广州财政局等级保护整改方案.doc
《广州财政局等级保护整改方案.doc》由会员分享,可在线阅读,更多相关《广州财政局等级保护整改方案.doc(222页珍藏版)》请在三一办公上搜索。
1、附件4-2.广州市财政局等级保护整改方案2010年05月目 录1概述61.1编制背景61.2编制目的71.3等级安全体系设计目标71.3.1总体目标81.3.2安全技术体系目标82安全需求分析92.1现状分析92.1.1网络体系现状92.1.2安全体系现状112.1.3应用系统现状122.2安全风险威胁分析122.3安全问题总结132.3.1网络安全问题142.3.2主机安全问题142.3.3应用系统和资源数据152.3.4安全保障和应用支撑152.4安全需求总结162.4.1业务系统安全需求162.4.2身份鉴别与访问控制162.4.3入侵检测与边界防御172.4.4病毒的防治182.4.5
2、安全审计182.4.6安全管理193等保安全体系总体设计203.1等级保护体系概述203.1.1标准体系的组成与相互关系203.1.2标准体系的内容203.1.3标准体系的主要特点213.1.4管理是生命线223.2等级化安全体系设计方法233.2.1设计原则233.2.2总体设计参考标准与规范253.3分域保护框架建立253.3.1设计思路和方法253.3.2安全域划分原则273.3.3保护对象分类273.3.4系统分域保护框架294安全保障技术体系详细设计304.1物理安全设计304.2网络安全设计304.2.1网络基础设施安全304.2.2网络边界安全324.2.3网络环境安全审计334
3、.3主机安全设计344.3.1系统平台安全344.3.2主机环境入侵检测344.3.3主机平台环境安全加固、优化354.4应用安全设计354.4.1应用层入侵防御354.4.2关于CA数字证书364.4.3身份标识、鉴别和授权措施374.5备份与容灾374.5.1备份与容灾概述374.5.2数据备份384.5.3灾难恢复方案的选择444.5.4数据安全及备份恢复465安全产品选型与部署465.1主要安全设备与软件技术指标要求建议475.1.1防火墙产品总体描述和性能要求475.1.2网络入侵检测系统总体描述和性能要求515.1.3网络安全审计系统总体描述和性能要求545.1.4安全管理平台总体
4、描述和性能要求656安全管理和安全运维676.1安全管理的重要意义676.2安全管理体系建设686.2.1安全管理体系的建设目标686.2.2安全管理体系的建设内容686.3安全运维716.3.1安全风险评估716.3.2网络管理与安全管理726.3.3备份与容灾管理726.3.4应急响应计划736.4安全人员管理756.4.1人员审查756.4.2岗位人选756.4.3人员培训766.4.4人员考核766.4.5签定保密合同766.4.6人员调离766.5技术安全管理776.5.1软件管理776.5.2设备管理786.5.3备份管理796.5.4技术文档管理797等级保护相关措施一览表817
5、.1等级保护安全技术要求、管理要求及整改措施表817.1.1广州市财政局预算管理系统817.1.2广州市财政局预算编制系统1097.1.3广州市财政局办公自动化系统1347.1.4广州市财政网1607.1.5广州市非税征收管理系统1767.1.6广州市财政局国库集中支付单位版系统1938项目实施2108.1项目工程组织架构2108.2项目实施管理计划2138.2.1总体考虑2138.2.2项目启动阶段2148.2.3项目实施规划阶段2158.2.4项目实施阶段2168.2.5项目收尾阶段2188.2.6项目评估验收阶段2198.3工程质量管理2208.3.1组建健全有效、职责明确的项目组织机构
6、2208.3.2制订详细、切实的工程技术指导书2218.3.3制订详细的工程进度计划2218.3.4基于实施计划的严格工程进度管理2228.3.5高效合理的资源调配与管理2228.3.6必要的工程协调会2228.3.7工程和技术文档的管理2221 概述1.1 编制背景电子政务即政务信息化,是指国家机关在政务活动中,全面应用现代信息技术进行办公和管理,为社会公众提供服务。主要包括四方面内容:一是在因特网上发布政务信息,供公众了解和使用;二是通过因特网对政府与公众之间的事务进行互动处理;三是在政府机构内部实现办公自动化,提高政府机构办公效率;四是公务员从网络中获得机构内部的工作信息和机构外部的业务
