
中国移动网络与信息安全保障体系.ppt
41页目标:对涉及公司运营的所有信息资产(对通信网业务系统、 各支撑系统网络、以及市场、财务、研发、人力的各类重要信息)进行保护,保障公司“新跨越战略”实施,保护公司的核心竞争力指导思想:以风险管理为核心,预防为主,技术手段为支撑,围绕信息和信息系统生命周期,逐步建立由安全组织、管理规定和技术指南、运行和技术防护手段构成的具有自主创新能力和拓展能力的安全体系,保障公司“做世界一流企业”新跨越战略的实施网络与信息安全保障体系,中国移动网络与信息安全保障体系,建立,目录,信息安全:企业面临的巨大挑战中国移动信息安全管理体系介绍中移动网络与信息安全总纲,安全事件分布,,安全事件的损失,安全威胁方的分布,,独立黑客:黑客攻击越来越频繁,直接 影响企业正常的业务运作! 内部员工:1、信息安全意识薄弱的员工误用、滥用等;2、越权访问,如:系统管理员,应用管理员越权访问数据;3、政治言论发表、非法站点的访问等;4、内部不稳定、情绪不满的员工如:员工离职带走企业秘密,尤其是企业内部高层流动、集体流动等! 竞争对手:法制环境不健全,行业不正当竞争(如:窃取机密,破坏企业的业务服务)! 国外政府或机构:法制环境不健全,行业不正当竞争(如:窃取机密,破坏企业的业务服务)!,企业面临的主要信息安全问题,人员问题:信息安全意识薄弱的员工误操作、误设置造成系统宕机、数据丢失,信息泄漏等问题特权人员越权访问,如:系统管理员,应用管理员越权访问、传播敏感数据内部员工和即将离职员工窃取企业秘密,尤其是骨干员工流动、集体流动等技术问题:病毒和黑客攻击越来越多、爆发越来越频繁,直接影响企业正常的业务运作法律方面网络滥用:员工发表政治言论、访问非法网站法制不健全,行业不正当竞争(如:窃取机密,破坏企业的业务服务),信息安全事件回放(一),全国最大的网上盗窃通讯资费案某合作方工程师,负责某电信运营商的设备安装。
获得充值中心数据库最高系统权限从2005年2月开始,复制出了14000个充值密码获利380万2005年7月16日才接到用户投诉说购买的充值卡无法充值,这才发现密码被人盗窃并报警无法充值的原因是他最后盗取的那批密码忘记了修改有效日期 反思:目前是否有类似事件等待进一步发现,,对第三方的有效安全管理规范缺失,信息安全事件回放(二),北京ADSL断网事件2006年7月12日14:35左右,北京地区互联网大面积断网事故原因:路由器软件设置发生故障,直接导致了这次大面积断网现象事故分析:操作设备的过程中操作失误或软件不完善属于“天灾”,但问题出现后不及时恢复和弥补,这就涉及人为的因素了,实际上这也是可以控制的需制定实施的业务连续性管理体系,信息安全事件回放(三),希腊总理被窃听,沃达丰总裁遭传唤早在2004年雅典奥运会之前,希腊高官们的便已开始被第三方窃听 ,2006年3月份才被发现事故原因:沃达丰(希腊)公司的中央服务系统被安装了间谍软件,,制定严格的核心操作系统访问控制流程,信息安全事件(四),两名电信公司员工利用职务上的便利篡改客户资料,侵吞ADSL宽带用户服务费76.7万余元事故原因:内部安全管理缺失,,缺乏有效的内控措施和定期审计,对信息安全问题产生过程的认识,威胁方,资产,,,威胁(破坏或滥用),中移动网络与信息安全体系建立紧迫性,李跃总的讲话安全问题已时不我待。
