1、1金山私有云安全系统技术白皮书金山私有云安全系统技术白皮书金山私有云安全系统技术白皮书金山私有云安全系统技术白皮书2版 权 声 明 本 文件 所有 内容 受版 权受 中国 著作 权法 等有 关知 识产 权法 保护 , 为 北京 金山 安全 管理 系统 技术 有限 公司 (以 下简 称 “ 金 山安 全系 统 ” ) 所有 。金 山 安 全 系 统 不 对 本 文 件 的 内 容 、 使 用 , 或 本 文 件 中 说 明 的 产 品 负 担 任 何 责 任 或 保 证 ,特 别 对 有 关 商 业 机 能 和 适 用 任 何 特 殊 目 的 的 隐 含 性 保 证 不 负 担 任 何 责 任
2、。 另 外 , 金 山 安 全系 统 保 留修 改本 文件 和本 文件 中所 描述 产品 的权 力。 如有 修改 ,恕 不另 行通 知 .3目 录版 权声 明 .2目 录 31、 背景 介绍 41.什 么是 APT攻 击 .5.2APT攻 击是 否真 实存 在 .51.3传 统安 防软 件面 临的 问题 62、 金 山私 有云 安全 系统 技术 原理 72.1金 山私 有云 是什 么 7.金 山私 有云 如何 工作 .721建 立可 信应 用集 合 92定 制主 机 安 全策 略 923程 序动 态安 全性 鉴定 .93、 金山 私有 云安 全系 统构 架 .13.1金 山 私 有云 安全 系
3、统 组件 .13.1.金 山私 有云 安全 系统 后端 云平 台 .122金 山私 有云 安全 系统 客户 端软 件 154、 金山 私有 云安 全系 统特 性 .174.1专 属的 定制 化服 务 .17.2智 慧的 云计 算架 构 .174.3可 伸缩 的安 全平 台 .17.对 比传 统安 防软 件 .175、 金山 私有 云安 全系 统典 型案 例 196、 服务 支持 241、 背 景 介 绍 随 着网 络的 快速 发展 , 今 天的 网络 正变 得愈 发的 智能 和开 放 , 使 得企 业员 工 、 客 户以 及合 作伙 伴间 , 可 以实 时共 享海 量的 信息 与数 据 。 然
4、 而信 息获 取渠 道 , 却 同样 给攻 击者 提供 了便 利 。 无 论是 层出 不穷 的恶 意软 件 , 还 是快 速更 新的 新应 用 , 与 关键 数据 有关 一切 , 都 可能成 为攻 击者 窥视 的猎 物 。 如 今攻 击者 已将 目标 锁定 在更 精确 的范 围 , 并 随之 出现 了新 的网 络安 全 威 胁 : APT( AdvancedPersitentThreat) -高 级 持 续 性 威 胁 。 这 种 威 胁 使得 安全 技术 提供 商束 手无 策 , 更 进一 步的 可能 破坏 国家 的电 信 、 金 融 、 电 力 、 交 通 , 甚 至安全 防护 达到 最高
5、 级别 的核 工业 设施 。 简 言 之 , APT具 有 极 强 的 隐 蔽 能 力 , 通 常 是 利 用 网 络 中 应 用 程 序 漏 洞 来 形 成 攻 击 者 所需 C&网 络 ; APT攻 击同 时具 有很 强的 针对 性 , 攻 击触 发之 前针 对目 标收 集大 量关 于业 务流 程 、 目 标 系 统 使 用 情 况 等 信 息 ; APT攻 击 是 各 种 社 会 工 程 学 攻 击 与 各 类 0day利 用 的 综合 体。 下图 说明 了一 次常 见的 APT攻 击过 程:图 1.典 型的 APT攻 击流 程目 前, 国际 上已 将防 范 APT攻 击定 位为 国家
6、安全 防御 战略 的重 要环 节, 其重 要程 度已5经 超越 了恐 怖主 义, 提升 为第 一位 的国 家安 全威 胁。 某 国甚 至公 开宣 布建 立网 络攻 击部 队 ,而 该部 队使 用的 主要 武器 正是 APT攻 击工 具。 美 国国 防部 的 HighLevl网 络作 战原 则中 ,明 确指 出针 对 APT攻 击行 为的 检测 与防 御是 整个 风险 管理 链条 中至 关重 要也 是最 基础 的组成 部分 。1.什么是什么是什么是什么是APT攻击攻击攻击攻击首先 ,APT攻 击具 有极 强的 隐蔽 能力 和破 坏性 。 APT攻 击 通 常是 利用 机构 网络 中, 应用 程序
