后Windows XP时代,从终端到服务器的全方位安全保护

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:vickyfucandy
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  2014年4月8日,微软停止了使用长达12年的Windows XP的技术支持,根据微软的说法,Windows XP遭遇安全风险(如病毒和恶意软件)的概率将提高5倍。银行ATM机大多运行在Windows XP或Windows XP嵌入式系统上,在很长一段时间内都无法完成升级和迁移。另外,现有ATM机硬件在性能上无法满足升级要求,全面升级成本太高。
  关注银行ATM和柜面终端安全
  国内针对ATM机和柜面终端的安全防护是一个很大的空白点,只有少数银行在ATM机上安装了防病毒软件,但经常遇到性能慢、病毒定义码无法升级、软件无法安装等诸多问题。部分ATM应用开发商提供的防护功能,一方面仅立足于自己的ATM,另一方面也只能提供应用层面的防护,对操作系统层面则无能为力。
  ATM机和柜面终端作为专用设备,其正常完成工作所需的软件和系统资源是明确的,在此范围之外的程序是不需要也不应该运行在ATM机和柜面终端上。与业务无关的程序安装和运行得越多,对业务软件带来的风险也就越大。另外,ATM设备相对于其他主机的一个区别是资源敏感,ATM的主机硬件资源和网络带宽资源的限制决定了ATM机的安全防护不适合使用基于签名和频繁升级特征库的防毒类软件来进行保护。
  赛门铁克建议通过“沙盒锁定”的方式为银行的ATM机、柜面终端和自助终端提供有效的安全保护,在微软不再提供安全支持的情况下,确保行业监管要求合规和实现安全威胁的防护。
  赛门铁克关键系统防护解决方案Symantec Embedded Security:Critical System Protection(简称CSP)中的“沙盒锁定”的实现基础,是基于行为定义,其设计理念是每一个软件程序都需要以某种方式访问某些资源以完成其任务。被访问的资源有三种情况:必需创建或修改的一些资源(例如,日志文件、消息存储、文档文件),还有一些只需要读取的资源(例如,配置数据、动态库、内容),此外,还有大量根本无需访问的资源。正是由于许多攻击“诱使”操作系统功能或应用程序修改上述后两类资源,从而造成危害。
  CSP则采用了独特的“行为说明”技术和“沙盒锁定”技术,用于定义操作系统功能或应用程序与系统资源(如文件、注册表、设备和网络连接)相关的可接受活动,通过三重“锁定”方式,使得无论攻击者采取何种方法访问系统,CSP都能够通过实施这些行为说明和锁定的保护方式,在不良行为损害系统之前先行阻止。这些特有技术及其效果包括以下5个方面。
  第一,CSP通过“沙盒锁定”技术,对网络、系统、应用进行锁定,从而实现ATM机的安全防护,且非常适用于ATM的低配环境,不需要进行任何文件或者系统的扫描,对ATM性能消耗极少,CPU占用<1%、内存消耗<20MB、磁盘空间占用<20MB,进而提高ATM的稳定性。
  第二,CSP基于行为说明技术,不需要更新病毒定义码和签名文件,从而避免了连接互联网,大大提高安全性,同时避免了定期导入病毒定义码和签名文件,大大降低了维护工作量。更重要的是,不依赖于病毒特征库的方式,实现了“零日攻击”的保护。
  第三,CSP将系统锁定后,可以阻止已知和未知的操作系统和应用安全漏洞被利用,不需要再打任何补丁,实现零补丁的安全防护。
  第四,CSP兼容所有ATM和银行柜面品牌(包括:日立、东信、迪堡、NCR、长城、浪潮、金大、御银、国光、实达、惠普等)的ATM机、柜面终端和自助终端设备,可以实现统一管理。
  第五,CSP全面支持Windows XP、 Windows XP 嵌入式操作系统、Window 7和Windows8操作系统,满足现在和未来业务发展需求。
  赛门铁克的CSP解决方案是主机入侵检测和防护(HIPS/HIDS)解决方案的行业领导者,其独特的技术确保了银行ATM及柜面终端的“零病毒”,“零威胁”的高等级防护能力,同时以“零补丁”,“免维护”简化运维工作,提升运维管理的效率。
