密 级 : 秘 密 NetEye 安 全 运 维 平 台 系 统 技 术 白 皮 书 东 软 公 司 网 络 安 全 产 品 营 销 中 心
目 录 一 概 述... 2 1.1 如 何 解 决 安 全 挑 战... 2 1.2 平 台 建 设 的 必 要 条 件... 3 二 架 构 说 明... 3 2.1 数 据 采 集 层... 4 2.2 数 据 处 理 层... 5 2.3 应 用 服 务 层... 5 2.4 展 示 平 台... 5 三 部 署 方 式... 6 四 技 术 特 性 - 关 联 分 析... 7 五 模 块 功 能... 9 5.1 拓 扑 管 理... 9 5.2 资 产 管 理... 10 5.3 风 险 管 理... 10 5.4 监 控 管 理... 11 5.4.1 主 机 监 控... 11 5.4.2 安 全 设 备 监 控 管 理... 11 5.4.3 数 据 库 监 控... 12 5.4.4 应 用 及 业 务 监 控... 12 5.5 安 全 事 件 管 理... 14 5.6 工 单 处 理 系 统... 16 5.7 脆 弱 性 信 息 集 中 管 理... 18 5.8 报 表 输 出... 19 5.9 系 统 管 理... 21 5.10 安 全 知 识 库... 23 5.11 自 身 审 计... 24-1 -
一 概 述 NetEye 安 全 运 维 平 台 帮 助 用 户 实 现 了 由 零 散 安 全 产 品 到 信 息 保 障 体 系 的 转 变 它 除 了 包 含 技 术 以 外, 还 有 两 个 重 要 的 组 成 部 分 : 人 ( 维 护 人 员 应 急 小 组 ) 和 操 作 过 程 ( 相 应 的 管 理 制 度 和 事 件 处 理 流 程 ), 体 现 了 信 息 保 障 所 强 调 的 人 技 术 操 作 这 三 个 核 心 原 则 因 此 它 不 仅 是 技 术 手 段 上 的 快 速 提 升, 同 时 也 是 管 理 体 系 上 的 高 效 改 进 NetEye 安 全 运 维 平 台 解 决 了 海 量 数 据 和 信 息 孤 岛 的 困 扰, 整 体 上 简 化 了 安 全 管 理 的 数 据 模 型 来 自 网 络 各 类 设 备 的 安 全 信 息 都 会 存 储 到 一 个 通 用 数 据 库 中, 然 后 根 据 定 制 的 安 全 策 略 对 这 些 数 据 进 行 分 析 NetEye 安 全 运 维 平 台 成 为 安 全 维 护 人 员 在 安 全 运 维 过 程 中 的 一 把 利 器, 能 够 更 有 效 地 回 应 不 断 变 化 的 安 全 风 险 1.1 如 何 解 决 安 全 挑 战 全 面 的 安 全 信 息 收 集, 通 过 多 种 标 准 协 议 或 定 制 的 收 集 工 具 全 面 收 集 安 全 设 备 网 络 设 备 主 机 系 统 等 各 类 设 备 产 生 的 日 志 数 据 和 安 全 信 息, 并 进 行 数 据 格 式 标 准 化, 为 信 息 共 享 和 数 据 交 换 提 供 数 据 基 础 ; 智 能 的 数 据 分 析, 通 过 信 息 共 享 和 数 据 交 换 对 采 集 的 数 据 进 行 智 能 化 分 析, 实 现 安 全 信 息 的 集 中 整 理 和 准 确 的 定 损 关 联, 使 得 技 术 人 员 快 速 的 从 海 量 数 据 中 获 取 有 价 值 的 信 息 ; 强 大 的 内 网 管 理 功 能, 实 现 对 内 网 的 服 务 器 系 统 主 机 系 统 进 行 统 一 管 理 监 控, 实 时 监 控 各 个 系 统 的 运 行 情 况, 并 下 发 安 全 策 略, 使 得 安 全 管 理 人 员 能 够 高 效 的 实 现 对 内 网 的 安 全 管 理 ; 基 于 专 业 工 作 流 的 安 全 事 件 响 应 机 制, 为 安 全 事 件 处 理 提 供 合 理 的 流 程, 并 实 时 监 控 每 个 安 全 事 件 的 发 生 状 态 处 理 过 程 和 最 终 结 果, 是 响 应 安 全 事 件 的 跟 踪 器 ; 独 立 的 安 全 知 识 管 理 模 块, 提 供 安 全 信 息 发 布 的 平 台, 包 括 安 全 技 术 交 流 安 全 案 例 库 系 统 管 理 知 识 安 全 维 护 管 理 知 识 安 全 新 闻 等 相 关 信 息 以 及 系 统 补 丁 库 常 用 安 全 维 护 工 具 工 具 软 件 等 工 具 下 载, 以 实 现 安 全 知 识 的 共 享, 提 供 组 织 的 整 体 安 全 水 平 ; - 2 -
NetEye 安 全 运 维 平 台 在 信 息 安 全 管 理 和 安 全 技 术 之 间 起 到 承 上 启 下 的 作 用, 成 为 技 术 人 员 在 安 全 运 维 过 程 中 的 一 把 利 器, 能 够 更 有 效 地 回 应 不 断 变 化 的 安 全 风 险 1.2 平 台 建 设 的 必 要 条 件 规 范 的 软 件 定 制 开 发 NetEye 安 全 运 维 平 台 的 设 计 思 想 是 在 通 用 的 功 能 模 块 基 础 上, 充 分 考 虑 组 织 的 业 务 特 点, 对 其 业 务 需 求 进 行 融 合, 从 而 为 组 织 提 供 量 身 定 做 的 安 全 运 维 解 决 方 案 针 对 不 同 的 组 织, 其 业 务 特 点 和 业 务 需 求 存 在 必 然 的 差 异, 东 软 针 对 NetEye 安 全 运 维 平 台 具 备 规 范 的 定 制 化 软 件 开 发 的 能 力 一 级 工 程 集 成 能 力 安 全 运 维 平 台 的 实 施, 需 要 对 组 织 网 络 中 已 经 部 署 的 软 硬 件 设 备 进 行 详 细 分 析, 同 时 平 台 本 身 的 建 设 也 是 复 杂 