您好,欢迎访问三七文档
当前位置:首页 > 商业/管理/HR > 销售管理 > 浪潮SSR服务器安全加固系统解决方案
浪潮SSR服务器安全加固系统解决方案地址:北京市海淀区上地信息路2号电话:010-82581458邮政编码:100085第1页浪潮SSR服务器安全加固系统解决方案北京浪潮嘉信计算机信息技术有限公司2011年11月4日浪潮SSR服务器安全加固系统解决方案地址:北京市海淀区上地信息路2号电话:010-82581458邮政编码:100085第2页目录1服务器面临的安全威胁............................................................................................................32传统方案存在安全问题............................................................................................................33嘉信SSR加固解决方案............................................................................................................53.1服务器安全加固系统核心设计理念......................................................................................53.2服务器安全加固系统遵循国家标准......................................................................................63.3嘉信SSR安全加固技术方案..................................................................................................63.3.1方案目标.........................................................................................................................63.3.2SSR安全加固系统功能......................................................................................................73.3.3SSR安全加固系统部署......................................................................................................74方案价值---建立服务器生命周期安全保障体系.......................................................................94.1系统主动防御.........................................................................................................................94.2系统增强免疫.......................................................................................................................105部分成功案例..........................................................................................................................11浪潮SSR服务器安全加固系统解决方案地址:北京市海淀区上地信息路2号电话:010-82581458邮政编码:100085第3页1服务器面临的安全威胁随着各行各业信息化水平的不断提高,业务应用的不断增多,由此产生了大量的业务数据,而这些业务数据在很大程度上具有很强的机密性,如:国税系统、医疗企业HIS系统、企业级应用系统、软件公司核心代码、国家宏观文件、军事机密等,都是企业核心应用和数据资产。虽然很多企业和组织已经部署了防火墙、入侵检测、杀毒软件等,但来自外部与内部的信息窃取、系统渗透、网站被黑、业务中断等恶意攻击行为却时有发生,服务器安全面临更加严峻的考验。图1-1服务器面临的安全威胁2传统方案存在安全问题目前,大多数企业认为服务器设置较高强度的密码、边界配置防火墙、入侵检测、网内安装网络版杀毒软件,就能够保证业务系统安全,网络与应用就不再有这样或者那样的安全浪潮SSR服务器安全加固系统解决方案地址:北京市海淀区上地信息路2号电话:010-82581458邮政编码:100085第4页问题。殊不知,网络的整体安全不是靠某台安全设备就能够保证您的网络100%的安全,它要求企业必须从物理安全、网络安全、系统安全、主机安全、应用安全等多个层面,建立纵深的安全防御体系,才能保证企业业务与应用的基本安全。那么当前传统解决方案具体存在哪些问题呢?总结起来,主要包括以下三个方面:1.企业安全体系不够健全,注重物理安全、网络安全,忽视网络整体安全,未能通过有效评估,优化网络资源结构;2.近年来,黑客成群体性发展,具有组织性、利益性、攻击性特点,通过网络散布x-scan、阿D、明小子等具有很强攻击性软件,任意用户下载,就能够对企业的网络安全构成威胁;3.