网络纵深防御需从终端做起

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:wuyan123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在信息安全领域,纵深防御就是在网络的多个节点中使用多种安全技术,从而减少攻击者利用关键业务资源或信息泄露到企业外部的总体可能性。基于互联网开展业务的需要,企业网络的安全防线已经逐渐从边界延伸至内网的纵深区域。
  
  终端防护的六大需求
  
  对于金融行业来讲,内部用户的终端计算机不及时升级系统补丁和病毒库、私设代理服务器、私自访问外部网络以及滥用违禁软件等行为比比皆是,这些终端一旦接入网络,就等于给潜在的安全威胁敞开了大门。如何把信息安全防线推进到最纵深的终端应用,同时又能使投入巨大资金和精力构筑起来的各条防线实现智能联动与管理呢?
  金融系统普遍实行的是纵向网络,每个节点上都无可避免地与外界存在着联系。中国银行最初的安全建设重点,是采取纵深防御的技术手段进行安全保护,主要针对的对象是外部攻击。伴随现代银行系统飞快发展的步伐,当主要的网络建设基本完成时,安全建设也开始转为如何加强对内部用户的终端安全控制。
  为建设安全的信息体制,以便为业务工作平稳发展提供保障,中国银行不久前决定进行终端用户准入控制和安全合规方面的建设工作,从内部管理问题、黑客入侵、病毒攻击等方面考虑,从管理制度和IT技术多层入手解决安全问题,构建安全控制体系,以防范和化解金融风险。
  中国银行提出了六大要求:用户接入控制需限制非授权用户对局域网特定资源的访问;系统支持统一的基于用户ID的认证和授权控制策略,同时支持用户名密码、证书等多种用户身份校验方式;支持用户分组机制,针对不同的用户组可实现不同的控制策略;能够对客户端上网行为进行事后审计,可查询用户的非法网络行为;可对客户端异常流量进行监控;系统满足双机冗余备份机制。
  
  创新的解决方案
  
  通过全面分析现存的主要问题,H3C公司针对中国银行的应用需求提出了创新的解决办法。
  首先实现安全准入,即在用户终端部署控制点,支持用户ID与IP地址及MAC地址的绑定,用户登录时只有信息核对通过后才能接入局域网内。对不同部门或具有不同管理权限的用户指定不同的控制策略,分配到特定的用户组,可以针对普通用户、Guest用户、VIP用户分别提供不同的安全控制粒度,并明确其可访问的网络资源。
  其次,通过定制化的智能管理中心组件——iMC网管平台、iMC UBA用户行为审计系统、iMC NTA网络流量分析系统三部分,不仅实现对网络设备的统一管理,更实现对用户上网行为的审计以及对异常流量的实时分析。
  在具体的管理过程中,通过在核心交换机上开启NetFlow功能,将流量日志反馈于UBA、NTA两大管理组件,实现基于用户的行为审计和流量分析,实时监测并记录用户的访问目标和访问流量,更通过与网络设备的联通,对非安全终端、非法行为进行强制管理,有效防止病毒传播和带宽滥用。
  同时,H3C iMC系统还可实现对原有网络设备及各病毒、补丁等系统进行联动和融合。为保证客户的最高安全性,H3C采用了接入层802.1x的部署方案,与Cisco2950、H3C S3600等系列交换机配合,提供准入控制,可有效防病毒、自动升级补丁等,保证网络系统的高安全。此外,EAD与AD域统一认证、Guest VLAN、McAfee防病毒系统、WSUS补丁管理系统的配合和联动也都得到了很好的解决和应用。
  经过多方论证选择,中国银行最终选定并部署了H3C公司的iMC EAD终端准入控制解决方案。
  
