CN102427445A - It仿真基础架构离线合规性安全审计方法 - Google Patents

It仿真基础架构离线合规性安全审计方法 Download PDF

Info

Publication number
CN102427445A
CN102427445A CN2011102506334A CN201110250633A CN102427445A CN 102427445 A CN102427445 A CN 102427445A CN 2011102506334 A CN2011102506334 A CN 2011102506334A CN 201110250633 A CN201110250633 A CN 201110250633A CN 102427445 A CN102427445 A CN 102427445A
Authority
CN
China
Prior art keywords
network
configuration
sets
data storehouse
equipment
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN2011102506334A
Other languages
English (en)
Other versions
CN102427445B (zh
Inventor
吴伟湘
战伟
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Beijing Suifang Information Technology Co., Ltd.
Original Assignee
吴伟湘
战伟
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 吴伟湘, 战伟 filed Critical 吴伟湘
Priority to CN201110250633.4A priority Critical patent/CN102427445B/zh
Publication of CN102427445A publication Critical patent/CN102427445A/zh
Application granted granted Critical
Publication of CN102427445B publication Critical patent/CN102427445B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Landscapes

  • Data Exchanges In Wide-Area Networks (AREA)

Abstract

本发明涉及一种IT仿真基础架构离线合规性安全审计方法,包括以下步骤:采集配置信息、导入/创建网络拓扑、选择验证/审计规则、运行体检、生成报告、修正配置或模型。本发明的有益效果为:为客户提供IT风险定位和风险管理,并为客户提供了智能分析和自动的监控,可以对网络设备以及广域网链路、局域网链路进行端到端的审计分析,事先发现潜在的不稳定因素,对整个网络基础设施进行快速而精确地审计和分析,实现安全计划;本发明方法检测中,不干扰现有网络的正常运行,对现有生产网络具有高度安全性,不存在任何潜在或直接风险。

