電視臺系統安全等級保護三級安全建設方案_中科網威VPN及SSL VPN...

2020-12-12 中關村在線

  廣播電視臺作為黨和政府的核心宣傳陣地之一,在國家廣電總局提出"數位化、網絡化"的建設要求下,廣播電視制播技術及信息技術得到飛速發展,各地電視臺數位化、網絡化以及互聯互通的全臺網一體化網絡系統建設已經成為廣電業務系統新的發展趨勢。由此帶來廣電網絡系統中異構平臺不斷增多,業務應用的複雜程度不斷加深,應用故障及安全隱患對網絡威脅也隨之增多,對網絡系統持續安全運行的依賴程度越來越大,因而進行安全化網絡改造勢在必行。

  伴隨著廣播電視臺的業務系統網絡化技術的飛速發展,各臺先後建設並完善了數位化、網絡化、智能化、集約化的廣電業務網絡系統。當前網絡系統建設中,計算機病毒和網絡安全對廣播電視臺已經構成最大的威脅。廣播電視臺在實現了全臺網絡互聯互通的同時,必然加大了各項業務邊界的廣泛延展,如網絡電視平臺、IPTV平臺、無線數字平臺,新媒體平臺、遠程接入及交互平臺等業務形態。在這種情況下,如果某一個系統遭到主動或被動攻擊、有意識或無意識攻擊,入侵者很有可能利用這點迅速佔領整個業務網絡系統,從而導致非常嚴重的安全事故發生。

  信息安全等級保護是國家信息安全保障工作的基本制度和基本方法,根據《廣播電視相關信息系統安全等級保護定級指南》,電視臺播出系統安全保護等級全部為三級以上,屬於國家重要信息系統。電視臺播出系統是廣電行業信息系統的重要組成部份,是電視節目播出的核心部門,承擔全臺節目的播出任務。對電視臺播出系統實施信息安全等級保護,從技術和管理等方面提高播出系統的安全防護能力,確保電視節目安全、穩定的播出。本文將著重研究電視臺播出系統安全保護等級三級系統等保實施流程及方法。

  1、廣播電視相關信息系統安全等級保護三級基本要求

  《廣播電視相關信息系統安全等級保護基本要求》(以下簡稱基本要求)是對廣播電視相關信息系統安全等級保護基本要求進行規範的標準,播出系統具有相應等級安全保護能力的前提是需要滿足基本要求中三級以上基本安全防護要求。基本要求中第三級安全防護基本要求框架如圖1所示。基本要求中三級以上要求建立安全管理中心,從系統管理、安全管理及審計管理三個方面,實現對系統中各安全機制的統一管理。


  2、電視臺播出系統

  全臺網將電視臺內的各個獨立的節目生產網絡連接起來,消除網絡孤島,使臺內的節目製作流程能夠實現全數位化、流程化的快速運轉。全臺網環境下,電視臺播出系統主要包括播出控制、節目備播、節目播出、安全管理等模塊,它承擔著節目、廣告、資訊等業務的多項播出任務,是網絡化制播鏈的最後環節。播出系統通過全臺主幹網與節目生產、節目生產管理等領域進行數據與文件交互。全臺網環境下,播出系統基本架構示意圖如圖2所示。


  3、三級電視臺播出系統等級保護實施流程

  三級電視臺播出系統等級保護實施應以國家和廣電行業等級保護相關標準為基礎,依據基本要求開展等級保護工作,有效保證電視臺播出系統的安全、可靠運行。等級保護實施基本流程如圖3所示。


  中科網威廣播電視臺系統安全等保三級解決方案:

  電視臺要想構建一個立體的網絡安全防護體系,必須要考慮多層次的防護包括:


  一、播出系統、媒資伺服器安全防禦(部署病毒隔離網關+USB隔離盒)

  a) 檢測到對媒資伺服器進行入侵掃描的行為,能夠記錄入侵的源IP、攻擊的類型、攻擊的目的、攻擊的時間,並在發生嚴重入侵事件時提供報警;

  b) 採用多種傳輸途徑,以實現電視臺業務生產內網、非編網、播出網、網際網路、媒資網等全媒體內容交互、共享、雙向互動、多向性應用為目的,阻止或隔離一切非授權、不安全終端接入,主動消除各種已知和未知安全威脅。阻止不符合安全策略的終端;