的 工 程 集 成 实 施, 因 为 平 台 建 设 需 要 多 种 硬 件 和 软 件, 以 及 在 平 台 建 设 初 期, 对 数 据 的 初 始 化 针 对 这 类 工 程 集 成 项 目, 东 软 拥 有 国 家 一 级 系 统 集 成 资 质, 具 备 多 年 实 施 大 型 复 杂 项 目 的 经 验, 储 备 了 大 量 的 不 同 领 域 的 专 业 技 术 人 才 和 项 目 管 理 经 验 持 续 而 全 面 的 技 术 服 务 为 保 证 安 全 运 维 平 台 稳 定 高 效 的 运 行, 对 平 台 硬 件 必 须 提 供 定 期 的 回 访 和 巡 检, 对 平 台 软 件 的 技 术 服 务 要 求 更 高, 包 括 协 助 组 织 进 行 平 台 建 设 初 期 的 数 据 初 始 化 定 期 的 安 全 规 则 库 升 级 为 组 织 进 行 操 作 培 训 等, 同 时 还 需 要 具 备 满 足 分 布 式 部 署 的 全 国 技 术 服 务 东 软 是 国 内 最 早 通 过 ISO9000 服 务 质 量 体 系 认 证 的 软 件 企 业, 分 布 全 国 40 多 个 城 市 的 技 术 服 务 力 量, 保 证 了 技 术 服 务 的 规 范 性 持 续 性 和 高 效 性 二 架 构 说 明 NetEye 安 全 运 维 平 台 的 体 系 结 构 从 总 体 上 可 分 为 数 据 采 集 数 据 处 理 应 用 服 务 展 示 平 台 四 个 逻 辑 层 次 - 3 -
数 据 采 集 层 : 根 据 要 求 从 网 络 设 备 安 全 设 备 主 机 系 统 等 数 据 来 源 采 集 各 种 安 全 信 息 数 据 处 理 层 : 将 采 集 到 的 原 始 安 全 信 息 进 行 关 联 分 析 处 理, 并 将 所 有 安 全 信 息 进 行 格 式 标 准 化 处 理, 根 据 策 略 进 行 数 据 归 并 和 压 缩 后, 存 储 到 数 据 库 中 应 用 服 务 层 : 从 数 据 库 中 提 取 信 息, 并 按 照 策 略 完 成 数 据 的 过 滤 条 件 分 析, 为 展 示 平 台 提 供 数 据 支 持 ; 同 时 还 是 展 示 平 台 进 行 资 源 配 置 的 接 口 展 示 平 台 : 实 现 NetEye 安 全 运 维 平 台 的 统 一 界 面 展 示 通 过 Web 方 式 提 供 统 一 的 图 形 化 管 理 界 面,NetEye 安 全 运 维 平 台 实 现 了 安 全 监 控 维 护 管 理 展 示 的 全 部 功 能 2.1 数 据 采 集 层 数 据 采 集 层 负 责 根 据 策 略 采 集 各 种 安 全 信 息 采 集 的 方 式 包 括 :SNMP Trap SYSLOG ODBC/JDBC HTTP/XML 文 件 与 用 户 协 商 的 扩 充 协 议 采 集 的 对 象 包 括 : 路 由 器 交 换 机 帧 中 继 等 网 络 设 备 上 相 关 的 安 全 信 息 ; 漏 洞 扫 描 子 系 统 入 侵 检 测 子 系 统 防 火 墙 子 系 统 和 防 病 毒 子 系 统 的 安 全 信 息, 通 过 其 各 自 的 控 制 台 输 出, 由 数 据 采 集 层 来 接 收 采 集 ; - 4 -
主 机 系 统 的 安 全 信 息, 由 数 据 采 集 层 直 接 从 主 机 系 统 进 行 收 集 ; 从 日 志 服 务 器 网 管 服 务 器 收 集 相 关 的 安 全 信 息 ; 数 据 采 集 层 将 所 采 集 到 的 数 据 进 行 简 单 归 并 处 理, 作 为 数 据 处 理 层 的 原 始 数 据 2.2 数 据 处 理 层 数 据 处 理 层 负 责 对 采 集 到 的 原 始 安 全 信 息 进 行 分 析 处 理 将 从 网 络 设 备 安 全 设 备 主 机 系 统 等 数 据 来 源 采 集 到 的 原 始 安 全 信 息 结 合 数 据 库 中 的 资 产 信 息 进 行 关 联 分 析, 确 认 原 始 安 全 信 息 的 真 实 性, 并 对 确 认 后 的 安 全 信 息 进 行 格 式 标 准 化 处 理, 按 照 指 定 的 信 息 收 集 策 略 归 并 安 全 信 息, 再 经 过 特 定 的 数 据 压 缩 后, 存 储 到 数 据 库 中 数 据 处 理 层 必 须 将 采 集 到 的 原 始 安 全 信 息 与 通 过 应 用 服 务 层 存 储 的 资 产 信 息 进 行 关 联 分 析, 以 从 海 量 的 原 始 安 全 信 息 中 提 取 出 有 价 值 的 安 全 信 息, 为 有 效 降 低 风 险 提 供 准 确 依 据 2.3 应 用 服 务 层 应 用 服 务 层 是 展 示 平 台 数 据 库 和 数 据 处 理 层 之 间 衔 接 的 接 口 展 示 平 台 通 过 应 用 服 务 层 最 终 完 成 了 拓 扑 构 建 主 机 及 数 据 库 监 控 资 产 管 理 脆 弱 性 管 理 风 险 管 理 工 单 管 理 安 全 知 识 管 理 安 全 策 略 管 理 安 全 预 警 等 模 块 的 配 置 信 息 的 录 入 和 修 改 功 能 展 示 平 台 通 过 应 用 服 务 层 从 数 据 库 中 提 取 信 息, 按 照 定 制 策 略 进 行 数 据 过 滤 条 件 分 析, 以 完 成 资 产 信 息 统 计 脆 弱 性 统 计 工 单 统 计 报 表 输 出 等 展 示 平 台 通 过 应 用 服 务 层 从 数 据 库 中 提 取 安 全 信 息, 按 照 定 制 策 略 进 行 抽 样 分 析 模 式 匹 配 异 常 检 测 完 成 安 全 信 息 的 统 计 2.4 展 示 平 台 展 示 平 台 实 现 了 NetEye 安 全 运 维 平 台 的 统 一 界 面 展 示 通 过 展 示 平 台, 我 们 能 够 查 看 - 5 -
