為了確保審計實施的可用性和正確性,需要在保護和審查審計數(shù)據(jù)的同時,做好計劃分步實施。審計應(yīng)該根據(jù)具體安全事件情況的需要進行定期審查或自動實時審查。
系統(tǒng)管理員應(yīng)該根據(jù)計算機安全管理的要求確定需要維護審計數(shù)據(jù)的內(nèi)容、類型、范圍和時間等,其中包括系統(tǒng)內(nèi)保存的和歸檔保存的數(shù)據(jù)。具體實施主要包括:保護審查審計數(shù)據(jù)及審計步驟。
保護審查審計數(shù)據(jù)
1)保護審計數(shù)據(jù)
應(yīng)當(dāng)嚴(yán)格限制在線訪問審計日志。除了系統(tǒng)管理員用于檢查訪問之外,其他任何人員都無權(quán)訪問審計日志,更應(yīng)嚴(yán)禁非法修改審計日志以確保審計跟蹤數(shù)據(jù)的完整性。
審計數(shù)據(jù)保護的常用方法是使用數(shù)據(jù)簽名和只讀設(shè)備存儲數(shù)據(jù)。采用強訪問控制是保護審計跟蹤記錄免受非法訪問的有效舉措。黑客為掩人耳目清楚痕跡,常設(shè)法修改審計跟蹤記錄,因此,必須設(shè)法嚴(yán)格保護審計跟蹤文件。
審計跟蹤信息的保密性也應(yīng)進行嚴(yán)格保護,利用強訪問控制和加密技術(shù)十分有效,審計跟蹤所記錄的用戶信息非常重要,通常包含用戶及交易記錄等機密信息。
2)審查審計數(shù)據(jù)
審計跟蹤的審查與分析可分為事后檢查、定期檢查和實時檢查3種。審查人員應(yīng)清楚如何發(fā)現(xiàn)異常活動。通過用戶識別碼、終端識別碼、應(yīng)用程序名、日期時間等參數(shù)來檢索審計跟蹤記錄并生成所需的審計報告,是簡化審計數(shù)據(jù)跟蹤檢查的有效方法。
安全審計實施主要步驟
審計是一個連續(xù)不斷改進提高的過程。審計的重點是評估企業(yè)現(xiàn)行的安全政策、策略、機制和系統(tǒng)監(jiān)控情況。審計實施的主要步驟:
(1)確定安全審計。申請審計工作主要包括:審計原因、內(nèi)容、范圍、重點、必要的升級與糾正、支持數(shù)據(jù)和審計所需人才物等,并上報審批。
(2)做好審計計劃。一個詳細完備的審計計劃是實施有效審計的關(guān)鍵。包括審計內(nèi)容的詳細描述、關(guān)鍵時間、參與人員和獨立機構(gòu)等。
(3)查閱審計歷史。審計中應(yīng)查閱以前的審計記錄,有助于通過對比查找安全漏洞隱患和規(guī)程,更好地采取安全防范措施。同時保管好審計相關(guān)資源和規(guī)章制度等。
(4)實施安全風(fēng)險評估。審計小組制定好審計計劃,著手開始審計核心即風(fēng)險評估。
(5)劃定審計范疇。審計范圍劃定對審計的開展很關(guān)鍵,范圍之間要有一些聯(lián)系,如數(shù)據(jù)中心局域網(wǎng),或是商業(yè)相關(guān)的一些財務(wù)報表等。審計范疇的劃定有利于集中注意力在資產(chǎn)、規(guī)程和政策方面的審計。
(6)確定審計重點和步驟。各類機構(gòu)都應(yīng)將主要精力放在審計的重點上。并確定具體的審計步驟和區(qū)域,避免審計的延緩或不完全,以免得出令人難以信服的結(jié)果。
(7)提出改進意見。安全審計最后應(yīng)提出相應(yīng)的提高安全防范的建議,便于實施。
審計跟蹤的概念及意義
審計跟蹤(Audit Trail)指按事件順序檢查、審查、檢驗其運行環(huán)境及相關(guān)事件活動的過程。審計跟蹤主要用于實現(xiàn)重現(xiàn)事件、評估損失、檢測系統(tǒng)產(chǎn)生的問題區(qū)域、提供有效的應(yīng)急災(zāi)難恢復(fù)、防止系統(tǒng)故障或使用不當(dāng)?shù)确矫妗?
