网络安全运维服务方案.docx
《网络安全运维服务方案.docx》由会员分享,可在线阅读,更多相关《网络安全运维服务方案.docx(40页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网络安全运维服务方案时间:2021年7月目录一、项目概述21.1 项目背景21.2 项目现状21.3 项目目标2二、安全运维方案设计33.1 日常基础运维33.1.1 基础设施巡检服务33.1.2 基础设施运维服务43.1.3 日常技术支持和维护53.1.4 安全性维护63.1.5 安全整改63.1.6 其他相关配合服务73. 2网络安全运维服务83. 2.1安全咨询服务83. 2.2渗透测试及修复服务93. 2.3基线加固服务143. 2.4漏洞扫描服务333. 2. 5新系统上线前安全评估服务333. 2. 6网络安全应急响应服务343. 3安全运维驻场要求35一、项目概述1.1 项目背景
2、网络安全运维服务是企事业单位信息化建设和信息系统安全体系中不可或 缺的一部分,是整个IT环境成熟度的一个衡量指标,完整的网络安全运维服务 不仅能帮助单位解决现有的各类安全隐患,还能够帮助他们预计未来的趋势, 规划信息系统安全、稳定的长期发展。为响应国家网络安全等级保护的要求和2017年6月1日,中华人民共和国 网络安全法正式实行,其中第二十一条:国家实行网络安全等级保护制度。网 络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障 网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改, 全面的了解自身信息安全隐患,从物理、网络、主机、应用、数据及安全管理、
3、安全运维各个层面分析系统可能存在的风险,判断系统所面临的安全威胁,加强 信息系统的安全保障工作。1.2 项目现状xxx局本身网络包含互联网、环境专网、电子政务外网3张网络,整体网络 已参照网络安全等级保护制度要求进行了建设,基本能确保整体具有支持业务稳 定、持续安全运行的能力。整体网络和信息系统由xxx局网络信息科室自行提供 安全运维和日常维护。按照等保2.0的要求,xxx局在人员数量配备、专业技术 能力方面尚存在一定的差距。同时在“十四五”期间生态环境数字化转型将继续 深化,基于智慧环保、生态环境大数据、物联网、数据共享、无纸化会议、视频 会议等越来越多的信息化建设内容和维护需求,更是给日常
4、运维及安全保障工作 带来了巨大压力。1.3 项目目标依托第三运维服务机构所提供的专业化运维服务和咨询建议,建立和完善安 全运维及安全保障体系,增强信息化建设的安全防护能力、隐患检测能力和恢复 能力,并确保信息化安全建设满足国家及行业相关政策要求,满足“事前可预防、 事中可控制、事后可恢复”的网络安全保障需求,打造一个可信、可管、可控、 可视的网络环境,确保重要信息系统、业务应用持续安全稳定的运行;经过有步骤有计划安全运维、安全整改和后期的安全建设,能保护组织核心业务不被网络 攻击中断,保障组织核心业务数据不被窃取。在对已知威胁有较强的防御能力外, 对于未知威胁也具有一定的防御能力。为xxx局业
5、务的高效、顺利开展提供强有 力技术支撑。二、安全运维方案设计3.1 日常基础运维3.1.1 基础设施巡检服务常规基础设施巡检和维护内容服务要求序号服务内容服务 时间服务说明周期次数收集和梳理数据中心信息化资产信 息,并建立归档。根据梳理排查情况 及采购人提供的服务功能、设备等信不固 定按需提1资产梳理5*8息,编制设备资产表。设备资产表包供,不括型号、数量、配置、功能、主机名 称、IP地址、位置等信息。有调整和限次数变动时立即更新。利用数据中心现有监控设备或工具,服务器健康5*8定期对各服务器进行健康巡检;对发每天力2巡检现的异常情况进行排查,并针对异常情况提出解决方案和建议。对存储设备系统的
