版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、用友NC一体化信息安全 解决方案,严峻的 信息安全环境,血淋淋的教训(资金审批篡改事件) 河北某大型生产企业非常重视企业信息化建设,在原有财务核算与供应链系统的基础上增加了将OA系统、资金系统,实现了企业内部业务与审批的“无纸化”办 公。其ERP系统管理员周某蓄意报复企业,利用对系统及数据库的了解,在后台数据库中将企业资金管理系统中的委托付款书中的收款人及收款金额恶意修改,由于银行网银适配器并不校验ERP系统提交的付款信息,给企业造成巨大的损失,第三方权威数据统计,案例:从Offline向Online 互联网浪潮下的中国企业, 其商业模式、运营模式、管理模式都在发生深刻变化。 企业战略、企业组
2、织、企业业务正从Offline向Online迁移! 越来越多的企业业务通过网络, 以 数字资产 的形式交换和转移。 从 企业内部产业链社会化商业协同 传统的信息安全防御边界已经模糊甚至消失。企业业务不能龟缩在线下,那么:在线上的每一个业务行为、每一次数据交换都可能存在风险!,根据CCID权威数据统计,2014年内81%的企业信息安全类问题发生在体系内部(内部人员过失泄密或主动窃密),由外部黑客攻击、系统漏洞、病毒感染等问题带来的信息泄密案例,合计仅有12%; 其他,TOP3 知识产权泄密,12%,7%,财务信息失窃 客户信息被盗,黑客攻击系统漏洞病毒感染,81%,内部泄密,企业对信息安全认识的
3、误区 近些年来,随着管理软件市场的蓬勃发展,企业对于信息化(ERP)的认识也在逐步 加深,越来越多的企业开始将核心业务移植到信息化平台。 在某些行业与领域,一些先进的公司(例如,电子商务)已经开始将企业的核心业务 系统与互联网对接,借以提高业务处理效率、准确性,为客户提供更好的体验。 误区 只重视信息化,而忽略信息化之后的安全问题 抱有侥幸思想,认为不是行业知名企业就没有风险 对于信息安全的认识比较浅薄,认为买了防火墙就是信息安全了 只注重外部防御,而忽视内部监控 部分有信息安全意识的企业有需求,也购买一些安全产品,但是不与核心业务进行结合,治标不治本,企业业务管理中的信息安全困境,安 全,
4、缺乏专业的信息安全人才 ,信息安全意识淡薄。 缺乏对信息系统的安全审,内控,财务, 财务报表泄露,给企业 带来经济损失。 财务数据被篡改,给企,计机制 缺乏完善的业务安全准入 认证机制 信息安全仅注重边界安全,供应链,人力,业带来经营管理风险。,目前企业信息安全的现状: 搞不懂、防不住、控不了、查不出!,NC系统面临的安全风险,重要信息资料泄密风险,!,用户身份认证风险,异地分支机构安全管理风险 企业互联网应用 增加来自互联网 的恶意攻击,sos 内部员工行为 无法监管的风险,数据传输过程中安全风险 ! 企业业务信息管理系统(ERP)自身 安全漏洞风险,BowlineBox重新定义企业信息安全
