一、 建设布景
(一)国度政策的要求
信息系统安全等级;ぴ於龋ㄒ韵录虺啤暗燃侗;ぁ保┳魑畔舱低撤旨斗掷啾;さ囊幌罟瘸叨,对于美满信息安全律例和尺度系统,提高安全建设的整体水平,加强信息系统安全;さ恼逍浴⒄攵孕院褪毙杂涤屑瘸烈囊馑。
国度有关部门一向十吩祺沉信息系统的等级;すぷ,以进一步提高信息安全的保险能力和防护水平,守护国度安全、公共利益和社会不变,保险和推进信息化建设的健全发展。1994年国务院颁布的《中华人民共和国推算机信息系统安全;ぬ趵坊ā巴扑慊畔⑾低吵⑹园踩燃侗;,安全等级的划分尺度和安全等级;さ木咛宸ㄗ,由公安部会同有关部门造订”。2003年国信办在《国度信息化辅导幼组关于加强信息安全保险工作的定见 》(国信办综[2003]27号)中明确指出:“要沉点;せ⌒畔⑼绾凸叵倒劝踩⒕妹觥⑸缁岵槐涞确矫娴某烈畔⑾低,抓紧成立信息系统安全;さ燃侗;ぴ於,造订信息系统安全等级;ぶ卫矸ㄗ雍图际踔改稀。2004年公安部等四部委结合签发的《关于信息安全等级;すぷ鞯闹葱卸罚üㄗ諿2004]66号)要求抓紧成立信息安全等级;ぴ於,定期对信息系统的安全情况进行检测评估。2005年公安部在《公安部信息系统安全;さ燃吨葱兄改希ㄊ孕懈澹2005年)》中提出打算在五年左右的功夫内涵全国领域内分三个阶段执行信息安全等级;ぴ於。2006年公安部等四部委结合签发的《信息安全等级;ぶ卫矸ㄗ樱ㄊ孕校罚üㄗ諿2006]7号)进一步要求信息系统运营、使用单元应依照有关技术尺度对信息系统进行安全测评,切合要求的,方可投入使用。2006年执行的《北京市公共服务网络与信息系统安全治理划定》(市当局第163呼吁)中第六条明确要求“本市对网络与信息系统尝试安全等级;ぁ。
(二)中国长城资产治理公司的必要
中国长城资产治理公司(以下简称“公司”),作为国有独资金融企业,在业务高快发展的同时一向十吩祺沉信息安整个系建设,早期已经部署了 “老三样”,即网络防病毒、防火墙和网络入侵检测,对保险业务系统的安全正常运行起到了沉要作用。
公司综合经营治理系统经过四期建设,实现了数据集中和治理集中,为公司收购、治理与措置政策性不良资产以及贸易化经营等业务的顺利发展提供了齐全的业务操作平台。为了更好地保全国有资产,推进国有企业鼎新,进一步推动国民经济持续、急剧、健全发展,公司但愿进一步美满信息系统安整个系建设,规范信息安全治理,提高信息安全保险能力和水平,同时可能对信息系统安全整体进行审核、评估与美满。
基于国度政策的要求,结合公司业务健全、安全发展的必要,公司建设了信息系统风险监控与等级;て教,以进一步美满信息安全保险系统,加强风险治理,更好地为公司业务运营保驾护航。
二、 建设指标
1、 总体指标
平台建设的总体指标是实现国度对信息系统尝试等级;さ恼策要求,利用平台实现风险治理从“可知到可识到可知识”的良性循环。
2、 具体指标
平台建设的具体指标蕴含:
成立信息系统风险监控及等级;て教
可能对公司信息系统的风险进行实时监控
有效贯彻公安部信息系统等级;す娣
协助公司进一步提升信息安全水平,保险业务的优良运行
利用平台实际?可知-可识-可知识?的风险治理步骤论
三、 系统特点
目前,平台通过IP资产与业务域治理、信息安全事务治理、IP资产脆弱性治理、信息安全风险监控、用户与权限治理和信息安全知识治理等?槭迪中畔踩挛竦募邢煊痛χ,并高效整合各类安全设备和系统。
(一)IP资产与业务域治理
等级;さ牡3技确提出了设备治理的有关要求,平台通过对公司IP资产和业务域的集中治理达到了该项要求。业务域也称为业务单元(Business
Unit),是资产的逻辑网络区域内各个资产的组合。
IP资产依照资产类型、资产编号、资产名称、归属的业务域、所处的地理地位、资产的机密性
(Confidentiality)、齐全性(Integrity)和可用性(Availability)以及使用者等属性被录入到平台中;对于大批量的资产录入,则使用资产模板编纂后直接导入到平台中,方便快捷。平台自动发现的资产能够凭据其属性分门别类归入到相应的业务域中。
公司总部数据中心和30处事处的关键IP资产,蕴含办公自动化系统、业务服务器、防火墙、入侵检测、网络行为监控与审计、缝隙扫描和网络设备等都已经纳入平台进行统一治理,这些资产经过风险推算之后得到其风险情况和面对的重要威胁,进而能够将整个业务域的风险情况和安全趋向可视化。
(二)信息安全事务治理
等级;さ3级对日志审计也提出了比力严格的要求,平台通过底层的数据采集引擎实现对这些IP资产所产生的日志数据的网络与处置,很好的满足了该项要求。
信息安全事务治理重要实现了事务采集、事务整合和事务可视化三个层面的工作。首先通过SNMP、SYSLOG、ODBC、WMI等和谈或方式实现事务日志采集,同时还实现异构数据源事务日志的整合工作,重要蕴含事务日志的汇聚、过滤以及体式的尺度化。在事务日志采集和整合的基础上进行分析,以列表、图表或仪表盘的方式展示,此表,还能够对事务日志进行综合关联分析、组合查问、备份守护和天生报表等操作。
