信息安全20190501360网神网络安全准入系统NACV6.0视频专网引擎产品解决方案V1.0.pdf

合集下载

网络安全准入系统

网络安全准入系统

网络安全准入系统网络安全准入系统(Network Security Access Control System)是指通过一系列的技术手段,来对网络的访问者进行身份验证和访问控制的一种系统。

其主要目的是保护网络资源免受未经授权的访问、攻击或滥用。

网络安全准入系统的主要功能包括身份验证、权限控制和安全监控。

首先,网络安全准入系统通过用户身份验证来保证网络只有合法的用户能够访问。

这一步骤通常包括使用用户名和密码、双因素认证或者生物特征识别等方式来验证用户身份。

只有通过身份认证的用户才能进入系统,这样可以有效防止黑客利用有效的账号密码进行攻击。

另外,网络安全准入系统还可以与企业现有的用户管理系统进行集成,实现账号的自动创建和禁用。

其次,网络安全准入系统可以根据用户的身份和角色来进行权限控制。

通过设置不同级别的权限,可以确保每个用户只能访问其拥有权限的资源,并且限制对敏感数据的访问。

例如,只有具有管理员权限的用户才能修改系统设置和访问敏感数据,普通用户只能访问其需要的数据和功能,从而提高系统的安全性。

最后,网络安全准入系统可以实时监控网络流量,检测并阻止异常的访问行为。

通过持续监测网络流量、分析用户行为和异常日志,可以及时发现并响应潜在的安全威胁。

准入系统可以自动阻止来自未知IP地址或存在异常行为的用户的访问请求,从而提高网络的安全性。

除了以上的功能,网络安全准入系统还可以提供企业级防火墙、入侵检测与防御、加密通信等其他安全功能。

此外,准入系统还可以集成其他网络安全设备和系统,如防病毒系统、入侵防御系统等,实现全面的网络安全保护。

总之,网络安全准入系统是一种重要的网络安全保护手段,通过身份验证、权限控制和安全监控等功能,可以保护企业网络免受未经授权的访问、攻击或滥用。

通过使用网络安全准入系统,企业可以提高网络的安全性,减少潜在的数据泄露和网络攻击的风险。

360网神安全接入网关系统

360网神安全接入网关系统

目前共申请专利9884 件 其中国内专利9012 件 海外专利申请872 件
全球领先的安全大数据能力
业界最强的威胁情报能力
多维度、具备独特性优势的安全数据,东半球最强大的安全分析师团队,深厚的大 数据及可视化分析技术基础,共同打造出领先的威胁情报,帮助用户完善安全系统 ,及时有效的发现、分析最重要的威胁事件。
大企业统一互联网出口场景
Байду номын сангаас终端数量巨大
集中管理 场 景 特 点 统一下发策略 分权分域 分布式集群
中国石化
SSL VPN实现效果
总部集中管理平台统一管理 分权分域管理用户权限 与中石化LDAP认证系统通过接口进行联动
中国石化统一互联网出口项目远程接入访问内网业务通过部署 360网神SSL VPN安全接入网关实现。中石化采用总部统一管理,各 区域分别部署的设计原则。总部提供全局负载均衡功能,集中管理, 统一运营,统一身份认证。各区域中心分别部署VPN网关实现集群 部署。VPN网关提供链路加密、权限控制、多因素认证等功能。
隧道安全需求
企业业务和个人应用分离
流量全部接管,禁止上Internet
国密要求,满足合规
用户权限管理问题
企业、人员、业务众多,如何做到分权分域?
分支企业
业务
员工
安全审计问题
“强”日志审计,详尽记录各种日志,使“坏人”无处可逃
产品运维问题
……
登陆失败 访问业务慢
如何进行快速定位和解决?
设备统一管理问题
通过威胁情报, 360 威胁情报中心帮助国内政府机构、 金融和大型企业, 累计发现来自境内外3 6 个APT 组 织发动的攻击, 近期仍处于活跃状态的至少有 1 3 个。

