版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、自动化安全基线指标解决方案提纲目录21. 背景2.基线指标体系介绍3.自动化安全基线指标解决方案4.安全基线指标的落地服务及工具安全运维的困境一漏洞、配置、端口,进程、文件,账号口令,这些都怎么查啊?这么多的设备,难道要我一台一台手工来查吗?何处开始,有什么工具能帮助我吗?我又不是安全专家,我怎么知道哪些是安全的?安全运维的困境二老大,这是上个月的报告。系统有X个高危漏洞,Y个配置问题。当前的系统到底是安全还是不安全呢?最近一次的安全整改到底有没有效果呢?安全状况同比和环比有什么变化呢?以上问题我们通过什么方式验证呢?问题分析如何查工作效率工作质量工作进度怎么量化数据价值决策支持何种方式呈现工
2、作效果成果显现化何处下手,怎么查如何保证效率如何保证质量怎么衡量安全与否安全业务数据价值为安全决策提供支持如何呈现安全效果体系安全工作效果安全成果的可视化需要达到的目标建立一套可以在全组织范围内实行的,满足信息安全基本目标的最小的指标要求集合提纲目录71. 背景2.基线指标体系介绍3.自动化安全基线指标解决方案4.安全基线指标的落地服务及工具什么是基线体系 基线体系Base Line组织机构其它人与技术标准策略基线体系的应用场景合规落地基本保障量化差距首先根据组织状况,建立一套在当前时期或一段时期内的“理想化的综合基线指标”,即“基线体系”。这个“基线体系”可以同时包含政策合规性的需求、自身的
3、安全建设发展需求、特殊时期的安全保障需求等。然后通过一些手段(比如自动化的评估工具)对组织现有的安全指标进行分析。通过对比“理想化的综合基线指标”,形成了一套差距分析结论。组织自身针对这个差距进行适时监测、确认和跟踪即可,对任何在此水平以下的情况进行预警或通报,提出“补足差距”的建议方案;而这个“理想化的综合基线指标”就是该组织的最优安全状态。追求规避全部风险是不现实的,信息系统在达到这个指标水平之后,部分风险自然会被转移或降低。如此便可以实现持续定义升高这个综合基线指标,持续监管和持续改进,可以使每一时期每一阶段的安全水平都是可控的。同时,收集完数据后,根据企业安全状况进行风险的度量,输出结
4、合政策法规要求的整体安全建设报表。FISMA美国联邦信息安全管理法案(FISMA)FISMA的落地管理层面安全控制措施运行层面安全控制措施技术层面安全控制措施FISMA 法规High Level, Generalized, Information Security Requirements规范涉及的标准和处理流程FIPS 199: Information System Security CategorizationFIPS 200: Minimum Information Security Requirements信息系统安全配置NIST, NSA, DISA, Vendors, Third
5、Parties (e.g., CIS) Checklists and Implementation Guidance30,000 米15,000 米5,000 米Ground ZeroSCAP体系 规范制定机构规范和标准NVD NCP自动化工具提供商网站内容是关于安全漏洞的收集和安全配置的指导规范。NVD(National Vulnerability Database),中文叫国家漏洞数据库,是NIST计算机安全部的产物,美国国家信息安全部信息技术实验室。美国国土安全部国家网络安全司发起和主导的计算机安全部信息技术实验室的产物,是美国政府存放基于标准的漏洞管理数据。内容包括安全检查列表、安全相
6、关的软件缺陷、错误配置、产品名称。内容不断更新,截至目前(2014.12.23),NVD包含的内容有67602 CVE Vulnerabilities255Checklists248 美国 CERT 告警4319 美国 CERT 漏洞提示210286OVAL Queries背景介绍-NVD注:NCP是所有checklist的总称,包括手动和自动的checklists。NCP由不同的政府部门、厂家、组织(CIT)根据固定的格式提交,提交者包括: NIST, Computer Security Division 、Defense Information Systems Agency、 Nation
