版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、文檔類型內(nèi)部文檔文檔編號文檔版本保密等級主機(zhj)安全 山東(shn dn)城聯(lián)一卡通有限責(zé)任公司目 錄 TOC o 1-3 h z u HYPERLINK l _Toc308965506 一、身份(shn fen)鑒別 PAGEREF _Toc308965506 h 1 HYPERLINK l _Toc308965507 二、主機(zhj)訪問控制 PAGEREF _Toc308965507 h 1 HYPERLINK l _Toc308965508 三、強訪問控制 PAGEREF _Toc308965508 h 2 HYPERLINK l _Toc308965509 四、系統(tǒng)(xtng
2、)保護 PAGEREF _Toc308965509 h 2 HYPERLINK l _Toc308965510 五、剩余信息保護 PAGEREF _Toc308965510 h 4 HYPERLINK l _Toc308965511 六、入侵防范 PAGEREF _Toc308965511 h 5 HYPERLINK l _Toc308965512 七、惡意代碼防范 PAGEREF _Toc308965512 h 6 HYPERLINK l _Toc308965513 八、資源控制 PAGEREF _Toc308965513 h 8 HYPERLINK l _Toc308965514 一、主機
3、相關(guān)人員安全管理 PAGEREF _Toc308965514 h 10 HYPERLINK l _Toc308965515 二、機房管理 PAGEREF _Toc308965515 h 11 HYPERLINK l _Toc308965516 三、計算機病毒防范制度 PAGEREF _Toc308965516 h 12 HYPERLINK l _Toc308965517 四、數(shù)據(jù)保密及數(shù)據(jù)備份制度 PAGEREF _Toc308965517 h 13 PAGE 15主機安全(nqun)管理一、身份(shn fen)鑒別1.系統(tǒng)與應(yīng)用管理員用戶(yngh)設(shè)置對操作系統(tǒng)進行特權(quán)用戶的特權(quán)分離(如
4、系統(tǒng)管理員、應(yīng)用管理員等)并提供專用登陸控制模塊。采用最小授權(quán)原則,進行授權(quán)。2.系統(tǒng)與應(yīng)用管理員口令安全啟用密碼口令復(fù)雜性要求,設(shè)置密碼長度最小值為8位,密碼最長使用期限90天,強制密碼歷史等,保證系統(tǒng)和應(yīng)用管理用戶身份標識不易被冒用。 3.登陸策略采用用戶名、密碼、密鑰卡令牌實現(xiàn)用戶身份鑒別。4.非法訪問警示配置賬戶鎖定策略中的選項,如賬戶鎖定時間、賬戶鎖定閾值等實現(xiàn)結(jié)束會話、限制非法登陸次數(shù)和自動退出功能。二、主機訪問控制1.主機信任關(guān)系 在域中設(shè)置信任與被信任關(guān)系,使一個域中的控制器驗證另一個域中的用戶,從而自助控制主機信任關(guān)系,并配置了數(shù)據(jù)庫主機信任關(guān)系。2.默認過期(guq)用戶超
5、過60天沒有更新計算機賬戶密碼的計算機賬戶設(shè)置為默認過期用戶(yngh),為避免共享賬戶存在,及時刪除默認過期用戶。3.用戶最小授權(quán)(shuqun)原則根據(jù)管理用戶的角色對權(quán)限做出標準細致的劃分,并授予管理用戶的最小權(quán)限,每個用戶只能擁有剛夠完成工作的最小權(quán)限。并按角色劃分權(quán)限,每個角色各負其責(zé),權(quán)限各自分離,一個管理角色不擁有另一個管理角色的特權(quán)。三、強訪問控制資源訪問記錄通過系統(tǒng)安全日志以及設(shè)置安全審計,記錄和分析各用戶和系統(tǒng)活動操作記錄和信息資料,包括訪問人員、訪問計算機、訪問時間、操作記錄等信息。重要系統(tǒng)文件強制訪問控制范圍對重要系統(tǒng)文件進行敏感標記,設(shè)置強制訪問控制機制。根據(jù)管理用戶