nac应用准入原理

nac应用准入原理

"NAC" 是Network Access Control(网络访问控制)的缩写,是一种用于确保只有经过授权和合规的设备和用户能够访问企业网络资源的安全技术。

NAC 应用准入原理涉及到在网络上实施一系列措施,以保证网络的安全性和合规性。

以下是NAC 应用准入原理的基本概念和步骤:
身份认证:用户或设备在访问网络前需要进行身份认证,确保他们有权访问企业网络资源。

这可以通过用户名密码、证书、双因素认证等方式实现。

设备健康检查:在设备连接到网络后,NAC 系统会进行设备健康检查,以确保设备的操作系统、防火墙、杀毒软件等安全措施是最新且有效的。

如果设备未能通过健康检查,可能会被引导到一个受限制的网络区域,以进行修复。

合规性检查:针对特定行业的合规性要求,NAC 可能会检查设备是否满足相关规定,如安全政策、数据保护法规等。

不满足合规性要求的设备可能会被阻止访问敏感数据或资源。

授权访问:一旦设备通过身份认证、健康检查和合规性检查,NAC 系统会为其分配适当的网络访问权限。

这可能包括访问特定资源、应用程序、子网等。

网络隔离:对于未通过健康检查或合规性检查的设备,NAC 系统可能会将其隔离到一个受限制的网络区域,以防止其影响整个网络的安全性。

监控和日志记录:NAC 系统会持续监控网络上连接的设备,记录其活动并生成日志。

这有助于及时发现异常行为和安全事件。

NAC 应用准入原理的目标是确保只有合法、合规和安全的设备和用户能够访问网络,以减少潜在的安全威胁和数据泄露风险。

它在企业和组织中广泛应用,特别是在需要高度敏感信息保护的行业,如金融、医疗保健等。

网神网络安全准入系统 NACV7.0_视频准入_主打PPT_V2.0

网神网络安全准入系统 NACV7.0_视频准入_主打PPT_V2.0
视频监控系统的安全建设将重心主要放在网络边界的防护上,对端以及接入层网 络的安全防护相对薄弱,缺乏对视频防控网内风险感知手段。
视频专网中存在部分日常办公接入电脑终端,其存在非法使用、非法授权访问, 甚至存在伪造终端接入,并有可能发展为木马、病毒的传播来源。
资产 合规 识别 评估
接入 风险 控制 感知
弱口令 检查
3、视频终端是否存在默认的弱口令 4、检查视频终端因视频流带宽不足导致的传输率下降的情况
5、检查视频终端异常数据占用带宽的情况
流量
6、检查视频专有协议或GB/28181等国标协议的视频终端入网
基线
7、摄像头实时在线和离线状态检测
9、检查摄像头IP、MAC基准信息,如被篡改进行预警并及时处置
新安全形势挑战-远程控制
美国大面积的网络瘫痪事件
2016年9月30日,黑客Anna-senpai公开发布Mirai僵尸源码。2016年10月21日,美国东海岸地区遭受 大面积网络瘫痪,其原因为美国域名解析服务提供商Dyn公司当天受到强力的DDoS攻击所致。
在2016年10月初, 49,657个感染设备,主要有CCTV摄像头、DVRs以及路由器,感染范围跨越了164个 国家或地区,大量摄像头被远程控制成为DDOS攻击代理。
异常风险感知 视频网络中是否存在黑客进行攻击前的扫描行为?是否有 人在对摄像头进行弱口令爆破?网络中是否有设备在进行网络攻击?网络中 是否有设备已被黑客组织攻击而失陷?……
设备接入控制 对违规接入网络的设备和发现的异常设备采用多种准入进 行控制,阻止非法设备入网,对异常行为及时告警与处置,减少影响面
限配置
视频混合网终端安全准入统一管理
视频混合网终端安全准入统一管理
设备发现 1 2 接入拓扑 3 前端准入 4 仿冒发现 5 安全检测

