启明星辰全面保障四川省公安信息网络安全

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:gaoxianfeng
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着四川省公安信息化建设的快速发展,信息化应用为公安机关打击犯罪、维护社会稳定发挥着不可替代的作用,公安人员在各项公安业务工作对公安信息网的依赖程度日益加深。公安信息网已成为四川省各级公安机关和广大民警履职尽责的重要工具。公安信息网在发挥重要作用的同时,自身安全也变得越来越重要。公安信息网一旦遭到攻击或非法入侵,不仅危害公安信息网和信息资源的安全,影响公安工作的正常开展,还会给国家利益和国家安全带来严重威胁。
  为了应对各种安全风险,保障公安网络及其信息资源的安全,四川省公安选用了启明星辰的全系安全产品来为其提供全面、可靠的安全保障。
  
  安全域划分
  
  遵循IATF的纵深防御思想和IA原则,结合四川省公安信息网络的实际情况,启明星辰对整个网络进行了安全域划分。启明星辰将整个网络划分为边界接入域、计算环境域、网络设施域和支撑设施域四个安全域;每个安全域又分为不同的安全区,如根据接入的现状将边界接入域划分为外联网接入区、内部接入区、内联网接入区和边界接入平台四个不同的接入区。
  在这四个安全域中,所面临的风险和风险的危害程度是各不相同的,防护的重点也不一样,需要根据每个安全域的特点制定相应的安全策略,部署相应的安全产品。
  
  边界接入域
  网络边界的综合安全防护
  
  边界接入域所面临的主要威胁包括非授权访问、来自外部的入侵、蠕虫病毒等,因此在边界接入域上需要采取访问控制(防火墙)、安全远程接入(VPN)、防病毒和网络入侵防御等多种安全防护措施,全面应对网络安全风险。
  针对边界接入域的防护需求,启明星辰在边界接入域各接入区的边界位置部署天清汉马USG一体化安全网关,以提供综合的安全防御。
  天清汉马USG一体化安全网关是国内领先的UTM产品,市场份额在2007年和2008年连续两年位居国内厂商前茅。天清汉马USG除具备防火墙的状态检测和访问控制功能外,还具备VPN、网关防病毒、网络入侵防御(IPS)、抗拒绝服务(DoS)攻击等高级安全功能,能够为网络边界提供立体化的纵深防御,并大大简化网络边界的安全部署。天清汉马USG采用了高性能的硬件架构和一体化的软件设计,在开启多种安全防护功能之后,仍然能够确保高性能和低延迟,可谓是边界防御的理想之选。
  
  计算环境域
  核心业务安全防御和合规保障
  
  计算环境域包含了公安信息网中核心的业务平台和业务服务器,其所面临的主要威胁是外界对应用系统的攻击和入侵行为,尤其是SQL注入攻击和跨站脚本(XSS)攻击对网络业务系统所带来的严重危害。另外,内部人员越权、滥用、操作失误和抵赖等行为所带来的安全风险,也需要进行积极的防范。
  以核心计算域核心服务器区的防护为例,针对外部的攻击和入侵行为,可以通过部署千兆天清NDP入侵防御系统(IPS)来提供深层防御。天清IPS可以防御传统防火墙发现不了的4~7层深层攻击行为,如缓冲溢出、木马后门、蠕虫病毒等,能够进一步提升对关键业务和数据的防御能力。针对日益泛滥的SQL注入攻击、跨站脚本攻击等网络攻击行为,天清IPS采用了攻击机理分析的检测技术。与传统的基于数据特征匹配和基于异常模型构建的检测方相比,基于攻击机理分析的检测技术有着更低的漏报率和误报率,能够对网络攻击行为进行精确的判断和阻断,不会因为误警而影响网络的正常应用。
  针对内部合规审计和管理的需求,通过部署启明星辰天玥网络安全审计系统,可以做到对重要数据库和关键业务应用的行为审计。天玥网络安全审计系统是对业务环境下的网络操作行为进行细粒度审计的合规性管理系统。它通过对被授权人员和系统的网络行为进行解析、分析、记录、汇报,能够帮助用户实现事前规划预防、事中实时监控和违规响应,以及事后合规报告和追踪回放,从而加强内外部网络行为监管,避免核心资产(数据库、服务器、网络设备等)损失,保障业务系统的正常运营。
  
