新聞中心
在戰(zhàn)爭(zhēng)中,一條沒(méi)有縱深的防線在出現(xiàn)單點(diǎn)突破后就會(huì)土崩瓦解。而構(gòu)建了多重防線也有可能由于缺乏防線之間及時(shí)智能的協(xié)調(diào),抵御攻擊的效率大打折扣。因?yàn)楦鱾€(gè)防線上的士兵各自為戰(zhàn),在一條防線被突破后不能組織有效的反擊,

網(wǎng)站建設(shè)哪家好,找創(chuàng)新互聯(lián)!專(zhuān)注于網(wǎng)頁(yè)設(shè)計(jì)、網(wǎng)站建設(shè)、微信開(kāi)發(fā)、微信小程序、集團(tuán)企業(yè)網(wǎng)站建設(shè)等服務(wù)項(xiàng)目。為回饋新老客戶(hù)創(chuàng)新互聯(lián)還提供了雷山免費(fèi)建站歡迎大家使用!
網(wǎng)絡(luò)安全挑戰(zhàn)
近年來(lái),隨著業(yè)務(wù)量的不斷增長(zhǎng)和新興業(yè)務(wù)的持續(xù)涌現(xiàn),金融企業(yè)網(wǎng)絡(luò)內(nèi)部的應(yīng)用行為趨向復(fù)雜。同時(shí),隨著頻頻變種的病毒、木馬、惡意攻擊的層出不窮,我們與這些威脅的戰(zhàn)爭(zhēng)也一直在進(jìn)行。劃分安全區(qū)域,部署防火墻進(jìn)行邊界防護(hù)的傳統(tǒng)做法已經(jīng)被大部分企業(yè)采用;應(yīng)對(duì)終端PC的病毒,部署防病毒軟件和防毒墻等設(shè)備;針對(duì)網(wǎng)絡(luò)內(nèi)部的安全事件審計(jì),又部署了大量的IDS設(shè)備;為了實(shí)現(xiàn)客戶(hù)端PC的應(yīng)用管理,又要求安裝Windows AD或者專(zhuān)業(yè)桌面管理軟件……企業(yè)在網(wǎng)絡(luò)安全建設(shè)方面,投入大量的精力和資金,在各級(jí)機(jī)構(gòu)部署了大量系統(tǒng),構(gòu)筑起越來(lái)越多的防線。
在日趨復(fù)雜的安全威脅面前,我們采取的措施的確可以面面俱到。但是應(yīng)用的各個(gè)產(chǎn)品和方案通常是“自?huà)唛T(mén)前雪”,異構(gòu)等問(wèn)題也導(dǎo)致構(gòu)成的多重防線很難得到統(tǒng)一的調(diào)度管理。一旦遇到單一產(chǎn)品/方案處理不力,就會(huì)造成管理失控,甚至給業(yè)務(wù)造成嚴(yán)重影響,給網(wǎng)絡(luò)管理者帶來(lái)巨大的管理壓力。
例如,在某金融企業(yè)的某個(gè)局域網(wǎng)中,一次ARP欺騙攻擊的發(fā)生造成某個(gè)區(qū)域局域網(wǎng)用戶(hù)大面積業(yè)務(wù)中斷。由于病毒腳本的隱蔽性,防病毒軟件無(wú)法有效地進(jìn)行處理,交換機(jī)的CPU占用率在大量異常ARP報(bào)文涌入后急劇升高造成了管理困難,防毒墻和防火墻部署在邊界無(wú)法發(fā)揮作用,IDS相關(guān)報(bào)告的事件數(shù)量達(dá)到了天文數(shù)字卻無(wú)法進(jìn)行處理,網(wǎng)絡(luò)管理者守著一堆的安全系統(tǒng)和設(shè)備,卻只能一再重復(fù)地進(jìn)行手工查找處理,“望毒興嘆”。
如何綜合現(xiàn)有的網(wǎng)絡(luò)安全方案和手段,構(gòu)建一道既有戰(zhàn)略縱深、又能進(jìn)行智能聯(lián)動(dòng)的網(wǎng)絡(luò)安全方案呢?
