云安全管理平台解决方案.doc 下载本文

内容发布更新时间 : 2024/9/23 6:25:13星期一 下面是文章的全部内容请认真阅读。

云安全管理平台解决方案

北信源云安全管理平台解决方案北京北信源软件股份有限公司 2010 云安全管理平台解决方案/webmoney 2.1问题和需求分析 2.2传统SOC 面临的问

题......................................................................................................... 4.1资产分布式管理 104.1.1 资产流程化管理 104.1.2 资产域分布 114.2 事件行为关联分析 124.2.1 事件采集与处理 124.2.2 事件过滤与归并 134.2.3 事件行为关联分析 134.3 资产脆弱性分析 144.4 风险综合监控 154.4.1 风险管理 164.4.2 风险监控 174.5 预警管理与发布 174.5.1 预警管理 174.5.2 预警发布 194.6 实时响应与反控 204.7 知识库管理 214.7.1 知识共享和转化 214.7.2 响应速度和质量 214.7.3 信息挖掘与分析 224.8 综合报表管理 245.1 终端安全管理与传统SOC 的有机结合 245.2 基于云计算技术的分层化处理 255.3 海量数据的标准化采集和处理 265.4 深入事件关联分析 275.5 面向用户服务的透明化 31云安全管理平台解决方案 /webmoney 前言为了不断应对新的安全挑战,越来越多的行业单位和企业先后部署了防火 墙、UTM、入侵检测和防护系统、漏洞扫描系统、防病毒系统、终端管理系统 等等,构建起了一道道安全防线。然而,这些安全防线都仅仅抵御来自某个方面 的安全威胁,形成了一个个“安全防御孤岛”,无法产生协同效应。更为严重地, 这些复杂的 资源及其安全防御设施在运行过程中不断产生大量的安全日志和事件,形成了大量“信息孤岛”,有限的安全管理人员面对这些数量巨大、彼此 割裂的安全信息,操作着各种产品自身的控制台界面和告警窗口,显得束手无策, 工作效率极低,难以发现真正的安全隐患。另一方面,企业和组织日益迫切的信 息系统审计和内控要求、等级保护要求,以及不断增强的业务持续性需求,也对 客户提出了严峻的挑战。 对于一个完善的网络安全体系而言,需要有一个统一的网络安全管理平台 来支撑,将整个网络中的各种设备、用户、资源进行合理有效的整合,纳入一个 统一的监管体系,来进行统一的监控、调度、协调,以达到资源合理利用、网络 安全可靠、业务稳定运行的目的。 云安全管理平台解决方案 /webmoney 安全现状2.1 问题和需求分析 在历经了网络基础建设、数据大集中、网络安全基础设施建设等阶段后,浙 江高法逐步建立起了大量不同的安全子系统,如防病毒系统、防火墙系统、入侵 检测系统等,国家主管部门和各行业也出台了一系列的安全标准和相关管理制 度。但随着安全系统越来越庞大,安全防范技术越来越复杂,相关标准和制度越 来越细化,相应的问题也随之出现: 1、安全产品部署越来越多,相对独立的部署方式使各个设备独立配置、管 理,各产品的运行状态如何?安全策略是否得到了准确落实?安全管理员难以准 确掌握,无法形成全局的安全策略统一部署和监控。 2、分散在各个安全子系统中的安全相关数据量越来越大,一方面海量数据 的集中储存和分析处理成为问题;另一方面,大量的重复信息、错误信息充斥其 中,海量的无效数据淹没了真正有价值的安全信息;同时,从大量的、孤立的单 条事件中无法准确地发现全局性、整体性的安全威胁行为。 3、传统安全产品仅仅面向安全人员提供信息,但管理者、安全管理员、系 统管理