7、 漏洞 来形 成攻 击者 所需 C&网 络 ; 不 同于 普通 病毒 , APT病 毒不 会广 泛散 播 , 启 动和 激活 的条 件也 非常 复杂 ,其 破坏 的突 然性 和破 坏力 之大 ,从 某种 程度 上讲 ,相 当于 IT领域 的 精 确制 导 武 器。其次 ,APT攻 击具 有很 强的 环境 突破 能力 。 APT攻 击触 发之 前通 常需 要收 集大 量关 于用 户业 务流 程和 目标 系统 使用 情况 的精 确信 息, 情报 收集 的过 程更 是 社 会工 程学 的 完美 展现 ;当 然针 对被 攻击 环境 的各 类 0day漏 洞收 集更 是必 不可 少的 环节 。第三 ,A
8、PT攻 击只 针对 高价 值数 据目 标 。 不 同于 以往 的常 规病 毒 , APT制 作者 掌握 高级 漏洞 发掘 和 超 强的 网络 攻 击技 术 。 发 起 APT攻 击所 需的 技术 壁垒 和资 源壁 垒, 要远 高于普 通攻 击行 为 。 其 针对 的攻 击目 标也 不是 普通 个人 用户 , 而 是拥 有高 价值 敏感 数据 的高 级用户 ,特 别是 可能 影响 到国 家和 地区 政治 、外 交、 金融 稳定 的高 级别 敏感 数据 持 有者 。1.2APT攻击是否真实存在攻击是否真实存在攻击是否真实存在攻击是否真实存在由 于 APT攻 击的 异常 隐蔽 性, 通 常用 户都
9、会对 APT攻 击 的 存在 性存 在疑 问:我 的系 统 否 已经 被 APT感 染?业 务 网 络是 完全 封闭 的, APT是 否有 机会 感染 其 中的 主 机?201年 著名 的 某 国 核 设施 被攻 击事 件, 第一 次向 世人 展示 了 APT攻 击的 巨大 威力 。这 次攻 击是 通过 工业 控制 系统 漏洞 发起 的 , 破 坏了 某 国 设 施转 速器 的控 制系 统 。 据 称 , 这 次APT攻 击可 能导 致 该 国 核 进程 推迟 3年 之久 。从 这次 攻击 行为 ,可 以很 清楚 的看 到如 下特点 :6APT型 网络 病毒 可能 通过 任何 管道 进入 “
10、密 闭 ” 的 隔离 网络 系统 。APT攻 击只 针对 高价 值数 据目 标发 动攻 击。APT攻 击针 对网 络的 巨大 破坏 力大 足可 影响 到国 家和 地区 稳定 。APT攻 击可 绕过 全球 安全 技术 监控 ,而 偷偷 潜伏 起来 ,长 时间 未被 发现 。结 合 金 山安 全系 统 处 理 APT攻 击事 件的 现 场 经 验, 并对 国际 上出 现的 安全 事件 分析 ,我 们可 以得 到唯 一答 案 : “ 网 络中 运行 的数 据越 重要 ( 敏 感 ) , 服 务器 &终 端机 执行 的操 作越 重要 (敏 感) ,其 被 APT攻 击感 染的 几率 就越 大 ” 。1
11、.3传统安防软件面临的问题传统安防软件面临的问题传统安防软件面临的问题传统安防软件面临的问题最 新一 次的 APT攻 击效 果技 术试 验中 , 一 组研 究人 员收 集并 分析 了 82种 新电 脑病 毒 ,并 在 40种 杀毒 软件 产品 中进 行了 测试 。 尽 管这 些产 品多 数都 来自 业 内知 名厂 商 , 但 这 些引擎 对于 收集 到的 82种 电脑 病毒 初 始探 测率 却不 足 5%。问 题源 于 通 用 杀 毒 软 件 与 生俱 来的 被动 性 。 正 如医 疗研 究人 员在 开发 疫苗 前必 须首 先研究 病毒 一样 ,杀 毒软 件制 造商 同样 要首 先俘 获病 毒
