某金融机构在数据安全及等保合规背景下的网络安全规划项目案例

news2024/7/6 17:43:47

前言

**近年来网络入侵、信息泄露以及网络病毒等事件频发,国家层面陆续出台多部数据安全相关法律法规,金融行业作为国家强监管的重点行业,参照上层法律法规起草发布了各类相关行业标准和规范。另外,结合笔者所在公司基础架构和信息系统已建设多年,部分应用系统、管理平台和设备需要进行更新换代和重新梳理。在这种情况下,统筹开展公司的网络安全规划,科学合理的推进网络安全建设具有十分重要的意义。**鉴于除了成熟度和科技创新走在行业前沿的头部机构外,大部分金融机构的网络安全建设情况处于与我司同一水位,故将我司这一规划项目抛砖引玉与各位业界同仁一同探讨。

一.项目实施背景

*(一)网络安全监管要求日益严格*

针对国内外网络安全形势的客观实际和紧迫需要,国内陆续推出了一系列的法律法规及监管要求,如《网络安全法》《网络安全等级保护》系列标准(等保2.0)《数据安全法》《国家关键信息基础设施安全保护条例》《个人信息保护法》等,对网络安全、数据安全和个人信息安全的管理提出了更加全面、严格的新要求。

*(二)降本增效落实网络安全建设*

当前公司数字化建设已进入快车道,通过专网改造、云管平台搭建、企业服务总线建设等一些系列项目来打通网络、整合资源、交互共享。因此,如何在全方位信息化建设以及等保合规的大背景下,通过统筹规划和集约建设落实网络安全同步建设,提升网络安全管理合规性,避免网络安全过度建设和资源过度投入是迫切需要解决的问题。

二.项目建设内容

*(一)总体建设思路*

当前公司已经具备了最基本的安全管理基础环境,完成了内网的划分建设和互联网出口的统一,也采用了统筹管理的方式针对所有网络资源和服务器资源进行管理。

img图1 总体建设思路框架

在此基础上应当继续遵循网络安全纵深防御原则,首先通过数据资产的分级分类以及现有信息系统的分类分级,明确网络安全的保护对象和后续所需要投入的防护力度。

之后在整体安全规划阶段,需要对现有数据分布、系统分析以及网络安全资源的覆盖情况进行梳理统计,并结合对数据及信息系统的分类分级结果以及所识别出的网络安全技术风险、合规风险,给出最为合理的网络安全规划方案。

最终的规划思路是针对不同级别的保护对象及其面临的安全风险,分阶段分批次投入符合保护对象级别的网络安全资源,在确保重要数据、重要系统得到当下最全面的安全防护的同时,也使得公司现有及未来的资源得到最大化的利用。

*(二)规划项目组织架构*

规划项目领导小组组长为公司网络安全分管领导,各部门负责人作为项目领导小组成员。

规划项目项目经理为IT部门负责人,项目成员为网络安全专岗、各部门安全员及第三方安服供应商。

*(三)各阶段实施内容*

*1**.**数据分级分类(数据合规风险评估)*

*1)数据资产梳理*

*工作内容:*

  • 召开项目启动会议(系统调研+数据调研),通知各部门负责人安排并指定各自部门的数据资产梳理负责人参加后续的资产梳理工作;
  • 对各部门的数据资产梳理负责人进行数据资产填报工具的使用培训,明确数据统计的范围、类型和当前的数据生命周期管理现状的填报方式;
  • 项目组收集并汇总各部门的数据资产统计结果,对于不符合填报要求的统计结果进行退回修正。

*工作意义:*

  • 完成现有数据资产的梳理工作,完成分级分类原则制定的基础工作;
  • 完成初步的数据生命周期管理现状的调研。

*产出成果:*

《数据资产梳理表》《数据生命周期管理现状统计表》

*2)分类分级原则制定*

*工作内容:*

  • 参照《JRT 0197-2020 金融数据安全 数据安全分级指南》,结合公司现有的数据分类分级原则对各部门汇总的数据进行分级分类;
  • 筛选出行业、集团数据分类分级参考标准中适用于公司数据现状的类别;
  • 结合行业等级保护的分层分级保护要求,根据现有数据的管理环境进行分类分级原则的重新划分。

*工作意义:*

  • 参照最佳实践并结合自身管理现状完成分类分级工作,为后续的系统分类分级提供依据;
  • 初步完成各级别数据安全防护所需要投入资源的分析。

*产出成果:*

《数据分类分级细则》《数据生命周期评估表》

*3)数据风险评估*

*工作内容:*

参照《数据安全法》《个人信息保护法》《GB/T 35273-2017信息安全技术 个人信息安全规范》《金融数据安全数据生命周期安全规范JRT0223-2021》等法规标准要求,结合《数据资产梳理表》《数据生命周期管理现状统计表》统计结果,通过访谈调研、技术核查等方式对数据生命周期各环节进行风险评估。

