从网关到终端 跨界组合成为安全新命题

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zmaozhao
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  传统的网络安全模型,将网络划分为内网、外网、DMZ等多个安全域,通过在网络边界部署防火墙,来隔离内外网。防火墙的作用类似一道城堡,通过执行访问控制策略,将外部威胁隔离在城堡之外,保护内部网络的安全。
  
  终端成为新边界
  
  随着信息网络技术的发展,网络安全的态势发现了变化。一个明显的特征是:终端成为新的网络边界。
  首先,随着网络接入技术的发展,终端接入网络的方式已经不再局限于局域网接口。双网卡、Modem拨号、Wi-Fi、CDMA/GPRS上网卡、红外、蓝牙等接口已经成为企业内部网络的另一道边界。不能有效管理内部PC通过这些接口上网,就类似在防火墙的城堡下,存在很多没有安全警卫的后门、小道,使得内部网络的安全性无法保障。
  其次,在传统的企业网络中,终端具有固定的办公位置,内部网络相对是静态的。然而,随着移动终端的普及(便携机销售超过台式机),移动办公方式开始流行,内部网络上接入的终端也变得动态化。一方面,员工的终端可能在多个位置动态接入内部网络。另一方面,各种非公终端也可能接入内网(包括员工个人PC,以及合作伙伴、客户的PC)。
  再次,USB等存储设备的大量使用,使得内部主机直接暴露在通过U盘等移动媒介传播的恶意软件面前;同时,内部的关键信息资产,也面临通过移动媒介泄露的威胁。网关设备对此无能为力。
  终端成为内部网络的另一道边界,网络安全必须同时管理网关和终端双重边界,这也是安全产品必须面对的问题。
  
  黑客攻击技术的集成化
  
  黑客的攻击手段在和安全产品控制与反控制的斗争中不断变化。针对企业防火墙的部署,黑客工具被设计为反弹连接方式。繞开防火墙的安全策略,黑客在内部网络的PC上植入木马后,反弹木马从内部主机上主动发起连接。网关防火墙对这类攻击难以识别。针对终端防病毒软件的部署,黑客工具加强了与防病毒软件对终端系统控制权的争夺,木马病毒被设计成首先上来终结防病毒软件进程。
  黑客把这些技术结合在一起,形成集成化的新一代攻击工具。单一的安全产品,在抵御这些集成化的攻击工具时,都存在一些脆弱点。针对这种安全威胁,客观上需要多种安全产品相互协同与配合,构筑成系统的防御体系,从而更好地满足企业的安全需求。
  
