机房安全管理规范_030319_v3_fd.docx
《机房安全管理规范_030319_v3_fd.docx》由会员分享,可在线阅读,更多相关《机房安全管理规范_030319_v3_fd.docx(46页珍藏版)》请在三一办公上搜索。
1、中国石油信息安全标准编号:中国石油天然气股份有限公司计算机机房安全管理规范(审阅稿)版本号:V3审阅人:王巍中国石油天然股份有限公司计算机机房安全管理规范43前 言随着中国石油天然气股份有限公司(以下简称“中国石油”)信息化建设的稳步推进,信息安全日益受到中国石油的广泛关注,加强信息安全的管理和制度无疑成为信息化建设得以顺利实施的重要保障。中国石油需要建立统一的信息安全管理政策和标准,并在集团内统一推广、实施。本规范是依据中国石油信息安全的现状,参照国际、国内和行业相关技术标准及规范,结合中国石油自身的应用特点,制定的适合于中国石油信息安全的标准与规范。目标在于通过在中国石油范围内建立信息安全
2、相关标准与规范,提高中国石油信息安全的技术和管理能力。信息技术安全总体框架如下:1) 整体信息技术安全架构从逻辑上共分为7个部分,分别为:物理环境、硬件设备、网络、操作系统、数据和文档、应用系统和通用安全管理标准。图中带阴影的方框中带书名号的为单独成册的部分,共有13本规范和1本通用标准。2) 对于13个规范中具有一定共性的内容我们整理出了6个标准横向贯穿整个架构,这6个标准的组合也依据了信息安全生命周期的理论模型。每个标准都会对所有的规范中相关涉及到的内容产生指导作用,但每个标准应用在不同的规范中又会有相应不同的具体的内容。我们在行文上将这6个标准组合成一本通用的安全管理标准单独成册。3)
3、全文以信息安全生命周期的方法论作为基本指导,规范和标准的内容基本都根据预防保护检测跟踪响应恢复的理论基础行文。信息系统所在区域的物理环境安全(以下简称“物理安全”)是保护区域内计算机相关设备以及其它媒体免遭地震、水灾、火灾等环境事故以及周围环境的因素影响。它是对系统所在环境的安全保护,同时,还需要防止对区域的未经授权的访问。整个“物理环境”部分由区域安全管理规范和机房安全管理规范两个部分组成。本文为信息安全总体框架中以深色底色标注的部分:机房安全管理规范,主要对中国石油的计算机机房信息安全等级进行了划分,对各级计算机机房的设计建设、机房环境、机房边界、访问授权和自然灾害预防等方面的安全需求做出
4、了明确规定。为中国石油信息安全提供基础上的保障。本规范由中国石油天然气股份有限公司发布。本规范由中国石油天然气股份有限公司科技与信息管理部归口管理解释。起草部门:中国石油制定信息安全政策与标准项目组。说 明在中国石油信息安全标准中涉及以下概念:组织机构中国石油(PetroChina) 指中国石油天然气股份有限公司有时也称“股份公司”。集团公司(CNPC) 指中国石油天然气集团公司有时也称“存续公司”。为区分中国石油的地区公司和集团公司下属单位,但提及“存续部分”时指集团公司下属的单位。如:辽河油田分公司存续部分指集团公司下属的辽河石油管理局。计算机网络中国石油信息网(PetroChinaNet
5、) 指中国石油范围内的计算机网络系统。中国石油信息网是在中国石油天然气集团公司网络的基础上,进行扩充与提高所形成的连接中国石油所属各个单位计算机局域网和园区网。集团公司网络(CNPCNet) 指集团公司所属范围内的网络。中国石油的一些地区公司是和集团公司下属的单位共用一个计算机网络,当提及“存续公司网络”时,指存续公司使用的网络部分。主干网 是从中国石油总部连接到各个下属各地区公司的网络部分,包括中国石油总部局域网、各个二级局域网(或园区网)和连接这些网络的专线远程信道。有些单位通过拨号线路连接到中国石油总部,不是利用专线,这样的单位和所使用的远程信道不属于中国石油专用网主干网组成部分。地区网
