计算机终端安全管控

【摘要】网络中大量存在、数量最多的终端已经成为企业中大量安全事件的直接风险来源,本文主要通过对终端风险分析,提出解决风险的思路。从终端入网的源头开始,通过交换机和终端管控系统的互动控制,不满足安全条件的终端禁止入网。并且终端使用过程中的关键操作进行监控和控制。

【关键词】终端管控自动化安全监控

一、概述

信息技术***和经济全球化的发展,使企业间的竞争已经转为技术和信息的竞争,企业是否能长期生存、企业的业务是否能高效的运作也越来越依赖于是否有一个稳定、安全的信息系统和数据资产。因此,保证企业知识资产的安全,已经成为现代企业发展的必然要求,信息安全能力已成为企业核心竞争力的重要部分。

但是大多数企业的安全防护却忽视了网络中大量存在、数量最多的终端的安全防护,而且终端往往是企业信息系统中比较难于控制,安全性最差的最短的那块木板,是企业中大量安全事件的直接风险来源。终端所面临的安全威胁已不再仅仅是传统的病毒,而是更加复杂的恶意代码(广义病毒)、黑客攻击,以及内部终端用户有意或无意的系统资源滥用、敏感信息窃取和泄密等。

二、终端管控背景

终端安全管控主要面临着“管”、“控”、“防”3个方面的问题。

2.1安全管理角度

随著企业网络规模的扩大和应用的不断丰富,终端数量增加,地理分布更加广泛,访问需求更加复杂,使得企业对桌面终端管理的要求已经无法通过简单的手工维护方式来实现。

数量众多的终端具有不同的操作系统版本、补丁版本,用户又随意安装各种应用软件,使得管理员缺乏有效的手段进行集中管理。如何明确终端资产数量,终端实时使用状态,也是终端管理员非常伤脑筋的事。

2.2 安全控制角度

企业网络的合法使用者在安全防护较差的外网环境中使用***连接、远程拨号、无线AP、以太网接入等等网络接入方式连接到企业网,在外网和企业内网之间建立一个访问通道,成为成为了非法用户进入企业网络的跳板。

企业制定的防病毒、安全配置、补丁、安全软件使用等安全策略很难被终端用户准确无误的贯彻并执行。很容易成被恶意攻击者利用攻击企业内部网络。

互联网文件传输越来越便利,移动电脑的普遍使用,而且大量支持USB连接的设备不断涌现,使得企业的机密信息很可能便被方便地传出。

2.3安全防护角度

病毒、蠕虫很容易通过各种途径侵入企业的内部网络,除了利用企业网络安全防护措施的漏洞外,最大的威胁却是来自于网络用户的各种危险的应用:不安装杀毒软件;安装杀毒软件但未能及时升级;网络用户在安装完自己的办公桌面系统后未进行各种有效防护措施就直接连接到危险的开放网络环境中;移动用户计算机连接到各种情况不明网络环境后,在没有采取任何措施情况下又连入企业网络;终端用户在使用各种数据介质、软件介质时都可能将病毒、蠕虫在不知不觉中带入到企业网络中,给企业带来无法估量的损失。

终端用户办公桌面上的各种应用软件不胜繁杂,每一个软件系统都有不可避免的潜在的或已知的软件漏洞,每天软件开发者都在生产漏洞,每时每刻都可能有软件漏洞被发现被利用。这些漏洞均有可能使得黑客轻而一举的获得联网用户使用其它系统的口令,重新占领另一系统。

三、解决目标和效果要求

为了解决计算机终端存在的安全问题,提出安全管控的目标。

(1)通过交换机设置,对未进行管控的终端拒绝网络中资源的访问。(2)监测终端安全配置(补丁、基线、防病毒等),未达到安全配置要求的禁止访问网络资源。(3)检测到终端双网卡(含WLAN)同时启用时,拒绝对内网的访问。(4)IP地址、MAC地址和登录帐号一一对应,不匹配的禁止访问网络资源。(5)对USB接入进行授权访问,并做好使用日志记录。(6)特殊敏感终端增加使用录屏功能。

