應用實例:某電力系統服務器群組防護系統方案
1 引言 在網絡中,服務器系統遭受破壞,輕則系統癱瘓,正常業務不能運行,給企業帶來巨大麻煩;重則信息被篡改或泄露損壞,不僅影響企業形象,也可能造成不可估量的損失。從近年來的IDC調查表明,目前大概有
1 引言
在網絡中,服務器系統遭受破壞,輕則系統癱瘓,正常業務不能運行,給企業帶來巨大麻煩;重則信息被篡改或泄露損壞,不僅影響企業形象,也可能造成不可估量的損失。從近年來的IDC調查表明,“目前大概有70%的攻擊是基于Web應用進行的,因為Web應用系統缺少有效的防護措施而造成的機密數據丟失的事件則是更多。更為嚴重的是,很多情況下數據已經丟失了卻絲毫沒有覺察到,這為企業以及個人帶來許多難以估量的損失。”
2 電力行業服務器存在的隱患和面臨的威脅
隨著國家經濟建設的不斷發展,電力系統作為關乎國計民生的基礎能源行業,在國家經濟發展中的地位越來越重要。信息化的發展,網絡的引入,提高了電力系統的業務效率,從而提高了國民生產力。電力系統信息網絡是一個相對開放的系統,根據行政管理和業務擴展的需求,各業務部門網絡需要與其他業務部門或職能部門網絡系統甚至互聯網絡上進行信息交換,因此,也就面臨著網絡安全問題,主要服務器和主機面臨網絡攻擊和計算機病毒的侵害,電力信息系統信息安全問題已威脅到電網系統的安全、穩定、經濟、優質運行,影響著“數字電力系統”的實質進程。
電力系統中眾多的服務器,作為資源信息的提供者,在電力系統信息化建設中的地位越來越重要。在服務器攻擊愈演愈烈的當下,如何保障電力系統服務器群組的安全?如何保證電力系統信息化建設持續安全的發展?某電力系統服務器包括了數據庫服務器、應用服務器、Web服務器、算費服務器、銀電聯網服務器,郵件服務器等,以及各種核心業務數據系統。這些業務系統有效地將供電局,生產和管理與部門,人員,業務連接起來,實現工作,管理的高效優質與協同。這使得服務器成為該電力系統核心信息最為集中的設施,是全面保密安全管理的重點領域。而這些系統大都采用Web方式執行關鍵應用。
目前電力系統服務器群組主要存在以下問題:
(1)電力行業的網絡中,存在眾多服務器,每個服務器擁有獨立的認證系統,缺乏統一的權限管理策略,而且不便于管理員進行有效管理。
(2)服務區中的Web服務器和流媒體服務器面向互聯網提供HTTP服務和網絡視頻服務,長期遭受來自互聯網的DDoS,各類注入式攻擊以及蠕蟲和木馬病毒的侵襲,并且經常發生頁面篡改的事故。
(3)服務區中的郵件服務器向互聯網用戶和公司用戶提供郵件服務,大量的垃圾郵件讓郵件服務器不堪重負,同時由于無法進行有效的信息監管,常會發生公司員工通過郵件傳遞公司機密信息的安全事件。
(4)服務區中的數據服務器為其他服務器提供用戶信息和文件信息的存儲功能,由于權限劃分不明確,外部黑客經常利用SQL注入、腳本注入、命令注入方式竊取/篡改數據庫信息。
(5)服務區中的數字辦公系統向公司內部員工提供辦公信息交流服務,由于權限力度不夠,經常發生匿名用戶盜用他人賬號,并利用非法賬號盜取公司信息的安全事故。
(6)服務區中的FTP服務器和文件/密鑰管理服務器向公司內部員工提供文件上傳/下載服務和用戶文件管理/證書管理服務,由于沒有配置相應的安全策略保護,經常遭受DoS攻擊,緩沖區溢出攻擊以及synflood,udpflood,icmpflood等攻擊。
(7)對于電力公司下屬子公司和移動辦公用戶,由于與總公司服務器通信過程中有些機密信息由于沒有采取加密措施,很容易被竊聽而泄密。另外,銀電聯網服務器與終端的通訊業應采用加密措施,保證數據傳輸的安全。
(8)服務器缺乏日志信息或獨立的服務器日志導致日志信息不便于統一管理。
(9)對于網絡風險缺乏監控和預測,對服務器存在風險漏洞不能及時發現,因而難以做到防患于未然。
傳統的安全設備針對以上問題缺乏足夠的保護。例如,防火墻主要工作在網絡層,根據地址和端口進行數據報文的過濾,無法檢測到應用層的攻擊;IPS/IDS則主要是通過攻擊特征對網絡中的報文進行檢測和過濾,由于缺少協議完整性檢測以及應用層的運行狀態,對于一些偽冒正常請求的特征攻擊無法檢測,如:SQL注入、CC攻擊等。
3 電力行業服務器群組防護解決方案
3.1設計目標
(1)安全加固。重點對Web服務器和郵件服務器實行保護。
(2)資源整合。對服務器群實行統一安全管理,優化原有網絡資源。
(3)降低客戶維護成本。統一安全策略,統一日志記錄,集中服務器狀態監測。
(4)是一種融合多種技術實現的安全解決方案。多種安全技術組合使用,全面保證服務器安全。
3.2技術構成
如圖1所示,系統將通過對網絡層、傳輸層、會話層到應用層的全面防護和管理,實現服務器應用系統的全方位、多層次立體防護,系統中綜合運用消極安全模型與積極安全模型,對協議完整性檢測、基于特征的應用層攻擊檢測、基于訪問行為的攻擊檢測等技術進行有機結合,有效地對各種安全攻擊進行防護,提高服務器應用系統的安全性。
3.3功能實現
