古詩詞大全網 - 成語故事 - 如何全方位打造壹個安全可信電腦終端

如何全方位打造壹個安全可信電腦終端

終端安全是企業信息技術安全體系建設的服務對象和密集風險發生部分。 我們面臨著多方面的挑戰,需要釆用不同類型,不同層次,不同級別的安全措 施,實現終端安全。

壹、挑戰和威脅

1. 員工安全意識薄弱,企業安全策略難以實施,網絡病毒泛濫

病毒、蠕蟲和間諜軟件等網絡安全威脅損害客戶利益並造成大量金錢和生 產率的損失。與此同時,移動設備的普及進壹步加劇了威脅。移動用戶能夠從 家裏或公***熱點連接互聯網或辦公室網絡,常在無意中輕易地感染病毒並將其 帶進企業環境,進而感染網絡。

據2010 CSI/FBI安全報告稱,雖然安全技術多年來壹直在發展,且安全技 術的實施更是耗資數百萬美元,但病毒、蠕蟲和其他形式的惡意軟件仍然是各 機構現在面臨的主要問題。機構每年遭遇的大量安全事故造成系統中斷、收入 損失、數據損壞或毀壞以及生產率降低等問題,給機構帶來了巨大的經濟影響。

為了解決這些問題,很多企業都制定了企業的終端安全策略,規定終端必 須安裝殺毒軟件,以及及時更新病毒庫;終端必須及時安裝系統安全補丁;終 端必須設置強口令等。但是由於員工安全意識薄弱,企業的安全策略難以實施, 形同虛設,網絡安全問題依然嚴重。

2. 非授權用戶接入網絡,重要信息泄露

非授權接入包括以下兩個部分:

(1) 來自外部的非法用戶,利用企業管理的漏洞,使用PC接入交換機, 獲得網絡訪問的權限;然後冒用合法用戶的口令以合法身份登錄網站後,查看 機密信息,修改信息內容及破壞應用系統的運行。

(2) 來自內部的合法用戶,隨意訪問網絡中的關鍵資源,獲取關鍵信息用 於非法的目的。

目前,企業使用的局域網是以以太網為基礎的網絡架構,只要插入網絡, 就能夠自由地訪問整個網絡。因非法接入和非授權訪問導致企業業務系統的破 壞以及關鍵信息資產的泄露,已經成為了企業需要解決的重要風險。

3. 網絡資源的不合理使用,工作效率下降,存在違反法律法規的風險

根據IDC最新數據報導,企事業員工平均每天有超過50%的上班時間用來 在線聊天,瀏覽娛樂、色情、賭博網站,或處理個人事務;員工從互聯網下載 各種信息,而在那些用於下載信息的時間中,62%用於軟件下載,11%用於下 載音樂,只有25%用於下載與寫報告和文件相關的資料。

在國內,法律規定了很多網站是非法的,如有色情內容的、與反政府相關 的、與迷信和犯罪相關的等。使用寬帶接入互聯網後,企事業內部網絡某種程 度上成了壹種“公***”上網場所,很多與法律相違背的行為都有可能發生在內 部網絡中。這些事情難以追查,給企業帶來了法律法規方面的風險。

二、防護措施

目前,終端數據管理存在的問題主要表現在:數據管理工作難以形成制度 化,數據丟失現象時常發生;數據分散在不同的機器、不同的應用上,管理分 散,安全得不到保障;難以實現數據庫數據的高效在線備份;存儲媒體管理困 難,歷史數據保留困難。

為此,我們從以下幾個方面采取措施實現終端安全。

1. 數據備份

隨著計算機數據系統建設的深入,數據變得越來越舉足輕重,如何有效地 管理數據系統日益成為保障系統正常運行的關鍵環節。然而,數據系統上的數 據格式不壹,物理位置分布廣泛,應用分散,數據量大,造成了數據難以有效 的管理,這給日後的工作帶來諸多隱患。因此,建立壹套制度化的數據備份系 統有著非常重要的意義。

