政府网络安全解决方案.doc
《政府网络安全解决方案.doc》由会员分享,可在线阅读,更多相关《政府网络安全解决方案.doc(22页珍藏版)》请在三一办公上搜索。
1、政府网络安全解决方案 第一章 前言以Internet为代表的全球性信息化浪潮日益深刻信息网络技术的应用正日益普及和广泛应用层次正在深入应用领域从传统的小型业务系统逐渐向大型关键业务系统扩展典型的如行政部门业务系统金融业务系统企业商务系统等伴随网络的普及安全日益成为影响网络效能的重要问题而Internet所具有的开放性国际性和自由性在增加应用自由度的同时对安全提出了更高的要求如何使信息网络系统不受黑客和工业间谍的入侵已成为政府机构企事业单位信息化健康发展所要考虑的重要事情之一政府机构从事的行业性质是跟国家紧密联系的所涉及信息可以说都带有机密性所以其信息安全问题如敏感信息的泄露黑客的侵扰网络资源的
2、非法使用以及计算机病毒等都将对政府机构信息安全构成威胁为保证政府网络系统的安全有必要对其网络进行专门安全设计北京天融信网络安全技术有限公司是我国最早专业从事因特网Internet及计算机通信网络信息安全研究产品开发与系统集成的高新技术企业之一公司自创立之初即立足于这样一个信念信息安全关系到国家的主权和利益必须走自强不息的民族产业之路自1995年起公司便积极致力于信息安全的探索和研究并于1996年6月成功开发生产出我国第一套具有自主版权的防火墙系统目前天融信公司已成功开发出了防火墙系列产品和其他信息安全产品并分别获得了公安部国家安全部国家保密局国家商业密码管理委员会等国家安全主管部门的许可或认证
3、在国内的邮电电子教育科研国防等行业及国家政府部门企事业单位得到广泛应用赢得了政府社会和用户的广泛赞誉为开创我国信息安全事业作出了积极贡献第二章 网络系统分析21 基本网络结构如今随着网络发展及普及政府行业单位也从原来单机到局域网并扩展到广域网把分布在全国各地的系统内单位通过网络互连起来从整体上提高了办事效率以下是某个政府机关单一个全国网络系统结构示意图如图示国家局网络一方面通过宽带网与国家局直属单位互连另一方面国家局网络经电信公司的专网与各省局单位网络互连而各省局单位又通过专网与其各自的下属地市局单位互连本行业系统各局域网经广域线路互连构成一个全国性的企业网Intranet22 网络应用对于各
4、级网络系统通过本地局域网用户间可以共享网络资源如文件服务器打印机等对于各级用户之间根据用户应用需要通过广域网络各级用户之间可以利用电子邮件互相进行信息交流而单位间通过网络互相提供浏览器访问方式对外部用户发布信息提供游览查询等服务如发布一些政策规划网上报税等各级用户间还有行业数据需要通过网络进行交换而这些数据大多都可能涉及到秘密信息各级单位通过网络召开电视电话会议比如计论有关一些国家政策性的内容因此其内容在网上传输也需要保密通过网络使用单位系统内部的IP电话第三章 网络安全风险分析网络应用给人们带来了无尽的好处但随着网络应用扩大网络安全风险也变得更加严重和复杂原来由单个计算机安全事故引起的损害可
5、能传播到其他系统和主机引起大范围的瘫痪和损失另外加上缺乏安全控制机制和对网络安全政策及防护意识的认识不足这些风险正日益加重而这些风险与网络系统结构和系统的应用等因素密切相关下面从物理安全链路安全网络安全系统安全应用安全及管理安全进行分类描述31 物理安全风险分析网络物理安全是整个网络系统安全的前提物理安全的风险主要有地震水灾火灾等环境事故造成整个系统毁灭电源故障造成设备断电以至操作系统引导失败或数据库信息丢失设备被盗被毁造成数据丢失或信息泄漏电磁辐射可能造成数据信息被窃取或偷阅报警系统的设计不足可能造成原本可以防止但实际发生了的事故32 链路传输风险分析网络安全不仅是入侵者到企业内部网上进行攻
6、击窃取或其它破坏他们完全有可能在传输线路上安装窃听装置窃取你在网上传输的重要数据再通过一些技术读出数据信息造成泄密或者做一些篡改来破坏数据的完整性以上种种不安全因素都对网络构成严重的安全危胁因此对于政府这样带有重要信息传输的网络数据在链路上传输必须加密并通过数字签名及认证技术来保数据在网上传输的真实性机密性可靠性及完整性33 网络结构的安全风险分析com公网互联的安全危胁如果政府内部网络与Internet公网有互连基于Internet公网的开放性国际性与自由性内部网络将面临更加严重的安全危胁因为每天黑客都在试图闯入Internet节点假如我们的网络不保持警惕可能连黑客怎么闯入的都不知道甚至会成
