• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    部署堡壘機保障運維安全

    2017-03-14 02:24:20艾奇昆
    關(guān)鍵詞:堡壘運維部署

    ◆艾奇昆

    部署堡壘機保障運維安全

    ◆艾奇昆

    (遼寧省信息中心 遼寧 110002)

    隨著信息系統(tǒng)在政務(wù)信息化的建設(shè)中全面滲透。政府機關(guān)、事業(yè)單位的核心業(yè)務(wù)應(yīng)用系統(tǒng),使用數(shù)量眾多的網(wǎng)絡(luò)設(shè)備、服務(wù)器主機來提供網(wǎng)絡(luò)服務(wù)、運行關(guān)鍵業(yè)務(wù),提供電子政務(wù)、數(shù)據(jù)庫應(yīng)用、協(xié)同工作群件等服務(wù)。由于設(shè)備和服務(wù)器眾多,越權(quán)訪問、誤操作、濫用、惡意破壞等情況時有發(fā)生,這嚴重影響了政府單位信息化工作的效率,并對單位的聲譽造成了嚴重的影響。本文以作者單位運維保障工作中存在的安全隱患作為主要研究的對象,闡述了堡壘機的工作原理及其功能,并將堡壘機親自部署到數(shù)據(jù)中心機房,解決了目前比較棘手的安全運維審計的問題,按照國家信息安全相關(guān)的規(guī)范,真正做到了事前授權(quán)、事中監(jiān)控、事后審計的安全運維保障。

    堡壘機;運維;旁路;拓樸;RDP

    0 前言

    隨著信息技術(shù)的不斷發(fā)展和信息化建設(shè)的不斷進步[1],業(yè)務(wù)應(yīng)用、辦公系統(tǒng)、商務(wù)平臺不斷推出和投入運行,信息系統(tǒng)在政務(wù)信息化的建設(shè)中全面滲透。政府機關(guān)、事業(yè)單位的核心業(yè)務(wù)應(yīng)用系統(tǒng),使用數(shù)量眾多的網(wǎng)絡(luò)設(shè)備、服務(wù)器主機來提供網(wǎng)絡(luò)服務(wù)、運行關(guān)鍵業(yè)務(wù),提供電子政務(wù)、數(shù)據(jù)庫應(yīng)用、協(xié)同工作群件等服務(wù)。由于設(shè)備和服務(wù)器眾多,越權(quán)訪問、誤操作、濫用、惡意破壞等情況時有發(fā)生,這嚴重影響了政府單位信息化工作的效率,并對單位的聲譽造成了嚴重的影響。如何提高政府信息化部門的運維管理水平,跟蹤服務(wù)器上用戶的操作行為,防止黑客的入侵和破壞,提供控制和審計依據(jù),降低運維成本,滿足相關(guān)規(guī)范要求,越來越成為政府信息化部門關(guān)注的大事。

    伴隨著信息安全的發(fā)展,防病毒軟件、防火墻、IDS、IPS,漏掃等安全產(chǎn)品已經(jīng)得到了廣泛的應(yīng)用,雖然使用這些產(chǎn)品可以解決一些安全問題,但是對于已得到授權(quán)的人員的違規(guī)操作或誤操作卻無能為力。根據(jù)資料統(tǒng)計,在對單位造成嚴重損害的案例中,有 70%是組織內(nèi)部人員所為。

    1 運維工作存在的問題

    我們單位是全省電子政務(wù)外網(wǎng)運維服務(wù)的技術(shù)支撐單位,在我們單位的機房里,運行著很多的業(yè)務(wù)應(yīng)用系統(tǒng),一直以來對這些與業(yè)務(wù)應(yīng)用系統(tǒng)相關(guān)的服務(wù)器、存儲、網(wǎng)絡(luò)設(shè)備、安全設(shè)備的維護工作都是分兩部分去做的:一部分軟件系統(tǒng)運維工作(主要是各處室獨立分管的核心業(yè)務(wù)應(yīng)用系統(tǒng)軟件運維工作)由各處室負責(zé)維護;另一部分硬件系統(tǒng)運維工作(包括機房中各應(yīng)用系統(tǒng)的服務(wù)器、存儲、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等)都由我們運行保障處負責(zé)維護管理。一直以來,我們單位的信息應(yīng)用系統(tǒng)的運維保障工作就存在很大的安全隱患,其主要表現(xiàn)如下:

    1.1 賬號共享及缺乏身份識別

    在我們的機房中,存在著大量的網(wǎng)絡(luò)設(shè)備、主機操作系統(tǒng)和應(yīng)用系統(tǒng),分別屬于不同的部門。各應(yīng)用系統(tǒng)都有一套獨立的賬號體系,用戶為了方便登錄,經(jīng)常出現(xiàn)多人共用賬號的情況。

    多人同時使用一個系統(tǒng)帳號在帶來方便性的同時[2],導(dǎo)致用戶身份唯一性無法確定。如果其中任何一個人離職或者將賬號告訴其他無關(guān)人員,會使這個賬號的安全性無法保證。

    由于共享賬號是多人共同使用,發(fā)生問題后,無法準確定位惡意操作或誤操作的責(zé)任人。更改密碼需要通知到每一個需要使用此賬號的人員,帶來了密碼管理的復(fù)雜化。

    賬號的共享或一人使用多個賬號會導(dǎo)致整個運維管理過程的復(fù)雜混亂。

    因為整個運維過程的不確定因素太多,所以使得整個運維過程不可控。這不僅給運維人員帶來了巨大的麻煩,而且讓系統(tǒng)管理人員也無法準確定位故障責(zé)任人,如果長期在這種傳統(tǒng)的運維模式下運維,將會給我們單位帶來巨大的損失,甚至還無法追究相關(guān)當事人的責(zé)任。

    1.2 授權(quán)不清晰引發(fā)的問題

    領(lǐng)導(dǎo)者如何進行授權(quán)[3],是企業(yè)管理的一個深刻命題。做過管理的人都應(yīng)該知道,授權(quán)在企業(yè)管理中是非常重要的。但是,很多企業(yè)管理者在授權(quán)時,要么顧慮重重,對誰也不放心;要么授權(quán)不當,缺乏監(jiān)督制度,造成企業(yè)管理混亂。

    我們單位的信息化運維工作也存在著類似的問題,讓每個運維人員在自己責(zé)任范圍內(nèi)正確安全的使用自己的每一個權(quán)限十分重要。在我單位的運維模式中,授權(quán)是不清晰的,例如:運維人員登錄某臺服務(wù)器或核心交換機等關(guān)鍵性設(shè)備時,擁有很高的或者是超越自己權(quán)限范圍的權(quán)限,一旦執(zhí)行了非法操作或是誤操作,都會導(dǎo)致嚴重的后果。

    面對上述運維模式中存在授權(quán)不清晰的問題,也引起了我們的足夠重視。我們一直在尋找一個理想的運維模式,在這個模式下,可以對我們運維人員的訪問操作權(quán)限進行精確的劃分。

    1.3 運維人員操作過程無審計

    因為各部門獨立運維和管理自己的業(yè)務(wù)應(yīng)用信息系統(tǒng),所以各系統(tǒng)的審計也是相互獨立的。每個網(wǎng)絡(luò)設(shè)備,每個主機系統(tǒng)都分別進行審計,安全事故發(fā)生后需要排查各系統(tǒng)的日志,但是系統(tǒng)本身記錄的日志,不能最終定位到具體的操作人員。

    另外各系統(tǒng)的日志記錄能力各不相同,例如對于 Linux 系統(tǒng)來說[4],日志記錄就存在以下問題:

    (1)Linux系統(tǒng)中,用戶在服務(wù)器上的操作有一個歷史命令記錄的文件,但是root用戶不僅僅可以修改自己的歷史記錄,還可以修改他人的歷史記錄,系統(tǒng)本身的歷史記錄文件已經(jīng)變的不可信。

