算机信息系统安全建设专项方案.doc
《算机信息系统安全建设专项方案.doc》由会员分享,可在线阅读,更多相关《算机信息系统安全建设专项方案.doc(34页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、文献编号:文献页数:共 页文献级别:内部文献日 期:0611编写部门:安全评估部版 本:V2.0 某公司涉密计算机信息系统安全建设方案*公司XXX信息技术有限公司联合编写10文档信息文档名称*公司涉密计算机信息系统安全建设方案保密级别内部文档版本编号V2.0文档管理编号管理人制作人 制作日期 校对人 制表人 复审人复审日期 扩散范畴:双方项目参加人员文档控制变更记录日期作者版本号阐明 1.0创立文档初始版本 2.6修改和完善 3.0修订 3.9依照 月 日 评审意见修改文档审核日期姓名职位0525副总经理0525高工、CISP0525信息安全工程师0609四川省国家保密局特邀专家文档发布拷贝号
2、文档接受人员单位 / 地址-05-28 *公司-05-28 四川省国家保密局文档阐明此文档为“*公司涉密计算机信息系统安全建设方案”,是成都XXX信息技术有限责任公司受*公司委托编写。本方案旨在依照国家对于涉密计算机信息系统规定,给出*公司涉密计算机信息系统安全建设建议,并及时请示国家保密局组织专家评审。版权阐明本文献中浮现任何文字论述、文档格式、插图、照片、办法、过程等内容,除另有特别注明,版权均属成都XXX信息技术有限公司所有(某些内容版权属*公司所有),受到关于产权及版权法保护。任何个人、机构未经双方书面授权允许,不得以任何方式复制或引用本文献任何片断。目 录前言- 5 -1、概述- 6
3、 -1.1 任务由来- 6 -1.2 任务范畴- 6 -1.3 任务目的- 6 -2、系统概括- 7 -3、设计根据- 9 -4、系统安全建设目的和原则- 10 -4.1 建设目的- 10 -4.2 建设原则- 10 -5、信息系统安全需求分析- 11 -5.1 需求来源- 11 -5.1.1国家信息安全政策规定- 11 -5.1.2科研生产需要- 11 -5.1.3工厂管理需要- 11 -5.1.4 信息系统安全评估成果- 12 -5.2 信息系统安全需求- 12 -6、信息定密、系统定级和划分安全域- 14 -6.1 信息定密- 14 -6.2 系统定级- 14 -6.3 安全域划分- 1
4、4 -7、信息系统安全方略- 15 -7.1 涉密计算机信息系统基本规定- 15 -7.2 物理安全方略- 15 -7.3 运营安全方略- 16 -7.3.1 网管中心服务器存储、备份及恢复安全方略- 16 -7.3.2 各部门服务器和客户端存储、备份及恢复安全方略- 16 -7.3.3 电源备份安全方略- 16 -7.3.4 病毒威胁安全方略- 16 -7.3.5 应急响应方略- 16 -7.3.6 运营方略- 17 -7.4 信息安全方略- 17 -7.4.1 身份认证方略- 17 -7.4.2 访问控制方略- 18 -7.4.3 安全审计方略- 18 -7.4.4 信息加密与电磁泄漏防护
5、方略- 18 -7.4.5 系统安全性能检测方略- 19 -7.4.6 边界安全防护方略- 19 -8、物理安全设计- 21 -8.1 环境安全- 21 -8.2 设备安全- 21 -8.3 介质安全- 21 -9、安全运营体系设计- 22 -9.1 安全存储与备份、恢复- 22 -9.2 增长UPS后备电源- 22 -9.3 计算机病毒防治- 23 -9.4 完善应急响应办法- 23 -9.5 完善运营管理办法- 23 -10、信息安全保密体系设计2410.1 身份认证解决办法2410.2 访问控制解决办法2410.3 安全审计解决办法2510.4 信息加密与电磁泄漏防护解决方案2510.5
