Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心最佳实践

面向 IT 团队的 16 条数据安全最佳实践

面向 IT 团队的 16 条数据安全最佳实践

数据安全最佳实践可在数据的整个生命周期中保护敏感数据,涵盖分类与访问控制、加密、变更监控以及事件响应。将这些控制仅当作彼此孤立的勾选项、而非作为一个相互关联的体系来执行的组织,会在审计中持续失利,并遭受本可避免的违规事件。本指南包含 16 项实践,并与合规框架对齐,帮助 IT 与安全团队建立一个在审计和真实事件中都经得起考验的程序。

数据安全的重要性

如今,每个组织,无论大小,都需要遵循数据保护最佳实践,以降低来自日益复杂的勒索软件、网络钓鱼和其他网络攻击的风险。此外,遵循数据安全指南对于实现、维护和证明遵守GDPR和CCPA等严格的现代数据保护法律至关重要。

不幸的是,根据研究,77%的组织对网络攻击准备不足,Ponemon研究所。这甚至包括科技巨头 — 在2022年,黑客能够利用微软云安全的一个弱点,导致重大数据泄露

担心自己的安全吗?这份白皮书揭示了今天需要了解的数据安全最佳实践,以保护您的组织免受违规和合规处罚。

前14个数据安全最佳实践

1. 理解数据技术和数据库

数据库模型

早期的数据库系统通过应用程序直接将用户连接到数据。在私有网络中,物理安全通常足以保护数据。

今天,现代数据库允许根据用户或管理员的需求以动态方式查看数据。模型包括:

  • 单层(单级)模型 — 在此模型中,数据库和应用程序存在于单一系统上。这在运行独立数据库的桌面系统中很常见。早期的Unix实现也是以这种方式工作;每个用户都会登录到终端并运行一个专用应用程序来访问数据。
  • 双层模型 — 在双层模型中,客户端工作站或系统运行一个与在不同服务器上运行的数据库通信的应用程序。这是一种适用于许多应用程序的常见实现。
  • 三层模型 — 目前常用的三层模型通过引入中间层服务器将最终用户与数据库隔离。该服务器接受来自客户端的请求,评估请求并将其发送到数据库服务器进行处理。数据库服务器将数据发送回中间层服务器,然后中间服务器将数据发送到客户端系统。中间服务器还可以控制对数据库的访问并提供额外的安全性。

SQL与NoSQL数据库

与数据库通信时最常用的语言是结构化查询语言(SQL)。SQL允许用户实时向数据库服务器发送查询。大多数商业关系数据库管理系统,包括Oracle、Microsoft SQL Server、MySQL和PostGres,都使用SQL。(不要将SQL语言与Microsoft的数据库产品SQL Server混淆。)

NoSQL数据库不是关系数据库,也不使用SQL。这些数据库不如关系数据库常见,但通常在扩展性重要的地方使用。

这里有一些关键的区别:

Feature

NoSQL Database

SQL Database

Database type

Non-relational/distributed

Relational

Schema type

Dynamic

Pre-defined

Data storage

Records are stored in a single document, often in XML format

Records are stored as rows in tables

Benefits

Can handle large volumes of structured, semi-structured and unstructured data

Widely supported and easy to configure for structured data

Typical scaling model

Horizontal (add more servers)

Vertical (upgrade the server)

Popular vendors/ implementations

MongoDB, CouchDB

Oracle, Microsoft, MySQL

Susceptible to SQL injection attacks?

No, but susceptible to similar injection-type attacks

Yes

大数据

一些组织存储的数据超过单个服务器的容量,因此将其存储在存储区域网络(SAN)上。SAN是一个单独的网络,设置为在主网络中显示为服务器。例如,多个服务器和网络存储设备可以配置为一个迷你网络,专门设计用于存储几个TB的数据。它连接到主网络,以便用户可以快速方便地访问SAN中的数据。

SAN 通常具有冗余服务器,并通过高速光纤连接或在铜上运行的 iSCSI 进行连接。然而,大数据可能达到一个大小,使得搜索、存储、共享、备份和管理变得困难。

文件系统

文件系统是存储非结构化数据和控制其检索的另一种方式。如果没有文件系统,存储介质上的信息将是一个大的数据块,没有指示一条信息的结束和下一条信息的开始。将数据分成片段并给每个片段命名,使信息更容易隔离和识别。

文件系统可以在许多不同类型的媒体上使用,例如SSD、磁带和光盘。文件系统类型取决于所使用的操作系统。例如,Linux使用ext系列、xfs和jfs等文件系统;Windows操作系统使用fat、fat32和ntfs;MacOS使用apfs和hfs+。

2. 识别和分类敏感数据

为了有效保护您的数据,您需要确切知道您拥有哪种类型的数据。数据发现技术扫描您的数据存储库并报告发现的结果。从那里,您可以使用数据分类过程将数据组织成类别。数据发现引擎通常使用正则表达式进行搜索,从而提供更大的灵活性。

使用数据发现和分类技术可以帮助您控制用户是否可以访问关键数据,并防止其存储在不安全的位置,从而降低不当数据曝光和数据丢失的风险。所有关键或敏感数据应清晰标记数字签名,以表示其分类,以便您可以根据其对组织的价值进行保护。 Netwrix 数据分类等第三方工具可以使数据发现和分类变得更容易和更准确。

数据应根据其敏感性和价值进行分类。例如,数据可以分为以下几类:

  • 公共数据 — 不需要特殊保护并可以自由共享的数据。
  • 私密数据 — 员工可以访问但应受到更广泛公众保护的数据。
  • 机密数据 — 仅可与特定用户共享的信息,例如专有信息和商业秘密。
  • 受限数据 — 高度敏感的数据,如受法规保护的医疗记录和财务信息。

应当采取控制措施,以防止用户不当修改数据的分类级别。特别是,只有选定的用户才能降低分类,因为这将使数据更广泛可用。

遵循 这些指南 以创建强大的数据分类政策。并且不要忘记在您的 IT风险评估过程中.

3. 创建数据使用政策

当然,仅仅进行数据分类是不够的;您还需要一项政策,规定访问类型、基于分类的数据访问条件、谁可以访问数据、什么构成正确的数据使用等等。不要忘记,所有政策违规行为都应有明确的后果。

4. 实施访问控制

您还需要应用适当的访问控制,以限制对您的数据的访问,包括要求对任何非公开数据的访问进行身份验证。访问权限应遵循最小权限原则:每个用户仅获得执行其分配职责所必需的权限。

访问控制可以是物理的、技术的或管理的:

管理控制

管理访问控制是所有员工必须遵循的程序和政策。安全政策可以列出被认为可接受的行为、公司愿意承担的风险水平、违反时的处罚等。该政策通常由了解业务目标和适用合规法规的专家制定。管理控制的重要组成部分包括:

  • 监督结构 —几乎所有组织都使管理者对其员工的活动负责:如果员工违反了行政控制,监督者也将被追究责任。
  • 培训 — 所有用户应接受有关公司数据使用政策的教育,并了解公司将积极执行这些政策。此外,用户还应定期接受再教育和测试,以加强和验证他们的理解。用户还需要了解他们对数据的访问级别和任何相关责任。
  • 员工解雇程序— 为了保护您的系统和数据,离职员工失去对IT基础设施的访问权限至关重要。与人力资源合作,制定有效的用户解雇程序,遵循以下内容。用户解雇最佳实践.

