行,還沒有進(jìn)行信息安全方面的建設(shè)。而對于信用社網(wǎng)絡(luò)來說,生產(chǎn)網(wǎng)是網(wǎng)絡(luò)中最重要的部分,所有的應(yīng)用也業(yè)務(wù)系統(tǒng)都部署在生產(chǎn)網(wǎng)上。一旦生產(chǎn)網(wǎng)出現(xiàn)問題,造成的損失和影響將是不可估量的。因此現(xiàn)在急需解決生產(chǎn)網(wǎng)的安全問題。本次對信用社網(wǎng)絡(luò)的安全規(guī)劃僅限于生產(chǎn)網(wǎng)以及與生產(chǎn)網(wǎng)安全相關(guān)的網(wǎng)絡(luò)部分,因此下面我們著重對信用社的生產(chǎn)網(wǎng)構(gòu)架做一個詳細(xì)描述。(一)省聯(lián)社生產(chǎn)網(wǎng)絡(luò)省聯(lián)社網(wǎng)絡(luò)生產(chǎn)網(wǎng)絡(luò)是全行信息系統(tǒng)的核心,業(yè)務(wù)系統(tǒng)、網(wǎng)上銀行系統(tǒng)及管理系統(tǒng)都集中在信息中心。省聯(lián)社網(wǎng)絡(luò)生產(chǎn)網(wǎng)絡(luò)負(fù)責(zé)與人行及其他單位中間業(yè)務(wù)的連接。省聯(lián)社網(wǎng)絡(luò)生產(chǎn)網(wǎng)絡(luò)負(fù)責(zé)建立和維
8、護(hù)網(wǎng)上銀行。省聯(lián)社網(wǎng)絡(luò)生產(chǎn)網(wǎng)絡(luò)中包含MIS系統(tǒng)和測試系統(tǒng)。操作系統(tǒng)主要有:OS/400、AIX、Linux、Windows,以及其它設(shè)備的專用系統(tǒng)。數(shù)據(jù)庫系統(tǒng)包括:DB2、INFORMIX、SYBASE、ORACLE等。業(yè)務(wù)應(yīng)用包括:生產(chǎn)業(yè)務(wù): 一線業(yè)務(wù):與客戶直接關(guān)聯(lián)的業(yè)務(wù),如ATM、POS、柜員終端等二線業(yè)務(wù):不直接與客戶相關(guān)的業(yè)務(wù),如管理流程、公文輪流轉(zhuǎn)、監(jiān)督、決策等,為一線業(yè)務(wù)的支撐。(二)地市聯(lián)社生產(chǎn)網(wǎng)絡(luò)地市聯(lián)社生產(chǎn)網(wǎng)絡(luò)是二級網(wǎng)絡(luò),通過兩條互為備份的專線與省聯(lián)社中心網(wǎng)絡(luò)互連。操作系統(tǒng)主要有:UNIX、WINDOWS。(三)區(qū)(縣)聯(lián)社生產(chǎn)網(wǎng)絡(luò)區(qū)(縣)聯(lián)社生產(chǎn)網(wǎng)絡(luò)是三級網(wǎng)絡(luò),通過2M
9、SDH/或者10M光纖以太網(wǎng)(ISDN備份)等方式與管轄支行的網(wǎng)絡(luò)連接。操作系統(tǒng)主要有:UNIX、WINDOWS。(四)分理處生產(chǎn)網(wǎng)分理處是四級網(wǎng)絡(luò),各個分理處通過2M SDH或者ISDN等方式與管轄區(qū)(縣)聯(lián)社的網(wǎng)絡(luò)連接。 由于區(qū)縣聯(lián)社及分理處的網(wǎng)絡(luò)目前還處在組網(wǎng)的初級階段,網(wǎng)絡(luò)構(gòu)造簡單且還沒有能力進(jìn)行完善的網(wǎng)絡(luò)安全建設(shè)和管理,因此本次規(guī)劃主要是對省及地市聯(lián)社的網(wǎng)絡(luò)安全部分。當(dāng)把省及地市部分的網(wǎng)絡(luò)建成一個比較完善的安全防護(hù)體系之后,再逐步的將安全措施和手段應(yīng)用于下層的區(qū)縣聯(lián)社及分理處。從而實現(xiàn)整個網(wǎng)絡(luò)的重點(diǎn)防護(hù)、分步實施策略。第2章 網(wǎng)絡(luò)結(jié)構(gòu)調(diào)整與安全域劃分對于信用社生產(chǎn)網(wǎng)絡(luò)來說,首要的一點(diǎn)
10、就是應(yīng)該根據(jù)國家有關(guān)部門對相關(guān)規(guī)定,將整個生產(chǎn)網(wǎng)絡(luò)進(jìn)行網(wǎng)絡(luò)結(jié)構(gòu)的優(yōu)化和安全域的劃分,從結(jié)構(gòu)上實現(xiàn)對安全等級化保護(hù)。根據(jù)中國人民銀行計算機(jī)安全管理暫行規(guī)定(試行)的相關(guān)要求:“第六十一條內(nèi)聯(lián)網(wǎng)上的所有計算機(jī)設(shè)備,不得直接或間接地與國際互聯(lián)網(wǎng)相聯(lián)接,必須實現(xiàn)與國際互聯(lián)網(wǎng)的物理隔離。”“第七十五條計算機(jī)信息系統(tǒng)的開發(fā)環(huán)境和現(xiàn)場應(yīng)當(dāng)與生產(chǎn)環(huán)境和現(xiàn)場隔離。”因此我們有必要對現(xiàn)有網(wǎng)絡(luò)環(huán)境進(jìn)行改造,以將生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)(包括一線業(yè)務(wù)和二線業(yè)務(wù))與具有互聯(lián)網(wǎng)連接的辦公網(wǎng)絡(luò)之間區(qū)分開來,通過強(qiáng)有力的安全控制機(jī)制最大化實現(xiàn)生產(chǎn)系統(tǒng)與其他業(yè)務(wù)系統(tǒng)之間的隔離。同時,對信用社所有信息資源進(jìn)行安全分級,根據(jù)不同業(yè)務(wù)和應(yīng)用類型
11、劃分不同安全等級的安全域,并分別進(jìn)行不同等級的隔離和保護(hù)。初步規(guī)劃將省聯(lián)社生產(chǎn)網(wǎng)絡(luò)劃分成多個具備不同安全等級的區(qū)域,參考公安部發(fā)布的信息系統(tǒng)安全保護(hù)等級定級指南,我們對安全區(qū)域劃分和定級的建議如下:表2.1 安全區(qū)域劃分和定級的建議安全區(qū)域說明定級建議生產(chǎn)區(qū)域包含一線業(yè)務(wù)服務(wù)器主機(jī)3級MIS區(qū)域包含二線業(yè)務(wù)服務(wù)器主機(jī)2級網(wǎng)上銀行區(qū)域包含網(wǎng)上銀行業(yè)務(wù)服務(wù)器主機(jī)2級運(yùn)行管理區(qū)域包含維護(hù)網(wǎng)絡(luò)信息系統(tǒng)有效運(yùn)行的管理服務(wù)器主機(jī)和管理終端2級測試區(qū)域包含新開發(fā)的生產(chǎn)應(yīng)用的測試環(huán)境,可視為準(zhǔn)生產(chǎn)環(huán)境1級辦公服務(wù)器區(qū)域包含辦公業(yè)務(wù)系統(tǒng)服務(wù)器主機(jī)2級對于各地市、區(qū)縣聯(lián)社和各營業(yè)網(wǎng)點(diǎn)也需要將生產(chǎn)業(yè)務(wù)和辦公業(yè)務(wù)嚴(yán)格