數據備份是指通過在數據系統中選定壹臺機器作為數據備份的管理服務 器,在其他機器上安裝客戶端軟件,從而將整個數據系統的數據自動備份到與 備份服務器相連的儲存設備上,並在備份服務器上為各個備份客戶端建立相應 的備份數據的索引表,利用索引表自動驅動存儲介質來實現數據的自動恢復。 若有意外事件發生,若系統崩潰、非法操作等,可利用數據備份系統進行恢復。 從可靠性角度考慮,備份數量最好大於等於2。

1) 數據備份的主要內容

(1) 跨平臺數據備份管理:要支持各種操作系統和數據庫系統;

(2) 備份的安全性與可靠性:雙重備份保護系統,確保備份數據萬無壹失;

(3) 自動化排程/智能化報警:通過Mail/Broadcasting/Log產生報警;

(4) 數據災難防治與恢復:提供指定目錄/單個文件數據恢復。

2) 數據備份方案

每個計算環境的規模、體系結構、客戶機平臺和它支持的應用軟件都各不 相同,其存儲管理需求也會有所區別,所以要選擇最適合自身環境的解決方案。 目前雖然沒有統壹的標準,但至少要具有以下功能:集成的客戶機代理支持、 廣泛的存儲設備支持、高級介質管理、高級日程安排、數據完整性保證機制、 數據庫保護。比如,華為公司的VIS數據容災解決方案、HDP數據連續性保護 方案,HDS的TrueCopy方案,IBM的SVC方案等。

2. 全面可靠的防病毒體系

計算機病毒的防治要從防毒、查毒、解毒三方面來進行,系統對於計算機病 毒的實際防治能力和效果也要從防毒能力、查毒能力和解毒能力三方面來評判。

由於企業數據系統環境非常復雜,它擁有不同的系統和應用。因此,對於 整個企業數據系統病毒的防治,要兼顧到各個環節,否則有某些環節存在問題, 則很可能造成整體防治的失敗。因而,對於反病毒軟件來說,需要在技術上做 得面面俱到,才能實現全面防毒。

由於數據系統病毒與單機病毒在本質上是相同的,都是人為編制的計算機 程序,因此反病毒的原理是壹樣的,但是由於數據系統具有的特殊復雜性,使 得對數據系統反病毒的要求不僅是防毒、查毒、殺毒,而且還要求做到與系統 的無縫鏈接。因為,這項技術是影響軟件運行效率、全面查殺病毒的關鍵所在。 但是要做到無縫鏈接,必須充分掌握系統的底層協議和接口規範。

隨著當代病毒技術的發展,病毒已經能夠緊密地嵌入操作系統的深層,甚 至是內核之中。這種深層次的嵌入,為徹底殺除病毒造成了極大的困難,如果 不能確保在病毒被殺除的同時不破壞操作系統本身,那麽,使用這種反病毒軟 件也許會出現事與願違的嚴重後果。無縫鏈接技術可以保證反病毒模塊從底層 內核與各種操作系統、數據系統、硬件、應用環境密切協調,確保在病毒入侵 時,反病毒操作不會傷及操作系統內核,同時又能確保對來犯病毒的防殺。

VxD是微軟專門為Windows制定的設備驅動程序接口規範。簡而言之, VxD程序有點類似於DOS中的設備驅動程序,它是專門用於管理系統所加載 的各種設備。VxD不僅適用於硬件設備,而且由於它具有比其他類型應用程序 更高的優先級,更靠近系統底層資源,因此,在Windows操作系統下,反病毒 技術就需要利用VxD機制才有可能全面、徹底地控制系統資源,並在病毒入侵 時及時報警。而且,VxD技術與TSR技術有很大的不同,占用極少的內存,對 系統性能影響極小。

