信息系統(tǒng)安全整體解決方案及對策_第1頁
信息系統(tǒng)安全整體解決方案及對策_第2頁
信息系統(tǒng)安全整體解決方案及對策_第3頁
信息系統(tǒng)安全整體解決方案及對策_第4頁
信息系統(tǒng)安全整體解決方案及對策_第5頁
已閱讀5頁,還剩4頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、-PAGE . z.安全系統(tǒng)整體解決方案設(shè)計-. z.TOC o 1-2 h z uHYPERLINK l _Toc182986446第一章企業(yè)網(wǎng)絡(luò)的現(xiàn)狀描述 PAGEREF _Toc182986446 h 3HYPERLINK l _Toc1829864471.1企業(yè)網(wǎng)絡(luò)的現(xiàn)狀描述 PAGEREF _Toc182986447 h 3HYPERLINK l _Toc182986448第二章企業(yè)網(wǎng)絡(luò)的漏洞分析 PAGEREF _Toc182986448 h 4HYPERLINK l _Toc1829864492.1 物理安全 PAGEREF _Toc182986449 h 4HYPERLINK

2、l _Toc1829864502.2 主機安全 PAGEREF _Toc182986450 h 4HYPERLINK l _Toc1829864512.3外部安全 PAGEREF _Toc182986451 h 4HYPERLINK l _Toc1829864522.4部安全 PAGEREF _Toc182986452 h 5HYPERLINK l _Toc1829864532.5部網(wǎng)絡(luò)之間、外網(wǎng)絡(luò)之間的連接安全 PAGEREF _Toc182986453 h 5HYPERLINK l _Toc182986454第三章企業(yè)網(wǎng)絡(luò)安全整體解決方案設(shè)計 PAGEREF _Toc182986454 h

3、 5HYPERLINK l _Toc1829864553.1 企業(yè)網(wǎng)絡(luò)的設(shè)計目標 PAGEREF _Toc182986455 h 5HYPERLINK l _Toc1829864563.2 企業(yè)網(wǎng)絡(luò)的設(shè)計原則 PAGEREF _Toc182986456 h 6HYPERLINK l _Toc1829864573.3 物理安全解決方案 PAGEREF _Toc182986457 h 6HYPERLINK l _Toc1829864583.4 主機安全解決方案 PAGEREF _Toc182986458 h 7HYPERLINK l _Toc1829864593.5 網(wǎng)絡(luò)安全解決方案 PAGERE

4、F _Toc182986459 h 7HYPERLINK l _Toc182986460第四章方案的驗證及調(diào)試 PAGEREF _Toc182986460 h 8HYPERLINK l _Toc182986461第五章總結(jié) PAGEREF _Toc182986461 h 9HYPERLINK l _Toc182986462參考資料 PAGEREF _Toc182986462 h 9企業(yè)網(wǎng)絡(luò)整體解決方案設(shè)計企業(yè)網(wǎng)絡(luò)的現(xiàn)狀描述企業(yè)網(wǎng)絡(luò)的現(xiàn)狀描述網(wǎng)絡(luò)拓撲圖以Internet發(fā)展為代表的全球性信息化浪潮日益深刻,信息網(wǎng)絡(luò)技術(shù)的應(yīng)用正日益普及和廣泛,應(yīng)用層次正在深入,應(yīng)用領(lǐng)域從傳統(tǒng)的、小型業(yè)務(wù)系統(tǒng)逐漸向

