[精选]网络安全体系基础架构建设课件32672.pptx
《[精选]网络安全体系基础架构建设课件32672.pptx》由会员分享,可在线阅读,更多相关《[精选]网络安全体系基础架构建设课件32672.pptx(57页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、1网络安全体系基础架构网络安全体系基础架构2网络安全体系基础架构的主要建设过程网络安全体系基础架构的主要建设过程人、工具、标准人、工具、标准人、工具、标准人、工具、标准人、标准人、标准人、标准人、标准人、产品人、产品人、产品人、产品人、产品人、产品人、产品人、产品人、工具、平台人、工具、平台人、工具、平台人、工具、平台人、标准人、标准人、标准人、标准3网络安全体系基础架构前的准备工作网络安全体系基础架构前的准备工作风险评估准备风险评估准备保护对象分析保护对象分析威胁分析威胁分析脆弱性分析脆弱性分析控制措施分析控制措施分析确定风险后果确定风险后果确定风险概率确定风险概率确定风险等级确定风险等级安
2、全风险评估报告安全风险评估报告信息安全技术信息安全技术 信息安全风险评估规范信息安全风险评估规范(GB/T 20984-2007GB/T 20984-2007)4网络安全措施简介网络安全措施简介5主机安全措施简介主机安全措施简介6应用安全措施简介应用安全措施简介7数据安全措施简介数据安全措施简介8网络安全体系基础架构的主要涉及层面网络安全体系基础架构的主要涉及层面物理安全物理安全物理安全物理安全技术需求技术需求技术需求技术需求管理需求管理需求管理需求管理需求信息安全需求信息安全需求信息安全需求信息安全需求网络安全网络安全网络安全网络安全主机安全主机安全主机安全主机安全应用安全应用安全应用安全应
3、用安全数据安全数据安全数据安全数据安全安全管理制度安全管理制度安全管理制度安全管理制度安全管理机构安全管理机构安全管理机构安全管理机构人员安全管理人员安全管理人员安全管理人员安全管理系统建设管理系统建设管理系统建设管理系统建设管理系统运维管理系统运维管理系统运维管理系统运维管理9物理安全(三级)物理安全(三级)物理位置的选择物理位置的选择物理访问控制物理访问控制防盗窃和防破坏防盗窃和防破坏防雷击防雷击防火防火防水和防潮防水和防潮防静电防静电温湿度控制温湿度控制电力供应电力供应A3电磁防护电磁防护S3物理安全需求分析物理安全需求分析101.1.机房和办公场地应选择在具有防震、防风和防机房和办公场
4、地应选择在具有防震、防风和防机房和办公场地应选择在具有防震、防风和防机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内;雨等能力的建筑内;雨等能力的建筑内;雨等能力的建筑内;2.2.机房场地应避免设在建筑物的高层或地下室,机房场地应避免设在建筑物的高层或地下室,机房场地应避免设在建筑物的高层或地下室,机房场地应避免设在建筑物的高层或地下室,以及用水设备的下层或隔壁。以及用水设备的下层或隔壁。以及用水设备的下层或隔壁。以及用水设备的下层或隔壁。物理位置的选择物理位置的选择物理安全需求分析物理安全需求分析111.1.机房出入口应安排专人值守,控制、鉴别和记机房出入口应安排专人值守,控制、鉴别
5、和记机房出入口应安排专人值守,控制、鉴别和记机房出入口应安排专人值守,控制、鉴别和记录进入的人员;录进入的人员;录进入的人员;录进入的人员;2.2.需进入机房的来访人员应经过申请和审批流程,需进入机房的来访人员应经过申请和审批流程,需进入机房的来访人员应经过申请和审批流程,需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围;并限制和监控其活动范围;并限制和监控其活动范围;并限制和监控其活动范围;3.3.应对机房划分区域进行管理,区域和区域之间应对机房划分区域进行管理,区域和区域之间应对机房划分区域进行管理,区域和区域之间应对机房划分区域进行管理,区域和区域之间设置物理隔离装置,在
6、重要区域前设置交付或设置物理隔离装置,在重要区域前设置交付或设置物理隔离装置,在重要区域前设置交付或设置物理隔离装置,在重要区域前设置交付或安装等过渡区域;安装等过渡区域;安装等过渡区域;安装等过渡区域;4.4.重要区域应配置电子门禁系统,控制、鉴别和重要区域应配置电子门禁系统,控制、鉴别和重要区域应配置电子门禁系统,控制、鉴别和重要区域应配置电子门禁系统,控制、鉴别和记录进入的人员。记录进入的人员。记录进入的人员。记录进入的人员。物理访问控制物理访问控制物理安全需求分析物理安全需求分析121.1.1.1.应将主要设备放置在机房内;应将主要设备放置在机房内;应将主要设备放置在机房内;应将主要设