由於病毒具備隱蔽性,因此它會在不知不覺中潛入妳的機器。如果不能抵 禦這種隱蔽性,那麽反病毒軟件就談不上防毒功能了。實時反病毒軟件作為壹 個任務,對進出計算機系統的數據進行監控,能夠保證系統不受病毒侵害。同 時,用戶的其他應用程序可作為其他任務在系統中並行運行,與實時反病毒任 務毫不沖突。因此,在Windows環境下,如果不能實現實時反病毒,那麽也將 會為病毒入侵埋下隱患。針對這壹特性,需要采取實時反病毒技術,保證在計 算機系統的整個工作過程中,能夠隨時防止病毒從外界入侵系統,從而全面提 高計算機系統的整體防護水平。

當前,大多數光盤上存放的文件和數據系統上傳輸的文件都是以壓縮形式 存放的,而且情況很復雜。現行通用的壓縮格式較多,有的壓縮工具還將壓縮 文件打包成壹個擴展名為“.exe”的“自解壓”可執行文件,這種自解壓文件 可脫離壓縮工具直接運行。對於這些壓縮文件存在的復雜情況,如果反病毒軟 件不能準確判斷,或判斷片面,那就不可避免地會留有查殺病毒的“死角”,為 病毒防治造成隱患。可通過全面掌握通用壓縮算法和軟件生產廠商自定義的壓 縮算法,深入分析壓縮文件的數據內容,而非采用簡單地檢查擴展文件名的方 法,實現對所有壓縮文件的查毒殺毒功能。

對於數據系統病毒的防治來說,反病毒軟件要能夠做到全方位的防護,才 能對病毒做到密而不漏的查殺。對於數據系統病毒,除了對軟盤、光盤等病毒 感染最普遍的媒介具備保護功能外,對於更為隱性的企業數據系統傳播途徑, 更應該把好關口。

當前,公司之間以及人與人之間電子通信方式的應用更為廣泛。但是,隨 著這種數據交換的增多,越來越多的病毒隱藏在郵件附件和數據庫文件中進行

傳播擴散。因此,反病毒軟件應該對這壹病毒傳播通道具備有效控制的功能。

伴隨數據系統的發展,在下載文件時,被感染病毒的機率正在呈指數級增 長。對這壹傳播更為廣泛的病毒源,需要在下載文件中的病毒感染機器之前,

自動將之檢測出來並給予清除,對壓縮文件同樣有效。

簡言之,要綜合采用數字免疫系統、監控病毒源技術、主動內核技術、“分 布式處理”技術、安全網管技術等措施,提高系統的抗病毒能力。

3. 安全措施之防火墻及數據加密

所謂防火墻就是壹個把互聯網與內部網隔開的屏障。防火墻有兩類,即標 準防火墻和雙家M關。隨著防火墻技術的進步,在雙家N關的基礎上又演化出 兩種防火墻配置,壹種是隱蔽主機網關,另壹種是隱蔽智能網關(隱蔽子網)。 隱蔽主機網關是當前壹種常見的防火墻配置。顧名思義,這種配置壹方面將路 由器進行隱蔽,另壹方面在互聯N和內部N之間安裝堡壘主機。堡壘主機裝在 內部網上,通過路由器的配置,使該堡壘主機成為內部網與互聯網進行通信的唯 壹系統。U前技術最為復雜而且安全級別最高的防火墻是隱蔽智能網關,它將 H關隱藏在公***系統之後使其免遭直接攻擊。隱蔽智能網關提供了對互聯網服 務進行幾乎透明的訪問,同時阻止了外部未授權訪問者對專用數據系統的非法 訪問。壹般來說,這種防火墻是最不容易被破壞的。

與防火墻配合使用的安全技術還有數據加密技術,是為提高信息系統及數 據的安全性和保密性,防止秘密數據被外部破析所采用的主要技術手段之壹。 隨著信息技術的發展,數據系統安全與信息保密日益引起人們的關註。目前各 國除了從法律上、管理上加強數據的安全保護外,從技術上分別在軟件和硬件 兩方面采取措施,推動著數據加密技術和物理防範技術的不斷發展。按作用不 N,數據加密技術主要分為數據傳輸、數據存儲、數據完整性的鑒別以及密鑰 管理技術四種。

