天融信网络卫士日志审计系统TA-L产品白皮书

合集下载

网络卫士日志收集与分析系统安装手册

网络卫士日志收集与分析系统安装手册
5 卸载网络卫士日志收集与分析系统 ........................................................................................22
服务热线:8008105119
i
网络卫士日志收集与分析系统安装手册
1 前言
本安装手册主要介绍网络卫士日志收集与分析系统(简称 TA-L)的安装和使用。通 过阅读本文档,用户可以了解如何正确地在网络中安装网络卫士日志收集与分析系统,并 进行简单配置。
文档中出现的提示警告说明等是关于用户在安装和配置网络卫士日志收集与分析系统过程中需要特别注意的部分请用户在明确可能的操作结果后再进行相关配置操15相关文档网络卫士日志收集与分析系统用户手册网络卫士日志收集与分析系统产品说明16技术服务体系天融信公司对于自身所有安全产品提供远程产品咨询服务广大用户和合作伙伴可以通过多种方式获取在线文档疑难解答等全方位的技术支持
网络卫士日志收集与分析系统 V3.0
安装手册
天融信 TOPSEC® 北京市海淀区上地东路 1 号华控大厦 4 层 100085 电话:+8610-82776666 传真:+8610-82776677 服务热线:+8610-8008105119
版权声明
审计服务器
检索子系统
报表子系统
告警子系统
日志存储子系统 日志收集子系统
审计代理
日志收集代理
图 2-1TA-L 系统架构图
网络卫士日志收集与分析系统中各部分的功能如下: 审计服务器 审计服务器是整个系统的核心,提供日志收集、存储、检索、报表和系统告警功能。 内置了本地代理模块,可以直接收集 syslog、snmp 方式发送的日志。审计服务器集中存

天融信终端防护白皮书

天融信终端防护白皮书

网络卫士主机监控与审计系统技术白皮书目录第一章前言 (1)第二章产品概述 (1)2.1产品架构 (2)2.2设计依据 (3)第三章功能简介 (3)3.1统一安全策略管理 (3)3.2集中补丁管理及软件分发 (3)3.3终端行为监控 (3)3.4终端系统状态监控 (4)3.5非法外联监控 (5)3.6非法内联监控 (5)3.7终端设备监控 (5)3.8移动存储介质管控 (5)3.9文件监控及网络共享监视 (5)3.10终端敏感信息检查 (5)3.11终端流量监控 (6)3.12安全审计 (6)3.13安全报警 (6)3.14资产管理 (7)3.15与天融信TopAnalyzer的完美整合 (7)3.16系统管理责权分立 (7)第四章产品优势与特点 (7)第五章产品性能指标 (7)第六章运行环境与部署 (8)6.1运行环境 (8)6.2产品应用部署 (8)6.2.1局域网应用部署 (8)6.2.2广域网应用部署 (9)第七章产品资质 (10)第八章关于天融信 (10)第一章前言随着计算机网络技术的飞速发展与应用,各行业信息化办公已经得到普及。

各单位经过多年的信息化建设,单位内部网络应用日益复杂,主要体现在网络分布广泛、终端数量庞大、业务应用系统越来越多。

虽然大部分单位都部署了防火墙、漏洞扫描等网络边界安全设备,但是由于业务运行保密性需求越来越高,边界防御产品无法对员工的个人行为进行管制,网络中的终端PC的安全运行无法得到保障,使得单位内部网络想日常运营存在重大的安全隐患,内部网络中的大量敏感信息也受到严重威胁。

来自网络内部终端PC的安全威胁成为众多安全管理者需要面临的新问题,主要体现在以下几方面:1)移动办公设备、终端PC以及存储介质随意接入内网该如何防范。

2)内网中的涉密设备非法连接外网该如何防范。

3)网络中占用大量带宽的终端如何才能及时发现。

4)如何及时发现网络中的终端设备的系统漏洞并自动分发、安装补丁。

天融信网络卫士入侵防御IDP系列产品白皮书

天融信网络卫士入侵防御IDP系列产品白皮书

天融信产品白皮书网络卫士入侵防御系统 TopIDP系列网络卫士入侵防御系统 TopIDP天融信公司为了满足市场上用户对入侵防御产品的需求,推出了“网络卫士入侵防御系统TopIDP”。

