给服务器加把“锁”

来源 :计算机世界 | 被引量 : 0次 | 上传用户:SANTACRUZ1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着我国信息化建设的不断深入,信息安全意识淡薄、信息安全防范能力不足、信息系统安全建设和管理目标不明确等问题逐步凸显,同时信息安全监管依据与标准较为缺乏、信息安全监管措施不到位、信息安全监管体系也有待完善。为解决上述信息安全问题,维护国家安全、公共利益和社会稳定,有效地提高我国信息化建设的整体水平,需建立信息安全等级保护制度。信息安全等级保护制度是国家在国民经济和社会信息化的发展过程中,保障和促进信息化建设健康发展的一项基本制度。
  为了全面贯彻落实信息安全等级保护制度,公安部会同有关部门在全国范围内组织开展了信息系统安全等级保护工作。该项工作主要分为定级、备案、建设整改、等级测评和监督检查五个环节。其中安全建设整改工作是信息安全等级保护工作的重要组成部分。主要内容包括制定信息系统安全建设整改工作规划并部署;信息系统安全现状分析;确定安全策略,制定安全建设整改方案;开展信息系统安全管理建设整改工作;开展信息系统安全技术建设整改工作;开展安全自查和等级测评。公安部于2009年发布了《关于开展信息安全等级保护安全建设整改工作的指导意见》(公信安[2009]1429号),强调依据信息安全等级保护有关政策和标准,开展信息安全等级保护安全建设整改工作。通过组织开展信息安全等级保护安全管理制度建设、技术措施建设和等级测评,落实等级保护制度的各项要求,使信息系统安全管理水平明显提高,安全防范能力明显增强,安全隐患和安全事故明显减少。
  本文主要依据信息系统安全等级保护基本要求,结合信息安全等级保护安全技术建设整改工作内容,提出了基于“安全建设整改”的服务器安全加固方案设计、安全加固流程和安全加固方法等。基于“安全建设整改”的服务器安全加固工作贯穿了安全技术建设整改工作的多个方面,主要内容涉及物理安全、主机安全、应用安全和数据安全及备份恢复等。下面重点对基于“安全建设整改”的服务器安全加固可行性分析、方案设计和加固内容进行详细的叙述。
  服务器安全加固以实际需求为牵引
  首先服务器安全加固是以《信息系统安全等级保护基本要求》为依据,以信息系统为最小加固单位,对信息系统范围内的服务器操作系统、数据库、中间件以及虚拟机集群或小机分区,以技术手段通过更改安全配置、加强审计备份、升级补丁等直接操作方式,从而达到提升服务器自身的安全防护能力的目标。
  其次,通过对等保要求类、等保控制点和等保要求项的仔细分析、梳理,确定信息系统服务器加固项目中能够执行的等保要求项,并将这些加固项从技术实现角度分为可以实现的加固项,部分可加固项和安全建议项。
  在此基础上,进一步结合实际安全需求,分析现有安全技术和安全策略要求,从加固实施的角度,引入了“等保要求加固子项(简称加固子项)”的概念。所谓“加固子项”是对 “等保要求项”的进一步细分,将每一个检查动作和加固动作相对应,达到每一个“加固子项”可以确定为一个独立的检查动作,并且有一个对应的加固动作,按照等保基本要求,实现每一个加固动作。
  表1中列举了适合于进行直接加固的操作项,主要包括了物理安全、主机安全、应用安全和数据安全及备份恢复四个方面。
  服务器安全加固方案要构建闭环系统
  基于“信息安全等级保护安全建设整改”的服务器安全加固方案设计是服务器安全加固实施过程中的关键环节,是做好服务器安全加固工作的基础,其中的内容主要包括安全加固工作概述、安全加固工作的流程与方法、安全加固工作的准备、安全加固工作实施、安全加固工作总结等方面。
  服务器安全加固工作概述主要将加固的目的和意义进行简要的叙述,讲明服务器安全加固需要遵循的原则,对服务器安全加固的依据进行说明,并进一步明确服务器加固的工作范围、工作组织和工作安排等方面的内容。通过工作概述的描述,对服务器安全加固的工作概况有一个全面的了解。
  通过对服务器安全加固的流程与方法描述,使得安全加固主线和脉络有较为清晰。其中服务器安全加固的流程如图1所示,主要包括加固准备、加固实施和加固总结三个方面的内容。服务器安全加固的方法主要采用文档清分、人员访谈、信息采集、论证确认、现场加固和验证审核等方式进行。
  加固准备工作是以《信息安全等级保护基本要求》为指导形成服务器安全加固总体方案,依据总体方案对基本要求项进行梳理、拆分和论证确认需要加固的项目形成服务器加固可行性分析报告。进一步依据可行性分析报告编制服务器安全加固实施方案,在此基础上依据基本要求编写服务器安全加固操作表单和脚本,并在测试环境中对加固表单进行测试。通过对被加固单位信息系统安全等级保护测评的结果分析与整理,梳理出服务器的安全加固项,初步确认加固范围,经过测试确认可加固项,进一步形成被加固单位服务器加固实施方案,对加固操作表单和脚本进行修改,制定被加固单位现场实施计划。
  加固实施工作主要包括加固范围现场确认、加固方法和内容的现场确认、加固现场实施、加固过程中的异常处置、加固结果现场确认、加固后服务器的安全监控、加固后服务器的试运行报告,在安全监控期结束后应对加固的效果进行验证分析。
  加固总结工作主要是对加固的结果进行验收和确认,建立较为成熟的加固方法和流程,并对加固工作进行总结。
  服务器安全加固的流程把控
  通过上述对服务器安全加固的可行性分析以及对服务器安全加固的方案设计的描述,已对服务器安全加固的流程和方式有了初步了解。基于“安全建设整改”的服务器安全加固内容应与安全加固的流程相一致,具体分为三个阶段,即安全加固准备阶段工作内容、安全加固实施阶段的工作内容和安全加固总结阶段的工作内容。下面对服务器安全加固在三个阶段的具体内容进行详细叙述。
  1.安全加固准备
  成立加固实施团队 在完成服务器安全加固实施工作时,实施团队应负责完成服务器操作系统、数据库和中间件等的加固任务,同时还需要信息系统开发、运维人员的配合。需要建立一支由加固实施人员、信息系统开发人员和信息系统运维人员共同组成的加固团队。   加固对象清分 依据等级保护测评工作确认的范围,确定实施加固的信息系统,并进一步提取出需要加固信息系统中的服务器信息,服务器信息主要包括操作系统类型及版本号、数据库类型及版本号、中间件类型及版本号、是否采用虚拟技术、应用软件使用服务和端口以及补丁更新情况等。
  等保测评结果梳理 服务器安全加固主要是依据信息系统安全等级保护测评结果对服务器进行安全配置和补丁更新等操作,需要对等保测评结果进行较为深入的分析,并参照安全加固可行性分析结果梳理服务器加固的内容。
  加固内容初步确认 由项目实施组对等级保护测评结果梳理中产生表单的内容进行逐项的测试,在测试中排除存在问题的加固项和加固内容,测试的内容主要包括服务器安全配置更改、补丁更新、加固操作后服务器重新启动、加固后补丁卸载和加固异常后系统恢复等。
  2.安全加固实施
  安全加固内容现场确认 服务器安全加固现场确认工作主要是指对准备阶段确定的服务器加固方法、加固内容和操作步骤,由被加固单位的服务器管理员、数据库管理员和应用系统管理员共同确认可加固的内容与可实施的操作步骤。
  安全加固现场实施 服务器安全加固应依据以下操作顺序进行。首先对服务器操作系统、数据库和中间件的补丁进行更新操作,补丁更新操作完成后重启服务器,监测服务器能否正常运行,如果正常运行则进入安全配置操作,如果运行出现异常则进行补丁回退等操作或启动应急恢复流程。其次,对服务器操作系统、数据库和中间件进行安全配置更新,并重启服务器,监测服务器能否正常运行,如果运行正常则对加固结果进行确认,如果运行出现异常则进行安全配置回退操作或启动应急恢复流程。最后对不能实施加固的内容进行确认并提出安全建议。
  安全加固结果分析 主要是对安全加固的内容进行的分析和总结,对每个服务器上安装的操作系统、数据库、中间件以及采用虚拟技术中已加固成功的项和未加固的成功项进行区分整理,进一步对照信息系统安全等级保护测评报告中服务器安全测评结果验证加固的效果。
  安全运行监控 主要是对服务器安全加固后的工作进行监控和确认。安全监控的作用在于服务器进行加固处理后,某些隐藏的问题没有当场暴露,而是运行一定时间后才显露出来,影响业务系统的正常运行。因此加固人员需要在完成现场加固结果确认后,进行一定时间的服务器运行状态监控。
  3.安全加固总结
  安全加固效果验证 安全加固效果验证主要依据信息安全等级保护基本要求,对已经完成操作的加固项是否达到等级保护要求进行判定,对照被加固单位信息系统安全等级保护测评报告的结果,验证原不符合项通过加固后成为符合项或部分符合项,以验证结果为依据编写服务器安全加固效果验证报告。由于被加固单位的加固内容存在差异性,各单位服务器安全加固效果验证应存在不同,安全加固效果验证应在安全监控期结束后进行。
  安全加固工作完善 对安全加固的文档、安全加固的方法和安全加固的内容进行修订与完善,形成一套完整的安全加固措施。
  服务器安全加固提升信息系统防护能力
  目前服务器安全加固的方式多种多样,主要包括服务器物理安全保护加固方式、服务器硬盘加固方式、通过第三方软件对服务器操作系统和数据库进行加固的方式、通过更改配置和补丁更新等进行直接加固的方式。
  同时,加固的安全基线要求也不相同,有的是依据国家信息安全标准和制度要求,有的是依据本行业或本单位的信息安全标准和规范,有的则是针对性较强的加固内容。但从整体上看,服务器安全加固的目标是一致的,都是为提高服务器自身的安全防护能力,保护服务器的重要、核心数据安全。
  服务器安全加固作为信息安全等级保护安全建设整改工作的重要组成部分,其涵盖了较多的内容(涉及到信息安全等级保护技术要求的四个方面),并且与信息系统业务应用联系紧密,对提高信息系统的整体安全性起到了关键作用,进一步提升了信息系统的安全防护能力,为信息安全保障工作打下了坚实的基础。
其他文献
传统面向企业提供IT服务和设备的厂商可能没想到,原本只是为普通消费者输出内容的互联网公司,有朝一日会切入到企业级市场中。至少,没想到速度会这么快。  来自市场研究公司Synergy的数据显示,2013年亚马逊在云计算方面的收入已经超过了微软、IBM等传统厂商。要知道,到去年为止,亚马逊真正开始商用云服务不过才7年的时间。而国内互联网公司中,阿里云招募了1万家云服务商为企业、政府等用户提供一站式云服
你可能不知道什么叫W3C(万维网联盟),但你一定听说过HTML5。作为新一代网络标准,HTML5逐渐在中国移动互联网界崭露头角,已成为2012年业界年度热词之一。而作为主导制定HTML5标准并在全球范围内将其进行广泛推广的国际性组织,W3C进入中国已经6年。  在W3C中国的推动下,HTML5相关产业正在经历快速的创新及发展期,除了产业的裂变,还有一个受人瞩目的现象——中国工程师群体逐渐崛起。  
山寨,这个在现代汉语中有着多重含义的词汇如今已经广为大众所熟知。在今天,这个词更多所代表的是抄袭、仿冒以及破坏知识产权的行为。这一词汇解释尽管早已有之,不过其真正被普及开来,还是“得益于”信息技术的发展,“山寨手机”就是其中的代表。在全球,有很多厂商在尽力与山寨进行对抗,爱特梅尔(Atmel)就是其中的一家。这家电子器件方案供应商所拿出的,是名为CryptoAuthentication的系列产品。
硬盘,即温彻斯特式硬盘,自1956年起作为计算机标准存储设备已经有半个多世纪的历史了。而固态硬盘(SSD,采用闪存或RAM)最早出现于上世纪70年代。虽然SSD读写速度快、无噪音、低功耗,但由于价格昂贵,一直仅限于特定领域应用。    自进入PC时代以后,芯片和处理能力都遵循摩尔定律飞速发展。在引入垂直存储技术后,硬盘的容量大幅增加,每GB容量价格大幅下降,但由于受到机械系统固有原理的限制,硬盘的
“在北京王府井海底捞吃视频火锅,对方是上海的朋友。”近日,笔者在海底捞一边吃视频火锅,一边发微博。只是短短21个字,外加一张视频图片的微博在几分钟之后就被转发200多条。开创了笔者自开微博以来短时间内转发最多的记录。  “视频火锅”为何这么火?笔者最初百思不得其解,最后通过和海底捞员工、华为员工以及业界的交流,终于有了一知半解。  首先,第一个要素是火锅,尤其是海底捞火锅。民以食为天,中国是非常重
在20年的互联网发展史中,前10年由男性用户主导的互联网,仅作为功能性和工具性产业存在,呈现出极为浓厚的技术氛围;经过10多年的发展,互联网用户群体逐渐被普通大众稀释,女性用户几乎占据了网络世界的半壁江山,其比例大幅度攀升的同时,市场上也相应地出现了许多针对女性用户开发的产品;按照这一趋势发展,互联网及移动互联网世界将很有可能会进入“母系社会”,在未来10年的发展过程中,呈现出更多的“女性化”特质
城里的钱想撒出去,城外的钱想冲进来,但是,它们都被一道闸门挡住。对中国境内外的个人投资者来说,长期以来面对的就是这样尴尬的“围城”局面。如今,个人投资资金进出境流动将更加自由的曙光终于出现:5月初,国务院会议明确宣布,将在今年提出人民币资本项目可兑换操作方案和建立个人投资者境外投资制度,这意味着人民币国际化步伐将加速,人民币投资渠道也将拓宽。而创投界人士尤其对个人投资者境外投资制度的建立更为期待,
“过去,用友服务顾问接到客户的求助电话后,如果服务顾问短时间内无法处理,需要通过用友内部使用的问题处理平台,也就是用友iSM智能服务管理器的前身,提交问题到总部解决。其工作流程是从客户到服务顾问再到用友总部。然而,在当前移动互联网的大潮下,这一流程显得过长。这是用友研发新一代iSM2.0的大背景。”用友iSM平台产品开发经理张旭东在接受本报记者采访时表示。  据悉,用友总部的技术支持人员每人每天平
日前,由中国惠普有限公司、贵州省经济和信息化委员会、贵州省商务厅和贵阳市人民政府主办的惠普CIO全球高峰会在贵阳召开,会议嘉宾们围绕“IT新型态,共创领先企业”这个主题,就当前政府和企业发展所面临的机遇与挑战、IT新型态解决方案如何帮助企业实现业务转型进行了深入探讨,并分享了惠普推动自身IT技术创新与改革的最佳实践。  峰会上,惠普与贵阳市合力打造的大数据平台成为代表们热议的话题。此前贵阳市政府与
近日,北京慧点科技有限公司在京发布了其最新成果,即协同云平台和决议督办管理系统V5.0。  “由于安全性、与业务结合难度较大等因素限制,多数大型集团企业对公有云产品持观望态度。但对于目标客户群为大型集团型企业的慧点科技来说,尽管目标客户在短时间内还难以采用公有云架构来实现其关键业务应用,我们仍有必要将我们系统的应用架构向云靠拢。”慧点科技CEO兼总裁吕翊表示。  有别于其他云计算产品,慧点科技协同