Description

IT仿真基础架构离线合规性安全审计方法
技术领域
本发明涉及网络安全技术领域,尤其涉及一种IT仿真基础架构离线合规性安全审计方法。
背景技术
在构建新网络,升级改造现有网络,或者测试新协议项目中都需要对网络的可靠性和有效性进行客观地评估,以降低网络建设的投资风险,使设计网络有很高的性能,或者使测试结果能够真实反映新协议的表现。传统网络设计和规划方法主要靠经验,对复杂的大型网络,很多地方由于无法预知而抓不住设计的要点。因此越来越需要一种新的网络规划和设计手段。
在目前现有的趋势下,开发IT审计软件将解放行业对于人的依赖,让审计行为可靠,严谨,可量化和批量缴付。IT审计的软件化,可以更好的固化已经成型的审计知识,将大量可标准化的判断过程交由软件完成。同时自动化的审计过程,可以免去人工劳动,也避免了他人接触相关数据,提高整体审计过程的保密性。目前国内IT审计项目还停留在人工审计和监控审计的状态,并未形成可以有软件自动审计的概念。自动化工具代替人工作业已经成为行业发展的趋势。目前IT基础构架离线体检仍处国内空白领域,急需一种新的方法来解决目前国内的现状。
发明内容
本发明的目的是提供一种IT仿真基础架构离线合规性安全审计方法,以克服目前现有技术存在的上述不足。
本发明的目的是通过以下技术方案来实现:
一种IT仿真基础架构离线合规性安全审计方法,包括以下步骤
1)采集配置信息:在进行离线体检之前,需要采集所检测设备的配置信息;所采集的信息包括设备当前的配置以及其他关于端口、路由的状态信息,采集的方式为登录被检测设备并输入相关指定的命令,将配置信息以txt文本文档或html的方式存档,为导入设备做前提准备;当遇到特殊设备类型,信息采集后,需要将其转换为所支持设备类型的命令格式;
2)导入/创建网络拓扑:通过配置命令自动导入网络拓扑结构,导入相关配置后自动生成网络拓扑结构,导入时逐一扫描配置信息文件,依照信息生成与真实网络相同的仿真网络,并将每条配置和网络信息,分别放置在对应类型数据库(第一套数据库)内;
3)选择验证/审计规则:网络创建完毕后,既可以对网络审计进行配置,选择验证、审计规则,审计规则已经预制在相应的套数据库(第二套数据库)中,选择实际需要检测的标准即可,某些规则只适用于相对应特定设备,当被选中而被验证设备不支持该规则,则在检测时规则会被自动忽略;导入配置并生成拓扑成功后,会在主界面中显示,可右键选择设备属性,查看导入的设备配置信息并可手工进行编辑,如果此时对设备配置进行了变更,在检测前,发现变更,则会重新把当前仿真网络的配置载入到第一套数据库中,并覆盖原有配置;
4)运行体检:检测现有仿真模型的配置内容,当与已经导入第一套数据库的配置有差异,则按照仿真网络的配置重新导入,再开始自动按顺序对设备进行规则检测,将之前导入第一套数据库的配置命令逐条与第二套数据库中要验证的规则匹配;体检过程中会逐一进行比对、判断,对于不符合要求的项目做记录,并在第一套数据库内的条目上标示;
5)生成报告:运行体检后,会将体检过程中在第一套数据库内标示的条目,按照严重程度排列出来,生成报告;错误或安全隐患严重级别已经预先标示在第三套数据库中,在生成报告的时候会调用第三套数据库的信息,并为依据进行索引,体检报告会生成到指定的目录,报告以网页或Word文件形式生成;
报告会对设备显示相对的问题警告,其中红色项为严重漏洞、黄色项为建议修正或调整问题、绿色项为参考修正内容,根据各网络实际情况进行修正,对应某些严重警报,软件会列出相关解释,其设定的危害,并给予相应建议,建议内容被预先放置在第三套数据库中;当无严重问题,则一个标准体检流程结束,此时依照警告做相应操作,可以进入再检测、审计步骤;
6)修正配置或模型:经过步骤5)问题确认后,内直接对仿真网络设备的配置文件进行修改,而不必重新导入,修改后可回到步骤4),重新进行体检,当检测后依旧存在警告,可以继续进行此循环。
上述体检的过程中没有跟被体检网络有任何接触,即所谓的离线体检。
本发明的有益效果为:为客户提供IT风险定位和风险管理,并为客户提供了智能分析和自动的监控,可以对网络设备以及广域网链路、局域网链路进行端到端的审计分析,事先发现潜在的不稳定因素,对整个网络基础设施进行快速而精确地审计和分析,实现安全计划;本发明方法检测中,不干扰现有网络的正常运行,对现有生产网络具有高度安全性,不存在任何潜在或直接风险。
附图说明
下面根据附图对本发明作进一步详细说明。
图1是本发明实施例所述的IT仿真基础架构离线合规性安全审计方法的流程图。
具体实施方式
如图1所示,本发明实施例所述的一种IT仿真基础架构离线合规性安全审计方法,包括以下步骤
1)采集配置信息:在进行离线体检之前,需要采集所检测设备的配置信息;所采集的信息包括设备当前的配置以及其他关于端口、路由的状态信息,采集的方式为登录被检测设备并输入相关指定的命令,将配置信息以txt文本文档或html的方式存档,为导入设备做前提准备;当遇到特殊设备类型,信息采集后,需要将其转换为所支持设备类型的命令格式;
