版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
防病毒软件技术方案
赛门铁克软件(北京)有限企业
2023年10月
目录
第1章恶意代码发展趋势............................................错误!未定义书签。
第2章防病毒系统设计思绪..........................................错误!未定义书签。
2.1基于特性的防病毒技术分析..................................错误!未定义书签。
2.2老式的防病毒产品使用效果分析..............................错误!未定义书签。
2.3技术+服务的体系化建设...................................错误!未定义书签。
技术层面:积极防御....................................错误!未定义书签。
服务层面...............................................错误!未定义书签。
第3章产品选型推荐..................................................错误!未定义书签。
3.1SEP12组件及功能阐明.....................................错误!未定义书签。
第4章布署方案.....................................................错误!未定义书签。
4.1布署架构....................................................错误!未定义书签。
4.2管理系统功能组件阐明......................................错误!未定义书签。
4.3病毒定义升级...............................................错误!未定义书签。
防病毒系统初建后第一次升级方案.......................错误!未定义书签。
正常运维状态下的升级方案..............................错误!未定义书签。
Symantec病毒定义升级频率.............................错误!未定义书签。
4.4网络带宽影响.................................................错误!未定义书签。
4.5安全管理方略设计............................................错误!未定义书签。
管理权限方略...........................................错误!未定义书签。
客户端分组方略.........................................错误!未定义书签。
备份和数据库维护方略..................................错误!未定义书签。
安全方略...............................................错误!未定义书签。
4.6服务器的硬件配置需求.......................................错误!未定义书签。
第5章实行方案.......................................................错误!未定义书签。
5.1项目工作范围.................................................错误!未定义书签。
5.2实行计划.....................................................错误!未定义书签。
项目里程碑.............................................错误!未定义书签。
项目工作进度计划与安排...............................错误!未定义书签。
5.3项目人员安排................................................错误!未定义书签。
项目组织机构...........................................错误!未定义书签。
项目人员构成...........................................错误!未定义书签。
5.4变更管理.....................................................错误!未定义书签。
项目变更管理控制过程..................................错误!未定义书签。
项目变更审枇流程......................................错误!未定义书签。
变更评审小坦的组员名单...............................错误!未定义书签。
变更申请表祥式.........................................错误!未定义书签。
5.5项目沟通计划................................................错误!未定义书签。
第6章培训方案.......................................................错误!未定义书签。
