内网安全解决方案1_第1页
内网安全解决方案1_第2页
内网安全解决方案1_第3页
内网安全解决方案1_第4页
内网安全解决方案1_第5页
已阅读5页,还剩45页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、内网安全解决方案内网安全管理系统解决方案模板目录1. 方案概述51.1 信息安全现状分析 51.1.1 信息安全现状 51.1.2 建设内网安全管理系统的必要性 61.1.3 内网安全管理最终目标 61.1.4 Xxx?内网安全管理系统设计标准 72. 内网安全需求分析 82.1 终端运维管理需求分析 82.1.1 系统运行管理分析 82.1.2 系统监测需求分析 102.2 终端安全加固需求分析 102.3 终端安全审计需求分析 123. XXX内网安全管理系统解决方案 133.1 方案目标和内容 133.2 终端运维管理解决方案 143.2.1 防病毒软件管理 143.2.2 文件安全15

2、3.2.3 系统日志管理 153.2.4 时间同步 153.2.5 远程协助 163.2.6 资产管理 163.2.7 补丁管理 183.2.8 软件及消息分发 213.2.9 设备入网监测 243.2.10 网络流量监测 243.2.11 健康监测 253.2.12 主机性能监控 253.3 终端安全加固解决方案 273.3.1 终端安全配置 273.3.2 终端防火墙 283.3.3 终端主机准入控制 283.3.4 移动存储介质管理 293.3.5 网络参数配置 333.4 终端安全审计解决方案 353.4.1 进程监控 353.4.2 服务监控 363.4.3 打印监控 373.4.4

3、 文件监控 373.4.5 注册表监控 383.4.6 共享监控 393.4.7 设备监控 393.4.8 账户监控 403.4.9 网络行为审计 413.4.10 违规外联监控 413.4.11 软件安装监控 424. 内网安全管理系统部署及建议 424.1 系统部署 434.2 其他建议 435. 内网安全管理系统设计概述 435.1 产品设计思路 435.2 产品的设计原则 445.3 产品架构 455.3.1 客户端程序 455.3.2 总控中心 455.3.3 管理控制台 465.3.4 系统数据库 465.4 产品性能 475.4.1 总控中心性能 475.4.2 客户端程序性能

4、475.4.3 产品性能指标 475.4.4 自身安全性 475.5 产品部署 485.5.1 部署模式485.5.2 本地部署 485.5.3 分级部署496. 成功案例(部分) 51第3页1. 方案概述1.1 信息安全现状分析1.1.1 信息安全现状随着业务的飞速发展,单位网络结构日趋复杂,总部对部门、分支机构的管理比较困难,在网络中各个节点均可能造成病毒传播、非法接入和终端违规操作等问题,内网安全风险日益凸显;各节点随意连接互联网,各用户在工作时间 P2P 下载占用较大的带宽资源,用户随意接入一些不良网站,造成网络中大量木马、病毒的传播,引发安全风险,论坛发帖带来潜在的法律风险也非常大,

5、内部ARP 欺骗现象严重,网络故障无法准确定位,单位涉密信息被非法泄漏,严重的破坏了业务发展。分析表明,单位的网络信息安全建设是一项复杂的系统工程,科学的建立内、外网是网络安全的基础,应用软、硬件技术是保证网络安全的手段,建立单位信息安全管理制度是网络安全的保证。1.1.2 建设内网安全管理系统的必要性目前,单位的网络建设有了很大的发展,但还比较脆弱,自身安全性不高,在日常管理中还存在着不少问题:难以监控外来计算机接入内网。办公楼层规模化的网络接口方便了员工接入网络,同时也方便了外来计算机接入网络,管理人员对此类情况难以判定并加以监视和控制。 IP 地址使用存在一定混乱。如果没有严格的管理策略

6、,员工随意设置IP 地址,可能造成IP 地址冲突,甚至导致关键设备的工作异常。若出现恶意盗用、冒用IP 地址以谋求非法利益,后果将更为严重。各类网络基础信息搜集不全。信息管理中心对所管辖网络的用户和资源状况难以掌握,设备软硬件配置与变更也难以知晓,发生违规事件时很难及时将问题定位到具体用户。外围设备使用控制困难。为了保证内部安全,要求对网内各计算机设备的外围设备使用情况进行控制,禁止或限制使用软驱、光驱、USBB、并行、用行口、红外口、 1394 口、Modem等外围设备,防止利用移动存储设备进行数据 文件的拷贝。操作系统补丁问题。每隔一段时间微软发布修复系统漏洞的补丁,但很多用户不能及时使用

7、这些补丁修复系统,造成重大损失。现在网络结构庞大,网管要保证每台终端及时全面的安装响应补丁,工作量很大,且很难实现。文件拷出与打印等难以管理监控。政府常有重要的文件,如设计图纸、报表等, 对这些重要且必须保密的资料的拷入拷出、打印等操作无法监控,出现信息泄露事件也无从追溯。1.1.3 内网安全管理最终目标为单位提供集中的终端(桌面)综合安全管理的桌面管理产品,打造一个安全、可信、规范、健康的内网环境。满足用户的以下需求:确保入网终端符合要求全面监测终端健康状况保证终端信息安全可控动态监测内网安全态势快速定位解决终端故障规范员工网络行为统一内网用户身份管理杜绝移动存储介质滥用提高和实现软件正版化

