鼎元科技数据泄露防护解决方案

适用场景

企业在经营和管理过程中会产生大量的数据,如大量的客户数据、经营交易数据、财务数据和其他重要的管理数据,这些重要数据就像是生命中的“血液”一样重要,是企业生存的基础。如果这些数据一旦遭到泄漏,将给公司的信誉和资产造成重大损失。

数据泄露造成的根源来自外部黑客攻击和内部数据泄漏,据FBI的统计,70%的数据泄漏是由于内部人员造成的,而这些内部人员大都是有权限访问这些数据,然后窃取滥用这些数据。

无论是黑客攻击、还是内部故意泄露,数据泄漏有以下三个途径造成:

  • 物理途径——从桌面计算机、便捷计算机和服务器拷贝数据到USB,CD/DVD和移动硬盘等移动存储介质上;通过打印机打印带出公司或者通过传真机发送。
  • 网络途径——通局域网、无线网络、FTP、HTTP、HTTPS发送数据,这种方式可以是黑客攻击“穿透”计算机后造成,也可能是内部员工从计算机上发送。
  • 应用途径——通过电子邮件、IM即时信息、屏幕拷贝,P2P应用或者“特洛伊木马”窃取信息。

当您的企业IT系统中包含大量的核心关键数据,且面临上述各种数据泄露的风险时,则应当考虑通过有效的技术手段实现对关键数据的泄露防护。

需求分析

经过对当前企业面临的数据泄露风险的分析,我们认为在数据泄露防护方面主要存在以下需求:

1、方案应能够具备网络层面及终端层面的全面防护功能,能够形成完整的数据防护体系;

2、方案应具备对于企业中敏感和核心数据的发现能力,从而从海量的数据中定位并保护真正核心的数据;

3、方案应能够具备对各种类型文件的识别能力,并具备多种敏感数据识别手段;

4、方案应能够具备对各种传播途径的防护能力,避免绕过或规避防护手段;

5、方案应能够具备各种类型介质的加密能力,以避免因物理原因引起的数据丢失。

实现方式

鼎元科技数据泄露防护(以下简称DLP) 解决方案可以有效保护企业的重要机密数据,免于数据泄漏的风险。DLP通过监控机密信息和防止未经授权的传输保护数据免于泄漏,来支持员工共遵守企业数据保护法规和企业安全策略。DLP具有内容感知功能,当数据在网络、物理设备和应用程序等易导致数据丢失的渠道中传输时,根据预先定义的策略,提供全面的保护。

asdfsadf

鼎元科技数据泄露防护解决方案通过基于主机和基于网关的两层保护提供了全面的防护:

  • 基于主机的保护——保护公司和移动中(在家里和在路上)的终端、服务器上的数据;
  • 基于网关的保护——辅助的保护,预防数据通过外来机器、非 Windows 系统和其他无代理程序的设备泄露出去。
  • 基于磁盘的加密保护——可以针对计算机的硬盘进行全面加密,就算笔记本电脑或者移动终端以外丢失,也不会造成任何的数据泄露和丢失,确保企业的核心信息资产绝对安全。
  • 基于文件的加密保护——针对文件的加密模块可以根据用户的具体需求,对特定的文件进行加密保护,防止未授权用户的访问,保护文件的机密性。
  • 加密的安全U盘(含有指纹识别)——随着企业的发展,越来越多的数据需要交换和拷贝,但是U盘的使用往往带来更多的安全威胁,可能造成数据的非法泄露,也可能造成病毒和恶意程序的传播,McAfee提供的加密安全U盘,可以通过指纹进行授权认证,确保移动介质的使用安全。

以上各种防护功能均可以根据用户的实际需要进行有机的拆分和组合,以适应不同用户各种防护需求。

产品推荐

我们推荐使用McAfee Data Lost Prevention产品作为企业的数据安全防护工具。

McAfee Data Lost Prevention产品是一套完整的企业数据防护解决方案。该套解决方案能够帮助企业降低通过各种可能的途径泄露企业核心、敏感数据的可能性。可以控制用户通过电子邮件、Web邮件、即时消息、USB、CD/DVD、打印机等多种途径泄露企业的敏感数据。同时,还能够对计算机进行全盘加密,以避免设备遗失导致数据泄露的可能性。

McAfee DLP主要产品类型:

McAfee DLP Manager——能够灵活地对DLP各组件进行集中控制,并能够与EPO平台整合;

McAfee DLP Discover——能够发现各个位置的敏感信息;

McAfee DLP Monitor——可以对敏感数据进行查找、跟踪和保护;

McAfee DLP Prevent——可以对传出网络范围的信息实施安全的数据处理策略;

McAfee DLP Endpoint——可以对终端的数据泄露行为进行防护;

McAfee Device Control——可以对移动设备和介质复制数据的行为进行控制。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

