网络安全等级保护(安全通用要求)建设方案
网络安全等级保护建设方案(安全通用要求)
北京启明星辰信息安全技术有限公司Beijing Venustech Information Security Technology Co., Ltd.二零一九年五月网络安全等级保护建设方案(安全通用要求)
第1 页目录1.项目概述....................................................................................................................... 41.1.项目概述................................................................................................................... 41.2.项目建设背景............................................................................................................ 41.2.1.法律依据............................................................................................................... 41.2.2.政策依据............................................................................................................... 41.3.项目建设目标及内容................................................................................................. 61.3.1.建设目标............................................................................................................... 61.3.2.建设内容............................................................................................................... 71.4.等级保护对象分析与介绍.......................................................................................... 72.方案设计说明 ................................................................................................................ 72.1.设计依据................................................................................................................... 72.2.设计原则................................................................................................................... 82.2.1.分区分域防护原则 ................................................................................................ 82.2.2.均衡性保护原则.................................................................................................... 82.2.3.技管并重原则 ....................................................................................................... 82.2.4.动态调整原则 ....................................................................................................... 82.2.5.三同步原则........................................................................................................... 92.3.设计思路................................................................................................................... 92.4.设计框架................................................................................................................. 103.安全现状及需求分析.................................................................................................... 10网络安全等级保护建设方案(安全通用要求)第2 页3.1.安全现状概述.......................................................................................................... 103.2.安全需求分析.......................................................................................................... 113.2.1.物理环境安全需求 .............................................................................................. 113.2.2.通信网络安全需求 .............................................................................................. 123.2.3.区域边界安全需求 .............................................................................................. 133.2.4.计算环境安全需求 .............................................................................................. 143.2.5.安全管理中心安全需求....................................................................................... 153.2.6.安全管理制度需求 .............................................................................................. 153.2.7.安全管理机构需求 .............................................................................................. 153.2.8.安全管理人员需求 .............................................................................................. 163.2.9.安全建设管理需求 .............................................................................................. 163.2.10.安全运维管理需求.......................................................................................... 173.3.合规差距分析.......................................................................................................... 18
4.技术体系设计方案 ....................................................................................................... 184.1.技术体系设计目标................................................................................................... 184.2.技术体系设计框架................................................................................................... 194.3.安全技术防护体系设计 ........................................................................................... 194.3.1.安全计算环境防护设计....................................................................................... 194.3.2.安全区域边界防护设计....................................................................................... 234.3.3.安全通信网络防护设计....................................................................................... 254.3.4.安全管理中心设计 .............................................................................................. 28
