介紹
按照“統(tǒng)一管控、分布采集”的原則,建設(shè)網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng),將其作為網(wǎng)絡(luò)安全中心。
在中控室統(tǒng)一部署態(tài)勢(shì)感知主站,在所有分區(qū)分別部署網(wǎng)絡(luò)安全采集裝置,采集裝置對(duì)網(wǎng)絡(luò)安全數(shù)據(jù)進(jìn)行采集、分析處理,最后將采集的數(shù)據(jù)發(fā)送到主站,實(shí)現(xiàn)在主站的統(tǒng)一集中管控。
實(shí)現(xiàn)工控網(wǎng)絡(luò)安全實(shí)時(shí)監(jiān)控,發(fā)現(xiàn)未知威脅、找出安全業(yè)務(wù)問題,實(shí)現(xiàn)事前預(yù)警、事中可知可控、事后可追溯的目的。
功能模塊 | 功能詳情 | |
安全概況 | 安全概覽綜合展示多個(gè)安全分區(qū)的流量和日志數(shù)據(jù),儀表盤顯示運(yùn)行概覽信息,包括采集裝置資產(chǎn)統(tǒng)計(jì)、攻擊地圖、節(jié)點(diǎn)關(guān)系分析、威脅事件、安全事件、總流量趨勢(shì)、文件還原數(shù)、應(yīng)用層流量趨勢(shì)、網(wǎng)絡(luò)層流量趨勢(shì) | |
DashBoard | 總流量趨勢(shì) | 總體流量趨勢(shì)反映采集裝置采集的各區(qū)(辦公網(wǎng)絡(luò)、工控網(wǎng)絡(luò)、管理信息大區(qū))的入、出流量隨時(shí)間變化的趨勢(shì) |
L2-L4流量趨勢(shì) | L2-L4流量趨勢(shì)反映采集裝置采集的各采集區(qū)的L2-L4 流量隨時(shí)間變化的趨勢(shì) | |
應(yīng)用層流量趨勢(shì) | 應(yīng)用層流量趨勢(shì)反映采集裝置采集的安全區(qū)域(辦公網(wǎng)絡(luò)、工控網(wǎng)絡(luò)、管理信息大區(qū))的應(yīng)用層流量隨時(shí)間變化的趨勢(shì) | |
用戶流量趨勢(shì) | 用戶流量趨勢(shì)反映采集裝置采集的安全區(qū)域(辦公網(wǎng)絡(luò)、工控網(wǎng)絡(luò)、管理信息大區(qū))的用戶流量(具體IP)隨時(shí)間變化的趨勢(shì) | |
工控協(xié)議流量趨勢(shì) | 工控協(xié)議流量趨勢(shì)反映采集裝置采集的工控網(wǎng)絡(luò)區(qū)域的工控協(xié)議流量(具體IP)隨時(shí)間變化的趨勢(shì) | |
異常事件趨勢(shì) | 查詢各分區(qū)異常事件類型統(tǒng)計(jì)比例圖、敏感信息熱力圖、非法業(yè)務(wù)河流圖、DDOS攻擊河流圖 | |
關(guān)鍵業(yè)務(wù) | 查詢統(tǒng)計(jì)各分區(qū)IM業(yè)務(wù)、工控信息、視頻信息、物聯(lián)網(wǎng)協(xié)議、數(shù)據(jù)庫業(yè)務(wù)、隧道業(yè)務(wù)信息。各類業(yè)務(wù)可按協(xié)議類型,并按小時(shí)/天/周/月統(tǒng)計(jì)流量和包數(shù)的topN的ip。Top值可通過系統(tǒng)參數(shù)進(jìn)行設(shè)置 | |
安全監(jiān)視 | 流量監(jiān)視 | 流量監(jiān)視包括流量指標(biāo)監(jiān)控和通訊關(guān)系。流量指標(biāo)監(jiān)控按照不同安全區(qū)域顯示網(wǎng)絡(luò)流量指標(biāo)數(shù)據(jù);通訊關(guān)系按照不同安全區(qū)域顯示區(qū)域內(nèi)實(shí)時(shí)主機(jī)網(wǎng)絡(luò)通訊關(guān)系。顯示信息包含網(wǎng)絡(luò)協(xié)議構(gòu)成、對(duì)應(yīng)協(xié)議每秒流量和總流量 |
威脅監(jiān)視 | 系統(tǒng)提供設(shè)備實(shí)時(shí)監(jiān)視功能,實(shí)時(shí)展示所有威脅監(jiān)視信息 | |
主機(jī)監(jiān)視 | 主機(jī)監(jiān)視展示主機(jī)登錄情況,運(yùn)行狀態(tài),端口使用狀態(tài)等主機(jī)安全事件 | |
網(wǎng)絡(luò)設(shè)備 | 網(wǎng)絡(luò)設(shè)備展示網(wǎng)絡(luò)設(shè)備如交換機(jī)、路由器等登錄情況,運(yùn)行狀態(tài),端口使用狀態(tài)等設(shè)備安全事件 | |