8、在为单位提供终端安全保护手段的同时,内网安全管理系统还要强调为单位提供便利的终端运维管理手段。集中式、人性化的终端管理能力是内网安全管理系统的特色。1.1.4 Xxx? 内网安全管理系统设计标准Xxx?内网安全管理系统的设计参考了如下国家标准:GB/T22239-2008: 信息系统安全等级保护基本要求GBT 22240-2008: 信息系统安全等级保护定级指南GBT 22241-2008: 信息系统安全等级保护实施指南公安部中间件传输技术标准规范公共数据交换系统标准请求服务系统标准信息授权策略标准数字证书格式标准2.内网安全需求分析内网安全设计应从实际需求出发,实现内网信息严格保密的需要,完

9、成终端安全防护和网络安全防护,同时系统应是一个具有灵活性,开放性,便于扩充升级的综合系统。网络安全管理平台方案应具有以下特点:1. 采用最新的高科技成果,使其在网络信息管理领域具有较高的水平。2. 扩充方便,修改灵活,操作维护简单,系统重启时间短,能适应业务的快速变化。3. 充分利用现有各种系统的资源,以节省运行成本。4. 规范系统,从整体的角度来考虑系统的结构设计,基本包括计算机管理系统、相关数据库系统间的直接或间接互连。2.1 终端运维管理需求分析2.1.1 系统运行管理分析通过系统运行管理确保终端主机以最安全的状态运行,有效地减少病毒爆发和木马泛滥带来的内网安全隐患,减少终端计算机被入侵

10、的可能性。具体分析如下:1. 防病毒软件管理防病毒软件是计算机终端防病毒的最终防线,也是最重要的一部分。防病毒软件要保证长期、稳定的运行并保持最新的病毒库更新才能真正起到防病毒作用 .2. 文件安全普通终端计算机的不稳定性、安全性造成重要、涉密数据存在流失、丢失和泄密的威胁,需要把重要数据存储在更为安全的服务器上规避信息风险.3. 时间同步员工对计算机网络日益依赖,几乎所有的业务都通过计算机来实现。然而,计算机本身的时间精度并不高,走时不准;可能因时间差异造成业务无法正常完成。特别是指挥系统、调度系统、网管系统、计费系统、分布式数据库服务器等应用系统对时间同步的要求更为严格;4. 系统日志管理

11、为保证单位中每一台主机能正常运转,最简洁且有效的方式是管理员通过系统日志有针对性地管理。5. 远程协助网络管理员任务繁重,如何不用到每台计算机的现场就解决远程计算机维护工作,把管理员从日常繁重工作中解脱出来?远程协助功能在此可以发挥作 用。6. 资产管理由于用内网中的计算机众多,管理人员对网内的资源占用和用户情况难以准确掌握和更新,对实际接入的计算机数量难以进行精确的统计,对面临的危害难以做出动态的评估和有效的防范。内网中资产管理、变更的统计、分析及报警是保护单位利益的重要方式单位对此项功能的需求非常强烈。资产信息管理报表可作为单位合规部门的重要数据。7. 补丁管理系统补丁管理是内网安全管理的

12、重要环节,成熟的系统补丁管理可以使管理人员对操作系统及应用软件的补丁进行部署和维护控制,可以帮助保持终端运作效率和有效性,克服安全漏洞并保持办公环境的稳定性。通过成熟稳定的补丁管理程序在网络环境中评估并保持系统软件的完整性,也是成功实施信息安全程序的关键步骤。目前,很多单位在网络部署了微软的软件更新服务 (WSUS)但单纯的 WSUS 在补丁管理上存在以下问题:( 1)配置复杂:如果网络区域没有实现域管理,无法方便配置众多终端计算机的补丁更新策略,使得补丁更新不可控。( 2)信息获取有延时:重要补丁不能及时安装后果可能非常严重,终端计算机从内网WSU欧得最新补丁信息并下载安装,可能有 2224

13、小时的延时。(3)无法明确补丁安装情况:WSUSP能获取各终端计算机的补丁信息,无 法迅速定位处于危险中的计算机。8. 软件及消息分发第 9 页员工多、 更新软件多及单位的 单位公用消息多为当前单位信息化建设中需着重考虑的问题,软件分发、消息分发可方便、快捷地满足单位的信息化要求。2.1.2 系统监测需求分析通过系统监测可以让管理员及时了解整个网络内终端主机的状态,针对存在的安全隐患及时采取有效措施,更好地保证内网的可靠性。具体分析如下:1. 设备入网接入内网的计算机应该是专用于业务工作的计算机,其他外来用户随意接入网络,可能会造成病毒传播、重要机密数据泄露等危险。从传统的网络管理手段来说,可

