ImageVerifierCode 换一换
格式:DOCX , 页数:15 ,大小:269.17KB ,
资源ID:19878089      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/19878089.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(APP安全建设方案Word文档格式.docx)为本站会员(b****6)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

APP安全建设方案Word文档格式.docx

1、各设备的具体防护功能及特性将在后面的章节详细介绍。产品部署网络拓扑图如下:三、 安全设备效果及性能简介3.1防火墙防火墙部署于医院内部网络与互联网边界处,是整个网络安全防护的基础实施。主要对需要访问医院服务窗IIS服务器的外部用户经行访问控制,起到对于网络层数据流和攻击的防御。同时在蠕虫病毒大爆发的时候可防止外部用户将其感染到本安全域之内,造成更大更严重的损失。防火墙按性能可分为万兆、千兆、百兆三大类,其中千兆及百兆应用最为普遍。万兆高端防火墙主要应用于ISP及大型骨干网中,中端千兆防火墙主要应用于企事业单位,百兆的低端防火墙主要针对桌面级应用。如医院网络边界处已有防火墙设备则此处不用考虑。3

2、.1.1 设备技术参数防火墙(百兆)网御星云Power V6000-F1500-ZK系统为VSP通用安全平台并具备其证书;设备至少具备三操作系统,MiniOS、SystemA、SystemB,均可启动配置选择,且在WEB界面可明确启动选项,用户可自由选择当前引导系统,保障稳定性;并发连接数150万,吞吐量800Mbps, IPSec隧道数2000;标准1U机箱,标配10个10/100MBASE-T接口;支持多端口聚合,实现零成本扩展带宽;支持异常主机快速定位功能。(千兆)网御星云Power V6000-F2050-JW并发连接数180万,吞吐量3Gbps, IPSec隧道数5000;标准1U机

3、箱,标配6个10/100/1000BASE-T接口,4个SFP接口;3.2网闸网闸的部署至关重要。它部署在IIS服务器与HIS数据库之间。因为用户通过IIS服务器向HIS数据库提取数据时,无论在安全性还是保密性的角度来看,网闸的部署进一步提升了安全的等级,到达物理隔离。两个网络之间没有任何物理连接,没有任何网络协议可以直接穿透。并可以实现“协议落地、内容检测”,这样,既从物理上隔离、阻断了具有潜在攻击可能的一切连接,又进行了强制内容检测,从而实现最高级别的安全。有效的将两网之间实现了安全隔离与业务数据安全、可靠的交换。通过这种部署方式,可以为访问提供更高的安全性保障。确保核心数据库在对外提供数

4、据时不被攻击、篡改、破坏。安全隔离信息交换系统(网闸)该产品是利用网络隔离技术的访问控制产品,处于网络边界,连接两个或多个安全等级不同的网络,主要应用于对重点数据提供高安全隔离的保护。国家保密局对安全隔离与信息交换类产品的应用也做了规定,规定安全隔离与信息交换系统在以下四种网络环境下应用: 不同的涉密网络之间; 同一涉密网络的不同安全域之间; 与Internet物理隔离的网络与秘密级涉密网络之间; 未与涉密网络连接的网络与Internet之间。3.2.1设备技术参数网闸网御星云SIS-3000-Z1A00-ZK机架式设备,采用2+1架构,并提供公安部计算机信息系统安全产品质量监督检验中心检验报

5、告证明;不少于8个10/100/1000M自适应电口,内外网主机系统分别具有独立的网络口、管理口、HA口(热备口);4个USB口。网络延时小于5ms,系统总延时小于1ms,开关切换时间小于10ns,数据摆渡速度大于200Mbps,并发连接数大于15000;具备文件交换、FTP访问、数据库传输、邮件传输、安全浏览、定制访问、安全通道、视频传输等模块;支持所有模块全面病毒过滤。网御星云SIS-3000-Z2A00-JW不少于12个10/100/1000M自适应电口,内外网主机系统分别具有独立的网络口、管理口、HA口(热备口);网络延时小于1ms,系统总延时小于1ms,开关切换时间小于10ns,数据