  作为一款有着超过10年历史的成熟产品,赛门铁克CSP解决方案在国内外银行业有着诸多成功应用的案例。例如,著名ATM厂家Diebold、Wincor都选择CSP作为默认的保护方案。
  国内某城市商业银行的一位安全主管在谈到ATM终端安全时说:“通过在全行ATM终端和自助查询终端安装赛门铁克CSP解决方案,彻底解决了我行在Windows XP停止支持后的业务终端安全问题,不仅杜绝了利用系统漏洞进行的攻击行为,而且降低了运维复杂度,统一了各品牌业务终端的的安全防护策略,在满足监管要求的基础上提高了系统防护水平。”
  为物理和虚拟服务器提供极大限度的防护
  为了保护物理和虚拟服务器,IT 专家一直以来都依靠防病毒等传统的防护技术。但是,当今的安全威胁形势使得企业对实时和主动的安全防护措施需求越来越高。如果企业没有采取有效的方法来优化单独各台服务器(Web、文件、应用程序或数据库)的安全性,那么其数据中心仍暴露在风险中。
  Symantec Data Center Security:Server和Server Advanced代表了赛门铁克面向数据中心内的服务器提供的新安全性方案,可以为物理和虚拟服务器提供极大限度的防护。
  虚拟数据中心具有极大的弹性,关联虚拟机处于不断移动中。为了确保安全控制功能在此环境中正常发挥作用,Data Center Security:Server 和 Server Advanced 利用VMware NSX 平台的可扩展性与 Service Composer 集成,从基础架构的交换结构提供恶意软件防护功能,即每台主机一个单实例安全虚拟硬件设备,这可以特定于每台访客虚拟服务器实施安全策略。虚拟机在主机上移动时,其安全策略将自动跟随。
  在数据泄露的入侵、发现和捕获阶段,服务器经常是网络罪犯的目标。当前服务器遭受的攻击多种多样,从复杂的渗透技术到管理员无意识的配置错误。Symantec Data CenterSecurity:Server Advanced 使得企业可以强化服务器、沙箱应用程序,减少打补丁以及漏洞利用,此外还可以控制恶意内部人员的滥用和系统错误配置。通过强化数据中心,客户可以阻止进一步的渗透,并防止丢失敏感信息。
  对新老应用程序应用软件补丁程序可改进安全状况,但会造成系统停机。此外,对于停产的操作系统,不仅需要支付高昂的支持延长费用,而且无法持续下去。采用Data Center Security:Server Advanced,可以减少与旧系统支持相关的维护成本,并在补丁程序周期之间保护系统。通过对新旧系统的应用程序和操作系统进行强化,客户可以确保为其数据中心提供极大限度的保护,提高系统可用性。
  为了遵从 PCI 数据安全标准 2.0 (PCI DSS) 及其他外部法规,企业必须定期监控其环境,查看是否有违反策略的情况,同时实施补偿控制。Data Center Security:Server Advanced 在一个监控和防御解决方案中,既可以让客户执行实时监控,通过整合事件日志进行报告和分析,同时又可以使用基于策略的全面控制技术进一步防止违反策略的行为,从而表现出与集中解决方案的遵从性。
  在虚拟环境中,应用程序和操作系统也会遭受物理环境中一样的网络攻击。此外,管理程序和管理服务器级别的风险需要得到保护和监视。因此,在考虑虚拟环境的安全性时,必须选择一种既可以防御虚拟环境中外部威胁和内部风险,同时又不影响性能的技术。Data Center Security:Server 针对保护和监视 VMware vSphere 5.x进行了优化。利用基于最新 vSphere 强化指导原则的现成可用策略,客户能够全面保护管理服务器、管理程序和虚拟机上的环境。
其他文献
2015年1月,杭州师范大学附属医院完成了一次“大手术”,将一直运行在小型机上的关键业务应用,包括HIS、LIS等都迁移到了x86服务器平台上。医院通过VMware云计算技术对现有资源进行了优化,实现了智能运维管理。  当前,服务器虚拟化技术已经在医院中快速普及。特别是在x86服务器的性能和稳定性逐步提高,Linux企业级操作系统得到普遍认可,服务器虚拟化技术在企业核心应用中得到部署的情况下,很多
