版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
xx企業(yè)網(wǎng)絡安全綜合設計方案2024/3/24xx企業(yè)網(wǎng)絡安全綜合設計方案關鍵詞信息安全企業(yè)網(wǎng)絡安全安全防護xx企業(yè)網(wǎng)絡安全綜合設計方案xx企業(yè)網(wǎng)絡安全綜合設計方案
xx企業(yè)網(wǎng)絡安全綜合設計方案一、企業(yè)網(wǎng)絡分析xx科技有限公司是一家以信息安全產(chǎn)品銷售為主營業(yè)務的小型企業(yè),公司網(wǎng)絡通過中國聯(lián)通光纖接入
Internet。
該公司擁有子公司若干,并與其它信息安全產(chǎn)品銷售公司建立了兄弟公司關系。為了適應業(yè)務的發(fā)展的需要,實現(xiàn)信息的共享,協(xié)作和通訊,并和各個部門互連,對該信息網(wǎng)絡系統(tǒng)的建設與實施提出了方案。xx企業(yè)網(wǎng)絡安全綜合設計方案企業(yè)網(wǎng)絡拓撲構建圖xx企業(yè)網(wǎng)絡安全綜合設計方案二、網(wǎng)絡威脅、風險分析xx企業(yè)網(wǎng)絡安全綜合設計方案2.1
黑客攻擊“黑客”(Hack)對于大家來說可能并不陌生,他們是一群利用自己的技術專長專門攻擊網(wǎng)站和計算機而不暴露身份的計算機用戶,由于黑客技術逐漸被越來越多的人掌握和發(fā)展,目前世界上約有20多萬個黑客網(wǎng)站,這些站點都介紹一些攻擊方法和攻擊軟件的使用以及系統(tǒng)的一些漏洞,因而任何網(wǎng)絡系統(tǒng)、站點都有遭受黑客攻擊的可能。尤其是現(xiàn)在還缺乏針對網(wǎng)絡犯罪卓有成效的反擊和跟蹤手段,使得黑客們善于隱蔽,攻擊“殺傷力”強,這是網(wǎng)絡安全的主要威脅[1]。而就目前網(wǎng)絡技術的發(fā)展趨勢來看,黑客攻擊的方式也越來越多的采用了病毒進行破壞,它們采用的攻擊和破壞方式多種多樣,對沒有網(wǎng)絡安全防護設備(防火墻)的網(wǎng)站和系統(tǒng)(或防護級別較低)進行攻擊和破壞,這給網(wǎng)絡的安全防護帶來了嚴峻的挑戰(zhàn)。xx企業(yè)網(wǎng)絡安全綜合設計方案2.2網(wǎng)絡自身和管理存在欠缺因特網(wǎng)的共享性和開放性使網(wǎng)上信息安全存在先天不足,因為其賴以生存的TCP/IP協(xié)議,缺乏相應的安全機制,而且因特網(wǎng)最初的設計考慮是該網(wǎng)不會因局部故障而影響信息的傳輸,基本沒有考慮安全問題,因此它在安全防范、服務質(zhì)量、帶寬和方便性等方面存在滯后和不適應性。網(wǎng)絡系統(tǒng)的嚴格管理是企業(yè)、組織及政府部門和用戶免受攻擊的重要措施。事實上,很多企業(yè)、機構及用戶的網(wǎng)站或系統(tǒng)都疏于這方面的管理,沒有制定嚴格的管理制度。據(jù)IT界企業(yè)團體ITAA的調(diào)查顯示,美國90%的IT企業(yè)對黑客攻擊準備不足。目前美國75%-85%的網(wǎng)站都抵擋不住黑客的攻擊,約有75%的企業(yè)網(wǎng)上信息失竊。xx企業(yè)網(wǎng)絡安全綜合設計方案2.3
軟件設計的漏洞或“后門”而產(chǎn)生的問題隨著軟件系統(tǒng)規(guī)模的不斷增大,新的軟件產(chǎn)品開發(fā)出來,系統(tǒng)中的安全漏洞或“后門”也不可避免的存在,比如我們常用的操作系統(tǒng),無論是Windows還是UNIX幾乎都存在或多或少的安全漏洞,眾多的各類服務器、瀏覽器、一些桌面軟件等等都被發(fā)現(xiàn)過存在安全隱患。大家熟悉的一些病毒都是利用微軟系統(tǒng)的漏洞給用戶造成巨大損失,可以說任何一個軟件系統(tǒng)都可能會因為程序員的一個疏忽、設計中的一個缺陷等原因而存在漏洞,不可能完美無缺。這也是網(wǎng)絡安全的主要威脅之一。xx企業(yè)網(wǎng)絡安全綜合設計方案2.4惡意網(wǎng)站設置的陷阱