6、摆渡速度大于750Mbps,并发连接数大于50000;3.3入侵检测(IDS)在安全防护系统中,若不良来访者被允许访问,它会对用户网络做出令网络管理者无法控制的事情,如果系统配备了入侵检测(IDS),这种破坏性行为将被抑制。我们知道,网络总是要提供服务的,对于一些常用的服务如浏览和E-mail收发等,防火墙只做到允许或者拒绝各种各样访问者访问这些服务,无法判定具有攻击行为的访问是否会摧毁防火墙。这就好像门卫难以判定每个来访者是办事者还是偷窃者一样。如果墙角(或其他什么位置)安装了微型摄像机,能够监视来访者的一举一动,保安人员便可以根据来访者的行为及时发现不法分子,及时报警,确保办公与居住人员的

7、安全。我们在核心交换区域部署IDS监听设备,在此位置,它在不影响整体网络业务性能的情况下,能监听到所有访问业务服务器区域和内网区域的所有行为举动,若有异常行为可联合防火墙等进行安全联动,阻断非法行为,同时为我们出现问题后的事后取证与行为还原提供了充分的依据。3.3.1 设备详细技术参数入侵检测系统网御星云TD3000-FS1000-ZK探测器引擎的操作系统为VSP通用安全平台,具备高效、智能、安全、健壮、易扩展等特点(提供相关证明材料),要求IDS为专业的旁路检测类产品,因此要求不得以IPS旁路部署的方式提供,不能串接部署,产品应至少支持1个通讯接口,以及不少于5个10/100/1000M监听

8、口,不小于500Mbps,不小于100万;超过3000条的检测规则,全面兼容CVE、BugTraq等国际标准漏洞库。网御星云TD3000-GS1820-JW探测器引擎的操作系统为VSP通用安全平台,具备高效、智能、安全、健壮、易扩展等特点(提供相关证明材料),要求IDS为专业的旁路检测类产品,因此要求不得以IPS旁路部署的方式提供,不能串接部署,产品应至少支持1个通讯接口,不少于5个10/100/1000M电口监听口,不少于2个千兆SFP光口监听口,冗余双电源,不小于1Gbps,不小于120万;3.4Web应用安全防护WAFWAF(Web Application Firewall)工作在应用层

9、,提供专业的针对医院服务窗IIS服务器Web应用的防护,提供Web应用交互内容以及Web页面中代码漏洞的检测防御和Web2.0时代动态网站的应用防护,通过执行应用会话内部的请求来处理应用层,它专门保护Web应用通信流和所有相关的应用资源免受利用Web协议或应用程序漏洞发动的攻击。WAF可以阻止将应用行为用于恶意目的的浏览器和HTTP攻击,一些强大的应用安全网关甚至能够模拟代理成为基于web的应用服务器接受应用交付,部署与所有基于web应用的服务器群签名,形象的来说相当于给原web 应用服务器群加上了一个安全的绝缘外壳。WAF针对常见的Web业务系统,提供综合的Web应用安全解决方案,确保用户W

10、eb业务风险最小化。WAF通过对进出Web应用服务器的http流量相关内容的实时分析检测、过滤,来精确判定并阻止各种Web应用攻击行为,阻断对Web应用服务器的恶意访问与非法操作,如SQL注入、XSS、Cookie篡改以及应用层DoS攻击等,有效应对网页篡改、网页挂马、敏感信息泄露等安全问题。系统使用主动实时监测过滤技术,将恶意代码、非授权篡改、应用攻击等众多威胁进行综合防范,从而做到对医院服务窗对外提供服务的IIS应用服务器的多重保护,确保IIS应用安全的最大化,充分保障IIS应用的高可用性和可靠性。通过部署一台WAF管理多个独立的Web应用,各Web应用可采用不同的安全策略,可以在不修改用

11、户网络架构的情况下增加新的应用,为多元化的Web业务运营机构提供显著的运营优势与便利条件,可以实时配置修改多个后台Web系统,而无需让Web系统下线。3.4.1 设备技术参数Web应用防火墙网御星云Leadsec-280WAF-ZK产品至少可提供1个RJ-45 Console口,1个10/100 Base-Tx带外管理口,8个10/100/1000 Base-T接口,产品应具备液晶显示屏,需采用MIPS多核硬件架构,非INTEL多核、非X86架构,处理器至少可支持到2核,吞吐率不小于800Mbps,不小于100万;基于HTTP/HTTPS/FTP协议的蠕虫攻击、木马后门、间谍软件、灰色软件、网

