信息安全等级保护关键技术国家工程实验室(简称“工程实验室”)项目于2014年7月启动,主要承建单位为公安部第三研究所等,建设初衷为发改委发文“为了增强信息安全等级保护关键技术的创新能力和研究能力,满足我国互联网重要信息系统安全防护重大需求”。工程实验室将围绕这一目标建设信息安全等级保护关键技术研究示范平台,研究重要信息系统安全保护策略、机制和关键技术,形成核心技术产品,为重要信息系统安全管理和防护提供技术支撑。
LanSecS网络边界完整性检查工具于2016年5月入选工程实验室研究示范平台,成为众多等级保护安全示范产品之一,该产品是圣博润结合公司在等保项目支持工作中的多年技术积累和丰富的实践经验,根据等保在边界完整性检查方面的具体要求而推出的,是集私接AP、随身WIFI等违规内联行为检测、定位与阻断控制能力于一体的边界完整性检查工具,可帮助监管者快速评估现有网络在网络边界完整性保护方面是否存在漏洞,降低由此引发的安全风险。《信息安全技术信息系统安全等级保护基本要求》(GB/T 22239—2008)明确提出了针对网络边界完整性检查的内容和要求:应能够对非授权设备私自联到内部网络的行为进行检查,准确定出位置,并对其进行有效阻断。(第三级-技术要求-网络安全-边界完整性检查)
随着网络规模不断扩大,网络边界在不断发生变化和调整,边界的完整防护也变得越发困难,无线局域网(WLAN)技术的飞速发展,使得BYOD(手机、平板等)设备私接入网成为高概率事件,且隐蔽性极强,基于无线WIFI的违规接入会在网络边界上撕开一个口子、开启一个后门,直接绕过用户现有边界防护系统,用户在网络边界防护上的巨大投入(包括防火墙、UTM、入侵防御(IPS)、入侵检测(IDS)、上网行为审计等)和努力将化为乌有,由此引发的核心数据外泄、甚至网络瘫痪的代价将是巨大的。
LanSecS网络边界完整性检查工具以提高用户对网络边界完整性的保护能力为根本,按照等保要求,对下述破坏网络边界行为的快速网络速检测、定位与阻断控制,并支持多种告警方式。
网络中私自扩展的网络(即私建网中网检测)的检测与定位;
网络中私自接入的无线AP与随身WIFI设备的检测、定位与阻断控制;
网络中以NAT方式私自接入的路由设备的检测、定位与阻断控制;
网络中私自接入的BYOD设备(智能手机、平板等设备)的检测、定位与阻断控制;
提供对BYOD类设备的快速筛选查询;
提供对违规私接设备的完整接入审计,便于对其接入轨迹进行追踪。