第一篇:電信網(wǎng)絡(luò)安全及防護(hù)
電信網(wǎng)絡(luò)安全及防護(hù)
摘 要:電信網(wǎng)絡(luò)的安全問題不容忽視。分析了電信網(wǎng)絡(luò)安全現(xiàn)狀,指出了影響電信網(wǎng)絡(luò)安全的主要因素,并從技術(shù)角度提出了防護(hù)措施。
關(guān)鍵詞:電信;網(wǎng)絡(luò)安全;技術(shù)防護(hù)
從20世紀(jì)90年代至今,我國電信行業(yè)取得了跨越式發(fā)展,電信固定網(wǎng)和移動網(wǎng)的規(guī)模均居世界第一,網(wǎng)絡(luò)的技術(shù)水平也居世界前列。電信已經(jīng)深入到人類生活的方方面面,和日常生活的結(jié)合越來越緊密。電信網(wǎng)的安全狀況直接影響這些基礎(chǔ)設(shè)施的正常運(yùn)行。加強(qiáng)電信網(wǎng)絡(luò)的安全防護(hù)工作,是一項重要的工作。筆者結(jié)合工作實際,就電信網(wǎng)絡(luò)安全及防護(hù)工作做了一些思考。電信網(wǎng)絡(luò)安全及其現(xiàn)狀
狹義的電信網(wǎng)絡(luò)安全是指電信網(wǎng)絡(luò)本身的安全性,按照網(wǎng)絡(luò)對象的不同包括了PSTN網(wǎng)絡(luò)的安全、IP/Internet網(wǎng)絡(luò)安全、傳輸網(wǎng)絡(luò)安全、電信運(yùn)營商內(nèi)部網(wǎng)絡(luò)安全等幾個方面;廣義的網(wǎng)絡(luò)安全是包括了網(wǎng)絡(luò)本身安全這個基本層面,在這個基礎(chǔ)上還有信息安全和業(yè)務(wù)安全的層面,幾個層面結(jié)合在一起才能夠為用戶提供一個整體的安全體驗。
電信運(yùn)營商都比較重視網(wǎng)絡(luò)安全的建設(shè),針對網(wǎng)絡(luò)特點、業(yè)務(wù)特點建立了系統(tǒng)的網(wǎng)絡(luò)安全保障體系。我國電信的網(wǎng)絡(luò)安全保障體系建設(shè)起步較早。2000年,原中國電信意識到網(wǎng)絡(luò)安全的重要性,并專門成立了相關(guān)的網(wǎng)絡(luò)安全管理部門,著力建立中國電信自己的網(wǎng)絡(luò)安全保障體系。安全保障體系分為管理體系和技術(shù)體系。在管理體系中,包括組織體系、策略體系和保障的機(jī)制,依據(jù)組織保障策略引導(dǎo)、保障機(jī)制支撐的原則。隨著網(wǎng)絡(luò)規(guī)模的不斷擴(kuò)大和業(yè)務(wù)的突飛猛進(jìn),單靠純粹的管理和應(yīng)急相應(yīng)很難完成有關(guān)網(wǎng)絡(luò)安全方面的工作。為此,建立了網(wǎng)絡(luò)安全基礎(chǔ)支撐的平臺,也就是SOC平臺,形成了手段保障、技術(shù)保障和完備的技術(shù)管理體系,以完成中國電信互聯(lián)網(wǎng)的安全保障工作。這個系統(tǒng)通過幾個模塊協(xié)同工作,來完成對網(wǎng)絡(luò)安全事件的監(jiān)控,完成對網(wǎng)絡(luò)安全工作處理過程中的支撐,還包括垃圾郵件獨立處理的支持系統(tǒng)。
然而,網(wǎng)絡(luò)安全是相對的。網(wǎng)絡(luò)開放互聯(lián)、設(shè)備引進(jìn)、新技術(shù)引入、自然災(zāi)害和突發(fā)事件的存在等,造成了網(wǎng)絡(luò)的脆弱性。當(dāng)電信網(wǎng)絡(luò)由封閉的、基于電路交換的系統(tǒng)向基于開放、IP數(shù)據(jù)業(yè)務(wù)轉(zhuǎn)型中,安全問題更加暴露。從狹義的網(wǎng)絡(luò)安全層面看,隨著攻擊技術(shù)的發(fā)展,網(wǎng)絡(luò)攻擊工具的獲得越來越容易,對網(wǎng)絡(luò)發(fā)起攻擊變得容易;而運(yùn)營商網(wǎng)絡(luò)分布越來越廣泛,這種分布式的網(wǎng)絡(luò)從管理上也容易產(chǎn)生漏洞,容易被攻擊。從廣義的網(wǎng)絡(luò)安全層面看,業(yè)務(wù)欺詐、垃圾郵件、違法違規(guī)的SP行為等,也是威脅網(wǎng)絡(luò)安全的因素。電信網(wǎng)絡(luò)安全面臨的形勢及問題
2.1 互聯(lián)網(wǎng)與電信網(wǎng)的融合,給電信網(wǎng)帶來新的安全威脅
