中国 ● 北京 北京盛科沃科技发展有限公司 产品手册 Beijing Shengkewo Technology Development Co., Ltd. PRODUCT MANUAL
Company Profile 公司简介 北京盛科沃科技发展有限公司专业从事信息安全领域信息安全行业软、硬件 产品的研发与推广,以创新的技术、优秀的产品和快速专业的服务,成为国内信息 安全保密产品与解决方案的专业提供商。公司服务于信息安全行业,与各有关方 面真诚合作,具有优质的产品和完善的销售网络,拥有国内一流、专业技术水平的 售后服务团队,为用户提供完善的技术支持及售后服务。并与业界众多知名企业 建立了战略合作伙伴关系,在用户与合作伙伴心中建立了良好的企业形象。 产品应用范围遍及全国各地,为客户提供可靠的安全保密产品及服务。公司 具有实力雄厚的研发队伍以及专业的软件开发技术,具有一系列自主研发的技术 领先产品,根据行业用户的实际需要,形成针对性的解决方案。通过公司平台化、 体系化的产品,结合市场、用户需求为用户快速定制、开发软件产品,不断满足用 户发展需要,为用户信息安全保密工作保驾护航。 北京盛科沃科技发展有限公司本着“客户为本、诚信至上”的宗旨、以领先的 技术、专业的服务,赢得客户的满意,为客户创造价值的理念竭诚为你服务。 创新的技术 优秀的产品 专业的服务
Corporate culture 企业文化
持续创新 客户聚焦 保 持 创 新 心 态, 价值优先 将客户的需求作为 和谐共赢 鼓励科技创新行 企业和员工的责任, 为, 积 极 探 索 创 价值是产品的生命, 作为指导内部流程 以 客 户 至 上、 诚 信 新 解 决 方 案, 力 将价值传递视为对 的 原 则, 把 客 户 的 为 本, 践 行 为 客 户 争做行内领域的 客 户 的 承 诺, 视 为 需求和对产品的价 提供卓越服务的理 企业领跑者。 行业市场竞争的基 值要求作为权衡优 念, 实 现 和 谐 共 赢 础 和 社 会 责 任, 将 劣 的 标 杆, 将 每 一 的目标。 其贯彻企业运营的 次合作视为对客户 始终。 价值的完美传递。
Contents 目录 S ECURITY INSPECTION 安全保密检查类 数据库内容保密检查系统……………………………………………………… 02 计算机终端保密检查系统 ( 国产版 )… ………………………………………… 04 计算机终端保密检查系统 ( 单机版 )… ………………………………………… 06 计算机终端保密检查系统 ( 网络版 )… ………………………………………… 08 便携式智能终端检测系统……………………………………………………… 10 数码复印机保密检查系统……………………………………………………… 12 电子文档辅助查验系统………………………………………………………… 14 恶意代码辅助检测系统………………………………………………………… 16 S ECURITY PROTECTION 安全保密防护类 涉密笔记本管理系统…………………………………………………………… 18 身份鉴别系统…………………………………………………………………… 20 计算机安全智能加固系统……………………………………………………… 22
N ETWORK SECURITY 工控网络安全类 工控集中安全管理系统………………………………………………………… 24 工控网安全审计系统…………………………………………………………… 26 工业网防火墙系统……………………………………………………………… 28 工控网主机安全卫士…………………………………………………………… 30 S OLUTION 解决方案 保密安全风险预警系统………………………………………………………… 32 智能移动通信终端定位管控系统……………………………………………… 34 单向信息交换系统……………………………………………………………… 36 涉密场所智能终端访客管控…………………………………………………… 38 工控网络安全防护……………………………………………………………… 40
S ECURITY INSPECTION 安全保密检查类 数据库内容保密检查系统 盛科沃数据内容保密检查系统依据国家保密局最新标准 研制,已通过国家权威测评机构检测,针对当前数据库中违 规存储敏感信息、数据库安全等进行保密检查,基于大数据 技术,能够对海量数据进行快速分析,结合内容识别、机器 学习,能够对应用系统的后台数据库、文件系统、云数据库、 云存储中的数据进行全面分析,及时发现和定位潜在的敏感 信息。提供可靠高效的数据库保密检查保障。完善了保密检 查技术手段,提升数据库失泄密安全隐患的发现处置能力。 主要功能 ◎ 数据库全面检查 - 多种数据源支持 数据库 数据库 云数据库 云数据库 ● 结构化数据库:MySQL、 数据库 ● 阿里云:MySQL/PostgreSQL/ PostgreSQL、SQLServer、Oracle、 内容保密 SQLServer/PolarDB/MongoDB DB2、Sybase、Informix、MariaDB、 检查系统 Sqlite、Access、优炫、翰高、达梦、 ● 华为云:MySQL/PostgreSQL/ 人大金仓、神通、南大通用 文件存储 云存储 SQLServer/DDS ● 分布式数据库:Redis、MongoDB、 ● 腾讯云:MySQL/MariaDB/ ElasticSearch、Hive、TiDB、 PostgreSQL/SQLServer/ HBase、Greenplum MongoDB ● 图数据库:Neo4j、TinkerPop 云存储 文件存储 ● 阿里云 OSS ● 华为云 OBS ● Windows 文件存储 ● 腾讯云 COS ● Linux 文件存储 ● NAS 存储 ◎ 智能高效的文件、图像识别 支持文本文档 /Word 文档 / 电子表格 / 演示文档 /PDF 文档 / 图片等几百种主流文档格式,基于多层神经网络的 图片识别技术,可有效识别图像中的敏感信息。 ◎ 海量数据实时搜索 基于分布式、内存计算和列式存储技术,实现对 TB 级数据的快速检查和分析。 ◎ 智能辅助分析 支持深度内容关联分析和基于机器学习的智能判定技术,包括涉密文件 / 公文识别、相似度分析、溯源分析、智 能判定等,能够智能预测新文件的可疑程度,极大的减轻人工判定的工作量,更加快速、准确。 02 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 应用模式 ◎ 安全保密检查 保密主管部门对涉密单位数据库、文件系统、业务系统进行安全保密检查,准确 定位违规行为。 ◎ 安全保密自查 涉密单位数据库安全保密自查,及时发现失泄密安全隐患。 ◎ 数据认知与分析 利用海量数据检索与数据挖掘,获得对组织内所有数据的洞察,结合多个维度信息, 进行数据分析,发现潜在保密安全风险。 系统特点 03
