律师事务所网络安全综合防护方案

发布日期:2018-06-04

(纽约综合讯)三名中国公民因为涉嫌入侵办理商业并购业务的美国律师事务所网络服务器,盗窃企业机密信息并进行内线交易,非法牟利超过400万美元(580万新元),周二(27日)被美国提控。

一人在港被捕将引渡至美国

综合路透社、彭博社引述美国检察官报道,被控的三名男子分别是(人名译音):来自澳门的洪日(26岁)和洪展(50岁)以及来自长沙的郑波(30岁)。洪日上星期天(25日)在香港被捕,正等候引渡到美国受审;另两人仍潜逃在外。

三人涉嫌合谋从事内幕交易、电信欺诈和电脑入侵等非法活动,面对至少13项指控,每项指控刑期介于5至20年。

美国曼哈顿联邦法院昨天提交的起诉书指,从2014年4月初起,三人涉嫌入侵两间美国律师事务所的网络服务器,获取内幕信息,包括参与重大并购交易的律师所合伙人的电子邮件账号。

检方指,三人涉嫌利用盗取的信息,在至少五家公司宣布被收购前,买入这些公司的股票,非法牟取超过400万美元利益。

据悉,被卷入此案的公司包括制药商InterMune、芯片制造商英特尔(Intel)和商业服务公司必能宝(Pitney Bow)。

检察官并未透露遭入侵律师所的名字,但《华尔街日报》今年3月曾报道,美国联邦调查机构正调查“Cravath Swaine & Moore”和“Weil Gotshal & Manges”两家律师所遭黑客入侵的事故。两者都为华尔街银行和财富500强公司代理法律事务,包括价值数十亿美元的并购谈判。

美国证券交易委员会已对三名被告提出民事诉讼,近期内将冻结他们在美国的资产。

纽约南区联邦检察官巴拉拉(Preet Bharara)昨天发表声明说:“对全球各地律师事务所来说,这起案件是个警讯,黑客网络攻击目标已锁定他们,因为他们手中握有黑客想要的、有利可图的信息。”

  结合律师事务所网络安全信息化建设的需求以及现有的IT系统的现状,广州铭冠科技提供了一套完整、安全、稳定、高效、快速、便捷的网络安全建设解决方案

    深信服整体网络建设方案(出口AF带ssl模块+AC+WAF)

  1.1 方案整体概述

  铭冠网络安全整体网络建设拓朴图

  说明:本方案以其中一地的机房建设为例分析,部署深信服上网行为管理设备1台,下一代防火墙设备1台,应用防火墙设备1台。

  下一代防火墙NGAF:网关部署于互联网出口,针对用户的上网终端提供安全威胁过滤、木马恶意流量检测、对外发布区服务器保护、NAT、路由等安全防护功能;针对对外发布区域和内部服务器区域,提供实时漏洞检测、网页防篡改、敏感信息防泄漏、僵尸网络检测等安全防护功能;下一代防火墙自带的IPSEC VPN模块可实现与其他分支的安全组网,解决了现有分支间数据传输仅靠专线的单一局面,同时NGAF还内置了SSL VPN模块,可用于安全发布内网服务器区的应用系统,保证移动出差人员可以访问总部内网和业务系统。此外,应用防火墙单独部署在内网服务器区域前端,还可针对来自其他区域的流量做二次清洗,尤其是对来自内网办公区域的流量做重点清洗过滤,防止内网办公区域终端感染僵尸木马等病毒后进一步向内网服务器区域的扩散。

  上网行为管理AC:透明部署于互联网出口的下一代防火墙和核心交换机之间,针对有线网络终端和用户提供接入认证、权限控制、合规审计;此外,还针对有线/无线的全部用户、关键应用,提供全局统一的带宽流量控制策略。

