久久亚洲视频-成人av免费在线-亚洲免费大片-www.国产精品.com-又黄又爽又色的视频-精品乱子伦一区二区-无码人妻精品一区二区三区66-欧美一级做-国产在线国偷精品免费看-欧美性极品少妇-精品无码久久久久久久久久

樂(lè)思軟件

提交需求|聯(lián)系我們|請(qǐng)電400-603-8000

省級(jí)金保工程網(wǎng)絡(luò)安全解決方案

  

  方案背景

  某省勞動(dòng)保障信息系統(tǒng)(勞動(dòng)力市場(chǎng)信息系統(tǒng)和社保信息系統(tǒng))網(wǎng)絡(luò),涉及范圍包括省勞動(dòng)保障業(yè)務(wù)專網(wǎng)、省勞動(dòng)力市場(chǎng)虛擬專網(wǎng)以及省勞動(dòng)保障公眾服務(wù)網(wǎng),橫向上覆蓋各個(gè)政府相關(guān)部門(mén)以及其他相關(guān)單位的邊界接口(重點(diǎn)是業(yè)務(wù)專網(wǎng)的前置系統(tǒng)),縱向上覆蓋到各個(gè)市級(jí)平臺(tái),包括區(qū)縣單位的邊界。系統(tǒng)總體邏輯框架示意圖如下:

 

  針對(duì)某省勞動(dòng)保障信息系統(tǒng)平臺(tái),需要對(duì)其信息和信息處理設(shè)施的威脅、影響和弱點(diǎn)及威脅發(fā)生的可能性進(jìn)行分析,從而提出明確的防范措施,全面保障信息的保密性、完整性和可用性。

  安全需求

  金保工程的開(kāi)展,實(shí)現(xiàn)了全國(guó)社保工作的邏輯互聯(lián),集中監(jiān)控能力。由于網(wǎng)絡(luò)存在橫向機(jī)構(gòu)和縱向部門(mén)間的數(shù)據(jù)交換,作為政務(wù)工作網(wǎng)將嚴(yán)格按照嚴(yán)格參考國(guó)家電子政務(wù)安全保障建設(shè)的思路和標(biāo)準(zhǔn)進(jìn)行建設(shè)。

  設(shè)計(jì)思路

  本方案的基本思路是:以保護(hù)信息系統(tǒng)為目標(biāo),嚴(yán)格參考國(guó)家電子政務(wù)安全保障建設(shè)的思路和標(biāo)準(zhǔn),以策略為核心,從多個(gè)層面進(jìn)行建設(shè),滿足省勞動(dòng)保障信息系統(tǒng)在物理層面、網(wǎng)絡(luò)層面、系統(tǒng)層面、應(yīng)用層面和管理層面的安全需求,建成后的保障體系將充分符合國(guó)家標(biāo)準(zhǔn),能夠?yàn)槭趧?dòng)保障廳業(yè)務(wù)的開(kāi)展提供有力保障。

  方案設(shè)計(jì)

  1、某省勞動(dòng)保障信息網(wǎng)絡(luò)的公共服務(wù)區(qū)

 

  在互聯(lián)網(wǎng)出口部署入侵防護(hù),對(duì)來(lái)自互聯(lián)網(wǎng)的訪問(wèn)數(shù)據(jù)包進(jìn)行深度監(jiān)測(cè),有效杜絕黑客攻擊、網(wǎng)絡(luò)滲透、弱點(diǎn)攻擊,特別是有效防范拒絕服務(wù)攻擊,保護(hù)某省勞動(dòng)保障廳的政府形象,保護(hù)合法用戶的利益;

  部署流量監(jiān)測(cè)系統(tǒng)