四、实施原则

终端安全解决方案首先要考虑的是以终端安全和核心业务的安全防御,其次要考虑部署安全设备及软件系统的可靠性、可用性;因此,本方案遵循以下设计原则:(1)方案设计始终考虑以终端安全和核心业务为中心的安全需求;(2)建议的方案设施后不会影响现有业务系统的安全性,不会降低现有系统的可靠性和可用性,不影响现有系统和网络的性能;(3)多维度覆盖风险防御的各个方面;(4)确保网络不会因为数据保护设备故障而造成中断;(5)安全产品部署后,不会因此出现性能瓶颈;(6)在不增加现有工作量的基础上,通过实现统一管理,能够全面提升安全管理工作的效率。

五、实施思路

通过一个开放式平台来统一进行管理,简化风险与合规性管理。

系统通过灵活自动处理功能简化工作流,从而大大降低安全和合规性管理的成本和复杂程度。

通过端到端监控,从整体上监控整体终端域安全状态。提供跨终端、数据、手机和网络的安全智能管理,以便可以及时洞察并快速响应。

使用简化的安全操作工作流提高终端维护的效率。简化管理任务,减轻繁杂的审计,减少与安全管理相关的硬件成本。

使用可扩展的开放式体系结构,保证后期可与其他安全解决方案的管理功能融合后进一步提升安全管控水平。

5.1划分安全区域

按照安全级别要求,划分为工作区(正常的工作网路,用户通过身份认证和安全检查后进入的网络)、访客区(供来宾和未通过身份检查的终端进入的网络,该网络与工作区网络隔离,作为统计识别使用)、隔离区(通过身份认证但是没有通过安全检查的计算机进入的网络,在这个网络内计算机可以在完成安全加固修复后重新申请进入工作区)。

5.2强制终端安全检查

利用技术手段强制接入的终端进行安全检查,建立安全检查与网络接入的互动机制,避免了外来终端随意接入网络及内部终端不满足安全条件在网使用的现象发生,如***所示。

5.3防攻击

通过终端管控,可防护已知和未知的病毒木马,可防范内存溢出攻击,可防范APTs,策略统一下发,终端统一监控,整体风险分析,虚拟补丁等能力。

5.4数据泄露保护

5.4.1数据流失保护

通过系统配置,控制数据的使用和存储,保护敏感资料不被有意或无意的泄漏,提升基础架构和数据本身拥有防护能力。

实时发现泄露风险,进行防护、阻挡或敏感数据隔离,同时及时通知安全人员进行处理。

5.4.2设备控制

监控并且只允许授权的设备连接到内网;限制并且阻挡未授权的设备连接(如:外部的MP3,U盘等);强制控制可以被复制到授权设备上的数据内容;仅允许指定设备或数据的使用;

详细记录用户和设备的访问信息以符合审计和合规的要求。

5.4.3终端加密

可以基于文件或文件夹对笔记本电脑,桌面机和移动介质中的内容进行加密;保证设备遗失的时候存储在上面的数据不被泄漏。

5.4.4U盘管控

通过U盘的集中管理,强制的访问保护和加密,实现敏感数据对外传输的控制,并确保授权用户使用的外部介质的安全。

5.4.5配置参数

(1)包括系统的操作系统、版本、CPU、内存、硬盘空间,IP地址、DNS、网关等系统信息。(2)终端的安全配置状况(违规情况)。包括完整性检查策略中定义的安全配置要求项目。(3)终端的文件访问及程序运行。包括对特定文件的读取、修改、删除以及应用程序、进程的运行状态情况。(4)终端的外设使用状况。包括监控记录外设的接入、使用及禁止情况。(5)屏幕监控及截***。

六、创新点

(1)强大的工作流,可以显著提高终端管理员的工作效率,快速制定和部署安全措施,及时响应出现的事件和问题。(2)通过有效缩短事件响应时间的端到端监控和自动化功能,能够显著增强终端安全保护能力,降低终端安全风险,提高终端安全管理的效率。(3)关键文件受到严格监控,如有违规更改,管理员实时可以得到告警,防止黑客攻击或不当使用。(4)只能在一个授权的可控的流程下进行服务器变更,系统会记录所有的更改操作日志。

七、效果

终端安全管控系统可防护已知和未知的病毒木马;可防范内存溢出攻击;防范Advanced Persistent Threats (APTs);可以起到系统虚拟补丁的作用,为管理员减轻打补丁的压力;提供高效的安全管控能力。

转载请注明出处学文网 » 计算机终端安全管控

学习

改良胃部切断线胃十二指肠无张力吻合术探讨

阅读(28)

本文为您介绍改良胃部切断线胃十二指肠无张力吻合术探讨,内容包括胃大部切除及胃十二指肠吻合术,胃食管吻合术后幽门管变形狭窄。摘要目的:探讨胃切除新的胃、十二指肠吻合方式,拓宽毕氏Ⅰ式吻合术的适应证。方法:将6例需行胃、十二指肠

学习

淳朴秀美的四川麻柳民间刺绣

阅读(24)

本文为您介绍淳朴秀美的四川麻柳民间刺绣,内容包括纯手工鞋垫花样麻柳刺绣,麻柳刺绣最吸引人的地方。“这山唱,那山合,家里唱了几屯子,山中还有几岩壳。”四川广元的民间山歌极负盛名,广元青川的山歌“薅草锣鼓”早就被列为国家第一批非物质

学习

职业性噪声聋的防治新进展

阅读(32)

本文为您介绍职业性噪声聋的防治新进展,内容包括职业性轻度噪声聋能评几级伤残,最新职业性噪声聋诊断标准。职业性噪声聋是人们在生产和工作过程中长期接触噪声而发生的一种缓慢的、进行性的感音神经性听力损失,是常见的职业病之一。是现

学习

关于歌唱时喉头的位置及状态分析

阅读(41)

本文为您介绍关于歌唱时喉头的位置及状态分析,内容包括歌唱时喉头的正确位置,歌唱中的喉头怎么稳定。本文从喉头的重要性开始论述,喉头所处在不同的位置会发出不同的音色,根据不同的声种要求喉头的位置会发生变化,针对打开喉头的练习方法以

学习

国有企业对外投资管理分析

阅读(41)

本文为您介绍国有企业对外投资管理分析,内容包括我国对外投资情况分析,国有企业对外投资的分录。国有企业对外投资是指通过直接或间接投出资产、资金而取得被投资单位的股权形成的投资。国有企业的对外投资及主办多种经营单位热潮始于20

学习

草莓无土栽培技术研究

阅读(26)

本文为您介绍草莓无土栽培技术研究,内容包括无土栽培草莓一亩投入多少,草莓无土栽培营养液配方表。本文以草莓为研究对象,以其无土栽培技术为研究目标。简单介绍了草莓的无土栽培技术和该技术优点;分析了适宜进行无土栽培的草莓品种,并重点

学习

关于人类起源的最新进展

阅读(25)

本文为您介绍关于人类起源的最新进展,内容包括人类起源最新进展,人类起源之生命观全文。对于人类的起源,我最早的记忆是在乡下,那时候每到夏天晚上乘凉的时候,外祖父就会给我们一群小伙伴讲女娲造人的故事,当时天真的以为自己也是这样来到世

学习

依法纳税是公民的基本义务

阅读(34)

本文为您介绍依法纳税是公民的基本义务,内容包括依法纳税是公民的权利还是义务,依法纳税是每个公民的义务原文。怀集一中曾晓尤教学目标:知识目标:要求学生识记纳税人的含义,我国的主要税种及其纳税人理解依法纳税是每个公民的义务运用所学

学习

电子数据取证在侦查中的应用

阅读(93)

本文为您介绍电子数据取证在侦查中的应用,内容包括电子数据取证在犯罪侦查中的作用,电子数据在侦查办案过程中的运用。【摘要】为了惩罚犯罪,必须查明犯罪事实,尤其是要查明影响界定罪与非罪以及定罪量刑的法律事实,而对法律事实的认定,只有

学习

管窥蠡测读刘亮程散文

阅读(31)

设计理念:在众多写家乡故园的文章中,刘亮程的这篇文章独树一帜,它不仅仅只是停留在对家乡无尽的思恋怀想中,更重要的是它对家乡和人之间的关系,故乡对人的意义进行了理性的思考,并用诗一般富有哲理的语言付诸文字,呈现出如流水般冲洗干净的语言

学习

昔日直隶总督署 今日繁华保定城

阅读(36)

