icon物联网安全痛点清晰icon
管理难
终端数量多、类型杂、分布广,资产信息不准确、不及时、不完善,管理员很难对其进行有效管理
隐患大
终端普遍存在安全漏洞、弱口令等脆弱性问题,且具有攻击复杂度低、危害评级高的特点,具有严重的安全风险
管控弱
缺乏身份认证和接入控制手段,未知、仿冒终端可轻易接入网络,终端通过网络共享等方式违规外联,造成网络边界被破坏,引入新的风险
效果差
部分用户会考虑安全问题,采购产品进行安全加固,但单产品无法提供体系化的安全能力,整体效果不达预期
icon物联网安全技术路线分析icon
安全芯片
在IoT终端上嵌入硬件芯片
认证、加密、安全存储、真随机数
安全性最高、成本最高,极难落地
安全SDK/Agent
在IoT终端上植入软件SDK/Agent
认证、加密、数据采集、安全检测
安全性高、成本高,难落地
传统准入
网络侧接入控制,不改动IoT终端
身份认证、接入控制
安全性较高,容易落地,功能单一
icon深信服物联网接入安全建设思路 – 体系化、自闭环icon
排查风险
主动扫描并持续监测IoT网络和终端的各类安全风险,防患于未然
摸清家底
全面、精准、及时的识别各类IoT终端,建立指纹信息库,帮助管理员摸清家底
有效防护
针对性的IoT安全防护能力,对接物联网安全管理平台实现统一管理、态势分析、协同处置
严格管控
对IoT终端进行身份认证、接入控制和访问权限管理,减少攻击面
icon物联网接入安全网关SIG核心能力icon
1、资产管理
资产发现与识别
指纹信息库
IP地址管理
2、风险发现
脆弱性扫描
违规外联检测
安全基线检查
3、准入控制
网络层准入
应用层准入
4、安全防护
访问控制
入侵防御
僵尸网络检测
终端管控
icon核心能力1 – 资产管理icon
扫描探测(主动)
基于网络嗅探技术主动发起探测,管理员可指定探测网段和间隔周期,合理控制探测速度和并发,避免网络风暴。
流量分析(被动)
基于网络流量进行数据包拆解和分析,支持TCP、HTTP(s)、DHCP、ARP等协议。
设备指纹
扫描探测与流量分析相结合,提取特征并生成指纹信息,包括IP、MAC、类型、厂商、系统、名称、物理网卡信息等详细内容,无法识别的资产,可人工提取特征并快速合入指纹信息库。
icon核心能力1 – 资产管理icon
icon核心能力2 – 风险发现icon
icon核心能力2 – 风险发现 icon
违规外联检测(有端)
基于 客户端Agent 对终端的网络行为进行监测,及时发现网络外联行为。需要安装客户端,适用于PC终端。
违规外联检测(无端)
通过 主动探测、流量重定向 等方式检测终端的外网连通性,由公网取证平台进行取证。通过主动探测方式识别终端是否有多网卡、无线网卡、4G网卡等外联风险。
安全基线检查
针对PC终端进行入网安全基线检查,避免高危终端入网,引入安全风险。默认提供杀软、补丁、进程、文件等10余条基线检查策略,允许管理员自定义。
icon核心能力3 – 准入控制 icon

提供802.1x、MAB、Portal、旁路Reset、IP/MAC白名单等多种网络层准入能力,适配不同网络环境和终端类型。支持IT和IoT混合终端,可根据需求灵活选择准入方式和部署模式,在安全和效率之间找到平衡点。

icon核心能力3 – 准入控制icon
icon核心能力3 – 准入控制icon

对数据包进行分析,匹配协议白名单进行放通,对其他协议进行阻断和告警。支持通用物联网协议(如MQTT、SOAP)、视频协议(如SIP、ONVIF、RTSP)、医疗协议(如DICOM、HL7)等。基于私有视频协议(如海康、大华、宇视)、SIP视频控制信令、视频合规性(如GB/T 28181、GB35114)进行识别和控制。

