版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络和系统安全实施方案1吉通上海IDC网络安全功效需求1.1吉通上海企业对于网络安全和系统可靠性总体设想(1)网络要求有充足安全方法,以保障网络服务可用性和网络信息完整性。要把网络安全层,信息服务器安全层,数据库安全层,信息传输安全层作为一个系统工程来考虑。网络系统可靠性:为降低单点失效,要分析交换机和路由器应采取负荷或流量分担方法,对服务器、计费服务器和DB服务器,WWW服务器,分别采取策略。说明对服务器硬件、操作系统及应用软件安全运行保障、故障自动检测/报警/排除方法。对业务系统可靠性,要求满足实现对硬件冗余设计和对软件可靠性分析。网络安全应包含:数据安全;预防病毒;网络安全层;操作系统安全;安全系统等;(2)要求卖方提出完善系统安全政策及其实施方案,其中最少覆盖以下多个方面:对路由器、服务器等配置要求充足考虑安全原因制订妥善安全管理政策,比如口令管理、用户帐号管理等。在系统中安装、设置安全工具。要求卖方具体列出所提供安全工具清单及说明。制订对黑客入侵防范策略。对不一样业务设置不一样安全等级。(3)卖方可提出自己提议网络安全方案。1.2整体需求安全处理方案应含有防火墙,入侵检测,安全扫描三项基础功效。针对IDC网络管理部分和IDC服务部分应提出不一样安全等级处理方案。全部IDC安全产品要求厂家稳定服务保障和技术支持队伍。服务包含产品定时升级,培训,入侵检测,安全扫描系统汇报分析和对安全事故快速响应。安全产品应能和集成商方案网管产品,路由,交换等网络设备功效兼容并有效整合。全部安全产品应含有公安部销售许可和国家信息化办公室安全认证。全部安全产品要求界面友好,易于安装,配置和管理,并有详尽技术文档。全部安全产品要求本身高度安全性和稳定性。安全产品要求功效模块配置灵活,并含有良好可扩展性。1.3防火墙部分功效需求网络特征:防火墙所能保护网络类型应包含以太网、快速以太网、(千兆以太网、ATM、令牌环及FDDI可选)。支持最大LAN接口数:软、硬件防火墙应能提供最少4个端口。服务器平台:软件防火墙所运行操作系统平台应包含Solaris2.5/2.6、Linux、WinNT4.0(HP-UX、IBM-AIX、Win可选)。加密特征:应提供加密功效,最好为基于硬件加密。认证类型:应含有一个或多个认证方案,如RADIUS、Kerberos、TACACS/TACACS+、口令方法、数字证书等。访问控制:包过滤防火墙应支持基于协议、端口、日期、源/目标IP和MAC地址过滤;过滤规则应易于了解,易于编辑修改;同时应含有一致性检测机制,预防冲突;在传输层、应用层(HTTP、FTP、TELNET、SNMP、STMP、POP)提供代理支持;支持网络地址转换(NAT)。防御功效:支持病毒扫描,提供内容过滤,能防御PingofDeath,TCPSYNFloods及其它类型DoS攻击。安全特征:支持转发和跟踪ICMP协议(ICMP代理);提供入侵实时警告;提供实时入侵防范;识别/统计/预防企图进行IP地址欺骗。管理功效:支持当地管理、远程管理和集中管理;支持SNMP监视和配置;负载均衡特征;支持容错技术,如双机热备份、故障恢复,双电源备份等。统计和报表功效:防火墙应该提供日志信息管理和存放方法;防火墙应含有日志自动分析和扫描功效;防火墙应提供告警机制,在检测到入侵网络和设备运转异常情况时,经过告警来通知管理员采取必需方法,包含E-mail、呼机、手机等;提供简明报表(根据用户ID或IP地址提供报表分类打印);提供实时统计。2惠普企业在吉通上海IDC中网络安全管理设计思想2.1网络信息安全设计宗旨惠普企业在为用户IDC项目标信息安全提供建设和服务宗旨能够表述为:依据最新、最优异国际信息安全标准采取国际上最优异安全技术和安全产品参考国际标准ISO9000系列质量确保体系来规范惠普企业提供信息安全产品和服务严格遵守中国相关法律和法规2.2网络信息安全目标网络安全最终目标是保护网络上信息资源安全,信息安全含有以下特征:保密性:确保只有经过授权人才能访问信息;完整性:保护信息和信息处理方法正确而完整;可用性:确保经过授权用户在需要时能够访问信息并使用相关信息资产。信息安全是经过实施一整套合适控制方法实现。控制方法包含策略、实践、步骤、组织结构和软件功效。必需建立起一整套控制方法,确保满足组织特定安全目标。2.3网络信息安全要素惠普企业信息安全理念突出地表现在三个方面--安全策略、管理和技术。安全策略--包含多种策略、法律法规、规章制度、技术标准、管理标准等,是信息安全最关键问题,是整个信息安全建设依据;安全管理--关键是人员、组织和步骤管理,是实现信息安全落实手段;安全技术--包含工具、产品和服务等,是实现信息安全有力确保。依据上述三个方面,惠普企业能够为用户提供信息安全完全处理方案不仅仅包含多种安全产品和技术,更关键就是要建立一个一致信息安全体系,也就是建立安全策略体系、安全管理体系和安全技术体系。2.4网络信息安全标准和规范在安全方案设计过程和方案实施中,惠普企业将遵照和参考最新、最权威、最含有代表性信息安全标准。这些安全标准包含:ISO/IEC17799Informationtechnology–CodeofpracticeforinformationsecuritymanagementISO/IEC13335Informationtechnology–GuidelinesforTheManagementofITSecurityISO/IEC15408Informationtechnology–Securitytechniques–EvaluationcriteriaforITsecurity中国国家标准GB、国家军用标准GJB、公共安全行业标准GA、行业标准SJ等标准作为本项目标参考标准。2.5网络信息安全周期任何网络安全过程全部是一个不停反复改善循环过程,它关键包含风险管理、安全策略、方案设计、安全要素实施。这也是惠普企业提倡网络信息安全周期。风险评定管理:对企业网络中资产、威胁、漏洞等内容进行评定,获取安全风险客观数据;安全策略:指导企业进行安全行为规范,明确信息安全尺度;方案设计:参考风险评定结果,依据安全策略及网络实际业务情况,进行安全方案设计;安全要素实施:包含方案设计中安全产品及安全服务各项要素有效实施。安全管理和维护:根据安全策略和安全方案进行日常安全管理和维护,包含变更管理、事件管理、风险管理和配置管理。安全意识培养:帮助企业培训职员树立必需安全观念。3吉通上海IDC信息系统安全产品处理方案3.1层次性安全需求分析和设计网络安全方案必需架构在科学安全体系和安全框架之上。安全框架是安全方案设计和分析基础。为了系统地描述和分析安全问题,本节将从系统层次结构角度展开,分析吉通IDC各个层次可能存在安全漏洞和安全风险,并提出处理方案。3.2层次模型描述针对吉通IDC情况,结合《吉通上海IDC技术需求书》要求,惠普企业把吉通上海IDC信息系统安全划分为六个层次,环境和硬件、网络层、操作系统、数据库层、应用层及操作层。3.2.1环境和硬件为保护计算机设备、设施(含网络)和其它媒体免遭地震、水灾、火灾、有害气体和其它环境事故(如电磁污染等)破坏,应采取合适保护方法、过程。具体内容请参考机房建设部分提议书。3.2.2网络层安全安全网络拓扑结构网络层是网络入侵者进攻信息系统渠道和通路。很多安全问题全部集中表现在网络安全方面。因为大型网络系统内运行TPC/IP协议并非专为安全通讯而设计,所以网络系统存在大量安全隐患和威胁。网络入侵者通常采取预攻击探测、窃听等搜集信息,然后利用IP欺骗、重放或重演、拒绝服务攻击(SYNFLOOD,PINGFLOOD等)、分布式拒绝服务攻击、篡改、堆栈溢出等手段进行攻击。