技术控制

数据存储

在大多数情况下,用户不应被允许在本地复制或存储敏感数据。相反,他们应该被迫远程操作数据。在用户注销或会话超时后,客户端和服务器的缓存都应彻底清理;否则,应使用加密的RAM驱动器。敏感数据绝不应存储在任何便携式系统上。所有系统都应要求登录,并在系统被可疑使用时包含锁定系统的条件。

权限

用户权限应严格按照最小权限原则授予。以下是Microsoft操作系统中的基本文件权限:

  • 完全控制 — 用户可以读取、执行、修改和删除文件;分配权限;并获得所有权。
  • 修改— 用户可以读取、写入和删除文件。
  • 读取和执行— 用户可以读取并运行可执行文件。
  • 阅读 — 用户可以读取文件,但不能修改它。
  • — 用户可以读取和修改文件,但不能删除它。

文件夹具有相同的权限,此外还有 列出文件夹内容 权限,允许用户查看文件夹中的内容,但不能读取文件。

访问控制列表

访问控制列表(ACL)是一个列出谁可以访问什么资源以及访问级别的列表。它可以是操作系统或应用程序的内部部分。例如,自定义应用程序可能会包含一个ACL,列出在该系统中哪些用户拥有哪些权限。

ACL可以基于白名单或黑名单。A 白名单是允许的项目列表,例如用户可以使用公司计算机访问的网站列表,或被授权安装在公司计算机上的第三方软件列表。A 黑名单是禁止的事物列表,例如员工不允许访问的特定网站或禁止安装在客户端计算机上的软件。

在文件管理中,白名单ACL更为常见。它们在文件系统级别进行配置。例如,在Microsoft Windows中,您可以配置NTFS权限并从中创建NTFS访问控制列表。有关如何正确配置NTFS权限的更多信息,请参阅以下列表。NTFS权限管理最佳实践。请记住,访问控制应在每个具有基于角色的访问控制(RBAC)的应用程序中实现,例如Active Directory组委托

安全设备和方法

某些设备和系统可以帮助您进一步限制对数据的访问。以下是最常见的实现方式:

  • 数据丢失防护 (DLP) — 这些系统监控工作站、服务器和网络,以确保敏感数据不会被删除、移除、移动或复制。它们还监控谁在使用和传输数据,以发现未经授权的使用。
  • 防火墙 — 防火墙将一个网络与另一个网络隔离。防火墙可以是独立的系统,也可以包含在其他基础设施设备中,例如路由器或服务器。防火墙解决方案可作为硬件和软件提供。防火墙排除不希望的流量进入组织的网络,这有助于防止恶意软件或黑客将数据泄露到恶意第三方服务器。根据组织的防火墙政策,防火墙可能完全禁止某些或所有流量,或者在验证后可能只允许某些或所有流量。
  • 网络访问控制 (NAC) — NAC 涉及限制符合您安全政策的端点设备对网络资源的可用性。 NAC 可以限制未授权设备直接从您的网络访问您的数据。一些 NAC 解决方案可以自动修复不合规节点,以确保在允许访问之前其安全。 NAC 在用户环境相对静态且可以严格控制的情况下最为有用,例如在企业和政府机构中。在用户和设备多样且频繁变化的环境中,它可能不太实用。
  • 代理服务器 — 这些设备在客户端软件请求其他服务器的资源时充当谈判者。在此过程中,客户端连接到代理服务器,请求某种服务(例如,网站)。代理服务器评估请求,然后允许或拒绝。代理服务器通常用于流量过滤和性能提升。代理设备可以限制您对互联网敏感数据的访问。

物理控制

尽管物理安全性在数据安全讨论中常常被忽视,但不实施它可能会导致您的数据甚至网络完全被破坏。每个工作站都应该被锁定,以便无法从该区域移除。每个计算机机箱也应该被锁定,以便其硬盘或其他存储组件无法被移除和破坏。实施BIOS密码以防止攻击者使用可移动媒体启动其他操作系统也是良好的做法。

笔记本电脑和移动设备安全

如果公司笔记本电脑丢失或被盗,恶意方可能能够访问其硬盘上的数据。因此,组织使用的每台笔记本电脑都应使用全盘加密。此外,在使用公共Wi-Fi热点之前,请避免使用VPN或SSH等安全通信通道。帐户凭据可能会轻易被劫持 通过无线攻击,可能导致整个网络被攻陷。

移动设备可能会将病毒或其他恶意软件带入组织的网络,并从您的服务器中提取敏感数据。由于这些威胁,移动设备需要特别严格地控制。允许连接的设备应进行病毒扫描,而可移动设备应进行加密。

重要的是要围绕数据而不是存储在何种设备上的类型来集中您的安全政策。智能手机通常包含敏感信息,但它们通常比笔记本电脑的保护要少,即使它们包含相同的信息。所有可以访问敏感数据的移动设备都应该要求同样复杂的密码,并使用相同的访问控制和保护软件。

配备高质量相机和麦克风的智能手机是另一个常见的数据泄露来源。使用这些移动设备很难保护您的文档免受内部人员的侵害,或者检测到有人拍摄包含敏感数据的显示器或白板的照片。然而,您仍然应该有一项政策,禁止在建筑物内使用相机。

网络隔离

网络分段涉及将网络划分为功能区域。每个区域可以分配不同的数据分类规则,设置为适当的安全级别,并相应地进行监控。

Segmentation limits the potential damage from a security incident to a single zone. Essentially, it divides one target into many, leaving attackers with two choices: Treat each segment as a separate network, or compromise one and attempt to jump the divide. Neither choice is appealing. Treating each segment as a separate network creates a great deal of additional work, since the attacker must compromise each segment individually; this approach also dramatically increases the attacker’s exposure to being discovered. Attempting to jump from a compromised zone to other zones is also difficult, because if the segments are designed effectively, the network traffic between them can be restricted. While there are always exceptions — such as communication with domain servers for centralized account management — this limited traffic is easier to identify.

视频监控

您公司的所有关键设施应使用带有运动传感器和夜视功能的视频监控摄像头进行监控。这对于抓捕试图直接访问您的文件服务器、档案或备份的未授权入侵者,以及发现可能在受限区域拍摄敏感数据的任何人至关重要。

锁定和回收

在您离开工作区时,您的工作区及其中的任何设备都应在无人看管之前确保安全。例如,检查门、桌子抽屉和窗户,不要在桌子上留下文件。所有敏感数据的纸质副本应锁起来,并在不再需要时销毁。此外,切勿共享或复制访问钥匙、身份证、锁定代码或其他访问设备。

在丢弃或回收磁盘驱动器之前,请完全擦除其所有信息,并确保数据无法恢复。包含关键信息的旧硬盘和其他IT设备应物理销毁;指定一名特定的IT工程师亲自处理此过程。

5. 实施变更管理和数据库审计

另一个重要的安全措施是跟踪所有数据库和文件服务器活动,以便发现对敏感信息及相关权限的访问和更改。登录活动应至少保持一年,以便进行安全审计。任何超过最大失败登录尝试次数的帐户应自动报告给信息安全管理员进行调查。

使用历史信息来了解哪些数据是敏感的,如何使用,谁在使用以及去向何方,可以帮助您建立准确有效的政策,并预测环境变化可能对安全性产生的影响。这个过程还可以帮助您识别以前未知的风险。有一些第三方工具可以简化用户活动的变更管理和审计,例如 Netwrix Auditor.

