安恒公安局神经元感知网网络准入控制系统解决方案.docx
《安恒公安局神经元感知网网络准入控制系统解决方案.docx》由会员分享,可在线阅读,更多相关《安恒公安局神经元感知网网络准入控制系统解决方案.docx(15页珍藏版)》请在课桌文档上搜索。
1、XX公安局神经元感知网网络准入控制系统解决方案DAS-Security0全卬国杭州安恒信息技术股份有限公司目录1 .背景概述2威胁分析2解决方案5方案目标5部署示意图6功能实现73.3.1. 设备资产可视化管理73.3.2. IP地址使用情况可视化管理83.3.3. 网络控制权限精细化到IP及协议和端口93.3.4. 前端视频设备流量与行为仿冒检查与防护103.3.5. 合规遵从管理113.3.1, 全网设备资产管理123.3.2, 日志外部推送13方案实现效果13方案优势14解决方案实现简洁高效14基于设备行为与流量的仿冒检测14网络环境高适用性15整体方案不改变感知网现有网络结构,设备旁路
2、部署,不会造成网络瓶颈。系统提供双机热备功能,不存在单点故障情况,更不会对感知网造成断网影响。151.背景概述随着天网工程、雪亮工程等工程的提出,政府部门大力推进视频监控系统的建设,XX公安局感知网(以下简称感知网)经过多年建设也已经形成较大规模,前端摄像机大都部署在街道、街区、重点场所等位置。感知网对维护全市社会治安稳定、防范和打击违法犯罪等发挥了及其重要的作用,也成为了承载着巨量终端和巨量数据的典型物联网。感知网有着前端摄像机终端有数量巨大和物理分布范围较广等特点,这就造成了感知网对设备接入的控制管理困难,容易被恶意人员非法接入进而侵入整个网络,严重将导致视频图像等重要数据的窃取,近年来恶
3、意人员利用物联网发起攻击入侵的事件也频频发生,所以感知网的网络准入控制也应当引起管理者的重视。威胁分析通过对XX公安感知网的网络环境、业务特征、设备分布、使用场景等方面进行分析,我方认为当前对感知网的安全造成的威胁主要是:1 .前端摄像机等视频设备资产管理不明晰随着感知网海量的视频设备的部署,全市感知内平均每天会有大量的网络摄像头、卡口、NVR.Wifi探针等视频设备上线或更替。管理员需要及时掌握所管辖维护范围内的所有设备资产上线、运行状态、设备更替淘汰等资产情况,甚至需要准确的了解每一个摄像头接入在哪一个交换机的哪一个端口,实现终端快速定位。而这些工作,目前是XX公安局感知网的维护管理当中最
4、困难、工作量也是最大的一个环节,管理员很难第一时间全面、准确的进行掌握,存在遗漏,就容易存在安全风险。2 .前端摄像机容易被恶意人员替换为电脑、路由器等设备由于前端摄像机有着部署位置偏僻,分布广、无法实时管理等特点,恶意人员只需要将摄像机网线插入电脑或者路由器并设置成摄像头原来的IP地址和MAC地址,就可以接入感知网,实现入侵和数据窃取,感知网管理员很难发现,事后也很难追踪。3 .人员将电脑等设备随意接入视频专网的问题感知网内也有大量电脑用于对感知网的访问和管理,如果人员在办公地点错误的将电脑接入视频专网不仅会占用感知网的IP地址,还有可能把电脑上携带的病毒木马带入感知网;恶意人员的电脑接入后
5、更是可以进行攻击入侵和窃取感知网的数据,这都存在极大的安全隐患。4 .感知网的异常访问与异常攻击行为的安全态势感知感知网内是否存在异常攻击行为、异常访问行为,对网络可用性、重要资产服务器的攻击的行为,很难进行第一时间的发现和阻断,固定攻击证据链,形成取证报告。尤其是感知网在与云平台进行深入对接时,越来越开放,面对的攻击和威胁越来越多,无法第一时间发现攻击与威胁,感知网将面临未知的巨大威胁。5.摄像头IP地址分配、回收等管理问题摄像机接入感知网需要管理员分配IP地址,错误的配置IP地址会导致出现IP地址冲突等问题,长时间未使用的IP未及时进行回收,会导致视频专网IP地址池浪费,由于感知网有巨量的