  在入侵保護(hù)的監(jiān)測(cè)基礎(chǔ)上,在互聯(lián)網(wǎng)出口處部署流量監(jiān)控系統(tǒng),對(duì)互聯(lián)網(wǎng)的出口數(shù)據(jù)流量(經(jīng)過(guò)入侵防護(hù)系統(tǒng)過(guò)濾后的流量)進(jìn)行監(jiān)測(cè),通過(guò)歷史分析、實(shí)時(shí)分析等技術(shù),來(lái)深入監(jiān)測(cè)網(wǎng)絡(luò)的活動(dòng),并對(duì)出現(xiàn)的異常進(jìn)行報(bào)警;

  部署防病毒網(wǎng)關(guān)

  建議在防火墻與勞動(dòng)就業(yè)應(yīng)用服務(wù)器、主頁(yè)發(fā)布服務(wù)器之間的鏈路上,部署防病毒網(wǎng)關(guān),分別針對(duì)互聯(lián)網(wǎng)用戶的訪問(wèn);勞動(dòng)就業(yè)機(jī)構(gòu)的遠(yuǎn)程通訊,進(jìn)行病毒的分析與查殺,防止病毒進(jìn)入公共服務(wù)區(qū);

  部署漏洞掃描系統(tǒng)

  分別在省、市網(wǎng)絡(luò)平臺(tái)上引入漏洞掃描系統(tǒng),對(duì)公共服務(wù)區(qū)內(nèi)的服務(wù)器、網(wǎng)絡(luò)設(shè)備、安全設(shè)備進(jìn)行全面的監(jiān)測(cè)與掃描,嘗試發(fā)出各種攻擊數(shù)據(jù)包,并根據(jù)系統(tǒng)反饋的結(jié)果判斷系統(tǒng)是否存在著安全漏洞,同時(shí)針對(duì)監(jiān)測(cè)到的安全漏洞給出加固建議,協(xié)助系統(tǒng)管理人員對(duì)系統(tǒng)漏洞進(jìn)行修補(bǔ);

  部署服務(wù)器核心加固系統(tǒng)

  在公共服務(wù)區(qū)內(nèi)的主頁(yè)服務(wù)器、就業(yè)應(yīng)用服務(wù)器、就業(yè)數(shù)據(jù)庫(kù)服務(wù)器以及郵件服務(wù)器等安裝服務(wù)器核心加固系統(tǒng),并根據(jù)服務(wù)器操作系統(tǒng)的版本來(lái)選擇不同型號(hào)的核心加固系統(tǒng)。

  部署服務(wù)器防病毒系統(tǒng)

  在部署了防病毒網(wǎng)關(guān)以后,對(duì)于來(lái)自互聯(lián)網(wǎng)的絕大多數(shù)病毒都可以有良好的防范,但是防病毒網(wǎng)關(guān)重點(diǎn)是針對(duì)網(wǎng)絡(luò)型病毒,比如蠕蟲(chóng)病毒、惡意腳本病毒等,對(duì)于大文件攜帶的病毒仍然無(wú)能為力,特別是這些大文件如果在網(wǎng)關(guān)處進(jìn)行過(guò)濾,也將嚴(yán)重影響通訊的效率,因此還需要在服務(wù)器本地進(jìn)行病毒的查殺。

  部署防垃圾郵件系統(tǒng)

  該系統(tǒng)形態(tài)為硬件,旁路地部署在公共服務(wù)區(qū)的交換機(jī)上,在實(shí)施的時(shí)候需要重寫(xiě)DNS,將郵件的域名指向防垃圾郵件系統(tǒng)上,保障郵件只有經(jīng)過(guò)檢查后,方可被發(fā)送到郵件服務(wù)器內(nèi);

  部署集中的日志審計(jì)系統(tǒng)

  在公共服務(wù)區(qū)內(nèi)部署日志審計(jì)系統(tǒng),將原來(lái)分散在各個(gè)服務(wù)器、網(wǎng)絡(luò)設(shè)備以及安全設(shè)備的日志進(jìn)行集中記錄,并提供給系統(tǒng)管理人員進(jìn)行查詢和檢索,在系統(tǒng)發(fā)現(xiàn)安全問(wèn)題后可以對(duì)訪問(wèn)過(guò)程進(jìn)行還原,同時(shí)日志審計(jì)系統(tǒng)所記錄的內(nèi)容還可作為安全管理中心的輸入,作為進(jìn)一步進(jìn)行分析和管理信息網(wǎng)絡(luò)的依據(jù)。

