版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、内网安全管理系统技术方案北京#有限公司2012-8-20目 录1.1方案概述31.2某商业银行计算机终端安全管理需求31.2.1总体目标31.2.2建设与管理范围41.2.3模块功能要求41.3某商业银行需求分析与难点分析91.3.1需求分析91.3.2面临的技术和实施难点91.4总体体系架构建议101.5接入控制101.5.1非法内联101.6资产管理191.6.1资产信息采集191.6.2硬件资产信息管理201.6.3软件资产信息管理211.6.4基于网络资源的管理221.6.5资产报表管理221.7设备管理221.8移动存储介质221.8.1注册授权241.8.2访问控制241.8.3数
2、据保护251.8.4自我保护251.8.5操作记录251.8.6遵循的国家标准标准261.9安全监控261.10网络安全271.10.1防病毒软件监控271.10.2客户端防卸载281.10.3断网策略281.10.4离线策略281.10.5终端流量监控281.10.6网页过滤291.10.7端口控制291.11非法外联291.12软件管理建议291.12.1软件分发291.12.2补丁管理301.13网络管理311.14安全服务321.1.1.1.主机信息收集321.1.1.2.网络参数配置321.1.1.3.远程协助321.1.1.4.预警平台331.15其他功能331.15.1软件安装监
3、控331.15.2报表管理331.16LanSecS内网安全管理系统简介341.16.1LanSecS产品构架361.16.2LanSecS软件模块组成381.16.3系统内部模块数据处理流程图381.16.4LanSecS系统管理流程简介391.16.5系统安全示意图401.16.6产品设计思路401.16.7产品的设计原则411.16.8产品的功能411.16.9产品一体化设计421.16.10关键技术441.17系统自身管理451.17.1LanSecS角色管理451.17.2LanSecS分级管理461.17.3LanSecS系统审计管理461.18系统安全方案461.18.1控制中心
4、安全性设计471.18.2主机代理安全性设计471.18.3数据库安全性设计481.18.4策略安全性设计481.18.5组件通讯安全性设计491.19系统功能清单491.20软硬件配置方案551.21金融系统典型案例561.1 方案概述某商业银行需要完整的计算机终端管理解决方案来解决运行维护中棘手的计算机终端管理问题,同时该解决方案应考虑与未来不断完善的IT管理体系的紧密集成,提高IT管理的规范化和自动化。计算机终端管理是一个复杂的管理范畴,它不仅包含我们常见的日常运行维护管理(如电话支持平台和现场服务支持)而且包含了安全管理、资产管理以及运维管理等诸多管理内容的综合性管理,涵盖了所有桌面设
5、备的整个生命周期的管理。圣博润公司在桌面管理方面有着丰富的经验,不但为诸多国内政府部门和大型企业提供整体的桌面管理建设方案,而且有着丰富的实际操作管理经验。1.2 某商业银行计算机终端安全管理需求1.2.1 总体目标1) 通过本项目建设构建银行桌面端安全管理软件总体架构集中管理,统一某商业银行桌面终端运维流程,规范桌面端安全管理软件功能,提高桌面终端用户安全防护能力,提升某商业银行桌面终端运行维护自动化程度,提高某商业银行桌面终端服务水平,使日常的桌面终端由被动管理向标准化管理转变。2) 实施完成各项目单位桌面端安全管理软件建设,满足项目单位资产管理、网络安全、网络控制、远程控制、软件分发等的
6、需要。3) 实现各级桌面端安全管理软件数据的上下贯通,建成统一监视的桌面端安全管理软件体系,实现终端的标准化运维工作,促进某商业银行IT资产的精细化管理。4) 试点实施具有良好的扩展性和适应性,为桌面端安全管理软件建设的全面推广奠定基础。1.2.2 建设与管理范围1.2.2.1 建设与适应范围结合某商业银行的运维现状,桌面终端标准化拟采取集中管理模式。集中负责全行范围内桌面标准化的管理标准、技术规范及管理策略的制定,并负责本地桌面终端的管理1.2.2.2 桌面端安全管理软件管理范围在本项目中,桌面终端的范围包括信息内网的所有桌面终端,包括所有个人桌面(台式机、笔记本电脑等)及相关外设等桌面终端
7、。桌面终端标准化管理的主要范畴包括资产管理、网络安全、网络控制、远程控制、软件分发等。其中,资产管理主要针对桌面终端详细的软、硬件资产现状及变更等进行管理;网络安全管理包括对病毒防范、性能监控等,从而支持对桌面终端完整的全生命周期管理。1.2.3 模块功能要求1.2.3.1 接入控制要求能够对连接到网络中的计算机进行注册管理,只有注册的计算机才可以接入网络。要求支持计算机分组功能,按照不同的区域、部门进行划分管理组。自动检测网络中计算机资源使用情况,列表注册客户端、客户端工作状态及机器在线情况,以取代原始的数据资料记载的手段,增强设备管理信息的实时性、准确性。要求对非法计算机的接入进行阻断,发
