




已閱讀5頁,還剩56頁未讀, 繼續(xù)免費(fèi)閱讀
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
信息系統(tǒng)安全技術(shù) -安全審計(jì)與日志分析,何長龍 高級工程師,目 錄,專業(yè)安全審計(jì)系統(tǒng)體系結(jié)構(gòu)分析 網(wǎng)絡(luò)信息系統(tǒng)安全審計(jì)綜述 審計(jì)與日志分析 審計(jì)結(jié)果分析,安全審計(jì)系統(tǒng)的必要性,一旦我們采用的防御體系被突破怎么辦?至少我們必須知道系統(tǒng)是怎樣遭到攻擊的,這樣才能恢復(fù)系統(tǒng),此外我們還要知道系統(tǒng)存在什么漏洞,如何能使系統(tǒng)在受到攻擊時有所察覺,如何獲取攻擊者留下的證據(jù)。網(wǎng)絡(luò)安全審計(jì)的概念就是在這樣的需求下被提出的,它相當(dāng)于飛機(jī)上使用的“黑匣子”。,安全審計(jì)系統(tǒng)的必要性(續(xù)),在TCSEC和CC等安全認(rèn)證體系中,網(wǎng)絡(luò)安全審計(jì)的功能都是方在首要位置的,它是評判一個系統(tǒng)是否真正安全的重要尺碼。因此在一個安全網(wǎng)絡(luò)系統(tǒng)中的安全審計(jì)功能是必不可少的一部分。網(wǎng)絡(luò)安全審計(jì)系統(tǒng)能幫助我們對網(wǎng)絡(luò)安全進(jìn)行實(shí)時監(jiān)控,及時發(fā)現(xiàn)整個網(wǎng)絡(luò)上的動態(tài),發(fā)現(xiàn)網(wǎng)絡(luò)入侵和違規(guī)行為,忠實(shí)記錄網(wǎng)絡(luò)上發(fā)生的一切,提供取證手段。它是保證網(wǎng)絡(luò)安全十分重要的一種手段。,CC標(biāo)準(zhǔn)中的網(wǎng)絡(luò)安全審計(jì)功能定義,網(wǎng)絡(luò)安全審計(jì)包括識別、記錄、存儲、分析與安全相關(guān)行為有關(guān)的信息。國際標(biāo)準(zhǔn)化組織(ISO)和國際電工委員會(IEC)發(fā)表了【信息技術(shù)安全性評估通用準(zhǔn)則2.0版】(ISO/IEC15408),俗稱CC準(zhǔn)則,目前它已被廣泛地用于評估一個系統(tǒng)的安全性。在這個標(biāo)準(zhǔn)中對網(wǎng)絡(luò)審計(jì)定義了一套完整的功能,有:安全審計(jì)自動響應(yīng)、安全審計(jì)數(shù)據(jù)生成、安全審計(jì)分析、安全審計(jì)瀏覽、安全審計(jì)事件存儲、安全審計(jì)事件選擇等。,安全審計(jì)自動響應(yīng),安全審計(jì)自動響應(yīng)定義在被測事件指示出一個潛在的安全攻擊時作出的響應(yīng),它是管理審計(jì)事件的需要,這些需要包括報警或行動,例如包括實(shí)時報警的生成、違例進(jìn)程的終止、中斷服務(wù)、用戶帳號的失效等。根據(jù)審計(jì)事件的不同系統(tǒng)將作出不同的響應(yīng)。其響應(yīng)方式可作增加、刪除、修改等操作。,安全審計(jì)數(shù)據(jù)生成,該功能要求記錄與安全相關(guān)事件的出現(xiàn),包括鑒別審計(jì)層次、列舉可被審計(jì)的事件類型、以及鑒別由各種審計(jì)記錄類型提供的相關(guān)審計(jì)信息的最小集合。