用户名: 密码: @ HACKER.CN
站内搜索:
卡巴专区 | 卖咖啡专区 | 诺顿专区 | 江民专区 | 瑞星专区 | 金山专区 | 熊猫专区 | 趋势专区 | 安博士专区 | 补丁专区
您现在的位置:首页>>中国安全信息网>>技术文摘>>企业安全>>解决方案>>正文

安全的边界--圣博润安全解决方案

www.hacker.cn 发布时间:2007-3-20 15:52:47 作者:张伟 来源:圣博润公司

网络如果想要稳定,健康的运行,安全问题是必须解决的,可以说,安全是保证网络工作的前提。得安全者得长生,网管员如果能够保证了网络的安全,便相当于握住了网络的“长生剑”。

 

 

长生剑——边界解决安全问题

  

随着时间的发展,安全威胁无论在形式上还是在数量上,都已呈现出爆炸性的增长;现在每天都有成百种新型病毒在网上出现,而主流应用平台的安全漏洞更是数以千计。用户的防御体系,早已从单点设备防护转移到如何治理混合型威胁的趋势中来。这些混合攻击大多可以绕过现有的安全节点,如独立的VPN防火墙和防毒产品,形成各种形态持续的攻击流。混合攻击以及蠕虫木马病毒增加了数据外泄与丢失的可能性,而配置错误和缺乏管理等问题更使实现整体安全防御的难度增加。另外,企业核心资料、涉密资料丢失方面的信息安全问题,内网安全问题也是我们需要考虑的。

 

网管员面对时刻变化的安全问题应该如何处理?应该以怎样的思路来解决安全问题?我们在这里向您提出建议,想要处理好安全问题,请关注您的安全边界。

 

实际上,我们所有的安全问题都是在解决一个安全边界的问题。这个概念猛地听上去好象很模糊,但是其实仔细一想就发现这个概念并不难理解。

在安全方面的术语里,有一个名词叫作“安全域”,我们在进行网络安全管理的时候,第一步做的事情就是安全域的划分。这部分的工作就是我们把我们管理的网络按照应用,划分出不同的边界,定义出各自的安全领域。举个最简单的例子,我们在PC上安装了相关的杀毒软件,这就是一个最简单的安全域,这个安全域就是对用户需要的文件以及数据同病毒木马等恶意程序之间的边界划分工作。

 

边界从何而来?

我们需要制定安全边界首先要知道的就是边界的来源。边界是从哪里来的呢?在考虑这个问题的时候首先我们要明确网络安全工作的目的。我们进行了大量的安全工作,其目的是让我们有一个健康稳定的网络平台,使得在这个平台上的各种应用能够顺利地运行。所以,网络安全所要达到的效果是保证网络应用,网络安全边界也应该从应用中来。举例而言,很多提供邮件服务的服务商都会选用相关的反垃圾邮件系统,因为对于他们来说,网络应用就是提供邮件服务,如果这部分的服务没有完善,那么他们的用户就会流失,所以,他们为了邮件这一应用,确定了合法邮件和非法邮件之间的边界。我们常说安全方面的三分技术,七分管理,这七分管理工作实际上就是在制定安全的边界,并且通过管理手段和技术完善巩固边界。

用户是如此,安全厂商也是如此,所有安全厂商的安全产品实际上都是在不断的巩固自己产品所管理的边界。比方说杀毒软件厂商在不断的更新自己的病毒库,实际上就是在完善合法数据和非法数据之间的边界工作。

 

边界的划分

对于一个单位来说,如何确定安全的边界?安全域应该怎样划分呢?传统的安全区域的划分可以分成两类:根据安全等级划分;根据资源位置划分。

  根据资源位置划分

  根据资源位置划分的目标是将同一网络安全等级的资源,根据对企业的重要性、面临的外来攻击风险、内在的运行风险不同,划分成多个网络安全区域。我们需要注意服务器方面的安全,这实际上首先要做的就是计算安全区域的边界划分,执行划分的原则是将同一网络安全层次内服务器之间的连接控制在相同的安全域内,尽量消除不同安全层次之间的联系,实施相互逻辑或物理隔离。在运行维护风险方面,网络设备的故障和各种操作失误都会对相关设备造成影响,有效的分区隔离,可以将这种影响限制在较小的区域内部,有利于保证整体应用系统的网络安全运行。在安全防护风险方面,由于不同安全区域之间是采用隔离的方式,黑客的攻击不可能继续扩散到其他区域,使得入侵被控制在最小的范围内。除了计算资源的安全域划分,我们还要注意到根据资源位置划分的安全域还包括类似针对交换机和路由器的网络传输资源的安全域划分,针对涉密文件的涉密资源安全域划分等等。

