那曲檬骨新材料有限公司

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

軟件定義網(wǎng)絡(luò):動態(tài)敏捷性、安全性

星星科技指導員 ? 來源:嵌入式計算設(shè)計 ? 作者:SALLY COLE ? 2022-11-11 15:32 ? 次閱讀

在保護國防部的大規(guī)模網(wǎng)絡(luò)方面,軟件定義網(wǎng)絡(luò) (SDN) 可以幫助保護易受攻擊的傳統(tǒng)和定制開發(fā)的網(wǎng)絡(luò)基礎(chǔ)設(shè)施。

美國國防部 (DoD) 運營著地球上最大、最復雜的網(wǎng)絡(luò)之一,這帶來了獨特的安全挑戰(zhàn)。

保護國防部網(wǎng)絡(luò)的大部分內(nèi)容都是機密的,但嵌入式系統(tǒng)肯定是其最大的安全挑戰(zhàn)之一。“國防部網(wǎng)絡(luò)的范圍是全球性的,支持絕對關(guān)鍵的運營,”位于加利福尼亞州帕洛阿爾托的VMware網(wǎng)絡(luò)和安全高級工程架構(gòu)師Dennis Moreau博士說?!爱斔麄儾还ぷ鲿r,人們處于危險之中。這些網(wǎng)絡(luò)包含許多根據(jù)合同開發(fā)的設(shè)備,例如專用信號處理和專用通信。..。..從嵌入式傳感器、現(xiàn)場可編程門陣列(FPGA)到各種‘邊緣’的新電子設(shè)備。

這些龐大的網(wǎng)絡(luò)帶來的問題之一是,“當端點是特殊的、定制的或根據(jù)合同開發(fā)的時,很難為大約 10 年前構(gòu)建的東西找到補丁,但后來已成為網(wǎng)絡(luò)基礎(chǔ)設(shè)施的絕對必要部分,”莫羅補充道。

國防部的龐大網(wǎng)絡(luò)已經(jīng)發(fā)展了很長時間,因此這需要匯集許多獨特的端點。“如果我們考慮帶有嵌入式系統(tǒng)的軍事網(wǎng)絡(luò),我不確定還有什么更復雜的 - 從配置管理,安全管理的角度來看,有點‘跨資產(chǎn)演變的防御’,”莫羅說。

如果您認為嘗試保護所有這些網(wǎng)絡(luò)和設(shè)備將是一場徹頭徹尾的噩夢,那么您是對的?!八膹碗s性也是由于軍方在人員配備方面面臨的獨特挑戰(zhàn),”莫羅指出?!叭藗冞M入并非常擅長某件事,然后繼續(xù)前進,因為它在晉升方面是‘上升或退出’。

第三方或承包商提供了一定程度的連續(xù)性,但他們的角色和合同也會隨著時間的推移而變化,因此當你擁有所有這些動態(tài)和具有全球影響力的非常進化的系統(tǒng)時,可能很難明確、長期地定義他們的角色是什么、他們的組織權(quán)利是什么以及正常行為是什么?!澳憧梢钥吹匠邪太@得太多訪問權(quán)限并能夠做一些原本看起來很不尋常的事情的情況 - 例如泄露千兆字節(jié)的數(shù)據(jù) - 如何在這種環(huán)境中發(fā)生,”莫羅指出。

SDN在網(wǎng)絡(luò)安全中可以發(fā)揮什么作用?

同樣,國防部在網(wǎng)絡(luò)安全方面所做的大部分工作都是秘密或機密的,但陸軍,海軍和國防信息系統(tǒng)局(DISA)的2017年預(yù)算都提到了軟件定義網(wǎng)絡(luò)(SDN)。

“我們看到國防部內(nèi)部正在采取重大舉措來培養(yǎng)‘軟件定義’,”莫羅說。“其中最大的一個是迪砂決定將軍事間分支網(wǎng)絡(luò)轉(zhuǎn)移到軟件定義的基礎(chǔ)上。

SDN本質(zhì)上是一種以安全性為基礎(chǔ)設(shè)計的堆棧架構(gòu),它將網(wǎng)絡(luò)控制平面與數(shù)據(jù)轉(zhuǎn)發(fā)平面分開,并將其集中在控制器中,控制器通過更高級別的策略定義轉(zhuǎn)發(fā)行為。北向應(yīng)用程序編程接口 (API) 位于控制器頂部,向應(yīng)用程序和管理層提供網(wǎng)絡(luò)抽象接口,而南向 API 允許控制器在 SDN 堆棧底部定義交換機的行為。SDN的關(guān)鍵是數(shù)據(jù)平面和控制平面的分離。