7、al Security Agency、 OMB、 Center for Internet Security (CIS)、 Red Hat、 ThreatGuard、 Microsoft Corporation、 LJK Software 、 Kyocera Mita America INC等背景介绍- NCPNational Checklist Program (NCP),根据2002年制定的网络安全研究和发展法案,由NIST “制定,修改的必要,一份清单列出的设置和选项的选择,最大限度地减少每台计算机的硬件或软件系统安全风险,并广泛应用到联邦政府。“鼓励厂家开发和维护安全指南,需要提供配置数
8、据进行标准格式化National Checklist Program (NCP)SRG/STIG Library & USGCBUSGCB:(U.S.Government Configuration BaseLine)是美国政府配置基线,前身为FDCC(联邦桌面核心配置)SRG/STIG Library :美国国防部公开的配置基线标准举例( SRG/STIG )SCAP的贡献安全规范/要求NVDNCP工具化检查第一步第二步系统安全基准/基线自动化检查提纲目录181. 背景2.基线指标体系介绍3.自动化安全基线指标解决方案4.安全基线指标的落地服务及工具9家独立的SCAP实验室,遵循NIST H
9、andbook 150和NIST Handbook 150-17两个手册,对符合技术要求的厂家产品进行测试;Http:/scap/docs/SCAP_Validation_Program_RC_v1.0.2.doc:1 FDCC Scanner2 Authenticated Configuration Scanner3 Authenticated Vulnerability and Patch Scanner 4 Unauthenticated Vulnerability Scanner Intrusion Detection and Prevention Patch Remediation
10、5 Mis-configuration Remediation Asset Scanner Asset Database 6 Vulnerability Database 7 Mis-configuration Database Malware Tool 自动化工具 目标业务系统支持业务所需要的支撑系统及应用软件,例如:Tomcat、weblogic、IIS、Apache、Oracle、Mysql操作系统及一些设备,例如:WindowsLinux、交换路由设备、防火墙设备业务层支撑支撑层系统实现层什么是配置核查工具安全配置核查 的根本目的是保障业务系统的安全,使业务系统的风险维持在可控范围内,
11、为了避免人为疏忽或错误,或使用默认的安全配置,给业务系统安全造成风险,而制定安全检查标准,并且采取,必要的安全检查措施,使业务系统达到相对的安全指标要求。安全配置检查工具是采用技术手段,自动完成安全配置检查的产品,并提供详尽的解决方案。先进业务平台安全配置核查思路传统思路对设备、产品进行配置核查:零散、混乱。面向业务平台整体进行检查。评估整个业务平台的配置安全性。业务平台的设备、服务、端口、进程、系统、数据库安全的最终目的是为业务服务!配置核查的先进理念操作系统设备进程服务端口数据库业务系统设备操作系统数据库服务进程端口建立合理的安全基线体系建立安全基线是系统安全运维第一步建立信息系统的安全基
