icon异构网络安全策略管理痛点分析icon
设备信息孤岛难统筹
• 对内部技术人员要求高,对厂商依赖严重
• 严重制约企业集约化、一体化整合
存量问题策略难清理
• 存在大量隐藏、冗余、过期等风险策略影响防火墙的性能与健壮性
• 难以对安全访问控制策略进行全生命周期管理
业务需求变更不可控溯源难
• 新增策略过于频繁,人工处理工作量大、响应慢、易出错
• 难以对变更的安全访问控制策略进行集中审计,变更溯源
安全策略管理制度难落地
• 国家监管部门要求高,内部风控部门要求严,运维部门在实际执行过程中往往存在不落地、不持续与效率低下等问题
icon构建网络安全体系思路总结icon

 

icon设备集中管理 - 技术原理icon

通过平台在线采集方式定期抓取防火墙、路由交换等网关设备的策略配置文件以及路由表信息,再通过归一化方式解析存储到统一的安全策略模型中,最终实现对异构品牌型号及设备的各类访问控制策略的集中展示、查询、导出、分析等相关功能

 

icon设备集中管理icon

 

 
 
 
icon存量策略质量管理icon

 

icon策略管理合规规范检查icon
 
 
 
• 具备策略合规检查引擎,自动化的对访问控制策略执行风险分析和有效性梳理,发现其中存在的风险策略和垃圾策略等违规问题

• 通过对策略的命中分析,支持垃圾策略清理和宽松控制策略收敛,实现对风险策略和垃圾策略的清理与加固
icon建立业务访问规则库icon

 

icon策略管理合规规范检查 - 策略收敛icon

基于防火墙策略日志分析,提供安全策略的历史命中次数统计和命中详情分析功能,支持源地址、目的地址、目的端口等维度对安全策略利用率进行分析,实现对ANY、宽松策略的逐步收敛和缩

 

icon跨平台实现策略运维变更icon

 

icon业务访问关系建模icon

基于网络与安全策略进行业务访问关系建模,在逻辑拓扑的能力基础上增加业务间访问关系查询能力,深度感知业务连接情况

 

icon自动化运维流程 - 平icon

OA系统对接防火墙策略管理系统实现全流程自动化运维,解决审批流程、网络排障造成的效率问题,杜绝策略配置带来的网络风险

设备信息孤岛难统筹   存量问题策略难清理   变更不可控溯源难   管理制度难落地

 

icon创建场景化封堵场景 - 战icon

HW演练需要准确识别出攻击,短时间内完成分析判断和应对策略,并且快速执行生效,对整个安全防御系统联防联动的自动化、智能化要求极高

 

icon自动化运维流程-战icon

系统收到威胁情报数据(IP地址)后,从策略可视化平台能够对IP地址进行封堵。策略封堵规则如下:
(1)双向封堵
(2)按照域间规则进行封堵(untrust、trust、dmz、自定义域)
(3)能够对封堵的策略进行单向封堵、双向解封
(4)支持策略立旧(每个对象中放128个IP、创建128个对象),超出128个对象后新建策略

 

icon构建常态化考核机制icon

对平台的各运营团队,综合考虑运维资产数量、运维策略质量进行绩效考核,并对管辖单位进行排名与通报,绩效计算机制总体采用减分制,具体如下:

 

icon常态化运维考核体系icon

 

 
 
icon某央企整体功能应用情况icon

 

icon筑牢网络安全环境第二道安全防线icon

HW期间全集团广域网安全联防联控
一点监控   一键下发   全网阻断   全网隔离

完成网络安全设备标签化管理并对广域网设备进行场景化管理在平台中创建七大封堵场景即全部设备、互联网出口设备、广域网边界设备、各个二级单位、各个三级单位、直连集团设备、非直连集团设备。提供意了一键下发、一键封堵功能.
2021年攻防演练期间,通过使用集团广域网统一安全策略管理平台,与集团态势感知平台联动,一键下发2万+安全策略,封禁10万+攻击IP,平均每次封堵过程不超过1分钟,极大提升了应对网络安全事件的处置效率。
成立安全管理团队,依据集团信息化标准流程高效处理各子分公司日常访问业务,做到网络安全策略统一监控、统一安全防护基线标准、统一策略下发、分级分权管理,全面提升集团广域网边界安全防御、应急响应及联防联控能力。

icon建设效果总结icon
设备集中管理
实现集团异构品牌防火墙设备及路由器、三层交换机、负载均衡设备的统一管理,形成了全局IP网段资产动态台账
策略全生命周期管理
通过全网异构设备安全策略集中可视化管理,实现策略开通、审计、检查、清理的全生命周期管理
策略变更自动化
智能定位业务路径,自动化进行安全风险分析与配置脚本生成,开通结果自动化验证
建立安全审计中心
实名追溯安全策略配置流程,建立策略审计中心,对敏感行为打标签跟踪
提高应急响应能力
通过构建策略场景化服务,对安全访问控制策略进行批量下发。
管理平台服务化
与服务流程平台、开发运维一体化平台实现无缝集成,以自服务的方式实现业务路径自助查询、策略变更工单自助申请,变更过程与结果可视化
提高排障效率
根据安全路径节点展示相关安全策略并列出影响此路径的相关策略;可快速查看业务不通的通路提高排故效率
合规政策落地
通过定义合规基线,持续性监控策略的合规性,对安全访问控制基线进行持续性落地
产品推荐 查看更多>>
    指掌易灵犀SDP安全网关

    指掌易灵犀•SDP是一个基于“零信任”理念的安全接入网关,提供SPA单包授权、最小授权原则、持续信任评估等技术,将企业业务应用从互联网上“隐身”,避免被扫描和攻击,保证业务访问的安全性。

    提供SPA单包授权

    最小授权原则

    持续信任评估

    保证业务访问的安全性

    微步在线OneSIG安全情报网关

    安全情报网关OneSIG是一款帮助企业有效防护威胁的网关产品。专业、成熟、高性能网关技术,对网络零影响;融合高精度威胁情报,全面阻断失陷主机的恶意回连行为;高质量入侵防御能力,全面发现入侵威胁并自动阻断闭环;重保期间高精准红队攻击IP情报加持,一键配置,自动拦截。

    恶意软件防护

    钓鱼防护

    威胁自动化处置

    攻击队封禁

    天磊卫士网络安全服务平台

    天磊卫士网络安全服务平台,渗透测试、代码审计、风险评估等专业技术服务帮助客户的系统/网站,防范外部非法的攻击,有效地保护重要的信息数据、提高计算机网络系统的安全。 助客户解决通信网络单元安全防护测评工作,包括系统定级划分,符合性测评、风险评估、整改 方案等,帮助客户顺利通过定级备案相关工作!

    安全服务

    风险评估

    漏洞扫描

    代码审计