12、區(qū)分開,并進(jìn)行邏輯隔離,確保生產(chǎn)區(qū)域具有較高安全級別。由于部分辦公業(yè)務(wù)用戶需要訪問生產(chǎn)業(yè)務(wù)中的特定數(shù)據(jù),而部分生產(chǎn)應(yīng)用也需要訪問辦公網(wǎng)中的特定數(shù)據(jù),因此無法做到生產(chǎn)、辦公之間徹底的物理隔離,建議在各級聯(lián)社信息中心提供生產(chǎn)網(wǎng)與辦公網(wǎng)之間的連接,并采用邏輯隔離手段進(jìn)行控制,對于營業(yè)網(wǎng)點(diǎn),由于作隔離投入太大,可暫時不考慮隔離。改造后的總體邏輯結(jié)構(gòu)如圖所示:圖 信用社網(wǎng)絡(luò)安全結(jié)構(gòu)示意圖網(wǎng)絡(luò)改造后,全行辦公系統(tǒng)將統(tǒng)一互聯(lián)網(wǎng)出口,所有辦公終端只允許在通信行為可控的情況下才能通過信息中心辦公網(wǎng)絡(luò)的互聯(lián)網(wǎng)出口訪問外界網(wǎng)絡(luò),生產(chǎn)業(yè)務(wù)服務(wù)器和終端不允許采取任何手段直接訪問互聯(lián)網(wǎng)或通過辦公網(wǎng)間接訪問互聯(lián)網(wǎng)。網(wǎng)上銀行
13、因業(yè)務(wù)需要必須連接互聯(lián)網(wǎng),但只允許互聯(lián)網(wǎng)用戶對網(wǎng)銀門戶網(wǎng)站的訪問以及認(rèn)證用戶對網(wǎng)銀WEB服務(wù)器的訪問,生產(chǎn)業(yè)務(wù)服務(wù)器和終端不允許采取任何手段直接訪問互聯(lián)網(wǎng)或通過網(wǎng)銀網(wǎng)絡(luò)間接訪問互聯(lián)網(wǎng)。第3章 信用社網(wǎng)絡(luò)需求分析隨著信用社金融信息化的發(fā)展,信息系統(tǒng)已經(jīng)成為銀行賴以生存和發(fā)展的基本條件。相應(yīng)地,銀行信息系統(tǒng)的安全問題也越來越突出,銀行信息系統(tǒng)的安全問題主要包括兩個方面:一是來自外界對銀行系統(tǒng)的非法侵入,對信息系統(tǒng)的蓄意破壞和盜竊、篡改信息行為;二是來自銀行內(nèi)部員工故意或無意的對信息系統(tǒng)管理的違反。銀行信息系統(tǒng)正在面臨著嚴(yán)峻的挑戰(zhàn)。銀行進(jìn)行安全建設(shè)、加強(qiáng)安全管理已經(jīng)成為當(dāng)務(wù)之急,其必要性正在隨著銀行
14、業(yè)務(wù)和信息系統(tǒng)如下的發(fā)展趨勢而更加凸出:銀行的關(guān)鍵業(yè)務(wù)系統(tǒng)層次豐富,操作環(huán)節(jié)多,風(fēng)險也相對比較明顯;隨著電子銀行和中間業(yè)務(wù)的廣泛開展,銀行的網(wǎng)絡(luò)與Internet和其他組織機(jī)構(gòu)的網(wǎng)絡(luò)互聯(lián)程度越來越高,使原本相對封閉的網(wǎng)絡(luò)越來越開放,從而將外部網(wǎng)絡(luò)的風(fēng)險引入到銀行內(nèi)部網(wǎng)絡(luò);隨著銀行業(yè)務(wù)集中化的趨勢,銀行業(yè)務(wù)系統(tǒng)對可靠性和無間斷運(yùn)行的要求也越來越高;隨著WTO的到來和外資銀行的進(jìn)入,銀行業(yè)競爭日益激烈,新的金融產(chǎn)品不斷推出,從而使銀行的應(yīng)用系統(tǒng)處于快速的變化過程中,對銀行的安全管理提出了更高的要求。中國國內(nèi)各家銀行也已經(jīng)開始進(jìn)行信息安體系建設(shè),其中最主要的措施就是采購了大量安全產(chǎn)品,包括防火墻、入
15、侵檢測系統(tǒng)、防病毒和身份認(rèn)證系統(tǒng)等。這些安全產(chǎn)品在很大程度上提高了銀行信息系統(tǒng)的安全水平,對保護(hù)銀行信息安全起到了一定作用。但是它們并沒有從根本上降低安全風(fēng)險,緩解安全問題,這主要是因為: 信息安全問題從來就不是單純的技術(shù)問題,把防范黑客入侵和病毒感染理解為信息安全問題的全部是片面的。安全產(chǎn)品的功能相對比較狹窄,往往用于解決一類安全問題,因此僅僅通過部署安全產(chǎn)品很難完全覆蓋銀行信息安全問題; 信息安全問題不是靜態(tài)的,它總是隨著銀行策略、組織架構(gòu)、信息系統(tǒng)和操作流程的改變而改變。部署安全產(chǎn)品是一種靜態(tài)的解決辦法。一般來說,在產(chǎn)品安裝和配置后較長一段時間內(nèi),它們都無法動態(tài)調(diào)整以適應(yīng)安全問題的變化。
16、所以,銀行界的有識之士都意識到應(yīng)從根本上改變應(yīng)對信息安全問題的思路,建立更加全面的安全保障體系,在安全產(chǎn)品的輔助下,通過管理手段體系化地保障信息系統(tǒng)安全。下面我們將通過分析信用社改造后的網(wǎng)絡(luò)結(jié)構(gòu)下可能面臨的安全問題,對信用社(主要是生產(chǎn)網(wǎng))目前的安全需求進(jìn)行總體分析。根據(jù)實際項目進(jìn)度安排,我們將分別對網(wǎng)上銀行系統(tǒng)、生產(chǎn)業(yè)務(wù)系統(tǒng)進(jìn)行分析。網(wǎng)上銀行安全風(fēng)險和安全需求針對目前最常見的互聯(lián)網(wǎng)攻擊類型以及國內(nèi)外網(wǎng)上銀行系統(tǒng)通常面臨的安全威脅,結(jié)合信用社的實際情況,我們認(rèn)為在信用社網(wǎng)上銀行網(wǎng)絡(luò)可能面臨的安全風(fēng)險和對應(yīng)的安全需求如下: 可能面臨的安全風(fēng)險和對應(yīng)的安全需求序號風(fēng)險名稱受影響對象安全需求1漏洞操
17、作系統(tǒng),數(shù)據(jù)庫系統(tǒng),應(yīng)用軟件評估、加固(打補(bǔ)丁,安裝加固軟件)2網(wǎng)頁篡改網(wǎng)銀WEB和門戶WEB服務(wù)器打補(bǔ)丁,安裝防篡改軟件,內(nèi)容過濾3網(wǎng)絡(luò)仿冒網(wǎng)銀客戶培訓(xùn)客戶的安全防護(hù)意識(安裝IE反釣魚插件;認(rèn)清銀行網(wǎng)站,不在虛假站點(diǎn)中填寫ID和密碼;采用CA認(rèn)證和SSL加密)4蠕蟲和病毒所有windows和linux平臺客戶端:建議或強(qiáng)制安裝防病毒軟件/插件服務(wù)器:安裝相應(yīng)平臺防病毒軟件網(wǎng)銀WEB區(qū)域與互聯(lián)網(wǎng)之間:防病毒網(wǎng)關(guān)網(wǎng)銀與核心層之間:防病毒網(wǎng)關(guān)5非法入侵和攻擊(網(wǎng)絡(luò)級、應(yīng)用級)所有網(wǎng)段防火墻、IDS(需檢測應(yīng)用級攻擊及SSL加密攻擊)6拒絕服務(wù)攻擊網(wǎng)銀WEB區(qū)域抗DOS攻擊產(chǎn)品7網(wǎng)頁惡意代碼(木馬