  这样的安全边界划分工作看上去似乎非常的繁琐,实际上操作起来并不难。您首先需要考虑的是您所在的单位得网络应用,针对于不同的应用,进行不同的网络规划,进一步通过您的网络规划来制定相关的网络安全边界设置。举例来说,我们在制定安全管理策略的时候首先要把安全问题划分为内网安全和外网安全,然后再外网安全方面建设防火墙,建设隔离网栅等设备;在内网安全方面设置灾难备份,信息安全加密,审计系统等等。在这个例子中,首先把安全的大边界,内网和外网的边界进行划分,然后针对可能来自外网的安全威胁进行安全的保障。其次是要考虑内网的应用。在内网上有邮件的应用,那么有可能架设防垃圾邮件系统来确定合法邮件与非法邮件之间的边界,如果有涉密的电子版文件,那么需要有相关的信息保密系统来确定合法访问用户和非法访问用户之间的边界。总之,一切的边界设置要从网络应用出发,把应用由大到小进行分析,并且设置出相关的安全域。

  

根据安全等级划分

  这也是我们通常所说的“垂直分层”管理模型。每个单位对于网络的应用是不一样的,关注的重点也不一样。如何对不同等的安全域确定相对应安全等级呢?我们给您的建议是,越是贴近您的核心应用的业务,安全域的安全等级便越高。

  我们在网络上的应用非常的多,每一种网络应用都有对应的安全威胁。如果说我们把我们所有的应用都加以完全的安全保障是不现实的,在进行安全保障的时候,神州泰岳软件股份有限公司的副总经理王志刚先生提出了一个名词非常有意思——“适度安全”。也就是说,您只需要针对一些比较重要的应用制定不同的安全等级就可以了。这个安全等级的划分实际上就是一个安全域高低的划分。甚至在某些重要的应用中,我们会设置出安全域的叠加

  比方说,应用服务对我们来说非常重要,我们对涉及到应用系统的相关安全等级就应该比较高。我们可以将承载不同应用的主机分为4个网络安全层次:核心层、应用层、隔离层与接入层。对应用系统实施网络分层防护,有效地增加了系统的安全防护纵深,使得外部的侵入需要穿过多层防护机制,不仅增加恶意攻击的难度,还为主动防御提供了时间上的保证。

   这个安全方案通过外部和内部的防火墙划分出了两个嵌套在一起的安全域,当外部攻击穿过第一层安全域,也就是外层防护机制进入应用服务区后,进一步的侵入受到了第二层安全域,也就是应用层和核心层防护机制的制约。由于外层防护机制已经检测到入侵,并及时通知了管理员,当黑客再次试图进入应用区时,管理员可以监控到黑客的行为,收集相关证据,并随时切断黑客的攻击路径,这样,通过两层边界的划分,对于SQL服务器的保护机制是最完善的。

  

在内网安全方面,北京圣博润高新技术有限公司的老总孟岗也提出了针对安全边界保障的一些方法:“由于网络的普及,我们的业务已经和以前大不一样,在安全方面尤其应该注意自己的边界划分。我们容易陷入的一个误区就是并没有清楚地把自己的边界划分明确,不知道自己哪里需要安全管理就盲目的进行安全方面的相关设备或者产品的采购,这样会造成大量的浪费。同时,在划分边界的时候需要注意成本问题,这个成本问题实际上就是安全边界的等级问题,对于安全等级高的边界当然应该采用相对成本比较高的产品来进行完善。但是我们要注意,对于不同单位,边界的安全等级自然不一样,军工单位最低级别的安全边界有可能比一个中小企业最核心的边界级别要高很多。这就好像我们住房子,住在别墅里的人在安全方面采用的是密码锁,在寻常人家是普通的门锁一样,都是防止外界的入侵边界,但是采用的手段是不一样的。我们目前在安全方面的边界问题都要从三方面考虑,一是提供事前的预防边界,比方说在信息安全领域制定相关的保密措施来进行人员的预防,二是过程中的监控边界,比方说上文中提到的通过路由器的日志监控来限制拒绝服务攻击,最后是时候的处理边界,比方说相关的审计系统。”
【编辑:歐冶子】
收藏此页关闭】【问题交流
相关文章:

会员名称:
密码:匿名 ·注册·忘记密码?
评论内容:
(最多300个字符)
  查看评论
推荐文章
·中国安全信息网恭祝大家新
·“熊猫烧香”隐患未消“小
·手把手教你预防熊猫烧香病
·2006年网络文化的是是非非
·中国安全信息网线路更换完
·高危级漏洞靠近Yahoo Mess
·微软竟免费提供WinXP系统!
·“2006年互联网发展应用技
·11月2日警报:"虫子"开后
·Google服务器被攻破 通过中
最新文章
·圣博渊产品特点导购
·安全的边界--圣博润安全解
·小心带有恶意代码的博客评
·详解ArmyMovement.A和Spam
·木马与病毒 蠕虫Rinbot家族
·用注册表来建立保护我们系
·布线管理软件在网络线路管
·通过光纤传输USB信号的电路
·远程监控系统全面解决方案
·关于综合布线网线配对的四
免费专区
病毒升级包下载
系统补丁下载
免费在线服务
精品超全软件库
安全产品
设为首页 | 加入收藏 | 关于我们 | 网站留言 | 友情链接 | 广告服务 | 版权申明 | 网站纠错
CopyRight 2003-2006 www.hacker.cn All Right Reserved.
中国安全信息网 版权所有 普及网络安全-振兴中华 冀ICP备05001826号
tel:0311-85880333       webmaster@hacker.cn