亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        杭州移動“三位一體”信息安全保障體系建設

        2017-10-25 12:35:45陳龍
        網絡空間安全 2017年8期
        關鍵詞:三位一體信息安全

        陳龍

        摘 要:重大活動期間的信息安全保障是杭州移動信息安全工作中的重要組成部分。近年來,杭州移動在一系列重大活動中,創(chuàng)新提出了“三位一體”信息安全保障體系。該保障體系將航天系統(tǒng)工程與信息安全保障相結合,推動重大活動保障向常態(tài)化、體系化轉變,既滿足重大活動期間系統(tǒng)的可靠運行要求,又滿足未來較長時間內系統(tǒng)信息安全的需求。

        關鍵詞:信息安全;重大活動保障;動態(tài)預警;三重防護

        Abstract: Information assurance work during important activities is an important part of the information security work in China Mobile Hangzhou Branch. China Mobile Hangzhou Branch puts forword the Trinity information security system after a series of important activities in recent years. The Trinity information security system combines the space systems sngineering with information security to promote the normalized and systematic information assurance work. It will not only complete the requirement of reliable information system but also meet the demand of information security in a long time of the future.

        Key words: information security; security ensuring of important activities; dynamic warning system; triple protection

        1 引言

        重大活動期間的信息安全保障是杭州移動信息安全工作中的重要組成部分。所謂重大活動是指國家大型活動或在一定區(qū)域內舉辦的大型群眾性活動[1],具有規(guī)格高、影響力大、涉及面廣、參與人數多等特點,因此保障工作的要求高、標準嚴、任務艱巨。尤其是隨著我國國力的逐步增強,越來越多國際化、大規(guī)模、高水平的大型活動在國內舉辦。面對重大活動頻繁開展的新形勢、新挑戰(zhàn),如何進一步創(chuàng)新和完善重大活動保障體系,切實解決以往保障工作中存在的各類問題,顯得尤為重要。

        2 目的和意義

        第一,順應信息安全形勢,貫徹落實網絡安全法規(guī)。2014年,我國成立了中央網絡安全和信息化領導小組,因此國家加快了信息安全立法工作。2017年6月正式實施的《網絡安全法》,明確指出要“建立健全網絡安全保障體系,提高網絡安全保護能力”。所以建立新形勢下的信息安全保障體系是當前信息安全工作的必然要求。

        第二,應對更專業(yè)、更廣泛、更快速的網絡攻擊。隨著大數據、云計算、移動互聯網等技術的應用越來越深入,開放互聯環(huán)境中的各類系統(tǒng)更加容易遭到網絡攻擊,黑客入侵、網頁篡改、惡意掛馬等安全事件頻發(fā)。由于網絡安全技術的不斷進步,攻擊者可以比較容易地利用自動化工具和分布式系統(tǒng),對一個目標系統(tǒng)發(fā)動破壞性的攻擊。有時甚至不僅僅是單一的攻擊行為,而是多種攻擊行為復合而成,影響面更廣泛,對安全防護、應急響應和攻擊溯源都帶來了極大的困難。網絡攻擊類別從傳統(tǒng)的病毒入侵、掃描攻擊已經發(fā)展為更為專業(yè)的APT攻擊,傳統(tǒng)的安全保障機制已經無法駕馭APT攻擊,急迫需要新的技術、新的體系來解決網絡攻擊問題。

        第三,創(chuàng)新信息安全保障模式,積極應對各類風險。面對嚴峻的形勢,信息安全已成為重大活動保障工作的重中之重。但目前業(yè)內尚未形成標準、規(guī)范和有效的保障體系,各企業(yè)的信息安全管理內容“點多面廣”,實際工作還存在跨部門、跨平臺、跨專業(yè)等問題,所以加快探索切實可行的信息安全保障措施和模式已經成為當務之急。

        近年來,全國性或地區(qū)性的政治、經濟、文化、體育活動和交流越來越多,并且趨于常態(tài)化開展。以杭州為例,不僅有西博會、休博會、云棲大會、國際動漫節(jié)等一批國內外知名的活動,2016年更舉辦了有史以來保障規(guī)格最高、規(guī)模最大的全球性會議G20峰會。2022年還將承辦亞運會。隨著重大活動的常態(tài)化開展,運營商需要面對高頻次、高負荷的保障任務,過去運動式、突擊式的保障模式已經無法適應新的發(fā)展趨勢,信息安全保障工作必須向“制度化、常態(tài)化”轉變,進一步完善信息安全保障體系,前瞻性地部署重大活動保障能力建設。

