999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

構建安全的終端開發測試環境

2020-01-15 07:12:10天津宋亞錚
網絡安全和信息化 2020年1期
關鍵詞:信息管理

天津 宋亞錚

近年來銀行業數據泄露、遭受攻擊案件頻發,信息安全已呈現出新的發展趨勢,安全戰場已經逐步由核心與主干的防護,轉向網絡邊緣的每一臺計算機,如何有效保護計算機自身系統及存儲信息的安全性,已成為當前信息安全迫在眉睫的問題。

防火墻、入侵檢測、防毒軟件等信息安全類產品所提供的安全防護功能只是一種“隔離式”安全手段,無視內部漏洞和安全管理不規范,可以保持90%時間的表象正常,但10%的風險就足以造成200%的損失,這就是典型的“亞安全”現象。

問題現狀

隨著IT 技術的快速發展,各類終端和網絡接入設備日趨復雜多樣,企業面臨無法確定現在網絡中有多少各種設備、終端,是什么種類;無法確定入網終端的安全狀況、合法性;無法確定此時有哪些人員入網訪問,訪問了何種資源;機構的安全規范無法得到有效遵從;私接hub 及無線路由器無法進行有效的管理;無法迅速安全定位到終端設備和使用者等諸多現實問題。

筆者單位的開發測試區域主要為外包人員提供日常開發、測試環境,同樣面臨上述一些問題現象。

改善計劃和目標

為進一步加強對行外包人員及開發測試環境的規范化管理,防范源代碼、客戶信息等重要信息資產泄露的風險,單位計劃通過實施網絡準入控制、桌面安全管理等項目,在信息數據的使用安全性、終端主機防護的合理性、移動介質管理的規范性、監測與審計的有效性等方面對計算機實行全面管控,最終建立起“事前預防、事中管理、事后追溯”的信息安全技術管理體系,功能上實現以下目標:

1.測試開發區域的終端PC 全部進行標準化配置,只有安裝網絡準入組件后才能登錄測試開發區域網絡環境,并通過準入系統進行身份認證、安全檢查和授權訪問,達到全生命周期的入網審計,如圖1 所示。

圖1 全生命周期的入網審計

2.通過終端安全管理系統對測試開發區域的終端PC進行標準化管控,主要包括硬軟件使用控制、可信移動介質管理、行為預警及審計等內容。可實現管控操作系統網絡及主機配置信息,控制外設端口使用,禁止修改IP 和MAC 地址,禁止非法軟件運行,禁止無線網卡非法外聯,禁止非授權移動存儲介質使用,統一監控配置變化及后期審計等實施效果。

3.測試開發區域的終端PC 只有通過登錄運維審計系統(堡壘機)后才能進入測試開發服務器進行相關系統的開發、運維操作,且全程操作進行記錄,便于后期審計,如圖2 所示。

圖2 部署測試開發區堡壘機

經驗和技術

項目實施過程中,我們重點對采取哪種準入控制技術更適合我們的自身的需求進行了分析和測試。

所謂網絡準入控制,即當終端接入網絡時,首先由終端設備和網絡接入設備(如交換機、無線AP、VPN 等)進行交互通訊。然后,網絡接入設備將終端信息發給策略/AAA 服務器對接入終端和終端使用者進行檢查。當終端及使用者符合策略/AAA 服務器上定義的策略后,策略/AAA 服務器會通知網絡接入設備,對終端進行授權和訪問控制。

筆者單位結合自身的網絡架構及交換機的功能配置情況,并根據廠商的實施經驗和部署建議對策略路由模式PBR(Policy-Based-Routing)和 MVG(Multi-Vendor Gateway)模式分別進行了測試,并對實際管控效果進行了對比。

1.CNAC 旁路部署,采用策略路由PBR(Policy-Based-Routing)模式,如圖3所示。

經測試,策略路由模式管控的細粒度有所不足:首先同一交換機之間終端互訪沒法控制,其次同一VLAN 下的終端互訪不受限制。也就是說,拋開管理制度的約束,外包公司和合作公司人員有可能繞過準入控制,訪問其它終端在本地存放的文件和在線資源,導致文件還是可能被外泄,不能徹底解決非法外聯的問題。

2.CNAC 旁路部署,采用 MVG(Multi-Vendor Gateway)模式,如圖4 所示。

實現原理

CNAC 準入設備通過對新接入終端所在的端口進行VLAN 切換的操作,將不符合要求的終端切換到隔離VLAN,只有符合安全規范要求之后,才會將其切換到正常VLAN,從而到達準入控制的效果。

準入控制流程

圖3 CNAC 旁路部署策略路由PBR 模式

圖4 CNAC 旁路部署采用MVG 模式

1.終端接入網絡,CNAC會將其所在交換機的端口切換到隔離VLAN,打開任何瀏覽器頁面,都會重定向到指定的頁面,進行人員身份信息、部門信息的登記,并提交管理員進行審核。

