三同步中涉及的日常安全工作ppt课件.pptx
《三同步中涉及的日常安全工作ppt课件.pptx》由会员分享,可在线阅读,更多相关《三同步中涉及的日常安全工作ppt课件.pptx(53页珍藏版)》请在三一办公上搜索。
1、三同步中涉及的日常安全工作,中国移动通信集团吉林有限公司,培训对象与人员能力要求:系统维护人员、安全管理人员课时安排:60分钟培训目标:一、理解网络安全工作三同步的重要性;二、了解工程、维保等合同签署安全条款的要求;三、了解工程设备安全验收入网工作要求与内容四、清楚系统版本入网FOA测试工作要求与内容;五、了解设备相关安全要求规范,目 录,第一章 网络安全三同步工作综述第二章 工程合同中安全条款签署第三章 工程阶段设备入网安全验收第四章 现网系统版本升级中FOA安全部分测试第五章 相关设备的通用安全要求,第一章 网络安全三同步工作综述,1.1 本章摘要,1.3 网络安全三同步的重要性,1.2
2、网络安全三同步介绍,网络安全三同步介绍本章摘要,本章主要介绍了什么是网络安全三同步,为什么要做好网络安全三同步,日常维护中涉及哪些网络安全三同步工作。,同步规划,围绕信息系统完整的生命周期展开,不同阶段不同的安全工作内容,同步运行,同步建设,1、通过安全日常运维工作,持续保持系统安全防护水平。2、通过版本入网安全管理,促进设备安全功能的提高。,在新业务规划的环节同步纳入安全要求。明确对通用的业务安全要求,并与研究院等相关单位的合作,在新业务规范中同步增加安全要求。各省要对本省自有的新业务系统同步明确安全要求,1、通过合同条款落实系统集成商、厂商的责任,避免乙方后期配合工作不积极而无据可依的问题
3、;2、加强系统入网安全验收,和工程期间安全管理,确保只有符合安全要求的系统才能上线。,网络安全三同步介绍,网络安全三同步介绍,通过合同条款落实系统集成商、厂商的责任,避免无法律依据可依的问题;确保只有符合安全要求的系统才能上线。,8,重点安全要求落实情况与高风险问题自查整改完成情况分析,在项目规划、建设环节强化落实安全要求,避免设备带病入网,是做好后续安全维护工作的基础,也是保证系统安全防护能力的第一重要控制点。,系统本身,在安全设计上存在缺陷,设备上线前未达到相关的安全配置要求,上线后,整改影响系统的安全运行后期整改,投入大、耗时、耗力,网络安全三同步的重要性,9,高风险问题共60个,全国3
4、1个公司,整改率排名最低的10个问题如下: (合并相同问题后,剩余9项),网络安全三同步的重要性,第二章 工程合同中安全条款签署,2.1 工程合同签署安全条款的要求,2.3 工程合同签署信息通用安全责任,2.2 工程合同签署保密条款,工程合同签署安全条款的要求,所有新签合同以附件形式补充保密协议,明确中国移动与合同乙方的安全保密责任。在新签合同中以合同附件形式增加中国移动通用网络与信息安全责任条款,明确乙方在工程建设和售后服务中应遵循的安全管理和技术要求。强化安全验收,确保落实合同相关要求在工程建设部门、维护管理部门统一组织的验收工作中,由相关网络和系统维护部门在落实安全同步对乙方设备安全配置
5、、安全补丁加载、乙方书面说明材料提供等情况实施核查工作,确保合同相关安全条款全部得到落实。,网通2009349号关于在工程及售后服务等合同中增加并落实相关安全要求的通知,工程合同签署安全条款的要求,工程期间网络信息安全管理规定为强化工程期间网络信息安全管理工作,保障网络(系统)安全运行,特制定本规定。工程周期根据时间进度划分为工程初期、工程建设阶段、工程验收阶段。工程性质分为在网系统扩容工程(包括系统改造)、新入网系统工程。负责督察工程建设合作单位(工程建设的各合作方,包括系统开发商、集成商、施工单位、设计单位、监理单位等)签署并遵守中国移动工程及售后服务合同保密协议,没有签署保密协议的合作单
6、位要及时补签。,工程合同签署安全条款的要求合同分类,14,系统基本信息系统业务描述设备清单机房电源规划网络拓扑图IP地址系统负责部门和负责人集成商等基本信息安全基础信息表,通用安全要求4A管理帐号权限角色审计日志的管理日志内容日志查询统计日志存储与转发,通用安全要求(续)接口安全端口管理补丁管理网络结构方案一级系统安全模型二级及以上系统安全模型系统安全方案应用安全方案业务安全方案网络安全方案数据信息安全方案数据存储安全数据传输安全数据安全等级的变更数据访问安全数据备份和恢复终端安全方案,工程及开发过程中的安全要求项目在规划及建设阶段的安全管理项目的过程控制代码开发要求开发文件的保护部署及维护过
7、程中的安全要求系统安装及部署系统维护集成商安全资质要求集成商公司安全资质要求集成商项目组人员配置要求,14,系统基本信息系统业务描述设备清单机房电源规划网络拓扑图IP地址系统负责部门和负责人集成商等基本信息安全基础信息表,通用安全要求4A管理帐号权限角色审计日志的管理日志内容日志查询统计日志存储与转发,通用安全要求(续)接口安全端口管理补丁管理网络结构方案一级系统安全模型二级及以上系统安全模型系统安全方案应用安全方案业务安全方案网络安全方案数据信息安全方案数据存储安全数据传输安全数据安全等级的变更数据访问安全数据备份和恢复终端安全方案,工程及开发过程中的安全要求项目在规划及建设阶段的安全管理项
