媒体融合背景下的网络安全研究
来源:华佗健康网
■热点・论点网络安全l Netvv。 k secL¨1ty 【本文献信启、】何杰.媒体融合背景i 的 络安全研究[J】.广播 电视技术,2017,Vo1.44(6) 何杰 (重庆广播电视集团,重庆404100) 【摘要】随着IT变革,以移动互联为特征的信启、II,J‘代已经到来,电视台深入推进媒体融合发腱战略,构迎媒体触 台,以 汁算、人数据等现代信息技术为基础打造“媒体融合厶平台”。I某体融合 台已从原有令台I ̄I4fliP,边界演变为厄 边界 络状态,利用虚拟化技术,使网络虚拟化,虚拟机 下共享 :域。因此,如何保护媒体融合 ・ 台的安全,成为媒 体融合 火汴的最要问题。本文针对融合媒体云平台存在的安令隐患,介绍荩f大数据分析的高级持续性威胁(APT, Advanced Persistent Threat)防御系统、虚拟机安全解决方案。 【关键词】融合媒体,网络安全,APT攻击,虚拟机安全 【中图分类号】TN915.08 【文献标识码】A 【DOl编码】10.16171/j.cnki.rtbe.2017006001 Research 0n Network Security 0f Media Convergence He Jie (Chongqing Broadcasting Group Chongqing 4041O0,China) Abstract With IT revolution,the mobile information age has arrived FV stations,with great efforts,promote the development strategy of media convergence and build media convergence platform based on cloud computing big data and other modem information technologies.Media con— vergence platfbrnl changes the original whole—station network,from a limited boundary to a borderless virtual network using virtualization technol— ogy.Virtual machines are placed in the sharing area.Therefore.network security is becoming the key issue of media convergence platlmn.Thifs article introduces the advanced persistent threat(APT)system based on big data analysis and security solutions of virtual machines. Keywords Media convergence,Network Security,APT,Vitualr machine security 融合媒体平台总体安全黎构 融合媒体是现代信息传输渠道多元化下的新型传播模 式,通过对全媒体功能、传播手段、组织结构等核心要素的 平台的安全保障体系。分域控制体系是指从结构上划分为不 同的安全区域,每个安全区域之间的访问关系形成安全防护 边界,各个安全区域间的连接链路和网络设备构成网络基础 设施,从保护边界、保护计算环境、保护网络基础设施三个 方面进行网络安全管理。立体防御体系是指综合使用访问控 汇聚和融合,能够实现媒体资源共享、集中处理、衍生出多 种形式的信息产品、多种渠道传播 融合媒体平台是基于云 架构的平台,包括基础设施即服务laaS(Infrastructure as a Service)、平台即服务PaaS(Platform as a Service)、软件即服 务SaaS(Software as a Service)三种服务模式。该平台通过 能力建设、开放接口、流程重构三个方面,满足电视台新业 务的弹性部署和敏捷生产的需求,同时满足传统业务流程和 媒体融合的多业务流程。能够为新业务提供统一的内容支撑、 制、入侵检测、恶意代码法防范、安全审计、防病毒、集中 数据备份等多种技术措施对平台的通信网络、区域边界、计 算环境进行安全管理,从外到内形成一个纵深的安全防御体 系。融合媒体网络平台的安全保障体系.