网络安全管理规范和流程要点课件.ppt
《网络安全管理规范和流程要点课件.ppt》由会员分享,可在线阅读,更多相关《网络安全管理规范和流程要点课件.ppt(56页珍藏版)》请在三一办公上搜索。
1、网络安全管理规范,编撰人:网络安全设计组 郭宏礼,目录,第一部分:概述第二部分:总则第三部分:行为规范第四部分:网络安全管理 VPN的安全管理 防火墙的安全管理 IDS的安全管理 SMS的安全管理 病毒防护的安全管理,第一部分:概述,中国石油信息管理部精心组织,建成广域网改进项目网络安全设计组(以下简称:安全组),形成了分级运行,集中管理,安全、快捷、易使用、可扩展的中国石油企业网络安全管理系统。安全设计组负责防病毒网站的推广,防病毒工具研究,防病毒工作检查;负责网络接入、防火墙、VPN、IDS、代理服务器等控制、服务器安全、终端安全等;负责协助信息安全项目建设;负责密码的管理和操作确认。为防
2、止黑客攻击、入侵、病毒、不良内容和垃圾邮件等通过区域网络中心的Internet的入口进入中国石油广域网,同时也为通过网络管理数据,提升中国石油的企业管理效率和效益,使得网络信息的安全风险得到有效降低,保障企业网络的高可用性。,整个系统由5大板块组成,分别是:移动办公(以下简称“VPN”),防火墙,入侵检测系统(以下简称“IDS”),微软补丁分发系统(以下简称“SMS”)和病毒防护。作为企业网络安全的守护者,中国石油企业网络安全管理系统在企业的生产、经营、管理活动中,发挥着重要作用。因此,做好它的运行维护工作,保证系统高速、安全、可靠地运行是极其重要的,这也正是安全组的工作宗旨,同时也是各个地区
3、公司网络安全管理员积极配合的结果。,第二部分:总则,第一条 为保障网络安全管理系统高速、安全、可靠运行,规范日常的维护、操作和使用行为,使其高效、优质地服务于中国石油生产、经营和管理活动,为企业内部用户提供便捷、高效、安全、可靠的网络安全服务,根据中国石油信息技术管理规定及相关管理的要求,编制本网络安全管理规范。第二条 本管理规范所指的内部网络系统,是由广域网项目组(以下简称“项目组”)统一部署、维护和管理的内部网络主、辅节点设备、配套的网络线缆设施及网络服务器、工作站所构成的,服务于内部网络应用的软硬件集成系统。,第三条项目组可以委托相关指定人员代为管理子节点设备。任何部门和个人,未经信息管
4、理部授权、不得擅自安装、拆卸或改变网络设备;如确需改动,应事先与信息管理部取得联系,确保公司内部网络系统正常运行。第四条任何部门和个人、不得利用联网计算机从事危害内部网络及本地局域网服务器、工作站、网络节点等行为。第五条 网络安全管理规范适用于中国石油总部及下属各企事业单位的网络安全系统管理人员、技术支持人员。,第三部分:行为规范,衣着整洁、得体,符合工作身份,不戴与环境不相称的饰品;文明用语、礼貌待人;咨询解答,热情耐心;迅速受理、及时反馈;认真执行“首问负责”制。凡是涉及信息技术的问题,作为第一受理人,即使不属于本人职责范围,也不能以任何理由推脱,而应通过适当的方式,为用户解决问题,或做好
5、衔接和引导工作,力争为用户提供更多方便与支持;,接听电话时,首先问好,然后报出自己的身份;用语文明礼貌,态度和蔼,口齿清楚;耐心解答用户的各种问题,不得无礼怠慢,推诿搪塞;对待用户的态度要热情周到,切忌冷漠、恶劣;回答问题时要详尽、细致、全面、不厌其烦,直到用户满意;对于当时不能解答的问题要认真记录,在最短的时间内与其它服务人员沟通,一旦得到解决方案,马上反馈用户。,第四部分:网络安全管理,网络安全维护系统包含移动办公(以下简称“VPN”),防火墙,入侵检测系统(以下简称“IDS”),微软补丁分发系统(以下简称“SMS”)和病毒防护,共5部分。,第一章 VPN的安全管理,为了满足各地方公司有移
6、动办公需求,使出差的员工,能够更方便、更快捷地访问公司网络,获取有效信息,总部更新了VPN系统。,中国石油VPN系统,中国石油设立了九大VPN接入点,分别是集团公司总部、股份公司总部、北京区域、大庆区域、辽河区域、新疆区域、兰州区域、西南区域、长庆区域,为中国石油系统内用户服务。系统采用相同的VPN 接入域名,用户就近接入,各点之间互为备份;使用统一的用户身份验证策略和加密策略,采用同一的AD(域控制器)用户管理,集团公司和股份公司使用各自的AD。中国石油采用GSLB(全局负载均衡)整体解决方案,通过在两个全国中心节点(洲际大厦和勘探院)部署GSLB设备(TMX)和各接入中心部署SSL VPN
