互联上网行为管理项目立项报告.docx

上传人:b****6 文档编号:6679826 上传时间:2023-01-08 格式:DOCX 页数:10 大小:22.95KB
下载 相关 举报
互联上网行为管理项目立项报告.docx_第1页
第1页 / 共10页
互联上网行为管理项目立项报告.docx_第2页
第2页 / 共10页
互联上网行为管理项目立项报告.docx_第3页
第3页 / 共10页
互联上网行为管理项目立项报告.docx_第4页
第4页 / 共10页
互联上网行为管理项目立项报告.docx_第5页
第5页 / 共10页
点击查看更多>>
下载资源
资源描述

互联上网行为管理项目立项报告.docx

《互联上网行为管理项目立项报告.docx》由会员分享,可在线阅读,更多相关《互联上网行为管理项目立项报告.docx(10页珍藏版)》请在冰豆网上搜索。

互联上网行为管理项目立项报告.docx

互联上网行为管理项目立项报告

XXX单位

互联网管理项目

立项报告

 

XXX信息管理部

200X年X月X日

 

1.

项目综述

1.1背景阐述

经过一定时间的积累,我单位的IT体系架构已经得到了逐步的完善。

局域网的有效布局,安全体系的不断加固,软件规范的不断强化使我单位的IT架构逐步成为了重要的基础支撑。

我单位的业务也随着IT架构的完善也得到和一定程度上的优化和提高。

IT部门在不断总结和自我优化的过程中逐步发现了一些利用现有架构无法有效解决的问题,这些问题给IT系统的有效运行带来的潜在的隐患。

我单位开通了互联网专线,目的是为了让员工可以便捷,高效的在互联网上查询资料,传递信息。

但随着互联网的不断自我变迁,互联网的一些负面的因素已经成为了目前较为重大的信息系统隐患。

从国家层面来说,目前政府加大了对互联网网页访问内容,言论发布内容的控制力度,并且互联网上披露的多个“门事件”更说明了政府要加大互联网内容发布的严格控制。

如果有员工利用我单位互联网访问政府不允许的网站,发布不良言论将对我单位造成较为严重的影响。

据了解公安部曾经颁布过82号法令,要求互联网接入单位能够保留60天的内网人员上网日志。

从我单位的互联网业务体系来说,目前的互联网带宽很紧张,原因是很多和工作无关的P2P下载,在线上视频,IM传输文件等软件严重占用了出口带宽。

而正常办公的员工访问互联网却很慢。

IT部门曾经考虑过增加带宽,但是经过调研,很多比我单位出口还大的单位一样存在这个问题。

从我单位的性质来说,有部分信息是需要保密的,信息泄密虽然途径多样,但是互联网泄密的风险很高,木马,邮件,IM都可以把一些涉密文件发送到外网,有可能给我单位业务造成较严重的影响

从我单位的核心竞争力来看,目前一些部门的人员反馈,在线游戏“开心网,开平娱乐”在员工中较为普及,员工在上班时间应该是办公的,但是现在看来一部分员工是在上班时间玩网络游戏,炒股。

这种时间占用势必会影响员工的工作效率,是很不好的一种风气。

针对以上问题IT部门曾经考虑过用路由器/防火墙,免费的旁路控制软件来进行管理,但都无法实现,主要原因是互联网的软件很复杂,变化太快,通过IP,端口等基础元素来控制根本无法实现或跟进,内容审计就更无法实现了

1.2我单位IT部门需要达到的效果

经过IT部门的仔细分析,总结出了一些对我单位来说很重要的互联网管理要求,说明如下:

1-用户接入互联网的身份权限需要控制:

目前任何人进入我单位后,只要能够连上网线,配置IP地址就可以访问互联网。

如果非我单位的人使用我单位的互联网导致了病毒的引入,非法网站的访问,非法言论的发布,将会是我单位的IT管理很被动.

