品質保證  解決方案

網站安全監測與防護方案

背景需求

近些年(nián)來,随着互聯網技術(shù)的發展以及電子商務和(hé)電子政務的普及,各企事業單位、黨政機關面臨的網站安全問(wèn)題也随之凸顯出來。為(wèi)了(le)繼續發揮互聯網經濟産生效益和(hé)優勢,需要(yào)我們必須積極應對網站安全問(wèn)題。 目前,國(guó)內(nèi)安全形勢非常嚴峻,網站面臨的安全問(wèn)題大量湧現。首先,網站系統需要(yào)應對和(hé)處置的安全隐患持續增長(cháng),需要(yào)企業和(hé)機構進一(yī)步加強隐患的管理和(hé)控制。據CNCERT發布的《2015年(nián)中國(guó)互聯網網絡安全報告》顯示,2015年(nián)CNVD共收錄了(le)安全漏洞8080個,其中高危漏洞收錄數(shù)量高達2909個,該數(shù)字較2014年(nián)增長(cháng)21.5%。其次,網站安全事故頻(pín)發,據CNCERT發布的《2015年(nián)中國(guó)互聯網網絡安全報告》顯示,2015年(nián),CNCERT/CC共接收境內(nèi)/外(wài)報告的網絡安全事件126916起,平均每天發生安全事件347起,數(shù)量非常驚人(rén),其中有24550個網站被篡改,40782個境內(nèi)主機被植入木馬或僵屍程序。最後,與網站相關的重大安全事故也頻(pín)頻(pín)發生,國(guó)內(nèi)外(wài)各知名企業相繼發生數(shù)起重大安全事故。其中,京東商城洩露12G用戶數(shù)據、雅虎洩露5億用戶資料、LinkedIn旗下(xià)的在線學習網站Lynda.com被竊取950萬賬号信息等事件都(dōu)直接導緻公衆個人(rén)信息的洩露。與此同時(shí),國(guó)家對網站安全問(wèn)題越來越重視(shì),并且不斷加大網站安全的監管力度。中央網絡安全和(hé)信息化領導小組成立後,發布的第一(yī)個文件就是《關于加強黨政機關網站安全管理的通(tōng)知》,該文就各級黨政機關及企事業單位開(kāi)展網站安全管理提出若幹條指導意見(jiàn)。另一(yī)方面,國(guó)家各級主管部門加大檢查力度,近幾年(nián)多次開(kāi)展重要(yào)保障活動及安全專項檢查工(gōng)作(zuò),并且每次重要(yào)保障任務和(hé)專項檢查工(gōng)作(zuò)的重點都(dōu)包括對互聯網網站檢測和(hé)治理。

問(wèn)題和(hé)困難

當前,各企業在網站安全管理上(shàng)存在的問(wèn)題主要(yào)集中在網站的資産管理、漏洞管理、威脅管理、事件管理四個方面。 在資産管理方面,問(wèn)題主要(yào)體現在企業缺乏有效的手段對網站等資産的變更進行(xíng)監測和(hé)管理,導緻新上(shàng)線的網站或變更的網站在未經安全檢查和(hé)采取防護措施的前提下(xià)直接暴露在互聯網上(shàng)。通(tōng)常這(zhè)些網站存在大量安全隐患,非常容易被攻擊者所利用。

在漏洞管理方面,企業所面臨的困難主要(yào)是未能(néng)對網站漏洞及隐患進行(xíng)定期排查和(hé)處置,導緻未發現、未處置的漏洞數(shù)量越來越多。通(tōng)常有兩方面原因導緻漏洞數(shù)量的增加,一(yī)方面是用戶網站內(nèi)容變更可(kě)能(néng)會引入的新漏洞,另一(yī)方面是先前網站建設過程中引入的第三方代碼會被不斷發現存在新漏洞。

在威脅管理方面,企業面臨的主要(yào)問(wèn)題在于缺乏專職人(rén)員(yuán)對安全防護設備及其防護策略進行(xíng)維護,使得安全設備檢測效能(néng)逐步降低(dī)。效能(néng)降低(dī)主要(yào)體現在兩個方面,一(yī)方面是監測和(hé)防護新威脅的安全策略不能(néng)及時(shí)得到應用;另外(wài)一(yī)方面是網站業務系統的不斷變更導緻原先的防護規則逐步失效。在事件管理方面,企業面臨的主要(yào)問(wèn)題是缺乏有效手段及時(shí)發現安全事故,使得安全事故造成影響和(hé)損失不斷增加。

 

方案介紹

網站安全監測與防護解決方案能(néng)夠通(tōng)過事前漏洞分析與預防、事中威脅監測與防護、事後安全事件監測與響應,迎接國(guó)家合規檢查、抵禦外(wài)部威脅、降低(dī)安全風(fēng)險。

 

網站安全監測與防護解決方案,主要(yào)由網站安全管理系統、網站安全監測引擎以及網站安全防護引擎構成。網站安全管理系統能(néng)夠為(wèi)用戶提供在線的、可(kě)視(shì)化的管理工(gōng)具,幫助用戶查看(kàn)和(hé)處置網站安全相關的資産事件、漏洞事件、威脅事件和(hé)安全事故。網站安全監測引擎可(kě)以幫助用戶監測網站變更的情況、網站存在安全漏洞以及發生的安全事故。網站安全防護引擎采用Web應用防火(huǒ)牆産品,部署在用戶側,用于各類web應用攻擊的檢測和(hé)阻斷。 網站安全監測與防護解決方案是通(tōng)過以下(xià)方式來幫助用戶完成網站的資産管理、漏洞管理、威脅管理以及事件管理。 在資産管理方面,網站安全監測與防護解決方案主要(yào)通(tōng)過監測引擎為(wèi)指定的IP網段進行(xíng)資産掃描,通(tōng)過與現有資産比對發現新上(shàng)線的網站及變更的網站系統,并及時(shí)向用戶通(tōng)告。在用戶确認資産變更內(nèi)容後,更新現有資産列表并将變更的資産納入到安全監測與防護體系中,以便及時(shí)發現漏洞、威脅及事故。 在漏洞管理方面,主要(yào)通(tōng)過網站安全監測引擎進行(xíng)定期漏洞掃描,對暴露在公網上(shàng)的所有網站進行(xíng)Web漏洞及系統漏洞掃描工(gōng)作(zuò)。此後,由自(zì)動化驗證系統對于掃描發現的高中危漏洞進行(xíng)漏洞驗證,将具有危害性的高中危漏洞信息通(tōng)過網站安全管理系統和(hé)漏洞掃描報告直接推送用戶,用戶可(kě)以根據各類交付物(wù)中所羅列的漏洞詳情以及解決方案進行(xíng)漏洞的整改加固。如(rú)果Web漏洞修複周期較長(cháng),用戶還可(kě)以通(tōng)過網站安全管理系統委托進行(xíng)漏洞預防工(gōng)作(zuò)。對于修複的漏洞,用戶可(kě)以通(tōng)過網站安全管理系統委托完成漏洞複驗的工(gōng)作(zuò),從(cóng)而完成整個漏洞生命周期的閉環管理。 在威脅管理方面,網站安全監測與防護方案通(tōng)過安全防護引擎進行(xíng)威脅防護。防護引擎通(tōng)過與雲的對接,可(kě)以定期對告警日志進行(xíng)分析判斷,并提供篩除誤報的策略優化建議(yì)。另外(wài),雲也會提醒用戶對防護引擎的知識庫進行(xíng)升級,以确保防護引擎可(kě)以對新型威脅進行(xíng)防護。 在事件管理方面,通(tōng)過網站安全監測引擎對目标網站進行(xíng)安全事故的日常監測,确保能(néng)夠在第一(yī)時(shí)間(jiān)發現網站挂馬、篡改、黑(hēi)鏈、敏感內(nèi)容、可(kě)用性通(tōng)斷等多方面問(wèn)題。在發現事件後,通(tōng)過短信、網站安全管理系統及手機APP等多種方式第一(yī)時(shí)間(jiān)向用戶告警。另一(yī)方面用戶可(kě)通(tōng)過網站安全管理系統委托通(tōng)過網站安全防護引擎消除安全事件造成的影響。最後,本地(dì)應急響應工(gōng)程師(shī)上(shàng)門協助用戶分析事件原因,找到導緻事件發生的根源,并提供加固建議(yì)和(hé)支持,消除存在的安全隐患。