4. 智能卡實施

與數據加密技術緊密相關的另壹項技術則是智能卡技術。所謂智能卡就是 密鑰的壹種媒體,壹般就像信用卡壹樣,由授權用戶所持有並由該用戶賦予它 壹個口令或密碼字。該密碼與內部數據系統服務器上註冊的密碼壹致。當口令 與身份特征***同使用時,智能卡的保密性能還是相當有效的。數據系統安全和 數據保護的這些防範措施都有-定的限度,並不是越安全就越可靠。因而,在 看壹個內部網是杏安全時不僅要考察其手段,而更重要的是對該數據系統所采 取的各種措施,其中不光是物理防範,還有人員的素質等其他“軟”因素,進 行綜合評估,從而得出是否安全的結論。

另外,其他具體安全措施還包括數字認證、嚴謹有效的管理制度和高度警 惕的安全意識以及多級網管等措施。另外考慮到數據系統的業務連續,也需要 我們設計和部署必要的BCP計劃。?

三、解決方案

解決終端安全問題的有效方法是結合端點安全狀況信息和新型的網絡準入 控制技術。

(1) 部署和實施網絡準入控制,通過準入控制設備,能夠有效地防範來自 非法終端對網絡業務資源的訪問,有效防範信息泄密。

(2) 通過準入控制設備,實現最小授權的訪問控制,使得不同身份和角色 的員工,只能訪問特定授權的業務系統,保護如財務系統企業的關鍵業務資源。

(3) 端點安全狀態與網絡準入控制技術相結合,阻止不安全的終端以及不 滿足企業安全策略的終端接入網絡,通過技術的手段強制實施企業的安全策略, 來減少網絡安全事件,增強對企業安全制度的遵從。

加強事後審計,記錄和控制終端對網絡的訪問,控制M絡應用程序的使用, 敦促員工專註工作,減少企業在互聯網訪問的法律法規方面的風險,並且提供 責任回溯的手段。

1. 集中式組網方案

終端安全管理(Terminal Security Management, TSM)系統支持集中式組

網,把所有的控制服務器集中在壹起,為網絡中的終端提供接入控制和安全管 理功能。集中式組網方案如圖9-3所示。

2. 分布式組網方案 如果遇到下面的情況,可能需要采用分布式組網方案,如圖9-4所示。?

(1)終端相對集中在幾個區域,而且區域之間的帶寬比較小,由於代理與 服務器之間存在壹定的流量,如果采用集中式部署,將會占用區域之間的帶寬, 影響業務的提供。

(2)終端的規模相當大,可以考慮使用分布式組網,避免大量終端訪問TSM 服務器,占用大量的網絡帶寬。

分布式部署的時候,TSM安全代理選擇就近的控制服務器,獲得身份認證 和準入控制等各項業務。

3. 分級式組網方案

如果網絡規模超大,可以選擇采用分級式組網方案,如圖9-5所示。

在這種部署方案中,每個TSM結點都是壹個獨立的管理單元,承擔獨立的 用戶管理、準入控制以及安全策略管理業務。管理中心負責制定總體的安全策 略,下發給各個TSM管理結點,並且對TSM管理結點實施情況進行監控。

TSM系統對於關鍵的用戶認證數據庫提供鏡像備份機制,當主數據庫發生 故障時,鏡像數據庫提供了備份的認證源,能夠保證基本業務的提供,防止因 為單壹數據源失效導致接入控制的網絡故障。

當TSM系統發生嚴重故障,或者TSM系統所在的網絡發生嚴重故障時, 用戶可以根據業務的情況進行選擇:業務優先/安全優先。

如果選擇業務優先,準入控制設備(802.1X交換機除外)上設計的逃生通 道能夠檢測到TSM系統的嚴重故障,啟用逃生通道,防止重要業務中斷。

TSM終端安全管理系統提供服務器狀態監控工具,通過該工具可以監控服 務器的運行狀態,如數據庫鏈接不上、SACG鏈接故障以及CPU/內存異常等。當 檢查到服務器的狀態異常時,可以通過郵件、短信等方式通知管理員及時處理。

