IDC网络安全防护技术要求V发布版.docx
《IDC网络安全防护技术要求V发布版.docx》由会员分享,可在线阅读,更多相关《IDC网络安全防护技术要求V发布版.docx(37页珍藏版)》请在三一办公上搜索。
1、IDC网络安全防护技术要求Technical Specification of Security for IDC版本号:1. 0. 0中国移动通信有限网络部前言错误!未定义书签。1 适用范围错误!未定义书签。2 引用标准与依据错误!未定义书签。相关法规和政策错误!未定义书签。国家标准及行业标准错误!未定义书签。中国移动企业标准及技术规范错误!未定义书签。其它错误!未定义书签。3 相关术语与缩略语错误!未定义书签。术语错误!未定义书签。缩略语错误!未定义书签。4 综述错误!未定义书签。中国移动IDC的发展现状错误!未定义书签。业务应用错误!未定义书签。IDC的特点错误!未定义书签。IDC的重要性
2、错误.,未定义书签。数据高度集中错误.,未定义书签。高带宽、大流量错误.,未定义书签。安全防护对象特点突出错误.,未定义书签。内部应用可控性较差错误.,未定义书签。面对复杂各异的远程维护需求错误.,未定义书签。5 IDC的基本架构错误!未定义书签。逻辑架构错误!未定义书签。物理层错误?未定义书签。网络层错误J未定义书签。资源层错误J未定义书签。业务层错误J未定义书签。运营管理层错误.,未定义书签。网络架构错误!未定义书签。互联网接入层错误.,未定义书签。汇聚层错误?未定义书签。业务接入层错误.,未定义书签。运营管理层错误.,未定义书签。6 安全风险分析错误!未定义书签。IDC主要安全风险错误!
3、未定义书签。威胁分析错误!未定义书签。物理安全威胁错误.,未定义书签。设备安全威胁错误.,未定义书签。网络安全威胁错误.,未定义书签。应用层安全威胁.错误.,未定义书签。数据安全威胁错误.,未定义书签。脆弱性分析错误!未定义书签。物理安全方面的脆弱性错误.,未定义书签。网络与主机设备的脆弱性错误.,未定义书签。应用系统软件脆弱性错误.,未定义书签。数据安全方面存在的脆弱性错误.,未定义书签。其它错误?未定义书签。IDC安全防护需求错误!未定义书签。7 安全防护要求错误!未定义书签。物理安全要求错误!未定义书签。IDC安全域划分及防护部署错误!未定义书签。互联网接入域错误.,未定义书签。停火区错
4、误?未定义书签。核心汇聚域错误.,未定义书签。业务域错误?未定义书签。日常操作维护区错误.,未定义书签。第三方接入区错误.,未定义书签。管理服务区错误.,未定义书签。设备自身安全和安全配置要求错误!未定义书签。内容合法性检查及域名备案等业务安全防护系统错误!未定义书签。不良内容监测与封堵错误.,未定义书签。网站备案系统错误.,未定义书签。集中化安全管理技术要求错误!未定义书签。综合安全管控错误.,未定义书签。安全扫描错误J未定义书签。安全组织、标准要求错误!未定义书签。8 IDC安全防护体系建设思路错误!未定义书签。附录I: IDC安全风险分析列表错误!未定义书签。附录II:部分典型案例错误!