第7章服务方案.......................................................错误!未定义书签。
7.1赛门铁克专业防病毒服务体系.................................错误!未定义书签。
赛门铁克服务水平论述..................................错误!未定义书签。
赛门铁克安全响应中心..................................错误!未定义书签。
赛门铁克企业客户服务中心..............................错误!未定义书签。
赛门铁克安全合作服务商...............................错误!未定义书签。
7.2赛门铁克专业防病毒服务流程.................................错误!未定义书签。
基本流程...............................................错误!未定义书签。
客户服务专人的工作流程...............................错误!未定义书签。
客户服务经理的工作流程...............................错误!未定义书签。
工程师的工作流程......................................错误!未定义书签。
紧急事件响应流程......................................错误!未定义书签。
第1章恶意代码发展趋势
终端所面临的安全威胁已不再是老式的病毒,而是愈加复杂的恶意代码(广
义病毒)。分析恶意代码的发展趋势可以协助我们更好地构建病毒防护体系,优
化既有安全防护体系,从而实现保障终端安全的最终目H勺。
□前所未见的恶意代码威胁
目前,终端安全必需要面对的首要问题是越来越多日勺恶意代码是未知的,
前所未见口勺。前所未见的威胁之因此剧增,其中一种重要原因是恶意代码系列
中出现大量变种。袭击者普遍都在更新目前的恶意代码,以创立新的变种,而
不是“从头开始”创立新日勺恶意代码。某些恶意代码系列(如熊猫烧香、Flamer
系列)中的变种数量多如牛毛便是这方面淋漓尽致地再现。
恶意代码的编写者创立新变种口勺措施各式各样,其中包括变形代码进化、
更改功能及运行时打包实用程序,以逃避防病毒软件的检测。前几年,蠕虫和
病毒(红色代码、冲击波)H勺大规模爆刊登明,恶意代码无需复杂就可以感染大
量计算机。如今,关注的焦点逐渐转移到目的J性袭击和更狡猾日勺感染措施上。
因此,越来越多的袭击者开始使用复杂的多态技术来逃避检测,为传播助力。
多态病毒可以在复制时更改其字节样式,从而逃避采用简朴的字符串扫描防病
毒技术进行的检测。
□特洛伊木马
特洛伊木马是一种不会进行自我复制H勺程序,但会以某种方式破坏或危害
主机H勺安全性。特洛伊木马看起来可用于某些目H勺,从而促使顾客卜载并运
行,但它实际上携带了一种破坏性H勺程序。它们也许伪装成可从各个来源下载
的合法应用程序,还也许作为电子邮件附件发送给无防备的顾客。
根据记录,大部分特洛伊木马是通过恶意网站进行安装的。它们运用浏览
器漏洞,这些漏洞容许恶意代码的作者下载并执行特洛伊木马,而很少或无需
与顾客交互。当顾客使用MicrosoftInternetExplorer查看其中的恶意日勺网络页
面时,特洛伊木马便会通过浏览器中的多客户端漏洞安装在顾客的系统中。然
后,特洛伊木马会记录某些网站的身份验证资料,并将其发送给远程袭击者。
许多新出现的特洛伊木马还会从受感染的系统中窃取特定的消息,如网上银行
密码。
□广告软件/流氓软件
终端顾客遭遇日勺广告软件/流氓软件的几率越来越高,广告软件可执行多种
操作,其中包括显示弹出式广告、将顾客重引导至色情网站、修改浏览器设
置,如默认主页设置以及监视顾客日勺上网活动以显示目日勺广告。其影响范围包
括单纯的顾客骚扰、隐私权侵犯等。Adware的影响因其固有欧J特点而难以量
化。但这并不意味着它们不是安全问题。最严重的影响也许是大范围破坏个别
最终顾客系统日勺完整性。包括:性能下降、浏览器故障、系统频繁死机等。
□混合型威胁
混合型威胁可以运用多种措施和技术进行传播。它们不仅能运用漏洞,并
且综合了各类恶意代码(病毒、蠕虫和特洛伊木马程序)日勺特点,从而可以在无
需或仅需很少人工干预的状况下,短时间内感染大量系统,迅速导致大范围的
破坏。混合型威胁常用的多传播机制使其可以用灵活多变欧I方式避开组织的安
全措施。它们可以同步使系统资源超负荷并耗尽网络带宽。
第2章防病毒系统设计思绪
2.1基于特性的防病毒技术分析
长期以来,应对混合型威胁(混合型病毒)的老式做法是,一旦混合型病毒
爆发,尽快捕捉样本,再尽快写出病毒特性,并尽快去布署该病毒特性,然后
寄但愿于它可以迅速清除病毒并阻截该威胁日勺蔓延。这种方式曾一度相称有
效,但近年来一一尤其是近年来多次影响XXXH勺冲击波、SlammenNetsky、
熊猫烧香、Flamer等病毒,已经体现这种基于特性日勺被动式病毒响应方式效果不
佳了。这首先由于病毒的迅速发展,另首先更由于老式防病毒技术采用被动跟
踪H勺方式来进行病毒防护。
不过,这种被动H勺病毒响应方式越来越力不从心。如下图所示,Symantec
企业记录了近十几年来病毒爆发速度和特性响应速度,并对近年日勺发展趋势做
了比较。
H电
i矍
期
925
可00
附图1.混合型病毒感染与病毒特性响应对比图
该图以计算机病毒/混合威胁的复制速度(蓝色线条,自左上至右下)来显
示这些威胁的演变,以响应速度(红色线条,自左下至右上)来显示病毒技术的
发展。横轴以年为单位,时间范围是从1990年至2023年。纵轴实际上显示