员等不同的角色都需要从不同的角度了解安全的状况,包括整体的安全态 势和全局的安全信息等。 4、安全管理员每天面对复杂的网络环境和形形色色的安全事件,通过一个 系统帮助他们正确理解安全事件,并自动化的调整安全策略,或将其分配到不同 的系统管理员去人工处理并跟踪处理结果,是安全运维的切实需求。 上述问题和需求,决定了安全管理运营中心(SOC:Security Operation Center) 已成为网络安全建设的新重点。安全管理运营中心,也称为安全管理平台,之所 以称为SOC,是与NOC(Network Operation Center,即网络运行中心)相对应 而言。NOC 强调对客户网络进行集中化、全方位的监控、分析与响应,实现体 系化的网络运行维护。SOC 强调各个分离的安全体系统一管理、统一审计、统 一运营,形成一个完整的安全保障体系,从而实现了高效、全面的网络安全防护、 云安全管理平台解决方案 /webmoney 检测和响应。从这个阶段开始,网络安全开始走上统一安全的新台阶。2.2 传统SOC 面临的问题 传统SOC 保证信息资产的安全,采用集中管理方式统一管理相关安全产品, 搜集所有安全信息,并通过对收集到的各种安全事件进行深层的分析,统计和关 联,及时反映被管理资产的安全基线,定位安全风险,对各类安全事件及时提供 处理方法和建议的安全解决方案。 但总体而言,传统 SOC 系统在建设的过程中通常也存在一些问题,主要表 现在如下方面。 (1)管理信息模型缺乏 在典型的网络中,SOC 系统需要管理多种安全设备,并与这些安全设备之 间实现互操作来阻断或者消除安全攻击或者安全事件。为了更好地保障安全,部 署的各种设备之间应该实现互操作,共同解决企业中的安全问题。 目前的安全设备或安全系统缺乏统一的管理信息模型,SOC 系统在管理不 同厂家生产的同一类安全设备时,只能分别根据不同厂家产品提供的管理接口进 行相应的管理以及信息获取,这样就难以在 SOC 系统中形成统一的对安全设备 的管理功能。 同类设备之间缺乏统一的管理信息模型导致不同的安全设备之间难以实现 互操作,如防火墙和IDS 之间。在大型网络中,不同类型的设备之间可以实现互 联互通,共同完成一定的功能,但是在安全设备共同组成的管理系统中,因为没 有统一的管理信息模型,导致各种安全设备不能互操作共同完成一定的安全管理 功能,各种安全设备只能独立地进行基于一个视点的安全管理功能。 部分安全管理功能只能依赖 SOC 系统等这样的上级管理系统。因为统一管 理信息模型的缺乏,安全设备之间不能进行互操作,所以只能由上级的 SOC 统对所有的安全事件进行关联分析,然后做出相应的判断并通过人工调整安全设备的方式进行相应配置处理。因为没有统一的管理信息模型,SOC 系统定位问 题后,也难以自动地向安全设备发出相应配置改变指令。 缺乏统一的管理信息模型致使 SOC 系统对安全设备的管理功能不明确, 云安全管理平台解决方案 /webmoney SOC管理应该有哪些功能,管理到什么粒度等都比较模糊。 (2)SOC 系统管理功能不统一 目前 SOC 系统应该包括哪些功能模块在业界内没有形成统一的认识,也没 有相关的标准组织对此制定相应的规范。运营商中的网管系统、BOSS 支撑系统 等都有一些标准组织制定的规范可以作为厂家实现时的参考,如ITU 的TMN 关标准,TMF的NGOSS 相关规范等。但是目前为止,国际相关组织对安全管理 相关的规范大多还仅仅面向具体的安全技术,对安全管理系统还没有相关的标准 或者规范。这样,不同的SOC 厂家对SOC 系统的理解不同,对同样的功能模块 理解也不相同,导致SOC 系统的功能多样化。因此,针对SOC 系统需要类似运 营支撑系统中的eTOM这样的通用过程框架来指导SOC 系统的建设。 (3)SOC 系统与其他系统关系的定位不明确 在大型网络中,部署着各种运营支撑系统、网络管理系统、