8、送阻断包的终端计算机应该能够自动选举,不应该固定在某一台主机。要求能够对非法接入到网络中计算机进行报警,并能够自动阻断违规行为。要求支持对未授权的终端设备接入具有阻断能力,可以通过交换机端口操作,也可以通过其他方式实现阻断功能。要能够在系统的管辖范围内,能够跨越网段并可以跨VLAN对的计算机设备进行自动阻断。支持特权地址设置功能,例如:IP和MAC地址绑定、特权IP、特权MAC等。支持802.1X认证方式进行访问管理控制,可与网络设备进行有机联动,防止非法计算机接入网络。1.2.3.2 资产管理查看每台电脑的相关硬件信息、可以禁用硬件设备、关键设备管理、能够管理计算机信息。可以查阅到每台电脑所
9、有的硬件以及外设,当有外设接入时可随时侦测。若有硬件变动,也可及时发现。并建立数据库,信息人为手动更改,防止自动更改无法控制。可以对每台电脑的各项设备,端口实施禁用。可以对关键设备进行管理,如服务器等。可以对它进行实时监控,对各项性能参数进行记录,并做出相应表格。可以设置阀值,当性能参数超过这个阀值时,可以及时报警。可以锁定IP地址,使员工无法随意更改。1.2.3.3 设备管理随着计算机外设的增多,各种各样的输出设备(软驱、刻录机、打印机、绘图仪、移动存储设备、红外、蓝牙、无线网络设备)为信息处理和传输提供极大便利的同时,也为机密信息的扩散和泄露带来了可能。尤其是USB接口的计算机周边设备的丰
10、富,使得计算机与其他外部设备,如U盘,USB打印机等连接十分方便,并能轻而易举地通过USB设备将外部数据导入或者内部数据导出,为重要数据的保护带来了巨大的安全隐患。1.2.3.4 移动存储介质管理移动存储介质已经得到普及应用,移动存储介质使用灵活、方便,使它在各个单位的信息化过程中迅速得到普及,越来越多的敏感信息、秘密数据和档案资料被存贮在移动存储介质里,大量的秘密文件和资料变为磁性介质、光学介质,存贮在无保护的移动存储介质中,这给银行涉及设计、研发信息资源带来相当大的安全隐患。存储介质作为银行核心商业机密和敏感信息的载体,实现对它们安全、有效的管理是保证银行信息安全的重要手段。 移动存储介质
11、使用过程中常见的风险包括:1) 非法拷贝敏感信息和涉密信息到磁盘、U盘或其他移动存储介质中;2) 银行外部移动存储介质未经授权在内部使用;3) 银行内部移动存储介质及信息资源被带出,在外部非授权使用;4) 使用过程的疏忽;5) 存贮在媒体中的秘密信息在联网交换时被泄露或被窃取,存贮在媒体中的秘密信息在进行人工交换时泄密;6) 处理废旧移动存储介质时,由于磁盘经消磁十余次后,仍有办法恢复原来记录的信息,存有秘密信息的磁盘很可能被利用磁盘剩磁提取原记录的信息这很容易发生在对磁盘的报废时,或存贮过秘密信息的磁盘,用户认为已经清除了信息,而给其他人使用;7) 移动存储介质发生故障时,存有秘密信息的介质
12、不经处理或无人监督就带出修理,或修理时没有懂技术的人员在场监督,而造成泄密;8) 移动存储介质管理不规范,秘密信息和非秘密信息放在同一媒体上,明密不分,媒体介质不标密级,不按有关规定管理秘密信息的媒体,容易造成泄密;9) 移动存储设备在更新换代时没有进行技术处理; 10) 媒体失窃,存有秘密信息的磁盘等媒体被盗,就会造成大量的国家或银行秘密信息外泄,其危害程度将是难以估量的,丢失造成后果非常严重。综上所述,移动存储介质的管理对教育行业来说,是一个必须关注的问题。1.2.3.5 安全监控作为数据最终处理的桌面终端,存储着大量的业务数据。由于Windows操作系统默认将数据以明文方式存储于磁盘上,
13、因此一旦其他未被授权用户能够进入操作系统,或者将磁盘取走,都能非常方便地实现对磁盘数据的访问和阅读。同时,利用Windows的数据删除方式并不能实现对数据的彻底删除。当前有越来越多的文件删除/恢复工具能够将已删除的文件恢复出来,甚至完全还原。因此,如何确保数据信息在桌面终端的安全,也是内网安全管理必须考虑的问题。 1.2.3.6 网络安全可以实时监控每台电脑的流量,如发现不正常流量及时断网,保证全行网络正常运行。能随时侦测网络内所有未管理的计算机。记录客户端文件操作、传递、拷贝、更名等信息,并可导出。系统资源占用要小,使员工不会觉得慢,不会影响工作。要求兼容性好,可以支持各种主流操作系统(包括
14、服务器)。与各种使用软件不会产生冲突,不影响其他软件的正常使用。对用户、组的网页浏览进行记录,并能根据条件做策略控制。对客户端的访问端口进行控制,用策略模式进行端口控制。1.2.3.7 非法外联单位内部的局域网会在网络的出口上,增加相关的安全硬件防护设备,例如:防火墙、IDS、IPS、防病毒网关等设备来加强边界的防护,保证内网的安装。但是员工由于好奇,或者厌烦上网出口的种种限制,通过Modem或ADSL拨号方式访问Internet,极易受到外部网络的攻击;当该机器一旦受到攻击,回到内网后很容易将相关病毒、木马向内网传播。1.2.3.8 软件管理补丁分发、软件分发功能需求。可以通过扫描,即时或定
15、时的计划任务对客户端补丁修复。能对客户端进行即时或定时的漏洞扫描及修复。当需要大量安装软件时,可以实现分发功能,并不占用很大带宽,不影响正常使用。当有新电脑接入银行网络时,可以对单台电脑进行软件安装。1.2.3.9 网络管理 单位的内部网络是由网络设备共同作用,协同工作建立起来的,主要设备有:路由器、交换机、HUB,而在局域网中对数据交互起核心作用的是交换机。目前的网管软件可以对逻辑拓扑图进行绘制,对交换机的面板信息进行提取和控制,但是无法看到终端设备和交换机端口的物理连接关系,无法从拓扑图上看到下连设备的信息。如何建立起交换机端口和设备的连接关系是至关重要的,因为端口的流量信息其实就是设备的
