为您推荐

随着数字经济时代来临,带来产业技术路线革命性变化和商业模式突破性创新,行业应[...]
综合监控系统等保解决方案
方案概述
本方案基于“一个中心,三重防护”的整体解决方案体系框架,依照等级保护三级系统建设与测评。“一个中心,三重防护”就是针对安全管理中心和安全通信网络、安全区域边界、安全计算环境的安全合规进行方案设计,建立以计算环境安全为基础,以区域边界安全、通信网络安全为保障,以安全管理中心为核心的信息安全整体保障体系。
行业需求与挑战
综合监控系统必须保证与相关系统间信息迅速、准确、可靠的传送,必须保证实现被集成系统的全部功能。综合监控系统面向的对象为控制中心的电调、环调、维调和总调(值班主任)及车站的值班站长、值班员,还要面向维修中心和车辆段管理;综合监控系统应能采集、处理集成与互联系统的必要设备故障信息,以方便系统的维护和管理。但随着计算机和网络技术的发展,特别是信息化与综合监控系统深度融合,综合监控系统产品越来越多地采用通用协议、通用硬件和通用软件,以各种方式与PIS网络、语音广播、视频监控等其他子系统互联,甚至与公共网络连接,造成病毒、木马等威胁向综合监控系统扩散。一旦综合监控系统的信息安全出现漏洞,将对城市轨道交通的稳定运行和旅客的人身安全造成重大影响。
解决方案与思考
本次综合监控系统网络安全等保方案按照“边界隔离、区域划分、纵深防护、业务分离”指导思想,并根据综合监控系统的业务功能、特点及各业务系统的安全需求进行安全等保建设:包括控制中心、备用中心、车站、车辆段、停车场的安全等保建设。
在控制中心、备用中心、车站、车辆段、停车场与各系统互联边界部署防火墙,实现冗余可靠性部署。通过防火墙实现用户访问控制与业务隔离,防范外部恶意攻击和入侵,具备精细到协议指令级的安全策略设置、准确识别和防范外部攻击和入侵的能力,可杜绝内部违规访问控制,对系统相关协议进行分析,识别和阻断违规访问行为。
在控制中心、备用中心、车站、车辆段、停车场的核心交换处旁路部署安全监测/审计设备,检测网络攻击事件:采用细粒度检测技术,协议分析技术,误用检测技术,协议异常检测,可有效检测各种攻击和欺骗。
在控制中心、备控中心、车站、车辆段、停车场的服务器和工作站部署主机安全软件客户端,对USB移动存储介质进行管理,禁止不必要的计算机终端外设,防止设备随意插入工作站和服务器,从主机安全配置、注册表、文件完整性等多方面创建安全策略。
在控制中心部署态势感知系统、漏洞扫描、数据库审计、日志审计、安全管理平台以及堡垒机等安全管理运维类设备,对分布在控制中心、车辆段、停车场和各车站的防火墙、入侵检测系统、网络审计系统和主机防护软件进行集中管控。统一设置安全策略和病毒库更新等安全事项。收集、存储和分析全线的安全日志,对有潜在威胁的安全事件进行识别和报警,定期生成安全报表,实现统一管理以及集中运维等合规性要求。
方案价值与总结
山石网科的轨道交通综合监控网络安全等保解决方案目前已经在多个城市落地,是针对综合监控系统网络安全较为全面的整体性解决方案,方案对综合监控系统进行实时在线的监测、预警、防护、评估和控制,构建轨道交通信息安全一体化平台,同时也满足法律法规要求,不断探索和应用最新的安全技术,以提高轨道交通综合监控系统面对复杂网络威胁的防御能力。