12、络钓鱼等基本攻击;CGI扫描、漏洞扫描等扫描攻击;SQL注入攻击、XSS攻击等Web攻击。应采用先进的协议分析技术对入侵特征进行分析,可有效一种防范DNS请求报文洪泛滥攻击,可有效对系统进行安全性识别。网御星云Leadsec-850WAF-JW产品至少可提供1个RJ-45 Console口,1个10/100 Base-Tx带外管理口,12个光电互斥接口,产品应具备液晶显示屏,需采用MIPS多核硬件架构,非INTEL多核、非X86架构,处理器至少可支持到4核,吞吐率不小于1.8Gbps,不小于150万;3.5 防病毒网关在网络边界部署防病毒网关,采用高检测度接入方式,在最接近病毒发生源安全边界处

13、进行集中防护,对夹杂在网络交换数据中的各类网络病毒进行过滤,可以对网络病毒、蠕虫、混合攻击、端口扫描、间谍软件、P2P软件带宽滥用等各种广义病毒进行全面的拦截。阻止病毒通过网络的快速扩散,将经网络传播的病毒阻挡在外,可以有效防止病毒从其他区域传播到内部其他安全域中。通过部署防病毒网关,截断了病毒通过网络传播的途径,净化了网络流量。3.5.1 设备技术参数防病毒网关网御星云Power V6000-A1300-ZK机架式,2个10/100M电口、4个10/100/1000M电口和一个扩展槽位;防病毒吞吐量600Mbps,并发连接数1,800,000,每秒新建连接数12,000;支持路由、透明、混合

14、等各种工作模式下的网络病毒检测,支持无IP地址的透明桥下的网络病毒检测模式,支持VPN 模式下的病毒扫描。网御星云Power V6000-A2390-JW机架式,6个10/100/1000M电口、2个千兆SFP插槽;防病毒吞吐量1.5Gbps,并发连接数2,000,000,每秒新建连接数20,000;四、安全设备架构建议医院服务窗系统安全防护建设本着信息安全建设四原则进行,即:“全面保障”原则:信息安全风险的控制需要多角度、多层次,从各个环节入手,全面的保障。 “整体规划,分步实施”原则:对信息安全建设进行整体规划,分步实施,逐步建立完善的信息安全体系。“同步规划、同步建设、同步运行”原则:安

15、全建设应与业务系统同步规划、同步建设、同步运行,在任何一个环节的疏忽都可能给业务系统带来危害。“适度安全”原则:没有绝对的安全,安全和易用性是矛盾的,需要做到适度安全,找到安全和易用性的平衡点。在实施过程中基于以上四原则在安全设备的配置部署上也因医院具体情况而定,下面给出本方案中安全设备在几种常见情况下的配置组合为用户提供参考。对于威胁的防护,可分为三个防护等级:基础防护:通过防火墙设置网络安全策略,限制对IP地址及Port的访问,并采用入侵检测系统(IDS)对异常网络行为及攻击手段进行监测和日志记录。该防护等级可阻止大部分已知攻击行为,但对内容不能进行检测,对系统漏洞的防护力较弱。防护效果:

16、所需安全设备:防火墙、入侵检测系统主动防护:在基础防护等级的基础上,采用Web应用安全防护系统可重点针对系统应用服务器进行保护,对进出服务器数据的协议和内容进行分析,并对应用流程进行限定,对于内容包含威胁或不符合协议和应用流程的行为进行阻断。同时增加防病毒安全网关(AV)对网络病毒进行查杀。该防护等级可阻止绝大部分网络攻击及病毒传播。防火墙、入侵检测系统、Web应用安全防护系统、防病毒安全网关(AV)物理隔离:在主动防护等级的基础上,利用完全隔离与信息交换系统(网闸)对内网和外网进行物理隔离,同时实现指定业务数据的高等级安全交换。该防护等级可阻止所有XX的网络操作和数据传递,杜绝外网对内网的所

17、有安全威胁。 所需安全设备:防火墙、入侵检测系统、Web应用安全防护系统、防病毒安全网关(AV)、完全隔离与信息交换系统(网闸)五、安全设备部署实施时间计划表项目内容时间前期调研网络状况及详细需求2-3天上架实施制定各种安全策略上线试运行观察,随时调整策略至稳定4天技术文档移交1天日常使用及维护培训1-2天六、安全设备厂商及产品选择参考在明确了我们信息安全防护的目的及重点后,我们建议从以下几个方面去考虑对安全产品品牌及厂商的选择。1、本土化因为安全产品的特殊性及敏感性,建议在品牌及厂商选择上尽量选择国内的厂商。信息安全领域行业在国内已经发展的十分成熟,国内的安全厂商与国外的安全厂商从技术上讲不