銳捷GSN方案概述
銳捷網(wǎng)絡(luò)基于多年服務(wù)于金融行業(yè)網(wǎng)絡(luò)規(guī)劃和建設(shè)的經(jīng)驗(yàn),以及在網(wǎng)絡(luò)準(zhǔn)入安全方面的深入研究和成熟應(yīng)用,應(yīng)對(duì)金融行業(yè)網(wǎng)絡(luò)安全挑戰(zhàn),推出了GSN(Global Security Network)全局安全網(wǎng)絡(luò)解決方案。該方案采用用戶(hù)身份管理體系,端點(diǎn)安全防護(hù)體系和網(wǎng)絡(luò)通信防護(hù)體系三道防線的構(gòu)筑,實(shí)現(xiàn)了網(wǎng)絡(luò)安全的戰(zhàn)略縱深,確保了金融企業(yè)的網(wǎng)絡(luò)安全。
圖 GSN的三道防線#p#
為了實(shí)現(xiàn)傳統(tǒng)網(wǎng)絡(luò)設(shè)備與專(zhuān)業(yè)安全系統(tǒng)的統(tǒng)一聯(lián)動(dòng),銳捷網(wǎng)絡(luò)GSN全局安全解決方案,融合軟硬件于一體,通過(guò)軟件與硬件的聯(lián)動(dòng)、計(jì)算機(jī)領(lǐng)域與網(wǎng)絡(luò)領(lǐng)域的結(jié)合,幫助用戶(hù)實(shí)現(xiàn)全局安全。GSN是一套由軟件和硬件聯(lián)動(dòng)的解決方案,它由后臺(tái)的管理系統(tǒng)、網(wǎng)絡(luò)接入設(shè)備、入侵檢測(cè)設(shè)備以及安全客戶(hù)端共同構(gòu)成。
圖 GSN的組成
第一道防線-用戶(hù)身份管理體系
用戶(hù)身份認(rèn)證體系是GSN的第一道防線,也是整個(gè)方案的基礎(chǔ)防線。利用針對(duì)每個(gè)入網(wǎng)用戶(hù)的網(wǎng)絡(luò)準(zhǔn)入權(quán)限控制,捍衛(wèi)整個(gè)網(wǎng)絡(luò)安全體系的執(zhí)行力度。
GSN采用了基于802.1X協(xié)議和Radius協(xié)議的身份驗(yàn)證體系,通過(guò)與安全智能交換機(jī)的聯(lián)動(dòng),實(shí)現(xiàn)對(duì)用戶(hù)訪問(wèn)網(wǎng)絡(luò)的身份控制。通過(guò)嚴(yán)格的多元素(IP、MAC、硬盤(pán)ID、認(rèn)證交換機(jī)IP、認(rèn)證交換機(jī)端口、用戶(hù)名、密碼、數(shù)字證書(shū))綁定措施,確保接入用戶(hù)身份的合法性。
在辦公區(qū)存在不同的業(yè)務(wù)終端PC,需要區(qū)分其訪問(wèn)權(quán)限的情況下,GSN可以依照用戶(hù)身份,設(shè)置不同用戶(hù)的訪問(wèn)權(quán)限,讓用戶(hù)在接入網(wǎng)絡(luò)后,只能訪問(wèn)自己權(quán)限之內(nèi)的服務(wù)器,網(wǎng)絡(luò)區(qū)域等。
第二道防線-端點(diǎn)安全管理體系
端點(diǎn)安全管理體系是GSN的第二道防線,用于加強(qiáng)第一道防線的管理的精細(xì)度,應(yīng)用于入網(wǎng)的各個(gè)客戶(hù)端PC。針對(duì)現(xiàn)有的客戶(hù)端PC管理的常見(jiàn)問(wèn)題,提供有效的管理功能。
防非法外聯(lián)
非法外聯(lián)將會(huì)嚴(yán)重影響金融企業(yè)網(wǎng)絡(luò)的完整性,給信息安全造成重大隱患。
GSN通過(guò)銳捷網(wǎng)絡(luò)安全認(rèn)證客戶(hù)端與SMP系統(tǒng)的Syslog組件聯(lián)動(dòng),實(shí)現(xiàn)對(duì)內(nèi)網(wǎng)客戶(hù)端PC連接互聯(lián)網(wǎng)行為的日志記錄,將用戶(hù)的用戶(hù)名、IP地址、MAC地址,用戶(hù)客戶(hù)端PC的硬盤(pán)序列號(hào)等多項(xiàng)內(nèi)容全部記錄下來(lái),可以精確地定位到是哪個(gè)用戶(hù),哪個(gè)客戶(hù)端PC在進(jìn)行互聯(lián)網(wǎng)訪問(wèn),精確定位有非法外連行為的用戶(hù)。
