浅析网络安全审计原理和技术

安全审计是几年前出现的概念,它的发展非常迅速,3年前还很少有人说起安全审计,现在却是产品满天飞。不过据我看来,对于安全审计这个概念,众多客户和厂商的理解都不同。那么到底什么是安全审计呢?

AD: 2013云计算架构师峰会课程资料下载

安全审计是几年前出现的概念,它的发展非常迅速,3年前还很少有人说起安全审计,现在却是产品满天飞。不过据我看来,对于安全审计这个概念,众多客户和厂商的理解都不同。那么到底什么是安全审计呢?

一、网络安全审计的基本概念

首先,我们要把范围界定一下,我们的安全审计是指在一个网络环境下以维护网络安全为目的的审计,因而叫网络安全审计。

通俗地说,网络安全审计就是在一个特定的企事业单位的网络环境下,为了保障网络和数据不受来自外网和内网用户的入侵和破坏,而运用各种技术手段实时收集和监控网络环境中每一个组成部分的系统状态、安全事件,以便集中报警、分析、处理的一种技术手段。

这里顺便提一下其他行业的案例审计概念,如金融和财务中的安全审计,目的是检查资金不被乱用、挪用,或者检查有没有偷税事件的发生;道路安全审计是为了保障道路安全而进行的道路、桥梁的安全检查;民航安全审计是为了保障飞机飞行安全而对飞机、地面设施、法规执行等进行的安全和应急措施检查等等。特别的,金融和财务审计也有网络安全审计的说法,仅仅是指利用网络进行远程财务审计,和网络安全没有关系。

二、实施安全审计的价值体现

一个典型的网络环境有网络设备、服务器、用户电脑、数据库、应用系统和网络安全设备等组成部分,我们把这些组成部分称为审计对象。要对该网络进行网络安全审计就必须对这些审计对象的安全性都采取相应的技术和措施进行审计,对于不同的审计对象有不同的审计重点,下面一一介绍:

对网络设备的安全审计:我们需要从中收集日志,以便对网络流量和运行状态进行实时监控和事后查询。

对服务器的安全审计:为了安全目的,审计服务器的安全漏洞,监控对服务器的任何合法和非法操作,以便发现问题后查找原因。

对用户电脑的安全审计:(1)为了安全目的,审计用户电脑的安全漏洞和入侵事件(2)为了防泄密和信息安全目的,监控上网行为和内容,以及向外拷贝文件行为(3)为了提高工作效率目的,监控用户非工作行为。

对数据库的安全审计:对合法和非法访问进行审计,以便事后检查。

对应用系统的安全审计:应用系统的范围较广,可以是业务系统,也可以是各类型的服务软件。这些软件基本都会形成运行日志,我们对日志进行收集,就可以知道各种合法和非法访问。

对网络安全设备的安全审计:网络安全设备包括防火墙、网闸、IDS/IPS、灾难备份、VPN、加密设备、网络安全审计系统等等,这些产品都会形成运行日志,我们对日志进行收集,就能统一分析网络的安全状况。

三、安全审计的技术分类

目前的安全审计解决方案有以下几类:

日志审计:目的是收集日志,通过SNMP、SYSLOG、OPSEC或者其他的日志接口从各种网络设备、服务器、用户电脑、数据库、应用系统和网络安全设备中收集日志,进行统一管理、分析和报警。

主机审计:通过在服务器、用户电脑或其他审计对象中安装客户端的方式来进行审计,可达到审计安全漏洞、审计合法和非法或入侵操作、监控上网行为和内容以及向外拷贝文件行为、监控用户非工作行为等目的。根据该定义,事实上主机审计已经包括了主机日志审计、主机漏洞扫描产品、主机防火墙和主机IDS/IPS的安全审计功能、主机上网和上机行为监控等类型的产品。

网络审计:通过旁路和串接的方式实现对网络数据包的捕获,而且进行协议分析和还原,可达到审计服务器、用户电脑、数据库、应用系统的审计安全漏洞、合法和非法或入侵操作、监控上网行为和内容、监控用户非工作行为等目的。根据该定义,事实上网络审计已经包括了网络漏洞扫描产品、防火墙和IDS/IPS中的安全审计功能、互联网行为监控等类型的产品。