在每个处事处和总部数据中心别离设一个事务日志采集引擎,掌管网络和处置本地的事务日志。同时,在总部数据中心设置事务日志采集总引擎,掌管接管各个采集引擎上传的数据,通过事务日志采集引擎的级联部署,实现了数据的集中网络、存储和处置。
(三)IP资产脆弱性治理
凭据等级;さ囊,无论是定级自评估还是现场测评阶段,都要求对申请测评的系统进行风险评估和安全查抄,以相识IP资产的脆弱性及所面对的威胁。风险评估和安全查抄蕴含工具化的评估和现场的人为安全审计。
平台能够接管风险评估的了局,选取基于缝隙/脆弱性的关联分析实现缝隙与资产的关联;同时,通过界说规定或工作的方式,利用平台能够调度扫描器进行缝隙扫描。
(四)信息安全风险监控
借助于IP资产治理,事务治理和脆弱性治理,对信息统一进行风险推算、安全响应和安全预警。
信息安全风险监控重要蕴含安全事务风险监控、资产和业务域风险监控以及实时的风险综合监控。通过安全事务监控能够关联到事务所影响到的资产,以及对资产的CIA属性的影响,最终界说风险级别;通过资产和业务域风险监控能够看到资产和业务域的脆弱性和所面对的威胁以及对资产和业务域的CIA属性别离带来的影响微风险情况,对资产和业务域进行风险评级、排序,从而剥离出最受关注的资产和业务域(好比TOP N);通过实时风险监控能够看到有关事务类型、设备类型和风险级此外实时报警信息。
(五)用户与权限治理
平台用户治理选取三权分立的权限治理机造,默认设置了系统治理员、操作员和审计治理员,别离拥有分歧的权限,相互牵造。同时,基于角色的接见节造(Role-Based Access Control),也就是凭据系统中角色的行为来分配资源的接见节造权限,比单独为幼我授权方便得多,便于公司的统一授权治理;分歧角色的用户组占有分歧的权限,这样用户组中的用户很难获得滥用系统资源的特权,有利于责任独立;另表,角色的档次化使用户在现实世界中的等级化与系统资源沉要性形成了对照,便于系统治理。
(六)信息安全知识库治理
信息安全知识库将安全信息网络起来,形成统一的安全共享知识库,是风险治理钟装可知识”的具体阐发,重要蕴含安全事务库、设备原始事务库、安全案例库、安全布告、措置预案库、中国缝隙库(CNCVE)和安全链接等栏目。
同时,能够将分歧起源的安全信息补充进知识库以数据库大局存放和更新,是技术人员进行安全知识和经验互换的平台,有助于提高人员的安全技术水平和能力。
四、 建设功效
公司信息系统风险监控与等级;て教ńㄉ枋迪趾笾匾竦昧肆酱蠊πВ
一、平台实现的职能在很大水平上满足了等级;3级根基要求。
SOC与等级;じ蠊叵涤成
泰合信息安全运营中心(SOC)与等级;3级根基要求的关系映射
泰合信息安全运营中心(SOC)与等级;3级根基要求的关系映射 |
| |||||||||||||||||
| ||||||||||||||||||
编号 | 信息系统安全等级;ひ | 泰合信息安全运营中心(SOC) |
| |||||||||||||||
| ||||||||||||||||||
事务网络 | 事务分析 | 域与资产治理 | 风险监控 | 脆弱性治理 | 运行状态监控 | 电子地图显示 | 安全知识库 | 人员组织治理 | 安全预警治理 | 拓扑治理 | 故障治理 | 安全战术治理 | 工单治理 | 用户治理 | 自身安全治理 |
| ||
技 | 7.1.1 物理安全 | NA | NA | NA | NA | NA | NA | NA | NA | NA | NA | NA | NA | NA | NA | NA | NA |
|
7.1.2 网络安全 | ◆ | ◆ | ◆ | ◆ | ◆ | ◆ | √ |
|
| ◆ | ◆ | ◆ |
|
|
|
|
| |
7.1.3 主机安全 | ◆ | ◆ | ◆ | ◆ | ◆ | ◆ | √ |
|
| ◆ | ◆ | ◆ |
|
|
|
|
| |
7.1.4 利用安全 | ◆ | ◆ | ◆ | ◆ | ◆ | ◆ |
|
|
| ◆ | ◆ | ◆ |
|
|
|
|
| |
7.1.5 数据安全及备份复原 | NA | NA | NA | NA | NA | NA |
|
|
| ◆ | ◆ | ◆ |
|
|
|
|
| |
管 | 7.2.1 安全治理造度 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
7.2.1.1 治理造度 |
|
|
|
|
|
|
|
| √ |
|
|
| √ |
|
|
|
| |
7.2.1.2 造订和颁布 |
|
|
|
|
|
|
|
| √ |
|
|
| √ |
|
|
|
| |
7.2.1.3 评审和订正 |
|
|
|
|
|
|
|
| √ |
|
|
| √ |
|
|
|
| |
7.2.2 安全治理机构 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| |
7.2.2.1 岗位设置 |
|
|
|
|
|
|
|
| √ |
|
|
| √ |
| √ |
|
| |
7.2.2.2 人员建设 |
