jjzjj

大型集团企业互联网出口管控规划与分析

张兵 2023-03-28 原文
2019年国资委下发《关于做好国资国企网络信息安全在线监管平台建设工作的通知》,明确要求:“加快集团公司及所属企业互联网出入口收敛,切实减少暴露面和风险点,初步形成基础设施一张网、资产态势一张图、安全监管一盘棋、风险管控一条线、产业服务一站通等支撑能力。”

基于国家法律法规和监管部门的网络安全管理要求,结合大型企业集团网络安全风险管控的需求,我们提出了一个有针对性的、并通过了真实项目验证的互联网出口缩减规划和实施工作方案。

规划思路

企业互联网出口管理,包括了外部人员通过互联网访问企业内部应用系统和企业内部员工访问互联网的双向管理。互联网出口缩减的前提条件是不影响企业正常业务活动的开展。

基于对成功实施过互联网出口缩减的大型企业的广泛调研和分析,我们可以总结出互联网出口缩减方案由全域组网和互联网出口设置、互联网应用(指外部需要通过互联网访问的应用系统)整合和保留、互联网出口的安全保护和运维管理三个部分组成。

全域组网是指实现大型企业的集团和所有分、子公司的网络互联,在此基础上,分、子公司可使用指定的互联网出口,缩减掉本单位的互联网出口。

由于互联网应用支撑了各单位的业务活动和企业管理,这是分、子公司开通互联网出口的重要原因。对分、子公司的互联网应用进行整合,并迁移到集团数据中心,可以缩减掉分、子公司与互联网应用相关的出口。因监管、合规、业务等需要,必须在本地开通互联网出口的,可予以保留。

互联网出口缩减后,会造成网络安全风险更加集中。这需要进一步强化对缩减后的互联网出口进行统一管理,其中建设和完善高效的网络安全运营体系尤为重要。

互联网出口缩减方案设计按照三步走的方法,即了解现状、规划未来、制定实施路径:

第一步了解现状

梳理企业互联网出口的数量和互联网应用的数量和分布情况,识别互联网出口缩减的范围。

第二步规划未来

结合企业的业务、网络、应用、安全管理等特色,重点规划三方面的方案:全域组网和互联网出口设置、互联网应用的整合和保留、互联网出口安全保护和运维管理。

第三步制定实施路径

基于互联网出口设置和安全管理的现状和未来规划,识别互联网出口缩减方案的各项任务,按照任务的优先级和任务间的逻辑关系进行排序,制定实施路径。

规划原则

互联网出口管控规划一般遵循以下原则:

01科学性

国资委下发《关于做好国资国企网络信息安全在线监管平台建设工作的通知》后,多家大型央企均已开展相关工作,积累了丰富的成功经验。企业可以监管合规要求为基础,借鉴同行业大型央企的成功经验,与安全厂商、运营商多渠道调研与交流,多种技术方案评估与借鉴,提高方案设计的科学性。

02先进性

企业在实际规划时,所设计的方案在技术路线上应当与当今世界的技术发展方向和国内主流应用趋势相一致,保证设计方案与建设内容具有先进性和可持续发展性。

03落地性

企业需要充分评估规划方案和实施路径,根据组织发展现状,综合考虑人、设备、技术、管理与成本等因素,制定可执行、可落地的规划方案。

04安全性

企业在制定互联网出口缩减方案时,应同步考虑安全防护措施,规划时充分考虑网络安全技术与管理的结合,提出后续项目建设的安全指导意见。

05扩展性

互联网出口缩减方案设计时,应当降低对设备与安全厂商的依赖,充分考虑网络安全不断发展变化,力求技术、设备与应用架构可根据情况替换或更新,规划设计同时考虑业务和机构的扩展要求。

规划目标

对互联网出口的管控规划一般须达成以下目标:

01保证监管合规

开展互联网出口缩减工作,要切实减少暴露面和风险点,努力形成“五个一”的支撑能力,即基础设施一张网、资产态势一张图、安全监管一盘棋、风险管控一条线、产业服务一站通,以满足上级监管部门的要求。

