« 08年十大战略技术 绿色IT居首外包中的IT治理结构 »

无处不在的IT安全管理


  任何的安全产品都不能保证自己可以100%的做到安全防范,当安全问题出现的时候我们应该如何处理?这个时候我们就需要一个事后处理方案。 

  事后跟踪:通过对用户上网端口、时间、访问地的记录,全面提供用户上网的追溯能力,从而为后期的分析提供第一手的资料。 

  实际上日志记录、地址簿等功能是一个非常良好的追溯手段,在出现问题时可以根据记录迅速查找源头,防止事态进一步扩大;例如在发生未知病毒传播或者是黑客攻击的时候,传统的事前防范常常失效。怎么快速的确认问题,找到问题源,解决问题。这在传统的功能模块很难完成,基于平台的网络安全架构体系通过安全数据分析系统、IP地址安全管理、配合设备的管理功能轻松解决这些问题。 

  以往的安全体系侧重在外网防范上下工夫,而对内网安全考虑很少。接入Internet的外网与办工系统的内网所面临的网络环境、安全防范的目标、对用户的管理力度都有很大的差异,所以必须针对外网与内网的不同特点制定有效的安全策略。策略分为两大部分,第一部分是外网,通过VPN、加密等保证信息安全,通过网络防火墙、病毒防火墙等防范网络攻击,侧重的是防范。第二部分是内网,通过对用户的识别,IP/MAC绑定等技术保证合法的用户访问合法接入,并做好访问记录,侧重的是监控。 

  在目前这样一个人员高动流动的时代,大部分的泄密均源自内网。原因是传统网络提供的是一个平等的数据交换平台,而实际上不同的人员其访问的范围应该是有所不同。比如普通员工只能谈问本部门的办工服务器,而领导则可以访问某些重要服务器。如果不对人员访问权限进行合理的控制,则必然对重要信息产生极大威胁。原有的在应用层进行用户鉴权与访问控制的方案由于用户已合法接入网络,可以监听到相关信息,实施攻击,所以效果往往不尽如人意。也正是因为这个原因,今天的安全已是一个涵盖网络级、应用级的在内的完整概念。从网络级就对用户进行访问控制,使非法用户接入网络就成为聋子、瞎子,将大大增加非法用户进一步实施盗取与攻击的难度,从而增强安全防护体系的效能。 

  传统的网络安全比较容易疏忽的一点在传输的加密上。网络管理多以SNMP的方式进行取数和管理,这种管理存在安全隐患越来越受到管理人员的重视。新的IT管理平台在SNMP V3、HTTPS等新的传输加密技术上的使用成为必不可少的功能。 

  基于平台的网络安全架构体系 

  从完整的安全体系架构的角度来看,安全的威胁包括基础网络资源本身以及承载的数据两大方面,而对安全的保障也应该是一个从发送端到接收端的完整的端到端的安全防护模型:这就包括了:数据传送保证机密性、完整性及正确性,网络资源防止路由欺骗、地址盗用,对于带宽和端口的占用可以有效的管理与控制,均是构成一个完整安全体系不可缺少的组成部分。这些你会发现都是基于网络整体架构的安全。 

  随着网络上应用的进一步增多,随着网络进一步深入人们的生活,入侵与反入侵、盗用与反盗用的斗争也必将升级。而网络的安全防护作为一个系统工程,其范围与深度早已超出了我们原来的预料,并还将进一步发展。只有在整体平台角度从网络管理、用户管理、业务管理及管理制度等多层次、多方位地多管齐下才能做到“天网恢恢,疏而不漏”
  • 相关文章:

Post a comment:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

Copyright by 深圳市龙媒时代科技有限公司