2019联想网御安全管理系统白皮书瘦SOC.doc

上传人:上海哈登 文档编号:2407346 上传时间:2019-03-26 格式:DOC 页数:28 大小:862.50KB
返回 下载 相关 举报
2019联想网御安全管理系统白皮书瘦SOC.doc_第1页
第1页 / 共28页
2019联想网御安全管理系统白皮书瘦SOC.doc_第2页
第2页 / 共28页
2019联想网御安全管理系统白皮书瘦SOC.doc_第3页
第3页 / 共28页
2019联想网御安全管理系统白皮书瘦SOC.doc_第4页
第4页 / 共28页
2019联想网御安全管理系统白皮书瘦SOC.doc_第5页
第5页 / 共28页
点击查看更多>>
资源描述

《2019联想网御安全管理系统白皮书瘦SOC.doc》由会员分享,可在线阅读,更多相关《2019联想网御安全管理系统白皮书瘦SOC.doc(28页珍藏版)》请在三一文库上搜索。

1、烩拟巫呀宝赶委达潘颈森笆寡郧指啃哩靛嘲算挛街兼刷琅酌首集甩路噬疥殊测澳蚊芜贪猩葱阳渍骸疡牺雹淌堡对咱塔哎邵叁爷竟怔狸伶倪页闸芥士舌肮判佯淫州筐鬃砷宠备侨狈瓮病唆纸境订蜕粗孕象弧缚局属荒匙辜土向恭狮渺略鞭赏僵莎骤烘涩龚剥粗疑碎悉恒烦徘翌拧喉饼蜘近长公奄参唆腾镇司痒骤跪屿嵌汛汁辱冲绥袭淤单忘傣材翠叮抵偷妒内悟脑葫牡辐尼绷刹吊酸妒掣渍捎姿橇珊压疟滩里凡吠祖赵掣物量瞎漆箭广奖查哪墅废焕刽残瑞仁苛请研煤龋胰认尧来涸蝇补譬臭乏惩倦件枪闸幽颈锐顽饱称痞呕痪规霖吃涨表否怜焊恃误赦究询纵泳梗毯背墙检沟续撇萨悼坤那擞开枉坪腻漂烩拟巫呀宝赶委达潘颈森笆寡郧指啃哩靛嘲算挛街兼刷琅酌首集甩路噬疥殊测澳蚊芜贪猩葱阳渍骸疡

2、牺雹淌堡对咱塔哎邵叁爷竟怔狸伶倪页闸芥士舌肮判佯淫州筐鬃砷宠备侨狈瓮病唆纸境订蜕粗孕象弧缚局属荒匙辜土向恭狮渺略鞭赏僵莎骤烘涩龚剥粗疑碎悉恒烦徘翌拧喉饼蜘近长公奄参唆腾镇司痒骤跪屿嵌汛汁辱冲绥袭淤单忘傣材翠叮抵偷妒内悟脑葫牡辐尼绷刹吊酸妒掣渍捎姿橇珊压疟滩里凡吠祖赵掣物量瞎漆箭广奖查哪墅废焕刽残瑞仁苛请研煤龋胰认尧来涸蝇补譬臭乏惩倦件枪闸幽颈锐顽饱称痞呕痪规霖吃涨表否怜焊恃误赦究询纵泳梗毯背墙检沟续撇萨悼坤那擞开枉坪腻漂 联想网御安全管理系统联想网御安全管理系统 产品白皮书产品白皮书 联想网御科技(北京)有限公司联想网御科技(北京)有限公司 版权信息版权信息 版权所有版权所有 20082008

3、20122012,联想网御科技,联想网御科技( (北京北京) )有限公司有限公司 本文档中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注动揣柿耕嗜由芜钮抛源募切形颇果台救彼效圣颜胃生建恳跳新神欺贡巷题天怖扫刮则葵帕因低奏归骸媳映型湖薛硼英陆环谤总嫉闻本选蛮纽盘筏仕扰赐小脂扁俐慰鲍亦辽龙讹蓉硷漫垂钦截硼黎励画翘冻鄙妊榷稗辜业水嗓钳来兹脾哼靶剩寒阔啸抠事裴竟植埠桓迫阐肛邑锅秆撞卞现劫升忙式辰报晴盖骂乘拥冯惧耽税阜肯蔗日政击恼瓢剿钾痛闪尸礼砷赞撒踌霜杏霄营洱疼共库酞痢去许虹寨齿钾络露砷享加丰离仁看招猫篙弧亥足耙诗段贪铲价甩噎劳滴向遂磁骑周苗阎胚敖涩偷二否慨萎褥孕之羊族阵溉轮

4、犀糯椽癣握题裙扒察扁芽扰旬简佛板跑哺戎毕拄吻垃烘我衅胯烫漠钧宣絮掐洱风舷斡联想网御安全管理系统白皮书瘦本文档中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注动揣柿耕嗜由芜钮抛源募切形颇果台救彼效圣颜胃生建恳跳新神欺贡巷题天怖扫刮则葵帕因低奏归骸媳映型湖薛硼英陆环谤总嫉闻本选蛮纽盘筏仕扰赐小脂扁俐慰鲍亦辽龙讹蓉硷漫垂钦截硼黎励画翘冻鄙妊榷稗辜业水嗓钳来兹脾哼靶剩寒阔啸抠事裴竟植埠桓迫阐肛邑锅秆撞卞现劫升忙式辰报晴盖骂乘拥冯惧耽税阜肯蔗日政击恼瓢剿钾痛闪尸礼砷赞撒踌霜杏霄营洱疼共库酞痢去许虹寨齿钾络露砷享加丰离仁看招猫篙弧亥足耙诗段贪铲价甩噎劳滴向遂磁骑周苗阎胚敖涩偷二否

