第1章   应用背景

随着网络的发展和Internet的广泛应用,当今的网络安全威胁已经由原来的针对TCP/IP协议本身弱点的***转向针对特定系统和应用漏洞的***和***。回顾2004年以来,以冲击波、震荡波、安哥Bot、MyDoom等蠕虫与***病毒为主的网络化病毒,加上利用网络协议及应用漏洞进行***与***行为,给全球企业造成了巨大的损失。据统计,仅2005年,病毒等恶意程序就给全球造成了1690亿美元的经济损失。

与此同时,越来越多的企业发现,安全威胁不仅来自外部,企业内部的不当互联网访问、滥用互联网以及泄密行为等等,同样会带来安全问题。据IDC报告,70%的安全损失是由企业内部原因造成的,而不当的资源利用及员工上网行为往往是“罪魁祸首”。比如:网页浏览、BT下载、IM实时通信、P2P文件共享等行为。不当的资源利用及员工上网行为带来了间谍软件、恶意程序和计算机病毒,导致了企业网络资源耗尽、机密信息泄漏、内网病毒泛滥等一系列安全问题。

此时,传统的防火墙已经显得无能为力。例如针对Windows系统和Oracle/SQL Server等数据库的***,这些***和***手段封装在TCP/IP协议的有效载荷部分。传统的防火墙由于只查TCP/IP协议包头部分而不检查数据包的内容,所以无法检测出此类***。另外,基于网络传播的病毒及间谍软件给互联网用户造成了巨大的损失,层出不穷的即时消息和P2P应用(例如MSN、QQ、BT等)给企业带来许多安全威胁并降低员工的工作效率。传统的防火墙设备在面对这些复合型的安全威胁时,已经不能满足客户的安全需求。

针对用户互联网访问行为的管控与审计,美国于2002年颁布实施《萨班斯-奥克斯利法案》对组织内控和行为日志记录率先提出了要求;而中国于2006年3月1日实施《互联网安全保护技术措施规定》-简称公安部82号令的相关条款,也要求互联网服务提供者和联网使用组织记录并留存内网用户发生的各种网络行为日志,包括登录和退出时间、账号、互联网地址或域名等信息,且行为日志至少保留六十天以上,做到有据可查。

第2章   问题分析

面对上述问题,以下几个问题是需要迫切需要解决的:

1.需要得知到底内网有些哪些应用导致内网安全漏洞,或是内网哪些用户终端会成为内网安全短板;

2.全面细致的应用流量识别规则,对安全风险流量能够细致识别;

3.有效的风险流量阻断或是隔离方法,把安全危险拒绝在网络之外;

4.贯彻实施统一合理的IT管理政策,防范内网安全短板带来的安全风险。

第3章   风险流量识别

3.1       URL访问行为

面对海量的URL地址,哪些是业务相关网站,哪些是业务无关网站,有些网站中存在安全风险。

识别https网站,目前大量的钓鱼网站等病毒网站泛滥。

3.2       互联网应用类型识别

上网行为管理设备对互联网的应用访问控制主要包括以下几个方面。

通过内置了的应用协议规则,对于诸如IM聊天类、下载工具类、P2P流媒体类、网络游戏类、炒股类基于应用协议特征码的识别,而不是基于传统IP、端口识别。

3.3       危险流量识别

识别反弹端口型***,通过http协议封装的非80端口应用数据,网银大盗,端口扫描垃圾邮件等存在安全隐患的数据流量。

第4章   防泄密解决办法

通过上面的分析我们得知内网目前存在的各种各样的问题会导致的安全隐患?那么我们如何来解决这些问题,任何的上网行为的管理和控制策略都必须要基于用户或是用户组来施行,只有很好的对人员进行认证和区分才能很好的保障上网行为管理策略的成功实施,另一方面,我们需要对应用进行细致全面的识别,只有合理的识别应用类型,进行细致的归类和区分,才能保障我们的上网行为管理的效果,并对相应的应用行为进行细致全面的管控,对存在安全隐患的数据做到有效地阻止。

SANGFOR AC作为业界领先上网行为管理产品是通过如下领先的技术来帮助用户建立一个安全的内网使用环境,保障用户组织的相关的机密信息的安全。

4.1       细致的访问控制功能,有效管理用户上网

SANGFOR AC安全网关可以详细记录和分析所有流量的内容,使用更新的不良网站列表阻隔对×××、病毒、钓鱼网站的访问,提供基于组、时间、服务、网址策略、内容策略等多种对象组合的安全访问控制策略;对HTTP、FTP文件上传、下载类型和大小进行控制,也能对QQ、MSN等P2P软件的文件传送进行拦截;能识别采用Http、Https、Socks等代理服务器绕过防火墙检查的行为,从而进行阻断。