5、大型、關(guān)鍵業(yè)務(wù)系統(tǒng)擴展,以往一直保持獨立的大型機和中-高端開放式系統(tǒng)(Uni*和NT)部分迅速融合成為一個異構(gòu)企業(yè)部分。以往安全系統(tǒng)的設(shè)計是采用被動防護模式,針對系統(tǒng)出現(xiàn)的各種情況采取相應(yīng)的防護措施,當(dāng)新的應(yīng)用系統(tǒng)被采納以后、或者發(fā)現(xiàn)了新的系統(tǒng)漏洞,使系統(tǒng)在實際運行中遭受攻擊,系統(tǒng)管理員再根據(jù)情況采取相應(yīng)的補救措施。這種以應(yīng)用處理為核心的安全防護方案使系統(tǒng)管理人員忙于處理不同系統(tǒng)產(chǎn)生的各種故障。人力資源浪費很大,而且往往是在系統(tǒng)破壞造成以后才進行處理,防護效果不理想,也很難對網(wǎng)絡(luò)的整體防護做出規(guī)劃和評估。安全的漏洞往往存在于系統(tǒng)中最薄弱的環(huán)節(jié),系統(tǒng)、網(wǎng)關(guān)無一不直接威脅著企業(yè)網(wǎng)絡(luò)的正常運行;中小

6、企業(yè)需要防止網(wǎng)絡(luò)系統(tǒng)遭到非法入侵、未經(jīng)授權(quán)的存取或破壞可能造成的數(shù)據(jù)丟失、系統(tǒng)崩潰等問題,而這些都不是單一的防病毒軟件外加服務(wù)器就能夠解決的。因此無論是網(wǎng)絡(luò)安全的現(xiàn)狀,還是中小企業(yè)自身都向廣大安全廠商提出了更高的要求。第二章 企業(yè)網(wǎng)絡(luò)的漏洞分析2.1 物理安全網(wǎng)絡(luò)的物理安全的風(fēng)險是多種多樣的。網(wǎng)絡(luò)的物理安全主要是指地震、水災(zāi)、火災(zāi)等環(huán)境事故;電源故障;人為操作失誤或錯誤;設(shè)備被盜、被毀;電磁干擾;線路截獲。以及高可用性的硬件、雙機多冗余的設(shè)計、機房環(huán)境及報警系統(tǒng)、安全意識等。它是整個網(wǎng)絡(luò)系統(tǒng)安全的前提,在這個企業(yè)區(qū)局域網(wǎng),由于網(wǎng)絡(luò)的物理跨度不大,只要制定健全的安全管理制度,做好備份,并且加強網(wǎng)

7、絡(luò)設(shè)備和機房的管理,防止非法進入計算機控制室和各種盜竊,破壞活動的發(fā)生,這些風(fēng)險是可以避免的。2.2 主機安全對于中國來說,恐怕沒有絕對安全的操作系統(tǒng)可以選擇,無論是Microsoft的Windows NT或者其他任何商用UNI*操作系統(tǒng),其開發(fā)廠商必然有其Back-Door。我們可以這樣講:沒有完全安全的操作系統(tǒng)。但是,我們可以對現(xiàn)有的操作平臺進行安全配置、對操作和訪問權(quán)限進行嚴格控制,提高系統(tǒng)的安全性。因此,不但要選用盡可能可靠的操作系統(tǒng)和硬件平臺。而且,必須加強登錄過程的認證,特別是在到達服務(wù)器主機之前的認證,確保用戶的合法性;其次應(yīng)該嚴格限制登錄者的操作權(quán)限,將其完成的操作限制在最小的

8、圍。與日常生活當(dāng)中一樣,企業(yè)主機也存在著各種各樣的安全問題。使用者的使用權(quán)限不同,企業(yè)主機所付與的管理權(quán)限也不一樣,同一臺主機對不同的人有著不同的使用圍。同時,企業(yè)主機也會受到來自病毒,黑客等的襲擊,企業(yè)主機對此也必須做好預(yù)防。在安裝應(yīng)用程序的時候,還得注意它的合法權(quán)限,以防止它所攜帶的一些無用的插件或者木馬病毒來影響主機的運行和正常工作,甚至盜取企業(yè)。2.3外部安全拒絕服務(wù)攻擊。值得注意的是,當(dāng)前運行商受到的拒絕服務(wù)攻擊的威脅正在變得越來越緊迫。對拒絕服務(wù)攻擊的解決方案也越來越受到國際上先進電信提供商的關(guān)注。對大規(guī)模拒絕服務(wù)攻擊能夠阻止、減輕、躲避的能力是標志著一個電信企業(yè)可以向客戶承諾更為

