信息系统安全规划建议书.doc
《信息系统安全规划建议书.doc》由会员分享,可在线阅读,更多相关《信息系统安全规划建议书.doc(211页珍藏版)》请在三一办公上搜索。
1、项目编号:信息系统安全规划2006-3文档控制一 文档信息文档名称信息系统安全规划建议书保密级别秘密项目编号文档管理编号管理人制作人制作日期2006.3.23复审人复审日期2006.3.31扩散范围项目相关人员二版本控制版本提交日期修改者版本描述V1.02006.3.31初稿三 分发说明鉴于本文档介绍了实施信息系统安全规划及其他安全服务的主要思路和方法,为保障的利益,建议采取可信的渠道分发本文档,要求如下: 由负责信息安全的专职机构统一规定可获取本文档的授权人员。未经专职机构允许,授权人员不得将本文档(包括复制件)传递给他人。 专职机构应规定获取本文档的途径,包括以纸面文本形式下发,以电子版方
2、式分发,以电子邮件的方式传递等。对各种分发途径应采取密封或者加密的保密方式。 专职机构应及时将本文档的版本变更情况通知给授权人员。对变更内容的分发也应遵循以上所有要求。目录一 文档信息2二版本控制2三 分发说明21前言101.1背景介绍101.2目标和范围102安全现状和需求分析142.1安全现状142.1.1信息系统安全构成要素142.2信息系统面临的威胁172.2.1威胁的来源182.2.2威胁的方法192.3系统信息安全风险分析212.3.1物理层面的安全风险212.3.2网络层面的安全风险222.3.3系统层面的安全风险242.3.4应用层面的安全风险262.3.5管理层面的安全风险2
3、82.4安全体系需求分析302.4.1建设安全基础设施的需求302.4.2信息和网络安全级别划分的需求302.4.3信息安全策略需求302.4.4安全组织保障需求312.4.5信息安全管理需求322.4.6信息安全标准与规范需求322.4.7物理安全需求332.4.8网络安全需求342.4.9系统安全需求352.4.10数据库系统安全需求362.4.11应用安全需求382.4.12运行安全需求383安全设计的依据413.1依据的标准和规范413.2依据计算机信息系统安全保护等级划分准则433.3参照国家27号文件精神433.4参照信息保障技术框架443.4.1安全方法论模型443.4.2逻辑结
4、构模型444安全规划思路和体系结构454.1规划原则和目标454.1.1安全设计原则454.1.2安全设计目标464.1.3安全设计策略464.2规划思路484.3安全总体体系结构524.3.1信息安全总体体系524.3.2安全模型的分层安全保护534.3.3安全机制和服务554.3.4安全管理564.4安全等级保护的要求594.5安全等级管理要求594.5.1第一级 一般管理要求594.5.2第二级 重要管理要求604.5.3第三级 关键管理要求654.6等级安全域的设计684.6.1安全域的概念684.6.2安全域设计的原则684.6.3安全域的设计694.7信息资产的分级和分类704.7
5、.1应用系统业务安全级别划分714.7.2信息和数据安全级别划分714.7.3服务器安全级别划分724.7.4操作系统安全级别划分724.7.5数据库管理系统安全级别划分734.7.6网络节点安全级别划分734.7.7机房安全级别划分744.7.8介质安全级别划分744.7.9安全设施的安全级别755信息系统安全管理体系765.1概述765.2安全组织管理785.2.1安全组织体系795.2.2人员安全管理825.3安全管理策略865.3.1安全策略规划865.3.2物理环境和设备安全905.3.3运行及维护安全985.3.4业务应用安全1065.3.5系统规划与开发安全1095.3.6信息安
6、全应急管理1145.4系统安全运作管理1175.4.1系统安全生命周期1175.4.2系统安全风险评估1185.4.3系统的安全规划和验证1185.4.4日常运维和操作1185.4.5安全集中管理1205.5安全管理规章制度完善1225.5.1安全管理制度范围1225.5.2安全管理规章制度的制定和评审1255.5.3安全管理规章制度的实施和监督1265.5.4安全管理规章制度要点1285.6安全体系建设管理保障1315.6.1领导重视1315.6.2规范管理1315.6.3信息安全保障组织体系1325.6.4信息安全队伍的建设1325.6.5资金保证1326网络与系统安全体系1336.1目标
7、1336.2原则1336.3总体架构1336.4边界确认和安全域划分1336.5骨干网安全1346.5.1骨干网传输安全1346.5.2流量与带宽控制1356.5.3改善措施1356.6边界防护1356.6.1对外信息发布系统的防护1356.6.2下属省局接入控制1376.6.3第三方网络接入控制1396.6.4业务系统的防护1416.7计算环境安全1436.7.1主机和数据库安全1436.7.2网络设备安全1456.7.3安全管理平台1476.7.4用户环境安全1486.8备份系统1526.8.1线路备份1526.8.2设备备份1526.8.3系统备份1526.8.4应用数据的备份方案152
8、6.9数据容灾备份1546.9.1灾难备份和灾难恢复中心建设需求1556.9.2灾难恢复与灾难备份中心的现状1556.9.3建设灾难恢复与灾难备份中心的考虑1557安全基础设施1577.1技术原理1577.2网上系统的安全基础设施1607.2.1网上系统CA系统的部署结构1607.2.2网上系统证书认证系统配置1607.2.3网上系统授权管理系统部署1617.2.4网上系统授权管理系统配置1627.3内网系统的安全基础设施1627.3.1系统结构设计1637.3.2策略设计1647.3.3内网CA系统设计1657.3.4网络结构和具体部署1717.3.5综合技术指标要求1727.3.6内网PK
9、I/CA安全基础设施系统配置1748应用系统安全体系1768.1应用支撑平台1768.1.1平台的设计目标1768.1.2平台结构与功能1778.2应用系统安全方案1798.2.1业务系统现状1798.2.2业务系统安全需求分析1818.2.3安全改造方案基本原则1838.2.4安全方案的主要依据1838.2.5业务系统安全改造策略1848.2.6内网应用安全结构设计1878.2.7内网应用安全功能设计1888.2.8业务系统安全流程设计1909安全培训与第三方服务1969.1安全培训1969.1.1信息安全教育与培训的重要意义1969.1.2信息安全培训对象1979.1.3培训内容分类设置1
10、989.1.4信息安全培训建议2029.2第三方安全服务设计2039.2.1安全威胁管理2039.2.2设计与实施2039.2.3安全运维支持2039.2.4安全检测服务20310项目规划与投资预算20510.1规划项目的导出20510.2项目列表20610.3项目优先级分析20710.4总体实施计划20910.5投资估算21110.5.1投资估算原则21110.5.2投资预算21310.5.3总投资215图例索引图 21数据城域网错误!未定义书签。图 22调整后的数据城域网结构错误!未定义书签。图 23局域网结构错误!未定义书签。图 31IATF方法论模型图44图 32IATF逻辑结构模型图
11、45图 41安全体系规划思路图49图 42信息安全总体体系图53图 43安全管理体系架构图57图 51信息系统安全管理体系框架78图 52信息安全管理组织示意图80图 53信息安全管理机构主要职责示意图81图 54安全目标、安全策略与安全机制的相互关系示意图87图 55信息安全策略创建与执行流程图89图 61信息系统总体体系结构图133图 62数据中心安全区域划分图134图 63备份中心安全区域划分图134图 64对外信息发布系统的安全防护图136图 65下属省局安全接入控制图138图 66第三方安全接入系统图140图 67业务系统的防护142图 71CA系统的部署160图 72信息系统证书认
12、证代理点配置结构161图 73授权管理(PMI)系统层次结构161图 74授权管理代理点配置结构162图 75内网信息系统PKI/CA系统结构示意图163图 76根CA的结构示意图165图 77 运营CA示意图168图 78目录服务系统示意图170图 79 CA系统的网络结构示意图172图 81应用支撑平台逻辑结构图177图 82业务系统结构图180图 83内网业务系统结构图181图 84内网应用安全结构图187图 85业务系统证书身份认证流程图191图 86业务系统访问控制流程图192图 87业务系统审计日志记录流程图193图 88可信日志记录流程图193图 89敏感数据的安全上传流程图19
13、4图 810敏感数据的安全下发流程图194图 91信息安全培训对象197图 92CISP知识体系结构199图 93CISP证书样式199表格索引表格 41规划思路准备阶段工作内容表49表格 42规划思路评估阶段工作内容表50表格 43规划思路规划设计阶段工作内容表51表格 44规划思路实施阶段工作内容表51表格 45规划思路运行维护阶段工作内容表51表格 46规划思路优化完善阶段工作内容表52表格 47 业务系统等级划分表71表格 71证书认证代理点配置表161表格 72授权管理代理点配置表162表格 73根CA技术指标表166表格 74运营CA技术指标表169表格 75LDAP技术指标表17
14、1表格 76CA认证系统技术指标表174表格 77内网PKI/CA安全基础设施系统配置表175表格 101安全项目导出表206表格 102项目列表207表格 103项目优先级表209表格 104总体实施计划表211表格 105费用预算表2141 前言1.1 背景介绍随着(以下简称)信息化的发展,其对信息系统的依赖程度也越来越高,信息安全的问题也越来越突出,对计算机信息安全保障工作也提出了更高的要求。为了有效防范和化解风险,保证信息系统平稳运行和业务持续开展,须建立的信息安全保障体系,以增强的信息安全风险防范能力。通过对信息系统进行信息安全评估,为信息系统的网络结构、管理结构和应用系统等方面的安
