校园网安全态势感知研究与应用

来源 :科海故事博览·下旬刊 | 被引量 : 0次 | 上传用户:caodahai
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要 2017年6月1日起,中华人民共和国网络安全法正式实施,自此网络安全有法可依。随着互联网尤其是移动互联网的高速发展,网络安全形势越来越严峻。根据网络安全法与等级保护2.0,网络运营者应当制定网络安全事件应急预案和网络安全监测预警系统。南京旅游职业学院作为国内重点旅游职业院校,应当看清网络安全形势,加强网络安全监测预警系统建设,提高南旅院的网络安全预防能力,本文将基于南旅院网络安全运营现状,进行态势感知平台在南旅院网络安全防护体中的应用研究与实施。
  关键词 网络安全 态势感知 监测预警 WAF防御
  中图分类号:TP393.08 文献标识码:A 文章编号:1007-0745(2020)03-0060-03
  1 背景
  一方面,网络安全法第二十五条规定明确了网络安全运营者承担有制定应急预案、及时处置风险的义务。2018年4月20日,习近平总书记在网络安全和信息化工作会议上明确提出“要落实关键信息基础设施防护责任,加强网络安全信息统筹机制、手段、平台建设,加强网络安全事件应急指挥能力建设,做到关口前移,防患于未然”。2019年5月《等级保护2.0标准》正式发布,对网络安全态势感知建设及安全运维管理提出了明确要求。
  另一方面,随着南旅院信息化建设规模的不断扩大,网络安全设备、服务器、虚拟机以及PC终端,将会持续产生安全日志,对日常安全运营产生嚴峻挑战。如果缺乏统一,全网的安全隐患和安全事件运营管理机制,将会导致安全隐患发现不及时甚至无法发现,安全事件难定位、应急处置不及时。尤其在出现严重安全事件时,传统的定期风险评估及决策,经常贻误对安全事件进行处置的最佳时机,造成安全事件大范围蔓延,事件等级扩大的严重后果。随着南旅院的信息化发展,数据越来越集中、业务对IT基础设施的依赖度越来越大,一旦对安全风险发现不及时或出现较大安全事件处置不及时将会对我院造成不可估量的影响。
  由此可见有效健全的信息安全保卫工作非常重要,我们需要参照《国家网络安全法》、《等级保护2.0标准》、《国家网络安全应急预案》,配套建立常态化、长效化的新型安全运营指挥技术和管理体系;通过自动化的手段,以科学合理的方法实现最短时间内协调设备资源、人力资源、管理资源,对安全事件进行有效处置,并实现统一的网络安全协同运营,保障南旅院网络空间安全、稳定,相关系统持续、有序、安全运转。
  2 南旅院网络安全现状与挑战
  2.1 外部威胁挑战
  目前国内从事“黑灰产”人员众多,网络安全漏洞形势越来越严峻。黑客攻击手段更加智能、复杂。攻击目标从最初的黑客炫耀、破坏、窃取数据,转向以牟利为主的黑灰产产业化运作为主,如僵尸网络、挖矿程序、用户数据窃取等。攻击手段也从在最开始的僵木蠕、漏洞利用、口令入侵为主,演变成更加复杂的攻击方式,例如APT攻击、社会工程学、水坑攻击等。攻击层面也从最初的网络层攻击如DDOS、身份冒仿等,向应用层的攻击如应用层漏洞利用、SQL注入、XSS攻击等演进。勒索病毒、未知恶意代码具备较强的破坏能力。2017年5月12日开始,在全球蔓延的WannaCry勒索病毒已经席卷了至少150个国家的20万台电脑。而前防病毒软件或硬件网关,基本上以依靠病毒特征库为主,而针对经过变种的病毒、木马或者未知恶意代码,不具备监测能力。
  2.2 内部运维现状
  目前南旅院已经购置了一定数量的防火墙、WAF、日志审计等网络安全设备、众多的网络安全设备和组件,将产生大量的安全事件告警信息,以及大量的维护与设置需求。如果没有统一的智能的安全事件处理运营中心,安全运维管理工作将难以开展。当前我院的网络安全建设已经取得一定的成绩,但是依然缺乏有效的监测预警手段。安全信息采集整合分析能力不足,不能掌握整体安全态势、网络与安全防护能力。现有的网络和平台安全系统难以从不同维度进行网络安全态势分析,也不能支撑不同范围的网络空间安全决策分析,无法快速直观为各层次决策人员提供决策分析依据。
