网络通信 频道

智能和谐园区网的安全事件应急处理

  随着网络信息化程度不断提高,网络安全事件也呈现出多样化、复杂化的发展趋势。其中有以破坏计算机软硬件资源为目的的计算机病毒;有以窃取机密信息为目的的木马、邮件病毒、黑客人为攻击等;有以破坏服务器对外服务为目的的DDOS攻击;有以破坏网络带宽资源进而瘫痪网络服务功能为目的的蠕虫病毒;有以攻击网络、窃取信息为目的的僵尸网络等等。给正常的网络应用造成了巨大威胁,网络安全已经成为人们关注的焦点。
  虽然目前已经有多种方式应对网络安全问题,例如:在网络中部署防火墙、病毒网关、IDS等设备,以及采用访问控制、通信加密、入侵检测、安全扫描、防病毒等防范手段,在一定程度上减少了安全事件的发生。然而,防御永远比攻击更困难,有效的防御方式总是在致命的攻击发生后才被发现并应用。绝对的安全是无法达到的,因此我们必须考虑当网络中发生安全事件后如何及时应对。
  目前对网络持续服务能力造成重大威胁的主要是网络蠕虫病毒、DDOS、广播包攻击、Ping Flood等占用网络资源为目的的攻击。典型的如网络蠕虫病毒中的红色代码病毒,冲击波病毒等,其工作过程是首先由病毒程序对网络内某PC发起攻击,将自身植入,然后该病毒程序不断复制自身重复这个过程,并向网络发送大量垃圾流量,多个PC染毒后网络中将充满这种垃圾流量,导致网络瘫痪,网络服务中断。由这个过程可以看出,此类攻击是以破坏网络持续服务能力为目的,而PC流量的异常变化是此类攻击的共同特征。
  这种攻击往往是结合了病毒技术与黑客攻击技术,在用户本身不知情的情况下产生的。并且此类攻击会通过不断变化产生新的变种,而当前的防火墙、防病毒网关、IDS都是根据攻击行为特征和病毒代码特征来实现对攻击的防范。这种防范措施只能抵御已知的攻击,而无法防范经过不断变种后的未知攻击。解决此类问题要从攻击的本质特征抓起,网络系统要具备感知PC流量的异常变化,能分析其特征,并及时进行防范处理。
  港湾和谐网络园区网解决方案关注网络的持续服务能力,结合了主机安全管理软件、802.1x认证系统和IDS系统提出了本安全事件应急处理方案。主机安全管理软件用以感知PC异常流量,由IDS系统对异常流量特征分析和确诊,由802.1x认证系统和交换机执行防范操作。具体流程如图所示:



  该方案的组成部件包括:PC上安装的SAC(安全接入控制)客户端,该客户端同时作为802.1x客户端;支持802.1x认证、ACL访问控制列表和速率限制的uHammer智能接入交换机;主机安全管理平台软件(天珣);AAA服务器(蓝信);IDS系统(天阗)。
  该方案的流程分为五步:
  1. 客户端流量异常上报到安全管理平台;主机安全管理客户端通过监控PC网卡可获知PC的流量状态,网络管理员可设置PC正常状态域值,包括TCP连接数等,这些数值的异常增大通常是攻击行为,一旦发现即刻上报。
  2. 安全管理平台在AAA系统上查找用户上网接入设备,通报用户异常情况;安全管理平台接到报警后将报警信息送交AAA系统,AAA系统会定位该用户所在交换机及端口。
  3. AAA系统和交换机联动,进行速率限制,降低其对网络的冲击,并通过SAC客户端提示用户。
  4. 将用户数据交IDS系统分析;
  5. 若发现非法数据,IDS报警,同时向用户发出提示,然后关闭用户所在的交换机端口。
该方案的实现原则是:1、对怀疑PC降速;2、对用户告警;3、阻断染毒PC。
通过该方案的实现,提升了网络的抗冲击能力,保障了网络的持续服务提供能力,为病毒的防范尤其是未知蠕虫病毒的防范提供了一个行之有效的解决方式。
0
相关文章