近日,國務院辦公廳轉(zhuǎn)發(fā)國家發(fā)展改革委等10部門《推進“互聯(lián)網(wǎng)+政務服務”開展信息惠民試點的實施方案》,在全社會引起廣泛關注。方案重點提出“一號一窗一網(wǎng)”為主要工作目標,”一號”申請,簡化優(yōu)化群眾辦事流程,變“群眾跑腿”為“信息跑路”,“一窗”受理,改革創(chuàng)新政務服務模式,變“群眾來回跑”為“部門協(xié)同辦”,“一網(wǎng)”通辦,暢通政務服務方式渠道,變“被動服務”為“主動服務”。這些無疑開啟了政務服務新時代,但是其背后需要強大的ICT基礎設施的支撐,構(gòu)建統(tǒng)一政務云,實現(xiàn)信息的互通共享,同時也需要要確保數(shù)據(jù)信息的安全性。通常政務云面臨著如下安全挑戰(zhàn):
- 政務云與互聯(lián)網(wǎng)的隔離及數(shù)據(jù)交換;
- 零漏洞、高級持續(xù)威脅(APT)對政務云服務器帶來的威脅;
- 各部委虛機、用戶之間的安全隔離,避免數(shù)據(jù)泄露及濫用;
- 基于大數(shù)據(jù)的安全威脅分析,及時全面的掌握政務云整網(wǎng)安全態(tài)勢并及時處理;
- 此外政務云還需要滿足國家信息安全二級/三級等保要求。
華為政務云安全方案
為“互聯(lián)網(wǎng)+政務服務”加把鎖
針對互聯(lián)網(wǎng)惡意攻擊、關鍵信息泄漏、安全事件難溯源等安全風險,以及國家安全等級保護三(二)級的建設要求,華為提出政務云安全方案,根據(jù)統(tǒng)一電子政務云平臺標準、制度和技術體系,綜合運用信息安全技術,從網(wǎng)絡安全、主機安全、應用安全、虛擬化安全、數(shù)據(jù)安全等方面建立和完善信息安全保障體系,全面提升安全服務能力。

華為政務云安全解決方案架構(gòu)圖
根據(jù)服務對象的不同,政務云一般分為互聯(lián)網(wǎng)區(qū)和政務外網(wǎng)區(qū)兩大塊。互聯(lián)網(wǎng)區(qū)主要部署面向社會管理和公眾服務的業(yè)務,其互聯(lián)網(wǎng)接入?yún)^(qū)用于公眾接入訪問。政務外網(wǎng)區(qū)主要部署政府內(nèi)部業(yè)務類應用和基礎服務類應用,其互聯(lián)網(wǎng)安全接入?yún)^(qū)主要供各行政機構(gòu)、地方單位、出差人員遠程VPN接入。
針對不同區(qū)域的安全等級和防御特點,華為結(jié)合ISO27001、等級保護二級和三級等法律法規(guī)的要求,從網(wǎng)絡安全、數(shù)據(jù)傳輸安全、應用系統(tǒng)安全、虛擬化安全、大數(shù)據(jù)安全、管理安全幾個維度提出了政務云安全加固的建設思路。
>>>>網(wǎng)絡安全
網(wǎng)絡安全主要解決的是區(qū)域隔離和邊界安全防護,在城域網(wǎng)互聯(lián)出口部署DDoS、NGFW、SSLVPN、IPS,解決網(wǎng)絡區(qū)域隔離、大流量攻擊、L2-L7層攻擊、網(wǎng)絡入侵、病毒傳播、遠程用戶接入合法性等安全問題,與沙箱配合使用,解決APT攻擊,保證網(wǎng)絡的安全性和有效性;在數(shù)據(jù)中心出口部署高性能綜合安全網(wǎng)關,并啟用網(wǎng)關中的多虛擬系統(tǒng),對政務網(wǎng)用戶訪問服務器的南北訪問流量,以及服務器區(qū)橫向跨區(qū)訪問的東西向流量,提供設備虛擬化安全能力,滿足委辦局租戶業(yè)務隔離,獨立安全配置和管理需求。
>>>>數(shù)據(jù)傳輸安全
電子政務的各個政府部門之間都是縱向管理的網(wǎng)絡,通過在政府部門網(wǎng)絡出口部署NGFW安全網(wǎng)關,可以在各部門縱向網(wǎng)絡間建立安全IPSecVPN加密通道,保證數(shù)據(jù)傳輸?shù)陌踩浴?/div>
>>>>應用系統(tǒng)安全
電子政務網(wǎng)絡的數(shù)據(jù)中心內(nèi)部署了大量服務器和存儲系統(tǒng),承載電子政務網(wǎng)的關鍵業(yè)務和重要數(shù)據(jù),該網(wǎng)絡是安全防范的重點,數(shù)據(jù)中心網(wǎng)絡的出口部署高性能數(shù)據(jù)中心網(wǎng)關,開啟入侵防御功能,可以有效阻止針對數(shù)據(jù)中心網(wǎng)絡的攻擊行為,復用互聯(lián)網(wǎng)出口的Anti-DDoS拒絕服務攻擊防護系統(tǒng),對服務器的應用層攻擊進行清洗,防止針對網(wǎng)站和郵件系統(tǒng)的惡意攻擊,保證系統(tǒng)的正常運行;WEB服務器前端部署WEB防護網(wǎng)關,保護WEB服務器免受SQL注入、跨站點攻擊等威脅,保障WEB業(yè)務的正常運行。
同時,針對郵件、OA等文件系統(tǒng),部署APT未知威脅檢測系統(tǒng),通過還原交換機或者傳統(tǒng)安全設備鏡像的網(wǎng)絡流量,在虛擬的環(huán)境內(nèi)對網(wǎng)絡中傳輸?shù)奈募M行檢測,實現(xiàn)對未知惡意文件的檢測。
>>>>虛擬化安全
隨著電子政務云的發(fā)展,如何有效隔離,如何有效防護虛擬機安全,成為虛擬化安全的重點,在數(shù)據(jù)中心出口通過綜合安全網(wǎng)關的多虛擬系統(tǒng),為不同的委辦局和不同的業(yè)務分配不同的虛擬系統(tǒng),在網(wǎng)絡層面進行隔離;在云平臺安裝軟件虛擬防火墻vFW,解決VM之間的互訪安全,對網(wǎng)絡不可見的東西向流量進行隔離和防護,從網(wǎng)絡層和VM多層面解決虛擬化網(wǎng)絡安全問題。
>>>>大數(shù)據(jù)安全
針對政務云可能遭遇的高級持續(xù)威脅(APT),華為提出了大數(shù)據(jù)安全分析解決方案。該方案通過采集全網(wǎng)的文件、日志和流量,真正做到基于行為異常的分析和檢測,同時配合傳統(tǒng)安全產(chǎn)品,進行全網(wǎng)的協(xié)防聯(lián)動。通過多種安全產(chǎn)品的協(xié)同配合,過對APT攻擊進行快速檢測、告警和報告呈現(xiàn),有效避免APT攻擊對政府核心信息資產(chǎn)造成風險。
根據(jù)防御角度和力度的不同,大數(shù)據(jù)安全分析解決方案有輕量級和重量級兩種方案模型。
1.輕量級解決方案
只對APT攻擊中的關鍵惡意軟件、對外通道進行深度檢測和攔截?蓪踩诚洳渴鹪诨ヂ(lián)網(wǎng)接入?yún)^(qū)和政務外網(wǎng)安全接入?yún)^(qū),檢測全網(wǎng)傳輸文件,發(fā)現(xiàn)和阻斷未知惡意文件,避免由此可能引發(fā)的APT攻擊。
該解決方案以華為沙箱為基礎,通過和華為NGFW進行安全聯(lián)動以及日志管理系統(tǒng)logcenter進行APT攻擊展示構(gòu)成一個整體的解決方案。沙箱深度檢測惡意軟件和C&C通道,秒級同步這些信息給NGFW,防火墻自動響應,生成相關的攔截策略,實現(xiàn)快速攔截。而logcenter采集兩個設備的相關日志信息,通過關聯(lián)分析,準確的展示APT攻擊中惡意軟件的感染范圍,惡意文件下載的情況,以及整網(wǎng)的安全態(tài)勢情況。

華為輕量級大數(shù)據(jù)安全解決方案架構(gòu)
2.重量級解決方案
重量級解決方案以CIS大數(shù)據(jù)安全分析平臺為基礎,通過對現(xiàn)網(wǎng)關鍵路徑流量、關鍵系統(tǒng)日志等的采集,快速檢測各種異常行為,包括web異常、Mail異常、DNS異常等。
重量級方案的組件較多,可將CIS大數(shù)據(jù)分析平臺部署在管理區(qū),通過探針采集和分析全網(wǎng)的文件、日志、流量,實現(xiàn)APT攻擊進行快速檢測、告警和報告呈現(xiàn)。由于重量級方案的部署成本較高,推薦部署在省級及以上政務平臺。

華為重量級大數(shù)據(jù)安全解決方案架構(gòu)
>>>>管理安全
在管理中心部署統(tǒng)一網(wǎng)管系統(tǒng),集中管理網(wǎng)絡中的安全設備,監(jiān)控安全設備的狀態(tài),集中處理安全日志,統(tǒng)一制定安全策略,能夠全盤呈現(xiàn)網(wǎng)絡中的安全狀態(tài)、業(yè)務環(huán)境,實施主動監(jiān)控,通過安全事件關聯(lián)分析,及時發(fā)現(xiàn)存在的安全隱患;在出口防火墻設置管理員訪問權限,要求密碼復雜度,可部署堡壘主機分配管理資源,限制管理權限,審計管理行為,達到統(tǒng)一管理,安全管理的目的。
華為政務云安全方案
為“互聯(lián)網(wǎng)+政務服務”提供堅強的后盾
華為電子政務網(wǎng)安全解決方案,為政務信息化提供了多層次安全,實現(xiàn)全面防護;同時安全設備簡單易管理,且性能優(yōu)異,為“互聯(lián)網(wǎng)+政務服務”提供堅強的后盾。
1.多層次安全,全面防護
根據(jù)電子政務網(wǎng)組網(wǎng)特點,在不同的網(wǎng)絡層面部署專業(yè)的安全設備,為電子政務網(wǎng)Internet網(wǎng)絡邊界提供了L2-L7的實時安全防護,專業(yè)的DDoS防護保障網(wǎng)絡帶寬和服務器安全,APT沙箱檢測系統(tǒng),對可疑流量和內(nèi)容進行模擬執(zhí)行測試,提供未知威脅防御功能,多級安全設備多維度全局環(huán)境感知提供更全面的安全防護,NGFW高效的應用感知,識別應用更清晰管控更精細,利用設備及軟件的虛擬化技術實現(xiàn)多層次的虛擬化安全,使集中管理中心和分散部署的一體化安全網(wǎng)關成為一個有機結(jié)合的整體,既防范外網(wǎng)到公眾服務器的訪問安全,又對電子政務內(nèi)部用戶及數(shù)據(jù)中心進行保護,共同為電子政務的網(wǎng)絡安全保駕護航。
2.統(tǒng)一管理,簡單易用,降低管理維護成本
統(tǒng)一管理
通過統(tǒng)一管理軟件實現(xiàn)全網(wǎng)安全和網(wǎng)絡設備的統(tǒng)一管理,集中管理與控制技術實現(xiàn)了對多臺設備的同時安全策略下發(fā)和日志的統(tǒng)一收集、分析,更加簡化了安全策略實施和風險管理的過程。
策略實施簡單
綜合安全網(wǎng)關的利用,使各安全模塊之間的耦合度和協(xié)調(diào)性都達到最佳,流量自學習和策略模板化,讓安全策略實施過程變得簡單,設備部署后,可持續(xù)學習現(xiàn)網(wǎng)流量模型,根據(jù)現(xiàn)網(wǎng)流量情況,與當前配置的安全策略進行對比,給出策略調(diào)優(yōu)建議,將安全風險減到最低,同時減輕了管理人員的部署維護壓力。
3.性能優(yōu)異,穩(wěn)定可靠,確保業(yè)務正常運行
選用高性能設備,實現(xiàn)海量業(yè)務處理,高密度接口,滿足不同場景需求,直路部署設備均采用雙機組網(wǎng),提高網(wǎng)絡可靠性,確保電子政務業(yè)務連續(xù)性。
目前,華為政務云安全方案已經(jīng)服務于多個政務網(wǎng)絡,例如北京政務云、江西政務云、上海電子政務外網(wǎng)、廣州電子政務云、“晉城在線”等。在北京政務云中,華為配置全球領先的CE12800數(shù)據(jù)中心交換機及USG9500高端防火墻,憑借160Tbps轉(zhuǎn)發(fā)性能和1.44Tbps吞吐量以及云化特性為客戶構(gòu)建了彈性易擴展的政務云網(wǎng)絡。在上海電子政務外網(wǎng),USG9500如同盡職的門衛(wèi),默默守護上海政務外網(wǎng)這張大網(wǎng),為上海市1200多家委辦局單位的互聯(lián)網(wǎng)訪問保駕護航。在廣州電子政務云,華為為各委辦局打造了安全的數(shù)據(jù)中心網(wǎng)絡,在保證政務云網(wǎng)絡便利的同時也保證了高可靠的安全性,使各委辦局可以放心的把自己的業(yè)務牽引到云數(shù)據(jù)中心中來……華為將持續(xù)政務云安全方案創(chuàng)新中,“落實國家信息安全保護制度要求,加強數(shù)據(jù)安全管理”,支撐建設“一號一窗一網(wǎng)”信息化,做“互聯(lián)網(wǎng)+政務服務”堅強的后盾。
相關閱讀:
- ·上海聯(lián)通攜手華為構(gòu)建數(shù)字商業(yè)生態(tài)2016-08-30 11:31:32
- ·華為助力東方地球物理公司高性能計算提速2016-08-30 10:56:21
- ·華為聯(lián)合OVUM發(fā)布大視頻演進白皮書2016-08-30 10:12:16
- ·華為智真 助力綠地集團開啟智慧辦公新時代2016-08-29 14:41:50
- ·世博高新醫(yī)院攜手華為構(gòu)建永不宕機的雙活數(shù)據(jù)中心2016-08-29 14:21:43
- ·聯(lián)接讓云計算得更快2016-08-29 14:10:50
- ·華為助河北地稅打造安全可靠、便捷高效的融合通信系統(tǒng)2016-08-29 14:02:53
- ·華為Cloud Video開放API,開啟行業(yè)視頻新產(chǎn)業(yè)2016-08-29 10:10:05
- ·成就朋邦,做華為最可靠的合作伙伴 2016-08-26 14:34:18
- ·捷思銳受邀參加“2016華為全聯(lián)接大會” 再續(xù)深度合作2016-08-26 10:59:17