999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于IT 資產信息庫的資產安全風險分析

2019-11-25 08:56:08中國民航信息網絡股份有限公司李建欣韓杰
網絡安全和信息化 2019年11期
關鍵詞:分析信息系統

■中國民航信息網絡股份有限公司 李建欣 韓杰

隨著企業信息化程度的逐步提升以及業務的不斷發展和復雜化,大中型企業擁有大量的IT 系統,企業關鍵的信息資產也正是分布其中。這些IT 系統在為我們工作和生活提供便利的同時,也一直處于惡意攻擊的陰影籠罩下,因此系統安全防范越來越重要。

而傳統的IT 資產管理與信息安全管理往往沒有進行深度融合,仍舊各自管理信息,成為了信息孤島。因此,如何將IT 資產管理與信息安全管理進行有機融合,使得企業管理人員既能夠從宏觀角度了解企業內IT 資產當前的安全狀態以便進行安全管理決策,又能從微觀角度掌握單一資產的安全情況以便進行針對性的技術防護,成為了企業面臨的一個重要課題。

本文會從信息安全管理角度,以IT 資產管理作為引導,詳細介紹一種基于IT 資產信息庫的資產安全風險分析方案。

表1 不同場景下使用的資產信息采集技術手段

IT 資產信息庫的形成

企業內IT 資產信息庫通常是以管理手段進行收集和維護的,比如通過管理手段要求資產負責方在CMDB 系統中進行錄入。

成熟的CMDB 系統往往十分強大,幾乎能夠覆蓋IT資產從采購到上架使用再到注銷下架回收的整個生命周期。但是通過管理手段進行錄入的CMDB 系統,在實際生產場景中存在一個重要短板:信息維護不夠及時。比如資產的操作系統、數據庫的類型或版本發生了變更,CMDB 中可能還是原來的過時信息。可見CMDB 系統中信息的有效性、真實性完全依賴于企業內部的管理制度,由此成為企業信息安全管理中的一個弱點,因為當有網絡威脅事件發生時,管理人員卻連資產的類型和版本都無法確定。

在本方案中,我們結合實際項目情況,對不同管轄權限和復雜環境中的資產采用不同的技術手段,采集和分析資產的指紋信息,結合CMDB 系統中錄入的管理項信息,形成企業內及時有效的、真實權威的資產信息庫。

表1 為在不同場景下所使用的資產信息采集技術手段,用于適應實際項目中復雜的情況。其中,通過Agent代理方式和指令通道的方式采集的資產指紋配置信息最為正確,采集的類型也是最全的,但是依賴于部署的Agent 當前運行權限的高低;通過對網絡設備的數據進行分析也是一種獲取資產信息重要的補充手段,一種方法通過對流量監控系統的數據進行分析,一種方式是登錄到網絡設備中獲取其ARP 等信息,這種技術方式獲取的資產信息較少,通常被用于未知資產發現;對于無任何管理權限,但是網絡可達的資產,還可以采用遠程掃描的方式對主機設備、B/S 系統進行指紋信息采集,這種技術方式的優點是無需對目標資產進行配置修改,缺點是操作不當可能會對企業內網通信產生一定的影響,因此需要視具體情況使用。

通過如上技術方式的綜合使用,最終形成相較CMDB系統更具可信度的資產信息庫,資產信息庫數據模型示例如表2 所示。

IT 資產風險分析

形成企業內權威的資產信息庫只是基礎工作,只有資產信息庫對于資產安全風險分析工作是遠遠不夠的。本方案中,會把資產的指紋數據根據類型和版本提取CPE(Common Platform Enumeration,通用平臺枚舉)信息,并基于漏洞情報信息進行安全漏洞分析,并將資產相關的其他安全信息進行聚合,以有組織邏輯的形式進行抽象化提升,形成企業的資產畫像。

表2 資產信息庫數據模型示例

本方案中,首先根據指紋數據的類型和版本自動生成CPE 信息,然后將CPE 信息與漏洞情報進行分析匹配,將匹配命中的資產列為風險資產,并關聯命中的漏洞信息。CPE 是一種針對廠商、系統、軟件包進行的結構化命名規范,格式示例:cpe:/o:microsoft:windows_8.1,意為操作系統是微軟的Windows,版本為8.1,主要來進行漏洞影響版本的匹配。圖1 為將資產信息庫中的CPE 信息與漏洞情報庫分析匹配后命中的結果示例圖。