网络安全建设方案
网络安全建设方案2016年7月1。
前言21。
1. 方案涉及范围21。
2。
方案参考标准31。
3。
方案设计原则 (4)2. 安全需求分析52。
1。
符合等级保护的安全需求52。
1.1。
等级保护框架设计52。
1。
2。
相应等级的安全技术要求62。
2. 自身安全防护的安全需求62。
2.1. 物理层安全需求62。
2。
2。
网络层安全需求 (7)2.2.3。
系统层安全需求82。
2.4。
应用层安全需求93。
网络安全建设内容93。
1。
边界隔离措施103。
1。
1。
下一代防火墙103。
1.2. 入侵防御系统 (12)3.1。
3。
流量控制系统 (12)3.1。
4. 流量清洗系统 (14)3.2。
应用安全措施143.2。
1。
WEB应用防火墙 (14)3.2。
2。
上网行为管理系统 (15)3.2.3。
内网安全准入控制系统 (16)3。
3。
安全运维措施163.3。
1。
堡垒机163。
3。
2. 漏洞扫描系统 (17)3。
3。
3. 网站监控预警平台 (17)3。
3.4。
网络防病毒系统 (18)3.3.5。
网络审计系统 (18)1.前言1.1. 方案涉及范围方案设计中的防护重点是学校中心机房的服务器区域,这些服务器承载了学校内部的所有业务系统,因此是需要重点防护的信息资产。
学校目前采取了数据大集中的模式,将所有的业务数据集中在中心机房,数据大集中模式将导致数据中心的安全风险也很集中,因此必须对中心机房服务器区域进行重点防护。
方案中还要对综合网管区域、数据存储区域、办公区域进行规划和设计,纳入到整体的安全防护体系内.1.2. 方案参考标准本方案的主要规划的重点内容是网络安全防护体系,规划的防护对象以学校数据中心为主,规划的参考标准是等级保护,该方案的设计要点就是定级和保障技术的规划,针对教育部和省教育厅对等级保护的相关要求,本方案将主要参考以下的标准进行规划:方案的建设思想方面,将严格按照湘教发【2011】33号文件关于印发《湖南省教育信息系统安全等级保护工作实施方案》的通知,该文件对计算机信息系统的等级化保护提出了建设要求,是我省今后一段时期内信息安全保障工作的纲领性文件,文件中对我省教育行业信息安全保障工作指出了总体思路.系统定级方面:参考《信息系统安全等级保护定级指南》,该指南适用于党政机关网络于信息系统,其中涉及国家秘密的网络与信息系统,按照国家有关保密规定执行,其他网络与信息系统定级工作参考本指南进行,本指南对定级工作的原则、职责分工、工作程序、定级要素和方法进行了描述,并对网络与信息系统提出了最低安全等级要求,高等职业学校应不低于最低安全等级要求。
网络安全等级保护设计方案(三级)-技术体系设计
网络安全等级保护设计方案(三级)-技术体系设计XXX科技有限公司20XX年XX月XX日目录一安全计算环境 (3)1.1 用户身份鉴别 (3)1.2 自主访问控制 (6)1.3 标记和强制访问控制 (7)1.4 系统安全审计 (8)1.5 用户数据完整性保护 (9)1.6 用户数据保密性保护 (10)1.7 数据备份恢复 (11)1.8 客体安全重用 (14)1.9 可信验证 (14)1.10 配置可信检查 (16)1.11 入侵检测和恶意代码防范 (16)1.12 个人信息保护 (16)二安全区域边界 (17)2.1 区域边界访问控制 (17)2.2 区域边界包过滤 (18)2.3 区域边界安全审计 (18)2.4 区域边界完整性保护 (19)2.5 入侵防范 (21)2.6 恶意代码和垃圾邮件防范 (22)2.7 可信验证 (22)三安全通信网络 (23)3.1 网络架构 (23)3.2 通信网络安全审计 (26)3.3 通信网络数据传输完整性保护 (28)3.4 通信网络数据传输保密性保护 (28)3.5 可信连接验证 (29)四安全管理中心 (29)4.1 系统管理 (29)4.2 安全管理 (30)4.3 审计管理 (30)4.4 集中管控 (31)五安全物理环境 (32)5.1 物理位置选择 (32)5.2 物理访问控制 (33)5.3 防盗窃和防破坏 (33)5.4 防雷击 (33)5.5 防火 (34)5.6 防水和防潮 (34)5.7 防静电 (35)5.8 温湿度控制 (35)5.9 电力供应 (35)5.10 电磁防护 (36)5.11 智慧机房安全建设 (36)六结论 (37)一安全计算环境依据《网络安全等级保护安全设计技术要求》中的第三级系统“通用安全计算环境设计技术要求”,同时参照《网络安全等级保护基本要求》等标准要求,对等级保护对象涉及到的安全计算环境进行设计,设计内容包括用户身份鉴别、自主访问控制、标记和强制访问控制、系统安全审计、用户数据完整性保护、用户数据保密性保护、数据备份恢复、客体安全重用、可信验证、配置可信检查、入侵检测和恶意代码防范、个人信息保护等方面。
