思科CSMARS Guide.ppt
《思科CSMARS Guide.ppt》由会员分享,可在线阅读,更多相关《思科CSMARS Guide.ppt(72页珍藏版)》请在三一办公上搜索。
1、CS-MARS GuideMornitoring Analysis Response System,Agenda,MARS定位安全管理技术的系统模型及发展趋势CS-MARS市场定位CS-MARS如何满足用户的需求CS-MARS的技术特点及优势CS-MARS产品介绍MARS的设计和部署总结CS-MARS Security Solution部署步骤Demo展示 MARS 功能简介及配置 MARS 管理 MARS 报表功能,问题的提出,目前网络安全方面面临最大的问题是什么?,Visibility,管理!,针对安全事件的响应,企业网络安全首要目标:,以最佳的方式保持网络的正常运行,安全管理问题主要归结
2、,对实时安全信息不了解,无法及时发出预警信息。,安全设备的管理往往是孤立的安全设备,缺乏整个“网络”的意识,事件发生后,无法及时确诊网络故障的原因或感染源/攻击源,网 络业务恢复时间长。,对某些特定安全事件没有适合的方法,如DDoS攻击,蠕虫病毒等。,缺乏“经验丰富”的网络安全专家去监控,分析,解决问题;成本比较高。,IT管理者的期望:,安全的网络 一个能集中管理所有产品 信息、智能化的安全管理中心,安全网络系统模型,安全的网络 是指能够提供安全连接、安全保证、安全认证、安全抵御以及安全服务,安全感知和管理,具有自我防御能力的网络系统。,安全的网络安全网络管理模型,信息安全管理体系结构的改变,
3、系统安全管理,安全设备管理,加强安全管理的需求,安全的网络安全网络管理模型安全信息管理管理中心(SMC),网络系统安全管理部件,配置定义安全策略部署安全配置校对安全配置,监控检查,校对,报告安全信息可视化显示安全威胁保存审计数据,响应自动生成消除威胁的动作和其他安全技术协同工作,分析智能化将离散数据变成有序数据查看建议配置审计,安全信息管理技术的发展,Focused on collecting and storing large quantities of event dataNormalizing&aggregating dataRapid log reading functionality
4、,多级关联直观显示集成的事件响应管理内置的知识库风险和威胁分析评估高扩展性和冗余,SIM安全信息管理,SEMSecurity Event Management,Focused on collecting and storing large quantities of event dataNormalizing&aggregating dataRapid log reading functionalitySingle phase correlation,Syslog Collectors,STM安全威胁管理,网络拓朴识别直观显示拓朴集成的事件处理管理威胁确认威胁缓解建议提供解决方法,安全信息管理
5、技术的发展,SIMS和STM的主要区别,中心化的Logg收集,有限的事件汇集和事件关联功能,没有网络智能的感知,只是孤立的设备信息,基本的告警信息,工作流管理和报告功能;缺乏及时性,集成网络智能,出众的事件汇总分析和关联,提供精确的安全事故告警,形象的拓扑描述攻击源和目的、路径,提供L2/L3的处理方法(IOS命令等),网络关联,感知NAT,DHCP,识别L2/L3信息,Netflow流的处理,MARS的解决之道,性/价格比低,部署成本高,需要专业的安全知识,维护工作繁琐,最低的TCO,容易部署和使用,最大化投资保护,传统SIMs的手段,较低的性能/昂贵的硬件平台,完全相关的事件处理能力 10
6、,000 EPS 和 300,000 flows/sec的NetFlow处理能力,STM标准,大幅度精简数据:可以将数百万个安全事件缩减为数百个实际报告的网络事件。,及时制止攻击:该设备具有足够的性能和内置智能,可以在攻击导致整个网络发生中断之前发现攻击并推荐制止措施。,端到端的网络感知功能:利用各种网络设备和终端系统的所有配置信息,MARS设备可以集成NAT和MAC地址信息,以图形化的方式指出攻击者、目标和网络热点,以便采取对策。,集成化的脆弱性评估:STM设备可以确定某个可能的网络攻击是真的攻击还是误报,从而进一步减少警报数量和加快响应速度。,事件关联引擎(已经申报专利):STM设备的高性
