第一篇:某銀行網絡安全規劃與實施
XXX銀行的網絡安全設計方案
項目概述:
銀行作為國家的金融管理部門,對其信息的保密性以及網絡資源的安全訪問有其特殊的要求。因此,為了能夠更好的利用 Internet 這個資源性工具,同時,對接入國際互聯網的內部局域網進行有效的管理,就需要對整個網絡搭建一個完整的,嚴密的,統一的管理體系結構。
在工作場合應用和連接互聯網雖然高效、便利,而且幫助銀行用戶提高計算機在銀行系統中的應用水平和實現金融電子信息化,但也迫使企業把自己毫無保留的暴露在互聯網上。
成熟的互聯網技術,包括WEB郵件、聊天室、即時通訊、文件共享的應用日漸狡猾和隱蔽,通常在網關處禁用服務的方法也已經不起任何作用,自然也增大了使用的風險;然而限制過于嚴格,又可能給日常的運營和生產率帶來反作用。員工效率和法律責任以及信息不當使用的問題也都亟待解決。
一、銀行基本情況
1、銀行網絡基本情況
隨著信息技術的發展,社會的信息化程度提高了,網絡銀行、電子銀行出現了,整個銀行業、金融業都依賴于信息系統。交易網絡化、系統化、快速化和貨幣數字經是當前金融業的特點,這對金融信息系統的安全保密性提出了嚴格的要求。金融信息系統必須保證金融交易的機密性、完整性、訪問控制、鑒別、審計、追蹤、可用性、抗抵賴性和可靠性。
為了適應金融業的需要,各家銀行都投資建網。但是,由于各種因素的制約,網絡的安全體系不完善,安全措施不完備,存在嚴重的 安全漏洞和安全隱患。這些安全漏洞和隱患有可能造成中國的金融風暴,給國家帶來重大損失,因此必須采取強有力的措施,解決銀行網絡的安全問題。
2、銀行背景介紹
某縣城銀行網絡需要上線運行新的業務系統,還沒有進行信息安全方面的建設。縣城內有一處支行和一處分理處,縣城中心的分理處網點提供個人業務服務;縣城外些的支行同時為辦公處和業務網點。如果內部主干網出現問題,造成的損失和影響將是不可估量的,因此現在急需解決內部主干網的安全問題。
3、銀行網絡需求分析
1)需要較完善的安全體系
沒有較完善的安全體系,采取的安全措施不完備,不能防御所有的威脅和攻擊。
2)完善的訪問控制措施
對銀行內部辦公系統與Internet公網邊界路由器之間安裝防火墻系統,通過防火墻隔離和訪問控制,并防范外部網絡非法訪問及惡意攻擊。為了消除防火墻的單點故障和性能瓶頸,還可采用防火墻負載均衡技術。3)配備先進的硬件和軟件加密技術和設備
先進的設備和技術可以在更大的程度上保護內部網絡不被侵入。4)入侵檢測系統
入侵檢測技術是當今一種非常重要的動態安全技術,它可以很好的彌補防火墻安全防護的不足。入侵檢測技術通過實時監測進出網絡的數據流,一旦發現不安全的訪問行為,并依據策略采取相應的處理手段(阻斷、報警、分析等)。做到既防范外網的攻擊,又能防范內部網發起的攻擊,提供高效、有針對性的防御。5)風險評估系統
為了減少因系統存在的安全漏洞而造成受黑客的攻擊,利用現有的網絡安全掃描系統,分析網絡系統結構、配置等是否存在安全漏洞,并根據所得結果采取相應的解決辦法。同時利用系統安全掃描系統,以管理員的身份對使用的各種操作系統和數據庫進行安全性掃描,依據結果,增加安全補丁及填補安全漏洞。易尚專業的安全評估服務,使整體運營系統更加安全。6)病毒防范系統
越是網絡應用水平高,共享資源訪問頻繁的環境中,計算機病毒的蔓延速度就會越快。而銀行網絡的Intranet環境,Internet環境是病毒傳播、生存最快、最好的溫床。易尚防病毒網關,有效防止網絡病毒的蔓延,確保網絡設備和終端的正常運行。
第二篇:銀行網絡安全自查報告
銀行網絡安全自查報告范文
