最新IDC信息安全管控系统方案说明DOC.doc
《最新IDC信息安全管控系统方案说明DOC.doc》由会员分享,可在线阅读,更多相关《最新IDC信息安全管控系统方案说明DOC.doc(60页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Four short words sum up what has lifted most successful individuals above the crowd: a little bit more.-author-dateIDC信息安全管控系统方案说明DOCIDC流量监控与信息备案审计系统功能介绍IDC管控系统方案说明北京亚鸿世纪科技发展有限公司目录1.总体描述41.1IDC管控系统总体目标41.2系统总体原则41.2.1系统遵循法律法规41.2.2建设原则52.系统介绍62.1技术原理62.1.1综述62.1.2串接专用探针72.1.3网络安全审计服务器72.1.4IDC端安全审计管
2、理系统服务器82.1.5IDC端不良信息分析模块82.1.6接入资源管理模块82.2软件系统逻辑结构图92.3系统功能102.3.1安全审计(访问日志管理)102.3.2资源管理(基础数据管理)112.3.3违法网站管理162.3.4信息安全管理162.3.5统计分析182.3.6系统管理192.4系统高稳定性、高可靠性的实现方式211. 总体描述1.1 IDC管控系统总体目标信息安全管理系统主要用于是实现互联网数据中心基础数据管理、上网日志管理、信息安全管理、违法网站管理等功能的信息安全管理系统,以满足监管机构的监管需求和IDC经营单位自身的信息安全管理需求。每个业务经营单位建设一个统一的I
3、SMS,并与运营商监管机构建设的安全监管系统(SMCS)进行通信,实现监管机构的监管需求。1.2 系统总体原则1.2.1 系统遵循法律法规(1)中华人民共和国计算机信息系统安全保护条例;(2)公安部关于对与国际联网的计算机信息系统进行备案工作的通知,公通字19968号;(3)中华人民共和国国家标准计算机信息系统安全保护等级划分准则(GB 17859-1999);(4)关于信息安全等级保护工作的实施意见,公通字200466号;(5)互联网安全保护技术措施规定,2005年中华人民共和国公安部第82号令发布,2006年3月1日施行);(6)信息安全技术信息系统安全等级保护定级指南(报批稿);(7)信
4、息安全技术信息系统安全等级保护基本要求(报批稿);(8)信息安全技术信息系统安全等级保护实施指南(报批稿);(9)信息安全等级保护管理办法,公通字200743号。(10)工信部标准IDC/ISP信息安全管理系统技术要求(送审稿)(11)工信部标准IDC/ISP信息安全管理系统接口规范(送审稿)1.2.2 建设原则(1)规范性:严格遵循电信级技术规范和业务规范的要求,由集团进行整体规划与统一建设安排。(2)开放性:系统遵循开放性架构,采用开放的接口协议与开发平台,为用户提供统一的、开放的功能调用;业务维护和发展不依赖于设备厂商,能够保证业务的持续升级和发展;(3)安全性:系统按照电信级的应用进行
5、设计,系统软硬件架构充分考虑整个系统运行的安全策略和机制;能够采用多种安全技术手段,为用户的业务开展提供完善的安全技术保障;(4)成熟性:采用成熟稳定并具有电信级运营实例的硬件平台和第三方软件。2. 系统介绍2.1 技术原理2.1.1 综述系统采用软硬件相结合的方式,可以实现对互联网不良信息的实时监控。本系统由分流设备、网络安全审计服务器、IDC端安全审计管理系统服务器组成。系统通过前端分流设备对网络数据的实时监测,把需审计的数据报文送至网络安全审计服务器,不良信息分析软件实现对网络安全审计服务器中不良信息进行分析,管理中心软件实现对网络安全审计专用设备的统一管理。部署图:2.1.2 串接专用
6、探针每一条GE链路上,分流设备串接(或者并接)在IDC机房的出口路由器至骨干网间的GE链路之间,监控全部的出口链路流量。分流设备采用高集成度的新一代多核处理器技术。在串接模式下能够控制上下行上下游设备流量传输,在断电、重启、故障或接口告警时自动切换到直通状态,不影响串接链路上流量传输。分流设备通过端口与审计系统(网络安全审计服务器+IDC端安全审计管理系统服务器)相连接,通过分析筛选把审计系统需要审计和分析的网络数据传送给审计系统。审计系统从传入的数据包中获取IDC机房内的域名、IP等网络基础资源信息,对IDC的网络访问行为进行监控和过滤、根据预先设定的审计策略主动发现和过滤在这些行为中所包含
7、的有害信息、及时发现监管范围内网站发布含有的反动、邪教、色情等不良信息网页内容。2.1.3 网络安全审计服务器网络安全审计服务器与IDC端安全审计管理系统服务器对接,从IDC端安全审计管理系统服务器上获取更新后的基础信息和IDC端安全审计管理系统服务器下发的审计策略等数据。网络安全审计服务器把从网络数据中获取的域名、IP等信息上传到IDC端安全审计管理系统服务器。网络安全审计服务器实现对网络数据包的解析,同时匹配审计策略产生报警记录,然后把数据上传到IDC端安全审计管理系统服务器。 每一台分流设备配置一台对应的网络安全审计专用设备。2.1.4 IDC端安全审计管理系统服务器IDC端安全审计管理