系統(tǒng)可定義可審計(jì)事件清單,每個可審計(jì)事件對應(yīng)于某個事件級別,如低級、中級、高級。,產(chǎn)生的審計(jì)數(shù)據(jù)有以下幾方面,對于敏感數(shù)據(jù)項(xiàng)(例如,口令通行字等)的訪問 目標(biāo)對象的刪除 訪問權(quán)限或能力的授予和廢除 改變主體或目標(biāo)的安全屬性 標(biāo)識定義和用戶授權(quán)認(rèn)證功能的使用 審計(jì)功能的啟動和關(guān)閉,每一條審計(jì)記錄中至少應(yīng)所含以下信息: 事件發(fā)生的日期、時間、事件類型、主題標(biāo)識、執(zhí)行結(jié)果(成功、失?。?、引起此事件的用戶的標(biāo)識以及對每一個審計(jì)事件與該事件有關(guān)的審計(jì)信息。,安全審計(jì)分析,此部分功能定義了分析系統(tǒng)活動和審計(jì)數(shù)據(jù)來尋找可能的或真正的安全違規(guī)操作。它可以用于入侵檢測或?qū)Π踩`規(guī)的自動響應(yīng)。當(dāng)一個審計(jì)事件集出現(xiàn)或累計(jì)出現(xiàn)一定次數(shù)時可以確定一個違規(guī)的發(fā)生,并執(zhí)行審計(jì)分析。事件的集合能夠由經(jīng)授權(quán)的用戶進(jìn)行增加、修改或刪除等操作。,安全審計(jì)分析類型,潛在攻擊分析 基于模板的異常檢測 簡單攻擊試探 復(fù)雜攻擊試探 等幾種類型。,安全審計(jì)分析類型(續(xù)),潛在攻擊分析:系統(tǒng)能用一系列的規(guī)則監(jiān)控審計(jì)事件,并根據(jù)這些規(guī)則指示系統(tǒng)的潛在攻擊; 基于模板的異常檢測:檢測系統(tǒng)不同等級用戶的行動記錄,當(dāng)用戶的活動等級超過其限定的登記時,應(yīng)指示出此為一個潛在的攻擊; 簡單攻擊試探:當(dāng)發(fā)現(xiàn)一個系統(tǒng)事件與一個表示對系統(tǒng)潛在攻擊的簽名事件匹配時,應(yīng)指示出此為一個潛在的攻擊; 復(fù)雜攻擊試探:當(dāng)發(fā)現(xiàn)一個系統(tǒng)事件或事跡序列與一個表示對系統(tǒng)潛在攻擊的簽名事件匹配時,應(yīng)指示出此為一個潛在的攻擊。,安全審計(jì)瀏覽,該功能要求審計(jì)系統(tǒng)能夠使授權(quán)的用戶有效地瀏覽審計(jì)數(shù)據(jù)。包括:審計(jì)瀏覽、有限審計(jì)瀏覽、可選審計(jì)瀏覽。 審計(jì)瀏覽 提供從審計(jì)記錄中讀取信息的服務(wù); 有限審計(jì)瀏覽 要求除注冊用戶外,其他用戶不能讀取信息; 可選審計(jì)信息 要求審計(jì)瀏覽工具根據(jù)相應(yīng)的判斷標(biāo)準(zhǔn)選擇需瀏覽的審計(jì)數(shù)據(jù)。,安全審計(jì)事件選擇,系統(tǒng)能夠維護(hù)、檢查或修改審計(jì)事件的集合,能夠選擇對哪些安全屬性進(jìn)行審計(jì),例如:與目標(biāo)標(biāo)識、用戶標(biāo)識、主體標(biāo)識、主機(jī)標(biāo)識或事件類型有關(guān)的屬性。系統(tǒng)管理員將能夠有選擇地在個人識別的基礎(chǔ)上審計(jì)任何一個用戶或多個用的動作。,安全審計(jì)事件存儲,系統(tǒng)將提供控制措施以防止由于資源的不可用丟失審計(jì)數(shù)據(jù)。能夠創(chuàng)造、維護(hù)、訪問它所保護(hù)的對象的審計(jì)蹤跡,并保護(hù)其不被修改、非授權(quán)訪問或破壞。