应急响应标准

应急响应标准:

类型

现象

处理方式

服务方式/响应时间

L1 级 -紧急问题 相关软件不能启动或启动后不可操作 及时响应、连续响应解决,采取相应解决方案直至系统可以运行或降至 L2-L4级别的问题。 现场服务 /在 4小时之内
L2 级 -关键性问题 相关软件可以启动 , 但出现错误 , 但关键业务可以运行。 及时响应,提供解决方案或替代方案 现场或远程登陆服务 /在 8小时之内
L3 级 -较严重的问题 相关软件系统基本正常 ,偶尔出现非致命性错误 ,业务基本不受影响 解答问题并提供完成工作的方法、解决方法或替代方案,或软件可自动恢复 现场或远程登陆服务 /24小时之内
L4 级 -普通问题 相关软件系统运行正常 ,由于操作不当或缺乏经验引起的一些错误或使用问题 根据问题提供合理化建议并进行使用上的指导 远程陆服务或电话支持 /48小时之内

欲知详情欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

软硬件产品维保服务

软硬件产品维保服务:

1、提供软硬件产品的保修服务,用户设备或软件出现异常时,协调厂方提供硬件保修、更换及软件补丁、升级服务;

2、鼎元科技将为用户提供必要的备品备件服务。

3、提供与产品相关的软件补丁、设备驱动等升级提醒和实施服务。

4、对于产品EOL及服务到期,提前1年和半年通知用户,产品出保后可提供收费服务。

欲知详情欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

日常维护支持服务

日常维护支持服务:

1、鼎元科技提供安全产品的日常使用维护的技术服务。

2、鼎元科技支持人员均为拥有产品部署维护经验的专业工程师,具有原厂授权及相关专业技术认证。

3、鼎元科技提供日常技术支持响应服务,所有的技术支持事件建立唯一的事件单号全程专人跟踪负责。

4、提供重大问题现场支持服务,完成问题处理后5个工作日内提供相关问题解决说明文档。

5、鼎元科技提供定期巡检服务,分析系统运行状况,提供系统管理改进建议。

6、系统维护和性能优化:鼎元科技将定期通过巡检和问题解决向用户提供信息安全系统优化建议。

欲知详情欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

安全咨询与评估服务

安全咨询与评估服务 :

在信息化建设中,建设与运营的网络与信息系统由于可能存在的系统设计缺陷、隐含于软硬件设备的缺陷、系统集成时带来的缺陷,以及可能存在的某些管理薄弱环节,尤其当网络与信息系统中拥有极为重要的信息资产时,都将使得面临复杂环境的网络与信息系统潜在着若干不同程度的安全风险。

这些风险的存在,时刻威胁着我们的信息资产。实践证明,风险是不可能完全避免的,只有采取科学的方法和手段去控制、化解和规避,才能更好地保障信息的安全。鼎元科技为用户提供全方位的安全咨询及风险评估服务,它可以不断深入地发现系统建设中的安全隐患,采取或完善更加经济有效的安全保障措施,来消除安全建设中的盲目乐观或盲目恐惧,提出有针对性的从实际出发的解决方法,提高系统安全的科学管理水平,进而全面提升网络与信息系统的安全保障能力。

安全保障体系咨询

鼎元科技主要依据ISO27001、信息安全等级保护、SOX、IT内控以及行业标准和最佳实践等准则,为各行业客户提供安全保障体系咨询服务。通过设计和部署整体信息安全防御体系、监控体系、应急体系并构建重要的基础设施和组织架构,制订合适的安全策略、措施和方案。鼎元科技将在遵循适度安全的原则基础上,帮助客户平衡成本与效益,从而确保组织机构具有完成其使命的信息安全保障能力。