15、全改造和完善提供依据,进而制定系统的信息系统的信息安全发展规划,是本服务项目的目的。随着信息系统建设的深化,网络及应用的不断拓展,信息网络及系统所面临的威胁越来越多,造成的影响也越来越大。为提高信息系统及网络安全防护水平,保障系统业务的高效、安全运行,局计算中心特别提出针对现有的信息系统、网络平台、安全运维、管理等各个方面,进行客观详实的评估。安全建设或安全改造的起步从安全风险评估开始,在了解和明确了信息系统面临的威胁,信息系统存在的安全隐患,信息系统需要保护的资产,才能有效地采取防范措施降低风险。安全风险评估是全面解决安全问题的基础。依据本次信息安全评估的结果,对信息系统安全管理制度进行系统
16、化规范化的修改完善,考虑今后信息系统安全工程的发展规划,为信息系统安全建设、安全改造、安全使用的依据。结合自身信息系统和网络平台不断扩大的特点,考虑到系统的特殊性和重要性,提出针对的安全评估与规划项目,旨在通过评估和规划,全面了解信息系统各个层面存在的问题,确定系统所面临的威胁和风险,以及相应的改进建议,指导的信息安全规划。1.2 目标和范围为了实现和满足局信息系统安全的相关要求,针对信息系统安全状况评估过程中发现的一些主要问题,根据信息系统本规划中提出的信息分类保护、系统分级保护的要求,结合未来五年在安全建设和安全改造方面的可能投资力度,提出信息系统五年安全建设目标如下:l 建立信息安全基础
17、设施PKI系统,确保网络安全和应用安全有一个坚实的基础;l 统一本部和省局的网络出口,合理配置边界防护设备,确保内部系统免受攻击;l 调整本部和各个省局的网络结构,合理地划分安全区域,确保数据信息分类保护和网络区域分级保护;l 针对本部和备份中心的核心安全区域,合理配置安全设备,确保核心安全区域获得重点保护;l 统一配置和管理防病毒软件,合理配置防病毒服务器、防病毒软件,确保有效建立防病毒体系;l 对应用系统的运行平台、操作系统和数据库系统进行安全加固,配置漏洞扫描软件,确保应用平台的安全;l 对应用系统进行安全方面的改造,包括增加缺少的安全模块、调整安全数据接口,开发PKI系统应用接口等,确
18、保业务应用的安全;l 针对信息安全管理存在的问题,建立健全信息安全管理体系。 按照五年建设目标,我们将根据项目的优先程度,划分为三个阶段工作来进行信息系统安全建设,其实施步骤为:第一阶段:1.5年期,从2006年1月到12月至2007年6月,启动阶段任务为实现短期目标,初步搭建安全体系框架,并解决目前急迫和关键的问题,为下一阶段工作做好准备; 第二阶段:1.5年期,从2007年6月到2008年12月阶段任务为全面启动安全保障体系的建设工作;第三阶段:2年期,从2009年1月到2010年12月阶段任务为信息安全保障体系在范围内的持续完善,基本建成行业一流的安全保障体系。完成上述三个阶段建设任务后
19、,将使的信息安全保障体系按照本规划的技术框架思路初步建立起来,信息系统将达到如下的安全目标:(1)、通过安全规划和安全实施后,网络信息系统的安全防护体系能够达到总局的相关安全保障要求,符合总局的安全要求。(2)、通过安全规划和安全实施后,的核心业务系统将达到现阶段已经公布的国家等级保护三级要求,辅助业务系统也将满足二级要求。(3)、有了一个支持各类安全服务,如访问控制、身份认证、数据加密、数字签名等的安全基础设施,保证了网络系统和应用系统中各种安全服务实现能够获得有效支持,同时为今后使用新的安全措施或加强和完善原有安全措施提供了扎实的基础;(4)、信息系统在省局和省局的对外边界出口清晰明确,配
20、置的网络边界防护设备给予信息系统内部有效的保护,可以防止和抵抗来自外部对信息系统的攻击;(5)、信息系统内部网络结构更加合理,根据信息和业务的重要性有效地在内部划分出了级别不同的安全区域,安全区域之间的访问控制措施有效地防止了非授权访问现象和防御了系统内部可能的攻击行为;(6)、信息系统内部的重要区域,省局本部和备份中心得到更高强度的保护,使各类业务应用可以安全、高效地开展,有效地保证了各类业务的连续性;(7)、各类业务应用开展需要的基础平台,包括网络平台、网络操作系统、主机操作系统、数据库系统的安全性,通过防病毒、入侵检测、漏洞检查、安全加固等工作均获得加强,业务应用系统中的访问控制、身份认
21、证、数据传输等过程更加安全、可靠。针对上述建设目标,本安全建设规划书的规划内容包括:l 信息安全保障系统技术框架总体规划针对“数据信息”为保护核心的要求,提出信息安全保障系统的技术框架模型、应用模型规划;依据本规划的要求提出网络分级保护的网络区域分级保护模型规划以及主要技术安全策略;l 安全管理体系规划安全管理体系规划和安全管理体系建设。通过外部咨询和内容的建设,完善的安全管理制定、规范其安全管理流程,落实各项安全管理行为。l 网络与系统安全体系规划依据总体规划思路,针对本部和省局的调度数据网络和综合信息网络,提出网络规划方案;描述网络安全区域的划分、安全产品在实际网络环境中的部署等;l 安全
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统安全 规划 建议书

链接地址:https://www.31ppt.com/p-3598861.html