9、健壯、具有更高可用性的服務(wù),也是真?zhèn)€企業(yè)的網(wǎng)絡(luò)安全水平進入一個新境界的重要標志。外部入侵。這里是通常所說的黑客威脅。從前面幾年時間的網(wǎng)絡(luò)安全管理經(jīng)驗和滲透測試結(jié)果來看,當(dāng)前大多數(shù)電信網(wǎng)絡(luò)設(shè)備和服務(wù)都存在著被入侵的痕跡,甚至各種后門。這些是對網(wǎng)絡(luò)自主運行的控制權(quán)的巨大威脅,使得客戶在重要和關(guān)鍵應(yīng)用場合沒有信心,損失業(yè)務(wù),甚至造成災(zāi)難性后果。病毒。病毒時時刻刻威脅著整個互聯(lián)網(wǎng)。前段時間美國國防部和全年*部部網(wǎng)遭受的大規(guī)模病毒爆發(fā)都使得整個部辦公和業(yè)務(wù)癱瘓數(shù)個小時,而MS Blaster及Nimda和Code Red的爆發(fā)更是具有深遠的影響,促使人們不得不在網(wǎng)絡(luò)的各個環(huán)節(jié)考慮對于各種病毒的檢測防治。

10、對病毒的徹底防御重要性毋庸置疑。2.4部安全最新調(diào)查顯示,在受調(diào)查的企業(yè)中60%以上的員工利用網(wǎng)絡(luò)處理私人事務(wù)。對網(wǎng)絡(luò)的不正當(dāng)使用,降低了生產(chǎn)率、阻礙電腦網(wǎng)絡(luò)、消耗企業(yè)網(wǎng)絡(luò)資源、并引入病毒和間諜,或者使得不法員工可以通過網(wǎng)絡(luò)泄漏企業(yè),從而導(dǎo)致企業(yè)數(shù)千萬美金的損失。不滿的部員工可能在站點上開些小玩笑,甚至破壞。不論如何,他們最熟悉服務(wù)器、小程序、腳本和系統(tǒng)的弱點。對于已經(jīng)離職的不滿員工,可以通過定期改變口令和刪除系統(tǒng)記錄以減少這類風(fēng)險。但還有心懷不滿的在職員工,這些員工比已經(jīng)離開的員工能造成更大的損失,例如他們可以傳出至關(guān)重要的信息、泄露安全重要信息、錯誤地進入數(shù)據(jù)庫、刪除數(shù)據(jù)等等。2.5部網(wǎng)絡(luò)

11、之間、外網(wǎng)絡(luò)之間的連接安全部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)間如果在沒有采取一定的安全防護措施,部網(wǎng)絡(luò)容易遭到來自外網(wǎng)的攻擊。包括來自internet上的風(fēng)險和下級單位的風(fēng)險。 部局網(wǎng)不同部門或用戶之間如果沒有采用相應(yīng)一些訪問控制,也可能造成信息泄漏或非法攻擊。據(jù)調(diào)查統(tǒng)計,已發(fā)生的網(wǎng)絡(luò)安全事件中,70%的攻擊是來自部。因此部網(wǎng)的安全風(fēng)險更嚴重。部員工對自身企業(yè)網(wǎng)絡(luò)結(jié)構(gòu)、應(yīng)用比較熟悉,自已攻擊或泄露重要信息外勾結(jié),都將可能成為導(dǎo)致系統(tǒng)受攻擊的最致命安全威脅。隨著企業(yè)的發(fā)展壯大及移動辦公的普及,逐漸形成了企業(yè)總部、各地分支機構(gòu)、移動辦公人員這樣的新型互動運營模式。怎么處理總部與分支機構(gòu)、移動辦公人員的信息共享安全,

