基于等保2.0的停车系统安全合规实践
停车系统二级等保案例
项目背景
等级保护是国家信息安全保障的基本制度、基本策略、基本方针。开展信息安全等级保护工作是保护信息化发展、维护国家信息安全的根本保障,是信息安全保障工作中国家意志的体现。通过将等级化方法和安全体系方法有效结合,设计一套等级化的信息安全保障体系,是适合我国国情、系统化地解决大型组织信息安全问题的一个非常有效的方法。
客户介绍
西图自动控制(上海)有限公司从事全自动停车系统和引导系统的生产、组装、提供相关技术支持和售后服务,将近40年停车场行业技术积累和经验。通过不断更新产品和服务,西图致力于提高停车场的管理效率。西图重视产品的安全性、可靠性和致力于最低限度的维护需求,全方位的提供停车场产品和服务,这是西图产品的核心。西图在中国有很多标志性的地标项目,在东南亚也有很多知名项目。
系统情况
西图速宾云停车系统主要提供包括Web平台、支付模块、折扣模块、电子发票模块、无人值守模块、无感支付模块、物联网智能设备模块等功能模块,通过对公司的介绍和信息披露的展现,让公众浏览者对公司的速宾云停车业务和服务有所了解,系统包含少量敏感数据。
系统基于云计算技术建设,云平台服务商仅提供了基础的安全服务模块,但云租户未采取完善的安全防护措施。系统安全边界不清晰、对运维和数据库系统缺少审计措施、无法对自身信息系统进行定期安全自查,且没有通过等级保护测评。
问题分析
1、系统建设采用云计算技术来建设基础设施层,在虚拟机的使用过程中安全性受到威胁,如未经授权的访问、恶意软件的传播等。
2、客户缺乏专人来负责网络安全工作,导致对网络安全威胁的认识不足,无法及时发现和解决潜在的安全问题。
3、系统在开发过程中未重视安全问题,开发人员将更多的精力投入到软件功能的开发和完善上,而相对忽视了安全问题。
解决方案
一、等保服务流程
1、定级备案
御盾安全团队协助客户依据《信息系统安全等级保护定级指南》确定信息系统的安全保护等级,准备定级备案表和定级报告,协助客户向所在地区的公安机关办理备案手续。根据评估报告,结合国家对等保要求及规定,确定西图速宾云停车系统安全保护等级为第二级。
2、差距分析
通过等级差距分析,明确客户信息系统的现状,确定不符合安全项,明确安全建设需求。
3、整改方案设计
参考国家标准《信息系统安全等级保护基本要求》、《信息安全技术信息系统等级保护安全设计技术要求》,御盾安全团队依据差距分析的结论,在与客户充分沟通后,结合客户实际情况,给出专家级的安全整改和建设方案。
4、整改建设
根据安全整改方案,结合客户实际需求,御盾安全团队协助客户完成设备的选型、采购、安装、策略配置等活动,协助客户搭建完善的技术防护系统和安全管理体系,保障信息系统的安全稳定运行。
5、等级测评
御盾安全团队协助客户选择第三方测评机构,开展信息系统等级保护验收测评工作,保障通过等级保护验收测评。
6、定期评估
测评通过后,御盾安全团队定期为客户提供评估服务,确保信息系统长期处于一种动态的合规安全状态中。
二、安全整改和建设方案
本方案针对云计算技术特点为用户提供完善的云安全综合解决方案。基于等保2.0安全防护要求,通过云防火墙、安全组、云安全中心、Web应用防火墙等提供边界访问控制、入侵防范、病毒防护等功能。制定了内部安全管理制度,形成了较为全面的安全管理制度体系。建立了较为健全的网络安全保护体系,具有较强的网络安全保护能力。

拓补图
1、在安全通信网网络方面:按照方便管理的原则,在VPC下通过虚拟交换机,根据业务功能不同将服务器的划分不同的网络区域,云主机部署于VPC网络环境中,通过NAT转化实现对外访问,设置了安全组策略,启用了访问控制功能,避免重要区域暴露在网络环境中,应用系统采用HTTPS协议传输,服务器通过堡垒机的SSH或RDP等加密协议管理,保证数据传输的完整性。