互聯(lián)網(wǎng)世界的各類網(wǎng)站,有些網(wǎng)站惡意編制一些盜取他人信息的軟件,并且可能隱藏在下載的信息中,只要登錄或者下載網(wǎng)絡的信息就會被其控制和感染病毒,計算機中的所有信息都會被自動盜走,該軟件會長期存在你的計算機中,操作者并不知情,如“木馬”病毒。因此,不良網(wǎng)站和不安全網(wǎng)站萬不可登錄,否則后果不堪設想。xx企業(yè)網(wǎng)絡安全綜合設計方案2.6
用戶網(wǎng)絡內(nèi)部工作人員的不良行為引起的安全問題網(wǎng)絡內(nèi)部用戶的誤操作,資源濫用和惡意行為也有可能對網(wǎng)絡的安全造成巨大的威脅。由于各行業(yè),各單位現(xiàn)在都在建局域網(wǎng),計算機使用頻繁,但是由于單位管理制度不嚴,不能嚴格遵守行業(yè)內(nèi)部關于信息安全的相關規(guī)定,都容易引起一系列安全問題。xx企業(yè)網(wǎng)絡安全綜合設計方案2.7
競爭對手的惡意竊取、破壞以及攻擊xx企業(yè)是以銷售為主的IT行業(yè),所以用戶信息異常珍貴和重要,如果遭到競爭對手的惡意竊取、破壞以及攻擊,后果不堪設想。xx企業(yè)網(wǎng)絡安全綜合設計方案三、安全系統(tǒng)建設原則整體性原則:“木桶原理”,單純一種安全手段不可能解決全部安全問題;多重保護原則:不把整個系統(tǒng)的安全寄托在單一安全措施或安全產(chǎn)品上;性能保障原則:安全產(chǎn)品的性能不能成為影響整個網(wǎng)絡傳輸?shù)钠款i;平衡性原則:制定規(guī)范措施,實現(xiàn)保護成本與被保護信息的價值平衡
;可管理、易操作原則:盡量采用最新的安全技術,實現(xiàn)安全管理的自動化,以減輕安全管理的負擔,同時減小因為管理上的疏漏而對系統(tǒng)安全造成的威脅;xx企業(yè)網(wǎng)絡安全綜合設計方案三、安全系統(tǒng)建設原則適應性、靈活性原則:充分考慮今后業(yè)務和網(wǎng)絡安全協(xié)調(diào)發(fā)展的需求,避免因只滿足了系統(tǒng)安全要求,而給業(yè)務發(fā)展帶來障礙的情況發(fā)生;高可用原則:安全方案、安全產(chǎn)品也要遵循網(wǎng)絡高可用性原則;技術與管理并重原則:“三分技術,七分管理”,從技術角度出發(fā)的安全方案的設計必須有與之相適應的管理制度同步制定,并從管理的角度評估安全設計方案的可操作性;投資保護原則:要充分發(fā)揮現(xiàn)有設備的潛能,避免投資的浪費;xx企業(yè)網(wǎng)絡安全綜合設計方案四、網(wǎng)絡安全總體設計xx企業(yè)網(wǎng)絡安全綜合設計方案4.1需求分析根據(jù)xx企業(yè)滿足內(nèi)部網(wǎng)絡機構,根據(jù)XXX企業(yè)各級內(nèi)部網(wǎng)絡機構、廣域網(wǎng)結構、和三級網(wǎng)絡管理、應用業(yè)系統(tǒng)的特點,本方案主要從以下幾個方面進行安全設計:數(shù)據(jù)安全保護,使用加密技術,保護重要數(shù)據(jù)的保密性;網(wǎng)絡系統(tǒng)安全,防火墻的設置;物理安全,應用硬件等安裝配置;應用系統(tǒng)安全,局域網(wǎng)內(nèi)數(shù)據(jù)傳輸?shù)陌踩WC。xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述首先設置vpn,方便內(nèi)網(wǎng)與外網(wǎng)的連接。虛擬專用網(wǎng)是對企業(yè)內(nèi)部網(wǎng)的擴展.