《服务器整体安全防护解决方案.docx》由会员分享,可在线阅读,更多相关《服务器整体安全防护解决方案.docx(14页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。
1、服务器整体安全防护解决方案 服务器整体安全防护解决方案 一、重新思考服务器所面临的安全问题 31、1成为企业生产运行和业务运转的根本 31、2企业应用改变带来的挑战 31、3受到不断变化新威胁攻击的挑战 31、4法律法规带来的要求3 二、服务器整体安全防护三阶段 42、1 XXXXX:保障业务和身缠的连续性和不间断 42、2 XXXXX:确保安全事件可管理和可控制 52、3 XXXXX:实现设定的安全目标和提升安全KPI5 三、安全防护三阶段的实现 53、1实现第一阶段目标的步骤和方法 53、2实现第二阶段目标的步骤和方法 63、3实现第三阶段目标的步骤和方法 73、4 不断提升服务器安全PD
2、CA模型 83、5服务器安全整体安全防护的技术实现 93、5、1 DeepSecurity的五大安全模块 93、5、2 DeepSecurity的架构1 13、5、3 DeepSecurity支持的操作系统和应用1 23、5、4 DeepSecurity提供服务器安全事件统一监控平台12 四、为企业定制的服务器安全防护的最佳实践1 44、1 服务器分类1 44、2 正式上线前的小范围测试环节1 44、3 正式上线步骤1 44、4 针对企业服务器主要安全策略应用最佳实践1 54、5 建立服务器安全事件管理流程2 14、6 设定服务器安全管理KPI22 五、防护虚拟化服务器的安全23六、DeepS
3、ecurity对企业带来的价值24七、服务器防病毒25八、安全策略更新服务25 一、重新思考服务器所面临的安全问题 1、1 成为企业生产运行和业务运转的根本随着信息化和互联网的深入,很难想象脱离了网络,现代企业如何才能进行正常运转。而服务器所承载的企业核心数据,核心应用甚至企业的核心知识产权等等,让企业已经无法脱离服务器。 1、2 企业应用改变带来的挑战l Web应用:80%的具有一定规模的行业用户或者企业用户都有会自己的Web网站和基于Web的应用。l 虚拟化应用:出于资源利用,系统整合以及绿色IT的需要,虚拟化已经在企业内部有了大量的应用。l 私有云计算的应用企业对于计算能力,对于业务应用
4、等需求,已经在公司网络内部建立的私有云计算系统。 以上这些应用给服务器的安全带来了更大的挑战,传统的安全措施已经不能满足现在IT系统,服务器系统的安全要求。 1、3 受到不断变化新威胁攻击的挑战从2000年至今,互联网的发展日新月异,新的引用层出不穷。从Web 1、0到Web 2、0,从2G网络升级到3G网络。互联网接入从笨重的台式机,到轻巧的笔记本电脑,到现在的上网本和手机终端。随着互联网的发展,人们的工作和生活已经发生了翻天覆地的变化,与此同时,信息技术的发展也带来了安全威胁的发展。安全威胁的攻击,从单纯的攻击单台电脑,到攻击局域网,攻击公司网络,到现在整个互联网充斥着各种攻击威胁。在目前
5、的网络安全大环境下,现有的防病毒安全系统已经无法承载日新月异的威胁攻击。为了确保企业的业务连续性,避免病毒对企业的数据,应用和网络带来威胁,必须对企业的安全系统进行结构化的完善,尤其在服务器的安全防护上,在过去的几年中,大部分企业都存在一 定的不足。 1、4 法律法规带来的要求中国信息安全等级保护制度和C-SOX,以及国外的PCI, HIPAA, SAS-70, SOX, GLBA等法律法规,从法律上也要求了企业在内部信息系统上,达到一定的安全等级和应用一定的安全策略。 二、服务器整体安全防护三阶段趋势科技根据20多年来在安全产业的经验,为企业设计了服务器整体安全防护的三阶段,这三个阶段的核心
6、是利用PDCA模型,对服务器的安全进行不断循环并且前进的管理方式。每一个阶段都设定了明确的技术目标或安全管理目标。通过部署安全技术,管理和控制安全事件来实现最终的安全目标和安全的KPI,把服务器安全用流程管理起来。 2、1 XXXXX:保障业务和身缠的连续性和不间断阶段一的主要目标是:主动实时监控或防御服务器漏洞被攻击以及内容被篡改等安全事件;对服务器进行必要的访问控制管理 2、2 XXXXX:确保安全事件可管理和可控制阶段二的主要目标是:提供服务器安全审计及攻击事件报告 2、3 XXXXX:实现设定的安全目标和提升安全KPI阶段三的主要目标是:建立服务器安全事件管理流程 三、安全防护三阶段的
