1、內網(wǎng)安全建議
在目前的系統應用過(guò)程中,確保網(wǎng)絡(luò )的安全運行和免受攻擊相當重要,不僅要建立嚴密的計算機管理規章制度和運行規程,制定綜合的安全管理策略,形成內部各層人員、各職能部門(mén)、各應用系統的相互制約關(guān)系,更需要從技術(shù)手段上進(jìn)行安全措施的落實(shí),在安全事故發(fā)生之前就進(jìn)行預防和治理,從而減少和杜絕來(lái)自單位內部無(wú)意或惡意的攻擊和威脅,真正有效、便捷地保障單位網(wǎng)絡(luò )的安全可靠性。

因此,建立起一套行之有效的可操控和集中管理的信息安全保障系統勢在必行,從而能夠對安全風(fēng)險做到可知、可控、可防。對于目前的網(wǎng)絡(luò )環(huán)境而言,建議采用以下1+1模式的內網(wǎng)安全整體解決方案。
ü 網(wǎng)絡(luò )準入控制系統
利用網(wǎng)絡(luò )準入控制系統作為內網(wǎng)基礎安全保障平臺,確保設備、人員在符合安全規范(身份合法、安全性合規)的情況下由管理員審核入網(wǎng),從而建立起一套強大規范的安全入網(wǎng)流程;
ü 終端安全管理系統
在員工使用入網(wǎng)計算機進(jìn)行操作時(shí)需要建立終端安全管理平臺,建議采用一套終端安全管理系統對員工的日常行為進(jìn)行管理,確保設備入網(wǎng)后能夠在管理員規定的安全及管理準則中進(jìn)行相應的終端操作。
網(wǎng)絡(luò )準入+終端管理的1+1整體解決方案才能充分滿(mǎn)足內網(wǎng)安全管理需要,建立起健全的內網(wǎng)主動(dòng)防御安全體系,幫助全網(wǎng)的信息安全水平提升到規范、可控、穩固的優(yōu)良等級。
2、盈高科技ASM網(wǎng)絡(luò )準入平臺
2.1 總體安全效果圖
盈高ASM網(wǎng)絡(luò )準入控制平臺將實(shí)現以下的流程效果。

2.2準入控制平臺建設收益
通過(guò)網(wǎng)絡(luò )準入平臺的系統建設,對內部的網(wǎng)絡(luò )架構將實(shí)現接入流程的規范化和網(wǎng)內安全的制度化,各部門(mén)人員入網(wǎng)均需要進(jìn)行規范:
1) 驗證身份
ü 本單位員工選擇已有身份進(jìn)行登錄,從而設備與使用設備的入網(wǎng)人員進(jìn)行人機對應的負責制;
ü 來(lái)賓訪(fǎng)客選擇來(lái)賓身份入網(wǎng),可以訪(fǎng)問(wèn)來(lái)賓區域(一些可以供外來(lái)人員使用的資源)。
2) 安全監測
ü 正式員工的終端設備在入網(wǎng)時(shí)必須經(jīng)過(guò)公司的網(wǎng)絡(luò )規范檢查,包括監測計算機的軟件使用情況(必須安裝軟件、禁止安裝軟件等),監測計算機的防病毒軟件安裝和運行情況,并確保病毒庫及時(shí)更新;
ü 對不符合要求的終端設備能夠進(jìn)行智能自動(dòng)修復,在修復完成后允許入網(wǎng)。
3) 訪(fǎng)問(wèn)控制
入網(wǎng)的員工將根據身份的角色(如歸屬部門(mén)、崗位等)被劃分予相應的訪(fǎng)問(wèn)權限,從而接受網(wǎng)內的訪(fǎng)問(wèn)管理,避免越權訪(fǎng)問(wèn)和涉密資源的非法操作。
2.3盈高ASM準入控制平臺功能列表
功能項 |
子項 |
功能描述 |
|
準入架構 |
準入技術(shù) |
支持基于PBR、H3C portal、 cisco EOU、VG、MVG、DHCP、802.1x等方式的準入架構,支持透明網(wǎng)橋模式的準入實(shí)現;
支持單線(xiàn)、雙線(xiàn)、三線(xiàn)連接核心交換的部署方式;
支持數據包轉發(fā)、下發(fā)ACL、下發(fā)動(dòng)態(tài)vlan等多種準入控制機制實(shí)現設備入網(wǎng)的隔離與放行; |
|
準入引導 |
支持設備入網(wǎng)時(shí)通過(guò)web訪(fǎng)問(wèn)自動(dòng)進(jìn)行重定向;
支持非80端口的web訪(fǎng)問(wèn)重定向,支持管理員后臺配置進(jìn)行重定向的特殊端口(如8080、 8000等)web訪(fǎng)問(wèn);
支持打開(kāi)QQ或outlook等郵件客戶(hù)端時(shí)自動(dòng)阻斷并在程序頁(yè)面自動(dòng)顯示重定向url鏈接。 |
|
無(wú)客戶(hù)端模式 |
基于Agentless無(wú)客戶(hù)端模式,終端設備不安裝常駐的客戶(hù)端代理;
在采用控件方式的情況下,安全控件通過(guò)微軟簽名認證。 |
|
支持完全免客戶(hù)端、免插件的準入控制。 |
|
網(wǎng)絡(luò )性能保護 |
準入部署后不會(huì )發(fā)出影響網(wǎng)絡(luò )性能的ARP欺騙包,不需要配置影響交換機性能的鏡像端口。 |
|
防單點(diǎn)故障 |
