重庆钢铁集团信息网络安全解决方案设计.doc
《重庆钢铁集团信息网络安全解决方案设计.doc》由会员分享,可在线阅读,更多相关《重庆钢铁集团信息网络安全解决方案设计.doc(31页珍藏版)》请在三一办公上搜索。
1、重庆钢铁集团信息网络安全解决方案设计2重钢集团网络安全体系设计原则2.1综合性整体性原则应用系统工程的观点方法分析网络的安全及具体措施安全措施主要包括行政法律手段各种管理制度人员审查工作流程维护保障制度等以及专业措施识别技术存取控制密码低辐射容错防病毒采用高安全产品等一个较好的安全措施往往是多种方法适当综合的应用结果一个计算机网络包括个人设备软件数据等这些环节在网络中的地位和影响作用也只有从系统综合整体的角度去看待分析才能取得有效可行的措施即计算机网络安全应遵循整体安全性原则根据规定的安全策略制定出合理的网络安全体系结构2.2需求风险代价平衡的原则16对任一网络绝对安全难以达到也不一定是必要的
2、对一个网络进行实际研究包括任务性能结构可靠性可维护性等并对网络面临的威胁及可能承担的风险进行定性与定量相结合的分析然后制定规范和措施确定本系统的安全策略2.3一致性原则一致性原则主要是指网络安全问题应与整个网络的工作周期或生命周期同时存在制定的安全体系结构必须与网络的安全需求相一致安全的网络系统设计包括初步或详细设计及实施计划网络验证验收运行等都要有安全的内容及措施实际上在网络建设的开始就考虑网络安全对策比在网络建设好后再考虑安全措施不但容易且花费也小得多2.4易操作性原则安全措施需要人为去完成如果措施过于复杂对人的要求过高本身就降低了安全性其次措施的采用不能影响系统的正常运行2.5分步实施原
3、则11由于网络系统及其应用扩展范围广阔随着网络规模的扩大及应用的增加网络脆弱性也会不断增加一劳永逸地解决网络安全问题是不现实的同时由于实施信息安全措施需相当的费用支出因此分步实施即可满足网络系统及信息安全的基本需求亦可节省费用开支2.6多重保护原则任何安全措施都不是绝对安全的都可能被攻破但是建立一个多重保护系统各层保护相互补充当一层保护被攻破时其它层保护仍可保护信息的安全2.7可评价性原则如何预先评价一个安全设计并验证其网络的安全性这需要通过国家有关网络信息安全测评认证机构的评估来实现2.8可扩展性原则由于网络安全是动态的,虽然现在的方案解决了目前安全但是随着时间的变化原有的网络安全解决方案可
4、能满足不了其需求这时就需要对原有的网络解方案进行升级所以现有的网络解决方案应该是具有可扩展性2.9先进性原则重庆钢铁集团公司是国家的重要部门其网络安全更是代表了整个国家的网络安全技术水平所以重庆钢铁集团的安全必须是有一个先进水平的安全具体的技术和技术方案应保证整个系统的具有的技术先进性.2.10管理为本原则安全技术是静态而解决网络信息安全却是一个动态的过程只有好的安全管理才能保证安全技术得到正确合理和及时的使用三分技术,七分管理就是这样来的2.11合理规划,分步实施原则一个完整的网络安全解决方案不可能在很短的时间全部实施完成,需要对整个安全建设过程进行合理的规划.根据重庆钢铁集团网络安全现状,
5、有步骤的分步实施2.12标准性原则设计重庆钢铁集团的网络安全,要根据相关的法律法规的技术规范和标准2.13纵深性原则网络安全是一个多方面,多层次的系统,提供的安全解决方案应该是一个多层保护体系,各层保护相互补充,当一层保护被攻破时,其它层保护仍可以起到保护的作用2.14保障安全系统自身的安全原则网络安全系统是保护整个网络的重要部分如果网络安全系统本身被攻破那么整个网络就自然被攻破了所以安全系统本身的安全也是必须是重庆钢铁集团公司网络安全所必须考虑的2.15适应性及灵活性原则重庆钢铁集团的网络安全方案设计必须是针对其自身设计的安全方案须适应整个集团网络系统的现状以及需求所采取的措施必须能随着网络
6、性能及安全需求的变化而变化要容易适应容易修改2.16投入产出比原则结合重庆钢铁集团自身的网络结构和已经使用部分的安全产品设计一个完整的安全解决方案让用户用最小的投资获取最大的回报避免重复性投资3重庆钢铁集团网络及应用现状3.1全集团信息系统概述重钢集团信息化建设从20世纪90年代开始建设至今已初具规模目前重钢集团公司经过多年的信息化建设已经完成了财务系统固定资产系统人事系统装备管理系统质量管理系统产销一体化系统OA系统等各个功能子系统全公司其余二级单位通过光纤链路都已经连入重钢骨干网形成了一个统一的内部网络系统中心机房放在红楼的四楼连进中心机房的有集团装备处中板厂炼钢厂高线厂型钢厂质管处运输部
