360 运维安全管理与审计系统产品白皮书 360 运维安全管理与审计系统 产品白皮书 2017 年 2 月

Similar documents
东软4A管理平台技术白皮书

册子0906

92_國教階段特教通報操作手冊

技术白皮书

绿盟安全审计系统-堡垒机产品白皮书

绿盟安全审计系统-堡垒机产品白皮书

绿盟安全审计系统-堡垒机产品白皮书

NSF-PROD-SAS-H-V5.6-SL-解决方案.doc

技术白皮书

目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1

Microsoft Word - 生活禮儀柯友惠981

温州市政府分散采购

目 录 第 一 章 电 力 行 业 内 部 控 制 操 作 指 南 概 述... 1 第 二 章 内 部 控 制 规 范 体 系 建 设 与 运 行 第 三 章 内 部 环 境 建 设 第 一 节 组 织 架 构 第 二 节 发 展 战 略 第 三 节


編輯要旨 一 教育部為了協助本國失學民眾 新住民及 其他國外朋友 有系統的學習華語文的 聽 說 讀 寫 算等識字能力及跨文化 適應 以培養具有基本公民素養的終身學 習者 特別委託新北市政府教育局新住民 文教輔導科團隊編輯本教材 二 依據上述目的 本教材共有六冊 並分為 六級 分級及單元名稱詳如下表

92_學前階段特教通報操作手冊

H3C SecPath A2000-G 系列运维审计系统 产品概述 产品彩页 随着信息技术的发展, 企业信息化建设不断加强 信息系统作为业务运营的基础, 承载着企业核心业务, 其稳定性愈发重要 运维人员作为企业信息化的维护者, 其操作直接关系到业务系统是否能够正常运行 ( 误操作 违规操作会导致系统


ChinaBI企业会员服务- BI企业

1.3 方 案 应 用 效 果 中 国 数 据 防 泄 漏 (DLP) 第 一 品 牌 总 体 应 用 效 果 如 下 : 1 服 务 端 可 对 不 同 部 门 下 发 不 同 的 加 解 密 策 略, 例 如 研 发 / 设 计 部 门 采 用 强 制 加 密 业 务 / 管 理 部 门 采 用

2.3.5 确 认 信 息, 继 续 填 写 价 格 关 键 字 搜 索 产 品 信 息 维 护 产 品 维 护 历 史 记 录 价 格 信 息 维 护 商 铺 配 置

有 不 同 想 法 馬 上 記 錄 下 來, 作 為 寫 作 和 較 特 殊 題 型 的 答 題 材 料 把 握 這 四 到, 再 加 上 考 試 用 書 的 重 點 整 理, 搭 配 服 用, 讓 課 文 與 你 不 再 有 距 離 2. 考 試 成 績 好 差, 心 情 也 好 差, 可 不 可


MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

<4D F736F F D205BCAE9B0FCCDF85DC8FDC9FAC8FDCAC0CAAEC0EFCCD2BBA82E646F6378>

四 本 學 期 程 架 構 : (1) 學 活 流 程 與 策 略 視 聽 故 事 時 事 節 令 生 活 問 題 預 習 單 朗 讀 問 答 討 論 討 論 理 解 欣 賞 想 像 練 習 章 結 構 敘 寫 技 巧 修 辭 要 領 仿 作 造 字 原 理 字 義 釐 清 字 音 字 形 辨 析

网络安全体系.ppt

Secoway SVN3000技术建议书V1

3

湖北省政府采购中心

网康科技•互联网控制网关

《路得記》4章 1-23節


2011/9/26 大 陸 港 澳 地 區 線 上 申 請 平 台 現 況 報 告 3 大 陸 港 澳 地 區 線 上 申 請 平 台 現 況 報 告 六 月 七 月 八 月 第 一 類 觀 光 1706 人 人 人 郵 輪 人 0 自 由 行 297

