當前位置:工程項目OA系統(tǒng) > OA系統(tǒng)企業(yè)版 > 相關(guān)軟件 > 上網(wǎng)行為管理軟件
網(wǎng)絡(luò)分段的優(yōu)缺點及最佳做法
回顧20世紀70年代James Martin和Saltzer及Schroeder的作品,其中的最小特權(quán)和職責(zé)分離的概念讓企業(yè)限制用戶只能訪問有業(yè)務(wù)需求的系統(tǒng)。然而,在這種概念出現(xiàn)幾十年后,仍然有不計其數(shù)的事故涉及對系統(tǒng)的未經(jīng)授權(quán)訪問,而這些系統(tǒng)根本就不應(yīng)該被訪問。舉個例子,最近某國攻擊者入侵歐洲網(wǎng)絡(luò),攻擊者使用了高權(quán)限訪問來竊取數(shù)據(jù)。如果通過網(wǎng)絡(luò)分段部署了正確的訪問限制,這些攻擊原本可以被阻止。
在本文中,我們將討論企業(yè)網(wǎng)絡(luò)分段的優(yōu)點和缺點,并提供部署網(wǎng)絡(luò)分段的最佳做法來減少各種網(wǎng)絡(luò)安全威脅帶來的風(fēng)險。
網(wǎng)絡(luò)分段的好處
網(wǎng)絡(luò)分段是指網(wǎng)絡(luò)的分離或隔離(通常使用一個或多個防火墻),但在政府或軍方,它可能意味著出于安全原因,物理隔離網(wǎng)絡(luò),斷開網(wǎng)絡(luò)與其他網(wǎng)絡(luò)或互聯(lián)網(wǎng)的連接。適當?shù)木W(wǎng)絡(luò)分段可以帶來以下好處:
• 為關(guān)鍵服務(wù)器和應(yīng)用提供強有力的保護
• 限制遠程工作人員到他們所需的網(wǎng)絡(luò)區(qū)域
• 簡化網(wǎng)絡(luò)管理,包括事件監(jiān)控和事件響應(yīng)
• 面對永無止境的安全審計和來自業(yè)務(wù)伙伴及客戶的問卷調(diào)查,網(wǎng)絡(luò)分段可以最大限度地減小這方面的工作
雖然在理論上來說,這些優(yōu)點都很好,但網(wǎng)絡(luò)分段不只是“分段就完事了”,還有很多工作需要做。同時,企業(yè)還必須考慮網(wǎng)絡(luò)分段帶來的以下缺點和挑戰(zhàn):
• 對于跨職能部門、外部供應(yīng)商以及需要大量內(nèi)部網(wǎng)絡(luò)訪問的業(yè)務(wù)流程,按照他們的訪問水平進行分段幾乎是不可能的。
• 使用虛擬局域網(wǎng)(VLAN)進行分段(這是最常見的類型)似乎是一個好主意,但本地網(wǎng)絡(luò)的任何人只要知道IP尋址方案,他們都可以簡單地跳到新的網(wǎng)段,并且可以繞過網(wǎng)絡(luò)分段的訪問限制。
• 在執(zhí)行安全漏洞掃描時,網(wǎng)絡(luò)分段真的是非常麻煩。你將需要根據(jù)訪問控制列表或防火墻規(guī)則物理地或邏輯地將你的掃描儀在網(wǎng)段間移動,你可能還需要部署遠程掃描傳感器。
• 如果企業(yè)沒有使用端點安全控制(例如反惡意軟件、入侵防御和數(shù)據(jù)丟失防護)來應(yīng)對每個網(wǎng)段內(nèi)的惡意活動(例如惡意軟件感染或內(nèi)部威脅),他們?nèi)匀粚媾R很大的風(fēng)險。
• 現(xiàn)在企業(yè)使用的很多面向互聯(lián)網(wǎng)的網(wǎng)絡(luò)基礎(chǔ)設(shè)施設(shè)備、服務(wù)器、web應(yīng)用和云服務(wù)都必須在全球范圍內(nèi)提供可用性,企業(yè)可能會試圖拒絕壞流量進入網(wǎng)絡(luò),但這正變得越來越難以實現(xiàn)。
• 高管不希望其計算體驗受到阻礙。
然而,網(wǎng)絡(luò)分段并不總是解決問題的辦法。并且,特定業(yè)務(wù)流程、合作伙伴網(wǎng)絡(luò)連接或缺乏網(wǎng)絡(luò)管理資源(金錢或技能)可能是更為優(yōu)先的考慮因素。在追求安全與便利性的平衡中,后者往往更加重要。不過,這些并不意味著你不應(yīng)該部署網(wǎng)絡(luò)分段。
讓筆者深感有趣的是,很多企業(yè)(大型企業(yè)在內(nèi))部署了各種水平的網(wǎng)絡(luò)分段,而沒有完全了解其中的真正風(fēng)險。要知道,你不能保護你不認識的東西。如果你沒有清楚認識這是什么以及風(fēng)險何在,你將無法部署長期可行的有效的網(wǎng)絡(luò)分段。