为此互联网的访问必须要能够进行灵活的身份识别,例如通过邮件服务器联动,AD服务器联动,并配置一些混合的简单本地认证,从而实现任何人要访问互联网必须可明确身份,没有合法权限的人不能访问互联网。

并且认证方式要能够充分灵活,认证应可以和网段结合,并且同一网段内的认证应该实现混合化。

2-对接入互联网的人员要能够有效的控制非法网站的访问,并且控制非法的言论发布

目前我单位的人员接入互联网后任何网站都可以访问,病毒类的,色情类的,政治类的访问无法控制,并且网页发帖方式的言论控制也没有办法。

为此,需要能够从专业的机构获得当前中文网站的非法网站类,进行屏蔽,并且能够有效的阻断违法的网页发帖。

考虑到中文网站的量很大,因此需要找一个能够最大限度识别中文网站分类的方法来最大限度的控制非法网站。

并且网站库要能够每天更新。

3-对接入互联网的的人员要能够有效的控制大带宽软件的使用

目前,P2P,视频,IM、电影,游戏等应用IT部门不能控制,也不能进行流量管理,导致带宽占用率过大。

为此,需要能够从专业机构获得傻瓜式的应用协议控制方法,不通过端口,IP方式识别,要能通过向迅雷,BT,QQ,这样的名称进行控制,或者限流。

同时可以考虑在非工作时间进行一定的宽松政策。

考虑到这些应用的变化也很快,因此需要能够持续的获得最新的应用控制能力,考虑到应用的更新没有网页快,因此可以做到每周进行更新即可

4-对非工作性的互联网访问要能够根据时间灵活的进行上下班的控制。

例如在上班时间游戏,娱乐类的站点,应用不能够访问,在下班时间可以受限的访问。

但所有访问都要能够被记录,并且要记录访问的次数和流量,便于今后查询,分析。

5-以上的控制行为,尤其是阻塞的行为IT部门需要及时的发现.

这样IT部门就可以根据违规行为进行部门告知,让部门领导了解该部门员工的办公行为动向。

6-在引入互联网管理后,设备应该易用性高,可以被多种方式管理,要有异常保护。

设备的操作要简便,配置一个策略最好2-3步就可以全面实现。

同时要管理方式多样,向我单位的路由器一样可以命令行,也可以网页方式管理,便于快速诊断.同时不能影响原有业务,在互联网管理设备出现问题时,哪怕是带电的情况下,设备也要立刻物理导通.

1.3如果事实项目后可预见的效果

通过这个项目的实施,在目前阶段,IT部门可以看到以下效果预期

1-我单位的政治风险可以被最大程度的规避,无论是外单位,还是我单位的员工上网都不能访问非法站点,发表不良言论。

同时如果出现了政治风险,也可以快速的定位是谁做的,把单位风险转嫁为个人风险

2-不花钱扩带宽也可以良好满足业务带宽需求,并且业务的速度还可以得到保障。

3-员工工作效率会无负面效果的提升,非工作性的互联网访问被有效控制,部门领导会是最大的受益者,而且还不会有强制罚款带来的反面抵触。

4-所有人上网都是实名的,但是可以有VIP人员被免控制,免识别。

保证公司领导的隐私权

5-信息的泄密将被减少到最小程度,保护我单位信息的安全

通过上网行为管理项目的实施解决了我单位用户访问互联网的行为是否有效合规,事前能否控制、事后是否有据可查的问题,建立了符合中国国情并遵循相关法律法规的互联网访问行为管控措施。

1.4本项目给单位带来的效益分析

以下是我部门根据一些顾问机构提供的算法,估算了一些财务的收效预期

1、降低政策性违规风险

公安部82号令中有强调:

对违反《计算机信息网络国际联网安全保护管理办法》的个人、单位由公安机关责令限期改正,给予警告,有违法所得的,没收违法所得;在规定的限期内未改正的,对单位的主管负责人员和其他直接责任人员可以并处五千元以下的罚款,对单位可以并处一万五千元以下的罚款;情节严重的,并可以给予六个月以内的停止联网、停机整顿的处罚,必要时可以建议原发证、审批机构吊销经营许可证或者取消联网资格。

因此有了较为完善的互联网管理体系,减少一次违规就可能避免2万元的损失,并且如果避免了单位名誉的损失,互联网业务中断应该是比资金损失更重要的

2、降低安全风险带来的效益

由于访问一些含有病毒或恶意插件的网站可能导致网络瘫痪,计算机瘫痪。

如果能够控制这些站点的访问可以降低由此带来的直接或间接经济损失达1-5万元/年。

3、提高工作效率

员工的工作时间被娱乐占用,对公司的核心竞争力影响很大,以每位员工平均每天工作无关的互联网访问行为花费1小时保守估计,该项目可提升工作效率可达15%。

如果以人均工资3500元计算,每人节省费用3500*15%=525元,一年12月就是6300元,我单位共计XX人合计节省:

XXXX元

我们看到IDC统计显示,中国员工上班时间从事工作网关的网络行为所占用的时间,平均每天超过1个小时以上。

4、提升带宽资源利用效率

目前带宽已经不足,如果项目实施后,即可避免追加一条10M带宽,可4万元每年。

5、信息泄密的效益分析

如果能够有效的防治信息泄密,给单位带来的效益更是巨大的。

综上:

可以看到,本项目实施后可以有效的节省费用每年至少10-50万元,投入产出还是很有效的

2.设备选型效果评估

2.1测试产品功能的需求满足效果

2.1.1身份权限控制功能

本功能测试对网内不同的测试用户分别采用了IP用户(IP/MAC绑定)、本地Web认证用户、AD域认证用户、邮件账号认证用户、第三方认证用户、免监控用户,测试各产品在用户身份识别中的功能实现。

测试产品网康NI:

1、在设备中建立用户列表较为方便,支持Execl文件导入、自动扫描、自动发现等多种用户导入方式,并在不安装客户端的方式下实现了跨三层的IP/MAC绑定,很好的解决了用户端私自更改分配IP及私自接入小路由使无权限用户的上网问题。

2、用户认证方式很灵活,可以自由组合,IT部门觉得很实用,并且认证传输都是加密的,安全。

测试产品深信服AC:

1、导入用户过程比较烦琐,只能拷贝粘贴实现批量处理,不能直接将现有组织结构文件导入。

实施IP/MAC绑定需安装客户端,增加了管理维护成本。

2、不是很好的能够实现邮件帐户,本地认证,网段认证的自由组合。

IT部门操作起来比较麻烦。

并且没有扩展认证接口,不便于今后的扩展。

并且不能强制用户更改密码。

2.1.2内容过滤功能

此功能测试是在相同的条件下,测试产品在网页内容识别、过滤、搜索关键字方面的功能实现。

测试产品网康NI:

1、以在XX上搜索某一关键字,逐一打开搜索结果中的网页,在网页识别方面网康设备识别率达到了98%以上并分类准确。

2、网页过滤功能分别测试了工作相关网站、娱乐类网站、非法类网站(色情、暴力、赌博、病毒等网站)的过滤与封堵情况。

3、网康有一个特点就是可以把IP为网址的站点封闭,这点很有用,因为IP站点基本都是没有在国家政策的站点,风险很高。

4、实现了利用搜索引擎搜索非法网站的封堵,并且当用户输入的搜索字符中间使用逃逸字符时也可被设备智能识别封堵。

5、提供在线更新功能,经验证每日均有更新。

测试产品深信服AC:

1、在网页识别方面识别率仅有60%并分类模糊不清。

2、在网页过滤方面由于其URL库内容少、分类模糊,为了弥补该缺陷,厂商技术人员设置了网页内容文字审计方式实现网页过滤功能时,产品处理性能下降严重,封堵效果还是基本没有。

3、所有输入IP访问网址的行为无法控制,造成病毒、木马等感染风险。

4、搜索关键字过滤功能经验证并非真正意义的搜索关键字过滤,而是简单的URL后缀过滤,说明技术不专业.并且对”疆..独”这中逃逸搜索方式无效

5、数据库更没有定期,测试时没有一次更新。

2.1.3应用控制功能

此功能测试是在相同的条件下,测试产品在P2P协议、IM协议、游戏、股票、流媒体、外发信息的控制功能实现。

测试产品网康NI:

1、网康设备的呈现方式很好,采用了和Windows样的树状结构,所见即所得,控制灵活、简便。

2、对Http、Ftp、IM、邮件的外发尤其是文件可以基于多种条件的阻断与审计。

3、提供在线更新,及时准确,每周更新一次。

测试产品深信服AC:

1、AC的应用协议很多,但重复较多,QQ不同的版本就有10多个,需要管理员逐一勾选,无法分辨具体含义,管理维护会比较困难。

2、对外发文件的阻断与审计条件有限,IM的文件内容更无法留存,存在泄密风险。

3、更新缓慢,在测试期间由于迅雷版本升级,而设备无协议更新,造成迅雷封堵失败。

后开启AC的智能控制,效果也不佳。

2.1.4统计查询功能

此功能测试对设备的实施监控,历史日志进行查看,看是否有效的呈现数据。

测试产品网康NI:

1、有实时监控,并且都是超链接,很方便的就可以根据一个现象深入的查到一个问题的根源。

2、查询可以设置2个时段,上午上班,下午上班。

很人性

测试产品深信服AC:

无图形化展示,不能超链接深入定位,并且没有实时监控,知识最上面查询结果说是实时监控,无法导出,不支持递进式查询,不专业。

2.1.5违规行为报告

主要是希望能够看到违背IT部门制定的策略的行为。

测试产品网康NI:

违规策略的命中行为可以清晰地查到,可对各种互联网违规行为进行查询并生成报告。

测试产品深信服AC:

有违规内容记录,但内容分散,并且不能生成违规报告。

2.1.6设备管理

此功能测试主要检验设备的易用性、可靠性、稳定性。

测试产品网康NI:

网康的设备操作很简单,每个策略在2-3步就可以实现。

支持命令行管理,和路由器很象,支持带点的2层回退,支持双主控系统,比较专业,应该可以较好的保证业务不受影响。

测试产品深信服AC:

深信服不具有独立的串口管理、不支持命令行管理、无双主控系统,设备出现异常无法工作时无Bypass功能,在专业性上差了不少。

2.2具体测试产品评估项对比

评估项

评估要点

网康达成效果

深信服达成效果

身份权限控制

1

用户导入

支持Execl文件导入、自动扫描、自动发现

导入用户过程比较烦琐,只能拷贝粘贴实现批量处理,不能直接将现有组织结构文件导入

2

IP/MAC绑定

支持

跨三层绑定需安装客户端

3

混合认证

支持本地Web认证用户、AD域认证用户、邮件账号认证用户、第三方认证用户、免认证用户的混合认证

无扩展认证接口、不支持免认证网段

4

认证密码安全

用户认证密码设置可采用全局及临时密码,并可以强制用户修改第一次登录密码的功能

用户密码只有全局密码且无强制用户更改密码的功能

内容过滤

5

网页识别

识别率达到了98%以上并分类准确

识别率仅有60%并分类模糊不清

6

网页过滤

网页过滤基于网址库技术控制准确

网页过滤基于网页内容文字审计方式无法准确封堵,严重降低了网络性能

7

URL过滤

可过滤基于IP地址的访问行为

无法过滤基于IP地址的访问行为

8

搜索关键字过滤

利用搜索引擎无法搜索非法关键字及在关键字中使用逃逸字符

搜索关键字过滤只是简单的URL后缀过滤,并无法过滤在关键字中使用逃逸字符。

9

网址库更新

每天在线更新

无更新

应用控制

10

协议识别控制

采用树状协议结构,所见即所得。

可清晰识别各种P2P、IM、流媒体、游戏、股票等协议及各种Http应用。

应用协议及细分混乱不直观,无法分辨具体含义

11

外发文件控制

对采用Http、Ftp、IM、邮件等协议的外发文件可以基于多种条件的阻断与审计

对外发文件的阻断与审计条件有限,IM的文件内容无法留存

12

协议库更新

每周在线更新

无更新

统计查询

13

实时监控、历史数据的查询、统计的有效性

查询条件丰富,图形化展示,支持递进式查询统计并可以文件形式导出结果。

查询条件单一,无图形化展示,无实时监控,不支持递进式查询,无法导出结果。

违规行为报告

14

对违规行为生成报告

可生成违规报告

无法生成违规报告

设备管理

15

易用性

操作简单,独立的端口管理,支持命令行管理,可进行管理员操作审计

不具有独立的串口管理、不支持命令行管理

16

可靠性

支持基于硬件的Bypass功能

设备出现异常无法工作时无Bypass功能

17

稳定性

支持双主控系统

2.3选型总结

经过IT部门的需求分析以及产品的测试效果来看。

深信服和网康应该是两种不同层面的设备。

深信服功能很多,但都不精,很关键是效果都不能很好的达到单位的要求,产品理念上还是UTM,因此界面的设计,管理的思路不清晰,无法对我单位起到一种顾问式的服务。

其主业是VPN,因此他的互联网管理该产品只是具备一些简单管理功能,但很不专业。

网康应该是专业的互联网管理厂商,操作简单,功能到位,能够满足我单位的要求,最重要的是其专业性可以给我单位带来顾问式的服务。

网康的数据库的确更新快,从长远角度来看能够长期帮助我单位管理互联网。

经过测试IT部门认为网康的NI产品比较符合我单位这次项目的要求。

深信服达不到我单位的要求。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 解决方案 > 学习计划

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1