企业网络安全建议书.doc
《企业网络安全建议书.doc》由会员分享,可在线阅读,更多相关《企业网络安全建议书.doc(63页珍藏版)》请在三一办公上搜索。
1、XX企业网络安全建议书 成都天融信网络安全技术有限公司2004年3月目 录总 则5项目背景5公司介绍6第一章网络风险分析71.1物理安全分析71.2链路分析81.3网络结构的分析81.4系统的安全分析91.5应用系统安全分析101.5.1资源共享101.5.2电子邮件101.5.3病毒侵害101.5.4数据信息101.5.5应用系统管理的安全风险分析111.6网络安全方案设计原则11第二章网络安全需求分析122.1物理安全需求122.2防火墙需求122.3入侵检测系统需求122.4网络防病毒系统需求132.5信息审计需求132.6安全管理需求132.7XX企业安全总体目标13第三章网络安全方案
2、153.1物理安全实施方案15311防盗防火放水15312机房环境15313物理访问控制方面15314机房屏蔽15315电源系统16316传输屏蔽16317对终端设备辐射的防范163.2防火墙火墙实施方案17321防火墙参数要求173. 2. 2防火墙部署拓扑图119323防火墙部署拓扑图219324部署防火墙的好处203.3IDS实施方案21331IDS部署拓扑图21332IDS部署的好处213.4信息审计实施方案223.5数据备份实施方案253.6安全管理实施方案27361工作人员个人安全行为规范27362密码安全规范28363系统管理规范29364物理安全规范29365用户访问控制规范3
3、0366登录策略30367安全确认规范31368审计规范31369服务的可靠性规范323610网络安全规范3337文件加密的实施方案3438防病毒实施方案35第四章培训计划3641培训目的364.2培训对象364.2.1网络管理员364.2.2系统管理员364.3培训内容374.4培训计划384.4.1初级培训384.4.2高级培训39第五章售后服务、技术支持、软件升级的保障4051服务项目介绍405.1.1北京技术服务中心415.1.2成都技术服务中心4252售后服务承诺42附件1产品报价43附件2天融信防火墙先进性44附件3天融信部分用户名单55一、政府55二、金融行业57三、科研教育58
4、四、电信59五、邮政59六、税务59七、能源60八、交通运输61九、安全部门61十、医疗62十一、其他62总 则项目背景以Internet为代表的全球性信息化浪潮迅猛发展,信息网络技术的应用正日益普及和广泛,应用层次正在深入,应用领域也从传统的、小型业务系统逐渐向大型、关键业务系统扩展,典型的如行政部门业务系统、金融业务系统、企业商务系统等。伴随网络的普及,越来越多的企业、个人通过互联网进行重要数据的传输、商务活动的实现。因此网络安全问题也更加关键和重要。因为在开放的Internet上有形形色色的人,他们的意图也是多种多样的。如何使网络信息系统不受黑客和工业间谍的入侵,已成为企事业单位信息化健
5、康发展所必需考虑和解决的重要问题。XX企业的计算机网络是一个覆盖全厂系统的计算机网络。它的一方面作用是为各科室提供完整、准确、及时的各项数据和结果,加强系统内部信息的交换,是系统决策科学化的重要工具和手段;另一方面,以网络系统为基础,实现全厂文件交换提供基本平台保障。但是由于在建设网络的过程中没有过多的考虑网络的安全因素,随着应用的增加,网络也越来越复杂,所以敏感信息的泄露、黑客的侵扰、网络资源的非法使用以及计算机病毒等。为保证XX企业网络的安全,有必要对网络安全的部分进行专门的改造。本建议书的目标是在不影响资阳市机车厂网络当前业务的前提下,实现对其网络全面的安全防护和安全管理。本建议书构建了
6、包括防火墙、入侵检测系统(IDS)、信息审计等多种安全产品协同工作的、有效的防御系统,降低网络的安全风险,提高网络安全性。针对对资阳市机车厂网络的网络状况和实际应用情况,我们建议资阳市机车厂网络安全体系在“统一规划”的前提下,进行“分步实施”。具体而言,可以先对网络做一个比较全面的安全体系规划,根据网络的实际应用状况,先建立一个基础的安全防护体系,保证基本的、必需的安全性;随着今后应用的种类和复杂程度的增加,再在原来基础防护体系之上,建立增强的安全防护体系。本方案为资阳市机车厂的网络安全解决方案,包括网络状况分析、安全需求分析、安全产品的选择和建议的完整的安全解决方案。公司介绍天融信网络安全技