  网络设施域
  网络行为和流量监控
  
  网络设施域内的各种网络设备,承载着公安信息网内所有的业务和通信流量,面临着漏洞利用、数据窃听、通信链路故障等风险。除了通过各种措施保证通信链路的可靠性以外,还需要对网络中的各种安全事件、网络流量的分布情况进行监测,并根据监测到的信息及时调整安全策略。
  针对网络设施域的防护需求,启明星辰在信息网的核心交换机上旁路部署天阗入侵检测系统(IDS),来对全网的安全事件和流量信息进行监控。
  启明星辰的天阗IDS连续六年(2003~2008年)蟬联国内IDS市场领先地位,是名副其实的中国IT安全市场入侵检测知名品牌。天阗IDS可以监视端口扫描、木马后门攻击、缓冲区溢出攻击、IP碎片攻击、网络蠕虫攻击等各种入侵事件,并在发生严重入侵事件时通过屏幕提示、邮件告警、E-mail告警等多种方式向管理员提供报警。天阗IDS还可以对全网的流量情况进行全局分析,提供实时的流量统计图,帮助网络管理员直观地掌握网络中各种应用的分布情况。
  
  支撑设施域
  脆弱性评估和内网安全
  
  支撑设施域范围很广,包含了信息网中所使用的业务应用运维系统、公用秘钥体系、安全管理体系等各种支撑体系。支撑域所面临的风险主要有两方面:一方面是支撑域中的各种终端、网络设备、服务器可能存在的漏洞和脆弱性,这些漏洞和脆弱性能够被不法分子利用以进入内部网络,非法获取内部信息资产;另一方面来自于内部人员,员工的不规范操作、终端随意接入、权限私自共享等行为,往往会导致传输泄密、网络瘫痪、文件破坏等严重后果。
  对于资产的脆弱性风险,通过在支撑域中部署天镜脆弱性扫描和管理系统,可以快速发现网络中的各种资产,并对资产进行识别;对网络中的核心服务器、各种终端、重要的网络设备,包括服务器、交换机等进行安全漏洞检测和分析;对于发现的漏洞,给出修复建议和预防措施,并对风险控制策略进行有效审核,从而帮助客户在弱点全面评估的基础上实现安全自主掌控。
  对于内部人员风险,通过在业务和运维终端部署天珣内网风险控制和安全管理系统,能够对全网的接入主机进行补丁自动分发和终端合规检查,杜绝不安全的终端接入内网。使用天珣独有的内核加密技术,可实时动态加解密,以及基于用户角色的关键数据受控共享,结合完善的防非法外联技术,能够有效切断数据非法传播途径,从根本上解决数据防泄密问题,保护用户关键信息资产。
  
