監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價(jià)咨詢管理系統(tǒng) | 工程設(shè)計(jì)管理系統(tǒng) | 簽約案例 | 購買價(jià)格 | 在線試用 | 手機(jī)APP | 產(chǎn)品資料
X 關(guān)閉

廣域網(wǎng)的安全模型

申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114

文章來源:泛普軟件

計(jì)算機(jī)信息系統(tǒng)安全是一個(gè)動(dòng)態(tài)過程。美國國際互聯(lián)網(wǎng)安全系統(tǒng)公司(ISS)對(duì)此提出P2DR模型,其關(guān)鍵是Policy(策略)、Protection(防護(hù))、Detection(檢測(cè))和Response(響應(yīng))四方面。按照P2DR的觀點(diǎn),完整的動(dòng)態(tài)安全體系需要防護(hù)措施(如網(wǎng)絡(luò)或單機(jī)防火墻、文件加密、身份認(rèn)證、操作系統(tǒng)訪問控制、數(shù)據(jù)庫系統(tǒng)訪問控制等)、動(dòng)態(tài)檢測(cè)機(jī)制(入侵檢測(cè)、漏洞掃描等)、先進(jìn)的資源管理系統(tǒng)(及時(shí)發(fā)現(xiàn)問題并做出響應(yīng))。

中國石油按照信息安全P2DR模型制定的信息安全系統(tǒng)體系結(jié)構(gòu)包括安全運(yùn)行中心、網(wǎng)絡(luò)邊界管理系統(tǒng)、網(wǎng)絡(luò)準(zhǔn)入控制、網(wǎng)絡(luò)管理系統(tǒng)、病毒監(jiān)控與升級(jí)管理系統(tǒng)、系統(tǒng)加固與監(jiān)控管理系統(tǒng)、CA認(rèn)證中心、密鑰管理與分發(fā)系統(tǒng)、數(shù)據(jù)庫防護(hù)系統(tǒng)、容災(zāi)系統(tǒng)、內(nèi)容訪問監(jiān)控系統(tǒng)和電子郵件監(jiān)控系統(tǒng)。

中國石油廣域網(wǎng)安全基礎(chǔ)設(shè)施

●  防火墻系統(tǒng)

中國石油廣域網(wǎng)十分龐大,下屬單位很多,遍布全國,連通世界上很多國家的分支企業(yè)。因此需要在網(wǎng)絡(luò)各個(gè)相連處部署強(qiáng)力防火墻,確保網(wǎng)絡(luò)的安全性。另外,在區(qū)域網(wǎng)絡(luò)中心的服務(wù)器群前,加兩臺(tái)防火墻,以負(fù)載均衡方式,用千兆光纖連接到區(qū)域網(wǎng)絡(luò)中心路由器上。在兩臺(tái)防火墻都正常工作情況下,可以提供約兩倍于單臺(tái)設(shè)備的性能,即約4Gbps的防火墻吞吐量,當(dāng)一臺(tái)防火墻出現(xiàn)故障時(shí),另一臺(tái)防火墻保證網(wǎng)絡(luò)不間斷運(yùn)行,保障服務(wù)器群的高可用性。

利用防火墻技術(shù),能在內(nèi)外網(wǎng)之間提供安全保護(hù); 但有如下局限性: 入侵者可尋找防火墻可能敞開的后門進(jìn)行襲擊; 網(wǎng)絡(luò)結(jié)構(gòu)改變有時(shí)會(huì)造成防火墻安全策略失效,攻擊者可以繞防火墻實(shí)施攻擊; 入侵者可能來自防火墻內(nèi)部; 防火墻可能不能提供實(shí)時(shí)入侵檢測(cè)。

●  入侵檢測(cè)系統(tǒng)

入侵檢測(cè)系統(tǒng)分為基于網(wǎng)絡(luò)和基于主機(jī)兩種類型?;诰W(wǎng)絡(luò)的入侵檢測(cè)系統(tǒng)對(duì)所在網(wǎng)段的IP數(shù)據(jù)包進(jìn)行分析監(jiān)測(cè),實(shí)時(shí)發(fā)現(xiàn)和跟蹤有威脅或隱患的網(wǎng)絡(luò)行為?;谥鳈C(jī)的入侵檢測(cè)系統(tǒng)安裝在需要保護(hù)的主機(jī)上,為關(guān)鍵服務(wù)提供實(shí)時(shí)保護(hù)。通過監(jiān)視來自網(wǎng)絡(luò)的攻擊、非法闖入和異常進(jìn)程,能實(shí)時(shí)檢測(cè)出攻擊,并做出切斷服務(wù)、重啟服務(wù)器進(jìn)程、發(fā)出警報(bào)、記錄入侵過程等動(dòng)作。