6、运行状态,包括设存储设备健5*8备指示灯、存储存储光纤链路等;对发每天力3康巡检数据库健康 巡检现的异常情况进行排查,并针对异常 情况提出解决方案和建议。定期进行数据库健康巡检,监控内容 包括数据库健康状态、数据库空间使45*85*8用情况等;对发现的异常情况进行排 查,并针对异常情况提出解决方案和 建议。定期对安全设备病毒库和特征库更新 情况检查;对安全设备异常/安全告 警进行日志审核分析;对安全设备主 机控制面板状态指示灯检查、CPU利每月每天力力安全设备健5康巡检用率、内存利用率、磁盘使用率、电 源情况巡检;对异常情况进行排查,并针对异常情况提出解决方案和建议。核心网络设备健康巡检5*8
7、定期对核心网络设备CPU利用率、内 存利用率、电源状态、风扇状态巡检, 对错误事件日志和异常情况进行分析 和维护;提供巡检报告;对异常情况进每天 行排查,并针对异常情况提出解决方 案和建议。检查UPS主机、精密空调工作状态及UPS、精密7空调健康巡检各板件上指示灯的状态;对发现的异5*8常情况进行排查,并针对异常情况提每天出解决方案和建议。8 月度汇报5*8按月对采购人整体基础设施巡检情况每月进行总结汇报。每月3.1.2 基础设施运维服务包括采购人工作人员桌面PC机、平板电脑、打印机、复印机的日常维护, 包括桌面操作系统方面、办公网络方面的运维和故障处理工作。具体服务内容如下:常规基础设施运维
8、服务内容服务要求序号服务内容服务 时间服务说明周期次数负责采购人所有桌面电脑、平板电 脑、打印机、复印机、网络设备等信 息终端设备的维护工作。主要包含设备安装调试、故障检测、配件更换按需提 供,不 限次数硬件维护5*8(配件由采购人提供)、故障处置不固1等。涉及硬件维修的设备根据实际情 况书面申请维修费用,经采购人同意 后联系送修,维修完成后对设备进行 测试,确定无故障后交还采购人并做定好记录。负责桌面操作系统的安装和修复,常 用软件、业务软件、防病毒软件安装不固 定按需提2软件维护5*8(软件由采购人提供)等;处置操作供,不系统升级、数据备份、系统故障、软限次数件故障等问题;3网络维护5*8
9、负责采购人办公区域网络故障的排查 和处理。不固 定按需提 供,不 限次数按需提供,不限次数虚拟机、配合采购人对终端计算机进行资产清4信息资产清 理,包括型号、数量、位置、使用人等不固4 理和管理 5 8信息。资产信息以电子表格的形式进 定 行保存。3.1.2 日常技术支持和维护1 .日常技术支持:对在建或新建的信息化系统提供服务器、存储、 数据库、中间件、网络等基础IT环境的配合等服务;对于采购人日常发生的网 络设备调试、安全设备调试、服务器调试、数据库调试、视频会议调试、终端系 统调试等提供技术支持服务。服务次数:按需提供,不限次数;常规服务时间:5X8,应急服务时间:7X8。2 .日常技术
10、维护:a)策略调优及优化:依据资产情况、业务系统网络流向、日常安全监测情况、 近期风险通报结果及安全设备实际策略配置情况,对安全设备协助开展策略配置 调优,以持续提升安全运行和防护能力。(安全设备包含但不限于防火墙、入侵 防御、WAF、防病毒系统、安全网关等。)b)配置备份:定期对核心交换机、汇聚交换机、防火墙、WEB应用防火墙、 入侵防御系统等关键节点设备的系统配置和策略配置进行完整备份,在设备发生 故障后提供配置快速导入等恢复措施。服务期内按需提供,策略配置及系统配置 备份每周一次。c)安全设备软件及特征库更新升级:依据巡检结果定期对可以进行特征库、 病毒库、威胁情报库和漏洞库等特征库升级
11、的安全设备进行更新升级。(更新升 级原则为同步产品厂商官网更新情况),针对已过授权许可时间的安全设备,提 供处置建议。服务期内按需提供。(安全设备包含但不限于防火墙、入侵防御、 WAF、防病毒系统、安全网关等。)3 .故障处置支持:a)对于采购人出现的各类故障情况,提供技术支持服务(非硬件层面;包 括服务器系统故障、安全设备系统故障、核心网络设备系统故障、UPS、精密空 调系统故障等;针对未过保的设备故障处置由供应商协调设备所属维护商进行维 护,并跟进维修进度和效果及时向采购人汇报情况。针对已过保设备的故障处置 由供应商进行维护。针对特殊情况下供应商无法维护的故障情况,供应商出具实际可行的解决
