《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 通過“安全標記”實現工控云環境的精細化安全管理

通過“安全標記”實現工控云環境的精細化安全管理

2022-03-21
來源:安全牛

  隨著城市軌道交通信息化高速發展,智慧城市軌道云平臺建設已經成為必然趨勢,各項業務系統上云,對軌道交通行業的數據安全保障工作提出了新的挑戰,企業面臨著云環境網絡邊界模糊、細粒度管控需求難以實現等難題,針對上述行業用戶痛點,發布本期牛品推薦:天琴科技——基于標記的強制訪問行為控制體系(簡稱標記強訪控制體系),該體系通過主客代理模塊對數據和用戶進行標記,并與服務資源代理、安全隔離網關、集中配置模塊和可視化集中展示模塊協同聯動,實現了對云應用相關數據安全流轉的保障。

  標簽

  01

  精細化管控,高適配度,數字化管控,標記性管控,可視化管控

  用戶痛點

  02

  隨著云計算和關基建設的要求,城市軌道交通行業著力打造“智慧城軌云”,城軌相關業務上云,業務數據流的環境發生巨大的變化,不再在傳統的網絡中進行,原有的針對網絡層的防護“老三樣”——防火墻、入侵檢測和防病毒由于其被動防御的特征和防御對象的局限性,對城軌云整個網絡環境中數據流的保護力度減弱,而針對云環境的惡意攻擊手段在不斷的演進,使得城軌云環境中的數據安全防護面臨著更多的風險:

  1、隱蔽通道和越權訪問

  虛擬化技術是云計算平臺的核心,虛擬化技術提供了大量的共享資源,數據資源流向開放,催生了隱蔽通道和越權訪問的各種條件,云內的非正常操作和各種攻擊的隱蔽性更強,更難發現;

  2、惡意訪問高速傳播

  由于云環境內邊界模糊,一旦產生惡意訪問,惡意代碼的橫向傳播速度極快,輕則消耗云內計算資源,重則對業務應用造成影響,導致業務停滯甚至癱瘓,恢復難度大、成本高;

  3、數據管控粒度粗

  現有監測手段對云環境內數據交換過程的管控力度不足,無法對各個組成模塊下的業務運行狀態和通信過程進行細粒度把控,發生異常時,難以覺察,一旦發現,可能已經造成較大的損失。

  解決方案

  03

  智慧城軌云在建設時,結合城軌業務需求及應用特征,將云環境劃分為外部服務網、內部管理網、安全生產網和運維管理網四個獨立的安全區域,不同安全域的安全級別不同,部署對應安全級別的業務或者管理系統。相同安全域內的訪問和跨安全域的數據交互,構成了整個城軌云業務應用系統的數字運行體系,成為城市軌道交通業務運行的重要基礎設施。

  智慧城軌云的計算環境及業務運行產生的數據呈現出明顯的多源異構的特征:不同系統應用遵循的業務邏輯不同,進行安全管控的策略也有較大差異,這增大了全網安全策略統一實施和控制的難度,傳統防護手段對數據訪問控制的粒度較粗,無法深入應用內部,云內數據面臨較大的安全隱患。

  標記強訪控制體系將所有應用系統間抽象的業務數據流細化為具體的訪問行為,并作為基礎的控制單元,對訪問行為的主體(通常指用戶,或者進程)和客體(通常指由用戶啟動的進程,或者各類業務數據)進行伴隨其整個生命周期的標記,記錄它們的安全屬性、應用屬性、訪問行為等相關信息,并以此為基礎,將城軌云環境內的所有訪問行為轉換為相同的格式進行描述,在訪問行為發生時,對主客體標記進行分析,與安全策略進行對比,放行正常訪問的報文,截棄非正常訪問的報文,記錄非正常訪問行為,從而實現對云環境內各應用系統運行和云內數據傳輸過程進行細粒度的監測及管控。

  面向智慧城軌云的標記強訪體系架構,通過主客體保護模塊、服務資源代理、安全隔離網關、集中配置模塊和可視化集中展示五大模塊覆蓋至城軌云環境中,協同作用形成完整的數據流安全控制體系,保障了智慧城軌云應用系統在云內的安全運行。