针对典型网络环境下的各个审计对象的安全审计需求,结合以上的安全审计解决方案,我们可以得出以下审计对象和解决方案表。

表一 审计对象和解决方案表

审计对象

日志审计

主机审计

网络审计

网络设备

服务器

用户电脑

数据库

应用系统

网络安全设备

我们可以看到这三种审计方案之间的关系:日志审计的目的是日志收集和分析,它要以其他审计对象生成的日志为基础。而主机审计和网络审计这两种解决方案就是生成日志的最重要的技术方法。主机审计和网络审计的方案各有优缺点,进行比较后得出下表:

表二 主机审计和网络审计方案对比表

比较项

主机审计

网络审计

审计需求满足程度

网络设备

日志收集

-

-

服务器

安全漏洞审计

√程度较深

监控网络操作

监控上机行为

×

监控入侵行为

用户电脑

安全漏洞审计

√程度较深

监控网络行为

监控上机行为

×

监控入侵行为

数据库

安全漏洞审计

√程度较深

监控网络操作

监控入侵行为

应用系统

安全漏洞审计

√程度较深

监控网络操作

监控入侵行为

安全设备

日志收集

-

-

用户接受程度

网络设备

-

-

服务器

用户电脑

×(在用户电脑上安装客户端,用户很难接受)

√(相对于主机审计接受程度要强)

数据库

应用系统

网络安全设备

-

-

目前应用范围

集中在政府、军队等

所有行业

注:-表示不用比较。

从上可知,主机审计在服务器和用户电脑上安装了客户端,因而在安全漏洞审计、以及服务器和用户电脑上的上机行为和防泄密功能上比网络审计强,网络审计是在网络上进行监控,无法管理到服务器和用户电脑的本机行为。

主机审计的客户端,是它具有这些技术优势的原因,也恰恰是对它在实际应用上不利的一点,用户对安装客户端的接受程度不高,就像在用户上方安装一个摄像头一样,谁都不喜欢被监控的感觉。而网络审计是安装在网络出口,安装时可以事先通知用户,也可以让用户毫无知觉,相对于主机审计,用户对远远在外的监控系统的接受程度比安装在自己电脑上的客户端要高得多。

用户的接受程度不同使得主机审计和网络审计在应用行业范围也有所有区别。主机审计目前集中在政府和军队中,其他行业应用较少;而网络审计的应用范围却是广泛,只要能上网的单位都可以使用。

四、安全审计的体系

根据以上审计对象和审计技术的分析,我们可以归纳出一个企事业单位内的网络安全审计体系。该体系分为以下几个组件:

1、 日志收集代理,用于所有网络设备的日志收集。

2、 主机审计客户端,安装在服务器和用户电脑上,进行安全漏洞检测和收集、本机上机行为和防泄密行为监控、入侵检测等。对于主机的日志收集、数据库和应用系统的安全审计也通过该客户端实现。

3、 主机审计服务器端,安装在任一台电脑上,收集主机审计客户端上传的所有信息,并且把日志集中到网络安全审计中心中。

4、 网络审计客户端,安装在单位内的物理子网出口或者分支机构的出口,收集该物理子网内的上网行为和内容,并且把这些日志上传到网络审计服务器。对于主数据库和应用系统的安全审计也可以通过该网络审计客户端实现。

5、 网络审计服务器,安装在单位总部内,接收网络审计客户端的上网行为和内容,并且把日志集中到网络安全审计中心中。如果是小型网络,则网络审计客户端和服务器可以合成一个。

6、 网络安全审计中心,安装在单位总部内,接收网络审计服务器、主机审计服务器端和日志收集代理传输过来的日志信息,进行集中管理、报警、分析。并且可以对各系统进行配置和策略制定,方便统一管理。

这样,几个组件形成一个完整的审计体系,可以满足所有审计对象的安全审计需求。就目前而言,实现的产品类型有:日志审计系统、数据库审计系统、桌面管理系统、网络审计系统、漏洞扫描系统、入侵检测和防护系统等等,这些产品都实现了网络安全审计的一部分功能,只有实现全面的网络安全审计体系,安全审计才是完整的。

五、网络安全审计技术的发展趋势

1、 体系化。上面说过,目前的产品实现未能涵盖网络安全审计体系。今后的产品应该向这个方向发展,给客户以统一的安全审计解决方案。

2、 控制化。审计不应当只是记录,而且还要有控制的功能,事实上目前许多产品都已经有了控制的功能,如网络审计的上网行为控制、主机审计的泄密行为控制、数据库审计中对某些SQL语句的控制等等。

