信息安全合规监测解决方案_第1页
信息安全合规监测解决方案_第2页
信息安全合规监测解决方案_第3页
信息安全合规监测解决方案_第4页
信息安全合规监测解决方案_第5页
已阅读5页,还剩10页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、信息平安合规监测解决方案南瑞集团公司南瑞集团公司信息通信技术分公司信息通信技术分公司2021 年年 1 月月I目目 录录第第 1 章章信息系统平安风险分析信息系统平安风险分析.11.1风险产生的背景 .11.2风险产生的原因 .11.3国家信息平安政策法规 .1第第 2 章章信息平安合规监测技术研究信息平安合规监测技术研究.22.1信息系统平安开展趋势 .22.2平安合规技术研究 .32.3平安监测与控制研究 .52.4信息平安研究成果 .7第第 3 章章信息平安合规监测解决方案信息平安合规监测解决方案.73.1解决思路 .73.2总体目标 .93.3总体架构 .93.4方案特色 .10第第

2、4 章章典型案例典型案例.11第第 5 章章结束语结束语.131第第 1 1 章章信息系统平安风险分析信息系统平安风险分析1.11.1风险产生的背景风险产生的背景随着信息化建设的全面推广、网络规模的日益扩大,使得支持业务系统的网络结构也变得越来越复杂。重要应用、网络设备、平安设备、效劳器、数据库、中间件等的数量及种类日益增多,而各单位信息化运维人员缺乏,存在因维护人员误操作的风险,或者采用一成不变的初始系统设置而忽略了对于平安控制的要求,从而极大的影响系统的正常运转。应用的深度融合、系统与数据的集中,带来了更高的风险集中,高度集中的数据既是业务的焦点,同样也是威胁的焦点。虚拟化、云计算等新技术

3、的引入,使 IT 技术设施的平安重心从终端转向效劳端,使得带有明确界限的物理平安域向逻辑平安域转变,对信息平安运维人员平安防护能力提出了新的挑战。1.21.2风险产生的原因风险产生的原因分析近年信息平安事件本质及各类渗透方法与工具的原理,恶意用户能够成功实现对信息系统的破坏或攻击,主要利用系统平安漏洞、平安配置、平安状态存在的脆弱性,归纳如下:平安漏洞:由于系统自身的问题引发的平安缺陷,主要包括系统登录漏洞、拒绝效劳漏洞、缓冲区溢出、蠕虫后门、意外情况处置错误等,反映系统自身的平安脆弱性。平安配置:由于人为的疏忽造成的平安缺陷,主要包括系统帐号、口令、授权认证、日志管控、IP 通信管理等配置不

4、当,反映系统配置的脆弱性。平安状态:由于系统运维管理不当引发的平安缺陷,主要包括系统运行状态、网络端口状态、进程、审计、管理措施等,反映了系统当前所处环境的平安状况。1.31.3国家信息平安政策法规国家信息平安政策法规国家制定了信息系统等级保护根本要求及相关标准和标准,明确规定了我国的信息平安战略目标,并通过正式文件的形式将等级保护确认为国家信息平安的根本制度和根本方法。2?国民经济和社会开展第十二个五年规划纲要?对“加强网络与信息平安保障提出了明确要求:“健全网络与信息平安标准标准,完善信息平安标准体系和认证认可体系,实施信息平安等级保护、风险评估等制度。加快推进平安可控关键软硬件应用试点示

5、范和推广,加强信息网络监测、平安配置管控能力建设,确保根底信息网络和重点信息系统平安。?信息平安产业“十二五开展规划?重点开展工作指出:“重点开展系统及网络脆弱性评估工具、平安配置核查类工具、信息平安等级保护支撑工具、信息系统风险评估工具、信息平安技术与产品的标准符合性评估工具,以及其他信息平安管理与效劳支撑工具产品。,并明确指出“网络与信息平安配置监测技术为重点开展的关键信息平安技术。第第 2 2 章章 信息平安合规监测技术研究信息平安合规监测技术研究2.12.1信息系统平安开展趋势信息系统平安开展趋势随着信息化的开展,业务人员的平安意识和平安技能也在逐步提高。最直接的表达为:传统以平安事件

6、和新兴平安技术为主要驱动的平安建设模式,已经逐渐演进为以业务平安需求为驱动的主动式平安建设模式。从国际的平安开展动态来分析,NIST 推出了一套 SCAP 框架来促进平安建设的执行,SCAP 是一种用开放性标准实现自动化脆弱性管理、衡量和策略符合性评估的方法。SCAP 结合了一系列用来枚举软件缺陷和平安配置问题的开放性标准,SCAP 利用这些标准衡量系统以寻找系统的脆弱性,并通过自动化的工具来进行检查和评估。此框架和工具在美国得到大量的应用和高度评价。国际法中将陆地和海洋进行划分的分界线被称为基线Baseline。随着计算机的开展,基线被引入计算机领域,并将其定义为操作系统某一时期的配置的标准