全 网 拓 扑 信 息 主 机 及 数 据 库 监 控 信 息 资 产 分 布 状 态 关 注 区 域 的 安 全 状 况 安 全 事 件 的 发 生 趋 势 各 类 资 产 的 脆 弱 性 状 况 等 ; 通 过 展 示 平 台, 最 终 完 成 对 资 产 管 理 安 全 信 息 监 控 脆 弱 性 管 理 安 全 事 件 处 理 安 全 知 识 管 理 安 全 策 略 管 理 安 全 状 况 评 估 安 全 预 警 各 功 能 模 块 的 配 置 ; 通 过 展 示 平 台, 最 终 完 成 报 表 的 生 成 输 出 ( 保 存 和 打 印 ) 等 三 部 署 方 式 NetEye 安 全 运 维 平 台 包 括 数 据 采 集 引 擎 应 用 服 务 器 数 据 库 服 务 器, 结 合 原 始 数 据 来 源 设 备, 构 成 完 整 的 NetEye 安 全 运 维 解 决 方 案 数 据 采 集 引 擎 部 署 在 各 个 局 域 网 中, 负 责 从 网 络 设 备 安 全 设 备 主 机 系 统 等 采 集 安 全 信 息, 并 进 行 一 定 的 归 并 处 理 数 据 库 服 务 器 负 责 存 储 整 个 平 台 所 有 的 信 息 应 用 服 务 器 一 方 面 负 责 从 数 据 库 中 提 取 信 息, 经 过 一 定 关 联 分 析 条 件 过 滤 后, 为 展 示 平 台 提 供 数 据 支 持 ; 另 一 方 面 驱 动 数 据 采 集 引 擎 按 照 定 制 策 略 执 行 数 据 采 集 任 务 - 6 -
四 技 术 特 性 - 关 联 分 析 具 备 语 义 理 解 能 力 的 关 联 分 析 -CASU(Correlation Analysis of Semantic Understanding) 关 联 分 析, 是 指 利 用 算 法 去 判 断 一 系 列 报 警 事 件 是 否 源 于 同 一 个 攻 击 行 为 并 完 成 攻 击 场 景 的 重 构 这 种 攻 击 行 为 具 有 单 一 的 攻 击 意 图, 可 以 包 括 单 个 简 单 的 攻 击 行 为 和 由 一 系 列 攻 击 步 骤 组 成 的 复 杂 的 攻 击 行 为, 也 被 命 名 为 攻 击 场 景 其 中 关 联 分 析 是 整 个 网 络 报 警 处 理 的 核 心, 利 用 关 联 分 析 技 术 处 理 安 全 设 备 所 产 生 的 报 警 事 件 现 在 是 安 全 管 理 研 究 中 的 一 个 热 点 问 题 在 实 际 网 络 环 境 下, 攻 击 者 在 实 施 攻 击 的 过 程 中, 其 扫 描 行 为 口 令 试 探 行 为 访 问 文 件 行 为 会 话 流 量 往 往 会 在 不 同 的 安 全 工 具 上 留 下 相 应 的 特 征 关 联 分 析 正 是 要 依 靠 下 辖 的 IDS 节 点 VPN 网 关 防 火 墙 路 由 器 等 安 全 设 备 提 供 的 这 些 安 全 特 征 信 息 来 对 网 络 安 全 全 局 状 况 作 出 判 断 目 前 关 联 分 析 的 方 法 有 很 多, 典 型 的 包 括 统 计 关 联 分 析 基 于 规 则 的 关 联 分 析 基 于 脆 弱 性 和 资 产 的 关 联 分 析 等 关 联 分 析 模 块 框 架 关 联 分 析 过 程 的 数 据 流 向 以 及 各 个 模 块 间 的 交 互 如 下 图 所 示 : - 7 -
WebServer Desktop Central Manager VC Engine RC Engine DB Mixed AE AE RPC fail over Socket JDBC Agent Agent Agent Agent 各 个 节 点 模 块 的 概 念 及 功 能 说 明 如 下 : 1 Cental Manager(CM): 关 联 分 析 模 块 的 中 央 管 理, 既 是 控 制 中 心, 又 是 服 务 中 心 CM 作 为 控 制 中 心, 提 供 了 对 整 个 模 块 中 各 进 程 的 实 时 监 控 和 配 置 管 理 接 口 CM 作 为 服 务 中 心, 提 供 了 两 大 类 服 务 : 一 数 据 服 务 ; 二 告 警 服 务 2 Aggregation Engine(AE): 聚 合 引 擎, 根 据 事 件 的 关 键 词 检 查 并 标 明 一 系 列 事 件 的 等 同 性 3 Vulnerability Correlation(VCE): 脆 弱 性 关 联, 检 查 并 标 明 事 件 所 隐 含 的 脆 弱 性 信 息 4 Rule-based Correlation(RCE): 规 则 关 联, 使 用 一 系 列 自 定 义 规 则 将 一 系 列 事 件 关 联 起 来 形 成 意 义 更 完 整 的 新 事 件 5 Agent: 原 始 日 志 采 集 代 理, 根 据 不 同 的 采 集 方 式, 使 用 不 同 的 采 集 代 理 进 程 - 8 -