當今的“全連接”網(wǎng)絡(luò)無疑有利于安全攻擊的執(zhí)行,而我們可以使用經(jīng)過驗證可靠的安全原則來預(yù)防這些攻擊。對于一切與安全有關(guān)的事物,并沒有放之四海而皆準的解決辦法;每個網(wǎng)絡(luò)都是不同的,每個企業(yè)都有獨特的需求,同時,每個部門的業(yè)務(wù)主管都有不同的信息風(fēng)險容忍度。
那么,最適合你企業(yè)的是什么?這恐怕只有你自己知道。首先,防火墻規(guī)則、ACL和VLAN組合將能夠明確誰和哪些系統(tǒng)需要訪問你網(wǎng)絡(luò)的特定區(qū)域。其次,強大的滲透測試和持續(xù)的安全評估將幫助企業(yè)明確需要哪些額外的安全措施。你可能會發(fā)現(xiàn),你需要額外的IPS傳感器、更強的文件訪問控制,或者甚至更專注于DLP控制。
在企業(yè)選擇了正確的工具和技術(shù)組合后,困難的工作開始了:真正開始執(zhí)行“理想的”網(wǎng)絡(luò)分段。當然,決定你是否需要部署網(wǎng)絡(luò)分段的業(yè)務(wù)驅(qū)動因素也將發(fā)揮一定作用。這可能包括已知風(fēng)險、合規(guī)性(例如PCI DSS)或者合同要求,或者需要這個功能的特定業(yè)務(wù)流程。雖然企業(yè)可能永遠也達不到“理想狀態(tài)”,但重要的是你盡了一切努力來最大限度地減少網(wǎng)絡(luò)攻擊區(qū)域。
面對企業(yè)現(xiàn)在要應(yīng)對的網(wǎng)絡(luò)復(fù)雜性,盡量減小安全事故的影響與防止安全事故同樣重要。歸根結(jié)底,政策和文化將決定企業(yè)應(yīng)該采用怎樣的網(wǎng)絡(luò)分段,你的企業(yè)只要接受就行了。
本文來自互聯(lián)網(wǎng),僅供參考- 1店鋪管理軟件
- 2工廠管理軟件
- 3服裝庫存管理軟件
- 4銷售管理軟件
- 5電腦銷售管理軟件
- 6預(yù)算管理軟件
- 7人員管理軟件
- 8檔案管理軟件
- 9公司管理軟件
- 10企業(yè)管理軟件
- 11中小企業(yè)管理軟件
- 12日程管理軟件
- 1網(wǎng)管須知:網(wǎng)絡(luò)傳輸協(xié)議之UDP協(xié)議
- 2如何選擇數(shù)據(jù)中心基礎(chǔ)架構(gòu)管理工具?
- 3專家剖析:網(wǎng)絡(luò)虛擬化的本質(zhì)與泡沫
- 42013年數(shù)據(jù)中心五大趨勢預(yù)測
- 5IT運維管理關(guān)鍵技術(shù)點解剖
- 6網(wǎng)絡(luò)管理維護經(jīng)驗之:WLAN密碼忘記怎么辦?
- 7網(wǎng)絡(luò)安全管理經(jīng)驗:常見病毒手工清除方法
- 8網(wǎng)站IT運維管理經(jīng)驗探討和心得分享
- 9綜合布線如何防護電磁干擾
- 10云南省腫瘤醫(yī)院高效IT運維為健康保駕護航
- 11Gartner:IT運維管理六大趨勢大數(shù)據(jù)居首
- 12IT運維管理之妥善存儲大數(shù)據(jù)難題如何解決
- 13上網(wǎng)行為管理系統(tǒng)的標準功能
- 14IT運維管理者如何在DT時代玩轉(zhuǎn)數(shù)據(jù)分析
- 15網(wǎng)管常見錯誤九忌
- 16上網(wǎng)行為管理系統(tǒng)產(chǎn)品功能
- 17網(wǎng)絡(luò)管理技巧七則
- 18孫永杰:本土軟件企業(yè)的對手不是”老外“
- 192013年數(shù)據(jù)中心發(fā)展要素云計算+自動化
- 20上網(wǎng)行為管理系統(tǒng)可以帶來如下好處
- 21企業(yè)網(wǎng)絡(luò)管理技巧:五步管好局域網(wǎng)帶寬管理
- 22關(guān)于泛普BTDM
- 23大數(shù)據(jù):如何讓信息安全從被動走向主動
- 24超五類雙絞線與六類雙絞線區(qū)別在哪里?
- 25預(yù)測2013年IT運維管理產(chǎn)品
- 26大數(shù)據(jù):IT行業(yè)大數(shù)據(jù)分析人才奇缺
- 27安全管理系統(tǒng)建設(shè)管理需求
- 28網(wǎng)管經(jīng)驗實例:交換機頻繁掉線的分析與解決
- 29網(wǎng)管須知:Wi-Fi的十大誤解
- 302012-2013年數(shù)據(jù)中心十大新聞
成都公司:成都市成華區(qū)建設(shè)南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