LanSecS内网安全管理系统V7.0技术白皮书
LanSecS(堡垒主机)内控管理平台用户使用手册(0727版)
![LanSecS(堡垒主机)内控管理平台用户使用手册(0727版)](https://img.taocdn.com/s3/m/7bae78fec8d376eeaeaa319b.png)
第一章系统简介内控堡垒主机系统是安全内控解决方案的重要组成部分,部署在企业的内部网络中,用于保护企业内部核心资源的访问安全。
内控堡垒主机是一种被加固的可以防御进攻的计算机,具备很强安全防范能力。
内控堡垒主机扮演着看门者的工作,所有对网络设备和服务器的请求都要从这扇大门经过。
因此内控堡垒主机能够拦截非法访问,和恶意攻击,对不合法命令进行命令阻断,过滤掉所有对目标设备的非法访问行为。
内控堡垒主机具备强大的输入输出审计功能,不仅能够详细记录用户操作的每一条指令,而且能够将所有的输出信息全部记录下来,也具备图形终端操作的审计功能,能够对多平台的多种图形终端操作做审计,并且内控堡垒主机具备审计回放的功能,能够模拟用户在线操作过程。
总之,内控堡垒主机能够极大的保护企业内部网络设备及服务器资源的安全性,使得企业内部网络管理合理化,专业化,信息化。
1关键字自然人:也叫主帐号,使用内控堡垒主机的用户统称为自然人。
资源:被内控堡垒主机管理的主机系统,数据库,网络设备等统称为资源。
例如AIX 系统、Windows2000系统、DB2数据库、CISCO3560等。
从账号:从账号是资源中的账号,例如AIX中的root账号,Windows2000中的Administrator账号。
SSO单点登录:SSO(SingleSign-On)中文为单点登录,就是说在同一个地点完成对不同资源的访问。
双人共管账号:双人保管口令的账号。
共管账号:账号被很多应用系统使用,或内置了口令,如果修改口令可能影响到其他应用系统的使用,对于这类账号,内控堡垒主机称之为共管账号。
2部署结构内控堡垒主机部署逻辑图:内控堡垒主机部署物理图:如图,内控堡垒主机部署在被管服务器区的访问路径上,通过防火墙或者交换机的访问控制策略限定只能由内控堡垒主机直接访问服务器的远程维护端口。
维护人员维护被管服务器或者网络设备时,首先以WEB方式登录堡垒主机,然后通过堡垒主机上展现的访问资源列表直接访问授权资源。
信息安全等级保护综合管理系统
![信息安全等级保护综合管理系统](https://img.taocdn.com/s3/m/45211e37a32d7375a4178007.png)
2003年
2000年
2003年5月公司完成转型,成功研发出LanSecS®内网安全管理产品。 2003年11月LanSecS®内网安全管理软件开始应用于东北电网6000点安全项目中。
2000年6月公司成立,主要从事网络安全集成和相关服务。 2000年11月公司成功签约航天五院网络安全集成项目。 2000年12月公司通过国家高新技术企业认证。
安全自查结果审核
安全自查结束
系统功能-安全检查
系统功能-安全检查
系统功能-安全检查
系统功能-风险评估
系统功能-风险评估
系统功能-风险评估
系统功能-日常办公管理
系统功能-日常办公管理
系统功能-日常办公管理
系统功能-统计分析
系统功能-统计分析
系统功能-统计分析
系统功能-统计分析
日常办公平台
待办事项 已办事项 任务管理 工作考核
数据统计分析中心
信息系统统计 事件统计
系统管理中心
认证授权 审计管理 流程管理 分级管理
资产统计
工作任务统计 人员统计 建设整改统计 ……
基础数据层
信息系统库 政策法规库 标准规范库 安全人员库 管理机构库 管理制度库 灾备信息库 应急预案库 风险管理库 资产信息库 安全事件库 专家库
定级备案数据 共享接口
专家评价系统
安全运维 管理系统
安全事件 采集接口
公安部定级备案 工作平台
应用价值
等级保护工作 管理信息化
实现等级保护工作数据集中管理 提高等级保护工作信息处理效率
等级保护工作 管理流程化
定制等级保护各个工作环节的工作流程 促进等级保护工作业务管理的规范化
等级保护工作 管理常态化
国家信息安全产品认证获证名单
![国家信息安全产品认证获证名单](https://img.taocdn.com/s3/m/f009925b360cba1aa911da02.png)
第一级
网御 SIS-3000 安全隔离与信息交换系统 V1.0(千兆) 第二级
网康互联网控制网关 NS-ICG/V5.5.1(安全审计产品) 基本级
数字电视条件接收系统智能卡软件(V5.1)
EAL4 增 强级
绿盟安全审计系统 V5.6
增强级
绿盟网络入侵检测系统 V5.6?(百兆)
第三级
绿盟安全网关 V5.6(百兆)(防火墙产品)
证书 状态 有效 有效 有效 有效 有效 有效 有效 有效 有效 有效
精心整理
序 证书号
号
11
12
13
200
14 15 16 17 18 19
20
21 22 23 24
25
26
27
20
产品名称及型号/版本 捷普入侵检测系统 JIDS-N1000/V3.0(千兆)
捷普信息审计系统 JBCA/V3.0
捷普主机监控与审计系统 JHAUDIT/V2.0 SecowayUSG2000?防火墙 V3.3(百兆) SecowayUSG5000?防火墙 V3.3(千兆) QuidwayEudemon200E 防火墙 V3.3(百兆) QuidwayEudemon1000E 防火墙 V3.3(千兆) 华堂千兆网络安全防御系统 V4.3(防火墙产品) 华堂网络安全防御系统 V4.0(防火墙产品)(百兆)
有限公司 北京天融信 科技有限公
司 北京天融信 科技有限公
司 北京网御星 云信息技术
有限公司 杭州迪普科 技有限公司 北京网御星 云信息技术
有限公司 北京网御星 云信息技术
有限公司
发证时间 2009-12-10 2009-12-22 2009-12-24 2009-12-24 2009-12-24
LanSecS信息安全等级保护综合管理系统
![LanSecS信息安全等级保护综合管理系统](https://img.taocdn.com/s3/m/4465af02ff00bed5b9f31dd3.png)
LanSecS信息安全等级保护综合管理系统北京圣博润高新技术股份有限公司2012-6-141.系统简介“LanSecS信息安全等级保护综合管理系统”是一套适用于信息安全等级保护工作业务管理的综合信息管理平台。
作为信息安全等级保护工作的常态化管理工具,该系统紧密结合我国信息安全等级保护政策,实现了对信息安全等级保护工作中定级备案、安全建设整改、等级测评、风险评估和安全检查等各个工作环节信息与数据的集中管理和工作流程管理。
2.系统定位3.系统架构图1系统架构示意图LanSecS信息安全等级保护综合管理系统的架构分为业务管理层、基础数据层和接口层三层。
业务管理层提供包括等级保护工作管理、日常办公管理、数据统计与分析等管理功能。
基础数据层维护等级保护工作所需的各类基础信息与数据。
接口层负责与其它安全运维管理系统或等级保护备案管理系统的数据共享和交互。
