企业网络安全日常巡检点位明细_第1页
企业网络安全日常巡检点位明细_第2页
企业网络安全日常巡检点位明细_第3页
企业网络安全日常巡检点位明细_第4页
企业网络安全日常巡检点位明细_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

企业网络安全日常巡检点位明细我做企业网络安全运维快十年了,大大小小的安全事件处理过不下百起,说句掏心窝子的话,百分之七十以上的安全事件,其实只要日常巡检做到位,都能提前发现苗头,根本不会发展成没法收拾的大事。很多企业觉得网络安全就是买一堆设备放那就行了,或者巡检就是走个过场填个表,其实根本不是这么回事,日常巡检就是给企业网络做定期体检,每个点位都有要查的明确内容,漏了任何一个都可能埋下隐患。这篇我就把日常做巡检时所有要覆盖到的点位,一条条整理清楚,不管是刚入行的安全岗新手,还是企业负责这块的管理员,都能照着查。接下来我就按照从外部边界到内部核心,从硬件设备到数据管理,从技术到管理的顺序,逐个给大家说明每个点位的巡检明细。1外部网络边界巡检点位(第一道安全防线)外部边界是企业网络和公网连接的入口,也是黑客攻击的第一目标,这块必须放在巡检最前面查,所有点位都不能放过。1.1防火墙设备巡检明细防火墙是边界的第一道大门,日常巡检第一个就要查它。首先要核对访问控制规则,我每次巡检都会把最近一个月新增的规则全部过一遍,确认有没有已经过期的临时规则——比如之前为了配合第三方项目临时开放的端口、给外部人员开的访问权限,项目结束后有没有及时删掉。不少安全事故就是因为临时规则忘删,给黑客留了现成的入口。还要排查有没有没必要开放的高危端口,像3389远程桌面、22SSH这些,绝对不能随便开放给公网,凡是不必要的一律封禁。其次要检查防火墙本身的运行状态,CPU、内存、硬盘的占用率有没有超出正常阈值,如果突然异常升高,就要立刻排查是有大流量攻击,还是防火墙本身出现了硬件故障。接着要翻阅最近一周的拦截日志,看看有没有高频次的端口扫描、暴力破解尝试,有没有被拦截的异常外联行为,如果发现同一个可疑IP连续发起攻击超过一天,直接加黑名单封禁就好。最后还要确认防火墙的攻击特征库已经更新到最新版本,很多企业买了防火墙好几年不更新特征库,新出来的病毒、漏洞根本防不住,等于花钱买了个摆设。1.2IDS/IPS与DDoS防护设备巡检明细入侵检测(IDS)和主动防御(IPS)是防火墙的补充,DDoS防护则是应对流量攻击的核心,这两类设备的巡检也不能少。首先要确认设备本身在线状态,有没有因为硬件故障或者配置错误离线了没人发现,这种情况我真遇到过,一家客户的IPS坏了半个月都没人知道,最后被黑客渗透进核心服务器才发现,损失不小。然后要梳理所有告警日志,确认没有未处理的高危入侵告警,比如发现SQL注入尝试、Webshell上传尝试这类行为,必须立刻跟进溯源,排查源IP有没有已经突破边界进入内网。DDoS防护这块,要检查流量清洗规则是不是正常运行,最近有没有异常流量波动,清洗功能有没有在攻击发生时正常启动,还要核对带宽余量,如果余量已经不足三分之一,就要提前和运营商沟通扩容,不然真遇到大流量攻击,直接就会把带宽打满,导致整个企业全网断网。1.3边界接入路由器巡检明细边界路由器是连接运营商线路的核心节点,很多人容易忽略它的安全巡检。首先要检查路由表有没有被篡改,有没有新增陌生的异常路由,不少黑客攻破边界后,会修改路由把核心流量引到自己的服务器偷数据,这点一定要核对。其次要检查端口状态,运营商接入端口工作是不是正常,有没有异常开启的端口,有没有陌生的IP接入,还要确认CPU和内存占用有没有异常,避免被异常流量把路由器跑死。把外围第一道防线的所有点位查完,我们就要往内网走了,核心内网是企业所有业务的骨架,骨架出问题,整个业务都转不动,接下来就是核心内网设备的巡检点位明细。2核心内网设备巡检点位核心内网是连接所有服务器、终端的枢纽,只要一个节点出问题,就可能影响大片业务,这块巡检要兼顾设备状态和安全配置。2.1核心交换机与汇聚接入交换机巡检明细首先检查设备本身的硬件状态,电源、风扇有没有告警,设备温度是不是在正常范围,要是电源坏了一个没及时更换,再坏一个整个交换机就会宕机,那就是大面积业务中断的大事。