政府信息安全現(xiàn)狀及相應(yīng)的等級保護解決方案
政府行業(yè)信息安全現(xiàn)狀分析
1,目前來說,政府的網(wǎng)絡(luò)分類接入Internet網(wǎng)絡(luò)和政務(wù)專網(wǎng)兩個部分,這兩者之間是采用物理隔離的方式,其中Internet網(wǎng)絡(luò)部署多種應(yīng)用系統(tǒng),比如網(wǎng)站系統(tǒng)、郵件系統(tǒng)和辦公系統(tǒng)等等。
2,2009年11月份,CNCERT/CC的統(tǒng)計報告顯示,大約平均每5個政府網(wǎng)站中,就有一個網(wǎng)站被黑,并且近年來,隨著技術(shù)的發(fā)展,政府網(wǎng)站被篡改的數(shù)目仍然是以每年2-3倍的速度遞增。通過這材料,也可以看出政府網(wǎng)站被黑、被攻擊、被篡改的數(shù)量是非常大的,并且增長速度非???,因此政府行業(yè)信息安全解決方案也急需完善。
3,政府部門的郵件系統(tǒng)采用的多數(shù)郵件服務(wù)器都存在不能有效對非法言論、有害信息等進行高效過濾,不能有效防止病毒蔓延和因病毒導(dǎo)致的數(shù)據(jù)泄露等問題。
4,政府的辦公網(wǎng)有大量用戶需要訪問Internet ,這就導(dǎo)致關(guān)鍵應(yīng)用如郵件系統(tǒng)、ERP系統(tǒng)、視頻會議等系統(tǒng)的帶寬無法得到保障,而有限的 Internet 帶寬中又充斥著 P2P 下載、游戲、在線視頻等非關(guān)鍵應(yīng)用。內(nèi)部員工的 Internet 訪問不受限制,經(jīng)常由于訪問非法網(wǎng)站,導(dǎo)致感染病毒,影響整個內(nèi)部局域網(wǎng)。
5,因為政務(wù)專網(wǎng)由于屬于可信任網(wǎng),所以一直以來對安全防護的重視程度較低,主要出現(xiàn)的問題為蠕蟲爆發(fā)、arp病毒等,造成斷網(wǎng)現(xiàn)象、影響整個政務(wù)專網(wǎng)運行。 因此,這些現(xiàn)狀也要求每個政府部門都要慎重制定屬于自己的政府行業(yè)信息安全解決方案。
政府行業(yè)信息安全等級保護解決方案設(shè)計的要點
了解了政府行業(yè)信息安全面臨的現(xiàn)狀,現(xiàn)在上訊信息就根據(jù)多年來的實施經(jīng)驗為大家分析在設(shè)計政府行業(yè)信息安全解決方案時需要注意的幾個重點。
1, 應(yīng)用層安全防護:CNCERT/CC的2009年11月份的統(tǒng)計報告給我們的警示就是, 對于網(wǎng)站系統(tǒng), web應(yīng)用防火墻采用多重安全防護提供最高級別的保護。這些防護包括動態(tài)配置文件、HTTP 協(xié)議驗證、平臺攻擊安全和關(guān)聯(lián)攻擊確認。
對于數(shù)據(jù)庫系統(tǒng), 數(shù)據(jù)庫應(yīng)用監(jiān)控防護系統(tǒng)可為 Oracle、MS-SQL 、DB2(包括主機)和 Sybase 數(shù)據(jù)庫提供自動化評估、審計和保護功能。動態(tài)建模技術(shù)可自動創(chuàng)建數(shù)據(jù)庫使用業(yè)務(wù)模型和細化到訪問數(shù)據(jù)庫的每個用戶和應(yīng)用程序的查詢級別的安全策略。
詳細的數(shù)據(jù)庫活動審計和報告功能使得滿足審計規(guī)定要求更方便,且不會對數(shù)據(jù)庫性能產(chǎn)生任何影響。獨特的業(yè)務(wù)活動分析和相關(guān)性技術(shù)可將真正的攻擊與無害的用戶行為變化分離開來,從而提供實時保護。
2,郵件審計和安全防護:面對政府的郵件系統(tǒng)所存在的問題,上訊信息建議大家在設(shè)計時應(yīng)采用兩重防護的措施。在外層,采用獨特的信譽過濾,在內(nèi)層,對深層內(nèi)容進行過濾。