“迪砂和各個軍事部門一直在努力認識到這里真的沒有‘終點線’,因為SDN正在發(fā)展,”莫羅說。這意味著他們需要一個基礎(chǔ)設(shè)施,為他們提供一定程度的敏捷性來響應(yīng)他們所看到的正在發(fā)生的事情。

“網(wǎng)絡(luò)和‘管道’的‘軟件定義’——甚至是提供戰(zhàn)場前線連接的軟件定義無線電和系統(tǒng)——都認識到這樣一個事實,即在你需要做之前,你需要做的事情往往沒有很好地定義,所以你需要能夠敏捷地塑造你的基礎(chǔ)設(shè)施以適應(yīng)你需要做的任何事情,“他繼續(xù)說道。

所有根據(jù)合同構(gòu)建的嵌入式技術(shù),可能是舊的,或者是定制開發(fā)的,沒有一致的安全補丁,都可以通過SDN進行保護。Moreau 解釋說:“您可以圍繞這些定制開發(fā)的功能(無論是設(shè)備、傳感器還是系統(tǒng))包裝邏輯網(wǎng)絡(luò),在網(wǎng)絡(luò)和入侵防御系統(tǒng) (IPS) 功能方面為其提供最先進的保護。

他說,SDN提供了“可能為每個自定義系統(tǒng)提供自己的網(wǎng)絡(luò),然后可以對其進行適當?shù)谋Wo,而無需在幕后更改底層系統(tǒng)”的靈活性。“您可以為其提供自己的保護策略,允許您決定哪些內(nèi)容應(yīng)該進入和退出應(yīng)用程序,將控件放在其邊界上。因此,您可以延長其中一些舊技術(shù)或定制技術(shù)的安全運行壽命。

例如,您可以為海軍艦艇上的嵌入式雷達系統(tǒng)提供自己的網(wǎng)絡(luò)、保護和策略,以便這些策略將成為一組簡潔的策略,與該系統(tǒng)上發(fā)生的任何變化以及隨時間推移發(fā)現(xiàn)的漏洞保持一致?!盁o需改變五到十年前可能建立的系統(tǒng),”莫羅說?!啊浖x’的許多方面也在企業(yè)中得到利用,這些方面使國防,軍事和嵌入式場景中的安全性更好。

另一個好處是,引人注目的可持續(xù)成本來自SDN,因為它允許用戶基本上在現(xiàn)代技術(shù)上托管遺留功能?!按送猓ㄟ^降低復雜性,可以托管Linux的同一系統(tǒng)也可以托管Windows和非常舊的Windows,并通過擁有現(xiàn)代防火墻,IPS,Web應(yīng)用程序防火墻(WAF),沙盒為其提供最先進的保護。..。..坐在舊操作系統(tǒng)上的舊應(yīng)用程序的舊版本前面,“莫羅補充道。

SDN 可見性

SDN的最大優(yōu)勢之一是,當防火墻放置在東西向流量上時,它提供了精細的可見性。

“嘗試使用硬件執(zhí)行此操作,您最終會將數(shù)據(jù)中心的流量發(fā)夾到外部的某個設(shè)備上,然后再返回。我們所做的延遲、復雜性和選擇性確實限制了您的可見性,“莫羅解釋道?!暗牵绻铱梢詫⒎阑饓Ψ旁趹?yīng)用程序、虛擬機或嵌入式系統(tǒng)的邏輯邊界上,那么我的可見性是固有的,并且會隨著工作負載的數(shù)量而擴展。更多工作負載、更多保護、更多可見性。因此,一旦發(fā)生初始感染,四處摸索受害者并在環(huán)境中橫向移動的能力不再是在黑暗中發(fā)生的事情。

還有工作要做,因為SDN需要有效的分析來關(guān)注這些環(huán)境中所有新傳感器的實例和邊界,并“然后使我們所看到的可用,再次利用網(wǎng)絡(luò)的靈活性來幫助保護它,”他說。