4.系统功能4.1.定级备案管理“定级备案管理”主要完成重要信息系统的定级备案信息维护与管理,包括备案信息填报、备案信息查询、备案信息统计、备案信息表的导出和导入、备案附件信息管理、备案数据采集工具等。
4.2.安全建设整改管理“安全建设整改管理”主要完成已备案信息系统安全建设整改活动的管理。
系统将安全建设整改分为工作部署、现状分析、整改方案设计、整改实施、整改结果分析五个工作步骤,实现了安全建设整改活动的全程监控。
4.3.等级测评管理等级测评管理模块主要负责由第三方测评机构主导实施的等级测评活动的组织和管理。
包括测评机构管理、测评流程管理、测评结果汇总与记录、测评活动监控等功能。
4.4.安全检查管理“安全检查管理”提供对安全自查、主管部门检查和公安机关检查等安全检查活动情况的跟踪记录管理。
包括监督检查制度管理、安全自查管理、主管部门检查管理、监督检查信息记录、监督检查数据查询与统计、监督检查数据导入导出等功能。
4.5.风险评估管理“风险评估管理”主要负责对信息系统风险评估活动相关信息的维护管理,规范风险评估活动工作流程,对风险评估活动过程中的各种数据进行汇总记录,并可对当前正在进行的风险评估项目的执行情况进行监控。
圣博润LanSecS(堡垒主机)内控管理平台(ppt文档)
![圣博润LanSecS(堡垒主机)内控管理平台(ppt文档)](https://img.taocdn.com/s3/m/020eaf02580216fc700afdcd.png)
LanSecS(堡垒主机)内控管理平台 产品交流
产品经理 张海俊 2010年8月
物理访问与安全
机房 生物特征门禁 管理登记制度
运维管理
多系统多用户? 基于IP网络如何管理? 安全问题与审计问题……
内容提要
IT运维场景与问题分析 解决方案与堡垒主机产品介绍 圣博润公司介绍
耂決塠hq軴芠bg纇錱密文无法审计ssh分析仪审计仪镜像监听解决问题思路现有解决方案现有解决方案堡垒主机解决方案堡垒主机解决方案集中登录解决了用户帐户管理问题但用户权限更加不易控制集中登录解决了用户帐户管理问题但用户权限更加不易控制旁路审计解决了基本明文协议的审计但密文协议及图形界面审计无法完成旁路审计解决了基本明文协议的审计但密文协议及图形界面审计无法完成集中管理帐户多系统统一帐户集中管理帐户多系统统一帐户集中认证统一登录安全认证集中认证统一登录安全认证集中管理授权细化变更容易集中管理授权细化变更容易集中审计过程审计易存储易查询可结构化输出集中审计过程审计易存储易查询可结构化输出21集中访问入口操作审计堡垒主机内控平台内控堡垒主机基本部署设备中心工作区it运维人员it运维人员internet堡垒主机建设目标集中管理帐号管理唯一身份认证管理你是谁授权管理你能干什么操作审计你干了什么身份授权分离系统帐号身份认证系统授权主帐号身份认证从帐号系统授权集中认证?用户名口令?双因素认证?生物特征认证?x509数字认证?一次性口令认证?radius?智能卡?短信认证smap?组合认证?自定义认证接口集中认证字符终端代理?支持指令终端的常见协议?sshtelnetrloginftp策略中配置禁止该操作员使用kill等危险命令显示禁用提示信息策略中配置禁止命令中不包含more命令放行通过得到正确执行结果操作人员moreabcfilekillallapache堡垒主机目标服务器字符权限控制一字符权限控制二图形终端代理?支持图形终端的常见协议?rdpvncxwindows?统一的web单点登录方式单点登录unix?统一的web单点登录方式单点登录windows主机操作审计一操作审计二操作审计三操作审计操作过程回放产品特色?流程管理?提供用户申请权限申请资源申请等管理流程?4a扩展?在4a项目中帐号认证授权管理转移到4a提供执行单元完成基础访问控制和操作审计功能
LanSecS使用说明
![LanSecS使用说明](https://img.taocdn.com/s3/m/6079c573a417866fb84a8e5e.png)
TMLanSecS内网安全管理系统(企业版)用户手册北京圣博润高新技术有限公司Beijing SBR Information Technology Co., LTD目录第一章使用说明 (2)第二章系统安装 (3)第一节安装SQL S ERVER (3)第二节IKEY安装 (7)第三节安装控制台 (8)第四节安装智能探测器 (9)第五节安装客户端 (10)第三章设置智能探测器 (11)第一节初始化日志数据库 (11)第二节初始化智能探测器 (13)第三节设置SQL S ERVER口令 (14)第四章控制台使用 (15)第一节控制台管理界面 (15)第二节探测器设置 (19)第三节生成客户端安装包 (20)第四节设置客户端卸载口令 (21)第五节系统选项设置 (22)第六节系统管理 (23)第七节帐户管理 (28)第八节数据库维护 (31)第五章内网管理 (37)第一节探测器管理 (37)第二节设备管理 (43)第三节IP地址管理 (51)第四节补丁管理 (57)第五节软件分发 (59)第六章安全审计 (61)第一节规则设置 (61)第二节资产管理 (76)第七章统计查询 (83)第一节操作日志报表 (83)第二节系统消息报表 (85)第三节IP地址查询报表 (87)第四节客户端规则查询 (88)第八章补丁下载管理器 (92)第九章退出系统 (94)第一章使用说明LanSecS V6.10是集内网监控、内网审计和安全网管于一体的内网安全管理软件。
并且在LanSecS V6.03的基础上,对原有功能进行了一些修改和调整,相对于上一版本而言,整个界面更直观、流畅。
同时,在整个管理架构上也有新的调整,更适用于管理者对整个内部网进行安全管理。
LanSecS V6.10架构说明:LanSecS V6.10 内网安全管理软件由四部分组成:加密虎IKEY驱动、控制台、智能探测器(JServer)以及客户端。
软件安装包中分别有这四个组件的安装程序。
虚拟化安全管理系统(轻代理)V7.0技术白皮书20210330
![虚拟化安全管理系统(轻代理)V7.0技术白皮书20210330](https://img.taocdn.com/s3/m/20725bd9f78a6529657d535e.png)
虚拟化安全管理系统(轻代理)V7.0技术白皮书20210330虚拟化安全管理系统V7.0(轻代理)技术白皮书地址:北京市西城区西直门外南路26号院1号邮编:100044 l 版权声明本文中出现的任何文字叙述、文档格式、插图、图片、方法、过程等内容,除另有特别注明,版权均为奇安信集团(指包括但不限于奇安信科技集团股份有限公司、网神信息技术(北京)股份有限公司、北京网康科技有限公司)所有,受到有关产权及版权法保护。
任何个人、机构未经奇安信集团的书面授权许可,不得以任何方式复制或引用本文的任何片段。