  并且由于缺失专业化工具,不能做到对安全事件的可视化管理和深度关联分析,造成安全风险不能及时发现,安全事件不能及时处置。现有防护检测技术手段,自动化程度低。当今威胁不断升级,系统化的防御思路也需要不断升级来应对泛化的威胁,例如协同联动能力缺失、威胁无法有效识别、威胁无法快速处置等问题。
  总而言之,南旅院目前网络安全架构无法满足事前、事中、事后的安全规范。已有的出口防火墙、WAF防御等网络安全产品均属于事中防御,无法提前预警,比如无法防御挖矿、勒索病毒等,也无法事后追溯审计、修复安全隐患。
  3 南旅院校园网态势感知建设需求
  3.1 简化运维需求
  当前运维环境复杂、外部威胁形势严峻、运维自动化化程度低的形势下,我们希望通过建设一个本地化的安全运营系统来快速发现运维问题、有效分析运维问题、快速解决运维问题,其本质就是实现简化运维的最终目标。
  3.2 持续优化需求
  当前网络黑客、有组织的犯罪团体甚至针对性的恶意破坏者或网络间谍,他们的能力和破坏力正日渐增长,所以我院的本地安全能力中心也应持续优化升级,从“被动防守”转向“积极防御”。
  3.3 整体管理需求
  虽然我院已经在网络中部署了一定数量的安全系统和相应的防护设备,但是管理人员依然无法快速准确的掌握网络整体运行的状况,每种安全设备都仅仅从各自的角度反映某个层面的安全问题,整体性管理欠缺,领导层对网络安全情况不能一目了然。
  4 校园网态势感知建设依据
  4.1 法规/标准
  1.法规政策:
  《中华人民共和国网络安全法》(2017年6月1日起施行)
  《国家网络安全事件应急预案》(中网办发文[2017]4号)   国际标准:
  ISO 27000系列标准
  ISO/IEC 31000风险管理标准
  2.国家标准:
  GB/T22239-2019 信息安全技术网络安全等级保护基本要求
  GB/T24364-2009 信息安全风险管理指南
  GB/T20985-2007 信息安全事件管理指南
  GB/T20986-2007 信息安全事件分类分级指南
  4.2 国内外安全体系研究现状
  4.2.1 IATF框架
  IATF,《信息保障技術框架》(IATF:Information Assurance Technical Framework )是美国国家安全局(NSA)National Security Agency 制定,用于描述其信息保障的指导性文件。IATF提出的信息保障的核心思想是纵深防御战略(Defense in Depth)。在纵深防御战略中指出,人、技术和操作(operations 也可以译为流程)是三个主要核心因素,要保障信息及信息系统的安全,三者缺一不可。人是信息系统的主体,是信息系统的拥有者、管理者和使用者,是信息保障体系核心[1]。
  4.2.2 自适应安全框架
  自适应安全框架(ASA)是Gartner于2014年提出的面向下一代的安全体系框架,以应对云大物移智时代所面临的安全形势。自适应安全框架(ASA)从预测、防御、检测、响应四个维度,强调安全防护是一个持续处理的、循环的过程,细粒度、多角度、持续化的对安全威胁进行实时动态分析,自动适应不断变化的网络和威胁环境,并不断优化自身的安全防御机制。
  相对于PDR模型[2],自适应安全框架(ASA)框架增加了安全威胁“预测”的环节,其目的在于通过主动学习并识别未知的异常事件来嗅探潜在的、未暴露的安全威胁,更深入的诠释了“主动防御”的思想理念,这也是网络安全2.0时代新防御体系的核心内容之一。
  作为面向未来的新一代安全能力中心,必然需要面临日趋紧张的网络安全威胁,防御、检测、响应甚至预测的有效性、主动性,关乎运营中心存在的根本价值和意义。遵循ASA自适应安全框架,对于指导本项目的科学性建设和先进性建设具有重要意义。
  4.2.3 新时期的等级保护体系
  为配合网络安全法的实施,同时适应云计算、移动互联、物联网和工业控制等新技术条件下网络安全等级保护工作的开展,2019年5月13日,《GB/T22239-2019信息安全技术网络安全等级保护基本要求》正式发布,标志着我国网络安全等级保护工作正式进入2.0时代。等保2.0以保护国家关键信息基础设施为重点,为有效应对国际网络空间安全形势,等保2.0不仅扩大了保护对象的范围而且提出了三重防御的思想:主动防御、综合防御、纵深防御[3]。
