目 录

1概述

2产生原因

3核心功能

  1. 3.1 单点登录功能
  2. 3.2 账号管理
  3. 3.3 身份认证
  4. 3.4 资源授权
  5. 3.5 访问控制
  6. 3.6 操作审计

4目标价值

5应用

6相关厂商

1概述

堡垒机,即在一个特定的网络环境下,为了保障网络和数据不受来自外部和内部用户的入侵和破坏,而运用各种技术手段实时收集和监控网络环境中每一个组成部分的系统状态、安全事件、网络活动,以便集中报警、记录、分析、处理的一种技术手段。

堡垒机图片(2张)

其从功能上讲,它综合了核心系统运维和安全审计管控两大主干功能,从技术实现上讲,通过切断终端计算机对网络和服务器资源的直接访问,而采用协议代理的方式,接管了终端计算机对网络和服务器的访问。形象地说,终端计算机对目标的访问,均需要经过运维安全审计的翻译。打一个比方,运维安全审计扮演着看门者的工作,所有对网络设备和服务器的请求都要从这扇大门经过。因此运维安全审计能够拦截非法访问,和恶意攻击,对不合法命令进行命令阻断,过滤掉所有对目标设备的非法访问行为,并对内部人员误操作和非法操作进行审计监控,以便事后责任追踪。
安全审计作为企业信息安全建设不可缺少的组成部分,逐渐受到用户的关注,是企业安全体系中的重要环节。同时,安全审计是事前预防、事中预警的有效风险控制手段,也是事后追溯的可靠证据来源。[1]

2产生原因

随着企事业单位IT系统的不断发展,网络规模和设备数量迅速扩大,日趋复杂的IT系统与不同背景的运维人员的行为给信息系统安全带来较大风险,主要表现在:
1.多个用户使用同一个账号。这种情况主要出现在同一工作组中,由于工作需要,同时系统管理账号唯一,因此只能多用户共享同一账号。如果发生安全事故,不仅难以定位账号的实际使用者和责任人,而且无法对账号的使用范围进行有效控制,存在较大安全风险和隐患。
2.一个用户使用多个账号。目前,一个维护人员使用多个账号是较为普遍的情况,用户需要记忆多套口令同时在多套主机系统、网络设备之间切换,降低工作效率,增加工作复杂度。如下图所示:
3. 缺少统一的权限管理平台,权限管理日趋繁重和无序;而且维护人员的权限大多是粗放管理,无法基于最小权限分配原则的用户权限管理,难以实现更细粒度的命令级权限控制,系统安全性无法充分保证。
4. 无法制定统一的访问审计策略,审计粒度粗。各网络设备、主机系统、数据库是分别单独审计记录访问行为,由于没有统一审计策略,并且各系统自身审计日志内容深浅不一,难以及时通过系统自身审计发现违规操作行为和追查取证。
5. 传统的网络安全审计系统无法对维护人员经常使用的SSH、RDP等加密、图形操作协议进行内容审计。
[1]

3核心功能

单点登录功能

账号管理

身份认证

资源授权

访问控制

操作审计

4目标价值

1、 目标
堡垒机的核心思路是逻辑上将人与目标设备分离,建立“人-〉主账号(堡垒机用户账号)-〉授权—>从账号(目标设备账号)的模式;在这种模式下,基于唯一身份标识,通过集中管控安全策略的账号管理、授权管理和审计,建立针对维护人员的“主账号-〉登录—〉访问操作-〉退出”的全过程完整审计管理,实现对各种运维加密/非加密、图形操作协议的命令级审计。
2、 系统价值
堡垒机的作用主要体现在下述几个方面:
企业角度
通过细粒度的安全管控策略,保证企业的服务器、网络设备、数据库、安全设备等安全可靠运行,降低人为安全风险,避免安全损失,保障企业效益。
管理员角度
所有运维账号的管理在一个平台上进行管理,账号管理更加简单有序;
通过建立用户与账号的唯一对应关系,确保用户拥有的权限是完成任务所需的最小权限;
直观方便的监控各种访问行为,能够及时发现违规操作、权限滥用等。
鉴于多账号同时使用超管进行的操作,便于实名制的认证和自然人的关联。
普通用户角度
运维人员只需记忆一个账号和口令,一次登录,便可实现对其所维护的多台设备的访问,无须记忆多个账号和口令,提高了工作效率,降低工作复杂度。