 

方案優勢

       

網站安全監測與防護解決方案的六大核心優勢: 提供7*24小時(shí)的全天候服務,發現安全問(wèn)題後确保30分鐘(zhōng)內(nèi)通(tōng)知用戶。 支持托管模式,0維護成本。 所有事件經過自(zì)動化技術(shù)和(hé)安全專家驗證,準确率接近100%。 提供短信、郵件、網站安全管理系統、手機APP等多元化通(tōng)告方式,确保及時(shí)進行(xíng)通(tōng)告。 為(wèi)用戶提供漏洞智能(néng)補丁,對修複周期較長(cháng)的漏洞提供預防措施。  通(tōng)過網站安全管理系統,提供漏洞風(fēng)險、威脅攻擊、災害事故可(kě)視(shì)化展示,讓用戶一(yī)目了(le)然的洞悉全單位風(fēng)險、攻擊及災害分布。

門戶網站安全解決方案

概述

門戶網站、網廳等Web網站是運營商與客戶溝通(tōng)的便捷通(tōng)道(dào),也是客戶辦理/使用相關業務的前端平台,還有一(yī)些基于Web網站的業務平台,更是業務穩定運營的關鍵設施。這(zhè)些Web網站一(yī)旦受到侵害将直接影響運營商的品牌形象、信譽以及日常業務運營。 由于Web應用的開(kāi)放性、用戶的大衆性,使其成為(wèi)最佳的攻擊和(hé)威脅目标。随着web應用中間(jiān)件和(hé)應用平台的新漏洞/弱點被發現,針對性的病毒、木馬、蠕蟲及自(zì)動化的攻擊工(gōng)具往往會很(hěn)快(kuài)出現,進而出現一(yī)波又一(yī)波Web攻擊浪潮,導緻服務器被控制、Web服務中斷、客戶信息被竊取、業務欺詐的事件的發生。同時(shí),由于XSS、CSRF、Cookie竊取等攻擊導緻合法用戶的客戶端被控制、信息被竊取、被欺詐、被敲詐等事件發生,造成巨大的不良社會影響。 随着業務的發展,Web架構越來越複雜(zá),使用的應用關鍵和(hé)技術(shù)越來越多,對其安全防護的難度越來越大,與此同時(shí),行(xíng)業監管越來越嚴,懲治力度不斷加大,使運維、管理人(rén)員(yuán)面臨着嚴峻的挑戰。

安全解決方案

方案組成

本方案針對Web威脅的特點,從(cóng)Web應用生命周期的角度出發,重點覆蓋了(le)系統開(kāi)發、測試和(hé)運行(xíng)等環節,從(cóng)事前、事中、事後等風(fēng)險管理角度出發,采用內(nèi)、外(wài)的結合的防護手段,建立了(le)主動、縱深、多層面的安全保障體系,可(kě)以有效保護web應用的安全性,降低(dī)系統面臨的風(fēng)險。 安全防護方案組成如(rú)下(xià):

方案價值

保障網站服務的安全、可(kě)靠運行(xíng),提高客戶滿意度; 及時(shí)感知Web運營狀态,提升用戶訪問(wèn)體驗; 大幅提高防護效果,有效抵禦各種攻擊,從(cóng)而解決安全成本; 滿足來自(zì)監管部門的合規性要(yào)求; 提供安全攻擊證據,震懾非法攻擊者; 減少(shǎo)安全人(rén)員(yuán)負擔,提高安全運維效率; 維護和(hé)提升公司的品牌形象和(hé)商業信譽。

方案特點和(hé)優勢

對安全漏洞

弱點進行(xíng)管理,防患于未然,降至安全成本; 通(tōng)過代碼審計,最大限度的發現系統存在的安全漏洞/弱點,提早修補,降低(dī)成本。同時(shí),通(tōng)過傳遞安全開(kāi)發知識, 減少(shǎo)開(kāi)發實現中的漏洞。 通(tōng)過Web漏洞掃描系統,實現已知漏洞的自(zì)動化檢查,降低(dī)人(rén)員(yuán)投入。 通(tōng)過安全設備的早期預警服務,及時(shí)對新發現漏洞的有效管理。

立體的安全防護體系,高針對性的防護措施

有效抵禦SYN Flood、UDP Flood、UDP DNS Query Flood、(M)Stream Flood、ICMP Flood等攻擊,并實現對網絡流量的清洗。 同時(shí),通(tōng)過Web應用防火(huǒ)牆,對各種web應用攻擊進行(xíng)防護,對HTTP/HTTPS訪問(wèn)流量進行(xíng)清洗; 通(tōng)過集成了(le)傳統防火(huǒ)牆、入侵檢測防護、防病毒功能(néng)的下(xià)一(yī)代防火(huǒ)牆,對已知的各種攻擊、惡意代碼進行(xíng)防護,并通(tōng)過防火(huǒ)牆測試,實現對Web訪問(wèn)的嚴格控制。

有效地(dì)監控、備份與恢複措施,徹底保障網站的完整性 在Web服務器上(shàng)部署基于主機的Web防護系統,有效檢測和(hé)阻斷各種web網頁、圖片、程序等資源的篡改攻擊; 對網站內(nèi)容進行(xíng)備份,一(yī)旦檢測到系統完整性受損,可(kě)以自(zì)動化進行(xíng)系統恢複。

7*24小時(shí)外(wài)部安全監控和(hé)一(yī)流的外(wài)部專家支持 7*24小時(shí)對系統進行(xíng)漏洞檢查、挂馬檢查、網頁篡改檢測、內(nèi)容檢查,及時(shí)洞察系統的安全态勢; 在全國(guó)範圍內(nèi),模拟用戶對系統進行(xíng)訪問(wèn)平穩度、可(kě)用性檢測,保障用戶體驗。 一(yī)流的安全專家支持,協助用戶處理各種疑難雜(zá)症。