*工作意义:*

识别现有数据安全的技术风险及合规风险,作为公司后续安全管理、整体规划部分的重要参考依据和输入。

*产出成果:*

《数据安全风险评估报告》《数据安全风险处置建议》

*2**.**信息系统分级分类(等级保护全覆盖评估)*

*1)信息系统现状调研*

*工作内容:*

  • 召开项目启动会(系统调研+数据调研)通知各部门负责人安排并指定各自部门的信息系统梳理负责人配合后续的调研工作。
  • 参照公司现有的系统分类分级定义对各部门的系统梳理负责人进行培训;
  • 项目组收集并汇总各部门的系统统计结果,对于不符合填报要求的统计结果进行退回修正。

*工作意义:*

  • 参照等级保护的分级管理原则对系统进行初步的梳理,作为后续系统分级分类原则调整的参考依据;
  • 统计针对现有系统投入的安全资源,作为规划阶段的重要输入。

*产出成果:*

《信息系统汇总表》(含业务特征描述、关联数据和安全资源投入统计)

*2)系统分级分类原则确立*

*工作内容:*

根据信息系统的调研结果,结合行业等级保护要求,进行公司内部系统的分类分级细则的编制。

*工作意义:*

编制出用于现有信息系统以及未来新建系统的等保定级备案的指导文件。

*产出成果:*

《信息系统分类分级细则》

*3)系统定级备案辅导*

*工作内容:*

对各部门进行《信息系统分类分级细则》和等保定级备案流程的集中宣贯和答疑。

*工作意义:*

  • 建立起实现等保定级备案全覆盖的基础环境;
  • 建立系统报备基本工作流程;
  • 避免信息系统的过度定级、过度建设。

*产出成果:*

  • 各部门具备系统分类分级与等保定级备案的自主能力;
  • 初步完成系统内部备案的流程建设。

*3**.**公司网络安全整体规划(集约建设整合利旧)*

*1)安全管理资源分析*

*工作内容:*

根据数据和系统调研调研阶段安全资源的统计结果,结合数据和系统分类分级结果,分析当前资源的分配合理性。

*工作意义:*

作为现有资源整合和未来资源规划的参考依据。

*产出成果:*

《安全管理资源分析报告》

*2)风险控制需求分析*

*工作内容:*

汇总往年的安全检查、风险评估、等保测评结果,结合数据风险评估结果,完成风险控制需求的分析工作。

*工作意义:*

作为资源整合和规划的参考依据,明确安全资源的重点投入方向。

*产出成果:*

《风险控制需求清单》

*3**)网络安全管理资源整合建议*

*工作内容:*

结合风险控制需求与安全资源的分配现状,给出对于现有网络安全管理资源整合建议,并且对于整改内容进行优先级排列。

*工作意义:*

  • 明确现有资源的整合的方向;
  • 保证资源投入的必要性和有效性。

*产出成果:*

《网络安全管理资源整合建议》

*4**)网络安全资源投入规划*

*工作内容*

  • 项目组针对整合现有资源处置完成后的其他风险项进行安全资源的规划,主要涉及人员组织调整、流程建设优化、技术产品增补以及产品增补后原有产品的利旧规划;
  • 综合分析行业和集团的网络安全战略方向,给出适用于公司管理现状与发展的网络安全项目课题。

*工作意义:*

  • 明确三至五年内追加资源的投入方向;
  • 给出三至五年内旧资源的利用建议;
  • 确保三至五年内网络安全资源分配的合理性。

*产出成果:*

《网络安全整体规划报告》

三.项目投入

根据项目方案制定的实施计划,估算项目人天共计92人天,具体实施人天估算与实施方式如下:

*实施阶段**实施内容**实施方式**人天估算*
*数据分级分类*数据资产梳理访谈调研10
分类分级原则制定文档编写、现场汇报7
数据风险评估访谈调研、技术评估14
*信息系统分级分类*信息系统现状调研访谈调研10
系统分级分类原则确立文档编写、现场汇报7
系统定级备案辅导文档编写、现场辅导5
*网络安全整体规划*安全管理资源分析文档编写、现场汇报10
风险控制需求分析文档编写、现场汇报5
现有资源整合建议文档编写、现场汇报10
未来资源投入规划文档编写、现场汇报14
*总人天**92*