  该特点与ASA自适应安全模型相呼应,作为等保2.0合规要求的重要组成部分,新时期的安全运营平台也应具备主动防御、综合防御、纵深防御的特点。
  5 南旅院校园网态势感知建设方案设计及实施
  5.1 方案设计
  深信服于2018年提出的APDRO的智安全模型[4],通过智能(Artificial Intelligence)、防御(Protect)、检测(Detect)、响应(Response)、运营(Operate)这五个功能,能够有效、智能的防御和检测网络安全状况,大大提高威胁响应速度,并缩减了运维开支,动态的实现安全闭环。
  南旅院现有的安全防御缺乏统一管理与协同共享,只能看见碎片化的局部安全,不利于整体的安全认知。基于APDRO的智安全模型和南旅院网络安全运营业务的现状,同时结合IATF信息保障技术框架、ASA自适应安全模型、等保2.0等国内外目前被广泛应用的技术标准,建立了一套以安全可视和协同防御为核心,智能化、精准化、具备协同联动防御能力及人工专家应急的大数据安全分析平台和统一运营中心。
  该平台设计以全流量分析为基础,基于探针安全组件采集全网的关键数据,结合威胁情报、行为分析、UEBA[5]、机器学习、大数据关联分析、可视化等技术对全网流量实现全网业务可视和威胁感知,从而实现提高事件响应的速度和高级威胁发现的能力,便于应急响应,并让安全可感知、易运营。
  该方案结合了南旅院网络安全现状与挑战的需求,实现了南旅院校园外网、内网全面的安全检测,有效识别来自外网及内网的安全风险,并直观的展现在界面上。并且提供校园网业务、用户风险的报告,内容丰富直观,可实时了解网络和业务系统的安全差误,让安全可感知,安全易运营,有效提升管理效率、降低运维成本。
  5.2 方案实施
  方案实施前外网访问内网时,流量首先经过阿姆瑞特防火墙,经防火墙检测扫描后进入到AC;AC进行流量管控后到达NIPS,NIPS对其进行防御检测,通过后进入核心交换机;再经网瑞达返代进行地址返代;深信服LSA进行日志审计,流量采集,实时监控;最后经过绿盟漏扫对其进行漏洞扫描,到达二层交换机,进入内网,抵达用户终端。
  本方案主要新增了深信服态势感知平台SIP和深信服探针STA,收集镜像的流量数据,并将流量数据进行分析生成安全日志后。上传到SIP,SIP再基于大数据、机器学习对数据进行汇总分析处理实现了对全网流量实现全网业务可视化、威胁可视化、攻击与可疑流量可视化。
  5.3 方案总结
  5.3.1 风险主机检测
  发现检测内网发现的失陷业务服务器、和失陷终端,并举证出安全事件,和对应的解决办法建议。
  5.3.2 事件分析
  从外部攻击、外连风险、横向攻击三个维度发现内网存在的安全问题,如主机存在异常的外连行为可能怀疑是存在风险,还可以分析文件威胁与邮件威胁。
  5.3.3 资产感知
  检测出内网存在的业务服务器或终端,用于资产梳理,当检测出内网存在未使用的服务器,可能存在被做为跳板机的风险。
  5.3.4 脆弱性感知
  检测当前业务系统存在的脆弱性问题,对服务器漏洞进行检测,弱密码,web明文传输,配置风险。
  6 结语
  经过多方位测试,南旅院校园网安全态势感知平台各项功能均正常运营,能够实现全面的实时监测、易运营的运维处置、可感知的威胁告警、多维度的安全可视预警、有效数据提取,方便追踪溯源,为南旅院的网络安全保驾护航。
  参考文献:
  [1] 蔡宗慧,郝帅.基于信息保障技术框架网络安全技术整合及应用研究[J].电脑编程技巧与维护,2016(13):89-90.
  [2] 李尧.从PDR模型的发展过程看信息安全管理[J].电子产品可靠性与环境试验,2012,30(04):35-37.
  [3] 何占博,王颖,刘军.我国网络安全等级保护现状与2.0标准体系研究[J].信息技术与网络安全,2019,38(03):9-14,19.
  [4] 赵志远.创新的力量 深信服智安全架构与APDRO[J].网络安全和信息化,2019(10):9-10.
  [5] 徐飞.基于UEBA的网络安全态势感知技术现状及发展分析[J].网络安全技术与应用,2020(10):10-13.