7、术有限公司是我国最早专业从事因特网(Internet)及计算机通信网络信息安全研究、产品开发与系统集成的高新技术企业。公司从创立之初即立足于这样一个信念:信息安全关系到国家的主权和利益,必须走自强不息的民族产业之路。自1995年起,公司便积极致力于信息安全的探索和研究,并于1996年6月推出了填补国内空白的中国第一套具有自主版权的防火墙产品。目前,天融信公司已成功开发出了防火墙系统、加密机(VPN)系统及信息审计系统等网络安全产品,并分别获得了公安部、国家安全部、国家保密局、国家密码管理委员会等国家安全主管部门的许可或认证,在国内的政府、电信、金融、证券、军队、能源、交通、教育、制造等行业及国
8、家政府部门、企事业单位得到广泛应用,赢得了政府、社会和用户的广泛赞誉,为开创我国信息安全事业做出了积极贡献。成都天融信网络安全技术有限公司是天融信网络安全技术有限公司在成都注册的全资公司,是天融信的三大核心公司、三大研发基地之一,天融信公司网络安全产品的核心部分许多都由成都公司来完成,在目前成都天融信公司有员工21名,其中网络安全的博士有3名,硕士6名,其余技术人员都是具有本科文凭的网络安全专业人士。可以很好的提供本地化安全服务。天融信网络安全技术有限公司自95年成立以来,已经拥有的遍布全国31个省市、自治区、直辖市的近万家用户,受到了用户的认可,天融信公司成为国内安全市场的领导者,具国内调查
9、的权威机构赛迪公布的市场报告指出:连续五年国内防火墙市场占有量第一名,每年的业绩和利润100%以上的增长第一章网络风险分析网络应用给人们带来了无尽的好处,但随着网络应用扩大网络安全风险也变得更加严重和复杂。原来由单个计算机安全事故引起的损害可能传播到其他系统和主机,引起大范围的瘫痪和损失;另外加上缺乏安全控制机制和对网络安全政策及防护意识的认识不足,这些风险正日益加重。瞄准网络存在的安全漏洞,黑客们所制造的各类新型的风险将会不断产生,这些风险由多种因素引起,与网络系统结构和系统的应用等因素密切相关。从网络安全的整个过程来看,网络现状分析是必不可少的。只有分析好了网络现状才有可能针对现有的网络制
10、定定相应的安全方案,从而进行安全实施,进而达到保护整个网络的目的。下面从物理安全、链路安全、网络安全、系统安全、应用安全及管理安全进行分类描述XX企业的网络安全。1.1物理安全分析网络的物理安全风险主要指网络周边环境和物理特性引起的网络设备和线路的不可用,而造成网络系统的不可用。它是整个网络系统安全的前提。XX企业的物理安全应注意以下几个方面1) 地震、水灾、火灾等环境事故;2) 电源故障;3) 人为操作失误或错误;4) 设备被盗、被毁;5) 电磁干扰;6) 线路截获;7)机房环境及报警系统的设计。1.2链路分析网络安全不仅是入侵者到内部网上进行攻击、窃取或其它破坏,有可能在传输线路上安装窃听
11、装置,窃取你在网上传输的重要数据,再通过一些技术读出数据信息,造成泄密或者做一些篡改来破坏数据的完整性。因此数据在链路上传输必须加密。对于非涉密但属于非公开敏感信息的传递应通过采用数字签名及认证技术来保证数据传输的机密性、可靠性及完整性1.3网络结构的分析如上图,现在XX企业的整个网络是一个庞大复杂的网络,基于对数据重要的程度划分,我们把整个网络分为3个不同的安全区域:互联网,资阳厂内部服务器群以及XX企业内部网络。其中内部服务器群是整个网络的核心安全部分,对内部网络中的办公人员用户提供信息浏览、查询或其他应用。由于这些服务器允许大量的办公人员用户访问,因此从理论上存在个人行为或内部网络入侵的
12、攻击者对服务器攻击的可能性。如果没有采用相应的安全措施,入侵者攻击服务器后,这样可能导致一些重要信息或敏感信息可能被非法窃取或修改由于整个机车厂的内部网络和外部网络边界处已有防火墙做访问控制,故这次在网络结构分析中我们认为是相对安全的。1.4系统的安全分析谓系统安全通常是XX企业的内部网络操作系统、应用系统的安全。目前的操作系统或应用系统无论是Windows还是其它任何商用UNIX操作系统以及其它厂商开发的应用系统,其开发厂商必然有其Back-Door。而且系统本身必定存在安全漏洞。这些“后门”或安全漏洞都将存在重大安全隐患。但是从实际应用上,系统的安全程度跟对其进行安全配置及系统的应用面有很