防護措施間(jiān)的關聯互動,大幅提升防護效果 網站安全檢測服務或Web漏洞掃描系統與Web應用防火(huǒ)牆進行(xíng)聯動,一(yī)旦發現問(wèn)題,自(zì)動化啓動相應的防護策略。 虛拟補丁技術(shù)提升了(le)安全防護水平,規避了(le)補丁管理中的各種問(wèn)題。

全面的網站健康檢查,防止帶病上(shàng)崗、帶病投保; 上(shàng)線前評估和(hé)滲透測試,發現系統存在的結構性問(wèn)題、集成性問(wèn)題、安全配置問(wèn)題,以及各種潛在的業務邏輯錯誤,并進行(xíng)全面的安全加固,防止帶病上(shàng)崗。 通(tōng)過安全檢查,評估系統是否已經受到了(le)侵害,是否含有惡意代碼,防止帶病投保。 通(tōng)過Web安全掃描系統,對新版系統進行(xíng)檢查,防止引入新漏洞。

可(kě)靠的安全審計措施,可(kě)供事件追溯和(hé)取證。 對Web網站的不良內(nèi)容進行(xíng)安全檢測; 對各種用戶的Web訪問(wèn)行(xíng)為(wèi)進行(xíng)審計,并通(tōng)過行(xíng)為(wèi)基線,自(zì)動化發現各種潛在一(yī)場行(xíng)為(wèi); 對重要(yào)的數(shù)據庫操作(zuò)行(xíng)為(wèi)進行(xíng)審計,發現各種非法行(xíng)為(wèi)。 對各種攻擊行(xíng)為(wèi)進行(xíng)審計,便于進行(xíng)事件追溯和(hé)定位,對事件處理提供有效支持。 支持法律取證。

統一(yī)安全管理 統一(yī)設備與日志管理平台,提供可(kě)視(shì)化的安全管理界面; 對安全設備的策略的統一(yī)管理和(hé)下(xià)發; 對日志數(shù)據的統一(yī)存儲,便于進行(xíng)各種統計分析; 提供豐富的報告分析; 降低(dī)企業安全運維成本.

內(nèi)網準入解決方案

對企業而言最大的變革是企業經營和(hé)管理方式的變革,信息化革命深刻影響着企業的經營方式,任何一(yī)個企業都(dōu)離不開(kāi)這(zhè)種變革,必須把信息化建設當成企業獲取競争優勢的最終選擇。因此,企業集團對信息技術(shù)的依賴程度越來越大,信息技術(shù)風(fēng)險成為(wèi)了(le)企業集團運營中所要(yào)考慮的重要(yào)方面。

面臨的挑戰

用戶信息未知:企業集團辦公、生産大多較為(wèi)分散,人(rén)員(yuán)複雜(zá),随意或不受限制接入網絡現象頻(pín)發,內(nèi)部用戶信息缺乏有效登記手段,人(rén)員(yuán)審計困難。
終端位置未知:企業內(nèi)網終端數(shù)量、終端類型、終端分布情況複雜(zá),管理者無法對時(shí)間(jiān)進行(xíng)事件定位;
資産信息未知:企業信息資産的數(shù)量随着企業不斷發展大量增加,如(rú)何對這(zhè)些大量的信息資産進行(xíng)有效的管理,是企業集團安全管理面臨的巨大挑戰;
數(shù)據洩露風(fēng)險:內(nèi)網數(shù)據信息可(kě)通(tōng)過移動介質外(wài)傳,容易發生信息洩密事件。
終端安全風(fēng)險:終端系統自(zì)身安全性會嚴重影響內(nèi)網安全,如(rú)病毒傳播、系統漏洞、弱口令破解等。

內(nèi)網準入解決方案

用戶信息登記:采用豐富的實名制入網模式,內(nèi)部、外(wài)部、臨時(shí)用戶分别進行(xíng)人(rén)性化的入網注冊登記,并結合管理員(yuán)審核、審批,确保內(nèi)網用戶安全可(kě)靠。
網絡安全透視(shì):盈高科技産品提供衛星地(dì)圖般的設備搜索和(hé)定位方式,使網絡中的各種設備狀态不再是孤立的展現,而是作(zuò)為(wèi)一(yī)個整體進行(xíng)把控。
資産安全管控:全面收集內(nèi)網軟硬件資産,全方位監控、展示資産變動情況,提升管理部門對信息設備相關信息資産的統計管理能(néng)力。 移動介質加密:人(rén)性化的移動介質注冊、審核機制,硬件級的安全加密技術(shù),靈活的策略控制,在不影響用戶安全使用的前提下(xià)确保數(shù)據無從(cóng)洩露。
終端安全加固:通(tōng)過對網內(nèi)終端的安全狀況量化,并提供“一(yī)鍵式”智能(néng)修複功能(néng)對有潛在安全風(fēng)險的終端進行(xíng)強制隔離和(hé)引導修複,從(cóng)根本上(shàng)杜絕安全隐患。

方案價值

1、對外(wài)來人(rén)員(yuán)進行(xíng)有效的管理,防止其接入單位網絡訪問(wèn)重要(yào)的服務器,竊取單位的重要(yào)資料;另外(wài),內(nèi)網安全事件發生時(shí),可(kě)追溯至責任人(rén)。
2、提高運維工(gōng)作(zuò)效率,精确定位故障點,及時(shí)排查問(wèn)題,成為(wèi)管理人(rén)員(yuán)提高管理效率的有效手段;
3、規範移動存儲設備的安全使用,明(míng)确工(gōng)作(zuò)U盤和(hé)私人(rén)U盤的使用界限,減少(shǎo)文檔流失和(hé)病毒的進入;
4、提高終端設備的安全性和(hé)穩定性,減少(shǎo)漏洞攻擊事件的發生,避免系統漏洞、惡意軟件引發的安全事件;
5、有效地(dì)對公司終端的it資産和(hé)軟件資産進行(xíng)審計,當發生變化時(shí)及時(shí)進行(xíng)報警;

超融合架構解決方案

超融合架構解決方案概述

超融合架構解決方案,融合了(le):計算、網絡、存儲和(hé)安全四大模塊,通(tōng)過全虛拟化的方式構建IT架構資源池。所有的模塊資源均可(kě)以按需部署,靈活調度,動态擴展。通(tōng)過超融合一(yī)體機或者超融合操作(zuò)系統能(néng)夠在最短的時(shí)間(jiān)內(nèi),充分利舊(jiù)現有硬件基礎架構,将業務系統安全、穩定、高效的遷移到超融合平台中,并且為(wèi)後期邁向私有雲平台奠定基礎,從(cóng)而能(néng)夠實現多租戶的管理及計費(fèi)審計等功能(néng)。