四、終端虛擬化技術

1.傳統的終端數據安全保護技術

1) DLP

(1) 工作方式:DLP (Data Loss Prevention,數據丟失防護)技術側重於信 息泄密途徑的防護,是能夠通過深度內容分析對動態數據、靜態數據和使用中 的數據進行鑒定、檢測和保護的產品。可以在PC終端、網絡、郵件服務器等 系統上針對信息內容層面的檢測和防護,能夠發現妳的敏感數據存儲的位置, 之後進行壹定的處理方式,但也是有些漏洞的。

(2) 使用場景與限制:雖然DLP方案從靈活性、安全性、管理性上都滿足 了數據安全的需求,但同樣成功部署DLP方案需要有壹個前提,就是其數據內 容匹配算法的誤報率要足夠低。然而,由於數據內容的表達方式千差萬別,在 定義數據內容匹配規則的時候漏審率和誤判率非常難平衡,無論是哪個廠商的 DLP產品,在實際測試過程中的誤報率普遍都偏高,DLP方案的防護效果體驗 並不好。

2) DRM

(1) 工作方式:DRM (Digital Right Management,數字權限管理)是加密

及元數據的結合,用於說明獲準訪問數據的用戶,以及他們可以或不可以對數 據運行進行某些操作。DRM可決定數據的訪問及使用方式,相當於隨數據壹 起移動的貼身保鏢。權限包括讀取、更改、剪切/粘貼、提交電子郵件、復制、 移動、保存到便攜式保存設備及打印等操作。雖然DRM的功能非常強大,但 難以大規模實施。

(2) 使用場景與限制:DRM極其依賴手動運行,因此難以大規模實施。用 戶必須了解哪些權限適用於哪種內容的用戶,這樣的復雜程度常使得員工忽略 DRM,並導致未能改善安全性的失敗項冃。如同加密壹樣,企業在應用權限時 必須依賴人為的判斷,因為DRM丄具不具備了解內容的功能。成功的DRM 部署通常只限於用戶訓練有素的小型工作組。由於存在此種復雜性,大型企業 通常並不適合部署DRM。但如同加密壹樣,可以使用DLP來專註於DRM, 並減少某些阻礙廣泛部署的手動進程。

3) 全盤加密

(1) 工作方式:所謂全盤加密技術,壹般是采用磁盤級動態加解密技術, 通過攔截操作系統或應用軟件對磁盤數據的讀/寫請求,實現對全盤數據的實時 加解密,從而保護磁盤中所有文件的存儲和使用安全,避免因便攜終端或移動 設備丟失、存儲設備報廢和維修所帶來的數據泄密風險。

(2) 使用場景與限制:與防水墻技術類似,全盤加密技術還是無法對不同 的涉密系統數據進行區別對待,不管是涉密文件還是普通文件,都進行加密存 儲,無法支持正常的內外部文件交流。另外,全盤加密方案雖然能夠從數據源 頭上保障數據內容的安全性,但無法保障其自身的安全性和可靠性,壹旦軟件 系統損壞,所有的數據都將無法正常訪問,對業務數據的可用性而言反而是壹 種潛在的威脅。

上述傳統安全技術是目前銀行業都會部署的基礎安全系統,這些安全系統 能夠在某壹個點上起到防護作用,然而盡管如此,數據泄密事件依然是屢禁不 止,可見銀行業網絡整體安全目前最人的威脅來源於終端安全上。而且部署這 麽多的系統方案以後,用戶體驗不佳,不容易推廣,因此並未達到預期的效果。 要徹底改變企業內網安全現狀,必須部署更為有效的涉密系統數據防泄密方案。

2.數據保護的創新——終端虛擬化技術

為了能夠在確保數據安全的前提下,提升用戶的易用性和部署快速性,冃 前已經有部分企業開始使用終端虛擬化的技術來實現數據安全的保護。其中, 桌面/應用虛擬化技術以及基於安全沙盒技術的虛擬安全桌面就是兩種比較常 見的方式。

