园区网络应急响应系统建设

| 浏览次数:

摘要:本文通过分析影响园区网络安全的主要因素,提出应急响应体系是快速解决网络安全事件的必然要求,并根据现有设备和投入,建立由IP地址管理模块、入网审计模块、NAT设备检测模块、网络设备管理模块和应急响应管理模块组成的网络应急响应系统的建设方案,有助于提高网络管理人员对内部网络的管理能力和控制水平。

关键词:网络安全 应急响应 系统构建

中图分类号:TP309 文献标识码:A 文章编号:1007-9416(2015)12-0000-00

大力发展信息化至今,大部分网络设备和服务器已到更新换代之际,故障率和安全隐患逐年攀升,同时,网络攻击和病毒侵入带来的网络故障事故层出不穷。网络故障一旦发生,快速定位是解决问题的首要之举,直接关系到故障修复的时间,影响到引发损失的大小,网络应急响应已成为网络安全体系的重要组成部分。

1 影响网络安全的主要因素

影响网络安全的因素有很多,比如病毒的侵袭、黑客的非法闯入、数据"窃听"和拦截、拒绝服务等等,园区网作为内部网络一般主要有以下安全隐患:

(1)IP地址滥用。对于实行静态IP地址分配的网络,非法接入、IP地址冒用、IP地址擅自更改,已成为网络管理人员最头痛的问题。另外,如何实现对识别后的违规行为进行快速定位,实现快速隔离阻断控制?如何及时发现、定位以及阻断未经授权情况下擅自接入我们网络的非法主机,及时防止信息泄漏、感染木马及病毒?上述诸多问题,将给运维工作带来极大困难。

(2)违法违规事件。随着个人网络意识和网络技术进步,经常有违规个人发动网络攻击、发表违法言论、窃取网络秘密等违法违规行为,一旦发生上述事件,网络管理人员追踪定位主机位置成为必然。由于IP地址和MAC地址容易冒名顶替,根据一般性安全设备或网站记录的IP地址或MAC地址追查到的结果并不能完全确定,因此完善认证审计系统势在必行。

(3)私接路由。用户利用路由器的MAC克隆和NAT转换模式,为图自己方便在内网中私自接入多台计算机,这种接入方式对外表现为单点普通接入,实际上却有几台甚至十几台设备同时在线,网络管理人员很难检测和监管,尤其是无线路由器的NAT接入,不仅大大扩展了内网的网络边界,而且由于自身的不安全性,容易遭受外来无线攻击和入侵,带来的安全风险之大不可小觑。

(4)病毒攻击。园区网是一个相对封闭网络,但内网蠕虫病毒、ARP攻击仍然活跃,频频导致网络瘫痪,当蠕虫病毒爆发时,虽然有网络安全设备(如IDS等)的不断报警,管理员却无法及时定位感染主机,切断感染途径,唯一能做的就是守在机房搜寻并拔掉交换设备端口指示灯狂闪的下联网线,造成响应处理机制缓慢,处理时间过长,损失也就不可避免。

2 网络应急响应系统构建

网络应急响应系统主要由IP地址管理模块、入网审计模块、NAT设备检测模块、网络设备管理模块和应急响应管理模块。

2.1 IP地址管理模块

该模块能够跨VLAN跨路由自动收集网络内部所有主机的IP地址和其对应的MAC地址,通过IP和MAC的虚拟绑定技术,来实现对网络内部的违规行为进行有效监控。

2.2入网审计模块

该模块能够详细记录每一MAC使用不同IP地址的时段,以及MAC地址在网络的接入点及其接入时间段。可以根据IP地址结合发生时段,定位其该时段对应的MAC地址,同时结合时段,进一步定位到该时段该MAC地址在交换设备的接入端口,提供多种检索方式,便于安全事件关联IP的追踪和还原定位。

2.3 NAT设备检测模块

该模块通过远程扫描方式可以快速报警和定位私自接入的NAT设备,包括NAT私接设备的IP地址、MAC地址和接入的交换设备端口。

2.4网络设备管理模块

该模块提供一个统一的安全管理平台,来兼容主流厂商众多型号的网络交换设备,对其安全运行和管理状态提供统一的控制和管理:

(1)网络设备物理通讯链路的监控,可以自动探测网络设备的链路运行状态,并对离线的重要设备进行报警。

(2)网络设备端口运行状态监控,能够识别设备端口的工作状态,包括设备端口启用状态以及端口关闭状态。

(3)交换机端口运行操作管理,支持对交换设备的端口操作管理,包括端口运行管理操作管理和部分设备端口的安全操作管理。

(4)交换机端口流量监控和管理,支持对交换设备的端口流量监控,并可设定阀值,对异常流量端口进行自动响应管理。

(5)交换机端口下联设备定位,能够自动定位交换设备端口的下联MAC地址和IP地址,自动区分端口是否属于级联口,是应急响应管理的基础。

2.5应急响应管理模块

系统综合地址资源管理技术和交换机端口定位技术,通过阻断违规主机的上联交换机端口来实现对网络内部违规行为的应急响应控制。系统提供手动快速应急和自动应急两种响应管理模式。

