信息系統(tǒng)的保護(hù)等級(jí)劃分計(jì)劃_第1頁(yè)
信息系統(tǒng)的保護(hù)等級(jí)劃分計(jì)劃_第2頁(yè)
信息系統(tǒng)的保護(hù)等級(jí)劃分計(jì)劃_第3頁(yè)
信息系統(tǒng)的保護(hù)等級(jí)劃分計(jì)劃_第4頁(yè)
信息系統(tǒng)的保護(hù)等級(jí)劃分計(jì)劃_第5頁(yè)
已閱讀5頁(yè),還剩33頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

方案1系統(tǒng)總體布署(1)涉密信息系統(tǒng)的組網(wǎng)模式為:服務(wù)

器區(qū)、安全管理區(qū)、終端區(qū)共同連接至關(guān)鍵互換機(jī)上,構(gòu)成類(lèi)似

于星型構(gòu)造的網(wǎng)絡(luò)模式,參照TCP/IP網(wǎng)絡(luò)模型建立。關(guān)鍵互換機(jī)

上配置三層網(wǎng)關(guān)并劃分Vian,在服務(wù)器安全訪問(wèn)控制中間件以及

防火墻上啟用橋接模式,關(guān)鍵互換機(jī)、服務(wù)器安全訪問(wèn)控制中間

件以及防火墻上設(shè)置安全訪問(wèn)控制方略(ACL),嚴(yán)禁部門(mén)間

Vian互訪,容許部門(mén)Vian與服務(wù)器Vian通信。關(guān)鍵互換機(jī)鏡像

數(shù)據(jù)至入侵檢測(cè)系統(tǒng)以及網(wǎng)絡(luò)安全審計(jì)系統(tǒng);服務(wù)器區(qū)包括原有

應(yīng)用系統(tǒng);安全管理區(qū)包括網(wǎng)絡(luò)防病毒系統(tǒng)、主機(jī)監(jiān)控與審計(jì)系

統(tǒng)、windows域控及WSUS補(bǔ)丁分發(fā)系統(tǒng)、身份認(rèn)證系統(tǒng);終端

辨別包括所有業(yè)務(wù)部門(mén)。服務(wù)器安全訪問(wèn)控制中間件防護(hù)的應(yīng)用

系統(tǒng)有:XXX系統(tǒng)、XXX系統(tǒng)、XXX系統(tǒng)、XXX系統(tǒng)以

及XXX系統(tǒng)、。防火墻防護(hù)的應(yīng)用系統(tǒng)有:XXX、XXX系

統(tǒng)、XXX系統(tǒng)、XXX系統(tǒng)以及XXX系統(tǒng)。(2)郵件系統(tǒng)的

作用是:進(jìn)行信息的駐留轉(zhuǎn)發(fā),實(shí)現(xiàn)點(diǎn)到點(diǎn)的非實(shí)時(shí)通信。完畢

集團(tuán)內(nèi)部的公文流轉(zhuǎn)以及協(xié)同工作。使用25、110端口,使用

SMTP協(xié)議以及POP3協(xié)議,內(nèi)網(wǎng)終端使用C/S模式登錄郵件系

統(tǒng)。將內(nèi)網(wǎng)顧客使用的郵件賬號(hào)在服務(wù)器群組安全訪問(wèn)控制中間

件中劃分到不一樣的顧客組,針對(duì)不一樣的顧客組設(shè)置安全級(jí)

別,安全級(jí)別分為1?7級(jí),可根據(jù)實(shí)際需求設(shè)置對(duì)應(yīng)的級(jí)別。L7

級(jí)的安全層次為:1級(jí)最低級(jí),7級(jí)最高級(jí),由1到7逐層增高。

即低密級(jí)顧客可以向高密級(jí)顧客發(fā)送郵件,高密級(jí)顧客不得向低

密級(jí)顧客發(fā)送,保證信息流向的對(duì)的性,防止高密數(shù)據(jù)流向低密

顧客。(3)針對(duì)物理風(fēng)險(xiǎn),采用紅外對(duì)射、紅外報(bào)警、視頻監(jiān)控

以及門(mén)禁系統(tǒng)進(jìn)行防護(hù)。針對(duì)電磁泄射,采用線路干擾儀、視頻

干擾儀以及紅黑電源隔離插座進(jìn)行防護(hù)。2物理安全防護(hù)總體物

理安全防護(hù)設(shè)計(jì)如下:(1)周?chē)h(huán)境安全控制①XXX側(cè)和

XXX側(cè)布署紅外對(duì)射和入侵報(bào)警系統(tǒng)。②布署視頻監(jiān)控,建立

安防監(jiān)控中心,重點(diǎn)部位實(shí)時(shí)監(jiān)控。詳細(xì)布署見(jiàn)下表:表1-1周

圍安全建設(shè)序號(hào)保護(hù)部位既有防護(hù)措施需新增防護(hù)措施1人

員出入通道2物資出入通道

序號(hào)保護(hù)部位既有防護(hù)措施需新增防護(hù)措施3

南側(cè)4西側(cè)5東側(cè)6北側(cè)(2)要害部門(mén)部位

安全控制增長(zhǎng)電子門(mén)禁系統(tǒng),采用智能IC卡和口令相

結(jié)合的管理方式。詳細(xì)防護(hù)措施如下表所示:表1-2

要害部門(mén)部位安全建設(shè)序號(hào)保護(hù)部門(mén)出入口控制既

有安全措施新增安全措施1門(mén)鎖/登記/24H警衛(wèi)值

班2門(mén)鎖3門(mén)鎖4門(mén)鎖5門(mén)鎖/登記6

門(mén)鎖/登記7門(mén)鎖/登記8門(mén)鎖/登記9機(jī)房出

入登記10門(mén)鎖(3)電磁泄漏防護(hù)建設(shè)內(nèi)容包

括:①為使用非屏蔽雙絞線的鏈路加裝線路干擾儀。

②為涉密信息系統(tǒng)內(nèi)的終端和服務(wù)器安裝紅黑電源隔

確定最短遮光時(shí)間;設(shè)置人的寬度為20厘米,則最短遮斷時(shí)間為

20毫秒,不小于20毫秒報(bào)警,不不小于20毫秒不報(bào)警。(3)

設(shè)備管理及方略紅外對(duì)射設(shè)備由公安處負(fù)責(zé)管理,實(shí)時(shí)監(jiān)測(cè)設(shè)備

運(yùn)行狀況及設(shè)備對(duì)應(yīng)狀況,定期對(duì)設(shè)備及傳播線路進(jìn)行檢查、維

護(hù),并定期向保密辦提交設(shè)備運(yùn)維匯報(bào)。(4)布署后處理的風(fēng)險(xiǎn)

處理重點(diǎn)部位監(jiān)控及區(qū)域控制有關(guān)風(fēng)險(xiǎn)。2.2紅外報(bào)警⑴布

署增長(zhǎng)紅外報(bào)警裝置,對(duì)保密要害部位實(shí)體入侵風(fēng)險(xiǎn)進(jìn)行防護(hù)、

報(bào)警,詳細(xì)布署位置如下表:表1?2紅外報(bào)警布署記錄表序號(hào)