  c) 通過控制USB移動存儲介質數據傳輸時實現病毒查殺隔離,能有效地防止USB移動存儲上的文件攜帶病毒對於內網PC帶來的威脅

  d) 採用多種傳輸途徑,以實現電視臺業務生產內網、非編網、播出網、網際網路、媒資網等全媒體內容交互、共享、雙向互動、多向性應用為目的,阻止或隔離一切非授權、不安全終端接入,主動消除各種已知和未知安全威脅。阻止不符合安全策略的終端。

  e) 防禦媒資數據伺服器漏洞:如IIS代碼執行漏洞、Lotus緩衝區溢出漏洞等

  二、網絡安全訪問審計(部署網絡行為審計設備)

  a) 在臺內網絡邊界部署訪問控制設備,啟用訪問控制功能;

  b) 能根據會話狀態信息為數據流提供明確的允許/拒絕訪問的能力,控制粒度為埠級;

  c) 對進出網絡的信息內容進行過濾,實現對用層HTTP、FTP、TELNET、SMTP、POP3等協議命令級的控制;

  d) 在會話處於非活躍一定時間或會話結束後終止網絡連接;

  e) 限制網絡最大流量數及網絡連接數;

  f) 重要網段採取技術手段防止地址欺騙;

  g) 按用戶和系統之間的允許訪問規則,決定允許或拒絕用戶對受控系統進行資源訪問,控制粒度為單個用戶;

  h) 限制具有撥號訪問權限的用戶數量。

  i) 對臺內網絡系統中的網絡設備運行狀況、網絡流量、用戶行為等進行日誌記錄;

  j) 審計記錄包括:事件的日期和時間、用戶、事件類型、事件是否成功及其他與審計相關的信息;

  三、生產播出網絡入侵防範(部署下一代防火牆設備)

  a) 在網絡邊界處監視以下攻擊行為:埠掃描、強力攻擊、木馬後門攻擊、拒絕服務攻擊、緩衝區溢出攻擊、IP碎片攻擊和網絡蠕蟲攻擊等;

  b) 當檢測到攻擊行為時,記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時間,在發生嚴重入侵事件時提供報警。

  c) 對網絡敏感信息洩露DOS攻擊/嘗試獲取用戶特權的攻擊/嘗試獲取管理員特權的攻擊/網絡流量中發現可執行文件的注入/可疑關鍵字和可疑文件的注入/遠程過程調用告警/網絡木馬程序注入防護

  d) 防範黑客攻擊、蠕蟲、網絡病毒、後門木馬、D.o.S、Shellcode等惡意流量,保護企業信息系統和網絡架構免受侵害,防止作業系統和應用程式損壞或宕機;

  e) 對木馬病毒、蠕蟲病毒、宏病毒,以及腳本病毒的查殺,控制或消除上述威脅對系統的危害;

  四、內部主機安全審計身份鑑別(部署運維堡壘機系統)

  採用多種傳輸途徑,以實現電視臺業務生產內網、非編網、播出網、網際網路、媒資網等全媒體內容交互、共享、雙向互動、多向性應用為目的,阻止或隔離一切非授權、不安全終端接入,主動消除各種已知和未知安全威脅。阻止不符合安全策略的終端。

  1、身份鑑別:

  a) 對登錄作業系統和資料庫系統的用戶進行身份標識和鑑別;

  b) 作業系統和資料庫系統管理用戶身份標識具有不易被冒用的特點,口令有複雜度要求並定期更換;

  c) 當對伺服器進行遠程管理時,採取必要措施,防止鑑別信息在網絡傳輸過程中被竊聽;

  2、主機防護:

  a) 對登錄主機設備的用戶進行身份鑑別;

  b) 對主機設備的管理員登錄地址進行限制;

  c) 主機設備用戶的標識唯一;

  d) 主機設備對同一用戶選擇兩種或兩種以上組合的鑑別技術來進行身份鑑別;

  e) 身份鑑別信息具有不易被冒用的特點,口令有複雜度要求並定期更換;

  2、訪問控制:

  a) 啟用訪問控制功能,依據安全策略控制用戶對資源的訪問;

  b) 根據管理用戶的角色分配權限,實現管理用戶的權限分離,僅授予管理用戶所需的最小權限;

  c) 實現作業系統和資料庫系統特權用戶的權限分離;

  d) 嚴格限制默認帳戶的訪問權限,重命名系統默認帳戶,修改這些帳戶的默認口令;