  1.2 全面的双向安全防护

  下一代防火墙作为一款一体化的应用层防护设备,基于对应用层的深入研究,从丰富的防护种类和防护精度入手,为深信服的网络提供立体、高效、全面的双向安全防护。

  1.2.1 L2-L7层一站式安全防护

  NGAF的防护类别包括了IPS漏洞防护、服务器防护、病毒防护和Web安全防护,防护种类齐全,防护准确度也在一直不懈的努力。NGAF的灰度威胁关联分析引擎,可以对用户的多个网络行为进行关联,比如一个用户首先对HTTP服务进行了慢速CGI扫描,传统防护设备反馈的结果证明其运行了可能含有漏洞的某个CGI,之后该用户又发送了包含ShellCode的请求。若分别看这两次行为,每个都不能将其界定为恶意行为;如果将两个行为联系起来,则基本可以确定该行为的高风险等级。通过这种方式,大大提高了应用防护的精度。

  1.2.2 独特的双向安全防护

  NGAF不仅仅能防护外部攻击,并且能实时检查服务器/终端外发流量是否有风险,弥补了传统安全设备只防外不防内的漏洞,可检测服务器外发数据是否有泄密或篡改,也可检测互联网终端电脑是否被黑客控制。为终端+对外发布服务器的统一互联网出口提供更完整的安全保障。

    深信服整体网络建设方案(出口AF带ssl模块+AC+WAF)

  1.2.3 先进的僵尸网络检测技术

  NGAF独有的僵尸网络检测隔离功能,能够实时对外发流量进行检测,协助用户定位内网被黑客控制的服务器或终端。该功能融合了僵尸网络识别库,利用业界前列的僵尸网络识别检测技术对黑客的攻击行为进行有效识别,针对以反弹式木马为代表的恶意软件进行深度防护。僵尸网络识别库数量超过15万条,并由深信服攻防团队实时更新。

    深信服整体网络建设方案(出口AF带ssl模块+AC+WAF)

  同时,NGAF建立完善安全云平台,在云平台中结合沙箱技术可以捕获流量中的异常流量。通过云联动技术,将同时形成新的恶意软件识别策略下发到全球所有设备的规则库上,共同抵御未知威胁和令人生畏的APT攻击。

  1.2.4 用户/业务安全状况可视

  NGAF提供的实时漏洞分析功能,可以根据经过设备的web业务流量主动分析其中存在的风险并实时展示出来,实时监控界面上可以根据服务器真实存在的漏洞多少进行排名,同时会给出各个业务系统风险情况的评估,并给出建议解决方案。

  NGAF还提供强大的综合风险报表功能,从业务和用户两个维度对网络中的安全状况进行整体分析,按照受攻击类型、漏洞类型和威胁类型进行统计分析,并根据每个业务对应的服务器IP进行针对性的安全分析,提供相应的服务安全说明,使得报表的可读性更高,方便用户从报告中分析出下一步的安全加固策略。

  1.3 安全高效的组网和远程接入

  1.3.1 安全快速的VPN组网

  目前深信服分支出口主要采用光纤与其他分支互通数据,改造后的网络架构可允许深信服使用IPSEC VPN通道来实现分支间的互访和数据交互,IPSEC协议对于传输的数据进行了安全加密,保证业务数据信息的安全。这样,深信服分支间的数据访问通道实现了线路备份,专线或VPN通道任何一条线路出现问题都可切换至另一线路来实现数据的安全传输。

  1.3.2 搭建统一的应用平台

  NGAF自带的SSL VPN模块可将现有的应用系统以SSL VPN资源的方式进行发布出去,从而搭建起一套统一的应用平台。深信服中根据不同部门、不同应用进行对应权限的开放或关闭,但分支用户登录SSL VPN之后,在其资源列表界面将会显示该用户权限下可访问的应用系统,用户可直接点击其上的链接进行快速访问。同时,可针对这些应用系统可进行单点登录设置,点击链接即可自动通过应用本身的认证,可直接进行操作。

  1.3.3 应用平台移动办公

  采用SSL VPN对应用进行安全发布后,可避免之前需要将服务器直接挂在公网上造成的风险。出差在外的用户需要接入内网时,可直接通过浏览器打开网页完成SSL VPN登录及安全隧道的建立,如同登录网银、邮箱一般符合日常的网络使用习惯,容易上手。而SSL协议是目前公认安全等级较高的网络安全协议之一,现今网上银行基本都采用SSL协议进行数据传输保护,对于数据传输采用标准的AES、RSA、RC4等加密算法对传输数据进行加密,安全性有保障。

