日常安全管理策略
系統(tǒng)上線前,進(jìn)行嚴(yán)格漏掃,監(jiān)控系統(tǒng)運(yùn)行參數(shù),設(shè)置報(bào)警閾值,及時(shí)短信提醒,以保障系統(tǒng)主要指標(biāo)的安全性。建立每天定時(shí)備份、定期異地備份的容災(zāi)機(jī)制,定期檢查系統(tǒng)運(yùn)行狀態(tài),日常關(guān)注國家信息安全漏洞共享平臺的預(yù)警,對照協(xié)會系統(tǒng)建設(shè)情況,及時(shí)完善防御措施。
積極防御安全策略
安裝云安全中心(態(tài)勢感知)系統(tǒng),每天全面檢測,防勒索、漏洞掃描修復(fù)、防病毒、防篡改、合規(guī)檢查等安全響應(yīng)處理,幫助協(xié)會實(shí)現(xiàn)威脅檢測、響應(yīng)、溯源的目標(biāo)。其中WAF、數(shù)據(jù)庫審計(jì)系統(tǒng)和日志審計(jì)等也可考慮。
制度與教育安全機(jī)制
三分技術(shù),七分管理!信息安全管理工作,持續(xù)而周期性的推動作用方能真正將信息安全意識貫徹落實(shí),我們將協(xié)助協(xié)會結(jié)合系統(tǒng)建立一套信息安全管理制度,也協(xié)助協(xié)會積極解決網(wǎng)安的日常監(jiān)管活動,做好協(xié)會內(nèi)部的安全培訓(xùn)工作,故障應(yīng)急處理機(jī)制等。
基礎(chǔ)環(huán)境安全策略
有效的利用云計(jì)算提供的基礎(chǔ)設(shè)施,對交換機(jī)、防火墻、服務(wù)器等進(jìn)行安全加固,操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)、中間件系統(tǒng)等進(jìn)行補(bǔ)丁管理和升級管理。
系統(tǒng)設(shè)計(jì)安全策略
本次信息系統(tǒng)采用微服務(wù)架構(gòu),用戶權(quán)限分級管理最小化應(yīng)用,系統(tǒng)開發(fā)時(shí)公網(wǎng)鏈接使用哈希名稱、登錄應(yīng)用雙因子實(shí)名認(rèn)證等,實(shí)現(xiàn)縮小系統(tǒng)攻擊面,達(dá)到基礎(chǔ)對抗,應(yīng)用云計(jì)算技術(shù)進(jìn)行分布式部署,內(nèi)部集群之間全部內(nèi)網(wǎng)地址通信,出口通過反向代理出去,有效地消耗攻擊資源,達(dá)到延緩攻擊。
傳輸與存儲安全策略
安裝支持國密算法SSL數(shù)字證書,網(wǎng)絡(luò)數(shù)據(jù)256位加密傳輸,數(shù)據(jù)庫中存儲的敏感數(shù)據(jù)全部采用國密算法加解密存儲。