S ECURITY INSPECTION 安全保密检查类 计算机终端保密检查系统 ( 国产版 ) 在自主可控背景下,国产操作系统普及率迅速提高, 但配套的应用生态环境尚不完善,特别是在终端安全领域, 安全软件的匮乏导致国产操作系统用户面临较大的安全隐 患,在信息安全保密领域,则体现为涉密信息防护的安全 隐患。 盛科沃计算机终端保密检查系统 ( 国产版 ) 遵照国家 保密相关技术要求开发,专门针对国产操作系统,为各级 党政机关、科研院所、大中型企业、军工企业安全保密检 查人员提供强大的技术手段,按照 \" 上网不涉密、涉密不 上网 \" 的原则,能够准确、全面、有效地检查出计算机存 在的违规行为。 采用光盘介质作为载体,采用动态口令卡作为身份鉴别手段,彻底杜绝涉密信息二次泄露的隐患。无需 安装,直接运行,检查完毕无残留。 主要功能 ◎ 上网痕迹 网络状态、上网记录、收藏 基本信息 ◎ 夹、Cookie、上网工具 操作系统信息、磁盘信息、网 计算机 ◎ 设备痕迹 卡信息、用户信息、软件等 终端保密检查 存储设备痕迹、手机设备痕 迹、 无 线 蓝 牙 红 外、 其 他 深度检查 ◎ 系统 USB 痕迹 深度文件检查、深度文件操 作检查、深度 USB 记录检 ◎ 安全配置 系统安全策略、共享设置、 查、深度上网记录检查 日志设置、用户组设置 04 WWW.SKYWO - SAFE.COM ◎ 文件检查 文件内容检查、文件痕迹检 查、邮件内容检查
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 产品特点 ◎ 全面文件格式支持 ◎ 支持图片文字识别 采用基于神经网络的图 ◎ 全面支持国产化平台 支 持 office/wps/wpp/et/ 片文字识别(OCR)技 全面支持龙芯、飞腾、 pdf/html 等数百种文件格 术,大幅提高准确率和 兆芯等国产处理器平 式 的 内 容 提 取, 支 持 多 性能。 台,支持中标麒麟、银 层 嵌 套 压 缩 包, 支 持 文 河麒麟、中科方德等国 档 内 嵌 图 片 检 查, 全 面 产操作系统。 涵盖常见文件格式。 ◎ 扇区级内容恢复 ◎ 涉密文件识别技术 ◎ 详尽的检查报告 支持扇区级的文件内容 基 于 文 件 特 征, 从 文 本 支持 XML、二维码、专 恢复,对于已删除及格 内 容、 文 档 格 式、 内 容 项报告等多种格式的检 式化后的数据进行深度 布局等多个维度智能识 查报告导出。 恢复检查。 别 疑 似 的 涉 密 文 件, 提 高 检 查 效 率, 减 少 漏 报 误报。 05
S ECURITY INSPECTION 安全保密检查类 计算机终端保密检查系统 ( 单机版 ) 计算机终端保密检查系统(单机版)为保密管理部门 和党政机关单位开展安全保密检查提供了专业的技术保障, 准确发现违规行为、失泄密漏洞和安全隐患,及时杜绝失 泄密事件的发生,提升失泄密安全隐患的发现处置能力, 保障国家秘密安全。 主要功能 USB 使用记录检查 系统安全检查 计算机基本信息检查 专项检查 上网痕迹检查 深度恢复检查 文件操作记录检查 文件信息检查 检查报告管理等 图片检查 06 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 系统特点 ◎ 标准化 符合国家主管部门最新检测标准,涵盖保密检查工作所有项目。 ◎ 安全性高 系统采用光盘和专用的独立操作系统,拥有独立运行的检查取证环境,有效避免病毒交叉感染等问题 ◎ 检查取证功能强大 支持深度恢复检查,即使重新安装操作系统、格式化硬盘、重新划分硬盘分区、改变分区格式仍可准确再 现违规行为 ◎ 检查全面 支持多操作系统、多操作用户、多系统分区的检查取证,全面不遗漏。 ◎ 检查效率高 具备快速检查、专项检查、深度检查等多种检查方式,可根据检查需要进行选择,提升检查效率 ◎ 文件检查功能强大、检查类型全面 支持目前主流文件类型,对图像文件、已破坏文件、多层压缩文件、邮件等亦可开展有效保密检查 ◎ 检查数据智能分析 可根据命中关键字的特殊位置和密级关系,自动匹配并标出疑似度,多维度数据归档能力,根据实际需要 形成不同的检查报告。 ◎ 操作简单快捷 界面简洁美观,检查清晰,检查完成即可生成准确、详细的检查取证报告 ◎ 兼容性强 支持 Windows2003/2008/XP/win7/win8/windows10 等操作系统 07
S ECURITY INSPECTION 安全保密检查类 计算机终端保密检查系统 ( 网络版 ) 盛科沃计算机终端保密检查系统(网络版)的设计目标是实现保密检查网络化、常态化、全覆盖。针 对当前网络失泄密的突出问题,根据国家主管部门相关要求,加强对重点环节的技术监控,提高保密管理 部门的监测预警能力、发现处置能力和技术检查取证能力,增强前瞻性,把握主动权,建立完善的保密技 术监管体系和保密检查体系,提升保密检查工作效率,降低保密检查的成本。实现保密检查、技术监管和 管理工作的网络化、信息化。 系统架构 ◎ 计算机保密检查管理中心 制定检查任务、过程监控、报告查看、数据统计分析等功能。 ◎ 计算机终端检查客户端 部署在计算机终端,接收保密检查任务,自动完成保密检查,将检查报告上报到保密检查管理中心。 08 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 系统特点 ◎ 标准化设计 系统设计符合国家保密局最新计算机终端保密技术检查标准相关要求,涵盖检查标准中所有检查项目。 ◎ Windows 平台、国产化平台全面支持 系统全面支持 windows 平台,同时支持龙芯、飞腾、兆芯等国产处理器平台,中标麒麟、银河麒麟、中科方德 等国产操作系统。 ◎ 检查效率高 系统采用 C/S、B/S 混合架构,实现保密检查的集中管控和分布执行,可批量下发检查任务,受检终端并行开展 检查,大大提高检查效率,缩短检查时间,降低工作成本。 ◎ 检查全面覆盖、不留检查死角 系统可对网内所有主机全面覆盖,实现保密检查不留死角。 ◎ 分级部署灵活方便 系统支持级联部署,分级模式下,保密检查管理中心可直接对下级单位主机进行透明检查,支持在线、离线上报 检查结果。 ◎ 静默检查 计算机终端检查以检查服务方式在运行,不影响终端正常工作。 ◎ 检查力度强 能够准确的对计算机进行有效检查,即使格化磁盘或重装操作系统后也能查到相应的违规行为。 ◎ 智能数据统计分析 对海量检查数据进行智能分析,准确定位违规行为。可统计违规行为分布情况,并形成图表直观展示保密工作开 展情况和违规趋势。 ◎ 界面友好操作简便 提供简单快捷操作界面、检查向导,可实时监控检查过程。界面简洁美观。 09