    (2)無法記錄操作人員、操作時間、操作結(jié)果等。

    1.4 第三方人員管理隱患

    目前,我單位各部門已經(jīng)將一些業(yè)務(wù)應(yīng)用系統(tǒng)外包給代維公司,在享受便利的同時,也帶來了很大的安全問題:代維人員流動性大、缺少操作行為監(jiān)控、代維人員的權(quán)限過大等等,這些問題帶來的安全風(fēng)險日益凸現(xiàn)。因此,我們需要通過嚴格的權(quán)限控制和操作行為審計,加強對代維人員的行為管理,從而達到消除隱患、規(guī)避風(fēng)險的目的。

    2 解決方案

    如何解決我們單位在運維管理過程中存在的上述問題呢?經(jīng)過與多位信息安全專家和廠商工程師溝通后,最終我們決定采取部署堡壘機解決上述問題。在這里,我首先介紹一下堡壘機的歷史及其主要功能:

    2.1 堡壘機的歷史

    堡壘機[5],即在一個特定的網(wǎng)絡(luò)環(huán)境下,為了保障網(wǎng)絡(luò)和數(shù)據(jù)不受來自外部和內(nèi)部用戶的入侵和破壞,而運用各種技術(shù)手段實時收集和監(jiān)控網(wǎng)絡(luò)環(huán)境中每一個組成部分的系統(tǒng)狀態(tài)、安全事件、網(wǎng)絡(luò)活動,以便集中報警、及時處理及審計定責(zé)的設(shè)備。

    其從功能上講,它綜合了核心系統(tǒng)運維和安全審計管控兩大主干功能,從技術(shù)實現(xiàn)上講,通過切斷終端計算機對網(wǎng)絡(luò)和服務(wù)器資源的直接訪問,而采用協(xié)議代理的方式,接管了終端計算機對網(wǎng)絡(luò)和服務(wù)器的訪問。形象地說,終端計算機對目標的訪問,均需要經(jīng)過堡壘機的翻譯。打一個比方,堡壘機扮演著看門者的工作,所有對網(wǎng)絡(luò)設(shè)備和服務(wù)器的請求都要從這扇大門經(jīng)過。因此堡壘機能夠攔截非法訪問和惡意攻擊,對不合法命令進行命令阻斷,過濾掉所有對目標設(shè)備的非法訪問行為,并對內(nèi)部人員誤操作和非法操作進行審計監(jiān)控,以便事后責(zé)任追蹤。

    堡壘機的概念起源于跳板機。高端行業(yè)用戶為了對運維人員的遠程登錄進行集中管理,會在機房里部署跳板機。跳板機就是一臺服務(wù)器,維護人員在維護過程中,首先要統(tǒng)一登錄到這臺服務(wù)器上,然后從這臺服務(wù)器再登錄到目標設(shè)備進行維護。

    跳板機并沒有實現(xiàn)對運維人員操作行為的控制和審計,使用跳板機過程中還是會有誤操作、違規(guī)操作導(dǎo)致的操作事故,一旦出現(xiàn)操作事故很難快速定位原因和責(zé)任人。

    運維專家認識到跳板機的不足,提出了以下運維操作管理理念:

    理念一:唯有控制才能真正解決問題;

    理念二:系統(tǒng)賬號無法確認用戶身份;

    理念三:人為操作難免會出問題。

    在這些理念的指引下,2005年左右,業(yè)界研發(fā)出了世界上第一臺運維堡壘機,自此運維堡壘機以一個獨立的產(chǎn)品形態(tài)被廣泛部署,有效地降低了運維操作風(fēng)險,使運維操作管理變得更簡單、更安全!同時,首臺運維堡壘機的訪問代理模式,對運維人員的身份認證、運維操作的訪問控制和審計等功能,都被運維堡壘機產(chǎn)品一直沿用至今。

    2.2 堡壘機的主要功能

    堡壘機可對主機、服務(wù)器、網(wǎng)絡(luò)設(shè)備、安全設(shè)備等的管理維護進行安全、有效、直觀的操作審計,對策略配置、系統(tǒng)維護、內(nèi)部訪問等進行詳細的記錄,提供細粒度的審計,并支持操作過程的全程回放[6]。它彌補了傳統(tǒng)審計系統(tǒng)的不足,將運維審計由事件審計提升為內(nèi)容審計,并將身份認證、授權(quán)、管理、審計有機地結(jié)合,保證只有合法用戶才能使用其擁有運維權(quán)限的關(guān)鍵資源,為組織在運維操作風(fēng)險控制、內(nèi)控安全和合規(guī)性等方面提供一套完善、有效的審計手段。

