北信源:面向国产化计算机的终端安全管理平台可行性分析报告(2018).docx
《北信源:面向国产化计算机的终端安全管理平台可行性分析报告(2018).docx》由会员分享,可在线阅读,更多相关《北信源:面向国产化计算机的终端安全管理平台可行性分析报告(2018).docx(28页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 面向国产化计算机的终端安全管理平台可行性分析报告 北京北信源软件股份有限公司 面向国产化计算机的终端安全管理平台 可行性分析报告 二一八年十一月 面向国产化计算机的终端安全管理平台可行性分析报告 目录 1项目概况 . 3 5项目实施内容18 6项目效益分析 . 20 7. 项目实施的风险20 8. 投资项目结论20 2项目背景 . 12 3项目必要性分析 . 15 4项目可行性分析 . 16 1项目概况 本项目将服务于国家信息安全自主可控战略,贯彻落实网络安全法、国家网络空间安全战略以及系列政策法规决策文件的指导精神,面向国产化计算机,基于防护监管一体化的安全管理策略,根据国家信息安全等级保
2、护和信息系统分级保护相关国家标准,从网络接入控制、行为安全管理、应用安全管理、数据安全管理和恶意代码防御等方面,打造终端行为与数据安全一体化的管理体系和整体解决方案,研发终端安全管理平台产品,从而系统性地解决国产化计算机的安全管理问题。面向国产化计算机的终端安全管理平台,由网络接入控制及安全可信网关、主机监控审计与补丁分发系统、终端身份鉴别系统、专用服务器审计系统、电子文档安全管理系统、数据防泄漏系统、终端保密安全检测评估系统、移动存储介质安全管理系统、打印刻录监控与审计系统、安全即时通信系统和网络防病毒系统等11款产品组成,分布在动态自适应网络接入控制、一体化终端行为与数据安全管理和未知恶意
3、代码防御三个技术方向。 1.1 动态自适应网络接入控制 网络接入接入控制及安全可信网关以国产化计算机终端的安全可信作为网络接入的唯一依据,来实现动态自适应的网络接入控制。它以终端用户与设备的验证以及终端安全为基础,通过身份认证以及安全域控制等手段,在计算机终端和接入交换机上进行控制,从根本上保证接入网络的终端可信、可靠和安全,并可进一步控制终端的访问权限,为企业的终端入网安全管理提供强有力的保障,规避不安全、不可信终端入网时带来的安全风险。系统的工作原理如图1所示。 入网注册、审核、认证入网安全评估隔离区安全修复新终端通过?合格?是否是否 图1 动态自适应网络接入控制 (1) 定性与定量相结合
4、的主机安全评估 该技术用于国产化计算机终端的安全评估,为网络接入控制提供依据,不安全的终端将不允许入网。它从杀毒软件检查、共享资源检查、系统漏洞检查、IE 面向国产化计算机的终端安全管理平台可行性分析报告 主页检查、Guest来宾账户检查、远程桌面检查、启动项检查、弱口令检查、启动服务检查等方面,通过设定不同的技术要求(评分项)与对应的分值,对终端主机进行定性与定量相结合的安全评估,计算得到终端的安全可信值,并与设定的安全可信阈值(基线安全值)进行比较,如果终端的安全可信值低于设定的阈值,就会被认定为是非安全可信的终端,从而被拒绝入网或移至隔离区,需进行安全修复,经重新评估达到安全要求后才被允
5、许入网。 安全评估项包括但不限于:杀毒软件检查,针对终端安装杀毒软件的情况进行检测评估,支持“要求安装”和“不要求安装”两种模式;共享资源检查,针对终端是否存在共享资源进行检查,支持“允许”和“禁止”两种模式;系统漏洞检查,针对终端系统的漏洞情况进行检查,支持“允许”和“不允许”两种模式;IE 主页检查,针对 IE 的主页设置配置进行检查,支持“允许修改” 主页和“不允许修改”主页两种模式;Guest来宾账户检查,针对终端系统对 Guest来宾账户的启用情况下进行检查,支持“允许”和“禁止”两种模式; 远程桌面检查,针对远程桌面启用情况进行检查,支持“允许”和“禁止”两种模式;启动项检查,针对
6、系统的进程启动情况进行检查,支持禁止启动项,可自行设定启动项的进程列表;弱口令检查,针对系统中存在的弱口令用户进行扫描,支持“允许”和“禁止”两种模式;启动服务检查,针对系统的启动服务情况进行检查,支持必须启动项设定,可自行设定启动服务的列表。 (2) 接入控制 针对不同的应用场景或终端主机不同的接入方式,支持采用不同的接入控制技术,这包括:重定向技术,对HTTP业务进行深度识别,除80端口的HTTP 业务可以进行有效重定向之外,针对非80端口的HTTP业务也能进行有效的识别和重定向;而且,可针对终端入网注册、认证、安检、修复的整个流程进行重定向优化。策略路由接入控制技术,利用交换机的策略路由
7、功能,通过将上行业务请求经策略路由定向到网络接入接入控制及安全可信网关,再经由网络接入控制及安全可信网关接入针对终端的安全可信程度进行认证和判定后,采用丢弃或者正常转发到原路由下一跳的方式,对终端主机的入网进行接入控制。旁路干扰接入控制技术,利用交换机的流量镜像功能或TAP分流方式,以流量复制模式对上行业务流量进行筛选,在筛选过后再采用旁路干扰的方式中断现行业务流,来实现对终端主机的网络接入控制,不需要对现行业务流的走向进行任何改动。 透明网桥接入控制技术,工作于交换模式,在不改变现有网络拓扑的情况下将网络接入控制及安全可信网关接入串接到网络中,采用ACL方式对流量IP进行过滤,对不可信不安全
8、的终端进行隔离修复。虚拟网关接入控制技术,基于 VLAN和SNMP两种技术进行网络接入控制,在VLAN环境中,把终端接入的VLAN 分为可信VLAN和不可信VLAN,判断对应终端是否通过认证或安全可信评估:如未通过,则通过SNMP Write,将对应设备所连接的交换机端口所处VLAN切为不可信VLAN;直至终端认证通过或被评估为安全可信,其所处VLAN,才能切换为可信VLAN。基于Agent的接入控制技术,在终端上安装Agent,并将终端进行入网注册,只有安装Agent并注册的终端才允许入网。 1.2 一体化终端行为与数据安全管理 一体化终端行为与数据安全管理,由主机监控审计与补丁分发系统、专
9、用服务器审计系统、终端身份鉴别系统、电子文档安全管理系统、数据防泄漏系统、终端保密安全检测评估系统、移动存储介质安全管理系统、安全即时通信系统和打印刻录监控与审计系统等9款产品实现。它们在主机行为和网络行为协同监控的基础上,面向终端行为以及数据的全流程和全生命周期安全管理,建立了主机行为和网络行为协同安全监控的规范化接口,有效管理调度系统资源,提高平台效率、安全性和可靠性,构建集一体化的终端行为与数据安全管理体系。它基于国产操作系统的消息机制,通过HOOK来拦截或改变消息的传递路径,插入新的消息处理程序,实现对终端的系统行为和网络行为的监测与控制,从而达到对终端的行为与数据进行统一安全管理的目
10、的。一体化的终端行为与数据安全管理体系结构,如图2所示。 在第一层次,明确了安全管理的对象为国产化计算机终端,与Windows操作系统拥有成熟完善的消息处理机制和API接口不同,国产操作系统的API接口还处于不断发展的状态中,它们对操作系统行为与数据访问行为监测与控制支持的范围和粒度还存在着较大的差距,因而API接口的种类和数量区别较大,有的甚至还不够完善,这在一定程度上制约了终端安全管理能力的提升。 在第二层次,提出了终端行为与数据安全管理的共性技术支撑,即通过HOOK 来拦截或改变操作系统行为或网络连接行为的消息,并在必要时插入新的消息处理程序,来实现对终端的系统行为和网络行为的监测与控制
11、,同时形成相关面向操作系统行为、应用程序行为、数据安全防护与数据安全监控的规范化接口,诸如进程启动、读写网卡、文件访问、数据泄漏和打印刻录等行为产生的消息,都将会被 HOOK,以此为各类操作系统行为、应用程序行为与数据安全应用提供基础支撑。该接口是基于主机行为和网络行为协同监控的规范化接口,一方面为上层应用提供统一的行为监控调用接口,另一方面为各种上层应用的调用提供统一的资源管理,防止对操作系统底层调用的资源冲突,提高安全管理产品的效率、安全性和可靠性。 在第三层次,提供终端行为、应用与数据安全管理的具体技术手段。针对终端行为与应用的安全管理,支持通过操作系统行为控制和网络访问控制来实现,提供
12、主机监控审计与补丁分发和专用服务器审计手段。针对终端数据处理的全流程,从数据输入终端、数据在终端上被分析处理,到数据输出终端,提供全方位的数据安全管理技术:为终端数据的输入输出,提供移动存储介质安全管理和打印刻录安全监控与审计手段;为终端上的数据安全,提供电子文档安全管理和终端安全登录手段;为终端数据安全监控,提供数据防泄漏手段,支持基于内容的安全监控。为终端安全通信,提供安全即时通信手段,支持用户和终端应用的高效便捷通信。针对整个终端的系统性安全,提供终端安全保密检测评估手段。 操作系统API统一管理接口基于主机行为和网络行为协同监控的规范化接口国产自主可控计算机终端行为应用与数据安全主机监
13、控审计与补丁分发数据输入输出安全专用服务器审计移动存储介质安全管理打印刻录安全监控与审计终端身份鉴别电子文档安全管理终端数据安全行为与应用安全管理数据防泄漏数据安全监控终端安全保密检测评估系统安全通信安全安全即时通信 图2 终端行为与数据安全管理体系结构 该平台重新定义了主机行为和网络行为协同安全监控的规范化接口,屏蔽国产操作系统底层细节,统一管理调度对操作系统底层API调用的HOOK行为,有效消除资源冲突,提升效率、安全性和可靠性,同时创新发展了文件透明加解密、数据防泄漏、光盘刻录和安全保密检测等关键技术,打造了面向国产化计算机的一体化终端行为与数据安全管理系列产品,包括如下9款产品: l
14、面向国产化计算机的主机监控审计与补丁分发系统; l 面向国产化计算机的专用服务器审计系统 l 面向国产化计算机的移动存储介质安全管理系统; l 面向国产化计算机的打印刻录安全监控与审计系统; l 面向国产化计算机的电子文档安全管理系统; l 面向国产化计算机的终端身份鉴别系统; l 面向国产化计算机的安全即时通信系统; l 面向国产化计算机的数据防泄漏系统; l 面向国产化计算机的终端安全保密检测评估系统。 (1) 驱动层透明加密技术 该技术用于电子文档安全管理。透明加密主要分为两大类,即应用层透明加密技术和驱动层透明加密技术。应用层透明加密技术是国产操作系统提供了一种叫HOOK的消息机制,允
15、许应用程序将自己安装第一个程序到其它的程序中,用来监视某个消息。当消息到达后,先处理安装的子程序,然后在处理源程序。这就是钩子的最大作用。对于应用层透明加密,就是当保存文件时,将内存的明文加密后再写入到文件中。解密过程是在打开文件时,将文件密文转换后再让程序读入到内存中。而驱动层透明加密技术是基于国产操作系统的文件系统驱动技术,工作在操作系统的内核层。驱动加密技术与应用程序无关,当应用程序对指定文件进行操作时,系统会自动加密。由于加密过程工作在操作系统保护的内核层,运行速度更快,加解密操作更加稳定,保证了产品的自身安全。 (2) 可信行为智能识别技术 该技术用于电子文档安全管理,以沙箱技术、文
16、件过滤驱动技术和HOOK技术为基础,创新性的研发除了可信行为智能识别技术。通过这项技术可以对系统中的可信行为进行识别和控制,包括可信进程的启动监控和可信进程操作的智能识别。可信进程的启动监控,即当通过双击打开的方式打开可信程序时,系统会自动识别该进程为可信进程,并且将可信进程对文档的操作采用沙箱技术重定向到安全目录中。可信进程操作的智能识别,即当同一个应用程序启动多个进程,系统自动将打开加密文件的进程标记为可信进程,将打开非加密文件的进程标记为非可信进程,对于两个进程隔离起来,分别进行控制。通过可信进程只能识别的技术,可以准确高效的保护文档的安全。 (3) 基于电子标签的光盘安全管理技术 该技
17、术用于光盘安全管理,其具体的添加光盘电子标签的步骤包括:(A)接收用户通过标签设置界面输入的标签信息,标签信息包括:日期、作者、标题、编号、条码、密级、用户自定义内容中的一种或多种;而且,可根据标签信息与光盘刻录内容生成CRC校验和或SHA1值, 以将标签信息与所述光盘刻录内容进行关联;将所述CRC校验和或SHA1值存储到所述标签配置信息中。(B)将标签信息格式化为标签配置信息,并根据所述标签配置信息生成该标签的ISO镜像文件;这里,可采用高级加密标准AES、数据加密标准DES或公钥加密算法RSA 对所述标签配置信息进行加密并保存;(C)采用多区段不封口刻录方式将所述标签的ISO镜像文件刻录到
