在阿里云電子政務云上安全產品眾多,用戶在面對眾多安全產品時很難選擇或匹配自己的場景,現將主要的安全產品進行對比分析,匯總介紹主要安全產品的描述和使用建議。

安全類產品對比介紹

以下表格為各主要安全產品的對比介紹,您可仔細核對“設備及軟件名稱”欄中的描述是否和您的需求符合,如果符合則再參照優先級進行選擇使用。其中優先級為:
  • 必備:強烈推薦購買,如無此產品則可能存在較大安全隱患
  • 極高:近期安全熱點,如不選擇則可能存在安全隱患
  • :安全攻防重點,如果對系統架構較為熟練則可以自行配置
  • :對業務本身沒有影響,但缺少部分業務功能
表 1. 優先級:必備云產品
序號 設備及軟件名稱 技術參數/配置/性能 優先級
1

態勢感知(可視化分析,告警預警)

  • 規格:支持云服務器總和40臺。
  • 能力:實現安全告警,病毒云查殺、網站后門查殺、異常登錄提醒、肉雞檢測、數據外泄檢測、安全可視化、日志分析、威脅情報。
必備
2 Web應用防火墻
  • 正常業務請求QPS:5000
  • 業務帶寬(云外/云內):130 Mbps / 200 Mbps
  • 支持10個域名防護
必備
3

云堡壘機(訪問管理必備)

規格:支持50資產、50并發 必備
4

安騎士(云主機安全防護,安全防護核心)

  • 防護云主機數量40臺。
  • 病毒查殺:多病毒檢測引擎支持一鍵隔離網站后門、病毒文件,并已支持自動查殺部分主流勒索病毒、DDoS木馬。
  • 漏洞管理:覆蓋Windows、Linux、Web-CMS漏洞且支持一鍵修復。
  • 基線檢查:支持弱口令、系統、賬戶、權限、Web服務器等安全基線一鍵核查,提升主機安全加固防線。
  • 入侵檢測:大數據驅動,規則引擎結合機器學習算法、關聯安全檢測模型保障威脅檢測能力。
必備
5

數據庫審計(數據庫業務必備)

  • 支持5個數據庫實例。
  • 計策略的要素:
    • where:IP地址、用戶名、端口號、數據庫類型。
    • who:實例、schema。
    • what:表、字段、視圖、包。
    • when:起始\結束時間、執行時長。
    • how:客戶端工具。
    • Range:修改、刪除或查詢的行數。
    • ResultSet:返回結果集。
    • other:關鍵字、客戶端工具和應用、錯誤碼、關聯表數等。
  • SQL注入檢測與告警:檢測SQL注入行為,并進行告警。
  • 風險登錄檢測與告警:檢測來自危險客戶端IP、MAC、客戶端程序并在可以時間使用可以數據庫用戶登錄的行為,并進行告警。
  • 風險操作檢測與告警:檢測來自特定用戶(或用戶組)、針對特定數據表的高危SQL操作,并進行告警。
  • 敏感語句檢測與告警:支持敏感對象檢測,信任語句不告警、敏感語句告警。
必備
6

云防火墻(安全基礎組件)

  • 缺省支持ECS數量200臺,最大支持擴展到5000臺。
  • 防護流量帶寬200 Mbps,支持擴展至2 Gbps。
  • 支持防火墻安全控制,同時控制入流量和出流量的訪問。
  • 支持基于域名的訪問控制。
  • 支持ECS顆粒度的微隔離,支持業務關系可視、可控、可管。
  • 支持入侵防御(IPS)功能。
  • 支持安全事件日志,流量日志和系統日志,保存6個月。
  • 支持互聯網到業務的訪問流量分析。
  • 支持業務主動外聯分析。
  • 支持被阻斷訪問的分析。
必備
表 2. 優先級:極高云產品
序號 設備及軟件名稱 技術參數/配置/性能 優先級
1

DDoS高防(抗D是近期安全重點)

保底30 G,彈性到300 G 極高
2

網站威脅掃描(網站業務強推)

  • 包含10個二級域名/IP的掃描授權。
  • 內容風險每日周期性檢測量10萬URL。
  • 支持網站深度漏洞檢測和應急漏洞檢測。
  • 支持網頁內容風險監控,包括網頁篡改、垃圾廣告、掛馬暗鏈等,支持格式包括圖片、文本、源碼。
極高
3

加密服務(國密加密,政務業務數據加密必備)

  • 加密服務基于國家密碼局認證的硬件加密機,提供了云上數據加解密解決方案,用戶能夠對密鑰進行安全可靠的管理,也能使用多種加密算法來對云上業務的數據進行可靠的加解密運算
  • 數據通訊協議:TCP/IP
  • 并發連接:64
  • SM1加密運算性能:4000次/秒
  • SM2簽名運算性能:3000次/秒
  • SM2驗簽運算性能:2000次/秒
  • RSA2048公鑰運算性能:3500次/秒
  • RSA2048私鑰運算性能:400次/秒
  • 對稱算法:SM1/SM4/DES/3DES/AES
  • 非對稱算法:SM2、RSA(1024~2048)
  • 摘要算法:SM3、SH1/SHA256/SHA384
極高
表 3. 優先級:高云產品
序號 設備及軟件名稱 技術參數/配置/性能 優先級
1 證書服務 HTTPS證書(推薦使用HTTPS增加安全性)
2 安全管家 應急版、護航版、企業版(根據業務規模選擇不同類型)
3 滲透測試 阿里專家提供滲透測試(可以幫助客戶監測出自己無法發現的漏洞)
表 4. 優先級:中云產品
序號 設備及軟件名稱 技術參數/配置/性能 優先級
1 爬蟲風險管理 有需求可考慮
2 實人認證 有需求可考慮
3 內容安全 有需求可考慮

客戶案例一:基礎安全案例

某政府單位部署了該單位的內部應用,用于處理內部工作事物,其應用通過VPN訪問。對于這類場景我們可以采用以下思路來規劃安全產品:

此業務所需云產品非常簡單,僅2臺虛擬機和1臺負載均衡即可完成,訪問流量每天不超過500DAU,且其上的內容并不屬于保密和不可丟失范疇。

基礎安全產品:Web應用防火墻、安騎士這兩個安全產品即可滿足需求,VPN可以采購阿里云VPN來滿足需求。

客戶案例二:互聯網政務案例

某政府單位部署了該單位的對外職能網站,有互聯網客戶會對此網站上的應用訪問和使用,且此功能具備一定的社會效應,故有較高的安全需求,對于這類場景我們可以采用以下思路:

此業務場景略微復雜,由虛擬機、數據庫、對象存儲、負載均衡等組成,所以我們需要將后臺業務和前臺業務做嚴格的安全區分,在劃分不同的功能區后,后臺通過堡壘機和VPN登錄管理,前臺著重注意防篡改和網絡攻擊。

  • 基礎安全產品:Web應用防火墻、安騎士、堡壘機
  • 如果需要網站不被攻破和防篡改等則還可以加選:DDoS高防、網站威脅掃描、云防火墻
  • 如果數據庫有審計需求則可以加選: 數據庫審計

客戶案例三:高等級安全架構案例

某政府單位將業務核心應用部署在阿里云電子政務云上,其中架構較為復雜,對安全性有極高的要求,并且要求不能有業務中斷的場景,對于這類場景我們可以采用以下思路:

此客戶使用阿里云產品超過20款,且用量較大,并且對安全有極高的需求。在這種情況下不能僅僅使用基礎安全防護的產品,一定需要根據自身業務、架構等特點,從架構層面和流程層面做嚴格的規劃。

安全產品基本屬于全選,但更重要的是選擇阿里云的專家服務:
  • 專職售后團隊:選擇阿里云的至尊售后服務來做大客戶售后支撐
  • 專職安全團隊:阿里云安全專家服務來對整體架構的安全性做評估
  • 專職合規團隊:阿里云合規團隊為此類架構提供合規咨詢和測評支撐
  • 阿里云電子政務云重保服務:阿里云關鍵客戶重保業務可以讓客戶在關鍵時期(特殊時間段)得到全方位的安全保障