4.2       防DOS***功能,有效防御内外网的DOS***

DOS***(拒绝服务***)给企业带来的损失是巨大的,通常的防火墙只能防止来自外网的DOS***,而无法防御来自企业内部发起的DOS***。SANGFOR AC 安全网关不仅可以防御来自外网的DOS***,而且对于内网用户发起的DOS***,AC 安全网关也可以进行防御。通过AC 安全网关丰富的日志系统,管理员可以根据内网DOS***日志,查找出企业内网中了***、或者病毒的用户,从而及时有效地阻断由内网发起的DOS***,避免DOS***造成的企业网络带宽耗尽,或者因发起DOS***可能产生的法律纠纷。

4.3       IPS系统,保证网络免受***

IPS,即***防御系统(Intrusion Prevention System),是抵制外部网络威胁最有效的安全防范技术。SANGFOR AC网关内置的IPS系统已有3000多种***特征库,数据库支持在线自动更新。由于采用了特征匹配、协议分析和异常行为检测等多项技术,SANGFOR AC网关的IPS系统能够对所有数据进行实时检测。对于可疑***行为,IPS系统采用灵活的策略进行相应处理,大大降低了IPS系统误报和漏报给内部网络带来的风险。同时,SANGFOR AC网关可设置为只针对符合指定的IP、协议和端口等相应条件的数据流开启IPS功能,降低了AC网关开启IPS所带来的性能损耗,提高了IPS防御精准度。

4.4       高效准确的网络杀毒、防垃圾邮件、防间谍软件功能,保证上网安全

网络杀毒:深信服科技选用了来自欧洲著名杀毒厂商“F-PROT”的高效杀毒引擎作为缺省的杀毒模块,杀毒速度达到50Mb/s,远远超过大多数杀毒厂商的网络杀毒速度,也超过一般用户的Internet带宽。该病毒引擎获得国际权威机构VB 100%的认证,不仅可以查杀普通病毒,还可以检查出各种压缩包(zip,rar,gzip等)内部隐藏的病毒。病毒库每天在线升级,保护内网的所有用户免受病毒困扰。

防垃圾邮件:防垃圾邮件功能采用关键字、黑白名单、指纹识别、反向侦测SMTP服务器等多种过滤手段,大大提高了垃圾邮件的识别率、减少误判率。同样,垃圾邮件库也可以在线更新,并且支持用户自己添加垃圾邮件规则。管理员可灵活的设置对病毒或垃圾邮件是立刻删除,还是打包后发给用户提醒邮件。对放置在DMZ区的邮件服务器等应用级系统,也可以得到该网关的妥善保护。

4.5       危险流量识别和外发文件告警

危险行为识别及管控

防止内网用户利用病毒***进行的网络违法行为,对内网的垃圾邮件进行有效的过滤

外发文件告警

存心的泄密者往往会将外发文件的后缀名修改/删除,或者加密/压缩该文件,然后通过HTTP、FTP、Email附件等形式外发。仅仅实现对外发文件的审计和记录显然无法弥补由于泄密而给组织带来的损失,单纯的基于文件扩展名过滤外发文件、过滤外发Email邮件也无法应对以上风险。鉴于此SANGFOR AC的外发文件深度识别技术基于文件特征能够识别超过一千种以上的文件类型,基于特征而非扩展名彻底遏制存心泄密者的外发泄密文件行为,保护组织的信息资产安全。

4.6       统一的IT政策

SANGFOR AC还集成了深信服“网络访问准入规则”的专利技术,可以保证只有实施了完备的安全措施的PC才能接入Internet,大大减少了用户侧***和钓鱼软件泄漏用户重要信息的风险。可以基于用户的进程,硬盘文件,操作系统版本,注册表,杀毒软件等众多因数保障内网安全短板被隔离在网络之外。

4.7       细致全面的日志记录信息

记录员工网络行为,不仅满足公安部82号令等法律要求,又做到了有据可查。大型组织每天产生数G的日志数据,通过AC的外置数据中心实现了海量存储,而且提供了图形化的日志查询、统计、审计、报表中心等功能。对于危险行为和流量进行识别和报警,从而可以有据可查,查询危险流量源,制定相应的措施进行处理。

深信服科技重庆银牌代理商:重庆新威信网络科技

地址:重庆市北部新区(高新园)新南路162号龙湖*水晶星座2310室
售前电话:63072820,66513893
售后电话:86785692
传真:86785692
邮编:401147
E-mail:newvis@live.cn

转载于:https://blog.51cto.com/zhaoyifan/564367

深信服AC内网安全解决方案相关推荐

  1. 深信服AC路由部署模式,怎么启用为PN与总部机构为PN连接

    环境: 总部:SSL 为PN V7.0 分支:深信服AC-1000-B1200 V.13.0 AC13.0.62 问题描述: 深信服AC路由部署启用为PN,怎么与总部机构为PN连接 解决方案: 总部和 ...

