深信服NGAF_下一代防火墙品牌认可材料
- 格式:docx
- 大小:809.75 KB
- 文档页数:4
下一代防火墙- APT攻击防护首选利器一认识APT攻击互联网攻击与防御技术一直以来都是此消彼长,交替前行,根据CNCERT/CC 2012中国互联网网络安全报告分析,一种攻击特征更隐蔽、持续性更长、影响范围更大、技术手段更加灵活的网络间谍攻击对企业和组织将带来越来越大的安全威胁,这就是大家热谈的APT攻击。
APT 全称Advanced Persistent Threat(高级持续性威胁),是以窃取核心资料为目的,针对客户所发动的网络攻击和侵袭行为,是一种蓄谋已久的“恶意商业间谍威胁”。
这种行为往往经过长期的经营与策划,并具备高度的隐蔽性。
APT的攻击手法,在于隐匿自己,针对特定对象,长期、有计划性和组织性地窃取数据,这种发生在数字空间的偷窃资料、搜集情报的行为,就是一种“网络间谍”的行为。
二APT攻击特征(1)、攻击者的诱骗手段往往采用恶意网站,用钓鱼的方式诱使目标上钩;(2)、攻击者也经常采用邮件方式攻击受害者,这些夹杂着病毒的邮件内容往往让疏于防范的受害者轻易中招;(3)、网站往往是一个企业或组织的对外门户,很多企业或组织对网站缺乏良好的安全防护,对攻击者而言,网站如同攻击过程中的桥头堡,是攻击者渗透进内网的重要捷径;(4)、一旦企业或组织的内网终端或者门户网站感染恶意程序,成为僵尸网络主机,将频繁进行内网隐私数据信息嗅探;(5)、通过已感染主机做反弹跳板,黑客可以对目标网络进行持续性的账户/口令猜解或者数据监听,从而获取攻击目标登陆权限;(6)、目前绝大多数安全防护设备【传统网络层防火墙、IPS等等】只能做到从外到内的单向危险流量检测和防护,从内到外主动发起的数据传输缺乏有效的检测和防范机制,给APT攻击者开通了一条灰色的数据运输通道。
攻击者通过控制攻击目标,源源不断地从受害企业和组织获取数据信息。
从上述APT攻击特征进行分析,不难发现APT攻击已经不再是传统认识观念中的单一网络攻击行为,针对APT攻击,采取多款安全产品串行堆叠的传统做法已经无法有效应对,市场迫切需要新一种新的防御方案。
深信服下一代防火墙NGAF技术白皮书深信服科技有限公司二零一三年四月目录一、概述 (4)二、为什么需要下一代防火墙 (4)2.1 网络发展的趋势使防火墙以及传统方案失效 (4)2.2 现有方案缺陷分析 (5)2.2.1 单一的应用层设备是否能满足? (5)2.2.2 “串糖葫芦式的组合方案” (5)2.2.3 UTM统一威胁管理 (6)三、下一代防火墙标准 (6)3.1 Gartner定义下一代防火墙 (6)3.2 适合国内用户的下一代防火墙标准 (7)四、深信服下一代应用防火墙—NGAF (8)4.1 产品设计理念 (8)4.2 产品功能特色 (9)4.2.1 更精细的应用层安全控制 (9)4.2.2 全面的应用安全防护能力 (12)4.2.3 独特的双向内容检测技术 (17)4.2.4 涵盖传统安全功能 (19)4.2.5 智能的网络安全防御体系 (19)4.2.6 更高效的应用层处理能力 (20)4.3 产品优势技术 (21)4.3.1 深度内容解析 (21)4.3.2 双向内容检测 (21)4.3.3 分离平面设计 (21)4.3.4 单次解析架构 (22)4.3.5 多核并行处理 (23)4.3.6 智能联动技术 (24)五、解决方案与部属 (24)5.1 互联网出口-内网终端上网 (24)5.2 互联网出口-服务器对外发布 (25)5.3 广域网边界安全隔离 (25)5.4 数据中心 (26)六、关于深信服 (26)一、概述防火墙自诞生以来,在网络安全防御系统中就建立了不可替代的地位。
作为边界网络安全的第一道关卡防火墙经历了包过滤技术、代理技术和状态监视技术的技术革命,通过ACL 访问控制策略、NAT地址转换策略以及抗网络攻击策略有效的阻断了一切未被明确允许的包通过,保护了网络的安全。
防火墙就像机场的安检部门,对进出机场/防火墙的一切包裹/数据包进行检查,保证合法包裹/数据包能够进入机场/网络访问合法资源同时防止非法人员通过非法手段进入机场/网络或干扰机场/网络的正常运行。
