没有合适的资源?快使用搜索试试~ 我知道了~
资源推荐
资源详情
资源评论
1 项目综述
1.1 项目背景
为了保障基于“健康云”、“智慧云”XX 数据中心,天融信企业依据公安部
《相关开展信息系统等级保护安全建设整改工作指导意见》公信安[]1389 号)要
求,落实“经过组织开展信息安全等级保护安全管理制度建设、技术方法建设和
等级测评,落实等级保护制度各项要求,使信息系统安全管理水平显著提升,安
全防范能力显著增强,安全隐患和安全事故显著降低,有效保障信息化健康发展,
维护国家安全、社会秩序和公共利益”方针,为 XX 数据中心需要在计划、建设
和使用相关信息系统同时对信息安全也要同时建设,全方面开展信息安全等级保
护建设整改工作。
1.2 安全目标
XX 信息安全等级保护建设工作总体目标是:
“遵照国家信息安全等级保护相关法规要求和标准规范,经过全方面开展信
息安全等级保护定级立案、建设整改和等级测评工作,深入实现对整个新建云平
台信息系统安全管理体系和技术防护体系,增强信息安全保护意识,明确信息安
全保障关键,落实信息安全责任,切实提升系统信息安全防护能力,为整个云平
台顺利建设和信息化健康发展提供可靠保障。”
具体目标包含
(1)体系建设,实现按需防御。经过体系设计制订等级方案,进行安全技
术体系、安全管理体系和安全运维体系建设,实现按需防御。
(2)安全运维,确保连续安全。经过安全监控、安全加固等运维手段,从
事前、事中、事后三个方面进行安全运行维护,实现连续性按需防御安全需求。
(3)经过合规性建设,提升 XX 云平台安全防护能力,保障系统信息安全,
同时满足国家等级保护合规性要求,为信息化工作推进保驾护航。
1.3 建设范围
本方案设计范围覆盖 XX 新建云平台基础设施服务系统。安全对象包含:
云内安全:虚拟化环境中虚拟化平台及其相关虚拟化网络、虚拟化主机
安全防护;
云外安全:虚拟化环境以外网络接入,关键交换,存放备份环境。
1.4 建设依据
1.4.1 国家相关政策要求
(1)《中国计算机信息系统安全保护条例》(国务院 147 号令);
(2)《国家信息化领导小组相关加强信息安全保障工作意见》(中办发[] 27
号);
(3)《相关信息安全等级保护工作实施意见》(公通字[]66 号);
(4)《信息安全等级保护管理措施》(公通字 []43 号);
(5)《信息安全等级保护立案实施细则》(公信安[]1360 号);
(6)《相关加强国家电子政务工程建设项目信息安全风险评定工作通知》
(发改高技[]2071 号);
(7)《相关开展信息安全等级保护安全建设整改工作指导意见》(公信安
[]1429 号)。
1.4.2 等级保护及信息安全相关国家标准
(1)《计算机信息系统安全保护等级划分准则》(GB17859-1999);
( 2 ) 《 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 实 施 指 南 》 ( GBT
25058-);
( 3 ) 《 信 息 安 全 技 术 信 息 系 统 安 全 保 护 等 级 定 级 指 南 》
(GB/T22240-);
( 4 ) 《 信 息 安 全 技 术 信 息 系 统 安 全 等 级 保 护 基 础 要 求 》
(GB/T22239-);
(5)《信息安全技术 信息系统等级保护安全设计技术要求》(GB/T
25070-);
(6)《信息安全技术 信息系统安全等级保护测评要求》;
(7)《信息安全技术 信息系统安全等级保护测评过程指南》;
(8)《信息安全技术 信息安全风险评定规范》(GB/T 20984-);
(9)《信息安全技术 信息系统安全管理要求》(GB/T 20269-);
(10)《信息技术 安全技术 信息安全管理体系要求》(GB/T 22080-(idt
ISO/IEC 27001:));
(11)《信息技术 安全技术 信息安全管理实用准则》(GB/T 22081-(idt
ISO/IEC 27002:));
(12)《信息安全技术 信息系统通用安全技术要求》(GB/T 20271-)及
相关一系列具体技术标准。
2 云安全等保风险分析
因为本系统是新建设系统,而且还未布署应用。机房环境现在已经很完备,
