中国移动技术发展路标网络与信息安全.ppt
《中国移动技术发展路标网络与信息安全.ppt》由会员分享,可在线阅读,更多相关《中国移动技术发展路标网络与信息安全.ppt(45页珍藏版)》请在三一办公上搜索。
1、中国移动技术发展路标(2008版)-网络与信息安全,目录,1.1 网络与信息工作面临的挑战-1,攻击多样化,网络IP化,终端智能化,1,2,3,黑客攻击、病毒、蠕虫、DDOS攻击等互联网安全威胁依然存在,破坏力更加严重。如利用梦网业务、用户自服务平台等对互联网开放的网站和后台服务模块编码漏洞,修改他人业务订购关系和费用,手机终端智能化,也引入了主要通过蓝牙、彩信以及其它移动新业务和手机新功能进行传播的恶意代码。,话音网络IP化导致传统网络中出现了互联网常见的安全问题。,1.1 网络与信息工作面临的挑战-2,内部威胁增大,攻击目的变化,不良信息传递,4,5,6,内部工作人员、第三方支持人员、SP
2、利用对内部信息的了解、拥有的权限以及业务流程漏洞,实施信息安全犯罪。,随着3G、数据业务的发展,移动信息内容和交互方式不断丰富,不法人员利用移动数据业务传递不良信息,制约了公司业务推广。,外部黑客的恶意攻击也越来越多的趋向追求经济利益。,网络IP化、终端智能化使安全问题逐步延伸至移动通信的核心业务,2005年汇接软交换病毒感染事件,导致系统管理失控,2006年,北京、上海VC受到华为离职员工入侵,发生盗卡事件存在边界不清、访问控制管理不严、账号密码管理松懈以及应用系统自身架构漏洞等问题缺乏及时发现异常操作的技术手段,如审计系统缺乏足够的技术手段支持,无法有效落实定期进行密码修改等管理要求 卓望
3、公司内部员工与SP勾结,伪造虚假定购关系,骗取资费缺乏对MISC系统的审计手段,不能及时发现非法操作;缺乏对MISC系统权限的掌控能力某省员工查看用户短信内容,并对用户实施敲诈2008年,某省计费系统集成商员工私查用户通话记录事件,导致客户投诉权限管理不严格;缺乏审计,受经济利益驱使,内部员工和掌握系统信息的第三方人员成为重大安全事件的主体,外部黑客攻击渗透威胁依然存在,2006年中国移动门户网站主页被篡改,造成了一定的社会影响,组网缺陷、设备安全功能及配置问题、账号权限管理以及安全审计等专用安全防护设备的不足、集中监控能力的极度欠缺,是导致主要安全事件的关键原因。,1.2 网络与信息典型事件
4、,目录,2.1 网络与信息安全防护思路,遵循集中化、分等级保护的原则,外部防护和内部控制并重,在外部防护方面,理清系统内外边界,按需部署防火墙、防病毒、入侵检测等各类防护和检测手段,并通过集中监控实现快速响应能力。在内部控制方面,现阶段,技术方面主要通过网络安全管控平台,实现集中接入控制,账号口令集中管理和日志集中审计,做到操作有记录,事后可追查,确保合法的人做合法的事。防护体系的总体发展趋势是由分散防护向集中防护发展,由集中防护向集成防护发展。,2.2 安全技术防护体系架构,安全域划分和边界整合,设备自身安全功能和配置,专用安全防护设备,信息安全管理平台(ISMP),防火墙,入侵检测系统,防
5、病毒,终端安全管理系统,网络安全管控平台,IP异常流量检测和过滤系统,安全检查工具,从账号管理、密码策略、授权、日志记录等方面,明确设备的功能要求以及在现网使用时的配置要求,对通信网、业务系统和支撑系统进行安全域划分,明确安全防护边界,并进行边界整合,为实现等级化集中防护提供基础。,2.3 安全技术防护体系部署示意图,入侵检测,根据分等级集中防护原则确定安全域和防护边界。业务系统设备根据防护需求放入相应的安全域。,加强设备的安全功能要求,规范设备的安全配置,从而提高设备自身的安全防护能力。,在1、2的基础上,根据系统安全防护的实际需求,进一步部署防火墙、入侵检测、防病毒等各类基础安全防护技术手
6、段。,建设信息安全管理平台(ISMP),实现跨产品的安全集中管理、集中配置、集中监控、集中派单、集中支援,2.4 安全技术防护体系现状-1,安全域划分和边界整合工作网管系统、业务支撑系统总部和各省已基本完成。管理信息系统部总部和部分省已完成。支撑系统互联网出口整合试点工作已基本完成。设备自身安全功能和配置覆盖通用操作系统、数据库、网络设备、网络应用、安全设备的功能和配置规范系统基本建立。在选型、招标、入网、验收等环节,同步落实上述要求的流程基本理顺。,2.4 安全技术防护体系现状-2,专用安全防护设备,2.3 安全技术防护体系现状-3,信息安全管理平台信息安全管理平台的相关规范基本完成。部分省
7、公司已建设相关手段,总体上较欠缺。总部集中监控各类专用安全设备,过滤分析发现的安全事件等需求比较迫切。,2.4 安全防护技术体系分阶段发展,1、建章立制以明确要求为重点,分系统落实,缺乏有效的检查手段。,2、有效执行(1)通过集中化的安全防护手段,有效落实安全要求。(2)形成专业的安全支撑维护队伍。,3、量化优化量化掌握总体安全态势,有效地形成整体安全防护策略,量化评价安全要求的执行,安全管理发展阶段,1、分散防护分系统部署防火墙、入侵检测、防病毒等基础防护手段。,3、集成防护建设安全管控平台、安全运行管理平台,将各安全防护手段形成合力。实现精细化的风险管理、全网安全态势的量化分析及安全事件的
