标准化主动防御安全体系

“主动防御”从提出到现在已有四年光景。目前在技术上已得到广泛认可,其阵营也几乎包含了大部分网络安全厂商。但是也有用户指出,现在反病毒厂商所推出的最新版杀毒软件只是主动防御技术的初级应用,和真正意义上的主动防御还有一定的距离。一些网络安全专家也表示,主动防御不能满足于现状,也不应该被简单地认为只是一种网络安全防范技术,而是应该从整体安全系统建设的角度出发,让整个网络都具备主动应对威胁的能力。

缺乏标准

主动防御作为一种概念被提出来以后,在技术实现上没有固定的标准,产品间缺乏相互开放的端口,这在很大程度上阻碍了主动防御的发展,而最终仅归于加强了个体安全产品性能这个狭隘的范畴。

“主动防御”是什么?这个问题争论了几年时间,到现在也没有形成统一。确切的定义,更谈不上有什么标准可言。最浅显的看法是,只要能“防范未知病毒”就是做到了主动防御。如果稍微领先一点,则会认为“能智能地判断网络操作的行为,采取相应的措施”就是主动防御。这样看待主动防御的人不在少数。

众所周知,只靠技术是无法保障网络安全的,所谓“三分技术,七分管理”也正是对网络安全最好的诠释。所以谈主动防御,只谈其技术还是远远不够的。技术固然是一种新应用的核心部分,但是只依赖技术的应用往往缺乏生命力。主动防御也是如此,如果只是在技术层面谈论主动防御,那么主动防御的发展可能也就止步于今年了。因此,在技术之上我们更应该关注一下主动防御的标准化问题。

主动防御技术在一个完善的安全体系标准环境下才具有实际意义。我们可以发现,现在的网络病毒威胁传播速度快、隐蔽性强、杀伤力大,要么窃取机密信息,要么盗用信用卡账号,都带有明显的经济利益目的。除此以外,诸如垃圾邮件、间谍软件、网络钓鱼等各种网络威胁也是接踵而至,甚至是利用社会工程学手段,直接利用人们的心理状态进行非法活动。在这种网络环境下,目前防病毒软件所用的主动防御技术或者模块并不能完全应对,其借主动防御所突出的安全性也只是相对而言。

其实企业也好,个人用户也罢,只做好某一层面的安全防范并不够,现在需要的是立体的安全防御体系,而不是某些安全产品。打个比方,如果一间房子大门很安全,防盗锁、电子眼、监控设备一应俱全,能做到阻挡一切从大门而来的入侵,但是这间房子有个窗户,而且仅仅是虚掩上的,于是不法分子翻窗而入,直接进入房间内部行窃,在这种情况下,大门的安全效果大打折扣。所以说到这里,无非是想要告诉大家一个道理,主动防御技术虽然是核心,但是需要标准、策略,甚至“人”来驱动。思科公司网络安全专家卢佐华在接受媒体采访时也有颇多感受,“实现主动防御,不仅要突破以往传统被动的安全防御模式,更重要的是要建立一个可信赖的网络安全环境,强制的安全策略更是其中的关键环节。”

易观国际也在2007年底发表报告,提醒企业用户“对众多宣称具有主动防御技术的安全产品要谨慎对待,主动防御技术尚不能给行业用户带来实效”。据易观国际的分析,目前所有的主动防御技术都只是局部的主动,市场上并没有完全具有主动防御技术的产品出现。

防御标准模型

反病毒厂商的产品只是主动防御技术的直接体现,他们无法引领主动防御体系的建设,更难以倡导主动防御的标准化,那么谁来做这样的事更合适呢?是否应该由安全服务提供商、系统集成商,甚至网络基础设备供应商牵头呢?思科等公司都有自己的安全组织,这是否可以作为主动防御体系标准的雏形呢?