6、的角色分配權(quán)限,并作了細致劃分,禁授予管理用戶最小權(quán)限,并對用戶及用戶程序進行限制,從而達到更高的安全級別。共享目錄 關(guān)閉系統(tǒng)設(shè)置共享目錄訪問(fngwn)權(quán)限時,指定了一個基于本地“Administrators”組帳戶的權(quán)限,保證共享目錄的訪問(fngwn)安全。遠程登陸控制(kngzh) 服務(wù)器上啟用“路由和遠程訪問”服務(wù),并且依據(jù)服務(wù)器操作系統(tǒng)訪問控制的安全策略,授權(quán)訪問用戶身份/角色,未授權(quán)用戶身份/角色訪問客體,不允許進行訪問。四、系統(tǒng)保護系統(tǒng)備份系統(tǒng)備份策略包括本地和遠程兩種方式。其中,本地備份主要使用容錯技術(shù)和冗余配置來應(yīng)對硬件故障,采用熱備軟件。系統(tǒng)所有數(shù)據(jù)存在數(shù)據(jù)庫中,實行遠
7、程同步和備份數(shù)據(jù)庫故障恢復(fù)策略正常情況下主服務(wù)器由于軟硬件故障(非人為因素)發(fā)生宕機時,網(wǎng)絡(luò)容錯軟件立即激活備份服務(wù)器保證業(yè)務(wù)過程連續(xù)進行,不影響用戶使用。特殊情況下由于網(wǎng)絡(luò)系統(tǒng)遭黑客入侵,或網(wǎng)絡(luò)系統(tǒng)遭病毒攻擊,或系統(tǒng)管理員操作失誤導(dǎo)致服務(wù)器癱瘓,就要恢復(fù)數(shù)據(jù)和系統(tǒng)。 故障恢復(fù)可分為數(shù)據(jù)還原和系統(tǒng)還原。安全配置新建用戶時賬戶便于記憶使用,并且密碼有一定(ydng)復(fù)雜度;對不同賬戶進行授權(quán),擁有相應(yīng)權(quán)限;停用GUEST賬戶;將管理員賬戶權(quán)限設(shè)置最低;將共享文件權(quán)限改為授權(quán)用戶;登陸時不顯示上次登陸名;限制用戶數(shù)量并開啟用戶策略。采用安全密碼;開啟密碼策略(cl);加密重要的文件和文件夾。系統(tǒng)采
8、用NTFS格式化分區(qū);鎖定注冊表;配置安全策略,并禁止從軟盤和光驅(qū)(un q)啟動系統(tǒng)。磁盤空間安全采用存儲區(qū)域網(wǎng)絡(luò)的方式集中化管理存儲網(wǎng)絡(luò),包含來自多個廠商的存儲服務(wù)器、存儲管理軟件、應(yīng)用服務(wù)器和網(wǎng)絡(luò)硬件設(shè)備,隨時隨地的實現(xiàn)信息的存儲、訪問、共享和保護。機房備有不間斷電源(UPS),保證磁盤的正常工作。做好病毒防護以及系統(tǒng)升級工作 操作系統(tǒng)都存在著很多已知和未知的漏洞,加之現(xiàn)在病毒攻擊的范圍也越來越廣泛,而硬盤作為計算機的信息存儲基地,通常都是計算機病毒攻擊的首選目標。及時更新系統(tǒng)補丁,升級病毒庫,做好病毒防護工作,同時要注意對重要的數(shù)據(jù)進行保護和經(jīng)常性的備份。在需要做硬件維護時,不進行帶電
9、操作。服務(wù)器7*24小時開啟,會長時間頻繁的對硬盤進行讀寫,會對磁盤造成一定的損害,每月作一次到兩次磁盤碎片整理,使硬盤的讀寫速度保持在最佳狀態(tài),保證磁盤空間安全。主機加固系統(tǒng)(xtng)按照安全策略實施,減少對外開放的端口,在MMC中關(guān)閉不需要(xyo)的服務(wù),禁止(jnzh)Messenger服務(wù)、禁止Telnet服務(wù)等;切斷主機與應(yīng)用管理的聯(lián)系,不授予主機的全局管理權(quán)限;在管理員對主機進行訪問時,須提供用戶名,密碼才能登陸,并對密碼強度和密碼使用時間進行限定;主機采用了linux操作系統(tǒng),增加系統(tǒng)安全性,并有針對性的修改系統(tǒng)參數(shù),如:禁止自動登錄、禁止在藍屏后自動啟動機器、刪除服務(wù)器上的
10、管理員共享等;設(shè)置防病毒系統(tǒng)升級策略,凌晨2:00下載病毒代碼并分發(fā)升級,并根據(jù)病毒軟件來更新病毒庫。五、剩余信息保護采用安全級別的操作系統(tǒng)操作系統(tǒng)級別LinuxC2Windows server2003C2為保證操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的鑒別信息所用的存儲空間,被釋放或分配給其他用戶前被釋放,做了如下設(shè)置:在本地安全策略中的安全選項中,啟用“不顯示上次的用戶名”。 為及時釋放系統(tǒng)內(nèi)文件、目錄、數(shù)據(jù)庫等所占用的存儲空間,進行如下設(shè)置:在本地安全策略中的安全選項中,啟用“清除虛擬內(nèi)存頁面文件”;在本地安全設(shè)置,賬戶策略中的密碼策略中,啟用“用可還原的加密來存儲密碼”。六、入侵(rqn)防范為有效應(yīng)對網(wǎng)
