贵州省无线电管理信息系统网络安全建设招标预告(贵州省无线电监测站2025)



一、项目基本信息
项目名称:贵州省无线电管理信息系统网络安全建设项目
项目编号:DCZX25-GZ-招标A021
采购预算:2700000元
最高限价:2640000元
二、公示期限(不少于2个工作日)
时间:2025年06月16日至2025年06月18日
三、其他补充事宜
采购预算确定依据:贵州省本级政府采购计划书
四、项目联系人(公示期限内,优先反馈给代理机构)
1、采购人信息
采购单位名称:贵州省无线电监测站
项目联系人:俞老师
联系电话:0851-85250049
2、代理机构
代理全称:大成工程咨询有限公司
联系人:罗在敏、曹飞、杨剑、孟宇
联系方式:15761686763
五、附件

附件信息:

采购需求附件.docx

(1)一般资格要求:供应商符合《中华人民共和国政府采购法》第二十二条规定,并按招标文件要求规范提供下列材料(需加盖供应商公章)。①具有独立承担民事责任的能力:提供法人或者其他组织的营业执照等证明文件,自然人的身份证明。②具有良好的商业信誉和健全的财务会计制度:供应商是法人的,应提供2023年度(或2024年度)经审计的财务报告或基本开户银行出具的2025年的资信证明。部分其他组织和自然人,没有经审计的财务报告,可以提供基本开户银行出具的2025年的资信证明。③具有履行合同所必需的设备和专业技术能力:提供具备履行合同所必需的设备和专业技术能力的证明材料或承诺函。④有依法缴纳税收和社会保障资金的良好记录:提供2025年1月至今任意三个月缴纳税收的凭据或证明材料复印件(依法免税的供应商须提供相应证明文件)及2025年1月至今任意三个月社会保障资金缴纳证明材料复印件(不需要缴纳社保资金的供应商须提供相应证明文件)。⑤参加本次政府采购活动前三年内在经营活动中没有重大违法记录:提供参加本次政府采购活动前三年内在经营活动中没有重大违法记录的书面声明或承诺函。⑥.法律、行政法规规定的其他条件:供应商需提供承诺函:承诺在“信用中国”网站(www.creditchina.gov.cn)、中国政府采购网(www.ccgp.gov.cn)等渠道查询中未被列入失信被执行人名单、重大税收违法失信主体、政府采购严重违法失信行为记录名单中,如被列入失信被执行人、重大税收违法失信主体、政府采购严重违法失信行为记录名单中的供应商取消其投标资格,并承担由此造成的一切法律责任及后果。⑦本项目不接受联合体(2)特殊资格要求:无一、本项目采用综合评分法进行评审。二、综合评分法,是指投标文件满足招标文件全部实质性要求,且按照评审因素的量化指标评审得分最高的供应商为中标候选人的评标方法。采用综合评分法的,评标结果按评审后得分由高到低顺序排列。得分相同的,按投标报价由低到高顺序排列。得分且投标报价相同的并列。投标文件满足招标文件全部实质性要求,且按照评审因素的量化指标评审得分最高的供应商为排名第一的中标候选人。第一节采购要求一、项目概述1、项目名称:贵州省无线电管理信息系统网络安全建设项目;2、预算金额:270.00万元,最高限价264.00万元。3、项目概述:本期项目贵州省无线电管理信息系统网络安全建设项目将结合贵州省无线电监测站的实际情况,按照《网络安全等级保护基本要求》和《网络安全等级保护安全设计技术要求》等相关标准要求,以“一个中心、三重防护”为核心指导思想,针对贵州省无线电管理信息系统的业务应用、IT基础设施及机房配套环境,进行安全技术体系、安全管理体系和安全运维体系构建。包括通过核心交换机、汇聚交换机、接入交换机、超融合服务器、超融合软件、出口边界防火墙、核心业务边界防火墙、病毒过滤网关/防毒墙、网络准入控制、WEB应用防火墙、运维安全审计/堡垒机、数据库审计、全威胁检测系统和态势感知平台、日志审计、无线电管理平台防护系统、漏洞扫描、VPN等网络安全设备构建安全技术体系,免费运维期内支撑贵州省无线电监测站从安全管理机构、安全管理人员、安全管理制度、安全建设管理、安全运维管理五个方面构建安全管理体系,免费运维期内支撑贵州省无线电监测站通过安全咨询服务、安全评估服务、安全加固服务、渗透测试服务、安全配置检查服务、应急响应服务、系统上线前检测服务等安全服务构建安全运维体系。二、建设内容涵盖贵州省无线电监测站主中心节点与异地备份中心节点的核心交换机、汇聚交换机、接入交换机、超融合服务器、超融合软件、出口边界防火墙、核心业务边界防火墙、病毒过滤网关/防毒墙、网络准入控制、WEB应用防火墙、运维安全审计/堡垒机、数据库审计、全威胁检测系统和态势感知平台、日志审计、无线电管理平台防护系统、漏洞扫描、VPN等货物的采购、安装、本机调试、联网调试等集成服务内容,包括二次深化设计、包装及运输、出厂检验、到货验收、分部验收、单位验收、试运行、合同项目完成终验、质保、巡检、故障响应、维保、备品备件供应、技术培训、安全管理体系支撑服务、安全运行体系支撑服务等技术服务内容。三、设计原则1、标准符合性原则构建贵州省无线电管理信息系统这样庞大的系统,必须坚持遵循相关的标准。本方案从设计到产品选型都应遵循国家等级保护三级相关标准。2、需求、风险、代价平衡的原则对任一网络,绝对安全难以达到,也不一定是必要的。应对一个网络进行实际分析(包括任务、性能、结构、可靠性、可用性、可维护性等),并对网络面临的威胁及可能承担的风险进行定性与定量相结合的分析,然后制定规范和措施,确定安全策略。3、综合性、整体性原则安全模块和设备的引入应该体现系统运行和管理的统一性。一个完整的系统的整体安全性取决于其中安全防范最薄弱的一个环节,必须提高整个系统的安全性以及系统中各个部分之间的严密的安全逻辑关联的强度,以保证组成系统的各个部分协调一致地运行。4、易操作性原则安全措施需要人为去完成,如果措施过于复杂,对人的要求过高,本身就降低了安全性。5、设备的先进性与成熟性安全设备的选择,既要考虑其先进性,还要考虑其成熟性。先进意味着技术、性能方面的优越,而成熟性表示可靠与可用。6、无缝接入安全设备的安装、运行,应不改变网络原有的拓扑结构,对网络内的用户应是透明的,不可见的。同时,安全设备的运行应不会对网络传输造成通信“瓶颈”。7、可管理性与扩展性安全设备应易于管理,而且支持通过现有网络对网上的安全设备进行安全的统一管理、控制,能够在网上监控设备的运行状况,进行实时的安全审计。8、保护原有投资在进行贵州省无线电管理信息系统网络安全体系建设时,应充分考虑原有投资,要充分利用贵州省无线电管理信息系统已有的建设基础,规划贵州省无线电管理信息系统的整体安全体系和灾难恢复系统。9、综合治理贵州省无线电管理信息系统是社会大环境下一个系统工程,信息网络的安全同样也绝不仅仅是一个技术问题,各种安全技术应该与运行管理机制、人员的思想教育与技术培训、安全法律法规建设相结合,从社会系统工程的角度综合考虑。10、统一规划、分步实施在建设过程中,全方位、多层次的综合考虑贵州省无线电管理信息系统网络安全问题和各个环节,运用信息系统工程的观点和方法论进行统一的、整体性的设计,为后继的安全实施提供基础保障,通过逐步实施,来达到信息网络系统的安全强化。从解决主要的问题入手,伴随信息系统应用的开展,逐步提高和完善信息系统的建设,充分利用现有资源进行合理整合的原则。四、设计依据本次方案依据以下政策文件与相应技术规范进行设计。1、政策文件(1)《中华人民共和国网络安全法》;(2)《中华人民共和国无线电管理条例》;(3)《“十四五”国家无线电管理和发展规划》;(4)《关于加强无线电监测工作的指导意见》(工信部无〔2019〕57号);(5)《贵州省无线电管理“十四五”规划》。2、技术规范文件(1)《信息系统灾难恢复规范》(GB/T2098-2007);(2)《信息安全技术网络安全等级保护测评过程指南》(GB/T28449-2018);(3)《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019);(4)《网络安全等级保护设计技术要求》(GB/T25070-2019);(5)《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019);(6)《信息安全技术网络安全等级保护定级指南》(GB/T22240-2020)(7)《省级无线电管理“十四五”规划技术设施建设实施方案》;(8)《省级无线电监测设施建设规范和技术要求(试行)》(国无办函﹝2019﹞3号);(9)《省级无线电管理“一体化”平台建设规范及技术要求》(国无办函〔2019〕21号);(10)建设单位提供的有关数据、资料及证明材料。5、贵州省无线电管理信息系统网络安全建设项目建设方案1.1网络系统设计1.1.1设计思路贵州省无线电管理信息系统网络架构设计在充分考虑业务连续性和数据安全性的基础上,采用双数据中心设计、光纤和VPN线路连接、虚拟化技术等先进的网络技术和设备,以实现网络的高速、安全和灵活性。贵州省无线电管理信息系统网络基础设施涉及骨干网、接入网、局域网(含信息机房)、超融合扩容等方面的技术要求,需按照《省级无线电管理一体化平台建设规范及技术要求》开展配置。并利用现有云管中台,对一体化平台运行过程中各级信息化资源与设施的全链路分析与监控。1.1.2网络架构设计贵州省无线电管理信息系统网络系统包括主中心节点和异地备份中心节点两个节点,主中心节点和异地备份中心节点之间通过光纤线路进行连接,以实现数据的实时备份和恢复,保证业务的连续性和数据的安全性。主中心节点:包含网络接入域、核心交换域、安全运维域、核心业务数据区域、超融合扩容集群、存储备份服务器集群区域、安全管理域、物联网卡接入区域、市州接入区域等网络区域。异地备份中心节点:包含核心交换机、边界防火墙、日志审计、数据库审计、终端安全防护、数据存储集群等设备。1.1.3网络传输设计网络传输存在的差距和问题不在2025年贵州省无线电管理信息系统网络安全建设项目中解决,以下仅针对网络传输的差距和问题提出设计方案,建设和改造所需费用将在后期项目中考虑。1.1.3.1完善骨干网根据《省级无线电管理一体化平台建设规范及技术要求》,省级网络节点配备的核心双路由、核心交换机、高速防火墙采用双机热备模式配置,采用网络负载均衡手段,保证稳定性。省级节点上接国家主干网相关节点的链路传输速率原则上不低于50Mbps(根据实际需求配置);省级节点下连各市州节点的链路速率应不低于30Mbps。传输链路可采用MSTP等技术成熟的数据专线技术,具备条件的情况下也可采用裸光纤连接方式。1.1.3.2优化接入网接入网是连接国家骨干网、省域骨干网相关节点(省级节点或市州节点),下连各市州无线电管理机构及各类固定监测站、移动监测车、传感器设备的连接网络。为节约成本,接入网采用单星型结构,主要要求一是接入网一般由应用安全网关、准入服务器、边缘路由器(或边缘交换机)、无线路由器、准入控制系统(软硬件)等构成。二是接入网应选择高可靠、高带宽的传输链路,并优先采用支持以太网接口的MSTP数据专线,以简化网络结构;具备条件的也可直接拉光纤或网线实现网络连接。三是接入网连接各移动监测车和采取无线方式接入的传感器节点的,应优先采用VPDN方式连接;如有必要,也可采用微波、卫星等链路连接。四是按《“十四五”国家无线电管理和发展规划》接入网各节点的有线链路传输速率应不低于30Mbps;无线链路速率应不低于1Mbps。1.1.3.3巩固局域网参照《无线电管理信息网基础设施规范》要求建设DNS、划分IP地址及统一授时,省级及市州网络节点、各类固定监测站、移动监测车上的设备通过局域网方式互联成为一个局部系统,再通过广域网方式连接到国家骨干网或省域骨干网,最终形成一个完整的省级无线电管理信息网络。1.1.4IP地址规划设计1.1.4.1省无线电管理信息系统中心节点IP地址规划设计根据国家无线电监测中心分配,当前贵州省无线电管理信息系统专用网络IP地址段充足,结合未来5年贵州省无线电业务系统扩容情况考虑,对贵州省无线电监测指挥中心、各市州无线电管理机构及贵州省无线电管理信息系统中心节点(贵安新区)和贵州省无线电数据异地备份中心网络IP资源进行统一规划、合理划分,以满足未来贵州省无线电管理业务发展需求。1.1.4.2省无线电数据异地备份中心节点IP地址规划设计对贵州省无线电数据异地备份中心,新增3个C类IP地址段做为备份网络设备、备份业务及备份业务预留IP地址。1.1.5IPv6设计1.1.5.1IPv6部署要求2017年11月26日,*******、******印发了《推进公共服务协议第六版(IPv6)规模部署行动计划》,明确了用5到10年时间,形成下一代公共服务自主技术体系和产业生态,建成全球最大规模的IPv6商业应用网络的目标。2018年底商用网站前50、省部级及其以上网站、域名服务商、超大型公共服务数据中心,TOP10云服务商50%云产品支持IPv6。2020年底商用网站前100、地市级及其以上网站、域名服务商、超大型公共服务数据中心,TOP10云服务商100%云产品支持IPv6。1.1.5.2双栈常用技术双桟定义在RFC4213中,是指在终端设备和网络节点上既安装IPv4又安装IPv6的协议栈,从而实现分别与IPv4或IPv6节点间的信息互通。双栈技术是IPv4向IPv6过渡的一种有效的技术,是IPv4向IPv6过渡的基础。网络中的节点同时支持IPv4和IPv6协议栈,源节点根据目的节点的不同选用不同的协议栈,而网络设备根据报文的协议类型选择不同的协议栈进行处理和转发。网络对于IPv6应用系统的应用部署,可以采用新建IPv6应用试点的方式,建设IPv4服务器和IPv6服务器分开的结构,使用IPv4服务器对IPv4用户提供服务,使用IPv6服务器对IPv6用户服务;也可以采用IPv4/IPv6双栈服务器的结构,同时对IPv4/IPv6用户提供服务。1.1.5.3IPv6过渡设计本项目中所有新增设备必须支持IPv6,并进行IPv6过渡设计,整体设计方案采用UnderlayIPv4+OverlayIPv4/IPv6双栈技术提供Overlay层面的IPv4/IPv6双栈能力;对于互访的其中一方为单栈IPv4网络,另外一方为双栈网络,仍通过IPv4协议栈完成互访,采用UnderlayIPv4+OverlayIPv4进行业务互访。1.1.6超融合系统扩容设计根据无线电监测中心数据承载资源需求,结合未来贵州省无线电业务系统扩容情况考虑,本次项目扩容两台物理服务器及6颗CPU超融合软件。1.1.7网络系统配置建议根据以上网络系统设计方案,本次贵州省无线电管理信息系统网络系统建议按照以下配置清单进行设备配置:1.2安全系统设计1.2.1设计思路1.2.1.1分区分域保护用安全域方法论为主线来进行设计,从安全的角度来分析业务可能存在的安全风险。所谓安全域,就是具有相同业务要求和安全要求的IT系统要素的集合。这些IT系统要素包括:网络区域主机和系统人和组织物理环境策略和流程业务和使命……因此,如果按照广义安全域来理解,不能将安全域的工作仅仅理解为在网络拓扑结构上的工作。