1引言
隨著信息化技術(shù)的不斷發(fā)展,計(jì)算機(jī)網(wǎng)絡(luò)已經(jīng)成為社會(huì)發(fā)展的重要保證,在很多領(lǐng)域都有了深層次的應(yīng)用,同時(shí)也帶來(lái)了網(wǎng)絡(luò)安全問(wèn)題。當(dāng)前很多領(lǐng)域的信息化發(fā)展都面臨系統(tǒng)外部和內(nèi)部的安全威脅,尤其是涉及很多的敏感信息甚至是國(guó)家機(jī)密的公安條線(xiàn)領(lǐng)域。同時(shí),信息實(shí)體還要經(jīng)受諸如水災(zāi)、火災(zāi)、地震、電磁輻射等方面的考驗(yàn)[1]。信息系統(tǒng)的安全等級(jí)保護(hù)是指:對(duì)國(guó)家秘密信息、法人和其他組織及公民的專(zhuān)有信息、公開(kāi)信息分類(lèi)分級(jí)進(jìn)行管理和保護(hù)。信息系統(tǒng)的安全等級(jí)保護(hù)工作包括定級(jí)、備案、安全建設(shè)和整改、信息安全等級(jí)測(cè)評(píng)、信息安全檢查五個(gè)階段[2]。對(duì)信息系統(tǒng)的安全等級(jí)保護(hù)應(yīng)遵從信息安全技術(shù)、網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求,在保證信息系統(tǒng)滿(mǎn)足基本安全要求的基礎(chǔ)上,逐步提高對(duì)信息系統(tǒng)的保護(hù)水平。同時(shí)對(duì)目標(biāo)系統(tǒng)的安全技術(shù)狀態(tài)及安全管理狀況做出初步判斷,給出目標(biāo)系統(tǒng)在安全技術(shù)及安全管理方面與其相應(yīng)安全等級(jí)保護(hù)要求之間的差距。測(cè)評(píng)結(jié)論作為委托方進(jìn)一步完善系統(tǒng)安全策略及安全技術(shù)防護(hù)措施依據(jù)。當(dāng)前智慧感知網(wǎng)的承載應(yīng)用已頗具規(guī)模,主要應(yīng)用于智能交通、市域卡口、一標(biāo)六實(shí)、智能安檢、人像對(duì)比、車(chē)牌識(shí)別、智能安防社區(qū)等智能化方面。智慧感知網(wǎng)不是一個(gè)獨(dú)立的專(zhuān)網(wǎng)。其與政務(wù)外網(wǎng)、政企專(zhuān)網(wǎng)之間存在網(wǎng)絡(luò)邊界[3]。故邊界安全防護(hù)已成為智慧感知網(wǎng)安全保障的重要一環(huán)。本文以某區(qū)公安分局智慧感知網(wǎng)的網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)為例,重點(diǎn)論述在等保測(cè)評(píng)中發(fā)現(xiàn)的主要安全威脅,提出邊界安全的防護(hù)方案,并在該區(qū)公安分局智慧感知網(wǎng)中進(jìn)行應(yīng)用實(shí)踐,以驗(yàn)證了該安全防護(hù)方案的可行性。該方案的成功應(yīng)用,可以為感知網(wǎng)的安全防護(hù)提供保障,并可在此基礎(chǔ)上根據(jù)不同規(guī)模的網(wǎng)絡(luò)進(jìn)行完善,最終達(dá)到保護(hù)感知網(wǎng)邊界安全的目的。
2感知網(wǎng)面臨的安全威脅
(相關(guān)資料圖)
目前智慧感知網(wǎng)面臨的主要安全威脅來(lái)自以下幾個(gè)方面:(1)來(lái)自外部網(wǎng)絡(luò)的安全威脅。智慧感知網(wǎng)是一個(gè)相對(duì)獨(dú)立的網(wǎng)絡(luò),與互聯(lián)網(wǎng)物理隔離,但與政務(wù)外網(wǎng)、其他專(zhuān)網(wǎng)存在數(shù)據(jù)交互[4]。其開(kāi)發(fā)性較強(qiáng),可能有較多的惡意攻擊者試圖闖入網(wǎng)絡(luò)節(jié)點(diǎn),對(duì)感知網(wǎng)進(jìn)行網(wǎng)絡(luò)攻擊,進(jìn)而獲取一些敏感信息。(2)來(lái)自?xún)?nèi)部網(wǎng)絡(luò)的安全威脅。目前感知網(wǎng)PC終端均部署了桌面管理軟件進(jìn)行準(zhǔn)入控制。