3,移動辦公接入:若是想要加強遠程辦公終端的安全性和易用性,大家可采用SSLVPN的接入方式,這樣利用對客戶端安全檢查、靈活定制訪問策略和權(quán)限的技術(shù)手段,滿足移動辦公用戶接入數(shù)據(jù)中心簡單方便的需求。
4, 帶寬管理 :政府的互聯(lián)網(wǎng)帶寬通常在200M左右,而政府有大量的的內(nèi)部用戶訪問互聯(lián)網(wǎng),其關(guān)鍵應(yīng)用的保障以及非關(guān)鍵應(yīng)用的限制以監(jiān)控需要使用帶寬管理產(chǎn)品對Internet 出口帶寬進行控制,通過深入識別流量與應(yīng)用,結(jié)合豐富的流量管理策略對某種應(yīng)用進行帶寬的保證、帶寬限制、按照優(yōu)先級處理等。
5,服務(wù)器負載均衡 :我們知道,不同的政府職能部門會部署不同的應(yīng)用系統(tǒng),比如公安部門的綜合查詢系統(tǒng)、稅務(wù)的金稅工程等等。想要保證這些系統(tǒng)穩(wěn)定可靠的運行,可以采用服務(wù)器負載均衡的方式來提高應(yīng)用的可用性。
使用了負載均衡產(chǎn)品,可以把大量用戶的請求平均分發(fā)到多臺服務(wù)器上面,并實時監(jiān)控服務(wù)器運行狀態(tài),快速發(fā)現(xiàn)服務(wù)器的故障,把用戶請求轉(zhuǎn)發(fā)到其他正常的服務(wù)器上面。
6,鏈路負載均衡 :作為電子政務(wù)網(wǎng)平臺的一部分,多條 Internet 接入是必須的,因為這樣能夠防止單點故障,減少停機時間。但是在設(shè)計政府行業(yè)信息安全解決方案的時候,還要事先解決如何把外網(wǎng)用戶的請求負載均衡到兩條鏈路上面,同時把內(nèi)網(wǎng)用戶訪問外網(wǎng)的請求負載均衡到兩條鏈路上面,并且在某一條鏈路出現(xiàn)故障時,能夠及時把上述兩種請求切換到正常的鏈路的問題。
7,安全防護 :采用防護墻對內(nèi)外網(wǎng)、DMZ等安全區(qū)域進行隔離,并且進行入侵防護的話,可以提高整個網(wǎng)絡(luò)的安全性、保護內(nèi)網(wǎng)服務(wù)器資源,同時進行入侵檢測。
8,Internet 安全訪問網(wǎng)關(guān):采用 Internet 安全訪問網(wǎng)關(guān)設(shè)備,對員工上網(wǎng)行為進行管理,提高工作效率。
9,統(tǒng)一訪問控制 :采用終端準(zhǔn)入產(chǎn)品進行統(tǒng)一訪問控制,可以在客戶端接入網(wǎng)絡(luò)之前就對其的安全狀態(tài)進行評估,對于不符合要求的用戶會自動進行隔離或者修復(fù)。而且,上訊信息的終端準(zhǔn)入產(chǎn)品提供對終端自身的狀態(tài)和行為進行合規(guī)性檢查,覆蓋多達20多項的檢測標(biāo)準(zhǔn),能夠應(yīng)對各類審計標(biāo)準(zhǔn)以及終端安全要求,同時提供智能修復(fù)機制,強制調(diào)整終端自身安全標(biāo)準(zhǔn),保證企業(yè)入網(wǎng)終端的安全,并根據(jù)國內(nèi)外信息安全多種規(guī)章制度,內(nèi)置了適應(yīng)各種行業(yè)的合規(guī)模板,方便管理者快速制定本地化的檢查策略
10,網(wǎng)絡(luò)攻擊及入侵:當(dāng)政府部門的業(yè)務(wù)系統(tǒng)遭到互聯(lián)網(wǎng)的非法攻擊和入侵的時候,基本上都會導(dǎo)致訪問效率下降,網(wǎng)絡(luò)擁堵等狀況。所以,這時部門應(yīng)該采用主動式入侵防御系統(tǒng)利用高可識別攻擊,精確判斷入侵及攻擊行為并做出相應(yīng)的反應(yīng)來保障業(yè)務(wù)系統(tǒng)的正常使用。