我所讲的安全问题还不是黑客和防病毒,只讲我们自身的工作安全 从全球及我们自身看,网络安全的形式非常严峻进入网管中心或者通过网管中心进入各生产网元,一定要实行有效的多次密码认证的管理,严格管理每一次进入 对内部人员的登陆要有严格的管理规定,后台操作要留有痕迹不能光管外人不管自己重在管理,其次是手段) 对外来人员的进入,我们一定要限人、限时、限范围,明确进入的时间、进入的目的谁放厂家的人进去谁就要负责检查,并做好记录,要承担起核心设备网元的管理权,出了问题要承担责任信息安全是信息服务提供商的核心保证,一个不安全的网络,将不可能提供高质量的信息服务信息服务必须让客户可信任解决信息安全问题的关键建立一个完善的信息安全管理体系,目录,信息安全:企业面临的巨大挑战中国移动信息安全管理体系介绍中移动网络与信息安全总纲,中移动网络与信息安全建设总体思路,基于信息安全管理国际标准BS7799/ISO17799综合顾问的管理和技术经验,结合公司现有的信息安全管理措施以公司信息安全现状为基础,充分考虑了公司所存在的信息安全风险参考国外业界最佳实践,同时考虑国内的管理和法制环境,中移动网络与信息安全的目标,为中国移动的网络与信息安全管理工作建立科学的体系,确保安全控制措施落实到位,为各项业务的安全运行提供保障。
目前公司网络与信息安全工作的重点集中在可用性、保密性和可审查性可用性保密性可审查性,确保被授权用户能够在需要时获取网络与信息资产关键信息资产的使用都必须经过授权,只有得到相应授权的人员才可使用网络和保密信息任何对公司业务运作的威胁和破坏行为都得到记录,并能跟踪和追查,中移动信息安全建设原则与总体策略,安全管理流程、制度和安全控制措施的设计应基于风险分析,而不应基于信任管理权限制衡和监督原则:安全管理人员和网络管理人员、主机管理人员相互制约作为国家基础设施提供商,其网络与信息安全工作目前必须围绕公司业务目标开展;网络与信息安全管理工作应以风险管理为基础,在安全、效率和成本之间均衡考虑;全面防范,突出重点,中移动网络与信息安全策略架构,,国家政策要求,企业发展战略,国内外标准,安全评估结果,,技术规范,,管理规范,,操作手册和具体系统相结合,,流程、细则和具体系统相结合,第一层,第二层,第三层,,,,安全域划分技术规范、IP专网接入安全要求、安全产品测试规范……,帐号口令安全管理办法、终端安全管理办法……,,网络与信息安全体系总纲,,从宏观方针到微观操作, 建立了包含三个层面的安全制度体系,信息安全管理组织体系模型,信息安全决策层决策、规划、保证机制,信息安全管理层安全管理、工程、保证管理,信息安全操作层运行、实施、保证,,,建立垂直组织明确岗位职责贯彻分权制衡原则提高任职资格建立关键岗位人员选拔制度加强安全绩效考核,,中移动网络与信息安全组织体系,集团公司网络信息安全领导小组,集团公司网络信息安全办公室,集团网络信息安全小组,各省公司网络信息安全领导小组,各省公司网络信息安全办公室,各省网络信息安全小组,,决策层,管理层,执行层,,,,,,,集团公司,省公司,在总部和省公司建立了三层网络安全管理组织; 集团副总裁为集团领导小组组长,各部门总经理为小组成员; 集团公司网络信息安全办公室设在网络部。
集团公司组织架构,网络与信息安全领导小组,网络部,业务支撑系统部,管理信息系统部,网络安全办公室,,网络部,业务支撑系统部,管理信息系统部,,,,,集团,省公司,,,为了进一步加强公司的网络安全工作,在网络部设立了网络安全处,负责推动公司层面的各项网络安全工作落实公司的安全管理,跨部门工作协调,组织落实公司范围的各项安全工作….,….,广西公司组织架构,网络与信息安全领导小组,网络部,信息系统部,运营支撑中心,网络安全办公室,,,,,,,网络与信息安全办公室负责公司具体的网络与信息安全工作 ,落实公司层面的各项网络安全政策,牵头部门为网络部公司的安全管理,跨部门工作协调,组织落实公司范围的各项安全工作….,….,….,网络运营中心,,信息安全管理框架,信息安全目标,中移动网络与信息安全体系总纲,,安全审计,,组织与人员,,国家政策要求,企业发展战略,国内外标准,安全评估结果,,技术规范,,管理规范,,操作手册和具体系统相结合,,流程、细则和具体系统相结合,第一层,第二层,第三层,,,,安全域划分技术规范、IP专网接入安全要求、安全产品测试规范……,帐号口令安全管理办法、终端安全管理办法……,,网络与信息安全体系总纲,,从宏观方针到微观操作, 建立了包含三个层面的安全制度体系,目录,信息安全:企业面临的巨大挑战中国移动信息安全管理体系介绍中移动网络与信息安全总纲,组织与人员,集团公司和各省公司应建立公司级别的网络与信息安全常设领导机构。
