等保2.0基本要求手艺部分,以四级为例,清静物理情形、清静通讯网络、清静区域界线的控制点逐项解读内容如下:
1.清静物理情形
1.1 物理位置选择
a) 机房园地应选择在具有防震、防风和防雨等能力的修建内;
b) 机房园地应阻止设在修建物的顶层或地下室,不然应增强防水和防潮步伐。
解读:原则上机房不得位于顶层/地下室,不然需要接纳铺设防水涂料,建设防水层�;さ仁┕げ椒�,增强防水能力。手艺上可增添情形动力监控系统的漏水检测功效,自动对漏水报警。
1.2 物剖析见控制
a) 机房收支口应设置电子门禁系统,控制、判别和纪录进入的职员;
b) 主要区域应设置第二道电子门禁系统,控制、判别和纪录进入的职员。
解读:机房应有结构设计(如下图:机房平面图所示),内部划分为缓冲区、装备区。门口设置电子门禁和防盗门,内部安排视频监控、红外报警等防盗报警装备�;撼迩瓒艚幽煞阑鹬柿�,起到安保兼顾防火隔离作用�;撼迩谔峁┖憔�/短期运维职员使用的运维终端等装备,门口设置静电释放铜球。装备区属于主要区域,内安排服务器、网络清静装备等要害装备,装备区收支口设置第二道电子门禁系统,起到控制、判别和纪录进入的职员目的。内部机柜前后通道安排摄像头,监控通道物理清静。装备区内还安排机房空协调无管网式三氟丙烷气体灭火装置。

图 1机房平面图
1.3 防偷窃和防破损
a) 应将装备或主要部件举行牢靠,并设置显着的不易除去的标识;
b) 应将通讯线缆铺设在隐藏清静处;
c) 应设置机房防盗报警系统或设置有专人值守的视频监控系统。
解读:机房内所有装备和线缆凭证统一名堂打标签,标签使用黄色标签纸,用标签打印机打印出,阻止手写或涂改。并将标签粘贴于装备外貌显着处(通常粘贴在前面板或上面板)。详细装备和线缆标署名堂如下:
机房内所有装备统一粘贴装备信息标签,规范名堂为:

所有装备网络接口/端口统一粘贴接口/端口标签,名堂为:

所有通讯线缆均安排在线槽及倾轧铺设在机房桥架等隐藏处,机房缓冲区、装备区均安排红外报警系统及视频监控系统,红外报警系统的警报端设置在大楼保安室,一旦爆发清静事务,由清静职员第一时间接警处置惩罚。在机柜通道处,增设摄像头视频笼罩。视频监控服务器位于机房装备区,视频监控纪录生涯6个月。
1.4 防雷击
a) 应将种种机柜、设施和装备等通过接地系统清静接地;
b) 应接纳步伐避免感应雷,例如设置防雷保安器或过压�;ぷ爸玫�。
解读:装备区的所有机柜和装备都有清静地线,电源接纳UPS,自带稳压及过压�;ぷ爸�,可有用避免电压震荡及感应雷对信息装备的破损。
1.5 防火
a) 机房应设置火灾自动消防系统,能够自动检测火情、自动报警,并自动灭火;
b) 机房及相关的事情房间和辅助房应接纳具有耐火品级的修建质料;
c) 应对机房划分区域举行管理,区域和区域之间设置隔离防火步伐。
解读:机房内设置早期火灾预警系统,通过与情形动力监控辖档酮动,可自动发明并通过七氟丙烷气体自动消防灭火,自动向控制台声光信号报警及管理员手机短信报警。
机房区域划分为缓冲区和装备区,按分区管理,区域之间接纳防火质料的阻遏,起到物理隔离和防火隔离双重功效。
1.6 防水和防潮
a) 应接纳步伐避免雨水通过机房窗户、屋顶和墙壁渗透;
b) 应接纳步伐避免机房内水蒸气结露和地下积水的转移与渗透;
c) 应装置对水敏感的检测仪表或元件,对机房举行防水检测和报警。
解读:机房内窗户需恒久关闭,并在边沿安排遇水变色的检测试纸,按期巡查机房。别的,机房地板低洼处安排漏水检测线,可对漏水及凝聚水自动报警。通知管理员实时处置惩罚�;肯该芸盏鞯ザ澜ㄉ枇嘶厮酆头浪�,阻止凝聚水外溢到机房地板。别的,机房施工时,已做防水处置惩罚工艺。
1.7 防静电
a) 应接纳防静电地板或地面并接纳须要的接地防静电步伐;
b) 应接纳步伐避免静电的爆发,例如接纳静电消除器、佩带防静电手环等。
解读:机房地面接纳防静电地板,机房收支口装置有静电消除铜球,进入职员可提前释放静电�;撼迩旃滥谟蟹谰驳缡只�,可进一步消除及避免人体静电的爆发。
1.8 温湿度控制
应设置温湿度自动调理设施,使机房温湿度的转变在装备运行所允许的规模之内。
解读:机房内安排机房空调,24小时运行,设置温度为24度恒温(或其他合理温度区间)�?盏髂谥米刺嗫�,可自动监测运行状态,如泛起装备故障可自动声音报警,并通过情形动力监控系统报警。
1.9 电力供应
a) 应在机房供电线路上设置稳压器和过电压防护装备;
b) 应提供短期的备用电力供应,至少知足装备在断电情形下的正常运行要求;
c) 应设置冗余或并行的电力电缆线路为盘算机系统供电;
d) 应提供应急供电设施。
解读:机房供电线路上安排UPS短期供电装置,包括UPS主机和设置电池,电池组支持机房所有装备30分钟电力供应,可应对暂时短期断电。
机房供电若有条件,可接两路市电,或者柴油发电机组,实现冗余供电。
1.10 电磁防护
a) 电源线和通讯线缆应隔离铺设,阻止相互滋扰;
b) 应对要害装备或要害区域实验电磁屏障。
解读:项目中弱电线缆实验综合集成布线工程,所有电源线与通讯线缆均脱离铺设,并且,本项目所有笔直子系统布线均接纳光纤,水平子系统接纳超六类线缆。确保了数据通讯不会被电力线缆电磁滋扰。
项目中的要害装备是指服务器、存储、加密机,均安排在屏障机柜中,或接纳屏障机房,以知足要害装备或要害区域电磁屏障相关要求。
2. 清静通讯网络
2.1 网络架构
a) 应包管网络装备的营业处置惩罚能力知足营业岑岭期需要;
b) 应包管网络各个部分的带宽知足营业岑岭期需要;
c) 应划分差别的网络区域,并凭证利便管理和控制的原则为各网络区域分派地址;
d) 应阻止将主要网络区域安排在界线处,主要网络区域与其他网络区域之间应接纳可靠的手艺隔离手段;
e) 应提供通讯线路、要害网络装备和要害盘算装备的硬件冗余,包管系统的可用性;
f) 应凭证营业服务的主要水中分派带宽,优先包管主要营业。
解读:所有网络装备,包括交流机和路由器,盘问年性能日志,若是所有日志装备性能开销均低于60%,则知足网络装备的营业处置惩罚能力知足营业岑岭期需要的要求。若是装备性能开销高于60%,或泛起系统宕机后异常启动纪录,则需替换为更高性能的网络装备。网络各个部分的带宽性能以网络丢包时延及带宽速率为主要手艺指标,可通过测试发明是否知足营业岑岭需求,若是不知足需求,可通过集成布线工程实验,用光纤替换双绞线知足带宽要求。关于特定营业所需的大带宽,可通过双链路设计配合链路负载平衡装备,知足营业岑岭期需求。
网络区域划分应依据主要性、部分等因素划分差别的区域网络。网络拓扑设计凭证差别功效,差别主要水中分区分域管理原则,划分为多个清静域。主要网络区域与其他网络区域之间应接纳手艺隔离手段,如网闸、防火墙等配合会见控制列表。差别清静域的IP地址妄想差别(差别网段),凭证利便管理和控制的原则为各网络区域分派地址举例如下:(以192.168.17.0为基础网络地址,8个部分,每个部分30台终端设计,共240个地址)
表格 1IP地址妄想表

