一种对多个网络安全设备集中操作管控的方法与系统的制作方法

文档序号:8433847阅读:502来源:国知局
一种对多个网络安全设备集中操作管控的方法与系统的制作方法
【技术领域】
[0001]本发明涉及网络安全设备的操作行为管控与安全监视与审计领域,特别涉及一种多个网络安全设备集中操作管控的方法与装置。
【背景技术】
[0002]部署区域分散,依靠安全设备自带的远程管理功能管理,对各个安全设备的操作分散在不同设备上,不能对操作人员的操作进行基于安全系统原始指令的操作内容审计。管理人员在系统资源操作管控和系统帐号管理上存在如下烦恼:面对大量系统帐号容易忘记密码,忘记定时更新密码;帐号多人交叉使用,造成系统帐号及密码外泄,系统帐号交叉使用导致无法确定责任人;难以对设备及资源的访问控制进行管理;无法集中对操作员的身份鉴别和无法对操作行为进行集中的授权、监控与审计。

【发明内容】

[0003]本发明的目的为了克服上述现有技术存在的问题,提供一种安全操作管控与审计系统。
[0004]一种对多个网络安全设备集中操作管控的系统,包括依次连接的操作登陆界面、操作通道模块和系统资源代理操作模块;还包括访问控制模块、资源账号管理模块、在线监控模块和操作内容审计模块;所述访问控制模块与所述操作登陆界面连接;所述资源账号管理模块与所述操作通道模块连接;所述在线监控模块、所述操作内容审计模块与所述系统资源代理操作模块连接。
[0005]一种对多个网络安全设备集中操作管控的方法,包括以下步骤:
[0006]步骤一、操作人员进入操作登录界面;
[0007]步骤二、通过访问控制模块对操作人员进行多重身份鉴别和操作授权验证;
[0008]步骤三、以上所有认证通过后,操作人员通过操作通道模块,连接资源账号管理模块获取?目息;
[0009]步骤四、资源账号管理模块把操作人员操作需要的信息传递给操作通道模块,操作需要的信息分别人设备的协议、端口、用户名和密码等,此时资源账号管理模块会传输一个ID给操作通道模块;
[0010]步骤五、操作通道模块接收到资源账号管理模块传输的ID,在数据库中查询到完整的资源账号信息,然后与相应的设备建立连接;
[0011]步骤六、通过操作通道模块连接建立后,系统资源代理操作模块通过agent将操作人员的操作转化为系统可识别的命令,从而完成远程操作;
[0012]步骤七、管理员通过系统资源代理操作模块的agent取到正在进行操作的ID,根据ID让agent传回该操作的图像信息并显示出来,让管理员对操作人员在在线监控模块中进行在线监控;
[0013]步骤八、操作人员的操作内容被系统资源代理模块完整记录,操作内容审计模块通过查询agent日志的文件名让agent返回相应的审计信息并显示出来,以实现内容审计。
[0014]本发明的积极效果:通过安全设备密码集中保存,避免造成系统管理密码外泄,通过代理登录,集中增强身份认证手段,进一步实现集中对操作员的身份鉴别,用户授权;实现远程操作、实现操作行为监控与记录,实现违规操作进行阻断。
【附图说明】
[0015]图1是本发明的系统流程示意图。
【具体实施方式】
[0016]下面结合附图和【具体实施方式】对本发明作进一步详细的说明。
[0017]如图1所示,一种对多个网络安全设备集中操作管控的系统,包括依次连接的操作登陆界面1、操作通道模块3和系统资源代理操作模块5。
[0018]该系统还包括访问控制模块2、资源账号管理模块4、在线监控模块6、操作内容审计模块7。访问控制模块2与操作登陆界面I连接;资源账号管理模块4与操作通道模块3连接;在线监控模块6、操作内容审计模块7与系统资源代理操作模块5连接。
[0019]其中:访问控制模块2采用两种控制模式,分别是多重身份识别和授权。多重身份识别(口令鉴别、动态令牌卡鉴别、指纹鉴别)增强原有的系统系统鉴别能力单一口令的问题,满足安全设备应对同一用户选择两种或两种以上组合的鉴别技术来进行身份鉴别,且用户的身份鉴别信息至少应有一种是不可伪造的信息安全等级保护要求,确保合法用户才能访问其拥有权限的系统资源;授权是结合对访问主体和受控对象的安全等级进行比较,决定访问主体能否访问该受控对象,对操作人员操作系统资源的时限、权限、内容等进行严格控制。
[0020]操作通道模块3,根据访问控制规则在系统资源与操作人员之间建立唯一的集中操作通道,操作人员只能通过提供的操作通道访问系统资源.同时,操作通道模块3负责与系统资源进行通信,系统资源接口支持多种的网络协议。
[0021]资源账号管理模块4,针对系统资源的账户口令的采用统一管理。并使资源的帐号对于操作用户不可见的,以实现了对资源帐户的口令统一保护。通过对操作人员认证和授权后,根据配置策略实现资源的自动登录。
[0022]系统资源代理操作模块5,把用户的操作转化为系统可识别的命令,并执行操作。
[0023]在线监控模块6,采用智能图像拷贝技术,对在线用户操作的实时监控功能,其管理端监控信息与操作用户端所见完全一致,管理端可以对正在进行的会话进行合规性强制中断的功能。
[0024]操作内容审计模块7,采用网络会话的完整会话记录,并采用压缩算法对信息进行保存。操作信息包括用户、ip地址、资源名、协议方式、起始时间、终止时间;提供图像形式的回放,真实、直观、可视地重现当时的操作过程。
[0025]一种对多个网络安全设备集中操作管控的方法,
[0026]开始远程操作安全设备请求,从密码库中得到安全设备远程管理密码;
[0027]操作请求,转换成设备操作原指令,系统代理登录;
[0028]通过对操作原始的数据包解析成原指令,并记录操作原指令,达到审计功能。
[0029]优选的,包括以下步骤:
[0030]S1、操作人员进入操作登录界面。
[0031]S2、通过访问控制模块对操作人员进行多重身份鉴别(指纹认证、动态口令等)和操作授权验证。多重身份鉴别中指纹认证是通过USB指纹仪收录指纹,通过自带驱动与系统中保存的指纹进行对比验证;动态口令是需要把口令卡的动态密码、SN、SN对应的字符串传到后台进行比对。操作授权是系统对人员、设备、协议和时间的限制。
[0032]S3、以上所有认证通过后,操作人员通过操作通道模块,连接资源账号管理模块获取信息。
[0033]S4、资源账号管理模块把操作人员操作需要的信息传递给操作通道模块,操作需要的信息分别人设备的协议、端口、用户名和密码等,此时资源账号管理模块会传输一个ID给操作通道模块。
[0034]S5、操作通道模块接收到资源账号管理模块传输的ID,在数据库中查询到完整的资源账号信息,然后与相应的设备建立连接。
[0035]S6、通过操作通道模块连接建立后,系统资源代理操作模块通过agent将操作人员的操作转化为系统可识别的命令,从而完成远程操作。
[0036]S7、管理员通过系统资源代理操作模块的agent取到正在进行操作的ID,根据ID让agent传回该
当前第1页1 2 
网友询问留言 已有0条留言
  • 还没有人留言评论。精彩留言会获得点赞!
1