8、实时监控,并借助EOMS等系统的配合形成快速、流程顺畅的反应机制。,2、集中防护按照等级保护的要求,坚持集中化原则,以安全域划分和边界整合为基础,集中部署各类专用安全防护设备。,安全防护技术体系分阶段发展规划,目前,中国移动安全防护技术体系总体上处于有由分散防护向集中防护发展阶段,支撑,5.某省安全防护目标架构示意图,互联网,外部互联网,防病毒,数据业务系统(有现场维护模式),省网管中心,无现场维护模式,封闭的通信网或业务系统,安全管理中枢,目录,3.1 安全域划分和边界整合支撑系统,三大支撑系统整体安全域划分横向:按照业务将支撑系统划分各个不同的安全域。纵向:各安全域又可以按照地域和管理分为
9、集团公司、省公司和地市分公司三个层面的安全子域。对于每一个安全子域,如集团公司网管系统安全子域,可以进一步划分为安全区域(安全子域)。,3.1 安全域划分和边界整合支撑系统,网管网安全域划分对网管网整体实施安全域划分,集中部署防火墙防护各网管系统;用双重异构的防火墙防护核心生产区与互联网边界,内部互联采用单层防火墙防护。,半安全区,核心交换,互联网侧防火墙(高性能),核心防火墙(高性能),内部互联防火墙(普通性能,两个部门合用),私网网段网元、省(集团)网管,3.1 安全域划分和边界整合支撑系统,支撑系统互联网集中出口集中出口的安全防护由集中出口侧防护和省公司各支撑系统侧防护共同完成。,3.1
10、 安全域划分和边界整合数据业务系统,在安全域划分和边界整合的基础上,对数据业务系统实施整体防护,核心交换区,系统A互联网接口区,系统C互联网接口区,互联网接口区,系统B互联网接口区,数据网其它节点,业务支撑系统网,内部胡互联接口区,系统C内部互联接口区,系统A内部互联接口区,入侵检测系统探头,3.2 设备自身安全功能和配置规范体系,中国移动通信和IT设备安全要求规范,操作系统安全要求,数据库安全要求,网络设备安全要求,操作系统安全功能要求规范,某操作系统安全配置要求规范,数据库安全功能要求规范,某数据库安全配置要求规范,路由器安全功能要求规范,某路由器安全配置要求规范,通信网、业务系统、支撑系
11、统设备安全要求,设备安全功能要求,智能网安全配置要求,通信网、业务系统、支撑系统相关安全要求,中国移动总纲,总部内部控制手册,控制矩阵,输入文档,第一层:明确各类设备的共性安全要求。第二层:明确不同设备类型的具体安全要求。第二层:明确业务系统对设备的安全要求。,互联网应用安全要求,Apache安全配置要求规范,BIND安全配置要求规范,3.3 专用安全防护设备,防火墙、入侵检测等技术手段结合安全域划分和边界整合进行部署。下面主要说明以下4类手段的发展策略集中防病毒系统异常流量检测和过滤设备网页防篡改系统网络安全管控平台,管理信息系统专网,业务支撑系统专网,网管专网,总部网管网,一级控管,省网管
12、网,二级控管,总部业务支撑网,一级控管,总部管理信息系统网,一级控管,省业务支撑网,二级控管,省管理信息系统网,二级控管,支撑系统互联网集中出口,全网防病毒集中升级服务器,3.3.1 集中防病毒系统,各支撑系统内部分别部署总部和省两级防病毒集中控管系统。两级系统通过各支撑系统内部总部和省的互联专网实现互联。在支撑系统互联网集中出口部署全网防病毒集中升级服务器。*网管网的集中防病毒控管同时控管通信网和业务系统防病毒客户端。,3.3.2 互联网骨干网异常流量监控系统,本地流量采集分析设备,通过Netflow协议,采集核心路由器IP流量基本特征。并上送至集中监控平台的Netflow分析模块。,本地流
13、量分析设备对镜像报文进行深度分析,确认异常流量,并提取流量特征。平时只抓取五元组,发现异常,镜像异常流量,投资较低。,本地流量采集分析设备,本地流量采集分析设备,集中监控平台基于流特征发现可能存在异常的网络连接,并及时控制本地流量采集分析设备,对异常连接的流量实施全采样分析。,从网络全局入手,考虑异常流量监控系统部署。,3.3.5 网页防篡改系统,DMZ,Intranet,Internet,集中发布发布服务器,Web服务器集群,3.3.4 网络安全管控平台,目标:遵循集中化的建设原则,以“确保合法的人做合法的事”为目标,按照“事先授权,事中监控,事后审计”的思路,有机结合集中接入控制、账号口令
14、集中管理和日志管理与审计等手段,对内部维护人员和厂家人员操作业务系统和网管系统的全过程实施管控。,3.4 信息安全管理平台,安全运行管理平台是以风险管理为核心,以资产信息库为基础,包括安全事件监控、漏洞管理、威胁管理、安全策略管理、安全知识管理、安全工作流程管理等各功能模块,全面支持安全运行管理工作,逐步实现动态、可量化的安全管理。,3.4 信息安全管理平台 风险管理,资产库,漏洞库,更新,安全对象管理,更新资产基础信息,更新资产配置信息,查询资产级别和配置信息,综合设备级别和尚未被配置覆盖的漏洞,形成风险信息。,输出,3.4 信息安全管理平台安全事件管理,事件库,安全对象管理,更新资产基础信
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国移动 技术发展 路标 网络 信息 安全
链接地址:https://www.31ppt.com/p-2971046.html