82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx

上传人:b****8 文档编号:9296068 上传时间:2023-02-04 格式:DOCX 页数:67 大小:1.40MB
下载 相关 举报
82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx_第1页
第1页 / 共67页
82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx_第2页
第2页 / 共67页
82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx_第3页
第3页 / 共67页
82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx_第4页
第4页 / 共67页
82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx_第5页
第5页 / 共67页
点击查看更多>>
下载资源
资源描述

82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx

《82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx》由会员分享,可在线阅读,更多相关《82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx(67页珍藏版)》请在冰豆网上搜索。

82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标.docx

82徐汇区政府门户网站和政府网站群集约化平台信息安全外包服务项目络安标

XX门户网站和政府网站群集约化平台信息安全外包服务项目投标书

 

一、项目概述

1.1项目背景

X市XX网站作为电子政务的有机组成部分和提供公共服务的主要手段,是信息社会中政府的网络存在,随着网站对外信息发布、网上、交流功能的不断增强,网站面临的安全威胁也日益增多。

当前,XX网站服务器在冗余机制、网页数据的完整性机制、深化的网站群服务器定期安全检测和评估的服务等机制的尚需完善。

网站系统的安全健康状态随着互联网威胁的增多,面临许多风险如挂马、远程溢出、钓鱼、恶意篡改等风险,如何对网站系统的安全状况和潜在风险进行及时监控并采取有效风险控制措施变得刻不容缓。

为深入贯彻落实国家和市政府关于加强政府门户网站安全管理工作的要求,做好X区门户网站以及相关网站群的安全管理及安全保障工作,积极落实国家信息安全等级保护3级基本要求中的相关各项建设,力争从技术(主机、数据库、网络、应用、容灾等角度)和管理方面加强建设。

以期充分达到等级保护3级的防护要求。

从而预防门户网站以及网站群安全事故的发生。

根据对当前X区门户网站以及相关网站群的分析,需积极采取诸如加强安全运维、建立相应的网站防篡改措施、以及门户网站异地容灾系统的建设,实现统一安全运维检测、安全咨询、安全防护、以及实时容灾切换等应对措施,切实保障X区门户网站以及相关网站群按照<国办函>、<沪网安办>相关文件要求将X区网站系统安全建设落到实处。

1.2现状描述

X区门户网站群及其应用办公平台目前全部依托于X区信息中心机房,网络维护及应用开发全部依托于各个服务提供商,其中

XX网站群包含中文版、英文版、日文版、法文版、及各委办局网站。

核心网站:

中文版、日文版、法文版及英文版官网,包括WEB服务器、数据库服务器,一旦业务中断,将导致网站无法访问,会立刻使网站提供的服务及正常运作受到相当的影响。

并且一旦在特殊时期如两会等访问量高峰期中断造成的影响更大。

1.3项目目标

本次通过XX门户网站和政府网站群集约化平台信息安全外包服务的建设,将实现以下目标:

通过在X灾备中心建立一套与X区门户网站系统相对应的灾备系统,从而保证网站应用系统的安全性和可用性,本次需要对应用系统和数据等进行容灾备份,建立同城异地容灾备份中心,异地数据同步复制,通过本服务的建设,不仅只是为X区门户网站系统提供服务,必要时还可以覆盖其他业务系统.

开展X区门户网站中文版,英文版,法文版及其他网站群等应用系统定期进行专业安全检测和评估并及时采取安全应对措施,以进一步对门户网站系统进行评估,安全加固并提出安全优化建议方案;

进一步完善网站安全防护措施,并部署网站防篡改系统,进一步完善网页木马清理、权限漏洞修复、服务配置漏洞修复、安全策略漏洞修复、基础平台(操作系统、Web中间件及第三方组件)漏洞修复等。

二、项目范围

本项目的建设范围涉及X区信息中心信息安全建设的三大块,主要包括:

ØX区门户网站系统同城异地灾备服务建设

建立XX网站群同城异地灾备中心。

通过生产中心和灾备中心之间的BackupAssist备份软件实现数据的定时复制通过,通过DNSLA智能解析系统实现门户网站系统与灾备系统的实时切换需要,可以满足RTO<=0.5小时,RPO<=4小时的要求。