7、实现趋势科技会根据企业的综合情况,为企业定制各个细项的步骤,来协助企业实现服务器安全防护三阶段。 3、1实现第一阶段目标的步骤和方法第一阶段的主要工作是对和服务器相关的所有信息进行综合分析,包括:业务分类,应用分类和重要性分类等等。所有对服务器进行的安全防护必须以保障企业业务和生产的稳定为前提。所以在第一阶段中,趋势科技建议采用四大步骤来实现阶段一中的所以目标:l 步骤一:对服务器所承载的企业业务,应用和重要性进行分类。如此,才能在后续的步骤 中,做到有针对性的分析和防护,真正的做到有的放矢。l 步骤二:对服务器进行安全扫描,并设立安全基准线。如此,才能保持企业所有的服务器有一个最基本的安全阀
8、值,后续安全管理员可以根据不同的分类进行进一步的有针对性的安全策略配置。l 步骤三:设计安全策略模板,并根据步骤一中的分类,分门别类的进行应用。如此,可以形成一个策略池,在策略池中,根据服务器的不同分类,有不同的策略。安全管理员可以很方便的进行策略的查询和应用l 步骤四:管理安全状态和监控异常。进入到安全策略生效和管理中 3、2实现第二阶段目标的步骤和方法第二阶段进入了日常运营阶段,在第二阶段中,三个步骤将会采用PDCA的模型进行操作。l 步骤一:延续阶段一进入到服务器安全日常运营阶段,实时处理重要安全事件。l 步骤二:每天/周/月审查整合和分类安全报告。l 步骤三:根据安全事件审查结果进行策
9、略的优化,形成PDCA循环往复的过程。 3、3实现第三阶段目标的步骤和方法第三阶段企业将进入到更高级别的服务器安全管理阶段,在这个主要有四个步骤l 步骤一:设定安全目标和KPI。不断加强和稳固服务器的安全性,通过设定目标并且达成目标,以配合企业业务的发展,l 步骤二:建立流程并且配套资源。为了实现目标和KPI,必须有一套行之有效的流程以及整合必须的资源。在这个步骤中,趋势科技为企业设计了定制的流程,来确保在企业的资源和能力范围内,能够达到安全目标。l 步骤三:评估结果和目标的落差。定期的Review落差,以明确整个服务器安全体系中,哪些个环节有落差。l 步骤四:协调资源弥补落差。在定位到落差后
10、,需要协调资源来弥补落差, 3、4 不断提升服务器安全PDCA模型趋势科技为企业设计的服务器安全模型,整体采用的是以PDCA为核心的体系。如此才能把服务器的安全目标和KPI 不断提升。为企业业务的发展提供稳固的支撑。 3、5服务器安全整体安全防护的技术实现 3、5、1 DeepSecurity的五大安全模块通过TrendMicro服务器整体安全防护解决方案DeepSecurity的五大安全模块提供:防 XXXXX:提供安全内容过滤 XXXXX:提供控制访问 XXXXX:提供监控及主动防御攻击 XXXXX:提供检测系统和应用程序运行状态及恢复被恶意修改的组件 XXXXX:审计系统事件和应用程序事
11、件底层病毒防护l 无需安装客户端l 提供实时安全内容过滤l 提供手动安全内容过滤l 提供计划安全内容过滤l 给予专用API接口提高运行效率 3、5、2 DeepSecurity的架构DeepSecurity的组件序号DeepSecurity的组件组件说明部署1DeepSecurity Manager(DSM)DeepSecurity服务器安全防护系统的管理控制端,负责管理和维护整个系统控制端只需要部署一套2DeepSecurity Agent(DSA)DeepSecurity的客户端,提供四大安全防护功能直接安装在服务器的操作系统上3DeepSecurity Virtual Appliance