  部署隔離網(wǎng)閘

  公共服務(wù)區(qū)與業(yè)務(wù)專網(wǎng)之間存在著較多的信息交換,包括前臺(tái)通過(guò)勞動(dòng)保障門(mén)戶所進(jìn)行的網(wǎng)上社保申請(qǐng)數(shù)據(jù),以及勞動(dòng)就業(yè)信息,均需要從公共服務(wù)區(qū)傳遞到業(yè)務(wù)專網(wǎng),并在業(yè)務(wù)專網(wǎng)處理完畢以后,再次傳遞回公眾服務(wù)區(qū)并進(jìn)行發(fā)布,正如需求中描述,對(duì)此可采用隔離網(wǎng)閘,實(shí)現(xiàn)更為安全的信息交換。

  部署網(wǎng)絡(luò)管理平臺(tái)

  網(wǎng)絡(luò)管理平臺(tái)在省勞動(dòng)保障信息網(wǎng)絡(luò)建設(shè)中已經(jīng)進(jìn)行了考慮,系統(tǒng)往往屬于軟件形態(tài),需要安裝在公共服務(wù)區(qū)內(nèi)的服務(wù)器上,對(duì)公共服務(wù)區(qū)的網(wǎng)絡(luò)拓?fù)洹⒕W(wǎng)絡(luò)設(shè)備、鏈路、設(shè)備配置、服務(wù)器等進(jìn)行集中管理;

  部署安全管理平臺(tái)

  安全管理平臺(tái)也屬于軟件,安裝在公共服務(wù)區(qū)內(nèi)的服務(wù)器上,對(duì)服務(wù)器內(nèi)部署的安全設(shè)備進(jìn)行集中管理,對(duì)安全設(shè)備的策略進(jìn)行集中監(jiān)控,同時(shí)收集網(wǎng)絡(luò)中的各個(gè)活動(dòng)日志(這里主要市收集日志審計(jì)系統(tǒng)的記錄),對(duì)記錄進(jìn)行深度分析,采用格式標(biāo)準(zhǔn)化、場(chǎng)景匹配、關(guān)聯(lián)分析等技術(shù),分析系統(tǒng)可能潛在的安全威脅,對(duì)突發(fā)事件進(jìn)行反應(yīng)。

  2、某省業(yè)務(wù)專網(wǎng)系統(tǒng)

  在業(yè)務(wù)專網(wǎng)中劃分出的生產(chǎn)區(qū)、決策區(qū)以及網(wǎng)管區(qū)邊界,增加防火墻設(shè)備,主要市實(shí)現(xiàn)了對(duì)內(nèi)部不同安全區(qū)域之間的隔離,并在區(qū)域之間執(zhí)行訪問(wèn)控制策略,防止內(nèi)部主機(jī)對(duì)關(guān)鍵應(yīng)用服務(wù)器,以及關(guān)鍵網(wǎng)絡(luò)管理設(shè)備的攻擊,體現(xiàn)重點(diǎn)信息資產(chǎn)重點(diǎn)防護(hù)的思想;

  部署入侵檢測(cè)系統(tǒng)

  應(yīng)當(dāng)在業(yè)務(wù)專網(wǎng)的核心交換機(jī)上部署入侵檢測(cè)系統(tǒng),系統(tǒng)基于硬件設(shè)計(jì),實(shí)時(shí)抓取網(wǎng)絡(luò)中的訪問(wèn)數(shù)據(jù)包,并對(duì)數(shù)據(jù)包進(jìn)行深入分析,發(fā)現(xiàn)異常給予報(bào)警,并通過(guò)與防火墻的聯(lián)動(dòng),來(lái)阻斷攻擊來(lái)源,限制主機(jī)的訪問(wèn);

  漏洞掃描系統(tǒng)

