DB23∕T 2829—2021 电子政务外网安全管理规范第一部分: 网络安全总体要求(黑龙江省).pdf
《DB23∕T 2829—2021 电子政务外网安全管理规范第一部分: 网络安全总体要求(黑龙江省).pdf》由会员分享,可在线阅读,更多相关《DB23∕T 2829—2021 电子政务外网安全管理规范第一部分: 网络安全总体要求(黑龙江省).pdf(14页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS 35.240.01CCS L 67DB23黑龙江省地方标准DB23/T 28292021电子政务外网安全管理规范第 1 部分:网络安全总体要求2021-04-13 发布2021-05-12 实施黑龙江省市场监督管理局发布DB23/T 2829-2021IIDB23/T 2829-2021I前言本文件按照 GB/T 1.1-2020 给出的规则起草。本文件由黑龙江省营商环境建设监督局提出并归口。本文件主要起草单位:黑龙江省营商环境建设监督局、黑龙江省政务大数据中心、黑龙江省标准化研究院。本文件主要起草人:王峰、曹维、董月成、谢晓菲、孙雷、王东、罗南、李慧颖、孟令权、范晓明、杨鹏宇、陈要武
2、、杨大志、吕猛、王磊、李严、王艳君。DB23/T 2829-20211电子政务外网安全管理规范第 1 部分:网络安全总体要求1范围本文件规定了电子政务外网安全管理规范 第 1 部分:网络安全总体要求并描述述了安全等级保护、跨网数据交换技术要求和安全接入平台、安全管理、安全监测系统、接口、接入单位局域网安全等技术规范。本文件适用于指导黑龙江省政务外网安全等级保护的建设、整改、自查和检测工作;指导各级政务外网建设运维单位进行安全接入平台的规划、设计、选型及实施等工作。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文
3、件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 5271.8信息技术词汇第 8 部分:安全GB/T 21061-2007国家电子政务网络技术和运行管理规范GB/T 22239-2019信息安全技术网络安全等级保护基本要求GB/T 25070-2019信息安全技术网络安全等级保护安全设计技术要求GB/T 28448-2019信息安全技术网络安全等级保护测评要求GB/T 36958-2018信息安全技术网络安全等级保护安全管理中心技术要求YD/T 1746-2008 IP 承载网安全防护要求国密局发20097 号 电子政务电子认证服务管理办法3术语和定义下列术语和定义
4、适用于本文件。3.1广域网把城市之间连接起来的宽带网络称广域网,政务外网从省到各地(市)网络称为省级广域网、地(市)到各县的广域网称为地(市)级广域网。实现省、市、县纵向业务的互联网通。3.2城域网把同一城市内不同单位的局域网络连接起来的网络称为城域网,实现不同单位跨部门业务的数据共享与交换。DB23/T 2829-202123.3局域网把本单位终端、主机/服务器、存储等设备,通过网络设备连接起来的网络,实现本单位业务系统、数据的互访、共享等称为局域网。局域网是政务部门开展电子政务业务的基础,其安全、建设、运维等相关工作由网络所属单位自行负责。3.4逻辑隔离逻辑隔离是一种不同网络间的安全防护措
5、施,被隔离的两端仍然存在物理上数据通道连线。一般使用协议转换、数据格式剥离或数据流控制的方法来实现在两个逻辑隔离区域之间传输数据,并且传输的方向可以是单向或双向。3.5公用网络区公用网络区采用统一分配的公共IP地址,是实现各部门、各地区互联互通,为跨地区、跨部门的业务应用提供数据共享与交换的网络支撑平台。3.6专用网络区依托省内政务外网基础设施,为特定需求的部门或业务设置 VPN 区域,主要满足部门横向、纵向业务的需要,实现省、地(市)和县端到端业务和数据的互联互通,实现与其它业务之间的逻辑隔离。3.7政务外网服务于各级党委、人大、政府、政协、法院和检察院等政务部门,满足其经济调节、市场监管、
6、社会管理和公共服务等方面需要的政务公用网络。政务外网支持跨地区、跨部门的业务应用、信息共享和业务协同,以及不需在政务内网上运行的业务,与互联网逻辑隔离。3.8安全管理系统采用多种技术手段,收集和整合各类网络设备、安全设备、操作系统等安全事件,并运用关联分析技术、智能推理技术和风险管理技术,实现对安全事件信息的深度分析和识别,能快速做出报警响应,实现对安全事件进行统一监控分析和预警处理。3.9跨网政务外网城域网内采用VPN技术逻辑隔离且无协议通信的网络之间,或者是物理隔离的网络之间。4安全等级保护要求4.1总体原则DB23/T 2829-20213电子政务外网安全等级保护遵循国家安全等级保护文件
7、要求,电子政务外网开展安全等级保护工作的重点是广域网和各级城域网。政务外网主要满足各级政务部门业务应用系统传输和跨部门数据交换与共享的需要,保证其在广域网和城域网上的畅通、安全和可靠。不同安全等级保护的政务外网互联,应在配置网络边界访问控制的情况下,确保业务的畅通。4.2具体要求政务外网省至地(市)广域网和省级、地(市)级城域网应达到安全等级保护第三级要求,地(市)级至区县广域网和地(市)以下城域网应至少达到安全等级保护第三级的要求。5安全接入平台技术规范5.1安全接入平台政务在省、市(地)分别建设两级安全接入平台,形成政务外网安全接入体系。县级可通过市级平台接入。安全接入平台架构见图1。图1