确保网络安全首要问题就是要合理划分网段,利用网络中间设备安全机制控制各网络间访问。在对吉通IDC网络设计时,惠普企业已经考虑了网段划分安全性问题。其中网络具体拓扑结构好要依据吉通IDC所提供服务和用户具体要求做出最终设计。网络扫描技术处理网络层安全问题,首先要清楚网络中存在哪些安全隐患、脆弱点。面对大型网络复杂性和不停改变情况,依靠网络管理员技术和经验寻求安全漏洞、做出风险评定,显然是不现实。处理方案是,寻求一个能寻求网络安全漏洞、评定并提出修改提议网络安全扫描工具。处理方案:ISS网络扫描器InternetScanner配置方法:在上海IDC中使用一台高配置笔记本电脑安装InternetScanner,定时对本IDC进行全方面网络安全评定,包含全部关键服务器、防火墙、路由设备等。扫描时间间隔请参考安全策略要求。ISS网络扫描器InternetScanner是全球网络安全市场顶尖产品。它经过对网络安全弱点全方面和自主地检测和分析,能够快速找到并修复安全漏洞。网络扫描仪对全部隶属在网络中设备进行扫描,检验它们弱点,将风险分为高,中,低三个等级而且生成大范围有意义报表。从以企业管理者角度来分析汇报到为消除风险而给出详尽逐步指导方案均能够表现在报表中。该产品时间策略是定时操作,扫描对象是整个网络。它可在一台单机上对已知网络安全漏洞进行扫描。截止InternetScanner6.01版本,InternetScanner已能对900种以上来自通讯、服务、防火墙、WEB应用等漏洞进行扫描。它采取模拟攻击手段去检测网络上每一个IP隐藏漏洞,其扫描对网络不会做任何修改和造成任何危害。InternetScanner每次扫描结果可生成具体汇报,汇报对扫描到漏洞按高、中、低三个风险等级分类,每个漏洞危害及补救措施全部有具体说明。用户可依据汇报提出提议修改网络配置,填补漏洞。可检测漏洞分类表:BruteForcePassword-Guessing为常常改变帐号、口令和服务测试其安全性Daemons检测UNIX进程(Windows服务)Network检测SNMP和路由器及交换设备漏洞DenialofService检测中止操作系统和程序漏洞,部分检测将暂停对应服务NFS/XWindows检测网络网络文件系统和X-Windows漏洞RPC检测特定远程过程调用SMTP/FTP检测SMTP和FTP漏洞WebServerScanandCGI-Bin检测Web服务器文件和程序(如IIS,CGI脚本和HTTP)NTUsers,Groups,andPasswords检测NT用户,包含用户、口令策略、解锁策略BrowserPolicy检测IE和Netscape浏览器漏洞SecurityZones检测用于访问互联网安全区域权限漏洞PortScans检测标准网络端口和服务Firewalls检测防火墙设备,确定安全和协议漏洞Proxy/DNS检测代理服务或域名系统漏洞IPSpoofing检测是否计算机接收到可疑信息CriticalNTIssues包含NT操作系统强壮性安全测试和和其相关活动NTGroups/Networking检测用户组组员资格和NT网络安全漏洞NetBIOSMisc检测操作系统版本和补丁包、确定日志存取,列举、显示NetBIOS提供信息Shares/DCOM检测NetBIOS共享和DCOM对象。使用DCOM能够测试注册码、权限和缺省安全等级NTRegistry包含检测主机注册信息安全性,保护SNMP子网密匙NTServices包含检测NT正在运行服务和和之相关安全漏洞防火墙技术防火墙目标是要在内部、外部两个网络之间建立一个安全控制点,经过许可、拒绝或重新定向经过防火墙数据流,实现对进、出内部网络服务和访问审计和控制。具体地说,设置防火墙目标是隔离内部网和外部网,保护内部网络不受攻击,实现以下基础功效:严禁外部用户进入内部网络,访问内部机器;确保外部用户能够且只能访问到一些指定公开信息;限制内部用户只能访问到一些特定Internet资源,如WWW服务、FTP服务、TELNET服务等;处理方案:CheckPointFirewall-1防火墙和CiscoPIX防火墙防火墙除了布署在IDC私有网(即网管网段等由IDC负责日常维护网络部分)以外,还能够依据不一样用户需求进行防火墙布署,我们提议对于独享主机和共享主机全部进行防火墙配置,而对于托管主机能够依据用户实际情况提供防火墙服务。不管是虚拟主机还是托管主机,IDC全部需要为这些用户提供不一样程度远程维护手段,所以我们也能够采取VPN技术手段来确保远程维护安全性,VPN同时也能够满足IDC为一些企业提供远程移动用户和合作企业之间安全访问需求。依据吉通上海IDC安全要求和安全产品配置标准,我们提议使用产品包含CiscoPIX和CheckPointFirewall-1在内两种防火墙,其中:CiscoPIX防火墙配置在对网络访问速度要求较高但安全要求相对较低网站托管区和主机托管区;CheckPoint防火墙配置在对网络速度较低但安全要求相对较高IDC维护网段。这两种防火墙分别是硬件防火墙和软件防火墙经典代表产品,并在今年4月刚刚结束安全产品年度评选中,并列最好防火墙产品首位。这里只对CheckPointFirewall-1进行说明。Checkpoint企业是一家专门从事网络安全产品开发企业,是软件防火墙领域佼佼者,其旗舰产品CheckPointFirewall-1在全球软件防火墙产品中位居第一(52%),在亚太地域甚至高达百分之七十以上,远远领先同类产品。在中国电信、银行等行业全部有了广泛应用。CheckPointFirewall-1是一个综合、模块化安全套件,它是一个基于策略处理方案,提供集中管理、访问控制、授权、加密、网络地址传输、内容显示服务和服务器负载平衡等功效。关键用在保护内部网络资源、保护内部进程资源和内部网络访问者验证等领域。CheckPointFirewall-1套件提供单一、集中分布式安全策略,跨越Unix、NT、路由器、交换机和其它外围设备,提供大量API,有150多个处理方案和OEM厂商支持。CPFirewall-1由3个交互操作组件组成:控制组件、加强组件和可选组件。这些组件即能够运行在单机上,也能够布署在跨平台系统上。其中,控制组件包含Firewall-1管理服务器和图形化用户端;加强组件包含Firewall-1检测模块和Firewall-1防火墙模块;可选组件包含Firewall-1EncryptionModule(关键用于保护VPN)、Firewall-1ConnectControlModule(实施服务器负载平衡)RouterSecurityModule(管理路由器访问控制列表)。CheckpointFirewall-1防火墙操作在操作系统关键层进行,而不是在应用程序层,这么能够使系统达成最高性能扩展和升级。另外CheckpointFirewall-1支持基于Web多媒体和基于UDP应用程序,并采取多重验证模板和方法,使网络管理员轻易验证用户端、会话和用户对网络访问。CHECKPOINT防火墙功效要求:支持透明接入和透明连接,不影响原有网络设计和配置:CheckPointFireWall-1是一款软件防火墙,是安装在现有网关或服务器计算机上,对接入和连接全部是透明,不会影响原有网络设计和配置。带有DMZ连接方法:CheckPointFireWall-1能够支持多个网络接口,所以用户能够很轻易根据需要设置DMZ分区。支持当地和远程管理两种管理方法:CheckPointFireWall-1中EnterpriseManagementConsole模块功效十分强大,支持当地和远程两种管理方法,减轻了网络管理员对网络管理负担。