网络通信 频道

华为防火墙铸造深圳海事局信息安全长城

  【IT168 资讯】随着国家信息化的不断发展,网络正迅速融入社会生活的方方面面,深刻地改变着人们的生活方式和行为模式。互联网的发展以及IT/CT技术的深度融合,也让国家政府机关的运作以及企业的运营模式发生了巨大改变,利用信息和网络新技术带来的办事效率提升,政府和企事业机关面临的安全形式也更加严峻。

  而相对于企业,政府机关的网络信息安全则影响更大和更深。政府信息化代表着政府角色的转变、结构的重组、流程的再造、服务方式的改变,在这一进程中,以网络为基础的应用系统的建设,成为政务信息化的主要表现。电子政务门户、政务办公自动化系统、政务邮件系统、电子财务系统等的建设,提高了政府信息化的进程,但同时也不可避免的由于政务信息化的发展和不断深化,对网上应用系统信息安全提出了更高要求。并且由于当前智能手机、iPad 等终端已经普及, 移动应用程序、Web2.0、社交网络应用于企业运营的方方面面,企业网络边界变得模糊, 信息安全问题日益复杂。

  作为国家重要的行政机关,深圳海事局鉴于政府信息安全防范的重要性,与华为合作加强深圳海事局海事内网和行政外网上的非涉密重要信息系统的信息安全保护体系建设。通过部署华为下一代防火墙USG6000系列,实现深圳海事局信息网络的安全、灵活、便捷的一体化组网和接入解决方案。

  深度调研满足客户需求

  经过多方面调查研究,集合深圳海事局网络特点,华为根据防火墙USG6000系列产品提出全方位的解决方案,满足客户对信息安全的各方面需求。

  因为海事局网络每个节点上的防火墙各自所需要的特性都有所差异,为内网提供防护、为出口信息提供泄密防护、为云中心提供攻击防护,以此实现保障海事局的网络安全、信息安全的目的。因此,所部属防火墙需要实现内边界防护,互联网出口防护,云数据中心边界防护三种场景安全防护。

  内网边界防护,主要对PC 用户通过防火墙策略基于用户信息进行访问控制,对移动用户采用基于用户+应用的策略控制,实现精细权限管理,并记录日志。对邮件、IM、文件传输等进行内容过滤和审计,避免数据泄露。互联网出口防护,用于出口进行访问控制,阻止一切非认证访问,提供万兆级应用层威胁实时防护,监控社交类应用,避免数据泄露。并且基于用户、应用、时间,优先保障核心用户和关键业务的服务质量,阻断挂马网站和工作无关网站,根据角色监控员工访问的网站和使用的网络应用。云数据中心边界防护,主要进行安全业务和系统资源的虚拟化特性,可为每个虚拟环境提供超乎寻常的安全体验,万兆级入侵防御可有效阻断各类黑客攻击,提供差异化的防御特性,保障数据安全。通过 Anti-DDoS 特性,对拒绝服务攻击流量进行清洗, 保障数据中心对外业务。

华为下一代防火墙铸造深圳海事局信息安全长城

  想要在各个节点实现上述功能和安全防护,需要充分发挥华为下一代防火墙USG6000系列下面几个特性:

  精细的访问控制

  为了应对移动化、虚拟化、社交化,除了价值应用、用户和内容外,还应该感知位置、风险和设备等。随着配置维度的复杂化,管理会变为一个瓶颈。

  华为USG6000系列下一代防火墙提供独特的ACTUAL管控机制。通过六个维度进行管控:A是App,C是Content,T是Time,U是User,A是Attack,L是Location,不仅可识别6000多种应用,还可以识别应用中的威胁和攻击位置,提供细粒度的管控。可实现对移动办公、云计算等新环境下网络边界的感知,提供基于应用层,用户,位置的精确访问控制和动态威胁防御。比如对于微信可以区分文字聊天和语音;对网盘类应用能够区分出上传和下载。

华为下一代防火墙铸造深圳海事局信息安全长城

  基于应用: 运用多种技术手段,准确识别包括移动应用及 Web 应用内的 6000+应用协议及应用的不同功能,继而进行访问控制和业务加速。例如: 区分微信的语音和文字后采取不同的控制策略。

  基于用户: 通过 Radius、 LDAP、 AD 等 8 种用户识别手段集成已有用户认证系统简化管理。 基于用户进行访问控制、 QoS 管理和深度防护。

  基于位置:与全球位置信息结合,识别流量发起的位置信息; 掌控应用和攻击发起的位置,第一时间发现网络异常情况。 根据位置信息可以实现对不同区域访问流量的差异化控制。支持根据 IP 自定义位置。

  全面的防护范围

  当越来越多的信息连接到了互联网上, 网络攻击和信息泄密给海事局的信息安全带来严重威胁。 所以,海事局防火墙的防护范围提出了更高要求。

  华为认为下一代防火墙不仅可以识别应用,还要识别应用威胁、识别风险、识别未知威胁,具有防御APT的技巧和手段,告诉使用者存在哪些风险。华为下一代防火墙融合PE安全沙箱、手机安全沙箱、Web安全沙箱建立了沙箱模拟运行系统,由此对应用提取特征数据、生成信誉数据,实现对未知威胁的快速发现。