7、能进程间关联功能和非常灵活的规则框架有助于及时地分析和制止事件。,One Click Tuning(单键调节):STM设备的用户可以迅速有效地发现需要立即加以关注的实际问题,同时为提高运行效率而对系统进行必要的调整,并且不丢失任何稍后可能需要的事件数据,业界领先的STM安全威胁管理设备-思科监控分析和响应系统(MARS),利用您的现有投资来创建“普遍计算”关联来自企业各处的数据NIDS,防火墙,路由器,交换机,CSA系统记录,SNMP,RDEP,SDEE,NetFlow,终端事件记录迅速定位和抵御攻击,主要特性根据设备信息、事件和“会话”,来确定安全事件了解事件的拓扑,以便查看和重放在 L2
8、端口和L3检测点进行防御高效扩展,可实时使用,思科 CS-MARS工作流程,来自不同安全设备的海量安全信息进入CS-MARSCS-MARS对安全事件信息进行规则化统计CS-MARS对安全事件信息进行规格化对地址翻译信息和连接状态信息进行关联处理对安全信息进行规则关联-丢弃规则-系统预定义规则-用户自定义规则虚假错误信息分析处理对可疑主机进行弱点评估,以过滤虚假信息统计流量模型来发现异常,CS-MARS减少原始网络事件数据量和制止网络攻击的创新流程步骤1,网络上的多个设备不仅包括安全设备(防火墙和IDS),还包括网络设备(路由器和交换机)和终端系统(服务器)发送日志和网络信息,CS-MARS减少
9、原始网络事件数据量和制止网络攻击的创新流程步骤2,进程化TM可以利用网络拓扑感知功能将多个事件汇总成端到端的进程。,CS-MARS减少原始网络事件数据量和制止网络攻击的创新流程步骤3、4,步骤3)基于进程的主动关联TM可以利用内置的和用户定义的规则,将关于多个进程的信息与获取的NetFlow数据关联到一起,以发现可能的完整网络攻击 步骤4)对于每个可能的攻击,该设备会进行自动的脆弱性扫描。,CS-MARS减少原始网络事件数据量和制止网络攻击的创新流程步骤5、6,步骤5)CS-MARS设备会将实际的攻击通知操作人员,并告知上述制止方法。精确跟踪TM可以自动搜集主机信息(准确到MAC地址级别),获
10、得关于实际事件的完整信息。步骤6)单键调节,CS-MARS 流程典型例子,Agenda,MARS定位安全管理技术的系统模型及发展趋势CS-MARS市场定位CS-MARS如何满足用户的需求CS-MARS的技术特点及优势CS-MARS产品介绍MARS的设计和部署总结CS-MARS Security Solution部署步骤Demo展示 MARS 功能简介及配置 MARS 管理 MARS 报表功能,异常监测,抑制,Commercial,MSSP/SP,审计/依从,SIMS和STM的不同定位,CiscoWorks SIMS,监控/报告,STMMonitoring Analysis Response S
11、ystem(MARS),Agenda,MARS定位安全管理技术的系统模型和发展趋势CS-MARS市场定位CS-MARS如何满足用户的需求CS-MARS的技术特点及优势CS-MARS产品介绍MARS的设计和部署总结CS-MARS Security Solution部署步骤Demo展示 MARS 功能简介及配置 MARS 管理 MARS 报表功能,企业用户的安全管理需求,如何管理多厂商安全设备?-思科 CS-MARS 支持多厂商设备,网络Cisco IOS 11.x 和 12.x,Catalyst OS 6.xNetFlow v5/v7NAC ACS 3.xExtreme Extremeware
12、6.x防火墙/VPNCisco PIX 7.x,IOS Firewall,FWSM 1.x&2.2,VPN Concentrator 4.x,Cisco ASACheckPoint Firewall-1 NG FPx,VPN-1NetScreen Firewall 4.x,5.xNokia FirewallIDSCisco NIDS 3.x&4.x,5.x,IDSM 3.x,4.x,5.xEnterasys Dragon NIDS 6.xISS RealSecure Network Sensor 6.5,7.0Snort NIDS 2.xMcAfee Intrushield NIDS 1.xN