16、流量信息;想要掌控设备,只要对交换机端口进行控制就可以了。因此物理拓扑图显示设备与端口的物理连接关系会给管理带来极大的方便1.2.3.10 安全服务对于规模较大的用户,由于终端计算机众多,依靠传统的资产登记管理办法,根本无法做到对计算机配置信息的准确掌握,对计算机配置的变化也无法及时跟踪。例如,要准确掌握每台计算机的软硬件配置信息,通过手工方式将是非常耗时和繁琐的工作。要想实时并准确地掌握内网终端计算机的配置状况与配置变更状况,必须通过技术手段和工具来辅助实现,才能有效节省成本和资源,提高内网管理的效率。对于大多数银行用户来说,由于技术的原因,IT管理人员无法实时掌握每台终端计算机的运行状态。
17、当终端计算机出现故障需要维护时,IT管理人员如果采用现场维护的方式,一方面增加了人力成本,另外由于人力资源有限,也无法保证维护的及时性。如何实时监视终端计算机的运行状况,并且方便地对终端计算机进行远程维护,是IT管理人员迫切需要解决的问题。1.2.3.11 其他功能可以记录并录制下计算机的具体使用情况,并且合理占用服务器资源。提供自动统计分析某软件合法使用的计算机及未授权使用的计算机分布状况,有效的控管软件的使用权、并加强管理。能够提供事件、系统、策略、资产、历史等的查询、统计及导出,并能根据日、周、月自动生成报表,且能手动定制报表模板,数据准确。1.3 某商业银行需求分析与难点分析1.3.1
18、 需求分析某商业银行的管理需求涉及到桌面端安全管理的主要功能,实现此管理需求可以解决绝大多数的管理问题。圣博润公司推荐某商业银行采用LanSecS内网安全管理系统实现集中管理,全面对终端计算机进行资产管理、软件管理、补丁管理及安全管理。通过部署LanSecS内网安全管理系统的不同功能包,可以有效解决满足某商业银行的计算机终端管理需求。1.3.2 面临的技术和实施难点圣博润公司基于多年计算机终端管理的经验,认为实现某商业银行全面的计算机终端管理,需要克服以下技术难点:1 IT终端标准化,这是企业信息化建设的重要基础和组成部分,它包含硬件配置标准化、软件配置标准化、安全管理标准化多个部分。2 某商
19、业银行的目标是建立全网统一的管理体系。3 系统部署后,如何进行管理与维护?全面的集中管理是存在困难的,因此,必须统筹考虑何种信息需要集中管理、应该具有何种权限。1.4 总体体系架构建议针对某商业银行实际情况,我们建议某商业银行采用分级部署管理模式。大体架构示意图如下:1.5 接入控制1.5.1 非法内联内网安全管理系统将所有内网的主机进行入网身份判断,符合安全标准或合法的主机将允许运行在内网中、正常使用。没有在内网安全管理系统中定义的合法的主机,系统将其阻断或限制与内网的通信。非法接入控制功能主要目的是保证内网涉密信息及文件不受非法接入设备的探测、拷贝、删除和修改等威胁。1.5.1.1 非法主
20、机所谓的接入控制,是指对接入内网的计算机终端进行身份鉴别或者安全状态检查,阻止未授权或不安全的计算机终端接入内网和访问内网资源。通过接入控制,可以将外来计算机阻挡在内网之外,也可以将内网中安全性较差(未及时安装补丁和防火墙软件)的计算机隔离出内网,保证内网整体的安全性。对非法主机的定义,采取以下方式:1) 主机系统存在严重漏洞,影响内网整体安全;2) 主机系统无反病毒软件保护或反病毒软件未运行;3) 主机系统从未在内网管理系统中注册,不受审计、监控的主机;4) 管理员自定义的非法主机系统1.5.1.2 网络接入控制策略对非法主机的接入控制,应有安全策略来指定。安全策略应满足一定的灵活性和简单易
21、用。1) 非法接入控制策略灵活性:管理员可以灵活设定非法接入控制对象策略,选定不同的管理颗粒度;2) 非法接入控制策略模版化:管理员可以设置不同安全级别的非法接入控制策略,并且根据实际情况或意外情况修改或改变使用不同的策略模版。3) 非法接入策略包括: 注册合法主机检查策略; 主机安全性检查策略; 管理员自定义策略。当主机入网后,内网管理系统按照非法接入策略进行检查,同时对合法主机检查入网身份,并验证此主机是否已经在身份数据库中注册。然后检查主机的安全状态是否符合策略要求。任何一项的不满足均将导致该主机被阻止在xxxx之外。图:非法接入控制示意图1.5.1.3 LanSecS NAC简介Lan
22、SecS NAC接入控制解决方案,是一种基于“主动防护”+“动态监测”的终端安全管理理念的接入控制解决方案。在保护用户现有网络投资的情况下,提供了适用于大部分网络环境下的终端计算机的接入控制能力。与当前其它主流接入控制解决方案相比,不仅弥补了其它接入控制方案的漏洞,又有效的保护了用户现有网络投资,从而具有较高的性价比。利用LanSecS NAC接入控制方案,可以实现如下功能:l 维护全网统一的安全策略,利用LanSecS NAC的策略服务器,可以为全网终端计算机制定统一的基线安全策略,并且根据网络环境的变化动态修改这一基线策略,保证基线策略能够反应最新的安全管理需要;l 在终端计算机接入网络之
