信息安全管理系统建设实施方案.pdf
《信息安全管理系统建设实施方案.pdf》由会员分享,可在线阅读,更多相关《信息安全管理系统建设实施方案.pdf(38页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、WORD 资料.可编辑XXXXXX 有限公司有限公司信息安全管系统信息安全管系统建设方案建设方案天津市国瑞数码安全系统有限公司天津市国瑞数码安全系统有限公司二一三八月二一三八月专业技术.整理分享WORD 资料.可编辑目录目录1 12 23 3项目背景和必要性项目背景和必要性 . 3 . 3系统现状和需求分析系统现状和需求分析. . 5. 5建设方案建设方案 . 6. 63.13.2建设原则 . 6系统设计 . 83.2.1系统总体逻辑架构 .83.2.2 IDC信息安全管系统架构 .113.2.3系统部署及网络扑 .123.2.3.1总体网络部署. 123.2.3.2系统管端部署. 133.2
2、.3.3执单元(EU)部署. 153.2.4项目实施所需资源 . 错误!未定义书签。错误!未定义书签。3.3建设内容 . 163.3.1 ICP/IP地址备案管系统.163.3.1.1待办事宜.163.3.1.2ICP 备案管 . 163.3.1.3IP 备案管 . 183.3.1.4未备案网站管. 193.3.1.5黑名单管. 193.3.1.6数据导入导出. 193.3.1.7用户授权管. 193.3.1.8系统管.203.3.2 IDC信息安全管系统 .203.3.2.1基础数据上报. 203.3.2.2基础数据监测. 203.3.2.3访问日志管. 213.3.2.4违规网站管. 21
3、3.3.2.5信息监测发现. 213.3.2.6综合管控管. 223.3.2.7管局指管. 223.3.2.8统计查询管. 233.3.2.9用户授权管. 233.3.2.10系统管 . 233.3.3接入资源管系统 .233.3.3.1物资源管. 233.3.3.2逻辑资源管. 243.3.3.3客户信息管. 243.3.3.4资源间的关联. 243.3.3.5资源信息统计. 253.3.3.6日志管.253.3.3.7用户授权管. 26专业技术.整理分享WORD 资料.可编辑3.3.3.8系统管.263.43.53.63.7与管局备案系统的集成方案. 26与 SMMS 系统的对接方案 .
4、26与电信业务市场综合管系统的对接方案. 27安全可靠性设计 . 273.7.1系统安全概述.273.7.1.1系统安全概述. 273.7.1.2安全设计目标. 28系统安全体系架构 .29安全防护.293.7.3.1物安全.293.7.3.2网络安全.303.7.3.3操作系统安全. 323.7.3.4用户认证与授权. 323.7.3.5通信安全.323.7.3.6数据存储安全. 333.7.3.7可审计性.333.7.3.8设备冗余.333.7.3.9灾难备份.34安全管.343.7.23.7.33.7.44 45 5预期工期预期工期 . 37. 37软硬件清单软硬件清单 . .错误!未定
5、义书签。专业技术.整理分享WORD 资料.可编辑1 1 项目背景和必要性项目背景和必要性近来,国家断加大对互联网的监管和治工作。中央针对加强互联网管工作,先后下发中办发2004 32 号、中办发 2010 24 号,中发 201111 号、工信部电管2009672 号、工信部电管2009188 号、工信部通保2011 280 号等,明确职责分工、强化互联网管要求。2011 ,中央在 关于加强和创新社会管的意见(中发201111 号)中明确要求加强网络技术手段和管建设,完善网上有害信息的监测和查处机制,提高发现和处置能。201211 月,工信部发布关于进一步规范因特网数据中心(IDC)业务和因特
6、网接入服务( ISP)业务市场准入工作的实施方案(工信部电管函2012552 号,以下简称实施方案)。实施方案要求:“申请 IDC 和 ISP业务的企业,应建设独并具有以下功能的IDC 和 ISP 企业资源和业务管系统:建设企业端互联网网站备案管系统,记录并及时变所接入网站的主体信息、联系方式和接入信息等,并实现与部、网站备案管系统的连接。建设企业接入资源管平台,记录接入资源的分配、使用、出租、转让等信息,对接入资源异常使用实日常发现、分析和处置,并实现与部电信业务市场综合管系统的连接。按照互联网数据中心和互联网接入服务信息安全管系统技术要求和互联网数据中心和互联网接入服务信息安全管系统接口规