7、。微软将基线的概念引入操作系统平安防护,建立微软平安防护体系,详细描述了实现平安运行的相关配置设置,微软平安防护体系中平安基线的元素包括: 效劳和应用程序设置。例如:只有指定用户才有权启动效劳或运行应用程序。 操作系统组件的配置。例如:Internet 信息效劳IIS自带的所有样本文件必须从计算机上删除。3 权限和权利分配。例如:只有管理员才有权更改操作系统文件。 管理规那么。例如:计算机上的 administrator 密码每 30 天换一次。传统基于网络的防护虽依然是根底,但关注点逐渐转向对于数据内容、应用本身、用户身份和行为平安的管理。日益增长的 IT 资产数量,无论硬件设施还是各类软件

8、,高效平安的管理已成为大型企业关注的话题。企业多年来的平安投资,是否产生了价值?这使企业开始考虑如何正确了解和评价企业平安风险,以及衡量平安工作成效的标准,并更加关注平安的监控和综合性分析的价值。威胁的不断开展变化,使企业认识到平安投入的长期性,同时也更愿意获得在节约投资、加强主动性防御的平安建设方面的借鉴。以技术平台支撑的合规管理工作正在越来越受到重视。随着信息技术的快速开展和广泛应用,根底信息网络和重要信息系统平安、信息资源平安以及个人信息平安等问题与日俱增,应用平安日益受到关注,?信息平安产业“十二五开展规划?明确提出主动防御技术成为信息平安技术开展的重点,信息平安产品与效劳演化为多技术

9、、多产品、多功能的融合,多层次、全方位、全网络的立体监测和综合防御趋势不断加强,信息平安开展趋势朝系统化、网络化、智能化、效劳化方向开展。、向系统化、主动防御方向开展信息平安保障逐步由传统的被动防护转向“监测-响应式的主动防御,信息平安技术正朝着构建完整、联动、可信、快速响应的综合防护防御系统方向开展。、向网络化、智能化方向开展计算机技术的重心从计算机转向互联网,互联网正在逐步成为软件开发、部署、运行和效劳的平台,对高效防范和综合治理的要求日益提高,信息平安向网络化、智能化方向开展。、向效劳化方向开展信息平安产业结构正从技术、产品主导向技术、产品、效劳并重调整,平安效劳逐步成为信息平安产业开展

10、重点。2.22.2平安合规技术研究平安合规技术研究平安基线标准平安基线标准4充分依据信息平安技术体系和管理体系,借鉴 ISO27002、ISO-20000、SOX、等级保护等技术和管理标准内容,创新信息平安基线标准和管理标准。通过建立信息平安基线合规指标库,将信息系统等级保护根本要求、信息平安风险评估准那么细化,进一步分解根据具体设备特性形成设备级的基线指标,形成可执行、可实现的检测项,实现技术体系和管理体系指标内容的落地。平安基线标准包含以下三方面:1) 漏洞信息:漏洞通常是由于软件或协议等系统自身存在缺陷引起的平安风险,一般包括了登录漏洞、拒绝效劳漏洞、缓冲区溢出、信息泄漏、蠕虫后门、意外

11、情况处置错误等,反映了系统自身的平安脆弱性。由于漏洞信息由相应的国际标准,如CVECommon Vulnerabilities & Exposures ,公共漏洞和暴露就列出了各种的平安漏洞,因此系统的初始漏洞平安基线可以采用通用标准。2) 平安配置:通常都是由于人为的疏忽造成,主要包括了账号、口令、授权、日志、IP 通信等方面内容,反映了系统自身的平安脆弱性。在平安配置基线方面,移动集团下发了操作系统平安配置标准、路由器平安配置标准、数据库平安配置标准等一系列标准,因为系统初始平安配置基线可以采用集体下发的标准。3) 系统重要状态:包含系统端口状态、进程、账号以及重要文件变化的监控。这些内容