通过划分安全域的方法,将网络系统按照业务流程的不同层面划分为不同的安全域,各个安全域内部又可以根据业务元素对象划分为不同的安全子域。针对每个安全域或安全子域来标识其中的关键资产,分析所存在的安全隐患和面临的安全风险,然后给出相应的保护措施;不同的安全子域之间和不同的安全域之间存在着数据流,这时候就需要考虑安全域边界的访问控制、身份验证和审计等安全策略的实施。安全域划分以及基于安全域的整体安全工作,对贵州省无线电管理信息系统具有很大的意义和实际作用:安全域划分基于网络和系统进行,是下一步安全建设的部署依据,可以指导系统的安全规划、设计、入网和验收工作;可以更好的利用系统安全措施,发挥安全设备的利用率;基于网络和系统进行安全检查和评估的基础,可以在运行维护阶段降低系统风险,提供检查审核依据;安全域可以更好的控制网络安全风险,降低系统风险;安全域的分割是出现问题时的预防,能够防止有害行为的渗透;安全域边界是灾难发生时的抑制点,能够防止影响的扩散。“同构性简化”的安全域划分方法,其基本思路是认为一个复杂的网络应当是由一些相通的网络结构元所组成,这些进行拼接、递归等方式构造出一个大的网络。同一区域内的资产实施统一的保护,如进出信息保护机制,访问控制,物理安全特性等。1.2.1.2全面纵深防御本项目应以可信计算为基础,访问控制为核心,通过构建“一个中心支撑下的三重防护体系”的纵深防御体系来保障网站系统的安全。“一个中心,三重防护”是指以安全管理中心为核心,构建安全计算环境、安全区域边界和安全通信网络,确保应用系统能够在安全管理中心的统一管控下运行,不会进入任何非预期状态,从而防止用户的非授权访问和越权访问,确保应用系统的安全。安全管理中心是三重防护体系的控制中枢,是管理员的工作场所,管理员通过在安全管理中心制定安全策略,强制计算环境、区域边界执行策略,从而确保系统的运行环境是可信和安全。安全管理中心分成三个子系统:系统管理子系统、安全管理子系统、审计子系统,分别对应管理员的三个角色。系统管理子系统负责对安全保护环境中的计算节点、区域边界、通信网络实施集中管理和维护,包括用户身份管理、资源管理、应急处理等,为信息系统的安全提供基础保障。安全管理子系统是系统安全的控制中枢,主要实施标记管理、授权管理及策略管理等。安全管理子系统通过制定相应的系统安全策略,并且强制节点子系统、区域边界子系统、通信网络子系统执行,从而实现了对整个信息系统的集中管理,为重要信息的安全提供了有力保障。审计子系统是系统的监督中枢,系统审计员通过制定审计策略,强制节点子系统、区域边界子系统、通信网络子系统、安全管理子系统、系统管理子系统执行,从而实现对整个信息系统的行为审计,确保用户无法抵赖违背系统安全策略的行为,同时为应急处理提供依据。计算环境是应用系统的运行环境,包括应用系统正常运行所必须的终端、服务器、网络设备等,计算环境安全是应用系统安全的根本;计算环境由节点子系统和应用防护子系统构成。节点子系统通过在操作系统核心层、系统层设置以强制访问控制为主体的系统安全机制,形成了一个严密牢固的防护层,通过对用户行为的控制,可以有效防止非授权用户访问和授权用户越权访问,确保信息和信息系统的机密性和完整性安全,从而为应用系统的正常运行和免遭恶意破坏提供支撑和保障。应用防护子系统承接了安全操作系统和上层应用系统,直接支撑着应用系统的安全。应用防护子系统通过对应用服务的封装,不仅实现了对应用系统访问控制,而且增强了应用系统运行环境的隔离性,使得应用系统不受非授权进程的恶意干扰,保护了信息的保密性和完整性。区域边界是应用系统运行环境的边界,是应用系统和外界交互的必经渠道,通过区域边界的安全控制,可以对进入和流出应用环境的信息流进行安全检查,既可以保证应用系统中的敏感信息不会泄漏出去,同时也可以防止应用系统遭受外界的恶意攻击和破坏。通信网络是不同应用系统之间进行信息交互的通道,安全的通信网络设备能够保证应用系统之间交互信息的机密性和完整性。三重防护体系为应用系统构建了一个严密的立体防护网,既能够防止应用环境之内的用户对系统安全进行破坏,又能够防止内外部用户对系统安全的破坏,即能够做到“防内为主,内外兼防”,可以有效保护高等级应用系统的安全。1.2.1.3动态综合防护根据中办发【2003】27号文件,“坚持积极防御、综合防范的方针,全面提高信息安全防护能力”是国家信息保障工作的总体要求之一。“积极防御、综合防范”是指导等级保护整体保障的战略方针。安全保障不是单个环节,单一层面上问题的解决,必须是全方位地、多层次地从技术、管理等方面进行全面的安全设计和建设,“积极防御、综合防范”战略要求信息系统整体保障综合采用覆盖安全保障各个环节的防护、检测、响应和恢复等多种安全措施和手段,对系统进行动态的、综合的防护,在攻击者成功地破坏了某个保护措施的情况下,其他保护措施仍然能够有效地对系统进行保护,以抵御不断出现的安全威胁与风险,保证系统长期稳定可靠的运行。1.2.2安全架构设计贵州省无线电管理信息系统安全架构分为安全管理体系、安全技术体系、安全运维体系。三个体系有机结合,相互支撑。总体安全保护架构设计以等级保护“一个中心、三重防护”为核心指导思想,构建集防护、检测、响应、恢复于一体的全面的安全保障体系。以全面贯彻落实等级保护制度为核心,打造科学实用的网络安全防护能力、安全风险监测能力、应急响应能力和灾难恢复能力,从安全技术、安全管理、安全运维三个维度构建安全防护体系,切实保障网络安全总体防护水平。安全管理体系:是为保障网络安全而采取的一系列管理措施的总和,内容主要包括建立健全网络安全组织体系、网络安全策略体系、风险管理安全策略等。安全技术体系:是为保障网络安全而采取的一系列技术措施的总和,内容主要包括安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心以及核心产品自主可控安全等。安全运维体系:是为保障管理措施和技术措施有效实现网络安全而采取的一系列活动的总和,内容主要包括日常运维管理机制、安全评估、安全加固、安全巡检、应急响应、安全通告、安全培训、上线检测以及安全服务等。1.2.3等级保护定级分析基于GA/T1389-2017《网络安全等级保护定级指南》之要求,对等级保护定级主体进行了扩展,贵州省无线电监测站所辖范围内的基础信息网络、云计算平台/系统、大数据应用/平台/资源、物联网(IoT)、工业控制系统和采用移动互联技术的系统等,都将根据其在国家安全、经济建设、社会生活中的重要程度,遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度,确定其定级。1.2.4安全技术体系设计等级保护方案设计必须架构在科学的安全体系和安全框架之上。安全框架是安全方案设计和分析的基础。为了系统地描述和分析安全问题,根据贵州省无线电管理信息系统的业务要求和国家对网络等级保护的有关规定,本节将从层次结构的角度展开,详细分析贵州省无线电管理信息系统各个层次可能存在的安全漏洞和安全风险,并提出解决方案。我们从安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心等几个层面提出所采用的安全技术和措施。1.2.4.1安全物理环境设计本项目的安全物理环境设计由贵州省无线电管理信息机房设施建设项目考虑,安全物理环境主要涉及的方面包括环境安全(防火、防水、防雷击等)设备和介质的防盗窃防破坏等方面。具体包括:物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应和电磁防护等十个控制点。1.2.4.2安全通信网络设计安全通信网络重点关注的安全问题:一是网络架构的安全,包括网络安全区域的合理划分,重要网络区域部署和防护;主干网络的可用性,包括通信链路和节点设备的冗余、网络带宽的合理分配;网络通信中数据完整性和保密性的防护等。还有就是安全通信网络设备的可信验证。因此,在安全通信网络层面,需要采用的安全技术手段包括:1.2.4.2.1网络架构安全贵州省无线电管理信息系统网络目前没有进行安全区域的划分,无法基于安全域进行访问控制和入侵防范。按照方便管理和控制的原则,对网络划分不同的安全区域,并为各安全区域分配相应的地址和设置默认路由。在安全域划分基础上可方便地进行网络访问控制、网络资源(带宽、处理能力)管控等安全控制,并对不同安全域边界的保护策略进行针对性设计。1.2.4.2.1.1安全域划分根据《省级无线电管理一体化平台建设规范及技术要求》及《无线电管理一体化平台集成规范第4部分:应用安全》,从数据安全、网络安全、边缘安全等开展防护,并建立安全管理中台,总体分为接入域、业务域、安全管理域和安全运维域四个域进行安全防护管理。1、接入域:(1)网络接入域:上联国家无线电监测中心区域分中心、下联各地市,以及与省本级移动站进行数据交互接入的网络区域。(2)物联网卡接入域:包含物联网卡接入系统(众包、网格化等系统)等系统的VPN接入。(3)DMZ接入域:对外提供数据的DMZ接入2、业务域:(1)网闸接入域:执法系统等数据安全交换接入。(2)核心业务数据区域:承载业务应用、数据存储等的服务器和一体化平台。(3)核心交换域:核心网络数据转发、交换。3、安全管理域:集中部署各类安全设备的区域。4、安全运维域:运维人员进行日常运维的区域。地市网络中,上联至贵州省监测站网络的区域定义为接入域。根据实际需求,配置防火墙(网络接入域)、防火墙(核心业务域)、病毒过滤网关/防毒墙(网络接入域)、网络准入控制(安全管理域)、Web应用防护(核心业务域)、运维安全审计(安全管理域)、数据库审计(核心业务域)、全威胁检测系统(核心交换域)、日志审计(安全管理域)、态势感知平台(安全管理域)、无线电管理平台防护系统(安全管理域)、漏扫(安全管理域)、VPN网关(网络接入域)。1.2.4.2.1.2区域边界隔离(VLAN/下一代防火墙)在安全域划分的基础上,利用路由交换设备自身的能力,按照用户实际需求,对内部网络不同安全域划分不同逻辑子网(VLAN),并在VLAN之间定义访问控制规则(ACL),实现网络内部不同安全域之间的基本隔离。在此基础上,建议在贵州省无线电管理信息系统的接入链路与核心交换机之间、核心业务数据区域接入交换机与核心交换机之间分别串联部署下一代防火墙,实现内外网安全隔离和内部不同网络区域之间的安全隔离。通过设置相应的网络地址转换策略和端口控制策略,避免将重要网络区域直接其他网络区域直接连通。1.2.4.2.1.3高可用性设计单线路、单设备的结构很容易发生单点故障导致业务中断,因此对于提供关键业务服务的信息系统,应用访问路径上的任何一条通信链路、任何一台网关设备和交换设备,都应当采用可靠的冗余备份机制,以最大化保障数据访问的可用性和业务的连续性。建议在贵州省无线电管理信息系统中,除了接入链路应采用多运营商链路互备、关键业务系统应采用多服务器互备外,对于局域网骨干核心链路及相关的网络路由交换设备、安全网关设备等均采用冗余热备的部署方式,以提升网络系统的整体容错能力,防止出现单点故障。1.2.4.2.2通信传输安全(VPN)对于贵州省无线电管理信息系统注册用户及移动办公、远程运维人员通过边界登录到网站系统进行的业务交互操作或远程管理操作,需要采用IPSEC或SSLVPN技术保证重要、敏感信息在网络传输过程中完整性和保密性。安全接入管理通过结合使用数字证书与专用VPN客户端软件,实现接入身份以及设备的准确识别、对接入终端的安全管理,保证系统接入过程的安全可靠。传输过程安全管理借助IPSEC或SSLVPN技术的隧道加密技术实现网络通信过程及数据传输过程的安全,并且可根据不同人员的角色确认应用的访问权限,实现随时随地,按需接入及受限访问,最大程序保证传输过程安全。接入及传输过程管理通过接入管理端对接入人员及接入设备进行统一管理,可实现人员的角色及权限的统一管理,实现不同角色访问不同的访问咨询。针对接入设备的安全性问题,通过对设备进行合规性检查,确保设备接入后不会给网络带来风险。通过对接入过程进行安全审计,实时掌握接入及传输过程的状态并对网络接入及传输行为进行审计。1.2.4.3安全区域边界设计安全区域边界是对内部应用系统计算环境进行安全防护和防止敏感信息泄露的必经渠道;通过区域边界的安全控制,可以对进入和流出应用环境的信息流进行安全检查,既可以保证应用系统中的敏感信息不会泄漏出去,同时也可以防止应用系统遭受外界的恶意攻击和破坏。1.2.4.3.1边界防护在网络边界需要部署防火墙对边界进行安全访问控制及安全检测,保证跨越边界的访问和数据流是通过边界防护设备提供的受控接口进行通信的。另外对于用户通过其他手段接入监测业务(如无线网卡、双网卡、modem拨号上网),或使用非授权设备接入内网,这些边界防御则形同虚设。因此,必须在全网中对网络的接入和外联进行连接状态的监控,准确定位并能及时报警和阻断。1.2.4.3.1.1边界通信控制(下一代防火墙)建议在贵州省无线电管理信息系统的边界接入链路与核心交换机之间、核心业务数据区域接入交换机与核心交换机之间分别串联部署下一代防火墙,确保所有跨越边界的访问和所有流入、流出的数据均通过其受控接口进行通信、接受安全检查和处理。1.2.4.3.1.2网络准入控制通过在贵州省无线电管理信息系统内部办公区域部署专业的网络准入控制设备来进行严格的网络接入监控。要求所有内网终端在准入网关上进行注册,并结合交换机开启的802.1X端口认证功能,确保只有认证通过的机器才能够接入网络,拒绝未经授权的机器接入内网或将其隔离到一个单独的网络区域进行受限的网络访问。或者如果终端安全状况检查(如防病毒软件、安全补丁等)没有达标,则交换机可以根据准入网关的指令,将其隔离到一个修复区,修复安全状况,一旦安全修复完成,准入网关会通知交换机将该终端从修复区切换到正常工作的VLAN之中。在接入终端安全状况检查通过后,准入网关将根据用户所属角色或所具备的权限来动态分配其工作VLAN。准入网关也支持对私自修改IP地址的行为进行实时监视和阻断,防止内网IP地址滥用影响正常网络通信。网络准入控制系统提供以下功能:网络准入身份认证:基于802.1X方式实现准入,通过对支持此协议的交换机进行管理,利用交换机LAN架构的物理特性,实现LAN端口的设备认证。只有安装客户端且具有合法账号的终端计算机才能通过认证。合规性健康检查:终端计算机在入网身份认证通过后,进入终端安全合规检测环节,并通过评分制的形式对终端的健康状况做最后的评估。只有通过合规检测的,才能顺利通过入网认证管理,否则隔离处理,即入网必合规。可以参考的合规检测项目:系统时间、系统运行时长、Guest用户、Windows文件共享、Windows防火墙、必须运行的进程、必须运行的服务、必须安装的软件、禁止安装的软件、是否安装防病毒软件及病毒库是否为最新版本、是否安装最新的系统和软件补丁等。