版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
軟件平臺等保測評解決方案第一章安全等級界定 4第二章安全架構(gòu)設(shè)計 5第三章信息安全設(shè)計 63.1安全物理環(huán)境 63.2安全區(qū)域邊界 63.2.1數(shù)據(jù)中心安全區(qū)域邊界 63.2.2云平臺安全區(qū)域邊界 73.2.3移動互聯(lián)安全區(qū)域邊界 83.2.4物聯(lián)網(wǎng)系統(tǒng)安全區(qū)域邊界 83.3安全通信網(wǎng)絡(luò) 93.3.1數(shù)據(jù)中心安全通信網(wǎng)絡(luò) 93.3.2云平臺安全通信網(wǎng)絡(luò) 3.3.3移動互聯(lián)安全通信網(wǎng)絡(luò) 3.3.4物聯(lián)網(wǎng)系統(tǒng)安全通信網(wǎng)絡(luò) 3.4安全計算環(huán)境 3.4.1數(shù)據(jù)中心安全計算環(huán)境 3.4.2云平臺安全計算環(huán)境 3.4.3移動互聯(lián)安全計算環(huán)境 3.4.4物聯(lián)網(wǎng)系統(tǒng)安全計算環(huán)境 3.5安全管理中心 3.6公眾服務(wù)與內(nèi)部業(yè)務(wù)處理安全隔離設(shè)計 3.6.1安全隔離架構(gòu) 3.6.2安全接入策略 第四章安全管理體系設(shè)計 4.1安全管理制度 4.2安全運營體系 第五章安全服務(wù)方案 5.1安全顧問服務(wù) 5.2安全風險評估 215.2.1滲透測試服務(wù) 225.2.2安全加固服務(wù) 235.3安全優(yōu)化服務(wù) 5.4應(yīng)急響應(yīng)服務(wù) 245.5安全預(yù)警服務(wù) 255.6定期巡檢服務(wù) 265.7標準信息安全培訓(xùn)服務(wù) 5.8提供專業(yè)信息系統(tǒng)安全等級保護支持 27第六章密碼應(yīng)用及管理設(shè)計 6.1密碼技術(shù)設(shè)計 296.1.1物理和環(huán)境安全 296.1.2網(wǎng)絡(luò)和通信安全 6.1.3設(shè)備和計算安全 6.1.4應(yīng)用和數(shù)據(jù)安全 6.2密碼管理設(shè)計 第一章安全等級界定本項目的業(yè)務(wù)數(shù)據(jù)涉及到敏感性,數(shù)據(jù)受到泄露后第二章安全架構(gòu)設(shè)計本項目基于信息安全等保2.0安全技術(shù)架構(gòu)劃分(GB/T25070-2019)標準即等保2.0中第三級安全要求的安全通用要求外,建議第三章信息安全設(shè)計現(xiàn)用戶/應(yīng)用行為的可視、可控、合規(guī)和安全,最終(1)邊界訪問控制應(yīng)建立城市綜合管理服務(wù)平臺虛擬網(wǎng)絡(luò)實現(xiàn)端口、服務(wù)、用戶等信息進行判斷,符合訪問控制策(2)邊界入侵檢測應(yīng)提供主動的、實時的入侵檢測,具備對2到7層網(wǎng)絡(luò)的線速、深度檢測(3)邊界病毒防護(4)邊界安全審計(1)邊界防護(2)訪問控制應(yīng)對接入系統(tǒng)的移動終端,采取基于SIM卡、證書等信息的強認證措施;(1)區(qū)域邊界訪問控制(2)區(qū)域邊界準入控制(3)區(qū)域邊界協(xié)議過濾與控制進行可信驗證,并在應(yīng)用程序的關(guān)鍵執(zhí)行環(huán)節(jié)對系統(tǒng)調(diào)用的主體、客體、操作可信性受到破壞時采取措施恢復(fù),并將驗證(1)安全隔離應(yīng)建立城市綜合