14、以通过在交换机上进行MAC地址与端口的绑定来达到防止外来用户随意接入的目的。但是这种方法会给管理人员带来比较大的工作量,特别是大型网络的管理工作更繁重,使用这种方式缺少操作的灵活性,对于任何一台新接入的设备都必须要在相应的交换机上进行配置,管理非常不便。2. 网络流量监测网络健康运行,对流量的监控、管理极为重要,网络流量的控制和审计已经成为能否使网络正常运行的重要手段。3. 健康监测每个接入内网的计算机应该是健康的,即操作系统补丁、病毒库更新及时、终端安全配置和在遵守单位的单位相关规定前提下策略要求,只要每台计算机是健康的,网络才是健康的。4. 性能监测对终端计算机的CPU使用、内存使用和磁盘

15、使用情况的动态监测,对终端计算机的网络通讯流量的控制、审计和统计,同时对终端计算机的安全状况的动态监测,并为终端计算机用户提供手动评估计算机安全状况及掌握内网环境的安全状况以及安全变化态势,是保证内网及终端计算机的健康运行的基础。2.2 终端安全加固需求分析为实现主机运行安全策略的最优化,确保终端主机的安全管理,对每台终端计算机的本地安全策略、对本地系统环境进行安全设置管理是非常必要的。2. 终端防火墙通过系统内置防火墙,对终端计算机的访问目标进行限定,对终端计算机的网络访问进行控制,对网内计算机互访权限设定,可有效地保护网内重要、涉密信息的安全。3. 终端主机准入控制随着信息化建设发展,单位

16、内网计算机数量与日俱增,同时各个单位合作日益频繁,经常有不属于本单位的第三方运维人员终端计算机连接到内网。在这种情况下,也无法区分哪些是内网授权使用的计算机,哪些是外来的非授权使用的计算机。这种状况下,对于未授权使用的计算机接入不能进行控制,当系统中某台感染了病毒和木马后接入内网,病毒会在整个内网进行快速传播和扩散,给内部网络带来严重的安全威胁。而对于合法的主机接入内网也要防止访问重要级别的服务器,需要采用有效手段逻辑隔离。4. 移动存储介质管理当前, 移动存储介质作为一种非常便利的数据传输载体已被大量应用,如 U盘、移动硬盘等。移动存储介质的使用方便了信息和数据的交换和传递,已成为一种不可缺

17、少的信息传递工具。然而,移动存储介质本身在便利的同时也存在着极大的安全隐患,如果对移动存储设备管理不完善,可能对我行信息安全造成多种威胁,如:( 1)移动存储介质在不同计算机和网络随意使用,容易造成计算机病毒交叉感染和大规模泛滥;( 2)怀有恶意的内部人员或外部人员可以使用移动存储介质将单位内部重要信息复制出去,容易造成敏感信息泄密;( 3)移动存储介质一旦无意丢失,存储在里面的大量敏感数据可能失控,造成泄密。在单位存在着把私人的移动存储介质并协助自工作,把单位的移动存储介质私用的现象。由于缺乏有效的管理,移动存储介质的使用基本上无安全性可可见,以上种种风险严重威胁着单位的信息安全,为保障重要

18、信息不在使用移动存储介质的过程中造成泄密与丢失,规避移动存储介质带来的种种风险,急需从技术上配合管理制度对移动存储介质进行统一管理、监控和审计。5. 网络参数配置IP 地址和计算机名乱用、冒用的危险以及IP 地址的冲突的发生,严重阻碍了合法或重要设备正常工作,影响单位业务工作的开展,对网络参数的配置必须进行控制。2.3终端安全审计需求分析1. 进程管理终端计算机随意安装使用游戏软件、黑客软件等,容易引入了潜在的安全漏洞,降低了计算机系统的安全系数,并可能占用大量的单位的网络资源。2. 服务管理对本地计算机上所运行服务的合法、合规等运行状况进行控制,有效管理每台终端计算机的健康运行。3. 打印监

19、控如果对办公人员的终端操作无法有效控制和监视,会导致一些机密的办公文件泄露。急需对终端计算机的打印操作进行监控与管理,且能够全面监控本地打印、虚拟打印和共享打印。4. 文件监控单位的终端计算机对文件的创建、删除、改名、访问等操作行为,绝大部分为单位公文,均会涉及单位的机密,应对文件的操作行为进行审计,应细化到文件内容,同时对重要文件进行保护,完成文件的完整性、可用性和机密性的全程审计。5. 注册表监控计算机的注册表是保证操作系统正常运行的基础,应禁止普通员工随意修改注册表信息,可细化到对某个键值的控制,保证单位的信息工作不会在操作 系统层面出现故障。6. 共享监控文件共享是造成泄密的重要途径,

