DeepSecurity虚拟化安全解决实施方案

上传人:ni****g 文档编号:488810682 上传时间:2023-03-17 格式:DOC 页数:17 大小:207.50KB
返回 下载 相关 举报
DeepSecurity虚拟化安全解决实施方案_第1页
第1页 / 共17页
DeepSecurity虚拟化安全解决实施方案_第2页
第2页 / 共17页
DeepSecurity虚拟化安全解决实施方案_第3页
第3页 / 共17页
DeepSecurity虚拟化安全解决实施方案_第4页
第4页 / 共17页
DeepSecurity虚拟化安全解决实施方案_第5页
第5页 / 共17页
点击查看更多>>
资源描述

《DeepSecurity虚拟化安全解决实施方案》由会员分享,可在线阅读,更多相关《DeepSecurity虚拟化安全解决实施方案(17页珍藏版)》请在金锄头文库上搜索。

1、XXX虚拟化安全解决方案全程护軾趋势科技(中国)有限公司2011年9月专业技术参考资料第1章.第2章.第3章.第4章.第5章.5.1.5253第6章.6.1.626.3.6.4.概述 2XXX虚拟化安全面临威胁分析 2XXX虚拟化基础防护必要性 3趋势科技虚拟化安全解决方案 4XXX虚拟化安全部署方案 7VMware 平台部署方案 7趋势虚拟安全方案集中管理 7XXX虚拟化防护解决方案拓扑 7趋势科技 DeepSecurity 介绍 8DeepSecuirty架构 8DeepSecuirty咅B署及整合 9DeepSecuirty主要优势 9DeepSecuirty模块 10第1章.概述XXX

2、内的大量服务器承担着为各个业务部门提供基础设施服务的角色。随着业务的快 速发展,数据中心空间、能耗、运维管理压力日趋凸显。应用系统的部署除了购买服务器费 用外,还包括数据中心空间的费用、空调电力的费用、监控的费用、人工管理的费用,相当昂贵。如果这些服务器的利用率不高,对企业来说,无疑是一种巨大的浪费。在XXX,这些关键应用系统已经被使用Vmware 服务器虚拟化解决方案。这解决企业信息化建设目前现有的压力,同时又能满足企业响应国家节能减排要求。而服务器虚拟化使 XXX能够获得在效率、成本方面的显著收益以及在综合数据中心更具环保、增加可扩展性和改善资源实施时间方面的附加利益。但同时,数据中心的虚

3、拟系统面临许多与物理服务器相同的安全挑战,从而增加了风险暴露,再加上在保护这些IT资源方面存在大量特殊挑战,最终将抵消虚拟化的优势。尤其在虚拟化体系结构将从根本上影响 如何对于关键任务应用进行设计、部署和管理情况下,用户需要考虑哪种安全机制最适合保护物理服务器和虚拟服务器。趋势科技提供真正的解决方案以应对这些挑战。趋势科技目前已经开发出了一套灵活的方法用于包括入侵检测和防护、防火墙、完整性监控与日志检查的服务器防御以及现在可以部署的恶意软件防护。 所用架构主要是利用虚拟化厂商目前在其平台上增加的附加能力,诸如通过最近发布的 VMware vSphere? 4 访问VMware VMsafe?

4、API的最新引入的附加能力。趋势科技提供必需的防护以提高在虚拟化环境中关键任务应用的安全性。第2章.XXX虚拟化安全面临威胁分析虚拟服务器基础架构除了具有传统物理服务器的风险之外,同时也会带来其虚拟系统自身的安全问题。新安全威胁的出现自然就需要新方法来处理。通过前期调研,总结了目前 XXX虚拟化环境内存在的几点安全隐患。虚拟机之间的互相攻击-由于目前XXX仍对虚拟化环境使用传统的防护模式,导致主要的防护边界还是位于物理主机的边缘,从而忽视了同一物理主机上不同虚拟机 之间的互相攻击和互相入侵的安全隐患。随时启动的防护间歇-由于XXX目前大量使用 Vmware 的服务器虚拟化技术,让 XXX的IT