设立专职安全队伍,建立安全事件响应流程 所有岗位职责中必须包含安全内容,并实现职责分隔 所有员工及使用中国移动网络与信息资产的其他组织人员都应当签署保密协议所有员工都应当接受网络与信息安全培训对第三方访问需求应严格审核,进行风险分析,并采取相应控制措施应与客户签署相关协议,明确双方在网络与信息安全方面的权利、义务及违约责任,保障客户与公司双方的利益网络与信息资产管理,网络和信息资产包括实物资产、信息资产和软件资产 实物资产:计算机设备、数据网络通信设备(路由器、交换机等);磁性媒介(磁带和磁盘等)、其他技术设备(电源以及空调装置等)等;信息资产:技术文档、配置数据、拓扑图等;软件资产:应用软件、系统软件以及开发工具等;要求:对所有网络与信息资产进行登记,形成资产清单明确责任人及安全保护级别,建立严格资产责任制度谁主管,谁负责”物理及其环境安全体系架构,,物理及环境安全,系统运作管理体系架构,系统开发,安全事件响应及业务连续性管理,安全事件响应:建立安全事件报告流程,制定安全预警信息的授权审批发布流程确保及时、准确地报告安全事件业务连续性管理 制定并实施业务连续性管理体系,将风险降至可以接受的水平。
根据业务影响分析和风险评估的结果,制定业务连续性计划与策略 根据业务连续性计划与策略,制定相应业务连续性方案及框架 应定期测试、评审和更新业务连续性方案,保障方案的时效性 定期进行紧急事件响应演练安全审计,,从管理和技术两个方面定期检查安全策略、控制措施的执行情况,发现安全隐患网络与信息系统的设计、操作、使用和管理不仅要遵从公司本身的安全方针,而且要符合国家法律法规、管理条例及合同的要求,以及符合美国萨班斯法案的要求安全审计管理:独立审计、最大程度降低对正常运营的影响、审计记录完好保存目录,信息安全:企业面临的巨大挑战中国移动信息安全管理体系介绍中移动网络与信息安全总纲角色责任与执行,关键成功因素,网络与信息安全工作必须是高层牵头,领导负责,全员参与,专人管理;必须全员参与建立全面、均衡、可行的评估、考核体系,以衡量网络与信息安全管理工作的水平;安全工作的具体实施必须同公司的企业文化相兼容;组织,政策、支援NISS的执行,基于中移动网络与信息安全体系总纲,将形成一系列二层的信息安全管理规定帐号口令安全管理办法终端安全管理办法病毒防制相关规定信息安全保密相关规定……,管理者的责任,责任清晰各级部门的一把手是本部门信息安全的第一责任人负责信息安全管理规定在本部门的推行和落实对本部门人员的违规事件承担领导责任和连带处罚如何管理各部门主管首先需要以身作则,带头遵守公司各项信息安全规定要在部门的各种场合向部门强调和灌输信息安全保密意识在本部门指定专门的人员负责信息安全工作在部门内持续不断的进行信息安全宣传、检查对本部门人员的违规行为应严肃对待,不姑息,不袒护,普通员工的责任,严格遵守和执行公司各类信息安全管理规定和流程制度以及安全方面的有关措施有义务制止他人违规行为或及时向信息安全部反馈可能造成泄密、窃密或其他安全隐患,如何避免信息安全违规,首先需要每个员工有强烈的安全意识积极学习公司的各类信息安全管理规定和安全措施,将遵守安全规定融入自己的日常工作行为中,员工的保密义务和责任,保密信息密级,(一)不准利用工作中的便利条件窃取国家及公司的秘密;(二)不准在工作中泄露国家及公司秘密;(三)不准在私人交往和通信中泄露国家及公司秘密;(四)不准在公共场所议论国家及公司秘密;(五)不准在非保密本上记录国家及公司秘密。
