IPS解决方案建议

上传人:豆浆 文档编号:91446678 上传时间:2019-06-28 格式:DOC 页数:26 大小:2.67MB
返回 下载 相关 举报
IPS解决方案建议_第1页
第1页 / 共26页
IPS解决方案建议_第2页
第2页 / 共26页
IPS解决方案建议_第3页
第3页 / 共26页
IPS解决方案建议_第4页
第4页 / 共26页
IPS解决方案建议_第5页
第5页 / 共26页
点击查看更多>>
资源描述

《IPS解决方案建议》由会员分享,可在线阅读,更多相关《IPS解决方案建议(26页珍藏版)》请在金锄头文库上搜索。

1、采用入侵防御系统增强网络安全建议目 录1.需求分析41.1权威研究报告指出系统入侵/渗透是目前最大的安全威胁41.2现有的安全架构无法应对系统入侵的新威胁41.3安全缺口在扩大61.4系统和网络安全面临的实际问题72.问题解决之道 采用IPS增强网络安全83.IPS部署方案设计93.1设计原则93.2IPS部署设计103.2.1总体部署方案103.2.2IPS的工作模式113.2.3安全防护设计133.2.4网络架构防护163.3网管设计193.3.1可靠性设计223.4合理化建议(拓展IPS和SMS功能) 问题端点隔离技术25图例图 1 权威调查揭示2/3的受访者认为系统渗透/入侵是面临的最

2、大安全威胁3图 2 现有的FW无法识别拦截应用层面攻击3图 3 攻击历史回顾提醒我们蠕虫的快速传播曾造成巨大损失3图 4 安全缺口在不断扩大3图 5 IPS提供主动和自动化的安全防护3图 6 IPS部署总体设计3图 7 灵活部署- 从核心到边界3图 8 TippingPoint IPS三大应用场景3图 9 IPS 部署 应用防护3图 10 虚拟软件补丁3图 11 IPS部署 网络架构防护3图 12 IPS部署- 性能防护3图 13 IPS安全管理设计3图 14 安全管理系统3图 15 SMS仪表板3图 16 本地安全管理系统3图 17 掉电旁路保护设备 - ZPHA3图 18 DMZ区IPS高

3、可靠性设计3图 19 内置系统故障旁路3图 20 双机冗余设计3图 21 IPS和SMS功能扩展 问题端点隔离功能31. 需求分析1.1 权威研究报告指出系统入侵/渗透是目前最大的安全威胁VanDyke Software 组织的一次广泛而具有影响力的调查显示,66% 的公司认为系统渗透是政府、组织和企业所面临的最大威胁。 该项调查还显示,被调查企业所经历的最为严重的八种威胁分别是:病毒(占 78%)、系统渗透(占 50%)、DoS (占 40%)、内部人员错误操作(占 29%)、电子欺诈(占 28%)、数据或网络故障(占 20%)以及内部人员的非法访问(占 16%)。 图 1 权威调查揭示2/

4、3的受访者认为系统渗透/入侵是面临的最大安全威胁1.2 现有的安全架构无法应对系统入侵的新威胁虽然在被调查的企业中,有 86% 已经部署了防火墙(老实说,相对于时代的发展和今天的大环境,这个数字低得让人无法接受),但很明显,防火墙面对很多入侵行为仍然无计可施。普通的防火墙设计旨在拒绝那些明显可疑的网络流量(例如,企业的安全策略完全禁止 Telnet 访问,但仍有某些用户试图通过 Telnet 访问某个设备),但仍允许某些流量通过(例如,发送到内部 Web 服务器的 Web 流量)。 图 2 现有的FW无法识别拦截应用层面攻击问题在于,很多攻击都会尝试利用那些外围防火墙允许通过的协议的漏洞,而且

5、,一旦 Web 服务器遭到攻击,攻击者会以此为跳板继续对其它内部服务器发起攻击。一旦服务器上被安装了“rootkit”或“后门”,那么黑客们就能够在未来的任何时间里“大摇大摆”地访问这台机器。 一般来说,我们仅将防火墙部署在网络外围。但很多攻击,无论是全球性攻击还是其它类型的攻击,往往都是从组织内部发起的。虚拟专用网、便携式计算机以及无线网络都能够接入到内部网络,而且经常会越过防火墙。入侵检测系统在检测可疑活动时可能很有效,但却不能提供对攻击的防护。臭名昭著的蠕虫(例如 Slammer 和 Blaster)都具有惊人的传播速度,当系统发出警报时,蠕虫实际上已经导致了损失,而且正在飞速地向外扩散