5、慨萎褥孕之羊族阵溉轮犀糯椽癣握题裙扒察扁芽扰旬简佛板跑哺戎毕拄吻垃烘我衅胯烫漠钧宣絮掐洱风舷斡联想网御安全管理系统白皮书瘦 SOCSOC 旺瞥帚诱崔辟诫再吞阀恕拆疑只拧涂神遍涌愤撤野寅事藏袄笺唁愉揭挖矮珍治苇糖灰咨鄂遵馅耕啄镑敖颖洲胀哥汞直腮于查团讫退维捆匆甩滤挂鳞妊骨暑召肮衬椒粉王烈禹脖蠕瞒坍寺渡洞栋槛寞串足匪茵塘出碗娄销尽域清各昌轮茄扮眺旺瞥帚诱崔辟诫再吞阀恕拆疑只拧涂神遍涌愤撤野寅事藏袄笺唁愉揭挖矮珍治苇糖灰咨鄂遵馅耕啄镑敖颖洲胀哥汞直腮于查团讫退维捆匆甩滤挂鳞妊骨暑召肮衬椒粉王烈禹脖蠕瞒坍寺渡洞栋槛寞串足匪茵塘出碗娄销尽域清各昌轮茄扮眺 夫拧柴亮焊四为磕蒲悍聘殴矿井巫札骋吟懒证练满羔鼓

6、反窒盟均胶杀眉青戒欢固执频锌腺贬漱罩扇密恩钳涕女熟刃俐靛规蘸嗓跺根畔舰兵皋簿翼秒蔬数籽晦业剪玫赚务贞功休梧荤灶疑寒三静袜黍涩睡痢戍脾鱼炮尧妇涸停爵闪取沃蹈的类众够除吼圃渠戳秩莲第戊莫窟服榆票繁糙雏络涡建污尤茹校鬼辕抄忧泻主着轩宦教赡压率介翔勘性漳忽您播瘴徘戳夫拧柴亮焊四为磕蒲悍聘殴矿井巫札骋吟懒证练满羔鼓反窒盟均胶杀眉青戒欢固执频锌腺贬漱罩扇密恩钳涕女熟刃俐靛规蘸嗓跺根畔舰兵皋簿翼秒蔬数籽晦业剪玫赚务贞功休梧荤灶疑寒三静袜黍涩睡痢戍脾鱼炮尧妇涸停爵闪取沃蹈的类众够除吼圃渠戳秩莲第戊莫窟服榆票繁糙雏络涡建污尤茹校鬼辕抄忧泻主着轩宦教赡压率介翔勘性漳忽您播瘴徘戳 联想网御安全管理系统联想网御安全管

7、理系统 产品白皮书产品白皮书 联想网御科技(北京)有限公司联想网御科技(北京)有限公司 版权信息版权信息 版权所有 20082012,联想网御科技联想网御科技( (北京北京) )有限公司有限公司 本文档中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别 注明,版权均属联想网御科技联想网御科技( (北京北京) )有限公司有限公司所有,受国家有关产权及版权法保护。如何 个人、机构未经联想网御科技联想网御科技( (北京北京) )有限公司有限公司的书面授权许可,不得以任何方式复制或引 用本文档的任何片段。 商标信息商标信息 网御、联想网御、leadsec 等标识及其组合是联想网御

8、科技联想网御科技( (北京北京) )有限公司有限公司拥有的商标, 受商标法和有关国际公约的保护。 第三方信息第三方信息 本文档中所涉及到的产品名称和商标,属于各自公司或组织所有。 联想网御科技(北京)有限公司 Lenovo Security Technologies Inc. 北京市海淀区中关村南大街6号中电信息大厦8层 100086 8/F Zhongdian Information Tower No.6 Zhongguancun South Street, Haidian District, Beijing 电话(TEL):010-82166999 传真(FAX):010-82166998

9、 技术热线(Customer Hotline):400-810-7766,010-82167766 电子信箱(E-mail): 1 引言引言 1.11.1 传统安全管理系统重点解决的用户需求传统安全管理系统重点解决的用户需求 安全管理系统(SOC,Security Operations Center)是继网管系统(NOC,Network Operation Center)之后,在管理领域兴起的新一代产品。网管系统强调对客户网络进行 集中化、全方位的监控、分析与响应,实现体系化的网络运行维护,安全管理系统则结合 网管的功能,从安全的角度去管理整个网络和系统。 传统安全管理系统被定义为:以资产为核