icon核心能力4 – 安全防护icon
icon核心能力4 – 安全防护icon
入侵防御IPS
内置数千条漏洞规则库,涵盖近10年各级别主流漏洞,整体漏洞利用攻击拦截率高达99.7%。2020年通过国际第三方安全研究和评测机构CyberRating测试并获得3A认证(国内唯一)。
网关杀毒
应用深度学习技术对数亿维的病毒进行特征分析,轻松应对各类新型病毒。创新人工智能模型化检测技术,自主学习,持续更新模型以提升检测能力。
icon核心能力4 – 安全防护icon
调用终端防火墙策略,限制可访问的网络资源,实现微隔离,主动防止违规外联。允许管理员基于黑名单/白名单逻辑进行网络资源自定义,外联控制更灵活。
内置外设管控策略,可管控蓝牙、打印机、网卡、移动存储、摄像头等外设。可根据硬件ID设置白名单,受信外设可正常使用。
icon核心能力4 – 安全防护icon

物联网安全管理平台SIMP:资产统一管理、审批,统一大屏展示(资产+安全),安全态势感知、安全策略下发。物联网接入安全网关SIG:资产发现、识别,风险发现、接入控制、安全防护。

icon首页icon

1、进入首页,先简单介绍SIG产品定位:物联网场景终端安全一体化网关,以“精准识别、有效保护”为目标,通过“资产管理”、“风险发现”、“ 准入控制”和“安全防护”四大核心能力,解决物联网场景下终端安全管控问题。2、介绍首页的内容:直观当前资产情况-总资产-医疗设备资产/视频网资产-终端等,直观展示当前资产风险情况,弱口令、漏洞、违规外联的风险终端情况。

icon资产管理-资产列表icon

资产管理这块是帮助用户进行资产识别和资产管理,帮助用户摸清家底。1、展示我们在医疗\视频网场景下物联网设备识别的资产分类和识别的数量。2、展示当前分类下资产终端的IP、MAC、终端类型、操作系统、在线状态等。3、管理员可以根据认证状态、绑定状态、在线状态、IP地址、MAC等快速过滤终端。4、用户可对选中的终端列表批量录入用户绑定,以快速放通终端入网,也可以手动对自动识别的终端类型、厂商等信息进行修正。

icon资产管理-IP管理icon

通过IP的梳理管理可以看到当前内网IP使用情况,为IP分配和管理提供第一手资料(正常使用IP、长期离线IP和未使用IP,以及正常使用IP的在线状态、使用者、MAC地址和活跃时间)

icon资产管理-资产发现设置icon

1、被动识别:通过串接或者旁挂镜像流量的方式分析网络流量,基于常见的网络协议对数据包进行拆解和分析,提取流量特征并与内置指纹信息库匹配得出具体的设备信息。2、主动扫描:对目标IP段进行主动扫描,管理员可指定扫描的时间周期和扫描的资产范围(主动扫描医疗场景下不建议开启,可能影响医疗设备)

icon准入控制-入网用户管理icon

准入控制这块是为了帮助用户对非法入网物联网终端资产进行准入管理,保障入网终端的正规。1、直观展示当前入网用户的情况,管理员可对入网用户进行冻结上网操作。2、可展示7天内未通过准入用户的情况。

icon准入控制-802.1xicon

1、通过802.1x解决局域网用户接入认证问题。在没有认证之前不能访问内网(包括二层网络也不能接入),即不能经过二层交换机,满足对内网的严格准入控制。2、同时可通过交换机开启MAB属性,通过绑定MAC地址的方式实现身份认证。主要用于对IoT终端、哑终端的认证,比如摄像头、打印机等,但需要交换机开启MAB属性。