7、信息,为日常的政务工作和领导决策提供服务。2006年5月,中共中央办公厅、国务院办公厅转发国家信息化领导小组关于推进国家电子政务网网络建设的意见(中办发【2006】18号),明确国家电子政务网络建设的目标是:用3年左右的时间,形成中央到地方统一的国家电子政务传输骨干网,建成基本满足各级政务部门业务应用需求的政务内网和政务外网,健全国家电子政务网络安全保障机制,完善国家电子政务网络管理体制,为电子政务发展提供网络支持。2007年3月5日,温家宝总理在全国人大五次会议上作政府工作报告时指出:“要以转变政府职能为核心,改进政府管理与服务方式,大力推进政务公开,加快电子政务和政府网站建设”。2007年
8、4月5日,温家宝总理签署国务院第492号令,公布中华人民共和国政府信息公开条例(以下简称条例),自2008年5月1日起正式实施。为了保证公众方便、及时获取政府信息,条例对信息公开的方式作了明确规定:第一,行政机关应当将主动公开的政府信息通过政府公报、政府网站、新闻发布会以及报刊、广播、电视等等便于公众知晓的方式公开;第二,行政机关根据需要设立公共查阅室、资料索取点、信息公告栏、电子信息屏等场所、设施公开政府信息。2007年8月4日,国务院办公厅下发了关于做好施行中华人民共和国政府信息公开条例准备工作的通知(国办发200754号),以下简称通知),明确要求,要充分发挥政府网站公开政府信息的平台作
9、用,各级政府网站要成为政府信息公开的第一平台。广州市财政局将电子政务建设作为省厅信息化建设的一项重要任务,近几年已经取得了一定的成绩,但由于工作机制、经费投入及运行维护人员、技术保障等问题,还存在一些问题和不足。广州市财政局网络是广州市财政局电子政务的重要组成部分。经过多年的信息化建设,已初具规模。随着广州市财政局信息化程度的不断提高,使对政务外网信息系统的依赖程度不断增加,网上信息价值不断增大,信息安全问题也日渐凸现。广州市财政局网络信息安全体系是广州市财政局网络的重要组成部分,是广州市财政局信息化业务开展的重要安全屏障,它是一个包含实体、网络、系统、应用和管理等五个层面,包括保护、检测、响
10、应、恢复四个方面,通过技术保障和规章制度建立起来的可靠有效的安全体系。为了贯彻国家对电子政务信息系统安全保障工作的要求以及等级化保护“坚持积极防御、综合防范”的方针,全面提高信息安全防护能力,广州市财政局网络建设需要进行整体安全体系规划设计及特殊网站安全保护设计,全面提高信息安全防护能力,创建安全健康的网络环境,保护国家利益,促进广州市财政局信息化的深入发展。1.2 编制目的根据广州市财政局网络系统的现状和将来的应用需求,并结合公安部关于等级化保护的相关要求,而制定针对性的技术方案与管理方案,可为广州市财政局网络系统的等级化安全体系改造和加固提供参考和实施依据。本文将主要阐述和针对广州市财政局
11、网络的改造和信息安全体系的规划设计。项目的主要内容是广州市财政局网络系统的总体信息安全体系安全改造,包括以下几个方面:l 建设广州市财政局网络安全基础设施;l 广州市财政局信息系统的边界安全保护;l 广州市财政局信息系统的计算环境安全保护;l 建立广州市财政局信息系统的安全管理和运维体系。1.3 等级安全体系设计目标根据对广州市财政局电子政务信息系统的全面了解,并结合国家的相关政策标准,广州市财政局网络系统的信息安全建设目标如下。1.3.1 总体目标 为了落实关于信息安全等级保护工作的实施意见(公通字【2004】66号)和关于开展信息系统安全等级保护基础调查工作的通知(公信安【2005】143
12、1号),实施符合国家标准的安全等级保护体系建设,通过对广州市财政局网络系统的安全等级划分,合理调配广州市财政局财力资源、信息科技资源、业务骨干资源等,重点确保广州市财政局网络的核心信息资产的安全性,从而使重要信息系统的安全威胁最小化,达到广州市财政局网络信息安全投入的最优化。实现如下总体安全目标:(1)依据信息系统所包括的信息资产的安全性、信息系统主要处理的业务信息类别、信息系统服务范围以及业务对信息系统的依赖性等指标,来划分广州市财政局信息系统的安全等级。(2)通过信息安全需求分析,判断广州市财政局信息系统的安全保护现状与国家等级保护基本要求之间的差距,确定安全需求,然后根据信息系统的划分情