五 模 块 功 能 5.1 拓 扑 管 理 拓 扑 管 理 作 为 网 络 管 理 的 基 本 功 能, 是 网 管 中 最 基 本 的 也 是 最 重 要 的 组 成 部 分 之 一 一 般 情 况 下, 网 络 管 理 系 统 首 先 都 要 进 行 必 要 的 拓 扑 发 现 拓 扑 监 控 拓 扑 操 作, 从 而 充 分 了 解 网 络 系 统 的 运 行 情 况 拓 扑 管 理 实 现 如 下 具 体 功 能 : 1) 自 动 发 现 网 络 设 备 及 其 连 接, 获 取 最 初 的 网 络 信 息 ; 网 络 设 备 的 初 始 发 现 系 统 能 够 自 动 发 现 网 络 节 点 ( 包 括 路 由 器, 交 换 机 和 二 层 的 交 换 设 备 等 ), 检 测 网 络 设 备 连 接, 生 成 和 保 持 TCP/IP 网 络 图 2) 提 供 各 类 网 络 监 控 视 图, 使 管 理 员 可 以 直 观 的 了 解 网 络 当 前 运 行 状 况 ; 通 过 多 种 角 度 的 监 控 视 图, 管 理 员 可 以 从 不 同 视 角 不 同 深 度 了 解 网 络 的 运 行 状 况, 从 而 发 现 潜 在 问 题, 了 解 网 络 运 行 情 况 当 网 络 出 现 异 常 时, 可 以 调 用 详 细 的 网 络 扩 展 监 控 视 图, 实 现 网 络 故 障 的 诊 断 网 络 拓 扑 展 现 功 能 如 下 : 自 动 生 成 网 络 拓 扑 结 构 ; 网 络 拓 扑 监 控 节 点 健 康 状 况 监 控 ; 持 续 监 控 网 络 的 工 作 状 况 ; 新 节 点 增 加 ; 节 点 状 态 变 化 ; 网 络 连 接 变 化 ; 定 制 视 图 - 9 -
5.2 资 产 管 理 对 组 织 的 信 息 资 产 进 行 准 确 科 学 地 评 估, 评 估 资 产 的 风 险 值 和 相 应 的 价 值, 并 且 定 期 或 不 定 期 地 对 资 产 进 行 重 新 评 估 和 赋 值 NetEye 安 全 运 维 平 台 可 帮 助 组 织 视 觉 化 地 直 观 掌 控 资 产 状 况, 快 速 确 定 资 产 分 布 资 产 价 值 和 风 险 资 产 管 理 参 照 国 际 相 关 标 准 ( 如 :ISO 17799) 中 关 于 资 产 管 理 的 要 求, 实 现 资 产 登 记 资 产 的 所 有 权 资 产 的 分 类 标 识 和 处 理, 并 结 合 组 织 的 特 殊 情 况 进 行 调 整, 也 可 按 照 国 内 相 关 标 准 ( 如 : 信 息 系 统 安 全 等 级 保 护 规 范 ) 来 划 分 和 标 识 资 产 5.3 风 险 管 理 以 资 产 为 核 心, 结 合 等 级 保 护 中 关 于 资 产 的 价 值 脆 弱 性 威 胁, 并 按 照 相 关 标 准 分 析 资 产 风 险 及 风 险 变 化 情 况, 并 给 出 降 低 风 险 的 解 决 方 案 具 体 的 风 险 分 析 参 照 了 国 际 安 全 管 理 标 准 ISO13335 中 的 预 定 义 风 险 价 值 矩 阵 法 此 方 法 基 于 这 样 的 前 提 : 风 险 分 析 需 充 分 考 虑 资 产 价 值 威 胁 发 生 的 概 率 脆 弱 性 被 威 胁 利 用 的 概 率 这 三 个 元 素, 因 此 根 据 这 三 个 元 素 预 先 设 定 一 个 三 维 风 险 价 值 矩 阵, 然 后 逐 一 确 定 目 标 信 息 资 产 的 价 值 - 10 -
威 胁 发 生 的 概 率 脆 弱 性 被 威 胁 利 用 的 概 率, 从 而 科 学 地 从 风 险 的 预 先 价 值 矩 阵 中 计 算 出 对 应 的 风 险 量 化 值 NetEye 安 全 运 维 平 台 的 主 要 思 想 就 是 通 过 降 低 风 险 来 减 少 安 全 事 件 的 发 生, 有 效 提 升 组 织 的 安 全 性 风 险 管 理 协 助 管 理 员 在 最 短 时 间 内 找 出 对 组 织 重 要 资 产 有 严 重 影 响 的 脆 弱 性, 并 提 供 解 决 方 案, 帮 助 管 理 员 对 脆 弱 性 做 出 正 面 积 极 的 响 应, 预 防 可 能 发 生 的 损 害 风 险 管 理 为 组 织 对 IT 维 护 人 员 的 日 常 工 作 管 理 提 供 了 依 据, 为 评 价 安 全 决 策 安 全 工 作 的 成 果 提 供 了 量 化 的 衡 量 指 标 5.4 监 控 管 理 5.4.1 主 机 监 控 登 记 和 显 示 被 监 控 的 所 有 服 务 器 和 终 端 主 机 的 资 产 信 息, 形 成 主 机 系 统 资 产 信 息 库, 方 便 管 理 人 员 确 认 主 机 系 统 的 资 产 状 况 通 过 在 每 个 WINDOWS 前 端 设 备 上 部 署 Agent 实 现 主 机 设 备 信 息 的 采 集,Agent 负 责 实 时 采 集 前 端 设 备 的 资 源 指 标, 包 括 CPU 使 用 情 况, 内 存 的 使 用 情 况, 网 络 连 接 使 用 情 况 和 磁 盘 空 间 使 用 情 况, 汇 总 到 统 一 管 理 平 台 非 WINDOWS 不 需 要 部 署 agent 既 可 收 集 上 述 信 息 统 一 管 理 平 台 通 过 程 序 接 口 访 问 数 据 库 获 取 主 要 监 测 数 据, 进 行 数 据 入 库 和 展 现 统 一 管 理 平 台 实 时 监 控 主 机 系 统 的 运 行 状 况, 当 主 机 系 统 出 现 异 常 时, 及 时 产 生 预 警 信 息, 并 可 自 动 触 发 工 单 系 统 督 促 相 关 责 任 人 进 行 快 速 处 理 支 持 的 主 机 系 统 包 括 :Windows 系 列 Sun Solaris 系 列 HP UX 系 列 IBM AIX 系 列 LINUX OpenBSD FreeBSD SCO UNIX 等 5.4.2 安 全 设 备 监 控 管 理 登 记 和 显 示 被 监 控 的 所 有 受 监 控 安 全 设 备 的 资 产 信 息, 形 成 安 全 设 备 资 产 信 息 库, 方 便 管 理 人 员 确 认 安 全 设 备 的 资 产 状 况 - 11 -