傳統(tǒng)電信網(wǎng)的業(yè)務(wù)網(wǎng)和支撐網(wǎng)是分離的。用戶信息僅在業(yè)務(wù)網(wǎng)中傳送,信令網(wǎng)、網(wǎng)管網(wǎng)等支撐網(wǎng)與業(yè)務(wù)網(wǎng)隔離,完全由運(yùn)營商控制,電信用戶無法進(jìn)入。這種機(jī)制有效地避免了電信用戶非法進(jìn)入網(wǎng)絡(luò)控制系統(tǒng),保障了網(wǎng)絡(luò)安全。IP電話引入后,需要與傳統(tǒng)電信網(wǎng)互聯(lián)互通,電信網(wǎng)的信令網(wǎng)不再獨立于業(yè)務(wù)網(wǎng)。IP電話的實現(xiàn)建立在TCP/IP協(xié)議基礎(chǔ)上,TCP/IP協(xié)議面臨的所有安全問題都有可能引入傳統(tǒng)電信網(wǎng)。IP電話的主叫用戶號碼不在IP包中傳送,一旦出現(xiàn)不法行為,無論是運(yùn)營商還是執(zhí)法機(jī)關(guān),確認(rèn)這些用戶的身份需要費(fèi)一番周折,加大了打擊難度。
2.2 新技術(shù)、新業(yè)務(wù)的引入,給電信網(wǎng)的安全保障帶來不確定因素
NGN的引入,徹底打破了電信網(wǎng)根據(jù)不同業(yè)務(wù)網(wǎng)分別建設(shè)、分別管理的傳統(tǒng)思路。NGN的引入給運(yùn)營商帶來的好處是顯而易見的,但從網(wǎng)絡(luò)安全方面看,如果采取的措施不當(dāng),NGN的引入可能會增加網(wǎng)絡(luò)的復(fù)雜性和不可控性。此外,3G、WMiAX、IPTV等新技術(shù)、新業(yè)務(wù)的引入,都有可能給電信網(wǎng)的安全帶來不確定因素。特別是隨著寬帶接入的普及,用戶向網(wǎng)絡(luò)側(cè)發(fā)送信息的能力大大增強(qiáng),每一個用戶都有能力對網(wǎng)絡(luò)發(fā)起威力較大的拒絕服務(wù)等攻擊。如果這些寬帶被非法控制,組成僵尸網(wǎng)絡(luò)群,其拒絕服務(wù)攻擊的破壞力將可能十分巨大。2.3 運(yùn)營商之間網(wǎng)絡(luò)規(guī)劃、建設(shè)缺乏協(xié)調(diào)配合,網(wǎng)絡(luò)出現(xiàn)重大事故時難以迅速恢復(fù)
目前,我國電信領(lǐng)域基本形成了有效的競爭格局。但由于改革的配套措施還不盡完備,電信市場多運(yùn)營商條件下的監(jiān)管措施還不配套,給電信網(wǎng)絡(luò)安全帶來了新的威脅。如在網(wǎng)絡(luò)規(guī)劃建設(shè)方面,原來由行業(yè)主管部門對電信網(wǎng)絡(luò)進(jìn)行統(tǒng)一規(guī)劃、統(tǒng)一建設(shè),現(xiàn)在由各運(yùn)營企業(yè)承擔(dān)各自網(wǎng)絡(luò)的規(guī)劃、建設(shè),行業(yè)主管部門在這方面的監(jiān)管力度明顯弱化。一旦出現(xiàn)大面積的網(wǎng)絡(luò)癱瘓問題,不同運(yùn)營商之間的網(wǎng)絡(luò)能否互相支援配合就存在問題。
2.4 相關(guān)法規(guī)尚不完善,落實保障措施缺乏力度
當(dāng)前我國《電信法》還沒有出臺,《信息安全法》還處于研究過程中,與網(wǎng)絡(luò)安全相關(guān)的法律法規(guī)還不完備,且缺乏操作性。在規(guī)范電信運(yùn)營企業(yè)安全保障建設(shè)方面,也缺乏法律依據(jù)。運(yùn)營企業(yè)為了在競爭中占據(jù)有利地位,更多地關(guān)注網(wǎng)絡(luò)建設(shè)、業(yè)務(wù)開發(fā)、市場份額和投資回報,把經(jīng)濟(jì)效益放在首位,網(wǎng)絡(luò)安全相關(guān)的建設(shè)、運(yùn)行維護(hù)管理等相對滯后。電信網(wǎng)絡(luò)安全防護(hù)的對策思考
強(qiáng)化電信網(wǎng)絡(luò)安全,應(yīng)做到主動防護(hù)與被動監(jiān)控、全面防護(hù)與重點防護(hù)相結(jié)合,著重考慮以下幾方面。
3.1 發(fā)散性的技術(shù)方案設(shè)計思路
在采用電信行業(yè)安全解決方案時,首先需要對關(guān)鍵資源進(jìn)行定位,然后以關(guān)鍵資源為基點,按照發(fā)散性的思路進(jìn)行安全分析和保護(hù),并將方案的目的確定為電信網(wǎng)絡(luò)系統(tǒng)建立一個統(tǒng)一規(guī)范的安全系統(tǒng),使其具有統(tǒng)一的業(yè)務(wù)處理和管理流程、統(tǒng)一的接口、統(tǒng)一的協(xié)議以及統(tǒng)一的數(shù)據(jù)格式的規(guī)范。