  類似于公共服務(wù)區(qū),在省、市平臺(tái)的業(yè)務(wù)專網(wǎng)內(nèi)分別部署漏洞掃描系統(tǒng),對(duì)業(yè)務(wù)專網(wǎng)的網(wǎng)絡(luò)設(shè)備、網(wǎng)絡(luò)鏈路、安全設(shè)備以及服務(wù)器和數(shù)據(jù)庫(kù)進(jìn)行深度分析,并模擬黑客攻擊來(lái)滲透網(wǎng)絡(luò),從而分析出網(wǎng)絡(luò)內(nèi)存在的安全漏洞,并根據(jù)安全漏洞提出對(duì)應(yīng)的修補(bǔ)建議,提交給系統(tǒng)管理人員采取必要的措施,來(lái)彌補(bǔ)漏洞,消除系統(tǒng)存在的安全隱患,提升業(yè)務(wù)專網(wǎng)整體的抗攻擊能力。

  終端安全管理系統(tǒng)

  終端是業(yè)務(wù)專網(wǎng)內(nèi)重點(diǎn)需要考慮的防護(hù)內(nèi)容,正如需求中描述,終端雖然從重要性的角度比較低,但是由于終端分布范圍很廣,并且終端的自身安全性往往會(huì)給整體系統(tǒng)帶來(lái)威脅,因此需要采取措施來(lái)進(jìn)行有效管理。

  服務(wù)器核心防護(hù)系統(tǒng)

  對(duì)于業(yè)務(wù)專網(wǎng),提升服務(wù)器的防護(hù)能力,將大大提升應(yīng)用系統(tǒng)的穩(wěn)定性,但是由于商用的操作系統(tǒng)總是存在很多的安全隱患,因此必須采取一定的加固措施,來(lái)提升服務(wù)器的抗攻擊能力,更好地保障上層的應(yīng)用。

  終端和服務(wù)器防病毒

  終端和服務(wù)器上安裝網(wǎng)絡(luò)版的防病毒軟件,將實(shí)現(xiàn)本地的病毒查殺,考慮到業(yè)務(wù)專網(wǎng)對(duì)外訪問(wèn),主要是通過(guò)信息交換的方式進(jìn)行,沒(méi)有直接對(duì)外部的訪問(wèn),因此做好本地病毒防護(hù)基本上可解決大多數(shù)的問(wèn)題。

  日志審計(jì)平臺(tái)

  在業(yè)務(wù)專網(wǎng)內(nèi)部署日志審計(jì)系統(tǒng),將原來(lái)分散在各個(gè)服務(wù)器、網(wǎng)絡(luò)設(shè)備以及安全設(shè)備的日志進(jìn)行集中記錄,并提供給系統(tǒng)管理人員進(jìn)行查詢和檢索,在系統(tǒng)發(fā)現(xiàn)安全問(wèn)題后可以對(duì)訪問(wèn)過(guò)程進(jìn)行還原,同時(shí)日志審計(jì)系統(tǒng)所記錄的內(nèi)容還可作為安全管理中心的輸入,作為進(jìn)一步進(jìn)行分析和管理信息網(wǎng)絡(luò)的依據(jù)。

  行為審計(jì)系統(tǒng)

  對(duì)于業(yè)務(wù)專網(wǎng),承載了某省勞動(dòng)保障信息網(wǎng)絡(luò)的重要應(yīng)用系統(tǒng),大多數(shù)的業(yè)務(wù)訪問(wèn)均在該平臺(tái)內(nèi)進(jìn)行,因此非常有必要深入分析各類訪問(wèn)活動(dòng),并進(jìn)行記錄,以便在發(fā)生安全事件后,能夠通過(guò)對(duì)記錄的分析還原出終端的訪問(wèn)過(guò)程,并可深入分析問(wèn)題發(fā)生的根源,找到系統(tǒng)可能存在的安全隱患,為加固系統(tǒng)和事后取證提供參考。

