
不同于傳統(tǒng)網(wǎng)絡(luò)安全技術(shù),NBA基于心理學(xué)、 行為偏差分析等原理, 以其獨(dú)有的方式開啟企業(yè)內(nèi)網(wǎng)安全的另一扇大門。
”網(wǎng)絡(luò)又被堵住了,是誰又在單位下載電影?這已經(jīng)是本月第七次出現(xiàn)此狀況了!“味千集團(tuán)CIO王芳興憤怒地抱怨道。
原來近幾個月味千集團(tuán)的網(wǎng)速異常的慢,有時甚至連郵件都發(fā)不出去,不僅公司正常業(yè)務(wù)受到阻礙,甚至連味千的老板都無法正常上網(wǎng)。王芳興帶領(lǐng)員工多次進(jìn)行檢查,但都無濟(jì)于事。雖然王芳興很快就發(fā)現(xiàn)公司內(nèi)部有人用電驢、BT、P2P等工具下載電影,或者在線觀看視頻,占用大量帶寬資源,但是由于應(yīng)用動態(tài)IP地址,根本無法查出”幕后兇手“。
沒辦法,王芳興只能帶領(lǐng)工作人員在公司內(nèi)部挨個排查所有電腦,恰巧發(fā)現(xiàn)一些員工正在應(yīng)用下載工具以及瀏覽一些存在安全隱患的網(wǎng)站。王芳興本應(yīng)對這些員工進(jìn)行批評教育,可結(jié)果卻相反。員工卻振振有詞稱下載的資料是與工作有關(guān),再加上王芳興并沒有什么確鑿的證據(jù)說明這些行為與工作無關(guān)。無奈之下,王芳興只能用傳統(tǒng)手段加強(qiáng)網(wǎng)絡(luò)安全,并制定規(guī)則要求員工上班時間嚴(yán)禁使用各種下載工具。
同樣,北京東方中科集成科技有限公司IT經(jīng)理金春姬也遇到和王芳興一樣的問題。金春姬告訴我們:”過去我們經(jīng)常把目光關(guān)注到企業(yè)的外網(wǎng),但現(xiàn)在發(fā)現(xiàn)更多安全隱患來自企業(yè)的內(nèi)網(wǎng)。經(jīng)常由于員工操作不當(dāng),引起整個網(wǎng)絡(luò)大面積中毒,但我們卻無法迅速、準(zhǔn)確地找到病毒源,找到確實(shí)中毒的機(jī)器,使得病毒很快擴(kuò)散到整個網(wǎng)絡(luò)。“
近日,金春姬通過對內(nèi)網(wǎng)的檢測,發(fā)現(xiàn)很多員工都在上開心網(wǎng),且該網(wǎng)站頗為流行。雖然經(jīng)常看到員工在上班時間進(jìn)行一些與工作無關(guān)的網(wǎng)上活動,雖多次強(qiáng)調(diào)此問題,但并沒有什么有效的方法解決此問題。
究竟如何才能在不侵犯員工隱私的情況下有效監(jiān)控其上網(wǎng)行為,杜絕上述問題,金春姬和王芳興都頗為頭痛。
過去企業(yè)一直認(rèn)為網(wǎng)絡(luò)的安全威脅通常來自于外網(wǎng),企業(yè)也把安全威脅投向外網(wǎng)安全,就像”修城墻“一樣,不斷加高、加厚。但是很多的安全事實(shí)顯示,越來越多的安全威脅來自內(nèi)網(wǎng)。而傳統(tǒng)的防火墻、反病毒軟件、內(nèi)容過濾器和驗(yàn)證系統(tǒng)等常規(guī)的安全工具,越來越無法迅速識別及挫敗越來越狡猾的威脅。2007年,第12屆計(jì)算機(jī)安全學(xué)院有關(guān)計(jì)算機(jī)犯罪和安全的調(diào)查結(jié)果顯示,(注:這項(xiàng)調(diào)查由美國494位安全專家投票參與)每一年與計(jì)算機(jī)安全相關(guān)的平均損失由2006年的168萬美元增加到2007年的350萬美元。
美國安全培訓(xùn)與研究機(jī)構(gòu)SANS在2008年年中發(fā)布的一份報告中,列出了2008年的十大網(wǎng)絡(luò)安全威脅,其中內(nèi)部襲擊者所帶來的威脅位列第五。如何有效管理內(nèi)網(wǎng)成為網(wǎng)絡(luò)安全的重點(diǎn)。