接入管理:结合健康检查结果,通过服务器和网络设备以及终端PC联动来决定,包括:拒绝终端/用户接入;允许终端/用户接入;隔离终端/用户(终端IP管理,VLAN隔离);限制终端/用户访问权限。隔离修复:在隔离或者限制接入的情况下,还可以通过修复向导来恢复正常的网络访问权限。修复向导提供安全修复页面,客户端根据修复向导进行安全修复。终端软硬件资产管理:对终端的软硬件资产信息进行采集,并对资产变化进行监测、报警,全面统计资产信息。1.2.4.3.1.3双向网闸数据安全交换(利旧)建议在贵州省无线电监测站执法系统、一网通办等重要系统与核心交换机之间部署双向网闸系统,既实现网络安全隔离又实现交互数据的安全交换。安全Web浏览:支持http和https协议,提供网页访问和控制功能。屏蔽外网Web站点上有害内容的侵扰,保护内网Web应用不受外来访问的恶意攻击FTP文件交换:保护内网FTP服务器不受攻击。除受控通道的基本安全支持外,FTP协议还可对使用FTP通道传输的内容进行过滤,包括病毒等恶意代码的查杀。数据库访问:在内外网隔离的环境下,实现内外网之间的数据库访问。文件同步:实现两个网络间的文件实时交换。数据库同步:保证不同安全等级网络中的数据库中数据的实时同步更新。1.2.4.3.2访问控制由于贵州省无线电管理信息系统是面向监测业务提供开放服务,很容易受到来自内外部网络的非法访问和恶意攻击。借助基于深度包检测技术的网络访问控制机制,可对进出网络边界的通信报文、应用会话和数据内容进行检查,拦截非授权访问行为和非法数据通信。1.2.4.3.2.1协议级访问控制(下一代防火墙)在贵州省无线电管理信息系统的边界接入链路与核心交换机之间、核心业务数据区域接入交换机与核心交换机之间分别串联部署下一代防火墙,确保所有跨越边界的访问和所有流入、流出的数据均通过其受控接口进行通信、接受安全检查和处理。根据业务需要制定防火墙的访问控制策略,在缺省拒绝所有通信的基础上,仅允许业务所需的访问连接和数据通信。下一代防火墙具备以下基本功能:安全隔离:防火墙串接部署在核心交换机与边界接入链路、各网络区域接入交换机之间,实现内外网安全隔离和内部不同网络区域之间的安全隔离。网络访问控制:防火墙工作在网络出口及不同网络区域之间,对内外网络之间及内部各个网络区域之间流转的数据进行深度分析,依据数据包的源地址、目的地址、通信协议、端口、流量、用户、通信时间等信息进行判断,确定是否存在非法或违规的操作,对不符合允许转发策略的流量进行阻断,从而有效保障网络安全。会话监控:在防火墙配置会话监控策略,当会话处于非活跃一定时间或会话结束后,防火墙自动将会话丢弃,访问来源必须重新建立会话才能继续访问资源。防范带宽滥用:可基于应用内容而非协议端口识别包括传统协议、P2P下载、股票交易、即时通讯、流媒体、网络游戏、网络视频等常见网络应用,并能够详细统计每一种应用的流量、连接数和累积传输字节数,判断网络中的各种带宽滥用行为,继而采取包括阻断、限制连接数、限制流量等各种控制手段对网络应用访问流量进行精细化管理,确保关键应用或重要用户的带宽使用,确保网络业务通畅,满足业务高峰期带宽需要。1.2.4.3.3入侵防范(下一代防火墙开通入侵防御功能模块)针对边界上常见的漏洞利用攻击、SQL注入攻击、XSS、缓冲区溢出、DOS/DDOS攻击等恶意破坏方式,综合采用入侵检测和防御、异常流量管理与抗拒绝服务攻击、未知威胁防御等安全机制,阻断恶意的网络数据包,有效保证网站服务器正常提供服务。1.2.4.3.3.1网络入侵防御(下一代防火墙开通入侵防御功能模块)建议在贵州省无线电管理信息系统的边界接入边界防火墙上启用入侵防御功能,实时发现和阻止从内外部网络发起的网络攻击行为;同时可在内部计算区、安全管理区边界防火墙上均启用入侵防御功能,阻止来自其它网络区域的攻击流量。下一代防火墙可实现以下入侵防御功能:防范网络攻击:综合采用模式匹配、协议分析、统计分析、流量异常检测、会话关联分析以及防逃逸等技术手段准确识别入侵攻击行为,为用户提供2~7层深度入侵检测能力。支持发现并阻断包括溢出攻击类、RPC攻击类、WEBCGI攻击类、拒绝服务类、木马类、蠕虫类、扫描类、网络访问类、HTTP攻击类、系统漏洞类等在内的各种网络恶意攻击。防范拒绝服务攻击:通过构建统计性攻击模型和异常包攻击模型,可以全面防御SYNflood、ICMPflood、UDPflood、ARPFlood、DNSFlood、DHCPflood、Winnuke、TcpScan以及CC等常见DOS/DDOS攻击行为。防范带宽滥用行为:可根据数据内容而非端口智能识别包括传统协议、P2P下载、股票交易、即时通讯、流媒体、网络游戏、网络视频等常见网络应用,并能够详细统计每一种应用的流量、连接数和累积传输字节数,判断网络中的各种带宽滥用行为,继而采取包括阻断、限制连接数、限制流量等各种控制手段,确保网络业务通畅。1.2.4.3.3.2未知威胁防御(全威胁检测系统)在贵州省无线电管理信息系统局域网核心交换机上部署全流量监测设备,提供集合恶意程序检测、DDoS检测、攻击检测、僵尸主机检测、URL检测、威胁情报、IP黑白名单检测等多种检测引擎,能够对网络中的异常流量、异常行为、异常信息、异常文件传输监测。通过多维的检测模式,精准有效识别网络中漏洞攻击、Web攻击、木马蠕虫、僵尸主机、恶意文件等威胁。同时,能够探测网络中潜在的高级可持续攻击威胁。主要功能如下:攻击检测支持对扫描攻击、缓冲区溢出攻击、拒绝服务攻击、漏洞扫描攻击、蠕虫病毒攻击、非授权访问攻击、后门木马攻击、文件漏洞攻击等常见攻击行为检测。具有防逃逸检测能力,做到从根源上检测逃逸行为攻击。支持对IP分片逃逸行为、TCP流重组逃逸行为、协议端口重定向逃逸行为、URL变形逃逸行为等多种逃逸行为攻击识别。具备DNS投毒检测能力。支持从源目IP、MAC等维度分析ARP请求、响应的合法性。账号安全检测根据密码字典和口令强度双重模式实现对弱口令的攻击检测,设备检测到密码符合弱口令字典或者密码符合配置的密码强度,则会判断为弱口令。可支持对邮件协议、文件协议、远程连接协议、数据库协议、web应用多种协议识别检测,有效应对弱口令攻击行为。判断在配置的周期时间内登录失败的次数超过了配置的检测次数,需要超过检测次数,登录成功检测次数等多种检测方式。支持对邮件协议、文件协议、远程连接协议、数据库协议、web应用多种协议识别检测,有效应对暴力破解攻击行为。僵尸木马蠕虫病毒检测对网络中协议异常、访问异常、连接异常的主机提取通信行为特征,采用木马特征库匹配的方式检测网络中木马、蠕虫的活动行为,从而识别定位网络中的僵尸主机。支持对僵尸网络行为、木马控制行为、蠕虫活动行为、勒索病毒行为、移动端木马控制行为等多种僵尸主机行为检测。对被检测到的僵尸主机异常行为,支持对异常行为报文取证、事件记录,事件记录包括攻击源信息、事件应用协议、事件描述等信息。DDoS检测支持对IP扫描攻击、端口扫描攻击等多种扫描类的DDoS攻击检测。支持对ICMPFLOOD、TCPFLOOD、UDPFLOOD、SYNACKFLOOD、FINFLOOD、RSTFLOOD、DNSFLOOD、HTTPFLOOD、HTTPSFLOOD等多种FLOOD攻击行为检测。恶意程序检测对网络中使用HTTP、FTP、SMTP、POP3、SMB、DNS、NFS、IMAP等非加密协议以及HTTPS、FTPS、SMTPS、IMAPS等加密协议传输的文件,采用特征检测、TAI智慧引擎、虚拟沙箱、第三方联动等多种技术手段检测是否存在恶意程序。APT检测依靠威胁情报库中多种APT威胁情报信息对APT进行检测,包含APT攻击涉及的恶意IP、恶意域名、恶意URL、恶意文件等情报。通过对APT威胁情报的感知,可在APT攻击的早期阶段,提前防控APT风险。依靠智慧引擎+虚拟沙箱检测方式,对未知恶意代码检测,从而检测出未知APT事件。通过僵尸主机行为库检测异常主机行为的方式,识别网络中活跃的APT组织,对APT攻击组织的异常行为监测。WEB安全检测支持对SQL注入攻击、跨站攻击、浏览器劫持攻击、URL跳转攻击、目录遍历攻击、WEB缓冲区溢出攻击、WEB漏洞攻击、WEB越权攻击、WEB远程代码执行攻击、WEB扫描攻击、Webshell上传攻击、文件上传、爬虫等多种类型的WEB攻击检测。虚拟沙箱虚拟沙箱中的系统环境中具有文件系统、注册表系统、窗口系统等多种操作系统核心机制,达到高度仿真效果,具有跨平台特性。执行引擎具有虚拟化执行引擎和动态翻译执行引擎两种,两种执行引擎的结合既能保证对文件的执行效率达到与真实机相当,又能实现对目标代码的细粒度控制。威胁情报威胁情报库是从海量的威胁情报中提取出800万+高可信威胁,检测威胁类型多维,检测速度快。产品的威胁情报功能在满足精准、高效的同时,也保持高频率更新,及时更新热点威胁情报信息。异常流量检测对服务器外联行为进行监控,检测服务器是否会主动和外部进行通信(可能中毒),针对异常的通信行为会进行告警并上报管理员进行进一步的处理,系统支持服务器非法外面检测并支持外联自学习。通过AI深度学习技术中的循环神经网络(RecurrentNeuralNetwork,RNN),对海量恶意域名样本充分训练生成检测模型来识别网络中伪随机域名,解决DGA域名算法逆向破解难题,实现对隐秘性高的DGA恶意域名进行深入检测。RNN具有自动提取样本特征的能力,可挖掘其内在的字符分布统计特征,将传统方法的分类精度大幅度提升,实现检测率高,误报率,漏报率低。针对失陷主机异常外联通信行为进行非法外联监测,做到从内到外的威胁监测能力。对通信协议采用智能分析的手段,能够有效识别僵尸主机使用“私有”协议建立的隐秘通信通道。采用异常行为检测+智慧引擎检测多种手段,对DNS隧道、ICMP隧道、HTTP隧道的异常通信监测,排查失陷主机异常请求,通过发现主机异常通信行为来深入检测隐蔽隧道。加密流量检测通过导入证书+无证书检测相结合的方式,直接对加密流量进行解密处理,实现对加密流量元数据的深度提取,检测恶意威胁信息。设备通过智慧引擎检测、异常握手检测、非法证书检测、内网流量检测等多种方式发现恶意程序的加密通信,实现无证书检测加密通信的效果。由天融信安全研究团队通过对恶意程序行为进行深入分析,提取出恶意程序加密通信的指纹特征,从而生成指纹特征库。溯源取证支持对入侵攻击、僵尸网络、恶意程序等威胁事件进行取证记录,支持流量报文取证和样本文件取证。具备全流量取证能力,能将恶意事件的事前、事中、事后流量全部抓取存留。系统将安全事件元数据信息和取证文件关联,用户通过对威胁基本元数据检索的方式即可获取全面的威胁信息,友好支撑用户对威胁的深入溯源分析。URL检测地址库种类全面、详细,包括搜索引擎、社交网络、网上购物、求职招聘、休闲娱乐、财经、恶意网站、非法及不良、成人内容、网络安全、下载网站等地址,通过对网络中URL的识别,精准有效发现用户对非法网站的访问动作,有利于对威胁、恶意风险的控制。元数据提取支持对TCP/UDP流量、ICMP流量、HTTP流量、邮件流量、FTP流量、DNS流量、NFS流量、SMB流量、SSL流量、LDAP流量、RDP流量等多种非加密流量以及HTTPS流量、加密邮件流量、FTPS流量等多种加密流量深度提取元数据信息。提取的元数据,除基本的五元组信息外,还具有多种类型的内容层信息,如邮件元数据、文件元数据、URL访问元数据等。流量分析对所有网络数据流通过流量解析、协议还原、会话关联等方式实现全面的流量分析。支持按接口对报文流入流出速率实时监控,每分钟对接收的报文按传输层协议、网络层协议、报文字节大小等多维度进行统计分析。对各接口的流量趋势按天、周、月图形化记录。资产识别支持识别网络中的资产信息,具备资产识别能力,帮助用户全面掌握当前网络资产情况。主动识别是从镜像采集的网络流量中主动解析存在的资产信息,识别效率高。被动扫描是对指定网络中存在的活跃资产信息全面深度扫描,扫描结果更全面。资产信息记录资产IP、MAC、操作系统、资产类型、分组、具有的应用服务列表等详细信息。1.2.4.3.4恶意代码和垃圾邮件防范1.2.4.3.4.1病毒过滤网关(下一代防火墙开通防病毒过滤功能模块)在贵州省无线电管理信息系统的边界出口边界部署病毒过滤网关,在核心业务数据区域边界下一代防火墙上开启病毒过滤网关功能,对进出的网络数据流进行病毒、恶意代码扫描和和过滤处理,并提供病毒代码库的自动或手动升级,彻底阻断内外部网络的病毒、蠕虫、木马及各种恶意代码向网络内部传播。病毒过滤网关与部署在终端、服务器上的防病毒软件相配合,从而形成覆盖全面,分层防护的多级病毒过滤系统。作为边界防护设备,病毒过滤网关提供以下的安全功能:网络病毒过滤:对SMTP、POP3、IMAP、HTTP和FTP等应用协议进行病毒扫描和过滤,通过恶意代码特征过滤,对病毒、木马、蠕虫以及移动代码进行过滤、清除和隔离,有效地防止可能的病毒威胁,将病毒阻断在进入网络之前。内容过滤:对数据内容进行检查,可以采用关键字过滤,URL过滤等方式来阻止非法数据进入网络。支持通过文件内容识别文件类型,有效的阻断非法类型的文件进入网络。恶意代码防护:支持对移动代码如Vbscript、JAVAscript、ActiveX、Applet的过滤,能够防范利用上述代码编写的恶意脚本进入网络。蠕虫防范:可以实时检测到日益泛滥的蠕虫攻击,并对其进行实时阻断,从而有效防止信息网络因遭受蠕虫攻击而陷于瘫痪。病毒库升级:病毒过滤网关支持自动和手动两种升级方式,在自动方式下,系统可自动到边界上的厂家网站搜索最新的病毒库和病毒引擎,进行及时的升级。日志记录:提供完整的病毒日志、访问日志和系统日志等记录,并支持发送给集中的日志审计服务器。1.2.4.3.5安全审计安全审计通过收集并分析系统日志等数据,从而发现违反安全策略的行为。与入侵检测相比,安全审计主要侧重于事后分析,即当发生安全事故或者发生违反安全策略的行为之后,通过检查、分析、比较审计系统收集的数据,从中发现违反安全策略行为。1.2.4.3.5.1网络安全审计(数据库审计)为了对特定用户的网络访问行为和内容进行更细粒度的审计追踪,可在贵州省无线电管理信息系统内部网络中部署专门的网络审计系统。将网络审计设备连接在核心交换机上,通过旁路侦听的方式进行数据采集,能够分析网络中的数据包、流量信息,通过对相关协议进行分析,对网络通信行为和内容进行记录和统计,帮助发现网络中的异常流量和违规行为。网络审计的重点对象是内网用户终端的网络访问行为,支持多种网络应用协议的监控、还原和审计,例如对通过HTTP、FTP、SMTP等方式访问业务系统的用户登录、用户登录IP地址、访问时间、访问内容等进行监控和审计。网络审计系统具有即时的网络数据采集能力、强大的审计分析功能以及智能的信息处理能力,主要功能如下:网络行为和传输内容实时监测和审计取证:对服务器区域的应用访问进行网络访问行为的监控和网络传输内容的审计,可根据管理人员的需求进行审计策略的设置(如本单位职工是否在工作时间做与工作无关的事情、是否通过网络泄漏了本单位的机密信息等等),实现网络行为后期取证,对网络潜在威胁者予以威慑。