12、既要保證信息的及時共享,又要防止的泄漏已經(jīng)成為企業(yè)成長過程中不得不考慮的問題。各地機構(gòu)與總部之間的網(wǎng)絡(luò)連接安全直接影響企業(yè)的高效運作第三章 企業(yè)網(wǎng)絡(luò)安全整體解決方案設(shè)計3.1 企業(yè)網(wǎng)絡(luò)的設(shè)計目標企業(yè)網(wǎng)絡(luò)安全的設(shè)計目標與其他網(wǎng)絡(luò)安全的設(shè)計目標一致,包括:性,完整性等面向數(shù)據(jù)的安全及可用性,可控性,可審查性等面向用戶的安全。面向用戶的安全即網(wǎng)絡(luò)安全又包含:鑒別,授權(quán),訪問控制,抗否認性和可服務(wù)性,以及在于容的個人隱私,知識產(chǎn)權(quán)等的保護。企業(yè)網(wǎng)絡(luò)的安全即指該網(wǎng)絡(luò)系統(tǒng)的硬件,軟件及其系統(tǒng)中的數(shù)據(jù)的安全。網(wǎng)絡(luò)信息的傳輸,存儲,處理和使用都要求處于安全的狀態(tài)。性:指信息不泄露給非授權(quán)的個人,實體和過程,或

13、供其使用的特性。完整性:指信息未經(jīng)授權(quán)不能被修改,不被破壞,不被插入,不延遲,不亂序和不丟失的特性。對網(wǎng)絡(luò)信息安全進行攻擊其最終目的就是破壞信息的完整性??捎眯裕褐负戏ㄓ脩粼L問并能按要求順序使用信息的特性,即保證合法用戶在需要時可以訪問到信息及相關(guān)資產(chǎn)??煽匦裕褐甘跈?quán)機構(gòu)對信息的容及傳播具有控制能力的特性,可以控制授權(quán)圍的信息流向以及方式??蓪彶樾裕褐冈谛畔⒔涣鬟^程結(jié)束后,通信雙方不能抵賴曾經(jīng)做出的行為,也不能否認曾經(jīng)接收到對方的信息。3.2 企業(yè)網(wǎng)絡(luò)的設(shè)計原則在對這個企業(yè)局域網(wǎng)網(wǎng)絡(luò)系統(tǒng)安全方案設(shè)計、規(guī)劃時,應(yīng)遵循以下原則:綜合性、整體性原則:應(yīng)用系統(tǒng)工程的觀點、方法,分析網(wǎng)絡(luò)的安全及具體措施

14、。安全措施主要包括:行政法律手段、各種管理制度(人員審查、工作流程、維護保障制度等)以及專業(yè)措施(識別技術(shù)、存取控制、密碼、低輻射、容錯、防病毒、采用高安全產(chǎn)品等)。一個較好的安全措施往往是多種方法適當(dāng)綜合的應(yīng)用結(jié)果。一個計算機網(wǎng)絡(luò),包括個人、設(shè)備、軟件、數(shù)據(jù)等。這些環(huán)節(jié)在網(wǎng)絡(luò)中的地位和影響作用,也只有從系統(tǒng)綜合整體的角度去看待、分析,才能取得有效、可行的措施。即計算機網(wǎng)絡(luò)安全應(yīng)遵循整體安全性原則,根據(jù)規(guī)定的安全策略制定出合理的網(wǎng)絡(luò)安全體系結(jié)構(gòu)。 需求、風(fēng)險、代價平衡的原則:對任一網(wǎng)絡(luò),絕對安全難以達到,也不一定是必要的。對一個網(wǎng)絡(luò)進行實際 、額研究(包括任務(wù)、性能、結(jié)構(gòu)、可靠性、可維護性等)