管理服務(wù)平臺私有網(wǎng)絡(luò)實現(xiàn)與現(xiàn)虛擬機之間的隔離;應(yīng)在網(wǎng)絡(luò)邊界處部署監(jiān)控機制(2)安全策略(1)加密通信(1)感知層網(wǎng)絡(luò)數(shù)據(jù)新鮮性保護(2)異構(gòu)網(wǎng)安全接入保護理、發(fā)放、更新、統(tǒng)一認證、授權(quán)管理及廢止;基于數(shù)全應(yīng)用功能,為各個應(yīng)用系統(tǒng)直接提供可信認證、>應(yīng)對登錄的用戶進行身份標識和鑒別,身份標>應(yīng)采用口令、密碼技術(shù)、生物技術(shù)等兩種或兩配置對包括網(wǎng)絡(luò)設(shè)備、安全設(shè)備與系統(tǒng)、主機務(wù)在內(nèi)的多種審計數(shù)據(jù)源的日志采集。采集Web應(yīng)用防護提供對應(yīng)用系統(tǒng)全方位的防護,針對Web服務(wù)器漏洞、Web插使用時效,限制用戶必須在指定的時限內(nèi)完成驗證,寫區(qū)分,密碼組成(大/小字母,數(shù)字,特殊字符),不滿足復(fù)雜度設(shè)定條件,提值提示用戶重新設(shè)置密碼,通過短信驗證碼+用戶身份(1)身份鑒別(2)訪問控制(3)入侵防范應(yīng)提供基于虛擬機的安全入侵防范機制,可(4)系統(tǒng)加固(5)數(shù)據(jù)備份和恢復(fù)(1)身份驗證(2)終端管控(3)應(yīng)用管控(1)物聯(lián)網(wǎng)設(shè)備身份鑒別應(yīng)采用密碼技術(shù)支持的鑒別機制實現(xiàn)感知層網(wǎng)關(guān)與物聯(lián)網(wǎng)感知設(shè)備之間的(2)感知層設(shè)備訪問控制備和其他設(shè)備(感知層網(wǎng)關(guān)、其他感知設(shè)備)通信時,根據(jù)安全策略對其他設(shè)備等進行統(tǒng)一身份標識管理;應(yīng)通過系統(tǒng)管理員對感知設(shè)備狀態(tài)(電力供應(yīng)情況、是否在線、位置等)進行統(tǒng)一監(jiān)測和處理。析以及對網(wǎng)絡(luò)安全事件進行預(yù)測和預(yù)警的能力;應(yīng)具有對3.6公眾服務(wù)與內(nèi)部業(yè)務(wù)處理安全隔離設(shè)計圖2安全隔離接入架構(gòu)圖3、統(tǒng)一認證:為安全接入的身份認證和權(quán)限控制提供支撐,提供用戶集中4、管理與審計:提供安全接入平臺的運行情5、安全防護:為安全接入平臺提供訪問控制、入第四章安全管理體系設(shè)計第五章安全服務(wù)方案5.2安全風險評估關(guān)部門的安全等級要求(國家信息安全防護等級要求等)。應(yīng)的風險處置對策;計算出任意安全域的威脅Top10資產(chǎn),風險Top10資產(chǎn)。驟進行系統(tǒng)加固。如甲方提出需求,乙方須安排技術(shù)人員(視需求遠程或現(xiàn)場)服務(wù)方式:每半年進行一次安全風險評估,共2次之際進行評估,預(yù)計2次。每一次評估均以書面格式形成報5.2.1滲透測試服務(wù)規(guī)則試探、規(guī)避測試、入侵檢測規(guī)則試探、規(guī)避測試、不同網(wǎng)段Vlan之間的滲每季度由專業(yè)滲透測試人員針對是業(yè)主單位指定的某個信息系統(tǒng)進行一次5.2.2安全加固服務(wù)1)操作系統(tǒng)加固服務(wù)2)數(shù)據(jù)庫加固服務(wù)3)網(wǎng)站加固服務(wù)5.3安全優(yōu)化服務(wù)應(yīng)急響應(yīng)團隊須提供7×24小時的應(yīng)急響應(yīng)服務(wù)承諾。