  1、主客體保護模塊

  城軌云環境下,通常采用虛擬主機部署各類應用。在虛擬主機(或主機)上部署主客體保護模塊,實現對主機計算環境內部I/O訪問和網絡訪問的管控,從而對系統內的主客體完整性進行保護,也為計算環境內的客體資源提供額外的加解密保護手段。

  2、服務資源代理

  城軌云環境下,業務應用系統部署于多個安全區域內,服務資源代理實現不同應用之間的數據流轉及跨應用訪問。服務資源代理提供標準接口服務,彌補不同應用系統數據的格式差異,并通過標記強訪為不同應用系統間的數據交換提供便利、安全的總線。

  3、安全隔離網關

  城軌云環境下,用戶的跨域訪問,或者數據的跨域傳輸,都需要對請求報文進行處理以確保安全。安全隔離網關部署在不同安全區域的邊界,通過識別請求報文中的會話信息,對其傳輸路徑、安全級別和是否符合安全策略進行判斷,不符合安全策略的報文進行丟棄,對正確的報文進行安全屬性的重新匹配,并確保該報文傳輸到目標地址所在的受保護區域的資源代理或者操作系統。

  4、集中配置模塊

  為應對不同規模、形式的云平臺建設需求,標記強訪控制體系提供了豐富的落地方案,通過集中配置模塊對全局安全策略進行統一配置,實現對云內業務數據的分級、分類及多場景多模式的管理,充分滿足安全管理的不同層次的需求:

  面對阻斷需求,能夠直接截斷云內的非正常訪問并進行詳細記錄便于審計;面對云內安全監測的需求,能夠通過標記相關日志對所有訪問行為進行詳細記錄,對非正常訪問進行預警并依安全策略進行干預;面對更高層次的溯源、主動防御需求,能夠提供仿真環境及異常訪問引導,捕獲更多數據以深入分析進行入侵溯源。

  5、可視化集中展示

  城軌云環境內,標記強訪控制體系的部署對普通業務用戶來說是無感的,安全策略在云環境內的部署也是透明的,符合安全策略的正常應用可以按照既定的路徑進行數據交互和業務訪問,而沒有按照既定路徑進行訪問的數據報文經過安全模塊、資源代理、安全網關的時候會根據安全策略的要求被處理,達到系統防護的目標,并通過可視化集中展示模塊為安全管理人員提供直觀的預警、查詢、處理、調度界面,協同其他網絡安全防護措施對云環境內的安全問題進行及時響應和處理。

  標記強訪控制體系的部署,相當于在云環境內建立了一整套數據訪問通道白名單的立體網絡,正確的訪問行為才能夠通過層層通道完成數據交互,而未經授權的訪問和惡意的程序、代碼在云內的擴展和傳播則能夠得到有效的杜絕。

  標記強訪控制體系對計算環境I/O的管控,基本阻斷了云內非正常應用的進行,對網絡的監測能夠對云內應用的故障進行快速定位,在云內透明的運行機制保障了業務之間交互和數據流轉的高性能,綜合來看,標記強訪控制體系充分提升了云平臺用戶對云環境網絡安全的控制能力。

  智慧城軌云內復雜多樣的業務應用系統,通過標記強訪體系,實現了所有交互通信都按照統一格式、遵循相同的安全管控策略進行,這樣一來,覆蓋于網絡范圍的安全策略,通過標記滲透到計算環境和應用當中,不僅簡化了多源異構環境下繁復的安全策略邏輯,更解決了城軌云環境中全局安全策略穿透性弱的問題,確保整個網絡內應用運行及訪問行為的安全進行。

  用戶反饋

  04

  天琴科技的標記強訪控制體系在合法合規的基礎上,精準的屏蔽了云環境中的異常訪問行為,并提供了詳細的屏蔽記錄,使蠕蟲、礦機等惡意代碼和惡意程序的非法訪問被快速識別,此外,該體系對我司云系統的聯調聯試助力很大,解決了不同人員誤操作時造成業務停滯的問題。

