网站首页 | 杂志首页 | 杂志简介 | 特别推荐 | 在线订阅 | 欢迎投稿 | 联系我们
 
  安全解决方案
针对大型网络的漏洞管理 (2007年第3期)

(2007-07-06 09:27:57)

安全漏洞带来的挑战   

    漏洞是指计算机软件(包括硬件固化指令、操作系统、应用程序等)自身的固有缺陷或因使用不当造成的配置缺陷,这些缺陷可能被黑客利用对计算机系统进行入侵或攻击。漏洞分为本地漏洞和远程漏洞,通常意义上我们所指的漏洞是可被攻击者远程利用的漏洞,这些漏洞的危害往往都是大范围的,由此造成的经济损失也是巨大的,尤其是近两年来针对Web应用安全漏洞的攻击也在逐渐成为主流的攻击方式。    

    2000年到2004年间,利用漏洞攻击的对象主要是针对网络设备、操作系统和数据库的攻击,利用漏洞的网络蠕虫事件,“冲击波”和“震荡波”蠕虫给我们留下了深刻印象。    

    2005-2006年间,主要是针对Web应用安全漏洞和客户端程序的攻击。来自google、Yahoo、Microsoft以及eBay等著名互联网公司或者提供Web服务的软件公司都出现了不同程度的漏洞且都被攻击者成功地加以利用,也给这些公司带来了一定经济损失和不良影响。    

    漏洞的危害越来越严重,发展的形式也日益严峻。归根结底,就是系统漏洞的存在并被攻击者恶意利用。软件由于在设计初期考虑不周导致的漏洞造成的问题仍然没有得到很好的解决,人们依然用“亡羊补牢”的方法来度过每一次攻击,利用漏洞的攻击成为人们心中永远的痛。统计表明其中19.4%来自于利用管理配置错误,而利用已知的一个系统漏洞入侵成功的占到了15.3%。事实证明,绝大多数的网络攻击事件都是利用厂商已经公布的、用户未及时修补的漏洞。                      

绿盟科技分布式漏洞管理方案    

    对于电信运营商、金融行业、证券行业、政府行业、军工行业、电力行业和一些规模较大传统企业,由于其组织结构复杂、分布点多、数据相对分散等原因,采用的网络拓扑结果大多为树形拓扑或者混合型拓扑。对于一些大规模和分布式网络用户建议使用分布式部署方式。在大型网络中多台安全评估系统(极光)共同工作时,安全评估系统的分布部署支持能力可以使得各系统间的数据能共享并汇总,方便用户对分布式网络进行集中管理。安全评估系统支持用户进行两级和两级以上的分布式、分层部署。使用两级分布式部署结构拓扑如下图所示:    

    分布式部署的漏洞扫描网络如果不能按照合理的工作流程使用,将可能会收效甚微。建议在漏洞扫描过程中启用面向漏洞管理的工作流程,并在实际使用过程中逐步完善:

    ■ 资产管理   

    这里的资产管理主要是资产信息的收集、资产的分类和资产重要性优先级的划分。建议根据总部和分支的组织结构、网络拓扑结构的不同将内部信息资产进行分类和管理,并根据信息资产的重要程度和分组情况来指定针对性的扫描策略,通过部署在总部的扫描管理节点和部署在分支的子节点配合来完成漏洞扫描工作。

■ 扫描策略管理       

    在明确了虚拟扫描网络中涉及的漏洞管理的资产范围之后,需要进一步明确漏洞扫描策略和漏洞扫描周期。   

    在信息资产管理的基础上,需要对不同的信息资产定义不同的安全策略,根据信息资产的设备类型、应用类型、重要程度的不同来定义不同扫描策略(或者采用自动模板匹配功能)。针对不同的信息资产组定义定时升级、定时扫描的周期、临时检测策略和结果自动发送等相关策略(如对重要的网络资产需要两周甚至每周进行定时扫描并将相应的结果发送给对应资产的管理人员,每季度对网络中的资产进行临时抽检)。

    ■ 漏洞扫描和漏洞分析   

    在执行扫描任务之前需要首先明确扫描网络中不同设备的角色:

    ● 部署在总部扫描管理节点主要用来对总部的信息资产进行定时周期性扫描(每两周或每周);

    ● 部署在分支的扫描子节点主要用来对分支的信息资产进行定时周期性扫描(每两周或每周)。    

     漏洞分析需要明确报告发送策略,制定不同扫描设备在虚拟扫描网络中的角色和扫描结果自动上传分析策略。

    ■ 漏洞修补和验证    

    在漏洞扫描结果基础上需要对网络资产存在的漏洞风险进行综合的分析,主要从资产的重要性、漏洞的危害、漏洞对资产的威胁三个角度进行综合衡量,然后制定漏洞修补方案。

    漏洞修补工作可以由人工操作打补丁、补丁管理系统自动分发安装、人工安全配置增强等方式来完成。   

    在漏洞修补之后,通过扫描设备所特有的漏洞管理功能对漏洞进行修补有效性的验证。

方案实施建议   

    由于安全领域的发展性,没有静止的安全,任何的变化都可能引起安全问题的出现,比如网络结构的调整,新的应用的启用,新的安全漏洞和新的攻击手法的出现等等,所以任何时候,安全都是动态的。在这种情况下,有效地使用和维护漏洞扫描产品和安全策略,才能使其发挥出最大的效应,所以,我们建议:

    ■ 保障漏洞扫描插件的升级;

    ■ 总部安全管理员每周定时检查新发布的漏洞扫描插件;

    ■ 离线下载或使用定期升级包,更新到部署在总部的漏洞扫描管理节点设备上;

    ■ 由漏洞扫描管理节点设备统一推送升级包到分支的漏洞扫描子节点设备上;

    ■ 周期分析与趋势分析策略;

    ■ 分支安全管理员制定周期分析策略,定期进行各个节点的安全漏洞扫描,并汇总到总部的漏洞扫描管理节点设备上进行趋势分析;

    ■ 积极防御策略;

    ■ 当有重大安全漏洞出现时,及时对漏洞扫描插件升级,反向扫描,得出网络内存在此安全隐患的设备,并指导设备管理维护人员及时采取有效措施进行解决;

    ■ 报告策略;

    ■ 设置综合报告定期上报和分析策略,对疑难问题,及时寻求绿盟科技的支持;

    ■ 设置综合报告分析结果定期发送策略,分别发送到分支安全管理员。                                    

小  结    

    每年都有数以千计的网络安全漏洞被发现和公布,再加上攻击者手段的不断变化,用户的网络安全状况也在随着被公布安全漏洞的增加在日益严峻。因此,安全评估对于绝大多数用户都是不容忽视的,用户必须比攻击者更早掌握自己网络安全漏洞并且做好适当的修补,才能够有效地预防入侵事件的发生。    

    事实证明,99%的攻击事件都是利用未修补的漏洞。许多已经部署防火墙、入侵检测系统和防病毒软件的企业仍然饱受漏洞入侵之苦,其中有更多受到蠕虫及其变种的破坏,造成巨大的经济损失。归根结底,其原因是用户缺乏一套完整的安全评估机制,未能落实定期评估与漏洞修补工作,忽视了漏洞的管理,最终是漏洞成为攻击者攻击的有效途径,甚至成为蠕虫攻击的目标。    

    极光远程安全评估系统依托国内权威的中文漏洞知识库和绿盟科技安全研究机构,已成为国际领先的漏洞管理产品之一,它能够定期和持续地给用户提供可靠的安全评估服务,并且提供完整的漏洞管理机制;能够有效地降低用户网络风险,更大限度地保证用户网络安全性和稳定性。

 


 
 
  
 
版权所有 ©2002,中国信息安全测评中心
北京市海淀区上地西路8号院1号楼 Tel:010-82341391 或 010-82343092 Fax:010-82341100
测评服务直拨电话 Tel:010-82341579
E-mail:service@itsec.gov.cn