3.2 網(wǎng)絡(luò)層安全解決方案
網(wǎng)絡(luò)層安全要基于以下幾點考慮:控制不同的訪問者對網(wǎng)絡(luò)和設(shè)備的訪問;劃分并隔離不同安全域;防止內(nèi)部訪問者對無權(quán)訪問區(qū)域的訪問和誤操作。可以按照網(wǎng)絡(luò)區(qū)域安全級別把網(wǎng)絡(luò)劃分成兩大安全區(qū)域,即關(guān)鍵服務(wù)器區(qū)域和外部接入網(wǎng)絡(luò)區(qū)域,在這兩大區(qū)域之間需要進(jìn)行安全隔離。同時,應(yīng)結(jié)合網(wǎng)絡(luò)系統(tǒng)的安全防護(hù)和監(jiān)控需要,與實際應(yīng)用環(huán)境、工作業(yè)務(wù)流程以及機(jī)構(gòu)組織形式進(jìn)行密切結(jié)合,在系統(tǒng)中建立一個完善的安全體系,包括企業(yè)級的網(wǎng)絡(luò)實時監(jiān)控、入侵檢測和防御,系統(tǒng)訪問控制,網(wǎng)絡(luò)入侵行為取證等,形成綜合的和全面的端到端安全管理解決方案,從而大大加強(qiáng)系統(tǒng)的總體可控性。
3.3 網(wǎng)絡(luò)層方案配置
在電信網(wǎng)絡(luò)系統(tǒng)核心網(wǎng)段應(yīng)該利用一臺專用的安全工作站安裝入侵檢測產(chǎn)品,將工作站直接連接到主干交換機(jī)的監(jiān)控端口(SPANPort),用以監(jiān)控局域網(wǎng)內(nèi)各網(wǎng)段間的數(shù)據(jù)包,并可在關(guān)鍵網(wǎng)段內(nèi)配置含多個網(wǎng)卡并分別連接到多個子網(wǎng)的入侵檢測工作站進(jìn)行相應(yīng)的監(jiān)測。
3.4 主機(jī)、操作系統(tǒng)、數(shù)據(jù)庫配置方案
由于電信行業(yè)的網(wǎng)絡(luò)系統(tǒng)基于Intranet體系結(jié)構(gòu),兼呈局域網(wǎng)和廣域網(wǎng)的特性,是一個充分利用了Intranet技術(shù)、范圍覆蓋廣的分布式計算機(jī)網(wǎng)絡(luò),它面臨的安全性威脅來自于方方面面。每一個需要保護(hù)的關(guān)鍵服務(wù)器上都應(yīng)部署核心防護(hù)產(chǎn)品進(jìn)行防范,并在中央安全管理平臺上部署中央管理控制臺,對全部的核心防護(hù)產(chǎn)品進(jìn)行中央管理。
3.5 系統(tǒng)、數(shù)據(jù)庫漏洞掃描
系統(tǒng)和數(shù)據(jù)庫的漏洞掃描對電信行業(yè)這樣的大型網(wǎng)絡(luò)而言,具有重要的意義。充分利用已有的掃描工具完成這方面的工作,可免去專門購買其他的系統(tǒng)/數(shù)據(jù)庫漏洞掃描工具。
第二篇:淺談電信網(wǎng)絡(luò)安全
一、選題的依據(jù)及意義:
老師在課堂也也時刻點明這我們這個是隨著互聯(lián)網(wǎng)的興起的時代,而我們這些IT人又面臨著更新一步的IT技術(shù)。面對TCP/IP協(xié)議簇的采用,各種應(yīng)用層出不窮,傳統(tǒng)的固定網(wǎng)、移動網(wǎng)與互聯(lián)網(wǎng)的聯(lián)系越來越緊密。有線、無線等各種接入方式不斷推出,企業(yè)網(wǎng)、ISP、ICP、個人電腦等都以不同的方式與互聯(lián)網(wǎng)等網(wǎng)絡(luò)相聯(lián)。這樣,雖然用戶使用方便了,但網(wǎng)絡(luò)安全問題的威脅也增加了,往往一個點或一個地方的問題會影響到其他地方、其他網(wǎng)絡(luò),甚至多個網(wǎng)絡(luò)。
同時,我在外面所報名的華三H3C的NE課程中也認(rèn)識到網(wǎng)絡(luò)安全問題的重要性:當(dāng)前,威脅網(wǎng)絡(luò)安全的主要有木馬程序病毒、蠕蟲病毒、電子郵件攻擊、Web攻擊、軟件漏洞、系統(tǒng)漏洞、拒絕服務(wù)(DoS)攻擊、IP地址欺騙、即時通信攻擊、端到端攻擊、緩沖溢出等。
從上述威脅網(wǎng)絡(luò)的種種可以看出,黑客與病毒的目的不外呼是破壞系統(tǒng)和竊取信息。面對這一形勢,目前電信網(wǎng)絡(luò)如何增強(qiáng)其安全性呢?