(1)手动快速应急响应管理。用户只需要输入IP地址或MAC地址,通过系统提供的查询接口就可以自动完成定位和进一步的隔离控制管理,相对于传统的手动处理模式,定位时间可以缩短一个量级。这个过程也可以通过直接查询报警信息,查询结果也会自动关联其定位信息,直接可以进行定位和隔离控制。

(2)自动应急响应管理。系统提供基于策略的自动应急响应管理机制,策略中可以自定义待响应处理的安全事件,系统在检测到该安全事件后(如非法接入),首先会根据IP自动获取其MAC地址,然后根据MAC地址自动关联其上联交换机端口,并根据响应策略要求决定是否自动关闭其上联端口来进行自动隔离控制,同时提供相应的报警信息。

3结语

该系统能够充分利用现有资源,兼容多家网络厂商设备,无须进行改变网络拓扑和架构,整合完成现有安全技术和自动响应管理技术的衔接。可以实现安全事件源的自动快速定位,自动隔离、阻断控制,响应处理时间可由原先手动响应的小时级缩短为自动响应的分秒级,可大大降低安全风险和损失。系统提供基于策略的应急响应管理机制,根据策略要求可以实现对安全事件的报警、自动关联定位及响应控制,保证了管理的灵活性。

参考文献

[1]阮飞,杨世松.计算机网络应急响应和主要技术[J].计算机安全,2003,(33).

[2]刘宏.浅谈网络安全应急响应[J].科技资讯,2007,(20).

推荐访问: 园区 应急 响应 建设 系统

【园区网络应急响应系统建设】相关推荐

工作总结最新推荐

NEW
  • XX委高度重视党校的建设和发展,出台《创建全省一流州市党校(行政学院)实施方案》及系列人才培养政策,为党校人才队伍建设提供了有力的政策支撑。州委党校在省委党校的悉心指导下、州委的正确领导下,深入贯彻落

  • 为推动“不忘初心、牢记使命”主题教育常态化,树牢“清新简约、务本责实、实干兴洛”作风导向,打造忠诚干净担当、敢于善于斗争的执纪执法铁军,经县纪委常委会会议研究,决定在全县纪检监察系统开展“转变作风工作

  • 为进一步发展壮大农村集体经济,增强村级发展活力,按照中共XXX市委抓党建促乡村振兴工作领导小组《关于印发全面抓党建促乡村振兴四个工作计划的通知》要求,工作队与村“两委”结合本村实际,共同研究谋划xx村

  • 今年来,我区围绕“产城融合美丽XX”总体目标,按照“城在林中,水在城中,山水相连,林水相依”以及“城乡一体、景城一体、园城一体”的建设思路,强力推进城市基础设施建设、棚户区改造、房地产开发和城市风貌塑

  • 同志们:新冠疫情发生至今已有近三年时间。三年来,在广大干群的共同努力下,我们坚决打好疫情防控阻击战,集团公司范围内未发生一起确诊病例,疫情防控工作取得了阶段性胜利。当前国际疫情仍在扩散蔓延,国内疫情多

  • 我是毕业于XX大学的定向选调生,当初怀着奉献家乡、服务人民的初心回到XX,在市委的关心关爱下,获得了这个与青年为友的宝贵历练机会。一年感悟如下。一要对党忠诚,做政治坚定的擎旗手。习近平总书记指出,优秀

  • 同志们:今天召开这个会议,主要任务是深入学习贯彻习近平总书记重要指示批示精神,以及李克强总理批示要求,认真落实全国安全生产电视电话会议和全省、全市安全生产电视电话会议精神,研究我县安全生产和安全隐患大

  • 2022年市委政研室机关党的建设工作的总体要求是:坚持以XXX新时代中国特色社会主义思想为指导,全面贯彻党的XX届X中X会和省、市第十二次党代会精神,自觉运用党的百年奋斗历史经验,弘扬伟大建党精神,深

  • 同志们:今天,我们在这里召开市直机关基层党建示范点工作会议,一方面是对各示范点单位进行表彰授牌,另一方面是想通过这种会议交流的方式,给大家提供一个相互学习、取长补短的平台和机会。市直工委历来把创建基层

  • 新冠疫情暴发以来,学校党委坚决贯彻习近平总书记关于疫情防控工作的指示要求和党中央的决策部署,严格执行×××部、×××厅关于疫情防控的系列要求,认真落实驻地防疫部门的工作举措,继承发扬优良传统,以最高标