好文档就是一把金锄头!
欢迎来到金锄头文库![会员中心]
电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

某基地涉密系统解决方案.doc

9页
  • 卖家[上传人]:第***
  • 文档编号:32757993
  • 上传时间:2018-02-12
  • 文档格式:DOC
  • 文档大小:108.50KB
  • / 9 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 军队某基地涉密系统解决方案1. 项目背景军队信息化基础设施经过多年建设,已形成较大规模,大部分部门已建设了 WWW 、FTP、DNS、Email、OA 等服务器计算机和计算机网络已经成为军队各部门和其它各种组织的重要信息载体和传输渠道很明显,计算机、计算机网络和其所带来的信息数字化大幅度提供了工作效率,也使得海量的信息存储和处理成为了现实但是,在享受到计算机以及计算机网络所带来的方便性的同时,也出现了目前受到广泛关注的信息安全问题2. 需求分析由于军队在管理、生产和设计中涉及到大量机密的信息,为了有效的保证网络系统的正常运行和信息的安全性,因此有必要对网络系统进行以计算机资源控制和数据信息安全保护为中心的信息安全实施建立,总结需求如下:1. 保证所有科研、生产和管理用计算机都处于受控的状态,不受管理的计算机不能接入到网内2. 保证机要数据的安全,不被非法人员使用移动存储设备拷贝带走;3. 对于用户身份管理的加强,保证单机在脱离了网络的情况下不能正常使用或仅能使用非常有限的资源,以便做到有效的“离线数据隔离”4. 对于外设的有效管理,特别是对于同一个外设接口可能接入的不同设备可以识别,对于所有的移动存储设备都能有效禁止,但是对于经认证的设备则可以正常使用;5. 提供基于网络或者基于外设的移动安全“数据交换通道” ;6. 对于主机资源的审计,能够有效的对每一台安全域的计算机的资源进行审计和管理;7. 对整个网络实施分段、分域管理和访问控制。

      8. 确保特定的信息只能对特定的人群开放,非指定人群不能获得信息和使用该类信息9. 受保护数据在区域内受加密保护,且该加密实施对终端用户透明10. 所有数据流动的信息都能进行跟踪和审计在此基础上,建立信息安全保障体系,确保网络中应用信息的安全性,提高信息网络的管理能力,优化网络资源,充分发挥现有的网络设施,这个思路在技术上和经济上都是可行的3. 产品介绍3.1.ChinaSec 可信网络安全平台ChinaSec 可信网络安全平台由可信网络认证系统、可信网络保密系统、可信网络监控系统三个系统组成,从用户身份管理、计算机授权访问、数据自身保密、网络传输控制、外设安全管理、移动存储设备管理、用户行为管理、综合安全设计等方面保证机密数据安全,从而达到防止用户敏感信息泄密的目的,以下详细介绍三个系统的功能:3.1.1. 可信网络认证系统中安源可信认证系统提供一个完整的基础认证平台,解决信息资源统一用户授权和管理的问题中安源可信认证系统包括服务器、控制台、客户端代理、用户 USB 令牌和认证代理五个部分组成,其列表清单如下:组件名称 组件形态 简单说明服务器(TIS Server) 软件 管理和数据中心,负责所有客户端代理的监控和管理控制台(TIS MC ) 软件 管理员的可视操作中心客户端代理(TIS Agent ) 软件 客户端认证代理用户 USB 令牌(TIS USB Key)硬件 用户身份的唯一标识,每个用户一个认证代理网关(TIS Gateway)硬件 服务器资源认证代理,放置在服务器前端中安源可信网络认证系统主要实现了以下功能:1) 实现统一集中的信息服务器资源和计算机资源管理,通过在信息服务器前端放置本系统认证代理网关,可以实现在本系统服务器统一对用户进行各个服务器资源和计算机资源的访问授权,而不再需要分别对每台服务器和计算机进行配置,极大降低了管理工作量;2) 实现了计算机资源的有效管理,管理员可以指定每台计算机的一个或者多个使用者,也可以指定某个用户只能使用那些计算机资源;并且如果用户离机拔出 USB Key,用户计算机随即锁定系统,增强了计算机使用的安全性;3) 实现了基于 PKI 技术的双因素高强度认证,通过 USB Key 内置的密码芯片和 PIN 码保护,实现了高强度身份认证,用户身份冒充可能性降到很低;4) 提供了安全保密磁盘,针对每个用户,可以建立自己的保密磁盘,在公共使用的计算机上拥有自己的私人空间,加强了保密性;5) 提供了详细的用户登陆记录,对用户访问服务器资源和登陆计算机的动作进行了详细的记录,利于单位对用户的行为做出评估和审计;6) 支持通用 CA 中心颁发的 X.509 证书,可以建立单位统一的认证体系,包括内部资源管理、网上银行、网上报税、数字签名以及其它基于数字证书的应用。

