国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學(xué)院 > 網(wǎng)絡(luò)通信 > 正文

IDC網(wǎng)絡(luò)與系統(tǒng)安全部分設(shè)計方案

2019-11-04 23:01:17
字體:
供稿:網(wǎng)友

  1 吉通上海 IDC網(wǎng)絡(luò)安全功能需求
  1.1 吉通上海公司對于網(wǎng)絡(luò)安全和系統(tǒng)可靠性的總體設(shè)想
  (1)網(wǎng)絡(luò)要求有充分的安全措施,以保障網(wǎng)絡(luò)服務(wù)的可用性和網(wǎng)絡(luò)信息的完整性。要把網(wǎng)絡(luò)安全層,信息服務(wù)器安全層,數(shù)據(jù)庫安全層,信息傳輸安全層作為一個系統(tǒng)工程來考慮。
  
  網(wǎng)絡(luò)系統(tǒng)可靠性:為減少單點失效,要分析交換機和路由器應(yīng)采用負荷或流量分擔方式,對服務(wù)器、計費服務(wù)器和DB服務(wù)器,WWW服務(wù)器,分別采用的策略。說明對服務(wù)器硬件、操作系統(tǒng)及應(yīng)用軟件的安全運行保障、故障自動檢測/報警/排除的措施。
  
  對業(yè)務(wù)系統(tǒng)可靠性,要求滿足實現(xiàn)對硬件的冗余設(shè)計和對軟件可靠性的分析。
  
  網(wǎng)絡(luò)安全應(yīng)包含:數(shù)據(jù)安全;
  
        預(yù)防病毒;
  
        網(wǎng)絡(luò)安全層;
  
        操作系統(tǒng)安全;
  
        安全系統(tǒng)等;
  
   
  
  (2)要求賣方提出完善的系統(tǒng)安全政策及其實施方案,其中至少覆蓋以下幾個方面:
  
  l    對路由器、服務(wù)器等的配置要求充分考慮安全因素
  
  l    制定妥善的安全治理政策,例如口令治理、用戶帳號治理等。
  
  l    在系統(tǒng)中安裝、設(shè)置安全工具。要求賣方具體列出所提供的安全工具清單及說明。
  
  l    制定對黑客入侵的防范策略。
  
  l    對不同的業(yè)務(wù)設(shè)立不同的安全級別。
  
  (3)賣方可提出自己建議的網(wǎng)絡(luò)安全方案。
  
  1.2 整體需求
  l    安全解決方案應(yīng)具有防火墻,入侵檢測,安全掃描三項基本功能。
  
  l    針對IDC網(wǎng)絡(luò)治理部分和IDC服務(wù)部分應(yīng)提出不同的安全級別解決方案。
  
  l    所有的IDC安全產(chǎn)品要求廠家穩(wěn)定的服務(wù)保障和技術(shù)支持隊伍。服務(wù)包括產(chǎn)品的定時升級,培訓(xùn),入侵檢測,安全掃描系統(tǒng)報告分析以及對安全事故的快速響應(yīng)。
  
  l    安全產(chǎn)品應(yīng)能與集成商方案的網(wǎng)管產(chǎn)品,路由,交換等網(wǎng)絡(luò)設(shè)備功能兼容并有效整合。
  
  l    所有的安全產(chǎn)品應(yīng)具有公安部的銷售許可和國家信息化辦公室的安全認證。
  
  l    所有安全產(chǎn)品要求界面友好,易于安裝,配置和治理,并有詳盡的技術(shù)文檔。
  
  l    所有安全產(chǎn)品要求自身高度安全性和穩(wěn)定性。
  
  l    安全產(chǎn)品要求功能模塊配置靈活,并具有良好的可擴展性。
  
   
  
  1.3 防火墻部分的功能需求
  l    網(wǎng)絡(luò)特性:防火墻所能保護的網(wǎng)絡(luò)類型應(yīng)包括以太網(wǎng)、快速以太網(wǎng)、(千兆以太 網(wǎng)、ATM、令牌環(huán)及FDDI可選)。支持的最大LAN接口數(shù):軟、硬件防火墻應(yīng)能提供至少4個端口。
  
  l    服務(wù)器平臺:軟件防火墻所運行的操作系統(tǒng)平臺應(yīng)包括Solaris2.5/2.6、linux、Win NT4.0(HP-UX、IBM-AIX、Win 2000可選)。
  