S ECURITY INSPECTION 安全保密检查类 便携式智能终端检测系统 近年来利用智能移动终端从事窃听、窃视、非法获取重要信 息等违法犯罪活动日益猖獗,不是所有的用户都有主观违法犯罪 的行为,大多数是在用户不知情的情况下,被植入木马,由木马 来实施犯罪行为。如何有效检查智能移动终端,防范失泄密隐患 成了当前新形势下保密工作的难题。 我公司结合保密主管部门、党政机关、军工企业等涉密单位智能 移动终端安全保密检查需求,研发了便携式智能终端检测系统,针对 智能移动终端违规收发、存储、处理敏感信息行为、是否被植入恶意 程序等进行安全保密检查,准确定位违规信息,及时发现失泄密安全 隐患。 主要功能 保密检查 木马检测 安全保密检查 检查智能移动终端是否存储、 本地集成木马特征检测 木马特征 检查 处理、传输过敏感信息。 引擎和实时更新的木马 特征库 , 检测智能终端是 评估报告 否被植入木马。 提供保密检查、木马安全评估 安全评估报告 的专业报告 ! ◎ 基本信息检查 ◎ 深度恢复检查 检查智能移动终端基本信息、通话记录以及智 深度扇区级检查,分析已删除数据信息、支持 能移动终端软件安装情况。 office、WPS 等常见文件格式的逆向分析。 ◎ 网络痕迹检查 ◎ 自定义检查 无线设备连接记录、邮件发送记录、网络下载 提供整体的全局检查配置,高级用户可根据需要 记录等网络行为检查。 进行自定义检查配置,满足用户多样化的需要。 ◎ 敏感信息检查 ◎ 报告管理 可对短消息、通讯录、日历信息以及存储文件 提供对检查结果的报告管理,为用户提供数据 进行敏感信息检查(支持 office、wps、pdf 以 仓储功能,方便用户数据分析查看。 及图片文件) 10 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. ◎ 数据恢复 程序进行查杀,得出被检设备是否已被植入木马 为用户提供数据恢复工具,支持常见 windows 程序的结果,木马类型包括:特洛伊木马、垃圾 文件系统格式 (ntfs,fat32,fat),同时支持 office 资讯、蠕虫病毒、钓鱼软件、吸费应用、信息窃取。 文件恢复以及邮件文件恢复。 ◎ 行为权限分析 ◎ 针对应用的文件分析 对被检设备中已安装的用户级应用程序与未安 支持对常见应用的单独检查,同时支持对智能 装的应用程序进行信息安全权限分析,例如: 移动终端存储中的敏感文件分析其来源 (QQ 传 自启动、获取设备号、不带界面、读取通讯录、 输、蓝牙传输、云存储应用下载等 )。同时可以 无法正常卸载、发送短信、GPS 定位(在特定 针对图片文件进行拍摄位置分析。 的 ANDROID 系统有效)、视频摄录、音频摄录、 语音通话、连接互联网、读取通话记录。得出 ◎ 木马检测 分析结果。 对被检设备中已安装或存在完整安装包的木马 应用场景 智能移动终端保密检查 出国(境)归来人员保密检查 重要涉密场所保密检查 系统特点 ◎ 二次快速搜索 采用数据索引技术,对变更后关键字的检查能 ◎ 全新的木马行为分析方式 够快速呈现效果,支持大量文档的瞬间检索 分析应用程序的权限隐患和木马行为,提供全 面、详细的分析报告 ◎ 一键智能检查 可根据检查需要,灵活配置,针对被检查单位 ◎ 智能分词技术 所处行业,形成检查模板 采用智能分词技术,大大提升了文档、图片内 敏感信息的识别率,提升了判定准确度 ◎ 兼容性强 系统全面兼容 iOS、Android 主流操作系统 ◎ 深度恢复检查 支持数据删除恢复检查,对已删除文档、图片 ◎ 简单易用 进行恢复,对部分损坏的文档仍有良好效果 独立设备承载,无需调试安装,智能化的连接 技术 ◎ 云检查仿真分析 支持对可疑程序进行仿真分析,形成动态行为报告 11
S ECURITY INSPECTION 安全保密检查类 数码复印机保密检查系统 数码复印机保密检查系统是公司结合多年来对客户保密 业务的研究与市场上主流数码复印机扫描成像、复印、存储 技术的深入研究相结合形成的一款针对数码复印机设备进行 安全检查的产品。该系统通过数码复印机的在线检测与离线 检测两种方式能够将数码复印机存储介质(硬盘)中存储的 各种格式的复印影像(图片)进行高效提取,从而发现该数 码复印机存储介质(硬盘)上是否留有涉密或敏感信息,同 时结合系统生成日志中复印机的属性信息判断复印机是否存 在违规复印的现象。 主要功能 数码复印机保密检查系统有系统由认证登录模块、离线检查模块、在线检查模块构成。认证登录模块采用动态 令牌的方式进行用户身份信息鉴别,使用者在使用复印机离线检测功能或在线检测功能时均需先通过系统配备的动 态令牌进行安全登录方可正常使用。 在线保密 动态令牌 检查模块 身份认证 动态令牌 数码复印机 离线 身份认证 保密检查 保密检查 系统 在线 离线保密 保密检查 检查模块 12 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 产品形态 复印机安全检测系统为一体式便携计算机,支持离线检测及在线检测,系统支持 USB 电子证据只读设备(硬 盘只读锁),保障系统在检测过程中不会对被检测的存储介质(硬盘)进行写操作,保障硬件信息不会被篡改、破坏。 系统特点 数码复印机 ◎ 离线深度检测 保密检查系统 支持多种品牌的复印机离线 数码复印机品牌支持全面 ◎ 检测,对复印机存储介质(硬 支 持: 佳 能(Cannon)、 盘)进行检查后可将提取出 富 士 施 乐(Xerox)、 理 光 的文件导入到计算机检查工 (Ricoh)、柯尼卡美能达、 具中进行图片文件的深度合 东 芝(Toshiba)、 夏 普 规性检查。 (Sharp)、京瓷(Kyocera) 等多个品牌近百种型号的数 码复印机。 快速在线检测 ◎ ◎ 强大的图像识别技术 支持多种品牌的复印机在线 系统中集成了 OCR 图片识 检查,实时监控复印机正在 别引擎,对其开源代码在充 复印、扫描等操作的文件内 分分析其安全性的基础上进 容,将复印或扫描的文件实 行代码重构和封装,实现图 时传递到监控计算机上显示 片内容敏感信息识别。 并保存。 13
S ECURITY INSPECTION 安全保密检查类 电子文档辅助查验系统 在国家相关保密管理规定中,明确提出了对涉密信息系统的信息输出应进行严格信息查验的管理要求, 防止出现降密输出的违规行为。但绝大多数单位都无法有效落实。甚至将降密输出的敏感信息直接在互联网 上进行传输和处理,导致涉密信息上网,造成国家秘密泄露。如何切实加强涉密信息系统信息输出的技术监 管已经刻不容缓。 有些单位指定了“专人”对非密输出文件进行查验,但由于受人员责任心不强、专业知识不熟悉、输出 量大等诸多因素制约,也无法对输出信息进行严格审查,泄密风险依然较大; 个别人员在电子文档中恶意隐藏涉密信息,如修改文件扩展名、将多个文件进行拼接等,对查验工作提 出了更高的标准和要求,目前通过人为审批和查验都很难发现,存在严重的失泄密安全风险。 功能架构 ◎ 文件格式识别 识别文件扩展名篡改 , 文件格式损坏等 图片识别 ◎ ◎ 文件加密识别 新一代图片识别技术,识别 识别被加密的文件并给出 提示、防止文件遗漏 截屏、扫描、拍照的内容 文件拼接识别 ◎ ◎ 文件嵌入识别 识别拼接以及多层拼接的文件, 识别文件嵌宣及多层嵌真 , 提取嵌享的文件并解圻内容 提取拼接的文件并解析内容 14 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 功能与特点 ◎ 支持多类型电子文档 覆盖全部常见类型电子文档, 有效杜绝恶意输出 ◎ 包 括 Office 系 列、WPS、 压 系统以电子文档格式深度解析技 缩类、图片类、PDF、可执行 术为基础,对电子文档格式进行 文件类等。 深度分析,发现异常,去伪存真, 对采取修改文件扩展名、文件拼 ◎ 大幅降低运维成本 接、深度嵌套隐藏、文档加密、 查验完成后为用户提供完整详 文档嵌入等各种隐藏、夹带方式 实检测报告,各种隐藏、夹带 信息一目了然;产品自带日志 进行精准识别。 审计功能,对光盘信息、输出 的文件信息、异常文件信息、 速度快、效率高 ◎ 查验人等进行完整记录,方便 采用多线程电子文档检索技术, 溯源。 效率高,检索速度快; 设计了多 样的检索选项,方便用户个性化 设置;具备关键词定位功能,点 击检索到的关键词后,自动打开 该电子文档,并定位于该关键词, 具备光盘辅助监控功能,光盘接 入计算机后,自动对光盘数据进 行查验。 有效杜绝 恶意输出 速度快、效率高 支持多类型 电子文档 大幅降低 运维成本 15
