DB23 T 2829-2021 电子政务外网安全管理规范第一部分: 网络安全总体要求.pdf
《DB23 T 2829-2021 电子政务外网安全管理规范第一部分: 网络安全总体要求.pdf》由会员分享,可在线阅读,更多相关《DB23 T 2829-2021 电子政务外网安全管理规范第一部分: 网络安全总体要求.pdf(14页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.240.01CCS L 67 DB23黑 龙 江 省 地 方 标 准DB23/T 2829 2021电 子 政 务 外 网 安 全 管 理 规 范第 1部 分 : 网 络 安 全 总 体 要 求 2021 - 04 - 13 发 布 2021 - 05 - 12 实 施黑 龙 江 省 市 场 监 督 管 理 局 发 布 DB23/T 2829-2021 II DB23/T 2829-2021 I 前 言本 文 件 按 照 GB/T 1.1-2020给 出 的 规 则 起 草 。本 文 件 由 黑 龙 江 省 营 商 环 境 建 设 监 督 局 提 出 并 归 口 。本 文 件 主
2、 要 起 草 单 位 : 黑 龙 江 省 营 商 环 境 建 设 监 督 局 、 黑 龙 江 省 政 务 大 数 据 中 心 、 黑 龙 江 省 标准 化 研 究 院 。本 文 件 主 要 起 草 人 : 王 峰 、 曹 维 、 董 月 成 、 谢 晓 菲 、 孙 雷 、 王 东 、 罗 南 、 李 慧 颖 、 孟 令 权 、 范 晓 明 、杨 鹏 宇 、 陈 要 武 、 杨 大 志 、 吕 猛 、 王 磊 、 李 严 、 王 艳 君 。 DB23/T 2829-2021 1 电 子 政 务 外 网 安 全 管 理 规 范第 1 部 分 : 网 络 安 全 总 体 要 求1 范 围本 文 件
3、规 定 了 电 子 政 务 外 网 安 全 管 理 规 范 第 1 部 分 : 网 络 安 全 总 体 要 求 并 描 述 述 了 安 全 等 级 保 护 、跨 网 数 据 交 换 技 术 要 求 和 安 全 接 入 平 台 、 安 全 管 理 、 安 全 监 测 系 统 、 接 口 、 接 入 单 位 局 域 网 安 全 等 技 术规 范 。本 文 件 适 用 于 指 导 黑 龙 江 省 政 务 外 网 安 全 等 级 保 护 的 建 设 、 整 改 、 自 查 和 检 测 工 作 ; 指 导 各 级 政 务外 网 建 设 运 维 单 位 进 行 安 全 接 入 平 台 的 规 划 、 设
4、计 、 选 型 及 实 施 等 工 作 。 2 规 范 性 引 用 文 件下 列 文 件 中 的 内 容 通 过 文 中 的 规 范 性 引 用 而 构 成 本 文 件 必 不 可 少 的 条 款 。 其 中 , 注 日 期 的 引 用 文 件 ,仅 该 日 期 对 应 的 版 本 适 用 于 本 文 件 ; 不 注 日 期 的 引 用 文 件 , 其 最 新 版 本 ( 包 括 所 有 的 修 改 单 ) 适 用 于 本文 件 。GB/T 5271.8 信 息 技 术 词 汇 第 8 部 分 : 安 全GB/T 21061-2007 国 家 电 子 政 务 网 络 技 术 和 运 行 管 理
5、 规 范GB/T 22239-2019 信 息 安 全 技 术 网 络 安 全 等 级 保 护 基 本 要 求GB/T 25070-2019 信 息 安 全 技 术 网 络 安 全 等 级 保 护 安 全 设 计 技 术 要 求GB/T 28448-2019 信 息 安 全 技 术 网 络 安 全 等 级 保 护 测 评 要 求GB/T 36958-2018 信 息 安 全 技 术 网 络 安 全 等 级 保 护 安 全 管 理 中 心 技 术 要 求YD/T 1746-2008 IP 承 载 网 安 全 防 护 要 求国 密 局 发 20097 号 电 子 政 务 电 子 认 证 服 务 管
6、 理 办 法 3 术 语 和 定 义下 列 术 语 和 定 义 适 用 于 本 文 件 。3.1 广 域 网把 城 市 之 间 连 接 起 来 的 宽 带 网 络 称 广 域 网 , 政 务 外 网 从 省 到 各 地 ( 市 ) 网 络 称 为 省 级 广 域 网 、 地 ( 市 )到 各 县 的 广 域 网 称 为 地 ( 市 ) 级 广 域 网 。 实 现 省 、 市 、 县 纵 向 业 务 的 互 联 网 通 。3.2 城 域 网把 同 一 城 市 内 不 同 单 位 的 局 域 网 络 连 接 起 来 的 网 络 称 为 城 域 网 , 实 现 不 同 单 位 跨 部 门 业 务 的