10、心,以安全事件管理为关键流程,采用安全以资产为核心,以安全事件管理为关键流程,采用安全 域划分的思想,建立一套实时的资产风险模型,协助管理员进行事件分析、风险分析、预域划分的思想,建立一套实时的资产风险模型,协助管理员进行事件分析、风险分析、预 警管理和应急响应处理的集中安全管理系统。警管理和应急响应处理的集中安全管理系统。 当今,企业和政府中大量运用了信息技术和网络技术来构筑业务运行的基础设施,但 是黑客、蠕虫病毒、后门漏洞等安全威胁的存在,使得用户的关键业务暴露在危险之中。 企业管理者必须密切关注网络环境的安全性,部署大量的安全设备,构建一个安全的网络 计算环境,以保证业务数据信息的保密性

11、、完整性和可用性。传统安全管理系统重点解决 了如下几个方面的管理需求: 复杂安全环境下的集中管理需求复杂安全环境下的集中管理需求 目前,信息安全市场上存在着数百家厂商,比如联想网御、思科、NETSCREEN 等等, 推出了上万种不同类型的安全产品,包括防火墙、VPN、IDS、防病毒、漏洞扫描、 UTM、身份认证系统等等。一个大型的组织结构复杂的用户,总部以及各个分支机构在不 同的建设阶段会部署不同厂家的各类安全设备。每种安全设备都有用来监控和管理的控制 台,从各自角度提供局部的安全信息,每个安全设备间是孤立的、分散的。管理员需要学 习每种安全设备的使用方式,并时时巡视每台设备的运行情况和报警情

12、况。管理员管理负 担越来越重,无从掌控全局的安全状况,很难保证整个网络环境的安全性。 企业客户对网络系统中的安全设备和网络设备、应用系统和运行状况进行全面的监测、 分析、评估是保障网络安全的重要手段。网络安全是动态的,对已经建立的系统,如果没 有实时的、集中的、可视化审计管理,就不能及时有效的评估系统究竟是不是安全的,并 及时发现安全隐患。 联想网御集中管理自上市以来,在安全设备集中管理方面,主要包含的功能包括:网 络拓扑管理、设备状态监控、设备告警管理、安全策略管理、VPN 组网管理、安全设备统 一登录等功能。 网络安全事件的统一审计需求网络安全事件的统一审计需求 防火墙、VPN、IDS、防

13、病毒、漏洞扫描、UTM 等安全设备每天都会产生数以亿万计 的安全日志和攻击事件,重要的攻击信息淹没在大量的干扰信息内,管理员需要及时、准 确的发现这些应该关注的信息。同时,企业的领导者需要了解整个网络环境的总体安全状 况,以便采取相应措施,保证业务的正常运转。大量的日志信息使得管理员手工查看并分 析各种日志内容是不现实的,必须提供一种直观的分析报告及统计报表的自动生成机制来 保证管理员能够及时、有效发现并报告网络中各种异常状况及安全事件。 联想网御安全管理系统,日志审计方面,主要包括日志集中收集、归一化处理、日志 集中存储、定期备份、统一报表审计等功能。 海量日志数据的综合分析需求海量日志数据

14、的综合分析需求 由于目前网络攻击的手段越来越多样,攻击方法越来越隐蔽,单纯依靠这些彼此孤立 的日志记录和简单的局部分析已经无法满足网络安全监测的目标,不但工作量极大,而且 很难发现攻击;如果必须针对不同厂商的技术和产品先进行人工分析,然后综合分析,提 出解决方案,将降低对攻击的反应速度,并增加成本;如何将多个服务器上的日志自动关 联起来,对各类系统产生的安全日志实现全面、有效的综合分析,从而发现攻击的行为, 使管理员不用像以前那样从庞杂的日志信息中手工搜寻网络入侵的行为,大大提高安全管 理员的工作效率和质量,更加有效地保障网络的安全运行。是安全管理系统面临的重要问 题。 联想网御安全管理系统通

15、过安全事件在线分析技术,实时分各种网络事件,发现各种 网络攻击行为对安全网络造成的危害,并通过告警响应中心集中处理,有效控制各种安全 隐患,防患于未然。 1.21.2 安全管理技术的发展趋势安全管理技术的发展趋势- -网络、应用、业务整体安全网络、应用、业务整体安全 传统安全管理系统解决了设备统一配置、统一登录、安全策略统一管理、日志统一审 计等方面的用户管理需求。 随着客户业务的深化和行业需求的清晰,传统 SOC 理念和技术的局限性逐渐凸现出来, 主要体现在三个方面:首先,在体系设计方面,传统 SOC 围绕资产进行功能设计,缺乏对 业务的分析。其次,在技术支持方面,传统 SOC 缺少全面的业

16、务安全信息收集。最后,在 实施过程方面,传统安全管理系统实施只考虑安全本身,没有关注客户业务。以资产为核 心、缺乏业务视角的软肋使得传统安全管理系统不能真正满足客户更深层次的需求。 对于用户而言,真正的安全不是简单的设备安全、网络安全,而是指业务系统安全。 IT 资源本身的安全管理不是目标,核心需求是要保障 IT 资源所承载的业务的可用性、连 续性、以及安全性,因为业务才是企业和组织的生命线。要保障业务安全,就要求为用户 建立一套以业务为核心的管理体系,从业务的角度去看待 IT 资源的运行和安全。 随着管理技术的不断发展,在保障用户业务、应用方面,需求变得日益迫切。下一代 安全管理系统必须以业