23、前,对接入计算机的身份进行认证,身份信息既可以是用户名/口令,也可以是硬件唯一标识。如果计算机无法提供正确的身份信息,则禁止计算机接入网络;l 在终端计算机接入网络之前,对接入计算机的安全状态进行认证,这些安全状态包括:是否启用了防火墙、是否安装了防病毒软件以及防病毒软件的病毒库是否更新到最新、是否受到恶意软件的感染、是否安装了要求的操作系统安全补丁、是否运行了未授权的进程和服务等等。这些条件可以由管理员在策略中统一设置,如果计算机不满足策略中规定的条件,则禁止计算机接入网络;l 对于未能提供合法身份信息以及安全状态不符合要求的计算机,自动将其隔离到独立的网络中并完成修复工作。在该网络中,计算
24、机仅能访问有限的网络资源。包括安装LanSecS代理程序、访问补丁服务器、防病毒软件服务器等。在该区域中,计算机可以根据修复策略进行手动或者自动的修复工作;l 对接入网络的计算机,根据其身份信息和安全级别,动态授予其对核心网络保护区域的访问权限。例如,安全级别较高的计算机可以访问所有核心网络保护区域的资源,而安全较差的计算机则仅允许访问部分资源,该功能可以对核心网络区域实施更有效的保护;l 对接入网络的计算机持续的监控其身份信息和安全状态信息,一旦发现计算机无法再次提供有效的身份信息或者安全状态发生变化,可立即再次将其进行隔离,直至其再次修复完成为止;l 对接入网络的计算机,在其与其它合法计算
25、机进行IP层通讯之前,要求提供有效的身份信息,并对通讯过程进行加密;从而有效的规避了假冒计算机的非授权网络访问,这也是该解决方案的最大特色。1.5.1.4 LanSecS NAC架构LanSecS NAC采用四层体系架构,从外围到核心层依次是访问请求者、策略执行者、策略决策者和策略制定/发布者。如下图所示:访问请求者策略执行者策略决策者网络边界核心保护区域策略执行者策略制定/发布者l 访问请求者:是发起网络访问请求的主体,可以是安装或者未安装LanSecS 代理程序的计算机。访问请求负责向策略执行者发起网络接入请求,并根据策略执行者的要求提供响应的身份信息和安全状态信息。l 策略执行者:是将访
26、问请求者的身份信息和安全状态信息转发给策略决策者,并根据策略决策者的结果决定是否允许访问请求者接入网络的主体。一般地,策略执行者是网络设备,如交换机、路由器、防火墙、专用网关等。策略执行者要求访问请求者提供身份信息证明自己的身份,也要求访问请求者提供自己的安全状态。策略执行者并不对这些信息进行检查,而是直接将其转发给策略决策者,由决策者对其进行验证,并得到一个最终的验证结果。l 策略决策者:策略决策者是对接入请求者提供的身份信息和安全信息进行认证的主体。在LanSecS解决方案中,它是一个集成化Radius认证服务。该服务将认证的结果转发给策略执行者,然后由策略执行者决定是否允许计算机的接入。
27、l 策略制定/发布者:策略制定/发布者负责维护全网统一的安全策略,存储和更新策略请求者的所有相关信息,如安全状态、系统信息、身份信息、资产状况等。这些信息可以为策略决策者的认证过程提供必要的决策依据。1.5.1.5 接入层认证LanSecS NAC的接入层认证,是由访问请求者、策略执行者和策略决策者三者之间共同完成的。接入层认证的目的是判断接入计算机是否可信,并决定其是否可以接入网络。如果计算机是不可信的,在接入层就可将其阻隔在网络外围,从而较好的保护了网络的安全性。LanSecS NAC的接入层认证包含两个方面的工作:对接入计算机的合法身份进行认证和对接入计算机的安全状态进行认证。为实现这两
28、个目标,LanSecS NAC采用了扩展的802.1x协议。接入层认证的结构示意图如下:PostureValidatorPostureValidator客户端代理网络访问请求器网络执行控制点网络访问授权器服务器端代理安全状态检验12345678访问请求者策略执行者策略决策者PostureCollectorPostureCollector安全状态收集LanSecS NAC的接入层认证的工作流程如下:1) 当访问请求者收到网络执行控制点的要求认证的信息时,将由LanSecS 安全代理收集本地的安全状态。这些安全状态信息包括防病毒软件安装与病毒库更新状况、防火墙启用状况、补丁修补状况、进程运行状况等
29、等,收集何种安全状态,是由策略发布者统一设定并下发至LanSecS安全代理的;2) LanSecS 安全代理根据策略发布者的安全策略决定采用何种身份认证方式, LanSecS NAC支持用户名/口令、PKI数字证书以及设备特征标识三种身份信息,它们可以互相组合使用;3) LanSecS 安全代理将收集到的安全信息连同身份信息一起发送给策略执行者并等待回应;4) 策略执行者收到安全状态信息和身份信息后,将这些信息直接转发给策略决策者中的Radius服务,然后等待回应;5) 策略决策者接受来自策略执行者的安全状态信息和身份信息,并进行解码工作;6) 策略决策者向策略制定/发布者要求与该请求者相关的