  3、安全審計:

  a) 審計範圍覆蓋到伺服器和重要客戶端上的每個作業系統用戶和資料庫用戶;

  b) 審計內容包括重要用戶行為、系統資源的異常使用和重要系統命令的使用等系統內重要的安全相關事件;

  c) 審計記錄包括事件的日期、時間、類型、主體標識、客體標識和結果等;

  五、數據傳輸安全性(部署VPN安全網關)

  a)能夠檢測到系統管理數據、鑑別信息和重要業務數據在傳輸過程中完整性受到破壞,並在檢測到完整性錯誤時採取必要的恢復措施;

  a) 採用加密或其他有效措施實現系統數據傳輸安全性、鑑別信息和重要業務數據傳輸保密性;

  b) 採用加密或其他保護措施實現應用系統遠程互聯、鑑別信息和重要業務數據遠程訪問的安全性;

  c) 在數據通信雙方建立連接之前,用系統利用密碼技術進行會話初始化驗證;

  d) 對數據通信過程中的整個報文或會話過程進行加密。

  六、網絡設備、伺服器狀態監控(部署中科網警監控網管系統)

  a) 對主流網絡廠家的網絡設備進行監控,包括ping存活探測,cpu、內存、存儲器空間、接口流量等運行狀態。對F5負載均衡設備業務性能提供深入支持。

  b) 對主流伺服器廠商的伺服器(支持IPMI協議)的硬體狀態進行監控,包括伺服器內部環境溫度、主板溫度、CPU溫度、CPU風扇轉速、電源狀態、電源電壓、CPU電壓、CMOS電池容量等。並且可實現遠程開關機等管理功能。

  c) 對Windows、Linux、AIX、HP-UX等作業系統的伺服器的ping存活、系統資源(cpu、內存和磁碟空間)、接口流量、進程等進行監控。

  d) 對Oracle、Mysql、SqlServer等主流資料庫進行表空間利用率、數據文件的每秒I/O操作、已連接的用戶數等眾多參數進行監控。

  e) 對機房溫溼度、漏水、煙霧等環境參數,以及市電和UPS等動力狀況進行監控(需要額外的附加探頭支持)。

  f) 支持手機簡訊、電子郵件、彈出窗口等多種報警方式,支持多級閥值設定。

  g) 能夠對系統的服務水平降低到預先規定的最小值進行檢測和報警。

  中科網威等級保護安全方案為電視臺數據安全傳輸實現"四防一保"防病毒、防攻擊、防系統崩潰、防重大事故、保障業務持續運行的信息化保障。

  1、滿足電視臺內網數據交互:通過統一的安全網關,實現同一內容同時向製作、播出、媒資等多個子業務板塊間數據跨板塊、跨平臺交互。

  2、滿足異地數據共享、遠程交互:基於網際網路資料互動傳輸,通過遠程數據多目標分發、交互,將媒體內容的數據共享到本組織以外的任何一個有IP網絡支持的地點,實現內容遠程分發控制,有效保證媒體內容(新聞素材)的時效性。

  3、滿足"三網融合"業務需求:隨著"三網融合"的逐步深入,ANYSEC病毒隔離網關媒體安全傳輸解決方案可以與廣播電視網、網際網路、電信網實現媒體內容的"無縫融合",使同一內容自動後臺轉碼,在不同終端、不同平臺採用不同碼率、不同解析度、不同編碼格式同步發布成為現實。

  方案廠商:深圳市中科網威科技有限公司

  方案諮詢:胡經理0755-83658009,在線交流QQ807649707

  更多詳情請登錄產品官網:http://www.anysec.com

news.zol.com.cn true http://news.zol.com.cn/696/6964255.html report 8442   廣播電視臺作為黨和政府的核心宣傳陣地之一,在國家廣電總局提出"數位化、網絡化"的建設要求下,廣播電視制播技術及信息技術得到飛速發展,各地電視臺數位化、網絡化以及互聯互通的全臺網一體化網絡系統建設已經成為廣電業務系統新的發展趨勢。由此帶來廣...