    堡壘機可以針對數(shù)據(jù)中心機房的重要資產(chǎn)進行運維操作,再現(xiàn)關(guān)鍵行為軌跡,探索操作意圖,集全局實時監(jiān)控與敏感過程回放等功能特點,有效解決了我們平時信息化監(jiān)管中的一個關(guān)鍵問題[7]:即以操作為核心,從操作層入手,實現(xiàn)對人、設(shè)備、操作的統(tǒng)一管理,做到事前防范、事中控制、事后監(jiān)督和糾正的組合,從而幫助用戶最小化人為操作風(fēng)險。

    堡壘機根據(jù)“4W要素”要審計運維人員的操作過程,即[8]“誰(who)在什么時間(when)登錄哪臺設(shè)備(where)、做了什么操作(what)”,全面記錄“運維人員從登錄到退出”的整個過程,幫助管理人員及時發(fā)現(xiàn)權(quán)限濫用、違規(guī)操作,準確定位身份,以便追查取證。

    堡壘機普遍采取旁路部署方式,只需要將其接入網(wǎng)絡(luò),不會改變原有網(wǎng)絡(luò)拓樸結(jié)構(gòu),旁路部署模式需要給堡壘機分配一個IP地址,并且此地址需要與目標訪問服務(wù)器和維護終端直接路由可達。

    安全審計作為信息安全建設(shè)不可缺少的組成部分[9],逐漸受到用戶的關(guān)注,是信息安全體系中的重要環(huán)節(jié)。同時,安全審計是事前預(yù)防、事中預(yù)警的有效風(fēng)險控制手段,也是事后追溯的可靠證據(jù)來源。堡壘機具有事前授權(quán)、事中監(jiān)控、事后審計的功能。

    2.3 堡壘機部署實施

    針對我們單位在運維過程中存在的上述安全隱患,我們決定在數(shù)據(jù)中心機房部署一臺堡壘機,通過部署這臺堡壘機,我們解決了在運維工作中一些比較棘手的問題,取得了一定的成效。

    因為考慮到堡壘機一般采取旁路方式,所以我們決定采取旁路部署。以下是我們單位增加堡壘機后的網(wǎng)絡(luò)拓樸圖:

    圖1 堡壘機部署拓樸圖

    將堡壘機部署到安全接入?yún)^(qū),為什么要采取這樣的部署方式呢?主要是針對我單位運維操作中,最迫切需要解決的安全隱患即:各部門運維人員或第三方代維公司服務(wù)人員頻繁通過RDP(遠程桌面)方式訪問各自業(yè)務(wù)應(yīng)用系統(tǒng)的服務(wù)器(主要是windows系統(tǒng)服務(wù)器),進行遠程維護操作。我們最先需要保障這方面運維服務(wù)的安全。經(jīng)過與廠家工程師溝通,并將堡壘機親自安裝到數(shù)據(jù)中心機房現(xiàn)場測試其功能后,我們決定按照以下方案先期部署堡壘機:首先將堡壘機以旁路方式安裝部署到安全接入?yún)^(qū),并在邊界防火墻的“訪問控制”策略上,配置為只允許從外到內(nèi)訪問這臺唯一堡壘機本身IP地址的RDP(遠程桌面)協(xié)議和端口,禁用除了堡壘機本身IP地址以外的其他任何地址從外到內(nèi)訪問的RDP(遠程桌面)協(xié)議及端口。

    按照上述方式部署完成后,我們就可以登錄堡壘機了,堡壘機是通過 WEB界面登錄進行管理的,我們還要在堡壘機上進行設(shè)置,主要是按照業(yè)務(wù)類別添加不同的組別和用戶,

