客户案例 | 看教育集团信息系统如何过招等保2.0!
御盾安全为某教育集团智慧校园系统提供二级等保安全方案
项目背景
随着信息时代的不断发展,教育行业正面临着越来越多的数据存储和处理需求。然而,与之相伴随的是数据安全和隐私保护的日益重要性。为了确保学校和其他教育机构能够有效地保护敏感信息并遵循相关法规,教育行业二级等保要求应运而生。
随着等保2.0的发布,对教育行业网络安全也提出了新的要求。为贯彻落实国家信息安全工作部署,完善该教育集团信息安全防护体系,需依据国家信息安全等级保护技术和管理要求以及客户信息系统实际情况,开展信息安全等级保护建设工作。
客户介绍
某教育集团开设幼儿园、小学、中学课程,为渴求国际化教育的中国家庭提供全方位、国际化的教育解决方案。以双语教学为特色扎根于中国文化,结合国际化的教育理念,致力于为中国的学生提供高品质的双语多元文化教育。
系统情况
客户的智慧校园系统主要面向社会公众提供教学管理服务,提供包括课程预约、问卷调查、健康信息上报、家长会预约、校服购买、通知发送、教职工管理等服务。
智慧校园系统基于云计算技术建设,云平台服务商仅提供了基础版的安全服务模块,未部署其他安全产品服务。系统的防护薄弱、安全边界不清晰、对运维和数据库系统缺少审计措施、无法对自身信息系统进行定期安全自查,且没有通过等级保护测评。

拓补图
问题分析
1、智慧校园系统的建设采用云计算技术来建设基础设施层,同时不断丰富服务于智慧教学环境和资源、智慧校园管理、智慧校园服务的应用,由此面临着更多的安全威胁,校园数据泄露、数据篡改等事件层出不穷。
2、集团网络安全建设滞后于信息化应用建设,重建设、轻运营,缺乏行之有效的全局性网络安全防护体系,缺少网络安全顶层设计和网络安全规划,智慧校园系统各应用系统安全防护水平参差不齐。
3、学校通常只有1-2位专职老师来负责网络安全工作,且多数人员身兼多职,网络安全仅是其中一少部分工作内容;安全运营对人员专业技能要求高,面对海量网络安全告警事件有心无力,网络安全管理工作大多处于被动应对状态。
解决方案
一、等保服务流程
1、定级备案
御盾安全团队协助客户依据《信息系统安全等级保护定级指南》确定信息系统的安全保护等级,准备定级备案表和定级报告,协助客户向所在地区的公安机关办理备案手续。根据评估报告,结合国家对等保要求及规定,确定智慧校园系统安全保护等级为第二级。
2、差距分析
通过等级差距分析,明确客户信息系统的现状,确定不符合安全项,明确安全建设需求。
3、整改方案设计
参考国家标准《信息系统安全等级保护基本要求》、《信息安全技术信息系统等级保护安全设计技术要求》,御盾安全团队依据差距分析的结论,在与客户充分沟通后,结合客户实际情况,给出专家级的安全整改和建设方案。
4、整改建设
根据安全整改方案,结合客户实际需求,御盾安全团队协助客户完成设备的选型、采购、安装、策略配置等活动,协助客户搭建完善的技术防护系统和安全管理体系,保障信息系统的安全稳定运行。
5、等级测评
御盾安全团队协助客户选择第三方测评机构,开展信息系统等级保护验收测评工作,保障通过等级保护验收测评。
6、定期评估
测评通过后,御盾安全团队定期为客户提供评估服务,确保信息系统长期处于一种动态的合规安全状态中。
二、安全整改和建设方案
本方案针对云计算技术特点为用户提供完善的云安全综合解决方案。基于等保2.0安全防护要求,配备了云防火墙、云安全中心、堡垒机、日志审计、云WAF、SSL证书等安全产品,按照“一个中心,三重防护”的设计理念,充分利用已有网络安全防护措施,针对全网边界、终端、服务器、信息系统进行安全建设。
