亚信安全Deep-Security-for-VMware-产品方案.docx
《亚信安全Deep-Security-for-VMware-产品方案.docx》由会员分享,可在线阅读,更多相关《亚信安全Deep-Security-for-VMware-产品方案.docx(22页珍藏版)》请在课桌文档上搜索。
1、亚 信 平 安Deep-Security-for-VMware- 产 品方案Lt亚信安全Deep Security 9.6 for VMWare产品方案作者日期亚信安全目 录第 1 章.SHL 4第2 *XXX虚拟化安仝面临威分析 5第3章.XXX虚拟化根抵防护必要性7第4章.亚信安全虚拟化安全解决方案 8第 5 T XXX虚拟化专仝R薯方率 14-L- VMlARE平台部署方案 145. 2. 亚信安仝席报专仝方率要中管理 14工X. XXX虚拟化防护解决方案拓扑15第6章. 亚信安仝 DEEPSECURlTY介绍 15DEEPSEanRTY 架构 15-2- DEEPSECUlRTY部署及
2、整合 16A R DFFpFrTTTPTV主 要优势 17DEEPSEcUlRTY 块 18第7章. 国内成功案例23第1章.概述XXX内的大量效劳器承当着为各个业务部门提供根抵 设施效劳的角色。随着业务的快速开展,数据中心空间、 能耗、运维管理压力日益凸显。应用系统的部署除了购 置效劳器费用外,还包括数据中心空间的费用、空调电 力的费用、监控的费用、人工管理的费用,相当昂贵。 如果这些效劳器的利用率不高,对企业来说,无疑是一 种巨大的浪费。在XXX,这些关键应用系统已经被使用VmWare效劳 器虚拟化解决方案。这解决企业信息化建设目前现有的 压力,同时又能满足企业响应国家节能减排要求。而效劳
3、器虚拟化使XXX能够获得在效率、本钱方面的 显著收益以及在综合数据中心更具环保、增加可扩展性 和改善资源实施时间方面的附加利益。但同时,数据中 心的虚拟系统面临许多与物理效劳器相同的安全挑战, 从而增加了风险暴露,再加之在保护这些IT资源方面存 在大量特殊挑战,最终将抵消虚拟化的优势。特别在虚 拟化体系结构将从根本上影响如何对于关键任务应用进 行设计、部署和管理情况下,用户需要考虑哪种安全机 制最适合保护物理效劳器和虚拟效劳器。亚信安全提供真正的解决方案以应对这些挑战。亚信 平安目前已经开发出了一套灵活的方法可以和 Vsphere6.0环境密切结合,用于包括入侵检测和防护、 防火墙、完整性监控
4、与日志检查的效劳器谨防以及现在 可以部署的恶意软件防护。所用架构主要是利用虚拟化 厂商目前在其平台上增加的附加能力,诸如通过最近发 布的 VMware vSphere 6 和 NSX Manager 最新引入 的附加能力。亚信安全提供必需的防护以提高在虚拟化 环境中关键任务应用的安全性。第2章.XXX虚拟化安全面临威胁分析虚拟效劳器根抵架构除了具有传统物理效劳器的风险 之外,同时也会带来其虚拟系统自身的安全问题。新平 安威胁的浮现自然就需要新方法来处理。通过前期调研, 总结了目前XXX虚拟化环境内存在的几点安全隐患。A虚拟机之间的互相攻击一由于目前XXX仍对虚拟 化环境使用传统的防护模式,导致
5、主要的防护边界还 是位于物理主机的边缘,从而无视了同一物理主机上 不同虚拟机之间的互相攻击和互相入侵的安全隐患。A随时启动的防护间歇一由于XXX目前大量使用 Vmware的效劳器虚拟化技术,让XXX的IT效劳具 备更高的灵便性和负载均衡。但同时,这些随时由于 资源动态调整关闭或者开启虚拟时机导致防护间歇 问题。如,某台向来处于关闭状态的虚拟机在业务 需要时会自动启动,成为后台效劳器组的一局部, 但在这台虚拟机启动时,其包括防病毒在内的所有 安全状态都较其他向来在线运行的效劳器处于滞后 和脱节的地位。A系统安全补丁安装一目前XXX虚拟化环境内仍会 定期采用传统方式对阶段性发布的系统补丁进行测 试