20、急需对访问权限、共享权限做控制。7. 设备监控计算机的外围设备(包括软驱、光驱、USB 盘等)为各种信息在不同的计算机之间交流提供了一个方便的途径,也带来了病毒、涉密信息等随意传播的危险。8. 帐户监控本地计算机的帐户安全涉及到账户建立、使用、密码复杂度及权限,管理员需要对网内的所有账户做监控,保证在使用性上做好信息防护工作。9. 网络行为审计对于允许接入互联网的计算机,应对其接入方式和上网行为进行管理,应规定通过标准网关上网,并对其上网行为做记录,包括 HTTP 访问、 SMTP/POP3邮件收发、WEB 邮件收发等,并需要基于规则的访问控制手段。10. 违规外联监控涉密网段的计算机不可连入

21、互联网,否则会使涉密计算机及重要网段受到以下安全威胁:( 1)破坏整体安全防护体系,引入恶意的入侵;( 2)引起病毒的感染和传播;(3)某些互联网行为,例如BT、电驴等下载行为可能占有很大网络资源,造成办公网络性能下降,影响金融业务正常运转。9. 软件安装监控需要对终端计算机上的软件安装行为进行监控与控制,保证安装的程序为正版、有效、免攻击。3. Xxx 内网安全管理系统解决方案3.1 方案目标和内容通过本项目建设单位内网安全管理体系总体架构分级部署、分级和分权管理,统一内网安全管理运维流程,规范内网安全管理系统功能,提高桌面终端用户安全防护能力,提升桌面终端运行维护自动化程度,提高桌面终端服

22、务水平,使日常的桌面终端由被动管理向标准化管理转变。进一步完善对终端用户的管理,监控、审计员工是否能够遵循单位对信息保密的要求。满足单位的资产管理、软件管理、补丁管理、安全管理、安全网管和安全服务的需要。内网安全设计从实际需求出发,实现内网信息严格保密的需要,完成终端安全防护和网络安全防护,同时系统应是一个具有灵活性,开放性,便于扩充升级的综合系统。内网安全管理平台具有以下特点:1. 采用最新的高科技成果,使其在网络信息管理领域具有较高的水平。2. 扩充方便,修改灵活,操作维护简单,系统重启时间短,能适应业务的快速变化。3. 充分利用现有各种系统的资源,以节省运行成本。4. 规范系统,从整体的

23、角度来考虑系统的结构设计,基本包括计算机管理系统、相关数据库系统间的直接或间接互连。3.2 终端运维管理解决方案3.2.1 防病毒软件管理主要是对代理终端上的防病毒软件安装、运行、病毒库更新情况进行监测。Xxx 内网安全管理系统可监控主流的13 种防病毒软件的运行状况、安装情况、病毒库更新情况等,提供防病毒软件信息收集和状态监测功能,收集防病毒软件名称、软件版本、病毒库版本等,为防病毒软件的使用保驾护航。代理终端没有安装本单位统一规定的杀毒软件、病毒库不符合指定更新周期或者指定版本的情况下,均可响应策略中指定的响应方式。如果响应了阻断方式,在病毒库更新到指定周期或者指定版本的情况下,阻断可以自

24、动解除。第 13 页序号检查状志显示名格版本例好且rrS病而摩堆行用事1回筠吉行巴斯基助侬软件t.g.Q Qbbt Ep /1* koiPp.TUOBKup i-t sky LQ的1行烟2总足务事较"bik i;p /ctt. ri si ae e 1尉北京聪星科拄股捋百限也3PlB*塞门帙克胡麻软降kt tp , h邛N.即4At tc. CW叱c C4rpcTti««i4BDD3E AntivirusZ.T0.3L.Ohttp :/bww. eset cmESET Coiwuti 如20070团1】5回检£北后西乐SE您伴http:/*. WV. :

25、4fb. CBi北恒源口动胆技术百用工B回程2金山鼻U防病事软件http ./Zafty. hi bfsd£i.金山软件股份消喔公司T回卷a江昆余事较件Lttp ./irwr. J J 皿加5.北京江民新科技术有限业4回的青0婀书上眩件(kt tp '/wwr. Ir*ELJbhkc«n. cn.越契科瘗£中国)都8公元9回希蚕,6软件MEp /mv rvq/E,cm q吊妹F”,1M1Q回位RILLE至智甲10J. L Bhttp '/uvv £肌中” cn冠辞金层软怦司艮会司11EJttB安博士20.2.? £http:/w

26、wv. ihn c-m. cn?北京安博士施庭安至接才12回校吏根总工士20.0.10httppuLdiisecurity. cZFuidk Security20131ZI313回桂五加舔毒就怦Lromoohttp./ZftllrV.S&O.居川奇虎380必司201DCSII93.2.2 文件安全由于终端计算机安全性、保密性级别较低,所以重要数据存储在终端计算 机上存在风险,内网安全管理系统可实现为客户端提供服务器备份的功能,通 过文件备份保证了单位重要数据的完整性,并提供用户身份认证、文件备份、 文件恢复、备份文件历史查询等功能。为保证文件的保密性和可用性,文件备份服务支持用户身份认

