科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道统一威胁管理(UTM)抵御混合威胁

统一威胁管理(UTM)抵御混合威胁

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

针对计算机系统的威胁出现已经有25年多了,但黑客仍在继续制造更为复杂的新威胁,并且不断为网络互连的企业带来巨大的破坏。

作者:it168 来源:it168 2008年9月8日

关键字: 企业内部网 UTM 统一威胁管理

  • 评论
  • 分享微博
  • 分享邮件

针对计算机系统的威胁出现已经有25年多了,但黑客仍在继续制造更为复杂的新威胁,并且不断为网络互连的企业带来巨大的破坏。20多年来,防火墙技术,以及最近的病毒检测和防护、加密和补丁管理等点状解决方案,对于防止计算机犯罪和保护企业信息资产起到了重要作用。然而,新兴的混合型攻击通过组合多种威胁方法加大了危害的严重性。在这种形势下,这些点式解决方案不能再提供充分的保护。事实上,随着保护层的复杂性增加,黑客也在寻求组合利用现有保护层的各种弱点和漏洞,因此防御新的威胁这一任务变得越来越具挑战性。

安全专家认为防火墙保护中只要存在一条脆弱链路就会影响到整个安全实施方案。因此,企业需要一种更为统一的威胁管理方法来保护自己的网络和商业用户免受混合型攻击的威胁。快速变化的安全性威胁形势促使统一威胁管理(UTM)成为安全设备市场中增长最快的领域。根据IDC的定义,UTM是指在单个硬件平台上整合了包括防火墙、防病毒以及入侵检测和防御在内的多种安全性功能的安全设备。业界分析师指出,近年来混合性(Blended)威胁快速增长,推动了对UTM所提供的灵活且高度集成的功能的需求。SonicWALL的统一威胁管理解决方案(UTM)提供了智能化程度最高的实时网络保护,可以帮助当今地理上高度分散的企业防止高级的应用层攻击以及基于内容的攻击。

多年来,对于任何安全实施方案来说,最基本也最重要的组件就是防火墙。自从1980年代早期防火墙被发明以来,防火墙有效地限制了可能为网络带来计算机病毒等威胁的非期望的外部网络互动。随着网络技术的发展,防火墙技术的防护能力也在不断提高。

现代网络的出现带来了基于以太网技术的局域网(LAN),而防火墙也暴露在新的安全性威胁-因特网蠕虫的面前。为对付这一新威胁,防火墙采用基于数据包的过滤技术,在网络的低层来分析网络流量。预先定义一组规则,确定哪些数据流允许通过,将每个数据包与预先定义的规则相对比。当第一个因特网浏览器出现时,企业可以实现全球范围内的连接。因此需要新一代防火墙技术来提供全面的防护,根据一个经过验证的网络会话表来验证每一个网络数据包。不久,防火墙扩展到数据包检测技术,同时允许验证数据包数据部分中出现的其它安全性项目,如用户口令和服务请求。

虚拟专用网络(VPN)和无线网络等技术允许用户进一步扩展企业网络,同时还使得用户不需要物理电缆连接即可访问因特网,因此这也为网络安全带来更大的挑战。尽管这些技术扩展了网络的应用,但同时也使得防火墙在攻击面前更为脆弱,病毒可以从多个地方突破防火墙的防护并带来严重的后果。尽管点状布署的安全解决方案技术也在不断发展,但由于防护不全面或者漏洞被利用而带来的累计危害和生产力损失已经高达数千亿甚至上万亿美元。

当今企业网络所面临的挑战

当前,企业和组织面对越来越复杂的病毒和恶意攻击,他们也采用了多种方法来应对,以期获得所希望的安全保护。新出现的混合威胁将数种独立的病毒结合起来,通过极度难以防犯的攻击渠道进行传播和实施攻击。最近最有名的混合威胁之一myDoom利用电子邮件做为其传播渠道,利用全球数以百万计的被感染计算机来实施针对特定企业的拒绝服务(DOS)攻击。据估计,仅仅在myDoom发作的最被五天时间里就带来600亿美元的损失。

除来来自混合型攻击的安全威胁以外,网络管理人员还面临网络带宽不够导致速度下降,缺乏业务流优先级而导致网络效率下降。许多情况下,网络速度下降都是由于网络中有太多的用户在从事非生产性的活动,如使用Napster、P2P应用、多媒体应用以及利用Yahoo Messenger等进行VOIP通信。运行此类应用即带来生产力损失,同时还为针对内部网络的网络攻击打开了方便之门。

为跟上网络发展步伐并解决网络威胁和生产力问题,企业购买并部署最好的点状解决方案,希望能够覆盖并对付所有潜在的威胁。IT经理利用点状解决方案来解决的问题之一就是保护网络免受内部攻击的威胁。根据FBI的研究,多数攻击是通过内部传播和发起的而不是通过外部发起的。企业部署内部入侵检测系统,在多个部门网段布署监控器,并采用电子邮件防病毒系统,以期防止病毒的传播。IT管理员还必须关心来自远程或分布式环境的威胁,例如当员工在旅馆、星巴克咖啡馆或国外旅行时,如果他们启动VPN客户端,那么网络威胁就有可能通过这些点进入企业网络。为消除这一威胁,企业为远程客户部署独立的VPN解决方案,将这些流量与企业网络相对隔离开。