  安全的新思维
  
  面对安全的新形势和新挑战,网关安全产品和终端安全产品逐渐组合在一起,形成更加有效的纵深防御体系。这种安全的新思维逐渐成为趋势。
  通过组合,可以统一管理网络边界,同时在网关和终端进行安全控制,对整个网络边界执行统一的访问控制策略、配置、监控,确保网络安全无盲点,将企业IT管理的范围从网络边界的网关设备推进到终端PC,以保证整体的网络安全性、业务的可用性和连续性。在此基础上,形成针对新安全威胁的纵深防御体系,面对集成化的黑客攻击方式,使网关与终端互相保护,协同配合,纵深防御,更有效地抵御新的安全威胁。
  当然,网关安全产品和终端安全产品属于不同的技术领域,两者之间跨界组合的实现,对安全厂商提出了更高的要求。当前实现跨界组合面临的主要挑战有:产品系列的综合要求,产品协同实现的复杂性,客户对易用性的要求。
  近年来,国外的信息安全领导企业纷纷开始探索通过产品组合的方式来满足客户的安全需求。但是,纵观国内安全厂商,在网关和终端安全两个领域都有成熟技术和产品的并不多,能实现二者协同和易用性的更寥寥无几。目前只有启明星辰等少数厂家具备跨界产品组合的能力。
其他文献
CES 2011上,百年老店诺基亚被安卓明星们的光芒刺得蜷缩在被遗忘的角落。在久攻不克的北美,有市场调查结果显示,它已沦为消费者心中的最差企业之一。诺基亚将在蓄势中爆发还是在式微中毁灭?这一2G时代的王者能搏出时来运转吗?    作为行业重头戏的CES2011(国际消费类电子产品展览会)刚刚落下帷幕,诺基亚被淹没在铺天盖地的新产品发布消息里,悄无声息。原来它此次并没有在这个世界最大的消费类电子产品
2011年,网络、布线市场的状况可以用“多云转晴”来形容。在经历了云计算概念风暴的洗礼后,市场终于浮现出一批实用型的产品及解决方案。它们有的为传统数据中心向云的过渡提供了更为经济、高效的方法,有的更关注那些让云落地的细节,有的解决了云化数据中心最关心的管理、节能问题,有的还为企业关键业务向云环境的迁移提供了便捷的方法……当这些技术、方案被应用于公有云、私有云、混合云时,云与我们的距离无疑又进了一步
近日,康普宣布与榕基软件全资子公司榕基五一(北京)信息技术有限公司正式签署战略合作协议,成为康普授权的中国经销商。除了在中国市场已签约的三家分销商外,康普5年来从未签约过新分销伙伴,这次也是首度为榕基“破例”。  “最终用户不再从基础设施的角度考虑问题,而是从应用的角度来考虑基础设施的规划。”康普全球渠道组织亚太区总监黄海涛表示,用户对基础设施投资的这种变化正在全球范围内产生,中国用户也因此产生了
IaaS被业界公认为是云计算服务的最佳切入点。  IaaS被如此巨大的光环所笼罩,也让设备提供商、服务提供商和用户都对其“钱”途充满期待。但IaaS市场良莠不齐,还时不时传来云服务中断的坏消息,这让人们对IaaS服务又爱又恨……    在一次关于云的研讨会上,记者观察到,当IaaS (基础架构即服务)服务商Rackspace的专家演讲时,全场座无虚席。但是,当IaaS 解决方案供应商Enomaly
北电与谷歌达成9亿美元专利收购初步协议   4月5日,北电网络宣布已与谷歌达成了一份初步协议,北电网络将以9亿美元的价格将其专利权出售给谷歌。谷歌提出的收购要约属于假马竞拍。在这种竞拍模式下,其他潜在收购方提出的收购价格不得低于谷歌提出的要约价格,而且其他潜在竞购方在编制自己的收购要约时可参考谷歌提出的收购要约及要约的具体条款。如果假马竞拍失败,提出假马竞拍的收购方将获得一定的补偿,它可以将补偿金
KiKi和Kik,你并没有眼花。盛大网络“本地化”了国外正风行的手机通讯录社交工具Kik,于2011年1月4日推出了KiKi。它可基于用户手机的本地通讯录直接建立与已有联系人的连接,实现免费短信聊天、来电大头贴、个人状态同步等功能。  盛付通、支付宝、财付通和网易通。盛大网络赶在2011年的第一周加入了17家第一批央行第三方支付牌照竞争者的行列,打算与阿里巴巴、腾讯、网易在第三方支付这个新战场上再
实施基于平板电脑的电子教学,早已不是什么新鲜事。平板电脑与教学相结合的电子教学模式发展状况如何?这种教学模式催生出什么样的产业链?平板电脑与教育相结合的市场潜力到底有多大?  四五个学生,围坐在一张桌子边,每人一台iPad,听文章朗诵、画数学图形、听英语录音、上传个人绘画作品等,这是现在众多中小学课堂中经常出现的场景。  这样基于平板电脑的电子教学,在北京、上海、南京、杭州等地区的部分中小学早已不
HANA的成败将成为决定SAP能否延续往昔辉煌的关键因素之一。  对于这一点,记者在12月4~ 5日举办的2012 SAP全球技术研发者大会(2012 SAP TechEd)上海站活动上深有体会:高层管理者的每个演讲的主题都与 HANA有关,很多关键应用都将支持HANA,五大业务群中的移动应用平台将基于HANA……  影响未来技术方向  2012 SAP全球技术研发者大会的主题是“创新——超越空前
在ERP实施过程中,如何说服关键用户配合项目实施顾问的工作很重要。本文通过案例介绍了在项目执行中如何取得关键用户的支持。    案例故事    在过去的一年中,ERP项目经理周松有8个月的时間常驻在H公司,他当时是在H公司进行ERP项目实施的工作。该项目2010年4月底启动,预计6月底完成,但直到2011年2月,客户方项目经理列出了一份长长的《系统优化清单》后,才在《验收报告》上签了字。原本两个月
下辖15个镇、6个乡,总人口仅100万人的舒城县正上演着一出大鱼吃小鱼的PC渠道竞逐战。今年元旦,舒城县东升电脑有限公司的新店开业,让这场白刃战更加激烈。由于在原有的PC专卖店集中的古城路上已经找不到足够大的铺面,这家店开在离古城路不远的梅河路上,将左右5家门面房合在一起,形成了一个200多平方米,划分成12个功能区的形象店。  “这样规模的专卖店,在海尔县级渠道中是第一家。” 海尔电脑营销平台副