粮库智能化升级改造项目系统安全设计方案.docx
《粮库智能化升级改造项目系统安全设计方案.docx》由会员分享,可在线阅读,更多相关《粮库智能化升级改造项目系统安全设计方案.docx(16页珍藏版)》请在第一文库网上搜索。
1、粮库智能化升级改造项目系统安全设计方案服务于整个实施解决方案上的信息安全控制,其目的在于提供安全、可靠的解决方案,从而为项目建立安全的基础,预先协调应用软件、系统和网络间的安全控制能力,并确保系统在一定接入水平上的机密性、完整性和可靠性。1.1.1数据中心安全(1)线路安全保障单线路、单设备的结构很容易发生单点故障导致业务中断,因此对于提供关键业务服务的信息系统,应用访问路径上的任何一条通信链路、任何一台网关设备和交换设备,都采用可靠的冗余备份机制,以最大化保障数据访问的可用性和业务的连续性。为防止单点线缆故障,系统网络主干链路和网络设备以及服务器等均采用冗余线路部署,对于主干网的边界防火墙以
2、及内部重要安全域的交换机、边界防火墙、负载均衡、入侵防御等系统,均采用冗余热备的部署方式,以提升网络系统的整体容错能力,防止出现单点故障。此外,对于系统外部用户接入链路,建议也采用冗余备份,以防止单条链路一旦发生故障而导致业务中断。(2)网络设备自身防护网络核心交换设备和路由设备的配置信息进行人工检查,对于存在安全隐患的配置进行修改,主要关注以下方面:登录口令安全策略:应当使用安全的口令策略,制定口令长度、复杂度及生存周期等规则,并对本地保存的用户口令进行加密存放;登录地址控制策略:对重要网络设备进行配置,指定可管理该网络设备的主机地址,只有使用在指定地址范围内的主机方可连接并管理该网络设备;
3、用户身份唯一性策略:对重要网络设备的管理员帐号进行维护,禁止多个管理员共享相同用户名对网络设备同时进行登录和操作;登录及会话安全策略:应当制定登录错误锁定、会话超时退出等安全策略;特权用户权限分离策略:应实现特权用户的权限分离,如配置管理员不应拥有更改或删除操作日志的权限;远程管理安全策略:应当采用HTTPS、SSH等安全远程管理手段,而不应采用不安全的HTTP、Te1net方式进行远程管理;网络管理安全策略:网络设备或服务器采用基于SNMP的网络管理系统进行监控及管理,建议使用SNMPV3版本,必须设定较为复杂的Community控制字段,不应使用“Pub1ic、“Private”等默认字段
4、;配置文件保护策略:应当每次更新网络设备或安全设备配置信息后,以及定期进行配置文件备份,防止配置意外更改或丢失。(3)边界访问控制针对内网服务器域、互联网域、省直属机构接入域等边界,建议采用防火墙实现边界访问控制策略,实现边界协议过滤。(4)边界完整性保护服务器区域边界完整性各服务器安全域的接入交换机端口上绑定所连接服务器的MAC地址,并关闭不用的交换机端口。 终端区域边界完整性为了减轻管理员手工监视、管理的负担,并获得更好的监控效果,采用专门的安全产品:终端安全管理系统来提供系统终端接入域边界完整性保护,实现非法外联监控和非法接入监控功能。需要在安全管理域部署终端管理服务器,对接入终端设备进
5、行统一准入认证和安全策略管理,并对接入终端的网络资源访问权限进行严格控制。 非法外联监控为了防止局域网内部的终端用户私自利用无线、拨号等手段上互联网,可通过终端安全管理系统来进行集中监控。一旦发现被监控终端有违规外联行为,可依据预置的策略采取提示、报警、记录、断网或重启等处理动作。 非法接入监控对于非法接入用户,可分为两类:一类是用户冒用他人的地址接入网络进行非法操作,另一类是外部终端私自接入交换机进行非法访问。对于前者,可通过在所有交换机上开启接口安全特性并作MAC绑定来进行控制;对于后者,应关闭所有网络及安全设备的空闲端口,避免外部人员随意接入网络。(5)网络入侵防护在网络接入区域、内网服
6、务器域、运行管理管理域、互联网域、省直属机构接入域等边界处及内部重要服务器区域边界处均应部署入侵检测/防御设备,第一时间发现网络攻击行为能够与防火墙进行联动实施有效安全防护措施,并向管理人员发出报警和产生详细的报告,为网络安全事件的审计追查提供第一手材料。(6)基础设施安全 防雷接地从电源防雷、机房接地、机房内部等电位措施、机房线路电磁波隔离和机房线路分级防浪涌保护等方面对机房进行相应的防雷接地保护设计。防雷等级:C1ASSII/C级,820uso温湿度机房室内温度控制在+25C2C范围,相对湿度控制在20%70%范围,有效保障机房运行的标准环境。供电机房供电系统至少2路不同主电强电接入,一路
7、市电、一路UPS供电系统。在市电无法供电的情况下,UPS保证供电5-8小时,以保证各系统正常运行。监控机房配置标准的机房安防监控系统,24小时实时监控机房环境的状态运行情况,保障机房安全运营。门禁机房配备标准的机房门禁系统,严格控制机房大门人员出入情况,实时进行安全防控,保障机房安全运营。消防机房使用标准消防系统,配备各种探测器、灭火器等,保障机房设备的消防安全。(7)数据备份安全备份系统利用当前先进、可靠的数据备份和数据复制技术,建设可管理、可运营的备份服务,为粮库智能化管理平台提供不同等级的备份服务,以保证在灾难发生后能够快速、准确的恢复用户的业务数据和关键应用系统,保障用户业务的连续运行
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 粮库 智能化 升级 改造 项目 系统安全 设计方案
