电信运营商资产安全管理系统的应用研究

来源 :中国新通信 | 被引量 : 0次 | 上传用户:mohang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】    为解决电信运营商及相关单位在资产安全管理上面临的难题,设计一种融合了二维码及RFID技术的资产安全管理系统方案,不仅可以对网络资产进行安全管理,还可以实现资产标签信息的自动化采集、以及固定资产穿越电子围栏时的联动告警,实现了各类资产的闭环管理,从而大为提升资产安全管理的高效性、可靠性、便利性。
  【关键词】    网络安全    资产安全    态势感知    QRcode    RFID
  引言:
  资产是企事业单位实现业务战略目标的物质基础。对于电信运营商及相关单位来说,随着内网终端数量不断增加,网络环境更加复杂,一方面网络资产面临着僵木蠕等恶意软件以及各类网络攻击等外部威胁,另一方面企业传统的固定资产管理存在着流程繁琐、费时、费力的问题。因此电信运营商及相关单位迫切需要一套一站式、一体化、全流程进行各类资产安全管理的系统。
  广义的资产包括有形的实体资产和无形的信息资产。对于有形的实体资产,又可区分为传统的固定资产和网络资产,网络资产是指构成信息系统的软件、硬件、服务等IT和IoT类资源的集合,是安全机制保护的对象,包括但不限于网络产品、安全产品、物联网设备、办公外设、企业应用、系统软件、支撑系统等。固定资产通常需要进行采购、入库、标签、领用、盘点、维护等资产生命周期管理;而对于网络资产,一般还要进行系统版本、补丁升级、漏洞整改加固、数据安全防护等管理。
  通常的资产安全管理解决方案,或侧重网络和信息安全角度,探讨网络资产安全管理的优化方案,或侧重传统固定资产的场景化管理方法,但较少考虑将网络资产和传统固定资产的管理流程进行有机融合的解决方案。本文将从这个角度出发,研究实现一种融合多种技术的资产安全管理方案。
  一、资产安全管理技术概述
  资产安全管理的主要技术,包括了基于网络安全的资产及属性发现技术、基于二维码或RFID技术的固定资产管理方法等。不同的技术方法,适用于不同的应用场景。
  资产及属性发现技术,主要有三种:一种是基于开源NMAP的方法,该方法不仅可以用于采集信息,还可以作为漏洞扫描器;另两种是基于远程账号登录或安装代理客户端的方法,在主机上运行脚本和命令获取资产属性。二维码技术始于20世纪80年代末,目前应用较广泛的二维码是QR码,非常适合进行资产标签信息管理。RFID技术是一种非接触式的自动射频识别技术,通过射频信号自动识别并获取信息,进而实现定位、跟踪、监管等功能。相对于二维码技术,RFID标签对环境要求较低,简单便捷。
  二、资产安全管理系统架构
  资产安全管理系统主要由资产数据采集层、资产数据存储层、资产数据分析层、资产安全管理层、资产数据展示层和外部系统接口层组成,如图1所示:
  资产数据采集层。实现资产指纹数据的采集功能,构建包括设备与系统归属关系、IP地址、端口、操作系统、服务、应用、漏洞和基线配置脆弱性、物理位置(机房、机架等)、在安全域中的逻辑部署位置等多维度的资产信息指纹库。资产指纹数据是用于描述资产特征的一组属性信息集合,如设备类型、设备厂商、系统信息、端口信息、服务信息、中间件信息、程序应用框架信息、应用软件信息等。对于固资而言,一般包括资产名称、责任人、归属部门、采购日期、金额等资产特征数据,可通过二维码或RFID标签来承载,以便管理。
  资产数据存储层。实现资产数据的存储功能,包括原始数据、分析结果、采集任务记录以及知识库等数据。
  资产数据分析层。实现资产指纹数据的分析功能,能够结合漏洞、攻击方式等威胁信息,实现新增、变更、下线或者宕机等异常资产发现,漏洞影响资产范围精确评估,资产异常和安全告警功能,资产风险计算、排序并维护资产当前风险状态。此外,还应对固定资产生命周期内的变更历史数据进行分析。