别的,要害区域装备(如多链路汇聚处)的网络装备、清静装备和要害盘算装备,通讯链路等应接纳主备或双活等方法,包管系统可用性。网络装备(如路由器、交流机等)应凭证营业主要水平,支持并启用QoS等带宽控制战略。
2.2 通讯传输
a) 应接纳密码手艺包管通讯历程中数据的完整性;
b) 应接纳密码手艺包管通讯历程中数据的保密性;
c) 应在通讯前基于密码手艺对通讯的双方举行验证或认证;
d) 应基于硬件密码�?槎灾饕ㄑ独叹傩忻苈朐怂愫兔茉抗芾�。
解读:远程通讯传输将接纳切合国家密码管理局商用密码手艺标准的加密机装备。所用加密机基于国密算法,切合接纳密码手艺包管通讯历程中数据的完整性与保密性。加密机自身通讯建设历程也切合通讯前基于密码手艺对通讯的双方的认证要求,自身管理功效知足基于硬件密码�?槎灾饕ㄑ独叹傩忻苈朐怂愫兔茉抗芾�。
2.3 可信验证
应接纳具有网络可信毗连�;すπУ南低橙砑蚓哂邢煊πУ男畔⑹忠詹�,在装备毗连网络时,对源和目的举行平台身份判别、执行程序及其所有执行环节的执行资源举行可信验证�?苫诳尚鸥酝ㄑ蹲氨傅南低持傅汲绦颉⑾低吵绦颉⒅饕柚貌问屯ㄑ队τ贸绦虻染傩锌尚叛橹�,并在应用程序的所有执行环节举行动态可信验证,在检测到其可信性受到破损后举行报警,并将验证效果形成审计纪录送至清静管理中心,并举行动态关联感知。
解读:可信手艺软件或硬件为选配。
3.清静区域界线
3.1 界线防护
a) 应包管跨越界线的会见和数据流通过界线装备提供的受控接口举行通讯;
b) 应能够对非授权装备私自联到内部网络的行为举行检查或限制;
c) 应能够对内部用户非授权联到外部网络的行为举行检查或限制;
d) 应限制无线网络的使用,包管无线网络通过受控的界线装备接入内部网络;
e) 应能够在发明非授权装备私自联到内部网络的行为或内部用户非授权联到外部网络的行为时,对其举行有用阻断;
f) 应接纳可信验证机制对接入到网络中的装备举行可信验证,包管接入网络的装备真实可信。
解读:各清静域界线需安排防火墙,确�?缭浇缦呋峒褪萘鞫纪ü阑鹎绞芸亟涌谕ㄑ�。防火墙设置须要的会见控制战略,未明确的通讯统一拒绝。关于非授权装备私自联到内部网络的行为,即不法内联行为,安排“网络不法接入检查系统”(也可安排“网络准入系统NAC”),检查系统接纳旁路安排方法,基于B/S架构,可自动探测种种不法内联行为,包括但不限于:随身WiFi接入检测、无线AP接入检测、以NAT方法接入的路由装备检测、网络共享检测、VMWare虚机检测、违规使用Window8操作系统检测、违规使用Window10操作系统检测、违规路由检测以及不法IP接入检测。针对上述违规内联行为,可识别的装备类型包括:自动发明和识别网络中保存终端PC、网络装备、服务器类装备、网络打印机、网络摄像机等。不但可以通过交流机端口快速定位爆发违规行为的主机,还能快速阻断违规主机与网络的毗连(处置惩罚方法包括发送邮件通知和交流机端口自动阻断),别的还具备IP追踪审计等其他附加功效。
针对内部用户非授权联到外部网络的行为,即不法外联,相比违规内联,违规方法更多,例如以下几种违规方法:
情形一:用户将PC网卡切换到外网有线网络毗连,此时若是用户将网卡设置改为外网模式(手动分派IP或DHCP分派IP),PC将能直接会见互联网。
情形二:用户将PC毗连到可会见外网的无线网络,此时若是用户将无线网卡IP改为外网设置,PC也将能直接会见互联网。
情形三:用户将可共享网络的智能手机插到PC上充电,此时若是用户开启了手机共享上网功效,PC将会通过智能手机的数据网络会见互联网。
情形四:用户将USB接口的无线网卡插到PC上,在举行响应设置后,PC也将能直接会见互联网。
上述情形是较量常见的违规外联情形,由于内网终端通常是PC或虚拟桌面,因此,解决违规外联问题,可通过安排“内网清静管理系统”(也可安排“网络准入系统NAC”)实现,该系统基于C/S架构,将客户端直接安排在内网终端上,可自动探测并组织违规外联行为,能够对终端的不法外联行为举行监控和告警,一旦探测发明终端爆发不法外联行为,即可凭证系统设定处置惩罚方法,举行审计、告警、断开网络等恣意组合方法(如下图所示),直至不法外联行为中止后才会扫除。报警及审计方法多种可选,告警方法包括:终端提醒,上报告警事务及电子邮件告警,支持同时对多个用户发送告警信息。

图2 违规外联产品阻断图
针对内网无线网络,应从规模和网络防护角度限制使用。首先明确无线网络的应用场景,以及接入无线网络的须要性。其次,确定需要接入的区域规模和接入部分职员。再次,关于确需使用无线网络的区域,装置无线网络同时,要做好无线网络网络防护建设,从拓扑设计和建设上,无线AP或无线路由器的上联端口要接入防火墙受控端口,并以防火墙为界线,与其他网络区域做隔离。如下图所示:

图3 无线网络防护(红色边框内)
3.2 会见控制
a) 应在网络界线或区域之间凭证会见控制战略设置会见控制规则,默认情形下除允许通讯外受控接口拒绝所有通讯;
b) 应删除多余或无效的会见控制规则,优化会见控制列表,并包管会见控制规则数目最小化;
c) 应凭证区域界线清静控制战略,通过检查数据包的源地址、目的地址、传输层协议、源端口、目的端口和协议、请求的服务等举行检查,以允许/拒绝数据包收支受�;さ那蚪缦�;
d) 应能凭证会话状态信息为收支数据流提供明确的允许/拒绝会见的能力;
e) 应在网络界线通过通讯协议转换或通讯协议隔离等方法举行数据交流。
解读:在网络区域界线安排防火墙(或UTM、下一代防火墙),依据总体网络会见控制战略(体现在管理文档),在防火墙(或UTM、下一代防火墙)中设置精简且须要的会见控制规则(可借助FLowEye产品的流量监控功效,梳理出精简且须要的会见控制规则),默认情形下除允许通讯外受控接口拒绝所有通讯。会见控制规则对数据包的源地址、目的地址、传输层协议、源端口、目的端口和协议、请求的服务等举行检查。
在网络与网络界线处,通常安排双向网闸,将数据与通用协议剥离,通过网闸的私有协议举行清静数据摆渡。实现跨网清静数据交流。
3.3 入侵提防
a) 应在要害网络节点处检测、避免或限制从外部提倡的网络攻击行为;
b) 应在要害网络节点处检测、避免或限制从内部提倡的网络攻击行为;
c) 应接纳手艺步伐对网络行为举行剖析,实现对网络攻击特殊是新型网络攻击行为的剖析;
d) 当检测到攻击行为时,纪录攻击源IP、攻击类型、攻击目的、攻击时间,在爆发严重入侵事务时应提供报警。
解读:在网络拓扑设计中,在网络主干链路上串行安排IPS,在焦点交流机旁路安排IDS,可实现在要害网络节点处检测、避免或限制从外部提倡的网络攻击行为。在终端用户域汇聚交流机(或接入交流机)旁边安排IPS,可实现在要害网络节点处检测、避免或限制从内部提倡的网络攻击行为。在网络接入域安排IPS及DAC、Floweye、APT(安排见下图所示),Floweye和APT可以依托DAC(威胁情报中心)发明APT攻击并报警,联动IPS自动天生阻断战略,全自动阻断APT攻击,并天生报警信息和日志信息。有用预防和阻断网络攻击特殊是新型网络攻击行为。上述产品在检测到攻击时,会提供攻击源IP、攻击类型等基本审计信息,以及具备遭受严重入侵时自动报警功效。

图4 未知威胁攻击防御(见红色配景区域)
3.4 恶意代码和垃圾邮件提防
a) 应在要害网络节点处对恶意代码举行检测和扫除,并维护恶意代码防护机制的升级和更新;
b) 应在要害网络节点处对垃圾邮件举行检测和防护,并维护垃圾邮件防护机制的升级和更新。
解读:在网络主干链路上安排防病毒网关(防毒墙),可对网络撒播盛行的木马、病毒、恶意软件等举行检测和扫除。终端配合网络版杀毒软件,形成网络和终端全方位恶意代码检测和扫除。按期(一个月)对防病毒软件和防病毒网关的病毒库及软件版本举行实时更新和升级。
在网络主干链路上安排反垃圾邮件网关,可对垃圾邮件举行检测和防护。
3.5 清静审计
a) 应在网络界线、主要网络节点举行清静审计,审计笼罩到每个用户,对主要的用户行为和主要清静事务举行审计;
b) 审计纪录应包括事务的日期和时间、用户、事务类型、事务是否乐成及其他与审计相关的信息;
c) 应对审计纪录举行�;�,按期备份,阻止受到未预期的删除、修改或笼罩等。
解读:在网络焦点交流机旁路安排网络审计(或网络审计+综合日志审计),在数据库服务器所毗连的交流机旁路安排数据库审计,可知足内网全流量、全用户、全事务清静审计要求。并对审计日志举行备份。
3.6 可信验证
可基于可信根对界线装备的系统指导程序、系统程序、主要设置参数和界线防护应用程序等举行可信验证,并在应用程序的所有执行环节举行动态可信验证,在检测到其可信性受到破损后举行报警,并将验证效果形成审计纪录送至清静管理中心,并举行动态关联感知。
解读:可信验证为可选项。产品自身设置可信盘算板卡,知足可信验证要求。
Copyright ? 尊龙凯官网入口 版权所有 京ICP备05032414号
京公网安备11010802024551号