保障BOSS系统安全稳定运行是今年的工作重点之一 去年,中国移动基本完成了BOSS建设集中化改造工程。那么,他们今年的工作重点会是什么呢? 4月上旬,中国移动通信集团公司2003年全国业务支撑工作会议召开。作为2003年的一项重要工作,如何保障BOSS系统的安全稳定运行将是会议讨论的内容之一。会上,一套安全方面的相关文档作为附件下发给与会人员。“中国移动业务支撑系统的安全规范标准体系由八本文档构成,涵盖风险评估、IT安全和容灾等多个方面的内容。”中国移动通信集团公司计费业务中心业务支撑处副经理宁宇介绍说。 其中,第一份文档是《中国移动BOSS系统安全现状分析》。去年中国移动对两个直辖市的业务支撑系统进行了安全评估,并对其他省份进行了问卷调查。以此为基础,得出了这份全网的安全现状分析报告。结合《中国移动BOSS系统安全现状分析》,把国外的一些安全标准,和国内的一些规定相结合,形成了《中国移动通信集团BOSS系统安全框架》。这个框架涉及管理和技术两个方面。将其中的技术部份进一步细化,成为了第三份文档《中国移动BOSS系统安全技术规范》,用于指导业务支撑系统在反黑防毒等传统意义的 IT安全方面的建设、管理和实施。这三本文档主要侧重于阐述反黑防毒的IT安全部分。 之所以建设容灾系统,是为了保障业务不受各种意外情况的侵扰,最大限度的保证业务能不间断的运行。第四份文档是《业务连续性系统技术规范》(暂名),实际上可以看成是一个容灾系统规范。它从业务连续的角度,规范、定义和解释了容灾系统从规划、建设到运行等各环节的技术细节和实施建议。由中国移动集团公司研发中心完成的《中国移动网络安全风险评估规范》,提出了安全风险评估的内容、要求和方法。为使安全问题能够进一步量化和可操作,《中国移动业务支撑网安全总体技术规范》总结了风险威胁、技术和性质的内容和彼此关系,对网络和信息安全进行总结、量化和标准化,提出了安全关键指标的评价标准。 知道要做什么,更要知道如何去做。在给出了最终要达到的目标之后,第七份文档是安全工作的近期工作指导意见。该文档结合上述的规范标准和省公司的现状,考虑了合作伙伴的实施能力,对近期各省支撑网系统和信息安全的发展、建设、管理和生产予以了指导。 第八份文档是关于管理方面的具体标准。该文档是安全框架中管理部分的细化,结合中国移动的实际情况制订安全管理方面的规定和规范。该文档目前尚未完成,未来将结合省公司实际情况,跟踪研究国外先进经验,完成安全管理方面的要求和标准,以促进省公司在管理方面迈上新的台阶。 “会上重点给大家介绍的是总体技术规范和近期工作指导意见。”宁宇说。“我们出台这么一套规范的目的,是为了指导各省去有效的解决安全问题,保障整个BOSS系统的安全稳定运行。” 为什么安全稳定运行成为了工作的重点? 2002年,中国移动通信集团公司的BOSS系统集中化改造工程有力的提升了其业务支撑能力和服务能力。但是,集中化对BOSS的系统和信息安全保障能力也提出了更高的要求。 随着业务开放程度的提高,现在的BOSS系统已不再是一个孤立的,与外界隔绝的系统。随着中国移动通信集团公司一级BOSS的投入使用,BOSS系统即将实现全国联网。因此,只要有一个接入点出现问题,整个系统都可能受到影响。另一方面,业务的发展要求进一步提高用户自助服务的比例,通过开通网上业务受理等方式,实现网上客户服务。因此,BOSS就必须要与互联网互联。目前互联网上黑客泛滥已是众人皆知的事实,而作为电信运营的重要支持,运营支撑系统哪怕停顿一分钟都会造成重大的损失。所以,必须要尽快解决各种安全漏洞和安全隐患,避免开放接口对BOSS系统产生的威胁。 安全防线的构成是多方面的,要保证运营支撑系统能够安全稳定运行,涉及的因素很多。比如运营支撑系统首先是一个IT系统,所以通用的反黑防毒功能必不可少;运营支撑系统所处理的数据对于运营商是至关重要的,所以容灾系统的建设迫在眉睫……另一方面,安全也和管理密切相关。例如早在系统建设时期,各运营商就购置了防火墙等安全产品。但是由于存在认识上的差异,有些运营商对于进行安全扫描等日常的安全维护并不太重视,事实上这些产品的安全功能并没有真正用起来。所以,要让这些安全产品发挥应有的作用,管理维护制度也需要进行相应的加强。 “对于各省公司来说,他们对安全的认识也在不断提高,也希望能够有效的解决这些问题。”宁宇说,“但是,BOSS中的系统和信息安全问题是一个立体的、多方位、多层次的问题。从IT的角度看它要覆盖应用、存储、主机、网络和物理等多个层次,而从功能技术的角度去考察,它又需具有鉴别认证、访问控制、内容安全、冗余恢复和审计响应等多个方面。面对千头万绪纷繁复杂的现实情况,各省公司往往不知从何下手。因此,他们目前迫切需要得到这方面的相应指导。” 安全能力的提高方式 中国移动这套安全规范的特点是非常注重具体实施时的可操作性和灵活性。针对业务支撑网络自身的特点,计费业务中心组织相关人员和业界专家,在对安全问题进行了深入研究分析的基础上,提出了中国移动业务支撑网的安全发展目标。但是,中国移动并不要求各省公司一步到位。为了便于各公司根据自己的情况,分阶段进行实施,他们推出了一套易于操作和量化的评价标准。 在提升安全能力的过程中,依照该规范标准,各公司可以对安全进行检查和评价,最后得到的总分就是对安全水平的总体评价。由于把抽象的安全进行了具体的分解,划分安全等级的工作就变得简单而具体,便于省公司了解自己的安全状况,明确未来的改进方向。集团只规定了各省公司应该达到的安全分数,各公司可根据自己的实际情况分阶段实现总公司的安全要求。 由于安全规范提出的框架涵盖的方面众多,所以没有任何厂商能够提供一个方案把所有问题都解决掉。另一方面,目前安全领域内的厂商分工已经很细了,不同类型的厂商有不同的市场定位。其中有产品供应商拥有自己的安全产品;也有一些厂商专门负责提供服务;另外还有一些集成商,他们有的是做一些产品的代理,有的则可以为客户做一些安全方面的应用开发和实施。 依据规范,各公司通过分解、描述、量化和等级划分等四个步骤,就可以对自己的安全状况有一个全面的认识。根据自己的实际情况,各省公司可以分门别类的找到相关的厂商,一起制订解决方案并进行具体的实施工作。安全的特性决定了这是一个不断变化、快速更新的领域,也意味着人们对于安全领域的投资是长期的不断进行的过程。宁宇表示,随着业务的发展,环境的变化,中国移动的安全规范还将不断发展和完善,为电信的日常运营提供永不间断的安全防护。