11、絡(luò)入侵,公司在網(wǎng)絡(luò)邊界處部署防火墻、IPS各一臺,用于應(yīng)對端口掃描、強力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等各類網(wǎng)絡(luò)攻擊;通過防火墻對指定接口所連接的網(wǎng)絡(luò)中主機的 IP 和MAC 地址進行綁定,防止IP 盜用,并對非法IP 的訪問提供詳細的記錄,同時在路由器上進行重要服務(wù)器的ip/mac的綁定,進一步保證服務(wù)器的安全。 通過對防火墻、IPS的配置,結(jié)合防毒軟件,及早發(fā)現(xiàn)入侵行為并采取相應(yīng)的應(yīng)對措施,減少通過網(wǎng)絡(luò)竊取信息的的可能。并結(jié)合公司的規(guī)章制度,進一步加強對信息竊取事件的防范。防火墻能夠識別并防范對網(wǎng)絡(luò)和主機的掃描攻擊、異常(ychng)網(wǎng)絡(luò)協(xié)議攻
12、擊、IP 欺騙攻擊、源IP攻擊、IP 碎片攻擊、DoS/DDoS 攻擊等;實時應(yīng)用層內(nèi)容過濾,在防火墻內(nèi)核協(xié)議棧中實現(xiàn)。支持HTTP、FTP、SMTP 協(xié)議,具體包括URL 過濾、網(wǎng)頁關(guān)鍵字過濾、FTP 文件下載過濾、FTP 文件上傳過濾、SMTP收件人過濾、SMTP 發(fā)件人過濾、郵件主題過濾、反郵件中轉(zhuǎn)過濾、Internet 蠕蟲過濾。根據(jù)入侵檢測結(jié)果自動地調(diào)整防火墻的安全策略,及時阻斷(z dun)入侵的網(wǎng)絡(luò)連接,并可通過郵件的方式向管理員報警。封閉了以下端口,主要有:TCP137、139、445、593、1025端口和UDP 135、137、445端口,后門端口(如TCP 2745、31
13、27、6129端口),以及遠程服務(wù)訪問端口3389。并關(guān)閉了計算機中高危服務(wù):如Alerterclipbook、remote registry、Messenger、Task Scheduler等服務(wù)。操作系統(tǒng)的安裝遵循最小安裝原則,僅開啟需要的服務(wù),安裝需要的組件和程序,可以極大的降低系統(tǒng)遭受攻擊的可能性。并且及時(jsh)更系統(tǒng)丁,可以避遭由系統(tǒng)漏洞帶來的風(fēng)險是在裝有Linux的操作系統(tǒng)中關(guān)閉危險的網(wǎng)絡(luò)服務(wù)如echo、shell login、 finger、 r命令等,關(guān)閉非必需的網(wǎng)絡(luò)服務(wù)ntalk、pop-2、Sendmail、Imapd、Pop3d等。七、惡意代碼防范(fngfn)安裝了
14、卡巴斯基企業(yè)版殺毒軟件和防火墻,具有升級方便(fngbin)、更新及時等特點,并能夠?qū)崟r更新版本升級病毒庫,可以手動或者按照計劃自動地,從卡巴斯基實驗室的互聯(lián)網(wǎng)服務(wù)器或本地更新服務(wù)器來更新威脅特征數(shù)據(jù)庫和程序模塊。杜絕因版本不一致而可能造成的安全漏洞和安全隱患。病毒數(shù)據(jù)庫自動更新。具有病毒檢測及清除能力。防病毒軟件能對普通文件監(jiān)控、內(nèi)存監(jiān)控、網(wǎng)頁監(jiān)控、引導(dǎo)區(qū)和注冊表監(jiān)控功能;具有間諜軟件防護功能;可檢測并清除隱藏于電子郵件、公共文件夾及數(shù)據(jù)庫中的計算機病毒、惡性程序和垃圾郵件功能,能夠自動隔離感染而暫時無法修復(fù)的文件;具有全網(wǎng)漏洞掃描和管理功能,可以通過掃描系統(tǒng)中存在的漏洞和不安全的設(shè)置,提供
