面臨的挑戰(zhàn)
針對越來越復雜的信息安全形勢,并且當前的信息安全已經(jīng)上升到國家安全層面,來自國外具有國家背景的攻擊者已經(jīng)針對多家能源企業(yè),通過免殺、魚叉、水坑攻擊等新技術手段進行高級可持續(xù)性攻擊。然而大量未知威脅攻擊手段可以繞過以特征檢測為核心檢測手段的傳統(tǒng)安全防護設備,難以有效發(fā)現(xiàn)未知威脅,也就無法抵御未知威脅,如何檢測未知威脅成為能源企業(yè)所面臨的挑戰(zhàn)。
能源企業(yè)的終端資產(chǎn)管理是項龐大而復雜的工作,是對能源企業(yè)的管理能力嚴峻的挑戰(zhàn);各個分公司所部署的終端安全管理系統(tǒng)多種多樣,防病毒能力也層次不齊,影響了整個能源企業(yè)整體終端防護能力。由于大多能源企業(yè)并未采用統(tǒng)一的終端安全軟件,能源企業(yè)無法對具體的指標進行考核,難以出臺精細有效的管理要求,無法全面提高集團整體終端安全防護能力。隨著信息安全技術的不斷變化,導致信息安全風險日益復雜化。我國的網(wǎng)站仍然存在較多的漏洞風險,Web服務日益成為網(wǎng)絡攻擊的重點目標,DNS攻擊、暴力破解、零日漏洞利用讓網(wǎng)站弱不禁風。傳統(tǒng)的Web安全解決方案通過WAF等安全設備的堆疊來進行安全防護,這已經(jīng)無法解決央企網(wǎng)站所面臨的安全風險。
現(xiàn)階段制造能源企業(yè)越來越重視信息安全建設,正在逐步完善信息安全防護體系,網(wǎng)絡中部署了大量的安全產(chǎn)品和設備,為信息系統(tǒng)的安全運行提供了有力的保障。但往往這些設備和產(chǎn)品來自多個廠商,無法進行有效的協(xié)同防護,都是各自為戰(zhàn);無法從總體上進行安全態(tài)勢可視化展現(xiàn),能源企業(yè)安全管理人員無法整體了解和掌握集團安全態(tài)勢。信息安全建設效果看不到和摸不到,信息安全人員工作成績也難以體現(xiàn),此類問題也困擾著信息安全管理人員。
解決方案
能源企業(yè)的PC終端、服務器終端系統(tǒng),依據(jù)統(tǒng)一基線策略、分級管理、分級授權的方針搭建統(tǒng)一防病毒體系、統(tǒng)一計算機安全管理體系,建設終端和服務器病毒防護,安全管控,網(wǎng)絡準入一體的平臺進行統(tǒng)一安全管理,終端安裝單個Agent就可實現(xiàn)病毒防護、安全準入、安全管控等安全功能。
- 終端防病毒
- 提供針對終端安全的防護措施,為終端提供安全的上網(wǎng)辦公環(huán)境。包括互聯(lián)網(wǎng)中的病毒、木馬、蠕蟲、網(wǎng)馬、僵尸網(wǎng)絡、流氓軟件、間諜軟件等惡意代碼進行有效的識別、查殺與隔離。
- 終端管控
- 控制中心制定策略,全網(wǎng)對USB接口、無線路由,移動存儲及各種外設接口進行管控;設定軟件運行黑白名單,禁止娛樂軟件、盜版軟件的安裝及運行;根據(jù)部門、用戶設定終端帶寬管理策略,有效杜絕P2P軟件帶來的網(wǎng)絡擁塞問題。對全網(wǎng)終端進行IP、Mac地址綁定,有效防止私自修改行為;對客戶端進行防黑加固,提供有針對性監(jiān)控功能,包括系統(tǒng)賬號變更、重點端口監(jiān)控,共享目錄管控等。
- 統(tǒng)一運維
- 采用統(tǒng)一運維功能,實現(xiàn)全網(wǎng)終端的補丁統(tǒng)一升級、普通軟件分發(fā)、硬件資產(chǎn)管理、一鍵加速、一鍵修復及遠程協(xié)助功能,協(xié)助IT維護人員高效的完成終端運維工作。
