证券公司网络安全方案建议书.doc
《证券公司网络安全方案建议书.doc》由会员分享,可在线阅读,更多相关《证券公司网络安全方案建议书.doc(52页珍藏版)》请在三一办公上搜索。
1、湖南证券股份有限公司网络安全方案建议书目 录美国网络联盟公司1目 录21.概述71.1.湖南证券股份有限公司网络安全项目的建设意义71.2.湖南证券股份有限有限公司的网络现状71.2.1.物理结构71.2.2.系统结构71.2.3.网络结构71.2.4.其他91.3.湖南证券股份有限有限公司的主要网络安全威胁91.4.湖南证券股份有限有限公司的网络安全需求分析101.4.1.总体需求分析101.4.2.具体各子系统的安全需求111.5.湖南证券股份有限有限公司网络安全的系统目标121.5.1.近期目标121.5.2.远期目标122.总体规划132.1.安全体系结构132.2.安全体系层次模型1
2、3物理层13链路层14网络层14操作系统14应用平台14应用系统142.3.安全体系设计142.3.1.安全体系设计原则141). 需求、风险、代价平衡分析的原则 :142). 综合性、整体性原则 :143). 一致性原则 :154). 易操作性原则 :155). 适应性、灵活性原则156). 多重保护原则152.3.2.网络安全风险分析152.3.3.网络安全策略152.3.4.安全管理原则162.3.5.安全管理的实现162.3.6.网络安全设计172.4.安全产品选型原则173.网络安全方案设计183.1.整体结构安全建议描述181). 内部网络系统:包括:182). 外部网络系统:包括
3、:193.1.1.对Internet服务网段203.1.2.连接各营业点的网段213.1.3.内部系统及部门之间连接安全分析和建议223.1.4.内部用户通过拨号服务器与远程用户进行通信安全优化223.1.5.外部用户访问公司网站安全分析和建议233.2.本方案中防火墙提供的安全措施23防火墙系统的局限性243.3.防病毒的整体解决方案253.3.1.病毒防护的必要性和发展趋势253.3.2.湖南证券股份有限有限公司的多层病毒防御体系253.3.2.1.客户端的防病毒系统263.3.2.2.服务器的防病毒系统263.3.2.3.Internet的防病毒系统263.4.防黑客的整体解决方案273
4、.4.1.基于主机及网络的保护273.5.主动的防御体系283.5.1.防火墙与防火墙283.5.2.防火墙与入侵检测系统283.5.3.防火墙与防病毒303.6.安全的评估方案313.7.安全产品的平台建议323.7.1.防病毒产品32桌面保护套件:VirusScan Security Suite(VSS)32服务器保护套件:Netshield Security Suite (NSS)32网关保护套件:Internet Security Suite(ISS)32建议在Windows NT或UNIX323.7.2.防火墙产品Gauntlet32技术规范333.7.3.入侵检测与风险评估套件33
5、3.8.安全产品升级343.8.1.防病毒系统的升级343.8.2.入侵检测系统和防火墙产品的升级35这两类产品的升级为一年内免费升级,并享受长期的升级支持。353.9.本方案的扩充353.9.1.加密和身份认证353.9.2.内部网络安全353.9.3.湖南证券股份有限有限公司系统的安全353.10.安全策略制度353.11.本方案的特点364.实施计划374.1.项目建立374.2.项目保障37(1). 良好的组织37(2). 严格的管理37(3). 文挡的管理374.3.应用实施37(1). 项目实施范围37(2). 提供服务的内容381). 网络安全系统需求分析382). 网络安全系统