5、服务具备更高的灵活性和负载均衡。但同时,这些随时由于资源动态调整 关闭或开启虚拟机会导致防护间歇问题。如,某台一直处于关闭状态的虚拟机在业 务需要时会自动启动,成为后台服务器组的一部分,但在这台虚拟机启动时,其包 括防病毒在内的所有安全状态都较其他一直在线运行的服务器处于滞后和脱节的地 位。系统安全补丁安装-目前XXX虚拟化环境内仍会定期采用传统方式对阶段性发布 的系统补丁进行测试和手工安装。虽然虚拟化服务器本身有一定状态恢复的功能机 制。但此种做法仍有一定安全风险。1.无法确保系统在测试后发生的变化是否会因为安装补丁导致异常。2.集中的安装系统补丁,前中后期需要大量人力,物力和技 术支撑,部

6、署成本较大。防病毒软件对资源的占用冲突导致AV( Anti-Virus)风暴-XXX目前在虚拟化环境中对于虚拟化服务器仍使用每台虚拟操作系统安装Ofiesca n 防病毒客户端的方式进行病毒防护。在防护效果上可以达到安全标准,但如从资源占用方面考虑存在一 定安全风险。由于每个防病毒客户端都会在同一个物理主机上产生资源消耗,并且 当发生客户端同时扫描和同时更新时,资源消耗的问题会愈发明显。严重时可能导 致ESX服务器宕机。通过以上的分析是我们了解到虽然传统安全设备可以物理网络层和操作系统提供安全防护,但是虚拟环境中新的安全威胁,例如:虚拟主机之间通讯的访问控制问题,病毒通过虚拟交换机传播问题等,

7、传统的安全设备无法提供相关的防护,趋势科技提供创新的安全技术为虚拟环境提供全面的保护。第3章.XXX虚拟化基础防护必要性XXX的虚拟服务器服务器一直承载着最为重要的数据,因此,很容易引起外来入侵者的窥探,遭入侵、中病毒、抢权限,各种威胁都会抓住一切机会造访服务器系统。XXX针以前针对服务器采用集中管理、 集中防护的措施,通过传统安全技术在网络侧建立安全防线, 如防火墙技术、防病毒技术、入侵检测技术各种安全产品开始被一个一个地加入到安全防线中来。目前XXX为了降低硬件采购成本,提高服务器资源的利用率,引进服务器虚拟化技术 对现有应用服务器的计算资源进行整合,使现有建立的安全防线面临挑战!服务器虚

8、拟化后不但面临着传统物理实机的各种安全问题,同时由于虚拟系统之间的数据交换,以及共享的计算资源池,导致传统的安全技术手段很难针对虚拟系统提供防护,另外使用传统安全技术的使用还带来更大计算资源的消耗和管理运维,导致与引入服务器虚拟化的初衷相违背。通过上一章节的威胁分析发现,为了降低服务器和虚拟服务器的安全威胁必须采用创新 的安全技术手段为服务器提供安全加固。因为传统安全技术应用到虚拟服务器防护存在短板效应:任何一点疏忽,都会让 XXX整个信息系统的安全防线功亏一篑,带来经济和企业名 誉的损失。更何况,这些被广泛传统安全产品虽然可以在物理网络层很好地保护服务器系统, 但它们终究无法应对虚拟系统面临

9、新的安全威胁,所以需要采用创新的安全技术才能完善 XXX信息安全防护体系的基础架构,同时具备对最新安全威胁的抵抗力,降低安全威胁出 现到可以真正进行防范的时间差,提高服务器的安全性和抗攻击能力,从而提供业务系统应用的可用性。第4章.趋势科技虚拟化安全解决方案趋势科技针对虚拟环境提供全新的信息安全防护方案 DeepSecurity ,通过病毒防护、访问控制、入侵检测/入侵防护、虚拟补丁、主机完整性监控、日志审计等功能实现虚 拟主机和虚拟系统的全面防护,并满足信息系统合规性审计要求。针对银行证券的服务器虚 拟化面临的风险,建议采用趋势科技的虚拟化解决方案,构建虚拟化平台的基础架构多层次的综合防护。

10、病毒防护防护传统的病毒针防护解决方案都是通过安装Age nt代理程序到虚拟主机的操作系统中,在整合服务器虚拟化后,要实现针对病毒的实时防护,同样需要在虚拟主机的操作系统中安 装防病毒Age nt程序,但是服务器虚拟化的目的是整合资源,最大化的发挥服务器资源的 利用率,而传统的防病毒技术需要在每个虚拟主机中安装程序,例如:一台服务器虚拟6台主机,传统方法将 Age nt需要安装6套,并且在制定扫描任务就需要消耗虚拟主机的计算资源,这种方式并没有达到节约计算资源的效果,反而增加了计算资源的消耗,并且在病毒库更新是带来更多的网络资源消耗。趋势科技针对虚拟化环境提供创新的方法解决防病毒程序带来的资源消