含有很好物理安全方法。
所以目前最关键工作是依据等级保护基础要求,着重进行网络层、主机层、
数据层等方面等级保护安全技术建设工作。
另外,天融信含有等级保护教授团体,深入了解国家等级保护相关政策,熟
悉信息系统计划和整改工作关键点和步骤,将经过等级保护差距分析、文档审核、
现场访谈、现场测试等方法,发掘现在云平台系统和等保技术和管理要求不符合
项。并针对不符合项,进行逐条分析,确定建设方案。
在云架构下传统保护模式怎样建立层次型防护策略,怎样保护共享虚拟化环
境下云平台建设中需关键考虑步骤;健康云和智慧云将实现基于云数据存放和集
中管理,必需采取有效方法预防外部入侵和内部用户滥用权限;在信息安全保障
体系实现时仍需满足国家信息安全等级保护政策要求,同时需要处理信息安全等
级保护政策在云计算技术体系下怎样落地关键课题。
健康云和智慧云计算平台引入了虚拟化技术,实现数据资源、服务资源、平
台资源云共享,计算、网络、存放等三类资源是云计算平台依靠关键系统资源,
平台可用性(Availability)、可靠性(Reliability)、数据安全性、运维管理能力是
安全建设关键指标,传统密码技术、边界防护技术、入侵检测技术、审计技术等
在云计算环境下仍然需要,并需要针对云计算给信息安全带来新问题,关键处理,
虚拟化安全漏洞,和基于云环境下安全监控、用户隔离、行为审计、不一样角色
访问控制、安全策略、安全管理和日志审计等技术难点,这就愈加需要借助内外
网等级保护建设构建满足健康云、智慧云平台业务需要安全支撑体系,提升信息
化环境安全性,并经过运维、安全保障等基础资源统一建设,有效消除安全保障
中“短板效应”,增强整个信息化环境安全性。
2.1 合规性风险
XX 云平台安全建设需满足等级保护三级基础要求标准,即需要建设安全技
术、管理、运维体系,达成可信、可控、可管目标。不过现在在云计算环境下等
级保护标准还未出台,可能见面临信息系统可信、可控、可管巨大挑战,以下图:
另外,在以后大量 XX 自有应用和经过 SaaS 方法,纵向引入各下属单位应用。
为了满足各类不一样应用合规性需求,需要在安全技术、运维、管理等方面进行
愈加灵活、高可用性冗余建设。
2.2 系统建设风险
虚拟化平台架构,品牌选择是一个很慎重问题。其架构依据不一样品牌,造
成接口开放程度不一样,运行机制不一样。而和虚拟化平台相关如:信息系统应
用架构、安全架构、数据存放架构等,全部和虚拟化平台息息相关,也是后续应
用迁入工作基础。另外,在后期迁入应用,建设过程中质量监控,建设计划是否
合理可靠等问题,全部有可能造成风险。以下为具体风险:
2.2.1 应用迁入阻力风险
XX 云平台计划愿景包含:应用数据大集中,管理大集中,所以要求以后非
云环境各类应用逐步迁移入虚拟化环境,各应用计算环境也需要调整入虚拟化环
剩余73页未读,继续阅读
资源评论
zzzzl333
- 粉丝: 786
- 资源: 7万+
上传资源 快速赚钱
- 我的内容管理 展开
- 我的资源 快来上传第一个资源
- 我的收益 登录查看自己的收益
- 我的积分 登录查看自己的积分
- 我的C币 登录后查看C币余额
- 我的收藏
- 我的下载
- 下载帮助
最新资源
- 微信小程序实现找不同游戏
- 100_Numpy_exercises.ipynb
- 2023-04-06-项目笔记 - 第三百二十六阶段 - 4.4.2.324全局变量的作用域-324 -2025.11.23
- 一个简单的模板,开始用 Python 编写你自己的个性化 Discord 机器人.zip
- TP-Link 智能家居产品的 Python API.zip
- 一个需要十一个字才能i激活的神奇代码-OLP
- 如果你喜欢 Python,请使用此模板.zip
- 带有 python 3 和 opencv 4.1 的 Docker 映像.zip
- 知识领域,内容概要,使用场景及目标
- 《基于MATLAB的三段式距离保护建模与仿真》
资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!
点击此处反馈
安全验证
文档复制为VIP权益,开通VIP直接复制
信息提交成功