布署位置數(shù)量(個(gè))1234合計(jì)設(shè)備形態(tài)如下圖

所示:

圖1?3紅外報(bào)警設(shè)備布署在兩處房間墻壁角落,安裝高度

距離地面2.0?2?2米。(2)第一次運(yùn)行方略紅外報(bào)警24小時(shí)不間

斷運(yùn)行,設(shè)置檢測(cè)37℃特性性l(Him波長(zhǎng)的紅外線,遠(yuǎn)離空調(diào)、

暖氣等空氣溫度變化敏感的地方,不間隔屏、家俱或其他隔離

物,不直對(duì)窗口,防止窗外的熱氣流擾動(dòng)和人員走動(dòng)會(huì)引起誤

報(bào)。(3)設(shè)備管理及方略紅外報(bào)警設(shè)備由公安處負(fù)責(zé)管理,監(jiān)

測(cè)設(shè)備運(yùn)行狀況及設(shè)備對(duì)應(yīng)狀況,定期對(duì)設(shè)備進(jìn)行檢查、維護(hù),

并定期向保密辦提交設(shè)備運(yùn)維匯報(bào)。(4)布署后處理的風(fēng)險(xiǎn)處

理重點(diǎn)部位監(jiān)控及區(qū)域控制有關(guān)風(fēng)險(xiǎn)。2.3視頻監(jiān)控(1)布署

增長(zhǎng)視頻監(jiān)控裝置,對(duì)周界、保密要害部門(mén)部位的人員出入狀況

進(jìn)行實(shí)時(shí)監(jiān)控,詳細(xì)布署位置如下表:表1?3視頻監(jiān)控布署記錄

表序號(hào)布署位置數(shù)量(個(gè))123456

78合計(jì)

設(shè)備形態(tài)如下圖所示:圖1?4視頻監(jiān)控設(shè)備視頻監(jiān)控在室

外采用云臺(tái)槍機(jī)式設(shè)備,室內(nèi)采用半球式設(shè)備,布署在房間墻壁

角落,覆蓋門(mén)窗及重點(diǎn)區(qū)域。增長(zhǎng)32路嵌入式硬盤(pán)錄像機(jī)一臺(tái),

用于對(duì)視頻采集信息的搜集和壓縮存檔。設(shè)備形態(tài)如下圖所示:

圖1?5硬盤(pán)錄像機(jī)(2)第一次運(yùn)行方略視頻監(jiān)控24小時(shí)不間斷

運(yùn)行,設(shè)置視頻采集格式為MPEG-4,顯示辨別率768*576,存

儲(chǔ)、回放辨別率384*288。(3)設(shè)備管理及方略視頻監(jiān)控設(shè)備由

公安處負(fù)責(zé)管理,實(shí)時(shí)監(jiān)測(cè)設(shè)備運(yùn)行狀況及設(shè)備對(duì)應(yīng)狀況,定期

對(duì)設(shè)備及傳播線路進(jìn)行檢查、維護(hù),并定期向保密辦提交設(shè)備運(yùn)

維匯報(bào)。(4)布署后處理的風(fēng)險(xiǎn)處理重點(diǎn)部位監(jiān)控及區(qū)域控制

有關(guān)風(fēng)險(xiǎn)。2.4門(mén)禁系統(tǒng)⑴布署增長(zhǎng)門(mén)禁系統(tǒng),對(duì)保密要害

部門(mén)部位人員出入狀況進(jìn)行控制,并記錄日志,詳細(xì)布署位置如

下表:表1?4門(mén)禁系統(tǒng)布署記錄表序號(hào)布署位置數(shù)量(個(gè))

12

345678910

11合計(jì)布署示意圖如下圖所示:圖1-6門(mén)禁系統(tǒng)布

署方式(2)第一次運(yùn)行方略對(duì)每個(gè)通道設(shè)置權(quán)限,制

作門(mén)禁卡,對(duì)可以進(jìn)出該通道的人進(jìn)行進(jìn)出方式的授

權(quán),采用密碼+讀卡方式;設(shè)置可以通過(guò)該通道的人在

什么時(shí)間范圍內(nèi)可以進(jìn)出;實(shí)時(shí)提供每個(gè)門(mén)區(qū)人員的進(jìn)

出狀況、每個(gè)門(mén)區(qū)的狀態(tài)(包括門(mén)的開(kāi)關(guān),多種非正常

狀態(tài)報(bào)警等),設(shè)置在緊急狀態(tài)打開(kāi)或關(guān)閉所有門(mén)區(qū)的

功能;設(shè)置防尾隨功能。(3)設(shè)備管理及方略門(mén)禁系

統(tǒng)由公安處負(fù)責(zé)管理,定期監(jiān)測(cè)設(shè)備運(yùn)行狀況及設(shè)備對(duì)

應(yīng)狀況,對(duì)設(shè)備及傳播線路進(jìn)行檢查、維護(hù),并定期向

保密辦提交設(shè)備運(yùn)維匯報(bào)。(4)布署后處理的風(fēng)險(xiǎn)處

理重點(diǎn)部位監(jiān)控及區(qū)域控制有關(guān)風(fēng)險(xiǎn)。2.5線路干擾儀

(1)布署增長(zhǎng)8口線路干擾儀,防護(hù)傳播數(shù)據(jù)沿網(wǎng)線

以電磁傳導(dǎo)、輻射發(fā)射、耦合等方式泄漏的狀況。將從

互換機(jī)引至其布線最遠(yuǎn)端以及次遠(yuǎn)端的線纜插接至線路

干擾儀,并由線路干擾儀連接至最遠(yuǎn)端和次遠(yuǎn)端,將該

設(shè)備進(jìn)行接地處理。詳細(xì)布署位置如下表:

表1-6線路干擾儀布署記錄表序號(hào)布署位置數(shù)量

(個(gè))123合計(jì)設(shè)備形態(tài)如下圖所示:

圖1-11線路干擾儀設(shè)備(2)第一次運(yùn)行方略在網(wǎng)線

中一對(duì)空線對(duì)上注入偽隨機(jī)寬帶掃頻加擾信號(hào),使之能

跟隨其他三對(duì)網(wǎng)線上的信號(hào)并行傳播到另一終端;竊密

者若再?gòu)木W(wǎng)線或其他與網(wǎng)絡(luò)干線相平行的導(dǎo)線(如線

及電源線等)上竊取信息,實(shí)際上所竊得的僅是已被加

擾信號(hào)充足湮沒(méi)了的混合信號(hào)。(3)設(shè)備管理及方略

線路干擾儀由信息中心負(fù)責(zé)管理,對(duì)設(shè)備編號(hào)、標(biāo)識(shí)密

級(jí)、擺放、調(diào)測(cè)、定期對(duì)設(shè)備及傳播線路進(jìn)行檢查、維

護(hù),并定期向保密辦提交設(shè)備運(yùn)維匯報(bào)°(4)布署后

處理的風(fēng)險(xiǎn)處理傳播線路的電磁泄漏發(fā)射防護(hù)有關(guān)風(fēng)