  提升网络安全水平
  
  iMC EAD终端准入控制解决方案在中国银行部署以后,在实际应用中展现了如下特性:
  1.EAD双机备份
  作为金融客户,中国银行对于EAD系统的可靠性非常关注,能否支持双机备份是个关键。EAD不仅支持双机冷备,也支持双机热备(需要额外增加一台磁盘阵列柜)。中国银行采用了双机冷备方案,其中一台作为主服务器(安装iMC、EAD),另一台作为备份服务器(安装iMC、EAD),互为备份。此外,还有一台服务器安装UBA/NTA。
  2.AD域统一认证
  中国银行拥有多套应用系统,每个应用系统都需要用户名和密码进行登录。为了便于管理,中国银行采用Windows AD域来作为统一的用户账号管理系统。在部署EAD时,中国银行采用了AD域统一认证方案。用户登录EAD时,使用自己的AD域账号和密码进行登录,EAD系统会自动把AD域账号和密码传给Windows AD服务器进行验证。认证通过后,用户可以正常接入网络,同时自动登录到所属的AD域。
  3.多系统联动
  中国银行采用了McAfee防病毒软件和WSUS补丁管理系统,这些都可以跟EAD配合,从而使过去的单点防御,变为完整的体系化安全防御。
  4.基于Guest VLAN的隔离方式
  EAD与Cisco交换机配合时,采用基于Guest VLAN的隔离方式,即通过二层VLAN方式来隔离不安全用户。而EAD与H3C交换机配合时,采用基于ACL的隔离方式,即通过三层ACL方式来隔离不安全用户,比Guest VLAN更安全。中国银行部署EAD时,在Cisco环境下采用Guest LAN隔离方式,在H3C环境下采用ACL隔离方式。
  5.与NetFlow配合
  UBA和NTA都可以支持NetFlow日志,实现用户审计和流量分析。中国银行部署时,在核心交换机6509上开启NetFlow功能,将流量日志信息同时发给两个不同的IP地址,即UBA和NTA。
  6.基于用户的行为审计
  中国银行通过EAD与UBA/NTA的联动,实现了基于用户的行为审计和流量分析。
  经过这次部署改革,中国银行不仅大幅提升了准入控制系统的安全性,还为大型金融企业开创了革新的新篇章。在安全性方面用户真正关心的首先是防范问题,其次才是出现问题后要挨个排查,EAD就是在把脉用户实际需求方面做得更好、更完善的一个代表。
  系统上线后,EAD解决方案很好地达到了预期目标。实践证明,通过网关、接入层设备、策略服务器和客户端配合,EAD完全能保证复杂组网环境下的终端准入控制,提升网络的安全和管理水平。通过切身的使用体验,中国银行给予了iMC EAD终端准入控制解决方案高度的评价:iMC EAD系统的部署,满足了近期中国银行对于安全准入控制管理的要求,有效解决了网络病毒传播的问题,对外来用户能够灵活控制接入权限,大幅提升了网络的安全性,工作效率得到提升。
其他文献
认真研究今年中国高性能计算TOP100排名的人会发现一件奇怪的事情:蝉联榜首的天河一号配置和峰值性能较去年没有任何变化,而去年排名第二、今年排名第四的曙光星云今年配置和峰值性能反而降低了,处理器核心数从去年的120640降到了52416,峰值性能从去年的2984.3Tflops降至了1296.3Tflops。  “事实上,星云的变化,是曙光和国家超算深圳中心协商后,人为主动地降低的。”曙光副总裁聂
中小企业的特点就是它们处于激烈的市场竞争环境下,所以会不断地调整业务方向,改变整个公司的组织结构和业务结构。因此,必须要有一种服务,首先能够满足中小企业基础信息化的需求,其次成本是中小企业能承担得起的,同时尽量不需要太多的专业知识。中企动力推出的数商Z 产品恰好满足了中小企业的这些需求。  近日,中国电子商务协会正式授予中企动力数商Z 产品“中小企业网站建设推荐示范平台”称号。中企动力总经理陈丹表