修订记录修订日期修订内容修订人20XX.11.08 新建云安全公司目录1.引言52.产品综述62.1.产品设计目标/产品价值62.1.1.产品设计目标62.1.2.产品价值62.2.产品原理介绍72.3.产品的组成和架构72.4.产品模块间数据流程描述82.5.产品组规格说明8 3.功能模块详述10 3.1.防病毒模块10 3.1.1.防病毒模块设计目标/产品价值10 3.1.2.防病毒模块特点与优势说明10 3.1.3.防病毒模块详细功能介绍10 3.2.Webshell扫描模块11 3.2.1.Webshell扫描模块设计说明11 3.2.2.Webshell扫描模块特点与优势说明11 3.2.3.Webshell扫描模块功能详述11 3.3.安全基线模块11 3.3.1.安全基线模块设计说明11 3.3.2.安全基线模块特点与优势说明12 3.3.3.安全基线模块功能详述12 3.4.防暴力破解模块12 3.4.1.防暴力破解模块设计说明12 3.4.2.防暴力破解模块特点与优势说明12 3.4.3.防暴力破解模块功能详述12 3.5.防火墙/入侵防御模块13 3.5.1.防火墙/入侵防御模块设计说明13 3.5.2.防火墙/入侵防御模块性能说明13 3.5.3.防火墙/入侵防御模块特点与优势说明14 3.5.4.防火墙/入侵防御模块功能详述14 3.6.虚拟化加固模块15 3.6.1.虚拟化加固模块设计说明15 3.6.2.虚拟化加固模块特点与优势说明15 3.6.3.虚拟化加固模块功能详述15 3.7.网卡流量统计模块15 3.7.1.网卡流量统计模块设计说明15 3.7.2.网卡流量统计模块特点与优势说明15 3.7.3.网卡流量统计模块功能详述15 4.实施部署说明17 4.1.虚拟化环境部署17 4.1.1.部署说明17 4.1.2.所需设备说明17 4.1.3.所需通讯资源说明18 4.1.4.实施拓扑图19 4.2.混合虚拟化环境20 4.2.1.部署说明20 4.2.2.所需设备说明20 4.2.3.所需通信资源说明21 4.3.物理服务器环境部署22 4.3.1.部署说明22 4.3.2.所需设备说明22 4.3.3.所需通信资源说明22 4.4.物理服务器环境和虚拟化环境混合部署23 4.4.1.部署说明23 4.4.2.所需设备说明24 4.4.3.所需通讯资源说明241.引言随着我国信息化进程的不断发展,云计算等技术迅速兴起,已在深刻改变传统的 IT 基础设施、应用、数据以及IT运营管理。
LanSecS 产品介绍
![LanSecS 产品介绍](https://img.taocdn.com/s3/m/96f5b4c58bd63186bcebbc34.png)
CONTENTS目录关于圣博润产品介绍LanSecS®(莱恩赛克)内网安全管理解决方案LanSecS®(莱恩赛克)内网安全管理系统产品技术指标企业资质高新技术企业证书软件企业认定证书ISO9001:2000质量管理体系认证证书产品资质计算机软件著作权登记证书软件产品登记证书公安部《计算机信息系统安全专用产品销售许可证》国家保密局《涉密信息系统产品检测证书》解放军《军用信息安全产品认证证书》公安部《计算机信息系统安全专用产品销售许可证》(UTM)LanSecS®(莱恩赛克)统一安全管理系统(UTM)新产品证书奖项2005年中国信息安全值得信赖内网安全品牌2006年中国信息安全市场优秀内网安全产品推荐品牌奖2006年计算机网络和信息防护解决方案优秀奖2007年最具价值的内网安全产品奖海淀园创新资金立项证书-面向计算机终端LanSecS®(莱恩赛克)内网安全管理系统部分用户LanSecS®(莱恩赛克)内网安全管理系统产品介绍LanSecS ®内网安全管理解决方案网络安全现状及引发的思考随着计算机网络技术和数字通信技术飞速发展,计算机网络技术的应用不断深入到人们的日常工作、学习和生活中,应用领域也从传统的、小型的业务系统逐渐向大型、综合、关键的业务系统扩展,如电子政务、电子商务、CIMS 、知识管理、电子金融、社会保障、GIS 系统等。
在二十世纪末信息安全的课题就被提升到日常应用的高度,在解决了网络安全防护后,网络内部的安全问题日益突出,带来的严重危害被信息系统管理者所关注。
整体网络威胁包括:网络内部安全问题上,我们所面临的挑战:◆ 安全方面的挑战➢ 终端系统安全的统一管理的挑战; ➢ 非法接入及非授权存储的挑战; ➢ 在线和离线信息泄露的挑战; ➢ 记录安全事件发生过程并溯源的挑战。
恶意攻击 远程入侵 病毒蠕虫……信息盗窃 操作失误 非法接入 非法外联… 补丁缺失 病毒库老化 认证缺陷 策略配置… 审计缺乏 行为无控 资产不明 网络无监管…网络 内部网络 边界 70% 30%人的因素 系统因素 管理因素◆ 管理方面的挑战➢ 分散的桌面系统信息的统一管理的挑战; ➢ 灵活并有效的管理机制的挑战; ➢ 网络管理与桌面管理相结合的挑战。
LanSecS内网安全管理系统解决方案(医疗行业)1.doc
![LanSecS内网安全管理系统解决方案(医疗行业)1.doc](https://img.taocdn.com/s3/m/db8225a8ad51f01dc381f153.png)
LanSecS内网安全管理系统解决方案(医疗行业)1医疗行业内网安全管理系统解决方案适用范围此文档是圣博润为医疗行业XXX医院提供的LanSecS内网安全管理系统解决方案。
©版权所有圣博润第II页© 版权所有圣博润第III 页目录1. 计算机终端安全管理需求分析.............................................................. V II1.1. 网络管理 (VIII)1.1.1. 物理网络拓扑图 (VIII)1.1.2. 流量控制 (VIII)1.1.3. I P 地址管理 (IX)1.1.4. 故障定位 (IX)1.2. 终端安全防护 (IX)1.2.1. 补丁安装防护 (X)1.2.2. 防病毒防护 (X)1.2.3. 进程防护 (X)1.2.4. 网页过滤 (XI)1.2.5. 非法外联防护 (XI)1.3. 终端涉密信息防护 (XI)1.3.1. 终端登录安全认证...................................................................... X II1.3.2. I /O 接口管理.............................................................................. X II1.3.3. 桌面文件安全管理 (XIII)1.3.4. 文件安全共享管理 (XIII)1.3.5. 网络外联控制 (XIII)1.4. 移动存储介质的管理 (XIV)1.5. 网络接入控制 (XV)1.6. 计算机终端管理与维护 (XV)1.7. 分级分权管理 (XVI)2. 计算机终端安全防护解决方案............................................................ X VII2.1. 方案目标.................................................................................. X VII2.2. 遵循标准.................................................................................. X VII2.3. 