5、 信息安全行业在中国的发展历史很短,缺乏核心技术、缺乏高端产品。 很多企业对信息安全的认识比较单一,认为信息安全主要就是:防火墙、防病毒; 认为只要把企业的“边界”防住了,内部的数据(“信息资产”)也就安全了,BowlineBox,防火墙是死的,企业是活的;企业的信息安全,就是要在边界安全的基础上关注企业业务的本身,伴随企业业务的变化而不断的衍生、发展。,我们认为:企业信息安全的核心是企业业务安全 这也是BowlineBox,这个神奇盒子的设计初衷,我们的 解决方案,解决方案的业务流程,安全风 险评估,安全咨询 与规划 企业 业务 安全运维 与服务,安全建设 方案设计,NC系统安全解决方案,针
6、对用友NC企业用户的信息安全技术方案框架体系,业务安全,业务应用安全 业务可用性保护 业务安全域保护 业务安全分析 业务操作安全监测,业务数据安全 敏感数据泄露阻断 敏感数据加密 业务数据备份 敏感数据泄露监测,业务身份/访问安全 内网业务安全准入外网业务安全接入数字证书身份认证 数字签名/完整性,基础架构安全 物理安全,有线网络安全 机房环境安全,办公主机安全 办公环境安全,无线网络安全,用友NC企业信息 安全技术解决方案,NC业务安全,业务 安全,基础 安全,围绕NC用户业务安全的全生命周期解决方案,事前 防范,围绕业务安全,以太信御为用友NC企业用户提供了事前防范,事中监测,事后分析处理
7、的全生命周期解决方案。通过闭环的上升流程不断完善和提升企业的业务安全策略,提高企,业务 安全,业业务安全的保障能力。,事后分 析处理,事中监测,事前防范,事后分 析处理,事前 防范 业务 安全,事中 监测,业务安全 基础架构安全 物理安全,业务应用安全业务可用性保护业务安全域保护 业务安全分析 业务操作安全监测 有线网络安全 机房环境安全,业务数据安全 敏感数据泄露阻断 敏感数据加密 业务数据备份 敏感数据泄露监测 办公主机安全 办公环境安全,业务身份/访问安全 内网业务安全准入外网业务安全接入数字证书身份认证 数字签名/完整性 无线网络安全,事前防范一:NC系统文件防护 业务系统自身健康性保
8、护 通过部署以太信安的BowlineBox产品可以保护用友NC业务系统的程序文件,数据库文件,系统服务,进程,注册表不被修改,删除,停止,保证业务系统不会因为病毒,蠕虫,木马,黑客攻击,内部人员恶意或误操作等而宕机,无法提供正常访问。 全时段保护用友NC系统,业务安全稳定运行,内部人员 恶意操作,内部人员 误操作,恶意代码攻击,NC系统保护,u进程保护 可以对业务服务器的关键进程进行保护,防止被恶意停止,造成业务服务器软件停止工作,系统预制了NC需要保护的关键进程,如果需要保护其他业务程序,可以自定义。 u文件保护 可以对业务服务器的关键文件或文件夹进行保护,防止被恶意删除,造成业务服务器软件
9、被破坏,系统内置了NC需要保护的文件和文件夹,如果需要保护其他的需要自定义。,事前防范二:NC系统外部安全通道,工厂1工厂1,安全通路,公司总部NC,BowlineBox 可以方便的帮助企业建立NC系统专属安全通道 在满足企业异地办公的基础上,保障数据传输安全,办事处办事处,公司到公司的安全通道,提供异地分支机构到公司的安全通道,个人到公司建立安全通道,登陆简便,双重保护 通过互联网内部资源的安全访问通道,通过简单的身份认证就可以安全的访问到公司的内部资源。,事前防范三:主机安全(业务软件保护),u图档备份 可以对企业办公电脑上的指定文件进行自动的备份,防止因员工离职造成的信息资产丢失。,1.
