建立终端安全管理体系迫在眉睫

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:norn1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  ■北京交通大学国家气象信息中心曹磊
  
  随着信息化建设的推进,目前整个IT系统的建设已经具备了相当的规模,网络、服务器、终端机和运行在上面的应用系统形成了整个业务运行的基础支撑环境,业务系统越来越依赖于IT系统,而作为整个IT基础设施中数量最多的终端机,是IT管理部门最为头疼的问题。一方面,由于计算机设备的更新和变化,对计算机设备的管理经常处于一种无序及手工统计的状态;另一方面,安全漏洞与日俱增,新的病毒充斥网络,原有的手工安装和分发升级文件包及补丁不仅需要更多的人力资源,还会造成时间的迟滞,影响运行效率,给单位带来损失;再者,非法办公软件及其他软件的使用,不但造成了生产效率的低下,也给单位的形象造成了很坏的影响。
  
  终端桌面安全管理技术的兴起是伴随着网络管理事务密集度的增加,作为网络管理技术的边缘产物而衍生的,它同传统安全防御体系的缺陷相关联,是传统网络安全防范体系的补充,也是未来网络安全防范体系重要的组成部分。
  
  内部网络面临安全问题
  
  现代网络安全管理体系的日臻完善,使得对网络终端桌面安全管理的需求强烈凸现出来。正确、全面地认识终端桌面管理产品的发展趋势和技术特点,是IT研发厂商面临的发展抉择,同时也是企、事业IT管理人员和高层决策人员在进行终端桌面安全防护部署时必须考虑的问题。
  
  近两年的安全防御调查也表明,政府、企业及金融证券等单位中超过80%的管理和安全问题来自终端,计算机终端广泛涉及每个用户,由于其分散性、不被重视、安全手段缺乏的特点,已成为信息安全体系的薄弱环节。因此,网络安全呈现出了新的发展趋势,对于各政府企业网络来说,安全战场已经逐步由核心与主干的防护,转向网络边缘的每一个终端。
  
  提起网络安全,人们自然就会想到病毒破坏和黑客攻击,其实不然。常规安全防御理念往往局限在网关级别、网络边界(防火墙、漏洞扫描、防病毒、IDS)等方面的防御,重要的安全设施大致集中于机房或网络入口处,在这些设备的严密监控下,来自网络外部的安全威胁大大减小。相反,来自网络内部的计算机终端的安全威胁却是众多安全管理人员普遍反映的问题。
  
  自2003年来,以SQL蠕虫、“冲击波”、“震荡波”等病毒的连续性爆发以及多种木马程序的蔓延为起点,到计算机文件泄密、硬件资产丢失、服务器系统瘫痪等诸多终端安全事件在各地网络频繁发生,增加了网络管理人员的工作量。一些常见的终端安全威胁随时随地都可能影响着用户网络的正常运行,这也显现出终端管理的缺乏。
  
  对症下药主动防御
  
  解决以上这些问题的有效方法是建立终端安全管理体系。
  
  操作系统存在自身的弱点就是在应用中不断出现漏洞,这将形成一个变化中的安全风险,让攻击者有威胁计算机安全的可乘之机。一些蠕虫会发现并利用漏洞进入计算机操作系统。过去,我们被迫要等到爆发之后再写一个特征码来防护操作系统;现在,我们要采用混合型威胁防护,即主动式防护来保护我们的计算机安全性。
  
  病毒、蠕虫破坏一类的网络安全事件在网络安全领域一直没有一个根本的解决办法,其中的原因是多方面的:有人为的原因,如不安装防杀病毒软件、病毒库未及时升级等等;也有技术上的原因,如杀毒軟件、入侵防范系统等安全技术对新类型、新变异的病毒、蠕虫的防护往往要落后一步,危害无法避免。通过终端安全管理系统,我们可以控制病毒、蠕虫的危害程度,只要我们针对不同的原因采取有针对性的切实有效的防护办法,就会使病毒、蠕虫对网络的危害降低到最低限度。
  
  仅靠单一、简单的防护技术是难以防护病毒、蠕虫的威胁的。对当前肆虐于开放网络环境中的大量病毒、蠕虫威胁,必须采用多层次的安全防护策略,归结起来是:事前预防、事中隔离、事后修复和杀毒联动。
  