虽然现在是2014年年末,但Infor公司2015新财年已经过去了一半。“过去这半年,我们的渠道业务收入增长超过45%,新增的客户超过70个。”Infor公司大中华区渠道事业部总经理谢晓蓓对于公司的快速成长充满自信,“这证明公司的策略调整和发展方向是正确的。”   其实,让谢晓蓓更开心的是,从Infor全球的业务来看,亚太区是业绩完成得最好的地区,还创造了历史最佳增长率。中国区的渠道商业模式得到
数据中心运维管理变得越来越重要,人们对数据中心的稳定性提出了迫切需求,希望借助技术工具实现运维自动化,提升数据中心的管理水平。  数据中心的造价极高,设备安装是否合理不仅影响到投资、设备能耗,还会影响关于新建机房的决策。人工管理IT资产的随意性高,会导致服务器等设备在机柜中排布不合理,负载不均匀。  同时,很多大型数据中心的运维部门无法得到业务部门的数据,很容易在旧资产过期时仍无法下架,或在报废后
本报讯 为贯彻落实“互联网 ”行动计划的战略部署,研讨和分享“互联网 ”行动计划的思路、方法、路径,为新形势、新环境下我国信息化创新发展提供强大的智力支撑,中国信息化推进联盟信息化协同创新专业委员会4月11日在北京组织召开了“‘互联网 ’行动与实施高端论坛”。  信息化协同创新专业委员会宁家骏主任作了“‘以互联网 ’行动计划助推中国经济发展转型腾飞”的主旨演讲。  宁家骏建设性地提出了在制定“互联
软件应用的普及,特别是移动应用带来的深远影响,使得软件的重要性被提到了前所未有的高度。软件甚至能够决定消费者对品牌的忠诚度。CA Technologies(简称CA)最近发布的《软件——品牌忠诚度的新战场》(以下简称调查报告)就阐明了这一点。  转变还是流失客户  在当前股市热度不减的背景下,CA中国区技术总监刘国强近日去了证券公司激活旧账户。当被告知该账户不支持移动App时,他想放弃这个证券公司
社区这样一个互联网教化程度如此之低的处女之地,从2013年开始就被数不清的中小型互联网公司磨砺以须。兴起的诸如“社区XXX”、“小区X忧”等App应用类平台,一时间成为风投的新宠。  然而这些初来乍到的互联网公司并没有意识到已经盘踞在社区这块蛋糕上的三大拦路虎——物业公司、业委会、社区周边商家——他们才是社区应用类平台真正的威胁,没有搞定他们,谁也难以真正撬动社区这只庞然大物的牙关。  结果的惨烈
栏目寄语:  为了强化云技术,落地云应用,彰显云价值,微软(中国)携手中国计算机报举办了“微软Cloud OS第二届云创益大赛”。本届大赛历时111天,共吸引了6647位个人组选手回答了70,078道题,59支参赛团队参赛,共计30多万次官网访问量,29,000多条官方微博互动。大赛为参赛者提供了一个了解、体验和应用微软“全云”的平台,同时也涌现出一批优秀的团队和作品。为了树立“全云”时代的标杆、
2013年,一款全新游戏笔记本品牌“雷神”一夜成为了京东商城的明星产品。三个海尔“80”后创业青年李宁、李艳兵、李欣脱颖而出,仅用半年时间便打造出游戏本中的“小米”神话,从冰箱思维到“雷神”思维,“雷神”笔记本成为海尔集团“小微运动”中成功转型的标杆,也让“小微模式”成为了企业转型升级的新选择。  执掌着全球知名白家电品牌的海尔董事局主席、首席执行官张瑞敏在面临传统企业触网转型之时,用了“战战兢兢
1月15日,中国电子信息产业发展研究院发布了“2015年网络安全十大趋势”。  一、网络空间国际军备竞赛加剧  随着网络安全威胁日益常态化、复杂化和高级化,各国加快网络空间军事力量建设,网络空间军备竞赛加剧,2015年这一趋势将更为显著。一是西方国家继续建立或增设网络部队。美国2014年《防务评估报告》首次明确网络部队的建设目标,俄罗斯、以色列、日本等都在扩大网络部队规模。二是各国加强网络武器和新
龙象之争原意是指中印两国的经济发展之间的竞争,几年前被广泛用于对中印两国软件外包产业的比较,现在又完全可以演绎为互联网行业的人才之争。那么,双方争的是什么?从技术角度看,是企业的创新技术、产品、运营;从战略角度看,是企业的商业模式、大格局与大市场。可以说,中印美形成了互联网人才新秩序。  正所谓人往高处走,水往低处流。  当年,谷歌专门在西雅图设置人力资源部,为的就是挖角微软的技术人员,随后崛起的