版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、IT运维配置管理系统项目建议书xx中辰华创科技有限公司2014年7月目录一、IT运维配置管理背 TOC o 1-5 h z 景3二、IT运维配置管理现状4三、解决方案8四、IT运维配置管理应用效果10实现集中帐号管理,降低管理费用10实现集中身份认证和访问控制,避免冒名访问,提高访问安全性10实现集中授权管理,简化授权流程,减轻管理压力11实现单点登录,规范操作过程,简化操作流程11实现实名运维审计,满足安全规范要求12五、总结12一、IT运维配置管理背景随着各行业业务的迅速发展,各种经营支撑系统不断增加,网络规模迅速 扩大,支撑系统中有大量的网络设备、主机和数据库等IT系统,它们分别属于不同
2、的部门和不同的业务系统。目前各 IT系统都有一套独立的用户管理、认 证、授权和审计机制,由相应的管理员负责维护和管理。当维护人员同时对多 个系统进行维护时,设备的权限管理复杂度会成倍增加,经常出现共享帐号, 弱口令帐号,授权不清,访问控制不严,操作审计不全等问题,降低了核心设 备和关键设备的安全性,给单位或组织的生产和运营带来巨大风险。原有的由各个系统分散的进行用户、认证、权限、审计的管理模式造成了 在业务管理和安全之间的失衡,已经成为业务发展的瓶颈之一,不能满足单位 目前及未来业务发展的要求。IT运维配置管理系统针对单位内部的网络设备和服务器进行保护,对此类 资产的常用访问方式进行监控和审计
3、。例如对字符终端、图形终端等访问方式 进行监控和审计,实现对用户运维过程的标准化管理,满足单位内部网络对核 心资源的访问安全的要求。二、IT运维配置管理现状目前,单位或机构的运维管理有以下三个特点:关键的核心业务都部署于Unix和Windows服务器上。应用的复杂度决定了多种角色交叉管理。基于这些现状,在管理中存在以下突出问题:.使用共享帐号的安全隐患:单位的支撑系统中有大量的网络设备、主机系统和应用系统,分别属于不 同的部门和不同的业务系统。各应用系统都有一套独立的帐号体系,用户为了 方便登陆,经常出现多人共用帐号的情况。多人同时使用一个系统帐号在带来 方便性的同时,导致用户身份唯一性无法确
4、定。如果其中任何一个人离职或者将帐号告诉其他无关人员,会使这个帐号的 安全无法保证。由于共享帐号是多人共同使用,发生问题后,无法准确定位恶意操作或误操作的责任人。更改密码需要通知到每一个需要使用此帐号的人 员,带来了密码管理的复杂化。.密码策略无法有效执行:为了保证密码的安全性,安全管理员制定了严格的密码策略,比如密码要 定期修改,密码要保证足够的长度和复杂度等,但是由于管理的机器数量和帐 号数量太多,往往导致密码策略的实施流于形式。.授权不清晰:各系统分别管理所属的系统资源,为本系统的用户分配权限,无法严格按 照最小权限原则分配权限。另外,随着用户数量的增加,权限管理任务越来越 重,当维护人
5、员同时对多个系统进行维护时,工作复杂度会成倍增加,安全性 无法得到充分保证。4.访问控制策略不严格:目前的管理中,没有一个清晰的访问控制列表,无法一目了然的看到什么 用户能够以何种身份访问哪些关键设备,同时缺少有效的技术手段来保证访问 控制策略被有效执行。.用户操作无法有效审计:各系统独立运行、维护和管理,所以各系统的审计也是相互独立的。每个 网络设备,每个主机系统分别进行审计,安全事故发生后需要排查各系统的日 志,但是往往日志找到了,也不能最终定位到行为人。另外各系统的日志记录能力各不相同,例如对于Unix系统来说,日志记录就存在以下问题:Unix系统中,用户在服务器上的操作有一个历史命令记
6、录的文件,但是 用户可以随意更改和删除自己的记录;root用户不仅仅可以修改自己的历史记录,还可以修改他人的历史记 录,系统本身的的历史记录文件已经变的不可信;记录的命令数量有限制;无法记录操作人员、操作时间、操作结果等。对运维的管理现状进行分 析,造成这种不安全现状的原因是多方面的,总结起来主要有以下几点。.各IT系统独立的帐户管理体系造成身份管理的换乱,而身份的唯一性又 恰恰是认证、授权、审计的依据和前提,因此身份的混乱实际上造成设备访问 的混乱。.各IT系统独立管理,风险分散在各系统中,各个击破困难大,这种管理 方式造成业务管理和安全之间失衡。.核心服务器或设备的物理安全和临机访问安全通
