出于不同的目的,单位或组织会进行网络审计。
最初的审计比较简单,也没有太多针对性,甚至是无意的。
比如某个应用系统的一个关键业务数据被误删除了,也许可以从应用系统的日志中找出是哪个用户干的,而记录这个日志的目的是debug。
又比如黑客入侵系统以后,在系统不同的日志中可能会留下一些蛛丝马迹,这些日志也并不完全为审计而记录,需要人工到不同的角落去寻找、分析这些日志,当然这种最原始的分析方法往往也是最有效的。
随着信息行业的发展,安全问题越来越突出,安全事故造成的损失也越来越大。与之同时,安全防护的行业标准和技术手段也日新月异。作为其中一部分,国际标准、国家标准对审计都有不少要求,也出现了很多相关的审计产品。这些有目的的审计产品,往往也比较有针对性,下面介绍一些。
局域网上网审计
你是否在上班时间和MM聊天或炒股?使用在下载电影浪费公司的带宽?你有无泄漏公司的机密?如果老板很关心这样的问题,你所在的公司可能部署了这类产品。这也是最容易侵犯个人隐私的东西。
这类产品能够对网页浏览、邮件、FTP、P2P、Telnet、聊天软件及其文件传输、游戏、股票软件、视频等进行监视。对于网页、邮件、聊天等应用,这些产品能够记录明细,比如邮件的正文和MSN聊天的内容。
像QQ这样的产品,通常认为它的消息是加密发送的,实际上因为它没有采用公钥机制,有的审计产品能够将其内容解密。对于IM软件,这些产品至少会支持QQ和MSN这样的大户,其他的IM则不确定,可能支持也可能不支持。
有的产品能够按特定的条件执行一些操作,比如邮件,当满足特定的条件的时候(比如外发的包含某些关键字的邮件),可以采取阻断、转发、审计(由特权人员决定是否发送出去)等操作。
上网审计产品有两种部署方式,一类串联在网络中,作为上网代理,另外一类则部署在旁路做嗅探。第一种的缺点是会增加一个故障点性能瓶颈,如果它当了,就会不能上网,因此对其性能和稳定性要求很高。但是串联的好处也是显而易见的,比如,它可以更加方便的执行阻断这样的操作,另外也能够对SSL链路进行审计(见附录)。
系统操作审计
主要是对在服务器上执行的操作进行审计。在大型企业中,由于服务器很多,进出机房的各个厂商人员也很多,造成安全管理的困难。
部署审计产品后,所有访问服务器的操作都必须经过该产品,也就是说,是串联的。
此类产品能够对Unix类操作系统的SSH(见附录)、Telnet、FTP会话进行审计。能够识别并且记录执行的所有命令操作及其屏幕返回结果,能够对会话进行回放。甚至能够对权限进行控制,比如不让某个用户执行rm命令。
对于Windows、Unix类操作系统的远程图形化管理(分别基于RDP和X),有的产品也能够进行审计,并且能录制视频回放。
数据库操作审计
数据库是重要的信息资产,对数据库操作进行审计,主要是记录执行的SQL语句。
虽然很多数据库也具有审计功能,但是打开以后对性能是有影响的,通常都不会开,而且对于有很多不同数据库服务器的情况,依靠数据库自身的审计功能,实施起来很麻烦。
数据库审计产品部署在旁路做嗅探,如果出现故障或性能问题不会影响业务。那些粗心大意的开发人员需要注意了,做调试的时候误连了生产数据库,是要被抓出来的。
国家级别的审计
国家级别的审计,通常目的处于社会治安和国家安全的考虑,当发生特定事件的时候,能够定位不法分子。
涉及到的东西非常多,也不是一个产品就能解决的。比如,国家可能会要求网通、电信,所有ADSL拨号记录必须要保留一定的时间。那些大型网站,如果政府要求,需要向政府提供相关的审计证据,比如用户发贴或注册时的IP。
对于不采取任何措施裸奔发贴的朋友来说,如果有需要,定位到你是非常容易的。
这方面了解不多,也就不能多说了。
附录,为什么SSL链路也能够审计(例如SSH)?
对SSL链路进行审计并不说明加密算法能够破解。
嗅探类的产品无法获得加密链路中传输的内容。对于串联的设备(堡垒主机),则可以做个欺骗,也就是说,当客户机访问一个服务器的时候,堡垒主机会替换服务器的证书,也就是说,客户机以为和服务器建立的SSL链路,实际上是客户机和堡垒主机建立了SSL链路,而堡垒主机又和服务器建立了SSL链路。
专业一些的用户会发现证书被替换了,知道继续是不安全的,他会根据情况选择是否继续。但相信大部分用户都分辨不清这其中的关系。
分享到:
相关推荐
- **基础版**:适合中小企业使用,提供基本的网络审计功能。 - **标准版**:适用于中大型企业,除了基础版的功能外,还增加了高级分析和报告功能。 - **企业版**:面向大型企业和政府机构,提供最全面的安全审计功能...
2. **覆盖范围**:审计应涵盖所有与IT相关的设施、应用系统、数据库、网络以及管理流程,如业务需求管理、系统开发和运维管理。 3. **统一规划**:有效的审计项目需要有整体的规划,确保各部分相互协调,避免目标...
##### 2.1 产品简介 奇安信数据库审计系统V6.0通过实施主动式监控以及实时的数据库安全策略执行,能够有效防范数据库漏洞攻击、高风险操作及SQL注入等多种数据库风险行为。此外,系统还具备应用压力分析功能,能够...
同时,随着内部控制环境的改变、网络匿名性可能导致的责任问题、潜在的数据篡改、审计证据形式的转变,以及欺诈和错误的新途径,信息系统审计变得至关重要。 【信息系统审计的类型】包括但不限于: 1. **信息系统...
它涵盖了Unix和Windows主机、服务器以及网络和安全设备的数据访问审计,支持实时监控和事后回放。HAC的独特之处在于将传统的事件审计升级为内容审计,整合了身份认证、授权和审计功能,实现了事前预防、事中控制和事...
- **SAP报告简介**:介绍了SAP报告的基本概念及其在审计中的应用。 - **寻找合适报告的策略**:提供了多种查找相关报告的方法,包括信息系统的搜索、按名称搜索等。 - **调用和准备报告**:指导如何设置报告的...
### 基于带外管理和审计技术的网络管理方案研究 #### 一、引言 随着互联网技术的迅速发展和广泛应用,网络安全问题日益凸显。针对不断出现的安全挑战,特别是远程登录带来的潜在风险,如何有效提升网络管理的安全...
Web应用框架是用于构建动态网站、网络应用和服务的基础结构。它们提供了一系列工具和约定,以简化开发过程。常见的Web框架包括: - **Java**: Struts、Spring - **PHP**: Yii、ThinkPHP、CodeIgniter - **Python**:...
10. 作者简介:左咏梅,河南大学民生学院讲师,参与了该研究,展示了其在云计算和大数据审计领域的研究贡献和专业背景。 以上知识点综合了云计算环境下的大数据审计平台构建的主要内容和研究方向,包括技术概念、...
《神盾主机监控与审计系统简介》 神盾主机监控与审计系统,是西安市信息技术应用研究所研发的一款专业级的信息安全管理系统,旨在提升主机系统的安全性、可控性和可审计性。该系统针对当前网络环境中的安全挑战,...
迪普DPtech_UAG3000系列统一审计网关是一款专为企业级用户提供全面网络审计功能的安全设备。该设备能够对进出网络的所有数据进行深度检测与分析,实现对网络流量的有效监控和合规性审计。它支持多种网络协议,可以...
本文档旨在详细介绍天融信主机监控与审计系统的使用方法和管理指南,帮助用户理解其功能特点并有效地利用该系统进行网络安全监控与管理。 **读者对象:** 该手册的目标读者主要是具备一定网络知识背景的系统管理员...
安信通数据库审计系统是一个基于旁路方式接入的数据库审计系统,采用三层网络结构智能匹配,具有丰富的审计记录项,包括内容审计、行为审计、流量审计和其它审计项。该系统提供了灵活的审计规则设置、精确定位、卓越...
#### 一、西软宽带安全审计管理软件简介 **1.1 杭州西软计算机工程有限公司** 杭州西软计算机工程有限公司是一家有着十余年经验的企业,在酒店计算机管理系统领域拥有深厚的技术积累和服务经验。基于其对酒店宾馆...
- **设置网络IP地址**:详细说明如何为审计中心虚拟机分配静态IP地址,以便于与其他系统通信。 - **设置对接密钥**:为了安全地与EMM设备通信,需要设置和配置一对密钥,用于数据加密和身份验证。 3. **EMM审计...
PlatON安全审计报告1是针对PlatON网络进行的一项深度安全审查,旨在评估其安全性、稳定性和可靠性。PlatON是一个基于区块链技术的分布式计算网络,致力于提供隐私保护和高性能的去中心化服务。本报告主要关注了项目...
数据库审计系统产品简介 数据库审计系统产品是为了解决数据库系统中的安全风险问题。该产品具有强大的审计能力、灵活配置的审计规则、强大的搜索引擎、丰富的审计报表、自身安全性保护等特点。该产品可以实时监控...