6.1 网络安全需求分析与基本设计
6.1.1 网络安全戒胁概述
由于无处不在的Internet 和移动互联网的出现,企图侵入、破坏和丑化商用和企业
网络的尝试就变得源源不断和日益猖獗起来。计算机网络作为重要的基础资源向客户提
供信息,而建立安全的网络系统所要解决的根本问题是:在保证网络连通的同时,对网
络服务、客户应用进行管理,以保证网络信息资源的正确性不受影响。随着Internet
以电子商务、社交通讯为代表的网络应用日益发展,网络安全对于个人、国家已经变得
越来越重要。
伴随着信息化的快速发展,信息网络安全形势愈加严峻。信息安全攻击手段向简单
化、综合化演变,攻击形式却向多样化、复杂化发展,病毒、蠕虫、垃圾邮件、僵尸网
络等攻击持续增长。网络安全所面临的各种威胁越来越多。总体来说,网络所面临的威
胁是多种多样的,可以分为网络基础设施的安全威胁、网络主机的安全威胁以及网络客
户的安全威胁,也可以划分为网络内部的安全威胁和网络外部的安全威胁。
网络安全在维基百科上面的定义是,网络安全包括网络设备安全、网络信息安全、
网络软件安全。黑客通过基于网络的入侵来达到窃取敏感信息的目的,也有人以基于网
络的攻击见长,被人收买通过网络来攻击商业竞争对手企业,造成企业网络无法正常运
行,网络安全就是为了防范这种信息盗窃和商业竞争攻击所采取的措施。网络安全也有
自己的属性。通过这些属性,就能够对一个系统的网络安全的级别进行判断和分级。
网络安全的目标就是要实现信息系统的基本安全特征(即网络安全基本属性),并达
到网络通信所需的保障级别。网络安全的基本属性包括机密性、完整性、可用性、可追
究性和抗否认性等。机密性指系统之间的模块不被非授权者所获取或利用的特性,包括
数据机密和访问控制等方面。完整性指系统的展示以及传递的信患真实、准确和完备,
不被冒充、伪造和篡改的特性,包括身份真实、数据完整和系统完整等方 。可用性指
网络可被授权者需要的时候访问和使用的特性。可追究性指从一个实体的行为能够唯一
追溯到该实体的特性,可以支持故障隔离,攻击姐断和事后恢复。抗否认性指一个实体
不能够否认其行为的特征,可以支持责任追究、威慑作用和法律行动。网络安全的这些
属性在具体实现中的所达到的级别决定了此网络可以被完全信任的程度。与网络安全对应的就是安全威胁。由于计算机网络具有联结形式多样性、终端分布
不均匀性和网络的开放性、互连性、移动性等特征,致使网络易受黑客、恶意软件和其
他恶意的攻击。
目前尚没有统一的方法对各种威胁加以区分和分类,也难以完全理请各种威胁之间
的相互关系。不同威胁的存在及其严重性随着环境的变化雨变化。为了解释更好地对不
同类壁的网络威胁进行分类,以下是对基本的威胁进行一个简单的分类。安全威胁可以
大致分为网络基础设施威胁、网络主机(服务)威胁、网络客户的安全威胁,也可以分为
网络内部威胁、网络外部威胁。
网络基础设施威胁:主要指的是对于系统运行环境中的物理环境和通信链路的成
胁。网络物理安全是整个网络系统安全的前提。物理安全的威胁主要有地震、水灾、火
灾等环境事故造成整个系统毁灭、电源故障造成设备断电导致操作系统引导失败或数据
库新信息丢失、设备被盗、被毁造成数据丢失或信息泄漏以及数据信息的窃取或偷阔等
等。除此之外,网络入侵者还有可能在传输线路上安装窃听装置,窃取系统敏感信息;
或者干扰链路、破坏数据的完整性。
网络主机(服务)威胁:网络主机的威胁实际上指的就是为用户提供服务的系统所受
到的安全威胁。网络主机威胁最常见的是来自于 DoS( 中文为拒绝服务攻击)的攻击。 DoS
攻击一般是会通过大量合法或伪造的请求占用大量网络以及器材资源来消耗系统的带宽
或者资源来以达到瘫痪网络以及系统的目的。 DoS 攻击目前是最强大、最难防御的攻击
之一。踪了 DoS 攻击之外,还有例如通过攻击主机提供的服务来获取到服务器的权眼,
从南威胁到主机本身和主机上数据资源的安全,其中最常见的手法如 SQL 注入、恶意文
件上传、其他漏洞攻击等。
网络客户安全戒胁:网络客户的威胁主要是指恶意的攻击者去攻击终端的用户,包
括用户、浏览器和手机或者电脑上面的应用程序。网络钓鱼就是一个典型的网络客户安
全的威胁。利用用户的安全意识不够来窃取用户的敏感信息。还有类似于 XSS 攻击。
XSS 攻击通过在浏览器中插入 JavaScript 的脚本来获取用户的 Cookie 等信息。例如口令
破解,就是在客户端上不断地尝试猜测用户口令。对于人的攻击最常见的就是社会工程,
通过社会工程的方式可以用来欺骗系统中的用户以获得手机信息、计算机系统的访问权
限。由于所有的社会工程学攻击都建立在人决断产生认知偏差的基础上,所以相较于罚
络基础设施威胁和网络主机威胁,社会工程学的攻击一般是很难通过技术上予以防范的。
通常的做法一般都是加强职员、客户的安全意识,同时加强对系统的管理。
对于网络来说,由于网络的结构不间,面临的威胁存在差异。当网络结构中与因特
网相连,则由于因特网的开发性、国际性与无安全管理性,使得网络威胁的来源又可以
分为网络外部的戒胁、网络内部的威胁。
网络外部的威胁:如果系统内部局域网络与外部网络间没有采取...定的安全防护措
施,内部网络容易遭到来自外网入侵者的攻击。例如,通过网络监昕等先进手段获得内部网络用户的用户名、口令等信息,进而假冒内部合法身份进行非法登录,窃取内部网
重要信息:通过发送大量数据包对内部网络重要服务器进行攻击,使得内部网络超负荷
工作以致拒绝服务甚至系统瘫痪等等。
相对于网络外部所部署的安全防范措施,网络内部的安全措施是十分的薄弱的。所
以一旦网络内部受到了巨大的威胁,那么对于整个系统来说都是十分严重的。而网络内
部在一般情况下,恶意的攻击者是很难进入的。在大多数情况下,网络内部的威胁主要
是来自于内部人员。比如内部人员安全意识薄弱,将系统中的重要口令放在明显的地方,
容易泄漏或者是在网络上下载了木马程序或者是病毒程序,导致内网受到感染,威胁到
整个内网的安全;内部人员故意或者误用网络功能,越权使用网络,窃取数据资源,产
生严重的后果和损失。
近年来,由于国内国外的各类安全事件频繁发生,上到国家、社会,下到公司、个
人也都开始注重网络安全。从 2013 月斯诺登在香港将美国国家安全关于棱镜计划监
听项目的秘密文档披露给了英国《卫保》和美国《华盛顿邮报》之后,网络安全才真正地被全国,全球关注。在同年的 月"匿名组织"沙特分部分支发起了"沙特行动"
拿下了沙特外交部、财政部和情报总局,在 12 月份,中国央行和微博账号遭到了 DDoS
攻击。在 2014 年,网络安全事件的波及面也是越来越大,也是越来越严重。例如,中国
国内通用顶级域名服务器出现大规模的 DNS 解析故障,致使国内的银多网站都出现了
长时间无法访问的情况 OpenSSL 心脏出血漏润,该漏洞是近年来影响范围最大的高危
漏洞,涉及各大银仔、门户网站等 shellcode 漏洞,此漏洞的破坏力相比心脏出血漏洞
更大,黑客利用该漏洞可以破坏数据、关闭网络或者是对网络发起攻击。 2014 年的年底,
乌云漏洞平台报告称黑客通过撞库的方式,利用 12306 安全机制的漏洞获取了 13 万多条
的数据。在 2015 年里,虽然国家、企业对网络安全予以高度关注,但是安全事件还是层
出不穷。国内的有 xcodeghost 事件和网易用户数据库"疑似泄漏数量近 亿条"事件。
国外则出现了 Hacking team 淮漏事件。除了这些安全事件之外,也出现了许多重大的漏
洞,如 Java 反序列化漏洞、 redis 未授权访问漏洞、 Joomla sql 注入漏洞,通过此漏洞
可以获得后台数据管理员权限,进而获取网站敏感信息。虽然国家从整体层面上对网络
安全十分地重视,同时也在加强这方面的建设,但是网络安全事件还是不计其数,各种
网络安全的漏洞也是很多。总体来说,目前社会乃至全球,网络安全都是予以高度的重
视,国家也在技入更多的资源来建设网络安全,但到目前为止,网络安全的事态依旧是
很严峻的。
除了以上所说的常见的安全事件和漏桐,还有一种特殊的网络安全威协一-APT
APτ 的全称为 advanced persistent threat ,翻译为中文就是高级长期威胁,是指隐匿而持
久的电踏入侵过程,通常由某些人员精心策划,针对特定目标。其通常是出于商业或政
治动机,针对特定组织或国家,并要求在长时间内保持高隐蔽性。与 APT 攻击的专业性
和复杂性相对应,企业对其的防范困难。尤其是利用了。day 漏洞或者是社会工程学的手段来进行的 APT 攻击,更是难以防御。在网络安全日益被重视的今天, APT 攻击已经
是国家网络安全对抗的重要目标。
618
网络安全需求分析
建立安全体系结构的目的就是在管理和技术上保证安全策略得以完整准确地实现,
安全需求全面准确地得以满足,包括确定必须的安全服务、安全机制和技术管理以及它
们在系统上的合理部署和关系配置。
国际标准化组织(IS0)1989 年制定了自际标准《信患处理系统开发系统互联基本
参考模型第 部分:安全体系结构)) ,提出了 IS0/0SI 开放系统互联参考模型的安全体
系结构。这是一个普遍适用的安全体系结构,对具体的网络环境的安全体系结构具有指
导意义。自 6-1 显示的就是开放系统互连安全体系结构的示意匾。0 安全体系结构中包含了安全服务(Security Se ice) 、安全机制 (Security
Mechanism)和安全管理(Security Managemer时,并且明确了 OSI 网络层次、安全服务和
安全机制之间的逻辑关系。在此参考模型中定义了五大类安全服务,提供相关服务的八
大类安全机制以及相应的开发系统互联的安全管理,并且可根据具体的系统适当配置于
OSI 模型的七层协议中。
而在网络安全体系结构中的设计上借鉴了 IS0 的安全体系结构中的主要思想。如果
将网络安全看成一个自多个安全单元组成的集合。其中每一个安全单元都是一个整体,
包含了许多特性。网络安全体系结构则是由三个安全单元组成的,分别是安全服务,协
议层次和系统单元。网络安全体系结构的示意如图 6-2 所示。医中描述的就是一个三维的网络安全空间,它反映了网络安全需求和体系结构的共
性。图中的三维特性分别是安全服务,系统单元和协议层次。其中在每一个特性上面都
为它们提供了安全管理。安全管理就是连接这三个纬度,保证整个体系结构的安全性。
网络安全体系结构主要包括三部分内容:安全服务、协议层次、系统单元。针对网
络安全存在的各种类型的安全威胁,将会针对这些威胁定义一组安全服务。为支持这些
服务,在系统中定义了一些安全机制,同时安全管理由于不是正常的通信业务,主要是
为用户的通信通告安全支持和控制。
安全服务指的是该安全单元能解决什么安全威胁。一般来说,网络安全的威胁主要
是在来自于人的恶意行为可能造成的资源被破坏、信息地漏等等。安全服务主要包括了
以下六个方面 认证、访问控制、数据完整性、数据保密性、抗抵赖、审计和可用性。
①认证服务。认证服务提供某个实体的身份保护,在通信的某一个特定过程中,
如果某个实体声称具有特定的身份时,认证服务就提供一种方法来证实这个声称是否
正确。
由于在某种程度上,网络安全体系结构的其他安全服务都依赖于认证服务,或者和
认证服务紧密地结合,因此认证服务是一个重要的基础安全服务。通过认证服务在很多
情况下就可以杜绝像 CSRF (Cross-site request forgery ,跨站请求伪造〉这样的攻击。同
时在保障系统的物理安全时,也会起到一定的作用。
②访问控制服务。访问控制服务经常和认证服务一起使用。访问控制服务就是对
某些确认身份的实体,限制其对某些资源的访问。访问控制服务可以防止未授权的实体
访问资源,所谓未授权的访问就是未经授权的使用、修改、销毁数据资源以及执行指令代码等。访问控制服务直接支持保密性、完整性、可用性和认证安全性,其中对保密性、
完整和认证所起到的作用十分明显。访问控制是实现授权的一种方法。它涉及到通信和
系统的安全问题。由于必须在网络上传输访问控制信息,所以它对通信协议具有很高的
安全要求。
③数据完整性服务主要提供了可恢复的连接完整性、不可恢复的连接完整性,选
择字段的连接完整性、无连接完整性、选择字段无连接完整性等安全服务。数据完整性
服务直接保证数据的完整性。所有的数据完整性服务都能够对付新增或修改数据的企图。
④数据保密服务,数据保密性服务保护信息不泄露或不暴露给那些未授权想掌握
该信息的实体。这种服务有以下几个方面:连接保密性、无连接保密性、选择字段保密
性、业务流程保密性。
⑤抗抵赖性,抗否认服务与其他安全服务有根本的不同。它主要保护通信系统不
会遭到系统中其他合法用户的威胁,而不是来自位置攻击者的威胁。抗抵赖服务的触发
点不仅仅由于在通信各方之间存在着相互欺骗的可能性,另外它也反映了一个现实,即
没有任何一个系统是完全完备的,而且也可能出现通信双方最终达不成一致协议这样的
情况。抗抵赖服务可采取以下两种形式:数据起源的抗抵赖和传递过程的抗抵赖。
⑥审计服务主要是对系统的数据和业务流程进仔安全审计,找出其中可能存在的
漏洞或者是薄弱环节。同时也收集可用于安全审计的数据,以便对系统的记录和活动进
行独立地观察和检查。
⑦可用性服务,这是整个网络安全体系结构所提供的最基本的服务。网络安全首
先要保证系统的可用性然后在此基础上保证系统的安全性。
系统单元指的是该安全单元解决什么系统环境的安全问题。对于现代的互联网,系
统单元可以分为五个不同环境:物理环境、应用平台、系统平台、网络平台、通信平台。
物理环境,如硬件设备、网络设备等,包含该特性的安全单元解决物理环境的安全
问题。例如使用交换机代替集线器可以缓解网络窃听问题。
应用平台主要指的是各种不同的应用程序和中间件。应用程序是在操作系统上安装
和运行的。包含该特性的安全单元解决应用程序所包含的安全问题。一般是指数据在操
作和资源在使用的时候的安全威胁。
系统平台则指的是操作系统。包含该特性的安全单元解决端系统或者中间系统(网
桥、路由器等)的操作系统包含的安全问题。一般是指数据和资源在存储时的安全威胁。
网络平台则指的是网络传输。包含该特性的安全单元解决网络协议所造成的安全问
题。一般是指数据在网络上传输的安全威胁。例如加密技术可以解决数据在网络传输时
的安全问题。
通信平台则主要指的是通信线路。包含该线路的安全单元主要解决的是通信线路所
存在的安全问题。包括系统软硬件设计、配置及使用不当,物理电磁辐射引起的信息泄
漏等方面的问题。协议层次是互联网的 TCPIIP 协议的基础。安全单元的这个特性描述了该安全单元
在网络互联协议中,解决了什么样的互联问题。
物理层设计在物理通信道上传输原始比特,处理与物理传输介质有关机制的、电器
过程的接口。在物理层上传输的单元是信号。
链路层。链路层分为介质访问控制和逻辑链路控制两个子层。在链路层上传输的单
元是比特。
网络层。网络层负责将数据从物理连接的一端传递到另一端,即所谓的点到点通信。
它的主要功能是寻找路径,以及与之相关的流量控制和拥塞控制等。在网络层上传输的
单元是网络数据包。
传输层。传输层的主要目的在于弥补网络服务与用户需求之间的差距。传输层通过
向上提供一个标准、通用的界面,使上层与通信子网(下三层)的细节相隔离。传输层的
主要任务是提供进程间通信机制和保证数据传输的可靠性。
应用层。应用层向用户提供最常用旦适用的应用程序,包括电子邮件、文件传输、
网页浏览等。应用层描述了端对端之间的通信。
以上就是在网络安全体系结构中不同的三个特性的介绍和说明。除了这三个特性之
外,安全管理是这三个特性的"粘合剂"保证了这三个特性之间有效的结合。安全管理
的主要作用是实施一系列的安全政策,对系统和网络上的操作进行管理。安全管理包含
三个部分:系统安全管理、安全服务管理、安全机制的管理。
系统安全管理主要是涉及到整体的网络安全环境的管理,例如安全事件的管理,包
括时间报告、存储和查询等:安全服务管理则涉及特定安全服务的管理,其中包括指定
安全服务可使用的安全机制、对可使用的安全机制进行协商:安全机制管理:安全机制
管理涉及的是特定安全机制的管理,包括密钥管理、加密管理、数字签名管理、访问控
制管理、路由控制管理等。
6.1.3 网络安全设计原则
从网络安全角度看,网络安全防护系统的设计与实现应按照以下原则:最小权限原
则、纵深防御原则、防御多样性原则、防御整体性原则、安全性与代价平衡原则、网络
资源的等级性原则。
最小权限原则:任何对象应该只有具有该对象需要完成其指定任务的权限,限定权
限使用的范围、空间、时间等,减少资源的攻击00. 从而减少困侵袭所造成的损失。
纵深防御原则:要求网络安全防护系统是一个多层安全系统,避免成为网络中的"单
失效点"要部署有多重的防御系统,这样就可以在其中的一个系统被攻破之后后续还有
其他的防悔系统来保障系统的安全。
防御多样性原则存在技术和防御方式陪个方面。在技术方面,要保障主机安全,网
络安全,同时要注意防范病毒和木马。市在防御方式上面则可以部署防火墙、 IDS 、蜜罐等等手段保护系统安全。防御多样性是要求在系统中的不同组件中都需要不是一定的
安全产品,同时还要结合多种不同的安全产品来共同保证系统的安全。安全防御性原则
的实施就避免了系统的仅仅使用单一的安全措施和服务,以此来保障系统的安全性。
网络安全的整体性原则:要求在网络发生被攻击、破坏事件的情况下,必须尽可能
地快速恢复网络信息中心的服务,减少损失:同时在网络系统各个点上部署安全防御措
施,避免出现安全的木桶效应。因此信息安全系统应该包括安全防护机制、安全检测机
制和安全晌应机制。安全防护机制是根据具体系统存在的各种安全威胁采取的相应的防
护措施,避免非法攻击的进行。安全检测机制是检测系统的运行情况,及时发现和制止
对系统进行的各种攻击。安全响应机制是在安全防护机制失效的情况下,进行应急处理。
安全性评价与平衡原则:对任何网络,绝对安全难以达到,也不一定是必要的,所
以需要建立合理的实用安全性与用户需求评价与平衡体系。安全体系设计要正确处理需
求、风险与代价的关系,做到安全性与可用性相容,做到组织上可执行。评价信息是否
安全,没有绝对的评判标准和衡量指标,只能取决于系统的用户需求和具体的应用环境,
具体取决于系统的规模和范围,系统的性庚和信息的重要程度。
标准化与一致性原则:安全体系是一个复杂的系统工程,涉及人、技术、操作等要
素。单靠技术或单靠管理都不可能实现。因此,必须将各种安全技术与运行管理机制、
人员思想教育与技术培训、安全规章制度建设相结合。
网络资源的等级性原则:等级性原则是指要根据不同的情况设置不同的安全层次和
安全级别。良好的信息安全系统必然是分为不同等级的,包括对信息保密程度分级,对
用户操作权限分级,对网络安全程度分级(安全子网和安全区域),对系统实现结构的分
级(应用层、网络层、链路层等),从而针对不同级别的安全对象,提供全面、可选的安