      3.1.2. 可信网络保密系统中安源可信网络保密系统按照安全级别将网络划分成多个虚拟保密子网(VCN) ,对虚拟子网内网络通信和文件系统数据交换全面保护中安源可信网络保密系统包括服务器(VCN Server) 、管理中心(VCN MC) 、安全网关(VCN Gateway) 、转发网关(VCN Switcher)和客户端代理(VCN Agent)五个部分组成,其列表清单如下:组件名称 组件形态 简单说明服务器(VCN Server) 软件 管理和数据中心,负责所有客户端代理的监控和管理控制台(VCN MC ) 软件 管理员的可视操作中心客户端代理(VCN Agent)软件 客户端认证代理安全网关(VCN Gateway) 硬件 服务器资源认证代理,放置在服务器前端转发网关(VCN Switcher)硬件 虚拟保密子网通信网关,防止在网络中中安源可信保密系统主要实现了以下功能:1) 实现对物理网络逻辑上划分成不同的虚拟保密子网,每个虚拟保密子网授权访问服务器区域和 Internet,虚拟保密子网之间可以设定信任关系,只有信任的保密子网才能够相互访问,不在虚拟保密网内的计算机不能访问虚拟保密子网中的计算机。

      2) 通过安全网关硬件设备建立受保护的服务器区域,只有经过认证的计算机才能访问这个区域的服务器资源,非法用户禁止访问服务器资源3) 网络通信数据内容加密,防止非法接入,保证资网络资源及机密数据不被非法接入的计算机占用、攻击及盗取;防止用户通过拨号设备连接Internet 泄漏机密数据4) 对移动存储设备授权管理,只有经过认证的移动存储设备才能够使用,非法用户的移动存储设备不能在系统中使用,移动存储设备可以认证为正常读写、加密读写、只读、信任域只读、信任域读写等策略,控制了移动存储设备使用权限,保证了数据安全,同时认证后的移动存储设备数据读写对用户透明,不影响用户使用习惯5) 操作系统盘禁止写数据,防止用户通过操作系统盘泄密数据6) 本地硬盘数据加密,在不影响用户使用习惯情况下,对本地硬盘数据读写实行透明加解密,防止硬盘丢失后数据泄密3.1.3. 可信网络监控系统中安源可信网络监控系统是针对计算机终端管理和控制而设计的安全产品可以对计算机网络连接、操作系统已安装程序、正在运行的程序、服务、驱动、网络共享、网邻使用情况、用户桌面等状态信息进行监控,对计算机进程、程序窗口、计算机各种类型外设端口进行控制,有效的管理和控制了计算机终端,达到了对计算机用户行为的管理和审计。

      中安源可信网络监控系统包括服务器(MGT Server) 、管理中心(MGT MC)和客户端代理(MGT Agent)三个部分组成,其列表清单如下:组件名称 组件形态 简单说明服务器(MGT Server) 软件 管理和数据中心,负责所有客户端代理的监控和管理控制台(MGT MC ) 软件 管理员的可视操作中心客户端代理(MGT Agent ) 软件 客户端认证代理中安源可信保密系统主要实现了以下功能:1) 实现计算机实时状态监控,实时监视客户端运行服务及状态、正在打开的程序窗口、正在运行的进程、网络连接状态、共享文件夹状态、用户和用户文件夹状态、系统事件日志等等,随时了解计算机状态;2) 计算机外部设备开关式管理,对红外端口、拨号设备、USB 输入设备(鼠标、键盘、优盘等) 、串口、并口、1394 端口、PCMICA、软盘、光盘驱动器的开关控制;3) 计算机网络控制,使用黑白名单方式对计算机进出数据进行双向控制,对网络中重要数据进行保护;4) 计算机用户行为控制和违规记录审计,对计算机运行进程、窗口、服务进行控制,防止非法程序运行,监控用户行为,同时用户行为进行审计,达到事后追溯的目的。