18、存在什么差距,产品质量上也没有什么明显的差距不必盲目迷信国外厂商。且国内厂商更熟悉国情及国人的使用习惯。2、拥有自主知识产权的一线品牌厂商鉴于安全本身是一个相对动态的服务,只有拥有自主知识产权厂商的产品的工艺流程能保障更好的产品质量,其拥有强大的研发团队及服务团队更能保证产品软件系统的延续及升级,保障相关特殊码及病毒库的及时更新。目前一线厂商主要有网御星云、天融信、东软、启明星辰。3、提供本地化安全服务支撑安全服务并不只是指对安全设备提供的售前售后等服务,它是针对整个信息化网络的安全保障提供咨询服务、解决方案、产品实施三位一体的完整的信息安全保护体系。为客户提供风险评估服务、等级保护服务、安全

19、体系咨询、安全运维服务和信息安全培训等。有实力、资质提供安全服务的厂商对网络安全会掌握的更准确理解的更透彻,对用户就能提供更可靠更细致的服务保障。4、拥有各种行业、数量较大的实施案例及客户群5、产品选择要素产品名称选择要素(产品选择时至少要具备以下特征保证产品品质)具备双系统引导,及备份恢复系统,支持Web及客户端认证、具备病毒检测专用模块、具备抗DoS、DDoS功能、内外网口分别独立配置、管理确保实现真正的网闸隔离机制Web应用安全防护系统具备自由专利技术的SQL、XSS攻击防御技术、支持HTTPS应用协议解密及针对HTTPS应用的攻击防护支持计算机病毒检测,病毒库数量超过100万、支持We

20、b攻击检测扫描、具备威胁事件实时展示功能具备两个操作系统,和单独的备份恢复系统,保障操作系统稳定性具备ISP路由表,可实现基于运营商路由的链路负载均衡、具备服务器负载均衡功能、支持扩展防病毒和入侵防御功能、具备1000万级网址智能特征库防病毒网关支持HTTP,SMTP,FTP,PO3P,IMAP等多种协议下病毒防护,支持自定义非标准端口的HTTP,SMTP,FTP,POP3,IMAP协议中的病毒检测;支持过滤邮件病毒、文件病毒、恶意网页代码、木马后门、蠕虫等多种类型的病毒,支持基于病毒防护规则设置阻断并清除病毒、记录日志,发送电子邮件报警等。综合以上各种条件,在产品选择上我们推荐产品线丰富、性

21、价比较高的网御星云旗下的安全产品。七、安全防护应用等级参考价7.1安全防护套装A系列:安全防护套装A系列能满足1500人同时在线访问,支持大数据量的传输,同时也能胜任突发集中访问出现的高负荷状况,以及业务高峰时频繁访问等极端条件下的处理能力。推荐三甲医院采用该套装方案。套装A1:基础防护级产品规格中联价格市场建议价网御星云防火墙Power V6000-F2050-JW55000.00 70000.00 网御星云入侵检测系统(IDS)TD3000-GS1820-JW135000.00 160000.00 合计190000.00 230000.00 套装A2:主动防护级防病毒安全网关(AV)Pow

22、er V6000-A2390-JW65000.00 80000.00 Web应用安全防护系统(WAF)Leadsec-850WAF-JW125000.00 150000.00 380000.00 460000.00 套装A3:物理隔离级完全隔离与信息交换系统(网闸)SIS-3000-Z2A00-JW115000.00 140000.00 495000.00 600000.00 7.2安全防护套装B系列:安全防护套装B系列能支持300-500人同时在线访问,该套装系列能满足中小型医院的正常访问量,但是当出现超限定人数访问量、大规模集中访问等极端状况时,可能会出现该套装无法负荷的状况。推荐二甲医院

23、或三级专科医院采用该套装方案。套装B1:Power V6000-F1500-ZK30000.00 40000.00 TD3000-FS1000-ZK67000.00 85000.00 97000.00 套装B2:Power V6000-A1300-ZK48000.00 60000.00 Leadsec-280WAF-ZK95000.00 118000.00 240000.00 303000.00 套装B3:SIS-3000-Z1A00-ZK90000.00 110000.00 330000.00 413000.00 备注:因为每种安全设备中系列众多,根据不同规模不同需求不同的应用环境,价格也不尽相同。所以表中所列价格仅为参考。具体型号及价格还是要根据实际情况有所变化。

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1