  资产数据展示层:实现资产安全管理的多维度、可视化的展示能力。
  资产安全管理层:实现资产安全管理能力,保障各类资产安全运行。
  外部系统接口层:实现与资产管理相关外部系统的数据开放共享的能力。
  三、资产安全管理功能结构
  3.1 安全管理功能
  资产安全管理的内涵不仅包括资产自身安全,还包括资产所承载信息的安全。因此需要对资产自身的指纹数据(自身及关联属性信息)进行管理,主要包括资产自身指纹数据采集、资产信息去重、资产属性管理、资产归属管理、生命周期管理、资产数据分析、资产安全告警、威胁处置管理等功能。核心功能如下:
  1.资产指纹采集:系统支持通过爬虫技术、agent客户端程序、远程探测、第三方接口或手工导入等方式采集资产指纹数据,并进行标准化、过滤、归并及分类等处理,在这个环节需要要用到一系列协议、标准,包括 SNMP、syslog、WMI接口,ODBC/jdbc,xml等协议或标准。远程探测方式是通过代理客户端对指定的网段发送ICMP、UDP等探测包,采集网段中在线设备的指纹信息;第三方接口方式,则通过与漏洞扫描、堡垒机、4A等系统对接,获取运维日志、漏洞扫描结果信息,获取相关资产指纹数据。
  2.生命周期管理:完整记录资产数据从创建、存储、使用、共享、归檔、销毁的全生命周期的变更信息,以及从入库到注销的全生命周期的指纹变化情况,包括操作系统、中间件、版本、补丁、安全基线、漏洞等资产内在变化信息,以及资产编码、资产名称、金额、采购时间、资产责任人、归属部门、存放地点等外在变动信息管理,实现事前预警、事中发现以及事后处置加固等闭环管理能力。
  3.资产数据分析:系统支持对资产历史指纹变化情况进行关联分析。基于大数据技术,对海量数据进行分析处理,包括实时的、离线的数据;支持通过二次数据处理、关联分析技术,发现异常资产、脆弱性,得出整体安全态势信息。对网络资产存在的潜在网络安全问题或安全风险,触发预警信息,通知资产管理人及时查看或采取处置行动。   4.资产安全告警:对于代理客户端、第三方系统发现的未知资产、资产指纹发生变更或实体资产发生位移的情况,将通过系统消息、文本短信、IVR语音、微信消息或电子围栏系统的声光电信号,发出告警消息。
  5.威胁处置功能:系统支持针对异常资产或威胁的工单处置功能,由系统自动触发或系统管理员手工触发,派发处置工单到资产管理人,完成告警处置后提交审核。
  6.辅助管理功能:系统还支持进行安全域管理、统计报表、IP地址管理、安全策略管理、资产预警管理、资产风险分析、资产脆弱性管理等功能。
  7.知识库管理功能:系统支持与cnvd国家信息安全漏洞共享平台、集团侧平台或第三方威胁情报系统的对接,获取相关威胁情报信息,包括威胁情报、漏洞、病毒信息等。实现南北向数据互通。
  8.接口管理功能:系统支持与专业安全子系统的接口,包括漏洞扫描系统、攻击溯源系统、异常流量监控系统、僵木蠕系统、域名安全分析系统、垃圾邮件处理系统、终端安全管理系统等系统对接,调用其安全能力,实现东西向数据互通。
  9.态势感知功能:系统支持将分析获得的资产安全风险或威胁情报信息,以可视化方式呈现出来(如监控大屏),实现动态地、直观地展示各类资产安全情况,包括资产告警、漏洞、基线、定级备案等情况。从而达到对本企业各类资产安全状况的整体态势感知,以便资产安全管理人员,快速采取行动,遏制或消除风险。
  3.2 标签识读功能
  资产安全管理系统对于固定资产的资产信息管理,主要基于二维码标签技术或RFID标签技术的方式进行管理。核心功能如下:
  1.识读管理:系统支持适配市场上主流条码识读设备,通过开发APP客户端或微信小程序技术,实现对二维码标签信息识读;支持在手持终端上对资产信息进行修改,以便资产盘点人员及时更新资产归属人、资产归属部门等信息。
  2.条码生成:系统支持二维码的图像生成功能,并支持自定义条码标签规格(默认为3*5cm,以便黏贴),二维码标签包含资产编码、资产名称、入库日期、金额、归属部门、资产负责人等主要信息。
  3.信息管理:系统支持通过通信网络或数据线方式,将条码识读设备上存储的资产信息导入后台管理系统;支持在后台系统上进行增删改查等操作,支持csv或pdf格式导出功能。
  4.条码打印:系统支持二维码标签打印功能,支持对页面边距的修改,以适配市场上主流的条码打印设备及不同类型的纸帯。
  3.3 位移告警功能
  对于部分涉密或关键设备资产,还可通过内置RFID标签的方法,以实现对其轨迹的监测,并对穿越电子围栏的行为触发告警。主要功能包括:
  1. RFID标签:RFID标签存储资产电子编码信息,所存储的信息可以被射频收发设备以非接触方式读或写。
  2. RFID天线模块:能够为RFID标签和射频收发模块,进行射频信号空间传递。
  3.射频收发设备:能够发出无线电射频信号,接收由 RFID 标签反射回的无线电射频信号,经处理后获取该标签存储的信息,并将信息送到服务端。
  4.安全策略管理:资产安全管理系統的服务端收到信息后,根据资产名称、资产负责人、存放位置、是否涉密等条件配置安全管理策略。若判断出该资产的位置信息发生变动,并违反了预定的安全管理策略,则向门卫或资产责任人发出报警提示,由门卫或资产负责人进行核查或实时拦截,从而避免涉密或重要资产离开预定存放位置。
  5.资产告警功能:实现语音、短信、微信或声光电等方式告警。短信、语音告警可通过电信运营商短信通道号发送,资产责任人可通过登录管理页面或手机APP查看或接听告警。对于已建设电子围栏系统的单位,资产安全管理系统可通过接口获取其关联资产的告警信息,在资产安全管理系统上展示或触发告警、处置工单,采取威胁处置手段。
  3.4 共通管理功能
  资产安全管理系统还支持如下共通管理功能:
  1.基础管理功能,包括账号、角色、权限管理功能等。
  2.审计管理功能,实现对所有与资产相关信息的审计管理,如登录和注销日志、访问资源的行为记录,安全策略变更记录,对用户角色的增删改操作,资产数据采集任务创建、执行、查看记录,属性字段的增删改记录等。
  3.远程管理功能,支持通过加密的方式进行远程管理,确保会话内容不被非授权人员获取。
  四、未来展望
  基于上述系统架构的资产安全管理系统,可面向三类场景开展资产安全管理。
  1.对于电信运营商的省分公司,企业规模庞大、资产类型众多。该系统既可用于纳管网络资产,包括安全设备、网络设备、主机、数据库、中间件、存储以及各业务系统资产,也可用于传统固定资产安全管理。
  2.对于一般的企事业单位,可独立部署基于二维码标签及RFID标签的资产安全管理系统,以开展传统固定资产管理。
  3.对于一般的互联网企业,可独立部署面向网络资产的资产安全管理系统,以开展网络资产的安全管理。
  五、 结束语
  综上所述,融合RFID等技术的资产安全管理系统,综合考虑了网络资产和传统固资管理的不同流程特点,实现了二者的有机融合和业务流程的贯通,较好地满足了电信运营商及相关单位各管理部门对资产安全管理的不同需求。
  参  考  文  献
  [1]中国通信标准化协会.YD/T 3803-2020.电信网和互联网资产安全管理平台技术要求[S].2020.
  [2]中国国家标准化管理委员会.GB/T35290-2017.信息安全技术 射频识别(RFID)系统通用安全技术要求[S].北京:中国标准出版社,2018.
  [3]中国国家标准化管理委员会.GB/T31022-2014.名片二维码通用技术规范[S].北京:中国标准出版社,2015.
  [4]落红卫,程伟.RFID安全威胁和防护措施[J].电信网技术.2010(3).