构建主动防御体系标准从理念到实际执行,需要从三个层面来考虑:标准制定、架构搭建、运行维护。这个环节看似简单,但即便是标准制定这个最初的环节,又有多少企业能完成呢?在标准制定问题上,很多IT巨头企业都有很丰富的经验,但是落实到主动防御这个问题上,似乎标准出台变得颇为棘手。

以思科、Juniper等为代表的网络厂商近年来推行了很多新概念。思科的NAC(网络准入控制)和Juniper的UAC(统一准入控制),都是由于当前企业网络应用环境的日益复杂,传统终端安全技术难以保障用户网络应用而推行的基于安全策略的方案,以便持续、动态、主动地维护网络安全。NAC和UAC阵营中包含了不少安全厂商,或者是关注安全领域的系统商。这些厂商从最前端的反病毒到最后端的网络底层都有涉及。所以,如果主动防御标准由思科或者Juniper来推行,显然要容易很多。不过二者分属于不同阵营,似乎谁向谁都难以妥协。

微软也一直对主动防御十分关注,虽然微软目前在主动性安全产品上还不尽如人意,但是以微软的地位来说,出面牵头推行主动防御标准似乎也顺理成章,毕竟微软在标准问题上一直颇有办法。目前微软也联合了部分主流网络安全解决方案提供商组成联盟,共同探讨主动防御的标准模型,像趋势科技、飞塔、迈克菲等都是其中的成员。

再看IBM,由于能提供从咨询、设计、实施到运维的端到端安全服务,IBM一直倡导帮企业“变被动为主动”。IBM确实也在这样做,并从业务策略和整体系统上考虑了企业的安全架构。IBM完成“主动防御”的想法是靠两个方面来推动的,一是收购、一是转型。收购方面,IBM将企业安全服务领域的主流公司ISS收至麾下;转型方面,IBM提出“服务产品化”,并推出了“企业IT安全服务”的产品线。这原本是ISS的主动防御集成安全平台安全解决方案,IBM收购后完善了自身的企业IT安全服务能力,从而在预防性安全防护体系方面离“主动防御”越来越近。

以上无论是阵营也好、联盟也罢,似乎都形成了各自的技术群体,这无论对哪个领域的标准化问题而言,都是十分头疼的事。未来,在SOA(面向服务的体系结构)环境下,主动防御的标准化是否可以推出,媒体还是持乐观态度的。毕竟,SOA是大势所趋,也得到了普遍认可,而且没有***阵营存在,在这种情况下,主动防御标准化过程将不再存在妥协问题。

部分应用

既然易观国际2007年底的报告称“主动防御技术尚不能给行业用户带来实效,主动防御技术都只是局部的主动,市场上并没有完全具有主动防御技术的产品出现”,那么我们就来看一下主动防御技术在安全市场目前的具体应用。

硬件防火墙:防火墙是介于两个网络之间的设备,用来控制两个网络之间的通信。举个例子来说明一下防火墙的工作原理,在A网络与B网络之间安装一台防火墙,B网络要访问A网络时,会根据防火墙的规则表使用相应的访问策略,策略包括允许、阻止或报告。在默认的情况下,A网络访问B网络是无需遵守任何访问策略的,也就是说,如果攻击者在A网络中,将会对A网络的安全产生巨大的威胁。通过防火策略,可以有效地阻挡外来的网络攻击和一些病毒的入侵,这就是主动防御技术的最初应用。

IDS(入侵检测系统):IDS是为监测内网的非法访问而开发的设备,根据入侵检测识别库的规则,判断网络中是否存在非法的访问。管理员通过分析这些事件,来对网络的安全状况进行评估,再采取对应的防护策略。相对硬件防火墙而言,IDS是基于主动防御技术的更高一级应用。

IPS(入侵防护系统):一般来说,IPS系统都依靠对数据包的检测。IPS将检查入网的数据包,确定这种数据包的真正用途,然后决定是否允许这种数据包进入你的网络。与IDS和硬件防火墙相比,IPS更智能,可以通过分析来决定是否允许数据包通行,这也是主动防御技术的最典型应用。

杀毒软件:在病毒越来越猖狂,破坏力越来越强大的不利形势下,过于陈旧的模式让传统的杀毒软件已经无法承担保护计算机安全的重任。正因为此,杀毒软件厂商才推出了集成了主动防御技术的杀毒软件,不过他们的主动防御技术只是对网页、注册表、恶意脚本增加了监测功能而已,只能说是最初级的主动防御技术应用,距离真正的主动防御还有一定的距离。

