没有合适的资源?快使用搜索试试~ 我知道了~
资源推荐
资源详情
资源评论
Xx
信息安全等级保护(三级)建设方案
1 / 44
目录
1. 前言 .................................................................... 3
1.1 概述............................................................... 3
1.2 相关政策及标准..................................................... 3
2. 现状及需求分析 ..........................................................5
2.1. 现状分析.......................................................... 5
2.2. 需求分析.......................................................... 5
3. 等保三级建设总体规划 .................................................... 6
3.1. 网络边界安全建设.................................................. 6
3.2. 日志集中审计建设.................................................. 6
3.3. 安全运维建设...................................................... 6
3.4. 等保及安全合规性自查建设.......................................... 6
3.5. 建设方案优势总结.................................................. 7
4. 等保三级建设相关产品介绍 ................................................ 9
4.1. 网络边界安全防护.................................................. 9
4.1.1 标准要求..................................................... 9
4.1.2 明御下一代防火墙............................................ 10
4.1.3 明御入侵防御系统(IPS)..................................... 13
4.2. 日志及数据库安全审计............................................. 15
4.2.1 标准要求.................................................... 15
4.2.2 明御综合日志审计平台........................................ 17
4.2.3 明御数据库审计与风险控制系统................................ 19
4.3. 安全运维审计..................................................... 22
4.3.1 标准要求.................................................... 22
4.3.2 明御运维审计和风险控制系统.................................. 23
4.4. 核心 WEB 应用安全防护 ............................................. 26
4.3.1 标准要求.................................................... 26
4.3.2 明御 WEB 应用防火墙 .......................................... 27
4.3.3 明御网站卫士................................................ 30
4.5. 等保及安全合规检查............................................... 31
4.5.1 标准要求.................................................... 31
4.5.2 明鉴 WEB 应用弱点扫描器 ...................................... 32
4.5.3 明鉴数据库弱点扫描器........................................ 34
4.5.4 明鉴远程安全评估系统........................................ 37
4.5.5 明鉴信息安全等级保护检查工具箱.............................. 38
4.6. 等保建设咨询服务................................................. 40
4.6.1 服务概述.................................................... 40
4.6.2 安全服务遵循标准............................................ 41
4.6.3 服务内容及客户收益.......................................... 41
5. 等保三级建设配置建议 ................................................... 42
2 / 44
1. 前言
1.1 概述
随着互联网金融的快速发展,金融机构对信息系统的依赖程度日益增高,信息安全的问
题也越来越突出。同时,由于利益的驱使,针对金融机构的安全威胁越来越多,尤其是涉及
民生与金融相关的单位,收到攻击的次数日渐频繁,相关单位必须加强自身的信息安全保障
工作,建立完善的安全机制来抵御外来和内在的信息安全威胁。为提升我国重要信息系统整
体信息安全管理水平和抗风险能力。 国家公安部、保密局、国家密码管理局、国务院信息
化领导小组办公室于 2007 年联合颁布 861 号文件《关于开展全国重要信息系统安全等级保
护定级工作的通知》和《信息安全等级保护管理办法》,要求涉及国计民生的信息系统应达
到一定的安全等级,根据文件精神和等级划分的原则,涉及到政府机关、金融等核心信息系
统,构筑至少应达到三级或以上防护要求。
互联网金融行业是关系经济、社会稳定等的重要单位,等级保护制度的确立和实施,无
疑对互联网金融单位加快自身信息安全建议具有前瞻性、系统性的指导意义。从国家层面上
看,在重点行业、单位推行等级保护制度是关系到国家信息安全的大事,为确保重要行业和
单位的等级保护信息系统顺利开展实施,同时出台了一系列政策文件来规范、指导和推动风
险评估工作的进行,等级保护也积极响应各种标准和政策,以保障重点行业信息系统安全。
1.2 相关政策及标准
国家相关部门对等级保护安全要求相当重视,相继出台多个信息安全相关指导意见与法
规,主要有:
《中华人民共和国计算机信息系统安全等级保护条例》(国务院 147 号令)
《关于推动信息安全等级保护测评体系建设和开展等级测评工作的通知》 (公信安
〔2010〕303)
《GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求》
《GB/T20984—2007 信息安全技术 信息安全风险评估规范》
《GB17859-1999 信息系统安全等级保护测评准则》
其中,目前等级保护等保主要安全依据,主要参照《GB17859-1999 信息系统安全等级
保护测评准则》和《GB/T 22239-2008 信息安全技术 信息系统安全等级保护基本要求》,本
3 / 44
方案亦主要依据这两个标准,以其他要求为辅,来建立本技术方案。
4 / 44
2. 现状及需求分析
2.1. 现状分析
xx 核心业务系统为互联网客户提供在线业务以及线下业务支持。通过该系统平台,实
现互联网金融业务信息全面融合、集中管理、内部管理的流程化、标准化和信息化,为 xx
管理工作提供全面的系统支持。该系统定级为安全保护等级三级,通过第三方测评、整体分
析与风险分析,xx 业务系统中存在与国家等级保护三级标准要求不符合项。
2.2. 需求分析
为了满足达到国家 GB/T 22239-2008《信息技术信息系统安全等级保护基本要求》相应
的等级保护能力要求,xx 业务管理系统启动等级保护安全整改工作,以增强系统的安全防
护能力,有效抵御内部和外部威胁,为切实达到国家及行业信息安全等级保护相应要求,使
xx 业务管理系统在现有运行环境下风险可控,能够为 xx 客户及内部各部门提供安全、稳定
的业务服务。
本次方案结合初步检查报告,由于 xx 业务系统只采用防护墙进行安全防护措施,针对
安全运维管理、应用层安全防护、第三方日志审计、管理制度等方面的薄弱之处,建议部署
相关安全防护设备,结合安全管理制度,将满足相应的等级保护防护能力。
一、安全防护:安全防护设计网络安全、主机安全等多个测评内容,针对所发现的安全
问题风险中,如网络边界未部署防恶意代码设备,可通过对重点系统的网络边界部署相应的
安全防护设备来进行解决。
二、审计分析:审计分析在三级等级保护要求中,占据重要地位,涉及网络安全、主机
安全、应用安全等诸多环节,xx 业务系统在第三方审计相关建设上缺乏必要手段,并且对
部分重要系统的安全现状难以了解,加强系统安全检测能力,和审计分析能力十分必要。
三、安全运维:安全运维管理涉及网络安全、主机安全、安全运维管理,在所发现安全
问题风险中,对远程设备进行双因子认证,实现特权用户分离,对网络用户的接入访问控制,
敏感资源的访问控制等,可通过加强安全运维管理和部署相应管理设备加以解决。
四、管理制度:管理制度的完善,在等级保护建设中具有非常重要的意义,通过第三方
专业人员的现场指导、协助管理制度的完善、弥补安全管理制度中的不足,从管理制度整体
协助满足等级保护的相关要求。
5 / 44
剩余43页未读,继续阅读
资源评论
苦茶子12138
- 粉丝: 1w+
- 资源: 6万+
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功