超融合架構解決方案軟件架構主要(yào)包含三大組件(服務器虛拟化aSV、網絡虛拟化aNet、存儲虛拟化aSAN)和(hé)一(yī)個管理平台(虛拟化管理平台VMP)。硬件架構上(shàng),可(kě)以通(tōng)過一(yī)體機的方式實現開(kāi)機即用,也可(kě)以采用通(tōng)用X86服務器實現基礎架構的承載。配合傳統的園區(qū)網交換機(背闆帶寬和(hé)交換容量夠用即可(kě))即可(kě)完成整個平台的搭建,無需各種功能(néng)複雜(zá)、價格昂貴的數(shù)據中心級交換機。

超融合架構層

超融合架構層以服務器虛拟化為(wèi)底層架構,擴展出網絡虛拟化和(hé)存儲虛拟化,通(tōng)過所畫(huà)即所得的方式能(néng)夠快(kuài)速的構建出業務邏輯,實現虛拟資源的動态調度和(hé)靈活擴展,同時(shí)全網流量可(kě)視(shì),配置簡易直觀,運維靈活便捷

服務器虛拟化(aSV)

aSV虛拟化平台作(zuò)為(wèi)介于硬件和(hé)操作(zuò)系統之間(jiān)的軟件層,采用裸金(jīn)屬架構的X86虛拟化技術(shù),實現對服務器物(wù)理資源的抽象,将CPU、內(nèi)存、I/O等服務器物(wù)理資源轉化為(wèi)一(yī)組可(kě)統一(yī)管理、調度和(hé)分配的邏輯資源,并基于這(zhè)些邏輯資源在單個物(wù)理服務器上(shàng)構建多個同時(shí)運行(xíng)、相互隔離的虛拟機執行(xíng)環境,實現更高的資源利用率,同時(shí)滿足應用更加靈活的資源動态分配需求,譬如(rú)提供熱(rè)遷移、HA等高可(kě)用特性,實現更低(dī)的運營成本、更高的靈活性和(hé)更快(kuài)速的業務響應速度。

網絡虛拟化(aNET)

網絡虛拟化aNet,通(tōng)過提供全新的網絡運營方式,解決了(le)傳統硬件網絡的衆多管理和(hé)運維難題,并且幫助數(shù)據中心操作(zuò)員(yuán)将敏捷性和(hé)經濟性提高若幹數(shù)量級。 深信服網絡虛拟化aNet方案通(tōng)過和(hé)服務器虛拟化aSV相結合,在虛拟機和(hé)物(wù)理網絡之間(jiān),提供了(le)一(yī)整套完整的邏輯網絡設備、連接和(hé)服務,包括分布式虛拟交換機aSwitch、虛拟路由器aRouter、虛拟下(xià)一(yī)代防火(huǒ)牆vNGAF、虛拟應用交付vAD、虛拟vSSL VPN、虛拟廣域網優化vWOC等虛拟網絡、安全設備;然後,還可(kě)以支持VXLAN等增強網絡協議(yì),實現和(hé)物(wù)理網絡的無縫對接,簡化網絡的配置管理;此外(wài),還可(kě)以通(tōng)過虛拟化管理平台,實現網絡拓撲部署、網絡故障探測等網絡管理功能(néng)。
從(cóng)而,aNet虛拟網絡可(kě)以快(kuài)速完成不同應用系統的網絡部署,網絡配置的自(zì)動化調整,網絡故障排查等工(gōng)作(zuò),提升網絡的管理運維效率,提升網絡就緒、擴展速度,降低(dī)數(shù)據中心物(wù)理網絡的建設成本。

存儲虛拟化(aSAN)

深信服存儲虛拟化aSAN,基于集群設計,将服務器上(shàng)的硬盤存儲空間(jiān)組織起來形成一(yī)個統一(yī)的虛拟共享存儲資源池,即ServerSAN分布式存儲系統,進行(xíng)數(shù)據的高可(kě)靠、高性能(néng)存儲。分布式存儲系統在功能(néng)上(shàng)與獨立共享存儲完全一(yī)緻;一(yī)份數(shù)據會同時(shí)存儲在多個不同的物(wù)理服務器硬盤上(shàng),提升數(shù)據可(kě)靠性;此外(wài),再通(tōng)過SSD緩存,可(kě)以大幅提升服務器硬盤的IO性能(néng),實現高性能(néng)存儲。同時(shí),由于存儲與計算完全融合在一(yī)個硬件平台上(shàng),用戶無需像以往那(nà)樣購買連接計算服務器和(hé)存儲設備的SAN網絡設備(FC SAN或者iSCSI SAN)。

網絡功能(néng)虛拟化(NFV)

當前軟件定義網絡成為(wèi)了(le)技術(shù)發展的趨勢,深信服也率先在國(guó)內(nèi)推出全系列的數(shù)據中心安全、優化産品(NGAF下(xià)一(yī)代防火(huǒ)牆、SSL VPN、AD應用交付、WOC廣域網優化)軟件虛拟化解決方案。這(zhè)些過去需要(yào)以專用硬件方式部署的産品,不再需要(yào)依賴專用的硬件,可(kě)以以軟件鏡像的方式,完美支持在Vmware、KVM、XEN等服務器虛拟化環境下(xià)的部署。從(cóng)而極大的簡化政務雲數(shù)據中心網絡的架構,為(wèi)各個租戶的虛拟應用按需、靈活的虛拟擴展出各種安全和(hé)優化方案,同時(shí)還便于劃分清楚各方的運維職責。

深信服超融合架構的優勢

1、提供更加完整的IT基礎架構虛拟化方案,涵蓋網絡、安全、存儲、計算
2、管理運維更加便捷、簡單,零學習成本,讓IT架構所畫(huà)即所得
3、整體擁有成本更低(dī),無需特殊、專用的網絡、服務器設備即可(kě)實現
4、國(guó)産化,提供多樣、豐富的L2-L7安全和(hé)優化功能(néng),更好的滿足合規要(yào)求

超融合架構最佳實踐

超融合架構可(kě)以應用到數(shù)據中心涉及的衆多業務系統的領域,尤其是應用開(kāi)發測試環境、新業務系統上(shàng)線和(hé)非關鍵業務系統改造是特别适合部署超融合架構。

以下(xià)為(wèi)深信服超融合架構的三個實際應用案例分享  某汽車制造業
背景:應用開(kāi)發部門每周至少(shǎo)要(yào)測試一(yī)套業務系統,給網絡運維部門帶來很(hěn)大的工(gōng)作(zuò)量。每次測試都(dōu)要(yào)改變網絡架構和(hé)相應的部署環境
解決之道(dào):在數(shù)據中心劃分了(le)一(yī)個獨立的區(qū)域,用5台超融合一(yī)體機,搭建了(le)一(yī)套專用的測試環境。利用計算、網絡和(hé)存儲虛拟化模拟出4個測試拓撲模闆,
超融合方案價值:其中模拟出一(yī)個在隊列深度為(wèi)1的情況下(xià)實現了(le)IOPS高達2萬的模闆,測試上(shàng)線周期縮短,運維工(gōng)作(zuò)量減少(shǎo),無需大量硬件支撐 

