等保2.0 三级 拓扑图+设备套餐+详解


等保2.0 三级信息系统 70-80 分

拓扑图:

在这里插入图片描述

设备清单

下一代防火墙(含IPS、AV)+综合日志审计系统+堡垒机+数据库审计系统+杀毒软件。

其他参考方案

【接入边界NGFW】【必配】:融合防火墙安全策略、访问控制功能。解决安全区域边界要求,并开启AV模块功能;配置网络接入控制功能(802.1X);配置SSL VPN功能;

【分区边界NGFW 】【必配】:用于解决安全分区边界的访问控制问题;

【主机杀毒软件】【必配】:解决安全计算环境要求;

【日志审计系统】【必配】:解决安全管理中心要求;

【堡垒机】【必配】:解决集中管控、安全审计要求;

【数据库审计】【必选】:解决数据库操作行为和内容等进行细粒度的审计和管理,需要根据系统内是否包含数据库业务系统选择;

【漏洞扫描】【必配】;

【上网行为管理】【必选】;

【WAF】【选配】。

详解

第三级要求与第二级相比,主要区别在于多了关键设备及链路需要冗余、对重要区域重点保护需要防入侵防病毒、对远程访问及互联网用户的上网行为进行审计、运维人员的所有操作审计、对数据库的所有操作审计等要求,所以在应用服务器边界部署一组下一代防火墙、在互联网出口部署一台防火墙和上网行为管理用作内外网隔离及应用级的管控与审计,在安全管理区部署堡垒机和数据库审计系统对各方面的操作进行审计并保护审计日志,满足网络安全法的存储时间要求。,如果有互联网发布系统还需增加web防火墙来对系统进行防入侵、防篡改,在应用系统远程管理传输时还需使用HTTPS协议保护数据的完整性和保密性,总之涉及互联网系统或需求的就需增加WEB应用防火墙、上网行为管理和HTTPS来保证系统的安全。

等保2.0 三级信息系统 80-90分

拓扑图

在这里插入图片描述

设备清单

下一代防火墙(含IPS、AV)+综合日志审计系统+堡垒机+数据库审计系统+杀毒软件+数据备份系统+网络准入+VPN+入侵检测+漏洞扫描系统+HTTPS。

其他参考方案

【NGFW】(必选);开启VPN,AV特性;

【IPS】(必选);解决区域边界入侵防御;

【Anti-DDoS】【必选】;

【APT沙箱】【必选】:新型网络攻击行为

【上网行为管理】【必选】;

【日志审计系统】(必选);

【数据库审计系统】(必选);

【漏洞扫描】(必选);

【主机杀毒软件】(必选);

【态势感知】【必选】;

【WAF应用防火墙】【必选】;

【运维堡垒机】【必选】;

【网络准入控制系统】【必选】;

【认证服务器】【必选】;

【网页防篡改】【可选】;

【主机入侵防御HIPS】【可选】;

【DLP数据防泄漏】【可选】;

【IAM身份鉴别平台】【可选】;

【态势感知探针】【可选】:可复用NGFW的能力

详解

在70-80分套餐上增加一套数据备份系统用于实时自动备份,在网络部署一套网络准入系统对业务终端、服务器做接入限制,配合准入客户端还可对违规内、外联进行管控审计,为了让远程运维人员能够安全的接入到内部网络进行运维,架设一台VPN设备对传输通道进行加密保护鉴别数据的完整性和保密性,安全管理中心部署一台IDS设备,对所有经过核心交换机的流量进行检测,保证内网的发起的网络攻击能够被检测阻断,安全漏洞扫描系统定期对内部网络的服务器、数据库、应用系统、网络设备等进行安全漏洞扫描,以及时发现问题并修复。

等保2.0 三级信息系统 90分以上

拓扑图

在这里插入图片描述

设备清单

下一代防火墙(含IPS、AV)+综合日志审计系统+堡垒机+数据库审计系统+杀毒软件+数据备份系统+网络准入+VPN+入侵检测+漏洞扫描系统+HTTPS+负载均衡+防火墙+安全隔离网闸+APT+蜜罐+CA认证系统+态势感知平台+云安全防护平台。

其他参考方案

【NGFW】(必选);开启VPN,AV特性;

【IPS】(必选);解决区域边界入侵防御;

【Anti-DDoS】【必选】;

【APT沙箱】【必选】:新型网络攻击行为

【上网行为管理】【必选】;

【日志审计系统】(必选);

【数据库审计系统】(必选);

【漏洞扫描】(必选);

【主机杀毒软件】(必选);

【态势感知】【必选】;

【WAF应用防火墙】【必选】;

【运维堡垒机】【必选】;

【网络准入控制系统】【必选】;

【认证服务器】【必选】;

【网页防篡改】【可选】;

【主机入侵防御HIPS】【可选】;

【DLP数据防泄漏】【可选】;

【IAM身份鉴别平台】【可选】;