深信服下一代防火墙NGAF方案白皮书目录一、企业级网络安全建设需要什么 (4)1.传统割裂的各种安全产品? (4)2.“雇佣兵”式的安全服务? (5)3.企业级的网络安全到底需要什么? (5)二、深信服下一代防火墙的定位 (6)1.适用于国内环境的下一代防火墙 (6)2.我们不仅交付产品,还为您持续输送安全能力 (7)三、深信服下一代防火墙为企业安全赋能 (7)1.看懂安全现状和风险 (7)1.1业务安全状况可视 (7)1.2威胁危害效果可视 (8)1.3安全事件实时通报 (9)2.持续对抗新型威胁 (10)2.1产品快速迭代应对已知威胁 (10)2.2完整的APT攻击检测链 (11)2.3云检测平台应对未知威胁 (12)3.简化安全运营 (13)3.1任务化的风险管理 (13)3.2全网安全统一管控 (14)3.3威胁情报预警与处置 (15)3.4风险评估与策略联动 (15)3.5智能联动封锁机制 (16)四、高效稳定的底层架构设计 (16)1.分离平面设计 (16)2.多核并行处理 (17)3.单次解析架构 (17)4.跳跃式扫描技术 (18)5.Sangfor Regex正则引擎 (18)6.产品性能评测报告 (19)五、深信服下一代防火墙品牌优势 (19)1.市场引领者 (19)2.专业权威的认可 (20)3.专业安全攻防团队 (21)4.产品可靠稳定 (21)六、典型场景和案例 (22)典型应用场景 (22)典型应用案例 (23)七、部分客户列表 (25)近年来,越来越多的网络安全事件告诉我们,安全风险比以往更加难以察觉。
随着网络安全形势逐渐恶化,网络攻击愈加频繁,用户对自己的网络安全建设是否合规、完善并没有把握。
该如何加强安全建设?安全建设的核心问题是什么?采用何种安全防护手段更为合适?安全建设该如何体现价值?这些问题已成为困扰用户安全建设的关键问题。
一、企业级网络安全建设需要什么传统组合方案问题多1.传统割裂的各种安全产品?传统产品组合方案缺陷一:不同的安全设备看到的是不同的攻击类型,信息是割裂的,难以对安全日志进行统一分析;安全设备在有攻击时才能发现问题,在没有攻击的情况下,就无法看到业务漏洞,但这并不代表业务漏洞不存在;即使发现了攻击,也无法判断业务系统是否真正存在安全漏洞,还是无法指导用户进行安全建设。
SANGFOR_AF_产品简介Gartner定义下⼀代防⽕墙源引⾃:Gartner《Defining the Next-Generation Firewall》⼀、防⽕墙必须演进防⽕墙必须演进,才能够更主动地阻⽌新威胁(例如僵⼫⽹络和定位攻击)。
随着攻击变得越来越复杂,企业必须更新⽹络防⽕墙和⼊侵防御能⼒来保护业务系统。
不断变化的业务流程、企业部署的技术,以及威胁,正推动对⽹络安全性的新需求。
不断增长的带宽需求和新应⽤架构(如Web2.0),正在改变协议的使⽤⽅式和数据的传输⽅式。
安全威胁将焦点集中在诱使⽤户安装可逃避安全设备及软件检测的有针对性的恶意执⾏程序上。
在这种环境中,简单地强制要求在标准端⼝上使⽤合适的协议和阻⽌对未打补丁的服务器的探测,不再有⾜够的价值。
为了应对这些挑战,防⽕墙必须演进为被著名市场研究公司Gartner称之为“下⼀代防⽕墙(NextGenerationFirewall,简称NGFW)”的产品。
如果防⽕墙⼚商不进⾏这些改变的话,企业将要求通过降价来降低防⽕墙的成本并寻求其他安全解决⽅案来应对新的威胁环境。
⼆、什么是NGFW?Gartner将⽹络防⽕墙定义为在不同信任级别的⽹络之间实时执⾏⽹络安全政策的联机控制。
Gartner使⽤“下⼀代防⽕墙”这个术语来说明防⽕墙在应对业务流程使⽤IT的⽅式和威胁试图⼊侵业务系统的⽅式发⽣变化时应采取的必要的演进。
NGFW⾄少具有以下属性:1.⽀持联机“bump-in-the-wire”配置,不中断⽹络运⾏。
2.发挥⽹络传输流检查和⽹络安全政策执⾏平台的作⽤,⾄少具有以下特性:(1)标准的第⼀代防⽕墙能⼒:包过滤、⽹络地址转换(NAT)、状态性协议检测、VPN等等。
