案例 ①|主机安全建设:3个层级,11大能力的最佳实践
日期:2022年07月07日 阅:66
近期,信通院与青藤联合推出的《主机安全能力建设指南》,受到业界的普遍关注,该指南梳理了不同行业的主机安全能力需求、产品能力评估流程,帮助不同行业用户建设自适应的主机安全能力提供更好的策略指导。
那么政府行业的主机安全能力应该如何构建?本文梳理了政府行业主机安全能力建设时的需求优先级和关键点,以及在政府行业主机安全的最佳实践案例。
扫码下载完整版《主机安全能力建设指南》
政府行业面临的安全挑战
最近几年我国加快建设数字政府,提升政务服务水平,相关监管部门相继出台《政务云安全要求》、《国家政务信息化项目建设管理办法》、《信息安全技术政务信息共享数据安全技术要求》等政策标准,对国家政务信息化项目的建设管理提出了系统全面的要求,推动着政府机构进一步加强网络安全建设。
政务平台上承载着亿万公民的信息数据,一旦服务器受到攻击而失陷,政府系统将面临被篡改、植入病毒等巨大的安全隐患。政府部门普遍面临的安全挑战主要体现在:
1、高级攻击
政府部门职能众多,各部门之间存在着复杂的网络系统。政府行业经常面对来自黑客持久性、高度针对性的攻击。
2、入侵检测难
传统安全体系的入侵检测能力有限,特别是Linux服务器上,缺乏一个行之有效的失陷检测系统。加之,网络系统中存在不断出现的漏洞,传统入侵检测技术无法有效应对这些多变的安全问题。
3、监管合规要求
政府机构必须遵从国家的法律法规,满足来自国家和行业的各种监管要求和安全标准,避免遭受业务损失。
4、电子政务云安全
电子政务网络平台规模不断扩大,新架构网络云平台的安全问题备受关注,虚拟化是现阶段云计算数据中心实施最为广泛的技术之一。
政府及重要信息系统的安全问题频发,这就需要政府提升网络安全防护能力,进行高效的主机安全产品选型,保障重要信息和数据不被恶意篡改和利用。
政府行业主机安全成熟度
政府机构所具备的主机安全能力越完善,覆盖的主机安全能力更多,越能为主机及其承载业务提供更好的安全保护。在政府行业信息化建设初期,政府的安全建设主要以合规驱动为主,在进行主机安全选型时,政府机构更为关注主机安全的基础级能力和病毒查杀能力。伴随着攻击手法的复杂化加深,政府机构需要补充增强级、先进级的主机安全能力。
在近期发布的《主机安全能力建设指南》报告中提到,政府行业所需具备的主机安全能力分为三个等级,即基础级主机安全能力、增强级主机安全能力和先进级主机安全能力。报告分别对这三个等级能力进行了拆解:
一、基础级主机安全建设需求
1、资产清点
系统管理员通常需要对网络环境内的主机资产进行有效清点和管理,当主机规模过大时,盘查和分析信息耗时耗力,为进一步提高大规模集群主机的管理效率,需提高自动化程度,减少人工介入。
资产清点的基础要求:
2、风险发现
风险发现能力可以让安全管理人员在攻击入侵发生前进行系统加固,减少风险点存在。
风险发现的基础要求:
3、入侵检测
主机入侵检测是指识别主机中发生的入侵事件并分析其入侵迹象的能力,帮助安全人员监控和分析入侵过程。
入侵检测的基础要求:
4、合规基线
合规基线能力指针对操作系统、数据库、中间件等进行配置安全检测,并提供检测结果说明和加固建议,帮助政府机构进行系统安全加固,降低入侵风险并满足安全合规要求。
合规基线的基础要求:
5、病毒查杀
病毒查杀承担主机入口的安保角色,防止恶意程序进入。
病毒查杀的基础要求:
6、文件完整性
文件完整性能力可以帮助政府机构监控关键的系统文件、目录等,以便检测任何未经授权的更改。
文件完整性的基础要求:
二、增强级主机安全建设需求
1、内存马检测
最近几年,攻防演习热度越来越高。在攻防双方的博弈中,防守方综合使用 NDR、EDR等专业安全产品,传统文件上传的 Webshell 或以文件形式驻留的后门易被成功检测,内存马使用率快速提升。