两种不一样的时间规定(都采用左边纵轴的时间比例来显示)。左边纵轴(蓝色
文本)显示恶意病毒到达“感染”状态所用【付时间,在该状态下,恶意病毒已经
感染了相称多有漏洞的计算机。右边纵轴显示提供描述病毒的特性所用的时
间。
分析上图日勺最终一部分可知,对于目前出现的儿分钟甚至儿秒钟之内就可
发作的超速混合威胁而言,其传播速度和实现完全感染有关主机的速度比人工
或自动化系统生成和布署病毒特性日勺速度快得多时,在这样状况下,原有的基
于病毒特性的模式已经效果甚微,由于到那时每次混合型病毒日勺爆发,由于特
性响应方式的滞后而让将付出沉重的代价(近来的冲击波、震荡波的例子已经初
步证明了这一点),而这是绝对不能接受的。
2.2老式的防病毒产品使用效果分析
老式的单一的防病毒产品在应对新的终端安全威胁时效果往往不佳,其主
线原因在于:
□基于特性的病毒定义滞后性
虽然防病毒技术不停发展,出现了类似启发式扫描、智能检测等新日勺技术,不过
目前防病毒产品还是以基于特性的病毒扫描方式为重要手段。也即一种新的病毒
出现后,防病毒厂商通过多种方式搜集到病毒的样本,通过自动地或者专家分析
获取病毒特性码,随即公布新的病毒定义供顾客下载更新。而顾客通过手动或周
期地自动更新获取新的病毒定义后来,才可以有效地防御这种新的病毒。
显然,基于特性的病毒定义更新存在着滞后性,这种滞后表目前:
病毒定义滞后于新病毒的出现,,目前的病毒迅速、大量变种的特性加剧了这种滞
后性所带来的危害。
顾客的病毒定义滞后于厂商的病毒定义。这是由于顾客往往使用周期自动更新的
方式,甚至由于种种原因部分顾客的病毒定义不能正常升级,这些都会导致与最
新日勺病毒定义日勺时间差。
□区域性恶意代码增长了样本搜集的难度
特洛伊木马等恶意代码目前的一种重要特性是具有很强口勺目的性和区域
性。特洛伊木马往往以特定顾客和群体为目的。某一种特洛伊木马也许只是针
对某个地区的某类型顾客。由于特洛伊木马rJ目日勺性强,因此这些袭击只是发
送给较小日勺顾客群,从而使其看上去并不显眼,并且不太也许提交给防病毒供
应商进行分析。
而假如防病毒厂商不能及时获得最新口勺病毒样本,也就失去了对这些木马
的防护能力。
□单纯的防病毒技术无法应对混合型威胁
混合型威胁整合了病毒传播和黑客袭击的技术,以多种方式进行传播和袭
击。不需要人工干预,可以自动发现和运用系统漏洞,并自动对有系统漏洞日勺
计算机进行传播和袭击。越来越多日勺病毒会自动袭击操作系统或者特定的应用
软件的漏洞,在漏洞未修复(未安装补丁)的状况下,会导致病毒反复感染,纯
粹H勺防病毒局限性以应付这些新型的病毒事件。
□复杂的病毒查杀技术与性能需求
新型的恶意代码采用了更多的反检测和清除日勺技术,包括前文描述的多态
病毒以及高级H勺Rootkit技术。与老式的恶意代码相比,检测复杂多态病毒和
Rootkit对技术的规定更高。波及复杂的加密逻辑和记录分析过程,以及代码模
拟和数据驱动引擎的设计。因此,这需要经验丰富的分析师来开发检测和移除
技术。同步,防护时也需要占用更多的I终端系统资源。实际测试包括诸多顾客
实际环境中,防病毒软件一般占用内存50M—60M左右,对于某些老的机器(内
存不大于256M)会影响系统性能。部分终端顾客往往在安全和性能日勺抉择中放
弃安全,这也导致了防病毒体系整体运行效果不佳。
2.3技术+服务的体系化建设
实践证明,完整有效的终端安全处理方案包括技术、管理和服务三个方面
内容。防病毒技术的布署和实行是“实现顾客个人的广义病毒和袭击的防护”
的重要力量。
老式的病毒防护方案往往以技术为主,不过仅仅依托技术是有其局限性,
因此指望一套防病毒软件处理所有日勺病毒问题是不现实日勺;同步,对于中保协
这样的大型企业,防病毒的管理性规定甚至比查杀病毒的能力显得更为重要,
假如不能做到全网防病毒H勺统一管理,再强的防病毒软件也不能发挥应有作
用。
此外,我们重点提出“服务”日勺主线原因是基于一种判断:即没有任何防
病毒厂家可以做到对所有已知病毒和未知病毒的迅速精确查杀。服务是产品的
一种补充。
因此,厂家提供H勺产品+服务H勺组合才能在主线上保证病毒防护的可靠
性。如下分别予以详细论述:
2.3.1技术层面:积极防御
从以上对新的恶意软件发展趋势和老式的病毒防护产品的特性分析,不难
看出,老式防病毒技术由于采用被动跟踪H勺方式来进行病毒防护。一旦病毒爆
发,尽快捕捉样本,再尽快写出病毒特性,并尽快去布署该病毒特性,然后寄
但愿于它可以迅速清除病毒并阻截该威胁的蔓延。这种被动的防护方式无法应
对新的恶意软件的发展。
因此,必须从“积极防御”这一观点出发,建立一种覆盖全网日勺、可伸
缩、抗打击的防病毒体系。相对于被动式病毒响应技术而言,积极式反应技术
可在最新日勺恶意软件没有出现之前就形成防御墙,静侯威胁的到来而能防止威
胁带来的损失。“积极防御”重要体目前如下几种方面:
防火墙
阻断进入的对开放端口的攻击
・阻断病毒向外扩散的途径
・阻断非法的对外通信-间谍软件数据泄漏和连接控
制站点的企图
根本:系统加固
・关键补丁
・强口令
•关闭危险服务和默认共享
•匿名访问限制
实时防护和阻断
•自动识别并清除蟠虫病毒
•自动防护已知恶意软件(特别室间谍软件)
•如果恶意软件已经安装,在其运行时检测:
入侵防护:
基于漏洞的入侵阻断抑制未知的恶意软件
•阻断RPC缓冲区溢出漏洞•Bloodhunt启发式病毒扫描
阻断利用浏览器漏洞的攻击(问
•Web•根据恶意软件的行为特征发现和抑制其操f
谍软件最常用的安装方式).邮件蠕虫拦番
・间谍软件键盘记录、屏幕拦截、数据泄漏;
□信誉度技术
□Symantec会从其数百万顾客的全球小区及其全球情报网中搜集有关
文献的信息。所搜集的信息形成Symantec承载的一种信誉数据库。
Symantec产品运用该信息保护客户端计算机,使其免受新威胁、目的威胁
和变异威胁的侵害。该数据有时称为“在云端”,由于它未驻留在客户端计
算机上。客户端计算机通过祈求或查询信誉数据库,可以防止老式的基于特
性码的防病毒技术带来的病毒检测的滞后性,做到基于Symantec全球防病
毒云计算网络的病毒和恶意软件防护。
□Symantec使用一项称为“智能扫描”的技术来确定每个文献的风险级
别或“安全等级”,智能扫描通过检查文献及其上下文的如下特性来确定文
献的安全等级:
□■文献的源
□■文献的新旧程度
□■文献在小区中的常用程度
□■其他安全衡量原则,如文献也许与恶意软件MJ关联程度
□SymantecEndpointProtection12.1中时扫描功能运用智能扫描做出
有关文献和应用程序的决策。
□
□基于应用程序的防火墙技术
个人防火墙可以按程序或者通讯特性,制止/容许任何端口和协议进出.运
用个人防火墙技术,首先可以防止病毒运用漏洞渗透进入终端,另首先,更为
重要的是,可以有效地阻断病毒传播途径。
以去年大规模爆发的Spybol病毒为例,该病毒运用了多种微软系统漏洞和
应用软件漏洞,企业可以在终端补丁尚未完全安装完毕日勺状况下,通过集中关
闭这些存在漏洞的服务端口,制止病毒进入存在漏洞的终端。
再以Arp木马为例。正常的)Arp祈求和响应包是由ndisiuo.sys驱动发出,而
arp病毒或者其他arp袭击一般是运用其他的系统驱动伪造arp数据包发出。因
此,通过在防火墙规则中设定,只容许ndisiuo.sys对外发送Arp数据包(协议号
0x806),其他的所有严禁。从而,在没有最新日勺病毒定义日勺前提下对病毒进行
阻断和有效防护。
统一布署防火墙不仅可以处理以上这些安全问题,同步可以成为企业执行
安全方略日勺有力工具,实现某些企业的安全方略H勺布署,如突发病毒爆发时,
统一开放关闭防火墙对应端口。
□具有通用漏洞阻截技术的入侵防护
通用漏洞运用阻截技术日勺思想是:正如只有形状对日勺的钥匙才能打开锁同
样,只有“形状”相符的混合型病毒才能运用该漏洞进行袭击。假如对--把锁
的内部锁齿进行研究,便可以立即理解到可以打开这把锁的钥匙必需具有力特
性一一甚至不需要查看实际H勺钥匙。类似地,当新漏洞公布时,研究人员可以
总结该漏洞的“形状”特性。也就是说,可以描述通过网络抵达漏洞计算机并
运用该漏洞实行入侵日勺数据日勺特性。对照该“形状”特性,就可以检测并阻截
具有该明显“形状”的任何袭击(例如蠕虫)。
以冲击波蠕虫被阻截为例进行阐明。当2023年7月MicrosoftRPC漏洞
被公布时,赛门铁克运用通用漏洞运用研究技术,制作了该漏洞的通用特性。
大概在一种月之后,出现了运用该漏洞进行入侵和蔓延的冲击波蠕虫。
Symantec由于具有了赛门铁克编写的特性在网络环境中可以迅速检测到冲击波
蠕虫并立即制止它。
在前文对恶意软件的发展趋势中,我们分析了木马、流氓软件的一种最重
要日勺传播方式是运用IE浏览器日勺漏洞,当顾客浏览这些恶意站点时,运用IE欧|
漏洞,袭击者可以在顾客终端上悄悄安装木马、广告/流氓软件等。尽管恶意软
件口勺变种数量庞大,但实际上,恶意软件安装过程中运用口勺IE漏洞种类并不
多。赛门铁克运用通用漏洞运用研究技术,提前制作这些漏洞日勺通用特性。恶
意软件若想运用这些漏洞进行安装,必须具有特定的形状,而赛门铁克编写日勺
特性可以提前检测到该形状,从而对其进行阻截,防止了恶意软件安装到顾客
终端上,从而主线无需捕捉该病毒样本然后再匆,亡响应。
□应用程序控制技术
通过应用程序行为控制,在系统中实时监控多种程序行为,i旦出现与预
定口勺恶意行为相似的行为就立即进行阻截。
以熊猫烧香为例,假如采用被动防护技术,必须对捕捉每一种变种的样
本,才能编写合适的病毒定义。不过,该病毒的传播和发作具有非常明显的行
为特性。熊猫烧香最重要日勺传播方式是通过U盘传播,其原理是运用操作系统
在打开U盘或者移动硬盘时,会根据根目录下日勺autorun.inf文献,自动执行病
毒程序。SEP系统防扭技术可以严禁对根目录下的autoruminf的读写权限,尤其
的,当己感染病毒的终端试图往移动设备上写该文献时,可以终止该病毒进程
并汇报管理员。
再以电子邮件的行为阻截技术应用为例进行阐明。首先,我们懂得基于电
子邮件的蠕虫的经典操作:经典的电子邮件计算机蠕虫的工作原理是,新建一
封电子邮件,附加上其(蠕虫)自身的副本,然后将该消息发送到电子邮件服务
器,以便转发到其他日勺目的计算机。那么,当使用了带行为阻截技术日勺赛门铁
克防病毒软件之后,防病毒软件将监视计算机上H勺所有外发电子邮件。每当发
送电子邮件时,防病毒软件都要检查该邮件与否邮件有附件。假如该电子邮件
有附件,则将对附件进行解码,并将其代码与计算机中启动本次电子邮件传播
的应用程序相比较。常见的电子邮件程序,如Oullook,可以发送文献附件,
但绝不会在邮件中附加一份自身程序的可执行文献副本!只有蠕虫才会在电子
邮件中发送自己的I副本。因此,假如检测到电子邮件附件与计算机上日勺发送程
序非常相似时,防病毒软件将终止本次传播,从而中断蠕虫的生命周期。此项
技术非常有效,主线无需捕捉蠕虫样本然后再匆忙响应,带此项技术H勺赛门铁
克防病毒软件已经成功的I在零时间阻截了数十种迅速传播欧I计算机蠕虫,包括
近来『、JSobig、Novarg和MyDoom。
此外,基于行为的恶意软件阻截技术,还可以锁定IE设置、注册表、系统
目录,当木马或者流氓软件试图更改这些设置时会被严禁。从而,虽然顾客下
载了未知日勺恶意软件,也无法在终端上正常安装和作用。基于行为日勺防护技术
非常有效,主线无需捎捉恶意软件样本然后再匆忙响应,运用此项技术可以成
功H勺在零时间阻截主流的蠕虫病毒,包括熊猫烧香、威金等。
由于采用了集中口勺方略布署和控制,不必最终顾客口勺干预,因此不需要顾
客具有高深的病毒防护技术。同步,基于行为规则的防护技术非常适合于主机
系统环境,主机系统应用单一并且管理专业,采用行为规则的防护是对老式防
病毒技术II勺一种很好的补允。
□前瞻性威胁扫描
ProactiveThreatScan是一种积极威胁防护技术,可防御运用已知漏洞的多
种变种和前所未见的威胁。ProactiveThreatScan基于分析系统所运行进程的行
为来检测潜在威胁日勺启发式技术。大多数基于主机的IIPS仅检测它们认为时
“不良行为”。因此,它们常常会将可接受的应用程序行为识别为威胁并将它
们关闭,严重影响顾客和技术支持中心的工作效率,让管理员面临着艰巨的挑
战。不过,ProactiveThreatScan会同步记录应用程序日勺正常行为和不良行为,
提供愈加精确n勺威胁检测,可明显减少误报的数量。前瞻性地威胁扫描让企业
可以检测到任何基于特性日勺技术都检测不到的未知威胁。
□终端系统加固
实际上,保证终端安全H勺一种必须的基础条件时终端自身H勺安全加固,包
括补丁安装、口令强度等。显然,口令为空、缺乏必要日勺安全补丁的终端,虽
然有再优秀的I防护技术也不可防止地遭受到袭击和病毒感染。为了弥补和纠正
运行在企业网络终端设备的系统软件、应用软件H勺安全漏洞,使整个网络安全
不至由于个别软件系统的漏洞而受到危害,必需在企业日勺安全管理方略中加强
对补丁升级、系统安全配置的管理。
提议集中管理企业网络终端的补丁升级、系统配置方略,可以定义终端补
丁下载,补丁升级方略以及增强终端系统安全配置方略并下发给运行于各终端
设备上H勺代理,代理执行这些方略,保证终端系统补丁升级、安全配置的完备
有效,整个管理过程都是自动完毕日勺,对终端顾客来说完全透明,减少了终端
顾客的麻烦和企业网络的安全风险,提高企业网络整体口勺补丁升级、安全配置
管理效率和效用,使企业网络H勺补丁及安全配置管理方略得到有效日勺贯彻。
□针对虚拟化和云设计
伴随虚拟化和云技术的不停应用和发展,防病毒软件需要适合在虚拟化河
运平台下的终端防护,包括如下功能:
□针对VMware>Citrix和Microsoft虚拟环境而优化
□易于管理的物理和虚拟客户端
□最大程度提高了在虚拟化和云平台下性能和密度,同步丝毫不会影响安全性
□在虚拟化河运平台下最杰出的性能和安全性
□基于特性的病毒防护技术
最终,老式的I病毒防护技术仅仅作为积极防御的IH勺一种必要补充,防御已
知的病毒,对于已经感染病毒机器进行自动的清除和恢复操作。
综上所述,单纯的防病毒产品都仅仅实现了基于特性的病毒防护功能,必
须依托其他的积极防御技术,才能有效地应对目前的恶意代码威胁。
2.3.2服务层面
企业通过建立网络防病毒体系来防止病毒入侵,即是一种动态的技术时抗
过程,也是一种防守方和袭击方的人员较劲过程。在现实的网络环境里,由于
袭击方在大多数状况下掌握着积极权,因此布署防病毒产品只是建立了对抗袭
击口勺基础,还不能到达真正意义上日勺安全,最重要的是对产品进行有效的管理
和时时日勺方略配置,并且时时刻刻关注网络安全日勺最新动态,根据多种变化及
时调整安全方略,加固系统。只有结合和采用防病毒安全服务,才能使企业日勺
防病毒体系以及整体安全到达一种新日勺高度。
防病毒厂商提供的服务重要包括如下两个方面:
□病毒预警服务
病毒预警服务为XXX对于新病毒的提前预警、告知和防备的原则流程,该
流程为管理员提供必耍的信息和预警,以便在病毒抵达企业之前或病毒尚未泛
滥之前布署对策并成功抵制袭击,减少病毒事件日勺数量,减少病毒事件日勺影
响。
□突发病毒应急响应服务
当顾客发现一种未知病毒的传播导致网络服务瘫痪,而既有防病毒客户端
对此无能无能为力,或者当病毒客户端发现病毒但既不能隔离也不能有效删除
时候,就需要防病毒服务可以帮顾客处理这些问题。并且,顾客需要日勺是一种
时限范围内的处理。
顾客可以通过提交病毒样本或规定直接上门服务的方式,请防病毒厂家协
助处理这些问题,防止病毒在顾客的大规模扩散。
第3章产品选型推荐
根据以上防病毒系统设计思绪,我们推荐采用SymantecEndpoint
Protection12.1终端防拧软件。
3.1SEP12组件及功能阐明
SEP12重要功能模块如下:
(1)防病毒和反间谍软件
防病毒和反间谍软件处理方案一般采用基于扫描日勺老式技术,来识别端点设备上
的病毒、蠕虫、特洛伊木马、间谍软件和其他恶意软件。经典的防病毒和反间谍
软件处理方案会在系统中搜索与已知威胁的特点(或称威胁特性)匹配日勺文献,
从而检测这些威胁。在检测到威胁后,该处理方案会对其进行补救,一般是删除
或控制威胁。数年来,该措施在针对已知威胁保护端点时•直非常有效。虽然该
措施局限性以防御未知威胁和零日威胁,但它仍然是整体端点安全中口勺基本要
素。
Symantec从2023年7月份公布於JSymantecEndpointProtection12.1版本开
始,把原本在个人版诺顿防病毒软件使用成熟日勺信誉度技术和积极式防御技术增
长到企业版SymantecEndpointProtection产品之中,做到了真正Fl勺基于
Symantec全球云计算网络的病毒和恶意软件检测。该技术不仅是老式的基于特
性码的防病毒技术日勺一种重要补充,伴随使用者数目日勺增多和信誉度数据库日勺不
停丰富完善,正在成为Symantec的重要日勺病毒和恶意软件检测技术。
由于整个行业日益重视端点安全,因此防病毒和反间谍软件市场中近来新出现了
多种产品。在这些第一代和第二代处理方案中,虽然有许多产品可以提供一定程
度日勺防护,但它们往往无法提供全面防护。许多技术仅在一种操作系统上工作。