HTTP监控:截获、记录、回放、归档被监测网段中所有用户浏览内容,包括各种文件,如HTML文件、图像文件、文本文件等。内容监控:对特定应用系统进行监控;对指定端口,指定IP地址或IP段进行监控;根据设定的关键词或关键字组合自动对网页内容查询、分析、统计、检查。电子邮件监控:完全截获、记录、回放、归档被监测网络中所有用户收发的电子邮件,内容包括:收件人和发件人各自的邮件地址、收件人和发件人各自的IP地址、电子邮件的主题、电子邮件的内容、电子邮件附件的完全还原,并可将附件导出、对压缩的附件进行最多十四层的解压。远程登陆监控:记录、查询访问服务上TELNET用户名、口令字;记录和回放用户在服务器上的操作过程;对指定端口,指定IP或IP地址段进行监控;根据设定的关键词或关键字组合自动对传输的内容查询、分析、统计,对符合条件的相关内容形成证据文件,提供强有力的监控证据文件。设定的条件包括指定时间、指定IP地址或IP段、协议、用户名;最后按照用户指定的条件,生成报表。网上邻居监控:对NETBIOS和SMB协议进行解码、分析和还原;记录和报告用户访问过的“网上邻居”上的其他主机IP和名称;记录、报告用户访问过的“网上邻居”中的各种资源,包括文件、目录、打印机等;对指定端口,指定IP或IP地址段进行监控;最后按照用户指定条件,生成报表。审计数据保护:审计的内容采取单独的服务器和单独的数据库进行存放,并在审计数据库边界采取足够的安全防护措施,要保证除安全管理人员以外,任何人均无法单独中断审计进程,无法删除、修改或覆盖审计记录。1.2.4.3.5.2日志审计在贵州省无线电管理信息系统网络中所有网络设备和新增的边界安全设备上均开启完整的日志记录功能,对重要的用户行为和重要安全事件进行审计,并将审计记录实时发送给集中的日志服务器,便于长期存储保护和分析使用。1.2.4.4安全计算环境设计计算环境是应用系统的运行环境,包括应用系统正常运行所必须的主机(终端、服务器、网络设备等)、应用系统、数据、存储与备份等,计算环境安全是应用系统安全的根本。计算环境的安全设计如下:1.2.4.4.1主机安全主机系统安全是包括服务器、终端/工作站等在内的计算机设备、网络设备自身等在操作系统及数据库系统层面的安全。终端/工作站是带外设的台式机与笔记本计算机,服务器则包括应用程序、网络、web、文件与通信等服务器,网络设备则包括路由器、交换机、防火墙等。主机系统是构成信息系统的主要部分,其上承载着各种应用。因此,主机系统安全是保护信息系统安全的中坚力量。主机系统安全可从:身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证等方面进行安全建设。1.2.4.4.1.1运维安全管控和审计(运维安全审计)建议在贵州省无线电管理信息系统网络的安全管理区部署一套运维审计系统(堡垒主机),在系统运维人员和信息系统(网络、主机、数据库、应用等)之间搭建一个唯一的入口和统一的交互的界面,针对信息系统中关键软硬件设备运维的行为进行管控及审计。通过将各设备、应用系统的管理接口,通过强制策略路由的方式,转发至堡垒主机,从而完成反向代理的部署模式,实现对管理用户的身份鉴别。通过“数字证书”认证方式作为“用户名+口令”验证身份的有效补充和增强,实现等级保护三级要求的双因素身份认证。运维安全审计主机主要实现功能包括:单点登录:提供基于B/S的单点登录系统,用户通过一次登录系统后,就可以无需认证的访问包括被授权的多种基于B/S的应用系统,使用户无需记忆多种登录用户ID和口令。单点登录可以实现与用户授权管理的无缝链接,可以通过对用户、角色、行为和资源的授权,增加对资源的保护和对用户行为的监控及审计。集中账户管理:支持对所有服务器、网络设备登录帐号的集中管理,是集中授权、认证和审计的基础,降低了管理大量用户帐号的难度和工作量。同时,还能够制定统一的、标准的用户帐号安全策略。集中帐号管理可以实现将帐号与具体的自然人相关联,从而实现针对自然人的行为审计。统一身份认证:为用户提供统一的认证接口。采用统一的认证接口不但便于对用户认证的管理,而且能够采用更加安全的认证模式,提高认证的安全性和可靠性,同时又避免了直接在业务服务器上安装认证代理软件所带来的额外开销。集中身份认证提供静态密码、数字证书、一次性口令和生物特征等多种认证方式,而且提供接口,可以方便地与第三方认证服务对接。建议采用基于静态密码+数字证书的双因素认证方式。统一资源授权:提供统一的界面,对用户、角色及行为和资源进行授权,以达到对权限的细粒度控制,最大限度保护用户资源的安全。通过集中访问授权和访问控制可以对用户通过B/S、C/S对服务器主机、网络设备的访问进行审计和阻断。授权的对象包括用户、用户角色、资源和用户行为。系统不但能够授权用户可以通过什么角色访问资源这样基于应用边界的粗粒度授权,对某些应用还可以限制用户的操作,以及在什么时间进行操作等的细粒度授权。细粒度访问控制:提供细粒度的访问控制,最大限度保护用户资源的安全。细粒度的命令策略是命令的集合,可以是一组可执行命令,也可以是一组非可执行的命令,该命令集合用来分配给具体的用户,来限制其系统行为,管理员会根据其自身的角色为其指定相应的控制策略来限定用户。访问控制策略是保护系统安全性的重要环节,制定良好的访问策略能够更好的提高系统的安全性。操作审计:操作审计管理主要审计操作人员的帐号使用(登录、资源访问)情况、资源使用情况等。在各服务器主机、网络设备的访问日志记录都采用统一的帐号、资源进行标识后,操作审计能更好地对帐号的完整使用过程进行追踪。为了对字符终端、图形终端操作行为进行审计和监控,堡垒主机对各种字符终端和图形终端使用的协议进行代理,实现多平台的操作支持和审计,例如Telnet、SSH、FTP、Windows平台的RDP远程桌面协议,Linux/Unix平台的XWindow图形终端访问协议等。1.2.4.4.1.2日志审计在贵州省无线电管理信息系统的所有服务器操作系统、应用系统和新增的各种安全系统均开启完整的日志记录功能,对重要的用户行为和重要安全事件进行审计,并将审计记录实时发送给集中的日志服务器,便于长期存储保护和分析使用。1.2.4.4.1.3网络漏洞扫描网络漏洞扫描系统基于网络,通过远程检测目标系统TCP/IP不同端口所提供的服务,分析目标给予的应答,以搜集目标系统上的各种信息,然后与系统内置的漏洞库进行匹配,如果满足匹配条件,则认为安全弱点存在。建议在贵州省无线电管理信息系统网络中部署一套网络漏洞扫描系统,由专门的管理员负责,可以连接在核心交换机上,或根据需要连接到各网络区域中,以本地扫描或远程扫描的方式,对各台重要的网络设备、主机系统及相应的操作系统、应用系统等进行全面的漏洞扫描和安全评估。通过从不同角度对网络进行扫描,可以发现网络结构和配置方面的漏洞,以及各个设备和系统的各种端口分配、提供的服务、服务软件版本等存在的安全弱点。系统提供详尽的扫描分析报告和漏洞修补建议,帮助管理员实现对贵州省无线电管理信息系统网络,尤其是其中的重要服务器主机系统的安全加固,提升安全等级。漏洞扫描系统提供以下功能:漏洞扫描漏洞知识库从操作系统、服务、应用程序和漏洞严重程度多个视角进行分类,支持对漏洞信息的检索功能,可以从其中快速检索到指定类别或者名称的漏洞信息,并具体说明支持的检索方式。系统内置不同的策略模板如针对Unix、Windows操作系统等模板,同时允许用户定制扫描策略;用户可定义扫描范围、扫描使用的参数集、扫描并发主机数等具体扫描选项。可以在扫描过程中人工指定包括SNMP、SMB等常见协议的登陆口令,登陆到相应的系统中对特定应用进行深入扫描。可定义扫描端口范围、端口扫描方式,支持多种口令猜测方式,包括利用Telnet,Pop3,Ftp,WindowsSMB等协议进行口令猜测,允许外挂用户提供的字典档。漏洞分析能够对扫描结果数据进行在线分析,能够根据端口、漏洞、BANNER信息、IP地址等关键字对主机信息进行查询并能将查询结果保存。能够在线对多个已完成的扫描任务进行合并分析。离线报告可以输出到HTML、WORD、EXCEL等文件,报告可以直接下载或通过邮件直接发送给相应管理人员。在线报表中对综述、主机、漏洞、趋势等信息进行分类显示;综述中应对漏洞和风险分布进行定量统计分析并展示。漏洞管理提供XML、SNMPTRAP和HTTP等二次开发接口给其他的安全产品或者态势分析和安全运营平台调用,并且提供具体接口的说明文档。对扫描出来的资产的安全漏洞能够发送邮件给对应的资产管理员,通知其限期内修复漏洞并自动对修复进行验证,实现对漏洞的有效跟踪和验证。提供对资产风险的多次趋势分析能力,能够有效地分析网络整体和主机的漏洞分布和风险的趋势。能够进行自动和手动的漏洞库升级,保证随时拥有检测最新漏洞的能力。1.2.4.4.2应用安全通过网络、主机系统的安全防护,最终应用安全成为信息系统整体防御的最后一道防线。在应用层面运行着信息系统的基于网络的应用以及特定业务应用。基于网络的应用是形成其他应用的基础,包括消息发送、web浏览等,可以说是基本的应用。业务应用采纳基本应用的功能以满足特定业务的要求,如电子商务、电子政务等。由于各种基本应用最终是为业务应用服务的,因此对应用系统的安全保护最终就是如何保护系统的各种业务应用程序安全运行。因此在网站系统应用软件的安全方面要考虑:身份鉴别、访问控制、安全审计、入侵防范方面的安全问题,这些问题在很大程度上由网站系统应用软件的开发商在应用软件的设计和开发阶段就需要考虑。1.2.4.4.2.1WEB应用防火墙在贵州省无线电管理信息系统WEB服务器前端部署专业的WEB应用防火墙(WAF),对WEB应用服务和网页内容进行防护,屏蔽对网站的攻击和篡改行为,实现防跨站攻击、防SQL注入、防止黑客入侵、网页防篡改等功能,从而更有效地对网站服务器系统及网页内容进行安全保护,从应用和业务逻辑层面真正解决WEB网站安全问题。WEB应用防火墙应能提供以下主要功能:WEB应用威胁防御支持对HTTP数据流进行深度分析,内置针对WEB攻击防护的专用特征规则库,规则涵盖诸如SQL注入、XSS(跨站脚本攻击)等OWASPTOP10中的WEB应用安全风险,及远程文件包含漏洞利用、目录遍历、OS命令注入等当今黑客常用的针对WEB基础架构的攻击手段。对于HTTP数据包内容具有完全的访问控制权限,检查所有经过网络的HTTP流量,回应请求并建立安全规则。一旦某个会话被控制,WAF能对内外双向流量进行多重检查,以阻止内嵌的攻击,保证数据不被窃取。网站管理者也可以指定各种策略对URL、参数和格式等进行安全检查。网页防篡改WAF应能够监控网页请求的合法性,实时拦截篡改攻击。同时,通过比对请求页面的哈希指纹,校验被请求的网页是否被篡改。一旦检测到发生网页篡改紧急事件时,WAF会将用户请求重定向到默认页面或指定的正常页面,使篡改攻击者的意图不能得逞。视篡改的程度或网站特殊需求,启动专业的应急机制。一方面支持对网络流量进行有效控制,及时阻止篡改攻击行为,保证网站形象。另一方面可提供多种形式的告警机制,通知网站管理者进行事件分析和历史追溯,从而完成WEB服务器的配置及数据恢复,杜绝网页内容连续被篡改。抗拒绝服务攻击WAF系统中集成抗拒绝服务攻击功能,能够防御迄今已知的所有种类DDoS攻击,如SYNFlood、UDPFlood、ICMPFlood、pingofDeath、Smurf、HTTP-getFlood等。同时对未知攻击也能进行有效防护。主要技术包括:攻击指纹识别:利用多种技术手段对网络数据包进行特征统计和发现,能够准确定位当前的攻击类型,并触发不同的防御机制,在提高效率的同时确保防护准确度。异常流量识别:支持基于数据挖掘的DDoS攻击盲检测技术。利用关联算法和聚类算法自适应的产生检测模型,任何偏离这些正常状态的流量特征都可以被捕获,从而可以实时、自动、有效地识别出异常流量。攻击特征挖掘:具备高效的攻击特征挖掘能力。系统通过对网络流量的显微分析,挖掘出攻击特征,并将攻击特征移交给规则执行机进行高效执行。攻击流量过滤:针对检测出的攻击流量,采用规则执行机技术,准确彻底地过滤攻击流量,放行正常流量,保证网站服务的正常进行。WEB应用漏洞扫描WAF提供对网站应用漏洞的扫描功能。该功能基于先进的漏洞扫描引擎及庞大漏洞信息库。扫描内容涵盖:SQL注入、跨站脚本编制及操作系统命令注入等WEB常见漏洞。扫描任务支持单任务及批量任务。执行方式可按时间周期进行灵活设置。扫描结束后,自动生成全中文网站漏洞分析报告。此功能可以使网站管理者在不需要安装任何漏洞扫描软件的情况下,直观地了解到网站存在的安全漏洞情况,以及时进行相关修补工作。WEB应用加速WAF在对网站进行全面的安全防护的同时,通过连接池、缓存等机制,实现应用加速,优化网站性能的功效。WEB应用加速功能通过高性能的硬件平台及软件加速算法,可以将用户的WEB请求响应速度提高数倍,大幅提升网站系统的可用性。业务智能分析WAF提供强大的网站业务智能分析功能。内容丰富,涵盖网站业务数据智能分析、网站安全数据智能分析以及网站管理数据智能分析三大模块。展现形式为数据表格搭配统计图示,效果清晰、直观。为网站管理者提供有针对性的决策依据。网站业务数据智能分析:提供强大的网站业务统计分析功能。针对网站管理者希望了解到的网站业务参数指标,TopWAF按照不同时间段、不同地区及不同内容,分别对网站流量、网站访问者以及网站内容进行统计分析。统计内容专业、准确,完全可以替代市面上的网站业务监测软件。网站安全数据智能分析:对来自于边界的各种攻击行为进行详细记录。通过WEB攻击日志、DDOS攻击日志、网页防篡改日志及网页敏感关键字过滤日志,将网站的安全现状直观的展现给网站管理者。统计类型包括时间段、地址来源及攻击种类等,管理者可以通过分析相关数据对网站实施更有针对性的安全策略网站管理数据智能分析:管理员操作记录是安全产品不可或缺的功能,WAF应提供告警统计及监控统计报表功能。系统会自动记录所有的报警事件及监控状态,为网站管理者提供良好的管理凭证。1.2.4.4.2.2无线电管理平台防护系统在无线电管理信息系统配置一套无线电管理防护系统,能实现对无线电管理一体化平台进行防护,持续保障无线电管理一体化平台稳定运行,为避免因兼容性问题导致无线电管理一体化平台系统功能异常、数据丢失等安全问题,无线电管理平台防护系统应与无线电管理一体化平台兼容。资产清点:通过设置检查规则,系统自动检查已安装探针主机,所在网络空间未纳入安全管理的主机,自动排除普通网络设备;针对不同网络状况,提供多种探查方法,包括“ARP缓存分析”、“Ping扫描”、“Nmap扫描”、“连接记录分析”等,客户可灵活选择;功能基于实际业务环境发现主机,减少无意义网络资源消耗,保证探测与被探测主机正常运转。应用清点:自动化清点进程、端口、账号、中间件、数据库、大数据组件、Web应用、Web框架、Web站点等十余类安全资产,覆盖通用资产;根据每个服务器业务特点,系统针对性识别应用。