摘要: 摘要:一直以来,运营商各个业务网站分散在各个地市分公司,因为安全投入不够,人员和技能不足,导致信息安全事件频发。因此,广东移动借鉴美国建设TIC可信互联网连接通道的思路,将地市分公司的分散出口进行整合关停,通过构建集约化网站保护安全云平台,统一利用双层异构防火…
摘要:一直以来,运营商各个业务网站分散在各个地市分公司,因为安全投入不够,人员和技能不足,导致信息安全事件频发。因此,广东移动借鉴美国建设TIC可信互联网连接通道的思路,将地市分公司的分散出口进行整合关停,通过构建集约化网站保护安全云平台,统一利用双层异构防火墙、网络入侵保护、web应用防火墙和负载均衡设备来组建强大的IaaS资源池,通过创新的代理服务和访问控制来实现地市各个业务网站的按需接入云服务,并进行统一的安全运维,大大提升广东省的网站安全形势。
另外,借鉴了美国持续监控建设思路,云平台还提供漏洞扫描、网站监控等云服务,可以进行网站安全状态的持续监控,发现网站的漏洞、平稳度、篡改、挂马、非法内容等安全事件,并及时进行预警,对于建设私有云和公有云模式都是很好的安全借鉴。
中国移动集团广东有限公司 信息系统部 韩杰,冯骏,绿盟科技 肖岩军
本文原发表于2014年11月《计算机安全》,经作者授权转载。
长期以来,信息化成为保障运营商业务高速增长的基石,特别是各个地市为了支撑各种业务用途开发各种针对互联网的业务系统。在开展大量的业务创新,取得了众多成绩的同时,随着网络安全形势的逐渐恶化,这些网站入侵、篡改、挂马等安全事件层出不穷,造成一定的恶劣影响。主要问题如下:
- 早期开发的系统没有考虑信息安全,导致网站漏洞比较多,后期修改代码成本非常高,甚至部分开发商没有安全修补能力。
- 各地市网站建设各行其政,全省21个地市,每个地市都有网络出口,甚至一个地市有多个出口。广东省合计有出口近50个。出口多,就需要多点防护,安全成本大。
- 各个地市发展不平衡,安全建设参差不齐。珠三角经济发达,相对安全状态比较好。而部分出口,甚至无安全防护。
- 各个地市缺乏专门的安全运维团队,运维人员安全技能也不够,无法有效的对网站进行安全运维。
面对层出不穷的安全事件,如何保障这些分散的业务网站安全,成为我们必须要思考解决的问题。
发达国家网站安全经验
发达国家网站安全建设思路
从发达国家安全建设现状来看,基本思路为”集中防护,分散修补”。因为威胁的监控防护需要较高的水平专业人士来处理和较大的安全投入,所以“集中防护“。对于脆弱性(漏洞)修补管理来说,需要各个单位及时进行修补,因此“分散修补“。比较典型的是美国,2008年美国总统布什发布,奥巴马实施的 “全面的国家网络安全行动(CNCI)“中,焦点领域1第一项就是,“通过可信互联网连接把联邦的企业级规模的网络作为一个单一的网络组织进行管理“;这个就是从2004年开始的爱因斯坦计划,2007年,在此基础上提出可信互联网连接 (TIC)计划,目标是将联邦政府8000个网络出口归并为50个左右。出口整合后,便于进行安全设备统一部署入侵检测、netflow检测、DDOS 攻击防护、入侵防护系统来提供攻击的早期预警和攻击防护。按照美国政府计划,在2013年整合95%的出口(见下图2.2)。TIC是美国举国推动CAP计划(Cross-Agency Priority Goal on Cybersecurity. 跨联邦部门的网络安全优先目标)的核心,并每月在政府网站公布。