XX网络安全等级保护2.0建设方案
XX网络安全等级保护2.0建设方案1网络安全1.1总体要求建设安全可靠的网络与信息化设施、确保本校所发布的信息合法合规,是《网络安全法》对所有提供信息服务的单位提出的统一要求。
基于《GB/T22239-2019 信息安全技术网络安全等级保护基本要求》、《GB/T28448-2019 信息安全技术网络安全等级保护测评要求》、《GB/T25070-2019 信息安全技术网络安全等级保护设计要求》等标准规范,网络与信息安全是指通过梳理摸清信息资产,进行安全风险分析,明确安全目标,制定安全策略,基于网络安全政策,通过采取必要的技术和管理措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定、可靠运行的状态,保障网络数据的完整性、保密性、可用性的能力。
a)梳理摸清学校信息资产,建立信息资产库,进行安全风险分析评估;b)明确安全目标和安全策略,确定网络安全保护等级,进行网络安全体系设计,制定较为完善的安全管理体系,有效防范有关对网络的攻击、侵入、干扰、破坏、非法使用和意外事故发生;c)根据网络安全体系的设计选择适当的技术和产品,制定网络安全技术防护实施方案和运行管理方案,推进多层次纵深网络安全防护,使网络始终处于稳定、可靠运行的状态;d)对安全管理活动中的各种管理内容建立安全管理制度,对安全人员的日常安全管理操作制定操作规程,形成由安全策略、管理制度、操作规程、记录表单等构成的较为全面的安全管理体系,有效防范非法使用和意外事故发生;e)坚持问题导向、目标导向,推进网络安全技术防护系统和网络安全管理体系相融合,持续改进网络安全工作,不断提升保障网络数据完整性、保密性、可用性的能力;f)网络安全的防护对象主要涉及基础网络、云计算平台/系统、大数据应用/平台/资源、物联网(IoT)、网站、业务信息系统、个人计算机系统、个人移动终端、智能化系统以及采用移动互联技术的系统等等。
网络安全实质上已经发展为网络空间安全,不仅仅包括内容安全、也包括技术安全等。
(完整版)网络安全等级保护2.0-通用要求-表格版
网络安全等级保护基本要求第1 部分:安全通用要求一、技术要求:基本要求第一级第二级第三级第四级a) 机房场地应选择在具有防a) ; a) ;b) ; b) ;震、防风和防雨等能力的建筑内;物理位置的选择/b) 机房场地应避免设在建筑物的顶层或地下室,否则应加强防水和防潮措施a) a) 机房出入口应配置电子门禁a) 机房出入口应安排专人值a) ;物理访问控制守或配置电子门禁系统,控制、鉴别和记录进入的人员系统,控制、鉴别和记录进入的人员b) 重要区域应配置第二道电子门禁系统,控制、鉴别和记录进入的人员物理和环境安全防盗窃和防破坏a) 应将机房设备或主要部件进行固定,并设置明显的不易除去的标记a) ;b) 应将通信线缆铺设在隐蔽处,可铺设在地下或管道中。
a) ;b) ;c) 应设置机房防盗报警系统或设置有专人值守的视频监控系统a) ;b) ;c) ;a) a) ;a) 应将各类机柜、设施和设a) ;b) ;备等通过接地系统安全接地b) 应采取措施防止感应雷,防雷击例如设置防雷保安器或过压保护装置等a) 机房应设置灭火设备a) 机房应设置火灾自动消防a) ;a) ;b) ;系统,能够自动检测火情、自b) ;c) ;动报警,并自动灭火;c) 应对机房划分区域进行管防火b) 机房及相关的工作房间和理,区域和区域之间设置隔离辅助房应采用具有耐火等级的防火措施。
建筑材料a) ; a) 应采取措施防止雨水通过a) ;a) ;防水和防潮机房窗户、屋顶和墙壁渗透b) 应采取措施防止机房内水蒸气结露和地下积水的转移与b) ;c) 应安装对水敏感的检测仪b) ;c) ;渗透表或元件,对机房进行防水检测和报警。
a) 应安装防静电地板并采用a) ;a) ;防静电/ 必要的接地防静电措施b) 应采用措施防止静电的产生,例如采用静电消除器、佩b) ;戴防静电手环等。
a) ; a) ; a)机房应设置必要的温、湿a) 机房应设置温湿度自动调节温湿度控制度控制设施,使机房温、湿度的变化在设备运行所允许的范围之内设施,使机房温湿度的变化在设备运行所允许的范围之内a) 应在机房供电线路上配置a) ;a) ;a) ;电力供应稳压器和过电压防护设备b) 应提供短期的备用电力供应,至少满足设备在断电情况b) ;c) 应设置冗余或并行的电力b) ;c) ;下的正常运行要求电缆线路为计算机系统供电。
等级保护2.0安全通用要求
等级保护2.0安全通用要求等级保护2.0安全通用要求是指根据我国网络信息安全等级保护制度和相关法律法规,对信息系统等级保护管理的安全要求进行规定和明确。
它是我国网络信息安全等级保护制度的重要组成部分,旨在确保信息系统的安全性和可靠性,提升信息系统的防护能力,保护国家安全和社会公共利益。
一、等级保护2.0安全通用要求的背景随着互联网的快速发展和信息技术的广泛应用,信息系统的安全问题日益突出。
网络攻击、网络病毒、黑客入侵等安全威胁不断增加,给国家、企事业单位和个人带来了巨大的经济损失和社会危害。
为了有效应对这些安全威胁,我国推出了等级保护制度,并不断完善和提升。
