网络入侵防护解决方案

适用场景

绝大多数人在谈到网络安全时,首先会想到“防火墙”。防火墙得到了广泛的部署,并被作为多层安全体系结构的第一层防护,它主要是作为一个访问控制设备,允许特定协议(例如 HTTP、DNS、SMTP)在一组源地址和目标地址之间传递。作为访问策略增强的一个组成部分,防火墙一般是通过检查数据包头来制定流量决策。一般来说,它们并不能检查数据包的全部内容,因此,也无法检测或拦截嵌入到普通流量中的恶意代码。

目前的防护措施所固有的不足促使企业必须通过其他安全手段来实现网络层面的威胁防护,我们称之为入侵防护系统 (Intrusion prevention system)

鼎元科技网络入侵防护解决方案主要适用于以下场景:

1、企业具有能够直接从互联网访问到的应用服务器或Web服务器,面临来自互联网的各种类型的入侵,需要保证服务器的正常运行以及数据安全;

2、企业内网根据不同安全级别划分有不同区域的,需要防范来自内网受蠕虫、木马影响的主机向核心业务系统进行攻击的;

3、企业具有24小时不间断服务的业务系统,需要避免经常停机安装补丁影响业务系统正常运作的。

需求分析

针对目前企业用户在网络入侵防护方面遇到的诸多问题,我们认为入侵防护解决方案必须满足以下需求:

高准确率——方案必须能够对入侵实现较高准确率的识别和阻断,具有极低的误报率和漏报率。

能够对威胁进行全面防护——方案必须能够对各种类型的已知威胁、未知威胁以及零日攻击等进行全面的防护。

DoS防护能力——方案必须具备对DoS及DDoS的防护能力,避免由于攻击引起的服务器宕机等问题。

高性能——方案必须在实现对企业网络防护的同时具备较高性能,不影响网络延迟及速率。

实现方式

核心技术

本方案使用前沿技术,能够在关键系统受到攻击之前阻止“网络”入侵行为。具有高自动化和易管理性,设计灵活,能够分阶段执行,克服了老旧入侵检测系统中固有的误报率,也使用户能够配置合适的策略,以阻止独特 IT 基础架构中的攻击。

nsm01

方案基于完整的攻击分析方法,并引入了业界较为全面的网络攻击特征检测、异常检测以及拒绝服务攻击检测技术,除了可以防御已知攻击,还可以防御未知的蠕虫、攻击和后门程序,抵御拒绝服务攻击等。

部署方式

本方案采用专用的入侵防护设备作为防护手段,使用专用的ASIC芯片进行网络威胁流量处理,支持旁路监听、TAP分流、透明串联、链路集群等多种部署方式。

nsm02

通常将设备透明串联在需要防护的设备或网络前端,由设备对网络中的所有数据包进行实时的威胁分析,检测其中是否有恶意代码、入侵、DOS流量,并在发现威胁后实时阻断,确保后端网络和设备的安全。

主要功能

防护已知威胁——方案集成了全面的状态检测引擎、完善的特征规范语言、“用户自定义特征”以及实时特征更新,确保能够提供并维护业界较为全面、更新及时的攻击签名数据库。

防护未知威胁——异常检测技术为全面的签名检测功能提供了完美的补充,异常检测技术使得网络工程师能够对突发威胁或首次攻击进行拦截,并创建出一套完整的“异常档案”,从而保护网络免受未知攻击的骚扰。

0Day防护——方案能够通过与特有的GTI系统(全球威胁智能)云服务平台进行整合,第一时间获取最新的威胁信息,并通过全球350人的Avert研究团队,提供最新威胁的及时发现和特征码的更新。

DOS防护——应用多种DoS/DDoS防护技术,解决可能面临的拒绝服务攻击威胁。

虚拟补丁——针对无法及时安装补丁的服务器,鼎元科技入侵防护解决方案能够通过网络层面对针对特定漏洞的攻击进行防护,成为服务器的“虚拟补丁”。

线速分析能力——采用ASIC+FBGA架构,提供对网络流量的高速处理速度,在实现安全防护的同时提供高性能、低延迟。

产品推荐

我们推荐选用McAfee的Network Security Platform作为IPS产品。

McAfee的Network Security Platform是全球知名产品化的IPS设备,它能够对已知攻击、未知攻击以及拒绝服务攻击进行检测和防御,满足各种企业网络的安全要求。McAfee NSP能够通过部署业内全面、成熟的网络 IPS 解决方案来降低企业安全风险。 NSP 是基于 ASIC芯片及FPGA的设备,可前瞻性地防护终端和关键网络基础设施不受已知的攻击、Zero-day攻击、DOS/DDOS 攻击和加密攻击的威胁,也不受间谍软件、VoIP 漏洞、botnet、网络蠕虫、恶意软件、网络钓鱼诈骗攻击、木马以及 P2P 等应用程序的威胁。