27、证访问方式。文件备份模块由用户身份认证、文件备份、文件恢复、备份文件历史查询 组成,备份系统由文件备份服务和文件备份代理组成。3.2.3 系统日志管理管理员可通过系统日志有针对性地管理可保证单位中每一台主机能正常运 转,。系统日志可记录系统的启动情况,运行情况,跟踪信息等等,当系统出现异 常的时候可通过查看系统日志解决。内网安全管理系统可提供对终端计算机本地日志收集、日志集中存储、日 志转储、日志清理和日志查询分析功能。3.2.4 时间同步为解决因时间差异造成单位业务故障甚至无法正常完成,Xxx系统提供了时间同步功能。特别是能满足指挥系统、调度系统、网管系统、计费系统、分布 式数据库服务器等应

28、用系统对时间同步的要求严格的需求。内网安全管理系统可以通过安装有时间服务的计算机硬件时间为时间源, 为内网终端计算机提供标准的Internet时间服务。时间同步由时间同步服务和时间同步代理(集成在终端监控引擎中)组成。 时间同步服务以安装有时间服务的计算机硬件时间为时间源,为内网终端计算 机提供标准的Internet时间服务。时间同步代理根据时间同步策略对本地时间 进行监控并加以动态调整,以保持本地时间与时间源的同步。时间同步代理动 态比较本地时间与服务器时间,如果时间差超过策略设定的允许误差,则同步 本地时间,使其与服务器时间一致。是舌后用C启用电停用时1 口司士超3器地北时间同步解:1分钟

29、 V时间同步精度:1秽 *港3.2.5 远程协助为解决单位网络管理员日常的繁重维护任务及远程快速对存在网络威胁的 主机做出相应处理,Xxx内网安全管理系统拥有的安全服务功能, 可以通过远程 协助及远程监控的方式协助解决此问题。远程协助模块实现对代理终端的远程管理。是管理员与代理终端交互平台, 可以方便的帮助代理终端用户快速解决系统问题。通过远程桌面接管完成对各客户端的直接操作。圆远程物助P是否启用:。启用停用O远程监控二O启用停用Q远程桌面接管:O启用©停用 远程息面连接必须经本地确认二后用。停用3.2.6资产管理为准确掌握内网中众多计算机的资源占用和用户情况,Xxx内网安全管理系统

30、对实际接入的计算机数量进行精确的统计,对面临的危害做出动态的评估和 有效的防范。提供计算机资产自动收集、资产注册登记、资产变更管理、设备维修管理、 资产查询与统计等管理。可以建立设备资产信息库,对所有接入的计算机的用 户信息进行登记注册,在发生安全事件时(例如硬件丢失、重要程序被删除, 对网络安全有威胁的软件安装行为)能够以最快速度定位到具体的用户。同时,也能够做到动态地搜索各终端的软硬件信息,并对这些信息进行统 计和分析,生成相应报表。管理系统还能与安全策略紧密结合,自动收集与安 全相关的一些系统信息,包括:操作系统版本信息、操作系统补丁信息等,同 时针对这些收集的信息进行统计和分析,给出安

31、全状况报告。Xxx内网安全管理系统对部门和代理终端的硬件信息和安装的软件信息进行统计,可形成报表模式,为 27001认证、计算机等级保护认证等工作做辅助 作用。1 .部门资产统计:(1)系统摘要:显示IP地址、员工姓名、主机名、MAC地址、操作系统/版本、CPU、内 存、硬盘、注册时间和最后活动时间;(2)主机硬件资产统计及分类查询统计;(3)主机软件资产统计及分类查询统计;2 .设定资产变更报警机制,可以写入日志,形成报表备查;3 .设备维修管理:系统提供设备维修记录功能, 任何设备的送修和返回均可 由资产管理员负责填写维修记录,从而准确掌握资产的维修情况;口蛔谓黑rrittt王匹电帏垢旧比

32、:出M货总幅w事第比薛uMM记录 y LiSGS- IBfi 1 205UD<»- ic-ra-qi-CT-atQ加Idn心茂城;日nos1 EEL IM 1 I.T3m-W-3U-IB-M-FF7B0 zwiMn-ni9 ana-M-CBtt性记#口睑1的1侬1ET-MKKFIB0OHH£J!mr1废解1耽LTT-CT-SFW-W-Ht-W-41-HQ推不例rnrr9Gff 1U 1 史口C-233Or H-ffl-M-H-fli.Q SUD-M-M加凶"M-DB度研音imrBEL IM 1 I3LsmnmiazrMCEm:13HM-BEL-12Qtl性记

33、累跄的1除1EQ-G巧林如俄"击32视O tfclD-O*rO<O MlLOHM-fi*北即血j脱解1挪1W-MIFfSiinP.D0-W-H-JK-IF-I1a ZWD-W-M抵霄汕F过柞lWTWWitt 口曰志干"HEA口 修甲酶下鼻汨血相依有比计"| wa I4 .设备台账:掌握单位设备资产状况,反映单位设备拥有量及其分布变动情况的主要依据口乐曲设善.方批号骷密?无国涟烟卷备口景注用设注部门名麻厅电让主札名林主就安全痘期直机i上团罚同比理版聿代理安触噫代理Et度时属dripLitLi的.i.mUDIMEC电加丽的事额 1加0>30 !7:

34、7;«5 T O BflL巳S蒙20LlHJ>30 LT:36:»TIKOOOIffi 1*8.1.373l?3断蜡MF*aoio-03-si i5:«j.51 T O SMA巳安蓼aOLO-CO-31 L5.4fi:5niKXMm 1«S.L182T1ST-3IDC8CFT8Og-的一信-恪TF孕£3DaO-D4-O6 IG.HLB T O &MS日安整LQJL.1&1%侬1蕾LTP-TF-5F3OMCgQZm 倒恚WSMi-12 IL-1555 T 0 64幅已堂盛S0L(KH-1i LI J5 55WKFm 3. l

35、 港0-233go-”田l-DCT3-£kKaaatxB-si |5:05B2 T. 0 E3E£己S碗2OLD-<1>31 L5:0E:52tIKP皿 UB.l. 1BLanffrajozrBcssDQ-L3-lM-E-FI-j诬sasD-DC-is 眸:组4T T.D EMB己安段20LO-CHrDS L9:2B:flTTIKP丞1酗1.田JUEFIS-SF-SF3IW-K-29=TE-H-fiE矗SOIEMK-DG H:D358 T.D B44EES装2DL04M.-D6 K:E:5BT£MF】健iw.i.缪l»”OC 的也30 T O

36、 M 吟巳宣整3010=0>3 LG:S2:MTIKF1 健 UM. 1.14ijd»uxs-rp-sp3whs 卷DT-es-r?*30mrffil 14: t532 T.D em巳安并2OL0-O1-M L<:*5:32m IK. L 167A-iKTVCftHTPHKiWHK-2S-C&-H-E3由2OiCH0-SI IS U笈 T O B53L七安睡5010-03-31 L5.邓m m i 19?TJ5TIT-m检KMSMi-W H ELI T O 5W己里跳弗卜04-聃VISXPm i福.”sTB5T-fif9DT55TEEKHK-2#-TD-i3-fi

37、D更2am2 »-34£J T.D “蛉己式装iaQLD-Oi-12 B;M4;01TKPm li&8. L.23fSia-aF5U57ET4«-DO-MJ-C<I-A3-5E-2L量EOaD-Dl-K 17:08S3 T.D EC2£已安睡20LO-CK-E L7:OB:E3TEMVn式工9Z 1«B. L.2BDKCHOEUFTKI-M'IB>*3SEF*O&香3O3CHJ3-J1 39:30O 7.0 843&的装3DL0-CJ>3 L9:2D:43TllfViilUhHL 的Ki-e5-

38、®-9i-tf-cr百S03&-04-CIT 13:44U TO &5巳宾瑞5 .资产状态提醒:系统可维护所有设备的保修期限和报废期限等信息,在设备临近保修期限和报废期限时,提前提醒资产管理员。资产管理员也可以按照 日、周、月等周期查询即将到期的设备;6 .资产查询与统计:资产管理中心提供集中的资产信息查询、统计和报表功能。可按照部门、设备类别、硬件参数等一系列指标进行查询和统计。7 .软件授权:能对定义的软件进行正版检查, 分为软件正版定义和软件正版 统计两部分。软件正版定义,可以通过定义软件安装的路径,正版检查的条件 以及许可证信息的收集,并提供统计功能。8.IP

39、地址管理:对内网IP地址的使用情况进行统计,方便管理员查看与分 配管理。3.2.7补丁管理系统补丁管理是内网安全管理的重要环节,Xxx内网安全管理系统通过简单 的配置操作完成对系统补丁的及时更新,并可以明确补丁安装情况,获取各终 端计算机的补丁信息,迅速定位处于危险中的计算机。Xxx内网安全管理系统可以更好地为用解决计算机补丁安装问题,可以实现Windows平台下的补丁审批、测试、分发和补丁修复状态统计,管理、分发和自 动安装Windows系列操作系统补丁和微软应用程序补丁。如下图所示:徽M扑丁中心圣海科补丁中心上st扑丁分发展务然*监控引蒙旭瑜监控引簟补丁分发模块的流程应通过以下几个步骤:1

40、 .补丁检测:提供操作系统的安全、驱动补丁、 Service Packs防病毒补丁、 Office、OutLook、IE 浏览器、SQL Server、Exchange等应用软件的补丁检测, 并且支持自定义补丁,以满足第三方软件或用户自主开发系统的补丁升级。第 19 页2 .补丁测试分析:测试分析应用系统与发布的补丁是否完全兼容,减小此类问题带来的风险,在测试计算机上先进行测试安装,确定对现在系统及应用无影响后,再全网发放。3 .补丁分发:Xxx 补丁分发系统为用户提供多种补丁分发的方式,包括补丁服务器主动推送和客户端主动下载。定制基于客户端操作系统种类、网络IP 范围、补丁类别、有效时间、审