信息安全-20190501-360网神网络安全准入系统-NACV7.0-强制合规(NAC)产品解决方案-V1.0

信息安全-20190501-360网神网络安全准入系统-NACV7.0-强制合规(NAC)产品解决方案-V1.0

360网神网络安全准入系统NACV7.0解决方案协同联动,合规入网目录一.“网络堡垒”往往是从内部攻破 (1)二.我们面临的挑战 (2)三.天擎NAC解决方案 (3)3.1概述 (3)3.2方案组成 (4)四.解决方案应用 (6)4.1天擎协同,应用合规入网 (6)4.1.1方案应用 (6)4.1.2优势特点 (7)4.2基于W EB P ORTAL认证 (7)4.2.1方案应用 (8)4.2.2访客入网管理 (8)4.3基于网络接入层认证 (9)4.3.1802.1x认证 (9)4.3.2MAB Mac认证 (9)4.3.3优势特点 (10)4.4终端安检合规入网 (10)4.4.1强制检查流程 (11)4.4.2多种强制检查条件 (11)4.4.3“一站式”流程管理 (12)4.5其他应用特性 (13)4.5.1第三方认证源联动认证 (13)4.5.2安全管理与接入访问控制 (13)4.5.3认证绑定管理 (14)4.5.4动态在线连接及强制下线 (14)4.5.5用户管理 (15)4.5.6设备例外管理 (15)4.5.7强制隔离手段 (15)4.5.8主机快速认证 (15)4.5.9入网和安检日志报表 (16)五.优势特点 (17)5.1分布式部署,集中管理 (17)5.2协同联动,构建“篱笆墙” (18)5.3网络环境适应性强 (19)5.4软硬一体化设备 (19)5.5支持高可用和逃生方式 (20)5.6多种入网认证因子 (20)5.7入网检查、隔离、修复一站流程 (20)5.8细粒化的访问控制 (20)5.9统一授权管理 (21)六.产品核心价值 (21)七.方案部署 (22)7.1小规模集中式部署 (22)7.2大型网络分布式部署,统一管理 (23)7.3天擎多级架构下的部署 (25)八.高可用及逃生方案 (26)8.1HA双机热备 (26)8.2双机冗余逃生方式 (27)8.3双机HA+软B YPASS逃生方式 (28)一.“网络堡垒”往往是从内部攻破目前大多数企事业单位构建的还是开放式的网络,过去在Interner接入安全和服务器安全领域投入了大量的资金,虽然网络出口处部署了防火墙、IPS、防病毒服务器等安全设备,但是网络安全事件依然层出不穷;虽然在终端上安装了杀毒软件,但病毒感染还是泛滥成灾;为什么?企业内部网络采用开放式的网络架构,这种开放网络给企业业务开展确实能够带来便捷,但也有严重的安全风险,随着IT技术的快速发展,各种网络应用的日益增多,病毒、木马、蠕虫以及黑客等等不断威胁并入侵企业内部网络资源,使得企业网络的安全边界迅速缩小,开放的内部网络访问已经严重影响到企业IT基础设施的稳定运行和数据安全,因此需要构建新一代的内部终端准入安全防御体系。

360网神网络安全准入系统 NACV6.0_视频专网引擎产品白皮书_V1.0

360网神网络安全准入系统 NACV6.0_视频专网引擎产品白皮书_V1.0

奇安信视频终端安全准入系统产品白皮书文档版本:v2.0■版权声明奇安信集团及其关联公司对其发行的或与合作伙伴共同发行的产品享有版权,本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程描述等内容,除另有特别注明外,所有版权均属奇安信集团及其关联公司所有;受各国版权法及国际版权公约的保护。

对于上述版权内容,任何个人、机构未经奇安信集团或其关联公司的书面授权许可,不得以任何方式复制或引用本文的任何片断;超越合理使用范畴、并未经上述公司书面许可的使用行为,奇安信集团或其关联公司均保留追究法律责任的权利。

1.产品概述 02.产品特点 03.产品功能...............................................................................错误!未定义书签。

