单位信息安全等级保护建设方案VHUA system office room 【HUA16H-TTMS2A-HUAS8Q8-HUAH1688】x x x x x x 信息安全等级保护(三级)建设项目设计方案二〇一八年二月文档控制文档名称:xxxxxx信息安全等保保护建设(三级)设计方案版本信息本文档版权归xxxxxx股份有限公司所有,未经xxxx有限公司允许,本文档里的任何内容都不得被用来宣传和传播。
未经xxxx有限公司书面批准,文档或任何类似的资讯都不允许被发布。
目录第一章项目概述 .................................................1.1 项目概述 .................................................1.2 项目建设背景 .............................................1.2.1 法律要求 ..........................................1.2.2 政策要求 ..........................................1.3 项目建设目标及内容 .......................................1.3.1 项目建设目标 ......................................1.3.2 建设内容 .......................................... 第二章现状与差距分析 ...........................................2.1 现状概述 .................................................2.1.1 信息系统现状 ......................................2.2 现状与差距分析 ...........................................2.2.1 物理安全现状与差距分析 ............................2.2.2 网络安全现状与差距分析 ............................2.2.3 主机安全现状与差距分析 ............................2.2.4 应用安全现状与差距分析 ............................2.2.5 数据安全现状与差距分析 ............................2.2.6 安全管理现状与差距分析 ............................2.3 综合整改建议 .............................................2.3.1 技术措施综合整改建议 ..............................2.3.2 安全管理综合整改建议 .............................. 第三章安全建设目标 ............................................. 第四章安全整体规划 .............................................4.1 建设指导 .................................................4.1.1 指导原则 ..........................................4.1.2 安全防护体系设计整体架构 ..........................4.2 安全技术规划 .............................................4.2.1 安全建设规划拓朴图 ................................4.2.2 安全设备功能 ......................................4.3 建设目标规划 ............................................. 第五章工程建设 .................................................5.1 工程一期建设 .............................................5.1.1 区域划分 ..........................................5.1.2 网络环境改造 ......................................5.1.3 网络边界安全加固 ..................................5.1.4 网络及安全设备部署 ................................5.1.5 安全管理体系建设服务 ..............................5.1.6 安全加固服务 ......................................5.1.7 应急预案和应急演练 ................................5.1.8 安全等保认证协助服务 ..............................5.2 工程二期建设 .............................................5.2.1 安全运维管理平台(soc) ...........................5.2.2 APT高级威胁分析平台...............................5.3 产品清单 .................................................第六章方案预算 ................................................. 第七章方案预估效果 .............................................7.1 工程预期效果 .............................................图表目录图表 1 现状拓扑图图表 2物理安全现状图表 3网络安全现状图表 4主机安全现状图表 5应用安全现状图表 6数据安全现状图表 7安全管理现状图表 8综合技术措施整改建议表格图表 9综合安全管理体系整改建议表格图表 10安全保障体系图图表 11安全建设规划拓扑图图表 12建设规划图表 13 信息安全组织架构示意图图表 14 安全管理制度规划示意图图表 15产品清单表图表 16方案预算表第一章项目概述1.1项目概述xxxxxx是人民政府的职能部门,贯彻执行国家有关机关事务工作的方针政策,拟订省机关事务工作的政策、规划和规章制度并组织实施,负责省机关事务的管理、保障、服务工作。
在面对现在越来越严重的网络安全态势下,xxxxxx积极响应国家相关政策法规,积极开展信息安全等级保护建设。
对自有网络安全态势进行自我核查,补齐等保短板,履行安全保护义务。
项目目标:打造一个可信、可管、可控、可视的安全网络环境,更好的为机关各部门及领导者和公务人员提供工作和生活条件,更好的保障各项行政活动正常进行。
1.2项目建设背景机关后勤管理工作因为其政府内部服务的特殊性,一直比较少地为社会公众所关注或重视。
机关后勤管理包括对物资、财务、环境、生活以及各种服务项目在内的事务工作的管理,是行政机关办公室管理的重要一环,为机关各部门以及领导者和公务人员提供工作和生活条件,是保障各项行政活动正常进行的物质基础。
随着这几年地区经济的高速发展和政府行政职能分配管理的需要,使机关事务管理工作的管理范围和管理对象也相应的扩展和增加,管理工作变得十分繁重。
尤其是在新增的一些业务管理工作方面,如对政府机关单位固定资产的管理、房屋出租、分配的管理等,同时,随着这几年国家对资产管理的重视,信息化建设从原来注重财务管理信息化逐渐向国有资产管理信息化发展,作为机关事务管理的机构,正承担着这样一种责任和使命。
同时在面对现在不容乐观的整体安全态势环境下,开展机关事务管理的信息化建设与信息安全建设,是整个社会和国家发展的必然趋势。
1.2.1法律要求在2017年6月1日颁发的《中华人民共和国网络安全法》中明确规定了法律层面的网络安全。
具体如下:“没有网络安全,就没有国家安全”,《网络安全法》第二十一条明确规定“国家实行网络安全等级保护制度”。
各网络运营者应当按照要求,开展网络安全等级保护的定级备案、等级测评、安全建设、安全检查等工作。
除此之外,《网络安全法》中还从网络运行安全、关键信息基础设施运行安全、网络信息安全等对以下方面做了详细规定:网络日志留存:第二十一条还规定,网络运营者应当制定内部安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;采取防计算机病毒、网络攻击、网络侵入等危害网络安全行为的技术措施;采取监测、记录网络运行状态、网络安全事件的技术措施,留存不少于六个月的相关网络日志;采取数据分类、重要数据备份和加密等措施。
未履行上述网络安全保护义务的,会被依照此条款责令整改,拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。
漏洞处置:第二十五条规定,网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取相应的补救措施,并按照规定向有关主管部门报告。
没有网络安全事件应急预案的,没有及时处置高危漏洞、网络攻击的;在发生网络安全事件时处置不恰当的,会被依照此条款责令整改,拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。
容灾备份:第三十四条第三项规定,关键信息基础设施单位对重要系统和数据库进行容灾备份。
没有对重要系统和数据库进行容灾备份的会被依照此条款责令改正。
应急演练:第三十四条第四项规定,关键信息基础设施单位应当制定网络安全事件应急预案,并定期进行演练。
没有网络安全事件预案的,或者没有定期演练的,会被依照此条进行责令改正。
安全检测评估:第三十八条规定,关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。