企业信息系统网络安全整改方案.docx
《企业信息系统网络安全整改方案.docx》由会员分享,可在线阅读,更多相关《企业信息系统网络安全整改方案.docx(19页珍藏版)》请在第一文库网上搜索。
1、企业信息系统网络安全整改方案笫1章项目概述1.1项目目标本方案将通过对公司网络信息系统的安全现状进行分析工作,参照国家信息系统等级保护要求,找出信息系统与安全等级保护要求之间的差距,给出相应的整改意见,推动XX企业公司网络信息系统安全整改工作的进行。根据XX企业公司信息系统目前实际情况,综合考虑XX企业公司信息系统现有的安全防护措施,存在的问题和薄弱环节,提供完善的安全整改方案,提高XX企业公司信息系统的安全防护水平,完善安全管理制度体系。在一个全面的企业网络安全中,风险的所有重要因素都紧紧围绕着资产为中心,威胁、脆弱性以及风险都是针对资产而客观存在的。威胁利用资产自身的脆弱性使得安全事件的发
2、生成为可能,从而形成了风险。这些安全事件一旦发生,将对资产甚至是整个系统都将造成一定的影响。本文档适用于指导XX企业信息系统安全整改加固建设工作。1.3 信息系统安全保护等级根据等级保护相关管理文件,信息系统的安全保护等级分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。第四级,信息系统受到破坏后,会对社会秩
3、序和公共利益造成特别严重损害,或者对国家安全造成严重损害。第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。1.4 等级保护建设依据1.4.1 国内标准中华人民共和国网络安全法信息系统安全等级保护基本要求GB/T22239-2008信息安全风险评估规范GB/T20984-2007信息安全管理实用规划GB/T22081-20081.4.2 国际标准IS027001IS027002ISO/IEC13335IS090011.4.3 行业要求关于印发信息安全等级保护管理办法的通知(公信安200743号)中华人民共和国计算机信息系统安全保护条例(国务院147号令)国家信息化领导小组关于加强信息安
4、全保障工作的意见(中办发200327号)关于信息安全等级保护工作的实施意见(公通字200466号)信息安全等级保护管理办法(公通字200743号)关于开展全国重要信息系统安全等级保护定级工作的通知(公信安20071861号)公安机关信息安全等级保护检查工作规范(公信安2008736号)关于开展信息安全等级保护安全建设整改工作的指导意见(公信安20091429号)笫2章安全现状分析2.1网络现状描述1XX企业公司网络信息系统内网架构为三层架构2 .核心交换机直连各楼栋汇聚交换机3 .用户接入交换机,通过V1AN划分用户区域3.网络出口上有两条链路:一条为500M的互联网线路;一条为20M专线的的
5、集团线路。2.2安全现状XX企业在一些关键区域已经部署了相应的安全防护设备,如在出口区域部署了防火墙和上网行为管理设备,一定程度上提升了公司信息系统在物理层、传输层、网络层的网络防护能力,网络结构基本满足公司办公网络的安全和管理需要。由于目前网络中潜在的安全隐患大多数来自会话层、表示层和应用层,但是公司目前部署的防火墙并不具备防护来自以上三层威胁的能力,同时在防御外网对公司内网的黑客入侵、嗅探、流量攻击等高危险攻击方式上也没有相应的安全措施来抵御。其次,在互联网出口区域部署两台功能相近的上网行为管理设备,虽然可以实现功能的分担、负载的分担,但也严重影响了用户的上网体验,而且两台都采用串接的方式
6、,增加了链路单点故障的风险。最后,就是在企业内网缺乏发现安全隐患的的机制,从网络攻击的行为分析,大部分的攻击针对的是网络信息系统中的漏洞,如:操作系统漏洞、网络漏洞、软件漏洞等等,这是漏洞就是网络信息系统安全的最大风险,而这些漏洞却又不是能轻易发现的,因此需要在内网建立一个能预先发现系统漏洞的机制,对漏洞进行修补,防止被黑客利用对企业内网进行攻击和窃取关键数据。信息系统定级是等级保护工作的首要环节,是开展信息系统安全建设整改、等级测评、监督检查等后续工作的重要基础。根据信息安全等级保护管理办法,信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后
7、对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。具体如下:安全保护要求安基本描述全等级第适用于一般的IT系统,系统遭到破坏后对机构履参照国家标准自主一行其职能、机构财产、人员造成较小的负面影进行保护。级响。第适用于处理日常信息和提供一般服务的IT系统,在主管部门的指导二系统遭到破坏后对机构履行其职能、机构财产、下,按照国家标准级人员造成中等程度的负面影响。自主进行保护。安全保护要求安基本描述全等级第适用于处理重要信息和提供重要服务的IT系统,在主管部门的监督三系统遭到破坏后对机构履行其职能、机构财产、下,按国家标准严级人员造成较大的负面影响,对国家安全造成
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业信息 系统 网络安全 整改 方案
![提示](https://www.001doc.com/images/bang_tan.gif)