3、 智能化。一个大型网络中每天产生的审计数据以百万计,如果从浩如烟海的日志中给网络管理员、人力资源经理、老板、上级主管部门和每一个关心该审计结果的用户呈现出最想要、最关键的信息,这是今后的发展趋势。其中包含了数据挖掘、智能报表等技术。

网络安全审计作为一个新兴的概念和发展方向,已经表现出强大的生命力,围绕着该概念产生了许多新产品和解决方案,如桌面安全、员工上网行为监控、内容过滤等,谁能在这些产品中独领风骚,谁就能跟上这一轮网络安全的发展潮流。

安全审计是几年前出现的概念,它的发展非常迅速,3年前还很少有人说起安全审计,现在却是产品满天飞。不过据我看来,对于安全审计这个概念,众多客户和厂商的理解都不同。那么到底什么是安全审计呢?

AD: 2013云计算架构师峰会课程资料下载

安全审计是几年前出现的概念,它的发展非常迅速,3年前还很少有人说起安全审计,现在却是产品满天飞。不过据我看来,对于安全审计这个概念,众多客户和厂商的理解都不同。那么到底什么是安全审计呢?

一、网络安全审计的基本概念

首先,我们要把范围界定一下,我们的安全审计是指在一个网络环境下以维护网络安全为目的的审计,因而叫网络安全审计。

通俗地说,网络安全审计就是在一个特定的企事业单位的网络环境下,为了保障网络和数据不受来自外网和内网用户的入侵和破坏,而运用各种技术手段实时收集和监控网络环境中每一个组成部分的系统状态、安全事件,以便集中报警、分析、处理的一种技术手段。

这里顺便提一下其他行业的案例审计概念,如金融和财务中的安全审计,目的是检查资金不被乱用、挪用,或者检查有没有偷税事件的发生;道路安全审计是为了保障道路安全而进行的道路、桥梁的安全检查;民航安全审计是为了保障飞机飞行安全而对飞机、地面设施、法规执行等进行的安全和应急措施检查等等。特别的,金融和财务审计也有网络安全审计的说法,仅仅是指利用网络进行远程财务审计,和网络安全没有关系。

二、实施安全审计的价值体现

一个典型的网络环境有网络设备、服务器、用户电脑、数据库、应用系统和网络安全设备等组成部分,我们把这些组成部分称为审计对象。要对该网络进行网络安全审计就必须对这些审计对象的安全性都采取相应的技术和措施进行审计,对于不同的审计对象有不同的审计重点,下面一一介绍:

对网络设备的安全审计:我们需要从中收集日志,以便对网络流量和运行状态进行实时监控和事后查询。

对服务器的安全审计:为了安全目的,审计服务器的安全漏洞,监控对服务器的任何合法和非法操作,以便发现问题后查找原因。

对用户电脑的安全审计:(1)为了安全目的,审计用户电脑的安全漏洞和入侵事件(2)为了防泄密和信息安全目的,监控上网行为和内容,以及向外拷贝文件行为(3)为了提高工作效率目的,监控用户非工作行为。

对数据库的安全审计:对合法和非法访问进行审计,以便事后检查。

对应用系统的安全审计:应用系统的范围较广,可以是业务系统,也可以是各类型的服务软件。这些软件基本都会形成运行日志,我们对日志进行收集,就可以知道各种合法和非法访问。

对网络安全设备的安全审计:网络安全设备包括防火墙、网闸、IDS/IPS、灾难备份、VPN、加密设备、网络安全审计系统等等,这些产品都会形成运行日志,我们对日志进行收集,就能统一分析网络的安全状况。

三、安全审计的技术分类

目前的安全审计解决方案有以下几类:

日志审计:目的是收集日志,通过SNMP、SYSLOG、OPSEC或者其他的日志接口从各种网络设备、服务器、用户电脑、数据库、应用系统和网络安全设备中收集日志,进行统一管理、分析和报警。

主机审计:通过在服务器、用户电脑或其他审计对象中安装客户端的方式来进行审计,可达到审计安全漏洞、审计合法和非法或入侵操作、监控上网行为和内容以及向外拷贝文件行为、监控用户非工作行为等目的。根据该定义,事实上主机审计已经包括了主机日志审计、主机漏洞扫描产品、主机防火墙和主机IDS/IPS的安全审计功能、主机上网和上机行为监控等类型的产品。