6. 使用数据加密

加密是最基本的数据安全最佳实践之一。所有关键的商业数据在静止或传输时都应加密,无论是通过便携设备还是通过网络。便携系统如果存储任何重要数据,应使用加密磁盘解决方案。加密存储关键或专有信息的桌面系统的硬盘驱动器,将有助于保护关键的信息,即使在物理设备被盗的情况下。

加密文件系统 (EFS)

The most basic way to encrypt data on your Windows systems is Encrypting File System (EFS) technology. If you use EFS to protect data, unauthorized users cannot view a file’s content even if they have full access to the device. When an authorized user opens an encrypted file, EFS decrypts the file in the background and provides an unencrypted copy to the application. Authorized users can view or modify the file, and EFS saves changes transparently as encrypted data. If unauthorized users try to do the same, they receive an “access denied” error.

微软的另一个加密工具是BitLocker。BitLocker通过为存储在Windows设备上的数据提供额外的保护层来补充EFS。BitLocker保护丢失或被盗的设备免受数据盗窃或暴露,并在您停用设备时提供安全的数据处置。

基于硬件的加密

硬件加密可以在软件加密的基础上应用。在某些BIOS配置菜单的高级配置设置中,您可以选择启用或禁用受信任的平台模块(TPM)。TPM是可以安装在主板上的芯片,可以存储加密密钥、密码或证书。TPM可以用于协助生成哈希密钥,并保护智能手机和其他非PC设备。它还可以用于生成整个磁盘加密的值,例如BitLocker。

7. 备份您的数据

关键业务资产应被复制以提供冗余并作为备份。在最基本的层面上,服务器的容错性需要数据备份。备份是定期归档数据,以便在服务器故障时可以检索数据。从安全的角度来看,主要有三种备份类型:

  • 完整— 所有数据都已归档。进行完整备份非常耗时且资源密集,并且会显著影响服务器性能。
  • 增量备份— 自上次完整备份以来的所有更改都已归档。它们不会像完整备份那样产生太大影响,但仍会减慢您的网络速度。
  • 增量 — 自上次备份以来的所有更改均已归档。

通常,组织会使用这些类型备份的组合。例如,您可能每天在午夜进行一次完整备份,并在此后每两小时进行一次差异备份或增量备份。如果系统在午夜后不久崩溃,您可以从最后一次完整备份中恢复;如果在一天中的稍后时间崩溃,则需要使用备份的组合。

无论您选择哪种备份策略,都必须定期通过将备份数据恢复到测试机器上来测试它。另一个关键的最佳实践是将备份存储在不同的地理位置,以确保您可以从飓风、火灾或硬盘故障等灾难中恢复。

8. 在您的服务器上使用RAID

RAID是一种故障容忍的基本工具,是独立磁盘的冗余阵列,允许您的服务器拥有多个硬盘驱动器,确保系统在其主硬盘驱动器故障时仍能正常运行。主要的RAID级别在这里描述:

  • RAID 0(条带磁盘) — 数据以提高速度(读/写性能)的方式分布在多个磁盘上,但不提供任何容错能力。需要至少两个磁盘。
  • RAID 1 — 此RAID级别通过镜像引入容错:每个操作所需的磁盘都有一个相同的镜像磁盘。这需要至少两个磁盘,并将总容量的50%分配给数据,另外50%分配给镜像。当使用RAID 1时,即使主磁盘故障,系统也会在备份驱动器上继续运行。您可以向RAID 1添加另一个控制器,这称为“双工”。
  • RAID 3 or 4 (striped disks with dedicated parity) — Data is distributed across three or more disks. One dedicated disk is used to store parity information to reduce the array’s storage capacity by one disk. As a result, if a disk fails, its data is only partially lost. The data on the other disks, along with the parity information, allows the data to be recovered.
  • RAID 5(带有分布式奇偶校验的条带磁盘) — 该RAID级别将三个或更多磁盘组合在一起,以保护数据免受任何一个磁盘丢失的影响。它类似于RAID 3,但奇偶校验分布在驱动器阵列中。这样,您无需为存储奇偶校验位分配整个磁盘。
  • RAID 6(具有双重奇偶校验的条带磁盘) — 该RAID级别结合了四个或更多磁盘,同时向RAID 5添加了一个额外的奇偶校验块,即使系统失去任何两个磁盘也能保护数据。每个奇偶校验块分布在驱动器阵列中,以便奇偶校验不专用于任何特定驱动器。
  • RAID 1+0(或称 10) — 此 RAID 级别是一个镜像数据集(RAID 1),然后进行条带化(RAID 0),因此得名“1+0”。可以将其视为“镜子的条带”。RAID 1+0 阵列至少需要四个驱动器:两个镜像驱动器用于保存一半的条带数据,以及另外两个镜像驱动器用于保存另一半的数据。
  • RAID 0+1 — 这个RAID级别是RAID 1+0的相反。在这里,条带是镜像的。RAID 0+1阵列需要至少四个驱动器:两个镜像驱动器来复制RAID 0阵列上的数据。

9. 使用集群和负载均衡。

RAID在保护系统数据方面表现出色,您可以通过定期备份进一步保护这些数据。但有时您需要超越单一系统。将多台计算机连接在一起以作为单一服务器工作称为“集群”。集群系统利用并行处理,提高性能和可用性,并增加冗余(以及成本)。

系统还可以通过负载均衡实现高可用性。这使您能够将工作负载分配到多台计算机上——通常是处理HTTP请求的服务器(通常称为服务器农场),这些服务器可能位于同一地理位置,也可能不在同一位置。如果您分割位置,它们将成为“镜像站点”。该镜像副本可以帮助防止停机,并增加地理冗余,以便更快地响应请求。

10. 加强你的系统

任何能够存储敏感数据的技术,即使是暂时的,也应根据该系统可能访问的信息类型进行适当的安全保护。这包括所有可以以显著权限远程访问您内部网络的外部系统。然而,使用性仍然必须考虑,功能性和安全性应适当确定并平衡。

操作系统基线

The first step to securing your systems is making sure the operating system is configured to be as secure as possible. Out of the box, most operating systems run unneeded services that give attackers additional avenues toward compromising your system. The only programs and listening services that should be enabled are those that are essential for your employees to do their jobs. If something doesn’t have a business purpose, it should be disabled. It may also be beneficial to create a secure baseline OS image for typical employees. If anyone needs additional functionality, those services or programs can be enabled on a case-by-case basis.

