
1 項目背景
為落實某部委黨組“先從部機關信息化入手,帶動全行業信息化發展”的有關部署,2001年、2005年和2007年,部機關先后實施了信息化一期、二期工程以及通信信息系統改造工程,建設了XX行業主管部門的涉密局域辦公網,即某部委電子政務涉密信息系統,并與外網物理隔離,整體提高了部機關行政辦公的信息化水平。為加強涉及國家涉密信息系統的保密管理,依據BMB相關國家標準,某部委對其內網電子政務涉密信息系統進行了相應等級的安全保密建設和管理。
2010年至2011年期間,先后開展了對分級保護建設的可研、方案設計、建設實施,并于2011年10月19日順利通過了相關國家保密測評機構對某部委電子政務涉密信息系統的嚴格測評。
2 建設路線
在某部委電子政務信息系統分級保護建設實施過程中,依據《某部委電子政務涉密信息系統分級保護工程詳細設計方案》及國家相關標準規范等文件,嚴格按照PMP項目管理方法論,對項目啟動后把實施過程分為設計(深化)過程、落地(建設)過程、監控過程三個過程組,并通過調研分析、體系規劃、體系建設和體系完善(PDCA)的建設思路,運用崗位與職責、策略體系、流程體系、技術工具、人員培訓、安全管控等方法進行落地實施。
在設計過程中,首先詳細解讀了《某部委電子政務涉密信息系統分級保護工程詳細設計方案》,周密分析了客戶信息系統應用環境,全面展開了對技術以及管理等的全面細致調研,分析現狀與標準及客戶需求的差距,逐項梳理實施建設任務,完成《分級保護深化設計及實施方案》、《安全保密策略總綱》、建設任務一覽表、職責矩陣、《項目進度計劃》等過程文檔。
在落地過程中,通過太極信息安全保障體系落地方法論,建立技術、管理、運維三大保障體系,按照《分級保護深化設計及實施方案》,分為安全域改造、應用系統改造、安全策略部署與試運行以及安全服務四個階段,遵照“綜合部署、分布落實、逐一核查”等原則,實現由標準緊扣方案、建設貼近客戶需求的完美落地,從而完成某部委電子政務信息系統安全保護的建設工作。
在監控過程中,對常規項目落地過程中的內容進行監督管理,通過技術、工具和專家判斷等方法對項目實施的內容,包括管理、技術方面的內容進行有效性檢測,將不貼近客戶需求、無法落地或由于條件限制暫時無法落地的內容進行記錄,與客戶溝通、交流,協調資源(人力資源、環境資源、必要的設備等)保障實施過程按照既定的項目計劃進行,最關鍵的因素還是要取得客戶認同和達到標準要求。監控手段包括有效性測量、不符合項記錄、控制測量、內部審核、用戶評審等。
3 建設落地
通過基礎調研,對某部委電子政務內網物理、網絡、主機、終端、應用和制度等層面展開了全面了解及分析。基于此分析結果,編制體系完善的《某部委分級保護工程深化設計及實施方案》、《某部委涉密信息系統涉密安全保密策略總綱》、項目建設任務一覽表、項目職責矩陣和《項目進度計劃》等過程文檔。
實施落地過程從安全域改造、網絡割接到應用系統改造、集成部署、策略實施及安全服務全環節實現分級保護體系建設的落地過程。
(1)安全域改造
依據BMB標準要求,綜合考慮信息密級、信息分類、信息交換、行政級別、功能需要和業務需求等方面,將原有內網結構及連接信息作備份,通過網絡割接、區域調整、VLAN劃分等方式,重新調整某部委涉密內網安全策略,包括內網中的網絡、主機、終端、存儲等密級標識、訪問控制、權限綁定等策略,使不同密級的信息資源、用戶不能互聯互通,且需要物理隔離,安全域邊界采用訪問控制、入侵監測和網絡審計等邊界防護設備。通過劃分安全域,可將傳統的“按最高密級防護原則”轉變為“分域分級防護策略”,大幅度降低建設成本和運營管理成本。
(2)應用系統改造
應用系統中嚴格遵照“最小授權原則”和“強制訪問控制要求”,安全認證實現統一身份管理,統一身份認證,統一權限管理,統一訪問控制、統一責任認定和統一信息交換“六個統一”等。對應用系統中產生的涉密文件進行密級標識,并與認證賬戶相關聯實現抗抵賴性和不可否認性設計。改造應用系統實現賬戶管理和口令管理功能,根據賬戶授予其相應的訪問權限,實現三權分立。對應用系統設計實現系統安全審計功能,進行系統啟動和關閉,賬戶登錄和修改,以及對涉密文件的操作:建立、復制、修改、刪除、打印等進行審計內容設計和實現。
文章作者:it168網站
CIO頻道人物視窗
CIO頻道方案案例庫
大數據建設方案案例庫
電子政務建設方案案例庫
互聯集成系統構建方案案例庫
商務智能建設方案案例庫
系統集成類軟件信息研發企業名錄