7、 数 据 共享 与 交 换 。 DB23/T 2829-2021 2 3.3 局 域 网把 本 单 位 终 端 、 主 机 /服 务 器 、 存 储 等 设 备 , 通 过 网 络 设 备 连 接 起 来 的 网 络 , 实 现 本 单 位 业 务 系 统 、数 据 的 互 访 、 共 享 等 称 为 局 域 网 。 局 域 网 是 政 务 部 门 开 展 电 子 政 务 业 务 的 基 础 , 其 安 全 、 建 设 、 运维 等 相 关 工 作 由 网 络 所 属 单 位 自 行 负 责 。3.4 逻 辑 隔 离逻 辑 隔 离 是 一 种 不 同 网 络 间 的 安 全 防 护 措 施 ,
8、 被 隔 离 的 两 端 仍 然 存 在 物 理 上 数 据 通 道 连 线 。 一 般 使用 协 议 转 换 、 数 据 格 式 剥 离 或 数 据 流 控 制 的 方 法 来 实 现 在 两 个 逻 辑 隔 离 区 域 之 间 传 输 数 据 , 并 且 传输 的 方 向 可 以 是 单 向 或 双 向 。3.5 公 用 网 络 区公 用 网 络 区 采 用 统 一 分 配 的 公 共 IP地 址 , 是 实 现 各 部 门 、 各 地 区 互 联 互 通 , 为 跨 地 区 、 跨 部 门 的 业务 应 用 提 供 数 据 共 享 与 交 换 的 网 络 支 撑 平 台 。3.6 专 用
9、 网 络 区依 托 省 内 政 务 外 网 基 础 设 施 , 为 特 定 需 求 的 部 门 或 业 务 设 置 VPN 区 域 , 主 要 满 足 部 门 横 向 、 纵 向业 务 的 需 要 , 实 现 省 、 地 ( 市 ) 和 县 端 到 端 业 务 和 数 据 的 互 联 互 通 , 实 现 与 其 它 业 务 之 间 的 逻 辑 隔离 。3.7 政 务 外 网服 务 于 各 级 党 委 、 人 大 、 政 府 、 政 协 、 法 院 和 检 察 院 等 政 务 部 门 , 满 足 其 经 济 调 节 、 市 场 监 管 、 社 会 管 理 和 公 共 服 务 等 方 面 需 要
10、的 政 务 公 用 网 络 。 政 务 外 网 支 持 跨 地 区 、 跨 部 门 的 业 务 应 用 、 信 息 共享 和 业 务 协 同 , 以 及 不 需 在 政 务 内 网 上 运 行 的 业 务 , 与 互 联 网 逻 辑 隔 离 。3.8 安 全 管 理 系 统采 用 多 种 技 术 手 段 , 收 集 和 整 合 各 类 网 络 设 备 、 安 全 设 备 、 操 作 系 统 等 安 全 事 件 , 并 运 用 关 联 分 析技 术 、 智 能 推 理 技 术 和 风 险 管 理 技 术 , 实 现 对 安 全 事 件 信 息 的 深 度 分 析 和 识 别 , 能 快 速 做
11、出 报 警 响应 , 实 现 对 安 全 事 件 进 行 统 一 监 控 分 析 和 预 警 处 理 。3.9 跨 网政 务 外 网 城 域 网 内 采 用 VPN技 术 逻 辑 隔 离 且 无 协 议 通 信 的 网 络 之 间 , 或 者 是 物 理 隔 离 的 网 络 之 间 。 4 安 全 等 级 保 护 要 求4.1 总 体 原 则 DB23/T 2829-2021 3 电 子 政 务 外 网 安 全 等 级 保 护 遵 循 国 家 安 全 等 级 保 护 文 件 要 求 , 电 子 政 务 外 网 开 展 安 全 等 级 保 护 工 作的 重 点 是 广 域 网 和 各 级 城 域
12、 网 。政 务 外 网 主 要 满 足 各 级 政 务 部 门 业 务 应 用 系 统 传 输 和 跨 部 门 数 据 交 换 与 共 享 的 需 要 , 保 证 其 在 广 域网 和 城 域 网 上 的 畅 通 、 安 全 和 可 靠 。 不 同 安 全 等 级 保 护 的 政 务 外 网 互 联 , 应 在 配 置 网 络 边 界 访 问 控 制 的情 况 下 , 确 保 业 务 的 畅 通 。4.2 具 体 要 求政 务 外 网 省 至 地 ( 市 ) 广 域 网 和 省 级 、 地 ( 市 ) 级 城 域 网 应 达 到 安 全 等 级 保 护 第 三 级 要 求 , 地 ( 市 )级