2014年湖北省公务员笔试备考蓝皮书

3. 圖 解 策 略 (1) 利 用 流 程 圖 心 智 圖 分 類 表 等 圖 表 整 理 重 點, 並 分 析 重 點 的 關 係 (2) 分 析 文 意 脈 絡 結 構 圖, 了 解 脈 絡 的 關 聯 性 三 閱 讀 策 略 的 使 用 建 議 : 1. 教 學 使 用 建 議 ( 詳 見

《捕捉儿童敏感期》

2 國 文 考 科 試 題 解 析 命 題 出 處 與 南 一 版 第 五 冊 第 二 課 幽 夢 影 選 課 程 內 涵 同 試 題 解 析 某 君 講 信 用, 重 然 諾, 行 事 穩 健, 工 作 負 責 較 符 合 謹 飭 友 謹 飭 友 指 的 是 言 行 謹 慎 而 有 節 制 的 朋

untitled

29 碳 酸 钙 D3 片 ( 别 名 维 生 素 D3 碳 酸 钙 ) 吉 林 省 第 一 批 低 价 药 30 炔 诺 酮 滴 丸 吉 林 省 第 一 批 低 价 药 31 去 氯 羟 嗪 片 吉 林 省 第 一 批 低 价 药 32 茶 苯 海 明 片 吉 林 省 第 一 批 低 价 药 33

穨飲食與養老_決定版_.PDF

untitled

untitled

Chapter #

目录 1 背景 产品介绍 概念和术语 产品描述 简介 集中的设备管理平台 身份认证 单点登录 授权及访问控制 操作审计

Linux服务器构建与运维管理

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

“档案管理”功能操作说明:

天仁期末個人報告1.PDF

中国证券监督管理委员会公告

目录 目 录 1 产品概述 产品定义 术语 产品规格 功能特性 用户登陆 WEB 方式 WEB 访问方式 相关资料下载 运维客户端

李 老 他 自 己 却 老 是 自 称 科 员, 老 说 我 李 科 员 怎 样 怎 样, 倒 好 像 这 是 一 个 值 得 他 夸 耀 的 什 么 官 衔 一 样 他 是 我 们 这 个 衙 门 里 资 格 最 老 的 科 员, 他 自 己 却 说 是 这 个 衙 门 里 最 没 有 出 息 的

廉政课堂

untitled

Microsoft Word - 003计算机学院.doc

浪潮集团信息化文案

投影片 1

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

团 学 要 闻 我 校 召 开 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 3 月 17 日, 我 校 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 在 行 政 办 公 楼 五 楼 会 议 室 举 行, 校 团 委 委 员 各 院 ( 系 ) 团 委 书 记 校 学 生

目 录 说 明... I 第 一 部 分 普 通 用 户 操 作 指 南 用 户 注 册 和 登 录 用 户 注 册 用 户 登 录 个 人 信 息 管 理 知 识 作 品 管 理 知

統計名詞0925

五 食 品 安 全 要 做 到 哪 三 证 五 防? 三 证 是 食 品 流 通 许 可 证 餐 饮 服 务 许 可 证 健 康 合 格 证 五 防 是 防 鼠 防 蝇 防 尘 防 腐 防 虫 六 国 家 卫 生 县 城 的 称 号 是 永 久 性 的 吗? 国 家 卫 生 县 城 不 是 终 生


项目采购需求编写模板

目录 目录 概述 关于本手册 用户登录 WEB 方式 WEB 访问方式 相关资料下载 运维客户端 登录认证 环境准备 环境检

产品彩页 H3C SecCenter 应用控制与审计管理系统 产品概述 ACG Manager 应用控制与审计管理系统 ( 以下简称 ACG Manager) 是 H3C SecCenter 安全管理中心的重要组件, 能够对网络各关键部位的 H3C ACG 设备进行统一集中管理, 提供对 ACG 设

SDK 概要 使用 Maven 的用户可以从 Maven 库中搜索 "odps-sdk" 获取不同版本的 Java SDK: 包名 odps-sdk-core odps-sdk-commons odps-sdk-udf odps-sdk-mapred odps-sdk-graph 描述 ODPS 基

