河南通信公司宽带网络安全应用案例
来源:天极网 更新时间:2008-03-13
   河南省通信公司是中国网络通信集团公司的子公司之一,它拥有网络技术优势、追求优质服务,承担河南全省基础电信网络建设和运营功工作。河南省通信公司目前主要经营项目有:国内、国际各类固定电信网络与设施(含本地无线环路)建设;基于电信网络的话音、数据、图像及多媒体通信与信息服务,即国内国际长途电话、本地网电话、智能网等增值业务、各种宽带接入服务、网络元素出租业务;与通信及信息业务相关的系统集成、技术开发、技术服务、信息咨询;通信设备销售以及无线电寻呼业务。

  河南通信十分注重运用现代高科技手段提高网络运行质量和管理水平,建成了一批现代化的集中监控系统,使得设备运行、动力环境、网络资源、电话障碍受理、检测、计费处理和查询等业务实现了集中调度、集中监控,提高了对客户需求的响应速度和支撑能力,确保了网络运行的安全、高效,畅通。

  应用需求:

  河南通信宽带IP网络结构为核心层、边缘层、接入层。分别以千兆交换路由器设备和三层汇聚交换机组建。目前河南通信拥有覆盖全省的数据网络,计费认证、网管系统以及在各种相关的路由器、网络交换机和关键的服务器主机上的安全防护手段不够完善,得不到足够的安全保护,使得网络时刻受到来自病毒、黑客攻击等方面的威胁,存在着极大的安全隐患,无法给用户提供稳定的数据服务。

  河南通信宽带网络安全系统要求要依据ISO 17799信息安全管理标准和SSE-CMM安全系统工程成熟度,对企业信息安全进行评估;完成安全系统功能的需求;制定安全策略与安全管理规范;提供安全服务。

  目标:

  本期工程的任务是要建设防护河南省通信公司IP骨干网络计费平台的安全系统。本期工程主要考虑网络、主机、数据库及应用系统等方面的安全保障。对本次安全系统工程的设计目标要求为:统一规划一个全面系统的网络安全防护体系,从硬件、软件配置到安全管理及安全策略的制定,都将采用规范的流程,严格的管理制度,将产品功能与人员管理紧密的结合起来。

  工程实施后,网络应具备以下安全能力;

  (1) 通过防火墙系统的实施,达到良好的边界保护和访问控制的要求。

  (2) 使用网络入侵监测系统监控恶意用户的攻击行为。

  (3) 实现对重要服务器的安全访问控制。

  (4) 具备对操作系统和设备的安全漏洞的监测能力。

  (5) 具备记录、审核重要服务器、网络设备日志的能力。

  (6) 实现对比较敏感的网络及设备进行DoS,DDoS攻击的安全防范。

  (7) 网络中的PC服务器和客户端具有良好的病毒防范能力。

  解决方案:

  河南通信公司网管及IP计费安全系统的总体设计原则为:在不影响河南通信公司网管及IP计费系统现有业务正常运行的前提下,全面有效的增强其网络和系统的安全性,保障河南通信公司网管及IP计费系统的安全水平持续地、一致的提高;解决河南通信公司网管及IP计费两大系统在网络安全方面的常见病、多发病。该安全方案的设计还要遵循安全性原则、可靠性原则、先进性原则、可扩展性原则、兼容性原则和可管理性原则。

  神州泰岳公司经过对河南省通信公司网管及IP计费安全项目的总体设计目标的深入分析和总体理解,将系统整体设计思想确定为:

  采用"纵深防御策略",从网络架构、操作系统、应用系统、数据库系统及业务系统等多个层面为河南省通信公司宽带网络系统和多媒体信息局建立综合全面、高效安全、易扩展的网络安全保障体系。

  纵深防御思想:

  纵深防御思想的目的是保障安全系统设计的广度和深度,促进建立全面综合、高效安全的网络安全保障体系。

  纵深防御思想在广度上要求从网络架构、操作系统、应用系统、数据库系统等各个层面考虑安全系统建设。

  纵深防御思想在深度上要求分层次的、由外而内从网络边界、内部网络、核心服务器乃至桌面PC各个层面考虑安全防御建设。

  动态信息安全体系思想:

  动态信息安全体系思想的根本目的是要保障安全系统设计具备良好的动态建设过程和安全可扩展性,促进建立易扩展的网络安全保障体系。

  动态信息安全体系的建设过程如下所示:   

  企业级信息安全评估阶段,将形成系统信息安全现报告,安全需求确认后形成信息安全建设工程建议书,并经过反复的研究和磋商,双方对安全需求达成一致。在需求确认后,依靠安全技术、安全产品,结合专业安全服务,进行网络安全建设,建立河南省通信公司网管及IP计费安全系统,全面提升系统的网络安全性能。安全策略和安全管理建设期间,将调整安全策略,加强安全管理。

  同时,在进行信息安全管理相关规范和条款的设计时,遵循计算机信息系统安全保护等级划分准则、系统安全工程成熟度模型(SSE-CMM)、信息安全管理(BS7799/ISO17799)等相关国内外安全标准。

  经过对ISO17799、ISO13335等多个信息安全标准的综合研究,神州泰岳认为WPDRRC安全系统模型全面地涵盖了各个安全因素,突出了人和管理(策略)的重要性,对于河南通信目前和未来的网络安全系统设计具有深远的指导意义。为此,在本项目的安全系统整体模型的设计中采用WPDRRC模型。WPDRRC安全系统模型示意图如下所示:   

      WPDRRC安全系统整体模型

  在WPDRRC模型中,外围是依次连接的预警、保护、检测、响应、恢复、反击六个环节,内层是人、策略、技术三个逐步扩展的同心六边形。人是核心,策略是桥梁,技术是保证,将安全策略变为安全现实。技术应是落实在WPDRRC六个环节的各个方面,在各个环节中起作用。

  在本次河南通信宽带网络安全系统工程的整体设计上,采用产品和服务相结合的技术方式,对该模型的预警、保护、检测、响应、恢复、反击六个环节的技术保证措施作了完整的实现。

  以入侵检测系统为主,结合其他各类安全产品的报警与日志,结合河南通信自身的网络系统运行维护经验,以及神州泰岳公司提供的专业信息安全评估服务,实现安全风险和安全事件"预警";

  采用防火墙系统、主机防护系统、强口令认证系统、防病毒系统和抗拒绝服务系统,结合入侵防御系统的部分功能,结合神州泰岳公司专业的网络设备、主机系统、数据库系统、应用系统的安全增强和优化服务,实现对河南通信网络系统的全方位、分层次的安全"保护";

  采用漏洞扫描系统,结合神州泰岳公司专业的安全评估服务、漏洞扫描服务、安全审计服务、渗透测试服务,实现对河南通信网络系统整体的安全状况"检测";

  依靠各安全子系统强大的审计、报警、跟踪、处理(包括封堵、隔离、报告)功能,结合神州泰岳公司专业的安全技术支持服务以及应急响应服务,实现对河南通信安全事件的"响应";

  依靠专业的信息安全服务体系,提高河南通信整体的网络系统运行维护和安全管理能力,建设企业健康的业务运营管理的体系架构,实现意外情况下的网络运行、数据和应用"恢复";

  结合安全产品的审计、回放、跟踪等功能进行证据收集、追本朔源,依靠专业的信息安全服务,实现一定意义的安全"反击";

  通过整体的信息安全系统设计,在方案中需要完成的工作包括:加强对网络边界和核心服务器网络的访问控制能力;加强网络边界和关键服务器网络的异常网络行为的监控能力;加强对网络、主机、数据库系统、应用系统的安全漏洞扫描能力;加强统一的防病毒管理;对核心主机进行更深入的主机安全保护,加强核心主机的安全防护能力;加强身份认证的安全管理,建议部署强口令认证系统;采用技术和服务手段加强应用系统的安全防护;采用技术和服务手段加强数据库的安全防护;建立抗拒绝服务攻击体系;建立河南省通信公司网管及IP计费系统信息网络的安全应急响应体系;建立安全系统的集中管理中心。

  此外,在整个WPDRRC安全体系模型中"人"和"策略"将外围的"预警"、"保护"、"检测"、"响应"、"恢复"和"反击"各技术手段联系起来,起着安全管理核心的作用。为此,为河南通信提供对应的安全服务,包括人员安全技能培训、人员安全意识培养等,同时也协助河南通信进行安全策略的制定完善、安全管理的改善。

  整个WPDRRC模型是实现本次河南通信安全系统工程建设的方法论。多种技术手段和管理手段的结合,将保障河南通信企业信息和网络系统的保密性、完整性和可用性。