可以幫助遠程用戶,公司分支機構,商業(yè)伙伴及供應商同公司的內(nèi)部網(wǎng)建立可信的安全連接,并保證數(shù)據(jù)(Data)的安全傳輸.虛擬專用網(wǎng)可以用于不斷增長的移動用戶的全球因特網(wǎng)接入,以實現(xiàn)安全連接;可以用于實現(xiàn)企業(yè)網(wǎng)站之間安全通信的虛擬專用線路,用于經(jīng)濟有效地連接到商業(yè)伙伴和用戶的安全外聯(lián)網(wǎng)虛擬專用網(wǎng).xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述設置防火墻,防火墻是對通過互聯(lián)網(wǎng)連接進入專用網(wǎng)絡或計算機系統(tǒng)的信息進行過濾的程序或硬件設備。所以如果過濾器對傳入的信息數(shù)據(jù)包進行標記,則不允許該數(shù)據(jù)包通過。能夠保證使用的網(wǎng)站的安全性,以及防止惡意攻擊以及破壞企業(yè)網(wǎng)絡正常運行和軟硬件,數(shù)據(jù)的安全。防止服務器拒絕服務攻擊.xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述網(wǎng)絡病毒防護,采用網(wǎng)絡防病毒系統(tǒng)。在網(wǎng)絡中部署被動防御體系(防病毒系統(tǒng)),采用主動防御機制(防火墻、安全策略、漏洞修復等),將病毒隔離在網(wǎng)絡大門之外。從總部到分支機構,由上到下,各個局域網(wǎng)的防病毒系統(tǒng)相結合,最終形成一個立體的、完整的企業(yè)網(wǎng)病毒防護體系。xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述設置DMZ,數(shù)據(jù)冗余存儲系統(tǒng)。將需要保護的Web應用程序服務器和數(shù)據(jù)庫系統(tǒng)放在內(nèi)網(wǎng)中,把沒有包含敏感數(shù)據(jù)、擔當代理數(shù)據(jù)訪問職責的主機放置于DMZ中,這樣就為應用系統(tǒng)安全提供了保障。DMZ使包含重要數(shù)據(jù)的內(nèi)部系統(tǒng)免于直接暴露給外部網(wǎng)絡而受到攻擊,攻擊者即使初步入侵成功,還要面臨DMZ設置的新的障礙。xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述設置數(shù)據(jù)備份管理系統(tǒng),專門備份企業(yè)重要數(shù)據(jù)。為避免客觀原因、自然災害等原因造成的數(shù)據(jù)損壞、丟失,可采用異地備份方式。xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述雙重數(shù)據(jù)信息保護,在重要部門以及工作組前設置交換機,可以在必要時候斷開網(wǎng)絡連接,防止網(wǎng)絡攻擊,并且設置雙重防火墻,進出的數(shù)據(jù)都將受到保護。xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述設置備份服務器,用于因客觀原因、自然災害等原因造成的服務器崩潰。xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述廣域網(wǎng)接入部分,
