2022年特种木马自检监测系统解决方案V. .pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《2022年特种木马自检监测系统解决方案V. .pdf》由会员分享,可在线阅读,更多相关《2022年特种木马自检监测系统解决方案V. .pdf(20页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、特种木马自检监测系统解决方案北京趋势恒信科技有限公司2014年 7 月名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 I 页目 录一、建设总体目标 . 1二、建设任务内容 . 12.1建设内容 . 12.2效益分析 . 1三、功能要求和技术指标 . 33.1功能要求 . 33.2性能指标 . 33.3设计原则 . 4四、防护系统平台总体方案 . 64.1平台总体架构 . 64.2平台
2、组成 . 74.2.1监测数据综合分析模块. 74.2.2数据存储管理模块. 74.2.3态势展示及预警模块. 74.3平台部署 . 12五、配套需求及建设经费 . 16六、建设计划(预计). 18名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 1 页一、 建设总体目标用户构建本单位互联网接入口特种木马自检监测系统,其目标是能够主动识别木马行为并进行违规阻断;能够检查网络传输的邮件内
3、容,依据预先配置的失泄密关键词来判断相关邮件是否失泄密;提供对用户全网木马运行情况的整体综合态势展示,评估其潜在的安全风险,并进行预警;支持对被木马控制的主机、涉嫌失泄密主机的精确定位,提高应用系统对木马攻击行为检测与管控能力,加强对涉嫌失泄密主机的检查管理,减少网络窃密与失泄密事件的发生。二、 建设任务内容2.1 建设内容根据总体目标和用户单位的网络拓扑,主要有以下的建设任务内容:1)建设涉及“ N 个数据采集监测点”(以中行为例,设置了3 个数据采集监测点): 需在用户 N 个因特网出入口处分别部署N 个因特网数据采集器, 用于网络数据包的采集和实时分析,形成可疑数据行为日志,对确知的木马
4、行为进行阻断。2)进行整个防护系统平台的运行维护,掌握整体综合态势,重点分析和确认平台产生的木马警报、失泄密告警日志, 为主机核查提供线索。2.2 效益分析因特网特种木马自检监测系统建设成功将为用户保密等职能部名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 3 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 2 页门提供一个安全可靠的网络窃密和失泄密的监管平台,提升涉密信息的防护和网络窃密与失泄密检查的技术水平,提高保密监管能力, 为
5、信息化条件下国家秘密安全提供强有力的技术保障,可有效地发现和阻止互联网上的窃密、失泄密事件的发生,保护党、国家和国民经济要害部门的国家秘密,减少网络泄密事件的发生。平台建设成功后可增强对重要涉密单位保密工作的督促检查能力,及时发现受监测单位的保密隐患,对受监测单位及其用户形成威慑力,促使其不断提高保密意识,严格遵守保密规定,最终达到“以查促管,以查促防”的效果。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 4 页,共 20 页 - - - - - - - - - 特种木马自检监测系
6、统解决方案V1.10 第 3 页三、 功能要求和技术指标3.1 功能要求自检监控系统实现的功能应包含以下基本功能:网络攻击窃密和失泄密监测分析功能。根据规则库,对TCP/UDP 数据流采用特征匹配、行为识别、统计分析和关联分析等监测技术,及时发现网络攻击窃密和失泄密行为。网络数据包存储功能。 数据采集监测器根据采集分析结果存储与网络攻击窃密和失泄密行为相关的原始数据包,能为网络窃密和失泄密取证提供基础数据。监测结果上报功能。 数据采集监测器将分析结果存入硬盘,形成分析日志。3.2 性能指标数据采集监测器支持千兆接入,对网络流量处理能力可达到800Mbps;各种警报及相关原始数据最短保存时间为3
7、 个月。警报及原始数据查询响应时间不大于60 秒;支持对 HTTP、SMTP/POP3、TELNET、FTP 等协议的应用还原;支持对不小于3 个月时间所产生告警、警报的分析和态势展示;名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 5 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 4 页监测器无故障运行时间5000小时。3.3 设计原则本着设计合理,技术可靠,可扩充性强,有针对性的原则,本防护系统建设方案在满足功能要求的同时,还应
8、当考虑安全性、 可扩展性、可靠性。(1)系统功能的完备性:充分考虑失泄密行为、手段、方法多样的特点,在功能上要尽可能完备,和国保局的相关职能同步。(2)系统使用的易操作性: 充分考虑人员编制有限、 专业技术能力弱的实际情况,在设计时,提供一个尽可能完善的使用接口,使各层次人员能尽快地、 方便地掌握应用系统, 尽量减少人在数据流转过程中的操作。(3)技术研发的先进性: 充分吸收成熟而先进的技术,特别在系统架构和整体发展思路上要有高起点,要有前瞻性, 符合信息化的发展趋势,系统构成应确保长期开发利用的需要。(4)系统架构的可扩展性: 充分考虑监测对象不断扩充、监控功能不断完善的要求, 采用模块的设