展望未來,SDN甚至支持移動目標防御(MTD)等高級保護。Moreau 說:“由于‘軟件定義性’,尤其是 SDN,MTD 變得越來越容易實現(xiàn),我們可以主動配置系統(tǒng),以便在看到異常時可以重新配置它。“我們可以拋棄一個全新的網(wǎng)絡(luò),一臺全新的機器,并從可靠的來源提供應(yīng)用程序,以便可以推出受感染的應(yīng)用程序[進行調(diào)查]并推出新的應(yīng)用程序。所有這些都可以通過使用你從‘軟件定義性’中獲得的動態(tài)作為保護機制來實現(xiàn)。

讓 SDN 發(fā)揮作用

如果您只是采用現(xiàn)有的網(wǎng)絡(luò)拓撲并在“軟件定義”技術(shù)上實施它,并且根本不更改邏輯拓撲,那么您將無法將網(wǎng)絡(luò)包裹在這些傳統(tǒng)或自定義解決方案周圍,或者獲得更精細的保護、可見性和它提供的額外靈活性,Moreau 說。

利用SDN需要投資細粒度安全態(tài)勢的定義,您希望將這些策略放置在這些應(yīng)用程序和系統(tǒng)的邊界上,以獲得更嚴格的“最小特權(quán)保護,防止臨時濫用松散的權(quán)限和訪問控制,”他補充道。

它涉及表征所有系統(tǒng),包括舊系統(tǒng)和當前系統(tǒng),以決定它們應(yīng)該如何和不應(yīng)該如何行為(例如,決定其邊界上的防火墻規(guī)則應(yīng)該是什么);SNORT [一種網(wǎng)絡(luò)入侵防御系統(tǒng)] 在其邊界上的 IPS 上應(yīng)該是什么規(guī)則;MSRI 在 WAF 上的規(guī)則應(yīng)該是停止跨站點腳本。

“這需要知道系統(tǒng)應(yīng)該做什么,”莫羅警告說?!耙虼?,您需要完成這項工作和文檔,以便它處于最新狀態(tài)并得到維護,以便能夠利用SDN的成本和功能優(yōu)勢。

這一切都不是偶然發(fā)生的?!斑@需要努力并涉及成本 - 但成本在效率,生命周期成本和更有效的保護方面得到了回報,”莫羅斷言。

對 SDN 控制器/虛擬機管理程序的攻擊

人們對SDN表達的兩個安全問題是其控制器和虛擬機管理程序可能受到攻擊。知道是什么幾乎立即停止了對話嗎?“幾十年來,我們一直擁有基于硬件的網(wǎng)絡(luò)保護和控制,它似乎并沒有阻止大規(guī)模的違規(guī)行為,”莫羅說。

使用軟件定義的控制器,如果您發(fā)現(xiàn)缺陷,當某些東西的行為不符合您的要求時,您可以快速解決它?!耙欢逊稚⒃谌虿⒁圆煌绞酵降挠布O(shè)備并非如此,使用專門設(shè)計用于運行路由器和防火墻的操作系統(tǒng)。這些在安全方面面臨挑戰(zhàn)的歷史由來已久,“他解釋道?!皬膩頉]有一個軟件工件是完美的。問題是:它是否具有發(fā)生漏洞或漏洞的彈性,以及繼續(xù)誠信運營的能力?這就是‘軟件定義性’發(fā)揮作用的地方。

虛擬機管理程序也是如此,因為沒有底層處理器是完美的。“我們已經(jīng)看到了問題,例如,在TMP固件中的IOMMU [輸入輸出內(nèi)存管理單元]尋址,控制流,使用DMA的控制器中,等等,”Moreau指出?!巴瑯拥膯栴}可能會導致硬件ISP和防火墻的問題,或任何其他用于隔離或保護的問題。最大的優(yōu)勢是,有了SDN,我們可以做點什么。

敏捷性和彈性

Moreau說,SDN培養(yǎng)態(tài)勢感知的能力以“可操作的上下文和靈活的響應(yīng)——我們可以移動的工作負載、我們可以逐步降低安全態(tài)勢或自適應(yīng)地改變隔離邊界的網(wǎng)絡(luò)”的形式出現(xiàn)。

