信息安全保障措施
oracle数据库自动备份方法一:信息安全保障措施
采用浪潮英信服务器作主机
1、软件系统:
操作系统:WINGDOWS2000SERVER
数据库:MSSQLServer2000
防火墙:天融信、诺顿防病毒软件
2、硬件系统:
主机位置及带宽:系统主机设在IDC主机房内,通过100M带宽光纤与CHINGANET骨干网相连接。
二:信息安全保密管理制度
1.建立全员安全意识,合理规划信息安全
安全意识的强弱对于整个信息系统避免或尽量减小损失,乃至整个具备主动防御能力的信息安全体系的搭建,都具有重要的战略意义。我们首先建立起全员防护的环境。在意识上建立牢固的防患意识,并有足够的资金支持,形成企业内部的信息安全的共识与防御信息风险的基本常识,其次是选用安全性强的软硬件产品,构筑软硬协防的安全体系,确保安全应用。
2.建立信息采集(来源)、审核、发布管理制度并结合关键字过滤系统,保障信息安全。采编部按照采编制度和相关互联网规定,严格把关。
3.涉密信息,包括在对外交往与合作中经审查、批准与外部交换的秘密信息,不得在连有外网的计算机信息系统中存储、处理、传递。加强对计算机介质(软盘、磁带、光盘、磁卡等)的管理,对储存有秘密文件、资料的计算机等设备要有专人操作,采取必要的防范措施,严格对涉密存储介质的管理,建立规范的管理制度,存储有涉密内容的介质一律不得进入互联网络使用
4.建立系统保密措施,严格实行安全管理。系统的安全、帐号及权限的管理,责任到人;对
系统软件的管理;在系统维护过程中,产生的记录:系统维护日志、系统维护卡片、详细维护记录。
5.对涉密信息实行加密、解密及管理,确保数据传输的安全。
6.建立数据库的信息保密管理制度,保障数据库安全。数据库由专人管理并负责。
7.建立日志的跟踪、记录及查阅制度,及时发现和解决安全漏洞。
三:技术保障措施
1.加强内部网络管理、监测违规
(1)在强、弱电安全方面,采用双路交流电供电形成电源冗余并配置UPS的设计方案保证强电安全,另外,采用避雷防电和放置屏蔽管道的方法来保证弱电线路(交换机、网线)的安全。
(2)在IP资源管理方面,采用IP+MAC捆绑的技术手段防止用户随意更改IP地址和随意更换交换机上的端口。通过网管中心的管理软件,对该交换机远程实施PortSecurity策略,将客户端网卡MAC地址固定绑在相应端口上。
(3)在网络流量监测方面,使用网络监测软件对网络传输数据协议类型进行分类统计,查看数据、视频、语音等各种应用的利用带宽,防止频繁进行大文件的传输,甚至发现病毒的转移及传播方向。
(4)在违规操作监控方面,对涉秘信息的处理,严禁“一机两用”事件的发生。即一台计算机同时联接内部网和互联网,还包括轮流上内部网和国际互联网的情形,因此我们对每个客户端安装了监控系统,实行电脑在线监测、电脑在线登记、一机两用监测报警、电脑阻断、物理定位等措施。
2.管理服务器
应用服务器安装的操作系统为Windows系列,服务器的管理包括服务器安全审核、组策略实施、服务器的备份策略。
服务器安全审核的范围包括安全漏洞检查、日志分析、补丁安装情况检查等,审核的对象是DC、ExchangeServer、SQLServer、IIS等。
在组策略实施时,使用软件限制策略,即哪些内部用户不能使用哪个软件,对操作用户实行分权限管理。
服务器的备份策略包括系统软件备份和数据库备份两部分,系统软件备份拟利用现有的ARCServer专用备份程序,制定合理的备份策略,每周日晚上做一次完全备份,然后周一到周五晚上做增量备份或差额备份;定期对服务器备份工作情况进行检查(数据库备份后面有论述)。
3.管理客户端
(1)将客户端都加入到域中,客户端纳入管理员集中管理的范围。出于安全上的考虑,安装win2000系列客户端。
(2)只给用户以普通域用户的身份登录到域,因为普通域用户不属于本地Administrators和PowerUsers组,这样就可以限制他们在本地计算机上安装大多数软件。当然为了便于用户工作,通过本地安全策略措施,授予基本操作权利。
(3)实现客户端操作系统补丁程序的自动安装。
(4)实现客户端防病毒软件的自动更新。
(5)利用SMS对客户端进行不定期监控,发现不正常情况及时处理。
4.数据备份与冗余
考虑到综合因素,采用如下数据备份和冗余方案:
(1)在网络中心的异地机房建立单机+磁盘阵列的硬件环境,作为容灾异地在线备份点,安装VERITAS的服务器端软件。
(2)在网络中心的SQLServer服务器、LotusNoteMail服务器、Oracle服务器以及文件服务器上分别安装VERITAS的相关客户端Agent软件。
(3)在服务器上设置在线备份策略,每天凌晨1点自动备份SQL数据库、凌晨2点自动备份Oracle数据库、凌晨3点自动备份邮件,主要用于系统层恢复后的数据加载。
(4)采用本地硬件RAID5对硬件级磁盘故障进行保护。
5.数据加密
考虑到网络上非认证用户可能试图旁路系统的情况,如物理地“取走”数据库,在通信线路上窃听截获。对这样的威胁采取了有效方法:数据加密。即以加密格式存储和传输敏感数据。发送方用加密密钥,通过加密设备或算法,将信息加密后发送出去。接收方在收到密文后,用解密密钥将密文解密,恢复为明文。如果传输中有人窃取,他只能得到无法理解的密文,从而对信息起到保密作用。