它是基于新一代并行处理技术开发的网络入侵防御系统,通过设置检测与阻断策略对流经TopIDP的网络流量进行分析过滤,并对异常及可疑流量进行积极阻断,同时向管理员通报攻击信息,从而提供对网络系统内部IT资源的安全保护。

TopIDP采用天融信自主研发的TOS操作系统和多核处理器的硬件平台,保证了TopIDP 产品更高性能地对网络入侵进行防护。

TopIDP能够阻断各种非法攻击行为,比如利用薄弱点进行的直接攻击和增加网络流量负荷造成网络环境恶化的DoS攻击等。

入侵防御策略库随时防护目前业内最流行的入侵攻击行为。

与现在市场上的入侵防御系统相比,TopIDP系列入侵防御系统具有更高的性能、更细的安全控制粒度、更深的内容攻击防御、更大的功能扩展空间、更丰富的服务和协议支持,代表了最新的网络安全设备和解决方案发展方向,堪称网络入侵检测和防御系统的典范。

强大的高性能多核并行处理架构TopIDP产品采用了先进的多核处理器硬件平台,将并行处理技术成功地融入到天融信自主知识产权操作系统TOS(Topsec Operating System)系统,集成多项发明专利,形成了先进的多核并发运算的架构技术体系。

在此基础上的TopIDP产品具有高速的数据并行检测处理和转发能力,能够胜任高速网络的安全防护要求。

图1 多核CPU内部运算示意图●精确的基于目标系统的流重组检测引擎传统的基于单个数据包检测的入侵防御产品无法有效抵御TCP流分段重叠的攻击,任何一个攻击行为通过简单的TCP流分段组合即可轻松穿透这种引擎,在受保护的目标服务器主机上形成真正的攻击。

TopIDP产品采用了先进的基于目标系统的流重组检测引擎,首先对到达的TCP数据包按照其目标服务器主机的操作系统类型进行流重组,然后对重组后的完整数据进行攻击检测,从而从根源上彻底阻断了TCP流分段重叠攻击行为。

天融信安全管理平台TopAnalyzer产品白皮书

天融信安全管理平台TopAnalyzer产品白皮书

天融信产品白皮书网络卫士安全管理平台TopAnalyzer系列安全运维管理中心TopAnalyzer随着信息安全建设的不断发展,信息网络和应用业务系统的安全涉及越来越多的方面,既涉及到防火墙、防病毒、入侵检测等系统安全方面的措施,同时也涉及到如何在全网的用户、网络资源之间进行合理授权及访问控制等一系列应用安全问题。

一个综合的、复杂的信息网络系统,它的运行情况、应用系统的服务器和数据库资源是否存在安全漏洞,安全策略的适用性等很多方面,都需要强大的支持系统为运行维护和管理者提供辅助支持和帮助。

同时,由于安全相关的数据量越来越大,有些关键的安全信息和告警事件常常被低价值或无价值的告警信息所淹没,一些全局性的、影响重大的问题很难被分析和提炼出来。

因此,想要使这些信息网络安全设施能最大限度地发挥其安全保障功能,就必须要有一个良好的综合安全管理平台、有效的安全审计和评估系统,从全局的角度进行安全策略的管理,实时的事件监控及响应,为管理者提供及时的运行情况报告、问题报告、事件报告、安全审计报告和风险分析报告,从而使决策者能及时调整安全防护策略,恰当地进行网络优化,及时地部署安全措施,消除网络和系统中的问题和安全隐患。