險(xiǎn)。2.6視頻干擾儀(1)布署增長(zhǎng)視頻干擾儀,防止

對(duì)涉密終端視頻信息的竊取,對(duì)號(hào)樓存在的涉密xxx

終端布署,將該設(shè)備進(jìn)行接地處理。、詳細(xì)布署位置

如下表:表1?7視頻干擾儀布署記錄表序號(hào)布署位

置數(shù)量(個(gè))12311合計(jì)設(shè)備形態(tài)

如下圖所示:

圖1?12視頻干擾儀設(shè)備(2)第一次運(yùn)行方略設(shè)置設(shè)備運(yùn)

行頻率為1000MHz。(3)設(shè)備管理及方略視頻干擾儀由信息中

心負(fù)責(zé)管理,監(jiān)測(cè)設(shè)備運(yùn)行狀況及設(shè)備對(duì)應(yīng)狀況,定期對(duì)設(shè)備進(jìn)

行檢查、維護(hù),并定期向保密辦提交設(shè)備運(yùn)維匯報(bào)。(4)布署后

處理的風(fēng)險(xiǎn)處理信息設(shè)備的電磁泄漏發(fā)射防護(hù)有關(guān)風(fēng)險(xiǎn)。2.7紅

黑電源隔離插座(1)布署增長(zhǎng)紅黑電源隔離插座,防護(hù)電源

電磁泄漏,連接的紅黑電源需要進(jìn)行接地處理。詳細(xì)布署位置如

下表:表1?8紅黑電源布署記錄表序號(hào)布署位置數(shù)量(個(gè))

1涉密終端2服務(wù)器3UPS4合計(jì)產(chǎn)品形態(tài)如下圖所

示:

圖L13紅黑電源隔離插座(2)運(yùn)行維護(hù)方略規(guī)定所

有涉密機(jī)均直接連接至紅黑電源上,紅黑電源上不得插接其他

設(shè)備。安裝在涉密終端及涉密單機(jī)的紅黑隔離電源由使用者維

護(hù),安裝在服務(wù)器的由信息中心維護(hù),出現(xiàn)問(wèn)題向保密辦匯

報(bào)。(4)布署后處理的風(fēng)險(xiǎn)處理信息設(shè)備的電磁泄漏發(fā)射防

護(hù)有關(guān)風(fēng)險(xiǎn)。3網(wǎng)絡(luò)安全防護(hù)3.1網(wǎng)閘使用1臺(tái)網(wǎng)閘連接主

中心以及附屬中心,用于安全隔離及信息互換。(1)布署布

署1臺(tái)網(wǎng)閘于主中心及附屬中心關(guān)鍵互換機(jī)之間,做單向訪問(wèn)

控制與信息交互。設(shè)備啟用路由模式,通過(guò)路由轉(zhuǎn)發(fā)連接主中

心以及附屬中心,從物理層到應(yīng)用層終止所有的協(xié)議包,還原

成原始應(yīng)用數(shù)據(jù),以完全私有的方式傳遞到另一種網(wǎng)絡(luò),主中

心以及附屬中心之間在任一時(shí)刻點(diǎn)上都不產(chǎn)生直接的物理連

通。布署拓?fù)涫疽鈭D如下:主中心附屬中心網(wǎng)閘主中心附屬

中心關(guān)鍵互換機(jī)關(guān)鍵互換機(jī)圖1?8網(wǎng)閘布署拓?fù)涫疽鈭D

(2)第一次運(yùn)行方略配置附屬中心訪問(wèn)主中心的權(quán)限,容許

附屬中心特定地址訪問(wèn)主中心所有服

務(wù)器,容許其他地址訪問(wèn)企業(yè)內(nèi)部門(mén)戶(hù)以及人力資源系統(tǒng),配

置訪問(wèn)內(nèi)部門(mén)戶(hù)SQLserver數(shù)據(jù)庫(kù)服務(wù)器,嚴(yán)禁其他所有訪問(wèn)方

式。配置網(wǎng)閘病毒掃描,對(duì)流經(jīng)網(wǎng)閘設(shè)備數(shù)據(jù)進(jìn)行病毒安全掃

描。配置系統(tǒng)使用§方式管理,保證管理安全。(3)設(shè)備管理

及方略網(wǎng)閘設(shè)備按照《網(wǎng)閘運(yùn)維管理制度》進(jìn)行管理。a、由信

息中心管理網(wǎng)閘設(shè)備,分別設(shè)置管理員、安全保密管理員、安全

審計(jì)員的口令,由“三員”分別管理。b、由信息中心對(duì)網(wǎng)閘設(shè)備

進(jìn)行編號(hào)、標(biāo)識(shí)密級(jí)、安放至安全管理位置。c、信息中心負(fù)責(zé)網(wǎng)

閘設(shè)備的平常運(yùn)行維護(hù),每周登陸設(shè)備查看設(shè)備配置、設(shè)備自身

運(yùn)行狀態(tài)、轉(zhuǎn)發(fā)數(shù)據(jù)量狀態(tài)、系統(tǒng)日志等內(nèi)容。d、信息中心發(fā)

現(xiàn)異常狀況及時(shí)通報(bào)保密辦,并查找問(wèn)題原因,各部門(mén)配合信息

中心及時(shí)處理問(wèn)題。e、信息中心負(fù)責(zé)網(wǎng)閘設(shè)備的維修管理,設(shè)備

出現(xiàn)問(wèn)題,告知保密辦,獲得同意后,負(fù)責(zé)設(shè)備的維修管理。

(4)布署后處理的風(fēng)險(xiǎn)處理兩網(wǎng)互聯(lián)的邊界防護(hù)問(wèn)題,對(duì)應(yīng)用的

訪問(wèn)進(jìn)行細(xì)粒度的控制,各自隔離,兩網(wǎng)在任一時(shí)刻點(diǎn)上都不產(chǎn)

生直接的物理連通。3.2防火墻涉密信息系統(tǒng)采用防火墻系統(tǒng)1

臺(tái)進(jìn)行邊界防護(hù),用于涉密信息系統(tǒng)網(wǎng)關(guān)的安全控制、網(wǎng)絡(luò)層審

計(jì)等。防火墻系統(tǒng)布署于附屬中心。原有防火墻布署于主中心,

不做調(diào)整。(1)布署使用防火墻系統(tǒng)限制附屬中心終端訪問(wèn)機(jī)

密級(jí)服務(wù)器的權(quán)限,并且記錄所有與服務(wù)器區(qū)進(jìn)行交互的日志。

防火墻的ethl口、eth2口設(shè)置為透明模式,配置橋接口

fwbridgeOIP地址,配置管理方式為s方式,打開(kāi)多VLAN開(kāi)

