版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1 2 2 2 3 3 3 3 4 4 4 5 5 6 6 6 7 7 7 8 9 92.计算机终端安全防护解决方案 10 10 11 12 12.物理网络拓扑图 13.流量控制 13 13.故障定位 14 14 14 14 15 15.非法外联控制 15 15 16.注册授权 18 18.数据保护 19 19.操作记录 19 20.非法主机的定义 20.非法接入控制策略 20.非法接入阻断技术实现原理 21 22.主机信息收集 22 23 23.预警平台 23 32 32 32 32 32 34 344.系统特色与系统部署 36 36 38 38 38 39 39信息数字化大幅度提供了工作效率,也使得海量的信息存储和处理成为了现实。全问题。目前随着制造业单位规模不断增大,IT硬件成本降低、更新换代速度比较管理问题却越来越重了。首先是网络的管理,IP混乱、网络拥塞、出现故障无管理员疲于资产的统计。业内部数字信息的安全性已经关系到了计算机和计算机网络能否真正成为有实这些都是制造业目前在进行网络化过程中必须解决的问题。内部系统的顺利运行。为了确保制造业单位内部的IT系统的平稳运行,一个健壮的内网安全管理体系是十分重要的。作为制造业的计算机终端安全管理方案而言,需要解决如下问题:1.1.网络管理极大的困难,设备的分布不明确;流量管理没有依据;对于静态IP地址环境地址混乱、冲突也是很棘手的问题。针对网络管理方面主要包括一下几个方面:单位的内部网络是由网络设备共同作用,协同工作建立起来的,主要设备行控制就可以了。因此物理拓扑图显示设备与端口的物理连接关系会给管理带来极大的方便。借助物理网络拓扑图上设备的物理连接关系,通过可网管交换机端口的流量使用,又可以防范在非法使用P2P下载软件抢占带宽和病毒爆发时给网络速度带来的拥塞,这对于管理来说才是实用的管理手段。水平不同,很可能造成随意修改IP地址带来的内网地址冲突,这给内网管理带来很繁琐的问题。虽然通过在核心或二层交换机上,可以通过命令来绑定问题是网络管理必须要做的。很多制造业内部网络庞大,分支繁多,一旦终端机器或网络链路出现问题,络链路备份信息表(每次增加机器都需要逐台进行记录否则从众多网络排线中找出问题链路将是一件十分费时、费力的事情。1.2.终端安全防护的正常运行包括以下几个方面:的都是windows2000,XP或以上的到威胁。防病毒软件的安装、正常运行、及时升级。作的软件(如网络嗅探器)。速度减慢,影响了内网的正常办公。起的网络安全事件,提高我们的工作效率。某些员工访问Internet时,由此必须对内网机器的网络访问进行必要的过滤。单位内部的局域网会在网络的出口上,增加相关的安全硬件防护设备,例1.3.终端涉密信息防护来说,机密信息的存储、使用和传递过程中,会面临各种各样的泄漏风险。信息外泄的途径包括:l工作人员由于对计算机专业知识的不熟悉而泄密。从泄密行为的区别上,分为两种泄密:被动泄密和主动泄密。乏防护意识,如没有及时升级病毒库和更新系统补丁,导致病毒和木马的入侵,在不知不觉中泄露了机密信息。分子打入计算机网络,窃取信息系统、数据库内的重要秘密。护需求主要包括如下几个方面:令方式虽然简单,但是存在很大的安全隐患:便利的同时,也为机密信息的扩散和泄露带来了可能。尤其是USB接口的计算机周边设备的丰富,使得计算机与其他外部设备,如U盘,USB打印机等连接十分方便,并能轻而易举地通过USB设备将外部数据导入或者内部数据导出,为重要数据的保护带来了巨大的安全隐患。作为数据最终处理的计算机终端,存储着大量的业务数据。由于Windows进入操作系统,都能非常方便地实现对磁盘数据的访问和阅读。须考虑的问题。由于计算机终端大多使用Windows操作系统,而该操作系统安装后即开放够较为方便地通过远程网络实现对他人网络共享数据的访问。安全管理的重要内容。享授权以及详细的访问日志信息。涉密内网虽然不与互联网直接连接,但是内部人员可能会出于各种原因通过Modem拨号、ADSL上网、无线上网等技术手段将个人终端计算机接入互联险,从而导致由互联网入侵或者木马程序等方式造成内网机密信息的被动泄密。1.4.移动存储介质的管理料被存贮在移动存储介质里,大量的秘密文件和资料变为磁性介质、光学介质,全、有效的管理是保证企业信息安全的重要手段。移动存储介质使用过程中常见的风险包括:3)企业内部移动存储介质及信息资源被带出4)使用过程的疏忽;5)存贮在媒体中的秘密信息在联网交换时被泄露或被窃取,存贮在媒体中的秘密信息在进行人工交换时泄密;6)处理废旧移动存储介质时,由于磁盘经消磁十余次后,仍有办法恢复原来记录的信息,存有秘密信息的磁盘很可能被利用磁盘剩磁提取原记录的信息—这很容易发生在对磁盘的报废时,或存贮过秘密信息的磁盘,用户认为已经清除了信息,而给其他人使用;7)移动存储介质发生故障时,存有秘密信息的介质不经处理或无人监督就带出修理,或修理时没有懂技术的人员在场监督,而造成泄密;8)移动存储介质管理不规范,秘密信息和非秘密信息放在同一媒体上,明密不分,媒体介质不标密级,不按有关规定管理秘密信息的媒体,容易造成泄密;9)移动存储设备在更新换代时没有进行技术10)媒体失窃,存有秘密信息的磁盘等媒体被盗,就会造成大量的国综上所述,移动存储介质的管理对制造业来说,是一个必须关注的问题。1.5.网络接入控制取必要的方式进行阻断和隔离,从而保证该计算机无法访问内网的相关资源。的安全状态,才能根据其安全状态判断是否应该对其进行阻断和隔离。1.6.计算机终端管理与维护源,提高内网管理的效率。维护,是制造业单位网络管理人员迫切需要解决的问题。1.7.分级分权管理管理的计算机数量众多。管理这么多的计算机,依靠某一位管理员是不现实的,度和强度无法把握。权管理的思想。所谓分权管理,包括两层含义。计的查看等。个管理员则可以配置安全审计的策略。的需求。以由上级机构自主设定。例如可能上级机构希望取消下级机构的所有管理权限,分级管理的主要需求分为如下两个方面:略,下级无法更改。上来,审查下级机构的策略执行情况以及违规事件等。2.1.方案目标本方案的目标是为延边天池工贸有限公司提供一套计算机终端安全管理解决方案。为机密信息的防护和计算机终端的运行维护提供有效的工具和手段。通过本方案,能够实现对单位内部局域网进行网络的统一管理、检测局域网内计算机终端是否安装有杀毒软件,实现对内网终端计算机的流量控制、规范上网管理、安全管理、终端涉密信息防护、网络接入/质的管理、审计和计算机的日常运行维护。2.2.遵循标准保护技术要求》(BMB17-2006同时,还参考了以下标准和法规、文件:l国家标准GB/T9387.2-1995信息处理系统l国家标准GB/T18336-2001信息技术安全技术信息技术安全性评l国家保密标准BMB2-1998《使用现场的信息设备电磁泄漏发射检查测l国家保密标准BMB3-1999《处理涉密信息的电磁屏蔽室的技术要求和测试方法》国家保密标准BMB4-2000《电磁干扰器技术要求和测试方l国家保密标准BMB5-2000《涉密信息设备使用现场的电磁泄漏发射防l国家保密指南BMZ1-2000《涉及国家秘密的计算机信息系统保密技术l国家保密指南BMZ2-2001《涉及国家秘密的计算机信息系统安全保密l国家保密指南BM23-2000《涉及国家秘密的计算机信息系统安全保密l中共中央办公厅国务院办公厅关于转发《中共中央保密委员会办公室、l《涉及国家秘密德信息系统分级保护管理办法码管理局国务院信息化工作办公室公通字[2006]7号。2.3.方案内容功能需求,我们提出如下内网安全管理解决方案。网络管理是建立在内网中支持SNMP协议的可网管交换机,自动进行拓扑备故障定位,结合客户端控制软件的IP地址管理功能、网卡流量控制功能,全在出现问题时能够尽快解决。.物理网络拓扑图括三层和二层设备通过系统提供的智能学习功能,自动识别网络的物理拓扑结构,生成网络物理连接拓扑图。看客户端主机与网络设备之间的端口连接关系。等。情况,使整个网络了然于胸。.流量控制流量控制包括两个方面,既可以通过控制交换机的端口,使用端口的打开定的流量范围内进行网络连通。既保证了其正常工作,又不会影响网络带宽。杜绝了单位内部的IP地址冲突问题。.故障定位掌握内网链路流量状况。证内网机器的安全性和健壮性,避免由于自身安全性不完善而造成的系统崩溃,抵御已知的一切外部攻击。监控。避免该终端计算机对内网其它主机造成安全威胁。启动后必须运行,否则会强制断网,直到开启了该程序,网络才会恢复连接。法或易受攻击的网站,在事前保证机器访问网站的合法性。.非法外联控制通过禁用设备的Modem、ADSL拨号、双网卡、代理上网等方式,禁的预警信息,及时同时管理员。类措施主要是应对合法用户由于疏忽导致的被动泄密行为。行为,一旦用户有违保密规定的行为发生,管理员能够快速得到报警信息。故的宝贵资料。安全审计应包括如下几个方面:涉密审计:涉密文件被操作使用、存储和传输审计功能;入网审计:非法设备接入审计功能;系统发出报警信息;系统审计:自动记录受控终端操作系统配置的用户、工作组、逻辑驱动器,当其发生变化时,自动向安全管理核心系统发出报警信息;加载服务审计:对受控终端安装的系统服务进行审计,自动记录系统服务的启动和停止;安装和卸载审计:自动记录受控终端上应用程序的安装与卸载情况;文件审计:对文件操作进行审计,记录用户对规则指定文件进行的各种操作;网络访问审计:对网络访问进行审计,记录用户对规则指定网址进行的访问操作;打印机操作审计:对本地打印机使用情况进行审计;非法外联审计:对拨号、无线网卡、手机红外等访问情况进行审计。进程审计:通过对终端计算机运行的进程进行审计,可以发现用户正在运行的程序。可以通过进程黑名单的方式限制用户运行某些程序,例如行与工作无关的操作。可信移动介质解决方案,主要是实现如下目标:2)数据交换前必须通过正确的身份认证,包括密码认证或USBKEY等授权硬件的身份认证;4)未经授权的移动介质,在工作环境中不可用,只有经过企业授权的移动介质才能进入到企业的办公环境;5)工作配发的移动介质带出办公环境后变为不可用。为满足以上要求,公司在原有产品内容安全监控系统的基础上,通过扩展,全的“五不”原则,即:“进不来、拿不走、读不懂、改不了、走不脱”。“进不来”,是指外部的移动存储介质拿到单位内部的存储介质拿出去使不了;“读不懂”是指只有授权的人才能解密阅读,能,对违反策略的行为和事件可以跟踪审计。可信移动介质管理模块的对象定位即移动存储设备,包括以下种类:4)各种移动存储卡。可信移动介质管理模块的功能包括:首先,它可以集中管理移动存储设备;方式,防止信息泄露;最后,实行数据加解密和操作行为的安全审计等。定密级。注册并设定密级的移动存储介质受以下保密原则约束:3)低密级移动存储不能(或者只读)在高密级计4)非授权的移动存储介质不能在涉密计算机上密、日志审计等技术手段对可移动存储设备进行失泄密防护,真正做到了“拿进下:.注册授权移动存储介质将被严格控制使用。移动存储介质,则依据其授权信息进行多层次的访问控制。正确的访问口令,方可正常加载可信移动存储介质;2)密级识别:用户在使用可信移动存储介质的时候,需要与客户端主级相匹配。高密级的磁盘将被禁止在低密级的主机上使用;也禁止从高密级的主机上拷贝数据到低密级的磁盘上;3)身份验证:用户在使用可信移动存储介质的时候,需对其身份信验证,不在使用许可范围的将禁止使用;4)使用限制条件:通过上述三个条件的检查后,系统还提供了对使用次数和使用日期的限制,超过使用限制条件后将禁止其使用。所有的使用过程,系统都会记录相应的使用日志。.数据保护操作系统原有的文件关联和文件的级联打开。护的处理方式有:1)以只读方式加载磁盘:加载后的磁盘只能查往磁盘上写入任何内容;2)磁盘锁定:禁止用户再使用该磁盘,需交到授权中心进行解锁后方可重新使用。.操作记录台帐、使用台帐、违规台帐、锁定与自毁台帐、解锁台帐、授权回收台帐。功能,借助它,可以方便地看到磁盘的整个使用过程。面:维修和销毁等;l标准BMB17-2006对信息密码措施的要求,包括对移动存储介质的身份鉴别和加密保护。合法的主机,系统将其阻断或限制与内网的通信。非法接入控制功能主要目的是保证内网涉密信息及文件不受非法接入设备的探测、拷贝、删除和修改等威胁。.非法主机的定义装补丁和防火墙软件)的计算机隔离出内网,保证内网整体的安全性。对非法主机的定义,采取以下方式:.非法接入控制策略性和简单易用。1)非法接入控制策略灵活性:管理员可以灵活设定非法接入控制策略,选定不同的管理颗粒度;2)非法接入控制策略模版化:管理员可以设置不入控制策略,并且根据实际情况或意外情况修改或改变使用不同的策略模版。注册合法主机检查策略;主机安全性检查策略;主机反病毒检测策略;管理员自定义策略。查入网身份,并验证此主机是否已经在身份数据库中注册。.非法接入阻断技术实现原理实现了非法接入控制。阻止其访问网络资源的目的。2)主机防火墙方式:通过安装在目标计算机上的的网络访问进行控制;3)交换机联动方式:自动定位接入计算机所在的交换机端口,通过4)三种非法接入控制方式不是简单的选择使用或者堆叠使用,而是根据管理员设定的不同策略进行有机搭配使用。要求。统资源的访问;违规接入进行告警。量地对终端计算机的运行参数进行远程修改。.主机信息收集收集终端计算机相关信息,如主机名、IP地址、网络参数、帐户信息、安终端计算机的维护和故障诊断提供参考。设置终端计算机的网络参数,包括IP地址、网关、WINS等。当网络结构压力。和日常维护等。程终端计算机,进行本地化操作。例如:开关机、搜索可疑文件、服务/进程查算机的接管。户的交流和交互。2.4.LanSecS系统简介用身份认证、文件系统监控、设备监控、网络监控、注册表监控、进程/服务监心技术开发的新一代内网安全管理系统。LanSecS根据系统提供安全服务的不同,划分为五个安全组件:安全审计、单个独立内网的安全管理,更适用于大型广域网络的分级安全管理(级数不限)。了用户角色的设计思路。内网中所有人员均分配一定的角色(管理员、操作员、管理系统的分权管理,增强了系统应用和管理的灵活性。各安全组件提供的服务内容如下:安全审计:提供内网主机安全事件的审计功能,包括文件操作、文档打印、发和网站访问行为等。主机网络参数的配置和监控等。为内网用户提供方便的软件分发和时间同步服务。供主机安全策略和IE安全策略的统一设置,加强主机的安全性。操作系统、软件、硬件。并对资产和资源的变更进行监控和预警。2.5.LanSecS系统架构设计证设备、数据库和安全代理五个系统功能模块组成。各模块的功能描述如下:用户证书用于操作系统登录认证。l管理控制台:LanSecS系统管理入口,管理和维护行状态;负责总控中心的策略配置、补丁部署、审计查看和预警响应;负责安全代理的运行策略设置。务器、预警平台服务器、证书/认证服务器以及补丁/软件分发服务器组件平台上,视内网规模不同可采用不同的部署方式。n策略中心服务器:安全代理策略管理中心,提供安全管理员安全策略模版的管理、实时策略的管理、策略群发、策略查询等功能。n审计中心服务器:接收安全代理发送的审计事件,并提供安全管理员统计查询以及手动报表、自动报表的功能。n安全网管服务器:提供网络拓扑发现、地址绑定、流量统计、交换机运行状态管理、流量控制及报警等功能。n预警平台服务器:提供网络管理员和终端用户实时交互的机制,统一发布相关安全管理规范、安全组织体系、安全宣传资料以及最新安全动态等信息。功能。/软件下载服务。2.6.LanSecS系统功能设计服务组件具体实现的功能如下。安全审计改名等操作。提供打印操作的监控功能。以及共享目录的远程管理功能。以及基于黑名单的自动控制功能。行审计。提供操作系统日志的自动收集、记录的功能。提供对软件/安装卸载程序情况进行审计。用户行为进行审计。其变化进行审计。安全加固提供移动存储介质读写的透明加密功能。提供操作系统、应用软件补丁的下载、安装和检测。提供本地文件和目录的加密存储功能。登录认证提供基于数字证书的登录认证功能。对主机的安全策略进行配置。提供对WINDOWS存在的帐户进行密码强度的控制。系统临时文件和历史记录的自动清理功能。安全服务提供管理员和终端用户之间的实时消息通知以及文档发布的功能。提供管理员远程登录终端用户桌面进行安全维护以及故障诊断等操作的功能。提供应用软件的自动分发功能。掩码等网络配置参数的远程管理功能,防止恶意修改网络参数,滥用网络资源。安全网管向预警中心报警。禁止未注册的计算机接入本地网络,并实时报警和阻断。连接关系。提供地图模式的网络拓扑显示功能以及网络设备的面板图管理功能。提供交换机端口的流量图统计功能,对于异常的网络端口流量进行报警。资产管理能够自动收集并记录网络中的设备资产信息。提供资产手动录入、注销功能。提供资产过滤查询以及自动、手动报表功能。作为内网安全管理系统,系统自身的安全性对内网来说十分重要。La内网安全管理系统设计之初便对其自身安全性做了充分的考虑和技术处理,使理系统自身安全性体现在如下几个方面:理系统从以下方面确保控制中心的安全:系统崩溃和受攻击的可能性。2)系统管理控制:LanSecS内网安全管理系统的身份认证和访问控制策略,保证了只有授权管理人员才能访问系统。击的可能性。除此之外,LanSecS控制中心还内
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026单职招生面试题及答案
- 半导体运输设备维保工作手册
- 临床诊疗流程与病历书写规范手册
- 宁夏非公有制企业融资供需情况及投资评估规划分析研究报告
- 茶叶贸易防伪溯源管理工作手册
- 立陶宛银行业行业产业现状供需分析及创新投资评估规划分析研究报告
- 2025届聊城市冠县三下数学期末联考模拟试题(含解析)
- 2026三上数学毫米分米千米游戏课件
- 2025届福建省三明市清流县三年级数学第二学期期中监测模拟试题(含解析)
- 2025届石家庄市桥东区数学四年级第二学期期中统考模拟试题(含解析)
- 危险化学品目录(2025版)(精简版)
- DB52∕T 1715.1-2023 电动汽车充电基础设施规范第1部分:规划
- 解读慢性阻塞性肺病(GOLD)指南(2026)更新要点课件
- 光伏电站运行维护规程
- THIS001-2022红外热电堆传感器
- 外墙水包砂质保合同范本
- 肢体创伤后水肿管理指南解读
- 招标代理业务管理规范与操作指南
- 旅游直播培训课件
- T/CAPA 3-2021毛发移植规范
- 急诊治疗过程中的医患沟通技巧
评论
0/150
提交评论