
日常安全管理策略
系統(tǒng)上線前,進行嚴格漏掃,監(jiān)控系統(tǒng)運行參數(shù),設(shè)置報警閾值,及時短信提醒,以保障系統(tǒng)主要指標的安全性。建立每天定時備份、定期異地備份的容災(zāi)機制,定期檢查系統(tǒng)運行狀態(tài),日常關(guān)注國家信息安全漏洞共享平臺的預(yù)警,對照協(xié)會系統(tǒng)建設(shè)情況,及時完善防御措施。

積極防御安全策略
安裝云安全中心(態(tài)勢感知)系統(tǒng),每天全面檢測,防勒索、漏洞掃描修復(fù)、防病毒、防篡改、合規(guī)檢查等安全響應(yīng)處理,幫助協(xié)會實現(xiàn)威脅檢測、響應(yīng)、溯源的目標。其中WAF、數(shù)據(jù)庫審計系統(tǒng)和日志審計等也可考慮。

制度與教育安全機制
三分技術(shù),七分管理!信息安全管理工作,持續(xù)而周期性的推動作用方能真正將信息安全意識貫徹落實,我們將協(xié)助協(xié)會結(jié)合系統(tǒng)建立一套信息安全管理制度,也協(xié)助協(xié)會積極解決網(wǎng)安的日常監(jiān)管活動,做好協(xié)會內(nèi)部的安全培訓(xùn)工作,故障應(yīng)急處理機制等。


基礎(chǔ)環(huán)境安全策略
有效的利用云計算提供的基礎(chǔ)設(shè)施,對交換機、防火墻、服務(wù)器等進行安全加固,操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)、中間件系統(tǒng)等進行補丁管理和升級管理。

系統(tǒng)設(shè)計安全策略
本次信息系統(tǒng)采用微服務(wù)架構(gòu),用戶權(quán)限分級管理最小化應(yīng)用,系統(tǒng)開發(fā)時公網(wǎng)鏈接使用哈希名稱、登錄應(yīng)用雙因子實名認證等,實現(xiàn)縮小系統(tǒng)攻擊面,達到基礎(chǔ)對抗,應(yīng)用云計算技術(shù)進行分布式部署,內(nèi)部集群之間全部內(nèi)網(wǎng)地址通信,出口通過反向代理出去,有效地消耗攻擊資源,達到延緩攻擊。

傳輸與存儲安全策略
安裝支持國密算法SSL數(shù)字證書,網(wǎng)絡(luò)數(shù)據(jù)256位加密傳輸,數(shù)據(jù)庫中存儲的敏感數(shù)據(jù)全部采用國密算法加解密存儲。