該軟件對(duì)終端的安全策略、資源控制進(jìn)行統(tǒng)一管控,但終端的登錄用戶(hù)口令均使用靜態(tài)口令,未設(shè)置定期更換口令的策略,很多終端甚至未設(shè)置口令,可能造成敏感信息泄露的問(wèn)題。(3)來(lái)自應(yīng)用的安全威脅。感知網(wǎng)內(nèi)部署有多個(gè)應(yīng)用系統(tǒng),網(wǎng)絡(luò)內(nèi)常常使用共享網(wǎng)絡(luò)資源,如文件共享和打印機(jī)共享。若網(wǎng)絡(luò)內(nèi)未設(shè)置嚴(yán)格的訪(fǎng)問(wèn)控制措施,內(nèi)部工作人員可能存在有意或無(wú)意的信息共享,導(dǎo)致敏感信息暴露在網(wǎng)絡(luò)中,被外部惡意人員輕易竊取并向外傳播。(4)內(nèi)部管理的安全威脅。目前內(nèi)部的信息安全管理存在一定的脆弱性,主要包括:安全管理制度建設(shè)不夠完善,落實(shí)已制定的制度規(guī)范的強(qiáng)度不夠,針對(duì)應(yīng)急事件的計(jì)劃和處理流程不完善。
3安全防護(hù)方案的選擇
在(GB/T22239-2019)標(biāo)準(zhǔn)中安全區(qū)域邊界和安全通信網(wǎng)絡(luò)要求應(yīng)保證跨越邊界的訪(fǎng)問(wèn)和數(shù)據(jù)流通過(guò)邊界設(shè)備提供的受控接口進(jìn)行通信,應(yīng)在網(wǎng)絡(luò)邊界或區(qū)域之間根據(jù)訪(fǎng)問(wèn)控制策略設(shè)置訪(fǎng)問(wèn)控制規(guī)則,默認(rèn)情況下除允許通信外受控接口拒絕所有通信;應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查或限制;應(yīng)能夠?qū)?nèi)部用戶(hù)非授權(quán)聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查或限制;應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處檢測(cè)、防止或限制從外部發(fā)起的網(wǎng)絡(luò)攻擊行為[5];在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處檢測(cè)、防止或限制從內(nèi)部發(fā)起的網(wǎng)絡(luò)攻擊行為;應(yīng)限制無(wú)線(xiàn)網(wǎng)絡(luò)的使用,保證無(wú)線(xiàn)網(wǎng)絡(luò)通過(guò)受控的邊界設(shè)備接入內(nèi)部網(wǎng)絡(luò)[6]。圖1為根據(jù)等級(jí)保護(hù)基本要求設(shè)計(jì)的拓?fù)鋱D,當(dāng)前公安智慧感知終端設(shè)備部署在多個(gè)地點(diǎn),收集了實(shí)時(shí)監(jiān)控視頻,并上傳到各個(gè)轄區(qū)派出所。各個(gè)派出所節(jié)點(diǎn)將轄區(qū)內(nèi)收集的視頻數(shù)據(jù)統(tǒng)一上傳至分局服務(wù)器進(jìn)行集中保存。派出所和分局的邊界訪(fǎng)問(wèn)控制成為網(wǎng)絡(luò)安全防護(hù)的重要一環(huán)。同時(shí)感知網(wǎng)與政務(wù)外網(wǎng)、政企專(zhuān)網(wǎng)之間存在網(wǎng)絡(luò)邊界。在這些網(wǎng)絡(luò)邊界上部署有防火墻、視頻安全網(wǎng)關(guān)、入侵檢測(cè)、網(wǎng)絡(luò)流量監(jiān)測(cè)探針、堡壘主機(jī)等安全設(shè)備,在滿(mǎn)足正常業(yè)務(wù)數(shù)據(jù)通信的基礎(chǔ)上,提供安全保障功能?,F(xiàn)基于公安智慧感知的特點(diǎn),提出邊界訪(fǎng)問(wèn)控制的安全防護(hù)方案:分局的網(wǎng)絡(luò)由核心層和接入層兩部分構(gòu)成。核心層部署2臺(tái)二級(jí)網(wǎng)匯聚路由器(連接到二級(jí)網(wǎng))和2臺(tái)核心路由交換機(jī),其中二級(jí)網(wǎng)匯聚路由器承擔(dān)二級(jí)網(wǎng)匯聚和分局三級(jí)網(wǎng)接入,分局核心路由交換機(jī)承擔(dān)三級(jí)網(wǎng)的核心接入功能。