  1.4 上网行为全面可视可控

  部署深信服上网行为管理AC设备,可以为深信服提供一整套可视可控的、统一的有线无线上网行为管理解决方案。这即满足了安全合规管理的要求,又提升了IT运维效率,还提升了用户上网的操作体验。

    深信服整体网络建设方案(出口AF带ssl模块+AC+WAF)

  1.4.1 安全便捷的用户认证

  为了针对不用角色身份的用户,避免身份冒充、权限滥用等出现,提供即安全又便捷的认证方式,AC针对内部员工和外来访客提供多种身份认证。

  对于内部员工,AC支持本地认证功能,包括Web认证、用户名/密码认证、IP/MAC/IP-MAC绑定、USB-Key等。AC还支持与LDAP、Radius、POP3等外部认证服务器或者SAM、CAMS等认证计费系统结合进行身份认证。当用户在认证服务器上进行认证后,AC能够获取用户认证信息,用户不用在AC上进行第二次身份认证,形成单点登录,避免重复认证所带来的麻烦。通过身份认证功能,AC能够准确识别上网用户,从而对该用户进行上网行为管理,而对于未通过认证的用户则限制其网络访问权限。

  对于无线区域的外来访客,为了省去复杂的临时账号申请机制,让外来访客便捷的接入网络,但又满足合规要求,AC提供了短信认证、微信认证、二维码认证等多种方式,当来宾接入网络后,系统会自动推送出专门针对来宾访客认证界面。

  1.4.2 灵活细致的权限控制

  深信服上网行为管理系统具有千万级URL库和国内大的应用识别规则库,包含1100多种应用、2400多种规则,可识别目前网络中各种主流应用,如IM聊天软件、金融软件、微博、社区论坛、网盘、在线视频等。

  AC能够识别SSL加密应用,如加密邮箱、加密网页等。通过全面的应用识别,管理员能够根据不同应用制定不同的管理策略,限制与工作无关的行为,提高工作效率。

  为了满足移动终端的管理需要,AC可以针对数百种移动终端的APP、云应用,防止员工通过移动终端来进行和工作无关的应用,避免工作效率的下降。

  同时,AC还可以精准的识别出,当前网络中员工私自架设的无线AP、代理应用,从而防止带宽资源的滥用,防止黑客通过非法AP接入企业网络入侵。

  1.4.3 合理有效的流量控制

  在P2P应用流量控制方面,AC具备P2P智能流控技术,能够有效的抑制P2P流量,使得核心业务应用有足够的带宽资源。同时,AC能够完全匹配企业的组织架构,针对不同级别的通道进行带宽调整,为用户提供细致的流量管理手段,使得带宽分配更灵活、更合理。

  此外,AC提供了动态流控功能。用户可通过配置线路空闲阀值,定义线路的空闲和繁忙状态,实现针对性制定流控策略。当线路空闲时可以放宽通道带宽限制,应用流量可突破原来设定的大带宽限制;当线路繁忙时可以下压通道带宽,使带宽恢复到被限制状态,执行原有的流控策略。通过灵活的带宽管理,更大满足业务对带宽的需求,使带宽价值更大化。

  1.4.4 全面精准的行为审计

  AC不仅记录内网用户访问了哪些网站,使用了哪些应用,还能对用户的上网行为内容进行深入审计,如IM聊天内容、微博、社交论坛发帖内容、邮件发送内容、邮件附件内容和上传文件内容等。同时,还支持SSL加密网页和应用的内容审计,避免错审漏审,帮助企业深入的了解员工上网行为。AC实时监控和完善的应用审计功能,帮助网络管理员了解内网用户的上网行为,同时也作为追查依据。

  AC还支持独立数据中心实现日志的海量存储,而且提供了图形化的日志查询、统计、审计、报表中心等功能。通过统计报表功能,用户可直观的获得关于流量、邮件收发、上网时间、网络行为等方面的详细的报表和图形化统计结果,并且支持导出PDF等文档、Email投递等功能,方便IT部门将统计结果向高层汇报。

  此外,AC还支持免审计Key功能。企业可为总裁、高管、财务部相关人员生成免审计Key。当使用该免审计Key认证后,AC从底层免除对该人员的一切记录。一旦免审计功能被恶意取消后,当再插入该免审计Key后会自动弹出警告,且禁止该人员访问网络,彻底保障信息安全。