  隔離網(wǎng)閘

  根據(jù)前面的分析我們了解到,業(yè)務(wù)專網(wǎng)內(nèi)存在大量的協(xié)作單位,包括社會(huì)保險(xiǎn)經(jīng)辦機(jī)構(gòu)、勞動(dòng)力市場(chǎng)監(jiān)管機(jī)構(gòu)以及其他相關(guān)政府單位(民政、公安、財(cái)政等),都需要進(jìn)行信息交換,需求類似于公共服務(wù)區(qū)與業(yè)務(wù)專網(wǎng)的信息交換,因此有必要采取隔離網(wǎng)閘來(lái)實(shí)現(xiàn)安全的信息交換。

  PKI/CA認(rèn)證中心

  業(yè)務(wù)專網(wǎng)內(nèi)存在大量的應(yīng)用系統(tǒng),從應(yīng)用系統(tǒng)自身安全性來(lái)看,現(xiàn)有的系統(tǒng)在認(rèn)證、授權(quán)、訪問(wèn)數(shù)據(jù)保護(hù)方面存在很多的不足,因此需要引入CA認(rèn)證中心來(lái)進(jìn)行保護(hù)。

  網(wǎng)絡(luò)管理平臺(tái)

  網(wǎng)絡(luò)管理平臺(tái)在省勞動(dòng)保障信息網(wǎng)絡(luò)建設(shè)中已經(jīng)進(jìn)行了考慮,系統(tǒng)往往屬于軟件形態(tài),需要安裝在業(yè)務(wù)專網(wǎng)網(wǎng)管區(qū)的服務(wù)器上,對(duì)業(yè)務(wù)專網(wǎng)的網(wǎng)絡(luò)拓?fù)洹⒕W(wǎng)絡(luò)設(shè)備、鏈路、設(shè)備配置、服務(wù)器等進(jìn)行集中管理;

  安全管理平臺(tái)

  安全管理平臺(tái)也屬于軟件,安裝在業(yè)務(wù)專網(wǎng)網(wǎng)管區(qū)內(nèi)的服務(wù)器上,對(duì)服務(wù)器內(nèi)部署的安全設(shè)備進(jìn)行集中管理,對(duì)安全設(shè)備的策略進(jìn)行集中監(jiān)控,同時(shí)收集網(wǎng)絡(luò)中的各個(gè)活動(dòng)日志(這里主要市收集日志審計(jì)系統(tǒng)的記錄),對(duì)記錄進(jìn)行深度分析,采用格式標(biāo)準(zhǔn)化、場(chǎng)景匹配、關(guān)聯(lián)分析等技術(shù),分析系統(tǒng)可能潛在的安全威脅,對(duì)突發(fā)事件進(jìn)行反應(yīng)。

  方案效果

  本方案針對(duì)某省勞動(dòng)保障信息網(wǎng)絡(luò)在終端安全、服務(wù)器安全、網(wǎng)絡(luò)安全、應(yīng)用安全以及管理安全方面的需求,綜合采用多種技術(shù)手段,在統(tǒng)一的安全管理平臺(tái)、CA認(rèn)證平臺(tái)的支撐下,組成覆蓋全面、縱深檢測(cè)、有效保護(hù)的安全防護(hù)系統(tǒng),涉及的技術(shù)包含防火墻、入侵檢測(cè)、入侵防護(hù)、漏洞掃描、防病毒、流量監(jiān)管、日志審計(jì)、服務(wù)器核心防護(hù)、終端安全管理、安全信息交換等多種技術(shù)措施,來(lái)滿足省勞動(dòng)保障廳的安全需求。

文章作者:國(guó)脈電子政務(wù)網(wǎng)

集成系統(tǒng)網(wǎng)絡(luò)情報(bào)信息數(shù)據(jù)庫(kù)

CIO頻道人物視窗
CIO頻道方案案例庫(kù)
大數(shù)據(jù)建設(shè)方案案例庫(kù)
電子政務(wù)建設(shè)方案案例庫(kù)
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫(kù)
商務(wù)智能建設(shè)方案案例庫(kù)
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