实 时 监 控 安 全 设 备 的 运 行 状 况, 当 安 全 设 备 出 现 异 常 时, 及 时 产 生 告 警 信 息, 并 可 自 动 触 发 工 单 系 统 督 促 相 关 责 任 人 进 行 快 速 处 理 支 持 SNMP Syslog 日 志 文 件 ODBC/JDBC 等 信 息 收 集 方 式, 并 可 自 定 义 信 息 收 集 条 件 支 持 的 防 火 墙 品 牌 包 括 :Cisco PIX/FWSM Nokia Checkpoint NetSceen 联 想 东 软 天 融 信 等 ; 支 持 的 IDS 品 牌 包 括 :ISS RealSecure Cisco Secure IDS Symantec 绿 盟 东 软 启 明 星 辰 等 ; 支 持 的 防 病 毒 品 牌 包 括 :McAfee Symantec TrendMicro Kill 等 ; 支 持 的 漏 洞 扫 描 系 统 品 牌 包 括 :nessus 绿 盟 榕 基 启 明 星 辰 极 地 银 河 等 支 持 的 网 络 隔 离 系 统 品 牌 包 括 :NetKeeper SysKeeper 等 5.4.3 数 据 库 监 控 针 对 数 据 库, 监 控 的 内 容 包 括 数 据 库 进 程 启 动 情 况, 日 常 运 行 日 志, 表 空 间 的 使 用 情 况, 数 据 库 Session 情 况, 数 据 库 系 统 设 计 的 文 件 存 储 空 间 系 统 资 源 的 使 用 率 配 置 情 况 数 据 库 当 前 的 各 种 锁 资 源 情 况 监 控 数 据 库 进 程 的 状 态 进 程 所 占 内 存 空 间 等 当 数 据 库 系 统 出 现 异 常 时, 及 时 产 生 告 警 信 息, 并 可 自 动 触 发 工 单 系 统 督 促 相 关 责 任 人 进 行 快 速 处 理 支 持 的 数 据 库 有 :SQLLITE Oracle Oracle RAC DB2 SQLServer Mysql 等 5.4.4 应 用 及 业 务 监 控 监 控 的 应 用 服 务 包 括 包 括 web 应 用 服 务 邮 件 服 务 企 业 内 部 业 务 系 统 等 登 记 和 显 示 被 监 控 的 所 有 受 监 控 业 务 系 统 信 息, 如 OA 系 统 等, 形 成 业 务 系 统 资 产 信 息 库, 包 括 业 务 系 统 运 行 软 硬 件 平 台 业 务 系 统 运 行 和 维 护 责 任 人 等 同 时, 结 合 国 家 等 级 保 护 政 策 要 求, 清 晰 划 分 业 务 系 统 的 安 全 保 护 等 级 - 12 -
业 务 系 统 模 块 主 要 是 监 测 当 前 业 务 系 统 的 功 能 是 否 正 常, 功 能 访 问 排 行, 在 设 定 的 时 间 段 内 执 行 的 各 种 操 作 的 次 数 每 个 操 作 的 总 时 间 消 耗 和 在 系 统 各 部 件 的 时 间 消 耗 不 同 客 户 端 执 行 同 样 操 作 完 成 时 间 的 比 较 等 监 测 系 统 功 能 是 否 正 常 通 过 采 集 Agent 的 探 测 实 现 Agent 定 期 进 行 各 个 关 键 功 能 的 访 问, 并 把 探 测 的 数 据 发 送 到 统 一 管 理 平 台 由 统 一 管 理 平 台 的 接 收 程 序 进 行 入 库, 同 时 在 界 面 进 行 展 现 系 统 运 行 日 志 监 测 通 过 程 序 访 问 业 务 系 统 的 数 据 库 和 相 关 日 志 实 现, 对 业 务 系 统 运 行 过 程 中 的 关 键 情 况 运 行 错 误 情 况 进 行 数 据 采 集 和 监 测 业 务 系 统 模 拟 测 试 对 业 务 应 用 系 统 能 进 行 模 拟 测 试, 及 时 了 解 业 务 应 用 系 统 的 当 前 可 用 性, 同 时 通 过 模 拟 用 户 测 试, 及 时 了 解 当 前 业 务 应 用 系 统 的 性 能 瓶 径, 避 免 业 务 应 用 系 统 出 现 重 大 应 用 问 题 处 理 当 业 务 系 统 出 现 异 常 时, 及 时 产 生 告 警 信 息, 并 可 自 动 触 发 工 单 系 统 督 促 相 关 责 任 人 进 行 快 速 数 据 库 系 统 监 控 管 理 登 记 和 显 示 被 监 控 的 所 有 受 监 控 数 据 库 系 统 的 信 息, 形 成 数 据 库 资 产 信 息 库, 包 括 数 据 库 运 行 的 软 硬 件 平 台 数 据 库 运 行 和 维 护 责 任 人 等 通 过 在 数 据 库 所 在 机 器 上 部 署 Agent 和 数 据 库 访 问 接 口 方 式 实 现,Agent 定 期 发 送 数 据 库 的 性 能 情 况 到 运 维 平 台 其 中 发 送 的 内 容 包 括 数 据 库 进 程 启 动 情 况, 日 常 运 行 日 志, 表 空 间 的 使 用 情 况, 数 据 库 Session 情 况, 数 据 库 系 统 设 计 的 文 件 存 储 空 间 系 统 资 源 的 使 用 率 配 置 情 况 数 据 库 当 前 的 各 种 锁 资 源 情 况 监 控 数 据 库 进 程 的 状 态 进 程 所 占 内 存 空 间 等 当 数 据 库 系 统 出 现 异 常 时, 及 时 产 生 告 警 信 息, 并 可 自 动 触 发 工 单 系 统 督 促 相 关 责 任 人 进 行 快 速 处 理 - 13 -