全算法和安全体制,议满足网络中不同层次的各种实际的需求。
另外,还有阻塞点原则,即理想的网络安全防护系统应该是互联网中的安全控制点,
在此把它叫做"阻塞点"它简化了网络的安全管理,便于对网络通信进行监控和审计。
由于政策规定、服务需求的不明确,环境、条件、时间的变化,攻击手段的进步,
安全防护不可能一步到位,可在一个比较全面的安全规划下,根据网络的实际需要,先
建立基本的安全体系,保证基本的、必须的安全性。随着今后网络规模的扩大及应用的
增加,网络应用和复杂程度的变化,网络脆弱性也会不断增加,调整或增强安全防护力
度以保证整个网络最根本的安全需求。
6.1.4 网络安全基本设计
随着Intemet 在全球的日趋普及,计算机网络己经深入军事、教育、政府、商业等
各行各业,成为社会重要的基础设施。如果计算机网络的正常运行受到威胁,将会影响
人们的学习、工作和生活。
高等教育和科研机构是互联网诞生的摇篮,也是各种网络技术最早的应用环境。全国各国的高等教育都是最早建设和利用互联网技术的行业之一。高校校园网最先应用最
先进的网络技术,网络应用普及率也很高,同时用户群密度比较活跃,然后校园网由于
自身的特点也是安全问题比较突出的地方。
校园网络安全是指校自网信息系统和信息资源不受自然和人为有害因素的威胁和
危害。广义的校园网网络包括实体安全、运行安全、数据安全、软件安全和通信安全等。
其中实体安全主要是指校园网硬件设备和通信线路的安全,其威胁来自自然和人为危害
等因素。信息安全包括数据安全和软件安全,其威胁主要来自信息破坏和信息泄漏。狭
义的校园网网络安全是指校园网网络的信息安全以及凡是涉及到网络上信息的保密性、
完整性、可用性、真实性、可控性的相关技术和理论。
目前,对校自网网络安全构成威胁的因素很多,归结起来有以下凡点:
1.对网络硬件设备的破坏
这种威胁是目前校园网中比较常见的安全威胁,主要表现为对校园网络线路的破
坏,例如施工不慎挖断线路、室内装修剪短线路、网络交换设备的损坏。
- 窃取和干扰网络传输媒介上承载的信号
这种威胁主要是以窃听和干扰正常通信为目的的,主要表现方式有:校园网内一些
恶意用户在局域网内介入非法终端或在传输线路上非法安装接收/转发设备,对网络传输
媒介上的电磁信号进行屏蔽、窃听和分析,对其传播进行人为干扰。
- 对邮件服务器进行攻击
恶意用户利用校园网内邮件服务器系统的缺陷攻击邮件服务器,而常见的邮件服务
器缺乏有效的邮件过滤机制和邮件转发限制机制。对邮件服务器进行的攻击的常见方式
有:一类是中继攻击,即远程攻击邮件服务器向外发送邮件。另一类攻击是垃圾邮件,
通过大量发送垃圾邮件,造成邮件服务器阻塞,增大校园网流量,甚至系统崩愤。
- 针对应用服务器的攻击
校园网中较易受到攻击的应用服务器是 DNS 服务器、 Web 应用服务器。对 DNS
务器的攻击有缓存区中毒、域劫持、域传送等。对 Web 服务器的攻击更是十分多样。最
常见的就是口令入侵,由于校园网的管理人员来说缺乏一定的安全意识和相关的安全知
识,在很多情况下会使用软件中默认的用户名和密码,这样就为口令入侵提供了可能性:
Web 服务器存在 SQL 注入和文件上传漏洞导致服务器上信息泄露和主机被控。
- 管理者和使用者的威胁
严格的管理是校园网安全的重要措施。实际上,很多学校都属于这方面的管理,对
网络的管理疏忽大意,对网络安全的保护不够重视,这些都是校园网安全所需要面临的
问题。除了管理者之外,还有学生的因素。由于校园网主要是防御外部的攻击,在校园
网的内部主要是为学生们提供服务的,在内部的防护则较为的薄弱。但是对于具有较高
的黑客能力的学生,他们可能更加方便地入侵到校园网的管理内网中,如果这些学生在
校园网的内网中安装了木马或者是配置了后门程序,那么对于校团网的管理者来说,也
是很难发现的。以上都是目前高校校园网中普遍存在的弊病。但是对于一个具体的高校的校园网,
它所面临的实际的安全威胁还要具体的分析。相应地,校园网安全系统的设计和实现也
会有所不同。下面~某校园网为例来具体说明校园网安全系统的设计问题。
该校园网络安全系统的建设必须立足于全校系统整体网络安全。安全设计方案要求
立足于学校对校园网络平台建设的统一要求,从学校整体网络安全需求考虑,制定一套
网络安全的整体设计方案,包括基本安全如网络防火墙、防病毒等,需要制定有关的网
络安全的管理制度,安全策略等。该网络系统应建成一个以宽带技术为基础、提供多层
次服务、支持多媒体应用的信息服务网络。从结构上看,其网络结构应该包括三个层次:
核心层、汇聚层、接入层。接入层:主要功能是为最终用户既过网络接入。汇聚层:是
网络接入层和核心层之间的分界点。核心层:核心层的主要目的是尽可能快地交接数据。
主要是用来提供交换区块间的连接、提供到其他区块的访问。总体来说,需要建设一个
高速、高效的网控中心,提供多种网络功能服务和安全服务,主要负责业务信息数据服
务器网络、业务网的完善与安全运行管理、网控中心设备的运行维护:赋值内部局域网、
办公楼局域网的运行管理和维护:负责对外提供网络介入相关业务等。
6-3 是一个典型的校园网的网络体系结构示意图。从图中可以看出,校园网的网
络体系结构包括校园网的网络边界设备,核心及骨干设备,网络介入层设备,网络服务
提供设备和这些设备的连接方式以及该结构采用的协议和技术。该校园网络一般有边界
路由器,高性能的核心路由机,各分布的三层路由交换机,大量的二崖可阿管接入交换
机以及接入认证系统、防火墙、 IDS 、内容过滤系统、流量分析系统、网络设备管理系
统等网络硬件设备根据上面网络体系结构的设计思想和校园网络所遇到的网络安全成胁,校园网络需
要组合必要的安全设备和安全服务来构建网络安全系统,提供路由安全、路由过滤、防
火墙、 IDS VPN、电子邮件安全、 Web 安全等。
1.路由安全
具有一个安全路由体系结构的网络与一个路由结构设计拙劣的网络相比,前者更不
容易受攻击,不易出现维漏。设计适当的路由基础结构还能够帮助网络在遭受攻击期间
降低故障时间。
- 路由过滤
适当的路由过滤对于任{可实现良好的网络都是重要的。在校园网中,确保路由过滤
用于过滤那些进入校园网的假的和不受欢迎的路白,并且确保只有真正包含在内部网络
上的路由才能允许通过。路由过滤也用于隐藏某一块网络。阿时,通过配备适当的防火
墙和其他认证机制,路由过滤也能够阻挡从安全性较低的网络区到安全性高的网络区的
访问。常见的路由设置方案有静态路由和路由认证。但是这两者的使用均有一定的局限
性。所以很多时候,不能使用单一的路由方法来用作路由过滤,要结合多种路由设置方
法。同时还不能将路由过滤作为网络安全的单一手段。
- 防火墙设置
设置防火墙并正确配置防火墙都很重要 在校园网中,防火墙的设置应该需要满足
以下原则。
(1)防火墙应该尽可能设置在网络最终出口和入口的校园网边界。这样专用网络中
最大数量的设备能够受到防火墙的保护,间时也有助于校园网和公用网络保持分明的
界眼。
(2) 除了将防火墙设置在网络入口点之外,某些情况可能也需要将防火墙设置在校
园网内部。比如校匮网中的财务处服务器、图书馆网段或教务处服务器所在的网段都需
要设置防火墙。这些服务器都需要被保护议避免网络中的其他用户访问。
(3)在多数情况下,防火墙不应该与其他的网络设备,比如路由器并行设置。这样
可能导致防火墙被旁路。同时,我们也需要避免在网络拓扑中加入任何可能导致防火墙
被旁路的设备。
随着防火墙技术的发展,防火墙又有了新的特性可以进一步增强我们的网络安全,
比如过滤 SYN 泛洪、 ICMP 泛洪、 欺骗等网络攻击。利用防火墙的配置,能够限制每
个用户的连接数甚至根据部分应用层服务特性阻脐比如电驴、 BT P2P ffl 或限制带
宽,这为保证 HTTP 之类的应用提供了重要安全保障和带宽保障。
- 虚拟专用隔。TPN) 的设置
虚拟专用网 VPN 综合了传统数据网络的性能优点和共享数据网络结构的优点,能
够进行远程访问,连接内部网和外部网,同时价格低廉。在降低成本的同时还能保证对
网络带宽接入和服务不断增加的需求。利用 VPN 特性在 Intemet 上组建世界范围的内部虚拟网。利用Intemet 的线路保证网络的互联性,利用隧道、加密等 VPN 特性可以保证
信息在整个内部虚拟网上的安全传输。内部虚拟网通过一个使用专有连接的共享基础设
施连接各校旺,使它们拥有与专用网络相同的服务,包括安全、服务质量、可管理性和
可靠性。并且,如果使用扩展的虚拟专用网,能够很容易地外部网进行部署和管理,学
生计算机可以通过学生专用许可连接至校园网内部,通过这种方式可以有效地对校园网
进行安全管理。所以,通过 VPN 的方式不仅可以连接学校的各个分校区,同时还可以
将校园网的各种服务延伸至校园外供老师、学生使用。
- 电子邮件服务器安全
电子邮件是校园网中最难管理和维护的系统之一。随着用户不断增多,邮件系统所
面临的安全问题日益增多,例如垃圾邮件、中继利用等。所以校自网安全的电子邮件系
统必须能够有效地消除垃圾邮件、病毒邮件、部分网络入侵。作为一个安全的电子邮件
系统应该具备~下功能 系统本身具有较强的稳定性和可靠性;应具有与防病毒系统集
成的病毒邮件查杀、处理能力:具有灵活的垃圾邮件防范机制:具有严格的发信认证机
制和反邮件中继功能,从市避免本身成为垃圾邮件和病毒邮件的发送源。一个安全的邮
件服务器一般会具有邮件传输代理、邮件过滤器和邮件分发代理。邮件传输代理需要具
有较高的健壮性,即使在重负荷之下仍然可以工作。同时还需要具有良好的安全性,最
好是具有多层防御结构,能够有效地抵御恶意入侵者。最好是可以运行在较假的权限之
下,不可以通过网络访问与安全相关的本地应用程序。
- DDoS 防御
在校园网中最常见的 DDoS 的攻击方式通常是利用系统的漏橱,恶意占用大量的
CPU 资源和内存资源,导致受害主机系统服务性能下降甚至造成系统瘫痪。由于 DDoS
攻击的复杂性,很难依靠某种单一的系统或产品防御 DDoS 的攻击。通常情况下,在校
自网内防御 DDoS 攻击能力的措施有以下凡种:高性能的硬件设备抵抗 DoS 甚至 DDoS
攻击:充足的网络带宽和系统优化:安装专业的抗 DDoS 防火墙。
- 身份认证
如今的数字化校园通常包括了自动化办公、财务信息系统、教务管理、图书馆系统、
电子邮件系统、就业管理系统等应用,其中都需要进行身份的认证并且对不同身份所拥
有的角色进行授权,而校园网就常常需要面对各种应用系统在用户管理过程中的分散管
理的问题。解决这个问题的有效方法就是采用统一、集中管理用户访问极限的认证系统。
通过建立一个统一身份认证平台,将校园网中用户登录系统的基本验证信息统一存储、
统一管理,对应用系统进行统一授权,这样就可以为不同应用系统提供用户管理服务。
校园阿统一身份认证系统,将用户信息资源统一保存到认证服务器中,保证了信息资源
的稳定、可靠、安全。使用统一的认证系统提供的接口连接服务,系统就可以很好地支
持基于平台的各种应用系统的调用,简单易实现。同时,各应用系统只需保留角色和权
限控制,用户和角色的管理由应用系统自行管理,从而简化了应用系统中用户管理模块的建设和后期维护。
- 病毒防范和补丁服务
在学校网络中心配置一台高效的服务器,安装一个网络版杀毒软件系统中心,负责
管理校自肉内所有主机网点的计算机,然后在各主机结点分别安装网络版杀毒软件的客
户端。同时为了安全和管理起见,管理员需要对网络中心的杀毒软件进行定期的更新。
而杀毒软件的选择自前在市场上也有很多的产品。具体选择什么样的产品还需要根据学
校具体'情况而定。与此同时,还需要注意的是封锁系统安全漏洞。在校园网的管理过程
中,要及时下载和安装各种补丁、更新程序、升级操作系统,封锁系统安全漏擂。这样
对于保护网络和信息系统的安全有很大的帮助,可以有效地防止一些攻击者利用操作系
统或各种应用软件的漏洞对校园网资源进行非法访问和恶意篡改。
- IDS 的设置
不同于防火墙, IDS 入侵检测系统是一个监听设备,主要是对流量进行基于网络特
征、协议分析以及流量异常等方式的检测,并对检测到的异常和攻击事件记录到攻击数
据库中,并且可以和其他的交换机、防火墙配合使用进行整体防御。因此,一般都是将
IDS 部署在关键流量流经的链路上。这里的关键流量一般指的是,来自高危网络区域的
访问流量和需要进行监视的流量。鉴于目前大部分的网络区域是交换式网络结构,所以
IDS 在交换机网络中的位置是选择以下的地方,服务器区域的交换机上、 Intemet 介入路
由器之后的第一台交换机上、重点保护网段的局域网交换机上。一个典型的 IDS 的部署
方案如图 6-4 所示。在部署了 IDS 系统之后, IDS 能够实时分析校园网外部以及校园网
内部的数据通信信息,分辨入侵攻击,在校园网网络系统收到危害前以各种方式发出警
报,并且及时对网络入侵采取相应措施,最大限度保护校园系统的安全。通过多级、分
布式的网络监测、管理、控制机制, IDS 能够有效对校园网中的关键资源进行控制和危
险预警。
- WAF
防火墙主要是防范校园网外部的攻击,但是如果要有效地保证校屈网网站站点的安
全性,就需要使用到 WAF 技术。 WAF Web Application Firewall 的简称,中文翻译为
Web 应用防火墙。 WAF 是一种网页监控与恢复系统,基于对 HTTPIHTTPS 流量的双向
分析,对网站页面进仔实时监控。要在系统中部署井且利用好 WAF 需要进行一系列的
步骤和操作。首先,要在校园网站 Web 服务器启动监控端服务,两站这时就会处在网页
被保护监控保护状态。其次是网页保护设置、监控管理的工作。在控制端登录控制台,
连接监控端主机进行设置,进行用户管理,添加或删除监控的目标文件或吕录,设置备
份服务器。管理员平时要注意日志文件的观察。对日志文件的分析可以即使发现安全薄
弱点和已被入侵的站点,并且完整的网站日志在出现网络安全事件后可能也是因溯追踪
的重要线索通过以高校校园网的网络安全建设为例,从网络安全所存在的安全威胁的各个方面
对目前校园网存在的安全威胁进行了分析,同时以网络安全体系结构为核心,以网络安
全的设计原则作为准则,对校自网进行了网络安全的设计,从十个方面来对校园网的网
络安全进行了安全部署。通过目前的网络安全设计,能够有效地解决目前校自网所面临
问题。但是,安全防范体系的建立不是一劳永逸的,校园网络自身的情况不断变化,
新的安全问题不断涌现,必须根据情况的变化和现有体系中暴露出的一些问题,不断地
对此体系进行及时的维护和更新,保证肉络安全体系的良性发展,确保它的有效性和先
进性。同时,利用漏洞扫描其不定期的检查整个网络、主机和服务的安全缺陷和安全漏
洞,及时打补了,更新安全策略。
6.2 网络安全产品的配置与使用
6.2.1 网络流量监控和协议分析
随着网络技术的快速发展,信息交流的形式也从原来低带宽要求的文件传输、商页
新闻、电子邮件和论坛等升级到网络图片、语音逼话及视频会议等大流量业务,问络从
文字时代步入到多媒体时代。与此同时,互联网所承载的业务种类和应用数量也在不断
增长,因此所需要的带宽与之前相比成指数级增长,使网络带宽资源趋于紧张。此外,
随着电子商务、电子支付、数字货币、网络银行等各类新业务的开发,网络内容安全变
得越来越严重。基于网络的各种企业应用迅速增长,企业网络规模随着企业规模的扩大
也在不断增加,企业需要对内网和外网进行严格约束。这几个问题是信息化社会迫切需
要解决的,就目前来看,解决这些问题的最重要方案之一就是对网络流量进行监控,如
何设计高速网络环境下提供监测能力的企业级流量监控系统是重要的研究课题。
网络流量状况是网络中的重要信息,利用流量监测获得的数据,可以实现棋下目标
①负载监测:将流量监测获得的网络流量数据作为输入参数,利用统计方法和先
验知识,通过负载特性分析过程,可以得到网络的当前负载状态。
②性能分析:利用流量信息,可以分析得到网络的性能状况,例如链路利用率等,
以定位和防止网络中的性能瓶颈,提高网络性能。
③、网络纠错:复杂的网络环境和丰富多样的应用类型,往往会导致网络故障的发
生。通过分析流量信息,可以判定故障发生的位置和导致的原因,例如广播风暴、非法
操作等,并采取措施解决故障并避免再次发生。
③网络优化:流量工程的目的是为了优化网络性能,其前提是获取网络中的流量信息,
在此基础上通过网络控制,例如资源分配、流量均衡等操作,实现网络优化的目标。
⑤业务质量监视:现代网络面临的紧迫任务是为用户提供可靠的业务质量保障。而用
户获得的服务质量以及网络供应商可提供的服务能力都必须通过流量数据分析获得。⑥用户流量计费:如何在高速宽带网络中实现基于流量的用户计费是目前网络管
理领域的热点问题,实现高效的流量计费解决方案必须依靠流量监测技术的进步。
⑦入侵检测:安全问题是网络应用中的一个重要方面,入侵检测系统是目前保障
网络安全的重要手段。入侵检测的一个重要内容就是通过分析网络流量,判定攻击行为,
以采取必要的防御措施。
③协议调测:在进行协议设计和应用开发时,必须经过实际网络环境检验的过程。
当新的协议或应用加入到网络中,必须观测它们产生的数据流量,以判定协议或应用的
操作是否正常,是否会对网络性能造成损伤。
6.2.1.1 网络流量监控工作原理
网络流量是单位时间内通过网络设备或传输介质的信息量(报文数、数据包数或字
节数〉。对在网络中不同位置通过不同方法采集不自空间粒度和不同时间粒度下的网络流
量,并借助于数理统计、随机过程和时间序列等数学手段针对预先所定义的一系列网络
流量的相关属性对网络流量展开分析与研究,得到网络流量的不同属性在其构成、分布、
相关性和变化规律与趋势等方富的特征,称为流量监测。网络流量监控就是通过分析和
研究网络上所运载的流量特性,从中抽取能够刻画网络流量特征的参数,进而通过对网
络流量建模模拟和性能分析,寻找可调控的性能参数,对流量实施有效的控制、改进和
优化网络性能。
网络为大多数串户的应用提供连通性的媒介,以 TCP/I 协议拔为基础和核心的网
络遵循并实现了信息隐藏的原则,将具体的用户级的网络应用抽象为底层的数据帧/包的
发送和接收,网络管理人员通过关注和研究数据包/帧形成的网络流量数据,可以了解整
个网络的运行态势、网络负载状况、网络安全状况、流量发展趋势、用户行为模式、业
务与站点的接受程度,为网络的运行和维护提供重要依据。因此流量监控对于网络性能
分析、异常检测、链路状态监测、容量规划等发挥着重要作用。
1.网络流量监控的内容
流量监测中所监测的流量通常采集自主机节点、服务器、路自器的接口、链路和路
径等。所监测流量的实体,即流量监测过程中所需要关注的可以量化表示的基本参数,
主要包括:
(1)流量大小。即在不同的聚合层次上、特定时间间隔下来集得到的比特数/字节数
或者是数据包数所表示的流最大小,主要包括其在网络正常负载或高负载下的流量数值、
最大值、中值、平均值、最小值和方差等。