30、安全状态数据,并与策略决策者提供的安全状态信息进行比较。确认安装状态是否达标;7) 策略决策者通过Radius服务认证请求者的身份信息;8) 策略决策者将身份认证结果和安全状态认证结果返回给策略执行者。策略执行者根据认证结果决定是否运行计算机接入。在接入层认证中,要完整地执行认证过程,必须在接入计算机上安装LanSecS代理。代理负责收集计算机的安全状态。如果仅需要验证身份信息,则可以不必安装LanSecS代理。对于新入网的计算机,LanSecS NAC提供了自动隔离自动修复的方案,来实现自动化的LanSecS代理安装。该技术方案详见4.2.3节。在某些特定的网络环境中,如H3C网络环境,La
31、nSecS接入层可以实现基于MAC地址的身份认证,从而解决基于端口的认证模式带来的“身份假冒”问题。对于不支持基于MAC地址认证的环境,则需要依靠4.2.5节中的IP通讯控制技术来实现对“身份假冒”计算机的访问控制。1.5.1.6 IP通信认证虽然安全认证网关可以有效的对核心资源进行保护,杜绝非法接入主机的恶意攻击和信息盗窃,但是却无法阻止非法主机访问其它资源。如网络中的其它计算机和服务器,这也是众多接入控制解决方案中最为缺失的一环。如果无法限制非法主机访问网络中的任意资源,接入控制也就失去了它的意义。LanSecS NAC通过采用IP通讯控制技术来解决上述问题。该技术的根本特点是当非法主机与
32、合法主机进行IP通讯时,合法主机会要求非法主机提供其身份证明,如果非法主机无法提供有效的身份证明,合法主机将拒绝与其建立通讯。合法主机之间由于相互可以验证身份,因此合法主机之间的IP通讯是被允许的。合法主机之间的通讯采用PKI数字证书来标识双方的身份。另外,当合法主机建立IP通讯时,LanSecS NAC还可以对通讯数据进行加密。从而保证了非法主机无法监听和窃取这些通讯数据。进一步保证了网络的安全性。LanSecS NAC的IP通讯控制,提供两种控制措施,一种是身份认证、一种是数据加密。LanSecS NAC采用了专有的协议,该协议负责对IP数据进行封装。封装后的IP数据携带有认证信息,并且I
33、P数据被加密。封装示意图如下:认证头的目的是用来增加IP数据包的安全性。认证头提供无连接的完整性、数据源认证服务,认证头提供IP数据报完整性和身份认证机制,但是不提供数据机密性保护。LanSecS NAC验证头提供了两种认证算法:一种是基于对称加密算法(如DES),另一种是基于单向哈希算法(如MD5或SHA-1)。LanSecS NAC验证头对上层协议数据(传输层数据)和IP头中的固定字段提供认证保护。LanSecS NAC支持基于PKI数字证书的身份认证方式和共享密码的认证方式。前者安全性更高。加密头用于提高Internet协议(IP)协议的安全性。它可为IP提供机密性、数据完整性等安全服务
34、功能。其中,数据机密性是加密头提供的基本功能,数据完整性检验是可选的。加密头将需要保护的用户数据进行加密后再重新封装到新的IP数据包中。从而保证了IP数据包网络传输的安全性。LanSecS NAC通过对IP层数据附加认证头和加密头的方式,将传统的IP协议的开放性变为私有协议。这种协议只能被安装了LanSecS NAC代理程序的计算机所识别。也就是说,所有安装了LanSecS NAC代理程序的计算机之间都可以进行IP数据通讯,而未安装LanSecS NAC代理程序的计算机则无法与安装有LanSecS NAC代理程序的计算机通讯。这种机制,保证了接入计算机的通讯控制,如果接入计算机是非法的,可以通
35、过安装认证控制,保证接入计算机无法安装LanSecS NAC代理程序,因而也就无法与接入网络的合法计算机进行通讯。减少了“假冒身份”计算机给网络带来的安全风险。1.5.1.7 动态监测与阻断当接入计算机通过了身份认证和安全状态认证后,就获得了接入网络的许可范围网络上任何授权的资源。但LanSecS NAC认为网络安全是动态的,这包括两层含义:一是接入计算机的身份,尤其是安全状态是动态变化的;二是网络管理人员可以根据最新的安全动态修改和发布新的安全策略。任何一项更改,都可以导致接入计算机的安全状态与最新安全策略的要求相背。有鉴于此,LanSecS NAC实行的是对接入计算机进行动态监测,监测的内
36、容包括身份确认、安全状态确认等。如果动态监测的结果表明该计算机的身份和安全状态等与安全策略的要求不符,LanSecS NAC会强制隔离该计算机,直至该计算机重新修复到与安全策略一致的状态,方可再次接入网络。LanSecS NAC的动态监测示意图如下:认证服务器工作区修复区身份安全状态LanSecS NAC代理程序负责接入计算机的身份和安全状态的重认证。重认证周期是由策略服务器指定的。LanSecS NAC根据策略服务器发布的重认证策略,周期性地提交计算机的身份信息和最新安全状态信息,提交给认证服务器进行认证。当认证成功时,保持计算机的接入,当认证失败时,则强制计算机进入修复区域。计算机在修复区
37、域可以手动或者自动对计算机进行修复,修复完成,经过再次认证后,可以再次接入网络。LanSecS NAC会周期性的执行上述过程,以保证接入计算机的可控性。1.6 资产管理1.6.1 资产信息采集LanSecS内网安全管理系统支持自动和手动方式进行资产采集,自动方式:由客户端Agent自动读取系统硬件驱动信息及软件安装信息,并将结果上传至服务器。系统可全面的收集终端系统的网络配置信息,不仅包括:IP地址、MAC地址、计算机名称,还包括:网络掩码、DNS、网关地址等。LanSecS内网安全管理系统对收集到的资产信息不会重复收集,只有新增的或者变化的资产信息才会重新上报到服务器。系统对上报过程可以控制