Windows和Linux操作系统各自具有独特的强化配置。

窗口

Windows无疑是消费者和企业中最受欢迎的操作系统。但正因为如此,它也是最常被攻击的操作系统,几乎每周都会公布新的漏洞。组织中使用了多种不同版本的Windows,因此这里提到的一些配置可能不适用于所有版本。以下是增强安全性的一些程序:

  • 禁用 LanMan 身份验证。
  • 确保所有帐户都有密码,无论帐户是启用还是禁用。
  • 禁用或限制网络共享上的权限。
  • 删除所有不必要的服务,特别是明文协议telnet和ftp。
  • 启用重要系统事件的日志记录。

您可以在此找到更多Windows强化最佳实践。Windows Server强化检查清单

Linux

近年来,Linux操作系统变得越来越受欢迎。尽管有人声称它比Windows更安全,但仍然需要做一些事情来正确强化它:

  • 禁用不必要的服务和端口。
  • 禁用“r命令”使用的信任认证。
  • 禁用不必要的setuid和setgid程序。
  • 仅为必要的用户重新配置用户帐户。

网络服务器

由于其广泛的网络覆盖,网络服务器成为攻击者最喜欢的攻击目标。如果攻击者获得对一个流行网络服务器的访问权限并利用其中的漏洞,他们可以接触到数千名(如果不是数十万名)网站访问者及其数据。通过针对网络服务器,攻击者可以影响用户的网络浏览器的所有连接,并造成远超他们入侵的那台机器的损害。

网络服务器最初设计简单,主要用于提供HTML文本和图形内容。现代网络服务器则允许数据库访问、聊天功能、流媒体和许多其他服务。但是,网站上支持的每项服务和功能都是潜在的目标。确保它们保持最新的软件标准。您还必须确保只授予用户完成其任务所需的权限。如果用户通过匿名帐户访问您的服务器,则必须确保他们拥有查看网页所需的权限,而没有其他权限。

Web 服务器的两个特定关注领域是过滤器和控制对可执行脚本的访问:

  • 过滤器可以让您限制允许的流量。将流量限制为仅对您的业务所需的内容可以帮助抵御攻击。过滤器还可以应用于您的网络,以防止用户访问不适当或与工作无关的网站。这不仅可以提高生产力,还可以减少用户从可疑网站下载病毒的可能性。
  • 可执行脚本,例如用PHP、Python、各种Java版本和通用网关接口(CGI)脚本编写的脚本,通常在提升的权限级别下运行。在大多数情况下,这不是问题,因为用户在脚本执行后会返回到其常规权限级别。然而,如果用户能够在提升的级别下突破脚本,则会出现问题。对于管理员来说,最好的做法是验证服务器上的所有脚本都经过彻底测试、调试并获得使用批准。

电子邮件服务器

电子邮件服务器为许多企业提供了通信的骨干。它们通常作为服务器上的附加服务或作为专用系统运行。向电子邮件服务器添加主动病毒扫描程序可以减少引入到您的网络中的病毒数量,并防止病毒通过您的电子邮件服务器传播。值得注意的是,大多数扫描程序无法读取Microsoft的开放文件;要扫描Exchange邮件存储,您需要特定的电子邮件AV扫描程序,其中一些甚至可以通过机器学习检测钓鱼和其他社会工程攻击。

电子邮件服务器通常会被自动化系统淹没,这些系统试图利用它们发送垃圾邮件。尽管大多数电子邮件服务器已实施针对这些威胁的措施,但它们变得越来越复杂。您可以通过将攻击者的TCP/IP地址输入到路由器的ACL拒绝列表中来减少这些访问您系统的尝试。这样会导致路由器忽略来自这些IP地址的连接请求,从而有效提高您的安全性。您还可以使用垃圾邮件过滤器设置此策略。

FTP 服务器

文件传输协议(FTP)服务器并不适合高安全性应用程序,因为它们固有的弱点。虽然大多数FTP服务器允许您在任何系统驱动器上创建文件区域,但创建一个单独的驱动器或子目录用于文件传输要安全得多。如果可能,请使用虚拟私人网络(VPN)或安全外壳(SSH)连接进行与FTP相关的活动。FTP以不安全和易受攻击而闻名;许多FTP系统在网络上以未加密的形式发送帐户和密码信息。

为了最大限度地提高操作安全性,请为FTP访问使用单独的登录帐户和密码。这样可以防止系统帐户被未授权人员泄露。此外,定期扫描FTP服务器上的所有文件以查找病毒。

为了使FTP更易于使用,大多数服务器默认允许匿名访问。然而,这些匿名帐户应始终禁用。从安全的角度来看,您最不希望的事情就是允许匿名用户在您的服务器上复制文件。一旦禁用匿名访问,系统将要求用户必须是已知的经过身份验证的用户才能访问。

保护FTP服务器的最佳方法是完全替换它。相同的功能可以在更安全的服务中找到,例如安全文件传输协议(SFTP)。

11. 实施适当的补丁管理策略

您需要为操作系统和应用程序制定补丁策略。确保您的IT环境中所有应用程序版本都保持最新可能会很繁琐,但这对数据保护至关重要。确保安全的最佳方法之一是启用自动防病毒和系统更新。对于关键基础设施,补丁需要经过彻底测试,以确保它们不会影响功能并且不会引入漏洞。

操作系统补丁管理

操作系统补丁有三种类型,每种类型的紧急程度不同:

  • 热修复 — 热修复是一个立即且紧急的补丁。通常,这些代表严重的安全问题,并且不是可选的。
  • 补丁 — 补丁提供一些额外的功能或非紧急的修复。这些有时是可选的。
  • 服务包 — 服务包是截至目前的所有热修复和补丁的完整集合。这些应始终应用。

在生产环境中应用所有补丁之前进行测试,以确保更新不会导致任何问题。

应用程序补丁管理

您还需要定期更新和修补您的应用程序。一旦发现应用程序中的漏洞,攻击者就可以利用它进入或损害系统。大多数供应商定期发布补丁,您应该定期扫描任何可用的补丁。今天,许多攻击针对客户端系统,原因很简单,因为客户端并不总是有效地管理应用程序的修补。建立专门用于修补和测试所有关键应用程序的维护日。

12. 保护您的数据免受内部威胁

尽管组织继续花费大量时间和金钱来保护其网络免受外部攻击,但内部威胁是数据泄露的主要原因。Netwrix的调查发现 内部事件占所有攻击的60%以上;然而,许多内部攻击由于对商业损失和公司声誉受损的恐惧而未被报告。

Insider threats come in two forms. An authorized insider threat is someone who misuses their rights and privileges, either accidentally, deliberately, or because their credentials were stolen. An unauthorized insider is someone who has connected to the network behind its external defenses. This could be someone who plugged into a jack in the lobby or a conference room, or someone accessing an unprotected wireless network connected to the internal network. Insider attacks can lead to data loss or downtime, so it’s as important to monitor activity in your network as closely as activity at the perimeter.

使用远程访问的内部人员

随着越来越多的用户在家工作,远程访问企业网络也变得越来越普遍,因此确保远程连接的安全性至关重要。强大的身份验证流程在远程连接时至关重要。确保用于远程网络访问的设备得到适当保护也很重要。此外,远程会话应适当记录,甚至可以进行视频录制。

13. 使用端点安全系统来保护您的数据

您的网络端点正受到持续攻击,因此端点安全基础设施对于保护数据泄露、未经授权的程序和高级恶意软件(如根套件)至关重要。随着移动设备使用的增加,网络端点正在扩展并变得越来越不明确。驻留在系统端点中的自动化工具对于减轻恶意软件造成的损害至关重要。至少,您应使用以下技术:

防病毒软件

所有服务器和工作站应安装并保持最新的防病毒软件。除了积极监控传入文件外,软件还应定期进行扫描,以捕捉可能滑过的感染,例如勒索软件。

反间谍软件

反间谍软件和反广告软件工具旨在阻止或删除间谍软件。间谍软件是在用户不知情的情况下安装的计算机软件。通常,它的目标是了解更多关于用户行为的信息并收集个人信息。

反间谍软件工具的工作方式与防病毒工具非常相似,许多功能重叠。一些反间谍软件与防病毒包结合在一起,而其他程序则作为独立解决方案提供。无论使用哪种类型的保护,您都必须定期查找间谍软件,例如通过识别和删除主机上的跟踪 cookie。

弹出窗口拦截器

弹出窗口不仅仅是令人恼火的,它们还是安全威胁。弹出窗口(包括弹出下)代表在系统上运行的未授权程序,因此可能危及其安全。

基于主机的防火墙

Personal firewalls are software-based firewalls installed on each computer in the network. They work in much the same way as larger border firewalls: by filtering out certain packets to prevent them from leaving or reaching your system. Many may not see a need for personal firewalls, especially in corporate networks with large dedicated firewalls. However, those large firewalls can’t do anything to prevent internal attacks, which, unlike ones from the internet, are usually carried out by viruses. Instead of disabling personal firewalls, simply configure a standard personal firewall according to your organization’s needs, exporting those settings to other personal firewalls as well.