      5) 计算机\离线两种策略,笔记本电脑在公司执行一种策略,离开公司后执行另一种策略,严格控制笔记本电脑使用,防止泄密6) 支持不用用户在一台计算机上设定不同的策略,方便一台计算机多个用户使用3.2.系统部署图本方案由可信网络安全平台系统组成可信网络安全平台三个系统的服务器、控制台、客户端部署在一起,对用户来说是一套系统具体如下所示: 可信网络安全平台服务器端部署在一台专用服务器上; 可信网络安全平台控制台软件安装在一台普通的计算机上; 需要保护的计算机安装可信网络安全平台客户端软件; 网络中部署安全网关、转发网关各一台; 根据保密要求将网络划分成不同的虚拟保密子网; 所有内网服务器部署在安全网关的后面;4. 项目实施效果4.1.防止非法主机接入可信网络保密系统的虚拟保密子网功能对网络传输数据进行加密,防止恶意用户通过网络监听方式窃取保密数据;防止非法主机接入,从而防止非法用户盗取、破坏机密数据;合法使用拨号连接进行非法外联,由于其数据是加密的,所以也不能跟外部网络进行正常的通信6.内网服务器3.安全网关2.ChinaSec Server1. ChinaSec MC4.转发网关7.虚拟网(VCN 1) 8.虚拟网(VCN 2) 9.外来接入计算机5.交换机4.2.保密网络管理4.2.1. 保密子网分域管理保密网络分域管理,系统管理员可以按照行政部门将物理网络划分成不同的虚拟保密子网,各个部门间根据安全级别设定信任关系,安全级别高的部门完全隔离开,如果有临时需要可以设定成允许其他部门访问,这样在不影响网络资源使用的情况下,还保证了网络数据通信的安全性。

      4.2.2. 保密子网中移动存储设备管理移动存储设备在保密网中授权使用,移动存储设备可以设置成在某个保密子网中授权使用,例如:可以设置成在保密级别高的网络中为只读策略,其他保密子网为正常读写,这样方便了使用又阻止了保密级别高的网络中数据复制到移动存储设备中,降低了泄密的风险4.3.统一身份认证与授权4.3.1. 计算机登录认证可信网络认证系统可以实现计算机登录认证功能,只用合法用户拥有令牌和 pin 码才能够访问允许访问的计算机,可以设定一个用户允许访问多台计算机,也可以设定一台计算机允许多个用户登录,与可信网络监控可以根据用户和\离线状态设定不同的安全策略4.3.2. 内网服务器访问认证通过使用安全网关设备将内网运行的服务器统一管理起来,只有经过认证的用户才有权利访问服务器上面的资源,保证了内网服务器数据安全性4.4.防止敏感信息外泄4.4.1. 防止网络途径的信息外泄通过使用可信网络保密系统划分虚拟保密子网功能,设定各个保密子网的访问权限,防止机密数据通过内部网络主动泄密;通过网络数据加密功能防止网络数据被恶意监听和非法计算机接入泄密;通过使用安全网关设备防止服务器机密数据通过网络泄密;4.4.2. 防止计算机外设途径的信息外泄通过可信网络监控系统的外设控制功能对计算机外部设备进行开关式管理,防止机密数据通过外部设备泄密。

      4.4.3. 防止存储介质途径的信息外泄可信网络保密系统对存储解密实现授权管理,可以将存储设备设定成正常读写、加密读写、只读、保密域使用策略,限定了机密数据通过移动存储设备的传输范围,严格保证了数据传输的安全性和保密性4.4.4. 防止打印途径的信息外泄可信网络监控系统可以关闭打印端口,禁止了打印机泄漏机密数据4.4.5. 防止计算机硬盘被盗途径的信息外泄可信网络保密系统的本地硬盘数据加密功能,可以将本地硬盘数据加密,即使硬盘被盗,数据也不能正常读写,保证了数据安全性4.4.6. 笔记本电脑丢失的信息外泄可信网络认证系统的虚拟安全磁盘功能和用户相关联,每个用户可以建立自己的虚拟安全磁盘,机密数据可以放在这个磁盘上,虚拟。

      点击阅读更多内容
      关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
      手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
      ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.