其他文献
【摘要】 教育專网是教育信息化的必由之路。基于教育专网,教育资源可以实现整合及利用,为教育信息化提供统一的支撑服务体系。本文结合江西省在建的教育专网及部署的三个课堂应用系统和赣教云应用系统介绍了教育专网的建设背景和发挥的作用,为推进教育信息化从模式到实践提供了借鉴。同时,教育专网在建设过程中遇到的问题也引发了下一步需要提升优化的思考。加快基础教育专网建设,推动江西省教育均衡化发展成为了当前教育事
【摘要】 在享受网络带给我们进步的同时,网络信息安全问题也逐渐受到了人们的关注。而近些年来大数据技术的应用范围也在不断地进行扩大,在网络安全分析中已经有了初步的发展。本文首先对目前我国网络安全分析现状进行了分析,其次对其中的大数据应用进行了具体的介绍,最后得出结论:随着大数据应用水平的不断提高,以及我国网络安全分析技术的不断进步,未来网络信息泄露事件将会得到有效减少。  【关键词】 网络安全分
期刊
【摘要】 随着我国的经济建设水平的不断提高,当前我国不同类型的交通枢纽都在飞速发展。铁路交通在不断的发展过程中也逐渐向着四通八达的方向上发展,无论是铁路的运行速度还是密度都在不断提升。在此背景下,铁路交通在运行过程中对电力的要求也逐渐提升,因此在铁路电力工程建设过程中应重点应用当前比较先进的自动化控制技术,来实现对铁路系统的自动化控制以及远程监控与调度,大幅度提升铁路运输的现代化与智能化水平。本
【摘要】 当前国家经济的快速发展,带动了社会经济的持续发展,同时信息技术已经变成科技革命的显著代表。在医疗事业实际发展中,医院信息系统建设与应用当中的网络安全维护、管理更是一种主流发展趋势。当前国家愈加注重医疗卫生事业的信息安全,医疗机构实际发展中也面临巨大的挑战。对于医院信息系统建设当中涉及到的安全维护、管理工作来讲,这是一个非常重要的工作,同时也面临着诸多挑战。文中着手于互联网的概念内容,阐
【摘要】 目前,随着现代化信息技术的不断发展,互联网信息技术以惊人的速度不断向我国各行各业进行渗透,而互联网技术的参与,随之带来的就是数据的指数级增长。在当今时代,能够获取有效的数据,已经成为了企业制定战略目标的关键基础。而我国的金融行业在其他行业中明显具有依赖数据的特征,大数据技术的发展在金融行业的应用更加广泛。而大数据技术与金融行业的融合,势必会冲击到传统的金融行业,不断变革金融行业的经营模
【摘要】 大数据技术的快速发展,对于高职院校教学与管理模式的改革产生了重要的影响。智慧校园建设也已经成为越来越多高职院校即将或正在推动的重要工作。大量实践经验显示,智慧校园建设是能够提高高职院校运行效率和运行质量的重要活动,将会为培养出更多优秀和全面的人才提供保障。本文首先对智慧校园的基本内容进行概述,其次分析高职院校智慧校园建设的基本思路以及总体框架,最后详细阐述大数据背景下高职院校智慧校园建
【摘要】 计算机已经成为千家万户的必需品之一,但许多人对于计算机的了解过少,他们并不知道计算机应该如何正确地应用,它们对于计算机科学与技术也有着一定的误解,因此本文将从计算机的发展前景以及计算机的运用及存在的问题方面着手,尝试着找到新时代背景下计算机科学与技术的应用方法,并且尝试着将计算机融入到我们的生活中,让所有人都能够接纳计算机,也让所有人能够对计算机有着充足的了解。因为计算机本身是一个高科
【摘要】 区块链技术主要是指一个以分散分布为主的账本系统,主要用途在于对网络终端之间的数据交易进行详细的记录,该项技术的优势主要在于它能够将所有的数据交易都记录在区块链,并且根据其分布式的特点,能够将每个终端都形成一个独立的网络节点,所有的终端都可以向区块链添加信息,而区块链中的而所有数据都会经过安全措施来保障信息安全。而在网络安全中,其最大的安全威胁主要是源自人为因素所导致的数据泄露,区块链技
【摘要】 现今,各高校在逐步推进教育信息化建设,高校是为社会输送人才的直接窗口,应该为我国教育事业的发展贡献更多的力量。高校教学改革工作在不断地推进中,教学信息反馈系统可以为教育教学的改革发展提供信息技术支撑。教学信息反馈系统对课程的线上线下混合式教学提供了直接的帮助,师生可借助本系统在教与学上更好的交流,教研室可逐步推进本门课程的建设,高校教务处和教学督导组对反馈信息研究做出更好的决策管理。