当今的网络安全似乎就像一场军备竞赛:企业不断部署越来越多的安全工具,试图防御日益频繁且复杂的攻击。但仅仅增加武器库中的工具数量并不是有效的网络安全策略。相反,组织真正需要的是一个框架,提供已验证的安全管理指导,用于管理其数字资源,使其能够部署能够切实保护业务、客户和合作伙伴的工具与流程。
Center for Internet Security(CIS)提供了这样的框架——CIS Critical Security Controls。实施这些控制可以帮助你有效且高效地保护你的基础设施、软件应用程序、服务和数据。
CIS Controls 框架会定期更新,以应对不断演变的威胁。尤其是自 2019 年发布版本 7 以来,受疫情期间远程与混合办公广泛采用的影响,世界发生了巨大变化。因此,CIS 在 2021 年发布了版本 8。它新增了一项重要控制项:Network Monitoring and Defense,并移除了另外三项控制项,包括 Boundary Defense。让我们来看看这种变化,以及它对你的网络安全策略意味着什么。
CIS Control 13:Network Monitoring and Defense
曾经有一段时期,在网络安全策略中,强有力的边界防御是主要优先级。然而,今天的情况却不同:流量会在传统网络边界之外的众多站点之间来回流动。因此,必须在任何时刻都了解哪些设备已连接到你的网络,并持续监控对敏感数据和其他高价值资源的访问尝试。其目标是迅速识别可疑的流量模式或事件,以便你能在威胁导致 data breach 或扰乱运营之前就将其发现。
CIS Control 8 版本中的 Control 13 将战略重点从“围栏式(fencing)”保护组织,转向采用“网状(meshed)”的监控与防御方法,该方法能够适配供应链连接中使用的现代流程,例如与其建立的数据交换。
为帮助组织实现这一目标,CIS Control 13 建议采取以下 11 项安全保障措施:
1. 集中化安全事件告警
面对现代的攻击方法,仅靠人工威胁监测是不够的。例如,勒索软件可以以机器速度对数据进行加密,而发现复杂的网络攻击则需要将多个系统中的数据进行关联分析。幸运的是,有一些先进工具利用自动化和人工智能,能够在复杂的混合网络中快速分析数据。CIS Control 13 建议使用 SIEM 解决方案,用于汇总、关联并分析来自多个系统的事件日志数据,并实时向合适的人员告知威胁。
2. 部署基于主机的入侵检测解决方案
安装在将被分析的计算机基础设施本地上的软件应用程序。它的职责是检测可疑行为、恶意流量和策略违规,并记录日志及发出告警。
3. 部署网络入侵检测解决方案。
网络入侵检测(NID)解决方案是一种安全设备,用于分析入站和出站网络流量,以识别异常情况、可疑的流量模式以及潜在的分组威胁。NID 可以是下一代防火墙(NGFW)设备中的授权组件,也可以利用在网络中进行战略性部署的传感器或应用代理。
4. 在网络分段之间执行流量过滤
流量过滤会根据源、目的或流量类型来限制网络分段之间的流量流向。例如,可以将所有人力资源(HR)设备与组织的其余部分隔离(分段),以确保只有来自指定用户的流量才能访问 HR 设备。你可以使用路由器或防火墙来划分区域:路由器会使用访问控制列表(ACL)进行过滤,而防火墙则会使用策略进行过滤。
5. 管理远程资产的访问控制
远程访问应仅授予确实需要它的用户账户,并遵循 最小特权原则。远程访问策略也应符合任何必要的行业或政府法规。
6. 收集网络流量流日志
网络流量流日志可用于排查连接问题,并确定流量流是否如预期般运行。发生网络安全事件时,它们也可用于调查可疑流量以及对资源的访问情况。
7. 部署基于主机的入侵防御解决方案
入侵防御解决方案(IPS)与入侵检测系统(IDS)类似之处在于,它们都会寻找可疑流量和恶意代码。然而,虽然 IDS 会严格分析流量并发出警报,但本地 IPS 能通过丢弃已识别的数据包,主动阻止这些数据包访问本地设备。
8. 部署网络入侵防御解决方案
网络 IPS 部署在网络设备上,会在流量进入或离开特定网络段之前,将其识别为威胁的流量丢弃。
9. 部署基于端口级的访问控制
端口级访问控制利用 802.1x 或类似协议,确保只有经过授权的设备才能连接到网络。例如,它可以阻止访客使用以太网电缆将便携式电脑接入网络,从而迫使他们使用提供的无线网络。访问权限可通过证书、MAC 地址或用户认证来授予。
10. 执行应用层过滤
应用层过滤可确保用户无法使用不符合企业策略的应用程序进行通信。例如,某些组织可能会阻止用户使用特定的社交媒体、流媒体或代理应用程序。
11. 调优安全事件告警阈值
如果 IT 或安全人员被警报淹没,他们就会开始忽略这些警报。防止这种情况的一种方法,是为不同类型的事件设置阈值,使告警只有在超过阈值时才会触发。也可以使用阈值自动清除事件。
Netwrix 如何提供帮助
Netwrix 提供的解决方案可帮助您快速且高效地落实 CIS Control 13 中的多项保障措施。Netwrix security solutions 使您能够识别并修正安全态势中的差距,同时在威胁的早期阶段发现它们并及时响应。特别是,我们的 insider threat detection capabilities 会提醒您在整个环境中出现的异常行为,从而让您能够防御恶意内部人员以及接管其账号的攻击者。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。