S ECURITY INSPECTION 安全保密检查类 恶意代码辅助检测系统 随着计算机和网络技术的发展,通过特种木马、间谍软件等恶意代码窃取涉密信息及敏感信息,成为了 境内外敌对势力窃取涉密信息的重要手段。由于其具备的针对性、未知性,现有防病毒工具难以及时发现, 如何及时有效的发现计算机是否感染恶意程序,成为近年来保密检查的一项重要工作。 本系统是依据国家最新检测标准研制开发的专业综合分析系统,为各级保密主管部门及涉密单位提供专 业、有效的恶意代码检测手段,能够有效检测计算机中存在的恶意代码程序,系统通过特种木马分析、可疑 文件扫描、进程综合分析、行为监测、远程控制检测等功能,可有效提升针对恶意程序的发现处置能力。 主要功能 可疑行为 敏感数据 分析 访问监控 计算机 摆渡木马 恶意代码 网络行为 扫描 防御 辅助检测 监控 系统 关联 分析 ◎ 计算机扫描 ◎ 敏感数据访问监控 可提供快速扫描、内存扫描、自定义扫描三种 可监控保密文件的打开、编辑等行为 检测模式 ◎ 网络行为监控 ◎ 可疑行为分析 监控可疑进程、文件异常传输行为,记录目的 包括文件释放、进程注入、注册表修改、文件 网络 IP,地理位置 偷盗、非法通联等 ◎ 关联记录分析 ◎ 摆渡木马防御 木马从植入到杀灭期间所有行为 监测接入的移动存储介质,是否携带摆渡木马, 记录可疑行为路径及可疑模块 ◎ 审计日志查询 系统提供详细的审计日志供终端查询 16 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 系统主界面 系统特点 具有公安部 实时监控 销售许可证 木马行为 符合国家最新 恶意代码检测 标准 恶意代码 基于敏感数据 多线程可疑 特征码匹配 与网络操作关 进程扫描 联分析 17
S ECURITY PROTECTION 安全保密防护类 涉密笔记本管理系统 在军工武器装备科研生产企业,笔记本电脑因其便携性 和易用性的特点,常作为外出移动办公的必备工具,外出携 带越来越频繁,提升办公效率的同时,增加了涉密信息泄露 的风险,成为了安全保密建设中最薄弱的环节。 通过分析涉密笔记本电脑当前使用现状与存在的问题, 结合实际工作和自身多年的保密安全领域产品研发经验,开 发了盛科沃笔记本管理系统,通过身份认证、文件系统加密、 操作审计等核心技术开发了盛科沃身份鉴别系统,实现了笔 记本外携的全生命周期管理。 通过使用安全登录、安全文件、安全审计等模块的有机 结合,依靠统一的安全管理中心共同完成全方位的安全防护, 有效减少和防范外出携带笔记本电脑带来的安全风险,确保 外携笔记本电脑使用合规、安全。 系统架构 全登录 文件 检查 安 外携 保险箱 管理 为审计 安全 行 18 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 主要功能 ◎ 安全登录 ◎ 安全文件保险箱 ◎ 安全审计 ◎ 外携管理 通 过 安 全 登 陆 Key 和 基于 USB 智能卡和数 提供计算机安全事件 可制定笔记本外携任 软 件 相 结 合 的 方 式, 字证书认证的虚拟磁 审 计 功 能, 包 括 系 统 务,通过 USBKSY 绑 实现物理身份与用户 盘机密技术,为用户提 登 录、 文 件 访 问, 策 定、 使 用 期 限、 操 作 身 份 的 双 重 认 证。 使 供独立的文件保密存 略 修 改 等, 全 面 记 录 审 计、 带 回 检 查 等 实 用数字证书作为身份 储空间,为用户提供本 笔记本外携期间的用 现外携全程安全防护。 认证的凭据有效安全 地文件加密保护,支持 户操作。 的解决身份确认和行 多人共用互不影响。 为抵赖的基本问题。 管理流程 申请笔记本 绑定身份 外携期间 笔记本带回检查 信息一键 外携建立 秘钥建立 全程安全 操作审计 销毁准备 外携记录 加密分区 生成报告 再次使用 防护 全程安 双因子身份 高强度加密 账户隔离 全程操作 丢失自动 自动生 全防护 认证 分区 只能访问 安全审计 擦除数据 成报告 许可内容 19
S ECURITY PROTECTION 安全保密防护类 身份鉴别系统 盛科沃身份鉴别系统基于“事前防范、事中控制、事后审计”的设计思路,通过策略的制定与下发,实 现终端统一安全管理。通过访问控制、数据加密、安全审计等流程,完成终端的访问控制、数据加密、事件审计, 杜绝终端违规使用行为,提升终端计算机的保密综合防护水平。 技术架构 身份 鉴别 安全登陆 文件保险箱 外携管理 安全审计 双因子认证 安全KE登Y陆 虚拟磁盘 数据加密 主要功能 安全 文件 检查 保险箱 安全 身份 行为 登录 鉴别 审计 20 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 管理端 ● 计算机终端用户信息、主机信息、日志查询; ● 查看终端主机、账号绑定关系; ● 安全登录 KEY 进行登记、授权、发放; ● 注销终端用户、KEY、解除绑定等。 ● 设置计算机终端绑定策略; ● 支持三员操作日志信息的记录、显示、查询; 客户端 ◎ 终端日志审计 提供终端安全事件的审计功能,包括系统登录、 ◎ 安全登陆 文件访问,策略修改等,全面记录用户操作。 通过硬件 (USB Key) 和软件相结合的方式,实 ● 监督审查终端系统中所有影响工作效率及信 现物理身份与用户身份的双重认证。与操作系 息安全的行为,达到非法行为“赖不掉”的 统权限绑定,结合硬件 USB Key 实现计算机终 效果。 端的安全登录。可以有效安全的解决身份确认 和行为抵赖的基本问题。 ● 支持用户登录、设备访问、网络访问、数据 文件访问、打印、运行程序等行为的审计; ◎ 文档保险箱 基于虚拟磁盘加密技术,为每个用户提供了一 ● 丰富的日志管理报表,可按用户、时间、事 个独立的以用户身份认证结果为基础的文件保 件类型查询出所需的日志记录。 密存储空间,可为个人用户提供本地电子文件 的加密保护,并且多个用户之间互不干扰,也 无法访问彼此的文件。 系统特点 ● 支持在计算机上建立若干个文件保险箱并进 行加密处理 ● 驱动级防护技术,安全性高 ● 支持双重认证安全登录管理 ● 支持 USBKey 用户登录情况审计管理 ● 支持 USBKey 与操作系统不同权限用户绑定 ● 高强度加密算法加密保护数据资料 ● 多种登录保护方式、易于扩展集成 管理 ● 终端软件具有强大的自我保护能力,防止非 ● 支持 USBKey 登录权限划分管理 ● 支持 USBKey 拔除实时锁屏管理,屏保锁屏 法卸载 管理,注销锁屏管理 ● 支持禁用安全模式登录 运行环境 Microsoft Windows XP\\Microsoft Windows7(X64、X86) 21