02全面统一出口

建设覆盖企业总部和分、子公司的“一张网”,合理设置互联网出口和入口。对外部访问统一管理,所有网络流量需通过企业指定的统一互联网出口和入口。

03业务持续安全

制定合理的应用整合和迁移规划,保障在互联网出口缩减的实施过程中,企业总部和分、子公司的业务活动不受影响。保障重要应用由企业统一进行安全管控,提升整体应用的安全防护能力。

04提升安全水平

完善安全运营管理,加强安全运营的组织、制度和技术建设。加强对互联网出口、互联网入口、集团网络远程接入的监控和防护,将互联网出口的安全监控和运维管理纳入网络安全运营管理体系,全面提升网络安全防护水平。

相关技术分析

当前,OTN(专线)、SD-WAN、MSTP专线是较为先进和流行的组网技术,OTN和MSTP常用于在一定区域内,SD-WAN常用于广泛区域的网络互联。

针对OTN、SD-WAN、MSTP三种组网技术,笔者根据以往项目经验,简单对比了三种方案的优劣,参见下表:

未来风险管理

通过合并、转移、关停等方法,将整合后的互联网应用迁移至企业统一的数据中心,集中进行安全运维管理。因监管、合规、业务等需要,必须在本地开通互联网出口的,可予以保留。

互联网出口缩减完成后,业务风险暴露面主要集中在以下五个方面,分别是互联网出口、互联网入口、合作伙伴互联网出入口、远程接入接口、SD-WAN接口等。

五个方面的风险分析和安全防护技术参见下表:

可能出现的问题与解决办法

01应用协查问题

分、子公司的互联网应用迁移到总部数据中心后,当发生应用系统的故障时,需要分、子公司和总部安全运维团队联合协查,确定故障原因并予以解决。

02IP地址冲突问题

IP地址冲突,会导致主机、终端和其他设备无法正常工作。总部应统一制定IP地址规划,分、子公司应严格按照总部要求分配和管理IP地址,尽量使用DHCP(动态主机配置协议)自动分配IP地址。

03分、子公司互联网出口的安全管控

分子公司因监管、合规、业务等需要保留的互联网出口,需按照集团的统一标准实施互联网出口的安全监控和防护。

04项目实施管理问题

互联网出口缩减的实施涉及到总部和所有分、子公司,也关系到数据中心、网络、应用、人员等各个方面,是一项复杂的工程。集团应制定周密的实施计划,指派专业的人员,管理项目的实施质量和进度。

05分、子公司私自保留互联网出口

分、子公司私自保留互联网出口,将给集团的网络安全带来重大的安全风险,必须严格禁止。集团应从制度上加以明确,通过管理手段和技术手段进行检查,采用绩效考核等方式进行约束。

06网络带宽不足问题

因业务拓展、人员增加、应用系统增多等因素,可能引发网络带宽不足。集团应监控网络的使用情况,及时发现网络带宽不足的问题,做好网络传输策略优化,必要时增加带宽。

总之,大型企业互联网出口的收敛涉及范围广、技术难度高、管理复杂性强,需要投入巨大的人力和物力,因此集团的统一领导和在各方面的支持,以及做好严禁周密的方案设计和实施规划,是成功的关键。

作者简介

张兵,谷安天下数据安全咨询合伙人,数据安全治理委员会专家,全国金融标准化技术委员会证券分技术委员会专家,《中小银行数据安全治理研究报告》、《数据防泄露产品选型指南》报告主编,20多年的信息安全、数据安全、个人信息保护、科技风险等咨询及审计服务经验,获得CISA、CDPSE、CISP-DSG、ISO 27701等证书,熟悉银行业、保险业、证券业、电信互联网行业、医疗健康行业及大型央企的科技管理与风险应对措施,掌握专业的数据安全建设方法论,并具备丰富的项目实践经验。