等保三級整改一(yī)站式方案

等保整改方案五步走

1. 安全域劃分 做(zuò)等級保護的整改,第一(yī)步一(yī)定是要(yào)明(míng)确安全域。下(xià)面是經典安全域劃分方案: 業務服務器域:客戶的業務服務器和(hé)存儲的安全區(qū)域 用戶終端域:用戶終端,一(yī)些完全不重要(yào)的服務器 安全管理域:安全管理中心,包括網管系統服務器啊,終端安全管理的服務器等用來做(zuò)網絡和(hé)安全運維管理的這(zhè)些設備 互聯網出口域:互聯網出口的網絡和(hé)安全設備
2. 互聯網出口 在互聯網出口部署防火(huǒ)牆、入侵防禦、病毒過濾、上(shàng)網行(xíng)為(wèi)管理、鏈路負載;
3. 安全域互訪隔離 所有的安全域之間(jiān)必須通(tōng)過防火(huǒ)牆才能(néng)互聯互通(tōng);
4. Web安全防護 web服務器前部署web防火(huǒ)牆;
5. 安全管理中心 在安全管理中心要(yào)有這(zhè)些東西(xī):漏洞掃描系統、數(shù)據庫審計系統、終端安全管理系統、網管系統、應用性能(néng)管理系統、SSL VPN、防病毒系統、運維堡壘主機;
以上(shàng)五個步驟完成,設備整改完成。

疑難問(wèn)題解答(dá)

是不是上(shàng)面這(zhè)些設備都(dōu)部署,才能(néng)通(tōng)過三級等保? 回答(dá):不是。上(shàng)面是比較理想的情況,實際情況根據客戶預算和(hé)客戶實際需求來進行(xíng),部署70-80%的設備即可(kě)。

安全域隔離防火(huǒ)牆,很(hěn)多客戶利用交換機的ACL做(zuò),測評中心也認可(kě)。 回答(dá):對。等保要(yào)求進行(xíng)訪問(wèn)控制,沒要(yào)求必須用防火(huǒ)牆,交換機ACL也是訪問(wèn)控制手段,但(dàn)用防火(huǒ)牆是最專業的訪問(wèn)控制設備,其專業性智能(néng)型運維容易程度都(dōu)遠遠強于交換機ACL,而且交換機ACL損耗交換機性能(néng)嚴重,交換機是交換設備,不是專業的安全設備。

是不是做(zuò)了(le)這(zhè)些就可(kě)以通(tōng)過等保測評了(le)? 回答(dá):設備層面足夠了(le)。還需要(yào)做(zuò)一(yī)些安全加固和(hé)管理制度文檔整理。
安全加固指的是把服務器、數(shù)據庫、網絡設備、安全設備、業務系統的一(yī)些安全策略調整到符合等保的規定,比如(rú)你服務器密碼都(dōu)是666,現在開(kāi)啓服務器的密碼強度要(yào)求這(zhè)個策略,就是安全加固。文檔整理主要(yào)是安全管理制度,以及測評申請(qǐng)書(shū)。

了(le)解到客戶情況後,怎麽給客戶做(zuò)整改方案? 回答(dá):上(shàng)面整改五步走,每一(yī)步都(dōu)說明(míng)了(le)需要(yào)什麽,缺少(shǎo)的設備就是需要(yào)整改的。安全加固和(hé)安全制度是肯定需要(yào)整改的。

雲計算安全解決方案

業務挑戰

目前,許多組織已經将業務系統遷移到雲平台上(shàng),雲平台已經成為(wèi)組織重要(yào)的IT基礎設施。雲計算技術(shù)給傳統的IT基礎設施、應用、數(shù)據以及運營管理都(dōu)帶來了(le)革命性改變,對于安全管理來說,既是挑戰,也是機遇。首先,雲計算引入了(le)新的威脅和(hé)風(fēng)險,進而也影響和(hé)打破了(le)傳統的信息安全保障體系設計、實現方法和(hé)運維管理體系;其次,雲計算的資源彈性、按需調配、高可(kě)靠性及資源集中化等都(dōu)間(jiān)接增強或有利于安全防護,同時(shí)也給安全措施改進和(hé)升級、安全應用設計和(hé)實現、安全運維和(hé)管理等帶來了(le)問(wèn)題和(hé)挑戰。 根據調研數(shù)據,雲計算安全風(fēng)險是客戶所關注的重點,雲計算安全已經成為(wèi)組織規劃、設計、建設和(hé)使用雲計算系統所急需解決的重大問(wèn)題之一(yī)。

解決方案

雲計算安全防護方案設計遵循以業務為(wèi)中心,風(fēng)險為(wèi)導向的,基于安全域的縱深主動防護思想,綜合考慮雲平台安全威脅、需求特點和(hé)相關要(yào)求,對安全防護體系架構、內(nèi)容、實現機制及相關産品組件進行(xíng)了(le)優化設計。 雲計算安全方案主要(yào)由安全資源池、安全子平台、安全運營管理平台和(hé)安全應用等組成。 安全資源池:支持物(wù)理安全設備、虛拟化安全設備、SaaS安全服務等各種安全資源,接受各安全子平台的管理,對外(wài)提供相應的安全能(néng)力。 安全運營管理平台:與安全子平台配合,提供安全産品開(kāi)通(tōng)、調度、服務編排,以及安全運維功能(néng),并實現與雲管理平台和(hé)SDN控制器的對接。安全運營平台包含了(le)雲安全運營的一(yī)些共性功能(néng)模塊和(hé)一(yī)些提供特定安全能(néng)力的子平台。 安全子平台:管理安全資源,提供安全策略管理、配置管理、安全能(néng)力管理、安全日志管理等與特定安全應用密切相關的功能(néng)。根據應用場景的不同,可(kě)靈活配置和(hé)擴展。 安全應用:基于安全子平台提供的安全能(néng)力,提供管理、控制、分析、呈現功能(néng)的組件。用戶可(kě)根據需要(yào)靈活選配。

方案亮點

适應性廣,安全功能(néng)多 支持VMWare、OpenStack雲平台,以及基于KVM、Xen的各種定制化雲平台。同時(shí),可(kě)以支持物(wù)理的、虛拟化、SaaS化的安全資源類型,提供多種安全能(néng)力。

模塊化架構,可(kě)靈活擴展 系統采用模塊化架構,根據應用場景和(hé)需求的不同,可(kě)以選擇和(hé)部署相應的安全資源、安全子平台、安全應用,滿足經濟性、合規性要(yào)求。

彈性資源,收放自(zì)如(rú) 通(tōng)過資源池化技術(shù)、負載均衡技術(shù)、熱(rè)遷移技術(shù),以及通(tōng)過安全子平台的能(néng)力,可(kě)以對外(wài)提供安全、彈性的安全功能(néng),自(zì)如(rú)的進行(xíng)擴容、縮容。

