服务器操作系统作为关键业务应用和重要信息数据的承载平台,在信息安全保障体系中处于非常关键的位置。

作为我国信息安全领域的标杆型企业,椒图科技一直重视核心安全技术及产品的研发,并基于多项国家发明专利和180多项全新技术研发出了椒图主机安全环境系统(即JHSE)。与以往人们认知的安全操作系统不同,椒图科技JHSE是对服务器操作系统的安全等级进行动态、透明地提升,不会影响原有应用的业务逻辑和业务连续性,甚至不需要重新启动服务器,从而打造出能够在金融、电信、海关、税务等各领域实现通用的安全操作系统。另一方面,对于传统服务器操作系统安全加固产品只能满足部分检测要求的情况,椒图科技不仅融合了原有加固产品的功能,而且对安全技术、模型等进行了体系化地设计和开发,从而使拥有180多项全新技术点的JHSE产品完全满足我国等级保护标准《GB/T20272-2006 信息安全技术-操作系统安全技术要求》对三级操作系统的全项要求,大幅提升用户信息系统的安全等级,填补了我国信息安全领域的一大空白。

椒图科技JHSE拥有三大安全模型、八项关键技术及九大核心安全功能,通过对服务器操作系统的安全子系统(SSOOS)进行重构和扩充,建立起多维度的安全防护体系,彻底免疫恶意代码执行、越权访问、数据泄露、破坏数据完整性等攻击行为,为用户信息系统正常、高效运行保驾护航。

三大模型构筑安全屏障

根据国家标准《GB/T20272-2006 信息安全技术-操作系统安全技术要求》(以下简称“操作系统安全国标”)的等级划分标准,目前普遍采用的商业服务器操作系统如AIX、HP-UX、Solaris、Windows 2000/2003/2008等仅仅达到第二级系统审计保护级的部分技术要求,其特点是超级用户权力过于集中,并且权限可以自主地转授,一旦超级用户账号被盗窃或者系统中某个应用被入侵,将可能导致其他应用无法正常运行,甚至给安全操作系统带来致命性的毁坏。为此,椒图科技在JHSE产品中设立了增强型DTE、RBAC、BLP三种访问控制安全模型,利用增强型DTE生成安全域,并将增强型RBAC模型植入每个安全域,实现资源的动态隔离和强制访问控制,增强型BLP的应用则确保了数据流向的精准控制。通过三种安全模型相辅相成地协同运作,使系统本身及其内部的业务应用更加“健壮”。

椒图科技JHSE提供的增强型DTE可以在系统内部构建多个虚拟的安全域,与传统DTE不同,增强型DTE能够同时分配主体和客户,使不同域内的主客体访问达到多对多的访问关系,解决现有DTE模型存在的安全目标不准确、系统的安全性难以控制等问题。通过配置严格的隔离策略,阻止安全域内、外部主体对客体的越权访问,从而实现保密性、完整性、最小特权等安全保护。

RBAC模型是基于角色的访问控制(Role-Based Access Control),在RBAC中,权限与角色相关联,用户通过成为适当角色成员而得到这些角色的权限。增强型RBAC模型支持细粒度的配置,主体包括用户、进程、IP等等,客体为文件、端口、进程、服务、网络共享、磁盘及注册表(仅windows),主体与客体通过访问策略建立关系。

BLP模型的基本安全策略是“上读下写”,高安全级别主体对低级别客体具有“只读”权限,低安全级别主体则对高级别客体拥有“只写”权限,同级别主客体间可读写,“上读下写”的安全策略保证了数据流向中的所有数据只能按照安全级别从低到高的流向流动,从而保证了敏感数据不泄露。增强型BLP模型更注重对读和写的权限进行细粒度地控制,读权限包括读数据、读ACL等,写权限包括写数据、追加写、写ACL等。

正是凭借着增强型DTE、RBAC、BLP三种模型的高效应用以及模型间的相互支撑、制约,椒图科技JHSE才能在服务器操作系统上构筑坚固的安全屏障,使系统能够免疫病毒、木马等恶意软件及黑客的攻击,确保系统中信息和系统自身的安全性,为操作系统的保密性、完整性、可用性及可靠性提供重要支撑。

八项关键技术联动防御

椒图科技JHSE是具有自主知识产权的主机安全环境系统,拥有多IT运维管理项国家发明专利和180多项创新技术,特别是通过双重身份认证、三权分立、可视化虚拟安全域等八项关键技术的联动防御,支撑服务器操作系统高效运行。

在黑客攻击技术飞速发展和攻击方式日益丰富的今天,系统管理员账号、密码被盗窃的情况频频发生。为此,椒图科技JHSE采用了USBKEY和密码双重身份认证,为系统增加了“两把锁”。其中,USBKEY是一个硬件设备,由管理员直接掌控,是无法通过入侵、渗透等技术手段获取的。在系统资源控制方面,椒图科技JHSE设立了系统管理员、安全管理员、审计管理员三个角色,通过管理员之间的相互独立、监督和制约,实现“三权分立”的管理机制,最大限度地确保系统安全。

