主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 系统安全 -> LinuxUnix安全 -> 文章内容
unix 主机安全管理系统
来源:网络 时间:2006-3-2
摘  要   基于主机的安全系统是保护涉密单机的主要方法,本文介绍了一个基于 unix主机的安全管理系统的设计与实现,给出了总体思路与结构。
关键词  主机安全 unix系统 访问控制
       在不考虑物理防护和行政管理措施的情况下,信息系统的安全主要涉及两方面技术问题,即网络系统的安全和主机系统的安全。网络系统的安全主要针对来自信息系统外部的入侵与威胁。主机系统的安全主要针对信息系统内部用户的非授权行为和入侵,主要解决操作系统的安全、文件系统的安全、服务程序代理限制、服务器隔离、输出设备隔离、计算机进程及文件系统扫描、时间控制、审计与追踪、入侵检测与异常时间统计等。同时,信息安全技术还分为静态安全技术和动态安全技术。传统的信息安全技术主要集中在系统自身的静态加固和防护上,缺乏对安全威胁和安全现状的动态检测和响应,目前新兴的可适应安全模型则是一种动态的信息安全技术,它在整体的安全策略的控制和指导下,综合运用防护工具、动态检测工具了解和评估系统的安全状态,通过适当的反应调整系统的安全状态。可有效地增加信息系统的安全强度和响应时间。
 
 
       根据涉密系统物理上与外部安全隔绝的特性,在内部网中的违规、违法、滥用者绝大部分都是拥有不同访问权限的内部合法用户。基于主机的信息安全防范理论和技术,主要针对操作系统及其网络的安全漏洞和弱点,研究可能的攻击方式和相应的防护策略,研究动态安全模型及其实现技术,很多主机系统都采用unix操作系统,在此基础上研究开发unix系统的安全检测管理软件。基本改变涉密信息系统的安全保密工作只依靠行政命令,而没有技术手段来保障的不利状态。
 

一、系统原型结构

1、系统设计目标
(1)访问控制:加强用户访问系统资源及服务时的安全控制,防止非法用户的入侵及合法用户的非法访问;
(2)实时监控:实时监控系统的运行状态,包括运行进程、系统设备、系统资源、网络服务等,判断在线用户的行为,禁止其非法操作;
(3)事后审计:对用户的行为进行跟踪,确保其对自己的行为负责;
(4)系统漏洞检测:检测主机系统的安全漏洞,防止因主机设置不当而带来的安全隐患。
 
2、系统设计原则
(1)系统自身的安全性:不能因为安全系统而带来新的安全漏洞,为此应有专门的自我校验模块;
(2)可降级使用性:安全系统自身的正常与否对主机的正常运行不能带来明显的影响,不能因为安全系统自身出错而导致目标应用系统瘫痪;
(3)对网络及主机系统性能的影响:对正常的网络通信不能带来明显的影响,对主机系统上原有的应用软件系统运行效率不能带来明显的影响;
(4)功能模块的可扩充性:由于在不同的条件下,运行的功能模块不尽相同,在进行主体设计时应充分考虑到模块的可扩充性;
(5)对操作系统版本的适应性:不能修改操作系统的内核程序,能较方便地移植到不同的unix操作系统上;
(6)系统安装和卸载的安全性:安装和卸载不能导致系统停机;
(7)用户使用的透明性:安装后用户使用时不需要额外的繁琐输入。
 
3、系统总体模块结构图
本安全系统的访问模式采用b/s结构,即安全管理员通过浏览器来进行访问。总体结构如图1所示。

图1系统总体结构图
 

 
 
 
 
 
 

图1  系统总体结构
 
4、模块说明
(1)用户接口(ui):通过ie等浏览器,安全管理员进行安全策略管理;
(2)web服务器:为www服务端,通过cgi程序执行管理员通过浏览器发送的指令,将安全管理员的配置信息保存到数据库,执行安全管理员对数据库的管理、查询等操作,服务器的操作系统为linux;

(3)数据库(db):原则上是linux系统下的免费分布式数据库(mysql,postgre)。数据库用来保存配置信息、各主机的用户记录、警告信息等数据;
(4)管理主体(ma):与数据库在同一台主机,与在本机web服务器上运行的cgi程序通过socket连接,同时访问数据库,与各tsa通过socket通讯。接收cgi发送的配置修改,从数据库中得到修改的配置文件向tsa分发,接收tsa发送的数据、数据请求、报警,对收到的信息判断并进行相应处理;
(5)通信服务主体(tsa):为代理端通讯模块,负责下层安全代理模块与manager的通讯,对代理的unix操作系统提供安全代理,启动各安全代理模块,为ssh及unix网络信息安全模块提供环境信息 ,创建用户环境;
(6)安全shell(ssh):为系统管理员及普通用户提供的安全shell,安全管理员在管理界面配置系统管理员的权限,shell得到此配置文件后限制系统管理员的操作行为,同时shell对系统管理员及普通用户的行为提供记录;
(7)unix系统分析及状态检测程序:包括unix文件系统分析及状态检测模块,unix用户账号状态检测模块,unix进程状态检测模块,安全策略检查模块,安全策略配置模块等;
(8)unix改造命令:对unix系统的部分模块根据需要进行改进,象login、passwd模块等。
 

二、用户访问控制

 

 

 