只有这样,信息网络和业务应用系统才能真正地实现安全运行。

统一的网络与安全管理平台网络管理与安全管理无缝集成,为用户提供统一管理平台,有效降低客户总体拥有成本(TCO)。

系统支持全面的拓扑管理,包括自动的拓扑发现,网元状态监控,网元维护,集成的风险与事件展现界面。

同时支持多级管理,可对大规模的分层系统进行统一的管理。

集成的威胁与风险识别综合运用事件归一化与归并技术,关联分析,专家决策系统等不同层面的技术方案,为用户提供了一个集成化的威胁与风险识别的平台。

事件归一化与归并技术可将用户的海量数据大幅缩减,为进一步的数据挖掘做准备;基于状态机的实时关联检测技术通过使用状态机来抽象和描述攻击的过程与场景,状态机间的状态转换的条件由不同安全事件触发,可有效地帮助用户准确、实时的进行高精度威胁识别,并透过专家决策系统选择优化的解决方案。

天融信日志

天融信日志
天融信公司根据现代安全技术发展的趋势和理念开发推出了日志审计系统,用于帮助 企业实现网络事件和信息的有效管理及全面审计。日志审计系统针对大规模复杂网络而设 计,通过多级部署实现对现有任意复杂网络的支持,广泛支持对现有网络设备及系统的日 志的收集及审计,提供强大的可视化事件分析能力,基于 AI 及 IDS 技术多层次的实时审 计有效发现潜在的入侵行为,并可根据用户策略进行多种模式的响应。
1.4 系统工作流程
日志审计系统的系统工作流程可分为四个主要过程: 1.网络事件的收集: 通过本地(主要通过代理)或远程信息收集等方式收集来自网络中不同设备、系统及 应用的日志及实时监视信息(系统提供对不同设备、系统、应用及服务的监视),同时将 收集到的信息根据统一的信息格式进行标准化处理。 2.事件的处理: 对接收到的已格式化的事件信息进行处理,首先按审计策略进行事件的过滤,然后对 大量的同类事件进行归并处理,避免产生事件风暴。事件的归并能简化后续的分析及方便 用户的查看。处理后的事件分别发送至智能实时检测引擎及数据库系统。同时,根据制定 的响应策略对不同事件进行不同方式的响应。 3.事件的可视化分析 通过对系统数据库中历史数据的分析,从不同角度(按网络设备、系统、事件类型等), 按系统预设的不同模板生成分析结果,并根据用户的要求通过丰富的图表来显示分析的结 果。分析涵盖了对事件的归类统计及事件的变化发展趋势。
TopSEC®天融信
信息反馈

网络卫士日志审计系统 TA-L 产品说明
目录
1 产品概述 ................................................................................................................................. 1 1.1 引言......................................................................................................................................... 1 1.2 系统组成 ................................................................................................................................. 2 1.3 系统运行平台.......................................................................................................................... 3 1.4 系统工作流程.......................................................................................................................... 3 2 产品特点 ................................................................................................................................. 5 2.1 功能特点 ................................................................................................................................. 5 2.2 技术特点 ................................................................................................................................. 8 3 产品功能 ............................................................................................................................... 10 4 运行环境与标准.................................................................................................................... 11 5 典型应用 ............................................................................................................................... 12 6 声明....................................................................................................................................... 13

天融信内容与行为审计平台TA-NET产品白皮书

天融信内容与行为审计平台TA-NET产品白皮书

天融信产品白皮书网络卫士内容与行为审计平台TA-NET系列内容与行为审计平台TA-NET天融信网络卫士安全审计系统内容审计平台TA-W是专用于防止非法信息恶意传播,避免国家机密、商业信息、科研成果泄漏的产品;并可实时监控网络资源使用情况,提高整体工作效率。

该产品适用于需实施内容审计与行为监控的网络环境,尤其是按等级进行计算机信息系统安全保护的相关单位或部门。

内容和行为审计系统具有实时的网络数据采集能力、智能的信息处理能力、强大的审计分析功能。

该产品基于天融信公司具有自主知识产权的安全操作系统TOS (Topsec Operating System),采用开放性的系统架构及模块化的设计,是一款安全高效,易于管理和扩展的网络安全审计产品。