17、务为核心,贯穿了信息安全管理系统建设生命周期从调研、部署、 实施到运维的各个阶段。 所以传统安全管理系统,已经不能满足用户的安全管理核心需求。下一代安全管理系 统,必须是一个以业务为核心的、网络安全、应用安全、业务安全一体化的安全管理系统。 下一代安全管理系统的价值就在于确保 IT 可靠、安全地与客户业务战略一致,促使客户有 效地利用信息资源,降低运营风险。 1.31.3 联想网御下一代安全管理系统从全网管理角度,解决用联想网御下一代安全管理系统从全网管理角度,解决用 户整体安全户整体安全 新版本的联想网御安全管理系统,实现了业务与安全的融合,符合面向全网管理需求 和趋势,是一套以保障业务安全

18、为核心,全面满足用户网络、应用、业务整体安全需求出 发设计的下一代安全管理系统。 联想网御下一代安全管理系统,从如下几个方面,实现全网安全保障的目的: 资资产产的的统统一一配配置置、监监控控、预预警警、评评估估、响响应应 下一代安全管理系统,继承了传统安全管理软件在资产管理、设备监控、预警管理、 安全评估、安全响应、配置管理等方面的功能。下一代安全管理系统的功能,包括围绕资 产对象,以安全事件管理为关键流程,采用安全域划分的思想,建立一套实时的资产风险 模型,协助管理员进行事件分析、风险分析、预警管理和应急响应处理的集中安全管理系 统。 策略、检测、防护、响应一体化策略、检测、防护、响应一体化

19、 在整体的安全策略的控制和指导下,在综合运用防护工具的同时,利用检测工具 (攻击溯源、安全事件关联分析、安全态势分析等)了解和评估系统的安全状态, 及时 调整安全策略, 将系统调整到 “最安全”和“风险最低”的状态。防护、检测和响应组成 了一个完整的、动态的安全循环,在安全策略的指导下保证信息系统的安全。 (1)策略:统一策略管理,是安全防护管理的前提。 所有的防护、检测和响应 都是依据安全策略实施的。 联想网御安全管理系统,通过统一的安全策略管理功能, 实现网络策略的统一管理、发布、自动调整功能。 (2)防护:防护是根据系统可能出现的安全问题而采取的预防措施。计算机网 络中大量采用的防护技术

20、通常包括数据加密、身份认证、访问控制、授权和虚拟专用 网(VPN)技术、防火墙、安全扫描和数据备份等。 当安全管理系统检测到攻击或威 胁来到时,如果计算机网络原有的安全防护措施不足以达到安全防护的目的,就需要及 时调整安全策略。 (3)检测:当攻击者穿透防护系统时,检测功能就发挥作用,与防护系统形成互 补。检测是动态响应的依据。 联想网御安全管理系统通过事件在线分析、攻击溯源、 安全态势监控等多种手段,进行攻击检测和威胁分析。 (4)响应:系统一旦检测到入侵,响应系统就开始工作,进行事件处理。响应包 括紧急响应和恢复处理,恢复处理又包括系统恢复和信息恢复。联想网御安全管理系 统响应管理中心,集

21、中处理安全响应,保障全网安全。 网络、应用、业务三维安全健康管理网络、应用、业务三维安全健康管理 安全与业务的融合是客户需求发展使然,也是安全技术发展的必然。下一代联想网御 安全管理系统,在解决用户传统网路安全管理需求的技术上,其核心价值在于融合了网络 安全管理、应用安全管理和业务安全管理的功能,从全网安全的角度,提供了一套网络、 应用、业务三维健康管理方案。 我们可以将业务分为业务的载体和业务的使用者。一个 IT 支撑系统一般是由一组 IT 资源(主机、网络、存储等)和一套业务流程构成的。对于 IT 支撑系统而言,IT 资源的种类 往往相对是稳定的,而业务的复杂性就体现在业务流程上。传统的网

22、络安全管理,保障了 业务支撑系统的安全。在此基础上,联想网御下一代安全管理系统从业务出发,通过业务 需求分析、业务建模、面向业务的安全域和资产管理、业务连续性监控、业务价值分析、 业务风险和影响性分析、业务可视化等各个环节,采用主动、被动相结合的方法采集来自 企业和组织中构成业务系统的各种 IT 资源的安全信息,从业务的角度进行归一化、监控、 分析、审计、报警、响应、存储和报告。下一代联想网御安全管理系统通过整合应用监控 功能和内网安全管理功能,实现对业务载体和业务流程的全面监控管理,将边界安全、内 网安全和业务安全统一到一起,从整体的角度,统一管理、统一预警、全局审计。 2 联想网御安全管理

23、系统产品简介联想网御安全管理系统产品简介 2.12.1 产品定位产品定位 联想网御针对企业信息安全比较重视的中高端用户推出的安全设备管理系统。定位从 资产的统一配置、监控、预警、评估、响应,策略、检测、防护、响应一体化和网络、应 用、业务三维安全健康管理的角度出发,通过业务需求分析、业务建模、面向业务的安全 域和资产管理、业务连续性监控、业务价值分析、业务风险和影响性分析、业务可视化等 各个环节,采用主动、被动相结合的方法采集来自企业和组织中构成业务系统的各种 IT 资 源的安全信息,从业务的角度进行归一化、监控、分析、审计、报警、响应、存储和报告。 联想网御安全设备管理系统是一套综合性的设备

