企业内网安全解决方案.doc
《企业内网安全解决方案.doc》由会员分享,可在线阅读,更多相关《企业内网安全解决方案.doc(18页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、内网管理安全解决方案青岛海洋电子工程技术有限公司2010年11月08日目录1.客户需求描述42.客户需求分析52.1企业重要数据的安全52.2移动存储介质的安全52.3网络行为的监控管理52.3终端全面安全管理体系63.方案规划与设计73.1终端安全管理整体设计73.2文件安全管理73.2.1文档自动加解密73.2.2 文档主动加密与访问权限控制83.3信息失泄密防护93.3.1 网络通讯失泄密防护93.3.2 存储介质失泄密防护103.3.3 打印机失泄密防护103.3.4 接口外设失泄密防护113.3.5 非法外联管理113.3终端安全管理113.3.1 终端入网认证113.3.2 安全策
2、略管理123.3.3用户身份认证123.3.4 网络进程管理123.3.5 防病毒软件监测133.3.6 文件安全删除133.4终端安全管理143.4.1 软硬件资产管理143.4.2 软件分发143.4.3 补丁分发143.4.5 用户远程帮助143.4.6 终端网络流量检测153.4.7 运行状况监测153.5离线审计与笔记本电脑的管理153.4在线审计分析154.方案策略设定与成效171.客户需求描述 随着企业办公自动化和网络化的发展,企业中的各种信息都通过互联网进行传递,其重要信息毫无限制的被扩散。为了保证通过网络传播的企业信息能够在规定的限度内进出,就必须在如下网络安全需求方面做到完
3、善的管理和控制。n 能够对进出企业办公网络的数据内容记录、监控、拦截(根据关键字)、审核等u 各种应用程序(如mail、ftp、web等)中所包括的内容(如邮件内容、邮件附件;web页面内容,及通过web页面提交的内容等)的记录、监控、拦截(根据关键字)、审核;u 各种及时通讯程序(如QQ、MSN、SKYPE等)中所产生的文字信息、语音信息、上传文件与下载文件的的记录、监控、根据关键字(拦截或阻断其通讯,并将之加入黑名单);u 各种下载工具(迅雷、电驴、Flashget等)中所发生数据流量的记录、监控;u 通过上传方式(如FTP)所产生数据内容的记录、监控、拦截(根据关键字);u 对使用笔记本
4、无线上网的员工,通过安装隐藏软件,对上述方式进行本机备份(隐藏),在接入公司局域网后,能够自动上传备份内容并删除;u 对客户端电脑USB口、软驱、光驱(刻录机)进行记录、监控、拦截(根据关键字),笔记本在接入公司局域网后,将记录内容自动上传至服务器后本机自动删除;u 对公司机密文件进行加密或授权,使其离开公司使用无法打开或输入密码才能打开(公司内使用无需输入密码或根据相关选项设定打开方式)n 能够对进出企业办公网络的数据内容通过设定关键字的方式自动过滤或等待人为指令通过设定指定的关键字对各种应用程序所产生的数据内容进行记录、阻止、过滤或待人为操作指令2.客户需求分析基于贵公司的安全管理需求,对
5、公司项目进行分析,将具体的安全防护重点列为如下几点:2.1企业重要数据的安全企业安全管理防护,最核心的是保护重要信息不被泄露。由于企业网络化的发展,信息通过互联网任意扩散,重要信息无法被限制,采用网关关键字过滤的方法能够对外发文件是否许可做简单判断,但由于文件本身没有做防护,恶意泄密人员、误操作人员、恶意木马病毒等依然能够通过诸如转换文件格式,修改文件名,dos或第二操作系统启动,拆卸硬盘等多种方法绕过判断机制。对核心数据实行强加密存储,结合完备的工作审批流程,在不影响用户工作习惯的方式下,真正做到数据的根本安全。2.2移动存储介质的安全 由于计算机技术的不断更新,存储介质已经是最简单的数据传