基于主机的入侵检测系统 (IDSs)

主机IDS监控系统状态并检查其是否符合预期。大多数基于主机的IDS使用完整性验证,其原理是恶意软件通常会尝试在传播时修改主机程序或文件。完整性验证试图通过计算需要在已知干净状态下监控的文件的“指纹”(可检测为加密哈希)来确定哪些系统文件被意外修改。然后,它会进行扫描,当监控文件的指纹发生变化时发出警报。

然而,完整性验证只会在事后检测到恶意软件感染,并无法防止它。

14. 执行漏洞评估和网络安全渗透测试

漏洞评估通常由端口扫描仪和漏洞扫描工具(如nmap、OpenVas和Nessus)组成。这些工具从外部机器扫描环境,寻找开放的端口和这些服务的版本号。测试结果可以与应该在端点系统上的已知服务和补丁级别进行交叉引用,从而允许管理员确保系统遵循端点安全策略。

渗透测试是测试系统、网络或应用程序以查找安全漏洞的实践。它还可以用于测试安全政策、遵守合规要求、员工安全意识以及安全事件检测和响应。该过程可以自动化或手动进行。无论哪种方式,组织都应定期进行渗透测试——理想情况下,每年一次——以确保更一致的网络安全和IT管理。

以下是安全专业人员使用的主要渗透测试策略:

  • 针对性测试是由组织的IT团队和渗透测试团队协作执行的。有时被称为“灯光开启”的方法,因为每个人都可以看到测试的进行。
  • 外部测试针对公司的外部可见服务器或设备,包括域服务器、电子邮件服务器、Web服务器和防火墙。目标是找出外部攻击者是否能够进入以及他们能够走多远。
  • 内部测试通过具有标准访问权限的授权用户在防火墙后面执行内部攻击。这种测试对于估计普通员工可能造成的损害有用。
  • 盲测通过严重限制提供给执行测试的人员或团队的信息,模拟真实攻击者的行为和程序。通常,渗透测试人员只会获得公司的名称。
  • 双盲测试将盲测进一步提升:只有组织内的一两个人知道正在进行测试。
  • 黑箱测试基本上与盲测相同,但渗透测试人员在测试进行之前不会收到任何信息;他们必须自己找到进入系统的方法。
  • 白盒(水晶盒)测试为渗透测试人员提供有关目标网络的信息,以便他们在开始工作之前。这些信息可以包括IP地址、网络基础设施示意图、所使用的协议等。

Netwrix 如何提供帮助

正如我们所看到的,数据保护涵盖了许多主题和控制,这对任何安全团队来说都可能是一个艰巨的挑战。与像Netwrix这样的领先安全公司合作,可以在成功与失败之间产生差异。

Netwrix提供了一整套全面的数据保护解决方案,包括数据访问治理、信息治理和勒索软件保护工具。今天就联系我们,了解Netwrix如何帮助您确保敏感数据得到妥善保护。

Netwrix DAG解决方案

通过识别您最关键的数据、限制具有访问权限的帐户数量,并保持这种状态以确保持续的信息安全,来最小化数据泄露的可能性。

根据 IBM's 2025 Cost of a Data Breach Report 的数据,目前平均一次数据泄露给全球组织带来的成本为 444 万美元。该数字反映的是直接成本,包括事件响应、法律风险敞口和监管处罚,但并未计入运营中断、声誉受损,或在第一次泄露之后可能发生的第二次泄露带来的复合风险。

多数泄露并非源自对加固系统的复杂攻击。它们源于组织多年来一直被提醒注意的同一类漏洞:将未分类的敏感数据存放在缺乏安全保障的位置、为满足业务需求而一度开通但在需求消失后仍长期存在的过度配置访问权限、对关键系统缺乏监控的变更,以及未修补的漏洞。用来弥合这些差距的控制措施本身已相当成熟,真正的差距在于能否始终如一地贯彻落实。

本指南涵盖最重要的 16 项数据安全最佳实践:它们是什么、为什么有效,以及如何在中型企业或大型企业环境中落地实施。

什么是数据安全?

数据安全是指一套用于保护数字信息在其完整生命周期中免受未经授权的访问、破坏(损坏/篡改)、盗窃或丢失的控制措施、政策与技术。从创建与存储开始,贯穿使用、传输直至删除的整个过程。

它涵盖人员、流程和技术,并且适用于所有数据——无论数据存放在哪里:本地服务器、云环境、终端设备或数据库。

数据安全与网络安全和数据隐私不同,但两者存在关联。网络安全是一门更广泛的学科,旨在保护系统、网络和程序免受数字攻击。数据隐私则规定基于同意和监管义务,对个人数据进行合法收集、使用和保留。完整的数据保护计划需要三者兼备,但数据安全是落在“日常运行层面”的工作内容所在。

数据安全与数据隐私不同,但两者相关:数据安全通过控制措施保护数据免受未经授权的访问;而隐私则规范该数据应如何被合法收集与使用。

为什么数据安全很重要?

完善的数据安全计划可以保护组织的运营能力、法规合规能力,并维持让企业能够持续开展业务所依赖的信任。

财务暴露可衡量且仍在增长

IBM 2025 Cost of a Data Breach Report 将全球平均数据泄露成本估算为 444 万美元,涵盖事件响应、法律责任、监管处罚以及通知费用。对于安全团队规模较精简的中型企业而言,单次事件的财务影响往往与可用于恢复的资源不成比例。

法规合规带来直接的法律风险

GDPR, CCPA,HIPAA compliance 以及 PCI DSS 对处理个人数据或受监管数据的组织施加强制性的安全义务。证明合规需要具备已记录的控制措施、审计追踪以及持续监测的证据。仅 GDPR 的罚款就可能高达全球年度营业额的 4%。

运营连续性取决于数据可用性

勒索软件事件 中恢复可能需要数周;服务中断造成的影响,体现在失去的收入与客户信任。未被发现的数据损坏同样危害巨大:依赖被悄悄篡改数据的业务运营,将不得不基于已被攻陷的基础做出决策。

声誉损害往往比事件本身持续更久

客户信任的恢复时间明显长于技术层面的恢复。在受监管的行业发生数据泄露后,事故影响会在事件发生后的数月或数年持续波及销售渠道、客户留存以及与合作伙伴的关系。这些成本很少出现在泄露评估中,也在安全投资决策中长期被低估。