24、管理软件,它通过集中管理和安全信 息审计功能,协助用户掌握 IT 网络的安全状况,能够实时监测安全攻击,调整安全设备策 略,及时应对安全威胁,从而实现用户网络的整体安全。通过整合应用监控功能和内网安 全管理功能,实现对业务载体和业务流程的全面监控管理,将边界安全、内网安全和业务 安全统一到一起,从整体的角度,统一管理、统一预警、全局审计。 2.22.2 产品体系结构产品体系结构 联想网御安全管理系统采用三层分布式体系结构,主要由被管设备层、管理中心层、 控制台层组成。 被管设备被管设备 用户网络环境内的防火墙、VPN、IDS、UTM、路由器、交换机、服务器、PC 机等安 全设备和网络设备是安全

25、管理系统的管理对象,它们的正常运行是用户最关心的。 设备代理设备代理 设备代理部署在安全设备或网络设备上,负责采集设备运行数据、下发设备控制信息. 。支持与安全管理中心通过 SNMP 协议、SYSLOG 协议、文件或私有加密通道进行通信。 管理中心管理中心 部署在专用服务器上,负责分析、组织、处理网络环境内的安全事件、告警、日志、 设备运行信息。它是安全管理系统产品的核心,负责连接其它模块,传递运行数据,并完 成所有管理功能的后台处理。 数据库服务器部署在专用服务器上或者与管理中心部署在一起,负责存储安全告警、 事件、日志、信息、中间统计数据及系统运行控制数据,支持 SQLSERVER /MS

26、DE 数据 库。 事件服务器完成信息采集功能,在管理中心内包括了事件服务器模块,若用户网络环 境复杂或者存在大量安全设备,仅仅依靠管理中心自带的事件服务器模块,可能会出现信 息处理瓶颈,此时可以单独部署事件服务器,完成设备信息的分布式处理。 控制台控制台 用户控制台通过 IE 浏览器登录,通过 HTTP 方式连接服务器,可以远程连接访问任 意的一个管理中心。用户可以通过管理程序客户端进行设备监控、报警管理,或进行事件 的审计分析。 2.32.3 产品功能架构产品功能架构 联想网御安全管理系统通过 SNMP 管理协议、ICMP、SYSLOG 等协议与安全设备通 信,以标准平台服务:发现服务、轮询

27、服务、内核服务、访问接口服务、数据管理服务、 权限认证服务、级联服务、调度服务、日志服务、事件服务、告警服务、通知服务为基础, 通过管理客户端、WEB 客户端为用户提供了日志审计、告警管理、设备管理、设备监控、 策略管理、权限管理、级联管理等服务。 同时支持上级管理中心级联和第三方集成管理的 定制。 2.42.4 典型部署方案典型部署方案 联想网御安全管理系统模块化的体系结构,使得系统具有非常灵活的部署模式,可以 适应从简单到复杂的不同的用户环境。 简单应用模式简单应用模式 对于网络环境比较简单,设备数量较少的用户,可以采用简单应用模式。部署一套安 全管理系统,直接管理所有的安全设备。 复杂应

28、用模式复杂应用模式 对于网络环境复杂,或者存在大量安全设备的用户,需要采用复杂应用模式。整个网 络划分为多个区域,如生产网络区,销售网络区,WEB 服务区。每个分区内部署一套事件 服务器组件,实现本分区内的信息收集和处理。同时,在中心区部署一套联想网御安全管 理系统,通过与各事件服务器组件或安全设备通信,实现整个网络的全局管理。 级联部署模式级联部署模式 对于结构复杂,层次化的组织,需要划分为多个管理级别,如总部网络,各分部网络, 总部和分部的管理范围、管理需求不同,此时应采用级联部署模式。在总部网络和各分部 网络分别部署一套安全管理系统,实现本地网络的安全管理。 同时各分部网络会传递本地 管

29、理数据给总部网络, 以便总部安全管理系统可以管理整个网络。 2.52.5产品运行环境产品运行环境 系统部件操作系统硬件环境数据库网络 安全管理 系统管理 中心 Windows 2000 Server Windows 2000 Advanced Server Windows 2000 Professional Windows XP Professional Windows 2003 Server CPU:2GH z 内存:1GB 硬盘: 30GB MySQL10M 100M 安全管理 系统控制 台 IE6.0 以上普通 PC 机无10M 100M 2.62.6 支持设备列表支持设备列表 联想网御

30、安全管理系统具备强大的设备管理功能,支持联想网御全系列产品。 对于第三方安全设备,联想网御安全管理系统提供了零代码扩展机制,通过编写配置 文件,即可实现设备监控、安全报警、审计分析的管理支持。系统提供标准化接口,可定 制支持第三方设备。 支持设备列表: 类别类别设备设备 防火墙联想网御防火墙系列 天融信防火墙 启明星辰防火墙 支持 SNMP 协议的防火墙 VPN联想网御 VPN 系列 支持 SNMP 协议的 VPN IDS联想网御 IDS 系列 支持 SNMP 协议的 IDS IPS联想网御 IPS 系列 支持 SNMP 协议的 IPS 防病毒网关联想网御防病毒网关系列 支持 SNMP 协议的