關(guān),打開(kāi)tcp、udp.ICMP廣播過(guò)濾。防火墻的日志數(shù)據(jù)庫(kù)安裝

在安全管理服務(wù)器上。布署拓?fù)涫疽鈭D如下:機(jī)密級(jí)秘密級(jí)工作

級(jí)秘密級(jí)服務(wù)器群附屬中心防火墻關(guān)鍵互換機(jī)圖1?9防火墻布

署示意圖(2)第一次運(yùn)行方略

防火墻上設(shè)置訪問(wèn)控制方略,并設(shè)定不一樣顧客所

能訪問(wèn)的資源:a、容許附屬中心授權(quán)顧客訪問(wèn)軟件配

置管理系統(tǒng)。b、開(kāi)放系統(tǒng)內(nèi)所能使用到的端口,其他

不使用的端口進(jìn)行所有嚴(yán)禁訪問(wèn)限制。孰可以根據(jù)保

密辦有關(guān)規(guī)定設(shè)定審查關(guān)鍵字,對(duì)于流經(jīng)防火墻的數(shù)據(jù)

流進(jìn)行關(guān)鍵字過(guò)濾。d、審計(jì)附屬中心顧客和服務(wù)器區(qū)

域的數(shù)據(jù)互換信息,記錄審計(jì)日志。e、整個(gè)防火墻系

統(tǒng)的整個(gè)運(yùn)行過(guò)程和網(wǎng)絡(luò)信息流等信息,均進(jìn)行詳細(xì)的

日志記錄,以便管理員進(jìn)行審查。(3)設(shè)備管理及方

略防火墻系統(tǒng)由信息中心進(jìn)行管理及維護(hù),任何方略

時(shí)改動(dòng)均需要通過(guò)保密辦的討論后方可實(shí)行。防火墻的

日志系統(tǒng)維護(hù),日志的保留與備份按照《防火墻運(yùn)維管

理制度》進(jìn)行管理。a、由信息中心管理防火墻設(shè)備,

分別設(shè)置管理員、安全保密管理員、安全審計(jì)員的口

令,由“三員”分別管理。b、由信息中心對(duì)防火墻設(shè)備

進(jìn)行編號(hào)、標(biāo)識(shí)密級(jí)、安放至安全管理位置。C、信息

中心負(fù)責(zé)防火墻設(shè)備的平常運(yùn)行維護(hù),每周登陸設(shè)備查

看設(shè)備配置、設(shè)備自身運(yùn)行狀態(tài)、轉(zhuǎn)發(fā)數(shù)據(jù)量狀態(tài)、系

統(tǒng)日志等內(nèi)容。d、信息中心發(fā)現(xiàn)異常狀況及時(shí)通報(bào)保

密辦,并查找問(wèn)題原因,各部門(mén)配合信息中心及時(shí)處理

問(wèn)題。e、信息中心負(fù)責(zé)防火墻設(shè)備的維修管理,設(shè)備

出現(xiàn)問(wèn)題,告知保密辦,獲得同意后,負(fù)責(zé)設(shè)備的維修

管理。(4)布署后處理的風(fēng)險(xiǎn)原有防火墻保證主中心

各Vian的三層邏輯隔離,對(duì)各安全域之間進(jìn)行訪問(wèn)控

制,對(duì)網(wǎng)絡(luò)層訪問(wèn)進(jìn)行記錄與審計(jì),保證信息安全保密

規(guī)定的訪問(wèn)控制以及安全審計(jì)部分規(guī)定。3.3入侵檢測(cè)

系統(tǒng)使用原有入侵檢測(cè)設(shè)備進(jìn)行網(wǎng)絡(luò)層監(jiān)控,保持原

有布署及原有配置不變,設(shè)備的管理維護(hù)仍舊。此設(shè)備

處理的風(fēng)險(xiǎn)為對(duì)系統(tǒng)內(nèi)的安全事件監(jiān)控與報(bào)警,滿(mǎn)足入

侵監(jiān)控規(guī)定。3.4違規(guī)外聯(lián)絡(luò)統(tǒng)(1)布署采用涉密計(jì)

算機(jī)違規(guī)外聯(lián)監(jiān)控系統(tǒng),布署于內(nèi)網(wǎng)終端、涉密單機(jī)及

中間機(jī)上。的違規(guī)外聯(lián)監(jiān)控系統(tǒng)采用B/S構(gòu)架布署,安

裝1臺(tái)內(nèi)網(wǎng)監(jiān)控服務(wù)器、1臺(tái)外網(wǎng)監(jiān)

控服務(wù)器,安裝645個(gè)客戶(hù)端,所有安裝于內(nèi)網(wǎng)終端、涉密單

機(jī)以及中間機(jī)上。布署示意圖如下。Internet撥號(hào)、WLan、

3G?慶華企業(yè)違規(guī)外聯(lián)監(jiān)控均公網(wǎng)報(bào)警服務(wù)器實(shí)時(shí)監(jiān)控安裝內(nèi)網(wǎng)

終端違規(guī)外聯(lián)監(jiān)控涉密單機(jī)系實(shí)時(shí)監(jiān)控統(tǒng)客涉密內(nèi)網(wǎng)戶(hù)端慶華企

業(yè)違規(guī)外聯(lián)監(jiān)控中間機(jī)內(nèi)網(wǎng)管理服務(wù)器圖1」違規(guī)外聯(lián)絡(luò)統(tǒng)布

署示意圖(2)第一次運(yùn)行方略系統(tǒng)實(shí)時(shí)地監(jiān)測(cè)受控網(wǎng)絡(luò)內(nèi)主機(jī)

及移動(dòng)主機(jī)的活動(dòng),對(duì)非法內(nèi)/外聯(lián)行為由報(bào)警控制中心記錄并向

管理員提供精確的告警。同步,按照預(yù)定的方略對(duì)非法連接實(shí)行

阻斷,防止數(shù)據(jù)外泄。報(bào)警控制中心可以以短信、電子郵件兩種

告警方式向網(wǎng)絡(luò)管理員告警,其中短信是完全實(shí)時(shí)的告警,非常

以便和及時(shí)。(3)設(shè)備管理及方略違規(guī)外聯(lián)監(jiān)控系統(tǒng)由信息中

心進(jìn)行管理及維護(hù),任何方略的改動(dòng)均需要通過(guò)保密辦的討論后

方可實(shí)行。違規(guī)外聯(lián)監(jiān)控系統(tǒng)的曰志系統(tǒng)同步維護(hù),曰志時(shí)保留

與備份按照《違規(guī)外聯(lián)監(jiān)控系統(tǒng)運(yùn)維管理制度》進(jìn)行管理。a、由

信息中心管理違規(guī)外聯(lián)監(jiān)控系統(tǒng),分別設(shè)置管理員、安全保密管

理員、安全審計(jì)員的口令,由“三員”分別管理。b、由信息中心

對(duì)違規(guī)外聯(lián)監(jiān)控系統(tǒng)報(bào)警服務(wù)器進(jìn)行編號(hào)、標(biāo)識(shí)密級(jí)、安放至安

全管理位置。c、信息中心負(fù)責(zé)違規(guī)外聯(lián)監(jiān)控系統(tǒng)的平常運(yùn)行維

護(hù),每周登陸設(shè)備查看服務(wù)器硬件運(yùn)行狀態(tài)、方略配置、系統(tǒng)日

志等內(nèi)容。d、信息中心發(fā)現(xiàn)異常狀況及時(shí)通報(bào)保密辦,并查找

問(wèn)題原因,各部門(mén)配合信息中心及時(shí)處理問(wèn)題。e、信息中心負(fù)責(zé)