其他技术缺乏与防火墙、设备控制和入侵防御等其他基本端点安全技术互操作的
功能。
无论是从质量还是级别来看,SymantecEndpointProtection提供的防护都远
远超越了竞争对手的产品。与第一代打包处理方案相比,SymantecEndpoint
Protection提供更高级别的实时防护,并且赛门铁克日勺体现比许多老牌安全处
理方案提供商更胜一筹。例如,赛门铁克是1999年以来唯一持续获得40多项
VB100奖的供应商。在Gartner评比中,SymantecEndpointProtection一直位
列领导者象限日勺领先地位。
Figure1.MagicQuadrantforEndpointProtectionPlatforms
challengersleaders
-
9
P
I<Symantec
O
①McAfee
xTrendMicro
①Sophos
0KasperskyLab
1
PandaSecurityCheck^Point_§ofiw
Eset.'areTechnologies
q三CATechnologies
e
LANDesk
一Microsoft•BigFix-IBM
LumensionSecurity
eEyeDigitalSecurity
GFISoftwareSkyReconS/stems
nicheplayersvisionaries
-------------------1completenessofvisionI----------
AsofDecember2010
Source:Gartner(December2010)
此外,SymantecEndpointProtection由赛门铁克全球情报网络提供支持,该
集成式服务为客户提供了必需日勺情报,让他们可以减少安全风险、提高法规遵从
性并改善整体安全状况。赛门铁克全球情报服务提供了对全球、行业和当地最新
威胁与袭击的洞察,以便企业可以积极响应新出现日勺威胁。通过将威胁预警和赛
门铁克托管安全服务完美结合,赛门铁克全球情报服务可以对整个企业中的恶意
活动进行实时分析,从而协助企业保护关键信息资产。
(2)积极威胁防护技术
虽然基于特性和信誉度的文献扫描和网络扫描技术覆盖了重要的必备保护令页域,
但仍然需要并非基于特性或信誉度的技术,来防御隐蔽袭击使用时不停增多的未
知威胁。此类技术被称为积极威胁防护技术。
SymantecEndpointProtection包括ProactiveThreatScan,它是一种积极威
胁防护技术,可防御运用已知漏洞的多种变种和前所未见的威胁。它具有独特H勺
主机入侵防御功能,让企业有能力针对未知或零日威胁保护自己。Proactive
ThreatScan基于分析系统所运行进程的行为来检测潜在威胁的启发式技术。大
多数基于主机日勺IPS仅检测它们认为的“不良行为二因此,它们常常会将可接
受日勺应用程序行为识别为威胁并将它们关闭,严重影响顾客和技术支持中心日勺工
作效率,让管理员面临着艰巨口勺挑战。不过,ProactiveThreatScan会同步记
录应用程序的正常行为和不良行为,提供愈加精确H勺威胁检测,可明显减少误报
的)数量。因此,SymantecEndpointProtection让企业可以检测到任何基于特
性口勺技术都检测不到的未知威胁。
(3)网络威胁防护
端点上日勺网络威胁防护对于防御混合型威胁和制止爆发至关重要。为保证有效
性,绝不能仅仅依赖防火墙。网络威胁防护应包括多种先进防护技术,包括入侵
防御以及先进H勺网络通信控制功能。
过去,安全专家争论日勺焦点是:与否需要在企业网络边界自身或个别台式机上布
署防火墙。由于目前日勺威胁极为复杂,并且移动办公人员已经扩展到企业计算基
础架构的边界以外,因此端点已成为漏洞运用和袭击的重要目日勺。威胁一般首先
感染网络边界以外的一台笔记本电脑,之后,在这台笔记本电脑连接到内部网络
时,该威胁就会传播到其他端点。可以运用端点防火墙,不仅制止内部网络袭击
入侵连接到网络的任何端点,甚至制止这些威胁离开最初感染的端点。
SymantecEndpointProtection端点安全代理结合最佳n勺防火墙处理方案,
兼备原赛门铁克客户端防火墙与Sygate叫防火墙的功能。其中包括:
基于规则的防火墙引擎
预定义H勺防病毒、反间谍软件和个人防火墙检查
按应用程序、主机、服务和时间触发口勺防火墙规则
全面TCP/IP支持(TCP、UDP、ICMP、RawIPProtocol)
用于容许或严禁网络协议支持H勺选项,包括以太网、令牌环、IPX/SPX、AppleTalk
和NetBEUI
制止VMware和WinPcap等协议驱动程序日勺功能
特定于适配器日勺规则
检查加密和明文网络通信H勺功能
数据包和数据流入侵防御系统(IPS)制止、自定义IPS特性制止以及一般漏洞运
用严禁实现积极威胁防御
网络准入控制日勺自我实行
(4)入侵防御
对处理基于漏洞的网络威胁具有重要作用,对于使用一般特性并基于漏洞时入侵
更是如此。基于漏洞日勺入侵防御系统可使用一种一般特性,制止袭击漏洞日勺数百
种潜在漏洞运用,在网络层遏止袭击,使其主线无法感染端点。
虽然老式IPS处理方案可以检测到特定的已知漏洞运用,但他们局限性以针对构
成目前威胁主流的多种漏洞袭击变种来保护公布H勺软件漏洞。根据互联网安全威
胁汇报(ISTRVolXI),操作系统或应用程序提供商平均需要47天才能公布公布
漏洞的补丁程序。在推出补丁程序之前运用这些漏洞进行FI勺袭击一般称为前所未
见日勺袭击或零日袭击。在检测到第一次漏洞袭击之后日勺几小时,IPS供应商会公
布特性,以防御运用特定漏洞日勺深入袭击。
这些反应性措施会让老练日勺袭击者拥有大量袭击机会。在公布漏洞特性之前发起
时第一轮漏洞运用会让企业承受极为惨重日勺损失。虽然已经公布了漏洞运用特
性,这些措施对多态或自我突变H勺漏洞运用变种也是毫无招架能力。此外,这些
基于漏洞运用日勺反应性措施无法防御尚未发现、尚未汇报或未知日勺威胁,例如,
一般检测不到以特定企业为目日勺日勺隐蔽漏洞运用。为应对前所未见日勺突变威胁,
需要基于漏洞口勺TPS形式的更积极措施。
虽然基于漏洞运用的特性只能检测到特定漏洞运用,但基于漏洞的特性会在更高
级别运行,不仅检测到运用一种漏洞H勺特定袭击,并且可以检测到试图袭击该漏
洞日勺所有漏洞运用。SymantecEndpointProtection包括:
一般漏洞运用严禁(GEB),虽然用一般特性、基于漏洞的IPS技术。当操作系
统或应用程序供应商公布也许导致企业面临严重风险的新漏洞时,赛门铁克日勺工
程师会研究该漏洞的特点,并根据研究成果总结并公布一般特性。由此可协助在
出现漏洞运用之前保护企业。
基于漏洞的I入侵防御非常有效,由于一种漏洞定义不仅能防御一种威胁,并且可
防御数百种甚至数千种威胁(参见下表)。由于这种防御会查找漏洞特点和行为,
因此可防御多种威胁,甚至可防御未知威胁或尚未开发H勺威胁。
基于漏洞的保护还可用于防御以特定行业或企业为日H勺日勺漏洞运用。rrH的的袭
击••般比较隐蔽,由于它们日勺目H勺是在窃取机密信息时不会被发现,之后还要清
除它们自己在系统中留下的痕迹。因此,无法总结出这些有目的漏洞运用的特性,
由于企业无法在它们导致破坏之前理解它们。基于漏洞的防护可以识别有目H勺袭
击试图运用的漏洞日勺高级特性,因此可检测并制止漏洞运用。
SymantecEndpointProtection中日勺端点安全代理在网络层结合基于漏洞为防
护,可制止前所未见日勺漏洞运用或其变种进入并感染端点。由于它们没有机会感
染端点,因此不会导致损害,也不需要对其进行补救。
SymantecEndpointProtection还让管理员有能力创立自定义『、J入侵防御特性。
因此,他们可以定义基于规则的特性,根据他们的特有环境和自定义应用程序H勺
需要而进行量身定制。可以将特性创立为可制止某些特定操作或更复杂日勺操作。
假如使用SymantecEndpointProtection,将无需等待操作系统或应用程序供
应商创立己知漏洞日勺补丁程序,因此管理员可以对端点安全和防护提供全面日勺积
极性控制。
(5)设备和应用程序正制
SymantecEndpointProtection结合了设备和应用程序控制功能,让管理员可
以拒绝被认为存在高风险日勺特定设备和应用程序活动,使企业可以根据顾客位置
严禁特定日勺操作。设备控制技术让管理员可以决定并控制容许哪些设备连接端
点。例如,它可以锁定端点,严禁便携硬盘、CD刻录机、打印机或其他USB设
备连接到系统,以防止将机密信息从系统复制到其中。
严禁设备连接日勺功能还可以协助防止端点受来自上述设备以及其他设备的病毒
感染。应用程序控制技术让管理员可以按照顾客和其他应用程序,控制对特定流
程、文献和文献夹的访问。它提供应用程序分析、流程控制、文献和注册表访问
控制、模块和DLL控制。假如管理员但愿限制被认为可疑或存在高风险的某些活
动,则可以使用该高级功能。
(6)支持网络准入控制
SymantecEndpointProtection中口勺端点安全代理支持网络准入控制,这意味
着该代理已集成网络准入控制技术,并口.通过购置SymantecNetworkAccess
Control许可证就可以轻松启用该技术。因此,在布署SymantecEndpoint
Protection后,无需在端点设备上布署其他代理软件即可实行网络准入控制
通过购置附加许可证启用网络准入控制之后,它会控制对企业网络日勺访问、实行
端点安全方略并与既有网络基础架构轻松集成。不管端点以何种方式与网络相
连,SymantecNetworkAccessControl都可以发现并评估端点遵从状态、设置
合适时网络访问权限、提供自动补救功能,并持续监视端点以理解遵从状态与否
发生了变化。此外,为了简化并优化管理,管理员为SymantecEndpoint
Protection和SymantecNetworkAccessControl使用同一管理控制台管理所
有功能。
第4章布署方案
4.1布署架构
(1)在总企业网内布署2台SEP管理服务器(如下简称SEPM),一台Liveupdate
Administrator(如下简称LUA)服务器,分别用于:
SEP管理服务器管理总企业所属日勺SEP客户端;2台SEPM服务器其中一台为主管
理服务器,包括SQLServer管理数据库;此外一台为备用管理服务器,起到
负载均衡欧J作用;
LUA服务器用于病毒定义H勺更新,总企业LUA服务器将为总企业SEP服务器与各
省级分企业LUA服务器提供病毒定义日勺更新;
(2)假如有分级布署的必要,在各分企业网内布署一台SEP管理服务器与一台
LUA服务器,分别用于:
SEP管理服务器管理各省级分企业SEP客户端;
LUA服务器用于为各省级分企业SEP管理服务器与各地市级分企业SEP管理服务
器提供病毒定义的更新;
4.2管理系统功能组件阐明
防病毒软件管理系统包括两部分组件:
□方略管理服务器
方略服务器实现所有安全方略、准入控制规则日勺管理、设定和监控,是整个终端
安全原则化管理的关键。通过使用控制台管理员可以创立和管理多种方略、将方
略分派给代理、查看日志并运行端点安全活动汇报。通过图形汇报、集中日志记
录和阈值警报等功能提供全面H勺端点可见性。统一控制台简化了端点安全管理,
提供集中软件更新、方略更新、汇报等功能。
方略管理服务器可以完毕如下任务:
•终端分组与权限管理;