二、等级保护2.0安全通用要求的内容等级保护2.0安全通用要求主要包括以下几个方面:1. 系统安全要求:对信息系统的设计、建设和运维过程中的安全问题进行规范和要求,包括安全策略和策略管理、访问控制、身份认证与授权、加密与解密、安全审计、安全风险评估等。
2. 数据安全要求:对信息系统中的数据进行保护和管理,包括数据的安全存储、传输和处理,数据的备份与恢复,数据的归档与销毁等。
3. 通信安全要求:对信息系统之间的通信进行安全管理,包括网络设备的安全配置、通信的加密与解密、通信的认证与授权、通信的防护与监控等。
4. 应用安全要求:对信息系统中的应用进行安全管理,包括应用的开发、部署、运行和维护过程中的安全问题,应用的访问控制、应用的安全配置与参数、应用的漏洞管理与修复等。
5. 物理安全要求:对信息系统的物理环境进行安全管理,包括信息系统机房的安全保护、设备的防盗与防损、设备的防尘与防水、机房的供电与电气安全等。
6. 人员安全要求:对信息系统人员进行安全管理,包括人员的背景调查、招聘与培训、权限分配与访问控制、人员的离职处理等。
三、等级保护2.0安全通用要求的意义等级保护2.0安全通用要求的推出,将进一步提升我国信息系统的安全保护能力,对构建网络强国和实现信息强国具有重要意义。
网络安全等保二级解决方案
等保测评涉及检查范围 建设或整改环节主要依据《信 息系统安全等级保护基本要求》 进行,《基本要求》中将等保分 为两个方向,每个方向又分为5 个维度。
© Copyright Sendi Corporation 2020
5
技术要求 物网 主应数 理络 机用据 安安 安安安 全全 全全全
网络安全等级保护二级等保解决方案
catalogue
目
01 等保2.0介绍和要求
录
02 项目建设目标
03 成功案例
信息系统等级分类:
3
一级信息系统:公民个人的单机系统,小型集体、民营企业 所属的信息 系统,中、小学校的信息系统,乡镇级党政机关、事业单位的信息系统, 其他小型组织的信息系统。
二级信息系统:县级、地市级信息系统,中型集体、民营企业、小型国有 企业所属的信息系统,普通高等院校和科研机构的信息系统,其他中型组 织的信息系统。
建设目标
10
➢ 通过等保测评验收
开展国家信息系统定级备案和等级测评和安全整改,并获取公安机关颁发由公安部统一监制的《信息系统安全等级保护备案 二级证明》,测评结果达到良
➢ 安全技术支撑体系建设
根据等保技术要求及业务实际安全情况,合理规划安全区域,并配套完善一系列安全设备,从而建设起单位安全技术支撑体 系
三级信息系统:省级和副省级独立的重要信息系统,大型集体、民营企业、 大中型国有企业所属的重要信息系统,地市级党政机关、事业单位的重要 信息系统,重点高等院校和科研机构的重要信息系统,其他大中型组织的 信息系统。
四级信息系统:国家级所属全程全网的特大型信息系统,特大型国有企业 所属全程全网的特大型信息系统,省级党政机关、事业单位所属的重要信 息系统,重点科研机构的重要信息系统。
网络安全等级保护-基本要求-安全通用要求-防护级别对照表
\
27
9.数据备份恢复
应提供重要数据的本地数据备份和恢复功能。
28
10.剩余信息保护
\
29
11.个人信息保护
\
30 1.5 安全管理中心 1.系统管理
\
31
2.审计管理
\
32
集中管控
\
34 1.6 安全管理制度 1.安全策略
35
2.管理制度
\ 应建立日常管理活动中常用的安全管理制度。
\
56
10.服务供应商选择
57 1.10 安全运维管理 1.环境管理
a)应确保服务供应商的选择符合国家的有关规 定; b)应与选定的服务供应商签订与安全相关的协 议,明确约定相关责任。
a)应指定专门的部门或人员负责机房安全,对 机房出入进行管理,定期对机房供配电、空调 、温湿度控制、消防等设施进行维护管理; b)应对机房的安全管理作出规定,包括物理访 问、物品进出和环境安全等方面。
技术要求 序号
1.1 安全物理环境 1.物理位置选择
1
2.物理访问控制
2
3.防盗窃和防破坏
3
4.防雷击
4
5.防火
第一级
\
机房出入口应安排专人值守或配置电子门禁系 统,控制、鉴别和记录进入的人员。 应将设备或主要部件进行固定,并设置明显的 不易除去的标识。 应将各类机柜、设施和设备等通过接地系统安 全接地
a)应对登录的用户分配账户和权限;
b)应重命名或删除默认账户,修改默认账户的
20
2.访问控制
默认口令;
c)应及时删除或停用多余的、过期的账户,避
免共享账户的存在。
21
3.安全审计
\
信息安全技术—网络安全等级保护安全设计技术要求
2019年5月10日,国家标准《信息安全技术—网络安全等级保护安全设计技术要求》(GB/T 25070-2019) 由中华人民共和国国家市场监督管理总局、中国国家标准化管理委员会发布。
2019年12月1日,国家标准《信息安全技术—网络安全等级保护安全设计技术要求》(GB/T 25070-2019) 实施,全部代替国家标准《信息安全技术—信息系统等级保护安全设计技术要求》(GB/T 25070-2010)。
标准目次
参考资料:
内容范围