入侵檢測(cè)在網(wǎng)絡(luò)中設(shè)置關(guān)鍵點(diǎn),收集信息,并加以分析,查找違反安全策略的行為和遭到襲擊的跡象。它是第二道安全閘門,對(duì)內(nèi)外攻擊和誤操作提供實(shí)時(shí)保護(hù),又不影響網(wǎng)絡(luò)性能。其具體功能如下: 監(jiān)視、分析用戶及系統(tǒng)活動(dòng); 系統(tǒng)構(gòu)造和弱點(diǎn)審計(jì); 識(shí)別已知進(jìn)攻的活動(dòng)模式并向相關(guān)人員報(bào)警; 異常行為模式的統(tǒng)計(jì)分析; 評(píng)估重要系統(tǒng)和數(shù)據(jù)文件的完整性; 操作系統(tǒng)的審計(jì)跟蹤管理,并識(shí)別用戶違反安全策略的行為。

中國石油12個(gè)區(qū)域網(wǎng)絡(luò)中心,均配備入侵檢測(cè)系統(tǒng),監(jiān)控內(nèi)外網(wǎng)入侵行為。

●  漏洞掃描系統(tǒng)

漏洞掃描是自動(dòng)檢測(cè)遠(yuǎn)端或本地主機(jī)安全脆弱點(diǎn)的技術(shù)。它查詢TCP/IP端口,并記錄目標(biāo)的響應(yīng),收集關(guān)于某些特定項(xiàng)目的有用信息,例如正在進(jìn)行的服務(wù)、擁有這些服務(wù)的用戶是否支持不記名登錄、是否有某些網(wǎng)絡(luò)服務(wù)需要鑒別等。

漏洞掃描系統(tǒng)可安裝在便攜機(jī)中,在網(wǎng)絡(luò)比較空閑時(shí)檢測(cè)。檢測(cè)方式可本地可遠(yuǎn)程; 可臨時(shí)檢測(cè)某網(wǎng)段,也可固定檢測(cè)某網(wǎng)段,但是檢測(cè)范圍不可跨越防火墻。

●  查殺病毒系統(tǒng)

中國石油網(wǎng)絡(luò)上各個(gè)局域網(wǎng)普遍設(shè)立查殺病毒軟件服務(wù)器,不斷更新殺毒軟件,及時(shí)向用戶機(jī)下推最新版本殺毒軟件。大大減輕了病毒泛濫和造成的損失。

中國石油全網(wǎng)提供統(tǒng)一安全策略,各級(jí)分別部署,從而提高全網(wǎng)整體安全。

企業(yè)網(wǎng)絡(luò)安全策略分為四個(gè)方面:檢測(cè)評(píng)估、體系結(jié)構(gòu)、管理措施和網(wǎng)絡(luò)標(biāo)準(zhǔn),并構(gòu)成動(dòng)態(tài)循環(huán)系統(tǒng)(圖1)。安全檢測(cè)與評(píng)估隨著安全標(biāo)準(zhǔn)的提高而改進(jìn),評(píng)估結(jié)果是網(wǎng)絡(luò)體系結(jié)構(gòu)的完善的依據(jù),安全策略管理必須隨之改進(jìn)與增強(qiáng); 技術(shù)的進(jìn)步和網(wǎng)絡(luò)安全要求的提高,促使網(wǎng)絡(luò)標(biāo)準(zhǔn)的完善與改進(jìn)。

網(wǎng)絡(luò)安全檢測(cè)與評(píng)估涉及網(wǎng)絡(luò)設(shè)備、網(wǎng)絡(luò)操作系統(tǒng)、應(yīng)用軟件、專業(yè)軟件、數(shù)據(jù)庫、電子商務(wù)、Web網(wǎng)站、電子郵件等。安全體系結(jié)構(gòu)涉及物理、場(chǎng)地、環(huán)境、訪問控制、數(shù)據(jù)傳輸與保存、路由控制。安全管理措施涉及網(wǎng)絡(luò)設(shè)備、軟件、密鑰。