方案内容 (XIX)2.3.1.1.物理网络拓扑图 (XX)2.3.1.2.流量控制 (XX)2.3.1.3.IP地址绑定 (XX)2.3.1.4.故障定位 (XXI)2.3.2.终端安全控制 (XXI)2.3.2.1.补丁管理 (XXI)2.3.2.2.防病毒控制 (XXI)2.3.2.3.进程监控............................................................................ X XII2.3.2.4.网页过滤控制..................................................................... X XII2.3.2.5.非法外联控制..................................................................... X XII2.3.3.终端安全审计........................................................................... X XII2.3.4.移动存储介质管理................................................................... X XIII2.3.4.1.注册授权 (XXV)2.3.4.2.访问控制 (XXV)2.3.4.3.数据保护 (XXVI)2.3.4.4.自我保护 (XXVI)2.3.4.5.操作记录 (XXVI)2.3.5.计算机终端接入控制............................................................... X XVII2.3.5.1.非法主机的定义................................................................ X XVII2.3.5.2.非法接入控制策2.3.5.3.非法接入阻断技术实现原理 (XXIX)2.3.6.计算机终端管理与维护 (XXX)2.3.6.1.主机信息收集 (XXX)2.3.6.2.网络参数配置 (XXX)2.3.6.3.远程协助 (XXX)2.3.6.4.预警平台 (XXX)3.系统设计........................................................................................ XXXII ©版权所有圣博润第IV页3.2.产品的设计原则 (XXXII)3.3.产品标准符合性设计.............................................................. X XXIII3.3.1.B MB17-2006符合3.3.2.I SO 27001符合性 (XXXIV)nSecS系统简介 (XXXVI)nSecS系统架构设计......................................................... X XXVIIInSecS系统功能设计................................................................. X L3.6.1.安全审计..................................................................................... X L3.6.2.安全加固................................................................................... XLI3.6.3.安全服务................................................................................... XLI3.6.4.安全网管................................................................................... XLI3.6.5.资产管理.................................................................................. XLIInSecS系统安全性设计.......................................................... X LIII3.7.1.控制中心安全性....................................................................... X LIII3.7.2.主机代理安全性....................................................................... XLIV3.7.3.数据库安全性.......................................................................... XLIV3.7.4.策略分发与存储安全性............................................................... X LV3.7.5.主机代理与控制中心通讯安全性................................................. X LV4.系统特色与系统部署........................................................................ XLVIInSecS系统特色................................................................... XLVIInSecS典型部署.................................................................... XLIX4.2.1.简单内网环境.......................................................................... XLIX4.2.2.本地多内网环境............................................................................ L4.2.3.分级部署环境.............................................................................. LI5.技术服务............................................................................................. LI5.1.售后技术服务.............................................................................. LI5.2.系统二次开发扩展支持................................................................ LII ©版权所有圣博润第V页。
