XXX系统密改建设方案通用.docx
《XXX系统密改建设方案通用.docx》由会员分享,可在线阅读,更多相关《XXX系统密改建设方案通用.docx(21页珍藏版)》请在第一文库网上搜索。
1、XX信息系统密码应用方案项目名称:项目建设单位:编制日期:目录1 背景41.1 建设需求41.2管理制度52J62.1 风险控制需求62.1.1物理和环境安全62.1.2网络和通信安全62.1.3设备和计算安全72.1.4应用和数据安全82.1.5安全管理92.2需求分析93技术方案123.1 密码应用技术框架123.2 物理和环境安全133.3 网络和通信安全133.4 设备和计算安全143.5 应用和数据安全143.6 密钥管理安全143.7 7密码应用设计153.7.1密码应用工作流程153.7.2密码算法203.8密码软硬件产品清单211背景伴随着21世纪信息技术的迅猛发展,我国网络空
2、间和数字经济发展迎来前所未有的机遇,同时也面临着诸多安全挑战。(1)海量数据安全成为首要因素,海量数据跨域流动、交换与共享,导致数据流量增加、数据授权分级复杂、数据流向千变万化,潜在攻击点增多,现有隔离数据资源、规范数据流向的系统“边界”和访问控制“秩序”难以继续有效,数据面临失控、不可信风险;(2)智能协同安全成为关键环节,未来网络空间不是单一的智能系统,而是多智能系统的协同融合,算力受控使用、算法受控执行、系统受控协同等方面的安全需求激增;(3)泛在互联安全成为重点威胁,万物融合互联为攻击传导提供了途径,导致系统攻击面成指数级扩大,并且任何一处风险威胁都可能迅速传导到全网,直接危害现实物理
3、世界,甚至危害到人的生命;(4)数字资产安全成为重要安全目标,数字经济已经成为大国博弈的新赛道,数字经济分布于开放、互联、协作的网络环境中,网络系统和服务的真实性,数据开放和共享的安全性,经济行为监管和取证的不可抵赖性等,成为影响数字经济安全发展的重要方面。据中办、国办(2015)4号文关于加强重要领域密码应用的指导意见要求:“为保护我国基础信息网络、重要信息系统、重要工业控制系统和面向社会服务的政务信息系统的网络与信息安全,提升自主可控和安全防护能力,加强重要领域密码应用“。应用商用密码的要求,结合实际情况,采用国产密码技术保护重要网络和信息系统的试点工作,全面落实基于国产密码技术的加密算法
4、在等级保护建设中的应用。在XXX各级领导的支持和指导下,国产密码改造以通过商用密码应用安全性评估(以下简称“密评”)为目标,以GB/T39786-2023信息安全技术信息系统密码应用基本要求为抓手,严格遵循密码法和相关政策法规的有关要求,在整体国家安全观的指导下,对所属各业务系统的国产密码应用进行统一规划,确保XXX所属业务系统密码安全建设的有序性、正确性、合规性。11建设需求依照GB/T39786-2023信息安全技术信息系统密码应用基本要求信息系统基于商密算法,进行安全升级改造,需针对物理和环境、网络和通信、设备和计算、应用和数据等多方面实现增强身份认证、数据加密、数字签名、网络传输加密等
5、安全防护效果。12管理制度本单位根据等保2.0管理要求,制定有通用的某XX信息安全管理制度汇编,该安全管理制度汇编内容涉及安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理等5个方面的安全管理要求。2密码应用需求分析2.1 风险控制需求根据GB/T39786-2023信息安全技术信息系统密码应用基本要求,从物理和环境安全、网络和通信安全、设备和计算安全、应用和数据安全、安全管理等层面,对本系统进行风险分析,得出本系统密码应用需求。2.1.1 物理和环境安全2.1.1.1 风险分析(1)目前未使用密码技术对进入机房人员进行身份鉴别,存在非授权人员进入物理环境,对软硬件设备和数据
6、进行直接破坏的风险;(2)目前未使用密码技术对电子门禁系统进出记录和视频监控音像记录进行存储完整性保护,存在物理进出记录和视频记录遭到非授权篡改,以掩盖非授权人员进出情况的风险。2.1.1.2 密码应用需求部署符合GM/T0036-2014标准要求的电子门禁系统对进出机房人员进行身份鉴别。并在环境监控区部署符合密码相关国家、行业标准要求的服务器密码机,对门禁进出记录和视频监控音像数据进行完整性保护。2.1.2 网络和通信安全2.1.2.1 风险分析(1)未使用密码技术对通信双方身份信息进行验证,存在非法设备从外部接入内部网络,通信数据在信息系统外部被非授权截取、非授权篡改风险。(2)未使用密码
7、技术对通信过程中的数据进行完整性保护和通信过程中的重要数据进行机密性保护,存在非法设备从外部接入内部网络,通信数据在信息系统外部被非授权截取、非授权篡改风险。(3)未使用密码技术对网络边界访问控制信息进行完整性保护,存在非法设备从外部接入内部网络,通信数据在信息系统外部被非授权截取、非授权篡改风险。2.1.2.2 密码应用需求(I)部署符合密码相关国家、行业标准要求的SS1VPN安全网关,建立安全的设备管理通道和数据传输通道,从而保证通信过程中敏感数据的机密性、完整性的保护。(2)部署符合密码相关国家、行业标准要求的服务器密码机,对网络边界访问控制信息进行完整性保护。2.1.3 设备和计算安全
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XXX 系统 改建 方案 通用