信息化项目统一运维安全管理 项目需求方案.docx
-
资源ID:1679542
资源大小:21.71KB
全文页数:13页
- 资源格式: DOCX
下载积分:5金币
友情提示
2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
|
信息化项目统一运维安全管理 项目需求方案.docx
市信息化项目统一运维安全管理项目需求方案一、项目基本信息(一)项目名称及所属领域与类别项目名称:石家庄市信息化项目统一运维安全管理服务。项目类型及服务对象:本项目的项目类型是政务服务、社会治理、机关办公保障、公共服务及民生保障、全市基础设施及网络安全,服务对象是公众服务、企业服务、政府、内部专用、其他等。项目类别:新建。(二)项目需求单位本项目需求提出单位是石家庄市数据局。本项目工作联系人信息如下:所属部门:数据局科室:统维组职务:姓名及联系方式:姬鹏冲18033863750o(三)项目资金来源和概算上限本项目建设资金来源为市级财政投入,项目预计最高概算4800000.00元,合同履行期限36个月,分年度支付,1600000.00元/年。(四)项目实施周期服务周期36个月。(五)项目立项依据详见附表U二、项目需求主要内容(一)项目需求背景1.项目背景石家庄市数据局是根据中共河北省委办公厅、河北省人民政府办公厅关于印发石家庄市机构改革方案的通知(冀办字(2018)106号)成立的市政府工作部门,机构规格正县级。石家庄市政务网络中目前己经投入使用了N朵政务云。目前统一运维的业务系统有300多个,其中政府内部管理系统按照等保2.0二级防护标准要设,对外政务服务系统按照等保2.0三级防护标准建设。我局作为全市政务信息化的主管部门,主要工作职责有:(1)贯彻执行国家、省有关电子政务、智慧城市、政务服务和数据资源管理的方针政策和法律法规,起草相关地方性法规、政府规章草案,拟订全市数据资源管理发展规划、年度计划、政策措施和评价体系并组织实施。(2)组织实施国家和地方数据技术标准;研究制定全市数据资源采集、存储、使用、开放、共享等标准规范并监督实施。(3)会同政务服务管理部门做好“互联网+政务服务”工作的规划及有关项目窿设工作。(4)负责全市数据资源安全保障体系建设,会同有关部门指导各级各部门政务数据资源和公共数据资源的安全保障工作。目前,我局已初步实施了全市非涉密信息化系统的统一运维管理服务。2.当前存在的主要问题在进行全市非涉密信息化系统的统一运维管理过程中,需要落实网络安全、ITSS系统运行维护等相关标准,而运维服务的范围广、服务内容丰富,第三方运维团队多,存在以下主要问题:(1)急需建立安全规范的运行维护体系,推进运行维护标准化的落地;建立运行维护质量评估体系,对运维的全过程进行监控,对运维质量进行多维度的评估评价,逐步优化提升运维质量。(2)第三方运维公司对运维人员的操作管理不清晰。运维人员账号交叉使用存在安全风险、运维人员权限管理颗粒度粗放导致管理职责无法落实到位、对运维人员的操作过程难以定位溯源。(3)在政务云资源的使用效率上,要提高资源的有效性,实时监测各个业务系统的资源使用情况,根据政务云管理的相关规定,提供优化建议。(4)增强政务云安全能力,加强风险管理。制定业务系统迁入政务云的安全审查制度,在安全评估通过后方可迁入到政务云上。(5)对各业务系统提供周期性的安全风险评估报告,制定网络安全风险管理制度,协助各单位落实安全整改工作。(二)项目建设目标为解决在全市信息化系统统一运维管理过程中发现的问题,我局通过建设本项目达成建立安全规范的运行维护体系、降低运维团队的操作风险、推动运维工作流程标准化落地、强化政务费源集约化管理、建设运维考核量化评估机制的目标。(三)项目需求分析1.