13、大关系,操作系统如果没有采用相应的安全配置,则其是漏洞百出,掌握一般攻击技术的人都可能入侵得手。如果进行安全配置,比如,填补安全漏洞,关闭一些不常用的服务,禁止开放一些不常用而又比较敏感的端口等,那么入侵者要成功进行内部网是不容易,这需要相当高的技术水平及相当长时间。因此应正确估价自己的网络风险并根据自己的网络风险大小作出相应的安全解决方案。以下是侵袭者获取口令字的几种途径:一是内部的管理人员因安全管理不当而造成泄密;二是通过在公用网上搭线窃取口令字;三是通过假冒,植入嗅探程序,截获口令字;四是采用字典攻击方式,获得口令字。侵袭者一旦掌握了某一用户口令字,就有可能得到管理员的权限并可造成不可。
14、 因此填补主机的安全漏洞,关闭主机一些不常用的服务,禁止开放一些不常用比较敏感的窗口,给关键主机安装上基于主机的入侵检测对重要系统的安全是非常重要的。1.5应用系统安全分析应用系统的安全涉及很多方面。应用系统是动态的、不断变化的。应用的安全性也动态。这就需要我们对不同的应用,检测安全漏洞,采取相应的安全措施,降低应用的安全风险。1.5.1资源共享XX企业网络可能存在着:内部办公人员网络可能有意、无意把硬盘中重要信息目录共享,长期暴露在网络邻居上,可能被外部人员轻易偷取或被内部其他人员窃取并传播出去造成泄密,因为缺少必要的访问控制策略。1.5.2电子邮件内部网用户可能通过进行电子邮件发送和接收,
15、这就存在被黑客跟踪或收到一些特洛伊木马、病毒程序等,由于许多用户安全意识比较淡薄,对一些来历不明的邮件,没有警惕性,给入侵者提供机会,给系统带来不安全因至素。1.5.3病毒侵害网络是病毒传播的最好、最快的途径之一。病毒程序可以通过网上下载、电子邮件、使用盗版光盘或软盘、人为投放等传播途径潜入内部网。因此,病毒的危害的不可以轻视的。网络中一旦有一台主机受病毒感染,则病毒程序就完全可能在极短的时间内迅速扩散,传播到网络上的所有主机,可能造成信息泄漏、文件丢失、机器死机等不安全因素。1.5.4数据信息数据安全对涉密企业来说尤其重要,数据在广域网线路上传输,很难保证在传输过程中不被非法窃取,篡改。现今
16、很多先进技术,黑客或一些工业间谍会通过一些手段,设法在线路上做些手脚,获得在网上传输的数据信息。也就造成的泄密。这对涉密企业用户来说,是决不允许的。1.5.5应用系统管理的安全风险分析内部管理人员或员工把内部网络结构、管理员用户名及口令以及系统的一些重要信息传播给外人带来信息泄漏风险。机房重地却是任何人都可以进进出出,来去自由,存有恶意的入侵者便有机会得到入侵的条件。内部不满的员工有的可能熟悉服务器、小程序、脚本和系统的弱点,利用网络开些小玩笑,甚至破坏,如传出至关重要的信息、错误地进入数据库、删除数据等等。这些都将给网络造成极大的安全风险。管理是网络中安全得到保证的重要组成部分,是防止来自内
17、部网络入侵必须的部分。责权不明,管理混乱、安全管理制度不健全及缺乏可操作性等都可能引起管理安全的风险。1.6网络安全方案设计原则网络安全建设是一个系统工程,资阳市机车厂网络系统安全体系建设应按照“统一规划、统筹安排,统一标准、相互配套”的原则进行,采用先进的“平台化”建设思想,避免重复投入、重复建设,充分考虑整体和局部的利益,坚持近期目标与远期目标相结合。在进行网络系统安全方案设计、规划时,应遵循以下原则:1 需求、风险、代价平衡的原则2 综合性、整体性原则3 一致性原则4 易操作性原则5 适应性、灵活性原则6 多重保护原则7 可评价性原则第二章网络安全需求分析2.1物理安全需求针对重要信息可