0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30

路由器基本配置

FD-S2w OS X / macos / Windows Ver. 1.3x CS

<4D F736F F D E616CD6D0BAA3BFC9D7AABBBBD5AEC8AFD5AEC8AFBBF9BDF0BBF9BDF0BACFCDAC2E646F63>

Microsoft Word - 134招标文件.doc

untitled

目录 1 IPv6 快速转发 IPv6 快速转发配置命令 display ipv6 fast-forwarding aging-time display ipv6 fast-forwarding cache ipv6 fas

編輯要旨 一 教育部為了協助本國失學民眾 新住民及 其他國外朋友 有系統的學習華語文的 聽 說 讀 寫 算等識字能力及跨文化 適應 以培養具有基本公民素養的終身學 習者 特別委託新北市政府教育局新住民 文教輔導科團隊編輯本教材 二 依據上述目的 本教材共有六冊 並分為 六級 分級及單元名稱詳如下表

目 录

求 白 盒 测 试 : 已 知 产 品 的 内 部 工 作 过 程, 可 以 通 过 测 试 证 明 每 种 内 部 操 作 是 否 符 合 设 计 规 格 要 求, 所 有 内 部 成 分 是 否 以 经 过 检 查 软 件 的 黑 盒 测 试 意 味 着 测 试 要 在 软 件 的 接 口 处

目录

扉页.doc

WEBMAIL系统登录

目 录 一 概 述 如 何 解 决 安 全 挑 战 平 台 建 设 的 必 要 条 件... 3 二 架 构 说 明 数 据 采 集 层 数 据 处 理 层 应 用 服 务 层 展 示 平 台

目录 1 概述 用户登录 WEB 方式 WEB 访问方式 相关资料下载 运维客户端 登录认证 环境准备 环境检测 安装 JAVA 控件..

H3C SecPath 运维审计系统 故障处理手册 Copyright 2016 杭州华三通信技术有限公司版权所有, 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不得以任何形式传播 本文档中的信息可能变动, 恕不另行通知

臺北市98年度高職學生優良書籍閱讀心得寫作競賽成果報告目錄

目录 1 概述 用户登录 WEB 方式 WEB 访问方式 相关资料下载 运维客户端 登录认证 环境准备 环境检测 安装 JAVA 控件..

目录 目录 1 产品概述 产品定义 术语 产品规格 功能特性 用户登陆 WEB 方式 WEB 访问方式 相关资料下载 运维客户端...

Microsoft Word - 全華Ch4Ans.doc

使 用 本 说 明 书 感 谢 您 购 买 三 星 手 机 本 手 机 基 于 三 星 的 高 科 技 和 高 标 准, 为 您 提 供 高 品 质 的 移 动 通 信 和 娱 乐 享 受 本 使 用 说 明 书 专 门 用 于 指 导 您 了 解 手 机 的 功 能 与 特 性 使 用 手 机 之

SJ 葉 劉 淑 儀 92 (1) 刑 事 檢 控 SJ 郭 榮 鏗 92 (5) 國 際 法 律 SJ 郭 家 麒 92 - SJ 梁 繼 昌 92 (2) 民 事 法 律 SJ 梁 國 雄 92 (1) 刑 事 檢

运维堡垒机 运维用户使用手册 Version

01

untitled

第 05 期 董房等 : 一种卫星遥测在线状态监测及分析系统的设计 WEB 1 2 总体功能及组成 2.1 总体功能 1 2 3Web 2.2 结构组成 Web WEB WEB 2.3 系统各模块接口关系

目 录 推 荐 文 章 1 1. 关 于 我 校 信 息 化 服 务 开 展 的 一 些 思 考 ( 人 事 处 周 礼 ) 1 2. 围 绕 协 同 创 新 理 念 构 建 科 研 服 务 管 理 信 息 化 新 体 系 ( 科 研 院 史 红 兵 钱 秀 红 方 令 超 )4 3. 协 同 科