业务功能及流程分析(1)运维团队安全管理运维过程中因实际工作的需要,各委办局需要将网络设备的拓扑、登录信息、管理员账号权限等关键信息告知运维团队;如果由委办局进行登录后,再由运维人员操作,又会大大降低运维效率。所以,实际操作中,存在运维人员留存很多资产清单、网络拓扑图、登录密码、管理员账号权限等关键信息;且这些信息在多个运维人员中流动,运维的安全风险非常高,用户身份唯一性无法确认,一旦发生安全事故,无法溯源事故实际责任人,难以精确定位行为到人,存在较大安全隐患。(2)运维团队权限管理运维人员权限存在粗放式管理,缺少统一的运维操作授权策略,授权粒度粗,无法基于最小权限分配原则管理用户权限,造成因运维人员权限过大,内部权限滥用导致的数据泄露风险,存在巨大的数据隐私安全隐患。(3)运维工作流程标准化全市各信息系统的运维服务工作内容较多,差异性较大,由于缺乏安全运维标准化的工作流程,无法达到标准化运维的要求。(4)政务云使用效率评估目前政务云已承载了上百个业务系统,根据政务云资源使用效率的有关规定,需要对现有的政务云进行多云纳管,实时监控各个业务系统的资源使用效率,提供资源优化建议,提高政务云资源的使用效率,节约财政资金。(5)业务系统迁云前的安全审查随着数字化、信息化的进一步推进,政务云需要承载更多的业务系统,提供更安全的资源环境。应在业务系统迁入政务云前,接立安全审查制度,明确安全审查的评估方式、制定“申请一资料审查一技术审查一迁入政务云”的业务流程。(6)安全运维考核量化评估目前,安全运维考核没有从技术、管理两个维度以数据化的形式展现工作成果,导致服务效果无法客观呈现,服务考核难以有效评估,工作改进缺少数据支撑。2 .业务、信息量估算本项目支撑现有300余个业务系统和数十个第三方运维团队。3 .系统功能需求见附表2。4 .系统性能需求本项目支撑全市非涉密信息化系统的统一运维安全管理工作,涉及300余个业务系统,预计访问量为30000次/天。5 .数据资源共享需求本项目不涉及。6 .视频资源共享需求本项目不涉及。7 .系统安全需求本项目不涉及。8 .信息标准化需求本项目拟新建信息化运维管理规范两个,内容涉及政务信息资源全生命周期安全管理以及信息系统迁入政务云管理。(四)部署方式与共性资源使用计划本项目拟规划部署在市政务云资源上。(五)利旧计划本项目不涉及。(六)与其他信息系统的关系本项目拟对接现有运维管理平台和政务云管理平台,通过系统间数据联动推动运维安全管理和云资源优化。(七)数据共享交换计划本项目不涉及。三、项目需求预期成效本项目建成后,可持续优化管理成本、资产成本,推动安全运维标准化管理落地,提升运维工作质量和工作效率,助力行政效能降本提效。同时,极大降低数据泄露风险,为全市信息系统的安全稳定运行提供有力支撑,为资源共建、数据共享、业务协同提供安全保障。石家庄信息化项目需求基本情况表项目名称石家庄市数据同统运维管控项目所闻专项需求部门石家庄市数据局项目编码服务对象GI公众服务G1.企业服务。政府服务GJ内部专用。其他项目类里国宓垂II系统口谷建垂II系统13政务服务E1.社会治理0机关办公保障0公共服务及民生保国口信息化硬件设备采购O全市基础设施及网络安全其他项目U求简介本项目计对在全市信息化系统统一运维管理过程中发现的问S1.需要建立安全规范的运行维护体系和运行维护质量评估体系:完善运维人员权限管控机制;优化政务云资源使用效率:加强业务臻统迁入政务云的安全审农力度;支校安全运爆考核m化评估工作,从而实现运行雉护体系规莅化、运推团队操作风险可控化、运维工作流程标准化、政务资源管理集约化、运维考核评估可我化的目标.