四.项目实施周期及节点

*(一)项目建设周期*

建设周期:20XX年6月-20XX年12月

*(二)项目实施关键节点*

*序号**项目实施进度**启始时间*
1项目启动20XX年6月
2数据资产/信息系统梳理培训20XX年6月
3数据资产/信息系统梳理20XX年6月-7月
4分类分级原则制定20XX年7月-8月
5数据风险评估20XX年8月-9月
6系统定级备案辅导20XX年9月
7安全管理资源/风险控制需求分析20XX年9月-10月
8资源整合建议/资源投入规划编制20XX年10月-11月
9资源整合建议/资源投入规划评审20XX年11月-12月
10项目验收20XX年12月

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

网络安全学习资源分享:

最后给大家分享我自己学习的一份全套的网络安全学习资料,希望对想学习 网络安全的小伙伴们有帮助!

零基础入门

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

【点击领取】CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

1.学习路线图

在这里插入图片描述

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。【点击领取视频教程】

在这里插入图片描述

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本【点击领取技术文档】

在这里插入图片描述

(都打包成一块的了,不能一一展开,总共300多集)

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本【点击领取书籍】

在这里插入图片描述

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

在这里插入图片描述

最后就是我这几年整理的网安方面的面试题,如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

在这里插入图片描述

因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取
CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1039026.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

国产芯片ZT1826亮相IOTE展 以物联网技术助力行业数字化转型

9月20日,备受物联网行业瞩目的IOTE 2023第20届国际物联网展,在深圳宝安国际会展中心盛大开幕!本届展会为期三天,从9月20日到22日,以“IoT构建数字经济底座”为主题,汇聚了全球超600家参展企业,参…

计算机毕业设计 智慧养老中心管理系统的设计与实现 Java实战项目 附源码+文档+视频讲解

博主介绍:✌从事软件开发10年之余,专注于Java技术领域、Python人工智能及数据挖掘、小程序项目开发和Android项目开发等。CSDN、掘金、华为云、InfoQ、阿里云等平台优质作者✌ 🍅文末获取源码联系🍅 👇🏻 精…

简单线性回归(Simple Linear Regression)

简单线性回归(Simple Linear Regression) 简单线性回归(Simple Linear Regression)简介理解数据数据处理读取数据数据预览数据探索数据统计信息数据类型查看数据的直方图通过散点图查看数据的相关关系相关系数建立模型创建训练数据和测试数据建立简单线性回归模型查看回归方…

甜型葡萄酒取决的因素有哪些?

许多葡萄酒爱好者对干葡萄酒有明显的偏好,其中一些人甚至不喜欢甜葡萄酒,但这种拒绝意味着他们永远不会知道一些世界上最好的葡萄酒,如果你想了解更多关于甜酒的知识,你来对地方了。来自云仓酒庄雷盛红酒分享,云仓酒庄…

【2023研电赛】商业计划书赛道—总决赛二等奖:高安全性刷掌识别技术产业化

本文为2023年第十八届中国研究生电子设计竞赛商业计划赛道二等奖分享,参加极术社区的【有奖活动】分享2023研电赛作品扩大影响力,更有丰富电子礼品等你来领!,分享2023研电赛作品扩大影响力,更有丰富电子礼品等你来领&a…

全球第4大操作系统(鸿蒙)的软件后缀.hap

system exe 2022-12-01 04:38:38 首页 > 操作系统 145|0条评论 鸿蒙OS兼容已有安卓程序:这事不稀奇。 其实一个系统兼容另外系统的可执行程序并非新鲜事,比如linux下的wine和crossover可以兼容许多win系统的.exe程序。 作为回应,Wind…

如何避免过度优化?(掌握这些技巧,让你更优雅地优化你的网站)

在网络营销中,优化对于网站的重要性不言而喻。然而,有时候优化会让人们走上一条错误的道路——过度优化。过度优化会导致网站被惩罚,甚至被从搜索结果中彻底剔除。本文将详细介绍如何避免过度优化,从而保证网站的可持续发展。蘑菇…

VS Code 中使用Git实践,学会了效率翻倍!