同时,NSP 也是业界知名的风险感知 IPS 解决方案,它能够有效地结合McAfee的MVM风险管理系统或第三方风险评估工具,识别并拦截针对您网络资产的相关的安全威胁和攻击,可较大限度地保障安全,增加绩效。

主要型号

NS-3200:处理能力:200Mbps,网口:8*1000Mbps以太网口,并发连接:80000;

NS-5100:处理能力:600Mbps,网口:8*1000Mbps以太网口,12*千兆位SFP端口,并发连接:750000;

NS-7200:处理能力:3Gbps,网口:8*千兆位SFP端口,2*万兆固定检测端口,最高可达18*万兆检测端口,并发连接:5000000;

NS-7300:处理能力:5Gbps,网口:8*千兆位SFP端口,2*万兆固定检测端口,最高可达18*万兆检测端口,并发连接:10000000;

NS-9100:处理能力:10Gbps,网口:8*千兆位SFP端口,最高可达16*万兆检测端口,并发连接:13000000;

成功案例

中远集运——中远集运共部署了4台IPS设备,主要部署在互联网出口、分公司至总公司之间、各楼层办公网络至核心网络之间。通过部署IPS,有效地加强了中远IT系统抵御外部入侵的能力,并与McAfee MVM风险管理系统整合,形成了完整了威胁防御体系。

中国银联——中国银联在其互联网出口、Web门户以及到第三方机构的专网前部署了多台IPS设备,已经成为整个银联信息安全体系非常重要的组成部分。每天抵御着上千次来自不同网络的攻击行为。

上海烟草——上海烟草在其互联网出口及Web门户等多个位置部署了多台IPS设备,通过部署IPS设备,提高了内外网以及办公网至核心网络间的网络安全性,是烟草信息安全分析系统比较重要的数据来源。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

Web应用防火墙解决方案

适用场景

伴随着IT技术的发展,互联网应用时代的来领,越来越多的威胁集中在应用层而不是网络及操作系统层面。WEB应用的防护是信息安全中具有挑战性的工作之一。传统的IPS、防火墙、防病毒网关均无法有效解决Web应用的防护。

Web防护主要包含以下几方面:

Web应用防护——针对Web页面的入侵防护,如SQL注入、Cookie毒化、参数篡改等。

Web服务防护——针对XML、SOAP和WSDL等应用进行保护。

入侵防护——对针对Web服务器、应用服务器和操作系统的攻击进行防护。

本方案专为了对WEB网站和基于WEB的服务器提供全方位防护而设计,它的防护对象不仅包括普通的端口扫描、TCP Sync Flood、已知的高级攻击手段如SQL注入等,还包括未知的、新出现的高级的攻击,如URL参数篡改、Cookie毒化等。同时还可以对管理核心数据的后台数据库进行防护。

本方案主要适用于以下场景:

1、企业有对外发布的Web服务器,需要对Web服务应用攻击进行防护;

2、企业有对外发布的Web服务器,需要防护针对Web页面的攻击行为;

3、企业有对外发布的Web服务器,需要对Web服务器、操作系统的攻击行为以及DOS进行防护。

需求分析

针对目前企业在Web服务器安全方面遇到的诸多问题,我们认为有效的Web安全防护方案必须满足以下需求:

1、具备自学习能力,能够基于每个站点建立正向安全模型,以实现对Web应用的智能化的防护;

2、具备入侵防护(IPS)能力,能够基于各种攻击的特征对针对操作系统、网络层面漏洞的攻击行为进行防护;

3、能够对应用程序层面的漏洞提供虚拟修补,缩短风险窗口期以及专门应用程序修复的影响。

4、必须集成网络防火墙,能够从网络层面限制非授权的访问;

5、能够将防护扩展至后端的应用数据库,实现从前端到后端的统一防护。

实现方式

自动化WEB应用安全功能

本方案是唯一的能提供对WEB和WEB服务应用攻击实现自动保护的解决方案。使用动态评估技术能够建立合法应用行为的模型,随时间变化而逐渐适应网络应用变化,始终保持应用保护能力的时效性和准确性。在很短时间内,无须改变其原有数据中心结构,无须手工配置和调整。

securesphere

动态评估是多层次安全保护机制的基础,对所有应用层面提供了完整的保护,包括网络、服务器和应用系统。透明检测技术具有高达数GB的分析能力,百万分之一秒级的延迟和高可用性满足了大多数数据中心的安全需求。对于大规模部署而言,可以提供对多个安全网关的集中管理,提供流水线式配置、综合管理、监控和报表功能。