莱恩塞克LanSecS安全管理系统功能介绍
![莱恩塞克LanSecS安全管理系统功能介绍](https://img.taocdn.com/s3/m/b3bdf37a31b765ce050814aa.png)
莱恩塞克LanSecS安全管理系统功能介绍安全管理◆外设、硬件设备控制从操作系统驱动层上实现强制管理控制计算机的设备。
包括USB可移动存储设备、打印机、DVD/CD-ROM、软盘、磁带机、PCMCIA设备、COM/LPT端口、1394设备、红外设备等。
一旦出现违规事件,将会产生警报信息并以审计信息的形式记录。
◆IP/MAC地址绑定对受控终端进行IP地址和MAC地址的绑定,防止用户随意更改网络配置,增加网络环境的健壮性。
◆打印控制通过控制台制订策略控制用户对打印机的使用。
可以避免网内用户通过打印的途径达到机密信息外泄的目的。
◆拨号访问的控制允许或阻断用户通过拨号访问Internet,从拨号连接的手段上控制内网计算机连接Internet。
◆个人防火墙的控制通过控制台制订的策略可以控制客户端个人防火墙的应用,如果客户端启用个人防火墙进行端口阻断,就及时将计算机断开网络连接。
这样防止用户通过技术手段进行恶意的破坏。
◆杀毒软件的检测与控制对客户端杀毒软件的安装情况进行检测,一旦发现未安装杀毒软件,客户端程序会自动断开网络连接,减少病毒扩散的概率。
◆进程管理与控制检测客户端上运行的进程状态,并对受控终端上运行的进程进行强制控制,允许或禁止某些进程的启动。
方便网络管理人员从专业人员的角度对应用者提供安全建议。
◆网络访问控制允许或阻断客户端对某些网络地址或是网段的访问。
在网络访问控制上,策略还可以细化到针对特定的协议、特定的网络端口以及在特定的时间段允许或是阻断网络连接。
◆补丁管理利用准确的检测机制来判断被控制计算机上补丁程序安装的情况,可以检测出已安装的补丁和未安装的补丁。
可以从程序提供的补丁安装包中自动检测到适合的补丁程序进行自动或手动进行客户端的补丁分发,并对补丁安装结构有详细的跟踪。
◆远程控制计算机远程管理控制计算机使网络管理人员可以通过桌面快照查看当时计算机的操作状态,同时可以控制鼠标与键盘的使用。
同时提供网络管理人员在远程对计算机进行关机、重启或是锁定的具体操作的功能。
圣博润lanSecS内网安全管理 共60页
![圣博润lanSecS内网安全管理 共60页](https://img.taocdn.com/s3/m/f950eaa1bceb19e8b8f6baab.png)
内网安全管理系统
产品介绍
议程
一、公司简介 二、内网安全现状 三、产品理念与设计目标 四、LanSecS产品新特性 五、系统架构设计 六、产品功能 七、产品部署 八、技术支持 九、荣誉与成功案例
一、公司简介
公司介绍
• 公司成立于2000年6月 • 公司注册资金1000万 • 公司现有员工75名,开发人员35人 • 总部设立在北京,分公司包括:南京分公司、
中关村高新企业
公司资质
软件企业认定证书
质量管理体系认证证书
LanSecS系列产品资质
销售许可证
军队认证证书
涉密产品检测证书
产品资质
软件著作权证书
二、内网安全现状
内网安全威胁来源
30 %
网络边界 网络内部
恶意攻击 远程入侵 病毒蠕虫 ……
信息盗窃 操作失误 非法接入 非法外联… 补丁缺失 病毒库老化 认证缺陷 策略配置… 审计缺乏 行为无控 资产不明 网络无监管…
控制中心支持Windows、Linux、Solaris操作系统。满足跨平台部署要求; 数据库支持Oracle、SQL Server、PostgreSQL; 安全代理支持Windows 2000、Windows XP、Windows 2019、Windows Vista
完善的分级分权管理
指令式分级管理模式,可实现跨地域分散部署和集中管理
策略分发状况的查询、统计与分析
系统安全性设计
总控中心安全性: 加固、 认证、 访问控制 数据库安全性:加固、访问控制、备份恢复 代理安全性:自保护、运行安全 策略安全性:签名、验证
通讯安全性:加密、认证
六、产品功能
功能分类
1
内网安全审计
LanaSecS 内网安全管理系统
![LanaSecS 内网安全管理系统](https://img.taocdn.com/s3/m/b7f9cd8202d276a200292ec8.png)
〖LanaSecS 内网安全管理系统〗LanaSecS内网安全管理系统是由北京圣博润高新技术有限公司独立研发的,拥有自主知识产权的国产产品,从规划内网资源,规范内网行为,防止内网信息泄漏等多方面入手,为政府机关及企事业单位提供完整的内部网络安全管理解决方案。
〖LanaSecS 内网安全管理系统功能〗自动补丁管理主动发现网络中系统的漏洞,全面统计系统补丁情况,并强制性地对未安装补丁程序的计算机统一批量安装。
非法接入监控、报警、定位(适用于企业版/增强版)当一个未经管理中心注册登记的计算机接入网络时,系统能够自动发现并确定该计算机的接入位置,立即报警,防止其对网络安全造成危害。
阻止非法机器接入内网未注册机器接入网络时,由安全管理平台确认后方可访问内网,以防止不明机器非法访问网络,造成内部网络数据的遗失与破坏。
交换机端口流量的图形化显示(适用于企业版/增强版)动态图形化显示交换机端口状态、流量等信息,可以设置端口流量阀值,当端口流量超过阀值时自动报警,帮助系统管理员监视、分析网络性能。
内网系统配置管理能够自动将终端配置信息如CPU类型、主频、内存、操作系统、安装的软件、运行的程序和服务、系统日志、共享资源、以及补丁、端口等信息统计汇总,可以按设备类型、Vlan、子网、部门等方法对设备进行分类管理,使得系统管理员能够轻松自如地管理着整个网络的硬件资源,及时洞察系统配置的变动。
内网终端行为审计监控规范终端用户行为,确保应用环境的一致性和稳定性,防止内网信息泄漏,杜绝非授权的网络行为。
IP/MAC地址绑定;对输入输出设备的使用进行审计监控(如USB、软驱、光驱、打印机等);对服务、进程的运行状态进行审计监控;拨号行为监控;非法接入监控和非法上网监控;对应用程序的安装与卸载进行审计;系统配置(包括CPU、内存、硬盘、显示卡、网卡等)审计。
故障见世面器的准确定位(适用于企业版/增强版)快速定位异常终端的IP地址,通过SwitchRoute功能查找与之对应的交换机端口,并实现对端口的阻断操作,从而将客户端隔离本网络,以杜绝各种安全隐患。
LanSecS USB移动存储介质使用管理系统7.0用户手册120410