椒图科技还创造性地将可视化虚拟安全域技术(ASVE)植入JHSE产品,在现有操作系统中创建多个虚拟空间(即“安全域”),每个安全域内均具备增强型RBAC安全机制,从而实现用户与用户、应用与应用之间的隔离。另一方面,基于可视化虚拟安全域技术构建的安全功能及应用对原有应用来说是完全透明的,不会对原有的业务逻辑产生丝毫改变,从而实现业务应用连续性与信息安全的“两者兼得”。

在用户数据保护方面,椒图科技JHSE采用的增强型DTE、RBAC、BLP技术,使出入安全域的主体权限最小化,并有效控制数据流,通过对安全子系统(SSOOS)的重构和扩充,增加数据的安全属性,可以有效防止数据泄露,保证了数据的保密性。同时,椒图科技JHSE还可以对文件、账户、服务提供完整性保护,当受保护对象出现增、删、改等情况时,完整性检查可报告修改日期和内容,同时提供完整性还原操作,确保了用户数据的完整性。

日志保护方面,椒图科技JHSE采用高可信时间戳技术,增强日志抗抵赖的能力,确保日志的完整性和可靠性。

此外,椒图科技JHSE还具备安全运行测试技术,可以对SSF安全模型(如增强型DTE等)、SFP功能、SSOOS完整性进行测试,确保系统正常运行。同时, JHSE还集成了动态拓扑生成技术,使用户能够更方便地进行分组管理。安全运行测试技术和动态拓扑生成技术的应用,为JHSE产品和信息系统的正常、高效运行提供了“双重筹码”。

九大核心功能铸造多维防护体系

等级保护是我国促进信息安全保障体系建设的重要工作之一,经过这几年在全国范围内开展的定级工作,目前等级保护工作已进入全面整改阶段,对信息安全产品和服务有着强烈的需求。椒图科技JHSE严格按照操作系统安全国标的要求,强势推出了双重身份鉴别、安全审计、剩余信息保护等九大核心功能,在覆盖原有加固产品功能的基础上,大幅扩充安全防护内容并细化防护粒度,构建出更加全面的安全防护体系,使服务器操作系统真正达到三级安全标准。

根据操作系统安全国标对三级操作系统提出的八项硬性指标,椒图科技JHSE分别做了相应的功能设计。首先在身份鉴别上,椒图科技JHSE采用USBKEY和用户名密码双重身份认证鉴别技术,管理员必须通过全部身份认证后,才能对系统进行管理和维护;其次是敏感标记方面,椒图科技JHSE主、客体基于增强型RBAC角色访问控制,并且遵循BLP的安全模型原则,标记主体和客体相应的权限,使数据的安全得到有效地保证;访问控制方面,椒图科技JHSE实行强制访问控制,控制的客体范围包括文件、进程等等,主体包括用户、进程及IP,实现了细粒度强制访问控制;剩余信息保护方面,椒图科技JHSE提供了“剩余信息保护”模块,避免用户数据被恶意恢复,增强了数据的保密性;入侵防范方面,椒图科技JHSE通过入侵检测策略管理、分析、响应等环节,防范和阻止入侵、攻击等行为;恶意代码防范方面,椒图科技JHSE采用可视化安全域技术,遏制了恶意代码的生存空间;资源控制方面,椒图科技JHSE采用了强制磁盘、内存、外设等配额访问控制的方式,对每个用户的资源使用情况进行跟踪和控制,避免由于磁盘空间、内存、外设等资源使用失控造成的系统、应用程序崩溃等问题;在安全审计方面,椒图科技JHSE提供违规日志、系统日志、完整性检测日志等全面的安全审计功能,有利于追溯威胁产生的原因,并联动其他安全模块全面提升防护水平。

此外,椒图科技JHSE还设立了“报警工作站”安全模块,一旦发生重要的错误操作、入侵等行为,将自动触发报警机制,并通过邮件、短信方式及时发送到报警工作站。椒图科技JHSE通过双重身份认证、敏感标记、强制访问控制等功能的协同运作,构建出多维度的安全防护体系,大幅提升操作系统的安全等级。

随着我国信息化建设的深入推进,信息安全在国民经济和社会发展中占据着越来越重要的位置,这就需要信息安全厂商加大对安全产品及技术创新的投入力度,为用户提供更完善的信息安全产品及解决方案。椒图科技JHSE的成功推出,填补了传统信息安全解决方案在系统层面的安全短板。通过对安全子系统进行重构和扩充,椒图科技JHSE打造出通用型的三级安全操作系统,使用户信息系统免疫病毒、木马等恶意软件及黑客的攻击,并解决了操作系统补丁滞后性带来的安全隐患,为服务器操作系统提供全方位的立体防护。

转载于:https://my.oschina.net/u/217616/blog/37156

椒图JHSE缔造通用安全操作系统相关推荐

  1. JHSE椒图主机安全环境系统

    传统系统层安全解决方案,虽然产品众多,但安全事件依然频发,究其原因是其只能解决系统中某"点" 的安全(如HIDS.HIPS.安全审计.文档安全.杀毒软件等产品的相应作用),即使联合 ...