6、设备资源,如果能有效的进行感知网IP的管理也将大大降低管理员的工作量。另外用户对本单位有多少摄像头,有多少PC终端、设备接入位置等情况不清,当发生设备接入故障,管理员不能及时排查故隙,如无法知道摄像头等设备从哪个交换机接入、无法准确判断接入故障的原因等。2.解决方案1.方案目标通过部署安恒终端准入系统可以对感知网实现全面、准确的实现安全管理:1 .设备智能识别和分类:自动发现全网网络设备、视频资产设备,第一时间发现新接入设备,智能识别入网PC终端、移动终端、前端摄像头、打印机等终端,并基于设备特征与行为进行智能分类,梳理资产。2 .设备详细状态展示:形成设备IP/MAC、开放端口、协议、在线时
7、间、是否在线、所在交换机及物理端口、流量信息、会话信息、安全状态信息。3 .设备网络接入控制:感知网内的所有接入终端(摄像机、NVR,卡口等哑终端设备、PC终端等)需经过身份校验之后方可放行入网,确保只有安全合规的设备才能正常接入感知网;4 .精细化网络资源访问控制:前端摄像头和电脑终端入网后,入网设备只有访问指定资源的权限,如摄像头只能访问指定视频服务器指定端口,实现精细化网络资源访问控制。6 .威胁行为审计及控制:一旦摄像头被控制后,被黑客用来攻击其他摄像机或视频服务器时,通过威胁情报可提前感知DDOS攻击、网络扫描等恶意行为,便于用户提前处置;同时利用安全棱镜技术让黑客分不清真假设备,一
8、旦黑客摸到虚拟设备可及时发现并予以告警;5.统一P地址管理:IP地址有序的分配和自动回收,有效减少管理员管理工作量。2.部署示意图前端视频设备前端视频设备附图L部署示意图如上图所示,针对XX公安局感知网的准入控制系统建设,通过部署安恒安全管理平台和安恒终端准入系统(探针),采用分级部署、集中管理方式,实现对整个XX公安局感知网的安全管理:1)各派出所核心旁路部署一台安恒终端准入系统,作为探针设备,实现前端设备的接入控制、安全态势感知;发现和阻止攻击行为功能,通过在感知网中幻影出虚拟摄像机和虚拟视频服务器,当恶意人员入侵接入到感知网中,该功能能让入侵者误以为网络上有二十倍以上数量的网络摄像机和视
9、频服务器。当入侵者错误的访问或者攻击虚拟摄像机或者虚拟视频服务器时,将被系统捕获到并发出报警。2)各分局部署一台终端准入二级管理中心设备,进行分局内资产管理、安全策略管控、区公安局范围内的整体安全态势把握;3)XX公安局网络当中旁路部署一台一级管理中心设备,用于全市感知网的整体准入控制、安全态势感知、数据报表集中汇总。并部署一台安恒终端准入对市局范围内接入感知网的终端进行准入控制和安全态势感知;4)从系统高可用性考虑,建议所有系统进行双机热备;从实际建设成本考虑,建议项目分期建设,一期单机部署,二期可进行双机热备扩容部署。3.功能实现3.3.1.设备资产可视化管理通过系统自动发现和功能,可以快
10、速发现识别分布在网络中的摄像机、硬盘录像机、流媒体等视频语音设备,识别PC电脑、服务器、网络设备、安全设备等类型设备资源,并收集设备的IP、MAC、开放端口、协议、在线时间、是否在线、所在交换机及物理端口、流量信息、会话信息、安全状态信息,通过流量识别技术可以发现设备的物理地址、设备的操作系统指纹、设备的流量行为模式等信息。同时提供网络管理功能,对感知网进行拓扑发现和展示拓扑图等,如果有设备通过HUB接入到感知网中也能进行快速定位,如果设备通过路由器等NAT方式接入亦可进行检测和定位。ItAIiftMVUManaQtM0 249 138511 047 054.95%34O994 fi% 1 (
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 公安局 神经元 感知 网络 准入 控制系统 解决方案
链接地址:https://www.desk33.com/p-552083.html