等级保护咨询服务

信息系统安全等级保护作为国家信息安全保障的基本制度、基本策略和基本方法,目前已在全国各行业范围内进行了大力推广。鼎元科技作为信息安全等级保护的倡导者之一,我们将帮助客户了解和把握等级保护的国家政策动态,制定等级保护的具体落地策略,以及评估现有安全措施的符合程度,鼎元科技提供定级备案咨询、差距评估咨询、整改方案设计咨询、协助第三方测评咨询服务。

欲知详情欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

鼎元科技数据泄露防护解决方案

适用场景

企业在经营和管理过程中会产生大量的数据,如大量的客户数据、经营交易数据、财务数据和其他重要的管理数据,这些重要数据就像是生命中的“血液”一样重要,是企业生存的基础。如果这些数据一旦遭到泄漏,将给公司的信誉和资产造成重大损失。

数据泄露造成的根源来自外部黑客攻击和内部数据泄漏,据FBI的统计,70%的数据泄漏是由于内部人员造成的,而这些内部人员大都是有权限访问这些数据,然后窃取滥用这些数据。

无论是黑客攻击、还是内部故意泄露,数据泄漏有以下三个途径造成:

  • 物理途径——从桌面计算机、便捷计算机和服务器拷贝数据到USB,CD/DVD和移动硬盘等移动存储介质上;通过打印机打印带出公司或者通过传真机发送。
  • 网络途径——通局域网、无线网络、FTP、HTTP、HTTPS发送数据,这种方式可以是黑客攻击“穿透”计算机后造成,也可能是内部员工从计算机上发送。
  • 应用途径——通过电子邮件、IM即时信息、屏幕拷贝,P2P应用或者“特洛伊木马”窃取信息。

当您的企业IT系统中包含大量的核心关键数据,且面临上述各种数据泄露的风险时,则应当考虑通过有效的技术手段实现对关键数据的泄露防护。

需求分析

经过对当前企业面临的数据泄露风险的分析,我们认为在数据泄露防护方面主要存在以下需求:

1、方案应能够具备网络层面及终端层面的全面防护功能,能够形成完整的数据防护体系;

2、方案应具备对于企业中敏感和核心数据的发现能力,从而从海量的数据中定位并保护真正核心的数据;

3、方案应能够具备对各种类型文件的识别能力,并具备多种敏感数据识别手段;

4、方案应能够具备对各种传播途径的防护能力,避免绕过或规避防护手段;

5、方案应能够具备各种类型介质的加密能力,以避免因物理原因引起的数据丢失。

实现方式

鼎元科技数据泄露防护(以下简称DLP) 解决方案可以有效保护企业的重要机密数据,免于数据泄漏的风险。DLP通过监控机密信息和防止未经授权的传输保护数据免于泄漏,来支持员工共遵守企业数据保护法规和企业安全策略。DLP具有内容感知功能,当数据在网络、物理设备和应用程序等易导致数据丢失的渠道中传输时,根据预先定义的策略,提供全面的保护。

asdfsadf

鼎元科技数据泄露防护解决方案通过基于主机和基于网关的两层保护提供了全面的防护:

  • 基于主机的保护——保护公司和移动中(在家里和在路上)的终端、服务器上的数据;
  • 基于网关的保护——辅助的保护,预防数据通过外来机器、非 Windows 系统和其他无代理程序的设备泄露出去。
  • 基于磁盘的加密保护——可以针对计算机的硬盘进行全面加密,就算笔记本电脑或者移动终端以外丢失,也不会造成任何的数据泄露和丢失,确保企业的核心信息资产绝对安全。
  • 基于文件的加密保护——针对文件的加密模块可以根据用户的具体需求,对特定的文件进行加密保护,防止未授权用户的访问,保护文件的机密性。
  • 加密的安全U盘(含有指纹识别)——随着企业的发展,越来越多的数据需要交换和拷贝,但是U盘的使用往往带来更多的安全威胁,可能造成数据的非法泄露,也可能造成病毒和恶意程序的传播,McAfee提供的加密安全U盘,可以通过指纹进行授权认证,确保移动介质的使用安全。