内存马检测的基础要求:
2、主机型蜜罐
主机型蜜罐通过布置诱饵主机、网络服务或者文件,诱使攻击方对诱饵进行攻击,从而对攻击行为进行捕获和分析,了解攻击方所使用的工具与方法,推测攻击意图和动机。
主机性蜜罐的基础要求:
3、微隔离
微隔离架构能够对内网(东西向)流量提供防护,契合行业发展需求。在微隔离框架下,主机、操作系统、容器均成为传感器,一旦发生违反策略的访问,立即触发告警或拒绝访问,只有授权的流量才可放行,内网中 90%以上不安全的网络访问可被消除。
微隔离的基础要求:
三、先进级主机安全建设需求
1、供应链安全
软件供应链攻击具有成本低、效果好的特点,SolarWinds、Log4j2 等供应链安全事件均造成极大影响,软件供应链安全受到广泛关注。
供应链安全的基础要求:
2、威胁狩猎
威胁狩猎是一种主动的、假设驱动的威胁发现活动,旨在寻找被动监控功能中没有涵盖的控件、活动或攻击者 TTP。
威胁狩猎的基础要求:
政府行业的主机安全建设案例
基于政府行业的主机安全需求优先级和能力要求,青藤面向政府行业,推出了基于主机自适应安全方案、安全集约化管理方案、实时入侵检测方案、电子政务云安全方案等综合解决方案,并已实现了1个轻量级Agent无限扩展,500,000+政府行业Agent部署量,覆盖了100+中央部委及地方行政机构,累计支持大型重保活动100+的重要成果,成为政府机构信赖的主机安全服务商。
下文,将以青藤为某省地震局提供了跨区域主机安全防御体系建设方案,我们来具体分析下该方案的落实情况。
一、背景概述
地震局不仅为中央和各级地方政府,以及高铁、核电等国家重大基础设施行业提供专业的地震信息,也为社会公众提供便捷、易懂的地震信息服务。地震局网络资产是重要的信息基础设施,也是地震部门开展地震监测、预报、科研的网络基础平台。
二、方案需求
地震局管理全国地震监测预报工作,保护承载核心业务的服务器安全是开展工作的基础,但在主机安全方面存在几个突出的问题。
1、增强安全防护能力
近年来跨区域的网络攻击事件逐年增加,影响范围也逐步扩大,往往是一个小漏洞,需要全网应对,需要增强地震网的安全防护能力。
2、提高风险发现能力
在安全运维团队资源有限的情况下,如何提高风险预警和发现能力,避免在发生安全事件后才进行安全应急工作。
3、满足等保三级要求
需要对登录操作系统和数据库系统的用户进行有效的身份鉴别,对重要用户行为、系统资源的异常使用等情况进行审计,继而满足等保合规等监管要求。
三、解决方案
四、方案收益
“地震局为了准确地预报地震信息,离不开庞大的业务系统支持,而在背后守护这个业务网络的,正是青藤主机自适应安全平台。我们通过青藤安全解决方案,大幅提高了风险发现和响应能力。”客户这样评价青藤的主机安全平台。 青藤在助力地震局政务信息化进程和主机安全防护建设方面取得了认可,帮助地震局实现了安全高效运维,减少了人力成本;在第一时间发现各种入侵行为,保障损失最小化;建立起合理的安全防御体系,满足监管层的等保合规要求。
总结
介于不同行业进行安全建设的驱动因素有所不同,且业务关系面临的风险存在差异,各行业对各主机安全能力建设的优先级也不尽相同,应在人力、财力有限的条件下,优先完成最迫切需要的、与业务安全要求最匹配的能力建设。
本文仅主要分析了政府机构对各主机安全能力的需求优先级和能力建设要求。接下来,我们会陆续推出更详细的针对金融、运营商、大型企业、互联网等行业的主机安全能力建设指南,欢迎大家随时关注。如果您还想进一步了解或免费试用主机安全产品,可以拨打400-188-9287转1,与我们的安全顾问建立联系。
欲了解详情,扫描二维码下载完整报告吧!
扫码下载完整版《主机安全能力建设指南》