12、(DSVA)DeepSecurity独创的新技术,用来防护虚拟服务器直接安装在Vmware的ESX Server上,并且能够和Vcenter服务器做联动4DeepSecurity Security CenterDeepSecurity的全球安全策略更新服务器。DSM会定期的去下载最新的安全更新 3、5、3 DeepSecurity支持的操作系统和应用操作系统 Windows (2000, XP,2022, Vista), Sun Solaris (8,9,10), Red Hat EL (4,5), SuSE Linux (9),AIX,HP-Unix数据库 Oracle, MySQL, Mi
13、crosoft SQL Server, Ingres Web 服务器 Microsoft IIS, Apache, Apache Tomcat, Microsoft Sharepoint邮件服务器Microsoft Exchange Server, Merak, IBM Lotus Domino, Mdaemon, Ipswitch, Imail, MailEnable Professional FTP 服务器 Ipswitch, War FTP Daemon, Allied Telesis备份服务器 Computer Associates, Symantec, EMC 存储服务器 Syman
14、tec, Veritas DHCP 服务器 ISC DHCPD 邮件客户端 Outlook Express, MS Outlook, Windows Vista Mail, IBM Lotus Notes, Ipswitch IMail Client 其他应用 Samba, IBM Websphere, IBM Lotus Domino Web Access, X、 Org, X Font Server prior, Rsync, OpenSSL, Novell Client 3、5、4 DeepSecurity提供服务器安全事件统一监控平台如下图所示,在DeepSecurity整体架构中,D
15、eepSecurity Manager(DSM)除了提供统一策略配置和管理之外,同时还提供服务器安全事件统一监控管理。管理员可以通过DSM 对服务器群的所有安全事件进行管理,便于及时采取对应的安全防护措施。同时,DSM也会提供各种安全事件报表。l 安全事件报警报告l 攻击事件报告l 防火墙事件报告l 提供取证的计算机审计报告l 服务器信息报告l 完整性检查报告l 完整性检查详细的篡改报告l 深度包过滤事件报告l 日志审计报告l 日志审计详细报告l 服务器推荐扫描报告l 疑似应用程序活动报告l 系统事件报告l 系统报告l 总结报告 四、为企业定制的服务器安全防护的最佳实践 4、1 服务器分类l
16、按照应用分类Web Server/DB Server/邮件服务器/OA 应用服务器/文件服务器/生产服务器等等l 按照重要性分类不可停机,可短暂停机或可停机。 4、2 正式上线前的小范围测试环节为了确保服务器整体的稳定性,避免安全系统对服务器运行的影响,故在正式上线前,趋势科技建议企业进行有代表性服务器采样的小范围测试。测试流程如下: 4、3 正式上线步骤趋势科技建议在企业内部部署DeepSecurity服务器整体安全防护系统的步骤。 4、4 针对企业服务器主要安全策略应用最佳实践趋势科技建议对企业服务器针对如下九大方面进行有针对性的安全防护。 1、核心应用进程监控:发现异常立刻通知管理员,进
17、行相应的处理。 2、对Web应用:部署XSS攻击防护策略 3、对数据库应用:部署SQL Injection防护策略 4、对系统服务程序漏洞进行主动防护,提供虚拟补丁防护 5、对各类事件进行实时监控 6、对服务器进行访问控制 7、对核心文件和目录进行监控 8、对系统操作进行审计 9、对DDOS攻击进行防护在进行所有的策略部署之前,首先,企业可以利用DeepSecurity的推荐扫描功能选项对企业内的服务器进行分析,得出初步的安全威胁分析报告,以此为基准线来进行进一步的安全配置。 1、核心应用进程监控: 发现异常立刻通知管理员,进行相应的处理 2、对Web应用:部署XSS攻击防护策略 3、对数据库
