第二部分网络安全整体解决方案2004年8月讲师:杜旭框架信息安全整体解决方案信息安全产品信息安全法规和标准信息安全整体解决方案信息化进程安全方案的设计如何评价信息安全财务软件物流软件OA系统电子政务……操作系统平台网络平台(网络设备、网络协议、网络软件)信息化的进程互联网财务软件物流软件OA系统电子政务……操作系统平台分析财务软件物流软件OA系统电子政务……财务软件物流软件OA系统电子政务……操作系统平台网络平台(网络设备、网络协议、网络软件)操作系统平台企业信息化称度的标志企业信息化程度越高企业对网络、系统依赖越强安全而健壮的网络是企业信息化的前提和基础那么怎样来规划和建设安全的网络呢?我们今天的话题网络系统现状潜在的安全风险安全需求与目标安全体系安全解决方案分析后得出进行安全集成/应用开发安全方案设计信息安全方案的设计思路根据风险制定出建立相应的提出安全服务网络系统现状企业网络拓扑结构企业网络中的应用企业网络的结构特点企业网络拓扑结构集团总部省市公司地市公司省市公司企业网络中的应用操作系统平台网络平台(网络设备、网络协议、网络软件)互联网操作系统平台财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用具体的业务应用财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用常规应用企业网络的结构特点操作系统平台网络平台(网络设备、网络协议、网络软件)操作系统平台财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用安全应用财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用安全网络平台安全操作系统平台安全管理管理平台管理平台网络面临的安全风险管理平台管理平台操作系统平台网络平台(网络设备、网络协议、网络软件)操作系统平台财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用财务软件物流软件OA系统电子政务……WEB应用MAIL应用FTP应用层次一层次二层次三层次四1.主体身份鉴别4.信息的机密性2.主体访问授权5.信息的完整性3.主体行为不可抵赖6……….1.系统的补丁4.数据库的配置2.系统的增强5.数据库的增强3.系统的配置6……….1.设备冗余3.安全路由5.抗电磁辐射7.安全访问2.线路冗余4.安全拓扑6.安全存储8……1.安全法规3.安全管理人员5.安全评估2.安全管理制度4.安全监督制度6.……设计规划整体安全方案安全体系结构安全方案设计原则安全机制和技术安全模型安全特性网络层次系统单元身份鉴别访问控制数据完整数据保密防止否认跟踪审计可靠可用通信平台网络平台系统平台应用平台安全管理物理层链路层网络层传输层会话层表示层应用层安全体系结构安全方案设计原则需求、风险、代价平衡分析的原则综合性、整体性原则一致性原则易操作性原则适应性及灵活性原则多重保护原则分布实施原则安全机制和技术鉴别加密访问控制安全管理病毒防范数字签名链路加密机IP协议加密机邮件加密文件加密防火墙远程用户鉴别系统防病毒软件防病毒制度密钥管理安全评估安全服务入侵检测远程用户鉴别系统中科网威-时空防御模型时间针对网络攻击空间针对体系建设决策恢复评估防护响应侦测前如何评价信息安全什么是安全信息安全的目的什么是安全?新的安全定义及时的检测就是安全及时的响应就是安全PtDtPt:Protectiontime安全=及时的检测和处理Pt+RtDt:DetectiontimeRt:ResponsetimeDtRt说明:黑客在到达攻击目标之前需要攻破很多的设备(路由器,交换机)、系统(NT,UNIX)和放火墙等障碍,在黑客达到目标之前的时间,我们称之为防护时间Pt;在黑客攻击过程中,我们检测到他的活动的所用时间称之为Dt,检测到黑客的行为后,我们需要作出响应,这段时间称之为Rt.假如能做到Dt+RtPt,那么我们可以说我们的目标系统是安全的。PtDtRtDtPt+Rt信息安全的目的进不来拿不走改不了跑不了看不懂可审查小结安全方案的设计思路信息安全的评价准则框架信息安全整体解决方案信息安全产品信息安全法规和标准中科网威信息安全产品“网威”防火墙“网威”入侵检测“网威”安全评估安全服务防火墙简介什么是防火墙?为什么需要防火墙?我们需要什么样的防火墙?传统概念:什么是防火墙?防火墙最早被用于建筑物之间防止火势蔓延;汽车工业中用于驾驶员与乘客之间进行隔离;IInntteerrnneett什么是防火墙?