证据发现技术在安全保密检查中的应用
一、证据发现技术的需要
安全保密检查工作,能够掌握现有网络应用情况,评估所采用产品的防护能力和日常管理制度是否有效(如:人员的安全保密执行状况),是网络安全建设中必须重点考虑的工作。
为达到客观性,安全保密检查时管理人员对网络安全进行客观性评估的管理行为,必须具有强制性的一面。这样,产生了对技术上的要求,即需要强有力的技术手段以产生客观的避免人为干扰的检查结果。因此,证据发现技术在安全保密检查工作中有重要的应用。
二、计算机证据发现技术的由来
普通的证据发现技术是对有形的物理的实体的查找和分析。
进入计算机时代后,产生了虚拟的数字的客体。这种客体,一方面具有客观性,另一方面还具有易删除、易移动、易修改和上述操作的隐蔽性等特点,完全不同于物理客体。但是在使用者应用计算机的活动过程中,处理数据的软件工具(如:操作系统、Word等)会产生很多数字痕迹,痕迹以用户可见或不可见的形式存在着。对这些痕迹的获取和分析,对网络协议的利用和分析等都构成了电子证据。
计算机证据发现技术最先应用在计算机犯罪上,继而又逐渐用来对付黑客入侵事件。但在网络的安全管理工作中,适当运用这些技术也将有助于安全保密网络建设的进行。
三、安全保密检查对证据发现技术的需求
计算机的安全保密检查主要检查内部人员使用内网计算机的过程中有没有违规行为,如越权访问、拨号上网等。这些操作会在操作系统中留下数据信息、配置信息等痕迹。根据不同的情况安全保密检查对证据发现技术有不同的需求,这些需求分类如下为:
根据检查手段不同,证据发现技术分为:远程检查、现场检查等;
根据检查目的不同,证据发现技术分为:对网络安全架构的评估检查、对网络安全产品的评估检查和对 管理制度的评估检查等;
根据检查对象的不同,证据发现技术分为:网络操作检查(如接入网络、拨出网络的检查等)、计算机操作检查、可移动存储的操作检查等;
根据检查手段与操作系统的关系不同,证据发现技术分为:不驻留检查和驻留检查等;
根据检查公开性不同,证据发现技术分为:隐蔽检查和公开检查等;
根据检查项目数量不同,证据发现技术分为:单项检查和多项检查等;
根据证据类型不同,证据发现技术分为文件操作检查和系统配置信息检查等;
根据证据状态不同,证据发现技术分为静态证据和动态证据等;
根据证据隐蔽性不同,证据发现技术分为已删除证据和未删除证据等。
四、多项证据发现技术在安全保密检查中的具体实现
根据目前网络安全保密的需求,我们综合采取了多种证据发现技术,形成了集静态与动态检查于一体的、具有部分查删功能的公开的多项现场安全保密检查工具。
具体实现,分别叙述如下。
1、 外联发现技术
按照内外网需要物理隔离的内网管理要求,安全保密检查工作需检查网络是否存在外联通路。一般的内外网互联的方式,如双网卡、代理服务器、拨号等等,都是可能造成外联的直接原因。因此,外联发现技术成为安全保密检查工作中重要环节。
外联发现由探测端和监视端两部分协同实现。
探测端位于内部网络,用来发送规定特征的数据包;
监视端位于外部网络,专门守候接收具有规定特征的数据包。
通常,采取内外网隔离措施的内部网络,其间的数据包无法扩散到外部网络;当内外网有外联通路时,内部网络中的数据包才可能到达外部网络中的监视端,引发监视端产生报警。
外联发现技术原理示意图如图1所示。
2、 接入发现技术
由于笔记本的普及和流行,单位内部网络中任意接入笔记本的安全保密问题已非常突出。外来接入本身具有随机性、隐蔽性和动态性。行政管理无能为力。接入发现技术成为安全保密检查重要技术手段之一。
接入发现通过同一内部网络中的管理端和代理端两部分协同实现。
管理端位于内部网络中任意位置,探寻内网计算机,认证已登记计算机,查证所有接入内部网络中的计算机,甄别可疑计算机。
代理端一次性运行在联网计算机上,向管理端提交登记表项。
接入发现技术的原理示意图如图2所示:
3、 综合检查技术
内部人员有意或者无意地在计算机上的违规违章操作,总会在操作系统中留下种种数字痕迹。通过对痕迹的综合挖掘,就可以为安全保密检查工作提供大量的信息。综合检查技术也成为安全保密检查工作中的重要技术手段之一。
综合检查包括:文件操作检查、配置信息检查、动态内外网连通情况检查以及对部分已删除信息的多项检查。
综合检查由管理端和检查端两部分协同实现。
管理端位于内网中,统一管理和接收各个检查端的检查结果,分类存储,并提供查询、统计、导入、导出等多种管理工具。
检查端在检查期间,需要在内部计算机上一次性运行,自动检查人员上网历史记录、文件(包括:删除文件)操作记录、代理服务器设置情况、拨号连接设置情况、共享文件、内外网互联探测等等内容,并将计算机信息(如:操作系统、ip地址、网卡地址、网卡数、机器名等)和检查结果自动发送至管理端。由管理端统一进行管理。
综合检查技术原理示意图如图3所示:
五、结束语
证据发现技术应用于安全保密检查中,为安全保密检查提供了前所未有的新思路。在实际应用的过程中,收到了事半功倍的效果。
清扬创新
2004年3月30日
[下一篇]
声明:本文章为原创,版权归北京清扬创新网络科技有限公司所有。未经授权严禁转载。否则应承担相应的法律责任。
|