Microsoft Word - 版权页.doc

untitled

1

Transcription:

360 运维安全管理与审计系统产品白皮书 360 运维安全管理与审计系统 产品白皮书 2017 年 2 月

360 运维安全管理与审计系统产品白皮书 目录 1. 产品概述... 3 2. 产品特点... 3 健全的账号生命周期管理... 3 丰富多样的安全认证机制... 4 细粒度的访问授权与控制... 4 监控与敏感过程回放... 4 性能资源弹性调度... 5 成熟的高可用性机制... 5 3. 主要功能... 5 SSO 单点登录... 5 集中账号管理... 5 集中身份认证... 6 统一资源授权... 6 集中访问控制... 6 集中操作审计... 6 4. 核心功能列表... 7 5. 产品价值... 8 规范运维管理... 8 降低资源风险... 8 提高管理效益... 8 过程透明可控... 8 完善责任认定... 8 满足各组织合规要求... 8

1. 产品概述 随着企业信息系统规模的不断扩大, 业务范围的快速扩张, 运维工作量也随之增多 在运维过程中存在事前身份不确定 授权不清晰, 事中操作不透明 过程不可控, 事后结果无法审计 责任不明确导致客户业务及运维服务面临安全风险 360 运维安全管理与审计系统是针对政府 金融 医疗 电力 教育 能源 企业 军队 海关等重点行业客户推出的, 主要解决事企业 IT 运维部门账号难管理, 身份难识别, 权限难控制, 操作过程难监控, 事件责任难定位等问题 360 运维安全管理与审计系统基于软硬件一体化设计, 集账号 认证 授权 审计为一体的设计理念, 实现对事企业 IT 中心的网络设备 数据库 安全设备 主机系统 中间件等资源统一运维管理和审计 对运维人员整个操作过程处于可管 可控 可见 可审的状态, 为事企业 IT 中心运维构建一套事前预防 事中监控 事后审计完善的运维管理体系 2. 产品特点 健全的账号生命周期管理 通过主从账号分离的方式来将账号与具体的自然人相关联 通过这种关联, 可以实现多级的用户管理和细粒度的用户授权, 并针对自然人的行为审计 密码强度策略对主从账号密码强度进行监测, 强制对密码强度进行修改至符合强度要求才可进行修改或登录 360 运维安全管理与审计系统提供账号密码到期提醒功能, 强制对密码到期的用户进行密码修改, 结合密码强度实现定期对密码按照密码强度强制修改 360 运维安全管理与审计系统可对用户帐号密码 资源帐号密码按照密码策略要求进行定期 定时自动变更密码, 防止口令因为过于简单易于猜测而被破解

的隐患, 从而提高企业内部管理的安全性, 降低资源损失风险 丰富多样的安全认证机制 为了方便运维人员维护管理范围内的所有系统,360 运维安全管理与审计系统为运维人员提供了运维账号 ( 主账号 ) 由于运维账号下关联了运维人员权限范围内的所有系统账号密码, 因此需要对该运维账号采取高强度的认证措施 360 运维安全管理与审计系统支持静态密码认证, 在此基础上, 通过 LADP 认证 AD 域认证 USBKEY 认证 Radius 认证 证书认证 短信认证 指纹认证 动态口令认证等双因素认证来提高认证的安全性和可靠性 细粒度的访问授权与控制 360 运维安全管理与审计系统通过集中统一的访问控制和细粒度的命令级授权策略, 确保每个运维用户拥有的权限是完成任务所需的最合理权限 管理员可根据运维用户的实际权限, 对其访问主机 使用的协议 目标系统账号设置细粒度的访问策略 支持指令 ( 黑白名单 ) 的访问控制, 支持基于时间的访问控制, 支持基于访问者 IP 的访问控制 对于敏感资产的访问和操作, 可实现登录审批和高危指令审批 监控与敏感过程回放 原有的运维操作是客户机直接通过 RDP SSH/Telnet 协议直接访问目标服务器,360 运维安全管理与审计系统采用代理模式将原有 RDP SSH/Telnet 协议进行中转, 将原有的 RDP SSH/Telnet 访问分解为客户机到堡垒机 堡垒机到目标服务器的两次访问, 堡垒机从中进行代理中转 中转过程中会记录所有 RDP SSH 协议全部数据流, 作为监控和审计的原始记录 这些原始记录以友好合理的回放方式进行展现 堡垒机将 RDP SSH/Telnet 等协议进行解析,SSH/Telnet 协议解析出输入命令行和输出文本并可进行逐屏展示 ;RDP 协议进行解析后形成逐帧的操作画面 并将这些画面组成操作视频供进行展现