(2) 吞吐量。即单位时间内的比特数/字节数或者数据钮数,一般也用流量速率表示。
根据监测目的的不同,单位时间的时闰粒度的选取具有较宽的范围,可以是微秒、纳秒,
也可以是日、周、月或年等。
(3)带宽情况。可描述网络的使用状况,其主要包括特定链路或者路径的容量带宽、
可用带宽等。(4) 时间计数。指的是网络流量在时间结构上的属性,通过时间来刻画网络流量的
动态变化情况,主要包括流量速率的高峰、低谷、突发和抖动等所出现的时刻;并发连
接/会话/应用的高峰、低谷、突发和抖动等所出现的时刻;数据包到达的时间间隔、特
定协议完成特定功能的数据包,例如, ICMP CInternet Control Messages Protocol, ICM
的主机不可达和网络不可达、 TCP CTransmission Control Protocol, TCP) SYN 包和
RST 包,等等。到达的闰隔、流到达的时间间隔、会话/会话建立的时间间隔:流的持续
时间、会话/应用的持续时间和 MPLS CMu1tiple Protocol Label Switching, MPLS) 路径
的持续时间等等。
(5) 延迟情况。主要包括数据包通过路由器时的排队延迟、节点对之间的单向延迟、
往返延迟、延迟变化等。
(6) 流量故障。指的是流量本身中的意外和错误,主要包括错误数据包封装、数据
包重传和数据包丢包等的比例、速率和突发模式等。
- 网络流量监控技术
网络流量监测技术主要包括:基于数据采集探针的流量监控技术、基于
CSimple Network Management Protocol, SNMP) IRMON CRemote Network Monitoring,
RMON) 的流量监控技术、基于 etflow/sFlow 的流量监控技术以及基于实时抓包的流
量监控技术等这 种常用技术。
(1)基于数据采集探针的监控技术
数据来集探针是专门用于获取网络链路流量数据的硬件设备。按实现方式可以分为
软件架构和硬件架构。使用时是通过交换机流量镜像端口或直接将其串接在待观测的链
路上,对链路上所有的数据报文进行处理,提取流量监测所需的协议字段甚至全部报文
内容。
流量探针可以实时对流量数据进行采集记录,经过汇聚和预处理将流量信息发送到
后端数据库。通过分析软件可进行实时监视,图表显示分析统计结果或导出报表文件,
通过条件设置还能够利用流量探针的数据捕获功能对网络流量进行实时采集或流量镜
像,进行报文的协议分析。
硬件架构的数据来集探针是为流量监测目的专门设计的技术方案,能够做到高速端
口的限速流量采集,提供对 GE 甚至 2.5GPOS 链路的支持。探针采用无源分光器或镜像
方式接入网络,不影响原有设备的传输和性能。流量采集过程不需要现有网络设备的参
与,路由器交换机可全力用于路由和转发。探针技术不依赖于设备本身的流量统计功能,
就能够精确记录所有报文的流量信息,还可根据用户要求定制灵活高效的数据采集策略,
最终满足用户对流量监测的需求。
流量探针的安装很简单,可以用于高速的网络而不影响网络性能,适合部署在汇聚
层、骨干层或某些网间互连的重要或关键链路上。如果价格合理也可以部署在接入层到
汇聚层的边缘。由于探针必须放置在物理链路上,因此不同类型的端口需要不同接口的探针,自前主要有 FE GE OC-3 POS/ATM 2.5G POS 等。探针方法需要部署新的设
备,并且一个探针同时只能监测一条或几条链路的流量信息。对于全网流量的监测需要
采用分布式方案,在每条链路部署一个探针,再通过后台服务器和数据库,收集所有探
针的数据,做全网的流量分析和长期报告。与其他的 种方式相比,基于硬件探针的最
大特点是能够提供丰富的从物理层到应用层的详细信息。但是硬件探针的监测方式受限
于探针的接口速率,一般只针对 1000Mb以下的速率,而且探针方式重点是单条链路的
流量分析。
(2) 基于 SNMPIRMON 的流量监控技术
SNMP (Simple Network Management Protocol, SNMP) TCP!IP的标准网络管理
协议。基于 SNMP 的流量信息采集,实质上是跚试仪表通过提取网络设备代理提供的
Mffi (Management Inforτnation Base , Mffi) 收集一些具体设备及流量信息有关的变量。
Mffi 定义了节点设备的对象标识树,每个对象表示设备的一种状态或数据(如接口发送、
接收的报文数和字节数)。基于 SNMP 收集的网络流量信息包括:输入字节数、输入非
广播包数、输入广播包数、输入包丢弃数、输入包错误数、输入未知协议包数、输出字
节数、输出非广播包数、输出广播包数、输出包丢弃数、输出包错误数、输出队长等。
RMON 协议是对 SNMP 标准的扩展,它定义了远程监视的标准功能以及远程监控
代理的接口,主要对一个网段乃至整个网络的性能数据进行采集和测量。 RMON 关注网
络链路崖的统计、分析和告警,市 RMON 关注网络层和应用层的性能监测,在 RMON
基础上增加了协议分布和探针配置等项目。 RMON 通过两种方法收集数据:一种是将
RMON 代理嵌入网络设备使其对外提供 RMON 功能;另一种是通过专用的 RMON 探针,
网管直接从探针获取信息并控制网络设备。
(3)基于 NetFlovv/sFlovv 的流量监控技术
NetFlovv 流量信息采集是基于 Cisco 提供的 NetFlovv 机制实现的网络流量信息采集。
NetFlovv Cisco 之专属协议,已经标准化,并丑 Juniper Extreme 、华为等厂家也逐渐
支持, NetFlovv 由路由器、交换机自身对网络流量进行统计,并且把结果发送到第三方
流量报告生成器和长期数据库。一旦收集到路由器、交换机上的详细流量数据后,便可
为网络流量统计、网络使用量计价、网络规划、病毒流量分析,网络监测等应用提供技
术依据。同时, NetFlovv 也提供针对 QoS (Quality of Service, QoS) 的监测基准,能够
捕捉到每一个数据流的流量分类或优先性特性,而能够进一步根据 QoS 进行分级收费。
NetFlovv Cisco 公司提出的网络数据包交换技术,它同时可用来记录网络流信息。
一个网络流是从给定的源到目的端的单向的一系列数据包,它使用源和目的端点的 IP
CIntemet Protocol, IP) 地址和传输层端口号、协议类型、服务类型(乃pe ofService, ToS)
以及输入接口等来标记网络流。
NetFlovv 采用三层体系结构(数据输出设备、数据收集器和数据分析器)完成流数据信
息从采集、汇聚、输出、接收、过滤、存锚到分析的过程。一般 NetFlovv 采用集中的工作站或服务器同时收集多个路由设备的上报数据。 NetFlow 的数据输出要求先在路由器
和交换机上定制 NetFlow 流输出,并选择输出流的版本、个数、缓冲区的大小等,配置
相应流量收集器的 地址、端口等信息,此时路由器或交换机即可以 UDP(User Datagram
Protocol, UDP) 的方式向外发送流信息,然后在 NetFlow FlowCollector 端,配置接 没端
口号、设置汇聚、过滤策略、流量文件存放目录、格式等等。一般来说, NetFlow
FlowCollector 都选用 UNIX 工作站来收集数据, NetFlow FlowCollector 收集的数据将存
放在本地磁盘中。同时,它也可以通过网关以 SOCKET 方式发送信息到其他网管分析软
件,如 Cisco 公司的 NetFlow FlowAnalyzer 流量分析软件。也可以直接读取存放 NetFlow
FlowCollector 工作站中的数据文件,对其进行分析处理。例如将这些数据应用到网络仿
真中,仿真出实际网络运行的性能参数,为网络设计和规划、运营维护等领域服务。
与其他的方式相比,基于 NetFlow 的流量监测技术属于中央部署级方案,部署简单、
升级方便,重点是全网流量的采集,而不是某条具体链路。 NetFlow 流量信息采集效率
高,网络规模越大,成本越低,拥有很好的性价比和投资回报,但开启 NetFlow 功能需
要占用路由器的 CPU 存储资源,对设备的转发性能有较大影响,特荆是对汇聚层、骨干
层的 GE 2.5GPOS 接口的影响尤为明显。市且基于连接上报的流数据量很大,给传输、
处理和存错造成极大困难。目前一般采用抽样技术,针对不阔的应用采用 100-1000 的抽
样比,但势必损失流量的许多细节。
sFlow 也是一种嵌入在路由器或交换机内的基于抽样的流量监测技术。 sFlow 的目标
是为了实现高速网络中多设备、多端口的基于应用的流量监瓣。 sFlow 代理软件采用数
据来样机制,将抽样流的流量信息以 sFlow 报文格式发送给流量收集器进行流量分析,
同时支持大量的 sFlow 代理。
(4) 基于实时抓包的流量监控技术
基于实时抓包的流量监控技术提供详细的从物理层到应用层的数据分析。但该方法
主要侧重于协议分析,而非用户流量访问统计和趋势分析,仅能在短时间内对流经接口
的数据包进行分析,无法满足大流量、长期的抓包和趋势分析的要求。常见的产品有 NAI
公司的 Sni旺泣如 ,以及免费的 Tcpdump Ethereal 等。
- 流量监控系统的评价标准
(1)有效性
能够全面准确地监控所有流量数据,是流量监控系统设计的首要目标,这直接地决
定了监控系统的价值。监控系统必须能保证所有的数据流量都能被监测到,必要时可以
迅速准确地送往后处理器。
(2) 可靠性
可靠性指的是流量监控系统能否长时间稳定的工作。在网络中,不仅存在着大量的
各式各样的通信数据,而且随时会有各种缺损、被人为篡改的数据包,突发的流量以及
病毒、非法入侵等,这就在客观上要求网关在处理各种数据的时候,保证可以长期的稳定正常工作,而不会因为各种突发事件失控,导致丢失数据。
(3)实时性
由于流量监控系统一般直接部署在网络出口上,控制着用户所有的数据流量,因此
要求控制系统应该在尽量不影响用户正常的网络应用的情况下,进行流量的监视和过滤,
南且要求系统能实时地对数据做出解析,判断是否要拦截和上报。
6.2.1.2 协议分析
网络流量监控分析的基础是协议行为解析技术,主要包含协议描述和协议行为解和
两个环节。协议描述环节是为应用层协议建立协议描述库的过程。协议描述库中包含了
各个应用层协议的正则表达式描述和状态划分信息,根据目标协议的状态划分,能够使
用这些正则表达式从目标应用层协议的通信数据中提取相关的协议信息,进行协议行为
分析,它是协议行为解析能够正常进行的基础,它的建立依赖于对各个应用层协议标准
的掌握和协议行为审计系统需要对目标协议进行分析的深度。协议行为解析环节是利用
协议描述库进行协议行为解析的流程,包括协议识知、正则表达式选取、加载到匹配引
擎运行、协议信息处理、输出结果信息等几个关键的过程。目前的主要方法有常用端口
识别、深度包检测 CDeep Packet Inspection, DPI)、深度流检测 (Deep Flow Inspection,
DFI) 以及这凡种方法的混合。常用端口识别技术是根据协议通信五元组中的端口号来识
别应用的,如常用的 HTTP 协议一般采用 80 端口,以协议所用的端口号为舶来识别 HTTP
协议。当前,由于采用自定义端口、随机端口甚至加密隧道等应用日益增多,采用常用
端口识别已经很难满足需要。深度流检测是根据各类应用的连接数、单个阻地址的连接
模式、上下行流量的比例关系、数据包发生频率等数据流的行为特征,来对流量的应用
类型进行这分的技术,可以较好地识别出应用的类型(如是否 P2P 应用等)。而 DPI
术是一种基于特征字的识别技术,可根据不同协议的特征(包括协议所使用的端口、协议
报文负荷(payload) 中的特定字符串或特定的二进制数据等)来检测和识别出具体的应用
协议。
1.深度流检测技术(D
流是一定时间内具有相同的目的地址、源地址、目的端口地址、源端口地址和传输
协议报文的集合。深度流检测(DPI)就是以流为基本研究对象,从庞大网络流数据中提取
流的特征,如流大小、流速率等,从而判断一个流是否正常的技术。
各类网络安全问题中,数据流可能产生一系列异常,如 heavy-hitters 持续大流量,
当下载恶意软件时), heavy-changers 瞬时流量变化,当发送一个大的敏感文件时),高
速流(当频繁交互时) , super spread 流(广播流,当攻击其他主机时〉以及较小流(当
发送控制命令时),此时,使用深度流捡测技术就能从中发现异常。深度流检测技术由于
不用对应用层数据进行深挖,只需要提取流特征以后做统计,故具有良好的性能,并且
可以查出一些加密的异常,因此,可作为防御的第一步,先检测出异常的数据流,然后
对异常数据流做进一步的深度挖掘,从丽找到各种攻击威胁的源头。深度流检测技术主要分为三部分:流特征选择、流特征提取、分类器。其中常见的
流特征有:
·流中数据包的总个数:
.流中数据包的总大小;
.流的持续时间;
·在一定的流深度,流中包的最小、最大长度及均方差;
.在一定的流深度,流中最小、最大时间及均方差:
·在一定的流深度,某方向上的数据包总和。
常见的特征选择算法有 BIF (Best lndividual Feature, BIF) 算法、 MIFS (Mutual
lnforτnationFeature Selection , MIFS) 算法、 MIFS-U (Mutual lnformation Feature
Selection-Uncertainty, MIFS礼J)算法、 FCBF (Fast Correlation-based Fi1ter, FCBF)
法等,用于选择影响因子最大的流特征,便于之后的攻击流量识别。
分类器先以样本集训练出分类模型,然后对待识别的数据流统计特征进行分析,识
别出与 APT 攻击有关的恶意流量。分类器中常见的分类方法有贝叶斯、 SVM ( Support
Vector Machine, SVM) 、神经网络、决策树等。
在深度流检测中,首先对会话流进行识别,提取其流特征,然后经由分类器进行分
析,如果判断为异常,则可采取相应的处理行为:如果判断为可疑流量,则可结合其他
方法如上下行流量对称法、时间跨度均衡法、行为链关联法进行延迟监控判别。
- 深度包检测技术(D I)
深度包检测(DPI)指的是通过相关技术检测数据包的有用载荷,而不是简单的检测数
据包的头部。所谓"深度"是和普通报文检测的分析层次相比较而言的"普通报文检测"
仅分析数据包的 层以下的内容,如传统的"五元组"包括协议类型、源地址、目的地
址、源端口和自的端口等,而深度包检测除了对前面所述的内容进行解析外,还增添了
对应用层载荷的分析和识别。
目前,深度包检测技术可以用多种分析方法来识别和分类数据流量,这些方法包括
端口识别法、字符串匹配法、数值属性法、行为和启发式方法等。我们主要利用字符串
匹配法和行为和启发式方法实现上述功能。
字符串匹配的任务就是把当前数据包中应用层载荷的特定内容与协议标准定义的
期望值进行比较,检查其是否符合协议标准的规定,从而确定应用层协议的种类,以及
检测相关敏感关键字。行为识别是针对某种协议的行为和动作的分析,行为识别技术通
常用于无法根据协议判断的业务的识别。启发式识别通常可以归结为对数据包业务的检
查以及业务统计参数的提取。一般情况下,行为和启发式识别结合在一起使用,提供更
完善的评估能力。
6.2.1.3 网络协议分析工具
- Sniffer
Sniffer ,也可以称为嗅探器,它是一种基于"被动侦昕"原理的网络分析方式,能
够快速定位网络故障,并能捕获网络故障数据包,帮助网管人员分析和处理故撞数据包,
有效提高网络管理水平。对于 Windows 操作系统,只要安装了 Sni茸址,就相当于把一台
计算机变成一台嗅探器,它可以侦听到任何到达网卡的数据帧。运用这种技术方式,可
依数据流动情况,监视网络的状态以及网络上传输的信息。 ISS CIndus Standard
Specification, ISS) Sniffer 有过这样的定义 Sniffer 是利用计算机的网络接口截获目
的地址为其他计算机的数据报文的一种工具。
网络嗅探器一般由 部分组成:①网络硬件设备。②实时分析程序。该数据帧中
所包含的数据,是为了发现网络性能问题及故障,不同于入侵检测系统之处在于它侧重
于网络的性能和故障方面,而非侧重发现黑客行为。③监昕驱动程序。首先截获数据流,
然后进行过滤并将数据存入缓冲区。④解码程序。把接故到的加密数据进行解密,同时
构造自己加密数据包并发送到网络中。
当前的局域网大多数都为以太网的结构。以太网的数据都是以帧(Frame)作为单位来
进行传输的,因为帧在物理上广播,所以同一个物理网段上的所有的主机的网卡都可接
收这些以太网帧。网卡有 种工作模式:广播模式、多播模式、直接模式和混杂模式
C Promiscuous Mode) ,网卡缺省工作模式为广播模式和直接模式。网卡收到传输来的数
据帧,网卡内的单片程序先判断目的 MAC CMedia Access Control, MAC) 地址,根据
工作模式判断是否接收,并在接收后产生中断信号并通知 CPU ,否则就丢弃不管。
Sni 工具软件却可以把网卡设置成为混杂模式,在这工作模式中,阿卡不会对目
的地址进行判断,雨会直接对收到的每个数据帧产生硬件的中断提醒操作系统进行处理,
这样,我们就可以通过软件编程实现相应的捕获I;Á及分析,进一步掌握数据报文的每宇
段的含义,从而实现对网络的数据报文的监听及分析。由此看出, Sniffer 的工作在网络
环境最底层,拦截在网络上进行传送的所有的数据,并且通过相应的软件进行处理,实
时的分析数据内容,进一步的分析所处网络的状态以及整体的布局。实际的应用中,
Sniffer 分软与硬件两种。 Sniffer 软件的优点是容易学习、使用,相对比较便宜,但是其
缺点则是不能抓取到网络中的所有传输数据,在某些特定的情况下有可能不能真正了解
网络的故障以及运行的情况:而硬件 Sniffer 则被称之为协议分析仪,可以获取到网络上
所有的数据,并且对网络的状况的分析也较为准确。如iffer 一般具有的功能模块及其作
用如图 6-6 所示。
Sniffer 具有如下特点:
①高性能的网络流量捕获能力,能够记录网络链路上的网络流量信息:
②流量的高级统计分析能力,能以协议、数据包大小等来统计流量分布:③强大的协议解码能力和专家分析能力,能够解析各种数据包:
Sniffer 通常运行在路由器或有路由功能的主机上,以方便截获数据:
Sni 既可以是硬件,也可以是软件,实现了 Sniffer 技术的硬件或软件就成为
一个 Sniffer (即网络嗅探器)。