(2)集成的⽽⾮仅仅共处⼀个位置的⽹络⼊侵检测:⽀持⾯向安全漏洞的特征码和⾯向威胁的特征码。
IPS与防⽕墙的互动效果应当⼤于这两部分效果的总和。
例如提供防⽕墙规则来阻⽌某个地址不断向IPS加载恶意传输流。
国内下一代防火墙第一品牌
深信服下一代防火墙(Next-GenerationApplicationFirewall)NGAF是面向应用层设计,能够精确识别用户、应用和内容,具备完整安全防护能力,能够全面替代传统防火墙,并具有强劲应用层处理能力的全新网络安全设备。
NGAF解决了传统安全设备在应用识别、访问控制、内容安全防护等方面的不足,同时开启所有功能后性能不会大幅下降。
区别于传统的网络层防火墙,NGAF具备L2-L7层的协议的理解能力。
不仅能够实现网络层访问控制的功能,且能够对应用进行识别、控制、防护,解决了传统防火墙应用层控制和防护能力不足的问题。
区别于传统DPI技术的入侵防御系统,深信服NGAF具备深入应用内容的威胁分析能力,具备双向的内容检测能力为用户提供完整的应用层安全防护功能。
同样都能防护web攻击,与web应用防火墙关注web应用程序安全的设计理念不同,深信服下一代防火墙NGAF关注web系统在对外发布的过程中各个层面的安全问题,为对外发布系统打造坚实的防御体系。
性能参数
功能列表。
深信服下一代防火墙中国第一品牌
下一代防火墙已是大势所趋
国际三大权威IT调研机构一致推荐优先使用下一代防火墙
『不断变化的业务流程、IT技术和网络威胁,正推动网络安全的新需求。
协议的使用方式和数据的传输方式已经发生变化,网络攻击的目标由单纯的破坏演变为恶意软件植入。
在这种环境中,试图要求在标准端口上使用合适协议的控制方法已不再具备足够的有效性,传统防火墙必须演进为下一代防火墙。
』——Gartner 『下一代防火墙承载了企业级用户大幅提升IT边界安全防御效果的殷切期望,因此得到广泛的应用和快速的发展。
作为主动安全防御体系中位于边界处之重甲,下一代防火墙(NGFW)面向智能化、可视化、虚拟化、协同的方向发展,成为IT安全建设可或缺的重要安全产品。
』——IDC
『我们不再将整合式防火墙(Integrated Appliance)中入侵检测(IDS)/入侵防御(IPS)的市场份额取出,而是将下一代防火墙中的各个功能视为一个整体,称为”整合式网络安全设备”。
』——Frost&Sullivan
90%的主流安全厂商已发布下一代防火墙
目前国内主流的安全厂商已发布下一代防火墙,而作为国内下一代防火墙第一品牌,早在2011年,深信服就发布国内首款下一代防火墙NGAF,自发布后国内追随者不断,但销量一直稳居市场份额榜首,拥有最多用户数量。
截止2017年6月,深信服下一代防火墙在全国的用户累计超过40000家,在线稳定运行的设备超过5.4万台。
用户覆盖各行各业,其中包括120多家部委省厅级单位、100多家运营商和金融单位、120多家知名教育单位、250多家大型企业和国资委下属央企集团,用户数量遥遥领先。
在IDC 发布的《中国统一威胁管理(UTM)市场份额,2016:怒放的下一代防火墙市场》报告中,深信服凭借下一代防火墙单品类产品勇夺市场份额第二的佳绩。
85%的用户已优先选择下一代防火墙
根据深信服往年的销售数据分析,在有安全建设需求的客户当中已有85%的客户购买了下一代防火墙。
国内第二代防火墙标准发布
2015年2月4日由公安部网络安全保卫局、公安部科技信息化局和公安部第三研究所指导,深信服科技等国内主流安全厂商主办的第二代防火墙标准联合发布会在京召开,标志着国内下一代防火墙产品的技术选型有了权威的指导标准。
而深信服则是最早参与起草第二代防火墙标准的国内安全厂商,在标准的制定过程当中积极参与主导,提供了大量的技术咨询,建议和修订工作,历史两年最终完成该标准的出台和发布。
同时深信服下一代防火墙也是国内首家完成第二代防火墙标准测评的安全厂商。
下一代防火墙国内第一品牌
深信服下一代防火墙自2015年首次入选Gartner企业网络防火墙魔力象限,深信服于2016、2017年再次入选。
