舜源科技

上海某城市水资源开发利用公司二级等保建设方案

网络安全 · 2023-12-15

上海某城市水资源开发利用公司二级等保建设方案

客户介绍
上海城市水资源开发利用国家工程中心有限公司(简称“南方水中心”)于2005年由国家发改委批复筹建,2012年正式核定并授牌,由上海城投水务(集团)有限公司等7家股东单位联合组建,是国家发改委批复建设的“城市水资源开发利用(南方)国家工程研究中心”的企业化运营主体,主要承担水资源领域新产品、新技术、新设备、新工艺的开发和应用研究、第三方水质检测服务和人才培养任务,承担上海水务行业“技术、检测、信息、人才”中心的能力建设任务,2015年被认定为高新技术企业。
自2006年组建以来,南方水中心紧紧围绕国家和上海水务行业的重大技术需求,以城市水资源循环利用为重点,聚焦城市水质安全保障和水环境改善的生产与工程技术需求,培育核心技术,营造企业文化,着力成果孵化、工程化,打造专业化、市场化创新能力,已经形成了以人才培养为核心,技术研发、水质检测、水务智能化、传媒信息等协调发展的“1+N”经营模式。

项目背景
等级保护是国家信息安全保障的基本制度、基本策略、基本方针。开展信息安全等级保护工作是保护信息化发展、维护国家信息安全的根本保障,是信息安全保障工作中国家意志的体现。通过将等级化方法和安全体系方法有效结合,设计一套等级化的信息安全保障体系,是适合我国国情、系统化地解决大型组织信息安全问题的一个非常有效的方法。

南方水中心的数字水质微服务一体化集成平台网络安全是我国信息系统的重要组成部分,根据公安部门的要求,需要全面开展网络安全等级保护定级备案、建设整改和等级测评等工作,明确网络安全保障重点,落实网络安全责任,建立网络安全等级保护长效机制,切实提高水资源领域信息系统网络安全防护能力、隐患发现能力、应急处置能力,为水资源领域信息化健康发展提供可靠保障,全面维护公共利益、社会秩序和国家安全。

系统情况
南方水中心的数字水质微服务一体化集成平台主要包括用户管理、应用集成、lims、城市级水质全生命周期管理一张图等功能模块。业务数据主要为实验室检测信息、实验室数据分析信息。平台基于云计算技术建设,云平台服务商仅提供了完善的安全服务模块,但云租户未正确配置和启用。平台安全边界不清晰、对运维和数据库系统缺少审计措施、无法对自身信息系统进行定期安全自查,且没有通过等级保护测评。

该系统在等级保护安全要求中划为二级保护系统,需依据国家信息安全等级保护技术和管理要求以及系统实际情况,开展信息安全等级保护建设工作,加强和加固信息安全系统的防护。

问题分析
1、数字水质微服务一体化集成平台的建设采用云计算技术来建设基础设施层,在虚拟机的使用过程中安全性受到威胁,如未经授权的访问、恶意软件的传播等。
2、南方水中心没有专人来负责网络安全工作,导致对网络安全威胁的认识不足,无法及时发现和解决潜在的安全问题。
3、数字水质微服务一体化集成平台为外包开发,部分开发人员对安全问题的重要性认识不足,他们或许将更多的精力投入到软件功能的开发和完善上,而相对忽视了安全问题。

解决方案
一、等保服务流程
1、定级备案
御盾安全团队协助客户依据《信息系统安全等级保护定级指南》确定信息系统的安全保护等级,准备定级备案表和定级报告,协助客户向所在地区的公安机关办理备案手续。根据评估报告,结合国家对等保要求及规定,确定数字水质微服务一体化集成平台系统安全保护等级为第二级。
2、差距分析
通过等级差距分析,明确客户信息系统的现状,确定不符合安全项,明确安全建设需求。
3、整改方案设计
参考国家标准《信息系统安全等级保护基本要求》、《信息安全技术信息系统等级保护安全设计技术要求》,御盾安全团队依据差距分析的结论,在与客户充分沟通后,结合客户实际情况,给出专家级的安全整改和建设方案。
4、整改建设
根据安全整改方案,结合客户实际需求,御盾安全团队协助客户完成设备的选型、采购、安装、策略配置等活动,协助客户搭建完善的技术防护系统和安全管理体系,保障信息系统的安全稳定运行。
5、等级测评
御盾安全团队协助客户选择第三方测评机构,开展信息系统等级保护验收测评工作,保障通过等级保护验收测评。
6、定期评估
测评通过后,御盾安全团队定期为客户提供评估服务,确保信息系统长期处于一种动态的合规安全状态中。