•根据地理位置、业务属性等条件对终端进行分组管理,对于不一样为组
可以制定专门的组管理员,并进行权限控制。
•方略管理与公布;
•方略包括自动防护方略、手动扫描时方略、手动扫描的方略、病毒、木
马防护方略、恶意脚本防护方略、电子邮件防护方略(包括outlook、lotus
以及internet邮件)、广告软件防护方略、前瞻性威胁防护方略、防火
墙方略、入侵防护方略、硬件保护方略、软件保护方略、升级方略、主
机完整性方略等
•安全内容更新下发
•安全内容更新包括病毒定义、防火墙规则、入侵防护定义、积极威协防
护规则等
•日志搜集和报表展现
•可以生成日报/周报/月报,汇报种类包括:风险报表(以服务器组、父
服务器、客户端组、计算机、IP、顾客名为条件识别感染源、目前环境
下高风险列表、按类型划分H勺安全风险)、计算机状态报表(内容定义分
发、产品版本列表、未接受管理客户端列表)、扫描状态报表、审计报表、
软件和硬件控制报表、网络威胁防护报表、系统报表、安全遵从性报表。
・强制服务器管理和方略下发
•对于互换机强制服务器和网关强制设备进行统一的管理和方略定义。
•终端代理安装包的维护和升级;
□终端客户端
终端安全管理系统需要在所有日勺终端上布署安全代理软件,安全代理是整个企业
网络安全方略日勺执行者,它安装在网络中的每一台终端计算机上。安全代理实现
端点保护和准入控制功能。
端点保护功能包括:
•防病毒和反间谍软件一提供病毒防护、间谍软件防护、rootkit防护。
•网络威胁防护一提供基于规则口勺防火墙引擎和一般漏洞运用严禁功能
(GEB),该功能可以在恶意软件进入系统前将其制止在外。
•积极威胁防护一针对不可见日勺威胁(即零□威胁,)提供防护。包括不
依赖特性的积极威胁扫描。
4.3病毒定义升级
4.3.1防病毒系统初建后第一次升级方案
防病毒系统在建设完毕后第一次升级占用带宽较大,一般需要升级
100M-200M左右的软件更新和病毒定义升级,假如在广域链路上进行并发更新
轻易导致链路拥塞,在这种状况下可考虑采用如下措施予以防止:
•根据实行时间,针对山西农信定制软件安装包,包括目前最新日勺病毒定
义;或者防病毒服务器安装完毕后立即手动升级其病毒定义库;
•原则上不容许客户端进行手动日勺防病毒定义升级。
4.3.2正常运维状态下的升级方案
防病毒系统通过初次升级进入到平常运维状态,后期的防病毒定义更新包
一般很小(150Kbytes〜200Kbytes不等),在运维状态下自动化的病毒定义更新
是非常必要改I。
在运维状态下自动化H勺病毒定义更新是非常必要H勺:
•首先升级山西农信数据中心SEPMH勺病毒定义码、扫描引擎、特性库(漏
洞特性库和袭击特性库)和安全规则(防火墙方略)。通过Internet到
防病毒产品提供商网站升级最新的病毒定义码和扫描引擎。
•正常状况下升级周期为每天一次,时间设定为凌晨,防止升级流量对广
域网络带宽的影响;当有突发的病毒事件或严重级别欧J病毒威胁,可实
时升级病毒定义并下发。
采用这种升级方式,首先可以保证山西农信整个网络内的病毒定义码和扫
描引擎的更新基本保持同步。另首先,由于整个网络的病毒定义码和扫描引擎
的更新、升级自动完毕,就可以防止由于人为原因导致网络中某些机器或某个
网络由于没有及时更新最新口勺病毒定义码和扫描引擎而失去最强的防病毒能
力,同步也防止了各下属单位自行到Internet升级而带来H勺不便和安全隐患,
4.3.3Symantec病毒定义升级频率
缺省状况下,赛门铁克企业每日在官方网站上公布可供防病毒系统自动更
新日勺病毒定义码(正常状态下每日3次更新;对于高危险性病毒爆发的状况,每
日会更新多次)。
4.4网络带宽影响
服务器与客户端之间方略通信流量,取决于管理员配置的操作系统保护方
略H勺复杂程度,一种正常日勺方略文献在20K—80K之间变化,加密压缩后实际
传播大校在5K—1OK左右。以500台终端(一种分支机构欧J终端一般少于500
台)为例,在一次心跳时间(一小时)内发生日勺实际流量为l()K*50()=5M,每
秒服务器的方略下载流量为5M/(3600s)=1.4Kbyte,需要占用带宽为
11.2Kbps。实际上,方略更新仅在方略发生变化时发起,平时带宽占用可以忽
视不计。
服务器和客户端之间的日志流量,默认设置的客户端日志大小限制为
5I2K,每次上传的日志都是自上一次和服务器通讯后发生过的日志。一般客户
端一天(工作时间)发生日勺日志量是20条--
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 程序与算法课程设计项目
- 同态加密数据安全原型设计课程设计
- Snort入侵防御课程课程设计
- 2026年初级经济师《金融专业知识和实务》全真模拟试卷答案(共十四套)
- 2026年初级药士考试试题及答案
- 2025年新能源技术(发展)试卷及答案
- 2025年教师公需课试题及答案
- 2027年合同印花计提二篇
- 2026中国母婴用品新锐品牌突围路径与渠道变革研究报告
- 2026农产品产地预冷仓储设施投资回报与运营模式研究报告
- DL-T5153-2014火力发电厂厂用电设计技术规程
- (正式版)JBT 7122-2024 交流真空接触器 基本要求
- 《Baby》Justin-Bieber版歌词完整版打印下载打印
- 基层安全生产监管面临的困惑和对策模板范本
- 城市轨道交通车站设备(高职)PPT完整全套教学课件
- 润滑油基础油的加氢法生产工艺课件
- 实验六-兔子的解剖-课件
- 烘干设备购销合同
- 架桥机安装拆除监理细则
- 防空警报试鸣暨人防演练方案
- GB/T 23426-2009船舶与海上技术钢质小型风雨密舱口盖
评论
0/150
提交评论