以上各种防护功能均可以根据用户的实际需要进行有机的拆分和组合,以适应不同用户各种防护需求。

产品推荐

我们推荐使用McAfee Data Lost Prevention产品作为企业的数据安全防护工具。

McAfee Data Lost Prevention产品是一套完整的企业数据防护解决方案。该套解决方案能够帮助企业降低通过各种可能的途径泄露企业核心、敏感数据的可能性。可以控制用户通过电子邮件、Web邮件、即时消息、USB、CD/DVD、打印机等多种途径泄露企业的敏感数据。同时,还能够对计算机进行全盘加密,以避免设备遗失导致数据泄露的可能性。

McAfee DLP主要产品类型:

McAfee DLP Manager——能够灵活地对DLP各组件进行集中控制,并能够与EPO平台整合;

McAfee DLP Discover——能够发现各个位置的敏感信息;

McAfee DLP Monitor——可以对敏感数据进行查找、跟踪和保护;

McAfee DLP Prevent——可以对传出网络范围的信息实施安全的数据处理策略;

McAfee DLP Endpoint——可以对终端的数据泄露行为进行防护;

McAfee Device Control——可以对移动设备和介质复制数据的行为进行控制。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

鼎元科技信息系统安全方案简介

鼎元科技信息系统安全方案简介

随着互联网技术的不断发展,企业与互联网的联系日趋紧密,在享受互联网技术所带来的生产力提升与便利的同时,信息安全风险也随之而来。然而,不同行业、不同规模、不同阶段的用户在信息安全方面所面临的安全问题及需求是多种多样的。安全从来就不是任何一款安全产品或单一的解决方案就能够解决的问题,信息系统与企业业务的联系是如此的紧密,以至于无论信息系统的任何一个方面、任何一个环节存在安全隐患,都有可能给企业带来巨大的损失。企业需要重新审视安全问题,更加全面的地认识信息系统中可能导致安全风险的环节,并施以更加全面、整体的防护,而不是仅仅针对系统中已经发现的部分问题,片面地购买安全产品。

鼎元科技依靠在安全领域多年的经验以及在不同行业用户的成功案例的积累,对当前企业IT系统中可能存在的风险进行归纳和总结,针对IT系统的不同区域和范围,提供有针对性的完整解决方案。

通用信息安全解决方案

通用信息安全解决方案,是指不特定针对网络位置或部署环境而普遍适用的解决方案,主要解决信息系统中认证管理以及网络及应用安全性方面的问题。

下一代防火墙

在当前的企业信息系统中,防火墙往往是抵御外部威胁的第一道防线。而随着网络技术的不断发展,当前的网络环境及应用环境已经发生了巨大的变化。传统的防火墙仅能够实现基本的区域划分及基于IP、端口的控制能力,已经无法适应当前的网络环境,在越来越多的基于非标准端口及通用端口(如80、443)的应用和威胁面前,传统防火墙形同虚设。企业需要功能更加强大,能够适应当前环境的全新防护手段来做好抵御外部威胁的第一道防线——下一代防火墙技术。有关下一代防火墙解决方案的相关细节,请查阅《鼎元科技下一代防火墙解决方案》

001

办公环境信息安全解决方案

办公环境信息系统是企业大部分员工所能够直接接触和使用的信息系统。在当前的企业办公环境中,主要面临的安全问题有如下几个方面:

数据防护安全

IT系统最核心的价值就是其所承载的企业数据。而几乎所有给企业带来巨大经济损失的安全事件,都是由于企业的核心数据泄露导致。如何全面地对企业IT系统的数据安全提供保障,请参考《鼎元科技数据泄露防护解决方案》

邮件系统安全

邮件系统是企业业务沟通最主要的途径,也是最容易成为企业安全突破口的环节。面对海量的垃圾邮件、钓鱼、恶意软件,以及通过邮件系统造成企业数据泄露的巨大风险,如何对邮件系统的安全进行防护,请参考《鼎元科技邮件系统防护解决方案》