二、安全整改和建设方案
本方案针对云计算技术特点为用户提供完善的云安全综合解决方案。基于等保2.0安全防护要求,对堡垒机、日志审计、WAF等安全产品进行了配置,按照“一个中心,三重防护”的设计理念,充分利用已有网络安全防护措施,针对全网边界、终端、服务器、信息系统进行安全建设。

1、通过正确配置云平台安全产品,提升整体安全防护能力;部署杀毒软件、日志审计实现病毒防御、安全分析;
2、通过身份认证系统对审计管理员进行身份鉴别,通过堡垒机对审计管理员操作进行控制,通过日志中心、日志审计等进行审计;
3、提供安全运维服务,设置安全管理中心,日志集中采集,通过专业安全人员进行分析和处置;
4、设定定期的漏洞扫描计划,针对每一次扫描结果,进行漏洞评估和优先级分类,通过漏洞修补,提升系统的安全性,降低被攻击的风险,避免数据泄露等严重网络安全事件的发生;
5、参考等级保护要求,明确网络安全管理机构和管理岗位职责,将安全责任落到实处。制定并落实网络安全总体规划和安全防护策略;
6、建立完善的外包管理组织体系和制度体系,明确外包的总体原则,并确定外包管理的目标。更好地防控可能的安全风险,保护企业的数据安全。

方案价值
一、等保全流程服务能力
御盾安全不仅仅提供等保解决方案,还能站在用户角度,整合测评机构等各种资源,从前期的差距分析、方案整改,到整改后的测评,提供一站式交付的等保建设和服务。

二、基于等级保护2.0的安全标准快速满足合规性要求
能基于新标准的要求,提供基于等级保护2.0的安全解决方案,如等保一体机一体化交付,提供一站式的快速安全合规能力,基于场景的交付,实现安全设备的统一高效管理,基于软件定义的安全架构,权责划分清晰,弹性扩展随需而变,快速满足等保合规要求。

三、整体安全体系建设,保障客户系统整体安全
通过对数字水质微服务一体化集成平台进行整体安全设计,保障系统整体安全,通过技术和管理等多个方面成体系地进行安全建设,打破了传统头痛医头、脚痛医脚的建设状况,对客户的安全建设提出整体的规划和思路。全面提高信息系统的信息安全防护能力,降低系统被攻击的风险。

御盾®安全——您身边的信息安全专家
御盾®安全是舜源科技旗下安全业务品牌,致力于为客户提供客观专业的信息安全咨询解决方案,同时提供全面的安全服务。我们长期与各大安全厂商保持良好的合作关系,涵盖国内外信息安全行业的主流厂商,通过了解技术发展趋势,把国内外先进技术和理念用一流的服务带给客户。公司通过多年的积累和发展,拥有了健全的数字化生态合作资源链,与多家信息安全测评机构建立了密切的合作关系。我们深耕公安行业十多年,积累了丰富的信息安全项目建设经验与技术服务经验,了解客户业务场景需求、熟悉国内外主流安全厂商的技术和产品的优缺点,可为用户量身定制专属安全解决方案。

御盾安全作为国内优秀的等保测评服务机构,可为您提供等保建设一站式服务,量身定制符合企业自身现状的等保建设方案。我们长期密切关注国家信息安全管理政策的动态变化,在企业网络安全等级保护建设工作实践中积累了丰富的经验。凭借过硬的技术实力和专业的服务能力,获得了广大客户的充分认可。御盾安全,助您快速省心过等保!

咨询热线:4008-5050-26

客服正忙?请直接拨打 4008-5050-26 或提交表单,我们尽快回电。
❓常见问题📞4008-5050-26