5、未定义书签。9 编制历史错误!未定义书签。-XX.刖言IDC面临复杂的安全环境,为了向IDC用户提供高质量的服务,维护中国移动的企业形象 和信誉,遵守国家法律法规要求,必须在规划、建设、运营各环节充分考虑IDC安全风险,采 取对应的安全措施。本规范针对IDC中存在的各种网络和系统层面的安全问题和IDC业务特点, 提出了分类提供强制性安全基础服务能力和增值性、差异化安全服务能力的IDC安全防护技术 要求,作为中国移动IDC网络安全防护部署的依据,以保证为IDC用户提供具有高性能、高带 宽、高服务质量、高安全性的主机托管及其增值业务。本规范不对不良、非法、低俗内容安 全等方面的监测手段及网站备案部
6、署模式进行论述,请各IDC运营单位按照集团公司下发的信 息安全责任矩阵要求,予以高度重视,加强内容安全管理。本标准由中国移动通信有限公司网络部提出并归口。本标准起草单位:中国移动通信有限公司网络部、中国移动通信集团设计院有限公司。本标准主要起草人:刘佳,杜雪涛,曹一生,周智,徐海东,袁捷,朱文涛,张高山。 感谢华为技术有限公司、绿盟科技、Macfee、中兴通讯股份有限公司、诺基亚西门子公司, 亿阳安全技术有限公司的大力支持。1适用范围本规范作为中国移动通信有限公司、各省公司在IDC设计、建设、系统部署、运营维 护等工作中开展安全防护的依据。2 引用标准与依据2.1 相关法规和政策1 关于加强信
7、息安全保障工作的意见(中办、国办200327号文)2 公安部、保密局、机要局、国务院信息办联合下发的关于信息安全等级保护工作的 实施意见(公通字200466号文)3 四部门联合下发关于印发信息安全等级保护管理办法的通知(公通字200743号 文)4 关于开展全国重要信息系统安全等级保护定级工作的通知(公信安2007861号)5 国务院信息办信息安全风险评估课题组编制的信息安全风险评估研究报告6 国家关于绿色上网等在内的其它要求7 原邮电部、信息产业部制定的IDC服务的相关要求8 最高人民法院、最高人民检察院,关于办理利用互联网、移动通讯终端、声讯台制作、 复制、出版、贩卖、传播淫秽电子信息刑事
8、案件具体应用法律若干问题的解释(二)2.2 国家标准及行业标准1 计算机信息系统安全保护等级划分准则(GB 17859)2 公安部等级保护基本要求系列标准,包括:信息系统安全等级保护测评准则、信息 系统安全等级保护实施指南、信息系统安全等级保护基本要求等3 公安部等级保护技术要求系列标准(GA/T 387-2002至GA/T 391-2002),包括:计算 机信息系统安全等级保护通用技术要求、计算机信息系统安全等级保护操作系统技 术要求、计算机信息系统安全等级保护管理要求、计算机信息系统安全等级保护 网络技术要求、计算机信息系统安全等级保护数据库管理系统技术要求等4 工业和信息化部“电信网和互
9、联网安全防护体系”系列标准(YD/T 1728-2008至YD/T1759-2008)5电信网和互联网物理环境安全等级保护要求2.3 中国移动企业标准及技术规范I 中国移动IDC总体技术要求中国移动支撑系统集中帐号管理、认证、授权与审计(4A)技术要求3 中国移动防火墙部署总体技术要求4 中国移动帐号口令集中管理系统功能及技术规范5 中国移动日志集中管理与审计系统功能及技术规范6 中国移动综合维护接入平台功能和技术规范7 中国移动通用设备安全配置系列规范一路由器部分8 中国移动通用设备安全配置系列规范一操作系统和数据库部分9 中国移动设备通用安全功能和配置规范10 中国移动支撑系统安全域划分与
10、边界整合技术要求II WEB系统安全防护技术要求(网络部,2011年下发)12 网站接入备案及监督管理系统设备规范13 不良信息监测系统设备规范14 中国移动网页篡改及网页信息安全防护系统技术规范15 中国移动互联网安全防护体系技术要求16 中国移动网页篡改及网页信息安全防护系统技术规范2.4 其它3 美国国家标准和技术研究所(NIST, NATIONAL INSTITUTE OF STANDARDS AND TECHNOLOGY)制订的SP 800系列文档:IT系统安全自评估指南、IT系统 风险管理指南、联邦IT系统安全认证和认可指南、信息系统安全规划指南 等,美国国家安全局,信息保障技术框