相關焦點

  • 中科網威談信息安全等級保護與風險評估
    【IT168 資訊】2011年7月15日下午,在中國信息安全測評中心舉辦的《信息安全企業在等級保護建設整改中如何發揮作用》座談會上,公安部十一局趙林副局長作了專題報告。  會議休息時,記者就信息安全等級保護與風險評估的問題,採訪了北京中科網威信息技術有限公司的總裁助理殷國強先生。
  • 國內知名VPN廠商中科網威VPN創新技術(全文)_ANYSEC M6600_廣州VPN...
    (中關村在線廣州辦事處)深圳中科網威ANYSEC-VPN安全網關產品是一款集IPSEC/SSL VPN、上網行為管理、防火牆、VPN 集中管理平臺、流量控制管理於一體的專業網絡安全產品,適合於大中小型規模的企業,它用於滿足移動用戶、分支機構、供應商、合作夥伴等對IT資源(如基於Web的應用、Unix應用、企業郵件系統、文件伺服器
  • 河北【信息安全等級保護三級】
    河北【信息安全等級保護三級】,北京中天海誠諮詢有限責任公司(以下簡稱「中天海誠公司」)是一家專業從事信息化企業資質諮詢代理業務的單位,在該領域內已有十餘年業務經驗,在行業內有著很好的信譽度和知名度。
  • 可信貸衝刺「信息系統安全等級保護」三級備案
    信息安全持續發力  而作為一家網絡借貸信息中介平臺,可信貸自2012年成立以來合規化建設一直是其重點工作,在發展過程中,可信貸主動擁抱監管,合規建設與平臺自律雙輪驅動。為主動配合監管,可信貸及時進行對照自查,全面開啟合規整改進程。  對網際網路金融來說,沒有信息安全,就沒有金融安全。
  • 網絡安全等級保護三級
    為什麼要做信息安全等級保護1.降低信息安全風險,提高信息系統的安全防護能力開展信息安全等級保護的重要原因是為了通過等級保護工作,發現單位系統內部存在的安全隱患和不足,通過安全整改之後,提高信息系統的信息安全防護能力,降低系統被各種攻擊的風險。
  • 啟博VPN網關設備無需公網IP遠程組網-啟博 MR-1000_深圳VPN及SSL...
    8000個明文吞吐率:100M/sVPN加密吞吐率4M/s內網帶機量15臺分支網關專用 產品尺寸190×130×37mm 輸入電壓12V,1.5A 產品重量1.0kg 產品特性1專業VPN防火牆網關,豐富的VPN功能,包括啟博vpn
  • 第三級等級保護信息系統的安全應如何設計
    安全保障系統是信息系統建設的重要組成部分,特別是重要信息系統的建設,應根據國家信息安全等級保護制度要求,進行系統定級、安全規劃與設計、等級測評、備案等工作。在信息系統建設的前期定級和規劃設計階段,主要依據《信息系統安全等級保護定級指南》、《信息系統安全等級保護基本要求》(以下簡稱《基本要求》)等管理規範和標準,同步建設符合相應等級要求的信息安全設施。
  • 袋鼠媽媽獲信息系統安全等級保護三級備案證明
    袋鼠媽媽獲得信息系統安全等級三級認證該認證依據《信息系統安全等級保護基本要求》(中國國家標準GB/T22239-2008)的制度規定,是我國一套國家級信息系統安全等級認證,三級認證也是針對非銀機構的最高級認證。
  • 小雨傘保險獲國家信息系統安全等級保護三級認證 為用戶提供更安全...
    導語:近期,網際網路保險頭部公司小雨傘保險對外公布,榮獲國家信息系統安全等級保護三級認證。
  • 恆易融高分獲得國家信息系統安全等級保護三級備案證明
    近日,恆昌旗下的恆易融平臺獲得公安部核准頒發的「國家信息系統安全等級保護三級備案
  • 網絡安全等級保護工作流程
    網絡安全等級保護基本對各行業進行全覆蓋,主要行業有:政府機關、金融行業、衛生醫療、教育行業、運營商、能源電力、企業單位及其他行業等。 安全需求:基於等級保護構建安全防護體系,推動安全保障建設,合理規避風險。網絡安全等級保護是信息系統安全領域實施的基本國策,是是國家信息安全保障工作的基本制度、基本方法。
  • 焦點科技通過網絡安全等級保護三級測評