15、,并對網(wǎng)絡(luò)面臨的威脅及可能承擔(dān)的風(fēng)險進行定性與定量相結(jié)合的分析,然后制定規(guī)和措施,確定本系統(tǒng)的安全策略。一致性原則:一致性原則主要是指網(wǎng)絡(luò)安全問題應(yīng)與整個網(wǎng)絡(luò)的工作周期(或生命周期)同時存在,制定的安全體系結(jié)構(gòu)必須與網(wǎng)絡(luò)的安全需求相一致。安全的網(wǎng)絡(luò)系統(tǒng)設(shè)計(包括初步或詳細設(shè)計)及實施計劃、網(wǎng)絡(luò)驗證、驗收、運行等,都要有安全的容光煥發(fā)及措施,實際上,在網(wǎng)絡(luò)建設(shè)的開始就考慮網(wǎng)絡(luò)安全對策,比在網(wǎng)絡(luò)建設(shè)好后再考慮安全措施,不但容易,且花費也小得多。易操作性原則:安全措施需要人為去完成,如果措施過于復(fù)雜,對人的要求過高,本身就降低了安全性。其次,措施的采用不能影響系統(tǒng)的正常運行。分步實施原則:由于網(wǎng)絡(luò)系

16、統(tǒng)及其應(yīng)用擴展圍廣闊,隨著網(wǎng)絡(luò)規(guī)模的擴大及應(yīng)用的增加,網(wǎng)絡(luò)脆弱性也會不斷增加。一勞永逸地解決網(wǎng)絡(luò)安全問題是不現(xiàn)實的。同時由于實施信息安全措施需相當(dāng)?shù)馁M用支出。因此分步實施,即可滿足網(wǎng)絡(luò)系統(tǒng)及信息安全的基本需求,亦可節(jié)省費用開支。多重保護原則:任何安全措施都不是絕對安全的,都可能被攻破。但是建立一個多重保護系統(tǒng),各層保護相互補充,當(dāng)一層保護被攻破時,其它層保護仍可保護信息的安全??稍u價性原則:如何預(yù)先評價一個安全設(shè)計并驗證其網(wǎng)絡(luò)的安全性,這需要通過國家有關(guān)網(wǎng)絡(luò)信息安全測評認證機構(gòu)的評估來實現(xiàn)。3.3 物理安全解決方案環(huán)境安全:對系統(tǒng)所在環(huán)境的安全保護,如區(qū)域保護和災(zāi)難保護。設(shè)備安全:主要包括設(shè)備

17、的防盜、防毀、防電磁信息輻射泄漏、防止線路截獲、抗電磁干擾及電源保護等。媒體安全:包括媒體數(shù)據(jù)的安全及媒體本身的安全。3.4 主機安全解決方案1.對主機用戶進行分組管理,根據(jù)不同的安全級別將用戶分為若干等級,每一等級的用戶只能訪問與其等級相對應(yīng)的系統(tǒng)資源和數(shù)據(jù)。其次應(yīng)該考慮的是強有力的身份認證,確保用戶的密碼不會被他人所猜測到。2.及時更新主機系統(tǒng),防止因系統(tǒng)漏洞而遭到黑客或病毒的攻擊。3.對于應(yīng)用服務(wù),我們應(yīng)該只開放那些需要的服務(wù),并隨時更新。而對于那些用不到的服務(wù)應(yīng)該盡量關(guān)閉。4.安裝并及時升級殺毒軟件以避免來自病毒的苦惱5.安裝防火墻可以有效的防止黑客的攻擊3.5 網(wǎng)絡(luò)安全解決方案在部網(wǎng)