全程自(zì)動化,可(kě)快(kuài)速部署 運用SDN、NFV技術(shù),用戶通(tōng)過安全運營平台可(kě)以按需、自(zì)助的進行(xíng)安全能(néng)力的開(kāi)通(tōng)、安全APP的下(xià)載、安裝和(hé)使用。同時(shí),可(kě)以根據業務需要(yào),實現多種安全設備的協同防護,抵禦各類安全攻擊事件。

安全策略的動态跟随 對于雲計算系統安全域邊界的動态變化,通(tōng)過區(qū)域子網劃分、安全隔離、SDN、分布式交換等技術(shù),可(kě)以做(zuò)到邊界防護策略的持續有效,保障雲平台的安全。

應用場景 适用于私有雲、公有雲、混合雲等各類雲平台的安全防護。既适用于原生服務器虛拟化、雲平台的場景,也可(kě)以應用于采納SDN和(hé)NFV技術(shù)的軟件定義數(shù)據中心場景。

私有雲

構建私有雲

利用軟件定義的數(shù)據中心體系結構構建和(hé)運行(xíng)基于虛拟化的私有雲。交付虛拟化基礎架構服務以及高度可(kě)用的應用和(hé)服務。

超越服務器虛拟化

服務器虛拟化可(kě)在提高業務敏捷性的同時(shí),使 CAPEX 和(hé) OPEX 成本削減 50%* 以上(shàng)。現在,您可(kě)以對數(shù)據中心的其餘部分進行(xíng)虛拟化,以使所有 IT 服務都(dōu)能(néng)像虛拟機一(yī)樣調配和(hé)管理起來既經濟,又便捷。軟件定義的數(shù)據中心體系結構可(kě)将抽象化、池化和(hé)自(zì)動化延展到其餘的數(shù)據中心資源,包括計算、網絡和(hé)存儲。可(kě)以基于任意雲計算基礎架構部署您的虛拟化基礎架構并實現跨平台管理。

高度可(kě)用的應用和(hé)服務

利用軟件定義的數(shù)據中心 (SDDC) 體系結構,基于 超融合架構的私有雲可(kě)為(wèi)通(tōng)過标準化和(hé)整合的數(shù)據中心實現高度可(kě)用的應用和(hé)服務奠定基礎。借助私有雲,還可(kě)實現安全、合規的 IT,對 IT 運維進行(xíng)智能(néng)控制,以及快(kuài)速調配應用并實現持續監管。

網絡信息安全整體解決方案

背景

随着近年(nián)來INTERNET接入的普及和(hé)寬帶的增加,各行(xíng)業分布全國(guó)乃至全球的用戶群體,信息化應用系統對網絡的依賴性也越來越強,業務對網絡的依賴程度也越來越大,信息安全的重要(yào)性也在不斷提升,用戶所面臨的各種問(wèn)題也變得越來越複雜(zá),來自(zì)不同層面的安全威脅也越來越多。如(rú)何确保網絡和(hé)應用的連續高可(kě)用、網絡安全防範、應用訪問(wèn)安全分權接入、智能(néng)終端無縫接入、內(nèi)部網絡高效管理、數(shù)據存儲的完整和(hé)高可(kě)用、運維操作(zuò)的管理,以及如(rú)何對數(shù)據庫系統的訪問(wèn)和(hé)管理進行(xíng)合理的審計分析已經成為(wèi)企業迫切需要(yào)關注的問(wèn)題。

解決方案

通(tōng)過互聯網出口部署負載均衡設備解決鏈路流量分配不合理,對多條鏈路健康狀況實時(shí)監控和(hé)智能(néng)負載;對所有應用系統實現持續監測健康狀态合理調度,一(yī)旦服務系統集群內(nèi)單台服務器故障實現智能(néng)切換到其他(tā)正常服務器系統上(shàng),保證應用服務訪問(wèn)的持久穩定。

通(tōng)過在互聯網出口、內(nèi)部專線網絡入口、服務器區(qū)域等部署應用層防火(huǒ)牆,不僅能(néng)夠實現原有區(qū)域安全隔離的效果,還能(néng)夠實現IPS入侵防禦、AV病毒防護、DOS/DDOS等安全功能(néng);針對WEB應用的WAF防護,能(néng)防止黑(hēi)客利用web應用程序及各類B/S業務的應用程序漏洞進行(xíng)的各種攻擊,實現雙向數(shù)據的訪問(wèn)過濾。桌面端部署網絡版防護軟件及數(shù)據加密管理系統,解決客戶最後一(yī)公裏的安全問(wèn)題,确保企業內(nèi)部數(shù)據的安全可(kě)控。

通(tōng)過在服務器區(qū)部署SSL VPN産品,将服務器與外(wài)界進行(xíng)邏輯隔離,使所有來自(zì)外(wài)部的訪問(wèn)請(qǐng)求都(dōu)經過SSL VPN的認證才能(néng)安全接入訪問(wèn);在接入後進行(xíng)嚴格的控制訪問(wèn)權限,使人(rén)員(yuán)與資源相關聯,防止越權訪問(wèn)。

通(tōng)過部署專業的存儲備份系統,對所有的應用服務器采用網絡備份方式,通(tōng)過局域網或專用的備份局域網絡,對應用服務器的數(shù)據進行(xíng)備份,将數(shù)據通(tōng)過備份服務器寫入到磁帶庫或磁盤陣列中,确保數(shù)據的安全和(hé)完整。

通(tōng)過運維審計系統對企業內(nèi)部的主要(yào)信息系統、網絡系統等遠程運維操作(zuò)進行(xíng)綜合審計,針對核心數(shù)據資産的違規訪問(wèn)和(hé)操作(zuò)得到有效監管。 通(tōng)過數(shù)據審計系統的旁路監聽方式采集,分析處理,記錄數(shù)據庫服務器的所有操作(zuò),提供監測報警策略設置、數(shù)據庫服務器負擔狀況統計分析、數(shù)據庫客戶端訪問(wèn)操作(zuò)統計分析以及數(shù)據庫客戶端訪問(wèn)排名等功能(néng),實現對數(shù)據庫服務器應用(包括數(shù)據庫系統操作(zuò),數(shù)據操作(zuò))的實時(shí)監測、報警、記錄和(hé)審計。

方案價值

實現了(le)多台服務器(服務器集群)合理利用,為(wèi)企業業務的擴充和(hé)系統規模的提高創造有利的條件。  實現了(le)多條鏈路合理利用,另外(wài)豐富的報表功能(néng),提供鏈路負載統計、商業決策分析、穩定性統計報表等幫助企業了(le)解鏈路使用情況,從(cóng)而為(wèi)企業提供網絡優化和(hé)改造的依據,為(wèi)企業業務運營計劃,提供商業決策的依據。