终端安全

用户终端是企业信息系统的末端,也是最容易受到侵害且最难以管理的部分。大量的终端需要耗费大量的helpdesk人力进行安全维护,而终端用户的安全意识相对淡薄则往往使终端成为信息系统中病毒、恶意攻击的入口。如何对信息系统的终端实施全面防护并且简化安全维护工作,请参考《鼎元科技终端防护解决方案》

准入控制

面对外部访客、越来越多的BYOD,如何有效地控制外部人员和设备在企业内网中的访问权限是企业亟需解决的问题。外部设备的安全性往往不受企业控制,一旦外部设备不受任何管控地接入企业内网,将给企业内网安全带来巨大隐患。如何对企业网络的准入进行有效控制,请参考《鼎元科技网络准入解决方案》

0002

生产业务环境信息安全解决方案

生产业务系统是企业IT系统的核心,就像整个IT系统的心脏和大脑,大量的IT资产、业务数据、对外提供服务的服务器一旦遭到破坏或产生数据的泄露,将直接导致企业业务停顿,给企业带来重大的经济损失。在当前的企业生产业务环境中,主要面临以下安全问题:

入侵防护

企业往往有大量的服务器需要从公网被访问——邮件服务器、应用服务器、Web服务器等。而由于业务连续性需要,很多服务器无法停机,往往无法及时安全最新的安全补丁。面对大量的针对漏洞的攻击、DoS,如何对这些对外发布的服务器进行有效防护?请参考《鼎元科技入侵防护解决方案》

Web服务器防护

大部分企业都有自己的Web站点,尤其对于互联网服务行业来说,Web服务器的安全尤为重要。面对互联网中大量的跨站脚本、SQL注入、参数篡改等一系列应用层攻击,企业需要有针对Web服务器安全的防护手段。有关Web防护技术的相关细节,请参考《鼎元科技Web应用防火墙解决方案》

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464 E-mail: Sales@dingtech.com.cn

网络准入解决方案

适用场景

企业传统的网络安全手段包括防病毒、防火墙、IPS等,但这些防御手段大多专注于抵御来自外部网络的入侵,但对于来自内部网络的安全往往无能为力,比如:

来宾:当贵宾或者合作伙伴携带笔记本,为了工作需求需要通过公司网络获取相关消息,如何对其授权?接入的计算机是否安全,是否携带蠕虫,会不会存在恶意访问?

无线和移动用户:内部职员使用智能手机或者掌上电脑,是否允许访问内部网络或某些机密数据?

无线路由器:能否允许内部员工使用此类设备,接入的终端是否可以受到全面的监控?

蠕虫和僵尸网络:网络无故受到攻击,网速经常性的不稳定,机密信息被不明访问,但找不到原因和问题所在。

遵循性:终端计算机系统补丁未修复,防病毒未及时更新,用户安装与工作无关的应用软件。

需求分析

基于上述问题,我们认为必须通过技术手段对内部网络的准入及访问进行有效控制,方案必须能够满足以下需求。

全网监视:可随时查看网络中的各种元素,网络终端,网络设备,用户,应用程序等。

安全性:提供全面地数据防护,快速发现并修复已接入终端存在的问题,主动拦截网络中突发攻击。

灵活性:根据需求灵活授予设备或者用户的相关权限,且无需额外交互性操作或软件安装。

可靠性:主动识别隐藏威胁,通过管理员做进一步处理,提高网络的稳定性成本节约;消除由于来宾访问给管理员带来额外的体力支出(如打开或关闭网络端口),迅速清楚网络故障,缩短排查时间。

实现方式

鼎元科技网络准入解决方案不同于大多数网络接入控制(NAC)解决方案,其采用单一设备实现全局管理,无代理安装且无需硬件升级,从而实现与现有网络的无缝对接。

方案采用网络准入控制设备旁路部署的方式接入网络,通过交换机SPAN端口监控网络流量,从而查看是否存在新设备访问您的网络。方案采用自动授权方式,确定用户,设备类型以及设备的安全态势。一旦设备得到允许接入网络后,将对接入终端做进一步的安全检查,持续保护您的网络,检测所有设备的行为。

countact01

方案主要功能功能如下:

全局可控:提供实时的资产清查,多维的网络可视性和控制,让管理员保持对使用终端的全面掌控(如账户,应用程序,外设等)。

用户注册:网络管理员可以灵活定制来宾访问的注册方法,让访问者在企业安全准则的前提下方便快捷进行注册。

移动设备控制:能够迅速发现和控制通过Wi-Fi连入的可移动设备,支持Iphone/Ipad,Blackberry,Android,window Mobile和Symbian。

威胁检测:采用Active Response威胁检测技术主动监控设备连接后的行为,及时阻断零日攻击,蠕虫威胁和其他恶意行为,不依赖于签名库更新的检测手段,最大限度降低管理成本,实现安全最大化。

流氓设备的检测:能够及时发现检测流氓设备,包括私接交换机和无线接入点,通过识别该设备是否是NAT设备,确定是否为授权设备及连入的交换机端口,是否存在多台主机相连等。

基于角色的访问:确保只有得到授权的设备或用户才能进行正确的资源访问。方案充分利用当前的目录结构,指定介入者的身份和角色。

灵活地控制:方案提供多种响应类型,通过定制合适的响应方法并将发现的各种风险迅速通知管理员和最终用户,自动修复存在的安全问题。

策略管理:本方案能够让管理员通过本身强大的策略库定制各种各样适合企业的安全策略,全面保证网络安全标准得到统一执行。

产品推荐

我们推荐ForeScout ConunterACT系列产品作为网络准入控制产品。

Forescout是一家专业从事网络准入控制的美国安全厂家,其网络准入控制产品CounterACT采用先进的无客户端访问控制技术,以快速高效的方式无缝集成到任何网络环境,为全球的大型企业和政府机构提供全面的安全网络接入保障。

ForeScout CounterACT主要型号有:

CT/R-可管理100台设备,网络端口带宽100Mbps。

CT100-可管理500台设备,网络端口带宽500Mbps。

CT1000-可管理1000台设备,网络端口带宽1Gbps。

CT2000-可管理2500台设备,网络端口带宽2Gbps。

CT4000-可管理4000台设备。

CT10000-可管理10000台设备。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464 E-mail: Sales@dingtech.com.cn

终端防护解决方案

适用场景

随着企业信息化程度的加深,企业内部的计算机终端逐渐增多,网络安全成为一个日益被关注的话题。安全威胁伴随着计算机系统一起发展了十几年,其形态和入侵途径已发生了巨大的变化。来自病毒的威胁正在不断减小,但终端面临的威胁却丝毫没有减弱,不断衍生的新的攻击手段另传统的防护方式捉襟见肘。面对恶意软件、垃圾邮件、APT等新兴的攻击方式,传统的防病毒软件已无法对当前网络环境下的终端提供全面的防护。

部分企业在其网络中部署了网络级别的防病毒产品,但也存在很多局限性:

(1)无法对企业的移动员工提供实时防护;

(2)主要在互联网出口进行病毒防护,通过USB、内部网络进行传播的威胁则无法防护;

(3)防病毒网关主要通过病毒库对病毒进行识别,往往不具备对未知威胁进行防护的能力;

本方案主要针对当前网络环境下的各类威胁,提供对企业终端的全面防护功能。主要适用于以下场景:

(1)企业部署没有在终端部署的有效的企业级防病毒软件,需要对终端进行病毒防护的;

(2)企业已经部署了防病毒网关,但需要对通过非网络途径进行传播的威胁进行防护;

(3)需要对电子邮件病毒和垃圾邮件进行防护的;