icon准入控制-TCP_Reseticon

同样也可以通过TCP_Reset进行准入认证,交换机将终端访问的流量镜像给SIG,设备默认会通过发送Reset包的方式重置所有终端的TCP连接,经过认证后方可正常通信。

icon准入控制-Portal认证icon

Portal认证主要针对可以进行交互的终端(如PC等),实现原理是用户优先获取IP地址,访问某URL被重定向到Portal认证页面,输入用户名密码进行认证,完成认证即可访问相应资源,目前微信认证、密码、短信、二维码认证都支持。

icon风险发现-告警列表icon

风险发现这块主要是对入网终端资产进行扫描、流量分析等手段发现终端是否存在漏洞、弱密码、违规外联等问题,帮助用户发现物联网设备风险。在风险发现告警列表这一块可直观显示当前网络风险终端,可以通过风险类型和处置状态进行筛选,管理员也可以直接对风险进行处置。

icon风险发现-检查状态icon

在检查状态这里管理员这里可以查看不同风险详情,包括风险的修复建议

icon风险发现-漏洞检测icon

在漏洞检测这一块,管理员可以对终端设备漏洞问题进行检查,可新增漏洞检测的策略包括时间、范围,同时可以设置告警邮件,如果发现漏洞风险将会发送告警邮件。

icon风险发现-弱口令检测icon

管理员也可以对终端设备弱口令问题进行检查,新增弱口令检测的策略包括时间、ip范围,同时可以设置告警邮件,如果发现弱口令风险将会发送告警邮件

icon风险发现-违规外联检测icon

违规外联检测是物联网终端安全重要安全能力。违规外联检测的方式有多种,可检查终端设备是否存在违规外联的行为或者检查终端是否有多网卡。1、网卡检测:可针对无线网卡、4G网卡、无线网卡进行检查,针对指定的IP段进行检测,如果发现风险可邮件告警。2、外网连通检测:针对ip段进行外网联通行为检查,时间可定,发现外联后邮件预警和封堵。

icon风险发现-PC基线检查icon

除了以上风险发现的能力外,SIG还可以对终端的安全基线进行检查(需要安装客户端插件),包括杀毒软件检查、登录域检查、操作系统版本、补丁情况、等安全合规项,不满足预设安全基线的终端将进行断网或是限制其访问权限。如果终端设备无法安装客户端,可以通过流量行为检查,检查是否安装杀毒软件,并可设置重定向安装。

icon安全防护-安全能力介绍icon

SIG物联网安全网关具备完善的物联网终端安全防护能力,主要能提供两大块安全能力:一个是网络安全,包括防DDos攻击、防ARP欺骗、恶意链接、SAVE杀毒、漏洞攻击防护,一个是终端安全,包括僵尸主机检测。同时安全云脑将最新的威胁情报与SIG同步,不断提升SIG的安全能力。

icon安全防护-网络安全-抗DDosicon

首先是抗DDos能力,可监测内网外发连接,识别DDos流量并拦截,包含SYN、UDP、ICMP泛洪攻击。

icon安全防护-网络安全-防ARP欺骗、恶意链接、SAVE杀毒、漏洞攻击防护icon
 
防ARP欺骗:检测主机之间的通信,防止黑客窃取信息。
恶意链接:识别恶意链接,保障用户业务免受影响,主要包括钓鱼及恶意网站、漏洞利用、挖矿页面、恶意跳转、跨站脚本攻击和病毒文件等。
SAVE杀毒:针对HTTP、HTTPS、FTP等多种协议上传下载的文件进行杀毒,同样可以设置白名单。
漏洞攻击防护:针对于IOT终端的入侵以及漏洞利用攻击行为进行检测并阻断,并提供源IP攻击联动封堵与告警。
icon安全防护-终端安全-僵尸主机检测icon
 
