1、江苏省交通运输厅江苏省交通运输厅网络安全技术指导手册网络安全技术指导手册江苏省交通运输厅江苏省交通运输厅20212021 年年 1212 月月1目 录前言.5第一部分:网络安全法律法规及管理办法.61、中华人民共和国网络安全法.72、中华人民共和国数据安全法.73、中华人民共和国个人信息保护法.84、信息安全技术网络安全等级保护基本要求.85、关键信息基础设施安全保护条例.96、交通运输部网络安全管理办法.97、江苏省政务信息化项目建设网络安全管理规定.108、江苏省交通运输厅网络安全管理办法.10第二部分:网络安全防护要求.121、安全通用要求.131.1、机房物理环境要求.131.2、网络
2、通信环境要求.151.3、安全区域边界要求.161.4、主机服务器环境要求.191.5、数据安全要求.221.6、系统及安全设备管理要求.2321.7、安全管理制度要求.241.8、安全管理机构要求.251.9、安全管理人员.271.10、安全建设管理要求.281.11、软件开发安全要求.301.12、安全运维管理要求.322、云计算安全扩展要求.382.1 安全物理位置.382.2、安全通信网络.382.3、安全区域边界.392.4、安全计算环境.402.5、安全管理中心.422.6、安全建设管理.422.7、安全运维管理.433、物联网安全扩展要求.433.1、安全物理环境.433.2、安
3、全区域边界.443.3、安全计算环境.443.4、安全运维管理.4534、工业控制系统安全扩展要求.464、1 安全物理环境.464.2、安全通信网络.474.3、安全区域边界.474.4、安全计算环境.484.5 安全建设管理.495、电子政务外网要求.505.1、落实网络安全主体责任.505.2、加强电子政务外网接入管理.505.3、做好电子政务外网网络安全等级保护工作.51第三部分:主要网络安全设备.521、防火墙设备.552、网闸设备.563、漏洞扫描系统设备.574、入侵防御系统设备(IPS).605、Web 应用防火墙设备(WAF).626、运维审计系统设备(堡垒机).647、上网
4、行为管理设备.678、虚拟专用网络设备(VPN).6849、防毒墙.6910、应用主机综合安全防护软件.7011、数据库审计设备.7212、日志审计设备.7413、服务器密码机.7614、密钥管理系统.7815、签名验签系统.8116、态势感知系统.8317、网管平台设备.84第四部分:高频漏洞处置.871、XSS 漏洞处置方案.882、SQL 漏洞处置方案.913、弱口令处置方案.954、任意文件上传处置方案.975、未授权访问漏洞处置方案.1016、反序列化远程代码执行漏洞处置方案.1037、信息泄露处置方案.1065前言前言目前,国内外网络安全形势日益严峻,我国各重要行业网络系统面临的网
5、络攻击、破坏、窃密等安全威胁层出不穷,时刻威胁着我国的国家安全、社会秩序与公民利益。2014 年 2 月中共中央成立了以习近平总书记为组长的中央网络安全和信息化领导小组,明确指出“没有网络安全就没有国家安全,没有信息化就没有现代化”。网络安全工作要求高,任务重,做好网络安全工作不仅是业务问题,还是政治问题、大局问题。为了普及网络安全技术知识,确保我省交通运输行业信息化建设的安全与稳定,健全江苏交通运输行业网络安全保障体系,厅科技处会同信息中心查阅梳理了大量资料,并结合我厅网络安全管理实际,编制了江苏省交通运输厅网络安全技术指导手册,重点介绍了网络安全相关的法律法规、网络安全技术要求、主要网络安
6、全设备以及常见安全漏洞预防及处置等方面的内容,供大家在网络安全工作中参考。本指导手册涉及内容多,整理和编写过程中难免有疏漏,如发现有瑕疵,敬请谅解,并及时反馈,以便进一步修改完善。6第一部分:网络安全法律法规及管理办法第一部分:网络安全法律法规及管理办法7本手册主要依据中华人民共和国网络安全法 交通运输部网络安全管理办法江苏省政务信息化项目建设网络安全管理规定等有关规定,在网络安全的管理和建设中要遵循“积极利用、依法管理、科学发展、确保安全”的方针,根据“同步规划、同步建设、同步使用”的要求,坚持“谁主管谁负责,谁建设谁负责,谁运行谁负责”和“属地管理”的原则,实行分级管理和分工负责。1、中华