(4)已经在终端部署了防病毒软件,但无法进行统一监控和管理的。

需求分析

经过对现状的分析,我们认为在企业的终端防护方面主要存在以下需求:

(1)对于病毒防护,需要能够提供除特征码以外的防护手段,如文件信誉以及基于程序行为的防护;

(2)能够连接到终端的各类即插即用设备进行控制;

(3)能够实现统一的管理,避免分散的、单点的管理模式;

(4)能够提供主机端的入侵防护能力。

实现方式

鼎元科技提供面向企业终端的全面防护解决方案,以解决企业在终端防护方面的各类问题。其主要功能如下:

基于文件信誉及行为的防护

随着高级持续性威胁的空前发展,企业已不能再依赖于只使用特征码分析的解决方案来提供终端保护。从发现威胁到将其特征码应用到终端,中间会有 24 到 72 小时的空隙。在此期间,您的数据和系统将暴露于危险之中。方案采用先进的文件信誉服务可根据全网采集的信息提供不间断的实时安全防护,从而能够缩短这一间隙。

同时,能够对恶意程序的行为进行监控,防止各类恶意应用程序对系统关键文件、注册表的访问和修改,即便是面对没有在病毒库中的恶意程序,也能够实现有效的防护。

高级电子邮件病毒和垃圾邮件防护

解决方案可以扫描入站和出站电子邮件,以拦截垃圾邮件、不当内容和有害病毒。我们可以隔离可疑的电子邮件以防止不断变化的电子邮件威胁影响您的网络和用户。同时,电子邮件服务器上的病毒防护层还可防止恶意软件入侵用户收件箱。

零日攻击和漏洞防护

无需再紧急安装补丁。主机入侵防护通过巡视来保护终端免遭恶意软件的攻击,阻止恶意代码劫持应用程序,并提供自动特征码更新来保护笔记本电脑和桌面机免受攻击。根据您的时间表实施和测试修补程序很安全。将其与行为保护技术(可防范缓冲区溢出攻击)相结合,您将获得市场上先进的系统漏洞防护产品。

有状态桌面防火墙

您能够对可访问网络的桌面应用程序进行控制,以阻止网络传播带来的攻击和停机。您可以部署和管理基于位置的防火墙策略,以实现完全保护和法规遵从。

全方位设备控制

防止关键数据通过 U 盘、Apple iPod、蓝牙设备、可刻录 CD 和 DVD 流出公司。工具有助于您监控所有桌面机和笔记本电脑上的数据传输,无论用户和机密数据位于何处,即使没有连接到企业网络,也能实现有效监控。

前瞻性的 Web 安全

通过在用户访问恶意网站之前对他们发出警告,帮助确保合规性和降低 Web 浏览风险。基于主机的 Web 过滤功能旨在确保您可以授权和阻止用户访问网站,无论用户何时何地进行网上冲浪均可保障用户安全并确保其策略合规性。

集中化管理

为了实现对安全和合规状态的有效管理和全面掌控,提供了一个单一集中式平台,该平台能够管理安全、加强保护并降低安全运营成本。该软件基于 Web,便于访问,所提供的智能安全性有助于快速有效地作出决策并实现更好控制。将来自终端、网络的威胁、攻击和事件与数据安全以及法规遵从审核相关联,从而提高安全工作与合规报告的相关性和有效性。没有任何其他厂商可声称他们能够提供跨所有这些安全域的单一集成式管理平台。

产品推荐

我们推荐使用McAfee Endpoint Protection作为终端防护方案产品。

McAfee(中文名迈克菲)是全球知名的专业安全技术公司。所提供的具有前瞻性且经实践验证的解决方案和服务,可为全球范围内的系统和网络提供安全保护,同时,能够帮助家庭用户和各种规模的企业防范恶意软件和新出现的网络威胁。

McAfee Endpoint Protection包含多种组件,能够有机组合形成完整的终端安全解决方案:

McAfee VirusScan Enterprise:主要针对终端面临的恶意软件、病毒、木马进行防护,提供提供基于特征码、基于文件信誉、基于程序行为的防护。

McAfee HIPS:主要通过巡视来保护终端免遭恶意软件的攻击,阻止恶意代码劫持应用程序,并提供自动特征码更新来保护笔记本电脑和桌面机免受攻击。

McAfee Site Advisor:通过在用户访问恶意网站之前对他们发出警告,帮助确保合规性和降低 Web 浏览风险。

McAfee Device Control:提供对终端即插即用设备如USB、光盘等移动介质的准入控制及防护。

成功案例

银联数据——银联数据服务有限公司(简称银联数据)是中国银联的控股子公司。银联数据在其办公环境及生产环境中部署了McAfee Endpoint Protection产品。实现了对办公环境终端的全面防护以及对生产环境USB移动设备使用的监控。

中远集运——中国远洋运输(集团)总公司(简称COSCO中远或远洋)是中华人民共和国中央人民政府直接管理的53家直管特大型的部级中央企业之一。中远集团在其内部终端部署了McAfee Endpoint Protection产品以实现对桌面安全的防护,并通过EPO实现统一管理。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464   E-mail: Sales@dingtech.com.cn

下一代防火墙决方案

适用场景

随着互联网技术的高速发展,企业的网络环境也发生了巨大变化。越来越多的应用不再需要通过特定的网络端口进行通信,Web应用越来越普及,IP地址无法有效关联到自然人用户,传统的基于IP、端口进行控制的状态监测的防火墙已经无法有效地对当前网络当中的应用进行有效的识别和防护,越来越多的威胁来自于应用层而不是网络层,传统防火墙在新的网络环境下所发挥的作用越来越有限,而企业也将面临着越发严峻的由应用爆发而带来的安全隐患。

目前基于大部分企业比较常规的做法是不断地引入新的专用设备,如IPS、AV、QoS、URL Filtering、Proxy等设备,与防火墙一起串接在网络中,弥补防火墙的功能缺陷。然而这样的做法在很多情况下并不是最优的解决办法,过多的安全设备带来了成本的增加;管理的复杂程度较高,往往需要专门的、专业的管理员对不同设备进行维护;越来越多的安全设备串联在网络中,单点故障的几率大大增加;效果并不理想——性能瓶颈、不同厂家的安全设备无法进行关联分析。

另外一部分用户选择通过UTM类设备解决上述问题,但UTM设备同样存在诸多弊端:性能不佳,由于其内部模块接相互串联的软件架构,导致在开启多项防护功能后性能完全无法保证;相互独立的防护模块无法提供有效的关联分析依据,安全事件仍然难以判断。

下一代防火墙,即Next Generation Firewall,简称NG Firewall,是一款可以全面应对应用层威胁的高性能防火墙。在实现传统防火墙功能的同时,通过深入洞察网络流量中的用户、应用和内容,并借助全新的高性能单路径异构并行处理引擎,NGFW能够为用户提供有效的应用层一体化安全防护,帮助用户安全地开展业务并简化用户的网络安全架构。

下一代防火墙方案可以适用于不同规模的网络环境,从SMB至大型校园网、运营商网络,均有对应的解决方案。一般部署在互联网出口和核心网络前段,对网络中的资产进行防护。

需求分析

在当前的网络环境下,传统的防火墙解决方案已经无法满足不断变化的网络、应用环境,需要重新对用户的需求进行分析,以使方案满足当前环境:

控制和安全启用应用程序——下一代防火墙具备识别和控制应用的能力,能够深度识别网络中应用流量,并加以控制,大大提高了网络应用流量和威胁的可视性和控制力。

实时检查应用内容中的威胁——能够提供完整的内容安全检查和防护功能,包括入侵防御、病毒检测、恶意软件检测、URL过滤等。

高吞吐量和性能——下一代防火墙具备强大的处理能力,能够在完全打开各项防护功能时仍然保持设备处理性能不下降。

简化基础设施并降低TCO——通过单一设备即能够实现传统方式下多台安全设备的防护功能和效果,降低了网络中的单点故障风险,并降低整体拥有成本。

灵活的部署方案——下一代防火墙支持灵活的部署方式,包括三层模式、透明模式、旁路监听模式等,能够适应不同的部署场景。

实现方式

下一代防火墙方案基于当前网络环境存在主要问题,并针对传统防火墙及相关安全解决方案的不足,通过以下核心技术来实现上述各项功能。

paloalto01

APP-ID技术

应用识别技术,能够对网络流量中正在传输的应用进行深度识别,而不仅仅是对网络流量的IP、端口进行检测。通过应用协议检测、解密,应用协议解码,应用指纹,启发式识别等技术,使下一代防火墙真正做到认识应用、控制应用。比如,限制QQ文件传输、但QQ聊天不受限制等功能,就是基于深度理解应用协议并进行控制的基础上实现的。

目前已经能够对超过1500种应用程序进行识别并实施基于策略的控制,包含各种业务、互联网应用以及各种网络协议。在国内专门设备了研发团队针对国内环境的特有应用进行应用特征库的不断扩充。

User-ID技术

传统的防火墙只能够对IP地址进行识别,所有的安全策略也必须基于IP地址等条件进行配置。不仅在配置策略时需要通过将原本需要设置给特定用户的策略设置到特定的IP地址这样简介的方法,同时在进行日志分析时往往又需要将IP地址重新关联到用户,增加了管理和安全分析的复杂程度。何况大部分公司的IP往往采用动态分配的方式,基于IP设置策略根本无法完全满足需求。

下一代防火墙可以与用户现有的AD、代理服务器等设备进行整合,自动获取用户与IP的对应关系,从而实现了识别用户应用与威胁行为、根据用户/组进行策略实施与管理、更加直观的安全分析。

Content-ID技术

下一代防火墙具备完整的内部安全防护功能,能够对网络中的敏感数据进行识别,如信用卡号、身份证号或其他用户自定的敏感信息,避免数据泄露;同时,能够对网络中的各种威胁如入侵、恶意软件、病毒等进行防护;能够对URL进行识别和防护。更为重要的是,这些功能都是基于串流所进行的实施扫描,而非文件的实时扫描,能够有效地避免由于扫描所带来的网络延迟。

SP3架构

与传统的UTM设备的不同在于采用一次扫描一次处理的原则,大大提高的处理的性能。

传统的UTM由于实现不同防护功能的模块相互独立,数据包在设备处理流程中需要进行多次拆包和封装,导致设备在开启多项防护功能后处理能力大幅下降。而下一代防火墙全新设计的处理架构,使各项防护功能在一次扫描中全部完成,数据包只需拆封一次,即便开启多项防护功能,对性能也几乎不会有影响。

产品推荐

推荐使用PaloAlto Networks作为下一代防火墙产品。

PaloAlto Networks是著名的网络安全公司,也是率先提出下一代防火墙概念的公司。迄今为止,在世界各地超过10000企业组织安装了PaloAlto的下一代防火墙产品,其中包括许多财富500强企业。 Gartner评价中,PaloAlto处在最新企业网络防火墙魔力象限的领导者的位置。

其主要产品型号如下:

PA-5200系列:有四款机型用于大型的企业网络,最大性能60Gbps。

PA-5000系列:有三款型号用于在企业和互联网的大型数据中心,最大的性能为20Gbps。

PA-3200系列:有二款机型用于大中型的企业网络,最大性能7.9Gbps。

PA-3000系列:有二款机型用于大中型的企业网络,最大性能4Gbps。

PA-500系列:经济型并具有全功能的防火墙,适合中型企业和分支机构的环境,最大性能250Mbps。

PA-200系列:经济型并具有全功能的防火墙,适合小型企业和分支机构的环境,最大性能100Mbps。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464 E-mail: Sales@dingtech.com.cn