網(wǎng)絡安全:高手支招-內網(wǎng)計算機安全技術十大策略

[重要通告]如您遇疑難雜癥,本站支持知識付費業(yè)務,掃右邊二維碼加博主微信,可節(jié)省您寶貴時間哦!

幾乎所有企業(yè)對于網(wǎng)絡安全的重視程度一下子提高了,紛紛采購防火墻等設備希望堵住來自Internet的不安全因素。然而,Intranet內部的攻擊和入侵卻依然猖狂。事實證明,公司內部的不安全因素遠比外部的危害更恐怖。

  大多企業(yè)重視提高企業(yè)網(wǎng)的邊界安全,暫且不提它們在這方面的投資多少,但是大多數(shù)企業(yè)網(wǎng)絡的核心內網(wǎng)還是非常脆弱的。企業(yè)也對內部網(wǎng)絡實施了相應保護措施,如:安裝動輒數(shù)萬甚至數(shù)十萬的網(wǎng)絡防火墻、入侵檢測軟件等,并希望以此實現(xiàn)內網(wǎng)與Internet的安全隔離,然而,情況并非如此!企業(yè)中經常會有人私自以Modem撥號方式、手機或無線網(wǎng)卡等方式上網(wǎng),而這些機器通常又置于企業(yè)內網(wǎng)中,這種情況的存在給企業(yè)網(wǎng)絡帶來了巨大的潛在威脅,從某種意義來講,企業(yè)耗費巨資配備的防火墻已失去意義。這種接入方式的存在,極有可能使得黑客繞過防火墻而在企業(yè)毫不知情的情況下侵入內部網(wǎng)絡,從而造成敏感數(shù)據(jù)泄密、傳播病毒等嚴重后果。實踐證明,很多成功防范企業(yè)網(wǎng)邊界安全的技術對保護企業(yè)內網(wǎng)卻沒有效用。于是網(wǎng)絡維護者開始大規(guī)模致力于增強內網(wǎng)的防衛(wèi)能力。

  下面給出了應對企業(yè)內網(wǎng)安全挑戰(zhàn)的10種策略。這10種策略即是內網(wǎng)的防御策略,同時也是一個提高大型企業(yè)網(wǎng)絡安全的策略。

1、注意內網(wǎng)安全與網(wǎng)絡邊界安全的不同

  內網(wǎng)安全的威脅不同于網(wǎng)絡邊界的威脅。網(wǎng)絡邊界安全技術防范來自Internet上的攻擊,主要是防范來自公共的網(wǎng)絡服務器如HTTP或SMTP的攻擊。網(wǎng)絡邊界防范(如邊界防火墻系統(tǒng)等)減小了資深黑客僅僅只需接入互聯(lián)網(wǎng)、寫程序就可訪問企業(yè)網(wǎng)的幾率。內網(wǎng)安全威脅主要源于企業(yè)內部。惡性的黑客攻擊事件一般都會先控制局域網(wǎng)絡內部的一臺Server,然后以此為基地,對Internet上其他主機發(fā)起惡性攻擊。因此,應在邊界展開黑客防護措施,同時建立并加強內網(wǎng)防范策略。

2、限制VPN的訪問

  虛擬專用網(wǎng)(VPN)用戶的訪問對內網(wǎng)的安全造成了巨大的威脅。因為它們將弱化的桌面操作系統(tǒng)置于企業(yè)防火墻的防護之外。很明顯VPN用戶是可以訪問企業(yè)內網(wǎng)的。因此要避免給每一位VPN用戶訪問內網(wǎng)的全部權限。這樣可以利用登錄控制權限列表來限制VPN用戶的登錄權限的級別,即只需賦予他們所需要的訪問權限級別即可,如訪問郵件服務器或其他可選擇的網(wǎng)絡資源的權限。

3、為合作企業(yè)網(wǎng)建立內網(wǎng)型的邊界防護

  合作企業(yè)網(wǎng)也是造成內網(wǎng)安全問題的一大原因。例如安全管理員雖然知道怎樣利用實際技術來完固防火墻,保護MS-SQL,但是Slammer蠕蟲仍能侵入內網(wǎng),這就是因為企業(yè)給了他們的合作伙伴進入內部資源的訪問權限。由此,既然不能控制合作者的網(wǎng)絡安全策略和活動,那么就應該為每一個合作企業(yè)創(chuàng)建一個DMZ,并將他們所需要訪問的資源放置在相應的DMZ中,不允許他們對內網(wǎng)其他資源的訪問。

4、自動跟蹤的安全策略

  智能的自動執(zhí)行實時跟蹤的安全策略是有效地實現(xiàn)網(wǎng)絡安全實踐的關鍵。它帶來了商業(yè)活動中一大改革,極大的超過了手動安全策略的功效。商業(yè)活動的現(xiàn)狀需要企業(yè)利用一種自動檢測方法來探測商業(yè)活動中的各種變更,因此,安全策略也必須與相適應。例如實時跟蹤企業(yè)員工的雇傭和解雇、實時跟蹤網(wǎng)絡利用情況并記錄與該計算機對話的文件服務器??傊?,要做到確保每天的所有的活動都遵循安全策略。

