网络安全

业务平台的网络安全包括划分安全域,部署防火墙、入侵检测、异常流量检测和过滤等实现网络层面的安全。其中,业务平台可划分核心生产区、内部互联接口区、互联网接口区和核心交换区等4类主要的安全子域。业务平台与其他系统(包括其他业务平台、互联网、支撑系统、第三方系统)之间互联,应在数据业务平台侧部署防火墙进行防护,其中重要业务平台与互联网进行互联时,需在互联网接口区与互联网之间,以及核心生产区与互联网接口区之间都要部署防火墙方式,实现双重异构防火墙防护。

系统安全

业务平台的系统安全主要包括防病毒能力和业务流程(逻辑)安全,业务平台系统应具有防病毒能力,要求系统内部配置的基于Windows操作系统的服务器应同时配置防病毒软件。业务流程(逻辑)安全主要包括:

(1)系统应具备访问权限的识别和控制功能,提供多级密码口令或使用硬件钥匙等保护措施;

(2)系统应提供日志记录功能,以便及时掌握系统安全状态,操作系统应符合C2级以上安全标准;

(3)系统应提供相应措施保证交易信息、话单信息的完整性/安全性/可靠性;

(4)系统应具有安全审计功能。

应用安全

通过用户管理、权限管理、日志管理等来保证业务平台的应用安全。应用系统的用户管理、权限管理应充分利用操作系统和数据库的安全性;应用软件运行时必须有完整的日志记录,必须具有应用监控及调度功能。

数据安全

业务平台系统需使用加密技术对在互联网上传输的重要数据进行加密,并必须采取定期备份或采用数据容灾备份等措施来保证数据的安全。对于重要的业务数据,业务系统应具备良好的机制保障数据存储的安全性,并必须定期对业务数据进行内部备份或备份到外部存储器等。