10、 点击“开启图档备份”才会开启这个功能。 2. 备份服务器参数设置:需要架设一个ftp服务器进行备份文件的存放。 3. 添加备份策略,对需要备份的文件类型和文件名关键字进行设置。,事前防范三:主机安全(客户端审计),本地文件审计:详细记录终端用户的文件访问、新建、复制/粘贴、剪切、重命名、删除等操作。 打印文件审计:详细记录终端用户打印的文件名称,页数,内容。,事前防范三:主机安全(客户端审计),移动设备文件审计:详细记录终端用户的对移动设备使用的情况,移动设备与本地电脑之间的文件操作情况,包括创建目 录、创建文件、修改、复制、剪切、粘 贴、重命名、删除等操作。 文件审计设置:设置客户端审计的
11、规则,可以针对本地文件审计与USB文件审计的规则进行设置,可以添加审计哪些后缀的文件。,事前防范四:NC业务带宽保障 u 业务系统访问带宽保护 通过部署BowlineBox一方面可以对挤占网络带宽的各种应用进行封堵或限制带宽,另一方面可以对业务系统的带宽 进行保障,确保无论任何时候企业用户都可以畅通无阻访问业务系统,高效的完成业务操作。 设置业务系统带宽保障,保证 系统正常访问,NC网络带宽管理,u 业务带宽保障 对重要业务应用(例如NC)的带宽进行保障,保障访问NC的带宽不受其他因素影响,提高员工的工作效率,支持的业务应用如下: u 非业务带宽限制 限制非法带宽的的占用,防止这些应用对整个公
12、司带宽的影响,提升整体网络访问的体验,支持的非业务应用包括:,事前防范五:总部、分机构安全防护 u 企业数据中心、NC业务系统、异地分支机构的三域分离 通过BowlineBox将NC的数据服务器域,应用服务器域和客户端接入域进行安全隔离,实现安全威胁影响最小化,,安全威胁扩散最小化。X5,企业总部数据中心,NC数据库服务器域,X7,NC应用服务器域,X7,分公司 办事处,X9,X3,事前防范六:NC敏感业务数据防泄密 u 基于网络的泄密控制 通过部署BowlineBox能够对通过互联网外发的数据流进行深度的检测和还原,可以识别各种通过互联网发送 的内容,包括电子邮件,文件上传,微博/博客/论坛
13、等。一旦发现违反企业敏感信息控制规则的内容就会进行拦截。 通过网络内容管理功能,可以在网络传输这条渠道进行控制,通过对网络传输的内容的还原分析,控制员工通过发邮件,发帖,文件上传等主动泄密行为,防止了木马后门感染公司计算机,发生被动泄密。,NC敏感业务数据防泄密 u 基于外接存储渠道的泄密控制 通过部署BowlineBox能够对内部人员使用U盘,移动硬盘等外接存储的行为进行控制,可以指定哪些电脑可以 使用移动存储,并且可以对移动存储设备进行认证授权,只允许认证授权了的移动存储能够在指定的电脑上使用。 系统可以对员工使用外接设备的行为进行控制,可以控制哪些外接设备可以用,可以在哪几台电脑上用,可
14、以在什么时间用;还可以授权哪些U盘可以在企业网络里面使用,没有授权的U盘是不被识别的。 可以有效防范财务报表、往来款项、资产信息、成本数据、资金信息等重要财务数据泄露,事前防范七:敏感业务数据加密 通过在NC企业用户的特定部门(财务,研发,销售等)部署以太信御文档加密系统,对于从NC等业务系统导出的业务数据或者在电脑上编写的业务数据进行透明加密,及时敏感业务数据被恶意带离公司网络,打开也是不可读的乱码文件,确保敏感文件的保密性。如果确实需要外发,需要经过审批并限制打开次数,和使用时间。,系统管理员单位内部,安全管理员 审计管理员,管理中心 审批管理员,审批成功允 许离线使用,管控审批离线使用,