华为下一代防火墙铸造深圳海事局信息安全长城

  因此,作为华为下一代防火墙的主要型号USG6000系列具备全方位防护性能,其一机多能: 集传统防火墙、 VPN、入侵防御、防病毒、数据防泄漏、带宽管理、上网行为管理等功能于一身, 简化部署,提高管理效率。可进行IPS(入侵防护)防护以及AV(防病毒)防护,具有超过 5000 种漏洞特征的攻击检测和防御。支持 Web 攻击识别和防护,如跨站脚本攻击、 SQL 注入攻击等,内置高性能病毒引擎,可防护 500 万种以上的病毒和木马,病毒特征库每日更新。

  数据防泄露让USG6000对你的数据进行保护,对传输的文件和内容进行识别过滤。 可识别 120+种常见文件类型,防止通过修改后缀名的病毒攻击。 能对 Word、 Excel、 PPT、 PDF、 RAR 等 30+文件进行还原和内容过滤,防止企业关键信息通过文件泄露。而且加作为代理,USG6000可对SSL 加密流量进行应用层安全防护,可以识别加密流量并进行关键字等识别防止敏感数据通过加密的方式泄露出去,如 IPS、 AV、数据防泄漏、URL 过滤等。

  USG6000具有丰富的VPN 特性, 确保企业总部和分支间高可靠安全互联,基于应用灵活的管理流量带宽的上限和下限,可基于应用进行策略路由和 QoS标签着色, 支持对 URL 分类的 QoS 标签着色。多种安全多种安全业务的虚拟化,包括防火墙、入侵防御、反病毒、 VPN 等,保证不同用户可在同一台物理设备上进行隔离的个性化管理。

简单的安全管理

  下一代防火墙的防护范围和控制精度比传统防火墙大大增加,这对使用者的经验和技能提出了更高的要求。

  对于许多运维人员来说,设置防火墙都是一件非常复杂的事情,但是如果你体验过华为USG6000防火墙,一定会赞叹它的便捷与智能。USG6000防火墙通过SmartPolicy技术很好地解决了NGFW的管理难题。通过对经过设备流量的自学习,关联设备内置的知识库自劢生成安全策略。用户仅需简单确认即可将“转换”后的策略用于网络,转换时间缩短3~5倍。

  和设置防火墙类似,设置策略同样是一件很麻烦的事情,特别是如果管理的用户很多,则需要设置不同的组策略和个人策略,这往往是一件劳心劳力又耽误时间的事情。有了USG6000防火墙,它可以动态发现安全风险,并自动生成应对的防护策略;同时对于已经失效、冗余或过期的策略,它也能实现智能取消,并帮助管理员自动发现配置错误的策略。

  SmartPolicy 主要具备以下功能:

  快速部署策略:内置场景策略模板,不依赖使用者的经验也能快速地部署常用防护策略。例如:如果希望使用网络存储,管理员仅需基于“使用网盘”这个策略模板,就能建立一系列策略。在策略中,对网盘类应用允许下载并进行病毒检测,但禁止文件上传。

  智能优化策略: 根据内置应用风险库和网络实际流量对已部署的安全策略进行评估和优化,使其符合最小授权原则。在企业遗留大量端口防护策略,需要转换为 NGFW 使用的应用防护策略时尤其有用。
智能精简策略: 自动发现重复的和长期没有使用的策略,精简策略规模,简化管理。

  三位一体的防护

  华为USG6000防火墙在开启所有安全功能时,全面满足大企业场景的使用需要。在信息防护方面,华为利用遍布全球的安全中心,拥有丰富的可疑样本来源,不仅要识别应用,还要识别应用威胁、识别风险、以及识别未知威胁,要拥有APT的防御技巧和手段。在云端采用沙箱技术,在模拟环境中监控可疑样本的运行行为,高效发现未知威胁。

华为下一代防火墙铸造深圳海事局信息安全长城

  USG6000系列下一代防火墙采用全新架构的智能感知引擎( IAE, Intelligence AwarenessEngine), 采用了一次解析多业务并行处理的架构, 确保多重防御下的高性能体验。  IAE高性能体验得益于三个核心技术:第一,所有应用识别、 IPS、 AV特征采用统一的描述语言,对网络流量的解析只做一次,解析的结果在后续的检测中可以共用。避免了重复解析的资源消耗。第二,不同于UTM中各个安全模块的串行处理,华为NGFW在应用识别后,多项安全功能的处理是并行的,每个步骤一次性做好, 确保多安全业务开启情况下,对整体性能影响最小,缩短了整体时延。第三,华为NGFW针对大流量、大运算能力,例如:报文加解密、特征匹配,配备了专门的协处理器,避免对防火墙访问控制性能的影响,也大幅提高了IPS等内容安全的性能。对小规模的运算,仍然用软件处理。软硬结合一体化的处理方式让整体性能更高。

  结语:

  现如今类似于深圳海事局这样的政府机关系统向以移动宽带、大数据、社交化和云服务为核心的下一代网络演进。移动APP、Web2.0、社交网络让企业处于开放的网络环境,攻击者通过身份仿冒、网站挂马、恶意软件、僵尸网络等多种方式进行网络渗透,政府部门面临前所未有的安全风险,传统防火墙面对变革却无能为力。华为应用USG6000系列为深圳海事局附属的下一代防火墙系统,主要面向下一代网络环境,基于“ACTUAL”感知,实现安全管理自我优化,通过云技术识别未知威胁,高性能地为深圳海事局此类政府客户提供以应用层威胁防护为核心的下一代网络安全。

特别提醒:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。
0
相关文章