然后要核对所有端口的连接状态,有没有异常down掉的端口,每个端口对接的MAC地址是不是都是登记过的,尤其是接入层交换机,我前几年就遇到过一次,一个员工为了自己手机上网方便,私自给办公室接入交换机接了个没设密码的家用路由器,直接把整个部门的内网暴露在公网,还是我们巡检的时候扫到陌生MAC地址才发现,再晚俩礼拜说不定核心数据都被偷完了。还要检查端口带宽占用,有没有哪个端口流量突然异常变大,要么是有人私下下载违规资源,要么就是内网有终端中了挖矿木马往外发流量,都要及时排查。最后要核对VLAN配置,有没有越权打通VLAN的情况,比如把办公网和核心业务网直接连在一起,本来办公网就是重灾区,打通之后黑客轻易就能摸到核心业务,风险极大。2.2服务器虚拟化平台巡检明细现在绝大多数企业都用虚拟化平台跑业务,这块的安全巡检非常重要。首先要检查虚拟化平台的管理节点状态,有没有节点异常离线,共享存储的剩余空间够不够用,我见过不少企业因为虚拟机快照太多没人清理,直接占满了整个存储,导致所有虚拟机都没法启动,业务停了大半天,损失不小。然后要核对虚拟机的信息,有没有未授权新建的虚拟机,有没有虚拟机跑了异常进程占用大量资源,还要查虚拟机的迁移记录,有没有未经允许的虚拟机漂移,最后要确认所有虚拟机的安全补丁都按时更新,高危漏洞一个都不能漏。2.3内网准入控制设备巡检明细现在多数企业都上了内网准入系统,就是为了防止随便什么设备都能接入内网。巡检的时候首先要确认准入系统在线正常运行,有没有未通过认证就接入内网的设备,有没有员工绕过准入控制的情况,然后要定期清理长期不在线的终端,把闲置的准入权限及时回收,最后还要检查准入系统本身的管理员账号,有没有默认密码没改的情况,避免黑客直接攻破准入控制,整个内网就对他敞开了。内网骨架的所有点位查完,接下来就是分布最广、最容易被突破的终端侧了,绝大多数病毒和入侵都是从终端进去的,所以终端侧的巡检点位一个都不能漏。3终端与移动办公安全巡检点位企业里几百上千台终端,每个人的使用习惯不一样,风险点非常多,巡检要覆盖到每一个细节。3.1终端安全防护工具巡检明细现在大部分企业都给终端装了EDR或者杀毒软件,首先要查终端的在线率,统计有多少终端离线,弄清楚离线的原因,是不是员工偷偷卸载了安全软件?说句实在话,好多员工觉得EDR占内存卡电脑,动不动就想办法卸载了,这个太危险了。我之前就遇到过一家公司,某个员工偷偷卸载了EDR,结果插了个带病毒的U盘,整个公司都中了勒索病毒,最后花了大价钱才解密,就是因为巡检的时候没及时发现卸载的情况,才酿成了大祸。然后要确认所有在线终端的病毒库都更新到了最新版本,有没有未处理的病毒告警,是不是有病毒杀不掉没人管,还要定期扫描终端的高危漏洞,没打补丁的要提醒员工及时安装。3.2终端合规性巡检明细这块主要查终端的使用合规,首先看有没有员工私自安装违规软件,比如破解版软件、盗版游戏,这类软件很多都绑了木马,一不小心就把病毒带进内网。还要查有没有私自安装个人云盘、网盘工具,好多员工习惯把公司的敏感数据往个人云盘存,一不小心就会造成数据泄露。然后要排查有没有违规外接存储设备,比如私人的U盘、移动硬盘,有没有员工私自拷贝公司数据,最后还要检查终端的共享文件夹,有没有不小心把敏感数据共享到整个公网,很多员工开了共享自己都不知道,白白给黑客留了入口。3.3移动办公与VPN接入巡检明细现在远程办公越来越普遍,VPN就是移动办公的入口,风险也很高。首先要核对在线VPN用户,有没有陌生的账号登录,有没有异常地点的登录记录,比如某个员工从来都是在国内上班,突然从境外登录VPN,那肯定要立刻联系本人核实,是不是账号被盗了。然后要清理权限,有没有离职员工的VPN权限没回收,有没有给普通员工开了不必要的核心内网访问权限,还要定期排查VPN账号的弱口令,凡是用简单密码、默认密码的,一律逼着改掉,不然暴力破解一下账号就丢了,黑客直接就能进内网。终端这块所有点位查完,接下来就是企业最核心的资产——服务器和数据了,这块出问题那就是伤筋动骨的大事,所以巡检要更细致。