构建企业内部网(Intranet)安全防护体系研究

来源 :商场现代化 | 被引量 : 0次 | 上传用户:danshenguizu920
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要] 本文详细分析了企业内部网现有的安全防护体系存在的问题,提出了一种新的网络安全防护体系,并阐述了该体系的构架及工作原理。
  [关键词] Intranet 网络安全防护体系 统一安全管理平台
  
  一、前言
  内部网(Intranet)指采用Internet技术建立的企业内部专用网络。它以TCP/IP协议作为基础,以Web为核心应用,构成统一和便利的信息交换平台。内部网在企业信息发布、销售服务、提高工作群体的生产力、内部交流与支持、员工的培训和数据库开发等方面,发挥着不可缺少的作用。它能够帮助企业协调内部通讯和提高企业生产力。
  但是,随着Intranet在企业的广泛应用,内部网的安全问题也得到越来越多的关注,特别是网络病毒的泛滥、网络黑客的攻击、企业信息的泄密等,无不牵动着企业领导敏感的神经。如果没有一个高效的网络管理系统对网络进行管理,保障内部网络安全有效的运行。将直接影响到企业的正常运作,最终影响到企业的经济效益和社会效益。
  二、现有内部网安全防护体系存在的问题
  当前企业内部网普遍采用在网络出口部署IDS(Intrusion Detection System,入侵检测系统)和硬件防火墙,在内部网服务器上安装杀毒、防火墙软件辅以一定的访问控制策略并及时更新补丁等多项安全措施相结合的综合安全防护体系。当发生网络安全问题时,由于大部分交换机以及路由器不具备或只具备较弱的安全防护功能,只能依靠防火墙来抵御攻击和入侵,并由IDS 来予以跟踪。但是这种安全体系存在以下几个明显的弱点:
  1.随着网络流量的持续增长,特别是大型内部网内数据流量的爆炸性增长,单纯的依靠在内部网的某一点安装某一网络安全设备来进行全网的防护已显得力不从心,容易发生单点故障,并且造成内部网整体通信的瓶颈。
  2.来自于内部的误操作和滥用对内部网的影响是最为致命的,通常的比例高达70%。当攻击者与被攻击者均处于Intranet内部时, 如果攻击流不经过IDS 的监控点,就不能被IDS 捕获,此时IDS 无法跟踪,部署在网络出口的硬件防火墙则失去了作用,只能靠服务器以及用户电脑上安装的防火墙来抵御攻击。如果此时用户的攻击为虚拟IP 攻击,则网络管理人员只能依靠将局域网逐片断开的原始方式逐步地进行故障定位,影响的范围大,排查的时间长,过程繁琐。
  3.IDS+防火墙的组合模式在进行病毒和攻击方式识别时需要产品厂家的支持,具有一定的滞后性,对新出现的病毒和攻击行为基本无能为力,且误报的情况也是时有发生。
  4.启用基于802.1x 协议的用户接入认证,能够保障Intranet用户接入的合法性,较好地解决IP 地址盗用、用户私自架设代理服务器等一系列困扰内部网管理者的问题,但是基于802.1x 协议的系统对于用户的计算机系统是否安全、用户是否存在网络攻击行为则无法进行判别。
  基于以上几点,最安全的办法就是采取让所有接入Intranet的计算机安装杀毒和防火墙软件并及时更新补丁。但由于用户的网络应用水平参差不齐,作为网络管理部门,只能督促用户及时更新操作系统补丁和安装防火墙及杀毒软件,而且操作系统或者应用程序的补丁更新方式,若直接从互联网上更新则比较慢,若在企业内部架设WSUS服务器,则需要用户修改配置,过程相对复杂很多,用户会觉得麻烦。无法从技术层面上强制执行,要保证用户系统的安全和统一非常困难。
  以上几点充分说明了当前Intranet普遍采用的安全体系存在诸多漏洞,已不能很好地满足日益增长的网络安全需求。
  三、统一安全管理平台的体系架构及工作原理
  1.统一安全管理平台的架构
  构建一个统一的安全管理平台,用以实现对Intranet内所有网络设备的统一管理和调配,确保接入Intranet的所有网络终端设备的安全可信,是在现有网络安全防护体系的基础上发展建立的新的网络安全防护体系设计思想。
  统一安全管理平台系统具体构架(如图1所示),由三个层面、五个部分组成:
  (1)后台服务层面