6、和手工安装。虽然虚拟化效劳器本身有一定状态恢 复的功能机制。但此种做法仍有一定安全风险。1. 无法确保系统在测试后发生的变化是否会因为安装 补丁导致异常。2.集中的安装系统补丁,前中后期需 要大量人力,物力和技术支撑,部署本钱较大。A防病毒软件对资源的占用冲突导致AV (Anti-Virus) 风暴-.XXX目前在虚拟化环境中对于虚拟化效劳器 仍使用每台虚拟操作系统安装OffieSCan防病毒客 户端的方式进行病毒防护。在防护效果上可以到达平 安标准,但如从资源占用方面考虑存在一定安全风 险。由于每一个防病毒客户端都会在同一个物理主机 上产生资源消耗,并且当发生客户端同时扫描和同 时更新时,资
7、源消耗的问题会愈创造显。严重时可 能导致ESX效劳器宕机。通过以上的分析是我们了解到虽然传统安全设备可以 物理网络层和操作系统提供安全防护,但是虚拟环境中 新的安全威胁,例如:虚拟主机之间通讯的访问控制问 题,病毒通过虚拟交换机传播问题等,传统的安全设备 无法提供相关的防护,亚信安全提供创新的安全技术为 虚拟环境提供全面的保护。第3章.XXX虚拟化根抵防护必要性XXX的虚拟效劳器效劳器向来承载着最为重要的数 据,因此,很容易引起外来入侵者的窥探,遭入侵、中 病毒、抢权限,各种威胁都会抓住一切时机造访效劳器 系统。XXX针以前针对效劳器采用集中管理、集中防护 的措施,通过传统安全技术在网络侧建立
8、安全防线,如 防火墙技术、防病毒技术、入侵检测技术各种安全 产品开始被一个一个地参加到安全防线中来。目前XXX为了降低硬件采购本钱,提高效劳器资源的 利用率,引进效劳器虚拟化技术对现有应用效劳器的计 算资源进行整合,使现有建立的安全防线面临挑战!效 劳器虚拟化后非但面临着传统物理实机的各种安全问 题,同时由于虚拟系统之间的数据交换,以及共享的计 算资源池,导致传统的安全技术手段很难针对虚拟系统 提供防护,此外使用传统安全技术的使用还带来更大计 算资源的消耗和管理运维,导致与引入效劳器虚拟化的 初衷相违背。通过上一章节的威胁分析发现,为了降低效劳器和虚 拟效劳器的安全威胁必须采用创新的安全技术手
9、段为效 劳器提供安全加固。因为传统安全技术应用到虚拟效劳 器防护存在短板效应:任何一点疏忽,都会让XXX整个 信息系统的安全防线功亏一簧,带来经济和企业名誉的 损失。更何况,这些被广泛传统安全产品虽然可以在物 理网络层很好地保护效劳器系统,但它们终究无法应对 虚拟系统面临新的安全威胁,所以需要采用创新的安全 技术才干完善XXX信息安全防护体系的根抵架构,同时 具备对最新安全威胁的反抗力,降低安全威胁浮现到可 以真正进行防范的时间差,提高效劳器的安全性和抗攻 击能力,从而提供业务系统应用的可用性。第4章.亚信安全虚拟化安全解决方案亚信安全针对虚拟环境提供全新的信息安全防护方案 DeepSecur
10、ity,通过病毒防护、访问控制、入侵检 测/入侵防护、虚拟补丁、主机完整性监控、日志审计等 功能实现虚拟主机和虚拟系统的全面防护,并满足信息 系统合规性审计要求。针对银行证券的效劳器虚拟化面 临的风险,建议采用亚信安全的虚拟化解决方案,构建 虚拟化平台的根抵架构多层次的综合防护。A病毒防护防护传统的病毒针防护解决方案都是通过安装Agent代理 程序到虚拟主机的操作系统中,在整合效劳器虚拟化后, 要实现针对病毒的实时防护,同样需要在虚拟主机的操 作系统中安装防病毒Agent程序,但是效劳器虚拟化的 目的是整合资源,最大化的发挥效劳器资源的利用率, 而传统的防病毒技术需要在每一个虚拟主机中安装程序