应充分考虑物理与 环境安全、主机安全、网络安全、虚拟化安全、接口安全、 运行安全、数据安全与应用安全等相关问题…。通过以上分析。 融合媒体平台总体安全架构图,如图I所示。 技术服务、数据分析、运营计费等服务一体化。 融合媒体平台既要有效整合各种资源,又要保证安全性。 可以通过分域的控 制体系和立体防御体系构建融合媒体网络 l6 2熙体云平台蜜金问题 随着云技术的发展,电视台逐渐把数据和业务迁移到云 广播与电视技术【2017年・第44卷・第6期] Network Security』网络赛金热点。论点 中。服务器物理边界模糊和网络资源、存储资源、计算资源 共享,传统网络边界逐渐消失,这对电视台的采编播网络安 全带来巨大的挑战。因此,融合媒体云数据中心在应用系统、 DC(Data Center)边界、平台层、网络层面存在着巨大的安 期长、持续性和目标性强、威胁性大的特征p】。APT攻击的 检测方案通常有以下几种方法:沙箱方案、异常检测、全流 量审计、基于深层协议解析的异常识别、攻击溯源 】。本文基 于大数据分析技术,构建APT防御系统。该系统通过采集网 络流量,日志和文件进行机器学习和关联分析,联合边界安 全威胁。由于媒体云平台中的虚拟主机置于共享区域,这就 引入了新的安全风险,扩大了网络攻击的范围。在媒体云平 台中,数据中心网络虚拟化,物理和虚拟网络共存。访问终 全网关阻断威胁。该系统具有以下四种功能:智能安全、检 测预防、集成保护、共享开放。拓扑图如图3所示。 APT攻击防御系统分为轻量级和重量级两种防御级别。轻 量级防御方法主要是通过沙箱(firehun ̄er)对APT攻击中的未 知恶意文件进行深度检测.沙箱检测技术原理图如图4所示。 沙箱技术主要原理是通过代码分析和虚拟执行可疑文件, 分析未知文件的实际行为。沙箱中有PE启发式沙箱、WEB 端多样化,这些安全隐患引入了APT、移动攻击等新型攻击、 DDos攻击愈演愈烈。为了保障媒体业务系统的应用安全,本 文设计了媒体云平台的安全防御方案。整体框架如图2所示。 3垫子灸戮露分 的A 蠲系统 媒体融合在云服务的模式下,实现了媒体内容的全方位 采集,形成全媒体内容库,台内网和互联网的连接成为一种 新的常态,这种潜在的威胁风险给媒体云平 台带来了APT攻击。APT攻击的定义由美 国国家标准与技术研究所(NIST。National Institute of Standards and Technology)提出 J, 沙箱、PDF文档沙箱、使用虚拟化技术的重量级深度检测沙 箱四种不同的子沙箱。PE启发式沙箱通过软件模拟CPU和操 应用安全 身 份 识 别 和 文献[2】描述了APT攻击的攻击手段、攻击 过程。本文通过APT防御系统可以保护媒体 云平台的安全,保障电视台的业务安全。 APT攻击是一种新型的网络攻击,是大 数据时代最复杂的信息安全问题之一。AFT 通常是定向攻击,攻击者通过收集目标系统 的已知漏洞或者0-Day漏洞,对目标IT基 础设施造成破坏。APT具有强隐蔽性、潜伏 运行安全 接U安全 加 接口安全 襄】夏夏 虚拟化安全 缝 薯 理 访 问 安 全 事 业 管 理 件 管 理 务 连 续 性 i越 幽 云安全框架总图 管理层 集中管理 IAM 北向集成 L SIEM (第三方集成) IAM 绎簧 数据安全 平台安全 平台 剩余趁堡壤 WAF 敏墁地窜 API安全 数掘鱼修 云主机安全 安全加固镜像 尤代理防病毒HIPS 虚拟机安垒 }b1)e“ 0r 虚拟网络 晦 }fI.隔 Vlan/Vrdan 安全加固 VPC 安全组 vFW DC边界 9 IDS_/IPS ~ 堕 撞 .暮件旅曼 _铡 臻垦 ! j 安全域划分i 广播与电视技术[2017年・第44卷-第6期] l7 热点。论点网络安全l Network Security 作系统环境,使样本在模拟运行环境中进行脱壳和去混淆操 作;WEB沙箱模拟了lE浏览器环境,对页面去除混淆,检测 页面执行过程中的各种危险,实时分析页面执行过程中是否 境,使待检测文档和可执行程序在该环境中充分运行,并发 现各种危险行为。在APT防御系统中,沙箱具有重要的作用, 采用多重的检测技术,包括静态分析、动态分析、行为匹配等, 出现POC溢出代码;PDF文档沙箱模拟了PDF文档解析环境, 实时分析脚本执行过程中是否出现POC溢出代码;重量级深 度检测沙箱利用虚拟化技术构建操作系统环境和各种软件环 能够快速有效的识别各种高级恶意攻击,具有高效的文件检 测能力。