连续三年入选,意味着深信服依旧保持了强势位置且领先于数家国内外知名安全厂商,在国际舞台上的竞争力再次得到了有力印证。
同时,深信服下一代防火墙已获得高标准行业的共同认可,连续多年入围中央政府、中国电信Web应用防护系统、中国移动Web应用防护系统集采目录,并且在金融行业核心系统中正式应用。
2013年,深信服下一代防火墙送测位于美国的全球最知名独立安全研究和评测机构NSS Labs进行Web安全防护功能评测,在业界专业的Web应用防护能力测试规范下,通过了所有的攻击逃逸测试和产品的稳定性和可靠性测试。
最终获得NSS Labs的推荐级评价。
广大用户首选
国家部委/省厅应用场景运营商用户应用场景
国土资源部数据中心中国电信集团DMZ区
公安部数据中心中国移动四川省分公司互联网出口
交通运输部互联网出口中国联通福建省分公司互联网出口
外交部互联网出口中国移动广东省分公司互联网出口
海关总署DMZ区中国联通黑龙江省分公司互联网出口
工信部数据中心中国电信河北省分公司互联网出口+DMZ区卫生部数据中心中国电信吉林省分公司互联网出口
环保部数据中心中国移动安徽省分公司DMZ区
农业部DMZ区中国联通江苏省分公司互联网出口+DMZ区铁道部(原)DMZ区中国联通青海省分公司互联网出口
国资委数据中心中国联通湖北省分公司互联网出口+DMZ区国家统计局DMZ区中国移动陕西省分公司互联网出口+DMZ区最高人民法院数据中心中国电信云南省分公司互联网出口+DMZ区企业用户应用场景金融用户应用场景
水利水电第十六工程局互联网出口招商银行股份有限公司数据中心
波司登集团广域网分支申银万国数据中心
国美电器数据中心兴业银行河北省分行数据中心
东风汽车互联网出口中国保险监督管理委员会数据中心
中国南车集团互联网业务区中国邮政储蓄银行浙江省分行数据中心
中国建筑第二工程局互联网出口中国邮政储蓄银行安徽省分行数据中心
中国航空国际技术有限公司专线出口华润深国投信托有限公司互联网业务区
中国黄金集团互联网业务区华泰证券有限责任公司互联网出口
中铁六局集团有限公司互联网出口光大证券股份有限公司互联网出口
招商局集团有限公司互联网业务区西部证券数据中心
教育用户应用场景教育用户应用场景
北京海淀教育信息中心互联网业务区顺义教育信息中心数据中心
广东教育厅互联网业务区福建闽侯教育局互联网出口
上海虹口教育信息中心互联网业务区上海教育考试院互联网业务区
复旦大学互联网业务区杭州电子科技大学互联网出口
上海政法大学互联网出口华中农业大学互联网出口
湖南农业大学互联网出口哈尔滨理工大学互联网业务区
用户评价
从2006年开始,我们就严格按照国家相关安全管理要求,进行分级保护和等级保护建设,经过几年的努力已经建立了较为完善的网络安全防护体系。
但随着应用层网络攻击手段的盛行,已有的网络完全设备防护效果没有完全达到预期。
因此,我们选择了深信服的下一代防火墙,对数据中心的服务器进行安全防护,同时加强内网办公区域的安全性,实际效果也满足我们的需求。
--中华人民共和国国土资源部数据中心副处长王建斌
大连市政府电子政府外网出口原来只有传统防火墙,经过测试发现深信服下一代防火墙应用层防护效果比较显著,智能化的报表管理也很方便应用,对WEB攻击防护是游刃有余,能够和传统防火墙形成有效的异构,最终,我们采购下一代防火墙而不是IPS+WAF的产品组合,为我市电子政务安全防御体系建设树立了一个创新的样板点。
--大连市政府电子政务技术服务中心主任耿昭
前期OPPO公司投入使用了十条线路供业务系统和用户上网使用,对于用户上网和业务系统使用的安全性这一块,为了有效的避免公司的业务系统和用户上网的信息直接暴露在互联网这一平台上,公司前期采用了三家供应商的防火墙设备进行了对比,经过最终的测试,最终选择深信服的下一代防火墙,从使用情况来看,深信服这套设备给我的感觉是在应用层保护、数据安全特别是信息泄露防护方面是比较突出的,整体上为OPPO公司的安全防护筑起了一道坚实的长城。
--OPPO(广东欧珀移动通信有限公司)信息部部长周进。