产品可实现:◆ 对用户的网络行为监控、网络传输内容审计 (如员工是否在工作时间上网冲浪、聊天,是否访问不健康网站,是否通过网络泄漏了公司的机密信息,是否通过网络传播了反动言论等)◆ 掌握网络使用情况,提高工作效率◆ 网络传输信息的实时采集、海量存储、统计分析◆ 网络行为后期取证,对网络潜在威胁者予以威慑部署方式简便旁路模式接入,不改变用户的网络拓扑结构,对用户的网络性能没有任何影响。

独立部署,方便灵活。

提供基于Rich Client技术的WEB管理界面。

兼具B/S模式的便捷与C/S模式的高效、易用。

高速的数据采集分布式部署数据采集引擎,优化的数据采集技术,直接从内核中采集数据包。

延迟小、效率高、实时性强。

智能包重组和流重组具有强大的IP碎片重组(IP Fragments Reassembly)能力和TCP流重组(TCP Stream Reassembl y)能力,任何基于协议碎片的逃避检测手段对本产品无效。

自适应深度协议分析从链路层到应用层对协议进行深度分析。

自动识别基于HTTP协议的邮件、论坛等操作行为。

根据内容自动识别各个连接的应用协议类型。

保障审计的准确性数据海量存储和备份系统内置海量数据存储空间,支持百兆、千兆网络环境下,高速、大流量数据的采集、存储。

天融信网络卫士入侵检测系统白皮书

天融信网络卫士入侵检测系统白皮书

安全推进应用
3
天融信网络卫士入侵检测系统技术白皮书
公司简介
北京天融信公司是中国网络安全行业的领先企业,是目前国内最大的专业从事网络安 全技术研究、产品开发和安全服务的高科技企业。同时天融信公司正向集团化、国际化迈进, 努力成为中国网络安全领域内最优秀最具国际竞争力的企业。
天融信公司最早成立于 1995 年,目前公司总部设在北京,形成北京、武汉、成都三大 研发中心,同时在上海、广州、西安、沈阳、成都、长沙、武汉等 29 个省市设有分支机构, 拥有 500 多名信息安全专业研发、咨询与服务人员。
根据进行入侵分析的数据来源的不同,可以将入侵检测系统分为基于网络的入侵检 测系统(Network-Based Intrusion Detection System)和基于主机的入侵检测系统 (Host-Based Intrusion Detection System)。
基于网络的入侵检测系统(NIDS)的数据来源为网络中传输的数据包及相关网络会 话,通过这些数据和相关安全策略来进行入侵判断。
电子信箱:market@
安全推进应用
2
天融信网络卫士入侵检测系统技术白皮书


公司简介 .............................................................. 4
第 1 章 入侵检测系统概述 ..................................................5
2000 年至 2003 年,天融信公司连续四年市场份额均居国内安全厂商之首。特别指出的 是,国际权威咨询机构 IDC 统计:天融信 2003 年下半年防火墙市场份额达到了 17.28%,名 列所有国内外安全厂商第一位,打破了国内安全厂商长期处于弱势地位的局面,为国内网络 安全企业树立了新的里程碑。到目前为止,天融信公司拥有覆盖全国,涉及政府、电信、金 融、军队、能源、交通、教育、流通、邮政、制造等行业的万余家客户群体。

天融信网络卫士入侵检测系统IDS产品白皮书

天融信网络卫士入侵检测系统IDS产品白皮书

天融信产品白皮书网络卫士入侵检测系统 TopSentry系列网络卫士入侵检测 TopSentry天融信网络卫士入侵检测系统TopSentry经过多年的技术积累与创新,已成为天融信既防火墙和VPN之后的又一主力产品线。

据权威数据机构统计,网络卫士入侵检测系统国内市场占有率近两年来一直处于领先地位。

用户已覆盖能源、金融、烟草、电信等多个行业,并得到良好赞誉。

网络卫士入侵检测系统TopSentry采用多重检测、多层加速等多项天融信专有安全技术,更出色的降低了IDS产品的误报率、漏报率,有效提高了IDS的分析能力,使达到线速包捕获率成为可能。

