2022年银行数据库及应用安全管理认证审计系统方案 .pdf
《2022年银行数据库及应用安全管理认证审计系统方案 .pdf》由会员分享,可在线阅读,更多相关《2022年银行数据库及应用安全管理认证审计系统方案 .pdf(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、银行数据库及应用安全管理认证审计系统方案发表于: 2009-2-23 14:03:49来源:国脉金融服务网作者:国脉互联一应用背景2002 年 7 月,美国萨班斯-奥克斯利法案(Sarbanes-Oxley)正式生效,该法案要求上市公司的首席执行官 /首席财务官 (CEO/CFO) 需要就有关披露控制程序的有效性发表声明,并为此承担责任。法案 404条款还要求上市公司在年报中披露专门的内部控制报告,要求公司任何一个岗位的职务、职责描述清晰,并保留所有流程的相关证据。2006 年 6 月 20 日,国务院国有资产监督管理委员会出台了中央企业全面风险管理指引,提出具备条件的企业在董事会设风险管理委
2、员会,企业总经理就全面风险管理工作的有效性向董事会负责。内控内审一直是一个企业,尤其是大型企业在发展过程中必须面临和解决的问题。无论是萨班斯 -奥克斯利法案(Sarbanes-Oxley),还是中央企业全面风险管理指引无非是从法律法规的高度将企业的内控内审进行明确。将内控内审落实到IT 系统中,主要体现在以下四个方面:建立身份管理、验证机制;建立授权管理机制;保留重要操作日志;定期审阅和清理。针对这些方面的要求,此系统均提供了很好的支撑。二系统简介此系统集认证、授权、安全响应和安全审计为一体,为计算机系统提供了一个统一、集中的授权、访问控制和审计平台。三系统构成系统典型的配置和部署如下图所示。
3、名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 7 页 - - - - - - - - - 安全风险往往出现在“ 不同 ” 之中,出现在 “ 设想 ” 之外。此系统从多角度显示系统在怎样的运行、后一时刻与前一时刻的运行有何不同,系统的实际运行状况与设计(或设想)的运行模式有何不同,并针对这些不同作出恰当的响应。系统基于 “IP 数据俘获 强身份认证 应用层数据分析 审计和响应 ” 实现各项功能,设计中充分贯彻了平台化的思路,使得它具备“ 安全认证和审计工具” 的特征,与基
4、于日志收集的审计系统有着很大的区别。基于日志收集的审计系统将原系统中的日志信息收集起来,综合形成审计报告,审计功能受限于原系统的日志功能和访问控制功能,在审计深度、审计响应的实时性方面都难以获得很好的审计效果。在基本安全功能的基础上,此系统可针对具体的应用需求,如FTP/Telnet系统维护操作、 SQL 数据库维护操作,制定应用级别的认证和审计策略,使得系统能针对具体的应用或业务系统实现命令级别、访问逻辑级别的的认证和审计。如果再辅以专业安全服务商提供的安全咨询和服务,此系统可以更及时、准确地反映系统的安全运行状况,并进行相应的控制。此系统主要实现以下安全功能:名师资料总结 - - -精品资
5、料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 7 页 - - - - - - - - - 1. 强身份认证和访问控制:基于CA 数字证书或一次性动态口令对访问者进行身份认证,之后根据经认证的身份实现访问控制,禁止非法用户访问被保护的信息。2. 应用级的安全审计和响应:特有的 “ 策略库(Application Policy Library)” 可以深入到应用层协议(如操作命令、业务操作过程)实现详细的安全审计,并根据安全策略采取诸如记录、审计、告警、阻断等响应。3. 提供多视角的审计报告:根据实时记
6、录的网络访问情况,提供多种安全审计报告,更清晰地了解系统的使用情况以及安全事件的发生情况,并可根据这些安全审计报告进一步修改和完善“ 策略库(Application Policy Library)” 。系统 -Console 管理控制台:安装于Windows2000操作系统之上,提供管理控制界面。系统 -Server 认证审计服务器:基于专门硬件构建,负责安全策略的生成、解释、管理,审计数据的记录和整理。系统 -Sensor 嗅探器:基于专门硬件构建,根据安全策略对俘获的数据进行比对、分析,并做出响应动作,如告警、阻断等。系统 -Agent 认证代理:安装于客户端计算机之上,配合此系统-Sen
7、sor 完成用户的强身份认证。系统 -PL(Policy Library )策略库:针对不同的应用协议、应用(业务)系统提供状命令级的安全策略支持。是此系统系统中最具特色、最具价值的模块。此系统独具特色的“ 策略库( Policy Library )” 设计,使得系统不但具备了功能强大的安全审计功能,更具备了网络安全分析工具及“ 应用层 IDS” 的特征。用户可以自己定义符合业务特征的“ 策略库 ” ,也可选用针对特定业务系统设计的“ 策略库 ” 。策略库分为两类:基础策略库,和针对具体应用、具体业务的策略库。基础策略库( Basic PL )提供了基于IP 报的安全策略的制定功能。用户可以直
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年银行数据库及应用安全管理认证审计系统方案 2022 银行 数据库 应用 安全管理 认证 审计 系统 方案
限制150内