審計跟蹤作為一種安全機制,主要審計目標(biāo)是:
(1)審計系統(tǒng)記錄有利于迅速發(fā)現(xiàn)系統(tǒng)問題,及時處理事故,保障系統(tǒng)運行。
(2)可發(fā)現(xiàn)試圖繞過保護機制的入侵行為或其他操作。
(3)能夠發(fā)現(xiàn)用戶的訪問權(quán)限轉(zhuǎn)移行為。
(4)制止用戶企圖繞過系統(tǒng)保護機制的操作事件。
審計跟蹤是提高系統(tǒng)安全性的重要工具。安全審計跟蹤的意義在于:
(1)利用系統(tǒng)的保護機制和策略,及時發(fā)現(xiàn)并解決系統(tǒng)問題,審計客戶行為。在電子商務(wù)中,利用審計跟蹤記錄客戶活動。包括登入、購物、付賬、送貨和售后服務(wù)等??捎糜诳赡墚a(chǎn)生的商業(yè)糾紛。還用于公司財務(wù)審計、貸款和稅務(wù)監(jiān)查等。
(2)審計信息可以確定事件和攻擊源,用于檢查計算機犯罪。有時黑客會在其ISP的活動日志或聊天室日志中留下蛛絲馬跡,對黑客具有強大的威懾作用。
(3)通過對安全事件的不斷收集、積累和分析,有選擇性地對其中的某些站點或用戶進行審計跟蹤,以提供發(fā)現(xiàn)可能產(chǎn)生破壞性行為的有力證據(jù)。
(4)既能識別訪問系統(tǒng)的來源,又能指出系統(tǒng)狀態(tài)轉(zhuǎn)移過程。
審計跟蹤的主要問題
安全審計跟蹤主要重點考慮以下兩個方面問題:
(1)選擇記錄信息。審計記錄必須包括網(wǎng)絡(luò)系統(tǒng)中所有用戶、進程和實體獲得某一級別的安全等級的操作信息,包括用戶注冊、用戶注銷、超級用戶的訪問、各種票據(jù)的產(chǎn)生、其他訪問狀態(tài)的改變等信息,特別應(yīng)當(dāng)注意公共服務(wù)器上的匿名或來賓賬號的活動情況或其他可疑信息。實際上,收集的信息由站點和訪問類型不同而有所差異。通常收集的信息為:用戶名、主機名、權(quán)限的變更信息、時間戳、被訪問的對象和資源等。具體收集信息的種類和數(shù)量經(jīng)常還受限于系統(tǒng)的存儲空間等。
(2)確定審計跟蹤信息所采用的語法和語義定義。主要確定被記錄安全事件的類別(如違反安全要求的各種操作),并確定所收集的安全審計跟蹤具體信息內(nèi)容。以確保安全審計的實效,更好地發(fā)揮安全審計跟蹤的重要作用。審計是系統(tǒng)安全策略的一個重要組成部分,它貫穿整個系統(tǒng)運行過程中,覆蓋不同的安全機制,為其他安全策略的改進和完善提供了必要的信息。對安全審計的深入研究,為安全策略的完善和發(fā)展奠定重要基礎(chǔ)和依據(jù)。
系統(tǒng)日志的內(nèi)容
系統(tǒng)日志主要根據(jù)網(wǎng)絡(luò)安全級別及強度要求,選擇記錄部分或全部的系統(tǒng)操作。如審計功能的啟動和關(guān)閉,使用身份驗證機制,將客體引入主體的地址空間,刪除客體、管理員、安全員、審計員和一般操作人員的操作,以及其他專門定義的可審計事件。對于單個事件行為,通常系統(tǒng)日志主要包括:事件發(fā)生的日期及時間、引發(fā)事件的用戶IP地址、事件源及目的地位置、事件類型等。
安全審計的記錄機制
對于各種網(wǎng)絡(luò)系統(tǒng)應(yīng)采用不同的記錄日志機制。日志的記錄方式有3種:由操作系統(tǒng)完成,也可以由應(yīng)用系統(tǒng)或其他專用記錄系統(tǒng)完成。大部分情況都采用系統(tǒng)調(diào)用Syslog方式記錄日志,少部分采用SNMP記錄。其中,Syslog記錄機制主要由守護程序、規(guī)則集及系統(tǒng)調(diào)用3部分組成。