- 能源企業(yè)通過總部天擎終端安全管理中心對總部和分支機構終端設置強管控安全策略,分支機構在總部安全策略基礎上按需調(diào)整安全管控力度。在內(nèi)網(wǎng)部署私有云引擎,在不訪問外部互聯(lián)網(wǎng)情況下實現(xiàn)終端病毒云查殺。通過部署NAC網(wǎng)絡準入設備,阻止未授權設備接入內(nèi)網(wǎng)和訪問敏感資源,保證內(nèi)網(wǎng)接入安全的同時也提高安全管理軟件的安裝率。
- 能源企業(yè)通過技術結(jié)合管理的方式,根據(jù)企業(yè)實際狀況,制定終端安全管理制度,對終端安全具體的防護內(nèi)容提出了管理和考核要求,并通過技術手段進行檢測。分支機構根據(jù)基線要求對本單位終端進行管理,對執(zhí)行結(jié)果進行評分,從而有力的推動企業(yè)的終端安全建設。
高級持續(xù)性威脅(Advanced Persistent Threat,簡稱APT)是一種可以繞過各種傳統(tǒng)安全檢測防護措施,通過精心偽裝、定點攻擊、長期潛伏、持續(xù)滲透等方式,伺機竊取網(wǎng)絡信息系統(tǒng)核心資料和各類情報的攻擊方式。事實證明,傳統(tǒng)安全設備已經(jīng)無法抵御復雜、隱蔽的APT攻擊。為了及時發(fā)現(xiàn)此類威脅,奇安信天眼將大數(shù)據(jù)技術應用于威脅發(fā)現(xiàn)領域,在云端通過多維度跨域分析,深度數(shù)據(jù)挖掘和人工智能技術對海量數(shù)據(jù)進行深度分析以實時獲知未知威脅的發(fā)展動態(tài)。奇安信天眼系統(tǒng)獨有的云端威脅情報系統(tǒng)結(jié)合本地安全大數(shù)據(jù)引擎,建立云端 + 本地系統(tǒng)的關聯(lián)分析及立體式防護體系,為用戶提供全方位的未知威脅感知能力。能源企業(yè)部署奇安信天眼系統(tǒng)未知威脅檢測系統(tǒng)可以及時有效的發(fā)現(xiàn)未知威脅,提升管理人員對未知威脅的發(fā)現(xiàn)速度和效率,最大限度的降低受攻擊后的損失,回溯方案可以記錄內(nèi)網(wǎng)的任何一次網(wǎng)絡行為為回溯提供強大的支撐。
- 威脅情報
- 奇安信天眼實驗室在云端共搜集了200PB與安全相關的數(shù)據(jù),涵蓋了DNS解析記錄、WHOIS信息、樣本信息、文件行為日志等內(nèi)容,并針對所有這些信息使用了機器學習、深度學習、重沙箱集群、關聯(lián)分析等分析手段,最終形成云端威脅情報下發(fā)本地進行檢測。
- 本地檢測
- 傳感器負責將所有鏡像流量進行還原分析,提取HTTP、SMTP、POP3、FTP等文件傳輸協(xié)議中出現(xiàn)的文件內(nèi)容,將文件通過加密通道傳送到檢測器;檢測器對所有文件進行解壓縮,格式檢查后,將使用靜態(tài)檢測、半動態(tài)檢測、沙箱檢測等多種檢測手段對文件中可能包含的惡意行為進行捕捉分析以發(fā)現(xiàn)高級威脅。使用該方案后,可以有效發(fā)現(xiàn)網(wǎng)絡中出現(xiàn)的漏洞利用行為,木馬控制行為,同時沙箱檢測還可以提供更多高級沙箱防逃逸技術以避免攻擊繞過整個檢測系統(tǒng)。
- 回溯