风险发现:在资产细粒度清点的基础上,持续、全面透彻地发现潜在风险及安全薄弱点,根据多维度的风险分析和精确到命令行的处理建议,用户可及时处理重要风险,以限制黑客接触系统、发现漏洞和执行恶意代码,从而大大提高系统的攻击门槛。持续性监测所有主机的安全状况,图形化展现风险场景。主动、持续性地监控所有主机上的软件漏洞、弱密码、应用风险、资产暴露性风险等,并结合资产的重要程度进行风险分析,准确定位最急需处理的风险,帮助单位快速有效解决潜在威胁。入侵检测:通过多维度的感知网络叠加能力,对攻击路径的每个节点都进行监控,并提供跨平台多系统的支持能力,保证了能实时发现失陷主机,对入侵行为进行告警。不依赖对漏洞黑客工具的了解,有效发现未知黑客攻击,通过对用户主机环境的实时监控和深度了解,有效发现包括“0day”在内的各种未知黑客攻击。通过Agent以其轻量高效的特性,在保证对用户主机安全监控的前提下,不对其业务系统产生影响,为用户的主机安全提供了高效可靠的保护。威胁快速响应:高效的安全事件响应措施,通过端口安全防护、暴力破解防护、入侵扫描防护、IP黑白名单、进程行为控制、进程白名单、勒索诱捕、病毒查杀等响应措施高效处置安全威胁,图形化展示各类攻击事件,提供立体化的安全防护能力。无线电管理一体化平台兼容性:无线电管理平台防护系统为无线电管理一体化平台提供持续稳定的防护能力,与无线电管理一体化平台应用兼容适配。兼容性主要体现在无线电监测平台涉及的数据库、中间件、API、数据格式、传输协议、无线电监测平台软件版本、部署环境等内容。1.2.4.4.3数据安全及备份恢复信息系统处理的各种数据(用户数据、系统数据、业务数据等)在维持系统正常运行上起着至关重要的作用。一旦数据遭到破坏(泄漏、修改、毁坏),都会在不同程度上造成影响,从而危害到系统的正常运行。由于信息系统的各个层面(网络、主机、应用等)都对各类数据进行传输、存储和处理等,因此,对数据的保护需要物理环境、网络、数据库和操作系统、应用程序等提供支持。各个“关口”把好了,数据本身再具有一些防御和修复手段,必然将对数据造成的损害降至最小。另外,数据备份也是防止数据被破坏后无法恢复的重要手段,而硬件备份等更是保证系统可用的重要内容,在高级别的信息系统中采用异地适时备份会有效的防治灾难发生时可能造成的系统危害。保证数据安全和备份恢复主要从:数据完整性、数据保密性、数据备份恢复、剩余信息保护和个人信息保护等方面予以考虑。1.2.4.4.3.1数据传输完整性和保密性(VPN)对于贵州省无线电管理信息系统注册用户及移动办公、远程运维人员通过边界登录到网站系统进行的业务交互操作或远程管理操作,通过部署SSLVPN网关设备,采用基于预留信息+手机短信或基于PKI数字证书的认证机制实现用户身份认证,利用对称密钥技术实现数据传输的保密性和完整性,并采用数字签名技术保证交易的抗抵赖性,可方便地实现应用系统用户的远程安全访问,保证重要、敏感信息在网络传输过程中完整性和保密性。SSLVPN网关主要功能包括:符合国密局技术规范和算法要求:全面支持国家密码管理局制定的《SSLVPN技术规范》,支持多种国内自主研制的硬件密码算法,采用硬件密码模块进行密码算法运算,支持国家密码管理局规定的SM2、SM3、SM4商用密码算法。可选支持国际通用协议和算法。支持多种SSLVPN技术实现应用全覆盖:同时支持三类主要的SSLVPN接入技术:WEB转发(WEBFORWARD),端口转发(PORTFORWARD)和全网接入(NETWORKACCESS或者称为IPTUNNEL),用户可以根据自身应用系统的特点选择使用一种或多种接入方式。WEB转发模式可以实现用户的完全无客户端接入,支持各种操作系统和客户浏览器平台。端口转发模式通过客户端本地代理技术实现对用户访问请求的SSL协议封装和转发。全网接入模式通过SSL隧道转发客户端所有的IP请求报文,其适应性最好,能够支持基于IP协议的所有B/S和C/S业务系统,其同样要求在客户端系统上安装一个ACTIVEX的控件。支持丰富的认证机制:支持丰富多样的内外部认证支持,能与用户原有认证系统无缝结合,保障业务延续性;内置短信认证模块,杜绝口令泄露;支持硬件特征码认证,保障使用身份;动态令牌认证,口令一次一变;支持各种认证随意组合,提供最强的安全认证机制;提供差异化的认证方式,给用户提供多种选择。全面支持标准PKI/CA体系:支持既能够通过内置的CA模块独立为移动用户签发数字证书,又能够通过导入CA根证书+CRL列表方式对第三方CA签发的证书进行认证,同时还能够通过OCSP/LDAP等标准协议向第三方CA提交在线证书认证请求。支持灵活安全的资源授权:支持多级授权机制和用户授权继承的策略,满足各种用户授权需求。支持整体授权、条件授权、属性授权;支持基于证书的属性字段的授权;支持基于内外部属性(LDAP或Radius下发属性值)的授权;还支持多条授权策略的组合。在用户授权的粒度上,支持基于URL/目录/文件等访问内容的授权、用户行为动作的访问授权、基于访问时间的授权等,能够满足各种用户授权需求。1.2.4.4.3.2数据存储完整性和保密性(后期项目解决)针对存储在不同位置的数据,分别采用磁盘加密、数据库加密、文件加密等手段保证重要数据在存储过程中的完整性和保密性。1.2.4.4.3.3服务器双机热备或集群(后期项目解决)对于重要的网站服务器、应用服务器、数据库服务器及相应的网络路由设备和边界安全设备,均需要采用双机热备或多机集群的部署方式提供高可用性保障。1.2.4.4.3.4数据备份恢复(本地备份利旧,异地备份后期项目解决)业务信息系统需要进行备份的数据包括存储在各个数据库系统中的业务应用数据、监控管理数据、日志审计数据、策略配置数据等。在贵州省无线电管理信息系统数据容灾模式的选择上,建议采用以在线备份系统为主,离线备份介质为辅的方式,一方面可通过快速的数据恢复满足业务连续性的需要,另一方面也确保大量的历史数据得到经济、妥善的保存,节省在线存储设备开销。建议采用以下组合的数据灾备方案:本地备份(利旧现有备份设备)通过现有备份设备对各业务系统的在线业务数据进行同步存储备份。一旦主存储系统出现故障导致数据丢失,可迅速从备份设备上进行恢复,可达到RPO接近于0的目标。异地备份(后期项目解决)在条件允许的情况下,建议采用远程异地在线备份。可通过备份机房的备份设备实现数据的远程备份,当发生不可预知性灾难时,远程存储设备能够将数据恢复,达到容灾的功能。备份机房在安顺无线电监测站搭建,为应对各种站点级的灾难事件提供快速的恢复能力。应用级灾难备份(后期项目解决)鉴于重要业务信息系统对于实时性要求较高,建议在条件允许的情况下,在数据级容灾系统基础上建立应用级容灾系统,同时完成数据和应用系统环境的复制存放和管理。一旦发生灾难事件导致主中心无法再继续提供应用服务,可迅速切换到备份中心,确保关键业务的连续运行,以便继续为用户提供应用服务和数据访问,让服务请求能够透明(在灾难发生时毫无觉察)地继续运行。为实现发生灾难时的快速应用切换,灾备中心的备份系统应配置与主中心工作系统同构和相同功能的业务网络、应用服务器、应用软件等,当然为了节省资金,灾备中心的通信链路和网络设备、主机系统等暂可不采用冗余和集群部署,将来根据需要再行扩充。当主中心的工作系统出现不可恢复的物理故障时,应立即切换至备份中心的容灾系统,并将异地备份数据挂接到备用系统上,尽快恢复业务运行。待主中心修复后,异地备份中心向主中心进行反向同步和回切,从而实现主中心的完全修复和恢复运行。1.2.4.4.3.5剩余信息保护(登录设备时功能设置,无需设备)为保证存储在硬盘、内存或缓冲区中的信息不被非授权的访问,操作系统应对这些剩余信息加以保护。用户的鉴别信息、文件、目录等资源所在的存储空间,操作系统将其完全清除之后,才释放或重新分配给其他用户。采取的措施包括:取消操作系统、数据库系统和堡垒机等系统的用户名、登录密码自动代填功能。采用数据擦除工具,确保身份鉴别信息和敏感业务数据所在的存储空间被释放或重新分配前得到完全清除。1.2.4.5安全管理中心设计1.2.4.5.1三员管理(运维安全审计)安全管理中心应做到系统管理员、安全保密管理员和安全审计员的三权分立,并对各类管理员进行身份鉴别,只允许其通过特定的命令或操作界面进行权限范围内的管理操作,并对这些操作进行审计。系统管理员:主要负责系统的日常运行维护工作。包括网络设备、安全保密产品、服务器和用户终端、操作系统数据库、涉密业务系统的安装、配置、升级、维护、运行管理;网络和系统的用户增加或删除;网络和系统的数据备份、运行日志审查和运行情况监控;应急条件下的安全恢复。安全保密管理员:主要负责系统的日常安全保密管理工作。包括网络和系统用户权限的授予与撤销;用户操作行为的安全设计;安全保密设备管理;系统安全事件的审计、分析和处理;应急条件下的安全恢复。安全审计员:主要负责对系统管理员和安全保密员的操作行为进行审计跟踪、分析和监督检查,及时发现违规行为,并定期向系统安全保密管理机构汇报情况。1.2.4.5.2集中日志收集与分析(日志审计)在安全管理区部署一套集中的日志收集和分析系统,通过被动采集(SYSLOG、SNMPTRAP)或主动采集(ODBC/JDBC、文件读取、安装AGENT)的方式对贵州省无线电监测站政务云数据中心网络中所有网络设备、服务器操作系统、应用系统、安全设备、安全软件管理平台等所产生的日志数据进行统一采集、存储、分析和统计,为管理人员提供直观的日志查询、分析、展示界面,并长期妥善保存日志数据以便需要时查看。保证审计记录的留存时间符合法律法规要求。集中日志审计系统实现以下功能:日志收集:收集用户内、外网的网络设备、安全设备、服务器、数据库以及采取B/S方式进行开发的各类应用系统,进行统一集中存储和汇总,并提供给系统管理人员进行进一步的分析和查询;日志归一化处理:将不同设备所产生的不同格式的难以理解的日志数据进行统一格式化处理,提炼出有用信息清晰、明确的展示给管理者。原始日志高效存储:完备的原始日志数据存储策略,符合塞班斯、等保、分保等合规性要求。管理者可以针对不同的管理对象设置不同的存储策略。采用专用数据存储技术对海量安全信息数据进行实时压缩,压缩比高达10:1,每兆存储空间可存储20000条以上安全信息,数据加密存储,防篡改。支持自定义存储位置(磁盘阵列、SAN、NAS等内外部存储网络)以获取超大存储空间。支持存储空间实时动态监视,图形化显示最新存储空间使用情况。支持按存储空间、存储时间进行多维度存储策略管理。若存储空间超过设定阀值则系统自动报警,提醒管理者备份原始数据。数据的备份支持手动备份、自动备份两种模式。日志查询:支持对海量日志信息进行组合条件检索查询,独特的海量数据查询技术,真正实现了即查即显。查询结果根据归一化后的格式展现给管理者,便于管理者事后追溯。同时为具有一定专业知识的高级管理者提供归一化日志与原始日志同屏对比显示功能,高级管理者可以更深入的分析原始日志数据。支持多条件日志检索查询;支持原始日志全文检索。查询结果支持word、pdf等多种格式导出;支持将备份日志数据进行还原检索查询;支持查询结果二次查询。统计分析报表:系统在对安全信息数据进行详尽的分析及统计的基础上支持丰富的报表,实现分析结果的可视化。为了帮助管理员对网络事件进行深度的挖掘分析,系统内只多种统计主题,支持管理员从不同角度进行安全信息的可视化分析。审计报表支持按照排行、流量和概要进行统计,同时支持日、月、年等统计周期。对于统计结果系统提供了表格及多种图形表现形式(柱状图、曲线图),使管理员一目了然。报警管理:日志审计系统可以定义事件的报警方式,即定义什么样的事件采取什么样的报警方式,另外系统管理人员利用日志审计系统,也可以定义自动告警功能,而且用户可以自定义告警内容及管理员应采取的措施,保证报警信息能够足以提醒安全保密管理人员有安全事件发生。1.2.4.5.3防病毒管理(利旧)利旧现有的杀毒软件,确保全网具有一致的防病毒策略和最新的病毒查杀能力。安全管理员负责防病毒软件的总体维护,定期检查防病毒服务器的运转情况,如有异常及时处理。系统管理员有责任维护各应用服务器及终端防病毒系统的正常运转,也需要定期对防病毒软件的升级情况进行监控。如果遇到问题或者病毒报警,与安全管理员共同解决。1.2.4.5.4补丁管理(利旧服务器)通过利旧现有服务器搭建补丁服务器,针对厂商最新发布的补丁或针对已发现漏洞的补丁及时进行更新,确保全网具有一致和最新的漏洞修复能力。部署的补丁服务器,可以设定补丁更新的时间,服务器端下载完补丁后,可以在设定的时间点向客户端推送补丁。并且补丁服务器与厂商最新发布的补丁同步时间也可以设定,这样可以确保不在工作时间因同步补丁而占用带宽,影响终端用户使用网络的情况。设置补丁服务器自动与厂商补丁服务器同步,补丁自动实时更新,不会发生补丁漏更的情况。1.2.4.5.5态势感知平台态势分析和安全运营平台是为贵州省无线电监测站网络信息安全应急保障工作提供支撑的技术平台,实现收集、关联和实时分析各种网络安全监测数据,通过高效专业化支撑平台和先进监测工具及时发现、识别安全事件,及时掌握安全状态,了解覆盖整个网络的网络攻击、病毒传播和异常行为等网络安全事件,为预警、应急响应和事件调查提供支撑。态势分析和安全运营平台实现对全网环境下的整体信息资产、安全事件、安全风险、访问行为等的统一分析与监管,通过关联分析技术,使系统管理人员能够迅速发现问题,定位问题,有效应对安全事件的发生。主要用到的安全管理技术有:网络监控、安全认证管理、安全策略管理、安全监控管理、安全事件管理、系统资源管理、流量分析管理等。在安全管理区部署态势分析和安全运营平台,提供对全网安全事件的集中监控、分析和处置,以及对安全风险、安全发展态势的集中监测,对整个网络进行集中的安全管理,对安全事件进行深度分析,并快速做出智能响应,最终实现对信息系统安全风险的集中监管,提升贵州省无线电管理信息系统的安全运维能力,更好地支撑业务持续性发展。态势分析和安全运营平台依据ISO27001安全管理标准,结合安全服务的最佳实践,以风险管理为核心,通过深度数据挖掘、事件关联等技术,实现了网络内部各类安全事件的集中管理和智能分析,提供多视角、实时动态的风险现状展示。同时,系统内置了多种报警响应、工单机制以及专家建议系统,可以帮助用户采取及时、有效的安全措施以实现闭环的、持续改进的网络安全管理,保证用户的业务不受影响。态势分析和安全运营平台主要功能包括:资产信息管理实现对信息系统内所有的IT资产信息进行集中统一的管理,包括资产的特征、分类等属性;但同时资产信息管理并不是为了简单的统计,而是在统计的基础上来发现资产的安全状况,并纳入到平台的数据库中,为其它安全管理模块提供信息接口。安全事件管理通过实时采集、过滤、汇聚、关联分析等手段充分缩减信息系统中时刻产生的海量安全事件信息,并对安全事件进行严重性排序,优先呈现和处理严重性级别较高的安全事件,以便了解系统实时的安全事件状况。