IT运维信息安全解决方案(DOC105页)4299.doc
《IT运维信息安全解决方案(DOC105页)4299.doc》由会员分享,可在线阅读,更多相关《IT运维信息安全解决方案(DOC105页)4299.doc(83页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、8.3 IT运维信信息安全全解决方方案8.3.1安全运运维的重重要性随着信息息安全管管理体系系和技术术体系在在企业领领域的信信息安全全建设中中不断推推进,安安全运维维占信息息系统生生命周期期70% - 80%的信息息,并且且安全运运维体系系的建设设已经越越来越被被广大用用户重视视。尤其其是随着着信息系系统建设设工作从从大规模模建设阶阶段逐步步转型到到“建设和和运维”并举的的发展阶阶段,运运维人员员需要管管理越来来越庞大大的ITT系统这这样的情情况下,信信息安全全运维体体系的建建设已经经被提到到了一个个空前的的高度上上。它不不仅单单单是一个个体系的的建设,更更是IT系统管管理中的的夯实基基础。运
2、维服务务的发展展趋势对对于企业业的安全全运维服服务管理理的发展展,通常常可以将将其分为为混乱阶阶段、被被动阶段段、主动动阶段、服服务阶段段和价值值阶段这这五个阶阶段。1、在混混乱阶段段:运维维服务没没有建立立综合的的支持中中心,也也没有用用户通知知机制;2、在被被动阶段段:运维维服务开开始关注注事件的的发生和和解决,也也开始关关注信息息资产,拥拥有了统统一的运运维控制制台和故故障记录录和备份份机制;3、在主主动阶段段:运维维服务建建立了安安全运行行的定义义,并将将系统性性能,问问题管理理、可用用性管理理、自动动化与工工作调度度作为重重点;4、在服服务阶段段,运维维服务工工作中已已经可以以支持任
3、任务计划划和服务务级别管管理;5、在价价值阶段段,运维维服务实实现了性性能、安安全和核核心几大大应用的的紧密结结合,体体现其价价值所在在。8.3.2信息安全全的概念念8.3.2.11信息安安全定义义信息安全全的概念念在二十十世纪经经历了一一个漫长长的历史史阶段,90年代以以来得到到了深化化。进入入21世纪后后,随着着信息技技术的不不断发展展,信息息安全问问题也日日显突出出。如何何确保信信息系统统的安全全已经成成为了全全社会关关注的问问题。国国际上对对于信息息安全问问题的研研究起步步较早,投投入力度度大,已已取得了了许多成成果,并并得以推推广应用用。中国国目前也也已有一一批专门门从事信信息安全全
4、基础研研究、技技术开发发与技术术服务工工作的研研究机构构与高科科技企业业,形成成了中国国信息安安全产业业的雏形形。 关关于信息息安全的的定义也也有很多多,国内内学者与与国外学学者、不不同的社社会组织织也给出出了不同同的定义义。 国内学者者的定义义:“信息安安全保密密内容分分为:实实体安全全、运行行安全、数数据安全全和管理理安全四四个方面面。” 我国“计计算机信信息系统统安全专专用产品品分类原原则”中的定定义是:“涉及实实体安全全、 运行安安全和信信息安全全三个方方面。” 我国相关关立法给给出的定定义是:“保障计计算机及及其相关关的和配配套的设设备、设设施(网网络)的的安全,运运行环境境的安全全
5、,保障障信息安安全,保保障计算算机功能能的正常常发挥,以以维护计计算机信信息系统统的安全全”。这里里面涉及及了物理理安全、运运行安全全与信息息安全三三个层面面。 国家信息息安全重重点实验验室给出出的定义义是:“信息安安全涉及及到信息息的机密密性、完完整性、可可用性、可可控性。综综合起来来说,就就是要保保障电子子信息的的有效性性。” 英国BSS77999信息安安全管理理标准给给出的定定义是:“信息安安全是使使信息避避免一系系列威胁胁,保障障商务的的连续性性,最大大限度地地减少商商务的损损失,最最大限度度地获取取投资和和商务的的回报,涉涉及的是是机密性性、完整整性、可可用性。” 美国国家家安全局局