它們部署在分局核心機(jī)房,之間通過(guò)以雙萬(wàn)兆帶寬光纖互聯(lián)。市局二級(jí)網(wǎng)匯聚路由器目前通過(guò)2條萬(wàn)兆光纖鏈路與市局二級(jí)網(wǎng)核心和骨干節(jié)點(diǎn)互聯(lián)。接入層由多個(gè)所隊(duì)分支機(jī)構(gòu)的多臺(tái)接入交換機(jī)組成,部署在各分支機(jī)構(gòu)機(jī)房?jī)?nèi),以萬(wàn)兆帶寬上聯(lián)至分局核心。派出所分支機(jī)構(gòu)單位根據(jù)分局區(qū)域環(huán)形光纜走向分為N個(gè)區(qū)域(A區(qū)域、B區(qū)域、C區(qū)域、D區(qū)域、E區(qū)域……)。每個(gè)區(qū)域內(nèi)的所隊(duì)節(jié)點(diǎn)之間通過(guò)萬(wàn)兆光纖鏈路與本區(qū)域內(nèi)的相鄰節(jié)點(diǎn)互聯(lián),在本區(qū)域內(nèi)構(gòu)建一個(gè)環(huán)形結(jié)構(gòu)的網(wǎng)絡(luò),使接入層各節(jié)點(diǎn)具有多條出口鏈路。所有派出所分支機(jī)構(gòu)節(jié)點(diǎn)之間啟用三層OSPF路由協(xié)議。而在邊界安全防護(hù)方面:分局感知網(wǎng)與各個(gè)外聯(lián)網(wǎng)絡(luò)邊界均部署防火墻設(shè)備進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)控制,并在感知網(wǎng)內(nèi)部署綜合日志審計(jì)平臺(tái)收集網(wǎng)絡(luò)交換機(jī)和安全設(shè)備的審計(jì)日志。
4安全防護(hù)方案的應(yīng)用
為了驗(yàn)證邊界安全防護(hù)方案,將該方案在某公安分局智慧感知網(wǎng)平臺(tái)進(jìn)行實(shí)踐應(yīng)用。根據(jù)安全防護(hù)方案設(shè)計(jì)了某區(qū)的網(wǎng)絡(luò)拓?fù)鋱D,如圖2所示。該分局網(wǎng)絡(luò)由核心層(分局匯聚)和接入層兩部分構(gòu)成。核心層(分局匯聚)部署了2臺(tái)華為NE40e-X16二級(jí)網(wǎng)匯聚路由器和2臺(tái)華為CE12808分局核心路由交換機(jī)。其中華為NE40e-X16二級(jí)網(wǎng)匯聚路由器承擔(dān)二級(jí)網(wǎng)匯聚和該分局三級(jí)網(wǎng)接入,華為CE12808分局核心路由交換機(jī)承擔(dān)三級(jí)網(wǎng)的核心接入功能。它們均部署在分局核心機(jī)房,之間通過(guò)以雙萬(wàn)兆帶寬光纖互聯(lián),市局匯聚層設(shè)備華為NE40e-X16路由器目前通過(guò)2條萬(wàn)兆光纖鏈路與市局二級(jí)網(wǎng)核心和骨干節(jié)點(diǎn)互聯(lián)。公安分局感知網(wǎng)與政務(wù)外網(wǎng)邊界部署了山石防火墻進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)控制,公安分局感知網(wǎng)與綜治網(wǎng)、4G執(zhí)法記錄儀VPDN專(zhuān)網(wǎng)邊界部署了華為防火墻進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)控制。分局匯聚交換層與警務(wù)云(部署在分局感知網(wǎng)網(wǎng)絡(luò)內(nèi))邊界部署了深信服防火墻進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)控制。感知網(wǎng)內(nèi)部署了明御綜合日志審計(jì)平臺(tái)收集網(wǎng)絡(luò)交換機(jī)和安全設(shè)備的審計(jì)日志。接入層由近30個(gè)所隊(duì)分支機(jī)構(gòu)的30余臺(tái)接入交換機(jī)組成,部署在各分支機(jī)構(gòu)機(jī)房?jī)?nèi),以萬(wàn)兆帶寬上聯(lián)至分局核心。派出所分支機(jī)構(gòu)單位根據(jù)分局區(qū)域環(huán)形光纜走向分為5個(gè)區(qū)域(1區(qū)域、2區(qū)域、3區(qū)域、4區(qū)域、5區(qū)域)。