网络审计:通过旁路和串接的方式实现对网络数据包的捕获,而且进行协议分析和还原,可达到审计服务器、用户电脑、数据库、应用系统的审计安全漏洞、合法和非法或入侵操作、监控上网行为和内容、监控用户非工作行为等目的。根据该定义,事实上网络审计已经包括了网络漏洞扫描产品、防火墙和IDS/IPS中的安全审计功能、互联网行为监控等类型的产品。

针对典型网络环境下的各个审计对象的安全审计需求,结合以上的安全审计解决方案,我们可以得出以下审计对象和解决方案表。

表一 审计对象和解决方案表

审计对象

日志审计

主机审计

网络审计

网络设备

服务器

用户电脑

数据库

应用系统

网络安全设备

我们可以看到这三种审计方案之间的关系:日志审计的目的是日志收集和分析,它要以其他审计对象生成的日志为基础。而主机审计和网络审计这两种解决方案就是生成日志的最重要的技术方法。主机审计和网络审计的方案各有优缺点,进行比较后得出下表:

表二 主机审计和网络审计方案对比表

比较项

主机审计

网络审计

审计需求满足程度

网络设备

日志收集

-

-

服务器

安全漏洞审计

√程度较深

监控网络操作

监控上机行为

×

监控入侵行为

用户电脑

安全漏洞审计

√程度较深

监控网络行为

监控上机行为

×

监控入侵行为

数据库

安全漏洞审计

√程度较深

监控网络操作

监控入侵行为

应用系统

安全漏洞审计

√程度较深

监控网络操作

监控入侵行为

安全设备

日志收集

-

-

用户接受程度

网络设备

-

-

服务器

用户电脑

×(在用户电脑上安装客户端,用户很难接受)

√(相对于主机审计接受程度要强)

数据库

应用系统

网络安全设备

-

-

目前应用范围

集中在政府、军队等

所有行业

注:-表示不用比较。

从上可知,主机审计在服务器和用户电脑上安装了客户端,因而在安全漏洞审计、以及服务器和用户电脑上的上机行为和防泄密功能上比网络审计强,网络审计是在网络上进行监控,无法管理到服务器和用户电脑的本机行为。

主机审计的客户端,是它具有这些技术优势的原因,也恰恰是对它在实际应用上不利的一点,用户对安装客户端的接受程度不高,就像在用户上方安装一个摄像头一样,谁都不喜欢被监控的感觉。而网络审计是安装在网络出口,安装时可以事先通知用户,也可以让用户毫无知觉,相对于主机审计,用户对远远在外的监控系统的接受程度比安装在自己电脑上的客户端要高得多。

用户的接受程度不同使得主机审计和网络审计在应用行业范围也有所有区别。主机审计目前集中在政府和军队中,其他行业应用较少;而网络审计的应用范围却是广泛,只要能上网的单位都可以使用。

四、安全审计的体系

根据以上审计对象和审计技术的分析,我们可以归纳出一个企事业单位内的网络安全审计体系。该体系分为以下几个组件:

1、 日志收集代理,用于所有网络设备的日志收集。

2、 主机审计客户端,安装在服务器和用户电脑上,进行安全漏洞检测和收集、本机上机行为和防泄密行为监控、入侵检测等。对于主机的日志收集、数据库和应用系统的安全审计也通过该客户端实现。

3、 主机审计服务器端,安装在任一台电脑上,收集主机审计客户端上传的所有信息,并且把日志集中到网络安全审计中心中。

4、 网络审计客户端,安装在单位内的物理子网出口或者分支机构的出口,收集该物理子网内的上网行为和内容,并且把这些日志上传到网络审计服务器。对于主数据库和应用系统的安全审计也可以通过该网络审计客户端实现。

5、 网络审计服务器,安装在单位总部内,接收网络审计客户端的上网行为和内容,并且把日志集中到网络安全审计中心中。如果是小型网络,则网络审计客户端和服务器可以合成一个。

6、 网络安全审计中心,安装在单位总部内,接收网络审计服务器、主机审计服务器端和日志收集代理传输过来的日志信息,进行集中管理、报警、分析。并且可以对各系统进行配置和策略制定,方便统一管理。

这样,几个组件形成一个完整的审计体系,可以满足所有审计对象的安全审计需求。就目前而言,实现的产品类型有:日志审计系统、数据库审计系统、桌面管理系统、网络审计系统、漏洞扫描系统、入侵检测和防护系统等等,这些产品都实现了网络安全审计的一部分功能,只有实现全面的网络安全审计体系,安全审计才是完整的。