7、范等标准要专业技术.整理分享WORD 资料.可编辑求,建设 IDC 和 ISP 信息安全技术管手段,具备基础数据管、访问日志管、违法违规网站及违法信息发现处置等技术能。xxxx 作为申请 IDC 业务许可的企业,须实国家关于互联网管的有关要求,对企业网络信息安全保障依法实施监督管,尽快建相关系统,维护互联网网络信息安全。专业技术.整理分享WORD 资料.可编辑2 2 系统现状和需求分析系统现状和需求分析目前,xxxxxx 主要提供互联网云平台服务,尚没有建设实施方案中要求的 3 套业务管系统。xxxxxx 拥有 IDC 机房有 5 个 ,现状如下:石家庄联通信息中心机房:机房出入口总带宽是为
8、1G。温州电信十分局机房:机房出入口总带宽是为 1G。京APNIC 兆维机房:机房出入口总带宽是为 1G。成电信西信机房:机房出入口总带宽是为1G。广州电信七星岗机房:机房出入口总带宽是为 1G。根据建设需求,本期项目需要建设实施方案中要求的 3 套业务管系统,并全覆盖技术管控 IDC 机房的 2G 带宽。专业技术.整理分享WORD 资料.可编辑3 3 建设方案建设方案3.13.1 建设原则建设原则根据国家相关规范和项目建设需求,在本项目建设中,遵循如下建设原则:旧性旧性本项目建设充分考虑对现有应用系统的影响,通过模块化设计,内部功能高集中,外部各模块低关联,保证现有应用系统改动最小,并最大程
9、的用已有系统。先进性先进性本项目建设中充分考虑实用和技术发展的趋势,平台服务器采用 LINUX 操作系统,平台服务器上的软件采用 JAVA 技术开发,整体开发架构合先进,即保证前端管方快速的需求,又能够使后台服务稳定、具有高的性能。系统建设选择的网络设备、服务器设备、数据库、操作系统以及 Web 应用服务器采用目前业界主的产品和技术。开放性开放性本项目的开放性表现在互操作能方面,项目建设应支持相关的国家和国际标准,支持多种平台和应用。安全可靠性安全可靠性本项目系统对系统的安全性、可靠性具有很高的要求。系统数据库中的敏专业技术.整理分享WORD 资料.可编辑感信息,网络中传输的备案信息、网站信息
10、等数据,均需要进安全保护。系统的设计开发充分用认证技术、加密技术对数据进防护,并使用访问控制手段对外部访问进限制,最大程上确保系统的安全性。同时,系统必须要建完善的数据备份、系统备案与恢复机制,保证整个系统可用性和可靠性。标准化标准化系统的运支持标准的操作系统和服务器硬件环境,系统支持标准的密码算法、认证算法和数据压缩算法,支持标准的 XML 文件格式定义。本项目整体 JAVA 语言开发,通信协议采用标准的 TCP/IP。可扩展性可扩展性考虑到系统将来的变化,系统应具有好的扩展性。第一,在体系结构上应具有可伸缩性,以适应扩大业务范围和增加多种应用的需要,特别是系统硬件和软件应采用模块化的可扩展
11、结构。第二,模块之间和本系统与外部系统之间通过标准接口交互。本项目系统的设计,关键服务如 Web 服务、数据库服务等,均可实现在线增加服务器,以提供大的服务能;系统提供的数据压缩、数据加密和消息认证等算法均可进扩展,以增加好的算法支持;系统定义的数据传输格式,使用 XML 文件,可以方进业务增减而无须改变通信程序。兼容性兼容性本系统必须兼容现有系统原有的必备功能及业务数据,并制定有效的系统整合策。操作性操作性系统必须坚持操作性原则,简单、用,高效、快捷,用户需要解专业技术.整理分享WORD 资料.可编辑其中的具体技术细节,通过系统提供的 WEB 管界面就能实现其管功能。可维护性可维护性系统应具
12、备好的可维护性。系统的软、硬件系统具有好的模块化结构,保证系统设计的合性,配置相关的管手段。合法性合法性选用的产品符合国家的相关法、法规。3.23.2 系统设计系统设计3.2.13.2.1系统总体逻辑架构系统总体逻辑架构整个系统建设从逻辑功能上来讲,自上而下划分为四个层次:展现层、业务层、数据层、接口层等构成,其逻辑结构如下图所示。专业技术.整理分享WORD 资料.可编辑图:xxxxx 互联网云平台综合监管系统的逻辑结构如上图所示,系统由展现层、服务层、数据层、接口层等构成。展现层展现层是用户进策配置、结果查询、数据报备、安全管控、数据统计分析和导出等操作的管维护界面。 系统用户通过展现层进业