  新型的网络准入控制技术(Network Access Control, NAC )是在端点连接到网络之前对它们的安全状态进行审计,并在连接到标准企业网络之前进行适当地更新,从而将蠕虫和病毒屏蔽在网络之外,也能强制执行应用级的安全策略。网络准入控制是一个过程,它通过强制执行作为网络访问前提条件的IT安全策略,来减少网络安全事件,增强对安全制度的遵从。网络准入系统通过保证每个端点在安全上不做任何妥协,阻止不安全和未授权的行为,在网络中排除未授权的设备,从而保护网络的安全性和完整性。网络准入系统通过确认设备的安全策略,创建加密的虚拟桌面环境,在会话结束后清除所有传输过去的数据,将对机密数据的保护延展到非企业所属的设备之上。
  
  网络准入系统基于一个全新系统架构,它将整个内网安全防护策略划分为逻辑上的三个组成部分:
  
  1. 内网边界安全防护:此部分架构实现对来自网络外部的安全威胁进行安全防护。
  
  2. 内网安全威胁防护:此部分架构实现对来自网络内部的安全威胁进行防护。
  
  3. 外网移动用户安全接入防护:此部分架构用于保证内部移动用户所处网络环境的变换,以及当移动用户处于外网安全防护薄弱网络环境中自身安全、接入企业网络安全。
  
  由此可见,只有建立完整的终端安全管理体系才能有效保护我们的内部网络安全。终端安全管理体系是能够提供端点的全程、纵深端点安全保障体系(如图1所示)。
  
  利用全新系统架构,我们建立的终端安全管理系统是一个主动的安全防御体系,与传统的解决方案有所不同(如图2 所示)。打个比方:子弹射出之后,如何阻截飞速前进的子弹,以了解我们是否有比利用磁铁来追赶子弹更好的解决方案。例如,我们可以适当采取主动的预防措施(比如防弹背心),以便在子弹导致破坏之前阻截子弹;或者为枪装一把锁,以防止子弹射出枪膛;或者我们可以使攻击者不知道向哪里发射子弹,就像在布满镜子的大厅中一样。在计算机世界,我们可能正在对付数以百万的“子弹” —— 互联网上每时每刻存在着数百万蠕虫和混合型威胁。要阻截这数百万的“子弹”,我们必须在主机、服务器和整个网络结构中部署功能相似的各种技术,积极阻截这些威胁。
  
  因此采取必要的措施和手段,来保护网络与信息的安全是非常必要的。建立一个安全策略保证系统,包括:内网边界安全防护实现对来自网络外部的安全威胁进行安全防护;内网安全威胁防护实现对来自网络内部的安全威胁进行防护;外网移动用户安全接入防护保证内部移动用户所处网络环境的变换,以及当移动用户处于外网安全防护薄弱网络环境中自身安全、接入网络安全。通过保证网络中所属的每个终端的安全性,阻止不安全和未授权的行为,在网络中排除未授权的设备,从而保护网络的安全完整性。针对网络端点在将来实际运行过程中可能遇到的各种安全威胁,采用发现、遵守、强制、自动修复四方面行之有效的安全措施,建立一个全方位并易于管理的安全体系,保证该内部网络能够安全、稳定、可靠地运行。
  
  综上所述,终端安全管理体系可以提供全面的终端安全管理功能,对气象业务网络系统提供了有效的安全防护,规范了所有的气象业务网络终端的网络安全行为。终端安全管理体系可以实现从网络、操作系统、主机完整性检查和修复等多层面的整体端点安全方案,这将很好地保护终端的安全,更好地为用户服务。
  