本文来一起学习如何在 VS Code 中进行常见的 Git 可视化操作! 前置工作 在介绍如何在 VS Code 中使用 Git 之前,先来介绍一个强悍的 VS Code 插件:Git Extension Pack,它旨在提供一组常用的 Git 工具和功能,以便更方…

四,立方体贴图

Pbr的间接光用到立方体贴图,所以,先用shader进行立方体贴图。 立方体贴图很简单,就是用方向向量(不一定是单位向量)采样cubeMap的颜色。 也就是在片元着色器中传递。 "float x outPos.r;\n" "float y…

前端制作

使用float: left将格子左浮动。 设置格子背景颜色&#xff0c;字体颜色&#xff0c;鼠标放上去后的字体颜色和背景颜色 <style>.title {width: 100%;overflow: hidden;}.title-topic a { /*以下元素应用于topic*/float: left; /*左浮动&#xff0c;让12个格子在…

导数差分近似公式总结

导数差分近似公式总结 生活一路顺风 睿雯 一阶近似 向前差分 -111-21-13-311-46-41 向后差分 -111-21-13-311-46-41 二阶近似 向前差分 -3412-54-1-518-2414-33-1426-2411-2 向后差分 1-43-14-523-1424-185-211-2426-143 中心差分 -1011-21-120-211-46-41 四阶近似 中…

RabbitMQ工作模式——Topics模式

1.Topics通配符模式 *是一个单词&#xff0c;#是0到多个单词 Topics模式生产者代码 public class Producer_Topic {public static void main(String[] args) throws IOException, TimeoutException {//1.创建连接工厂ConnectionFactory factory new ConnectionFactory();//…

Unity制作射击游戏案例01(控制角色+发射子弹+摄像机跟踪)

整理逻辑思路&#xff1a; //【业务逻辑】这个脚本用来1.控制物体移动旋转&#xff08;WASD&#xff09;、 2.发射子弹&#xff08;空格键&#xff09; //【程序逻辑2】 首先检测用户没有按下空格键 2.如果按下呢执行发射子弹函数 3.克隆子弹 4.让克隆的子弹往前跑 搭…

进销存ERP系统源码 基于springboot+vue开发

进销存ERP系统源码 基于springbootvue开发 技术框架 Springboot 2.2.2.RELEASEMyBatis-plus 3.4.2Spring-session-data-redis 2.2.0.RELEASEHuTool 5.7.17Lombok 1.18.10EasyExcel 2.2.10 JDK 1.8Mysql 5.7.18Redis 4.0.8 项目介绍&#xff1a; ERP基于SpringBoot框架&…

智能合约漏洞案例,Palmswap 90 万美元漏洞分析

智能合约漏洞案例&#xff0c;Palmswap 90 万美元漏洞分析 据Safful安全团队情报&#xff0c;2023 年 7 月 25 日&#xff0c;BSC 链上的 Palmswap 项目遭到攻击&#xff0c;攻击者获利超 90 万美元。Safful安全团队介入分析后将结果分享如下&#xff1a; 相关信息 Palmswap …

基于 CPU 在docker 中部署PaddleOCR

1. 拉取镜像 docker pull registry.baidubce.com/paddlepaddle/paddle:2.4.0注&#xff1a;写该文章时&#xff0c;Paddle 最新版本为2.5.1&#xff0c;但是在实际安装中会出现与 PaddleHub 2.3.1版本的冲突&#xff0c;故采用2.4.0版本 2. 构建并进入容器 docker run --name…

conan入门(二十八):解决conan 1.60.0下 arch64-linux-gnu交叉编译openssl/3.1.2报错问题

上一篇博客《conan入门(二十七):因profile [env]字段废弃导致的boost/1.81.0 在aarch64-linux-gnu下交叉编译失败》解决了conan 1.60.0交叉编译boost/1.80.1的问题后&#xff0c;我继续交叉编译openssl/3.1.2时又报错了 conan install openssl/3.1.2 -pr:h aarch64-linux-gnu.…

【运维】docker如何删除所有容器

要删除所有已停止的容器&#xff0c;你可以使用以下命令&#xff1a; docker container prune这个命令将会删除所有已停止的容器&#xff0c;以释放磁盘空间和清理Docker环境。删除前请确保你不需要这些已停止的容器&#xff0c;因为一旦删除&#xff0c;容器数据将不可恢复。…

uniapp:如何修改路由加载条的样式

路由加载条默认是绿色&#xff0c;通过元素选择工具我们可以知道元素的类名是#router-loadding .loadding&#xff0c;具体设置在h5-dom.js文件里。 我们直接在App.vue里对加载样式进行修改即可&#xff0c;如下图&#xff1a; !important一定记得要加&#xff0c;否则不生效&…

BCC源码内容概览(5)

接前一篇文章&#xff1a;BCC源码内容概览&#xff08;4&#xff09; 本文参考官网中的Contents部分的介绍。 BCC源码根目录的文件&#xff0c;其中一些是同时包含C和Python的单个文件&#xff0c;另一些是.c和.py的成对文件&#xff0c;还有一些是目录。 工具&#xff08;To…