五、网络安全审计技术的发展趋势

1、 体系化。上面说过,目前的产品实现未能涵盖网络安全审计体系。今后的产品应该向这个方向发展,给客户以统一的安全审计解决方案。

2、 控制化。审计不应当只是记录,而且还要有控制的功能,事实上目前许多产品都已经有了控制的功能,如网络审计的上网行为控制、主机审计的泄密行为控制、数据库审计中对某些SQL语句的控制等等。

3、 智能化。一个大型网络中每天产生的审计数据以百万计,如果从浩如烟海的日志中给网络管理员、人力资源经理、老板、上级主管部门和每一个关心该审计结果的用户呈现出最想要、最关键的信息,这是今后的发展趋势。其中包含了数据挖掘、智能报表等技术。

网络安全审计作为一个新兴的概念和发展方向,已经表现出强大的生命力,围绕着该概念产生了许多新产品和解决方案,如桌面安全、员工上网行为监控、内容过滤等,谁能在这些产品中独领风骚,谁就能跟上这一轮网络安全的发展潮流。


相关文章

  • 2012会计论文题目
  • 财务会计理论与实务方向 1. 基于模块化的价值链会计研究 2. 论财务会计报告的改革与发展 3. 关于会计本质.职能.对象.任务等问题的探讨 4. 关于会计理论结构探讨 5. 关于会计研究方法的探讨 6. 会计监督问题研究 7. 论会计目标 ...查看


  • 会计毕业论文参考选题方向
  • 会计毕业论文参考选题 会计要素理论的发展及其对会计确认的影响 和解整顿会计初探 从会计信息系统谈中国会计面临的挑战 会计与模糊理论 会计信息的特征与作用 试论会计与决策有用性 公允价值计量属性的探讨 中国现代会计文化特征 知识经济时代传统会 ...查看


  • 会计学专业论文题目 1
  • 会计学专业论文选题参考目录 1.会计信息失真的原因及对策分析 2.财务会计信息效率的实证分析 3.会计政策选择的经济影响 4.企业应收账款的风险管理-基于**行业上市公司的分析 5.我国上市商业银行财务核心能力的综合评价 6.公司治理理论变 ...查看


  • 大学财务管理专业毕业论文题目大全
  • 财务管理专业毕业论文参考题目 一.财务管理 1. 财务管理基本理论问题的探讨 2. 财务决策支持系统研究 3. 财务预测管理体系构建研究 4. 产权重组与财务管理研究 5. 筹资方式的比较与选择 6. 杠杆原理及其应用 7. 关联方交易与财 ...查看


  • 会计专业相关毕业论文题目表
  • 1. 基于公允价值会计的企业价值报告研究 2. 公允价值会计与企业财务报告改进 3. 企业财务报告相关问题及其改进(改进相关性.及时性等问题)研究 4. 企业财富变动及其信息披露研究 5. 企业价值报告框架研究 6. 企业价值信息披露体系( ...查看


  • 浅析医院会计内控制度建设
  • 摘要:医院是介于行政单位与大型企业单位之间的一个特殊行业群体,属于卫生行政部门的二级部门.这个群体相对资金流量较大且较频繁,而且外部监督体系不完善,由此显得加强医院会计内部控制建设更为重要.医院会计内部控制建设从必要性.执行不到位原因分析和 ...查看


  • 浅析企业内部会计控制目标
  • 维普资讯 http://www.cqvip.comll一现 代企 业 制度其实质 是 指 以企 业 所有权和经 营管理权分离. .关 对 业 务 执 行起 决 策 作用 它接受股 东委托 负责公 司 的战略 和,,,资产 经 营 监 督和制 ...查看


  • 毕业论文参考题目[会计专业] - 小娜的日志 - 网易博客
  • 毕业论文参考题目<会计专业> 默认分类 2010-03-04 15:01:15 阅读174 评论0   字号:大中小 1.关于会计理论结构的探讨 2.中外会计报告比较及启示 3.对我国具体会计准则的思考 4.关于会计信息真实性的 ...查看


  • 浅析信息系统审计在我国的发展现状
  • 浅析信息系统审计在我国的发展现状 摘要:随着计算机技术的不断发展,企业的经营发展对于计算机信息系统的依赖程度越来越强,在信息技术突飞猛进的网络时代,由于大型管理信息系统的普遍使用,对信息系统安全和稳定性的控制受到越来越多的重视,信息系统审计 ...查看


热门内容