有关大型集团企业互联网出口管控规划与分析的更多相关文章

  1. 建模分析 | 平面2R机器人(二连杆)运动学与动力学建模(附Matlab仿真) - 2

    目录0专栏介绍1平面2R机器人概述2运动学建模2.1正运动学模型2.2逆运动学模型2.3机器人运动学仿真3动力学建模3.1计算动能3.2势能计算与动力学方程3.3动力学仿真0专栏介绍?附C++/Python/Matlab全套代码?课程设计、毕业设计、创新竞赛必备!详细介绍全局规划(图搜索、采样法、智能算法等);局部规划(DWA、APF等);曲线优化(贝塞尔曲线、B样条曲线等)。?详情:图解自动驾驶中的运动规划(MotionPlanning),附几十种规划算法1平面2R机器人概述如图1所示为本文的研究本体——平面2R机器人。对参数进行如下定义:机器人广义坐标

  2. 网站日志分析软件--让网站日志分析工作变得更简单 - 2

    网站的日志分析,是seo优化不可忽视的一门功课,但网站越大,每天产生的日志就越大,大站一天都可以产生几个G的网站日志,如果光靠肉眼去分析,那可能看到猴年马月都看不完,因此借助网站日志分析工具去分析网站日志,那将会使网站日志分析工作变得更简单。下面推荐两款网站日志分析软件。第一款:逆火网站日志分析器逆火网站日志分析器是一款功能全面的网站服务器日志分析软件。通过分析网站的日志文件,不仅能够精准的知道网站的访问量、网站的访问来源,网站的广告点击,访客的地区统计,搜索引擎关键字查询等,还能够一次性分析多个网站的日志文件,让你轻松管理网站。逆火网站日志分析器下载地址:https://pan.baidu.

  3. 物联网MQTT协议详解 - 2

    一、什么是MQTT协议MessageQueuingTelemetryTransport:消息队列遥测传输协议。是一种基于客户端-服务端的发布/订阅模式。与HTTP一样,基于TCP/IP协议之上的通讯协议,提供有序、无损、双向连接,由IBM(蓝色巨人)发布。原理:(1)MQTT协议身份和消息格式有三种身份:发布者(Publish)、代理(Broker)(服务器)、订阅者(Subscribe)。其中,消息的发布者和订阅者都是客户端,消息代理是服务器,消息发布者可以同时是订阅者。MQTT传输的消息分为:主题(Topic)和负载(payload)两部分Topic,可以理解为消息的类型,订阅者订阅(Su

  4. ABB-IRB-1200运动学分析MATLAB RVC工具分析+Simulink-Adams联合仿真 - 2

    一、机器人介绍        此处是基于MATLABRVC工具箱,对ABB-IRB-1200型号的微型机械臂进行正逆向运动学分析,并利Simulink工具实现对机械臂进行具有动力学参数的末端轨迹规划仿真,最后根据机械模型设计Simulink-Adams联合仿真。 图1.ABBIRB 1200尺寸参数示意图ABBIRB 1200提供的两种型号广泛适用于各作业,且两者间零部件通用,两种型号的工作范围分别为700 mm 和 900 mm,大有效负载分别为 7 kg 和5 kg。 IRB 1200 能够在狭小空间内能发挥其工作范围与性能优势,具有全新的设计、小型化的体积、高效的性能、易于集成、便捷的接

  5. 关于Qt程序打包后运行库依赖的常见问题分析及解决方法 - 2

    目录一.大致如下常见问题:(1)找不到程序所依赖的Qt库version`Qt_5'notfound(requiredby(2)CouldnotLoadtheQtplatformplugin"xcb"in""eventhoughitwasfound(3)打包到在不同的linux系统下,或者打包到高版本的相同系统下,运行程序时,直接提示段错误即segmentationfault,或者Illegalinstruction(coredumped)非法指令(4)ldd应用程序或者库,查看运行所依赖的库时,直接报段错误二.问题逐个分析,得出解决方法:(1)找不到程序所依赖的Qt库version`Qt_5'

  6. ruby-on-rails - 如何使用 ruby​​-prof 和 JMeter 分析 Rails - 2

    我想使用ruby​​-prof和JMeter分析Rails应用程序。我对分析特定Controller/操作/或模型方法的建议方法不感兴趣,我想分析完整堆栈,从上到下。所以我运行这样的东西:RAILS_ENV=productionruby-prof-fprof.outscript/server>/dev/null然后我在上面运行我的JMeter测试计划。然而,问题是使用CTRL+C或SIGKILL中断它也会在ruby​​-prof可以写入任何输出之前杀死它。如何在不中断ruby​​-prof的情况下停止mongrel服务器? 最佳答案

  7. ruby-on-rails - 在服务器上没有互联网访问权限的 Capistrano 部署 - 2

    如何使用Capistrano将Rails应用程序部署到无法访问外部网络或存储库的生产或暂存服务器?我已经设法完成部署的一半,并意识到Capistrano没有在我的本地机器上下载gitrepo,但它首先连接到远程服务器并尝试在那里下载Git存储库。我希望有一个类似Javaee的构建系统,其中创建可交付成果并将该可交付成果发送到服务器。就像您构建.ear文件并将其部署到您想要的任何服务器上一样。显然在RoR中,你被迫(据我所知)在该服务器上构建应用程序,在那里创建一个gem存储库,在那里克隆最新的分支等等。有什么方法可以将准备运行的包发送到远程服务器吗? 最佳答

  8. ruby - ZeroMQ 安全地通过互联网 - 2

    我一直在使用zeroMQ,我希望能够通过Internet安全连接。我在ruby​​中,可以使用SSL和/或某种shh连接,但找不到有关如何执行此操作的任何示例。我找到了这个旧的stackoverflow链接,HowdoeszeromqworktogetherwithSSL?说他们正在研究某种安全性,但那是一年前的事了,我找不到任何新的引用资料。即使这不是内置在zeroMQ中,我也假设会有一些方法可以使用OpenSSL或类似的东西来设置它。注意:如果您想要安全传输,zeroMQ网站提到使用VPN或其他东西。我不想使用VPN。一定有更好的方法。 最佳答案

  9. 网页设计期末作业,基于HTML+CSS+JavaScript超酷超炫的汽车类企业网站(6页) - 2

    🎉精彩专栏推荐💭文末获取联系✍️作者简介:一个热爱把逻辑思维转变为代码的技术博主💂作者主页:【主页——🚀获取更多优质源码】🎓web前端期末大作业:【📚毕设项目精品实战案例(1000套)】🧡程序员有趣的告白方式:【💌HTML七夕情人节表白网页制作(110套)】🌎超炫酷的Echarts大屏可视化源码:【🔰Echarts大屏展示大数据平台可视化(150套)】🔖HTML+CSS+JS实例代码:【🗂️5000套HTML+CSS+JS实例代码(炫酷代码)继续更新中…】🎁免费且实用的WEB前端学习指南:【📂web前端零基础到高级学习视频教程120G干货分享】🥇关于作者:💬历任研发工程师,技术组长,教学总监;

  10. Win10 / 11新电脑最简单跳过联网激活和使用本地账户登录方法 - 2

    跳过联网激活:OOBE界面直接按Ctrl+Shift+F3进入审核模式。这样就可以直接进入系统进行一些硬件测试等,而不用联网激活导致新机无法退货。需要注意的是,在审核模式下进行的一些操作都会保留,并不会在退出后自动还原!安装的软件在正常开机进系统后还会看见!如果电脑确实没连互联网又不想强行跳过OOBE(网上很多教程会叫你直接结束OOBE进程,但这是不推荐的,因为一些厂商自带优化程序和系统初始化设置在后面都会应用,对于笔记本跳过的话你会发现驱动和内置应用都没有装上。其实这部分脚本就在系统盘的Recovery隐藏文件夹下),可以参考以下方式:https://www.landiannews.com/

随机推荐