详 细 内 容
BMC互联网安全审计

一、 概述

      互联网安全审计产品是为企业互联网出口,提供完备的网络活动审计记录,保证企业信息资产不会泄密、失密,在信息安全事件发生时,能够进行完整的取证备案。比蒙新帆信息安全产品能够提供完整的互联网信息的还原和记录,便于管理员方便的事后查询。

二、 功能特性

1、 详实记录每一次网络通信行为 安全审计产品能够全面记录每一次网络中的通信行为,以应用层的流记录方式,记录如下信息:

  • 主机IP地址、MAC地址
  • 服务器IP地址、MAC地址
  • 客户端、服务器端端口
  • 本次会话业务应用类型
  • 会话数据量、报文数
  • 会话状态(成功、失败、被拒绝、非正常中断等)

           通过记录通信行为,能够知晓任何一次网络通信事件,保证事后取证分析时信息的完整性、全面性。

2、 敏感信息的监控管理

      对于网络中传送的信息,能够根据预设的关键词、内容、信息源/宿的条件,自动对存在敏感信息的通信过程进行告警,同时还能够对敏感通信过程主动阻断这些行为。

      能够监控的敏感信息如下:网页/邮件/文件等内容中存在的关键词信息、访问网站的类型(色情、暴力、赌博、游戏等)分类记录控制、敏感资料的传送管制(机密文件、设计资料、内部文书等)。一旦发生敏感信息的传送,就能够及时告警,并将通信过程进行完整记录,以备事后查询。同时,根据预先配置的管制策略,阻断这些行为的发生。

3、 服务器信息访问记录与权限管理

      完整记录每一次用户访问服务器、业务系统的全过程,并对服务器、业务系统的访问权限进行精细化的管理。能够实现:

  • 特定人员能够登录服务器或者业务系统,除此外不能登录
  • 特定人员能够有权操作服务器或者业务系统中的文件,添加、删除、修改、移动均能够全面管控
  • 当违反管制策略,操作服务器或者业务系统时,主动告警,并根据需要阻断这些行为

4、 统计分析、基线分析为安全审计提供最直观的信息呈现

      安全审计产品通过全面统计分析网络中的行为,找出最活跃的用户、账号、部门等,通过这些统计分析,能够找出高危用户群,并对这些用户进行重点监控; 系统还能统计分析出最频繁使用的业务,对于这些业务的运行状态进行精细化的监控。 通过对历史信息进行基线分析,能够找出网络异常行为,并对这些异常行为进行重点关注,防微杜渐。

5、 通过组织拓扑视图、业务拓扑视图全方位监控网络行为

      安全审计产品通过组织拓扑视图,来实时的监测网络中各个组织结构、部门、服务器、人员等实体的活动情况,将他们的业务交互过程采用实体交互图的方式呈现。在组织拓扑视图上,能够清晰的呈现每一个组织的告警情况、违规情况、业务情况。

      同时,借助于业务拓扑视图,将每一种网络应用业务的交互过程展现出来。在业务拓扑视图上,能够清晰的呈现每一种业务的告警情况、违规情况、用户使用情况、服务器提供业务情况等信息。

6、 用户、业务、服务器的黑白名单管理

      对于高危人群、高危业务和服务器,设置黑名单对它们进行重点监控,全面记录并对他们的行为进行管理控制。

      对于非敏感用户、业务或者服务器,则可以不对其进行安全审计。

7、 以IT治理先进理念为指导的报表系统

      安全审计产品依托于IT治理先进理念,能够生成安全风险评估报表、IT系统绩效分析报表、异常行为统计报表、安全审计记录报表。

      同时,用户还能够根据自身需要,定制特定的报表,满足自身特定的需求。

8、 高度安全的权限管理和加密认证体系保障自身安全

      安全审计产品采用“三权分立”的管理思想,为用户角色提供“管理员”“操作员”“审计员”三种角色。

      管理员具有对系统的管理控制权限,能够制定管理控制策略,能够进行用户管理,能够查看除业务内容信息外的所有信息。

      操作员具备系统的“只读”权限,能够查看除业务内容信息外的所有信息,不能修改任何系统配置。

      审计员在操作员的权限基础上,能够查看一些业务内容相关的敏感信息,但不具备修改系统配置的权限。通过“三权分立”机制,保障了信息的层次化管理,实现了系统自身的安全可靠性。

      同时,安全审计产品的所有信息传送采取了SSL 128位加密通信,保证通信过程的安全可靠。

三、 产品功能列表

完整记录每一次通信

全面记录每一次网络中的通信行为,以应用层的流记录方式,记录如下信息:

1   主机IP地址、MAC地址;

2   服务器IP地址、MAC地址;

3   客户端、服务器端端口;

4   本次会话业务应用层业务类型;

5   会话数据量、报文数;

6   会话状态(成功、失败、被拒绝、非正常中断等)。

通过记录通信行为,能够知晓任何一次网络通信事件,保证事后取证分析时信息的完整性、全面性。

支持安全审计的业务类型列表

局域网的Windows网上邻居访问审计:

1   登录Windows操作系统的分析与回放

2   添加、删除、修改、上传、下载文件的过程

3   还原所操作的文件

FTP文件传输安全审计

1   登录FTP服务器的过程

2   执行的FTP命令的记录

3   上传、下载、新建、修改文件的过程

4   文件操作的文件还原与回放

电子邮件安全审计

1   记录电子邮件的标题、正文、收件人、发件人

2   记录电子邮件附件并能够还原出附件文件

MSN即时消息安全审计

1   MSN聊天的内容、用户账号、好友账号

2   MSN文件传输的内容、文件的还原

QQ即时消息安全审计

1   QQ聊天的用户账号、好友账号

2   QQ文件传输的内容、文件的还原

WEB浏览的安全审计

1   WEB浏览的URL地址

2   URL地址分类(色情、暴力、赌博等)

3   网页敏感信息过滤

4   网页还原与回放

5   WEB BBS发帖内容审计

TELNET的安全审计

1   Telnet的信息记录与审计

2   Telnet的命令记录与回放

P2P业务的安全审计

1   BitTorrent业务的审计与分析(在线时长、上传下载数据量)

2   eDonkey业务的审计与分析(在线时长、上传下载数据量)

3   迅雷业务的审计与分析(在线时长、上传下载数据量)

4   ppLive业务的审计与分析(在线时长、上传下载数据量)

5   ppStream业务的审计与分析(在线时长、上传下载数据量)

6   QQ直播业务的审计与分析(在线时长、上传下载数据量)

7   沸点网络电视业务的审计与分析(在线时长、上传下载数据量)

关键词过滤与控制

支持用户自定义的关键词过滤策略。

 

违规行为的管理与控制

违规行为控制的能力包括:

1   能够设置黑名单,不允许黑名单里面的用户上网,上网时对黑名单的用户进行强审计,所有通信行为都进行记录;

2   能够设置白名单,对白名单里面的用户不进行审计;

3   对越权访问服务器的行为进行阻断;

4   对越权访问业务系统的行为进行阻断;

5   对访问非法互联网内容进行阻断;

6   对包含敏感信息的网络行为进行阻断;

7   对所有阻断操作,都要求能够向用户推送告警网页,及时通知用户此类行为,有效威慑用户。

 

统计分析网络中的活跃用户和业务、服务器

全面统计分析网络中的行为,找出最活跃的用户、账号、部门等,通过这些统计分析,能够找出高危用户群,并对这些用户进行重点监控;

系统还能统计分析出最频繁使用的业务,对于这些业务的运行状态进行精细化的监控。

通过对历史信息进行基线分析,能够找出网络异常行为,并对这些异常行为进行重点关注,防微杜渐。

分析结果主要是提供用户、账号、部门、业务、服务器的TOPN

对用户、账号、部门、业务、服务器进行基线分析

系统自动生成网络活动基线,通过基线分析,对异常行为进行告警,防微杜渐,避免出现突发性的网络侵入事件。

提供应用层业务的NetFlow信息

系统要求能够生成完整的Netflow信息,要求所提供的Netflow信息,除了包含路由器交换机提供的信息外,还应该提供本次会话的应用层业务类型信息,而不是仅仅提供端口信息。

要求合规性控制策略支持时间段策略

要求系统能够根据时间段的不同,制定不同的管理控制策略。

要求用户权限管理按照“管理员”“操作员”“审计员”三权分立来配置用户角色

管理员具有对系统的管理控制权限,能够制定管理控制策略,能够进行用户管理,能够查看除业务内容信息外的所有信息。

操作员具备系统的“只读”权限,能够查看除业务内容信息外的所有信息,不能修改任何系统配置。

审计员在操作员的权限基础上,能够查看一些业务内容相关的敏感信息,但不具备修改系统配置的权限。

所有系统通信要求采用SSL 128位加密

对系统内部模块间通信、系统与用户间通信、系统之间通信,要求通信报文采用SSL 128或强度更高的加密体系。

完善的报表分析功能

提供完全用户自订制的报表系统,为管理人员提供深度的分析报告。

美观易用的中文界面

系统设有基于WEB的管理界面,管理员可以通过由HTMLJava组成的图形界面对系统进行管理。把复杂繁多的系统功能设置变为直观易用的WEB界面。

系统要求采用Web Service架构,能够用BS架构的分布式属性实现CS架构的高效灵活性。

完全本土化的设计

要求系统是完全国内自主知识产权。所有设计、生产、支持、服务工作均由国内厂商完成。

分布式和集中式部署

同时支持分布式和集中式两种部署方案。

完善的售后服务

24小时技术电话热线支持,故障现场技术支持

五、 产品型号

产品型号

接口

处理能力

SAW-100

2GE+1FE

200M

SAW-1000

2GE+1FE

500M

 
信息来源:tslink/阅读:4203
打印本页 | 关闭窗口
 

版权所有©广州市天丝信息技术有限公司
Copyright© tslink all rights reserved
电 话:020-87577775 传 真:020-87575373