S ECURITY PROTECTION 安全保密防护类 计算机安全智能加固系统 计算机安全智能加固系统严格按照军工保密资格认定标准和涉密信息系统测评标准,提供基于计算机 终端的安全策略、访问控制、身份鉴别、端口限制、病毒防护等方面的终端加固安全保障措施,按照不同 类型和不同涉密等级的涉密终端,通过标准化的安全策略控制计算机终端的使用权限和数据交换端口 , 加 固系统操作安全 , 利用技术手段大幅降低涉密终端泄密风险和人工运维成本,切实帮助单位提高涉密终端 管理水平和风险防范能力。 系统功能 ◎ 用户分区绑定 ◎ 本地策略配置 ◎ 台账信息获取 如计算机存在多人共用的情 根据选择的计算机密级,自动 况,可通过多用户管理添加 配置本地策略,包括 “密码策 系统自动获取加固计算机的 用户,并绑定用户可以使用 略”、“账户锁定策略”、“审 台账信息,包括计算机类型、 的分区。 核策略”、“屏幕保护策略”等。 密级、操作系统类型、系统安 装 时 间、 硬 盘 序 列 号、 网 卡 信息。 ◎ 服务进程配置 ◎ 端口与共享配置 获取本机的服务进程开启情 自动获取本机共享及端口与 况,并自动检测建议禁用的服 开放情况,用户可根据需要 务,用户也可根据实际需要, 进行勾选,选择禁用的端口 自主选择禁用的服务进程。 及共享。 ◎ 外设控制 ◎ 杀毒软件与系统补丁 ◎ 其他加固策略 ◎ 一键加固包 可根据预定义策略对本机 集 成 了 瑞 星、 江 民、 可以配置不显示 windows 根据配置好的策略生成一 无线、网卡、光驱及外设 360、 金 山 常 用 杀 毒 软 件 欢迎界面、不显示上次登 键加固包,一键加固包可 进行使用权限控制策略配 安装包及操作系统补丁 录 用 户 名、 禁 用 GUEST 分发到其他计算机中,一 置。 包,可根据策略完成一键 账户、关闭系统还原等其 键完成加固。 安装。 他加固策略。 22 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 系统特点 ◎ 符合标准要求 严格按照军工保密资格认定标准和涉密信息系统测评标准,提供基于终端加固技术的涉密安全保障措施。 ◎ 内置标准策略 根据军工保密资格认定标准和涉密信息系统测评标准的要求,内置了非密、秘密、机密、绝密级计算机的标准加 固策略,无需额外配置即可完成符合标准要求的加固操作。 ◎ 简便易用 光盘形式,直接运行,无需安装。不驻留系统,不占用系统资源,完成加固后即可关闭程序。 ◎ 功能全面 涵盖台账、用户、安全策略、服务、端口、共享、外设、杀毒、补丁等多个层面的几十种安全配置,全面快捷。 ◎ 集成杀毒软件及系统补丁 系统集成了杀毒软件及各种系统补丁,无需再次联网下载即可一键完成杀毒软件及所有系统补丁的安装工作。 ◎ 支持批量加固 配置好使用的安全策略后,可以生成一键加固包,将该包分发到待加固的多台计算机上,无需再次配置,一键完 成多台计算机的安全加固。 加固方式 02 生成一键加固包 04 完成加固 选择密级 使用调整好的 所有计算机已经按照 策略生成一键加固 标准要求完成所有 选择要加固的计算机密级, 系统自动根据密级选择 程序包 加固设置 合适的加固策略 策略调整 批量部署 05 在系统标准策略基础上 将一键加固程序包部署 到其他所有需要加固的 01 结合具体情况进行策略 03 计算机上 调整 运行环境 系统支持 Windows XP、Windows 7 以及 Windows 7x64 系统 23
NETWORK SECURITY 工控网络安全类 工控集中安全管理系统 安全管理平台是对工控网络中各种安全产品进行统一管理、授权、策略配置和事件统计关联分析的安全 产品。通过对安全设备统一监测审计、安全策略集中配置、安全事件集中采集和关联分析,可为安全管理及 运维人员提供判断和策略依据,从而提高工控网络安全运维管理效率,提升工控网络安全整体防御能力。 主要功能 ◎ 安全状态统一监测 ◎ 安全策略集中部署 ◎ 安全设备集中管理 对全网安全设备的运行状态进 能够根据当前安全威胁和特定 集中管理工业网络中的安全设 行 集 中 监 测, 实 时 发 现 网 络 中 的 业 务 场 景 对 工 业 防 火 墙、 监 备 和 网 络 资 产, 包 括 设 备 状 态 安 全 设 备 的 运 行 故 障 并 告 警, 测审计等安全终端统一定制和 管理、事件管理、设备配置管理、 确 保 重 要 业 务、 生 产 系 统 的 连 部 署 安 全 策 略, 降 低 网 络 安 全 网络资产拓扑等功能。 续性。 管理的成本。 ◎ 安全日志集中审计 ◎ 日志报表集中管理 ◎ 数据保护及自身安全保障 能 够 通 过 Syslog、SNMP 等 方 可对工业网络中收集到的各种 基于国产密码的数据安全防护和 式 收 集 安 全 设 备、 工 控 设 备、 日志进行独立分析和关联分析、 安全传输隧道机制,保证上传数 网 络 设 备、 主 机 等 系 统 的 日 志 归 档, 方 便 管 理 员 对 网 络 异 常 据的可靠传输和防窃取。以可信 数据。 事件精确定位。 计算为核心、可信硬件为载体、可 信算法为纽带,共同构建软硬一 体化的安全防护机制,保证业务 传输安全和自身安全。 24 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 部署方式 部署于生产监控层核心交换机上,并保证设备与现场设备网络可达部署于管理网络核心交换机上,并保证设备 与现场各站点网络可达。 25
NETWORK SECURITY 工控网络安全类 工控网安全审计系统 工控网安全审计系统是针对工业控制网络流量进行行为 分析与安全监测的审计类产品。产品基于流量检测技术,快 速识别工控网络中的非法操作、异常事件、外部攻击等行为, 同时可记录工业协议通信指令行为,为安全事件的调查提供 依据。 主要功能 ◎ 深度解析协议指令 支持对 MODBUS、IEC104、MMS、 安全留存审计数据 ◎ PROFINETIO、SV、OPC UA、 对所有工控网络中的原始数据进行 OPC DA、SNMP、DNP3、S7、 安全存储,并根据行业相关审计要求, GOOSE、ENIP、PNRTDCP 等 十余种主流协议解析。可深度 审计数据留存时间不少于六个月。 分析生产通信环节中的控制指 令、参数、遥感、遥测等信息。 精准识别攻击行为 ◎ 利用自有的工控威胁黑名单 ◎ 实时监测网络流量 库, 建 立 特 征 匹 配 规 则, 精 实时监测工控网络中通信协议状 准识别工业网络中的攻击行 态、流量等元素并进行统计分析, 通过自定义规则或白名单规则, 为,并实时告警。 检测业务流量中不合规的工控网 络行为,对不合规行为进行实时 数据保护及自身安全保障 ◎ 的告警,并留存网络数据。 基于国产密码的数据安全防护和安 全传输隧道机制,保证上传数据的 可靠传输和防窃取。以可信计算为 核 心、 可 信 硬 件 为 载 体、 可 信 算 法 为纽带,共同构建软硬一体化的安 全防护机制,保证业务传输安全和 自身安全。 26 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 部署方式 部署于现场各生产车间网络可镜像流量的交换机上 部署于监控层网络可镜像流量的交换机上 27
