【内网安全问题寻求技术良方】安全问题_第1页
【内网安全问题寻求技术良方】安全问题_第2页
【内网安全问题寻求技术良方】安全问题_第3页
【内网安全问题寻求技术良方】安全问题_第4页
【内网安全问题寻求技术良方】安全问题_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

【内网安全问题寻求技术良方】安全问题 对于关注内网安全的人们来说,他们或者是要处理组织中的内网安全问题,或者是每天都在受到内网安全问题的困扰。正所谓“工欲善其事,必先利其器”,本篇将以更加贴近一线视角为众位读者分析内网安全领域各种常见问题和相关处理方法。 在真实的世界里,确实有很多因技术因素而造成的内网安全困局,其中最重要的就是混杂平台问题。即使在一些小企业当中,也可能存在着超过一种以上的操作系统环境。比如那些需要Windows操作系统处理日常办公业务,同时又需要iMac进行设计工作的广告公司。而一些组织虽然只使用一个厂商提供的操作系统,但是由于计算机硬件配置参差不齐,很难保证使用相同版本的操作系统。 而在设备管理和跟踪的过程中,也经常会出现一些死角,导致偶有未被登录在案的计算机节点在网络中工作而管理员却茫然不知。可以说,投入到信息安全的成本有很大一部分都因为混杂平台问题而被浪费掉了,这导致的最直接结果就是没有更多的资源来真正提升内网安全防护的质量,从而形成了一个内网安全泥潭。 在看到罗列在此的这些问题时,安全管理员一定会有似曾相识的感觉。上述这些问题都相当常见而且流行,可以作为内网安全的优先关注点,也可以作为在选择内网安全工具和技术解决方案时的映射目标,最重要的是我们需要正确地认识使用哪些技术可以有效地处理这些问题。 目前,国内也有很多CIO选择TIPS安全防护平台,对内网进行有效管理。建立四级的防护体系:首先就是以硬件级防护为基础,建立可信可控的信息系统;其次,建立四级可信认证机制的纵深防御体系;接着是实现身份鉴别、介质管理、数据保护、安全审计、实时监控等一系列基本防护要求;最后,安全性、管理性并重,系统既突出安全性,更注重可管理性。 系统安全补丁自动分发 很多管理员都知道微软提供了应用于企业内部网络的产品补丁更新解决方案,但是却不见得都部署和使用过这种方式的更新,毕竟接入互联网下载安全更新实在是太方便了。然而,在现实的应用环境中,并不是所有时候都可以简单地让所有终端计算机都不受控制的接入互联网。 Windows服务器更新服务(WSUS)是相对常用的补丁更新工具,运行于服务器操作系统上,能够向各种版本的、包含更新代理机制的桌面Windows操作系统传递和部署更新文件。而对于需要重启控制、计划安排、更新清单和更丰富管理界面的用户来说,付费的系统管理服务器(SMS)将是一个不错的选择。 不过,在遇到混杂平台环境时,微软的产品就无法满足需要了,企业可能需要求助于CA的Unicenter这样的第三方商业产品来管理各种不同操作系统的补丁更新。对于Linux等非微软操作系统来说,对面向企业应用环境的更新分发工具的需要似乎还没有那么迫切,不过随着这些操作系统使用比例的提高,也是该重视起来的时候了。 电子文档加密不影响正常使用 对于数据安全来说,根据数据所对应的安全等级进行适当的加密保护是最基本的手段之一。就那些相对公开化的业务应用来说,基于公钥加密和证书认证等手段的体系是相对比较成熟和流行的,而PKI则是其中最典型的代表。一般常用的CA体系架构相对简便,也具有绝大多数用户所需的功能。 从存储数据的各个计算机节点来说,现在有大量的加密工具和数据擦除工具可用。不过其提供的保密级别往往较低,而且在操作系统层以及应用层进行加密,往往会衍生出其他的安全问题,对于密级较高的电子文档,应该尽可能应用BIOS防护卡等硬件设备,限制数据的存取,并通过芯片级加密保护硬盘上的数据。 另外,目前基于USB接口的存储设备比如U盘、移动硬盘等,也可以通过智能判断和权限控制功能,来对其中的数据进行更好的安全管理。在更加高端的领域,用户可能需要对数据的流向采取非常严格的控制,甚至规定必须使用签收刻录光盘的方式来交换某些数据。对于这类问题,国内厂商已经提出了不少有效的解决方案。 例如鼎普科技的数据单向导入管理系统就相当具有创新意义,这个系统利用了光纤单向传输的特性,在物理层保证数据的流向正确。在使用过程中,鼎普科技的设备一端连入存储涉密数据的计算机终端,另一端连入U盘等数据源,即可实现数据的安全存入,而不会出现涉密数据被非法泄漏的问题。从中可以看出,作为以文档加密作为内网安全起点的国内用户来说,也许确实只有国内的厂商才真正了解国内用户的需求。 防止扩散的无线信号泄漏数据 以Wi-Fi为代表的无线局域网技术似乎已经成为便利性与安全性相互制约的一个经典示例了。尽管Wi-Fi本身的安全性一直相对脆弱,但是在内部网络中提供无线接入能力仍旧成为越来越多企业的选择。对于Wi-Fi无线接入点的管理应该具有相对较高的安全强度和级别,至少不能将其与其他普通的网络节点等同看待。 应用WPA加密无线数据通信是必要的,尽管只要攻击者有足够的耐心,还是可能从嗅探到的数据中破解密钥,但是其难度相对于WEP等旧有加密方式来说无疑要困难得多。如果需要更高的安全级别,可以考虑在无线链路上增加令牌验证和VPN访问控制等手段,以提供较强的安全控管能力。 对各种移动终端进行接入控制 对于笔记本电脑以及越来越多的智能手机终端,企业所能做的安全管理似乎总显得有些力不从心。除了对无线局域网接入进行控制之外,这类终端可能引起的问题还有很多。蓝牙作为极为通用和具有时尚意味的连接方式,安全性却存在一些脆弱点。 为了更好地和其他蓝牙设备进行连接,蓝牙往往被设置成相对较低的安全认证等级,而事实上很多设备在出厂时默认就被设为最低的级别,比如大部分的手机产品都是如此。由于仅在链路层提供有限的安全控制,所以蓝牙安全更多地依赖于上层协议甚至应用层来进行安全管理。 想真正实现蓝牙安全应该强制性地在蓝牙传送数据时结合其他安全验证措施。虽然这通常很难处理,但不应该被忽视。对于手持设备来说,WAP站点访问是提供业务处理和办公信息获取的通行方式之一。W

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论