12、反映了系统当前所处环境的平安状况,有助于我们了解业务系统运行的动态情况。由于系统状态基线随着业务应用不同而不同,没有标准模板可借鉴。我们通过对系统的状态信息进行一个快照,对非标准的进程端口、关键文件 MD5 校验值等信息确认后作为初始的系统状态平安基线。5 平安基线检测技术平安基线检测技术平安基线检测是实现信息系统平安合规检测的根底和核心,即基于业务系统平安运行的要求最低/根本,对目标系统的漏洞、配置和重要运行状态进行检查,通过对检查结果的深度分析,获得检查对象的平安合规性结论。平安基线检测对象涵盖主机、数据库、网络设备、平安设备、中间件、应用系统等六大类。检测方式包括远程检查和本地检查两种形

13、式,检测内容为目标对象的平安漏洞扫描、关键配置对标、重要运行状态检查、平安日志采集。针对不同类型、不同型号的设备及不同检测内容,采用一套自动化检测体系架构,综合不同的远程访问协议、技术手段实现平安基线检测,以插件思想搭建全面的基线检测数据采集工具集合,通过自由组装实现基线检测可扩展性。安安全全基基线线合合规规检检测测体体系系Windows漏漏洞洞扫扫描描LINUX漏漏洞洞扫扫描描数数据据库库漏漏洞洞扫扫描描Web应应用用漏漏洞洞扫扫描描SNMP访访问问SSH/TELNET访访问问HTTP/HTTPS访访问问SYSLOG访访问问JDBC访访问问.网网络络设设备备中间件安全基线数据网络设备安全基线

14、数据安安全全设设备备主主机机数数据据库库中中间间件件应应用用系系统统安全设备安全基线数据主机安全基线数据数据库安全基线数据应用安全基线数据2.32.3平安监测与控制研究平安监测与控制研究 平安状态度量技术平安状态度量技术平安基线合规检查结果为平安评估提供了坚实的数据根底和评判依据,基于信息平安风险评估模型,对平安问题、运行状态、漏洞情况进行综合评判,从网络、主机、6数据库、中间件、应用等多方面度量信息系统平安状态,实现平安状态量化评估和展现。 信息平安闭环管理信息平安闭环管理遵循 PDCA 思想,基于基线的信息平安闭环管理包括由策略、标准、执行、检查四个步骤组成的主流程,及具体化、自动化构成的

15、分支流程。主流程由平安策略形成平安标准,指导平安控制的执行,进一步进行事前、事中、事后的合规检查,最终修改完善平安策略;分支流程通过对平安标准具体化实现标准落地,并进行自动化合规检查,简化检查过程。策略:结合应用环境下的平安防护需求,进行平安策略定义、发布和管理;总结上一循环中检查后的结果和问题,进行平安策略修改、重新发布和管理。标准:根据平安策略,进一步形成平安技术标准和平安管理标准,平安技术标准包括设备平安配置基线、系统平安控制要求,平安管理标准包括工程管理流程平安要求、平安运维流程管理要求。执行:以平安标准指导各项信息平安工作开展,根据管理标准进行工程管理、平安运维等流程控制,根据系统平

16、安控制要求进行技术和平安管理控制,根据平安设备配置基线执行平安配置。7具体化:将平安标准细化分解成设备级可执行的指标,量化基线控制取值,形成控制项库和基线库,实现平安标准的落地。自动化:基于控制项库和基线库实施自动化的平安状态和平安配置核查及合规分析,辅助事前、事中、事后的合规检查,提供更客观、更可信的检查分析结果。检查:定时对信息平安执行状况进行核查,通过事前的平安配置检查和平安漏洞扫描、事中的违规审计分析、事后的取证调查完成平安合规检查。2.42.4信息平安研究成果信息平安研究成果南瑞信通公司根据十余年丰富的信息平安实践经验和扎实的技术积累,并对FISMA(Federal Informat

17、ion Security Management Act,联邦信息平安管理法案)、微软效劳器与桌面防护体系、华为 ManagerOne 等国内外信息平安防护技术进行调研与分析,参考了国家下发的各类平安政策文件,继承和吸收了国家等级保护、风险评估的经验成果,总结出信息平安防护路线逐步从 SOC 演进到平安基线,最终实现信息平安的 ERP。基于此,南瑞信通结合现行平安防护标准标准建立平安基线标准,开发信息平安合规与监控系统,采用通用的网络访问协议,通过远程连接 IT 资产对象,进行平安配置数据的自动采集与基线合规分析,实现平安配置的在线监测和评估,增强信息系统的主动防御能力。第第 3 3 章章 信息