7、设备(SPX),将用户的访问请求进行全局的负载均衡处理,将用户定向到最近的接入中心访问,使用户的请求得到最快的响应。,中国石油SSL VPN部署示意图,SPX3000:SPX3000是SSL VPN设备,实现远程用户的接入。TMX2000TMX2000主要用于全国范围内用户接入的负载均衡。TMX2000对各接入中心的SPX3000设备和互联网出口链路进行检查,实现SSL VPN接入的冗余功能,提高服务的可用性。两台TMX2000部署在不同的地方,实现自身的冗余备份。在洲际大厦和勘探院分别部署一台TMX2000和SPX3000设备在其余的7个接入中心各部署一台SPX3000设备:集团总部;大庆区
8、域;辽河区域;新疆区域;兰州区域;西安区域;西南区域。,工作目标,信息系统的安全性和服务的便利性是中国石油考虑的首要问题,因此如何在开放的互联网上构筑安全的信息通道,如何对遍布全国的用户进行身份认证和权限检查,同时保证各地用户快速,方便的接入中国石油专网是目前工作的主要目标。,工作任务,中国石油VPN系统的主要任务是根据公司移动办公用户的需求,快速审核申请,及时开通和注销账户,保证满足用户的工作需求,切实保障系统的安全。,VPN移动办公设备权限管理规定,1、管理员权限 为保障VPN系统安全、可靠地运行,规范日常维护、操作和使用行为,特制定本规定。 管理员分为系统管理员和账号管理员。1)系统管理
9、员具有对整个设备管理和账号管理的权限;2)账号管理员具有添加、删除、管理用户账号的权限,能够查看用户的登陆信息,分析用户的需求,分配用户相应的权限。,2、管理员权限申请系统管理员的账号是在VPN系统安装与维护过程中建立的,系统管理员账号主要用于对整个设备管理。账号管理员的申请需要向系统管理员申请,经技术主管签字后,由系统管理员在中国石油账号管理工具的组中添加账号。3、管理员账号注销账号管理员的账号注销需要向系统管理员申请,经许可后,在中国石油账号管理工具(管理软件)的组中删除账号。,系统管理员岗位职责,1)全面掌握移动办公系统的功能和操作程序;2)遵守中华人民共和国计算机信息网络国际联网管理暂
10、行规定的各项管理规定;3)负责所有VPN设备及相关服务器的日常维护工作;4)负责移动办公系统紧急故障的处理;5)负责移动办公系统运行过程的监控工作;6)负责接收账号管理员提交的用户申请表,核查用户使用权限;7)负责为呼叫中心进行故障问题解答;8)负责与总部网络中心和区域数据中心进行沟通;9)负责编写移动办公系统日常维护计划;10)负责文档的整理和存档工作;11)完成领导交办的临时任务。,账号管理员岗位职责,1)基本掌握移动办公系统的功能和操作程序;2)负责账号的审核、开通、注销、变更等服务工作;3)负责解答用户的服务咨询和一般性技术咨询;4)负责提交用户申请表给系统管理员;5)负责通知移动办公
11、用户账号是否开通;6)负责移动办公用户日志的检查,分析;7)协助系统管理员处理紧急故障;8)负责文档的整理和存档工作;9)完成领导交办的临时任务。,VPN设备管理规定,为保障 VPN系统安全、可靠运行,规范日常维护、操作和使用行为,制定此设备管理规定。 1、VPN系统运行维护工作,由总部网络安全组承担,其主要的工作职责是:在信息管理部的领导下,负责中国石油VPN系统的运行、维护;负责VPN系统申请表的审核、开通与整理;负责中国石油VPN系统的安全运行。 2、在VPN系统运行期间,VPN系统维护人员、网络维护人员要保证VPN系统724稳定运行,如设备出现故障,应尽快排除。,VPN工作流程,1、系
12、统管理员工作流程1)每日检查所有VPN设备及相关服务器的运行情况,出现故障应及时排除;2)每日监控办公系统运行过程;3)定期对系统进行检测,包括电源、VPN设备配置、相关网络、系统安全保障等,填写定期检测情况记录,由负责人签字存档。4)定期检查用户申请表、核查和修改用户使用权限;5)定期组织总部网络中心和区域数据中心沟通;6)定期做文档的整理和存档工作;7)系统管理员复查远程登陆检查表,并入库存档。,2、账号管理员工作流程1)每日监督VPN用户访问的内容,根据用户权限查看用户是否在相应的权限内访问,如发现违规行为应修改其权限。2)及时发现软件在运行时出现的故障与问题,出现问题应及时排除;3)定
13、期查看VPN系统的日志信息,填写远程登录权限检查表,由负责人签字交系统管理员;4)定期对VPN用户的申请进行审核、统计、存档,并通知已到期的用户,及时关闭过期用户。5)定期做文档的维护整理和存档工作;6)定期与区域数据中心之间沟通;,第二章 防火墙的安全管理,防火墙部署范围现在包括集团公司总部、股份公司总部、北京区域、大庆区域、辽河区域、新疆区域、兰州区域、西南区域、长庆区域的防火墙设备、相关服务器、相应的网络链路和网络设备。系统管理实行总部统一管理、分工负责的原则。安全组负责对防火墙策略的管理,各区域中心网络管理员配合工作。,岗位职责,1、负责区域数据中心Internet出口防火墙的管理工作
