精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:安全防火墻 → 正文

下一代防火墻,安全防護三步走

責任編輯:王文龍 |來源:企業網D1Net  2013-07-17 11:26:52 本文摘自:中國信息產業網

下一代防火墻區別于傳統防火墻的核心特色之一是對應用的識別、控制和安全性保障。這種顯著區別源自于Web2.0與Web1.0這兩個不同網絡時代下的模式變遷。傳統的Web1.0網絡以服務請求與服務提供為主要特征,服務提供方提供的服務形態、遵循的協議都比較固定和專一,隨著社會化網絡Web2.0時代的到來,各種服務協議、形態已不再一塵不變,代之以復用、變種、行為差異為主要特征的各種應用的使用和共享。

本文即針對下一代防火墻的這一主要特征,從基于應用的識別、控制、掃描的三步走中,闡述新時代網絡環境下的防護重點和安全變遷,旨在幫助讀者對下一代防火墻新的核心防護理念做一個較為全面的梳理和歸納。

面對應用層威脅,傳統防火墻遭遇“阿喀琉斯之踵”

1. 新的應用帶來全新的應用層威脅

Web 2.0應用雖然可以顯著增強協作能力,提高生產效率,但同時也不可避免地帶來了新的安全威脅。

1) 惡意軟件入侵

WEB應用中社交網絡的普及給惡意軟件的入侵帶來了巨大的便利,例如灰色軟件或鏈接到惡意站點的鏈接。用戶的一條評價、一篇帖子、或者一次照片上傳都可能包含殃及用戶或甚至整個網絡的惡意代碼。例如,如果用戶在下載驅動程序的過程中點擊了含有惡意站點的鏈接,就很有可能在不知情的情況下下載了惡意軟件。

2) 網絡帶寬消耗

對于部分應用來說,廣泛的使用會導致網絡帶寬的過渡消耗。例如優酷視頻可以導致網絡擁塞并阻礙關鍵業務使用和交付。還有對于文件共享類應用,由于存在大量的文件之間的頻繁交換,也可能會最終導致網絡陷入癱瘓。

3) 機密資料外泄

某些應用(如即時通信,P2P下載等)可提供向外傳輸文件附件的功能,如果對外傳輸的這些文件存在敏感、機密的信息,那么將給企業帶來無形和有形資產的損失,并且也會帶來潛在的民事和刑事責任

2. 傳統防火墻的“阿喀琉斯之踵”

由于傳統的防火墻的基本原理是根據IP地址/端口號或協議標識符識別和分類網絡流量,并執行相關的策略。對于WEB2.0應用來說,傳統防火墻看到的所有基于瀏覽器的應用程序的流量是完全一樣的,因而無法區分各種應用程序,更無法實施策略來區分哪些是不當的、不需要的或不適當的程序,或者允許這些應用程序。如果通過這些端口屏蔽相關的流量或者協議,會導致阻止所有基于web的流量,其中包括合法商業用途的內容和服務。另外傳統防火墻也檢測不到基于隧道的應用,以及加密后的數據包,甚至不能屏蔽使用非標準端口號的非法應用。

下一代防火墻之“三步走”

下一代防火墻的核心理念其實是在企業網絡邊界建立以應用為核心的網絡安全策略,通過智能化識別、精細化控制、一體化掃描等逐層遞進方式實現用戶/應用行為的可視,可控、合規和安全,從而保障網絡應用被安全高效的使用。

 

圖1 下一代防火墻核心理念

 第一步:智能化識別

通過智能化應用、用戶識別技術可將網絡中簡單的IP地址/端口號信息轉換為更容易識別且更加智能化的用戶身份信息和應用程序信息,為下一代防火墻后續的基于應用的策略控制和安全掃描提供的識別基礎。例如:對于同樣一條數據信息,傳統防火墻看到的是:某源IP通過某端口訪問了某目的IP;下一代防火墻看到:某單位張三通過QQ給遠在美國的李四傳輸了一個PDF文件。

 

圖2 下一代防火墻應用識別

 第二步:精細化控制

下一代防火墻可以根據風險級別、應用類型是否消耗帶寬等多種方式對應用進行分類,并且通過應用訪問控制,應用帶寬管理或者應用安全掃描等不同的策略對應用分別進行細粒度的控制。相對于傳統防火墻,下一代防火墻可以區分同一個應用的合法行為和非法行為,并且對非法行為進行阻斷。如:下一代防火墻可以允許使用QQ的前提下,禁止QQ的文件傳輸動作,從而一定程度上避免單位員工由于傳輸QQ文件造成的內部信息泄漏。

 

圖2 下一代防火墻應用控制

 第三步:一體化掃描

在完成智能化識別和精細化控制以后,對允許使用且存在高安全風險的網絡應用,下一代防火墻可以進行漏洞、病毒、URL和內容等不同層次深度掃描,如果發現該應用中存在安全風險或攻擊行為可以做進一步的阻斷等動作。下一代防火墻在引擎設計上采用了單次解析架構,這種引擎架構可以保證引擎系統在數據流流入時,一次性地完成策略查找,應用程序識別/協議解碼以及內容掃描(病毒,間諜程序,入侵防御)等工作,從而在保證掃描效果前提下大大提升了掃描效率。

 

圖3 下一代防火墻應用掃描

從目前來看,對于下一代防火墻這一新的安全防護核心理念的出現,無論是廠商、用戶還是媒體,無疑都持歡迎,肯定與支持的態度。成立13年來一直專注于安全攻防領域研究的綠盟科技,在2013年4月底推出的下一代防火墻產品和解決方案http://www.nsfocus.com/event/nf/index.html,順應了這一發展的必然趨勢,成為此項新理念的堅定倡導和執行者。下一代防火墻及其安全防護新理念最終必將成為未來防火墻及網關市場的主流并被用戶完全接受,讓我們拭目以待。

關鍵字:防火墻下一代三步走安全風險

本文摘自:中國信息產業網

x 下一代防火墻,安全防護三步走 掃一掃
分享本文到朋友圈
當前位置:安全防火墻 → 正文

下一代防火墻,安全防護三步走

責任編輯:王文龍 |來源:企業網D1Net  2013-07-17 11:26:52 本文摘自:中國信息產業網

下一代防火墻區別于傳統防火墻的核心特色之一是對應用的識別、控制和安全性保障。這種顯著區別源自于Web2.0與Web1.0這兩個不同網絡時代下的模式變遷。傳統的Web1.0網絡以服務請求與服務提供為主要特征,服務提供方提供的服務形態、遵循的協議都比較固定和專一,隨著社會化網絡Web2.0時代的到來,各種服務協議、形態已不再一塵不變,代之以復用、變種、行為差異為主要特征的各種應用的使用和共享。

本文即針對下一代防火墻的這一主要特征,從基于應用的識別、控制、掃描的三步走中,闡述新時代網絡環境下的防護重點和安全變遷,旨在幫助讀者對下一代防火墻新的核心防護理念做一個較為全面的梳理和歸納。

面對應用層威脅,傳統防火墻遭遇“阿喀琉斯之踵”

1. 新的應用帶來全新的應用層威脅

Web 2.0應用雖然可以顯著增強協作能力,提高生產效率,但同時也不可避免地帶來了新的安全威脅。

1) 惡意軟件入侵

WEB應用中社交網絡的普及給惡意軟件的入侵帶來了巨大的便利,例如灰色軟件或鏈接到惡意站點的鏈接。用戶的一條評價、一篇帖子、或者一次照片上傳都可能包含殃及用戶或甚至整個網絡的惡意代碼。例如,如果用戶在下載驅動程序的過程中點擊了含有惡意站點的鏈接,就很有可能在不知情的情況下下載了惡意軟件。

2) 網絡帶寬消耗

對于部分應用來說,廣泛的使用會導致網絡帶寬的過渡消耗。例如優酷視頻可以導致網絡擁塞并阻礙關鍵業務使用和交付。還有對于文件共享類應用,由于存在大量的文件之間的頻繁交換,也可能會最終導致網絡陷入癱瘓。

3) 機密資料外泄

某些應用(如即時通信,P2P下載等)可提供向外傳輸文件附件的功能,如果對外傳輸的這些文件存在敏感、機密的信息,那么將給企業帶來無形和有形資產的損失,并且也會帶來潛在的民事和刑事責任