ØX区门户网站和政府网站群安全检测服务建设

建立X区门户和门户网站群周期性安全检测服务机制,定期针对业务系统进行主机安全检测、数据库安全检测、网X全检测、网站应用安全检测、网站连续性检查、网站系统防病毒、网站系统物理安全检查、网站应用源代码检测,及时发现网站系统中可能存在的安全隐患并提出优化建议方案

ØX区门户网站系统安全防护服务建设

通过在X区网站系统环境中部署专用的网站防护系统,实现恶意代码主动防御、网页的文件过滤驱动保护、防跨站攻击、防SQL注入、双机热备、自身抗网络攻击能力等功能,以期防止黑客入侵、网站篡改,从而更有效地对网站网页安全进行保护。

三、方案设计原则

3.1体系化设计原则

系统设计应充分考虑到各个层面的安全风险,构建完整的安全防护体系,充分保证系统的安全性。

同时,应确保方案中使用的信息安全产品和技术方案在设计和实现的全过程中有具体的措施来充分保证其安全性

3.2规范性设计原则

厂商提供工作中的过程和文档,具有很好的规范性,可便于项目的跟踪和控制。

3.3可控性设计原则

实施产品的工具、方法和过程要在双方认可的范围内,项目实施的进度要与项目计划安排相一致,保证甲方对于服务工作的可控性。

3.4最小影响设计原则

网络与信息系统的部署应尽可能小地影响系统和网络的正常运行,不能对现有网络的运行和业务的正常提供产生显著的影响(包括系统性能明显下降、网络拥塞、服务中断,如无法避免出现这些情况应在应用设计方案中详细描述)。

3.5保密性设计原则

对产品应用设计和部署过程中的网络拓扑、账号密码、应用服务、应用数据等严格保密,XX不得泄露给任何单位或个人。

四、方案整体规划

本次X区门户网站和政府网站群集约化平台信息安全服务外包服务项目建设主要包括三大块:

X区门户网站系统同城异地灾备服务建设、X区门户网站和政府网站群安全检测服务建设、X区门户网站系统安全防护服务建设。

4.1门户网站灾备系统建设服务

XX未来灾备用途的新IT基础系统,及用于灾备的服务器,网络,存储及虚拟化软件和操作系统。

根据X多年的灾备建设经验,结合XX门户网站当前灾难建设整体情况,X提出下列灾备建设方案:

根据GB/T-20988《信息系统灾难恢复规范》灾难恢复等级第四级,电子传输及完整设备支持,建立XX门户网站同城灾备中心。

通过生产中心和灾备中心之间的BackupAssist备份软件实现数据的定时复制,通过DNSLA智能解析系统实现X区门户网站系统与X灾备中心系统的实时切换,可以满足RTO<=0.5小时,RPO<=4小时的要求。

1.3.1灾备系统系统架构设计方案

在满足RTO<=0.5小时,RPO<=4小时的要求的基础上设计方案。

灾备建设架构如下图:

灾备中心采用VMware虚拟化架构部署3台VM作为中文官网、法文版及英文版WEB服务器,1台VM作为中文版数据库服务器,1台VM作为英文版数据库服务器,通过VMwarevSwitch部署网络路由设备及安全设备,通过Internet连接生产中心和外联机构。

针对上述技术架构,生产中心和灾备中心的应用系统灾备实现过程如下:

Ø生产中心部署BackupAssist备份软件。

通过BackupAssist备份软件将生产中心核心应用系统及相关外围应用数据备份至灾备中心。

Ø灾备中心部署核心应用及外围应用的备用主机系统;

Ø灾备中心部署BackupAssist备份软件;

Ø生产中心与灾备中心通过数据复制线路,实现两中心之间的数据定时复制;

Ø部署智能DNS,由智能DNS负责监控生产中心、灾备中心线路状况,并判断是否切换访问路径。

1.3.2灾备资源配置建议方案

序号

业务系统

建议参数

数量

1

X区门户网站中文web

CPU2GHz/MEM4GBHDD:

60GB

1

2

X区门户网站中文DB

CPU2GHz/MEM4GB/HDD:

60GB

1

3

X法文版

CPU1GHz/MEM2GBHDD:

40GB

1

4

X英文版

CPU1GHz/MEM2GB/HDD:

40GB

2

5

网络

10MbpsBGP共享

1

1.3.3备份同步软件

本次项目中使用的备份同步软件为BackupAssist,它能够执行Windows服务器的自动,预定的备份到各种各样的备用设备,例如磁带、硬盘、REV驱动、TandbergQuikstor,BlueRAY、CD/DVD和NAS。

在服务器崩溃或其他灾害情形下,文件和系统状态可以从备用媒介被恢复。

在全球70个国家销售数以万计,BackupAssist正快速成为企业、政府、学校和慈善机构选择的主要备份软件。

ØHTML格式化快和简易的状态鉴定报告

Ø图形化的媒介使用报告测算现在和未来存储需求

Ø监控用户怎么备份操作和预测人为的错误

Ø与广泛的硬件设备高度兼容,保证您能‘point&click’setup和对您的硬件投资的保护

Ø智能的问题解答连接到我们知识库提供了立即解决

Ø改进了scheduling适合于广大的用户要求

Ø为快速的恢复非常容易的保留和管理本地备份

Ø在网络上横跨多台服务器共享存储设备最大化使用存储容量

Ø对内部FTP和SFTP支持非常容易的做离线二次备份

Ø支持最新的存储技术例如:

BluRay,IomegaREV,QuantumGoVaultandTandbergQuikstor。

Ø支持远程ExchangeServer备份

ØIndividualExchangemailbox备份

Ø持续的SQLServer/MSDE保护为断点恢复

Ø高级的openfile备份

产品功能

Ø易于安装和管理-节省时间和精力

配置向导-让你快速上手

BackupAssist容易安装和配置,并启动和运行的备份策略在10分钟左右。

直观的管理控制台

快速和易于使用,可快速访问所有的配置设置。

在线帮助一应俱全。

轻松选择要备份的目录和文件

选择你要备份的文件在BackupAssist用户界面。

在WindowsNT上,你可以选择目录,包括(这取代了旧的命令行语法的ntbackup)提供方便,在Windows2000/XP/2003中,你可以选择的文件和目录包含和排除,对本地和网络驱动器,就像在更昂贵的备份软件。

轻松准备媒体

BackupAssist允许您准备的备份介质在Windows2000/XP/2003中点击一下鼠标,取代了繁琐的10个步骤的过程。

在WindowsNT上,清楚的说明和截图如何格式化和删除您的媒体。

没有比这更简单!

运行脚本之前和之后的备份(适用于高级用户)

BackupAssist将允许你之前和之后运行自定义脚本备份。

这使您可以利用BackupAssist调度执行备份相关的任务-如会计软件包的数据导出到磁盘(在准备进行备份)。

微调备份设置

BackupAssist允许您微调您的备份设置,如备份系统状态,验证备份,采用硬件压缩和退出之后,磁带备份。

自动备份远程机器的网络驱动器映射

在每次备份之前,BackupAssist将映射的网络驱动器,这样你可以备份数据从远程计算机上。

时,此功能自动启动配置BackupAssist,你可以通过精确调整映射的驱动器设置从管理控制台轻松。

快速查看工作状态和历史记录

BackupAssist可让您快速查看以前的备份作业的状态,告诉你快速备份成功了,备份失败。

快速,灵活和强大的调度

自动备份排程

无需花费时间编写复杂的脚本和批处理文件,建立计划任务或在“工作等,BackupAssist提供了一个GUI,允许您更改必要的选项。

选择预定义的介质轮换计划

BackupAssist为您提供了经过验证的行业最佳实践媒体轮换计划,将满足任何组织的选择。

在点击一个按钮,实现磁带轮换策略。

自定义的备份策略-功率为高级用户!

对于高级用户:

您可以调整设置,以完全符合您的组织的需求。

附表完整,差异备份或增量备份,并选择以覆盖或添加磁带。

甚至,如果你想设计自己的磁带轮换策略!