![LanSecS USB移动存储介质使用管理系统7.0用户手册120410](https://img.taocdn.com/s3/m/e9ae5cafb52acfc788ebc91c.png)
LanSecS USB移动存储介质使用管理系统(版本:7.0)用户手册北京圣博润高新技术股份有限公司Beijing SBR Information Technology Co., LTD特别声明本手册为《LanSecS USB移动存储介质使用管理系统7.0》产品用户手册,其内容将随着圣博润LanSecS软件的不断升级而改变(以光盘中电子版发行时为最新版),恕不另行通知。
需要者请从圣博润公司网站下载本手册的最新电子版或者直接联系圣博润公司索取。
本操作手册为《LanSecS USB移动存储介质使用管理系统7.0》通用说明书。
若您独立购买《LanSecS USB移动存储介质使用管理系统7.0》其他特殊版本或者特殊功能模块,请您在使用过程中选择性阅读相应章节。
感谢您购买北京圣博润高新技术股份有限公司研制开发的内网安全管理系列软件。
请在使用本软件之前认真阅读本操作手册,当您开始使用该软件时,圣博润公司认为您已经阅读了本操作手册。
目录目录 (3)一、产品概述 (1)1、系统概述 (1)1.1产品简介 (1)1.2产品标准 (1)1.3产品架构 (1)1.4产品功能 (2)二、安装手册 (3)2、软件安装环境 (3)3、数据库安装 (5)3.1MYSQL数据库安装 (5)3.2SQL S ERVER数据库安装 (9)4、产品安装 (11)4.1总控中心安装 (11)4.2管理控制台安装 (14)4.3代理程序安装 (15)三、控制台操作手册 (17)5、系统基础设置 (17)5.1基础信息设置 (17)5.2单位管理 (17)5.3部门管理 (18)5.4用户管理 (20)5.5员工管理 (22)5.6主机管理 (23)5.7部署管理 (27)5.8帐户管理 (35)5.9运维管理 (36)6、策略管理 (39)6.1策略分类 (40)6.2策略安全性 (40)6.3策略设置 (41)7、移动存储介质管理 (45)7.1注册查询 (45)7.2注册统计 (45)7.3维修管理 (45)8、审计管理 (46)8.1信息查询 (46)8.2信息统计 (48)8.3事件管理 (51)8.4态势分析 (53)8.5安全评估 (56)8.6操作日志 (56)8.7审计报表 (56)8.8备份管理 (57)四、代理托盘操作手册 (60)9、托盘模块 (60)9.1设置 (60)9.2系统诊断 (60)9.3系统摘要 (61)9.4资产管理 (62)9.5安全代理状态 (63)五、产品工具软件手册 (68)10、工具软件概述 (68)11、实时报警管理工具 (69)11.1过滤设置 (69)11.2系统 (69)12、移动存储介质管理工具 (71)12.1注册管理工具 (71)12.2多分区U盘日志查询工具 (73)一、产品概述1、系统概述LanSecS USB移动存储介质使用管理系统是一款定位于为政府和企业用户提供集中的USB 移动存储介质使用管理及终端综合安全管理的桌面管理产品。
浪潮 Inspur NOS 安全技术白皮书说明书
![浪潮 Inspur NOS 安全技术白皮书说明书](https://img.taocdn.com/s3/m/c5332140492fb4daa58da0116c175f0e7cd1199d.png)
Inspur NOS安全技术白皮书文档版本V1.0发布日期2022-12-16版权所有© 2022浪潮电子信息产业股份有限公司。
保留一切权利。
未经本公司事先书面许可,任何单位和个人不得以任何形式复制、传播本手册的部分或全部内容。
商标说明Inspur浪潮、Inspur、浪潮、Inspur NOS是浪潮集团有限公司的注册商标。
本手册中提及的其他所有商标或注册商标,由各自的所有人拥有。
技术支持技术服务电话:400-860-0011地址:中国济南市浪潮路1036号浪潮电子信息产业股份有限公司邮箱:***************邮编:250101前言文档用途本文档阐述了浪潮交换机产品Inspur NOS的安全能力及技术原理。
注意由于产品版本升级或其他原因,本文档内容会不定期进行更新。
除非另有约定,本文档仅作为使用指导,本文档中的所有陈述、信息和建议不构成任何明示或暗示的担保。
读者对象本文档提供给以下相关人员使用:●产品经理●运维工程师●售前工程师●LMT及售后工程师变更记录目录1概述 (1)2缩写和术语 (2)3威胁与挑战 (3)4安全架构 (4)5安全设计 (5)5.1账号安全 (5)5.2权限控制 (5)5.3访问控制 (6)5.4安全协议 (6)5.5数据保护 (7)5.6安全加固 (7)5.7日志审计 (7)5.8转发面安全防护 (7)5.9控制面安全防护 (8)6安全准测和策略 (9)6.1版本安全维护 (9)6.2加强账号和权限管理 (10)6.3TACACS+服务授权 (10)6.4加固系统安全 (12)6.4.1关闭不使用的服务和端口 (12)6.4.2废弃不安全通道 (12)6.4.3善用安全配置 (12)6.5关注数据安全 (13)6.6保障网络隔离 (14)6.7基于安全域访问控制 (14)6.8攻击防护 (15)6.9可靠性保护 (16)7安全发布 (18)随着开放网络的快速发展,白盒交换机做为一种软硬件解耦的开放网络设备,应用越来越广泛。
LanSecS 内网安全管理系统V7.0技术白皮书
![LanSecS 内网安全管理系统V7.0技术白皮书](https://img.taocdn.com/s3/m/87d770ed172ded630b1cb612.png)
LanSecS®内网安全管理系统(V7.0)技术白皮书北京圣博润高新技术股份有限公司2009年11月目录1.产品简介 (1)2.产品架构 (2)2.1.终端监控引擎 (2)2.2.总控中心 (2)2.3.管理控制台 (3)2.4.系统数据库 (3)3.产品功能 (4)3.1.终端运维管理 (4)3.2.终端安全加固 (5)3.3.终端主机准入控制 (5)3.4.移动存储介质管理 (7)3.5.终端安全审计 (8)4.产品性能 (9)4.1.总控中心性能 (9)4.2.终端监控引擎性能 (9)4.3.产品性能指标 (10)4.4.自身安全性 (10)5.产品部署 (11)5.1.产品形态 (11)5.2.部署模式 (11)5.2.1.本地部署 (11)5.2.2.分级部署 (12)1.产品简介LanSecS®内网安全管理系统V7.0版是一款定位于为政府和企业用户提供集中的终端(桌面)综合安全管理的桌面管理产品。
系统通过对计算机准入控制、计算机安全加固、计算机运行维护、计算机安全审计、移动存储介质注册等多个方面的综合管理,为政府和企业用户打造一个安全、可信、规范、健康的内网环境。
LanSecS®内网安全管理系统V7.0版是北京圣博润高新技术股份有限公司(以下简称圣博润)一个里程碑式的、战略性的产品版本,该版本通过对用户需求的持续跟踪使得产品功能进一步丰富,通过系统架构的优化调整使得产品性能显著提升,借助LanSecS®内网安全管理系统V7.0版的发布,圣博润公司更加明确地宣告了其专注于内网安全管理领域的决心与实力。
