北信源虛擬化終端安全管理系統
2015-10-12 北信源
北信源虛擬化終端安全管理系統(簡稱“VDSM”),是北信源公司總結多年在桌面終端安全管理領域開發、實施經驗,針對當前虛擬化環境下桌面終端所面臨的安全問題提出的安全解決方案。以虛擬化終端為核心保護對象,綜合考慮虛擬機監視器、虛擬化服務器、接入客戶端運行環境三個關鍵防護支點,構建涵蓋從事件檢測、關聯分析、安全策略到防護響應的防護體系。從系統安全、數據安全、安全監控和安全審計多角度提供全方位安全保障。

功能類
|
功能模塊
|
描述
|
基礎支撐
|
策略管理
|
提供集中、統一的策略制定,在控制中心集中制定安全策略,通過計劃任務分發給各個安全保護對象。
|
角色管理
|
提供基于主機和用戶靈活的角色管理,針對不同角色制定靈活策略,實現對不同角色的權限控制。
|
環境異構支持
|
支持不同虛擬化軟件廠商應用環境,如VMware、Citrix、OpenStack+KVM等。
|
系統安全
|
補丁管理
|
提供對虛擬機操作系統補丁集中管理和統一升級,確保虛擬機自身系統運行安全。
|
健康檢查
|
靈活設定安全基線,對虛擬機的安全狀況進行系統評估,直觀顯示出虛擬機的總體安全狀況。
|
數據安全
|
設備管控
|
實現物理終端主機訪問虛擬機I/O設備映射的安全管理和訪問權限控制。支持USB存儲、打印、刻錄等設備管控,
|
涉密信息檢查
|
靈活設定涉密文件檢查策略,實現對存儲在虛擬機中涉密文件進行檢查,防止涉密信息泄露,確保涉密信息安全。
|
安全監控
|
資源監視
|
對物理機、虛擬化組件、虛擬機資源進行監視,監視硬件資源運行狀態和軟件資源使用情況,保障系統安全運行。
|
資產管理
|
實現對虛擬化服務器、虛擬機等的軟硬件資產統一管理,對資產變更進行監視和告警。
|
安全審計
|
日志審計
|
對虛擬機的接入情況、終端用戶的訪問行為進、軟硬件使用及變化、U盤等設備使用及訪問行為進行審計。
|
屏幕審計
|
通過截屏和錄像的方式審計終端用戶的操作行為。
|
安全告警
|
對違反安全策略的行為進行實時告警,提供對告警事件統計分析;告警方式包括郵件、短信等。
|
支持多種虛擬化環境,如Citrix、VMware、KVM+OpenStack以及國內知名桌面虛擬化廠商。
提供了對虛擬化服務器虛擬化層和記入客戶端運行環境三個關鍵防護節點的安全保障,從系統安全、數據安全、安全監控和安全審計多角度實現安全防護。
通過無代理方式實現對關機和運行態虛擬機文件掃描,分析用戶虛擬機所有虛擬磁盤,還原出虛擬磁盤上的文件系統,分析其存儲的敏感信息,確保企業重要數據的安全。
基于無代理的文件掃描技術,實現自動化的虛擬機涉密信息檢查與惡意軟件檢查等功能,在不犧牲虛擬化整合效率的前提下,實現終端安全功能,提升企業的IT投資回報率。
基于啟發式的文件分析經驗,分析操作系統的特定關鍵文件,識別出與系統安全性相關的配置、組件等。結合無代理文件掃描技術,實現對虛擬機、虛擬機模版的檢查,評估系統安全狀態,及時發現潛在風險,引導用戶進行修復。
提供了無代理補丁檢查和MSU補丁文件無代理安裝,通過無代理方式實現實現對運行態和非運行態虛擬機以及模版的自動化補丁檢測與安裝,有效解決虛擬機防護間隙安全問題,同時也避免了補丁風暴。

VSMC:是VDSM系統的圖形化集中管控平臺,通過該平臺實現對VDSM所管理虛擬化服務器、安全虛擬機、虛擬機以及虛擬訪問終端等對象進行統一管理,制定、分發安全策略,對運行情況進行實時監控。
SVM:獨立運行的虛擬機,以透明方式在VMware vSphere、Citrix Xen等虛擬化平臺上實施安全策略。
VDSA:在VSMC控制下,實現對虛擬機接入的身份鑒別、準入控制、訪問權限管理和安全防護。
VSSA:部署在虛擬化服務器中,在虛擬化服務器中執行安全策略。
VMSA:部署在虛擬機中的輕代理,在虛擬機中執行安全策略。
VCSA:部署在每個需要訪問虛擬桌面的物理終端設備中(如PC等),執行安全策略,實現對物理終端設備的安全管理。
通過管理控制中心對受保護對象進行集中、統一管理和監控,實時采集物理服務器以及虛擬機的資源占用與消耗,避免由于資源分配不合理導致的關鍵應用服務無法使用,確保物理服務器、虛擬機資源的可用性。
從桌面虛擬化訪問終端的環境、訪問通道、虛擬化計算節點到虛擬機各個訪問關鍵點進行了安全有效控制,保障虛擬化終端的安全性,確保虛擬化終端對應用和數據的安全訪問。
采用無代理檢測技術,無需在虛擬機里面安裝代理程序,就能夠在用戶無感知的情況下實現虛擬機安全功能,提高虛擬機安全檢查效率和降低對虛擬機資源的占用,同時也避免安全組件帶來虛擬化整合效率下降。
系統能夠實時對虛擬化服務器、虛擬機資源進行實時監測,及時發現資源過載、資源閑置情況,為管理人員提供資源合理配置依據,實現資源合理利用。