作为美国国防部信息安全保障的一部分.doc
《作为美国国防部信息安全保障的一部分.doc》由会员分享,可在线阅读,更多相关《作为美国国防部信息安全保障的一部分.doc(7页珍藏版)》请在三一办公上搜索。
1、作为美国国防部信息安全保障的一部分,美国国防信息系统局(the Defense Information Systems Agency,DISA)已经公布了一系列的安全技术实施指南(Security Technical Implementation Guides,STIGs),确保国防部无数的系统处于安全配置状态。国防信息系统局公布的安全技术实施指南覆盖操作系统、网络设施(如路由器和防火墙)、数据库以及企业和桌面应用程序。为了反映不断变化的信息保障需求,安全技术实施指南将会不断加以更新。对于许多防务机构来说,要跟得上安全技术实施指南的发展步伐、遵守它的相关规定是一项挑战。为了应对这一难题,一些公
2、司现在提供自动化的检查工具,帮助各单位安全地配置所属系统。根据国防部指令8500.1的权威发布该指令要求“所有纳入国防部信息系统的信息安全保障产品应该根据国防部批准的安全配置指南进行设置”美国国防信息系统局颁发的安全技术实施指南在整个国防部具有强制性,并且已经为许多联邦机构所接受,该指南同样引发了私营部门的关注。国防信息系统局安全技术实施指南为国防和工业计算设备及应用程序建立起一条安全底线。eIQnetworks公司(提供网络态势感知相关产品及服务)副总裁兼首席安全与合规官约翰林克斯说:“机构需要某种类型的说明指导,安全技术实施指南是一种好的方法。在此指南中,大多数高水平的建议不是指令性的。联
3、邦信息安全管理法案(The Federal Information Security Management Act)要求各机构对系统加强防护,抵御威胁,但是它并没有具体说明对于Windows 2000操作系统、数据库、思科防火墙及其他系统、应用程序和组件应该采取什么样的措施。”Tripwire公司(该公司为用户提供配置管理服务)规范检查与安全架构师亚当蒙特维尔说:“安全技术实施指南包含了我所说的一些好的实践,但并不是最好的做法,最好的做法取决于企业具体的解决方案以及它所面临的威胁。国防信息系统局发布的安全技术实施指南只能作为一种最低层次防御威胁的指导。”如果评估操作系统、数据库、网络服务器和应
4、用程序的过程只采用人工方式,这一过程将变得尤为笨拙。据主要提供信息安全管理服务的Excentium公司首席技术官安迪克雷斯介绍,当今世界,自动化的工具已经变得非常重要,但在一次完整的安全评估中人工方法仍很必要。克雷斯说:“80%的程序能够而且应该自动化完成,不过,剩下的20%仍需人工验证。无论自动化程度有多高,漏洞识别需要进行很多不同类型的测试,这必须仍由人工完成。”从人工到自动化在今天的市场上,有许多自动化的工具可以实现传统上由人工审核的程序,以便验证这些程序是否符合各种安全技术实施指南。许多供应商专注于安全技术实施指南所涵盖的专业领域,如基础设施、数据库、应用程序和设备。至少有一家供应商提
5、供有关信息系统的指挥与控制中心产品和服务,使安全人员可以从宏观角度出发,检查系统遵守安全技术实施指南的情况。随着安全技术实施指南越来越多地采用标准化协议描述安全方面的要求,安全工具的研发与应用也变得越来越自动化。“当工程师依照安全标准,检验网络设备是否已经进行了合理配置时,他必须人工登录这套设备,检查配置选项,证实这些配置是否符合安全技术实施指南的要求,” Refense技术公司首席执行官汤姆帕姆皮利诺解释说。该公司是一家供应商,为用户提供有关系统漏洞及符合法律规范的解决方案。“这种人工流程在每件设备上可能要花费45分钟到2个小时的时间,必须由具备一定网络资质并拥有某些资格证书的非常熟练的工程
6、师完成,以便验证设备的配置情况。这不仅是一项劳动密集型的工作,而且很难实现较高的精确度,因为实施检查的人员与最初对设备进行调试的人员是同一批人。我们告诉客户,如采用人工方法,每件设备平均需要花费60分钟检查配置情况,还需要再花费30分钟时间调整配置。自动化的工具可以把这一流程从几小时缩短到几分钟。”蒙特维尔说:“国防部有数十万台主机,你还必须考虑操作系统、应用层和网络设备的情况。如果不能采取一种自动化的方法检查系统遵守安全技术实施指南的状况,你甚至不知道如何下手,更不用说顺利完成这一工作了。依靠人工方法,你永远都不可能跟上安全技术实施指南发展的步伐。不采用自动化的流程,你只能对系统配置的安全状
7、况放任自流,得过且过。”网络基础设施安全技术实施指南旨在帮助用户满足网络安全运行必需的最低要求、标准、控制和选项设置。该文件为飞地边界(enclave perimeter)、防火墙、路由器、设备管理、身份验证与授权以及账户、密码、网络入侵检测、交换机和虚拟局域网提出了最低的安全要求。Tripwire公司的网络基础设施产品通过在每件设备上安装软件代理进行工作,而非依靠交换机和路由器。蒙特维尔说:“该软件确保用户系统满足安全技术实施指南的要求,如确保密码符合规定的长度,当3次输入错误的密码后,用户账号会被锁定。”首次运行Tripwire会生成一份有关系统变化的报告。它根据相关的国防信息系统局安全技
