999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

構(gòu)建安全的終端開發(fā)測(cè)試環(huán)境

2020-01-15 07:12:10天津宋亞錚
網(wǎng)絡(luò)安全和信息化 2020年1期
關(guān)鍵詞:信息管理

天津 宋亞錚

近年來銀行業(yè)數(shù)據(jù)泄露、遭受攻擊案件頻發(fā),信息安全已呈現(xiàn)出新的發(fā)展趨勢(shì),安全戰(zhàn)場(chǎng)已經(jīng)逐步由核心與主干的防護(hù),轉(zhuǎn)向網(wǎng)絡(luò)邊緣的每一臺(tái)計(jì)算機(jī),如何有效保護(hù)計(jì)算機(jī)自身系統(tǒng)及存儲(chǔ)信息的安全性,已成為當(dāng)前信息安全迫在眉睫的問題。

防火墻、入侵檢測(cè)、防毒軟件等信息安全類產(chǎn)品所提供的安全防護(hù)功能只是一種“隔離式”安全手段,無視內(nèi)部漏洞和安全管理不規(guī)范,可以保持90%時(shí)間的表象正常,但10%的風(fēng)險(xiǎn)就足以造成200%的損失,這就是典型的“亞安全”現(xiàn)象。

問題現(xiàn)狀

隨著IT 技術(shù)的快速發(fā)展,各類終端和網(wǎng)絡(luò)接入設(shè)備日趨復(fù)雜多樣,企業(yè)面臨無法確定現(xiàn)在網(wǎng)絡(luò)中有多少各種設(shè)備、終端,是什么種類;無法確定入網(wǎng)終端的安全狀況、合法性;無法確定此時(shí)有哪些人員入網(wǎng)訪問,訪問了何種資源;機(jī)構(gòu)的安全規(guī)范無法得到有效遵從;私接hub 及無線路由器無法進(jìn)行有效的管理;無法迅速安全定位到終端設(shè)備和使用者等諸多現(xiàn)實(shí)問題。

筆者單位的開發(fā)測(cè)試區(qū)域主要為外包人員提供日常開發(fā)、測(cè)試環(huán)境,同樣面臨上述一些問題現(xiàn)象。

改善計(jì)劃和目標(biāo)

為進(jìn)一步加強(qiáng)對(duì)行外包人員及開發(fā)測(cè)試環(huán)境的規(guī)范化管理,防范源代碼、客戶信息等重要信息資產(chǎn)泄露的風(fēng)險(xiǎn),單位計(jì)劃通過實(shí)施網(wǎng)絡(luò)準(zhǔn)入控制、桌面安全管理等項(xiàng)目,在信息數(shù)據(jù)的使用安全性、終端主機(jī)防護(hù)的合理性、移動(dòng)介質(zhì)管理的規(guī)范性、監(jiān)測(cè)與審計(jì)的有效性等方面對(duì)計(jì)算機(jī)實(shí)行全面管控,最終建立起“事前預(yù)防、事中管理、事后追溯”的信息安全技術(shù)管理體系,功能上實(shí)現(xiàn)以下目標(biāo):

1.測(cè)試開發(fā)區(qū)域的終端PC 全部進(jìn)行標(biāo)準(zhǔn)化配置,只有安裝網(wǎng)絡(luò)準(zhǔn)入組件后才能登錄測(cè)試開發(fā)區(qū)域網(wǎng)絡(luò)環(huán)境,并通過準(zhǔn)入系統(tǒng)進(jìn)行身份認(rèn)證、安全檢查和授權(quán)訪問,達(dá)到全生命周期的入網(wǎng)審計(jì),如圖1 所示。

圖1 全生命周期的入網(wǎng)審計(jì)

2.通過終端安全管理系統(tǒng)對(duì)測(cè)試開發(fā)區(qū)域的終端PC進(jìn)行標(biāo)準(zhǔn)化管控,主要包括硬軟件使用控制、可信移動(dòng)介質(zhì)管理、行為預(yù)警及審計(jì)等內(nèi)容。可實(shí)現(xiàn)管控操作系統(tǒng)網(wǎng)絡(luò)及主機(jī)配置信息,控制外設(shè)端口使用,禁止修改IP 和MAC 地址,禁止非法軟件運(yùn)行,禁止無線網(wǎng)卡非法外聯(lián),禁止非授權(quán)移動(dòng)存儲(chǔ)介質(zhì)使用,統(tǒng)一監(jiān)控配置變化及后期審計(jì)等實(shí)施效果。