12、, 并探 测特 征, 然后 才能 编写 杀毒 程序 ,这 就 是 杀 毒 软 件 天 生 的 软 肋 。 美 国 市 场 研 究 公 司 IDC网 络 安 全 分 析 师 菲 尔 霍 齐 穆 斯 (PhilHochmuth)说 , “以 代码 特征 为基 础的 传统 恶意 软件 探测 方式 已经 无法 顺应 时代 的发 展 。 ”,就 是说 传统 杀毒 软件 过分 依赖 黑名 单特 征码 的安 全观 念 , 已 经不 能适 应最 新最 专业 的网 络安全 威胁 了。72、 金 山 私 有 云 安 全 系 统 技 术 原 理针 对 APT攻 击行 为的 检测 ,需 要构 建一 个多 维度 的安
13、全模 型。 简 单来 说, 新的 主机 安全 防御 体系 的构 建 , 需 要做 到一 切可 见 、 一 切可 知 , 一 切尽 在掌 握 。 金 山安 全系 统 经 过深 度分 析用 户现 实环 境, 以及 最新 APT攻 击案 例, 依托 多年 安全 技术 与经 验积 累打 造的 基于 私有 云平 台的 主机 安全 解决 方案 , 着 重实 时掌 控主 机 IT环 境变 化 , 应 对复 杂的 APT攻 击防 范安 全需 求。 2.1金山私有云是什么金山私有云是什么金山私有云是什么金山私有云是什么金 山 私 有云 安全 系统 是 金 山安 全系 统 有 限公 司最 新开 发的 一款 防御
14、APT攻 击的 高级 主机 安防 系统 。 简 单来 讲 , 金 山私 有云 安全 系统 是一 种以 私有 云技 术为 基石 , 以 可信 应用 控制和 主机 安全 策略 为主 线, 以程 序动 态安 全分 析为 手段 的 APT攻 击防 御系 统。从 某种 角度 来说 , 如 果说 APT攻 击是 IT世 界的 精确 制导 武器 , 那 么金 山私 有云 安全 系统 就是 针对 这种 武器 的导 弹防 御系 统。 2.金山私有云如何工作金山私有云如何工作金山私有云如何工作金山私有云如何工作金 山私 有云 安全 系统 的主 要功 能是 防御 APT攻 击 , 对 于 APT的 防御 , 需 要
15、建 立一 套完整 的安 全体 系 , 而 非单 纯依 靠杀 毒软 件附 带的 黑名 单 。 简 言之 就是 在对 组织 机构 内部 建立 一个 “ 可 信应 用集 合 ” , 用 这个 集合 来掌 控 、 洞 察 、 提 升和 优化 内部 网络 主机 的安 全软 件环 境 。有 了这 个集 合, 就能 够将 传统 安防 软件 的 “ 泛 安全 逻辑 ” 转 变为 “ 精 确安 全逻 辑 ” , 再配 合主 机安 全策 略, 和对 未知 文件 的捕 获和 后期 安全 性分 析, 以实 现对 APT的 防御 。如 下图 :8图 2.1可 信应 用集 合划 分精 确黑 白世 界总 体来 讲, 使用
16、金山 私有 云安 全系 统防 范 APT攻 击, 分为 以下 几个 具体 的步 骤:建 立专 属可 信应 用基 线【 白名 单防 御】定 制主 机 安 全策 略 【 未知 文件 处置 策略 】程 序动 态安 全性 鉴定 【未 知文 件安 全性 分析 】如 下图 :图 2.金 山私 有云 安全 系统 三要 素921建 立可 信应 用集 合对 需要 防护 的主 机进 行应 用扫 描 , 获 取这 些主 机中 所有 可执 行体 集合 , 并 将该 集合 与云端 服务 器的 可 信应 用库 进 行匹 配, 以确 认所 有可 执行 体的 安全 性, 剔除 不安 全的 执行 体 , 收集 未知 安全 性的
