當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 陜西OA系統(tǒng) > 西安OA系統(tǒng) > 西安OA快博
廣域網(wǎng)的安全模型
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
文章來(lái)源:泛普軟件計(jì)算機(jī)信息系統(tǒng)安全是一個(gè)動(dòng)態(tài)過(guò)程。美國(guó)國(guó)際互聯(lián)網(wǎng)安全系統(tǒng)公司(ISS)對(duì)此提出P2DR模型,其關(guān)鍵是Policy(策略)、Protection(防護(hù))、Detection(檢測(cè))和Response(響應(yīng))四方面。按照P2DR的觀點(diǎn),完整的動(dòng)態(tài)安全體系需要防護(hù)措施(如網(wǎng)絡(luò)或單機(jī)防火墻、文件加密、身份認(rèn)證、操作系統(tǒng)訪問(wèn)控制、數(shù)據(jù)庫(kù)系統(tǒng)訪問(wèn)控制等)、動(dòng)態(tài)檢測(cè)機(jī)制(入侵檢測(cè)、漏洞掃描等)、先進(jìn)的資源管理系統(tǒng)(及時(shí)發(fā)現(xiàn)問(wèn)題并做出響應(yīng))。
中國(guó)石油按照信息安全P2DR模型制定的信息安全系統(tǒng)體系結(jié)構(gòu)包括安全運(yùn)行中心、網(wǎng)絡(luò)邊界管理系統(tǒng)、網(wǎng)絡(luò)準(zhǔn)入控制、網(wǎng)絡(luò)管理系統(tǒng)、病毒監(jiān)控與升級(jí)管理系統(tǒng)、系統(tǒng)加固與監(jiān)控管理系統(tǒng)、CA認(rèn)證中心、密鑰管理與分發(fā)系統(tǒng)、數(shù)據(jù)庫(kù)防護(hù)系統(tǒng)、容災(zāi)系統(tǒng)、內(nèi)容訪問(wèn)監(jiān)控系統(tǒng)和電子郵件監(jiān)控系統(tǒng)。
中國(guó)石油廣域網(wǎng)安全基礎(chǔ)設(shè)施
● 防火墻系統(tǒng)
中國(guó)石油廣域網(wǎng)十分龐大,下屬單位很多,遍布全國(guó),連通世界上很多國(guó)家的分支企業(yè)。因此需要在網(wǎng)絡(luò)各個(gè)相連處部署強(qiáng)力防火墻,確保網(wǎng)絡(luò)的安全性。另外,在區(qū)域網(wǎng)絡(luò)中心的服務(wù)器群前,加兩臺(tái)防火墻,以負(fù)載均衡方式,用千兆光纖連接到區(qū)域網(wǎng)絡(luò)中心路由器上。在兩臺(tái)防火墻都正常工作情況下,可以提供約兩倍于單臺(tái)設(shè)備的性能,即約4Gbps的防火墻吞吐量,當(dāng)一臺(tái)防火墻出現(xiàn)故障時(shí),另一臺(tái)防火墻保證網(wǎng)絡(luò)不間斷運(yùn)行,保障服務(wù)器群的高可用性。
利用防火墻技術(shù),能在內(nèi)外網(wǎng)之間提供安全保護(hù); 但有如下局限性: 入侵者可尋找防火墻可能敞開(kāi)的后門進(jìn)行襲擊; 網(wǎng)絡(luò)結(jié)構(gòu)改變有時(shí)會(huì)造成防火墻安全策略失效,攻擊者可以繞防火墻實(shí)施攻擊; 入侵者可能來(lái)自防火墻內(nèi)部; 防火墻可能不能提供實(shí)時(shí)入侵檢測(cè)。
● 入侵檢測(cè)系統(tǒng)