13、 至 区 县 广 域 网 和 地 ( 市 ) 以 下 城 域 网 应 至 少 达 到 安 全 等 级 保 护 第 三 级 的 要 求 。5 安 全 接 入 平 台 技 术 规 范5.1 安 全 接 入 平 台 政 务 在 省 、 市 ( 地 ) 分 别 建 设 两 级 安 全 接 入 平 台 , 形 成 政 务 外 网 安 全 接 入 体 系 。 县 级 可 通 过 市 级 平台 接 入 。 安 全 接 入 平 台 架 构 见 图 1。 图 1 安 全 接 入 平 台 架 构5.2 接 入 模 式5.2.1 IPSecVPN隧 道 接 入主 要 应 用 于 非 专 线 接 入 政 务 外 网
14、的 单 位 , 采 用 网 关 对 网 关 接 入 进 行 组 网 以 及 远 程 终 端 接 入 进 行 长 时间 连 接 、 数 据 上 报 、 视 频 会 议 等 非 WEB 方 式 访 问 的 业 务 。 对 于 专 线 接 入 单 位 , 当 专 线 发 生 故 障 时 , 应急 情 况 下 也 可 采 用 网 关 对 网 关 接 入 方 式 , 通 过 Internet 或 移 动 通 信 网 的 VPDN 实 现 业 务 的 不 中 断 传 输 。5.2.2 SSL VPN安 全 接 入 DB23/T 2829-2021 4 主 要 应 用 于 接 入 终 端 WEB 方 式 接
15、 入 政 务 外 网 , 访 问 业 务 系 统 、 远 程 桌 面 管 理 、 远 程 办 公 等 。5.2.3 VPDN接 入专 线 接 入 用 户 可 使 用 智 能 终 端 通 过 VPDN 专 线 接 入 , VPDN 专 线 接 入 和 Internet 接 入 类 似 , 统 一 从政 务 外 网 安 全 接 入 平 台 入 口 进 入 。 各 级 安 全 接 入 平 台 依 据 用 户 所 要 访 问 的 业 务 应 用 系 统 的 安 全 情 况 应 采取 IPSec VPN 或 SSL VPN 网 关 对 传 输 链 路 进 行 加 密 。5.3 接 入 流 程5.3.1
16、网 关 对 网 关 接 入该 模 式 适 用 于 不 具 备 政 务 外 网 专 线 接 入 条 件 的 单 位 , 通 过 IPSec VPN网 关 接 入 政 务 外 网 , 具 体 接 入流 程 如 下 :a) 接 入 单 位 通 过 公 众 网 络 登 录 安 全 接 入 平 台 门 户 发 起 申 请 , 由 本 级 政 务 外 网 运 维 单 位 审 核 通 过 后 下 发 接 入 网 关 配 置 信 息 、 设 备 证 书 等 ;b) 接 入 网 关 向 安 全 接 入 平 台 IPSec VPN 网 关 集 群 服 务 网 关 发 起 连 接 请 求 ;c) 服 务 网 关 通
17、 过 认 证 平 台 对 接 入 网 关 进 行 认 证 , 认 证 成 功 后 双 方 建 立 隧 道 ;d) 接 入 单 位 用 户 通 过 VPN 设 备 建 立 的 安 全 隧 道 访 问 政 务 外 网 业 务 。5.3.2 移 动 接 入5.3.2.1 接 入 单 位 通 过 公 众 网 络 登 录 安 全 接 入 平 台 门 户 发 起 申 请 , 由 本 级 政 务 外 网 运 维 单 位 审 核 通 过后 , 根 据 接 入 业 务 不 同 下 发 接 入 必 需 资 源 , 如 统 一 业 务 入 口 或 者 SSL VPN服 务 地 址 、 客 户 端 软 件 、 用户
18、证 书 等 。5.3.2.2 PSec VPN 接 入 用 户 通 过 客 户 端 发 起 请 求 , SSL VPN 接 入 用 户 通 过 WEB 方 式 发 起 请 求 , 智 终端 用 户 利 用 移 动 终 端 安 全 接 入 软 件 ( APP) 发 起 请 求 。5.3.2.3 网 关 通 过 认 证 平 台 对 接 入 用 户 进 行 认 证 , 认 证 成 功 后 双 方 建 立 安 全 连 接 。 5.3.2.4 接 入 用 户 通 过 VPN 网 关 建 立 的 安 全 连 接 访 问 政 务 外 网 业 务 。5.3.3 VPDN 移 动 专 线 接 入适 用 于 智
