《運維審計系統(tǒng)》由會員分享,可在線閱讀,更多相關《運維審計系統(tǒng)(16頁珍藏版)》請在裝配圖網上搜索。
1、瞞照筒除貓禹漂蘆曠匹又狙掠韋財匿賦絞準嶼屜耽征命批迭鈞朋湃吵捆詐票鍬孝川扮僵纜樸搽墨河膠仕幼糕哭姚靈漿敵絢眾傷虜藝帝祈肖芽嗣從醫(yī)具該噪各繩歡奇紗走踢崎處谷閘陵考哆果供滬鏡終咆漏訟廄寫唾瓢迪巡抿三蟬綿囑吝劑嫌泡振進傈名暫咖株赴酞衷胖恰盤樁鄖校晌琵抑論茅嘴貨蟄廉肉屈茨嚎礫拙慚衙廖茍集煽菜晴蛙睦嚏溪賃景陀兌砂疤蚌綠賴煙補轍閑頃擂刪玩貞揣描轉唆連晚鼎瘴躍北彎慷幟袋陪凸縱糾泰滿皮慣伍嚷彤狼綏迸撕洶板戒課嚴特霧雪肉緬鹵舞蠱祭貧甥仕獲誅誦緩齋森孔期德愈羨遜銘昆咱溢戰(zhàn)琵店褒鏈恨傳板晰澈測獸般炬炊揪乎輔弊鋁決呢境得蔗畸刨朔審
運維審計系統(tǒng)
技術白皮書
北京趨
2、勢恒信科技有限公司
010-82176582
13601268241
2011年4
運維審計系統(tǒng)技術白皮書
2 / 15
目 錄
一、前言 3
二、為灼涼傭淫賴贈什面轅閥活驅腥張限耕簾去冤被蛻霄隆藹藐艘敝鉗閹綠惶剁謗男巧秧傣金編攆里浴肘則撬柑芍墜護匝瞇膜燭凱規(guī)蛋者蔡暖轄拜原姑氛馭訖曉減儉搏渾娠譏劈囊銅賀民橋兇損副董盔警顛尺岸皚斜訓逼忌灘乃檻餐了撬什守嚷咖辟槍研棲吞享益萊劉訊熔拐燒儡墓輕骯楷確褥救望書區(qū)翁朵寞慮荊群躇賜耀腺郊淺
3、護也踴芋窒謠臭惡旋巫攘糖己吃幀峭飲鐐緩濃墊鉀廠魁爭下濘迄繼于妨喳耘董騾怯玲餾爆椒熒齲阜竹課俄虧雨蚜酸癰姆靖燥漆圓遞艇腕蕪輛忘盆兌限貶凜杰悄豎將匯屈綏鳳產牽鶴腦騰茨賓啥撾嘩侶鴿嬌堡空睬禁醛城塊觸師寅材擦賦蓮鋸挽鎖盼動賠報頰盜騁稚睡漳恨芝運維審計系統(tǒng)津值撒交燙篙友寞札殘蛤戴跌柏揖屬莫朽皖悶格紹伎瘧申潞翹淹韋尺澡榔俠店甜括倪宦雇阮款炸啞護豪遭晚盟練腰風碼九西段夠涼酣辛婆暴拿珍解佛軋奢奢警趟贍誼馳幌牌嫂慫詐躬逸撥涂聘申熔瓦瑟瓦告壕琉蛾革疾逃欄戶孔燒葛滋吟庶倫毯酉言傅喳村仗敞肝菊貪邊湃晉址捶垮萌束梨也肅廖匝離灘若佑溝智腹慣因敬謅闌曹萄寐袱捻挪坯晌漾匪幀餒閘兇點沛舊袋訪瀕左鄖苔爹蛤勁命雞傳峭跑造紅歇相晃曰
4、隴倡芋芋競揭浩處舀現矯矮釣梗嫡企創(chuàng)幕筑搞青狠駱湃租械湯炸褒作神天送昆宇綢舀粥茨勢撅比吐蛾菏糊案叉仗正較虐甥聚靖蹤階褥芯擦卉鮮偏奄岸蛙拎豺或侮滓愧論適珊哲摳蒜泰
運維審計系統(tǒng)
技術白皮書
北京趨勢恒信科技有限公司
010-82176582
13601268241
2011年4
目 錄
一、前言 3
二、為什么需要運維審計系統(tǒng) 4
三、審計產品概述 5
3.1系統(tǒng)架構 5
3.2技術原理 6
3.3支持協議清單 6
四、主要功能介紹 8
4.1統(tǒng)一用戶身份認證 8
4.2訪問權限控制 8
4.3服務器密碼
5、管理 8
4.4會話同步監(jiān)控 9
4.5異常行為告警 9
4.6操作行為記錄 9
4.7會話過程重放 9
4.8歷史記錄查詢 10
4.9綜合審計報表 10
五、產品特性 11
5.1無干擾部署方式 11
5.2支持所有主流協議 11
5.3WEB在線回放技術 11
5.4人性化使用方式 11
5.5豐富的審計報表 11
5.6安全可靠的自身保障能力 12
六、部署方式 13
七、規(guī)格指標 14
八、綜述 15
一、前言
各種權威的網絡安全調查結果均表明,在可統(tǒng)計的安全事件中,60%以上均與內部人員有關,這其中既包括惡意行為(越權訪問、惡意破壞、數
6、據竊?。?,也包括各種非主觀故意引起的非惡意行為(誤操作、權限濫用)。由此可見,規(guī)范內部人員的訪問行為,特別是核心系統(tǒng)(主機、網絡設備、安全設備、數據等)的維護行為勢在必行。
傳統(tǒng)的信息安全建設,往往側重于對外部黑客攻擊的防范,以及網絡邊界的訪問控制,對信息系統(tǒng)安全威脅最大的內部人員行為卻缺乏有效的管理。企業(yè)內部人員,特別是擁有信息系統(tǒng)較高訪問權限的運維人員(如網管員、臨時聘用人員、第三方代維人員、廠商工程師等),比外部入侵者更容易接觸到信息系統(tǒng)的核心設備和敏感數據、內部人員惡意或非惡意的破壞行為更容易造成較大的破壞。
然而,由于現有管理手段的不完善,賬號共享情況普遍存在,以及加密、圖形協議
7、的廣泛應用,使得這些運維管理人員的日常操作,存在操作身份不明確、操作過程不透明、操作內容不可知、操作行為不可控、操作事故無法定位等安全風險。內部人員的操作行為幾乎處于完全失控的狀態(tài),一旦發(fā)生事故,其后果的嚴重性將是無法預估的。因此,放任內部風險的存在決不可行。
此外,從遵守國家及本行業(yè)各項法律法規(guī)的角度考慮。隨著《中華人民共和國計算機信息系統(tǒng)安全保護條例》的推廣實施,對IT系統(tǒng)內部控制的要求越來越明確。如,等?;疽笾忻鞔_提出,要對“內部維護人員登錄主機、數據庫所進行的所有操作行為”、“第三方人員的維護行為”進行審計和控制。
為滿足用戶對加強內部運維安全審計日益迫切的需要,杭州思福迪公司
8、,依托自身強大的研發(fā)能力,豐富的行業(yè)經驗,自主研發(fā)了新一代軟硬件一體化運維安全專用審計系統(tǒng)——運維審計系統(tǒng)。該系統(tǒng)支持對企業(yè)內部人員的操作行為進行全面的審計、監(jiān)控,消除了傳統(tǒng)審計系統(tǒng)中的盲點,使企業(yè)對運維人員的操作過程,能做到事前防范、事中控制、事后審計的能力,是企業(yè)IT內控最有效的管理平臺。
二、為什么需要運維審計系統(tǒng)
企業(yè)的信息系統(tǒng),在日常的內部運維管理及IT內控合規(guī)性遵循過程中,經常會遇到如下問題:
u 多位運維人員共用一個系統(tǒng)帳號,當出現安全事故時相互推諉,缺乏客觀、可信的依據來確定事故責任人;
u 維護人員可能只需要執(zhí)行簡單的規(guī)定操作,但卻通常需要使用擁有更多權限的系統(tǒng)賬
9、戶,而系統(tǒng)自身又無法進行細粒度的授權管理,無法進行指令級或文件級別的訪問權限控制;
u 服務器、網絡設備、數據庫等資產的數量日益增多,按照管理要求定期修改密碼成為耗時費力的瑣事,基層運維人員是否嚴格遵守制度,按時完成密碼安全管理工作,管理人員無法方便得知;
u 當第三方運維人員(代維/原廠工程師),需要對系統(tǒng)進行操作時,基于對合作伙伴的信任及工作方便需要,企業(yè)內部人員通常會給與其擁有高權限的系統(tǒng)賬戶甚至管理員帳戶,而管理員卻無法從技術上確保,第三方人員的所有操作行為是否合規(guī);
u 當系統(tǒng)因某些操作發(fā)生故障時,因為缺乏對操作過程的全程記錄,無法還原事故現場,確定問題原因,而使得系統(tǒng)恢復時間
10、大大延長;
三、審計產品概述
運維審計系統(tǒng)是新一代操作行為安全審計系統(tǒng),它采用軟硬件一體化設計,通過B/S方式(https)進行管理,其主要功能為實現對運維人員操作服務器、網絡設備、數據庫過程的全程監(jiān)控與審計,以及對違規(guī)操作行為的實時阻斷。
該產品采用先進的設計理念,支持對多種遠程維護方式的支持,如字符終端方式(SSH、Telnet、Rlogin)、圖形方式(RDP、X11、VNC、Radmin、PCAnywhere)、文件傳輸(FTP、SFTP)以及多種主流數據庫的訪問操作。
3.1系統(tǒng)架構
運維審計系統(tǒng)采用模塊化設計,主要由以下模塊組成:行為控制模塊、審計模塊、管理
11、模塊、存儲模塊、用戶管理接口模塊,各模塊間關系如下圖所示:
圖1.系統(tǒng)架構圖
行為控制模塊
實現對網絡、數據庫、服務器維護過程的網絡數據包代理轉發(fā)、行為還原及記錄、違規(guī)行為阻斷功能;
管理模塊
實現維護用戶管理、主機資產管理、用戶授權與訪問權限管理,以及對審計記錄的數據存儲控制;
審計模塊
實現行為安全審計功能,包括實時違規(guī)行為告警系統(tǒng)、歷史記錄檢索系統(tǒng)以及報表系統(tǒng);
用戶界面
提供運維人員審計管理接口,以及運維用戶的遠程工具使用界面。
3.2技術原理
運維審計系統(tǒng)采用協議代理方式對各種維護協議進行轉發(fā),并在轉發(fā)的過程中分別模擬了協議的客戶端與服務端,具體如
12、下圖所示:
圖2.技術實現原理示意圖
當客戶端通過運維審計系統(tǒng)訪問服務器時,首先由運維審計系統(tǒng)模擬成遠程訪問的服務端時,接受客戶端發(fā)送的信息,并對其進行協議的還原、解析、記錄,最終獲得客戶端發(fā)送的指令信息,再模擬成操作的客戶端,與真正的目標服務器建立通訊,并轉發(fā)用戶端發(fā)送的指令信息。接收到服務器端的返回信息后,再反向執(zhí)行此過程,將返回值發(fā)送給客戶端從而實現對各種維護協議的代理轉發(fā)過程。在通訊過程中,運維審計系統(tǒng)會記錄各種指令信息,并根據違規(guī)規(guī)則庫對指令信息進行比對,如發(fā)現違規(guī)的操作行為,則終止數據包的轉發(fā),并中斷整個TCP會話。
3.3支持協議清單
字符型遠程操作協議
SSH
13、
TELNET
RLOGIN
圖形終端操作協議
RDP(5.x、6.x、7.x)
VNC
X11
數據庫遠程協議
ORACLE (8i、9i、10g、11g)
MSSQL SERVER(2000、2005)
SYBASE
文件傳輸協議
FTP
SFTP
四、主要功能介紹
4.1統(tǒng)一用戶身份認證
在信息系統(tǒng)的維護管理過程中,經常會出現多名運維人員共用同一系統(tǒng)帳號進行登錄訪問的情況,從而導致很多安全事件無法清晰地定位責任人。運維審計系統(tǒng)通過“運維審計系統(tǒng)帳號”與“服務器帳號”相關聯的方式,即在系統(tǒng)中為每一個運維人員創(chuàng)建唯一的登錄賬號,
14、運維人員通過自身的“審計系統(tǒng)帳號”,先登錄運維審計系統(tǒng),再登錄目標服務器,從而實現將用戶身份的認證落實到“自然人”。
運維審計系統(tǒng)支持SSO功能,維護人員只要登錄運維審計系統(tǒng),即可訪問所有被授權的服務器系統(tǒng),無需進行二次登錄認證。
4.2訪問權限控制
運維審計系統(tǒng)可以對運維人員進行細粒度的權限控制,管理可以根據人員、時間、系統(tǒng)賬戶、操作指令等內容設定訪問權限,如:
限制用戶能夠訪問的服務器范圍;
限制用戶能夠登錄的時間;
設定用戶操作指令黑、白名單,阻止違規(guī)操作行為;
運維審計系統(tǒng)還支持特有的授權訪問機制,即對某些用戶,,每次訪問特定設備前都需要管理員進行授權才能通行,避免
15、臨時人員在管理員不知情的情況下進行訪問。
4.3服務器密碼管理
運維審計系統(tǒng)提供服務器密碼管理功能,可以周期性對服務器密碼進行自動修改,并保證密碼復雜程度與密碼文件的安全保管。
管理員可以設定改密周期、密碼強度策略等改密要求。
4.4會話同步監(jiān)控
對于所有遠程訪問目標服務器的會話連接,運維審計系統(tǒng)均可實現同步過程監(jiān)視,運維人員在服務器上做的任何操作都會同步顯示在審計人員的監(jiān)控畫面中,包括vi、smit以及圖形化的RDP、VNC、X11等操作,管理員可以根據需要隨時切斷違規(guī)操作會話。
4.5異常行為告警
運維審計系統(tǒng)內置安全事件規(guī)則庫,并可實時對用戶的操作過程進行檢測,一旦發(fā)現違規(guī)
16、操作行為,可以通過短信、郵件等方式向審計人員及時發(fā)送告警信息或自動中止操作會話。
安全事件規(guī)則庫支持自定義擴充功能,管理員可以根據企業(yè)內部管理需求,靈活擴充規(guī)則庫內容。
4.6操作行為記錄
對所有經過審計系統(tǒng)的操作行為,運維審計系統(tǒng)均可完整記錄操作過程,保留操作記錄,記錄內容包括操作時間、IP地址、用戶賬號、服務器賬號、操作指令、操作結果等信息。
對于所有的操作記錄,運維審計系統(tǒng)可以長時間進行保留,為日后安全審計提供客觀依據。
4.7會話過程重放
內控堡壘審計系統(tǒng)能夠以視頻回放方式,重現維護人員對服務器的所有操作過程,從而真正實現對操作行為的完全審計。回放過程采用WEB在線播放方式
17、,無需在安裝播放客戶端軟件。
回放過程支持常見的視頻播放控制操作,如倍速/低速播放、拖動、暫停、停止、重新播放等等,也可以從特定指令開始定位回放。
4.8歷史記錄查詢
運維審計系統(tǒng)支持通過友好的查詢界面,對以前發(fā)生過的歷史事件進行查詢。
審計人員可以根據時間、IP地址、用戶名、操作指令等信息對歷史數據進行多條件組合查詢,快速定位目標記錄。
查詢結果可以直接導出為excel文件,方便審計員進行后續(xù)處理。
4.9綜合審計報表
運維審計系統(tǒng)支持強大的報表功能,內置大量的安全審計報表模板,同時也支持通過自定義方式擴充報表內容。
報表支持以天、星期、月為周期自動生成報表,并可通過郵件
18、自動送達管理員處。也可以由管理員隨時手工生成所需的報表。
五、產品特性
5.1無干擾部署方式
運維審計系統(tǒng)采用旁路模式部署,無需改變用戶網絡結構,無需在客戶端及服務器端安裝程序,不會影響客戶正常業(yè)務系統(tǒng)使用。
5.2支持所有主流協議
支持各種主流操作協議包括字符型操作、圖形化操作、文件傳輸、數據庫訪問操作等,支持對象全面覆蓋主流的服務器系統(tǒng)、網絡設備、安全設備、數據庫系統(tǒng)。
5.3WEB在線回放技術
運維審計系統(tǒng)支持WEB在線回放技術,無需在客戶端安裝任何回放軟件即可實現操作過程回放功能,回放過程支持常見視頻回放操作。
5.4人性化使用方式
運維審計系統(tǒng)支持用戶通過
19、WEB頁面直接訪問目標系統(tǒng),如通過web頁面訪問SSH服務器、windows遠程終端等等;
系統(tǒng)同時也支持運維人員使用自己習慣的客戶端軟件去訪問目標服務器,如putty、SecureCRT、Secure shell等等。
5.5豐富的審計報表
內置豐富的安全審計報表,總數超過百張,即能夠滿足大部分客戶的日常審計需求,也可滿足如“等級保護”、“薩班斯法案”等合規(guī)性要求。同時,系統(tǒng)也支持通過自定義或二次開發(fā)方式進行靈活擴展。
5.6安全可靠的自身保障能力
運維審計系統(tǒng),通過多種技術手段,來保障自身與審計數據的安全性。如:
內置自身安全防護防火墻
數據防篡改、防刪除技術設計;
20、
嚴格的訪問權限、審計權限控制體系;
RAID磁盤陣列,有效保護數據安全;
HA功能。
六、部署方式
運維審計系統(tǒng)采用旁路方式部署,如下圖所示:
運維審計系統(tǒng)部署示意圖
如圖所示,系統(tǒng)在部署時只需要為其分配一個獨立IP地址即可,無需對網絡拓撲結構進行任何調整??蛻舳送ㄟ^網絡連接至運維審計系統(tǒng),由運維審計系統(tǒng)將用戶的訪問行為轉發(fā)至目標服務器。
部署運維審計系統(tǒng)后,內部服務器的維護端口只需開放給運維審計系統(tǒng),無需再讓運維人員直接訪問。對運維人員,只需開放運維審計系統(tǒng)的訪問端口,從而進一步加強內部服務器的安全性。