6、。图 3 攻击历史回顾提醒我们蠕虫的快速传播曾造成巨大损失1.3 安全缺口在扩大随之网络和应用的不断发展,安全的需求也在不断增长,而我们现有的安全能力却没有提高,造成安全缺口不断在扩大,如下图所示:图 4 安全缺口在不断扩大1.4 系统和网络安全面临的实际问题依靠现有的FW、IDS等安全设备,我们已经不能及时掌握网络和系统的安全状况,也无法及时拦截攻击和进行补救。下面是一些亟待解决的问题:1. FW、IDS已经不能保护应用安全,攻击能够穿透防火墙,比如SQL注入攻击,而我们不可能将SQL使用的TCP端口在防火墙上关闭,因为这样会将正常的SQL操作也阻断。这说明FW不能对数据流作深度分析,不能检

7、测到应用层面的攻击,仅起到访问控制的作用,而IDS虽然能够监测到攻击,但是却不能够及时自动的拦截攻击,需要大量的人工干预,效率较低。2. 网络中的设备和系统越来越多,同时,这些设备和系统使用的操作系统和应用软件存在的漏洞也不断被发现,应用层面的攻击正是利用了这些漏洞,比如,微软已经公布了很多Web 服务器软件 IIS和数据库软件 MS-SQL的系统漏洞,而这些系统被广泛采用,如何为这些设备和系统及时打补丁(修补漏洞)成为一件必须解决的问题。3. 来自于外部的攻击越来越多,而且发展成为零日攻击(Zero-day Attacks),加之黑客工具泛滥,如果存在漏洞的系统没有及时打补丁,则潜在被攻击的

8、可能性极大。4. P2P、IM、Game、流媒体等次要应用占用大量网络带宽而影响关键应用。5. 不清楚谁或者哪些设备在对我们的网站进行攻击。6. 针对上述威胁缺乏有效的、自动化的、高性能的解决方案,IT人员工作压力巨大。2. 问题解决之道 采用IPS增强网络安全FW不能检测应用层面的攻击,而IDS(入侵检测系统)虽能检测却不能及时、有效拦截攻击,所以我们需要一种既能够检测攻击,又能够拦截攻击的方案 入侵防御系统,部署在网络的关键位置。入侵防护系统完全是前瞻性的防御机制,它们的设计旨在对常规网络流量中的恶意数据包进行检测(这是目前的防火墙产品无法做到的)、阻止入侵活动、预先对攻击性的流量进行自动

9、拦截,使它们无法造成损失,而不是在传送恶意流量的同时或之后,简单地发出警报。图 5 IPS提供主动和自动化的安全防护网络使用者和管理员不再被下面这些麻烦所困扰:网络屡遭攻击后需要进行大量的清理工作但无法彻底清理干净而复发;需要在短时间内紧急为大量的服务器打补丁以避免危害面积扩大;泛滥的P2P、IM等“流氓”流量大量侵占了宝贵的带宽使得关键业务中断;DoS/DDoS攻击致使Internet通路堵塞并且导致关键服务器宕机。3. IPS部署方案设计3.1 设计原则设计遵循高安全性、高性能、高可靠性和易于管理兼顾的原则。在部署IPS时,需要考虑以下几点:1. 误报率和漏报率:这两个指标应该趋近于零,因

10、为误报较高必然影响正常业务,造成人为阻断,而漏报较高就会大大降低安全效能。一方面,根据目前系统的情况,作一些有针对性地模拟攻击测试来考察误报率和漏报率,另一方面,可以参考一些权威机构的评测报告,如NSS、ICSA。2. 攻击防护的广度:低误报率和漏报率保证了IPS的精度、但还必须能够防护可能多的攻击,根据CERT对今年的漏洞统计,一个好的IPS应该能够支持3000种上攻击,能够保护Windows、Unix/Linux等操作系统、Oracle、SQL等各种数据库、Web等应用软件漏洞。3. 性能考虑:由于IPS在线部署,我们还必须检验其吞吐能力和延时,而这里考察的条件是安全策略大部分都开启情况下