12、线,包括系统安全配置以及重要信息,如:服务、进程、端口、帐号等。安全基线建立的原则是:符合设备特点生产厂商、上线年限、性能上限、硬件老化适应系统特性部署方式和位置、分布能力、存储能力满足业务需求主要业务需求自定义体现了更贴合的服务,能够根据当前的情况以及未来的目标提供更优质的服务,更贴合业务特点。自定义检查设备适应特殊的设备自定义检查模板满足特殊的检查要求自定义检查要求解决特殊的检查情况基线自定义安全配置核查产品支持:支持45类三十余个厂商的上百种产品。操作系统:Windows、Linux网络设备:Cisco、华为安全设备:Fortigate、juniper数据库:informix、Oracl
13、e中间件:IIS、Apache、Weblogic无线网络设备:华为、H3C、中兴虚拟化产品:XenServer系统当前支持的产品成立4人专业知识团队持续完善增加自动化安全基线工具框架安全状况以及变化趋势基线模板库系统快照(当前基线指标)安全运行基本要求安全基线库基线核查的最佳实践安全基线工具的应用规划阶段开发阶段测试阶段运行阶段开发测试阶段运行维护阶段入网阶段运维阶段安全检查日常运维入网验收应用场景工程验收日常运维安全检查工程入网验收的安全检查WEB服务器WS数据库服务器Oracle交换机存储WEB网站系统工程部门 交付验收维护部门WEB网站系统问题汇总日常运维的安全检查 维护部门日常运维报告
14、安全基线的标准传递生产环境日常使用监督部门交付环节使用环节汽车安全基线指标 系统厂商验收人员运维人员安全基线指标入围验收环节安全运维环节上级检查-本级自查上级公司本级公司 检查中间件数据库操作系统网络和安全基础设施业务系统OA系统网站系统虚拟化安全基线指标对比调研优化筛选对比筛选调研对比各部门、行业内及启明星辰多年实践的基线规范。筛选出各自基线规范中的不同点。结合实际情况,使用反馈,对现有资产的梳理,自定义。优化结合业务特点做局部调整,完善。基线规范梳理的方法论ITIL、ETOMISO27001覆盖度由简到繁 可调整 可落地管理基线配置基线已有制度已有标准基线规范人工梳理框架资产梳理规范对比厂
15、商经验执行难度人员配备基线规范客户运营商 中国电信、中国移动、中国联通,共计30余个省份政府中国国家认证认可监督管理委员会信息中心中国国家工信部传输所 中国信息安全认证中心 中国国务院国有资产监督管理委员会 北京市电子产品质量检测中心湖北软件测评中心福建省公安厅福建邮政湖南电子研究所金融能源平安保险、昆仑银行国家电力、南方电网等10余个省份南网研究院其它行业市场竞争优势分析-可以视目标客户增加服务优势系统安全加固启明星辰致力于为客户提供专业的安全服务可管理安全服务安全咨询服务云安全服务专业安全培训服务网站安全监测服务为多家客户提供系统和数据库安全加固服务XXX公司 2014年启明星辰为x家客户
16、提供了x次安全加固服务!提纲目录391. 背景2.基线指标体系介绍3.自动化安全基线指标解决方案4.安全基线指标的落地服务及工具基线指标自动化安全运维监控指标体系运维状况监控标准化的检查指标自动化的检查工具比较最低限度的基线指标要求基线指标要求层业务支持层基线安全规范层漏洞类、配置合规类、系统关键进程操作系统、网络设备、数据存储、中间件、应用软件系统服务、文件权限、用户帐号口令策略、认证授权、网络通信保障业务系统基线安全 自动化安全基线的概念及其工具化思路从规范到自动化产品的演进 安全专家配置核查产品基线规范企业基线规范:基于目前梳理出的各类设备的规范,细化出详细的检查项。例如:X行业或集团数
17、量出X类设备X项检查要求安全专家参与,将已有的规范和要求,解释成可检测的机器语言将根据已翻译的机器语言,形成配置核查产品可执行策略产品基本思路分析展示获取配置信息网络可达网络不可达安全配置合规情况调度模块结果库CheckList库浏览器HTTPS访问客户端SSL加密通道数据分析被扫描主机InternetWEB界面模块SSL加密通道InternetInternet产品架构产品自动化多渠道核查对象多种执行方式运行脚本可视化安全透明产品可靠性批量连通性测试提高产品核查效率在线协议配置帮助手册可见的升级日志核查分析报告报告的多维度统计案例分享已接入74个系统、546台设备、总计支持1637个检查项资源