日志分析
日志分析的主要目的是在大量的記錄日志信息中找到與系統(tǒng)安全相關(guān)的數(shù)據(jù),并分析系統(tǒng)運行情況。主要任務(wù)包括:
(1)潛在威脅分析。日志分析系統(tǒng)可以根據(jù)安全策略規(guī)則監(jiān)控審計事件,檢測并發(fā)現(xiàn)潛在的入侵行為。其規(guī)則可以是已定義的敏感事件子集的組合。
(2)異常行為檢測。在確定用戶正常操作行為基礎(chǔ)上,當(dāng)日志中的異常行為事件違反或超出正常訪問行為的限定時,分析系統(tǒng)可指出將要發(fā)生的威脅。
(3)簡單攻擊探測。日志分析系統(tǒng)可對重大威脅事件的特征進行明確的描述,當(dāng)這些攻擊現(xiàn)象再次出現(xiàn)時,可以及時提出告警。
(4)復(fù)雜攻擊探測。更高級的日志分析系統(tǒng),還應(yīng)可檢測到多步入侵序列,當(dāng)攻擊序列出現(xiàn)時,可及時預(yù)測其發(fā)生的步驟及行為,以便于做好預(yù)防。
審計事件查閱與存儲
審計系統(tǒng)可以成為追蹤入侵、恢復(fù)系統(tǒng)的直接證據(jù),所以,其自身的安全性更為重要。審計系統(tǒng)的安全主要包括審計事件查閱安全和存儲安全。審計事件的查閱應(yīng)該受到嚴(yán)格的限制,避免日志被篡改。可通過以下措施保護查閱安全:
(1)審計查閱。審計系統(tǒng)只為專門授權(quán)用戶提供查閱日志和分析結(jié)果的功能。
(2)有限審計查閱。審計系統(tǒng)只能提供對內(nèi)容的讀權(quán)限,拒絕讀以外權(quán)限的訪問。
(3)可選審計查閱。在有限審計查閱的基礎(chǔ)上,限制查閱權(quán)限及范圍。
審計事件的存儲安全具體要求為:
(1)保護審計記錄的存儲。存儲系統(tǒng)要求對日志事件具有保護功能,以防止未授權(quán)的修改和刪除,并具有檢測修改及刪除操作的功能。
(2)保證審計數(shù)據(jù)的可用性。保證審計存儲系統(tǒng)正常安全使用,并在遭受意外時,可防止或檢測審計記錄的修改,在存儲介質(zhì)出現(xiàn)故障時,能確保記錄另存儲且不被破壞。
(3)防止審計數(shù)據(jù)丟失。在審計蹤跡超過預(yù)定值或存滿時,應(yīng)采取相應(yīng)的措施防止數(shù)據(jù)丟失,如忽略可審計事件、只允許記錄有特殊權(quán)限的事件、覆蓋以前記錄、停止工作或另存為備份等。
比較權(quán)威的網(wǎng)絡(luò)工程師或者網(wǎng)絡(luò)安全工程師的證書是什么
網(wǎng)絡(luò)工程師方面的認證,現(xiàn)在主要是思科和華為的認證。含金量的話思科的要高些。思科的認證等級由底低到高分成CCNA、CCNP、CCIE。1、CCNA 認證 (思科認證網(wǎng)絡(luò)工程師) :表示具備基本的和初步的...
網(wǎng)絡(luò)工程師和網(wǎng)絡(luò)安全工程師怎么報考?
網(wǎng)絡(luò)工程師考試目標(biāo) 通過本考試的合格人員能根據(jù)應(yīng)用部門的要求進行網(wǎng)絡(luò)系統(tǒng)的規(guī)劃、設(shè)計和網(wǎng)絡(luò)設(shè)備的軟硬件安裝調(diào)試工作,能進行網(wǎng)絡(luò)系統(tǒng)的運行、維護和管理,能高效、可靠、安全地管理網(wǎng)絡(luò)資源,作為網(wǎng)...