8、系统服务器收集网络安全审计服务器上传的域名、IP等动态获取的互联网基础资源信息。IDC端安全审计管理系统服务器提供统一的管理界面给用户,实现对机房、服务器、客户资料等基础资源数据的统一维护。IDC端安全审计管理系统服务器与通信管理局系统对接,接收管控策略,并上报数据。IDC端安全审计管理系统服务器提供机房业务管理功能页面,支持机房业务处理。IDC端安全审计管理系统服务器提供报警日志、审计日志统一查询页面。通过IDC端安全审计管理系统服务器的分级管理机制,实现未来系统的持续扩容性。新增IDC链路时,只需要部署相应的网络安全审计专用设备和串接专用探针,通过网络安全审计服务器与IDC端安全审计管理系
9、统服务器对接,从而实现与原有系统的互通和一致性,必要时增加IDC端安全审计管理系统服务器即可。2.1.5 IDC端不良信息分析模块IDC端不良信息分析模块安装在IDC端安全审计管理系统服务器上。IDC端不良信息分析模块主要负责对HTTP网页访问内容关键字进行报警匹配。网络安全审计服务器将网络数据中获取的URL和HTTP内容关键字传递给IDC端不良信息分析模块,IDC端不良信息分析模块将匹配结果返回给网络安全审计服务器,最后通过报警管理页面展示报警结果。2.1.6 接入资源管理模块接入资源管理模块安装在IDC端安全审计管理系统服务器上。接入资源管理模块实现对IDC机房内所有物理资源和逻辑资源信息
10、的定义和维护。2.2 软件系统逻辑结构图图1:逻辑架构图从上图可以看出,本解决方案包括分流设备,网络安全审计服务器、IDC端安全审计管理系统服务器。网络数据的获取、过滤与解析:分流设备获取网络数据包后经过数据包过滤,过滤干扰的数据包和不需审计的相关协议数据包,将审计系统所需数据镜像到指定的网络安全审计服务器。网络安全审计服务器的网络数据抓包模块接收网络数据包后传递给数据包解析模块进行网络数据解析。审计策略下发管理:IDC端安全审计管理系统服务器审计策略管理模块将审计策略下发到网络安全审计服务器,网络安全审计服务器在网络数据包解析时,将及时匹配审计策略并产生不良信息的报警记录。域名、IP的封堵处
11、理:IDC端安全审计管理系统服务器提供对不良信息的域名、IP提供下发封堵指令的功能,用户向分流设备下发指定域名、IP封堵指令,使分流设备在及时发现这些域名、IP的同时及时能对其进行封堵。2.3 系统功能2.3.1 安全审计(访问日志管理)ISMS应对IDC的双向流量数据进行监测,并进行日志记录,形成访问日志。访问日志记录包括源/目的IP,源/目的端口、源/目的MAC、源/目的账号、主叫电话号码、访问域名、URL以及采集时间,对属于公共信息的数据还应留存相关内容。访问日志应可根据时间、IP、域名、关键词进行查询。2.3.1.1 行为审计 网页访问对外部访问IDC机房内网页的行为进行安全审计并产生
12、访问日志数据,用户可以对日志数据进行查询,本系统支持灵活多样的查询条件。用户可以根据工作需要自定义日志数据的留存时间。 邮件访问对外部访问IDC机房内的邮件服务器进行邮件发送和接收行为进行安全审计并产生访问日志数据。用户可以根据工作需要自定义日志数据的留存时间。 文件传输对外部访问IDC机房内的FTP服务器,上传文件的行为进行安全审计并产生访问日志数据,用户可以对日志数据进行查询,本系统支持灵活多样的查询条件。用户可以根据工作需要自定义日志数据的留存时间。 远程登录对外部访问IDC机房内的服务器,进行远程登录的行为进行安全审计并产生访问日志数据,用户可以对日志数据进行查询,本系统支持灵活多样的
13、查询条件。用户可以根据工作需要自定义日志数据的留存时间。2.3.1.2 内容审计 网站网页内容审计网络安全审计服务器通过设置监控关键字,将串接专用探针所采集到的网站网页内容中与该关键字匹配的网页提交给网络安全审计服务器进行报警以便人工进行研判以审计该页面内容是否违规。 网页发贴对外部访问IDC机房内的WEB服务器进行网页发帖行为进行安全审计并产生访问日志数据,并能审计到发贴的内容。用户可以对日志数据进行查询,本系统支持灵活多样的查询条件。用户可以根据工作需要自定义日志数据的留存时间。 BBS访问对外部访问IDC机房内的BBS站点进行BBS访问的网络行为进行安全审计并产生访问日志数据,并能审计到
14、BBS贴的内容。用户可以对日志数据进行查询,本系统支持灵活多样的查询条件。用户可以根据工作需要自定义日志数据的留存时间。2.3.2 资源管理(基础数据管理)实现对IDC机房内所有资源类信息的定义和维护,并提供灵活多样的查询条件。2.3.2.1 机房(基础数据)管理提供新增、修改、删除及维护机房、机柜、机位资料,并提供图形化的操作页面,支持在机位上查询服务器信息,并能关联看到服务器详情和服务器下的IP地址信息。实现对机房中机柜的租用或者是托管资料的维护,能对托管的机柜实现与客户的关联管理,避免该机柜再划分给其他客户,同时支持该机柜下的服务器自动归于机柜对应的客户。具体信息包括: 机房信息:机房编
15、号,机房地址,机房分类分级,机房建设类型,机架总数; 互联网出入口信息:互联网出入口编号、IP、带宽; 路由器信息:路由器编号,路由器端口信息(含端口IP、数据流方向等); IP段信息:IP地址段编号,起始IP地址,终止IP地址,IP地址使用方式; 服务器信息:服务器编号,位置,服务器分类分级、域名列表、IP,服务内容,协议类型,服务端口列表。在机房规划和提供托管服务时,应按照其中托管的网站及信息系统的重要程度及机房所在区域进行分类分级分区域管理。2.3.2.2 客户(基础数据)管理提供对电信业务涉及的客户资料管理;提供新增客户资料、查询系统中已经定义及维护的客户资料;显示出当前客户下的域名、
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 最新 IDC 信息 安全 系统 方案 说明 DOC
限制150内