垂直行业网站及业务系统的监控预警与态势感知平台搭建

随着信息化的发展,政府以及大型企业的对外宣传及服务、对内办公逐渐向Web上迁移,从而出现了众多的门户网站以及业务系统。随着这些网站及业务系统与政府、企业的形象及业务的不断融合,其重要程度也不断提升,尤其是在垂直行业中更为重要。因此,网站和业务系统也成为黑客的主要攻击目标。本文既是围绕垂直行业的门户网站及业务系统的安全建设展开。为了表达上的简洁,后文所提到的网站无特殊说明均是指广义上的网站——以http/https协议进行通信并使用浏览器进行访问的系统,既包含门户网站及业务系统。

垂直行业的网站有哪些问题?

1、篡改问题:篡改主要集中在门户网站以及对外提供服务的业务系统,而且一旦发生篡改,影响范围较广,是管理人员普遍关心的问题。

2、数据泄露:数据泄露从途径可以分为两大类,一种为通过外部攻击者通过攻击对外提供服务的网站非法获取数据,此类途径泄露的数据往往涉及用户个人信息;第二种则是内部业务系统的数据泄露,而此类数据泄露同样也会引起严重问题。例如某大型公司就出现过此类问题,刚刚上线的新HR系统,第二天全员的工资情况及股权分配情况则被公布,引起公司“大地震”……

3、其他问题:除了篡改、数据泄露外,网站还面临许多问题,比如钓鱼、挂马、暗链、敏感词等等。而这些攻击往往也具备某些行业特征,例如钓鱼就可能在金融类行业比较严重;又例如在每年的7月份,招生类网站的钓鱼情况会大幅升高。政府网站的暗链情况较其他行业更为严重等。

造成这些问题的原因有哪些?

1、配置不当

对于在垂直行业内有多年运维经验的管理人员来说,配置核查的重要性不言而喻。而配置核查的目的就是为了达到安全基线。简单来说所谓安全基线规范,是为了确保通信网络上的相关设备达到最基本的防护能力要求而制定的一系列达标基准,是一套统一的安全设置指标。类比于木桶原理,安全基线就相当于木桶的最短板,是最基本的安全要求。而这最基本的要求在实现上却问题重重。

2、漏洞缺乏管理

从计算机诞生开始漏洞就一直是安全的天敌,绝大多数的网络攻击是利用漏洞发起的。而漏洞缺乏管理是一个统称,其包含两大方面:漏洞数量众多且频发更新,管理人员很难及时发现;由于技术或安全意识不足,导致发现后未能及时修复

3、弱口令

弱口令往往是管理员的一个噩梦,有些是管理员自身的疏忽,比如图例中某省的人口流动管理系统,可利用用户名:ldrk,密码:ldrk,登录查看多市的流动人口情况。而更多的则是垂直行业内部用户的弱口令,123456、000000等均是常用口令。其他的并不一一列举。

4、安全“外刚内柔”

据统计80%的网络攻击来源自内部,这种“内部”攻击分为两种情况,一种是内部人员由于操作不当,个人电脑被黑客控制,从而被动地成为黑客攻击的跳板。第二种则是内部人员的有意为之,垂直行业内部用户众多,此类情况更容易发生。而实际上,大量的防御设备均部署在边界,内部疏于防范。从而导致一旦边界失守,或内部发起攻击,服务器往往轻易沦陷。

对于垂直行业网站国家的政策要求

国家对网站安全提出过多个文件,其中最应该关注的应该是去年9月30日四部委联合发布的“网站安全专项政治行动方案”,该方案除了对“党政机关、事业单位和国有企业”提出了行动要求外,其实还包括了很多具体的安全建议。核心内容如下:

其中的“网站统一管理、统一防护、统一监测”,”查找网站安全隐患并及时整改”等内容,都体现了国家相关安全部门对于网站安全的思考。

讲过了垂直行业网站安全目前的问题、造成问题的原因以及国家的相应政策,下面将要来讲一讲在垂直行业被广泛接受的监控预警与态势感知平台的应用。但需要明确的是,没有绝对的安全,安全的本质还是(至少目前还是)增加攻击的成本。本文也是在一定限度上,并利用一些安全圈比较热门的技术理念来解决垂直行业的网站在运行时遇到的某几类问题。

