L0010XX市第X人民医院网络安全技术建议书.docx
《L0010XX市第X人民医院网络安全技术建议书.docx》由会员分享,可在线阅读,更多相关《L0010XX市第X人民医院网络安全技术建议书.docx(39页珍藏版)》请在第一文库网上搜索。
1、10010XX市第X人民医院网络安全技术建议书XXXX市第X人民医院网络安全技术建议书K1egendsec网御神州科技有限公司2023年11月1 网络安全方案摘要31.1 用户网络结构描述31.2 网络安全方案描述41.3 网络安全解决思路61.4 网络安全问题解决建议72 网络安全全面技术建议书82.1 网络架构分析82.1.1 应用系统架构82.1.2 应用系统平台82.2 系统风险分析91.1.1 J网络架构风险分析91.1.2 应用系统风险分析131.1.3 安全风险分析汇总172.3 安全需求分析192.3.1 边界防护的需求192.3.2 入侵防御系统222.3.3 日志集中审计安
2、全需求242.3.4 桌面管理系统需求242.4 系统安全建议262.4.1 UTM安全网关子系统规划.262.4.2 入侵防御子系统规划292.4.3 日志审计子系统规划312.4.4 桌面安全管理规划352.4.5 方案产品选型及预算412.4.6 方案总、结412.5 附件:各产品技术资料,请参考产品白皮书421网络安全方案摘要1.1 用户网络结构描述目前XXXX市第X人民医院核心使用两台Cisco4503作为整个网络的核心交换机,两台交换机做互为备份使用,汇聚层使用了5台CiSCO的3550交换机,接入层使用了CiSCo的2918交换机作为用户接入交换机,从整个网络拓扑情况看,XXXX
3、市第X人民医院具有合理的架构设计,完善的网络层次。同时,XXXX市第X人民医院将服务器区独立出来,通过一台交换机将所有的服务器与用户的网络进行隔离,确保了数据集中部署、管理的优势。从客户端层面,目前XXXX市第X人民医院大约有600多客户端,其中可上网用户大约有100多,内网用户大约有400-500左右,但这些客户端由于没有进行内网用户与外网用户的划分,因此存在了一些安全的隐患。XXXX市第X人民医院目前网络拓扑结构图1、服务器资源目前XXXX市第X人民医院内部有HIS、1IS、PACS、EMR、防病毒服务器、病理服务器等多台服务器。2、网络资源核心使用两台CiSCo4503作为整个网络的核心
4、交换机,两台交换机做互为备份使用,汇聚层使用了5台cisco的3550交换机,接入层使用了cisco的2918交换机作为用户接入交换机。3、安全措施目前XXXX市第X人民医院内部的安全措施要紧有:卡巴斯基网络防病毒系统、终端USB移动设备等监控系统。1.2 网络安全方案描述众所周知,网络为人们提供了极大的便利。但由于构成Internet的TCP/IP协议本身缺乏安全性,提供一种开放式的环境,网络安全成为一个在开放式环境中必要的技术,成为务必面对的一个实际问题。而由于目前网络应用的自由性、广泛性与黑客的“流行”,网络面临着各类安全威胁存在着各类类型的机密泄漏与攻击方式,包含:窃听报文一一攻击者使
5、用报文获取设备,从传输的数据流中获取数据并进行分析,以获取用户名/口令或者者是敏感的数据信息。通过Internet的数据传输,存在时间上的延迟,更存在地理位置上的跨越,要避免数据完全不受窃听,基本是不可能的。IP地址欺骗一一攻击者通过改变自己的IP地址来伪装成内部网用户或者可信任的外部网络用户,发送特定的报文以扰乱正常的网络数据传输,或者者是伪造一些可同意的路由报文(如发送ICMP的特定报文)来更换路由信息,以窃取信息。源路由攻击一一报文发送方通过在IP报文的OPtion域中指定该报文的路由,使报文有可能被发往一些受保护的网络。端口扫描一通过探测UTM安全网关在侦听的端口,来发现系统的漏洞;或
6、者者事先明白路由器软件的某个版本存在漏洞,通过查询特定端口,推断是否存在该漏洞。然后利用这些漏洞对路由器进行攻击,使得路由器整个DOWN掉或者无法正常运行。拒绝服务攻击一一攻击者的目的是阻止合法用户对资源的访问。比如通过发送大量报文使得网络带宽资源被消耗。MeniSa宏病毒所达到的效果就是拒绝服务攻击。最近拒绝服务攻击又有了新的进展,出现了分布式拒绝服务攻击,DistributedDenia1OfService,简称DDOSo许多大型网站都曾被黑客用DDOS方式攻击而造成很大的缺失。应用层攻击一一有多种形式,包含探测应用软件的漏洞、“特洛依木马”等等。另外,网络本身的可靠性与线路安全也是值得关
7、注的问题。随着网络应用的日益普及,特别是在一些敏感场合(如电子商务、政府机关等)的应用,网络安全成为日益迫切的重要需求。网络安全包含两层内容:其一是网络资源的安全性,其二是数据交换的安全性。网络设备作为网络资源与数据通讯的关键设备,有必要提供充分的安全保护功能,交换机、路由器、UTM安全网关、网闸、管理平台等产品提供了多种网络安全机制,为网络资源与数据交换提供了有力的安全保护。本文将对其技术与实现作全面的介绍。为了便于分析网络安全与设计网络安全解决方案,我们采取对网络分层的方法,同时在每个层面上进行细致的分析,根据风险分析的结果设计出符合具体实际的、可行的网络安全整体解决方案。从网络、系统与应
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- L0010XX 人民医院 网络安全 技术 建议书