支持命令行和GUI方法管理和配置:CheckPointFireWall-1中管理控制台支持命令行和GUI方法管理和配置;能够在Windows95/98/NT上安装WindowsGUI界面,在Unix操作系统下能够安装MotifGUI图形用户界面进行管理和配置。对分布式防火墙支持集中统一状态管理:CheckPointFireWall-1中管理控制台支持对分布式防火墙集中统一状态管理。它能够同时管理多个防火墙模块。规则测试功效,支持规则一致性测试:CheckPointFireWall-1中策略编辑器中有一命令,能够对已经配置好规则进行测试,能够检测其一致性。透明代理功效:CheckPointFireWall-1支持代理功效,而且功效强大,能够支持本身自带预定义超出150多个常见协议。地址转换功效,支持静态地址转换、动态地址转换和IP地址和TCP/UDP端口转换:CheckPointFireWall-1支持NAT地址转换功效,支持StaticMode(静态转换)和HideMode(动态转换)两种方法;现在不支持IP地址和TCP/UDP端口转换。访问控制,包含对HTTP、FTP、SMTP、TELNET、NNTP等服务类型访问控制;CheckPointFireWall-1能够经过制订策略来进行访问控制,能够支持超出150多个常见协议,并能够自定义多种不常见协议。用户级权限控制:CheckPointFireWall-1能够指定用户对象,在其属性中有多种认证方法可供选择,加强了用户级权限控制。预防IP地址欺骗功效:CheckPointFireWall-1提供了预防IP地址欺骗功效,能够在设定防火墙网关网卡属性时激活该功效。包过滤,支持IP层以上全部数据包过滤:CheckPointFireWall-1中对象以IP地址或TCP/UDP端口号来识别,所以能够对IP层以上全部数据包进行过滤。信息过滤,包含HTTP、FTP、SMTP、NNTP等协议信息过滤:CheckPointFireWall-1能够经过OPSEC接口,和第三方厂商软件或硬件产品无缝结合起来对HTTP、FTP、SMTP等协议进行信息过滤。地址绑定功效,实现MAC地址和固定IP地址绑定,预防IP地址盗用:CheckPointFireWall-1现在为止不能实现MAC地址和固定IP地址绑定。不过能够利用各节点处路由器来进行MAC地址和固定IP地址绑定。抗攻击性要求,包含对防火墙本身和受保护网段攻击抵御:防火墙本身抗攻击能力和其所运行操作系统安全等级相关。操作系统安全等级越高,防火墙本身抗攻击能力也越高。审计日志功效,支持对日志统计分析功效:CheckPointFireWall-1中自带有日志功效,能够对符合预定规则网络流量事先要求方法进行统计;在CheckPointFireWall-14.1产品中带有ReportingModule,能够对日志进行分析统计。实时告警功效,对防火墙本身或受保护网段非法攻击支持多个告警方法(声光告警、EMAIL告警、日志告警等)和多个等级告警:CheckPointFireWall-1策略中有报警功效,其中包含了E-mail告警,日志告警等多个告警方法。CheckPoint防火墙技术性能指标:时延:在每个包大小平均为512字节情况下,在3DES加密方法下Unix时延是1.8msec,NT是1.2msec;在DES加密下Unix时延是1.3msec,NT是1msec。吞吐量:在没有数据加密情况下,不一样操作系统能够分别达成152M~246Mbps;在数据加密情况下,能够达成约55Mbps。最小规则数:在防火墙概念中无此提法。根据我们了解,此概念假如是指策略中规则数话,则无限制。包转发率:10~15Mbps。最大位转发率:在防火墙概念中无此提法。根据我们了解,此概念类似吞吐量。并发连接数:理论上没有限制。Firewall-1防火墙是一个应用级防火墙,它监测模块能监测和分析网络通信全部七层协议内容。实际上路由器本身就能够实现包过滤防火墙功效,对吉通上海IDC各个路由器配置进行检验和调整。确保整个网络中各个路由器配置相互一致,并负担包过滤检验功效。因为防火墙在关键网上起着安全管理“警察”关键作用,它可靠性往往代表着整个网络可靠性。假如一台防火墙发生故障,那么全部经过它网络连接全部中止了,防火墙就成为一个“单点故障”,这在一个及其关键网络环境中是不许可。提议方案:CheckpointFireWall-1防火墙产品能够经过两台防火墙之间建立主备份关系而大大增加防火墙可靠性。CheckpointFireWall-1是基于优异“状态检测”(StatefulInspection)技术防火墙,它从经过它网络连接各个层次抽取信息,以得到每个连接状态。这些状态存放在一个动态状态表中,并伴随数据传输而刷新。要在两台防火墙之间切换,必需在这两台防火墙之间共享这些状态信息,以确保切换时最大可能地保留已建立连接。利用QualixGroupQualixHA+ModuleforFireWall-1软件能够很好地做到这一点。两台相同配置FireWall-1防火墙,一台为主防火墙,一台为热备份防火墙。在热备份防火墙上安装QualixHA+,它能自动地监测主防火墙状态,并在一旦主防火墙故障时快速地把主防火墙切换到热备份防火墙上,而不需要人工干预。因为QualixHA+能把热备份防火墙配置设置成和主防火墙一致,所以切换后不会损失任何防火墙功效。而QualixHA+所在热备份防火墙能够和主备份防火墙共有同一个IP地址,所以切换后也无需修改路由器设置。网络实时入侵检测技术防火墙即使能抵御网络外部安全威胁,但对网络内部提议攻击无能为力。动态地监测网络内部活动并做出立即响应,就要依靠基于网络实时入侵监测技术。监控网络上数据流,从中检测出攻击行为并给和响应和处理。实时入侵监测技术还能检测到绕过防火墙攻击。处理方案:ISS网络入侵检测RealSecureNetworkSensor配置方法:参见“监控和防御”。ISS实时网络传感器(RealSecureNetworkSensor)对计算机网络进行自主地,实时地攻击检测和响应。这种领先产品对网络安全轮回监控,使用户能够在系统被破坏之前自主地中止并响应安全漏洞和误操作。实时监控在网络中分析可疑数据而不会影响数据在网络上传输。它对安全威胁自主响应为企业提供了最大程度安全保障。ISS网络入侵检测RealSecureNetworkSensor在检测到网络入侵后,除了能够立即切断攻击行为之外,还能够动态地调整防火墙防护策略,使得防火墙成为一个动态智能防护体系。3.2.3操作系统层安全操作系统安全也称主机安全,因为现代操作系统代码庞大,从而不一样程度上全部存在部分安全漏洞。部分广泛应用操作系统,如Unix,WindowNT,其安全漏洞更是广为流传。另首先,系统管理员或使用人员对复杂操作系统和其本身安全机制了解不够,配置不妥也会造成安全隐患。系统扫描技术对操作系统这一层次需要功效全方面、智能化检测,以帮助网络管理员高效地完成定时检测和修复操作系统安全漏洞工作。系统管理员要不停跟踪相关操作系统漏洞公布,立即下载补丁来进行防范,同时要常常对关键数据和文件进行备份和妥善保留,随时留心系统文件改变。处理方案:ISS系统扫描器(SystemScanner)配置方法:SystemScannerConsole能够和InternetScanner安装在同一台笔记本上,也能够单独安装在一台NT工作站上。在IDC中各关键服务器(网管工作站、数据采集工作站、计费服务器、网站托管服务器等)内安装SystemScannerAgent。Console管理各个Agent。定时(时间间隔参考安全策略要求)对关键服务器进行全方面操作系统安全评定。ISS系统扫描器(SystemScanner)是基于主机一个领先安全评定系统。系统扫描器经过对内部网络安全弱点全方面分析,帮助企业进行安全风险管理。区分于静态安全策略,系统扫描工具对主机进行预防潜在安全风险设置。