- Wireshark
Wireshark (前称 Ethereal) 是一款免费开源的协议解析器,是目前世界范围内应用最
广泛的网络协议解析软件之一。在 GNUGPL 通用许可证的保障范围内,使用者可以免
费取得该软件及其源代码,并可以根据自身的需要对 Wireshark 进行定制或扩展。它使
inPCAP 作为接口,直接与网卡进行数据报文交换。
Wireshark 工作界面是可视化的图形界面,分为上、中、下三部分:上部分列出所有
捕获到的数据包,可以看到各个数据包较详尽的总结性信息;中间部分为数据包协议信
息,用来显示某个指定数据包经过网络各层使用的协议信息:工作界面下部分是显示指
定数据包的内容,该内容以十六进制形式显示,也就是数据在物理层上传送时的最后
形式。
WireShark 能够在网卡接口处捕捉数据包、并实时显示包的详细协议信息:能够打
开/保存捕捉的包、导入导出其他捕捉程序支持的包数据格式:能够在网卡处有选择性捕
捉数据包、在捕捉到的包中也可以有选择性的显示不同条件的数据包:还统计分析结果(比如 TCP UDP 流、各个协议层统计信息等) ,同时扩展了大量的
Ethereal(Wireshark 前身)既不支持的协议,支持在 UNIX Wíndows 平台下进行开发。
其系统结构如图 6-7 所示。Wíreshark 系统结构的 个功能模块如下:
( GTK 1/2: 图形窗口编程工具。
Core: 将其他模块连接起来,起到综合调度的作用。
( Epan: Wíreshark 对协议的具体解析,其中协议解析器的开发包括内置(buílt-ín)
和插件(在 plugín) 的方式。
Wín-/líbpcap: 底层抓包工具,提供了一整套的抓包函数库。
Capture: 抓包引擎。
Wíretap: 向磁盘读写包文件,包括 libpcap 和其他格式的包文件。
Wíreshark 的结构主要由 Capture Core wín-/líbpcap WíreTap Díssector 几个核心
模块构成。综合调度模块 Capture Core 调用底层抓包工具 wín-/líbpcap 获得网络数据,并
调用磁盘读写包模块 WíreTap 写入本地磁盘。因为数据是二进制文件,所以必须谓用解
析器模块 Díssector 对二进制数据进行协议解读,并把协议部分的各个字殷信息进行详细
地呈现。解析器 Díssector 的核心工作就在于数据包详细内容窗口部分的树影结构的维
护,并结合过滤器、数据包列表等部分,进行筛选与信息的呈现。当ffl 户需要对新协议
进行开发,实质上就是对 Díssector 进行拓展, Díssector 可以是内置形式的(Buí1d-间,也
可以是插件形式的(plug-ín) ,所以,基于 Wíresha汰的协议解析器开发有两种模式,即:uild-in Plug-in
- NBAR
章网络安全技术与产品 639
基于网络的应用识别(Network-Based Application Recognition, NBAR) ,是在 Cisco
IS0 12.0(5)XE2 中引入的一个功能。它查看数据包的前 512 字节,囱此, NBAR 可以检
测识别各种应用协议,包括使用静态端口的、非 TCPIUDP lP 层协议、使用动态端口
的、伪装其他端口的(采用深度报文检查,检查某些位置的宇段,不是全部载荷都检查,
又称为 Application Inspection) 0 NBAR 还支持用户定义的应用,比如使用某个端口等。
这样也可以识别这些应用并对其分类。
NBAR 可以通过分析 OSI 参考模型第 层黠第 层的信息对流量进行分类,设置
NBAR 第一步就是建立审查的流量分类。 NBAR 检查可以帮助我们做很多事情,如应用
类型、连接的具体地址、连接中的数据和数据包的长度。基于匹配标准, NBAR 将匹配
的流量放进特定的类(或组)中。在建立了分类规则之后,建立用来标识流量策略,对于
lP 流量,我们使用 lP 优先级来对流量进行分组(类)0 IP 优先级标准使用 包头中的 ToS
CType ofService, ToS) 域中的位来分类流量。当流量进入路由器时就执行这两步,然后
当流量离开路由器上的一个特定的外出接口时,定义对被标记的流量将采取什么操作。
我们在流量优先级控制上通常使用 QoS C Quality of Service, QoS) ,这将使得数据包被
发送接口之前,首先需要排成队列。而 NBAR 可以为这些流量定义其他策略,限制其带
宽,甚至丢弃这些流量。
NBAR 包含了一种叫发现特征的协议(Protocol Discov Feature) ,用它可以轻易发
现那些传输过程中的应用协议,可以在端口上做进出流量和流速统计。要实现对某种流
量的控制,就要在 Cisco 的路由器上实现对 PDLM CPacket Description Language Module,
PDLM) 的支持。 PDLM 即数据包描述语言模块,它是一种对网络高层应用的协议层的
描述,例如协议类型、服务端日号等,它可以让阳AR 适应很多已有的网络应用,同时
还可以通过定义,使 NBAR 支持许多新兴的网络应用,并且利用 PDLM 可以限制一些
网络上的恶意流量。
- MRTG
ARffl 户定义的定制应用程序分类,使用户可以指定自己的匹自己条件来识别端口
范围以及特定端口上基于 TCP UDP 的应用程序。在网络管理维护的过程中,为了全
面衡量网络运行状况,就需要对网络状态做更细致、更精确的测量。而多路由器流量图
示器 MRTG C Mu1ti Router Traffic Grapher ,孔但τG) 就是一个基于 SN孔。(Simple Network
Management Protocol, SNMP) 的监控网络链路流量负载的工具软件,利用它可以从所有
运行 SNMP 协议的设备上(如服务器、路由器、交换机等)抓取到信,息,以非常直观的方
式显示给南户,而且它所耗用的系统资源较小,这对于网络管理员来说是非常重要的。
简单网络管理协议(SNMP)是基于 TCP!I 的互联网管理协议,它是由 SGMPC Simple
Gateway Monitoring Protocol) 协议发展而来的。 SNMP 是一个应用层的协议,用来在SNMP 服务器和 SNMP 代理之间提供一种格式化的信息通讯。 SNMP 的结构由三部分组
SNMP 服务器, SNMP 代理和 MIB (Management Infonnation Base, MIB) 0 SNMP
服务器是用 SN岛。来控制和监控网络设备的系统,通用的网络管理系统叫做网络管理系
统例MS)o 阳。代理是一个软件系统,用来维持网络设备的数据并在需要时向管理系
统报告这些数据,它和 MIB 同在被管理的设备上。 MIB 是一个网络管理信息的虚拟的
信息存锚区,由被管理的对象的集合组成。 SNMP 服务器可以向 SNMP 代理发出请求来
得到并可以改变 MIB 的值, SNMP 代理可以响应这种请求,但是 SNMP 也可以不依赖
于这样的请求而直接主动的向 SNMP 服务器发出通告,告诉服务器网络中的状态情况。
MRTG 是一个基于 SNMP 协议的监控网络流量和主机资源的开放源代码的管理工
具。它通过 SN孔。请求得到被监控对象的流量信息,将这些流量信息以 PNG 格式的图
形表示,并将包含这些图形的 HTML 文档通过 Web 方式显示给南户,非常直观地显示
流量负载。 MRTG 是用 Perl 语言编写的,可以工作在 UnixILinux Windows NT/2003
等环境下。 MRTG Perl 脚本南 SNMP 来读取路由器的流量信息,创建代表被监控网络
连接的图形,这些图嵌入在 Web 页面中。
MRTG 主要自 个模块组成。基础模块:包括定义管理信息结构 SMI 要求的数据结
构,提供相应的方法并通过 SNMP 操作获取被管对象信息的 SNMP 模块和 MRTG 支持
模块;日志文件: MRTG 使用的日志文件以 ASCII 文本形式来记录测得的流量数据,由
Rate Up 模块进行更新:日志更新和给图工具:在该模块中, MRTG 使用 Perl 语言程序
来完成日志文件的更新和统计图形的生成:配置和网页组织工具 MRTG 提供了相关的
配置文件生成工具 maker 和网页组织工具 indexmaker 0 cfgmaker 利用 SNMP 协议读取
被管设备中的对象信息,自动生成该设备的框架配置文件, Indexmaker 通过读取配置文
件中的 Target 描述获得对象信息,并用这些信息组织成该对象的 HTML 页。
6.2.2 网御 SIS-3000 安全隔离与信息交换系统(网闸, NetGap)
6.2.2.1 简介
网御 81S-3000 系列是网御星云(原联想、网御〉依靠多年信息安全产品研发的积累,
严格遵照国家有关主管部门的设计规范要求,生产出的具有完全自主知识产权的安全隔
离与信息交换系统。它采用多主机隔离结构,在业内首次提出并实现专有 SIS 安全隔离
技术,把安全性(Security) 、智能性(Intelligence) 、高效性(Speed)完美地结合在一起。该系
统安装应南方便,通过对连接和数据包的获取、阻断、分离、检测、重组、交换、恢复、
连接等一系列安全操作完成数据的隔离与交换,而这些复杂的安全检测操作对用户而言
是透明的,最大限度地保证了用户应用的方便性。同时,该系统根据不同应用,量身定
制多个功能模块,满足用户的不同应用需求,主要包括:文件交换模块、数据库传输模
块、邮件传输模块、安全浏览模块、 FτP 访问模块、 TCP/UD 访问模块、安全通道模块、
统一用户认证模块等。其工作原理如图 6-8 所示。6.3 网络安全风险评估实施
6.3.1 基本原则与流程
6.3.1.1 基本原则
1.标准性原则
信息系统的安全风险评佑,应按照 GB/T 20984-2007 中规定的评估流程进行实施,
包括各阶段'性的评估工作。
- 关键业务原则
信息安全风险评估应以被评估组织的关键业务作为评估工作的核心,把涉及这些业
务的相关网络与系统,包括基础网络、业务网络、应用基础平台、业务应用平台等作为
评估的重点。
- 可控性原则
(1)服务可控性
评估方应事先在评估工作沟通会议中向用户介绍评估服务流程,明确需要得到被评
估组织协作的工作内容,确保安全评估服务工作的顺利进行。
(2) 人员与信息可控性
所有参与评估的人员应签署保密协议,以保证项目信息的安全:应对工作过程数据
和结果数据严格管理,未经授权不得泄露给任何单位和个人。
(3)过程可控性
应按照项目管理要求,成立项目实施团队,项自组长负责制,达到项目过程的可控。
(4) 工具可控性
安全评估人员所使用的评估工具应该事先通告用户,并在项吕实施前获得用户的许
可,包捂产品本身、测试策略等。
- 最小影晌原则
对于在线业务系统的风隆评估,应采用最小影响原则,即首要保障业务系统的稳定
运行,前对于需要进行攻击性测试的工作内容,需与用户沟通并进行应急备份,同时选
择避开业务的高峰时间进行。
6.3.1.2 基本流程
• GB/T 20984-2007 规定了风险评估的实施流程,根据流程中的各项工作内容,一般将风险评估实施划分为评估准备、风险要素识别、风险分析与风险处置四个阶段。其中,
评估准备阶段工作是对评估实施有效性的保证,是评估工作的开始:风险要素识别阶段
工作主要是对评估活动中的各类关键要素资产、成胁、脆弱性、安全措施进行识别与赋
值:风睦分析阶段工作主要是对识别阶段中获得的各类信息进行关联分析,并计算风险
值:风险处置建议工作主要针对评估出的风险,提出相应的处置建议,以及按照处置建
议实施安全加固后进行残余风险处置等内容。
6.3.2 识别阶段王作
识别阶段是风险评估工作的重要工作阶段,对组织和信息系统中资产、威胁、脆弱
性等要素的识别,是进行信息系统安全风险分析的前提。
6.3.2.1 资产识别
资产是对组织具有价值的信息或资源,是安全策略保护的对象。在风险评估工作中,
风险的重要因素都以资产为中心,威胁、脆弱性以及风险都是针对资产而客观存在的。
威胁利用资产自身脆弱性,使得安全事件的发生成为可能,从而形成了安全风险。这些
安全事件一旦发生,对具体资产甚至是整个信息系统都将造成一定影响,从商对组织的
利益造成影响。因此,资产是风险评估的重要对象。
不同价值的资产受到同等程度破坏时对组织造成的影响程度不同。资产价值是资产
重要程度或敏感程度的表征。识另 资产并评估资产价值是风险评估的一项重要内容。
1.资产分类
在一个组织中,资产的存在形式多种多样,不同类别资产具有的资产价值、面临的
威胁、拥有的脆弱性、可采取的安全措施都不同。对资产进行分类既有助于提高资产识
别的效率,又有利于整体的风险评估。
在风险评估实施中,可按照《信息安全技术信息安全风险评估规范)) C GB/T 20984
-2007) 中资产分类方法,担资产分为硬件、软件、数据、服务、人员以及其他 大类。
具体资产分类请参考《信息安全技术信息安全风险评估规范)) CGB/T 20984-2007)
- 资产调查
资产调查是识别组织和信息系统中资产的重要途径。资产调查一方面应识别出有哪
些资产,另一方面要识别出每项资产自身的关键属性。
业务是组织存在的必要前提,信息系统承载业务。信息系统的正常运行,保证业务
的正常开展,关乎组织的利益。通过资产调查,应确定评估对象中包含哪些信息系统,
每个信息系统处理哪些种类业务,每种业务包括哪些具体业务功能,以及相关业务处理
的流程。分析并清楚理解各种业务功能和流程,有利于分析系统中的数据流向及其安全
保证要求。
在信息系统中,业务处理表现为数据处理和服务提供,数据和服务都是组织的信息
资产。在识别各种业务后,应进行数据处理和服务的识别,确定各种数据和服务对组织的重要性,以及数据和服务的保密性、完整性、可用性、抗抵赖性等安全属性,从而确
定哪些是关键资产。
信息系统依赖于数据和服务等信息资产,而信息资产又依藏于支撑和保障信息系统
运行的使件和软件资源,即系统平台,包捂物理环境、网络、主机和应用系统等,其基
础设施如服务器、交换机、防火墙等称之为系统单元:在系统单元上运行的操作系统、
数据库、应用软件等称之为系统组件。在数据和服务等信息资产识别的基础上,根据业
务处理流程,可识别出支撑业务系统运行所需的系统平台,并且识别出这些软硬件资源
在重要胜、保密性、完整性、可用性、抗抵赖性等安全属性。
为保证风险评估工作的进度要求和贡量要求,有时不可能对所有资产做全面分析,
应选取其中关键资产进行分析。根据评估目标和活围,确定风险评估对象中包含的信息
系统。
(1)识别信息系统处理的业务功能,以及处理业务所需的业务流程,特别应识别出
关键业务功能和关键业务流程。
(2) 根据业务特点和业务流程识别业务需要处理的数据和提供的服务,特别应识别
出关键数据和关键服务。
(3)识别处理数据和提供服务所需的系统单元和系统组件,特别应识别出关键系统
单元和关键系统组件。
系统单元、系统组件均可作为安全技术脆弱性测试的测试对象。所有资产均可作为
安全管理脆弱性跚试的测试对象。
资产调查的方法包括阅读文档、访谈相关人员、查看相关资产等。一般情况下,可
通过查阅信息系统需求说明书、可行性研究报告、设计方案、实施方案、安装手册、用
户使用手册、测试报告、运行报告、安全策略文件、安全管理制度文件、操作流程文件、
制度落实的记录文件、资产清单、网络拓扑图等,识别组织和信息系统的资产。
如文档记录信息之间存在互相矛盾,或存在不清楚的地方,以及文档记录信息与实
际情况有出入,资产识别须就关键资产和关键问题与被评估组织相关人员进行核实,并
选择在组织和信息系统管理中担任不同角色的人员进行访谈,包括主管领导、业务人员、
开发人员、实施人员、运维人员、监督管理人员等等。通常情况下,经过阅读文档和现
场访谈相关人员,基本可清晰识别组织和信息系统资产,对关键资产应进行现场实际
查看。
- 资产赋值
在资产调查基础上,需分析资产的保密性、完整性和可用性等安全属性的等级,安
全属性等级包括 很高、高、中等、低、很低五种级别,某种安全属性级别越高表示资
产该安全属性越重要。保密性、完整性、可用性的五个赋值的含义可参考《信息安全技
术信息安全风险评估规范)) (GB/T 20984-2007)
因资产保密性、完整性和可用性等安全属性的量化过程易带有主观性,可以参考如下因素,利用加权等方法综合得出资产保密性、完整性和可用性等安全属性的赋值等级:
(1)资产所承载信息系统的重要性:
(2) 资产所承载信息系统的安全等级:
(3)资产对所承载信怠安全正常运行的重要程度;
(4) 资产保密'性、完整性、可用性等安全属性对信息系统,以及相关业务的重要
程度。
资产价值应依据资产保密性、完整性和可用性的赋值等级,经综合评定确定。资产
价值等级包括:很高、高、中等、低、很低五种等级,每种等级含义可以参考《信息安
全技术信息安全风险评估规范)) (GB/T 20984-2007)
综合评定的方法可报据信息系统所承载的业务对不同安全属性的依赖程度,选择资
产保密性、完整性和可用性最为重要的一个属性的赋值等级作为资产的最终赋值结果:
也可以根据资产保密性、完整性和可用性的不同等级对其服值进行加权计算得到资产的
最终赋值结果,加权方法可根据组织的业务特点确定。评估小组可根据资产赋值结果,
确定关键资产范围,并围绕关键资产进行后续的风险评估工作。
- 资产赋值报告
经过资产识别和资产分析,确定了组织和信息系统中的资产,明确了资产价值以及
相应的保密性、完整性、可用性等安全属性情况,了解资产之间的相互关系和影响,识
别出重要资产,在此基础上,可形成资产列表和资产娥值报告。资产赋值报告是进行威
胁识别和脂弱性识别的重要依据。
资产赋值报告中,应包括如下内容:
(1)各项资产,特黯是关键资产的资产名称、类别、保密性服值、完整性服值、可
用性赋值、资产价值以及资产所承载的信息系统:
(2) 通过资产保密性、完整性、可用性计算资产价值的方法:
(3)关键资产说明等。
6.3.2.2 威胁识到
威胁是指可能导致觉害系统或组织的不希望事故的潜在起因。威胁是客观存在的,
无论对于多么安全的信息系统,它都存在。威胁的存在,组织和信息系统才会存在风险。
因此,风险评估工作中,需全面、准确地了解组织和信息系统所面临的各种成胁。
1.威胁分类
按照、《信息安全技术信息安全风险评估规范)) (GB/T 20984-2007) 威胁分类方法,
可威胁分为软硬件故障、物理环境影响、无作为或操作失误、管理不到位、恶意代码、
越权或滥用、网络攻击、物理攻击、泄密、篡改、抵赖 11 类。
根据威胁产生的起因、表现和后果不同,威胁可分为:
(1)有害程序。有害程序是指插入到信息系统中的一段程序,危害系统中数据、应