7、炼铁厂焦化厂动力厂等连入集团的有刚研所原料处销售电子公司中板厂等中板厂同时也连入股份公司同时每个分厂都有自己的机房里面有各个分厂进行日常生产和办公所需的信息系统并有专人在负责管理和维护没有专人管理维护的由信息中心负责目前网络上已具备了集团电子公司股份公司红楼装备处销售处钢研所中板厂炼钢厂高线厂型钢厂质管处运输部炼铁厂焦化厂动力厂原材料处都安装了防火墙型号为首信和Netscreen网络设备主要为华为85万兆系列65千兆系列交换机linksys hp联想北电cisco金浪d-link harbour等二层接入交换机采用的操作系统有Sco UnixRedFlag Linux Windows 98/2
8、000/xp等操作系统数据库系统主要是Oracle系统现在整个集团正在测试产销一体化系统这个是很重要的系统对重钢来说运行了这套系统后可以大大提高整个集团的运营效率增加收益总体的IP地址规划如下重庆钢铁集团用的IP地址为10.x.x.x这个保留的网段地址各个分厂各自分配一个地址空间具体的分配情况如下面的地址规划在中心骨干交换机上设置的为172.16.x.x这个保留网段运行的是OSPF动态路由协议来对各个分厂的相互访问提供动态路由便于管理和维护重庆钢铁集团网络地址的划分如下集团大楼10.10.X.X销售处和进出口公司10.31.X.X原料处10.41.X.X电子公司10.82.X.X五厂10.89
9、.X.X钢研所10.90.X.X冷轧厂10.91.X.X红楼10.100.X.X装备处10.103.X.X焦化厂10.111.X.X铁厂10.112.X.X烧结厂10.113.X.X动力厂10.114.X.X炼钢厂10.140.X.X运输部10.141.X.X高线厂10.142.X.X型钢厂10.143.X.X质管处10.145.X.X重庆钢铁集团的信息系统结构总体上可以分为三层核心交换层是整个重庆钢铁集团的交换中心整个集团的很多生产数据都要经过它来进行上internet的信息也要经过它通过光纤链路连接汇聚层汇聚层下面的各个分厂和单位经过防火墙或者65系列交换机连到骨干网对整个集团的信息进行访
10、问通过光纤和对绞线连接核心层接入层接入层各个分厂下面的生产车间和单位通过会聚层接入核心交换层进行数据的共享通过光纤连接汇聚层在核心层和汇聚层都有相应的数据处理中心核心层网络中心是整个集团的信息处理中心汇聚层信息中心是下面各个分厂的数据处理中心3.2骨干网络信息系统现状重庆钢铁集团信息系统总体上是一个多层次星形的网络结构通过光纤连成骨干的信息交换网络核心层信息中心负责整个集团的信息处理汇聚层信息中心负责各个分厂的数据处理骨干网络结构按照应用可以分为三层核心交换层核心应用服务层系统内部线路接入层核心交换层重庆钢铁集团的核心交换层是由华为的S8505万兆骨干交换机和S6506R千兆系列交换机组成在股
11、份公司有一台S8505和两台S6506R在集团公司有一台S8505和一台S6506R交换机上的硬件设施都是做了备份的防止硬件故障造成网络系统的不可用同时在85和65上根据需要划分了很多VLAN具体的划分见下面的详细的信息系统介绍核心应用服务层该层是重钢集团和重庆钢铁股份的数据处理核心两台IBM445做的数据库服务器四台IBM 365做的应用服务器一台IBM 225做的应用服务器现在正在测试比较重要的产销一体化系统测试完成后放在骨干网络上系统内部线路接入层骨干网络核心交换层是下面各个分厂的汇聚点通过光纤链路和下面的各个分厂相连构成一个系统的内部网络系统3.3分厂信息系统现状重庆钢铁集团下面有很多
12、的分厂公用数据信息和产销一体化系统的数据处理是在核心交换网络上但是下面各个分厂的具体的生产系统管理系统调度系统等处理都是在各个分厂的数据信息中心进行处理下面的各个分厂的网络拓扑几乎都是星形的网络机构从连接的结构看可以分为三个层次核心交换层应用服务层线路连接层核心交换层主要是各个分厂的内部办公信息处理和生产管理系统的交换处理等一般为二层交换设备有的分厂有65系列交换机应用服务层各个分厂的日常管理信息系统生产调度系统数据库服务器系统等线路接入层连接到骨干交换网络和下面的生产车间工作单位办公系统等一般的连接光纤和双绞线等3.4重庆钢铁集团网络安全产品使用现状和安全隐患根据对重庆钢铁集团网络安全系统的