图2   用户访问控制过程

   安全管理系统引入权限列表加强对用户的管理、控制和审计,用户访问控制过程如图2所示

       用户对主机的访问可通过网络和主机来访问,用户通过网络来访问时,网络服务认证模块判断用户的ip地址和访问控制,禁止非法的ip地址或者合法的ip地址非法时间段访问。
 
       用户通过网络服务认证模块或通过本机访问时,需通过强化后的用户认证模块。主机操作系统对用户认证是通过用户输入用户名和口令,校验其正确性来完成,不同的主机系统此部分功能不尽相同,用户认证模块加强并统一了认证过程,增加用户用机时间段的控制。
用户操作控制模块在用户进入系统以后,根据用户所做的操作和用户的权限列表,判断用户所做的操作是否合法,禁止用户作不允许的操作。
 

三、基于策略的安全管理系统

       安全管理系统以多级安全策略为核心。安全管理员的管理界面是策略管理界面,安全策略是为了描述系统的安全需要而制定的对用户行为进行约束的一整套严谨的规则,此规则规定系统中所有授权的访问,是实施访问控制的基础,系统遵循一定的安全策略设计,它的安全性首先取决于安全策略,其次依赖于实现这一策略的机制。
 
 
       多级安全的概念始于60年代,是军事安全的数学描述,用计算机可实现的方式定义。多级安全计算机系统是遵循多级安全策略而设计的,它提供了控制敏感信息泄漏的强有力的机制。在系统中,将用户和代表用户进行操作的进程称为主体,它是使信息在客体间流动的一种实体。将文件、存储器段等称为客体,客体是一种信息实体,或者他们是从其它主体或客体接收信息的实体。主体也可以当作客体处理。在多级安全计算机系统中,每一个主体和客体都有一个安全级,客体的安全级表示该客体所包含的信息的敏感程度,主体的安全级表示该主体被信任的程度。安全管理系统通过设置各主体及客体的权限,实现多级安全策略,针对目前主机系统仅提供身份鉴别,自主访问控制和审计等安全措施,引入强制访问控制机制。
 
 
       在安全管理系统中,主体和客体的种类繁多,为便于管理,安全管理系统可以通过策略模板来生成策略配置信息。策略模版根据各主机的功能侧重点不同,如对文件服务器、www服务器等侧重于网络安全策略配置;对工程计算侧重于用户管理、进程管理和文件管理等。同时策略模板对相同功能主机提供不同的安全等级的策略配置信息。在生成策略配置信息后,安全管理员可根据具体需要,修改策略配置,使安全策略更加适应不同需求。

 

四、开发平台和工具

       本主机安全防护管理软件是一种分布式系统体系结构,因此根据其驻留位置和环境的不同、用户操作使用界面的不同、性能要求和界面要求的不同等,在不同的部件上采用了不同的开发工具。
 
 
       对于控制台软件,由于其使用对象主要为安全管理员和系统管理员,且应支持网络上的监控和审计查询,对人机界面友好性要求较高,对性能要求并不是很高。因此可以选用普通pc作为运行平台,windows操作系统为系统支撑平台,选用ie浏览器为图形人机界面,选用php为编程开发工具。
 
 
       对于管理器系统,由于其主要是后台运行形式,对人机界面无直接要求,对性能和可靠性有一定的要求,并需满足7×24的长期持续运行要求,为了安全保护起见,需与被监控主机分离。因此可以选用工控级pc机为运行平台,选用linux操作系统为系统支撑平台,选用mysql为数据库管理平台,选用php为数据库编程语言工具。
 
 
       对于被控的unix系统上驻留的通讯服务代理程序和安全功能检测与控制程序,由于其运行形式主要为自动或后台启动,无人机交互操作,对人机界面无直接要求,但对可靠性和性能要求较高,对防止黑客从内部攻击的要求比较高。因此我们选用c语言为开发语言,内部进程间通讯使用socket技术,计算机之间使用带加密身份认证的鉴别技术。
 
 
       由于采用这种分布式体系结构,既解决了涉密内网中高密级信息系统管理时严格要求的权限限制、职责分离的问题,又方便了大型信息中心中多服务器群的集中管理问题,为组织的系统分析、安全审计和报告生成等提供了方便的手段。
 
       该原型它采用了两种不同的计算机安全技术。它不仅搜寻可疑行为,还搜寻可疑特征。也就是,第一,它象其他检测系统一样,通过分析系统的审计数据以获得可疑行为的证据;第二,它还分析目标系统的状态以获得标示脆弱配置的特征,或已发生误用的其他证据。因此,它具有静态检测与动态监测相结合,实时检测与历史检测相结合,用户审计与系统状态分析相结合等特点。以该原型为基础的安全管理系统特别适用于政府机关、银行、证券、国防科研院所等行业。使用该系统可有效地保护涉密主机及其涉密信息,并可有效地监控、管理和规范用户的行为。(作者单位 中国工程物理研究院计算机应用研究所)
 
 
参考文献
1 irix系统参考手册.silicon graphics, inc,1988-1990
2 阮戈,林魏.unix程序设计与编程指南.北京:清华大学出版社,2001-06
3 魏永明,杨飞月等.linux实用教程.北京:电子工业出版社,1999-05

相关新闻
Linux系统如何加载U盘或移动硬盘2007/4/16
谁更安全?红旗呼吁停止口水战2007/4/11
Linux操作系统的安全设置简介2007/1/19
对于linux操作系统下病毒的防范技巧2006/8/30
利用linux安全防护工具2006/5/16
 
    其它相关新闻
·用Regsvr32命令解决系统疑难杂症
·如何隐藏硬盘分区
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
·赛门铁克误杀受损用户理赔网站开通
·蹊跷的微软后门事件
·spoolsv.exe系统进程介绍
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号