
产品图谱

产品目的

产品功能

网络边界管理

网络设备管理
管理员可对网络设备进行统一图形化管理通过筛选便捷查看统计网络设备信息及状态,极大减轻了网络运维人员负担

网络拓扑
直观呈现网络链接关系,方便管理员梳理快速定位问题

发现扩展边界行为
网络管理员通常会使用NAT技术来解决网络地址资源不足的问题。但是内网中没有任何认证能力导致恶意终端接入,给内网安全带来了极大挑战

设备发现与识别
第一时间发现设备接入事件,识别接入设备资产信息,方便分类管理

资产梳理
实时发现网络中各种类型设备的接入事件,采集设备资产信息,帮助管理员全面掌握在网IT资产状况及信息变更历史

地址管理
当管理员缺乏有效的手段对网络IP地址资源进行管理时,常常会造成IP地址随意使用、地址资源利用率低、地址冲突等问题
准入系统提供IP地址管理功能,通过对!P地址使用的可视化展示及设备变更IP的审计,管理员在有效管理IP地址的同时可以方便地查找到特定时间使用某个IP的设备信息
链路检测
网络中的设备使用过程中可能会受到链路物理受损、带宽不足、网络环路网络风暴等原因造成链路中断或网络拥塞。奇安信网神网络安全准入系统通过周期对网络内设备进行链路质量探测,通过分析准入设备到终端设备的丢包率延时率、平均值和标准偏差,判定终端当前的链路质量,帮助管理员有针对性地进行配置Q0S或其他方式修复网络问题
入网控制
通过准入技术手段强制要求入网用户和设备按照预定的流程进行入网认证

身份认证入网
开放网络中人员和终端随意接入,易造成风险设备入侵及数据泄露的同时,网内设备的匿名流量也给风险事件的追溯造成困难
启用强制认证功能后,未认证终端将无法接入网络,只有验证了合法的人员身份或者设备身份后,终端才可获取到对应的网络访问权限,极大提升了事件追溯效率
访客认证入网
公司、园区内有访客需要接入内网,无法通过行政手段约束,如何管控呢?
奇安信网神网络安全准入系统提供多种访客入网认证流程,帮助网络管理员审计每一台入网的访客终端的使用人信息或接待人信息
支持对访客进行入网时效,访问控制等安全性限制,在有效审计访客身份信息的同时限制访客的网络权限
绑定检查入网
需要入网的设备有严格、复杂的绑定规范不允许私自更换设备接入位置、可以做到么?
从认证用户、使用终端(主机标识符、MAC地址)、IP地址、接入位置(交换机、接口、VLAN)等维度进行终端入网控制支持上述维度的一对一、一对多、多对一、多对多绑定,灵活绑定,适应各类绑定检查的使用场景作为入网判定
认证源联动
当前企业网络结构复杂,账号服务器多样化,如何保证和这些服务器实现联动,统一认证管理?
准入技术介绍
混合部署,梯级防御
支持802.1X、MAB、IP流量控制、DHCP、WebAuth等主流技术
准入技术均采用标准技术或协议,兼容性强,无需更换网络设备
针对不同场景支持混合使用多种不同技术

成熟的高可用和逃生

设备合规
安全客户端提供多种合规检查项,针对无法安装客户端的哑终端提供无代理方式合规检查

强制推送客户端

补丁检查

IOT仿冒检查
IP电话、打印机、摄像头等loT设备通常不会有专人使用或值守,一旦被仿冒第一时间难以发现并造成相当大的安全风险

授权与访问控制
不同的设备类型需要有不同的网络访问权限,不同的用户身份有不同的网络访问权限大幅提升生产力的同时缩小攻击面

端口级授权(802.1X)
接口级授权是指在用户认证后的阶段,根据用户及终端属性,通过向交换机下发授权命令来对网络接口的访问权限进行控制,在接口上即赋予终端的访问权限
实现如下场景需求:
IP电话支持:支持单端口同时下发数据VLAN和语音VLAN,支持IP电话串接电脑场景
基于安检结果授权:未满足公司合规要求的终端通过交换机隔离至隔离VLAN,只允许访问特定的修复区资源
基于设备类型授权:哑终端MAB认证通过授权功能分配与PC终端设备不同的VLAN与ACL权限,防止非法终端冒用终端MAC获取较大权限
基于用户角色授权:不论用户使用哪台设备,不论用户在哪个位置接入,认证后均可基于用户角色(/分组),分配对应VLAN
边界级授权(IP控制)
支持边界级授权,是指使用流量欺骗等技术实现准入功能时,对于已满足入网流程正常入网的终端,基于终端属性动态调整终端可访问的目的IP、目的端口、协议和应用
实现如下场景需求
一机多网:基于终端认证状态切换不同安全级别目的域的访问控制情况,不可同时访问两个不同安全级别的目的域(例如:政务网/互联网)
访问权限漫游:控制规则不与终端IP绑定,不论用户使用哪台设备,不论用户使用哪个IP,均可执行统一的访问控制策略
弱口令发现
非法外联检查
非法外联的危害:违规外联是不法分子常用的一种内网渗透手段,通过双网卡的方式将内网与互联网打通,从而将内网资源暴露到公网上,对企业资产、政府资源等造成被泄露、被攻击、被篡改等恶劣事件

设备漏洞检查
近年来利用摄像头漏洞进行渗透攻击的安全事件层出不穷,IoT设备种类繁多,固件更新困难,不法分子通过漏洞获取设备控制权限后,可进一步渗透服务器窃取关键数据或控制巨量loT设备对基础设施进行网络攻击,瘫痪基础网络
准入系统内置漏洞检测模块,内置CVE和CNNVD漏洞库,在不做爆破性扫描的情况下识别网络中存在漏洞的设备信息,方便管理员及时替换有漏洞设备

设备失陷检查
一旦设备被木马、蠕虫、APT等病毒攻陷,会控制终端设备,在用户不知情的情况下,偷偷执行预期外的恶意行为以达到破坏电脑环境、窃取用户信息或传播自身等操作
准入系统内置奇安信威胁情报检测引擎(QTDE),该引擎主要用于内网失陷主机检测。一旦发现网络中设备存在诸如病毒、木马、APT攻击等风险时,及时阻断失陷设备网络或切断与I0C地址的连接
事件追溯
奇安信网神网络安全准入系统支持详尽的认证、安鈀鍁吱话检、操作日志记录
管理员可通过数据全方位的追溯和分析终端接入和安全状态
系统联动
准入系统提供对外标准数据接口,支持向第三方系统同步系统内数据或响应第三方风险处置动作

可视化运营
系统提供资产概况、合规概况、准入监控等维度图形化概览,全面掌握网络内设备情况、合规情况及历史趋势,准入策略覆盖率等情况,方便管理员掌握全局

多种管理方式
针对不同规模、不同网络环境及不同管理需求的用户场景,准入系统提供多种管理方式供用户选择合适的部署及管理方式。支持大型组织结构下的集中管理需求

某快递——案例介绍