4服务器与核心数据安全巡检点位服务器和数据是企业的命根子,巡检容不得半分马虎。4.1业务服务器基础安全巡检明细首先查服务器的基础运行状态,CPU、内存、磁盘的占用率是不是正常,有没有哪个磁盘快被占满,有没有不知名的陌生进程占用大量资源,如果发现异常进程,立刻要排查是不是木马病毒。然后要翻系统日志,有没有多次失败的远程登录记录,有没有陌生IP的登录记录,如果发现同一个IP连续尝试密码,直接封禁就好。还要核对开放端口,有没有不必要的端口开放给公网,凡是用不上的一律关闭,最后要检查系统补丁,所有公开的高危漏洞都要扫一遍,确认已经打了补丁,像之前爆发的几个重大通用漏洞,每次巡检我都要专门扫一遍,就怕漏了哪台服务器没打补丁,给黑客留机会。4.2数据库安全巡检明细数据库存了企业所有核心数据,安全要求最高。首先核对账号权限,有没有多余的高权限账号,有没有给第三方开了超出需求的高权限,项目结束后有没有及时回收权限,有没有多人共享一个数据库账号,多人共享账号出了事都找不到责任人,必须一人一号。然后检查访问控制,有没有未授权的IP能访问数据库,正常来说只有对应的应用服务器能访问数据库,绝对不能让公网直接访问,这个规则一定要卡死。最最重要的就是数据备份,一定要检查备份任务是不是正常完成了,有没有备份失败没人处理,我每次巡检都会抽1到2个备份做恢复测试,很多企业备份了就放在那不管,真出了事要恢复了才发现备份文件已经损坏,根本恢复不了,那哭都来不及,这块绝对不能偷懒。4.3敏感数据资产巡检明细现在大家对数据安全越来越重视,监管要求也越来越严,日常巡检要专门查敏感数据的安全。首先确认敏感数据是不是按要求加密存储,客户信息、财务数据这些核心敏感数据,绝对不能明文存在服务器上,必须加密。然后排查有没有敏感数据泄露的情况,比如有没有员工把敏感数据发到个人邮箱、存到个人云盘,有没有敏感数据出现在公网平台,还要看数据泄露防护平台的告警,所有未处理的异常外传告警,都要及时跟进核实,不能堆在那不管。技术层面的点位都查完了,很多人就觉得巡检完事了,其实还有很容易被忽略的物理安全和管理类点位,这些地方出问题照样能搞垮企业的网络,接下来就说这块。5物理安全与管理类巡检点位很多安全事故都出在管理细节上,这块的点位绝对不能漏。5.1机房物理环境巡检明细机房是所有网络设备的老家,物理环境出问题直接就是硬件损坏。首先检查温湿度,空调是不是正常运行,我之前遇到过一家企业,机房空调坏了三天没人发现,温度升到四十多度,核心交换机都快烧糊了,最后花了几十万换设备,就是因为没人巡检物理环境。然后检查消防设备,灭火器是不是在有效期,烟雾告警是不是正常,气体消防能不能正常启动。接着检查机房门禁,门禁系统是不是正常,进出记录是不是完整,有没有陌生人私自进入机房的记录,所有机柜是不是都锁好了,最后检查备用UPS电源,是不是能正常工作,定期还要测一下UPS的带负载能力,万一停电了撑不到发电机启动,所有设备都会直接宕机。5.2账号权限管理巡检明细这块是管理层面的核心巡检点,首先要核对所有系统的账号,有没有离职员工的账号还没回收,我听过一个真事,有个员工离职一年多,账号还能正常用,最后因为和原公司有矛盾,直接登进去删了好多核心数据,这个真的是血的教训。然后查有没有账号共享的情况,好几个人用同一个账号,出了问题都追不到责任,必须禁止。最后定期排查所有账号的弱口令,是不是符合密码复杂度要求,是不是按时改密码,有没有一直用默认密码不改的,这些都是非常常见的大隐患。5.3安全日志集中管理平台巡检明细现在多数企业都会把所有设备的安全日志传到统一的集中管理平台,巡检的时候首先要确认所有设备都正常上传日志了,有没有设备离线没传日志,真出了事你连溯源的依据都没有。然后清理未处理的告警,所有高危告警都要及时处理,不能一堆告警堆在那没人看,等于买了平台白花钱。最后检查告警规则是不是正常,有没有把高危告警错设成低优先级,漏掉了真正的攻击信号。总的来说,企业网络安全日常巡检,说白了就是把所有可能出问题的地方都挨个过一遍,绝对不是走形式填个表就算完事,它就是给企业网络做日

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论