11、耗问题,通过使用虚拟化层相关的 API接口实现全面的病毒防护。 由于XXX为VMware 虚拟化环境所以将 针对这个系统进行描述,具体如下:针对VMware 虚拟系统,实现底层无代理病毒防护趋势科技针对 VMware 虚拟系统中通过 VMshield 接口实现针对虚拟系统和虚拟主机 之间的全面防护,无需在虚拟主机的操作系统中安装Age nt程序,即虚拟主机系统无代理方式实现实时的病毒防护,这样无需消耗分配给虚拟主机的计算资源和更多的网络资源消 耗,最大化利用计算资源的同时提供全面病毒的实时防护。访问控制传统技术的防火墙技术常常以硬件形式存在,用于通过访问控制和安全区域间的划分, 计算资源虚拟化

12、后导致边界模糊,很多的信息交换在虚拟系统内部就实现了,而传统防火墙在物理网络层提供访问控制,如何在虚拟系统内部实现访问控制和病毒传播抑制是虚拟系统面临的最基本安全问题。趋势科技DeepSecurity防火墙提供全面基于状态检测细粒度的访问控制功能,可以实现针对虚拟交换机基于网口的访问控制和虚拟系统之间的区域逻辑隔离。DeepSecurity的防火墙同时支持各种泛洪攻击的识别和拦截。入侵检测/防护同时在主机和网络层面进行入侵监测和预防,是当今信息安全基础设施建设的主要内 容。然而,随着虚拟化技术的出现,许多安全专家意识到,传统的入侵监测工具可能没法融入或运行在虚拟化的网络或系统中,像它们在传统企

13、业网络系统中所做的那样。例如,由于虚拟交换机不支持建立SPAN或镜像端口、禁止将数据流拷贝至IDS传感器,网络入侵监测可能会变得更加困难。类似地,内联在传统物理网区域中的IPS系统可能也没办法轻易地集成到虚拟环境中,尤其是面对虚拟网络内部流量的时候。基于主机的IDS系统也许仍能在虚拟机中正常运行,但是会消耗共享的资源,使得安装安全代理软件变得不那么 理想。趋势科技DeepSecurity 在VMware 的VMsafe接口可以对虚拟交换机允许交换机或端口组运行在“混杂模式”,这时虚拟的IDS传感器能够感知在同一虚拟段上的网络流量。DeepSecurity 除了提供传 统IDS/IPS系统 功能

14、外,还提供虚 拟环境 中基 于政策的(policy-based )监控和分析工具,使 DeepSecurity 更精确的流量监控、分析和访问控制,还能分析网络行为,为虚拟网络提供更高的安全性。趋势科技DeepSecurity同时虚拟系统中占用更少的资源,避免过度消耗宿主机的硬件能力。虚拟补丁防护随着新的漏洞不断出现,许多公司在为系统打补丁上疲于应付,等待安装重要安全补丁的维护时段可能是一段艰难的时期。另外,操作系统及应用厂商针对一些版本不提供漏洞的补丁,或者发布补丁的时间严重滞后,还有最重要的是,如果IT人员的配备不足,时间又不充裕,那么系统在审查、测试和安装官方补丁更新期间很容易陷入风险。趋

15、势科技DeepSecurity通过虚拟补丁技术完全可以解决由于补丁导致的问题,通过在虚拟系统的接口对虚拟主机系统进行评估,并可以自动对每个虚拟主机提供全面的漏洞修补功能,在操作系统在没有安装补丁程序之前,提供针对漏洞攻击的拦截。趋势科技DeepSecurity 的虚拟补丁功能既不需要停机安装,也不需要进行广泛的应用程序测试。虽 然此集成包可以为IT人员节省大量时间。完整性审计趋势科技DeepSecurity产品可以针对系统支持依据基线的文件、目录、注册表等关键文件监控和审计功能,当这些关键位置为恶意篡改或感染病毒时,可以提供为管理员提供告警和记录功能,从而提供系统的安全性。日志审计和报表功能每发生一次重大的数据泄密事件(譬如英国零售商 TK Maxx和美国农业部的泄密事件)或者每出台一部新的法规,安全重点似乎都要从“阻挡坏人”的传统办法转向全面的安全机 制,以进一步分析IT活动。现在,服务器系统日志和应用程序日志正以惊人的速度生成,这就可以详细记录下来IT活动。如果某位满腹牢骚的员

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 办公文档 > 活动策划

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号