欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    2022年神盾主机监控与审计系统简介 .pdf

    • 资源ID:30523870       资源大小:395.59KB        全文页数:12页
    • 资源格式: PDF        下载积分:4.3金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要4.3金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    2022年神盾主机监控与审计系统简介 .pdf

    西安市信息技术应用研究所西安市信息技术应用研究所神盾主机监控与审计系统功能及实施简介文档版本: 1.0 文档编号: SD-INAS ? -Whitepaper 名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所1 目录1 系统概述. 21.1系统背景 . 21.2系统目标 . 21.3系统内容 . 31.4依据标准 . 32 总体方案设计. 42.1系统设计原则 . 42.2系统部署规划 . 42.3系统设计 . 52.3.1系统结构. 52.3.2系统操作平台. 63 功能简介. 73.1 管理控制功能. 73.2 客户端主机审计 . 83.3 客户端主机审计 . 93.4 虚拟磁盘控制. 93.5 存储设备管理. 104 项目实施 . 104.1 实施流程图. 104.2 实施环境确认. 11名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所2 1 系统概述1.1 系统背景随着现代科学技术的发展,国与国之间的窃密与反窃密斗争越来越带有高科技抗衡的特点,发展内网保密技术已成为防止泄密的重要保障。特别是近几年来国家涉密单位网络失泄密事件的不断发生,为内网的安全防泄密敲响了警钟。国家涉密单位使用的内部局域网,都是范围不同的内网,内网从物理结构上与外部完全隔离,因此,防范来自于网络外部的各种入侵(比如黑客、非法入侵等)已经不是主要方面,相对而言,来自于网络内部的安全威胁就显得越来越严重了。 以人为控制的教育加监督的安全管理方式是无法阻止内部工作人员运用现今的高科技信息载体主动或被动泄密,如利用EMAIL ,FTP,光盘,打印,笔记本,可移动硬盘等方式造成的失泄密事件,根据近几年来的网络失泄密事件统计,87的网络泄密都是内部人员或内外勾结造成的。针对上述的情况,为了给涉密单位提供一个更加安全而有效的内部网络环境,我们研制了神盾主机监控与审计系统。内网安全防泄密系统就是从信息源头上抓安全。从终端电脑上信息产生后就加密,文件打出来加密存盘, 在局域网中加密传输,在服务器中加密保存。在移动存贮介质中加密存放。信息无论是在移动中还是在固定磁盘中都处于加密状态,实现全程全网全过程的加密,这样即使泄露后也看不懂,解不开。内网安全防泄密系统对电脑终端的各种接口都实行了控制,USB口、串口、并口、1394 口等。外部非本单位的笔记本电脑、U盘、移动硬盘、数码相机等产品非法接入,不能使用并告警锁定, 后台审计系统记录。你这台机子不能使用,只有与管理员联系解除锁定后才能使用。 本单位经过认证的笔记本电脑、U盘、移动硬盘、 数码相机等产品可以正常使用。本单位经过认证的笔记本电脑、U盘、移动硬盘、数码相机等产品带到外部接入任何网络或插入任何外部电脑上也不能使用。内网安全防泄密系统从技术上解决了涉密产品的专用问题。1.2 系统目标在此网络中,安全系统管理要求有着如下的部署效果:(1)网络内部的数据安全交换平台;依据于强大的域数据交换体系。可以保证在内部网络内,安全域之间的任何数名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所3 据在交换过程中是安全的,即使是有第三方能够获得传输过程中的数据,这些数据对于其也是没有任何意义的。有效的防止了任何非法外联的主机窃取重要数据。(2)主机的资源审计和管理平台;对于网络内部需要管理的重要主机信息进行实时的审计,并且根据相应的审计信息定制科学的安全策略;包括软件信息、硬件信息、主机服务信息、网络连接状况信息、可能非法外联信息等等。