Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

如何预防网络攻击:策略与最佳实践

如何预防网络攻击:策略与最佳实践

Oct 15, 2024

网络攻击防范入门

在当今数字化互联的世界中,任何拥有数字资产并可接入互联网的组织都可能遭受网络攻击。近年来,这种现实已经变得无处不在。尽管这可能不在您的业务计划之内,但防护网络攻击必须是高度优先事项。将网络安全融入业务流程,是让企业免受攻击威胁的最佳方式。应当将其作为组织各个领域的共同目标,以保护您组织的数字资产。以下是您在网络攻击防范策略中应着力实现的几个关键目标:

  • 保护个人、财务和业务信息,防止被盗和未经授权的访问。
  • 通过防止网络攻击导致运营中断,维持业务连续性。
  • 维护企业声誉、客户信任和品牌完整性。
  • 通过满足数据保护的监管要求来确保合规。

本文将讨论如何防范网络攻击、你可能遇到的攻击类型,以及在实际攻击发生时该怎么做。

什么是网络攻击?

从最基本的形式来看,网络攻击是任何试图在恶意或犯罪意图下,未经授权访问计算机系统或网络的行为。攻击可能来自单独的黑客、黑客主义者(hacktivists)团体、犯罪组织、民族国家(nation-state),或心怀不满的员工。这些攻击背后的动机可能从说服个人转账金钱,到直接中断业务运营不等。此类攻击可能会以补救、恢复以及业务损失的形式对组织造成严重的财务影响。针对大型用户数据库的单次网络攻击,可能会泄露数百万个人的个人信息,从而引发广泛的隐私泄露,并可能导致身份盗用。

常见的网络攻击类型

恶意软件

恶意软件(malware)网络攻击是指包含恶意代码,用于在未经所有者同意的情况下渗透并破坏计算机系统、网络或设备。许多用户熟悉病毒,但除此之外还包括蠕虫、特洛伊木马和勒索软件。一旦恶意软件安装到宿主设备上,就会被编程为向其他区域传播。其造成的损害可能从轻微的不便到严重的 data breach以及经济损失。

钓鱼(Phishing)与定向钓鱼(Spear Phishing)

定向钓鱼(Spear phishing)是一种更有针对性的方式,即利用个人信息对邮件进行定制,使其看起来更具说服力,面向特定个人或组织。例如,可能是首席财务官(CFO)向应付账款(accounts payable)部门的某人发出请求,要求通过点击链接来完成一笔金融交易;或者某人收到老板共享的文件,并被要求点击该文件以打开。由于这些量身定制的策略,定向钓鱼攻击往往更加隐蔽欺骗,且可能比更广泛的钓鱼尝试更成功。

勒索软件

ransomware attack 的动机是敲诈勒索。勒索软件通过钓鱼邮件或恶意下载进行投送。随后,恶意软件会对受害者的文件进行加密,使其无法访问。攻击者再要求受害者支付赎金,以获得用于解锁文件的解密密钥。这种网络攻击可能会对个人和组织造成重大中断和经济损失。近年来,勒索软件一直稳居企业领导者最担忧的网络威胁之一。

分布式拒绝服务(DDoS)

分布式拒绝服务(DDoS)攻击旨在通过来自多个来源的大量互联网流量将目标服务器、服务或网络“淹没”,从而扰乱其正常流量。攻击者通常会使用由受感染的计算机和设备组成的网络(称为“僵尸网络/bots”)来生成这种流量。DDoS 攻击可能导致网站和在线服务变得缓慢或无法访问,进而造成业务损失、声誉受损以及潜在的数据泄露。

SQL 注入

SQL 注入攻击中,威胁行为者会将未经授权的 SQL 代码插入应用程序查询,以访问数据库信息。攻击者会通过插入恶意 SQL 代码来操纵用户输入字段,例如登录表单或搜索栏。当应用程序在未进行适当清理(sanitization)的情况下处理该输入时,它会无意中在数据库中执行恶意 SQL 命令。该技术可能使攻击者绕过身份验证、访问敏感数据、修改数据库内容,或执行管理操作。 

跨站脚本(XSS)