6.病毒防治措施
我们对防病毒软件的要求是:能支持多种平台,至少是在Windows系列操作系统上都能运行;能提供中心管理工具,对各类服务器和工作站统一管理和控制;在软件安装、病毒代码升级等方面,可通过服务器直接进行分发,尽可能减少客户端维护工作量;病毒代码的升级要迅速有效。所以,综合以上各种因素,我们选择了SYMANTEC公司的NortonAntivirus企业版。在实施过程中,本单位以一台服务器作为中央控制一级服务器,实现对网络中所有计算机的保护和监控,并使用其中有效的管理功能,如:管理员可以向客产端发送病毒警报、强制对远程客户端进行病毒扫描、锁定远程客产端等。正常情况下,一级服务器病毒代码库升级后半分钟内,客户端的病毒代码库也进行了同步更新。
7.补丁更新与软件分发
网络安全防御不是简单的防病毒或者防火墙。只有通过提高网络整体系统安全,才能让病毒进攻无门。然而提高网络整体系统安全不仅仅是一个技术问题,更重要的是管理问题。
自动分发软件、升级补丁等工作是确保系统安全的关键步骤。我们使用微软的SystemsManagementServer(SMS)和SoftwareUpdateService(SUS)软件来自动实现这一功能。
(1)我们使用微软的SoftwareUpdateService(SUS)解决运行Windows操作系统的计算机免受病毒和黑客攻击,将需要升级的软件从Internet下载到公司Intranet的服务器上,并为公司内的所有客户端PC提供自动升级,打上所有需要的“补丁”。
(2)我们使用微软SystemsManagementServer(SMS)进行软件分发、资产管理、远程问题解决等。
四:信息安全审核制度
1)设立信息安全岗位,实行信息安全责任制
(1)设立专职信息安全管理领导岗位和3个信息安全管理岗位;
(2)信息安全岗位工作人员不得在其他单位兼任信息安全岗位;
(3)信息安全管理岗位人员负责本单位制作、复制、发布、批量传播的信息的初审,信息安全管理领导岗位负责信息审核和批准,信息非经审核批准不得予以发布、传播。
(4)不得制作、复制、发布、传播含有下列内容的信息:
反对宪法所确定的基本原则的;
危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一的;
损害国家荣誉和利益的;
煽动民族仇恨、民族歧视,破坏民族团结的;
破坏国家宗教政策,宣扬和封建迷信的;
散布谣言,扰乱社会秩序,破坏社会稳定的;
散布淫秽、情、赌博、暴力、凶杀、恐怖或者教唆犯罪的;
侮辱或者诽谤他人,侵害他人合法权益的;
含有法律、行政法规禁止的其他内容的。
(5)信息安全部门统一规划、组织、协调、监督、管理和实施内外部网络安全,具体职责如下:
负责各种资源的安全监测、安全运行和安全管理;
负责计算机病毒防御、黑客入侵防范和不良信息过滤;
负责各种安全产品的正常运行、管理和维护;
普及信息安全常识、建立相关安全制度、应急处理重大安全事件;
负责安全规划和安全项目的研究,全面提高网络安全管理的技术和水平。
2)建立并实行服务器日常维护及管理制度
(1)服务器监控:管理员经常性的监控服务器的运行状况,如发现异常情况,及时处理,并作详细记录。
(2)重要数据备份:对于数据服务器中的用户信息、重要文件和数据进行及时备份。信息天天更新备份,每周一次完全备份,备份信息应保存一个月。
(3)定期系统升级:对于windows操作系统的服务器每周做一次升级,如遇到安全问题立即升级。
3)建立并实行机房值班安全制度
(1)确保线路畅通。上班后与下班前检查线路,寻网络隐患。对在运行期间发生的主要事件记录在案。按时定期对设备进行检修。每月的最后一个工作日对所有设备进行测试,并填写报告。
(2)及时、准确、无误地填写运行记录。出现事故尽快处理,马上填写故障记录。当自己不能解决或不能立即解决时,及时与安全主管联系,并保持与其他值班人员的联系,在己方线路或设备出现故障时,尽快查明原因,及时处理,并填写故障记录。
(3)负担整个网络的性能管理任务。对网络性能进行动态监测,并要有详细的记录及统计分析。必要时把网络性能记录以图表形式打印出来。
(4)注意网络运行安全,对网络异常现象进行反应。利用路由器等安全系统控制网络非法侵入。
(5)保证机房的供电及室内空气的温度、湿度正常。注意UPS的工作情况。注意网络设备安全,加强防火,防盗及防止他人破坏的工作。注意临走时门窗关好,锁紧。禁止在机房内吸烟。禁止无关人员进入机房。值班人员不得随意离开。
(6)完成网络设备的安装,调试。并对安装,测试过程中的主要事件,做到有据可查。
(7)主动监测网络,随时发现问题,及时查清故障点,并主动与相关主管和部门联系。
4)建立并实行防火墙等软件更新制度
版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系QQ:729038198,我们将在24小时内删除。
发表评论