上网行为管理-内容审计

📅 2026/8/12 17:10:53
上网行为管理-内容审计
上网行为审计技术需求背景法律合规满足《网络安全法》等法律法规的要求落实网络安全保护责任采取监测、记录网络运行状态和网络安全事件的技术措施并按照规定留存相关网络日志。内部管理规范员工的上网行为防止员工在工作时间从事与工作无关的活动如娱乐、购物提高工作效率。行为追溯当发生信息泄露或违规操作时可以通过审计日志追溯责任人及其具体操作为事件调查提供证据。权限优化通过分析用户的上网行为和流量数据可以发现当前网络权限策略的不足从而进行优化调整。是什么上网行为审计技术是指对内部用户通过企业网络进行的各类互联网活动进行记录、监控和分析的技术。它不仅仅是记录访问了哪些网站还包括对搜索关键词、论坛发帖、微博发布、收发邮件、即时通讯聊天内容等深度信息的审计。其核心价值在于满足合规性要求如日志留存、事后追溯以及优化网络权限策略。审计原理应用识别首先依赖应用识别技术课程前序内容来区分出不同的网络应用如QQ、微信、王者荣耀、网页浏览等。数据提取与解析设备对识别出的应用数据流进行深度包检测DPI和深度行为检测DFI从网络数据包中提取出关键内容。例如从HTTP请求中解析出搜索关键字、从论坛POST请求中解析出发帖内容。日志记录与存储审计到的原始数据如用户账号、虚拟身份、访问时间、具体内容会被格式化并生成日志。日志存储生成的日志会存储在设备的内置日志中心或外置日志中心数据中心。按照规定这些网络日志需要留存不少于六个月。查询与分析管理员可以通过日志中心的“百度式”搜索功能根据时间、用户、组、应用等多种维度查询历史日志并进行流量分析、用户行为分析等生成可视化图表和报表。外发邮件审计技术需求防止数据泄露防止员工通过外发邮件有意或无意地将公司商业机密、客户资料、源代码等敏感信息发送出去。合规审查满足行业监管要求对邮件往来进行审计确保通信内容合规合法。邮件过滤在外发邮件审计的基础上可以延伸出邮件过滤策略例如禁止发送包含特定关键字如“法轮功”、特定文件类型如 .ppt, .doc的邮件。是什么外发邮件审计技术是指对企业内部用户通过邮件客户端如Outlook、Foxmail或网页邮箱Web Mail如QQ邮箱、163邮箱发送的邮件内容进行记录和审查的技术。目的是防止敏感信息通过邮件渠道泄露。审计原理该技术的原理核心在于对邮件传输协议的分析和内容还原。明文邮件审计传统的邮件协议如SMTP、POP3以及许多网页邮箱的HTTP传输在默认情况下是明文传输的。审计设备只需抓取并解析这些明文数据包即可还原出邮件的收件人、主题、正文内容、附件名称等信息。加密邮件审计配合SSL解密问题越来越多的网页邮箱如HTTPS加密的QQ邮箱采用SSL/TLS加密传输传统明文抓包方式无法读取内容。解决方案必须结合SSL内容解密技术。开启SSL内容识别功能。采用中间人解密方式审计设备AC充当中间人与客户端和邮件服务器分别建立SSL连接。客户端看到的证书是AC伪造的证书AC解密客户端发来的加密数据审计到明文邮件内容后再重新加密转发给邮件服务器。审计结果可以在日志中心的“邮件收发日志”中查询到。SSL内容解密技术需求应对HTTPS普及当前主流网站、应用均采用HTTPS加密传统审计技术失效必须引入解密技术以维持审计能力。安全审查需求需要审查加密流量中是否包含恶意软件、敏感信息泄露或违规内容。用户体验与合规的平衡组织既希望审计加密流量又希望尽量减少对用户正常上网的干扰证书告警、性能下降因此催生了更先进的无感知解密技术。是什么SSL内容解密技术是解决“加密流量黑洞”问题的关键技术。随着HTTPS的普及越来越多的网络行为网页浏览、邮件收发、IM聊天都采用了SSL/TLS加密。该技术使得安全设备能够“穿透”加密层看到加密流量内部真实的明文内容从而进行有效的审计、过滤和安全检测。审计原理https的加密传输过程图解中间人解密方式 (传统代理模式)原理设备AC扮演“中间人”角色。客户端与AC建立SSL连接AC再与服务器建立SSL连接。