  2. 深信服AC的部署模式

    深信服AC支持三种部署模式,路由模式.网桥模式.旁路模式. [路由模式] 适用场景:①需要使用AC的NAT.DHCP.×××功能时,必须使用路由模式部署. ②网络出口需要一个网关设备的网络环境. 场景 ...

  3. 深信服easyconnect下载_深信服新一代数据防泄密解决方案荣登数安天下榜中榜

    近日,"2020新基建数安天下榜中榜"揭晓,深信服科技股份有限公司(简称深信服)基于在数据安全领域的贡献,荣登"数安企业TOP20"榜单榜首,深信服新一代数据防 ...

  4. 用python爬虫来登录深信服ac行为控制器,涉及到js加密部分,更新url分类库(针对企业微信更新)

    企业环境中会有限制员工访问外网的情况,但是限制外网的同时也会把一些常用的软件也限制掉,比如(企业微信)所以需要把企业微信用到的域名,还有url排除掉,但是企业微信的域名,还有IP是不固定的,需要经常登 ...

  5. 深信服AC苹果用户上网认证失败,认证mac地址和用户终端mac地址不一致

    环境: 深信服V13.0.47 苹果手机 IOS14 1个账号绑定2个终端上网 问题描述: 深信服AC苹果用户上网认证失败,认证mac地址和用户终端mac地址不一致,昨天认证成功,今天出现再认证,认证 ...

  6. 辞职都能监测 扒一扒背后公司深信服:官网已找不到产品 去年利润大幅下滑

    近日,有网友爆料称,知乎的视频部门正在裁员,几乎裁掉一半员工. 与上述消息几乎同时曝出的,是知乎安装了行为感知系统,可以通过监控员工的上网行为获悉其浏览招聘网站.投简历等行为,以此了解员工是否想离职. ...

  7. Zabbix5.0 添加监控深信服AC接口流量

    思路: Zabbix上通过监控深信服AC思路很简单,先在AC上启用SNMP并配置读写团体名,然后在Zabbix上通过SNMP来进行监控. 一.深信服配置 1.登录深信服设备 2.系统管理->系统 ...

  8. H3C交换机结合深信服AC做802.1x认证

    H3C交换机结合深信服AC做802.1x认证 这里介绍H3C接入交换机结合深信服的AC设备做802.1x认证,深信服设备做认证服务器,H3C交换机做NAS客户端.深信服的AC做准入的认证方式只能支持e ...

  9. 用深信服AC控制方位话机注册链路的开、关

    1.话机正常配置:专线.互联网 配置: 抓包: 结论:话机走专线注册,正常. 2.在SANGFOR AC上阻断专线地址组(域名没有找到阻断方式),模拟专线断开的场景 1)nslookup解析出地址组 ...

最新文章

  1. ios app 砸壳
  2. 题目1051:数字阶梯求和
  3. JavaScript 中对象的属性类型
  4. Python列表的常用你操
  5. 8-4 Fabled Rooks uva11134
  6. 字符串上的简单动态规划
  7. 提高数据库查询速度的几个思路
  8. mysql alter table_mysql alter table 修改表命令详细介绍
  9. Django中URL和View的关系
  10. 私域流量运营和微商有什么区别?
  11. linux 挂载ISO镜像文件
  12. 高盛报告引科技股暴跌 但如今并非 互联网泡沫2.0
  13. ICCV2021:Focal Frequency Loss for Image Reconstruction and Synthesis
  14. 一种点到特定高维平面的距离的优化算法
  15. Actor编程模型——简介
  16. Nomad集群 自身高可用测试
  17. 【免杀前置课——Windows编程】五、窗口控件——什么是控件、Windolws 窗口两大类、Windows标准控件/通用控件、控件响应的接收、创建窗口制作不同控件
  18. 如何辨别移动硬盘的好坏
  19. android pick file,Materia风格的Android文件选择器:MaterialFilePicker_Android_移动开发
  20. Vue2.0之H5元素Audio属性currentTime、duration应用

热门文章

  1. 设备管理系统的功能通常有哪些?
  2. 团队项目(六)- Alpha阶段项目复审(江山代有才人秃)
  3. python读取excel股票历史数据_python实例:从excel读取股票代码,爬取股票信息写到代码后面的单元格中...
  4. 伺服电机的速度与编码器反馈脉冲频率成正比
  5. 一文搞懂Volatile关键字的作用
  6. 从高通5G最新进展说起,揭秘5G背后的连接技术
  7. u盘装linux minimal,CentOS 7 Minimal 镜像U盘引导
  8. 重磅!2018第一届W.B.C世界区块链大会即将在澳门召开
  9. 2020年20道经典Redis面试题答案整理,看完后茅塞顿开!(上)
  10. 对于TCP/IP协议的一些总结