入侵檢測(cè)系統(tǒng)分為基于網(wǎng)絡(luò)和基于主機(jī)兩種類型?;诰W(wǎng)絡(luò)的入侵檢測(cè)系統(tǒng)對(duì)所在網(wǎng)段的IP數(shù)據(jù)包進(jìn)行分析監(jiān)測(cè),實(shí)時(shí)發(fā)現(xiàn)和跟蹤有威脅或隱患的網(wǎng)絡(luò)行為?;谥鳈C(jī)的入侵檢測(cè)系統(tǒng)安裝在需要保護(hù)的主機(jī)上,為關(guān)鍵服務(wù)提供實(shí)時(shí)保護(hù)。通過(guò)監(jiān)視來(lái)自網(wǎng)絡(luò)的攻擊、非法闖入和異常進(jìn)程,能實(shí)時(shí)檢測(cè)出攻擊,并做出切斷服務(wù)、重啟服務(wù)器進(jìn)程、發(fā)出警報(bào)、記錄入侵過(guò)程等動(dòng)作。
入侵檢測(cè)在網(wǎng)絡(luò)中設(shè)置關(guān)鍵點(diǎn),收集信息,并加以分析,查找違反安全策略的行為和遭到襲擊的跡象。它是第二道安全閘門,對(duì)內(nèi)外攻擊和誤操作提供實(shí)時(shí)保護(hù),又不影響網(wǎng)絡(luò)性能。其具體功能如下: 監(jiān)視、分析用戶及系統(tǒng)活動(dòng); 系統(tǒng)構(gòu)造和弱點(diǎn)審計(jì); 識(shí)別已知進(jìn)攻的活動(dòng)模式并向相關(guān)人員報(bào)警; 異常行為模式的統(tǒng)計(jì)分析; 評(píng)估重要系統(tǒng)和數(shù)據(jù)文件的完整性; 操作系統(tǒng)的審計(jì)跟蹤管理,并識(shí)別用戶違反安全策略的行為。
中國(guó)石油12個(gè)區(qū)域網(wǎng)絡(luò)中心,均配備入侵檢測(cè)系統(tǒng),監(jiān)控內(nèi)外網(wǎng)入侵行為。
● 漏洞掃描系統(tǒng)
漏洞掃描是自動(dòng)檢測(cè)遠(yuǎn)端或本地主機(jī)安全脆弱點(diǎn)的技術(shù)。它查詢TCP/IP端口,并記錄目標(biāo)的響應(yīng),收集關(guān)于某些特定項(xiàng)目的有用信息,例如正在進(jìn)行的服務(wù)、擁有這些服務(wù)的用戶是否支持不記名登錄、是否有某些網(wǎng)絡(luò)服務(wù)需要鑒別等。
漏洞掃描系統(tǒng)可安裝在便攜機(jī)中,在網(wǎng)絡(luò)比較空閑時(shí)檢測(cè)。檢測(cè)方式可本地可遠(yuǎn)程; 可臨時(shí)檢測(cè)某網(wǎng)段,也可固定檢測(cè)某網(wǎng)段,但是檢測(cè)范圍不可跨越防火墻。
● 查殺病毒系統(tǒng)
中國(guó)石油網(wǎng)絡(luò)上各個(gè)局域網(wǎng)普遍設(shè)立查殺病毒軟件服務(wù)器,不斷更新殺毒軟件,及時(shí)向用戶機(jī)下推最新版本殺毒軟件。大大減輕了病毒泛濫和造成的損失。
中國(guó)石油全網(wǎng)提供統(tǒng)一安全策略,各級(jí)分別部署,從而提高全網(wǎng)整體安全。
企業(yè)網(wǎng)絡(luò)安全策略分為四個(gè)方面:檢測(cè)評(píng)估、體系結(jié)構(gòu)、管理措施和網(wǎng)絡(luò)標(biāo)準(zhǔn),并構(gòu)成動(dòng)態(tài)循環(huán)系統(tǒng)(圖1)。安全檢測(cè)與評(píng)估隨著安全標(biāo)準(zhǔn)的提高而改進(jìn),評(píng)估結(jié)果是網(wǎng)絡(luò)體系結(jié)構(gòu)的完善的依據(jù),安全策略管理必須隨之改進(jìn)與增強(qiáng); 技術(shù)的進(jìn)步和網(wǎng)絡(luò)安全要求的提高,促使網(wǎng)絡(luò)標(biāo)準(zhǔn)的完善與改進(jìn)。
