网络安全整体解决方案

整理文档很辛苦,赏杯茶钱您下走!

免费阅读已结束,点击下载阅读编辑剩下 ...

阅读已结束,您可以下载文档离线阅读编辑

资源描述

第二部分网络安全整体解决方案2004年8月讲师:杜旭框架信息安全整体解决方案信息安全产品信息安全法规和标准信息安全整体解决方案信息化进程安全方案的设计如何评价信息安全财务软件物流软件OA系统电子政务……操作系统平台网络平台(网络设备、网络协议、网络软件)信息化的进程互联网财务软件物流软件OA系统电子政务……操作系统平台分析财务软件物流软件OA系统电子政务……财务软件物流软件OA系统电子政务……操作系统平台网络平台(网络设备、网络协议、网络软件)操作系统平台企业信息化称度的标志企业信息化程度越高企业对网络、系统依赖越强安全而健壮的网络是企业信息化的前提和基础那么怎样来规划和建设安全的网络呢?我们今天的话题网络系统现状潜在的安全风险安全需求与目标安全体系安全解决方案分析后得出进行安全集成/应用开发安全方案设计信息安全方案的设计思路根据风险制定出建立相应的提出安全服务网络系统现状企业网络拓扑结构企业网络中的应用企业网络的结构特点企业网络拓扑结构集团总部省市公司地市公司省市公司企业网络中的应用操作系统平台网络平台(网络设备、网络协议、网络软件)互联网操作系统平台财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用具体的业务应用财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用常规应用企业网络的结构特点操作系统平台网络平台(网络设备、网络协议、网络软件)操作系统平台财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用安全应用财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用安全网络平台安全操作系统平台安全管理管理平台管理平台网络面临的安全风险管理平台管理平台操作系统平台网络平台(网络设备、网络协议、网络软件)操作系统平台财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用层次一层次二层次三层次四1.主体身份鉴别4.信息的机密性2.主体访问授权5.信息的完整性3.主体行为不可抵赖6……….1.系统的补丁4.数据库的配置2.系统的增强5.数据库的增强3.系统的配置6……….1.设备冗余3.安全路由5.抗电磁辐射7.安全访问2.线路冗余4.安全拓扑6.安全存储8……1.安全法规3.安全管理人员5.安全评估2.安全管理制度4.安全监督制度6.……设计规划整体安全方案安全体系结构安全方案设计原则安全机制和技术安全模型安全特性网络层次系统单元身份鉴别访问控制数据完整数据保密防止否认跟踪审计可靠可用通信平台网络平台系统平台应用平台安全管理物理层链路层网络层传输层会话层表示层应用层安全体系结构安全方案设计原则需求、风险、代价平衡分析的原则综合性、整体性原则一致性原则易操作性原则适应性及灵活性原则多重保护原则分布实施原则安全机制和技术鉴别加密访问控制安全管理病毒防范数字签名链路加密机IP协议加密机邮件加密文件加密防火墙远程用户鉴别系统防病毒软件防病毒制度密钥管理安全评估安全服务入侵检测远程用户鉴别系统中科网威-时空防御模型时间针对网络攻击空间针对体系建设决策恢复评估防护响应侦测前如何评价信息安全什么是安全信息安全的目的什么是安全?新的安全定义及时的检测就是安全及时的响应就是安全PtDtPt:Protectiontime安全=及时的检测和处理Pt+RtDt:DetectiontimeRt:ResponsetimeDtRt说明:黑客在到达攻击目标之前需要攻破很多的设备(路由器,交换机)、系统(NT,UNIX)和放火墙等障碍,在黑客达到目标之前的时间,我们称之为防护时间Pt;在黑客攻击过程中,我们检测到他的活动的所用时间称之为Dt,检测到黑客的行为后,我们需要作出响应,这段时间称之为Rt.假如能做到Dt+RtPt,那么我们可以说我们的目标系统是安全的。PtDtRtDtPt+Rt信息安全的目的进不来拿不走改不了跑不了看不懂可审查小结安全方案的设计思路信息安全的评价准则框架信息安全整体解决方案信息安全产品信息安全法规和标准中科网威信息安全产品“网威”防火墙“网威”入侵检测“网威”安全评估安全服务防火墙简介什么是防火墙?为什么需要防火墙?我们需要什么样的防火墙?传统概念:什么是防火墙?防火墙最早被用于建筑物之间防止火势蔓延;汽车工业中用于驾驶员与乘客之间进行隔离;IInntteerrnneett什么是防火墙?