15、相應(yīng)的解決方案,支持共享文件、OFFICE文檔的病毒查殺、能夠?qū)崿F(xiàn)立體的多層面的病毒防御體系。實時保護。該程序會獲取文件(wnjin)系統(tǒng)請求,對被訪問的文件進行惡意代碼掃描,清除或刪除被感染對象,或隔離可疑對象以供進一步分析和處理。手動文件系統(tǒng)掃描。該程序可以在指定時間(或按照管理員指令)對指定區(qū)域進行掃描,檢測被感染和可疑對象。它可以分析(fnx)對象,清除、刪除被感染對象,或?qū)⒖梢蓪ο蟾綦x以供進一步分析和處理。隔離。在服務(wù)器文件系統(tǒng)中發(fā)現(xiàn)的被感染對象(duxing),可疑對象或受損對象均可被移動至隔離文件夾,在那里可對其進行進一步操作,如清除、刪除等。備份存儲。該解決方案在受感染對象被清
16、除或刪除前會將其副本保存至備份存儲區(qū),如果原文件在處理過程中受損,還可以手動對其進行恢復(fù)。設(shè)置了每5天對系統(tǒng)進行漏洞掃描,掃描出系統(tǒng)所存在的漏洞,并能及時下載安裝系統(tǒng)補丁,修復(fù)系統(tǒng)存在的漏洞。八、資源控制系統(tǒng)資源概念是指CPU、儲存空間、傳輸帶寬等軟硬件資源。通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄,可以極大的節(jié)省系統(tǒng)資源,保證了系統(tǒng)的可用性,同時也提高了系統(tǒng)的安全性。對于Windows系統(tǒng)自身來說,可以通過主機防火墻或TCP/IP篩選來實現(xiàn)以上功能。在“終端(zhn dun)服務(wù)配置”中指定(zhdng)“限制每個用戶只使用(shyng)一個會話”,限制用戶以桌面模式登錄的用戶的
17、同時只保留一個會話。但是若用戶以特定應(yīng)用程序(在登錄時自動啟動某個應(yīng)用程序,該應(yīng)用程序關(guān)閉時連接即注銷)模式登錄時,該設(shè)置則無效。為了使在該模式下也能保證一個用戶同時只有一個會話,通過使用登錄腳本來進行限制。啟用了TCP/IP篩選,創(chuàng)建IP篩選器并進行IP篩選器設(shè)置,限定出相應(yīng)的IP地址上的終端可進行登錄。并且根據(jù)公司的具體情況,在路由器上做了相關(guān)設(shè)置,僅允許特定IP地址進行終端登錄。在本地安全策略的安全選項中啟用了“在超過登錄時間后強制注銷”選項。保證系統(tǒng)安全。服務(wù)器運行著后臺系統(tǒng)服務(wù)和業(yè)務(wù)應(yīng)用,需要保持247不間斷運行并提供持續(xù)的服務(wù),其運行狀態(tài)的好壞直接影響了網(wǎng)絡(luò)用戶的使用,因此,讓服務(wù)
18、器保持健康狀態(tài)就成為服務(wù)器管理的重中之重。比較桌面設(shè)備管理更加關(guān)注桌面系統(tǒng)和上層應(yīng)用自身的應(yīng)用狀態(tài)而言,服務(wù)器管理的首要目標就是保證服務(wù)器的穩(wěn)定性和可靠性。利用網(wǎng)管平臺管理器提供的各種管理功能,服務(wù)器的可靠性和可用性將得到有效保證。 網(wǎng)管平臺(pngti)能夠247地監(jiān)控(jin kn)服務(wù)器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況。實時系統(tǒng)警報功能,無論是硬件組件的預(yù)警,還是系統(tǒng)資源告急,都能在第一時間通知(tngzh)到管理員并采取及時的應(yīng)對策略。主機安全維護管理制度一、主機相關(guān)(xinggun)人員安全管理辦公室應(yīng)備案主機(zhj)安全管理員為加強公司涉密服務(wù)器及終端、存儲介質(zhì)等相關(guān)設(shè)
19、備的保密管理工作,結(jié)合公司實際業(yè)務(wù)工作,制定本制度(zhd)。公司應(yīng)指定政治可靠,具有責(zé)任心,作風(fēng)正派,品行端正,無不良嗜好,精通計算機技術(shù)的人員擔(dān)任主機安全管理員,原則上至少配備兩人。為保障公司業(yè)務(wù)的連續(xù)性,設(shè)立了2名或以上主機安全管理員,即主機安全管理員A和主機安全管理員B,一般情況下由A管理服務(wù)器及終端、存儲介質(zhì)等,若A不在時由B管理。本制度所稱計算機安全保密員是指管理涉密服務(wù)器及終端、存儲介質(zhì)等相關(guān)設(shè)備(以下簡稱設(shè)備)的管理人員。主機安全管理員原則上應(yīng)確定為重要涉密人員。 主機安全管理員的具體職責(zé)如下:負責(zé)為公司內(nèi)的涉密服務(wù)器和辦公計算機安裝防護系統(tǒng)、審計系統(tǒng)、涉密移動存儲介質(zhì)管理系統(tǒng)