本文为您介绍昔日直隶总督署 今日繁华保定城,内容包括带你参观打卡保定直隶总督署,保定直隶总督署什么时候免费开放。印象中的保定,是荆轲刺秦前的慷慨悲歌之地,是直隶总督叱咤风云和白洋淀英雄们打鬼子的地方。而今,白洋淀的芦苇尚在,保定

学习

建筑结构设计分析

阅读(23)

本文为您介绍建筑结构设计分析,内容包括建筑结构分析软件,建筑结构受力分析。建筑类型很多,各类建筑使用性质和组成类型也不相同,在设计中,也因为性质和类型的而有所不同,在设计中应当充分的考虑到各个方面的问题,以避免设计中出现不必要的失

学习

公元1977·高考元年

阅读(53)

言及七月,高考是绕不过的话题,虽然近年其考期已调整至六月,但对于大多数国人来讲,七月——俨然已成高考“代言”。各位看官或许不知,恢复高考制度后的初次高考,竟是在白雪飘飘的冬季。1977年12月10日,这一天很冷,大雪节气已过,至此而雪盛。对于那

学习

今夏最IN 百慕大短裤

阅读(24)

百慕大短裤是一种长至膝上两三公分的短裤,款式一般比较随便,最初为百慕大岛的男士配半统袜穿,所以得此名。在今年春夏的男装秀台上,很多品牌以百慕大短裤作为主打单品。不管是搭配正装亦或是休闲运动,它都令整体造型精美完整。今夏最in短裤,我

学习

量子计算与量子计算机

阅读(41)

本文为您介绍量子计算与量子计算机,内容包括量子计算机涉及的数学知识,量子信息和量子计算书。【摘要】量子计算的强大运算能力使得量子计算机具有广阔的应用前景。该文简要介绍了量子计算的发展现状和基本原理,列举了典型的量子算法,阐明

学习

8月1日 我国第一台数字电子计算机M103诞生

阅读(35)

1958年8月1日,我国第一台数字电子计算机――M103诞生。它的平均运算速度为每秒30次。经改进,配置了磁心存储器后,计算机的运算速度提高到每秒1800次。这台计算机的诞生,凝聚了我国无数科研人员的心血。1946年,世界上第一台数字电子计算

学习

论计算机网络安全中ARP的攻击

阅读(49)

本文为您介绍论计算机网络安全中ARP的攻击,内容包括mac地址漂移和arp攻击的区别,如何判断arp攻击还是路由器问题。摘要随着互联网和计算机的普及率越来越高,计算机网络在人们的生产生活中发挥着越来越重要的作用。但与此同时也面临着越来

学习

决胜“第三终端”

阅读(28)

本文为您介绍决胜“第三终端”,内容包括决胜终端营销方案,决胜终端10要素。曾经一个时间段内,提起第三终端推广,仿佛就和吃饭、送礼和现场签单模式的会务推广脱不开关系,这个观念该彻底改一改了第三终端,在经历了2004年的躁动,2005和2006年的

学习

计算机中繁简字转换问题的探讨

阅读(32)

在对古籍的电子化过程中,在与使用汉字的国家和地区的交流过程中,繁简字转换问题不仅是体现在个人知识领域方面,更是体现在计算机信息文本所必须面对的问题。尽管目前已经产生了很多繁简转换的电子工具和软件系统,但繁简转换的错误率依旧很高

学习

计算机辅助设计范文

阅读(119)

本文为您介绍计算机辅助设计范文,内容包括计算机辅助设计与制造是什么专业,计算机辅助药物设计需要哪些软件。计算机辅助设计范文第1篇一、CAD/CAM的重要性在当今的市场竞争中,谁能满足用户的要求,谁就能占有优势。人们对产品的质量,更

学习

计算机软件开发及发展方向

阅读(28)

现如今,我国经济飞速发展、人民生活水平稳步提升。现在国家已经进入网络发展的新时期,计算机技术也不断得到提升,新型技术层出不穷,并得到了一定的关注和认同,在生产中得到了使用。中国有数亿网民,越来越多的人享受到网络带来的便利。计算机的

学习

计算机教师发展趋势

阅读(29)

本文为您介绍计算机教师发展趋势,内容包括计算机老师现状及发展趋势,计算机教师一年发展规划。1教师专业化教师专业化发展是当今教育发展中的热点问题,如何更好地向着专业方向发展,这就需要我们教师把教学、自主学习、外出培训作为教师发