11、架IATF(INFORMATION ASSURANCE TECHNICAL FRAMEWORK),版,相关术语与缩略语3.1 术语 IDC:即互联网数据中心(Internet Data Center),是为满足互联网业务和政府、企 事业信息服务需求而建设的应用基础设施,通过与互联网的高速连接,以丰富的计 算、存储、网络和应用资源向服务提供商(SP)、内容提供商(CP)、各类集团客 户等提供大规模、高质量、安全可靠的主机托管、主机租赁、网络带宽租用、内容 分发等基础服务和企业邮箱、企业建站等增值服务。 威胁:指那些可能对资产或组织造成损害的事故的潜在原因。威胁由多种属性来刻 画:威胁的主体(威胁
12、源)、能力、资源、动机、途径、可能性和后果。脆弱性:指资产中能被威胁利用的弱点。 风险:指由于系统存在的脆弱性,人为或自然的威胁导致安全事件发生的可能性及 其造成的影响。它由安全事件发生的可能性及其造成的影响这两种指标来衡量。 安全需求:指为保证单位的业务战略能够正常行使,在信息安全保障措施方面提出 的要求。 安全措施:指对付威胁,减少脆弱性,保护资产,限制意外事件的影响,检测、响 应意外事件,促进灾难恢复和打击信息犯罪而实施的各种实践、规程和机制的总称。 IDC后台管理区:包括IDC日常操作工作区和客户服务管理区。3.2 缩略语缩略语英文全称中文含义ACLAccess Control Lis
13、t访问控制列表CDNContent Delivery Network内容分发网络CMNetChina Mobile Net中国移动互联网CPContent Provider内容提供商DDNDigital Data Network数字数据网DMZDemilitarized Zone停火区DNSDomain Name Server域名服务器ICPInternet Content Provider网络内容服务商IDCInternet Data Center互联网数据中心IDSIntrusion Detection System入侵检测系统IPInternet Protocol互联网协议ITInfor
14、mation Technology信息技术MPLSMulti-Protocol Label Switching多协议标记交换QoSQuality of Service服务质量SPService Provider服务提供商VPNVirtual Private Network虚拟专用网VLANVirtual Local Area Network虚拟局域网4 综述自2002年进入互联网数据中M(IDC)市场以来,中国移动一直在进行大规模的IDC 建设。IDC数据中心建设,也将成为中国移动集团客户市场的突破口。4.1 中国移动IDC的发展现状中国移动互联网数据中心业务是指以集团和各省分公司IDC平台的
15、各级节点机房设施、 相关网络资源和技术支撑能力为依托,为政府、企业、互联网服务提供商ISP)、互联网内容提供商(ICP)等客户提供的包括主机托管、带宽出租、主机租赁、CDN服务、域名服务、DNS解析以及虚拟服务等基础类业务以及移动业务应用、数据存储、安全服务、网络优化 以及代维代管等增值类业务。目前,28个省建设有独立的IDC或有独立IDC专区,在北京、上海、广东、江苏、四 川、浙江、重庆建设一类IDC,满足全国性、规模性资源和应用支撑需求,并兼做本省IDC。 其它各省根据本省业务需求建设二类IDC,满足省内本地内容托管和集团客户应用等需求, 同时作为一类IDC的补充,提供镜像、内容分发等。4
16、.2 业务应用IDC中业务应用可以包括传统的业务如主机托管、空间租赁、企业邮箱以及承载WEB、 游戏、公司应用、在线存储等增值业务。4.3 IDC的特点4.3.1 IDC的重要性在业务方面,话音业务需求日益趋于饱和,IDC的业务收入将成为电信行业收入增长的 重要来源。在用户方面,宽带接入市场远没有到达饱和的程度,宽带用户保持较快的增长速 度,基于移动终端的上网用户将呈现爆发性的增长态势。除以之外,IDC产业自身正处于发 展的起步阶段,行业需求潜力巨大,因此IDC市场对于中国移动的未来发展具有重要影响, 是中国移动业务扩展的重要方向之一。4.3.2 数据高度集中IDC是Internet企业分工更