6、 系统安全性能检测解决办法2510.6 边界安全保护解决办法2510.7 安全防范拓扑示意图2611.安全管理体系设计2712、建设实行内容2812.1 综合布线2812.2 机房改造2812.3 信息系统基本平台建设2912.4 安全防范办法2913、工程筹划3014、结语32前言四川* 责任公司(如下简称“*公司”)是国家中型公司,属于制造业。始建于*年,是中华人民共和国*专业化厂家,是中华人民共和国*设备制造公司之一,工厂既有职工700余人。随着*公司公司信息化建设逐渐推动,加强了技术创新和管理创新能力,使公司及其产品获得市场竞争优势。随着信息化建设推动,必要加强信息系统安全保密建设,以
7、满足国家对于涉密计算机信息系统需求。按照保密密级规定,*公司涉密计算机信息系统需要按照秘密级进行安全防护建设。本方案重要依照*公司涉密信息系统建设规定,由成都XXX信息技术有限公司(如下简称“XXX公司”)设计完毕。本方案根据BMB17-/BMB20-,结合*公司在新保密形式下需求,紧扣“建设安全保密、经济可用秘密级信息系统”这一设计目的,旨在采用先进网络信息安全技术,保障系统运营环境和设备安全,防范对信息资源非法访问,抵抗对涉密资料非法窃取,保护数据资产安全,提高*公司在复杂应用环境下安全保密能力,达到国家有关规定。本方案在现状分析和需求分析基本上,遵循国家有关保密法律和规范,从物理安全、网
8、络运营安全、信息保密安全、安全保密管理等方面出发,开展对系统脆弱性和风险性分析,进行网络系统扩展设计以及系统安全设计,提出了涉及访问控制、安全审计、管理监控等安全技术在内一整套解决方案,满足BMB17-和BMB20-有关技术规定。同步,按照规范规定,本方案对*公司安全保密管理提出理解决办法,涉及了管理机构设立、管理制度建立、管理技术实行和人员管理配套。1、概述1.1 任务由来*公司在公司分离破产后重组新建四川* 责任公司,公司筹划在第三季度通过有关保密资格认证,其中保密资格认证是*公司中重要认证之一,通过*公司办公会上充分讨论,以及对各个有涉密计算机信息系统集成资质公司比较和筛选,最后拟定由X
9、XX公司来协助*公司建设涉密计算机信息系统,并同步建设安全保密系统。1.2 任务范畴本次任务是编写*公司涉密计算机信息系统安全建设方案。其范畴是*公司办公局域网和安全系统建设,为*公司将来信息系统应用打好基本。重要涉及:综合布线系统,机房建设,网络基本平台搭建和安全保密系统同步建设。1.3 任务目的本次任务有两个目的:1、借“保密资格认证”东风,搭建公司局域网平台;2、同步建设公司安全保密系统,满足保密资格认证规定。2、系统概括*公司当前信息系统规模小,信息应用简朴,当前在三个重要办公区域采用了3个HUB进行本部门网络连接(这三个网之间无互相连接),其拓扑示意图如下:1、*公司当前信息系统构成
10、有:1)单机办公共计100多台,重要运营MS Office软件;2)财务审计部和技术管理部计算机接于各自HUB上,目是网络办公和共享打印机;3)基于非网管、同房间使用互换机构成暂时网络,重要运营CAD系统,目是共享文献和打印机;2、信息系统资产:*公司信息系统资产重要有:全厂100多台PC机,以及CAD和财务数据。3、信息系统管理:当前是“谁使用、谁负责、谁运营维护”状态,没有专业信息技术部门统一管理。4、信息系统应用系统及重要性: 应用系统涉及:财务系统和CAD联网应用,这两个系统中CAD是*公司业务龙头,有较大重要性。5、信息系统之间互联关系:实现了和国际互联网物理隔离,没有和其她网络有连