13、务操作。专业技术.整理分享WORD 资料.可编辑业务层业务层为展现层提供网站备案管、 接入资源管、信息安全管等的业务集合。业务层是连接展现层和数据层的纽带, 通过业务层实现策的下发、报备和发现的基础资源信息入库、 综合管控信息入库、 同步的数据入库等。数据层数据层主要功能用来保存系统中的相关数据,具体包括:接入商数据机房、服务器、互联网出入口等资源数据ICP 数据IP 数据基础资源监测数据信息监测数据访问日志数据管控数据用户信息数据用户权限数据管策数据系统配置数据接口层接口层主要功能是实现与外部系统的接口。具体包括:与管局安全监管中心(SMMS)的接口专业技术.整理分享WORD 资料.可编辑与
14、管局ICP/IP 地址备案管系统的接口与工信部电信业务市场综合管系统的接口与平台用户的接口根据系统的同类型集成的方式可能同,接口的表现形式也一样,这的接口只是逻辑上的接口。如, 与平台用户的接口仅仅是用户与系统的人机界面接口,而需要有单独的接口。3.2.23.2.2IDCIDC 信息安全管系统架构信息安全管系统架构IDC 信息安全管系统(Information Security Management System,简称ISMS)包括控制单元(Control Unit,简称 CU)和执单元(Execution Unit,简称 EU)两个部分。CU 负责与监管机构建设的安全监管系统(SMMS)进通
15、信,接收来自SMMS的管指,并根据要求向 SMMS 上报数据, 同时 CU 将管指分发给EU 执,并接收 EU 对指的执结果和日志记录,实现对本单位各执点的EU 进集中管,完成管指的调、转发和执及数据的汇总、分析和预警。EU 捕获网络数据,识别数据包采用的网络协议,对所监测线主机的应用服务、网络代服务、网站域名、用户上网信息等进发现并及时上报CU,并响应 CU 的指,协议阻断违规网站/网页,使网站丧失服务功能。ISMS 的控制单元与执单元之间、以及ISMS 与 SMMS 之间的关系如下图所示:专业技术.整理分享WORD 资料.可编辑IDC/ISPIDC/ISP经营者经营者控制单元(CU)请求结
16、果请求结果电信管理部门电信管理部门执行单元(EU).信息安全管理接口(ISMI)执行单元(EU)安全监管系统安全监管系统(SMMSSMMS)信息安全管理系统信息安全管理系统(ISMS)图 ISMS 与 SMMS 之间的关系3.2.33.2.3系统部署及网络扑系统部署及网络扑3.2.3.13.2.3.1总体网络部署总体网络部署本项目系统的部署包括两个部分:一是部署系统管端(包括ICP/IP 备案管、控制单元(CU)和接入资源管)相关配套设备,二是在IDC 机房部署执单元(EU)配套设备。系统管端和EU 通过内网加密通信。专业技术.整理分享WORD 资料.可编辑3.2.3.23.2.3.2系统管端
17、部署系统管端部署图:系统管端部署网络扑图项目系统管端(包括 ICP/IP 备案管、控制单元(CU)和接入资源管)的配套设备包括:信息填报服务器(可选)、分析处/接口服务器、管服务器、数据库服务器、磁盘阵、交换机、防火墙等。根据保护对象、防护措施、安全策以及网络应用需求等方面存在的差异,系统部署包括三个安全区:外网 DMZ 区、内网业务区、内网数据区。为保证系统的安全和高效的数据传输效,三个区的服务器均通过VLAN 或防火墙进逻辑隔离。只有外网DMZ 区允许来自互联网的数据交互,其他两个区允许从互联网进访问,且只允许外网DMZ 区内的相关服务来读取数据。同安全区的用户/服务器用户进通信要严格限制
18、访问的类型、端口、IP 地址。系统通过互联网与通信管局侧SMMS 系统进连接,通过内网与EU(IDC 管控设备)进连接。专业技术.整理分享WORD 资料.可编辑外网 DMZ 区外网 DMZ 区的主要功能是向管局侧系统上报的数据,并提供数据采集和分析处服务。外网 DMZ 区包括:信息填报服务器(可选) 、分析处/接口服务器 1 台。分析处/接口服务器上主要部署与外部系统通信的接入服务和数据采集 /预处服务。信息填报服务器是可选服务器, 主要提供ICP备案数据及基础数据填报服务,满足网站主办者自报备网站备案信息的需要和IDC/ISP 互联网填报基础数据的需要,用户可根据需要选择配备。内网业务区内网
19、业务区的主要功能是系统台提供用户管、授权管、应用服务、审计等基础业务的支撑和服务。内网业务区包括:管服务器1 台。管服务器上主要部署ICP/IP 备案管系统的Web 应用服务、接入资源管系统的Web 应用服务和 IDC 信息安全管系统的Web 应用服务。内网数据区内网数据区的主要功能是汇集系统全部数据和文件,进分析处、存储,并提供数据支撑服务。内网数据区包括:数据库服务器1 台、磁盘阵1 台。数据库服务器及磁盘阵采用Raid 技术,充分保证数据存储的安全可靠。数据库服务器上主要部署 ICP/IP 备案管系统的数据库、接入资源管系统的数据库和 IDC 信息安全管系统的数据库。注:本案中的防火墙需