采用入侵檢測系統(tǒng)(IDS)。對外界入侵和內(nèi)部人員的越界行為進行報警。在服務器區(qū)域的交換機上、Internet接入路由器之后的第一臺交換機上和重點保護網(wǎng)段的局域網(wǎng)交換機上裝上IDS。xx企業(yè)網(wǎng)絡安全綜合設計方案4.2方案綜述系統(tǒng)漏洞分析。采用漏洞分析設備xx企業(yè)網(wǎng)絡安全綜合設計方案五、安全設備要求xx企業(yè)網(wǎng)絡安全綜合設計方案5.1硬件設備pc機若干臺,包括網(wǎng)絡管理機,員工工作用機;交換機2臺;服務器4臺;防火墻5臺;內(nèi)外網(wǎng)隔離卡;漏洞掃描器;AMTTinnFORIDS。xx企業(yè)網(wǎng)絡安全綜合設計方案5.2軟件設備病毒防御系統(tǒng);查殺病毒軟件;訪問控制設置。xx企業(yè)網(wǎng)絡安全綜合設計方案六、技術支持與服務6.1虛擬網(wǎng)技術虛擬網(wǎng)技術主要基于近年發(fā)展的局域網(wǎng)交換技術(ATM和以太網(wǎng)交換)。交換技術將傳統(tǒng)的基于廣播的局域網(wǎng)技術發(fā)展為面向連接的技術。因此,網(wǎng)管系統(tǒng)有能力限制局域網(wǎng)通訊的范圍而無需通過開銷很大的路由器。由以上運行機制帶來的網(wǎng)絡安全的好處是顯而易見的:信息只到達應該到達的地點。因此、防止了大部分基于網(wǎng)絡監(jiān)聽的入侵手段。通過虛擬網(wǎng)設置的訪問控制,使在虛擬網(wǎng)外的網(wǎng)絡節(jié)點不能直接訪問虛擬網(wǎng)內(nèi)節(jié)點。以太網(wǎng)從本質(zhì)上基于廣播機制,但應用了交換器和VLAN技術后,實際上轉變?yōu)辄c到點通訊,除非設置了監(jiān)聽口,信息交換也不會存在監(jiān)聽和插入(改變)問題。但是,采用基于MAC的VLAN劃分將面臨假冒MAC地址的攻擊。因此,VLAN的劃分最好基于交換機端口。但這要求整個網(wǎng)絡桌面使用交換端口或每個交換端口所在的網(wǎng)段機器均屬于相同的VLAN。xx企業(yè)網(wǎng)絡安全綜合設計方案6.2防火墻技術網(wǎng)絡防火墻技術是一種用來加強網(wǎng)絡之間訪問控制,防止外部網(wǎng)絡用戶以非法手段通過外部網(wǎng)絡進入內(nèi)部網(wǎng)絡,訪問內(nèi)部網(wǎng)絡資源,保護內(nèi)部網(wǎng)絡操作環(huán)境的特殊網(wǎng)絡互聯(lián)設備.它對兩個或多個網(wǎng)絡之間傳輸?shù)臄?shù)據(jù)包如鏈接方式按照一定的安全策略來實施檢查,以決定網(wǎng)絡之間的通信是否被允許,并監(jiān)視網(wǎng)絡運行狀態(tài).xx企業(yè)網(wǎng)絡安全綜合設計方案6.2防火墻技術防火墻技術又有三種類型包過濾型網(wǎng)絡地址轉換(NAT)代理型監(jiān)測型xx企業(yè)網(wǎng)絡安全綜合設計方案6.3病毒防護技術病毒歷來是信息系統(tǒng)安全的主要問題之一。由于網(wǎng)絡的廣泛互聯(lián),病毒的傳播途徑和速度大大加快。我們將病毒的途徑分為:(1)通過FTP,電子郵件傳播。(2)通過軟盤、光盤、磁帶傳播。(3)通過Web游覽傳播,主要是惡意的Java控件網(wǎng)站。(4)通過群件系統(tǒng)傳播。xx企業(yè)網(wǎng)絡安全綜合設計方案6.3病毒防護技術病毒防護的主要技術如下:(1)阻止病毒的傳播。在防火墻、代理服務器、SMTP服務器、網(wǎng)絡服務器、群件服務器上安裝病毒過濾軟件。在桌面PC安裝病毒監(jiān)控軟件。(2)檢查和清除病毒。使用防病毒軟件檢查和清除病毒。(3)病毒數(shù)據(jù)庫的升級。病毒數(shù)據(jù)庫應不斷更新,并下發(fā)到桌面系統(tǒng)。(4)在防火墻、代理服務器及PC上安裝Java及ActiveX控制掃描軟件,禁止未經(jīng)許可的控件下載和安裝。xx企業(yè)網(wǎng)絡安全綜合設計方案6.4入侵檢測技術入侵檢測系統(tǒng)是近年出現(xiàn)的新型網(wǎng)絡安全技術,目的是提供實時的入侵檢測及采取相應的防護手段,如記錄證據(jù)用于跟蹤和恢復、斷開網(wǎng)絡連接等。