11、接关系。6、系统安全管理组织机构及办法: *公司成立了保密办,负责检查和教诲应用系统保证同国际互联网物理隔离。7、信息系统承载密级 *公司当前单个计算机绝大某些不涉密,全厂涉密级别最高为秘密级,其重要集中在设计部门和管理部门。8、涉密人员及涉密计算计算机设备状况 *公司是老式军工单位,涉密人员和涉密计算机设备状况均有良好制度管理。当前涉密人员定员明确,涉密计算机设备运营状况也良好,实行“谁使用谁负责谁应用谁维护”管理模式。3、设计根据国标 GB/T2887电子计算机场地通用规范 GB/5271.1- 第一某些:基本术语 GB/5271.8- 第八某些:安全 GB/5271.9- 第九某些:数据
12、通信 GB/9361-1988计算站场地安全规定 GB/T9387.2-1995安全体系构造 GB/T18336-信息技术安全性评估准则 GB50174电子计算机机房设计规范 GGBB1-1999信息设备电磁泄漏发射限值 BMB2-1998使用现场信息设备电磁泄漏发射检查测试办法和安全判据 BMB3-1999解决涉密信息电磁屏蔽技术规定和测试办法 BMB4-电磁干扰器技术规定和测试办法 BMB5-涉密信息设备使用现场电磁泄漏发射防护规定 BMZ1-涉及国家秘密计算机信息系统保密技术规定 BMB17-涉及国家秘密信息系统分级保护技术规定 BMB20-涉及国家秘密信息系统分级保护管理规范 ISO/
13、IEC17799国家政策 中华人民共和国保守国家秘密法1988.9.5 国家信息化领导小组关于加强信息安全保障工作意见中办发27号 关于加强信息安全保障工作中保密管理若干意见中保委发7号 涉及国家秘密信息系统分级保护管理办法国保发16号 信息安全级别保护管理办法公通字16号4、系统安全建设目的和原则4.1 建设目的建设*公司安全、稳定、高效信息系统平台,为将来系统应用和园区网络建设奠定良好基本和示范。4.2 建设原则规范定密,准拟定级;根据原则,同步建设;突出重点,保证核心;明确责任,加强监督。 以上32字原则是本次方案设计政策性指引,*公司由保密保卫部依照中华人民共和国二航有关规定负责定密,
14、计算机信息系统最高密级为秘密级;依照有关国标,在搭建公司局域网时同步建设安全系统;突出保密重点在科研生产和产品设计上,建立信息中心,集中存储产品数据,的保证障核心涉密数据;工厂保密委同步明确各个涉密部门和人员责任,由保卫保密部执行技术部协助加强对各个涉密系统和人员监督。5、信息系统安全需求分析四川* 责任公司是国家重点保军公司,厂领导非常注重信息化建设,全厂通过近年信息化发展,已经获得了突出成绩,当前已经基本形成了军品设计、财务管理等局域网。为适应当前形势和工作需要,结合厂领导规定,建设安全、稳定、高效信息系统平台是当前信息化建设工作当务之急。而在信息系统平台建设工程中,办公大楼网络建设是园区
15、网核心,同步也是整合全厂园区网基本。5.1 需求来源5.1.1国家信息安全政策规定*公司是国家二级涉密单位,全厂信息化建设,必要符合国家有关规定,同步要接受国家职能部门达标审查,因而,计算机信息系统涉密安全建设更是重中之重。在本方案中,无论网络系统设计、构造化布线设计以及机房工程,均严格遵守国家有关保密规定,进行相应密级工程设计与施工。5.1.2科研生产需要全厂在生产过程中,会产生大量实验数据和文档资料,如何将这些数据资料有效存储和传播,以适应分布式计算需要,同步保证安全性、保密性规定。因而,建立一种流畅、高速网络平台与一种安全、稳定、高效系统平台,是当前刻不容缓任务。5.1.3工厂管理需要当
