某单位信息安全等级保护建设方案-V..pdf
《某单位信息安全等级保护建设方案-V..pdf》由会员分享,可在线阅读,更多相关《某单位信息安全等级保护建设方案-V..pdf(112页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 某单位信息安全等级保护建设方案-V1.2 精 品 管 理 制 度、管 理 方 案、合 同、协 议、一 起 学 习 进 步 企业管理,管理制度,报告,协议,合同,标书 d0 xxxxxx 信息安全等级保护(三级)建设项目 设 计 方 案 二一八年二月 企业管理,管理制度,报告,协议,合同,标书 d0 文档控制 文档名称:xxxxxx 信息安全等保保护建设(三级)设计方案 提交方 xxxxx 机股份有限公司 提交日期 Xxxxx 版本信息 日期 版本 撰写者 审核者 描述 2 月 28 日 V1.0 初稿 3 月 1 日 V1.1 修订 3 月 7 日 V1.2 修订 本文档版权归 xxxxxx
2、 股份有限公司所有,未经 xxxx 有限公司允许,本文档里的任何内容都不得被用来宣传和传播。未经 xxxx 有限公司书面批准,文档或任何类似的资讯都不允许被发布。企业管理,管理制度,报告,协议,合同,标书 d1 目录 第一章.项目概述 6 1.1 项目概述.6 1.2 项目建设背景.6 1.2.1 法律要求.7 1.2.2 政策要求.8 1.3 项目建设目标及内容.8 1.3.1 项目建设目标.8 1.3.2 建设内容.9 第二章.现状与差距分析 10 2.1 现状概述.10 2.1.1 信息系统现状.10 2.2 现状与差距分析.12 2.2.1 物理安全现状与差距分析.12 2.2.2 网
3、络安全现状与差距分析.16 2.2.3 主机安全现状与差距分析.22 2.2.4 应用安全现状与差距分析.27 2.2.5 数据安全现状与差距分析.32 2.2.6 安全管理现状与差距分析.34 2.3 综合整改建议.37 2.3.1 技术措施综合整改建议.37 企业管理,管理制度,报告,协议,合同,标书 d2 2.3.2 安全管理综合整改建议.43 第三章.安全建设目标 44 第四章.安全整体规划 46 4.1 建设指导.46 4.1.1 指导原则.46 4.1.2 安全防护体系设计整体架构.47 4.2 安全技术规划.49 4.2.1 安全建设规划拓朴图.49 4.2.2 安全设备功能.5
4、0 4.3 建设目标规划.54 第五章.工程建设 56 5.1 工程一期建设.56 5.1.1 区域划分.56 5.1.2 网络环境改造.56 5.1.3 网络边界安全加固.57 5.1.4 网络及安全设备部署.58 5.1.5 安全管理体系建设服务.81 5.1.6 安全加固服务.97 5.1.7 应急预案和应急演练.103 5.1.8 安全等保认证协助服务.103 企业管理,管理制度,报告,协议,合同,标书 d3 5.2 工程二期建设.104 5.2.1 安全运维管理平台(soc).104 5.2.2 APT 高级威胁分析平台.107 5.3 产品清单.108 第六章.方案预算 108 第
5、七章.方案预估效果 109 7.1 工程预期效果.109 企业管理,管理制度,报告,协议,合同,标书 d4 图表目录 图表 1 现状拓扑图.11 图表 2 物理安全现状.12 图表 3 网络安全现状.16 图表 4 主机安全现状.22 图表 5 应用安全现状.27 图表 6 数据安全现状.32 图表 7 安全管理现状.34 图表 8 综合技术措施整改建议表格.37 图表 9 综合安全管理体系整改建议表格.43 图表 10 安全保障体系图.47 图表 11 安全建设规划拓扑图.49 图表 12 建设规划.54 企业管理,管理制度,报告,协议,合同,标书 d5 信息安全领导小组 信息管理部安全维护
6、组四川省机关事务管理局信息安全组织架构 部门1信息安全助理 信息安全专员安全审计组 信息管理部负责人 安全监控中心 安全监控组 信息安全专员 部门2信息安全助理 部门n信息安全助理 信息安全专员 图表 13 信息安全组织架构示意图.87 图表 14 安全管理制度规划示意图.93 图表 15 产品清单表.108 图表 16 方案预算表.108 企业管理,管理制度,报告,协议,合同,标书 d6 第一章 项目概述 1.1 项目概述 xxxxxx是人民政府的职能部门,贯彻执行国家有关机关事务工作的方针政策,拟订省机关事务工作的政策、规划和规章制度并组织实施,负责省机关事务的管理、保障、服务工作。在面对