BackupAssist给你这个权力在友好的用户界面。

媒体旋转的日历视图

使用日历视图的任何一个月见一次的备份排程。

Ø备份到多个设备

与大多数备份设备兼容

通过使用标准的Windows驱动程序的,BackupAssist正与大多数备份设备兼容的。

您可以执行备份到磁带上,REV™驱动器,硬盘驱动器,CD/DVD,NAS和文件。

创建多个备份作业

如果你有一个以上的备份设备,您可以执行多个备份作业的每个人。

友好的用户界面,使您可以轻松地添加和删除备份作业在点击一个按钮。

Ø电子邮件提醒和通知

每天收到的电子邮件提醒

简单的指令,可以每天通过电子邮件发送给你,告诉你,根据您所选择的介质循环方案使用磁带或磁盘。

有没有需要记住复杂的计划,再加上人为错误的可能性大大降低。

通过电子邮件接收状态的备份作业

通过电子邮件发送到您的邮箱,每个备份作业的状态,BackupAssist让你知道,快速,简单,备份是否成功或失败。

检查的前一天晚上的备份从你的办公桌,你将永远不会被捉住的备份失败。

ØExchangeServer备份

在线ExchangeServer备份

执行的Exchange服务器的备份网络上的BackupAssist管理控制台。

可以执行备份的服务器上运行,允许Exchange服务器是运行24/7。

ExchangeServer备份(无需额外费用)

与许多备份软件,ExchangeServer备份功能,标配BackupAssist没有额外的费用。

备份和恢复ExchangeServer信息存储。

个别邮箱的备份(可选Exchange邮箱地址上)

还原个别邮箱和邮件消息与我们的块级备份解决方案。

ØSQLServer备份

在线SQLServer备份

随着SQLServer上,BackupAssist将登录到SQLServer和SQLServer数据库执行备份。

有没有必要停止SQLServer以执行备份,SQLServer可以运行24/7。

Ø超过NTBackup的可靠性增加

备份结果的电子邮件通知

当执行备份时,一个详细的日志邮寄给你,让你知道确切的备份状态。

如果由于某种原因,备份失败(如故障磁带),你会被通知,你可以采取纠正措施。

提醒邮件发送到你的秘书或者办公室管理员

在您的磁带驱动器,磁带是要改变时发送提醒邮件。

电子邮件明确规定需要在磁带驱动器,从而最大限度地减少人为错误(错误的磁带在错误的一天)的风险。

远程检查备份的结果

对于小企业:

如果备份失败,您还可以发送电子邮件到您的异地计算机技术人员,使他们可以远程监控备份的结果。

打开文件备份

Windows备份将跳过打开的文件。

BackupAssist将检测跳过了这些文件,并手动备份它们作为一个额外的步骤。

无需周围的混乱可移动存储管理

BackupAssist删除与RSM接口直接与它相关的疼痛。

有没有必要为批处理文件,或者创建服务

克服了许多错误在Windows备份

BackupAssist解决与Windows备份调度和可移动存储管理方面的几个问题。

Ø验证,加密和压缩

备份数据的验证

验证备份是否被正确写入到备份媒介中提供更高的可靠性。

加密的备份数据

加密备份的密码键,为您的备份数据提供了更高级别的安全性。

压缩备份作业

BackupAssist提供多种压缩算法,如zip和7z格式,允许更多的数据被写入到备份介质上。

1.3.4智能解析系统

本次项目采用DNSLA,用作X区门户网站系统与X灾备中心系统的实时切换工具,它是国内最早提供域名智能解析的平台之一。

DNSLA目前主要提供免费智能DNS解析和增值VIP服务,功能包括电信、联通(网通)、教育网、移动、国外、搜索引擎的分网络智能解析以及分省分地区解析,支持IPV4、IPV6、CNAME、MX、TXT、NS、PTR的解析类型,支持中文域名解析,还免费开放宕机检测、负载均衡、URL转发等附加功能。

Ø

安全强大的DNS智能解析

https安全的用户管理平台,重要操作通知到短信或邮箱,负载均衡、无限制的解析记录条数、分网分省智能解析、URL转发、宕机检测、批量添加和解析域名...