用程序或操作系统的保密性、完整性或可用性,或影响信息系统的正常运行。危害程序包括:计算机病毒、蠕虫、特洛伊木马、僵尸网络、混合攻击程序、网页内嵌恶意代码
和其他有害程序。
(2) 网络攻击。网络攻击是指通过网络或其他手段,利用信息系统的配置缺陷、协
议缺陷、程序缺陷或使用暴力攻击对信息系统实施攻击,并造成信息系统异常或对信息
系统当前运行造成潜在危害。网络攻击包括:拒绝服务攻击、后门攻击、漏洞攻击、网
络扫描窃听、网络钓鱼、干扰和其他网络攻击。
(3)信息破坏。信息破坏是指通过网络或其他技术手段,造成信息系统中的信息被
篡改、假冒、地露、窃取等。信息破坏包括:信息篡改、信息假冒、信息泄露、信息窃
取、信息丢失及其他信息破坏。
(4) 信息内容攻击。信息内容攻击指利用信息网络发布、传播危害国家安全、社会
稳定和公共利益、企业和个人利益的内容的攻击。
(5) 设备设施故障。设备设施故障是指由于信息系统自身故障或外固保障设施故障,
造成信息系统异常或对信息系统当前运行造成潜在危害。设备设施故障包括:软睫件自
身故障、外围保障设施故障、人为破坏和其他设备设施故障。
(6) 灾害性破坏。灾害性破坏指由于不可抗力对信息系统造成物理破坏。灾害性破
坏包括:水灾、台风、地震、雷击、辑塌、火灾、恐怖袭击、战争等。
(7)其他威胁。
- 威胁调查
威胁是客观存在的,任何一个组织和信息系统都面临威胁。但在不同组织和信息系
统中,威胁发生的可能性和造成的影响可能不同。不仅如此,同一个组织或信息系统中
不同资产所面临的威胁发生的可能性和造成的影响也可能不同。威胁调查就是要识别组
织和信息系统中可能发生并造成影响的威胁,进而分析哪些发生可能性较大、可能造成
重大影响的威胁。
威胁调查工作包括:威胁源动机及其能力、威胁途径、威胁可能性及其影响。
(1)威胁源动机及其能力
威胁源是产生威胁主体。在进行威胁调查时,首要应识别存在哪些威胁源,同时分
析这些威胁源的动机和能力。根据威胁源的不同,可以将威胁分为非人为的和人为的。
对信息系统非人为的安全威胁主要是自然灾难。典型的自然灾难包括:水灾、台风、
地震、雷击、明塌、火灾、恐怖袭击、战争等。自然灾难可能会对信息系统造成毁灭性
的破坏。另外,由于技术的局限性,造成系统不稳定、不可靠等情况,也会引发安全事
件,这也是非人为的安全威胁。
人为的安全威胁是指某些个人和组织对信息系统造成的安全威胁。人为的安全威胁
主体可以来自组织内部,也可以来自组织外部。
从威胁动机来看,人为的安全威胁又可细分为非恶意行为和恶意攻击行为。非恶意行为主要包括粗心或未受到良好培训的管理员和用户,由于特殊原因而导致的无意行为,
造成对信息系统的破坏。恶意攻击是指出于各种自的而对信息系统实施的攻击。恶意攻
击具有明显的吕的性,一般经过精心策略和准备,并可能是有组织的,并投入一定的资
源和时间。
不同的危险源具有不同的攻击能力,攻击者的能力越强,攻击成功的可能性就越大。
衡量攻击能力主要包括:施展攻击的知识、技能、经验和必要的资金、人力和技术资
源等。
恶意员工具有的知识和技能一般非常有限,攻击能力较弱,但恶意员工可能掌握关
于系统的大量信息,并具有一定的权限,而且比外部的攻击者有更多的攻击机会,攻击
的成功率高,属于比较严重的安全威胁。
独立黑客是个体攻击者,可利用资源有限,主要采用外部攻击方式,通常发动零散
的、无目的的攻击,攻击能力有眼。
国内外竞争者、犯罪团伙和恐怖组织是有组织攻击者,具有一定的资源保障,具有
较强的协作能力和计算能力,攻击目的性强,可进行长期深入的攻击准备,并能够采取
外部攻击、内部攻击和邻近攻击相结合的攻击方式,甚至进行能单的分发攻击方式,攻
击能力很强。
来自国家行为的攻击是能力最强的攻击,国家攻击行为不仅组织严密,具有充足资
金、人力和技术资源,而且可能在必要时实施高隐蔽性和高破坏性的分发攻击,窃取组
织核心机密或使网络和信息系统全面瘫痪。表 6-12 分析了典型的攻击者类型、动机和
特点。在识别威胁源时,一方面要调查存在哪些威胁源,特别要了解组织的客户、伙伴或
竞争对手以及系统用户等情况;另一方面要调查不同威胁源的动机、特点、发动威胁的
能力等。通过威胁源的分析,识别出威胁源名称、类型(包括自然环境、系统缺陷、政
府、组织、职业个人等)、动机(非人为、人为非故意、人为故意等)。
(2) 威胁途径
威胁途径是指威胁源对组织或信息系统造成破坏的手段和路径。非人为的威胁途径
表现为发生自然灾难、出现恶劣的物理环境、出现软硬件故障或性能降低等:人为的威
胁手段包括 主动攻击、被动攻击、邻近攻击、分发攻击、误操作等。其中人为的威胁
主要表现为:
主动攻击为攻击者主动对信息系统实施攻击,导致信息或系统功能改变。常见的主
动攻击包括=利用缓冲区溢出 (Buffer Overflow, BOF) 漏洞执行代码,协议、软件、
系统故障和后门,插入和利用恶意代码(如:特洛伊木马、后门、病毒等) ,伪装,盗
取合法建立的会话,非授权访问,越权访问,重放所截获的数据,修改数据,插入数据,
拒绝服务攻击等。
被动攻击不会导致对系统信息的篡改,而且系统操作与状态不会改变。被动攻击一
般不易被发现。常见的被动攻击包括:侦察、嗅探、监听、流量分析、口令截获等。
邻近攻击是指攻击者在地理位置上尽可能接近被攻击的网络、系统和设备,目的是
修改、收集信息,或者破坏系统。这种接近可以是公开的或隐秘的,也可能是两种都有。
常见的包括 偷取磁盘后又还回,偷窥屏幕信息,收集作废的打印纸,房间窃听,毁坏
通信线路。
分发攻击是指在软件和硬件的开发、生产、运输和安装阶段,攻击者恶意修改设计、
配置等行为。常见的包括:利用制造商在设备上设置隐藏功能,在产品分发、安装时修改软硬件配置,在设备和系统维护升级过程中修改软硬件配置等。直接通过互联网进行
远程升级维护具有较大的安全风险。
误操作是指由于合法用户的无意行为造成了对系统的攻击,误操作并非故意要破坏
信息和系统,但由于误操作、经验不足、培训不足而导致一些特殊的行为发生,从而对
系统造成了无意的破坏。常见的误操作包括:由于疏忽破坏了设备或数据、删除文件或
数据、破坏线路、配置和操作错误、无意中使用了破坏系统命令等。
威胁源对威胁客体造成破坏,有时候并不是直接的,而是通过中间若干媒介的传递,
形成一条威胁路径。在风险评估工作中,调查威胁路径有利于分析各个环节威胁发生的
可能性和造成的破坏。威胁路径调查要明确威胁发生的起点、威胁发生的中间点以及威
胁发生的终点,并明确威胁在不同环节的特点。
(3)威胁可能性及其影响
威胁是客观存在的,但对于不同的组织和信息系统,威胁发生的可能性不尽相阁。
威胁产生的影响与脆弱性是密切相关的。脆弱性越多、越严重,威胁产生影响的可能性
越大。例如,在雨水较多的地区,出现洪灾的可能性较大,因此对于存在严重漏洞的系
统,被威胁攻击的成功性可能较大。
威胁客体是威胁发生时受到影响的对象,威胁影响跟威胁客体密切相关。当一个威
胁发生时,会影响到多个对象。这些威胁客体有层次之分,通常威胁直接影响的对象是
资产,间接影响到信息系统和组织。在识别威胁客体时,首先识别那些直接受影响的客
体,再逐层分析间接受影响的客体。
威胁客体的价值越重要,威胁发生的影响越大:威胁破坏的客体商围越广泛,威胁
发生的影响越大。分析并确认威胁发生时受影响客体的范围和客体的价值,有利于分析
组织和信息系统存在风险的大小。
遭到威胁破坏的客体,有的可以补救且补救代价可以接受,有的不能补救或补救代
价难以接受。受影嘀客体的可补救性也是威胁影响的一个重要方面。
(4) 威胁谓查方法
不同组织和信息系统由于所处自然环境、业务类型等不尽相同,面临的威胁也具有
不同的特点。例如,处于自然环境恶劣的信息系统,发生自然灾难的可能性较大,业务
价值高或敏感的系统遭遇攻击的可能性较大。威胁调查的方法多种多样,可以根据组织
和信息系统自身的特点,发生的历史安全事件记录,面临威胁分析等方法进行调查。
运行过一段时间的信息系统,可根据以往发生的安全事件记录,分析信息系统面临
的威胁。例如,系统受到病毒攻击频率,系统不可用频率,系统遭遇黑客攻击频率等等。
在实际环境中,通过检测工具以及各种日志,可分析信息系统面临的威胁。
对信息系统而言,可参考组织内其他信息系统面临的威胁来分析本系统所面临威
胁:对组织而言,可参考其他类似组织或其他组织类似信崽系统面临威胁分析本组织和
本系统面临威胁。一些第三方组织发布的安全态势方面的数据。
- 威胁分析
章网络安全技术与产品 685
通过威胁调查,可识别存在的威胁源名称、类型、攻击能力和攻击动机,威胁路径,
威胁发生可能性,威胁影响的客体的价值、覆盖范围、破坏严重程度和可补救性。在威
胁调查基础上,可作如下威胁分析:
(1)通过分析威胁路径,结合威胁自身属性、资产存在的脆弱性以及所采取的安全
措施,识别出威胁发生的可能性,也就是威胁发生的概率。
(2) 通过分析威胁客体的价值和威胁覆盖琵围、破坏严重程度和可补救性等,识别
威胁影哨。
(3)分析并确定由戒胁源攻击能力、攻击动机,威胁发生概率、影响程度计算威胁
值的方法。
(4) 威胁赋值。
综合分析上述因素,对威胁的可能性进行赋值,威胁赋值分为很高、高、中等、低、
很低 个级别,级别越高表示威胁发生的可能性越高。各级别含义可参照《信息安全技
术信息安全风险评估规范)) (GB/T 20984-2007)
- 威胁分析报告
通过威胁调查和威胁分析,可确定组织或信息系统面临的威胁源、威胁方式以及影
响,在此基础上,可形成威胁分析报告。威胁分析报告是进行脆弱性识别的重要依据,
在脆弱性识别时,对于那些可能被严重威胁利用的脆弱性要进行重点识别。
威胁分析报告应包括如下内容:
(1)威胁名称、威胁类型、威胁源攻击能力、攻击动机、威胁发生概率、影响程度
以及威胁发生的可能性:
(2) 威胁喊值:
(3)严重威胁说明等。
6.3.2.3 脆弱性识别
脆弱性是资产自身存在的,如没有被威胁利用,脆弱性本身不会对资产造成损害。
如信息系统足够健壮,威胁难以导致安全事件的发生。也就是说,威胁是通过利用资产
的脆弱性,才可能造成危害。因此,组织一般通过尽可能消减资产的瞌弱性,来阻止或
消减威胁造成的影响,所以脆弱性识别是风险评估中最重要的一个环节。
脆弱性可从技术和管理两个方面进行识别。技术方面,可从物理环境、网络、主机
系统、应用系统、数据等方面识别资产的脆弱性:管理方面,可从技术管理脆弱性和组
织管理脆弱性两方 识别资产的脆弱性,技术管理施弱性与具体技术活动相关,组织管
理脆弱性与管理环境相关。
脆弱性识别包括:脆弱性的基本特征,时间特征和环境特征的识别。
脆弱性的基本特征包括:①访问路径。该特征反映了脆弱性被利用的路径,包括:本地访闰,邻近网络访
问,远程网络访问。
②访问复杂性。该特征反映了攻击者能访问目标系统时利用脆弱性的难易程度,
可用高、中、低三个值进行度量。
③鉴别。该特征反映了攻击者为了利用脆弱性需要通过目标系统鉴别的次数,可
用多次、 次、 次三个值进行度量。
④保密性影响。该特征反映了脆弱性被成功利用时对保密性的影响,可用完全泄
密、部分泄密、不泄密三个值进行度量。
⑤完整性影响。该特征反映了脆弱性被成功利用时对完整性的影响,可用完全修
改、部分修改、不能修改三个值进行度量。
⑥可用性影响。该特征反映了脆弱性被成功利用时对可用性的影响,可用完全不
可用、部分可用、可用性不受影响三个值进行度量。
脆弱性的时间特征包括:
①可利用性。该特征反映了跪弱性可利用技术的状态或脆弱性可利用代码的可获
得性,可用未证明、概念证明、可操作、易操作、不确定六个值进行度量。
②补救级别。该特征反映了脆弱性可补救的级别,可用官方正式补救方案、官方
临时补救方案、非宫方补救方案、无补救方案、不确定五个值进行度量。
③报告可信性。该特征反映了脆弱性存在的可信度以及脆弱性技术细节的可信度,
可用未证实、需进一步证实、己证实、不确定四个值进行度量。
脆弱性的环境特征包括:
①破坏潜力。该特征反映了通过破坏或偷窃财产和设备,造成物理资产和生命损
失的潜在可能性,可用无、低、中等偏低、中等偏高、高、不确定六个值进行度量。
②目标分布。该特征反映了存在特定脆弱性的系统的比例,可用无、低、中、高、
不确定五个值进行度量。
③安全要求。该特征反映了组织和信息系统对 IT 资产的保密性、完整性和可用性
的安全要求,可以用低、中、高、不确定四个值进行度量。
在识别脆弱性同时,评估人员应对己采取的安全措施及其有效性进行确认。安全措
施的确认应分析其有效性,即是否能够抵御威胁的攻击。对有效的安全措施继续保持,
以避免不必要的工作和费用,防止安全措施的重复实施,对确认为不适当的安全措施应
核实是否需要取消或对其进行修正,或用更合适的安全措施替代。
脆弱性识别所采用的方法主要有:文档查阅、问卷调查、人工核查、工具检测、渗
透性测试等。
1.安全技术脆弱性核查
安全技术脆弱性核查包括,检查组织和信息系统自身在技术方面存在的脆弱性,以
及核查所采取的安全措施有效程度。(1)物理环境安全
物理环境安全脆弱性是指机房和办公建筑物及其配套设施、设备、线路以及用电在
安全方面存在的脆弱性,包括 建筑物、设备或线路遭到破坏或出现故障、遭到非法访
问,设备被盗窃,出现信息泄露,出现用电中断等。
核查物理环境所采取的安全措施及其有效性,包括:机房选址、建筑物的物理访问
控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电、温湿度控制、电力供应、
电磁防护等。
物理环境安全技术脆弱性核查的方法包括:现场查看、询问物理环境现状,验证安
全措施的有效性。
(2) 网络安全
网络安全脆弱性是指网络通信设备及网络安全设备、网络通信线路、网络通信服务
在安全方面存在的脆弱性,包捂 非法使用网络资源、非法访问或控制网络通信设备及
网络安全设备、非法占用网络通信信道、网络通信服务带宽和质量不能保证、网络线路
泄密、传播非法信息等。
核查网络安全所采取的安全措施及其有效性,包括:网络拓扑图、 vlan ~福分、网络
访问控制、网络设备防护、安全审计、边界完整性检查、入侵防范、恶意代码防范等。
网络安全脂弱性核查应该进行结构分析、功能分析、安全功能分析和性能分析:可
采取自盒测试、黑盒测试、灰盒测试等方法。
网络安全脆弱性核查方法包括:查看网络拓扑图、网络安全设备的安全策略、配置
等相关文挡,询问相关人员、查看网络设备的硬件配置情况、手工或自动查看或检测网
络设备的软件安装和配置'情况、查看和验证身份鉴别、访问控制、安全审计等安全功能、
检查分析网络和安全设备日志记录、利用工具探测网络拓扑结构、扫拮网络安全设备存
在的漏洞、探测网络非法接入或外联情况、测试网络流量、网络设备负荷承载能力以及
网络带宽、手工或自动查看和检测安全措施的使用情况并验证其有效性等。
(3)主机系统安全
主机系统安全脆弱性是指主机硬件设备、操作系统、数据库系统以及其他相关软件
在安全方面存在的脆弱性,包括:非法访问或控制操作系统、数据库系统以及其他相关
软件系统、非法占用网络或系统资源等。
核查主机系统所采取的安全措施及其有效性,包括:身份鉴别、访问控制、安全审
计、剩余信息保护、入侵防范、恶意代码防范、资源控制等。
主机系统安全脆弱性核查应该进行结构、功能、安全功能和性能分析:可采取自盒
测试、黑盒测试、灰盒测试等方法。
主机系统安全脆弱性核查方法包括:手工或自动查看或检测主机硬件设备的配置'情
况以及软件系统的安装配置情况,查看软件系统的自启动和运行情况,查看和验证身份
鉴别、访问控制、安全审计等安全功能,查看并分析主机系统运行产生的历史数据(如鉴别信息、上网痕迹) ,检查并分析软件系统日志记录,利用工具扫描主机系统存在的
漏洞,测试主机系统的性能,手工或自动查看或检测安全措施的使用情况并验证其有效
性等。
(4) 应用系统安全
应用系统安全脆弱性是指应用系统在安全方面存在的脆弱性,包括:非法访问或控
制业务应用系统,非法占用业务应用系统资源等。
核查应用系统所采取的安全措施及其有效性,包括:身份鉴别、访问控制、安全审
计、剩余信息保护、通信完整性、通信保密性、抗抵赖、软件容错、资源控制等。
应用系统安全脆弱性核查应进行结构、功能、安全功能和性能分析:可采取白盒测
试、黑盒测试、灰盒测试等方法。
应用系统安全插弱性核查方法包括:可查阔应用系统的需求、设计、测试、运行报
,告等相关文档,检查应用系统在架构设计方面的安全性(包括应用系统各功能模块的容
错保障、各功能模块在交互过程中的安全机制、以及多个应用系统之间数据交互接口的
安全机制等) ,审查应用系统源代码,手工或自动查看或捡测应用系统的安装配置情况,
查看和验证身份鉴别、访问控制、安全审计等安全功能,查看并分析主机系统运行产生
的历史数据(如用户登录、操作记录) ,检查并分析应该系统日志记录,利用扫描工具
检测应用系统存在的漏洞,测试应用系统的性能,手工或自动查看或检测安全措施的使
用情况并验证其有效性等。
(5) 数据安全
数据安全脆弱性是指数据存储和传播在安全方面存在的脆弱性,包括:数据泄露、
数据篡改和破坏、数据不可用等。
核查数据安全所采取的安全措施及其有效性,包括:数据完整性保护措施、数据保
密性保护措施、备份和恢复等。
数据安全核查的方法包括:通信协议分析、数据破解、数据完整性校验等。
- 安全管理脆弱性核查
根据被评估组织安全管理要求,应对负责信息系统管理和运行维护部门进行安全管
理核查。安全管理核查主要通过查!到文档、抽样调查和询问等方法,并核查信患安全规
章制度的合理性、完整性、适用性等。
(1)安全管理组织
安全管理组织脆弱性是指组织在安全管理机构设置、职能部门设置、岗位设置、人
员配置等是否合理,分工是否明确,职责是否清晰,工作是否落实等。
安全管理组织脆弱性核查方法包括:查看安全管理机构设置、职能部门设置、岗位
设置、人员配置等相关文件,以及安全管理组织相关活动记录等文件。
(2) 安全管理策略
安全管理策略为组织实施安全管理提供指导。安全管理策略核查主要核查安全管理策略的全面性和合理性。
安全管理策略脆弱性核查方法包括:查看是否存在明确的安全管理策略文件,并就
安全策略有关内容询问相关人员,分析策略的有效性,识别安全管理策略存在的脆弱性。
(3)安全管理制度
安全管理制度脆弱性是指安全管理制度体系的完备程度,制度落实等方面存在的脆
弱性,以及安全管理制度制定与发布、评审与修订、废弃等管理存在的问题。
安全管理制度脆弱性核查方法包括:审查相关制度文件完备情况,查看制度落实的
记录,就制度有关内容询问相关人员,了解制度的执行情况,综合识别安全管理制度存
在的脆弱性。
(4) 人员安全管理
人员安全管理包括:人员录用、教育与培训、考核、离岗等,以及外部人员访问控
制安全管理。
人员安全管理脆弱性核查方法包括:查阅相关制度文件以及相关记录,或要求相关
