中国电信吉安分公司支撑网安全风险评估报告.doc
《中国电信吉安分公司支撑网安全风险评估报告.doc》由会员分享,可在线阅读,更多相关《中国电信吉安分公司支撑网安全风险评估报告.doc(16页珍藏版)》请在三一文库上搜索。
1、编号:单位(中国电信为CTSEC)-省(如湖北为HUBEI)-文档编号(01开始)-时间(200904)企业秘密编号:单位(中国电信为CTSEC)-省(如湖北为HUBEI)-文档编号(01开始)-时间(200904)企业秘密编号:单位(中国电信为CTSEC)-省(如湖北为HUBEI)-文档编号(01开始)-时间(200904)企业秘密编号:单位(中国电信为CTSEC)-省(如湖北为HUBEI)-文档编号(01开始)-时间(200904)企业秘密中国电信江西省支撑网安全风险评估报告评估对象:填写定级对象名称评估单位:填写评估单位名称评估日期:2009年6月1日至2009年9月30日中国电信吉安市
2、公司二零零玖年陆月2目 录1概述31.1目的31.2内容及范围31.3风险评估方法31.4评估依据32资产分析32.1DCN网32.2业务运营支撑系统53威胁分析53.1DCN网63.2业务运营支撑系统74脆弱性分析84.1DCN网84.2业务运营支撑系统95已有安全措施106安全风险分析107风险处置计划及整改情况118总结119附件11内部资料,注意保密,未经同意,请勿翻印文档信息文档名称文件编号编制人保密级别企业秘密修改过程版本号日期负责人概述评审过程版本号日期评审者概述分发范围141 概述1.1 目的集团公司关于开展通信网络安全检查工作的通知中国电信2009510 号文、原信息产业部关
3、于进一步开展电信网络安全防护工作的实施意见(信部电2007555号)、工业和信息化部关于开展通信网络安全检查工作的通知(工信部保2009224号)。为进一步查找我市DCN网络安全运营的薄弱环节、落实防护措施、消除安全隐患,提高通信网络整体安全防护水平,并为国庆60周年网络安全保障工作打好基础。1.2 内容及范围吉安市DCN网于2008年6月在原DCN网基础上升级扩容而成,市公司核心层由二台汇聚路由器NE40-4、二台三层交换机3952、一台Eudemon 200防火墙及二台5200F组成,通过2*155M光纤上联至省公司DCN网,市公司本埠井冈山大道生产楼、河东分局、城南分局通过1*100M光
4、纤上联到汇聚路由器NE40中;井冈山大道办公楼通过1*100M光纤上联至5200F,各县市分公司办公楼通过1*10M的MSTP链路上联至5200F;各县市分公司配置两台AR46-8路由器及2台三层3528交换机通过2*10M的MSTP链路上联至汇聚路由器NE40-4,为了更好的满足DCN网中部分办公人员收发邮件、查找资料需求,利用Eudemon200实现DCN网与互联网的隔离,防范来自互联网的恶意攻击及病毒感染。业务运营支撑系统采用C/S架构,服务器端由8台性能相当的服务器组成一组负载均衡终端服务器集群,客户端设备为瘦客户机,客户端通过RDP连接到集群服务器。吉安市IDC网络机房于2007年5
5、月从数据机房分离,市公司核心层由一台汇聚路由器cisco12416、一台三层交换机华为6506、两台S5624P、一台H3C 5500和一台华为usg3040组成,通过2*1000M光纤上联至城域网。全球眼系统平台由7台服务器和一台磁盘阵列组成,客户端设备为视频服务器。客户端通过城域网连接到平台。农村党教市级平台由13台服务器和2台磁盘阵列组成,各县级平台由2台服务器组成,共35台服务器。主机托管服务由IDC机房提供电源和网络。本次评估内容包括管理制度、防攻击防病毒、安全防范等进行风险评估。1.3 风险评估方法评估方式包括访谈、查阅文档、测试等,评估步骤包括资产识别、脆弱性识别、威胁识别等,方
6、法包括具体的资产、威胁和脆弱性识别方法,风险分析方法、风险结果判断依据等。1.4 评估依据说明支撑网安全风险评估参考的标准和文档,如安全防护系列标准等。2 资产分析说明该定级对象包括的资产及相关属性。支撑网的资产分析范围包括:DCN网和业务运营支撑系统。DCN网覆盖以下网络:固定通信网、消息网、智能网、接入网、传送网、IP承载网、信令网、同步网。业务运营支撑系统包括:计费系统、营业系统、账务系统。涉及的资产重要性分析如下: 2.1 DCN网DCN网资产的识别与选取应符合科学性、合理性,其资产类型大致包括设备硬件、软件、数据、网络、服务、文档和人员等。DCN网资产按照重要性,分为高、中、低三档,
7、列表如下:表1 资产重要性列表序号资产名称资产类型重要性等级1DCN网设备硬件中设备软件中重要数据中提供的服务中维护人员中网络拓扑中码号资源低文档中其它中注:支撑网的资产可分为设备硬件、软件、数据、网络、服务、文档和人员等。附表1给出了支撑网的资产列表,各省公司可参考此表进行资产分析,但不限于此表附表1 DCN网资产列表序号节点名称设备型号数量155M1000M电口FE电口FE光口(10K)FE光口(40K)1吉安NE40-422432162吉安LS-3952P-EI24963吉安LS-3528-EA27648284吉安AR4680231845678合计54289604402.2 业务运营支撑