38、,管理员可设定上报的周期(从秒级到数个小时),信息的上报采用序列化的数据组织方式,当本次上传失败时,系统会自动记忆最后一次上报的记录位置,下次上报则从断点处继续上报。系统支持对客户端占用的网络带宽进行控制,客户端只能在规定的带宽范围内使用网络资源。客户端代理可通过直接读取系统硬件驱动信息及已安装的软件信息,硬件驱动信息不仅包括:CPU、内存、主板、物理磁盘、网卡、显卡、显示器、外设、IDE通道、网络配置等信息,还包括:USB移动存储设备、软驱、光驱、打印机、拨号连接设备、串并口、1394通信端口、红外及PCMCIA口等。已安装的软件信息是通过直接读取系统注册表中“安装删除程序”所列部分,包括:
39、已安装软件的软件名称、版本、安装时间、最后使用时间、使用频率及发现时间等。对桌面终端的软件资产信息采集后,将相关数据分类存放到数据库系统,不仅提供IP/MAC地址绑定功能,可绑定内容还包括:网络掩码、网关地址、DNS及IP地址方式等。客户端代理在接收到绑定策略后,先将需要绑定的参数进行加密存储,然后实时检测策略中需绑定项,一旦发现变更,立即将原数据还原。1.6.2 硬件资产信息管理LanSecS系统根据管理员下发的资产管理策略中定义的时间周期,会定期将检测到的终端设备硬件信息上传至服务器,服务器中间件会根据不同终端将资产信息对应存入数据库。系统提供硬件信息快速检索功能,用户管理员可根据检索条件
40、,查询到符合条件的终端主机列表,双击主机列表,可跳转到该主机的基本情况页面,并可查询该主机相关的策略、资产、事件等信息。LanSecS系统可实时检测终端计算机硬件变化,包括新硬件的启用、已注册硬件的停用及已注册硬件型号(品牌、数量等)变更,不仅可详细记录变更情况(审计日志上传至服务器),还可根据报警策略,通过客户端本地消息,在第一时间进行报警。 LanSecS系统提供实时预警平台,可实时检测终端硬件变化情况,可对资产变更信息作详细记录,包括:检测变更时间、变更部件名称、变更前类型、变更后类型等,针对不同报警项,可设置报警策略、报警级别、报警方式等。1.6.3 软件资产信息管理LanSecS系统
41、根据管理员下发的资产管理策略中定义的时间周期,会定期将检测到的终端设备软件信息上传至服务器,服务器中间件会根据不同终端将软件资产信息对应存入数据库。LanSecS系统提供软件信息快速检索功能,用户管理员可根据检索条件(软件名称、部门),查询到符合条件的终端主机列表,双击主机列表,可跳转到该主机的基本情况页面,并可查询该主机相关的策略、资产、事件等信息。LanSecS系统根据管理员下发的资产管理策略中定义的时间周期,会定期将检测到的终端设备最新的软件资产信息(包括软件的新安装、卸载、版本变更等)上传至服务器,服务器中间件会根据不同终端将软件资产信息的更新至数据库。LanSecS系统可实时检测终端
42、计算机软件变化,包括新软件的安装、已注册软件的卸载及已注册软件信息(版本、安装位置等)变更,不仅可详细记录变更情况(审计日志上传至服务器),还可根据报警策略,通过客户端本地消息,在第一时间进行报警。 系统具有统一的报警管理中心,所有报警信息均统一由报警管理中心处理。所有报警信息均存储到数据库中,当新的报警事件产生时,系统将根据管理员的设置,采取下列报警方式提醒用户:1) 界面报警:以动态列表的方式显示新的报警信息;2) 邮件报警:根据管理员设定的邮件地址,将报警信息发送给邮件接收人;3) 短信报警:根据设定的短信参数,将报警信息发送到指定的手机;另外,系统还支持与第三方的短信平台的集成,将报警
43、信息直接发送到第三方短信平台处理。1.6.4 基于网络资源的管理系统不仅提供IP/MAC地址绑定功能,可绑定内容还包括:网络掩码、网关地址、DNS及IP地址获取方式等。客户端Agent在接收到绑定策略后,先将需要绑定的参数进行加密存储,然后实时检测策略中需绑定项,一旦发现变更,立即将原数据还原。1.6.5 资产报表管理系统支持预置报表模板、自定义报表模板,根据查询条件生成报表。另外,系统还支持自动报表功能,可按照设定条件自动生成日报、周报和月报,便于管理人员的报表情况统计。能够定义多种组合条件的图形化查询方式。条件包括所有的资产属性项、主机信息项、部门范围、时间范围等。系统不仅支持word、e
44、xcel、html,还支持以pdf格式导出报表。1.7 设备管理LanSecS内网安全管理系统自动登记受控终端的硬件配置(包括CPU、内存、硬盘、显示卡、网卡等等),当受控终端的硬件发生变动时能自动向安全管理核心系统发出报警信息;允许或阻断用户对受控终端的各种输出设备进行访问,包括USB可移动存储设备、打印机、DVD/CD-ROM、软盘、磁带机、PCMCIA设备、COM/LPT端口、1394设备、红外设备等;对本地打印机使用情况进行审计;对受控终端的可移动存储设备的使用情况进行审计;对拨号访问情况进行审计。1.8 移动存储介质可信移动介质解决方案,主要是实现如下目标:1)通过移动介质交换的数据