跨站脚本攻击(Cross-site scripting,XSS)涉及将恶意脚本注入到受信任的网站中。这些脚本通常以 JavaScript 代码的形式出现。当不知情的用户访问这些被攻破的页面时,浏览器会执行注入的脚本。该脚本可能会窃取诸如 cookies、会话令牌(session tokens)或登录凭据(login credentials)等敏感数据。这使攻击者能够代表用户执行操作,例如发起未经授权的交易。XSS 攻击主要分为三类:存储型(stored)、反射型(reflected)和基于 DOM 的(DOM-based)。不同类型在恶意脚本的注入与执行方式上有所差异。

僵尸网络(Botnets)

僵尸网络(Botnets)是指被攻陷的计算机或设备所构成的网络,由一个或多个攻击者进行控制。这些被感染的机器被称为“bots(僵尸节点)”或“zombies(僵尸)”,在通过恶意软件感染被攻陷之后,会在毫不知情的情况下被征用来执行协同的恶意活动。僵尸网络可能包含成千上万,甚至数以百万计的设备,包括计算机、智能手机以及 IoT 设备。它们通常用于 DDoS 攻击、垃圾邮件活动以及加密货币挖矿。

防止网络攻击的关键策略

以下是一些用于规避网络攻击的策略。预防网络攻击的方法有很多,而且当这些措施协同实施时,将有助于构建多层防护策略,从而显著提升网络攻击防护能力:

  • 使用强健且唯一的密码:防止未经授权访问的第一步是 创建强健、且唯一的密码。强健的密码应包含大小写字母、数字和特殊字符的组合。建议使用密码管理器,以安全地存储并生成复杂密码,从而降低密码重复使用的风险。
  • 启用多因素认证 (MFA): 多因素认证通过要求使用两种或以上的验证方式来访问账户,从而增加额外的安全层。这些通常包括你知道的东西(密码)、你拥有的东西(智能手机或安全令牌)和/或你本人的东西(生物特征数据)。
  • 定期更新软件: 软件更新通常包含用于修补新发现漏洞的关键安全补丁。你的组织应制定有效的补丁管理策略。首先要维护所有软件及其版本的清单,并在可能的情况下为所有软件启用自动更新。定期检查更新,并在必要时手动应用。请务必优先处理关键安全更新。
  • 部署防火墙和终端保护: 网络边界防火墙是抵御网络威胁的第一道防线,但你还应当在本地网络中全面部署防火墙,以隔离、分段并保护关键服务器和敏感数据。防火墙可以与 终端防护软件 一起部署到所有设备上,从而形成对恶意软件、勒索软件以及其他网络威胁的全面安全屏障。
  • 降低权限并管理数据访问: 网络犯罪分子经常会试图对组织所拥有的数据造成影响:要么勒索组织,要么滥用这些数据去实现其他目的,例如接近下一个更大的目标。 降低权限(向组织内的身份/账户授予的权限进行收缩)、将管理账户转换为临时(ephemeral)账户,以及对数据访问进行治理,都会打断网络犯罪分子所使用的工具、策略和流程。
  • 加密并备份数据: 不幸的是,实现对所有网络攻击的完全免疫并不现实,因为零日漏洞和不断演变的威胁态势是数字世界中长期存在的挑战。定期备份对于在遭遇成功攻击时恢复系统并找回数据至关重要。通过对敏感且专有的数据进行加密,可以在没有适当的解密密钥的情况下使数据变得不可读。

精心挑选的相关内容:

在线保护自己的最佳实践

保护自己免受网络攻击的最佳实践之一,是在点击之前先仔细思考。以下是一些其他用于在线保护自己的最佳实践:

  • 务必核实链接和附件的来源,尤其是在来自未知发件人的电子邮件或消息中。保持谨慎有助于防止钓鱼尝试和其他恶意活动。
  • 请确保在将任何数字设备连接到互联网时,只使用 安全网络。始终选择可信且受密码保护的网络,或使用虚拟专用网络 Virtual Private Network (VPN) 来加密您的互联网连接。如果必须使用公共网络,请避免访问诸如网上银行等敏感信息,或输入登录凭据。 
  • 务必提高警惕,妥善保护您的金融账户。为所有这些账户启用多因素认证(multifactor authentication),因为仅靠密码认证已不再足够。这是因为密码太容易被泄露并被窃取。
  • 请保护好您的社交媒体账户,因为它们可能暴露敏感的个人信息,而这些信息可能被网络犯罪分子用于身份盗窃、欺诈以及在线骚扰。黑客一旦接管被攻破的账户,就可能发布恶意软件、垃圾信息或不当内容,从而损害您的线上声誉。