2)导入/创建网络拓扑:通过配置命令自动导入网络拓扑结构,导入相关配置后自动生成网络拓扑结构,导入时逐一扫描配置信息文件,依照信息生成与真实网络相同的仿真网络,并将每条配置和网络信息,分别放置在对应类型数据库(第一套数据库)内;其中,此步骤所支持的设备厂商包括:Cisco、Juniper、华为、Alcatel、F5、Netgear;
3)选择验证/审计规则:网络创建完毕后,既可以对网络审计进行配置,选择验证、审计规则,审计规则已经预制在相应的套数据库(第二套数据库)中,选择实际需要检测的标准即可,某些规则只适用于相对应特定设备,当被选中而被验证设备不支持该规则,则在检测时规则会被自动忽略;导入配置并生成拓扑成功后,会在主界面中显示,可右键选择设备属性,查看导入的设备配置信息并可手工进行编辑,如果此时对设备配置进行了变更,在检测前,发现变更,则会重新把当前仿真网络的配置载入到第一套数据库中,并覆盖原有配置;
4)运行体检:检测现有仿真模型的配置内容,当与已经导入第一套数据库的配置有差异,则按照仿真网络的配置重新导入,再开始自动按顺序对设备进行规则检测,将之前导入第一套数据库的配置命令逐条与第二套数据库中要验证的规则匹配;体检过程中会逐一进行比对、判断,对于不符合要求的项目做记录,并在第一套数据库内的条目上标示;
5)生成报告:运行体检后,会将体检过程中在第一套数据库内标示的条目,按照严重程度排列出来,生成报告;错误或安全隐患严重级别已经预先标示在第三套数据库中,在生成报告的时候会调用第三套数据库的信息,并为依据进行索引,体检报告会生成到指定的目录,报告以网页或Word文件形式生成;
在html格式的报告中,报告以多种方式索引,可以查看汇总报告,也可以对单一设备进行查看;
报告会对设备显示相对的问题警告,其中红色项为严重漏洞、黄色项为建议修正或调整问题、绿色项为参考修正内容,根据各网络实际情况进行修正,对应某些严重警报,软件会列出相关解释,其设定的危害,并给予相应建议,建议内容被预先放置在第三套数据库中;当无严重问题,则一个标准体检流程结束,此时依照警告做相应操作,可以进入再检测、审计步骤;
6)修正配置或模型:经过步骤5)问题确认后,内直接对仿真网络设备的配置文件进行修改,而不必重新导入,修改后可回到步骤4),重新进行体检,当检测后依旧存在警告,可以继续进行此循环。
本发明的有益效果为:体检的过程中没有跟被体检网络有任何接触,即所谓的离线体检;为客户提供IT风险定位和风险管理,并为客户提供了智能分析和自动的监控,可以对网络设备以及广域网链路、局域网链路进行端到端的审计分析,事先发现潜在的不稳定因素,对整个网络基础设施进行快速而精确地审计和分析,实现安全计划;本发明方法检测中,不干扰现有网络的正常运行,对现有生产网络具有高度安全性,不存在任何潜在或直接风险。
工作时,检测标准依照技术要点和实际法规按套划分。其中技术相关的可选规则如下:
AAA IPSec RIP
Administration IPX Route Maps and ACLs
Advisories IS-IS RSRB
ATM Kerberos Services
BGP Link Aggregation SNMP
DLSw MPLS Spanning Tree
EIGRP MPLS VPNs Static Routing
Firewalls NAT System Logging
HAIPE NTP TACACS+
HSRP Organizational Policies Tunnel Interfaces
HTTP OSPF VLANs
IGRP Policy-Based Routing VRRP
IP Addressing QoS Voice over IP
IP Multicast RADIUS WLAN
IP Routing    
某些规则只适用于相对应特定设备(在第二套数据库中对每条规则标示适用设备),如果被选中而被验证设备不支持该规则,则在检测时规则被自动忽略。
除技术验证外,依照如下验证规则做了分类:
公安部等级保护规则;
ISO-27002规则;
信息安全管理体系ISO-17799审计;
PCI 数据安全标准规则;
Cisco面向企业网络的安全规划;
互联网安全中心-Cisco 网际操作系统标准操作规则;
互联网安全中心-Cisco防火墙设备标准检查规则;
健康保险流通与责任法案规则;
美国国家安全协会路由安全配置指导规则;
美国国家标准技术研究所特别发布800-53规则;
美国国家标准协会Cisco网际操作系统交换设备安全配置指导规则。
本阶段用户可以根据自身网络环境,自定义验证规则。
本发明采用全新的模拟实验机理,使其具有在高度复杂的网络环境下得到高可信度结果的特点,适用范围广,既可以用于现有网络的优化和扩容,也可以用于新网络的设计,而且特别适用于大中型网络的设计和优化,本发明应用成本不高,而且建好的网络模型可以延续使用。
本发明不局限于上述最佳实施方式,任何人在本发明的启示下都可得出其他各种形式的产品,但不论在其形状或结构上作任何变化,凡是具有与本申请相同或相近似的技术方案,均落在本发明的保护范围之内。

