几乎所有企业对于网络安全的重视程度一下子提高了,纷纷采购防火墙等设备希望堵住来自Internet的不安全因素。然而,Intranet内部的攻击和入侵却依然猖狂。事实证明,公司内部的不安全因素远比外部的危害更恐怖。

  大多企业重视提高企业网的边界安全,暂且不提它们在这方面的投资多少,但是大多数企业网络的核心内网还是非常脆弱的。企业也对内部网络实施了相应保护措施,如:安装动辄数万甚至数十万的网络防火墙、入侵检测软件等,并希望以此实现内网与Internet的安全隔离,然而,情况并非如此!企业中经常会有人私自以Modem拨号方式、手机或无线网卡等方式上网,而这些机器通常又置于企业内网中,这种情况的存在给企业网络带来了巨大的潜在威胁,从某种意义来讲,企业耗费巨资配备的防火墙已失去意义。

  这种接入方式的存在,极有可能使得黑客绕过防火墙而在企业毫不知情的情况下侵入内部网络,从而造成敏感数据泄密、传播病毒等严重后果。实践证明,很多成功防范企业网边界安全的技术对保护企业内网却没有效用。于是网络维护者开始大规模致力于增强内网的防卫能力。

  下面给出了应对企业内网安全挑战的10种策略。这10种策略即是内网的防御策略,同时也是一个提高大型企业网络安全的策略。

  1、注意内网安全与网络边界安全的不同

  内网安全的威胁不同于网络边界的威胁。网络边界安全技术防范来自Internet上的攻击,主要是防范来自公共的网络服务器如HTTP或SMTP的攻击。网络边界防范(如边界防火墙系统等)减小了资深黑客仅仅只需接入互联网、写程序就可访问企业网的几率。内网安全威胁主要源于企业内部。恶性的黑客攻击事件一般都会先控制局域网络内部的一台Server,然后以此为基地,对Internet上其他主机发起恶性攻击。因此,应在边界展开黑客防护措施,同时建立并加强内网防范策略。

  2、限制VPN的访问

  虚拟专用网(VPN)用户的访问对内网的安全造成了巨大的威胁。因为它们将弱化的桌面操作系统置于企业防火墙的防护之外。很明显VPN用户是可以访问企业内网的。因此要避免给每一位VPN用户访问内网的全部权限。这样可以利用登录控制权限列表来限制VPN用户的登录权限的级别,即只需赋予他们所需要的访问权限级别即可,如访问邮件服务器或其他可选择的网络资源的权限。

  3、为合作企业网建立内网型的边界防护

  合作企业网也是造成内网安全问题的一大原因。例如安全管理员虽然知道怎样利用实际技术来完固防火墙,保护MS-SQL,但是Slammer蠕虫仍能侵入内网,这就是因为企业给了他们的合作伙伴进入内部资源的访问权限。由此,既然不能控制合作者的网络安全策略和活动,那么就应该为每一个合作企业创建一个DMZ,并将他们所需要访问的资源放置在相应的DMZ中,不允许他们对内网其他资源的访问。

  4、自动跟踪的安全策略

  智能的自动执行实时跟踪的安全策略是有效地实现网络安全实践的关键。它带来了商业活动中一大改革,极大的超过了手动安全策略的功效。商业活动的现状需要企业利用一种自动检测方法来探测商业活动中的各种变更,因此,安全策略也必须与相适应。例如实时跟踪企业员工的雇佣和解雇、实时跟踪网络利用情况并记录与该计算机对话的文件服务器。总之,要做到确保每天的所有的活动都遵循安全策略。

  5、关掉无用的网络服务器

  大型企业网可能同时支持四到五个服务器传送e-mail,有的企业网还会出现几十个其他服务器监视SMTP端口的情况。这些主机中很可能有潜在的邮件服务器的攻击点。因此要逐个中断网络服务器来进行审查。若一个程序(或程序中的逻辑单元)作为一个window文件服务器在运行但是又不具有文件服务器作用的,关掉该文件的共享协议。

 6、首先保护重要资源

  若一个内网上连了千万台(例如30000台)机子,那么要期望保持每一台主机都处于锁定状态和补丁状态是非常不现实的。大型企业网的安全考虑一般都有择优问题。这样,首先要对服务器做效益分析评估,然后对内网的每一台网络服务器进行检查、分类、修补和强化工作。必定找出重要的网络服务器(例如实时跟踪客户的服务器)并对他们进行限制管理。这样就能迅速准确地确定企业最重要的资产,并做好在内网的定位和权限限制工作。

  7、建立可靠的无线访问

  审查网络,为实现无线访问建立基础。排除无意义的无线访问点,确保无线网络访问的强制性和可利用性,并提供安全的无线访问接口。将访问点置于边界防火墙之外,并允许用户通过VPN技术进行访问。

  8、建立安全过客访问

  对于过客不必给予其公开访问内网的权限。许多安全技术人员执行的“内部无Internet访问”的策略,使得员工给客户一些非法的访问权限,导致了内网实时跟踪的困难。因此,须在边界防火墙之外建立过客访问网络块。

  9、创建虚拟边界防护

  主机是被攻击的主要对象。与其努力使所有主机不遭攻击(这是不可能的),还不如在如何使攻击者无法通过受攻击的主机来攻击内网方面努力。于是必须解决企业网络的使用和在企业经营范围建立虚拟边界防护这个问题。这样,如果一个市场用户的客户机被侵入了,攻击者也不会由此而进入到公司的R&D。因此要实现公司R&D与市场之间的访问权限控制。大家都知道怎样建立互联网与内网之间的边界防火墙防护,现在也应该意识到建立网上不同商业用户群之间的边界防护。