比較權(quán)威的網(wǎng)絡(luò)工程師或者網(wǎng)絡(luò)安全工程師的證書是什么
如果要考網(wǎng)絡(luò)工程師方面的認證,現(xiàn)在主流是思科和華為的認證。因為我考過思科,華為不清楚,我就說下思科,思科的認證分成CCNA,CCNP,CCIE,等級由底到高。CCIE是非常牛B的,華為也和思科有類似的...
安全審計的概念及目的
計算機網(wǎng)絡(luò)安全審計(Audit)是指按照一定的安全策略,利用記錄、系統(tǒng)活動和用戶活動等信息,檢查、審查和檢驗操作事件的環(huán)境及活動,從而發(fā)現(xiàn)系統(tǒng)漏洞、入侵行為或改善系統(tǒng)性能的過程。
也是審查評估系統(tǒng)安全風(fēng)險并采取相應(yīng)措施的一個過程。在不至于混淆情況下,簡稱為安全審計,實際是記錄與審查用戶操作計算機及網(wǎng)絡(luò)系統(tǒng)活動的過程,是提高系統(tǒng)安全性的重要舉措。系統(tǒng)活動包括操作系統(tǒng)活動和應(yīng)用程序進程的活動。用戶活動包括用戶在操作系統(tǒng)和應(yīng)用程序中的活動,如用戶所使用的資源、使用時間、執(zhí)行的操作等。安全審計對系統(tǒng)記錄和行為進行獨立的審查和估計,其主要作用和目的包括5個方面:
(1)對可能存在的潛在攻擊者起到威懾和警示作用,核心是風(fēng)險評估。
(2)測試系統(tǒng)的控制情況,及時進行調(diào)整,保證與安全策略和操作規(guī)程協(xié)調(diào)一致。
(3)對已出現(xiàn)的破壞事件,做出評估并提供有效的災(zāi)難恢復(fù)和追究責(zé)任的依據(jù)。
(4)對系統(tǒng)控制、安全策略與規(guī)程中的變更進行評價和反饋,以便修訂決策和部署。
(5)協(xié)助系統(tǒng)管理員及時發(fā)現(xiàn)網(wǎng)絡(luò)系統(tǒng)入侵或潛在的系統(tǒng)漏洞及隱患。
網(wǎng)絡(luò)安全審計的類型
網(wǎng)絡(luò)安全審計從審計級別上可分為3種類型:系統(tǒng)級審計、應(yīng)用級審計和用戶級審計。
1)系統(tǒng)級審計
系統(tǒng)級審計主要針對系統(tǒng)的登入情況、用戶識別號、登入嘗試的日期和具體時間、退出的日期和時間、所使用的設(shè)備、登入后運行程序等事件信息進行審查。典型的系統(tǒng)級審計日志還包括部分與安全無關(guān)的信息,如系統(tǒng)操作、費用記賬和網(wǎng)絡(luò)性能。這類審計卻無法跟蹤和記錄應(yīng)用事件,也無法提供足夠的細節(jié)信息。
2)應(yīng)用級審計
應(yīng)用級審計主要針對的是應(yīng)用程序的活動信息,如打開和關(guān)閉數(shù)據(jù)文件,讀取、編輯、刪除記錄或字段的等特定操作,以及打印報告等。
3)用戶級審計
用戶級審計主要是審計用戶的操作活動信息,如用戶直接啟動的所有命令,用戶所有的鑒別和認證操作,用戶所訪問的文件和資源等信息。
隨著網(wǎng)絡(luò)的日益普及,利用網(wǎng)絡(luò)實施犯罪的新型網(wǎng)絡(luò)違法與犯罪行為也隨之日漸增多。網(wǎng)絡(luò)的虛擬性與不確定性,造成傳統(tǒng)的辦案手段對此已力不從心,公安網(wǎng)監(jiān)部門迫切需要新的技術(shù)手段來幫助其應(yīng)對這一新挑戰(zhàn)。