網(wǎng)絡(luò)安全檢測(cè)與評(píng)估涉及網(wǎng)絡(luò)設(shè)備、網(wǎng)絡(luò)操作系統(tǒng)、應(yīng)用軟件、專業(yè)軟件、數(shù)據(jù)庫(kù)、電子商務(wù)、Web網(wǎng)站、電子郵件等。安全體系結(jié)構(gòu)涉及物理、場(chǎng)地、環(huán)境、訪問(wèn)控制、數(shù)據(jù)傳輸與保存、路由控制。安全管理措施涉及網(wǎng)絡(luò)設(shè)備、軟件、密鑰。
路由器和交換機(jī)策略管理是上述安全管理措施中的重要方面。它們的策略維護(hù)通過(guò)訪問(wèn)控制列表(ACL)實(shí)現(xiàn)。這種工作容易出錯(cuò),因而應(yīng)采用專用工具軟件集中管理。所采用的管理軟件有管理設(shè)備ACL的WEB接口,通過(guò)這個(gè)接口對(duì)IP過(guò)濾列表進(jìn)行編輯及下載,簡(jiǎn)化了管理工作量,實(shí)現(xiàn)了大型網(wǎng)絡(luò)路由器和交換機(jī)上策略參數(shù)的集中管理。
分系統(tǒng)設(shè)計(jì)
除了上述基礎(chǔ)設(shè)施外,還必須有屬于“上層建筑”安全措施。這便是分系統(tǒng)設(shè)計(jì)。
● 安全運(yùn)行中心
中國(guó)石油信息系統(tǒng)地域分散、規(guī)模龐大,與多個(gè)業(yè)務(wù)系統(tǒng)耦合性很強(qiáng),如何將現(xiàn)有安全系統(tǒng)納入統(tǒng)一管理平臺(tái),實(shí)現(xiàn)安全事件全局分析和動(dòng)態(tài)監(jiān)控,是中國(guó)石油廣域網(wǎng)面臨的主要問(wèn)題。
建立安全運(yùn)行中心,實(shí)現(xiàn)對(duì)全網(wǎng)安全狀況的集中監(jiān)測(cè)、安全策略的統(tǒng)一配置管理、統(tǒng)計(jì)分析各類安全事件,并處理各種安全突發(fā)事件。安全運(yùn)行中心不僅可以將不同類型安全產(chǎn)品實(shí)現(xiàn)統(tǒng)一管理,還可以將網(wǎng)絡(luò)中不同位置、不同系統(tǒng)中單一安全事件進(jìn)行收集、過(guò)濾、關(guān)聯(lián)分析,得出網(wǎng)絡(luò)全局風(fēng)險(xiǎn)事件集,提供安全趨勢(shì)報(bào)告,并通過(guò)遠(yuǎn)程狀態(tài)監(jiān)控、遠(yuǎn)程分發(fā)、實(shí)現(xiàn)快速響應(yīng),有效控制風(fēng)險(xiǎn)事件。
安全運(yùn)行中心功能模塊包括安全配置模塊、網(wǎng)絡(luò)監(jiān)控模塊、內(nèi)容監(jiān)管模塊、安全事件與預(yù)警模塊以及應(yīng)急響應(yīng)模塊,具體功能模塊如圖2所示。下邊介紹幾種主要功能。
(1)安全配置管理
包括防火墻、入侵檢測(cè)、VPN等安全系統(tǒng)的安全規(guī)則、選項(xiàng)和配置,各種操作系統(tǒng)、數(shù)據(jù)庫(kù)、應(yīng)用等系統(tǒng)配置的安全設(shè)置、加固和優(yōu)化措施。可實(shí)現(xiàn)策略創(chuàng)建、更新、發(fā)布、學(xué)習(xí)和查詢。
(2)網(wǎng)絡(luò)監(jiān)控