Ø稳定的DNS解析服务云架构

全天24小时服务器实时监控,智能DNS防火墙拦截技术,全国多机房多节点同时提供服务,为您提供稳定不间断的DNS解析更有保障

Ø智能解析更智能

分网络解析、分省解析、分国家解析、搜索引擎解析,实现就近访问优化服务器资源和用户体验,对GoogleDNS和OpenDNS自动识别用户位置。

ØURL转发

直接转发提供301永久重定向,隐藏转发可自定义标题和SEO信息。

Ø宕机检测

多节点对您的服务器进行监控,发现有宕机的服务器则自动修改解析到正常的服务器IP

Ø人性化的DNS功能

人性化的功能设计,让您管理解析更轻松,触手可及的工具箱、一键保存所有解析修改,快捷的域名查找和管理,以及批量的添加域名和批量解析功能,让您有再多域名都不用愁。

ØDNSLA最贴心的服务

在线技术支持、24小时电话客服、企业QQ、论坛、微博、微信,让您随时随地都能感受到DNSLA的真诚服务

 

4.2网站系统安全检测服务

4.2.1主机安全检测服务

为了能提高系统检测的效率以及符合专业标准,X使用网络隐患扫描系对X区区各服务器主机进行安全检测。

同时会指定具有信息安全认证资质的专业人员会对检测检测进行深层次的分析和评估,并给出相关报告及整改建议方案。

Ø提供用户帐号及权限检查服务:

通过网络漏洞隐扫描系统对操作系统各类帐号(系统帐号、数据库帐号、IIS帐号)进行扫描,并通过人工对帐号进行所有权登记,并采用权限最小化原则。

Ø提供操作系统补丁检查服务:

通过网络漏洞隐患扫描系统,每月下载当期微软更新代码库,对系统进行扫描。

检测是否安装包已经更新完毕。

并通过人工方式,对每月的微软更新包进行安全检测评估,看是否适合系统平台使用。

Ø提供应用程序检测服务:

通过网络漏洞隐患扫描系统对网站平台的应用程序进行全方位检测,包括IIS应用设置、数据库设置、弱密码策略以及相关应用平台弱点检测。

采用测试脚本对每一个应用进行安全性审计,并通过人工验证的方式,检查所有相关的配置文件,以做到最佳实践与最高效能相结合。

Ø提供本地组策略安全检查服务:

主要检查的内容:

密码策略、帐户锁定策略、审计策略、用户权限分配、安全选项。

4.2.2网X全检测服务

通过定期的开展网X全检测证明网络防御按照预期计划正常运行。

这种检测需要探查系统,以发现操作系统和任何网络服务,并检查这些网络服务有无漏洞。

通过扫描、评估等方式发现安全漏洞。

直观反映漏洞的潜在风险。

并提供解决建议。

通过网络检测可以使用户真实了解信息业务系统存在的安全风险,通过渗透检测网络与业务系统各层面的访问控制手段的有效性,最终以系统全局风险视图的方式呈现其面临的严重安全隐患与解决方案一起提交给用户。

针对X区门户网站的网络结构、网络设备、配置设备运行状态、网络冗余性等方面进行检测。

从而发现潜在的网X全隐患和网X全威胁,根据检测出的问题,我们将给予建设性的意见,以便问题在萌芽状态就采取有利措施,保障网X全。

在用户授权下,通过压力测试方式检测网络系统的资源配置和性能状况。

包括系统可以响应的时间和服务器资源占用等性能情况。

从而分析出网站系统性能是否存在瓶颈,并根据分析的结果有针对性的提出专业和建设性的意见。

4.2.3网站应用安全检测

根据GB/T22239—2008(信息安全技术信息系统安全等级保护基本要求)中的网X全管理部分要求,定期对Web网站进行漏洞扫描,对发现的Web漏洞进行验证并提供整改建议。