18、光盘上,生成电子标签。在刻录有所述标签的ISO镜像文件的区段内部空隙中设置光盘坏点,将所述电子标签上传至服务器。 读取光盘时,当接收到光盘插入光驱的信号时,光驱会检测该光盘的电子标签所在的区段;当检测到该光盘的电子标签时,会以预设的格式展示该电子标签的内容;将电子标签信息与用户信息进行信息对比,并判断信息对比成功后是否需要自动解密;若需要自动解密,则根据预设的密码进行解密,以获取光盘刻录的内容。在信息比对过程中,可根据电子标签的密级、扩散范围等内容,还可根据对比用户的权限、终端PC的权限等,然后确定用户是否能够访问光盘刻录容。这样,在安装有标签系统的电脑上,可直接检测识别并展示标签内容。进一步
19、地,展示标签内容后,根据设置的标签输入必要的交互信息(使用人权限等),以读取光盘刻录内容。而在没有标签系统的电脑上,光盘刻录内容(光盘数据)需要输入正确的密码才能够读取。 (4) 基于二进制流的镜像追加技术 该技术用于光盘刻录,分为如下步骤:(A)可在第二原始镜像中设置第二标记信息,并根据第二标记信息和ISO9660协议,将待写入的文件和/或文件夹以二进制流的方式写入第二原始镜像,进而将第二原始镜像刻录至光盘。(B)使用光盘刻录开发接口(Image Mastering Applications Programming Interface,简称 IMAPI)或小型计算机系统接口(Small Co
20、mputer System Interface,简称SCSI)引擎读取光盘文件信息,并在第一原始镜像中设置第一标记信息。(C)获取待追加的文件和/或文件夹,以及光盘管理信息,并根据所述第一标记信息和ISO9660协议以二进制流的方式将待追加的文件和/或文件夹写入所述第一原始镜像;这里,还可将待追加的文件进行加密后写入所述第一原始镜像。该技术能高效地追加文件和文件夹,尤其是在一个大的镜像文件中去追加一个小文件,从而能够节省刻录时间,大幅提高光盘刻录效率。 (5) 基于语义特征提取的数据防泄漏检测 基于语义特征提取的数据防泄漏技术,首先对文档进行预处理,转化为词序列,确定每个词的词向量,并计算每篇
21、文档的文档向量;然后对文档向量进行聚类,将原始文档集划分出多个文档子集;最后根据划分后的文档子集,提取语义特征,并作为规则项,对目标文档进行审查。该技术能够从未经人工标注的原始文档中提取出高质量的语义特征,作为数据泄露防护的规则项,防止数据泄漏,提高终端数据安全性能。 (6) 基于用户行为和文档内容的数据防泄漏检测 该技术通过分别获取用户预定长时间段和预定短时间段的外发邮件行为相关数据,经过数据平均、归一化处理,分别得到该用户的长期行为数据向量和短期行为数据向量;根据所述用户长期行为数据向量和短期行为数据向量间的向量间距离与预定向量距离阈值的比较结果,确定用户外发邮件行为是否存在异常;对于存在
22、异常行为的用户外发邮件,提取邮件内容文档,并判定文档的主题类别;根据文档主题类别选定与该类别关联的文本精确匹配策略规则,确定文档中是否存在敏感数据。该技术可以明显提高敏感数据外泄事件判断的准确程度,有效降低仅通过内容匹配进行判断的误报率。 (7) 协同数据防泄漏检测 该技术通过采集主机产生的网络流量数据,结合数据防泄漏策略,建立并训练敏感数据模型;终端捕获主机产生的网络流量数据并将其重定向发送至最优接入节点;接入节点根据该网络流量数据决定是否与目标地址建立加密通信链路;接入节点根据当前检测节点运行状态与其他参考数据选择合适的检测节点并下发检测任务;检测节点结合检测策略与所述敏感数据模型实时识别
23、敏感数据并反馈至接入节点;接入节点结合反馈结果与管控策略决定是否对该网络流量数据进行管控。通过该技术,能够识别并及时管控敏感外传数据,提高数据防泄漏系统对数据的安全防护能力。 (8) 面向数据库的数据防泄漏检测 该技术针对数据库的访问进行检测,当有数据通过网络或文件进行传输时,截获传输数据,对传输数据进行分段解析,得到分段后的传输数据;根据传输数据总数据量和预先设定的允许误差率,通过基于用户指定的数据库预先建立得到的过滤器计算得到需要生成的数据指纹个数;根据需要生成的数据指纹个数,对分段后的传输数据进行哈希计算,得到数据指纹;通过过滤器进行数据指纹匹配,实现数据防泄漏。通过本技术生成的指纹信息
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信源 面向 国产化 计算机 终端 安全管理 平台 可行性 分析 报告 2018
限制150内