关注的事件类型包括攻击行为、异常活动和状态、病毒以及安全告警等。安全风险管理基于资产管理、事件管理和评估管理,根据风险的三要素(资产、威胁、弱点),从单个资产、业务系统、安全域、物理地域等多个维度自动分析和呈现信息系统的安全风险状况。脆弱性管理实现对重要信息资产安全脆弱性(漏洞、配置缺陷等)的收集和管理。提供两种方式:通过远程安全扫描获得安全脆弱性信息和通过人工评估的方式收集脆弱性信息。在定期收集到这些脆弱性信息后可以利用脆弱性管理系统进行导入和处理,以利于安全管理员对脆弱性信息的查询、呈现并采取相应的措施进行处理,将单点脆弱性转化为全局脆弱性感知。同时通过集中化脆弱性治理概念,使用工单机制,将发现的脆弱性及时进行补丁更新或配置加固,实现脆弱性全生命周期处理流程可审计,进而实现全生命周期脆弱性管理。安全预警管理管理并实时呈现信息系统中的各类安全威胁、安全风险、安全态势、安全隐患等信息,在统一界面上给出网络安全的趋势分析报表,分析的内容包括漏洞的分布范围、受影响的系统情况、可能的严重程度等;根据全网安全事件的监控情况,在统一界面上给出现网中主要的攻击对象分布、攻击类型分布等情况分析,指导全网做好有效的防范工作,防止类似事件的发生;提供接收风险数据的接口,预先定义数据格式,自动生成预警信息。安全响应管理主要是提供安全事件响应流程和响应方式的管理。提供专家系统和知识库的支持,针对各类安全管理人员所关心的安全问题进行响应。响应方式包括从专家系统调用相关脚本自动进行漏洞修补、防火墙配置下发、网络设备端口关闭等操作,从知识库自动/手动的进行解决方案的匹配,然后通过自动或手动产生工单,通知相关管理员进行处理,并对工单的生命周期进行监控,此外还包括利用短信、Email等方式进行通知等。安全处置管理联动现有无线电监测终端安全防护系统处置安全事件,保障无线电监测终端网络安全。无线电监测终端作为单位重要资产,终端安全防护系统提供重要资产的全生命周期安全防护,联动处置作为一项重要的安全防护手段,态势感知系统支持与无线电监测终端安全防护系统兼容适配,兼容性主要体现在一键安全威胁扫描、一键恶意文件隔离、安全策略联动。联动本次项目新增的防火墙系统处置安全事件,保障无线电信息管理整体网络安全。联动全威胁检测系统处置安全事件,保障整体数据流量安全。联动漏扫,及时识别资产漏洞,保障资产安全。安全工单管理主要实现安全工单的产生及流转,并依此实现安全管理人员的工作考核。安全知识管理安全知识管理包括对事故案例库、解决方案库、补丁程序库、专家知识库等的建立和管理以及安全事件发布和安全知识的培训和考试。1.2.5安全管理体系设计“三分技术,七分管理”这句话是对网络安全保密工作非常客观的描述。任何安全保密仅在技术上是做不到完整的安全,还需要建立一套科学、严密的网络安全管理体系,为计算机信息化网络系统提供制度上的保证,将由于内、内外部的非法访问或恶意攻击造成的损失减少到最小。因此不能忽视安全保密管理,必须提供具体的安全保密管理措施。根据安全防范体系中的各种安全技术所需的技术管理工作,设定安全管理的角色:业务系统管理员、网络系统管理员、安全保密管理员、密钥管理员、系统审计员等职位。根据不同的职能,定义不同角色的责任和权利,制定相应的操作规范。本项目免费运维期内的安全管理体系支撑工作由项目承建商免费提供,免费运维期满后的安全管理体系支撑工作由运维服务商提供。1.2.5.1安全管理机构设计安全管理机构的规划,应以安全组织架构设计为基础,定义架构中涉及到的科室和岗位的职责以及管理方法,其内容包含但不少于等级保护基本要求中的第3级信息系统的管理要求中对管理机构的要求。根据其在信息安全工作中扮演的不同角色进行优化组合的结果,反映了各科室在信息安全工作中的不同定位和相互协作关系。信息安全组织架构主要包括参与信息安全决策、管理、执行和监督工作的科室。信息安全组织架构包含以下三个关键要素:决定了信息安全工作中正式的报告关系,包括层级数和管理者的管理跨度;决定了如何由个体组合成科室,再由科室到组织;组织架构中包含了一套系统,以保证跨科室的有效沟通、合作与整合。信息安全组织架构是开展信息安全工作的基础。在日常管理过程中,存在着多项信息安全管理事宜,需要对其中的重要事件进行决策,从而为信息安全管理提供导向与支持;对于所制定的信息安全管理方针需要进行有效的贯彻和落实;另外,对信息安全管理方针贯彻落实的情况还需要进行监督,以上各种情况都需要一个完善有效的信息安全组织架构来支撑。另外在未来信息安全保障体系建立的过程中,各种信息安全项目的开展将成为信息安全工作的一项重要内容,这也需要有相应的组织予以支持。本方案提出的信息安全组织架构是以等级保护基本要求为指导,在借鉴国际最佳实践的基础上根据信息安全工作开展的需求进行完善的结果。在完整的信息安全组织中一般包含以下几个重要组成部分:信息安全决策机构信息安全管理机构信息安全执行机构信息安全监管机构以上组织机构的具体存在形式可以是多样的,如兼职的、虚拟的或者远程的。目前国际上普遍采用的信息安全组织架构如下图所示:图5.23信息安全组织架构图信息安全决策机构信息安全决策机构处于整个信息安全组织架构的顶端,主要从高层领导的角度对于信息安全方面的工作进行指导和控制,信息安全决策机构应当是安全工作的最高决定者,主要职能包括:1)确定信息安全工作的战略和方向2)决定本项目信息安全组织3)总体调配信息安全工作的资源4)负责通过和决定信息安全策略和标准5)对于信息安全方面的重大项目进行审批6)在协调安全工作中协调各科室关系一般信息安全决策机构在组织中的主要表现形式是由相关各科室主管负责人或代表组成的的信息安全领导委员会,参与人员主要取决于需要决策的内容。信息安全决策机构需要对信息安全工作开展中的重大事项进行决策,因此必须要有信息安全专职管理机构的代表;信息安全工作的需求来自于业务的开展,因此很多情况下也考虑各科室的代表的参与;信息安全决策工作中的一项重要课题是资源保障,因此往往需要分别拥有资金调配、人员调配和设备调配权力的科室的代表。至于对各科室选派代表的要求取决于决策机构的工作形式,一般来说需要有相关决定权力的人员作为代表。信息安全管理机构信息安全管理机构是整个信息安全管理体系建立和维护的组织者和管理者,它同时具有两种角色:1)信息安全管理机构是信息安全决策机构的决策支持者,由管理机构为决策机构提供必要的决策所需信息;2)信息安全管理机构是信息安全工作的规则制定者和决策推行的管理者。可以说是信息安全决策机构的执行组织,也可以说是信息安全执行机构的管理组织。信息安全管理机构的职能主要包括:1)整个贵州省无线电管理信息系统信息安全相关政策标准的制定、更新2)信息安全项目的规划、评审和质量控制3)对信息安全工作的开展进行日常管理和监督信息安全执行机构信息安全执行机构主要负责具体信息安全工作的执行和开展。一般信息安全执行机构主要包括信息安全工程组织和信息安全运行组织两大类的组织。信息安全工程组织一般以独立项目小组的形式存在,由专门的信息安全开发和工程科室和相关工程人员组成。信息安全工程组织主要负责的工作包括:1.信息安全基础建设包括各项信息安全技术的实施,如认证授权与访问控制系统的建设,信息安全运营中心的建设等2.信息安全管理项目实施信息安全管理项目的实施也是信息安全工程组织的重要工作之一,例如信息安全规划,信息资产识别与风险评估,信息安全标准与规范的制定等。对于信息安全运行组织在贵州省无线电管理信息系统中主要负责日常信息系统监控维护方面的工作,并及时汇报日常运作中信息系统的安全情况。信息安全运行组织一般是一个虚拟的机构,包括运行维护、监控和技术支持在内的专职或兼职的信息安全人员,通常会分散安排在各个相关科室中,并统一向专门的信息安全运行管理人员汇报和负责。除此之外,专门的信息安全运营中心或是由外包商提供的监控服务也属于这一机构的范畴内。信息安全运行组织的主要职责可以概括如下:1)依照各项管理政策、标准与规范、指南与细则开展工作2)提供各种安全服务以直接支持业务,包括监控、事件响应、故障处理等3)将工作中的各种需求和重要事项汇报给信息安全管理机构4)接受管理机构和监督机构的监管、控制,并配合其开展工作信息安全监管机构信息安全监管机构的主要职能是对贵州省无线电管理信息系统内信息安全工作的开展情况进行独立的审查和监督。它可以是贵州省无线电管理信息系统的内部审计科室,也可以是独立的内外部第三方审计机构,其主要职责如下:1)监督各项信息安全策略、标准与规范、指南与细则的执行情况,检验信息安全管理机构和执行机构是否按照其开展工作。2)检验信息安全管理机构和执行机构的工作效果,包括信息安全项目审查、信息安全服务效果审查,总体信息安全情况评估和信息系统安全性评价等工作。信息安全监管机构是针对贵州省无线电管理信息系统信息安全管理机构和执行机构的工作进行监管,其审查监督的结果直接向信息安全决策机构或者贵州省无线电管理信息系统的决策层进行汇报,为信息安全组织改进工作提供支持。信息安全角色和职责从根本上来说,信息安全是贵州省无线电管理信息系统中每一个和信息系统相关或是能影响信息系统的安全情况的人员的职责。每个人在信息系统的运行中,在不同岗位上都扮演着相应的角色。本部分将定义出贵州省无线电管理信息系统中与信息安全工作相关的主要角色,并从总体上描述他们所承担的职责。在信息安全工作方面一直在进行讨论的一个基本问题就是“到底是谁的职责?”,许多人对于信息安全相关职责仍停留在传统概念中,认为信息安全是信息技术科室或仅仅是信息安全科室的职责,这样给信息安全工作的开展带来了很大的困难。通过定义信息安全角色与职责,使贵州省无线电管理信息系统中每个工作人员都能找到自己的位置,同时为以后具体岗位职责的定义打下了坚实的基础。通常在信息安全相关的角色主要包括几下几种:1)高层管理人员2)信息安全管理人员3)科室和项目管理者/应用所有者4)技术提供、维护和支持人员5)管理支持者6)用户由于各自的角色不同他们在信息安全方面也承担着不同的职责。1.2.5.1.1信息安全领导小组高层领导参加的信息安全领导小组,负责批准信息安全策略、分配安全责任并协调整个贵州省无线电管理信息系统范围的安全策略实施,确保对安全管理和建设有一个明确的方向并得到管理层的实际支持。信息安全领导小组应通过合理的责任分配和有效的资源管理促进贵州省无线电管理信息系统网络信息系统的安全。信息安全领导小组可以作为目前管理机构的一个组成部分。信息安全领导小组有如下职责:1)就整个科技处的信息安全的作用和责任达成一致;2)审查和批准信息安全策略以及总体责任;3)就信息安全的重要和原则性的方法、处理过程达成一致,并提供支持。如风险评估、机密信息分类方法等;4)确保将安全作为制定业务建设和维护计划、内部信息系统建设的一个部分;5)授权对安全控制措施是否完善进行评估,并协调新系统或新服务的特定信息安全控制措施的实施情况;6)审查重大的信息安全事故,并协调改进措施;7)审核信息安全建设和管理的重要活动,如重要安全项目建设、重要的安全管理措施出台等;8)在整个组织中增加对信息安全工作支持的力度。1.2.5.1.2信息中心负责设计、建设安全管理体系,包括策略、组织和运作模式,并且进行宣贯和培训。信息中心有如下职责:1)贯彻执行政府相关主管科室有关网络及信息安全管理方面的方针、政策及各项工作要求,在各网上落实网络及信息安全的各项工作。通过等级保护工作保持与公安机关的联系,接受和执行公安机关的监督和指导。2)负责建立信息安全策略体系,制定网络及信息安全工作制度及管理流程,起草、制定网络及信息安全的技术规范、标准及策略,聘请内外部专家对网络及信息安全工作制度及管理流程进行评审,组织在全网范围内的实施。3)组织、协调内部各科室实施网络及信息安全工作。4)在贵州省无线电管理信息系统内开展信息安全知识共享,建立有针对信息安全的知识共享的技术平台,促进内部交流与学习。5)定期组织内部人员或聘请内外部单位,公安机关等进行全面安全检查,检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等;汇总安全检查数据,形成安全检查报告,并对安全检查结果在安全组织内召开会议进行通报。1.2.5.1.3安全维护组负责项目日常安全维护工作,包括信息安全专员和各科室信息安全助理。安全维护组有如下职责:1.执行有关信息安全问题的处理1)在日常维护中发现有安全问题,首先进行应急处理保证业务的连续性,然后通过提供安全事件报告的方式通知安全维护组相关人员,安全维护组人员在接到报告后,将和各专业组一起在保证业务正常运行的前提下解决安全问题,工作结束后,将由双方一起记录安全处理过程;2)对重点主机系统的安全职责;3)至少每月进行一次安全漏洞扫描;4)对主机系统和网络设备上的用户进行审核,发现可疑的用户账号时及时向系统管理员核实并作相应的处理。2.对网络设备的安全职责1)监督信息安全管理机构制订的网络设备用户账号的管理制度的实行,在发现有可疑的用户账号时向网络管理员进行核实并采取相应的措施;2)根据业务保护要求,提出防火墙系统的部署方案,并制订相应的信息安全访问控制策略。3.对数据库的安全职责1)协同数据库管理员对对数据库系统进行安全配置,修补已发现的漏洞;2)协同数据库管理员对于数据库安全事件处理,并分析安全事件原因;3)协同数据库管理员对于数据库安全事件进行处理,尽量减小安全事故和安全事件造成的损失,并从中吸取教训;4)验证数据备份策略的有效性,对数据恢复过程进行试验,确保在发生安全问题时能够从数据备份中进行恢复;监督数据库管理员对重要数据的备份工作,对于重要数据的备份,必须每个月做一次检查,确保备份的内容和周期以及备份介质的保存符合有关的规定。1.2.5.1.4安全审计组对用户的各种行为进行审计,对安全监控中心的各项监控、处理和维护工作进行审计。安全审计组有如下职责:1)依赖安全运行管理平台以及各种安全审计产品对管理网的用户行为进行审计。2)对安全监控中心的各项监控、处理和维护工作进行审计。1.2.5.1.5安全监控中心可利用现有的本项目安全信息管理平台,对网络进行全面的安全监控。安全监控中心有如下职责:1)查看安全运行管理平台的各种告警,做出处理判断,并编制下发工单。2)定期查看信息安全站点的安全公告,跟踪和研究各种信息安全漏洞和攻击手段,在发现可能影响信息安全的安全漏洞和攻击手段时,及时做出相应的对策,通知并指导系统管理员进行安全防范。3)跟踪信息系统系统中使用的操作系统和通用应用系统最新版本和安全补丁程序的发布情况,在发现有新版本或者安全补丁出现发布时,通知并指导系统管理员进行升级或打补丁。4)根据信息中心提出的安全标准,对主机系统上开放的网络服务和端口进行检查,发现不需要开放的网络服务和端口时及时通知系统管理员进行关闭;5)定期对主机的网络服务进行全面安全检测,在发现安全设置不当或存在安全漏洞时及时通知系统管理员进行修补;根据安全管理机构规定的周期和时间,对网络设备进行全面信息安全扫描,发现安全网络设备上存在的异常开放的网络服务或者开放的网络服务存在安全漏洞时及时通知网络管理员采取相应的措施。