《可以实现审计大量设备并扩容用户的审计系统的审计方法.pdf》由会员分享,可在线阅读,更多相关《可以实现审计大量设备并扩容用户的审计系统的审计方法.pdf(12页珍藏版)》请在专利查询网上搜索。
1、(10)申请公布号 CN 102801560 A (43)申请公布日 2012.11.28 C N 1 0 2 8 0 1 5 6 0 A *CN102801560A* (21)申请号 201210276439.8 (22)申请日 2012.08.03 H04L 12/24(2006.01) H04L 29/08(2006.01) (71)申请人福建富士通信息软件有限公司 地址 350000 福建省福州市晋安区斗门水头 路22号 (72)发明人黄云翔 范清华 涂大志 卓志昌 李晓芬 陈仙住 (74)专利代理机构福州市鼓楼区京华专利事务 所(普通合伙) 35212 代理人宋连梅 (54) 发明名。
2、称 可以实现审计大量设备并扩容用户的审计系 统的审计方法 (57) 摘要 本发明提供了一种可以实现审计大量设备并 扩容用户的审计系统的审计方法,所述审计系统 包括复数个从系统和一主系统,每所述从系统均 包括一第二核心审计模块;所述主系统包括第一 统一门户模块、第一核心审计模块和第一扩容管 理模块;所述第一核心审计模块中定义有一数据 库;本发明通过主系统的第一扩容管理模块实现 下挂多个从系统,使本发明大大增加了审计的设 备量和用户数。 (51)Int.Cl. 权利要求书2页 说明书5页 附图4页 (19)中华人民共和国国家知识产权局 (12)发明专利申请 权利要求书 2 页 说明书 5 页 附图。
3、 4 页 1/2页 2 1.一种可以实现审计大量设备并扩容用户的审计系统的审计方法,所述审计系统包括 一主系统和复数个从系统,所述主系统包括一第一核心审计模块,所述第一核心审计模块 中定义有一数据库;每所述从系统均包括一第二核心审计模块,其特征在于:所述主系统 还包括第一统一门户模块和第一扩容管理模块; 所述审计方法包括下挂所述从系统步骤,其具体操作方法如下: 步骤1:在所述第一统一门户模块上输入一从系统的注册信息,将所述从系统注册到 所述第一扩容管理模块,然后所述第一扩容管理模块将该从系统的注册信息存储于所述第 一核心审计模块的数据库,在所述数据库中形成该从系统的记录;所述注册信息包括从系 。
4、统的用户名、从系统的注册ID、从系统的IP地址、从系统的策略通信接口和从系统的授权 通信接口; 步骤2:在所述第一统一门户模块上输入对已注册的从系统发起访问权限申请的命 令,接着所述第一扩容管理模块通过所述授权通信接口对已注册的从系统发起访问权限申 请; 步骤3:所述从系统审核访问权限信息,并判断是否同意申请,若是,则执行步骤4;若 否,则结束流程; 步骤4:所述从系统向所述第一扩容管理模块反馈访问权限信息,接着第一扩容管理 模块将该访问权限信息存储于所述数据库中的该从系统的记录内,并通过所述第一统一门 户模块进行显示,然后所述主系统可持有该访问权限访问所述从系统的设备和系统信息, 从而实现了。
5、主系统下挂多个从系统的目的; 所述访问权限信息包括:被访问的从系统的用户名和该从系统的注册ID、授权密码、 该从系统的策略列表,及该从系统中可访问的设备列表。 2.如权利要求1所述的可以实现审计大量设备并扩容用户的审计系统的审计方法,其 特征在于:所述主系统还包括第一下发管理模块;所述审计方法还包括分发策略步骤,其 具体操作方法如下以下: 步骤5:通过所述第一统一门户模块在主系统的第一下发管理模块上增加策略,并在 所述第一统一门户模块上输入下发策略命令;所述策略包括对设备的控制命令、服务器文 件、网络的配置,所述策略是主系统和从系统中涉及的服务器或设备共同采用的策略; 步骤6:所述第一下发管理。
6、模块查找所有已在主系统上注册的从系统,并通过所述策 略通信接口将所述策略分发给该些从系统,每分发给一从系统,就将所述策略存储于所述 数据库中的该从系统的记录内,且所述数据库自动将所述策略的标识默认为“未运用”; 步骤7:所述从系统审核所述策略,并判断是否接收,若是,则执行步骤8;若否,则结束 流程; 步骤8:从系统接收并启用所述策略,然后反馈信息给所述第一下发管理模块;所述反 馈的信息包括从系统的用户名、从系统的IP地址,及所接收的策略; 步骤9:所述第一下发管理模块接收到从系统反馈的信息后,将存储在所述数据库中 的该从系统记录内的该策略的标识修改为“已运用”,然后结束流程。 3.如权利要求1。
7、所述的可以实现审计大量设备并扩容用户的审计系统的审计方法, 其特征在于:所述从系统还包括第二统一门户模块、第二扩容管理模块和第二下发管理模 块; 权 利 要 求 书CN 102801560 A 2/2页 3 所述第二统一门户模块具有第二扩容管理模块和第二下发管理模块的用户接口;所述 第二扩容管理模块用于下挂多个更下级的系统,实现从系统的扩容;所述第二下发管理模 块用于建立下挂于该从系统上的更下级的系统以及本从系统共同使用的策略;所述策略包 括对设备的控制命令、服务器文件、网络的配置,所述策略是所述从系统和更下级的系统中 涉及的服务器或设备共同采用的策略,以保护设备及设备信息安全。 权 利 要 。
8、求 书CN 102801560 A 1/5页 4 可以实现审计大量设备并扩容用户的审计系统的审计方法 【 技术领域 】 0001 本发明具体涉及一种可以实现审计大量设备并扩容用户的审计系统的审计方法。 【 背景技术 】 0002 处于网络环境中的审计系统,由于入口较多,操作人员和信息使用者干预内部网 络设备的机会较大,内部网络设备面临的安全隐患也必然增多。审计系统充当内部设备访 问的入口,发挥了如下作用: 0003 安全隔离访问,审计系统对访问设备具有分权分区管理功能,用户访问均需统一 的授权,不同的用户,具有不同的访问策略。 0004 审查访问内容,用户访问设备时,审计系统会记录访问者的“足。
9、迹”,由管理人员审 查访问内容,为进一步增强网络安全提供了保证,把内部由网络安全带来的损失降到最低。 0005 如图1所示,现有的审计系统包括下述内容: 0006 WEB访问门户,为用户提供一种web视图,用于供管理员或用户查看、操作的用户 接口,所有的操作均通过该第一统一门户模块进行显示;在WEB访问门户上可以看见本审 计系统内的授权后的设备与本审计系统的系统信息;在WEB访问门户上可使用三种访问方 式:图形访问、字符访问、web代理访问。 0007 授权模块,用于对本审计系统的内部用户授权,包括给用户授受设备访问权限,以 及授受本审计系统管理员的操作权限。 0008 策略配置模块,用于配置。
10、本审计系统中涉及的服务器或设备的访问策略,不同的 设备或服务器可采取不同的策略,以保证访问的可控性与安全性;比如:针对一般用户访 问,大部分服务器或设备都会禁止使用su命令,有些服务器还禁止使用ftp命令。 0009 日志审计模块,用于审计日志记录,为事后审计提供依据,当用户通过各种方式进 行设备访问时,都会留下日志记录,可对这些日志记录进行审计,以确认访问行为是否合 法。 0010 图形审计模块:用于审计以图形访问方式的记录,比如一台主机是window操作系 统,用户可通过审计系统图形化看见window桌面,远程控制,而审计系统根据命令策略允 许或禁止访问某些命令,并留下一序列访问日志,以供。
11、审计,同时管理员也可以在线查看用 户当前正在访问的界面,发现违规,实行实时阻断。 0011 字符审计模块:提供一个虚拟的命令控制台连接到审计系统,审计系统再转接到 具体设备,从用户的角度看,相当于直接连到需要访问的设备命令控制台,审计系统根据命 令策略允许或禁止访问某些命令,并留下一序列访问日志,以供审计,同时管理员也可以在 线查看用户当前正在访问的命令,发现违规,实行实时阻断。 0012 数据库审计模块:通过审计系统提供的虚拟化数据库客户端连接到设备上的数据 库,对用户输入的DDL、SQL命令等进行审计,对禁止的操作进行阻断,并为事后查询操作来 源;所述虚拟化数据库客户端是:虚拟化运用时,审。
12、计系统会提供一种虚拟化的客户端给 用户使用,而虚拟化数据库客户端是指当虚拟化运用到数据库时,审计系统提供的一种数 说 明 书CN 102801560 A 2/5页 5 据库客户端。 0013 WEB审计模块:通过对WEB设置访问策略,用于审计以HTTP方式进行代理访问的 合法性,提高安全性。 0014 然而,现有的审计系统可容纳的用户和设备数相对有限,当用户和设备增加到一 定程度后,容易造成系统瓶颈,例如当大量用户并发访问时,审计系统线程增多,CPU被占用 100或者内存耗尽;且当需对各审计系统中的服务器或设备配置相同的访问策略时,需要 在各自的审计系统上进行重复配置,操作十分麻烦。 【 发明。
13、内容 】 0015 本发明所要解决的技术问题在于提供一种可以实现审计大量设备并扩容用户的 审计系统的审计方法,大大增加了审计的设备量和用户数。 0016 本发明是通过以下技术方案解决上述技术问题的:一种可以实现审计大量设备并 扩容用户的审计系统的审计方法,所述审计系统包括一主系统和复数个从系统,所述主系 统包括一第一核心审计模块,所述第一核心审计模块中定义有一数据库;每所述从系统均 包括一第二核心审计模块,所述主系统还包括第一统一门户模块和第一扩容管理模块; 0017 所述审计方法包括下挂所述从系统步骤,其具体操作方法如下: 0018 步骤1:在所述第一统一门户模块上输入一从系统的注册信息,将。
14、所述从系统注 册到所述第一扩容管理模块,然后所述第一扩容管理模块将该从系统的注册信息存储于所 述第一核心审计模块的数据库,在所述数据库中形成该从系统的记录;所述注册信息包括 从系统的用户名、从系统的注册ID、从系统的IP地址、从系统的策略通信接口和从系统的 授权通信接口; 0019 步骤2:在所述第一统一门户模块上输入对已注册的从系统发起访问权限申请的 命令,接着所述第一扩容管理模块通过所述授权通信接口对已注册的从系统发起访问权限 申请; 0020 步骤3:所述从系统审核访问权限信息,并判断是否同意申请,若是,则执行步骤 4;若否,则结束流程; 0021 步骤4:所述从系统向所述第一扩容管理模。
15、块反馈访问权限信息,接着第一扩容 管理模块将该访问权限信息存储于所述数据库中的该从系统的记录内,并通过所述第一统 一门户模块进行显示,然后所述主系统可持有该访问权限访问所述从系统的设备和系统信 息,从而实现了主系统下挂多个从系统的目的; 0022 所述访问权限信息包括:被访问的从系统的用户名和该从系统的注册ID、授权密 码、该从系统的策略列表,及该从系统中可访问的设备列表。 0023 进一步地,所述主系统还包括第一下发管理模块;所述审计方法还包括分发策略 步骤,其具体操作方法如下以下: 0024 步骤5:通过所述第一统一门户模块在主系统的第一下发管理模块上增加策略, 并在所述第一统一门户模块上。
16、输入下发策略命令;所述策略包括对设备的控制命令、服 务器文件、网络的配置,所述策略是主系统和从系统中涉及的服务器或设备共同采用的策 略; 0025 步骤6:所述第一下发管理模块查找所有已在主系统上注册的从系统,并通过所 说 明 书CN 102801560 A 3/5页 6 述策略通信接口将所述策略分发给该些从系统,每分发给一从系统,就将所述策略存储于 所述数据库中的该从系统的记录内,且所述数据库自动将所述策略的标识默认为“未运 用”; 0026 步骤7:所述从系统审核所述策略,并判断是否接收,若是,则执行步骤8;若否,则 结束流程; 0027 步骤8:从系统接收并启用所述策略,然后反馈信息给所。