  2. 椒图科技发布免费服务器安全产品

    国内领先的信息安全厂商椒图科技在北京国家会议中心召开产品发布会",正式发布基于操作系统内核加固技术的免费服务器.网站安全产品-云锁. 出席本次发布会的有×××计算所研究员.中国中文信息学会理 ...

  3. 移动云正式发布基于龙蜥 Anolis OS 的 BC-Linux V8.2 通用版操作系统

    简介: 2020年12月CentOS项目组宣布CentOS 8将于2021年12月31日结束支持,这意味着从2022年开始,使用CentOS 8的用户,将无法得到来自官方的新硬件支持.bug修复和安全 ...

  4. php 生成饼状图,折线图,条形图 通用类

    生成饼状图,折线图,条形图通用的php类,这里使用的是百度 Echart. Echart 官方网站  http://echarts.baidu.com/ <?php class Echarts ...

  5. Axure经典案例高保真交互下载(数据统计图高保真原型+雷达图+条形图+折线图+web端通用后台管理原型+统计表、统计分析+用户画像分析)

    Axure原型作品内容包括:数据统计图高保真原型+雷达图+条形图+折线图+web端通用后台管理原型+统计表.统计分析+用户画像分析+认证监控预警 以下是Axure部分作品图片截图展示,想看交互效果的请 ...

  6. waf可以检测哪个端口的流量_椒图科技李栋:主机的未知安全威胁检测与防御

    近日,椒图科技副总裁李栋出席北京网络安全大会(BCS 2019),并发表主题演讲<主机的未知安全威胁检测与防御>. 李栋指出,目前勒索病毒.一句话木马.0day.东西向移动等针对主机的恶意 ...

  7. 「薅」52图初探Linux通用知识

    噗..为啥不是面试题了,封面船去哪里了?要开好船,先回到我们的初心---Linux,这篇文章是Linux的超级基础且经常用到的内容,不多说,直接肝!可以直接拉到文末点个赞!当然,如果需要思维导图可编辑 ...

  8. 通用量子操作系统,收揽全球量子硬件20%市场份额

    Riverlane已经筹集了2000万美元(约合人民币1.3亿)的A轮融资,用于构建其量子计算机操作系统Deltaflow. Riverlane在过去的一年中,已经与全世界20%的量子硬件制造商签订了 ...

  9. 52图初探Linux通用知识

    噗..为啥不是面试题了,封面船去哪里了?要开好船,先回到我们的初心---Linux,这篇文章是Linux的超级基础且经常用到的内容,不多说,直接肝!可以直接拉到文末点个赞! Linux软件安装 Lin ...

最新文章

  1. Android(Linux)实时监控串口数据
  2. sql 去除字段前后空格
  3. windows令牌学习
  4. 近世代数--整环上的唯一分解问题--唯一分解整环中元素的标准分解式
  5. Sentinel 源码分析(一)
  6. Spring Boot : Bean标签属性
  7. Windows下Android开发环境搭建和配置
  8. Charles做弱网测试
  9. teamtalk mysql.h_新版TeamTalk完整部署教程
  10. Linux 查看日志命令
  11. 数据分析大厂面试真题汇总
  12. mysql 修改隔离级别_设置mysql隔离级别
  13. HashMap方法tableSizeFor解析
  14. 2018ACM-ICPC 焦作站现场赛 F. Honeycomb(BFS求最短路,卡memset)
  15. 通过Python实现对xls表格按类别统计计数
  16. 【Codeforces Round #439 (Div. 2) A】The Artful Expedient
  17. CentOS7 安装php7.4
  18. 软件测试技术 实验一:黑盒测试1
  19. c语言 空指针解引用,【缺陷周话】第一期:空指针解引用
  20. Linux下使用磁带机的直接备份操作

热门文章

  1. gtx1650和gtx1060对比哪个好 gtx1650和gtx1060性能差距
  2. 语言是一种天赋——脑电超扫描揭示双语者认知控制的独特性
  3. Ubuntu休眠后无法唤醒黑屏的解决方案
  4. cf飞刀制作源码_(飞刀转)《布林极限》源码及用法
  5. 系统监控:linux命令行-飞信客户端发送免费报警短信
  6. 5个层面解构游戏的设计标准
  7. 如何正确使用语音聊天平台源码的用户分析功能
  8. Quartus导出网表文件:.qxp和.vqm
  9. 【调剂】985华东师范大学数据科学与工程学院校企联合非全日制专硕调剂
  10. umeditor百度编辑器上传图片时自带域名怎么去除,解决办法