检测的文件类型包括PE可执行文件、WEB网页(如 Javascript、Flash、JavaApple等)、各种办公文档(如ofifce、 PDF、WPS等)、各种图片文件、各种压缩文件、加壳文件。 重量级防御方法主要是通过CIS(Cyber—security Intelligent System)大数据平台对APT攻击进行检测。在 CIS大数据平台中,通过在网络关键位置部署采集探针, 采集实时流量的元数据信息,如图3所示。通过探针采 集的元数据包含应用层会话的关键信息、各种协议头部 内容,如HTTP头数据 CIS大数据平台存储着大量的 历史流量数据信息,从而可以利用海量的信息,进行充 分的机器学习,提炼出各种异常攻击模型,对实时流量 的进行高速检测,实现对APT攻击的快速定位预警。 口圈圆皿圜舀 团囝 固 数槲 传统制播网络不能按需部署、无法快速适应多业务 需求规模变化,且存在投入成本高、维护成本高和建设 周期长的问题。媒体融合云平台通过云计算技术,能够 l 3 APT歧击防御系统闭 对存储、网络、服务器等物理资源进行池化,形成可以 自由调度的资源,对资源 t I疋I'l技w l’的MI) 2迅f』 ㈨ 访川的、 ̄ 3运f r埘州垃进的I埘络数 进行动态管理,满足融合 媒体业务的需求。云计算 的核心是虚拟化技术 因 奠个沙辅i殳备 此,虚拟化安全是云计算 安全的关键问题,而虚拟 ‘|J I.似 : ÷ J轻 级I1『执仃L ’疑 定什 文件榆测沙辅I 化安全的关键是虚拟机 的安全H] 、因此,虚拟机 安全防护问题是媒体融合 云平台中需要考虑的关键 u !骨州 i心 的蚰 IJ 废榆洲策略 虚拟机安全风险分析 模型lJ 如图5所示 .图中 (1)是传统的病毒威胁和 网络攻击;(2)是虚拟机 之间的攻击;(3)是利用 虚拟机系统的漏洞对宿主 一……一。. Ⅱ●_--■■I 机进行入侵,并对宿主机 广播与电视技术[2017年・第44卷・第6期] Network Security l网络安全热点。论点I_ 上的其他虚拟机进行攻击;(4)是利用网络协议的漏 洞对hypervisor层进行攻击。 4.1 Hypervisor层安全控制 Hypervisor是一种位于虚拟机和物理硬件资源 之间的中间软件层,可以在各个虚拟机之间进行安 全策略防护 ]。因此,Hypervisor层的安全是虚拟 化安全的关键。本文设计在Hypervisor层增加安全 控制的解决方案,该方案直接将安全网关虚拟化以 软件的形式安装在Hypervisor层的三次防御体系中。 Hypervisor层安全方案构架框如图6所示, 主要通过网络层、系统层、管理层三个层 面解决不同虚拟机之间的网络访问控制层 面上的安全防护。 Hypervisor层上部署的虚拟安全网关由 集中管理平台TP、虚拟化安全网关vGate、 客户系统内安全代理TD、虚拟化平台接入 引擎TAE四个部分组成,如图7所示。该 虚拟化网关通过TAE将需要进行安全检查 的流量指向vGate,然后由vGate对所有虚 拟机之间和虚拟化平台的网络通信进行扫 描、防护和控制。通过这种方式,该方案 解决了Hypervisor层的安全问题。 4.2虚拟机安全隔离 在虚拟化的网络环境下。网络边界变得模糊,传统 的lDS(Intrusion Detection System)、IPS(Intrusion Prevention System)无法对虚拟机之间的数据流量进行监控。因此,虚拟 网络中的虚拟机存在着以下安全风险:(1)租户随意修改虚拟 机的MAC地址和lP地址,造成安全边界模糊;(2)虚拟机之 间的访问不可控;(3)同一安全域内的虚拟机或主机恶意攻击 其他的虚拟机;(4)虚拟机访问域外的其他设备。 同一物理主机上的虚拟机通过虚拟交换机进行网络通信, 虚拟交换机是在物理服务器主机上虚拟出来的交换机,具有 以下功能[41:1)虚拟机的双向通信访问控制;2)虚 拟机的流量监控;3)虚拟机的流量调度,带宽限制。 针对以上问题,本文使用虚拟交换平台 Openvswitch和vlan技术实现对虚拟机的安全隔离与 防护。Openvswitch是在开源Apache2.0许可下的产 品级质量的多层虚拟交换标准,可以为VM(Virtual Machine)提供两层接入和多层转发功能 ]。该方案 定义了虚拟机之间的访问控制策略,通过虚拟机安 广播与电视技术[2017年第44卷・第6期1 ■热点・论点网络安全I NeM。 