【财务管理内部审计 】网络审计与监控系统技术白皮书博睿勤主机审计与监控系统技

| 浏览次数:

PAGE 1

主机审计与监控系统 V1.5 技术白皮书

{财务管理内部审计}

网络审计与监控系统技术

白皮书博睿勤主机审计与

监控系统技

主机审计与监控系统 V1.5 技术白皮书

主机审计与监控系统 V1.5 技术白皮书

目录

一 系统简介 1

1.1 系统概述 1

1.2 系统结构 1

二 主要效用 3

2.1 概述 3

2.2 控制效用 3

2.2.1 硬件资源控制 3

2.2.2 软件资源控制 4

2.2.3 移动存储设备控制 4

2.2.4 IP 与 MAC 地址绑定 4

2.3 监控效用 4

2.3.1 进程监控 5

2.3.2 服务监控 5

2.3.3 硬件操作监控 5

2.3.4 文件系统监控 5

2.3.5 打印机监控 5

2.3.6 非法外联监控 5

2.3.7 计算机用户账号监控 6

2.4 审计效用 6

2.4.1 文件操作审计 6

2.4.2 外挂设备操作审计 6

2.4.3 非法外联审计 6

2.4.4 IP 地址更改审计 7

2.4.5 服务、进程审计 7

2.5 系统管理效用 7

2.5.1 代理状态监控 7

2.5.2 安全策略管理 7

2.5.3 主机监控代理升级管理 7

2.5.4 计算机注册管理 8

2.5.5 实时报警 8

2.5.6 历史信息查询 8

2.5.7 统计与报表 8

2.6 其它辅助效用 8

2.6.1 资产管理 8

2.6.2 补丁分发 8

2.6.3 操作系统日志收集 9

主机审计与监控系统 V1.5 技术白皮书

三 主要特色 10

3.1 系统部署方式灵活、安装方便 10

3.2 控制、监控与审计结合,全方位防止泄密 10

3.3 高性能、高可靠性 10

3.4 主机代理安装卸载方便 10

3.5 监控模块可动态加载与卸载 11

3.6 自动升级 11

3.7 灵活的分级管理架构 11

3.8 完善的自保护机制 11

3.9 丰富的报表、报表类型灵活多样 11

3.10 高兼容性 11

3.11 系统通信安全性 12

3.12 多方位的主机资源信息管理效用 12

四 系统主要性能参数 13

五 系统配置要求 14

主机审计与监控系统 V1.5 技术白皮书

一系统简介

1.1 系统概述

博睿勤公司《主机审计与监控系统 V1.5》是北京博睿勤技术发展有限公司根

据安全计算机通常出现的安全情况,独立研发的一款专门针对安全计算机系统进

行控制、监控和审计的安全产品。

该系统对主机的安全防护根据保密防护分成事前、事中和事后三个步骤基本

原理,采用了三大手段:控制、监控、审计,统筹考虑三个环节中可能出现的各信

息泄密途径,对计算机的软硬件资源、文件系统进行集中的监控与管理。同时,

为了加强涉密计算机的管理,系统内置了注册管理效用,对计算机的 IP 地址、

部门等信息进行集中管理,实现对计算机的实时跟踪和控制。

1.2 系统结构

涉密计算机审计与监控系统.采用 B/S 设计架构,系统架构如图 1-2-1 所示。

从图中可以看出,系统由三部分组成:控制台,主机监控代理、后台数据库。其

中控制台管理采用 B/S 模式,监控代理与控制台之间的通讯采用 C/S 模式。

控制台负责设置监控代理的安全策略、查看监控代理的活动状态、接受监控

代理上传的报警事件并记入后台数据库以及对历史审计数据的查询以及报表等。

控制台主要采用了 JAVA 技术和 WebService 技术。

主机监控代理负责按照控制台制定的安全策略完成对主机软硬件资源、文件