总的来说,就安全市场的现状而言,真正的主动防御技术应用范围还很窄。而在身份认证、内容过滤等更多安全领域,主动防御还没有形成主流。即便是从产品技术的应用范围来看,主动防御技术的普及时代还没有真正到来。

转载请注明出处学文网 » 标准化主动防御安全体系

学习

《精神卫生法》与我国精神病强制医疗体系

阅读(33)

本文为您介绍《精神卫生法》与我国精神病强制医疗体系,内容包括精神卫生机构精神病评级标准,精神病医院管理国家规定。精神卫生工作环境的变化催生了《精神卫生法》的制定与实行,《精神卫生法》作为我国精神卫生工作提纲挈领的法律规定,>>

学习

预算管理作用

阅读(34)

本文为您介绍预算管理作用,内容包括全面预算管理软件,预算管理培训课程。预算本身属于计划的范畴,但预算管理不等于计划管理。预算管理不单纯是财务、会计或某个特定职能部门的管理,而是在市场背景下的企业内部管理,是计划与市场两种机制结

学习

大国外交舞台上的南太平洋地区

阅读(32)

本文为您介绍大国外交舞台上的南太平洋地区,内容包括大国外交新闻稿,大国外交第一视角。南太平洋地区是中国周边外交战略的重要组成部分。“21世纪海上丝绸之路”建设倡议提出后,南太平洋地区在中国外交战略中的地位得到进一步提升。与此

学习

秋天首选的10种食物

阅读(30)

本文为您介绍秋天首选的10种食物,内容包括秋天必吃的100种食物,秋天干燥吃什么食物最好。秋天是万物深绿、深黄和鲜橙色的季节,这些色泽意味着水果和蔬菜中含有丰富的抗御疾病的植物化学物质。水果的色泽越鲜艳,对健康的益处就越明显。本

学习

谈谈教学中的组织形式

阅读(24)

本文为您介绍谈谈教学中的组织形式,内容包括教学中的组织形式,教学组织形式如何发展。【摘要】教学活动都是以一定形式组织起来的,教学组织形式分为三个基本形式;集体教学、小组教学、个别教学。【关键词】教学;组织形式;学生Chatsintheteac

学习

乌铜走银研究概述

阅读(25)

本文为您介绍乌铜走银研究概述,内容包括乌铜走银香炉价格,乌铜走银名词解释。一研究的背景早在3000多年前的古滇国时期,勤劳、智慧的云南人就创造了大量精美绝伦的青铜器,而据相关史料考证,中原地区辉煌灿烂的商周青铜器所用的铜也来自云南

学习

浅析设置防震缝的利与弊

阅读(32)

本文为您介绍浅析设置防震缝的利与弊,内容包括防震缝的最小宽度与哪些因素有关,设置防震缝的弊端。【摘要】一般人们都认为对于不规则结构、平面长度和高度超过一定限值、主体结构与裙房高度与重量相差悬殊时,均应设置沉降缝。但是,大量的

学习

新中国成立后的法律体系完善

阅读(57)

本文为您介绍新中国成立后的法律体系完善,内容包括新中国成立以来法律制度的完善,完善以法为核心的法律体系。改革开放30多年来中国特色社会主义法律体系的建设工作,是在新中国成立后艰辛探索社会主义法制建设规律取得宝贵经验和深刻教训

学习

QQ的自动登录咒语等

阅读(49)

上网总是存在危险的,即使做了周全的准备,也难逃QQ号码被盗的厄运。难道我们就这样“坐以待毙”?答案当然是否定的:我们可以为QQ打造一个自动登录系统,不管在哪里上网,只要带上它就能保护QQ安全,即便电脑中有木马程序,它也奈何不了QQ号码。首先

学习

对健康体适能知识的的若干认识

阅读(46)

本文为您介绍对健康体适能知识的的若干认识,内容包括体适能的概念以及健康的概念,健康体适能的概念及含义。当前体育活动已成为人类健康和幸福生活的重要和必需的组成部分,运动增进健康,提高生活质量已为人所共识。人们所具有的或者获得与

学习

我国商业银行零售业务的发展现状及策略分析

阅读(327)

本文为您介绍我国商业银行零售业务的发展现状及策略分析,内容包括商业银行零售业务的数据分析,我国商业银行零售业务营销现状。随着我国经济的不断增长,国民收入的不断提高,加上我国当前居民消费观念的转变。国民对零售业务产品需求日益旺