11、的应用层面的吞吐能力,而不仅仅是像测试路由器和交换机性能那样检查三层转发性能。部署在千兆链路上的IPS其7层处理能力不应该小于800Mbps(真实网络流量下),而处理延迟应该和千兆交换机相当,即150 200微妙之间。具体评测方法可以借助专业测试仪器并参考权威机构的评测方法和报告。4. 可靠性:虽然各厂商都声称自己的产品具有4个9甚至5个9的高可靠性,但是假定设备在某种情况下过载(CPU利用率超过90%、吞吐能力下降、处理延迟达到秒级),则设备本身需要具备某种自我检测机制,及时发现过载,超过某个阈值后自动将安全处理器短路,或者称为内置旁路功能。5. 安全研究能力和服务:上述考量关注产品的本身,

12、实际上还必须考察设备制造厂商的安全研究能力和服务水平,因为IPS最重要的是提供了一个专家系统并不断对攻击特征库进行更新。具有较强安全研究能力的厂商都拥有业界知名的专门的安全研究专家,建立一套完整的安全漏洞跟踪研究、攻击过滤器研发体系。除本公司的安全研究团队外,业界领先的厂商还创建了广泛招揽人才的公开安全研究组织。对产品的服务考察上,需要关注攻击特征库更新是否及时,是否能够防御零日攻击。特征的包的更新应自动完成,最好是利用内容发布网络(CDN)进行分发,并发送提醒邮件给安全管理人员,而更新的频率一周应至少一次。6. 易于管理:提供即插即用的配置功能,提供安全策略设置的缺省建议,即对数千个安全防护

13、规则按照安全风险级别给出设置建议。提供集中式网管,实现安全策略的集中定义和分发,支持安全规则的自动下载,更新和分发。支持丰富的日志、统计和报告功能。3.2 IPS部署设计3.2.1 总体部署方案如下图所示图 6 IPS部署总体设计3.2.2 IPS的工作模式TippingPoint IPS的设计遵循了一个很重要的原则:无缝部署。基于这个原则,无论对已经建成的网络,还是正在建设中的网络,都可以很容易地将TippingPoint IPS嵌入进任何部分,并且不会对网络的拓扑、性能、运行带来任何改动。从逻辑上来看,TippingPoint IPS就好像一根智能的线,这根智能的线却从根本上解决了困扰网络

14、的安全问题。图 7 灵活部署- 从核心到边界这样的无缝部署主要体现在以下方面:l 嵌入式部署(in-line)模型保证最简化的部署步骤,而不需要进行交换机镜像等复杂的配置,更不需要更改网络拓扑。l 检测接口不需要IP地址,也不需要MAC地址,一旦接入网络,立刻开始保护网络;同时保证自身对攻击源是隐身的,增强整网的安全性。l 高性能、低时延使得TippingPoint IPS无论被部署在网络核心还是边缘,都可以提供线速的精确检测和实时阻断能力,对网络业务的效率没有任何的损伤。同时,流量限制能力保证关键应用的优先级。l 提供攻击过滤器的推荐配置,实现了即插即用,经过精心分析、调试、验证的数字疫苗可

15、以在不经任何调整的情况下正常工作,无需任何调整即可抵御已知的网络威胁,堪称专家系统。3.2.3 安全防护设计得益于我们独到的和技术领先的硬件和过滤器家族,我们能够提供以下三个主要的安全防护: 应用防护 网络架构防护 性能防护图 8 TippingPoint IPS三大应用场景3.2.3.1 应用防护TippingPoint IPS的一大应用是部署在数据中心和DMZ前,一旦IPS在线工作,对关键业务和应用的安全防护将得到显著增强。图 9 IPS 部署 应用防护IPS最核心的功能就是保护各种应用系统,比如Web 服务、数据库、邮件系统、存储系统,以及Windows、Unix/Linux等各种操作系统。由于各种系统存在弱点和漏洞,而攻击正是针对这些漏洞的探测和利用行为,IPS必须能够保护这些弱点/漏洞。TippingPoint的IPS提供虚拟软件补丁功能:IT部门承担着测试、部署补丁,防御零日攻击的重任,也承担了极大压力。TippingPoint的IPS

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 中学教育 > 其它中学文档

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号