7、过门禁系统和录像系统 得以较好的解决,但是对他们的网络访问缺少控制或欠缺控制力度。.在帐号、密码、认证、授权、审计等各方面缺乏有效的集中管理技术手 段。三、解决方案针对以上问题,以解决主要问题为方向,单位迫切需要建立起一套合规、 稳定、高效的基础平台系统,IT运维配置管理系统。将分散自治式的管理模式 改为集中的管理模式。只有集中才能够实现统一管理,也只有集中才能把复杂 问题简单化,集中管理是运维管理思想发展的必然趋势。IT运维配置管理系统为资源提供统一的单点登录访问入口,在平台上集中进行帐号管理、授权管 理、认证管理,并通过协议代理技术实现资源运维过程的审计。通过 IT运维配 置管理系统的建设
8、,达到以下效果:.为用户提供统一的操作和维护的入口和平台。为集中管理各个主机、网络 设备、数据库提供了技术手段,可以集中管理、登陆各个 IT系统,包括各种主 机、网络设备、数据库及应用,在未来增加新业务系统时也能迅速、方便的通 过该系统进行发布。用户访问IT运维配置管理系统时,系统为每个用户提供自 己的操作平台,登录后显示所有授权给自己的 IT系统,通过点击访问方式单点 登录到各IT系统完成访问动作。.实现集中的账号管理。管理员在一点上即可对不同系统中的账号进行管 理,由系统自动同步不同系统下的账号;账号创建、分配过程均留下电子记 录,便于审计。.实现集中的身份认证。管理员不仅可以根据需要选择
9、不同的身份认证方 式,而且在不更改或只对应用进行有限更改的情况下,即可在原来只有弱身份 认证手段的IT系统上,增加强身份认证手段,提高系统安全性。通过一次登录 可以访问包括 WEB和非WEB在内的所有授权的IT系统,可以使用户无需记忆 多种登录过程,用户ID和口令。它通过向客户提供对其个性化资源的快捷访问 提高生产效率和利润、降低管理开销、提高整个系统的安全性。.实现集中访问授权。对单位资产进行有效保护,防止私自授权或权限未及 时收回对单位信息资产造成的安全损害;实现基于角色的授权管理,在人员离 职、岗位变动时,只需要在一处进行更改,即可在所有纳入IT运维配置管理平台的系统中改变权限;可以为授
10、权增加特定的限制,如只有在规定的时间段、 来自特定地域的人员才能访问指定的资源。.实现集中安全审计管理。不仅能够对人员的登录过程、登录后进行的操作 进行审计,而且能够将多个主机、设备、应用日志进行对比分析,从中发现问 题。.实现细粒度的访问控制。通过IT运维配置管理实现内部网络运维行为管 理,最大限度保护用户资源的安全。细粒度访问控制体现在命令策略,时间策 略和地址策略上,命令策略是命令的集合,可以是一组可执行命令,也可以是 一组非可执行的命令。四、IT运维配置管理应用效果实现集中帐号管理,降低管理费用实现对用户帐号的统一管理和维护:集中帐号管理可实现对IT系统所需的帐号基础信息(包括用户身份
11、信息、 机构部门信息、其他公司相关信息,以及生命周期信息等)进行标准化的管 理,能够为各IT系统提供基础的用户信息源。通过统一用户信息维护入口,保 证各系统的用户帐号信息的唯一性和同步更新。解决用户帐号共享问题:主机、数据库、网络设备中存在大量的共享帐号,当发生安全事故时,难 于确定帐号的实际使用者,通过部署IT运维配置管理系统,可以解决共享帐号 问题。解决帐号锁定问题:用户登录失败五次,应对帐号进行锁定。网络设备、主机、应用系统等大 都不支持帐号锁定功能。通过部署IT运维配置管理系统,可以实现用户帐号锁 定、一键删除等功能。实现集中身份认证和访问控制,避免冒名访问,提高访问xx提供集中身份认
12、证服务:实现用户访问IT系统的认证入口集中化和统一化,并实现高强度的认证方 式,使整个IT系统的登录和认证行为可控制及可管理,从而提升业务连续性和 系统安全性。实现用户密码管理,满足 SOX法案内控管理的要求:IT运维配置管理系统通过建设集中的认证系统,并结合集中帐号管理的相 关功能,实现用户密码管理,密码自动变更,提高系统认证的安全性。实现对用户的统一接入访问控制功能:部署IT运维配置管理系统前,维护人员接入IT系统进行维护操作具有接入 方式多样、接入点分散的特点。而维护人员中很多是代维人员,这些代维人员 来自于各集成商或设备供应商,人员参差不齐,流动性大。由于维护人员对系 统拥有过大权限,