NETWORK SECURITY 工控网络安全类 工业网防火墙系统 工业网防火墙系统是专用于工业网络中不同安全级别或不同网络安全域之间进行安全隔离防护的产品。 产品主要基于对工业网络协议深度解析,利用机器学习技术,识别工业资产和应用协议。结合白名单、黑名单、 安全域划分、IP/MAC 地址绑定等技术,抵御工业网络中各类已知和未知的恶意攻击行为,为工业网络中各类 生产系统和业务系统的稳定运行提供安全保障。 主要功能 ◎ 指令精准解析与控制 支持主流工业协议 Modbus TCP、 深度工业协议解析 ◎ OPC、Profinet、DNP3 等多种工业 支持对 OPC UA、OPC DA、SNMP、 控制网络协议的数据包深度解析与 Ethernet/IP、Modbus/TCP、Profin、 精准控制。 IEC104、DNP3、MMS、S7、GOOSE、 SV 等 10 多种常用工业协议深度解 ◎ 多重防护机制 析,并支持自定义扩展私有协议。 具备传统网络 DoS/DDoS 恶 意攻击防护能力,并基于工 智能构建可信策略 ◎ 控威胁特征识别技术、黑名 通过流量自学习,建立可信 单特征库匹配机制构建多重 的工控网络安全策略基线, 防护,抵御针对工控系统的 简化策略配置流程,降低人 各类攻击。 工部署难度,提高现场配置 ◎ 高可靠性 部署效率。 硬 件 设 计 中 增 加 成 对 的 bypass 端 口,遇设备掉电、宕机等情况仍能 强大的网络适应性 ◎ 保障业务连续性。全系列产品标配 支持透明模式、路由模式、工作模 双电源,确保设备供电稳定。采用 式、测试模式,各模式间可快速切 无风扇设计,保障硬件长时间可靠 换,适应复杂的工业网络环境要求, 运行。产品可灵活定制硬件接口并 可按需拓展处理性能。 方便实施部署。 28 WWW.SKYWO - SAFE.COM
系统特点 BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 多重防护机制 威胁特征库 ● 严苛的工业级硬件设计 ● 低功耗 白名单学习机制 ● ● 无风扇 -CPU、电源、扩展 防病毒引擎 ● ● 模块均采用无风扇设计 ● 抗电磁干扰 IP/MAC 绑定 ● ● Bypass+ 手动 bypass 按键 ● HA 设计 灵活的部署方式 透明模式,路由模式 ● 协议识别与检测 测试模式,防护模式 ● ● Modbus/TCP、OPC、S7、 部署方式 IEC104、DNP73、Profinet、 MMS、GOOSE、SV、 串联部署在现场监控网与生产管理网之间 IPV6、VPN、HTTP、SSH 或工控网络内部核心控制系统出口 等多种协议 29
NETWORK SECURITY 工控网络安全类 工控网主机安全卫士 工控网主机安全卫士是一套对操作员站、工程师站和服务器等工控系统主机进行安全加固的软件产品。 产品颠覆了传统防病毒软件的“黑名单”思想,采用与其相反的轻量级“白名单”方式,可以快速有效阻止 震网病毒、BlackEnergy 等工控恶意代码在主机上的执行、感染和扩散。在此基础上,对 U 盘等移动存储介 质也做了安全防护和管理,防止病毒木马通过移动存储介质在内网主机上交叉感染。产品有单机版和网络版 两种形态,网络版本可以对部署在主机上的主机安全卫士进行集中管控,包括策略统一下发、软件统一管理、 日志统一查看、外设统一管控等。 主要功能 ◎ 核心系统文件保护 提供主机操作系统重要配置文件路 自学习建立程序白名单 ◎ 径和注册表的完整性检查和安全保 一键式智能学习工控主机系统中程 护,防止被恶意软件破坏。 序文件及其他可执行文件特征,快 速建立白名单库和安全基线。 阻断病毒木马的执行和扩散 ◎ ◎ USB 管理 对 接 入 的 USB 设 备 进 行 管 精准阻断一切白名单安全基 控,对移动存储介质支持“只 线外的可执行文件在主机上 读”、“ 读 写”、“ 禁 用” 运行,有效隔离病毒、木马 三种管理方式,防止携带病 等恶意代码,防止通过主机 毒威胁的存储介质感染主机。 向网络进行扩散。 可信证书白名单 ◎ ◎ 全面丰富的告警信息 对可执行程序的签名证书进行检查, 告警信息种类标记包括程序白名单 带有可信厂商证书的应用程序得以 告警、U 盘外设使用不合规告警、 执行,从而简化可信厂商应用发布 注册表和关键配置破坏告警、白名 单安全基线告警等,直观展示系统 和部署成本。 中存在的安全问题。 ◎ 兼容更多工控系统、资源占用小 全面支持工控环境下微软已停止维护的老旧 Windows 系统,并兼容各类厂商工控软件, 不会误杀工控系统文件。占用系统空间小, 对工控主机系统性能要求小,不会对工控系 统的监控软件和其他组态软件运行造成影响。 30 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 系统特点 D C B A 部署方式 单机版安装在工业网络的各类主机上(工程师站、操作员站及各类服务器) 网络版除在主机上安装软件外,还需要在网络中部署安全管理平台(HYIS-UM)设备进行集中管理。 31
S OLUTION 解决方案 保密安全风险预警系统 针对当前存在的失泄密安全问题,根据国家保密工作管理部门的相关要求,需要加强对保密工作重点环 节的监督管控。及时发现失泄密安全隐患,提高涉密单位保密管理部门的监测预警能力、发现处置能力和技 术检查取证能力,增强前瞻性,把握主动权,杜绝失泄密事件的发生。 保密安全风险预警系统是全面覆盖保密管理工作的综合性信息平台,全面分析当前存在的安全隐患和发 展趋势。 核心功能包括风险预警、数据统计分析、审计查询、报表展示等模块。平台采用模块化设计,统一 数据管理,提供标准接口,可扩展性强,支持对接第三方系统。有效提升涉密单位的监督检查能力、风险预 警能力,完善保密技术监管体系,为保密工作业务的开展提供辅助决策支撑。 平台架构 采集模块 业务系统 采集模块 业务系统 数据展示 风险分析与预警 大数据储存 采集模块 业务系统 核心功能 典型接入系统 ● 涉密载体管理系统 ● 打印监控与审计系统 ◎ 业务系统接入 ● 人员管理系统 ● 光盘刻录与审计系统 根据实际需要从业务系统导入数据进行分析,随着 ● OA 办公系统 ● 其他业务系统 接入业务系统的增加,平台能够获取的数据也会增 ● 门禁系统 加,风险点的分析更加全面完善,风险分析准确度 ● 主机监控与审计系统 也会提高,整体系统的价值会体现的愈加明显。 ◎ 智能聚合分析 ● 涉密载体风险管理 通过对接入业务系统的数据进行智能聚合,可清晰掌控单位内部正在 ● 产品系统风险管理 发生的安全事件,及时了解单位的整体安全态势。