6、客户化383). 网络安全系统的测试384). 网络安全系统的试运行385). 网络安全系统的正式运行386). 培训384.4.实施进度表395.技术支持与服务405.1.支持中心人员配备405.2.支持中心资源配备405.2.1.热线电话405.2.2.E-mail40Mcfssttvalue-405.2.3.World Wide Web405.2.4.支持产品库405.3.技术支持与服务415.3.1.服务内容415.3.2.服务方式415.3.3.服务类型415.3.3.1.基础技术支持(Primary Support)415.3.3.2.优先级服务(Priority Support)
7、425.3.3.3.高级技术支持(Premier Support)425.3.4.服务标准425.3.4.1.电话技术支持服务425.3.4.2.电子邮件回复服务435.3.4.3.World Wide Web服务435.3.4.4.病毒特征码更新介质邮寄服务435.3.4.5.紧急上门服务435.3.4.6.顾问咨询服务436.产品配置及报价44附录A:公司介绍45A1.公司简介45附录B:NAI产品介绍45A1. 第一层安全屏障:计算机网络病毒防护-McAfee TVD45McAfee TVD由三种安全产品套件组成:46VirusScan Security Suite(VSS)46Viru
8、sScan Security Suite所含产品46NetShield Security Suite(NSS)46NetShield Security Suite所含产品46NetShield46GroupShield46Internet Security Suite(ISS)46ISS套件所含内容47第二层安全屏障:身份验证以及信息加密-PGP TNS47PGP Desktop Suite 提供对所有桌面的多平台加密保护。48PGP Certificatation Server48第三层安全屏障:防火墙-Gauntlet Internet Firewall49第四层安全屏障:网络漏洞探测及黑
9、客探测-50Cybercop Monitor, Cybercop Scanner, Cybercop Sting,CASL50附录C:美国网络联盟(NAI)公司简介53Net Tools54VISIBILITY54SERVICE54Net Tools Secure54McAfee Total Virus Defense (TVD)54PGP Total Network Security (TNS)55Net Tools Manager55Sniffer Total Network Visibility (TNV)55McAfee Total Service Desk (TSD)55市场份额:5
10、51. 概述1.1. 湖南证券股份有限公司网络安全项目的建设意义一方面,随着计算机技术、信息技术的发展,计算机网络系统必将成为公司各项业务的关键平台。另一方面,随着计算机网络系统的发展,计算机网络安全系统必将发挥越来越重要的作用。公司网络安全系统的建立,必将为公司的业务信息系统、行政管理、信息交流提供一个安全的环境和完整平台。通过先进技术建立起的网络安全系统,可以从根本上解决来自网络外部及内部对网络安全造成的各种威胁,以最优秀的网络安全整体解决方案为基础形成一个更加完善的业务系统和办公自动化系统。利用高性能的网络安全环境,提供整体防病毒、防火墙、防黑客、数据加密、身份验证等于一身的功能,有效地
11、保证秘密、机密文件的安全传输,严格地制止经济情报失、泄密现象发生,避免重大经济案件的发生。另外,公司在当前总部的网络安全和今后的信息安全上取得的技术成果,将装备到各级机构。因此,本项目的实施可以达到预期的经济及社会效益。1.2. 湖南证券股份有限有限公司的网络现状湖南证券股份有限有限公司管理信息网是根据管理需求,采用国际上先进的、成熟的、开放的网络技术建立起来的管理网络。安全网络的建成,对于宏观调控、预测、决策,更好地实现湖南证券股份有限中央的监管职能起到了积极的作用。1.2.1. 物理结构公司的服务器及重要网络设备都存放在公司的主机房内,主机房与外部之间没有很好的进行物理上的隔离,其他非IT