7、现在越来越严重的网络安全态势下,xxxxxx积极响应国家相关政策法规,积极开展信息安全等级保护建设。对自有网络安全态势进行自我核查,补齐等保短板,履行安全保护义务。项目目标:打造一个可信、可管、可控、可视的安全网络环境,更好的为机关各部门及领导者和公务人员提供工作和生活条件,更好的保障各项行政活动正常进行。1.2 项目建设背景 机关后勤管理工作因为其政府内部服务的特殊性,一直比较少地为社会公众所关注或重视。机关后勤管理包括对物资、财务、环境、生活以及各种服务项目在内的事务工作的管理,是行政机关办公室管理的重要一环,为机关各部门以及领导者和公务人员提供工作和生活条件,是保障各项行政活动正常进行的
8、物质基础。随着这几年地区经济的高速发展和政府行政职能分配管理的需要,使机关事务管理工作的管理范围和管理对象也相应的扩展和增加,管理工作变得十分繁重。尤其是在新增的一些业务管理工作方面,如对政府机关单位固定资产的管理、房屋出租、分配的管理等,同时,随着这几年国家对资产管理的重视,信息化建设从原来注重财务管理信息化逐渐向国有资产管理信息化发展,作为机关事务管理的机构,正承担着这样一种责任和使命。同时在面对现在不容乐观的整体安全态势环境下,开展机关事务管理的信息化建设与信息安全建设,是整个社会和国家发展的必然趋势。企业管理,管理制度,报告,协议,合同,标书 d7 1.2.1 法律要求 在 2017年
9、 6月 1 日颁发的中华人民共和国网络安全法中明确规定了法律层面的网络安全。具体如下:“没有网络安全,就没有国家安全”,网络安全法第二十一条明确规定“国家实行网络安全等级保护制度”。各网络运营者应当按照要求,开展网络安全等级保护的定级备案、等级测评、安全建设、安全检查等工作。除此之外,网络安全法中还从网络运行安全、关键信息基础设施运行安全、网络信息安全等对以下方面做了详细规定:网络日志留存:第二十一条还规定,网络运营者应当制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;采取防计算机病毒、网络攻击、网络侵入等危害网络安全行为的技术措施;采取监测、记录网络运行状态、网络安
10、全事件的技术措施,留存不少于六个月的相关网络日志;采取数据分类、重要数据备份和加密等措施。未履行上述网络安全保护义务的,会被依照此条款责令整改,拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。漏洞处置:第二十五条规定,网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。没有网络安全事件应急预案的,没有及时处置高危漏洞、网络攻击的;在发生网络安全事件时处置不恰当的,会被依照此条款责令整改,
11、拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。容灾备份:第三十四条第三项规定,关键信息基础设施单位对重要系统和数据库进行容灾备份。没有对重要系统和数据库进行容灾备份的会被依照此条款责令改正。企业管理,管理制度,报告,协议,合同,标书 d8 应急演练:第三十四条第四项规定,关键信息基础设施单位应当制定网络安全事件应急预案,并定期进行演练。没有网络安全事件预案的,或者没有定期演练的,会被依照此条进行责令改正。安全检测评估:第三十八条规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至
12、少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。每年没有进行安全检测评估的单位要被责令改正。1.2.2 政策要求 为切实加强门户网站安全管理和防护,保障网站安全稳定运行,国家非常重视,陆续颁布以下文件:关于加强党政机关网站安全管理的通知(中网办发文20141号)、关于做好党政机关网站开办审核、资格复核和网站标识管理工作的通知(中央编办发201469号),公安部、中央网信办、中编办、工信部等四部门关于印发党政机关、事业单位和国有企业互联网网站安全专项整治行动方案的通知(公信安20152562号)1.3 项目建设目标及内容 1.3.1 项目建设目标 依
13、据国家信息安全等级保护相关指导规范,对xxxxxx信息系统、基础设施和骨干网络按照等保三级进行安全建设规划,对安全建设进行统一规划和设备选型,实现方案合理、组网简单、扩容灵活、标准统一、经济适用的建设目标。依据信息安全等级保护三级标准,按照“统一规划、统一标准、重点明确、合理建设”的基本原则,在物理安全、网络安全、主机安全、应用安全、数据安全等几个方面进行安全规划与建设,确保“网络建设合规、安全防护到位”。方案目标是让 xxxxxx 的骨干网络、相关应用系统达到安全等级保护第三级要求。经过建设后使整体网络形成一套完善的安全防护体系,提升整体信息安全防护能力。企业管理,管理制度,报告,协议,合同
