中标
关于为【2022年江门市江海区政务服务数据管理局部分信息化项目监理服务项目】公开选取【信息系统工程监理】机构的公告
监理服务信息系统工程监理机房安全加固服务适老化改造服务江海区政数局业务系统网络安全综合技术防护体系网络安全运营体系政务服务体系政务信息化数字政府"平台建设网站运维电子政务标准体系电子政务标准化55Gnchicomp3网络安全等级保护网络安全保护方案设计系统总体设计APDRO机器学习防御5Gn10Sneoo入侵检测系统深信服安全感知平台潜伏威胁探针下一代防火墙深信服云端抗DDoS服务网络恶意代码防范设备防病毒网关可信连接验证安全管理中心系统管理审计管理集中管控265GShcom中a6防御设备流量探针云端沙箱全软件用户数据分析UEBA封堵人工服务深信服等级保护云网端协同联动安全云脑云眼安全托管Web应用防护系统Web应用防火墙络通念325G等保一体机堡垒机软件升级态势感知接入互联网出口防火墙现有维保云桌面一图防疫系统虚拟于桌面平台超融合架极万兆交换机网络组网桌面虚拟平台桌面管理平台癿外讴外讴重定向技术亍非标外讴加密狗电子白板Ukey智能卡SIM卡读卡器扫描枪身仹证读卡器数据防泄密劢态水印盲水印基亍集群应用HAWorkspace终端集中管理桌面备份与恢复集群HA虚拟机桌桌面一键式维护虚拟桌面应用上移业务可靠机房保障系统各类应用癿稳定运行无缝切换移动办公个性化桌面降温去噪办公节能无噪癿于终端部署液晶显示器桌面服务器大屏展示互联网应用适老化及无障碍改造适老化和无障碍改造界面交互内容朗读操作提示语音辅助读屏软件弱视辅助工具设臵良好的导航机制网站经无障碍技术改造计算机网站移动网站内容解析快速定位语音阅读服务适老化智能手势网页提供特大字体辅助阅读适老化服务适老化及无障碍服务门户网站系统运行PC网站内容解析自测移动网站适老化现有网站进行整体测试分析测试分析报告项目经理决策系统框架网站管理相关人员进行培训网站改造搭建项目开发环境网站内容进行改造无障碍检测网页内容改造网站管理人员进行培训网站绑定数据的标签模板改造规范符合性维护稳定性维护无障碍系统前端异常维护服务升级无障碍系统应用软件维护语音合成系统语音包服务版本调度系统系统系列软件异常维护网站PC版适老化改造
金额
-
项目地址
广东省
发布时间
2022/07/01
公告摘要
项目编号440704mb2c958412206300098
预算金额113.71万元
招标公司-
招标联系人-
中标公司-
中标联系人-
公告正文
关于为【 2022年江门市江海区政务服务数据管理局部分信息化项目监理服务项目】公开选取【信息系统工程监理】机构的公告
2022-07-05 17:30 ,在广东省网上中介服务超市为江门市江海区政务服务数据管理局 公开选取信息系统工程监理中介服务机构,现将相关事项公告如下:
此项目采用多选一的直接选取方式,项目业主将在报名的若干家中介机构中,自主选定一家作为中选机构,未被选中的机构不应有任何异议。
- 项目业主
江门市江海区政务服务数据管理局
- 采购项目名称
2022年江门市江海区政务服务数据管理局部分信息化项目监理服务项目
- 中介服务事项
无(属于非行政管理的中介服务项目采购)
- 投资审批项目
否
- 采购项目编码
440704MB2C958412206300098
- 项目规模
投资额(¥1,137,160.00元)
- 所需服务
信息系统工程监理
- 服务内容
服务项目为采购人指定的新建类项目(投资总额约为113.716万元)。 备注:实际项目数量和投资额以最终采购合同金额为准。(如果本栏目内容与采购项目不一致,以采购项目方案为准)
- 中介机构要求
仅承诺服务即可
- 其他要求说明:
无
- 服务时限说明
无要求,按照合同双方自行约定
- 服务金额
¥30,000.00元
- 金额说明
无
- 选取中介服务机构方式
直接选取
- 是否选取中介
否
- 有无回避情况
否
- 截止报名时间
2022-07-05 17:30
- 业主单位咨询电话
江门市江海区政务服务数据管理局 (登录后查看)
- 采购需求书下载
江海区政府中心机房安全加固服务项目(联通).pdf 江海区政府中心机房安全加固服务项目(联通).pdf
江海区政务办公云桌面项目.pdf 江海区政务办公云桌面项目.pdf
江门市江海区政府门户网站适老化改造服务-+服务方案.pdf 江门市江海区政府门户网站适老化改造服务-+服务方案.pdf
广东省网上中介服务超市已经向符合资质条件的在库中介服务机构的业务授权人手机号码和中介专属网页发送通知,诚邀符合资质条件的在库中介服务机构登录中介专属网页进行报名。
江门市公共资源交易中心
2022-07-01
江海区政府中心机房安全加固服务
项目
5G
China
unicom中国联通
创新·改变世界
中国联合网络通信有限公司江海分公司
2022年月
概述
1
1.1建设背景
随着信息化的不断发展,江海区政数局断业务也不断与时俱进,与互联网紧
密相连。但与此同时,随着全球网络安全态势的日趋严峻,各类新型网络攻击形
式层出不穷,江海区政数局业务系统运行、数据资产的安全防护等也面临着巨大
的网络安全风险与挑战。
同时,根据《中华人民共和国计算机信息系统安全保护条例》等文件要求,
为满足等级保护建设业务的实际需要,提升信息化的整体水平,全国开始建立了
等级安全保护系统。等级安全保护系统是互联网的重要组成部分,它的主要功能
在于保证网络内外安全。随着互联网行业的迅猛发展、建筑行业产品的广泛应用,
江海区政数局为履行网络安全主体责任,按照网络安全等级保护制度和互联网行
业法规标准的要求,开展了互联网系统网络安全等级保护建设工作,以建立、健
全江海区政数局组织网络安全防护体系,提升网络安全系统整体网络安全防护
能力,满足第二级系统网络安全等级保护的能力要求。
1.2建设目标
江海区政数局业务系统作为第三级系统,根据《信息安全技术网络安全等
级保护基本要求》(GB/T22239-2019)的有关规定,本次网络安全等级保护建
设完成后,江海区政数局业务系统应当具备如下安全保护能力:
应能够防护免受来自外部小型组织的、拥有少量资源的威胁源发起的恶意攻
击、一般的自然灾难、以及其他相当危害程度的威胁所造成的重要资源损害,能
够发现重要的安全漏洞和处置安全事件,在自身遭到损害后,能够在一段时间内
恢复部分功能。
为满足上述安全保护能力,将通过系统性、体系化的需求分析、方案设计和
风险控制等方式,使江海区政数局业务系统达到以下5个方面的建设目标:
D)完善江海区政数局业务系统网络安全防护技术措施,通过“一个中心、三
重防护”的安全设计,形成网络安全综合技术防护体系,满足第二级系统
网络安全等级保护相关技术要求
2)建立、健全江海区政数局业务系统网络安全管理制度、机构和人员要求,提升江海区
政数局业务系统网络安全管理能力,满足第二级系统网络安全等级保护相关管理要求;
3)建立、健全江海区政数局业务系统网络安全运营体系,提升系统全生命周期网络安全
保护能力,满足网络安全等级保护整体框架和关键技术落实等相关要求;
4)建立、健全基于深信服APDRO能力模型的安全保护架构,使江海区政数局业务系统
具备安全可视、持续检测和协同防御等安全能力,提升网络安全解决方案整体价值;
1T
通过体系化的网络安全建设,使江海区政数局业务系统满足第二级系统等级保护合法合规要求,有效维
江海分公司
护社会秩序、公共利益以及公民、法人和其他组织的台合法权益。
2组织现状介绍
2.1组织现状
江海区政数局是江门市的重点单位,主要致力于组织起草全区政务服务、政务信息化相关
政策和规范性文件草案并组织实施。统筹推进“数字政府”改革建设,拟订建设规划和年度建设
计划并组织实施。负责“数字政府"平台建设运维资金管理工作,负责政务服务体系建设、电子
政务标准体系建设,推进全区政务服务和电子政务标准化工作。
2.2定级说明
根据《信息安全技术网络安全等级保护定级指南》的要求,江海区政数局安全包括业务
信息安全和系统服务安全,与之相关的受到破坏所侵害的客体和对客体的侵害程度可能不同,
因此,江海区政数局系统定级也应由业务信息安全和系统服务安全两方面确定。从业务信息安
全角度反映的网络安全保护等级称业务信息安全保护等级,从系统服务安全角度反映的网络安
全保护等级称系统服务安全保护等级。
2.2.1业务信息安全保护等级的确定
1)业务信息受到破坏时所侵害客体的确定
江海区政数局业务系统业务信息安全受到破坏时所侵害的客体属于公民、法人和其他组织
的合法权益。
分公司
2)信息受到破坏后对侵害客体的侵害程度的确定
江海区政数局业务系统业务信息安全受到破坏时,公民、法人和其他组织等群体无法正常
进行业务,其侵害程度为严重损害。不涉及到社会秩序、公共利益。
确定业务信息安全等级
3
根据江海区政数局业务系统业务信息安全被破坏时所侵害的客体以及对相应客体的侵害程
度,依据业务信息安全保护等级矩阵表,即可得到其信息安全保护等级为第三级。
5Gn
m
表2-1业务信息安全保护等级矩阵表 | 表2-1业务信息安全保护等级矩阵表 | 表2-1业务信息安全保护等级矩阵表 | 表2-1业务信息安全保护等级矩阵表 | 表2-1业务信息安全保护等级矩阵表 | 表2-1业务信息安全保护等级矩阵表 | ||||||
对相应客体的侵害程度 | |||||||||||
业务信息安全被破坏时所侵害的客体 | 一般损害 | 一般损害 | 一般损害 | 严重损害 | 特别严重损害 | ||||||
公民、法人和其他组织的合法权益 | 公民、法人和其他组织的合法权益 | 公民、法人和其他组织的合法权益 | 第一级 | 第一级 | 第一级 | 第二级 | 第三级 | ||||
社会秩序、公共利益 | 社会秩序、公共利益 | 社会秩序、公共利益 | 第二级 | 第二级 | 第二级 | 第三级 | 第四级 | ||||
国家安全 | 国家安全 | 国家安全 | 第三级 | 第三级 | 第三级 | 第四级 | 第五级 | ||||
2.2.2系统服务安全保护等级的确定1)系统服务受到破坏时所侵害客体的确定江海区政数局业务系统服务受到破坏时所侵害的客体属于公民、法人和其他合法组织。2)系统服务受到破坏后对侵害客体的侵害程度的确定江海区政数局业务系统的系统服务安全受到破坏时,公民、法人和其他合法组织无法正常进行业务,其侵害程度为严重损害。3)确定系统服务安全等级根据江海区政数局业务系统服务安全被破坏时所侵害的客体以及对相应客体的侵害程度,依据系统服务安全保护等级矩阵表,即可得到其服务安全保护等级为第二级。表2-2系统服务安全保护等级矩阵表 | |||||||||||
对相应客体的侵害程度 | |||||||||||
系统服务安全被破坏时所侵害的客体 | 一般损害 | 一般损害 | 一般损害 | 严重损害 | 特别严重损害 | ||||||
公民、法人和其他组织的合法权益 | 公民、法人和其他组织的合法权益 | 第一级 | 第一级 | 第一级 | 第二级 | 第三级 | |||||
社会秩序、公共利益 | 社会秩序、公共利益 | 第二级 | 第二级 | 第二级 | 第三级 | 第四级 | |||||
国家安全 | 国家安全 | 第三级 | 第三级 | 第三级 | 第四级 | 第五级 |
2.2.3安全保护等级的确定
江海区政数局业务系统的安全保护等级由业务信息安全等级和系统服务安全等级的较高
圣保护等级为第级。
者决定。所以,根据下表,最终确定江海区政数局业务信息系统安
江海分公司
5
5Gn
chicomp
3方案参考标准
3.1国家相关政策文件
1)《中华人民共和国网络安全法》
2)《中华人民共和国密码法》
3)《》(国务院令147号)《中华人民共和国计算机信息系统安全保护条例》
4)《网络安全等级保护条例(征求意见稿)》
5)《关键信息基础设施安全保护条例(征求意见稿)》
《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003127号)
6)
7《关于信息安全等级保护工作的实施意见》(公通字[2004]66号)
8《信息安全等级保护管理办法》(公通字[2007]43号)
9)《关于开展全国重要信息系统安全等级保护定级工作的通知》
(公信安[2007]861号)
10)《信息安全等级保护备案实施细则》(公信安[2007]1360号)
3.2相关标准及规范
1)《计算机信息系统安全等级保护划分准则》(GB17859-1999)
2)《信息安全技术信息系统物理安全技术要求》(GB/T21052-2007)
3)《信息安全技术信息系统安全管理要求》(GB/T20269-2006)
《信息安全技术网络基础安全技术要求》(GB/T20270-2006)
4)
后息安全找彩信息系统安全通用技术要求》(GB/T20271-2006)
5)
6《信息安全技术信息安全风险评估规范》(GB/T20984-2007)
7《信息安全技术信息安全风险评估实施指南》(GB/T31509-2015)
8《信息技术安全技术信息安全风险管理》(GB/T31722-2015)
9)《信息安全技术信息安全风险处理实施指南》(GB/T33132-2016)
10)《信息技术安全技术信息安全管理体系要求》(GB/T22080-2016)
11)《数据中心设计规范》(GB50174-2017)
12)《信息安全技术网络安全等级保护测评过程指南》(GB/T28449-2018)
13)《信息安全技术网络安全等级保护测试评估技术指南》(GB/T36627-2018)
5Gn
shicom中国联
14)《信息安全技术网络安全等级保护安全管理中心技术要求》(GB/T36958-2018)
15)《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)
16)《信息安全技术网络安全等级保护安全设计技术要求》(GB/T25070-2019)
17)《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)
18)《信息安全技术网络安全等级保护实施指南》(GBT25058-2019)
《信息安全技术网络安全等级保护定级指南》CGB/T22240-2020)
19)
20)《信息安全管理体系要求》(ISO/IEC27001-2013)
江海分公司
5G
n
China
需求分析
4
需求分析应当从行业文件要求、区域监管单位政策要求、组织的实际安全需要、等级保护
差距分析和其他安全风险分析等五个层面进行洞察。
4.1区域监管单位政策要求
2021年10月19日,江门市网络安全等级保护和关键信息基础设施安全保护工作宣贯会
由深信服承办召开主要为贯彻宣传指导意见:
本次执法检查,以国家关键信息基础设施、重要信息系统和大数据等为重点检查对象,采
取自查自评、现场检查、技术检测、跟踪督办、复核复测相结合的方式,旨在全面摸清关键信
息基础设施、重要信息系统和大数据的网络安全保护状况,检测排查并督促整改网络安全漏洞
隐患、风险和突出问题,以提升重点行业、重要部门的网络安全防护意识和综合防护水平。
4.2组织的实际安全需求
一是遵守《网络安全法》及满足各项合规要求的需要。《网络安全法》已于2017年6月
1日正式实施。《网络安全法》是我国第一部全面规范网络空间安全管理方面问题的基础性法
律,是我国网络空间法治建设的重要里程碑。无论是作为网络运营者,还是关键信息基础设施
的运营者,通过持续加大投入满足自身的信息安全建设要求,是每个单位义不容辞的责任。同
时,各项行业规定要求的信息安全合规性要求,例如等级保护制度、安全规范等,也是每个单
位无法回避的关键责任。
二是保障数字化业务稳定运行的需要。防止外界通过非法途径进行恶意攻击、数据窃取等
信息安全问题;同时也保证内部网络能够合法使用网络与数据,禁止从内部进行非法操作。从
外部到内部全方位地保护业务系统的网络安全,做到对系统进行全面网络安全防护、安全事件
应急处理、安全事件事后查询定位。通过网络安全管理制度的制定,先进的网络安全技术实现
网络安全防护,以及完善的安全服务来保障业务系统正常稳定运行。
三是提升自身信息安全水平的需要。政府机关、企事业单位在信息化建设过程中,必须要
保证网络的安全与稳定,网络是任何信息化建设的基础。然而随着信息技术的发展,单位计算
机网络系统的安全将受到更多的威胁,必须进一步提高网络安全意识,高度重视网络安全建设、
确保网络的安全、稳定运行。存储在计算机中的重要文件、数据库中的重要数据等信息都存在
着安全隐患,一旦丢失、损坏或泄露、不能及时送达,都会给单位造成很大的损失。
88
5Gn
Chicom
四是履行保障网络安全社会责任的需要。网络安全建设不仅仅是单位自身的问题,还涉及
到单位履行社会责任的问题。因为,一旦发生信息安全事件,不仅仅是单位自身受到损失,严
重的还会导致个人及客户隐私数据泄露,甚至影响社会稳定。另外,研究表明单位越是重视网
络安全的建设,业务部门安全使用信息系统的需求越高,越是容易推动单位数字化转型成功
相反,单位不重视网络安全建设,业务部门对于网络安全存有疑虑,会阻碍单位信息化项目的
推进进程。
五是完善组织安全管理体系、完成ISO27001认证的需要。建立信息安全管理体系并获得
认证,能提高组织自身的安全管理水平,将组织的安全风险控制在可接受的范围内,减少因安
全事件带来的破坏和损失。更重要的,是可以保证组织业务的持续性。另一方面,合作在如今
的商业社会是非常普遍。如果组织能向客户及利益相关方展示对信息安全的承诺,不但能增强
合作伙伴、投资方的信心,也可以向政府及行业主管部门证明对相关法律法规的符合程度,并
三
能得到国际上的认可。江海分公司
9
5Gn
Shco
5方案设计
5.1总体设计
5.1.1设计目标
随着等级保护对象扩展到云计算、移动互联网、物联网、工业控制系统与大数据等,如今
的网络环境复杂度已远超过去。结合等级保护2.0相关标准和要求以及国内外最新的安全防护
体系模型,以保障用户业务安全高效运行为根本出发点,深信服科技股份有限公司(以下简称
“深信服”)提出了“持续保护,不止合规”的价值主张。同时,有效的风险管理一定是建立在一
定的模型之上的。为适应新的安全形势,等级保护2.0安全建设建议引入新的智安全能力模型
“APDRO”,其中集防御(P)、检测(D)、响应(R)于一体的闭环安全理念已经深入人心,
但是仅有PDR还不够,安全能力模型需要适应新的安全形势,因此才有了对PDR的改进模型,
A代表智能,代表运营,在PDR模型上叠加智能和运营能力。APDRO安全架构的简单逻辑
就是:首先,要打造集防御、检测和响应于一体的闭环安全能力;然后,面对自动化水平不断
提高的威胁,利用人工智能技术来提升PDR的自动化程度:最后通过运营来让PDR变得更有
效,让PDR运转得更好。通过以APDRO为安全能力模型支撑,为用户构建以技术、管理和
运营三大安全体系为自标的可运营的智能化安全体系,让等级保护对象具备了安全可视、持续
检测、协同防御的能力
江海分公司
持续保护,不止合规
安全
技术体系运营体系管理体系
智能(A)机器学习
防御(P)零信任检测(D)响应(R)
运营(0)润得只与优先
图5-1深信服等级保护2.0建设规划框架
满5Gn
10
Sneoo
在核心交换机旁路部署入侵检测系统和安全感知平台潜伏威胁探针,利用入侵检测系统或
潜伏威胁探针的动态检测功能,对网络中的流量进行监测,并定期对入侵检测系统的特征库进
行升级,及时发现网络中的异常行为。而安全感知平台是针对新型网络攻击的检测和分析的一
种基于全网环境的,动态、整体地洞悉安全风险的能力,可以从基于全网的全局视角提升对安
全威胁的发现识别、理解分析、响应处置能力。
下一代防火墙、入侵检测系统、安全感知平台和其他网络入侵防范措施,在检测到攻击时
能够分析出并记录下具体的攻击源和攻击相关信息,对于严重的入侵,应有便捷快速的报警通
知方式,例如短信通知、声光报警,以便管理员及时知晓情况,并紧急采取处置措施。
互联网业务系统通过部署深信服云端抗DDoS服务,可有效抵御多种类型的攻击,包括泛
洪攻击、协议漏洞型攻击和复杂的应用层攻击,确保服务可用性。
5.2.2.2.5恶意代码防范
恶意代码指的是会对计算机系统完整性造成破坏的代码或程序,例如计算机病毒、蟠虫、
木马、后门和逻辑炸弹等,它们通常在用户不知晓也未授权的情况下侵入到计算机系统中。恶
意代码的普遍特征是具有传播性、恶意的目的、通过执行发生作用。
恶意代码不仅可以通过设备介质进行传播,还可以通过网页、邮件等网络载体进行传播,
因此需要同时在主机和网络上进行恶意代码防范工作,通过在关键网络节点处部署下一代防火
墙、防病毒网关、UTM或其他集中管理的防恶意代码产品,是最为直接和高效的恶意代码防
范办法。在区域边界进行恶意代码防范是对主机计算环境恶意代码防范的有效补充。
典型的网络恶意代码防范设备的部署方式有网络边界部署和关键子网部署两种,同时一般
7
和主机防恶意代码产品使用不同的恶意代码特征库。
a)网络边界部署
网络边界部署是指在等级保护对象的网络边界处部署恶意代码防范设备,并及时更新防恶
意代码产品的恶意代码特征库。
b关键子网部署
在安全保护等级较高的等级保护对象中,对重要部位的网络,也应在必要时对关键子网进
行独立的恶意代码防范。
25
5G
n
Ghics
com中国联
5.2.2.2.6可信连接验证
可信连接验证主要是对内部通信网络的接入进行安全控制,同时限制外部对内部通信网络
的访问。
1)内部通信网络接入
内部通信网络与外部网络通信时,可通过密码技术实现远程接入授权:
在内部通信网络可通过IP-MAC-VLAN-端口绑定技术,限制未授权人员接入物理网络
设备:未连接用户终端的闲置端口,一律不划分至任何VLAN,通过命令设置为禁用
状态:网络中的其他网络设备和安全设备,未使用的端口一律设置为禁用状态:对工
作在VLANTrunk模式的接口,设置仅允许已知的特定VLAN通过。
2)外部通信网络接入
可通过访问控制技术,限制外部通信网络直接访问内部通信网络。通过采用终端准入
技术(如802.1X),对接入等级保护对象网络的用户终端进行认证,只有通过认证的
设备才能接入等级保护对象网络中。
5.2.2.3安全管理中心
依据《网络安全等级保护安全设计技术要求》中的第二级系统“通用安全管理中心设计技
术要求”同时参照《网络安全等级保护基本要求》、《网络安全等级保护安全管理中心技术
要求》,对等级保护对象涉及到的安全管理中心进行设计,设计内容包括系统管理、安全管理、
审计管理和集中管控等方面。
小公司
23.1系统管理
系统管理主要负责系统的日常运行维护工作。为了保障网络和数据不受来自外部和内部用
户的入侵和破坏,通常情况下会使用运维安全管理系统,通过运维安全管理系统切断终端计算
机对网络和服务器资源的直接访问,转为采用协议代理的方式。这种情况下,运维终端对目标
资源的访问,均需要经过运维安全管理系统,从而接管了运维终端直接对目标资源的直接访问。
可通过在运维管理域中部署运维安全管理系统,将重要信息系统资产的地址均纳入到运维
管理系统的管理范围,通过运维安全管理系统使用系统管理员账号对系统的资源和运行进行配
置、控制和管理,包括用户身份管理、系统资源配置、系统加载和启动、系统运行的异常处理
以及支持管理本地和异地灾难备份与恢复等。
26
5G
Shcom中a
6方案价值说明
6.1价值主张
在等保2.0时代,深信服秉承“持续保护、不‘止’合规”的网络安全等级保护核心价值
主张。
安全采用可视化设计,提供多维度安全报表为
可视安全决策提供数据支撑,提升组织安全管
理效率。
持续保护
不止合规
参照防御/检测/响应的安全模型,加协同对企业核心资产、各类威协与违规行为,
网络东西向、南北向流量进行持续检测
强云防护/威胁情报的联动,构建本地防御
协同、云端联动的动态保护体系分析,提升网络整体安全保护能力
图6-1深信服等级保护核心价值主张
6.2安全可视能力
网络安全需要“看得见、看得懂”。只有看得见的安全才是真正的安全,通过网络风险可
视化,将安全状况直观地呈现出来,实现更精准的风险分析及判断,更高效的安全运维和风险
处置。
过去可见性并没有那么重要,因为过去边界清晰,使用安全域来划分安全,里面的都是安
全的,外部的都是不安全的,不用看得一清二楚。但互联网化以后;很多系统都开放了,好的
坏的混在一起,必须把这些看清楚才能做到安全保护。有人也会说我们内网不需要可见,但是
大部分APT攻击的案例都是以内部用户或者系统作为跳板,最终实现对指定目标的攻击。因
此即使是在相对安全的内部IT网络,也一样需要可见性。在新的趋势上海可见性是安全的基
础。
在网络安全的世界里,可视化有着不可忽视的作用,安全的可视化能够保证对信息资产、
人、行为三者之间的风险点进行实时观测,在发生威胁时能够果断进行安全处置,有效防止安
全威胁的渗透和扩散。
27
5Gh
Shicomp
可视是安全的基础,深信服下一代防火墙AF提供全程可视:风险的可视、保护过程和结
果的可视,而非碎片化的攻击可视。AF提供了可视化风险展示功能,AF能够将检测识别到的
针对网站业务和接入用户的安全风险,以图形化报表实时分类展示出来,如入侵风险、实时漏
洞风险、数据风险和黑链风险等。相比传统安全设备,AF能够发现更多应用层风险,更直观
的了解到网络中存在的问题,针对每一类风险行为都提供了详细的记录和说明,如对尸网络
行为的监测信息,能够识别出僵户主机的IP、僵尸行为类别(木马、飞客螨虫、C&C通信等)、
活跃时间、活跃次数等,并提供了详细易懂的危害说明。这种简单易懂、可视化的安全展示方
法,解决了传统安全设备的日志多、日志展示方式过于技术化、用户无法快速搞懂组织真实安
全现状等问题。
2
图6-2深信服下一代防火墙功能界面
深信服安全感知平台帮助客户实现全网安全可视、预警及响应,高效感知内部高级安全风
险。在外部,通过大量的外部威胁情报!辅助高级安全事件的分析;在网络内部,在各个子域
的关键节点上,通过探针或安全设备
精准地采集有效检测信息。将外部威胁情报和内部真实
流量信息汇总到一起,通过行为分析、机器学习等算法对各类潜伏到网络内部的高级威胁进行
检测,并通过可视化的方式,最终让我们感知到我们现在是否安全、哪里不安全、造成什么危
害、如何处置。结合边界防护、安全检测、内网检测、管理中心、可视化平台,基于行为和关
联分析技术,对全网的流量实现全网应用可视化、业务可视化、攻击与可疑流量可视化,解决
安全黑洞与安全注地的问题。全网安全可视,用于辅助决策:外部攻击的可视,帮助用户掌控
紫5Gn
28
mn
攻击态势;业务层面外联和脆弱性的可视,帮助用户掌控业务安全状态,快速定位安全事件源
头,避免了用户登录每台设备查看安全日志、定位问题,简化了运维工作量。
625,9
4729。
三
图6-3深信服安全感知平台功能界面
持续检测能力
6.3。
深信服基于业界领先信息安全理念,采用业界领先的大数据、人工智能技术安全,建立了
安全感知平台,在安全事件发生前就能够及时发现并采用有效安全策略,从而降低企业安全风
险。我们从“来源提取”、“检测分析”、、“交付可视”与“处置响应”四个方面来构建我们
的安全体系。
来源&提取防御设备检测设备流量探针云端沙箱全软件 | 检测&分析UEBA | 交付&可视整体安全态势业务安全风险业务访问关系横向威分析kill chain趋势异常行为画像安全失陷举证 | 交付&可视整体安全态势业务安全风险业务访问关系横向威分析kill chain趋势异常行为画像安全失陷举证 | 交付&可视整体安全态势业务安全风险业务访问关系横向威分析kill chain趋势异常行为画像安全失陷举证 | 处置&响应NGAF联动封堵EDR联动直杀上网行为管理联动提醒安全专家人工服务 | |||||||||||||||||||||
来源&提取防御设备检测设备流量探针云端沙箱全软件 | 检测&分析UEBA | 交付&可视整体安全态势业务安全风险业务访问关系横向威分析kill chain趋势异常行为画像安全失陷举证 | 交付&可视整体安全态势业务安全风险业务访问关系横向威分析kill chain趋势异常行为画像安全失陷举证 | 处置&响应NGAF联动封堵EDR联动直杀上网行为管理联动提醒安全专家人工服务 | ||||||||||||||||||||||
来源&提取防御设备检测设备流量探针云端沙箱全软件 | 检测&分析UEBA | 为业务决第的可视化 | 协同联动+人工服务 | |||||||||||||||||||||||
提取有效数据来源 | 构建准则模型 | 为业务决第的可视化 | 协同联动+人工服务 |
图6-4深信服安全感知平台技术架构图
1)资产的新增或变更感知
通过业务识别引擎主动识别新增业务资产或变更新的业务资
发现资产变更后,自动对“变动资产”进行增量评估减少新漏洞在网上的暴露时间。
29
5Gh
Chicom中国联
2)潜伏威胁及风险感知
实时汇集漏洞扫描信息,感知漏洞分布及危害情况;
对绕过边界防御的进入到内网的攻击进行检测,以弥补静态防御的不足。
3)安全事件感知
对内部重要业务资产已发生的安全事件进行持续检测,第一时间发现已发生的安全事件。
4)异常行为感知
对内部用户、业务资产的异常行为进行持续的检测,发现潜在风险以降低可能的损失。
深信服安全感知平台给用户带来动态感知和持续检测的能力,可不间断地感知业务风险。
首先从业务维度展示安全现状,然后,从攻击链的角度,让客户看到资产的失陷状态。接下来,
对失陷资产进行详细的举证,让用户看到威胁的原因、危害,并为客户提供处置建议。最后,
让客户看到这个威胁的影响面有多大,让客户看到内部的异常访问关系,清除是谁攻击了我、
我攻击了谁,同时对失陷资产进行横向行为和外联行为的画像。
6.4协同联动能力
在过去的安全体系中,每个安全节点各自为战,没有实质性的联动。而如果这些安全环节
能协同作战、互补不足,则会带来更好的防御效果。深信服等级保护2.0解决方案协助用户构
建多级联动安全防御体系形成威胁的防御、检测、响应和预测,形成闭环,应对各种攻击。
同时,以智能集成联动的方式工作,应对高级威胁。我们可以联动下一代防火墙一键阻断木马
与黑客的通信:可以联动全网行为
理,发生安全事件可及时在用户端告警:可以联动端点安
全软件(EDR),实现终端病毒扫描和查杀;还可以联动数据库安全审计系统,做防泄密的分
析和追踪等。
1)云网端协同联动
30
5Gn
nc8m中国
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn | 安全云脑云眼安全托管MSS上网行为管理无线控制云端安全能力实时同深度分析SSLVPNEDRSSLVPN数据库审计终端响应平台图6-5云网端协同联动深信服安成协情报SIP安全感知平台QEDR统一管理中心EDR控制合特指令EDR拦截并上报至EOR控解除终端的网络隔离图6-6云网端联动架构图2)外部威胁智能联动安全感知平台SIPAF格AF下-一代防火墙图6-7外部威胁智能联动31che5Gn |
7.报价清单
序号 | 序号 | 服务类 | 产品线 | 产品型号产品说明 | 单位 | 数量 | 含税总价(元) | |||||||||||||||||||
深信服web应用防护系统(WAF) | WAF-2000-B2100(深信服Web应用防护系统) | 性能参数:网络层吞吐量:20Gbps,,HTTP应用层吞吐量:1Gbps,HTTP新建连接数:150000,HTTP并发连接数:2200000。硬件参数:规格:1U,内存大小:8G,硬盘容量:128GBminisataSSD,电源:单电源,接口:6千兆电口+2万兆光口SFP+。功能描述:深信服Web应用防火墙专注于网站及Web应用系统的应用层安全防护,解决传统安全产品如网络防火墙、IPS、UTM等安全产品难以应对应用层深度防御的问题。产品具备Web应用防护功能、云端订阅功能(需单独购买)。(*1台);含:深信服Web应用防护系统软件V8.0(*1套);深信服云智订阅软件(*3套);产品质保(*3年):软件升级(*3年); | 台 | 449160 | ||||||||||||||||||||||
深信服web应用防护系统(WAF) | 安全加固服务AF-2000-B2132(深信服防火墙) | 性能参数:网络层吞吐量:20Gbps,,HTTP应用层吞吐量:1Gbps,HTTP新建连接数:150000,HTTP并发连接数:2200000。硬件参数:规格:1U,内存大小:8G,硬盘容量:128GBminisataSSD,电源:单电源,接口:6千兆电口+2万兆光口SFP+。功能描述:深信服Web应用防火墙专注于网站及Web应用系统的应用层安全防护,解决传统安全产品如网络防火墙、IPS、UTM等安全产品难以应对应用层深度防御的问题。产品具备Web应用防护功能、云端订阅功能(需单独购买)。(*1台);含:深信服Web应用防护系统软件V8.0(*1套);深信服云智订阅软件(*3套);产品质保(*3年):软件升级(*3年); | 台 | 449160 | 下一代防火墙(AF) | 国 | 性能参数:网络层吞吐量:20G,应用层吞吐量:8G,防病毒吞吐量:1.5G,IPS吞吐量:江海分公,HTTP新建连接数:15万,SSLVPN推荐用户数(单独购买):30,SSLVPN最大用户数(单独购买):150,SSLVPN最大理论加密流量(单独购买):350M,IPSec最大隧道数:1000,IPSecVPN吞吐量:400M。硬件参数:规格:1U,内存大小:8G,硬盘容量:128GminisataSSD,电源:穴余电源,接口:6千兆电口+2万兆光口SFP+。功能描述:深信服下一代防火墙以保障用户核心资产为目标,提供L2-L7层各类威胁的检测和防护,是一款能够有效应对传统网络攻击和未知威胁攻击的网络安全产品。(*1台);含:深信服防火墙软件基础级(*1套);深信服防火墙软件增强级模块(*1套);深信服云智订阅软件(AF8.0.7及以上版本适用)(*3套);产品质保(*3年);软件升级(*3年); | 台 |
络通念
32
5G
等保一体机(硬件平台) | SdSec-1000-D602(深信服云安全管理平台一体机) | 硬件参数:规格:2U,CPU:2颗Silver4214R2.40GHz(12C),内存:4*32GBDDR42933,系统盘:1*240GBSATASSD,缓存盘:1*480GB,数据盘:2*2TB,标配盘位数:8,电源:白金,穴余电源,接口:6千兆电口+2万兆光口。(*1台);含:授权销售key-金色(*1个);产品质保(*3年); | 套 | ||||
堡垒机 | OSM-1000-V20(深信服运维安全管理系统软件V3.0) | 提供20个资源授权,提供运维人员单点登录、用户权限细粒度授权及访问控制、运维过程审计等功能,并满足等级保护三级建设要求含:深信服运维安全管理系统软件V3.0(适用于0SM-1000-V20,堡垒主机内控管理平台SBR-S20)(*1套);软件升级(OSM-1000-V20)(*3年); | 套 | 1 | |||
态势感知接入授权 | 深信服自有接入授权软件) | 支持接入自有网络设备、安全设备软件升级(*3年) | 项 | 1 | |||
互联网出口防火墙(做双机)及现有维保 | SG-6000s | ||||||
合计:大写人民币:肆拾肆万玖仟壹佰陆拾元整 |
33
5Gn
Chicom中国铁
江海区
政务办公云桌面项目建设方案
2022年6月
目录
第1章项目概述
1.1.建讴背景
1.2.建讴必要性
第2章需求分析
2.1.基本需求
2.2.资源配置
2.3.网络需求
2.4.安全需求
2.5.关键讴计标准
第3章系统总体设计
3.1.建讴目标
3.2.网络架极
3.3.技术路线
第4章云桌面设计方案
4.1.方案讴计原则
4.2.总体讴计方案
4.3.网络方案讴计
4.4.安全讴计方案
4.5.运维管理方案
4.6.系统可靠性方案
第1页
4.7.桌面备仹方案
4.8.系统可扩展性方案
4.9.资源详细配置逡辑
第5章方案详细配置清单
第6章产品特性及方案价值
6.1.于桌面产品特性
6.2.于桌面方案价值
第2页
第1章项目概述
1.1.建设背景
随着江海区政数局癿国产信息化収展,国产电脑和系统使用越来越重要,但由亍系
统迭代和技术収展仍需时间等诸多方面癿因素,因此原有癿业务系统仍在使用,需要通
过某种技术览决系统兼容使用癿问题。目前,江海区通过使用一图防疫系统加强防疫抗
疫工作,需要通过GPU癿技术加强此系统癿使用敁率,使防疫抗疫工作更有敁得迕行。
于桌面览决方案可以用基亍服务器计算癿方式,而丏逐渐被广泛采用,返类方案在
提升安全性、简化管理、讵问加速、节约能源等方面表现突出,我仧希望通过虚拟化技
术览决目前遇到癿问题。
1.2.建设必要性
本次建讴癿目癿:有敁通过于桌面癿使用,提高国产化电脑癿使用率,幵有敁览决
目前系统兼容使用癿问题,幵提升桌面及终端数据管控安全性,提高办公人员癿办事敁
率。通过VGPU于桌面,有敁提高一图防疫癿工作敁率,有敁帮劣江海区防疫抗议工作。
第3页
第2章需求分析
2.1.基本需求
于桌面能满足日常办公业务癿数据安全、安全可控、良好桌面用户提癿癿特性,在
技术上自主可控,总体架极上具备可扩展性和强适应能力、能够持续升级完善,极筑安
全、可靠、便捷、高校癿虚拟于桌面平台。
平台架极采用兇迕癿技术理念,旨在减低客户总体拥有成本,平台技术架极建议采
用超融合架极。
超融合架极在通用癿x86服务器硬件上无缝集成计算虚拟化、网络虚拟化、存储虚
拟化、虚拟化安全、运维监控管理、于计算业务流程交付等软件技术,利用高速网络聚
合多套超融合讴备,实现资源模块化癿横向弹性伸缩,形成统一癿计算不存储资源池,
整合数据中心IT基础讴施资源,精简IT操作,提高管理敁率,达到提高物理资源利用
率和降低整体拥有成本癿目癿。
2.2.资源配置
2.2.1.普通办公场景资源要求
应用场景 | 配置及软件版本 | 数量 | 备注 | ||||||||
办公场景 | 在线率 | 在线率 | 在线率 | 所有觃划桌面上线时,资源占用率丌高亍 8 0 %。 | |||||||
系统 | 系统 | 系统 | Wind o ws7 /1 0 6 4 位操作系统。支持迖程讵问 于桌面平台 | ||||||||
虚机觃格 | 虚机觃格 | 虚机觃格 | 4 * vCPU, 4 G 内存, 虚拟硬盘 1 0 0 GB | ||||||||
软件 | 软件 | 软件 | 通用办公软件,如:A d o b e R e ad e r 、 Fr e e M ind 、M S Offic e Pho t o Vie w 、No t e Pad ++、7 -Zip 、Pd f 等 | ||||||||
数量 | 数量 | 数量 | 9 0 台 |
第4页
2.2.2.图形设计场景资源配要求
应用场景 | 配置及软件版本 | 数量 | 备注 | ||||||||
图形讴计场景 | 在线率 | 在线率 | 在线率 | 所有觃划桌面上线时,资源占用率丌高亍 8 0 %。 | |||||||
系统 | 系统 | 系统 | Wind o ws7 /1 0 6 4 位操作系统。支持迖程讵问 于桌面平台 | ||||||||
虚机觃格 | 虚机觃格 | 虚机觃格 | 8 * vCPU, 1 6 G 内存, 4 G 显存,虚拟硬盘 1 0 0 GB | ||||||||
软件 | 软件 | 软件 | 通用办公软件和图形性能高要求软件 ,如: A d o b e R e ad e r 、Fr ee Mind 、M S Offic e , CA D,Pho t o S ho p ,A E 等 Pho t o Vie w 、No t e Pad ++、7 -Zip 、Pd f 等 | ||||||||
数量 | 数量 | 数量 | 1 0 台 |
2.3.网络需求
(一)网络边界划分及安全
1、于桌面计算资源服务器便捷:于桌面资源服务器和于桌面管理服务器部署在数
据中心内部,以便迕行统一癿边界安全管控。通过部署防火墙讴备实现桌面于资源服务
器癿安全管控。
2、于桌面用户接入区:政数局办公区作为用户接入区,通过原PC利旧、移劢讴备
等多种方式实现于桌面癿接入。
(二)网络带宽
于桌面资源区网络带宽:于桌面资源平台采用超融合架极迕行承载,每台X86服务
器双10G用亍超融合分布式存储癿极建,采用1Gbps作为管理网络癿极建。
用户接入区网络带宽:挄照100个虚拟于桌面癿接入用户考虑,每个虚拟于桌面挄
第5页
照带宽10Mbps考虑,需要5Gbps癿网络接入,建议采用万兆10Gbps作为用户接入
区癿网络接入。
2.4.安全需求
随着业务癿収展,在数据安全方面,办公终端由亍缺乏必要癿安全防护措施,反而
存在较大癿失、泄密隐患,工作人员可以将仸何信息下载到本地硬盘上,然后通过非法
拷贝戒刻弽等方式,把信息泄露出去。
弼前部分工作人员对亍信息安全癿与业知识和技能有限,比如杀毒软件没有安裃戒
没有升级病毒库、操作系统补丁升级丌及时、随意使用移劢存储介质等,难以防范泄密
问题,对亍每个人PC中癿机密信息,主要通过制度来约束和管理,而一旦出现敀障,
IT管理员要从各节点排查,工作量巨大丏成本高昂,保证安全癿同时降低了工作敁率,
安全和敁率无法兼顾。
2.5.关键设计标准
2.5.1.安全性
桌面和应用全部运行在数据中心癿服务器上,集中迕行安全管控;
用户无法随意将讴计文档等信息从工作桌面上叏走;
可以制定严格癿讵问策略,细粒度地控制最终用户通过软终端方式对桌面应用癿
讵问权限,例如是否可以打印、复制粘贴戒将文件保存到本地;
通过授权、认证组件,确保只有于桌面所属用户才能看到自己癿办公数据,其他
人员没有授权癿情冴下,没有权限看到仸何用户数据信息、也没有办法获得非本
人用户癿数据。
第6页
2.5.2.体验性
良好癿用户体验,于桌面能够提供不目前用户使用癿PC一样癿各种功能:如流
畅地播放规频,通过即时通讯软件迕行多媒体通信(包括双向诧音),流畅地观看
带有flash癿网页,使用各种外讴等。
用户癿客户端讴备可以使用各种操作系统和配置癿硬件讴备来讵问桌面/应用和
数据。如:笔记本、PC机、各种智能手机、PDA、IPAD等。
管理员应该有必要癿监测能力,评估最终用户体验和排除敀障所需癿工具,以找
出问题,幵计划调整叐到影响癿服务质量。
未来终端用户可以通过下列丌同类型癿网络:高带宽癿LAN、低带宽癿WAN、
Internet都可以流畅地迕行工作。
2.5.3.可靠性
服务可用性即没有直接影响整体架极问题癿单点敀障。
所有功能组件必须支持冗余戒高可用性,某些功能组件出现敀障也丌叐影响所有
用户,其次允讲个别用户会话尽可能自劢恢复。
2.5.4.扩展性
作为最终目标癿于桌面癿基础建讴,在本次讴计中支持100个虚拟于桌面幵収。
功能模块化可以为未来癿収展提供基础,弼数量戒应用等収生发化,功能模块化
可以径容易地扩展,而无需重新讴计戒重新讴计整个基础讴施。
良好癿基础资源可扩展性,弼用户需求资源有发化时,提供灵活方便癿扩充方式,
提供原有资源利用率。
第7页
第3章系统总体设计
3.1.建设目标
顷目建成后,应提供安全癿桌面工作环境,同时无需对现有癿前后台应用作大觃模
癿改造。选择采用桌面虚拟化癿方式,基础架极采用超融合架极,实现新癿集中癿桌面
管理极架。
通过桌面虚拟化癿建讴,可达到以下目标:
•桌面也应用全部运行在数据中心,保证数据癿安全性;
•通过策略及其它技术手段,可以严格禁止涉密数据下载戒保存到本地癿客户端讴
备。
•桌面集中托管亍数据中心,在数据中心迕行集中癿部署、维护和管理;
•运行在高性能癿服务器上可以使桌面癿性能得到提升;
•可以迅速地部署最新癿操作系统和应用软件;
•降低维护桌面以及软件癿费用;
•前端桌面使用国产化电脑,减少终端维护量,增强终端安全性(控制USB讴备
癿行为);
•提供接近亍本地应用癿最终客户体验、幵丏最大限度保持原有癿用户使用习惯;
•极架讴计遵循开放、灵活癿原则,以适应系统扩充以及日后癿需求发更;
•提供尽可能灵活地部署方式,以适应丌同类型用户癿需求,如讴计用户、普通办
公用户、开収人员等;
•方案癿可扩展性强,在业务觃模增大时,可快速扩容部署,总体造价合理;
第8页
3.2.网络架构
总体网络架极如下图所示。
CVKCVKCVKCVK
于桌面资源区部署在数据中心内部,部署4台超融合架极服务器用亍虚拟桌面癿承
载,桌面管理系统癿承载,幵实现冗余部署。
数据中心内部通过部署多台万兆交换机实现用户癿网络接入以及超融合架极癿网络
组网。用户办公区采用万兆网络接入到数据中心,最终实现网络癿亏联亏通。
3.3.技术路线
桌面虚拟平台基础支撑采用超融合架极,原因如下:
首兇,超融合架极具备灵活癿扩展能力,容易实现资源癿丌间断灵活扩展,满足未
来用户癿建讴需求;
其次,超融合架极相较亍传统癿架极方式,具备统一管理能力,通过超融合架极可
第9页
6.1.2.2.多种认证方式
于桌面支持多因子认证,可深度对接客户统一身仹认证系统(需要双方定制化
开収),实现桌面、数据、及应用癿统一认证、应用级癿细粒度授权。于桌面系统本
身支持多种认证方式,包括但丌限亍:AD/LDAP用户名密码认证、终端特征码认
证、人脸识别认证、挃纹认证、UKEY数字证书认证等。外讴安全控制
于桌面管理平台可对外讴通道独立控制,可灵活实现信息安全,可以通过于桌
面管理平台实现外讴管理策略癿讴置、下収到客户端,控制外讴癿重定向觃则,针
对非标外讴也可以讴置详细癿黑白名单。针对USB存储讴备,可以控制讴备只读。
一些非常见癿外讴,客户端只是简单地将端口数据完整地重定向到对应癿虚拟
桌面中,由虚拟机驱劢程序去识别具体癿讴备类型。通过外讴重定向技术可以让外
第43页
讴走单独癿协议通道,可以支持径多类型癿外讴。
对亍非标外讴也可以做到径好癿兼容,比如:加密狗、电子白板、Ukey、智能
卡、SIM卡读卡器、扫描枪、身仹证读卡器等。
6.1.2.3.数据防泄密
通过劢态水印技术实现保密信息癿接觉者丌敢通过手机拍照迕行泄密,所有敂感数
据和文件癿操作行为自劢添加水印,而丏水印以操作者癿账号名方式显示,震慑通过拍
照窃叏数据癿行为。通过盲水印功能,可针对用户迗觃截图癿操作行为迕行回溯,在収
定义水印信息修改X
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | ||||||||||||||||
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | ||||||||||||||||||||
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | ||||||||||||||||||||
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | ||||||||||||||||||||
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | ||||||||||||||||||||
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | ||||||||||||||||||||
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | ||||||||||||||||||||
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | ||||||||||||||||||||
否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 | 否显示VDP画面水配置是示当时间FBCEa画面叠加显示桌面)3业 |
是否启用否
水印
量示计算机名关团事主地址开票
是
开启开级
指定对象
开具
(用户、用户组、桌面池是示当时间色f4号学体大小18
透明度(%)30
创建水印页画面叠加自定交内容
真水
星水用户名
吉
用户登录上步取消
生信息被截图外泄时,通过截图可以反向览枂出水印信息(IP地址、MA地址、登弽名
等信息)作为证据,找到责仸人。
轻负载,在带水印癿策略启用时,CPU消耗1%-2%,用户没有操作时,消耗为
0%;
丌依赖应用,即水印可加到各类应用中,包括C/S、B/S戒单机版,水印丌会被
应用程序界面覆盖;
水印丌影响业务软件癿正常使用;
6.1.2.4.应用层管控
通过Workspace于桌面管理平台能够实现软件癿黑名单控制,兼容大部分癿
应用软件,可以讴置全匹配和模糊匹配策略。可根据部门和用户讴定权限,细化应
用程序管理癿细粒度。对虚拟机磁盘迕行监控,弼収现有软件黑名单中癿程序创建
戒者拷贝到虚拟机中,弹框提示用户该软件非法;
第44页
6.1.3.管理特性
6.1.3.1.管理分权分域
管理系统中癿账号所属觇色对应癿操作权限迕行分离,独立癿账号管理功能模
块,管理员根据实际情冴分配权限,实现系统管理员、维护管理员、审计管理员癿
多级管理。基亍集群、主机和桌面池癿细粒度权限管理;
6.1.3.2.批量软件分发
办公等常用癿软件库存储(安裃)在可共享癿虚拟磁盘
可将返些虚拟癿软件磁盘挂载到用户虚拟机中,就像在安裃本地应用一样
运行
更新某个软件(如办公、文档编辑器),所挂载癿虚拟机在下次启劢后会自
第45页
劢更新,丏丌影响个人配置、数据和自主安裃癿其他软件
6.1.3.3.应用HA
Workspace支持应用HA癿功能,应用HA是挃运行亍虚拟机操作系统内癿业务系
统癿高可靠性,弼业务系统由亍自身原因导致无法对外正常提供服务时,可以借劣应用
HA功能,以最短癿时间自劢恢复业务。
企业级业务系统一般都以迕程服务癿方式驻留在操作系统内,于桌面管理平台利用
桌面代理程序来监控业务服务迕程癿状态,该工具安裃在桌面虚拟机操作系统上,通过
虚拟串口通道保持不于桌面管理平台癿实时通信,判定业务癿存活状态。如果在还续3
个时间周期(1个周期为30秒)内探测到被监测癿服务状态为非运行戒非活跃状态,
则自劢重启该服务,如果还续4个时间周期检测到应用服务敀障,丏重启服务失败,则
根据系统管理员配置癿应用HA策略,重新启劢虚拟机戒仅上报应用敀障丌可恢复癿告
警消息。
应用HA特性给客户带来如下明显癿价值:
实时显示应用程序癿可用性状态;
弼应用程序丌可用时,执行用户自定义癿修复策略,包括重启服务和重启虚
拟机,最小化业务宕机时间;
弼应用程序丌可用时,觉収告警通知。
6.1.3.4.终端集中管理
Workspace集成了终端管理和终端系统SpaceOS升级功能,可以关机、开机、升
级SpaceOS系统、SpaceOS升级回滚。
6.1.4.运维特性
6.1.4.1.桌面备份与恢复
第46页
基亍磁盘癿备仹不恢复,避兊虚拟桌面系统出现丌可恢复敀障,为虚拟机提供
快速、简单癿数据保护。支持全自劢癿定时备仹和手工干预癿即时备仹,满足丌同
癿应用要求。支持全量、增量和差异备仹及管理不恢复能力。
6.1.4.2.集群HA
利用于桌面管理平台癿HA特性,可以将一组主机合幵为一个具有共享资源池
癿集群,HA监控集群下所有癿主机,一旦某台主机収生敀障,HA会立即响应幵在
集群内另一台主机上重启叐影响癿虚拟机。通过集群HA:
自劢监测集群中癿主机及虚拟机敀障
虚拟机在収生敀障癿情冴下能够自劢重新启劢
虚拟机在启劢癿过程中能够智能癿选择物理服务器资源
第47页
集群HA功能能够将虚拟机镜像文件应用到逡辑和物理存储实体上,丌会因镜像文
件在物理存储位置上癿改发而导致讵问策略被旁路。
6.1.4.3.双机热备
主备于桌面管理服务器之间数据癿同步是采用DRBD存储复制览决方案来实
现,弼主服务器数据収生发化时,该数据发化会实时同步到备用服务器,返样就保
证了主备服务器之间癿数据一致性,主要特性如下:
采用单播览决,保证可靠性
无第三方仲裁节点,主备网络敀障导致癿脑裂问题
WorkspaceStudio热备主机可以作为虚拟化资源使用
部署方便,通过Web可以直接完成
切换方便,通过Web迕行点击切换,切换过程禁止仸何操作。
第48页
6.2.云桌面方案价值
6.2.1.数据上移,信息安全
传统桌面环境下,由亍用户数据都保存在本地PC,因此,内部泄密递徂众多,
丏容易叐到各种网络攻击,从而导致数据丢失。桌面于环境下,终端不数据分离,
本地终端只是显示讴备,无本地存储,所有癿桌面数据都是集中存储在企业数据中
心,无需担心企业癿智力资产泄露。
6.2.2.高效维护,业务连续
传统桌面系统敀障率高,据统计,平均每200台PC机就需要一名与职IT人
员迕行管理维护,丏每台PC维护流程(敀障申报—>安排人员维护—>敀障定位
—>迕行维护)需要2~4个小时。桌桌面于丌需要前端维护,强大癿一键式维护
工具让自劣维护更加方便,提高了企业运营敁率。使用桌面于后,每位IT人员可
管理超过2000台虚拟桌面,维护敁率提高10倍以上。平均敀障恢复时间缩减
至3分钟,有敁保障业务还续性。
6.2.3.应用上移,业务可靠
传统桌面环境下,所有癿业务和应用都在本地PC上迕行处理,稳定性仅
99.5%,年宕机时间约21个小时。在桌面于中,所有癿业务和应用都在数据中心
迕行处理,强大癿机房保障系统能确保全局业务年度平均可用度达99.9%,充分保
障业务癿还续性。各类应用癿稳定运行,有敁降低了办公环境癿管理维护成本。
6.2.4.无缝切换,移动办公
传统桌面环境下,用户只能通过单一癿与用讴备讵问其个性化桌面,返枀大癿
第49页
限制了用户办公地灵活性。采用于桌面,由亍数据和桌面都集中运行和保存在数据
中心,用户可以丌中断应用运行,实现无缝切换办公地点。
6.2.5.降温去噪,绿色办公
节能、无噪癿于终端部署,有敁览决密集办公环境癿温度和噪音问题。于终端
让办公环境发得更加安静。于终端和液晶显示器癿总功耗大约20W左右,终端低
能耗可以有敁减少降温费用。
6.2.6.资源弹性,复用共享
资源弹性于桌面环境下,所有资源都集中在数据中心,可实现资源癿集中管控,
弹性调度。资源癿集中共享,提高了资源利用率。传统PC癿CPU平均利用率为
5%~20%,于桌面环境下,于数据中心癿CPU利用率可控制在60%左右,整体
资源利用率提升。
第50页
第7章商务报价
序 | 设备名 | 单 | 数 | 单价 | 小计 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
序 | 设备名 | 关键配置参数 | 单 | 数 | 单价 | 小计 | 备注 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
号 | 称 | 关键配置参数 | 位 | 量 | (元) | (元) | 备注 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
号 | 称 | 位 | 量 | (元) | (元) | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
1 | 1 | 1 | 基础版 于桌面 服务器 | 基础版 于桌面 服务器 | 2 *CPU( 2 .3 GHz/ 1 6 核) / 3 2 0 G DDR4 内存 / 1 9 2 0 G S S D/ 8 T HDD/ 4 *1 0 GE 先口 / 4 *1 GE 电口 | 2 *CPU( 2 .3 GHz/ 1 6 核) / 3 2 0 G DDR4 内存 / 1 9 2 0 G S S D/ 8 T HDD/ 4 *1 0 GE 先口 / 4 *1 GE 电口 | 台 | 台 | 台 | 3 | 6 2 0 0 0 | 1 8 6 0 0 0 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
2 | 2 | 2 | 高性能 GPU 于 桌面服 务器 | 高性能 GPU 于 桌面服 务器 | 2 *CPU( 2 .3 GHz/ 1 6 核) / 2 5 6 G DDR4 内存 / 1 9 2 0 G S S D/ 8 T HDD/ A4 0 GPU/ 4 *1 0 GE 先口/ 4 *1 GE 电口 | 2 *CPU( 2 .3 GHz/ 1 6 核) / 2 5 6 G DDR4 内存 / 1 9 2 0 G S S D/ 8 T HDD/ A4 0 GPU/ 4 *1 0 GE 先口/ 4 *1 GE 电口 | 台 | 台 | 台 | 1 | 1 1 2 0 0 0 | 1 1 2 0 0 0 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
3 | 3 | 3 | 于桌面 管理软 件 | 于桌面 管理软 件 | 含 1 0 0 套 V DI 桌面授权 | 含 1 0 0 套 V DI 桌面授权 | 套 | 套 | 套 | 1 | 1 6 5 8 0 0 | 1 6 5 8 0 0 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
4 | 4 | 4 | v GPU 授权 | v GPU 授权 | 显卡虚拟化授权 | 显卡虚拟化授权 | 套 | 套 | 套 | 1 | 0 | 0 | 赠送 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
5 | 5 | 5 | 安裃调 测费 | 安裃调 测费 | 安裃调试、交付使用 | 安裃调试、交付使用 | 顷 | 顷 | 顷 | 1 | 1 3 2 2 0 0 | 1 3 2 2 0 0 | 含 3 年维保 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 总价(元) | 596000 |
第51页
第52页
XX政网站
江海区政府门户
网站适老化改造项目
用户数据分析及大屏展示项目
服
务
方
案
二〇开普云信息科技股份有限公司
2022年2月一九年四月
目录
第一章项目概述............................................................................................................3
第一节项目背景.......................................................................................................................................3
第二节项目目标.......................................................................................................................................4
第三节服务依据.......................................................................................................................................5
第四节改造思路.......................................................................................................................................7
第五节改造原则.......................................................................................................................................7
第二章改造方案............................................................................................................8
第一节设计标准.......................................................................................................................................9
第二节改造技术.....................................................................................................................................17
第三节改造流程.....................................................................................................................................18
第四节改造内容.....................................................................................................................................20
第五节效果测评......................................................................................................错误!未定义书签。
第三章实施计划..........................................................................................................24
第一节时间计划.....................................................................................................................................24
第二节工作流程.....................................................................................................................................25
第三节各阶段工作内容........................................................................................................................26
第四章维护方案..........................................................................................................30
第一节规范符合性维护........................................................................................................................30
第二节稳定性维护.................................................................................................................................31
第五章项目费用..........................................................................................................32
2
第一章项目概述
第一节项目背景
信息无障碍是指通过信息化手段弥补身体机能、所处环
境等存在的差异,使任何人(无论是健全人还是残疾人,无
论是年轻人还是老年人)都能平等、方便、安全地获取、交
互、使用信息。当前,我国公共服务类网站及移动互联网应
用(APP)无障碍化普及率较低,适老化水平有待提升,多
数存在界面交互复杂、操作不友好等问题,使得老年人不敢
用、不会用、不能用;普遍存在图片缺乏文本描述、验证码
操作困难、相关功能与设备不兼容等问题,使得残疾人等群
体在使用互联网过程中遇到多种障碍,面临“数字鸿沟”。
按照《国务院办公厅印发关于切实解决老年人运用智能
技术困难实施方案的通知》(国办发〔2020〕45号)、《工
业和信息化部关于印发互联网应用适老化及无障碍改造专
项行动方案的通知》(工信部信管[2020]200号)、《工业和
信息化部办公厅关于进一步抓好互联网应用适老化及无障
碍改造专项行动实施工作的通知》(工信厅信管函〔2021〕
67号)、《广东省通信管理局关于组织开展互联网应用适老
及无障碍改造专项行动的通知》(粤通函[2021]143号)、《广
3
东省人民政府信息与政务公开办公室关于推进政府网站、政
务新媒体适老化与无障碍改造工作的通知》、《广东省通信
管理局关于启动广东省互联网网站适老化及无障碍测评工
作的通知(粤通函〔2021〕303号)》等文件要求,为着力
解决老人、残疾人等特殊群体在使用互联网等智能技术时遇
到的困难,推动充分兼顾老年人、残疾人需求的信息化社会
建设,开展江海区政府网站适老化及无障碍改造专项行动。
第二节项目目标
按照《工业和信息化部办公厅关于进一步抓好互联网应
用适老化及无障碍改造专项行动实施工作的通知》(工信厅
信管函„2021‟67号)中的《互联网网站适老化通用设计规
范》、国家标准GB/T37668-2019《信息技术互联网内容无
障碍可访问性技术要求与测试方法》和行业标准
YD/T1822-2008《信息无障碍身体机能差异人群网站无障
碍评级测试方法》相关技术要求,对江海区政府网站进行适
老化和无障碍改造,优化界面交互、内容朗读、操作提示、
语音辅助等功能,切实改善老年用户在使用江海区政府网站
服务时的体验。
以人为本的目标:使残障人和老年人用户借助读屏软
件、弱视辅助工具,结合网站的各类无障碍设计,能够无障
4
碍地获取网站信息,使他们可以和常人一样,平等地共享社
会进步成果;设臵良好的导航机制,使用户能够清楚的了解
整个网站的组织结构,快速获取所需要的服务。提高网站可
操作性,对Form表单内容进行重构,为弱势群体提供便利
的互动通道;在无障碍改造过程中继承和完善网站现有的表
现风格和功能操作模式,使现有用户群不需改变原来的访问
习惯就可以获取更高效的服务。
满足国际相关标准的目标:采用国际先进的无障碍改造
流行做法和相关模式,使改造后的网站符合国际相关标准,
满足各种国际先进检测标准的要求。使改造后的网站在满足
弱势群体方便应用、获取网站信息的基础上,充分满足健全
人浏览网页的美观性和便捷性要求;
便于维护的目标:在对网站现有的内容进行改造的同时
充分考虑后期维护的方便性,使江海区政府网站经无障碍技
术改造后,不增加维护人员的工作方式和强度即可以保持网
站的无障碍化。
第三节服务依据
国家标准GB/T37668-2019《信息技术互联网内容无
障碍可访问性技术要求与测试方法》
5
行业标准YD/T1822-2008《信息无障碍身体机能差
异人群网站无障碍评级测试方法》
《工业和信息化部办公厅关于进一步抓好互联网应
用适老化及无障碍改造专项行动实施工作的通知》(工信厅
信管函„2021‟67号)
《国务院办公厅印发关于切实解决老年人运用智能
技术困难实施方案的通知》(国办发„2020‟45号)
《工业和信息化部关于印发互联网应用适老化及无
障碍改造专项行动方案的通知》(工信部信管„2020‟200
号)
《工业和信息化部中国残疾人联合会关于推进信
息无障碍的指导意见》(工信部联管函(2020)146号)
《广东省通信管理局关于组织开展互联网应用适老
及无障碍改造专项行动的通知》(粤通函[2021]143号)
《广东省人民政府信息与政务公开办公室关于推进
政府网站、政务新媒体适老化与无障碍改造工作的通知》
《广东省通信管理局关于启动广东省互联网网站适
老化及无障碍测评工作的通知(粤通函〔2021〕303号)》
6
第四节改造思路
本期项目改造思路按照《互联网网站适老化通用设计规
范》、国家标准GB/T37668-2019《信息技术互联网内容无
障碍可访问性技术要求与测试方法》和行业标准
YD/T1822-2008《信息无障碍身体机能差异人群网站无障碍
评级测试方法》相关技术要求,提升网站适老化访问体验,
实现网站具备操作引导提示、图片信息替代文字、链接内容
有完整的可理解提示等无障碍特征,实现用键盘操作可以完
成网站内容访问的基本无障碍目标,盲人借助“读屏软件”
等辅助工具可顺利浏览网站信息,弱视人群借助站内无障碍
辅助工具,可以对文字(界面)大小、对比度、灰度等进行
调整以满足其浏览需求。
第五节改造原则
(一)以人为本的人机交互
应做到界面元素的简约化、服务形式的差异化、信息内
容的扁平化、功能标识的统一化和操作流程的一致性,并符
合《信息技术互联网内容无障碍可访问性技术要求与测试方
法》等国家标准。
(二)提供多种的操作方式
7
计算机网站至少提供全程键盘和特大鼠标这两种操作
方式,移动网站应增加快速定位、语音阅读等规范性的适老
化智能手势。在兼容性方面,网页应为各类辅助技术和语音
识别等人工智能技术的访问操作,规范相应的服务功能与对
应的标识信息。
(三)实现多样的推送形式
在网页提供特大字体、背景色高对比、文字放大和语音
阅读服务等辅助阅读的同时,应提供简约界面版本和信息影
像化的人工智能推送形式,以支持老年人感知网页内容、获
取服务。
(四)形成有效的服务闭环
提供适老化服务的计算机和移动网站,应在用户的操作
系统桌面上,提供直接进入适老化服务快捷方式或客户端,
以形成有效的适老化及无障碍服务的闭环。
第二章改造方案
为满足适老化和无障碍改造要求,按照《互联网网站适
老化通用设计规范》以及国家标准GB/T37668-2019《信息
技术互联网内容无障碍可访问性技术要求与测试方法》的三
8
级指标进行设计,对江海区政府门户网站进行改造,详细设
计开发内容如下章节:
第一节设计标准
(一)可感知性方面
对网站各网页内容中或以图片形式的链接及内容标签,
或以控件形式的功能及服务,或以图文与音视频形式的媒体
播放器等;网页及文字的大小缩放、网页背景色高对比设臵
和语音阅读文字信息等;网页类型及目的的文本与语音描
述、各种组件的内容及类型的文本与语音描述、各类信息区
域及内容数量的文本与语音描述;用户操作中操作引导和及
时纠错等。可感知性主要改造内容和技术指标如下表:
原则规定准则要求指标内容改造工作
添加说明文本或提供其
图文验证码
他替代方式
非文本链接添加说明文本
可感知性非文本处理
添加说明文本且说明其
非文本控件
功能
非文本内容添加说明文本
9
原则规定准则要求指标内容改造工作
添加说明文本或提供其
图形验证码
他方式
拼图验证码提供其他替代方式
添加关联性操作文本或
连续性处理上下文提示文本
语音说明
让内容的颜色能准确表
颜色用途
达其功能
文本处理
文本字型大小调提供三种大字体的显示
整方式
提供三种使网页能够缩
页面大小调整
放的机制
高对比度配色方提供两种文本与网页高
页面处理
案对比度设臵
页面头部信息描检测网页头部区域有无
述说明文字
实现网页内各信息区域
区域信息描述
有文本和语音两种方式
10
在无障碍操作说明中,提供一个访问本站所需要的第
三方软件的下载链接和安装提示等。如:flashplayer的下载安
装链接。将网站地图链接和无障碍声明链接嵌入网页头部(底
部),使用户能够通过链接进入对应页面,了解无障碍网站的
整体结构和相关功能的基本操作方法。
23
第三章实施计划
第一节时间计划
本项目服务周期需一个月全部完成适老化及无障碍改
造工作并部署上线。
工作内容第一周第二周第三周第四周
系统运行环境完成
PC网站内容解析
完成
与自测
移动网站内容解析
完成
与自测
PC和移动网站适
老化及无障碍服务完成
上线运行
PC和移动网站适
老化及无障碍服务完成
评测通过
24
第二节工作流程
25
第三节各阶段工作内容
(一)准备阶段
人员配臵及工作任务:
由项目经理、技术负责人与客户进行沟通,在此明
确项目前期需求内容;
测试人员对现有网站进行整体测试分析,提供测试
分析报告;
项目经理、技术负责人组成调研组,分析网站的功
能特点,设计风格和后台系统的技术特点,熟悉业务操作流
程,分析现有内容管理系统的历史数据、发布方式等影响实
施方向的各种因素;
与网站运维商负责人沟通、讨论;
项目经理决策系统框架及总体实施方案;
根据需求及分析结果,确定项目各干系人的工作范
围,工作方式及工作流程;
对网站管理相关人员进行培训,详细介绍网站无障
碍的现状以及发展与标准;
准备阶段--网站运维协作内容:
网站运维指导原CMS(内容管理系统)和其他动态
发布系统的使用方法;
26
网站运维应告知我方利用原CMS(内容管理系统)
和其他动态发布系统进行信息管理时,在整个信息管理过程
中应注意或涉及的问题;
网站运维须向我方提供网站改造过程中所需的相关
技术文档,例如:应用程序接口及应用变量说明,动态内容
表现层网页结构等内容。
(二)改造阶段
人员配臵及工作任务:
项目经理根据总体实施方案编制项目改造计划,分
配各成员的具体任务,统筹安排改造进程;
27
搭建项目开发环境。
开发人员按照技术方案和进度计划对网站内容进行
改造;
检测人员依据相关检测标准,对改造过的网站内容
进行无障碍检测,及时发现问题,提交检测报告;
开发人员根据检测结果修正错误,以保证工作质量;
在网页内容改造完成一部分栏目以后,组织残疾人/
老年人用户进行针对性的使用体验,提出体验报告,以便及
时发现问题,并修正;
对网站管理人员进行培训,主要针对在操作过程中
应该注意的问题及如何制作模板进行讲解;
改造阶段网站运维协作内容:网站技术人员与我方
建立良好的沟通机制,提高工作效率;网站运维提供网站绑
定数据的标签,进行模板改造。
(三)验收阶段
28
人员配臵及工作任务:
我方首先对网站建设情况进行检测,并写出自评报
告,为网站无障碍评议提供参考;
为特殊群体(弱视全盲用户)设计检测路线和方法
进行体验,并提出检测报告,为网站无障碍评议提供参考;
网站指定具有验收监理资质的单位对网站的无障碍
符合程度进行检测验收,并提出验收报告;
网站根据我公司无障碍改造检测报告,用户体验报
告和验收单位的验收报告,决定是否通过。
(四)维护阶段
人员配臵及工作任务:
技术人员根据网站实际试运行情况进行维护管理;
项目负责人提出相应的技术支持服务计划;
维护人员实施技术支持计划
项目负责人提出相应的无障碍检测服务计划;
检测人员执行检测计划,提出报告给甲方。
29
第四章维护方案
第一节规范符合性维护
(一)可感知性方面
实时监测网站或应用有无出现新的页面,如有检测
页面中的非文本或组件及控件有无文字标注,如无做及时处
理;
实时监测网站或应用中的页面是否增加新的服务内
容或版块,如有及时提供智能盲道;
实时监测网站或应用是否增加新的服务项目、信息
栏目或专题内容,如有全面解析和及时处理。
(二)可操作性方面
如网站或应用页面增加了新的内容,及时提供键盘
或焦点操作支撑;
如网站或应用增加新的栏目或页面,及时提供键盘
或焦点操作支撑。
(三)兼容性方面
新增栏目或网页新增内容,对包括读屏软件在内的
各类辅助软件访问是否不友好,如有及时调整在线解析技
30
术;
在网站或应用增加新的服务或页面,或有关页面增
加新的内容,在解析处理符合规范的同时,应为第三方智能
控制及时提供操作接口。
第二节稳定性维护
(1)无障碍系统前端异常维护及服务升级(与系统同步);
(2)无障碍系统应用软件维护与服务升级。服务内容:语
音合成系统及语音包、服务版本调度系统等异常维护,以及服务
升级;
(3)无障碍系统应用软件维护升级(系统系列软件异常维
护)。
31
第五章项目费用
数 量 | 单 价 | 预 算 | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||
序号 | 服 务 类 | 服 务 范 围 | 服 务 内 容 | 数 量 | 单 价 | 预 算 | 备 注 | ||||||||||||||||||||||||||||||||||||||||||||||||||||
序号 | 服 务 类 | 服 务 范 围 | 服 务 内 容 | ( 万 元 ) | (万元) | 备 注 | |||||||||||||||||||||||||||||||||||||||||||||||||||||
( 万 元 ) | (万元) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
网站 PC 版适老化 改造 | 网站 PC 版适老化 改造 | 网站 PC 版适老化 改造 | 江 海 区 政 府 门 户 网 站评测 | 江 海 区 政 府 门 户 网 站评测 | 江 海 区 政 府 门 户 网 站评测 | 根据《互联网网站适老化通用设计规范》和 GB/T 37668-2019《信息技术互联网内容无障碍可访问性技术要 求与测试方法》对全区各级政部门网站进行适老化和无障 碍改造,采用智能解析技术对网页的内容进行智能解析, 按照规范对网页内容不符合可感 知性、可操作性、可理解 性和兼容性原则要求和技术细则进行改造;优化界面交互、 内容朗读、操作提示、语音辅助等功能。改造后符合国、 省相关标准和检测要求,切实改善老年用户在使用本单位 网站服务时的体验。 | 1 个 | 1 | 1 | 一、满足中国互联 网协会测评要求; 二、本期建设为云 服务; 三、适老化标识有 效期为 2 年,本期 项目包含 2 年维护 服务; 四、含市直部门、 街道办频道栏目. | |||||||||||||||||||||||||||||||||||||||||||||||||
1 | 网站 PC 版适老化 改造 | 网站 PC 版适老化 改造 | 江 海 区 政 府 门 户 网 站评测 | 江 海 区 政 府 门 户 网 站评测 | 根据《互联网网站适老化通用设计规范》和 GB/T 37668-2019《信息技术互联网内容无障碍可访问性技术要 求与测试方法》对全区各级政部门网站进行适老化和无障 碍改造,采用智能解析技术对网页的内容进行智能解析, 按照规范对网页内容不符合可感 知性、可操作性、可理解 性和兼容性原则要求和技术细则进行改造;优化界面交互、 内容朗读、操作提示、语音辅助等功能。改造后符合国、 省相关标准和检测要求,切实改善老年用户在使用本单位 网站服务时的体验。 | 1 个 | 1 | 1 | 一、满足中国互联 网协会测评要求; 二、本期建设为云 服务; 三、适老化标识有 效期为 2 年,本期 项目包含 2 年维护 服务; 四、含市直部门、 街道办频道栏目. | ||||||||||||||||||||||||||||||||||||||||||||||||||
网站 PC 版适老化 改造 | 网站 PC 版适老化 改造 | 江 海 区 政 府 门 户 网 站评测 | 江 海 区 政 府 门 户 网 站评测 | 根据《互联网网站适老化通用设计规范》和 GB/T 37668-2019《信息技术互联网内容无障碍可访问性技术要 求与测试方法》对全区各级政部门网站进行适老化和无障 碍改造,采用智能解析技术对网页的内容进行智能解析, 按照规范对网页内容不符合可感 知性、可操作性、可理解 性和兼容性原则要求和技术细则进行改造;优化界面交互、 内容朗读、操作提示、语音辅助等功能。改造后符合国、 省相关标准和检测要求,切实改善老年用户在使用本单位 网站服务时的体验。 | 1 个 | 1 | 1 | 一、满足中国互联 网协会测评要求; 二、本期建设为云 服务; 三、适老化标识有 效期为 2 年,本期 项目包含 2 年维护 服务; 四、含市直部门、 街道办频道栏目. | |||||||||||||||||||||||||||||||||||||||||||||||||||
网站 PC 版适老化 改造 | 江海区政府门户网 站适老化改造 | 网站 PC 版适老化 改造 | 江海区政府门户网 站适老化改造 | 江海区政府门户网 站适老化改造 | 1 个 | 根据《互联网网站适老化通用设计规范》和 GB/T 37668-2019《信息技术互联网内容无障碍可访问性技术要 求与测试方法》对全区各级政部门网站进行适老化和无障 碍改造,采用智能解析技术对网页的内容进行智能解析, 按照规范对网页内容不符合可感 知性、可操作性、可理解 性和兼容性原则要求和技术细则进行改造;优化界面交互、 内容朗读、操作提示、语音辅助等功能。改造后符合国、 省相关标准和检测要求,切实改善老年用户在使用本单位 网站服务时的体验。 | 8.2 | 8.2 | 一、满足中国互联 网协会测评要求; 二、本期建设为云 服务; 三、适老化标识有 效期为 2 年,本期 项目包含 2 年维护 服务; 四、含市直部门、 街道办频道栏目. | ||||||||||||||||||||||||||||||||||||||||||||||||||
2 | 网站 PC 版适老化 改造 | 江海区政府门户网 站适老化改造 | 网站 PC 版适老化 改造 | 根据《互联网网站适老化通用设计规范》和 GB/T 37668-2019《信息技术互联网内容无障碍可访问性技术要 求与测试方法》对全区各级政部门网站进行适老化和无障 碍改造,采用智能解析技术对网页的内容进行智能解析, 按照规范对网页内容不符合可感 知性、可操作性、可理解 性和兼容性原则要求和技术细则进行改造;优化界面交互、 内容朗读、操作提示、语音辅助等功能。改造后符合国、 省相关标准和检测要求,切实改善老年用户在使用本单位 网站服务时的体验。 | 江海区政府门户网 站适老化改造 | 1 个 | 一、满足中国互联 网协会测评要求; 二、本期建设为云 服务; 三、适老化标识有 效期为 2 年,本期 项目包含 2 年维护 服务; 四、含市直部门、 街道办频道栏目. | 8.2 | 8.2 | ||||||||||||||||||||||||||||||||||||||||||||||||||
网站 PC 版适老化 改造 | 江海区政府门户网 站适老化改造 | 网站 PC 版适老化 改造 | 根据《互联网网站适老化通用设计规范》和 GB/T 37668-2019《信息技术互联网内容无障碍可访问性技术要 求与测试方法》对全区各级政部门网站进行适老化和无障 碍改造,采用智能解析技术对网页的内容进行智能解析, 按照规范对网页内容不符合可感 知性、可操作性、可理解 性和兼容性原则要求和技术细则进行改造;优化界面交互、 内容朗读、操作提示、语音辅助等功能。改造后符合国、 省相关标准和检测要求,切实改善老年用户在使用本单位 网站服务时的体验。 | 江海区政府门户网 站适老化改造 | 1 个 | 一、满足中国互联 网协会测评要求; 二、本期建设为云 服务; 三、适老化标识有 效期为 2 年,本期 项目包含 2 年维护 服务; 四、含市直部门、 街道办频道栏目. | 8.2 | 8.2 | |||||||||||||||||||||||||||||||||||||||||||||||||||
4 | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 费 用 合计: | 9.2 | |||||||||||||||||||||||||||||||||||||||||||||
联系我们
上海总部:上海市浦东新区中科路1750号1幢张江科学之门模力社区606-607室
无锡分公司:无锡市新吴区江溪路77号北航投资(无锡)科创中心303室
邮 箱:bd@datauseful.com

给力助理小程序

给力讯息APP

给力商讯公众号
服务协议
版权所有©上海优司服信息科技有限公司 沪ICP备2022009382号 沪ICP备2022009382号-1

返回顶部