6、信息保保障主任任给出的的定义是是:“因为术术语信息安安全一直仅仅表示信信息的机机密性,在在国防部部我们用用信息保保障来描述述信息安安全,也也叫IA。它包包含5种安全全服务,包包括机密密性、完完整性、可可用性、真真实性和和不可抵抵赖性。” 国际标准准化委员员会给出出的定义义是:“为数据据处理系系统而采采取的技技术的和和管理的的安全保保护,保保护计算算机硬件件、软件件、数据据不因偶偶然的或或恶意的的原因而而遭到破破坏、更更改、显显露”。8.3.1.22信息安安全的目目标 机密性 Connfiddenttiallityy 完整性 Inttegrrityy 可用性 Avaailaabillityy 可
7、控性 conntroollaabillityy 真实性 Autthennticcityy 不可否认认性 Noon-rrepuudiaatioon8.3.1.33信息安全全范围 帐号口令令管理 系统基线线配置安安全管理理 系统漏洞洞安全管管理 终端安全全管理 安全审计计管理 客户信息息安全管管理 业务安全全管理 安全检查查与维护护作业8.3.2 安全运运维的定定义通常安全全运维包包含两层层含义:一是指在在运维过过程中对对网络或或系统发发生病毒毒或黑客客攻击等等安全事事件进行行定位、防防护、排排除等运运维动作作,保障障系统不不受内、外外界侵害害。二是指对对运维过过程中发发生的基基础环境境、网络络、
8、安全全、主机机、中间间件、数数据库乃乃至核心心应用系系统发生生的影响响其正常常运行的的事件(包包含关联联事件)通通称为安安全事件件,而围围绕安全全事件、运运维人员员和信息息资产,依依据具体体流程而而展开监监控、告告警、响响应、评评估等运运行维护护活动,称称为安全全运维服服务。目前,大大多数企企业还停停留在被被动的、传传统意义义上的安安全运维维服务,这这样安全全运维服服务存在在着以下下弊端:1)、出出现故障障纵有众众多单一一的厂商商管理工工具,但但无法迅迅速定位位安全事事件,忙忙于“救火”,却又又不知火火因何而而“着”。时时时处于被被动服务务之中,无无法提供供量化的的服务质质量标准准。2)、企企
9、业的信信息系统统管理仍仍在依靠靠各自的的“业务骨骨干”支撑,缺缺少相应应的流程程和知识识积累,过过多依赖赖于人。3)、对对安全事事件缺少少关联性性分析和和评估分分析,并并且没有有对安全全事件定定义明确确的处理理流程,更更多的是是依靠人人的经验验和责任任心,缺缺少必要要的审核核和工具具的支撑撑。正是因为为目前运运维服务务中存在在的弊端端,XXX股份有有限公司司依靠长长期从事事应用平平台信息息系统运运维服务务的经验验,同时时结合信信息安全全保障体体系建设设中运维维体系建建设的要要求,遵遵循ITTIL(最最佳实践践指导)、ISO/IEC 27000系列服务标准、以及中国移动广东公司管理支撑系统SOA
10、规范等相关标准,建立了一整套完善和切实可行的信息安全运维服务管理的建设方案。8.3.3 XXX股份份运维五五大架构构体系8.3.3.11建立安安全运维维监控中中心基于关键键业务点点面向业业务系统统可用性性和业务务连续性性进行合合理布控控和监测测,以关关键绩效效指标指指导和考考核信息息系统运运行质量量和运维维管理工工作的实实施和执执行,XXX股份份帮助用用户建立立全面覆覆盖信息息系统的的监测中中心,并并对各类类事件做做出快速速、准确确的定位位和展现现。实现现对信息息系统运运行动态态的快速速掌握,以以及运行行维护管管理过程程中的事事前预警警、事发发时快速速定位。其其主要包包括:1、集中中监控:采用
11、开开放的、遵遵循国际际标准的的、可扩扩展的架架构,整整合各类类监控管管理工具具的监控控信息,实实现对信信息资产产的集中中监视、查查看和管管理的智智能化、可可视化监监控系统统。监控控的主要要内容包包括:基基础环境境、网络络、通信信、安全全、主机机、中间间件、数数据库和和核心应应用系统统等。2、综合合展现:合理规规划与布布控,整整合来自自各种不不同的监监控管理理工具和和信息源源,进行行标准化化、归一一化的处处理,并并进行过过滤和归归并,实实现集中中、综合合的展现现。3、快速速定位和和预警:经过同同构和归归并的信信息,将将依据预预先配置置的规则则、事件件知识库库、关联联关系进进行快速速的故障障定位,