18、应用: 部署SQL Injection防护策略 4、对系统服务程序漏洞进行主动防护如下图,选择所有和MS08-067相关的DPI条目可以对该漏洞进行主动防护 5、对各类事件进行实时监控 6、对服务器进行访问控制 7、对核心文件和目录进行监控 8、对系统操作进行审计 9、对DDOS攻击进行防护 4、5 建立服务器安全事件管理流程l 从服务器安全事件角度出发l 从管理员监控角度出发 4、6 设定服务器安全管理KPI为整个服务器安全管理设定不同目标的KPI,分阶段实施,不断提高服务器安全等级 KPI评估方式第三阶段第二阶段第一阶段操作系统漏洞更新时间间隔 应用系统漏洞更新时间间隔 服务器停机时间时间
19、间隔 非授权访问次数 非授权修改次数 例如:操作系统漏洞更新(天)第三阶段第二阶段第一阶段Critical漏洞KPI=1KPI=3KPI=7Medium漏洞KPI=7KPI=21KPI=30Low漏洞KPI=30KPI=60KPI=90 五、防护虚拟化服务器的安全随着虚拟化技术的发展和企业对虚拟化技术的不断深入应用,在虚拟化环境下,企业将会遇到新的安全问题。如下图所示:传统的安全防护,例如:防火墙等,没有办法去防护单台物理机上的多台虚拟机之前互相传播病毒或者互相攻击。企业在应用虚拟技术时,会在以下五个方面提供遇到新的安全问题,这是传统的安全软件或者硬件没有办法解决的。l 未激活的虚拟机 l 资
20、源冲突 l 虚拟系统扩展 l 虚拟系统间的通讯 l vMotion虚拟机迁移趋势科技DeepSecurity利用创新的技术,结合Vmware的VMsafe API,直接把安全防护组件DSVA,安装在ESX Server上。直接从虚拟层对上层的所有虚拟机统一的提供安全防护。DSVA在底层可以提供。如上图所示,通过DSVA的防护,单台物理机上的所有虚拟服务器之间的互相攻击和病毒传播就可以直接被DSVA 阻断。彻底解决了企业在应用虚拟技术时,服务器所遇到的新的安全问题。所以,DeepSecurity可以在Vmware提供的虚拟环境下,提供给服务器群新的安全防护架构。如下图所示,管理员只需要在ESX主
21、机上安全DeepSecurity的DSVA组件,就可以提供对这台ESX主机上所有的虚拟主机的安全防护,而不需要在每一台虚拟主机上安全Agent。同时,DSM会对DSVA进行统一的监控和管理。六、DeepSecurity对企业带来的价值通过部署DeepSecurity,企业在服务器的安全性上有了本质的改变,传统的安全仅仅在服务器上安装防病毒软件,非常局限。企业对于服务器整体安全性并没有全面的布防,通过DeepSecurity,企业的可以获得: 1、提供深度包检测,防火墙,完整性检查和日志审计四大全面的安全功能模块,真正对服务器安全进行全面布防。 2、提供虚拟补丁技术,保护服务器在系统和应用程序补
22、丁还没更新的空窗期,不会因为漏洞导致服务器被攻击 3、提供对Web应用的安全防护,防护SQL注入以及跨站攻击等攻击行为。 4、提供对服务器所有改变和安全事件,极为细致颗粒度的监控,真正意义上的对服务器进行安全管理 5、提供在虚拟化环境下新安全防护模式,通过在ESX Server底层安装DSVA安全组件,从而对上层所有的虚拟机提供统一全面的安全防护,从而规避了在每一台虚拟机上安装Agent,极大的提高了性能和以管理性。 6、提供推荐扫描功能,对服务器上系统和应用程序漏洞进行全面扫描,智能发现漏洞并让管理员有选择的进行漏洞弥补。 7、提供PCI,SOX等法律法规中所规定的安全技术,能够协助企业满足
23、相应法律法规的要求。七、服务器防病毒因为DeepSecurity本身是侧重于对服务器整体的安全防护,并不涉及防病毒,故,管理员可以趋势科技ServerProtect 或者OfficeScan对服务器进行病毒安全防护。八、安全策略更新服务趋势科技的DeepSecurity解决方案有专门安全中心,由超过100名安全专家组成的专门团队。?跟踪全球最新的漏洞信息超过100种安全信息来源 (公共渠道, 自有渠道, 政府): SANS, CERT, Bugtraq, VulnWatch, PacketStorm, and Securiteam 微软主动保护计划成员?对系统新的弱点和威胁及时响应报告及安全更新?通过自动化工具提供快速响应的支持持续改善,提供全面的保护机制?