基于堡垒机技术的运维安全管控系统设计与应用目录
0引 言
1传统运维模式风险分析
1. 1账号及授权管理不清晰
1. 2缺乏身份认证
1. 3运维操作无全过程审计
2运维安全管控系统架构设计与应用
2. 1堡垒机技术的介绍
2. 2设计依据
2. 3系统架构设计
2.4系统部署与应用
1通过集中化管理实现单点登录
2通过账号管理实现用户实名制及统一身份认证
3有效地执行访问控制防止非授权访问
4精准溯源操作审计
5实现独立审计与三权分立完善IT内控机制
3结 语
正文
0引 言
随着电力企业信息化水平不断深入企业级应用系统的运维量持续增加需要内部运维人员及第三方技术人员协同维护各应用系统系统维护人员潜在违规操作导致的安全问题变得日益突出。防火墙、防病毒、入侵检测系统等常规的安全产品可以防范来自外部的安全问题但对于内部人员的违规操作却无能为力。如何有效地监控设备厂商、 内部运维人员的操作行为并进行严格的审计是电力企业面临的一个关键问题。
1传统运维模式风险分析
传统运维模式下大量的运维人员通过K VM或直连信息设备开展变更、配置、备份与维护等操作面临的风险主要有以下几个方面。
1. 1账号及授权管理不清晰
系统管理员、运维人员、第三方厂商的账号和权限不清晰没有统一的账号管理存在多人共用一个账号或一人使用多个账号的情况对操作人员的权限没有严格的界定存在权限级别要求不高的用户拥有较高级别权限账号的现象导致运维过程中无法准确定位到人事后责任不清存在较大的安全隐患。
1.2缺乏身份认证
采用人工手段核对运维人员身份信息随着信息系统复杂度的大幅增加 同时开展运维的人员数量日益增多无法实现全过程运维人员的身份认证及实名管理。
1.3运维操作无全过程审计
各类运维人员的操作行为无专属的审计记录审计力度不够。各网络设备、主机系统、数据库分别单独记录日志没有统一的审计策略并且各系统自身日志记录深浅不一难以及时通过系统自身日志发现违规操作行为和追查取证无法对维护人员经常使用的SSH、 RDP等加密、图形操作协议进行内容审计。
传统的运维模式面临事前身份不明确、授权不清晰事中操作不可见、过程不可控事后操作无法审计、 问责追溯难等问题通过严格
的规章制度只能约束一部分人的行为只有通过严格的权限控制和操作审计才能确保安全管理制度的有效执行 因此建设运维安全管控系统是十分必要的。
2运维安全管控系统架构设计与应用
2. 1堡垒机技术的介绍
堡垒机即在一个特定的网络环境下为了保障网络和数据不受来自外部和内部用户的入侵和破坏而运用多种技术手段实时收集和监控网络中每一个组成部分的系统状态、安全事件等以便集中报警、及时处理及审计定责。运维安全管控系统是利用堡垒机技术通过访问控制、账号管理、身份认证、行为审计、单点登录与协议代理等多种信息安全技术实现运维人员对信息系统的安全访问 同时对运维人员的操作过程形成完整的审计记录。
2.2设计依据
国家公安部《信息安全等级保护基本要求》中对二级含以上的信息系统提出明确的安全审计要求 “审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户 审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用、账号的分配、创建与变更、审计策略的调整及审计系统功能的关闭与启动等系统内重要的安全相关事件等” 。本次运维安全管控系统设计严格按照等级保护要求范围覆盖DMZ区、等级保护二级及以上信息系统。
2.3系统架构设计
风险控制流程
为确保运维安全管控系统满足电力企业运维实际需求要制定完善的风险控制流程实现事前实行统一的账号管理、权限访问策略、审计策略事中身份认证、授权及监控事后统一综合审计的风险控制流程如图1所示。
架构设计
运维安全管控系统架构设计由展示层、功能层、存储层与资源层4层组成。
展示层面向用户采用静态口令、动态口令、数字证书等多种身份认证方式具备密码强度、密码有效期、 口令尝试死锁、用户激活等安全管理功能实现用户分组管理分别对系统管理员、审计员、运维人员提供不同的访问页面。