《互聯(lián)網(wǎng)安全保護技術(shù)措施規(guī)定》(公安部令第82號)已經(jīng)2005年11月23日公安部部長辦公會議通過,2005年12月1號發(fā)布,自2006年3月1日起施行 。82號令推出之后,網(wǎng)絡(luò)安全審計系統(tǒng)成為各互聯(lián)網(wǎng)提供者必須配備的設(shè)施,規(guī)定中所稱互聯(lián)網(wǎng)服務(wù)提供者,是指向用戶提供互聯(lián)網(wǎng)接入服務(wù)、互聯(lián)網(wǎng)數(shù)據(jù)中心服務(wù)、互聯(lián)網(wǎng)信息服務(wù)和互聯(lián)網(wǎng)上網(wǎng)服務(wù)的單位。
規(guī)定所稱聯(lián)網(wǎng)使用單位,是指為本單位應(yīng)用需要連接并使用互聯(lián)網(wǎng)的單位,既包括網(wǎng)吧這一類經(jīng)營性場所,還包括酒店、高校等非經(jīng)營性場所。廣道網(wǎng)絡(luò)安全審計系統(tǒng)既可以面向內(nèi)網(wǎng),對企業(yè)員工的上網(wǎng)行為進行管理,還可以面向外網(wǎng),對上網(wǎng)行為進行安全審計。廣道無線審計系統(tǒng)的出現(xiàn)使網(wǎng)絡(luò)安全審計得以覆蓋至無線領(lǐng)域。
格式:pdf
大小:549KB
頁數(shù): 2頁
評分: 4.4
響應(yīng)“ 4.29”首都網(wǎng)絡(luò)安全日 數(shù)海推出綜合性、高性能無線網(wǎng)絡(luò)安全審計網(wǎng)關(guān) “4.29 首都網(wǎng)絡(luò)安全日”網(wǎng)絡(luò)與信息安全博覽會于 2015年 4 月 28日至 30日在北京展覽館舉行。本次展會集中展示了我國網(wǎng)絡(luò)與信 息安全產(chǎn)業(yè)的積極發(fā)展和先進技術(shù)與產(chǎn)品,得到了多方的廣泛關(guān)注, 吸引了各地網(wǎng)安部門與業(yè)界知名安全廠商參加。 WiFi 安全防護、大 數(shù)據(jù)技術(shù)以及人工智能搜索引擎成為博覽會的亮點。 為呼應(yīng)“ 4.29 首都網(wǎng)絡(luò)安全日”倡導(dǎo)社會各界和網(wǎng)民共同提高 網(wǎng)絡(luò)安全意識、承擔(dān)網(wǎng)絡(luò)安全責(zé)任、維護網(wǎng)絡(luò)秩序的社會意義,博覽 會在現(xiàn)場舉辦了各種形式的互動活動,在 WiFi 安全演示現(xiàn)場,數(shù)海 信息技術(shù)有限公司 CEO劉志欣提到網(wǎng)絡(luò)空間已被視為繼陸、海、空、 天之后的“第五空間”成為國際社會關(guān)注的焦點和熱點,水能載舟, 亦能覆舟。世界各國紛紛將網(wǎng)絡(luò)安全提升到國家戰(zhàn)略高度予以重視, 我國也不例外。 數(shù)海作
格式:pdf
大?。?span id="r1ddj9h" class="single-tag-height">549KB
頁數(shù): 1頁
評分: 4.3
針對網(wǎng)絡(luò)信息安全性較差的現(xiàn)狀,從訪問控制機制的角度探討了網(wǎng)絡(luò)安全屏障的構(gòu)建,論文在簡單介紹訪問控制機制的基礎(chǔ)上,重點從訪問機制的審計與監(jiān)控兩個角度,分析研究了網(wǎng)絡(luò)中信息安全的審計與網(wǎng)絡(luò)操作安全監(jiān)控的設(shè)計應(yīng)用,給出了網(wǎng)絡(luò)安全審計與監(jiān)控實現(xiàn)的詳細方案,對于進一步提高企業(yè)內(nèi)部局域網(wǎng)絡(luò)的信息安全具有一定借鑒意義。