网络安全架构设计和网络安全设备的部署.pptx
《网络安全架构设计和网络安全设备的部署.pptx》由会员分享,可在线阅读,更多相关《网络安全架构设计和网络安全设备的部署.pptx(57页珍藏版)》请在优知文库上搜索。
1、网络安全架构设计和网络安全设备的部署合理分域,准确定级合理分域,准确定级 信息系统等级保护以系统所处理信息的最高重要程度来确定安全等级 在合理划分安全域边界安全可控的情况下,各安全域可根据信息的最高重要程度单独定级,实施“分域分级防护”的策略,从而降低系统建设成本和管理风险 信息系统安全域之间的边界应划分明确,安全域与安全域之间的所有数据通信都应安全可控 对于不同等级的安全域间通信,应实施有效的访问控制策略和机制,控制高密级信息由高等级安全域流向低等级安全域。口令暴解窃听SQL注入跨站脚本恶意代码误操作系统漏洞系统故障蠕虫病毒黑客入侵混合攻击自然灾害跨站脚本网站挂马弱点扫描木马DoS攻击n 轻
2、则: 系统不稳定 网络或业务访问缓慢 成为攻击跳板 造成信誉影响 。n 重则: 业务不可访问 网络中断、不可用 系统宕机 数据被窃取、篡改 造成经济损失 导致行政处罚或刑事责任 。后门安全的安全的组织保障组织保障密码机密码机物理隔离卡物理隔离卡基本基本安全机制安全机制LAN/WAN的安全的安全TEMPEST外网互连外网互连安全安全网络管理网络管理防火墙防火墙安全应用安全应用安全安全数据库数据库CA认证认证个人机安全个人机安全保护保护安全审计安全审计Windows安全安全UNIX 安全安全操作系统操作系统PKI入侵检测入侵检测防病毒防病毒PMI信息安全的内涵和外延是什么?什么样的系统是安全的?信
3、息安全保障的目标是什么?机密性完整性可用性不可抵赖性可控性可审计性GB/T 17859系列标准 物理安全网络安全主机安全应用安全数据安全身份鉴别(S)安全标记(S)访问控制(S)可信路径(S)安全审计(G)剩余信息保护(S)物理位置的选择(G)物理访问控制(G)防盗窃和破坏(G)防雷/火/水(G)温湿度控制(G)电力供应(A)数据完整性(S)数据保密性(S)备份与恢复(A)防静电(G)电磁防护(S)入侵防范(G)资源控制(A)恶意代码防范(G)结构安全(G)访问控制(G)安全审计(G)边界完整性检查(S)入侵防范(G)恶意代码防范(G)网络设备防护(G)身份鉴别(S)剩余信息保护(S)安全标记
4、(S)访问控制(S)可信路径(S)安全审计(G)通信完整性(S)通信保密性(S)抗抵赖(G)软件容错(A)资源控制(A)技术要求项目管理安全整改安全巡检环境安全风险评估管理体系Management组织体系Organization优化加固驻场运维日常维护安全报告应急恢复运行体系Operation技术体系Technology风险监控事件管理脆弱管理性能监控态势感知业务监控拓扑监控设备监控网络审计业务审计数据审计采集存储终端审计运维审计合规审计统计查询边界安全传输安全环境安全接入安全入侵检测漏洞管理准入管理基础设施边界安全计算环境安全支撑设施工作台管理巡检管理工单管理KPI管理组织人员管理资产管理服
5、务商管理应急管理统计查询响应处置安全策略方针角色职责矩阵安全通报机制安全人员管理教育培训计划策略制定发布安全技术管理安全操作规范安全设备管理安全环境管理安全组织架构主管部门公安/保密CN CERT测评机构集成商服务商开发商供应商安全决策机构安全执行机构安全响应小组病毒监测安全防护体系预警响应体系一体化安全运营中心访问控制传输加密流量清洗合规审计接入安全入侵行为深入检测精确阻断漏洞发现预警响应安全监控中心安全审计中心安全运维中心网络安全防护产品l 防火墙、防水墙l WEB防火墙、网页防篡改l 入侵检测、入侵防御、防病毒l 统一威胁管理UTMl 身份鉴别、虚拟专网l 加解密、文档加密、数据签名l
6、物理隔离网闸、终端安全与上网行为管理l 内网安全、审计与取证、漏洞扫描、补丁分发l 安全管理平台l 灾难备份产品防火墙防火墙内部工作子网与外网的访问控制进 行 访问 规 则检查发 起 访 问请求合法请求则允许对外访问将访问记录写进日志文件合法请求则允许对外访问发起访问请求WWW Mail DNS管理子网一般子网内部WWW重点子网内部子网与DMZ区的访问控制进 行 访问 规 则检查发 起 访 问请求合法请求则允许对外访问将访问记录写进日志文件禁 止 对 工作 子 网 发起 连 结 请求发 起 访 问请求WWW Mail DNS管理子网一般子网内部WWW重点子网DMZ区域与外网的访问控制进 行 访
7、问 规 则检查发 起 访 问请求合法请求则允许对外访问将访问记录写进日志文件禁止对外发起连结请求发起访问请求WWW Mail DNS管理子网一般子网内部WWW重点子网防火墙的不足l 防火墙并非万能,防火墙不能完成的工作:源于内部的攻击不通过防火墙的连接完全新的攻击手段不能防病毒防火墙的局限性l 防火墙不能防止通向站点的后门。l 防火墙一般不提供对内部的保护。l 防火墙无法防范数据驱动型的攻击。l 防火墙本身的防攻击能力不够,容易成为被攻击的首要目标。l 防火墙不能根据网络被恶意使用和攻击的情况动态调整自己的策略。什么是 VPNl VPN (Virtual Private Network) 是通
8、过 internet 公共网络在局域网络之间或单点之间安全地传递数据的技术总部总部网络网络远程局域远程局域网络网络单个单个用户用户Internet传统VPN联网方式公司总部公司总部办事处办事处/SOHO公共网络公共网络VPN通道通道VPN设备设备VPN设备设备VPN设备设备VPN clientVPN VPN 解决方案远程访问Internet分支机构虚拟私有网虚拟私有网虚拟私有网合作伙伴内部网内部网基于PPTP/L2TPPPTP/L2TP的拨号VPNVPN在Internal 端网络定义远程地址池每个客户端动态地在地址池中为VPN会话获取地址客户端先得拨号(163/169)得到一个公网地址 , 然
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 架构 设计 设备 部署