(3)主机外设端口管理平台;对于一切可能通过外设形成泄密的行为进行控制,有效地防止了核心数据区的服务器被第三方通过各种网络接口直接从服务器将机密数据盗窃,保障了核心区的数据安全。(4)磁盘管理平台;能够提供磁盘管理手段,保证了数据的存储介质磁盘的科学使用,可以规定每台主机上磁盘的存储方式(只度、正常读写、加密读写)及其磁盘的数据有效范围(单机有效、域有效、第三方有效),从而可以保证了重要数据在未授权的前提下, 不可能被带出网络,解决了用户身份和数据身份的访问控制问题;根据以上实际情况, 为此网络信息系统安全管理规划了安全目标,我们认为规划、 设计、实施此网络信息系统的安全系统的目标是:通过安全系统项目的实施,建立完整的网络信息系统的安全防护体系,在安全法律、法规、政策的支持与指导下,通过制定客户化的安全策略,采用合适的安全技术和制度化的安全管理,从安全策略、安全域、安全系统、安全管理多个层次,多个角度,构建网络内部信息安全保障技术框架,实现:有效管理移动存储设备,防止非法(未注册)的移动存储设备的接入。终端外设端口受控合法地使用。对所需保护的主机进行详细的管理和审计。内部安全解决方案的设计目标是在最小安全投资的前提下,最大限度的管理网络内部信息的安全。1.3 系统内容内部网络安全管理的核心是数据的安全,神盾主机监控与审计系统通过对内网数据安全的关注和有效管理,建立了一个完整的内网数据安全保护体系。1.4 依据标准国家保密标准BMB15-2004 涉及国家秘密信息系统安全审计产品技术要求GB/T18336-2001 信息技术安全技术信息技术安全性评估准则名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所4 2 总体方案设计2.1 系统设计原则系统的总体设计遵循以下原则:实用性充分理解并分析本单位各项管理的模式和特点,应用系统的开发应做到功能完善、使用方便、经济合理、切合实际、运作高效,力求达到科技人性化。安全性系统设计具有高度的可靠性,产品成熟,性能稳定,保证系统长时间无故障运行。系统严格划分不同操作权限,不同职能授予不同的管理权限;数据方面, 通过定期备份数据库数据等,来保证数据库服务器的安全和正常运行。方便性简洁的界面,中文版的文字,易懂的文字,让每个操作员都能清楚的了解每个功能的意思。做到通俗易懂。专用性服务器里嵌有严格的保密系统,根据单位计算机数量等量身定做服务器,做到保密性和专用性的统一。2.2 系统部署规划神盾主机监控与审计系统(LPS)是 C/S/C 结构,管理服务器(MS)通过客户端管理代理( MA )来实现对整个网络的管理和安全监控,管理员通过管理控制台(MC)来管理服务器( MS) ,并且定制相关的安全策略。LPS 支持广域网络部署,其构造的安全控制域是逻辑上的,而不要求物理上是一个内部网络。神盾主机监控与审计系统(LPS)自身是建立在一个安全架构中的,它使用PKI 框架和密码学技术保护自身的安全,从而使系统自身具有可靠的安全性。下图是LPS 的典型部署结构。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 5 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所5 图表1LPS 系统典型部署2.3 系统设计2.3.1系统结构LPS系统是一个涉及技术面非常广泛的系统,图 1 显示了 LPS系统架构规划。 LPS系统采用“集中管理、分布控制”的结构实现,每个LPS系统管理服务器和其控制的所有客户计算机及其外设构成一个安全控制域,这个域的边界不是绝对的物理边界,而是由 LPS系统采用各种控制技术在逻辑上构造的一个安全控制域。LPS系统保护的就是其控制安全域内所有的计算机系统的信息, 防止这个域内的敏感信息从安全控制域内任何一台计算机以任何方式泄漏出去。每个LPS安全控制域内有一个管理服务器(MS ) ,每个被控客户机有一个相应的管理代理( MA ) ,一个 LPS安全体系由一个MS和多个 MA组成。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 6 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所6 图表2LPS 系统结构图在图 2 中 ,列出了一个客户机可能发生信息泄漏的可能途径,这些途径包括网络链路、存储设备(如移动USB硬盘和软驱等) 、打印机和通信端口。所有这些,都是LPS系统要进行控制的对象,也是属于整个LPS安全控制域内的范畴。从图 2 可以看到, LPS 系统的特点和应该解决和考虑的问题如下:采用“集中管理,分布控制”控制的分布式结构,并且是在情况非常复杂的物理网络中构建一个逻辑上的安全控制域,系统研发过程中要充分考虑网络状况不稳定以及网络中可能出现的安全威胁,确保MS和 MA之间通信的安全性和稳定性。控制对象是每一个被控计算机所有的资源,包括计算机系统进程、网络进出信息、存储设备、 打印设备和红外端口等各种通信端口,情况非常复杂, 涉及的技术面也非常广泛, 在系统的研发过程中不但要克服每个技术难点,并且要综合考虑所有这些控制技术之间的兼容性和协调性。由于 LPS控制系统的核心控制器是管理代理(MA ) , 而 MA是运行于被控计算机中的,所以必须在系统研发过程中对MA本身的安全性进行充分的考虑,此外,也要最大限度减少由于MA的运行给被控计算机可能带来的系统性能降低的影响,避免由于MA运行可能给被控客户机开来额外的不稳定因素。MS管理员用户和MA用户本身的身份认证也是LPS系统安全性的重要保证,在研发过程中对 MS管理员用户和MA用户本身的身份认证也需要进行详细的规划。2.3.2系统操作平台采用操作系统Windows Server2003 ,多任务、对称多处理及群集功能便于系统部署、管理和使用;该操作系统安全的基础结构提供了安全、高效的网络计算能力;名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 7 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所7 3功能简介在接触主机监控与审计系统(SD-INAS)的所有人员中,各自的角色不同,职能不同,彼此之间相互制约,共同维护系统的安全。SD-INAS 的设计体现“管理- 审计”两权分离的思想,用户管理的规约如下: 1. administrator、 operator和 audit为系统保留帐户,用户类型和名称不能更改; 2. administrator和 audit具有相对独立性,密码设置通过各自登录界面右上点“更改密码”图标来更改,不能被其他帐号设置; 3. 超级管理员可以增加、删除、 改变除 administrator、operator和 audit帐户外其他用户的信息。3.1 管理控制功能项目目的操作说明管理方式管 理 方 式 操 作 方便,界面友好,能够 正 常 配 置 和 管理。登录神盾主机监控与审计系统后,进行监控审计策略的设置、下发和查看日志等相关操作。身份鉴别系统对管理员口令应具有的长度、强度检查功能。1.登录神盾主机监控与审计系统,进行修改管理员口令操作。2.口令一定要符合本系统的长度、强度,才可登录到本系统中。3.登录到本系统后方可进行操作。具有身份鉴别尝试次数限制功能1.登录神盾主机监控与审计系统,连续三次输入错误的口令,系统将自动重启。2.必须输入正确的口令才可进入本系统。具有超时认证功能3 登录神盾主机监控与审计系统后长时间不进行操作,再次进行操作时需要进行管理员身份鉴别。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 8 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所8 权限划分系统配置管理与日志审计权限分开超级管理员可以新建不同的管理员共同管理此系统,超级管理员可以给二级操作员划分不同的权限,只允许其对某些操作进行策略的下发,也可让他对某些终端进行审计,根据需求设置不同的权限。3.2 客户端主机审计项目目的操作说明状态审计获取受控主机操作系统版本、补丁,主机名等信息。登录神盾主机监控与审计系统,选择受控主机,查看受控主机操作系统版本、补丁,主机名等信息,并可查看主机状态信息是否与主机显示一样。硬件配置对硬件配置信息和变更信息进行查看可以审计到硬件资产信息,包裹操作类型、资产类型、硬件名称,重要的是可以查看到硬件的变更资产。对其进行审计。软件信息审计对软件信息和变更信息进行审计可以查看到系统装了那些软件,并可查询到软件的变更信息,包括操作类型、软件类型、软件名称、和变更时间等信息。系统日志审计获取受控主机操作系统自身的日志可以审计到系统日志、应用程序日志和安全日志服务审计对相关服务信息进行审计可以审计到服务的名称、描述信息、类型和启动状态等进程审计对进程运行情况进行审计可以审计到进程名、ID 和内存使用情况网络连接审计审计到网络连接状况可以审计到协议类型、源 IP 地址和端口以及状态信息。网络共享审计审计网络共享情况可以审计到网络共享情况;并可以对打开、关闭网络共享情况进行审计。驱动审计能够对驱动情况进行审计可以审计到驱动程序,包括名称、描述信息、类型和启动状态等信息程序窗口开启审计能够对程序开启窗口进行审计可以审计到当前客户端都开了那些应用窗口名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 9 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所9 文件审计能够对其文件进行审计可以审计到文件的编辑、复制、重命名等操作进行审计,可以审计到其主机名称、文件名称、文件路径等信息。3.3 客户端主机审计项目目的操作说明拨号连接显示拨号信息禁止或允许拨号连接外设端口控制设置外设端口信息禁止或允许使用外设端口,包括U 口,软驱、光驱等。文件打印控制能够禁止受控打印机文件受控打印机文件设置禁止本地打印、网络打印、和虚拟打印等策略。网络控制网址控制允许、禁止或按条件访问网址并记录邮件控制允许、禁止或按条件发送或接受邮件并记录FIP 控制允许、禁止或按条件访问FIP 端口控制允许、禁止或按条件访问地址端口脱离服务器下的功能离网状态下的策略离网状态下,可以下发不同的策略,管理系统。3.4 虚拟磁盘控制项目目的操作说明创建虚拟磁盘在本地磁盘中创建虚拟磁盘打开虚拟磁盘看到SDSecureFolder 文件,输入用户名和密码方可打开关闭虚拟磁盘关闭创建的虚拟磁盘关闭虚拟磁盘后,SDSecureFolder 文件自动隐藏删除虚拟磁盘删除已有的虚拟磁盘删除安全文件夹,要求输入用户名和口令确认后才可删除。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 10 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所10 3.5 存储设备管理项目目的操作说明未注册磁盘使用允许后禁止未注册磁盘使用禁止未注册磁盘在客户端中使用允许未注册磁盘使用并划分了使用权限,只读和正常读写权限。注册磁盘给定不同的权限使用只读:只能看注册磁盘中的信息,不能往里拷贝东西。正常读写:允许查看并修改文件。加密读写:磁盘中的文件只能在装有客户端的指定范围内打开,并且文件是加密的。4 项目实施为保证项目的进度、 质量,我研究所有富有管理经验的项目管理者,资深的系统分析员,经验丰富的开发队伍, 能够完全按照单位项目管理流程严格执行的质量控制人员和配置管理人员,服务热情、周到的技术支持人员,具有保障项目实施的可靠资源及严格的管理流程,能够确保项目的顺利实施。4.1 实施流程图图表3 实施流程图名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 11 页,共 12 页 - - - - - - - - - 西安市信息技术应用研究所11 4.2 实施环境确认一、机房环境部分1 LPS 机房应分隔为主机室和操作室(或监控室)两个部分进行安装;主机应严格控制接触;管理台应由专人负责2 LPS 服务器主机要求置于主机室中,LPS 网管机可置于操作室或工作场地中。备注:二、辅助部分1 配电柜等电源设备2 LPS 供电电源要求使用独立专线电源,且绝不可和动力、照明器材或复印机等与电脑系统无关的设备共用备注:三、项目分界1 此单位负责提电源、网络接口。2 神盾提供LPS 系统,由此单位提供设备互连时所需机架。3 设备在本地的连接由神盾负责,但此单位需要为走线提供必要的条件。4 由此单位提供相应的客户端资料、包括需要安装客户端的主机ip 规划、部门划分、 涉及到的网络安装结构拓朴图。备注:西安市信息技术应用研究所名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 12 页,共 12 页 - - - - - - - - -

    注意事项

    本文(2022年神盾主机监控与审计系统简介 .pdf)为本站会员(Q****o)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开