    近日,焦點科技旗下中國製造網、百卓採購網、新一站保險網和新一站保險網支付系統,共計四個核心系統,在經公安部推薦的專業測評機構的全面測評後,順利通過網絡安全等級保護(以下簡稱「等保」)三級測評。《網絡安全法》第二十一條規定,網絡運營者應當按照網絡安全等級保護制度的要求,履行安全保護義務,保障網絡免受幹擾、破壞或者未經授權的訪問,防止網絡數據洩露或者被竊取、篡改,並以等級保護為網絡安全評判標準,網絡安全等級分為五級,等級越高,安全保護能力就越強。
  • 無極vpn免費試用,加入推廣還能獲得酬金
    目前Google,YouTube,facebook等國外著名網站,在國內都無法直接訪問,想要從這些網站獲取信息,只能通過vpn代理伺服器來實現。也正式因為如此,國內的vpn服務產品也是遍地開花,百花齊放,面對眾多的選擇,消費者一時間很難選定既便宜又好用的產品。
  • 無極vpn專業的網絡加速器 讓您的網絡世界暢通無阻
    也正式因為如此,國內的vpn服務產品也是遍地開花,百花齊放,面對眾多的選擇,消費者一時間很難選定既便宜又好用的產品。那麼什麼樣的vpn服務算是滿足用戶需求的好產品呢?下面就以無極vpn(http://www.wujivpn.com)為例來詳細分析。 首先是線路。
  • 好收益平臺獲公安部國家信息安全等級保護三級認證
    日前,好收益平臺公布了其運營四年以來的一份成績單:累計成交額已突破十億,而不久之後,好收益風控系統又取得公安部門核准頒發的《信息安全等級保護三級備案證明》。此次,為了進一步提高好收益網貸中介平臺信息系統的安全保障能力和防護水平,好收益按照國家網絡安全相關規定和國家信息安全等級保護制度的要求,於2017年下半年開展了信息系統定級備案和等級測試的工作,並最終取得公安部門核准頒發的《信息安全等級保護三級備案證明》。
  • 信息安全等級保護管理辦法
    第十四條 信息系統建設完成後,運營、使用單位或者其主管部門應當選擇符合本辦法規定條件的測評機構,依據《信息系統安全等級保護測評要求》等技術標準,定期對信息系統安全等級狀況開展等級測評。第三級信息系統應當每年至少進行一次等級測評,第四級信息系統應當每半年至少進行一次等級測評,第五級信息系統應當依據特殊安全需求進行等級測評。
  • 假期在家,用VPN服務!
    Q: 教工VPN伺服器地址A: vpn.sjtu.edu.cn 是主服務域名,協議支持IKEv2、SSTP、PPTP,Windows中請勿選擇「自動」vpn.sjtu.edu.cn 域名解析針對不同運營商有所變化,您也可以手工指定伺服器所在的運營商:中國聯通域名:cu.vpn.sjtu.edu.cn教育網域名:edu.vpn.sjtu.edu.cn
  • 美國動態ip pptp 海外 l2tp VPN 怎麼翻牆
    什麼是海外動態vpn?簡單來說:就是可以變更你的IP位址,比如你現在的IP位址在上海,可以通過海外動態vpn的伺服器,從而偽裝自己的IP,比如變為海外。對於PPTP伺服器,將採用MPPE加密技術MPPE可以支持40位密鑰的標準加密方案和128位密鑰的增強加密方案。
  • VPN才是主流?比Shadowsocks和v2ray好在哪裡?
    底層用的多數也都不是vpn的通訊協議,這些小廠的vpn數量和用戶,我沒辦法精確統計,但是你只要知道在中國還有大把的人通過vpn這種方式翻牆就行,大概率都不是看到這個視頻的你們這樣的用戶在用,他們這些人基本上翻牆都是為了偶爾看看成人內容或者是敏感內容,翻牆之後獲取信息的方向非常窄,簡而言之就是依然使用vpn翻牆的用戶的佔比是非常大的,所以今天我講的話題會圍繞著vpn
  • 實用 | UNSW官方VPN安裝使用教程
    首先,咱們UNSW T2網課學習必不可少的幾個平臺如Moodle、Echo360、Turnitin、Zoom和Outlook學生郵箱等都可以使用學校vpn高效上網。下載Cisco Anyconnect地址:https://vpn.unsw.edu.au/+CSCOE+/logon.html#form_title_text輸入自己的zID和密碼,即可獲取與自己系統對應的軟體可以到https://www.myit.unsw.edu.au/services/students/remote-access-vpn