其中包含易猜出密码,用户权限,文件系统访问权,服务器设置和其它含有攻击隐患可疑点。该产品时间策略是定时操作,扫描对象是操作系统。SystemScanner包含引擎和控制台两个部分。引擎必需分别装在被扫描服务器内部,在一台集中服务器上安装控制台。控制台集中对各引擎管理,引擎负责对各操作系统文件、口令、帐户、组等配置进行检验,并对操作系统中是否有黑客特征进行检测。其扫描结果一样可生成汇报。并对不安全文件属性生成可实施修改脚本。系统实时入侵探测技术为了加强主机安全,还应采取基于操作系统入侵探测技术。系统入侵探测技术监控主机系统事件,从中检测出攻击可疑特征,并给和响应和处理。处理方案:ISS网络入侵检测RealSecureOSSensor和ServerSensor配置方法:参见“监控和防御”。ISS实时系统传感器(RealSecureOSSensor)对计算机主机操作系统进行自主地,实时地攻击检测和响应。一旦发觉对主机入侵,RealSecure能够立即能够切断系统用户进程通信,和做出多种安全反应。ISS实时系统传感器(RealSecureOSSensor)还含有伪装功效,能够将服务器不开放端口进行伪装,深入迷惑可能入侵者,提升系统防护时间。3.2.4数据库层安全很多关键业务系统运行在数据库平台上,假如数据库安全无法确保,其上应用系统也会被非法访问或破坏。数据库安全隐患集中在:系统认证:口令强度不够,过期帐号,登录攻击等。系统授权:帐号权限,登录时间超时等。系统完整性:Y2K兼容,特洛伊木马,审核配置,补丁和修正程序等。处理方案:ISS数据库扫描器(DataBaseScanner)配置方法:DatabaseScanner能够和InternetScanner安装在同一台笔记本上,也能够单独安装在一台NT工作站上。定时对IDC内数据库服务器软件进行漏洞评定,并将软件生成漏洞汇报分发给数据库管理员,对数据库系统中安全问题立即修复。扫描时间间隔请参考安全策略要求。该产品可保护存放在数据库管理系统中数据安全。用户可经过该产品自动生成数据库服务器安全策略,这是全方面企业安全管理一个新关键领域。ISS数据库扫描器(DataBaseScanner)是世界上第一个也是现在唯一一个针对数据库管理系统风险评定检测工具。该产品可保护存放在数据库管理系统中数据安全。现在ISS是唯一提供数据库安全管了处理方案厂商。用户可经过该产品自动生成数据库服务器安全策略,这是全方面企业安全管理一个新关键领域。DatabaseScanner含有灵活体系结构,许可用户定制数据库安全策略并强制实施,控制数据库安全。用户在统一网络环境可为不一样数据库服务器制订对应安全策略。一旦制订出安全策略,DatabaseScanner将全方面考察数据库,对安全漏洞等级加以度量控制,并持续改善数据库安全情况。DatabaseScanner能经过网络快速、方便地扫描数据库,去检验数据库特有安全漏洞,全面评定全部安全漏洞和认证、授权、完整性方面问题。DatabaseScanner漏洞检测关键范围包含:问题--据环境并汇报数据和过程中存在问题。口令,登录和用户--口令长度,检验有登录权限过去用户,检验用户名信任度。配置--否含有潜在破坏力功效被许可,并提议是否需要修改配置,如回信,发信,直接修改,登录认证,部分系统开启时存放过程,报警和预安排任务,WEB任务,跟踪标识和不一样网络协议。安装检验--要用户打补丁及补丁热链接。权限控制--些用户有权限得到存放过程及何时用户能未授权存取WindowsNT文件和数据资源。它还能检验“特洛伊木马”程序存在。3.2.5安全管理层(人,组织)层次系统安全架构最顶层就是对吉通上海IDC进行操作、维护和使用内部人员。人员有多种层次,对人员管理和安全制度制订是否有效,影响由这一层次所引发安全问题。除按业务划分组织结构以外,必需成立专门安全组织结构。这个安全组织应该由各级行政责任人、安全技术责任人、业务责任人及负责具体实施安全技术人员组成。相关具体安全管理请参考第4节信息安全策略处理方案。3.3监控和防御3.3.1入侵检测技术大多数传统入侵检测系统(IDS)采取基于网络或基于主机措施来辩认并躲避攻击。在任何一个情况下,该产品全部要寻求“攻击标志”,即一个代表恶意或可疑意图攻击模式。当IDS在网络中寻求这些模式时,它是基于网络。而当IDS在统计文件中寻求攻击标志时,它是基于主机。每种方法全部有其优势和劣势,两种方法互为补充。一个真正有效入侵检测系统应将二者结合。本节讨论了基于主机和基于网络入侵检测技术不一样之处,以说明怎样将这二种方法融合在一起,以提供愈加有效入侵检测和保护方法。基于网络入侵检测:基于网络入侵检测系统使用原始网络包作为数据源。基于网络IDS通常利用一个运行在随机模式下网络适配器来实时监视并分析经过网络全部通信业务。它攻击辩识模块通常使用四种常见技术来识别攻击标志:模式、表示式或字节匹配频率或穿越阀值低级事件相关性规统学意义上很规现象检测一旦检测到了攻击行为,IDS响应模块就提供多个选项以通知、报警并对攻击采取对应反应。反应因产品而异,但通常全部包含通知管理员、中止连接而且/或为法庭分析和证据搜集而做会话统计。基于主机入侵检测:基于主机入侵检测出现在80年代早期,那时网络还没有今天这么普遍、复杂,且网络之间也没有完全连通。在这一较为简单环境里,检验可疑行为检验统计是很常见操作。因为入侵在当初是相当少见,在对攻击事后分析就能够预防以后攻击。现在基于主机入侵检测系统保留了一个有力工具,以了解以前攻击形式,并选择适宜方法去抵御未来攻击。基于主机IDS仍使用验证统计,但自动化程度大大提高,并发展了精密可快速做出响应检测技术。通常,基于主机IDS可监探系统、事件和WindowNT下安全统计和UNIX环境下系统统计。当有文件发生改变时,IDS将新统计条目和攻击标识相比较,看它们是否匹配。假如匹配,系统就会向管理员报警并向别目标汇报,以采取方法。基于主机IDS在发展过程中融入了其它技术。对关键系统文件和可实施文件入侵检测一个常见方法,是经过定时检验校验和来进行,方便发觉意外改变。反应快慢和轮询间隔频率有直接关系。最终,很多产品全部是监听端口活动,并在特定端口被访问时向管理员报警。这类检测方法将基于网络入侵检测基础方法融入到基于主机检测环境中。将基于网络和基于主机入侵检测结合起来:基于网络和基于主机IDS方案全部有各自特有优点,而且互为补充。所以,下一代IDS必需包含集成主机和网络组件。将这两项技术结合,必将大幅度提升网络对攻击和错误使用抵御力,使安全策略实施愈加有效,并使设置选项愈加灵活。有些事件只能用网络方法检测到,另外部分只能用主机方法检测到,有部分则需要二者共同发挥作用,才能检测到。3.3.2推荐安全产品—ISS入侵检测产品RealSecureISS实时网络传感器(RealSecureNetworkSensor)对计算机网络进行自主地,实时地攻击检测和响应。这种领先产品对网络安全轮回监控,使用户能够在系统被破坏之前自主地中止并响应安全漏洞和误操作。实时监控在网络中分析可疑数据而不会影响数据在网络上传输。它对安全威胁自主响应为企业提供了最大程度安全保障。ISS网络入侵检测(RealSecureNetworkSensor)在检测到网络入侵后,除了能够立即切断攻击行为之外,还能够动态地调整防火墙防护策略,使得防火墙成为一个动态智能防护体系。ISS实时系统传感器(RealSecureOSSensor)对计算机主机操作系统进行自主地,实时地攻击检测和响应。一旦发觉对主机入侵,RealSecure能够立即切断用户进程,和做出多种安全反应。ISS实时服务器传感器(RealSecureServerSensor)包含了全部OSSensor功效,也含有部分NetworkSensor功效,为灵活安全配置提供了必需手段。RealSecureWorkgroupManager是RealSecure系统控制台。能够对多台RealSecure网络引擎和系统传感器进行管理。对被管理监控器进行远程配置和控制,各个监控器发觉安全事件全部实时地汇报控制台。ISSRealSecure是一个完整,一致实时入侵监控体系。ISSRealsecure对来自内部和外部非法入侵行为做到立即响应、告警和统计日志,并可采取一定防御和反入侵方法。它能完全满足《吉通上海IDC技术需求书》所提要求:支持统一管理平台,可实现集中式安全监控管理:①④③②⑤RealSecureWorkgroupManager是RealSecure系统控制台。能够对多台RealSecure网络Sensor和系统Sensor进行管理。对被管理监控器进行远程配置和控制,各个监控器发觉安全事件全部实时地汇报控制台。在吉通IDC项目中能够利用这一特点,实现对各结点集中监控管理。比如,从上海IDCRealSecureWorkgroupManager,对其下其它城市①④③②⑤图RS-1RealSecureWorkgroupManager工作界面①主菜单和工具栏②监控安全事件综合窗口③按安全等级分成高、中、低三个事件窗口④列出全部被管理网络Sensor和系统Sensor⑤对被管理网络传感器和系统传感器进行配置弹出窗口自动识别类型广泛攻击:网络Sensor能够识别以下种类攻击和误用行为:类型说明拒绝服务攻击经过消耗系统资源使目标主机部分或全部服务功效丧失。比如,SYNFLOOD攻击,PINGFLOOD攻击,WINNUK攻击等。分布式拒绝服务攻击检验分布拒绝服务攻击主控程序和代理之间通讯和通讯企图。比如,TFN、Trinoo和Stacheldraht等。未授权访问攻击攻击者企图读取、写或实施被保护资源。如FTPROOT攻击,EMAILWIZ攻击等。预攻击探测攻击者试图从网络中获取用户名、口令等敏感信息。如SATAN扫描、端口扫描、IPHALF扫描等。可疑行为非“正常”网络访问,很可能是需要注意不安全事件。如IP地址复用,无法识别IP协议事件。协议解码对协议进行解析,帮助管理员发觉可能危险事件。如FTP口令解析,EMAIL专题解析等。一般网络事件识别多种网络协议包源、目标IP地址,源、目标端口号,协议类型等。系统Sensor能够监控并识别攻击类型有:类型说明安全事件监控NT或Unix系统事件login成功/失败,logout,管理员行为异常,系统重开启等;监控特殊系统事件,包含对关键文件读写、删除行为,系统资源情况异常现象等;监控Windows环境下未授权事件,如企图访问未授权文件,访问特权服务,企图改变登录权限等。对未用端口监控监控对未提供服务端口连接企图,这种连接企图应视为可疑行为。比如,对未提供FTP服务主机尝试FTP连接被认为是可疑。远程UNIXSyslog事件对远程UNIX主机进行监控。监控用户login成功/失败,logout,管理员行为异常等;监控服务包含IMAP2bis,IPOP3,Qpopper,Sendmail和SSH等。自定义事件用户自定义基于系统审计事件监控支持按行为特征入侵检测:图RS-2RealSecureSensor工作过程示意图图所表示,Realsecure入侵检测关键是依据用户事先定义监控策略,将发生入侵事件和已经有安全事件特征库进行特征匹配,匹配成功,则认为是有威胁事件发生,采取合适响应动作。具体分析过程输入包含:用户或安全管理人员定义配置规则;和作为事件检测原始数据。对于NetworkSensor来讲原始数据是原始网络包;对于OSSensor来讲原始数据是操作系统日志项。具体分析过程输出包含:系统提议对安全事件响应过程;监控器在收到数据后,将数据和特征库进行对比,假如匹配会发出对应响应。特征数据库关键起源于ISSXforce研究开发小组,而且是现在业界最全方面攻击特征数据库。另外,NetworkSensor和SystemSensor全部支持用户自定义特征。NetworkSensor检测过程--安装RealsecureNetworkSensor主机网络适配卡连接到被监控网段上。Realsecure将网络适配卡设成promiscuous模式,可收到当地网段上全部数据流。当一个包符合了目前有效过滤规则时,会被解码并进行攻击特征识别分析。每个活动过程全部被保持和跟踪,这么跨越了很多包攻击特征就能够被检测出来。所以,当一个“感爱好事件”被检测到时,Realsecure会采取适宜动作。OSSensor检测过程--RealSecureOSSensor在被保护服务器上运行一个进程。每当操作系统产生一个新日志统计项,操作系统会向OSSensor发出中止。OSSensor读取新日志统计项,和监控特征进行对比,假如匹配会提议合适响应。由部分特征会包含多个日志统计项,所以OSSensor会同时维护和监控部分用户活动流状态。提供对特定网段实时保护,支持高速交换网络监控:对关键网段保护,如公共服务器群,为了避免来自网络其它边界入侵,需要在该子网入口处安装RealsecureNetworkSensor,并在各个服务器内配置RealsecureOSSensor,由集中RealsecureWorkgroupManager统一管理。能够在检测到入侵事件时,自动实施预定义动作,包含切断服务、重起服务进程,统计入侵过程信息等:当一个攻击或事件被检测到,RealSecure能够做出以下多个响应:自动终止攻击终止用户连接严禁用户账号重新配置CheckPoint™Firewall-1®防火墙阻塞攻击源地址向管理控制台发出警告指出事件发生向网络管理平台(off-the-shelf)发出SNMPtrap统计事件日志,包含日期、时间、源地址、目标地址、描述和事件相关原始数据。实时观看事件中原始统计(或统计下来过后再回放)向安全管理人员发出提醒性电子邮件实施一个用户自定义程序能够为RealSecureOSSensor自定义部分特征。OSSensor许可用户指定一个关键字或正则表示式,在发觉操作系统日志文件项对应特征时,会做出对应响应。用户能够为RealSecureNetworkSensor自定义连接事件。一个连接事件能够定义为基于IP连接,能够对下面信息进行匹配:协议源IP地址目标IP地址源端口目标端口部分RealSecure预定以攻击特征能够依据网络具体情况进行参数调整。比如,有些网络中PointCast下载会引发SYNFlood特征,此时能够经过调整SYNFlood阀值来降低误报。用户能够定义RealSecureNetworkSensor过滤规则来忽略一些类型数据流。能够经过指定协议、源IP地址、目标IP地址、源端口、目标端口定义忽略数据流。对于规则匹配数据流不进行预定义或用户定义特征分析。经过这种方法,能够将RealSecure配置得更适适用户网络。最终,用户能够建立自己响应选项。任何能够从命令行提议动作(如:可实施程序、批处理文件、ShellScript等),全部能够作为RealSecureNetworkSensor或OSSensor对攻击响应。支持集中攻击特征和攻击取证数据库管理:Realsecure真正实现集中管理,也表现在对攻击特征和攻击事件数据库管理。RealsecureWorkgroupManager运行在MSNT或Win平台上,在默认情况下,其管理数据库格式为MSAccess文件格式。Realsecure数据库接口支持标准ODBC,所以能够灵活选择其后台管理数据库类型。在Realsecure管理数据库中,有一组数据库表格式,分别用于统计全部最新版本能够识别攻击特征,及从各个远程Sensor汇总来攻击事件统计。支持攻击特征信息集中式公布和攻击取证信息分布式上载:Realsecure中包含升级组件X-pressUpdates,利用这一组件,能够从WorkgroupManager集中分发攻击特征信息。当分布在网络中各个Sensor监控到攻击事件时,依据Sensor策略定制,Sensor将实施一系列动作,包含实时在WorkgroupManager屏幕上显示,并实施切断连接或重新配置防火墙等动作,为了方便管理员查询并统计犯罪证据,Sensor必需将监控事件统计到日志中。在WorkgroupManager能够采取手工干预或自动两种方法对Sensor日志进行上载和汇总。上传后日志将统一以数据库形式保留。提供对监视引擎和检测特征定时更新服务,更新方法可有多个,包含厂家直接服务和联网更新操作:ISS拥有实力雄后X-Force小组,该小组专门研究和发觉新攻击手段,是业界独一无二安全小组。作为入侵检测产品,其Sensor和攻击特征库升级能力直接反应了产品功能,而ISS系列安全产品包含Realsecure升级速度全部是其它厂商无法比拟。ISS承诺对用户升级服务,详见ISS服务承诺。从产品本身提供功效看,Realsecure中提供了X-pressUpdates,利用这一组件,能够直接从ISS站点下载升级包,并能够从WorkgroupManager集中分发攻击特征信息至所管理每个Sensor。网络访问控制:Realsecure关键功效用于对恶意入侵事件和误用行为监控报警。能够依据实际需要,对Sensor进行策略配置,用于特殊网络访问控制。如能够用NetworkSensor对办公环境职员上网浏览Web页面进行限制;能够对某个关键服务器进行特殊保护,限制某个地址或某个范围地址段对该服务器指定端口访问;经过对E-mail专题或内容特殊字符串监控,限制一些E-mail非法传送等等。可疑网络活动检测,对带有ActiveX、Java、JavaScript、VBScriptWEB页面、电子邮件附件、带宏Office文档中部分能够实施程序(包含经过SSL协议或加密传输可疑目标)进行检测,隔离未知应用,建立安全资源区域:RealsecureNetworkSensor除了对恶意入侵行为进行识别以外,还能够对可疑不安全事件报警和阻止,包含对带有ActiveX、Java、JavaScript、VBScriptWEB页面,可疑Arp事件,IP地址复用事件等报警。支持和防火墙配合监控:Realsecure和防火墙功效互补:合适配置防火墙能够将非预期信息屏蔽在外。然而防火墙为提供部分等级获取权通道可能被伪装攻击者利用。防火墙不能阻止这种类型攻击,RealSecure却能够阻止。RealSecure对防火墙后面网络信息流监控,能够检测到并终止获取权限企图。另外防火墙错误配置也有可能发生。尽管防火墙错误配置能够快速更正,网络内有了RealSecure则能捕捉很多溜进来未预料信息。即便不选择切断这些连接,RealSecure所发出警告数量仍能快速表明防火墙没有起到作用。Realsecure和CheckPoint协同工作:CheckPoint企业经过它提供OPSEC(OpenPlatformForSecureEnterpriseConnectivity,安全企业连通性开放平台)向第三方提供API,使得其它厂商能够使用这些API开发能集成到FW-1防火墙中产品。因为ISS是CheckPointOEM厂商,所以Realsecure能够对FW-1进行安全操作。Realsecure重新配置FW-1有两种响应方法:冻结指定时间长度和完全关闭。每种响应方法依据需要又细分四种模式:针对源地址操作,针对目标地址操作,针对源和目标同时操作,针对服务操作。RealSecureNetworkSensor能够完全透明:RealSecurenetworkSensor能够配置为完全透明方法。一个RealSecureNetworkSensor能够采取Out-of-band方法和管理控制台进行通讯。这种情况需要配置两块网络适配卡:一块网络适配卡用来监控当地网段,另一块用来和控制台通信。因为这种方法使得RealSecureNetworkSensor采取了专门通信通道和控制台通信,会大大加强RealSecure安全性。另外,用来监控当地网段网络适配卡并不需要一个协议栈。所以,RealSecureNetworkSensor并不需要一个外部可见IP地址或外部可见IP服务。这么RealSecureNetworkSensor能够做到从被监控网络上不可见。当然,RealSecureNetworkSensor需要TCP/IP协议和管理控制台通讯。所以,和管理控制台通讯接口卡需要IP地址。RealsecureOSSensor可疑连接监控:一个攻击者首先会刺探主机提供了什么服务。“可疑连接监控”使得一个没有服务端口看起来是活动,这么入侵者可能会误认为系统开启了某种服务,在刺探中浪费时间而一无所获。这个功效对防范部分自动攻击工具十分有效。对不存在服务连接企图或是一个错误,或是有意攻击。OSSensor将这些连接作为入侵检测判定数据。连续对不存在服务连接企图会产生高风险报警。安全管理人员能够对这种连接企图设置响应提醒。能够设置为法律警告指出入侵是非法,或能够设置成欺骗性连接提醒(比如,登录提醒)。可疑连接监控功效能延长攻击者发觉可攻击端口时间,为防护者抓住她争取更多时间。支持HPOpenViewRealSecure管理器支持HPOpenViewRealSecure管理器为使用HPOpenView网络结点管理器网络管理员提供实时入侵检测。支持HPOpenViewRealSecure管理器提供完全RealSecure可适应性网络安全功效,包含:主导市场入侵检测和响应--支持HPOpenViewRealSecure管理器在OpenView网络管理框架中提供对企业网中可疑行为实时监控,如企业网络外部和内部攻击或内部滥用。实时警报管理--网络安全行为连续显示,完整清楚知识控制,RealSecure对事件响应在线帮助,和对事件具体信息,包含源和目标、端口、风险等级和其它信息。统一数据管理--入侵事件和RealSecure引擎状态被统计在OpenView事件浏览器中。OpenView地图反应了实时攻击。颜色编码符号反应出被攻击结点攻击名称、等级、每一个攻击进行次数。集中配置--RealSecure引擎配置和策略能够经过OpenView主控台配置和修改。安全通信--OpenView和RealSecure之间控制信息传输是完全安全。控制功效有认证、校验和加密,加密算法使用RSA、CerticomEllipticalCurve、或用户自己选择算法。管理功效引擎控制:开启、停止、暂停、重新开启、ping连接实时警报管理:接收、延续、统一、清除对事件响应详在线帮助编辑RealSecure引擎配置发送和接收配置到远程RealSecure引擎上传和/或清除RealSecure引擎数据库开启ISSRealSecure管理器3.3.3配置方法Realsecure是一个真正集中管理入侵检测系统。它由一个或多个(可选)管理控制台,即WorkgroupManager,统一、集中管理分布在网络中Sensor。提议在吉通上海IDC安装一套WorkgroupManager,用于对不一样传感器。RealSecure运行在交换式网络中,有以下三个处理方案:RealSecureNetworkSensor连接在这个点上。这么就能够防护来自Internet攻击,而不处理网络其它部分。另外,还能够使用交换机管理端口甚至一个VLAN。部分交换机(比如,CiscoCatalyst)有一个管理端口(有时称为span端口)能够镜像一个或多个指定端口数据流。能够将RealSecureNetworkSensor配置在这么管理端口上,经过镜像方法取得多个端口数据流。假如交换机一个端口里连接Internet路由器,则能够镜像连接路由器这个端口。假如交换机连接多台关键内联网服务器,则能够镜像连接服务器这多个端口。现在,已经有很多交换机支持这种功效。使用RealSecureOSSensor--因为OSSensor是基于主机工作方法,所以完全不会受到交换方法影响。在连接交换环境服务器上安装OSSensor,对每个服务器进行保护。OSSensor尤其适合于安全需求高服务器,和NetworkSensor配合使用,需要配置服务器包含网管工作站、数据采集工作站、计费服务器等。使用RealSecureServerSensor--因为ServerSensor是基于主机工作方法,所以完全不会受到交换方法影响。又因为ServerSensor含有了部分NetworkSensor功效,所以尤其适合于网络流量大相对独立服务器上,比如网站托管主机上。3.5防病毒3.5.1推荐安全产品--TrendMicro防病毒产品支持对网络、服务器和工作站实时病毒监控:对于Internet类型网络,包含Extranet和Intranet,趋势科技提供基于网关处防毒产品:InterScan系列。产品全部含有纯web方法管理界面。因特网病毒防火墙--InterScanVirusWall:在网关处实时监控经过SMTP、HTTP和FTP协议传输信息内容,检验其是否存在病毒或恶意程序,并依据管理员设定采取相关处理方法,以确保经过网关出入企业信息安全性。支持对16种以上压缩类型、压缩深度最多达20级文件进行病毒扫描工作。支持平台:WindowsNT()、Solaris、HP-UX、Linux。电子邮件安全管理--InterScaneManager:基于InterScanVirusWallNT版和Solaris版外加﹝Plug-in﹞电子邮件管理工具,属于InterScanVirusWall因特网安全﹝InternetSecurity﹞系列产品之一。eManager电子邮件安全管理软件能够过滤垃圾邮件及大量推销性质电子邮件,并可扫描由内部使用者寄出邮件内容,若有敏感性内容可就进行拦阻;另外也能够自定邮件传输时间,延迟递送较大邮件、国际信件或其它自定规则范围内邮件,避免在网络带宽使用高峰时段造成邮件阻塞。支持平台:WindowsNT()。网站安全管理软件--InterScanWebManager:集web访问管理限定和防病毒和一身。除了对传入web页面进行防毒之外,还能够对访问内容及带宽进行管理。可弹性设定对14种不一样类型网站内容进行过滤。WebManager应用CyberPatrol所开发出全球数十万个网站数据库,阻止内部使用者经过因特网进入色情或其它不良网站。可依据个人及部门特殊需求,过滤不良网站和设定下载文件大小限制。管理员可依每日、每七天或每个月,设定个人或部门对于Web下载文件最大流量,从而控制网络使用带宽。支持平台:WindowsNT()。大规模邮件防毒--对于企业内部电子邮件和群件系统,如LotusNotes和MicrosoftExchange,由于企业内部用户间通讯可能并不经过Internet网关,所以光靠在网关处防毒并不能控制病毒在企业内部传输。趋势科技针对这类系统提供了对应防毒产品:ScanMail系列。ScanMail系列在对邮件系统内邮件和公用文件夹内文件进行病防护同时,还能够对含有敏感性内容邮件进行隔离等处理,以保护企业内部信息流安全。产品全部含有纯web方法管理界面。ScanMail支持对19种压缩类型、压缩深度最多达20级文件进行病毒扫描工作。ScanMailfroMicrosoftExchange:真正支持微软提议AVAPI接口,以取得更高工作效率,降低对系统资源占用。完全支持Exchange群集技术。支持平台:WindowsNT()。ScanMailforHPOpenMail其它很多大规模邮件服务器,比如:SIntermail及AsiaInfoAIMC和MicrosoftMCIS及NetscapeMessageServer及Sendmail等防毒工作中央监控系统:TVCS——TrendVirusControlSystem。为了让企业能对全部防毒产品和工作进行集中管理,趋势科技提供了产品TVCS。上述趋势科技防毒软件产品全部可集成TVCS用户端组件—TVCSAgent。当企业安装了TVCS系统后,即可实现对上述产品集中控制和管理。同时,TVCS也能够显示出其它部分防毒软件产品信息,方便让管理员统一监控。 TVCS采取纯web管理界面,管理员不管在何时何地,只需有Web浏览器即可实现整个企业防毒管理工作。完善日志统计和统计信息功效。支持弹出窗口、e-mail、寻呼机等报警方法。能够在中心控制台上向多个目标系统分发新版杀毒软件: 防毒工作中央监控系统TVCS提供统一而且自动产品组件更新功效,经过它实现趋势科技全部防毒产品扫描引擎及病毒码更新功效。能够在中心控制台上对多个目标系统监视病毒防治情况: 防毒工作中央监控系统TVCS使管理员经过浏览器即可实时监视趋势科技全部防毒产品工作情况,和病毒防治情况。因为采取了用户/服务器时间驱动模式进行工作,所以有效避免了对网络带宽过多占用。支持多个平台病毒防范:趋势科技是一家专注于企业安全产品供给商,含有十分完善产品系列,考虑了企业内从工作站到因特网网关,几乎全部需要防病毒平台和网络连接点。能够识别广泛已知和未知病毒,包含宏病毒:作为作早进入计算机防毒领域厂商之一,趋势科技在防毒技术上一直保持着领先优势。早在1995年趋势科技即开发出了基于人工智能(Rule-based)扫描引擎,采取陷阱方法探测恶意程序可能出现破环动作,和探测出变形病毒真面目,从而实现对未知病毒拦截。经过不停地完善,现在引擎中已设下了多达12道以上陷阱,依据传统方法制作各类新病毒根本逃不过被检测出命运。1996年趋势科技又率先推出了自己专利技术——MacroTrap™,处理了对已知或未知宏病毒探测问题。支持对Internet/Intranet服务器病毒防治,能够阻止恶意Java或ActiveX小程序破坏;趋势科技因特网网关病毒防护产品--InterScan系列,能够有效阻止恶意Java、ActiveX程序和部分黑客程序经过因特网对企业进行入侵。InterScan在网关处实时监控经过SMTP、HTTP和FTP协议传输信息内容,检验其是否存在病毒或恶意程序,并依据管理员设定采取相关处理方法,以确保经过网关出入企业信息安全性。支持对电子邮件附件病毒防治,包含WORD/EXCEL中宏病毒:趋势科技产品系列中,InterScan、OfficeScan、ScanMail等全部支持对电子邮件附件病毒防护。趋势科技扫描引擎中含有自己专利技术—MacroTrap™,因为采取了人工智能陷阱技术,还能够检测出部分未知宏病毒。支持对压缩文件病毒检测:趋势科技产品对压缩文件扫毒支持是同类产品中最为完善。其中InterScan和ScanMail更是支持16种以上压缩格式和20级压缩深度。支持广泛病毒处理选项,如对染毒文件进行实时杀毒、移出、删除、重新命名等:针对企业和个人用户需要,趋势科技提供了灵活处理选项。如对于网络防毒,通常提供:带警告经过(pass)、隔离转移(moveorquarantine)、删除(delete)、清除病毒(autoclean)等选项。其中对于autoclean方法,因为有些文件本身即是病毒或黑客程序,或带有不能随意删除病毒类型,所以当选择autoclean方法时,将会针对不能清除病毒文件提供给用户额外选项,其中又包含:pass,move,delete方法。支持病毒隔离,当用户机试图上载一个染毒文件时,服务器可自动关闭对该工作站连接:趋势科技产品全部支持文件隔离方法,让管理员能够对染毒文件进行分析,或是发往趋势科技支持中心以得到针对新型病毒最新解药。考虑到应尽可能简化企业防毒管理工作,以降低TCO,趋势科技不主张采取关闭用户连接做法。