13、况、信息系统定级情况、信息系统承载业务情况和安全需求等,设计合理的、满足等级保护要求的总体安全方案,并制定出安全实施规划,以指导后续的信息系统安全建设工程实施。(3)达到公安部关于信息系统安全保护等级保护相关要求。1.3.2 安全技术体系目标按照公安部、广州市财政局信息中心和相关国家部门关于信息系统在物理、网络安全运行、信息保密和管理等方面的总体要求,科学合理评估广州市财政局信息系统风险,协助其合理确定安全保护等级,在此基础上科学规划设计一整套完整的安全体系改造加固方案。该安全体系需要全面保卫网络和基础设施、边界和外部接入、计算环境、支持性基础设施、数据和系统等方面内容,实现信息资源的机密、完
14、整、可用、不可抵赖和可审计性,基本做到“进不来、拿不走、改不了、看不懂、跑不了、可审计、打不垮”。具体包括: 保障基础设施安全,保障网络周边环境和物理特性引起的网络设备和线路的持续使用。 保障网络连接安全,保障网络传输中的安全,尤其保障网络边界和外部接入中的安全。 保障计算环境的安全,保障操作系统、数据库、服务器、用户终端及相关商用产品的安全。 保障应用系统安全,保障应用程序层对网络信息的保密性、完整性和信源的真实的保护和鉴别,防止和抵御各种安全威胁和攻击手段,在一定程度上弥补和完善现有操作系统和网络信息系统的安全风险。 安全管理体系保障,根据国家有关信息安全等级保护方面的标准和规范要求,结合
15、广州市财政局实际,建立一套切实可行的安全管理体系。2 安全需求分析2.1 现状分析广州市财政局网络系统是涉及多个行政部门及各类繁杂的信息系统等特征的系统,具有以下特点: 涉及的部门多、范围广; 信息系统种类繁多、应用众多、服务类型多并且结构复杂; 网络建设涉及互联网访问的诸多需求。2.1.1 网络体系现状2.1.1.1 广州市财政局电子政务内网通过前期调研和对网络拓扑进行分析得知:广州市财政局电子政务内网网络系统以两台H3C 9508交换机为核心,连接到了多个网络。 广州市财政局内网办公区网络:广州市财政局本部内网客户端通过楼层接入交换机汇聚连接到内网H3C 9508核心交换机上; 征管分局、
16、番禺区财政局客网络:征管分局、番禺区财政局客户端通过楼层接入交换机汇聚连接到内网H3C 9508核心交换机上; 投资评审中心网络:投资评审中心客户端直连内网H3C 9508核心交换机上; 人行金库网络:人行金库用户经由思科路由器,通过中网网闸连接内网H3C 9508核心交换机上; 广州市电子政务外网网络:广州市电子政务外网用户通过中网网闸连接内网H3C 9508核心交换机上; 广州市电子政务内网网络:广州市电子政务内网用户经由思科路由器,通过亿阳防火墙连接内网H3C 9508核心交换机上; 业务服务器区网络:在业务服务器区中对所有服务器进行了VLAN的划分:广州市财政局内网重要业务服务器VLA
17、N、广州市财政局内网一般业务服务器VLAN,分别通过服务器区接入层交换机连接到H3C 9508核心上。对内进行病毒防范管理的趋势网络防病毒服务器、桌面终端安全管理工作站均部署在一般业务服务器区中。针对广州市财政局目前的内部网络拓扑和应用需求,在应用上,广州市财政局拥有对内提供服务的服务器群、对广州市电子政务内网提供服务的业务等,业务种类和业务量相对较多。在安全设备的部署上,广州市财政局在安全防护的整体架构上未形成整体的安全保障体系,部分外联边界没有采取安全访问控制、恶意代码防范措施,缺乏对业务应用的防护能力。2.1.1.2 广州市财政局电子政务外网通过前期调研和对网络拓扑进行分析得知:广州市财