6、 地区公司网络和所属单位网络的总和。这些局域网或园区网互相连接所使用的远程信道可以是专线,也可以是拨号线路。局域网与园区网 局域网通常指,在一座建筑中利用局域网技术和设备建设的高速网络。园区网是在一个园区(例如研究院园区、管理局基地等)内多座建筑内的多个局域网,利用高速信道互相连接起来所构成的网络。园区网所利用的设备、运行的网络协议、网络传输速度基本相同于局域网。局域网和园区网通常都是用户自己建设的。局域网和园区网与广域网不同,广域网不仅覆盖范围广,所利用的设备、运行的协议、传送速率都与局域网和园区网不同。传输信息的信道通常都是电信部门建设的。二级单位网络 指地区公司下属单位的网络的总和,可能
7、是局域网,也可能是园区网。专线与拨号线路 从连通性划分的两大类网络远程信道。专线,指数字电路、帧中继、DDN和ATM等经常保持连通状态的信道;拨号线路,指只在传送信息时才建立连接的信道,如电话拨号线路或ISDN拨号线路。这些远程信道可能用来连接不同地区的局域网或园区网,也可能用于连接单台计算机。石油专网与公网 石油专业电信网和公共电信网的简称。最后一公里问题 建设广域网时,用户局域网或园区网连接附近电信部门信道的最后一段距离的连接问题。这段距离通常小于一公里,但也有大于一公里的情况。为简便,同称为最后一公里问题。涉及计算机网络的术语和定义请参见中国石油局域网标准。目 录1概述62目标63规范的
8、适用范围64规范引用的文件或标准75术语和定义86理论基础116.1安全生命周期理论116.2机房安全分级标准137机房物理环境安全147.1机房场地的环境选择和设计147.2机房环境控制177.3机房建筑安全217.4机房电气技术安全237.5给水排水287.6消防与其他安全规范297.7其它设备间317.8自然灾害防御318人员出入机房相关的管理规范348.1人员身份识别348.2机房出入授权管理规范398.3机房的相关日志管理和权限的审计管理42附录 1参考文献45附录 2本规范用词说明461 概述计算机机房作为计算机设备、网络基础设施的汇集地,是中国石油最重要的信息安全区域。计算机机房
9、的安全是企业信息安全的基础。计算机机房安全就是为计算机系统提供稳定可靠的工作环境,保护机房内计算机和网络相关设备以及其它媒体免遭地震、水灾、火灾等环境事故以及周围不良环境的因素影响。它是对系统所在环境的安全保护,同时,还需要防止对机房的未经授权的访问和人为故意或无意破坏。2 目标本规范的目标为:通过对机房这一特殊的安全区域进行保护,确保和机房相关的各类信息系统基础设施、设备、媒体介质免受非法的实物访问、自然灾害和环境的危害。防止基础设施等资产的损坏、丢失、敏感信息的泄漏以及商务活动的中断。3 适用范围该套规范适用的范围包括了机房这一个相对独特的安全区域。我们在这里所指的机房的范围包括了各种类型
10、的(包括了广义上正规的和非正规的)计算机房和相应的配套设备间、工作间和辅助间。同时,我们将以下这些相对独特的安全区域也列入机房的概念范畴。 网络及通讯设备间 配线间 小机柜4 规范引用的文件或标准下列文件中的条款通过本标准的引用而成为本标准的条款。凡是不注日期的引用文件,其最新版本适用于本标准。1. GB50174-93 电子计算机机房设计规范2. SJ/T30003-93 电子计算机机房施工及验收规范3. GB9361-88 计算站场地安全要求4. GB2887-2000 电子计算机场地通用规范 5. GB6650-86 计算机机房用活动地板技术条件 6. GB500052供配电系统设计规范
11、7. GB50057-94 建筑物防雷设计规范8. GB50045-95 高层民用建筑设计防火规范 9. GBJ16-87 建筑设计防火规范 5 术语和定义计算机场地 计算机系统的安置地点,计算机供电、空调以及该系统维修和工作人员的 工作场所。 计算机机房 是计算站场地最主要的房间,放置计算机系统主要设备的地点。机房 同计算机机房。 安全等级 为表示信息的不同敏感度, 按保密程度不同对信息进行层次划分的组合或集合。访问控制 根据客体所包含信息的敏感性以及主体访问此类敏感信息的权限,限制主体访问客体的方法。认证 验证用户、设备和其他实体的身份验证数据的完整性。审计 对影响系统安全的各种活动进行记