1.2.5.2安全管理人员设计1.2.5.2.1人员录用1)人员录用的应以《信息安全工作人员安全管理办法》为标准:对应聘者进行审查,确认其具有基本的专业技术水平,接受过安全意识教育和培训,能够掌握安全管理基本知识;对信息系统关键岗位的人员还应注重思想品质、历史方面的考察;2)在签署劳动合同前,应由人力资源部进行人员背景、资质审查,技能考核等,合格者还要签署《工保密协议》方可上岗;安全管理人员应具有基本的系统安全风险分析和评估能力;3)关键区域或部位的安全管理人员应选用实践证明精干、内行、忠实、可靠的人员,必要时可按机要人员条件配备。1.2.5.2.2人员离岗1)人员离岗的应以《信息安全工作人员安全管理办法》为标准:立即中止被解雇的、退休的、辞职的或其他原因离开的人员的所有访问权限;收回所有相关证件、徽章、密钥、访问控制标记等;收回机构提供的设备等;2)调离后的保密要求:管理层和信息系统关键岗位人员调离岗位,必须经贵州省无线电监测站人力资源部门严格办理调离手续,承诺其调离后的保密要求;3)离岗的审计要求:涉及组织机构管理层和信息系统关键岗位的人员调离单位,必须进行离岗安全审查,在审查合格后,方可调离;4)对于在组织内进行岗位调动的工作人员,须根据新岗位的需要,增加、删除或修改该人员的计算机信息系统访问权限,包括电子邮件系统、业务应用系统、网络系统和其他计算机信息软硬件系统。与原岗位有关的所有资料文件,包括其软硬拷贝都需要移交,不允许私自带走。1.2.5.2.3安全意识教育和培训1)定期的人员考核:应定期对各个岗位的人员进行不同侧重的安全认知和安全技能的考核,作为人员是否适合当前岗位的参考;2)定期的人员审查:对关键岗位人员,应定期进行审查,如发现其违反安全规定,应控制使用;3)管理有效性的审查:对关键岗位人员的工作,应通过例行考核进行审查,保证安全管理的有效性;并保留审查结果;4)全面严格的审查:对所有安全岗位人员的工作,应通过全面考核进行审查,如发现其违反安全规定,应采取必要的应对措施。5)应知应会要求:应让信息系统相关工作人员知晓信息的敏感性和信息安全的重要性,认识其自身的责任和安全违例会受到纪律惩罚,以及应掌握的信息安全基本知识和技能等;6)有计划培训:制定并实施安全教育和培训计划,根据不同培训对象的需要,每季度或每半年进行安全培训,培养信息系统各类人员安全意识,并提供对安全政策和操作规程的认知教育和训练等;7)针对不同岗位培训:针对不同岗位,制定不同的专业培训计划,包括安全知识、安全技术、安全标准、安全要求、法律责任和业务控制措施等;8)按人员资质要求培训:对所有工作人员的安全资质进行定期检查和评估,使相应的安全教育成为组织机构工作计划的一部分;9)培养安全意识自觉性:对所有工作人员进行相应的安全资质管理,并使安全意识成为所有工作人员的自觉存在。1.2.5.2.4内外部人员访问管理1)应对硬件和软件维护人员,咨询人员,临时性的短期职位人员,以及辅助人员和内外部服务人员等第三方人员签署包括不同安全责任的合同书或保密协议;规定各类人员的活动范围,进入计算机房需要得到批准,并有专人负责;第三方人员必须进行逻辑访问时,应划定范围并经过负责人批准,必要时应有人监督或陪同;2)在重要区域,第三方人员必须进入或进行逻辑访问(包括近程访问和远程访问等)均应有书面申请、批准和过程记录,并有专人全程监督或陪同;进行逻辑访问应使用专门设置的临时用户,并进行审计;3)关键区域管理要求:在关键区域,一般不允许第三方人员进入或进行逻辑访问;如确有必要,除有书面申请外,可采取由机构内部人员带为操作的方式,对结果进行必要的过滤后再提供第三方人员,并进行审计;必要时对上述过程进行风险评估和记录备案,并对相应风险采取必要的安全补救措施。1.2.5.3安全管理制度设计帮助用户建立起以信息安全方针、安全策略、安全管理制度、安全技术规范以及流程为一体的信息安全管理制度体系。安全管理制度的建设,需要对贵州省无线电管理信息系统的业务和日常运营等情况非常熟悉,根据贵州省无线电监测站实际情况以及等级保护管理要求制定完整的安全管理体系。1.2.5.3.1规章制度1)《信息安全组织体系和职责》:规定贵州省无线电管理信息系统安全组织机构的职责和工作。2)《信息安全岗位人员管理办法》:加强内部人员安全管理,依据最小特权原则清晰划分岗位,在所有岗位职责中明确信息安全责任,要害工作岗位实现职责分离,关键事务双人临岗,重要岗位要有人员备份,定期进行人员的安全审查。3)《信息安全工作人员安全管理办法》:工作人员在录用、调动、离职过程中的信息安全管理,提出对信息安全培训及教育、奖励和考核的要求。4)《信息安全培训及教育管理办法》:贵州省无线电管理信息系统各层面信息安全培训的要求和主要内容。5)《信息安全第三方人员安全管理办法》:必须加强第三方访问和外包服务的安全控制,在风险评估的基础上制定安全控制措施,并与第三方贵州省无线电管理信息系统和外包服务贵州省无线电管理信息系统签署安全责任协议,明确其安全责任。6)《安全检查及考核管理办法》建立安全检查制度和安全处罚制度,对违反规章制度的科室和人员按照规定进行处罚。7)《信息安全体系管理办法》:建设完整安全体系,实现从设计、实施、修改和维护生命周期的安全体系自身保障。8)《信息安全策略管理办法》:安全策略本身应规范从创建、执行、修改、到更新、废止等整个生命周期的维护保障。9)《信息安全安全现状评估管理办法》:信息安全体系的建设和维护,要通过及时获知和评价信息安全的现状,通过对于安全现状的评估,实施信息安全建设工作,减少和降低信息安全风险,提高信息安全保障水平。10)《信息安全信息资产管理办法》:必须加强信息资产管理,建立和维护信息资产清单,维护最新的网络拓扑图,建立信息资产责任制,对信息资产进行分类管理和贴标签。11)《信息安全IT设备弱点评估及加固管理办法》:增强主机系统和网络设备的安全配置,应定期进行安全评估和安全加固。12)《信息安全预警管理办法》:对安全威胁提前预警,及时将国内外安全信息通知贵州省无线电管理信息系统各级信息安全管理人员及工作人员,确保能够及时采取应对措施,以此降低贵州省无线电管理信息系统的信息安全风险。13)《信息安全安全审计及监控管理办法》:应部署网络层面和系统层面的访问控制、安全审计以及安全监控技术措施,保障业务系统的安全运行。14)《信息安全项目立项安全管理办法》:加强项目建设的安全管理,配套安全系统必须与业务系统“同步规划、同步建设、同步运行”,加强安全规划、安全评估和论证的管理。15)《安全运行维护管理办法》:建立日常维护操作规程和变更控制规程,规范日常运行维护操作。16)《信息安全配置变更管理办法》:严格控制和审批任何变更行为。17)《信息安全病毒防护管理办法》:加强贵州省无线电管理信息系统病毒防治工作,提升贵州省无线电管理信息系统病毒整体防护能力,降低并防范病毒对于贵州省无线电管理信息系统业务造成的影响。18)《信息安全补丁管理办法》:按照补丁跟进和发布、补丁获取、补丁测试、补丁加载、补丁验证、补丁归档这一流程进行补丁安全管理。19)《信息安全账号口令及权限管理办法》:加强用户账号和权限管理,按照最小特权原则为用户分配权限,避免出现共用账号的情况。20)《信息安全应急响应管理办法》:制定各业务系统的应急方案,及时发现、报告、处理和记录。1.2.5.3.2管理流程包括:安全管理规定中与管理流程配合使用,管理规定中会提出涉及流程的名称如下:1)《信息安全管理流程—安全补丁管理流程》配合《信息补丁管理办法》使用。2)《信息安全管理流程—安全策略管理流程》:配合《信息安全策略管理办法》共同使用。3)《信息安全管理流程—安全配置变更管理流程》:配合《信息安全配置变更管理办法》共同使用。4)《信息安全管理流程—安全事件处理流程》:配合《信息安全应急响应管理办法》共同使用。5)《信息安全管理流程—安全体系运作流程》:配合《信息安全安全体系管理办法》共同使用。6)《信息安全管理流程—办公网络环境第三方人员访问申请审批流程》:配合《信息安全第三方人员安全管理办法》共同使用。7)《信息安全管理流程—办公终端安全处理流程》:配合《信息安全办公终端管理办法》共同使用。8)《信息安全管理流程—应急响应流程》:配合《信息安全应急响应管理办法》共同使用。9)《信息安全管理流程—账号安全管理流程》:配合《信息安全账号口令及权限管理办法》共同使用。1.2.5.3.3安全技术规范1)《信息安全网络技术安全规范—IP网络安全管理规范》:规范针对网络设备、网络结构以及网络各类安全控制的操作,确保安全配置和过程控制的安全有效。2)《信息安全网络技术安全规范—防火墙配置标准》:规范系统的安全配置,降低被攻击的风险。3)《信息安全主机技术安全规范—系统安全规范》:针对主流操作系统的配置安全,确保安全配置和过程控制的安全有效。4)《信息安全主机技术安全规范—windows系统安全配置标准》:规范windows系统的安全配置,降低被攻击的风险。5)《信息安全应用技术安全规范—应用系统安全规范》:规范应用系统在开发过程中,安全功能设定过程中的安全。6)《信息安全数据安全规范—数据安全规范》:规范数据存储和传输过程中的安全控制。7)《信息安全主机技术安全规范—应急技术安全规范》:规范应急计划的内容、应急流程、职责等相关应急准备。1.2.5.3.4保密协议1)《第三方人员安全保密协议》;2)《工作人员保密协议》。1.2.5.4安全建设管理设计1.2.5.4.1系统定级和备案1)由信息化管理科室负责业务系统的定级备案工作,由内外部安全咨询服务团队提供技术支持,协助信息化管理开展系统定级备案工作;2)明确信息系统的边界和安全保护等级;3)以书面的形式说明确定信息系统为某个安全保护等级的方法和理由;4)组织相关科室和有关安全技术专家对信息系统定级结果的合理性和正确性进行论证和审定;5)确保信息系统的定级结果经过相关科室的批准;制定《系统定级管理制度》,其基本内容包括:6)明确负责系统定级的组织、岗位及职责,由信息安全领导小组总体负责,由信息中心负责定级工作;7)编制《信息系统定级基本情况表》模板,用于说明信息系统的边界和安全保护等级;8)编制《信息系统定级报告》模板,用于说明某个系统定为某个安全保护等级的方法和理由;9)编制《信息系统定级专家评审意见》。10)制定《系统备案管理制度》:11)指定责任科室:由安全管理部负责管理系统定级的相关材料并控制这些材料的使用;12)将系统等级及相关材料报系统主管科室备案;13)将系统等级及其他要求的备案材料报相应公安机关备案。1.2.5.4.2安全方案设计由信息化管理科室负责,由内外部安全咨询服务团队提供技术支持,开展安全方案设计工作:1)根据系统的安全保护等级选择基本安全措施,并依据风险分析的结果补充和调整安全措施;2)组织有关单位对信息系统的安全建设进行总体规划,制定近期和远期的安全建设工作计划;3)根据信息系统的等级划分情况,统一考虑安全保障体系的总体安全策略、安全技术框架、安全管理策略、总体建设规划和详细设计方案,并形成配套文件;4)组织相关科室和有关安全技术专家对总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案等相关配套文件的合理性和正确性进行论证和审定,经过批准后,正式实施;5)根据等级测评、安全评估的结果定期调整和修订总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案等相关配套文件;6)制定《安全方案设计管理制度》7)指定负责科室。由信息中心协同战略方案中心等有关科室负责安全方案设计;8)规定方案设计流程、设计文档模板,包括:总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案;9)规定《专家评审意见》模板。1.2.5.4.3安全产品采购制定《安全产品采购管理制度》,具体内容有:1)指定责任科室:由信息中心会同他有关科室负责产品采购;2)定义采购流程:选型测试、年度审定及更新;3)确定采购和使用安全产品的国家有关规定;4)确定确国家密码主管科室对采购和使用密码产品的规定;5)定义选型测试所需文档的模板。1.2.5.4.4外包软件开发制定《外包软件开发管理制度》.由信息中心及有关软件开发管理科室共同负责外包软件开发管理:1)根据开发需求检测软件质量;2)软件安装之前要检测软件包中可能存在的恶意代码;3)在合同中要求开发单位提供软件设计的相关文档和使用指南;4)在合同中要求开发单位提供软件源代码,并审查可能存在的后门;5)在合同中要求:在服务期内如发现安全漏洞,则开发单位必须及时提供相关安全补丁或者进行及时升级。1.2.5.4.5工程实施制定《工程实施管理制度》:1)由信息中心协同有关科室负责负责工程实施管理;2)督促施工单位或者科室制定详细的工程实施方案控制实施过程,并按照工程实施过程进行实施;3)维护并推行工程实施管理制度,明确说明实施过程的控制方法和人员行为准则。1.2.5.4.6测试验收制定《测试验收管理制度》:1)指定信息中心和有关科室共同负责测试验收管理;2)委托公正的第三方测试单位对系统进行安全性测试,并出具安全性测试报告;3)测评单位在测试验收前应根据设计方案或合同要求等制订测试验收方案,在测试验收过程中应详细记录测试验收结果,并形成测试验收报告;4)测评单位对系统测试验收的控制方法和人员行为准则进行书面规定;5)由信息中心与相关科室对系统测试验收报告进行审定并签字确认。1.2.5.4.7系统交付制定《系统交付管理制度》:1)由安全管理部负责系统交付的管理工作,按照管理规定的要求完成系统交付工作;2)制定详细的系统交付清单,根据交付清单对所交接的设备、软件和文档等进行清点。3)对负责系统运行维护的技术人员进行相应的技能培训;4)确保提供系统建设过程中的文档和指导用户进行系统运行维护的文档;5)定义系统交付控制方法和人员行为准则。1.2.5.4.8等级测评制定《等级测评管理制度》:1)指定责任单位:由信息中心负责,每年至少组织测评单位对系统进行一次等级测评,对发现的不符合项及时进行整改;2)在系统发生变更时及时申请对系统进行等级测评,发现级别发生变化的及时调整级别并进行安全改造,发现不符合相应等级保护标准要求的及时整改;3)选择具有国家相关技术资质和安全资质的测评单位进行等级测评。1.2.5.4.9安全服务商选择制定《安全服务商管理制度》:1)指定责任科室:由安全管理部负责选择安全服务商;2)确保安全服务商的选择符合国家的有关规定;3)与选定的安全服务商签订与安全相关的协议,明确约定相关责任、服务范围、服务期限、服务各具体条款及服务质量要求等;4)确保选定的安全服务商提供技术培训和服务承诺,必要的与其签订服务合同。