17、 执行 体, 从而 形成 组 织机 构 自 有的 知识 库。这 个操 作将 企业 内部 主机 上的 所有 文件 划分 为: 可 信的 (白 名单 ) +恶 意的 (黑 名单 ) +未 知的 (灰 名单 ) 。22定 制主 机 安 全策 略定 制 主 机 的 强制 和弹 性行 为准 则 , 定 制针 对灰 名单 文件 的处 置方 案 , 例 如禁 止未 知文 件执 行 , 未 知文 件上 报 , 对 未知 文件 的执 行日 志 记 录或 者审 计 等 , 以 便在 未知 文件 安全 性尚 未确 认时 ,确 保重 要主 机的 安全 性。 23程 序动 态安 全性 鉴定对 “ 可 信应 用 集 合
18、” 挑 出来 的 未 知 文 件 ( 灰 文件 ) 做 后期 的 检 测 , 将 灰名 单文 件送 入云端 程序 动态 分析 鉴定 器进 行鉴 定 , 以 确认 灰名 单中 文件 是否 安全 。 如 果 文 件 安 全 , 则 转为 白名 单, 否则 转入 黑名 单。 基本 逻辑 用流 程示 意图 如下 :APT攻 击 可 能 存 在 的 区 域主 机 内 所 有 可 执 行 体 集 合可 信 应 用 基 线 ( 白 名 单 ) 恶 意 执 行 体 集 合 ( 黑 名 单 )未 知 执 行 体 集 合 ( 灰 名 单 )主 机 应 用 环 境 监 控 &扫 描云 端 可 信 背 景 知 识 库
19、 云 端 威 胁 背 景 知 识 库云 端 程 序 动 态 分 析 系 统鉴 定 为 可 信 安 全 执 行 体 鉴 定 为 威 胁 &非 法 执 行 体主 机 1主 机 2主 机 3受 限 主 机 : 未 知 文 件 禁 止 执 行 主 机 1主 机 2主 机 3 主 机 1主 机 2主 机 3审 计 主 机 : 未 知 文 件 审 计 执 行 开 放 主 机 : 未 知 文 件 放 行12 3图 2.3金 山私 有云 安全 系统 运行 逻辑10根 据以 上行 为步 骤, 我们 可以 了解 到金 山私 有云 安全 系统 的基 本运 行机 制: 可 信 应 用 集 合 的 建 立 是 解 决
20、APT问 题 的 “ 关 键 ” : 首 先 根 据 用 户 的 具 体 需 求 和 使 用 环境 ,自 动化 建立 主机 的可 信应 用集 合。 根据 这把 尺子 ,彻 底地 消除 各种 已知 、未 知威 胁 , 使得 所有 威胁 得到 有效 控制 ,没 有机 会在 网络 内部 活动 。可 信 应 用 基 线 的 管 理 是 解 决 APT问 题 的 “ 本 质 ” 。 可 信 应 用 基 线 的 日 常 管 理 是 解 决 问题 的 “ 本 质 ” 。 知识 库的 建立 ,使 得用 户有 了基 本的 安全 底线 ,但 知识 库并 非静 态数 据, 而是 动态 集合 ,需 根据 用户 环境
21、的变 化而 变化 。所 以知 识库 的高 效自 动化 管理 ,才 是 APT防御 系统 的实 质作 用。13、 金 山 私 有 云 安 全 系 统 构 架 面 对 愈 发 严 峻 的 APT攻 击 行 为 , IT管 理 者 需 要 在 内 部 实 施 更 加 智 能 的 IT主 机 运 维 安全 解决 方案 , 通 过高 性能 的云 安全 运维 平台 , 实 现网 络运 行环 境的 可控 、 可 信 、 可 视 、 可 审计 、可 回溯 ,真 正实 现 IT管 理者 对网 络环 境的 自主 掌控 。本 章节 将阐 述利 用金 山私 有云 安全 系统 , 通 过为 企业 构建 开放 式的 私有
22、 云安 全运 维平 台 , 为 企业 提供 全面 的 APT防 御能 力 。3.1金山金山金山金山私有云安全系统组件私有云安全系统组件私有云安全系统组件私有云安全系统组件金 山私 有云 安全 系统 是一 套复 杂的 网络 软件 系统 , 总 体上 来说 , 分 为后 端云 平台 系统 与主 机端 驻留 软件 两部 分构 成 , 后 台云 平台 系统 又可 以按 照功 能划 分为 : 分 布式 的自 动采 集服务 器 、 云 安全 策略 中心 、 文 件云 鉴定 器 、 环 境基 线服 务器 、 客 户端 管理 服务 器 、 日 志审 计和鉴 权服 务中 心等 多个 模块 。整 个私 有云 系统
