智慧校园环境中网络态势感知系统构建(共5078字).doc
《智慧校园环境中网络态势感知系统构建(共5078字).doc》由会员分享,可在线阅读,更多相关《智慧校园环境中网络态势感知系统构建(共5078字).doc(9页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、智慧校园环境中网络态势感知系统构建(共5078字)态势感知(SituationAwareness)起源于航天的相关研究,是对航天过程中的动态因素进行分析的一门交叉学科,特点是动态复杂性,现在的大型网络体系恰好也符合这一特征,因此态势感知的概念被引入到了互联网中。网络态势的主要目的就是为网络安全提供预测、强化管理的手段。目前对网络态势感知的定义不太统一,但从高校智慧校园网络管理的角度出发可以将其理解为:从各种网络设备的运行状态、信息系统运行情况、各类日志、网络流量以及用户行为等各种网络生态构成因素中,采集出校园网络当前的状态与变化趋势,并融合这些多源的、异构的状态数据,依靠特定的算法公式,使系统
2、具有一定的预测能力或者说“智慧”能力。从高校校园网络全局出发,系统使网络管理人员能够及时掌握到网络运行状态,预测未来的网络形式,为正在或可能发生的网络安全事件争取应对的时间,从而提高网络全的监控和管理的能力。2系统概述2.1系统目标引文中已经提到了高校中网络安全所面临的状态,应对这些问题是建设该系统的根本原因,也是我们进行系统建设的目标,具体可以归结为以下几项:(1)智慧校园的安全基线已经形成一个体系,在这里应用网络态势感知系统必须整合这个体系,起到提纲挈领的作用;(2)高校网络中早已已经不缺乏各种安全设备,这些安全设备不断的在产生报警信息、生成相关日志,这些产生的信息和日志是海量的,管理人员
3、很难从中直接获得有用信息,网络态势感知系统则必须能够帮组我们解决这个问题;(3)系统的感知能力从数据而来,因此厘清数据、整合数据是系统必备的功能,然后才是通过特定的算法感知到潜在的威胁和网络问题。就以上的三项目标而言,高校目前所需要的网络态势感知系统是具有特殊性的。总体上高校的网络态势感知系统就是要充分利用现有的网络安全系统,抓取必要数据、进行日志分析、展开行为追溯、挖掘关键信息、发现未知威胁,从而起到解放网络管理员、协助安全决策者的作用。2.2系统要素网络态势感知是一个独立于网络安全基线的的系统,其本身并不需要参与网络安全的检测与防护,获取、分析、感知、预测及集中展示才是系统的功能需求。这里
4、所谓网络安全基线就是防火墙、WAF等基础网络安全设备以及网络链路设备、服务器上配置的防护策略组成的检测与防御体系等,它们是网络安全防护的基本组成,在自身特定的范围起到网络安全防护的功能。虽然态势感知系统独立于安全基线,但是不能脱离这些基础设备而存在,必须依靠它们提供的流量、数据和日志,也就是说网络安全基线是态势感知系统的数据基础,最终网络态势感知也将成为智慧校园网络安全基线中的顶层部分。在数据的基础上,网络态势感知系统应该有明确的感知预警目标。我们认为互联网的威胁都是针对学校资产的,无论是有形的设备还是无形的数据都是一种资产类别。智慧校园中的数据信息资产价值甚至超越了有形资产,但是它们更加脆弱
5、。因此网络安全态势感知系统需要针对不同资产、资产之间也需要有不同的层级来形成感知及预警的模型。如果被感知和预警的目标是资产的话,那么各种基础网络安全设备及产生流量日志的设备都将成为网络态势感知系统的探针。当然我们还需要在网络的一些关键部位布置专门的探针,用于获取必要的数据,而不能只局限于设备产生的日志。3系统功能3.1网络安全分析网络态势感知系统的首要功能就是增强网络安全,在高校智慧校园这样拥有完整的网络安全设备防护的情况下,直接从各网络安全设备获取必要的信息是效率最高的解决方案。这样网络安全设备能够提供完整的防护日志,但是单台网络安全设备的日志量就已经达到海量的级别,其中大部分是无效报警或者
6、误报,查看这些信息几乎对网络安全工作没有太大帮助。因此在高校网络态势感知系统的第一项功能就是要能够从这些日志中感知到真正潜在的威胁。当然这一感知功能不是针对单台网络安全设备的,而是对网络体系中所有的网络安全设备日志进行关联分析和感知。这里可以引入安全信息和事件管理(SIEM,Securityinformationandeventmanagement),SIEM是专门用来收集企业级安全日志的的系统模型,但是比简单的日志或者事件管理要强大的多。SIEM实时分析日志和事件数据以提供威胁监视、事件关联和事件响应,因此它可以很好的融合进入网络态势感知系统里成为系统的一个模块。这里强调了日志分析是因为这是
7、最直观感知安全信息的方式,当然网络安全分析不会只是日志分析,还需要综合流量、行为等各种数据,如何根据这些信息进行感知建模和分析建模是目前这一领域的重要课题。3.2流量分析网络态势感知系统能够全面的感知网络安全威胁态势、获知网络以及业务系统运行的健康状态,并且通过流量分析实现网络攻击溯源,这是传统网络态势感知系统的基本功能,是网络态势感知系统的重头戏,针对之一功能的算法也较多。这里我们最需要关注的是针对高级持续性威胁(APT)的感知能力。网络流量中充斥着各种攻击,但大多数对于防护完备的智慧校园来说威胁很小,只有高级持续性威胁是真正需要严阵以待的。虽然APT攻击具有很强的隐蔽性,但是也不是完全无迹
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 智慧 校园环境 网络 态势 感知 系统 构建 5078
限制150内