18、絡(luò)中,主要利用VLAN技術(shù)來實現(xiàn)對部子網(wǎng)的物理隔離。通過在交換機上劃分VLAN可以將整個網(wǎng)絡(luò)劃分為幾個不同的廣播域,實現(xiàn)部一個網(wǎng)段與另一個網(wǎng)段的物理隔離。這樣,就能防止影響一個網(wǎng)段的問題穿過整個網(wǎng)絡(luò)傳播。針對*些網(wǎng)絡(luò),在*些情況下,它的一些局域網(wǎng)的*個網(wǎng)段比另一個網(wǎng)段更受信任,或者*個網(wǎng)段比另一個更敏感。通過將信任網(wǎng)段與不信任網(wǎng)段劃分在不同的VLAN段,就可以限制局部網(wǎng)絡(luò)安全問題對全局網(wǎng)絡(luò)造成的影響。將分散系統(tǒng)整合成一個異構(gòu)網(wǎng)絡(luò)系統(tǒng),數(shù)據(jù)存儲系統(tǒng)整合成網(wǎng)絡(luò)數(shù)據(jù)中心,通過存儲局域網(wǎng)的形式對系統(tǒng)的各種應(yīng)用提供數(shù)據(jù)支持。隨著信息的訪問方式多樣化,信息的處理速度和信息的交換量都成倍數(shù)的增長。使整個信息

19、系統(tǒng)對數(shù)據(jù)的依賴程度越來越高。采取以數(shù)據(jù)為核心,為數(shù)據(jù)訪問和數(shù)據(jù)處理采用整體防護解決方案也是系統(tǒng)必然的選擇。基于聯(lián)動聯(lián)防和網(wǎng)絡(luò)集中管理、監(jiān)控技術(shù),將所有網(wǎng)絡(luò)安全和數(shù)據(jù)安全產(chǎn)品有機的結(jié)合在一起,在漏洞預(yù)防、攻擊處理、破壞修復(fù)三方面給用戶提供整體的解決方案,能夠極提高系統(tǒng)防護效果,降低網(wǎng)絡(luò)管理的風(fēng)險和復(fù)雜性。整體防護主要包括以下方面:數(shù)據(jù)訪問控制系統(tǒng): 防火墻對不同安全域之間信息交換進行訪問控制。防病毒對計算機病毒進行檢測、查殺和系統(tǒng)修復(fù)。入侵檢測對網(wǎng)絡(luò)進行監(jiān)測, 提供對網(wǎng)絡(luò)攻擊的實時保護, 是防火墻的合理補充。漏洞掃描對網(wǎng)絡(luò)安全性通過掃描進行分析評估。VPN加密對網(wǎng)絡(luò)數(shù)據(jù)進行封包和加密,使公網(wǎng)上傳輸私有數(shù)據(jù),達到私有網(wǎng)絡(luò)的安全級別。物理隔離部網(wǎng)不得直接或間接地連接公共網(wǎng),滿足高度數(shù)據(jù)安全要求。數(shù)據(jù)安全處理系統(tǒng):數(shù)據(jù)存儲基于RAID的存儲技術(shù)防止系統(tǒng)硬件故障。雙機容錯提供系統(tǒng)應(yīng)用級的故障處理,適用于高可靠性需求。數(shù)據(jù)備份基于時間對文件和數(shù)據(jù)庫級別的系統(tǒng)故障提供解決方案。災(zāi)難恢復(fù)對整個主機系統(tǒng)提供保障和系統(tǒng)的快速故障修復(fù)能力。下圖是防護系統(tǒng)對一個完整的網(wǎng)絡(luò)攻擊及防護方法的演示效果圖:第四章 方案的驗證及調(diào)試采用集中管理、統(tǒng)一監(jiān)控的整體防護解決方案,能夠極大的提高部網(wǎng)絡(luò)對網(wǎng)絡(luò)攻擊的防能力和數(shù)據(jù)故障的處理能力,降低了網(wǎng)絡(luò)管理的復(fù)雜性,提高了整個網(wǎng)絡(luò)的可

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論