某金融机构成功部署防范未知威胁解决方案

【用户背景】

近几年,随着中国3G、移动网络的快速发展,网民上网习惯的改变,某金融机构的信息化建设也加快步伐,促进了自身银行业务的发展,改进了服务方式和服务手段,提高服务水平,为各类业务开展提供了有力保障;其内部网建设也为其各项业务的拓展提供了坚实基础。

目前,某金融机构的各分支行都有各自的局域网,通过专线链路将它们连接在一起,进行各种数据的交换和处理,部分分支行有连接互联网的接口或其它业务、网络接口,大多数分行划分了vlan隔离业务和办公网络。网络拓扑图如下:

图一:某金融机构网络结构图

金融行业对信息安全向来十分重视,某金融机构通过部署防火墙、防病毒网关、IDS、IPS、WAF等安全产品,一定程度上保障了整个网络的安全运行。

而随着黑客攻击手法变得更加灵活,攻击途径复杂多变,原有传统的防御体系已无法完全保障现有网络的安全。通过社工、系统的未知漏洞、信任欺骗、长期潜伏等新旧方法结合的思路成功侵入众多大型严密网络的案例屡屡发生。如国外某农协银行系统被APT入侵后,导致服务业务中断,核心备份数据也被删除,系统故障持续3天后,才恢复部分服务。所以,某金融机构发现现有的防御体系无法发现和防御当前APT类的攻击问题,同样可能会面临APT类的网络攻击入侵风险,因此,某金融机构希望在目前现有的网络安全体系上作相应的规划设计,以此适应其内部的安全需求。

【方案建设思路】

经过现场调研,了解到某金融机构目前使用的安全体系,将会遇到以下的问题:

◆未知威胁发现、告警能力 – 虽然已经部署了防病毒网关,IDS、IPS,建立信息系统审计平台,但未知攻击/未知威胁时常进入机构内部,经常有员工因此而中招导致新病毒报告/攻击潜伏/重要资产泄露/影响业务,引起公司高层非常关注。

◆防范未知威胁的运维能力 —某金融机构当前已针对原有防御体系建立了成熟的响应处置流程,而针对未知威胁如何进行快速响应处置,建立相对应的处置流程,是他们急切需要的。对于未知威胁的运维响应,需要建立在对未知威胁的识别分析基础之上,通过及时告警及快速的人工确认进行安全风险的响应处置。

◆缺少对数据中心的深度防护 — 某金融机构数据中心服务器、网络设备众多,情况复杂多样,存在不同软硬件环境,不同应用程序,如windows、*nix平台。当前部分安全防护措施的全面性还存在短板,如应用层深度防御等还不够。

数据中心是其最重要的核心资产之一,必须整合对整个数据中心的安全防护,提升应用层的尝试防御,提升最后一道安全防线的短板。

◆邮件服务需要额外的保护 – 某金融机构内网中邮件服务是重点保护的对象。几个月前的攻击大都通过邮件进行的,其中包含邮件钓鱼,邮件附件包含恶意程序,而且公司部署的防病毒网关,IDS\IPS等安全设备都未报警,导致员工遭受攻击,重要信息资产被窃。

基于上述安全风险现状,我们有如下安全建议:

通过在数据中心及邮件服务器的关键通路上,部署恶意代码检测设备,通过旁路方式实时监测网络中传输的文件,提供如下安全能力:

1、 已知漏洞攻击进行识别

对利用已经公开的漏洞进行的攻击行为进行识别

2、 未知漏洞攻击进行识别

通过对Shellcode特征的总结来进行检测,恶意代码检测设备的0day检测引擎可快速对接收文件内容或网络报文内容判断是否包含恶意代码。支持pdf,xls,ppt,doc,visio,rar,zip等大多数常用文件格式

3、 攻击行为分析

恶意代码检测设备的虚拟执行引擎来模拟应用程序的执行以及攻击代码的执行,这样攻击代码的一举一动都能够被监视下来。从而可以知道该攻击事件的内容和意图,包括读了什么文件,下载了什么恶意软件,以及要把数据偷偷传到什么地方等。

其典型部署模式如下图所示

图二:旁路方式部署的恶意代码检测设备(malware detect system)

【实际应用】

在实际部署应用接入期间,侦测发现监控列表中出现大量高危事件,根据系统告警的展示信息,跟踪进入之后,发现是国外僵尸网络冒充花旗银行,主要针对银行金融和运营商的新一波攻击,在数天内,其通过邮箱向内网发送了上千条包含Worm.NetSky-14或zbo木马的垃圾邮件,从界面可见,其中Worm.NetSky-14依然猖獗;zbo木马为zbot变种;随后,协助用户启动安全事件应急预案,由于邮件快速传播,数量较大,无法集中清除,通过向全内网用户发送紧急通告,提醒不要打开此类邮件,

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/124223.html<

(0)
管理的头像管理
上一篇2025-02-23 04:30
下一篇 2025-02-23 04:31

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注