45、必须是密文,保证数据离开应用环境后不可用;2)数据交换前必须通过正确的身份认证,包括密码认证或USB KEY等授权硬件的身份认证;3)记录数据交换过程的工作日志,便于以后进行跟踪审计;4)未经授权的移动介质,在工作环境中不可用,只有经过企业授权的移动介质才能进入到企业的办公环境;5)工作配发的移动介质带出办公环境后变为不可用。 为满足以上要求,银行在原有产品内容安全监控系统的基础上,通过扩展,增加了可信移动介质管理子系统,该系统综合利用信息保密、访问控制、审计等技术手段,对企业移动存储设备实施安全保护的软件系统,使企业信息资产、涉密信息不能被移动存储设备非法流失,用技术的手段,实现移动存储设备
46、信息安全的“五不”原则,即:“进不来、拿不走、读不懂、改不了、走不脱”。 “进不来”,是指外部的移动存储介质拿到单位内部来不能用;“拿不走”是指单位内部的存储介质拿出去使不了;“读不懂”是指只有授权的人才能解密阅读,任何未经授权的人均无法打开其中的文件,这意味着即使存储介质丢失也不会造成泄密;“改不了”是指其中的信息篡改不了;“走不脱”是指系统具有事后审计功能,对违反策略的行为和事件可以跟踪审计。可信移动介质管理模块的对象定位即移动存储设备,包括以下种类:1)软盘;2)U盘;3)移动硬盘;4)各种移动存储卡。可信移动介质管理模块的功能包括:首先,它可以集中管理移动存储设备;其次,要求对移动存储
47、设备的使用之前进行认证;再次,对磁盘存储采用了加密方式,防止信息泄露;最后,实行数据加解密和操作行为的安全审计等。 可信移动介质管理模块可对移动存储介质统一注册,并可对移动存储介质设定密级。注册并设定密级的移动存储介质受以下保密原则约束:1)高密级移动存储介质不能在低密或者普通计算机上使用;2)涉密移动存储介质不能在非涉密计算机上使用;3)低密级移动存储不能(或者只读)在高密级计算机上使用;4)非授权的移动存储介质不能在涉密计算机上使用;5)即使密级相同,也只能在用户或者计算机得到许可的情况下才能够使用。可信移动存储管理模块提供了对可移动存储介质从购买、使用到销毁整个过程的管理和控制,借助于注
48、册授权、身份验证、密级识别、锁定自毁、驱动级加密、日志审计等技术手段对可移动存储设备进行失泄密防护,真正做到了“拿进来的移动存储器使不了”、“拿出去的移动存储器不能用”。本系统的主要功能如下:1.8.1 注册授权所有移动存储介质在使用前均要经过授权中心统一授权,授权内容包括密级(普通、秘密、机密、绝密)、主管部门、所属部门、责任人、使用人(可指定多人)、使用部门、使用周期、是否采用口令保护等等,并根据授权信息产生涉密移动存储器管理台帐。授权后的移动存储器才能发放到个人使用,未经授权的移动存储介质将被严格控制使用。1.8.2 访问控制对于未注册授权的移动存储介质,称之为普通移动存储介质;注册授权
49、过的称之为可信移动存储介质。对于普通移动存储介质,禁止在内网使用;对于可信移动存储介质,则依据其授权信息进行多层次的访问控制。1)口令保护:用户在使用可信移动存储介质的时候,首先会要求用户输入正确的访问口令,方可正常加载可信移动存储介质;2)密级识别:用户在使用可信移动存储介质的时候,需要与客户端主机密级相匹配。高密级的磁盘将被禁止在低密级的主机上使用;也禁止从高密级的主机上拷贝数据到低密级的磁盘上;3)身份验证:用户在使用可信移动存储介质的时候,需对其身份信息进行验证,不在使用许可范围的将禁止使用;4)使用限制条件:通过上述三个条件的检查后,系统还提供了对使用次数和使用日期的限制,超过使用限
50、制条件后将禁止其使用。所有的使用过程,系统都会记录相应的使用日志。1.8.3 数据保护所有写入移动存储介质的数据都会被自动加密;用户在读取文件时,数据能够被自动解密。这个过程由WINDOWS系统核心驱动自动完成,不需用户参与,与普通磁盘上操作没有任何区别。正因为这种操作的透明性,可信系统能够支持操作系统原有的文件关联和文件的级联打开。1.8.4 自我保护为加强数据的安全性,有效控制用户的违规操作行为,我们提供了在一些违规操作情况发生时的自我保护处理。这些违规情况包括:用户过多地尝试输入磁盘的口令、磁盘达到了使用次数的限定,磁盘不在规定的使用期限之内。自我保护的处理方式有:1)以只读方式加载磁盘
51、:加载后的磁盘只能查看其中的数据,但是不能再往磁盘上写入任何内容;2)磁盘锁定:禁止用户再使用该磁盘,需交到授权中心进行解锁后方可重新使用。1.8.5 操作记录对于移动存储介质的入库登记、授权使用、各种违规操作等,系统提供了详细的日志记录。同时,系统提供了强大的日志审计功能,审计的内容包括:授权台帐、使用台帐、违规台帐、锁定与自毁台帐、解锁台帐、授权回收台帐。对可移动存储介质从购买到销毁整个生命周期,系统提供了有效的磁盘追踪功能,借助它,可以方便地看到磁盘的整个使用过程。1.8.6 遵循的国家标准标准 移动存储介质管理模块遵循国家标准BMB172006。主要包括如下几个方面:l 标准BMB17