鼎元科技信息系统安全方案简介

鼎元科技信息系统安全方案简介

随着互联网技术的不断发展,企业与互联网的联系日趋紧密,在享受互联网技术所带来的生产力提升与便利的同时,信息安全风险也随之而来。然而,不同行业、不同规模、不同阶段的用户在信息安全方面所面临的安全问题及需求是多种多样的。安全从来就不是任何一款安全产品或单一的解决方案就能够解决的问题,信息系统与企业业务的联系是如此的紧密,以至于无论信息系统的任何一个方面、任何一个环节存在安全隐患,都有可能给企业带来巨大的损失。企业需要重新审视安全问题,更加全面的地认识信息系统中可能导致安全风险的环节,并施以更加全面、整体的防护,而不是仅仅针对系统中已经发现的部分问题,片面地购买安全产品。

鼎元科技依靠在安全领域多年的经验以及在不同行业用户的成功案例的积累,对当前企业IT系统中可能存在的风险进行归纳和总结,针对IT系统的不同区域和范围,提供有针对性的完整解决方案。

通用信息安全解决方案

通用信息安全解决方案,是指不特定针对网络位置或部署环境而普遍适用的解决方案,主要解决信息系统中认证管理以及网络及应用安全性方面的问题。

下一代防火墙

在当前的企业信息系统中,防火墙往往是抵御外部威胁的第一道防线。而随着网络技术的不断发展,当前的网络环境及应用环境已经发生了巨大的变化。传统的防火墙仅能够实现基本的区域划分及基于IP、端口的控制能力,已经无法适应当前的网络环境,在越来越多的基于非标准端口及通用端口(如80、443)的应用和威胁面前,传统防火墙形同虚设。企业需要功能更加强大,能够适应当前环境的全新防护手段来做好抵御外部威胁的第一道防线——下一代防火墙技术。有关下一代防火墙解决方案的相关细节,请查阅《鼎元科技下一代防火墙解决方案》

001

办公环境信息安全解决方案

办公环境信息系统是企业大部分员工所能够直接接触和使用的信息系统。在当前的企业办公环境中,主要面临的安全问题有如下几个方面:

数据防护安全

IT系统最核心的价值就是其所承载的企业数据。而几乎所有给企业带来巨大经济损失的安全事件,都是由于企业的核心数据泄露导致。如何全面地对企业IT系统的数据安全提供保障,请参考《鼎元科技数据泄露防护解决方案》

邮件系统安全

邮件系统是企业业务沟通最主要的途径,也是最容易成为企业安全突破口的环节。面对海量的垃圾邮件、钓鱼、恶意软件,以及通过邮件系统造成企业数据泄露的巨大风险,如何对邮件系统的安全进行防护,请参考《鼎元科技邮件系统防护解决方案》

终端安全

用户终端是企业信息系统的末端,也是最容易受到侵害且最难以管理的部分。大量的终端需要耗费大量的helpdesk人力进行安全维护,而终端用户的安全意识相对淡薄则往往使终端成为信息系统中病毒、恶意攻击的入口。如何对信息系统的终端实施全面防护并且简化安全维护工作,请参考《鼎元科技终端防护解决方案》

准入控制

面对外部访客、越来越多的BYOD,如何有效地控制外部人员和设备在企业内网中的访问权限是企业亟需解决的问题。外部设备的安全性往往不受企业控制,一旦外部设备不受任何管控地接入企业内网,将给企业内网安全带来巨大隐患。如何对企业网络的准入进行有效控制,请参考《鼎元科技网络准入解决方案》

0002

生产业务环境信息安全解决方案

生产业务系统是企业IT系统的核心,就像整个IT系统的心脏和大脑,大量的IT资产、业务数据、对外提供服务的服务器一旦遭到破坏或产生数据的泄露,将直接导致企业业务停顿,给企业带来重大的经济损失。在当前的企业生产业务环境中,主要面临以下安全问题:

入侵防护

企业往往有大量的服务器需要从公网被访问——邮件服务器、应用服务器、Web服务器等。而由于业务连续性需要,很多服务器无法停机,往往无法及时安全最新的安全补丁。面对大量的针对漏洞的攻击、DoS,如何对这些对外发布的服务器进行有效防护?请参考《鼎元科技入侵防护解决方案》

Web服务器防护

大部分企业都有自己的Web站点,尤其对于互联网服务行业来说,Web服务器的安全尤为重要。面对互联网中大量的跨站脚本、SQL注入、参数篡改等一系列应用层攻击,企业需要有针对Web服务器安全的防护手段。有关Web防护技术的相关细节,请参考《鼎元科技Web应用防火墙解决方案》

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464 E-mail: Sales@dingtech.com.cn

网络准入解决方案

适用场景

企业传统的网络安全手段包括防病毒、防火墙、IPS等,但这些防御手段大多专注于抵御来自外部网络的入侵,但对于来自内部网络的安全往往无能为力,比如:

来宾:当贵宾或者合作伙伴携带笔记本,为了工作需求需要通过公司网络获取相关消息,如何对其授权?接入的计算机是否安全,是否携带蠕虫,会不会存在恶意访问?

无线和移动用户:内部职员使用智能手机或者掌上电脑,是否允许访问内部网络或某些机密数据?

无线路由器:能否允许内部员工使用此类设备,接入的终端是否可以受到全面的监控?

蠕虫和僵尸网络:网络无故受到攻击,网速经常性的不稳定,机密信息被不明访问,但找不到原因和问题所在。

遵循性:终端计算机系统补丁未修复,防病毒未及时更新,用户安装与工作无关的应用软件。

需求分析

基于上述问题,我们认为必须通过技术手段对内部网络的准入及访问进行有效控制,方案必须能够满足以下需求。

全网监视:可随时查看网络中的各种元素,网络终端,网络设备,用户,应用程序等。

安全性:提供全面地数据防护,快速发现并修复已接入终端存在的问题,主动拦截网络中突发攻击。

灵活性:根据需求灵活授予设备或者用户的相关权限,且无需额外交互性操作或软件安装。

可靠性:主动识别隐藏威胁,通过管理员做进一步处理,提高网络的稳定性成本节约;消除由于来宾访问给管理员带来额外的体力支出(如打开或关闭网络端口),迅速清楚网络故障,缩短排查时间。

实现方式

鼎元科技网络准入解决方案不同于大多数网络接入控制(NAC)解决方案,其采用单一设备实现全局管理,无代理安装且无需硬件升级,从而实现与现有网络的无缝对接。

方案采用网络准入控制设备旁路部署的方式接入网络,通过交换机SPAN端口监控网络流量,从而查看是否存在新设备访问您的网络。方案采用自动授权方式,确定用户,设备类型以及设备的安全态势。一旦设备得到允许接入网络后,将对接入终端做进一步的安全检查,持续保护您的网络,检测所有设备的行为。

countact01

方案主要功能功能如下:

全局可控:提供实时的资产清查,多维的网络可视性和控制,让管理员保持对使用终端的全面掌控(如账户,应用程序,外设等)。

用户注册:网络管理员可以灵活定制来宾访问的注册方法,让访问者在企业安全准则的前提下方便快捷进行注册。

移动设备控制:能够迅速发现和控制通过Wi-Fi连入的可移动设备,支持Iphone/Ipad,Blackberry,Android,window Mobile和Symbian。

威胁检测:采用Active Response威胁检测技术主动监控设备连接后的行为,及时阻断零日攻击,蠕虫威胁和其他恶意行为,不依赖于签名库更新的检测手段,最大限度降低管理成本,实现安全最大化。

流氓设备的检测:能够及时发现检测流氓设备,包括私接交换机和无线接入点,通过识别该设备是否是NAT设备,确定是否为授权设备及连入的交换机端口,是否存在多台主机相连等。

基于角色的访问:确保只有得到授权的设备或用户才能进行正确的资源访问。方案充分利用当前的目录结构,指定介入者的身份和角色。

灵活地控制:方案提供多种响应类型,通过定制合适的响应方法并将发现的各种风险迅速通知管理员和最终用户,自动修复存在的安全问题。

策略管理:本方案能够让管理员通过本身强大的策略库定制各种各样适合企业的安全策略,全面保证网络安全标准得到统一执行。

产品推荐

我们推荐ForeScout ConunterACT系列产品作为网络准入控制产品。

Forescout是一家专业从事网络准入控制的美国安全厂家,其网络准入控制产品CounterACT采用先进的无客户端访问控制技术,以快速高效的方式无缝集成到任何网络环境,为全球的大型企业和政府机构提供全面的安全网络接入保障。

ForeScout CounterACT主要型号有:

CT/R-可管理100台设备,网络端口带宽100Mbps。

CT100-可管理500台设备,网络端口带宽500Mbps。

CT1000-可管理1000台设备,网络端口带宽1Gbps。

CT2000-可管理2500台设备,网络端口带宽2Gbps。

CT4000-可管理4000台设备。

CT10000-可管理10000台设备。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464 E-mail: Sales@dingtech.com.cn

终端防护解决方案

适用场景

随着企业信息化程度的加深,企业内部的计算机终端逐渐增多,网络安全成为一个日益被关注的话题。安全威胁伴随着计算机系统一起发展了十几年,其形态和入侵途径已发生了巨大的变化。来自病毒的威胁正在不断减小,但终端面临的威胁却丝毫没有减弱,不断衍生的新的攻击手段另传统的防护方式捉襟见肘。面对恶意软件、垃圾邮件、APT等新兴的攻击方式,传统的防病毒软件已无法对当前网络环境下的终端提供全面的防护。

部分企业在其网络中部署了网络级别的防病毒产品,但也存在很多局限性:

(1)无法对企业的移动员工提供实时防护;

(2)主要在互联网出口进行病毒防护,通过USB、内部网络进行传播的威胁则无法防护;

(3)防病毒网关主要通过病毒库对病毒进行识别,往往不具备对未知威胁进行防护的能力;

本方案主要针对当前网络环境下的各类威胁,提供对企业终端的全面防护功能。主要适用于以下场景:

(1)企业部署没有在终端部署的有效的企业级防病毒软件,需要对终端进行病毒防护的;

(2)企业已经部署了防病毒网关,但需要对通过非网络途径进行传播的威胁进行防护;

(3)需要对电子邮件病毒和垃圾邮件进行防护的;

(4)已经在终端部署了防病毒软件,但无法进行统一监控和管理的。

需求分析

经过对现状的分析,我们认为在企业的终端防护方面主要存在以下需求:

(1)对于病毒防护,需要能够提供除特征码以外的防护手段,如文件信誉以及基于程序行为的防护;

(2)能够连接到终端的各类即插即用设备进行控制;

(3)能够实现统一的管理,避免分散的、单点的管理模式;

(4)能够提供主机端的入侵防护能力。

实现方式

鼎元科技提供面向企业终端的全面防护解决方案,以解决企业在终端防护方面的各类问题。其主要功能如下:

基于文件信誉及行为的防护

随着高级持续性威胁的空前发展,企业已不能再依赖于只使用特征码分析的解决方案来提供终端保护。从发现威胁到将其特征码应用到终端,中间会有 24 到 72 小时的空隙。在此期间,您的数据和系统将暴露于危险之中。方案采用先进的文件信誉服务可根据全网采集的信息提供不间断的实时安全防护,从而能够缩短这一间隙。

同时,能够对恶意程序的行为进行监控,防止各类恶意应用程序对系统关键文件、注册表的访问和修改,即便是面对没有在病毒库中的恶意程序,也能够实现有效的防护。

高级电子邮件病毒和垃圾邮件防护

解决方案可以扫描入站和出站电子邮件,以拦截垃圾邮件、不当内容和有害病毒。我们可以隔离可疑的电子邮件以防止不断变化的电子邮件威胁影响您的网络和用户。同时,电子邮件服务器上的病毒防护层还可防止恶意软件入侵用户收件箱。

零日攻击和漏洞防护

无需再紧急安装补丁。主机入侵防护通过巡视来保护终端免遭恶意软件的攻击,阻止恶意代码劫持应用程序,并提供自动特征码更新来保护笔记本电脑和桌面机免受攻击。根据您的时间表实施和测试修补程序很安全。将其与行为保护技术(可防范缓冲区溢出攻击)相结合,您将获得市场上先进的系统漏洞防护产品。

有状态桌面防火墙

您能够对可访问网络的桌面应用程序进行控制,以阻止网络传播带来的攻击和停机。您可以部署和管理基于位置的防火墙策略,以实现完全保护和法规遵从。

全方位设备控制

防止关键数据通过 U 盘、Apple iPod、蓝牙设备、可刻录 CD 和 DVD 流出公司。工具有助于您监控所有桌面机和笔记本电脑上的数据传输,无论用户和机密数据位于何处,即使没有连接到企业网络,也能实现有效监控。

前瞻性的 Web 安全

通过在用户访问恶意网站之前对他们发出警告,帮助确保合规性和降低 Web 浏览风险。基于主机的 Web 过滤功能旨在确保您可以授权和阻止用户访问网站,无论用户何时何地进行网上冲浪均可保障用户安全并确保其策略合规性。

集中化管理

为了实现对安全和合规状态的有效管理和全面掌控,提供了一个单一集中式平台,该平台能够管理安全、加强保护并降低安全运营成本。该软件基于 Web,便于访问,所提供的智能安全性有助于快速有效地作出决策并实现更好控制。将来自终端、网络的威胁、攻击和事件与数据安全以及法规遵从审核相关联,从而提高安全工作与合规报告的相关性和有效性。没有任何其他厂商可声称他们能够提供跨所有这些安全域的单一集成式管理平台。

产品推荐

我们推荐使用McAfee Endpoint Protection作为终端防护方案产品。

McAfee(中文名迈克菲)是全球知名的专业安全技术公司。所提供的具有前瞻性且经实践验证的解决方案和服务,可为全球范围内的系统和网络提供安全保护,同时,能够帮助家庭用户和各种规模的企业防范恶意软件和新出现的网络威胁。

McAfee Endpoint Protection包含多种组件,能够有机组合形成完整的终端安全解决方案:

McAfee VirusScan Enterprise:主要针对终端面临的恶意软件、病毒、木马进行防护,提供提供基于特征码、基于文件信誉、基于程序行为的防护。

McAfee HIPS:主要通过巡视来保护终端免遭恶意软件的攻击,阻止恶意代码劫持应用程序,并提供自动特征码更新来保护笔记本电脑和桌面机免受攻击。

McAfee Site Advisor:通过在用户访问恶意网站之前对他们发出警告,帮助确保合规性和降低 Web 浏览风险。

McAfee Device Control:提供对终端即插即用设备如USB、光盘等移动介质的准入控制及防护。

成功案例

银联数据——银联数据服务有限公司(简称银联数据)是中国银联的控股子公司。银联数据在其办公环境及生产环境中部署了McAfee Endpoint Protection产品。实现了对办公环境终端的全面防护以及对生产环境USB移动设备使用的监控。