13、缺乏对其进行访问控制和行为审计的手段,存在极大的安全 隐患。IT运维配置管理系统统一维护人员访问系统和设备的入口,提供访问控制 功能,有效的解决运维人员的操作问题,降低相关IT系统的安全风险。实现集中授权管理,简化授权流程,减轻管理压力实现统一的授权管理:各应用系统分别管理所属的资源,并为本系统的用户分配权限,IT运维配置管理系统实现统一的授权管理,对所有被管应用系统的授权信息进行标准化 的管理,减轻管理员的管理工作,提升系统安全性。授权流程化管理:通过IT运维配置管理系统,管理层可容易地对用户权限进行审查,并确保 用户的权限中不能有不兼容职责,用户只能拥有与身份相符的权限,授权也有 相应的工
14、作流审批。实现单点登录,规范操作过程,简化操作流程单点登录:用户通过一次登录系统后,无需认证的访问包括被授权的多种基于B/S和C/S的应用系统。单点登录为具有多帐号的用户提供了方便快捷的访问途经,使 用户无需记忆多种登录用户ID和口令。它通过向用户和客户提供对其个性化资 源的快捷访问来提高生产效率。同时,单点登录可以实现与用户授权管理的无 缝连接,这样可以通过对用户、角色、行为和资源的授权,增加对资源的保 护,和对用户行为的监控及审计。规范操作流程:规范操作人员和第三方代维厂商的操作行为。所有系统管理人员,第三方 系统维护人员,都必须通过IT运维配置管理系统来实施网络管理和服务器维 护。对所有
15、操作行为做到可控制、可审计、可追踪。审计人员定期对维护人员 的操作进行审计,以提高维护人员的操作规范性。实现实名运维审计,满足安全规范要求实现集中的xx审计功能:各应用系统相互独立的日志审计,无法进行综合日志分析,很难通过日志 审计发现异常或违规行为。IT运维配置管理系统提供集中的日志审计,能关联用户的操作行为,对非法登录和非法操作快速发现、分析、定位和响应,为安 全审计和追踪提供依据。辅助审查:通过集中的日志审计,可以收集用户访问网络设备、主机、数据库的操作 日志记录,并对日志记录需要定期进行审查,满足内部控制规范中关于日志审 计的需求,真正实现关联到自然人的日志审计。五、总结单位内部网络安全存在诸多的问题,每种问题都不可小视,对于这些问 题,单位内部应该规范管理,应该使用更为先进的IT技术手段、技术工具来帮助管理员进行规范化管理,这样才能够保证单位内部网络的安全性。IT运维配置管理系统使得单位内部网络的管理合理化、安全化、专业化和规范化,充分 保障单位网络资源和信息资源的安全。北京中辰华创科技有限公司成立于 2010年,注册资金500万元,公司办 公地点位于中关村南大街甲2号数码银座A座,主要从事IT系统运维管理技
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 冷却设备和装置产品供应链分析
- 动物辅助疗法行业相关项目经营管理报告
- 宠物推车产业链招商引资的调研报告
- 刺激益生菌生长的膳食补充剂产业链招商引资的调研报告
- 剃胡膏产品供应链分析
- 河南省豫西北教研联盟(许洛平)2024-2025学年高三第一次质量检测数学试题 含解析
- 厚纸板产业链招商引资的调研报告
- 电动锯产品供应链分析
- 数据处理设备用印刷电路接口卡产品供应链分析
- 创意雕塑艺术行业营销策略方案
- 彩钢板屋面拆除、更换屋面板施工方案改
- 《红星照耀中国》知识点
- 2024新人教版初中七年级英语上册UnitMyschool大单元整体教学设计
- 项目建筑智能化工程施工招标文件模板
- 辅助生殖技术并发症的护理
- 2023-2024学年北京东城区初二语文(上)期中考试卷附答案解析
- 公司基金会合作协议书范本
- 教学课件2《美在民间-中国民间美术》
- Module 10 Unit 1教学设计 2024-2025学年英语外研版八年级上册
- 2024内蒙古水务投资集团招聘53人(高频重点提升专题训练)共500题附带答案详解
- 第四届全国供销合作总社职业技能竞赛(调饮师)备赛试题库(含答案)
评论
0/150
提交评论