12、人员也能够不通过任何安全防范措施进入机房。1.2.2. 系统结构公司服务器使用的操作系统以Netware,NT为主,还有部分的Unxi服务器。Netware、NT、Unix的补丁程序都不是最新的程序,对某些安全漏洞及Y2k问题没有进行相应的升级。1.2.3. 网络结构公司的网络大致结构示意图,如下图所示:对网络结构的具体描述:1) 外部用户访问网上交易主机 外部用户通过Internet来访问网上交易主机,网上交易主机作为前置机让外部用户进行查询,前置机使用并口线(RS232)与后台的服务器进行连接,当用户需要进行证券交易时,向交易主机发出需要购进或抛出的股票的请求,交易主机再把客户的信息传给后
13、台的处理服务器,完成整个交易过程。2)外部用户访问公司网站 外部用户可以通过Internet访问公司的网站,网站服务器现托管在电信局,与公司内部没有固定的连接。当管理员需要对网站进行维护的时候,通过拨号的方式。当远程管理网站服务器时,因为没有用到VPN的方式,可能有被窃听的可能。3)内部用户访问外部 内部用户通过分别拨号上网的方式与外部进行信息的交流,可以拨号上网的Modem可能会有十几个。使用各种服务对万步进行访问如:http,ftp,telnet,smtp,pop3,realvideo,realaudio等等。4)交易所与各个营业点之间的连接 交易所内部与各个营业点之间的连接时通过专线的方
14、式,使用了3com的路由器及由电信提供的CSU/DSU设备。现一共有16个营业点。当数据由各个营业点传送到此后,再通过集中的服务器进行业务处理。5)内部系统之间的连接 公司的内部网络主要分为网上交易系统、集中报盘系统、OA系统、监控系统。这四个系统之间相互连接没有通过物理或逻辑的方式进行分割。所以各个系统之间可以相互对文件及数据进行传输。6)内部部门之间的连接 公司的各个部门之间的网络是相互连接的,对重要部门没有进行很好的安全保护,用户可通过自己的计算机访问本部门和其他重要部门的数据。使用的交换机没有对网络划分VLAN或使用子网掩码的方式划分部门之间的子网。7)其他 因为对公司的了解并不是很深
15、,只是对现了解到的情况进行分析,希望公司看过本方案以后能够提供更多的网络连接,部门之间通讯的情况。1.2.4. 其他对公司的网络整体的分析还包括人员管理,应用服务系统。但因为对公司的这些情况并不了解,所以暂时没有进行描述。人员管理是指公司通过网络系统进行工作的流程,公司对用户权限、密码的设置,对网络管理员、系统管理员、设备管理员等计算机管理人的责权划分。应用服务系统是指主机系统上使用的应用软件,如:Web服务器、信息交易系统、数据库系统,办公自动化系统等等。1.3. 湖南证券股份有限有限公司的主要网络安全威胁由于湖南证券股份有限有限公司的管理信息网上的网络体系越来越复杂,应用系统越来越多,网络
16、规模不断扩大,逐渐由Intranet发展到Extranet,现在已经扩展到Internet,网络用户也已经不单单为内部用户。而网络安全主要是由处于中心节点的相关连接广域网的路由器直接承担对外部用户的访问控制工作,且内部网络直接与外部网络相连,对整个网络安全形成了巨大的威胁。具体分析,对湖南证券股份有限有限公司网络安全构成威胁的主要因素有:1) 内部网络和外部网络之间的连接为直接连接,外部用户不但可以访问对外服务的服务器,同时也容易地访问内部的网络服务器,这样,由于内部和外部没有隔离措施,内部系统较容易遭到攻击。2) 来自内部网的病毒的破坏;3) 内部用户的恶意攻击、误操作,但由于目前发生的概率
17、较小,本部分暂不作考虑。4) 来自外部网络的攻击,具体有三条途径: Internet连接的部分; 与各分部连接的部分;5) 外部网的破坏主要的方式为: 黑客用户的恶意攻击、窃取信息, 通过网络传送的病毒和Internet的电子邮件夹带的病毒。 来自Internet的Web浏览可能存在的恶意Java/ActiveX控件。6) 缺乏有效的手段监视、评估网络系统和操作系统的安全性。目前流行的许多操作系统均存在网络安全漏洞,如UNIX服务器,NT服务器及Windows桌面PC。7) 缺乏一套完整的安全策略、政策。其中,目前最主要的安全威胁是来自网络外部用户(主要是分公司用户和Internet用户)的攻