13、了解得出重庆钢铁集团目前网络安全产品使用现状如下3.4.1防火墙产品使用状况和安全隐患重庆钢铁集团现在大部分分厂和Internet出口处都安装了防火墙来进行边界访问控制利用防火墙来对各个分厂的内部网络信息系统进行保护在我们评估的地方大部分都是用的capitel cf2000在中板厂用的是NetScreen 25但是该款型号的防火墙的连接数太低在我们评估的过程中有好几次都是达到连接数报警点然后内部的信息就出不去了成了一个瓶颈我们对防火墙进行了评估后发现在每个防火墙上设置的安全控制策略很多是没有用的有的设置了安全策略的地方也设置的不够严格控制的不够细致没有做到严格的限制在防火墙上设置的策略原则应该
14、是没有明确允许的全部拒绝在设置策略的时候根据情况需要打开相应的服务同时也把保护机器上的其他服务全部的给关闭最大程度上减少被攻击的可能性而且一般提供服务的机器都是比较重要的服务器上面存储有很多重要的内部生产和管理资料对他们是要时刻做好保护工作由于管理上的原因很多设置好了以后就没有人去根据实际的情况做改动这也就使防火墙没有真正的起到它的作用访问控制的过程也是动态需要时刻根据需要来改动并根据访问日志来对控制策略进行优化3.4.2防病毒产品使用状况在病毒防护方面重庆钢铁集团购买过一套熊猫的防病毒网络版进行整个网络系统病毒的防护但是在我们这次安全评估中发现在各个分厂和单位里很少看到有熊猫防病毒软件在运行
15、着根据了解很多用户反映熊猫防病毒软件占用资料比较严重并存在查不到和杀不死病毒的现象所以用户就把它给卸载了安装了像瑞星金山毒霸江民等单机版的防病毒软件这样的话每个终端都是各自为政没有形成一个统一的整体而且各个防病毒系统的能力不一这样就会出现很多问题有的病毒查不到杀不死还会继续在网络中传播站用网络带宽攻击系统破坏网络系统的正常运行如果要做好一个网络系统的防病毒工作必须形成一个统一的整体制定统一的防病毒策略实施统一的防病毒系统进行统一的管理统一的进行病毒定义码的升级更新使整个系统具有统一的最新的防病毒能力3.4.3入侵检测产品使用状况在重庆钢铁集团内部网络里现在还没有一套入侵系统对来自内部的没有经过
16、防火的对服务器的攻击和非法访问或者是穿过防火墙的对内部系统和服务器系统进行攻击就没有办法防护防火墙的防护是静态的它是根据事先具体定好的安全策略来保护网络系统的安全策略是人定的难免会有疏忽或者定错的时候这样就给攻击有了可趁之机入侵检测系统是动态的分为基于主机和网络的它可以对整个网络里传输的信息进行侦听并分析是否存在攻击的行为并及时的报警和阻断它还可以和防火墙进行联动协同保护信息系统的安全在现在的安全理论里入侵检测系统是必不可少的安全设备现在在一个稍微完整一点的安全体系里至少有防病毒防火墙入侵检测系统等安全系统现在很多企业都是有防病毒防火墙而没有入侵检测系统3.4.4审计系统使用状况在重钢集团的信
17、息系统里没有审计系统这样对网络上和主机上平常发生的那些情况不能有个及时的了解和掌握不能针对现在网络中实际存在的情况及时的调整防护策略来保护网络和主机系统的安全审计分为两个方面一是基于网络的审计一是基于行为的审计基于行为的审计主要涉及到对重庆钢铁集团重要的交换设备服务器操作系统数据库安全设备的日志的集中审计根据审计系统给出的结果可以很明显的发现存在的问题然后就可以及时的采取策略避免或者降低损失基于网络的审计主要是针对到internet的出口进行通过审计就可以清楚的知道什么人什么时候到internet上做了些什么可以通过和防火墙的联动及时的切断上不健康的网站浏览不健康的信息攻击其他系统从事和工作无