其他文献
安徽芜湖供电公司采用AMD皓龙处理器 VMware虚拟软件方案简化IT系统    安徽芜湖供电公司(以下简称芜湖供电公司)是安徽省电力公司直属的国家大型企业,担负着芜湖市及三县一郊供电工作和向华东500kV电网转供电任务。多年来芜湖供电公司一直十分重视以信息化手段提高日常办公和业务处理的效率,公司已经拥有60多台服务器设备组成的IT信息系统。随着公司业务的快速发展,IT信息系统的可持续发展面临诸多
小巧轻便的斑马RP4T 标签打印机内置 ThingMagic RFID 读取器模块,确保能够打印耐用的 RFID 标签,识别并跟踪业务关键资产。斑马RFID 高级产品经理卡罗琳表示:“RFID 打印编码日益增长的需求促进、推动了斑马RP4T打印机的开发。我们相信M5e-Compact RFID 打印机模块将进一步增强斑马RIFD 解决方案的技术和功能优势。”   ThingMagic 的创始人之一
我们当然为云计算带来的低成本和灵活性心动。然而,把核心数据和应用托付给“云”,无异于是让企业押上了身家性命,在使用云的同时,你如何才能安心,确保数据的安全性呢?    云计算,新一代计算模式的代名词,它带给我们在策略和进程方面的变化,就像是蓝天上的云朵,可以不断地变化其形状。而在使用云的同时,你又怎样才能确保数据的安全性呢?那好,我们不妨先来提出几个问题:数据存放的物理位置是哪里?数据是如何被保护
颠覆性创新因其颠覆性而引人注目,但也同样因其颠覆性而面临诸多困难,云计算也是如此。即使抛开定义不统一等概念因素,实际推进中,云究竟要为谁服务、该由谁来推进建设也没有统一的结论。  目前已经出现的云可按面向用户分为私有云、公共云和混合云,又可按建设推动者分为企业云和政府云。未来,究竟哪种云会成为云计算的主要方向?之前,企业云发展得更快,而最近,政府云后来居上,成为建设的热点。    绽放更快的政府云
在国际金融危机向实体经济蔓延后,连接生产和销售环节的零售行业受到了很大的冲击。涉及信息化建设的专业IT服务团队在企业营销过程中显得尤为重要,被越来越多的企业所重视。全球领先的IT咨询服务提供商润百便通过与优衣库的合作,建立起一套完善的信息化平台,成功帮助优衣库推进了在中国进行实体店布局的步伐,并促使优衣库销售逆势而升。  零售行业在建设实体店的过程中,面临企业IT人员紧缺、专业知识缺乏的现状、如何
2009年是HP ProLiant服务器诞生20周年。目前,在全球范围内,HP ProLiant服务器的发货量已经超过1800万台。上任后首次访问中国的惠普公司服务器暨存储产品事业部高级副总裁和工业标准服务器产品部总经理Christine Reischl表示:“惠普在x86服务器领域积累的20年的经验和技术创新,在新一代HP ProLiant G6服务器上得到了完美体现,比如节能、虚拟化和系统管理
英特尔赵军(Jun Zhao)    随着多核处理器在PC机上的普及,PC机上的计算方式也要 “改朝换代”了,串行计算将步入历史,而并行计算时代则逐渐走向主流。并行计算对我们的应用有什么影响呢?实现并行计算的最大障碍是什么呢?    在单核处理器时代的初期,程序是以独占CPU的方式串行执行。随后,随着操作系统由DOS 到Windows 的变革,单核处理器在PC机上程序的执行有了里程碑式的进步,操作
因为美国动视暴雪娱乐公司(Activision Blizzard,以下简称暴雪)变更了《魔兽世界》在中国大陆地区的运营权,中国游戏市场风云突变。拿到《魔兽世界》运营权的网易将逼迫盛大让出中国网游第一的宝座,而失去《魔兽世界》的第九城市(以下简称九城)将会被搜狐旗下的游戏公司畅游反超,只能跌出中国网游第一阵营(前四)。  暴雪是何方神圣,居然能搅动中国网游的一江春水,决定中国各路网游诸侯的江湖排位?
惠普刀片成黑马 Q1利润同比增四成  本报讯 惠普截至2008年1月31日的Q1财报近日出炉。财报显示,惠普该季度收入285亿美元,同比增长13%,考虑汇率变化后增长8%。根据会计准则,惠普第一财季运营利润增长42%。值得一提的是,惠普在美国以外地区的收入增长率较上一财季大幅提升,其中“金砖四国”(巴西、俄罗斯、印度、中国)的收入同比增长35%。  记者了解到,惠普3个集团业务中,依然以PSG(信
受经济大环境影响,连续几年快速增长的曙光综合各项因素,在年初调低了今年的销售预期,目标是与去年持平。日前,曙光交出了上半年答卷,销售总监王成江告诉记者,曙光业务分为两部分,一部分是曙光的区域销售,渠道健康发展带动区域销售实现了20%的增长;另一部分是行业销售,因项目延迟、行业调整等原因,上半年的销售有所下降。综合起来看,曙光上半年的整体状况比去年同比增长5%~10%。  曙光坚持行业与区域齐头并进