支 持 的 应 用 服 务 有 :Tomcat WebSphere WebLogic Apache Windows IIS IIS FTP Netbackup EMC 备 份 系 统 等 5.5 安 全 事 件 管 理 负 责 关 联 分 析 的 安 全 信 息 中 心, 从 代 理 层 接 收 原 始 安 全 信 息, 并 调 用 统 计 关 联 分 析 引 擎 基 于 脆 弱 性 和 资 产 的 关 联 引 擎 基 于 知 识 库 的 关 联 引 擎 实 现 关 联 分 析, 生 成 安 全 事 件 根 据 安 全 事 件 处 理 工 单 策 略, 将 一 般 级 别 以 上 的 安 全 事 件 ( 也 可 随 时 调 整 策 略 ) 生 成 安 全 事 件 工 单, 从 而 进 入 工 单 流 转 流 程, 并 通 过 SMS 和 邮 件 通 知 事 件 处 理 人 知 识 库 系 统 将 安 全 公 告 安 全 预 警 补 丁 库 日 志 信 息 库 案 例 库 工 具 库 政 策 法 规 库 漏 洞 库 等 资 源 集 中 起 来, 形 成 一 个 知 识 共 享 平 台 该 知 识 库 的 数 据 以 数 据 库 的 方 式 存 储 及 管 理, 并 提 供 按 关 键 字 进 行 全 文 检 索 的 功 能, 为 培 养 高 素 质 网 络 安 全 技 术 人 员 提 供 了 培 训 资 源 安 全 事 件 监 控 的 对 象 至 少 包 括 了 路 由 器 交 换 机 防 火 墙 IDS 漏 洞 扫 描 设 备 主 机 系 统 服 务 器 系 统 等 其 功 能 是 根 据 安 全 事 件 收 集 策 略 中 定 义 的 信 息 位 置 类 型 和 内 容 进 行 信 息 收 集, 并 根 据 定 义 的 信 息 传 输 目 的 地 对 收 集 的 信 息 进 行 传 输 NetEye 安 全 运 维 平 台 通 过 SNMP Trap SYSLOG ODBC/JDBC HTTP/XML SOAP 文 件 以 及 其 他 扩 充 协 议 等 方 式 从 网 络 设 备 安 全 设 备 主 机 系 统 等 多 种 数 据 源 收 集 安 全 信 息, 经 过 过 滤 - 14 -
汇 总 和 关 联 分 析 后, 标 识 其 紧 急 程 度, 一 方 面 以 规 定 的 格 式 存 储 到 数 据 库 内, 另 一 方 面 以 多 种 方 式 实 时 响 应 安 全 事 件 管 理 模 块 提 供 了 界 面 显 示 报 警 手 机 短 信 息 E-mail SYSLOG 与 防 火 墙 互 动 等 多 种 响 应 方 式 安 全 事 件 管 理 模 块 根 据 网 络 设 备 安 全 设 备 主 机 系 统 等 传 输 过 来 的 安 全 信 息, 经 分 析 发 现 设 备 故 障 后, 将 详 细 显 示 故 障 来 源 和 解 决 方 法 DB 关 联 分 析 : 基 于 脆 弱 性 的 信 息 的 关 联 分 析 基 于 资 产 状 态 的 关 联 分 析 基 于 安 全 策 略 的 关 联 分 析 工 单 系 统 : 多 角 色 划 分, 完 成 工 单 处 理 监 督 多 种 工 单 类 型 工 单 关 联 安 全 知 识, 有 效 处 理 工 单 Asset collector Event AP 知 识 库 : 功 能 强 大 的 NetEye Bugtraq CVE 漏 洞 库 知 识 案 例 库 支 持 协 助 事 件 处 理 内 置 8000 条 安 全 策 略 报 表 系 统 : 资 产 事 件 工 单 脆 弱 性 风 险 等 报 表 多 种 报 表 模 板 自 定 义 的 报 表 内 容 - 15 -
5.6 工 单 处 理 系 统 工 单 处 理 模 块 是 整 个 NetEye 运 维 管 理 平 台 的 核 心 响 应 模 块, 其 指 导 思 想 是 : 以 工 单 为 保 证, 以 评 价 为 考 核 定 义 事 件 处 理 流 程 根 据 IT 事 件 的 不 同 性 质 和 类 别, 并 结 合 客 户 的 实 际 运 维 管 理 模 式, 灵 活 定 义 相 应 的 事 件 处 理 流 程 和 规 范, 包 括 主 机 系 统 故 障 处 理 流 程 和 规 范 网 络 系 统 故 障 处 理 流 程 和 规 范 安 全 事 件 系 统 故 障 处 理 流 程 和 规 范 等 等 安 全 事 件 ( 工 单 ) 的 来 源 安 全 事 件 处 理 是 以 工 单 为 保 证 的, 而 安 全 事 件 的 来 源, 便 成 为 工 单 任 务 的 开 始 安 全 事 件 有 以 下 两 种 方 式 生 成 : 安 全 信 息 监 控 管 理 模 块 经 过 对 安 全 信 息 的 分 析 后, 生 成 的 安 全 事 件 ; 脆 弱 性 管 理 模 块 经 过 对 扫 描 到 的 脆 弱 性 信 息 的 分 析 后, 生 成 的 安 全 事 件 与 知 识 库 系 统 关 联 - 16 -
工 单 处 理 模 块 与 知 识 库 关 联 即 : 运 维 人 员 在 处 理 IT 事 件 工 单 时, 可 根 据 处 理 内 容 的 关 键 字 信 息 查 询 知 识 库 中 符 合 该 事 件 类 型 的 事 件 原 因 分 析 事 件 处 理 步 骤 等 信 息, 获 得 相 应 的 处 理 经 验 工 单 执 行 和 监 控 流 程 当 发 现 有 安 全 事 件 发 生 时,NetEye 运 维 管 理 平 台 自 动 生 成 安 全 事 件 处 理 工 单, 此 时 不 需 要 人 工 干 预, 系 统 自 动 调 用 服 务 程 序 通 过 声 音 图 形 短 信 邮 件 代 理 程 序 等 方 式 及 时 通 知 负 责 处 理 此 安 全 事 件 工 单 的 安 全 人 员 此 时 也 启 动 安 全 事 件 进 入 其 相 应 的 处 理 流 程 工 单 的 执 行 和 流 程 具 有 下 列 特 征 : 工 单 具 有 一 定 的 时 限 性, 必 须 在 规 定 的 时 限 内 处 理 完 毕, 如 果 在 规 定 的 时 间 内 未 处 理 完 毕, 系 统 会 自 动 修 改 工 单 状 态, 并 负 责 向 相 关 人 员 发 送 超 时 通 知 ; 当 某 个 工 单 不 能 被 接 受 此 工 单 的 安 全 人 员 正 确 处 理 时 ( 因 为 技 术 人 员 水 平 或 者 时 间 的 原 因 ), 可 提 前 终 止 对 工 单 的 处 理, 并 声 明 终 止 工 