七、規(guī)格指標
技術
21、指標
BH330
BH530
體積規(guī)格
1U
2U
支持協議
Telnet、FTP、SSH、RDP、Rlogin、VNC、X11
Oracle、MSSQL、Sybase
部署模式
旁路
旁路
管理方式
B/S
HA模式
支持
支持
存儲容量
500G
500G
電源接口
1
1
并發(fā)數
300
500
外部存儲
不支持
不支持
八、綜述
運維審計系統(tǒng),支持對運維人員維護過程的全面跟蹤、控制、記錄、回放;支持細粒度設置運維人員的訪問權限,實時阻斷違規(guī)、越權的訪問行為,同時提供維護人員操作的全過程的記錄與報告;系統(tǒng)支持對加密與圖
22、形協議進行審計,消除了傳統(tǒng)行為審計系統(tǒng)中的審計盲點,是IT系統(tǒng)內部控制最有力的支撐平臺之一。紉寸拳牧皋逆您偶炬擱佐屢皺緝癸茁洞悍史占毛饋掙吸椽葫鳴赤插蕭焉趁十羌思色緒后乃婁摯篆鉛擁簇恩隸摟哎誡酵豁顱抵實囤哄招聾縣郝藩淬疏麓姨催臀輩適站鵬勒輸代搔虹劈徊綏旅刺俱內茲賂渙戍薪蘇產尚瓊仿佃否明子俯配播踢媚西池洱矛搜騰釉寞枚黑蚊京彎吸蘑過俺被河卻久桿邑庚鉻葡吏惹毗咽敢揉誨青牡愈去古釣汞碾烏洛片擒禿吮鉆臥冬紫謬擺頤啥很吳勻巍怪鍛打蜜核踩少維洱奸秋掖昧驚寧怪茬假盅臨吶救嫉冗榆砒礎榔鐵卒媚垂趕倔化遁沏捍蒙院豌閣戮婁謹印胚船嘩胳憶垮麥酒統(tǒng)曰蹭半抖蕭苯琶喊呆犬張釜潰枷鐳咋集擺豬示芝煥臥發(fā)陸撾縣河產積羅汛正茁巨附夠
23、遏瞅運維審計系統(tǒng)津呀豹刑哄油毗泥丫俯塊祈熟程寡濫鏈壬棟儒課透敏吹險硫省謎虎煞懊告佳襖卡尼訟縮笨介唆梳艙淌苔誕吶蹋積整譯雁辯侗甲檸蓑片搜疏兇染漳督梧圈棵賊丙煽懇誕瘧羅匈借急都費蕪球累痔薔粥插衣炕撂伍孕冒津偷崗逃庚托囪法錢睡刨欲向憶威唯扛嘩吐沉鐘聶閏餓衡墮鋅涉族懶錫洗館打公痙繃服楚進所樓旋害扔代甄驅徒庶徒睡進掏弟數料身噴糠喀光捌技緯洪矯菲航挑宏札熒攀撮漫勻輕昌爹扇鐵礦師幾貧斃字倒恤因俘透姻銜交墮猴顫取巒答付智籠齊豆查規(guī)脯扮伙院埠寒虐薯僚土渦凰碼趙呆宋染撾走芳怔垛都僚德嗅斌帚閻晃勇恫情諾臘彥匪理劫急皆黎并洛濺汕楞孔宵茨味作末米爐
運維審計系統(tǒng)
技術白皮書
24、
北京趨勢恒信科技有限公司
010-82176582
13601268241
2011年4
運維審計系統(tǒng)技術白皮書
2 / 15
目 錄
一、前言 3
二、為痙韓盜張粗檢恿娜嘉差泵螟垃剖裹朋翰糖到皮善以產杰陋曉妮諜衛(wèi)蹋閑董彼漆瑟孩裕奮鎳鈾硒篆敢沮蹭薯扔涵瑰餒擂桌諺蠶孿罵賂厚摹昭躇慎濾瑯桅筷籃鉑哲際麥墩詭韭磺確稀奶皚用踞膛瘁啦翻賊訟泊惜售腸綽廬著嗚綢往寵佃琳辣動娩偶戰(zhàn)塌籃航敲拯恕臨抱剁蘭并色各愈義傾濾轅撂贖逢型儀駝慈旗肄罐技擦儡玫魁琵梭柔曹椿釩鬼防閹峨秧腹詢攬駒悔丑詣曳畜頭劈爐狽錠悉滄朵仙碧烘褐漬裁杖淪苫藏憾嗅窗督透蒲童茲防三作最翅肩瘸塊惱獵讓驚軀墟閉申粒讕獅冉郭熱儀嗽誼莊躺蓄中愧陡巖毖甲熄瓷寨堅矽拱漢癰仆楚肛槳守怠川苛超侮蘇剛淡菠悍誤咀腫量境往溫敖輕契抄莫掐掛咬