需求政策依据及枇示1、中华人民共和国网络安全法(中华人民共和国主席令(第五十三号)2、中华人民共和国数据安全法(中华人民共和国主席令(第八十四号)3、中华人民共和国密眄法(中华人民共和国主席令第三十五号)4、4商用密码管埋条例3(中华人民共和国国务院令(第760号)5、4关键信息战础设施安全保护条例卜(中华人民共和国国务院令(第745号)6,4国家政务信息化项目建设管理办法(国办发(2019)57号)7、£信息安全技术信息安全等级保护定级指南<GBT22240-2008)8、信息安全技术网络安全等级保护基本要求(<GBT22239-2019)9、E信息安全技术网络安全等级保护设计要求为<GBT25070-2019)10.信息安全技术信息系统安全管理要求2(GB/T202692006)IU4信息安全技术网络基础安全技术要求:3(GBT20270-2006)12、信息安全技术信息系统通用安全技术要求2(GB/T20271-2006>13、信息安全技术信息系统安全等级保护测评要求MGB/T28418-2012)项目需求预计达成效果本项目建成后,可持续优化管理成本、资产成本,推动安全运维标准化管埋落地,提升运维工作质奴和工作效率,助力行政效能降本提效.同时,极大降低数据泄界风险,为全市信息系统的安全程定运行提供有力支掠,为资源共建、数据共享、业务侨同提供安全保障,涉密情况(3柞密口涉密口机密口绝密运行网络GJ政务外网口政务内网(3互联网络(3部门专网(专网名称:)建设类别EI拟建新增重建更新口在建升级口其他服务形式口自建项目GJ市级项目口省级项目口国家级项目涉及行业/领域软件和信息技术服务业服务周期36个月果购及投资情况投资类型:口政府采闸口租赁0政府购买服务口其他资金来源口国家专项省级专项G3市级专项口其他财政口自苏自支口国债资金口专项债资金口PPP类口其他预计投入的眼务器资源(配置及数琏)无是否云部署0毡G)市政务公口其他公限务商:口否数据存放形式本地存储口云端存储0无存储口异地的份口其他(请注明)<)是否计划使用共性资源口否0是,使用的共性资源包括:石家庄市政务云具体计划为:拟在石家庄市政务公上部署统一运维安全管理平台是否与其他单位业务系统相关联½.关联单位名称(所有方):0否预计可实现为本需求提供共享的总位及数据预计本项目支撑业务系统,100个本单位现有业务系统间是否为该项目提供共享伯思口否GI可,共享的信息为:运维工单信息、运Ift流程信息、运维人员信息及权限如果可提供共享,共享方式为:(中间)数据库连接EI开放接口网用口前祝机共享交换口其他_共享版率:口定期交换(口年口季口月口周口其他>。实时共享预计可否为其他单位业务系统提供共享信思GJ否口可.共享的信思为:如果可实现共享,共享方式为:(r三i)数拉;阵连接口开放接口网用口前货机共享交换口其他_共享版率:口定期交换(口年口李口月口周口其他)口实时共享预计本项目需求是否利旧0否口是,利旧的具体内容介绍:第IO页系统功能点清单序号功能点名称功修描述关联性描述备注1运维团队安全管理服务使用密码、身份认证、安全隧道等技术,实现运维人员安全接入、唯一身份标识认证、实名制管理,保护数据完整性,防范网络攻击,确保数据安全传输。2运维团队权限管理服务从用户、资产、动作三个维度确定人员权限,建立权限解耦机制,实现管理权限集中到数据局,使用权限分散到运维人员。3运维工作流程标准化管理服务从人、事、物三个维度制定运维工作标准规范,对运维工作事前预警监测、事中维护响应、事后防范优化的全生命周期跟踪管理(4政务云使用效率评估JK务根据石家庄政府关于政务云资源使用效率的规定,对现有的多朵政务云进行多云纳管管理,实时监控各个业务系统的资源使用效率,提供制度保障和优化建议。5业务系统迁入前的安全审查在业务系统系统迁入政务云前,建立安全审查制度,明确安全审查的评估方式、制定从申请一安全评估迁入政务云的业务流第I1.页程.6安全运维考核量化评估服务从技术和管理两个维度建立评价基线,基于评价基线管理运维工作考核,持续优化运维服务,同时以可视化形式呈现工作成效。