信任网络防火墙非信任网络防火墙是一种在信任网络和非信任网络之间实施安全防范的系统。防火墙的目的是在内部、外部两个网络之间建立一个安全控制点,通过允许、拒绝或重新定向经过防火墙的数据流,对进、出内部网络的服务和访问进行审计和控制。网络中的概念:为什么需要防火墙不安全因素网络协议(TCP/IP)系统漏洞攻击方式和攻击工具的泛滥容易得到容易使用C:\xdos192.168.1.1139-t5-s*一次简单的攻击我们需要什么样的防火墙?优秀的抗攻击能力优良的性能全面的功能易于使用维护中科网威的防火墙具备全面功能的防火墙VPN防垃圾邮件模块防病毒模块负载均衡A/A入侵检测系统简介为什么需要入侵检测什么是入侵检测入侵检测能解决什么问题入侵检测的分类我们需要什么样的入侵检测为什么要有入侵检测?防火墙的局限性被动防御缺乏主动检测能力不是所有的威胁来自防火墙外部防火墙只能防御70%左右的攻击数字:2001年,美国CSI(ComputerSecurityInstitute)统计,在当年发生的安全事件中95%拥有防火墙什么是入侵检测入侵行为是:入侵行为主要是指对系统资源的非授权使它可以造成系统数据的丢失和破坏可以造成系统拒绝对合法用户服务等危害入侵检测系统是:抓取网络上的报文分析处理报文报告异常网络安全管理员清楚地了解网络上发生的事件采取行动阻止可能的破坏监控室=控制中心后门保安=防火墙摄像机=探测引擎CardKey形象地说,它就是网络摄象机,能够捕获并记录网络上的所有数据,同时它也是智能摄象机,能够分析网络数据并提炼出可疑的、异常的网络数据,它还是X光摄象机,能够穿透一些巧妙的伪装,抓住实际的内容。它还不仅仅只是摄象机,还包括保安员的摄象机,能够对入侵行为自动地进行反击:阻断连接、关闭道路(与防火墙联动)。IDS能解决什么问题?发现攻击行为,及时报警对攻击行为的主动处理防御来自内部的攻击实现——主动防御入侵检测的分类网络入侵检测(NIDS)主机入侵检测(HIDS)网络入侵检测(NIDS)安装在被保护的网段中混杂模式监听分析网段中所有的数据包实时检测和响应操作系统无关性不会增加网络中主机的负载主机入侵检测(HIDS)安装于被保护的主机中主要分析主机内部活动系统日志系统调用文件完整性检查占用一定的系统资源我们需要什么样的IDS?优秀的攻击发现能力分布部署能力集中管理能力易于安装使用自身安全性好安全评估为什么需要入侵检测什么是入侵检测入侵检测能解决什么问题入侵检测的分类我们需要什么样的入侵检测安全评估Internet区域Internet边界路由器DMZ区域重点子网扫描路由器扫描交换机扫描防火墙扫描服务器扫描内部子网评估的对象网络设备:交换机、路由器和防火墙等系统:WINDOWS和UNIX等应用:数据库、Notes和邮件等………安全评估的作用扫描整个网络系统的弱点和漏洞并建议采取相应的补救措施提前发现网络系统的弱点和漏洞,防患于未然集团公司病毒管理机省市公司A病毒管理机省市公司B病毒管理机地市公司病毒管理机地市公司病毒管理机地市公司病毒管理机地市公司病毒管理机1.统一管控2.分步式结构防毒3.网关防毒4.工作站防毒5.服务器防毒a)杀毒策略统一制定b)病毒代码统一更新c)统一病毒扫描...…全面的病毒防护a)邮件服务器防毒b)文件服务器防毒c)Notes服务器防毒...…网关防毒发现病毒并立即采取相应的措施Internet区域Internet边界路由器DMZ区域重点子网网关防病毒软件发现病毒安全服务为什么需要安全服务产品和服务的关系数字2001年,美国CSI(ComputerSecurityInstitute)统计,在当年发生的安全事件中:95%拥有防火墙61%拥有IDS90%拥有访问控制系统42%拥有DigitalID安全产品的局限性静态的产品与动态的安全实际单一的产品与复杂的客户环境安全产品自身存在的安全问题安全产品无法解决所有的问题分布的产品与集中的管理要求产品和服务的关系相辅相成脱离服务的产品无法发挥其固有的能力脱离产品的服务效率低下、成本过高例子:钢筋和水泥产品服务化、服务产品化产品服务化优秀的产品需要有良好的服务支持售前设计/咨询售中实施/集成售后维护/保修有了专业的服务,产品可以发挥出更大的效能服务产品化专业的服务需要有优秀的产品作为辅助专业的服务需要有专业的服务工具专业的服务工具自身也是可销售的产品Internet身份认证证书的发放、审核、废除数据库服务器网站实时监控信息安全产品分布图VPN虚拟专用网防火墙内容检测防病毒入侵探测谢谢请提问!

1 / 56
下载文档,编辑使用

©2015-2020 m.777doc.com 三七文档.

备案号:鲁ICP备2024069028号-1 客服联系 QQ:2149211541

×
保存成功