5、關掉無用的網(wǎng)絡服務器

  大型企業(yè)網(wǎng)可能同時支持四到五個服務器傳送e-mail,有的企業(yè)網(wǎng)還會出現(xiàn)幾十個其他服務器監(jiān)視SMTP端口的情況。這些主機中很可能有潛在的郵件服務器的攻擊點。因此要逐個中斷網(wǎng)絡服務器來進行審查。若一個程序(或程序中的邏輯單元)作為一個window文件服務器在運行但是又不具有文件服務器作用的,關掉該文件的共享協(xié)議。

6、首先保護重要資源

  若一個內網(wǎng)上連了千萬臺(例如30000臺)機子,那么要期望保持每一臺主機都處于鎖定狀態(tài)和補丁狀態(tài)是非常不現(xiàn)實的。大型企業(yè)網(wǎng)的安全考慮一般都有擇優(yōu)問題。這樣,首先要對服務器做效益分析評估,然后對內網(wǎng)的每一臺網(wǎng)絡服務器進行檢查、分類、修補和強化工作。必定找出重要的網(wǎng)絡服務器(例如實時跟蹤客戶的服務器)并對他們進行限制管理。這樣就能迅速準確地確定企業(yè)最重要的資產,并做好在內網(wǎng)的定位和權限限制工作。

7、建立可靠的無線訪問

  審查網(wǎng)絡,為實現(xiàn)無線訪問建立基礎。排除無意義的無線訪問點,確保無線網(wǎng)絡訪問的強制性和可利用性,并提供安全的無線訪問接口。將訪問點置于邊界防火墻之外,并允許用戶通過VPN技術進行訪問。

8、建立安全過客訪問

  對于過客不必給予其公開訪問內網(wǎng)的權限。許多安全技術人員執(zhí)行的“內部無Internet訪問”的策略,使得員工給客戶一些非法的訪問權限,導致了內網(wǎng)實時跟蹤的困難。因此,須在邊界防火墻之外建立過客訪問網(wǎng)絡塊。

9、創(chuàng)建虛擬邊界防護

  主機是被攻擊的主要對象。與其努力使所有主機不遭攻擊(這是不可能的),還不如在如何使攻擊者無法通過受攻擊的主機來攻擊內網(wǎng)方面努力。于是必須解決企業(yè)網(wǎng)絡的使用和在企業(yè)經營范圍建立虛擬邊界防護這個問題。這樣,如果一個市場用戶的客戶機被侵入了,攻擊者也不會由此而進入到公司的R&D。因此要實現(xiàn)公司R&D與市場之間的訪問權限控制。大家都知道怎樣建立互聯(lián)網(wǎng)與內網(wǎng)之間的邊界防火墻防護,現(xiàn)在也應該意識到建立網(wǎng)上不同商業(yè)用戶群之間的邊界防護。

10、可靠的安全決策

  網(wǎng)絡用戶也存在著安全隱患。有的用戶或許對網(wǎng)絡安全知識非常欠缺,例如不知道RADIUS和TACACS之間的不同,或不知道代理網(wǎng)關和分組過濾防火墻之間的不同等等,但是他們作為公司的合作者,也是網(wǎng)絡的使用者。因此企業(yè)網(wǎng)就要讓這些用戶也容易使用,這樣才能引導他們自動的響應網(wǎng)絡安全策略。

  另外,在技術上,采用安全交換機、重要數(shù)據(jù)的備份、使用代理網(wǎng)關、確保操作系統(tǒng)的安全、使用主機防護系統(tǒng)和入侵檢測系統(tǒng)等等措施也不可缺少

問題未解決?付費解決問題加Q或微信 2589053300 (即Q號又微信號)右上方掃一掃可加博主微信

所寫所說,是心之所感,思之所悟,行之所得;文當無敷衍,落筆求簡潔。 以所舍,求所獲;有所依,方所成!

支付寶贊助
微信贊助

免責聲明,若由于商用引起版權糾紛,一切責任均由使用者承擔。

您必須遵守我們的協(xié)議,如您下載該資源,行為將被視為對《免責聲明》全部內容的認可->聯(lián)系老梁投訴資源
LaoLiang.Net部分資源來自互聯(lián)網(wǎng)收集,僅供用于學習和交流,請勿用于商業(yè)用途。如有侵權、不妥之處,請聯(lián)系站長并出示版權證明以便刪除。 敬請諒解! 侵權刪帖/違法舉報/投稿等事物聯(lián)系郵箱:service@laoliang.net
意在交流學習,歡迎贊賞評論,如有謬誤,請聯(lián)系指正;轉載請注明出處: » 網(wǎng)絡安全:高手支招-內網(wǎng)計算機安全技術十大策略

發(fā)表回復

本站承接,網(wǎng)站推廣(SEM,SEO);軟件安裝與調試;服務器或網(wǎng)絡推薦及配置;APP開發(fā)與維護;網(wǎng)站開發(fā)修改及維護; 各財務軟件安裝調試及注冊服務(金蝶,用友,管家婆,速達,星宇等);同時也有客戶管理系統(tǒng),人力資源,超市POS,醫(yī)藥管理等;

立即查看 了解詳情