8、术实施指南检查列表对设备的配置实施检查,然后生成一份检查报告,说明该设备是否符合安全技术实施指南,或者有哪些地方需要进一步改进。Tripwire还提供了涵盖操作系统、符合安全技术实施指南的工具。蒙特维尔说:“你可以选择执行任务的频率,例如,你可以设置数据中心节点,每天晚上10时对其实施检查。配置变化信息将被发送到收件箱中,这样第二天早上你就能看到它们。”用户还可以选择对不符合规定的配置进行修复。蒙特维尔说:“它是一种自动化的工具,但不是自主执行的,为了职责分离,有一个与修复相关的工作流程。可能会由一名合规官确定哪些配置需要修复,并决定哪些人有权执行这项工作。然后系统会允许那些有权这样做的人下达
9、指令,使系统继续运行,并对那些不符合规定的配置进行修复。”Refense公司漏洞管理解决方案(vulnerability management solution,VMS)根据安全技术实施指南中的安全政策详细对比网络设备的设置,隔离错误配置和已知的漏洞,帮助用户遵守国防信息系统局网络基础设施安全技术实施指南。帕姆皮利诺说:“Refense漏洞管理解决方案依靠一名信息安全保障人员模拟要执行的任务,这套解决方案包括一定水平的智能程序,基本上类似于人类的审计员。这套程序对于每套设备只需花费几秒钟时间,而不是人工解决时所需的12小时。”例如,Refense会对照安全技术实施指南几十项要求中的每一条检查路
10、由器是否符合相关规定。“国防信息系统局安全技术实施指南要求实施复杂的检查,如果依靠人工来完成,需要很长的时间,还会造成较高的错误率,”帕姆皮利诺说。有关这一问题的另一种观点来自于SolarWinds公司,这是一家信息技术管理解决方案供应商,于1999年成立,也就是1998年美国国防信息系统局现场安全(Field Security Operations,FSO)分部首次发布一系列安全技术实施指南后不久。SolarWinds公司产品营销副总裁桑杰卡斯特利诺介绍:“要确保网络设备遵守相关规定,知道你的网络设备什么时候发生了变化,由谁造成这种变化,都改变了哪些设置。我们的网络配置管理程序(Networ
11、k Configuration Manager,NCM)是一种软件解决方案,很容易确保网络设备配置符合联邦信息安全管理法案、美国国家标准技术研究所和安全技术实施指南的要求。”“网络配置管理程序自动使程序符合有关检查、报告和修复的政策规定。依靠网络配置管理程序,管理员可以自动设置备份、实施大量变化更新、接收实时的变化提示并且对配置进行对比,因而使遵守规定的过程不那么复杂、更加简单。”卡斯特利诺说。路由器要求路由器安全技术实施指南规范要求路由器的管理员限制预置路由器这种路由器与上游网络供应商连接接收任何包含源字段的入站数据包,无论是非法的BOGON或者是“火星”IP地址(指路由器列表中不应该出现的
12、IP地址或还未分配的IP地址,译者注)。帕姆皮利诺解释说:“这些BOGON和火星IP地址列表一般会保留下来用于跟踪未分配或者储备的IP地址空间,路由器管理员必须检查这一列表,把IP地址空间与预置路由器上的访问控制列表进行比对,确保访问控制列表与当前的列表相互匹配。”另一项对路由器的要求针对信息安全保障官,他必须确保系统排除任何记录端口、协议或服务的企图。帕姆皮利诺说:“这就需要信息安全保障官或网络管理员检查访问控制列表中的每一项设置,确保有记录功能的应用程序都得到了授权,如果在设备的访问控制列表中有上百项或者甚至是上千项条目,那么完成这样一项工作就要花费一些时间。”此外,Refense公司还能
13、分析防火墙设置规则,确保可以设置一些特殊的规则阻止某些IP地址访问国防部的计算机和系统。帕姆皮利诺说:“在安全技术实施指南中有多条内容要求网络管理员限制在网络上存在RFC 1918 IP地址(这些地址空间已经指定用于私人用途),需要有一名工程式师检查所有的防火墙规则和访问控制列表,确保存在明确拒绝这些IP地址访问网络和其他计算机设备的语句。”除了这些符合安全技术实施指南要求的活动,Refense还可以扫描网络,寻找新公布的漏洞。帕姆皮利诺说:“Refense不仅能比人工更加迅速地完成检查工作,而且还具备更高的准确度。一些大型机构,如美国各军兵种部,已经部署了数万套网络设备,依靠人工方法在这些设
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 作为 美国国防部 信息 安全 保障 一部分
链接地址:https://www.31ppt.com/p-2914170.html