5应用

一种用于单点登陆的主机应用系统,目前电信、移动、联通三个运营商广泛采用堡垒机来完成单点登陆和萨班斯要求的审计。
在银行、证券等金融业机构也广泛采用堡垒机来完成对财务、会计操作的审计。
在电力行业的双网改造项目后,采用堡垒机来完成双网隔离之后跨网访问的问题,能够很好的解决双网之间的访问的安全问题。[1]

6相关厂商

目前, 已经有相当多的厂商开始涉足这个领域,如:思福迪、帕拉迪、绿盟、[4]科友、齐治、尚思卓越、金万维、极地等,这些都是目前行业里做的专业且受到企业用户好评的厂商,但每家厂商的产品所关注的侧重又有所差别。
以某运维安全审计产品为例,其产品更侧重于运维安全管理,它集单点登录、账号管理、身份认证、资源授权、访问控制和操作审计为一体的新一代运维安全审计产品,它能够对操作系统、网络设备、安全设备、数据库等操作过程进行有效的运维操作审计,使运维审计由事件审计提升为操作内容审计,通过系统平台的事前预防、事中控制和事后溯源来全面解决企业的运维安全问题,进而提高企业的IT运维管理水平。

堡垒机功能

运维事件事中控制

运维事件事后审计

7特点

超全的审计协议范围

协议以及工具包括

报表管理

机制完善用户管理权限

高效的处理能力

可扩展性与兼容性

灵活的部署方式

完善的系统安全设计

8案例

某连锁酒店企业

中国某商业银行

某证券机构

某互联网IT企业

北京某知名互联网IT企业找到我们之后,进行了现场交流分析,发现主要“症结”在于研发人员除了在公司外,还经常在家,在外地登录IT系统进行系统升级和维护,同时,登录账号管理混乱、运维权限划分不明、认证方式过于简单、对运维过程没有监控措施、对研发人员的运维次数没有合理的运维统计方式;“对症下药”通过部署运维安全审计系统平台后所有的研发人员都必须通过审计平台进行“过滤”,合规人员才能进行有效的开发维护工作,对主要研发人员通过配置如身份认证加密卡等方式进行身份强认证,用户操作在“过滤”的同时,都进行录像审计,录像内容一方面可以作为“纠错”来用,另一方面可以用来作为“教材”来使;通过部署运维审计系统使其症结问题迎刃而解,解决了研发人员不能解决的管理审计难题;[5]
客户收益:
运维审计系统的部署着实提高了研发队伍的合规性,为有效研发、安全研发提供了坚实保障;审计录像作为教材录像、运维报表作为考核依据,为研发团队增加了新的培训和KPI管理方法。无论从合规性出发还是整体信息化运维正规化建设都能有效的提高管理和工作效率。

打了一个比方,内控堡垒主机扮演着看门者的工作,所有对网络设备和服务器的请求都要从这扇大门经过。因此堡垒机能够拦截非法访问,和恶意攻击,对不合法命令进行命令阻断,过滤掉所有对目标设备的非法访问行为。

堡垒机-来自百度百科---感觉介绍不太对相关推荐

  1. Google+内幕:搜索巨人的社交网络努力【来自百度百科】

    今天,世界上最大的搜索公司 Google 正式发起自己在社交网络领域的又一次重要攻势.此次发布的产品名为 Google+,观察者们可能会怀疑它不过是这家在社交网络一直没摸到门道的公司的又一次无谓努力. ...

  2. 【ibokan】SEO个人笔记+百度百科详细介绍

    SEO优化排名靠前2个最重要问题 1.锚文本 当a标签文本子啊psd图当中已经书写好静态文字{即 给前段工程师的文字时确定的} 我们要去尝试书写title 对于img要添加的链接标签  一定要书写标签 ...

  3. flv介绍,来自百度百科

    flv 目录 FLV视频格式的定义 FLV视频格式的普及 FLV视频格式的优势 FLV视频格式的使用 FLV播放器的生成 FLV视频文件的下载 利用flash MX 制作 flash video FL ...