14、,标书 d9 1.3.2 建设内容 本项目以 xxxxxx骨干网络、信息系统等级保护建设为主线,以让相关信息系统达到安全等级保护第三级要求。借助网络产品、安全产品、安全服务、管理制度等手段,建立全网的安全防控管理服务体系,从而全面提高xxxxxx的工作效率,提升信息化运用水平。建设内容包括 xxxxxx内网骨干网络、基础设施和信息系统等。企业管理,管理制度,报告,协议,合同,标书 d10 第二章 现状与差距分析 2.1 现状概述 2.1.1 信息系统现状 本次项目中 xxxxxx外网项目中涉及的设备有:1)服务器4 台 2)网络设备若干 路由器、交换机、ap 3)安全设备有:1 台防火墙(过保
15、)、WAF(过保)、2台 ips(dmz 区前 IPS 已过保)、上网行为管理(过保)、防病毒网关、绿盟安全审计系统、360 天擎终端杀毒(只具有杀毒模块)4)存储设备:火星舱容灾备份 2.1.1.1 网络系统现状 xxxxxx 的网络系统整体构架采用三层层次化模型网络架构,即由核心层、汇聚层和接入层组成。网络现状:核心层:核心层是网络的高速交换主干,对整个网络的连通起到至关重要的作用。xxxxxx内网核心,由 1 台 DPX 安全业务网关组成。汇聚层:汇聚层是网络接入层和核心层的“中介”,是在工作站接入核心层前先做汇聚,以减轻核心层设备的负荷。xxxxxx内网中,由迪普和 H3C 交换机作为
16、内网的有线汇聚和内网的无线汇聚交换机。接入层:接入层向本地网段提供工作站接入。xxxxxx 内网网络中,由各种品牌的交换机作为终端前端接入交换机,为各区域提供接入。在 DPX 核心交换机上划分 VLAN和网关,整体网络中部署了防病毒网关、IPS、UAG、DDI、数据容灾备份系统。OA 系统连接至无线汇聚交换机。其他各系统旁路至核心交换机上。安全现状:企业管理,管理制度,报告,协议,合同,标书 d11 在整体网络中部署有相应的安全设备做安全防护,但部分安全设备过保,整体网络安全防护体系不够完善、区域划分不合理,现状拓扑图如下:图表 1 现状拓扑图 2.1.1.2 主机系统现状 xxxxxx 的业
17、务系统 OA、文件交换箱等,部署于多台服务器上。服务器为机架式服务器和塔式服务器,固定于标准机柜与固定位置,并进行标识区分。服务器操作系统全都采用微软的 Windows Server 系列操作系统。xxxxxx 办公终端约为 300 台,win7 为主,XP 系统占少数,主机系统没有进行过定期更新补丁,安装有 360 天擎杀毒软件 企业管理,管理制度,报告,协议,合同,标书 d12 2.1.1.3 应用系统现状 xxxxxx 的应用系统主要为以下业务系统:OA、文件交换箱等。也包含一些其他的办公软件。2.2 现状与差距分析 2.2.1 物理安全现状与差距分析 xxxxxx机房建设过程中参照 B
18、级机房标准参考进行统一规划,存在的物理安全隐患较少。但仍需参照以下标准进行核查、整改;根据信息安全等级保护(第三级)中对物理安全相关项(防火、防雷、防水、防磁及电力供应等)存在些许差距。详见下表差距分析。图表 2 物理安全现状 序号 要求指标项 是否 符合 现状分析 备注 1物理位置的选择(G3)本项要求包括:a)机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内;符合要求 满足 b)机房场地应避免设在建筑物的高层或地下室,以及用水设备的下层或隔壁。符合要求 满足 2物理访问控制(G3)本项要求包括:a)机房出入口应安排专人值守,控制、鉴别和记录进入的人员;不符合要求 不满足 无相关记录
19、 b)需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围;不符合要求 不满足 有监控,但是没有申请和审批流程 c)应对机房划分区域进行管理,区域和区域之间设置物理隔离装置,基本符合要求 依据业务系统进行了机柜间的区域区分,但未在重要区域前设置物理在重要区域前设置物理隔离装置。企业管理,管理制度,报告,协议,合同,标书 d13 序号 要求指标项 是否 符合 现状分析 备注 在重要区域前设置交付或安装等过渡区域;隔离装置。d)重要区域应配置电子门禁系统,控制、鉴别和记录进入的人员。符合要求 基本满足 3防盗窃和防破坏(G3)本项要求包括:a)应将主要设备放置在机房内;符合要求 满足