12、录并为系统安全员提供安全管理依据的程序。 授权 在确认了访问者身份之后,根据不同访问者权限的设定赋予其相应的权利和义务的过程。日志 一种信息的汇集, 记录有关对系统操作和系统运行的全部事项,提供了系统的历史状况。隔离 为防止其他用户或程序的非授权访问, 把操作系统、用户程序、数据文件加以彼此独立存储的行为。活动地板 是指计算机机房内安装的、可灵活装、拆的地板。 温感探测器 指在物质燃烧时,使周围空气温度升高致使发生报警信号的装置。烟感探测器 指物质因燃烧或发热而分解生成的烟雾致使发出报警信号的装置。二次破坏 由于为了消灭火灾而采取的灭火方法不当,造成对设备、信息等的再次破坏。接地 计算机系统的
13、直流地、交流工作地、安全保护地和防雷保护地与大地之间的关系。电磁干扰 一些电器、电子设备工作时所产生的电磁波,容易对周围的其他电气、电子设备形成电磁干扰,引发故障或者影响信号的传输。此外,过度的电磁干扰会形成电磁污染,危害人们的身体健康,破坏生态平衡。电磁泄漏 是指电子设备的杂散(寄生)电磁能量通过导线或空间向外扩散。任何处于工作状态的电磁信息设备,如:计算机、打印机、传真机、电话机等,都存在不同程度的电磁泄漏。在线式UPS UPS的一种类型,其逆变器始终处于工作状态,它首先通过电路将外部交流电转变为直流电,再通过高质量的逆变器将直流电转换为高质量的正弦波交流电输出给计算机。直流工作接地 计算
14、机本身的逻辑参考地。交流工作接地 在电力系统中,运行需要的接地(如中性点接地)。安全保护接地 电力设备的金属外壳等,由于绝缘被损坏有可能带电,为了防止这种电压 危及人身和设备安全而设的接地。 接地电阻 接地体或自然接地估对地电阻和接地线电阻的总和。 不间断供电系统UPS 确保计算机不停止工作的供电系统。净高 活动地板的板面或安装设备的地表面至顶棚的高度。身份识别 对IT相关硬件设备进行访问的访问者进行鉴别确认其身份,识别方法包括:PIN码、智能卡和生物特征识别。智能卡 是一种安装有集成电路芯片,用于存储和处理数据的塑料卡片。智能卡中存有用户数据信息和密钥,是目前最有效的身份认证手段之一。生物体
15、征识别 是指通过计算机利用人体所固有的生理特征或行为特征来进行个人身份识别和(或)验证目的。常用的生物特征包括:指纹、掌纹、虹膜、脸像等关键级机房 放置了整个公司企业级应用服务器或公司的核心主干网络设备的计算机机房。该机房一旦出现安全故障会直接影响到公司总部和各专业公司的信息系统的正常运作,从而影响公司总部和各专业公司的业务运作,同时会对公司带来巨大的经济上或名誉上的损失。重要级机房 放置了地区公司部门级应用服务器或非核心主干网络设备的计算机机房。该区域一旦出现信息安全故障会直接影响到一个或多个地区公司的信息系统的正常运作,从而间接的影响一个或多个地区公司的运作,同时会对公司带来明显的经济上或
16、名誉上的损失。普通级机房 放置了非重要业务部门或下属公司普通应用服务器或普通网络设备的计算机机房。该区域出现信息安全故障仅影响到本业务单元的信息系统的正常运作,会对公司带来较小的业务影响和损失。其它设备间 仅放置了单机设备或机房配套或网络交换等普通设备的辅助间。若该区域出现信息安全故障仅影响本业务单元的一个环节正常运转,对公司业务带来较小的业务影响和损失。6 理论基础6.1 安全生命周期理论其中响应恢复响应恢复的控制手段属于业务连贯性管理范畴,因此该控制手段没有包含在信息安全技术架构中。本规范主要描述了对于各种不同类型的机房环境相关的安全考虑,因此从安全生命周期理论的角度来讲主要通过以下四个安
17、全控制手段对安全生命周期中的各个阶段进行保护:对机房自身的保护确保各种机房环境自身的安全。主要从以下八个方面进行描述: 机房场地的环境选择和设计 机房环境控制规范(参照GB2887-2000和国家机房标准) 机房建筑安全规范(参照国家机房标准 机房电气技术安全规定(参照国家机房标准) 消防与安全相关规范 (参照国家机房标准 给水排水相关规范 其它设备间安全规范 自然灾害防御对机房访问者的识别通过对各种机房进行访问的访问者进行识别,并且赋予这些访问者恰当的标志、标签、证书等。主要包括了: 身份识别方式使用规范 PIN码使用规范 智能卡相关标准 (Smart Card) 用户生物体征对机房访问者授