全面的安全保护

Web应用防火墙

保护用户的WEB应用攻击,例如SQL注入、Cookie毒化、参数篡改、路径遍历以及更多攻击(详见列表)。动态评估技术自动创建WEB应用的使用和结构的正向安全模型,包括URL、http形式、参数、隐藏的域、Cookie、事务ID以及应答代码等。当用户和网络应用进行交互时,系统将密切监视他们的活动,并与安全模型比较。任何攻击的企图都将被监测到,并被阻止。

WEB服务防火墙

主要针对XML、SOAP和WSDL等应用进行保护。如同应用防火墙功能一样,服务网关采用动态评估技术建立合法应用行为的安全模型,包括XML URL、SOAP行为、XML元素和XML属性。所有篡改网络服务应用模式或者变量的企图都会被识别出来,并加以阻止和防范。

入侵防护系统(IPS)

对已知的攻击和“第零日蠕虫”的提供保护。这些攻击通常针对WEB服务器、应用服务器和操作系统软件的弱点(例如,IIS、Apache和Windows 2000)。 “第零日蠕虫”自动评估技术可自动识别尚未定义特征的攻击。系统同时提供多网络协议的Snort兼容的特征库,符合http协议和来自“应用防御中心”(Imperva公司内部的研究组织)的高级应用保护特征。系统提供定时更新服务,确保安全保护的时效性。

网络防火墙

集成的网络防火墙用于防范未授权用户、危险的协议、通常的网络层攻击以及蠕虫感染。访问控制策略支持协议/IP地址组合的控制列表,以避免数据中心暴露给不必要的用户,或者限制危险的协议,例如Telnet、pcAnywhere或者是SQL。

扩展至数据库

系统可以扩展到应用数据库的保护,包括对Oracle、MS-SQL Server,DB2(包括主框架)和Sybase数据库进行保护。数据库安全防护功能能够同时防范外部攻击和内部人员的滥用,提供了数据中心的端到端防御。

无与伦比的准确性

本方案包括了动态的正向(白名单)和反向(黑名单)安全模式。即时攻击有效验证(IAV)立刻根据两种模式中的一种验证和阻止所有已知的违规行为。对于不明显的复杂攻击,使用专业的关联攻击验证(CAV)技术把多层次的违规记录关联起来,事后从合法用户访问行为中分离出来。CAV技术能够把来自系统中所有安全记录的相关信息关联起来,得到独立安全产品无法达到的准确程度。

产品推荐

Imperva是在Web应用安全防护防火墙领域的领导者,其SecureSphere Web Application Firewall产品提供完整的基于特征库的攻击行为、DOS攻击行为的防护手段,同时具备自动学习技术,能够理解Web应用程序结构、组成要素,并自动生成合法操作的预期行为,并对预期行为以外的动作进行阻断。

Imperva SecreSphere主要型号如下:

X2010——吞吐量:500Mbps,网络接口:最大2条串联线路或5个代理方式端口。

X2500——吞吐量:500Mbps,网络接口:最大4条串联线路或9个代理方式端口。

X4500——吞吐量:1Gbps,网络接口:最大4条串联线路或9个代理方式端口。

X6500——吞吐量:2Gbps,网络接口:最大4条串联线路或9个代理方式端口。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

联系售后

热线技术咨询服务 :

鼎元科技提供通过热线电话或电子邮件的方式快速响应和协助解决用户的技术问题。

技术支持热线:4008853464
技术支持邮箱:support@dingtech.com.cn

鼎元科技信息安全服务简介

“专业服务”是鼎元科技销售增值产品及解决方案的特色,也是我们的核心优势及价值所在。任何的产品和解决方案,若不能配合以完善全面的售后支持及优化服务来确保其稳定运行在最佳状态,其发挥的作用和产生的价值便会大打折扣。

鼎元科技一向注重客户的技术支持与服务,我们深知全面细致的售后服务的价值和重要性,根据不同用户的实际需要,鼎元科技向用户提供以下服务:

鼎元科技技术支持服务体系

服务内容

鼎元科技为用户提供多种全方位的服务。主要可以分为:

(1)安全咨询与评估服务;

(2)日常维护支持服务;

(3)软硬件产品维保服务;

(4)应急响应服务。

主要服务制度

技术服务事件单——鼎元科技为所有的技术支持事件在内部建立独立的事件编号,并设定专门的技术服务接口人为用户所有技术服务负责,协调相关技术、软硬件资源,保障技术服务质量。同时,每个事件指定专门的技术工程师全程跟进处理。公司每天检查技术服务事件的处理进度。在技术服务事件完成后,将提供用户相应的升级方案、问题解决报告、事件分析报告等文档,并由用户对整个技术服务过程进行评价打分。同时,针对每次技术服务事件,鼎元科技也进行内部评分。所有的评分结果将作为相关技术人员考评的主要依据。