单 的 原 因 安 全 监 督 人 员 负 责 核 实 终 止 原 因, 同 时 将 工 单 重 新 派 发 给 其 他 能 够 处 理 此 工 单 的 安 全 人 员, 以 充 分 保 证 工 单 能 够 被 正 常 处 理 ; 工 单 处 理 与 经 验 库 关 联 即 : 安 全 人 员 在 处 理 安 全 事 件 工 单 时, 可 根 据 处 理 内 容 的 关 键 字 信 息 查 询 工 单 处 理 经 验 库 中 符 合 该 事 件 类 型 的 事 件 原 因 分 析 事 件 处 理 步 骤 等 信 息, 获 得 相 应 的 处 理 经 验 ; 安 全 监 督 人 员 可 随 时 监 督 工 单 生 成 进 程 和 处 理 进 程, 如 : 系 统 目 前 有 多 少 待 处 理 的 工 单, 有 多 少 正 在 处 理 中, 多 少 已 经 处 理 完 毕 系 统 自 动 记 录 每 个 工 单 从 生 成, 到 接 受 处 理, 到 处 理 完 毕, 以 及 处 理 确 认 的 全 部 过 程, 此 记 录 过 程 成 为 评 价 考 核 安 全 人 员 的 依 据 - 17 -
工 单 1 SOC 系 统 事 件 安 全 事 件 操 作 人 员 处 理 安 全 事 件 接 受 接 受 或 拒 绝 否 正 常 处 理? 拒 绝 安 全 事 件 监 督 人 员 高 级 安 全 专 家 协 调 其 他 安 全 事 件 操 作 人 员 进 行 处 理 完 成 安 全 事 件 确 认 拒 绝 原 因 时 间 / 能 力 / 人 员 5.7 脆 弱 性 信 息 集 中 管 理 管 理 和 监 控 重 要 资 产 存 在 的 脆 弱 性 信 息 各 种 重 要 的 主 机 终 端 和 网 络 设 备 上 存 在 的 安 全 脆 弱 性 是 影 响 信 息 安 全 的 重 要 潜 在 风 险, 本 功 能 实 现 对 重 要 主 机 系 统 和 网 络 设 备 安 全 脆 弱 性 信 息 的 收 集 和 管 理, 对 收 集 的 信 息 进 行 分 析, 形 成 安 全 事 件, 驱 动 工 单 系 统 处 理 安 全 事 件 脆 弱 性 信 息 的 收 集 可 通 过 定 制 扫 描 任 务 计 划 一 次 性 或 多 次 扫 描 对 比 等 多 种 方 式 实 现 定 制 扫 描 任 务 计 划 : 可 随 时 定 义 扫 描 任 务 计 划, 本 模 块 将 在 指 定 的 时 间 根 据 任 务 计 划 通 过 远 程 端 口 扫 描 的 方 式 对 目 标 设 备 进 行 安 全 脆 弱 性 检 测, 并 提 供 相 应 的 扫 描 报 告 扫 描 : 随 时 根 据 需 要 对 目 标 设 备 进 行 安 全 脆 弱 性 检 测, 并 提 供 相 应 的 扫 描 报 告 灵 活 的 扫 描 策 略, 可 以 定 制 扫 描 网 段, 开 始 时 间 等 - 18 -
5.8 报 表 输 出 该 平 台 提 供 了 资 产 安 全 事 件 性 能 事 件 故 障 事 件 脆 弱 性 事 件 工 单 综 合 报 表 等 报 表 类 别 报 表 功 能 分 为 报 表 模 块 和 报 表 发 送 策 略 报 表 模 块 可 以 根 据 用 户 自 定 义 条 件 来 定 制 报 表, 可 以 设 定 的 条 件 有 资 产 范 围, 时 间 范 围 等 ; 报 表 发 送 策 略 中 用 户 可 以 定 义 报 表 的 周 期, 图 形, 模 板, 格 式, 资 产 范 围, 发 送 用 户 对 象 等 NetEye 安 全 运 维 平 台 报 表 输 出 功 能 具 备 如 下 特 点 : 提 供 了 27 种 不 同 安 全 层 面 的 图 形 统 计 功 能 ; 提 供 了 近 10 种 报 表 功 能, 更 可 根 据 预 先 设 计 的 关 注 点 自 定 制 近 百 种 业 务 的 报 表 ; 多 种 针 对 安 全 事 件 分 析 的 综 合 统 计 功 能 ; 根 据 用 户 的 不 同 需 求 系 统 可 以 根 据 参 数 条 件 定 制 不 同 的 统 计 报 表 ; 报 表 的 数 据, 可 以 根 据 特 定 的 时 间 段 或 者 时 间 周 期 生 成 ; - 19 -
根 据 不 同 人 员 ( 技 术 人 员 业 务 主 管 领 导 ) 的 需 要, 提 供 了 灵 活 的 定 制 报 表 的 内 容 和 格 式, 格 式 和 内 容 的 定 制 均 通 过 界 面 方 便 直 观 地 执 行 ; 内 置 了 多 种 不 同 类 别 的 报 表 模 板 ; 报 表 输 出 的 文 件 格 式 支 持 Excel Doc PDF HTML 等 多 种 标 准 格 式 点 击 报 表 文 件 格 式 图 标, 可 以 按 照 此 种 格 式 导 出 报 表 文 件 点 击 报 表 图 形 切 换 图 标, 可 以 按 照 相 应 图 形 进 行 报 表 图 形 展 示 的 切 换 点 击 打 印 图 标, 可 以 打 印 该 报 表 统 计 报 表 系 统 中 报 表 通 过 选 择 报 表 参 数 条 件 ( 资 产 范 围 时 间 范 围 ), 定 制 实 现 不 同 数 据 集 的 报 表 内 容 统 计 例 如, 报 表 参 数 条 件 显 示 页 面 如 下 : - 20 -