7、为黑客入侵其他网络的跳板政府行业内部网络中其办公系统及各人主机上都有涉密信息假如内部网络的一台机器安全受损被攻击或者被病毒感染就会同时影响在同一网络上的许多其他系统透过网络传播还会影响到与本系统网络有连接的外单位网络影响所及还可能涉及法律金融等安全敏感领域对于政府行业网络系统国家也有规定是不能与互联网直接或间接与相连com络与系统外部网互联安全威胁如果系统内部局域网络与系统外部网络间没有采取一定的安全防护措施内部网络容易造到来自外网一些不怀好意的入侵者的攻击如入侵者通过Sniffer等嗅探程序来探测扫描网络及操作系统存在的安全漏洞如网络IP地址应用操作系统的类型开放哪些TCP端口号系统保存用户
8、名和口令等安全信息的关键文件等并通过相应攻击程序对内网进行攻击入侵者通过网络监听等先进手段获得内部网用户的用户名口令等信息进而假冒内部合法身份进行非法登录窃取内部网重要信息恶意攻击入侵者通过发送大量PING包对内部网重要服务器进行攻击使得服务器超负荷工作以至拒绝服务甚至系统瘫痪com域网的安全威胁据调查在已有的网络安全攻击事件中约70是来自内部网络的侵犯比如内部人员故意泄漏内部网络的网络结构安全管理员有意透露其用户名及口令内部不怀好意员工编些破坏程序在内部网上传播或者内部人员通过各种方式盗取他人涉密信息传播出去种种因素都将网络安全构成很的威胁34系统的安全风险分析所谓系统安全通常是指网络操作系
9、统应用系统的安全目前的操作系统或应用系统无论是Windows还是其它任何商用UNIX操作系统以及其它厂商开发的应用系统其开发厂商必然有其Back-Door而且系统本身必定存在安全漏洞这些后门或安全漏洞都将存在重大安全隐患但是从实际应用上系统的安全程度跟对其进行安全配置及系统的应用面有很大关系操作系统如果没有采用相应的安全配置则其是漏洞百出掌握一般攻击技术的人都可能入侵得手如果进行安全配置比如填补安全漏洞关闭一些不常用的服务禁止开放一些不常用而又比较敏感的端口等那么入侵者要成功进行内部网是不容易这需要相当高的技术水平及相当长时间因此应正确估价自己的网络风险并根据自己的网络风险大小作出相应的安全解
10、决方案35 应用的安全风险分析应用系统的安全涉及很多方面应用系统是动态的不断变化的应用的安全性也是动态的这就需要我们对不同的应用检测安全漏洞采取相应的安全措施降低应用的安全风险com享政府网络系统内部必有自动化办鹟系统而办公网络应用通常是共享网络资源比如文件共打印机共享等由此就可能存在着员工有意无意把硬盘中重要信息目录共享长期暴露在网络邻居上可能被外部人员轻易偷取或被内部其他员工窃取并传播出去造成泄密因为缺少必要的访问控制策略com件系统电子邮件为网系统用户提供电子邮件应用内部网用户可够通过拔号或其它方式进行电子邮件发送和接收这就存在被黑客跟踪或收到一些特洛伊木马病毒程序等由于许多用户安全意识
11、比较淡薄对一些来历不明的邮件没有警惕性给入侵者提供机会给系统带来不安全因至素com害网络是病毒传播的最好最快的途径之一病毒程序可以通过网上下载电子邮件使用盗版光盘或软盘人为投放等传播途径潜入内部网因些病毒的危害的不可以轻视的网络中一旦有一台主机受病毒感染则病毒程序就完全可能在极短的时间内迅速扩散传播到网络上的所有主机可能造成信息泄漏文件丢失机器死机等不安全因素com息数据安全对对政府行业来说尤其重要数据在广域网线路上传输很难保证在传输过程中不被非法窃取篡改现今很多先进技术黑客或一些工业间谍会通过一些手段设法在线路上做些手脚获得在网上传输的数据信息也就造成的泄密这对政府行业用户来说是决不允许的3
12、6管理的安全风险分析内部管理人员或员工把内部网络结构管理员用户名及口令以及系统的一些重要信息传播给外人带来信息泄漏风险机房重地却是任何都可以进进出出来去自由存有恶意的入侵者便有机会得到入侵的条件内部不满的员工有的可能熟悉服务器小程序脚本和系统的弱点利用网络开些小玩笑甚至破坏如传出至关重要的信息错误地进入数据库删除数据等等这些都将给网络造成极大的安全风险管理是网络中安全得到保证的重要组成部分是防止来自内部网络入侵必须的部分责权不明管理混乱安全管理制度不健全及缺乏可操作性等都可能引起管理安全的风险即除了从技术上下功夫外还得依靠安全管理来实现第四章 网络安全需求及安全目标通过对网络结构网络安全风险分
13、析再加上黑客病毒等安全危胁日益严重网络安全问题的解决势在必行针对不同安全风险必须采用相应的安全措施来解决使网络安全达到一定的安全目标41安全需求com安全需求针对重要信息可能通过电磁辐射或线路干扰等泄漏需要对存放机密信息的机房进行必要的设计如构建屏蔽室采用辐射干扰机防止电磁辐射泄漏机密信息对重要的设备进行备份对重要系统进行备份等安全保护com制需求com1非法用户非法访问非法用户的非法访问也就是黑客或间谍的攻击行为在没有任何防范措施的情况下网络的安全主要是靠主机系统自身的安全如用户名及口令字这些简单的控制但对于用户名及口令的保护方式对有攻出击目的的人而言根本就不是一种障碍他们可以通过对网络上信