安全设备的功能具有很强的倾向性,只能够管一个方面,忽视另一个可能引发的安全隐患,而且设备本身可能存在潜在的漏洞,详见下表安全设备存在的不足目前常用安全设备安全设备存在的不足防火墙对网络访问行为实现访问控制,过滤大部分入侵行为;但由于防火墙只能在网络边界做安全控制,无法解决网络内部的入侵行为,也就是说无法解决内网的信息盗窃、信息丢失、主动泄密、交叉感染等安全问题,无法保障信息的保密性、完整性、可用性、可控性和抗抵赖性;随着入侵技术的提高,入侵者往往会利用应用系统漏洞而绕过防火墙,渗透网络内部,盗取数据。网闸类似于防火墙(逻辑隔离),它属于物理隔离设备,只不过在隔离强度上增加了技术难度,存在与上述防火墙同样的安全缺点。入侵检测它是一种检测工具,无法实现主动隔离,是一种事后报警行为,只能提醒管理员当前网络中出现了哪些入侵行为;由于其攻击特征库升级滞后性,无法实现对新的入侵方法检测;漏报、误报是该技术最大的技术障碍;无法实现对信息在流转环节中的安全保护,包括信息的保密性、完整性、可用性、可控性和抗抵赖性。防病毒能够检测、发现、隔离已有的病毒,防止恶意代码破坏、盗窃企业重要的业务文件和敏感信息;但由于其滞后性的特点,无法检测到新型病毒,从而在很大程度影响它的安全效能,无法实现真正意义上的主动防御,在信息保护过程中大打折扣。浪潮SSR服务器安全加固系统解决方案地址:北京市海淀区上地信息路2号电话:010-82581458邮政编码:100085第5页漏洞扫描、补丁管理工作机理类似于入侵检测,也存在滞后性缺点,只能在已有的漏洞库上进行工作,无法检测新的安全漏洞,是一种事后处理行为。防水墙它主要对工作主机的传输渠道进行安全控制,如网络、接口、存储设备、打印等,以减少主动泄密事件的发生;但它无法从根源上杜绝管理人员的主动泄密行为,技术是无法实现的,只能从管理上来着手;它相对于以前的随意使用这些主机资源起到了规范作用,提高了使用者的安全意识;它无法解决信息盗窃、信息丢失、主动泄密、交叉感染等安全问题,无法确保信息的保密性、完整性、可控性和抗抵赖性。3嘉信SSR加固解决方案3.1服务器安全加固系统核心设计理念针对上述服务器面临的安全问题,嘉信公司提出了基于操作系统底层的服务器安全加固解决方案。解决方案的核心设计理念如下图1-2所示,即:以保障服务器操作系统安全为基础,以服务器账户安全、数据安全、应用安全、运维安全四个方面为目标,打造服务器全生命周期的安全防护,全方位保障服务器的安全。图1-2嘉信SSR服务器加固系统核心理念浪潮SSR服务器安全加固系统解决方案地址:北京市海淀区上地信息路2号电话:010-82581458邮政编码:100085第6页3.2服务器安全加固系统遵循国家标准2007年12月,国家信产部、保密局、公安部相关领导及国内注明安全专家沈昌祥院士,共同通过了浪潮服务器安全加固系统SSR这一国家级项目进行了验收,验收依据的标准,也是浪潮服务器安全加固系统研发所遵循的标准,经过鉴定,其满足如下标准:1、公安部计算机信息系统安全产品质量监督检测中心依据的《信息安全技术访问控制产品检验规范》2、国家保密局涉密信息系统安全保密测评中心依照《涉及国家秘密的信息系统操作系统安全增强技术要求》3、中国人民解放军信息安全测评认证中心依照的《操作系统安全增强类信息安全产品等级划分方法》SSR产品符合国家信息系统等保三级的相关要求,如下图所示:3.3嘉信SSR安全加固技术方案3.3.1方案目标根据上述服务器安全解决方案的核心设计理念,嘉信公司自行研发的SSR服务器安全浪潮SSR服务器安全加固系统解决方案地址:北京市海淀区上地信息路2号电话:010-82581458邮政编码:100085第7页加固系统,对操作系统运行环境进行加固,从开机启动、系统认证、角色分配、强制访问控制(DAC)、事件审计等,提高服务器自身的安全防御能力,构造服务器安全的主动防御体系,从源头杜绝危害,解决已知或未知的病毒、蠕虫等恶意代码攻击、数据失窃、泄密、网页篡改等安全威胁,达到保障服务器的应用安全、数据安全及运维安全的目标。3.3.2SSR安全加固系统功能嘉信SSR服务器安全加固系统融合了可信计算、内核级加固、双因素认证、先进的ROST技术等多种业界领先技术的产品,该产品主要功能如下列表所示:3.3.3SSR安全加固系统部署嘉信SSR加固产品由软件和硬件两部分构成,软件是服务器安全加固系统服务端和客户端,硬件部分包括用户身份认证Usb-key。其中,服务端用于接受客户端的管理,实现模块功能项功能分析服务器账户安全■文件访问控制功能禁止建立隐藏账户、修改系统管理员密码服务器应用安全■文件访问控制功能禁止非法程序安装、运行、保护可信应用程序■进程强制访问控制对重要应用系统进程进行保护,防止非法中断■注册表强制访问控制保护注册表项,防止非法修改注册表项■服务完整性检测重要应用服务进行检测,发现增加、卸载及时报警服务器数据安全■文件访问控制功能保护重要数据文件,禁止修改、删除、重命名等■进程强制访问控制保护数据文件,只允许白名单进程有效访问数据■注册表强制访问控制保护数据文件重要注册表项,防止修改■文件完整性检测对重要文件/目录,进行实时监测,发现增加、删除及时报警服务器运维安全■网络访问控制功能限制服务器开启端口,禁止反向监听■进程强制访问控制系统默认规则,禁止reboot、init等■注册表强制访问控制禁止修改注册表文件,防止远程开启3389■集中管理模块集中管理服务器,实现单点登录,集中配置与审计浪潮SSR服务器安全加固系统解决方案地址:北京市海淀区上地信息路2号电话:010-82581458邮政编码:100085第8页服务器基础内核的保护以及应用级保护。客户端安装在网内任何一台主机,执行安全策略、统一管理、事件查看。硬件模块USB-KEY,作为系统的信任根以及用户身份的唯一标识;一般情况下,服务器安全加固方案部署如下图1-3所示:图1-3嘉信SSR加固系统部署图根据网络的规模和复杂程度,我们可以提供符合用户实际情况的服务器安全加固方案。针对中小型网络,我们提供精细管理的服务器
本文标题:浪潮SSR服务器安全加固系统解决方案
链接地址:https://www.777doc.com/doc-4352835 .html