人员现场执行某些任务,或以外来人员身份访问等方式进行人员安全管理脆弱性的识别。
(5) 系统运维管理
系统运维管理是保障系统正常运行的重要环节,涉及系统正常运行和组织正常运
转,包括:物理环境、资产、设备、介质、网络、系统、密码的安全管理,以及恶意代
码防范、安全监控和监管、变更、备份与恢复、安全事件、应急预案管理等。
系统运维管理脆弱性核查方法包括:审阅系统运维的相关制度文件、操作手册、运
维记录等,现场查看运维情况,访谈运维人员,让运维人员演示相关操作等方式进行系
统运维管理脆弱性的识别。
- 脆弱性分析报告
脆弱性严重程度分为很高、高、中等、低、很低五个级别,级别越高表示脆弱性越
严重。各级别含义可参照《信患安全技术信息安全风险评估规范)) (GB/T 20984-
脆弱性分析报告中,应当包括如下内容:
①资产存在的各种脆弱性:
②脆弱性的特征及其服值,包括基本特征(如访问路径、访问复杂性、鉴别、保
密性影响、完整性影响、可用性影响)、时间特征(如可利用性、补救水平、报告可信
性)、环境特征(如破坏潜力、目标分布、安全要求)
③计算脆弱性严重程度的方法:
④严重脆弱性说明:
⑤脆弱性之间的关联分析,不同的脆弱性可能反映同一方面的问题,或可能造成
相似的后果,这些脆弱性可以合并:某些脆弱性的严重程度互相影响,特别对于某个资
产,其技术脆弱性的严重程度还受到组织管理脆弱性的影响,因而这些脆弱性的严重程度可能需要修正。
6.3.3 风险分析阶段工作
风险评估是以围绕被评估组织核心业务开展为原则的,评估业务所面临的安全风
险。风险分析的主要方法是对业务相关的资产、威胁、脆弱性及其各项属性的关联分析,
综合进行风险分析和计算。
1.风险分析模型
依据《信息安全技术信息安全风险评估规范)) CGB/T 20984-2007) 所确定的风
险分析方法,如图 6-64 所示,一般构建风险分析模型是将资产、威胁、脆弱性三个基本
要素及每个要素相关属性,进行关联,并建立各要素之间的相互作用机制关系。建立风险评佑分析模型,首先通过威胁与脆弱性进行关联,哪些威胁可以利用哪些
脆弱性,可引发安全事件,并分析安全事件发生的可能性:其次,通过资产与脆弱性进
行关联,哪些资产存在脆弱性,一旦安全事件发生,造成的损失有多大。
信息安全风险各识别要素的关系 R=F CA , T, V) 。其中,其中 表示安全风险
计算函数 表示资产 表示威胁 表示脆弱性。
- 风险计算方法
组织或信息系统安全风险需要通过具体的计算方法实现风险值的计算。风险计算方
法一般分为定性计算方法和定量计算方法两大类。
①定性计算方法是将风险的各要素资产、威胁、脆弱性等的相关属性进行量化(或
等级化〉赋值,然后选用具体的计算方法(如相乘法或矩阵法〉进行风险计算:
②定量计算方法是通过将资产价值和风险等量化为财务价值的方式来进行计算的
一种方法。由于定量计算法需要等量化财务价值,在实际操作中往往难以实现。
由于定量计算方法在实际工作中可操作性较差,一般风险计算多采用定性计算方
法。风险的定性计算方法实质反应的是组织或信息系统面临风险大小的准确排序,确定风险的性质(无关紧要、可接受、待观察、不可接受等) ,而不是风险计算值本身的准
确性。
具体风险计算方法,可参考《信息安全技术信息安全风险评估规范>> ( GB/T 20984
-2007) 中的附录 (资料性附录)风险的计算方法。
- 风险分析与评价
通过风险计算,应·对风险情况进行综合分析与评价。风险分析是基于计算出的风险
值确定风险等级。风险评价则是对组织或信息系统总体信息安全风险的评价。
风险分析,首先对风险计算值进行等级化处理。风险等级化处理目的是,对风险的
识别直兢化,便于对风险进行评价。等级化处理的方法是按照风险值的高低进行等级划
分,风险值越高,风险等级越高。风险等级一般可划分为五级:银高、高、中等、低、
很低,也可根据项目实际情况确定风险的等级数,如划分为高、中、低三级。
风险评价方法是根据组织或信息系统面临的各种风险等级,通过对不同等级的安全
风险进行统计、分析,并依据各等级风险所占全部风险的百分比,确定总体风险状况。
具体风险评价参见表 6-134. 风险评估报告
风险评佑报告是风险分析阶段的输出文档,是对风险分析阶段工作的总结。风险评
估报告中需要对建立的风险分析模型进行说明,并需要阐明采用的风险计算方法及风瞌
评价方法。
报告中应对计算分析出的风险给予详细说明,主要包括:风险对组织、业务及系统
的影响范围、影响程度,依据的法规和证据:风险评价结论。
风险评估报告是风险评估工作的重要内容,是风险处置阶段的关键依据。同时,风
险评估报告可作为组织从事其他信息安全管理工作的重要参考内容,如信息安全检查、
信息系统等级保护测评、信息安全建设等。
6.3.4 风险处置建议
6.3.4.1 凤险处置原则
风险处置依据风险评估结果,针对风险分析阶段输出的风险评估报告进行风险处置。
风险处置的基本原则是适度接受风险,根据组织可接受的处置成本将残余安全风险
控制在可以接受的范围内。
依据国家、行业主管部门发布的信息安全建设要求进行的风险处置,应严格执行相
关规定。如依据等级保护相关要求实施的安全风险加固工作,应满足等级保护相应等级
的安全技术和管理要求:对于因不能够满足该等级安全要求产生的风险则不能够适用适
度接受风险的原则。对于有着行业主管部门特殊安全要求的风险处置工作,同样不适用
该原则。
6.3.4.2 风险整改建议
风险处置方式一般包括接受、消减、转移、规避等。安全整改是风险处置中常用的
风险消减方法。风险评估需提出安全整改建议。
安全整改建议需根据安全风险的严重程度、加固措施实施的难易程度、降低风险的
时间紧迫程度、所技入的人员力量及资金成本等因素综合考虑。
①对于非常严重、需立即降低且加固措施易于实施的安全风险,建议被评估组织
立即采取安全整改措施。
②对于非常严重、需立即降低, {El.加固措施不便于实施的安全风险,建议被评估
组织立即制定安全整改实施方案,尽快实施安全整改:整改前应对柜关安全隐患进行严
密监控,并作好应急预案。
③对于比较严重、需降低且加固措施不易于实施的安全风险,建议被评估组织制
定限期实施的整改方案:整改前应对相关安全隐患进行监控。
在风险整改建议提出之后,紧接着组织召开的评审会是评估活动结束的重要标志。
评审会应由被评估组织组织,评估机构协助。评审会参与人员一般包括:被评估组织、
评估机构及专家等。
被评估组织包括:单位信息安全主管领导、相关业务部门主管人员、信息技术部门
主管人员、参与评估活动的主要人员等:
评估机构包括:项目组长、主要评估人员:
专家包括:被评估组织行业信息安全专家,信息安全专业领域专家等。
1.评审文档
评审会由被评估组织人员主持,提供有关文档供评审人员进行核查。项目组长及相
关人员需对评估技术路线、工作计划、实施情况、达标情况等内容进行汇报,并解答评
审人员的质疑。
下表列出了信息安全风险评估项目验收时,评估小组应提交的验收评审文档,参见
6-142. 评审意见
评审会中,需有专门记录人员负责对各位专家发表意见进行记录。评审会成果是会
议评审意见。
评审意见包括:针对评估项目的实施流程、风险分析的模型与计算方法、评估的结
论及评估活动产生的各类文档等内容提出意见。评审意见对于被评估组织是否接受评估
结果,具有重要的参考意义。
依据评审意见,评估机构应对相关报告进行完善、补充和修改,并将最终修订材料
一并提交被评估组织,作为评估项吕结束的移交文档。
风险处置结束之后,还会存在一些残余风险。残余风险处置是风险评估活动的延续,
是被评估组织按照安全整改建议全部或部分实施整改工作后,对仍然存在的安全风险进
行识别、控制和管理的活动。
对于己完成安全加盟措施的信息系统,为确保安全措施的有效性,可进行残余风险
评估,评估流程及内容可做有针对性的剪裁。
残余风险评估的目的是对信息系统仍存在的残余风险进行识别、控制和管理。如某
些风险在完成了适当的安全措施后,残余风险的结果仍处于不可接受的风险范围内,应
考虑进一步增强相应的安全措施。
6.4 网络安全防护技术的应用
信息系统的安全防护是一项非常复杂的工程,围绕它目前己经形成了众多安全技术。而一个安全的信息系统通常要综合采用多种技术和部署相应的安全产品,通过建立
一个纵深的安全防护体系,从而增加攻击者入侵系统所花费的时间、成本和所需要的资
源,以最终降低系统被攻击的危险,达到安全防护的目标。以下将以信息系统安全防护
技术中几种比较典型的技术架构为例,阐述信息系统安全防护技术的应用。
6.4.1 网络安全漏洞扫描技术及应用
1.网络安全漏洞扫描的工作原理
安全漏洞扫描技术是一类重要的网络安全技术。安全漏洞扫描技术与防火墙、入侵
检测系统互相配合,能够有效提高网络的安全性。通过对网络的扫描,网络管理员可以
了解网络的安全配置和运行的应用服务,及时发现安全漏洞,客观评估网络风险等级。
网络管理员可以根据扫描的结果更正网络安全漏洞和系统中的错误配置,在黑客攻击前
进行防范。如果说防火墙和网络监控系统是被动的防御手段,那么安全漏洞扫描就是一
种主动的前范措施,可以有效避免黑客攻击行为,做到防患于未然。
网络安全漏洞扫描技术是计算机安全扫描技术的主要分类之一。网络安全漏洞扣描
技术主要针对系统中设置的不合适脆弱的口令,以及针对其他同安全规则挺触的对象进
行检查等。
网络安全漏洞扫描技术是一种基于 Intemet 远程检测目标网络或本地主机安全性脆
弱点的技术。通过网络安全漏洞扫描,系统管理员能够发现所维护的 Web 服务器的各种
TCP/IP 端口的分配、开放的服务、 Web 服务软件版本和这些服务及软件呈现在 Intemet
上的安全漏洞。网络安全漏洞扫描技术也是采用积极的、非破坏性的办法来栓验系统是
否有可能被攻击崩溃。它利用了一系列的脚本模拟对系统进行攻击的行为,并对结果进
行分析。这种技术通常被用来进行模拟攻击实验和安全审计。网络安全漏洞扫描技术与
防火墙、安全监控系统互相配合就能够为网络提供很高的安全性。
一次完整的网络安全漏洞扫描分为三个阶段:
第一阶段:发现目标主机或网络。
第二阶段:发现目标后进一步搜集目标信息,包括操作系统类型、运行的服务以及
服务软件的版本等。如果目标是一个网络,还可以进一步发现该网络的拓扑结构、路由
设备以及各主机的信息。
第三阶段:根据搜集到的信息判断或者进一步测试系统是否存在安全漏洞。
网络安全漏洞扫描技术包括有 PING 扫射 Ping sweep) 、操作系统探测 COperating
system identification) 、如何探测访问控制规则 frrewalking )、端口扫描 CPort scan)
及漏洞扫描 vulnerability scan) 等。这些技术在网络安全漏洞扫描的三个阶段中各有
体现。
PING 扫描用于网络安全漏洞扫描的第一盼段,可以帮助我们识别系统是否处于活
动状态。操作系统探测、如何探测访问控制规则和端口扫描用于网络安全漏洞扫描的第二阶段,其中操作系统探测顾名思义就是对吕标主机运行的操作系统进行识别:如何探
测访问控制规则用于获取被防火墙保护的远端网络的资料:而端口扫描是通过与目标系
统的 TCP/IP 端口连接,并查看法系统处于监昕或运行状态的服务。网络安全漏洞扫描第
三阶段采用的漏洞扫描通常是在端口扫描的基础上,对得到的信息进行相关处理,进而
检测出目标系统存在的安全漏洞。
网络安全漏洞扫描技术的两大核心技术就是端口扫描技术与漏洞扫描技术,这两种
技术广泛运用于当前较成熟的网络扫描器中,如著名的 Nmap Nessus 就是利用了这两
种技术。下面将分别介绍这两种技术的原理。
网络中一个端口就是一个潜在的道信通道,也就是一个入侵通道。对吕标计算机进
行端口扫描,能得到许多有用的信息,从而发现系统的安全漏洞。它使系统用户了解系
统目前向外界提供了哪些服务,从而为系统用户管理网络提供了一种手段。
端口扫描向目标主机的 TCP/IP 服务端口发送探测数据包,并记录目标主机的响应。
通过分析响应来判断服务端口是打开还是关闭,就可以得知端口提供的服务或信息。端
口扫描也可以通过捕获本地主机或服务器的流入流出 IP 数据包来监视本地主机的运行
情况,它仅能对接收到的数据进行分析,帮助我们发现目标主机的某些内在的弱点,而
不会提供进入一个系统的详细步骤。
端口扫描主要有经典的扫描器(全连接〉以及所谓的 SYN (半连接〉扫描器。此外
还有间接扫描和秘密扫描等。要想理解它们的工作原理,首先应该对 TCP/IP 数据包的内
容以及 TCP 的秘密握手机制有所了解。除了携带发送和接收方的 IP 地址和端口号外,
TCP 的报头还包含一个序列号和一些起着特殊作用的标记位,如 SYN ACK FIN
当系统间彼此说"四LLO" 或道 "GOODBYE" 时,就会用到所谓的握手机制。让
我们先看看如何利用 TCP/IP 的握手机制来建立一个连接。当你想、网上冲浪,或者想
τELNET 到远程主机时三次握手机制就会为生成一个这样的连接。
它的工作过程大致如下:握手的第一步,一台计算机首先请求和另外一台计算机建
立连接,它通过发送 引证请求来完成,也即前面提到的 SYN 标记住置位。消息的内容
就像是说"凹,昕着,我想和你的机子端口 说话,咱们先同步一下,我用序列号
未开始连接。"端口 表示了连接的服务类型。两台计算机间的每条信息都有一个由发
送方产生的序列号,序列号的使用使得双方知道它们之间是由步的,而且还可以起到丢
失信息时或接收顺序错误时发送警告信息的作用。
握手的第二步,接收到 SYN 请求的计算机响应发送来的序列号,它会将 ACK 标记
位置位,同时它也提供自己的序列号,这个做法类似于说 "OH ,亲爱的,我已经收到
了你的号码,这是我的号码。"
到现在为止,发起连接建立请求的计算机认为连接己经建立起来,然而对方却并不
这样认为,对方还要等到它自己的序列号有了应答后才能确认连接己经建立起来。因此
现在的状态可以称为"半连接"。如果发起连接请求的计算机不对收到的序列号作出应答,那么这个连接就永远也建立不起来,而正因为没有建立连接,所以系统也不会对这次连
接做任何记录。
握手的第三步,发起连接请求的计算机对收到的序列号作出应答,这样,两台计算
机之间的连接才算建立起来。
两台计算机说 "GOODYBYE" 时的握手情况与此类似:当一台计算机没有更多的
数据需要发送了,它发送一个 FIN 信号(将 FIN 标记位置位)通知另一端,接收到 FIN
的另一端计算机可能发送完了数据,也可能没发送完,但它会对此作出应答,而当它真
正完成所有需要发送的数据后,它会再发送一个自己的 FIN 信号,等对方对此作出应答
后,连接才彻 底解除。
全连接扫描是 TCP 端口扫描的基础,现有的全连接扫拮有 TCP connectO扫描和 TCP
反向 ident 扫撞等。其中 TCP connectO扫描的实现原理如下所述:
扭描主机通过 TCPIIP 胁议的三次握手与目标主机的指定端口建立一次完整的连接。
连接由系统调用 connect 开始。如果端口开放,则连接将建立成功:否则,若返回-1
表示端口关闭。建立连接成功:响应扫描主机的 SYN/ACK 连接请求,这一响应表明目
标端口处于监昕(打开)的状态。如果目标端口处于关闭状态,则目标主机会向扫描主
机发送 RST 的响应。
半连接 (SYN) 扫描是端口扫描没有完成一个完整的 TCP 连接,在扫描主机和目标
主机的一指定端口建立连接时候只完成了前两次握手,在第三步时,扫描主机中断了本
次连接,使连接没有完全建立起来,这样的端口扫描称为半连接扫描,也称为间接扫摇。
现有的半连接扫描有 TCPSYN 扫描和 IPID dumb 扫拮等。
SYN 扫描的优点在于即使日志中对扫描有所记录,但是尝试进行连接的记录也要比
全扫描少得多。缺点是在大部分操作系统下,发送主机需要构造适用于这种扫描的 IP 包,
通常情况下,构造 SYN 数据包需要超级用户或者授权用户访问专门的系统调用。
FIN 秘密扫描就是向它的目的地一个根本不存在的连接发送 FIN 信息,如果这项服
务没有开,那么目的地会响应一条错误信息,但如果是有这项服务,那么它将忽略这条
信息。这样,扫描者的问题"你运仔 吗"就有了答案,而且还不会在系统中有所记录。
漏洞扫措技术原理:漏洞扫描技术主要是检查目标主机是否存在漏泪。它主要通过
以下两种方法来检查目标主机是否存在漏洞:在端口扫描后得知目标主机开启的端口以
及端口上的网络服务,将这些相关信息与网络漏濡扫描系统提供的漏洞岸进行匹配,查
看是否有满足匹配条件的漏洞存在;通过模拟黑客的攻击手法,对自标主机系统进行攻
击性的安全漏洞扫描,如测试弱势口令等。若模拟攻击成功,则表明目标主机系统存在
安全漏洞。
- 两络安全漏洞扫描器分类
漏洞扫描器在网络安全的发展中出现了各种各样的版本,从功能单一至复杂,从本
地安全探测到远程的安全探测。一般地,从扫描器的探测功能来说,可以分为以下几类:(1)网络扫描器
网络漏洞扫描器是指基于 Intemet 远程检测目标网络和主机系统漏洞的程序
(Nessus Satan 等),如提供网络服务、后门程序、密码破解和阻断服务等的扫描测试。
它是一种自动检测远程或本地主机安全性弱点的程序,模拟攻击者对目标网络进行攻击
探测,找出目标存在的脆弱点。网络扫描器针对远程主机(网络)进行探测,有很大的灵
活性,其适用性广。通过使用漏洞扫描器,网络管理员能够及时发现所维护的服务器或
主机的各种端口的分配情况、提供的服务、服务软件版本和这些服务及软件所存在的安
全漏洞,从而及时修补漏洞。网络漏洞扫描通过检测目标主机 TCP/IP 不同端口的服务,
记录目标给予的回答。通过这种方法,可以搜集到很多目标主机的各种信息(如是否能用
匿名登录,是否有可写的 FTP 目录,是否能用 Telnet 等)。在获得目标主机 TCP/IP
口和其对应的网络访问服务的相关信息后,与网络漏洞扫描系统提供的漏洞库进行匹配,
如果满足匹配条件,则视为漏洞存在。在匹配上,网络漏洞扫描器一般采用基于规则的
匹配技术。即根据安全专家对网络系统安全漏洞、黑客攻击案例的分析和系统管理员关
于网络系统安全配置的实际经验,形成一套标准的系统漏洞库,然后在此基础上构成相
应的匹配规则,由程序自动进行系统漏洞扫描的分析工作。此外,通过模拟黑客攻击的
手法,对目标主机系统进行攻击性的安全漏洞扫描,如测试弱势口令等,也是扫描模块
的实现方法之一。此方法通过使用插件进行模拟攻击,如果模拟攻击成功,则视为漏洞
存在。一般插件是由脚本语言编写的子程序,扫描程序可以通过调用它来执行漏洞扫描,
检测出系统中存在的漏洞。用户可以随时下载最新的插件以检蹦出更多的漏洞,甚至还
可根据需要自己编写插件以扩充漏洞扫描软件的功能。
(2) 主机扫描器
主机扫描器针对本地主机,以本地主机作为探测目标,找出本地主机的脆弱点,以
防止被攻击者利用。主机漏洞扫描器是指针对操作系统内部进行的扫描,如 Unix NT