12、方案和建议。b)对于采购人出现的各类故障情况,提供技术咨询服务(硬件层面;未过 保的各类硬件维修由供应商协调设备所属维护商进行维修,并跟进维修进度和效 果。已过保设备及不具备维修价值的硬件设备或部件,由供应商提供处理建议由 采购人评估后,根据评估结果,按采购人要求对设备进行处理。服务次数:按需提供,不限次数;常规服务时间:5X8,应急服务时间:7X8。3.1.3 安全性维护按照网络安全法和网络安全等级保护基本要求(GB/T 22239-2019 ) 要求,为各信息系统的基础IT设施进行安全性维护,包括但不限于其提供操作 系统升级、补丁更新、安全设备配置、合规性配置,针对风险事件提供安全整改 建
13、议等。安全性维护服务内容及要求服务内容常规服务时间服务说明服务要求操作系统升级与补丁更新5X82安全设备配5X8置对机房内现有,在运行的操 作系统定期安全补丁更新提 供配合和协助服务;配合采购人安装升级操作系统。根据采购人需求,对现有数 据中心机房内的安全设备进 行优化,其中包括安全设备 构架层和安全设备策略层, 并给出合理化的安全规划建按需提供,不限次数按需提供,不限次数议。针对各应用系统的不同需求,在服务对象中安全设备、3 合规性配置 5X8网络设备等基础IT设施进按需提供,不限次数 行防火墙、堡垒机、日志审计 等合规性配置。3.1.4 安全整改运维服务期间,如上级部门、公安部门、信息化主
14、管部门等单位对数据中心 (不含信息系统软件本身)进行安全扫描,根据各方安全评估结果,协助修复安 全漏洞、加固系统平台,防止系统破坏、数据泄露。如安全整改经评估会对业务 系统产生影响时,需提出整改建议方案(方案中需注明风险)经采购人签字授权 后进行修复。安全整改服务内容及要求序号服务内 容常规服务要求服务服务说明周期次数时间1、及时响应相关单位发出的安全漏洞通 报。2、针对风险等级为严重的漏洞,在收到报告后的三个工作日内修复解决或提出整改建议方案;针对风险等级为中、低的漏按安全 按需提修复安1 全漏洞 加固系统防护洞,须在收到报告后的两周内修复解决或通告或供,不5X8提出整改建议方案。通知文 限
15、次数3、针对紧急漏洞(比如勒索病毒),需相 件关单位发出的安全漏洞通报中的解决方案立即解决。4、修复解决后提交安全整改报告(如遇到系统较大版本升级改动等特殊情况需要延期解决,须在安全整改报告中说明)3.1.5 其他相关配合服务按照采购人及上级主管单位要求,做好正版化检查、网络安全检查、保密检 查、业务对接、区县单位技术支撑、采购人交办的其他相关事宜等配合服务。服务次数:按需提供,不限次数;常规服务时间:5X8,应急服务时间:7X8。3. 2网络安全运维服务3. 2.1安全咨询服务3. 2.1.1日常安全问题咨询服务服务内容结合本单位的实际需求,参考国内外安全标准,提供日常安全咨询服务,主 要包
16、括大的网络安全规划、安全决策、安全事件处理等。提供完整全面的处理方 案,要求方案具有可操作性、能够指导采购人进行事件处理和应对。服务次数:按需提供,不限次数;常规服务时间:5X8,应急服务时间:7X8。交付成果日常安全问题咨询反馈记录3. 2.1. 2网络安全规划服务服务内容结合采购人的实际需求,参考国内外安全标准和国内新技术研究(如等保2. 0、 关键信息基础设施保护条例、商用密码体系、云计算、大数据、物联网、移动安 全),对采购人网络安全方案设计,网络安全建设,包括网络安全结构设计、系 统安全设计、其他网络安全方案设计,提供网络安全远景规划设计,为未来网络 信息安全工作开展提供有力指导与支
17、撑。服务次数:按需提供,不限次数;交付成果安全远景规划建议书3. 2.1. 3等级保护咨询服务服务内容深化网络安全等级保护工作,基于对网络安全的深刻理解,在等级保护的框 架下构建一个安全、可靠、灵活、可持续改进的网络安全体系,对等级保护各个 阶段的工作重点为客户提供全方位的支持和服务,协助完成定级备案、差距分析、 安全整改或安全建议和协助对接等保测评工作。服务次数:按需提供,不限次数;交付成果网络系统等级保护咨询记录3. 2. 2渗透测试及修复服务3. 2. 2.1渗透测试服务服务内容针对渗透测试服务范围,结合等级保护合规性测评等各项检查工作的成果, 采用外部渗透方式及内部渗透方式对应用系统进