性能资源弹性调度 360 运维安全管理与审计系统底层程序通过自动伸缩 (AutoScaling) 和定时器 (Scheduler) 自动化运维工具的合理配合, 自动伸缩功能, 通过监控告警服务做支撑, 可以对多活集群 负载均衡 多条互联链路等功能设计为后面扩充更多的主机 调高带宽 ; 当然也可以做下调, 就是在访问量长期处于低谷的时候, 可以自动减少资源使用, 调低带宽 成熟的高可用性机制 360 运维安全管理与审计系统采用双调度引擎, 分别为访问服务调度引擎和会话服务调度引擎 通过双调度引擎模块完美实现对所有页面 会话访问服务进行全方位智能负载均衡为保证 360 运维安全管理与审计系统连接持续可用, 包含了多活集群的概念 多活集群是指所有堡垒机系统都是激活状态的, 因此它们能够在其他节点出现故障时快速接管它的负载 使用多活集群可以保证集群中使用多个活跃节点 同时根据企业用户被管理设备逐渐增长的情况,360 运维安全管理与审计系统多活集群软件可进行无限扩容, 保障被管设备随服务器的递增,360 运维安全管理与审计系统随时进行线性提升 3. 主要功能 SSO 单点登录 360 运维安全管理与审计系统提供了基于 B/S 和 C/S 的应用系统 ( 可实现不同行业用户 C/S 架构系统的定制开发 ) 单点登录为具有多账号的用户提供了方便快捷的访问途经, 使用户无需记忆多种登录用户 ID 和口令, 同时由于系统自身是采用强认证的系统, 从而提高了用户认证环节的安全性 集中账号管理 360 运维安全管理与审计系统对所有服务器 网络设备账号的集中管理 可

以完成对账号整个生命周期的监控和管理, 且降低了管理大量用户账号的难度和工作量 同时, 通过统一的管理还能够发现账号中存在的安全隐患, 并且制定统一的 标准的用户账号安全策略 单位可以实现将账号与具体的自然人相关联 集中身份认证 360 运维安全管理与审计系统为用户提供统一的认证接口, 支持多种认证方式 采用统一的认证接口不但便于对用户认证的管理, 且系统具有灵活的定制接口, 可以方便的与第三方 LDAP 认证服务器对接 能够采用更加安全的认证模式, 提高认证的安全性和可靠性 统一资源授权 360 运维安全管理与审计系统提供统一的界面, 对相应用户 角色及行为和资源进行授权, 系统不但能够授权用户可以通过什么角色访问资源这样基于应用边界的粗粒度授权, 对某些应用还可以限制用户的操作, 以及在什么时间进行操作等的细粒度授权, 最大限度保护用户资源的安全 集中访问控制 360 运维安全管理与审计系统能够提供细粒度的访问控制, 最大限度保护用户资源的安全 细粒度的命令策略是命令的集合, 用来分配给具体的用户限制其系统行为, 管理员根据其自身的角色为其指定相应的控制策略来限定用户, 真正做到 who where when what 然而更好的提高系统的安全性 集中操作审计 操作审计管理分为内部审计和行为审计, 内部审计针对堡垒机自身的操作情况的审计 行为审计主要针对操作人员的账号使用 ( 登录 资源访问 ) 情况 资源使用情况等 在各服务器主机 网络设备的访问日志记录都采用统一的账号 资源进行标识后, 操作审计能更好地对账号的完整使用过程进行追踪 生成的日志支持丰富的查询和操作方式

