明御®运维审计与风险控制系统-pg电子试玩入口

明御®运维审计与风险控制系统-pg电子试玩入口

pg电子试玩入口-pg电子最新网站入口 > 安恒动态 > 2024 > 正文
阅读量:次 文章来源:安恒信息

1.1  背景介绍

      随着政府部门、金融机构、企事业单位、商业组织等对信息系统依赖程度的日益增强,信息安全问题受到普遍关注。由于信息化建设、业务不断扩展等因素,在各信息系统中的服务器及各种网络设备的不断增加,对目标主机的管理必须经过各种认证和登录过程。在某个主机及账户被多个管理人员共同使用的情况下,引发了如帐号管理混乱、授权关系不清晰、越权操作、数据泄漏等各类安全问题,并加大了it内控审计的难度。

1.2  风险分析

1.2.1  来源身份定位难

      每个管理人员都需要对主机资源进行运维操作,对管理者来说无法确定是谁在操作、是谁做了操作等;一旦发生事故,无法确定责任人。

1.2.2  操作过程不透明

      每天都有不同的人在操作和维护主机。但是现状是无法得知运维人员在主机中具体做了什么操作、是否有违规和误操作,更加无法实时监控外部人员的操作过程。

1.2.3  系统账户共享

      主机资源越多,系统账户也越多,而且面临着一个主机有很多的账户;可能一个账户被不同的人使用、一个人使用不同的账户、不同的人交叉使用不同的账户等等。对管理层来说无法集中梳理账户与自然人员的关系,甚至担心临时账户的存在造成数据的泄露。

1.2.4  运维工作效率低

      随着主机账户不断增加,密码的管理和修改也成为一个管理员的难题,既要保证密码的复杂度,又要确保每隔一段时间进行修改,手工修改只会增加工作量。

      主机类型多了,造成了登录繁琐;linux/unix需要使用字符客户端工具,windows需要使用远程桌面连接工具,web系统需要使用浏览器,数据库需要使用数据库客户端工具等等。

1.2.5  缺乏集中的控制手段

      操作人员可能会因为无意操作造成数据丢失、业务故障等,黑客也可能远程进入主机之后进行有意的数据窃取、数据篡改等;如果想要做精确控制,需要管理人员在很多主机中做各种精细化的策略才有可能控制有意或无意的操作行为。

1.2.6  如何满足合规要求

      目前国内、国际的很多标准、法案法规都要求相关组织单位建设安全管理的审计系统,并确保审计信息是安全、完整、可查及唯一的:   

  • 信息安全等保 要求用户身份识别、权限隔离、数据审计、日志记录、审计报表等。
  •  iso27001标准 要求记录用户访问、意外和信息安全事件的日志,以便为安全事件调查取证等。
  •  sox法案 要求组织设计和执行了适当的控制,以确保财务报表数据的可靠、可信等。
  •  企业内控规范 要求企业严格执行规范要求,以加强和规范内部控制、提高风险防范能力等。

 1.3  设计理念

      明御®运维审计与风险控制系统(简称“dasusm”)是安恒信息在多年运维安全管理的理论和实践经验积累的基础上,结合各类法律法规(如等级保护、赛班斯法案soxpci、企业内控管理、分级保护、iso/iec 27001等)对运维审计的要求,采用b/s架构,集“身份认证(authentication)、账户管理(account)、控制权限(authorization)、日志审计(audit)”于一体,支持多种字符终端协议、文件传输协议、图形终端协议、远程应用协议的安全监控与历史查询,具备全方位运维风险控制能力的统一安全管理与审计产品。


 

2.1  首创运维专用客户端,vpn,单点登录器三合一

      安恒首创运维专用客户端,针对普通运维人员设计,高度集成运维相关功能,深度优化,实现一站式运维体验

  • 支持运维诊断功能
  • 支持bs/h5运维功能
  • 支持资产目录树状自定义分组
  • 支持工单功能
  • 集成vpn/单点登录器
  • 兼容windows/mac os操作系统