天融信IDS研发团队通过加强对蠕虫攻击以及隐含在加密数据流中攻击的检测能力,极大地突破了目前IDS产品普遍存在的瓶颈问题。

多重检测技术综合使用误用检测、异常检测、智能协议分析、会话状态分析、实时关联检测等多种入侵检测技术,保证IDS检测准确性,极大地降低了漏报率与误报率。

◆误用检测(Misuse Detection ):指运用已知攻击方法,根据已定义好的入侵模式,通过判断这些入侵模式是否出现来检测。

因为很大一部分的入侵是利用了系统的脆弱性,通过分析入侵过程的特征、条件、排列以及事件间关系能具体描述入侵行为的迹象。

◆异常检测(Anomaly Detection):指根据使用者的行为或资源使用状况来判断是否入侵,而不依赖于具体行为是否出现来检测。

◆智能协议分析技术:天融信的智能协议分析技术充分利用了网络协议的高度有序性,使用这些知识快速检测某个攻击特征的存在。

与非智能化的模式匹配相比,协议分析减少了误报的可能性。

与模式匹配系统中传统的穷举分析方法相比,在处理数据包和会话时更迅速、有效。

◆会话检测技术:按照客户-服务器间的通信内容,把数据包重组为连续的会话流,在此基础上进行检测分析。

而基于数据包的入侵检测技术只对每个数据包进行检查。

与基于数据包的入侵检测技术相比,准确率高。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

天融信产品白皮书网络卫士日志审计系统TA-L系列
日志审计平台TA-L
天融信网络卫士安全审计系统日志审计平台TA-L为不同的网设备及系统提供了统一的日志管理分析平台,打破了企业中不同设备及系统之间存在的信息鸿沟。

系统提供了强大监控能力,实现了从网络到设备直至应用系统的监控。

在对日志信息的集中、关联分析的基础上,有效地实现了全网的安全预警、入侵行为的实时发现、入侵事件动态响应,通过与其它设备的联动来实现动态防御。

天融信日志审计系统主要由日志代理、安全审计中心、日志数据库、审计系统管理器四个部分组成。

1.日志代理
收集各种操作系统、网络设备、安全设备、应用程序,过滤后发送给安全审计中心处理。

2.日志审计中心
接收日志代理和各种设备、系统转发的日志信息,集中保存在日志数据库,通过审计系统管理器将结果呈现给用户。

3.日志数据库
保存各种日志信息、系统配置信息等。

4.审计系统管理器
提供给用户一个方便、直观的管理接口。

通过管理器用户可以查看日志、报表等各种信息。

海量日志的集中处理工具
全面支持安全设备 (如防火墙,IDS、AV)、网络设备 (如Router、Switch)、应用系统 (如WEB、Mail、F tp、Database)、操作系统 (如Windows、Linux、Unix) 等多种产品及系统日志数据的收集和分析。

安全状况的全面监控
帮助管理员对网络事件进行深度的挖掘分析,系统提供多达300多种的报表模板,支持管理员从不同角度进行网络事件的可视化分析。

同时系统还支持对网络设备、主机、系统应用、多种网络服务的全面监视。

隐患漏洞的不断发现
提供全局安全视图,帮助管理员发现网络、系统及应用中存在的安全漏洞和隐患,并进行不断改进。

安全事件的及时响应
可自定义安全事件的危险级别,并实现基于EMAIL,铃声、手机短信等多种响应方式。

先进的多级架构设计
TA-L采用业界领先的多级架构设计,系统具有良好的网络适应性和伸缩性;支持多套系统级联部署,上级系统能方便地管理下级系统,系统可以非常方便、快捷地部署在大型复杂的网络环境中,有效的解决了含有NAT等复杂网络中事件的收集和审计问题。