7、备放置在机房内;2.2.2.2.应将设备或主要部件进行固定,并设置明显的不易除去应将设备或主要部件进行固定,并设置明显的不易除去应将设备或主要部件进行固定,并设置明显的不易除去应将设备或主要部件进行固定,并设置明显的不易除去的标记;的标记;的标记;的标记;3.3.3.3.应将通信线缆铺设在隐蔽处,可铺设在地下或管道中;应将通信线缆铺设在隐蔽处,可铺设在地下或管道中;应将通信线缆铺设在隐蔽处,可铺设在地下或管道中;应将通信线缆铺设在隐蔽处,可铺设在地下或管道中;4.4.4.4.应对介质分类标识,存储在介质库或档案室中;应对介质分类标识,存储在介质库或档案室中;应对介质分类标识,存储在介质库或档案
8、室中;应对介质分类标识,存储在介质库或档案室中;5.5.5.5.应利用光、电等技术设置机房防盗报警系统;应利用光、电等技术设置机房防盗报警系统;应利用光、电等技术设置机房防盗报警系统;应利用光、电等技术设置机房防盗报警系统;6.6.6.6.应对机房设置监控报警系统。应对机房设置监控报警系统。应对机房设置监控报警系统。应对机房设置监控报警系统。防盗窃和防破坏防盗窃和防破坏物理安全需求分析物理安全需求分析131.1.机房建筑应设置避雷装置;机房建筑应设置避雷装置;机房建筑应设置避雷装置;机房建筑应设置避雷装置;2.2.应设置防雷保安器,防止感应雷;应设置防雷保安器,防止感应雷;应设置防雷保安器,防
9、止感应雷;应设置防雷保安器,防止感应雷;3.3.机房应设置交流电源地线。机房应设置交流电源地线。机房应设置交流电源地线。机房应设置交流电源地线。防雷击防雷击物理安全需求分析物理安全需求分析141.1.1.1.机房应设置火灾自动消防系统,能够自动检测火情、自机房应设置火灾自动消防系统,能够自动检测火情、自机房应设置火灾自动消防系统,能够自动检测火情、自机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;动报警,并自动灭火;动报警,并自动灭火;动报警,并自动灭火;2.2.2.2.机房及相关的工作房间和辅助房应采用具有耐火等级的机房及相关的工作房间和辅助房应采用具有耐火等级的机房及相
10、关的工作房间和辅助房应采用具有耐火等级的机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料;建筑材料;建筑材料;建筑材料;3.3.3.3.机房应采取区域隔离防火措施,将重要设备与其他设备机房应采取区域隔离防火措施,将重要设备与其他设备机房应采取区域隔离防火措施,将重要设备与其他设备机房应采取区域隔离防火措施,将重要设备与其他设备隔离开。隔离开。隔离开。隔离开。防火防火物理安全需求分析物理安全需求分析151.1.1.1.水管安装,不得穿过机房屋顶和活动地板下;水管安装,不得穿过机房屋顶和活动地板下;水管安装,不得穿过机房屋顶和活动地板下;水管安装,不得穿过机房屋顶和活动地板下;2.2.2.
11、2.应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;3.3.3.3.应采取措施防止机房内水蒸气结露和地下积水的转移与应采取措施防止机房内水蒸气结露和地下积水的转移与应采取措施防止机房内水蒸气结露和地下积水的转移与应采取措施防止机房内水蒸气结露和地下积水的转移与渗透;渗透;渗透;渗透;4.4.4.4.应安装对水敏感的检测仪表或元件,对机房进行防水检应安装对水敏感的检测仪表或元件,对机房进行防水检应安装对水敏感的检测仪表或元件,对机房进行防水检应安装对水敏
12、感的检测仪表或元件,对机房进行防水检测和报警。测和报警。测和报警。测和报警。防水和防潮防水和防潮物理安全需求分析物理安全需求分析161.1.主要设备应采用必要的接地防静电措施;主要设备应采用必要的接地防静电措施;主要设备应采用必要的接地防静电措施;主要设备应采用必要的接地防静电措施;2.2.机房应采用防静电地板。机房应采用防静电地板。机房应采用防静电地板。机房应采用防静电地板。防静电防静电物理安全需求分析物理安全需求分析171.1.机房应设置温、湿度自动调节设施,使机机房应设置温、湿度自动调节设施,使机房温、湿度的变化在设备运行所允许的范房温、湿度的变化在设备运行所允许的范围之内。围之内。温湿