23、 各个 部件 部署 关系 如下 图:图3.1金山私有云安全系统功能组件123.1.金 山私 有云 安全 系统 后端 云平 台金 山私 有云 后端 云平 台 , 承 载了 整个 私有 云的 核心 功能 , 负 责对 所有 客户 端提 交的 可信应 用请 求进 行匹 配 , 返 回文 件的 安全 属性 ; 收 集整 个系 统中 各个 主机 环境 中的 未知 文件 ( 灰文 件 ) ; 对灰 文件 进行 安全 性鉴 定; 定制 和分 发系 统安 全策 略; 收集 系统 各主 机发 送的 安全日 志, 并进 行审 计和 数据 挖掘 ;对 管理 用户 角色 进行 鉴权 和分 配。 自 动 采 集 服 务
24、 器 : 自 动采 集服 务器 负责 对系 统中 发现 的灰 文件 进行 在线 收集 , 将 灰色 文件 按照 用户 定制 的安 全策 略 , 集 中到 自动 采集 服务 器中 , 以 便后 期自 动鉴 定服 务器 对采集 服务 器中 的文 件 , 进 行自 动化 安全 性鉴 定 。 金 山私 有云 安全 系统 的自 动采 集服 务器 后台 , 使 用了 先进 的大 数据 挖掘 技术 , 能 够从 大量 的灰 色文 件中 , 按 照文 件尺 寸 、 全 系统分 布广 度 、 文 件调 用关 系 、 存 在时 间序 列等 组合 向量 模型 , 从 大量 灰色 文件 中 , 挑 出最具 危险 性的
25、 文件 ,优 先进 行安 全性 鉴定 。自 动采 集服 务器 操作 界面 如下 图:图 3.2私 有云 未知 文件 收集 和鉴 定云 安 全 策 略 中 心 : 在 灰文 件安 全性 被确 认之 前 , 用 户需 要使 用安 全策 略对 灰文 件存 在和活 动进 行限 定, 云安 全策 略中 心负 责定 义和 下发 用户 定制 的安 全策 略。安 全策 略分 为四 个逻 辑组 件, 用来 描述 特定 环境 下的 安全 处置 策略 ,如 下图 :13受 控 对 象 场 景 安 全 属 性 动 作文 件 扫 描系 统 防 御边 界 防 御 黑 白 灰 提 示隔 离放 行日 志主 机群 组用 户 /
26、用 户 组图3.主机安全策略的逻辑模型受 控对 象: 说 明了 策略 需要 控制 的作 用范 围, 可以 是主 机、 群组 或者 用户 (组 )场 景: 可 执行 文件 在系 统中 的状 态文 件扫 描: 可执 行文 件由 本地 程序 生成 。系 统防 御: 是新 的执 行体 被调 用前 触发 。边 界防 御: 可执 行文 件由 外界 进入 系统 时触 发。 可能 进入 系统 内部 的途 径有 :USB拷 贝 、 网 络拷 贝 、 IE下 载 、 专 用工 具下 载 、 即 时通 讯软 件传 送 、 电 子邮件 附件 等。安 全属 性: 文 件特 征码 对比 知识 库后 的结 果, 以识 别该
27、 文件 的安 全属 性动 作: 在 满足 前三 者的 情况 下, 主机 驻留 进程 采用 的处 理动 作。金 山私 有云 安全 系统 提供 四个 默认 的安 全策 略供 用户 使用 :受 限计 算机 : 禁 止灰 文件 执行 ,适 用于 重要 的数 据服 务器 或者 业务 操控 主机 。重 要计 算机 : 提 示用 户是 否允 许灰 文件 , 由 用户 自己 决定 , 适 用于 和重 要服 务器 直接 连接 的配 置服 务器 ,或 关键 用户 的主 机。审 计计 算机 : 允 许灰 文件 执行 , 并 向后 台发 送审 计日 志 , 适 用于 安全 级别 要求中 等的 计算 机。开 放计 算机