模塊可提供對(duì)網(wǎng)絡(luò)設(shè)備、網(wǎng)絡(luò)安全設(shè)備、網(wǎng)絡(luò)拓?fù)?、服?wù)器、應(yīng)用系統(tǒng)運(yùn)行情況的可視化監(jiān)控,確定某個(gè)安全事件是否會(huì)發(fā)生,事件類型、影響程度和范圍。預(yù)警: 對(duì)網(wǎng)絡(luò)設(shè)備、安全設(shè)備、主機(jī)系統(tǒng)、服務(wù)器、數(shù)據(jù)庫(kù)系統(tǒng)日志信息的收集、集中存儲(chǔ)、分析、管理,及時(shí)發(fā)現(xiàn)安全事件,并做出相應(yīng)預(yù)警。
(3)內(nèi)容監(jiān)管
內(nèi)容發(fā)布監(jiān)控、內(nèi)容訪問(wèn)監(jiān)控以及內(nèi)容傳播監(jiān)控。
中國(guó)石油信息安全系統(tǒng)安全運(yùn)行中心由總部、區(qū)域中心、地區(qū)公司三級(jí)結(jié)構(gòu)組成。
總部級(jí): 制定統(tǒng)一安全配置,收集所有匯總上來(lái)的數(shù)據(jù),并對(duì)其進(jìn)行統(tǒng)一分析、管理。通過(guò)這種逐級(jí)逐層多級(jí)化模式管理,達(dá)到對(duì)信息安全全方位防御的目的。
區(qū)域中心級(jí): 執(zhí)行對(duì)管轄范圍內(nèi)所有地區(qū)公司安全運(yùn)行中心的監(jiān)控,也可監(jiān)控區(qū)域內(nèi)的網(wǎng)絡(luò)安全、主機(jī)安全、數(shù)據(jù)庫(kù)安全、應(yīng)用系統(tǒng)安全等,并向總部安全運(yùn)行中心上報(bào)相關(guān)數(shù)據(jù)。
地區(qū)公司級(jí): 部署總部的統(tǒng)一安全配置,監(jiān)控地區(qū)公司內(nèi)部網(wǎng)絡(luò)、主機(jī)、數(shù)據(jù)庫(kù)、應(yīng)用系統(tǒng)安全等,收集分析安全事件并做出及時(shí)響應(yīng),生成分析報(bào)告,定期向區(qū)域中心匯總。
● 網(wǎng)絡(luò)邊界管理系統(tǒng)
中國(guó)石油網(wǎng)絡(luò)按照其應(yīng)用性質(zhì)的不同和安全要求的不同,劃分為不同的安全域。整個(gè)網(wǎng)絡(luò)安全符合木桶原則: 最低木板決定木桶裝水量; 網(wǎng)絡(luò)安全最薄弱環(huán)節(jié)決定整個(gè)網(wǎng)絡(luò)的安全性。
由于網(wǎng)絡(luò)中不可控制的接入點(diǎn)比較多,導(dǎo)致全網(wǎng)受攻擊點(diǎn)明顯增多。通過(guò)網(wǎng)絡(luò)邊界管理系統(tǒng)可以最大限度保護(hù)內(nèi)部業(yè)務(wù)數(shù)據(jù)的安全,其中重點(diǎn)保護(hù)與Internet直接連接的區(qū)域。
按照業(yè)務(wù)不同的安全程度要求,中國(guó)石油各個(gè)企業(yè)網(wǎng)絡(luò)劃分若干安全區(qū)域:
(1)業(yè)務(wù)區(qū)域: 企業(yè)重要信息集中在此,這里有核心數(shù)據(jù)庫(kù),可與相關(guān)單位交換信息。
(2)生產(chǎn)區(qū)域: 主要指各煉化企業(yè)的生產(chǎn)網(wǎng)絡(luò),實(shí)現(xiàn)生產(chǎn)在線監(jiān)控和管理信息的傳遞。
(3)辦公區(qū)域: 各單位的辦公網(wǎng),用戶訪問(wèn)企業(yè)業(yè)務(wù)系統(tǒng)與互聯(lián)網(wǎng)、收發(fā)電子郵件等。
