御盾携手上港集团探索信息安全合规实践
御盾携手上港集团探索信息安全合规实践
客户介绍
上港集团瑞泰发展有限责任公司是上海国际港务(集团)股份有限公司(简称:“上港集团”)旗下全资子公司。上港集团是上海港公共码头运营商,也是全国首家整体上市的港口股份制企业。主营集装箱码头业务、散杂货码头业务、港口物流业务和港口服务业务,目前已形成了包括码头装卸、仓储堆存、航运、陆运、代理等服务在内的港口物流产业链。
系统情况
客户ERP系统主要作用为用户提供各条线日常业务信息化服务,主要包括:成本、采招功能模块。系统的服务范围为面向全国、服务对象为个人客户及企业客户等。
解决方案
等保咨询服务流程
1、定级备案
协助客户依据《信息系统安全等级保护定级指南》确定信息系统的安全保护等级,准备定级备案表和定级报告,协助客户向所在地区的公安机关办理备案手续。根据评估报告,结合国家对等保要求及规定,确定客户系统服务安全保护等级为第二级。
2、差距分析
通过等级差距分析,明确客户信息系统的现状,确定不符合安全项,明确安全建设需求。
3、方案设计
参考国家标准《信息系统安全等级保护基本要求》、《信息安全技术信息系统等级保护安全设计技术要求》,依据差距分析的结论,在与客户充分沟通后,结合客户实际情况,给出专家级的安全整改和建设方案。
4、整改建设
根据安全整改方案,结合客户实际需求,协助客户完成设备的选型、采购、安装、策略配置等活动,协助客户搭建完善的技术防护系统和安全管理体系,保障信息系统的安全稳定运行。
5、等级测评
协助客户选择第三方测评机构,开展信息系统等级保护验收测评工作,保障通过等级保护验收测评。
6、定期评估
测评通过后,御盾安全定期为客户提供评估服务,确保信息系统长期处于一种动态的合规安全状态中。
等保建设方案
本方案为用户提供完善的云上系统等保二级解决方案,客户的ERP系统主要为用户提供各条线日常业务信息化服务,包括成本、采招等功能模块。系统部署于华为云,并配备了SSL证书、云WAF等安全防护产品,具备基本的防护能力。依据等级保护制度,从技术层面和管理层面整理对客户信息系统进行风险评估,提供针对等保二级系统的建设方案,并协助客户落地实施。
1、通过建立审核跟踪,持续保存云控制台审计记录,对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等,满足网络安全法需要保留日志180天的要求。
2、通过对云安全组进行梳理,根据实际业务并按照最小化原则重新调整对外开放的端口及策略。并定期按照程序进行安全审核和安全检查活动。
3、通过主机安全加固服务,对身份鉴别、访问控制、安全审计、入侵防范、数据完整性、数据保密性、数据备份恢复、个人信息保护等方面进行技术加固,提升安全计算环境的整体安全性和稳定性。
4、通过漏洞扫描工具以本地扫描的方式对范围内的系统和网络进行扫描,查找网络结构、网络设备、服务器主机、数据和用户账号口令等安全对象目标存在的安全风险、漏洞和威胁。
5、通过渗透测试以模拟实际攻击,帮助客户识别其系统和应用程序中可能存在的安全漏洞,包括配置错误、软件漏洞、弱密码等,有助于确定哪些方面需要改进和加强,以提高整体安全性。
6、依据等级保护制度,协助客户全面开展信息安全等级保护定级备案、建设整改和等级测评等工作,明确信息安全保障重点,落实信息安全责任,建立信息安全等级保护工作长效机制,提高客户信息安全防护能力、隐患发现能力、应急处置能力。

(拓补图)
等级保护安全管理指导
1、安全管理机构
梳理安全管理职能流程,协助客户建立管理机制。建立一个统一指挥、协调有序、组织有力的安全管理机构,对网络安全管理进行实施和推广。同时构建从单位最高管理层到执行层以及具体业务运营层的组织体系,明确各个岗位的安全职责,为安全管理提供组织上的保证。
2、安全管理制度
协助补充完善公司安全管理制度,明确落实安全人员的工作职责。对等级保护对象建设、开发、运维、升级和改造等各个阶段和环节的规章制度进行完善,全面覆盖等级保护对象生命周期中的重要活动。
3、安全管理人员
(1)协助制定公司《信息系统人员管理制度》;
(2)定期组织公司信息系统相关人员的安全意识培训、安全技能培训;
(3)加强对第三方合作伙伴、人员、系统的安全管理,防止引入第三方给公司带来的安全风险。
4、安全建设管理
等级保护对象在建设过程中,要经过系统定级和备案、安全方案设计、产品采购和使用、软件开发、工程实施、测试验收、系统交付等几个阶段,对每个阶段涉及到的活动实施科学和完善的管理,保证系统建设的进度、质量和安全。
5、安全运维管理
在等级保护对象建设完成投入运行之后,对系统实施有效、完善的维护管理,保证系统运行阶段的安全。