二、本課題研究內(nèi)容:
首先我們就先來看互聯(lián)網(wǎng)和電信網(wǎng)的特點:
電信網(wǎng)絡(luò)的特點
傳統(tǒng)的電信網(wǎng)絡(luò)(PSTN)是基于電路交換的方式,面向連接,網(wǎng)絡(luò)QoS有保證。其網(wǎng)絡(luò)的安全性體現(xiàn)在網(wǎng)絡(luò)的可靠性和可用性,網(wǎng)絡(luò)的可靠性涵蓋了傳輸系統(tǒng)和相應(yīng)的設(shè)備,可靠性的指標(biāo)很高,設(shè)備間的連接電路也有相同的可靠性要求,并且還設(shè)計了冗余備份和保護(hù)倒換等技術(shù)來進(jìn)一步保證系統(tǒng)的可靠性。
PSTN對用戶的信息是透明的,網(wǎng)絡(luò)保證不對用戶信息進(jìn)行任何的修改和破壞。用戶信息也不會對網(wǎng)絡(luò)節(jié)點設(shè)備構(gòu)成任何沖擊和危害。
PSTN的網(wǎng)絡(luò)安全還包含運(yùn)營網(wǎng)絡(luò)不得隨意使用加密技術(shù),而對于個人用戶的私人保密是以不危及國家安全為限的。在傳統(tǒng)的電信網(wǎng)中,用戶數(shù)據(jù)加密是有規(guī)定的,普通用戶數(shù)據(jù)是不準(zhǔn)加密的,商密用戶,普密用戶,絕密用戶可以使用密碼技術(shù)加密,但必需經(jīng)過相關(guān)部門批準(zhǔn)。
互聯(lián)網(wǎng)的特點
互聯(lián)網(wǎng)是基于分組交換的方式,面向無連接,網(wǎng)絡(luò)QoS保證較差。互聯(lián)網(wǎng)又可稱為IP網(wǎng),傳統(tǒng)的PSTN網(wǎng)由于是面向連接,一條鏈路要么接通,要么不通,問題容易發(fā)現(xiàn)也容易解決。而IP網(wǎng)是無連接的,其網(wǎng)絡(luò)的路由和流量分配都是隨機(jī)的,不同的流量分配帶來的網(wǎng)絡(luò)效率也不一樣。IP網(wǎng)絡(luò)攻擊源無處不在,難以追蹤和查找,使IP網(wǎng)絡(luò)維護(hù)的復(fù)雜性大大增加。
近年來,由于互聯(lián)網(wǎng)的迅猛發(fā)展,新業(yè)務(wù)及傳統(tǒng)業(yè)務(wù)的迅速IP化,終端設(shè)備的智能化,網(wǎng)絡(luò)規(guī)模越來越大,網(wǎng)絡(luò)的安全問題也越來越突出,加上互聯(lián)網(wǎng)的不可管理,不可控制,網(wǎng)絡(luò)只保證通達(dá),而把安全問題交給了用戶的一些網(wǎng)絡(luò)設(shè)計中,這樣就進(jìn)一步惡化。上面所談的一些威脅安全的種類都是由于互聯(lián)網(wǎng)及其業(yè)務(wù)的發(fā)展所引起的。而當(dāng)今互聯(lián)網(wǎng)已把PSTN和移動網(wǎng)緊密地聯(lián)系起來了,如VoIP業(yè)務(wù)的迅猛發(fā)展更是和每個網(wǎng)絡(luò)有關(guān)系。這樣上述的網(wǎng)絡(luò)安全的種種自然也帶給了電信網(wǎng)絡(luò)。
從客觀來講二者之間的差異一目了然,可二者的技術(shù)關(guān)聯(lián)是密不可分的。互聯(lián)網(wǎng)和電信網(wǎng)的普遍性、加密性、覆蓋面廣決定了我們所依賴此類網(wǎng)絡(luò)的前提。下面我們談?wù)勂浞婪叮?/p>
網(wǎng)絡(luò)安全的防范
網(wǎng)絡(luò)安全的防范是一個體系和系統(tǒng),必需協(xié)調(diào)法律,技術(shù)和管理三個方面。要集成防護(hù),監(jiān)測,響應(yīng),恢復(fù)等多種技術(shù)。
網(wǎng)絡(luò)安全的防范是通過各種計算機(jī),網(wǎng)絡(luò),密碼和信息安全技術(shù),保護(hù)在網(wǎng)絡(luò)中傳輸,交換和存儲信息的機(jī)密性,完整性和真實性,并對信息的傳播及內(nèi)容進(jìn)行控制。
網(wǎng)絡(luò)按全的防范從技術(shù)層次上看,主要有防火墻技術(shù),入侵監(jiān)測(IDS/IPS,IPS可以做到一手檢測,一手阻擊)技術(shù),數(shù)據(jù)加密技術(shù)和數(shù)據(jù)恢復(fù)技術(shù),此外還有安全協(xié)議,安全審計,身份認(rèn)證,數(shù)字簽名,拒絕服務(wù)等多種技術(shù)手段。這里特別需要指出的是防火墻,防病毒和安全協(xié)議的技術(shù)。防火墻守住網(wǎng)絡(luò)門戶,防病毒是網(wǎng)絡(luò)的第一把保護(hù)傘,安全協(xié)議提供了身份鑒別,密鑰分配,數(shù)據(jù)加密,防信息重傳,以及通信雙方的不可否認(rèn)性等重要功能。
三、研究目標(biāo)、主要特色及工作進(jìn)度:這里的電信網(wǎng)包括電信,移動等運(yùn)營商的固定網(wǎng)和移動網(wǎng),以及專門供運(yùn)營商使用的專用網(wǎng),如DCN(數(shù)據(jù)通信網(wǎng))等。電信網(wǎng)絡(luò)的安全保障可從以下幾方面考慮:
1.在電信網(wǎng)絡(luò)各節(jié)點處構(gòu)筑防御(如防火墻),防止外網(wǎng)影響內(nèi)網(wǎng)。這里說的節(jié)點就是與其他各種網(wǎng)絡(luò)連接的地方,除固定網(wǎng)與移動網(wǎng)外,還有ISP,ICP,企業(yè)網(wǎng),個人電腦等許多終端設(shè)備。
2.建立一個統(tǒng)一,完善的安全防護(hù)體系,該體系不僅包括防火墻,網(wǎng)關(guān),防病毒及殺毒軟件等產(chǎn)品,還有對運(yùn)營商安全保障的各種綜合性服務(wù)措施,通過對網(wǎng)絡(luò)的管理和監(jiān)控,可以在第一時間發(fā)現(xiàn)問題,解決問題,防患于未然。
3.在互聯(lián)網(wǎng)日益廣泛應(yīng)用的今天,為保障電信網(wǎng)絡(luò)的安全,必需樹立全程安全的觀念。全程安全就是在安全的每個過程中,如物理層,網(wǎng)絡(luò)層,接入終端,服務(wù)層面,人員管理等每個和安全有關(guān)的過程都要添加相應(yīng)的安全措施,并且還要考慮安全隨時間變化的因素,也就是說,無論用戶在任何特定的時間,用戶的安全性都能得到保障。
4.需要建立安全管理機(jī)制。例如,口令管理;各種密鑰的生成,分發(fā)與管理;全網(wǎng)統(tǒng)一的管理員身份鑒別與授權(quán);建立全系統(tǒng)的安全評估體系;建立安全審計制度;建立系統(tǒng)及數(shù)據(jù)的備份制度;建立安全事件/安全報警反應(yīng)機(jī)制和處理預(yù)案;建立專門的安全問題小組和快速響應(yīng)體系的運(yùn)作等。為了增強(qiáng)系統(tǒng)的防災(zāi)救災(zāi)能力,應(yīng)制定災(zāi)難性事故的應(yīng)急計劃,如緊急行動方案,資源(硬件,軟件,數(shù)據(jù)等)備份及操作計劃,系統(tǒng)恢復(fù)和檢測方法等。
5.建立專門的數(shù)據(jù)容災(zāi)系統(tǒng)。其內(nèi)容主要是數(shù)據(jù)容災(zāi)和應(yīng)用容災(zāi)。數(shù)據(jù)容災(zāi)是指建立一個異地的數(shù)據(jù)系統(tǒng),該系統(tǒng)是本地關(guān)鍵應(yīng)用的一個實時復(fù)制,當(dāng)本地數(shù)
據(jù)及整個應(yīng)用系統(tǒng)發(fā)生災(zāi)難時,系統(tǒng)至少在異地保存一份可用的關(guān)鍵業(yè)務(wù)的數(shù)據(jù)。應(yīng)用容災(zāi)是在數(shù)據(jù)容災(zāi)的基礎(chǔ)上在異地建立一套完整的,與本地相當(dāng)?shù)膫浞輵?yīng)用系統(tǒng)(可以互為備用),在遇到災(zāi)難時,遠(yuǎn)程系統(tǒng)迅速接管業(yè)務(wù)運(yùn)行。
2、主要特色:網(wǎng)絡(luò)管理是電信網(wǎng)絡(luò)運(yùn)營商的重要手段之一。它監(jiān)控網(wǎng)絡(luò)話務(wù)量及路由繁忙的情況,以及設(shè)備及鏈路的可靠運(yùn)行。網(wǎng)絡(luò)管理在網(wǎng)絡(luò)內(nèi)部安全方面具有先天的優(yōu)勢,它可以通過對網(wǎng)絡(luò)流量發(fā)生異常的分析及深度檢測,對IP數(shù)據(jù)進(jìn)行截獲,發(fā)現(xiàn)已知及未知的新型侵入者。通過網(wǎng)絡(luò)管理中增加的安全手段還可對多數(shù)安全設(shè)備顧及不到的4-7 層的內(nèi)容安全與網(wǎng)絡(luò)行為的法律取證等采取有效措施。因此,網(wǎng)絡(luò)管理與網(wǎng)絡(luò)安全管理相結(jié)合將使電信運(yùn)營商能更有效地保障電信網(wǎng)絡(luò)的安全。
第三篇:網(wǎng)絡(luò)安全防護(hù)制度
網(wǎng)絡(luò)安全防護(hù)制度
為加強(qiáng)網(wǎng)絡(luò)管理,保障網(wǎng)絡(luò)暢通,杜絕利用網(wǎng)絡(luò)進(jìn)行非法活動,使之更好地方便游客,特制定本制度。
一、安全教育與培訓(xùn)
1.組織管理員認(rèn)真學(xué)習(xí)《計算機(jī)信息網(wǎng)絡(luò)國際互聯(lián)網(wǎng)安全保護(hù)管理辦法》、《網(wǎng)絡(luò)安全管理制度》及《信息發(fā)布審核、登記制度》,提高工作人員的維護(hù)網(wǎng)絡(luò)安全的警惕性和自覺性。2.對所有網(wǎng)絡(luò)用戶進(jìn)行安全教育和培訓(xùn),使用戶自覺遵守和維護(hù)《計算機(jī)信息網(wǎng)絡(luò)國際互聯(lián)網(wǎng)安全保護(hù)管理辦法》,具備基本的網(wǎng)絡(luò)安全知識。3.不定期地邀請公安機(jī)關(guān)有關(guān)人員、設(shè)備提供商專業(yè)技術(shù)人員進(jìn)行信息安全方面的培訓(xùn),加強(qiáng)對有害信息,特別是影射性有害信息的識別能力,提高防范能力。