- 分析平臺可以依靠自身獨特的分布式搜索架構設計,將所有傳送至此的行為信息和告警信息進行快速的存儲并建立索引。建立索引后的信息可以在分析平臺上快速的搜索到。如此,安全管理人員便可以利用該方案記錄過去一段時間內(nèi)出現(xiàn)的任何一次網(wǎng)絡行為,發(fā)現(xiàn)任何一次網(wǎng)絡行為中的具體細節(jié),提升網(wǎng)絡透明度及可視性,快速發(fā)現(xiàn)高級威脅結(jié)合本地系統(tǒng)進行準確溯源,牢牢掌握安全工作的主導位置,滿足上級監(jiān)管單位對于安全工作的溯源及定位要求。
- 能源企業(yè)部署天眼未知威脅檢測系統(tǒng)可以與天擎終端安全管理系統(tǒng)進行聯(lián)動,借助奇安信天眼的深度檢測能力,結(jié)合奇安信天擎在終端上的精確防御能力,實現(xiàn)對PC終端的攻擊防御。
- 網(wǎng)站安全解決方案
- 現(xiàn)階段網(wǎng)站安全環(huán)境日益惡化,全國范圍內(nèi)時常發(fā)生重大網(wǎng)絡安全事件;《2015年中國互聯(lián)網(wǎng)安全報告》顯示,2015年境內(nèi)75028個網(wǎng)站被植入后門,境內(nèi)24550個網(wǎng)站被篡改,2015年1-6月1Gbit/s 以上DDoS日均攻擊數(shù)量1558起。2015年奇安信掃描國內(nèi)現(xiàn)有網(wǎng)站中存在漏洞的網(wǎng)站約為43%,奇安信網(wǎng)站衛(wèi)士共攔截各類網(wǎng)站漏洞攻擊16.5億次,較2014年增長約135.7%。
- 安域是為大型企業(yè)定制網(wǎng)站云防護產(chǎn)品。不同于傳統(tǒng)的網(wǎng)站防護設備,利用虛擬化技術形成了集掃描、監(jiān)控、防護、DSN防御于一體的顛覆性立體化的Web安全防護體系。能有效防護常見的Web漏洞攻擊,并能夠識別多種變型攻擊方式,同時能有效針對DDoS攻擊和CC攻擊進行防護?;贑DN的原理,在全國部署了多個IDC骨干節(jié)點,每個節(jié)點上都部署了奇安信自研的云WAF模塊。通過修改網(wǎng)站DNS域名解析將原本指向網(wǎng)站服務器IP修改為指向云防護節(jié)點IP,以此實現(xiàn)網(wǎng)站流量調(diào)度,將客戶真實網(wǎng)站服務器隱藏在云防護節(jié)點之后,通過云防護節(jié)點強大的集群防護能力進行攻擊流量清洗和黑客攻擊行為攔截。
- 相比于傳統(tǒng)的本地硬件方案,云防護方案在解決傳統(tǒng)方案的不足的同時,極大地降低了采購成本及運維成本,并實現(xiàn)了集團總部對于成員單位的管理要求,增強了全集團的信息化安全。
針對企業(yè)安全現(xiàn)狀,可在部署未知威脅感知系統(tǒng)基礎上,升級軟硬件方式來完成本地大數(shù)據(jù)安全平臺(安全態(tài)勢感知與運營平臺)的建設。未知威脅感知系統(tǒng)將成為安全態(tài)勢感知與運營系統(tǒng)子系統(tǒng)。安全態(tài)勢感知與運營系統(tǒng)對集團內(nèi)所有安全設備的告警信息,服務器、網(wǎng)絡設備日志,以及互聯(lián)網(wǎng)出口及關鍵區(qū)域流量進行全量采集,結(jié)合資產(chǎn)價值、資產(chǎn)脆弱性以及安全威脅進行關聯(lián)分析,感知全局安全風險態(tài)勢,并將安全態(tài)勢以可視化方式展現(xiàn)起來,從而使安全管理人員能夠?qū)ζ髽I(yè)安全狀況一目了然。同時安全態(tài)勢感知與運營平臺可作為企業(yè)信息安全體系的大腦,綜合分析各種告警和風險,并下發(fā)安全策略到終端和網(wǎng)絡邊界防護設備,進行安全協(xié)同聯(lián)動防護。能源企業(yè)全集團部署安全態(tài)勢感知與運營系統(tǒng),總部和分支分級部署,從而對整個集團的安全態(tài)勢進行分析和展現(xiàn)。