8、目的过程控制代码开发要求开发文件的保护部署及维护过程中的安全要求系统安装及部署系统维护集成商安全资质要求集成商公司安全资质要求集成商项目组人员配置要求,工程合同签署安全条款的要求主要内容,工程合同签署信息通用安全责任,乙方应保证本工程新增设备符合中国移动中国移动设备通用安全功能和配置规范规定的安全配置要求。遵守中国移动相关安全管理规定要求 乙方应保证本工程新增的IT设备安装操作系统、应用软件已经发布的所有安全补丁,关闭与业务无关端口,无关进程和服务,按照最小化的原则进行授权,并无重大安全漏洞、后门或者感染病毒。乙方提供的应用软件中账号所使用的口令应便于在维护中定期修改并已加密方式保存,不可固化
9、在软件里。在工程实施期间,甲方有权通过安全扫描软件或者人工评估等手段,对本期工程新增设备和应用软件进行检查,并给出评估结果。一旦发现有重大安全漏洞、后门或者病毒感染,由乙方进行立即修补、清除或者采用其他手段消除安全问题。对于违反本规定导致的一切问题,由乙方负全部责任。,工程合同签署保密条款,:乙方在中国移动通信有限公司(或中国移动通信集团XX有限公司)实施XX系统工程规划(或工程设计、工程建设、设备调测与维护、服务支持、合作运营等)期间,乙方人员需要使用甲方网络与业务发展情况、网络拓扑、设备信息、XX系统账号、用户数据和信息等,双方就前述事宜中所涉及的保密信息达成以下一致:,第三章 工程阶段设
10、备入网安全验收,3.1 本章摘要,3.3 安全验收管理,3.4 系统管理员与入网安全验收工作,3.2 安全入网验收的必要性,工程阶段设备入网安全验收本章摘要,本章主要介绍设备入网安全验收的重要性,以及安全验收涉及的相关工作和规范要求,以及系统管理员如何做好入网安全验收工作。,安全入网验收的必要性,了解设备的安全合规性,降低设备带病入网,促进建设环节加强设备安全,安全入网验收的必要性设备安全合规,根据设定的安全标准,通过设备入网安全验收清晰了解到目前设备所处的安全水平和存在的安全隐患。,Microsoft Task Scheduler远程任意代码执行漏洞(精确扫描MS04-022/KB84187
11、3)Messenger服务远程堆溢出漏洞(MS03-043/KB82803)微软DCOM接口缓冲区溢出漏洞(MS03-026/MS03-03)部分SMB用户存在薄弱口令Oracle tnslsnr没有设置口令目标主机没有安装MS04-011/KB835732补丁MS SQL Server默认及易猜测账号存在弱口令Microsoft Windows NT IIS MDAC RDS远程命令执行漏洞IIS 5.0/WebDAV远程缓冲区溢出(MS03-007),安全入网验收的必要性促进建设环节加强设备安全,通过安全验收强制把安全意识有效的传递到开发厂商,让其重视安全。只有在源头开始重视安全,业务系统
12、的安全正常更能得到保障,在运维阶段安全维护的成本就更低。,安全入网验收的必要性降低设备带病入网,经新入网安全验收后,新业务系统安全风险明显降低,1.高风险漏洞数加固前后对比,2.中风险漏洞数加固前后对比,3.配置不符合项加固前后对比,安全验收管理安全入网验收工作内容,检查依据: 中国移动防火墙安全功能及配置规范检查标准:已按照最小化权限的原则配置防护墙策略,不存在不明策略输出文档: 安全域检查报告,检查依据: 中国移动安全域管理办法、中国移动支撑系统安全域划分与边界整合技术要求和中国移动防火墙部署总体技术要求检查标准:检查域拓扑、安全域内资产情况、VLAN访问控制策略、边界互联情况,确保符合要
13、求输出文档: 安全域检查报告,检查依据: 中国移动帐号口令管理办法检查标准:设备的帐号长度复杂度、密码策略等安全策略符合要求输出文档: 帐号安全检查报告,检查依据: 中国移动服务与端口管理办法检查标准:所有必须开放的端口其对应的应用软件和功用必须列表登记,不允许存在非必要的开放端口。输出文档: 服务端口检查报告,检查标准:检查windows设备是否已经安装指定授权的防病毒软件,并且检查病毒库是否已更新到最新。输出文档: 防病毒软件检查报告,检查标准:检查设备的系统层、数据库和应用层是否已用户越权访问、用户权限升级、更改口令、新建用户、非正常时间登陆、多次错误登陆、审计策略更改或其他异常事件提供
14、审计功能。输出文档: 系统天志安全检查报告,检查标准:不允许存在已被CVE定义的高风险漏洞和中风险漏洞。输出文档: 漏洞扫描检查报告,检查依据:中国移动操作系统安全功能及配置规范、中国移动数据库安全功能及配置规范、中国移动路由器安全功能及配置规范、中国移动防火墙安全功能及配置规范等规范要求检查标准:检查设备的安全配置是否已符合输出文档:安全配置检查报告,检查依据:帐号口令管理办法检查标准:设备的帐号口令符合复杂度要求输出文档:弱口令检查报告,检查标准:WEB网站不存在深层次安全问题,如缓冲区溢出、跨站脚本攻击、SQL注入等编程漏洞和通信协议中存在的漏洞等输出文档:渗透测试报告,安全验收管理适用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 同步 涉及 日常 安全 工作 ppt 课件
链接地址:https://www.31ppt.com/p-1323554.html