他繼續(xù)說,這種敏捷性“產(chǎn)生了彈性,使我們能夠在缺陷出現(xiàn)時對它們做一些事情?!耙虼?,這不是一個在防火墻(物理或虛擬)中沒有漏洞的虛擬機管理程序,網(wǎng)絡(luò)控制器或底層硬件中沒有缺陷的問題。這一切都是為了能夠看到何時出現(xiàn)問題并能夠有效地做出反應(yīng)。莫羅總結(jié)說,能夠靈活地糾正問題并適應(yīng)問題,同時繼續(xù)利用系統(tǒng)來做你需要做的事情,這就是“彈性的真正意義所在”。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 傳感器
    +關(guān)注

    關(guān)注

    2553

    文章

    51407

    瀏覽量

    756638
  • 嵌入式
    +關(guān)注

    關(guān)注

    5093

    文章

    19178

    瀏覽量

    307713
收藏 人收藏

    評論

    相關(guān)推薦

    如何實現(xiàn) HTTP 協(xié)議的安全性

    協(xié)議的安全性,可以采取以下幾種方法: 1. 使用HTTPS HTTPS(安全超文本傳輸協(xié)議)是HTTP的安全版本,它在HTTP的基礎(chǔ)上通過SSL/TLS協(xié)議提供了數(shù)據(jù)加密、數(shù)據(jù)完整
    的頭像 發(fā)表于 12-30 09:22 ?317次閱讀

    集中告警管理如何提升設(shè)施安全性?

    在工業(yè)或商業(yè)建筑中,集中告警管理已成為確保安全性或檢測故障的必備工具。它是如何提升設(shè)施安全性的?歡迎大家閱讀文章了解~
    的頭像 發(fā)表于 12-13 15:51 ?176次閱讀
    集中告警管理如何提升設(shè)施<b class='flag-5'>安全性</b>?

    電池的安全性測試項目有哪些?

    電池的安全性測試是保證電池在實際使用過程中穩(wěn)定、安全的重要手段。通過一系列嚴格的測試項目,能夠有效評估電池在不同條件下的表現(xiàn),并提前發(fā)現(xiàn)潛在的安全隱患。對于消費者而言,了解這些測試項目不僅能幫助他們
    的頭像 發(fā)表于 12-06 09:55 ?643次閱讀
    電池的<b class='flag-5'>安全性</b>測試項目有哪些?

    在電氣安裝中通過負載箱實現(xiàn)最大效率和安全性

    在電氣安裝中,負載箱是一種常用的設(shè)備,主要用于模擬實際的電力負載,以便進行各種電氣設(shè)備的測試和調(diào)試。通過負載箱,可以實現(xiàn)最大效率和安全性,從而提高電氣設(shè)備的運行性能和使用壽命。 負載箱可以實現(xiàn)最大
    發(fā)表于 11-20 15:24

    SFTP協(xié)議的安全性分析

    隨著信息技術(shù)的快速發(fā)展,數(shù)據(jù)安全成為了一個全球的問題。在眾多的數(shù)據(jù)傳輸協(xié)議中,SFTP(Secure File Transfer Protocol)因其安全性而受到廣泛關(guān)注。SFTP是一種
    的頭像 發(fā)表于 11-13 14:10 ?845次閱讀

    socket編程的安全性考慮

    在Socket編程中,安全性是一個至關(guān)重要的考慮因素。以下是一些關(guān)鍵的安全性考慮和措施: 1. 數(shù)據(jù)加密 使用TLS/SSL協(xié)議 :TLS/SSL(傳輸層安全性/安全套接層)是
    的頭像 發(fā)表于 11-01 16:46 ?351次閱讀

    UWB模塊的安全性評估

    UWB(超寬帶)模塊的安全性評估是一個復雜而關(guān)鍵的過程,涉及多個方面,包括技術(shù)特性、加密機制、抗干擾能力、物理層安全等。以下是對UWB模塊安全性評估的分析: 一、技術(shù)特性帶來的安全性
    的頭像 發(fā)表于 10-31 14:17 ?367次閱讀

    智能系統(tǒng)的安全性分析

    智能系統(tǒng)的安全性分析是一個至關(guān)重要的過程,它涉及多個層面和維度,以確保系統(tǒng)在各種情況下都能保持安全、穩(wěn)定和可靠。以下是對智能系統(tǒng)安全性的分析: 一、數(shù)據(jù)安全性 數(shù)據(jù)加密 : 采用對稱加
    的頭像 發(fā)表于 10-29 09:56 ?319次閱讀

    云計算安全性如何保障

    云計算的安全性是一個復雜而多維的問題,涉及多個層面和多種技術(shù)手段。為了保障云計算的安全性,需要采取一系列綜合措施,以下是具體的保障方法: 一、數(shù)據(jù)加密 數(shù)據(jù)加密是保護云計算安全性的核心手段之一
    的頭像 發(fā)表于 10-24 09:14 ?368次閱讀

    恒訊科技分析:IPSec與SSL/TLS相比,安全性如何?