中远集运——中国远洋运输(集团)总公司(简称COSCO中远或远洋)是中华人民共和国中央人民政府直接管理的53家直管特大型的部级中央企业之一。中远集团在其内部终端部署了McAfee Endpoint Protection产品以实现对桌面安全的防护,并通过EPO实现统一管理。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464   E-mail: Sales@dingtech.com.cn

下一代防火墙决方案

适用场景

随着互联网技术的高速发展,企业的网络环境也发生了巨大变化。越来越多的应用不再需要通过特定的网络端口进行通信,Web应用越来越普及,IP地址无法有效关联到自然人用户,传统的基于IP、端口进行控制的状态监测的防火墙已经无法有效地对当前网络当中的应用进行有效的识别和防护,越来越多的威胁来自于应用层而不是网络层,传统防火墙在新的网络环境下所发挥的作用越来越有限,而企业也将面临着越发严峻的由应用爆发而带来的安全隐患。

目前基于大部分企业比较常规的做法是不断地引入新的专用设备,如IPS、AV、QoS、URL Filtering、Proxy等设备,与防火墙一起串接在网络中,弥补防火墙的功能缺陷。然而这样的做法在很多情况下并不是最优的解决办法,过多的安全设备带来了成本的增加;管理的复杂程度较高,往往需要专门的、专业的管理员对不同设备进行维护;越来越多的安全设备串联在网络中,单点故障的几率大大增加;效果并不理想——性能瓶颈、不同厂家的安全设备无法进行关联分析。

另外一部分用户选择通过UTM类设备解决上述问题,但UTM设备同样存在诸多弊端:性能不佳,由于其内部模块接相互串联的软件架构,导致在开启多项防护功能后性能完全无法保证;相互独立的防护模块无法提供有效的关联分析依据,安全事件仍然难以判断。

下一代防火墙,即Next Generation Firewall,简称NG Firewall,是一款可以全面应对应用层威胁的高性能防火墙。在实现传统防火墙功能的同时,通过深入洞察网络流量中的用户、应用和内容,并借助全新的高性能单路径异构并行处理引擎,NGFW能够为用户提供有效的应用层一体化安全防护,帮助用户安全地开展业务并简化用户的网络安全架构。

下一代防火墙方案可以适用于不同规模的网络环境,从SMB至大型校园网、运营商网络,均有对应的解决方案。一般部署在互联网出口和核心网络前段,对网络中的资产进行防护。

需求分析

在当前的网络环境下,传统的防火墙解决方案已经无法满足不断变化的网络、应用环境,需要重新对用户的需求进行分析,以使方案满足当前环境:

控制和安全启用应用程序——下一代防火墙具备识别和控制应用的能力,能够深度识别网络中应用流量,并加以控制,大大提高了网络应用流量和威胁的可视性和控制力。

实时检查应用内容中的威胁——能够提供完整的内容安全检查和防护功能,包括入侵防御、病毒检测、恶意软件检测、URL过滤等。

高吞吐量和性能——下一代防火墙具备强大的处理能力,能够在完全打开各项防护功能时仍然保持设备处理性能不下降。

简化基础设施并降低TCO——通过单一设备即能够实现传统方式下多台安全设备的防护功能和效果,降低了网络中的单点故障风险,并降低整体拥有成本。

灵活的部署方案——下一代防火墙支持灵活的部署方式,包括三层模式、透明模式、旁路监听模式等,能够适应不同的部署场景。

实现方式

下一代防火墙方案基于当前网络环境存在主要问题,并针对传统防火墙及相关安全解决方案的不足,通过以下核心技术来实现上述各项功能。

paloalto01

APP-ID技术

应用识别技术,能够对网络流量中正在传输的应用进行深度识别,而不仅仅是对网络流量的IP、端口进行检测。通过应用协议检测、解密,应用协议解码,应用指纹,启发式识别等技术,使下一代防火墙真正做到认识应用、控制应用。比如,限制QQ文件传输、但QQ聊天不受限制等功能,就是基于深度理解应用协议并进行控制的基础上实现的。

目前已经能够对超过1500种应用程序进行识别并实施基于策略的控制,包含各种业务、互联网应用以及各种网络协议。在国内专门设备了研发团队针对国内环境的特有应用进行应用特征库的不断扩充。

User-ID技术

传统的防火墙只能够对IP地址进行识别,所有的安全策略也必须基于IP地址等条件进行配置。不仅在配置策略时需要通过将原本需要设置给特定用户的策略设置到特定的IP地址这样简介的方法,同时在进行日志分析时往往又需要将IP地址重新关联到用户,增加了管理和安全分析的复杂程度。何况大部分公司的IP往往采用动态分配的方式,基于IP设置策略根本无法完全满足需求。

下一代防火墙可以与用户现有的AD、代理服务器等设备进行整合,自动获取用户与IP的对应关系,从而实现了识别用户应用与威胁行为、根据用户/组进行策略实施与管理、更加直观的安全分析。