  4. 路由技术(来自百度百科)

    有关路由技术主要是指路由选择算法.因特网的路由选择协议的特点及分类.其中,路由选择算法可以分为静态路由选择算法和动态路由选择算法.因特网的路由选择协议的特点是:属于自适应的选择协议(即动态的):是分布 ...

  5. 记忆化搜索=搜索的形式+动态规划的思想(来自百度百科)

    记忆化搜索=搜索的形式+动态规划的思想 记忆化搜索:算法上依然是搜索的流程,但是搜索到的一些解用动态规划的那种思想和模式作一些保存. 一般说来,动态规划总要遍历所有的状态,而搜索可以排除一些无效状态. ...

  6. NFC(Near Field Communication)简介--来自百度百科

    NFC是Near Field Communication缩写,即近距离无线通讯技术.由飞利浦公司和索尼公司共同开发的NFC是一种非接触式识别和互联技术,可以在移动设备.消费类电子产品.PC 和智能控件 ...

  7. 腾讯(来自百度百科)

    腾讯是一家互联网公司,通过技术丰富互联网用户的生活,助力企业数字化升级.我们的使命是"用户为本 科技向善". 2020 5月 腾讯根据全球中期票据计划发行本金总额60亿美元的票据, ...

  8. 计算机中的树(来自百度百科)

    计算机科学中的树 二叉树 ▪二叉树 ▪二叉查找树 ▪笛卡尔树 ▪Top tree ▪T树         自平衡二叉查找树 ▪AA树 ▪AVL树 ▪红黑树 ▪伸展树 ▪树堆 ▪节点大小平衡树     ...

  9. 百度百科里的个人介绍是怎么做上去的,人物百度百科词条创建

    百度百科里的个人介绍都是怎么做上去的,是人工做的百度百科词条,还是机器自动上传的百度百科词条呢?目前来说,人物百度百科词条都是人工做上去的,而且现在百度百科对个人介绍的人物词条要求都是比较严格的.如果 ...

最新文章

  1. centos 7 ldap php7,centOS更新php7
  2. 【算法漫画】什么是红黑树?(下篇)
  3. 现货黄金入门知识普及一:图形分析之K线理论
  4. jQuery 自定义选择器
  5. 团队博客-第三周:需求改进系统设计(科利尔拉弗队)
  6. 执行计划之CONCATENATION
  7. ValueError: The truth value of a Series is ambiguous. Use a.empty, a.bool(), a.item(), a.any()
  8. 颜色的前世今生10·HSB拾色器详解
  9. matlab图片客观评价,图像质量评价(一):IQA介绍
  10. X710网卡接收丢包
  11. 界面美化 —— 布局
  12. Signal:python用信号处理程序的机制及用法举例
  13. 【Spark GraphX】社交网图分析
  14. Stringtie详解
  15. 【论文阅读】R3Det
  16. 蓝桥杯python省赛冲刺篇2——常用算法的详细解析及对应蓝桥杯真题:打表模拟法、递推递归法、枚举法、贪心算法、差分与前缀和
  17. 小程序毕设作品之微信校园维修报修小程序毕业设计成品(6)开题答辩PPT
  18. 女神节,致敬善良又可爱的妳们
  19. 2018-8-30-router的自我反思与总结一
  20. PPT调色技巧,调色小白们快来瞧瞧

热门文章

  1. 相关性的基本概念「AI基础」
  2. Bartender条码使用方法C#
  3. htc g1 android4.0,全球首款安卓手机HTC G1,一些你不知道的事
  4. ❤️太牛了,用python 居然可以生成 情话、床头诗、对联❤️
  5. Mybatis 分页插件 Pagehelper 的 PageInfo 字段属性解释
  6. AES缓存碰撞攻击在美国太空安全挑战赛中的应用
  7. 冷凝器在线清洗装置应用领域
  8. 考研英语 - word-list-13
  9. java数据类型入门程序_「JAVA零基础入门系列」Day3 Java基本数据类型
  10. Python3 基础(itcast学习笔记)