3.測(cè)試開發(fā)區(qū)域的終端PC 只有通過登錄運(yùn)維審計(jì)系統(tǒng)(堡壘機(jī))后才能進(jìn)入測(cè)試開發(fā)服務(wù)器進(jìn)行相關(guān)系統(tǒng)的開發(fā)、運(yùn)維操作,且全程操作進(jìn)行記錄,便于后期審計(jì),如圖2 所示。

圖2 部署測(cè)試開發(fā)區(qū)堡壘機(jī)

經(jīng)驗(yàn)和技術(shù)

項(xiàng)目實(shí)施過程中,我們重點(diǎn)對(duì)采取哪種準(zhǔn)入控制技術(shù)更適合我們的自身的需求進(jìn)行了分析和測(cè)試。

所謂網(wǎng)絡(luò)準(zhǔn)入控制,即當(dāng)終端接入網(wǎng)絡(luò)時(shí),首先由終端設(shè)備和網(wǎng)絡(luò)接入設(shè)備(如交換機(jī)、無線AP、VPN 等)進(jìn)行交互通訊。然后,網(wǎng)絡(luò)接入設(shè)備將終端信息發(fā)給策略/AAA 服務(wù)器對(duì)接入終端和終端使用者進(jìn)行檢查。當(dāng)終端及使用者符合策略/AAA 服務(wù)器上定義的策略后,策略/AAA 服務(wù)器會(huì)通知網(wǎng)絡(luò)接入設(shè)備,對(duì)終端進(jìn)行授權(quán)和訪問控制。

筆者單位結(jié)合自身的網(wǎng)絡(luò)架構(gòu)及交換機(jī)的功能配置情況,并根據(jù)廠商的實(shí)施經(jīng)驗(yàn)和部署建議對(duì)策略路由模式PBR(Policy-Based-Routing)和 MVG(Multi-Vendor Gateway)模式分別進(jìn)行了測(cè)試,并對(duì)實(shí)際管控效果進(jìn)行了對(duì)比。

1.CNAC 旁路部署,采用策略路由PBR(Policy-Based-Routing)模式,如圖3所示。

經(jīng)測(cè)試,策略路由模式管控的細(xì)粒度有所不足:首先同一交換機(jī)之間終端互訪沒法控制,其次同一VLAN 下的終端互訪不受限制。也就是說,拋開管理制度的約束,外包公司和合作公司人員有可能繞過準(zhǔn)入控制,訪問其它終端在本地存放的文件和在線資源,導(dǎo)致文件還是可能被外泄,不能徹底解決非法外聯(lián)的問題。

2.CNAC 旁路部署,采用 MVG(Multi-Vendor Gateway)模式,如圖4 所示。

實(shí)現(xiàn)原理

CNAC 準(zhǔn)入設(shè)備通過對(duì)新接入終端所在的端口進(jìn)行VLAN 切換的操作,將不符合要求的終端切換到隔離VLAN,只有符合安全規(guī)范要求之后,才會(huì)將其切換到正常VLAN,從而到達(dá)準(zhǔn)入控制的效果。

準(zhǔn)入控制流程

圖3 CNAC 旁路部署策略路由PBR 模式

圖4 CNAC 旁路部署采用MVG 模式

1.終端接入網(wǎng)絡(luò),CNAC會(huì)將其所在交換機(jī)的端口切換到隔離VLAN,打開任何瀏覽器頁(yè)面,都會(huì)重定向到指定的頁(yè)面,進(jìn)行人員身份信息、部門信息的登記,并提交管理員進(jìn)行審核。

2.系統(tǒng)管理員在后臺(tái)收到終端的注冊(cè)信息之后,對(duì)其進(jìn)行批準(zhǔn)審核,此時(shí),該終端才能接入網(wǎng)絡(luò),否則該終端在網(wǎng)絡(luò)中處于隔離狀態(tài)。

3.管理員批準(zhǔn)審核之后,終端能夠接入網(wǎng)絡(luò)當(dāng)中,無需再次入網(wǎng)注冊(cè)審核。

準(zhǔn)入控制效果

經(jīng)測(cè)試,采用該模式不僅策略路由模式下的準(zhǔn)入控制效果都能實(shí)現(xiàn),而且同時(shí)能夠?qū)θW(wǎng)交換機(jī)進(jìn)行管理。CNAC 能夠呈現(xiàn)出每一個(gè)交換機(jī)的面板信息:端口狀態(tài)、端口下IP/MAC 信息、VLAN、使用人信息、部門等等,實(shí)現(xiàn)了到精確到端口級(jí)別的準(zhǔn)入控制管理,支持HUB、NAT 環(huán)境的準(zhǔn)入;實(shí)現(xiàn)完全基于MAC的準(zhǔn)入控制,較好地達(dá)到了入網(wǎng)管控效果。