保护您的企业免受网络攻击

您的组织应将上述步骤作为其网络安全战略的一部分来执行。当然,保护整个企业要比保护个人困难得多。网络的目的,是让经过授权的用户能够访问其所需资源,例如应用程序或数据。不幸的是,网络犯罪分子和黑客同样也希望访问您组织的资源。为应对他们的企图,您应实施 最小特权原则,即仅向用户授予执行其工作所必需的最低访问权限。有关访问的其他措施还应包括:

  • 应在全年开展关于当前威胁与最佳实践的定期培训,并配合模拟钓鱼演练来测试和提升员工的警觉性。制定并推广关于处理敏感数据以及报告事件的明确政策。
  • 利用role-based access control (RBAC)来高效管理权限
  • 定期审查并更新访问权限
  • 监控并记录用户活动,尤其是特权账户
  • 实施按时间限制的特权账户,并在不再需要时立即停用

需要记住的一点是:网络安全从来都不是“一次设置、永久忽略”的工作。随着新的漏洞和攻击方法论不断出现,你必须持续评估自身工作的有效性。应定期开展安全审计,以评估并提升你所在组织的安全态势。这些审计应:

  • 评估当前的安全控制措施和政策
  • 评估第三方供应商的安全性
  • 对系统和网络进行漏洞扫描
  • 审查访问日志和用户权限
  • 测试并更新事件响应计划

请记得记录所有发现与修改。随着新的漏洞不断出现、攻击策略不断演进,持续评估并增强网络安全工作的能力至关重要。

遭遇网络攻击时该做什么

在某个阶段,重点将从“如何预防”转向“如何在攻击实施过程中将其阻止”。通过监测系统和网络中的可疑活动(例如异常登录尝试、流量激增或系统变慢),可以识别正在发生的攻击。一旦发现疑似攻击,你应该随后:

  1. 通知所有关键人员并组建事件响应团队,以启动事件响应计划。
  2. 开展初步评估,以确定潜在攻击的范围和严重程度。识别受影响的系统和数据,并评估直接的风险与影响。
  3. 通过隔离受影响的系统、停用已被入侵的用户账户,以及阻止恶意 IP 地址或域名来遏制攻击。必要时可将系统下线,但为保全证据,不要对任何设备进行重启。
  4. 为进行适当调查,请捕获并保存所有日志和已收集的数据,并记录响应期间采取的所有行动。
  5. 移除恶意软件,重置已被泄露的凭证,并从干净的备份中恢复系统和数据。

组织应在规定的时间范围内通知相关主管部门,并告知受影响的个人有关此次泄露及其影响。提供关于保护措施的清晰指导,并建立专用的沟通渠道以便咨询。为促进透明度,应定期向相关方通报调查与补救工作的进展。确保贵组织能够从此次攻击中汲取教训,以消除未来类似威胁。在从网络攻击中恢复后,开展全面的事后复盘,识别经验教训以及网络安全策略中需要改进的领域。

让网络安全面向未来

尽管能够防范网络攻击值得称赞,但你必须不断调整策略和工具,以便面向未来进行规划。应当始终鼓励并持续为一线用户以及 IT 支持与安全团队提供持续培训。更新设备和软件,以便利用已更新的安全协议,并对没有厂商支持的旧版软件和设备进行淘汰。

拥有一套监控与审计解决方案非常重要,它能够让你全面了解 IT 生态系统的各个领域,并在发现可疑行为和异常情况时及时提醒。 Netwrix Auditor 通过用户行为监控、审计报告和全面的风险评估等功能,帮助组织降低安全风险,并加强对网络攻击的防御。

不要放松你的努力:只需要一次网络攻击,就足以摧毁你业务的盈利能力与成功。

常见问题解答(FAQs)

如何防止网络攻击?