15、备份,共享,外发,未经审批 不能打开,受控终端区,事前防范八:NC系统安全准入 部署BowlineBox后,通过对企业内部的人,地点,时间,要访问的业务系统四个要素进行综合设定,只允许指定的人,在指定的电脑上,在设定的时间范围内,访问特定的业务系统,防止未授权的用户对业务系统的非法访问和已授权用户对业务系统的越权访问。 系统限制业务系统只能在特定时间,被特定的人,在特定的电脑上访问。例如,财务系统只能在授权的财务部访问,其他部门无法访问,事前防范九:数字证书身份认证强身份认证防冒名登录(天威) NC企业用户登录ERP系统通过用户密码的方式非常不安全,用户名口令很容易被猜解,冒名登录,进行审批,
16、付款等操作频发.通过部署CA数字认证系统与NC紧密集成,NC用户登录必须插入USBkey,并输入唯一数字证书密码,才能登录业务系统,这种多因素认证方式,杜绝了密码被破解,账号被冒用的威胁。 *,黑客或内部人员恶意修改数据库,银行,信息被篡改篡改委托付款金 额! 11=444,4444,财务公司,黑客一分公司*集团二分公司,集团审批时,数字签名失败,后台会调用以太信御签名验证模块对提交的数据进行完 整性验证。 即可发现数据被篡改!,事中监测,事后分 析处理,事前防 范 业务 安全,事中 监测,业务安全 基础架构安全 物理安全,业务应用安全业务可用性保护业务安全域保护 业务安全分析 业务操作安全监
17、测 有线网络安全 机房环境安全,业务数据安全 敏感数据泄露阻断 敏感数据加密 业务数据备份 敏感数据泄露监测 办公主机安全 办公环境安全,业务身份/访问安全 内网业务安全准入外网业务安全接入数字证书身份认证 数字签名/完整性 无线网络安全,事中监测:实时移动在线监测 当系统监控的危险操作行为时,通过APP会自动向管理者发送预警消息,事中监测:业务操作安全监测 u 业务系统内操作的安全监测 BowlineBox能够24小时不间断对用友NC业务系统的用户操作行为进行第三方全过程监测,一旦发现可能引起业务安全的 操作就会进行报警,第一时间通知相关企业责任人,及时采取控制措施。 系统提供实时监测到,N
18、C系统内的每一次业务操作,并记录还原其动作 一旦发现不安全操作,就会通过各种手段报警,事中监测:业务操作安全监测 u 绕过业务系统的数据库操作的安全监测 BowlineBox能够24小时不间断对绕过用友NC业务系统前端,直接访问后台数据库进行操作的行为进行全过程监 测,一旦发现任何异动就会进行报警,第一时间通知相关企业责任人,及时采取控制措施。 BowlineBox 可以监控所有绕过中间件直接访问数据库的操作,并能针对异常操作进行预警。,事中监测:非工作时间查询,监测在“非工作时间段”内工作人员操作NC系统的行为记录。 该查询表记录了“什么人”用“什么 账号”在“什么非工作时间点”在“ 哪台办
19、公电脑”登陆了“哪那个账套”操作了“哪个模块”并做了”什么业务动作“。 设定“工作时间段”,在这个时间段之外产生的操作NC系统的行为就被定义为非工作时间的业务操作。,事中监测:异常地点登录查询,监测工作人员在非指定办公电脑上登录NC系统进行操作的行为。 该查询表记录了“什么人”用“什么账号”在“什么时间”在“哪台非指定办公电脑”登陆了“哪那个账套”操作了“哪个模块”并做了”什么业务动作“。 设定工作人员使用自己的NC账号在哪台办公电脑登录NC服务器属于正常行为,否则属于登录异常。,事中监测:预定义危险操作查询,监测工作人员进行的危险操作。 该查询表记录了“什么人”用“什么账号”在“什么时间”在
20、“哪台办公电脑”登陆了“哪那个账套”操作了“哪个模块”并做了”什么危险业务动作“。 设定用于判断哪些操作是危险操作的关键字,如果操作行为匹配了这些关键字,则认为是危险操作。,事中监测:危险操作阻断 企业总部数据中心,BowlineBoxBowlineBox互联网,数据库服务器域应用服务器域网银适配器银行服务器,危险操作阻断,例如,当系统监测到非工作时间的资金付款申请时,系统会自动阻断该业务操作,并报警,事后分析处理,事后分析处理,事前防 范 业务 安全,事中监 测,业务安全 基础架构安全 物理安全,业务应用安全业务可用性保护业务安全域保护 业务安全分析 业务操作安全监测 有线网络安全 机房环境