不經意間,工作已經告一段落,轉眼回顧這段時間的工作,有得有失,是時候抽出時間寫寫自查報告了。那么好的自查報告是什么樣的呢?下面是小編幫大家整理的銀行網絡安全自查報告范文,僅供參考,歡迎大家閱讀。
銀行網絡安全自查報告1為認真貫徹關于州銀監局轉發的《開展銀行業金融機構網絡安全自查工作的通知》精神,我行專門召開了以網絡安全為主題的會議,并草擬了網絡安全責任制和有關規章制度,由我行科技部統一管理,各科室負責各自的網絡安全工作。嚴格落實有關網絡安全方面的各項規定,采取了多種措施防范安全有關事件的發生,總體上看,我行網絡安全工作做得比較扎實,效果也比較好,近年來未發現泄密問題。
一、計算機涉密信息管理情況
今年以來,我行加強組織領導,強化宣傳教育,落實工作責任,加強日常監督檢查,將涉密計算機管理抓在手上。對于計算機磁介質(軟盤、U盤、移動硬盤等)的管理,采取專人保管、涉密文件單獨存放,嚴禁攜帶存在涉密內容的磁介質到上網的計算機上加工、貯存、傳遞處理文件,形成了良好的安全保密環境。對涉密計算機實行了與國際互聯網及其他公共信息網物理隔離,并按照有關規定落實了安全措施,到目前為止,未發生一起計算機失密、泄密事故。
二、計算機和網絡安全情況
一是網絡安全方面。我行配備了防病毒軟件、網絡隔離卡,采用了強口令密碼、數據庫存儲備份、移動存儲設備管理、數據加密等安全防護措施,明確了網絡安全責任,強化了網絡安全工作。
二是日常管理方面切實抓好內網、外網和應用軟件“五層管理”,確保“涉密計算機不上網,上網計算機不涉密”,嚴格按照要求處理光盤、硬盤、優盤、移動硬盤等管理、維修和銷毀工作。重點抓好“三大安全”排查:一是硬件安全,包括防雷、防火、防盜和電源連接等;二是網絡安全,包括網絡結構、安全日志管理、密碼管理、IP管理、互聯網行為管理等;三是應用安全,包括郵件系統、資源庫管理、軟件管理等。
三、硬件設備使用合理,軟件設置規范,設備運行狀況良好。
我行每臺終端機都安裝了防病毒軟件,系統相關設備的應用一直采取規范化管理,硬件設備的使用符合國家相關產品質量安全規定,單位硬件的運行環境符合要求,打印機配件、色帶架等基本使用設備原裝產品;防雷地線正常,對于有問題的防雷插座已進行更換,防雷設備運行基本穩定,沒有出現雷擊事故;UPS基本運轉正常。網站系統安全有效,無任何安全隱患。
四、通訊設備運轉正常
我行網絡系統的組成結構及其配置合理,并符合有關的安全規定;網絡使用的各種硬件設備、軟件和網絡接口是也過安全檢驗、鑒定合格后才投入使用的,自安裝以來運轉基本正常。
五、嚴格管理、規范設備維護
我行對電腦及其設備實行“誰使用、誰管理、誰負責”的管理制度。在管理方面我們一是堅持“制度管人”。二是強化信息安全教育、提高員工計算機技能。同時在行內開展網絡安全知識宣傳,使全體人員意識到了,計算機安全保護是“三防一保”工作的有機組成部分。而且在新形勢下,計算機犯罪還將成為安全保衛工作的重要內容。在設備維護方面,專門設置了網絡設備故障登記簿、計算機維護及維修表對于設備故障和維護情況屬實登記,并及時處理。對外來維護人員,要求有相關人員陪同,并對其身份和處理情況進行登記,規范設備的維護和管理。
六、安全教育
為保證我行網絡安全有效地運行,減少病毒侵入,我行就網絡安全及系統安全的有關知識進行了培訓。期間,大家對實際工作中遇到的計算機方面的有關問題進行了詳細的咨詢,并得到了滿意的答復。
自查存在的問題及整改意見
我們在管理過程中發現了一些管理方面存在的薄弱環節,今后我們還要在以下幾個方面進行改進。
(一)對于線路不整齊、暴露的,立即對線路進行限期整改,并做好防鼠、防火安全工作。
(二)加強設備維護,及時更換和維護好故障設備。