  第2章 方案价值

  2.1 全面完整

  完整的L2-L7威胁防护:下一代防火墙提供了病毒、木马、终端漏洞、APT、Web入侵等各种L2-L7威胁的检测、防护,只需要一台设备就可以实现互联网出口的安全风险防范。同时,在内部服务器前端部署应用防火墙,对外部攻击和流量做二次清洗,并重点防范了常见的来自内网办公区域的风险感染和扩散,以及内部服务器的数据信息泄密。

  无线有线统一管控:除了传统的封堵、流控、审计等功能外,AC针对无线、有线网络的各种PC、移动终端上网遇到的新问题、新风险,提供了统一全面的管理功能:员工、来宾的统一接入管理,BYOD的权限控制、移动APP/云应用管控和审计,从而简化了IT运维操作,降低了管理难度。

  安全高效的组网和远程接入:通过NGAF自带的IPSEC VPN和SSL VPN模块,既实现了各分支间的互联网安全组网和数据传输的安全,又为移动出差的人员提供了远程接入 办公方式,节省了成本又易于管理。

  2.2 细致精准

  管理策略更细致:AC不是简单的对应用进行封堵,而是根据不同的管理需求来对应用进行限制。AC理能够对网络应用进行细分控制,如分别识别出网盘应用中的登陆、浏览、上传和下载等动作,根据企业中防泄密需求,实现允许浏览下载,同时禁止上传。通过细分控制,能够更细致的对员工的上网行为进行管理。在审计方面,AC不仅记录内网用户访问了哪些网站,使用了哪些应用,还能对用户的上网行为内容进行深入审计,帮助企业深入的了解员工上网行为,对网络违法事件溯源,为企业规避法律风险。

  防护检测更精准:深信服下一代防火墙NGAF和上网行为管理AC设备,通过技术创新,提供了特征检测、双向内容检测、危险行为检测、P2P智能检测、代理检测等精准的威胁、应用识别检测功能,和传统安全设备相比,具备更加精准的防护检测效果。

  2.3 智能便捷

  智能联动:互联网出口的AF和AC之间可以通过用户认证信息的联动、单点登录等功能,将上网终端和用户身份信息进行同步关联,让用户只需要认证一次就可以让AF、AC同步识别身份信息,便于后续的报表分析、威胁定位、合规审计等,也极大的减少IT管理员配置、运维工作量。此外,AF的各个功能模块之间也是智能联动的,提升了威胁的检测精度,增加了黑客的攻击入侵成本,更有效的防护威胁入侵。

  便捷简单:AC的外来访客的二维码认证功能,不但省去了复杂的临时账号申请流程,提升了工作效率,还能提升来宾体验,增强对企业形象认可。同时,NGAF和AC的可视化报表功能,可以IT管理员更加直观的看到当前网络的带宽状态、应用风险级别、用户风险级别、合规风险等内容,提升管理效率。

       2、无线安全端到端的安全防护

内外网隔离 

从接入保障网络安全信锐技术无线AP接入点设备更高支持32个VLAN,可根据不同位置、需求创建相互隔离,彼此独立的无线网络。并对同一VLAN下的无线终端进行隔离,缩小广播范围,ARP隔离,预防洪泛攻击。网络安全再上一个等级。 


屏蔽钓鱼接入点及随身Wi-Fi


信锐无线支持自动检测屏蔽钓鱼Wi-Fi,可有效的防止终端接入恶意部署的钓鱼AP,避免造成用户信息泄露;

并可管理屏蔽随身Wi-Fi,杜绝Wi-Fi信号泛滥、占用办公带宽资源,同时降低用户信息被窃取的风险。


智能终端识别+精细化网络权限管理

信锐无线设备可智能识别接入终端、操作系统,并支持根据终端类型、操作系统类别设置上网权限。并结合认证方式、地理位置、时间等设定不同的访问策略,可达到指定网络只能由指定终端访问的权限控制。 