16、前,计算机已成为*公司寻常办公重要工具。如何有效运用既有软、硬件资源,简化工作流程,提高管理工作效率,实现办公自动化和信息资源共享,同步实现安全有序管理,是当前厂内各管理部门迫切需要。5.1.4 信息系统安全评估成果*公司是全新信息系统建设,通过简朴安全评估成果(见5.2章节)是信息系统重要需求来源之一。5.2 信息系统安全需求依照*公司涉密计算机信息系统现状,结合国家有关规范规定,咱们如下表呈现本次安全需求(数量越多,安全风险越大)。安全种类项目现状安全风险安全需求物理安全门禁不具备。建设中心机房建设门禁系统 防雷原大楼建没有防雷系统采用防雷保护办法供电仅有市电供应。布置UPS防静电、防盗无
17、中心机房,更无防静电办法设立中心机房,铺设防静电地板,同步加强防盗建设。电磁泄漏办公大楼与公共区域距离在50米以内需要建设有良好接地屏蔽布线系统,并采用电磁干扰。介质安全原则中关于于介质收发和传递新规定。加强介质管理,加强计算机接口管理,布置安全审计系统运营安全存储备份中心机房服务器和重要涉密单机缺少有效备份手段, 使用刻录光盘或移动硬盘备份方式实现定期数据备份。应急响应没有应急响应制度与技术手段,缺少定期培训和演习。制定应急响应筹划并培训和演习,并拟定组织机构。运营管理需要完善运营管理和建立统一安全运营管理中心。设立信息中心机构承担,并辅助以AD管理模式。病毒与恶意代码防护需要在系统内核心入
18、口点(如电子邮件服务器)以及各顾客终端、服务器和移动计算机设备上采用计算机病毒和恶意代码防护办法需要安装网络版杀毒软件并定期更新信息安全保密访问控制既有网络系统中没有对资源访问控制,只限于自身资源自我控制,尚未建立一套整体资源访问控制。加强访问控制办法,采用AD方式安全审计既有审计系统已不满足新安全保密规定,对资源访问存在着不可控现象,同步涉密信息泄漏时,事后不可查现象。布置专业安全审计系统信息加密与电磁泄漏综合布线采用非屏蔽线。在新信息系统建设中,采用FTP线缆,在系统核心部位布置电磁防泄漏设备端口接入管理内网信息接入点分布广泛,不以便进行管理,无法对接入网络设备进行安全认证采用端口接入认证
19、技术实现对接入设备有效管理系统及网络安全检测没有专业安全软件或设备对系统及网络安全进行有效检测和评估采用专业安全检测工具对网络和主机安全进行检测6、信息定密、系统定级和划分安全域6.1 信息定密依照*公司上级主管部门规定,信息拟定密级为:秘密级。其中明确涉密信息重要是环绕科研生产产生信息和上级部门密级文献(对于来自上级部门、所占比例很少机密级文献,将不容许进入本涉密计算机信息系统中;严格限定将这些机密级文献采用单机解决)。6.2 系统定级*公司涉密计算机信息系统所解决信息最高密级是:秘密级6.3 安全域划分安全域是对由实行共同安全方略主体和客体构成集合进行区域划分。依照*公司当前现状和即将建设
20、信息系统,咱们划分为2个安全域:普通办公计算机系统和涉密人员使用计算机系统分别为独立安全域。7、信息系统安全方略安全方略是信息系统安全核心,对信息系统安全起着至关重要作用。在241信息系统中,安全方略制定,最核心问题就是如何保证数字资源安全共享。保证数字资源安全共享,就是从权限分级设立角度出发,拟定数据资产身份认证和访问控制。因而,应从各个安全规定出发,对信息系统进行安全保障,保障安全目可以得到实行。因而,应以技术手段实现身份验证、访问控制、安全审计,同步,为进一步保障,以各种附加安全产品,对单机和网络安全进行全面加强,针对网络、操作系统、数据库、信息共享授权提出详细办法。除技术外,再辅以管理
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 建设 专项 方案
限制150内