国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

大連理工大學(xué)從細(xì)節(jié)保障全生命周期管理

2019-01-30 04:26:12
中國教育網(wǎng)絡(luò) 2019年3期
關(guān)鍵詞:生命周期廠商運(yùn)維

近年來,大連理工大學(xué)開始探索對(duì)信息系統(tǒng)進(jìn)行全生命周期內(nèi)的網(wǎng)絡(luò)安全管理,為此成立了網(wǎng)絡(luò)安全部,負(fù)責(zé)整個(gè)信息化建設(shè)當(dāng)中的安全管理與監(jiān)督。2018年網(wǎng)絡(luò)安全部成立后,主要負(fù)責(zé)編寫信息化項(xiàng)目網(wǎng)絡(luò)安全建設(shè)管理規(guī)范。管理規(guī)范主要分為三個(gè)部分,依次是總則、全生命周期各階段網(wǎng)絡(luò)安全建設(shè)和其他相關(guān)制度。

總則包含四個(gè)方面的內(nèi)容。第一,對(duì)信息系統(tǒng)全生命周期進(jìn)行了明確的定義。第二,對(duì)整個(gè)全生命周期安全管理中的部門進(jìn)行了責(zé)任分工,秉持“誰主管誰負(fù)責(zé)、誰運(yùn)維誰負(fù)責(zé)、誰使用誰負(fù)責(zé)”的原則。第三,網(wǎng)絡(luò)安全一票否決制。第四,廠商安全記錄制。

全生命周期各階段網(wǎng)絡(luò)安全建設(shè),內(nèi)容如下。

第一,調(diào)研立項(xiàng)預(yù)算階段。包括等保定級(jí)(項(xiàng)目立項(xiàng)階段確定安全水平)、Web檢測(cè)等安全預(yù)算、資源及安全需求和網(wǎng)絡(luò)安全建設(shè)相關(guān)時(shí)間進(jìn)度。

第二,采購階段。一是采購文件,包括對(duì)廠商安全能力的要求和項(xiàng)目安全要求;二是合同,包括項(xiàng)目交付前的安全監(jiān)測(cè)和整個(gè)信息系統(tǒng)全生命周期范圍內(nèi),廠商必須對(duì)系統(tǒng)安全負(fù)責(zé);三是保密協(xié)議,根據(jù)項(xiàng)目具體情況決定,可能有對(duì)數(shù)據(jù)和安全要求較高的項(xiàng)目,需要廠商簽署保密協(xié)議。

第三,建設(shè)階段。這一階段有六個(gè)環(huán)節(jié)。

在需求分析環(huán)節(jié),要求需求必須固定,不得隨意更改,如果有新的需求,可以分階段、分期建設(shè)。在設(shè)計(jì)環(huán)節(jié),主要是兩個(gè)檢查,一是設(shè)計(jì)文檔的審計(jì),檢查邏輯的合理性,盡量避免邏輯上的安全問題;二是對(duì)開發(fā)所使用的編程語言、開發(fā)框架等做了解和檢查,避免有安全問題的框架的使用。在開發(fā)環(huán)節(jié),主要是安全開發(fā)、版本管理和開源軟件的二次開發(fā)。在測(cè)試環(huán)節(jié),首先要求廠商必須完成完整的測(cè)試,提交明確的測(cè)試方案、用例和實(shí)施記錄等;其次在使用測(cè)試數(shù)據(jù)時(shí),必須對(duì)真實(shí)數(shù)據(jù)做脫敏處理;最后是代碼審計(jì),主要是對(duì)代碼的規(guī)范性、合理性以及是否存在冗余代碼進(jìn)行檢查。在部署實(shí)施環(huán)節(jié),首先要求生產(chǎn)服務(wù)器不得用于開發(fā)、測(cè)試,同時(shí)進(jìn)行最小化部署;其次是在部署方案里要求廠商明確說明服務(wù)器、軟件環(huán)境、密碼等情況;再次是在交付文檔中提供部署調(diào)整、關(guān)鍵進(jìn)程等參數(shù),以供后期運(yùn)維階段作為參考;最后是對(duì)堡壘機(jī)的使用和服務(wù)器操作要求及審計(jì)做出定義,要求所有的廠商、第三方對(duì)于服務(wù)器的遠(yuǎn)程操作必須經(jīng)過堡壘機(jī)。在上線試運(yùn)行環(huán)節(jié),要求在系統(tǒng)試運(yùn)行之前,每個(gè)項(xiàng)目都要做第三方安全檢測(cè)。

第四,驗(yàn)收階段。一方面是文檔的驗(yàn)收,主要有兩個(gè)文檔,分別是第三方Web安全檢測(cè)報(bào)告和校方安全檢測(cè)處理情況報(bào)告,規(guī)范對(duì)第三方檢測(cè)機(jī)構(gòu)的資質(zhì)和報(bào)告格式提出了明確的要求和標(biāo)準(zhǔn),且報(bào)告在驗(yàn)收提交時(shí)均不得存在高危漏洞;另一方面是系統(tǒng)的驗(yàn)收,要求對(duì)服務(wù)器進(jìn)行安全檢查,看是否有冗余的軟件代碼、網(wǎng)絡(luò)連接等。

第五,運(yùn)維階段。規(guī)范要求要對(duì)整個(gè)運(yùn)維階段進(jìn)行考核。首先是對(duì)運(yùn)維方案的考核,包括分工、Bug修復(fù)等一系列的內(nèi)容要求,以保障運(yùn)維的正常進(jìn)行;其次是對(duì)運(yùn)維操作的考核,包括堡壘機(jī)的操作、報(bào)告與記錄和最小化的運(yùn)維操作;再次是對(duì)升級(jí)工作的考核,包括操作系統(tǒng)升級(jí)、硬件升級(jí)、補(bǔ)丁升級(jí)和系統(tǒng)的重大升級(jí),在系統(tǒng)進(jìn)行重大更新或升級(jí)時(shí),必須提前由項(xiàng)目組編制升級(jí)方案,審核通過后要嚴(yán)格按照升級(jí)方案進(jìn)行升級(jí)操作。

第六,結(jié)束階段。規(guī)定給出了項(xiàng)目結(jié)束的條件,包括不再使用、出現(xiàn)故障無法修復(fù)或遇到安全問題無法解決、項(xiàng)目組人員不全致使系統(tǒng)失控失管和國家或?qū)W校規(guī)定要求系統(tǒng)下線,這時(shí)項(xiàng)目就需盡快結(jié)束,避免出現(xiàn)安全隱患。

其他相關(guān)制度主要包含兩方面的內(nèi)容,第一是數(shù)據(jù)安全與個(gè)人信息保護(hù),對(duì)于個(gè)人信息,不得超范圍使用,使用到的數(shù)據(jù)要加密存儲(chǔ);對(duì)于數(shù)據(jù),建議數(shù)據(jù)本地保存,在進(jìn)行刪除操作時(shí),項(xiàng)目組要經(jīng)過討論,慎重使用。第二是正版軟件的使用,要求在整個(gè)建設(shè)過程中,不得使用來路不明的軟件,特別是破解版的軟件,避免惡意代碼隨來路不明軟件帶入,盡量使用正版軟件或官方版本的開源軟件。

猜你喜歡
生命周期廠商運(yùn)維
動(dòng)物的生命周期
全生命周期下呼吸機(jī)質(zhì)量控制
玩具廠商及合作機(jī)構(gòu)新年進(jìn)步
從生命周期視角看并購保險(xiǎn)
中國外匯(2019年13期)2019-10-10 03:37:46
運(yùn)維技術(shù)研發(fā)決策中ITSS運(yùn)維成熟度模型應(yīng)用初探
民用飛機(jī)全生命周期KPI的研究與應(yīng)用
廠商對(duì)北京卡車市場(chǎng)不抱希望
汽車觀察(2018年10期)2018-11-06 07:05:32
風(fēng)電運(yùn)維困局
能源(2018年8期)2018-09-21 07:57:24
雜亂無章的光伏運(yùn)維 百億市場(chǎng)如何成長
能源(2017年11期)2017-12-13 08:12:25
基于ITIL的運(yùn)維管理創(chuàng)新實(shí)踐淺析
永年县| 阳谷县| 泉州市| 电白县| 临沧市| 达日县| 青冈县| 榆中县| 保山市| 平度市| 长子县| 华蓥市| 阿巴嘎旗| 松溪县| 汉寿县| 灵丘县| 永康市| 湘潭县| 工布江达县| 南靖县| 上林县| 应城市| 玛多县| 商丘市| 肥乡县| 白水县| 马鞍山市| 西乌珠穆沁旗| 万年县| 文水县| 清苑县| 南木林县| 涟源市| 尉犁县| 湖北省| 五大连池市| 玉溪市| 马尔康县| 安新县| 赣榆县| 普兰县|