13、etScreen IDP 2.xSymantec ManHunt 3.x,漏洞评估eEye REM 1.xFoundstone FoundScan 3.x主机安全Cisco Security Agent(CSA)4.xMcAfee Entercept 2.5,4.xISS RealSecure Host Sensor 6.5,7.0Symantec AnitVirus 9.x主机记录Windows NT,2000,2003(有代理和无代理)SolarisLinux系统记录通用设备支持应用Web 服务器(IIS,iPlanet,Apache)Oracle 9i,10i 数据库审查记录Networ
14、k Appliance NetCache,Note:Visit for complete device support listinghttp:/,发生了什么安全事件?,网络上的多个设备不仅包括安全设备(防火墙和IDS),还包括网络设备(路由器和交换机)和终端系统(服务器)发送日志和网络信息。,发生了什么安全事件?-MARS从海量数据中识别风险,Events Raw messages(e.g.IDS&Firewall logs)sent to the CS-MARS by the Reporting DevicesSessions A series of events that share a
15、 common end to end(5-tuples)information:Destination/Source IP,Destination/Source Port and ProtocolIncidents A series of sessions that matched a defined rule,发生了什么安全事件?-集成自动脆弱性扫描工具,对于每个可能的攻击,进行自动的脆弱性扫描检查攻击是否成功到达目标目标是否的确可能遭受攻击自动脆弱性扫描会使用关于终端系统的信息发现误报,制定规则以减少将来对可能攻击的分析和处理。CS-MARS integrates with 3rd par
16、ty VA(Foundstone and eEye)vendors to perform the analysis.,Event,Incident,Rule匹配检查,利用网络拓扑发现同一个进程的不同事件和流程MARS采用专利算法,利用拓扑知识和设备配置信息,将不同设备产生事件关联到同一个进程,创造出整个攻击环境 利用网络拓扑减少误报识别同一个进程的事件,分析攻击从源到目的地的拓扑路径,发现某个攻击是否的确到达了预定的目的地 利用网络拓扑发现最理想的防御点通过分析从攻击者到预定目的地的路径,将距离攻击者最近的设备定为最理想的防御点 利用网络拓扑发现攻击路径和网络热点利用网络拓扑提高证据分析能力通
17、过识别NAT地址解析和攻击者MAC地址提供大大增强的证据分析能力,哪儿发生了安全事件?-MARS拥有端到端的网络拓扑感知能力,高效能进程化和基于进程的主动关联,哪儿发生了安全事件?-MARS自动识别攻击路径/攻击源/攻击目标,SureVector 分析方法显示准确的攻击路径通过下拉菜单,可以查询全部的事件和原始事件数据对异常现象和攻击行为找出真实的源泉更加全面和准确,1.Host A Port Scans Target X2.Host A Buffer Overflow Attacks XWhere X is behind NAT device andWhere X is Vulnerable
18、 to attack3.Target X executes PasswordAttacks Target Y locateddownstream from NAT Device,防火墙,攻击路径显示,事件攻击拓朴显示,如何处理安全事件?-MARS可以给出对安全事件的建议方法,路由器上的缓解建议,交换机上的缓解建议,在加入网络之后,MARS会用几天时间适应网络使用模式。随后切换到检测模式,查找重要的异常行为,例如当前值比标准偏差高出两到三倍的情况。PN MARS可以精确地监控网络使用情况,跟踪在每天的每个小时中发现的数据流和交换分组的TOP(主机、端口)组合信息(数量可设置)。智能采集系统动态地
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 思科CSMARS Guide 思科 CSMARS
链接地址:https://www.31ppt.com/p-2251971.html