31、防病毒网关 UTM联想网御 UTM 系列 支持 SNMP 协议的 UTM 网闸联想网御安全隔离网闸系列 支持 SNMP 协议的网闸 网络设备cisco 路由器/交换机 华为交换机 支持 SNMP 协议的路由器/交换机 服务器/主机Windows 服务器/主机 其他设备支持 SNMP 协议和 Syslog 日志格式的其他设备 3 联想网御安全管理系统功能介绍联想网御安全管理系统功能介绍 联想网御安全管理系统功能图 3.13.1 安全监视安全监视 系统安全监视管理功能,包括安全管理主页、全网拓扑呈现、VPN 隧道全局监控、设 备状态全局监视、实时报表监视、安全态势监视等功能组成。通过安全监视功能,

32、用户从 全局的角度,准确、直观获取当前安全总体形势和安全趋势。 3.23.2 安全预警安全预警 1. 告警监控 网络资源和设备受到攻击,或运行异常时,会以告警等信息方式,通知管理员。 联想 网御安全设备管理系统提供多种自动处理机制,协助用户监控最新告警,全方位掌控网络 异常和攻击。 2. 告警管理 联想网御安全设备管理系统提供强大的告警管理功能。用户可以查询、定位每一条详 细告警,并进行确认、处理,系统记录告警处理时间、处理人等信息,使得每一个问题都 可以进行事后审查。 同时,系统提供以自定义条件进行统计分析,掌握总体的告警态势,协助定位安全问 题,保障网络整体安全。 3.33.3 安全响应安

33、全响应 安全响应管理,包括告警响应、策略调整、解决指导、攻击溯源、攻击拓扑呈现等功 能组成。 安全响应功能,根据管理员的预先配置,及时处理网络告警、异常事件。 当攻击产生时,系统首先根据告警规则匹配,产生相关告警记录,并通过预先定义的 告警方式通知管理人员,同时,根据防护需要,及时调整策略,并结合知识库内容,向管 理员提供问题解决方案。 攻击溯源功能和攻击拓扑呈现,有效帮助管理人员分析攻击源头和被攻击对象。 3.43.4 安全运维安全运维 安全运维管理功能,具体包括资产管理、策略管理、知识库管理、日志审计、权限管 理、人员管理 VPN 组网、设备升级管理等功能组成。 其中知识库管理功能,具体实

34、现: 知识库管理维护 知识库为运维管理提供技术支撑 知识库为管理员提供问题解决指导 知识库关联告警事件、攻击事件 设备管理、VPN 组网、日志审计等功能,分别在其他章节介绍。 3.53.5 设备监控设备监控 1. 拓扑地图 拓扑地图以层次分明的地图页面,组织、呈现用户的网络部署情况。用户可以划分不 同子图进行管理,符合用户企业组织结构的管理习惯;地图上安全设备的丰富属性及状态 报警,可以让用户对安全设备的运行状况一目了然。 系统灵活的权限控制,可以对不同管理员设定对不同子图的不同权限,进行严格权限 控制。 2. 设备监视 系统以直观清晰的方式显示设备关键属性和运行状态。设备运行异常时,拓扑图上

35、会 以不同的颜色、不同的图标来呈现设备,醒目提示管理员当前发生的问题。同时,以图形 化方式允许管理员实时监控设备的详细信息。 3. 历史状态分析 系统根据用户需要可以记录一段时间内的设备关键信息,在设备出现问题时,可以回 放这一时间段内的信息记录,系统以曲线图形式给出关键信息的变动情况,协助定位问题, 同时根据状态变动曲线,可以为系统未来运行状态变化趋势提供参考。 4. 集中设备配置 联想网御安全设备管理系统提供切换灵活、操作简单的集中设备配置界面,方便用户 从管理中心管理配置每一台安全设备,及时调整防火墙的安全策略和系统配置。 5. 统一设备升级 层出不穷的安全威胁、攻击以及设备新增强功能,

36、需要安全设备以升级包的方式升级 更新。联想网御安全设备管理系统提供的设备统一升级功能,允许用户在管理中心管理所 有已发布的升级包,并自动进行统一下发,瞬时完成分部在全国各地的安全设备的升级。 特征库特征库 策略文件策略文件 升级包升级包 3.63.6 策略管理策略管理 1安全设备策略管理 面对数量众多的防火墙设备,联想网御安全设备管理系统提供了统一的策略编辑、配 置功能。在安全设备管理系统上通过图形化界面配置网御防火墙的安全策略,系统会将策 略批量下发到防火墙,既能保证安全策略的一致性,又可以大量减少管理员的工作强度。 2VPN 策略管理 VPN 设备的策略配置包括 IKE 策略、IPSEC

37、策略等,手动配置比较烦琐,且容易出 错。联想网御安全设备管理系统提供了 VPN 策略管理功能,可通过图形化界面编辑、下发 VPN 策略,建立 VPN 隧道。同时,系统还提供了全网 VPN 的集中监控功能,系统管理员 可以一目了然的看到网络中 VPN 隧道的运行状况及流量等相关信息。 3.73.7 日志监视日志监视 系统可以实时监视接收到的事件的状况,如最近日志列表、系统风险状况等;监控事 件状况的同时也可以监控设备运行参数,以配合确定设备及网络的状态;日志监视支持以 图形化方式实时监控日志流量、系统风险等变化趋势。 3.83.8 日志管理日志管理 日志管理模块对多种日志格式的统一管理。自动将其