系统等的使用控制、监控和审计效用。将报警信息上传到控制台。监控代理按照

模块化的设计思想,每个效用都是一个独立的模块,且各效用模块可按控制台的

1

主机审计与监控系统 V1.5 技术白皮书

策略动态加载或移除。这使得监控代理的效用升级非常方便。

后台数据库是提供数据信息存储和数据信息交换的平台。本系统可根据管理

的主机数量分别选择 Oracle、SQLServer、MySQL 等。数据库主要存储报警和

审计数据。

图 1-2-1 博睿勤主机审计与监控系统体系架构

2

主机审计与监控系统 V1.5 技术白皮书

二主要效用

2.1 概述

本系统通过主机监控代理实现计算机的控制、监控与审计。不论计算机是否

联网、登陆用户是否有超级权限,都能够有效控制计算机相关资源的使用。

本系统主要包括控制效用、监控效用、审计效用和系统管理效用四大类。

控制效用包括计算机硬件资源控制、软件资源控制、移动存储设备使用控制、

IP 与 MAC 地址绑定等。

监控效用包括服务监控、进程监控、硬件操作监控、文件系统监控、打印机

监控、非法外联监控、计算机用户账号监控等。

审计效用包括文件操作审计、外挂设备操作审计、非法外联审计、IP 地址更

改审计、服务与进程审计等。

系统管理效用包括系统用户管理、主机监控代理状态监控、安全策略管理、

主机监控代理升级管理、计算机注册管理、实时报警、历史信息查询、统计与报

表等。

另外,系统还包括其它一些辅助效用,例如资产管理、补丁分发、操作系统

日志收集。

2.2 控制效用

涉密计算机审计与监控系统的控制效用是指对安装主机监控代理的计算机

上的各种硬件资源、软件资源的使用等用户行为进行控制,使得非法用户或未授

权用户的行为得到有效控制,从而达到保护主机系统机密信息不被非法盗取或意

外泄漏的目的。

3

主机审计与监控系统 V1.5 技术白皮书

2.2.1 硬件资源控制

本系统能够管理控制(使用或禁用)的硬件设备包括所有的计算机外挂设备。

这些外挂设备包括:USB 设备、串口、并口、RAM 盘、软驱、光驱、刻录机、

红外设备等。

一旦控制中心设定的策略不允许使用某个设备,即使本机超级用户也无法使

用该设备。这种控制效用和系统内核进行了结合,达到了强制控制的目的,即被

禁用的设备无法使用,即便超级管理员也无法启用该设备。

另外,系统还可控制新添加的外挂硬件设备。只要控制台的策略不允许使用

任何新添加的设备,计算机上的新加设备便不可使用。

2.2.2 软件资源控制

软件资源的控制主要是指对用户可使用的应用软件进行控制即对已安装的

应用软件的使用进行控制。

对于已经安装的应用软件,系统可以采用黑名单的形式,禁止用户运行黑名

单上的应用程序。

2.2.3 移动存储设备控制

系统可对移动存储设备的使用进行控制,包括 U 盘、移动硬盘、软盘。禁止

移动设备的使用,当禁用移动设备后,用户无法向移动设备上拷贝任何文件,也

无法访问移动设备上的文件。

2.2.4IP 与 MAC 地址绑定

系统可禁止用户自行修改主机的 IP 地址,这主要通过 IP 与 MAC 地址绑定

来实现。如果计算机采用了固定 IP 地址管理方式,系统可将 IP 和 MAC 地址绑

定,如何试图改变 IP 地址的企图都将无效。这为计算机的管理提供了方便。也

有效防止了用户通过私自更改计算机 IP 地址的方式,进行非法操作。

4

主机审计与监控系统 V1.5 技术白皮书

2.3 监控效用

系统的监控效用主要是对计算机的运行状态和用户行为进行实时监视,并对

出现的违规行为或非法行为采取必要的控制措施。通过系统监控效用,管理人员