18、接入情况接入业务系统-案例桌面虚拟化系统无纸化会议系统规划管理系统TSM备份系统雷电定位系统统一桌面管理系统社保医保卡联网系统资产管理系统项目管理子系统用电安全系统营销综合分析系统银电联网系统省级监管中心异地数据级灾备中心GIS系统审计管理子系统50在线审计系统防病毒PKI系统文档加密系统信息专业化管理网企业新闻网业务数据统一平台综合计划管理系统舆情监控系统集中展现平台企业邮件党建系统省公司防火墙74个业务系统500余台设备合规率2014年8月2014年9月内部电子邮件47%90%移动安全接入平台44%74%TSM备份系统36%89%IT集中运行监控系统41%91% 依据XX基线规范,现阶段对
19、用户现有设备安全配置进行自动化核查,目前在入网验收、运行维护阶段已经投入使用,安全检查工作效率大幅度提高,促进业务系统落实安全合规的要求,践行了XX低成本、高效运营战略的要求。立即检查调度检查离线检查1、抽查2、依赖专业人员3、需督促4、掌控度低5、费时低效Vs1、全覆盖2、无需专业人员3、定时自动检查4、管理全掌握5、省时高效6、未来,结合复查自动调度和工单系统,可实现无人干预的基线管理自动化系统检查17分钟600台设备160万/次成本节约人工检查 分析报告一键生成多维度分析报告,全面掌握系统安全状况 加固指导完善的加固指导和指令提示,帮助维护人员进行系统加固ABCD 日常检查全量检查,促进
20、系统安全整体提升 入网验收实现入网安全验收,避免系统带病入网,打牢安全基础安全与效率双提升针对6大类(主机、网络、数据库等)设备,总结出面向客户的330个标准化检查项,自动适配到各个业务系统中,生成核查报告。实际应用效果51提高安全掌控提高工作效率降低管理成本相对于人工方式或者半自动化工具,如对接入安全管理平台的所有设备全量检查,可以节约成本160万元/次。自动检查效率是人工检查的100倍;检查500台设备,共2万多个检查项,仅需19分钟。123合规率2014年8月2014年10月内部电子邮件47%90%移动安全接入41%91%TSM备份系统36%89%实际应用效果提高60%节约1800万提升100倍提高系统安全提高工作效率人工检查平均25台/8小时,系统自动检查平均2500台/8小时,一天提升100倍降低管理成本检查一个业务系统平均需3万元,若全网每月检查50个系统,一年可节约1800万元实际应用效果业务系统检查项2011年8月合规率2012年2月合规率内部电子邮件649747%90%移动安全接入158536%89%TSM备份
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026中国塑料加工行业市场供需现状分析及产业投资评估规划发展报告
- 2026汽车轮胎雪地模式行业市场销售分析及四轮驱动投资安全设计
- 2026-高中高等数学线性代数测试题及答案
- 2026福建宁德市智云大数据有限公司第二批市场化岗位人员招聘笔试题库【轻巧夺冠】附答案详解
- 2026广东广州市黄埔区萝岗街道综合发展中心招聘环卫工人7人模拟试卷一套附答案详解
- 2026同心县机关事业单位助理岗位见习报名模拟试卷(考点精练)附答案详解
- 2026陕西西安交大机器人与储能研究院科研辅助人员招聘1人考前冲刺试卷【能力提升】附答案详解
- 高中地理试题附带标准答案
- 2026中国中检陕西公司招聘兼职审核员、市场专员考前冲刺密卷(易错题)附答案详解
- 2026广西玉林市福绵区福保后勤服务管理有限公司招聘业务员1人考前冲刺密卷附答案详解【预热题】
- 民政局预算管理制度
- 八年级物理上册(人教版2024)-新教材解读培训课件
- 文化课堂合作协议书
- 合伙企业股权结构协议书
- 中小学课堂教学电子产品使用与管理策略及实施方案
- 水利工程施工监理规范(SL288-2014)用表填表说明及示例
- GB/T 17469-2024汽车制动器衬片摩擦性能评价小样台架试验方法
- 供应商来料质量报告(年度与月度)
- 消防作战训练安全总结
- 数字货币概论 课件 第5章 稳定币的原理与实现
- 选煤厂员工培训课件
评论
0/150
提交评论