違規(guī)外聯(lián)監(jiān)控系統(tǒng)服務(wù)器的維修管理,設(shè)備出現(xiàn)問(wèn)題,告知保密

辦,獲得同意后,聯(lián)絡(luò)廠家負(fù)責(zé)設(shè)備的維修管理。

f、當(dāng)系統(tǒng)出現(xiàn)新版本,由管理員負(fù)責(zé)及時(shí)更新系統(tǒng)并做好備

份工作。(4)布署后處理的風(fēng)險(xiǎn)處理違規(guī)撥號(hào)、違規(guī)連接和違

規(guī)無(wú)線上網(wǎng)等風(fēng)險(xiǎn)。4應(yīng)用安全防護(hù)4.1服務(wù)器群組安全訪問(wèn)控

制中間件涉密信息系統(tǒng)采用服務(wù)器群組安全訪問(wèn)控制中間件2

臺(tái),用于涉密信息系統(tǒng)主中心秘密級(jí)服務(wù)器、附屬中心秘密級(jí)服

務(wù)器邊界的安全控制、應(yīng)用身份認(rèn)證、郵件轉(zhuǎn)發(fā)控制、網(wǎng)絡(luò)審計(jì)

以及郵件審計(jì)等。防護(hù)主中心的XXX系統(tǒng)、XXX系統(tǒng)、XXX

系統(tǒng)、XXX系統(tǒng)、XXX系統(tǒng)以及XXX門(mén)戶(hù);防護(hù)附屬中心的

XXX系統(tǒng)以及XXX類(lèi)軟件系統(tǒng)。(1)布署由于主中心的終

端之間以及附屬中心內(nèi)的終端之間數(shù)據(jù)流動(dòng)均被設(shè)計(jì)為以服務(wù)器

為跳板進(jìn)行駐留轉(zhuǎn)發(fā),因此在服務(wù)器前端的服務(wù)器群組安全訪問(wèn)

控制中間件系統(tǒng)起到了很強(qiáng)的訪問(wèn)控制功能,限制終端訪問(wèn)服務(wù)

器的權(quán)限并且記錄所有與服務(wù)器區(qū)進(jìn)行交互的日志。服務(wù)器群組

安全訪問(wèn)控制中間件的ethl口、eth2口設(shè)置為透明模式,啟用橋

接口進(jìn)行管理。布署拓?fù)涫疽鈭D如下:機(jī)密級(jí)服務(wù)器群機(jī)密級(jí)服

務(wù)器群服務(wù)器安服務(wù)器安全訪問(wèn)控全訪問(wèn)控制中間件制中間件主

中心附屬中心關(guān)鍵互換機(jī)關(guān)鍵互換機(jī)網(wǎng)閘機(jī)密級(jí)秘密級(jí)工作級(jí)機(jī)

密級(jí)秘密級(jí)工作級(jí)圖1?10服務(wù)器群組安全訪問(wèn)控制中間件布署

示意圖(2)第一次運(yùn)行方略服務(wù)器群組安全訪問(wèn)控制中間件上

設(shè)置訪問(wèn)控制方略,并設(shè)定不一樣顧客所能訪問(wèn)的服務(wù)器資源;

設(shè)置郵件轉(zhuǎn)發(fā)控制功能,為每個(gè)顧客設(shè)置訪問(wèn)賬號(hào)及密碼,根據(jù)

密級(jí)將顧客劃分至不一樣顧客組中,高密級(jí)顧客不得向低密級(jí)顧

客發(fā)送郵件。配置郵件審計(jì)功能,記錄發(fā)件人,收件人,抄送

人,主題,附件名等。配置網(wǎng)絡(luò)審計(jì)與控制功能,可以根據(jù)保密

辦有關(guān)規(guī)定設(shè)定審查關(guān)鍵字,對(duì)于流經(jīng)系統(tǒng)時(shí)數(shù)

據(jù)流進(jìn)行關(guān)鍵字過(guò)濾;審計(jì)內(nèi)部顧客和服務(wù)器區(qū)域

的數(shù)據(jù)互換信息,審計(jì)應(yīng)用訪問(wèn)日志。(3)設(shè)備管理

及方略服務(wù)器群組安全訪問(wèn)控制中間件系統(tǒng)由信息中

心進(jìn)行管理及維護(hù),任何方略的改動(dòng)均需要通過(guò)保密辦

時(shí)討論后方可實(shí)行。服務(wù)器群組安全訪問(wèn)控制中間件的

曰志系統(tǒng)維護(hù),日志的保留與備份按照《服務(wù)器群組安

全訪問(wèn)控制中間件運(yùn)維管理制度》進(jìn)行管理。a、由信

息中心管理服務(wù)器群組安全訪問(wèn)控制中間件設(shè)備,分別

設(shè)置管理員、安全保密管理員、安全審計(jì)員的口令,由

“三員”分別管理。b、由信息中心分別對(duì)2臺(tái)服務(wù)器群

組安全訪問(wèn)控制中間件設(shè)備進(jìn)行編號(hào)、標(biāo)識(shí)密級(jí)、安放

至安全管理位置。c、信息中心負(fù)責(zé)服務(wù)器群組安全訪

問(wèn)控制中間件設(shè)備的平常運(yùn)行維護(hù),每周登陸設(shè)備查看

設(shè)備配置、設(shè)備自身運(yùn)行狀態(tài)、轉(zhuǎn)發(fā)數(shù)據(jù)量狀態(tài)、系統(tǒng)

日志等內(nèi)容。d、信息中心發(fā)現(xiàn)異常狀況及時(shí)通報(bào)保密

辦,并查找問(wèn)題原因,各部門(mén)配合信息中心及時(shí)處理問(wèn)

題。e、信息中心負(fù)責(zé)服務(wù)器群組安全訪問(wèn)控制中間件

設(shè)備的維修管理,設(shè)備出現(xiàn)問(wèn)題,告知保密辦,獲得同

意后,負(fù)責(zé)設(shè)備的維修管理。(4)布署后處理的風(fēng)險(xiǎn)

處理對(duì)應(yīng)用訪問(wèn)的邊界防護(hù)、應(yīng)用及網(wǎng)絡(luò)審計(jì)、數(shù)據(jù)庫(kù)

安全以及數(shù)據(jù)流向控制,滿(mǎn)足邊界防護(hù)、安全審計(jì)及數(shù)

據(jù)庫(kù)安全等規(guī)定。4.2windows域控及補(bǔ)丁分發(fā)改造原

有AD主域控制器及備份域控制器。(1)布署的主中

心以及附屬中心均布署AD主域控制器及備份域控制

器,合計(jì)2套,并建立ns服務(wù)器,安裝WSUS服務(wù)