方案設計使用捷普公司的服務器群組防護系統,這是捷普公司歷時三年在國內首家推出的服務器防護產品,著眼于用戶網絡中服務器群組的安全,該產品綜合運用異常行為檢測技術、異常狀態檢測技術和異常內容檢測技術,對網絡層、傳輸層和應用層都起到了完善的保護作用,從而實現服務器多層次立體化的全方位防護。
捷普服務器群組防護系統功能具體描述:
(1)認證授權和單點臀錄統一的權限管理和單點登錄功能,可以實現統一口令管理。解決了電力系統服務器群組管理繁雜的問題,方便網絡管理人員操作,同時也便于用戶使用,達到服務器資源的整合和優化。
(2)Web防火墻功能針對目前流行Web攻擊特征庫,設計出一套精確度高,覆蓋面廣,執行效率高的Web防護規則,能防護各類常見的Web應用攻擊或威脅,如蠕蟲、黑客攻擊、SQL注入、跨站腳本、網頁盜鏈、甚至變形或混合型的攻擊,對電力系統的Web服務器進行了有力的實時保護。
(3)頁面防篡改服務器防護系統將外掛輪詢技術與事件觸發技術,對訪問敏感目錄或采用敏感訪問方法的數據報進行嚴格審計,同時對服務器頁面進行輪詢,一旦發現篡改頁面立即對其進行恢復,保障了電力系統Web服務器的網頁內容安全。
(4)反垃圾郵件功能采用先進的郵件過濾技術,對來自設定的垃圾郵件網關的郵件進行嚴格過濾,并能夠通過郵件內容中的關鍵字判斷郵件中是否含有公司機密信息,進而對該郵件進行攔截;保障了電力系統郵件服務器的安全。
(5)靈活的訪問控制規則提供基于IP報文五元組(源/目的IP、源/目的端口號以及協議類型)訪問控制,根據實際網絡環境,配置合理網絡安全策略,杜絕匿名用戶通過其他端口入侵受保護服務器,同時亦滿足電力系統用戶環境的訪問需要;
(6)SSL VPN功能獨特的https終端和代理功能,既可以加強信息在網絡上的安全傳輸,又可以釋放服務器SSL運算負載,達到提升網絡總體效率的功能;保障了電力系統總公司與各下屬公司通訊的安全;保障了電力系統銀電聯網服務器與各終端之間通訊的安全。
(7)日志審計功能統一日志記錄,方便管理。日志內容豐富詳實,既可以作為審計證據,又可以用來統計分析,方便了網絡管理員的管理。
(8)狀態檢測和風險監測全面檢測系統狀態,便于管理人員及時掌握網絡狀況。風險監測功能為管理人員提供直觀的歷史風險趨勢圖,幫助管理人員發現風險并及時采取措施。
3.4應用部署
電力行業服務器群組防護解決方案的具體應用部署如圖3所示。
部署說明:
(1)在電力系統服務器群組前端部署捷普服務器群組防護系統,實現服務器網絡的隔離,建立服務器群組的安全域,系統針對Web應用特點,有效的集成了網絡層、傳輸層、應用層的攻擊防范技術,建立起多層防范體系,實現對服務器的安全防護;
(2)系統將消極安全模型與積極安全模型相結合,根據Web應用系統,HTTP協議特點,將協議完整性檢測、基于特征的應用層攻擊檢測、基于訪問行為的攻擊檢測等技術有機結合,有效地對各種安全攻擊進行防護,提高電力系統Web應用系統的安全性,
(3)系統根據用戶身份信息、權限信息,實現網絡層、應用層的安全接入控制、訪問控制及細粒度的權限管理。系統支持多種認證方式,在無需改變現有的應用系統的情況下,可整合多個業務系統實現單點登錄。此外,系統可以根據用戶信息,實現基于URL的細粒度授權及SSLVPN訪問;
(4)系統包括了多種日志,如:登錄日志、安全日志、訪問日志,可詳細記錄用戶登錄情況、用戶對各種資源的訪問情況以及各種安全攻擊,增強了管理員對事件的審計及事后追查能力。
4 結論
責任編輯:葉雨田
免責聲明:本文僅代表作者個人觀點,與本站無關。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內容。
我要收藏
個贊
-
碳中和戰略|趙英民副部長致辭全文
2020-10-19碳中和,碳排放,趙英民 -
兩部門:推廣不停電作業技術 減少停電時間和停電次數
2020-09-28獲得電力,供電可靠性,供電企業 -
國家發改委、國家能源局:推廣不停電作業技術 減少停電時間和停電次數
2020-09-28獲得電力,供電可靠性,供電企業
-
碳中和戰略|趙英民副部長致辭全文
2020-10-19碳中和,碳排放,趙英民 -
深度報告 | 基于分類監管與當量協同的碳市場框架設計方案
2020-07-21碳市場,碳排放,碳交易 -
碳市場讓重慶能源轉型與經濟發展并進
2020-07-21碳市場,碳排放,重慶
-
兩部門:推廣不停電作業技術 減少停電時間和停電次數
2020-09-28獲得電力,供電可靠性,供電企業 -
國家發改委、國家能源局:推廣不停電作業技術 減少停電時間和停電次數
2020-09-28獲得電力,供電可靠性,供電企業 -
2020年二季度福建省統調燃煤電廠節能減排信息披露
2020-07-21火電環保,燃煤電廠,超低排放
-
四川“專線供電”身陷違法困境
2019-12-16專線供電 -
我國能源替代規范法律問題研究(上)
2019-10-31能源替代規范法律 -
區域鏈結構對于數據中心有什么影響?這個影響是好是壞呢!