假如采取这种方法,企业将需要有专职防病毒管理员来处理每次连接中止,用户也会认为十分麻烦。提供对病毒特征信息和检测引擎定时在线更新服务:趋势科技全线防毒产品全部提供这类功效。其中大多数产品更是能自动经过因特网更新其病毒码、扫描引擎和产品升级包。经过使用TVCS,全部防毒产品更新工作全部可从中央进行集中管理,并只需建立TVCS和趋势科技间Internet连接,而不需要各个产品各自去连接因特网。支持日志统计功效:趋势科技全线产品全部提供日志统计功效。经过使用TVCS,全部防毒产品日志能够从单点进行管理和浏览,并可经过TVCS得到企业全部防毒工作各类统计信息和日志。支持多个方法告警功效(声音、图像、e-mail等):趋势科技全线产品全部提供告警功效。经过使用TVCS,对企业内全部中毒情况全部会有综合报警提醒,包含弹出窗口、e-mail和寻呼机报警。其中ServerProtect更是提供了包含:讯息信箱、寻呼机、打印机、Internet电子邮件、SNMP通知或写入到WindowsNT事件日志多个报警方法。Interscan和FireWall集成:TrendMicro是OPSEC组员之一,Interscan透过CVP(ContentVectoringProtocal)方法和CheckPointFirewall整合,由CheckPoint在FireWall上policy上能够设定http,ftp及smtp是否经过扫毒,其例子以下:LocalNet到任何一个网站或download或upload档案,全经过Interscan扫毒MailServer到任何SMTPServerOutgoing邮件,全经过Interscan扫毒SMTPServer到任何MailServerOutgoing邮件,全经过Interscan扫毒Interscan和HPOpenView集成:TrendVCS可藉由SNMPProtocol和HPOpenView加以结合,而由HPOpenView来作防毒控制台。3.5.2处理方案因特网网关处防毒软件:TrendInterScanVirusWallforUnix/LinuxorNT针对企业本身网络其中包含模块:E-Mailviruswall、Webviruswall、FTPviruswall、TVCS(TrendVirusControlSystem)agent。作用:对从Internet上经过SMTP、HTTP、FTP标准协议传入各类信息进行防毒处理。其中E-Mailviruswall还可对传出信息进行防毒;FTPVirusWall还可用来保护内部FTP服务器不受外部upload信息病毒侵扰(为实现该功效应将其安装在FTP服务器上或单独安装)。安装提议:标准上在出现防火墙网关处全部应该布署VirusWall。InterScanVirusWall产品包中内含两个版本--标准版和CVP版。其中CVP版是专门针对和采取CVP协议防火墙进行集成设置而设计,InterScan完全遵从OPSEC规范(TREND企业是OPSEC联盟组员之一)。假如企业布署防火墙采取了CVP协议,提议使用InterScanCVP版本。这么布署InterScan会更简便,而且能够愈加好地和防火墙协同工作。购置使用许可证方法:根据子网内用户工作站台数计算用户数量,按用户数计算总价格。针对Internet接入虚拟主机服务假如虚拟主机放置于单独子网内,电信企业能够考虑是否需要为其提供防毒服务。假如需要提供该服务,则应采取同上述类似方法为该子网安装独立InterScanVirusWall。针对Internet接入主机托管服务因为各个用户服务器单独放置,电信企业能够考虑为需要防毒用户提供服务。标准上应把需要防毒用户和不需要防毒用户分在两个不一样子网内,对需要防毒用户子网安装InterScanVirusWall。电信企业能够将其做为增值服务向用户收费或无偿提供。采取此种方法时,产品购置方法可和软件销售商进行商榷而定。假如用户考虑DedicatedServer模式,Trend企业能够为用户和软件产品一起提供硬件平台。软硬件由Trend企业或集成商进行整体维护。企业内部网络防毒软件:TrendServerProtect,TrendOfficeScanServerProtectforNTandNetWareServerProtect安装时分为三部分:一般服务器模块、信息分发服务器模块、管理控制台模块。ServerProtect应安装在全部NT和NetWare服务器上,其中一台将做为信息分发服务器(InformationServer),由它对全部服务器上ServerProtect进行管理和控制。管理控制台模块可安装在win95/98/NT上,管理员能够在安装有控制台模块机器上对整个ServerProtect系统进行中央管理。OfficeScanOfficeScan是单机产品企业版软件,整个软件只需安装在一台NT服务器上,用户机上防毒模块能够自动地、透明地分发到各个用户机上,包含win3.x、win95/98、winNT/等平台机器。全部用户机防毒工作由服务器管理,管理员籍此能够实现对全部用户机防毒工作集中管理和配置。防毒软件中央控制系统:TrendVirusControlSystem——TVCS趋势科技全部防毒产品全部能够选装TVCS用户端代理模块,一旦企业安装了TVCS系统,就能够实现不管何时何地全部能够从某个WEB浏览器上对整个防毒系统进行管理和控制,为管理工作提供了极大便利性。4吉通上海IDC信息安全策略处理方案4.1概述惠普企业提供安全服务符合安全体系结构安全周期理论,安全周期是包含以下4个步骤循环过程:评估评估策略结构实施经过风险评定来客观地确定目前情况安全状态,了解没有达成预期安全状态地方,依据评定结果和对应标准制订安全策略,明确安全指导方针和多种行为安全准则,在此基础上确定安全体系结构,并进行实施。因为网络状态和其它安全原因不停改变,安全评定需要定时进行,这就又开启了一个安全过程,上图所表示循环不停地反复,来确保安全在动态过程中连续性和稳定性;就上述安全系统周期惠普企业提供了对应安全服务。安全服务包含:风险分析服务:用于使企业能够
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 龙里县2025届数学三年级第二学期期中模拟试题(含答案)
- 齐齐哈尔市富裕县2025届数学三年级下学期期末学业质量监测试题(含答案解析)
- 黑龙江鹤岗市萝北县宝泉岭学校度2025年数学四下期末模拟试题含答案解析
- “智汇三农”知识问答挑战赛!测试卷及答案
- 2025广东新华村镇银行南方片区员工社会招聘笔试历年典型考题及考点剖析附带答案详解
- 2025广东广州白云国际机场管理培训生校园招聘笔试历年备考题库附带答案详解
- 2025年衡阳智能衡器计量产业园发展有限公司招聘7人笔试历年难易错考点试卷带答案解析
- 2025年福建省漳州市凌波康养集团有限公司招聘27人笔试历年难易错考点试卷带答案解析
- 2025年甘肃省兰州建设投资(控股)集团有限公司招聘15人笔试历年典型考点题库附带答案详解
- 2025年湖南邵阳邵东市自来水公司招聘工作人员笔试历年典型考点题库附带答案详解
- 2026年驻村工作队业务能力试题(附答案)
- 金属学与热处理课后习题答案(崔忠圻版)东北大学
- 2026中国医药批发企业供应链金融创新模式研究报告
- 2026年危化品从业人员安全考试题库及答案
- 教育机构教室改造项目方案
- 护工清洁护理中的病人隐私保护
- 物业催收管理费奖惩制度
- 2026年生猪屠宰检疫规程测试题及答案
- 降压药相关知识
- 2026年物流运输无人机标准作业指南
- GB/T 13471-2025节能项目经济效益计算与评价方法
评论
0/150
提交评论