企業(yè)的內(nèi)網(wǎng)錯綜復(fù)雜,數(shù)據(jù)的價值也也越來越高。不同數(shù)據(jù)信息在網(wǎng)絡(luò)上游走,好像身體的血液一樣,一旦這些信息遭到破壞,后果不堪設(shè)想。企業(yè)要想確保自己網(wǎng)絡(luò)系統(tǒng)的安全,關(guān)鍵的一點(diǎn)是知道企業(yè)內(nèi)部的數(shù)據(jù),究竟是些什么樣的行為。網(wǎng)絡(luò)行為分析(NetworkBehaviorAnalysis,簡稱NBA)就是能夠幫助CIO分析員工的網(wǎng)上行為,幫助CIO做出判斷,使企業(yè)分辨這些安全威脅并采取措施。它結(jié)合了基于網(wǎng)絡(luò)流的異常檢測和網(wǎng)絡(luò)性能監(jiān)控,可用來管理網(wǎng)絡(luò)及安全。它不同于傳統(tǒng)流量識別系統(tǒng),NBA能夠檢查流量的行為,而不是檢查流量是什么模樣。NBA通過對類似IP流量系統(tǒng)進(jìn)行分析,或者分包分析這樣的網(wǎng)絡(luò)設(shè)備所搜集到的數(shù)據(jù),從而對整個網(wǎng)絡(luò)的流量進(jìn)行分析。通過利用行為偏差分析和異常檢測,如果網(wǎng)絡(luò)內(nèi)有任何可疑的行為,它們會向IT人員發(fā)出警報。它還幫助CIO具備了對整個網(wǎng)絡(luò)行為的觀察能力,以便CIO在出現(xiàn)其他狀況前能夠?qū)撛诘耐{及時做出反應(yīng)。
為了確保內(nèi)網(wǎng)安全以及有效管理員工的上網(wǎng)行為,金春姬計(jì)劃購買NBA軟件。對于這一舉措,東方中科集成科技有限公司的總經(jīng)理也認(rèn)同金春姬的做法,希望借助NBA能夠監(jiān)控員工行為,避免帶寬資源的浪費(fèi),提高工作效率。而對于該技術(shù)的應(yīng)用,金春姬有著自己的想法:首先一些員工經(jīng)常會在無意識的情況下瀏覽不安全的網(wǎng)站,給企業(yè)內(nèi)網(wǎng)安全帶來隱患。其次,員工經(jīng)常用各種下載工具占用帶寬資源,如電驢、BT、P2P等。再次,可以控制員工上班時間做一些與工作無關(guān)的內(nèi)容,如炒股、上開心網(wǎng)、在線視頻等。第四,便于內(nèi)網(wǎng)管理,通過NBA的流量分析,可以很好地了解流量分布周期,積累一些歷史數(shù)據(jù),為日后擴(kuò)容做鋪墊。
對于味千集團(tuán),王芳興很早就開始做這方面的工作。最初,王芳興應(yīng)用ISA對網(wǎng)絡(luò)做一些分析,但是發(fā)現(xiàn)ISA有很大的局限性。它需要專員設(shè)置開發(fā),并且由專人進(jìn)行分析,如果不是和企業(yè)數(shù)據(jù)庫結(jié)合在一起,ISA只能告訴你某員工經(jīng)常瀏覽的前10個網(wǎng)站,至于后面的信息就沒有。而且網(wǎng)站信息只有IP地址,需要專員做一次翻譯才能看到究竟是什么網(wǎng)站。對于上網(wǎng)的用戶,也只能找到IP地址,而現(xiàn)今很多企業(yè)IP地址動態(tài)分配,就很難找到具體人員。此外,ISA無法做流量分析,就是應(yīng)用程序占了多少流量、電郵占用多少流量、上傳下載占用多少流量等,都沒有直觀的數(shù)據(jù)分門別類地顯示出來。雖然王芳興有對內(nèi)網(wǎng)監(jiān)控的想法,卻沒有有效的工具來實(shí)現(xiàn)。”現(xiàn)在有了NBA,對于員工上網(wǎng)行為的監(jiān)測,變得輕松多了。“王芳興談道。雖然NBA可以有效監(jiān)控員工行為,但是員工會有抵觸情緒,為了很好解決此問題,王芳興有著自己的一套策略。據(jù)王芳興介紹,”很多公司都會禁止使用MSN、QQ等聊天工具,認(rèn)為會影響工作效率,但同時我們也應(yīng)看到它對工作也是有幫助的。方便員工溝通交流,可以省去電話溝通、發(fā)郵件的成本。“