(1)惡意程序事件,如:計算機病毒事件、蠕蟲事件、特洛伊木馬事件、(2)網(wǎng)絡(luò)攻擊事件,如:后門攻擊事件、漏洞攻擊事件、網(wǎng)絡(luò)掃描竊聽事(3)信息破壞事件如:信息篡改事件、信息假冒事件、信息泄漏事件、信(4)信息內(nèi)容安全事件,如:違反憲法和法律、行政法規(guī)的信息內(nèi)容安全(5)系統(tǒng)故障事件,如:軟硬件自身故障及其它設(shè)備設(shè)施故障等。接到甲方通知后須在10分鐘以內(nèi)安排技術(shù)專家通過電話或者遠程連接方式進行指導(dǎo),控制險情。并派出現(xiàn)場工程師在1小時內(nèi)抵達現(xiàn)場提供服務(wù),2小時內(nèi)完場提供服務(wù)。4小時內(nèi)完全解決事故或明確故障原因并提出臨時應(yīng)對措施。提供7×24小時的應(yīng)急響應(yīng)服務(wù),事后進行應(yīng)急響安全預(yù)警內(nèi)容有配合安全預(yù)警所采用的工具需采用聚類算法持續(xù)地從事件的源IP、目的IP、資產(chǎn)類型、事件等級、事件數(shù)目5個維度(向量)朝終端、書面形式提交具體的漏洞說明和解決辦法(或者臨時處理意見)。如甲方認為技設(shè)備遠程監(jiān)控、配置管理;提供7*24黑客事件、可疑事件的遠程監(jiān)控;有能力(可遠程);實施網(wǎng)頁防篡改策略;對網(wǎng)站安全事件實時集中監(jiān)控。(1)網(wǎng)站監(jiān)控內(nèi)容分析(2)重點服務(wù)器脆弱性識別(3)設(shè)備使用環(huán)境檢測對外部運行情況(如外接電源、防塵、防水、防鼠等措施的合理性)及內(nèi)部(4)設(shè)備硬件外觀檢測(5)設(shè)備系統(tǒng)運行情況檢測第六章密碼應(yīng)用及管理設(shè)計本項目密碼設(shè)計參考GB/T39786-2021《信息安全技術(shù)信息系統(tǒng)密碼應(yīng)用使用密碼技術(shù)的真實性功能保護物理訪問控制身份鑒別信息,保證重要區(qū)在通信前基于密碼技術(shù)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025版凱悅酒店消防設(shè)施維修保養(yǎng)及檢測合同6篇
- 2024年跨境股權(quán)交易協(xié)議樣本版B版
- 2025版高空蜘蛛人安全作業(yè)安全責任保險理賠與服務(wù)合同2篇
- 2025版綠色建筑起重機械采購與安裝一體化服務(wù)合同3篇
- 2025年度工業(yè)機器人安裝與集成服務(wù)協(xié)議
- 2024年適用商鋪購買協(xié)議版B版
- 2025版酒店客房智能化裝修工程合同樣本下載3篇
- 2024建筑工程施工合同最好
- 2025版股權(quán)投資合作企業(yè)并購整合服務(wù)合同3篇
- 2025年度醫(yī)療廢棄物處理委托運營合同3篇
- 期末(試題)-2024-2025學(xué)年人教PEP版英語六年級上冊
- 2024年公安基礎(chǔ)知識考試題庫及答案
- 三創(chuàng)賽獲獎-非遺文化創(chuàng)新創(chuàng)業(yè)計劃書
- 教你成為歌唱達人智慧樹知到期末考試答案2024年
- 2024分娩鎮(zhèn)痛ppt課件完整版
- 少年宮籃球活動教案
- 國有建設(shè)企業(yè)《大宗材料及設(shè)備采購招標管理辦法》
- 民間秘術(shù)絕招大全
- N摻雜TiO2納米管的合成及光催化性能研究
- 二沉池設(shè)計說明書
- (完整版)展廳展館博物館美術(shù)館設(shè)計標招標評分細則及打分表
評論
0/150
提交評論