Linux 系统日志文件分析,可以弥补网络型安全漏洞扫描器只从外国通过网络检查系统
安全的不足。一般采用 Client/ Server 的架构,有一个统一控管的主控台 (Console)和分
布于各重要操作系统的 Agents ,先由 Console 端下达命令给 Agents 进行扫描,各
Agents 再回报给 Console 扫描的结果,最后由 Console 端呈现出安全漏洞报表。主机
扫描器需要与本地操作系统的版本相适应,对本地主机可以进行高准确性的探测,可以
探测出详细的安全补丁情况,存在脆弱点的服务以及口令和其他一些关于服务的配置
信息。
(3)服务扫描器
服务扫描器则是探测目标主机开放端口来分析目标可能运行的服务,并以此为依据
检测可能被利用的攻击入口等。
(4) 数据库扫描器
数据库扫描器是专门针对数据库的弱点探测工具,主要从数据库的认证、授权、系统集成、基线比较等方面进行分析。
(5) 专用扫描器 (CGIscanner ASPscanner、远程控制系统扫措器、操作系统辨识
扫描器、nNSSeanner)
专用扫描器是专门针对某一漏洞或者服务相关信息收集的扫撞器,如 CGI 扫描、 ASP
等脚本的扫描、操作系统识黯扫描等功能比较专业的扫描器。
- 网络安全漏润扫描器应用
采用漏洞扫描工具仅是防范系统入侵保障系统安全的第一步。如何选择满足您自己
需要的合适的扫描工具同样也很重要。一般情况下可以从以下几个方面进行分析,对漏
、洞扫描工具进行选择:
(1)底层技术
比较漏洞扫描工具,第一是比较其底层技术。你需要的是主动扫描,还是被动扫描;
是基于主机的扫描,还是基于网络的扫描等。一些扫描工具是基于 Intemet 的、用来管
理和集合的服务器程序,运行在软件供应商的服务器上,而不是在客户自己的机器上。
这种方式的优点在于检测方式能够保证经常更新,缺点在于需要依赖软件供应商的服务
器来完成扫措工作。
扫描过程可以分为"被动"和"主动"两大类。被动扫描不会产生网络流量包,不
会导致目标系统崩溃,被动扫撞工具对正常的网络流量进行分析,可以设计成"永远在
线"检测的方式。与主动扫描工具相比,被动扫描工具的工作方式,与网络监控器或 IDS
类似。主动捂拮工具更多地带有"入侵"的意图,可能会影响网络和目标系统的正常操
作。它们并不是持续不断运行的,通常是隔一段时间检测一次。基于主机的扫描工具需
要在每台主机上安装代理 (AgenO 软件:丽基于网络的扫描工具则不需要。基于网络的
扫描工具因为要占用较多资源,一般需要一台专门的计算机。如果网络环境中含有多种
操作系统,还需要看看扫描其是否兼容这些不同的操作系统〈比如 Microso红、 Unix
Netware 等)。
(2) 管理员所关心的一些特性
通常,漏洞扫描工具完成的功能:扫描、生成报告、分析并提出建议,以及数据管
理。在许多方面,扫撞是最常见的功能,但是信息管理和扫描结果分析的准确性同样很
重要。另外要考虑的是通知方式:当发现漏洞后,扫描工具是否会向管理员报警,采用
什么方式报警。通常管理员从以下几个方面来进行考虑:①报表性能好:②易安装,
易使用;③能够检瓣出缺少哪些补丁:④扫描性能好,具备快速修复漏洞的能力:⑤对
漏洞及漏洞等级检测的可靠性;⑥可扩展性:⑦易升级性:③性价比好。
(3)漏洞岸
只有漏洞库中存在相关信怠,扫描工具才能检测到漏洞,因此,漏濡库的数量决定
了扫描工具能够检测的范围。然而,数量并不意味着一切,真正的检验标准在于扫描工
一-、、网络安全技术与产品 699
具能否检测出最常见的漏洞。最根本的在于,扫描工具能否检测出影响您的系统的那些
漏洞。扫描工具中有用的漏洞库数量取决于你的网络设备和系统的类型。你使用扫描工
具的目的是利用它来检测您的特定环境中的漏洞。例如你有很多 Netv.哑 服务器,那么
不含 Netware 漏洞库的扫描工具就不是你的最佳选择。当然,漏润库中的攻击特性必须
经常升级,这样才能检蹦到最近发现的安全漏洞。
(4) 易使用性
不同的扫描工具软件,界面也各式各样,从简单的基于文本的,到复杂的图形界面,
以及 Web 界面。一个难以理解和使用的界面,会阻碍管理员使用这些工具,因此,界
面易操作性尤为重要。
(5) 扫描报告
对管理员来说,扫描报告的功能越来越重要,在一个面向文档的商务环境中,你不
但要能够完成你的工作,而且还需要提供书面资料说明你是怎样完成的。事实上,一个
扫描可能会得到几百甚至几千个结果,但是这些数据是没用的,除非经过整理,转换成
可以为人们理解的信息。这就意味着理想情况下,扫描工具应该能够对这些数据进行分
类和交叉引用,可以导入其他程岸中,或者转换成其他格式(比如 CSV HTML, XML,
MHT, MDB, EXCEL 以及 Lotus 等等),采用不同方式来展现它,并且能够很容易的
与以前的扫描结果做比较。发现系统漏洞,只是完成了一半工作。一个完整的方案,同
时将告诉你针对这些漏洞将采取哪些措施。一个好的漏洞扫描工具会对扫描结果进行分
析,并提供修复建议。一些扫描工具将这些修复建议整合在报告中,另外一些则提供产
品网站或其他在线资源的链接。漏据修复工具,它可以和流行的扫描工具结合在一起使
用,对扫描结果进行汇总,并自动完成修复过程。
(6) 分析的准确性
只有当报告的结果是精确的,提供的修复建议是有效的,一份包含了详细漏洞修复
建议的报告,才算是一份优秀的报告。一个好的扫描工具必须具有很低的误报率和漏
报率。
(7) 安全问题
因扫播工具而造成的网络瘫痪所引起的经济损失和真实攻击造成的损失是一样的,
都非常巨大。一些扫描工具在发现漏洞后,会尝试进一步利自这些漏洞,这样能够确保
这些漏洞是真实存在的,进而消除误报的可能性。但是,这种方式容易出现难以预料的
情况。在使用具备这种功能的扫描工具的时候,需要格外小心,最好不要将其设置成自
动运行状态。扫描工具可能造成网络失效的另一种原因是扫描过程中,超负荷的数据包
流量造成拒绝服务 (DOS. Denial Of Servic的。为了防止这一点,需要选择好适当的扫
描设置。相关的设置项有:并发的线程数、数据包间隔时间、扫描对象总数等,这些项700 信息安全工程师教程
应该能够调整,以便使网络的影响眸到最低。一些扫描工具还提供了"安全扫描"的模
板,以防止造成对目标系统的损耗。
(8) 性能
扫描工具运行的时候,将占用大量的网络带宽,因此,扫描过程应尽快完成。当然,
漏洞库中的漏洞数越多,选择的扫描模式越复杂,扫摇所耗时间就越长,因此这只是个
相对的数值。提高性能的一种方式是在企业网中部署多个扫描工具,将扫描结果反馈到
一个系统中,对扫描结果进行汇总。
Nessus 服务器的测试使用
首先启动 Nessus 服务器 nessusd 程序,进入 nessusd 所在目录,并执行如下命令:
nessusd-D
启动服务器程序时可以在启动命令后加上一些启动参数,具体参数如下所述:
-D, --background //在后台运仔 nessusd 服务#
,一config-file //使用另外一个配置文件
,一1isten //只监听来自指定 地址的连接请求
nessusd-a 202.1 13.13.10, nessusd 将只接收来自于 202.113.13.10 的通信请求,
这个参数可以指定允许连接的客户端地址,防止来自其他机器的使用。
,一port= //使 nessusd 只在指定的 τCP 端口上监听,默认的监听端口是 3001
,一version //显示版本号并退出程序
,一help //显示所有命令
d, --dump-c屯//显示当前的配置
服务器启动后便可以按提示登录到 nessus 服务器了。首先,输入命令/usr/binlnessus
&,随后会启动如图 6-65 所示界面。在 Nessus Host 框中输入 Nessus 服务器所在主机
IP 地址,端口号使用默认值。然后,在 Login 框和 Password 框中分别输入用户名
和密码,并单击 Login 按钮登录到服务器。
登录成功后单击 Plugins 标签,选择相应插件。页面上半部分是插件选择,下半部
分是插件所能检查的攻击方法。然后,单击进入 Target 标签选择需要扫描的目标主机。
在输入框中输入目标地址,例如我们现在要对 Nessus 服务器进行扫描输入 1. 隋络安全漏洞的防御
采用网络防火墙抵御由于网络内存在的安全漏洞而存在的潜在网络攻击,通过防火
墙过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防火墙,
所以网络环境变得更安全。如防火墙可以禁止诸如众所周知的不安全的 NFS 协议进出受
保护网络,这样外部的攻击者就不可能利用这些脆弱的协议来攻击内部网络。防火墙同
时可以保护网络免受基于路由的攻击,如 IP 选项中的源路由攻击和 ICMP 重定向中的重
定向路径。防火墙应该可以拒绝所有以上类型攻击的报文并通知防火墙管理员。具体可
以体现在以下方面:
(1)强化网络安全策略
通过以防火墙为中心的安全方案配置,能将所有安全软件(如口令、加密、身份认
证、审计等)配置在防火墙上。与将网络安全问题分散到各个主机上相比,防火墙的集
中安全管理更经济。例如在网络访问时,一次一密口令系统和其他的身份认证系统完全
可以不必分散在各个主机上,而集中在防火墙一身上。①服务访问策略。服务访问策略
是高层的策略,明确定义了受保护网络允许和拒绝的网络服务及其使用范围,以及安全许内部网络访问外部网络:允许外部网络访问部分内部网络服务。②防火墙设计策略。
防火墙设计策略是低层的策略,描述了防火墙如何根据高层服务访问策略来具体地限制
访问和过滤服务等,即它必须针对具体的防火墙来定义过滤规则等,以实现服务访问策
略。在设计该策略前,设计者应先从两个防火墙设计的基本策略中选择其一,并根据它
和服务访问策略以及经费来选择合适的防火墙系统结构和组件。这两个基本防火墙设计
策略是:允许所有除明确拒绝之外的通信或服务:担绝所有除明确允许之外的通信或
服务。
(2) 监控审计
如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并作出自忘记录,
同时也能提供网络使用情况的统计数据。当发生可疑动作时,防火墙能进行适当的报警,
并提供网络是否受到监测和攻击的详细信息。另外,收集一个网络的使用和误用情况也
是非常重要的。首先的理由是可以清楚防火墙是否能够我挡攻击者的探测和攻击,并且
清楚防火墙的控制是否充足。而网络使用统计对网络需求分析和威胁分析等而言也是非
常重要的。
(3)防止内部信息泄露
通过利用防火墙对内部网络的划分,可实现内部网重点网段的隔离,从而限制了局
部重点或敏感网络安全问题对全局网络造成的影响。再者,隐私是内部网络非常关心的
问题,一个内部网络中不引人注意的细节可能包含了有关安全的线索而引起外部攻击者
的兴趣,甚至因此而暴露了内部网络的某些安全漏洞。使用防火墙就可以隐蔽那些透漏
内部细节如 Finger DNS 等服务。 Finger 显示了主机的所有用户的注册名、真名,最后
登录时间和使用 shel1类型等。但是 Finger 显示的信息非常容易被攻击者所获悉。攻击者
可以知道-个系统使用的频繁程度,这个系统是否有用户正在连线上网,这个系统是否
在被攻击时引起注意等等。防火墙可以同样阻塞有关内部网络中的 DNS 信息,这样一
台主机的域名和 IP 地址就不会被外界所了解。
(4) 数据包过滤
网络上的数据都是以包为单位进行传输的,每一个数据包中都会包含一些特定的信
息,如数据的源地址、目标地址、源端口号和目标端口号等。防火墙通过读取数据包中
的地址信息来判断这些包是否来自可信任的网络,并与预先设定的访问控制规则进行比
较,进而确定是否需对数据包进行处理和操作。数据包过滤可以防止外部不合法用户对
内部网络的访问,但由于不能检测数据包的具体内容,所以不能识别具有非法内容的数
据包,无法实施对应用层协议的安全处理。
(5) 网络地址转换
网络 IP 地址转换是一种将私有 IP 地址转化为公网 IP 地址的技术,它被广泛应用于
各种类型的网络和互联网的接入中。网络 IP 地址转换一方面可隐藏内部网络的真实 IP地址,使内部网络免受黑客的直接攻击,另一方面由于内部网络使用了私有 IP 地址,从
而有效解决了公网 IP 地址不足的问题。
(6) 虚拟专启网络
除了安全作用,防火墙还支持具有 Intemet 服务特性的企业内部网络技术体系 VPN
(虚拟专用网)。虚拟专用网络将分布在不同地域上的局域网或计算机通过加密递信,虚
拟出专用的传输通道,从而将它们从逻辑上连成一个整体,不仅省去了建设专用通信线
路的费用,还有效地保证了网络通信的安全。
防火墙是实施访问控制策略的系统,对流经的网络流量进行检查,拦截不符合安全
策略的数据包。入侵检测技术(IDS)通过监视网络或系统资源,寻找违反安全策略的行为
或攻击迹象,并发出报警。传统的防火墙旨在捏绝那些明显可疑的网络流量,但仍然允
许某些流量通过,因此防火墙对于很多入侵攻击仍然无计可施。绝大多数 IDS 系统都
是被动的,而不是主动的。也就是说,在攻击实际发生之前,它们往往无法预先发出警
报。而入侵防护系统(IPS) 那倾向于提供主动防护,其设计宗旨是预先对入侵活动和攻
击性网络流量进行拦截,避免其造成损失,而不是简单地在恶意流量传送时或传送后才
发出警报。 IPS 是通过直接嵌入到网络流量中实现这一功能的,即追过一个网络端口接
收来自外部系统的流量,经过检查确认其中不包含异常活动或可疑内容后,再通过另外
一个端口将它传送到内部系统中。这样一来,有问题的数据包,以及所有来自同一数据
流的后续数据包,都能在 IPS 设备中被清除掉。
6.4.2 VPN 技术及应用
VPN 被定义为通过一个公用网络(通常是因特网〉建立一个临时的、安全的连接,
是一条穿过混乱的公用网络的安全、稳定的隧道。 VPN 是企业网在因特阿等公共网络
上的延伸,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建
立可信的安全连接,并保证数据的安全传输。通过将数据流转移到低成本的网络上,一
个企业的虚拟专用网解决方案将大幅度地减少用户花费在城域网和远程网络连接上的费
用。同时,企业不必投入大量的人力和物力去安装和维护 WAN 设备和远程访问设备,
这些工作都可以托管给 ISP CIntemet Service Provider ,互联网服务提供商) ,从而简化
了网络的设计、管理,提高了网络的随意扩展性。另外, VPN 使用户具有完全控制主
动权,用户可以利用 ISP 的设施和服务,同时又完全掌握着自己网络的控制权。比方说,
用户可以把拨号访问交给 ISP 去做,由自己负责用户的查验、访问权、网络地址、安全
性和网络变化管理等重要工作,当然企业也可以自己组建管理 VPN
VPN 作为一种组网技术的概念,有三种应用方式:远程访问虚拟专网 (Access
VPN) 、企业内部虚拟专网(Intranet VPN) 、扩展的企业内部虚拟专网 (Extranet VPN)
VPN 可在 TCP/IP 协议族的不同层次上进行实现,在此基础上提出了多种 VPN 解决方案,每一种解决方案都有各自的优缺点,用户根据需求采用。
VPN 技术通过构架安全网络平台为虚拟的专用网通信提供具有隔离和隐藏的保密
性,目前, VPN 主要采用四种技术来保证安全,这四项技术分别是隧道技术、加解密
技术、密钥管理技术、使用者与设备身份认证技术。其中,隧道技术是 VPN 的基本
技术。
6.4.2.1 基于虚拟电路的 VPN
服务提供商可以提供虚拟电路来建立 IPVPN 服务。用 PVC (Pennanent Virtual
Circuit ,永久虚电路〉在帧中继 (Frame Relay) ATM (As lchronous Transfer Mode ,
异步传输模式)网络中建立点对点连接,并通过路由器来管理第三层的信息。电信运营
商或者邮电局可以采用这种办法,充分利用其现有的帧交换(如帧中继 (Frame Relay,
FR) )或信元交换(如 ATM) 基础设施提供 IPVPN 服务。
在前面叙述的专线 VPN 和拨号 VPN 本质上都是通过在公共 IP 网络中建立隧道
(阳nnel)来提供服务的。与之不同,基于虚拟电路的 VPN 通过在公共的帧或信元交换
网络上的路由来传送 IP 服务,是使用 PVC 而不是阳nnel 来建立隐私性。因此,加密
是不需要的。
这种形式的 VPN 具有如下优点:受控的路由器服务为具有帧或信元基础设施的服
务提供商提供一种便宜、快速的建立 VPN 服务的办法:可充分利用 FR CIR(Committed
Infonnation Rate) ATMQoS 来确保 QoS (Quality of Service ,服务质量)能力;虚拟
电路拓扑的弹性;连接无须加密。
它的缺点是:不能灵活选择路由:比 IPTunnel 的相对费用高:缺少 IP 的多业务
能力(如 Voice Over IP Video Over IP 等)。
6.4.2.2 应用层 VPN
高层安全协议(如安全套接宇层, SSL) 可以提供应用层安全。
- SOCKS
SOCKS 是一个网络连接的代理协议,它处于 OSI 模型的会话层。 SOCKS 能将连接
请求进行鉴别和授权,并建立代理连接和传送数据。在 SOCKS 协议中,客户程序通常
是先连接到防火墙,然后由防火墙建立到目的主机的单稳会话,这样,它使 SOCKS
面的主机能通过 Intemet 取得完全的访问权,而避免了通过Intemet 对内部主机进行未
授权访问。目前,有 SOCKSv4 SOCKSv5 两个版本, SOCKSv5 可以处理 UDP ,而
SOCKSv4 则不能。
SOCKS 的问题在于必须对客户端应用程序做修改,加入对 SOCKS 协议的支持。与
IPSec 相比, SOCKS 在协议枝中处于较高层,因而效率相对比 IPSec 低一些,但另一方
面,较高层协议对于会话控制可以提供更大的灵活性。2. 安全套接字 (SSL)
安全套接宇 Secure Socket Layer, SSL) 属于高层安全机制,广泛应用于 Web
览器程序和 Web 服务器程序,提供对等的身份认证和应用数据的加密。 SSL 个端
到端协议,因而是在处于通信通路端点的机器上实现〈通常是在客户机和服务器上) ,
而不需要在通信通路的中间节点(如路由器或防火墙〉上实现。
SSL 中,身份认证是基于证书的,服务器方向客户方的认证是必需的,而 SSL
中客户方向服务器方的认证只是可选工页,但是并没有得到广泛的应用。 SSL 会话
中包含一个握手阶段,在这个阶段通信双方交换证书,生成会话密锅,协商以后通信使