二、病毒檢測和網(wǎng)絡(luò)安全漏洞檢測
1.服務(wù)器如果發(fā)現(xiàn)漏洞要及時修補(bǔ)漏洞或進(jìn)行系統(tǒng)升級。2.網(wǎng)絡(luò)信息安全員履行對所有上網(wǎng)信息進(jìn)行審查的職責(zé),根據(jù)需要采取措施,監(jiān)視、記錄、檢測、制止、查處、防范針對其所管轄網(wǎng)絡(luò)或入網(wǎng)計算機(jī)的人或事。3.所有用戶有責(zé)任對所發(fā)現(xiàn)或發(fā)生的違反有關(guān)法律、法規(guī)和規(guī)章制度的人或事予以制止或向相關(guān)部門反映、舉報,協(xié)助有關(guān)部門或管理人員對上述人或事進(jìn)行調(diào)查、取證、處理,應(yīng)該向調(diào)查人員如實提供所需證據(jù)。
4.網(wǎng)絡(luò)管理員應(yīng)根據(jù)實際情況和需要采用新技術(shù)調(diào)整網(wǎng)絡(luò)結(jié)構(gòu)、系統(tǒng)功能,變更系統(tǒng)參數(shù)和使用方法,及時排除系統(tǒng)隱患。
三、網(wǎng)絡(luò)安全管理員崗位職責(zé)
1.保障網(wǎng)絡(luò)暢通和網(wǎng)絡(luò)信息安全。
2.嚴(yán)格遵守國家、省、市制定的相關(guān)法律、行政法規(guī),嚴(yán)格執(zhí)行我司制定的《網(wǎng)絡(luò)安全工作制度》,以人為本,依法管理,確保網(wǎng)絡(luò)安全有序。
3.服務(wù)器如果發(fā)現(xiàn)漏洞要及時修補(bǔ)漏洞或進(jìn)行系統(tǒng)升級。4.網(wǎng)絡(luò)信息安全員履行對所有上網(wǎng)信息進(jìn)行審查的職責(zé),根據(jù)需要采取措施,監(jiān)視、記錄、檢測、制止、查處、防范針對其所管轄網(wǎng)絡(luò)或入網(wǎng)計算機(jī)的人或事。5.所有用戶有責(zé)任對所發(fā)現(xiàn)或發(fā)生的違反有關(guān)法律、法規(guī)和規(guī)章制度的人或事予以制止或向相關(guān)部門反映、舉報,協(xié)助有關(guān)部門或管理人員對上述人或事進(jìn)行調(diào)查、取證、處理,應(yīng)該向調(diào)查人員如實提供所需證據(jù)。
6.網(wǎng)絡(luò)管理員應(yīng)根據(jù)實際情況和需要采用新技術(shù)調(diào)整網(wǎng)絡(luò)結(jié)構(gòu)、系統(tǒng)功能,變更系統(tǒng)參數(shù)和使用方法,及時排除系統(tǒng)隱患。
四、網(wǎng)絡(luò)賬號使用登記和操作權(quán)限
1.上網(wǎng)IP地址是上網(wǎng)主機(jī)在網(wǎng)上的合法用戶身份標(biāo)志,所有上網(wǎng)主機(jī)必須到網(wǎng)絡(luò)管理部門進(jìn)行登記注冊,將本機(jī)的重要網(wǎng)絡(luò)技術(shù)資料(包括主機(jī)型號,技術(shù)參數(shù),用戶名,主機(jī)名,所在域名或工作組名,網(wǎng)卡類型,網(wǎng)卡的MAC地址,網(wǎng)管部門分配的IP地址)詳盡備案,以備核查。
2.上網(wǎng)用戶未經(jīng)許可,不得擅自改動本機(jī)IP地址的主機(jī)。
3.網(wǎng)絡(luò)管理部門對賬號與權(quán)限劃分要進(jìn)行有效的備份,以便網(wǎng)絡(luò)發(fā)生故障時進(jìn)行恢復(fù)。4.賬號與操作權(quán)限的設(shè)置,必須做到專人專管,不得泄密或外借給他人使用。
五、網(wǎng)絡(luò)違法案件報告和協(xié)助查處
1.落實網(wǎng)絡(luò)安全崗位責(zé)任制,一旦發(fā)現(xiàn)網(wǎng)絡(luò)違法案件,應(yīng)詳細(xì)、如實記錄事件經(jīng)過,保存相關(guān)日志,及時通知有關(guān)人員部門取得聯(lián)系。
2.接到有關(guān)網(wǎng)絡(luò)違法案件舉報時,要詳細(xì)記錄,對舉報人的身份等要嚴(yán)格保密,及時通知有關(guān)人員,并及時與公安部門取得聯(lián)系。
3.當(dāng)有關(guān)網(wǎng)絡(luò)安全監(jiān)察部門進(jìn)行網(wǎng)絡(luò)違法案件及其他網(wǎng)絡(luò)安全檢查時,網(wǎng)絡(luò)安全員和其他有關(guān)人員必須積極配合。
4.以下行為屬于違法使用網(wǎng)絡(luò):
(1)破壞網(wǎng)絡(luò)通訊設(shè)施,包括光纜、室內(nèi)網(wǎng)絡(luò)布線、室內(nèi)信息插座、配線間網(wǎng)絡(luò)設(shè)備等。(2)隨意改變網(wǎng)絡(luò)接入位置。
(3)盜用他人的IP地址、更改網(wǎng)卡地址、盜用他人賬號(包括系統(tǒng)賬號、電子郵件賬號、信息發(fā)布賬號等);
(4)通過電子郵件、網(wǎng)絡(luò)、存儲介質(zhì)等途徑故意傳播計算機(jī)病毒。