关键步骤AC在客户端与服务器之间截获数据包向客户端发送一个由AC自己签发的或使用其他证书签名的伪证书。客户端浏览器会验证此证书因为不是受信任的CA签发通常会弹出证书告警。缺点性能消耗大建立双倍连接、产生3倍流量、用户可感知告警、只能串接部署。思考AC上从两个口抓的包从哪里可以看出来是被AC代理了可以看到局域网口抓到的包发现ttl是128原始ttl经过AC之后发现居然变成了64所以可以看出来是被重新代理了一下才变成64的。准入插件解密方式 (无感知高效解密)原理在用户的Windows PC上安装准入插件Singress。该插件通过解析浏览器内核函数直接提取出HTTPS会话的主密钥Session Key。关键步骤插件将提取到的会话主密钥通过前向加密技术使用专用端口61111安全传输给AC设备。AC使用收到的密钥实时解密经过设备的加密数据包。优点无需替换证书彻底杜绝证书告警实现用户无感知解密性能比中间人方式提升近一倍例如H440型号可达1.4G流量部署灵活支持网关、网桥、旁路。限制仅支持Windows PC且终端必须安装准入插件此方式只支持审计不支持内容过滤。WEB关键字过滤需求法律合规与内容安全防止员工在互联网上发布、传播法律法规禁止的内容如邪教、暴力、色情、谣言等帮助组织履行网络安全管理责任。防止信息泄露阻断员工通过Web方式如网页邮箱、在线文档、代码托管平台外发包含公司机密关键字如“项目代号”、“客户名单”的内容。避免法律风险防止因员工的个人网络行为如在社交媒体发表不当言论给公司带来声誉和法律风险。规范上网行为限制员工在工作时间访问与工作无关的娱乐、购物、视频类网站提高工作效率。是什么WEB关键字过滤技术是一种主动式的安全策略而非被动审计。它实时分析用户通过HTTP/HTTPS协议传输的数据内容如果发现其中包含预设的敏感、违规或非法关键字则立即执行阻断、记录告警等动作。它常被用于内容安全管理和上网行为规范。审计原理内容匹配设备对Web请求如搜索引擎的搜索词、Web表单提交如论坛发帖、Web邮件内容进行实时分析。策略触发将分析出的文本内容与预定义的关键字库进行匹配。例如材料中提到的过滤“法轮功”关键字。执行动作如果匹配到敏感关键字设备会根据策略采取动作例如阻断直接拒绝该请求用户无法完成搜索或发帖。记录仅记录该行为不阻断。告警向管理员发送告警信息。技术限制与补充仅对明文有效WEB关键字过滤功能默认只对HTTP明文传输有效。必须结合SSL解密若要过滤HTTPS加密网站如网页版邮箱的内容必须同时开启SSL内容识别中间人解密否则无法看到加密内容过滤也就无效。区分邮件类型WEB关键字过滤针对的是网页版邮箱Web Mail。对于Outlook、Foxmail等客户端邮件则需要使用单独的“邮件过滤”功能。IM聊天内容审计需求业务沟通监督确保员工在工作时间使用IM工具进行正当的业务沟通而非私人闲聊。防止信息泄露IM是数据泄露的高发途径审计聊天内容可以及时发现并阻止员工通过IM发送敏感文件或信息。合规与法律取证在某些特定行业如金融、政府需要留存所有电子沟通记录以备审查或在发生纠纷时作为证据。是什么IM即时通讯聊天内容审计技术旨在记录和存储企业内部员工通过即时通讯软件如QQ、微信、钉钉等进行的文字、图片部分、文件传输等沟通内容。由于QQ、微信等主流IM软件的传输协议是私有且内容高度加密的传统的基于网络数据包的解密方式几乎无法实现。审计原理由于网络层无法解密SANGFOR采用了一种创新的终端插件配合本地缓存读取的方式终端插件安装必须在每台需要审计的Windows PC上安装准入插件这也是准入功能的一部分。缓存读取准入插件在客户端本地运行它可以直接访问IM软件如QQ存储在本地计算机上的聊天记录数据库缓存文件通常是加密的但插件有权限读取解密后的内容。定期上传插件会每隔10秒左右读取一次客户端的聊天记录缓存将新增的聊天内容发送者、接收者、内容、时间提取出来。上报日志中心插件通过安全通道将提取到的聊天内容上报给AC设备最终写入日志中心供管理员查询。