14、息的监听得到用户名及口令或者通过猜测用户及口令这都将不是难事而且可以说只要花费很少的时间因此要采取一定的访问控制手段防范来自非法用户的攻击严格控制只在合法用户才能访问合法资源com2合法用户非授权访问合法用户的非授权访问是指合法用户在没有得到许可的情况下访问了他本不该访问的资源一般来说每个成员的主机系统中有一部份信息是可以对外开放而有些信息是要求保密或具有一定的隐私性外部用户指数字福建网络合法用户被允许正常访问的一定的信息但他同时通过一些手段越权访问了别人不允许他访问的信息因此而造成他人的信息泄密所以还得加密访问控制的机制对服务及访问仅限过行严格控制com3假冒合法用户非法访问从管理上及实际需
15、求上是要求合法用户可正常访问被许可的资源既然合法用户可以访问资源那么入侵者便会在用户下班或关机的情况下假冒合法用户的IP地址或用户名等资源进行非法访问因此必需从访问控制上做到防止假冒而过行的非法访问com需求加密传输是网络安全重要手段之一信息的泄漏很多都是在链路上被搭线窃取数据也可能因为在链路上被截获被篡改后传输给对方造成数据真实性完整性得不到保证如果利用加密设备对传输数据进行加密使得在网上传的数据以密文传输因为数据是密文所以即使在传输过程中被截获入侵者也读不懂而且加密机还能通过先进行技术手段对数据传输过程中的完整性真实性进行鉴别可以保证数据的保密性完整性及可靠性因此必需配备加密设备对数据进行
16、传输加密com测系统需求也许有人认为网络配了防火墙就安全了就可以高枕无忧了其实这是一种错误的认识网络安全是整体的动态的不是单一产品能够完全实现防火墙是实现网络安全最基本最经济最有效的措施之一防火墙可以对所有的访问进行严格控制允许禁止报警但防火墙不可能完全防止有些新的攻击或那些不经过防火墙的其它攻击所以确保网络更加安全必须配备入侵检测系统对透过防火墙的攻击进行检测并做相应反应记录报警阻断com险评估系统需求网络系统存在安全漏洞如安全配置不严密等和操作系统安全漏洞等是黑客等入侵者攻击屡屡得手的重要因素入侵者通常都是通过一些程来探测网络中系统中存在的一些安全漏洞然后通过发现的安全漏洞采取相就技术进行
17、攻击因此必需配备网络安全扫描系统和系统安全扫描系统检测网络中存在的安全漏洞并采用相应的措施填补系统漏洞对网络设备等存在的不安全配置重新进行安全配置com系统需求针对防病毒危害性极大并且传播极为迅速必须配备从单机到服务器的整套防病毒软件实现全网的病毒安全防护com理体制健全的人的安全意识可以通过安全常识培训来提高人的行为的约束只能通过严格的管理体制并利用法律手段来实现comA系统由于网络系统必须采用加密措施而加密系统通常都通过加密密钥来实现而密钥的分发及管理的可靠性却存在安全问题构建CA系统就是在这个基础上提出的通过信任的第三方来确保通信双方互相交换信息42 安全目标基于以上的需求分析我们认为网
18、络系统可以实现以下安全目标保护网络系统的可用性保护网络系统服务的连续性防范网络资源的非法访问及非授权访问防范入侵者的恶意攻击与破坏保护政府信息通过网上传输过程中的机密性完整性防范病毒的侵害实现网络的安全管理第五章 网络安全实现策略及产品选型原则网络安全防范是通过安全技术安全产品集成及安全管理来实现其中安全产品的集成便涉及如何选择网络安全产品在进行网络安全产品选型时应该要求网络安全产品满足两方面的要求一是安全产品必须符合国家有关安全管理部门的政策要求二是安全产品的功能与性能要求51满足国家管理部门的政策性方面要求针对相关的安全产品必须查看其是否得到相应的许可证如密码产品满足国家密码管理委员会的要
19、求安全产品获得国家公安部颁发的销售许可证安全产品获得中国信息安全产品测评认证中心的测评认证安全产品获得总参谋部颁发的国防通信网设备器材进网许可证符合国家保密局有关国际联网管理规定以及涉密网审批管理规定52 安全产品的选型原则从安全产品自来选择必须考虑产品功能性能运行稳定性以及扩展性并且对安全产品还必须考查其产品自身的安全性第六章 网络安全方案设计原则在进行网络系统安全方案设计规划时应遵循以下原则61 需求风险代价平衡分析的原则对任一网络绝对安全难以达到也不一定是必要的对一个网络要进行实际的研究 包括任务性能结构可靠性可维护性等 并对网络面临的威胁及可能承担的风险进行定性与定量相结合的分析然后制
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 政府 网络安全 解决方案
链接地址:https://www.31ppt.com/p-2401916.html