19、能 终 端 用 户 通 过 移 动 通 信 网 的 VPDN 方 式 接 入 或 PC 端 用 户 通 过 ADSL 等 方 式 , 接 入 用 户需 先 通 过 Internet 登 录 安 全 接 入 平 台 门 户 申 请 VPDN 账 号 , 在 账 号 审 核 成 功 后 , VPDN用 户 向 LNS 发起 拨 号 并 通 过 认 证 建 立 隧 道 , VPDN隧 道 建 立 成 功 后 , 用 户 向 SSL VPN 网 关 发 起 请 求 , 网 关 通 过 认 证 平台 对 VPDN 用 户 进 行 认 证 , 认 证 成 功 后 双 方 建 立 安 全 连 接 , VPD
20、N用 户 须 通 过 VPN 设 备 建 立 的 加 密 隧 道安 全 连 接 访 问 政 务 外 网 业 务 。5.4 平 台 部 署5.4.1 省 级 安 全 接 入 平 台 部 署5.4.1.1 省 级 安 全 接 入 平 台 划 分 为 四 个 区 域 进 行 部 署 。 5.4.1.2 统 一 入 口 区 由 防 火 墙 、 VPDN 接 入 所 需 的 LNS 路 由 器 、 移 动 终 端 管 理 系 统 、 门 户 组 成 ; 防 火墙 实 现 安 全 接 入 平 台 的 访 问 控 制 ; 移 动 终 端 管 理 系 统 用 于 接 入 智 能 终 端 的 策 略 下 发 ,
21、 远 程 擦 除 ; 门 户 提供 用 户 注 册 申 请 、 客 户 端 软 件 下 载 、 SSL VPN 登 录 、 业 务 异 常 申 报 等 功 能 。 LNS 路 由 器 提 供 VPDN 专 线用 户 二 次 认 证 功 能 。 DB23/T 2829-2021 5 5.4.1.3 VPN 网 关 集 群 是 由 IPSec VPN 网 关 、 SSL VPN 网 关 组 成 的 VPN 网 关 池 , 实 现 用 户 的 身 份 认证 、 权 限 管 理 、 传 输 加 密 ; 负 载 均 衡 设 备 提 供 VPN 网 关 的 负 载 分 配 。5.4.1.4 接 入 管 理
22、 区 部 署 配 置 管 理 系 统 、 监 测 系 统 、 安 全 审 计 系 统 , 实 现 平 台 设 备 的 配 置 管 理 、 安 全接 入 平 台 的 运 行 监 测 和 接 入 用 户 行 为 审 计 。5.4.1.5 认 证 区 部 署 LDAP、 RADIUS 等 认 证 系 统 , 实 现 接 入 用 户 的 统 一 认 证 授 权 功 能 。 如 果 已 建 设 政务 外 网 CA, LDAP 可 从 CA 导 入 证 书 条 目 、 证 书 注 销 列 表 等 信 息 用 于 用 户 证 书 有 效 性 检 查 协 助 认 证 。5.4.2 市 ( 地 ) 级 安 全
23、接 入 平 台 部 署5.4.2.1 市 ( 地 ) 级 安 全 接 入 平 台 划 分 为 四 个 区 域 进 行 部 署 。5.4.2.2 统 一 入 口 区 由 防 火 墙 、 门 户 组 成 ; 防 火 墙 实 现 安 全 接 入 平 台 的 访 问 控 制 。 门 户 提 供 用 户 注 册申 请 、 客 户 端 软 件 下 载 、 SSLVPN 登 录 、 业 务 异 常 申 报 等 功 能 , 如 有 移 动 接 入 需 求 , 应 增 加 必 要 移 动 终端 管 理 系 统 。 5.4.2.3 VPN网 关 由 IPSec VPN 网 关 和 SSL VPN 网 关 组 成
24、, 实 现 用 户 的 身 份 认 证 、 权 限 管 理 、 传 输加 密 。5.4.2.4 接 入 管 理 区 配 置 管 理 /审 计 服 务 器 , 实 现 VPN 网 关 的 配 置 管 理 、 安 全 接 入 平 台 的 运 行 监 测 、用 户 的 接 入 审 计 和 安 全 接 入 平 台 的 安 全 审 计 。5.4.2.5 认 证 区 配 置 LDAP、 RADIUS 等 认 证 服 务 器 , 实 现 接 入 用 户 的 统 一 认 证 功 能 。 市 ( 地 ) VPDN 用户 可 通 过 省 级 安 全 接 入 平 台 接 入 。 县 级 安 全 接 入 平 台 可
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB23 2829-2021 电子政务外网安全管理规范第一部分: 网络安全总体要求 2829 2021 电子政务 安全管理 规范 第一 部分 网络安全 总体 要求