21、安全,业务数据安全 敏感数据泄露阻断 敏感数据加密 业务数据备份 敏感数据泄露监测 办公主机安全 办公环境安全,业务身份/访问安全 内网业务安全准入外网业务安全接入数字证书身份认证 数字签名/完整性 无线网络安全,事后分析处理:安全管理和分析(按角色自定义) 财务主题 应收账款辅助账(导出) 赵亮,销售主题 销售价格(查询),52王穗明697877,4836,利润表,王强,李刚王晓宇李隆基 客户档案(导出),80 60 40 20 0,25,18 52,李刚 王明明 李仁达,周挺王洋李康赵小川吴新雄,事后分析处理:财物会计场景分析,对与财物会计相关的操作行为按时间(本日,本周,本月,选定时间段
22、)进行了汇总统计分析,所有的统计都是TOP5统计(横轴是操作人员名称,纵轴是操作次数). 统计分析的内容包括: (应收款管理/应付款管理/固定资产)三个内容的(非工作时间操作的统计/异常地点登录操作的统计/频繁查询的统计) 点击每个统计内容的“详细列表”可以查看详细内容。,事后分析处理:采购管理场景分析,对与采购管理相关的操作行为按时间(本日,本周,本月,选定时间段)进行了汇总统计分析,所有的统计都是TOP5统计(横轴是操作人员名称,纵轴是操作次数). 统计分析的内容包括: u(供应商档案)的(非工作时间操作的统计/异常地点登录操作的统计/频繁查询的统计/频繁删除统计/频繁编辑统计/输出统计)
23、 u(采购价格)的(非工作时间操作的统计/异常地点登录操作的统计/频繁查询的统计/输出统计) 点击每个统计内容的“详细列表”可以查看详细内容。,事中监测:销售管理场景分析,对与销售管理相关的操作行为按时间(本日,本周,本月,选定时间段)进行了汇总统计分析,所有的统计都是TOP5统计(横轴是操作人员名称,纵轴是操作次数). 统计分析的内容包括: u(客户档案)的(非工作时间操作的统计/异常地点登录操作的统计/频繁查询的统计/频繁删除统计/频繁编辑统计/输出统计) u(销售价格)的(非工作时间操作的统计/异常地点登录操作的统计/频繁查询的统计) 点击每个统计内容的“详细列表”可以查看详细内容。,事
24、后分析处理:库存管理场景分析,对与库存管理相关的操作行为按时间(本日,本周,本月,选定时间段)进行了汇总统计分析,所有的统计都是TOP5统计(横轴是操作人员名称,纵轴是操作次数). 统计分析的内容包括: u(库存档案)的(非工作时间操作的统计/异常地点登录操作的统计/频繁查询的统计/频繁删除统计/频繁编辑统计/输出统计) u(收发存汇总表)的(非工作时间操作的统计/异常地点登录操作的统计/频繁查询的统计) 点击每个统计内容的“详细列表”可以查看详细内容。,事后分析处理:生产制造场景分析,对与生产制造相关的操作行为按时间(本日,本周,本月,选定时间段)进行了汇总统计分析,所有的统计都是TOP5统
25、计(横轴是操作人员名称,纵轴是操作次数). 统计分析的内容包括: u(物料清单)的(非工作时间操作的统计/异常地点登录操作的统计/频繁查询的统计) 点击每个统计内容的“详细列表”可以查看详细内容。,事后分析处理:非中间件数据库操作统计,对非NC客户端产生的数据库操作行为按时间(本日,本周,本月,选定时间段)进行了汇总统计分析,所有的统计都是TOP5统计(横轴是操作人员名称,纵轴是操作次数). 点击每个统计内容的“详细列表”可以查看详细内容。,事后分析与处理:NC数据安全备份 NC系统自身无备份功能,主要依赖Oracle的备份机制,存在很大的安全和可靠性问题:,备份数据 未加密,只在 本地备份,