  小结
  
  启明星辰拥有完整的安全产品线,涵盖了从边界综合防御到服务器深层防御的安全防护类产品,从业务安全到终端安全的全流程安全审计类产品,从入侵检测、漏洞扫描到挂马监测的各种安全检测类产品,能够为客户提供全方位的安全保障。在四川省公安系统的案例中,启明星辰的安全专家对用户的网络进行了安全域划分,明确了各安全域的防护需求和防护目标,并制定了各安全域的安全防护方案。在该方案中,启明星辰的各种安全产品既各司其职又互相加强,通过安全防护技术和安全管理手段的紧密结合,确保了用户安全无盲点。
其他文献
2007年11月,OQO联合威盛和世纪奥通在京举行盛大的入华发布会;一年半之后,OQO公司宣布关闭。         “小本鼻祖”倒在了超便携电脑市场爆发的前夜。曾让索尼和三星如坐针毡的OQO缘何起了个大早,却赶了个晚集?    早在2000年就开始研发超便携笔记本电脑的美国PC品牌OQO,终于没有熬到超便携PC市场的春天。5月下旬,OQO在其官方论坛发表声明称:“我们很遗憾地宣布,由于财务紧张,
随着ERP的普及,ERP已经成为很多企业不可或缺的管理工具。随着产业的发展和技术的进步,ERP产品已经变得越来越成熟,企业用户应用ERP的成功率也在不断提升。——本报记者 邱燕娜    软件产业从来不乏炒作。如今,竟然有软件公司指出“ERP走向没落了”。这样的说法可能会让众多正在应用ERP系统来提升管理水平的企业用户一头雾水。  实际情况是,随着ERP的普及,ERP已经成为很多企业不可或缺的管理工
当所有的民族企业都在以走出去发展作为国际化的一个标准时,有企业认为吸收消化国际先进技术也是国际化的一种。当所有的技术和产品都和应用相结合时,安全领域也不例外,意识不到固守传统技术的企业终将被时代抛弃。不得不承认,我们已经进入到了一个快速变革的“安全”时代。  最早引入外资的安全企业北京冠群金辰软件有限公司(以下简称冠群金辰)如今已经走过了十个年头,他们的困惑和他们今天所取得的成绩,是国内安全企业最
上一篇我们谈到IT向B.T.的进程。下面我们将谈谈CIO在企业中将发挥怎样的作用。  中国企业信息化历史短暂,长期以来在认识上一直停留在IT仅仅是工具的水平,因此中国企業更多拥有的是执行层的IT经理,而缺少决策层的CIO。CIO的产生,是IT发展到一定阶段的必然产物。试想,在今天IT负责培育企业核心能力的时代,在IT就是业务技术,业务技术就是IT的时代,企业决策层中没有CIO怎么能完成这样的战略任
Precise IT系统性能监控Precise V8.5         Precise公司不久前发布了其针对IT性能优化的解决方案的最新版本Precise v8.5,它可以帮助证券行业、电信行业以及金融行业等高端用户,针对其IT系统的各种问题提供综合分析,并进行系统的优化。    Precise v8.5在传统应用性能管理模式之上,提出以交易性能来衡量IT系统的能力,从而解决并预防应用性能问题。
佳能(中国)有限公司近日推出了最新的iR2320J系列黑白A3数码复印机,它是真正的本地化“中国定制”系列。  虽然中国商务输出市场彩色化需求呈增长趋势,但同时黑白产品也逐年保持增长。11ppm~20ppm的低端产品仍将处于A3产品中的绝对主导地位。佳能最新的iR2320J系列正是面对这种用户需求,针对中国市场量身定制的产品。  iR2320J的输出速度为每分钟20页,提供25%-400%缩放倍率
今天,重复数据删除(Data Deduplication)已经成了存储业界最流行的一项技术。几乎所有主流存储厂商都已经推出了重复数据删除产品。与此同时,高速硬件数据压缩(Hardware Data Compression)技术也受到了用户的青睐,它不仅成了高端虚拟磁带库的必备功能,而且在归档、备份、持续数据保护等次级存储(Secondary Storage)应用中获得了广泛认可。    重复数据删
本报讯 3月31日,中国联通发布的2008年财报显示,中国联通经营业务实现收入为1489.1亿元,比2007年下跌1.2%;2008年净利润为63.4亿元,同比下降68.6%。  3月24日,中国电信发布的2008年业绩报告显示,中国电信2008财年利润下降超过95%,每天利润不足300万元。其中,年度经营收入达到1868.01亿元,同比增长4%。  而3月19日中国移动发布的2008年度财务报告
BAOS(Business Application-Oriented Service,面向业务应用的服务)的评估是将用户对某项业务应用输入要求及业务应用自身的输出作为进行绩效评估的方法。赛迪顾问在2008年绩效评估基础上,对评估指标和路径做出了进一步细化,以符合行业化绩效评估要求。    绩效评估指标    参照BSC(平衡计分卡)的思想,应该从财务、客户、内部流程和学习成长等四个维度设置绩效管理
问题:  我们公司成立于2007年,规模比较小,专门从事IT工作的人员很少。因此,我们公司的老总希望能将信息安全外包出去。请问,我们该如何选择安全管理服务供应商?  ——上海市闵行区 朱应雨  Q博士:  对于中小企业来说,将其信息安全业务外包给一个安全管理服务供应商(MSSP)是种不错的选择,能减轻IT部门的部分压力。但要确定这是否适合你的公司,还要了解外包安全的利弊,并衡量其成本。  中小企业