可信互联网连接 TIC提供了统一的防护和监控,而对于脆弱性的监控和评估来看,需要各个单位进行针对资产的持续监控和评估,及时发现漏洞等信息。而在焦点领域2中,美国开展持续监控(ISCM)计划。该计划目标为对信息安全、脆弱性和威胁保持持续的评估,来支撑组织的风险管理决策。2010年的《联邦信息安全管理法》(Federal Information Security Management Act),又称 FISMA 2.0,要求各机构的信息安全方案中必须包含信息系统的持续监测,修复有漏洞且不合规的项目,并根据联邦要求出具报告。报告每月自动化提交,成为政府绩效评定的重要标准,并决定官员升迁。并要求各机构的首席信息官必须在 2012 财年结束之前实施可持续监测网络安全的软硬件。就是说美国联邦政府希望从以前只能通过手动审核的联邦信息系统法规遵从性评估管理过程提升到系统化的接近实时的自动化过程,动态管理企业的风险。
ISCM计划则由各个单位自行建设,为了避免各个单位自行建设成本问题,美国国土安全部开发了“将持续诊断与缓解(CDM)作为工具和服务交付计划(The tools and services delivered through the Continuous Diagnostics and Mitigation program)“来支持ISCM持续监控计划。该计划目标通过提供标准化持续监控引擎工具,诊断、缓解工具和持续监控服务Continuous Monitoring as a Service (CMaaS) 来增强政府网络安全态势,从而保护联邦以及政务单位的IT网络免受网络安全威胁。最终通用动力公司等的17家服务商中标,签订了为期五年的由政府制定的一揽子”持续监控”协议。为美国国土安全部、联邦、州和地方政府提供持续监控工具,持续监控可以加强政府网络空间安全、评估和打击实时网络空间威胁,并将持续监控作为一种服务手段(云服务),提供给需要的政府单位的网络空间监控和安全风险缓解服务。同时为需要额外服务的机构提供数据整合和个性化服务。
发达国家网站安全的启示
研究美国的安全建设可以看出,美国是通过TIC可信互联网连接来进行网络整合,便于统一进行高质量的安全监控和防护。同时,针对资产、漏洞、配置做有体系的持续监控。便于及时发现各个网站的漏洞,提升网络安全态势感知,提升安全防护能力。可以将部分安全服务形成云服务,进行进一步标准化,便于提升服务质量,降低安全成本。
IaaS模式的可信网站云平台
按照云计算思路来设计云安全服务
广东移动借鉴美国建设TIC可信互联网连接通道的思路,将地市分公司的分散出口进行整合关停,通过构建集约化网站保护安全云平台,统一建立强大的双层异构防火墙、网络入侵保护、web应用防火墙和负载均衡设备来组建强大的IaaS资源池,通过创新的反向代理服务和正向访问控制来实现地市各个业务网站的按需接入云服务,同时提供3种IaaS模式的私有云服务来为地市网站提供云服务。
- 通过提供”地市网站反向代理云安全服务”来进行现有各种地市网站的出口整合并提供安全防护服务。
- 通过建设”省公司虚拟机租用云安全服务”来为新建业务网站提供虚拟机租用、安全防护等服务。
-
建设”网站评估监控云服务”,为网站提供系统扫描评估服务,web扫描评估服务,网站平稳度、篡改、挂马、非法内容监控等安全云服务。
可信网站云平台实现
IaaS模式的可信网站云平台在目前的生产环境需求中,按照移动的相关规范,采用了双层异构防火墙、网络入侵防护设备(IPS)、Web应用防火墙以及反向代理设备(带负载均衡功能)为核心安全组件,下挂3个云服务资源池,所有设备均采用双机热备。

地市网站反向代理云安全服务
地市网站反向代理云安全服务是可信网站保护云的核心,通过地市网站反向代理资源池来提供反向代理,来实现网络出口的统一,反向代理技术成熟,网络适应好,可以按需提供。由于安全设备集中部署,我们可以开发很多的IaaS基础设施即服务的云安全服务。