18、政局电子政务外网网络系统以两台Cisco 6509交换机为核心,连接到了多个网络。 银行网络:银行用户经由思科路由器,直连外网Cisco 6509核心交换机上; 执收单位网络:部分执收单用户经由拨号路由器、部分执收单位用户经由广州市电子政务外网,通过天融信防火墙连接外网Cisco 6509核心交换机上; 广州市电子政务外网网络:广州市电子政务外网用户通过天融信防火墙连接外网Cisco 6509核心交换机上; 业务服务器区网络:在业务服务器区中对所有服务器进行了VLAN的划分:广州市财政局外网公共安全服务器VLAN1、广州市财政局外网公共安全服务器VLAN2,经服务器区接入层交换机,通过IPS连
19、接到Cisco 6509核心上。对外进行病毒防范管理的趋势网络防病毒服务器部署在广州市财政局外网公共安全服务器VLAN1。针对广州市财政局目前的外部网络拓扑和应用需求,在应用上,广州市财政局拥有对外提供服务的服务器群、对广州市电子政务外网提供服务的业务等,业务种类和业务量相对较多。在安全设备的部署上,广州市财政局在安全防护的整体架构上未形成整体的安全保障体系,部分外联边界没有采取恶意代码防范措施,缺乏对业务应用的防护能力。2.1.2 安全体系现状广州市财政局目前网络信息安全防护措施和管理手段覆盖面不完整,不能全面满足安全管理的需要。现有安全设备部署情况如下: 边界防护:广州市财政局电子政务内网
20、与征管分局用户边界、番禺区财政局边界、评审中心用户边界未采取访问控制措施;人行金库、广州市电网政务外网边界通过中网网闸对数据流实施单向控制;广州市电子政务内网边界通过亿阳防火墙进行访问控制。广州市财政局电子政务外网与银行用户边界、执收单位边界、广州市电子政务外网边界通过天融信防火墙进行访问控制。 入侵防护:广州市财政局电子政务内网有部署入侵检测系统。广州市财政局电子政务外网有部署入侵防御系统。 防病毒:广州市财政局电子政务内网、广州市财政局电子政务内网服务器区均部署了趋势网络防病毒服务器。 终端安全管理:广州市财政局电子政务内网服务器区部署了桌面终端安全管理服务器。2.1.3 应用系统现状在长
21、期信息化建设过程中,广州市财政局建立了十一套应用系统,以满足各自业务数据收集、对外信息发布以及对外业务往来的工作需要,由此所产生的大量行业信息数据在INTERNET、电子政务网络中流通。这些应用系统包括: 广州市财政局预算管理系统 广州市财政局预算编制系统 广州市财政局办公自动化系统 广州市财政网 广州市非税征收管理系统 广州市财政局国库集中支付单位版系统2.2 安全风险威胁分析广州市财政局网络系统覆盖范围较大,并涉及用户面广,业务应用众多复杂,并需要与相关网络互联。因此,其面临很多的安全威胁,经过总结分析主要包括了以下几类: 身份假冒,一个实体假装成另一个不同的实体,从而获得对广州市财政局网
22、络系统的访问。 恶意代码,通过恶意程序,计算机病毒等恶意代码程序可获取信息或破坏广州市财政局网络系统的正常运行。 破坏信息完整性,改变广州市财政局电子政务外网系统信息的内容或形式。 行为抵赖,信息发送方或接收方否认自己发送过或接收到特定的信息,从而对广州市财政局网络系统的正常运行造成潜在的安全威胁。 破坏网络的可用性,通过执行命令,发送数据或执行其它操作使系统资源对用户失效,使合法用户不能正常访问广州市财政局网络网络资源或使有严格时间要求的服务不能及时得到响应。也可能以物理方式盗窃或破坏广州市财政局网络网络的设备、设施。 操作失误,人为操作失误可能会对广州市财政局网络系统造成破坏。 自然灾害和
23、环境事故,地震,火灾,水灾等自然灾害和电磁污染等环境事故会对广州市财政局网络系统造成破坏。 电力中断,电力中断会破坏广州市财政局网络系统的可用性或导致数据丢失。 漏洞利用,广州市财政局大部分服务器普遍存在高风险漏洞,导致服务器或应用系统存在被远程控制的可能。 通信中断,由于目前广州市财政局部分网络设备和网络链路均未做冗余,因此,存在通信中断而导致业务中断的威胁。其中,广州市财政局网络系统所面临的最大的风险,就是一旦攻击者获得对广州市财政局网络系统资源的控制权,就可以随意进行破坏活动,这包括:l 信息泄露:将广州市财政局信息系统中的信息散发到了不该获得该信息的人手中,造成信息泄露;l 盗取信息:
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 广州 财政局 等级 保护 整改 方案
链接地址:https://www.31ppt.com/p-4123405.html