Claims (6)

1.一种IT仿真基础架构离线合规性安全审计方法,其特征在于,包括以下步骤:
1)采集配置信息:在进行离线体检之前,需要采集所检测设备的配置信息;
2)导入/创建网络拓扑:通过配置命令自动导入网络拓扑结构,导入相关配置后自动生成网络拓扑结构,导入时逐一扫描配置信息文件,依照信息生成与真实网络相同的仿真网络,并将每条配置和网络信息,分别放置在第一套数据库内;
3)选择验证/审计规则:网络创建完毕后,既可以对网络审计进行配置,选择验证、审计规则,审计规则已经预制在第二套数据库中,选择实际需要检测的标准即可;导入配置并生成拓扑成功后,会在主界面中显示,可右键选择设备属性,查看导入的设备配置信息并可手工进行编辑;
4)运行体检:检测现有仿真模型的配置内容,当与已经导入第一套数据库的配置有差异,则按照仿真网络的配置重新导入,再开始自动按顺序对设备进行规则检测,将之前导入第一套数据库的配置命令逐条与第二套数据库中要验证的规则匹配;
5)生成报告:运行体检后,会将体检过程中在第一套数据库内标示的条目,按照严重程度排列出来,生成报告;错误或安全隐患严重级别已经预先标示在第三套数据库中,在生成报告的时候会调用第三套数据库的信息,并为依据进行索引,体检报告会生成到指定的目录,报告以网页或Word文件形式生成;
6)修正配置或模型:经过步骤5)问题确认后,内直接对仿真网络设备的配置文件进行修改,而不必重新导入,修改后可回到步骤4),重新进行体检,当检测后依旧存在警告,可以继续进行此循环。
2.根据权利要求1所述的IT仿真基础架构离线合规性安全审计方法,其特征在于:在步骤1)中,所采集的信息包括设备当前的配置以及其他关于端口、路由的状态信息,采集的方式为登录被检测设备并输入相关指定的命令,将配置信息以txt文本文档或html的方式存档,为导入设备做前提准备。
3.根据权利要求1所述的IT仿真基础架构离线合规性安全审计方法,其特征在于:在步骤3)中,当被选中而被验证设备不支持该规则,则在检测时规则会被自动忽略。
4.根据权利要求1所述的IT仿真基础架构离线合规性安全审计方法,其特征在于:在步骤3)中,当设备配置进行了变更,在检测前,发现变更,则会重新把当前仿真网络的配置载入到第一套数据库中,并覆盖原有配置。
5.根据权利要求1所述的IT仿真基础架构离线合规性安全审计方法,其特征在于:在步骤4)中,体检过程中会逐一进行比对、判断,对于不符合要求的项目做记录,并在第一套数据库内的条目上标示。
6.根据权利要求1-5任一项所述的IT仿真基础架构离线合规性安全审计方法,其特征在于:在步骤5)中生成的报告会对设备显示相对的问题警告,其中红色项为严重漏洞、黄色项为建议修正或调整问题、绿色项为参考修正内容,根据各网络实际情况进行修正,对应某些严重警报,软件会列出相关解释,其设定的危害,并给予相应建议,建议内容被预先放置在第三套数据库中;当无严重问题,则一个标准体检流程结束,此时依照警告做相应操作,可以进入再检测、审计步骤。
CN201110250633.4A 2011-08-29 2011-08-29 It仿真基础架构离线合规性安全审计方法 Expired - Fee Related CN102427445B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201110250633.4A CN102427445B (zh) 2011-08-29 2011-08-29 It仿真基础架构离线合规性安全审计方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201110250633.4A CN102427445B (zh) 2011-08-29 2011-08-29 It仿真基础架构离线合规性安全审计方法