  南京旅游职业学院,江苏 南京
其他文献
摘 要 近年来,互联网通信技术的应用范围越来越广,给人们的生活与工作带来了诸多便利的同时,骚扰电话问题变得越来越严重。其不仅会对人们的生活与工作带来负面影响,还会占用一定的社会资源。基于此,有效遏制与拦截骚扰电话显得尤为重要。本文通过对拦截骚扰电话的技术手段进行了分析与探讨,提出了对应的解决方法与应对措施,旨在为我国通信行业的健康发展提供有力支撑,为广大群众打造安全、健康的通讯环境。  关键词 骚
期刊
摘 要 近年来,人工智能在各行各业的渗透不断加深,对人们日常生活工作起着潜移默化的影响。阿里巴巴旗下的“鹿班”人工智能设计系统号称“双11”一天能够输出4亿张海报,极大程度提高设计效率的同时,也对电商视觉设计从业者的就业造成了冲击。本文分别从岗位划分和能力定位角度出发,分析讨论“鹿班”对电商美工带来的冲击影响,尝试从创意能力、持续学习能力、美术理论知识和职业素养四个方面探讨“鹿班”给电商美工从业者
期刊
摘 要 在成渝地区双城经济圈政策背景下,广安检验检测行业迎来了新一轮的发展机遇,本文通过调研广安检验检测行业现状,分析优劣势,寻找差距和发展方向,从自身定位、政府政策、资源整合、信息共享等方面提出发展建议。  关键词 检验检测 成渝双城经济圈 数据共享  中图分类号:F760.6 文献标识码:A 文章编号:1007-0745(2020)03-0038-03  2020年1月3日中央财经委员会召开的
期刊
摘 要 传统的火力发电耗能高,污染严重,在节能环保方面存在诸多问题,不利于我国节能环保事业的发展,现在人们开始关注清洁能源,风力发电作为一种清洁能源是我国电力事业发展的重要组成部分,截至目前,我国新能源装机已达到2.92亿千瓦,在电力装机占比不断扩大,随着风力发电机组的不断投入,风电机组发电技术也在不断更新换代,如何能使风电机组发电效率最大化,并提高寿命减少故障率,是支持风力发电可持续发展的课题。
期刊
摘 要 在工程施工中,混凝土作为重要原材料,材料质量的高低对建筑整体施工作业成效具有重要影响。在城市化建设进程不断推进的新市场经济常态下,超大体积混凝土逐渐取代传统混凝土被广泛用于建筑施工中,但由于混凝土本身裂缝问题未能得到有效解决,大体积混凝土裂缝是常见的质量通病,为此本文主要系统化剖析了大混凝土裂缝出现的原因,就有效性控制策略展开了简单分析探讨,保证工程整体施工质量。  关键词 超长大体积混凝
期刊
摘 要 水利工程作为我国经济和社会发展的重要支柱,是一项长期充满挑战性的工作。水利工程管理对于保证水利工程的建设质量至关重要。近年来,随着我国综合国力的不断增强,水利工程管理也取得了长足的进步,但在观念制度等方面仍存在一些问题。本文简单介绍了我国目前的水资源状况,并提出了几点加强水利工程管理的策略,进而阐述了发展资源水利的必要性,针对资源水利的转变提出了自己的见解,大力主张发展资源水利,为新形势下
期刊
摘 要 在加工原料重质渣油的催化裂化装置中很容易出现结焦现象,给生产带来损失,因此,本文对重油催化裂化装置结焦的原理、结焦的原因进行分析归纳。结焦的形成主要是由油气和催化剂之间的反应而成,既包括液相反应,还包括气相反应,两种不同类型的反应得到的焦炭类型也有差异。自由基反应、相分离和液相重组分缩合是主要的结焦原理。在此基础上,本文提出降低重油催化裂化装置结焦的措施,供相关人士参考。  关键词 重油催
期刊
摘 要 在社会经济的快速发展,国家的繁荣富强方面,电力系统的稳定运行发挥着举足轻重的作用。在科学技术不断进步的形势下,我国的电力系统的自动化与现代化水平越来越高。本文重点针对现代电力系统自动化技术进行了详细的分析,并给出了控制现代电力系统的有效方法,旨在为我国电力领域的可持续发展贡献力量,以供参考。  关键词 现代电力系统 自动化技术 神经控制技术  中图分类号:TM76 文献标识码:A 文章编号
期刊
摘 要 在目前的施工过程中,人们对于工程的质量和安全要求越来越高。同时,在实施使机电安装工程对于建筑工程发挥重要保障作用的过程中,机电工程建设的质量成为了建筑工程中的重点。因此,如何加强机电安装工程质量与安全的管理具有重要的作用。BIM技术是一项可视化的模型技术,其在机电安装工程中可以有效的保障工程现场模型的制作,以及以此来进行的碰撞检查。其在工程设计优化、调整和节约材料等方面具有较多的优点,为工
期刊
摘 要 随着乡村振兴战略的发展,金融科技已逐渐成为农业供应链金融的一种新形式。本文通过对农业供应链金融的现状分析,发现了风险控制体系、信用体系、冷链物流以及传统农户缺乏市场有效性不足等问题,并提出了相应的解决方案。  关键词 金融科技 农业供应链 乡村振兴战略  中图分类号:F830 文献标识码:A 文章编号:1007-0745(2020)03-0036-02  近年来,金融科技的飞速发展引起了全
期刊