支持基于应用的上网行为管理

内置国内大的应用识别库和URL地址库,内置拥有多达2000多种应用和3000万条URL,并定时进行更新。并支持基于应用以及URL地址实现精细化上网行为管理,通过应用层的访问控制策略,可灵活设定不同身份、群组用户网络访问权限(如上班时间不允许员工访问娱乐性网站),同时可封堵、拒绝访问指定应用或风险网址,避免非法网站或应用对用户信息造成威胁。

通讯隧道加密/数据加密 
数据双重加密保护信锐技术无线控制器提供双重数据加密方式,对网络数据采用AES高级加密标准和TKIP 无线加密协议进行数据加密,只允许拥有密钥的授权用户访问数据;同时在数据传输中 采用RC4加密算法和CAPWAP加密协议,有效避免数据传输过程中数据被篡改的风险, 确保传输数据安全。 


智能无线入侵检测
将威胁拒之门外信锐技术无线设备配置WIDS功能,通过分析网络中的传输数据来判断破坏系统和入 侵事件,自动检测无线入侵行为并进行告警,提示IT管理人员及时做好网络安全防御。
 


无线防御系统 

针对性化解无线威胁内置WIPS系统,可自动检测并反制钓鱼信号、泛洪攻击、ARP攻击、DHCP攻击、DDos攻击等,有效阻断网络攻击行为,充分保障无线安全。


上网行为审计 满足公安部82号令

 内置上网行为审计功能,无需第三方设备即可实现上网行为行审计,审计内容包括但不限于:HTTP外发内容、访问网站/下载、邮件、FTP、Telnet、

 网络应用行为、网络应用使用流量与时长等内容的识别与记录,确保上网行为有迹可循、有据可查。

3、IP-guard文档透明加密软件|文档防泄密|数据加密|Linux系统加密|Mac苹果系统文档加密

IP-guard全向文档加密,采用高强度的加密算法,将各种格式的电子文档进行透明加密,正常使用时自动解密,非授权使用则是乱码,不影响员工使用习惯。此外,丰富的权限控制功能也能帮助企业构建更严密的立体保密体系。同时,安全网关通过对访问服务器的计算机进行安全控制,保护服务器的信息安全。更好的帮助企业保护核心电子信息和数据。

功能详解

【透明加密】

  • 1、重要的文档从生成即强制加密,强力守护信息资产。
  • 2、在授权环境中,文档能自动解密,不影响用户原有使用习惯;在非授权环境中,加密文档则无法正常打开和使用,严防文档泄露。
  • 3、在加密文档的使用过程中, 能够防止用户通过剪贴板、截屏、打印(虚拟打印)等方式窃取加密文档内容。
  • 4、免费提供对各种应用软件的加密支持。
  • 5、可自定义安全密钥,并能自由选择加密算法,安全性尽在用户掌握。

【智能加密】

  • 1、对于加密文档,编辑、保存后依然为加密文档,不改变文档的加密状态。
  • 2、已存在的非加密文档,编辑、保存后仍然为非加密文档。
  • 3、用户新产生的文档不会强制加密。

【只读加密】

  • 1、用户产生的文档本身不加密,只能以只读方式查看加密文档,无法对文档进行编辑和保存。
  • 2、在只读授权环境下,依然可以防止用户通过剪贴板、截屏、打印等方式窃取加密文档内容。

【权限控制】

  • 1、为不同的人分配不同的文档权限,严格控制保密范围。
  • 2、根据文档的敏感程度,可将加密文档划归不同的安全区域和级别,建立“分部门分级别”的保密机制,以便让不同部门和职位的用户使用。
  • 3、用户可调整文档的区域和级别,对重要文档可采取提高其级别的方法来禁止普通用户的使用。
  • 4、部门间需要进行文档交互时,可修改指定加密文档的安全区域与加密级别。

【对外交互】

  • 1、可对需要外发的文档进行加密控制,防止二次泄密。
  • 2、可对特定的机器和人员进行授权,只允许授权人员在特定机器上打开并查看外发文档。
  • 3、能够指定外发文档的查看期限、打开次数、打开密码以及复制、编辑、打印、截屏等使用权限。
  • 4、可以自定义外发模板,方便统一管理。

【出差办公】

  • 1、针对人员出差,可对其授予离线策略,确保加密文档在出差期间依然可正常使用,不影响正常办公。
  • 2、可对出差人员设置个性化的离线策略,包括离线时长、加密软件类别以及文档使用权限等。