Publications (2)

Publication Number Publication Date
CN102427445A true CN102427445A (zh) 2012-04-25
CN102427445B CN102427445B (zh) 2014-10-22

Family

ID=45961389

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201110250633.4A Expired - Fee Related CN102427445B (zh) 2011-08-29 2011-08-29 It仿真基础架构离线合规性安全审计方法

Country Status (1)

Country Link
CN (1) CN102427445B (zh)

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102882852A (zh) * 2012-09-03 2013-01-16 北京神州绿盟信息安全科技股份有限公司 安全配置核查系统和方法
CN103095693A (zh) * 2013-01-08 2013-05-08 北京中创信测科技股份有限公司 定位访问数据库用户主机信息的方法
CN103368779A (zh) * 2013-07-18 2013-10-23 北京随方信息技术有限公司 网络属性归集检查法
CN103440349A (zh) * 2013-09-16 2013-12-11 国电南瑞科技股份有限公司 一种城市轨道交通车站数据验证方法
CN104506351A (zh) * 2014-12-18 2015-04-08 北京随方信息技术有限公司 在线全自动配置合规性安全审计方法及系统
CN104539463A (zh) * 2015-01-15 2015-04-22 北京随方信息技术有限公司 一种网络设备配置文件联机属性交叉检查方法及系统
CN109388855A (zh) * 2018-09-11 2019-02-26 北京航空航天大学 数字飞行器仿真结果人工智能比对与检验方法
CN111047309A (zh) * 2019-12-18 2020-04-21 北京三快在线科技有限公司 安全合规性检测方法、装置、计算机设备及存储介质
US11580419B2 (en) 2018-05-18 2023-02-14 Kyndryl, Inc. Computer environment infrastructure compliance audit result prediction

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1614941A (zh) * 2004-12-02 2005-05-11 上海交通大学 建立复杂网络运行环境模拟仿真平台的方法
CN101060537A (zh) * 2007-06-01 2007-10-24 北京航空航天大学 一种通信网络仿真工具的实时视景显示平台及其实现方法
CN101436964A (zh) * 2008-12-17 2009-05-20 北京航空航天大学 一种电子系统的顶层设计平台

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1614941A (zh) * 2004-12-02 2005-05-11 上海交通大学 建立复杂网络运行环境模拟仿真平台的方法
CN101060537A (zh) * 2007-06-01 2007-10-24 北京航空航天大学 一种通信网络仿真工具的实时视景显示平台及其实现方法
CN101436964A (zh) * 2008-12-17 2009-05-20 北京航空航天大学 一种电子系统的顶层设计平台

Cited By (13)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN102882852A (zh) * 2012-09-03 2013-01-16 北京神州绿盟信息安全科技股份有限公司 安全配置核查系统和方法
CN103095693B (zh) * 2013-01-08 2015-11-18 北京中创信测科技股份有限公司 定位访问数据库用户主机信息的方法及装置
CN103095693A (zh) * 2013-01-08 2013-05-08 北京中创信测科技股份有限公司 定位访问数据库用户主机信息的方法
CN103368779A (zh) * 2013-07-18 2013-10-23 北京随方信息技术有限公司 网络属性归集检查法
CN103368779B (zh) * 2013-07-18 2017-04-19 北京随方信息技术有限公司 网络属性归集检查法
CN103440349A (zh) * 2013-09-16 2013-12-11 国电南瑞科技股份有限公司 一种城市轨道交通车站数据验证方法
CN104506351A (zh) * 2014-12-18 2015-04-08 北京随方信息技术有限公司 在线全自动配置合规性安全审计方法及系统
CN104506351B (zh) * 2014-12-18 2018-08-14 北京随方信息技术有限公司 在线全自动配置合规性安全审计方法及系统
CN104539463A (zh) * 2015-01-15 2015-04-22 北京随方信息技术有限公司 一种网络设备配置文件联机属性交叉检查方法及系统
CN104539463B (zh) * 2015-01-15 2019-09-20 北京随方信息技术有限公司 一种网络设备配置文件联机属性交叉检查方法及系统
US11580419B2 (en) 2018-05-18 2023-02-14 Kyndryl, Inc. Computer environment infrastructure compliance audit result prediction
CN109388855A (zh) * 2018-09-11 2019-02-26 北京航空航天大学 数字飞行器仿真结果人工智能比对与检验方法
CN111047309A (zh) * 2019-12-18 2020-04-21 北京三快在线科技有限公司 安全合规性检测方法、装置、计算机设备及存储介质