26、只做 数据库 备份,自动备份不灵 活,拿到备份文件既可以获取到业务数据。,一旦本地存储损坏,将无法恢复,通过人工方式将备份复制到异地,时间间隔长,也增加了管理难度。,一旦数据库所在服务器遭遇到病毒、系统崩溃等原因导致数据库无法正常使用时,管理员也不得不花费大量时间来重建系统环境,数据库运行环境,影响业务系统的连续性。,SQL Server&Oracle本身设置的计划采用windows的计划模块,在计划的设置上不够简单灵活,无法进行复杂的自动备份任务的设定。,事后分析与处理:NC数据安全备份,方案二:异地灾备 备份软件是B/S,C/S模式混合架构,使得用户可以随时随地登录管理界面进行数据管理操作
27、 ; 支持数据的异地传输,这使得数据库的备份数据可以轻松的备份到任何地方,当本地数据库环境遭遇破坏时,可以很快的从异地恢复回 来。,方案四:智能备份 灵活的计划任务特性,能够非常方便的设置各种计划,各种备份类型的组合并自动执行备份,将管理员从繁杂的管理工作中彻底解放出 来。 方案三:操作系统与数据库同时备份 系统提供对操作系统和文件的在线备份,可以非常方便的把数据库所在的系统环境备份下来,当系统崩溃时,可以快速的将系统从灾难中恢复,大大减少了业务停顿的时间。,方案一:加密备份 在备份时,会对数据库提供数据的加密、压缩;结合备份软件提供的安全认证登录机制,大大增加了数据的安全性。,用友NC企业信
28、息 安全技术解决方案,NC基础安全,业务 安全,基础 安全,NC企业用户总部与Internet的互联互通安全,防DDOS攻击 防火墙 入侵防御WEB应用防护上网行为管理,Response响应 protection防护,降低来自互联网对企业总部数据中 心和网络中心的安全威胁,detecition检测,NC企业用户分支的互联网接入安全管理 BowlineBox可以给NC企业用户的分支机构提供保障基础IT环境安全的解决方 案。 u 互联网接入与边界基本防护 通过防火墙的访问控制能力,实现分支机构的基本上网要求和基本防护要求。 u 入侵防护 通过对互联网信息流的深度检测,识别黑客和恶意代码等攻击行为,并在第一时间进行拦截,防止对分支机构IT环境 的破坏。 u 无线安全接入 提供无线接入热点,并通过无线接入强加密与认证,防止对无线热点的破解,保障分支机构无线接入环境的安全。 u 互联网访问行为审计与控制 对分支机构员工访问互联网的行为进行全程记录,并对影响工作效率和网络性能的行为进行封禁,规范企业员工互联 网使用行为。,NC企业用户全网办公主机安全管理,病毒 查杀,通过部署主机安全管理系统,对全网办公主机的基础安全进行保护,确保办公主机免受恶意代码的侵扰,实现对全网办公主机的安全加固。,主机防 火墙 资产 管理,主机安全 管理 软件远程 分发协助,补丁 分发
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 教师岗位考核述职报告范文(22篇)
- 会计事务所年度工作述职报告(3篇)
- 垃圾中转站给排水设计方案
- 年产20万吨环保型水性涂料项目申请报告
- 重晶石开采工程施工组织设计
- 公司新人入职培训实施手册
- 2026年新教科版四年级上册科学单元检测方案
- 机械组装现场隐患排查方案
- 城镇污水处理提质改造项目可行性研究报告
- 割草机器人电机驱动模块设计报告
- 《信息组织》课程教学大纲
- 数据资产基础知识培训课件
- 【语文】广东省佛山市顺德区北滘镇中心小学小学二年级上册期末试题(含答案)
- 湛江市市区及下辖各镇国有建设用地基准地价更新项目成果汇编及应用指南
- 回流焊的工艺流程
- 职业健康噪声培训
- 《民航地勤服务》电子课件
- 移动机器人原理与技术 课件全套 王晓华 第1-10章 绪论- 移动机器人ROS系统
- DB11T 1456-2017 热电联产(燃气)单位产品能源消耗限额
- 第七届全国茶业职业技能竞赛(茶艺师)理论试题库(含答案)
- 医疗器械可用性工程注册审查指导原则(2024年第13号)
评论
0/150
提交评论