18、、間諜軟件、廣告軟件、撥號器(dialers)、key logger、密碼破解工具和遠(yuǎn)程控制程序等)網(wǎng)銀客戶windows,ie瀏覽器(linux不受影響)培訓(xùn)客戶的安全防護(hù)意識(在計算機(jī)上安裝防病毒工具并及時更新;采用相對安全的瀏覽器或在IE中安裝各類安全控件;對不明郵件不要打開,并及時刪除;提高對個人資料、賬戶、密碼的保護(hù)意識;及時修改銀行帳戶的原始密碼;不要采用身份證號碼、生日、 號碼及過分簡單的數(shù)字作為密碼;不要在網(wǎng)吧等公共場所操作網(wǎng)上銀行業(yè)務(wù)。)8僵尸網(wǎng)絡(luò)(DDOS、垃圾郵件、網(wǎng)頁仿冒、網(wǎng)頁攻擊的被動發(fā)起者)互聯(lián)網(wǎng)上大量不安全的主機(jī)可能成為僵尸,被利用來向網(wǎng)銀進(jìn)行攻擊通過上述手段加強(qiáng)
19、自身防護(hù)生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)安全風(fēng)險和安全需求對于生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)而言,可能存在的安全風(fēng)險和對應(yīng)的安全需求如下:序號風(fēng)險名稱風(fēng)險來源受影響對象安全需求1漏洞自身操作系統(tǒng),數(shù)據(jù)庫系統(tǒng),應(yīng)用軟件評估、加固(打補(bǔ)丁,安裝加固軟件)2蠕蟲和病毒移動存儲介質(zhì)、網(wǎng)絡(luò)通訊所有windows和linux平臺客戶端/服務(wù)器:安裝相應(yīng)平臺防病毒軟件網(wǎng)銀與生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)之間:防病毒網(wǎng)關(guān)3非法入侵和攻擊(網(wǎng)絡(luò)級、應(yīng)用級)所有需要訪問或可能訪問到一線業(yè)務(wù)的用戶一線業(yè)務(wù)生產(chǎn)主機(jī)防火墻、入侵檢測網(wǎng)上銀行區(qū)域生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)防火墻、入侵防御網(wǎng)上銀行區(qū)域、相關(guān)外部單位網(wǎng)絡(luò)、辦公業(yè)務(wù)網(wǎng)絡(luò)生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)防火墻、入侵檢測4數(shù)據(jù)竊密、篡改非法闖入者在局域
20、網(wǎng)或廣域網(wǎng)上傳輸?shù)臉I(yè)務(wù)數(shù)據(jù),存放在客戶端本地的業(yè)務(wù)數(shù)據(jù)網(wǎng)絡(luò)準(zhǔn)入控制、桌面安全控制5非法訪問、越權(quán)訪問非生產(chǎn)人員生產(chǎn)應(yīng)用系統(tǒng)和業(yè)務(wù)數(shù)據(jù)身份認(rèn)證、訪問授權(quán)非管理人員操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)身份認(rèn)證、訪問授權(quán) 第4章 總體安全技術(shù)框架建議根據(jù)對信用社網(wǎng)絡(luò)系統(tǒng)安全需求分析,我們提出了由多種安全技術(shù)和多層防護(hù)措施構(gòu)成的一整套安全技術(shù)方案,具體包括:在網(wǎng)絡(luò)層劃分安全域,部署防火墻系統(tǒng)、防拒絕服務(wù)攻擊系統(tǒng)、入侵檢測系統(tǒng)、入侵防御系統(tǒng)和漏洞掃描系統(tǒng);在系統(tǒng)層部署病毒防范系統(tǒng),提供系統(tǒng)安全評估和加固建議;在管理層制訂安全管理策略,部署安全信息管理和分析系統(tǒng),建立安全管理中心。具體建議如下:網(wǎng)絡(luò)層安全建議1網(wǎng)絡(luò)訪問控
21、制 劃分安全域 為了提高銀行網(wǎng)絡(luò)的安全性和可靠性,在省聯(lián)社總部、各地市聯(lián)社、各區(qū)縣聯(lián)社、分理處對不同系統(tǒng)劃分不同安全域。 訪問控制措施 對安全等級較高的安全域,在其邊界部署防火墻,對安全等級較低的安全域的邊界則可以使用VLAN或訪問控制列表來代替。根據(jù)對信用社整體網(wǎng)絡(luò)的區(qū)域劃分,我們將在不同安全域邊界采用不同的訪問控制措施:在生產(chǎn)網(wǎng)與辦公網(wǎng)之間采用防火墻提供訪問控制,只允許業(yè)務(wù)相關(guān)的訪問,拒絕其他所有訪問;在生產(chǎn)網(wǎng)與網(wǎng)上銀行網(wǎng)絡(luò)之間采用防火墻提供訪問控制,只允許業(yè)務(wù)相關(guān)的訪問,拒絕其他所有訪問;在生產(chǎn)網(wǎng)與相關(guān)單位網(wǎng)絡(luò)之間采用防火墻提供訪問控制,只允許業(yè)務(wù)相關(guān)的訪問,拒絕其他所有訪問;在網(wǎng)上銀行
22、網(wǎng)絡(luò)與互聯(lián)網(wǎng)之間采用防火墻提供訪問控制,除允許互聯(lián)網(wǎng)用戶訪問網(wǎng)銀門戶網(wǎng)站、允許互聯(lián)網(wǎng)認(rèn)證用戶訪問網(wǎng)銀WEB及允許網(wǎng)銀WEB服務(wù)器/SSL加速器訪問互聯(lián)網(wǎng)上的CFCA之外,拒絕其他所有訪問;在生產(chǎn)網(wǎng)的生產(chǎn)區(qū)域(一線業(yè)務(wù))與其他區(qū)域之間采用防火墻提供訪問控制,只允許業(yè)務(wù)相關(guān)的訪問,拒絕其他所有訪問;在生產(chǎn)網(wǎng)的其他各區(qū)域之間利用三層交換機(jī)劃分虛擬子網(wǎng)及進(jìn)行簡單包過濾,做到較簡單的訪問控制;2防拒絕服務(wù)攻擊在網(wǎng)上銀行系統(tǒng)與Internet出口邊界處,配備抗DoS攻擊網(wǎng)關(guān)系統(tǒng),以抵御來自互聯(lián)網(wǎng)的各種拒絕服務(wù)攻擊和分布式拒絕服務(wù)攻擊。 3網(wǎng)絡(luò)入侵檢測在網(wǎng)上銀行系統(tǒng)和總行業(yè)務(wù)網(wǎng)絡(luò)系統(tǒng)中部署入侵檢測系統(tǒng),實時
23、檢測、分析網(wǎng)絡(luò)上的通訊數(shù)據(jù)流,尤其是對進(jìn)出安全域邊界或進(jìn)出存放有涉密信息的關(guān)鍵網(wǎng)段、服務(wù)器主機(jī)的通訊數(shù)據(jù)流進(jìn)行監(jiān)控,及時發(fā)現(xiàn)違規(guī)行為和異常行為并進(jìn)行處理。網(wǎng)絡(luò)入侵檢測系統(tǒng)可實現(xiàn)如下功能: 網(wǎng)絡(luò)信息包嗅探。以旁路監(jiān)聽方式秘密運(yùn)行,使攻擊者無法感知到。黑客常常在沒有覺察的情況下被抓獲,因為他們不知道他們一直受到密切監(jiān)視。網(wǎng)絡(luò)訪問監(jiān)控。根據(jù)實際業(yè)務(wù)需要定制相關(guān)規(guī)則,可以定義哪些主機(jī)或網(wǎng)段可以或不可以訪問網(wǎng)絡(luò)上的特定資源,可以定義訪問時間段,對特定的非法訪問行為或除特定合法訪問行為之外的所有訪問行為進(jìn)行監(jiān)控,一旦發(fā)現(xiàn)違規(guī)行為則根據(jù)事先定義的響應(yīng)策略進(jìn)行報警、阻斷或聯(lián)動的相應(yīng),以保證只有授權(quán)用戶才可以訪