信任网络防火墙非信任网络防火墙是一种在信任网络和非信任网络之间实施安全防范的系统。防火墙的目的是在内部、外部两个网络之间建立一个安全控制点,通过允许、拒绝或重新定向经过防火墙的数据流,对进、出内部网络的服务和访问进行审计和控制。网络中的概念:为什么需要防火墙不安全因素网络协议(TCP/IP)系统漏洞攻击方式和攻击工具的泛滥容易得到容易使用C:\xdos192.168.1.1139-t5-s*一次简单的攻击我们需要什么样的防火墙?优秀的抗攻击能力优良的性能全面的功能易于使用维护中科网威的防火墙具备全面功能的防火墙VPN防垃圾邮件模块防病毒模块负载均衡A/A入侵检测系统简介为什么需要入侵检测什么是入侵检测入侵检测能解决什么问题入侵检测的分类我们需要什么样的入侵检测为什么要有入侵检测?防火墙的局限性被动防御缺乏主动检测能力不是所有的威胁来自防火墙外部防火墙只能防御70%左右的攻击数字:2001年,美国CSI(ComputerSecurityInstitute)统计,在当年发生的安全事件中95%拥有防火墙什么是入侵检测入侵行为是:入侵行为主要是指对系统资源的非授权使它可以造成系统数据的丢失和破坏可以造成系统拒绝对合法用户服务等危害入侵检测系统是:抓取网络上的报文分析处理报文报告异常网络安全管理员清楚地了解网络上发生的事件采取行动阻止可能的破坏监控室=控制中心后门保安=防火墙摄像机=探测引擎CardKey形象地说,它就是网络摄象机,能够捕获并记录网络上的所有数据,同时它也是智能摄象机,能够分析网络数据并提炼出可疑的、异常的网络数据,它还是X光摄象机,能够穿透一些巧妙的伪装,抓住实际的内容。它还不仅仅只是摄象机,还包括保安员的摄象机,能够对入侵行为自动地进行反击:阻断连接、关闭道路(与防火墙联动)。IDS能解决什么问题?发现攻击行为,及时报警对攻击行为的主动处理防御来自内部的攻击实现——主动防御入侵检测的分类网络入侵检测(NIDS)主机入侵检测(HIDS)网络入侵检测(NIDS)安装在被保护的网段中混杂模式监听分析网段中所有的数据包实时检测和响应操作系统无关性不会增加网络中主机的负载主机入侵检测(HIDS)安装于被保护的主机中主要分析主机内部活动系统日志系统调用文件完整性检查占用一定的系统资源我们需要什么样的IDS?优秀的攻击发现能力分布部署能力集中管理能力易于安装使用自身安全性好安全评估为什么需要入侵检测什么是入侵检测入侵检测能解决什么问题入侵检测的分类我们需要什么样的入侵检测安全评估Internet区域Internet边界路由器DMZ区域重点子网扫描路由器扫描交换机扫描防火墙扫描服务器扫描内部子网评估的对象网络设备:交换机、路由器和防火墙等系统:WINDOWS和UNIX等应用:数据库、Notes和邮件等………安全评估的作用扫描整个网络系统的弱点和漏洞并建议采取相应的补救措施提前发现网络系统的弱点和漏洞,防患于未然集团公司病毒管理机省市公司A病毒管理机省市公司B病毒管理机地市公司病毒管理机地市公司病毒管理机地市公司病毒管理机地市公司病毒管理机1.统一管控2.分步式结构防毒3.网关防毒4.工作站防毒5.服务器防毒a)杀毒策略统一制定b)病毒代码统一更新c)统一病毒扫描...…全面的病毒防护a)邮件服务器防毒b)文件服务器防毒c)Notes服务器防毒...…网关防毒发现病毒并立即采取相应的措施Internet区域Internet边界路由器DMZ区域重点子网网关防病毒软件发现病毒安全服务为什么需要安全服务产品和服务的关系数字2001年,美国CSI(ComputerSecurityInstitute)统计,在当年发生的安全事件中:95%拥有防火墙61%拥有IDS90%拥有访问控制系统42%拥有DigitalID安全产品的局限性静态的产品与动态的安全实际单一的产品与复杂的客户环境安全产品自身存在的安全问题安全产品无法解决所有的问题分布的产品与集中的管理要求产品和服务的关系相辅相成脱离服务的产品无法发挥其固有的能力脱离产品的服务效率低下、成本过高例子:钢筋和水泥产品服务化、服务产品化产品服务化优秀的产品需要有良好的服务支持售前设计/咨询售中实施/集成售后维护/保修有了专业的服务,产品可以发挥出更大的效能服务产品化专业的服务需要有优秀的产品作为辅助专业的服务需要有专业的服务工具专业的服务工具自身也是可销售的产品Internet身份认证证书的发放、审核、废除数据库服务器网站实时监控信息安全产品分布图VPN虚拟专用网防火墙内容检测防病毒入侵探测谢谢请提问!