6、递工具,例如:U盘、MP3等,存储介质的存储空间也愈来愈大,移动介质的随意使用对数据安全造成很大威胁。2.3网络行为的监控管理 终端用户网络行为是企业安全威胁的重要因素。无限制的浏览网站,下载文件极易使企业感染病毒,并且影响网络流量的合理使用,对mail、FTP、即时聊天工具等的使用都需要合理限制,监控管理,并有完备的日志记录,方便管理员定期审计。2.3终端全面安全管理体系企业信息安全建设应是一个全面多层次的体系建设,由于众所周知的“木桶原理”,有一个短板都会使失泄密事件成为可能。我们希望结合贵公司的实际情况,为企业建立从终端入网认证,终端安全管理,运维管理等的多层次安全防护,根本解决公司的安
7、全需要。3.方案规划与设计3.1终端安全管理整体设计根据企业需求,设计了如图1所示的终端安全管理方案架构,具体功能需求包括终端安全管理、终端运维管理、用户行为管理、数据安全管理和管理审计等。图 1 终端安全管理构架图3.2文件安全管理3.2.1文档自动加解密安全文档系统是在Windows操作系统(包括WinNT,2K,XP,2K3所有的操作系统)的文件系统层面上工作的一个核心态软件,向整个系统提供实时的、透明的、动态的数据加解密服务。该系统运行于操作系统的核心态,接管整个文件系统。文件数据在储存设备(例如磁盘)上以密文形式存储,当需要读写该加密文件的数据内容时,通过基于文件指纹智能识别技术和基
8、于文件名识别技术的有机结合,实时进行加解密,使得系统在授权情况下可以透明地,以明文形式读写该加密文件的数据。 所以,通过安全文件系统,文件的数据得到安全地加密保护。而授权的用户又可以直接透明地以明文方式使用文件的数据,实现了安全、便捷的数据解决方案。实现安全防护效果:存放于硬盘中的关键数据始终是加密状态,确保数据无论何时、何地都处于安全状态,当然也包括硬盘丢失、光盘启动的dos模式以及安装第二操作系统等对数据的窃取方式。如果需要带出安全文档,系统提供文档审批流程,经过审批员授权的文件可以合法流传到网外。3.2.2 文档主动加密与访问权限控制该系统为每一个通过认证的合法用户提供对任意类型文件进行
9、主动加解密的权限,加密时可以对文件的使用权限和范围进行重定向,可以使个人、小组、全域或指定人员有对加密文件的使用权限。3.3信息失泄密防护3.3.1 网络通讯失泄密防护网络通讯方式信息泄漏防护是失泄密防护的重点之一,此系统可以从网络层和应用层分别对客户端用户的网络行为进行监控与审计。n 在网络层实现对“任意IP地址”、“IP地址端口号”、“TCP/UDP端口”的访问控制。n 在应用层结合常见的FTP(文件传输)/HTTP(上网)/SMTP、 WEBMAIL(邮件收发)/TELNET(远程访问)/BBS(公告板)/NETBIOS(网络共享)等协议的内容实现访问控制。网络层控制和应用层控制在不同层
10、次发挥作用,提高了网络通讯方式信息泄漏防护的可靠性。3.3.2 存储介质失泄密防护该系统对移动存储设备(如U盘、移动硬盘、Mp3、Mp4、手机等)实行两套安全策略:n 对未经过授权认证的移动存储器和软盘存储器的控制采用以上策略体系控制。n 另外此系统的“可信移动存储介质管理功能模块” 基于虚拟磁盘技术,从注册授权、身份验证、密级识别、访问控制报警、锁定自毁、扇区级加解密、日至审计等方面对可对移动存储介质进行授权认证和格式处理,限定其使用范围、使用口令、使用时效等。目的:已授权的移动存储器才能够在企业内使用,未授权的移动存储器无法在企业内使用。3.3.3 打印机失泄密防护此系统可以监测用户的打印
11、行为,包括本地打印机、网络打印机和虚拟打印机。打印机信息泄漏防护有如下策略:n 禁止/自由使用打印机,不记录日志;n 允许使用打印机,并记录打印日志。(分为记录文件名和文件内容两种)建议将办公网内计算机的打印功能禁用,设置专门的打印出口,人员在履行相关登记审批手续后,由专人实施打印,同时系统对打印作业属性行为有详尽的打印日志,主要包括:记录文件名、打印文件内容、文件在服务器上的路径、打印份数、页数等,也可以记录打印的文件内容。3.3.4 接口外设失泄密防护防水墙系统可对计算机所有外设接口进行管理,防止用户私自通过外设接口输入输出或使用文件。可以控制的接口包括:n USB接口n SCSI接口n
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 安全 解决方案
限制150内