28、 : 允 许灰 文件 执行 ,适 用于 普通 办公 用计 算机 。金 山私 有云 主机 安全 策略 配置 界面 如下 图:14图 3.4主 机安 全策 略配 置安 全 属 性 分 析 器 : 自 206年 至今 , 金 山已 独立 开发 使用 的 30余 款云 鉴定 器 , 相 当于不 同的 病毒 分析 方法 , 涵 盖了 启发 式分 析 、 虚 拟机 、 沙 箱技 术 、 主 动防 御技 术等 多种 复杂 的识 别引 擎 。 依 赖云 端服 务器 的强 大性 能和 分布 式计 算能 力 , 云 鉴定 很快 就可 以得 出结 论 : 90%的 文 件 在 金 山 私 有 云 全 系 统 中 鉴
29、 定 完 毕 仅 需 30秒 。 文 件 云 鉴 定 器 逻 辑 构成 如下 图:图 3.5金 山私 有云 安全 系统 文件 云鉴 定器客 户端 管理 服务 : 客 户端 管理 服务 器负 责对 所有 安装 了私 有云 安全 系统 客户 端的 主机 提供 基本 的心 跳信 息 , 收 集主 机配 置 , 以 及客 户端 补丁 信息 , 根 据终 端事 件日 志 , 对 主机进 行安 全性 评估 。客 户 端 管 理 服 务 器 中 装 载 了 业 界 领 先 的 AP识 别 和 最 全 的 可 信 应 用 库 , 强 化 了 金 山 对15未 知应 用和 恶意 行为 的识 别和 检测 率, 将
30、为 用户 提供 无与 伦比 的 APT威 胁检 测和 响应能 力 。 金 山私 有云 特有 的云 端可 信应 用库 , 是 目前 国内 最大 最全 面的 企业 级终 端运 维基线 数据 库 , 目 前已 收录 基线 各种 策略 规则 120余 万条 , 可 信文 件识 别率 达到 9.7%,可 帮助 管理 员快 速精 确鉴 别企 业内 部各 类已 有应 用 。 环 境基 线服 务器 同时 还提 供已 知恶意 代码 知识 库, 收录 了目 前国 内最 大的 恶意 代码 180余 万条 。图 3.6未 知文 件主 机追 踪日 志 审 计 和 鉴 权 服 务 器 : 日 志审 计服 务器 负责 收集
31、 客户 端和 云平 台本 身产 生的 各类 日志信 息 , 包 括客 户端 安全 日志 , 云 平台 配置 更改 日志 , 云 平台 安全 日志 , 文 件安 全鉴 定日志 , 安 全策 略违 规日 志 , 可 信库 变更 日志 等 。 并 对日 志进 行审 计和 分析 , 提 供全 网最 新的 安全 趋势 图表 。 鉴 权服 务器 用于 存储 管理 用户 和主 机鉴 权关 系 , 以 便进 行虚 拟云 权限分 割时 ,可 以在 主中 心外 划分 虚拟 云中 心节 点。3.1.2金 山私 有云 安全 系统 客户 端软 件金 山私 有云 安全 系统 客户 端软 件是 轻载 型主 机客 户端 驻留
32、 程序 , 其 稳定 性经 过多 年云 安全 运维 检验 ,其 核心 组件 经过 上亿 客户 端实 际考 验。 金 山私 有云 安全 系统 客户 端软 件会 在系 统防 御 , 边 界防 御 , 文 件匹 配三 层防 御圈 的保 护下 , 拦 截可 能进 入系 统内 核层 的任 何可 执行 体 , 并 同步 向私 有云 中心 发起 查询 请求 。 客 户端软 件会 根据 查询 请求 的结 果, 决定 是否 允许 执行 体进 入系 统调 度。 金 山私 有云 客户 端软 件具 备如 下功 能:16可 信 应 用 扫 描 : 扫 描主 机本 地的 所有 可执 行体 , 并 与云 中心 知识 库进
33、行对 比 , 确 认本 地可 信应 用集 合。恶 意 软 件 发 现 和 清 除 : 扫 描主 机本 地软 件环 境 , 并 与云 中心 知识 库进 行对 比 , 找 到并 清除 可能 的恶 意代 码执 行体 。可 信 应 用 环 境 锁 定 : 脱 机或 在线 状态 下, 对主 机本 地可 执行 体集 合进 行强 行锁 定 ,禁 止任 何变 化, 以保 障主 机稳 定运 行。未 知文 件上 报 : 将 后台 知识 库未 能识 别安 全性 的文 件上 报到 云中 心平 台 , 以 便进 一步 进行 安全 性审 计和 鉴定 。强 制 安 全 策 略 执 行 : 接 受并 执行 云策 略中 心下