攻击面正在扩大

远程办公、云采用以及移动设备的大量普及,已经用覆盖多个服务提供商、个人终端设备和第三方集成的分布式环境,取代了原本明确定义的网络边界。未能随着这种环境同步演进的数据安全计划,正在守护一个早已不存在的边界。

Netwrix Access Analyzer 解析嵌套的 AD 组和 SharePoint 继承关系,从而揭示暴露过度的敏感数据。下载免费试用

16 项数据安全最佳实践

以下实践涵盖企业数据安全计划的全部范围:从了解你拥有哪些数据,到测试你的防御措施是否经得起考验。

1. 识别并分类敏感数据

有效的数据安全始于清楚地知道你拥有哪些类型的数据以及它们存放在哪里。数据发现技术会扫描你的数据仓库,并报告发现结果。之后,你可以通过分类流程将数据组织到不同类别中。

数据发现引擎通常在搜索时使用正则表达式和模式匹配,从而能够灵活覆盖结构化数据和非结构化数据。

使用数据发现与分类技术,有助于您控制用户是否可以访问关键数据,并防止其被存储在不安全的位置,从而降低不当暴露和数据丢失的风险。

为所有关键或敏感数据添加带有分类信息的数字签名标签,以便能够根据其价值进行保护。

根据数据的敏感度和价值对其进行分类。常见的分类体系包括:

  • 公开: 不需要特殊保护的数据,可自由共享。
  • 私密: 员工可以访问,但应当免受公众获取保护的数据。
  • 机密: 仅可与选定用户共享的信息,例如专有信息和商业秘密。
  • 受限: 高度敏感的数据,例如医疗记录、财务信息以及 个人可识别信息,受法规保护。

建立控制措施,防止用户不当修改数据的分类级别。由于降级会使数据更广泛地可被访问,因此只有选定用户才能够降低分类级别。

自动化分类解决了手动方法难以扩展、因而结果不一致且容易出错的问题;它也是任何成熟的 用于合规的数据分类 项目的基础。

2. 制定数据使用策略

仅凭数据分级并不够。您还需要制定策略,明确各分级级别允许的访问类型、可访问数据的条件、谁拥有访问权限,以及什么构成适当使用。所有违反策略的行为都应有清晰且可追溯的记录后果。

将责任归属给能够理解组织目标以及适用合规法规的人。向所有用户传达该策略,保持一致地执行,并在法规或数据环境发生变化时进行审查。

3. 实施访问控制

适当的访问控制会基于 principle of least privilege 原则来限制对数据的访问:每位用户只获得履行其被分配职责所必需的权限,而不会多于所需。访问控制在三个层面上运行。

管理控制

这些是所有员工都必须遵守的流程和政策。security policy 列出可接受的行为、组织愿意承担的风险水平,以及违规的处罚。

关键组成部分包括监督问责结构(管理者要对其员工的活动负责)、培训项目:向用户说明数据使用政策,并定期强化理解;以及有效的员工离职程序,确保离职人员立即失去对 IT 基础设施的访问权限。

在每一个使用基于角色的访问控制(RBAC)的应用程序中实施访问控制,例如 Active Directory 组。

技术控制

这些规则决定数据如何存储以及谁可以访问它。在大多数情况下,用户不应将敏感数据复制或本地存储。应改为远程处理数据。用户注销或会话超时后,请彻底清除客户端和服务器两端的缓存。

实施最小特权的用户权限:应严格根据角色需求授予“完全控制(Full Control)”、 “修改(Modify)”、 “读取和执行(Read and Execute)”、 “读取(Read)”以及“写入(Write)”权限。

访问控制列表(ACLs)用于定义谁可以以何种级别访问哪些资源,并且可以基于白名单(允许的项目)或黑名单(禁止的项目)。

在 Microsoft Windows 中,NTFS permissions是在文件系统级别配置的,并构成大多数 ACL 实现的基础。

一些安全设备会进一步限制对数据的访问:

  • 数据丢失防护(DLP) 系统会监控工作站、服务器和网络,以确保敏感数据不会在未经授权的情况下被删除、移除、移动或复制,并追踪谁在传输这些数据。
  • 防火墙 用于将一个网络与另一个网络隔离,阻止不希望的流量进入组织网络,并拦截向未授权的第三方服务器泄露数据。
  • 网络访问控制(NAC) 会将网络资源的可用性限制在符合安全策略的终端设备上,防止未授权设备直接访问数据。
  • 代理服务器 在客户端软件向其他服务器请求资源时充当中介,对请求进行评估和过滤,以限制从互联网对敏感数据的访问。

物理控制

物理控制经常被忽视,但如果不加以维护,可能导致完全沦陷。对每台工作站进行加固处理,确保无法从现场移走。给计算机机箱上锁,以防硬盘被移除。

启用 UEFI Secure Boot,并配置 TPM 2.0 与 BitLocker 的预启动身份验证,以防攻击者引导到未经授权的操作系统,或从可移动介质中访问磁盘内容。

不要在没有 VPN 或 SSH 连接的情况下使用公共 Wi‑Fi。能够访问敏感数据的移动设备应要求使用复杂密码,并采用与其他终端相同的访问控制和安全软件。

网络分段会将网络划分为多个功能区域,并为每个区域分配不同的数据分类规则和安全级别。分段能够将安全事件可能造成的损害限制在单一区域内,迫使攻击者必须逐个攻破各个分段,从而显著增加被检测到的暴露面。

Netwrix Auditor 会记录混合 Microsoft 环境中访问与变更事件的前后对比值。下载免费试用版

4. 实施变更管理与数据库审计

跟踪所有数据库和文件服务器的活动是基础性的安全控制。监控对敏感信息及其关联权限的访问和变更,能够提供检测未授权活动、调查事件并证明合规性所需的历史可见性。

为安全审计至少保留一年的登录活动记录。自动向信息安全管理员报告任何因失败登录尝试次数超过最大次数的账户,以便调查。

利用历史信息来了解哪些数据是敏感数据、正在如何使用、由谁在使用以及数据将流向哪里,有助于制定准确且有效的策略,并揭示此前未知的风险。

5. 使用数据加密

加密是最基础的数据安全控制措施之一。无论数据是在便携设备上还是在网络传输过程中,都应在传输中和存储时对所有关键业务数据进行加密。

存储任何类型敏感数据的便携式系统应使用加密磁盘解决方案。对包含关键或专有信息的桌面系统硬盘进行加密,即使物理设备被盗,仍可保护重要数据。

在 Windows 系统中,BitLocker 提供全盘加密,并且是 Microsoft 用于保护受管设备上“存储时”数据的推荐方法。

Microsoft Purview Information Protection 会根据敏感度标签,将加密扩展到文件和电子邮件,并强制实施能够随数据一起传递的访问控制。

加密文件系统(Encrypting File System,EFS)仍可在 Windows 中使用,但在大多数环境中已不再是推荐做法。

未授权用户会收到“拒绝访问”错误。BitLocker 通过为存储在 Windows 设备上的数据提供额外的保护层来补充 EFS:它可以保护丢失或被盗的设备,并在设备退役时提供安全的数据销毁。

还可以在软件型加密之外,应用通过 Trusted Platform Module(TPM)实现的硬件型加密。TPM 芯片用于存储加密密钥、密码或证书,并可协助为 BitLocker 等全盘加密解决方案生成哈希密钥。