乔布斯以其远见和近乎偏执的执着,通过把IT带给家庭乃至每个人,进而改变了信息时代,与爱迪生通过白炽灯将电带到千家万户进而改变了电气时代异曲同工。  ——本报记者 马文方    如果乔布斯在天有知的话,也会惊诧于随他而来的哀荣。从美国总统到世界各地民众对他表达了敬意和惋惜,甚至连老对手、也是最痛恨苹果产品的微软CEO鲍尔默也发文悼念。而竞争对手摩托罗拉和三星为此公开宣布推迟早已定下的产品发布日期。 
7月8日,2010中国存储创新年会在北京新世纪日航饭店落下帷幕。本次大会由工业和信息化部电子信息司指导,中国电子信息产业发展研究院和存储产业技术创新战略联盟共同主办,中国计算机报社和山东高效能服务器和存储研究院联合承办。  会上,来自政府主管部门、存储企业、高校及研究机构、行业用户的代表500多人,就存储技术的创新以及如何推动中国存储产业又快又好地向前发展进行了深入探讨与交流。当前,信息存储已经成
有机发光二极管(Organic Light-Emitting Diode,OLED)已经被业界誉为具有最大发展潜力的新型显示技术,有“梦幻显示”之称。基于赛迪顾问对未来三年中国OLED面板需求将迅速增长的预测,我国各级政府、开发区、企业、高校和科研院所都已经有所行动,希望能在OLED产业形成之初,体现各自的价值所在。然而,如何从国家层面统筹协调OLED产业的布局,是影响产业发展效率、资源整合强度的
华大基因成立于1999年9月9日,其基因的测序能力及基因组分析能力处于世界领先地位。在多年的发展中,华大基因建设了一支具有世界一流水平的、年轻的产学研队伍,开展了广泛的国际国内科技合作与交流,开创了科学、技术、产业相互推动的发展模式,在基因组科学和产业发展领域再现了深圳速度和深圳奇迹。  高性能计算集群(HPCC)是基因研究工作的重要工具,基因的测序、数据处理、比对分析和结果提取等,都要在HPCC
运维服务是时下的热门话题之一,随着IT项目建设的不断深入和完善,计算机软硬件系统的运行维护已经受到各行各业企业领导和IT部门普遍关注。随着企业规模的不断扩大,企业的IT设备也在不断地增加,IT运维人员每天需要面对大量的工作,苦不堪言;一个不争的事实是,目前企业级IT运维与部署工作正在耗费IT团队的大量资源。如何实现快速、高效同时低成本地进行IT治理,成为目前运维管理者普遍面临的挑战。  IT本土化
2009年的AMD中国,在AMD全球布局中占据更加重要的地位,这不仅仅是从销售,更是从产品、技术、研发、服务等方面,全方位地向人们展示了AMD中国的巨大魅力及无比潜力。    AMD迎来全新局面    2009年,在Fusion(融聚)理念的指引下,AMD变得更加主动,更加灵活。在这一年当中,AMD积极改进组织架构、强化全新的品牌理念、推出一系列新产品。AMD创建GLOBALFOUNDRIES公司
之前一直对科技股敬而远之的沃伦·巴菲特都开始买软件类科技股了,作为英特尔投资副总裁兼软件及服务事业部董事总经理的莉莎·兰伯特就更有足够的理由和信心相信软件部门在英特尔投资的投资组合中的比重会越来越大。与之对应的是,软件部门在整个英特尔战略中起到越来越重要的作用——对于英特尔来说,产品架构、产品组合随着其战略的调整也发生了一定的变化,原来是单一的芯片,现在在芯片的基础之上还有平台、软件和服务。  
在我刚刚开始使用电脑的时候,人们使用5英寸软盘来保存数据。5英寸软盘的特点是,你需要使用一个容纳十几张软盘的手提袋才能带够你常用的软件——给别人修电脑的时候尤其如此。另外,它还非常容易损坏,乃至于你连续复制五份都找不到安全感——很可能复制第五份的时候,母盘已经损坏了。如果当时的人们拿到一个9毫米厚、容量达到500GB的移动硬盘,他们一定觉得今生别无所求。  不过,科技的进步总是超出人们的想像。十几