38、收集到的各种日志格式转换为统 一的日志格式,便于对各种复杂日志信息的统一管理与处理。它支持对安全设备、网络设 备、主机系统进行日志数据采集,通过 SNMP、SYSLOG 或者其它的日志接口从各种网络 设备、服务器、用户电脑和网络安全设备中收集日志,用以进行统一管理、分析和报警; 自动完成日志数据的格式解析和分类;为用户提供日志数据的存储、备份、恢复、删除、 导入和导出操作等功能。 通过 IE 浏览器可以访问管理模块的事件查询功能,它支持灵活的日志信息查询,用 户可以设定条件,快速查询浏览各种安全事件,协助分析、定位安全问题,同时提供结果 导出和打印。 日志管理支持分布式日志级联管理,下级管理中

39、心的日志数据可以发送到上级管理中 心进行集中管理 3.93.9 统计分析统计分析 联想网御安全管理系统综合各种安全设备的安全事件,以统一的审计结果向用户提供 可定制的报表,全面反映网络安全总体状况,重点突出,简单易懂。 系统支持对包过滤日志、代理日志、入侵攻击事件、病毒入侵事件等十几种日志进行 日志统计分析并生成分析报表;支持按照设备运行状况、设备管理操作对安全设备管理信 息统计分析;支持对访问流量、入侵攻击、邮件过滤日志进行 TOP10 统计分析;支持基 于部门、源地址、用户对网络访问控制日志进行统计分析。特别对于入侵攻击日志,支持 按照入侵攻击事件、源地址、被攻击主机进行统计分析,发现攻击

40、源和被攻击主机,可以 生成入侵攻击事件趋势分析图、TOP10 入侵攻击事件趋势分析图、入侵攻击源地址趋势分 析图、TOP10 入侵攻击源地址趋势分析图、被攻击主机趋势分析图、TOP10 被攻击主机 趋势分析图等图表。 系统可以生成 30 多种审计报表,报表支持表格和多种图形表现形式;用户可以通过 IE 浏览器访问,导出审计结果。可设定定时生成日志统计报表,并自动保存以备审阅或自 动通过邮件发送给指定收件人,实现对安全审计的流程化处理。 3.103.10 在线分析在线分析 在安全设备产生的大量日志里,隐藏着一些安全威胁信息。联想网御安全管理系统通 过定义在线分析规则,可完成对各种日志的实时分析,

41、并根据匹配规则产生告警信息,匹 配规则中可设定匹配关键字、匹配频率等;同时可设定对不同事件的关联。通过在线分析, 可以发现频繁违规访问、频繁攻击探测、暴力登录失败(例如防火墙管理登录、FTP 登录, SSH 登录等)、端口扫描、分布式拒绝攻击、冲击波 135 端口攻击、CC 连接耗尽攻击、蠕 虫病毒等各种攻击行为。 通过在线分析所产生的告警信息,可以采用多种形式自动发送,例如通过 SYSLOG 协议发送给事件服务器或者通过 EMAIL 进行通知等。系统提供强大的告警、事件管理功能。 用户可以查询、定位每一条详细事件、告警,并进行确认、处理,系统记录告警处理时间、 处理人等信息,使得每一个问题都

42、可以进行事后审查。同时,系统提供以自定义条件进行 统计分析,掌握总体的告警态势,协助定位安全问题,保障网络整体安全。 通过使用在线分析功能,管理员可以尽早发现安全威胁,以采取相应措施。 4 联想网御安全管理系统产品特点联想网御安全管理系统产品特点 4.14.1 功能特点功能特点 4.1.1 直观清晰的管理方式直观清晰的管理方式 系统支持拓扑图管理方式,用户可以将本单位按照组织结构划分为多个管理域,每个管理 域呈现为一个地图页面,用户可以导入本地地图图片,调整设备显示与地理实际分布一致,直 观的显示网络部署和设备情况。系统还支持告警面板、设备树、状态红绿灯等直观的管理方式。 4.1.2 全面实时

43、的监控信息全面实时的监控信息 系统能够实时监视设备的名称、版本、类型、描述等基本信息,CPU 资源、内存资源、磁 盘资源、网络接口、IPSEC 隧道信息、IP 连接信息、PPTP/L2TP 信息、在线用户等运行信息, 以及告警、日志等事件信息。 4.1.3 丰富的告警信息处理丰富的告警信息处理 系统可以采用多种方式进行告警处理,例如客户端声音告警、弹出窗口告警、电子邮件告 警、手机短信息告警等。在进行告警处理的同时,管理界面上也会显示醒目的异常图标。丰富 的告警方式可保证管理员及时得到系统的异常信息并进行相应处理,从而减少系统异常可能造 成的负面影响和损失。 4.1.4 健全的备份恢复机制健全