34、发的 安全 防护 策略 , 限 定灰 文件 的存在 范围 和执 行范 围, 以便 在灰 文件 安全 性得 到确 认之 前, 保障 系统 安全 性。安 全事 件日 志上 报: 上 报本 地发 生的 各类 安全 事件 。金 山私 有云 安全 系统 客户 端执 行受 限计 算机 安全 策略 ,拦 截未 知蠕 虫病 毒示 意图 :图 3.7受 限计 算机 拦截 未知 威胁174、 金 山 私 有 云 安 全 系 统 特 性4.1专 属的 定制 化服 务金 山私 有云 安全 系统 不在 依据 通用 的黑 名单 病毒 库 , 保 护主 机系 统 , 而 是根 据用 户的 实际 环境 ,抽 象出 可信 应用
35、 集合 知识 库, 配合 以定 制化 的安 全策 略和 程序 动态 安全 分析 器 , 对重 要数 据资 产进 行动 态保 护 。 有 效避 免了 传统 主机 安全 防护 软件 的局 限性 , 最 大限 度的 按照用 户实 际环 境, 对主 机环 境采 取特 定的 保护 措施 。尤 其对 于特 定的 精确 制导 APT攻 击, 具有 良好 的洞 察力 和反 制能 力, 非常 适合 保护 关键 领域 的敏 感数 据服 务器 。 4.2智 慧的 云计 算架 构金 山私 有云 安全 系统 后台 , 充 分利 用了 云计 算技 术的 分布 式计 算和 存储 功能 , 使 得在 保证 运算 性能 的前
36、提下 , 为 前端 主机 提供 更全 面的 知识 库匹 配服 务 , 未 知文 件收 集服 务和 程序动 态 安 全 性 鉴 定 服 务 。 前 台 驻 留 程 序 充 分 的 小 、 轻 、 快 ( 前 端 程 序 运 行 空 间 小 于 10M, 远低 于普 通的 安防 类软 件 ) 。 后台 云计 算平 台可 以根 据实 际负 载环 境, 进行 线性 扩充 ,使 得整个 系统 适用 于各 类办 公终 端, 重载 的数 据服 务器 ,或 者低 端配 置的 业务 前端 系统 等。4.3可 伸缩 的安 全平 台在 搭载 了相 应的 后台 服务 模块 后 , 整 个系 统可 以作 为企 业内 部
37、云 应用 的扩 展平 台 , 轻 松搭 建企 业专 属的 各类 云应 用, 帮助 企业 真正 走入 云时 代。4.对 比传 统安 防软 件项 目 金 山私 有云 安全 系统 网 络版 杀毒 软件特点智能安全基线;实时威胁防御;动态安全策略;终端全生命周期管理;领先的云计算技术C/S架构;主动防御+特征匹配;终端管理功能不足;有限的云安全。18部署方式需要对用户业务环境充分理解;实施动态的安全基线;简单快速的客户端统一部署。部署系统控制中心;多种客户端部署选择;可选择性的进行防毒网关的联动;性能低于10M的系统资源占用,可用性强。通常会占用10M左右的系统资源,发生扫描动作时,需占用大量系统资源
38、。威胁响应可实时发现并响应威胁,对于异常行为,管理员可自行制定策略,实时规避风险。需要杀毒软件提供商确认威胁,并升级特征库,通常需要12天时间,隔离网威胁响应能力将存在更大的延迟。内容安全支持未知威胁检测与阻断,对0day攻击具有防御能力;支持系统关键未知文件修复;支持0day攻击防御支持病毒查杀;不支持0day攻击防御;监控能力提供实时的文件级风险监控基于特征码的威胁监控195、 金 山 私 有 云 安 全 系 统 典 型 案 例 国 内某 大型 跨国 IT企 业, 亟需 引进 成熟 的私 有云 解决 方案 ,帮 助企 业建 设基 于云 安全技 术 的 APT攻 击 防 御 体 系 , 实