(三)自查中發現個別人員計算機安全意識不強。在以后的工作中,我們將繼續加強計算機安全意識教育和防范技能訓練,讓員工充分認識到計算機案件的嚴重性。人防與技防結合,確實做好單位的網絡安全工作。
銀行網絡安全自查報告2農業發展銀行作為唯一家農業政策性金融機構是中國金融體系的重要組成部分,按照wto規劃和中國金融對外開放步伐的加快,其業務范圍將隨其金融職能和政策性金融作用將全面凸現。農發行業務具有“雙重性”,即政策性和經營性,這就對農發行的保密工作提出了更高的要求。現階段農發行保密工作存在諸多隱患,主要表現在以下幾個方面:
1、對保密工作必要性和重要性認識不足。
保密工作是基層農發行業務工作的重要組成部分,作為政策性銀行必須確保執行政策的嚴肅性和時效性,保密工作必須提到我們工作的議事日程上。否則,將會出現政策執行不到位現象,其危害性從小的方面講損壞了農發行的社會形象,可能惡化黨群干部關系;從大的方面講就有可能損害農民的利益,有可能影響國家貨幣政策的傳導和宏觀調控目標的實現,甚至關系到員工生命和財產安全,因此,保密工作時刻伴隨著我們,要像安保工作一樣警鐘常常敲。
2、對保密工作的范圍和職責不清。
大多數人認為保密工作就是保密部門和工作人員及領導們的事,與自己沒有太大的關系;保密只不過對涉及國家機密的文件等按規定的范圍和時間進行公布,對基層農發行及員工來說沒有很大的必要;有的人認為只保密農發行有關信息,與自己有業務關聯部門及企業的信息不在保密范圍之內等等。這些觀點都具有片面性,上述對保密工作的必要性和重要性已作了簡單的介紹,實際上我們每個人的工作都涉及到保密問題,每個員工都有保密職責,凡是有可能對農發行業務開展和內部工作協調及其它部門、企業工作帶來不利影響的信息都屬于保密的范圍。
3、對保密工作重視不夠。
從現實狀況來看,基層農發行保密工作做的怎樣,似乎對各方面工作開展影響不大,對保密工作存在麻痹思想、重視不夠。一是缺乏相應配套的保密設備等設施;二是保密規章制度體系不夠健全和完善;三是基層行基本上沒有配備專(兼)職保密人員,既使配備了專(兼)職工員也僅是應付檢查等,沒有切實有效地開展工作;四是對保密工作說起來重要,實際檢查指導少,崗位工作職責不到位。
針對上述存在的問題和不足,要確保基層農發行各項工作順利開展,形成大保密工作的'局面,對此談一點膚淺的看法。
一、加強領導,統一思想,提高全員保密意識
為強化基層農發行的保密工作,應當在系統內自上而下成立“一把手”任組長,分管行長為副組長,有關部負責人為成員的保密工作領導小組,配備專(兼)職保密干部,使保密工作層層有人抓、事事有人管,形成網絡管理狀態。同時,要把保密工作納入議事日程、納入目標考核中,采取與責任人工資、政績掛鉤的辦法,增強保密工作人員的責任感。為切實增強全體干部職工保密意識,一方面定期在全行開展保密工作重要性討論會,并結合金融系統因發生失泄密而導致搶劫、詐騙案件接連多發的沉痛教訓,使全行干部職工充分認識到“越是改革開放,越要加強保密工作”;另一方面要通過開展多樣的保密知識宣傳。如:利用黑板報等,切實搞好保密宣傳;按照“三五”、“四五”普法規劃,涉密人員要進行保密知識學習,每年舉辦保密知識培訓班;組織涉密人員和全體員工學習好保密法規,要學習《保密法》、全國保密工作會議精神和江總書記講話,使廣大干部職工和涉密人員對基層農發行保密工作有更加明確認識,糾正“保密就是管好文件”的片面認識,樹立保密工作需要全方位加強的新觀念。
二、健全制度,細化職責,規范保密工作建設