2.系統管理員在后臺收到終端的注冊信息之后,對其進行批準審核,此時,該終端才能接入網絡,否則該終端在網絡中處于隔離狀態。

3.管理員批準審核之后,終端能夠接入網絡當中,無需再次入網注冊審核。

準入控制效果

經測試,采用該模式不僅策略路由模式下的準入控制效果都能實現,而且同時能夠對全網交換機進行管理。CNAC 能夠呈現出每一個交換機的面板信息:端口狀態、端口下IP/MAC 信息、VLAN、使用人信息、部門等等,實現了到精確到端口級別的準入控制管理,支持HUB、NAT 環境的準入;實現完全基于MAC的準入控制,較好地達到了入網管控效果。

環境要求

1.需要網絡為全二層架構,交換機之間通過trunk連接,沒有使用三層路由協議。

2.需要所有交換機可網管,支持SNMP、Telnet 和SSH 等其中一種遠程登錄方式。

3.現在使用中的VLAN 不能是VLAN1,并針對每個VLAN對應配置一個隔離VLAN。

4.在現有交換機的trunk 接口上,配置放行隔離VLAN。

5.與準入設備直連的交換機需要三個接口,其中一個是管理地址口,另外兩個配置為trunk 口。

項目總結

通過網絡準入控制、終端安全管理及運維審計系統3 道防線,構建了安全的終端開發測試環境,達到了對開發測試區域規范化管理、嚴格控制訪問權限的計劃目標。

但技術方式只是實現目標的一種手段,企業的信息安全還需要結合管理制度、員工安全意識培訓等多方面進行加強,才能將防范和降低安全風險落到實處。

猜你喜歡
信息管理
棗前期管理再好,后期管不好,前功盡棄
今日農業(2022年15期)2022-09-20 06:56:20
加強土木工程造價的控制與管理
如何加強土木工程造價的控制與管理
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
“這下管理創新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應用
現代企業(2015年8期)2015-02-28 18:54:47
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
管理的另一半
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 国产精品lululu在线观看| 韩日无码在线不卡| 午夜a级毛片| 在线观看国产精品第一区免费| 国产菊爆视频在线观看| 亚洲最新网址| 亚洲欧洲免费视频| 玖玖精品视频在线观看| 久久久久亚洲精品成人网| 狼友视频一区二区三区| 国产永久免费视频m3u8| 91精品国产综合久久香蕉922| 无码免费视频| 美女扒开下面流白浆在线试听| 成年免费在线观看| 国产一区二区三区在线精品专区 | 欧美日韩中文国产va另类| 亚洲国产成人在线| 欧美国产成人在线| 亚洲看片网| 精品国产免费观看| 无码中文字幕加勒比高清| 国产欧美日韩另类| 亚洲天堂日韩av电影| 无码精品国产dvd在线观看9久| 亚洲AⅤ无码日韩AV无码网站| 欧美不卡视频一区发布| 欧美日韩在线国产| 综合亚洲网| 国产网站一区二区三区| 亚洲欧美另类视频| 国产内射在线观看| 九九九九热精品视频| 毛片基地美国正在播放亚洲| 999在线免费视频| 国产精品自拍合集| 真实国产乱子伦高清| 国内熟女少妇一线天| 日本一本正道综合久久dvd| 57pao国产成视频免费播放| 99热精品久久| 精品无码国产一区二区三区AV| 国产欧美日韩va| 亚洲第一页在线观看| 无码啪啪精品天堂浪潮av| 一本视频精品中文字幕| 亚洲永久免费网站| 999精品在线视频| 欧美另类一区| 国产成人综合在线视频| 欧美色综合网站| 久久久精品国产SM调教网站| 欧美一级黄色影院| 国产成人免费视频精品一区二区| 尤物精品视频一区二区三区| 日韩在线播放欧美字幕| 高h视频在线| 午夜a级毛片| 免费毛片视频| 国产精品污视频| 成人免费一区二区三区| 亚洲国产欧美自拍| 国产正在播放| 国产黄在线观看| 亚洲天堂色色人体| 毛片a级毛片免费观看免下载| 精品福利一区二区免费视频| jizz在线免费播放| 亚洲欧美精品日韩欧美| 久久中文字幕2021精品| 伊人成人在线视频| 天天综合网亚洲网站| 亚洲天堂视频网站| 首页亚洲国产丝袜长腿综合| 精品欧美一区二区三区在线| 亚洲无线视频| 三上悠亚精品二区在线观看| 91九色国产在线| 日韩精品无码免费一区二区三区| 国产精品999在线| 少妇被粗大的猛烈进出免费视频| 亚洲人成网站色7799在线播放|