■北京交通大學國家氣象信息中心曹磊
隨著信息化建設的推進,目前整個IT系統(tǒng)的建設已經(jīng)具備了相當?shù)囊?guī)模,網(wǎng)絡、服務器、終端機和運行在上面的應用系統(tǒng)形成了整個業(yè)務運行的基礎支撐環(huán)境,業(yè)務系統(tǒng)越來越依賴于IT系統(tǒng),而作為整個IT基礎設施中數(shù)量最多的終端機,是IT管理部門最為頭疼的問題。一方面,由于計算機設備的更新和變化,對計算機設備的管理經(jīng)常處于一種無序及手工統(tǒng)計的狀態(tài);另一方面,安全漏洞與日俱增,新的病毒充斥網(wǎng)絡,原有的手工安裝和分發(fā)升級文件包及補丁不僅需要更多的人力資源,還會造成時間的遲滯,影響運行效率,給單位帶來損失;再者,非法辦公軟件及其他軟件的使用,不但造成了生產(chǎn)效率的低下,也給單位的形象造成了很壞的影響。
終端桌面安全管理技術的興起是伴隨著網(wǎng)絡管理事務密集度的增加,作為網(wǎng)絡管理技術的邊緣產(chǎn)物而衍生的,它同傳統(tǒng)安全防御體系的缺陷相關聯(lián),是傳統(tǒng)網(wǎng)絡安全防范體系的補充,也是未來網(wǎng)絡安全防范體系重要的組成部分。
內(nèi)部網(wǎng)絡面臨安全問題
現(xiàn)代網(wǎng)絡安全管理體系的日臻完善,使得對網(wǎng)絡終端桌面安全管理的需求強烈凸現(xiàn)出來。正確、全面地認識終端桌面管理產(chǎn)品的發(fā)展趨勢和技術特點,是IT研發(fā)廠商面臨的發(fā)展抉擇,同時也是企、事業(yè)IT管理人員和高層決策人員在進行終端桌面安全防護部署時必須考慮的問題。
近兩年的安全防御調(diào)查也表明,政府、企業(yè)及金融證券等單位中超過80%的管理和安全問題來自終端,計算機終端廣泛涉及每個用戶,由于其分散性、不被重視、安全手段缺乏的特點,已成為信息安全體系的薄弱環(huán)節(jié)。因此,網(wǎng)絡安全呈現(xiàn)出了新的發(fā)展趨勢,對于各政府企業(yè)網(wǎng)絡來說,安全戰(zhàn)場已經(jīng)逐步由核心與主干的防護,轉向網(wǎng)絡邊緣的每一個終端。
提起網(wǎng)絡安全,人們自然就會想到病毒破壞和黑客攻擊,其實不然。常規(guī)安全防御理念往往局限在網(wǎng)關級別、網(wǎng)絡邊界(防火墻、漏洞掃描、防病毒、IDS)等方面的防御,重要的安全設施大致集中于機房或網(wǎng)絡入口處,在這些設備的嚴密監(jiān)控下,來自網(wǎng)絡外部的安全威脅大大減小。相反,來自網(wǎng)絡內(nèi)部的計算機終端的安全威脅卻是眾多安全管理人員普遍反映的問題。
自2003年來,以SQL蠕蟲、“沖擊波”、“震蕩波”等病毒的連續(xù)性爆發(fā)以及多種木馬程序的蔓延為起點,到計算機文件泄密、硬件資產(chǎn)丟失、服務器系統(tǒng)癱瘓等諸多終端安全事件在各地網(wǎng)絡頻繁發(fā)生,增加了網(wǎng)絡管理人員的工作量。一些常見的終端安全威脅隨時隨地都可能影響著用戶網(wǎng)絡的正常運行,這也顯現(xiàn)出終端管理的缺乏。
對癥下藥主動防御
解決以上這些問題的有效方法是建立終端安全管理體系。
操作系統(tǒng)存在自身的弱點就是在應用中不斷出現(xiàn)漏洞,這將形成一個變化中的安全風險,讓攻擊者有威脅計算機安全的可乘之機。一些蠕蟲會發(fā)現(xiàn)并利用漏洞進入計算機操作系統(tǒng)。過去,我們被迫要等到爆發(fā)之后再寫一個特征碼來防護操作系統(tǒng);現(xiàn)在,我們要采用混合型威脅防護,即主動式防護來保護我們的計算機安全性。
病毒、蠕蟲破壞一類的網(wǎng)絡安全事件在網(wǎng)絡安全領域一直沒有一個根本的解決辦法,其中的原因是多方面的:有人為的原因,如不安裝防殺病毒軟件、病毒庫未及時升級等等;也有技術上的原因,如殺毒軟件、入侵防范系統(tǒng)等安全技術對新類型、新變異的病毒、蠕蟲的防護往往要落后一步,危害無法避免。通過終端安全管理系統(tǒng),我們可以控制病毒、蠕蟲的危害程度,只要我們針對不同的原因采取有針對性的切實有效的防護辦法,就會使病毒、蠕蟲對網(wǎng)絡的危害降低到最低限度。
僅靠單一、簡單的防護技術是難以防護病毒、蠕蟲的威脅的。對當前肆虐于開放網(wǎng)絡環(huán)境中的大量病毒、蠕蟲威脅,必須采用多層次的安全防護策略,歸結起來是:事前預防、事中隔離、事后修復和殺毒聯(lián)動。
新型的網(wǎng)絡準入控制技術(Network Access Control, NAC )是在端點連接到網(wǎng)絡之前對它們的安全狀態(tài)進行審計,并在連接到標準企業(yè)網(wǎng)絡之前進行適當?shù)馗?從而將蠕蟲和病毒屏蔽在網(wǎng)絡之外,也能強制執(zhí)行應用級的安全策略。網(wǎng)絡準入控制是一個過程,它通過強制執(zhí)行作為網(wǎng)絡訪問前提條件的IT安全策略,來減少網(wǎng)絡安全事件,增強對安全制度的遵從。網(wǎng)絡準入系統(tǒng)通過保證每個端點在安全上不做任何妥協(xié),阻止不安全和未授權的行為,在網(wǎng)絡中排除未授權的設備,從而保護網(wǎng)絡的安全性和完整性。網(wǎng)絡準入系統(tǒng)通過確認設備的安全策略,創(chuàng)建加密的虛擬桌面環(huán)境,在會話結束后清除所有傳輸過去的數(shù)據(jù),將對機密數(shù)據(jù)的保護延展到非企業(yè)所屬的設備之上。
網(wǎng)絡準入系統(tǒng)基于一個全新系統(tǒng)架構,它將整個內(nèi)網(wǎng)安全防護策略劃分為邏輯上的三個組成部分:
1. 內(nèi)網(wǎng)邊界安全防護:此部分架構實現(xiàn)對來自網(wǎng)絡外部的安全威脅進行安全防護。
2. 內(nèi)網(wǎng)安全威脅防護:此部分架構實現(xiàn)對來自網(wǎng)絡內(nèi)部的安全威脅進行防護。
3. 外網(wǎng)移動用戶安全接入防護:此部分架構用于保證內(nèi)部移動用戶所處網(wǎng)絡環(huán)境的變換,以及當移動用戶處于外網(wǎng)安全防護薄弱網(wǎng)絡環(huán)境中自身安全、接入企業(yè)網(wǎng)絡安全。
由此可見,只有建立完整的終端安全管理體系才能有效保護我們的內(nèi)部網(wǎng)絡安全。終端安全管理體系是能夠提供端點的全程、縱深端點安全保障體系(如圖1所示)。
利用全新系統(tǒng)架構,我們建立的終端安全管理系統(tǒng)是一個主動的安全防御體系,與傳統(tǒng)的解決方案有所不同(如圖2 所示)。打個比方:子彈射出之后,如何阻截飛速前進的子彈,以了解我們是否有比利用磁鐵來追趕子彈更好的解決方案。例如,我們可以適當采取主動的預防措施(比如防彈背心),以便在子彈導致破壞之前阻截子彈;或者為槍裝一把鎖,以防止子彈射出槍膛;或者我們可以使攻擊者不知道向哪里發(fā)射子彈,就像在布滿鏡子的大廳中一樣。在計算機世界,我們可能正在對付數(shù)以百萬的“子彈” —— 互聯(lián)網(wǎng)上每時每刻存在著數(shù)百萬蠕蟲和混合型威脅。要阻截這數(shù)百萬的“子彈”,我們必須在主機、服務器和整個網(wǎng)絡結構中部署功能相似的各種技術,積極阻截這些威脅。
因此采取必要的措施和手段,來保護網(wǎng)絡與信息的安全是非常必要的。建立一個安全策略保證系統(tǒng),包括:內(nèi)網(wǎng)邊界安全防護實現(xiàn)對來自網(wǎng)絡外部的安全威脅進行安全防護;內(nèi)網(wǎng)安全威脅防護實現(xiàn)對來自網(wǎng)絡內(nèi)部的安全威脅進行防護;外網(wǎng)移動用戶安全接入防護保證內(nèi)部移動用戶所處網(wǎng)絡環(huán)境的變換,以及當移動用戶處于外網(wǎng)安全防護薄弱網(wǎng)絡環(huán)境中自身安全、接入網(wǎng)絡安全。通過保證網(wǎng)絡中所屬的每個終端的安全性,阻止不安全和未授權的行為,在網(wǎng)絡中排除未授權的設備,從而保護網(wǎng)絡的安全完整性。針對網(wǎng)絡端點在將來實際運行過程中可能遇到的各種安全威脅,采用發(fā)現(xiàn)、遵守、強制、自動修復四方面行之有效的安全措施,建立一個全方位并易于管理的安全體系,保證該內(nèi)部網(wǎng)絡能夠安全、穩(wěn)定、可靠地運行。
綜上所述,終端安全管理體系可以提供全面的終端安全管理功能,對氣象業(yè)務網(wǎng)絡系統(tǒng)提供了有效的安全防護,規(guī)范了所有的氣象業(yè)務網(wǎng)絡終端的網(wǎng)絡安全行為。終端安全管理體系可以實現(xiàn)從網(wǎng)絡、操作系統(tǒng)、主機完整性檢查和修復等多層面的整體端點安全方案,這將很好地保護終端的安全,更好地為用戶服務。