LanSecS®内网安全管理系统在为用户提供终端安全保护手段的同时,更加强调为用户提供便利的终端运维管理手段。
集中式、人性化的终端管理能力是LanSecS®内网安全管理系统的特色之一,也是圣博润公司一直以来的努力方向。
LanSecS®内网安全管理系统的设计参考了如下国家标准:●GB/T18336-2008 《信息技术安全技术信息技术安全性评估准则》●GB/T22239-2008:《信息系统安全等级保护基本要求》●MSTL_JGF_04-012《信息安全技术远程主机检测产品检验规范》●MSTL_JGF_04-011《信息安全技术非授权外联检测产品检验规范》●BMB15-2004《涉及国家秘密的信息系统安全审计产品技术要求》●BMB17-2006:《涉及国家秘密的信息系统分级保护技术要求》●BMB20-2007:《涉及国家秘密的信息系统分级保护管理规范》●BMB22-2007:《涉及国家秘密的计算机信息系统分级保护测评指南》●GBT 22240-2008:《信息系统安全等级保护定级指南》●GBT 22241-2008:《信息系统安全等级保护实施指南》2.产品架构图1 LanSecS®内网安全管理系统架构LanSecS®内网安全管理系统在架构设计上采用了三层管理结构:终端监控引擎、总控中心、管理控制台,2.1.终端监控引擎终端监控引擎以服务的形式运行于终端计算机上,是终端计算机管理的核心和基础部件,用于对被管理终端计算机的安全加固、运行维护和监测审计等管理职能。
绿盟内容安全管理系统技术白皮书
![绿盟内容安全管理系统技术白皮书](https://img.taocdn.com/s3/m/f9c901d950e2524de5187ede.png)
绿盟内容安全管理系统产品白皮书© 2011 绿盟科技■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属绿盟科技所有,并受到有关产权及版权法保护。
任何个人、机构未经绿盟科技的书面授权许可,不得以任何方式复制或引用本文的任何片断。
■商标信息绿盟科技、NSFOCUS、绿盟是绿盟科技的商标。
目录一. 前言 (1)二. 为什么需要内容安全管理系统 (1)2.1内容安全管理的必要性 (2)2.2内容安全管理系统的特点 (2)三. 如何评价内容安全管理系统 (3)四. 绿盟科技内容安全管理系统 (3)4.1主要功能 (4)4.2体系架构 (5)4.3产品特点 (7)4.3.1 高效精准的数据处理 (7)4.3.2 深度Web内容过滤 (7)4.3.3 智能WEB信誉管理 (7)4.3.4 全程网络行为管理 (7)4.3.5 全面信息外发管理 (8)4.3.6 多维度精细流量管理 (8)4.3.7 高效能的网络病毒防护 (9)4.3.8 全面的垃圾邮件防护 (9)4.3.9 集成高性能防火墙 (9)4.3.10 基于对象的虚拟系统 (9)4.3.11 强大丰富的管理能力 (10)4.3.12 方便灵活的可扩展性 (11)4.3.13 事件信息“零管理” (12)4.3.14 高可靠的自身安全性 (12)4.4解决方案 (13)4.4.1 多链路内容安全管理解决方案 (13)4.4.2 混合内容安全管理解决方案 (14)五. 结论 (15)插图索引图 4.1 绿盟内容安全管理系统功能 (4)图 4.2 绿盟SCM典型部署 (5)图 4.3 绿盟科技内容安全管理系统体系架构 (6)图 4.4 多维度精细流量管理 (9)图 4.5 虚拟内容管理系统 (10)图 4.6 独立式多路SCM (11)图 4.7 多链路防护解决方案 (13)图 4.8 混合内容安全管理解决方案 (14)一. 前言随着互联网应用的迅速发展,计算机网络在经济和生活的各个领域正在迅速普及,信息的获取、共享和传播更加方便。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
LanSecS®内网安全管理系统(V7.0)技术白皮书北京圣博润高新技术股份有限公司2011年目录1.产品简介 (1)2.产品架构 (2)2.1.终端监控引擎 (2)2.2.总控中心 (2)2.3.管理控制台 (3)2.4.系统数据库 (3)3.产品功能 (4)3.1.终端运维管理 (4)3.2.终端安全加固 (5)3.3.终端主机准入控制 (5)3.4.移动存储介质管理 (7)3.5.终端安全审计 (8)4.产品性能 (9)4.1.总控中心性能 (9)4.2.终端监控引擎性能 (9)4.3.产品性能指标 (10)4.4.自身安全性 (10)5.产品部署 (11)5.1.产品形态 (11)5.2.部署模式 (11)5.2.1.本地部署 (11)5.2.2.分级部署 (12)1.产品简介LanSecS®内网安全管理系统V7.0版是一款定位于为政府和企业用户提供集中的终端(桌面)综合安全管理的桌面管理产品。
系统通过对计算机准入控制、计算机安全加固、计算机运行维护、计算机安全审计、移动存储介质注册等多个方面的综合管理,为政府和企业用户打造一个安全、可信、规范、健康的内网环境。
LanSecS®内网安全管理系统V7.0版是北京圣博润高新技术股份有限公司(以下简称圣博润)一个里程碑式的、战略性的产品版本,该版本通过对用户需求的持续跟踪使得产品功能进一步丰富,通过系统架构的优化调整使得产品性能显著提升,借助LanSecS®内网安全管理系统V7.0版的发布,圣博润公司更加明确地宣告了其专注于内网安全管理领域的决心与实力。
LanSecS®内网安全管理系统在为用户提供终端安全保护手段的同时,更加强调为用户提供便利的终端运维管理手段。
集中式、人性化的终端管理能力是LanSecS®内网安全管理系统的特色之一,也是圣博润公司一直以来的努力方向。
LanSecS®内网安全管理系统的设计参考了如下国家标准:●GB/T18336-2008 《信息技术安全技术信息技术安全性评估准则》●GB/T22239-2008:《信息系统安全等级保护基本要求》●MSTL_JGF_04-012《信息安全技术远程主机检测产品检验规范》●MSTL_JGF_04-011《信息安全技术非授权外联检测产品检验规范》●BMB15-2004《涉及国家秘密的信息系统安全审计产品技术要求》●BMB17-2006:《涉及国家秘密的信息系统分级保护技术要求》●BMB20-2007:《涉及国家秘密的信息系统分级保护管理规范》●BMB22-2007:《涉及国家秘密的计算机信息系统分级保护测评指南》●GBT 22240-2008:《信息系统安全等级保护定级指南》●GBT 22241-2008:《信息系统安全等级保护实施指南》2.产品架构图1 LanSecS®内网安全管理系统架构LanSecS®内网安全管理系统在架构设计上采用了三层管理结构:终端监控引擎、总控中心、管理控制台,2.1.终端监控引擎终端监控引擎以服务的形式运行于终端计算机上,是终端计算机管理的核心和基础部件,用于对被管理终端计算机的安全加固、运行维护和监测审计等管理职能。