13、度控制温湿度控制物理安全需求分析物理安全需求分析181.1.应在机房供电线路上配置稳压器和过电压防护应在机房供电线路上配置稳压器和过电压防护应在机房供电线路上配置稳压器和过电压防护应在机房供电线路上配置稳压器和过电压防护设备;设备;设备;设备;2.2.应提供短期的备用电力供应,至少满足主要设应提供短期的备用电力供应,至少满足主要设应提供短期的备用电力供应,至少满足主要设应提供短期的备用电力供应,至少满足主要设备在断电情况下的正常运行要求;备在断电情况下的正常运行要求;备在断电情况下的正常运行要求;备在断电情况下的正常运行要求;3.3.应设置冗余或并行的电力电缆线路为计算机系应设置冗余或并行的电
14、力电缆线路为计算机系应设置冗余或并行的电力电缆线路为计算机系应设置冗余或并行的电力电缆线路为计算机系统供电;统供电;统供电;统供电;4.4.应建立备用供电系统。应建立备用供电系统。应建立备用供电系统。应建立备用供电系统。电力供应电力供应A3物理安全需求分析物理安全需求分析191.1.应采用接地方式防止外界电磁干扰和设备寄生应采用接地方式防止外界电磁干扰和设备寄生应采用接地方式防止外界电磁干扰和设备寄生应采用接地方式防止外界电磁干扰和设备寄生耦合干扰;耦合干扰;耦合干扰;耦合干扰;2.2.电源线和通信线缆应隔离铺设,避免互相干扰;电源线和通信线缆应隔离铺设,避免互相干扰;电源线和通信线缆应隔离铺
15、设,避免互相干扰;电源线和通信线缆应隔离铺设,避免互相干扰;3.3.应对关键设备和磁介质实施电磁屏蔽。应对关键设备和磁介质实施电磁屏蔽。应对关键设备和磁介质实施电磁屏蔽。应对关键设备和磁介质实施电磁屏蔽。电磁防护电磁防护S3物理安全需求分析物理安全需求分析综合布线工程设计规范综合布线工程设计规范(GB 50311-2007GB 50311-2007)综合布线工程验收规范综合布线工程验收规范(GB 50312-2007 GB 50312-2007)20网络安全(三级)网络安全(三级)结构安全结构安全访问控制访问控制安全审计安全审计边界完整性检查边界完整性检查S3入侵防范入侵防范恶意代码防护恶意代
16、码防护网络设备防护网络设备防护网络安全需求分析网络安全需求分析211.1.1.1.应保证应保证应保证应保证主要网络设备主要网络设备主要网络设备主要网络设备的业务处理能力具备冗余空间,满的业务处理能力具备冗余空间,满的业务处理能力具备冗余空间,满的业务处理能力具备冗余空间,满足业务高峰期需要;足业务高峰期需要;足业务高峰期需要;足业务高峰期需要;2.2.2.2.应保证应保证应保证应保证网络各个部分网络各个部分网络各个部分网络各个部分的带宽满足业务高峰期需要;的带宽满足业务高峰期需要;的带宽满足业务高峰期需要;的带宽满足业务高峰期需要;3.3.3.3.应在业务终端与业务服务器之间进行路由控制建立安
17、全应在业务终端与业务服务器之间进行路由控制建立安全应在业务终端与业务服务器之间进行路由控制建立安全应在业务终端与业务服务器之间进行路由控制建立安全的访问路径;的访问路径;的访问路径;的访问路径;4.4.4.4.应绘制与当前运行情况相符的网络拓扑结构图;应绘制与当前运行情况相符的网络拓扑结构图;应绘制与当前运行情况相符的网络拓扑结构图;应绘制与当前运行情况相符的网络拓扑结构图;5.5.5.5.应根据各部门的工作职能、重要性和所涉及信息的重要应根据各部门的工作职能、重要性和所涉及信息的重要应根据各部门的工作职能、重要性和所涉及信息的重要应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划
18、分不同的子网或网段,并按照方便管理程度等因素,划分不同的子网或网段,并按照方便管理程度等因素,划分不同的子网或网段,并按照方便管理程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段;和控制的原则为各子网、网段分配地址段;和控制的原则为各子网、网段分配地址段;和控制的原则为各子网、网段分配地址段;6.6.6.6.应避免将重要网段部署在网络边界处且直接连接外部信应避免将重要网段部署在网络边界处且直接连接外部信应避免将重要网段部署在网络边界处且直接连接外部信应避免将重要网段部署在网络边界处且直接连接外部信息系统,重要网段与其他网段之间采取可靠的技术隔离息系统,重要网
19、段与其他网段之间采取可靠的技术隔离息系统,重要网段与其他网段之间采取可靠的技术隔离息系统,重要网段与其他网段之间采取可靠的技术隔离手段;手段;手段;手段;7.7.7.7.应按照对业务服务的重要次序来指定带宽分配优先级别,应按照对业务服务的重要次序来指定带宽分配优先级别,应按照对业务服务的重要次序来指定带宽分配优先级别,应按照对业务服务的重要次序来指定带宽分配优先级别,保证在网络发生拥堵的时候优先保护重要主机。保证在网络发生拥堵的时候优先保护重要主机。保证在网络发生拥堵的时候优先保护重要主机。保证在网络发生拥堵的时候优先保护重要主机。结构安全结构安全网络安全需求分析网络安全需求分析22网络安全区