41、批状态等方面的补丁管理策略及补丁分发策略,包括:补丁下载提示、补丁安装方式。分发流量控制4 .补丁安装统计:补丁分发支持完整的分发过程跟踪,包括分发状态和非法结果。可按照多种条件检索、查询和统计。管理员可通过报表及时进行掌握所辖范围内终端补丁安装情况。按主机统计补丁:可以罗列出不同主机补丁更新的状态信息。也可以设定检索条件,检索出符合条件的主机统计信息。按补丁统计主机:可以罗列出不同补丁在主机上的安装信息。5 .补丁增量导入:系统支持对补丁库的内网外迁移,提供内外网补丁迁移工具。可在外网中对补丁库进行增量分离下载。通过检测确认无病毒威胁后迁移到内网中,更新内网补丁库,为内网终端计算机进行补丁升

42、级。补丁更新模块的特色:1 .提供补丁离线扫描的方式;2 .提示用户有缺失补丁需要下载;3 .可启用P2P 下载的补丁就近分发方式;4 .可设置文件下载完毕后,在代理主机本地保留的天数;5 .可设置补丁类别控制;6 .可设置补丁类别范围。7 .支持内外网隔离环境下的补丁分发管理,支持增量补丁导入;8 .补丁分发服务器支持多个镜像,终端监控引擎可随机选择可用的补丁分发服务,如此可有效提高补丁分发效率;9 .补丁分发服务支持HTTP 和 FTP 两种服务模式;10 .补丁分发服务支持带宽限制和连接数限制,以此确保补丁分发服务器的资源占用合理,提高补丁分发服务器的可用性;第 21 页11 .系统提供

43、准确的补丁修复结果统计,为管理人员了解补丁分发进程提供直观的统计报表。可见通过补丁管理,能够对内网终端计算机缺失补丁进行定期检测和自动安装与更新,保证系统与软件缺陷一经发现便可及时修补。通过补丁分发管理,大大减少了操作系统和应用软件漏洞被利用所造成的安全隐患和经济损失。同时,管理人员还可以实时统计当前各终端计算机的补丁缺失情况、补丁安装情况以及补丁安装的进度等,得到全网的终端计算机补丁安装快照。方便了对补丁分发过程的监控。因为单位网络中的涉密内网与互联网不相连,所以对内网的计算机做补丁升级可在设置某台连接互联网计算机作为补丁下载管理器,用增量方式把补丁传入内网服务器中再做补丁分发。3.2.8

44、软件及消息分发软件及消息分发功能,方便单位对共用软件、信息的及时发放,内网安全产品提供对内网全部或者部分终端计算机的软件分发管理。由分发管理中心、文件下载服务和终端监控引擎等组件组成,提供对内网全部或者部分终端计算机的软件、消息通知功能。管理员可以把软件远程派送给终端计算机,如果对分发的exe、 msi 模式的文件,可选用静默安装模式,当软件到达终端计算机后,会自动自行软件安装。也可以派送文件与脚本,对于单位内规定必须安装的软件、局内统一部署的软件或发放到每个员工的通知、文件等均可通过此服务功能完成,极大地降低了全网部署软件的工作量。1 软件分发( 1)软件分发任务管理:显示当前用户创建的软件

45、分发任务列表,实现任务的删除和报表。(2)软件分发管理:软件分发管理定制了分发方式,包括分发到主机、分发到未分发的主机和分发到部门制段 _分发童在机匚分出到壬外戋的主机,分堂到国门回任更名粒.犯工富下费对1式下码隧员中岁助建时1耐7)TmUr3低自动下旗I立分篁ZGtt> H-:5 IB in-L?(3)查询统计:对于任务分发执行的结果可以进行查询统计,系统支持:按任务统 计、 按主机统计、按部门统计等统计方式。查询结果可以导出到报表。2.消息分发(1)消息管理:实现消息的创建、修改、删除与导出报表T.1添加消息T,编耦月息T匕捌券消息菜单国标筮紧急蛆别设送入附件物息幺加关册回调d高如0

46、立即苗发标默3EZ Z3I第定(2)消息添加:(3)附件:与消息一起发布的文件附件,附件文件格式不受限制,附件大小不能超过10Mb(4)消息分发管理:分发管理定制了分发方式,包括分发到主机、分发到未分发的主机和分发到部门刷新 敷分发到主机 翅分发到未分发的物 .力发到部门回标题家急破利发送人附件投量分发类型生效时间截止时间创建时间慨斓间 ddd 高0立即分发2010-03-30 lO-4S;56 2()l()-04-iB 14; 10 21(5)查询统计:对于消息分发执行的结果可以进行查询统计,系统支持:按消息统第23页计、 按主机统计、按部门统计等统计方式。查询结果可以导出到报表。 fnuj

47、fctri- . iq#naj 十 nvmi31 rasffff: ijpfft h y i .工 n-Ril3.2.9 设备入网监测Xxx内网安全管理系统,设备入网监测功能提供对内网设备入网的实时发 现、状态报告和阻断等功能。通过实时设备扫描可发现所有当前在线计算机, 通过总控中心的计算机注册信息的同步,可区分合法设备和非法设备。对于非 法设备,可采取入网阻断措施。对于非授权计算机和不安全的计算机可以采用ARP欺骗的方式,用虚假的MAC4址刷新目标计算机的ARPS存,导致该计算机无法与内网其它设备通讯, 达到阻止其访问网络资源的目的。3.2.10 网络流量监测Xxx内网安全管理系统,网络流量