針對(duì)常見(jiàn)的采用Modem進(jìn)行撥號(hào)外聯(lián)上網(wǎng)的方式,GSN解決方案提供了相應(yīng)的監(jiān)控和處理功能。用戶(hù)在進(jìn)行撥號(hào)操作時(shí),GSN會(huì)將其內(nèi)網(wǎng)連接斷開(kāi),并向用戶(hù)提出警告,同時(shí)也會(huì)干預(yù)用戶(hù)的撥號(hào)過(guò)程,使撥號(hào)失敗。
運(yùn)行代理服務(wù)器方式較為隱蔽,不容易被發(fā)現(xiàn)和定位。GSN通過(guò)客戶(hù)端對(duì)客戶(hù)端PC運(yùn)行進(jìn)程的檢查,能夠立即定位代理服務(wù)器進(jìn)程,對(duì)用戶(hù)進(jìn)行警告并采取斷網(wǎng)等相關(guān)措施。#p#
軟件黑白名單控制
要求客戶(hù)端PC必備的軟件如防病毒軟件,以及不允許安裝的軟件如游戲軟件等,其管理措施可以通過(guò)GSN的軟件黑白名單控制功能實(shí)現(xiàn)。GSN的黑白名單功能可提供基于多個(gè)層面的檢測(cè)和控制。
通過(guò)對(duì)軟件安裝情況、進(jìn)程運(yùn)行情況、注冊(cè)表修改情況以及后臺(tái)服務(wù)運(yùn)行情況的監(jiān)控,可以對(duì)軟件的安裝和使用情況詳細(xì)了解。同時(shí),可依照企業(yè)的相關(guān)規(guī)定進(jìn)行處理。例如禁止運(yùn)行聊天軟件,就可以對(duì)聊天軟件進(jìn)行檢測(cè),如果檢測(cè)到聊天軟件,則對(duì)用戶(hù)進(jìn)行提醒或者處理如禁止其上網(wǎng),直到客戶(hù)端PC卸載或關(guān)閉聊天軟件。
操作系統(tǒng)補(bǔ)丁/軟件強(qiáng)制更新
不安裝補(bǔ)丁的操作系統(tǒng)很可能成為網(wǎng)絡(luò)安全的漏洞,而未及時(shí)安裝補(bǔ)丁的軟件也可能成為別有用心的人發(fā)動(dòng)攻擊的一個(gè)平臺(tái)。
由于安全問(wèn)題不斷涌現(xiàn),防病毒軟件的殺毒引擎和病毒庫(kù)的及時(shí)更新就顯得十分重要。而不定期發(fā)布的重要應(yīng)用軟件的補(bǔ)丁,也會(huì)對(duì)業(yè)務(wù)系統(tǒng)乃至整個(gè)網(wǎng)絡(luò)的正常運(yùn)行起到關(guān)鍵的作用。如SQL Server軟件在不安裝Service-Pack的情況下,很可能招致嚴(yán)重的蠕蟲(chóng)病毒攻擊。
針對(duì)防病毒軟件和其它重要業(yè)務(wù)軟件的更新,GSN系統(tǒng)采用基于軟件黑白名單機(jī)制和客戶(hù)端PC修復(fù)、隔離機(jī)制共同實(shí)現(xiàn)。目前GSN針對(duì)業(yè)界主流的十多種防病毒軟件進(jìn)行聯(lián)動(dòng)檢測(cè),支持對(duì)防病毒軟件的安裝/運(yùn)行狀態(tài)、病毒庫(kù)版本和引擎版本信息進(jìn)行檢測(cè)。
針對(duì)統(tǒng)一的重要軟件更新包下發(fā),可采用GSN的服務(wù)器主動(dòng)推送的方式進(jìn)行。此措施可針對(duì)所有或某一組、某一個(gè)在線的客戶(hù)端PC進(jìn)行,統(tǒng)一下發(fā)更新包。而離線的客戶(hù)端PC將在上線之后收到更新包。可要求客戶(hù)端PC必須打上指定補(bǔ)丁后才能夠入網(wǎng)。
第三道防線-網(wǎng)絡(luò)通信防護(hù)體系
網(wǎng)絡(luò)通信防護(hù)體系是針對(duì)前兩道防線的重要補(bǔ)充,一旦出現(xiàn)無(wú)法通過(guò)端點(diǎn)安全體系進(jìn)行有效處理的安全事件時(shí),基于網(wǎng)絡(luò)安全探針-IDS提供的事件監(jiān)控,對(duì)網(wǎng)絡(luò)安全進(jìn)行保證。
ARP欺騙的防護(hù)
面對(duì)在金融等行業(yè)的局域網(wǎng)絡(luò)中時(shí)常出現(xiàn)的ARP欺騙,GSN能夠通過(guò)三層網(wǎng)關(guān)設(shè)備、安全智能交換機(jī)以及客戶(hù)端Su軟件的聯(lián)動(dòng),實(shí)現(xiàn)了對(duì)ARP欺騙的三重立體防御。
采用銳捷網(wǎng)絡(luò)的可信任ARP(Trusted ARP)專(zhuān)利技術(shù),實(shí)現(xiàn)三層網(wǎng)關(guān)設(shè)備和客戶(hù)端PC之間的聯(lián)動(dòng)的可信任ARP關(guān)系,從而保證了用戶(hù)與網(wǎng)關(guān)通信的正常。在安全智能交換機(jī)上結(jié)合用戶(hù)認(rèn)證信息,則能夠?qū)崿F(xiàn)基于端口的ARP報(bào)文合法性檢查,基于深度檢測(cè)的硬件訪問(wèn)控制列表,將所有ARP欺騙報(bào)文全部過(guò)濾,從而徹底阻止了ARP欺騙的發(fā)生。
聯(lián)動(dòng)的網(wǎng)絡(luò)安全事件處理
入侵檢測(cè)系統(tǒng)IDS可以監(jiān)控網(wǎng)絡(luò)中流量的情況,并針對(duì)異常的流量發(fā)起預(yù)警。IDS匯報(bào)上來(lái)的信息包含源、目的IP,但這些信息對(duì)網(wǎng)絡(luò)管理人員處理安全事件來(lái)說(shuō),并沒(méi)有太大的意義。因?yàn)樘幚砭W(wǎng)絡(luò)安全事件一定要追根溯源,定位到機(jī)器甚至定位到人,方能徹底解決。僅僅提供IP地址這是不夠的。GSN體系中的安全事件聯(lián)動(dòng)解決了這個(gè)問(wèn)題。IDS作為網(wǎng)絡(luò)通信的探針,對(duì)網(wǎng)絡(luò)的流量進(jìn)行旁路監(jiān)聽(tīng),并隨時(shí)向安全策略平臺(tái)SMP上報(bào)發(fā)生的安全事件。通過(guò)對(duì)IDS上報(bào)的安全事件的解析,并通過(guò)GSN體系中每個(gè)用戶(hù)的信息來(lái)將安全事件定位到人。同時(shí),根據(jù)IDS與GSN共享的事件庫(kù),對(duì)安全事件給出建議的處理方法,或者可以通過(guò)預(yù)先定制好的策略來(lái)對(duì)安全事件進(jìn)行自動(dòng)處理。這就解決了在IDS檢測(cè)到安全事件后,處理難的問(wèn)題。
通過(guò)RG-SMP安全管理平臺(tái)、RG-IDS入侵檢測(cè)設(shè)備、安全智能交換機(jī)和Su客戶(hù)端的聯(lián)動(dòng),實(shí)現(xiàn)了對(duì)網(wǎng)絡(luò)安全事件的檢測(cè)、分析、處理一條龍服務(wù)?;趪?yán)格的身份驗(yàn)證,可以方便地將網(wǎng)絡(luò)安全事件定位到人,并自動(dòng)通知和處理。
GSN針對(duì)安全事件的處理方式可以定制,管理員可在綜合評(píng)估網(wǎng)內(nèi)安全形勢(shì)的情況下,對(duì)不同等級(jí)的安全事件做出不同程度的處理。如普通的ICMP掃描采用向客戶(hù)端PC下發(fā)警告信息,而蠕蟲(chóng)病毒攻擊則采用警告消息、下發(fā)修復(fù)軟件和隔離的綜合手段。
銳捷網(wǎng)絡(luò)GSN全局安全解決方案,通過(guò)傳統(tǒng)的入侵檢測(cè)設(shè)備IDS與后臺(tái)服務(wù)系統(tǒng)、客戶(hù)端、交換機(jī)等軟硬件的聯(lián)動(dòng),有效實(shí)現(xiàn)了網(wǎng)絡(luò)通信系統(tǒng)主動(dòng)、自動(dòng)、聯(lián)動(dòng)的保護(hù)。整個(gè)檢測(cè)、分析、處理過(guò)程由軟硬件聯(lián)動(dòng)實(shí)現(xiàn),無(wú)需網(wǎng)絡(luò)管理人員的過(guò)多干預(yù),有效幫助用戶(hù)實(shí)現(xiàn)“無(wú)人值守”全局安全網(wǎng)絡(luò)。
方案總結(jié)
GSN全局安全解決方案通過(guò)軟硬件的聯(lián)動(dòng)、計(jì)算機(jī)層面與網(wǎng)絡(luò)層面的結(jié)合,從入網(wǎng)身份、客戶(hù)端PC、網(wǎng)絡(luò)通信等多個(gè)角度對(duì)網(wǎng)絡(luò)安全進(jìn)行監(jiān)控、檢測(cè)、防御和處理,幫助用戶(hù)構(gòu)建起具有戰(zhàn)略縱深的全局安全網(wǎng)絡(luò)防線,保障金融企業(yè)的網(wǎng)絡(luò)安全。
【編輯推薦】
- 采用DDOS攻擊防御解決方案化解網(wǎng)絡(luò)安全威脅
- 充分利用多層次防御有效確保網(wǎng)絡(luò)安全
本文名稱(chēng):構(gòu)筑縱深的智能網(wǎng)絡(luò)安全防御體系
網(wǎng)站地址:http://m.fisionsoft.com.cn/article/djojcoc.html


咨詢(xún)
建站咨詢(xún)