  身份认证系统——身份认证系统能够提供严格的用户接入控制,通过准确的身份认证和物理定位来确保接入用户的可靠性。用户认证系统针对用户的入网行为,提供入网控制功能,同时,认证系统还可以实现用户帐号、用户IP、用户MAC、设备IP、设备端口的静态绑定、动态绑定以及自动绑定,保证用户入网身份的唯一性。
  安全管理平台——安全管理平台是安全防护体系的管理与控制中心,是统一安全管理平台的核心组成部分。通过安全管理平台,可以对系统内的安全设备与系统安全策略进行管理,实现全系统安全策略的统一配置、分发和管理,并能有效地配置和管理全网安全设备,从而实现全网安全设备的集中管理,起到安全网管的作用。通过统一的技术方法,将系统所有的安全日志、安全事件集中收集管理,实现集中的日志分析、审计与报告。同时通过集中的分析审计,发现潜在的攻击征兆和安全发展趋势,确保安全事件、事故得到及时的响应和处理。
  安全修复系统——安全修复系统的作用是跟踪安全漏洞的变化,能够有效地进行系统补丁、病毒特征码或者用户指定应用程序补丁的管理。针对不同的安全策略,点到面地自動强制分发部署补丁程序。
  (2)网络层面
  安全联动设备——安全联动设备是Intranet中安全策略的实施点,起到强制用户准入认证、隔离不合格终端、为合法用户提供网络服务的作用。由安全管理平台提供标准的协议接口,同交换机、路由器、防火墙、IDS等各类网络设备实现安全联动。
  (3)用户层面
  安全客户端——安全客户端是安装在个人电脑和服务器上的端点保护软件。安全客户端负责收集不同用户的安全软件的状态信息,包括对防病毒软件信息的收集。同时,安全客户端可以评估操作系统的版本、补丁程度等信息,并且把这些信息传递到安全管理平台,没有进行适当升级的主机将被隔离到网络修复区域,从而保障网络的安全运行。与传统的解决方案不同,安全客户端通过对用户终端设备信息的搜集,可预先识别和防止用户对网络的恶意行为,排除潜在的已知和未知的安全风险。
  2.统一安全管理平台的工作原理
  统一安全管理平台的工作原理如图2所示。
  统一安全管理平台系统实现终端用户安全准入的工作流程如下:
  (1)用户终端试图接入网络时,首先通过安全客户端上传用户信息至用户认证服务器进行用户身份认证,非法用户将被拒绝接入网络。
  (2)合法用户将被要求进行安全状态认证,由安全管理平台验证补丁版本、病毒库版本等信息是否合格,不合格用户将被安全联动设备隔离到隔离区。
  (3)进入隔离区的用户可以根据企业网络安全策略,通过安全修复系统安装系统补丁、升级病毒库、检查终端系统信息,直到接入终端符合企业网络安全策略。
  (4)安全状态合格的用户将实施由安全管理平台下发的安全设置,并由安全联动设备提供基于身份的网络服务。
  四、结束语
  保障Intranet安全、有效运行,是一项复杂的系统工程。它既是一个技术问题,但更是一个管理问题,所谓“三分技术,七分管理”。所以,除了采用上述技术措施之外,加强网络安全的管理:制定有关规章制度;确定安全管理等级和安全管理范围;制订有关网络操作使用规程和人员出入机房管理制度;制定网络系统的维护制度和应急措施;对工作人员结合机房、硬件、软件、数据和网络等各个方面的安全问题,进行安全教育,提高工作人员的保密观念和责任心;加强业务、技术的培训,提高操作技能等,也将起到十分有效的作用。
  参考文献:
  [1]思科系统网络技术有限公司.思科自防御网络[EB/OL]. [2006-04-03]. http://www.cisco.com/global/CN/solutions/industry/segment_sol/smb/smb_it/security/cisco_self_defending_networks_overview.html
  [2]微软中国技术支持中心.网络访问保护平台体系结构[EB/OL].[2004-11-15]. http://www.microsoft.com/china/windowsserver2003/techinfo/overview/naparch.mspx
  注:本文中所涉及到的图表、注解、公式等内容请以PDF格式阅读原文。
其他文献
[摘要] 操作风险是现代商业银行面临的主要风险之一,操作风险同质量管理水平密切相关。6σ管理是现代质量管理的最新成就,对于有效管理操作风险具有重要的意义。本文简要介绍了6σ管理方法,并给出了商业银行操作风险6σ管理的建议。  [关键词] 操作风险 6σ 质量管理    随着金融业市场竞争日趋激烈,银行产品创新不断,业务流程进一步复杂化,经营管理的信息化程度不断提高,风险管理模型日趋复杂,在这些诸多