进行网站的脆弱性扫描,提供关于网站安全程序的有效性的反馈,提前预警网站系统管理员对潜在的严重的问题采取应对措施。

在每次完成相关网站的漏洞扫描后,对发现的漏洞列表中的高、中危漏洞进行验证其真伪,确保可以重点解决真实存在并且可以被利用的那些漏洞。

努力使漏洞扫描的安全保障作用落实到实处。

针对Web漏洞的扫描,主要采用两种扫描策略:

域级扫描–周期性地对相关指定网站进行扫描以发现已知的安全问题;

域级扫描由用户方授权的安全小组执行,对任何的域级扫描,在扫描中发现的安全问题,需要以书面报告的方式提交用户方及相关系统的运维管理人员。

事故响应扫描-特定的安全事故导致一个应急的网站扫描;

事故应急扫描由用户方指定的事故应急响应小组执行。

在安全事故调查取证的过程中,不需要考虑提前通知和不用考虑相关系统的排除就可启动事故应急扫描;事故响应扫描的结果仅仅由指定的应急响应小组的成员和负责应急的终端用户负责披露。

Web漏洞检测主要通过数据有效性验证、WEB服务数据验证和AJAX数据验证对应用和接口安全进行检测,具体检测的指标有反射式跨站脚本漏洞检测、存储式跨站脚本漏洞检测、基于DOM的跨站脚本漏洞检测、FLASH跨站脚本漏洞检测、SQL注入检测、LDAP注入检测、ORM注入检测、XML注入检测、SSI注入检测、Xpath注入检测、代码注入检测、表单绕过检测、缓冲区溢出检测、CSRF跨站请求伪造检测、WEB配置检测、敏感信息泄露检测、隐藏文件探测等。

在执行Web漏洞扫描时,遵循以下工作流程:

在新网站上线前和网站代码修改或变更后,使用专业的网站代码安全性检测系统对特定语言编写的代码进行弱点检测,并出具弱点整改和建议报告,以便减少网站程序漏洞,促进开发商编码的规范和安全性。

(一)网站源码检测的总体要求

在项目期间,提供对新上线网站源代码或网站更新后的源代码进行白箱测试服务,并提交安全性检测报告与整改意见;对源代码安全性威胁提供人工分析服务;对整改后的网站源代码进行验证和确认。

(二)网站源代码检测的工作步骤

根据与用户网站管理人员达成的共识,X工程师携带源代审计设备在预订的日期到达用户现场进行检测。

主要工作任务有:

Ø将预审计的网站全部或部分源代码压缩成*.zip格式的文件;

Ø配置网站源代码检测设备的IP地址或更改存放网站源代码设备的地址。

采用专用代码安全性检测设备连接用户方指定的存放指定网站相关功能模块源代码的设备。

调试检测设备和存放源代码设备能够彼此通信;

Ø创建网站源代码安全性审计项目并配置审计策略;

Ø上传指定网站源代码至专用源代码审计设备;

Ø启动审计任务并等待完成进度;

Ø设置输出结果的详细程度及参数。

输出检测报告;

Ø在用户指定人员监督下删除专用检测设备中创建的审计项目。

彻底清除已上传的网站源代码;

ØX工程师带回审计结果做人工安全评估以确定其真实风险;

Ø在获得用户网站管理人员的正式授权后,对审计结果中存在的关键漏洞进行验证;

Ø汇总和整理全部审计信息并提交包含风险分析过程的指定的网站源代码安全审计报告。

其中包括关于网站弱点的人工分析报告及改进建议。

(三)网站源代码审计工作流程

根据X区用户的特定需求,在网站新上线或网站代码发生更新或变更后,及时启动本流程以对网站源代码的安全性进行检测。

Ø项目开始,启动本流程;

Ø双方确定工作方式;

Ø客户根据双方确定的工作模式提供系统源代码;

ØX工程师根据双方确定的工作模式进行源代码安全审计,使用代码扫描工具检查;

Ø在审计过程中,如发现安全问题,X工程师会记录该问题并形成报告报告以便用户与代码开发人员进行问题确认(以邮件、电话、现场交流的方式);

Ø所有提供的代码审计完毕后,X工程师

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 高等教育 > 医学

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1