應用層防火(huǒ)牆多個安全功能(néng)模塊,多核并行(xíng)處理技術(shù)保障,不僅能(néng)替代原有傳統防火(huǒ)牆的所有功能(néng),且穩定性好;特别針對應用層安全風(fēng)險提供完整的應用安全加固技術(shù),幫助客戶實現全面的安全防護,防護來自(zì)內(nèi)外(wài)網的各個層面的安全風(fēng)險。解決了(le)用戶網絡安全管理難題,彌補了(le)現有傳統安全體系針對應用層防護的不足,有效阻止了(le)來之應用層的各類攻擊,實現了(le)廣域網流量清洗的效果。

實現了(le)“三合一(yī)”的WEB安全 事前,快(kuài)速的進行(xíng)風(fēng)險掃描,幫助用戶快(kuài)速定位安全風(fēng)險并智能(néng)更新防護策略; 事中,有效防止了(le)引起網頁篡改問(wèn)題、網頁挂馬問(wèn)題、敏感信息洩漏問(wèn)題、無法響應正常服務問(wèn)題及“拖庫”、“暴庫”問(wèn)題的web攻擊、漏洞攻擊、系統掃描等攻擊; 事後,對服務器外(wài)發內(nèi)容進行(xíng)安全檢測,防止攻擊繞過安全防護體系,對Web業務産生的網站篡改、數(shù)據洩漏問(wèn)題。

實現了(le)終端的“主動防禦”,建立一(yī)個覆蓋全網的、可(kě)伸縮、抗打擊的防病毒體系。  實現了(le)數(shù)據內(nèi)部安全傳輸,确保數(shù)據外(wài)發的密級保護,建立一(yī)個可(kě)控的文件共享傳輸體系。  實現了(le)精細的應用控制,有效阻止內(nèi)部敏感信息外(wài)發,并能(néng)提高員(yuán)工(gōng)工(gōng)作(zuò)效率;全面的安全防護措施,過濾木馬惡意鏈接網址,強化分支辦公終端的安全;細緻的上(shàng)網行(xíng)為(wèi)審計,完全滿足公安部門的監管要(yào)求;精确流量管控,合理的記性流量分配;實用的智能(néng)分析系統,為(wèi)客戶決策出謀劃策。  實現了(le)應用的安全、快(kuài)速、穩定的業務接入訪問(wèn);便捷的用戶體驗,降低(dī)了(le)管理工(gōng)作(zuò)量,應用程序圖形化的方式呈現于智能(néng)終端之上(shàng),實現輕松跨平台訪問(wèn),為(wèi)多元化的終端辦公提供了(le)快(kuài)速安全的途徑。  實現了(le)一(yī)體化的備份與恢複,可(kě)為(wèi)各種複雜(zá)的環境提供最全面的備份與恢複,就保護公司最寶貴的資産數(shù)據而言,減少(shǎo)了(le)其中的複雜(zá)性及恢複的時(shí)效性,确保了(le)數(shù)據的安全和(hé)完整。  滿足IT運維合規性要(yào)求,順利通(tōng)過IT審計;實現了(le)對企業IT資源的管理;實現了(le)對IT用戶的管理、對IT用戶的授權管理;實現了(le)對運維操作(zuò)日志的完整記錄;符合等級保護要(yào)求完善了(le)國(guó)家法律法規的要(yào)求。  實現了(le)針對所有帳戶對數(shù)據庫訪問(wèn)與操作(zuò)的全面監測審計;加強了(le)對數(shù)據庫臨時(shí)帳戶的審計監測;加強了(le)針對重要(yào)敏感數(shù)據的訪問(wèn)的審計監測;提供了(le)詳細的數(shù)據庫審計記錄及分類統計;實現了(le)數(shù)據庫異常操作(zuò)監測報警;彌補了(le)數(shù)據庫系統內(nèi)置日志審計的缺陷。

等級保護測評服務介紹

等級保護概述

等級保護政策背景 等級保護是國(guó)家信息安全保障的基本制度、基本策略、基本方針。開(kāi)展信息安全等級保護工(gōng)作(zuò)是保護信息化發展、維護國(guó)家信息安全的根本保障,是信息安全保障工(gōng)作(zuò)中國(guó)家意志的體現。
通(tōng)過将等級化方法和(hé)安全體系方法有效結合,設計一(yī)套等級化的信息安全保障體系,是适合我國(guó)國(guó)情、系統化地(dì)解決大型組織信息安全問(wèn)題的一(yī)個非常有效的方法。 國(guó)家信息安全等級保護堅持自(zì)主定級、自(zì)主保護的原則。信息系統的安全保護等級應當根據信息系統在國(guó)家安全、經濟建設、社會生活中的重要(yào)程度,信息系統遭到破壞後對國(guó)家安全、社會秩序、公共利益以及公民、法人(rén)和(hé)其他(tā)組織的合法權益的危害程度等因素确定。
為(wèi)進一(yī)步貫徹落實《國(guó)家信息化領導小組關于加強信息安全保障工(gōng)作(zuò)的意見(jiàn)》(中辦發[2003-27]号)、《關于信息安全等級保護工(gōng)作(zuò)的實施意見(jiàn)》(公通(tōng)字[2004]66号)、《信息安全等級保護管理辦法》(公通(tōng)字[2007]43号)、《關于開(kāi)展全國(guó)重要(yào)信息系統安全等級保護定級工(gōng)作(zuò)的通(tōng)知》(公信安[2007]861号)等文件的精神,提高我國(guó)基礎信息網絡和(hé)重要(yào)信息系統的信息安全保護能(néng)力和(hé)水平,自(zì)2007年(nián)開(kāi)始,從(cóng)國(guó)家層面開(kāi)始推動我國(guó)的政府、金(jīn)融、電力、電信、交通(tōng)等基礎行(xíng)業在全國(guó)範圍內(nèi)組織開(kāi)展重要(yào)信息系統安全等級保護定級、備案、測評、整改工(gōng)作(zuò)。

等級保護涉及系統

根據等級保護相關政策要(yào)求,需要(yào)實施等級保護的信息系統包括:
 黨政系統(黨委、政府);
 金(jīn)融系統(銀(yín)行(xíng)、保險、證券)及财稅系統(财政、稅務、 工(gōng)商);
 經貿系統(商業貿易、海(hǎi)關);
 電信系統(郵電、電信、廣播、電視(shì));
 能(néng)源系統(電力、熱(rè)力、燃氣、煤炭、油料);
 交通(tōng)運輸系統(航空、航天、鐵路、公路、水運、海(hǎi)運);
 供水系統(水利及水源供給);
 社會應急服務系統(醫(yī)療、消防、緊急救援);
 教育科研系統(教育、科研、尖端科技);
 國(guó)防建設系統;
 國(guó)有大中型企業系統;
 互聯單位、接入單位、重點網站及向公衆提供上(shàng)網服務場所的計算機信息系統。

