国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

分級保護建設中對安全域劃分的思考
2024-01-30   

  涉密網(wǎng)絡是指存儲、處理國家秘密信息的涉密計算機網(wǎng)絡,按照存儲、處理國家秘密信息的最高密級分為絕密級、機密級和秘密級。在涉密網(wǎng)絡建設中必須滿足分級保護要求,涉密網(wǎng)絡嚴禁與互聯(lián)網(wǎng)直接或間接互聯(lián),必須采用物理隔離,是一張獨立的網(wǎng)。在涉密網(wǎng)絡建設中必須劃分安全域,安全域的合理劃分是整個涉密信息系統(tǒng)監(jiān)管機制和安全保密的基礎(chǔ)。


  一、什么是安全域

  傳統(tǒng)的解釋是具有相同安全需求的網(wǎng)絡物理區(qū)域,也可以是獨立管理的網(wǎng)絡邏輯區(qū)域。從安全保護要求的角度,可以從物理上劃分,也可以從邏輯上劃分。那么,安全域就是由一組具有相同安全保護要求且相互信任的系統(tǒng)組成的物理或邏輯區(qū)域。

  安全域的思路就是要把保護的資源和訪問者分離開來,部署訪問控制措施,嚴禁數(shù)據(jù)高密低流,確保涉密信息的安全。安全域劃分可以簡化各個安全域內(nèi)的管理復雜性,主要是為了隔離安全域內(nèi)事件發(fā)生影響其它安全域,減少攻擊面。

  二、什么是網(wǎng)絡邊界

  在分級保護的安全域的劃分中,也會產(chǎn)生不同的邊界定義,主要包括互聯(lián)網(wǎng)絡邊界和安全域之間邊界。

  1.互聯(lián)網(wǎng)絡邊界

  互聯(lián)網(wǎng)絡邊界指的是某個單位涉密網(wǎng)絡與外部單位的網(wǎng)絡連接,需要劃定一個專門用于互聯(lián)的安全域。與外單位涉密網(wǎng)絡互聯(lián)時,原則上只能同一密級網(wǎng)絡才能互聯(lián),如果不是就需要建立過渡密級安全域;與外單位非涉密網(wǎng)絡互聯(lián)時,原則上是禁止的,但是考慮到特殊要求,外單位必須滿足等級三級以上標準,外單位網(wǎng)絡不能有與互聯(lián)網(wǎng)連接的通道,本單位建立過渡密級區(qū)域。

  2.安全域邊界

  安全域邊界指的安全域之間的互聯(lián)邊界,一般通過防火墻、路由器、交換機、網(wǎng)閘等設備構(gòu)成邊界區(qū)域,進行嚴格的數(shù)據(jù)流向控制。主要包括不同密級安全域邊界、同密級安全域邊界。不同密級安全域邊界必須保證高密級信息不能流向低密級區(qū)域;同密級安全域之間的信息可以雙向流動,但是要做好訪問控制措施,遵循“最小授權(quán)”原則,對涉密信息要做到“最小知悉范圍”原則。

  在產(chǎn)品設計過程中,針對網(wǎng)絡邊界的畫像,一定要結(jié)合客戶實際業(yè)務場景和安全域建設現(xiàn)狀,進行合理的取舍。總之,在對網(wǎng)絡邊界的刻畫中,要充分考慮互聯(lián)網(wǎng)絡之間和安全域之間涉密信息流向的指標,用戶訪問業(yè)務系統(tǒng)的指標、運維人員的運維指標等。

  三、什么是三網(wǎng)六域

  在分級保護建設中,通俗的說法,三網(wǎng)指業(yè)務網(wǎng)、運行維護網(wǎng)、授權(quán)管理網(wǎng);六域指用戶終端域、管理員終端域、應用服務域、安全服務域、安全運維管理域、授權(quán)管理域。

  1.三網(wǎng)

  業(yè)務網(wǎng)

  業(yè)務網(wǎng)也叫數(shù)據(jù)網(wǎng),通過普通網(wǎng)口進行數(shù)據(jù)交互,提供各種業(yè)務應用服務,如辦公業(yè)務系統(tǒng)等;普通用戶通過該網(wǎng)絡進行業(yè)務訪問。應用類(OA、郵件、文件交換、PDM系統(tǒng)、檔案管理系統(tǒng)、內(nèi)部門戶網(wǎng)站等)、安全保密類(如三合一、主審、打刻、殺毒、身份鑒別、準入、文檔隱寫溯源系統(tǒng)等)產(chǎn)品都部署在業(yè)務網(wǎng)中。

  運行維護網(wǎng)

  通過BMC接口(基板管理控制器,是IPMI協(xié)議的核心組件,集成在服務器、網(wǎng)絡設備等產(chǎn)品中的硬件管理器,用于狀態(tài)監(jiān)測和遠程管理)進行數(shù)據(jù)交互,提供對專用服務器的遠程運維管理服務,類似KVM控制器,管理員可通過該網(wǎng)絡實現(xiàn)對服務器的遠程監(jiān)控和控制。

  授權(quán)管理網(wǎng)

  通過安全卡(SOC卡)接口進行數(shù)據(jù)交互,提供對涉密專用計算機的授權(quán)管理,包括安全卡網(wǎng)絡配置、時鐘同步、登錄授權(quán)、軟/硬件重啟關(guān)機、系統(tǒng)告警推送、三合一管理(I/O策略管控、專用優(yōu)盤、違規(guī)外聯(lián)、網(wǎng)絡端口管理等)。管理員通過該網(wǎng)絡對涉密專用計算機的安全保密授權(quán)管理。

  2.六域

  用戶終端域

  普通用戶所在的安全區(qū)域,用戶在日常辦公中使用的終端劃分在這個區(qū)域。

  管理員終端域

  管理員所在的安全區(qū)域,管理員在運維工作中使用的運維終端劃分在這個區(qū)域。

  應用服務域

  應用服務器所在的安全區(qū)域,部署應用的服務端程序,對內(nèi)提供類似OA系統(tǒng)、郵件系統(tǒng)、文件交換系統(tǒng)等應用服務。

  安全服務域

  安全保密產(chǎn)品所在的安全區(qū)域,部署主審、殺毒、打刻、身份鑒別等各種安全保密產(chǎn)品的服務端,提供安全保密服務。

  安全運維管理域(BMC域)

  BMC接口組網(wǎng)所在的安全區(qū)域,管理員通過該安全域?qū)Ω鱾€專用服務器進行遠程運維管理。

  授權(quán)管理域

  SOC接口組網(wǎng)所在的安全區(qū)域,管理員通過該安全域使用專用服務器SOC卡接口進行專用服務器保密授權(quán)管理。

  總之,三網(wǎng)六域的說法不是特定的標準,每個單位都可以根據(jù)實際安全保密需要,進行安全域的規(guī)劃,同時安全域還可以劃分若干個安全子域。在分保建設中,一切安全域的劃分都必須站在保密的角度,結(jié)合實際情況進行合理的安全域劃分。

  四、總結(jié)

  在涉密網(wǎng)絡建設中,根據(jù)分保建設要求,涉密網(wǎng)絡必須進行分級分域,安全域的劃分也存在一些難點:一是確定業(yè)務密級困難,業(yè)務是變化的,涉密信息是增長的;二是網(wǎng)絡分拆比較麻煩,物理位置和邏輯劃分錯綜復雜;三是不同密級的人員訪問不同密級應用系統(tǒng)的訪問控制問題,如何進行崗位密級和不同應用系統(tǒng)密級的匹配;四是跨不同密級安全域邊界的控制問題。

  在涉密領(lǐng)域,安全域的合理劃分是保障涉密信息安全的基礎(chǔ),俗話說基礎(chǔ)不牢,地動山搖,要確保涉密領(lǐng)域的安全,必須深入思考安全域的劃分,從用戶崗位密級、系統(tǒng)密級、安全域密級、文件密級、設備密級等多個層面考慮安全域的劃分,做到涉密數(shù)據(jù)流向正確,涉密數(shù)據(jù)訪問控制正確,遵循“最小授權(quán)”和“最小知悉”原則。

熱詞搜索:涉密網(wǎng)絡 安全

上一篇:春節(jié)不打烊、安全無小事,企業(yè)如何構(gòu)筑堅實網(wǎng)絡安全屏障
下一篇:最后一頁

分享到: 收藏
主站蜘蛛池模板: 临桂县| 灌云县| 叶城县| 榆中县| 若尔盖县| 高淳县| 庐江县| 句容市| 县级市| 郓城县| 含山县| 宝坻区| 蒙山县| 麦盖提县| 黎平县| 阿克| 万山特区| 平和县| 金堂县| 宁城县| 芷江| 铜梁县| 阿克陶县| 永定县| 西林县| 商河县| 大名县| 彰化县| 苏尼特右旗| 思茅市| 天镇县| 广宁县| 磐安县| 桓台县| 浦城县| 昂仁县| 罗源县| 永城市| 尼勒克县| 德惠市| 新干县|