20、b)应将设备或主要部件进行固定,并设置明显的不易除去的标记;符合要求 满足 c)应将通信线缆铺设在隐蔽处,可铺设在地下或管道中;不符合要求 不满足 有部分线缆架设在半空中 d)应对介质分类标识,存储在介质库或档案室中;符合要求 满足 e)应利用光、电等技术设置机房防盗报警系统;符合要求 满足 f)应对机房设置监控报警系统。符合要求 满足 4防雷击(G3)本项要求包括:a)机房建筑应设置避雷装置;符合要求 满足 b)应设置防雷保安器,防止感应雷;符合要求 满足 c)机房应设置交流电源地线。符合要求 满足 5防火(G3)本项要求包括:a)机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自
21、动灭火;基本符合要求 安装有气体灭火装置 企业管理,管理制度,报告,协议,合同,标书 d14 序号 要求指标项 是否 符合 现状分析 备注 b)机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料;符合要求 满足 c)机房应采取区域隔离防火措施,将重要设备与其他设备隔离开。不符合要求 不满足 6防水和防潮(G3)本项要求包括:a)水管安装,不得穿过机房屋顶和活动地板下;符合要求 满足 b)应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;符合要求 满足 c)应采取措施防止机房内水蒸气结露和地下积水的转移与渗透;符合要求 满足 d)应安装对水敏感的检测仪表或组件,对机房进行防水检测和报警。符合
22、要求 满足 7防静电(G3)本项要求包括:a)主要设备应采用必要的接地防静电措施;符合要求 满足 b)机房应采用防静电地板。符合要求 满足 8温湿度控制(G3)本项要求包括:机房应设置温、湿度自动调节设施,使机房温、湿度的变化在设备运行所允许的范围之内。符合要求 安装有动力环境监控系统,建议机房日常温度控制在 1028,湿度 3070%。9电力供应(A3)本项要求包括:a)应在机房供电线路上配置稳压器和过电压防护设备;基本符合要求 满足 b)应提供短期的备用电力供应,至少满足主符合要求 设置 UPS 电池供电,并至少保证断电时主 企业管理,管理制度,报告,协议,合同,标书 d15 序号 要求指
23、标项 是否 符合 现状分析 备注 要设备在断电情况 下的正常运行要求;要设备在满负荷情况下 4小时的正常运行。c)应设置冗余或并行的电力电缆线路为计算机系统供电;不符合要求 只有一条出口线,极容易出现单点故障 增加线缆,做到冗余 d)应建立备用供电系统。符合要求 满足 10 电磁防护(S3)本项要求包括:a)应采用接地方式防止外界电磁干扰和设备寄生耦合干扰;符合要求 满足 b)电源线和通信线缆应隔离铺设,避免互相干扰;符合要求 满足 c)应对关键设备和磁介质实施电磁屏蔽。符合要求 满足 企业管理,管理制度,报告,协议,合同,标书 d16 2.2.2 网络安全现状与差距分析 由于 xxxxxx前
24、期已经行相关安全建设,仍有相关安全防护建设不到位,主要表现出以下问题点:1.网络结构基本清晰,但细节规划不合理;2.新增移动接入链路,3.面对日益突增的网络安全事件缺乏有效防御手段及应急机制;4.骨干网络架构规划不合理,核心交换区无冗余,安全防护区域划分不明晰,不能对不同区域间防护措施、技术手段进行统一规划,不同区域对恶意攻击的防范能力不一。详见下表差距分析:图表 3 网络安全现状 序号 要求指标项 是否 符合 差距分析 备注 1结构安全(G3)本项要求包括:a)应保证主要网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;不符合要求 域网核心交换设备均采用单链路、单设备,无冗余空间,一旦
25、出现设备故障则会出现单点故障,无法有效保障对外开放的业务安全稳定的运行。域网核心设备至少有二台,采用多链路 b)应保证网络各个部分的带宽满足业务高峰期需要;符合要求 满足 c)应在业务终端与业务服务器之间进行路由控制建立安全的访问路径;符合要求 满足 企业管理,管理制度,报告,协议,合同,标书 d17 序号 要求指标项 是否 符合 差距分析 备注 d)应绘制与当前运行情况相符的网络拓扑结构图;不符合要求 暂无拓扑图 我们会在工程结束后重新绘制网络拓扑图。e)应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段;基本
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 单位 信息 安全 等级 保护 建设 方案
限制150内