        3 “三位一體”信息安全保障體系

        近年來,杭州移動在G20峰會、世界互聯網大會、國際動漫節(jié)、杭州云棲大會等一系列重大活動中,以“通信暢通與網絡安全并重”為指導理念,以“三零一滿意”(零重大網絡事故、零重大安全事件、零重大客戶投訴、讓主辦方滿意)為總體目標,創(chuàng)新提出了“基于系統(tǒng)工程的航天清單工作法”、“平戰(zhàn)結合的紅黃藍動態(tài)預警體系”、“重大活動保障實施的三重防御體系”的“三位一體”信息安全保障體系,如圖1所示。

        該保障體系前瞻性地將航天系統(tǒng)工程與信息安全保障相結合,結合國際信息安全解決方案(ISO27001)最佳實踐,推動重大活動保障從運動式、被動式向常態(tài)化、體系化轉變,既滿足重大活動期間系統(tǒng)保障的信息安全可靠運行要求,又滿足未來較長時間內平臺信息安全的服務需求。

        3.1 基于系統(tǒng)工程的航天清單工作法

        在信息安全保障籌備階段,根據信息安全保障要求,借鑒航天發(fā)射準備工作,首創(chuàng)“航天清單銷項工作法”,將信息安全梳理、排查、清理工作分解到末端,實行三級責任制,逐項落實、銷項確認,全面徹底地完成保障任務。endprint

        第一,梳理全景試圖。根據目前國際上先進的信息安全解決方案ISO/IEC27001的信息安全管理體系(ISMS)[3],結合國家《信息安全等級保護管理辦法》的相關要求,經過進一步調研、討論、梳理并歸納了“信息安全威脅全景視圖”,如圖2所示。

        全景視圖包括內部挑戰(zhàn)、外部威脅兩大方面。其中內部挑戰(zhàn)包括資產安全、保密安全、人員安全和渠道管控;外部威脅包括互聯網內容安全、語音電話安全、垃圾信息和偽基站打擊等,涵蓋11個安全管控點。

        第二,制定“航天清單”。公司網絡規(guī)模大、業(yè)務單元多,風險控制難度大,為了確保各風險個個擊破,實現360度無縫管控,公司細分各部門職責,將每項工作分解到末端工作點,逐項落實工作事項,并實行三級責任制,如圖3所示。

        第三,開展銷項作業(yè)。如圖4所示,對內圍繞資產安全、保密安全、人員安全、渠道管理四方面,強化管控手段,確保管控無盲區(qū);對外以互聯網內容、語音電話、垃圾短彩信、偽基站打擊為抓手,強化不良信息整治。通過“逐一排查、逐一整治、逐一銷項”,將所有風險逐一銷項或有效控制。

        第四,閉環(huán)跟蹤反饋。監(jiān)控信息安全各保障點及保障內容,實施閉環(huán)跟蹤。對每項工作設定關鍵目標,明確達成標準,制定關鍵舉措,落實每個細項責任到人。根據清單全面落實,每天跟進落實情況,根據時間進度逐一銷項,并進行每項工作的銷項確認審核。

        審核不通過的情況,將再次發(fā)送進行整改,直至符合保障要求為止。針對符合要求的工作清單細項,完全銷項后三級責任人簽字確認:實際操作人確認完成情況,上級主管復核完成內容,部門負責人審核確認。

        3.2 平戰(zhàn)結合的“紅黃藍”動態(tài)預警體系

        杭州移動依照《信息系統(tǒng)安全等級保護基本要求》,根據對象受到破壞時所侵害的客體和對客體造成侵害的程度,將信息安全問題劃分為“紅黃藍”三類,制定監(jiān)控制度,在專業(yè)安全團隊支撐的基礎上,定期進行掃描或監(jiān)測。當問題發(fā)現或者發(fā)生時,根據“安全事件分級”,對責任部門和人員發(fā)布安全預警報告,要求在規(guī)定時間內響應修復完畢。同時,在整改修復完成后,提交專業(yè)團隊進行復核驗證,確保徹底解決安全隱患。

        3.2.1 紅黃藍預警事件分級標準

        通過差異化區(qū)分預處理,做好具體問題差別應對,有利于更好更快地解決問題,讓各個專業(yè)管理部門抓住重點。依據《信息系統(tǒng)安全等級保護定級指南》、《信息安全事件分類分級指南》,事件分級標準如表1所示。

        3.2.2 紅黃藍預警系統(tǒng)工作流程

        紅黃藍預警系統(tǒng)工作流程如圖5所示,發(fā)現問題后,通過大數據分析平臺分析判斷是否為安全事件,如果不是安全事件就忽略,如果是安全事件,那就通過工單系統(tǒng)發(fā)放預警牌讓相關責任人去處理問題,解決問題后,驗證是否已經解決,通過就預警結束,沒有通過繼續(xù)發(fā)放預警牌,直到問題解決完為止。

        3.3 重大活動保障實施的三重防護體系

        重大活動保障實施的三重防護,根據信息安全保障體系框架(IATF)的基本思路,結合會議保障的要求和特點,以管理、技術、內容為核心實施三重防護,充分確保三者融合與協同,從而確?;顒颖U系挠行蜷_展。

        首先,在保障管理方面,建立信息安全三級聯動保障團隊。

        在保障決戰(zhàn)時刻,設立指揮中心,以公司管理層、部門經理、保障組成員,根據四個職障范圍“營業(yè)廳、網絡、政企、系統(tǒng)”組成三級保障聯動機制,全面開展保障工作。如圖6所示,以G2O峰會信息安全保障為例,專項組建G2O信息安全保障聯動團隊。

        其次,在保障技術方面,實現“防篡改、云監(jiān)控、防攻擊”的一體化。整合專家團隊資源,通過“防篡改、云監(jiān)測、防攻擊”的一體化,設置三個監(jiān)控中心,實現三重專業(yè)防護、快速修復和緊急處置。

        “防篡改”主要是通過部署防篡改系統(tǒng)進行篡改行為監(jiān)測,提供實時的對掛馬、網頁篡改、網頁敏感內容和網站平穩(wěn)度的監(jiān)測。根據不同網站的關注度,配置不同的監(jiān)測策略,再根據網站中不同頁面的重要程度,設置關鍵頁面,并配置對關鍵頁面進行一定頻率的監(jiān)測。實現了多維度、不同粒度的風險監(jiān)測[4]。

        “云監(jiān)控”主要是通過綠盟的云端監(jiān)測系統(tǒng)享受7×24小時的遠程網站安全監(jiān)測服務。一旦發(fā)現被監(jiān)測網站存在風險狀況,云端安全技術團隊會第一時間通知系統(tǒng)管理員,并提供專業(yè)的安全解決建議。除此之外,云端安全專家團隊會定期為杭州移動出具周期性的綜合評估報告,從而整體掌握網站的風險狀況及安全趨勢。

        “防攻擊”一方面是前期通過漏洞掃描器等工具對杭州移動的資產進行全面的漏洞掃描,根據掃描結果,開展準確、快速的漏洞修復工作。如果遇到漏洞無法修復的服務器,則通過部署相應的安全能力進行防護。另一方面是防DDOS攻擊,通過部署云清洗平臺,一旦出現DDOS攻擊,可以通過手機端APP進行自助清洗DDOS。

        3.4 三級保障,六大場景

        根據會議保障區(qū)域及重點企業(yè)、單位保障范圍,劃分三級保障內容,并制定不同的保障等級及保障手段。

        一級區(qū)域:主要涉及到保障內容為企業(yè)核心資產、企業(yè)所在地區(qū)離主會場的距離近,保障的級別最高,保障期間每日監(jiān)測防護;

        二級區(qū)域:主要涉及到保障內容為峰會重要服務設施、企業(yè)所在地離主會場是毗鄰關系,保障的級別次之,保障期間每周監(jiān)測防護;

        三級區(qū)域:主要涉及到合作單位服務平臺、公司日常服務平臺等,保障的級別再次之,保障期間每旬監(jiān)測防護。

        此外,制定了信息安全保障六大場景應急流程,主要包括營業(yè)場景應急處置流程、網站應急處置流程、網絡場景應急處置流程、群發(fā)場景應急處置流程、外聯場景應急處置流程和營業(yè)系統(tǒng)保障場景應急處置流程。為提高實戰(zhàn)經驗,全面開展六大場景的仿真演練,同時在非常時期制定了非常應急手段,比如“急速斷網,后查通報”機制,即如發(fā)生緊急事件進行1分鐘斷網,再進行查證整改。

        5 結束語

        2016年以來,杭州移動成功保障了G20杭州峰會、國際動漫節(jié)、杭州馬拉松等193次大型通信保障工作,無重大通信障礙和網絡阻塞,圓滿完成了“三零一滿意”目標。通過對以往重大活動保障模式的總結和創(chuàng)新,明晰了網絡規(guī)劃、建設、優(yōu)化、應急保障和信息安全保障等各階段的保障工作關鍵要點,持續(xù)完善保障機制和模式。隨著國家經濟的發(fā)展和國際地位的日益提升,諸如亞運會、冬奧會、世界互聯網大會等高規(guī)格重大活動將更加頻繁地在國內召開,“三位一體”體系將為后續(xù)承擔重大活動活動保障提供有力的支撐。

        參考文獻

        [1] 宋宇宏,張利.大型活動應急通信保障—大型活動應急通信保障方案及制定[J].警察技術,2011,18(2):53-56.

        [2] 秦安.沒有網絡安全就沒有國家安全[J].中國信息安全,2015,6(8):25.

        [3] 馬遙,黃俊強.信息安全管理體系與等級保護管理要求[J].信息技術,2012,19(6):140-142.

        [4] 綠盟網站安全監(jiān)測服務[EB/OL]. http://www.nsfocus.com.cn/operations/details_4_278.html.

        [5] 趙霜.信息安全概述[M].西安:西北工業(yè)大學出版社,2011.

        [6] 吳世忠.信息安全保障導論[M].北京:機械工業(yè)出版社,2014.endprint

        猜你喜歡
        三位一體信息安全
        《信息安全與通信保密》征稿函
        信息安全專業(yè)人才培養(yǎng)探索與實踐
        保護信息安全要滴水不漏
        高校信息安全防護
        消費導刊(2017年20期)2018-01-03 06:26:38
        崗位、證書、課程“三位一體”教學方案設計改革研究
        信管專業(yè)生產實習過程自我管理的實現
        學校、家庭、社會如何做到“三位一體”
        教育(2016年41期)2016-11-15 19:12:32
        基于“三位一體”校企合作人才培養(yǎng)模式下職業(yè)教育教學質量的提升途徑研究
        論“有趣、有用、有效”三位一體的教學模式在商務禮儀課程中的運用
        保護個人信息安全刻不容緩
        久久久久亚洲av成人网人人网站| 日本污视频| 国产情侣一区在线| 欧美韩国精品另类综合| 亲少妇摸少妇和少妇啪啪| 国产激情视频在线观看首页| 日韩人妖干女同二区三区| 手机在线观看日韩不卡av| 中文字幕日韩三级片| 丰满人妻av无码一区二区三区| 最新国产精品亚洲二区| 亚洲国产高清美女在线观看| 中文字幕日本熟妇少妇| 精品国精品自拍自在线| 熟女少妇av一区二区三区| 国产三a级三级日产三级野外| 国产精品美女久久久久av超清| 黑人玩弄人妻中文在线| 午夜毛片午夜女人喷潮视频| 久热爱精品视频在线观看久爱| 久久精品国产精品亚洲婷婷| 精品一区二区三区婷婷| 久久精品女人天堂av免费观看| 亚洲精品无码久久久久av麻豆| 男女视频在线一区二区| 一区二区三区观看在线视频| 国产一区二区视频免费| 美女用丝袜脚玩我下面| 三级全黄的视频在线观看| 拍摄av现场失控高潮数次| 欧美亚洲另类 丝袜综合网| 今井夏帆在线中文字幕| 国产日韩欧美一区二区东京热| 军人粗大的内捧猛烈进出视频| 天天躁人人躁人人躁狂躁| 亚洲一区二区高清精品| 精品国产精品久久一区免费| 一级r片内射视频播放免费| 性按摩xxxx在线观看| 欧洲熟妇色xxxx欧美老妇多毛网站| 亚洲日本国产乱码va在线观看|