6. 应用零信任原则

传统的基于边界的安全模型假设,网络内部的用户可以被信任。零信任则取消这一假设。在授予访问权限之前,对每一次访问请求进行身份验证、授权,并持续校验——无论其来源如何。

zero trust 应用于数据安全意味着:不仅要在网络边界进行控制,还需要在数据层面进行验证。基于已确认的身份、设备健康状况和上下文授予访问权限。

将对敏感数据的长期访问替换为 just-in-time access ,即授予会到期失效的访问权限。通过微分段(microsegmentation)限制横向移动。其基本原则是:信任从来不应被视为已被永久获得,而必须持续评估。

对于使用 Microsoft 环境的组织,实施零信任通常包括:在所有访问路径上强制启用 MFA、在 Entra ID 中部署条件访问(conditional access)策略,以及通过时间限制的权限提升(time-limited elevation)而非持续的管理员权限来管理特权访问。

7. 实施 Data Security Posture Management (DSPM)

Data security posture management (DSPM) 会在云端和本地环境中持续发现、分类并评估数据的安全态势。它能够识别暴露过度、配置错误或保护不足的敏感数据,并提供修复建议。

传统的数据安全工具往往基于 IT 已知的内容来运行;而 DSPM 则面向整个数据版图(data landscape)发挥作用,包括从未被盘点过的数据、在标准 IT 流程之外创建/提供(provisioned)的云端仓库,以及已经“漂移”到存在不恰当访问控制的位置中的敏感数据。

对于管理混合环境的组织,Data Security Posture Management 可弥补各类单点工具留下的可视性鸿沟。

Netwrix Access Analyzer 提供企业级 Data Security Posture Management 能力,将敏感数据发现、分类、数据访问治理以及风险优先级排序整合到一个解决方案中。它能够识别过度权限,发现对敏感数据的开放访问,并在文件服务器、SharePoint 以及其他数据存储库中呈现高风险的权限配置。

8. 保障云端数据环境的安全

云环境带来一些独特的数据安全挑战,以往本地(on-premises)工具和流程难以完全应对:共享基础设施、可通过 API 访问的攻击面、快速部署(provisioning)所带来的缺乏治理的数据存储,以及依赖云服务提供商、且会随服务模型而变化的控制手段。

关键的云端数据安全实践包括:

  • 在迁移之前对数据进行分类,以了解正在迁移的内容以及需要哪些保护。
  • 在云 IAM 角色上同样严格地实施最小权限原则,就像对本地账号应用的要求一样。
  • 为每个云工作负载对静态数据和传输中的数据进行加密。
  • 持续监控错误配置,而不是定期监控。
  • 确保服务合同明确规定数据所有权、存储位置以及删除义务。

选择云服务提供商并不会转移合规义务。确保云端应用程序和服务持续满足监管要求的责任仍然由贵组织承担。

信誉良好的提供商通常持有诸如 ISO 27001 和 SOC 2 之类的认证,并同意接受独立审计。在与某家提供商签约之前,请先核实这些资质。

9. 备份您的数据

复制关键业务资产以提供冗余,并作为备份使用。从安全角度来看,主要有三种备份类型:

  • 完全备份: 所有数据都会被归档。耗时且资源占用高,并会对服务器性能产生显著影响。
  • 差分: 自上次完整备份以来的所有更改都会被归档。其影响比完整备份更小。
  • 增量: 自上次任何类型的备份以来的所有更改都会被归档。

组织通常会采用组合方案:以固定间隔进行完整备份,中间使用差分或增量备份。若系统在完整备份后不久就发生故障,请从该备份中恢复;若故障发生得更晚,则使用组合进行恢复。

无论选择哪种备份策略,都应定期通过在测试机器上还原备份数据来进行测试。将备份存储在多个地理位置,以确保能够从火灾或硬件故障等物理灾害中恢复。对所有包含敏感数据的备份进行加密。

Netwrix Access Analyzer 可解析嵌套的 AD 组和 SharePoint 继承关系,从而发现过度暴露的敏感数据。申请免费试用

10. 构建具备勒索软件弹性的备份架构

备份只有在攻击者无法访问到备份时,才可能提供恢复保障。勒索软件运营者在部署加密之前通常会瞄准并销毁恢复点,这意味着:如果被入侵的管理员账户能够删除备份,那么这类备份并不是可靠的控制措施。

目前的行业标准是 3-2-1-1-0 规则:保留三份数据副本,分布在两种不同的介质类型上;一份放在异地(offsite);一份不可变(immutable)或与网络隔离(air-gapped);并通过定期的恢复测试验证“零错误”。

不可变存储(Immutable storage)使用 Write Once Read Many (WORM) 控制,在定义的保留期限内,即使是特权账户也无法修改或删除。

在混合环境中,可以通过:为云层(cloud-tier)备份启用合规模式(compliance mode)下的 S3 Object Lock,或使用 Azure 不可变(immutable)blob 存储;同时在本地部署强化的 Linux 存储库(repositories)或专门构建的不可变设备(immutable appliances)来实现。

在与生产环境分离的独立 identity store 上运行备份平面,要求所有备份控制台都使用抗钓鱼 MFA,并将备份管理限制为专用的特权角色。请在隔离环境中按季度测试恢复,以确认备份在真正需要之前是可用的。

11. 管理非人类身份与密钥(secrets)

在大多数企业环境中,服务账户、API 密钥、OAuth 令牌、CI/CD 管道凭据、证书以及云 IAM 角色的数量现在已经超过了人类身份;同时,它们在没有使人类账户被入侵更易被发现的行为信号的情况下仍然拥有权限。

OWASP 2025 Non-Human Identities Top 10 汇总了最常见的失败模式:不当的离职/下线(offboarding)、密钥(secret)泄露、权限过高的服务账户,以及跨环境的凭据复用。

大多数 non-human identities (NHIs) 使用静态且长期有效的凭据,从不轮换(不进行密钥更新),被嵌入到源代码或配置文件中;并且没有指定的负责人对这些凭据的使用负责。

将密钥(secret)存储集中到专用保管库中,例如 HashiCorp Vault、AWS Secrets Manager、Azure Key Vault 或 GCP Secret Manager。移除源代码、容器镜像以及 CI/CD 配置中的硬编码凭据。

在可能的情况下,使用工作负载身份联合(workload identity federation)或 OIDC 信任(OIDC trust),用短生命周期、动态生成的令牌替换静态凭据。维护覆盖本地(on-premises)与云租户(cloud tenants)的 NHI 清单,为每个 NHI 指定人工负责人,并在应用退役时自动化轮换与撤销(deprovisioning)。