等級保護相關标準

我國(guó)現行(xíng)等級保護工(gōng)作(zuò)主要(yào)相關标準如(rú)下(xià):
《計算機信息系統安全保護等級劃分準則》(GB 17859-1999)
《信息系統安全等級保護定級指南》(GB/T 22240-2008)
《信息系統安全等級保護基本要(yào)求》(GB/T 22239-2008)
《信息系統安全等級保護實施指南》(GB/T 25058-2010)
《信息系統安全等級保護測評要(yào)求》(V2.0(送審稿))
《信息安全技術(shù) 網絡基礎安全技術(shù)要(yào)求》(GB/T 20270-2006)
《信息安全技術(shù) 信息系統通(tōng)用安全技術(shù)要(yào)求》(GB/T 20271-2006)
《信息安全技術(shù) 操作(zuò)系統安全技術(shù)要(yào)求》(GB/T 20272-2006)
《信息安全技術(shù) 數(shù)據庫管理系統安全技術(shù)要(yào)求》(GB/T 20273-2006)
《信息安全技術(shù) 服務器技術(shù)要(yào)求》(GB/T 21028-2007)
《信息安全技術(shù) 終端計算機系統安全等級技術(shù)要(yào)求》(GA/T 671-2006)
《信息安全技術(shù) 信息系統安全管理要(yào)求》(GB/T 20269-2006)
《信息安全技術(shù) 信息系統安全工(gōng)程管理要(yào)求》(GB/T 20282-2006)
《信息安全技術(shù) 信息安全事件分類分級指南》(GB/Z 20986-2007)
《涉及國(guó)家秘密的計算機信息系統分級保護技術(shù)要(yào)求》 BMB 17-2006
《涉及國(guó)家秘密的信息系統分級保護管理規範》 BMB 20-2007
《涉及國(guó)家秘密的計算機信息系統分級保護測評指南》 BMB 22-2007
《涉及國(guó)家秘密的計算機信息系統安全保密測評指南》 BMZ 3-2001

等級保護服務介紹

信息安全等級保護工(gōng)作(zuò)流程包括以下(xià)幾個階段:系統定級、系統備案、差距測評、系統整改、驗收測評、定期測評等階段。包含的工(gōng)作(zuò)內(nèi)容如(rú)下(xià):
系統定級:信息系統運營使用單位按照《信息系統信息安全等級保護定級指南》,确定信息系統安全等級。有主管部門的,報主管部門審核批準。
系統備案:已運營的第二級以上(shàng)信息系統,在安全保護等級确定後30天內(nèi),由其運營、使用單位到所在地(dì)區(qū)的市級以上(shàng)安全機關辦理備案手續。第三極以上(shàng)信息系統,還需要(yào)提供相關附件材料。相應安全機關審核通(tōng)過後,由公安機關頒發系統等級保護備案證書(shū)。
差距測評:選擇有資質的等級保護測評機構,進行(xíng)差距測評,形成等級保護測評報告。
系統整改:根據測評結果,制訂整改方案,按照國(guó)家的相關規範和(hé)技術(shù)标準,使用符合國(guó)家相關規定,滿足系統等級需求産品,并調試及進行(xíng)信息系統安全整改工(gōng)作(zuò)。(備注:一(yī)般情況下(xià),為(wèi)保證系統整改的效果,差距測評及系統整改兩個階段由同一(yī)家公司完成)。
驗收測評:選擇第三方測評機構進行(xíng)驗收測評,驗收合格後,系統運營、使用單位向地(dì)級以上(shàng)市公安機關提交測評報告,審核通(tōng)過後,由公安機關頒發合格證書(shū)。 定期測評:定期選擇第三方測評機構進行(xíng)測評。三級系統每年(nián)至少(shǎo)一(yī)次,四級以上(shàng)系統每半年(nián)至少(shǎo)一(yī)次。

等級保護測評實施流程

信息系統安全等級測評分為(wèi)四個過程階段:測評準備過程、方案編制過程、測評實施過程、分析與報告編制過程。 具體測評實施流程圖如(rú)下(xià)所示:
一(yī)、測評準備過程:主要(yào)是通(tōng)過訪談的方式了(le)解被測系統的基本情況,包括被測系統的物(wù)理環境,網絡結構和(hé)邊界,網絡設備,主機系統,應用系統等測評對象情況。
二、方案編制過程:根據被測系統的定級報告和(hé)系統自(zì)身的情況确定測評指标和(hé)對應的測評實施內(nèi)容、對測評實施中的測試和(hé)滲透測試項編制測試方案,細化測試點,測試工(gōng)具,測試對象,測試方法,測試步驟,對現場測評的總體計劃作(zuò)出安排,根據上(shàng)述工(gōng)作(zuò)內(nèi)容編制完成方案,然後測評雙方對測評方案進行(xíng)确認、審核,并進一(yī)步溝通(tōng)和(hé)協調以确定現場測評計劃。
三、測評實施過程:根據雙方确認的測評方案到被測系統現場完成測評工(gōng)作(zuò)。現場測評工(gōng)作(zuò)涉及三類方法:訪談、檢查和(hé)測試。訪談是我方測評人(rén)員(yuán)通(tōng)過與信息系統有關人(rén)員(yuán)(個人(rén)/群體)進行(xíng)交流、讨論等活動,獲取證據以證明(míng)信息系統安全防護措施是否有效。檢查是我方測評人(rén)員(yuán)通(tōng)過對測評對象進行(xíng)觀察、查驗、分析等活動,獲取證據以證明(míng)信息系統安全防護措施是否有效。測試是我方測評人(rén)員(yuán)使用預定的方法及工(gōng)具使測評對象産生特定的行(xíng)為(wèi),通(tōng)過查看(kàn)、分析這(zhè)些行(xíng)為(wèi)的結果,獲取證據以證明(míng)信息系統安全防護措施是否有效。
四、分析與報告編制過程:在完成測評實施過程之後,我方将根據現場測評的記錄進行(xíng)綜合測評分析,包括單項測評結果彙總分析,系統整體測評,系統風(fēng)險分析和(hé)評價,并最終給出差距分析和(hé)整體建議(yì)。

等級保護測評內(nèi)容

依據等級保護相關标準要(yào)求,對信息系統安全等級保護狀況進行(xíng)測評評估,包括以下(xià)兩個方面的內(nèi)容: 一(yī)、安全技術(shù)測評,包括物(wù)理、網絡、主機、數(shù)據及應用安全測評;
二、安全管理測評,包括安全管理機構、人(rén)員(yuán)安全管理、安全管理制度、系統建設管理、系統運維管理測評。 如(rú)下(xià)圖所示:

等級保護系統整改

東軟将根據等級保護差距測評結果,制訂等級保護整改方案,按照國(guó)家的相關規範和(hé)技術(shù)标準,采取符合國(guó)家相關規定、滿足系統等級需求的措施,進行(xíng)信息系統安全整改工(gōng)作(zuò)。
3 等級保護服務客戶收益
 滿足國(guó)家信息安全等級保護相關政策與标準要(yào)求。
 實現信息系統等級化保護和(hé)等級化管理。  解決原有咨詢服務重視(shì)問(wèn)題發現和(hé)提要(yào)求而
解決方案實施落實較弱的模式。  提高企業業務系統信息安全防護能(néng)力。
 縮短從(cóng)體系設計到體系實現的過程,避免咨詢服務成果與安全建設脫節的弊病。