路由器和交換機(jī)策略管理是上述安全管理措施中的重要方面。它們的策略維護(hù)通過訪問控制列表(ACL)實(shí)現(xiàn)。這種工作容易出錯(cuò),因而應(yīng)采用專用工具軟件集中管理。所采用的管理軟件有管理設(shè)備ACL的WEB接口,通過這個(gè)接口對(duì)IP過濾列表進(jìn)行編輯及下載,簡(jiǎn)化了管理工作量,實(shí)現(xiàn)了大型網(wǎng)絡(luò)路由器和交換機(jī)上策略參數(shù)的集中管理。

分系統(tǒng)設(shè)計(jì)

除了上述基礎(chǔ)設(shè)施外,還必須有屬于“上層建筑”安全措施。這便是分系統(tǒng)設(shè)計(jì)。

●  安全運(yùn)行中心

中國石油信息系統(tǒng)地域分散、規(guī)模龐大,與多個(gè)業(yè)務(wù)系統(tǒng)耦合性很強(qiáng),如何將現(xiàn)有安全系統(tǒng)納入統(tǒng)一管理平臺(tái),實(shí)現(xiàn)安全事件全局分析和動(dòng)態(tài)監(jiān)控,是中國石油廣域網(wǎng)面臨的主要問題。

建立安全運(yùn)行中心,實(shí)現(xiàn)對(duì)全網(wǎng)安全狀況的集中監(jiān)測(cè)、安全策略的統(tǒng)一配置管理、統(tǒng)計(jì)分析各類安全事件,并處理各種安全突發(fā)事件。安全運(yùn)行中心不僅可以將不同類型安全產(chǎn)品實(shí)現(xiàn)統(tǒng)一管理,還可以將網(wǎng)絡(luò)中不同位置、不同系統(tǒng)中單一安全事件進(jìn)行收集、過濾、關(guān)聯(lián)分析,得出網(wǎng)絡(luò)全局風(fēng)險(xiǎn)事件集,提供安全趨勢(shì)報(bào)告,并通過遠(yuǎn)程狀態(tài)監(jiān)控、遠(yuǎn)程分發(fā)、實(shí)現(xiàn)快速響應(yīng),有效控制風(fēng)險(xiǎn)事件。

安全運(yùn)行中心功能模塊包括安全配置模塊、網(wǎng)絡(luò)監(jiān)控模塊、內(nèi)容監(jiān)管模塊、安全事件與預(yù)警模塊以及應(yīng)急響應(yīng)模塊,具體功能模塊如圖2所示。下邊介紹幾種主要功能。

(1)安全配置管理

包括防火墻、入侵檢測(cè)、VPN等安全系統(tǒng)的安全規(guī)則、選項(xiàng)和配置,各種操作系統(tǒng)、數(shù)據(jù)庫、應(yīng)用等系統(tǒng)配置的安全設(shè)置、加固和優(yōu)化措施??蓪?shí)現(xiàn)策略創(chuàng)建、更新、發(fā)布、學(xué)習(xí)和查詢。

(2)網(wǎng)絡(luò)監(jiān)控

模塊可提供對(duì)網(wǎng)絡(luò)設(shè)備、網(wǎng)絡(luò)安全設(shè)備、網(wǎng)絡(luò)拓?fù)洹⒎?wù)器、應(yīng)用系統(tǒng)運(yùn)行情況的可視化監(jiān)控,確定某個(gè)安全事件是否會(huì)發(fā)生,事件類型、影響程度和范圍。預(yù)警: 對(duì)網(wǎng)絡(luò)設(shè)備、安全設(shè)備、主機(jī)系統(tǒng)、服務(wù)器、數(shù)據(jù)庫系統(tǒng)日志信息的收集、集中存儲(chǔ)、分析、管理,及時(shí)發(fā)現(xiàn)安全事件,并做出相應(yīng)預(yù)警。

(3)內(nèi)容監(jiān)管

內(nèi)容發(fā)布監(jiān)控、內(nèi)容訪問監(jiān)控以及內(nèi)容傳播監(jiān)控。

中國石油信息安全系統(tǒng)安全運(yùn)行中心由總部、區(qū)域中心、地區(qū)公司三級(jí)結(jié)構(gòu)組成。

總部級(jí): 制定統(tǒng)一安全配置,收集所有匯總上來的數(shù)據(jù),并對(duì)其進(jìn)行統(tǒng)一分析、管理。通過這種逐級(jí)逐層多級(jí)化模式管理,達(dá)到對(duì)信息安全全方位防御的目的。