審計(jì)數(shù)據(jù)將受到保護(hù)直至授權(quán)用戶對它進(jìn)行的訪問。,安全審計(jì)事件存儲(續(xù)),它可保證某個指定量度的審計(jì)記錄被維護(hù),并不受以下事件的影響: 審計(jì)存儲用盡; 審計(jì)存儲故障; 非法攻擊; 其他任何非預(yù)期事件。 系統(tǒng)能夠在審計(jì)存儲發(fā)生故障時采取相應(yīng)的動作,能夠在審計(jì)存儲即將用盡時采取相應(yīng)的動作。,網(wǎng)絡(luò)安全審計(jì)層次結(jié)構(gòu)圖,網(wǎng)絡(luò)層審計(jì),系統(tǒng)層審計(jì),應(yīng)用層審計(jì),TCP/IP、ATM,UNIX、Windows 9x/NT、ODBC,審計(jì)總控,CA發(fā)證操作,主頁更新監(jiān)視,安全審計(jì)系統(tǒng)體系結(jié)構(gòu)示意圖,安全審計(jì)系統(tǒng)的典型配置示意圖,審計(jì)與日志分析,審計(jì)與日志分析的參考標(biāo)準(zhǔn) 防火墻和路由器等網(wǎng)絡(luò)和網(wǎng)絡(luò)安全設(shè)備日志 通用操作系統(tǒng)日志 日志過濾 可疑的活動分析,審計(jì)結(jié)果,參考審計(jì)執(zhí)行過程 建立設(shè)計(jì)報告庫 安全審計(jì)和安全標(biāo)準(zhǔn) 建議性審計(jì)解決方案,建議審計(jì)執(zhí)行過程,為了能夠確定安全策略和實(shí)施情況的差距,建議采用特定方法繼續(xù)進(jìn)行有效的審計(jì); 抵御和清除病毒,蠕蟲和木馬,修補(bǔ)系統(tǒng)漏洞;,建議改善和增強(qiáng)如下內(nèi)容:,重新配置路由器; 添加和重新配置防火墻規(guī)則; 升級操作系統(tǒng)補(bǔ)丁類型; 升級已有的和不安全的服務(wù); 加強(qiáng)網(wǎng)絡(luò)審核; 自動實(shí)施和集中管理網(wǎng)絡(luò)內(nèi)部和邊界安全;,建議改善和增強(qiáng)如下內(nèi)容(續(xù)),增加入侵檢測和網(wǎng)絡(luò)監(jiān)控產(chǎn)品; 增強(qiáng)物理安全; 加強(qiáng)反病毒掃描; 加強(qiáng)用戶級別的加密; 刪除不必要的用戶賬號,程序和服務(wù); 等等,具體改善建議,建議設(shè)計(jì)審計(jì)報告庫,在安全審計(jì)報告中應(yīng)該包括:,總體評價現(xiàn)在的安全級別:你應(yīng)該給出低、中、高的結(jié)論,包括你監(jiān)視的網(wǎng)絡(luò)設(shè)備的簡要評價(例如:大型機(jī)、路由器、NT系統(tǒng)、UNIX系統(tǒng)等等); 對偶然的、有經(jīng)驗(yàn)的和專家級的黑客入侵系統(tǒng)作出時間上的估計(jì); 簡要總結(jié)出你的最重要的建議;,在安全審計(jì)報告中應(yīng)該包括(續(xù)),詳細(xì)列舉你在審計(jì)過程中的步驟:此時可以提及一些在偵查、滲透和控制階段你發(fā)現(xiàn)的有趣問題; 對各種網(wǎng)絡(luò)元素提出建議,包括路由器、端口、服務(wù)、登陸賬戶、物理安全等等; 討論物理安全:許多網(wǎng)絡(luò)對重要設(shè)備的擺放都不注意。例如,有的公司把文件服務(wù)器置于接待臺的桌子后,一旦接待人員離開,則服務(wù)器便暴露在網(wǎng)絡(luò)攻擊下。