  l    加密特性:應(yīng)提供加密功能,最好為基于硬件的加密。
  
  l    認證類型:應(yīng)具有一個或多個認證方案,如RADIUS、Kerberos、TACACS/TACACS+、 口令方式、數(shù)字證書等。
  
  l    訪問控制:包過濾防火墻應(yīng)支持基于協(xié)議、端口、日期、源/目的ip和MAC地址過濾;過濾規(guī)則應(yīng)易于理解,易于編輯修改;同時應(yīng)具備一致性檢測機制,防止沖突;在傳輸層、應(yīng)用層(HTTP、FTP、TELNET、SNMP、STMP、POP)提供代理支持;支持網(wǎng)絡(luò)地址轉(zhuǎn)換(NAT)。
  
  l    防御功能:支持病毒掃描,提供內(nèi)容過濾,能防御Ping of Death,TCP SYN Floods及其它類型DoS攻擊。
  
  l    安全特性:支持轉(zhuǎn)發(fā)和跟蹤ICMP協(xié)議(ICMP 代理);提供入侵實時警告;提供實時入侵防范;識別/記錄/防止企圖進行IP地址欺騙。
  
  l    治理功能:支持本地治理、遠程治理和集中治理;支持SNMP監(jiān)視和配置;負載均衡特性;支持容錯技術(shù),如雙機熱備份、故障恢復(fù),雙電源備份等。
  
  l    記錄和報表功能:防火墻應(yīng)該提供日志信息治理和存儲方法;防火墻應(yīng)具有日志的自動分析和掃描功能;防火墻應(yīng)提供告警機制,在檢測到入侵網(wǎng)絡(luò)以及設(shè)備運轉(zhuǎn)異常情況時,通過告警來通知治理員采取必要的措施,包括E-mail、呼機、手機等;提供簡要報表(按照用戶ID或IP 地址提供報表分類打印); 提供實時統(tǒng)計。
  
   
  
  2 惠普公司在吉通上海IDC中的網(wǎng)絡(luò)安全治理的設(shè)計思想
  2.1 網(wǎng)絡(luò)信息安全設(shè)計宗旨
  惠普公司在為客戶IDC項目的信息安全提供建設(shè)和服務(wù)的宗旨可以表述為:
  
  l    依據(jù)最新、最先進的國際信息安全標準
  
  l    采用國際上最先進的安全技術(shù)和安全產(chǎn)品
  
  l    參照國際標準ISO9000系列質(zhì)量保證體系來規(guī)范惠普公司提供的信息安全產(chǎn)品和服務(wù)
  
  l    嚴格遵守中華人民共和國相關(guān)的法律和法規(guī)
  
  2.2 網(wǎng)絡(luò)信息安全的目標
  網(wǎng)絡(luò)安全的最終目標是保護網(wǎng)絡(luò)上信息資源的安全,信息安全具有以下特征:
  
  l    保密性:確保只有經(jīng)過授權(quán)的人才能訪問信息;
  
  l    完整性:保護信息和信息的處理方法準確而完整;
  
  l    可用性:確保經(jīng)過授權(quán)的用戶在需要時可以訪問信息并使用相關(guān)信息資產(chǎn)。
  
  信息安全是通過實施一整套適當?shù)目刂拼胧崿F(xiàn)的。控制措施包括策略、實踐、步驟、組織結(jié)構(gòu)和軟件功能。必須建立起一整套的控制措施,確保滿足組織特定的安全目標。
  
  2.3 網(wǎng)絡(luò)信息安全要素
  惠普公司的信息安全理念突出地表現(xiàn)在三個方面--安全策略、治理和技術(shù)。
  
  l    安全策略--包括各種策略、法律法規(guī)、規(guī)章制度、技術(shù)標準、治理標準等,是信 息安全的最核心問題,是整個信息安全建設(shè)的依據(jù);
  
  l    安全治理--主要是人員、組織和流程的治理,是實現(xiàn)信息安全的落實手段;
  
  l    安全技術(shù)--包含工具、產(chǎn)品和服務(wù)等,是實現(xiàn)信息安全的有力保證。
  
  根據(jù)上述三個方面,惠普公司可以為客戶提供的信息安全完全解決方案不僅僅包含各種安全產(chǎn)品和技術(shù),更重要的就是要建立一個一致的信息安全體系,也就是建立安全策略體系、安全治理體系和安全技術(shù)體系。
  