(5)對網(wǎng)絡(luò)進(jìn)行惡意偵聽和信息截獲,在網(wǎng)絡(luò)上發(fā)送干擾正常通信的數(shù)據(jù)。
(6)對網(wǎng)絡(luò)各種攻擊,包括利用已知的系統(tǒng)漏洞、網(wǎng)絡(luò)漏洞、安全工具、端口掃描等進(jìn)行攻擊,以后、以及利用IP欺騙手段實施的拒絕服務(wù)攻擊;(7)訪問和傳播色情、反動、邪教、謠言等不良信息的。
第四篇:網(wǎng)絡(luò)安全防護(hù)措施
網(wǎng)絡(luò)安全防護(hù)措施
為保證做好我部門“政務(wù)信息公開”工作,做到非涉密政務(wù)信息100%公開,同時嚴(yán)格執(zhí)行政務(wù)信息公開保密審核制度,則必須保障網(wǎng)絡(luò)安全維護(hù)工作,配備必要的安全防護(hù)設(shè)施及工作,確保信息與網(wǎng)絡(luò)安全。要做到以下幾點:
一、防火墻
在外部網(wǎng)絡(luò)同內(nèi)部網(wǎng)絡(luò)之間應(yīng)設(shè)置防火墻設(shè)備。如通過防火墻過濾進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù);對進(jìn)出網(wǎng)絡(luò)的訪問行為進(jìn)行控制和阻斷;封堵某些禁止的業(yè)務(wù);記錄通過防火墻的信息內(nèi)容和活動;對網(wǎng)絡(luò)攻擊的監(jiān)測和告警。禁止外部用戶進(jìn)入內(nèi)部網(wǎng)絡(luò),訪問內(nèi)部機(jī)器;保證外部用戶可以且只能訪問到某些指定的公開信息;限制內(nèi)部用戶只能訪問到某些特定的Intenet資源,如WWW服務(wù)、FTP服務(wù)、TELNET服務(wù)等;它是不同網(wǎng)絡(luò)或網(wǎng)絡(luò)安全域之間信息的惟一出入口,能根據(jù)各部門的安全政策控制出入網(wǎng)絡(luò)的信息流,且本身具有較強(qiáng)的抗攻擊能力。它是提供信息安全服務(wù),實現(xiàn)網(wǎng)絡(luò)和信息安全的基礎(chǔ)設(shè)施。使用硬件防火墻,管理和維護(hù)更加方便有效。防火墻技術(shù)的作用是對網(wǎng)絡(luò)訪問實施訪問控制策略。使用防火墻是一種確保網(wǎng)絡(luò)安全的方法。
二、網(wǎng)絡(luò)漏洞掃描入侵者一般總是通過尋找網(wǎng)絡(luò)中的安全漏洞來尋找入侵點。進(jìn)行系統(tǒng)自身的脆弱性檢查的主要目的是先于入侵者發(fā)現(xiàn)漏洞并及時彌補(bǔ),從而進(jìn)行安全防護(hù)。由于網(wǎng)絡(luò)是動態(tài)變化的:網(wǎng)絡(luò)結(jié)構(gòu)
不斷發(fā)生變化、主機(jī)軟件不斷更新和增添;所以,我們必須經(jīng)常利用網(wǎng)絡(luò)漏洞掃描器對網(wǎng)絡(luò)設(shè)備進(jìn)行自動的安全漏洞檢測和分析,包括:應(yīng)用服務(wù)器、WWW服務(wù)器、郵件服務(wù)器、DNS服務(wù)器、數(shù)據(jù)庫服務(wù)器、重要的文件服務(wù)器及交換機(jī)等網(wǎng)絡(luò)設(shè)備,通過模擬黑客攻擊手法,探測網(wǎng)絡(luò)設(shè)備中存在的弱點和漏洞,提醒安全管理員,及時完善安全策略,降低安全風(fēng)險。
三、防病毒系統(tǒng)要防止計算機(jī)病毒在網(wǎng)絡(luò)上傳播、擴(kuò)散,需要從Internet、郵件、文件服務(wù)器和用戶終端四個方面來切斷病毒源,才能保證整個網(wǎng)絡(luò)免除計算機(jī)病毒的干擾,避免網(wǎng)絡(luò)上有害信息、垃圾信息的大量產(chǎn)生與傳播。單純的殺毒軟件都是單一版系統(tǒng),只能在單臺計算機(jī)上使用,只能保證病毒出現(xiàn)后將其殺滅,不能阻止病毒的傳播和未知病毒的感染;若一個用戶沒有這些殺毒軟件,它將成為一個病毒傳染源,影響其它用戶,網(wǎng)絡(luò)傳播型病毒的影響更甚。只有將防毒、殺毒融為一體來考慮,才能較好的達(dá)到徹底預(yù)防和清除病毒的目的。
因此,使用網(wǎng)絡(luò)防、殺毒的全面解決方案才是消除病毒影響的最佳辦法。它可以將進(jìn)出企業(yè)網(wǎng)的病毒、郵件病毒進(jìn)行有效的清除,并提供基于網(wǎng)絡(luò)的單機(jī)殺毒能力。網(wǎng)絡(luò)病毒防護(hù)系統(tǒng)能保證病毒庫的及時更新,以及對未知病毒的稽查。
四、要求辦公全部使用內(nèi)部網(wǎng)絡(luò)系統(tǒng),涉密文件數(shù)據(jù)傳輸必須加密,其目的是對傳輸中的數(shù)據(jù)流加密,數(shù)據(jù)存儲加密技術(shù)目的是防止在存儲環(huán)節(jié)的數(shù)據(jù)失密。防止非法用戶存取數(shù)據(jù)或合法用戶越權(quán)存取數(shù)據(jù)。各