Content-ID技术

下一代防火墙具备完整的内部安全防护功能,能够对网络中的敏感数据进行识别,如信用卡号、身份证号或其他用户自定的敏感信息,避免数据泄露;同时,能够对网络中的各种威胁如入侵、恶意软件、病毒等进行防护;能够对URL进行识别和防护。更为重要的是,这些功能都是基于串流所进行的实施扫描,而非文件的实时扫描,能够有效地避免由于扫描所带来的网络延迟。

SP3架构

与传统的UTM设备的不同在于采用一次扫描一次处理的原则,大大提高的处理的性能。

传统的UTM由于实现不同防护功能的模块相互独立,数据包在设备处理流程中需要进行多次拆包和封装,导致设备在开启多项防护功能后处理能力大幅下降。而下一代防火墙全新设计的处理架构,使各项防护功能在一次扫描中全部完成,数据包只需拆封一次,即便开启多项防护功能,对性能也几乎不会有影响。

产品推荐

推荐使用PaloAlto Networks作为下一代防火墙产品。

PaloAlto Networks是著名的网络安全公司,也是率先提出下一代防火墙概念的公司。迄今为止,在世界各地超过10000企业组织安装了PaloAlto的下一代防火墙产品,其中包括许多财富500强企业。 Gartner评价中,PaloAlto处在最新企业网络防火墙魔力象限的领导者的位置。

其主要产品型号如下:

PA-5200系列:有四款机型用于大型的企业网络,最大性能60Gbps。

PA-5000系列:有三款型号用于在企业和互联网的大型数据中心,最大的性能为20Gbps。

PA-3200系列:有二款机型用于大中型的企业网络,最大性能7.9Gbps。

PA-3000系列:有二款机型用于大中型的企业网络,最大性能4Gbps。

PA-500系列:经济型并具有全功能的防火墙,适合中型企业和分支机构的环境,最大性能250Mbps。

PA-200系列:经济型并具有全功能的防火墙,适合小型企业和分支机构的环境,最大性能100Mbps。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464 E-mail: Sales@dingtech.com.cn

网络入侵防护解决方案

适用场景

绝大多数人在谈到网络安全时,首先会想到“防火墙”。防火墙得到了广泛的部署,并被作为多层安全体系结构的第一层防护,它主要是作为一个访问控制设备,允许特定协议(例如 HTTP、DNS、SMTP)在一组源地址和目标地址之间传递。作为访问策略增强的一个组成部分,防火墙一般是通过检查数据包头来制定流量决策。一般来说,它们并不能检查数据包的全部内容,因此,也无法检测或拦截嵌入到普通流量中的恶意代码。

目前的防护措施所固有的不足促使企业必须通过其他安全手段来实现网络层面的威胁防护,我们称之为入侵防护系统 (Intrusion prevention system)

鼎元科技网络入侵防护解决方案主要适用于以下场景:

1、企业具有能够直接从互联网访问到的应用服务器或Web服务器,面临来自互联网的各种类型的入侵,需要保证服务器的正常运行以及数据安全;

2、企业内网根据不同安全级别划分有不同区域的,需要防范来自内网受蠕虫、木马影响的主机向核心业务系统进行攻击的;

3、企业具有24小时不间断服务的业务系统,需要避免经常停机安装补丁影响业务系统正常运作的。

需求分析

针对目前企业用户在网络入侵防护方面遇到的诸多问题,我们认为入侵防护解决方案必须满足以下需求:

高准确率——方案必须能够对入侵实现较高准确率的识别和阻断,具有极低的误报率和漏报率。

能够对威胁进行全面防护——方案必须能够对各种类型的已知威胁、未知威胁以及零日攻击等进行全面的防护。

DoS防护能力——方案必须具备对DoS及DDoS的防护能力,避免由于攻击引起的服务器宕机等问题。

高性能——方案必须在实现对企业网络防护的同时具备较高性能,不影响网络延迟及速率。

实现方式

核心技术

本方案使用前沿技术,能够在关键系统受到攻击之前阻止“网络”入侵行为。具有高自动化和易管理性,设计灵活,能够分阶段执行,克服了老旧入侵检测系统中固有的误报率,也使用户能够配置合适的策略,以阻止独特 IT 基础架构中的攻击。

nsm01

方案基于完整的攻击分析方法,并引入了业界较为全面的网络攻击特征检测、异常检测以及拒绝服务攻击检测技术,除了可以防御已知攻击,还可以防御未知的蠕虫、攻击和后门程序,抵御拒绝服务攻击等。

部署方式

本方案采用专用的入侵防护设备作为防护手段,使用专用的ASIC芯片进行网络威胁流量处理,支持旁路监听、TAP分流、透明串联、链路集群等多种部署方式。

nsm02

通常将设备透明串联在需要防护的设备或网络前端,由设备对网络中的所有数据包进行实时的威胁分析,检测其中是否有恶意代码、入侵、DOS流量,并在发现威胁后实时阻断,确保后端网络和设备的安全。