(4)對(duì)外服務(wù)區(qū): 通過(guò)因特網(wǎng)對(duì)外發(fā)布信息和進(jìn)行電子商務(wù)的區(qū)域,該區(qū)域日趨重要。
(5)因特網(wǎng)接入?yún)^(qū): 因特網(wǎng)瀏覽信息、對(duì)外交流的窗口,最易受攻擊,要重點(diǎn)保護(hù)。
通過(guò)邊界管理系統(tǒng)在中國(guó)石油各局域網(wǎng)邊界實(shí)施邊界管理,在內(nèi)部部署入侵檢測(cè)系統(tǒng)實(shí)施全面安全保護(hù),并在對(duì)外連接處和必要的部位部署防火墻進(jìn)行隔離。
通過(guò)入侵檢測(cè)系統(tǒng)和防火墻聯(lián)動(dòng),可以對(duì)攻擊行為實(shí)時(shí)阻斷,提高安全防護(hù)的有效性。
● 網(wǎng)絡(luò)準(zhǔn)入控制系統(tǒng)
中國(guó)石油網(wǎng)絡(luò)準(zhǔn)入控制系統(tǒng)分四部分: 策略服務(wù)器、客戶端平臺(tái)、聯(lián)動(dòng)設(shè)備和第三方服務(wù)器(圖3)。
(1)安全策略服務(wù)器: 它是網(wǎng)絡(luò)準(zhǔn)入控制系統(tǒng)的管理與控制中心,實(shí)現(xiàn)用戶管理、安全策略管理、安全狀態(tài)評(píng)估、安全聯(lián)動(dòng)控制以及安全事件審計(jì)等功能。
(2)安全客戶端平臺(tái): 它是安裝在用戶終端系統(tǒng)上的軟件,可集成各種安全產(chǎn)品插件,對(duì)用戶終端進(jìn)行身份認(rèn)證、安全狀態(tài)評(píng)估以及實(shí)施網(wǎng)絡(luò)安全策略。
(3)安全聯(lián)動(dòng)設(shè)備: 它是企業(yè)網(wǎng)絡(luò)中安全策略的實(shí)施點(diǎn),起到強(qiáng)制用戶準(zhǔn)入認(rèn)證、隔離不合格終端、為合法用戶提供網(wǎng)絡(luò)服務(wù)的作用。安全管理系統(tǒng)管理平臺(tái)作為安全策略服務(wù)器,提供標(biāo)準(zhǔn)協(xié)議接口,支持同交換機(jī)、路由器等各類網(wǎng)絡(luò)設(shè)備的安全聯(lián)動(dòng)。
(4)第三方服務(wù)器: 為病毒服務(wù)器、補(bǔ)丁服務(wù)器等第三方網(wǎng)絡(luò)安全產(chǎn)品,通過(guò)安全策略的設(shè)置實(shí)施,實(shí)現(xiàn)安全產(chǎn)品功能的整合。
鏈接
中國(guó)石油廣域網(wǎng)安全設(shè)計(jì)原則
在中石油廣域網(wǎng)絡(luò)安全系統(tǒng)的設(shè)計(jì)中應(yīng)遵循以下設(shè)計(jì)原則:
● 高度安全與良好性能兼顧: 安全與性能相互矛盾,安全程度越高,性能越受影響。任何事物沒(méi)有絕對(duì)安全,也不總是越安全越好。安全以投資、性能、效率的付出為代價(jià)。在安全系統(tǒng)設(shè)計(jì)中,對(duì)不同安全程度要求,采用不同安全措施,從而保證系統(tǒng)既有高度安全保障,又有良好系統(tǒng)性能。所謂高度安全,指實(shí)現(xiàn)的安全措施達(dá)到信息安全級(jí)別的要求,對(duì)關(guān)鍵信息可以再高一個(gè)級(jí)別。
● 全方位、均衡性和層次性: 全方位、均衡性安全設(shè)計(jì)保證消除網(wǎng)絡(luò)中的漏洞、后門或薄弱環(huán)節(jié); 層次性設(shè)計(jì)保證當(dāng)網(wǎng)絡(luò)中某個(gè)安全屏障(如防火墻)被突破后,網(wǎng)絡(luò)仍受到其他安全措施(如第二道防火墻)的保護(hù)。