报 表 展 示 页 面 包 括 图 形 和 列 表, 图 形 包 括 饼 图 柱 状 图 曲 线 图, 可 以 同 时 显 示, 也 可 以 自 由 切 换 图 形 模 式 可 以 设 置 报 表 的 页 眉 页 脚, 可 以 在 页 眉 或 页 脚 设 置 报 表 LOGO, 例 如 武 警 的 LOGO 标 识 报 表 可 以 输 出 为 PDF HTML EXCEL WORD TXT 等 多 种 文 档 格 式 对 于 文 本 格 式 输 入, 将 不 能 包 含 图 形 和 表 格 信 息 5.9 系 统 管 理 系 统 管 理 包 括 用 于 系 统 全 局 的 参 数 配 置 系 统 与 第 三 方 系 统 的 接 口 配 置 系 统 维 护 策 略 管 理 用 户 和 权 限 管 理 操 作 审 计 等 系 统 全 局 参 数, 例 如 安 全 事 件 类 型 管 理 资 产 类 型 管 理 资 产 展 示 网 段 划 分 资 产 所 属 区 域 管 理 资 产 所 属 业 务 域 管 理 资 产 系 统 软 件 类 型 管 理 报 表 LOGO 文 件 配 置 等 系 统 维 护 包 括 系 统 升 级 和 数 据 库 维 护, 系 统 升 级 包 括 对 应 用 的 升 级 和 数 据 库 的 升 级 通 过 上 传 升 级 文 件 进 行 升 级, 并 对 升 级 的 历 史 记 录 进 行 保 存 和 展 示 参 考 页 面 如 下 : - 21 -
根 据 用 户 的 业 务 需 求, 业 务 数 据 可 以 按 照 月 进 行 存 放, 数 据 库 维 护 可 以 配 置 为 在 什 么 时 间 删 除 某 月 以 前 的 历 史 数 据 策 略 管 理 包 括 日 志 信 息 收 集 策 略 安 全 事 件 过 滤 规 则 策 略 安 全 事 件 归 并 规 则 策 略 关 联 分 析 策 略 报 警 发 送 策 略 等 对 于 策 略, 可 以 设 置 优 先 级, 按 优 先 级 从 高 到 低 进 行 匹 配, 一 旦 匹 配 高 优 先 级 的 策 略, 即 停 止 策 略 匹 配 可 以 添 加 删 除 导 入 导 出 启 用 / 停 用 策 略 策 略 列 表 参 考 页 面 如 下 图 : 只 有 超 级 管 理 员 Admin 有 权 限 进 行 用 户 管 理 和 权 限 分 配, 其 他 系 统 用 户 只 能 查 看 自 己 的 用 户 信 息 可 以 在 本 系 统 实 现 用 户 和 权 限 管 理, 也 可 以 通 过 统 一 的 权 限 管 理 平 台 进 行 用 户 创 建 和 权 限 划 分 权 限 可 以 按 照 用 户 所 属 的 域 及 域 IP 接 入 设 备 类 型 和 IP 设 备 所 属 的 物 理 位 置 和 管 理 部 门 事 件 类 型 及 包 含 的 属 性 系 统 菜 单 等 方 面 进 行 划 分 本 系 统 具 体 的 用 户 和 权 限 管 理 需 求 如 下 : (1) 权 限 管 理 系 统 能 够 对 日 志 浏 览 添 加 删 除, 安 全 事 件 报 表 浏 览 重 点 保 护 单 位 信 息 报 警 相 关 配 置 等 进 行 权 限 控 制 (2) 角 色 管 理 系 统 超 级 管 理 员 可 以 创 建 修 改 删 除 本 系 统 的 角 色, 井 为 角 色 指 定 其 所 具 有 的 权 限 集 合 (3) 用 户 管 理 用 户 管 理 采 用 集 中 管 理 的 方 式, 即 由 系 统 超 级 管 理 员 进 行 各 单 位 用 户 的 创 建 修 改 和 删 除, 并 为 用 户 分 配 角 色, 每 个 用 户 对 应 一 个 或 多 个 角 色 - 22 -
系 统 约 束 新 创 建 用 户 在 第 一 次 登 陆 后, 必 须 更 改 初 始 登 陆 密 码 操 作 审 计 用 于 审 计 系 统 用 户 和 非 系 统 用 户 对 系 统 的 操 作 或 者 尝 试 操 作, 审 计 的 范 围 包 括 登 陆 和 登 出 操 作 任 何 对 系 统 的 查 看 修 改 和 删 除 操 作 并 可 以 对 操 作 日 志 进 行 备 份 参 考 页 面 如 下 图 所 示 : 系 统 可 以 内 置 用 于 用 户 和 权 限 管 理 的 操 作 管 理 员, 例 如 admin/admin.123; 内 置 用 户 操 作 日 志 审 计 的 审 计 员, 例 如 auditor/auditor.123 5.10 安 全 知 识 库 根 据 本 系 统 的 业 务 需 求 说 明, 在 本 系 统 增 加 安 全 知 识 库 功 能, 包 括 原 始 日 志 库 原 始 事 件 库 漏 洞 库 和 重 点 保 护 用 户 信 息 原 始 日 志 库 和 原 始 事 件 库 收 集 本 系 统 采 集 到 的 所 有 原 始 日 志 样 本 和 原 始 安 全 事 件 样 本 根 据 用 户 配 置 的 周 期, 定 期 将 汇 总 后 的 日 志 文 件 ftp 上 传 到 安 全 事 件 汇 总 分 析 与 数 据 挖 掘 子 系 统 固 定 目 录 下, 并 用 日 期 时 间 命 名 文 件 : 日 志 应 包 括 : 源 IP, 源 端 口, 目 标 IP, 目 标 端 口, 攻 击 方 向, 攻 击 类 型, 时 间, 所 属 单 位 省 份 等 信 息 ; 如 无 异 常, 则 文 件 内 容 为 空 漏 洞 库 包 括 CVE Bugtraq CNCRV NetEye 漏 洞 库 系 统 每 次 启 动 时 自 动 从 国 家 网 络 安 全 信 息 综 合 知 识 库 中 的 用 户 信 息 库 下 载 需 要 重 点 保 护 用 户 的 域 名 或 IP 对 应 列 表, 此 后 每 6 小 时 下 载 更 新 一 次 该 列 表 ; 系 统 也 可 根 据 用 户 指 令 即 时 下 载 更 新 列 表 - 23 -
5.11 自 身 审 计 NetEye 安 全 运 维 管 理 平 台 具 备 自 身 的 审 计 系 统, 审 计 NetEye 运 维 管 理 平 台 上 的 所 有 动 作, 系 统 上 的 操 作 权 限 和 审 计 修 改 权 限 进 行 了 分 离, 审 计 只 能 由 审 计 分 析 员 进 行 处 理, 从 而 确 保 审 计 信 息 的 完 整 性 保 密 性 和 有 效 性 - 24 -