能源企業(yè)的各分公司、分點具有范圍大、數(shù)量多的特點,所以在能源企業(yè)中具有移動平臺辦公的需求,而能源企業(yè)移動應用平臺需要具備安全可控、應急協(xié)同、移動辦公、一體化集成開放平臺及大數(shù)據(jù)平臺等相關能力。并且在疫情時期,可以快速部署應急應用,進行每日疫情報送、突發(fā)事件一鍵上報、即時通訊、音視頻會議等,支持行政辦公需求,實現(xiàn)行政辦公移動化,移動端進行公文審批、公文上傳下達、移動會議、考勤簽到等。通過應急和平時的應用結(jié)合,構建能源企業(yè)的移動辦公的一體化平臺。
方案價值
-
提升終端安全管理能力:能源企業(yè)終端設備集中部署天擎終端安全管理系統(tǒng),建設統(tǒng)一防病毒體系、統(tǒng)一計算機安全管理體系;利用管理和技術有效結(jié)合,可以完美解決終端系統(tǒng)所面臨的病毒、惡意軟件、補丁缺失、配置不規(guī)范問題,保障全集團的終端安全。統(tǒng)一安全管理中心和模塊化單一終端軟件,易用的產(chǎn)品功能,可以降低運維人員維護成本。私有云病毒查殺功能,既保證了病毒查殺效率,也可以降低終端資源消耗,獲得良好的企業(yè)內(nèi)部用戶體驗。
-
獲得未知威脅感知能力:通過部署天眼未知威脅感知系統(tǒng),通過進行云端大數(shù)據(jù)計算和挖掘,結(jié)合專家分析所形成的威脅情報數(shù)據(jù)與本地流量進行關聯(lián)分析,最大限度地發(fā)現(xiàn)能源企業(yè)內(nèi)未知威脅,從而使能源企業(yè)獲得一般企業(yè)所不具備的未知威脅感知能力,使能源企業(yè)的安全檢測能力處于行業(yè)領先地位。
-
具備安全態(tài)勢感知能力:部署安全態(tài)勢感知與運營系統(tǒng)將能使企業(yè)管理人員能夠準確和直觀的了解集團安全態(tài)勢,集團信息安全狀況一目了然。
-
極大提高網(wǎng)站綜合防護能力:安域云安全防護平臺集成了網(wǎng)站加速、安全監(jiān)控、云WAF、抗海量DDOS、抗CC、DNS防護、WEB攻擊防護等,可以為企業(yè)建立一套完整且功能強大的網(wǎng)站安全防御體系,極大提高網(wǎng)站的綜合防護能力。
-
具有安全溯源能力:當發(fā)生安全事件后,可以快速對歷史流量數(shù)據(jù)進行檢索,結(jié)合云端的海量互聯(lián)網(wǎng)數(shù)據(jù)進行多維可視化關聯(lián),快速定位攻擊、還原攻擊路徑和追溯攻擊者,從源頭上控制安全風險,降低攻擊再次發(fā)生的可能性。
-
具備安全遠程移動辦公的能力:遠程移動辦公平臺提供豐富的遠程移動辦公應用,支持從移動遠程辦公到指揮調(diào)度的多個復雜應用場景;平臺提供統(tǒng)一遠程辦公入口和集成化、一站式遠程辦公環(huán)境,為遠程辦公提供極大便利,提升遠程辦公效率;提供完善的一體化移動辦公安全解決方案,保障移動辦公過程中從移動端、網(wǎng)絡一直到服務端的整體安全;方案適用于各類企業(yè),包括已經(jīng)有完善遠程辦公系統(tǒng)的企業(yè)、未建設遠程辦公的企業(yè)以及正在建設遠程辦公系統(tǒng)的企業(yè)。