18、行非破坏性质的模拟入侵者攻 击的测试,检测外部威胁源和路径,以便掌握系统的安全状况,寻找系统存在的 漏洞和风险;并出具渗透测试报告;测试方法渗透测试完全模拟黑客的入侵思路与技术手段,黑客的攻击入侵需要利用目 标网络的安全弱点,渗透测试也是同样的道理。以人工渗透为主,辅助以攻击工 具的使用,这样保证了整个渗透测试过程都在可以控制和调整的范围之内。针对各应用系统的渗透测试方法包括以下方法但不局限于以下方法:测试方法描述信息收集是渗透攻击的前提,通过信息收集可以有针对性地 制定模拟攻击测试计划,提高模拟攻击的成功率,同时可以信息收集有效的降低攻击测试对系统正常运行造成的不利影响。信息收集的方法包括端
19、口扫描、操作系统指纹判别、应用判别、 账号扫描、配置判别等。通过对目标地址的TCP/UDP端口扫描,确定其所开放的服务 的数量和类型,这是所有渗透测试的基础。通过端口扫描, 端口扫描可以基本确定一个系统的基本信息,结合安全工程师的经验可以确定其可能存在以及被利用的安全弱点,为进行深层次 的渗透提供依据。本阶段将对暴露在公网的所有登陆口进行口令猜解的测试, 找出各个系统可能存在的弱口令或易被猜解的口令。猜解成 功后将继续对系统进行渗透测试,挖掘嵌套在登录口背后的口令猜测漏洞、寻找新的突破口以及可能泄漏的敏感信息,并评估相 应的危害性。猜解的对象包括:WEB登录口、FTP端口、数据 库端口、远程管
20、理端口等。这是当前出现的频率最高、威胁最严重,同时又是最容易实 现的一种渗透方法,一个具有一般网络知识的入侵者就可以 在很短的时间内利用现成的工具实现远程溢出攻击。对于在远程溢出防火墙内的系统存在同样的风险,只要对跨接防火墙内外的 一台主机攻击成功,那么通过这台主机对防火墙内的主机进 行攻击就易如反掌。本地溢出是指在拥有了一个普通用户的账号之后,通过一段 特殊的指令代码获得管理员权限的方法。使用本地溢出的前 提是首先要获得一个普通用户的密码。也就是说由于导致本本地溢出地溢出的一个关键条件是设置不当的密码策略。多年的实践 证明,在经过前期的口令猜测阶段获取的普通账号登录系统 之后,对系统实施本地
21、溢出攻击,就能获取不进行主动安全 防御的系统的控制管理权限。脚本测试专门针对Web服务器进行。根据最新的技术统计, 脚本安全弱点为当前Web系统尤其存在动态内容的Web系统 存在的主要比较严重的安全弱点之一。利用脚本相关弱点轻脚本测试则可以获取系统其他目录的访问权限,重则将有可能取得系 统的控制权限。因此对于含有动态页面的Web系统,脚本测 试将是必不可少的一个环节。通过初步信息收集分析,存在两种可能性,一种是目标系统 存在重大的安全弱点,测试可以直接控制目标系统;另一种 是目标系统没有远程重大的安全弱点,但是可以获得普通用 权限获取户权限,这时可以通过该普通用户权限进一步收集目标系统信息。接
22、下来尽最大努力取得超级用户权限、收集目标主机 资料信息,寻求本地权限提升的机会。这样不停的进行信息 收集分析、权限提升的结果形成了整个的渗透测试过程。测试内容 本项目渗透测试包括但不限于以下内容:测试大类测试项用户注册用户登录身份验证修改密码类密码重置验证码绕过用户锁定功能Cookie重放攻击测试目的检查用户注册功能可能涉及的安全问题 检查用户登录功能可能涉及的安全问题 检查用户修改密码功能可能涉及的安全问题 检查忘记密码、找回密码、密码重置功能可能 涉及的安全问题会话管理类会话令牌分析会话令牌泄露会话固定攻击跨站请求伪造访问控制类功能滥用垂直权限提升水平权限提升SQL注入Cookie具有明显
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 服务 方案
限制150内