首先要建立健全和完善各項保密工作制度。如:機要文件傳閱制度、密押管理制度、出納制度、保衛制度、檔案管理保密制度、保密工作責任制等,并要將這些制度印成冊子,分發到涉密人員手中,有些制度還可采取放大上墻的辦法,使人人都能熟悉操作,為把這些制度落到實處,還應科學規定有關涉密部室的保密事項。如:辦公室機要文件傳閱、借閱;會計部門聯行密押的使用和印章、重要空白憑證的管理、現金調運計劃、運鈔路線的管理;信貸計劃部門的資金構成、資產質量、數據及傳輸等,這些都要求各專業操作履行崗位責任,遵守保密制度,使銀行的保密工作步入規范化、制度化軌道。
三、加大投入,狠抓落實,促進各項工展開展
農發行作為政策性銀行,擔負著糧油收儲企業收購資金安全高效運營的重任。在開展業務活動中,除接觸到國家政策性收購資金的秘密外,自身還不斷產生出大量的內部秘密,如稍有不慎都會給國家造成難以挽回的損失,怎樣搞好保密工作,不但要采取一系列行之有效的措施,更重要的是抓好措施的落實。
即:一是機要文件的存放要實行“三鐵”,即鐵門、鐵窗、鐵柜;二是在機要文件的收發上要實行“三簿一卡”,即收文登記簿、發文登記簿、借閱登記簿、文件傳閱卡,閱文、傳文按保密程序辦理;三是在機要文件的管理上要達到“三專”,即專人、專柜、專室管理;四是在安全保密工作中要落實“三個檢查”,即保密領導小組對其成員進行定期檢查,看保密制度是否貫徹落實;對涉密部門進行定期檢查,看有無違背保密制度的行為;對基層營業網點進行定期檢查,看有無違背操作制度的行為和失泄密漏洞,只有這樣才能搞好基層農發行的保密工作,遏制各類泄密事件的發生,更好的服務于農發行業務發展。
第三篇:銀行網絡安全防范措施
銀行網絡安全防范措施
銀行網絡安全防范措施
□ 建行北京分行石景山支行郭亞力
隨著金融業務的拓展與金融電子化進程的加快,計算機網絡通信技術在金融領域中的應用越來越廣。與此同時,金融電子化也帶來了高科技下的新風險。計算機系統本身的不安全和人為的攻擊破壞,以及計算機安全管理制度的不完善都潛伏著很多安全隱患,嚴重的可能導致計算機系統的癱瘓,影響銀行的業務和聲譽,造成巨大的經濟損失和不良的社會影響。因此,加強銀行網絡系統安全體系的建設,保證其正常運行,防范犯罪分子對它的入侵,已成為金融電子化建設中極為重要的工作。
網絡安全的基本要求是保密、完整、可用、可控和可審查。從技術角度講,銀行網絡系統的安全體系應包括: 操作系統和數據庫安全、加密技術、訪問控制、身份認證、攻擊監控、防火墻技術、防病毒技術、備份和災難恢復等。從管理角度看,應著力健全計算機管理制度和運行規程,加強員工管理,不斷提高員工的安全防范意識和責任感,杜絕內部作案的可能性,建立起良好的故障處理反應機制。
網絡系統技術安全措施
1.操作系統及數據庫
操作系統是計算機最重要的系統軟件,它控制和管理著計算機系統的硬件和軟件資源,是計算機的指揮中樞。目前銀行網絡系統常用的操作系統有Unix、Windows NT等,安全等級都是C2級,可以說是相對安全、嚴密的系統,但并非無懈可擊。
許多銀行業務系統使用Unix網絡系統,黑客可利用網絡監聽工具截取重要數據;利用用戶使用telnet、ftp、rlogin等服務時監聽這些用戶的明文形式的賬戶名和口令;利用具有suid權限的系統軟件的安全漏洞;利用Unix平臺提供的工具,如finger命令查找有關用戶的信息,獲得大部分的用戶名;利用IP欺騙技術;利用exrc文件等獲得對系統的控制權。針對這些安全缺陷,我們應定期檢查日志文件;檢查具有suid權限的文件;檢查/etc/passwd是否被修改;檢查系統網絡配置中是否有非法項;檢查系統上非正常的隱藏文件;檢查/etc/inetd.conf和 /etc/rc2.d/*文件,并采取以下措施:
1)及時安裝操作系統的補丁程序;2)將系統的安全級別設置為最高,停止不必要的服務,該關的功能關閉;3)安裝過濾路由器;4)加強賬號和口令的安全管理,定期檢查/etc/passwd和/etc/shadow文件,經常更換各賬號口令,查看su日志文件和拒絕登錄消息日志文件。
對于Windows NT網絡系統,可采取以下措施: 1)使用NTFS文件系統,它可以對文件和目錄使用ACL存取控制表;2)將系統管理員賬號由原先的“Administrator”改名,使非法登錄用戶不但要猜準口令,還要先猜出用戶名;3)對于提供Internet公共服務的計算機,廢止Guest賬號,移走或限制所有的其他用戶賬號;4)打開審計系統,審計各種操作成功和失敗的情況,及時發現問題前兆,定期備份日志文件;5)及時安裝補丁程序。
數據庫的安全就是要保證數據庫信息的完整、保密和可用。通常用安全管理、存取控制和數據加密來實現。安全管理一般分為集中控制和分散控制兩種方式。集中控制就是由單個授權者來控制系統的整個安全維護,分散控制則是采用不同的管理程序控制數據庫的不同部分。存取控制包括最小特權策略(用戶只能了解與自己工作有關的信息,其他信息被屏蔽)、最大共享策略(信息在保密控制條件下得到最大共享,并不是隨意存取信息)、開放與封閉系統(開放: 不明確禁止,即可訪問;封閉: 明確授權,才能訪問)、按名存取策略、按上下文存取策略、按存取歷史的存取策略等。數據加密可從三個方面進行,即庫內加密(庫內的一條記錄或記錄的某一屬性作為文件被加密)、整庫加密(整個數據庫包括數據結構和內容作為文件被加密)和硬件加密。
2.網絡加密技術
網絡加密的目的是保護網上傳輸的數據、文件、口令和控制信息的安全。
(1)加密方式:
信息加密處理通常有兩種方式: 鏈路加密和端到端加密。
鏈路加密是對兩節點之間的鏈路上傳送的數據進行加密,不適用于廣播網。
端到端加密是對源節點和目的節點之間傳送的數據所經歷的各段鏈路和各個中間節點進行全程加密。端到端加密不僅適用于互聯網,也適用于廣播網。
基于鏈路加密和端到端加密各有特點,為提高網絡的安全性,可綜合使用這兩種技術。具體說就是鏈路加密用來對控制信息進行加密,而端到端加密僅對數據提供全程加密。
(2)加密算法
如果按收發雙方的密鑰是否相同來分類,可將這些加密算法分為常規密碼算法(對稱型加密)和公鑰密碼算法(非對稱型加密)。此外,還有一種加密算法是不可逆加密算法。
上述三種信息加密算法在實際工作中可單獨或結合使用。物理層、鏈路層和網絡層使用的加密設備一般運用常規加密算法(如DES);遠程訪問服務中使用的一次性口令技術和Cisco路由器的Enable Secret口令一般采用不可逆加密算法MD5;基于PKI認證技術和SET協議則綜合采用了不可逆加密、非對稱加密、對稱加密和數字簽名等多種技術。
3.網絡安全訪問控制
訪問控制的主要任務是保證網絡資源不被非法使用和非法訪問,也是維護網絡系統安全,保護網絡資源的重要手段。通過對特定的網段和服務建立有效的訪問控制體系,可在大多數的攻擊到達之前進行阻止,從而達到限制非法訪問的目的。這包括鏈路層和網絡層的安全訪問控制,以及遠程用戶訪問的安全訪問控制。可采取的安全措施有: VLAN劃分、訪問控制列表(ACL)、用戶授權管理、TCP同步攻擊攔截和路由欺騙防范等。
4.身份認證
5.網絡入侵檢測系統
入侵檢測技術是近年出現的新型網絡安全技術,是對入侵行為的監控,它通過對網絡或計算機系統中的若干關鍵點收集信息并進行分析,從中發現網絡或系統中是否有違反安全策略的行為或被攻擊的跡象。利用實時入侵檢測技術,可對特定網段、主機和服務建立攻擊監控體系,有效阻止外部黑客的入侵和來自內部網絡的攻擊。
6.網絡防火墻技術