4.产品型号与指标...................................................................错误!未定义书签。

5.产品资质...............................................................................错误!未定义书签。

1.产品概述随着“平安城市”工程、“雪亮”工程、“天网”工程的逐步推进,社会上视频监控资源正在以飞快的速度不断丰富和发展。

视频监控系统因其能提供实时、直观的视频信息,被广泛应用与社区监控、交警卡点监控等各类业务中。

随着视频专网规模迅速扩大并广泛应用于公共安全建设,视频监控网络的安全问题也日益凸显。

视频终端的安全问题将直接影响其业务的连续性,设备的共性会导致一点突破进而引发整个网络被突破,而参与安全处置协同的人员比较少,病毒传播的速度、攻击沦陷的速度比传统办公网络的终端更快速,留给我们在检测、响应、处置的时间窗口更短暂。

奇安信视频终端安全准入系统是奇安信集团为解决视频专网安全管理难题而推出的产品,能够轻松实现视频专网的资产发现和识别、前端摄像头的接入控制、仿冒检测和处置、前端摄像头的安全基线检查和状态监控、视频专网的IP地址管理与监测、一体化的视频专网终端安全防护与管理等功能。

网络安全准入系统

网络安全准入系统

网络安全准入系统
网络安全准入系统的重要性
随着互联网的普及和快速发展,网络安全问题也日益突出。

网络安全准入系统作为一种保护网络安全的重要手段,开始在各个领域得到广泛应用。

它的主要作用是对网络用户进行身份认证,确保只有合法用户才能进入系统,为网络安全提供一定的保障。

首先,网络安全准入系统可以对用户进行身份验证。

只有经过身份验证的用户才能获得系统的访问权限。

这样可以防止非法用户进入系统,减少了系统被黑客攻击的风险。

同时,用户的身份验证还可以追踪用户的行为,一旦发现异常操作,可以及时采取相应的安全措施。

其次,网络安全准入系统还可以对用户的设备进行安全检测。

通过对用户设备的安全检测,可以确保用户设备没有被恶意软件感染,从而防止恶意软件对系统的攻击和侵害。

同时,网络安全准入系统还可以检测用户设备的安全设置是否完善,提醒用户及时更新操作系统和安全软件,加强设备的安全性。

此外,网络安全准入系统还可以对用户进行访问控制。

通过对用户的权限进行管理和控制,可以确保用户只能访问到自己有权限的数据和资源。

这样可以防止敏感数据被未授权的用户窃取或篡改,保护企业和个人的隐私信息安全。

总之,网络安全准入系统在网络安全保护中起到了重要的作用。

它通过对用户身份的验证、对设备的安全检测和对访问权限的控制,加强了对系统的保护,降低了系统被攻击的风险,保护了用户的隐私和数据安全。

鉴于网络安全的重要性,各个领域不应忽视网络安全准入系统的部署和使用,以确保网络安全的稳定与可靠性。

网络安全准入系统

网络安全准入系统

网络安全准入系统网络安全准入系统是指在网络入口处设置的安全检测系统,用于检测和防止恶意攻击和非法入侵,确保网络系统的安全运行。

网络安全准入系统起到了重要的防护作用,有效地保护了网络系统的安全性和稳定性。

本文将从网络安全准入系统的作用、原理以及应用等方面进行阐述。

网络安全准入系统的作用主要有以下几个方面。

首先,网络安全准入系统可以对进入网络的数据进行实时检测,及时发现和阻止潜在的安全威胁。

它可以扫描数据包,检测其中是否含有病毒、木马、僵尸网络等恶意代码,避免这些威胁程序进入网络系统,从而保护系统的安全。

其次,网络安全准入系统可以对网络流量进行管控和调度。

通过设置规则和策略,可以限制网络带宽的使用,控制访问速度,提高网络的稳定性和响应速度。

同时,还可以对不符合规则的流量进行拦截和过滤,防止非法访问和攻击。

再次,网络安全准入系统可以进行用户身份验证和权限管理。

通过对用户进行认证,验证其身份和权限,可以控制用户对系统的访问和操作权限,从而保护敏感信息和数据的安全。