辦公室的涉密文件、資料、信息應(yīng)設(shè)置安全保護(hù),不得保存于未設(shè)置保密措施的計算機(jī)上。未經(jīng)授權(quán),不得隨意訪問別人的保密文檔。對已標(biāo)明“秘密”、“機(jī)密”、“絕密”密級標(biāo)識的,或雖未標(biāo)明密級但通過保密審查、審批程序鑒定為國家秘密、工作秘密的,以及未以保密審批、審查的信息,嚴(yán)禁在網(wǎng)上發(fā)布。嚴(yán)禁在外網(wǎng)環(huán)境下辦公及存儲文件和資料。
五、定期排查計算機(jī)使用情況,保證計算機(jī)的使用安全,內(nèi)部網(wǎng)絡(luò)環(huán)境下使用移動存儲設(shè)備必須經(jīng)過檢測,確認(rèn)其安全后方可使用。要提高網(wǎng)絡(luò)運(yùn)行的管理水平,有效地、全方位地保障網(wǎng)絡(luò)安全。
第五篇:網(wǎng)絡(luò)安全防護(hù)策略
網(wǎng)絡(luò)安全防護(hù)策略
大數(shù)據(jù)時代的來臨,為各行各業(yè)的數(shù)據(jù)整理工作都提供了不小的幫助。但同時也由于網(wǎng)絡(luò)環(huán)境的因素,導(dǎo)致數(shù)據(jù)的安全容易出現(xiàn)問題。因此為了保證計算機(jī)網(wǎng)絡(luò)的安全,相關(guān)企業(yè)以及政府部門都在積極分析引發(fā)安全隱患的具體原因,對此進(jìn)行針對性的研究防范。
首先,對于大數(shù)據(jù)時代下計算機(jī)網(wǎng)絡(luò)存在的安全問題主要有以下幾方面原因:第一,自然環(huán)境的原因。主要包括有自然天氣現(xiàn)象,狂風(fēng)、雷電等等。比如風(fēng)很有可能造成電纜的斷裂,從而導(dǎo)致設(shè)備非正常關(guān)機(jī),就容易造成數(shù)據(jù)丟失的問題。第二,網(wǎng)絡(luò)環(huán)境的原因。主要包括有網(wǎng)絡(luò)上數(shù)據(jù)信息的真假性、一些網(wǎng)絡(luò)漏洞、病毒等問題。比如U盤或者數(shù)據(jù)線在連接機(jī)箱的過程中就會傳遞一些隱藏病毒。
其次,有效處理網(wǎng)絡(luò)安全問題的技術(shù)措施。第一,提升管理人員的監(jiān)管能力。需要從培養(yǎng)高技術(shù)高素質(zhì)的管理人員開始進(jìn)行。各個企業(yè)在招聘管理人員時,就應(yīng)當(dāng)對其操作網(wǎng)絡(luò)技術(shù)的能力進(jìn)行考核,保證其具備處理網(wǎng)絡(luò)安全風(fēng)險的能力。同時,應(yīng)當(dāng)定期在企業(yè)內(nèi)部展開培訓(xùn)工作,對員工的知識技能以及綜合素質(zhì)進(jìn)行培訓(xùn),在這方面可以邀請專業(yè)的網(wǎng)絡(luò)安全防范技術(shù)研究專家,為企業(yè)管理人員進(jìn)行培訓(xùn)工作。第二,完善監(jiān)管制度。相關(guān)部門應(yīng)當(dāng)建立起健全完善的網(wǎng)絡(luò)管理制度,并利用制度來規(guī)范員工的使用行為。比如,不瀏覽安全性未知的網(wǎng)頁,不使用機(jī)箱接入移動設(shè)備。還可以建立責(zé)任監(jiān)督機(jī)制,對工作流程進(jìn)行監(jiān)督,一旦有人進(jìn)行違規(guī)操作而導(dǎo)致網(wǎng)絡(luò)安全受到影響,可以直接追究相關(guān)責(zé)任人的責(zé)任。同時,還應(yīng)當(dāng)重視起網(wǎng)絡(luò)安全風(fēng)險中的自然因素,組織工作人員定期對電路進(jìn)行故障排查,比如,電源接地問題、電線絕緣體的使用情況,并應(yīng)當(dāng)設(shè)置避雷裝置。第三,網(wǎng)絡(luò)安全檢測及防護(hù)技術(shù)。企業(yè)應(yīng)當(dāng)安排專業(yè)的技術(shù)人員對設(shè)備進(jìn)行定期的體檢,包括設(shè)備硬件以及軟件系統(tǒng)的檢測工作。此外,信息在互動傳輸?shù)倪^程中,也比較容易受到不法分子和網(wǎng)絡(luò)病毒的攻擊,而在這個環(huán)節(jié),也可以利用信息技術(shù)的加密算法功能,對數(shù)據(jù)信息進(jìn)行加密處理,只有掌握正確的密碼才能查看相應(yīng)的數(shù)據(jù)信息。第四,信息備份與找回功能。安全防御軟件都具備信息自動備份以及丟失信息的找回功能。此外,在網(wǎng)絡(luò)安全防范工作中,鏡像技術(shù)也是十分重要的,它能夠在計算機(jī)出現(xiàn)故障的時候,為系統(tǒng)的正常運(yùn)行提供切實保障。
最后,在實際對網(wǎng)絡(luò)安全進(jìn)行防范時,相關(guān)企業(yè)以及政府部門應(yīng)當(dāng)注重對人才的培養(yǎng)工作,并制定可行的監(jiān)管制度,加大監(jiān)督管理的力度,規(guī)范人們正確使用網(wǎng)絡(luò)的行為。還應(yīng)當(dāng)積極對網(wǎng)絡(luò)安全檢測技術(shù)和防護(hù)技術(shù)進(jìn)行優(yōu)化升級,利用網(wǎng)絡(luò)智能化、自動化的特點,全面消除網(wǎng)絡(luò)安全風(fēng)險。