网络安全威胁比以往任何时候都更为严峻。例如,2022 年 3 月全球分布式拒绝服务(DDoS)攻击按季度(QoQ)增长了 645% 增长,而勒索软件的上升幅度相当于过去 五年之和 。像 2020 年 SolarWinds 黑客事件 这样的事件表明,威胁正在变得越来越复杂,并且能够渗透到诸如美国政府等顶级组织。 。此外,数据泄露 的平均成本已达到 435 万美元 的历史最高水平。
鉴于威胁日益复杂且危害程度不断加剧,组织必须持续加强网络安全。通过落实最新的网络安全建议,他们可以预防或及时发现许多网络威胁,从而保护业务。
精心挑选的相关内容:
本指南将向您介绍确保网络安全与保持合规的基础知识,以及您可能遇到的最常见威胁,让您能够从今天开始着手保护网络。
网络安全:需要保护什么
要确定如何保障网络安全,第一步是先了解您需要保护什么。最基础的形式中,网络由能够收集并传输信息的互联设备构成。计算机网络同时使用硬件技术和软件组件构建——所有这些都必须受到保护。其中一些组件包括:
- 无线路由器
- 交换机
- 接入点
- 电缆
- 操作系统
- 应用程序
- 子网络,通常也称为网络分段
有效管理网络安全是一项挑战。以下是一些常见问题:
- 因人为失误导致的网络漏洞
- 重复且耗时的流程,可能会让网络管理员身心俱疲
- 相互冲突或已过时的安全策略,可能会使网络暴露在威胁之下
- 无法自动化的手动网络配置变更,导致效率低下
- 对系统和流程缺乏充分理解
- 难以衡量风险
- 复杂的混合系统
网络安全漏洞及应对步骤
就像提升物理安全需要知道其薄弱环节在哪里一样,恰当的网络安全管理要求 IT 团队评估其网络漏洞,以便明确需要加固的部分。
网络安全漏洞是指威胁行为者很可能会利用的 IT 基础设施中的任何组成部分,例如操作系统、硬件组件、计算机网络或相关流程中的缺陷或弱点。网络安全漏洞很可能以三种形式之一出现:硬件、软件或人为因素。以下详细说明了应对常见漏洞的步骤。
硬件漏洞
- 确保物理安全。您的网络硬件组件——路由器、交换机和设备——可能会因物理接入而被渗透。安装安全摄像头并对包含硬件的区域进行上锁,可以防止未经授权的访问,并确保您的数据中心以及员工的个人设备都保持安全。
- 更换过时的硬件。当硬件已经老到无法再获得厂商支持时,它就会对威胁变得越来越脆弱。请认真跟踪硬件的生命周期,并保持资产清单为最新。
软件漏洞
- 保持操作系统和应用软件为最新版本。攻击者会积极寻找并利用过时且未打补丁的操作系统和应用软件。使用最新的软件解决方案以尽量减少对威胁的暴露,并及时应用安全修复来弥补薄弱环节。
- 确保配置是安全的。软件往往会附带一些默认配置选项,而这些选项已被黑客所熟知。避免使用默认密码和设置,并更改每个管理员帐户的名称,以防止过于容易的访问。
- 限制权限。 过于常见的情况是,用户帐户往往能够访问与其工作无关的数据,或访问与其岗位/薪酬等级不匹配、权限过高的数据。这会让员工——或攻破其帐户的攻击者——有更多机会造成损害。采用最小特权原则,并确保每位用户仅能访问其所需的数据。
人为漏洞
- 教育每一个人。 Verizon’s Data Breach Investigation Report 指出,82% 的数字威胁都涉及“人为因素”。例如,钓鱼攻击可能诱导电子邮件收件人点击链接,从而跳转到欺诈性的 IP 地址;或打开恶意附件,将勒索软件释放到你的网络中。为各个层级的人员提供培训,涵盖常见黑客手法以及如何报告威胁。
- 监控内部人员威胁。 不幸的是,部分威胁行为者就在内部。 内部人员威胁 包括心怀不满或工作疏忽的现任或离职员工。仔细监控可疑行为的迹象,并在旧凭据被再次使用之前将其移除。
常见的网络攻击类型
除了识别并修复漏洞之外,了解常见的网络攻击也同样重要,这样你才能做好应对准备。最常见的网络攻击类型包括:
- 广告软件(Adware) — 试图通过在网页上投放广告并跟踪访问量最高的网站来获取收入的恶意软件
- 间谍软件 — 以敏感数据为目标的恶意软件
- 病毒 — 通过修改其他程序并插入自身代码来实现自我复制的恶意软件。
- 勒索软件 — 使用数据加密来阻止访问文件或目录,直到受害者支付赎金为止的恶意软件
- 键盘记录器 — 用于追踪用户按键,从而窃取密码、个人信息和其他敏感数据的恶意软件
- 蠕虫 — 无需宿主文件即可从一台系统复制到另一台系统的恶意软件
- 木马(Trojan) — 将恶意软件伪装成看似无害的内容,以欺骗用户安装
- Rootkit(Rootkit)— 为了窃取密码并远程控制计算机而保持隐藏的间谍软件。
- 逻辑炸弹(Logic bomb) — 嵌入在系统中的恶意代码,只有满足特定条件时才会触发
- 僵尸网络(Botnet) — 由黑客控制的受感染计算机网络,用于实施 DDoS 攻击、发起网络钓鱼活动等
- 高级持续性威胁(Advanced persistent threat, APT) — 进入并在网络中长期停留,通常通过结合上面列出的多种攻击手法来实现
除了这类软件攻击之外,网络安全团队还需要了解诸如安装未经授权的存储介质(硬盘、U盘等)这类硬件攻击,以及自带设备(BYOD,Bring Your Own Device)政策的风险和被盗设备。另一个风险是影子 IT(shadow IT)——当团队使用未由 IT 部门管理和加固的硬件、软件或外部服务时,就会出现这种情况。
网络安全与监管合规
许多监管要求都要求组织实施网络安全控制,而顶级网络安全框架也会涵盖网络安全。包括:
- Payment Card Industry Data Security Standard(PCI DSS),要求 1 和 5
- International Organization of Standardization(ISO)27001。控制项 A.13.1.1–3
- 《健康保险携带与责任法案》(HIPAA)安全规则,45 CFR 160以及 45 CFR 164 的 A 与 C 分部分
- 《通用数据保护条例》 (GDPR),完整性与保密性原则
- 国家标准与技术研究院(NIST)网络安全框架
保护网络的五个关键步骤
步骤 1:了解你的网络。
建立并维护一个涵盖所有访问您网络的资产的完整清单,并保持其为最新状态。请包括与您的基础设施通过物理、虚拟或远程方式连接的所有硬件资产,即使这些资产不在您的控制范围内也要纳入其中。示例包括用户设备、服务器、非计算设备以及物联网设备,以及 网络设备。
步骤 2:识别并修复漏洞。
威胁行为者往往通过寻找网络中的弱点来进行利用,因此,定期开展网络安全漏洞评估,并根据评估结果采取修复步骤至关重要。 CIS Control 7 为整个漏洞管理流程(包括网络安全)提供了有帮助的指导。这些步骤包括:
7.1 建立并维护漏洞管理流程。
7.2 建立并维护修复流程。
7.3. 执行自动化的操作系统补丁管理。
7.4. 执行自动化的应用程序补丁管理。
7.5. 对内部企业资产执行自动化漏洞扫描。
7.6. 对外部暴露的企业资产执行自动化漏洞扫描。
7.7. 修复已检测到的漏洞。
第 3 步:强化防御并监控潜在威胁。
你需要采用多层策略来保护数字资产并检测网络威胁。我们在 我们的最佳实践指南中对这些内容进行了深入阐述,但其中一些包括:
- 使用网络地址转换(Network Address Translation,NAT)。 通过将专用的内部 IP 地址转换为公用网络中可路由的地址,NAT 可以使用单个 IP 地址将多台设备连接到互联网。其结果是访问入口更少,攻击者也更难明确他们正在入侵哪一台主机;而确实存在的那些入口则可以由防火墙加以覆盖。
- 使用防火墙(不要禁用个人防火墙)。 全公司范围的防火墙可以帮助你抵御外部攻击,但无法防范内部威胁行为者。根据你们公司的需求配置标准的个人防火墙,可以增强对来自内部的攻击的防护能力。
- 使用虚拟专用网络(Virtual Private Network,VPN)。 VPN是一种存在于其他公用网络之间的数字“隧道”。它们可以跨互联网连接不同的局域网(LAN),安装时需要专用硬件或软件。VPN会使用诸如PPTP或IPSec之类的隧道协议,并对数据进行加密以提升安全性,因此通常更安全;不过这些因素也可能使其比其他网络环境更慢。
- 使用入侵检测系统(IDS)。IDS 会监控正常活动并发现异常,以便你的团队对其进行调查。它还可以将攻击特征与典型威胁行为进行对比。
- 使用集中式日志记录与即时日志分析。通过记录可疑登录和事件,你将能在下次攻击发生时更好地识别攻击者。但请记住,攻击者适应得很快——他们也在记录你的应对。
- 对所有域名使用 Web 域名白名单。黑名单会禁止用户访问未授权的网站,而白名单则允许用户仅访问已批准的网站。因此,白名单会让攻击者的可选范围更少。
- 为工作站的互联网访问使用代理服务器。将所有出站流量导向一台可以进行控制和监控的服务器,有助于防护异常行为。将网络重新配置为包含认证代理服务器可能需要一些前期工作,但之后的回报是出站流量更安全,而且后续维护开销很小。
- 实施最小特权原则。将每位用户的访问权限限制在其角色所需的最低范围内,有助于防止个人——或接管其账户的攻击者——查看、修改或删除其不应使用的信息。
- 实施网络分段。 使用交换机、端口和 VLAN 网络将网络划分为多个功能单元,并使用防火墙限制未经授权的访问。这样可以在某个单一节点被攻破的情况下,阻止攻击者渗透到整个网络。
- 保持一致、通用的时间源。 实时日志分析和事后取证依赖于将全网事件关联到同一时间轴的能力,因此需要对所有资产进行统一的时间协调。
第 4 步:自动化对网络攻击的响应。
网络维护可能是一项繁琐且令人不堪重负的工作,因此尽可能实现自动化可以提高效率,并确保所有防御措施始终保持在最新状态。最容易自动化的流程包括:
- 阻止 IP 地址,这对垃圾邮件和 DDoS 攻击很有用,但需要注意的是 IP 地址可能会被伪造(spoof)。
- 通过配置路由器和防火墙以定位 RESET TCP 数据包,从而干扰攻击者并终止连接。
- 通过随时间观察入侵者来获取更多信息
- 通过对发现的任何恶意软件进行逆向工程来识别初始访问点
- 确定恶意软件是如何部署的,这样你下次就能阻止它
自动化你的流程也能帮助管理员掌握其他活动,并为不同任务腾出时间。
第 5 步:请记住,网络安全是一个反复迭代的过程。
网络安全并非“一次做完就结束”的工作。相反,对网络设备进行持续监控 对安全至关重要。特别是,请务必:
- 定期评估风险并开展渗透测试。 风险评估可识别薄弱环节,而渗透测试则是由贵公司的安全团队执行的模拟入侵,用来向您展示攻击者可能从哪里下手。结合两者,了解您的攻击面并修复薄弱点。
- 确定需要审计哪些设备。 监控哪些设备取决于您的行业和 IT 基础设施,但优先从包含最关键资产的设备以及与互联网相连的设备开始是一个很好的切入点。
- 确定审计频率。 审计频率取决于您的行业、网络规模以及其他因素,但至少每月进行一次审计,可以帮助您发现对网络环境的变更(例如设备配置的变更),这些变更可能会削弱您的安全性。
由于 IT 环境十分复杂,自动化监控流程至关重要。例如, Netwrix Change Tracker 将:
- 实时监控系统完整性
- 识别可能危及系统完整性的异常情况
- 通过监控所有主要云平台、容器、虚拟机和网络组件(包括来自 Cisco、Nortel、Juniper、Fortinet 和 Checkpoint 的产品)的变更来消除盲区
摘要
正如你所见,网络安全管理是一个包含许多环节的复杂过程。成功的关键包括:了解常见威胁;主动缓解软件、硬件和人为方面的漏洞;持续监测网络中的可疑活动与变化;并将网络安全建设为一个不断迭代的过程。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。