安全設(shè)備 | 安全設(shè)備展示安全設(shè)備包括縱向加密設(shè)備、隔離設(shè)備、防火墻、采集設(shè)備的登錄情況,運(yùn)行狀態(tài),端口使用狀態(tài)等設(shè)備安全事件 | |
組網(wǎng)結(jié)構(gòu)圖 | 顯示廠級(jí)分析主站和采集裝置的結(jié)構(gòu)圖,懸停每個(gè)采集裝置圖標(biāo)可以顯示其實(shí)時(shí)的狀態(tài)(CPU、內(nèi)存、磁盤、通信狀態(tài)、關(guān)鍵進(jìn)程狀態(tài)),當(dāng)通信狀態(tài)為離線時(shí),紅色顯示 | |
安全審計(jì) | 流量日志審計(jì) | 提供網(wǎng)絡(luò)流量日志的記錄、查詢等功能,包括網(wǎng)絡(luò)統(tǒng)計(jì)日志、網(wǎng)絡(luò)會(huì)話日志 |
主機(jī)行為審計(jì) | 提供主機(jī)登錄操作信息的記錄、查詢等功能。包括主機(jī)登錄系統(tǒng)用戶名、登錄時(shí)間、退出時(shí)間、操作命令、操作時(shí)間等信息,支持對(duì)相關(guān)操作行為關(guān)聯(lián)審計(jì)及操作路徑的回溯 | |
設(shè)備操作審計(jì) | 提供對(duì)各類設(shè)備的操作行為的記錄、查詢等功能。包括網(wǎng)絡(luò)設(shè)備和安全設(shè)備 | |
溯源分析 | 應(yīng)用訪問 | 提供對(duì)業(yè)務(wù)會(huì)話、http、郵件、ftp、工業(yè)協(xié)議等各種應(yīng)用訪問的記錄、查詢功能 |
記錄取證 | 提供將網(wǎng)絡(luò)流量生成pcap文件,并支持導(dǎo)出pcap文件的功能 | |
文件取證 | 提供將網(wǎng)絡(luò)流量中的文件進(jìn)行還原,并支持將還原文件下載到本地的功能 | |
智能分析 | 圖關(guān)系 |
(1) 通過安全分區(qū)、IP地址、開始/結(jié)束時(shí)間進(jìn)行查詢; (2) 更換IP地址可查看指定IP的圖關(guān)系; (3) 點(diǎn)擊節(jié)點(diǎn),可對(duì)節(jié)點(diǎn)后的圖打開和關(guān)閉; (4) 圖關(guān)系要展示的信息:上網(wǎng)網(wǎng)站、上網(wǎng)業(yè)務(wù)、節(jié)點(diǎn)關(guān)系通信關(guān)系對(duì)、設(shè)備操作行為、業(yè)務(wù)流量、異常告警信息。 |
基線分析 |
(1) 通過安全分區(qū)、IP地址進(jìn)行查詢; (2) 點(diǎn)擊左上角的箭頭按鈕,選擇不同的業(yè)務(wù)信息進(jìn)行展示(上網(wǎng)網(wǎng)站個(gè)數(shù)、上網(wǎng)業(yè)務(wù)個(gè)數(shù)、通信關(guān)系個(gè)數(shù)、流量字節(jié)數(shù)個(gè)數(shù)); (3) 點(diǎn)擊右上角的天、周、月分別查看往前推移(包含當(dāng)天的)的24天、24周、24個(gè)月的數(shù)據(jù)(x周表示時(shí)間、y軸表示業(yè)務(wù)數(shù)據(jù),默認(rèn)橫軸采樣點(diǎn)數(shù)為24,在系統(tǒng)參數(shù)中的基線參數(shù)表中可配置); (4) 當(dāng)數(shù)據(jù)量大于或小于設(shè)定的基準(zhǔn)線值(基線參數(shù)表中設(shè)置的值)時(shí)產(chǎn)生告警,如圖中紅色線條為告警數(shù)據(jù)。 | |
工控報(bào)文分析 |
(1) 波形圖分析; (2) 通信關(guān)系圖分析; | |
節(jié)點(diǎn)關(guān)系分析 |
(1) 根據(jù)所屬分區(qū)、開始時(shí)間、結(jié)束時(shí)間、IP地址查詢; (2) 分別點(diǎn)擊左上角的局域網(wǎng)IP、廣播IP、組播IP、公網(wǎng)IP可單獨(dú)查看節(jié)點(diǎn)圖,也可以全部展示查看。 | |
關(guān)聯(lián)分析 |
(1) 通過所屬分區(qū)、威脅分類、開始時(shí)間、結(jié)束時(shí)間、源IP、目的IP查詢數(shù)據(jù); (2) 點(diǎn)擊右側(cè)的告警信息科展示與告警相關(guān)的圖數(shù)據(jù)關(guān)系; (3) 當(dāng)點(diǎn)擊某一條告警信息時(shí),可以查詢對(duì)應(yīng)的日志信息(安全事件),通過關(guān)聯(lián)源IP、目的IP、時(shí)間(取告警事件時(shí)間前后推24小時(shí))。 (4) 當(dāng)點(diǎn)擊某一條告警信息時(shí),可以查詢對(duì)應(yīng)的流量信息(通信對(duì)數(shù)據(jù)以及具體的DPI信息),通過關(guān)聯(lián)源IP、目的IP、時(shí)間(取告警事件時(shí)間前后推24小時(shí))。 | |