12、并并根据预预警条件件进行预预警。8.3.3.22 建立立安全运运维告警警中心基于规则则配置和和自动关关联,实实现对监监控采集集、同构构、归并并的信息息的智能能关联判判别,并并综合的的展现信信息系统统中发生生的预警警和告警警事件,帮帮助运维维管理人人员快速速定位、排排查问题题所在。同时,告告警中心心提供了了多种告告警响应应方式,内内置与事事件响应应中心的的工单和和预案处处理接口口,可依依据事件件关联和和响应规规则的定定义,触触发相应应的预案案处理,实实现运维维管理过过程中突突发事件件和问题题处理的的自动化化和智能能化。关于事件件基础库库维护:它是事事件知识识库的基基础定义义,内置置大量的的标准事
13、事件,按按事件类类型进行行合理划划分和维维护管理理,可基基于事件件名称和和事件描描述信息息进行归归一化处处理的配配置,定定义了多多源、异异构信息息的同构构规则和和过滤规规则。关于智能能关联分分析:它它是借助助基于规规则的分分析算法法,对获获取的各各类信息息进行分分析,找找到信息息之间的的逻辑关关系,结结合安全全事件产产生的网网络环境境、资产产重要程程度,对对安全事事件进行行深度分分析,消消除安全全事件的的误报和和重复报报警。关于综合合查询和和展现:它实现现了多种种视角的的故障告告警信息息和业务务预警信信息的查查询和集集中展现现。关于告警警响应和和处理:它提供供了事件件生成、过过滤、短短信告警警
14、、邮件件告警、自自动派发发工单、启启动预案案等多种种响应方方式,内内置监控控界面的的图形化化告警方方式;提提供了与与事件响响应中心心的智能能接口,可可基于事事件关联联响应规规则自动动生成工工单并触触发相应应的预案案工作流流进行处处理。8.3.3.33 建立立安全运运维事件件响应中中心借鉴并融融合了IITILL(信息息系统基基础设施施库)/ITSSM(IT服务务管理)的的先进管管理规范范和最佳佳实践指指南,借借助工作作流模型型参考等等标准,开开发图形形化、可可配置的的工作流流程管理理系统,将将运维管管理工作作以任务务和工作作单传递递的方式式,通过过科学的的、符合合用户运运维管理理规范的的工作流流
15、程进行行处置,在在处理过过程中实实现电子子化的自自动流转转,无需需人工干干预,缩缩短了流流程周期期,减少少人工错错误,并并实现对对事件、问问题处理理过程中中的各个个环节的的追踪、监监督和审审计。其其中包括括以下五五大方面面:1.图形形化的工工作流建建模工具具:实现现预案建建模的图图形化管管理,简简单易用用的预案案流程的的创建和和维护,简简洁的工工作流仿仿真和验验证。2可配配置的预预案流程程:所有有运维管管理流程程均可由由用户自自行配置置定义,即即可实现现ITIIL/IITSMM的主要要运维管管理流程程,又可可根据用用户的实实际管理理要求和和规范,配配置个性性化的任任务、事事件处理理流程。3.智
16、能能化的自自动派单单:智能能的规则则匹配和和处理,基基于用户户管理规规范的自自动处理理,降低低事件、任任务发起起到处理理的延时时,以及及人工派派发的误误差。4.全程程的事件件处理监监控:实实现对事事件响应应处理全全过程的的跟踪记记录和监监控,根根据ITTIL管管理建议议和用户户运维要要求,对对事件处处理的响响应时限限和处理理时限的的监督和和催办。5.事件件处理经经验的积积累:实实现对事事件处理理过程的的备案和和综合查查询,帮帮助用户户在处理理事件时时查找历历史处理理记录和和流程,为为运维管管理工作作积累经经验。8.3.3.44 建立立安全运运维审核核评估中中心安全运维维审核评评估中心心具有对对
17、信息系系统运行行质量、服服务水平平、运维维管理工工作绩效效的综合合评估、考考核、审审计管理理三大功功能。1.评估估功能:遵循国国际和工工业标准准及指南南建立平平台的运运行质量量评估框框架,通通过评估估模型使使用户了了解运维维需求、认认知运行行风险、采采取相应应的保护护和控制制,有效效的保证证信息系系统的建建设投入入与运行行风险的的平衡,系系统地保保证信息息化建设设的投资资效益,提提高关键键业务应应用的连连续性。2.考核核功能:在评价价过程中中避免主主观臆断断和片面面随意性性,可以以实现工工作量、工工作效率率、处理理考核、状状态考核核等的一一种客观观评价功功能。3.审计计功能:是以跨跨平台多多数