2. 傳統防火墻的“阿喀琉斯之踵”

由于傳統的防火墻的基本原理是根據IP地址/端口號或協議標識符識別和分類網絡流量,并執行相關的策略。對于WEB2.0應用來說,傳統防火墻看到的所有基于瀏覽器的應用程序的流量是完全一樣的,因而無法區分各種應用程序,更無法實施策略來區分哪些是不當的、不需要的或不適當的程序,或者允許這些應用程序。如果通過這些端口屏蔽相關的流量或者協議,會導致阻止所有基于web的流量,其中包括合法商業用途的內容和服務。另外傳統防火墻也檢測不到基于隧道的應用,以及加密后的數據包,甚至不能屏蔽使用非標準端口號的非法應用。

下一代防火墻之“三步走”

下一代防火墻的核心理念其實是在企業網絡邊界建立以應用為核心的網絡安全策略,通過智能化識別、精細化控制、一體化掃描等逐層遞進方式實現用戶/應用行為的可視,可控、合規和安全,從而保障網絡應用被安全高效的使用。

 

圖1 下一代防火墻核心理念

 第一步:智能化識別

通過智能化應用、用戶識別技術可將網絡中簡單的IP地址/端口號信息轉換為更容易識別且更加智能化的用戶身份信息和應用程序信息,為下一代防火墻后續的基于應用的策略控制和安全掃描提供的識別基礎。例如:對于同樣一條數據信息,傳統防火墻看到的是:某源IP通過某端口訪問了某目的IP;下一代防火墻看到:某單位張三通過QQ給遠在美國的李四傳輸了一個PDF文件。

 

圖2 下一代防火墻應用識別

 第二步:精細化控制

下一代防火墻可以根據風險級別、應用類型是否消耗帶寬等多種方式對應用進行分類,并且通過應用訪問控制,應用帶寬管理或者應用安全掃描等不同的策略對應用分別進行細粒度的控制。相對于傳統防火墻,下一代防火墻可以區分同一個應用的合法行為和非法行為,并且對非法行為進行阻斷。如:下一代防火墻可以允許使用QQ的前提下,禁止QQ的文件傳輸動作,從而一定程度上避免單位員工由于傳輸QQ文件造成的內部信息泄漏。

 

圖2 下一代防火墻應用控制

 第三步:一體化掃描

在完成智能化識別和精細化控制以后,對允許使用且存在高安全風險的網絡應用,下一代防火墻可以進行漏洞、病毒、URL和內容等不同層次深度掃描,如果發現該應用中存在安全風險或攻擊行為可以做進一步的阻斷等動作。下一代防火墻在引擎設計上采用了單次解析架構,這種引擎架構可以保證引擎系統在數據流流入時,一次性地完成策略查找,應用程序識別/協議解碼以及內容掃描(病毒,間諜程序,入侵防御)等工作,從而在保證掃描效果前提下大大提升了掃描效率。

 

圖3 下一代防火墻應用掃描

從目前來看,對于下一代防火墻這一新的安全防護核心理念的出現,無論是廠商、用戶還是媒體,無疑都持歡迎,肯定與支持的態度。成立13年來一直專注于安全攻防領域研究的綠盟科技,在2013年4月底推出的下一代防火墻產品和解決方案http://www.nsfocus.com/event/nf/index.html,順應了這一發展的必然趨勢,成為此項新理念的堅定倡導和執行者。下一代防火墻及其安全防護新理念最終必將成為未來防火墻及網關市場的主流并被用戶完全接受,讓我們拭目以待。

關鍵字:防火墻下一代三步走安全風險

本文摘自:中國信息產業網

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 射阳县| 扎囊县| 石台县| 福清市| 汝南县| 高青县| 神农架林区| 库伦旗| 叙永县| 清水河县| 大渡口区| 蒙阴县| 永济市| 类乌齐县| 墨江| 中西区| 长兴县| 黑山县| 玉树县| 栖霞市| 高台县| 双辽市| 宝鸡市| 张北县| 客服| 河北区| 庆安县| 龙井市| 河南省| 永寿县| 金川县| 余庆县| 永安市| 延长县| 徐州市| 汤阴县| 全州县| 陇西县| 黔西| 清涧县| 镇安县|