制度层面:
1、成立信息安全工作组,保障内部信息化安全,设立安全组长、系统管理员、运维管理员、开发管理员等岗位,并定义各个工作岗位的职责;
2、针对系统变更、重要操作、物理访问和系统接入等事项建立审批程序,按照审批程序执行审批过程,对重要活动建立逐级审批制度,记录审批过程并保存审批文档;
3、安全管理人员定期对自己负责内容进行安全检查,出具检查报告单
软件层面:
1、进行系统权限控制,采用严格的权限控制来控制用户的访问权限,系统采用用户、角色、权限的灵活分配来控制登录用户对系统的访问权限,来访问系统的不同资源;
2、采用SSL协议,保证数据传输过程中的安全,保证了数据传输过程中的数据加密,即使数据截取也不能解密盗取数据信息;
3、进行日志监控,日志分析工具会针对不同级别的日志进行分析和监控,能够第一时间找到系统正在或者即将发生的错误,及时运维服务器或者系统数据,能够有效排查错误,解决错误和预防错误的发生;
4、对应用系统、数据库系统进行定期自查,确保运行安全;
5、建立密码安全策略及异常访问控制机制。
硬件层面:
1、服务器物理安全防护:所使用硬件和网络设备冗余、服务器双电源、硬件防火墙、设备性能检测、设备故障预警、环境安全控制等手段保证硬件的正常运行;
2、网络安全:机房网络采用完全独立的内部网络,网站系统访问通过出口防火墙、WEB应用防火墙、安全审计系统、IDS入侵检测、VLAN,端口隔离,Smart
Link,包过滤,VPN技术、网络冗余等技术和设备保障网络的畅通和数据传输安全;
3、网络安全准入:通过vpn及分配相应人员权限做到网络安全准入;
4、服务器访问控制:通过vpn
5、数据安全:服务器硬盘进行RAID高可用,通过应用程序备份、手工备份、模拟恢复数据、数据加密等手段保证数据安全不丢失;
6、系统安全:使用防恶意扫描、防暴力破解、端口安全策略、系统漏洞防御、WEBSHELL防御、病毒查杀、威胁分析、系统漏洞扫描等手段保证系统安全不被入侵,重要系统已通过三级等保,确保网络、系统、软件的安全。