k securIly 【本文献 息】 建,蒯 ,张 超.r播电视网络互联隔离的安令分析….J 播 j电视技术,2017,Vo1.44(6) 万建,周桢,张万超 (武汉广播电视台,湖北430015) 【摘要】随着我嘲广一播电视l圳络信息技术的不断发展和对广播电视 络安 要求的不断提升,以及J 播电视 络制作、 息的分离,广播电说 络的各个分 之间互联的安全显得允为重要。本文主曼对广播电视制作、播 、 播…、媒资、综 煤{;_f=、综合 色、、外部数 网络 联的安全进行分析,为各个『烈]络之间的 联安食隔离进行比较。 【关键词】J 播电 络,安食,互联,隔离 【中图分类号】TN915.()8 【文献标识码】A 【DOI编码】l().16l7l/j.cnki.rtbe.2017006002 Analysis on Broadcasting Network Interconnection Security Wan Jian,Zhou Zhen,Zhang Wanchao (Wuhan Radio and Television Station,Hubei 4300 1 5,China) Abstract With the contintlOLlS development of information technology and the increasing security requirements of the national broadcasting network,as well as the separation of program production,broadcasting,MAM(Media Assets Management)system and integrated inf1)rmation, intm COIlnecIloll security of radio and television sub~network is particularly important.This article mainly analyzes the interconnection security of prog ̄‘am production and broadcasting network,MAM system,integrated information and external data network.We also compare the secure isola— tion among intm。connected networks. Keywords Broadcasting netwol k,Security,lnterconnection,Isolation 0引言 随着广播电视网络和互联网技术的发展,广播电视网络 目前大部分由播出网,新闻制作网,广告制作网,综合制作网, 综合信息网组成。按GD/J 038—201 1《广播电视相关信息系统 安全等级保护基本要求》第四级安全保护能力要求:广电网 络应能够在统一安全策略下防护系统免受来自拥有丰富资源 的威胁源发起的恶意攻击,较为严重的自然灾难,以及其他 全域划分、域间访问控制、虚拟机准入控制三种方法,实现 参考史献: 了虚拟机之间通信的安全隔离,加强了虚拟网络的边界,保 障了虚拟机的安全 虚拟机安全隔离架构图如图8所示。 [I】电视台融合媒体f台建设技术白皮书,2015. [2】NIST.Managing Information Security Risk:Organization, Mission,and Information System View[R】.US Department of Commerce.20l1. 5总结 融合媒体的整体架构,使原有全台网有限边界演变为无边 界的网络状态,这给电视台的IT基础设施安全带来了巨大的挑 【3】杨曦,罗 . 2016,22(I):l7. tl }1℃ 的大数据安全技术….中必通讯技术 [4】王景学. 计并虚拟机防护系统设计 变现【D】.两蜜:两安电 科技入 r:,20l4. 【51张 奇.数据中心 络虚拟化数据平面技术的研究 j 现【D】. 战本文从基于大数据分析的APT防御和虚拟机安全隔离两个 北京:北京邮电火学,20I4. 方面研究分析了媒体融合背景下的网络安全。媒体融合是一个 漫长的过程,在这个过程中,网络安全技术体系需要不断提升、 完善,以适应未来融合媒体平台的安全运行需要。匦砸 作者简介: 何杰,男,1988年生,硕士,工程师,重庆广播电视集团(总 台),信息技术中心网络科科员,主要从事全台网的建设维 护,曾参与过融合新闻中心“第l眼”新闻视频APP项目。 广播与电视技术[2017年・第44卷-第6期]
因篇幅问题不能全部显示,请点此查看更多更全内容