24、問特定網(wǎng)絡(luò)資源。應(yīng)用層攻擊特征檢測。提供詳盡、細(xì)粒度的應(yīng)用協(xié)議分析技術(shù),實現(xiàn)應(yīng)用層攻擊檢測,可自動檢測網(wǎng)絡(luò)實時數(shù)據(jù)流中符合特征的攻擊行為,系統(tǒng)維護(hù)一個強(qiáng)大的攻擊特征庫,用戶可以定期更新,確保能夠檢測到最新的攻擊事件。蠕蟲檢測。實時跟蹤當(dāng)前最新的蠕蟲事件,針對已經(jīng)發(fā)現(xiàn)的蠕蟲攻擊及時提供相關(guān)事件規(guī)則。系統(tǒng)維護(hù)一個強(qiáng)大的蠕蟲特征庫,用戶可以定期更新,確保能夠檢測到最新的蠕蟲事件。對于存在系統(tǒng)漏洞但尚未發(fā)現(xiàn)相關(guān)蠕蟲事件的情況,通過分析漏洞來提供相關(guān)的入侵事件規(guī)則,最大限度地解決蠕蟲發(fā)現(xiàn)滯后的問題??梢删W(wǎng)絡(luò)活動檢測。即異常檢測,包括通過對在特定時間間隔內(nèi)超流量、超連接的數(shù)據(jù)包進(jìn)行檢測等方式,實現(xiàn)對DoS
25、、掃描等攻擊事件的檢測。檢測隱藏在SSL加密通訊中的攻擊。通過解碼基于SSL加密的通訊數(shù)據(jù),分析、檢測基于SSL加密通訊的攻擊行為,從而可以保護(hù)提供SSL加密訪問的網(wǎng)銀WEB服務(wù)器的安全性。日志審計。提供入侵日志和網(wǎng)絡(luò)流量日志記錄和綜合分析功能,并提供詳細(xì)的分析報告,使網(wǎng)絡(luò)管理員可以跟蹤用戶、應(yīng)用程序等對網(wǎng)絡(luò)的使用情況,幫助管理員改進(jìn)網(wǎng)絡(luò)安全策略的規(guī)劃,并提供更精確的網(wǎng)絡(luò)安全控制。通過詳盡的審計記錄,可以在系統(tǒng)遭到惡意攻擊后,提供證據(jù)以提起法律訴訟。 多網(wǎng)段同時監(jiān)控。入侵探測器支持多個網(wǎng)絡(luò)監(jiān)聽口,可以連接到多個網(wǎng)段中進(jìn)行實時監(jiān)控,我們也可以在不同的網(wǎng)段分別部署多個探測引擎,管理員可以通過集中的
26、管理控制臺對探測器上傳的信息進(jìn)行統(tǒng)一查看,通過管理器進(jìn)行綜合分析,并生成報表。4入侵防御系統(tǒng)在生產(chǎn)網(wǎng)與網(wǎng)上銀行網(wǎng)絡(luò)之間、辦公網(wǎng)與互聯(lián)網(wǎng)之間分別部署入侵防御系統(tǒng),對外界網(wǎng)絡(luò)黑客利用防火墻為合法的用戶訪問而開放的端口穿透防火墻對內(nèi)網(wǎng)發(fā)起的各種高級、復(fù)雜的攻擊行為進(jìn)行檢測和阻斷。IPS系統(tǒng)工作在第二層到第七層,通常使用特征匹配和異常分析的方法來識別各種網(wǎng)絡(luò)攻擊行為,因其是以在線串聯(lián)方式部署的,對檢測到的各種攻擊行為均可直接阻斷并生成日志報告和報警信息。5漏洞掃描系統(tǒng)在生產(chǎn)網(wǎng)上部署一套漏洞掃描系統(tǒng),定期對整個網(wǎng)絡(luò),特別是關(guān)鍵主機(jī)及網(wǎng)絡(luò)設(shè)備進(jìn)行漏洞掃描。這樣才能及時發(fā)現(xiàn)網(wǎng)絡(luò)中存在的漏洞和弱點(diǎn),及時根據(jù)漏
27、洞掃描系統(tǒng)提出的解決方案進(jìn)行系統(tǒng)加固或安全策略調(diào)整。以實現(xiàn)防患于未然的目的。同時得到的掃描日志還可以提供給安全管理中心,作為對整個網(wǎng)絡(luò)健康狀況評估的一部分,使得管理員能夠機(jī)制準(zhǔn)確的把握網(wǎng)絡(luò)的運(yùn)行狀況。系統(tǒng)層安全建議6病毒防范系統(tǒng) 在信用社網(wǎng)絡(luò)系統(tǒng)可能的病毒攻擊點(diǎn)或通道中部署全方位的病毒防范系統(tǒng),包括在網(wǎng)上銀行互聯(lián)網(wǎng)出口、網(wǎng)上銀行區(qū)域與業(yè)務(wù)區(qū)域之間、辦公區(qū)域的互聯(lián)網(wǎng)出口處部署網(wǎng)關(guān)級防病毒設(shè)備,在整個網(wǎng)絡(luò)中的所有WINDOWS服務(wù)器和客戶端計算機(jī)上部署相應(yīng)平臺的網(wǎng)絡(luò)版防病毒軟件并配置防病毒系統(tǒng)管理中心對所有主機(jī)上的防病毒軟件進(jìn)行集中管理、監(jiān)控、統(tǒng)一升級、集中查殺毒。 管理層安全建議7綜合安全管理平
28、臺和安全運(yùn)營中心部署一套有效的網(wǎng)絡(luò)安全管理體系,采用集中的安全管理平臺,來對全網(wǎng)進(jìn)行統(tǒng)一的安全管理和網(wǎng)絡(luò)管理,同時借助專業(yè)的第三方服務(wù),在安全管理平臺的基礎(chǔ)上建立信用社安全運(yùn)營中心,對信用社安全保障體系的建設(shè)起到推動作用,確保信用社信息網(wǎng)絡(luò)信息系統(tǒng)內(nèi)部不發(fā)生安全事件、少發(fā)生安全事件或者發(fā)生安全事件時能夠及時處理減少由于安全事件帶來的損失。根據(jù)信用社的網(wǎng)絡(luò)結(jié)構(gòu)和區(qū)域劃分,我們將分別針對網(wǎng)上銀行、省和地市生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)進(jìn)行安全體系設(shè)計。第5章 詳細(xì)網(wǎng)絡(luò)架構(gòu)及產(chǎn)品部署建議網(wǎng)上銀行安全建議網(wǎng)上銀行的安全防護(hù)方案具體設(shè)計如下:1、在網(wǎng)銀區(qū)域與Internet之間插入一套抗DoS攻擊系統(tǒng),對來自互聯(lián)網(wǎng)的DD
29、oS攻擊流量進(jìn)行清除,同時保證正常訪問流量的通過。2、網(wǎng)銀區(qū)域與Internet之間設(shè)置一套防火墻系統(tǒng)(外層防火墻),采用雙機(jī)熱備結(jié)構(gòu),通過二層交換機(jī)連接抗DoS攻擊設(shè)備,將網(wǎng)銀WEB服務(wù)器保護(hù)在防火墻的一個單獨(dú)的安全區(qū)域中,并通過兩臺三層交換機(jī)連接內(nèi)部網(wǎng)絡(luò)。外層防火墻的主要作用是控制來自外網(wǎng)的訪問,只允許授權(quán)用戶訪問網(wǎng)銀服務(wù)的特定IP和端口,并通過NAT屏蔽服務(wù)器真實地址。防火墻采用透明工作模式。三層交換機(jī)提供缺省網(wǎng)關(guān)和局域網(wǎng)路由功能。3、使用一臺網(wǎng)絡(luò)入侵檢測設(shè)備,提供雙引擎,分別連接到網(wǎng)銀WEB區(qū)域和網(wǎng)銀DB區(qū)域的兩臺交換機(jī)上進(jìn)行監(jiān)控,對網(wǎng)絡(luò)上傳輸?shù)拿舾袛?shù)據(jù)包(包括SSL加密數(shù)據(jù))進(jìn)行深層