    組別建立完成后,還要添加設(shè)備,以上操作完成后,我們還要按照各部門不同用戶的角色權(quán)限添加不同的用戶,在堡壘機上,用戶按照角色主要分成管理員、運維用戶、審計員等。管理員具有最高的權(quán)限,運維用戶可以登錄堡壘機對業(yè)務(wù)應(yīng)用服務(wù)器進行RDP(遠程桌面)維護,審計員可以查看統(tǒng)計報表,進行操作審計。

    運維用戶(運維用戶角色)登錄堡壘機后可以對需要管理的應(yīng)用服務(wù)器進行RDP遠程桌面操作,審計員登陸堡壘機后,可以查看到審計事件的統(tǒng)計報表,同時審計員還可以查看到的終端用戶登錄服務(wù)器的錄像回放。

    2.4 取得的成果

    通過部署堡壘機,我們單位對于各部門運維人員或第三方代維公司服務(wù)人員頻繁通過RDP(遠程桌面)方式訪問各自業(yè)務(wù)應(yīng)用系統(tǒng)服務(wù)器進行遠程維護的方式,進行了有效的管理?,F(xiàn)在,如果各部門人員需要登錄各自的業(yè)務(wù)應(yīng)用服務(wù)器,那么都必須先登錄這臺堡壘機,然后通過這臺堡壘機再登錄各自的應(yīng)用服務(wù)器進行運維操作。這樣徹底的規(guī)避了一些潛在的安全風(fēng)險,真正做到了事前授權(quán)、事中監(jiān)控、事后審計。

    下一步,我們準備將一些網(wǎng)絡(luò)設(shè)備(例如路由器、交換機)、安全設(shè)備(例如防火墻、IDS)、Linux服務(wù)器等,也統(tǒng)一納入堡壘機的安全運維管理。利用這臺堡壘機,我們可以對終端用戶通過telnet、SSH、VNC、X11等協(xié)議遠程登錄設(shè)備的方式,進行有效的安全運維審計管理。

    2.5 信息安全加固

    信息安全從來都是一把雙刃劍[10],我們在部署堡壘機保證運維系統(tǒng)安全審計的同時,也帶來了一定的安全隱患,比如,如果一旦堡壘機被黑客攻破,那么堡壘機將形同虛設(shè),帶來的后果將是災(zāi)難性的;另外如果堡壘機出現(xiàn)自身硬件故障(例如宕機),那么就會形成單點故障,將會影響整個遠程運維的操作。

    對于以上的問題,我們將從兩個方面去解決:

    一是加強管理,重新制定適合本單位數(shù)據(jù)中心設(shè)備運行維護的規(guī)范,前些年[11]有“一流設(shè)備,三流管理”的說法,目前信息系統(tǒng)安全運維工作越來越受重視,這種狀況正在改變。我們將根據(jù)實際情況詳細制定機房(數(shù)據(jù)中心)信息安全運行維護規(guī)范,加強設(shè)備巡檢制度建設(shè),加強機房(數(shù)據(jù)中心)信息安全系統(tǒng)應(yīng)急措施規(guī)范的制定。

    二是增加安全設(shè)備,進一步保障在現(xiàn)有網(wǎng)絡(luò)拓樸架構(gòu)下,各運維系統(tǒng)設(shè)備安全穩(wěn)定的運行。雖然堡壘機系統(tǒng)的內(nèi)核是基于Linux架構(gòu)的,但是為了安全起見,我們準備再購置一臺IPS(入侵防御系統(tǒng))設(shè)備和一臺抗DDOS攻擊的設(shè)備,并將其部署在安全接入?yún)^(qū),安裝在邊界防火墻的后面,以起到及時的中斷、調(diào)整或隔離一些不正?;蚴蔷哂形:π跃W(wǎng)絡(luò)數(shù)據(jù)包傳輸?shù)男袨椤?/p>

    另外,為了避免堡壘機宕機帶給我們的單點故障,我們準備再購置一臺相同型號,相同版本的堡壘機,并將其也部署到安全接入?yún)^(qū),與之前的堡壘機設(shè)置為在雙機熱備方式下工作,保持這兩臺堡壘機的配置策略一致,并為這兩臺堡壘機分配一個浮動的IP地址,設(shè)置好主、從關(guān)系。