主要功能

防护已知威胁——方案集成了全面的状态检测引擎、完善的特征规范语言、“用户自定义特征”以及实时特征更新,确保能够提供并维护业界较为全面、更新及时的攻击签名数据库。

防护未知威胁——异常检测技术为全面的签名检测功能提供了完美的补充,异常检测技术使得网络工程师能够对突发威胁或首次攻击进行拦截,并创建出一套完整的“异常档案”,从而保护网络免受未知攻击的骚扰。

0Day防护——方案能够通过与特有的GTI系统(全球威胁智能)云服务平台进行整合,第一时间获取最新的威胁信息,并通过全球350人的Avert研究团队,提供最新威胁的及时发现和特征码的更新。

DOS防护——应用多种DoS/DDoS防护技术,解决可能面临的拒绝服务攻击威胁。

虚拟补丁——针对无法及时安装补丁的服务器,鼎元科技入侵防护解决方案能够通过网络层面对针对特定漏洞的攻击进行防护,成为服务器的“虚拟补丁”。

线速分析能力——采用ASIC+FBGA架构,提供对网络流量的高速处理速度,在实现安全防护的同时提供高性能、低延迟。

产品推荐

我们推荐选用McAfee的Network Security Platform作为IPS产品。

McAfee的Network Security Platform是全球知名产品化的IPS设备,它能够对已知攻击、未知攻击以及拒绝服务攻击进行检测和防御,满足各种企业网络的安全要求。McAfee NSP能够通过部署业内全面、成熟的网络 IPS 解决方案来降低企业安全风险。 NSP 是基于 ASIC芯片及FPGA的设备,可前瞻性地防护终端和关键网络基础设施不受已知的攻击、Zero-day攻击、DOS/DDOS 攻击和加密攻击的威胁,也不受间谍软件、VoIP 漏洞、botnet、网络蠕虫、恶意软件、网络钓鱼诈骗攻击、木马以及 P2P 等应用程序的威胁。

同时,NSP 也是业界知名的风险感知 IPS 解决方案,它能够有效地结合McAfee的MVM风险管理系统或第三方风险评估工具,识别并拦截针对您网络资产的相关的安全威胁和攻击,可较大限度地保障安全,增加绩效。

主要型号

NS-3200:处理能力:200Mbps,网口:8*1000Mbps以太网口,并发连接:80000;

NS-5100:处理能力:600Mbps,网口:8*1000Mbps以太网口,12*千兆位SFP端口,并发连接:750000;

NS-7200:处理能力:3Gbps,网口:8*千兆位SFP端口,2*万兆固定检测端口,最高可达18*万兆检测端口,并发连接:5000000;

NS-7300:处理能力:5Gbps,网口:8*千兆位SFP端口,2*万兆固定检测端口,最高可达18*万兆检测端口,并发连接:10000000;

NS-9100:处理能力:10Gbps,网口:8*千兆位SFP端口,最高可达16*万兆检测端口,并发连接:13000000;

成功案例

中远集运——中远集运共部署了4台IPS设备,主要部署在互联网出口、分公司至总公司之间、各楼层办公网络至核心网络之间。通过部署IPS,有效地加强了中远IT系统抵御外部入侵的能力,并与McAfee MVM风险管理系统整合,形成了完整了威胁防御体系。

中国银联——中国银联在其互联网出口、Web门户以及到第三方机构的专网前部署了多台IPS设备,已经成为整个银联信息安全体系非常重要的组成部分。每天抵御着上千次来自不同网络的攻击行为。

上海烟草——上海烟草在其互联网出口及Web门户等多个位置部署了多台IPS设备,通过部署IPS设备,提高了内外网以及办公网至核心网络间的网络安全性,是烟草信息安全分析系统比较重要的数据来源。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn

Web应用防火墙解决方案

适用场景

伴随着IT技术的发展,互联网应用时代的来领,越来越多的威胁集中在应用层而不是网络及操作系统层面。WEB应用的防护是信息安全中具有挑战性的工作之一。传统的IPS、防火墙、防病毒网关均无法有效解决Web应用的防护。

Web防护主要包含以下几方面:

Web应用防护——针对Web页面的入侵防护,如SQL注入、Cookie毒化、参数篡改等。

Web服务防护——针对XML、SOAP和WSDL等应用进行保护。

入侵防护——对针对Web服务器、应用服务器和操作系统的攻击进行防护。

本方案专为了对WEB网站和基于WEB的服务器提供全方位防护而设计,它的防护对象不仅包括普通的端口扫描、TCP Sync Flood、已知的高级攻击手段如SQL注入等,还包括未知的、新出现的高级的攻击,如URL参数篡改、Cookie毒化等。同时还可以对管理核心数据的后台数据库进行防护。

本方案主要适用于以下场景:

1、企业有对外发布的Web服务器,需要对Web服务应用攻击进行防护;