18、击。1.4. 湖南证券股份有限有限公司的网络安全需求分析1.4.1. 总体需求分析在湖南证券股份有限有限公司信息网中,目前我们视各分公司和及Internet为外部网络,湖南证券股份有限有限公司楼内的局域网为内部网。1). 来自于外部网络的访问,除有特定的身份认证外,只能到达指定的访问目的地,不能访问内部资源。2). 网络内部用户对外的访问必须经过授权才能访问外部的Server。授权和代理由防火墙来完成。3). 对于外部网络来说,内部网络的核心-交换机是不可见的,交换机作为楼内网络的一部分。4). 外部网络不能直接对内部网络进行访问,外部网络客户访问内部Server时通过外部服务提供设备进行,该
19、外部服务提供设备起到访问的中介作用,保证了内部关键信息资源的安全。5). 外部服务提供设备与内部的dB Server之间数据交换应安全审慎,可选取方式 : 禁止两者之间链路通讯,数据交换采用文件拷贝方式; 两者之间采用加密通讯; 两者之间授权访问,通过外部服务提供设备进行代理。外部用户DMZ外部服务区安联内部网1.4.2. 具体各子系统的安全需求湖南证券股份有限有限公司网络部署了众多的网络设备、服务器,保护这些设备的正常运行,维护主要业务系统的安全,是湖南证券股份有限有限公司网络的基本安全需求。湖南证券股份有限有限公司网络为多级应用网络系统,对于各级子系统均在不同程度上要求充分考虑网络安全。1
20、). 交易业务系统的安全需求:与普通网络应用不同的是,业务系统是湖南证券股份有限湖南证券股份有限应用的核心。湖南证券股份有限有限公司的业务系统包括总部和分部所有的业务系统。对于业务系统应该具有最高的网络安全措施。湖南证券股份有限有限公司网络应保障: 访问控调,确保业务系统不被非法访问。即禁止外部用户间的非法访问。 数据安全,保证各类服务器系统的整体安全性和可靠性。 入侵检测,对于试图破坏业务系统的恶意行为能够及时发现、记录和跟踪,提供非法攻击的犯罪证据。 来自网络内部其他系统的破坏,或误操作造成的安全隐患。2). Internet服务平台的安全需求:Internet服务平台分为两个部分:提供湖
21、南证券股份有限公司的网络用户对Internet的访问;提供Internet对公司网内服务的访问。公司内网络客户对Internet的访问,有可能带来某些类型的网络安全。如通过电子邮件、FTP引入病毒、危险的Java或ActiveX应用等。因此,需要在网络内对上述情况提供集成的网络病毒检测、消除等操作。提供给Internet的网络服务按照应用类型可分为: 普通服务:该种服务通常需要保障系统抵抗和检测攻击的能力。即一般的WWW应用如:HTTP、FTP、MAIL等服务。 商业应用:商业应用更要考虑严格的安全要求,而且还希望提供不停顿的服务。1.5. 湖南证券股份有限有限公司网络安全的系统目标伴随着保险
22、业务的不断深入,湖南证券股份有限有限公司电子化应用的不断增强,内部网络上应用系统越来越多,更好的、更有效的、更方便的保护和管理系统资源、网络资源,是实现网络安全的目标。实施网络安全系统项目,整体规划网络安全系统,作好以下几个方面的规划和实施: 应用程序加密 应用完整性 用户完整性 系统完整性 网络完整性1.5.1. 近期目标目前迫在眉睫的工作是保护整个系统的网络完整性和系统的完整性,建立安全的网络逻辑结构,为今后的实施应用完整性和用户完整性奠定基础。网络完整性主要是对网络系统的保护,通过设置防火墙系统等保证通讯安全;系统的完整性是信息系统的保护主要有防病毒、风险评估、入侵检测、审计分析等方面。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 证券公司 网络安全 方案 建议书
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-4174673.html