器,提供系統(tǒng)補(bǔ)丁強(qiáng)制更新服務(wù)。將終端系統(tǒng)的安全性

完全與活動(dòng)目錄集成,顧客授權(quán)管理和目錄進(jìn)入控制整

合在活動(dòng)目錄當(dāng)中(包括顧客的訪問(wèn)和登錄權(quán)限等)。

通過(guò)實(shí)行安全方略,實(shí)現(xiàn)系統(tǒng)內(nèi)顧客登錄身份認(rèn)證,集

中控制顧客授權(quán)。終端操作基于方略的管理。通過(guò)設(shè)置

組方略把對(duì)應(yīng)多種方略(包括安全方略)實(shí)行到組方略

對(duì)象中。布署拓?fù)涫疽鈭D如下:

AD域控服務(wù)器(主、網(wǎng)閘AD域控服務(wù)器(主、

備)&WSUS服務(wù)器備)&WSUS服務(wù)器附屬中心主中心

關(guān)鍵互換機(jī)關(guān)鍵互換機(jī)機(jī)密級(jí)秘密級(jí)工作級(jí)機(jī)密級(jí)秘密

級(jí)工作級(jí)圖1?7域控及WSUS布署示意圖(2)第一次

運(yùn)行方略建立好域組員及其密碼,將所有內(nèi)網(wǎng)終端的

當(dāng)?shù)刭~號(hào)權(quán)限收回,內(nèi)網(wǎng)終端只能使用管理員下發(fā)的域

組員顧客登錄系統(tǒng)。通過(guò)組方略指定不一樣安全域顧客

口令的復(fù)雜性、長(zhǎng)度、使用周期、鎖定方略,指定每一

種顧客可登錄的機(jī)器。機(jī)密級(jí)終端需要將USBJCEY令

牌與域顧客登錄結(jié)合使用,到達(dá)“雙因子”鑒別的過(guò)程。

設(shè)置終端顧客工作環(huán)境,隱藏顧客無(wú)用的桌面圖標(biāo),刪

除“開(kāi)始”菜單中的“運(yùn)行”、“搜索”功能。啟用內(nèi)網(wǎng)

WindowsXP終端內(nèi)置的WSUS客戶(hù)端。由系統(tǒng)漏洞的官

方漏洞公布頁(yè)下載完整的系統(tǒng)漏洞修復(fù)程序,將此程序

通過(guò)中間機(jī)系統(tǒng)導(dǎo)入涉密信息系統(tǒng),在WSUS服務(wù)器端

導(dǎo)入此程序,由WSUS服務(wù)器下發(fā)系統(tǒng)補(bǔ)丁強(qiáng)制修復(fù)方

略,強(qiáng)制更新各個(gè)終端的系統(tǒng)漏洞。(3)設(shè)備管理及

方略AD域控系統(tǒng)以及WSUS補(bǔ)丁分發(fā)系統(tǒng)由信息中心

進(jìn)行管理及維護(hù),域控組方略的改動(dòng)均需要通過(guò)保密辦

的討論后方可操作。WSUS系統(tǒng)的升級(jí)更新按照《與管

理及補(bǔ)丁分發(fā)運(yùn)維管理制度》進(jìn)行管理。a、由信息中

心管理AD域控系統(tǒng)以及WSUS補(bǔ)丁分發(fā)系統(tǒng),分別設(shè)

置管理員、安全保密管理員、安全審計(jì)員的口令,由

“三員”分別管理。b、由信息中心分別對(duì)2套AD域控

系統(tǒng)以及wsus補(bǔ)丁分發(fā)系統(tǒng)服務(wù)器進(jìn)行編號(hào)、標(biāo)識(shí)

密級(jí)、安放至安全管理位置。C、信息中心負(fù)責(zé)AD域

控系統(tǒng)以及WSUS補(bǔ)丁分發(fā)系統(tǒng)服務(wù)器的平常運(yùn)行維

護(hù),每周登陸服務(wù)器查看服務(wù)器硬件運(yùn)行狀態(tài)、組方略

配置、域組員狀態(tài)、系統(tǒng)日志等內(nèi)容。d、信息中心發(fā)

現(xiàn)異常系統(tǒng)日志及時(shí)通報(bào)保密辦,并查找原因,追究本

源。(4)布署后處理的風(fēng)險(xiǎn)處理部分身份鑒別以及操

作系統(tǒng)安全有關(guān)風(fēng)險(xiǎn)。

4?3網(wǎng)絡(luò)安全審計(jì)使用網(wǎng)絡(luò)安全審計(jì)系統(tǒng)2臺(tái),用于對(duì)涉

密信息系統(tǒng)的網(wǎng)絡(luò)及應(yīng)用進(jìn)行安全審計(jì)和監(jiān)控。審計(jì)功能包括:

應(yīng)用層協(xié)議還原審計(jì)、數(shù)據(jù)庫(kù)審計(jì)、網(wǎng)絡(luò)行為審計(jì)、自定義關(guān)鍵

字審計(jì)等。(1)布署旁路布署于關(guān)鍵互換機(jī)的鏡像目的接口,

布署數(shù)量為2臺(tái),分別布署于主中心以及附屬中心的關(guān)鍵互換機(jī)

上。設(shè)置其管理地址,用于系統(tǒng)管理及維護(hù)。布署拓?fù)涫疽鈭D如

下:網(wǎng)絡(luò)安全審計(jì)網(wǎng)絡(luò)安全審計(jì)主中心附屬中心網(wǎng)閘主中心附屬

中心關(guān)鍵互換機(jī)關(guān)鍵互換機(jī)圖M4網(wǎng)絡(luò)安全審計(jì)布署示意圖

(2)第一次運(yùn)行方略配置審計(jì)、POP3、Smtp、imap、

telnetsFTP協(xié)議以及自定義審計(jì)1433、8080、27000、1043、

1034、1037、1041、1040、1042、6035、7777s3690端口;根據(jù)

保密規(guī)定設(shè)定有關(guān)關(guān)鍵詞字,審計(jì)關(guān)鍵詞字;使用s方式管理系

統(tǒng)。(3)設(shè)備管理及方略網(wǎng)絡(luò)安全審計(jì)系統(tǒng)由信息中心進(jìn)行管

理及維護(hù),審計(jì)方略的改動(dòng)均需要通過(guò)保密辦的討論后方可操

作。網(wǎng)絡(luò)安全審計(jì)系統(tǒng)的日志系統(tǒng)維護(hù),日志的保留與備份按照

《網(wǎng)絡(luò)安全審計(jì)運(yùn)維管理制度》進(jìn)行管理。a、由信息中心管理網(wǎng)

絡(luò)安全審計(jì)設(shè)備,分別設(shè)置管理員、安全保密管理員、安全審計(jì)

員的口令,由“三員”分別管理。b、由信息中心分別對(duì)2臺(tái)網(wǎng)絡(luò)安

全審計(jì)設(shè)備進(jìn)行編號(hào)、標(biāo)識(shí)密級(jí)、安放至安全管理位置。c、信息

中心負(fù)責(zé)網(wǎng)絡(luò)安全審計(jì)系統(tǒng)的平常運(yùn)行維護(hù),每周登陸設(shè)備查看

設(shè)備配置、設(shè)備自身運(yùn)行狀態(tài)、轉(zhuǎn)發(fā)數(shù)據(jù)量狀態(tài)、系統(tǒng)日志等內(nèi)