学习

等离子体处理有机废气技术综述

阅读(27)

本文为您介绍等离子体处理有机废气技术综述,内容包括等离子技术处理有机废气参数设计,等离子体处理有机废气。[摘要]本文旨在综述等离子体降解有机废气技术。阐述了等离子体的概念,讨论了等离子体处理有机废气的机理,又分别综述了联合处理

学习

网络民意表达的实质

阅读(41)

本文为您介绍网络民意表达的实质,内容包括网络民意表达,网络民意与现实民意的差距。通过研究网络民意表达并分析网络民意的内容指向可以发现,网络民意“传播权利”的实质,就是现代社会赋予公民的各种权利在网络环境下的实现,互联网使“传播

学习

读《湘潮》7月号

阅读(24)

《湘潮》7月号给我最大的震撼,是刊首第一篇《〈实践论〉、〈矛盾论〉诞生始末》。坦率地说,编入《选集》的“两论”,我们耳熟能详,作为“回击教条主义的发愤之作”的原委也略知一二,但对其写作过程如此地艰苦卓绝,却是未曾想像得到的。因此,当

学习

《精神卫生法》与我国精神病强制医疗体系

阅读(33)

本文为您介绍《精神卫生法》与我国精神病强制医疗体系,内容包括精神卫生机构精神病评级标准,精神病医院管理国家规定。精神卫生工作环境的变化催生了《精神卫生法》的制定与实行,《精神卫生法》作为我国精神卫生工作提纲挈领的法律规定,>>

学习

浅谈鲁迅国民性改造体系的特点

阅读(49)

本文为您介绍浅谈鲁迅国民性改造体系的特点,内容包括理解鲁迅的改造国民性,鲁迅改造国民思想的意义。鲁迅的一系列作品体现了他关注中国国民的特质,以期发掘其精神亮点,发扬光大的情怀;同时也体现了他希望揭示出民族劣根性,“以引起疗救的注

学习

浅谈中国现代公共卫生体系

阅读(32)

本文为您介绍浅谈中国现代公共卫生体系,内容包括公共卫生体系建设包括哪些方面,国家公共卫生如何发展。【摘要】随着人类社会的发展进步,人类对生命健康有了更新更高的要求。公共卫生问题已被全世界共同关注,公共卫生已成为一个社会问题而

学习

企业预算编制体系设计

阅读(42)

本文为您介绍企业预算编制体系设计,内容包括企业预算编制说明参考模板,企业整体预算编制。预算管理在当前的企业管理中,是一种效果较好的管理工具,是行之有效的管理方法,实践证明,预算管理在企业管理中有着举足轻重的作用,要实施预算管理,首先

学习

如何构建企业全面预算管理体系

阅读(27)

本文为您介绍如何构建企业全面预算管理体系,内容包括全面预算体系包括哪些内容,全面预算管理体系构建。全面预算管理作为先进的管理方法值得在企业内广泛推行。本文结合前人的研究经验以及自身工作经验对如何建立公司全面预算经营管理体

学习

EIS理论体系及其发展关键

阅读(56)

本文为您介绍EIS理论体系及其发展关键,内容包括eis管理信息系统的概念,eis分析。勘探信息数据库(EIS)对油气藏深度勘探、勘探开发辅助决策支持系统和石油企业的信息化建设起着基础性的支撑作用。本文从理论上分析了EIS的内涵和技术体系,简

学习

加强诚信体系建设 推动社会诚信发展

阅读(51)

本文为您介绍加强诚信体系建设 推动社会诚信发展,内容包括诚信风险与诚信体系心得体会,诚信体系建设的重要性。本文介绍了当前我国社会诚信的现状及由诚信缺失导致的社会问题,进而剖析诚信缺失的深层次原因,最后提出了加强我国诚信体系建

学习

能源精细化管理体系建设

阅读(23)

本文为您介绍能源精细化管理体系建设,内容包括能源管理体系实施方案,企业能源精细化管理。一、系统思考,顶层设计,准确把握4456精细化管理体系的科学内涵冀中股份公司在精细化管理建设上,坚持以四为为指导,以四无为目标,以五精为驱动,以六全&r