實時入侵檢測能力之所以重要首先它能夠對付來自內(nèi)部網(wǎng)絡的攻擊,其次它能夠縮短hacker入侵的時間。入侵檢測系統(tǒng)可分為兩類:√基于主機√基于網(wǎng)絡基于主機及網(wǎng)絡的入侵監(jiān)控系統(tǒng)通常均可配置為分布式模式:(1)在需要監(jiān)視的服務器上安裝監(jiān)視模塊(agent),分別向管理服務器報告及上傳證據(jù),提供跨平臺的入侵監(jiān)視解決方案。(2)在需要監(jiān)視的網(wǎng)絡路徑上,放置監(jiān)視模塊(sensor),分別向管理服務器報告及上傳證據(jù),提供跨網(wǎng)絡的入侵監(jiān)視解決方案。xx企業(yè)網(wǎng)絡安全綜合設計方案6.5安全掃描技術網(wǎng)絡安全技術中,另一類重要技術為安全掃描技術。安全掃描技術與防火墻、安全監(jiān)控系統(tǒng)互相配合能夠提供很高安全性的網(wǎng)絡。xx企業(yè)網(wǎng)絡安全綜合設計方案6.6認證和數(shù)字簽名技術認證技術主要解決網(wǎng)絡通訊過程中通訊雙方的身份認可,數(shù)字簽名作為身份認證技術中的一種具體技術,同時數(shù)字簽名還可用于通信過程中的不可抵賴要求的實現(xiàn)。認證技術將應用到企業(yè)網(wǎng)絡中的以下方面:(1)路由器認證,路由器和交換機之間的認證。(2)操作系統(tǒng)認證。操作系統(tǒng)對用戶的認證。(3)網(wǎng)管系統(tǒng)對網(wǎng)管設備之間的認證。(4)VPN網(wǎng)關設備之間的認證。(5)撥號訪問服務器與客戶間的認證。(6)應用服務器(如WebServer)與客戶的認證。(7)電子郵件通訊雙方的認證。數(shù)字簽名技術主要用于:(1)基于PKI認證體系的認證過程。(2)基于PKI的電子郵件及交易(通過Web進行的交易)的不可抵賴記錄。xx企業(yè)網(wǎng)絡安全綜合設計方案6.7VPN技術完整的集成化的企業(yè)范圍的VPN安全解決方案,提供在INTERNET上安全的雙向通訊,以及透明的加密方案以保證數(shù)據(jù)的完整性和保密性。企業(yè)網(wǎng)絡的全面安全要求保證:保密-通訊過程不被竊聽。通訊主體真實性確認-網(wǎng)絡上的計算機不被假冒xx企業(yè)網(wǎng)絡安全綜合設計方案6.8應用系統(tǒng)的安全技術1、Serve
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024年煤礦安全生產(chǎn)法律法規(guī)知識考試復習題庫及答案
- 委托二手房買賣合同的
- 國家基本藥物政策目錄及招標相關政策解讀課件
- 二零二五年度車隊租賃車輛保險及理賠合同范本3篇
- 2025年度個人擔保貸款協(xié)議書2篇
- 2025年度環(huán)保技術合資企業(yè)個人股東股權轉讓協(xié)議書4篇
- 二零二五年度工業(yè)遺產(chǎn)廠房拆遷補償與文化傳承協(xié)議2篇
- 2025年鋼材貿(mào)易居間代理服務合同范本
- 二零二五年度旅游景區(qū)景點租賃服務協(xié)議3篇
- 二零二五年度自動化倉庫租賃運營合同3篇
- 寺院消防安全培訓課件
- 比摩阻-管徑-流量計算公式
- 專題23平拋運動臨界問題相遇問題類平拋運和斜拋運動
- GB/T 42430-2023血液、尿液中乙醇、甲醇、正丙醇、丙酮、異丙醇和正丁醇檢驗
- 五年級數(shù)學應用題100道
- 西方經(jīng)濟學(第二版)完整整套課件(馬工程)
- 高三開學收心班會課件
- GB/T 33688-2017選煤磁選設備工藝效果評定方法
- 科技計劃項目申報培訓
- 591食堂不合格食品處置制度
- 黑布林繪本 Dad-for-Sale 出售爸爸課件
評論
0/150
提交評論