您好,欢迎访问三七文档
当前位置:首页 > 商业/管理/HR > 质量控制/管理 > 某单位信息安全等级保护建设方案
xxxxxx信息安全等级保护(三级)建设项目设计方案二〇一八年二月文档控制文档名称:xxxxxx信息安全等保保护建设(三级)设计方案提交方xxxxx机股份有限公司提交日期Xxxxx版本信息日期版本撰写者审核者描述2月28日V1.0初稿3月1日V1.1修订3月7日V1.2修订本文档版权归xxxxxx股份有限公司所有,未经xxxx有限公司允许,本文档里的任何内容都不得被用来宣传和传播。未经xxxx有限公司书面批准,文档或任何类似的资讯都不允许被发布。目录第一章项目概述........................................51.1项目概述........................................51.2项目建设背景....................................51.2.1法律要求..................................61.2.2政策要求..................................71.3项目建设目标及内容..............................71.3.1项目建设目标..............................71.3.2建设内容..................................8第二章现状与差距分析..................................92.1现状概述........................................92.1.1信息系统现状..............................92.2现状与差距分析.................................112.2.1物理安全现状与差距分析...................112.2.2网络安全现状与差距分析...................172.2.3主机安全现状与差距分析...................262.2.4应用安全现状与差距分析...................342.2.5数据安全现状与差距分析...................412.2.6安全管理现状与差距分析...................432.3综合整改建议...................................482.3.1技术措施综合整改建议.....................482.3.2安全管理综合整改建议.....................57第三章安全建设目标...................................59第四章安全整体规划...................................614.1建设指导.......................................614.1.1指导原则.................................614.1.2安全防护体系设计整体架构.................624.2安全技术规划...................................644.2.1安全建设规划拓朴图.......................644.2.2安全设备功能.............................654.3建设目标规划...................................70第五章工程建设.......................................715.1工程一期建设...................................715.1.1区域划分.................................715.1.2网络环境改造.............................715.1.3网络边界安全加固.........................725.1.4网络及安全设备部署.......................735.1.5安全管理体系建设服务.....................995.1.6安全加固服务............................1145.1.7应急预案和应急演练......................1215.1.8安全等保认证协助服务....................1215.2工程二期建设..................................1225.2.1安全运维管理平台(soc).................1225.2.2APT高级威胁分析平台....................1255.3产品清单......................................127第六章方案预算......................................127第七章方案预估效果..................................1287.1工程预期效果..................................128图表目录图表1现状拓扑图10图表2物理安全现状11图表3网络安全现状17图表4主机安全现状26图表5应用安全现状34图表6数据安全现状41图表7安全管理现状43图表8综合技术措施整改建议表格48图表9综合安全管理体系整改建议表格57图表10安全保障体系图62图表11安全建设规划拓扑图64图表12建设规划70图表13信息安全组织架构示意图105图表14安全管理制度规划示意图110图表15产品清单表127图表16方案预算表127第一章项目概述1.1项目概述xxxxxx是人民政府的职能部门,贯彻执行国家有关机关事务工作的方针政策,拟订省机关事务工作的政策、规划和规章制度并组织实施,负责省机关事务的管理、保障、服务工作。