11、, 例如:一台效劳器虚拟6台主机,传统方法将Agent需 要安装6套,并且在制定扫描任务就需要消耗虚拟主机 的计算资源,这种方式并没有到达节约计算资源的效果, 反而增加了计算资源的消耗,并且在病毒库更新是带来 更多的网络资源消耗。亚信安全针对虚拟化环境提供创新的方法解决防病毒 程序带来的资源消耗问题,通过使用虚拟化层相关的 API接口实现全面的病毒防护。由于XXX为VMware虚 拟化环境所以将针对这个系统进行描述,具体如下:.针对VMware虚拟系统,实现底层无代理病毒防护亚信安全针对VMWare虚拟系统中通过VMShieId接 口实现针对虚拟系统和虚拟主机之间的全面防护,无需 在虚拟主机的
12、操作系统中安装Agent程序,即虚拟主机 系统无代理方式实现实时的病毒防护,这样无需消耗分 配给虚拟主机的计算资源和更多的网络资源消耗,最大 化利用计算资源的同时提供全面病毒的实时防护。A访问传统技术的防火墙技术往往以硬件形式存在,用于通 过访问控制和安全区域间的划分,计算资源虚拟化后导 致边界含糊,不少的信息交换在虚拟系统内部就实现了, 而传统防火墙在物理网络层提供访问控制,如何在虚拟 系统内部实现访问控制和病毒传播抑制是虚拟系统面临 的最根本安全问题。亚信安全DeepSecurity防火墙提供全面基于状态检 测细粒度的访问控制功能,可以实现针对虚拟交换机基 于网口的访问控制和虚拟系统之间的
13、区域逻辑隔离。 DeepSecurity的防火墙同时支持各种泛洪攻击的识别 和拦截。A入侵检狈!防护同时在主机和网络层面进行入侵监测和预防,是当今 信息安全根抵设施建设的主要内容。然而,随着虚拟化 技术的浮现,许多安全专家意识到,传统的入侵监测工 具可能没法融入或者运行在虚拟化的网络或者系统中, 像它们在传统企业网络系统中所做的那样。例如,由于虚拟交换机不支持建立SPAN或者镜像端口、 禁止将数据流拷贝至IDS传感器,网络入侵监测可能会 变得更加艰难。类似地,内联在传统物理网区域中的IPS 系统可能也没方法轻易地集成到虚拟环境中,特别是面 对虚拟网络内部流量的时候。基于主机的IDS系统也许 仍
14、能在虚拟机中正常运行,但是会消耗共享的资源,使 得安装安全代理软件变得不那末理想。亚信安全DeepSecurity VMWare的NSX环境中, 可通过NSX专用接口可以对虚拟交换机允许交换机或 者端口组运行在“混杂模式,这时虚拟的IDS传感器 能够感知在同一虚拟段上的网络流量。DeePSeeUrity 除了提供传统IDS/IPS系统功能外,还提供虚拟环境 中基于政策的(policy-based)监控和分析工具,使 DeePSecUrity更精确的流量监控、分析和访问控制,还 能分析网络行为,为虚拟网络提供更高的安全性。亚信安全DeepSecurity同时虚拟系统中占用更少的 资源,防止过度消
15、耗宿主机的硬件能力。虚拟补丁防护随着新的漏洞不断浮现,许多公司在为系统打补丁上 疲于对付,等待安装重要安全补丁的维护时段可能是一 段艰难的时期。此外,操作系统及应用厂商针对一些版 本不提供漏洞的补丁,或者发布补丁的时间严重滞后, 还有最重要的是,如果IT人员的配备缺乏,时间又不充 裕,那末系统在审查、测试和安装官方补丁更新期间很 容易陷入风险。亚信安全DeePSeCUrity通过虚拟补丁技术彻底可以 解决由于补丁导致的问题,通过在虚拟系统的接口对虚 拟主机系统进行评估,并可以自动对每一个虚拟主机提 供全面的漏洞修补功能,在操作系统在没有安装补丁 程序之前,提供针对漏洞攻击的拦截。亚信 平安De
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 Deep Security for VMware 产品 方案

链接地址:https://www.desk33.com/p-289566.html