20、和非法外聯(lián)監(jiān)控系統(tǒng),并正確設(shè)置安全保密策略。負責(zé)對服務(wù)器、安全防護設(shè)備的管理員用戶進行日常管理維護和使用登記;控制設(shè)備的訪問權(quán)限及端口,保證使用完畢后及時退出。負責(zé)公司內(nèi)安全U盤、涉密移動硬盤的入庫和發(fā)放(ffng),正確設(shè)置非法外聯(lián)監(jiān)控報警信息。負責(zé)(fz)設(shè)置涉密便攜式計算機、涉密存儲介質(zhì)外出攜帶的權(quán)限,并進行檢查登記。負責(zé)根據(jù)所制定的安全保密策略,完成涉密設(shè)備的風(fēng)險(fngxin)評估報告。負責(zé)對發(fā)生重大變化的、出現(xiàn)違規(guī)操作的、保密檢查發(fā)現(xiàn)問題的設(shè)備重新進行風(fēng)險評估,并調(diào)整安全保密策略。負責(zé)指導(dǎo)公司內(nèi)涉密設(shè)備的配置和使用。負責(zé)監(jiān)控公司網(wǎng)絡(luò)的安全狀況,并根據(jù)實際運營情況提出整改建議。嚴格按
21、照主機安全管理制度和機房安全管理制度做好設(shè)備的安全管理工作。安全產(chǎn)品管理二、機房管理 路由器、交換機和服務(wù)器以及通信設(shè)備是網(wǎng)絡(luò)的關(guān)鍵設(shè)備,須放置計算機機房內(nèi),不得自行配置或更換,更不能挪作它用。 計算機房要保持清潔、衛(wèi)生,并由專人7*24負責(zé)管理和維護(包括溫度、濕度、電力系統(tǒng)、網(wǎng)絡(luò)設(shè)備等),無關(guān)人員未經(jīng)管理人員批準嚴禁進入機房。 嚴禁易燃易爆和強磁物品及其它與機房(j fn)工作無關(guān)的物品進入機房。 建立機房(j fn)登記制度,對本地局域網(wǎng)絡(luò)、廣域網(wǎng)的運行,建立檔案。未發(fā)生故障或故障隱患時當(dāng)班人員不可對中繼、光纖、網(wǎng)線及各種設(shè)備進行任何調(diào)試,對所發(fā)生的故障、處理過程和結(jié)果等做好詳細登記。 網(wǎng)管人員應(yīng)做好網(wǎng)絡(luò)安全工作,服務(wù)器的各種帳號嚴格保密。監(jiān)控(jin kn)網(wǎng)絡(luò)上的數(shù)據(jù)流,從中檢測出攻擊的行為并給予響應(yīng)和處理。 做好操作
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 科技驅(qū)動農(nóng)產(chǎn)品電商
- 科技農(nóng)業(yè)投資視角
- 專業(yè)房產(chǎn)經(jīng)紀服務(wù)協(xié)議2024版范本版
- 二零二四宇通客車零部件銷售代理及市場拓展合作協(xié)議3篇
- 2025年度電商新零售線下體驗店合作合同3篇
- 專業(yè)銷售服務(wù)協(xié)議書2024年3篇
- 2025年度跨境電商物流中心場地承包經(jīng)營合同4篇
- 2025年度航空航天復(fù)合材料加工技術(shù)合同4篇
- 2025年度茶樓裝修工程合同標準樣本8篇
- 2025年度教育機構(gòu)場地租賃保證金合同8篇
- 2024版塑料購銷合同范本買賣
- 【高一上】【期末話收獲 家校話未來】期末家長會
- JJF 2184-2025電子計價秤型式評價大綱(試行)
- GB/T 44890-2024行政許可工作規(guī)范
- 有毒有害氣體崗位操作規(guī)程(3篇)
- 二年級下冊加減混合豎式練習(xí)360題附答案
- 吞咽解剖和生理研究
- TSG11-2020 鍋爐安全技術(shù)規(guī)程
- 汽輪機盤車課件
- 異地就醫(yī)備案個人承諾書
- 蘇教版五年級數(shù)學(xué)下冊解方程五種類型50題
評論
0/150
提交評論