18、权在确认了访问者身份之后,根据不同访问者权限的设定赋予其相应的权利和义务的过程。同时确认权限的有效期,在权限过期之后及时地收回相应的权利和义务。主要包括了以下内容: 外来访问者管理规范 内部员工授权管理规范对访问过程的审计跟踪对于人员进出机房的情况进行日志管理,并定期的对日志和人员权限进行审计。主要包括了以下内容: 外部访问人员进出登记簿管理 电子门禁系统日志管理 日志定期的审计和人员权限的定期审核 访问者访问期间的管理办法6.2 机房安全分级标准机房安全等级区分表机房类型定义信息系统/业务影响范围公司经济上或名誉上的损失举例关键级机房放置了整个公司企业级应用服务器或公司的核心主干网络设备的计
19、算机机房公司总部和各专业公司巨大中国石油企业级总机房或数据中心重要级机房放置了地区公司部门级应用服务器或非核心主干网络设备的机房一个或多个地区公司明显中国石油地区公司机房或数据中心普通级机房放置了非重要业务部门或下属公司普通应用服务器或普通网络设备的计算机机房小业务单元或部门较小某个部门内部的小机房,该类机房通常不是十分正规,俗称“简易机房”其它设备间仅放置了少量服务器设备或机房配套设施或小型网络设备等普通设备的辅助间,如小设备间、配线间和小机柜。某个业务单元的一个环节相对较小每个办公区域的配线间或大楼的楼层配线间,办公区域内放置了少量服务器的区域等。7 机房物理环境安全7.1 机房场地的环境
20、选择和设计7.1.1 机房组成依据计算机系统的规模、用途、任务、性质、计算机对供电、空调等要求的不同以及管理体制的差异可选用下列房间 (允许一室多用或酌情增加)。 注:不包括行政办公等用房。 a) 计算机主机房,是服务器,主控操作,网管等运行的区域。 b) 基本工作房间有:数据录入室、终端室、网络设备室、已记录的媒体存放室、上机准备间。c) 第一类辅助房间有:备件间、未记录的媒体存放间、资料室、仪器室、硬件人员办公室、软件人员办公室。 d) 第二类辅助房间有:维修室、电源室、蓄电池室、发电机室、空调系统用房、灭火钢瓶间、监控室、值班室。 e) 第三类辅助房间有:储藏室、更衣换鞋室、缓冲间、机房
21、人员休息室、盥洗室等。(本节内容参照国标GB2887-2000)7.1.2 计算机房面积a) 计算机机房的使用面积应按照下述两种方法之一确定。 第一种方法为: S(57)Sb (1) 式中:S-计算机机房的面积,平方米; Sb-指与计算机系统有关的并在机房平面布置图中占有位置的设备的 面积,平方米; Sb-指计算机机房内所有设备占地面积的总和,平方米。 第二种方法为: SKA (2) 式中:S-计算机机房的面积,平方米; A-计算机机房内所有设备台(架)的总数; K-系数,取值(4.55.5)平方米/台(架)。 b) 计算机机房最小使用面积不得小于30平方米。 c) 其它各类房间的使用面积,依
22、据人员、设备及需要而定。 (本节内容参照国标GB2887-2000)7.1.3 机房建设环境安全性考虑a) 计算机机房在多层建筑或高层建筑物内宜设于第二、三层。应避免设在建筑物的高层或地下室,以及用水设备的下层。b) 计算机机房应尽量建在电力、水源充足、自然环境清洁、通讯、交通运输方便的地方。c) 应当远离产生粉尘、油烟、有害气体以及生产应当远离有害气体源以及存放腐蚀、易燃、易爆炸物的地方。d) 应尽量避免建在低洼、潮湿、落雷区和地震活动频繁的地方。e) 应尽量远离强振动源和强噪声源。 f) 应尽量避开强电磁场的干扰。当无法避开强电磁场干扰或为保障计算机系统信息安全,可采取有效的电磁屏蔽措施。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 机房 安全管理 规范 _030319_v3_fd
链接地址:https://www.31ppt.com/p-2101743.html