从全局上把控单位 ● 网络运行风险管理 的安全风险,从涉密载体风险管理、技术产品风险管理、网络运行管理、 ● 保密教育、管理培训风险管理 保密教育管理、因私出国管理、其他风险管理等几大类、几十项风险 ● 因私出国风险管理 预警项,发现潜在保密风险。 ● 其他风险管理 32 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. ◎ 风险预警 典型案例 通过对保密风险的权重和数值进行量化,最终落实到责任人, 使每个责任人都具有一个风险数值,从中筛选出高风险人员进 ● 人员调离系统账号未冻结 行重点关注。详情清晰、量化管理,安全保密工作做到“有的 ● 人员调离载体未清退 放矢”。 ● 人员密级与应用系统密级不符 ● 接入涉密网未履行审批手续 风险预警包括涉密应用系统管理、涉密载体管理、涉密网络管 ● 涉密终端未安装“三合一” 理、涉密计算机管理、授权管理 5 大类、几十项违规报警项, ● 违规插入介质 全面覆盖各项保密安全管理领域。 ● 要害部门部位门禁授权未及时调整等 ◎ 数据统计与展示 系统内置大量图表,可根据需要自定义。通过数据统计与展示,清晰直观的呈现单位安全态势的动态变化情况, 如风险事件的发生比例,风险事项的人员分布等,从而为保密工作决策提供支持。 系统特点 ◎ 预警联动处理 系统内置可配置的流程驱动引擎,可定制发现 ◎ 接口方式灵活、可扩展性强 风险后的处理流程,同时具备以 Web 服务方式 系统可通过多种整合方式与第三方应用数据对 对外输出风险查询的能力,方便风险处理流程 接,兼容常见类型的数据源和数据格式,扩展 的整合,实现风险处理的闭环管理。 性强,统一规划,避免重复建设。 ◎ 多级管理数据汇总 ◎ 多维度智能化预警分析 支持多级管理,实现统一策略下发,形成各级 系统内置上百种核心预警规则,可从多个维度智 预警数据层层上报汇总。 能分析潜在的保密安全风险,覆盖日常保密工作 中的重要风险点。在基本的核心规则库之外,平台 ◎ 辅助决策支撑 可根据单位实际情况,定制个性化的预警分析项。 为保密工作前瞻性、动态性和预警性的整体态 势科学研究和评估分析提供信息化支持,对海 ◎ 数据统计、趋势分析 量数据进行智能分析,总揽全局为保密业务管 风险统计数据详情查询,实时动态更新,数据 理提供决策支撑。 推送一目了然。友好的统计分析图例,实现显 示数据的个性化配置,动态联动、分层展示。 33
S OLUTION 解决方案 智能移动通信终端定位管控系统 全制式手机信号管控系统(以下简称管控系统),是基于移动通信技术对目标手机进行 IMSI,IMEI 侦码、 通信控制、手机号码获取的设备。目标手机覆盖中国移动、中国联通和中国电信的 TD-LTE、TD-SCDMA、 WCDMA、GSM、CDMA-EVDO、CDMA-1X 所有制式和频段。管控系统对外提供 RJ45 网线接口和 WiFi 无 线接口,操作时,工作人员用 PC 机或移动终端,通过网线或 WiFi 信号连接管控系统,借助 PC 端软件或移 动端 APP 对设备进行操控,实现人机互动。整个过程不需要专业技术人员维护,操作简单使用方便。 ◎ 全制式手机信号管控系统能够将控制区域 手机信号管控设备 内的手机获取到管控系统,并对其通信行 为管控,功能如下: 管控软件 ● 获取管控范围内手机的 IMSI、IMEI、号码 网线 ● 支持对具有防伪基站功能手机的抓取 ● 对抓取的手机发送管理要求短信,提醒注意 ● 对抓取的手机设立黑白名单,进行通讯管控 管控系统设备功耗低,高效节能,工作时采用信令级的码间干扰和软件算法,管控效率高,无线发射功 率可调,可以覆盖 300 平米以下的区域。管控系统和压制器采用数字式工作,辐射较小,对周边人员身体无 生理影响。 系统组成 GSM 天线 CDMA 天线 3G/4G 天线 管控系统的设备高度集成,对外提供各频段天 GSM CDMA 手机号码 线接口、12V 直流电源接口、RJ45 网线接口及 WiFi 子系统 子系统 获取子系统 无线接口,管控系统支持的制式包括 2G 通信 GSM 和 CDMA-1X 制式,3G 通信 WCDMA、TDSCDMA 业务管控子系统 和 CDMA-EVDO,4G 通 信 TDD-LTE 和 FDD- LTE。 供电及散热 WiFi 无线接口 RJ45 网线接口 管控系统内部构成 34 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 参数指标 关键场所全制式手机信号管控系统的设备内部组成包括 GSM 子系统、CDMA 子系统、3G/4G 压制子系统、业 务管控子系统和供电散热单元,子系统的工作参数指标如以下表格所示。 管控系统设备技术指标 GSM 子系统性能指标 参数 说明 参数 说明 设备工作电压 直流电源接口 DC12V/10A,配备交流适配器 工作频段 支持 GSM 900MHz 内置电池 1800MHz 移动通信频段 5.5*2.5(外负内正) 手机制式 设备接收灵敏度 -105dBm 20000mAH 电磁辐射 GSM、CDMA-1X、CDMA-EVDO、 工作方式 双单点频点发射 设备总体功耗 TD-SCDMA、WCDMA、TDD-LTE、 总体发射功率 FDD-LTE 侦码速度 >300 用户 / 分钟 网络接口 ≤30mw,低于手机辐射 无线 WiFi 取号速度 >30 用户 / 分钟 设备重量 小于 50W 工作温度 小于 5W(包括 GSM、CDMA、 号码捕获率 >95%( 与周围环境有关 ) 存储温度 3G/4G 压制) 相对湿度 RJ45 网线 发射功率 / 覆盖范围 2W/200M(与无线环境有关) 系统可靠性 系统可维护性 802.11 a/b/g 无线网络 获取参数 IMSI、IMEI、11 位手机号码 防雷等级 ≤3Kg 侦测性能 智能侦测成功率 ≥99%,准确率 ≥99% -10℃~ +35℃ CDMA 子系统性能指标 -25℃ ~ +55℃ ≤80% ( +25℃ ) MTBF≥ 1,000 h MTTR≤ 1 h E 级直流防雷 参数 说明 3G/4G 信号压制子系统性能指标 工作频段 支持 GSM 900MHz 1800MHz 移动通信频段 参数 说明 设备接收灵敏度 -105dBm 发射信号制式 TD-SCDMA、WCDMA、TDD-LTE、 工作方式 双单点频点发射 FDD-LTE 发射功率 ≤200mw-2000mw 可调 侦码速度 >300 用户 / 分钟 电磁辐射 ≤30mw,低于手机辐射 信号屏蔽精度 ≤10m 取号速度 >30 用户 / 分钟 管控区域内, 信号屏蔽成功率 ≥99% 号码捕获率 >95%( 与周围环境有关 ) 自适应能力 自适应调整参数 发射功率 / 覆盖范围 2W/200M(与无线环境有关) 获取参数 IMSI、IMEI、11 位手机号码 侦测性能 智能侦测成功率 ≥99%,准确率 ≥99% 35