30、分析,可有效地發(fā)現(xiàn)防火墻無法識別的特殊的應(yīng)用層攻擊行為。4、網(wǎng)銀WEB區(qū)域與后臺數(shù)據(jù)庫/應(yīng)用服務(wù)器區(qū)域及信息中心網(wǎng)絡(luò)之間設(shè)置一套防火墻系統(tǒng)(內(nèi)層防火墻),一方面控制網(wǎng)銀WEB服務(wù)區(qū)與后臺APP服務(wù)區(qū)之間的訪問,只允許來自網(wǎng)銀WEB區(qū)服務(wù)器發(fā)起的特定訪問,禁止其他一切數(shù)據(jù)通訊;另一方面控制網(wǎng)銀DB/APP服務(wù)區(qū)與內(nèi)部生產(chǎn)區(qū)域之間的訪問,只允許應(yīng)用相關(guān)的特定訪問,禁止其他一切數(shù)據(jù)通訊;采用與外部防火墻異構(gòu)的防火墻產(chǎn)品,即使攻擊者成功獲得外墻的控制權(quán),也不能輕易攻入業(yè)務(wù)網(wǎng)絡(luò)。5、在內(nèi)層防火墻與內(nèi)網(wǎng)核心交換機(jī)之間串聯(lián)一組UTM設(shè)備,啟用IPS功能和防病毒功能,抵御來自互聯(lián)網(wǎng)及網(wǎng)銀區(qū)域的病毒、蠕蟲、惡意
31、代碼及其他攻擊,雙機(jī)熱備。部署方式如下圖所示: 圖5.1 網(wǎng)上銀行安全解決方案部署圖省聯(lián)社生產(chǎn)網(wǎng)安全建議1、將信息中心按不同業(yè)務(wù)劃分多個網(wǎng)絡(luò)區(qū)域。2、總行管理中心網(wǎng)絡(luò)與核心交換機(jī)之間不署一套防火墻系統(tǒng),提供安全控制。對管理區(qū)域的訪問進(jìn)行行為控制。3、總行生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)與企業(yè)客戶、協(xié)作單位網(wǎng)絡(luò)的互聯(lián)出口采用一套雙機(jī)防火墻系統(tǒng)提供安全控制,對來自外單位網(wǎng)絡(luò)的訪問行為進(jìn)行控制。4、在總行生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)與辦公業(yè)務(wù)網(wǎng)絡(luò)核心交換機(jī)之間設(shè)置一套雙機(jī)防火墻系統(tǒng),對從辦公網(wǎng)絡(luò)特定用戶到生產(chǎn)網(wǎng)絡(luò)特定區(qū)域上特定主機(jī)的訪問行為進(jìn)行控制,同時除必須開放的連接外,禁止任何從生產(chǎn)網(wǎng)主動向辦公網(wǎng)發(fā)起的訪問請求。5、采用千兆IDS
32、設(shè)備,分別連接到總行生產(chǎn)網(wǎng)兩臺核心交換機(jī)上,監(jiān)視和防范內(nèi)網(wǎng)上的違規(guī)訪問行為,主要監(jiān)聽進(jìn)出生產(chǎn)區(qū)域及來自辦公網(wǎng)、下級單位和協(xié)作單位的流量。6、各地市生產(chǎn)網(wǎng)到總行生產(chǎn)網(wǎng)之間采用一套雙機(jī)防火墻系統(tǒng)提供安全控制。對來自各分支機(jī)構(gòu)網(wǎng)絡(luò)的訪問行為進(jìn)行控制。7、區(qū)縣生產(chǎn)網(wǎng)、分理處等營業(yè)網(wǎng)點(diǎn)分別通過上級聯(lián)社生產(chǎn)網(wǎng)的轉(zhuǎn)發(fā)實現(xiàn)對總部數(shù)據(jù)中心系統(tǒng)的訪問。8、網(wǎng)上銀行網(wǎng)絡(luò)與生產(chǎn)網(wǎng)絡(luò)之間的訪問通過兩臺互備的UTM設(shè)備進(jìn)行監(jiān)控。網(wǎng)絡(luò)結(jié)構(gòu)及安全設(shè)備部署方式如下圖: 圖5.2 省聯(lián)社生產(chǎn)網(wǎng)安全解決方案部署圖地市聯(lián)社生產(chǎn)網(wǎng)安全建議1、地市聯(lián)社生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)與企業(yè)客戶、協(xié)作單位網(wǎng)絡(luò)的互聯(lián)出口采用一套雙機(jī)防火墻系統(tǒng)提供安全控制,對來
33、自外單位網(wǎng)絡(luò)的訪問行為進(jìn)行控制。2、在地市生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)與辦公業(yè)務(wù)網(wǎng)絡(luò)核心交換機(jī)之間設(shè)置一套雙機(jī)防火墻系統(tǒng),對從辦公網(wǎng)絡(luò)特定用戶到生產(chǎn)網(wǎng)絡(luò)特定區(qū)域上特定主機(jī)的訪問行為進(jìn)行控制,同時除必須開放的連接外,禁止任何從生產(chǎn)網(wǎng)主動向辦公網(wǎng)發(fā)起的訪問請求。3、采用IDS設(shè)備,分別連接到地市生產(chǎn)網(wǎng)兩臺核心交換機(jī)上,監(jiān)視和防范內(nèi)網(wǎng)上的違規(guī)訪問行為,主要監(jiān)聽進(jìn)出生產(chǎn)區(qū)域及來自辦公網(wǎng)、下級單位和協(xié)作單位的流量。4、各地市生產(chǎn)網(wǎng)到總行生產(chǎn)網(wǎng)以及區(qū)縣生產(chǎn)網(wǎng)、分理處等營業(yè)網(wǎng)點(diǎn)之間采用一套雙機(jī)防火墻系統(tǒng)提供安全控制。對來自總行和各分支機(jī)構(gòu)網(wǎng)絡(luò)的訪問行為進(jìn)行控制。網(wǎng)絡(luò)結(jié)構(gòu)及安全設(shè)備部署方式如下圖:圖5.3 地市聯(lián)社生產(chǎn)網(wǎng)安全
34、解決方案部署圖區(qū)縣聯(lián)社生產(chǎn)網(wǎng)安全建議1、區(qū)縣聯(lián)社生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)與辦公業(yè)務(wù)網(wǎng)絡(luò)核心交換機(jī)之間設(shè)置一套防火墻系統(tǒng),對從辦公網(wǎng)絡(luò)特定用戶到生產(chǎn)網(wǎng)絡(luò)特定區(qū)域上特定主機(jī)的訪問行為進(jìn)行控制,同時除必須開放的連接外,禁止任何從生產(chǎn)網(wǎng)主動向辦公網(wǎng)發(fā)起的訪問請求。2、各區(qū)縣聯(lián)社生產(chǎn)網(wǎng)到上級分行生產(chǎn)網(wǎng)以及分理處等營業(yè)網(wǎng)點(diǎn)之間采用一套雙機(jī)防火墻系統(tǒng)提供安全控制。對來自上級分行和各分支機(jī)構(gòu)網(wǎng)絡(luò)的訪問行為進(jìn)行控制。網(wǎng)絡(luò)結(jié)構(gòu)及安全設(shè)備部署方式如下圖:圖5.4 區(qū)縣聯(lián)社生產(chǎn)網(wǎng)安全解決方案部署圖全行網(wǎng)絡(luò)防病毒系統(tǒng)建議具體的部署建議如下:1、在信用社各級單位所有Windows服務(wù)器上部署服務(wù)器防毒系統(tǒng),確保服務(wù)器系統(tǒng)不會成為病毒