1、通过云防护、防火墙等设备保证跨越边界的访问和数据安全通信;部署杀毒软件、日志审计实现病毒防御、安全分析。
2、对日志审计、运维审计、上网行为审计等对重要的用户行为和安全事件进行审计。
3、通过身份认证系统对审计管理员进行身份鉴别,通过堡垒机对审计管理员操作进行控制,通过日志中心、日志审计等进行审计;
4、设置安全管理中心,日志集中采集分析,部署入侵检测进行安全事件识别、告警、分析。
5、业务系统设计要使用最小个人信息采集,不采集业务不需要的个人数据,采用数据脱敏系统与数据防泄漏系统禁止未授权访问和非法使用用户个人信息。
6、参考等级保护要求,明确学校网络安全管理机构和管理岗位职责,将安全责任落到实处。制定并落实网络安全总体规划和安全防护策略。
7、设置网络安全专业技术人员岗位,加强网络安全管理工作。
三、等级保护安全管理指导
1、安全管理机构
梳理安全管理职能流程,协助客户建立管理机制。建立一个统一指挥、协调有序、组织有力的安全管理机构,对网络安全管理进行实施和推广。同时构建从单位最高管理层到执行层以及具体业务运营层的组织体系,明确各个岗位的安全职责,为安全管理提供组织上的保证。
2、安全管理制度
协助补充完善公司安全管理制度,明确落实安全人员的工作职责。对等级保护对象建设、开发、运维、升级和改造等各个阶段和环节的规章制度进行完善,全面覆盖等级保护对象生命周期中的重要活动。
3、安全管理人员
(1)协助制定公司《信息系统人员管理制度》;
(2)定期组织公司信息系统相关人员的安全意识培训、安全技能培训;
(3)加强对第三方合作伙伴、人员、系统的安全管理,防止引入第三方给公司带来的安全风险。
4、安全建设管理
等级保护对象在建设过程中,要经过系统定级和备案、安全方案设计、产品采购和使用、软件开发、工程实施、测试验收、系统交付等几个阶段,对每个阶段涉及到的活动实施科学和完善的管理,保证系统建设的进度、质量和安全。
5、安全运维管理
在等级保护对象建设完成投入运行之后,对系统实施有效、完善的维护管理,保证系统运行阶段的安全。
方案价值
1、整体设计、重点保障,满足《网络安全法》和等级保护2.0要求,保障智慧校园系统安全合规;
2、安全持续保护,加强了病毒防御、实时检测、应急响应等的能力,提升智慧校园系统的安全防护水平及预警能力,满足业务系统安全需求,降低网络安全风险同时为未来的网络安全迭代升级奠定了坚实的基础;
3、安全设备的整体部署,协同防护,增强了集团整体安全保障能力,同时简化了安全运维。
御盾®安全——您身边的信息安全专家
御盾®安全是舜源科技旗下安全业务品牌,致力于为客户提供客观专业的信息安全咨询解决方案,同时提供全面的安全服务。我们长期与各大安全厂商保持良好的合作关系,涵盖国内外信息安全行业的主流厂商,通过了解技术发展趋势,把国内外先进技术和理念用一流的服务带给客户。公司通过多年的积累和发展,拥有了健全的数字化生态合作资源链,与多家信息安全测评机构建立了密切的合作关系。我们深耕公安行业十多年,积累了丰富的信息安全项目建设经验与技术服务经验,了解客户业务场景需求、熟悉国内外主流安全厂商的技术和产品的优缺点,可为用户量身定制专属安全解决方案。
御盾安全作为国内优秀的等保测评服务机构,可为您提供等保建设一站式服务,量身定制符合企业自身现状的等保建设方案。我们长期密切关注国家信息安全管理政策的动态变化,在企业网络安全等级保护建设工作实践中积累了丰富的经验。凭借过硬的技术实力和专业的服务能力,获得了广大客户的充分认可。御盾安全,助您快速省心过等保!
咨询热线:4008-5050-26
封面图源:包图网