準入技術(shù)失效后平臺能夠提供fail-open解決方案,準入設備不存在單點(diǎn)故障的情況發(fā)生,支持雙機熱備。 |
|
網(wǎng)絡(luò )管理 |
網(wǎng)絡(luò )環(huán)境發(fā)現 |
支持在準入平臺上自動(dòng)發(fā)現網(wǎng)絡(luò )中的hub(非可網(wǎng)管交換機)和NAT接入,并生成報表記錄; |
|
網(wǎng)絡(luò )設備查看 |
支持在準入平臺上對網(wǎng)絡(luò )中的交換機端口使用情況(trunk、下連終端等)進(jìn)行圖形化查看;
支持對交換機arp表的查看,并進(jìn)行端口和mac地址的綁定。 |
|
網(wǎng)絡(luò )ip地址池 |
支持自動(dòng)生成入網(wǎng)設備ip地址池,并在地址池中顯示ip所對應設備的詳細使用信息。 |
|
身份認證 |
基本認證方式 |
支持ip、mac地址認證,支持本地用戶(hù)名密碼認證;
提供入網(wǎng)設備自動(dòng)學(xué)習功能,支持自動(dòng)生成免認證設備白名單列表,支持mac地址與端口進(jìn)行安全綁定。 |
|
聯(lián)動(dòng)認證 |
支持手機短信、LDAP服務(wù)器、USB-key、AD域服務(wù)器、郵件服務(wù)器等第三方身份認證系統聯(lián)動(dòng)認證。 |
|
來(lái)賓管理 |
提供來(lái)賓角色選擇,能夠設定來(lái)賓設備的訪(fǎng)問(wèn)權限和入網(wǎng)時(shí)長(cháng),提供來(lái)賓上網(wǎng)碼,能夠設定來(lái)賓設備與受訪(fǎng)人員進(jìn)行一對一綁定并提供綁定報表;
能夠設定禁止來(lái)賓入網(wǎng)。 |
|
接入審核 |
入網(wǎng)設備自動(dòng)產(chǎn)生告警,支持以短信及郵件等多種方式提醒管理員;
經(jīng)過(guò)管理員審核后才能進(jìn)入網(wǎng)絡(luò ); |
|
安全檢查 |
安全掃描與安全檢查項 |
安全檢查掃描時(shí)間不超過(guò)15秒,并能夠在用戶(hù)頁(yè)面顯式地標明;
提供關(guān)鍵檢查項和非關(guān)鍵檢查項2種選擇,支持對安檢周期進(jìn)行配置;
支持后臺自動(dòng)安檢,安檢時(shí)不彈出頁(yè)面,用戶(hù)不會(huì )察覺(jué)到安檢過(guò)程;
支持前端顯式安檢;
支持對指定用戶(hù)強制立即進(jìn)行安檢;
安全檢查項不少于24項;
支持提供以下類(lèi)別的安全檢查:
1、 重點(diǎn)安全檢查項:殺毒軟件檢查,支持主流的14種以上的殺毒軟件檢查,包括微軟MSE、可牛、Avast等,支持殺毒軟件版本、病毒庫和運行情況的檢查;補丁檢查,不需要網(wǎng)絡(luò )中提供另外的補丁服務(wù)器,設備自身集成補丁服務(wù)器功能,與360補丁庫自動(dòng)同步,支持補丁按照嚴重、重要、中等的分級管理,支持補丁的p2p傳輸功能;端口及服務(wù)檢查,支持對入網(wǎng)設備的監聽(tīng)端口和開(kāi)啟的服務(wù)進(jìn)行檢查,防止某些服務(wù)或端口成為攻擊的跳板;
2、 保密性檢查項:違規外聯(lián)檢查,支持對終端的撥號行為及雙網(wǎng)卡行為進(jìn)行檢查并對違規行為進(jìn)行斷網(wǎng)處理;guest來(lái)賓賬號檢查,支持檢查入網(wǎng)設備是否啟用了來(lái)賓賬號;系統共享資源檢查,支持對入網(wǎng)設備的共享情況進(jìn)行檢查;密碼策略檢查,支持檢查入網(wǎng)設備是否有弱口令及是否符合指定的密碼安全策略;
3、 規范性檢查項:桌面客戶(hù)端檢查,能夠檢查多品牌桌面管理系統(包括landesk、國網(wǎng)、北信源、博睿勤、中安源等)客戶(hù)端是否安裝并正常運行,支持自動(dòng)分發(fā)并安裝桌面客戶(hù)端;域用戶(hù)檢查,支持檢查設備在入網(wǎng)時(shí)是否加入了域;ip-mac綁定檢查,支持檢查入網(wǎng)設備是否符合后臺設定的ip-mac綁定列表,防止設備私自更改ip地址入網(wǎng);軟件黑白名單檢查,支持檢查入網(wǎng)設備是否安裝了必須的軟件以及是否安裝了違規的軟件。 |
|
|
安全評分與修復 |
安全評分與修復 |
支持對入網(wǎng)終端進(jìn)行安全性評分,所有評分上報服務(wù)器進(jìn)行審計;
支持對不安全設備進(jìn)行即時(shí)隔離、修復期超時(shí)隔離、強制隔離等隔離控制方式;
支持對終端安檢漏洞提供后臺自動(dòng)修復、前端一鍵式交互修復、引導至修復區修復等多種修復方式;
支持修復后在同一頁(yè)面重新進(jìn)行檢查;
支持智能記錄用戶(hù)初始訪(fǎng)問(wèn)的網(wǎng)頁(yè),并能夠在安檢合格后自動(dòng)返回初始訪(fǎng)問(wèn)的網(wǎng)頁(yè)。 |
|
|