企业管理系统等, 为了实现企业中的过程自动化,这些系统各自功能定位非常明确,系统之间的关 系也比较明确,系统之间的接口也相对明确。SOC 系统应该要为这些系统提供 安全支撑,但是其与这些系统之间的关系并不很明确,与这些系统之间的数据交 互目前也没有确定。因此,目前来讲,SOC 系统还是一个“安全信息孤岛”。 (4)对海量数据分析存在瓶颈 传统SOC 限于自身系统架构的原因,面对海量数据的分析仍然存在着响应 不及时的问题,尤其是在事件关联分析方面,计算处理模式仍然比较单一,缺乏 对大量安全事件进行统一处理、归并、过滤的能力,随之而来呈现给用户的自然 存在着无法找到用户关注点、呈现不直观、关联失效等大量问题,随着安全数据 的与日俱增,传统SOC 在数据分析处理能力方面自然存在着较大瓶颈。 而随着云计算技术的不断发展,基于“云计算”技术的云安全管理平台的搭 建就很好的解决了当前传统SOC 系统在运行中面临的诸多问题。 云安全管理平台解决方案 /webmoney 应对方案为了应对上述安全风险和传统 SOC 面临的各种问题,北信源公司基于十余 年的终端安全管理产品研发经验,特提出了北信源云安全管理平台(VRV C-SOC: Cloud- Security Operation Center)解决方案。该方案在系统架构上分为 如下几个部分: 1、计算云层 在计算云层,VRV C-SOC 云平台计算引擎采用云计算技术对采集的海量数 据进行分布式计算、分析、识别、响应和控制。 2、服务云层 在服务云层,VRV C-SOC 对被管对象实现业务数据的“接入(采集)”,包 括采集终端层和网关层设备的数据。 3、网关层 网关层,包括传统SOC 平台和VRV 终端云管理平台两部分,传统SOC 台面向的主要安全对象,包括防火墙、入侵检测、病毒防护系统、漏洞扫描系统等相关安全设备,而 VRV 终端云管理平台所涉及的终端系统管理、终端策略配 置、终端互动管理在网关层上与终端层进行终端数据的信息交互。 4、终端层 终端层所管理的对象主要指最终用户所使用的终端计算机,如终端计算机 信息的收集、控制策略的执行、集中管控和审计等。 北信源云安全管理平台系统架构图如下图: 云安全管理平台解决方案 /webmoney 系统架构图云安全管理平台解决方案 /webmoney 北信源云安全管理平台解决方案北信源云安全管理平台解决方案采用云计算技术将终端安全管理和传统SOC 系统纳入到一个统一的云安全管理平台。该方案除了通过北信源终端安全管理平 台实现对终端的有效管理,同时还采集分析网关的安全系统和设备(防火墙、入 侵检测、防病毒、漏洞扫描、系统审计等)产生的数据,最后统计进行资产管理、 事件关联分析、综合风险监控、实时预警和反制,并形成专业的安全知识库。其 实现架构图如下图: 云安全管理平台框架 主机、网络设备、安全产品、应用系统、数据库,防火墙等 SOCKETSYSLOGSNMPODBC… 数据采集系统 数据处理系统 事件监控接口 资产关联分析风险评估风险威胁关联分析漏洞关联分析安全信息处理 DB/KB 系统 管理 脆弱 用户管理 显示 报表 策略 管理 资产 管理 事件 管理 用户 管理 风险 管理 预警 管理 响应 管理 知识 管理 报表 管理 北信源云安全管理平台架构图 云安全管理平台解决方案 /webmoney 10 4.1 资产分布式管理 资产管理主要是管理云安全管理平台监控范围的各个系统和设备,主要包 括:网络设备(如:路由器,交换机等)、主机设备(如:计算机,服务器等)、 安全设备(如 IDS,防火墙等),资产管理是风险管理、事件监控协同工作和分 析的基础。实现对网络综合安全运行管理系统所管辖的设备和系统对象的管理。 它将其所辖 IP 设备资产与风险的重要程度关系,依据风险评估的结果、定期的 漏洞扫描结果和本模块的信息资产相结合,基于资产CIA 属性,按照资产信息、 漏洞、补丁与备件分类导入或登记入库,