9、计思想, 在系统开发和资源库建设的各个环节上,高度重视应用软件支持数据的整合性及软件的可集成性。(5)系统运行的可靠性: 充分考虑网络窃密和失泄密事件随时随刻都可能发生, 平台应能保障各级关键设备全天候、不间断地提供正常服务,保证平台整体可靠运转。(6)平台自身的安全性:充分考虑平台自身对安全保密的需要,名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 6 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 5 页提供完备的安全防护和安全管
10、理策略,保证信息在网上传输和存储时的安全性,防止敏感信息的“二次”泄密。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 7 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 6 页四、 自检监测系统平台总体方案4.1 平台总体架构本平台整体采用分布式部署模式,多个数据采集监测器独立运行。总体架构如下图所示。互联网上网机群1上网机群2上网机群3数据采集监测器3数据采集监测器2数据采集监测器1图 4-1 平台总体架构图对于目标用户要求, N
11、 个分散的上网机群, 需要在网络总出口部署同样数量的数据采集监测器,采集数据后进行实时分析, 可疑的原始数据进行存储并日志,对确知的木马行为进行阻断,对木马、失泄密行为形成日志报表。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 8 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 7 页4.2 平台组成本平台设计主要由以下各个子模块组成:4.2.1 监测数据综合分析模块其主要功能是制定监测策略,下发各种监测所需的特征库; 综合分析数据
12、采集监测器采集的数据,挖掘网络未知的网络失泄密行为;综合分析各种报警,形成网络窃密和失泄密态势展示和预警;形成、上报高危级别的报警及统计信息。4.2.2 数据存储管理模块数据存储管理模块主要负责对数据采集监测器管理系统上报数据的存储和管理。主要功能包括:收集数据采集监测器上报的失泄密安全事件和相关数据,主要包括失泄密告警、警报及其相关的网络数据;收集失泄密安全事件中涉及的重要文件信息、以及采集的恶意代码样本;对收集到的各类数据集中存储,并提供数据共享交换、 存储空间扩展及数据冗余备份及灾难恢复等功能。4.2.3 态势展示及预警模块态势展示及预警系统是对目标网络的保密形势进行集中的态势展示,帮助
13、用户保密职能部门了解本网内各重要单位所遭受的窃密攻击情况,以及发生失泄密事件的情况。系统从宏观和微观两个层次对失泄密事件进行统计和展示, 以易于人理解、 推理的方式表述和显示名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 9 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 8 页网络窃密和失泄密态势信息, 使管理人员尽可能快地对网络窃密和失泄密情况有一个清楚的认知。 职能部门通过对网络状况进行安全风险评估和对木马窃密攻击发展趋势的判断
14、,为决策提供依据, 并据此督促各重要单位提高风险认识,做出改进,减少失泄密事件的发生。系统组成如图所示:图 4-2 态势展示及预警模块组成图1)系统管理模块系统管理模块功能主要包括:用户管理模块依据安全管理要求, 系统将用户角色分为普通操作用户、系统管理员、审计用户三类。该模块主要是对这三类角色的用户进行管理。系统配置管理模块该模块负责对平台中各系统进行升级操作,配置管理各系统参数。设备管理模块该模块负责管理各设备地址信息, 并支持特定设备重启关闭等操作。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - -
15、- - - - 第 10 页,共 20 页 - - - - - - - - - 特种木马自检监测系统解决方案V1.10 第 9 页系统日志管理模块系统审计员通过系统日志管理模块对系统的运行日志进行审计,维护系统日志,按需进行备份日志,清理日志等操作。2)态势及事件展示模块态势及事件展示模块功能主要包括:失泄密事件实时展示对系统确认的失泄密事件或高可疑行为进行实时展示,根据需要实时发出警报。失泄密事件查询分析通过列表形式从微观上展示失泄密事件的详细信息,包括产生警报的时间、单位、源地址、目标地址、警报类型、警报等级以及警报详细描述等相关信息, 以便于分析人员定位事件源,并对发生事件的进行详细分析
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年特种木马自检监测系统解决方案V. 2022 特种 木马 自检 监测 系统 解决方案
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内