20、域划分原则网络安全区域划分原则l网络整体是一个安全域网络整体是一个安全域l划分安全子域划分安全子域l内部安全域划分要考虑用户接入情况内部安全域划分要考虑用户接入情况l安全域划分要利于安全设备的部署安全域划分要利于安全设备的部署l安全域划分要保障业务正常开展安全域划分要保障业务正常开展23网络安全区域划分详细说明网络安全区域划分详细说明l接入安全域:包括外部单位接入、机关接入和外联单位接入接入安全域:包括外部单位接入、机关接入和外联单位接入l一般安全域:包括网络数据交换区、基本服务区和安全管理区一般安全域:包括网络数据交换区、基本服务区和安全管理区l核心安全域:核心业务区核心安全域:核心业务区2
21、41.1.1.1.应在网络边界部署访问控制设备,启用访问控制功能;应在网络边界部署访问控制设备,启用访问控制功能;应在网络边界部署访问控制设备,启用访问控制功能;应在网络边界部署访问控制设备,启用访问控制功能;2.2.2.2.应能根据会话状态信息为数据流提供明确的允许应能根据会话状态信息为数据流提供明确的允许应能根据会话状态信息为数据流提供明确的允许应能根据会话状态信息为数据流提供明确的允许/拒绝拒绝拒绝拒绝访问的能力,控制粒度为访问的能力,控制粒度为访问的能力,控制粒度为访问的能力,控制粒度为端口级;端口级;端口级;端口级;3.3.3.3.应对进出网络的信息内容进行过滤,实现对应用层应对进出
22、网络的信息内容进行过滤,实现对应用层应对进出网络的信息内容进行过滤,实现对应用层应对进出网络的信息内容进行过滤,实现对应用层HTTPHTTPHTTPHTTP、FTPFTPFTPFTP、TELNETTELNETTELNETTELNET、SMTPSMTPSMTPSMTP、POP3POP3POP3POP3等协议命令级的控制;等协议命令级的控制;等协议命令级的控制;等协议命令级的控制;4.4.4.4.应在会话处于非活跃一定时间或会话结束后终止网络连应在会话处于非活跃一定时间或会话结束后终止网络连应在会话处于非活跃一定时间或会话结束后终止网络连应在会话处于非活跃一定时间或会话结束后终止网络连接;接;接;
23、接;5.5.5.5.应限制网络最大流量数及网络连接数;应限制网络最大流量数及网络连接数;应限制网络最大流量数及网络连接数;应限制网络最大流量数及网络连接数;6.6.6.6.重要网段应采取技术手段防止地址欺骗;重要网段应采取技术手段防止地址欺骗;重要网段应采取技术手段防止地址欺骗;重要网段应采取技术手段防止地址欺骗;7.7.7.7.应按用户和系统之间的允许访问规则,决定允许或拒绝应按用户和系统之间的允许访问规则,决定允许或拒绝应按用户和系统之间的允许访问规则,决定允许或拒绝应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户;用户对受控系统进行资源访问,
24、控制粒度为单个用户;用户对受控系统进行资源访问,控制粒度为单个用户;用户对受控系统进行资源访问,控制粒度为单个用户;8.8.8.8.应限制具有拨号访问权限的用户数量。应限制具有拨号访问权限的用户数量。应限制具有拨号访问权限的用户数量。应限制具有拨号访问权限的用户数量。访问控制访问控制网络安全需求分析网络安全需求分析251.1.1.1.应对网络系统中的网络设备运行状况、网络流量、用户应对网络系统中的网络设备运行状况、网络流量、用户应对网络系统中的网络设备运行状况、网络流量、用户应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录;行为等进行日志记录;行为等进行日志记录;行为等进行日
25、志记录;2.2.2.2.审计记录应包括:事件的日期和时间、用户、事件类型、审计记录应包括:事件的日期和时间、用户、事件类型、审计记录应包括:事件的日期和时间、用户、事件类型、审计记录应包括:事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;事件是否成功及其他与审计相关的信息;事件是否成功及其他与审计相关的信息;事件是否成功及其他与审计相关的信息;3.3.3.3.应能够根据记录数据进行分析,并生成审计报表;应能够根据记录数据进行分析,并生成审计报表;应能够根据记录数据进行分析,并生成审计报表;应能够根据记录数据进行分析,并生成审计报表;4.4.4.4.应对审计记录进行保护,避
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精选 网络安全 体系 基础 架构 建设 课件 32672
限制150内