云服务目录
| 序号 | 云服务 | 服务介绍 |
| 1 | 公网IP租用 | 提供公网IP租用 |
| 2 | 互联网带宽租用 | 提供带宽管理,qos保障,根据不同需求提供带宽租用。 |
| 3 | 反向代理服务 | 提供按需的反向代理,用户可以修改DNS公网IP方式快速的将网站切换到可信网站保护云中,切换过程不断网。并隐藏原始IP地址 |
| 4 | 负载均衡服务 | 提供按需的负载均衡,主要是web服务的负载均衡。 |
| 5 | 双层防火墙服务 | 提供防火墙服务,部分服务是非web的,可以同防火墙提供细粒度的映射。 |
| 6 | Web应用防护 | 对于web类业务,提供web应用防护,可以细致的防护sql、跨站等攻击。 |
| 7 | IPS网络入侵保护服务 | 对于系统层面、网络层面、应用层面攻击,提供IPS网络入侵保护服务。 |
| 8 | 外部资源接口访问 | 网站需要访问外部接口,如银行接口服务器等,提供细致的访问控制,要求细致到IP、端口和服务。 |
| 序号 | 云服务 | 服务介绍 |
| 1 | 虚拟机租用 | 地市用户可以申请虚拟化主机,作为其新建业务的系统的主机,资源可以弹性提供,可以随时进行cpu、内存、硬盘、存储的扩容。 |
| 2 | Vlan隔离 | 采用虚拟化交换机和网络设备进行应用的隔离,不同业务间可以用vlan或者pvlan隔离。避免不同业务间的攻击。 |
| 3 | 虚拟化防火墙隔离和控制 | 不同pvlan隔离的业务需要进行交换,可以采用虚拟化防火墙进行控制。做细致的访问控制。 |
| 4 | 存储租用 | 提供物理存储的虚拟化,用户可以根据需要租用对应的存储资源。 |
| 5 | 数据库租用 | 云平台提供oracle、DB2等数据库资源,可以虚拟化提供服务。或者以PaaS模式提供服务。 |
| 6 | 灾备租用 | 如果业务需要灾备,可以租用灾备,将重要数据远程备份到灾备中心。 |
| 7 | 公网IP租用 | 提供公网IP租用。 |
| 8 | 互联网带宽租用 | 提供带宽管理,qos保障,根据不同需求提供带宽租用。 |
| 10 | 负载均衡服务 | 提供按需的负载均衡,主要是web服务的负载均衡。 |
| 11 | 双层防火墙服务 | 提供防火墙服务,部分服务是非web的,可以同防火墙提供细粒度的映射。 |
| 12 | Web应用防护 | 对于web类业务,提供web应用防护,可以细致的防护sql注入、跨站脚本等攻击。 |
| 13 | IPS网络入侵保护服务 | 对于系统层面、网络层面、应用层面攻击,提供IPS网络入侵保护服务。 |
| 14 | 外部资源接口访问 | 网站需要访问外部接口,如银行接口服务器等,提供细致的访问控制,要求细致到IP、端口和服务。 |
| 序号 | 云服务 | 服务介绍 |
| 1 | 系统漏洞扫描 | 扫描发现系统漏洞,数据库漏洞,网络层漏洞和应用漏洞。漏洞扫描频率可以自定。为了提升准确度,采用2种主流商业工具交叉扫描。 |
| 2 | Web应用漏洞扫描 | 发现网站的SQL注入、跨站脚本、目录遍历等web漏洞,评估网站的安全状态。漏洞扫描频率可以自定。为了提升准确度,采用2种主流商业web扫描工具交叉扫描。 |
| 3 | 安全配置检查评估(基线扫描) | 发现网站配置的账号口令、日志审计、安全策略等是否符合中国移动管理信息部的安全配置规范。评估频率可以自定。 |
| 4 | 网站监控服务 | 7*24小时对网站平稳度、网站篡改、挂马、暗链等事件进行监控,发现告警后通知用户。 |



评论(0)