【出差办公】

  • 1、针对人员出差,可对其授予离线策略,确保加密文档在出差期间依然可正常使用,不影响正常办公。
  • 2、可对出差人员设置个性化的离线策略,包括离线时长、加密软件类别以及文档使用权限等。

【移动终端查看器】

  • 1、可在手机、平板等移动智能终端安装IP-guard移动终端查看器,通过查看器可查看办公类IP-guard加密文档,满足企业移动办公需要。
  • 2、授权管理  1)可对移动终端进行授权,授权用户方可使用查看器查看加密文档。
     2)可对用户查看不同属性加密文档进行授权,只允许查看授权安全区域和级别的文档。
     3)可设置查看器的使用期限,也可指定查看器与服务器的认证间隔时间,避免脱离管控。

【多级审批】

  • 1、支持单级、多级、逐级、会签审批,满足多级别办公审批流程需要,保证申请得到各级别管理者复核和审查。
  • 2、支持Web审批,增加工作便利性;同时,支持Web审批预览及文件下载。

【系统支持】

  • 1、支持Windows、Mac及Linux操作系统,实现跨平台管理。
  • 2、加密文档可在Windows、Mac及Linux系统间正常使用,兼容性强。

【灾备机制】

  • 1、硬件灾备 可以部署一个或者多个备用服务器,当主服务器出现硬件故障无法正常工作时,备用服务器将自动接管整个加密系统,确保加密系统的正常运行。
  • 2、网络灾备 可以预设容灾时间,当用户出现网络故障时,在容灾时间范围内,IP-guard加密仍然可正常使用。
  • 3、文档灾备 可将加密文档以明文或密文的形式进行备份,当出现文档损坏或丢失,可从备份中找回相应的明文或密文,避免重要文档遭到损坏。

典型应用

  • 将设计图纸、开发代码、财务信息、客户资料等重要的电子文档在完全不改变用户的习惯下进行自动加密,即使这些文件被非法传输到企业外部也无法解密和打开
  • 根据企业不同的部门,如市场部、技术部等创建不同安全区域,并把各部门的文档放入对应的安全区域中
  • 加密文档需要解密之时,可向部门主管发送申请,部门主管打开文档查看是否需要解密,如需解密,点击允许即可解密加密文档
  • 授予客户、合作伙伴等外界对象加密文档外发查看器,限制其在指定客户端上打开文档,规定文档的打开时间、打开次数等使用加密文档
  • 对于需要出差的同事,给予有限的离线授权,允许外出继续使用加密文档,文档仍保持加密状态,只能在被授权的计算机上使用

常用组合

  • 推荐组合:文档加密+安全网关+文档操作管控+移动存储管控+设备管控+打印管控+即时通讯管控+邮件管控+网络控制+应用程序管控+网页浏览管控+网络流量管理+屏幕监控+基本功能+网络准入控制
  • 实现效果:组合成为功能强大、层次分明的信息防泄漏三重保护解决方案,实现易于调整的整体防御体系
  • 推荐组合:文档加密+安全网关+基本功能
  • 实现效果:客户提供低成本、高回报的透明加密解决方案

独特优势

广泛格式支持

  • 免费提供对各种应用软件的加密支持
  • 能够在更短时间内将新的软件加入授权列表

权限设置灵活

  • 简单灵活的权限机制,使得系统操作更加容易

外发机制严格

  • 严格的外发机制,有效防止二次泄密风险

可自定义密钥

  • 即使对正常使用中的加密文档,也有考虑周全的全方位防护
  • 可自定义安全密钥,并能自由选择加密算法,安全性尽在用户掌握

灾备方案周密

  • 完善周全的灾备方案,应对加密各种特殊状况,确保加密文档有效运行

低成本高回报

  • 融合IP-guard独有的透明加密和安全网关功能,为客户提供更低成本的信息防泄露方案

总结:通过有线网络和无线网络的安全建设,以及内网安全建设,铭冠科技打造了一个完整的安全体系,当然,网络安全是需要不断完善的,通过前期的建设,律师事务所的网络安全状况将得到质的飞跃,保障了自身和客户的利益!