
終端防護系統(tǒng)對終端的安全狀態(tài)和安全行為進行全面監(jiān)管,檢測并保障桌面系統(tǒng)的安全,統(tǒng)一制定、下發(fā)并執(zhí)行安全策略,從而實現(xiàn)對終端的全方位保護、管理和維護,有效保障終端系統(tǒng)及有關敏感信息的安全。在終端防護系統(tǒng)的眾多功能中,本方案充分利用以下功能。
安全挑戰(zhàn)
計算機終端是用戶辦公和處理業(yè)務最重要的工具,對計算機終端的準入管理,可以有效地提高辦公效率、減少信息安全隱患、提升網(wǎng)絡安全,從而為用戶創(chuàng)造更多的業(yè)務價值。但目前,大部分終端處于松散化的管理,主要存在以下問題:
接入終端的身份認證,是否為合法用戶接入
工作計算機終端的狀態(tài)問題如下:
操作系統(tǒng)漏洞導致安全事件的發(fā)生
補丁沒有及時更新
工作終端外設隨意接入,如U盤、藍牙接口等
外來人員或第三方公司開發(fā)人員使用移動筆記本電腦未經(jīng)容許接入到業(yè)務專網(wǎng)或辦公網(wǎng)系統(tǒng)
工作終端的安全策略不統(tǒng)一,嚴重影響全局安全策略
解決方案
天融信針對上述安全挑戰(zhàn),提出了網(wǎng)絡安全準入解決方案,采用CA數(shù)字證書系統(tǒng)、天融信終端安全管理系統(tǒng)TopDesk,結(jié)合802.1X技術(shù)等,實現(xiàn)完善、可信的網(wǎng)絡準入,如下圖所示。

天融信網(wǎng)絡安全準入解決方案圖
終端接安全準入過程如下:
1)網(wǎng)絡準入控制組件通過802.1X協(xié)議,將當前終端用戶身份證書信息發(fā)送到交換機。
2)交換機將用戶身份證書信息通過RADIUS協(xié)議,發(fā)送給RADIUS認證組件。
3)RADIUS組件通過CA認證中心對用戶身份證書進行有效性判定,并把認證結(jié)果返回給交換機,交換機將認證結(jié)果傳給網(wǎng)絡準入控制組件。
4)用戶身份認證通過后,終端系統(tǒng)檢測組件將根據(jù)準入策略管理組件制定的安全準入策略,對終端安全狀態(tài)進行檢測。
5)終端的安全狀態(tài)符合安全策略的要求,則允許準入流控中心系統(tǒng)網(wǎng)絡。
6)如終端身份認證失敗,網(wǎng)絡準入控制組件通知交換機關閉端口;
7)如終端安全狀態(tài)不符合安全策略要求,終端系統(tǒng)檢測組件將隔離終端到非工作VLAN。
8)在非工作VLAN的終端,終端系統(tǒng)檢測組件會自動進行終端安全狀態(tài)的修復,在修復完成以后,系統(tǒng)自動將終端重新接入正常工作Vlan。
文章作者:通信世界網(wǎng)
CIO頻道人物視窗
CIO頻道方案案例庫
大數(shù)據(jù)建設方案案例庫
電子政務建設方案案例庫
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫
商務智能建設方案案例庫
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