终端安全这块可提供僵尸主机检测,可对物联网终端设备流量进行分析,发现内网僵尸终端并可告警、阻断、冻结ip。
icon安全防护-应用访问控制icon
 
除了安全防护能力外,SIG 也可以对物联网终端设备设置访问策略,包括不能访问哪些应用以及端口的控制、代理控制、Web关键字过滤等等。其中对于应用层的准入可以通过控制应用协议实现,例如在视频网场景可以支持对SIP、RTCP、RTSP视频协议进行识别,可基于SIP协议通信信令进行访问控制,仅允许授权的信令操作行为,阻断非授权信令的操作行为。 在医疗设备场景,支持对HL7、DICOM等医疗设备协议进行识别管控。
icon行为监测icon
 
SIG上面同样具备网络审计、流控等功能,一线同事酌情进行介绍,一般物联网场景这样的需求较少。
icon市场成绩 – 安防视频监控场景icon
icon市场成绩 – 医疗物联网场景icon
icon市场成绩 – 用户案例(上海嘉定公安)icon
用户需求
视频网安全合规要求
全网资产不可视,风险不可知
视频数据的泄密和破坏
边界与前端设备的非法接入
价值呈现
以等保合规为基础,打造视频专网安全运营大脑,构建视频专网的安全运营能力。全网资产统一管理、安全态势统一呈现、威胁智能检测、威胁联动处置。视频专网的全域安全覆盖、全网设备联动、全时威胁告警、全程态势可控,保护数据资产安全与问题精准定位。
icon市场成绩 – 用户案例(北京昌平公安)icon
 
用户需求
安全防护能力薄弱,终端安全能力缺失
主动检测能力缺失,无法应对新型病毒威胁
传统安全软件运维压力大,终端问题难管理
价值呈现
基于全网安全感知系统、边界防护设备、终端杀毒软件、入网准入系统等全面安全防护,打造了完备的“预防-防御-检测-响应”的闭环安全体系,为用户构建云网端三位一体的纵深防御
icon市场成绩 – 用户案例(北京丰台公安)icon
用户需求
边界界限不清晰,非授权用户的资源异常访问
前端非法伪装/替换/私接存风险
非法内外联难发现
安全监管难落实,安全设备运维管理复杂
价值呈现
安全资源池作为安全运维一体机的方式,节省用户预算和机房空间,同一个界面管理多个设备
打造本地安全运营大脑,实现视频专网全网安全管控、监测,横向攻击和潜伏威胁监测,建立完整的检测、预警、通告、协同处置的风险管控体系
icon市场成绩 – 更多案例(部分)icon

全国公安、能源、交通、教育等各行业累计 超过100个 视频监控网安全建设案例!

产品推荐 查看更多>>
    深信服SASE-VPN内网安全接入服务

    深信服SASE-VPN内网安全接入服务推出基于SASE架构的新一代VPN: SASE-VPN。Gartner在2019年推出的一种新的企业网络技术模型。SASE 通过构建全球的云原生PoP点,将网络和安全功能融合为统一的服务, SASE通常将产品和服务组合在一起,交付多个功能,如SD-WAN、WOC、SWG、CASB、NGFW和ZTNA/SDP。

    身份中台

    终端安全融合一体化

    资产0暴露

    更稳定、弹性扩容

    亿联云安全SD-WAN解决方案

    亿联云运营着全球性技术领先的SRv6骨干网,深耕不同国家原生的云资源、IDC资源、原生网络资源;将不同国家独立的资源体系融合到自有平台,为用户提供全球一站式云网解决方案。

    云资源

    IDC资源

    可靠性

    资源充足

    启明星辰天清入侵防御系统NGIPS

    天清入侵防御系统,简称“天清NGIPS”。是启明星辰自主研发的网络型入侵防御产品,围绕深层防御、精确阻断的核心理念,通过对网络流量的深层次分析,可及时准确发现各类入侵攻击行为,并执行实时精确阻断,主动而高效的保护用户网络安全。

    方便的集中管理功能

    保障业务的高可靠性

    全面的内容过滤功能

    领先的威胁防御能力