防火墻就是在內部網與外部網之間建立的一種被動式防御的訪問控制技術,它能夠在網絡的入口處,根據IP源地址、IP目標地址、協議端口以及數據包的狀態等信息,對發送和接受的每一個數據包進行過濾監測,并根據用戶事先定義好的過濾規則,拒絕或允許IP數據包的通過,在必要時將有關信息反饋給上層應用程序。
防火墻的主要技術類型包括網絡級數據包過濾和應用代理服務(應用網關)。鑒于兩種防火墻技術的優缺點,在實際構建防火墻系統時,常將兩種技術配合使用,由過濾路由器提供第一級安全保護,主要用于防止IP欺騙攻擊,再由代理服務器提供更高級的安全保護機制。
7.防病毒技術
8.備份和災難恢復
備份和災難恢復是對銀行網絡系統工作中可能出現的各種災難情況(如計算機病毒、系統故障、自然災害、人為破壞等)進行的保證系統及數據連續性和可靠性的一種防范措施。銀行網絡系統業務主機和服務器的備份方式一般可采取雙機備份、磁盤鏡像或容錯等技術,備份機要遠離生產機。可采用EMC智能存儲系統的SRDF遠程磁盤鏡像技術等作為數據備份技術,生產中心和備份中心之間通過直連光纜實現數據備份通道。
數據備份包括系統數據、基礎數據、應用數據等的備份,采用傳統的磁盤、磁帶、光盤作為介質,根據數據的重要程度和不同要求分不同的期限實行本地和異地雙備份保存。
網絡系統安全管理措施
銀行網絡系統的安全性不僅與硬件、網絡、系統等技術方面有關,還與它的管理和使用有著極為密切的關系。
1. 加強基礎設施和運行環境建設
計算機機房、配電室、交換機機房等計算機系統重要基礎設施應嚴格管理,配備防盜、防火、防水等設備;安裝電視監控系統、監控報警等裝置;計算機設備采用UPS不間斷電源供電(重要機房可采用雙回路供電或配備發電機組);設備要可靠接地;供電、通信線路要布線整齊、規范、連接牢靠;機房環境要干凈、整潔,保持特定的溫度和濕度。
2. 加強設備管理和使用工作
建立包括設備購置管理、設備使用管理、設備維修管理和設備倉儲管理等內容的規章制度。計算機管理部門要定期對設備運行環境、設備運行狀況、各項規章制度、操作規程的執行情況進行檢查,對發現的問題及時解決,確保計算機系統的安全、可靠運行。
3. 建立健全安全管理內控制度
建立業務部門計算機系統使用管理規定、部門主管和業務操作人員計算機密碼管理規定、違反計算機管理規章制度處理辦法等內控管理制度;嚴格實行運行、維護、開發分離的崗位責任制;禁止混崗和代崗,禁止公用和公開密碼;對重要數據的改賬處理要經過授權由專人負責,并登記日志;建立健全備份制度,核心程序及數據結構要嚴格保密,實行專人分工保管;對已制定的規章制度,要專人負責,真正落實,從根本上杜絕內部安全隱患。
4. 加強銀行員工思想和安全意識教育
一方面對員工要進行經常的思想道德水平和法制觀念教育,培養他們自覺抵制各種誘惑的能力,使他們不違法、不犯罪;另一方面要提高員工的安全防范意識和能力,不給犯罪分子以可乘之機。
第四篇:銀行網絡安全自查報告
XXXX銀行網絡安全自查報告
為認真貫徹落實上級轉發的《關于開展銀行保險機構網絡安全檢查工作的通知》文件精神,我行專門召開了以網絡安全為主題的緊急會議,由我行科技部統一管理,各科室負責各自的網絡安全工作。嚴格落實有關網絡安全方面的各項規定,采取了多種措施防范安全有關事件的發生,總體上看,我行網絡安全工作做得比較扎實,效果也比較好,近年來未發現泄密問題。
我行依托省聯社的科技支撐,各項信息管理系統逐步完善,初步建成了信息科技支撐系統,由省聯社提供的核心系統對日常業務進行集中處理,其中核心數據的備份、系統運行管理均由省聯社統一管理,我行工作重點在于對網絡設備、通訊線路及柜面終端設備的正常運行進行科技支撐,因此我行在信息科技風險管理方面的風險較少。