35、駐留的平臺,提高整個服務(wù)器系統(tǒng)的高可靠性;2、在信用社各級單位所有Windows客戶端上部署客戶端防毒系統(tǒng),一方面增強(qiáng)客戶端的防毒能力,另一方面保證客戶端不為因為病毒問題而帶給管理員極大的工作量;3、防病毒系統(tǒng)采用集中和分布相結(jié)合的管理模式,總行辦公網(wǎng)服務(wù)器區(qū)域中設(shè)置一臺防病毒管理中心服務(wù)器,提供集中的策略制定和下發(fā),管理總行辦公網(wǎng)的所有防病毒客戶端;生產(chǎn)網(wǎng)運(yùn)行管理區(qū)域中設(shè)置一臺防病毒管理分中心服務(wù)器,管理生產(chǎn)網(wǎng)的所有防病毒客戶端(包括總部、支行、網(wǎng)點(diǎn)),以及與上級管理中心進(jìn)行通信;各管轄支行辦公網(wǎng)中分別設(shè)置一臺防病毒管理分中心服務(wù)器,管理本網(wǎng)的所有防病毒客戶端,以及與上級管理中心進(jìn)行通信;這
36、樣做的好處是防止了因軟件或策略下發(fā)時帶來的帶寬消耗和減小安全隱患;4、辦公網(wǎng)防病毒管理中心服務(wù)器定期從互聯(lián)網(wǎng)進(jìn)行升級,生產(chǎn)網(wǎng)防病毒管理分中心服務(wù)器、各支行防病毒管理分中心服務(wù)器均從管理中心服務(wù)器獲得升級碼;各防毒服務(wù)器負(fù)責(zé)向所管轄范圍內(nèi)所有防病毒客戶端分發(fā)升級碼。5、在信用社各互聯(lián)網(wǎng)出口處,生產(chǎn)網(wǎng)絡(luò)與網(wǎng)銀網(wǎng)絡(luò)之間分別部署病毒過濾網(wǎng)關(guān)(通過UTM設(shè)備實現(xiàn)),消除來自互聯(lián)網(wǎng)的病毒威脅。網(wǎng)絡(luò)安全管理平臺建議部署網(wǎng)絡(luò)安全管理平臺的必要性傳統(tǒng)安全技術(shù)和產(chǎn)品集成的有如下缺點(diǎn):需要大量人為參與的判斷。比如一個報警事件是否準(zhǔn)確需要人為的判斷。存在信息淹沒的可能性大量安全產(chǎn)品的報警信息導(dǎo)致管理員無法一一察看和分
37、析,從而導(dǎo)致信息淹沒。同時大量的垃圾報警信息,也加重了管理員的工作負(fù)擔(dān),導(dǎo)致管理員容易疏忽很多真正有用的信息,這也導(dǎo)致信息淹沒。需要專業(yè)安全人員的分析大多數(shù)安全產(chǎn)品對報警事件的語言描述都是專業(yè)安全技術(shù)性的描述,對管理員的專業(yè)技能要求很高。 需要安全維護(hù)人員高度的責(zé)任心的協(xié)助管理員需要積極主動的去查看各類安全產(chǎn)品的報警信息,才能及時地發(fā)現(xiàn)安全事件,并著手去解決。止步于安全事件的報警,而沒有完善的事件處理監(jiān)督考核措施傳統(tǒng)的安全產(chǎn)品集成在向管理員報告安全事件后,安全系統(tǒng)的功用便宣告結(jié)束,后續(xù)的所有的工作完全依靠管理員去完成,管理員是否去解決這些安全問題,無從考據(jù)和監(jiān)控。應(yīng)該說,傳統(tǒng)的安全產(chǎn)品和技術(shù)的
38、集成只能夠部分的實現(xiàn)安全的“可見性”和“可控性”。出于上述原因,我們認(rèn)為在未來的信息安全建設(shè)中,綜合安全監(jiān)控和管理平臺將倍受尊崇,真正讓安全建設(shè)做到完善的“可見、可控、可管理”。而對于信用社來說,我們必須在網(wǎng)絡(luò)內(nèi)部署大量的安全產(chǎn)品。因此,我們急需一個真正的綜合性安全管理平臺來使得整個網(wǎng)絡(luò)的安全建設(shè)實現(xiàn)可見、可控和可管理。集成安全監(jiān)控管理技術(shù)的優(yōu)點(diǎn):延伸了傳統(tǒng)安全產(chǎn)品集成的功能,充分讓每一條有效的安全報警信息得到完善的分析和處理;融合網(wǎng)絡(luò)管理、安全管理、運(yùn)維管理思想于一體,充分發(fā)揮各類安全技術(shù)的功效;實現(xiàn)安全事件的閉環(huán)管理,最強(qiáng)有力的實現(xiàn)安全管理的技術(shù)輔助手段。網(wǎng)絡(luò)安全管理平臺部署建議對于信用社
39、網(wǎng)絡(luò)來說,我們應(yīng)該本著重點(diǎn)防護(hù),分步實施的策略來進(jìn)行我們的安全建設(shè)。因此我們應(yīng)該首先將省聯(lián)社網(wǎng)絡(luò)建設(shè)成為一個高度安全,高度可管理的安全網(wǎng)絡(luò)。我們建議在第一階段只在省中心部署一套網(wǎng)絡(luò)安全管理平臺。當(dāng)這套安全管理平臺成功運(yùn)行并積累一定經(jīng)驗后,可以很靈活的擴(kuò)展到各個地市以及更低一級的網(wǎng)絡(luò)中去。我們所部署的網(wǎng)絡(luò)安全管理平臺應(yīng)該具備以下一些功能:管理對象被監(jiān)控管理的目標(biāo)包括:網(wǎng)絡(luò)系統(tǒng)、服務(wù)器主機(jī)、數(shù)據(jù)庫、安全產(chǎn)品、業(yè)務(wù)應(yīng)用。按照不同的KBP關(guān)鍵業(yè)務(wù)點(diǎn)來劃分進(jìn)行資產(chǎn)管理。運(yùn)維管理網(wǎng)絡(luò)安全的最重要目標(biāo)就是保障系統(tǒng)的安全、可靠的運(yùn)行,也就是保障業(yè)務(wù)的連續(xù)運(yùn)行,這也是我們所熟知的安全三性中的可用性。對系統(tǒng)進(jìn)行基
40、于業(yè)務(wù)的監(jiān)控管理,包括:資產(chǎn)管理、流程管理、知識管理等。網(wǎng)絡(luò)管理網(wǎng)絡(luò)系統(tǒng)作為業(yè)務(wù)應(yīng)用的載體,對其的監(jiān)控管理也非常重要,我們采用網(wǎng)管技術(shù)對網(wǎng)絡(luò)系統(tǒng)進(jìn)行監(jiān)控管理。內(nèi)容包括:拓?fù)湔故?、設(shè)備發(fā)現(xiàn)、管理工具安全管理網(wǎng)絡(luò)安全運(yùn)行管理中心的核心內(nèi)容,從安全策略管理、事件管理、脆弱性管理、風(fēng)險管理、配置管理等方面,實現(xiàn)安全管理。輸出通過報表、報警、工單的方式,得出相應(yīng)的輸出。包括:KBDP視圖、資產(chǎn)報表、風(fēng)險報告、安全狀態(tài)、趨勢分析、脆弱性報告、知識庫、專家建議等。建立專業(yè)的安全服務(wù)體系建議在前面的管理層安全建議中我們已經(jīng)提出,應(yīng)該“借助專業(yè)的第三方服務(wù),在安全管理平臺的基礎(chǔ)上建立信用社安全運(yùn)營中心,對信用社