能够及时发现被监控计算机可能的泄密行为,也能够发现一些正在危害系统安全

的特殊行为,并可自动采取控制措施阻止泄密行为的发生。

2.3.1 进程监控

进程监控是指对被监控计算机上正在运行的进程进行实时监视,并根据进程

黑名单对进程进行控制。如果某个正在运行的进程被加入黑名单,主机监控代理

将立即杀死该进程。其它位于黑名单中的未运行进程则永远不可运行,除非控制

台将该进程从黑名单中移除。

2.3.2 服务监控

服务监控是指对被监控计算机上正在运行的服务进行实时监视,并根据服务

黑名单对服务进行控制。如果某个已经启动的服务被加入黑名单,主机监控代理

将立即停用该服务。其它位于黑名单中的未启动服务则永远无法启动,除非控制

台将该服务从黑名单中移除。

2.3.3 硬件操作监控

本效用主要监视用户对外挂硬件设备的启用和禁用等操作,并对用户操作进

行实时报警。例如,如果安全策略不允许用户启用某个外围设备,当用户试图启

用这个设备时系统便会报警。

2.3.4 文件系统监控

该效用可针对被监控的计算机制定文件监控策略,对用户的文件操作进行监

控,例如创建文件,更改文件名,删除文件等。系统能够识别创建或拷贝的文件

是位于移动硬盘还是固定介质。监控策略包括文件类型、文件名等。可使用通配

5

主机审计与监控系统 V1.5 技术白皮书

符“*”,“?”。这样就可针对文件名中包含的涉密关键字,监控可能的用户泄密操作。

通过将用户操作事件写入数据库,还可为事后泄密责任的追查提供依据。

2.3.5 打印机监控

打印机监控是指对被监控计算机的文件打印操作进行监控,只要发现打印任

务,立即向控制台发送报警信息。报警信息包括文档名、所有者、当前打印状态

等。可监控的打印机包括本地打印机、共享打印机和网络打印机。

2.3.6 非法外联监控

非法外联是指未授权用户通过各种途径访问国际互联网的行为。该效用可根

据设定的策略允许或者禁止用户访问互联网。可以禁止的互联网访问方式包括局

域网上网、ADSL、MODEM 拨号、无线上网、以及通过红外线和蓝牙设备上网

等。系统一旦发现用户计算机连通了互联网,可立即禁止网络连接。该效用突破

了传统的拨号上网连接控制,完全杜绝了非法上网行为。

2.3.7 计算机用户账号监控

该效用主要对计算机用户账号的更改情况进行监控,包括增加、删除、改名、

修改属性等。一旦发现计算机用户账号有改动,立即向控制台发送报警信息。

2.4 审计效用

审计效用主要是针对系统监控所涉及的内容进行记录,并上传到控制台保存。

如果被监控计算机处于离线状态,主机监控代理仍然可记录对于用户在离线状态

下的行为,主机监控代理仍然进行记录,加密后保存在客户端。当该机器连接到

内部网上后,这些记录可继续传输到控制台服务器,并由控制台写入后台数据库

中。

6

主机审计与监控系统 V1.5 技术白皮书

2.4.1 文件操作审计

文件操作审计主要对用户进行的各种文件操作进行审计,如创建、读取、删

除、修改等。通过该效用可实现对特定文件的跟踪审计。

2.4.2 外挂设备操作审计

该效用主要对用户企图启用或禁用计算机外挂设备的操作进行审计。通过功

能可对用户使用外挂设备的企图进行记录,为日后的责任追查提供依据。

2.4.3 非法外联审计

在系统设置了禁止非法外联安全策略情况下(即禁止用户计算机连接互联

网),该效用可对用户连接互联网的操作进行审计、审计内容包括非法外联类型

(拨号、ADSL、局域网等)、事件发生时间、拨号号码、接入网关和 DNS 等。

2.4.4IP 地址更改审计

在控制台设置地址绑定策略(MAC 地址与 IP 地址绑定)后,如果用户擅自

修改 IP 地址,系统会生成警报信息告知控制台,并将用户试图进行修改 IP 地址

的操作记录下来,记录信息包括原 IP 地址、MAC 地址、更改后的 IP 地址以及更

改时间等。

2.4.5 服务、进程审计

服务和进程审计主要是针对运行代理端的机器上的服务和进程的变化进行

记录。当位于服务或进程黑名单中的服务或进程启动时,系统将记录该服务和进

程。记录内容包括服务名、进程名、启动时间等。

2.5 系统管理效用

2.5.1 代理状态监控

该效用能够对安装的主机监控代理的运行状态进行监控,可实时监控主机代

7

主机审计与监控系统 V1.5 技术白皮书

理的当前状态,包括活动、未活动、异常、未安装、安装后被卸载等情况。通过

代理状态监控,管理员可识别异常代理,也可对用户非法卸载或破坏代理的情况

进行监控。一旦发现异常,可通过控制台向管理员报警。

2.5.2 安全策略管理

安全策略管理是指对各主机监控代理的安全策略进行统一管理,包括设置、

查看、修改等。策略分为主机策略和组策略,主机策略可自动继承组策略。通过

组策可实现安全策略的群发,从而为用户提供高效率的策略配置方案。

系统可对策略进行集中查看,这大大方便了系统管理员对主机策略的监控和

管理。

2.5.3 主机监控代理升级管理

该效用可实现主机监控代理的自动升级。升级对用户本身是透明的,用户端

感觉不到任何异常,且升级无须重新启动计算机。系统由控制台对代理升级模块

进行统一管理。

2.5.4 计算机注册管理

计算机注册管理是指对内网的计算机进行统一的注册,注册信息包括主机 IP

地址、MAC 地址、拥有者、所在部门、房间号、联系电话等。通过注册实现内

网计算机的统一管理。

2.5.5 实时报警

系统接受来自各主机监控代理的报警信息,一旦有报警信息达到中央控制台,

系统会立即报警,通过可视化报警显示,为管理员采取进一步的防范措施提供参

考。

2.5.6 历史信息查询

历史信息查询是指对系统存储的历史审计数据进行查询,查询可通过各种条

8

主机审计与监控系统 V1.5 技术白皮书

件的组合进行,方便管理员对特定审计信息的检索。

2.5.7 统计与报表

系统还提供历史审计信息的统计和报表效用。管理员可按照各种模板实现历

史日记的自动统计和报表(日报、周报、月报等),管理员还可自行定义统计和

报表条件,对特定信息进行统计并生成报表。报表支持、doc、excel、pdf 等格

式。

2.6 其它辅助效用

2.6.1 资产管理

该辅助效用可为系统使用单位提供简单的资产管理。系统可自动收集计算机

各种软硬件资源信息、包括安装的各种应用程序、CPU、内存、硬盘等,并可对

硬件的改动进行跟踪和报警。该效用可为企业的资产清查、统计和管理提供一定

的帮助。

2.6.2 补丁分发

系统提供补丁分发效用。管理员可将需要分发的各种操作系统补丁、应用系

统补丁以及其它一些辅助工具等统一部署到控制台,以计算机或组的方式向各计

算机下发。计算机会自动提示用户有补丁程序需要安装,经计算机使用者确认后

即可安装补丁程序。

2.6.3 操作系统日志收集

通过该效用、主机监控代理可自动收集操作系统日志,并将日志上传到控制

台存储。为系统管理员诊断和检查各计算机的故障以及安全情况提供帮助。

9

主机审计与监控系统 V1.5 技术白皮书

三主要特色

3.1 系统部署方式灵活、安装方便

本系统采用控制台和代理分离的设计方式,代理的安装可以通过控制台统一

进行,大大简化了系统的安装。控制台可以主动从监控代理提取数据,也可以由

监控代理主动向控制台发送数据,这使得主机代理和控制台的部署可以满足复杂

网络拓扑。

主机监控代理的安装支持两种方式:本地安装和域安装。

3.2 控制、监控与审计结合,全方位防止泄密

该系统将主机控制、监控和审计效用完美地集成到一起,配合完成全方位的

主机防护。审计可对主机的活动进行记录作为事后查询依据;监控可以实时发现

主机的异常活动和入侵事件,为事中防护;控制可以禁止某些设备(如网络设备

和存储设备)被使用,为事前防护。三者完美结合,完成主机事前、事中和事后

三个环节的全方位防护任务。

3.3 高性能、高可靠性

中央控制台可以同时监控管理 1000 台以上的主机,在同时管理 1000 台主

机的情况下,能够及时处理各主机监控代理传送的报警信息、策略请求、状态更

新等。并能保证控制台稳定可靠地运行。主机代理对系统资源的占用非常低,CPU

占用率<3%,对用户的计算机使用影响甚微。

10

主机审计与监控系统 V1.5 技术白皮书

3.4 主机代理安装卸载方便

管理人员可以通过本地安装和域安装等方式为有关客户端 PC 安装代理引擎。

3.5 监控模块可动态加载与卸载

主机监控代理采取模块化开发技术,各个效用模块可根据控制台最新的安全

策略实现动态加载与卸载,且在此过程中,主机代理仍然正常工作,用户完全感

觉不到主机代理模块的更改。

3.6 自动升级

本系统的主机代理可根据控制台的指令自动进行升级,升级过程不影响正常

的监控活动。

3.7 灵活的分级管理架构

本系统采用分级管理的体系结构设计,增加了系统部署和管理的灵活性,极

大地方便了大型跨地域企业的主机监控与管理。

3.8 完善的自保护机制

主机代理采用多种系统内核技术,保证了自身不可卸载、不可停止。即便在

安全模式下,自保护机制仍能保证自身不被恶意破坏。

3.9 丰富的报表、报表类型灵活多样

系统具有丰富的日志信息,并可对日志进行方便的查询和生成报表。报表方

式灵活,类型多样,支持 word、excel、pdf、等各种常见的报表格式,可满足用

户和网络管理人员的报表要求。

11

主机审计与监控系统 V1.5 技术白皮书

3.10 高兼容性

系统在多种应用环境下的兼容性测试表明,本系统的兼容性非常好,目前兼

容的应用包括各种办公软件、设计软件、管理软件、安全软件等,如 OFFICE 系

列、VISIO、UG、PROe、MATLAB、CAD、各种防病毒软件等,成为目前国内

最成熟的同类产品之一。

3.11 系统通信安全性

本系统为了确保各主机监控代理和控制台之间通讯的安全性,对传输数据进

行了加密处理。另外,系统还具有日志本地暂存的效用,如果在数据通讯过程中

出现网络故障,客户端代理将日志信息存放在本机上,并会自动定时尝试恢复连

接,一旦网络连通,立即将本地日志信息上传至控制台。

3.12 多方位的主机资源信息管理效用

该系统可以提供主机的硬件资源信息、软件资源信息效用,还可提供用户组、

办公室、房间号、联系电话、所在交换机端口等精确的主机定位管理效用。

12

主机审计与监控系统 V1.5 技术白皮书

四系统主要性能参数

1

参数 2

指标

参数

说明

主机监控代理资源占

内存占用量

<15M

CPU 占用率<2%

CPM800MHZ 内 存

128M 为准)

安装本监控代理

后出现死机、蓝屏、

应用系统变慢、某

个应用系统控件

主机监控代理平均故

障率

<3%

变慢、控件效用失

效的主机数量

主机监控代理和控制

台服务器之间数据传

输 平 均 网 络 占 用 量

(100 台客户机为准)

主要包含 DOC 类

<2.5K/S

文件监控和硬件

监控

13

主机审计与监控系统 V1.5 技术白皮书

五系统配置要求

一、主机引擎

软件环境:

WindowsXP2003 中英文版

硬件环境:

奔 III 或更高主频的 PC 计算机,原则上主频不低于 500MHZ,内 存 128M 或

更高,10/100MB 网卡

二、控制台

软件环境:

RedhatLinux9.0 或 Federa3A 操作系统

JAVA 支持

Python 支持

TomcatWeb 服务系统

Oracle9i 数据库(linux 版本)

硬件环境:

博睿勤公司提供专用硬件设备或由用户自备高性能服务器,用户可根据需要

选择。

可管理计算机数量 系统配置

200

以内

方案一

博睿勤专用硬件设备

? CPUPentium42.0G

? 内存 512M

? 硬盘 40G

? 百兆网卡

方案二

200-500

博睿勤专用硬件设备

? 工业极主板

? CPUPentium43.0G

? 内存 1G

? 硬盘 80G

? 千兆网卡

高性能服务器

? CPU3.0G

方案三

500-1000

14

主机审计与监控系统 V1.5 技术白皮书

? 内存 2G

? 硬盘 80G

? 千兆网卡

高性能服务器

? CPU3.0G×2

方案三

1000

以上

? 内存 2G

? 硬盘 160G

? 千兆网卡

15

主机审计与监控系统 V1.5 技术白皮书

感 谢

欢 迎 您 下 载 , 均 可 自 由 编 辑

科教兴国

相关热词搜索: 审计 监控系统 审计 白皮书

【【财务管理内部审计 】网络审计与监控系统技术白皮书博睿勤主机审计与监控系统技 】相关推荐

工作总结最新推荐

NEW
  • 入党积极分子竞选演讲稿优秀范文5篇入党积极分子竞选演讲稿优秀范文篇1尊敬的各位领导、老师、亲爱的同学们:大家好!室外寒风凛冽,而我心里却暖意融融。作为信

  • 学习《中国共产党员领导干部廉洁从政若干准则》心得体会精选4篇学习《中国共产党员领导干部廉洁从政若干准则》心得体会精选篇1学习了《中国共产党党员领导干部廉洁从

  • 六一儿童节学生作文400字优选3篇六一儿童节学生作文400字优选篇1六一儿童节,我们自己的节日。希望、焦虑不安、开心、兴奋都变成了大家脸部那灿烂的笑容,全部

  • 在学习贯彻党内主题教育精神读书班上的发言4篇在学习贯彻党内主题教育精神读书班上的发言篇1开展学习贯彻习近平新时代中国特色社会主义思想主题教育是一件事关全局的

  • 五年级小学生个人事迹篇4篇五年级小学生个人事迹篇篇1赵振炟,梁堂乡中心小学五年级二班的一名班干部,他品学兼优,性格开朗,乐于助人,善于思考,勤于探索,有较高

  • 弘扬五四精神学生作文精选10篇弘扬五四精神学生作文精选篇1岁月时光总是匆匆忙忙,转眼间我们迎来了五月美好的季节,而每年的五月四号里是我国历史上一次伟大的青少

  • 全面从严治党主体责任工作情况报告15篇全面从严治党主体责任工作情况报告篇120XX年以来,在县委、县政府的正确领导和县纪委的精心指导下,陈岱镇党委以落实全面

  • 2023食堂后勤人员总结幼儿园3篇2023食堂后勤人员总结幼儿园篇1转眼间,20__年在忙忙碌碌中悄悄离去了,回顾这一学期后勤工作的大事小事,我们在上级领导

  • 新时代中国特色社会主义思想主题教育个人学习体会3篇新时代中国特色社会主义思想主题教育个人学习体会篇1当前,学习贯彻习近平新时代中国特色社会主义思想主题教育正

  • 小学争做新时代好少年心得体会4篇小学争做新时代好少年心得体会篇1于歆玥热爱学习,与人为善、明礼诚信,连年荣获校级优秀班干部、优秀少先队员、最美大队委等荣誉称