S OLUTION 解决方案 单向信息交换系统 目前军工科研生产单位的网络大多由业务网(涉密)、测试网等网络组成,网络之间物理隔离。测试网 每天会产生大量的测试数据以及测试文件,需要在业务网中进行分析和处理,因此每天会有频繁的、大量的 数据导入到需求。当前情况下,只能采用数据摆渡的方式,存在很大的局限性,时效性差、海量传输困难、 资源浪费严重、效率难以保证。为此我公司采用激光单向光闸作为信息传递核心设备,配合网间交换平台, 为提高科研生产效率提供极大的帮助。 系统架构 系统核心设备为单向光闸,利用激光单向集束发射的特点,实现严格的数据单向传递,同时内外网端没有电气 和电磁信号交互,不会破坏原有系统间的物理隔离。利用激光单向传输的特点,在保证网络间隔离的前提下实现信 息单向实时的传输。整体架构如下图所示: 单向信息交换系统示意图 36 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 主要功能 ◎ 数据单向传输 ◎ 设备连接认证 ◎ 设备报名单 ◎ 可靠数据传输 严格实现数据的单向 通过交换平台通信协 内 置 计 算 机 白 名 单, 数 据 传 输 安 全 可 靠, 传 输, 不 能 存 在 任 何 议 的 要 求, 实 现 光 闸 仅允许白名单中允许 保证数据在无反向确 形 式 上 的 反 向 数 据、 与计算机间的双向认 的计算机使用光闸传 认 信 息 的 情 况 下, 能 信 号 传 递。 只 提 供 唯 证 功 能。 拒 绝 未 通 过 输 数 据。 在 接 收 外 网 够 被 接 收 方 完 整、 正 一的单向激光传输通 认证的计算机使用光 数 据 时, 对 数 据 进 行 确的接收。 道, 除 此 之 外 不 能 有 闸传输数据。 认 证, 确 保 输 入 数 据 其他任何形式上的显 的合法性。 示或潜在传输通道。 系统特点 ◎ 无资源浪费 信 息 在 传 递 的 过 程 中, 无 需 传输延迟低 ◎ 中 间 存 储 介 质, 不 会 有 资 源 数据从光闸输入到输出的延 浪 费 的 问 题, 减 少 了 介 质 管 迟小于 0.5s。这在很大程度 理和弃用的一系列工作; 上保证了业务网获得数据的 ◎ 工作高效 时效性; 所有的数据传输均由光闸配 合 交 换 系 统 自 动 完 成, 业 务 传输速率高 ◎ 流转延迟小,工作效高。 传输带宽大于等于 80MBps, 以 10T 数据计算,需要传输 37 时间为 37 小时,远远小于光 盘 导 入 方 式, 并 且 过 程 中 无 需人工干预;
S OLUTION 解决方案 涉密场所智能终端访客管控 随着移动互联网的快速发展和智能手机与平板的更新换代与普及,军队、科研院所、监狱、政府要害部门、 企业等具备保密要求的单位面临一个日益严峻的难题,如何能有效的管理访客(员工)的智能手机,严格控 制访客(员工)与智能终端的行为,杜绝技术漏洞和管理漏洞造成的移动终端泄密,同时还应尽可能的利用 移动终端的便携性能 支持更好的工作。 当前国家保密相关要求,需要严格控制和限制移动终端在保密单位的使用。而从个人通信需求和人性化 管理方面出发,又无法全面的禁止员工或访客使用或携带手机或移动终端。 目前不少单位的做法是:规章制度非常严格,但实际执行力差;没有技术手段保障,员工跟着感觉走, 直到出事后才重视。因此保密单位迫切需要一套切实可行的技术手段,能够尽量在不影响员工或访客使用手 机或移动终端的同时,保障国家信息安全,杜绝移动终端泄密现象的发生。 需求分析 ● 单位需要对员工和访客的移动终端进行有效的管控,以防止信息泄露 ● 在大部分的非要害保密部门,处于人性化管理和提高工作效率,应该允许员工和访客正常使用电话和普通 APP 等功能,但应禁止使用移动终端的拍照和录音等敏感功能 ● 管控流程应该简单快捷且有效,不能明显影响管理效率和制度 系统架构 38 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 管控流程 ◎ 进入管控区域 访客登记 扫描二维码 出示绿码并 保密场所 ◎ 离开管控区域 下载管控程序 进入 自动禁止拍照 和录音 访客离开登记 出示绿码 扫描二维码 重新启用拍照 停用管控程序 和录音 主要功能 ● 一次性二维码,防止生成的二维码通过非法途 径(拍照)转发给其他人 ● 进入管控区域后,可禁用手机摄像头和录音功能 ● 离开管控区域后,重新启用手机摄像头和录音功能 ● 设备未经过进场检测,则出场时不允许出场, ● 在管控区域内,禁止私自启用摄像头和录音功能 防止访客“混”进的情况 技术特点 ◎ 管控能力强 系统采用底层技术实现,运行过程 兼容性好 ◎ 中不占用系统资源,关闭管控程序 全面支持 iOS 和 Android 主流 不影响管控效果。 操作系统 39 安全性好 ◎ 管控过程中,通过任何手段都 无法私自停用管控。
S OLUTION 解决方案 工控网络安全防护 伴随工业互联网、工业 4.0、中国制造 2015 等工控发展政策导向和两化融合不断深入,工业控制系统从 单机走向互联,从封闭走向开放,从自动化走向数字化、网络化、智能化。在生产力显著提高的同时,工业 控制系统面临着日益严峻的信息安全威胁。工业基础设施构成了我国现代社会国民经济以及国家安全的重要 基础,而工业基础设施的核心是其工业控制系统(ICS)。工业基础设施中关键 ICS 系统的安全事件与传统 的 IT 信息安全不同,一旦发生,则可能会导致影响系统可用性、关键控制数据被篡改或丧失、失去控制、环 境灾难、破坏基础设施、经济损失、惨重人员伤亡、危及公众生活及国家安全等严重后果。更为重要的是, 近年来更多针对工业网络的攻击已上升至国家安全层面,保护工控安全迫在眉睫。 依据等级保护 2.0 工控系统安全扩展要求及工控安全防护指南,针对工控系统体系结构、安全现状及防 护需求,形成一套整体的工控安全解决方案,支撑其后续智能制造建设。 整体防护方案 40 WWW.SKYWO - SAFE.COM
BEIJING SHENGKEWO TECHNOLOGY DEVELOPMENT CO., LTD. 主要防护措施 ◎ 安全隔离与信息交换系统 部署于企业资源层与生产管理层之间,实现工业数据与企业网数据的安全交互; ◎ 工业防火墙 部署于生产管理层与过程监控层之间、过程监控层与现场控制层之间,有效过滤操作员站等主机对 控制系统的错误指令下发,同时拦截非法入侵和网络病毒; ◎ 工控安全监测与审计系统 部署于过程监控层,对网络实时监控和安全事件审计,同时监测网络中的入侵和病毒; ◎ 主机安全卫士 部署于工程师站、操作员站、服务器等主机,防范已知未知病毒、木马、恶意程序运行和传播; ◎ 漏洞扫描与风险分析系统 部署于过程监控层,实现网络资产综合脆弱性分析与工业协议漏洞挖掘; ◎ 统一安全运维系统 部署于过程监控层,实现重要资源访问权限分配、访问监视和事后审计; ◎ 安全管理平台 部署于过程监控层,实现对各网络节点的安全设备统一管控、策略统一下发和数据集中分析 41
北京盛科沃科技发展有限公司 地址:北京市海淀区中关村南大街甲 10 号银海大厦南区 516 邮编:100081 电话:010-82168662 / 82168663 传真:010-82168501 http:www.skywo-safe.com




