信息安全等级保护建设项目方案书2概要.docx
- 文档编号:1271941
- 上传时间:2022-10-19
- 格式:DOCX
- 页数:43
- 大小:2.27MB
信息安全等级保护建设项目方案书2概要.docx
《信息安全等级保护建设项目方案书2概要.docx》由会员分享,可在线阅读,更多相关《信息安全等级保护建设项目方案书2概要.docx(43页珍藏版)》请在冰豆网上搜索。
信息安全等级保护建设项目方案书2概要
1项目背景
随着互联网技术飞速发展,网络状况日趋复杂和重要,网络信息安全已经提高到国家安全的高度。
现在各单位、企业已经重视网络安全建设,但网络自身仍然比较脆弱。
为了达到信息系统安全等级保护工作的纵深要求,依据信息安全等级保护技术标准规范,建设网络安全和开展等级保护管理工作。
信息安全等级保护整体的安全保障体系包括技术和管理两大部分,其中技术部分根据《信息系统安全等级保护基本要求》分为物理安全、网络安全、主机安全、应用安全、数据安全五个方面进行建设;而管理部分根据《信息系统安全等级保护基本要求》则分为安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理五个方面。
整个安全保障体系各部分既有机结合,又相互支撑。
之间的关系可以理解为“构建安全管理机构,制定完善的安全管理制度及安全策略,由相关人员,利用技术工手段及相关工具,进行系统建设和运行维护。
”
根据等级化安全保障体系的设计思路,等级保护的设计与实施通过以下步骤进行:
1.系统识别与定级:
确定保护对象,通过分析系统所属类型、所属信息类别、服务范围以及业务对系统的依赖程度确定系统的等级。
通过此步骤充分了解系统状况,包括系统业务流程和功能模块,以及确定系统的等级,为下一步安全域设计、安全保障体系框架设计、安全要求选择以及安全措施选择提供依据。
2.安全域设计:
根据第一步的结果,通过分析系统业务流程、功能模块,根据安全域划分原则设计系统安全域架构。
通过安全域设计将系统分解为多个层次,为下一步安全保障体系框架设计提供基础框架。
3.确定安全域安全要求:
参照国家相关等级保护安全要求,设计不同安全域的安全要求。
通过安全域适用安全等级选择方法确定系统各区域等级,明确各安全域所需采用的安全指标。
4.评估现状:
根据各等级的安全要求确定各等级的评估内容,根据国家相关风险评估方法,对系统各层次安全域进行有针对性的等级风险评估。
并找出系统安全现状与等级要求的差距,形成完整准确的按需防御的安全需求。
通过等级风险评估,可以明确各层次安全域相应等级的安全差距,为下一步安全技术解决方案设计和安全管理建设提供依据。
5.安全保障体系方案设计:
根据安全域框架,设计系统各个层次的安全保障体系框架以及具体方案。
包括:
各层次的安全保障体系框架形成系统整体的安全保障体系框架;详细安全技术设计、安全管理设计。
6.安全建设:
根据方案设计内容逐步进行安全建设,满足方案设计做要符合的安全需求,满足等级保护相应等级的基本要求,实现按需防御。
7.持续安全运维:
通过安全预警、安全监控、安全加固、安全审计、应急响应等,从事前、事中、事后三个方面进行安全运行维护,确保系统的持续安全,满足持续性按需防御的安全需求。
通过如上步骤,系统可以形成整体的等级化的安全保障体系,同时根据安全术建设和安全管理建设,保障系统整体的安全。
而应该特别注意的是:
等级保护不是一个项目,它应该是一个不断循环的过程,所以通过整个安全项目、安全服务的实施,来保证用户等级保护的建设能够持续的运行,能够使整个系统随着环境的变化达到持续的安全。
在整个信息安全等级保护体系实施过程中,管理工作尤为重要,广西桂盾科技有限责任公司推出了LanSecS®信息安全等级保护综合管理系统,该系统是一套适用于信息安全等级保护工作业务管理的综合信息管理平台。
作为信息安全等级保护工作的常态化管理工具,该系统紧密结合我国信息安全等级保护政策,实现了对信息安全等级保护工作中定级备案、安全建设整改、等级测评、风险评估和安全检查等各个环节信息与数据的集中管理和工作流程管理。