智能報(bào)表 | 威脅事件 |
(1) 通過分區(qū)和時(shí)間查詢; (2) 選擇“導(dǎo)出報(bào)表”將數(shù)據(jù)導(dǎo)出; (3) 選擇“顯示餅圖”查看餅圖信息。 |
流量指標(biāo)統(tǒng)計(jì) |
(1) 通過分區(qū)和時(shí)間查詢; (2) 選擇“導(dǎo)出報(bào)表”將數(shù)據(jù)導(dǎo)出; (3) 選擇“顯示餅圖”查看餅圖信息。 | |
通信關(guān)系統(tǒng)計(jì) |
(1) 通過分區(qū)、源ip、目的ip、目的端口、協(xié)議、時(shí)間查詢; (2) 選擇“導(dǎo)出報(bào)表”將數(shù)據(jù)導(dǎo)出; (3) 選擇“顯示餅圖”查看餅圖信息。 | |
非法業(yè)務(wù)信息 |
(1) 通過安全分區(qū)、時(shí)間、非法業(yè)務(wù)名稱、源IP、源端口、目的IP、目的端口進(jìn)行查詢; (2) 點(diǎn)擊“導(dǎo)出表格”將數(shù)據(jù)導(dǎo)出; (3) 點(diǎn)擊右下角的上一頁、下一頁和任意數(shù)字,跳轉(zhuǎn)至對(duì)應(yīng)頁面查看非法業(yè)務(wù)數(shù)據(jù); (4) 點(diǎn)擊左下角“當(dāng)前顯示”的數(shù)字下拉框可設(shè)置頁面顯示的數(shù)據(jù)量。 | |
非法主機(jī)信息 |
(1) 通過安全分區(qū)、時(shí)間、IP、MAC進(jìn)行查詢; (2) 點(diǎn)擊“導(dǎo)出表格”進(jìn)行數(shù)據(jù)的導(dǎo)出; (3) 點(diǎn)擊右下角的上一頁、下一頁和任意數(shù)字,跳轉(zhuǎn)至對(duì)應(yīng)頁面查看非法主機(jī)數(shù)據(jù); (4) 點(diǎn)擊左下角“當(dāng)前顯示”的數(shù)字下拉框可設(shè)置頁面顯示的數(shù)據(jù)量。 | |
資產(chǎn)管理 | 提供資產(chǎn)信息的增加,刪除,查看,編輯和配置變更完成(修改數(shù)據(jù)后點(diǎn)擊此按鈕,將修改的數(shù)據(jù)同步給采集裝置)功能 | |
規(guī)則管理 | 檢測(cè)規(guī)則主要由主站平臺(tái)下發(fā),本系統(tǒng)目前提供檢測(cè)方法的查詢。檢測(cè)規(guī)則包括:可疑IP規(guī)格、可疑域名規(guī)則、特征值規(guī)則和行為模型規(guī)則 | |
系統(tǒng)管理 | 采集裝置管理 | 采集裝置管理提供對(duì)采集裝置進(jìn)行增刪查改 |
上送服務(wù)端管理 | 上送服務(wù)端管理提供對(duì)廠站側(cè)分析平臺(tái)管理上送主站配置 | |
用戶管理 | 用戶管理包括對(duì)用戶的增加,刪除,查看和修改操作。用戶信息包括用戶名、用戶類型、有效期,啟用狀態(tài)等信息 | |
角色管理 | 角色管理(使用“安全員”用戶登錄)用于對(duì)不同角色分配不同權(quán)限,用戶配置角色后就賦予該角色定義的菜單權(quán)限 | |
系統(tǒng)日志 | 日志管理(使用“審計(jì)員”用戶登錄)提供對(duì)平臺(tái)自身最近6個(gè)月操作記錄的管理,包括記錄,查詢、導(dǎo)出 | |
系統(tǒng)參數(shù) | 系統(tǒng)參數(shù)提供參數(shù)設(shè)置,包括電廠名稱、平臺(tái)名稱、LOGO是否加載、安全統(tǒng)計(jì)時(shí)長(zhǎng)、Dashboard中的TOP值、經(jīng)緯坐標(biāo)、應(yīng)用協(xié)議、工業(yè)協(xié)議 | |
分區(qū)管理 | 對(duì)分區(qū)進(jìn)行管理,實(shí)現(xiàn)自定義分區(qū)名稱,且對(duì)分區(qū)進(jìn)行增刪改的操作 | |
基線參數(shù)表 | 新增基線參數(shù)值,并對(duì)其進(jìn)行編輯、刪除、計(jì)算、查詢等功能 |
名稱 | 型號(hào) | 軟件版本 | EPS | PPS | 吞吐量 |
態(tài)勢(shì)感知主站 | KYSOC-5000 | V3.0 | 100K | 100K | 10G |