有一次,安全設(shè)計(jì)人員抱著機(jī)器離開,安全守衛(wèi)還幫了忙; 安全審計(jì)領(lǐng)域內(nèi)使用的術(shù)語。,在安全審計(jì)報告中應(yīng)該包括(續(xù)),最后,記著遞交你的審計(jì)報告。因?yàn)榘踩珜徲?jì)涉及了商業(yè)和技術(shù)行為,所以應(yīng)該把你的報告遞交給兩方面的負(fù)責(zé)人。如果你采用電子郵件的方式遞交報告,最好對報告進(jìn)行數(shù)字簽名和加密。,持續(xù)審計(jì)的可以采取的有效步驟,定義安全策略 建立對特定任務(wù)負(fù)責(zé)的內(nèi)部組織 對網(wǎng)絡(luò)資源進(jìn)行分類 為雇員建立安全指導(dǎo) 確保個人和網(wǎng)絡(luò)系統(tǒng)的物理安全 保障網(wǎng)絡(luò)主機(jī)的服務(wù)和操作系統(tǒng)安全,持續(xù)審計(jì)的可以采取的有效步驟,加強(qiáng)訪問控制機(jī)制 建立和維護(hù)系統(tǒng) 確保網(wǎng)絡(luò)滿足商業(yè)目標(biāo) 保持安全策略的一致性 重復(fù)的過程,安全審計(jì)和安全標(biāo)準(zhǔn),安全審計(jì)可參考的標(biāo)準(zhǔn),ISO 7498-2 英國標(biāo)準(zhǔn)7799(BS 7799) ISO 15408 (Common Criteria,CC),ISO 7498,ISO建立了7498系列標(biāo)準(zhǔn)來幫助網(wǎng)絡(luò)實(shí)施標(biāo)準(zhǔn)化。其中第二個文件7498-2描述了如何確保站點(diǎn)安全和實(shí)施有效的審計(jì)計(jì)劃。它是第一篇論述如何系統(tǒng)的達(dá)到網(wǎng)絡(luò)安全的文章,大家可以從:WWW.ISO.CH獲得更多的ISO標(biāo)準(zhǔn)的消息。,英國標(biāo)準(zhǔn)7799(BS 7799),BS 7799文檔的標(biāo)題是A Code of Practice For Information Security Management,論述了如何確保網(wǎng)絡(luò)系統(tǒng)安全。 1999年的版本有兩個部分,BS 7799-1論述了確保網(wǎng)絡(luò)安全所采取的步驟; BS 7799-2討論了在實(shí)施信息安全管理系統(tǒng)(ISMS)是應(yīng)采取的步驟。,ISO 17799,雖然BS 7799是英國標(biāo)準(zhǔn),但由于它可以幫助網(wǎng)絡(luò)專家設(shè)計(jì)實(shí)施計(jì)劃并提交結(jié)果,所以很多非英國的安全人士也接受這一標(biāo)準(zhǔn)。 ISO 17799 于2000年12月出版,它是適用于所有的組織,建議成為強(qiáng)制性的安全標(biāo)準(zhǔn)。它是基于 BS7799 之上的,BS7799 1995年2月首版,最后一次修訂和改進(jìn)是在1999年5月,ISO 17799概述,ISO 17799 在安全問題的范圍上是全面的。它包含大量實(shí)質(zhì)性的控制要求,有些是極其復(fù)雜的。 要符合ISO 17799,或其他真正的任何詳細(xì)安全標(biāo)準(zhǔn),都不是一項(xiàng)簡單的事情。甚至對于最有安全意識的組織來說,認(rèn)證就更令人頭痛了。,什么是ISO 17799 ?,ISO17799 是一個詳細(xì)的安全標(biāo)準(zhǔn)。包括安全內(nèi)容的所有準(zhǔn)則,由十個獨(dú)立的部分組成, 每一節(jié)都覆蓋了不同的主題和區(qū)域。,1、商業(yè)持續(xù)規(guī)劃,這節(jié)的主要內(nèi)容包括: 1)防止商業(yè)活動的中斷; 2)防止關(guān)鍵商業(yè)過程免受重大失誤或?yàn)?zāi)難的影響。,2、系統(tǒng)訪問控制,這節(jié)的主要內(nèi)容有: 1)控制訪問信息; 2)阻止非法訪問信息系統(tǒng) ; 3)確保網(wǎng)絡(luò)服務(wù)得到保護(hù) ; 4)阻止非法訪問計(jì)算機(jī); 5)檢測非法行為; 6)保證在使用移動計(jì)算機(jī)和遠(yuǎn)程網(wǎng)絡(luò)設(shè)備時信息的安全,3、系統(tǒng)開發(fā)和維護(hù),這節(jié)的主要內(nèi)容有: 1 ) 確保信息安全保護(hù)深入到操作系統(tǒng)中; 2 ) 阻止應(yīng)用系統(tǒng)中的用戶數(shù)據(jù)的丟失,修改或誤用; 3 ) 確保信息的保密性,可靠性和完整性; 4 ) 確保IT項(xiàng)目工程及其支持活動是在安全的方式下進(jìn)行的; 5 ) 維護(hù)應(yīng)用程序軟件和數(shù)據(jù)的安全。,4、物理和環(huán)境安全,這部分的主要內(nèi)容有: 阻止對業(yè)務(wù)機(jī)密和信息非法的訪問,損壞干擾; 阻止資產(chǎn)的丟失,損壞或遭受危險,使業(yè)務(wù)活動免受干擾; 阻止信息和信息處理設(shè)備的免受損壞或盜竊。,5、符合性,這部分的主要內(nèi)容有: 避免違背刑法、民法、條例或契約責(zé)任、以及各種安全要求; 確保組織系統(tǒng)符合安全方針和標(biāo)準(zhǔn); 使系統(tǒng)審查過程的績效最大化,并將干擾因素降到最小。,6、人員安全,這部分的主要內(nèi)容包括: 減少錯誤,偷竊,欺騙或資源誤用等人為風(fēng)險; 確保使用者了解信息安全的威脅和,在他們的正常的工作中有相應(yīng)的訓(xùn)練,以便利于信息安全政策的貫徹和實(shí)施; 通過從以前事件和故障中汲取教訓(xùn),最大限度降低安全的損失。,7、安全組織,這節(jié)的主要內(nèi)容包括: 在公司內(nèi)部管理信息安全; 保持組織的信息采集設(shè)施和可被第三方利用的信息資產(chǎn)的安全性 ; 當(dāng)信息處理的責(zé)任需借助于外力是時,維持信息的安全。,8、計(jì)算機(jī)與網(wǎng)絡(luò)管理,這節(jié)的目的是: 確保信息處理設(shè)備的正確和安全的操作; 降低系統(tǒng)失效的風(fēng)險到最?。?保護(hù)軟件和信息的完整性; 維護(hù)信息處理和通訊的完整性和可用性; 確保網(wǎng)絡(luò)信息的安全措施和支持基礎(chǔ)結(jié)構(gòu)的保護(hù); 防止資產(chǎn)被損壞和業(yè)務(wù)活動被干擾中斷; 防止組織間的交易信息遭受損壞,修改或誤用。,9、資產(chǎn)分類和控制,這節(jié)的主要闡述了: 對于共同的資產(chǎn)給予適當(dāng)?shù)谋Wo(hù)并且確保那些信息資產(chǎn)得到適當(dāng)水平的保護(hù)。,10. 安全政策,這節(jié)的目的是: 為信息安全提供管理方向和支持。,在完善ISMS時,應(yīng)遵循以下步驟,定義安全策略 為你的信息安全管理系統(tǒng)(ISMS)定義范圍 風(fēng)險評估 對已知的風(fēng)險進(jìn)行排序和管理,BS 7799和ISO 7498-2建議的步驟,發(fā)布安全策略 公布負(fù)責(zé)人名單 培訓(xùn)公司人員的信息安全意識 定義匯報事件的程序 建立有效的反病毒保護(hù)措施 確保實(shí)施的策略與公司商業(yè)目標(biāo)的一致性,BS 7799和ISO 7498-2建議的步驟,制定規(guī)范以確保雇員不會為了完成任務(wù)而破壞軟件許可規(guī)則 物理上確保對網(wǎng)絡(luò)操作記錄的安全 建立系統(tǒng)來保護(hù)公司數(shù)據(jù)的安全 實(shí)施能夠衡量規(guī)定的安全策略與實(shí)際遵守情況的等級的機(jī)制和過程,ISO 15408(CC),CC提供了有助于你選擇和發(fā)展網(wǎng)絡(luò)安全解決方案的全球統(tǒng)一標(biāo)準(zhǔn) CC出現(xiàn)實(shí)際上是為了統(tǒng)一ITSEC和TCSEC,并取代“Orange Book”。,ISO 15408由三個部分組成,第一部分:定義了如何創(chuàng)建安全目標(biāo)和需求,還提供了一個術(shù)語的概述 第二部分:定義了如何建立能夠使商業(yè)通信更安全的需求列表 第三部分:提出了如何建立能夠達(dá)到公司安全需求的“保險內(nèi)容”的過程。,ISO 15408的第三部分,第三部分的內(nèi)容描述很仔細(xì)和復(fù)雜,作為審計(jì)人員只需要理解這些條款的基本內(nèi)容即可。許多專家用它們來: 作為廠商需要的特殊設(shè)置 提供了審計(jì)人員和IT專家在商業(yè)和技術(shù)交流中常用的術(shù)語 定義了為更新網(wǎng)絡(luò)或特殊產(chǎn)品而建立特殊過程的需求 需要由軟件和硬件廠商聲明的證明能力,與安全審計(jì)員有關(guān)的概念和術(shù)語,與安全審計(jì)員有關(guān)的概念和術(shù)語,Eval
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 貓咪動物線描課件
- 心理咨詢師課件
- 經(jīng)濟(jì)法與社會發(fā)展試題及答案
- 寫字樓租賃與物業(yè)管理合同書
- 智慧供應(yīng)鏈管理課程考試卷A及參考答案
- 商業(yè)合作伙伴關(guān)系建立協(xié)議大綱及
- 深度學(xué)習(xí) 課件 第1章 引言
- 教育行業(yè)假期旅游證明(6篇)
- 現(xiàn)代汽車技術(shù)與維修實(shí)踐題集
- 水利水電工程考試全景預(yù)測與試題及答案
- 雨淋報警閥的操作規(guī)程
- GB/T 4942-2021旋轉(zhuǎn)電機(jī)整體結(jié)構(gòu)的防護(hù)等級(IP代碼)分級
- GB/T 19876-2012機(jī)械安全與人體部位接近速度相關(guān)的安全防護(hù)裝置的定位
- 礦山安全生產(chǎn)責(zé)任制匯編
- 房屋外立面改造施工組織設(shè)計(jì)方案
- 小學(xué)四年級道德與法治下冊9《生活離不開他們》課件
- 實(shí)驗(yàn)室安全記錄表
- 商品房交房驗(yàn)收項(xiàng)目表格
- 淺析幼兒攻擊性行為產(chǎn)生的原因及對策
- 以“政府績效與公眾信任”為主題撰寫一篇小論文6篇
- 貴州版二年級綜合實(shí)踐活動下冊-教學(xué)計(jì)劃
評論
0/150
提交評論