41、安全保障體系的建設(shè)起到推動作用,確保信用社信息網(wǎng)絡(luò)信息系統(tǒng)內(nèi)部不發(fā)生安全事件、少發(fā)生安全事件或者發(fā)生安全事件時能夠及時處理減少由于安全事件帶來的損失”。專業(yè)的安全服務(wù)是建立一個能夠持續(xù)運(yùn)行,動態(tài)更新的網(wǎng)絡(luò)安全體系的技術(shù)保障。和關(guān)鍵環(huán)節(jié)。圖5.5 動態(tài)信息安全體系建設(shè)過程動態(tài)信息安全體系建設(shè)是一個周期性的循環(huán)過程,每個建設(shè)周期都是以安全策略為核心,以風(fēng)險評估為開端,通過需求確認(rèn)、網(wǎng)絡(luò)安全功能建設(shè)、完善信息安全管理/策略、風(fēng)險復(fù)審、風(fēng)險積累的過程,建立信息安全體系。對于現(xiàn)階段的信用社網(wǎng)絡(luò)來說,我們建議通過以下的步驟來實現(xiàn)這個動態(tài)的信息安全體系建設(shè)過程?,F(xiàn)狀調(diào)查和風(fēng)險評估現(xiàn)狀調(diào)查和風(fēng)險評估是建立安全
42、農(nóng)行計算機(jī)安全體系的基礎(chǔ)和關(guān)鍵,在整個信用社網(wǎng)絡(luò)安全建設(shè)項目過程中,現(xiàn)狀調(diào)查和風(fēng)險評估的工作量占了很大比例,現(xiàn)狀調(diào)查和風(fēng)險評估的深度直接影響安全體系能否與信用社實際情況相一致且具有可操作性。現(xiàn)狀調(diào)查和風(fēng)險評估的主要目標(biāo)包括對信用社計算機(jī)系統(tǒng)進(jìn)行全面的現(xiàn)狀調(diào)查、建立保護(hù)對象框架和根據(jù)保護(hù)對象框架進(jìn)行風(fēng)險評估。全面的現(xiàn)狀調(diào)查全面現(xiàn)狀調(diào)查是本項目十分關(guān)鍵的步驟,現(xiàn)狀調(diào)查的廣度和深度將對保護(hù)對象框架的建立和風(fēng)險評估帶來非常十分重要的作用。在全面現(xiàn)狀調(diào)查中,信用社的計算機(jī)系統(tǒng)的場所、環(huán)境、網(wǎng)絡(luò)、網(wǎng)絡(luò)設(shè)備、主機(jī)、操作系統(tǒng)、數(shù)據(jù)庫、中間件、應(yīng)用軟件、業(yè)務(wù)流程、管理制度和組織機(jī)構(gòu)將得到全面的調(diào)研。風(fēng)險評估風(fēng)險
43、評估的目的是了解信用社計算機(jī)系統(tǒng)的安全現(xiàn)狀,以便在安全體系的實施過程進(jìn)行需求分析和解決方案設(shè)計。風(fēng)險評估過程包括對信用社計算機(jī)系統(tǒng)的資產(chǎn)安全價值、弱點(diǎn)嚴(yán)重性、威脅可能性和現(xiàn)有安全措施等進(jìn)行估值,并通過這些因素計算風(fēng)險值。風(fēng)險評估的具體目標(biāo)包括:準(zhǔn)確地獲得信用社計算機(jī)系統(tǒng)安全現(xiàn)狀;獲得信用社計算機(jī)系統(tǒng)風(fēng)險現(xiàn)狀,為安全對策框架設(shè)計提供依據(jù)。安全策略制定及方案設(shè)計為迎接信用社業(yè)務(wù)的飛速發(fā)展而帶來信息安全方面的挑戰(zhàn),規(guī)范信用社信息系統(tǒng)的安全維護(hù)管理,促進(jìn)安全維護(hù)和管理工作體系化、規(guī)范化,提高信息和網(wǎng)絡(luò)服務(wù)質(zhì)量,提高網(wǎng)絡(luò)維護(hù)隊伍的整體安全素質(zhì)和水平,需要制定安全方針和系列安全制度和規(guī)范。安全方針的目標(biāo)是
44、為信息安全管理提供清晰的策略方向,闡明信息安全建設(shè)和管理的重要原則,闡明信息安全的所需支持和承諾。安全策略是指導(dǎo)信用社信息系統(tǒng)維護(hù)管理工作的基本依據(jù),安全管理和維護(hù)管理人員必須認(rèn)真執(zhí)行本規(guī)程,并根據(jù)工作實際情況,制定并遵守相應(yīng)的安全標(biāo)準(zhǔn)、流程和安全制度實施細(xì)則,做好安全維護(hù)管理工作。安全策略的適用范圍是信用社信息系統(tǒng)擁有的、控制和管理的所有信息系統(tǒng)、數(shù)據(jù)和網(wǎng)絡(luò)環(huán)境,適用于屬于信用社信息系統(tǒng)范圍內(nèi)的所有部門。對人員的適用范圍包括所有與信用社信息系統(tǒng)的各方面相關(guān)聯(lián)的人員,它適用于全部應(yīng)用信用社的員工,全部信用社范圍內(nèi)容的維護(hù)人員,集成商,軟件開發(fā)商,產(chǎn)品提供商,顧問,臨時工,商務(wù)伙伴和使用農(nóng)行信息
45、系統(tǒng)的其他第三方。安全策略體系建立的價值在于:推進(jìn)信息安全管理體系的建立安全策略和制度體系的建設(shè)安全組織體系的建設(shè)安全運(yùn)作體系的建設(shè)規(guī)范信息安全規(guī)劃、采購、建設(shè)、維護(hù)和管理工作,推進(jìn)信息安全的規(guī)范化和制度化建設(shè)在前面的章節(jié)中,我們已經(jīng)對信用社的網(wǎng)絡(luò)進(jìn)行了安全策略制定以及方案設(shè)計的詳細(xì)描述,因此在這里就不做過多地闡述。安全應(yīng)急響應(yīng)方案安全事件響應(yīng)的概念和基本流程應(yīng)急響應(yīng)也叫緊急響應(yīng),是安全事件發(fā)生后迅速采取的措施和行動,它是安全事件響應(yīng)的一種快速實現(xiàn)方式 。應(yīng)急響應(yīng)是解決網(wǎng)絡(luò)系統(tǒng)安全問題的有效安全服務(wù)手段之一。其目的就是最快速度恢復(fù)系統(tǒng)的保密性、完整性和可用性,阻止和減小安全事件帶來的影響。識別
46、出現(xiàn)安全事件的場景包括:非授權(quán)訪問,通過入侵的方式進(jìn)入到未被授權(quán)訪問的網(wǎng)絡(luò)中,而導(dǎo)致數(shù)據(jù)信息泄漏;信息泄密,數(shù)據(jù)在傳輸中因數(shù)據(jù)被截取、篡改、分析等而造成信息的泄漏;拒絕服務(wù),正常用戶不能正常訪問服務(wù)器提供的相關(guān)服務(wù);系統(tǒng)性能嚴(yán)重下降,有不明的進(jìn)程運(yùn)行并占用大量的CPU處理時間;在系統(tǒng)日志中發(fā)現(xiàn)非法登錄者;發(fā)現(xiàn)系統(tǒng)感染計算機(jī)病毒;發(fā)現(xiàn)有人在不斷強(qiáng)行嘗試登錄系統(tǒng);系統(tǒng)中出現(xiàn)不明的新用戶賬號;管理員收到來自其它站點(diǎn)系統(tǒng)管理員的警告信,指出系統(tǒng)可能被威脅;文件的訪問權(quán)限被修改;因安全漏洞導(dǎo)致的系統(tǒng)問題;其它的入侵行為。信用社要制訂應(yīng)急響應(yīng)演練計劃,明確應(yīng)急響應(yīng)組織、響應(yīng)人員、人員職責(zé)、響應(yīng)方式、工作內(nèi)