  2.4 網(wǎng)絡(luò)信息安全標準與規(guī)范
  在安全方案設(shè)計過程和方案的實施中,惠普公司將遵循和參照最新的、最權(quán)威的、最具有代表性的信息安全標準。這些安全標準包括:
  
  l    ISO/IEC 17799 Information technology?Code of PRactice for information security management
  
  l    ISO/IEC 13335 Information technology? Guidelines for The Management of IT Security
  
  l    ISO/IEC 15408 Information technology? Security techniques ? Evaluation criteria for IT security
  
  l    我國的國家標準GB、國家軍用標準GJB、公共安全行業(yè)標準GA、行業(yè)標準SJ等標準作為本項目的參考標準。
  
  2.5 網(wǎng)絡(luò)信息安全周期
  任何網(wǎng)絡(luò)的安全過程都是一個不斷重復(fù)改進的循環(huán)過程,它主要包含風(fēng)險治理、安全策略、方案設(shè)計、安全要素實施。這也是惠普公司倡導(dǎo)的網(wǎng)絡(luò)信息安全周期。
  
  l    風(fēng)險評估治理:對企業(yè)網(wǎng)絡(luò)中的資產(chǎn)、威脅、漏洞等內(nèi)容進行評估,獲取安全風(fēng)險的客觀數(shù)據(jù);
  
  l    安全策略:指導(dǎo)企業(yè)進行安全行為的規(guī)范,明確信息安全的尺度;
  
  l    方案設(shè)計:參照風(fēng)險評估結(jié)果,依據(jù)安全策略及網(wǎng)絡(luò)實際的業(yè)務(wù)狀況,進行安全方案設(shè)計;
  
  l    安全要素實施:包括方案設(shè)計中的安全產(chǎn)品及安全服務(wù)各項要素的有效執(zhí)行。
  
  l    安全治理與維護:按照安全策略以及安全方案進行日常的安全治理與維護,包括變更治理、事件治理、風(fēng)險治理和配置治理。
  
  l    安全意識培養(yǎng):幫助企業(yè)培訓(xùn)員工樹立必要的安全觀念。
  
   
  
  3 吉通上海IDC信息系統(tǒng)安全產(chǎn)品解決方案
  3.1 層次性安全需求分析和設(shè)計
  網(wǎng)絡(luò)安全方案必須架構(gòu)在科學(xué)的安全體系和安全框架之上。安全框架是安全方案設(shè)計和分析的基礎(chǔ)。為了系統(tǒng)地描述和分析安全問題,本節(jié)將從系統(tǒng)層次結(jié)構(gòu)的角度展開,分析吉通IDC各個層次可能存在的安全漏洞和安全風(fēng)險,并提出解決方案。
  
  3.2 層次模型描述
  針對吉通IDC的情況,結(jié)合《吉通上海IDC技術(shù)需求書》的要求,惠普公司把吉通上海IDC的信息系統(tǒng)安全劃分為六個層次,環(huán)境和硬件、網(wǎng)絡(luò)層、操作系統(tǒng)、數(shù)據(jù)庫層、應(yīng)用層及操作層。
  
   
  
  3.2.1 環(huán)境和硬件
  為保護計算機設(shè)備、設(shè)施(含網(wǎng)絡(luò))以及其它媒體免遭地震、水災(zāi)、火災(zāi)、有害氣體和其它環(huán)境事故(如電磁污染等)破壞,應(yīng)采取適當?shù)谋Wo措施、過程。具體內(nèi)容請參照機房建設(shè)部分的建議書。
  
  3.2.2 網(wǎng)絡(luò)層安全
  3.2.2.1安全的網(wǎng)絡(luò)拓撲結(jié)構(gòu)
  網(wǎng)絡(luò)層是網(wǎng)絡(luò)入侵者進攻信息系統(tǒng)的渠道和通路。許多安全問題都集中體現(xiàn)在網(wǎng)絡(luò)的安全方面。由于大型網(wǎng)絡(luò)系統(tǒng)內(nèi)運行的TPC/IP協(xié)議并非專為安全通訊而設(shè)計,所以網(wǎng)絡(luò)系統(tǒng)存在大量安全隱患和威脅。網(wǎng)絡(luò)入侵者一般采用預(yù)攻擊探測、竊聽等搜集信息,然后利用 IP欺騙、重放或重演、拒絕服務(wù)攻擊(SYN FLOOD,PING FLOOD等)、分布式拒絕服務(wù)攻擊、篡改、堆棧溢出等手段進行攻擊。
  
  保證網(wǎng)絡(luò)安全的首要問題就是要合理劃分網(wǎng)段,利用網(wǎng)絡(luò)中間設(shè)備的安全機制控制各網(wǎng)


發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
主站蜘蛛池模板: 双辽市| 南部县| 北安市| 连南| 乐至县| 吉安市| 抚远县| 婺源县| 米林县| 河北区| 靖安县| 浦北县| 南充市| 金溪县| 西盟| 祁阳县| 和平县| 永定县| 利津县| 会泽县| 盱眙县| 神木县| 上饶县| 赤水市| 江川县| 墨脱县| 古蔺县| 拉萨市| 呼图壁县| 通榆县| 宜兰市| 石台县| 乾安县| 盐城市| 左贡县| 平顺县| 宁陕县| 镇远县| 东城区| 营口市| 长乐市|