17、加细化的产物。它不仅是数据存储的中心,而且是数据流通 的中心。企业将与网站托管服务等相关的一切事务交给专门提供网络服务的IDC承担。因 此,IDC是Internet中数据交换最集中的地方。4.3.3 高带宽、大流量IDC能够为ICP、企业、媒体和各类网站提供大规模、高质量、安全可靠的专业化服务 器托管、空间租用、网络批发带宽等业务。因此,IDC必须具备丰富的互联网带宽资源。4.3.4 安全防护对象特点突出网络设备和应用系统不断增加和变化,网络安全呈现“动态性”;用户系统多样化,应 用复杂,动态多变,面临多种安全威胁和安全攻击;大量集中的主机和服务器易产生安全连 带效应;容易发生内部攻击,安全防
18、范与安全管理并重;WEB应用为主,用户数量巨大。4.3.5 内部应用可控性较差IDC应用复杂(IDC的应用种类详见5.1.4)存在着很多不可控的因素: 服务器托管业务对于服务器托管业务,IDC能够掌控的是托管服务器所在区域(机柜位置)、服务器类 型以及硬件配置等,对于甲方在托管主机硬件系统以外的内容,如主机操作系统安全、应用 层安全等等,IDC运营管理方是无法掌控的。 服务器租用业务对于服务器租用业务,IDC运营能够掌控的是被租用服务器资产、所在区域(机柜位置)、 系统安全等。而租用服务器之上的应用的安装、配置、发布与维护是由服务合同甲方负责的, 是IDC无法掌控的。4.3.6 面对复杂各异的
19、远程维护需求IDC被托管系统应用来自不同行业的不同用户,对于系统的安全防护和日常维护管理有着不同的需求,因此各个托管用户的维护需求不同,具有复杂性。5 IDC的基本架构5.1 逻辑架构业务层(主机托管、数据备份等)运营管理层网络管理资源层(计算、存储、带宽等)J 资源管理网络层(路由器、交换机、防火墙等)业务管理物理层(电力、空调、综合布线等)运营管理图5-1 IDC逻辑架构图IDC涉及范围很广,包含土建、电气、消防、网络、运营等系统,从IDC的逻辑功能 上来划分,IDC可分为物理层、网络层、资源层、业务层、和运营管理层5大逻辑功能模块。5.1.1 物理层+顽间损浦电住抑制宜 岳也侦云防火慕貌
20、瞻燮*0多中W.LL :CTm 牟中监拽涤统综台布统制冷系统供电琳中心迭址。L H:亏=*埼Er天花板架空地扳,膀朗等静态样换开关电池“Y电:也波* :七捉百日检吒眺缆&光纤走线支来精密空调舒适性至调遇只系驻图5-2 IDC物理层功能图物理层主要包括系统、消防系统、安保系统、配线系统、照明系统、制冷系统等。5.1.2 网络层网络层由路由器、交换机、防火墙,IDS(入侵检测系统)等数据通信设备和安全设备 组成。网络层在整个IDC中属于IT基础架构,是开展IDC业务运营的基础。5.1.3 资源层资源层是IDC用来开展业务运营的基础,资源层包括计算资源、存储资源、IP资源、 带宽资源、机房空间资源等
21、资源。5.1.4 业务层业务层是IDC的核心要素,也是IDC价值的具体表现形式。业务层按照IDC提供的服务 属性可以分为基础类业务和增值类业务两大类,这两大类业务又可以细分为众多子业务,如 下图所示:搜服务属性分类1基础类业务1增值类业务皿主fJLttW主仇粗最U饥府出租 CDNBggU料譬域名服劳帆爨* DN5薜忻市施出祖.虑拟服努虑州主机讶庄拟服务器安全用茗奖代绯代笆类X敌据存睹类其他荚格初驻若应用类网缗优化奖安全服务圭数据祥慵卖移动业务应用韭*哉海吝买个人姣g手挑存、手机说.手虱音乐,手机 粮斧,手机玄等年回业务应压L业SiS/Zve变业拒走F:if.S.业泛石家庭业务应用老.一吝左、近
22、居应用舌1防*租 A崂喧此支呈汗斗、*化:扁嗣扫描1 VPN阿培优化生弋哇代冒类具它类女真均1割 55应豆 iS驼计洲i芷布兰r M堂京片相巨程朗手 5舞、工位由租图5-3 IDC业务分类汇聚崖NA 宙矢区坪悄业基巳!E 一二二I;11i 1_ ,主机托含叵! vif喳户底:!主雌用区| -11 一 _ _ _ I图5-4 IDC网络逻辑架构图5.1.5运营管理层运营管理层为IDC的稳定运行和业务运营提供必要的各种支撑服务,主要包括网络管 理、资源管理、业务管理、运营管理4个功能模块。5.2 网络架构IDC网络架构分成4层:互联网接入层、汇聚层、业务接入层、运营管理层。IDC整体 网络系统架构
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- IDC 网络安全 防护 技术 要求 发布
链接地址:https://www.31ppt.com/p-4885316.html