容。d、信息中心發(fā)現(xiàn)異常審計(jì)日志及時(shí)通報(bào)保密辦,并查找原

因,追究本源。e、信息中心負(fù)責(zé)網(wǎng)絡(luò)安全審計(jì)系統(tǒng)的維修管理,

設(shè)備出現(xiàn)問(wèn)題,告知保密辦,獲得同意后,負(fù)責(zé)設(shè)備的維修管

理。

(4)布署后處理的風(fēng)險(xiǎn)處理應(yīng)用審計(jì),針對(duì)內(nèi)容

進(jìn)行審計(jì)記錄,滿(mǎn)足安全審計(jì)有關(guān)規(guī)定。5終端安全

防護(hù)5.1防病毒系統(tǒng)將使用網(wǎng)絡(luò)版防病毒軟件建立病

毒防護(hù)系統(tǒng),合計(jì)26個(gè)服務(wù)器端,419個(gè)客戶(hù)端,分

別布署在主中心以及附屬中心。將使用單機(jī)版防病毒

軟件建立中間機(jī)、單機(jī)及便攜式計(jì)算機(jī)病毒防護(hù)系統(tǒng),

合計(jì)226個(gè)終端。(1)布署防病毒系統(tǒng)采用客戶(hù)端+

服務(wù)器構(gòu)造,服務(wù)器由信息中心負(fù)責(zé)管理。殺毒中心

安裝:安裝在安全管理服務(wù)器上,設(shè)置好admin密

碼,并且將注冊(cè)信息輸入到殺毒控制中心。服務(wù)器安

裝:在各類(lèi)服務(wù)器上安裝殺毒服務(wù)器端,設(shè)置殺毒中心

的IP地址,并保持與殺毒中心時(shí)實(shí)時(shí)通信??蛻?hù)端安

裝:所有的內(nèi)外終端均安裝客戶(hù)端殺毒程序,設(shè)置殺毒

中心的IP地址,與殺毒中心同步。單機(jī)防病毒系統(tǒng)直

接布署在涉密單機(jī)及中間機(jī)上。(2)第一次運(yùn)行方略

防病毒控制中心服務(wù)器布署在保密室。網(wǎng)絡(luò)防病毒系統(tǒng)

連接在關(guān)鍵互換機(jī)的access接口上?;Q機(jī)接口配置

Vian二層信息為:接口類(lèi)型為access,為其劃分

Vian,使得其與其他Vian不能通過(guò)二層相通,使得網(wǎng)

絡(luò)防病毒系統(tǒng)需要通過(guò)三層與其他Vian通信,即網(wǎng)絡(luò)

防病毒系統(tǒng)可以對(duì)網(wǎng)絡(luò)中所有的主機(jī)設(shè)備進(jìn)行殺毒統(tǒng)一

管理和在線控制。所有接入網(wǎng)絡(luò)的終端計(jì)算機(jī)和應(yīng)用

服務(wù)器(windows操作系統(tǒng))都安裝防病毒軟件,管理

員通過(guò)控制臺(tái)實(shí)現(xiàn)對(duì)全網(wǎng)防病毒系統(tǒng)的統(tǒng)一管理,并強(qiáng)

制在顧客接入網(wǎng)絡(luò)時(shí)安裝防病毒客戶(hù)端。升級(jí)方式

為:在非涉密計(jì)算機(jī)上從互聯(lián)網(wǎng)下載最新的防病毒系統(tǒng)

升級(jí)包,刻制成光盤(pán)。將此光盤(pán)上的防病毒系統(tǒng)升級(jí)包

通過(guò)非涉密中間機(jī)導(dǎo)入到涉密光盤(pán)上,帶入到涉密內(nèi)網(wǎng)

的防病毒系統(tǒng)服務(wù)器上。運(yùn)用服務(wù)器上的防病毒系統(tǒng)服

務(wù)端提供的接口導(dǎo)入升級(jí)包,再通過(guò)服務(wù)端將更新了時(shí)

病毒庫(kù)向每一臺(tái)防病毒系統(tǒng)客戶(hù)端進(jìn)行強(qiáng)制更新。防

病毒管理:定期升級(jí)病毒特性庫(kù),每周不少于一次;定

期進(jìn)行全網(wǎng)殺毒掃描,每天計(jì)劃不少于一次;每月檢查

防病毒系統(tǒng)的運(yùn)行狀況并記錄,備份并存儲(chǔ)病毒日志;

制定應(yīng)急預(yù)案,防止病毒大面積爆發(fā)。

(3)設(shè)備管理及方略為了防止計(jì)算機(jī)病毒或惡意

代碼傳播,將采用如下措施:a、制定《涉密信息系統(tǒng)

運(yùn)行管理制度》,該管理措施將與涉密信息系統(tǒng)的建設(shè)

同步進(jìn)行制定,同步加強(qiáng)審計(jì),保證方略的對(duì)時(shí)實(shí)行;

bs加強(qiáng)存儲(chǔ)設(shè)備的接入管理,對(duì)接入系統(tǒng)的存儲(chǔ)設(shè)備

必須先通過(guò)計(jì)算機(jī)病毒和惡意代碼檢查處理;C、所有

的涉密計(jì)算機(jī)usb及光驅(qū)等接口均通過(guò)授權(quán)才能使用,

防止系統(tǒng)顧客私自安裝軟件或使用usb設(shè)備帶病毒入

網(wǎng)。(4)布署后處理的風(fēng)險(xiǎn)處理計(jì)算機(jī)病毒與惡意代

碼防護(hù)、操作系統(tǒng)安全有關(guān)風(fēng)險(xiǎn)。5.2惡意程序輔助檢

測(cè)系統(tǒng)涉密信息系統(tǒng)采用惡意程序輔助檢測(cè)系統(tǒng),用

于涉密信息系統(tǒng)的中間機(jī)信息輸入輸出介質(zhì)的惡意程序

及木馬病毒查殺及管控。(1)布署系統(tǒng)采用單機(jī)布署

在中間機(jī)上的構(gòu)造。共4臺(tái)中間機(jī),主中心2臺(tái),附屬

中心2臺(tái),分別為涉密中間機(jī)以及非涉密中間機(jī)。4臺(tái)

中間機(jī)上均安裝惡意程序輔助檢測(cè)系統(tǒng),對(duì)中間機(jī)潛在

的惡意程序及木馬進(jìn)行管控。(2)第一次運(yùn)行方略使

用惡意程序輔助檢測(cè)系統(tǒng)接管系統(tǒng)關(guān)鍵服務(wù)、限制未知

程序啟動(dòng)、未知驅(qū)動(dòng)加載、設(shè)置方略進(jìn)行惡意代碼掃

描、設(shè)置方略攔截惡意程序的盜取行為。(3)設(shè)備管

理及方略惡意程序輔助檢測(cè)系統(tǒng)由信息中心進(jìn)行管理

及維護(hù),任何方略的改動(dòng)均需要通過(guò)保密辦的討論后方

可實(shí)行。惡意程序輔助檢測(cè)系統(tǒng)的日志系統(tǒng)同步維護(hù),

日志的保留與備份按照《惡意程序輔助檢測(cè)系統(tǒng)運(yùn)維管

理制度》進(jìn)行管理。a、由信息中心管理惡意程序輔助

檢測(cè)系統(tǒng),分別設(shè)置管理員、安全保密管理員、安全審

計(jì)員的口令,由“三員”分別管理。b、由信息中心對(duì)中

問(wèn)機(jī)進(jìn)行編號(hào)、標(biāo)識(shí)密級(jí)、記錄安放位置并指定中間機(jī)