用的加密算法。完成了握手以后,应用程序就可以安全地传输数据而无须做很大修改,
除了在传输数据时要调用 SSLAPI 而不是传统的套接字 API
虽然理论上 SSL 可以用于保护任何 TCPIIP 通信,但事实上 SSL 的应用几乎只限
HTTP
- 安全 HTTP 协议
安全 HTTP 协议 CS-HTTP) HTTP 协议的安全扩展,它提供身份认证,也可以
提供数据加密。虽然它比 SSL 要灵活得多, 实际应用中用的很少,因为 SSL 易于管
理,而且实践证明它能为大多数安全 Web 应用提供足够的安全保护。
- 安全电子邮件
安全的多用途因特网邮件扩展 CS-MIME) 可以被看作一个特殊的类似于 SSL 的协
议, S-MIME 属于应用层安全体系,但它的应用仅限于保护电子邮件系统,通过加密和
数字签名来保撞邮件的安全,这些安全手段都是基于公钥技术的,通信双方的身份靠
X. 509 格式的证书来标识的。 S-MIME 一般在终端通信系统中实现,无须对通信途径的
路由器或防火墙做任何改动。
6.4.2.3 基于隧道协议的 VPN
1.基于第二层隧道协议的 VPN
第二层隧道协议也就是 OSI 模型中的数据链路层的安全协议。从软件方面考虑,
当前在此层提供安全逗道技术的安全协议主要有 PPTP L2F L2TP 。它们主要是
为了组建远程访问 VPN 而提出的。
C 1) PPTP-Point to Point Tunnel Protocol
PPTP 是微软开发的一个较旧的协议。它将 PPP 帧封装在 IP 数据报里以在 IP
络中传输。它提供 PPTP 客户机与 PPTP 服务器之间的加密通信,允许公司使用专用
的"隧道"通过公共 Intemet 来扩展公司的网络。 PPTP 对通过Intemet 的数据流进行
了封装和加密,从而通过 Intemet 实现多功能通信。这就是说,通过 PPTP 的封装或"隧
道"服务,使非 IP 网络可以获得进行 Intemet 通信的优点,但是 PPTP 会活不可通过
代理器进行。 PPTP Microsoft 和其他厂家支持的标准,它是 PPP 协议的扩展,可以通过 Intemet 建立多协议 VPNo PPτP 使用 40 128 位的 RC4 加密算法。
C 2) Layer 2 F orwarding
L2F CISCO 公司制定的关于 VPDN 的二层转发协议,它在第二层上建立一个
隧道。目前,在几大网络厂家的 ROUTERS 设备中均支持此协议。 L2F 需要 ISP 支持,
并且要求传输两端设备都支持 L2F 。目前, L2F 没有对数据的加密机制。
C 3) L2TP-Layer2 Tunneling Protocol
L2TP 结合了点对点通道协议 CPPTP) 和第二层转发协议 CL2日的优点。 L2TP
供了一种 PPP 包的机制,特别适合于通过 VPN 拨号进入一个专用网络的用户。它支
持在各种网络连接上提供 PPP 包的封装,支持一个用户同时使用多个并发蜷道。它同
样适用于非 IP 协议,支持动态寻址,是目前唯一能够提供全网状 In anetVPN 连接的
多协议隧道。但是,虽然 L2TP 能提供较高的性价比的远程访问,但是它没有提供健壮
的安全保护措施,它有以下的主要缺陷:仅对隧道的终端实体进行身份验证,而不是对
隧道中通过的每一个数据报文进行认证,无法抵抗插入攻击、地址欺骗攻击等等:没有
针对每个数据报文的完整性校验,就可能受到拒绝服务攻击:发送银冒的控制信息,导
L2TP 通道或者底层 PPP 连接的关闭:虽然 PPP 报文的数据可以加密,但 PPP
议不支持密钥的自动产生和自动刷新,因而监听的攻击者就可能最终破解密钥,从而得
到所传输的数据。
- 基于 IPSec VPN
IPSec IETF C Intemet Engineer Task Force) 正在完善的安全标准,它把几种安全
技术结合在一起形成一个较为完整的体系,受到了众多厂商的关注和支持。 IPSec 通过
对数据加密、认证、完整性检查来保证数据传输的可靠性、私有性和保密性。
IPSec 协议比高层安全协议(如 SOCKS v5) 的性能好,比底层安全协议更能适应
通信介质的多样性。因为是在 IP 层提供安全保护,所以对传输层以上的应用来说是完
全透睫的,操作系统中原有的软件无须修改就可以自动拥有 IPSec 提供的安全功能。 IPSec
比其他同类协议具有更好的兼容性,对于受保护的回协议没有要求,能够支持通过 IP
顶层的任何一种通信。另外,密钥的自动管理使 IPSec 优于 PPTPIL2TP
IPSec 有两种应用模式:隧道模式和传输模式。当需要保护任何类型的、通过 IP
输进行通信时,就采用隧道模式。传输模式常用于端到端的安全保护。 VPN 保护的是
传输中的通信 因此采用隧道模式,通过在路由器上配置 IPSec 来构建 VPN
把具有 IPSec 功能的硬件放在网络的不同地方一一路由器、防火墙、主机和线缆中
的块可以实现不同的安全配置。在主机上配置具有 IPSec 的堆钱可实现端到端的安全:
通过具有 IPSec 能力的路由器可以构建 VPN; 而把基于主机和基于路由器的 IPSec
决方案结合在一起,便可以获得漫游 road warrior 之类的解决方案,从而为移动办公人员访问公司资源提供安全保护。
6.4.2.4 基于 MPLS VPN
网络安全技术与产品 707
基于 FR 和提供多服务的 ATM 可提供保密性和 QoS ,而 IP 可以带来端到端的
连接性,在 ATM 交换机中采用 MPLS 使得网络供应商能够在 ATM 结构上提供 IP
服务。基于多协议标记交换 (Multi-Protocol Label Switchi -MPLS) IPVPN 是面向
非连接的 IP 网络,可以像帧中继和提供 IP 服务级别一样具有保密性。使用 MPLS
以更为有效的构建 VPN
在基于 MPLS VPN 中,服务提供商为每个 VPN 分配了一个标识符,称作路
由标识符 (Route Distinguisher, RD) ,这个标识符在服务提供商的网络中是独一无二的。
转发表中包括一个独一无二的地址,即 VPN-IP 地址,是由 RD 和用户 地址连接
形成。 VPN-IP 地址在网络中是独一无二的,地址表存储在转发表中。与普通 VPN
比,基于 MPLS 的网络能够将数据流分开,无须建立隧道或加密即可提供保密性,基
MPLS 的网络以网络到网络的方式提供保密性。基于 MPLS 的网络为用户提供服
务,这将支持服务提供商实现从面向传输到面向服务的模式转变。基于 MPLS
IPVPN 商络可以很容易地与基于 IP 的用户网络结合起来。租用者可与供应商提供的服
务无缝结合,不必改变In位anet 应用,因为这些网络具有应用智能性、保密性和 QoS
置网络。用户能够使用他们专用的 IP 地址而无须 NAT 。同一种网络结构可支持多种
VPN, VPN 的添加、移动和改变非常容易。另外, MPLSVPN 还有如下优点:
(l)MPLS VPN 安全性高,采用旧LS 作为通道机制实现透明报文传输, MPLS
标签交换路径 (LSP) 具有与 FR ATMVCC 相类似的安全性:另外,用户还可以设
置防火墙和采用数据加密的方法,进一步提高安全性。
(2) 强大的扩展性。包括两点:网络中可以容纳的 VPN 数目很大;同- VPN
用户很容易扩充。
(3)业务的融合,提供了数据、语音和视频相融合的能力。
(4) 灵活的控制策略。可以制定特殊的控制策略,满足不同用户的特殊要求,实现
增值服务。
(5) 强大的管理功能,采用集中管理方式,业务配置与调度统一平台,减轻了用户
的负担。
(6) 服务级别协议:目前有差别服务、流量整望和服务级别来保证一定的流量'性能,
将来可以提供带宽保证和更高的服务质量保证。
(7)为用户节省费用。线路费的价格比租用专用线便宜:用户只需配备 CE 设备,
不需要专门的 VPN 网关:融合语音数据业务节约费用;用户不必进行专门管理维护,
也就不需要额外的管理费用:人员费用:不必要雇用大量的专业技术人员。6.4.3 网络容灾备份技术及应用
6.4.3.1 拥络容灾备份系统的工作原理
网络容灾备份系统是指在相隔较远的异地,建立两套或多套功能相同的 IT 系统,互
相之间可以进行健康状态监视和功能切换,当一处系统因意外(如火灾、地震等)停止工
作时,整个应用系统可以切换到另一处,使得该系统功能可以继续正常工作。网络容灾
技术是系统的高可用性技术的一个组成部分,网络容灾系统更加强调处理外界环境对系
统的影响,特别是灾难性事件对整个 IT 节点的影响,提供节点级别的系统恢复功能。
从根本上说,灾难恢复计划应当包括 个重要部分:数据保护、灾难防备和事后恢
复。数据系统的安全体系主要有数据备份系统、高可用系统两个方面,备份系统提供应
用系统的数据后援,确保在任意情况下(包括人工操作失误)数据具有完整的恢复能力,
高可用性系统提供故障检测和故障切换功能,确保系统在规定时间内恢复服务能力。
一个完善的网络容灾备份应包括硬件级物理容错和软件级数据备份,并且能够自动
地跨越整个系统网络平台,其主要包括以下几个方00:
①构造双机容错系统:在企业业务网络中,最关键的设备是文件服务器,为了保
证网络系统连续运行,必须采用文件服务器双机热备份容错技术,以解决硬件的故障。
从物理上保证企业应用软件运行所需的环境。
②各类数据库的备份:如今企业应用系统的数据库已经相当复杂和庞大,单纯使
用备份文件的简单方式来备份数据库已不再适用,能否将所需要的数据从庞大的数据库
文件中抽取出来进行备份,是网络备份的重要一环。
③网络故障和灾难恢复:网络备份的最终目的是保障网络系统安全运行,当网络
系统出现逻辑错误时,网络备份系统能够提据备份的系统文件和各类数据库文件在最短
的时间内迅速恢复网络系统。
④备份任务管理:对于网络管理员来说,备份是一项繁重的任务,需要完成大量
的手工操件,费时费力。因此,网络备份应具备实现定时和实时自动备份,从而减轻网
管员的负担并消跺手工操作带来的失误。
业务网络需要备份的数据包括各个平台系统数据和业务数据。其中系统数据主要包
括数据字典、权限设置、存储分配,网络地址及系统配置参数。例如网络用户名称、用
户属性,用户权限、用户注册文本、应用软件的可执行文件和配置文件等。对于容灾系
统,以上凡个部分不可或缺。例如,缺乏数据备份系统,即系统在抗御误操作、黑客攻
击等方面就会十分脆弱;没有远程的数据复制系统,则远程的数据一致性得不到保障。
在选择容灾系统的结构时,首先要考虑的就是选择采用合理的异地数据复制技术,其次,
要建立多层次的广域网络故障切换机制。在建立容灾备份系统时会涉及到多种技术,如:远程镜像技术、快照技术、基于
SAN 互连技术等。
1.远程镜像技术
远程镜像技术是在主数据中心和备援中心之间的数据备份时用到。镜像是在两个或
多个磁盘或磁盘子系统上产生同一个数据的镜像视图的信息存储过程,一个叫主镜像系
统,另一个叫从镜像系统。按主从镜像存储系统所处的位置可分为本地镜像和远程镜像。
远程镜像又叫远程复制,是容灾备份的核心技术,同时也是保持远程数据同步和实现灾
难恢复的基础。远程镜像按请求镜像的主机是否需要远程镜像站点的确认信息,又可分
为同步远程镜像和异步远程镜像。
同步远程镜像(同步复制技术)是指通过远程镜像软件,将本地数据以完全同步的
方式复制到异地,每一本地的 IIO 事务均需等待远程复制的完成确认信息,方予以释放。
同步镜像使拷贝总能与本地机要求复制的内容相匹配。当主站点出现故障时,用户的应
用程序切换到备份的替代站点后,被镜像的远程副本可~保证业务继续执行而没有数据
的丢失。但它存在往返传播造成延时较长的缺点,只限于在相对较近的距离上应用。
异步远程镜像(异步复制技术)保证在更新远程存储视图前完成向本地存储系统的
基本操作,而由本地存储系统提供给请求镜像主机的 IIO 操作完成确认信息。远程的数
据复制是以后台同步的方式进行的,这使本地系统性能受到的影响很小,传输距离长(可
1000 公里以上) ,对网络带宽要求小。但是,许多远程的从属存储子系统的写没有得
到确认,当某种因素造成数据传输失败,可能出现数据一致性问题。为了解决这个问题,
目前大多采用延迟复制的技术(本地数据复制均在后台 志区进行) ,即在确保本地数
据完好无损后进行远程数据更新。
- 快照技术
远程镜像技术往往闰快照技术结合起来实现远程备份,即通过镜像把数据备份到远
程存储系统中,再用快照技术把远程存储系统中的信息备份到远程的磁带库、光盘库中。
快照是通过软件对要备份的磁盘子系统的数据快速扫描,建立一个要备份数据的快
照逻辑单元号 LUN CLogical UnitNumber) 和快照 cache 。在快速扫描时,把备份过程中
即将要修改的数据块同时快速拷贝到快照 cache 中。快照 LUN 是一组指针,它指向快照
cache 和磁盘子系统中不变的数据块(在备份过程中)。在正常业务进行的同时,利用
快照 LUN 实现对原数据的一个完全的备份。它可使用户在正常业务不受影响的情况下
(主要指容灾备份系统) ,实时提取当前在线业务数据。其"备份窗口"接近于零,可大
大增加系统业务的连续性,为实现系统真正的 7x24 运转提供了保证。
快照是通过内存作为缓冲区(快照 cache) ,由快照软件提供系统磁盘存储的即时
数据映像,它存在缓冲这调度的问题。710 信息安全工程师教程
- 互连技术
早期的主数据中心和备援数据中心之间的数据备份,主要是基于 SAN ( Storage Area
Network) 的远程复制(镜像) ,即通过光纤通道 FC ,把两个 SAN 连接起来,进行远程
镜像(复制)。当灾难发生时,由备援数据中心替代主数据中心保证系统工作的连续性。
这种远程容灾备份方式存在一些缺陷,如:实现成本高、设备的互操作性差、跨越的地
理距离短 00 公里)等,这些因素阻碍了它的进一步推广和应用。
目前,出现了多种基于 E 的 SAN 的远程数据容灾备份技术。它们是利用基于 IP
SAN 的互连协议,将主数据中心 SAN 中的信息通过现有的 TCPIIP 网络,远程复制到备
援中心 SAN 中。当备援中心存锚的数据量过大时,可利用快照技术将其备份到磁带库
或无盘岸中。这种基于 E 的 SAN 的远程容灾备份,可以跨越 LAN MAN WAN,成
本低、可扩展性好,具有广阔的发展前景。基于 的互连协议包括:FCIP iFCP 、Infir and
iSC町等。
6.4.3.2 网络容灾备份系统分类
容灾系统的划分,由其最终要达到的效果来决定。从其对系统的保护程度来分,可
以将容灾系统分为:数据容灾和应用容灾。
1.数据容灾
所谓数据容灾,就是指建立一个异地的数据系统,该系统是本地关键应用数据的一
个可用复制。在本地数据及整个应用系统出现灾难时,系统至少在异地保存有一份可用
的关键业务的数据。该数据可以是与本地生产数据的完全实时复制,也可以出本地数据
略微落后,但一定是可用的。采用的主要技术是数据备份和数据复制技术。数据容灾技
术,又称为异地数据复制技术,按照其实现的技术方式来说,主要可以分为向步传输方
式和异步传输方式(各厂商在技术用语上可能有所不同),另外,也有如"半罔步"这样
的方式。半同步传输方式基本与同步传输方式相同,只是在 Read 占盯 比重比较大时,
相对同步传输方式,可以略微提高I1 的速度。而根据容灾的距离,数据容灾又可以分
成远程数据容灾和近程数据容灾方式。
完全备份需要对所有文件进行各份,无论这些文件自上一次备份后是否被修改过,
而增量备份只备份在上一次备份后被修改过的文件。
增量备份是比较好的方式。医为在两次备份间被修改过的文件相对于整个备份文件
集合来说只是少数。当备份周期是一天或者更短时,通常只有少于 1% 的文件被修改。
此时,增量备份只复制完全备份 1% 的数据,占用 1%的存储资源。增量备份分为差别备
份和累积备份:差别备份是从上次备份后修改过的文件的拷贝:累积备份是指自上一个
完全备份后被修改的全部文件拷贝。
完全备份、累积备份和差别备份可以通过互相组合以平衡备份对应用的影响以及整个文件系统和数据库的恢复时间。例如,一周的备份上作可以这样设计:周日生成完全
备份,周一、周二和周三生成差别备份,周四生成累勤、备份,周五和周六生成差别备份。
当需要恢复一周的数据时,首先恢复上周日的完全备份,再恢复周四的累积备份,最后
恢复周五和周六的备份。在这个过程中,恢复数据至多需要四次恢复。
- 应用容灾
所谓应用容灾,是在数据容灾的基础上,在异地建立一套完整的与本地生产系统相
当的备份应用系统(可以是互为备份),在灾难情况下,远程系统迅速接管业务运行。数
据容灾是抗御灾难的保障,雨应用容灾则是容灾系统建设的目标。建立这样一个系统是
相对比较复杂的,不仅需要一份可用的数据复制,还要有包括网络、主机、应用、甚至
IP 等资源,以及各资源之间的良好协调。主要的技术包括负载均衡、集群技术。数据容
灾是应用容灾的基础,应用容灾是数据容灾的目标。在选择容灾系统的构造时,还要建
立多层次的广域网络故障切换机制。本地的高可用系统指在多个服务器运行一个或多种
应用的情况下,应确保任意服务器出现任何故障时,其运行的应用不能中断,应用程序
和系统应能迅速切换到其他服务器上运行,即本地系统集群和热备份。在远程的容灾系
统中,要实现完整的应用容灾,既要包含本地系统的安全机制、远程的数据复制机制,
还应具有广域网范围的远程故障切换能力和故障诊断能力。也就是说,一旦故障发生,
系统要有强大的故障诊断和切换策略制订机制,确保快速的反应和迅速的业务接管。实
际上,广域网范围的高可用能力与本地系统的高可用能力应形成一个整体,实现多级的
故障切换和恢复机制,确保系统在各个范围的可靠和安全。
根据备份数据与产生中心的距离,备份技术分为同城备份和异地备份两类。
同城备份,是指将生产中心的数据备份在本地的容灾备份机房中,它的特点是速度
相对较快。由于是在本地,因此建议同时做接管。但是它的缺点是一旦发生大灾大难,
将无法保证本地容灾备份机房中的数据和系统仍可用。
异地备份,通过互联网 TCPIIP 协议,将生产中心的数据备份到异地。备份时要注
意"一个三"和"三个不原则"必须备份到 300 公里以外,并且不能在同一地震带,
不能在同地电网,不能在罔一江间流域。这样即使发生大灾大难,也可以在异地进行数
据国退。当然,异地备份,如果想做接管需要专线连接,一般需要在同一网段内才能实
现业务的接管。
当然,最好是能够建立起"两地三中心"的模式,既做同城备份也做异地备份,这
样数据的安全性会高得多。
6.4.3.3 网络容灾备份系统的应用
大型医院因为其各方面因素,常常对数据容灾有很高的要求,根据国家等级规范,
可达到最高层次的第 级要求。下面t?J.某医皖的容灾架构图来说明。