|
|
|
|
|
|
|
| √ |
|
|
| √ |
| √ |
|
| |
7.2.2.4 沟通和合作 |
|
|
|
|
|
|
| √ | √ |
|
|
|
|
|
|
|
| |
7.2.2.5 审核和查抄 |
|
|
| √ | √ | √ | √ |
| √ | √ | √ | √ | √ | √ | √ | √ |
| |
7.2.3 人员安全治理 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| |
7.2.3.4 安全意识教育和培训 |
|
|
|
|
|
|
| √ | √ |
|
|
| √ |
|
|
|
| |
7.2.3.5 表部人员接见治理 |
|
|
|
|
|
|
|
| √ |
|
|
|
|
|
|
|
| |
7.2.4 系统建设治理 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| |
7.2.4.2 安全规划设计 |
|
|
|
|
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.4.6 工程执行 |
|
|
|
|
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.4.8 系统交付 |
|
|
|
|
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5 系统运维治理 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
| |
7.2.5.1 环境治理 c)机房安全治理造度 |
|
|
|
|
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.2 资产治理 |
|
| √ | √ |
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.3 介质治理 |
|
| √ |
|
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.4 设备治理 |
|
| √ | √ |
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.5 监控治理和安全治理中心 | √ | √ | √ | √ | √ | √ | √ | √ | √ | √ | √ | √ | √ | √ | √ | √ |
| |
7.2.5.6 网络安全治理 |
|
|
| √ | √ |
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.7 系统安全治理 |
|
|
| √ | √ |
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.8 恶意代码防备治理 |
|
|
| √ |
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.9 密码治理 |
|
|
|
|
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.10 调换治理 |
|
|
|
|
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.11 备份与复原治理 |
|
|
|
|
|
|
|
|
|
|
|
| √ |
|
|
|
| |
7.2.5.12 安全事务措置 |
|
|
|
|
|
|
| √ |
|
|
|
| √ | √ |
|
|
| |
7.2.5.13 应急预案治理 |
|
|
|
|
|
|
| √ |
|
|
|
|
|
|
|
|
| |
| 注明: |
| ||||||||||||||||
|
| |||||||||||||||||
|
| |||||||||||||||||
|
| |||||||||||||||||
二、平台进行风险治理的过程和了局是“可知-可识-可知识”风险治理步骤论的最佳实际。通过平台能够实时发现风险,而后能力进一步鉴别风险,得到关键资产和业务域的高风险清单,之后利用已有知识或借助表援降低风险到能够接受的水平,最后将成功经验入库,作为以来进行风险治理的参考,这样就实现了对风险的螺旋式上升治理.
五、 结论
信息系统等级;そ俏夜恋阈幸到唇ㄉ栊畔踩O障低,进行风险治理的沉要参考凭据。
长城资产所建设的信息系统风险监控与等级;て教ń鹊燃侗;ひ笕谌肫教ńㄉ枋导,结合自身特点,进行了有益尝试。系统上线后,一向安稳运行,根基实现了预期指标,提高了公司的风险治理力度,随着项目建设的不休深刻,平台也将更趋于美满。
(起源:信息系统风险监控与等级;て教ńㄉ)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号