12. 加固你的系统

任何能够存储敏感数据(即使是临时存储)的技术,都应根据其可访问的信息类型得到充分的安全保护。第一步是确保操作系统被配置为尽可能安全。

  • 操作系统基线: 大多数操作系统默认会运行不必要的服务,从而为攻击者提供更多进入你系统的途径。只启用员工完成工作所必需的程序和监听服务。禁用任何没有业务目的的内容。为典型员工创建一份安全的基线 OS 映像,以减少配置漂移,并作为例外管理的起点。
  • Windows: 禁用 NTLMv1,并强制使用 NTLMv2 或仅允许 Kerberos 认证。禁用 SMBv1,并强制启用 SMB 签名。以 CIS 基准或 DISA STIG 作为加固(hardening)的基线。启用关键系统事件的日志记录。
  • Linux: 禁用不必要的服务和端口,禁用“r commands”中使用的信任认证(trust authentication),禁用不必要的 setuid 和 setgid 程序,并仅为必要用户重新配置用户账户。
  • Web 服务器: 将流量限制为仅满足业务所需。确保用户仅获得完成其任务所需的权限。在部署之前,对所有可执行脚本进行充分测试、调试并审批。
  • 邮件服务器: 在邮件服务器上添加主动(实时)防病毒扫描器,以减少引入到您网络中的病毒。对于 Exchange 邮件存储(mail stores),请使用专用的邮件防病毒扫描器,能够检测钓鱼(phishing)和其他社会工程攻击。
  • FTP 服务器: FTP 本质上不安全;许多 FTP 系统会以未加密的方式传输凭据。为文件传输创建单独的磁盘或子目录。在可能的情况下使用 VPN 或 SSH 连接。禁用匿名访问。最有效的做法是彻底用 SFTP 替代 FTP。

13. 实施合适的补丁管理策略

为操作系统和应用程序都制定补丁策略。确保 IT 环境中的所有应用程序版本都是最新的可能会很繁琐,但这对数据保护至关重要。

确保安全的最佳方法之一是启用自动杀毒和系统更新。对于关键基础设施,在部署之前对补丁进行充分测试,以确保它们不会影响功能或引入漏洞。

操作系统补丁管理

操作系统补丁分为三种类型,每种类型的紧急程度不同:

  1. Hotfix: 立即且紧急的修复,通常用于解决严重的安全问题。这类修复并非可选。
  2. Patch: 提供额外功能或非紧急的修复。有时是可选的。
  3. Service pack: 截至目前的全部更新和补丁的集合。请务必应用这些更新。

在将所有更新应用到生产环境之前先进行测试,确认不会引发问题。

应用程序补丁管理

还需要定期更新并修补应用程序。一旦在应用程序中发现漏洞,攻击者就可能利用该漏洞来获取对系统的访问权限或篡改/破坏系统。大多数厂商会定期发布补丁,因此你应当经常检查是否有新的补丁。

如今,许多攻击会以客户端系统为目标,这很大程度上是因为客户并不总是能有效地管理补丁。请为对所有关键应用程序进行打补丁和测试设立专门的维护日。

14. 防范内部威胁

尽管组织会投入大量资源来保护网络免受外部攻击,内部威胁 仍然是导致数据暴露的主要原因之一。内部威胁主要有两种形式:第一种是“授权的内部人员”,指的是滥用其权限与特权的人,可以是无意的,也可以是故意的,或者是因为其凭据被盗。

未经授权的内部人员是指已经连接到其外部防御之后的网络的人:例如在大堂的网线接口插入设备的人,或是访问了连接到内部网络、但未受保护的无线网络的人。

以同样严谨的方式监控内部活动,就像监控边界活动一样。随着用户越来越多地远程办公,保障远程连接同样重要。对所有远程连接要求强身份验证。妥善保护用于远程网络访问的设备。记录所有远程会话。

Netwrix 1Secure 管控 AI 代理可访问的内容,并跟踪每一次由 AI 驱动的数据交互。申请演示。

15. 使用端点安全系统

网络端点不断遭受攻击,而 endpoint security 基础设施对于防范数据泄露、未经授权的程序以及 advanced malware 至关重要。随着移动设备使用的增加,网络端点正在扩展,并变得越来越难以定义。

至少部署以下内容:

  • 防病毒软件 应安装在所有服务器和工作站上,并保持更新。除了主动监控传入文件外,还应定期进行扫描,以发现可能已被漏过的感染,包括勒索软件(ransomware)。
  • 反间谍软件工具(Anti-spyware tools) 用于阻止或移除间谍软件(spyware):在用户不知情的情况下安装的软件,用于收集个人信息或监控行为。应定期扫描间谍软件,包括对主机上的跟踪 Cookie(tracking cookies)进行检测。
  • 基于主机的防火墙 是安装在网络中每台计算机上的软件型防火墙。它们会过滤数据包,以防止数据包离开系统或到达系统。大型的周界防火墙无法阻止内部攻击,而内部攻击通常是由病毒引起的,而不是来自外部的入侵。根据贵组织的需求配置标准的个人防火墙,并将这些设置导出到整个环境中。
  • 基于主机的入侵检测系统(IDS) 用于监控系统状态,并验证其是否符合预期。大多数会使用完整性校验(integrity verification):在已知的干净状态下计算需要监控文件的加密哈希值(cryptographic hashes),然后扫描是否发生变化;一旦监控文件的指纹(fingerprint)发生变化,就会发出告警。

16. 开展漏洞评估和渗透测试

定期测试可验证你的安全控制是否确实按预期工作。漏洞评估会使用端口扫描器和诸如 nmap、OpenVAS 和 Nessus 之类的扫描工具,从外部机器对环境进行扫描,以寻找 开放的端口 以及正在运行的服务的版本号。

结果可以与已知漏洞及预期的补丁级别进行交叉对照,以验证端点系统是否遵循安全策略。

渗透测试 更进一步,会主动测试系统、网络或应用,以发现并利用安全漏洞。它还可以测试安全策略、评估合规情况、衡量员工的安全意识,并测试事件检测与响应能力。

至少每年进行一次渗透测试。安全专业人员使用的主要策略包括:

  • 定向测试: 由组织的 IT 团队与测试团队协同执行;有时也称为“lights on”方法。
  • 外部测试: 面向外部可见的服务器和设备进行测试,以确定外部攻击者是否能够进入系统,以及他们可能会走多远。
  • 内部测试: 由具备标准访问权限的授权用户在防火墙后执行内部攻击。该方法有助于评估潜在的内部人员造成的损害。
  • 盲测: 通过大幅限制提供给测试团队的信息(通常仅提供公司名称),来模拟真实攻击者。
  • 双盲测试: 在盲测的基础上进一步加严:组织内只有一到两个人知道正在进行测试。
  • 黑盒测试: 渗透测试人员在测试前不获得任何信息,必须自行摸索进入系统的方法。
  • 白盒测试: 在测试开始之前,向测试人员提供有关目标网络的信息(IP 地址、基础设施示意图、协议)。

Netwrix 如何支持数据安全

识别敏感数据、管控谁可以访问它,以及维护一份清晰的记录,说明您的环境中发生了哪些变更——这三项实践是大多数数据安全计划最能获益的地方,也是手动方法始终难以满足的关键环节。

Netwrix Access Analyzer 可在文件服务器、SharePoint 和其他数据仓库中发现并分类敏感数据,映射哪些人拥有访问权限,并识别会带来风险的过度权限和开放访问配置。它提供组织所需的数据安全态势管理能力,帮助企业从被动的事件响应转向主动的风险降低。

Netwrix Auditor 可在 Active Directory、文件服务器、Microsoft 365 以及其他系统中提供可搜索的“变更前/变更后”可见性,从而生成合规框架所要求、调查人员所需要的审计追踪。它为安全团队提供上下文,帮助他们理解发生了什么、谁做了什么、何时发生,无需在不完整的原生日志中反复挖掘。

请求演示 了解 Netwrix 如何帮助组织在混合环境中发现、分类并治理敏感数据。

关于数据安全的常见问题

分享到