三维分解"网络审计"技术本文关键字: 财务信息系统 据统计,70%的企业信息安全隐患来自内部。为了应对这部分风险,不少企业都在考虑采用网络审计技术来封堵。 维度一:技术思路 当前大量企业都建立了以网络为基础的信息化平台。但据IDC调查, 传统的防护手段是通过防火墙、入侵检测的手段来进行。而随着攻击手段的演变,传统方式对于满足保障业务系统的安全越来越力不从心。 在此基础上,安全业界提出了安全审计的设计思想。利用这种技术可以实现对企业业务网络进行控制和审计。这种基于网络的控制与审计是继防火墙、入侵检测之后的一种全新的网络安全手段,目前在国际上都将其发展放在重要的位置。据悉,以大东网络、联想网御、深信服、天融信、网御神州为代表的国内安全厂商,都已经推出或者准备推出自己的网络审计系统,其中DD2000、TSM、AC5000都是应用较多的系统。 维度二:国货占优 有读者可能会问,为何在网络审计中只提国内厂商。其实,由于内网审计的特殊性,要求安全厂商必须对本地应用进行支持。正如大东网络技术负责人唐正雨所讲的,提到限制IM应用,在国内就要想到QQ、网易泡泡、淘宝旺旺;提到封杀P2P,在国内必须考虑迅雷和Vagaa。而这恰恰考验了厂商的本土化能力。 为此唐正雨介绍说,审计系统必须内置数据通信模式识别与分析模块,为的是帮助企业实时监视网络系统的运行状态,记录网络事件,并对网络活动的相关信息进行存储,同时提供分析和审计回放。 联想网御的安全专家表示,目前的审计系统主要是通过内置的基本网络应用协议、数据库应用协议等几大类、数十种协议分析模块,将进出网络边界(如核心网与外网之间)的网络通信数据进行实时、完整的还原,以便重现用户访问的网络资源或者进行的操作。 此外,网御神州的安全产品经理叶蓬认为,通过对用户内网进行边界审计,可以对历史的网络行为进行追溯,为在出现安全事件时作为责任划分的依据,并且当重要数据意外丢失后还可以利用其进行数据恢复。 目前,国内通行的网络审计系统采用"一硬二软"的系统组合。以DD2000系统为例,在硬件上一般都采用一个基于安全操作系统平台的审计器;在软件上,则分为集中管理平台和审计管理器两部分。前者大多为一套可以运行在Windows 2000/2003 Server上的软件系统,用来对一个或者多个审计器进行集中管理和数据分析;后者则是用来管理配置审计系统策略、开展审计日志分析的管理软件。 维度三:四大功能 记者了解到,企业采用网络审计系统主要还是希望对内网行为实现安全监控。因此,目前主流的网络审计系统大都帮助企业用户实现四大功能。 第一, 基本网络应用协议审计。 审计系统能够对基本的网络应用协议,如HTTP、POP3、SMTP、FTP、Telnet、DNS、HTTPS、PCAnywhere等进行详细的实时监控、审计,并可以对操作过程进行回放。 第二, 共享文件审计。 审计系统能够对网络中Windows共享文件的操作进行审计,可以实时的记录网络用户对Windows共享文件的各种操作,以及能够记录下相应的原始文件,并能对共享文件操作命令进行回放。 第三, 数据库操作审计。 审计系统能够实时记录用户对Oracle和Microsoft SQLServer等数据库的操作,包括查询、添加、删除、修改、事务处理等操作的完整SQL语句,以及进行这些操作的数据库用户名。通过对原始SQL语句的记录,实现对网络用户操作实现字段级的审计,并能将这些操作进行回放。 第四, 特定审计。 审计系统能够对RADIUS和TACACS+进行审计,可以对QQ、MSN、ICQ、雅虎通等即时通信协议进行详细的实时监控、审计,并可以对操作过程进行回放。同时,系统能够设置的已备案网站信息的IP地址或者URL,实时监测网络中的非法网站,同时记录各个网站的点击量。特别是,审计系统能够根据企业网管定义的IP地址以及端口号对特定的协议进行实时的跟踪并记录原始的数据报文,同时按策略审计敏感信息。 责编:姜玲 微信扫一扫实时了解行业动态 微信扫一扫分享本文给好友 著作权声明:kaiyun体育官方人口
文章著作权分属kaiyun体育官方人口
、网友和合作伙伴,部分非原创文章作者信息可能有所缺失,如需补充或修改请与我们联系,工作人员会在1个工作日内配合处理。 |
专业博客 |
|