20、要做 NAT,使外网 DMZ 交换机上连接的 2 台服务器能专业技术.整理分享WORD 资料.可编辑够连接互联网。3.2.3.33.2.3.3执单元(执单元(EUEU)部署)部署执单元(EU)配套设备包括: 5 台探针执单元的部署方式为: 在机房出入口,对 IDC 机房核心交换/核心由器的上联链进双向分光,然后通过端口镜像的方式分入探针(EU) 。 探针(EU)监控网络,实时监测监控网络数据信息并将发现的有关信息通过互联网加密上报到控制单元( CU) ,控制单元(CU)汇集各机房上报的网络信息并进统一管。实时监测用户的访问请求,记录访问日志,并依据当前的策协议阻断违规网站/网页,使其丧失服务功
21、能。图 执单元EU 部署网络扑图专业技术.整理分享WORD 资料.可编辑3.33.3 建设内容建设内容根据需求分析, 为达到相关管部门的管要求,本期项目的建设内容如下:在业务系统方面, 新建 ICP/IP 地址备案管系统,记录并及时变所接入网站的主体信息、联系方式和接入信息等。新建 IDC 信息安全管系统(ISMS) ,覆盖监管 xxxxx 上海 IDC 机房共 20G 带宽,具备基础数据管、访问日志管、违法违规网站及违法信息发现处置等技术能;新建接入资源管系统,记录接入资源的分配、使用、出租、转让等信息,对接入资源异常使用实日常发现、分析和处置。在系统集成方面, 实现 ICP/IP 地址备案
22、管系统与部网站备案管系统的连接;实现接入资源管系统与部电信业务市场综合管系统的连接;实现 IDC 信息安全管系统与通信管局SMMS 的对接。在相应配套设施方面, 建设防火墙、 管服务器、 分析处/接口服务器、数据库服务器、磁盘阵、交换机、EU 探针等硬件设备。3.3.13.3.1ICP/IPICP/IP 地址备案管系统地址备案管系统3.3.1.13.3.1.1待办事宜待办事宜对登录系统的当前账号,显示其待办的相关事项在首页。3.3.1.23.3.1.2ICPICP 备案管备案管为接入服务提供者 ICP 报备单位提供 ICP 备案的录入、核实、审批、变、注销、退回处、黑名单、未备案网站、核查结果
23、、查询、统计等管功能。为接入商提供接入的用户, 即网站主办者, 提供 ICP 备案的自录入、 注销、进查询、个人信息维护等管功能,帮助网站主办者在企业系统完成备案。专业技术.整理分享WORD 资料.可编辑支持接入商内部多级报备管,实现ICP 报备实时动态新,确保ICP 报备信息的准确性。3.3.1.2.13.3.1.2.1主体备案管主体备案管主体信息的备案信息添加、修改、删除的管。3.3.1.2.23.3.1.2.2网站备案管网站备案管网站信息的备案信息添加、修改、删除的管。3.3.1.2.33.3.1.2.3接入备案管接入备案管接入信息的备案信息添加、修改、删除的管。3.3.1.2.43.3
24、.1.2.4退回处管退回处管对于审核通过的信息进捷的再处提交的数据管功能。3.3.1.2.53.3.1.2.5备案内审管备案内审管对于 ICP 信息的层级审核,内部回退,审批的管功能。3.3.1.2.63.3.1.2.6公共备案查询公共备案查询可在系统内部对公共查询进集中调用,可进批查询功能。3.3.1.2.73.3.1.2.7备案数据分配备案数据分配对于现有存数据,可进对已建账号的绑定,分配。专业技术.整理分享WORD 资料.可编辑3.3.1.2.83.3.1.2.8备案数据回收备案数据回收对于由于操作失误导致的错误数据分配功能,进数据定向回收。3.3.1.33.3.1.3IPIP 备案管备
25、案管为接入服务提供者 IP 报备单位提供 IP 地址来源、IP 地址分配及使用信息、IP 地址广播信息、自带 IP 地址信息、IP 地址信息等的录入、修改、删除、分配、内部审核、退回处、查询、统计等管功能。支持接入商内部多级报备管,实现IP 报备实时动态新,确保IP 报备信息的准确性。3.3.1.3.13.3.1.3.1来源信息管来源信息管对于 IP 的来源信息进录入、变及注销等操作。3.3.1.3.23.3.1.3.2分配信息管分配信息管对 IP 新的自用、已分配、再分配等多种数据信息状态进新增、修改、删除等信息的管。3.3.1.3.33.3.1.3.3广播信息管广播信息管对广播数据进添加、
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 系统 建设 实施方案
限制150内