區(qū)域中心級(jí): 執(zhí)行對(duì)管轄范圍內(nèi)所有地區(qū)公司安全運(yùn)行中心的監(jiān)控,也可監(jiān)控區(qū)域內(nèi)的網(wǎng)絡(luò)安全、主機(jī)安全、數(shù)據(jù)庫安全、應(yīng)用系統(tǒng)安全等,并向總部安全運(yùn)行中心上報(bào)相關(guān)數(shù)據(jù)。

地區(qū)公司級(jí): 部署總部的統(tǒng)一安全配置,監(jiān)控地區(qū)公司內(nèi)部網(wǎng)絡(luò)、主機(jī)、數(shù)據(jù)庫、應(yīng)用系統(tǒng)安全等,收集分析安全事件并做出及時(shí)響應(yīng),生成分析報(bào)告,定期向區(qū)域中心匯總。
●  網(wǎng)絡(luò)邊界管理系統(tǒng)

中國石油網(wǎng)絡(luò)按照其應(yīng)用性質(zhì)的不同和安全要求的不同,劃分為不同的安全域。整個(gè)網(wǎng)絡(luò)安全符合木桶原則: 最低木板決定木桶裝水量; 網(wǎng)絡(luò)安全最薄弱環(huán)節(jié)決定整個(gè)網(wǎng)絡(luò)的安全性。

由于網(wǎng)絡(luò)中不可控制的接入點(diǎn)比較多,導(dǎo)致全網(wǎng)受攻擊點(diǎn)明顯增多。通過網(wǎng)絡(luò)邊界管理系統(tǒng)可以最大限度保護(hù)內(nèi)部業(yè)務(wù)數(shù)據(jù)的安全,其中重點(diǎn)保護(hù)與Internet直接連接的區(qū)域。

按照業(yè)務(wù)不同的安全程度要求,中國石油各個(gè)企業(yè)網(wǎng)絡(luò)劃分若干安全區(qū)域:

(1)業(yè)務(wù)區(qū)域: 企業(yè)重要信息集中在此,這里有核心數(shù)據(jù)庫,可與相關(guān)單位交換信息。

(2)生產(chǎn)區(qū)域: 主要指各煉化企業(yè)的生產(chǎn)網(wǎng)絡(luò),實(shí)現(xiàn)生產(chǎn)在線監(jiān)控和管理信息的傳遞。

(3)辦公區(qū)域: 各單位的辦公網(wǎng),用戶訪問企業(yè)業(yè)務(wù)系統(tǒng)與互聯(lián)網(wǎng)、收發(fā)電子郵件等。

(4)對(duì)外服務(wù)區(qū): 通過因特網(wǎng)對(duì)外發(fā)布信息和進(jìn)行電子商務(wù)的區(qū)域,該區(qū)域日趨重要。

(5)因特網(wǎng)接入?yún)^(qū): 因特網(wǎng)瀏覽信息、對(duì)外交流的窗口,最易受攻擊,要重點(diǎn)保護(hù)。

通過邊界管理系統(tǒng)在中國石油各局域網(wǎng)邊界實(shí)施邊界管理,在內(nèi)部部署入侵檢測(cè)系統(tǒng)實(shí)施全面安全保護(hù),并在對(duì)外連接處和必要的部位部署防火墻進(jìn)行隔離。

通過入侵檢測(cè)系統(tǒng)和防火墻聯(lián)動(dòng),可以對(duì)攻擊行為實(shí)時(shí)阻斷,提高安全防護(hù)的有效性。

●  網(wǎng)絡(luò)準(zhǔn)入控制系統(tǒng)

中國石油網(wǎng)絡(luò)準(zhǔn)入控制系統(tǒng)分四部分: 策略服務(wù)器、客戶端平臺(tái)、聯(lián)動(dòng)設(shè)備和第三方服務(wù)器(圖3)。

(1)安全策略服務(wù)器: 它是網(wǎng)絡(luò)準(zhǔn)入控制系統(tǒng)的管理與控制中心,實(shí)現(xiàn)用戶管理、安全策略管理、安全狀態(tài)評(píng)估、安全聯(lián)動(dòng)控制以及安全事件審計(jì)等功能。