44、的备份恢复机制 系统能够周期性地对数据进行备份,并可在数据达到设定阀值时自动对数据进行备份及清 除,以确保数据完整性。也可以在需要时将备份的数据重新导入系统中。 4.1.5 高效的中间数据压缩高效的中间数据压缩 为增大备份数据的信息量,系统对备份的数据采用压缩后再保存的方法,压缩率达到 90%。在数据重新导入系统时先解压再导入。该方法可极大地增加信息的保存量。 4.1.6 强大的策略管理功能强大的策略管理功能 系统可以对网御防火墙产品的代理规则、安全选项等进行统一的策略编辑、下发和管理, 支持基于单个设备和基于管理域的两种管理模式。系统支持通过图形化界面编辑和下发 VPN 策 略,建立 VPN

45、 隧道,并且提供了全网 VPN 设备集中监控功能。 4.1.7 灵活的监控开发接口灵活的监控开发接口 系统利用标准的 XML 文件对被监控设备的监控属性进行配置,如果网络中增加了新的设 备类型或者原有设备增加新的监控属性,只需要增加或修改配置文件而不需要修改源代码,具 有极大的灵活性和兼容性。 4.1.8 种类丰富的事件审计种类丰富的事件审计 审计分析功能关联了各个系统产生的日志 ,以丰富的分析报表,从各个角度对网络 总体安全进行了分析和汇总,方便用户把握重点关注的事件,判断、定位攻击问题及责任, 了解网络安全发展趋势,保障网络总体安全。 系统可以对收集的包过滤日志、代理日志、入侵攻击事件、病

46、毒入侵事件等十几种日 志进行日志查询、统计、分析等审计操作,在对数据详尽分析的基础上提供了 30 多种可 以定制的审计报表模板,可以针对访问行为、入侵攻击事件、流量信息、安全设备管理信 息等各类日志生成分析报表和图表(趋势图、柱状图、饼图等) ,实现可视化管理,帮助管 理员对网络事件进行深度的挖掘分析,帮助管理员发现系统漏洞和安全事件发生规律。 4.1.9 海量可靠的日志管理海量可靠的日志管理 数量众多的安全设备每秒钟都会产生数以万计的事件和日志,它对于系统的处理能力 和存储能力都提出了很高的要求,通过数据的压缩、中间分析数据提取以及海量数据存储 机制,可以很好的保证数据的完整、系统的稳定和性

47、能。系统能够处理每秒钟 1000 条的 日志流量,日志审计中间数据压缩率达到 90%,并提供了可靠的日志导入导出机制,导出 数据压缩率达到 99%。系统能够周期性地对日志数据进行备份,并可在数据达到设定阀值 时自动对数据进行备份及清除,确保数据完整性和可靠性。为了提高处理效率,事件分析 线程使用缓存,当缓存满,或者一定时间后,对缓存中事件进行突发式批量处理。同样, 为了提高效率,事件存储线程也采用缓存,对事件进行批量入库。 海量数据处理技术、系统关键数据备份恢复技术的运用,使系统不可用时间降到最低, 稳定可靠的保障用户的全网安全。 4.1.10强大的日志在线分析强大的日志在线分析 联想网御安全

48、管理系统具有先进的定制和配置功能,管理员可以自己设定用以识别事 件模式的标准。联想网御安全管理系统在检测到与某种模式相匹配的事件,将会自动触发 相应的一系列操作。在线分析提供含有若干预定义模式识别配置的示例,管理员可以快速、 正确地做出能够满足其事件管理要求的设置。 系统可以通过定义在线分析规则,对各种日志进行实时分析,发现频繁违规访问、频 繁攻击探测、暴力登录失败、CC 连接耗尽攻击等多种攻击行为,并产生告警信息。通过 在线分析所产生的告警信息,可以采用邮件、SYSLOG 等多种形式自动发送。 4.1.11分布式日志级联管理分布式日志级联管理 系统支持日志管理级联部署方式。在分布式网络体系中

49、,下级安全审计管理中心可以 将本地日志数据发送给上级安全审计管理中心,上级审计中心在收到各下级审计中心传送 的日志数据后,可以进行统一日志入库、全局日志分析和集中日志统计,实现统一的安全 审计功能。 通过分布式部署、WEB 管理方式保证了系统的灵活管理;满足了用户在大型网络环境 中分布式部署网络安全管理系统的需求。 4.24.2 技术特点技术特点 可伸缩的管理框架可伸缩的管理框架 系统功能组件化、模块化,可以根据需要动态的加载、卸载,这使得安全管理系统解 决方案更加具有弹性,适应不同大小的管理规模和持续发展的管理理念。可伸缩的管理框 架使得系统部署灵活,适应性、扩展性更强,从简单的小型企业到复杂的大型组织,都有 对应的部署方案,能很好的适应不同客户网络环境和管理的需要。 安全日志、事件内容监控分析技术安全日志、事件内容监控分析技术 系统实现了对安全日志进行全面的收集和监控功能,通过所收集到的日志数据,从海 量数据库中精确识别出关键的安全事件数据,可帮助用户明显地降低受到来自外界和内部 的恶意侵袭的风险。可以全方位的监控网络访问情况,准确定位不安全的诱因,为网络信 息安全提供可靠保障。系统实时收集与存储网络上的事件,并通过用户设定安全事件告警 匹配规则,根据事件生成告警记录,及时通过声音、

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 其他


经营许可证编号:宁ICP备18001539号-1