39、现 企 业 IT运 维 部 门 自 主 可 控 的 APT查 杀 与 审 计 服 务 , 提 高企 业 IT环 境可 用性 与主 机安 全防 御能 力。 具体 需求 如下 :提 供黑 白文 件, 可疑 木马 样本 上报 等服 务; 维 护私 有特 征库 ,查 询、 更新 文件 、网 址特 征记 录, 统计 感染 恶意 软件 信息 ;实 现企 业自 建私 有云 办公 平台 的功 能融 合 , 实 现精 确的 预警 、 查 杀和 文件 审计 功能 ;提 供主 动的 未知 攻击 行为 鉴定 与防 护解 决方 案 , 提高 终端 安全 防御 能力 。我 们使 用金 山私 有云 安全 系统 为其 实施
40、了 APT攻 击防 御工 程, 整体 解决 方案 如下 图所示 :图 5.1某 跨国 IT公 司私 有云 部署 示意 图首 先在 该公 司内 部建 立了 两个 服务 器集 群:可 信应 用匹 配服 务器 ,由 金山 负责 提供 背景 库的 特征 资料 (可 信应 用库 和病 毒库 ) 。自 动程 序行 为分 析服 务器 ,负 责对 未知 文件 进行 动态 安全 性鉴 定。20在 该 公司 内部 需要 监控 的 主 机上 , 安 装了 金山 私有 云客 户端 监控 软件 , 负 责对 所有 主 机中 的新 可执 行体 进行 监控 和扫 描。 当 私有 云客 户端 监控 进程 , 发 现被 执行
41、体载 入事 件触 发时 , 在 其载 入系 统之 前 , 提 取特征 码 , 并 送入 白名 单查 询服 务器 进行 查询 。 私 有云 客户 端进 程监 控的 执行 体包 括可 执行 文件 ,可 被程 序动 态载 入的 动态 链接 库等 。 当 系统 产生 了新 的可 执行 体时 , 后 台匹 配服 务器 会给 出结 果为 灰色 , 这 类文 件的 处理 步骤 参见 6) 。后 台高 性能 并发 查询 服务 器, 会迅 速给 出该 执行 体在 当前 知识 库中 的黑 白灰 三色 定义 。客 户端 监控 程序 根据 收到 的服 务器 回应 ,执 行相 应的 处理 动作 :如 果返 回结 果是
42、黑( 威胁 文件 ), 禁止 执行 ,并 隔离 执行 体。如 果返 回结 果是 白( 可信 文件 ), 通过 审查 ,继 续执 行。如 果返 回结 果是 灰 ( 未 知文 件 ) , 送 入云 端收 集服 务器 , 并 根据 终端 当前 被指 定的 安全级 别执 行相 应操 作: 受 限 计 算机 : 禁 止该 文件 执行重 要计 算机 : 提 示用 户是 否允 许, 由用 户自 己决 定。审 计计 算机 : 允 许执 行, 并向 后台 发送 审计 日志开 放计 算机 : 允 许执 行。由 该 公司 的 IT安 全管 理团 队, 对系 统中 新上 报的 灰色 文件 ,根 据出 现时 间, 分布
43、 广谱性 , 来 源介 质 , 文 件自 身属 性 , 文 件所 在机 器的 重要 性等 向量 , 对 后台 收集 到的 文件 集合 进行 数据 挖掘 和分 析, 筛选 出最 需要 关注 的文 件, 将这 些文 件送 入程 序动 态分 析鉴 定器 评分 。根 据鉴 定器 评分 的结 果 , 对 灰色 文件 进行 黑白 判定 , 并 提取 特征 码 , 加 入云 端用 户自 定义 的黑 白库 中 , 并 转入 步骤 3) 。21通 过部 署金 山私 有云 安全 系统 ,该 企业 IT管 理团 队可 对总 部与 全球 各分 支机 构进 行实时 统一 的安 全策 略管 理, 确保 了企 业 IT环 境的 稳定 运营 ,显 著提 升了 主机 的可 用性 ,实 现了 企业 环境 中恶 意软 件检 测 、 清 除 、 审 计 、 溯 源的 完整 的安 全运 维体 系 , 有 效杜 绝了 企业 关键 信息 系统 的泄 露途 径。26、 服 务 支 持 如 果 您 希 望 了 解 更 多 关 于 金 山 私 有 云 安 全 系 统 的 详 细 信 息 , 请 登 录w.ejinshan.et或 直接 拨打 我们 的客 服电 话 403909。北京 金山 安全 管理 系统 技术 有限 公司地 址 :北 京市 海 淀区 中 关村 大街 1号 海 龙大 厦 14层Email: