网络系统安全管理规范.docx
- 文档编号:8011409
- 上传时间:2023-01-27
- 格式:DOCX
- 页数:8
- 大小:21.34KB
网络系统安全管理规范.docx
《网络系统安全管理规范.docx》由会员分享,可在线阅读,更多相关《网络系统安全管理规范.docx(8页珍藏版)》请在冰豆网上搜索。
网络系统安全管理规范
文件名称
网络系统安全管理规范
密级
文件编号
版本号
编写部门
编写人
审批人
发布时间
公司业务平台安全管理制度
—网络系统安全管理规范
网络运行维护事业部
一.网络系统架构安全规范1
1.1网络安全的范围1
1.2网络结构安全要求1
二.网络系统拓扑结构安全2
2.1安全域的设计2
2.2安全域划分原则2
2.3安全域划分方法3
2.4边界整合及控制3
三.网络系统访问控制5
3.1通用网络保护要求5
3.2网络设备配置要求5
3.2.1交换机配置要求5
3.2.2路由器配置要求6
3.2.3防火墙配置要求6
四.网络系统设备安全7
4.1变更管理要求7
4.2账号口令管理要求7
4.3日志安全要求7
4.4访问控制要求7
4.5安全要求8
4.6版本安全要求8
五.网络流量监控分析9
5.1异常流量检测分析9
5.2异常流量控制9
六.附录10
6.1交换机安全配置规范10
6.2路由器安全配置规范10
6.3防火墙安全配置规范10
一.网络系统架构安全规范
二.网络安全的范围
网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,网络服务不中断。
它涉及主机、终端和应用等多个层面的安全防护;网络安全采用的技术手段也多种多样,既有网络层面的入侵检测、远程接入管理、内容过滤、流量检测,也有其它层面的文档安全、桌面管理、病毒防护、访问认证等。
单纯的采用一种或多种安全技术手段,不能从根本上弥补网络架构所造成的缺陷,必须综合考虑网络性能、网络维护、网络优化改造、边界防护等多方面的因素,以网络的整体安全为框架,融合安全技术、安全手段,并充分考虑系统生命周期内的安全要素,才能达到预期的网络安全目标。
三.网络结构安全要求
网络结构的设计应满足网络整体的安全要求,包括:
设备安全、访问控制、边界完整性、入侵防范、恶意代码防范、网络冗余、安全审计等。
◆应保证主要网络设备的业务处理能力具备冗余空间,满足业务高峰期需要;
◆应保证网络各个部分的带宽满足业务高峰期需要;
◆应在业务终端及业务服务器之间进行路由控制建立安全的访问路径;
◆应绘制及当前运行情况相符的网络拓扑结构图;
◆应根据各系统的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段;
◆应避免将重要网段部署在网络边界处且直接连接外部信息系统,重要网段及其他网段之间采取可靠的技术隔离手段;
◆应按照对业务服务的重要次序来指定带宽分配优先级别,保证在网络发生拥堵的时候优先保护重要主机。
四.网络系统拓扑结构安全
五.安全域的设计
安全域设计应基于业务系统平台的结构,从各种业务功能、管理、控制功能出发,梳理其数据流、刻画构成数据流的各种数据处理活动/行为,分析数据流、数据处理活动的安全需求和安全域设计要求,将系统分解为若干个功能简单、边界清晰且结构化的小的安全域,根据不同安全域承担的业务使命、业务功能以及受到的潜在的威胁和安全风险,进行有针对的分等级的重点保护,构建起多层、主动、立体的安全保障体系,并通过控制、审计等手段,达到持久、有效地保障系统安全的目的。
六.安全域划分原则
安全域划分是网络安全工作的基础。
所谓安全域,是指网络中具有相同的安全保护需求、并相互信任的区域或网络实体的集合。
一个安全域内也可根据实际情况进一步细分安全区域、安全子域。
安全域划分的基本原则包括:
◆业务保障原则:
安全域划分的根本目标是为了能够更好地保障网络上承载的业务。
在保证安全的同时,还要保障业务的正常运行和运行效率。
◆结构简化原则:
安全域划分的直接目的和效果是要将整个网络变得更加简单,简单的网络结构便于设计防护体系。
因此,安全域划分并不是粒度越细越好,安全域数量过多过杂反而可能导致安全域的管理过于复杂,实际操作过于困难。
◆立体协防原则:
安全域的主要对象是网络,但是围绕安全域的防护需要考虑在各个层次上立体防守,包括在物理链路、网络、主机系统、应用等层次;同时,在部署安全域防护体系的时候,要综合运用身份鉴别、访问控制、检测审计、链路冗余、内容检测等各种安全功能实现协防。
◆生命周期原则:
对于安全域的划分和布防不仅仅要考虑静态设计,还要考虑不断的变化;另外,在安全域的建设和调整过程中要考虑工程化的管理。
七.安全域划分方法
根据安全域的设计原理,业务平台可以划分为:
核心生产区、内部互联区、互联网接口区、核心交换区.
核心生产区:
本区域仅和该业务系统其它安全子域直接互联,不及任何外部网络直接互联。
该业务系统中资产价值最高的设备位于本区域,如服务器群、数据库以及重要存储设备,外部不能通过互联网直接访问该区域内设备。
内部互联接口区:
本区域放置的设备和公司内部网络,如专网等连接,具体包括及支撑系统、其它业务系统或可信任的第三方互联的设备,如网管采集设备。
互联网接口区:
本区域和互联网直接连接,主要放置互联网直接访问的设备。
如业务系统门户()。
该区域的设备具备实现互联网及内部核心生产区数据的转接作用。
核心交换区:
负责连接核心生产区、内部互联接口区和外部互联接口区等安全域。
八.边界整合及控制
安全域明确定义之后,要在实际的信息系统环境中进行划分并实施相应保护措施,首先应先进行安全域的边界整合。
常见的安全域边界整合应考虑如下工作:
网络边界整合(网络域)
–网络调整、割接(路由、交换调整);
–交换机划分;
–防火墙部署(考虑冗余、、);
–增加隔离设备
◆服务整合(计算域)
–服务器整合;
–应用\接口\规范整合
◆终端整合(用户域)
–不同业务的管理员用户、内部用户整合;
–第三方用户(厂商、拨号用户等)整合
◆安全措施整合
–身份认证整合;
–补丁管理、病毒管理、入侵检测、漏洞扫描、日志审计……
九.网络系统访问控制
网络中的一些信息系统可能因含有敏感和重要数据,需要特别保护,防止其他网络用户的访问。
十.通用网络保护要求
◆只有经授权的网络设备运维操作员才可访问相应网络设备。
其他人员需经过信息安全负责人批准,且访问时网络设备运维操作员需在场。
◆在没有得到预先批准的情况下,不能公开发布内部网络地址,设置和有关系统和网络信息。
◆所有连接到第三方网络或者连接公共网络的内部网络应被保护。
◆到其他网络的连接不应危及在另一个网络里处理的信息的安全,反之亦然。
◆网络架构任何人都不能随意变动,任何变更都需要经过信息安全负责人批准
◆已安装的网络资产的文档清单应被维护并保持最新。
一些网络拓扑的细节的描述如,协议,结构,加密等等也应被文档化和保持最新。
十一.网络设备配置要求
3.2.1交换机配置要求
为了加强安全保护,建设中建议采用以下功能:
◆核心交换机和分布式交换机实施包过滤技术;
◆只有授权用户才能访问服务器,用有效的地址进行授权。
◆限制和控制访问关键服务器应用的流量,例如,只允许、等从某个授权地点到某个关键服务器应用的流量。
配置访问控制列表,防止地址欺骗。
3.2.2路由器配置要求
◆共享的网络,特别是那些跨过组织边界的网络,需要实施路由控制来确保计算机连接和信息流只能基于业务的需要,这种控制对于和第三方的网络共享非常重要。
◆路由器上应给予确实的源地址和目的地址的检查机制。
◆网络地址的转换对分隔网络和防止路由从一个组织网络传播到另一个组织的网络是非常有用的。
◆尽可能地采用集中认证方式和一次性口令;
◆通过配置协议认证,避免非授权网络设备接入网络。
◆防止路由振荡。
◆配置动态路由协议(等)时必须启用带加密方式的身份验证功能,相邻路由器只有在身份验证通过后,才能互相通告路由信息。
◆骨干路由器要求专门保护的部件要予以隔离,以降低所要求的总体保护等级;
◆制定路由策略,禁止发布或接收不安全的路由信息。
3.2.3防火墙配置要求
在可能的情况下,防火墙需采取以下配置:
◆防火墙必须隐藏内部主机及域名,防火墙必须隐藏内部结构。
◆采用转换区地址和公共网络的地址。
◆除了防火墙和应用必须提供的服务之外,避免所有其它网络服务。
◆除了所选择的信息外,防火墙必须阻挡所有其它信息。
◆开启防火墙带有的防止攻击的功能。
例如地址欺骗,攻击等。
十二.网络系统设备安全
十三.变更管理要求
◆网络设备的任何变更都必须通过公司变更管理流程正式批准。
◆所有及网络设备相连接的网络部分(包括物理线路、设备)的变更等,都需通过公司变更管理流程正式批准。
◆在对网络设备进行变更之后,必须经过健康检查。
建议透过一些可靠的工具(如扫描器或手工检查),对设备进行完整测试,包括系统状态、业务功能测试、开放端口等。
十四.账号口令管理要求
◆避免用户账号共享。
除超级用户帐号可分配一至二人管理外,其余为一个运维操作员配置一个帐号,每个运维操作员以各自的账号登录。
并删除系统无用帐号。
◆设置登录帐号的修改周期小于90天;
◆加密口令,避免用户密码泄露
◆普通用户帐号密码位长需大于6位。
超级用户帐号密码应为数字、大小写字母中任意两者以上的组合,位长大于8位;
◆以上策略应通过设备参数配置,或及认证系统联动,满足帐号、口令和授权的强制要求。
不具备上述条件的,应通过人工方式控制。
十五.日志安全要求
◆网络设备的登陆退出日志、操作维护日志应根据各业务平台的维护要求,保存在本机、或转储到外部存储介质上,不得随意删除。
十六.访问控制要求
◆限制访问网络设备的管理终端。
◆设置安全访问控制,过滤掉已知蠕虫常用端口。
◆关闭未使用的端口,如路由器的口。
◆关闭网络设备不必要的服务,比如、服务等。
◆禁用不需要的功能。
◆避免远程维护过程中出现用户账户和设备配置信息泄露,:
如采用安全的登陆远程维护设备。
◆修改提示,避免缺省信息泄露系统平台以及其它信息。
十七.安全要求
◆系统应修改的默认通行字,通行字应符合口令强度要求。
◆系统应配置为2或以上版本。
◆设置访问安全限制,只允许特定主机通过访问网络设备。
十八.版本安全要求
◆应根据厂商建议及时对网络设备进行版本升级及补丁更新,版本应已通过厂家验证。
◆升级前应当对网络设备配置进行备份,以备升级失败回退原有配置
十九.网络流量监控分析
异常流量,包括攻击流量,P2P资源滥用流量,蠕虫病毒流量。
这些流量充斥在网络中,占用了网络带宽,网络设备的处理能力,使得正常的业务受到影响。
二十.异常流量检测分析
◆异常流量定位
应对网络中的流量进行长期和不间断的监控和分析,对异常流量进行及时的告警和定位,准确的发现异常流量进入网络的端口和攻击目标。
◆异常流量分析
应对异常流量进行详细的分析,对异常流量的行为进行记录和分析,准确的了解异常流量的行为特征。
◆异常流量记录
应对网络中发生的异常流量进行记录,分析网络异常流量的类型、特点和趋势,总结长期预防异常流量的手段和方法。
二十一.异常流量控制
关键业务系统,应及时做好流量监测分析及故障定位,根据异常流量的特点、方向对异常流量进行过滤,以防止或减少异常流量的影响
异常流量控制手段包括:
流量清洗、行为验证、访问控制策略等。
二十二.附录
二十三.交换机安全配置规范
二十四.路由器安全配置规范
二十五.防火墙安全配置规范
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 系统安全 管理 规范