52、2006对介质安全的要求,包括介质的标识、传递、使用、维修和销毁等;l 标准BMB172006对信息密码措施的要求,包括对移动存储介质的身份鉴别和加密保护。1.9 安全监控计算机终端的安全审计包括了事前控制、事中监控和事后审计在内的一系列安全管理策略。通过安全审计,可以有效的控制、监视和追踪计算机终端用户的行为,一旦用户有违保密规定的行为发生,管理员能够快速得到报警信息。对受控终端进行审计是通过规则进行的。审计规则设置的是对服务器规则控制下的行为的记录和统计。在服务器设置相应的审计规则后,如果客户端所在的设备有符合规则的行为发生,则在服务器的日志中会有相应记录。可以根据需要配置受控终端的文件操
53、作、进程、网络访问等事件的规则。系统根据规则自动记录安全审计日志并存入系统日志信息库,这些信息是事后了解和判断网络安全事故的宝贵资料。安全审计应包括如下几个方面: 涉密审计:涉密文件被操作使用、存储和传输审计功能; 入网审计:非法设备接入审计功能; 资产审计:自动登记受控终端的硬件配置(包括CPU、内存、硬盘、显示卡、网卡等等),当受控终端的硬件发生变动时能自动向安全管理核心系统发出报警信息; 系统审计:自动记录受控终端操作系统配置的用户、工作组、逻辑驱动器,当其发生变化时,自动向安全管理核心系统发出报警信息; 加载服务审计:对受控终端安装的系统服务进行审计,自动记录系统服务的启动和停止; 安
54、装和卸载审计:自动记录受控终端上应用程序的安装与卸载情况; 文件审计:对文件操作进行审计,记录用户对规则指定文件进行的各种操作; 网络访问审计:对网络访问进行审计,记录用户对规则指定网址进行的访问操作; 打印机操作审计:对本地打印机使用情况进行审计; 移动存储设备审计:对受控终端的可移动存储设备的使用情况进行审计; 非法外联审计:对拨号、无线网卡、手机红外等访问情况进行审计。 邮件监控:对发送的邮件和附件进行审计记录。 共享监控:对终端计算机的默认共享和员工启用的共享进行审计和限制。 证书验证:通过证书对终端之间的通讯行为进行强制验证,以此保证数据传输的安全性, 进程监控:通过对终端计算机运行
55、的进程进行监控,可以发现用户正在运行的程序。可以通过进程名单的方式限制用户运行某些程序,例如游戏、攻击工具、视频播放器、MP3播放器等。限制用户利用计算机进行与工作无关的操作。黑名单:添加到此名单的进程为员工不能运行的进程。白名单:终端主机只能运行次名单范围内的进程。红名单:终端主机必须要运行的进程。1.10 网络安全1.10.1 防病毒软件监控通过防病毒软件监测,可以判断终端计算机是否安装了防病毒软件、防病毒软件运行是否正常以及病毒库是否保持最新等情况。如果以上几条不满足设定的策略要求,监测系统可以向管理人员发送报警信息。另外,监测系统还可阻断终端计算机的内网接入和内网访问,确保易被感染的终
56、端计算机无法使用内网。未安装防病毒软件的计算机进行网络访问控制和隔离,使其形成内网中的“孤岛”。避免该终端计算机对内网其它主机造成安全威胁。1.10.2 客户端防卸载为了防止用户有意或无意的将客户端系统卸载,LanSecS客户端设计了一种特殊的系统安装方式。与传统的安装程序不同,LanSecS客户端提供给系统管理员一个安装程序生成工具,并由该生成工具产生一对客户端安装程序和客户端卸载程序。一个安装程序生成工具可以生成多组客户端安装程序和客户端卸载程序,且客户端安装程序仅能通过同时生成的客户端卸载程序进行卸载。该卸载工具仅提供给每个部门的维护人员即可,并由其来实现客户端软件在必要时间的卸载操作。每个部门的系统维护人员通过该卸载程序仅能卸载本部门终端上安装的客户端程序,不能卸载其他部门终端的LanSecS客户端软件。1.10.3 断网策略所有的策略在下发到客户端生效后,即使此时断网主机与服务器不能正常通讯,代理还是一样进行工作,不会在断网情况下所有策略失效。1.10.4 离线策略在主机离开网络后,可以执行离线策略,避免由于管理过于严格造成使用的不方便性。离线后的审计信息当再次连接服务器时自动上传并保存到数据库。1.10.5 终端流量监控可针对终端
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年文县社区工作者招聘笔试模拟试题及答案解析
- 2026年同心县医疗事业单位人员招聘考试参考题库及答案解析
- 2026年乾县医疗事业单位人员招聘笔试参考题库及答案解析
- 2026年明溪县医疗事业单位人员招聘笔试备考题库及答案解析
- 2026年无棣县医疗事业单位人员招聘考试备考试题及答案解析
- 2026年盈江县带编教师招聘笔试备考题库及答案解析
- 2026年南召县医疗事业单位人员招聘笔试模拟试题及答案解析
- 2026年五寨县带编教师招聘笔试备考题库及答案解析
- 2026年岳西县医疗事业单位人员招聘笔试模拟试题及答案解析
- 2026年宜丰县医疗事业单位人员招聘笔试模拟试题及答案解析
- 门诊病历书写培训课件
- 煤矿安全监察培训制度
- 机械化农业生产课件
- 2025-2026学年人教版一年级体育与健康全一册教学设计
- 钢筋施工方案主体结构钢筋绑扎方案
- TCECS 1680-2024 消能减震楼梯应用技术规程
- 2025年注册安全工程师金属冶炼安全实务真题及答案(附解析)
- 国际空运货代知识培训课件
- 市政方向施工员培训课件
- 尊老敬老过重阳教学课件
- 泌尿系影像课件
评论
0/150
提交评论