产品知识库——鼎元科技按照产品分类建立了完备的知识库系统,所有的问题解决报告均会每周更新至公司技术知识库,对内部相关的技术支持人员开放。通过产品知识库制度积累了大量的技术资源,能够解决用户日常遇到到的大部分技术问题。

用户资料库——鼎元科技从客户的产品和解决方案部署完成开始,就会为用户建立完整的资料库,包含用户环境相关信息,所有发生过的变更事件,相关产品的配置信息机注意点等。确保所有的技术人员在处理用户技术问题时,能够对用户的信息系统有充分的理解和认识,提高技术人员解决问题的效率。

鼎元科技服务优势

目标明确:客户的满意程度是唯一的标准;

服务制度化:采用一系列的制度建设确保服务的规范性和可管理性;

客户评价系统:每次服务都由客户进行评价,及时发现问题解决问题;

知识库的建设:确保知识的积累和共享,确保服务的质量和可持续性;

360度反馈激励:确保服务人员及时得到全方位的反馈,不断激励优秀的服务表现。

欲知详情欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

上海鼎元信息科技有限公司

 鼎元科技 - 专注安全   服务安全

上海鼎元信息科技有限公司(以下简称“鼎元科技”)是一家总部位于上海的专业的信息安全公司,成立于2000年,是国内信息安全领域的产品、解决方案、管理咨询与服务的提供者,为处于不同行业、不同规模、不同阶段的用户提供具有针对性的安全解决方案、产品及服务。

核心价值

随着互联网技术的不断发展,企业与互联网的联系日趋紧密,在享受互联网技术所带来的生产力提升与便利的同时,信息安全风险也随之而来。然而,不同行业、不同规模、不同阶段的用户在信息安全方面所面临的安全问题及需求是多种多样的,没有任何一款安全产品或单一的解决方案能够帮助用户解决所有的安全问题。鼎元科技具备丰富的行业经验、诸多的成功案例、专业的技术人员,能够基于对各种类型的用户环境的理解,提供有针对性的安全解决方案、合适的安全产品及专业的技术服务,帮助企业用户实现更加有效的安全防护,提升现有的信息系统架构的安全性,从而更为有效地支持和保障企业业务的高速发展。

鼎元科技以企业客户为中心,通过富有专业精神的团队,提供优质的安全解决方案及专业服务。我们深刻的认识到:服务是鼎元科技的生存之本和发展之道,而整个销售和技术支持的过程都是服务的过程,服务的目标就是为客户着想,使客户满意,为销售创造价值,让每一位客户都能成为我们长期的顾客,不断地为其提供良好的服务和高性价比的解决方案。

全面的产品资源

鼎元科技拥有在各细分领域完整的产品资源,是Trellix、PaloAlto、、Imperva、ForeScout等国际知名厂商的高级认证合作伙伴和解决方案供应商,能够针对不同用户提供对应的、合适的信息安全解决方案。

鼎元科技业务领域涵盖操作系统安全,病毒和恶意代码防护,Web应用安全,数据库安全,敏感数据保护,邮件应用安全,客户终端安全,身份认证系统,安全管理和审计,异常流量管理,安全边界防护,安全运维管理,上网行为管理,准入控制,应用交付等。同时,鼎元科技也将与时俱进地引入更多符合用户实际需要的安全产品并调整为优化的解决方案,以适应不断变化的安全需求。

丰富的行业经验

鼎元科技拥有多年的信息安全行业经验,拥有多家战略、长期合作伙伴,共同在金融、制造、政府、教育、运营商、广电传媒、互联网、教育、医疗等各类行业,积累了非常丰富的成功案例。在对每一个用户系统深入分析和理解的基础上,凭借出色的行业经验和解决方案能力,成为众多大中型客户的优质的安全解决方案提供商之一。

专业的服务能力

鼎元科技配备富有经验的售前、售中的技术顾问和专业认证的技术支持工程师,配合用户分析和定位潜在的问题和需求,结合国际先进的安全产品和技术,通过严密的前期测试和认证,帮助客户打造合适的解决方案,并确保项目的成功实施。同时,鼎元科技通过提供7X24小时的热线支持和重大问题的现场服务等专业售后服务,为用户排忧解难,解决系统运行维护的后顾之忧。

先进的服务保障体系

鼎元科技历来注重客户服务,拥有先进、完善的服务管理制度,为每个用户建立独立的客户资料数据库,所有的技术服务事件都会在内部建立事件单并有专人负责,确保服务质量,并在服务完成后提供问题解决报告,并增加对应的知识库。每次技术服务均会进行服务质量调查,确保用户的满意程度。