  10、可靠的安全决策

  网络用户也存在着安全隐患。有的用户或许对网络安全知识非常欠缺,例如不知道RADIUS和TACACS之间的不同,或不知道代理网关和分组过滤防火墙之间的不同等等,但是他们作为公司的合作者,也是网络的使用者。因此企业网就要让这些用户也容易使用,这样才能引导他们自动的响应网络安全策略。

  另外,在技术上,采用安全交换机、重要数据的备份、使用代理网关、确保操作系统的安全、使用主机防护系统和入侵检测系统等等措施也不可缺少。

转载于:https://www.cnblogs.com/saferpro/archive/2009/07/10/1520311.html

提升网络安全 十大策略全面巩固企业内网相关推荐

  1. 【网络安全】2017中国网络安全十大新闻盘点

    作者:渣渣小编  | 小编:阿软 送别了2017的尾巴,我们迎来了崭新的一页.在这个辞旧迎新的时刻,中国软件网针对移动办公.CRM.HR.云计算.大数据.网络安全等细分领域以及软件园区2017年的发展 ...

  2. 2021年网络安全十大发展趋势预测

    由CCF计算机安全专委会评选出的2021年网络安全十大发展趋势预测,包括网络攻防对抗朝人工智能方向发展演化.数据交换共享的安全需求强烈.数据与个人信息保护体系加速完善等热点. 趋势1:等保和关保条例有 ...

  3. 父母必看!儿童网络安全十大守则

    你了解孩子的网络世界吗?随着微博.微信等即时通信软件盛行,孩子们的网络交友工具更加多元,虽然沟通.信息传递变得便利,但是网络世界的私人隐密性越高,父母管理儿童的网络交友世界也变得更加困难.在父母不知情 ...

  4. 2020年度网络安全十大潜力技术及五大市场前瞻

    继近期推出的"2020年度网络安全十大市场热点"之后,我们再来看看未来三到五年最值得关注的潜力技术和市场前瞻. 网络安全十大潜力技术 1. 云原生安全 所属领域:计算环境 所属分类 ...

  5. 未来网络安全十大趋势

    美国<未来学家>杂志9-10月号刊登未来预测国际公司总裁马文·塞特龙和<奥姆尼>杂志前资深编辑欧文·戴维斯合写的一篇文章,题为<未来网络安全十大趋势>,摘要如下: ...

  6. 一张图告诉你,如何渗入企业内网

    渗入企业内网,成功获得起始攻击点,这就是一个很有意思的话题,因为有各种有趣的攻击方式. 对攻击者来说,攻击是一种成本,选择一条成功率高的攻击路径尤为重要,这个路径就是一种攻击策略.而对于防守方来说,熟 ...

  7. 网络安全十大威胁的防范方法

    互联网是个到处充斥着危险的数字虚拟世界.凡是接触过互联网的人,大部分人都被病毒侵害过,也了解感染病毒后的危害及后果.但这并不代表我们要坐以待毙.通过对安全威胁的充分了解,我们可以利用现有的技术和管理手 ...

  8. 丹佛斯冷媒尺汉化下载_制冷系统十大仿真软件!制冷百家网下载

    在制冷系统热力计算和部件选型中(压缩机.两器.节流阀等),很多同行都寻寻觅觅一些简单实用的仿真软件,但是大部分的软件都是收费比较高或者企业内部的软件(开立.特灵内部软件),还有一些软件就比较专业了(A ...

  9. 系统性能优化的十大策略(强烈推荐,建议收藏)

    点击关注公众号,实用技术文章及时了解 上篇 提升系统性能,榨干计算机资源是程序员的极致追求,今天跟大家聊聊性能优化.分为上中下三篇,由浅及深的写了关于性能优化的方方面面,并不仅仅局限于代码层面,希望小 ...

最新文章

  1. WINCE串口WriteFile阻塞问题解决方法
  2. 战争游戏[tarjan]
  3. thinkphp5 composer
  4. 李宏毅机器学习课程11~~~为何要深?
  5. Visual Studio 2017的第五个更新包扩展了调试工具
  6. 高性能服务器模型分类
  7. OpenGL中 Canvas 性能分析
  8. Android 11 第三个开发者预览版发布,新增无线调试功能
  9. Tomcat 服务详解
  10. 利用shell删除labelme打错的标签
  11. 解决win10家庭版本系统无法远程连接问题
  12. 如何理解移动数据和移动计算
  13. 大白小课程-跟着官方教程学习Scratch3.0-P04制作音乐
  14. PHP 将两个数组合并,保持原有key,并保持在同一个维度
  15. 电子束光刻胶(HSQXR-1541-006,mr-I 9000M)
  16. 2020-10《信息资源管理 02378》真卷(独家文字版),圈定章节考点+统计真题分布
  17. 如何监控代理记账行业的客户信息安全?
  18. 记一次rsync日志报错directory has vanished
  19. 因《乔布斯传》而开发的XC3566
  20. 计算机科学技术学院迎新晚会主题,计算机科学与技术学院举办2018级迎新晚会...

热门文章

  1. c语言正数与负数相加_C语言数据基本类型(1)
  2. 梦幻西游三维版显示服务器未开启,梦幻西游三维版登录不进去怎么办-梦幻西游三维版登录不进去解决办法介绍_斗蟹游戏网...
  3. java导出为excel文件_java导出数据到excel文件
  4. 用计算机采集卡检测压力传感器信号故障,计算机联网检测系统应用研究
  5. k8s nodeport无法访问_k8s学习之service详解
  6. go定时器 每天重复_通过测试学习Go:Hello, World
  7. 使用Python,OpenCV进行去水印,图像修复
  8. opencvmediapipe 人脸检测+摄像头实时
  9. RS485通信如何设计EMC电路?
  10. HDU1811 Rank of Tetris 拓扑排序+并查集 OR 差分约束最短路+并查集