于是,王芳興借助VPN在公司內(nèi)部建立一個統(tǒng)一通訊平臺,員工內(nèi)部溝通可以使用MSN、QQ等聊天工具,而對于外網(wǎng)溝通會單獨(dú)開設(shè)機(jī)器。王芳興始終強(qiáng)調(diào):”關(guān)鍵在管理中如何對員工正常的行為和不正常的行為進(jìn)行有效疏導(dǎo)。“過去網(wǎng)絡(luò)資源經(jīng)常會被員工觀看在線視頻、使用BT、電驢、P2P等工具占用,但有時實(shí)際業(yè)務(wù)中一些員工也需要傳輸大型文件、下載大量資料。為了確保業(yè)務(wù)的正常運(yùn)行,王芳興專門建立一個平臺,供員工傳輸大型文件。這樣一來,通過NBA既有效杜絕了帶寬資源的浪費(fèi),又確保了業(yè)務(wù)不受影響。
對于內(nèi)網(wǎng)安全,王芳興認(rèn)為:”外部攻擊隨著VPN的普及,如果不是‘高手’一般進(jìn)不來。更多的是因?yàn)橛脩舻牟僮鞑划?dāng)造成安全隱患,從網(wǎng)絡(luò)安全角度來看應(yīng)當(dāng)全民皆兵。“雖然我們應(yīng)用NBA對員工行為進(jìn)行檢測,但是從內(nèi)部很難判斷員工行為究竟是否與工作相關(guān)。王芳興會對員工經(jīng)常瀏覽的網(wǎng)站進(jìn)行分析,發(fā)現(xiàn)最近開心網(wǎng)點(diǎn)擊率很高,該網(wǎng)站和實(shí)際工作并不相關(guān),就會禁止員工瀏覽該網(wǎng)站。利用NBA王芳興也會對員工下載行為進(jìn)行分析。IT人員通過日常維修發(fā)現(xiàn)經(jīng)常中毒的電腦;并通過賽門鐵克殺毒軟件的日志功能,了解員工導(dǎo)致電腦中毒的行為;并對其網(wǎng)絡(luò)行為進(jìn)行分析,找出真正原因。
”在這個過程中,我們要清楚地告訴員工,我們不是為了監(jiān)控他的隱私,而是由于他的操作行為可能造成了整個公司內(nèi)網(wǎng)存在安全隱患。“王芳興認(rèn)為,這是實(shí)施NBA的關(guān)鍵一點(diǎn)。同時,通過NBA對于員工上網(wǎng)行為會有直觀的分析數(shù)據(jù),清楚了解員工的上網(wǎng)行為。例如:內(nèi)部網(wǎng)絡(luò)突然大面積中毒,但是由于IP地址動態(tài)分布無法查出病毒源,而借助NBA可以提供直觀的數(shù)據(jù),分析出具體中毒機(jī)器,并且迅速查找出中毒原因。雖然應(yīng)用傳統(tǒng)手段也能了解員工上網(wǎng)行為,但員工經(jīng)常會以工作為由表明這些行為是合理的,而IT人員又無法提出客觀的數(shù)據(jù)表明事實(shí)并非如此。通過NBA可以為CIO提供客觀的數(shù)據(jù),清楚分析出員工上網(wǎng)行為,更具說服力。
與此同時,王芳興在內(nèi)部制定相關(guān)的安全策略,要求所有計(jì)算機(jī)不允許員工自己去裝任何軟件,尤其是木馬、蠕蟲這樣的病毒,從而使中毒概率小很多。同時IT部門及時對員工的殺毒軟件及時更新,直到目前味千都沒有出現(xiàn)大規(guī)模的病毒事件。
談到內(nèi)網(wǎng)的安全,網(wǎng)康科技CEO袁沈鋼解釋道:”相對于外網(wǎng)安全來說,內(nèi)網(wǎng)安全似乎更為復(fù)雜,外網(wǎng)由于渠道單一,確保外網(wǎng)安全最簡單的做法就是拔掉網(wǎng)線。而內(nèi)網(wǎng)安全渠道多樣性,規(guī)則實(shí)施、管理規(guī)范都較難,成功經(jīng)驗(yàn)也較少。“
對于內(nèi)網(wǎng)安全,袁沈鋼建議應(yīng)當(dāng)從主要兩方面著手。第一從網(wǎng)絡(luò)主體入手,對網(wǎng)絡(luò)、機(jī)器、軟件、數(shù)據(jù)、人員采取各種安全措施。第二,從業(yè)務(wù)流、業(yè)務(wù)量來管理,雖然公司內(nèi)部有很多主體,但這些主體都被業(yè)務(wù)流串聯(lián)起來,都與業(yè)務(wù)流程發(fā)生關(guān)系。因此,企業(yè)內(nèi)網(wǎng)的安全主要是通過業(yè)務(wù)流將網(wǎng)絡(luò)主體結(jié)合在一起,形成橫向的網(wǎng)絡(luò)主體、縱向業(yè)務(wù)流的交叉的立體網(wǎng)絡(luò)。
Gartner公司認(rèn)為,某些具有危害的行為可能經(jīng)常會被傳統(tǒng)的安全策略以及安全技術(shù)所漏過,比如IDS、IPS、防火墻、安全信息以及事件管理系統(tǒng)。這些傳統(tǒng)的安全技術(shù)只能檢測到所對應(yīng)的特定行為,而NBA則能檢測到被這些技術(shù)所疏漏的行為。
對此,金春姬認(rèn)為:”NBA更多的是一種集中控制的軟件,傳統(tǒng)安全技術(shù)好比病人吃藥打針,雖然不能從根本上解決問題,但治不好也吃不死。而NBA可以從根本上杜絕病毒源,從早期預(yù)防,通過各種限制來提高網(wǎng)絡(luò)的‘健康指數(shù)’。“NBA產(chǎn)品實(shí)際上屬于幫助決策的系統(tǒng),因?yàn)樗軌驇椭?jīng)驗(yàn)豐富的IT人員了解大量可疑的網(wǎng)絡(luò)行為,并對其做出反應(yīng)。一些有經(jīng)驗(yàn)的技術(shù)人員可以使用這一技術(shù)來定位諸如蠕蟲、未授權(quán)協(xié)議以及可疑連接等安全威脅。由于NBA給予了技術(shù)人員附加的保護(hù)層,因此,Gatner建議企業(yè)應(yīng)該應(yīng)用該技術(shù),并將其作為復(fù)雜安全策略中的一部分,以保護(hù)企業(yè)網(wǎng)絡(luò)的安全。
”從企業(yè)成本來看,帶寬資源被員工不當(dāng)?shù)木W(wǎng)絡(luò)行為所浪費(fèi),同時也浪費(fèi)了工作時間,帶來工作效率的下降。企業(yè)更需要有這樣一種軟件能夠有效監(jiān)管員工上網(wǎng)行為,管理上的需求帶動了NBA技術(shù)的出現(xiàn)。“國家信息中心信息安全研究與服務(wù)中心主任吳亞非談道。同時吳主任還指出:網(wǎng)絡(luò)安全從一開始就應(yīng)當(dāng)從外網(wǎng)、內(nèi)網(wǎng)同時入手,但企業(yè)受到一些安全廠商的誤導(dǎo),只關(guān)注外網(wǎng)安全,造成花了很多錢卻沒解決問題。
NBA是一個管理角色大于技術(shù)角色的軟件,它在應(yīng)用時應(yīng)當(dāng)體現(xiàn)公司的管理思路,它的功能設(shè)置應(yīng)當(dāng)以企業(yè)管理目標(biāo)為依據(jù)。它是體現(xiàn)公司管理理念、延續(xù)公司內(nèi)部控制和管理文化的工具。只有公司認(rèn)為有必要對員工的行為進(jìn)行管理,且這種方式已經(jīng)成為公司文化的一部分時,NBA的實(shí)現(xiàn)才具備可能。
金春姬談到:”最初應(yīng)用NBA時,我希望能夠借助它來控制公司內(nèi)部員工隨意下載、檢測流量、限制娛樂內(nèi)容,這是我最初的目標(biāo)。后來發(fā)現(xiàn)它還有其他功能,也可以作為安全手段的補(bǔ)充。但前提是你要有明確的管理目標(biāo)。“NBA表面上看起來是一個安全工具,實(shí)際上它涉及到公司治理,涉及到公司的治理文化、內(nèi)控文化。網(wǎng)絡(luò)行為檢測是IT治理的一部分內(nèi)容,如果公司從前沒有任何有關(guān)員工行為的限制制度,突然應(yīng)用NBA,員工會有很大抵觸情緒。相反,如果公司一開始就建立這種文化,即便使用新的技術(shù),員工也易于接受。
CIO頻道人物視窗
CIO頻道方案案例庫
大數(shù)據(jù)建設(shè)方案案例庫
電子政務(wù)建設(shè)方案案例庫
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫
商務(wù)智能建設(shè)方案案例庫
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