2.2  支持手机app、动态令牌等多种双因子认证

      为了提高来源身份的可靠性,防止身份冒用;dasusm可以利用以下认证机制实现:

  • 内置了手机app认证(谷歌动态口令验证)、otp动态令牌、usbkey双因素认证引擎  
  • 提供了短信认证、ad、ldap、radius认证的接口 
  • 支持多种认证方式同时使用、多种认证方式组合使用

2.3  覆盖最全的运维协议,让运维安全无死角

      支持管理linux/unix服务器、windows服务器、网络设备(如思科/h3c/华为等)、文件服务器、web系统、数据库服务器(协议代理,无需应用中心)、虚拟服务器、远程管理服务器等等。

      dasusm兼容的运维协议更全面,实现“统一管理”的要求。



2.4  运维方式丰富多样,适用自动化运维等复杂场景

      dasusm适应不同的运维人员的运维习惯,兼容多种客户端工具(如xshellsecurecrtmstscvnc viewerputtywinscpflashfxpsecurefxopenssh等)和更加灵活的运维方式:

  • web登录运维,适用于习惯从web页面登录目标主机的运维人员
  • 客户端登录运维,适用于习惯使用本地客户端工具登录dasusm再登录目标主机的运维人员 
  • 批量自动登录运维,适用于习惯一次性登录多台目标主机的运维人员
  • 网关透明登录运维,适用于习惯使用本地客户端工具直接登录目标主机的运维人员
  • openssh代理登录运维,适用于习惯用苹果系统、安卓系统、ubuntulinux/unixpc终端登录目标主机的运维人员,以及自动化运维等复杂场景

2.5  h5 web客户端运维,无需安装agent

基于h5技术,实现浏览器客户端运维,无需安装本地工具,直接支持浏览器打开运维界面操作

  • 支持sshtelnetrloginrdpvncsftpftp协议的web客户端运维
  • 支持sshtelnetrdpsftpftp协议运维文件传输
  • 支持会话协同功能
  • 支持运维水印

2.6  自动学习、自动授权,大大减轻管理员的配置工作

      安恒信息自主研发了一套自动学习技术:自动收集主机的ip、协议、端口号、账户、密码等信息,并且可以学习到运维人员的权限关系,进一步实自动授权。特别适用与前期对授权关系不清晰、资产信息不完整的场景。

      运维人员只需通过dasusm成功登录一次目标主机即可自动录入主机信息,这大大减轻了管理员配置主机信息、用户与主机关系的工作量。

2.7  灵活、可靠的自动改密,保障密码安全


      对运维人员来说,修改主机的密码和记住主机的密码是最重要的任务。一旦发生密码遗失和泄露,将带来的风险无法估量。dasusm提供了完善的自动改密功能,可以实现:

  • 自动修改sshtelnetrdpsftpftp协议的主机密码,无需插件、无需开启特殊端口
  • 自动修改oracle、mysql、sqlserver数据库的密码,web应用的密码,提供自定义改密脚本能力,兼容更多业务系统
  • 可以指定修改密码、自动生成随机密码、上传密码文件、密码复杂度等方式生成新密码;可以制定自动改密任务周期、手工执行、自定义改密脚本等任务计划
  • 通过sftp、ftp、邮件方式保存密码文件,做到改密前自动备份、发送失败不改密、改密后自动备份,防止密码丢失
  • 提供密码手工验证、自动恢复的容错机制,确保密码修改失败之后恢复到正确的密码
  • 密码文件加密保存,须运维管理员和密码管理员同时解密才能查看到主机的密码

2.8  混合云管理功能,打通运维管理壁垒

      对于复杂的用户环境和需求,运维审计系统支持混合云管理和集群管理模式:

      混合云管理,解决多个本地网络不互通,管理云上主机不方便等问题,使用代理服务器,方便快捷管理多网络,云上主机的需要。


       集群管理,集群中心统一管理,统一授权,统一审计,提供运维审计系统的并发性能,满足大客户使用性能瓶颈等问题。


2.9  文件传输审计,让数据窃取行为无藏身之地

      作为运维审计系统,审计是最终目标;审计内容的完整体现了产品的审计能力。

      不仅实现了对所有操作会话的在线监控、实时阻断、日志回放、起止时间、来源用户、来源ip、目标设备、协议/应用类型、命令记录、操作内容(如对文件的上传、下载、删除、修改等操作等)等行为记录。

      还实现了对sftp/ftp/scp/rdp/rz/sz传输的文件完整备份在dasusm中,为上传恶意文件、拖库、窃取数据等危险行为起到了查询依据。

2.10  全面国产化适配,兼容六大平台

  • 全面适配六大国产化平台,支持国密算法加密,保障数据安全
  • 集成具备《商用密码产品认证证书》的动态口令卡,保障身份鉴别安全

2.11  丰富的api接口,轻松实现平台化整合

      dasusm提供了对用户、资产、授权的增删改查等api接口,允许第三方平台调用堡垒机的api接口,实现用户、资产、权限自动同步到dasusm中,简化堡垒机配置工作量。

 3 产品功能

       dasusm提供了丰富、全面的管理功能,帮助客户解决责任认定难、管理不规范、权限混乱、控制力度不足、审计不全面等难题:

3.1  用户分权

      支持多种用户角色:超级管理员、部门管理员、配置管理员、审计管理员、运维员、审计员、系统管理员、密码管理员,每种用户角色的权限都不同,为用户设立不同的角色提供了选择,并且满足合规对三权分立的要求,并提供灵活的角色自定义能力。

3.2  集中授权

        通过集中授权,帮助客户梳理用户与主机直接的关系,并且提供一对一、一对多、多对一、多对多的灵活授权模式。

3.3  单点登录

        dasusm支持托管主机的账户和密码,运维人员直接点击<登录>即可成功自动登录到目标主机中进行运维操作,无需输入主机的账户和密码。

3.4  统一审计

        dasusm对所有的操作进行详细记录,并提供综合查询功能;审计日志可以在线播放也可以离线播放,所有的审计日志支持自动备份和自动归档。

3.5  自动运维

      对运维人员来说,需要定期手工执行命令;对网管人员来说,需要定期手工备份网络设备的配置信息。通过dasusm的自动化运维功能,实现自动化的运维任务并将执行结果通知相关人员。

3.6  命令控制

      dasusm提供了集中的命令控制策略功能,支持字符协议及数据库协议的命令级策略控制,支持通配符和正则表达式两种方式,实现阻断会话、阻断命令、审批、直接放行4种动作。

 3.7  工单流程

      操作人员向管理员申请需要访问的设备,申请时可以选择:设备ip、设备账户、运维有效期、备注事由等,并且运维工单以邮件方式通知管理员。

管理员对运维工单进行审核之后以邮件方式通知给运维人员;如果允许,则运维人员才可访问;否则就无法访问。

3.8  系统自审

      dasusm作为审计类产品,不光要实现对操作行为进行审计,还要做到对系统自身变化信息进行审计,并且形成系统报表分析。

4 高性能规格

型号

规格

运维能力

明御运维审计与风险控制系统das-usm/v2.0


硬盘:4t*3raid 5

内存:32g

网口:2千兆电口管理口,千兆业务电口*4,千兆业务光口*4,万兆业务光口*2

电源:1 1热插拔冗余电源




授权资产:10000

硬件性能:并发字符连接不小于4000个;并发图形连接不小于800


     dasusm采用物理旁路、逻辑网关的网络部署模式,不影响网络拓扑和业务系统的运行,可通过网络访问控制系统(如:防火墙、带有acl功能的交换机)的配合下,让dasusm成为唯一的入口,确保“终端至dasusm的管理端口可达、dasusm与目标主机的运维协议可达”。

      dasusm支持多种部署模式,以满足客户的网络环境要求:

  • 为了提高dasusm的高可用性,推荐双机热备(ha)和群集部署方案
  • 为了能够在多个数据中心部署dasusm,推荐异地互备、分级部署方案

5.1  单机部署

部署说明:

  • 操作人员统一访问dasusm,再登录目标主机
  • 动备份审计数据
  • 自动备份系统配置数据

5.2  双机热备部署

部署说明:

  • 对外提供一个虚拟ip
  • 当主机出现故障之后,备机自动接管服务
  • 自动同步数据

5.3  异地互备部署

部署说明:

  • 两台dasusm可以同时配置、运维和审计
  • 动同步数据

5.4  集群部署

部署说明:

  • 对外提供一个虚拟ip
  • 两个集群中心、一主一备,当主机出现故障后,备机自动接管服务
  • 动同步数据
  • 审计日志分布式查询

6.1  案例一:某大型企业

该客户规模较大、业务遍布多个国内云平台,结构复杂,管理成本极高,公司高层要求引入堡垒机产品实现运维规范化管理,并满足监管审查的要求

主要需求特点如下:

  • 拥有4处云环境、每朵云都有不同数量的服务器,主机分散,难以做到统一运维、统一管理
  • 外围厂商pg电子试玩入口的技术支持人员、项目服务商等在对内部核心服务器、网络基础设施进行现场调试或远程技术维护时,无法有效的记录其操作过程、维护内容,极容易泄露核心机密数据或遭到潜在的恶意破坏
  • 权限不清晰致使职责不明确,一旦发生运维安全事故,则无法确定责任人并且无法追溯事故

部署拓扑图:

安恒堡垒机在主流公有云市场(阿里云、腾讯云、aws、微软云、ucloud等),线下虚拟化平台(vmwareesxikvmxen等)均可部署,在四处云环境中各部署一台堡垒机,开启系统策略配置同步,实现统一管理,登录任意一处堡垒机均可运维全网服务器

用户收益:

  • 系统登录账号收归堡垒机进行统一管理、避免非法操作风险
  • 实现了运维人员单点登录(sso),大大提升运维效率
  • 提升了运维安全性并降低了外部人员的操作风险
  • 完整访问日志记录,视频回放、满足审计监管要求

6.2  案例二:某金融客户

随着证监会、银监会对银行业金融机构的内部控制要求不断加大,it控制合规性的问题已经提上大部分银行董事会、高级管理层的议事日程。越来越多金融企业意识到引入先进的it技术理念是提高企业信息科技管理水平、防范信息科技风险的重要途径之一。

部署前存在的运维安全风险主要有:

  • 弱口令、共享账号、授权困难、管理难度大、成本高
  • 第三方运维人员运维,无法有效记录操作过程,存在安全隐患
  • 运维操作不透明、无记录、存在越权行为
  • 权限不清晰、发生运维安全事故、无法追溯定位责任人

部署拓扑图:

      该客户资产及人员规模极大,故采用集群模式

用户收益:

  • 建立统一安全管理和综合审计平台,统一访问入口,集中权限控制
  • 满足it内控、银监会《商业银行信息科技风险管理指引》等法案法规合规性审计要求
  • 中心节点的部署模式,实现统一入口、统一配置、统一审计
  • 对第三方代维、系统集成商现场施工的规范化管理,防范外来风险
  • 生安全事故,通过回放操作记录可快速、准确的进行责任鉴定和安全事件追踪

6.3  典型客户清单


与专家在线沟通, 免费获取专业pg电子试玩入口的解决方案

线上咨询
联系pg电子试玩入口

咨询电话:

产品试用

即刻预约免费试用,我们将在24小时内联系您

微信咨询
网站地图