18、能通过电磁辐射或线路干扰等泄漏。需要对存放机密信息的机房进行必要的设计,如构建屏蔽室。采用辐射干扰机,防止电磁辐射泄漏机密信息。对重要的设备进行备份;对重要系统进行备份等安全保护。配备机房自动灭火系统,门禁系统,报警系统等等。 2.2防火墙需求防火墙是网络安全最基本、最经济、最有效的手段之一。防火墙可以实现内外网或不同信任域之间的隔离与访问控制。据有关数据统计,防火墙的加设会使整个网络的安全风险降低90%。防火墙可以做到网络间的访问控制需求,过滤一些不安全服务,可以针对协议、端口号、时间、邮件地址等条件实现安全的访问控制。同时防火墙具有很强的记录日志的功能,可以对您所要求的策略来记录所有不安全
19、的访问行为。2.3入侵检测系统需求也许有人认为,网络配了防火墙就安全了,就可以高枕无忧了。其实,这是一种错误的认识,网络安全是整体的,动态的,不是单一产品能够完全实现。防火墙是实现网络安全最基本、最经济、最有效的措施之一。防火墙可以对所有的访问进行严格控制(允许、禁止、报警)。但防火墙不可能完全防止有些新的攻击或那些不经过防火墙的其它攻击。所以确保网络更加安全必须配备入侵检测系统,配置防火墙与IDS的联动,对透过防火墙的攻击进行检测并做相应反应(记录、报警、阻断)。因此入侵检测系统被公认为是继防火墙之后的第二道屏障。 2.4网络防病毒系统需求针对防病毒危害性极大并且传播极为迅速,必须配备从单机
20、到服务器部署整体防病毒体系,实现全网的病毒安全防护。2.5信息审计需求网络为泄露企业的商业机密、技术资料、传播非法和黄色信息也提供了便利,甚至有人在使用网络过程中无意或故意地泄露XX企业的机密,利用网络从事非法活动,严重危害社会安全。一套技术先进的信息审计系统将很好的监测网上信息的交流,能够做到发现问题及时解决2.6安全管理需求“三分技术,七分管理”是网络安全领域的一句至理名言, 在安全业界,安全重在管理的观念已被广泛接受,因此,对用户安全策略、安全制度等问题的建议也应当作为安全解决方案的重要组成部分。通过加强安全管理,才能保证由安全产品和安全技术组成的安全防护体系能够被有效的使用。2.7安全
21、总体目标基于以上的需求分析,我们认为XX企业的安全网络系统可以实现以下安全目标:1建立一套完整可行的网络安全与网络管理策略并加强培训,提高全体人员的安全意识及反黑技术。2加强物理安全防护,特别是采取措施防止涉密的信息通过电磁辐射的方式泄露。3利用防火墙实现内外网及不信任域之间的隔离与访问控制。4通过入侵检测系统全面监视进出网络的所有访问行为,及时发现和拒绝不安全的操作和黑客攻击行为并对攻击行为作日志。5各节点应采用网络防病毒系统,并与客户端防病毒软件相结合,构建起一套完整的全网防病毒体系,保证网络不被病毒的侵害。6通过主机防火墙、防病毒、安全存储、防辐射来保证个人主机或重要服务器的网络安全防护
22、。第三章网络安全方案3.1物理安全实施方案针对XX企业的物理安全设施情况我们特提出以下几点:311防盗防火放水网络核心设备放在专用的机房有防盗设备,报警设备,消防设备,禁止任何液体在任何时间进入机房,724小时有人值班312机房环境机房要通风,干燥,温度保持在0度以上20度以下。313物理访问控制方面对主机房及重要信息存储、收发部门来说:首先要保证重要地点的安全防范工作,如:非工莫入;出入记录;录像监控;门磁、窗磁、红外报警等。以上非工莫入、出入记录可以采用目前先进的IC卡技术、指纹技术、虹膜技术、面纹技术等来实现,可以做到实时记录,方便查询等优点。另外,在机房内外安装摄像机实时记录机房内外的
23、各种情况,便于今后查询。门磁、窗磁、红外报警等作为安全技术防范的辅助手段加以使用,可以获得优异的效果,可以通过门窗、通道放置磁性、红外报警装置,当报警装置被触动后,激发摄像机定位,以便实时记录并触发警报;也可以当报警装置被触动后,激发摄像机定位,启动实时记录并触发警报。314机房屏蔽对主机房及重要信息存储、收发部门进行屏蔽处理 即建设一个具有高效屏蔽效能的屏蔽室,用它来安装运行主要设备,以防止磁鼓,磁带与高辐射设备等的信号外泄。为提高屏蔽室的效能,在屏蔽室与外界的各项联系、连接中均要采取相应的隔离措施和设计,如信号线、电话线、空调、消防控制线,以及通风波导,门的关起等。315电源系统对主机房及
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 网络安全 建议书
链接地址:https://www.31ppt.com/p-3459489.html