17、述第一下发管理模块;所 述反馈的信息包括从系统的用户名、从系统的IP地址,及所接收的策略; 0028 步骤9:所述第一下发管理模块接收到从系统反馈的信息后,将存储在所述数据 库中的该从系统记录内的该策略的标识修改为“已运用”,然后结束流程。 0029 进一步地,所述从系统还包括第二统一门户模块、第二扩容管理模块和第二下发 管理模块; 0030 所述第二统一门户模块具有第二扩容管理模块和第二下发管理模块的用户接口; 所述第二扩容管理模块用于下挂多个更下级的系统,实现从系统的扩容;所述第二下发管 理模块用于建立下挂于该从系统上的更下级的系统以及本从系统共同使用的策略;所述策 略包括对设备的控制命令。
18、、服务器文件、网络的配置,所述策略是所述从系统和更下级的系 统中涉及的服务器或设备共同采用的策略,以保护设备及设备信息安全。 0031 本发明的有益效果在于:在现有的审计系统上增加了第一统一门户模块和第一扩 容管理模块形成主系统,通过主系统的第一扩容管理模块实现下挂多个从系统,使本发明 大大增加了审计的设备量和用户数。 【 附图说明 】 0032 下面参照附图结合实施例对本发明作进一步的描述。 0033 图1为现有的审计系统的框架图。 0034 图2为本发明中审计系统的框架图。 0035 图3为本发明中第一扩容管理模块下挂从系统的算法流程图。 0036 图4为本发明中第一下发管理模块分发策略的。
19、算法流程图。 【 具体实施方式 】 0037 请参阅图2,本发明的一种可以实现审计大量设备并扩容用户的审计系统的审计 方法,所述审计系统包括一主系统和复数个从系统;所述主系统包括第一统一门户模块、第 一核心审计模块、第一扩容管理模块和第一下发管理模块;所述第一核心审计模块中定义 有一数据库。 0038 所述第一核心审计模块具备现有的审计系统(即背景技术中所述的现有的审计 系统)的全部功能。 0039 所述第一统一门户模块具有第一扩容管理模块和第一下发管理模块的用户接口, 用户或管理员可以在该第一统一门户模块上看到从系统中对自己开放权限的设备,以及从 系统的系统信息,下挂从系统以及分发策略给从系。
20、统的操作均通过该第一统一门户模块进 行显示。 0040 所述第一扩容管理模块用于下挂多个从系统,实现本发明的审计系统的扩容。 说 明 书CN 102801560 A 4/5页 7 0041 所述第一下发管理模块,用于建立从系统以及本主系统共同使用的策略;所述策 略包括对设备的控制命令、服务器文件、网络的配置,所述策略是主系统和从系统中涉及的 服务器或设备共同采用的策略。因为某些指令执行后,会发生服务器文件找不到,甚至破坏 服务器结构的情形,如禁用su-命令”策略、“禁用delete命令”策略等,所以本发明就采用 一些服务器或者设备共同采用的策略,让用户使用这些策略访问服务器,从而可以保护设 备。
21、及设备信息安全。 0042 所述审计方法包括下挂所述从系统和分发策略步骤,如图3所示,所述下挂所述 从系统步骤具体操作方法如下: 0043 步骤1:在所述第一统一门户模块上输入一从系统的注册信息,将所述从系统注 册到所述第一扩容管理模块,然后所述第一扩容管理模块将该从系统的注册信息存储于所 述第一核心审计模块的数据库,在所述数据库中形成该从系统的记录;所述注册信息包括 从系统的用户名、从系统的注册ID、从系统的IP地址、从系统的策略通信接口和从系统的 授权通信接口; 0044 步骤2:在所述第一统一门户模块上输入对已注册的从系统发起的访问权限申请 的命令,接着所述第一扩容管理模块通过所述授权通。
22、信接口对已注册的从系统发起访问权 限申请; 0045 步骤3:所述从系统审核访问权限信息,并判断是否同意申请,若是,则执行步骤 4;若否,则结束流程; 0046 步骤4:所述从系统向所述第一扩容管理模块反馈访问权限信息,接着第一扩容 管理模块将该访问权限信息存储于所述数据库中的该从系统的记录内,并通过所述第一统 一门户模块进行显示,然后所述主系统可持有该访问权限访问所述从系统的设备和系统信 息,从而实现了主系统下挂多个从系统的目的; 0047 所述访问权限信息包括:被访问的从系统的用户名和该从系统的注册ID、授权密 码、该从系统的策略列表,及该从系统中可访问的设备列表。 0048 请参阅图4,。
23、所述分发策略步骤具体操作方法如下: 0049 步骤5:管理员通过所述第一统一门户模块在主系统的第一下发管理模块上增加 策略,并在所述第一统一门户模块上输入下发策略命令; 0050 步骤6:所述第一下发管理模块查找所有已在主系统上注册的从系统,并通过所 述策略通信接口将所述策略分发给该些从系统,每分发给一从系统,就将所述策略存储于 所述数据库中的该从系统的记录内,且所述数据库自动将所述策略的标识默认为“未运 用”; 0051 步骤7:所述从系统审核所述策略,并判断是否接收,若是,则执行步骤8;若否,则 结束流程; 0052 步骤8:从系统接收并启用所述策略,然后反馈信息给所述第一下发管理模块;所。
24、 述反馈的信息包括从系统的用户名、从系统的IP地址,及所接收的策略; 0053 步骤9:所述第一下发管理模块接收到从系统反馈的信息后,将存储在所述数据 库中的该从系统记录内的该策略的标识修改为“已运用”,然后结束流程。 0054 请再参阅图2,所述从系统包括第二核心审计模块,该第二核心审计模块具备现有 的审计系统的全部功能。 说 明 书CN 102801560 A 5/5页 8 0055 请再参阅图2,所述从系统还可包括第二统一门户模块、第二下发管理模块和第二 扩容管理模块,以使从系统能下挂更下级的系统,对更下级的系统进行审计,所述更下级的 系统只从属于所述从系统,只接受所述从系统的支配和管理。
25、,而与上述主系统无关。 0056 所述第二统一门户模块具有第二扩容管理模块和第二下发管理模块的用户接口, 将更下级的系统下挂于该从系统上,以及分发策略给下挂于该从系统上的更下级的系统的 操作均通过该第二统一门户模块进行显示,用户或管理员可以在该第二统一门户模块上看 到更下级的系统中对自己开放权限的设备,以及更下级的系统的系统信息。所述第二扩容 管理模块用于下挂多个更下级的系统,实现从系统的扩容。 0057 所述第二下发管理模块用于建立下挂于该从系统上的更下级的系统以及本从系 统共同使用的策略;所述策略包括对设备的控制命令、服务器文件、网络的配置,所述策略 是所述从系统和更下级的系统中涉及的服务。
26、器或设备共同采用的策略,以保护设备及设备 信息安全。因为某些指令执行后,会发生服务器文件找不到,甚至破坏服务器结构的情形, 如禁用su-命令”策略、“禁用delete命令”策略等,所以本发明就采用一些服务器或者设 备共同采用的策略,让用户使用这些策略访问服务器,从而可以保护设备及设备信息安全。 0058 本发明的审计系统可以审计大量设备并扩容用户,大大增加了审计的设备量和用 户数;当所述主系统和各从系统中涉及的各服务器或设备需配置相同的访问策略时,只需 在所述主系统上配置所述访问策略,然后通过主系统的第一下发管理模块将所述访问策略 分发给各从系统,大大减少了维护工作量,提高了工作效率,有效节约了管理成本。 说 明 书CN 102801560 A 1/4页 9 图1 说 明 书 附 图CN 102801560 A 2/4页 10 图2 说 明 书 附 图CN 102801560 A 10 3/4页 11 图3 说 明 书 附 图CN 102801560 A 11 4/4页 12 图4 说 明 书 附 图CN 102801560 A 12 。