为了应对无线网络安全性问题,企业采用独立无线网络的方法将内部网络与无线网相对隔离开来,同时通过实施内容过滤解决方案来降低对生产力的影响,同时避免间谍软件的骚扰。为了减少网络垃圾(如垃圾邮件)的骚扰,企业采用防垃圾解决方案,同时采用防火墙解决方案通过关闭端口的方式来减少病毒的入侵。最后,IT经理还要不断为服务器、工作站、路由器、交换机以及防火墙本身打补丁。尽管补丁可以解决现有软件的问题,补丁会为计算机带来负面的影响或者会引入旧的程序,因此有时带来的问题会比解决的问题还要多。

尽管点状解决方案在过去是有效的,但越来越多的证据表明,这些解决方案无法针对目前的威胁提供充分、及时和统一的保护。这些广泛传播的病毒不仅会消耗现代企业大量(并且不确定)的资金,同时还会导致生产力下降,需要IT管理人员花费大量时间进行管理。点状安全性解决方案确实无法针对这些复杂的威胁提供充分的保护,也无法解决生产力降低问题。

统一威胁管理 - 为网络提供高级安全性保证

现在,企业和组织寻求的是一种统一的集成式网络安全性解决方法 – 在单个单元内实现所有这些分立安全技术和生产力保证技术。这也就是统一威胁管理(UTM)。UTM是防火墙安全设备市场的新兴发展趋势。传统防火墙产品演化为这样一种产品:不仅能够防止入侵,还可以完成过去需要多个系统才能够完成的内容过滤、垃圾过滤、入侵检测和防病毒功能。

UTM是信息资产保护解决方案自然的融合和最新发展。结合技术的整合和封装的进展,UTM及时响应了二十一世纪保护信息资产所面临的巨大挑战。有效的统一威胁管理应当:

· 成本经济 - 总体系统成本必须比缺乏安全性控制时所带来的潜在损失低得多。

· 协调性 - 总体安全性必须考虑到组织之间和技术之间的协调。

· 简便高效的管理 - 由于工作量大、压力也大,因此手工过程很容易出错,因此为了保证安全性,简便高效的管理操作是必需的。

· 互操作性 - 不同技术单元之间必须完美配合,否则事件检测(或决策)将会非常困难。

通过集成所有关键信息和安全性功能,并且提供简化的管理,UTM解决了所有这些问题。高效整合的UTM解决方案可以大大降低企业安全计划的成本并提高其可靠性。

SonicWALL UTM解决方案

SonicWALL完全UTM解决方案针对复杂的应用层和基于内容的攻击提供了智能化程度最高的实时网络保护。结合网关防病毒、防间谍软件和入侵防御服务(IPS),这一解决方案处理多种威胁进入点并对所有网络层进行彻底扫描,从而可以同时防御并清除内部和外部威胁。利用高性能深度数据包检测引擎扫描多种应用类型和协议并利用全面的签名数据库对文件进行匹配,SonicWALL直接在安全网关上实现了威胁保护。

许多点状解决方案企业采用了一种称为状态数据包检测(stateful packet inspection)的防火墙架构。这种架构主要在网络层判断数据包是否是真正用户所请求的以及是否应当被允许进入网络。这种方法可以灵活地有选择地控制源于外部网络的访问,但相对来说,对于内部传输则没有限制。考虑到许多病毒实际上经常通过组织内的电子邮件服务传播,因此很明显许多威胁将会绕过状态数据包检测这一级的保护。

SonicWALL采用了称为深度数据包检测(DPI)的全面方法。这种方法将下载、电子邮件传输以及压缩的文档与全面且连续更新的签名数据库进行比较和匹配。SonicALERT小组和第三方共同开发数据库签名,可以实时扫描检测并阻止伪装可执行代码和宏病毒文件。

利用DPI技术,SonicWALL可以在应用层对信息进行检查,从而防止针对应用漏洞的攻击。这一DPI引擎可以扫描多种应用类型和协议,包括SMTP、POP3、IMAP、 FTP、 HTTP、NetBIOS、数十种其它流式协议以及50多种IDP应用。SonicWALL引擎可以扫描所有网络层,包括链路层、IP层、TCP/UDP、静态端口(Static Port)、动态端口(Dynamic Port)以及应用层。因此企业远程站点网关、内部网络、文件下载、服务器以及桌面都受到全面的保护。做为更多一层安全性,SonicWALL还从应用层来防止内部和外部威胁。

SonicWALL UTM提供的基本报告功能允许IT管理人员进行连续监控并改进其网络安全方案的有效性。实时和历史报告使管理人员可以迅速觉察网络安全状态,帮助他们确定可疑的活动、评估风险、了解员工行为,并预测未来的带宽需求。SonicWALL ViewPoint可以提供更为全面的报告,对网络事件和活动提供了全方位360º的详细报告。

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章