一、完善信息科技治理,大力開展信息科技風險管理制度建設。從只注重提高硬件配置水平逐步轉變為同時注重軟件投入和業務管理的綜合管理。
二、我行在信息科技風險治理方面的措施主要包括三方面。
1、認真學習和領會銀保監辦對信息科技風險管理的要求,吸收借鑒同業經驗,將監管要求和同業經驗轉化為行內工作規范,建立系統完善的信息科技風險管理組織架構和機制,建立以信息科技部、合規部、稽核部為主體的信息科技風險三道防線。
2、建立健全信息科技規章制度。為了做好制度建設,我行領導高度重視,以我行“雙一流銀行”建設為契機,完善了相關制度,理順了相關制度的制定、修訂、廢止流程和審批制度流程,切實抓好制度建設。
3、采取有效的信息科技風險管理的制度,防范和化解信息安全風險。首先,完善基礎設施建設,對中心機房進行改造,更換老舊的硬件設備,提高硬件設備防范風險的能力;二是改造電源環境,做好業務連續性建設,為基層網點更換UPS電源;三是提升運行管理的水平,推進運行流程化和集中化管理,防范操作風險,確保信息系統的安全穩定運行。四是完善應急預案,積極配合省聯社開展應急演練,切實提高風險防控水平。
三、嚴格設備接入管理,提高設備管理水平。
四、軟件正版化是今年我行信息科技工作的一項重點內容。市農信辦及各家行社目前正版化工作均正在啟動,目前殺毒軟件使用的為卡巴斯基正版授權,覆蓋部分網點終端、辦公內網電腦;各縣行社統一按照省聯社軟件正版化工作總體目標,2018年底前實現接入生產網絡的服務器系統、數據庫、等正版化100%,辦公電腦、辦公軟件正版率達到90%以上。
信息科技風險防控是長期而艱巨的工作,我行將按照上級有關部門的要求,加強日常管理,提高業務水平,將信息科技風險防控作為工作的重中之重,保證各項業務的安全穩定運行。
第五篇:網絡安全規劃書
南通質監局網絡安全規劃書
一、功能需求、網絡構架
在整個業務流程中我們根據功能需求,將網絡分為互聯網,政務外網,政務內網三部分:互聯網負責與外部網絡進行數據交換,政務外網包括各質監業務系統,政務內網負責與政府各部門的公文交換;內網與外部網絡間設置防火墻,內外網數據通過數據交換平臺進行交互;政務內網與其他網絡物理隔離,通過專線連接政府網絡,實現信息交換。
二、網絡安全規劃
(一)計算機系統安全級別
網絡安全從本質上講就是網絡上的信息安全。計算機網絡是由一個一個計算機系統節點組成,每個節點都是影響整個網絡安全的重要環節。
質監網絡系統應保護質監數據和質監信息的安全,對存取數據的權限進行控制,確保非授權用戶無法訪問數據,對用戶進行多級授權。
(二)與外網數據交換安全規劃
質監網絡系統通過防火墻與互聯網進行隔離,實現訪問控制:互聯網用戶只允許訪問瀏覽質監門戶網和訪問對外公開的業務系統;對非法用戶進行過濾,避免非法用戶通過數據
交換平臺對內網訪問。為了防止其它外網用戶進入內部網絡,采用SSL-VPN專用通道,對訪問權限進行控制,更好的保護了內部的網絡和系統安全。
(三)安全產品選型
網絡防火墻技術是一種用來加強網絡之間訪問控制,防止外部網絡用戶以非法手段通過外部網絡進入內部網絡,訪問內部網絡資源,保護內部網絡操作環境的特殊網絡互聯設備。它對兩個或多個網絡之間傳輸的數據包按照一定的安全策略來實施檢查,以決定網絡之間的通信是否被允許,同時監視網絡運行狀態。
目前的防火墻產品主要有堡壘主機、包過濾路由器、應用層網關(代理服務器)以及電路層網關、屏蔽主機防火墻、雙宿主機等類型。
包過濾型產品是防火墻的初級產品,其技術依據是網絡中的分包傳輸技術。包過濾技術的優點是簡單實用,實現成本較低,在應用環境比較簡單的情況下,能夠以較小的代價在一定程度上保證系統的安全。但它的缺陷也是明顯的,只能根據數據包的來源、目標和端口等網絡信息進行判斷,無法識別基于應用層的惡意侵入。