48、监测功能提供对终端计算机的网络通讯流 量的控制、审计和统计。1)流量控制:可以限定终端计算机到特定目标的通讯带宽,可区分目标地 址范围,也可区分流入流出方向。可设定多条带宽规则。系统将按照规 则顺序进行带宽规则匹配。2)流量审计:可以监控终端计算机到特定目标的通讯流量,可区分目标地 址范围,也可区分流入流出方向。可设定多条流量审计规则。系统将按 照规则顺序进行流量审计规则匹配。3)流量统计:系统可自动收集和汇总终端计算机每天发生的网络总流量和 流入流出流量,并可统计与本地计算机发生流量最大的前 10个计算机 系统每天维护一条流量统计记录, 可按照日、月、年进行流量汇总统计。3.2.11 健康监

49、测Xxx内网安全管理系统,健康监测与自评估功能提供对终端计算机的安全状况的动态监测,并为终端计算机用户提供手动评估计算机安全状况的手段。1) 健康监测:系统使用内置健康检测模板或者管理员自定义健康检测模板对终端计算机进行系统性的安全评估,根据健康检测模板定义的项目和权重,最后计算得出终端计算机的健康分数,并上报到总控中心。通过该分数,可以对全网计算机的健康状况进行排名。2) 健康自评估:用户可以通过安全助手启动终端计算机自评估,系统将根据当前计算机所采用的健康检测模板,逐项进行健康检查和评估,并将所有安全项目的检查结果和总分数通过图形界面展现给用户,给用户直观的计算机健康状况提示。针对不合格的

50、项目,系统还提供修复方案, 自动或手动帮助用户修复不合格项目。3.2.12 主机性能监控对终端计算机的CPU使用、内存使用和磁盘使用情况的动态监测,对终端计算机的网络通讯流量的控制、审计和统计,同时对终端计算机的安全状况的动态监测,并为终端计算机用户提供手动评估计算机安全状况的手段;掌握内网环境的安全状况以及安全变化态势,内网安全管理系统应提供准确可靠的关键指标数据支持,可对终端计算机安全管理数十种关键指标进行态势分析。当对终端计算机的CPU®用、内存使用和磁盘使用情况资源占用过高时 (持 续一段时间超过设定的阈值),向终端用户或者总控中心发送报警。得盅工?fin : M_ crwK

51、fi事舌心用 电用,事用“拱七成击'. ":不杵喝期口出播' 4PJCfTrZ-R1代£工区电金,出用法景厂肥用.彳用车电料写国知:.,启用讣等用哨省方式株用 C日用氐学用拘行MH *再?修闲通密解不MRudMt 尼密年南工害层周L冉用.导用 内阡指苫内限1 :'东 rrtttKH Jtaj* y 阳 北忤kff修鱼/”濯金嘉武乒1福特用啊1£方贰出n 唐航父件不警: W两,悻用06用口等用6S-中用执行蜘事军用!?.专用篇展体本313例em ;停用»B£»O舌府用马用W,用单墨任关&f】军斯辣仲斤不禽

52、区眼口将鲁胃g U 一Q亲神同团 小过相闻 W0黑体次畦L闻f 7 X至族3用 金再懵用记才 帘闲停用.胴雷.嶂申O啊位方式Wff*格而;胃用执行碑本宜年-专用亦指岸本EHL"/4启用二电用第 27 页3.3终端安全加固解决方案3.3.1终端安全配置通过重点安全配置管理终端计算机的本地安全策略、对本地系统环境进行安全设置管理,从而实现主机运行安全策略的最优化,确保终端主机的安全管理终端安全配置目的:通过对本地安全策略的调整和本地环境的安全设置,达到终端安全管理的目的gEC ,出用巨t*现nKimKBL<Z> A3 SH f*JIJ=.R.jfc匕福 * .*WajaMtw

53、-O- |n>拈*PE 圣*TH IE 工加匕3K an_ME M£卮期 u1 2 VIEm 曜J HQo>OTMErwoWc- T F=4hl¥ -J4-I < ; V41tHeMl由iM 4m1H4I h司3|0FT r 离 1艮 N H2 海FU.HJTI QWIHvH'E而才型j 热可麴上 MH 匚-c JWit, c -:ftULB TU:丽EE*工L一下*L iW OODg*+ < > JW-L±= > -jF-aL H 亡fJitwT : JW/j. fv.rpjm y hmCE>m<T> m士 <7> wninn ku,修MH 的,,3,中步上C 5IE Fl X F1手划_ 一响d+匚口 J*止MScSEEEl*0gdp O"止AjralW * iffriU> 北门 CI> Ei > JM J-H < > WJ+I*W *皿小上* 3fe E F J=> £1 WE* * *.*5 jKO MgJ-fcr<=> 击暮卜 HV J JSftiil-t-3W C;J jffci-l- t” MllL.<1 , Jti 

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论