为防止网络攻击,组织应实施多层防护的方法,其中包括以下行动:

  • 使用强而且唯一的密码,并启用多因素认证
  • 使用最新的安全补丁,保持软件和系统始终是最新版本
  • 对员工进行网络安全最佳实践和防范钓鱼诈骗的培训
  • 部署防火墙并加密敏感数据
  • 定期备份关键数据,并测试恢复流程
  • 使用端点安全软件
  • 定期开展安全审计和漏洞评估
  • 实施访问控制并遵循最小特权原则

你可以采取哪些最重要的 5 种方法来保护自己免受网络攻击?

  1. 使用强身份验证和访问控制。这包括在尽可能情况下由多因素身份验证支持的 password policies,并引入基于角色的访问控制以及受限的访问权限。
  2. 实施补丁管理系统,确保所有软件和系统都保持最新。这有助于防范攻击者经常利用的漏洞。
  3. 安装并正确配置防火墙。这包括网络边界防火墙,以及在局域网(LAN)内部集成防火墙,为处理敏感数据的服务器或关键系统增加额外的安全屏障。
  4. 定期安全地备份所有数据和关键服务器,并保护备份数据免受潜在的篡改或被入侵。对备份数据实施加密,并使用访问控制来限制能够修改或删除备份的人。定期测试备份与恢复流程,确保在需要时能够有效运行。
  5. 教育员工识别常见的网络威胁和可疑活动。培训他们识别钓鱼尝试、社会工程学策略以及恶意方案。鼓励营造一种保持警惕的文化,让员工在发现潜在安全事件时能够放心上报。

针对网络威胁,最有效的预防是什么?

任何组织在防护威胁方面最好的做法,都不是依赖单一工具或单一协议。所谓“纵深防御”(defense in depth)是一种多层次的方法,它整合多种工具和策略,以建立全面的安全态势。该方法确保:一旦某一层防御失败,其他层就会随之到位,用于检测、阻止或缓解威胁。仅依靠外围防火墙或传统的终端防护已不再足够。完整的策略应当纳入防火墙、入侵防护、数据加密、访问控制、审计以及持续培训。

抵御网络攻击的最佳防御是什么?

纵深防御策略是抵御网络攻击的最佳防御。它是一种多层次的方法,融合多种安全措施。还必须持续更新,以便在不断演变的攻击方式和恶意软件变种面前保持其有效性。一个全面的策略应当包含以下内容:

  • 员工教育与安全意识培训
  • 强化身份认证与访问控制的实施
  • 保持软件和系统更新并应用补丁
  • 全面部署端点保护和防火墙
  • 网络分段与监控
  • 定期备份和数据保护
  • 经过深思熟虑并反复演练的事件响应计划

防止网络攻击的三项预防措施是什么?

尽管注重安全的组织今天应当实施多种预防措施,但其中最关键的三项是强身份验证、健全的访问控制以及补丁管理。强身份验证包括在可能的情况下启用多因素认证,并执行要求使用复杂密码的严格密码策略。访问控制应当 落实最小权限原则,即仅允许员工和第三方对执行其特定工作职能所必需的资源拥有最低限度的访问权限。持续关注并确保所有系统和软件保持更新并打上补丁,对于消除不断被发现的漏洞至关重要。

防止自己遭受网络攻击的四种方法是什么?

网络安全需要每个人都付出个人努力。任何个人今天都应采取的四项简单措施应包括:

  • 通过为每个在线账户使用强而且唯一的密码来实施完善的密码管理实践,并在可能的情况下启用多因素认证。
  • 由于攻击者通常会利用邮件嵌入的链接或附件来投放恶意软件或窃取用户凭据,因此务必三思而后点开。学习如何正确验证链接。
  • 仅将数字设备连接到需要 Wi-Fi 密码的安全网络。
  • 确保对数字设备和软件进行打补丁和更新,以便它们始终是完全修补后的状态。

是什么阻止了大多数网络攻击?

网络安全意识可以防止大多数网络攻击。理解正确的网络卫生实践,并认识攻击者可能如何以个人为目标或对个人进行操纵,将大大有助于阻止攻击发生。相关知识能够使员工识别潜在威胁并作出恰当响应,从而形成与技术安全措施相辅相成的“人为防火墙”。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。