2、在安全区域边界方面:系统部署于云平台,配置安全组策略保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信,配置云安全中心企业版,云安全中心提供了网络节点的入侵检测和防御功能,审计记录保存至云审计平台,目前日志永久存储,非授权用户无法中断审计进程,避免日志受到非预期的删除、修改或覆盖。
3、在安全计算环境方面:安全设备、数据库、服务器和应用系统均配置了口令复杂度和口令最小长度策略,通过HTTPS、RDP或SSH等加密协议对设备进行管理,防止鉴别信息在网络传输过程中不会被窃听。部署服务器端安装企业版云安全中心,提供了恶意代码的防护和检测功能,启用应用系统安全审计功能,提供平台日志、登录日志、版本日志、系统日志,每天进行数据库的完整备份。
4、在安全管理中心方面:对系统管理员、审计管理员进行身份鉴别,运维操作通过堡垒机实现,建立系统管理员、审计管理员身份并对其操作行为进行审计记录。通过堡垒机和数据库审计设备对审计记录应进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等。
5、在安全管理制度方面:在信息安全方针中提出西图总体安全方针为提高人员信息安全风险意识,确保信息系统安全;强化信息安全管理,坚持以人为本,安全信息目标为最大限度保证信息系统的完整性、保密性和可用性免遭破坏。建立了资产管理、机房管理、配置管理、防病毒管理等相关制度,规定人员的操作规程。信息安全工作小组应定期发起对体系文件的评审。对体系文件的评审应至少每年进行一次。
方案价值
1、等保全流程服务能力
御盾安全不仅仅提供等保解决方案,还能站在用户角度,整合测评机构等各种资源,从前期的差距分析、方案整改,到整改后的测评,提供一站式交付的等保建设和服务。
2、基于等级保护2.0的安全标准快速满足合规性要求
能基于新标准的要求,提供基于等级保护2.0的安全解决方案,如等保一体机一体化交付,提供一站式的快速安全合规能力,基于场景的交付,实现安全设备的统一高效管理,基于软件定义的安全架构,权责划分清晰,弹性扩展随需而变,快速满足等保合规要求。
3、整体安全体系建设,保障客户系统整体安全
通过对数字水质微服务一体化集成平台进行整体安全设计,保障系统整体安全,通过技术和管理等多个方面成体系地进行安全建设,打破了传统头痛医头、脚痛医脚的建设状况,对客户的安全建设提出整体的规划和思路。全面提高信息系统的信息安全防护能力,降低系统被攻击的风险。
御盾®安全——您身边的信息安全专家
御盾®安全是舜源科技旗下安全业务品牌,致力于为客户提供客观专业的信息安全咨询解决方案,同时提供全面的安全服务。我们长期与各大安全厂商保持良好的合作关系,涵盖国内外信息安全行业的主流厂商,通过了解技术发展趋势,把国内外先进技术和理念用一流的服务带给客户。公司通过多年的积累和发展,拥有了健全的数字化生态合作资源链,与多家信息安全测评机构建立了密切的合作关系。我们深耕公安行业十多年,积累了丰富的信息安全项目建设经验与技术服务经验,了解客户业务场景需求、熟悉国内外主流安全厂商的技术和产品的优缺点,可为用户量身定制专属安全解决方案。
御盾安全作为国内优秀的等保测评服务机构,可为您提供等保建设一站式服务,量身定制符合企业自身现状的等保建设方案。我们长期密切关注国家信息安全管理政策的动态变化,在企业网络安全等级保护建设工作实践中积累了丰富的经验。凭借过硬的技术实力和专业的服务能力,获得了广大客户的充分认可。御盾安全,助您快速省心过等保!
咨询热线:4008-5050-26
封面图源:包图