(2)安全客戶端平臺(tái): 它是安裝在用戶終端系統(tǒng)上的軟件,可集成各種安全產(chǎn)品插件,對(duì)用戶終端進(jìn)行身份認(rèn)證、安全狀態(tài)評(píng)估以及實(shí)施網(wǎng)絡(luò)安全策略。

(3)安全聯(lián)動(dòng)設(shè)備: 它是企業(yè)網(wǎng)絡(luò)中安全策略的實(shí)施點(diǎn),起到強(qiáng)制用戶準(zhǔn)入認(rèn)證、隔離不合格終端、為合法用戶提供網(wǎng)絡(luò)服務(wù)的作用。安全管理系統(tǒng)管理平臺(tái)作為安全策略服務(wù)器,提供標(biāo)準(zhǔn)協(xié)議接口,支持同交換機(jī)、路由器等各類網(wǎng)絡(luò)設(shè)備的安全聯(lián)動(dòng)。

(4)第三方服務(wù)器: 為病毒服務(wù)器、補(bǔ)丁服務(wù)器等第三方網(wǎng)絡(luò)安全產(chǎn)品,通過安全策略的設(shè)置實(shí)施,實(shí)現(xiàn)安全產(chǎn)品功能的整合。

鏈接

中國石油廣域網(wǎng)安全設(shè)計(jì)原則

在中石油廣域網(wǎng)絡(luò)安全系統(tǒng)的設(shè)計(jì)中應(yīng)遵循以下設(shè)計(jì)原則:

●  高度安全與良好性能兼顧: 安全與性能相互矛盾,安全程度越高,性能越受影響。任何事物沒有絕對(duì)安全,也不總是越安全越好。安全以投資、性能、效率的付出為代價(jià)。在安全系統(tǒng)設(shè)計(jì)中,對(duì)不同安全程度要求,采用不同安全措施,從而保證系統(tǒng)既有高度安全保障,又有良好系統(tǒng)性能。所謂高度安全,指實(shí)現(xiàn)的安全措施達(dá)到信息安全級(jí)別的要求,對(duì)關(guān)鍵信息可以再高一個(gè)級(jí)別。

●  全方位、均衡性和層次性: 全方位、均衡性安全設(shè)計(jì)保證消除網(wǎng)絡(luò)中的漏洞、后門或薄弱環(huán)節(jié); 層次性設(shè)計(jì)保證當(dāng)網(wǎng)絡(luò)中某個(gè)安全屏障(如防火墻)被突破后,網(wǎng)絡(luò)仍受到其他安全措施(如第二道防火墻)的保護(hù)。

●  主動(dòng)和被動(dòng)相結(jié)合: 主動(dòng)對(duì)系統(tǒng)中安全漏洞進(jìn)行檢測(cè),及時(shí)消除安全隱患; 被動(dòng)實(shí)施安全策略,如防火墻措施、ACL措施等等。兩者完美結(jié)合,有效實(shí)現(xiàn)安全。

●  切合實(shí)際: 有的放矢、行之有效,避免措施過度導(dǎo)致性能不應(yīng)有的下降。

●  易于實(shí)施、管理與維護(hù)。

●  可伸縮性: 系統(tǒng)必須留有多余接口,以適應(yīng)拓展需要。

●  對(duì)產(chǎn)品和技術(shù)選擇系統(tǒng)六原則: 先進(jìn)性、標(biāo)準(zhǔn)性、簡(jiǎn)易性、實(shí)用性、集成性和擴(kuò)展性。(ccw)

發(fā)布:2007-04-22 09:23    編輯:泛普軟件 · xiaona    [打印此頁]    [關(guān)閉]
相關(guān)文章:
西安OA系統(tǒng)
聯(lián)系方式

成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓

咨詢:400-8352-114

加微信,免費(fèi)獲取試用系統(tǒng)

QQ在線咨詢

泛普西安OA快博其他應(yīng)用

西安OA軟件 西安OA新聞動(dòng)態(tài) 西安OA信息化 西安OA快博 西安OA行業(yè)資訊 西安軟件開發(fā)公司 西安門禁系統(tǒng) 西安物業(yè)管理軟件 西安倉庫管理軟件 西安餐飲管理軟件 西安網(wǎng)站建設(shè)公司