功能类型描述
日志审计、信息采集及管理系统全面支持安全设备、网络设备、应用系统、操作系统等多种产品及系统日志数据的采集和分析;
支持对不同格式日志的分类、筛选、最大效率保存;提供日志自动导出、导入、删除、备份、恢复、转发等管理功能;
提供多样、灵活的日志信息查询,同时支持按用户设定的条件进行不同日志的相关查询,有效的把不同设备及平台的事件关联起来。

提供丰富的分析报表系统在对收集的事件进行详尽分析及统计的基础上输出丰富的报表,实现分析结果的可视化;系统提供多达300多种的报表模板,不仅支持对网络事件按条件统计,更提供了对流量等变化趋势的形象表现;
对于分析结果系统提供了表格及多种图形表现形式(柱状图、曲线图),使管理员一目了然。

全面强大的监视功能天融信日志审计系统不仅支持对网络设备及主机的全面监视(在线情况及设备基本性能信息),也支持对系统应用的监视;
同时提供对各种网络服务(如SMTP、POP3、WEB、FTP、DHCP等)的监视,强大全面的监视功能使得对于大型复杂网络的设备监管变得易如反掌。

多样的响应方式及联动根据预定义的事件危险级别采用EMAIL、铃声、手机短信等多种响应方式进行预警;
同时系统支持TOPSEC协议标准,能够和其它支持该协议的网络产品进行有效联动,提高审计系统和其他产品的互操作性,实现真正的动态防御。

系统提供迄今为止最为全面的日志信息采集功能。

提供对各主流厂商的设备及应用的日志支持,支持厂商及设备如下:
功能类型描述
标准Syslog日志收集支持收集各种操作系统、网络设备产生的Syslog日志。

如:Linux、Unix、可以产生
Syslog日志的交换机、路由器、防火墙等
防火墙支持收集天融信、联想、方正、中网等厂商防火墙日志
支持收集思科全系列的防火墙系统
支持所有可以产生Syslog日志的防火墙
相关查询,有效的把不同设备及平台的事件关联起来IDS支持收集Snort、北方计算中心等IDS日志
过滤网关支持收集天融信所有系列的过滤网关
路由器思科全系列的路由器
支持所有可以产生Syslog日志的路由器
交换机思科全系列的交换机
华为全系列交换机
北电全系列交换机
支持所有可以产生Syslog日志的交换机
强大的资源监控、日志功能系统资源实时监控
提供完整的操作日志、系统日志记录,可以进行方便的查看、导入导出等
Windows Eventlog日

支持各种Windows平台的Eventlog日志收集,如Windows NT/2000/2003等等HTTP服务支持收集Apache服务和IIS服务的HTTP日志
EMAIL服务支持收集Exchange服务的日志
FTP服务支持收集IIS服务的FTP日志
DATABASE 支持收集MS SQL Server、DB2、Oracle9i/10g等数据库的日志
桌面管理北信源桌面管理系统日志等
防病毒瑞星网络版防病毒软件日志等
天融信日志审计系统适合应用于结构较为复杂的企业网络,与天融信的网络卫士系列防火墙及其它各种支持TOPSEC安全协议的网络设备配合使用,可以最大限度地保障用户网络的安全性。

典型的配置如图所示:
图:天融信日志审计系统典型应用案例
产品型号名称描述
TA-L日志审计系统TopSEC Auditor基本包
TA-LIC日志代理LICENSE TA-L设备数扩展,下订单注明数目
◆ 公安部颁发的《计算机信息系统安全专用产品销售许可证》
◆ 中国国家信息安全测评认证中心颁发的《国家信息安全认证产品型号证书》
◆ 国家保密局涉密信息系统安全保密测评中心颁发的《涉密信息系统产品检测证书》◆ 中国人民解放军信息安全测评认证中心颁发的《军用信息安全产品认证证书》
天融信(C)版权所有V1.0
文档维护:吴青松
E-MAIL:wuqs@
声明:非官方文档,仅供参考。

相关文档
最新文档