14、,制定相应的访问控制策略等工作。2、负责区域数据中心Internet出口安全控制,保障中国石油内部网络安全,为VPN设备提供相应的出口策略。3、负责区域数据中心的防火墙运行情况检查,地区公司网络管理员保证防火墙设备的7*24小时供电,保证相关线路、设备正常运行。如果区域数据中心需要对网络结构作改动,请提前上报项目组,确保网络正常运行。4、禁止利用职权私自在防火墙、代理服务器上开通未经许可的对外信息服务。5、数据中心防火墙设备损坏,应立即向总部网络安全组呈交书面报告,以便及时安排更换或维修,并同时发出通知公告。6、项目组的相关负责人必须落实各项管理制度和技术规范,监控、封堵、清除网上有害信息。7
15、、进出内部网络,访问信息的所有用户,必须使用内部网络部门设立的代理服务器。,防火墙设备权限管理规定,1、 防火墙的登录口令和更改口令必须由至少两个人掌握,通常为网络维护人员和网络管理人员,该口令只有经过授权的人可以进行更改。相关口令和更改的记录需在网络管理部门领导处登记备案。2、 防火墙的控制策略应根据业务需求进行调整和设置。所有的改动必须经过网络维护技术人员反复确认其正确性,并且在改动之前必须备份原有设置,最后在经过部门领导人员认可的情况下方可执行。,防火墙设备管理权限,由项目组部署的防火墙设备由项目组 防火墙管理员统一管理,统一制定出口策略,地区公司网络管理员负责防火墙设备的7*24小时供
16、电,保证相关线路、设备正常运行。如果区域数据中心需要对网络结构作改动,请提前上报项目组,确保网络正常运行。,防火墙日常运行与维护,1、防火墙、代理服务器日志定期检查,对告警信息作详细的检查,定期做代理服务器RIAD维护,有问题及时联系厂家解决。2、防火墙、代理服务器上开设端口或服务必须以书面的形式上报项目组。3、防火墙管理员每周对出口网络运行情况进行测试,保障内网的安全高效运行。4、防火墙、代理服务器管理账户和口令为项目组所拥有,相关负责人员对用户口令保密,不得向任何部门和个人透露相关信息。,第三章 IDS系统的安全管理,入侵检测作为一种积极主动安全防护 技术,提供了对内部攻击、外部攻击和误操
17、作的实时保护,在网络系统受到危害之前拦截和响应入侵。,工作范围,在本项目安全建设中,共涉及中国石油北京区域中心及所属六个分支区域(华南,兰州,大庆,吉林,辽河,新疆),分布范围广,因此管理上采取集中检测、分级部署的方式,将各分支区域产生的重要网络事件上报给北京区域中心,通过对整体事件的分析,形成重要事件的安全报告,同时总控制中心对各区域的控制中心进行管理。,工作任务及目标,1、建立全网统一策略的非法入侵检测体系2、建立全网对于重大潜在攻击和破坏源的预警体系3、逐步建立网络纵深防御体系,岗位职责,1、全面负责中国石油北京区域中心及所属六个区域中心的IDS软硬件维护及实时监控工作,负责制定工作计划
18、并实施。2、及时下载最新事件升级包,并向中心及分支区域下发更新。3、负责建立本区域计算机网络攻击应急响应及处理机制,当计算机被攻击时,启动IDS应急响应及处理机制,使影响降到最低。4、发现计算机入侵事件时,应向领导汇报并通知分支区域,及时处理。5、学习最新防入侵技术,提高自身的工作能力。,IDS设备权限管理规定,1、用户管理 IDS的用户分级管理是对系统运行安全的基本保障,针对不同用户,设置不同权限,各用户未经授权不得越权管理,具体分为三级:1)用户管理员:该权限的用户可为系统,按照上级要求添加不同权限的用户,并能够根据要求对用户的权限做调整。职责:按照要求合理的添加用户以及分配用户权限。限制
19、:用户管理员只有一个,系统不具备单独分配用户管理的功能,用户管理员不具备撤消或删除默认审计员权限或身份的功能。2)审计员:审计所有用户行为的合法和安全性。权限:查看用户日志。职责:对所有用户日志进行审计。限制:除了查看用户日志外,没有其他的权限。3)管理员:该权限的用户有权限调整个系统的运行状态,确保系统安全稳定的运行。,权限:默认拥有除了用户管理和用户审计之外的系统所有功能,但其权限可以被用户管理员调整。职责:利用自身权限内的功能,及时有效的调整系统运行的模块以及参数,保证系统安全稳定的运行。限制:没有用户管理和用户日志审计功能。2、 IDS软硬件使用权限管理1)硬件使用权:设备日常维护由分



- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 管理 规范 流程 要点 课件

链接地址:https://www.31ppt.com/p-1549927.html