1)桌面/應用虛擬化

桌面/應用虛擬化技術是基於服務器的計算模型,它將所有桌面虛擬機在數 據中心進行托管並統壹管理。通過采購大量服務器,將CPU、存儲器等硬件資 源進行集中建設,構建壹個終端服務層,從而將桌面、應用以圖像的方式發布 給終端用戶。作為雲計算的壹種方式,由於所有的計算都放在服務器上,對終 端設備的要求將大大降低,不需要傳統的臺式計算機、筆記本式計算機,用戶 可以通過客戶端或者遠程訪問等方式獲得與傳統PC —致的用戶體驗,如圖9-6 所示。

不過,雖然基於計算集中化模式的桌面虛擬化技術能夠大大簡化終端的管 理維護工作,能夠很好地解決終端數據安全問題,但是也帶來了服務端的部署 成本過大和管理成本提高等新問題。

(1) 所有的客戶端程序進程都運行在終端服務器上,需要配置高性能的終 端服務器集群來均衡服務器的負載壓力。

(2) 由於網絡延遲、服務器性能、並發擁塞等客觀因素影響,在桌面虛擬 化方案中,終端用戶的使用體驗大大低於物理計算機本地應用程序的使用體驗。

(3) 計算集中化容易帶來終端服務器的單點故障問題,需要通過終端服務 器的冗余備份來強化系統的穩定性。

(4) 桌面虛擬化方案中部署的大量終端服務器以及集中化的數據存儲之間 的備份、恢復、遷移、維護、隔離等問題。

(5) 由於數據集中化,管理員的權限管理也需要列入考慮,畢竟讓網絡管 理員能夠接觸到銀行業務部門的業務數據也是違背數據安全需求的。

(6) 桌面集中化方案提高了對網絡的穩定性要求,無法滿足離線辦公的需求。

因此,此種方案在大規模部署使用時會遇到成本高、體驗差的問題,如圖

9-7所示。

2)防泄密安全桌面

為了解決桌面/應用虛擬化存在的問題,壹種新的終端虛擬化技術——基r 沙盒的安全桌面被應用到了防泄密領域,如圖9-8所示。

在不改變當前IT架構的情況下,充分利用本地PC的軟、硬件資源,在本 地直接通過安全沙盒技術虛擬化了壹個安全桌面,這個桌面可以理解為原有默 認桌面的壹個備份和鏡像,在安全桌面環境下運行的應用、數據、網絡權限等 完全與默認桌面隔離,並且安全沙盒可以針對不同桌面之間進行細粒度的安全 控制,比如安全桌面下只能訪問敏感業務系統,安全桌面內數據無法外發、復 制、打印、截屏,安全桌面內保存的文件加密存儲等等。

這樣壹來,通過安全桌面+安全控制網關的聯通配合,就可以確保用戶只有 在防泄密安全桌面內進行了認證後才能訪問核心敏感系統,實現了在終端的多 業務風險隔離,確保了終端的安全性。安全桌面虛擬化方案為用戶提供了多個 虛擬的安全桌面,通過不同虛擬安全桌面相互隔離文件資源、網絡資源、系統 資源等,可以讓用戶通過不同的桌面訪問不同的業務資源。

比如為用戶訪問涉密業務系統提供了壹個具有數據防泄露防護的防泄密安 全桌面,盡可能減少對用戶使用習慣的影響,解決了物理隔離方案的易用性問 題,如圖9-9所示。

基於沙盒的安全桌面方案的價值在於,在實現終端敏感業務數據防泄密的 前提下,不改變用戶使用習慣,增強了易用性,還保護了用戶的現有投資。目 前,防泄密安全桌面已經在金融、政府、企業等單位開始了廣泛的應用,主要部署在CRM、ERP、設計圖樣等系統前端,以防止內部銷售、供應鏈、財務等 人員的主動泄密行為。

但是安全桌面技術也有壹定的局限性,比如它不適用於Java、C語言的代 碼開發環境,存在壹定兼容性的問題。

總而言之,兩種終端虛擬化技術各有優劣,分別適用於不同的業務場景,具體可以參照圖9-10。