在面对现在越来越严重的网络安全态势下,xxxxxx积极响应国家相关政策法规,积极开展信息安全等级保护建设。对自有网络安全态势进行自我核查,补齐等保短板,履行安全保护义务。项目目标:打造一个可信、可管、可控、可视的安全网络环境,更好的为机关各部门及领导者和公务人员提供工作和生活条件,更好的保障各项行政活动正常进行。1.2项目建设背景机关后勤管理工作因为其政府内部服务的特殊性,一直比较少地为社会公众所关注或重视。机关后勤管理包括对物资、财务、环境、生活以及各种服务项目在内的事务工作的管理,是行政机关办公室管理的重要一环,为机关各部门以及领导者和公务人员提供工作和生活条件,是保障各项行政活动正常进行的物质基础。随着这几年地区经济的高速发展和政府行政职能分配管理的需要,使机关事务管理工作的管理范围和管理对象也相应的扩展和增加,管理工作变得十分繁重。尤其是在新增的一些业务管理工作方面,如对政府机关单位固定资产的管理、房屋出租、分配的管理等,同时,随着这几年国家对资产管理的重视,信息化建设从原来注重财务管理信息化逐渐向国有资产管理信息化发展,作为机关事务管理的机构,正承担着这样一种责任和使命。同时在面对现在不容乐观的整体安全态势环境下,开展机关事务管理的信息化建设与信息安全建设,是整个社会和国家发展的必然趋势。1.2.1法律要求在2017年6月1日颁发的《中华人民共和国网络安全法》中明确规定了法律层面的网络安全。具体如下:“没有网络安全,就没有国家安全”,《网络安全法》第二十一条明确规定“国家实行网络安全等级保护制度”。各网络运营者应当按照要求,开展网络安全等级保护的定级备案、等级测评、安全建设、安全检查等工作。除此之外,《网络安全法》中还从网络运行安全、关键信息基础设施运行安全、网络信息安全等对以下方面做了详细规定:网络日志留存:第二十一条还规定,网络运营者应当制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;采取防计算机病毒、网络攻击、网络侵入等危害网络安全行为的技术措施;采取监测、记录网络运行状态、网络安全事件的技术措施,留存不少于六个月的相关网络日志;采取数据分类、重要数据备份和加密等措施。未履行上述网络安全保护义务的,会被依照此条款责令整改,拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。漏洞处置:第二十五条规定,网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。没有网络安全事件应急预案的,没有及时处置高危漏洞、网络攻击的;在发生网络安全事件时处置不恰当的,会被依照此条款责令整改,拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。容灾备份:第三十四条第三项规定,关键信息基础设施单位对重要系统和数据库进行容灾备份。没有对重要系统和数据库进行容灾备份的会被依照此条款责令改正。应急演练:第三十四条第四项规定,关键信息基础设施单位应当制定网络安全事件应急预案,并定期进行演练。没有网络安全事件预案的,或者没有定期演练的,会被依照此条进行责令改正。安全检测评估:第三十八条规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。每年没有进行安全检测评估的单位要被责令改正。1.2.2政策要求为切实加强门户网站安全管理和防护,保障网站安全稳定运行,国家非常重视,陆续颁布以下文件:《关于加强党政机关网站安全管理的通知》(中网办发文〔2014〕1号)、《关于做好党政机关网站开办审核、资格复核和网站标识管理工作的通知》(中央编办发〔2014〕69号),公安部、中央网信办、中编办、工信部等四部门《关于印发〈党政机关、事业单位和国有企业互联网网站安全专项整治行动方案〉的通知》(公信安〔2015〕2562号)1.3项目建设目标及内容1.3.1项目建设目标依据国家信息安全等级保护相关指导规范,对xxxxxx信息系统、基础设施和骨干网络按照等保三级进行安全建设规划,对安全建设进行统一规划和设备选型,实现方案合理、组网简单、扩容灵活、标准统一、经济适用的建设目标。依据信息安全等级保护三级标准,按照“统一规划、统一标准、重点明确、合理建设”的基本原则,在物理安全、网络安全、主机安全、应用安全、数据安全等几个方面进行安全规划与建设,确保“网络建设合规、安全防护到位”。方案目标是让xxxxxx的骨干网络、相关应用系统达到安全等级保护第三级要求。经过建设后使整体网络形成一套完善的安全防护体系,提升整体信息安全防护能力。1.3.2建设内容本项目以xxxxxx骨干网络、信息系统等级保护建设为主线,以让相关信息系统达到安全等级保护第三级要求。借助网络产品、安全产品、安全服务、管理制度等手段,建立全网的安全防控管理服务体系,从而全面提高xxxxxx的工作效率,提升信息化运用水平。建设内容包括xxxxxx内网骨干网络、基础设施和信息系统等。第二章现状与差距分析2.1现状概述2.1.1信息系统现状本次项目中xxxxxx外网项目中涉及的设备有:1)服务器≥4台2)网络设备若干路由器、交换机、ap3)安全设备有:1台防火墙(过保)、WAF(过保)、2台ips(dmz区前IPS已过保)、上网行为管理(过保)、防病毒网关、绿盟安全审计系统、360天擎终端杀毒(只具有杀毒模块)4)存储设备:火星舱容灾备份2.1.1.1网络系统现状xxxxxx的网络系统整体构架采用三层层次化模型网络架构,即由核心层、汇聚层和接入层组成。网络现状:核心层:核心层是网络的高速交换主干,对
本文标题:某单位信息安全等级保护建设方案
链接地址:https://www.777doc.com/doc-4143626 .html