負(fù)責(zé)人。c、信息中心負(fù)責(zé)定期到中間機(jī)提取審計(jì)日志

信息等內(nèi)容。d、信息中心發(fā)現(xiàn)高風(fēng)險(xiǎn)事件及時(shí)通報(bào)保

密辦,并查找風(fēng)險(xiǎn)源頭,各部門(mén)配合信息中心及時(shí)處理

問(wèn)題。e、中間機(jī)負(fù)責(zé)人嚴(yán)格遵守《惡意程序輔助檢測(cè)

系統(tǒng)運(yùn)維管理制度》,使用中間機(jī)需要進(jìn)行申請(qǐng)、審

批、登記擺渡內(nèi)容、使用惡意程序輔助檢測(cè)系統(tǒng)防止擺

渡介質(zhì)也許攜帶的惡意程序及木馬危害系統(tǒng)。

(4)布署后處理的風(fēng)險(xiǎn)處理中間機(jī)計(jì)算機(jī)病毒與惡意代碼防

護(hù)有關(guān)風(fēng)險(xiǎn)。5.3主機(jī)監(jiān)控與審計(jì)系統(tǒng)使用原有主機(jī)監(jiān)控與審計(jì)

系統(tǒng)進(jìn)行對(duì)終端行為監(jiān)控和限制,保持原有布署及原有配置不

變,管理方式及方略仍舊。此設(shè)備處理的風(fēng)險(xiǎn)為設(shè)備數(shù)據(jù)接口控

制、主機(jī)安全審計(jì)風(fēng)險(xiǎn)。5.4移動(dòng)介質(zhì)管理系統(tǒng)采用移動(dòng)介質(zhì)管

理系統(tǒng)對(duì)企業(yè)移動(dòng)存儲(chǔ)介質(zhì)進(jìn)行管理。(1)布署使用一臺(tái)單機(jī)

作為移動(dòng)存儲(chǔ)介質(zhì)的系統(tǒng)管理機(jī),安裝涉密移動(dòng)存儲(chǔ)介質(zhì)保密管

理系統(tǒng)以及審計(jì)平臺(tái)。該單機(jī)放置于信息中心,由信息中心管理

維護(hù)。布署30個(gè)客戶(hù)端。詳細(xì)分布如下表所示。表1?5移動(dòng)介質(zhì)

系統(tǒng)布署匯總表序號(hào)布署位置數(shù)量123456

78910合計(jì)(2)第一次運(yùn)行方略使用移動(dòng)介質(zhì)管理系

統(tǒng)對(duì)企業(yè)移動(dòng)存儲(chǔ)介質(zhì)進(jìn)行:注冊(cè)登記、授權(quán)、定密、發(fā)放、收

回、銷(xiāo)毀、刪除。采用全盤(pán)加密技術(shù),防止格式化U盤(pán)后進(jìn)行數(shù)

據(jù)恢復(fù)。(3)設(shè)備管理及方略移動(dòng)介質(zhì)下發(fā)至各部門(mén),由各部

門(mén)進(jìn)行統(tǒng)一管理,保密辦進(jìn)行二級(jí)管理,借用需要通過(guò)部門(mén)領(lǐng)導(dǎo)

的審批,登記后進(jìn)行使用,并限定使用時(shí)間及使用范圍。采用的

技術(shù)防護(hù)手段為主機(jī)監(jiān)控與審計(jì)系統(tǒng),進(jìn)行移動(dòng)介質(zhì)設(shè)備的管控

與日志記錄。移動(dòng)介質(zhì)出現(xiàn)硬件問(wèn)題后,交由保密辦統(tǒng)一封存處

理。(4)布署后處理的風(fēng)險(xiǎn)處理介質(zhì)安全存在的風(fēng)險(xiǎn)。5.5終

端安全登錄及身份認(rèn)證系統(tǒng)采用終端安全登錄與監(jiān)控審計(jì)系統(tǒng)

(網(wǎng)絡(luò)版),用于對(duì)機(jī)密級(jí)終端的“雙因子''登錄身份認(rèn)證。采用

終端安全登錄與監(jiān)控審計(jì)系統(tǒng)(單機(jī)版),用于對(duì)涉密

單機(jī)、中間機(jī)登錄身份認(rèn)證、主機(jī)監(jiān)控與審計(jì)。

(1)布署終端安全登錄與監(jiān)控審計(jì)系統(tǒng)(網(wǎng)絡(luò)版)服

務(wù)器布署于安全管理區(qū),數(shù)量為2套,分別布署于主中

心和附屬中心。認(rèn)證客戶(hù)端安裝于機(jī)密級(jí)終端上,合計(jì)

89臺(tái)。單機(jī)版直接布署在具所有的中間機(jī)以及涉密單

機(jī)上。(2)第一次運(yùn)行方略所有終端的方略采用如下

方式進(jìn)行:開(kāi)機(jī)安全登錄與認(rèn)證,關(guān)閉光驅(qū)、軟驅(qū)、串

口、并口、紅外、藍(lán)牙、網(wǎng)絡(luò)接口、1394火線、

PDA。USB存儲(chǔ)自由使用。嚴(yán)禁修改注冊(cè)表、安裝軟

件、安全模式啟動(dòng)、外聯(lián)、更換設(shè)備。嚴(yán)禁打印、監(jiān)控

文獻(xiàn)操作。特殊的終端假如需要開(kāi)放特殊方略,則必須

由保密辦審批核準(zhǔn)后,由信息中心系統(tǒng)管理員進(jìn)行方略

時(shí)調(diào)整與下發(fā)。(3)設(shè)備管理及方略終端安全登錄與

監(jiān)控審計(jì)系統(tǒng)由信息中心進(jìn)行管理及維護(hù),任何方略的

改動(dòng)均需要通過(guò)保密辦的討論后方可實(shí)行。終端安全登

錄與監(jiān)控審計(jì)系統(tǒng)的日志系統(tǒng)同步維護(hù),日志的保留與

備份按照《終端安全登錄與監(jiān)控審計(jì)系統(tǒng)運(yùn)維管理制

度》進(jìn)行管理。a、由信息中心管理終端安全登錄與監(jiān)

控審計(jì)系統(tǒng),分別設(shè)置管理員、安全保密管理員、安全

審計(jì)員的口令,由“三員”分別管理。b、由信息中心對(duì)

終端安全登錄與監(jiān)控審計(jì)系統(tǒng)服務(wù)器進(jìn)行編號(hào)、標(biāo)識(shí)密

級(jí)、安放至安全管理位置。C、信息中心負(fù)責(zé)終端安全

登錄與監(jiān)控審計(jì)系統(tǒng)的平常運(yùn)行維護(hù),每周登陸設(shè)備查

看服

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論