最后,网络安全准入系统可以对网络设备和系统进行漏洞扫描和修复。

通过定期扫描网络设备和系统中的漏洞,发现并及时修补这些漏洞,防止黑客利用漏洞进行入侵和攻击。

同时,还可以对系统进行安全配置,加强系统的防护能力。

网络安全准入系统的工作原理主要包括以下几个方面。

首先,网络安全准入系统通过数据包过滤、流量检测等技术手段对进入网络的数据进行实时监测和分析。

它可以对数据包的源地址、目的地址、协议类型等进行检测和分析,判断数据包是否合法和安全。

其次,网络安全准入系统通过规则和策略的设置来控制和管理网络流量。

它可以根据需要设置白名单和黑名单,对不符合规则的流量进行拦截和过滤,确保网络流量的安全。

再次,网络安全准入系统通过用户验证和授权来管理用户的访问权限。

它可以对用户进行身份认证,验证用户的身份和权限信息,只有通过认证的用户才能访问系统,同时还可以根据不同用户的权限设置不同的访问控制策略。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

视频终端安全准入系统
解决方案
©2018奇安信集团■版权声明
奇安信集团及其关联公司对其发行的或与合作伙伴共同发行的产品享有版权,本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程描述等内容,除另有特别注明外,所有版权均属奇安信集团及
其关联公司所有;受各国版权法及国际版权公约的保护。

对于上述版权内容,任何个人、机构未经奇安
信集团或其关联公司的书面授权许可,不得以任何方式复制或引用本文的任何片断;超越合理使用范畴、并未经上述公司书面许可的使用行为,奇安信集团或其关联公司均保留追究法律责任的权利。

目录
一、背景 (3)
二、目前视频专网的安全形势 (3)
2.1、网络摄像头资产很难及时发现和全面统计 (4)
2.2、视频设备缺乏有效监测 (4)
2.3、非法设备接入安全风险 (4)
2.4、网络边界模糊的安全风险 (4)
2.5、前端摄像头设备健康状态安全风险 (4)
2.6、管理工作站安全风险 (5)
2.7、数据泄露安全风险 (5)
三、视频终端安全准入整体解决方案 (5)
3.1、精准的资产发现和识别 (5)
3.2、前端设备的接入和仿冒控制 (6)
3.3、前端设备的安全基线及状态监测 (7)
3.4、视频网络边界的接入发现和控制 (7)
3.5、视频监控平台实名认证和追溯 (8)
3.6、视频取证工作站安全和数据防护 (8)
3.7、可视化大屏数据综合展示 (9)
四、方案优势 (10)
一、背景
随着平安城市、雪亮工程、天网工程等视频专网多年的建设,一张覆盖社会基本监控面的视频采集网络已经徐徐展开,以公安视频监控资源为基础、其它党政机关、社会监控资源为辅的公安视频专网是实现城市安全和稳定的重要保障,是“平安城市”建设的基础。

在目前公安视频专网的建设过程中,各地基本完成海量前端设备部署,各级公安机关遵循“建为用,用为战”的原则,后续逐渐将工作重心由前期建设转向实战应用,同时也更加重视视频专网的安全建设和运维管理。

为规范公安视频传输网建设和管理工作,有效保障公安视频传输网运行效能和网络安全,公安部、发改委等提出了多项指导建议和指南,其中《关于加强公共安全视频监控建设联网应用工作的若干意见》,《关于加强公安视频监控安全管理工作的通知》,《公安视频传输网建设指南》等都为实现视频传输网络安全建设和管理提供了重要依据。

为了公共安全,为了真正实现治安防控“全覆盖、无死角”的保障,视频专网的安全防护将是重中之重。

二、目前视频专网的安全形势
目前视频专网规模迅速扩大并广泛应用于公共安全建设,视频取证、
风险监测等领域,视频网络的安全问题也日益凸显,如:2016年,美国发生大规模断网事件,一共有超过百万台摄像头设备化身肉鸡参与了此次DDOS攻击;某监控产品摄像头存在远程执行漏洞,被提权后导致部分摄像头被境外控制,非法监测活动等问题。

视频专网在建设过程中虽然采用网络逻辑隔离的方式(VLAN)等技术进行安全域的划分,但物理上仍然是同一张网络,视频专网IPC摄像头、监控终端工作站、视频NVR服务器、还有其他配套网络设备在同一张网络中,任何一个环节安全防护不到位,都有可能扩散到全网,影响整个网络的安全,目前主要面临有如下风险特性。

2.1、网络摄像头资产很难及时发现和全面统计
视频专网终端设备分布极为广泛,数量巨大,信息采集时间周期长,而且随着建设范围扩大,不断有新设备接入和端点的改造变化,基层数据维护管理不到位,发生资产信息不全、资产丢失等情况,无法建立完善的设备规范化管理机制,无法满足“一机一档”的管理要求。

2.2、视频设备缺乏有效监测
前端摄像头传输图像要求连续性极高,需要不间断运行,但又由于摄像头分布非常散,无人值守,很容易出现脱网或白屏隐患,造成视频数据不全,无法取证,无法实时监测和掌握设备的上下线,数据传输,接入等情况。

2.3、非法设备接入安全风险
视频专网主要以摄像头为主,而且无人值守,分布和接入点非常散,被仿冒接入和视频劫持的成本非常低,可以轻易进行网络入侵攻击和视频数据的非法访问,且事后很难进行追踪。

2.4、网络边界模糊的安全风险
虽然视频网络内采用逻辑隔离的方式(VLAN)等技术进行安全域的划分,但物理上仍然是同一张网络,非法人员可以使用各种网络设备插入视频专网中,如私接路由、非法外联等,网络的随意扩展造成了网络边界的不确定,也就非常容易引入安全威胁。

2.5、前端摄像头设备健康状态安全风险
前端摄像头设备如果使用了默认口令或弱口令,开放了风险端口,后门漏洞、传输不稳定等处于“亚健康”状态,网络摄像机很容易被控制,成为“睁眼瞎”,甚至设备化身肉鸡进行代理攻击,这对一些敏感区域的监控和网络都会造成严重影响。

2.6、管理工作站安全风险
视频专网中各主要节点位置都分布有若干管理电脑,主要提供视频图像的监控和调取等管理工作,此类终端缺乏有效的安全加固和集中管理措施,一旦管理终端被感染、入侵、控制,也就意味着整个视频专网暴露在安全风险之中。

2.7、数据泄露安全风险
视频专网目前监控取证PC分散部署,管理可能参差不齐,可能出现非法人员登录,非法操作,通过手机拍摄图像视频信息、外设和移动存储拷贝数据等方式,数据的泄露风险不可控,一旦重要敏感视频图像信息外发上网,涉及到追责和舆情问题。

三、视频终端安全准入整体解决方案
3.1、精准的资产发现和识别
奇安信视频准入系统采用主动识别和被动监测多种方式快速发现网络内的设备资产,通过设备特征指纹识别、自动学习等技术,发现设备类型、用户、操作系统、品牌、厂商、IP/MAC等信息,并自动归类形成“一机一档”管理体系,在混合网环境下,也可用部署终端探针,进一步增强接入发现的感知能力,扩大全网的感知范围。

3.2、前端设备的接入和仿冒控制
奇安信视频准入系统在前端设备接入前先要经过认证、授权,才能正常进行上行数据传输和信令交互,如果视频终端正常上线后,在正常业务交互过程中,通过内容感知、识别等技术,每一个设备自动建立学习业务模型,当有非法终端仿冒接入网络,迅速发现并通过制定安全策略等手段进行处置,防止IP、MAC
伪造,通过指纹特征信息,防止从设备层面的伪造,杜绝非法接入和仿冒行为。

相关文档
最新文档