18、平安合规监测解决方案信息平安合规监测解决方案3.13.1解决思路解决思路首先,结合国家信息平安防护要求与近年国内外发生的信息平安事件为根底,制定统一的平安配置原那么,形成完整的平安字典库。其次,基于平安配置原那么,制定平安防护策略与配置采集方案,实现配置的自动化采集与合规分析,并对违规配置策略进行管控与评价。最后,开发数据共享接口,实现与其他平安产品间的数据共享,为网络与信息平安防护工作提供根底数据。8通过配置采集引擎为驱动,采集网络设备、平安设备、主机、数据库、中间件、应用系统等资产对象配置信息,以配置策略库未标准标准,对各类资产配置进行合规分析,实时发现信息系统配置存在的漏洞与风险,实时告

19、警并指导管理员进行配置管控,实现平安合规在线监测与管理。93.23.2总体目标总体目标信息平安合规与监控系统的主要目标为形成统一的平安标准,针对不同设备/系统生成详细 Checklist 表格和操作指南,为信息化平安防护工作提供框架和标准,标准新业务系统的上线平安检查、第三方入网平安检查、合规平安检查高级督查、日常平安检查等。统一平安标准:以信息平安技术和管理标准为依据,制定统一的平安配置原那么和合规评价准那么,形成可执行的信息平安配置原那么全集。消除平安漏洞:及时发现网络与信息系统中存在的登录漏洞、拒绝效劳漏洞、缓冲区溢出、蠕虫后门、意外情况处置错误等平安漏洞,消除因系统自身平安漏洞引发的平

20、安缺陷。监控平安配置:实时主动发现冗余帐户、弱口令、配置脆弱、非法进程、平安漏洞、异常端口等平安配置脆弱性,消除因人为疏忽造成的平安缺陷。管理平安状态:实时监测物理环境、系统运行状态、网络端口状态、进程、审计等信息系统的平安状态,消除因系统运维管理不当引发的平安缺陷。3.33.3总体架构总体架构10信息系统资产配置采集采集引擎JDBC访问工具HTTP访问工具SNMP访问工具WMI访问工具SMB访问工具SSH访问工具Telnet访问工具网络设备安全设备主机系统中间件应用系统数据库采集命令度量指标采集任务调度器合规判定判定规则引擎规则逻辑运算条件判定运算判定规则定制访问工具定制访问工具防护状态分析

21、分析规则配置合规度量状态监测与评估监测与分析引擎安全告警模式匹配环境判定监测及评估结果视图状态监测与评估可视化机房定制访问工具规则解析事件处理信息平安合规与监控以业务系统为核心,分为配置合规度量层、状态监测与评估层、状态监测与评估可视化层。配置合规度量层:包括信息系统、配置采集、合规判定,及度量指标、采集方法、判定规那么。状态监测与评估层:该层基于基线度量的平安评估方法思想,将基线度量结果转化成平安事件,并对事件进行关联分析,实现平安防护状态监测与评估,包括防护状态分析,及分析规那么。状态监测与评估可视化层:该层在状态监测与评估层根底上完成监测与评估结果的展现,由监测与评估结果视图组成。展现角

22、度根据数据源可分为监测结果视图和评估结果视图,监测结果视图展示包括当前平安事件、平安告警相关数据;评估结果视图展示包括平安防护状态评估得分、平安防护脆弱点分析等相关数据。3.43.4方案特色方案特色信息平安合规与监控系统遵循等级保护根本要求建立了覆盖物理平安、网络架构、网络设备、平安设备、主机、数据库、中间件、应用系统、管理制度等的配置基线度量指标。在配置采集方面,支持 SSH、TELNET、SNMP、SMB、WMI、JDBC、HTTP 等多种远程访问方式进行各类型设备的配置信息采集;在平安评估方面,支持基于等级保护11根本要求、风险评估评价准测的平安防护状态评价;在可视化方面,支持网络拓扑模

23、式、资产清单模式、业务系统模式三种监测视图及等级保护和风险评估平安评价统计视图:1) 配置监控自动化与实时化:通过SSH、TELNET、SNMP、SMB、WMI、JDBC、HTTP 等多种协议对各类 IT 设备的配置实时采集并与基线标准进行合规比对,实时发现网络与信息系统存在的平安隐患,结合平安建议字典库,及时为用户提供平安整改建议。2) 平安防护可视化:提供网络拓扑模式、资产清单模式、业务系统模式等三种模式的平安防护状态图,网络拓扑模式直观展现网络脆弱点,资产清单模式直观展现每一类设备平安防护状态,业务系统模式直观展现各系统平安防护状态。3) 基线标准定制化:提供基线修改与自定义功能,用户可根据不同的平安防护要求调整基线,适应多种应用环境下的平安检查与整改,能有效的解决测评基线的制定,防止基线过高导致的资源浪费和限制过度或基线过低导致难以

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论