监控预警与态势感知平台的应用

习大大在“网络安全和信息化工作座谈会”上说过——“维护网络安全,首先要知道风险在哪里,是什么样的风险,什么时候发生风险,正所谓‘聪者听于无声,明者见于未形’。感知网络安全态势是最基本最基础的工作”。

习大大在“419”会议上提出的内容,拥有丰富的理论基础。而这个理论基础则是安全正从传统的以防护为核心朝两个方向发展——风险控制与态势感知。

基于这个理论,也引出了题目中所提出的垂直行业网站的监控预警与态势感知方案的架构及能力。

典型的拓扑如下:

在安全管理区部署监控预警与态势感知总控中心,作为大数据汇总分析、统一呈现以及策略下发平台;并在各含有服务器的安全域以分布式方式部署探针,作为检测引擎进行数据采集;在服务器区前部署Web防护设备以及边界部署抗D等设备,进行攻击防御的同时将攻击情况发送给总控中心。

各分支机构通常只承担建设各自门户网站,对于分支机构的网站有两种监控方式:1.总部增加引擎数量,批量导入分支域名或IP,实现无感知远程监测。2.各分支部署探针,在监测的同时进行防御。

方案核心能力

本方案包含四大核心能力,分别为资产发现及管理能力、监控能力、安全基线配置核查能力、攻击防护能力。

资产发现通过在网络总出口或各安全域旁路部署的探针,通过流量学习自动发现内部网站,并能进行被动的Webshell检测。从而发现内部私搭滥建网站以及网站后门。

日常的监控包括三大类——合规性检查、风险控制、以及态势感知。其中态势感知中的攻击监测需要与防御设备联动。通过监控能力,及时发现篡改、弱口令、钓鱼、木马、后门、可用性等网站常见问题。

安全基线核查部分通过各安全域部署的探针引擎或者单独的可移动检测设备均可实现。安全基线方面,主要以合作方OWASP的各类安全基线为主,同时支持定制本行业的安全基线。

攻击防护主要以各安全域及边界部署的防御设备与管控中心联动,实现以管控中心为大脑来控制手和脚(防御设备)的统一协作能力。实现对于外部以及内部攻击的防御。

实施效果展示

通过该方案的建设,来帮助垂直行业的信息中心建立起一套针对其网站的监控预警与态势感知系统。从而实现2562号文件中所提及的“网站统一管理、统一防护、统一检测”、“满足等保要求”、“安全事件通报”。并解决基线核查、内部攻击、篡改、数据泄露等问题。

后期我们将从实际案例出发,来讲解监控预警与态势感知系统的建设与应用。该部委是典型的全国性垂直网络,其含有众多门户网站以及关系民生的重要业务系统。敬请期待。

原文发布时间为:2016年7月6日

时间: 2024-10-26 20:33:24

垂直行业网站及业务系统的监控预警与态势感知平台搭建的相关文章

垂直行业网站未来发展优势明显

中介交易 SEO诊断 淘宝客 云主机 技术大厅 10月16日,备受关注的网盛生意宝正式对外宣布推出自建的服装B2C平台--"衣服网",标志着网盛突破几年来B2B领域,正式进入B2C争夺新的市场. 回顾电子商务在国内发展的历程,阿里巴巴.淘宝.生意宝和慧聪等大型综合性网站一直是大多数网民.企业在电子商务交易过程中的最主要的平台.而国内数量众多的中小型垂直行业网站,在全球经济陷入低迷的形式下,未来发展趋势主要走向将成为电子商务研究的一大重点. 专业化建设任重道远 与综合性B2B网站相比,垂

07年个人站出路之一,建垂直行业网站

垂直行业网站是针对某一个行业兴建的,并对这一行业发生的资讯.交易等进行深度整合配置的网站.这类网站无需普通娱乐站那样的巨大流量,也可以实现教大的盈利.    鄙人最近对数十个比较熟悉的娱乐站和行业站进行了对比分析,结果发现在同等流量情况下,垂直行业网站的赢利能力是普通娱乐站的5到12倍.两者赢利能力的差异主要体现在其赢利模式上,普通娱乐站的赢利模式主要是利用流量挣联盟广告费,其中,交换链收入.点击广告收入.手机短信注册占了80%以上的份额.进入07年后,随着手机短信注册的持续低迷.点击广告的扣量

垂直行业网站打击竞争对手模仿四种技巧浅析

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 垂直行业网站因为入门的门槛不高,所以会面临着较为强劲的竞争,而有的竞争对手不惜完全模仿你的网站,给你的网站运营带来非常大的困扰,就像现在的垂直行业网站减肥类型的网站,总是各种各样的所谓的官网,这就是刻意模仿造成的恶性竞争,其实面对着这种恶性竞争,不要担心,只要掌握一些方法和技巧还是很容易将这些竞争对手击落马下! 一:挖掘自己的特色 对于一个垂

个人站长如何做好垂直行业网站

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 随着互联网的发展,目前对于个人站长还有一些机会的网站类型是地方+垂直,一部分站长似乎已经想明白了,而另一部分站长还在考虑做什么网站好.做什么网站赚钱,对于已经考虑清楚做什么网站的站长来说,接下来要做的事情就是如何运营好垂直行业网站.对于没有资金.没有行业经验的个人站长来说,运营好垂直行业网站似乎并不容易,也确实不那么容易,武龙杰认为困难是有的

盛邦安全网站监控预警平台化繁为简 ——网站安全从管理向治理的迁移

随着互联网经济的快速发展,政府.企事业单位的Web系统承载着越来越重要的应用与数据,强化Web安全防护.避免Web服务中断已经成为一个刻不容缓的重任.为了帮助用户全面提升网站安全性,盛邦安全(WebRAY)于近日推出盛邦安全云监控预警平台,可以为用户提供至关重要的威胁预警.及时响应能力,在与原有的应用防护系统形成有效互补之后,可以有效确保网站可用性.完整性.安全性. Web安全防护突破传统安全范畴 中国的网站数量一直处于高速的增长之中,但脆弱的Web安全防护能力却与之形成极大的反差.自2013年

垂直搜索杀入市场各行业网站虎视眈眈

4月6日消息,"走通用搜索还是分类搜索"一直都是搜索业讨论的问题,随着海量搜索结果直接推送用户,用户检索成本越来越高,国内外搜索引擎服务商们通过列表式的搜索结果似乎走到了历史的岔路口. Google在各领域积极布局垂直搜索领域,如图书.旅游.购物等等. 百度在积极布局在社区互动,借人的力量深入每个领域. 中搜积极布局行业垂直搜索,从前阵子与方正联合发布会的图书搜索可见一斑,通过合作经营的方案与传统企业共建行业搜索领域. 由于最近有许多服务推出,被许多分析人士认为是搜索领域新的重大机遇的

四川网站推荐004:行业网站推动者易想商务网

No.4:易想商务网 http://www.changehope.com 网站定位:垂直 行业网站系统提供商 运营时间:2年 简介: 易想网络(成都易想网络技术有限公司)成立2006年10月,位于美丽的蓉城府南河畔,主要开发B2B.B2C.C2C.B2F等大型行业门户网站系统. 与其说易想商务网是个网站倒不如说是个软件,或者是网站系统.易想主要提供的服务就是类似阿里巴巴这种B2B.网上商城B2C等网站系统服务,而且更加专业些,比如 刚刚推出的易想房产网系统只针对房产行业的B2B网站.      

让你目瞪口呆的暴利行业网站

中介交易 SEO诊断 淘宝客 云主机 技术大厅 每天打开互联网行业新闻,看到的都是那些高端大气上档次的网站的新闻,似乎这些就是互联网的全部.其实,它们只是冰山一角. 互联网上还存在着许多狂拽帅气吊炸天的小领域垂直网站.这些这些网站都奇丑无比,没有任何用户体验科研.但是,这些网站却非常的赚钱.王通今儿在这里顺手拈来几个让互联网专业人士看了后会目瞪口呆的暴利行业网站. 第一个网站:藏獒网 这个主题网站,一个是藏獒信息网,一个是藏獒在线,网址分别是: http://www.zangao.com htt

微博实名制大势所趋 行业网站微博营销路在何方?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 从09年新浪推出微博服务以来,微博所代表的新兴社交网络,以信息碎片化的传播方式正在逐渐渗透到每个网民的生活当中.微博显然已经成为人们生活中不可替代的互联网服务,而微博营销也正在取代传统网络影响,为各类网站和企业带来经济效益.如何发挥好"自媒体"的作用,让微博成为网站和企业的品牌形象宣传平台,是微博营销始终都在讨论的一个话题. 然而微博的火爆也同时带来了很多争议.在发挥新媒介作用的同时,微博言论的真实性也在探试着每一个网民的信任底线.&qu