代理型防火墻也可被稱為代理服務器,它的安全性要高于包過濾型產品,并已經開始向應用層發展。代理型防火墻的優點是安全性較高,可以針對應用層進行偵測和掃描,對付基
于應用層的侵入和病毒都十分有效。其缺點是對系統的整體性能有較大的影響,而且代理服務器必須針對客戶機可能產生的所有應用類型逐一進行設置,大大增加了系統管理的復雜性。
監測型防火墻是新一代的產品, 不僅超越了傳統防火墻的定義,而且在安全性上也超越了前兩代產品。它能對各層的數據進行主動的、實時的監測,在對這些數據加以分析的基礎上有效地判斷出各層中的非法侵入,不僅能夠檢測來自網絡外部的攻擊,同時對來自內部的惡意破壞也有極強的防范作用。其缺點是實現成本較高,不易管理。所以目前在實用中的防火墻產品仍然以第二代代理型產品為主,但在某些方面也已經開始使用監測型防火墻。
考慮到質監網絡系統的安全性需求和成本因素,應選用綜合性網絡防火墻,外網采用包過濾及地址轉換為主的防火墻;輔助于監測型技術,以減少成本,提高安全性需求。
為防止出現單點故障影響整個網絡的連通性,采用雙防火墻做虛擬化冗余的技術,既提高了防火墻的整體性能,避免出現訪問瓶頸,又提高了系統的穩定性。
三、安全策略定制
(一)網絡IP地址的分配
IP地址規劃是TCP/IP網絡規劃中極其重要的組成部分。在網絡系統安裝調試前要做好需求分析,并以此做好IP地址規劃和子網劃分工作。
根據目前的網絡規模以及今后預期網絡發展方向,采用NIC(國際網絡信息中心)定義的Internet保留IP地址中的C類網段IP地址作為內網私有IP地址。
市局內網采用的IP網段10.132.97.0,每個子網最多有254臺主機。
10.132.97.0=Network address
255.255.255.0=Subnet Mask
(二)防火墻的關鍵配置
防火墻
對內以太網端口eth1:類型10/100M baseT;IP地址10.132.96.2 掩碼255.255.255.0
對外以太網端口eth0:類型10/100M baseT;IP地址218.91.233.210 掩碼255.255.255.248
包過濾
包過濾技術為防火墻提供最基本的安全保障,包過濾為所有進出網絡的數據提供一個有用的阻塞點,通常在正常數據包通過時,他表現得同普通路由器一樣,只有有些地址被禁入或禁出時,才表現出與普通路由器的不同。
包過濾技術可以允許或拒絕某些地址的數據包通過防火墻進入網絡。對包過濾規則的設定依據有:數據包的源端,目的端地址;數據包的傳送協議;每個包使用的端口;數據包的傳輸方向;數據包通過的網絡接口;數據包通過的時間;用戶身份是否通過認證。
(三)地址轉換NAT
網絡地址轉換技術(Network Address Translation)的基本實現方法是進行IP地址的映射和端口轉換。網絡地址轉換與包過濾一起使用,能起到更好的安全保障。
入侵監測
入侵防御(IPS)作為一種主動的安全防御技術,通過分析網絡數據流實時發現和跟蹤網絡攻擊和違規活動,對網絡進行實時監測,提供對外部攻擊、內部攻擊、誤操作的主動保護,是一個完整的安全體系中不可缺少的組成部分。通過對網絡層、應用層的監測能夠處理一些攻擊及探測,如網絡層的IP Fragment、ICMP Smurf攻擊、端口掃描等;應用層ActiveX,JAVA,Cookies,JAVASCRIPT侵入等。
四、總結
網絡安全是一個龐大而復雜的工程,安全和反安全就像矛盾的兩個方面,總是不斷攀升,所以網絡安全也會隨著新技術的產生而不斷發展,是未來電子化、信息化所共同面臨的問題。