    IPSec和SSL/TLS都是用于保護網(wǎng)絡(luò)通信安全的協(xié)議,但它們在實現(xiàn)方式、安全性側(cè)重點、兼容以及使用場景上存在一些顯著的區(qū)別。1、安全性
    的頭像 發(fā)表于 10-23 15:08 ?435次閱讀
    恒訊科技分析:IPSec與SSL/TLS相比,<b class='flag-5'>安全性</b>如何?

    在跨境電商中,如何確保網(wǎng)絡(luò)節(jié)點的安全性和合規(guī)?

    在跨境電商中,確保網(wǎng)絡(luò)節(jié)點的安全性和合規(guī)是至關(guān)重要的。以下是一些關(guān)鍵措施: 1、數(shù)據(jù)保護:加強數(shù)據(jù)保護是提高安全性的重要方面。這包括確保所有敏感數(shù)據(jù)都通過加密傳輸,并在存儲時進行加密
    的頭像 發(fā)表于 09-25 13:45 ?544次閱讀

    固態(tài)電池安全性怎么樣

    固態(tài)電池在安全性方面表現(xiàn)出顯著的優(yōu)勢,這主要得益于其獨特的固態(tài)電解質(zhì)結(jié)構(gòu)。以下是對固態(tài)電池安全性的詳細分析:
    的頭像 發(fā)表于 09-15 11:47 ?920次閱讀

    請問DM平臺訪問安全性如何控制?

    DM平臺訪問安全性如何控制?
    發(fā)表于 07-25 06:10

    藍牙模塊的安全性與隱私保護

    藍牙模塊作為現(xiàn)代無線通信的重要組成部分,在智能家居、可穿戴設(shè)備、健康監(jiān)測等多個領(lǐng)域得到了廣泛應(yīng)用。然而,隨著藍牙技術(shù)的普及,其安全性和隱私保護問題也日益凸顯。本文將探討藍牙模塊在數(shù)
    的頭像 發(fā)表于 06-14 16:06 ?623次閱讀

    SDWAN技術(shù)是否會增加網(wǎng)絡(luò)安全風險?SD-WAN如何確保網(wǎng)絡(luò)通信的安全性

    網(wǎng)絡(luò)通信的安全性之前,我們需要理解SDWAN的基本原理以及它可能引起的安全問題。 SD-WAN(軟件定義廣域網(wǎng))技術(shù)是一種基于
    的頭像 發(fā)表于 03-27 16:57 ?1056次閱讀
    最好的棋牌游戏平台| 真人娱乐城开户送钱| 沙龙国际网站| 百家乐官网正网包杀| 百家乐官网怎么出千| 足球百家乐投注计算| 多台百家乐的玩法技巧和规则 | 飞7棋牌游戏| 百家乐官网d博彩论坛| 91百家乐官网的玩法技巧和规则| 百家乐博弈指数| gt百家乐官网平台假吗| 罗盘24山珠宝火坑| 百家乐贴士介绍| 百乐彩| 百家乐官网论坛博彩啦| 百家乐群sun811.com| bet365体育在线注册| 百家乐官网庄89| 金花百家乐娱乐城| 金银岛娱乐城开户| 百家乐官网投注打三断| 墓地附近做生意风水| 大发888真钱客户端| 百家乐官网赢钱心得| 百家乐娱乐城有几家| tt娱乐城clega| 皇室百家乐官网的玩法技巧和规则 | 百家乐职业赌徒的解密| 六合彩下注| 菲彩百家乐官网的玩法技巧和规则 | 大发888娱乐城官网| 太阳城百家乐官网下载网址| 百家乐水晶筹码价格| 阴宅24水口| 大发棋牌游戏| 百家乐官网红桌布| 宾利百家乐游戏| 立即博娱乐城| 百家乐为什么庄5| 龙海市|