【态势感知探针】【可选】:可复用NGFW的能力

多网架构,内网和外网物理隔离,通过网闸互通,其余规划同上。

注:内网安全要求比外网高,故安全规划考虑更完善。

详解

在互联网出口的增加一台防火墙保证出口防火墙的高可用性,在ISP运营商接入处部署一台负载均衡用于链路负载,保证链路的高可用性,在DMZ区部署一台网闸用于内部数据的摆渡及白名单访问控制,在核心交换机旁路部署一台APT或威胁情报分析系统来替换传统的入侵检测系统,对新型的网络攻击进行检测和分析攻击者的路径、来源和身份等信息;安全管理区部署蜜罐系统将出口流量引至该系统中来虚拟应用环境诱捕攻击者、锁定攻击路径固定证据,此系统在每年的专项行动和HW行动中可以发挥出最大效益,部署CA认证系统对内部人员的账户、证书统一管理实现强身份认证,同时还满足双因素认证要求,态势感知平台将所有设备日志汇总到平台进行汇总,利用计算模型、搜索引擎和大数据算法等技术手段分析出网络安全威胁,进而提前发现即将发生的安全事件进行预警,当然还有一个关键点是可以统一风险展示,界面酷炫,可视化高,同时我们的数据安全才是重中之重,数据是一个企业的核心资产、是命脉,但是最大的安全威胁往往来自内部,所以在预算充足的情况还建议部署一台数据防泄露系统(DLP)来对所有流经出去的核心数据做标记、做策略来限制数据被非法转移、删除、拖库等行为,最大程度的保证数据的安全,也能满足正在起草的数据安全法中的一些基本要求。

最后在这里啰嗦一下,以往大家都是购买一堆设备部署到网络中,各种设备只是在运行然而并没有很好的或是最大化利用起来,导致设备的资源浪费没有产生效果达不到企业的预期,所以在有的单位领导眼里安全就是看不见,摸不着的东西,产生不了效益,其实最根本原因还是网络安全人才的缺乏,没有专业的人员跟踪、维护、分析及配置策略,在这种情况下企业还是要从采购传统设备向采购安全服务及产品化服务的观念进行转变,才能应对当下网络安全激流勇进的形势,满足企业的网络安全需求。

声明

本文内容是作者多年等保测评项目及工作经验总结,内容方案仅供参考,不代表行业标准答案。

原文连接:https://mp.weixin.qq.com/s/VkvEX7VIQdqodXuFAcYj-w

  • 27
    点赞
  • 30
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 等保三级拓扑图 .vsd 是指符合等保三级安全要求的网络拓扑图文件,通常以 Microsoft Visio 软件的 .vsd 格式保存。 等保三级是我国《信息安全等级保护管理办法》规定的信息安全等级划分标准之一,意在对重要信息系统进行安全保护。拓扑图是描述网络结构和设备之间连接关系的图形表示,通过拓扑图可以了解网络的布局和设备的部署情况。 下载等保三级拓扑图 .vsd 文件,可能有以下几个目的: 1. 了解网络结构:拓扑图可以清晰展示网络的布局和连接关系,下载该文件可以更好地了解网络的结构和组成部分。这对于网络管理员来说非常重要,可以帮助他们精确规划网络的建设和优化。 2. 安全审计与评估:等保三级拓扑图是符合等保三级安全要求的网络结构描述,下载该文件可以用于安全审计和评估。通过分析拓扑图中的设备和连接信息,可以对网络的安全性进行评估,识别潜在的安全风险和漏洞,采取相应的措施进行修复和加固。 3. 案例学习与参考:等保三级拓扑图通常是经过专业安全团队设计和优化的,下载该文件可以作为学习和参考的资料。可以从中学习到一些较好的网络拓扑设计思路和安全措施,对自己的网络安全工作有所借鉴和启发。 总之,下载等保三级拓扑图 .vsd 文件可以帮助我们了解网络结构、进行安全审计与评估以及学习参考。但需要注意的是,下载该文件需要获得相关授权或拥有必要的权限,以确保合法合规。 ### 回答2: 等保三级拓扑图是一种网络安全架构图,用于表示企业或组织的网络体系结构和各个网络安全控制层级之间的关系。这种拓扑图通常以.vsds文件格式进行存储和传输。 .vsds扩展名是Visio绘图软件的文件格式。要下载等保三级拓扑图.vsds文件,首先确保您有合适的绘图软件(如Visio)来打开和查看该文件。接下来,可以通过以下步骤下载所需的.vsds文件: 1. 打开网络浏览器,并进入适当的网站或资源库。 2. 在网站的搜索框中输入“等保三级拓扑图.vsds下载”。 3. 点击搜索按钮,系统将为您显示相关的搜索结果。 4. 筛选出最合适的搜索结果,找到可信赖的文件来源。 5. 点击下载链接,等待下载过程完成。 6. 打开下载后的.vsds文件,使用Visio软件或其他兼容的绘图工具查看和编辑拓扑图。 请注意,.vsds文件可能会很大,因此下载所需的时间可能会根据您的网络速度和所在地区的网络环境而有所差异。另外,确保下载文件的来源可信,并采取适当的网络安全措施,以确保您的计算机和数据的安全。 总之,通过访问适当的网站或资源库,搜索和下载等保三级拓扑图.vsds文件,并使用适当的绘图工具打开和查看该文件,您就可以获取所需的拓扑图

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值