针对以上体系中提到了安全建设与持续安全运维,推出了LanSecS®内网安全管理系统、LanSecS®内控管理平台(堡垒主机)、LanSecS®数据库安全防护平台,三款产品符合信息安全等级保护相关技术要求,也符合等保安全建设与持续安全运维的需求。
2建设目标
开展信息安全等级保护体系建设,已经成为许多单位、企业的重大目标,广西桂盾科技有限责任公司推出的北京圣博润LanSecS®产品不仅符合信息安全等级保护的技术要求,而且进一步加强了等保工作的管理,加固了网络安全防护。
信息安全等级保护综合管理系统能将等保管理中的数据集中管理,有效提高工作效率。
让多个工作环节按流程化管理,促进等保工作的标准化和规范化。
通过此平台将等保工作融入日常信息安全管理工作中。
内网安全管理系统可以对计算机准入控制、计算机安全加固、计算机运行维护、计算机安全审计、移动存储介质注册等多个方面的综合管理,可以为各单位、企业打造一个安全、可信、规范、健康的网络环境。
内控管理平台(堡垒主机)通过账号集中管理,统一所有网络设备、服务器运维请求的入口,未通过授权的请求挡在入口外面,从而根本上解决了共享账户、账户泄露等问题引起的安全风险,提高了运维访问的安全性。
通过审计功能,将堡垒主机上所有运维操作录屏回放,可在安全事件发生时,做到有据可查,责任落实。
通过数据库安全防护平台可以防止针对数据库的外部黑客攻击、防止内部高危操作、防止敏感数据泄漏、审计追踪非法行为,实时监控数据库运行状态。
保障了重要信息的安全。
3信息安全等级保护综合管理系统
3.1信息安全等级保护综合管理系统概述
圣博润很早就开始与相关职能部门进行密切的交流,了解和跟踪信息安全等级保护综合管理系统的实际应用需求,从2007年开始信息安全等级保护综合管理系统的相关技术研究、产品研发和持续改进等工作。
并推出了具有自主知识产权的LanSecS信息安全等级保护综合管理系统。
产品可解决如下几个方面的问题:
1)信息安全等级保护信息与数据缺乏集中管理
当前信息安全等级保护工作中各种信息和数据大多依靠简单的EXCEL表格进行管理,手工操作任务繁琐,不利于信息与数据的汇总和统计,本项目产品将解决这一难题,有效提高等级保护工作效率。
2)信息安全等级保护工作流程缺乏必要的约束
各行业开展等级保护功过过程中,难以有效避免因人而异、因时而异、因事而异的工作状态,各项工作流程缺乏必要的约束。
本项目产品的应用,将有利于提高等级保护工作流程的规范性。
3)缺乏有效的信息安全等级保护工作考核依据
各行业等级保护主管部门对等级保护工作的执行和工作成效的考核没有统一的量化的标准,对等保工作和人员的考核缺乏依据。
本项目产品将有效解决这一难题。
通过提供标准化、流程化的办公平台,为等级保护工作的考核提供数据支持。
4)信息安全建设整改工作统一指挥和协调难
等级保护安全建设与整改工作是一项任务紧迫、形势复杂、周期较长的工作。
这一工作必须要统一指挥和协调,才会取得良好的工作成效。
本产品为各行业的安全建设整改工作提供了一个统一指挥和协调的工作平台,将有效解决安全建设整改工作的指挥和调度困难问题。
作为等级保护工作开展所依赖的基础工作平台,信息安全等级保护综合管理系统可在如下方面促进信息安全等级保护工作的开展。
1)实现信息与数据的集中管理和分析处理
信息安全等级保护综合管理系统可对各种信息安全等级保护基础数据实现集中存储和管理,不但保证了数据的完整性和一致性,也为行业等级保护工作的开展提供了可靠的数据支持。
通过数据统计和分析,可为等级保护工作的进一步开展提供决策支持。
该系统可管理的数据包括如下多种类型:
•系统定级、备案数据;
•建设整改数据;
•等级测评数据;
•安全检查数据;
•风险评估数据;
•等级保护政策标准;
•安全管理制度与管理措施;
•信息资产;
•安全事件;
•测评机构与人员;
•专家库;
•教育培训数据。
针对上面各类数据,本系统能够进行集中管理和统计查询,并快速生成种类丰富的报告和报表,极大的方便了等级保护工作的信息系统定级、备案、安全建设整改、安全测评、安全检查等工作。