47、容,定期對相關(guān)人員進(jìn)行應(yīng)急響應(yīng)培訓(xùn),定期組織應(yīng)急響應(yīng)演練。各部門領(lǐng)導(dǎo)及管理員應(yīng)當(dāng)對緊急響應(yīng)流程的演習(xí)和執(zhí)行情況進(jìn)行有效的監(jiān)督和管理。建立應(yīng)急響應(yīng)組織應(yīng)急響應(yīng)組織是為了有效處理安全事件,協(xié)調(diào)各相關(guān)部門和人員而成立的機(jī)構(gòu)。應(yīng)急響應(yīng)組織的組織結(jié)構(gòu)如下圖所示:圖5.6 應(yīng)急響應(yīng)組織結(jié)構(gòu)應(yīng)急響應(yīng)組織主要由應(yīng)急響應(yīng)組組長、執(zhí)行組組長、常設(shè)應(yīng)急響應(yīng)崗位和應(yīng)急崗位等組成。應(yīng)急響應(yīng)組組長:可由山西網(wǎng)通的高管層擔(dān)任。執(zhí)行組長:可由主管安全的部門負(fù)責(zé)人來擔(dān)任。應(yīng)急崗位(即安全顧問):發(fā)生緊急事件,需要臨時抽調(diào)的安全專家,精通業(yè)務(wù)流程并熟知系統(tǒng)及網(wǎng)絡(luò)結(jié)構(gòu)的資深安全專家擔(dān)任,也可以是外聘的專業(yè)安全服務(wù)公司。常設(shè)崗位(安
48、全管理員/文檔管理員/聯(lián)絡(luò)員):由專門的應(yīng)急響應(yīng)技術(shù)人員擔(dān)任,負(fù)責(zé)發(fā)現(xiàn)、預(yù)警、記錄、報告、響應(yīng)安全事件。職責(zé)劃分應(yīng)急響應(yīng)組組長接受執(zhí)行組長的報告,作決策工作分配,協(xié)調(diào)整個事件的處理過程執(zhí)行組長接收報告,判斷是安全問題抑或安全事件選擇人員建立緊急事件響應(yīng)小組制定應(yīng)急響應(yīng)計劃應(yīng)急響應(yīng)驗收、監(jiān)督常設(shè)崗位系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)、業(yè)務(wù)方面的安全專家在應(yīng)急響應(yīng)過程中,作為應(yīng)急響應(yīng)小組成員,實施應(yīng)急響應(yīng)計劃。安全管理員接收報告、采取初步行動,根據(jù)得到的報告判斷是一個安全問題還是一個安全事件,評估事件緊急程度,確定響應(yīng)策略,并將它提交高層;參與決策過程,根據(jù)自己對IT應(yīng)用要求的保護(hù)程度評估選擇措施;報告安全問題和安
49、全事件;按照應(yīng)急響應(yīng)策略實施應(yīng)急措施。文檔管理人員收集匯總應(yīng)急響應(yīng)相關(guān)報告、文檔應(yīng)急響應(yīng)事件知識庫維護(hù)知識庫管理員負(fù)責(zé)維護(hù)應(yīng)急響應(yīng)體系知識庫聯(lián)絡(luò)員負(fù)責(zé)與各部門之間的聯(lián)系負(fù)責(zé)與相關(guān)機(jī)構(gòu)(中國病毒應(yīng)急響應(yīng)中心、CVE、CNCERT、病毒廠商、國內(nèi)專業(yè)安全廠商)的聯(lián)系接收報警事件培訓(xùn)人員負(fù)責(zé)日常的安全意識、技能的培訓(xùn)第6章 安全規(guī)劃總結(jié)通過以上的信用社網(wǎng)絡(luò)安全規(guī)劃建議,我們能夠在信用社的生產(chǎn)網(wǎng)初步建立一個信息安全保障體系。本次的安全體系建設(shè)包括的范圍為:省聯(lián)社生產(chǎn)網(wǎng),包括省聯(lián)社網(wǎng)上銀行網(wǎng)絡(luò)和生產(chǎn)業(yè)務(wù)網(wǎng)絡(luò)。地市聯(lián)社生產(chǎn)網(wǎng)整個信息安全體系從三個層次進(jìn)行了建設(shè):首先通過安全域的劃分明確了信息安全保障的重點(diǎn)和層次;其次通過必要的網(wǎng)絡(luò)結(jié)構(gòu)調(diào)整和產(chǎn)品部署,建立了生產(chǎn)網(wǎng)的網(wǎng)絡(luò)邊界訪問控制體系,網(wǎng)絡(luò)抗攻擊和入侵深層防護(hù)體系,漏洞防護(hù)體系和網(wǎng)絡(luò)防病毒體系等基礎(chǔ)防護(hù)體系。在此基礎(chǔ)上通過安全管理平臺的建設(shè)建立獨(dú)立的安全管理中心。將所部屬的安全設(shè)備結(jié)合起來進(jìn)行有效的管理并實現(xiàn)互動,發(fā)揮所有設(shè)備的最大功效并使得用戶能夠隨時掌握網(wǎng)絡(luò)安全狀況。通過建立完善的,符合用戶實際情況的安全管理制度,保障整個安全管理中心的順利運(yùn)行。最后通過專業(yè)的安全服務(wù)體系,以強(qiáng)大的專家技術(shù)保障為后盾,實現(xiàn)對整個網(wǎng)絡(luò)的動態(tài)監(jiān)控和應(yīng)急響應(yīng)。通過這一整套信息安全體系建設(shè),我們
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年度智能化倉儲場租賃服務(wù)合同4篇
- 2025年度出租車司機(jī)薪酬績效管理與激勵合同規(guī)范2篇
- 2024版教育行業(yè)前臺工作人員聘用協(xié)議一
- 2025年醫(yī)院內(nèi)分泌科科室承包服務(wù)協(xié)議范本4篇
- 2025年度傳單派發(fā)與消費(fèi)者忠誠度提升合同3篇
- 中國廣東省科技金融行業(yè)發(fā)展?jié)摿︻A(yù)測及投資戰(zhàn)略研究報告
- 運(yùn)動背包行業(yè)深度研究報告
- 2025年度個人住宅裝修設(shè)計與施工監(jiān)理服務(wù)協(xié)議7篇
- 2025年度房地產(chǎn)項目開發(fā)與銷售合同大全2篇
- 2025年溫州國際貿(mào)易集團(tuán)有限公司招聘筆試參考題庫含答案解析
- 春節(jié)行車安全常識普及
- 電機(jī)維護(hù)保養(yǎng)專題培訓(xùn)課件
- 汽車租賃行業(yè)利潤分析
- 春節(jié)拜年的由來習(xí)俗來歷故事
- 2021火災(zāi)高危單位消防安全評估導(dǎo)則
- 佛山市服務(wù)業(yè)發(fā)展五年規(guī)劃(2021-2025年)
- 房屋拆除工程監(jiān)理規(guī)劃
- 醫(yī)院保安服務(wù)方案(技術(shù)方案)
- 高效能人士的七個習(xí)慣:實踐應(yīng)用課程:高級版
- 小數(shù)加減法計算題100道
- 通信電子線路(哈爾濱工程大學(xué))智慧樹知到課后章節(jié)答案2023年下哈爾濱工程大學(xué)
評論
0/150
提交評論