為落實法院信息化建設(shè)“十四五”規(guī)劃及法院行業(yè)《運維服務(wù)過程安全管理規(guī)范》規(guī)范,全面貫徹安全可靠和自主可控的相關(guān)要求,在最高人民法院的指導(dǎo)下,亞信安全打造了適用于法院行業(yè)的統(tǒng)一運維安全管理平臺。平臺進(jìn)一步夯實了主動安全機(jī)制,提升質(zhì)效運維體系安全水平,優(yōu)化安全管控和安全運營等安全類基礎(chǔ)設(shè)施,增強(qiáng)體系化安全支撐能力,提升對安全事件的風(fēng)險預(yù)防、應(yīng)急響應(yīng)能力。
隨著國家對信息化的普及與應(yīng)用,業(yè)務(wù)系統(tǒng)規(guī)模不斷擴(kuò)大,運維工作量也隨之增多,政府等多個行業(yè)普遍使用第三方服務(wù)外包運維模式,在運維過程中存在事前身份不確定、授權(quán)不清晰,事中操作不透明、運維過程不可控,事后結(jié)果無法審計、責(zé)任不明確導(dǎo)致業(yè)務(wù)及運維服務(wù)面臨安全風(fēng)險。
1 打破終端限制,資產(chǎn)集中管控
充分利用現(xiàn)有云基礎(chǔ)設(shè)施,整合原安全基礎(chǔ)設(shè)施,按照“逐步推進(jìn)、分段實施”原則,建設(shè)統(tǒng)一運維安全管理平臺,打破運維終端限制,實現(xiàn)資產(chǎn)集中管理,建立統(tǒng)一運維通道、精細(xì)化管理權(quán)限、對重要資產(chǎn)實行防繞行管控、對操作行為全過程監(jiān)控與審計,及時發(fā)現(xiàn)并管控異常行為,有效防范在運維過程中的惡意行為和誤操作行為造成的安全事故。

在主機(jī)安裝防繞行客戶端,將登錄訪問進(jìn)行認(rèn)證和權(quán)限識別,杜絕直連、跳轉(zhuǎn)繞行行為;
所有運維文件通過網(wǎng)盤上傳到資產(chǎn),提供文件防病毒、文件留痕、審計能力,解決數(shù)據(jù)泄露后的溯源依據(jù),網(wǎng)盤支持識別挖礦、勒索、病毒等300多種文件類型,有病毒類型;
統(tǒng)一全院運維入口,采用數(shù)字證書、國密令牌等認(rèn)證方式,核實用戶真實身份,防止共用、冒用行為,將現(xiàn)有多次登錄轉(zhuǎn)變?yōu)橐淮蔚卿洝⑷W(wǎng)訪問,提升運維效率;
集中管理國產(chǎn)化、非國產(chǎn)化資產(chǎn),采用資產(chǎn)自動發(fā)現(xiàn)、一鍵納管等管理方式,為資產(chǎn)運維管理提供智能化的管理手段;
實行分級分域管理、精細(xì)化權(quán)限控制,建立線上審批流程,實現(xiàn)“因事授權(quán),實時授權(quán)”功能,解決“你想干什么,這事可以干”的管控效果;
采集運維操作日志和錄像,提供檢索功能,實時定位操作與結(jié)果,溯源追蹤操作行為;
對用戶操作行為進(jìn)行分析,對異常操作行為預(yù)警,對違規(guī)行為及時阻斷,提升安全運營能力
2 助力法院信息化安全保障
通過建設(shè)統(tǒng)一運維安全管理平臺,既滿足法院信息化“十四五”規(guī)劃要求,又能支撐法院業(yè)務(wù)滿足等保、數(shù)據(jù)安全法等法規(guī)要求,有效杜絕了外包人員惡意操作和數(shù)據(jù)竊取和違規(guī)使用行為,提升運維管理效率,避免重復(fù)建設(shè)運維系統(tǒng),為保障業(yè)務(wù)連續(xù)性提供有效支撐。
本文刊登于《人民法院信息化》2022年第6期(最高人民法院信息中心主辦)