2)规范等级保护工作流程,提高工作效率
信息安全等级保护综合管理系统为信息安全等级保护的多个工作环节提供了基于工作流引擎的工作流程管理功能,如安全建设整改、安全检查、风险评估等。
通过流程定制,使得行业管理人员可按照统一的工作流程开展行业的等级保护工作,避免了不同单位、不同管理人员在执行等级保护工作过程中的随意性。
促进了等级保护工作环节的标准化和规范化。
另外,通过流程管理,使得数据处理和工作部署实施的自动化程度大大增强,从而有效提高了等级保护工作的效率。
3)提升行业等级保护工作管理的透明度
信息安全等级保护综合管理系统通过预置部门、人员、角色和工作流程,实现了行业用户等级保护工作开展过程中的部门、角色的分工协作。
通过内置的办公管理模块,让等级保护工作执行人员及时受理和完成分配的工作任务,让管理人员及时掌握等级保护工作的开展情况,实现可视化的等级保护工作管理。
行业主管部门通过该系统可以对等级保护工作的进度进行跟踪。
可有效改善原有等级保护工作对整体管理过程的不可跟踪性和管理效果的不可预见性。
行业主管部门通过该系统还可对每个等级保护参与人员的工作进度、工作状况、工作结果进行直观的检视。
同时,根据预定义的评价指标,对等级保护工作的执行效果进行客观的考核和评价,大大增加了管理的透明度。
4)提升行业等级保护工作的整体实施能力
通常,各行业的等级保护工作执行人员并不一定是安全领域的技术专家,这往往会导致等级保护工作中出现领导层与执行层工作脱节,具体执行工作难于直观的反映到信息安全保障工作的直属领导层面,出现信息安全等级保护工作执行上的不透明,直接导致管理工作的执行不彻底和不到位。
信息安全等级保护综合管理系统在各行业开展等级保护工作的过程中,通过规范工作流程、完善数据管理、提供教育与培训等,提高等级保护工作人员的等级保护工作意识、理解等级保护工作职责、促进等级保护工作的规范化。
利用系
统的内置的各种工作流程,可将等级保护工作要求迅速分解到相关技术部门和人员,大大降低了单位内部的协调复杂性,提升了行业等级保护工作的整体实施能力。
5)促进等级保护工作管理的常态化
信息安全等级保护综合管理系统提供了安全整改活动、等级测评活动、安全检查活动和风险评估活动的流程管理功能,为各行业开展的新一轮安全建设与整改工作以及等级测评工作提供了可靠的技术支撑。
信息安全等级保护综合管理系统的定位和目标是为我国各行业开展的等级保护工作建设一套运行可靠、管理严密、控制有效、信息全面、监管有力、便于维护、高效安全的工作平台。
实现信息系统定级备案、安全建设整改、等级测评和安全检查等工作的信息化管理,提升等级保护工作的效率和管理水平。
信息安全等级保护综合管理系统提供了涵盖等级保护工作所有工作环节的管理功能,是一个以等级保护为核心的集成的、综合的信息安全基础工作平台。
该系统可有效促进各行业等级保护工作管理的常态化。
3.2系统架构
上图是LanSecS信息安全等级保护综合管理系统的总体框架结构示意图。
系统总体分为业务管理层、基础数据层和接口层三个层次。
业务功能层是软件主体功能,包括等级保护工作管理、日常办公管理、数据统计与分析和系统管理几个部分。
基础数据层维护等级保护工作所需的各类基础数据,接口层负责与其它安全运维管理系统或等级保护相关系统的数据共享和交互。
1)等级保护工作管理
等级保护工作管理以信息安全等级保护工作为主线,对等级保护工作中的定级备案、安全建设整改、等级测评、安全检查、风险评估、安全评价等各个工作环节进行规范化管理,包括信息与数据的收集、工作流程管理等。
2)基础数据层
基础数据管理为信息安全等级保护综合管理所需的各种基础信息与数据提供统一的维护与管理。
包括政策法规、标准规范库的管理,安全管理机构、人员和管理制度库的管理,灾备信息、应急预案、应急演练的管理,教育培训管理,专家库管理,资产信息管理
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 等级 保护 建设项目 方案 概要