8、 安全接入平台架构5.2接入模式5.2.1IPSecVPN 隧道接入主要应用于非专线接入政务外网的单位,采用网关对网关接入进行组网以及远程终端接入进行长时间连接、数据上报、视频会议等非 WEB 方式访问的业务。对于专线接入单位,当专线发生故障时,应急情况下也可采用网关对网关接入方式,通过 Internet 或移动通信网的 VPDN 实现业务的不中断传输。5.2.2SSL VPN 安全接入DB23/T 2829-20214主要应用于接入终端 WEB 方式接入政务外网,访问业务系统、远程桌面管理、远程办公等。5.2.3VPDN 接入专线接入用户可使用智能终端通过 VPDN 专线接入,VPDN 专线
9、接入和Internet 接入类似,统一从政务外网安全接入平台入口进入。各级安全接入平台依据用户所要访问的业务应用系统的安全情况应采取 IPSec VPN 或 SSL VPN 网关对传输链路进行加密。5.3接入流程5.3.1网关对网关接入该模式适用于不具备政务外网专线接入条件的单位,通过 IPSec VPN网关接入政务外网,具体接入流程如下:a)接入单位通过公众网络登录安全接入平台门户发起申请,由本级政务外网运维单位审核通过后下发接入网关配置信息、设备证书等;b)接入网关向安全接入平台 IPSec VPN 网关集群服务网关发起连接请求;c)服务网关通过认证平台对接入网关进行认证,认证成功后双方建
10、立隧道;d)接入单位用户通过 VPN 设备建立的安全隧道访问政务外网业务。5.3.2移动接入5.3.2.1接入单位通过公众网络登录安全接入平台门户发起申请,由本级政务外网运维单位审核通过后,根据接入业务不同下发接入必需资源,如统一业务入口或者 SSL VPN 服务地址、客户端软件、用户证书等。5.3.2.2PSec VPN 接入用户通过客户端发起请求,SSL VPN 接入用户通过 WEB 方式发起请求,智终端用户利用移动终端安全接入软件(APP)发起请求。5.3.2.3网关通过认证平台对接入用户进行认证,认证成功后双方建立安全连接。5.3.2.4接入用户通过 VPN 网关建立的安全连接访问政务
11、外网业务。5.3.3VPDN 移动专线接入适用于智能终端用户通过移动通信网的 VPDN 方式接入或 PC 端用户通过 ADSL 等方式,接入用户需先通过 Internet 登录安全接入平台门户申请 VPDN 账号,在账号审核成功后,VPDN用户向 LNS 发起拨号并通过认证建立隧道,VPDN隧道建立成功后,用户向 SSL VPN 网关发起请求,网关通过认证平台对 VPDN 用户进行认证,认证成功后双方建立安全连接,VPDN用户须通过 VPN 设备建立的加密隧道安全连接访问政务外网业务。5.4平台部署5.4.1省级安全接入平台部署5.4.1.1省级安全接入平台划分为四个区域进行部署。5.4.1.
12、2统一入口区由防火墙、VPDN 接入所需的 LNS 路由器、移动终端管理系统、门户组成;防火墙实现安全接入平台的访问控制;移动终端管理系统用于接入智能终端的策略下发,远程擦除;门户提供用户注册申请、客户端软件下载、SSL VPN 登录、业务异常申报等功能。LNS 路由器提供 VPDN 专线用户二次认证功能。DB23/T 2829-202155.4.1.3VPN 网关集群是由 IPSec VPN 网关、SSL VPN 网关组成的 VPN 网关池,实现用户的身份认证、权限管理、传输加密;负载均衡设备提供 VPN 网关的负载分配。5.4.1.4接入管理区部署配置管理系统、监测系统、安全审计系统,实现
13、平台设备的配置管理、安全接入平台的运行监测和接入用户行为审计。5.4.1.5认证区部署 LDAP、RADIUS 等认证系统,实现接入用户的统一认证授权功能。如果已建设政务外网 CA,LDAP 可从 CA 导入证书条目、证书注销列表等信息用于用户证书有效性检查协助认证。5.4.2市(地)级安全接入平台部署5.4.2.1市(地)级安全接入平台划分为四个区域进行部署。5.4.2.2统一入口区由防火墙、门户组成;防火墙实现安全接入平台的访问控制。门户提供用户注册申请、客户端软件下载、SSL VPN 登录、业务异常申报等功能,如有移动接入需求,应增加必要移动终端管理系统。5.4.2.3VPN 网关由 I
14、PSec VPN 网关和 SSL VPN 网关组成,实现用户的身份认证、权限管理、传输加密。5.4.2.4接入管理区配置管理/审计服务器,实现 VPN 网关的配置管理、安全接入平台的运行监测、用户的接入审计和安全接入平台的安全审计。5.4.2.5认证区配置 LDAP、RADIUS 等认证服务器,实现接入用户的统一认证功能。市(地)VPDN 用户可通过省级安全接入平台接入。县级安全接入平台可参照市(地)级安全接入平台部署。6安全管理技术规范6.1网络安全管理职责6.1.1网络管理系统要分别设立网络管理员和网络安全审计员,并分别由不同的人员担任。6.1.2网络管理员根据网络访问控制策略要求,进行网
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB23T 28292021 电子政务外网安全管理规范第一部分: 网络安全总体要求黑龙江省 DB23 2829 2021 电子政务 安全管理 规范 第一 部分 网络安全 总体 要求 黑龙江省
链接地址:https://www.taowenge.com/p-68211791.html
限制150内