功能层实现账号管理、认证管理、授权管理、综合审计与系统管理等功能采用协议分析、基于数据包还原技术实现操作界面模拟将所有的操作转换为图形化界面实现审计信息不丢失。除了实现运维操作图形化审计功能的展现外还能对字符进行分析包括命令行操作的命令及回显信息和非字符型操作时键盘、 鼠标的敲击信息。
存储层实现对运维安全管控系统账号及各信息系统账号的存储及审计信息的存储实现账号及审计信息的灵活调用。
资源层面向各信息系统用于实现账号同步、认证结合、审计结合等方面的数据接口工作支持字符串操作SSH/Telnet、 图形操作RDP/VNC/X 11/p cAn ywh ere/DameWare等。
2.4系统部署与应用
在等级保护二级区域和DMZ区域各部署两台堡垒机堡垒机做双机主备实现对等保二级区域和DMZ区域的网络设备及服务器的运维审计 由于堡垒机采用旁路部署实施过程中对现有网络业务不会造成任何影响。双机热备与主备之间通过业务管理端口线进行主备状态监测和配置同步主机节点一旦断开备机节点会立刻启动无需人工干预从而实现运维安全管控业务的不间断运行。系统部署后实现了以下应用。
1通过集中化管理实现单点登录。通过系统的部署对资源账号的统一管理把复杂问题简单化。
2通过账号管理实现用户实名制及统一身份认证。为每个用户分配了独一无二的用户账号设备上的系统账号不变通过把多个用户账号和单个系统账号做关联让用户的身份和具体的操作一一对应起来从而实现用户实名制管理。
3有效地执行访问控制防止非授权访问。通过系统设置详细的访问控制规则用户只能按照规则设置来访问相应资源彻底杜绝了非授权访问所带来的问题。
4精准溯源操作审计。基于安全运维审计系统的实时监控及字符会话审计技术完整地记录用户的所有操作行为使运维操作透明化。
5实现独立审计与三权分立完善IT内控机制。通过应用实现独立的审计与三权分立在三权分立的基础上实施内控与审计有效地控制操作风险完善IT内控机制。
3结 语
在电力企业信息化水平快速发展的今天技术发展与管理模式相辅相成信息安全不仅需要先进的技术更需要完善的制度和审计手段。通过运维安全运维管控系统的建设进一步完善了电力企业在信息运维过程中的身份认证、访问控制、权限控制、操作监控和审计等措施。实现了全面监控和审计运维人员对DMZ区域和IDC区域内的信息系统和业务数据的操作使笔者所在单位的信息安全防护体系有效的落地进一步提高电力企业信息安全防护水平。
主要参考文献
1袁慧萍董贞良.银行数据中心运维安全审计实践探析J .信息安全与通信保密 2015(4)
2余铮廖荣涛陈磊.基于旁路的全周期信息运维审计系统研究与应用J .湖北电力 2013(2)
3庞博.基于内控堡垒主机的运维审计实践J .科技资讯2015(15)
hostwebis怎么样?hostwebis昨天在webhosting发布了几款美国高配置大硬盘机器,但报价需要联系客服。看了下该商家的其它产品,发现几款美国服务器、法国服务器还比较实惠,100Mbps不限流量,高配置大硬盘,$44/月起,有兴趣的可以关注一下。HostWebis是一家国外主机品牌,官网宣称1998年就成立了,根据目标市场的不同,以不同品牌名称提供网络托管服务。2003年,通过与W...
官方网站:点击访问酷番云官网活动方案:优惠方案一(限时秒杀专场)有需要海外的可以看看,比较划算29月,建议年付划算,月付续费不同价,这个专区。国内节点可以看看,性能高IO为主, 比较少见。平常一般就100IO 左右。优惠方案二(高防专场)高防专区主要以高防为主,节点有宿迁,绍兴,成都,宁波等,节点挺多,都支持防火墙自助控制。续费同价以下专场。 优惠方案三(精选物理机)西南地区节点比较划算,赠送5...
欧路云(oulucloud) 商家在前面的文章中也有陆续介绍过几次,这不今天有看到商家新增加美国Cera线路的VPS主机,而且有提供全场八折优惠。按照最低套餐最低配置的折扣,月付VPS主机低至22元,还是比较便宜的。不过我们需要注意的是,欧路云是一家2021年新成立的国人主机商,据说是由深圳和香港的几名大佬创建。如果我们有介意新商家的话,选择的时候谨慎且月付即可,注意数据备份。商家目前主营高防VP...