  ——某地鐵用戶設備部門負責人

  城軌建設公司業務上云后的合規性建設十分重要,同時需要先進的技術支持。在對天琴科技標記強訪控制體系的配置測試階段,我們發現該體系在保證業務運行效率的基礎上實現了多方對接聯調,這進一步提升了我們對后續建設方案中加入標記強訪問方案的信心。

  ——某城軌建設公司技術負責人

  《城市軌道交通云平臺構建技術規范T/CAMET 11002-2020》和等保在網絡安全方面都提出了使用標記強訪控制,該體系在我司與天琴科技共建的試點項目中發揮了重要作用,標記強訪控制體系讓業務系統更加透明化,實現了安全策略和應用系統匹配過程的精細化管理,其對異常行為的精準阻斷、告警能力加強了對系統的安全防護水平,異常行為記錄可查、可追溯,有效解決了應用上云數據丟失包定位等關鍵問題。

  ——某地鐵應用開發公司技術負責人

  安全牛評

  工業互聯網應用的特殊性和復雜性,使其訪問控制安全的重要性比企業級的遠程訪問重要和復雜得多,適用于工業環境的安全防護框架具有很高的挑戰。天琴科技在本方案中基于ABAC的“安全標記”在城軌工業網絡中打造了集網絡、主機、業務及管理中心的系統化訪問控制體系,符合信息系統“一個中心三層防護”的合規設計理念。