除了基于CPE 信息與漏洞情報信息進行分析外,資產庫還與其他安全平臺進行聯動獲取這些平臺上的數據信息,主要包括:威脅態勢平臺的資產關聯信息、漏洞管理系統中已發生的資產漏洞信息、安全合規系統中的資產合規情況信息、防護態勢系統中的資產的防護數據等,并結合如上關聯數據形成了資產畫像。在資產畫像中,除了對相關信息進行分組,還根據其關聯的安全信息進行綜合安全分析。分析維度按照資產的安全整體情況、自身健康情況、面臨的威脅程度、風險評級四個維度進行提示,用于管理人員的決策參考。圖2 為某一資產的畫像示意圖。

實踐與思考

企業IT 資產的信息安全保障離不開對資產自身的信息及時、完整的掌握,企業也亟需一套權威的資產信息庫。在項目實踐中,我們發現CMDB 系統在管理中的短板,并通過各種技術手段對資產信息進行采集,最終形成了企業內的資產信息庫,這些資產的信息在日常信息安全管理中起到了極其重要的作用。但是在資產風險閉環管理工作中,仍舊需要依賴CMDB 系統中的管理項信息,比如資產負責部門、資產負責人及其聯系方式等信息,因此本方案的作用不是要替代CMDB,而是從信息安全管理的視角去觀察資產,審視資產的安全屬性元素,利用資產的數據完成日常信息安全管理工作。

圖1 將資產信息庫中的CPE 與漏洞情報庫分析匹配結果示例圖

圖2 資產畫像示意圖

結語

企業的資產管理工作繁雜且單調,而相關的安全屬性又常常不在資產的管理范圍內,資產家底不清,積極防御無從談起,出現安全事件時就會無從下手。

信息安全是一個長期對抗的過程,建立基于企業IT資產信息庫的安全風險分析方案,應對日益復雜的安全攻擊,企業作為防守方仍舊任重而道遠。

猜你喜歡
分析信息系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
隱蔽失效適航要求符合性驗證分析
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
電力系統不平衡分析
電子制作(2018年18期)2018-11-14 01:48:24
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
電力系統及其自動化發展趨勢分析
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 国产精品lululu在线观看| 欧美成一级| 国产亚洲精品精品精品| 欧美亚洲国产日韩电影在线| а∨天堂一区中文字幕| 在线亚洲天堂| 波多野结衣一区二区三区四区 | 免费精品一区二区h| 久久久久九九精品影院 | a毛片在线| 不卡的在线视频免费观看| 五月丁香伊人啪啪手机免费观看| 永久免费精品视频| 亚洲最大情网站在线观看| 久久精品国产精品国产一区| 欧美a在线| 亚洲天堂网在线播放| 亚洲久悠悠色悠在线播放| 国产91色在线| 免费观看精品视频999| 人妻少妇久久久久久97人妻| 国产精品999在线| 亚洲日韩久久综合中文字幕| 女人一级毛片| 国产肉感大码AV无码| 久久性妇女精品免费| 欧美一道本| 亚洲色图狠狠干| 中文字幕永久在线看| 欧美va亚洲va香蕉在线| 亚洲国产日韩在线成人蜜芽| 亚洲综合九九| 一本大道香蕉久中文在线播放| 国产极品美女在线观看| 日韩精品毛片| 2021国产精品自产拍在线观看| 国产91视频免费观看| 国产手机在线ΑⅤ片无码观看| 日韩精品成人网页视频在线| 亚洲区第一页| 亚洲成网站| 亚洲精品男人天堂| 看av免费毛片手机播放| 国产农村1级毛片| 久久综合色视频| 欧美第二区| 天天婬欲婬香婬色婬视频播放| 日本高清视频在线www色| 亚洲 欧美 偷自乱 图片| 拍国产真实乱人偷精品| 在线观看视频一区二区| 99性视频| 黄色a一级视频| 久久美女精品| 人人91人人澡人人妻人人爽| 亚洲三级视频在线观看| 欧美亚洲香蕉| 国产精品三区四区| 日本一区二区不卡视频| 色有码无码视频| 久久久受www免费人成| 国产精品专区第一页在线观看| 国内99精品激情视频精品| 国产精品手机在线播放| 亚洲无线一二三四区男男| 91欧洲国产日韩在线人成| 四虎影视8848永久精品| 精品無碼一區在線觀看 | 手机在线国产精品| 国产视频a| 狠狠色综合久久狠狠色综合| 成人福利在线观看| 久久性视频| 中文无码伦av中文字幕| 国产一区二区三区在线观看免费| 欧美天天干| 五月天综合婷婷| 亚洲无码高清视频在线观看| 国产一二三区在线| 亚洲第一成年免费网站| 中国国产高清免费AV片| 日韩高清无码免费|