- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
三山岛网络安全综合监控平台的研究
三山岛网络安全综合监控平台的研究
[摘要] 对山东黄金三山岛金矿网络安全综合监控平台的研究,旨在有效指导下一步完善三山岛网络安全。在前人工作的基础上,采用主动防御的方法,总结了三山岛金矿网络系统特征,分析了三山岛金矿网络安全的潜在问题,探讨了网络安全维护的解决方案,得出主动防御,边界防护及主动隔离的技术方案。
[关键词] 三山岛金矿; 网络安全; 技术方案
[中图分类号] TP393 [文献标识码] A [文章编号] 1673 - 0194(2013)04- 0085- 02
1 三山岛金矿网络情况背景
随着我矿数字化矿山的发展,我们已经建成了千兆办公网和千兆工业网,互联网客户端已超过700台,通过互联网,任何一个单位的数据资料的传输和存取都变得方便、快捷,但同时也面对上网带来的数据安全的新挑战和新危险:即移动用户、异地员工和内部人员的安全访问。
2 原有网络系统状态
为了确保我矿的网络安全,我们部署了各种网络设备,包括思科asa5520防火墙、kaspersky杀毒软件。虽然部署了各种网络安全设备,但是我矿的网络仍然经常出现一些安全问题。这是因为目前网络安全风险已经从网络层上升到应用层,而我们所部署的网络安全设备基本上都只能针对网络层的安全威胁进行分析和阻断,对于内容安全防护还是比较薄弱。所以新的网络威胁需要更全面的解决方案。
3 目前存在的安全问题
3.1 来自HTTP的病毒和间谍软件让人防不胜防
客户端在通过HTTP访问网页时,会不经意感染内嵌在网页中的病毒、间谍软件。或者由于浏览器的漏洞或者由于浏览器的安全级别设置得太低,而使得病毒、间谍软件以ActiveX控件的形式自动非法安装到用户计算机中。造成用户系统运行不正常,机密数据丢失,甚至在不知情的情况下成为了犯罪分子的工具和跳板。
3.2 来自邮件的病毒和间谍软件让人难以防范
自从互联网上出现第一封病毒邮件以来,邮件就被当作病毒传播的主要途径之一。因为疏忽而打开陌生人发来的邮件而导致感染病毒的案例屡见不鲜。更有甚者,有些病毒和间谍软件利用邮件客户端的漏洞,即时客户不打开附件仅仅只是预览也有可能被感染。一旦感染了病毒和间谍软件,用户的计算机或者企业的网络就像犯罪分子敞开了大门,由此引发的一系列后果随之而来。
3.3 潜在威胁分析
外部——网络系统与互联网有直接通道,虽然中间有防火墙验证访问的合法性,但仍会受到来自互联网以HTTP、SMTP、FTP等数据流为载体的潜在病毒的威胁。
内部——局域网中的工作站及文件服务器都会受到病毒的感染,病毒的攻击方式多种多样,有通过局域网传播、传统介质(光盘、软盘等)传播等等,一旦受到感染,便会迅速传播,会给日常的工作和学习带来极大的威胁。
4 解决方案
4.1 主动防御
部署安信华Anchiva-A500安全防病毒网关。
防病毒网关的工作原理是按照事先规定好的配置和规则,监测并过滤所有通向外部网和从外部网传来的信息,只允许授权的数据通过,防病毒网关还应该能够记录有关的联接来源、服务器提供的通信量以及试图闯入者的任何企图,以方便管理员的监测和跟踪。
通过在网关部署防毒产品,可以提高企业整体的防毒效能、减少资源占用。对染毒邮件、带有ActiveX、JavaScript病毒的网页以及通过FTP方式传输的文件进行“主动防御”,不让这些不受欢迎的东西进入企业的网络。
4.2 边界防护和网络隔离
部署深信服SSL7150、SSL3150 VPN设备。
通过安装部署VPN系统,可以为企业构建虚拟专用网络提供了一整套安全的解决方案。它利用开放性网络作为信息传输的媒体,通过加密、认证、封装以及密钥交换技术在公网上开辟一条隧道,使得合法的用户可以安全地访问企业的私有数据,用以代替专线方式,实现移动用户、远程LAN的安全连接。
4.3 上网行为管理
部署新网程网络督察。
通过部署新网程网络督察,利用其内置的危险插件和恶意脚本过滤等创新技术过滤挂马网站的访问、封堵不良网站等,从源头上切断病毒、木马的潜入,再结合终端安全强度检查与网络准入、DOS防御、ARP欺骗防护等多种安全手段,实现立体式安全护航,确保组织安全上网。
4.4 网络物理隔离
部署联想网御网闸。
三山岛金矿目前有办公网与工业网两大网络体系,从网络安全性方面考虑,工业网不得直接或间接地与互联网或其他公共信息网络相连,必须实行物理隔离。
安全隔离与信息交换系统架构主要由内网主机系统、外网主机系统和隔离交换矩阵3部分构成。内网主机系统与内网相连,外网主机系统与外网相连,内/外网主机系统分别负责内外网信息的获取和协议分析,隔离交
原创力文档


文档评论(0)