Also Published As

Publication number Publication date
CN102427445B (zh) 2014-10-22

Similar Documents

Publication Publication Date Title
CN102427445B (zh) It仿真基础架构离线合规性安全审计方法
US10178566B2 (en) Radio access network (RAN) cell site diagnostic test tool system and method
US7710900B2 (en) Method and system for providing network management based on defining and applying network administrative intents
CN113169891A (zh) 通过软件定义的操作管理及维护来识别和解决结构网络中的算法问题
CN106603507A (zh) 一种自动化完成网络安全自检的方法及系统
CN104993964B (zh) 一种基于正则算法的ptn l3网络数据配置合规核查方法
CN110808865B (zh) 一种被动工控网络拓扑发现方法及工控网络安全管理系统
CN102724079B (zh) 一种以太网设备辅助配置的方法及系统
CN106130761A (zh) 数据中心的故障网络设备的识别方法和装置
CN103152229A (zh) 监控指标项动态配置方法
CN108900527A (zh) 一种安全配置核查系统
CN104135740B (zh) 配电自动化无线通信故障定位的方法
CN107623599B (zh) 一种数据配置的方法和系统
EP4155974A1 (en) Knowledge graph construction method and apparatus, check method and storage medium
CN109714206A (zh) 电力监控系统网络拓扑图生成方法、总线式网络拓扑图
WO2023207202A1 (zh) 创建网络配置模板及网络配置的方法、装置和设备
CN107566236A (zh) 用于获取客户专线端到端业务路径的方法、装置和系统
CN112956158A (zh) 结构数据平面监视
WO2014040488A1 (zh) 一种规划数据一致性保证的方法和装置
CN106603339B (zh) 模拟广域网环境的测试系统及测试方法
CN107896165A (zh) 定位网络故障的方法、装置和自动化测试设备
CN105574246B (zh) 版图的ip模块合成方法
CN114021155A (zh) 一种企业网络安全域可视化管理与策略审计系统及方法
CN109861869A (zh) 一种配置文件的生成方法及装置
CN103117880A (zh) 一种基于Web技术的网络拓扑图生成方法

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
ASS Succession or assignment of patent right

Owner name: BEIJING SUIFANG INFORMATION TECHNOLOGY CO., LTD.

Free format text: FORMER OWNER: WU WEIXIANG

Effective date: 20140417

Free format text: FORMER OWNER: ZHAN WEI

Effective date: 20140417

C41 Transfer of patent application or patent right or utility model
COR Change of bibliographic data

Free format text: CORRECT: ADDRESS; FROM: 410073 CHANGSHA, HUNAN PROVINCE TO: 100086 HAIDIAN, BEIJING

TA01 Transfer of patent application right

Effective date of registration: 20140417

Address after: 100086, 44 floor, Zhongguancun Aviation Science Park, No. 43 West Third Ring Road, Beijing, Haidian District

Applicant after: Beijing Suifang Information Technology Co., Ltd.

Address before: 410073 Hunan province Changsha Kaifu District, Deya Road No. 109 building 202 room 81

Applicant before: Wu Weixiang

Applicant before: Zhan Wei

C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20141022

Termination date: 20190829