  在該合規框架基礎上可以構建彈性的增強防護以滿足不同安全等級要求的工業控制環境,能為其它工業場景的安全建設提供很好的借鑒。



微信圖片_20220318121103.jpg


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美a级片网站| 国产精品入口日韩视频大尺度| 一区二区三区蜜桃网| 亚洲欧洲三级| 亚洲国产精品悠悠久久琪琪| 欧美在线观看你懂的| 亚洲欧美精品在线| 亚洲一二三区在线观看| 一本久道久久综合婷婷鲸鱼| 亚洲精品一区二区三区樱花| 亚洲经典三级| 亚洲欧洲精品一区二区三区波多野1战4 | 久久国产婷婷国产香蕉| 午夜精品视频| 性久久久久久久久| 欧美影院一区| 久久精品夜色噜噜亚洲a∨| 久久精品91久久久久久再现| 久久久91精品国产| 麻豆精品网站| 欧美国产91| 欧美日韩免费高清一区色橹橹| 欧美日韩情趣电影| 国产精品激情| 国产日本亚洲高清| 激情综合色综合久久| 在线观看欧美| 亚洲经典视频在线观看| 日韩亚洲精品在线| 亚洲性xxxx| 欧美一区二区在线| 亚洲国产专区校园欧美| 99精品视频免费在线观看| 一区二区三区免费在线观看| 亚洲影院免费| 久久久久久久成人| 欧美承认网站| 欧美日韩伦理在线| 国产伦精品一区二区三区免费| 国产一区二区三区自拍| 亚洲电影激情视频网站| 999亚洲国产精| 性色av一区二区三区在线观看| 亚洲第一色在线| 亚洲靠逼com| 午夜精品免费视频| 老司机精品导航| 欧美日韩少妇| 国产亚洲毛片在线| 亚洲毛片网站| 欧美在线免费观看视频| 亚洲理伦电影| 欧美在线免费观看| 欧美激情久久久久久| 国产精品久久久久999| 国产综合香蕉五月婷在线| 亚洲黄色三级| 亚洲欧美日韩国产中文| 亚洲欧洲在线看| 亚洲欧美经典视频| 美女精品国产| 国产精品日韩精品欧美精品| 伊人久久亚洲热| 一本大道久久a久久精二百| 欧美在线视频网站| 一区二区三区福利| 久久人人97超碰精品888| 欧美日韩亚洲激情| 在线精品视频免费观看| 在线性视频日韩欧美| 亚洲国产成人高清精品| 亚洲免费影视| 欧美chengren| 国产伪娘ts一区| 99在线热播精品免费| 亚洲福利视频二区| 午夜亚洲一区| 欧美日韩国产精品自在自线| 国产一区二区三区四区老人| 亚洲视频1区2区| 亚洲精品网站在线播放gif| 欧美在线观看一区二区| 欧美色另类天堂2015| 在线看成人片| 欧美在线一级va免费观看| 亚洲午夜视频在线| 欧美黄色视屏| 在线播放视频一区| 欧美一区二区三区视频免费| 亚洲网在线观看| 欧美成人按摩| 精品91视频| 欧美一区二区三区的| 亚洲欧美激情一区二区| 欧美日韩国产综合新一区| 在线观看中文字幕亚洲| 欧美制服丝袜第一页| 性色一区二区| 欧美午夜理伦三级在线观看| 亚洲精美视频| 亚洲精品看片| 免费国产自线拍一欧美视频| 国产亚洲欧美日韩日本| 亚洲女性裸体视频| 亚洲综合欧美| 欧美网站在线观看| 亚洲美女色禁图| 一区二区高清在线观看| 欧美成人伊人久久综合网| 黄色一区二区三区| 久久成人综合网| 久久精品视频在线看| 国产欧美一区视频| 亚洲欧美日韩精品| 欧美一级精品大片| 国产精品日韩久久久久| 亚洲私人黄色宅男| 午夜欧美大片免费观看| 国产精品成人在线观看| 中文亚洲免费| 午夜欧美大尺度福利影院在线看| 国产精品久久午夜夜伦鲁鲁| 一区二区三区波多野结衣在线观看| 一区二区三区欧美在线| 欧美日韩一本到| 一本久久综合亚洲鲁鲁五月天| 一区二区三区久久网| 欧美少妇一区| 亚洲午夜av电影| 久久爱www.| 激情欧美亚洲| 91久久精品美女| 欧美激情第六页| 日韩视频一区| 亚洲综合社区| 国产日本欧洲亚洲| 亚洲大片在线观看| 欧美a级大片| 99re视频这里只有精品| 亚洲一区在线观看视频 | 影音先锋一区| 亚洲精品在线免费| 欧美日韩精品综合| 亚洲永久在线观看| 久久久久久久久久久久久女国产乱 | 欧美视频在线观看| 亚洲综合不卡| 久久综合福利| 亚洲欧洲一区二区三区在线观看| 在线午夜精品自拍| 国产精品日韩欧美一区二区| 久久99在线观看| 欧美成人午夜激情在线| 亚洲美女在线观看| 午夜在线电影亚洲一区| 国产一区二区丝袜高跟鞋图片| 亚洲国内欧美| 欧美视频在线观看一区| 亚洲欧美国产日韩中文字幕| 久久久国产成人精品| 亚洲片区在线| 性欧美8khd高清极品| 黄色免费成人| 亚洲天堂激情| 韩国久久久久| 一区二区三区国产| 国产亚洲精品aa| 亚洲精品色婷婷福利天堂| 国产精品video| 亚洲福利视频三区| 国产精品高精视频免费| 亚洲第一主播视频| 欧美三级中文字幕在线观看| 欧美一区二区三区在线| 欧美精品一区二区视频| 午夜精品久久久久久久久久久久久| 理论片一区二区在线| 一区二区三区视频在线观看| 久久手机精品视频| av成人免费在线| 六月天综合网| 亚洲免费婷婷| 欧美精品久久久久久久免费观看 | 亚洲激情视频在线| 欧美有码视频| 亚洲欧洲一二三| 久久蜜桃精品| 亚洲性夜色噜噜噜7777| 欧美激情第10页| 欧美一区二区在线免费播放| 欧美日韩黄视频| 91久久线看在观草草青青| 国产欧美一区二区三区另类精品| 99国内精品久久| 韩国欧美国产1区| 午夜精品久久久久久99热软件| 亚洲人成毛片在线播放| 久久一区国产| 欧美亚洲日本国产| 国产精品国产a级|