8、系统业务运营支撑系统资产的识别与选取应符合科学性、合理性,其资产类型大致包括设备硬件、软件、数据、网络、服务、文档和人员等。客服呼叫中心资产按照重要性,分为高、中、低三档,列表如下:表2 资产重要性列表序号资产名称资产类型重要性等级1业务运营支撑系统设备硬件中设备软件中重要数据中提供的服务中维护人员中网络拓扑中码号资源低文档中其它中附表2 业务运营支撑系统资产列表序号节点名称设备型号数量内存CPU硬盘RAID级别IP地址容量(G)数量主频数量总容量数量1NLB-1POWEREDGE-2850156Intel xeonl 3.026810134.240.7.872NLB-2升腾资讯终端服务器14
9、intelR xe onl 3.2X226821134.240.7.943NLB-3POWEREDGE-2950142E5310 1.6G*4227245134.240.7.834NLB-4POWEREDGE-2950142E54052.0*421159G65134.240.7.1025NLB-5升腾资讯终端服务器14intelR xe onl 3.2X226821134.240.7.1946NLB-6升腾资讯终端服务器14intelR xe onl 3.2X226821134.240.7.937NLB-7POWEREDGE-2850156Intel xeonl 3.026810134.240
10、7.1468NLB-8POWEREDGE-2650136Intel xeonl 2.4221920134.240.7.869主域控制器POWEREDGE-2950144E5310 1.6G*42372G5134.240.7.9710WEB服务器POWEREDGE-2950142E54052.0*421159G65134.240.7.9911终端服务器POWEREDGE 1750124Intel xeonl 2.4*2220420134.240.7.9012故障机POWEREDGE 1750112Intel xeonl 2.4*2214620134.240.7.3113终端服务器HPPROLI
11、ANTML150122Intel xeonl 2.8*226810134.240.7.9214CAMS服务器POWEREDGE 25001512M2PENTIUM III 1.1 13410134.240.7.8915电话营销系统研华科技 610L11G2Pentium 四 3.0214610134.240.7.2016GPS导航系统HP ML 37011G2Intel xeonl 3.0*22662061.180.4.25017磁盘阵列ENC-2000100000818计费联采-101IBM-86711134.240.24.10119计费联采-102IBM-86711134.240.24.1
12、0220合计2.3 IDC网IDC网资产的识别与选取应符合科学性、合理性,其资产类型大致包括设备硬件、软件、数据、网络、服务、文档和人员等。客服呼叫中心资产按照重要性,分为高、中、低三档,列表如下:表2 资产重要性列表序号资产名称资产类型重要性等级1全球眼业务平台设备硬件中设备软件中重要数据中提供的服务中维护人员中网络拓扑中码号资源低文档中其它中1农村党教网平台设备硬件中设备软件中重要数据中提供的服务中维护人员中网络拓扑中码号资源低文档中其它中附表3 IDC资产列表序号节点名称设备型号数量1吉安POWEREDGE-295072吉安磁盘阵列13吉安HP DL380354吉安Usg304015吉安
13、磁盘阵列267合计463 威胁分析支撑网的威胁可分为设备威胁、环境威胁和人为威胁。环境威胁包括自然界不可抗的威胁和其它物理威胁。根据威胁的动机,人为威胁又可分为恶意和非恶意两种。附表2给出支撑网的威胁列表。附表2 支撑网威胁列表来源威胁描述设备威胁各类设备本身的软硬件故障,设备和介质老化造成的数据丢失,系统宕机环境威胁物理环境断电、静电、灰尘、潮湿、温度、电磁干扰等,意外事故或通讯线路方面的故障自然灾害鼠蚁虫害、洪灾、火灾、泥石流、山体滑坡、地震、台风、雷电人为威胁恶意人员不满的或有预谋的内部人员滥用权限进行恶意破坏;采用自主或内外勾结的方式盗窃或篡改机密信息;外部人员利用恶意代码和病毒对网络
14、或系统进行攻击;外部人员进行物理破坏、盗窃等非恶意人员内部人员由于缺乏责任心或者无作为而没有执行应当执行的操作、或无意地执行了错误的操作导致安全事件;内部人员没有遵循规章制度和操作流程而导致故障或信息损坏;内部人员由于缺乏培训、专业技能不足、不具备岗位技能要求而导致故障或攻击;安全管理制度不完善、落实不到位造成安全管理不规范或者管理混乱导致安全事件3.1 DCN网DCN网面临的威胁按照可能性概率,分为高、中、低三档,列表如下:表3 威胁可能性列表序号资产名称面临的威胁类型威胁可能性等级1DCN网自然界不可抗的威胁(环境威胁)低其它物理威胁(环境威胁)高恶意人为威胁低非恶意人为威胁低其它威胁低表
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国电信 吉安 分公司 支撑 安全 风险 评估 报告
