安全观点:全网管理 全在哪里?

 
   | |

导读:本文将介绍全网管理。上网行为管理产品犹如精简版的UTM,一般只带防火墙和应用层内容过滤着重在网页过滤、上传下载管理、IM软件和P2P软件控制以及带宽管理上下功夫。

关键词:全网管理 上网行为管理 UTM 防火墙 应用层 网页过滤

 
正在加载数据...

  上世纪中,随着互联网的兴起,企业越来越关注对网络接入的安全保护,因此能隔离内外网和防护网络入侵攻击的防火墙应运而生。本世纪初,用户开始关注网络病毒和内网攻击的防范,所以用于分析网络数据流和阻断网络攻击的IDS/IPS风生水起。2003年开始,客户受困于大量安全设备的巨额投入和管理困难,作为合并防火墙、防病毒、反垃圾邮件和内容过滤的UTM设备便逐渐大行其道。

  今天,我们发现“上网行为管理”已然成为一个新的潮流代名词,被各种媒体频繁引用,那么这种产品为何会流行?

  “应用层安全(特别是关键词模式匹配)对于UTM的系统性能影响是比较大的。因此将这部分功能模块独立出来,并添加额外功能形成专门的访问控制管理设备是一个趋势”――以上摘自网界网对上网行为管理产品的一个判断。

  事实上,这一判断从今天来看是比较准确的。由于企业愈来愈关注于员工网络行为的管理,而传统设备要不过于复杂(IDS/IPS),要不性能不够(UTM),专门针对员工上哪些网站、有没有聊天和P2P下载、企业带宽分配等等功能定制的产品,就成为专门的一类适合中国国情需求的新产品类别。

  上网行为管理产品犹如一个精简版的UTM,一般只带防火墙和应用层内容过滤(也可额外增加选配模块),着重在网页过滤、上传下载管理、IM软件和P2P软件控制以及带宽管理上下功夫;不过,它仍然有同传统UTM网关类似的一系列问题:

  用户身份认证薄弱

  上网行为管理产品只有简单的用户名口令认证,或者加入IP/MAC绑定等,而现在的黑客技术强大到只要用个现成的小软件就能攻破口令,修改主机硬件信息;因此完全不足以保障企业内部身份的确认。而我们知道,如果内部网络使用者身份不能确认,或者模棱两可,那么所有的上网控制和管理审计都会像朝天开炮那样失去了准头。

  IM和P2P程序控制困难

  上网行为管理产品都通过对边界流量进行深层检测而达到程序控制。如果深层检测出现了误判,那么依据错误检测所做的防御措施会给用户的正常业务带来严重影响;此外,往往国内需要被控制的程序会想方设法绕开检测,所以QQ、电驴等软件会经常发布新版本以改进其流量特征,这对上网行为管理产品提出了及时更新代码和巨大维护量的要求,这是其一个控制的难点。

  功能全开时性能下降

  同UTM一样,上网行为管理产品性能衰耗最大的是流量的应用层模式匹配;随着URL库的增加和应用软件数量增大,其性能将直线下降,并存在很大的溢出和重启的风险。

  只管边界不管内网

  上网行为管理产品是一个边界设备,无论内网发生怎样的异常和资源泄漏,只要不是通过它出去,它都不闻不问。那么为了预防内网病毒爆发,或者内网服务器被内部窃取和攻破,用户不得不去购买内网安全防护设备(如:桌面管理系统,IPS等)。

  只管出不管入

  对于有VPN远程接入的企业,VPN接入就犹如一个巨大的管理黑洞。从VPN带进来或流出去的数据是上网行为管理产品所管理不了的范围,里面会不会有恶意程序和病毒?会不会有企业需要防止外泻的敏感数据呢?

  只管本地不管分支

  对于中大型企业,需要统一的策略来管理总部和分支机构。而上网行为管理产品只针对本地局域网进行管理。分支机构即便部署上网行为管理网关,也只能各自独立管理,无法进行全网安全策略的统一控制,因此往往会出现总部管理严格,分支形同虚设的情况发生。

  ·全网行为管理解决方案

  上述的问题引发了一种新的解决方案的出现:“全网行为管理”。

  “全网行为管理”是上海安达通公司在2006年解释其新产品“可信专用网TPN系统”中率先提及的。它包含本地局域网管理和VPN接入网管理两大区域,不仅管理上网的行为,也管理不上网的行为。除了在网络边界进行上网行为管理和安全防护外,还融入了主机行为管理和内网异常流量管理以及综合审计的功能,并可对异地通过VPN互联的局域网或移动用户进行统一的安全管理,因此称为全网行为管理。

  在上网行为管理方面,全网行为管理也强调管理用户访问的网站、用户使用的程序控制、用户的流量管理和对网络流量/网络威胁的全面审计。所不同的是,全网行为管理有如下几个特点:

  强化的身份认证系统:

  除了用户名口令和IP/MAC绑定和LDAP/Radius等基本认证外,全网行为管理产品还能进行手机短信、数字证书、USB KEY等多样化认证;

  主机风险评估和动态访问控制技术:

  主机安全评估涵盖了内网的所有主机,如果发现主机上存在安全威胁或未达到该接入网络要求的安全级别(没有启用防火墙、杀毒软件等),则不允许该主机访问外网,或者根据预先策略动态降低其访问的权限,避免了主机风险引起的内外网潜在威胁。

  软硬联动体系:

  全网行为管理产品采用“边界硬件网关”加可选的“主机威胁引擎”这种软硬联动的防护架构。

  “上网行为管理网关”对聊天程序、P2P管理都放在网关中进行流量特征分析,衰耗了大量性能且可能产生误判;“全网行为管理系统”则往往把这些功能放在主机端,通过主机程序名、进程名、摘要和注册表等信息进行精确匹配管理。从这一点来讲,全网行为管理产品无论从性能和功能准确度上都超越了前者。

  内网异常流量分析系统:

  由于有主机端引擎和网关互通信息,进行联动防御,所以“全网行为管理TPN系统”可以第一时间发现网络洪流对内网的攻击并进行自动阻截,也可以对内网各种类型的ARP病毒进行有效抵御,同时对于非授权接入内网的用户可以第一时间发现并自动阻截其对内网和外部的访问。这一点也是全网行为管理产品被推崇的一个原因。

  全网管理

  针对有分支机构VPN接入的需求,全网行为管理产品通过对总部网关统一制定和分发包含所有分支网关的网络、角色和安全策略,使网管员能够对全网的策略进行统一规范和管理。把安全防护从总部扩展到了全网,避免了分支机构带入的安全威胁的可能。

  此外,总公司人员出差到分公司,也能使用相同的身份登录获得同等网络权限,实现全网的权限一致管理,是该产品的一个亮点。

  “全网行为管理”不同于只关注于边界的UTM或上网行为管理,还把安全控制的触手伸到了内网检测和主机监控上。全网管理,全就全在把安全管理从总部延伸到分支,从外部延伸到内部,从边界延伸到桌面,并以此体系为基础构建一个完整可信的企业网络平台。 

原文出处:http://tech.ccidnet.com/art/782/20081023/1596895_1.html
 
来源:赛迪网    作者:L.X    
 
 
 
 
 

UTM(统一威胁管理)

 
如果你相信平常所看到的一切,那么企业统一威胁管理(UTM)似乎就是信息安全的银弹。这些集所有功能于一身的设备号称能为任何企业的安全问题提供灵丹妙药,其功能包括……
 
网络巨头思科系统公司一直敦促其客户和投资者支持其新的"四网合一"战略。四网合一指的是使用同一个网络基础设施进行数据、语音、视频和移动通讯。

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录