研究所终端安全管理方案 中国科技网网络中心安全部 彭 栋 2011.12.

Slides:



Advertisements
Similar presentations
Copyright © All Rights Reserved. 《小飞侠考试改卷系统》下载地址: 一线信息技术教师的烦恼 学生拨掉网线或禁 用网卡或乱改 IP , 或用软件终止电子 教室客户端 … 学生人数太多, 无法识别,难以.
Advertisements

一、软件简介 二、功能介绍 三、产品优势 四、应用范围 五、成功客户 目录目录 软件简介 ●员工工作时间,都认真工作了? ●还是在玩游戏? ●浏览与工作无关的网站? ●收发私人邮件? ●甚至将公司的机密资料拷贝带 走?或是通过邮件或聊天工具泄 密? …… 解决之道.
班班通管理员身处教学一线,管好 设备,确保设备的正常运行,延长设备 的使用寿命,用好设备,充分发挥现代 化教育技术设备及资源的作用,是我们 的重要使命。
NAT与ICMP交互.
国家域名系统 中国信息社会的中枢神经 中国互联网络信息中心(CNNIC).
第12章 网络营销实施与控制.
GOOWI 万物“无”连 --低功耗蓝牙在IoT中的应用    魏心伟 高为通信技术有限公司.
半导体所网络概况 图书信息中心 张 棣.
数字化校园建设与思考 扬州大学信息中心 沈 洁 2017年3月3日.
运用现代教育技术优化小组合作学习 促进我校教育现代化发展
LSF系统介绍 张焕杰 中国科学技术大学网络信息中心
2.4 计算机网络基础 什么是计算机网络? 计算机网络有哪些功能? 计算机网络的发展历史? 计算机网络体系结构的内容? 计算机网络如何分类?
世新大學 校務行政e化進度報告 陳育亮
一汽-大众TSM立体安全 客户需求 解决方案 客户价值
研究計畫執行 & 計畫人員管理 注意事項說明 研發處研推組 董家鈞組長.
VOLANS认证培训 ——ARP攻击与防御.
95學年度第一學期 國文科成果分享 報告者:李香瑩.
广州番禺职业技术学院 网络安全 教学设计与实施 课程负责人 蒋亚军.
实训十四、IE浏览器的基本应用.
海信FW3010PF防火墙介绍 北京海信数码科技有限公司
企业网搭建及应用 重庆市永川职业教育中心
鲁 东 明 浙江大学网络与信息中心 二○○五年九月二十二日
Cell organized Distributed File Storage
Information & Security System in China China North Eastern Air Traffic Control Bureau (CAAC) Customer Background Subsidiary of General Administration of.
产品介绍:智联天地-N5 产品类型:数据终端 建议零售价1980元 上市时间:2016 年 6 月 目标人群:物流、快递及仓储等行业从业人员
格物资讯开放ICON库 V1R1.
LSF系统介绍 张焕杰 中国科学技术大学网络信息中心
产品介绍 产品类型:数据终端 建议零售价2800元 上市时间:2017 年 2 月 目标人群:物流、快递及仓储等行业从业人员
基于云计算的数据安全 保护策略研究 报告人:王 立 伟.
R in Enterprise Environment 企业环境中的R
中国科学技术大学 肖 明 军 《网络信息安全》 中国科学技术大学 肖 明 军
从现在做起 彻底改变你自己 Sanjay Mirchandani EMC公司高级副总裁、首席信息官.
存储系统.
大学计算机基础 典型案例之一 构建FPT服务器.
鼎捷易飞 实战课程 老卓 ERP资深实施者 讲师的CSDN博客地址
华为—E8372h- 155 外观设计 产品类型:数据卡 建议零售价格:299元 上市时间:2017年6月7日 目标人群:大众
第11章:一些著名开源软件介绍 第12章:服务安装和配置 本章教学目标: 了解当前一些应用最广泛的开源软件项目 搭建一个网站服务器
Windows网络操作系统管理 ——Windows Server 2008 R2.
Windows网络操作系统管理 ——Windows Server 2008 R2.
上网行为管理AC11.0主打PPT.
格物资讯开放ICON库 V0R2.
项目三 构建小型办公网络网络实现文件服务 项目描述
ENS 10.1安装配置指南 王俊涛 | SE.
项目十四 防火墙分类与基本配置.
供应商登录CJLR SRM系统入口 CJLR供应商仅可以在互联网上访问SRM系统,无法在CJLR内网登录SRM系统.
你知道这些标志吗?. 你知道这些标志吗? 网络——信息安全 小组讨论 你觉得网络信息安全吗? 为什么?
ISA Server 2004.
SOA – Experiment 2: Query Classification Web Service
计算机网络技术及应用 制作:重庆大学 郭松涛.
基于DHCP的 校园网准入及无感知方案研究 作者 王道佳 马严 黄小红 北京邮电大学网络技术研究院.
微机系统的组成.
第四章 团队音乐会序幕: 团队协作平台的快速创建
实验七 安全FTP服务器实验 2019/4/28.
计算机网络与网页制作 Chapter 07:Dreamweaver CS5入门
宁波市高校慕课联盟课程 与 进行交互 Linux 系统管理.
教育部 财政部 网络教育数字化学习资源中心平台系统 安装与配置
IT 安全 第 9节 通信和网络控制.
JSP实用教程 清华大学出版社 第2章 JSP运行环境和开发环境 教学目标 教学重点 教学过程 2019年5月7日.
常见的网络交流方式 QQ、MSN 电子邮件 BBS类(电子公告栏) 聊天室类 网络电话 博客 ……
实验九、基于ASPF的安全 检测实验 实验开发教师:谌黔燕.
目 录: 一、网络存储系统的登录 二、网络存储系统的基本使用 三、学生提交作业功能的使用 四、教师开放资源功能的使用.
大良红岗小学教师信息技术培训.
格物资讯ICON发布 V0R3.
网络技术实训 第8讲:NAT防火墙设计讨论 许成刚 信息技术学院
3.8 局域网应用实例 某省劳动和社会保障网络中心组网实例 会议中心的无线组网实例.
单路无线视频服务器 快速安装手册 1、接口说明 2、安装连接 3、软件下载 软件安装
FVX1100介绍 法视特(上海)图像科技有限公司 施 俊.
本校兼任助理進用流程 兼任助理僱用/學習請核 異動申請
入侵检测技术 大连理工大学软件学院 毕玲.
四路视频编码器 快速安装手册 1、接口说明 2、安装连接 3、软件下载 4、注意事项 编码器软件下载地址
Presentation transcript:

研究所终端安全管理方案 中国科技网网络中心安全部 彭 栋 2011.12

终端面临的安全问题 终端面临的安全问题 终端成为安全威胁的主要来源! 缺乏有效的集中管理策略及紧急响应手段 非法用户随意接入内部网络 终端不能及时更新系统关键补丁 防病毒软件未安装/病毒库未更新 主机防火墙未安装/未开启 非法软件、ARP攻击、异常流量 网络资源滥用、信息泄密 ……

内外兼备的安全策略 将内部信息安全风险降到最低,实现真正的安全统一管理 IDS (入侵检测系统) Internet Firewall Printing Paper IDS (入侵检测系统) CD-R/RW Internet E-Mail / Web-Mail / Web-HDD Firewall HDD theft Router FD / ZIP / MO JAZZ/USB/1394 Serial /Parallel Flash Device / P2P/ FTP 安全网关 内部信息安全管理风险 安全解决方案 网络边界控制 常见技术手段:防火墙、过滤网关、网闸…,侧重于防止外部对内部网络攻击 内部网络监视 常见技术手段:入侵检测、漏洞扫描…,侧重于发现问题,并不真正解决问题 主机防护 常见技术手段:防病毒、主机防火墙,常常因为未开启或病毒库未升级而形同虚设 将内部信息安全风险降到最低,实现真正的安全统一管理

终端安全管理解决方案整体架构 终端管理解决方案由客户端、准入设备、终端管理服务器、第三方服务器配合,完成统一管理、准入控制、安全检查、安全防护、行为审计功能。 管理 接入 第三方服务器 防病毒服务器 补丁服务器 客户端 隔离区 客户端 准入设备 OA服务器区 服务器区 客户端 终端管理服务器

终端安全管理系统功能演示 安全检查 准入认证 动态授权 内部网络 隔离区 行为审计 你安全吗,你可以做什么? 接入请求 合法用户 合格用户 非法用户 拒绝入网 准入认证 接入请求 不合格 进入隔离区 强制加固 隔离区 安全检查 合法用户 内部网络 动态授权 合格用户 不同用户享受不同的网络使用权限 行为审计 你是谁? 你在做什么?