● 主動(dòng)和被動(dòng)相結(jié)合: 主動(dòng)對(duì)系統(tǒng)中安全漏洞進(jìn)行檢測(cè),及時(shí)消除安全隱患; 被動(dòng)實(shí)施安全策略,如防火墻措施、ACL措施等等。兩者完美結(jié)合,有效實(shí)現(xiàn)安全。
● 切合實(shí)際: 有的放矢、行之有效,避免措施過(guò)度導(dǎo)致性能不應(yīng)有的下降。
● 易于實(shí)施、管理與維護(hù)。
● 可伸縮性: 系統(tǒng)必須留有多余接口,以適應(yīng)拓展需要。
● 對(duì)產(chǎn)品和技術(shù)選擇系統(tǒng)六原則: 先進(jìn)性、標(biāo)準(zhǔn)性、簡(jiǎn)易性、實(shí)用性、集成性和擴(kuò)展性。(ccw)
- 1重慶OA快博
- 2貴陽(yáng)OA快博
- 3廣州OA快博
- 4深圳OA快博
- 5長(zhǎng)沙OA快博
- 6廈門OA快博
- 7濟(jì)南OA快博
- 8太原OA快博
- 9上海OA快博
- 10沈陽(yáng)OA快博
- 11長(zhǎng)春OA快博
- 12哈爾濱OA快博
- 1堵死黑客攻擊的十一點(diǎn)原則
- 2臭名遠(yuǎn)揚(yáng)!菲律賓動(dòng)作頻頻駐南沙軍人翻一倍
- 3處理熱浪的五種方法
- 4昆明大批航班延誤 值機(jī)柜臺(tái)被砸工作人員撤退 圖
- 5至今無(wú)法解決的三種系統(tǒng)漏洞
- 6重要性被低估的六大技術(shù)
- 7數(shù)據(jù)備份出錯(cuò)10種情況
- 8計(jì)世獨(dú)家:開(kāi)源軟件服務(wù)需打造體驗(yàn)文化
- 9七招打造最安全的Windows XP操作系統(tǒng)
- 10鄭州"房妹"父親被立案查處 爆料人接死亡威脅
- 11物理拓?fù)浜瓦壿嬐負(fù)洮F(xiàn)實(shí)和應(yīng)用的比較
- 12計(jì)世獨(dú)家:云計(jì)算構(gòu)建基于互聯(lián)網(wǎng)的應(yīng)用
- 13澳專家稱美日2013年或?qū)θA開(kāi)戰(zhàn)
- 14人民幣匯率走高 香港購(gòu)物標(biāo)價(jià)隨之水漲船高
- 15虛擬服務(wù)器管理經(jīng)驗(yàn)技巧
- 16溫州600學(xué)生家長(zhǎng)收到侮辱短信:這學(xué)生是個(gè)傻×(圖)
- 17五市六縣違法用地問(wèn)題突出 負(fù)責(zé)人被國(guó)土部約談
- 18掌握家裝洽談五大技巧-4
- 19西安OA辦公自動(dòng)化軟件,哪一家服務(wù)最好
- 20國(guó)際油價(jià)創(chuàng)最大跌幅 成品油下周調(diào)價(jià)幾無(wú)懸念
- 21加強(qiáng)邊界路由器的安全防護(hù)能力
- 22西安哪幾家公司OA軟件自主研發(fā)的?
- 23確保文件加密項(xiàng)目的成功
- 24五種對(duì)交換機(jī)進(jìn)行故障診斷的技術(shù)
- 25CCM讓千萬(wàn)用戶更滿意
- 26舉例其他O軟件公司客戶,陜西省行政事業(yè)單位信息化例
- 27韓國(guó),用15年甩開(kāi)臺(tái)灣(上)
- 28八種方法教你為現(xiàn)有的數(shù)據(jù)中心節(jié)能
- 29廣東河源兩民警“旁觀”斗毆致1死1傷 被停職(圖)
- 30網(wǎng)絡(luò)交換技術(shù)的發(fā)展現(xiàn)狀
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