    3 結(jié)束語

    通過以上堡壘機部署方案的實施,我們單位各業(yè)務(wù)應(yīng)用系統(tǒng)的運維審計安全監(jiān)管的工作得到了很大的改善。各部門人員對于各自業(yè)務(wù)應(yīng)用系統(tǒng)安全運維的意識得到了提高,信息安全運維審計監(jiān)管工作本身就是持續(xù)改進的過程[12],我們只有緊跟信息安全新技術(shù)發(fā)展的形式,才能與時俱進,在保證信息安全的前提下,更好的為單位運維服務(wù)做好保障工作。

    [1]郝永清.堡壘主機搭建全攻略與流行黑客攻擊技術(shù)深度分析[M].北京:科學(xué)出版社,2010.

    [2]羅守山等編著.密碼學(xué)與信息安全技術(shù)[M].北京:北京郵電大學(xué)出版社,2009.

    [3]龔偉華.銀行數(shù)據(jù)中心基礎(chǔ)設(shè)施建設(shè)與運維管理[M].北京:機械工業(yè)出版社發(fā)行室,2016.

    [4](美)麥克克魯爾,(美)斯坎布雷,(美)克茨 著,趙軍 等譯.黑客大曝光:網(wǎng)絡(luò)安全機密與解決方案(第7版)[M].北京:清華大學(xué)出版社,2013.

    [5]百度http://baike.baidu.com/link?url=3mNBTpDpds2l00 Ee9xANQ9niWZprm2jeInvZZ5 HgM6r65CIW8un2eGRih04 8tQuHCwSLtOieCcEzdG7qSZ8SyVQJg1rLUw8pqirolyRlWg-yj LvLMzFrwV 4wzZH9qfiz 2012.

    [6]陳小兵.安全之路——Web滲透技術(shù)及實戰(zhàn)案例解析(第2版)[M].北京:電子工業(yè)出版社,2015.

    [7][美]彼得·基姆(Peter Kim)著,徐文博,成明遙等譯.黑客秘笈滲透測試實用指南 [M].北京:人民郵電出版社,2015.

    [8][美]Daniel Regalado,Shon Harris等著,李楓譯.灰帽黑客(第4版)[M].北京:清華大學(xué)出版社,2016.

    [9]GB/T 20945-2007 信息安全技術(shù) 信息系統(tǒng)安全審計產(chǎn)品技術(shù)要求和測試評價方法[S].北京:人民出版社,2007.

    [10]恒盛杰資訊,黑客攻防從入門到精通.[M]北京:機械工業(yè)出版社,2013.

    [11]符長青,符曉勤,符曉蘭著.信息系統(tǒng)運維服務(wù)管理[M].北京:清華大學(xué)出版社,2015.

    [12]王東紅,魏廣朝著.信息系統(tǒng)運維基礎(chǔ)[M].北京:北京理工大學(xué)出版社,2012.

    猜你喜歡
    堡壘運維部署
    開心堡壘2
    開心堡壘
    一種基于Kubernetes的Web應(yīng)用部署與配置系統(tǒng)
    開心堡壘
    最后的堡壘T-84
    晉城:安排部署 統(tǒng)防統(tǒng)治
    部署
    運維技術(shù)研發(fā)決策中ITSS運維成熟度模型應(yīng)用初探
    風(fēng)電運維困局
    能源(2018年8期)2018-09-21 07:57:24
    雜亂無章的光伏運維 百億市場如何成長
    能源(2017年11期)2017-12-13 08:12:25
    息烽县| 沅陵县| 惠安县| 巫山县| 凉城县| 都昌县| 邢台县| 威宁| 桐庐县| 新宾| 阆中市| 称多县| 若羌县| 澄江县| 达尔| 仙桃市| 夹江县| 达日县| 伊金霍洛旗| 盖州市| 西充县| 金塔县| 锡林郭勒盟| 定州市| 牡丹江市| 长寿区| 措美县| 高雄市| 叶城县| 日喀则市| 横山县| 南华县| 顺昌县| 潢川县| 沿河| 郓城县| 白沙| 安多县| 翼城县| 巫山县| 沅陵县|