《信息安全技术—网络安全等级保护安全设计技术要求》(GB/T 25070-2019)规定了第一级到第四级等级 保护对象的安全设计技术要求,每个级别的安全设计技术要求均由安全通用设计技术要求和安全扩展设计技术要 求构成,安全扩展设计技术要求包括了云计算、移动互联、物联网、工业控制系统等方面。第一级到第三级的安 全设计技术要求均包含安全计算环境、安全区域边界、安全通信网络、安全管理中心等四个方面。在第四级的安 全设计技术要求增加了系统安全保护环境结构化设计技术要求方面。
国家标准《信息安全技术—网络安全等级保护安全设计技术要求》(GB/T 25070-2019)依据中国国家标准 《标准化工作导则第1部分:标准的结构和编写规则》(GB/T 1.1-20(GB/T 25070-2019)与《信息安全技术—信息系 统等级保护安全设计技术要求》(GB/T 25070-2010)相比较,主要变化如下:
网络安全等级保护2.0-通用要求-表格版.pdf
网络安全等级保护基本要求第1部分:安全通用要求一、技术要求:基本要求第一级第二级第三级第四级物理和环境安全物理位置的选择/a) 机房场地应选择在具有防震、防风和防雨等能力的建筑内;b) 机房场地应避免设在建筑物的顶层或地下室,否则应加强防水和防潮措施a) ;b) ;a) ;b) ;物理访问控制a) 机房出入口应安排专人值守或配置电子门禁系统,控制、鉴别和记录进入的人员a) a) 机房出入口应配置电子门禁系统,控制、鉴别和记录进入的人员a) ;b) 重要区域应配置第二道电子门禁系统,控制、鉴别和记录进入的人员防盗窃和防破坏a) 应将机房设备或主要部件进行固定,并设置明显的不易除去的标记a) ;b) 应将通信线缆铺设在隐蔽处,可铺设在地下或管道中。
a) ;b) ;c) 应设置机房防盗报警系统或设置有专人值守的视频监控系统a) ;b) ;c) ;防雷击a) 应将各类机柜、设施和设备等通过接地系统安全接地a) a) ;b) 应采取措施防止感应雷,例如设置防雷保安器或过压保护装置等a) ;b) ;防火a) 机房应设置灭火设备a) 机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;b) 机房及相关的工作房间和辅助房应采用具有耐火等级的建筑材料a) ;b) ;c) 应对机房划分区域进行管理,区域和区域之间设置隔离防火措施。
a) ;b) ;c) ;防水和防潮a) 应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透a) ;b) 应采取措施防止机房内水蒸气结露和地下积水的转移与渗透a) ;b) ;c) 应安装对水敏感的检测仪表或元件,对机房进行防水检测和报警。
a) ;b) ;c) ;防静电/ a)应安装防静电地板并采用必要的接地防静电措施a) ;b) 应采用措施防止静电的产生,例如采用静电消除器、佩戴防静电手环等。
a) ;b) ;温湿度控制a) 机房应设置必要的温、湿度控制设施,使机房温、湿度的变化在设备运行所允许的范围之内a) 机房应设置温湿度自动调节设施,使机房温湿度的变化在设备运行所允许的范围之内a) ; a) ;电力供应a) 应在机房供电线路上配置稳压器和过电压防护设备a) ;b) 应提供短期的备用电力供应,至少满足设备在断电情况下的正常运行要求a) ;b) ;c) 应设置冗余或并行的电力电缆线路为计算机系统供电。
XX大学网络安全等级保护解决方案
XX大学网络安全等级保护解决方案XXXX安全技术有限公司2018年7月1.项目背景随着网络技术的高速发展,校园网络建设也一直走在网络发展的前端。
而随着网络技术的发展,网络的安全问题日益突出。
近几年来,黑客攻击、网络病毒等等已经屡见不鲜,而且一次比一次破坏力大,对网络安全造成的威胁也越来越大,一旦网络存在安全隐患,遭受重大损失在所难免。
在高校校园网中,网络管理者对于网络安全普遍缺乏重视,但是随着网络环境的恶化,以及一次次付出惨重代价的教训,高校校园网的管理者已经将安全因素看作网络建设、改造的关键环节。
国内高校校园网的安全问题有其历史原因:在旧网络时期,一方面因为意识与资金方面的原因,以及对技术的偏好和运营意识的不足,普遍都存在“重技术、轻安全、轻管理”的倾向,高校网络建设者在安全方面往往没有太多的关注,常常只是在内部网与互联网之间放一个防火墙就万事大吉,有些学校甚至什么也不放,直接面对互联网,这就给病毒、黑客提供了充分施展身手的空间。
而病毒泛滥、黑客攻击、信息丢失、服务被拒绝等等,这些安全隐患发生任何一次对整个网络都将是致命性的。
随着网络规模的急剧膨胀,网络用户的快速增长,一方面校园网已从早先教育、科研的试验网的角色已经转变成教育、科研和服务并重的带有运营性质的网络,校园网在学校的信息化建设中已经在扮演了至关重要的角色,作为数字化信息的最重要传输载体,如何保证校园网络能正常的运行不受各种网络黑客的侵害就成为各个高校不可回避的一个紧迫问题;另一方面,高校是思想政治和意识形态的重要阵地,确保学生的身心健康,使他们具备一个积极向上的意识形态,必须使学生尽可能少地接触网络上的不良信息。
因此,解决网络安全问题刻不容缓。
2.需求分析2.1.信息系统等级保护定级需求根据《教育信息系统安全等级保护定级指南》、《教育行政部门及高等院校信息系统安全等级保护定级指南》相关指导说明,教育系统的等级保护定级原则,是根据省级教育行政部门及高等院校特点,分析相关信息系统与国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的关系,从而确定信息系统受到破坏时所侵害的客体。