期刊
[摘要] 郫县农科村作为中国农家乐的发源地,以花卉种植业与乡村旅游业为主要经济载体。在花卉业与旅游业迅速发展的今天,农科村原有的经济模式暴露出很多不足,经济发展速度有所下降。本文在对农科村的经济发展现状进行实地调研的基础上,借用国外的SWOT分析法,对其经济发展的优势、劣势、机遇和威胁进行了具体分析,并提出农科村经济的发展战略。  [关键词] 农科村 经济载体 SWOT分析 发展战略    四川省
期刊
[摘要] 单点登录是跨域分布式计算的一项关键技术并日趋发展成熟,已被广泛应用于当前的企业信息化建设中。使用单点登录技术,用户只需一次登录就可以无缝地访问其授权的所有应用系统,极大地提高了企业员工的工作效率。本文在对Kerberos单点登录模型和SAML单点登录模型分析的基础上,提出了一个综合二者优势的Web单点登录系统模型,并探讨了用户登录和站点跳转的实施过程。  [关键词] 企业信息化 单点登录
期刊
[摘要] 本文从国际竞争力结果的角度,通过计算国际市场占有率、出口增長率、出口显示性比较优势指数(RCA)和贸易竞争力指数(NTB),比较了后ATC时期世界主要纺织品出口国家的纺织品国际竞争力,并对中国纺织品国际竞争力做出了相应的评价,为指导其出口提供了理论依据。  [关键词] ATC 纺织品国际竞争力 RCA NTB    中国纺织品在世界纺织品贸易中一直处于优势地位,是拉动中国外贸增长和稳定就
期刊
[摘要] 本文将数据挖掘技术中的关联规则算法运用于笔记本电脑BTO生产计划中,并基于BTO制造的特点,采用了分类、多最小支持度和增量挖掘的改进算法,挖掘PC配置选择的关联关系,为制造部门制定准确的生产计划提供科学的支持。  [关键词] 关联规则 多最小支持度 按订单制造 生产计划 笔记本电脑    一、应用背景  近年来笔记本电脑市场发展迅速,预计2007年全球产量将突破9000万台。为了在满足市
期刊
[摘要] 本文分析了利用CAPICOM 组件实现数字签名和验证的技术,并结合实际给出了应用实例。  [关键词] 数字签名 CAPICOM    数字签名技术是信息化建设中的关键安全机制之一,广泛应用于电子商务、电子银行、电子证券等系统。CAPICOM 是由微软公司推出的一个高性能的用于密码方面的组件,它提供的功能强大的方法为数字签名的实现提供了一条实用、快捷、安全的途径。  一、用CAPICOM实
期刊
[摘要] 基于统计数据的计量经济分析表明,改革开放以来江西等中部欠发达地区的人力资源非农配置对农民增收具有重大的战略价值。中部地区要从根本上解决“三农”问题,就必须积极采取各种有效措施,鼓励和引导农村剩余劳动力向非农产业和城镇合理转移,大力增加农民收入。  [关键词] 人力资源非农配置 农民增收 中部欠发达地区    农民增收问题是当前我国“三农”问题的核心。相关理论和经验表明,农村剩余劳动力向非
期刊
[摘要] 在现有企业信息化评价指标体系的基础上,按照IT平衡计分卡的观点,针对旅游企业的特点,设计和构建了衡量中国旅游企业信息化绩效的评价指标体系,并建立了基于模糊层次分析法的旅游企业信息化绩效评价模型。最后以国内两家典型旅游企业为例,应用模糊AHP模型得到综合评价结果,从而比较二者的信息化水平,并验证了模型的有效性。  [关键词] 旅游企业信息化 绩效评价 指标体系 模糊层次分析法     一、
期刊
[摘要] 通过对我国企业应用ERP系统的效果进行分析,发现由于评价ERP系统应用效果的方法的落后,使得我国企业在实施ERP系统时处于困窘的境地。本文在平衡记分卡理论的基础上,结合模糊分析法,对企业取得长期绩效的驱动因素进行研究和设计评价方法,通过实证研究得出:我国企业在实施ERP系统后取得了较好的效果,但在客户和内部流程两个层面需要加强,对企业学习与成长层面应更重视。  [关键词] 平衡记分卡 E
期刊
[摘要] 文章首先阐明了我国现代邮政物流存在的问题及RFID技术的优点,然后分析了RFID技术在现代邮政物流管理中的作用,最后对RFID 技术在现代邮政物流中的应用方案进行了设计。  [关键词] 现代邮政物流 RFID技术 应用方案    一、我国现代邮政物流存在的问题及RFID技术的优点  目前我国邮政物流基础设施已有一定的基础,现代物流意识也开始起步,但由于信息化水平不高,物流配送效率较低,邮
期刊