1.2.5.5安全运维管理设计1.2.5.5.1环境管理制定《环境管理制度》:1)指定责任科室:由信息中心负责环境管理;2)定期对机房供配电、空调、温湿度控制等设施进行维护管理;3)负责机房安全,机房安全管理人员对机房的出入、服务器的开机或关机等工作进行管理;建立《机房安全管理制度》,对有关机房物理访问,物品带进、带出机房和机房环境安全等方面作出规定;4)规范办公环境人员行为,包括:工作人员调离办公室应立即交还该办公室钥匙、不在办公区接待来访人员、工作人员离开座位应确保终端计算机退出登录状态和桌面上没有包含敏感信息的文件等。1.2.5.5.2资产管理制定《资产管理制度》:1)指定责任科室:由信息中心及有关科室共同负责资产管理;2)编制并保存与信息系统相关的资产清单,包括资产责任科室、重要程度和所处位置等;3)规定信息系统资产管理的责任人员或责任科室,并规范资产管理和使用的行为;4)对信息分类与标识方法作出规定,根据资产的重要程度对资产进行标识管理,并对信息的使用、传输和存储等进行规范化管理;5)定义管理措施选择方案:根据资产的价值选择相应管理措施。1.2.5.5.3介质管理建立《介质管理制度》:1)指定责任科室。由信息中心负责介质管理;2)规定介质的存放环境、使用、维护和销毁;3)由信息中心负责对存储环境进行专人管理,确保介质存放在安全的环境中,对各类介质进行控制和保护;4)对介质在物理传输过程中的人员选择、打包、交付等情况进行控制,对介质归档和查询等进行登记记录,并根据存档介质的目录清单定期盘点;5)对存储介质的使用过程、送出维修以及销毁等进行严格的管理,对带出工作环境的存储介质进行内容加密和监控管理,对送出维修或销毁的介质应首先清除介质中的敏感数据,对保密性较高的存储介质未经批准不得自行销毁;6)根据数据备份的需要对某些介质实行异地存储,存储地的环境要求和管理方法应与本地相同;7)对重要介质中的数据和软件采取加密存储,并根据所承载数据和软件的重要程度对介质进行分类和标识管理。1.2.5.5.4设备维护管理制定《设备管理制度》:1)指定责任科室:由信息中心及网络管理部等有关科室负责设备管理;2)对信息系统相关的各种设备(包括备份和冗余设备)、线路等每周进行维护管理;3)定义基于申报、审批和专人负责的设备安全管理方法,对信息系统的各种软硬件设备的选型、采购、发放、领用、维护、操作、维修等过程进行规范化管理;4)定义配套设施、软硬件维护方面的管理方法,明确维护人员的责任,对涉外维修和服务的审批、维修过程等监督控制方法进行说明;5)定义终端计算机、工作站、便携机、系统和网络等设备的操作和使用规范:针对主要设备(包括备份和冗余设备)的启动/停止、加电/断电等操作;6)定义信息处理设备带离机房或办公地点的审批流程。1.2.5.5.5漏洞和风险管理1)定期对系统进行漏洞扫描,识别安全漏洞和隐患,对发现的安全漏洞和隐患及时进行修补或评估可能的影响后进行修补;2)定期开展安全测评,形成安全测评报告,采取措施应对发现的安全问题。1.2.5.5.6网络和系统安全管理制定《网络和系统安全管理制度》:1)指定责任科室:由信息中心负责网络安全管理,由信息管理科室专人负责对运行日志、网络监控记录的日常维护和报警信息分析和处理工作;2)对网络安全配置、日志保存时间、安全策略、升级与打补丁、口令更新周期等方面作出规定;3)定义更新流程:根据厂家提供的软件升级版本对网络设备进行更新,并在更新前对现有的重要文件进行备份;4)定义漏洞管理方法:定期对网络系统进行漏洞扫描,发现网络系统安全漏洞进行及时修补;5)定义设备配置方法:实现设备的最小服务配置,并对配置文件进行定期离线备份;6)定义内外部连接审批流程:所有与内外部系统的连接均得到授权和批准;7)定义设备接入策略:依据安全策略允许或者拒绝便携式和移动式设备的网络接入;8)定义非法上网管理方法:每周检查违反规定拨号上网或其他违反网络安全策略的行为。9)指定责任科室:由信息中心负责系统安全管理,负责对系统进行管理,划分系统管理员角色,明确各个角色的权限、责任和风险,权限设定应当遵循最小授权原则;10)根据业务需求和系统安全分析确定系统的访问控制策略;11)每周进行漏洞扫描,对发现的系统安全漏洞及时进行修补;12)安装系统的最新补丁程序,在安装系统补丁前,首先在测试环境中测试通过,并对重要文件进行备份后,方可实施系统补丁程序的安装;13)依据操作手册对系统进行维护,详细记录操作日志,包括重要的日常操作、运行维护记录、参数的设置和修改等内容,严禁进行未经授权的操作;14)每周对运行日志和审计数据进行分析,以便及时发现异常行为。对系统安全策略、安全配置、日志管理和日常操作流程等方面作出具体规定。1.2.5.5.7配置安全管理1)对记录和保存基本配置信息,包括网络拓扑结构、各个设备安装的软件组件、软件组件的版本和补丁信息、各个设备或软件组件的配置参数等信息进行安全管理;2)将基本配置信息改变纳入变更范畴,实施对配置信息改变的控制,并及时更新基本配置信息库。1.2.5.5.8恶意代码防范制定《恶意代码防范管理制度》:1)指定责任科室:由安全管理部负责进行恶意代码防范;2)每年进行定期培训,通过培训提高所有用户的防病毒意识、及时告知防病毒软件版本、在读取移动存储设备上的数据以及网络上接收文件或邮件之前先进行病毒检查、对外来计算机或存储设备接入网络系统之前也应进行病毒检查;3)由专信息中心负责对网络和主机进行恶意代码检测并保存检测记录,每周检查信息系统内各种产品的恶意代码库的升级情况并进行记录,对主机防病毒产品、防病毒网关和邮件防病毒网关上截获的危险病毒或恶意代码进行及时分析处理,并形成书面的报表和总结汇报;4)定义防恶意代码软件授权使用、恶意代码库升级、定期汇报等流程。1.2.5.5.9密码管理建立《密码使用管理制度》:1)指定责任科室:信息中心负责密码使用管理;2)总结在密码设备的采购、使用、维护、保修及报废的整个生命周期内的各项国家有关规定;3)严格执行上述规定。1.2.5.5.10变更管理建立《变更管理制度》:1)指定责任科室:由信息中心负责变更管理;2)建立变更流程:确认系统中要发生的变更,制定变更方案,系统发生变更前向主管领导申请,变更和变更方案经过评审、审批后方可实施变更,在实施后将变更情况向相关人员通告;3)建立《变更申报和审批程序》:对变更影响进行分析并文档化,记录变更实施过程,并妥善保存所有文档和记录;4)建立《中止变更程序》,中止变更并从失败变更中恢复,明确过程控制方法和人员职责,必要时对恢复过程进行演练。1.2.5.5.11备份及恢复管理建立《备份及恢复管理制度》:1)指定责任科室:由信息中心负责备份与恢复管理;2)识别需要定期备份的重要业务信息、系统数据及软件系统等;3)定义备份信息的备份方式、备份频度、存储介质和保存期等;4)根据数据的重要性和数据对系统运行的影响,制定数据的备份策略和恢复策略,备份策略须指明备份数据的放置场所、文件命名规则、介质替换频率和将数据离站运输的方法;5)建立《数据备份和恢复过程》,对备份过程进行记录,所有文件和记录应妥善保存;6)建立演练流程:每季度对恢复程序进行演练,检查和测试备份介质的有效性,确保可以在恢复程序规定的时间内完成备份的恢复。1.2.5.5.12安全事件处置制定《安全事件处置管理制度》1)指定责任科室:由信息中心负责安全事件处置;2)每年进行培训。通过培训让所有人能够报告所发现的安全弱点和可疑事件,但任何情况下用户均不应尝试验证弱点;3)制定《安全事件报告和处置管理程序》:明确安全事件的类型,规定安全事件的现场处理、事件报告和后期恢复的管理职责;确定事件的报告流程,响应和处置的范围、程度,以及处理方法等;在安全事件报告和响应处理过程中,分析和鉴定事件产生的原因,收集证据,记录处理过程,总结经验教训,制定防止再次发生的补救措施,过程形成的所有文件和记录均应妥善保存;为造成系统中断和造成信息泄密的安全事件制定不同的处理程序和报告程序;4)制定《安全事件等级划分方法》:根据国家相关管理科室对计算机安全事件等级划分方法和安全事件对本系统产生的影响,对本系统计算机安全事件进行等级划分。1.2.5.5.13应急预案管理制定《应急预案管理制度》:1)指定责任科室:由信息中心负责应急预案管理;2)建立统一的应急预案框架,框架应包括事件分级方法、各级事件启动应急预案的条件、应急处理流程、系统恢复流程、事后教育和培训等内容;3)在应急预案框架制定不同事件的应急预案,应急预案要指名适用的系统、设备等,要结合系统实际状况,如《门户网站被篡改应急预案》、《网络设备瘫痪应急预案》;4)资源承诺:从人力、设备、技术和财务等方面确保应急预案的执行有足够的资源保障;5)培训要求:对系统相关的人员进行应急预案培训,应急预案的培训应至少每年举办一次;6)演练要求:定期对应急预案进行演练,根据不同的应急恢复内容,确定演练的周期;7)更新要求:规定应急预案需要定期审查和根据实际情况更新的内容,并按照执行。1.2.5.5.14外包运维管理1)确保外包运维服务商的选择符合国家的有关规定;2)与选定的外包运维服务商签订相关的协议,明确约定外包运维的范围、工作内容;3)保证选择的外包运维服务商在技术和管理方面均应具有按照等级保护要求开展安全运维工作的能力,并将能力要求在签订的协议中明确;4)在与外包运维服务商签订的协议中明确所有相关的安全要求,如可能涉及对敏感信息的访问、处理、存储要求,对IT基础设施中断服务的应急保障要求等。1.2.6安全运维服务设计本项目免费运维期内的安全运维服务由项目承建商免费提供,免费运维期满后的安全运维服务由运维服务商提供。1.2.6.1安全咨询服务安全管理咨询建议由专业的安全服务机构对重要业务系统进行全面的安全管理体系建设咨询。参考国内外相关标准和国内的安全规范要求,根据业务特点,协助管理部门进行安全管理组织、安全管理职责、安全管理策略、安全管理制度、安全管理流程等的制定和优化(对已有策略),帮助推动安全管理制度的有效落地,为网络安全管理和运维提供更好的指导和支持,确保网络安全管理正规有序。应急预案咨询建议由专业的安全服务机构协助贵州省无线电管理信息系统制定针对各类重大安全事件的安全应急预案。预案制定以后,还要针对预案内容进行必要的培训和操作性演练。通过培训和演练,培养贵州省无线电管理信息系统自身的应急队伍,使其熟悉应急工作流程,识别应急所需资源要求,评价应急准备状态,检验应急预案的可行性和改进预案,从而提高警惕性和实战能力。代码安全咨询建议采用专业安全服务机构提供的代码安全检查服务,在应用软件开发初期,通过使用自动化的源代码检查工具结合安全专家的人工检查手段,识别应用软件安全问题,如不当的加密算法和可能导致漏洞的常见语义语言结构等,并根据行业安全规范要求和业界最佳实践指南为其他业务系统的安全开发规范,指导开发人员进行安全编程。定期安全通告对于网络管理人员,特别是复杂网络的管理人员,由于时间和工作关系,通常会遇到无法收集并分类相关的安全报告,使得网络中总或多或少的存在被忽视的安全漏洞。通过服务的平台与客户及时交流,帮助客户保持领先的安全理念和技术。安全通告服务不是单一的、随处可见的邮件列表,而是针对实际情况,专业服务人员分类、整理、归纳的安全信息。安全通告服务以邮件、电话、走访等方式,将安全技术和安全信息及时传递给客户。内容包括:紧急安全事件通告;业界最新动态;国际、国内以及行业安全政策及法律法规;各种信息系统的漏洞信息;安全产品评测信息等。通过安全通告服务,用户可以迅速、准确地了解安全业界的新方向,包括安全事件的新特点和技术产品新动态。此外,也会提供相应地统计数据和分析报告。安全通告服务的目的是使用户能够在细节上进行安全预警,在宏观上把握安全趋势,合理规划相应的安全工作。凭借国内领先的安全研究能力,广泛的信息采集途径,以及和全球领先的漏洞信息收集系统,使得我们能高质量,高效率的完成这些整理、分析、测试、分类等工作。将最新最全面的网络安全问题以最快的速度通报给客户,并且给出相应的解决办法,从而大大减轻网管人员做安全技术追踪和分析的压力。安全培训教育技术培训主要是提高员工的安全意识和安全技能,使之能够符合相关信息安全工作岗位的能力要求,全面提高客户整体的信息安全水平。针对不同层次的员工,进行有关信息安全管理的理论培训、安全管理制度教育、安全防范意识宣传和专门安全技术训练,确保组织信息安全策略、规章制度和技术规范的顺利执行,从而最大限度地降低和消除安全风险。安全意识培训通过对客户全体员工的安全培训和教育工作,提高全体工作人员的信息安全意识和操作水平,降低由于人为原因引发的安全风险。技术类培训针对具体负责网络安全运维的技术人员,进行系统化的专业培训,培训内容包括基础理论、技术原理,以及产品的功能、安装、配置及运行维护等方面的详细培训,并结合实验室上机试验,使参加培训的人员能够熟练的掌握产品的运行维护方法,能够独立管理和维护设备,同时对安全技术有较全面的了解。管理类培训针对客户不同层面、不同职责、不同岗位的人员进行培训,在客户方内部推行、实施已建立的安全管理体系,提高信息安全管理水平。安全流程制度培训针对相关的安全流程、安全制度、安全规范、安全运维计划进行培训,使员工了解相关的、系统级的安全体系操作流程和制度。1.2.6.2安全评估服务网络设备评估根据信息系统中设备类型的不同,对核心层、交换层和接入层及防火墙、入侵检测等边界网络安全设备的访问控制和安全策略,现状有针对性进行风险评估。操作系统评估网络服务器及可互联终端的安全始终是信息系统安全的一个重要方面,攻击者往往通过控制它们来破坏系统和信息,或扩大已有的破坏。网络攻击的成功与否取决于三个因素:攻击者的能力;攻击者的动机;攻击者的机会。正常情况下,我们是无法削弱攻击者的能力和动机这两个因素,但有一点我们可以做到减少他们的攻击机会。对操作系统开放的服务、安全配置、访问控制、系统漏洞进行安全脆弱性风险评估。应用程序评估应用程序本身存在一定的安全缺陷和隐患,攻击者可以利用应用程序中的漏洞入侵系统、窃取信息及中断系统服务。为保证客户重要业务系统保密性、可用性,对操作系统上基于WEB服务及第三方应用程序做安全评估。1.2.6.3安全加固服务由于功能复杂,代码庞大,计算机操作系统、数据库系统在设计上存在一些安全漏洞和一些未知的“后门”,一般情况下很难发现,同时由于系统的配置不当也会带来安全隐患,是黑客攻击得手的关键因素。因此,信息系统在投入使用前和使用中,都需要对操作系统、数据库系统等进行安全加固,以提高系统安全防范能力,减少安全事件的发生。安全加固是配置软件系统的过程,针对服务器操作系统、网络设备、数据库及应用中间件等软件系统,通过打补丁、强化帐号安全、加固服务、修改安全配置、优化访问控制策略、增加安全机制等方法,堵塞漏洞及“后门”,

投标 / 标书制作要点(原创)

本无线电管理信息系统网络安全建设涉及「招标预告」,投标方需重点关注:① 营业执照经营范围须含招标预告或对应服务类目;② 提供同类项目业绩证明;③ 报价方案与售后响应须明确;④ 紧盯投标截止与开标节点,建议提前完成标书制作与盖章。贵州省项目常要求本地化服务能力与快速响应,务必在投标文件中凸显。

标书制作联系冯经理:17551026086