终端安全管理系统功能模块 1 2 3 4 5 统一管理 接入认证 安全检查 安全防护 行为审计 资产管理 软件分发 合规报表 安全设备联动 接入认证流程 接入认证方式 控制非法外联 安全检查 问题通告 可控软件管理 注册表管理 防ARP攻击 异常流量检测 网络行为审计 USB审计 U盘外设控制

资产管理 资产管理的作用 收集和上报终端的软硬件资产信息 明确资产责任人 提供丰富的资产统计报表和资产变更报表 统一管理企业资产,提高效率,降低维护成本 实施资产管理 触发资产自动收集 资产统计报表 自动收集资产信息 资产变更报表 反馈资产变更信息 管理员 终端用户 终端管理系统

软件分发 通过程序化的软件自动分发方式,简化大规模软件部署的复杂度,缩短软件部署时间。 软件分发策略 终端管理系统 软件分发 软件分发

合规报表

可以接收设备安全信息,自动对客户端采取控制措施 安全设备联动 可以接收设备安全信息,自动对客户端采取控制措施

接入认证流程 场景 1: 某非授权用户企图接入网络. 场景2: 不安全终端完成修复后接入网络. 场景3: 合法用户接入网络. Fail 场景 1: 某非授权用户企图接入网络. 场景2: 不安全终端完成修复后接入网络. 场景3: 合法用户接入网络. 申请接入网络 拒绝接入 通知修复 允许接入 终端 Fail 开放权限 Fail 交换机 Pass Pass Pass Pass 安全检查 身份认证 认证设备 隔离区 修复

接入认证方式 用户域 网络域 计算域 终端准认证方式:802.1x和portal方式 认证后域 接入层交换机控制 802.1X+交换机 汇聚层交换机控制 隔离区 Portal+安全控制网关 汇聚层网关控制 认证后域

控制非法外联 能够控制用户的非法外联行为,只有当客户端进行802.1x或Portal认证成功后,才会将认证网卡完全放开。

安全检查 任何不安全终端 核心网络资源 强制检查 强制隔离 操作系统关键补丁更新 防病毒软件安装、运行 防火墙软件安装、运行 空口令、弱口令、危险的应用…… 强制检查 强制隔离 没有安装符合要求的防病毒软件 任何不安全终端 核心网络资源

问题通告 告警及问题通告

可控软件管理 可控软件管理功能,可以对非法软件禁用,杀毒软件、防火墙等安防软件强制运行!

注册表管理 监控指定的注册表项中是否存在特性键名及键值。 通过字典文件的方式,检查操作系统密码是否为字典文件中记录的弱密码。

防ARP攻击 下发网关IP/MAC地址,客户端自动绑定,防范ARP网关欺骗攻击 ARP攻击报文过滤,防范PC与PC之间的ARP欺骗攻击,另外还可以过滤DHCP攻击报文

异常流量检测 可检测IP流量、广播报文流量、网卡流量、TCP/UDP异常连接数 防范ARP泛洪攻击, 检测TCP/UDP连接数

网络行为审计 2006年3月颁布实施的公安部82号令《互联网安全保护技术措施规定》中,明确要求互联网使用单位必须配置网络安全日志审计等终端管理系统,以保证及时发现、封堵和过滤各种有害信息,实现网络信息安全实时全面的监控和管理。 查询-基于用户名检索海量日志,掌握用户网络访问行为 追踪-来源IP动态转换为内网用户,定位非法用户

USB审计 实时监控USB移动硬盘使用,记录USB设备使用情况,帮助管理员追踪定位非法用户。

U盘外设控制 U盘及外设审计 U盘禁用,可区分存储/ 非存储设备

有效解决终端安全问题 实现真正的安全统一管理 终端 终端用户 管理员 资产策略、软件分发、合规报表、安全设备联动 防病毒、个人防火墙、关键补丁统一管理 准入认证 防ARP攻击、非法软件禁用、异常流量控制 行为审计 防病毒软件、主机防火墙未安装/开启;病毒库、关键补丁未更新 缺乏集中管理策略及紧急响应手段 ARP攻击、非法软件、异 常流量 非法接入 网络资源滥用、信息泄密

谢 谢! 问题讨论