環(huán)境要求

1.需要網(wǎng)絡(luò)為全二層架構(gòu),交換機(jī)之間通過trunk連接,沒有使用三層路由協(xié)議。

2.需要所有交換機(jī)可網(wǎng)管,支持SNMP、Telnet 和SSH 等其中一種遠(yuǎn)程登錄方式。

3.現(xiàn)在使用中的VLAN 不能是VLAN1,并針對(duì)每個(gè)VLAN對(duì)應(yīng)配置一個(gè)隔離VLAN。

4.在現(xiàn)有交換機(jī)的trunk 接口上,配置放行隔離VLAN。

5.與準(zhǔn)入設(shè)備直連的交換機(jī)需要三個(gè)接口,其中一個(gè)是管理地址口,另外兩個(gè)配置為trunk 口。

項(xiàng)目總結(jié)

通過網(wǎng)絡(luò)準(zhǔn)入控制、終端安全管理及運(yùn)維審計(jì)系統(tǒng)3 道防線,構(gòu)建了安全的終端開發(fā)測(cè)試環(huán)境,達(dá)到了對(duì)開發(fā)測(cè)試區(qū)域規(guī)范化管理、嚴(yán)格控制訪問權(quán)限的計(jì)劃目標(biāo)。

但技術(shù)方式只是實(shí)現(xiàn)目標(biāo)的一種手段,企業(yè)的信息安全還需要結(jié)合管理制度、員工安全意識(shí)培訓(xùn)等多方面進(jìn)行加強(qiáng),才能將防范和降低安全風(fēng)險(xiǎn)落到實(shí)處。

猜你喜歡
信息管理
棗前期管理再好,后期管不好,前功盡棄
加強(qiáng)土木工程造價(jià)的控制與管理
如何加強(qiáng)土木工程造價(jià)的控制與管理
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
“這下管理創(chuàng)新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國(guó)國(guó)企中的應(yīng)用
展會(huì)信息
管理的另一半
信息
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 国产超薄肉色丝袜网站| 中文字幕在线播放不卡| 高清国产va日韩亚洲免费午夜电影| 国产粉嫩粉嫩的18在线播放91| 亚洲精品动漫| 色偷偷一区| 米奇精品一区二区三区| 国产精品香蕉| 久久99精品国产麻豆宅宅| 91精品最新国内在线播放| 久久久久久久久亚洲精品| 91免费观看视频| 久久窝窝国产精品午夜看片| 久久五月视频| 26uuu国产精品视频| 欧美激情,国产精品| www.av男人.com| 国产成人精品视频一区二区电影 | 欧美精品H在线播放| 色天堂无毒不卡| 91精品专区| 毛片网站在线看| 五月天久久婷婷| 中文天堂在线视频| 九色在线视频导航91| 9啪在线视频| 欧美日韩成人| 99精品视频在线观看免费播放| 2020国产精品视频| 久久这里只有精品国产99| 久久天天躁夜夜躁狠狠| 日本爱爱精品一区二区| 国产又黄又硬又粗| www.精品视频| 直接黄91麻豆网站| 亚洲欧美国产五月天综合| 国产在线精品人成导航| 美女被狂躁www在线观看| 国产一级在线观看www色| 午夜国产理论| 四虎成人精品在永久免费| 亚洲人成网7777777国产| av免费在线观看美女叉开腿| 亚洲国产一区在线观看| 日韩在线永久免费播放| 欧美日韩亚洲综合在线观看| 国产精品美女免费视频大全| 国产好痛疼轻点好爽的视频| 黄网站欧美内射| 亚洲第一综合天堂另类专| 国产成人精品一区二区三区| 精品91视频| 国产福利不卡视频| 亚洲综合亚洲国产尤物| 亚洲国产AV无码综合原创| 国产一级α片| 国产精品香蕉在线| 国产成人调教在线视频| 国产白浆视频| 国内a级毛片| 亚洲AV无码一二区三区在线播放| 亚洲欧美日本国产综合在线| 99精品一区二区免费视频| 重口调教一区二区视频| 久久频这里精品99香蕉久网址| 亚洲一区二区三区中文字幕5566| 国产精品蜜臀| 中字无码精油按摩中出视频| 久久成人国产精品免费软件| 91成人免费观看| 97久久超碰极品视觉盛宴| 99re热精品视频中文字幕不卡| 老熟妇喷水一区二区三区| 国产成人艳妇AA视频在线| 国产在线91在线电影| 女同国产精品一区二区| 国产在线一区视频| 国产成人精品日本亚洲77美色| 欧美专区在线观看| 亚洲无码视频一区二区三区 | 欧美国产精品不卡在线观看| 国产美女精品一区二区|