4. 核心功能列表 功能项描述 ( 特点 ) 单点登录一键单点离线登录快速管理与添加用户角色授权按部门管理快速管理与添加资源资产扫描密码信封安全管理方便快捷的授权管理 支持全局和局部的单点超时和登录超时设置 ; 支持 ssh 实现公钥认证单点登录功能 ; 对 ssh 协议可进行所有该协议的一键单点和勾选一键单点, 实现在运维过程中进行批量的设备运维, 方便使用支持 RDP 访问通过本地 mstsc 实现菜单模式的单点 ; 支持 ssh telnet 的直连模式和菜单模式的单点 ; 支持 ftp 的菜单模式的单点 ; 支持 sftp 的直连模式单点 ; 支持快速添加用户 支持将用户进行组的划分 支持用户的批量导入导出为.xls 格式的功能 支持按照各部门管理各自资源自定义编辑和创建相对应的角色 支持资源按时间 ip 列表排序 支持资源的分组管理 支持资源的批量导入导出为.xls 格式功能 支持根据 ip 和网段进行目标资产的自动发现及所开放的端口, 并且可以实现一键导入 支持将密码信封以加密方式导出.zip.xls 格式的功能, 支持每日定期自动备份密码信封功能 也可通过邮件以 txt zip xls 格式发送, 也可通过 ftp 自动加密外发密码信封 支持细粒度授权, 可以按照用户 / 组与资源 / 组进行关联 临时授权的申请和审批 可以申请和审批临时授权信息, 限制用户对资源的操作行为, 操作时间 支持该功能在界面的开启和关闭 支持通过邮件 短信方式进行授权和审批 二次申请和审批 行为审计及指令搜索 多格式, 多样式的组态报表显示 支持对重要资源的二次申请功能 支持该功能在 web 界面的开启和关闭 可以对各种资源设备的访问进行回放审计, 及键盘鼠标指令, 内容的记录 支持实时监控和自动阻断 支持指令搜索标红显示 支持按照用户需求自定义报表格式 支持定时报表 支持报表统计以扇形 折现 柱形等多种形式展示, 可导出 pdf xls csv doc txt html 等多种格式的报表

自动执行脚本定期自动改密和账号同步磁盘使用告警应用发布服务器的更新 FTP\SFTP 文件上传防病毒处理多种单一和组合的认证方式 支持对于经常操作的指令集, 通过上传脚本由运维审计系统定期代替自动执行 支持对资源账号的定期自动同步和密码的更改, windows 改密支持通过 ssh telnet agent AD 域数字证书方式进行 支持磁盘临界点告警 可启用审计日志将数据外置, 可以以 ftp/sftp 方式选择性或者全部导出审计日志, 界面可以直观查看导出的数量及进度等详情 支持对 netterm 软件 CRT 软件 TN5250 DB2 软件的调用 对 FTP SFTP 对重要服务器进行上传文件时, 进行防病毒处理, 避免因上传文件造成风险支持数字证书 key 动态令牌 AD RADIUS 静态口令, 自身证书认证功能等多种认证方式, 可与认证服务器进行联动, 实现双因素及多因素认证 5. 产品价值 规范运维管理 规范运维账号授权管理流程, 统一访问入口的途径, 让账号管理更加简单有序 降低资源风险 有效阻止误操作, 滥操作, 以及越权访问造成系统破坏, 保障企业效益 提高管理效益 简化运维人员对账号 密码记忆难度及操作过程, 有效提升企业 IT 管理效益 过程透明可控 操作过程同步监控, 对异常 高风险动作实时阻断, 保障企业安全性 完善责任认定 提供详细的运维审计分析报告, 能精准的责任鉴定和事件追溯 满足各组织合规要求 完善各行业组织的内控和审计体系, 提供合规审计报告, 使组织能顺利通过 IT 内审