18、据源源信息安安全审计计为框架架,以电电子数据据处理审审计为基基础的信信息审计计系统。主主要包括括:系统统流程和和输入输输出数据据以及数数据接口口的完整整性、合合规性、有有效性、真真实性审审计。8.3.3.55 以信信息资产产管理为为核心IT资产产管理是是全面实实现信息息系统运运行维护护管理的的基础,提提供的丰丰富的IIT资产产信息属属性维护护和备案案管理,以以及对业业务应用用系统的的备案和和配置管管理。基于关键键业务点点配置关关键业务务的基础础设施关关联,通通过资产产对象信信息配置置丰富业业务应用用系统的的运行维维护内容容,实现现各类IIT基础础设施与与用户关关键业务务的有机机结合,以以及全面
19、面的综合合监控。这这其中包包括:综合运行行态势:是全面面整合现现有各类类设备和和系统的的各类异异构信息息,包括括网络设设备、安安全设备备、应用用系统和和终端管管理中各各种事件件,经过过分析后后的综合合展现界界面,注注重对信信息系统统的运行行状态、综综合态势势的宏观观展示。系统采集集管理:以信息息系统内内各种IIT资源源及各个个核心业业务系统统的监控控管理为为主线,采采集相关关异构监监控系统统的信息息,通过过对不同同来源的的信息数数据的整整合、同同构、规规格化处处理、规规则匹配配,生成成面向运运行维护护管理的的事件数数据,实实现信息息的共享享和标准准化。系统配置置管理:从系统统容错、数数据备份份
20、与恢复复和运行行监控三三个方面面着手建建立自身身的运行行维护体体系,采采用平台台监测器器实时监监测、运运行检测测工具主主动检查查相结合合的方式式,构建建一个安安全稳定定的系统统。8.3.3.66 安全全管理原原则1)、XXX股份份有限公公司负责责业务支支撑中心心的安全全、保密密管理工工作,遵遵守南方方基地已已有各项项安全规规定,以以此为基基础制定定详细的的安全全管理实实施办法法,并并采取适适当措施施保证有有关措施施的有效效执行。2)、XXX股份份有限公公司定期期检查安安全、保保密规定定的执行行情况;3)、XXX股份份有限公公司定期期组织系系统病毒毒检查,并并对此负负责;4)、XXX股份份有限公
21、公司及时时向信息息技术中中心反映映存在的的安全隐隐患。8.3.3.77保密原原则1)、XXX股份份严格遵遵守南方方基地各各项安全全保密制制度,加加强服务务工程师师的保密密意识,制制定有效效的管理理制度。2)、XXX股份份整理措措施和技技术措施施,防止止重要数数据、文文件、资资料的丢丢失及泄泄漏。3)、XXX股份份有关计计费清单单、用户户资料、业业务数据据、重要要文件等等均属机机密,不不得任意意抄录、复复制及带带出机房房,也不不得转告告与工作作无关的的人员。4)、机机房内重重要文件件、数据据文件的的销毁方方式为文文件送入入碎纸机机,不得得随意丢丢弃。5)、安安全保密密工作XXX股份份安排专专人负
22、责责,定期期向XXX信息技技术中心心提交安安全工作作报告。8.3.4 信息安全全的要求求8.3.4.11帐号口口令管理理 账号口令令管理要要求按照“谁谁主管,谁谁负责”原则,业业务系统统责任部部门负责责按照本本办法管管理公司司内部人人员及第第三方协协维人员员在系统统应用层层的帐号号。由公司各各部门分分别维护护管理操操作系统统层和应应用层的的系统,并并分别作作为各层层帐号的的管理部部门。各层帐号号管理部部门各自自负责本本部门职职责层面面内的帐帐号审批批及授权权管理,推推动制定定帐号审审批流程程、表格格模版等等并落实实责任人人,监督督落实帐帐号申请请表、用用户帐号号登记表表的维护护管理。各层帐号号
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IT 信息 安全 解决方案 DOC105 4299
限制150内