2、企业有对外发布的Web服务器,需要防护针对Web页面的攻击行为;

3、企业有对外发布的Web服务器,需要对Web服务器、操作系统的攻击行为以及DOS进行防护。

需求分析

针对目前企业在Web服务器安全方面遇到的诸多问题,我们认为有效的Web安全防护方案必须满足以下需求:

1、具备自学习能力,能够基于每个站点建立正向安全模型,以实现对Web应用的智能化的防护;

2、具备入侵防护(IPS)能力,能够基于各种攻击的特征对针对操作系统、网络层面漏洞的攻击行为进行防护;

3、能够对应用程序层面的漏洞提供虚拟修补,缩短风险窗口期以及专门应用程序修复的影响。

4、必须集成网络防火墙,能够从网络层面限制非授权的访问;

5、能够将防护扩展至后端的应用数据库,实现从前端到后端的统一防护。

实现方式

自动化WEB应用安全功能

本方案是唯一的能提供对WEB和WEB服务应用攻击实现自动保护的解决方案。使用动态评估技术能够建立合法应用行为的模型,随时间变化而逐渐适应网络应用变化,始终保持应用保护能力的时效性和准确性。在很短时间内,无须改变其原有数据中心结构,无须手工配置和调整。

securesphere

动态评估是多层次安全保护机制的基础,对所有应用层面提供了完整的保护,包括网络、服务器和应用系统。透明检测技术具有高达数GB的分析能力,百万分之一秒级的延迟和高可用性满足了大多数数据中心的安全需求。对于大规模部署而言,可以提供对多个安全网关的集中管理,提供流水线式配置、综合管理、监控和报表功能。

全面的安全保护

Web应用防火墙

保护用户的WEB应用攻击,例如SQL注入、Cookie毒化、参数篡改、路径遍历以及更多攻击(详见列表)。动态评估技术自动创建WEB应用的使用和结构的正向安全模型,包括URL、http形式、参数、隐藏的域、Cookie、事务ID以及应答代码等。当用户和网络应用进行交互时,系统将密切监视他们的活动,并与安全模型比较。任何攻击的企图都将被监测到,并被阻止。

WEB服务防火墙

主要针对XML、SOAP和WSDL等应用进行保护。如同应用防火墙功能一样,服务网关采用动态评估技术建立合法应用行为的安全模型,包括XML URL、SOAP行为、XML元素和XML属性。所有篡改网络服务应用模式或者变量的企图都会被识别出来,并加以阻止和防范。

入侵防护系统(IPS)

对已知的攻击和“第零日蠕虫”的提供保护。这些攻击通常针对WEB服务器、应用服务器和操作系统软件的弱点(例如,IIS、Apache和Windows 2000)。 “第零日蠕虫”自动评估技术可自动识别尚未定义特征的攻击。系统同时提供多网络协议的Snort兼容的特征库,符合http协议和来自“应用防御中心”(Imperva公司内部的研究组织)的高级应用保护特征。系统提供定时更新服务,确保安全保护的时效性。

网络防火墙

集成的网络防火墙用于防范未授权用户、危险的协议、通常的网络层攻击以及蠕虫感染。访问控制策略支持协议/IP地址组合的控制列表,以避免数据中心暴露给不必要的用户,或者限制危险的协议,例如Telnet、pcAnywhere或者是SQL。

扩展至数据库

系统可以扩展到应用数据库的保护,包括对Oracle、MS-SQL Server,DB2(包括主框架)和Sybase数据库进行保护。数据库安全防护功能能够同时防范外部攻击和内部人员的滥用,提供了数据中心的端到端防御。

无与伦比的准确性

本方案包括了动态的正向(白名单)和反向(黑名单)安全模式。即时攻击有效验证(IAV)立刻根据两种模式中的一种验证和阻止所有已知的违规行为。对于不明显的复杂攻击,使用专业的关联攻击验证(CAV)技术把多层次的违规记录关联起来,事后从合法用户访问行为中分离出来。CAV技术能够把来自系统中所有安全记录的相关信息关联起来,得到独立安全产品无法达到的准确程度。

产品推荐

Imperva是在Web应用安全防护防火墙领域的领导者,其SecureSphere Web Application Firewall产品提供完整的基于特征库的攻击行为、DOS攻击行为的防护手段,同时具备自动学习技术,能够理解Web应用程序结构、组成要素,并自动生成合法操作的预期行为,并对预期行为以外的动作进行阻断。

Imperva SecreSphere主要型号如下:

X2010——吞吐量:500Mbps,网络接口:最大2条串联线路或5个代理方式端口。

X2500——吞吐量:500Mbps,网络接口:最大4条串联线路或9个代理方式端口。

X4500——吞吐量:1Gbps,网络接口:最大4条串联线路或9个代理方式端口。

X6500——吞吐量:2Gbps,网络接口:最大4条串联线路或9个代理方式端口。

更多成功案例及具体解决方案欢迎致电或通过邮件进行索取:

Tel: 4008853464  E-mail: Sales@dingtech.com.cn