18、关的事情等3.4.5其它安全设备使用情况目前重庆钢铁集团安全防护体系尚有待于进一步完善4重庆钢铁集团网络安全技术解决方案4.1以联动的安全模型为理论,以风险评估为依据进行安全分析和安全设计以联动的技术理念我们从安全管理安全防护安全检测安全审计安全服务以及整个安全策略安全管理和安全技术进行有效联动联动5的安全体系架构分析了重庆钢铁集团信息网进行了粗布定性的安全分析4.2物理层安全风险分析及解决方案4.2.1物理层安全评估我们初步评估了重庆钢铁集团网络机房的场地安全机房环境建筑物安全设备可靠性辐射控制与防泄漏通讯线路安全性动力安全性灾难预防与恢复措施等几方面以下是重庆钢铁集团现在的物理安全现状主要
19、是环境和设备的安全这两个方面重钢各机房及设备安全现状1)火灾检测系统部分机房有非常简单的灭火器等灭火系统但绝大多数机房仅仅通过隔板进行了隔离2)电力保障系统所有机房均配备了独立的UPS系统3)温度湿度控制系统大部分机房由空调进行温度控制空调抽湿个别机房空调系统并未起到很好的作用比如炼钢厂第二机房等4)防静电电磁屏蔽系统绝大部分机房配备了防静电地板部分机房网线未使用电磁屏蔽措施5)监视系统所有机房无闭路电视监视个别分厂在其他办公区设有监视器6)机房管理制度,大部分机房没有在机房显要位置张贴机房管理制度个别机房有几年前制定的机房管理制度但执行程度明显不够7)所有设备均安放在专用机柜上网络设备都固定
20、部分机房内部分服务器没有固定8)大部分机房办公区与设备区不同室使用了简单的隔离设施部分机房未进行隔离如原料处机房等9)敏感信息文件放置对敏感信息基本实现了加锁铁皮柜和保险柜进行保护但部分分厂并未实现一般控制1)设备均设有用户口令和密码部分机器有屏幕密码保护2)所有机房均无严格的物理访问记录4.2.2物理层的安全风险分析广泛意义上的物理安全风险分析物理安全是保护计算机网络设备设施以及其它媒体免遭环境事故以及人为操作失误或错误及各种计算机犯罪行为导致的破坏过程它主要包括三个方面环境安全对系统所在环境的安全保护如区域保护和灾难保护参见国家标准GB50173 93电子计算机机房设计规范国标GB2887
21、 89计算站场地技术条件GB9361 88计算站场地安全要求设备安全主要包括设备的防盗防毁防电磁信息辐射泄漏防止线路截获抗电磁干扰及电源保护等媒体安全包括媒体数据的安全及媒体本身的安全显然为保证信息网络系统的物理安全除在网络规划和场地环境等要求之外还要防止系统信息在空间的扩散计算机系统通过电磁辐射使信息被截获而失秘的案例已经很多在理论和技术支持下的验证工作也证实这种截取距离在几百甚至可达千米的复原显示给计算机系统信息的保密工作带来了极大的危害为了防止系统中的信息在空间上的扩散通常是在物理上探取一定的防护措施来减少或干扰扩散出去的空间信号网络物理安全是整个网络系统安全的前提物理安全的风险主要有地
22、震水灾火灾等环境事故造成整个系统毁灭电源故障造成设备断电以至操作系统引导失败或数据库信息丢失物理访问控制方面设备被盗被毁造成数据丢失或信息泄漏设备的安全与冗余,负载均衡双机热备等;电磁辐射可能造成数据信息被窃取或偷阅报警系统的设计不足可能造成原本可以防止但实际发生了的事故物理访问控制方面对重庆钢铁集团公司网络的计算机房来讲如果不具备完善的出入登记和门禁系统那么面临的安全风险就比较明显例如有非法的人进入机房对机房的设施进行破坏更改主机的口令甚至可能发生失窃等现象设备线路冗余可以肯定的说目前重庆钢铁集团的核心交换设备具备一定的冗余能力如果出现交换机接口有损坏或者交换机本身背板过载交换机线路板损坏通
23、过双引擎三电源的方式没有办法避免以上问题的发生目前重庆钢铁集团中心接入各分厂已经部分考虑了线路的备份这个做法已经具有了备份的思想这个非常好但是出口的Internet目前只有一条线路如果该线路服务提供商线路中断时可能就会对钢铁的业务造成一定的影响4.2.3物理层安全策略及解决方案保证计算机信息系统各种设备的物理安全是整个计算机信息系统安全的前提物理访问控制方面对主机房及重要信息存储收发部门来说首先要保证重要地点的安全防范工作如非工莫入出入记录录像监控门磁窗磁红外报警等以上非工莫入出入记录可以采用目前先进的IC卡技术指纹技术虹膜技术面纹技术等来实现可以做到实时记录方便查询等优点另外在机房内外安装摄
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 重庆 钢铁集团 信息网络 安全 解决方案 设计
链接地址:https://www.31ppt.com/p-3799258.html