资源描述
政府机构内外网数据交换安全处理方案
(内外网物理隔离光盘交换系统)
福州新华时代信息技术
-3
一、 研发背景
国家保密局1月1日起颁布实施《计算机信息系统国际互联网保密管理要求》对国家机要部门使用互联网要求以下:“包含国家秘密计算机信息系统,不得直接或间接和国际互联网或其它公共信息网络链接,必需实施“物理隔离”,所谓“物理隔离”是指企业内部局域网假如在任何时间全部不存在和互联网直接物理连接,则企业网络安全才能得到真正保护。
但伴随INTERNET快速发展,各政府和企机关利用互联网开展工作已成为不可逆转趋势,各个机构全部需要在内网和互联网之间进行大量信息交换,以提升效率。从而在网络安全和效率之间产生了巨大矛盾,而且矛盾日渐扩大化。
网络隔离目标是为了保护内部网络安全,而网络互连目标是方便高效进行数据交换。在此背景下,我们采取十五年技术积累关键技术开发成功了完全自动化双网隔离数据光盘交换系统,面向高安全数据传输场所,实现网络完全隔离情况下数据自动交换,
二、系统介绍
(一)现行数据交换模式及问题
“内网”和互联网实现严格物理隔离后,内外网数据交换成为突出问题,影响了应用系统有效布署,
1 、完全物理隔离。采取人工刻盘,将外部(或内部)网络数据刻录到光盘,再由人工经过安全处理后将数据加载到内部(或外部)网络上。这种方法虽实现了外部和内部网络物理隔离,但存在资源消耗大、效率低下和不易管理弊端。
2 、采取逻辑隔离方法。即互联网和内部网络之间采取单向导入设备连接,如网闸或光闸,即使效率高,但不属于完全物理隔离,不符合现行国家相关内外网数据安全交换要求。
鉴于上述两种数据交换方法存在弊端,所以提出以“物理隔离”为准则,建立以智能、可控、安全为基础“内外网数据安全摆渡系统”含有十分关键意义。
(二)系统开发思绪和架构
1、 满足安全管理需求
“美佳达双网物理隔离光盘信息交换系统”基于机电一体化技术,利用机械手模拟人手工操作光盘进行数据自动迁移,实现外部网络和内部网络间物理隔离,为网间交换数据提供一个自动化、安全可靠处理方案。该方案不仅避免以往人工操作带来不可控原因,同时填补了目前网闸、光闸现存技术缺点。
2、符合国家现行安全法规要求
“美佳达双网物理隔离光盘信息交换系统”总体设计符合国家 年1 月颁布《计算机信息系统联网保密管理要求》第二章<保密制度> 第六条要求“设计国家秘密计算机信息系统,不得直接或间接地和国际互联网其它公共信息网络相联接,必需实施物理隔离”文件要求。现在该产品已经取得公安计算机系统安全专用产品销售许可证及军用信息安全产品认证证书(认证等级军C+级)
3、能够满足任何不一样等级密网数据交换需求
4、设备传输方向能够依据用户需求进行定制(单向/双向)
5、高可靠性,产品内部配件均采取工业级设计,关键配件无故障周期可达250万次
(三)、系统特点
(产品基础结果拓补图)
●内网和外网之间应含有完全物理断开机制,保障内网和外网之间没有任何可直接通信通道。
●采取机械手纯物理方法交换光盘。
“美佳达双网物理隔离光盘信息交换系统”由外网服务器、内网服务器和光盘摆渡机组成。内网和外网服务器全部是独立,中间没有任何线路连接。
(1)在不一样安全域(内外网)之间采取光盘作为传输介质实现安全可控信息交换产品;
(2)绝正确物理性隔绝;
(3)利用全自动高智能机械手完成光盘在内外网完全物理断开情况下,经过光盘转移方法进行信息交互;
(4)机械手和光盘完全非接触操作,确保数据安全;
(5)数据传输后,光盘抛入废盘斗,用户可进行物理性损毁;(可选)
(6)数据传输单双向任意选择;
(7)提供数据应用服务系统,方便用户操作;
(8)支持多种光盘:CD、DVD、BD。
三、实施案例
项目名称:福建省投资项目在线审批监管平台
实现功效:1、高密级网络向低密级网络进行数据单向传输;
2、无人值守,定时进行数据库单向传输,全自动化运行
网络安全需求:监管平台布署在政务网和政务外网(互联网区)云计算平台,政务网和政务外网间架设网闸和双网隔离光盘物理信息传输系统,本期关键用户是福建省企业、福建省各级政府部门、福建省各地行政服务中心、和社会公众。网络系统可实现使用平台各相关单位、社会公众互联互通,实现数据传送、交换和查阅,组网应能最大程度确保信息安全性。
安全设计需求:福建省投资项目在线审批监管平台可靠安全运行不仅关系到数据中心本身运行,还关系到其它业务部门相关系统运行,所以其网络系统应该含有极高安全性和可靠性。系统潜在威胁可能来自各类人员(包含系统内、外人员),人员对系统攻击动机各异,形式多样,可能出现在能够访问任何地方,表现为有意或无意破坏行为。也可能来自于多种灾难、设备和设施故障,灾难或设备故障威胁关键表现为物理安全威胁。
根据国家信息网络安全要求,在对网络性能影响不大前提下,构建系统网络安全保障体系,包含计算机环境安全、网络隔离和访问控制、病毒防范、终端安全监控及关键数据安全审计等等。
系统布署架构:系统分内外网进行布署,外网数据经过隔离网闸单向同时到内网数据库中,内网数据经过光盘交换系统同时到外网数据库中。
整体系统布署架构以下图:
展开阅读全文