
政府內網終端的安全監控與管理一直是個難點,特別是終端在接入與自身健康性、跨區域訪問、終端上運行的文件等都會對信息網絡帶來極大的威脅,本文從主機單點防護、邊界訪問控制等角度,采用互聯互通的技術,來有效監控終端的訪問行為,提升終端的安全性。
方案背景
本方案根據某省電子政務安全建設中提出的“終端安全管理需求”而編寫。針對典型政務網絡,特別是終端在接入、自身健康性、跨區域訪問、終端上運行的文件安全、內網終端在訪問內網服務器和互聯網過程中的安全監測與控制問題。
安全需求
非法接入終端帶來的安全問題
缺少對便攜終端或網絡設備接入網絡行為的有效監控措施,導致網絡或系統遭到入侵與攻擊;終端攜帶的病毒將直接對信息網絡造成破壞;非法終端還將發布ARP欺騙等數據包,引起網絡的癱瘓等。
終端自身安全帶來的安全隱患
當終端沒有安裝防病毒軟件或未及時更新病毒特征庫,終端操作系統補丁未及時更新等,這些安全問題將導致病毒在網絡中的傳播,嚴重的也將導致交換機的負荷過重而癱瘓。
終端跨越區域訪問中帶來的安全問題
政務網絡中,普遍將各業務系統及服務器部署在相同安全域內,以保障內部業務應用的安全,在策略上限制互聯網用戶不得直接訪問內部服務區,并且內部服務區也不接受互聯網的訪問,但是由于終端即可以訪問互聯網,也可以訪問內部服務區,那么當終端同時訪問互聯網和內部服務區時,終端可能被黑客或病毒當成跳板,在政務網絡與互聯網區交換數據,將導致重要業務服務受到攻擊。
終端緩存的文件造成泄密
內網終端在進行日常操作的過程中,往往在本地緩存了很多重要文件,那么當終端在訪問互聯網的時候,這些緩存在本地的文件,在沒有采取任何訪問措施的時候,也將會成為互聯網攻擊者的目標,造成信息的泄密。
設計思路
針對以上問題,天融信從可信的角度,綜合采用TopDesk以及防火墻技術,通過技術間的互聯互通,實現政務網絡的“分層防護、縱深防御”能力。
方案設計
在內網終端外訪之前,先通過安裝在內網終端上的防護代理進行健康性檢查,并以此為依據,做為判斷是否可進行下一步操作的關鍵,終端防護代理將檢查的內容包括:
終端系統補丁更新情況
終端系統防病毒系統安裝情況
終端系統防病毒系統防護強度
終端系統違規或惡意軟件
終端系統非法的進程
利用技術間的互聯互通特性,對檢查中健康性未達標的終端,將借助防火墻控制器網絡與資源訪問能力。通過技術間的整合來實現有效的內網終端安全控制,實現部署方案。
方案效果
通過技術間的互聯互通實現以下的安全建設效果:
解決了終端非法接入的問題
解決了終端健康性帶來的威脅問題
解決了同時訪問互聯網和內網的安全問題
實現了對重要文件的保護
提高內網終端的自身安全級別
文章作者:計世網
CIO頻道人物視窗
CIO頻道方案案例庫
大數據建設方案案例庫
電子政務建設方案案例庫
互聯集成系統構建方案案例庫
商務智能建設方案案例庫
系統集成類軟件信息研發企業名錄