终端监控引擎可以部署在所有Windows系列操作系统上,包括Windows 2000、Windows XP、Windows 2003、Windows Vista、Windows 2008、Windows 7。
终端监控引擎的设计充分考虑了稳定性、安全性和兼容性要求。
终端监控引擎可防止恶意停止,并全面兼容防病毒软件、防火墙软件、设计开发软件、业务软件、办公软件。
2.2.总控中心总控中心用于计算机的集中管理,为终端监控引擎和管理控制台提供一系列的管理服务;由策略管理服务、审计管理服务、Radius认证服务、文件备份服务、补丁与软件分发服务、时间同步服务、网络管理服务、分级管理服务、事件订阅服务、健康状态监测服务等组成。
视内网规模和性能要求,这些服务可分别部署在不同的硬件平台上,也可部署在同一个硬件平台上。
●策略管理服务:负责终端计算机策略的配置和更新。
●审计管理服务:负责接收终端监控引擎发送的审计信息与事件报警,并存储到数据库中。
●接入认证服务:负责对接入内网的终端计算机身份和健康状况进行认证。
●文件备份服务:提供集中的文件备份。
文件备份服务支持用户身份认证。
●补丁分发服务:提供补丁文件和软件的下载服务,支持FTP和HTTP两种方式。
●时间同步服务:为终端计算机提供统一的标准时间服务,便于终端计算机的时间管理。
●网络管理服务:提供网络拓扑扫描服务,可绘制网络的链路层拓扑。
●分级管理服务:提供分级部署环境下的分级管理。
●事件订阅服务:接受报警监控程序的事件订阅,根据订阅条件向报警监控程序发送符合要求的报警事件,可向多个报警监控程序同时提供服务。
●健康检测服务:用于总控中心自身各服务的运行状态监控。
2.3.管理控制台管理控制台为系统管理人员提供系统管理入口;采用BS方式进行系统管理,通过管理控制台完成全部系统管理操作。
2.4.系统数据库系统数据库用于存储策略、信息和事件,全面支持目前主流数据库,包括:SQL Server、Oracle 、MySQL 、IBM DB2、PostGreSQL、Gbase 总控中心与数据库之间采用数据库访问中间件和网络缓存技术实现高速数据访问。
通过数据库访问中间件和网络缓存,可以大大降低数据库的访问压力,提高数据的存储和访问能力。
终端监控引擎和总控中心之间采用ICE网络通讯中间件进行相互通讯。
通过SSL协议对通信过程进行认证和加密,增强组件间通信的安全性。
三层管理结构大大提高了系统设计开发、安装部署和运行维护的灵活性、便利性和扩展性。
3.产品功能3.1.终端运维管理内网的可靠运行是业务系统可靠运行的保障,内网的可靠运行依赖于网络设备、服务器和个人终端计算机的安全运行,任何一个环节出现故障,都可能对内网的可靠性产生不可估量的冲击。
内网中主要设备是终端计算机,终端计算机的安全运行与管理对整个内网安全有至关重要。
系统对终端计算机的管理采取了两种不同的安全措施:系统运行管理和系统监测。
系统运行管理方面主要包括补丁管理、主机资产管理、主机防病毒管理、系统日志管理、时间同步、消息分发及文件备份,通过系统运行管理确保终端主机以最安全的状态运行,有效地减少病毒爆发和木马泛滥带来的内网安全隐患,减少终端计算机被入侵的可能性。
系统监测方面主要包括主机性能、网络流量、健康状态、设备入网、时间同步与安全态势分析等。
通过系统检测可以让管理员及时了解整个网络内终端主机的状态,针对存在的安全隐患及时采取有效措施,更好地保证内网的可靠性。
具体功能如下:模块名称功能描述补丁管理可以实现Windows平台下的补丁审批、分发和补丁修复状态统计,管理、分发和自动安装Windows系列操作系统补丁和微软应用程序补丁。
资产管理提供计算机资产自动收集、资产注册登记、资产变更管理、设备维修管理、资产查询与统计等管理。
防病毒软件管理提供防病毒软件信息收集和状态监测功能,信息收集包括防病毒软件名称、软件版本、病毒库版本等。
系统日志管理提供对终端计算机本地日志收集、日志集中存储、日志转储、日志清理和日志查询分析功能时间同步以安装有时间服务的计算机硬件时间为时间源,为内网终端计算机提供标准的Internet时间服务消息分发提供对内网全部或者部分终端计算机的消息通知功能软件分发提供对内网全部或者部分终端计算机的软件分发管理。
由分发管理中心、文件下载服务和终端监控引擎等组件组成主机性能监测对终端计算机的CPU使用、内存使用和磁盘使用情况的动态监测网络流量监测对终端计算机的网络通讯流量的控制、审计和统计健康监测与自评估对终端计算机的安全状况的动态监测,并为终端计算机用户提供手动评估计算机安全状况的手段设备入网监测对内网设备入网的实时发现、状态报告和阻断远程协助对终端计算机的远程监控管理和远程桌面接管等功能文件备份实现用户身份认证、文件备份、文件恢复、备份文件历史查询,由文件备份服务和文件备份代理组成安全态势分析对终端计算机安全管理数十种关键指标进行态势分析,可为用户内网环境的安全状况以及安全变化态势提供准确可靠的关键指标数据支持3.2.终端安全加固终端主机的安全运行是整个网络的基础,而终端主机运行参数、运行策略的稳定又是终端主机安全运行的保障,系统的具体加固措施包括如下方面:模块名称功能描述网络参数配置对终端计算机的网络相关参数的配置和变更监控管理,包括参数绑定、参数变更监控、ARP攻击防护与IP地址保护,具有支持多个网络参数的统一配置管理、支持多个同类参数的绑定、支持IP地址范围控制等特点。
终端安全配置管理终端计算机的本地安全策略、对本地系统环境进行安全设置管理,从而实现主机运行安全策略的最优化,确保终端主机的安全管理终端防火墙系统内置防火墙是基于NDIS的桌面防火墙,对终端计算机的访问目标进行限定,对终端计算机的网络访问进行控制。
具有基于优先级的网络访问控制能力、提供网络访问审计能力、支持策略模板终端主机准入控制详细见3.3移动存储介质管理详细见3.43.3.终端主机准入控制系统提供了“主动防护”和“动态监控”相结合的计算机准入控制机制。
“主动防护”是指:第一是指在计算机接入网络之前,首先验证其身份和安全状态,以决定是否允许其接入网络;第二是指计算机接入网络后,如果要访问核心区域的资源,也必须先进行身份认证和安全认证,根据验证结果决定是否允许其访问核心区域资源。
这与以往的安全思路“先接入网络,再验证其身份”相比,极大地提高了网络的安全性。
“动态监控”是指:当计算机验证通过并接入网络后,并非该计算机就可以在接入期间不受控制地访问网络资源。
系统还会动态的对接入计算机的身份和安全状态进行跟踪和检测,一旦发现身份信息和安全状态有变,即刻对其重新隔离。
终端主机准入控制功能结构如下图所示: 终端主机准入控制策略管理(802.1X)接入前控制接入层安全认证隔 离接入后控制动态身份监测动态安全状态监测IP 通讯认证与加密修复/访客/工作否是是接入层身份认证否否 终端主机准入控制策略管理(网关认证)接入前控制接入层安全认证隔 离接入后控制动态身份监测动态安全状态监测核心区域访问认证修复/访客/工作否是是接入层身份认证否否图 2 准入控制(802.1X 认证)示意图 图 3 准入控制(网关认证)示意图 主机健康检查:对接入内网的计算机的安全状况进行检查接入认证:对主机进行身份认证,系统支持用户名/口令、PKI 数字证书以及设备特征标识三种身份信息的认证方式。