每個(gè)區(qū)域內(nèi)的所隊(duì)節(jié)點(diǎn)之間通過(guò)萬(wàn)兆光纖鏈路與本區(qū)域內(nèi)的相鄰節(jié)點(diǎn)互聯(lián),在本區(qū)域內(nèi)構(gòu)建一個(gè)環(huán)形結(jié)構(gòu)的網(wǎng)絡(luò),使接入層各節(jié)點(diǎn)具有多條出口鏈路。所有派出所分支機(jī)構(gòu)節(jié)點(diǎn)之間啟用三層OSPF路由協(xié)議。在該網(wǎng)絡(luò)架構(gòu)下,某公安分局智慧感知網(wǎng)內(nèi)部具體采取了如下的安全防護(hù)措施:感知網(wǎng)內(nèi)部署了感知網(wǎng)網(wǎng)管軟對(duì)所有設(shè)備的性能進(jìn)行監(jiān)控,分局核心交換機(jī)采用雙機(jī)熱備方式進(jìn)行部署,派出所分支機(jī)構(gòu)單位根據(jù)分局區(qū)域環(huán)形光纜走向分為5個(gè)區(qū)域,每個(gè)區(qū)域內(nèi)的所隊(duì)節(jié)點(diǎn)之間通過(guò)萬(wàn)兆光纖鏈路與本區(qū)域內(nèi)的相鄰節(jié)點(diǎn)互聯(lián),在本區(qū)域內(nèi)構(gòu)建一個(gè)環(huán)形結(jié)構(gòu)的網(wǎng)絡(luò),使接入層各節(jié)點(diǎn)具有多條出口鏈路。感知網(wǎng)民警PC終端安裝了E盾桌面管理軟件進(jìn)行準(zhǔn)入控制,非授權(quán)終端接入感知網(wǎng)網(wǎng)會(huì)被阻斷。感知網(wǎng)與政務(wù)外網(wǎng)邊界部署了邊界防火墻進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)控制,主要提供一網(wǎng)通辦、城運(yùn)視頻等服務(wù),防火墻啟用了訪(fǎng)問(wèn)控制策略。感知網(wǎng)與4G執(zhí)法記錄儀VPDN專(zhuān)網(wǎng)邊界部署了華為防火墻進(jìn)行網(wǎng)絡(luò)訪(fǎng)問(wèn)控制,主要提供感知網(wǎng)調(diào)用區(qū)4G執(zhí)法記錄儀VPDN專(zhuān)網(wǎng)內(nèi)服務(wù)器圖像。4G執(zhí)法記錄儀VPDN專(zhuān)網(wǎng)無(wú)法訪(fǎng)問(wèn)到感知網(wǎng)服務(wù)器。在核心交換機(jī)上了旁路部署了入侵防御設(shè)備,可以對(duì)政務(wù)外網(wǎng)邊界、綜治網(wǎng)邊界、4G執(zhí)法記錄儀VPDN專(zhuān)網(wǎng)邊界、各接入單位到分局邊界進(jìn)行入侵防御。
5前景和展望
本文所提出的安全邊界防護(hù)方案可適用于大多數(shù)公安分局感知網(wǎng)系統(tǒng)。在實(shí)際的應(yīng)用中,可以根據(jù)具體情況部署需要的安全產(chǎn)品,加強(qiáng)感知網(wǎng)的邊界安全防護(hù)。
參考文獻(xiàn)
[1]周媛.公安機(jī)關(guān)信息安全問(wèn)題的SWOT-AHP分析及對(duì)策研究.信息安全研究,2021(2):190-196
[2]榮曉燕,劉海峰,劉國(guó)偉等.基于風(fēng)控和合規(guī)的云計(jì)算網(wǎng)絡(luò)安全矩陣控制研究.信息安全研究,2020(3):266-271
[3]徐珠寶.公安大數(shù)據(jù)警務(wù)云計(jì)算建設(shè)應(yīng)用的實(shí)踐與思考.公安研究,2015(1):12-15,25
[4]謝蓓.公安計(jì)算機(jī)信息安全風(fēng)險(xiǎn)及解決策略.明日風(fēng)尚,2016(19):332
[5]GB/T22239-2019,信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求[6]GB/T28448-2019,信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)要求
作者:羅杰 單位:上海市信息安全測(cè)評(píng)認(rèn)證中心
標(biāo)簽: