Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心最佳实践

企业IT团队的网络安全最佳实践

企业IT团队的网络安全最佳实践

分层网络安全解决两个不同的问题:分段、最小权限、补丁和应用白名单等预防控制减少攻击面,而监控、IDS/IPS和自动响应则在预防失败时限制停留时间。配置错误的设备、权限过高的账户和未监控的横向移动路径是攻击者最可靠利用的入口点,这三者都可以通过运营控制而非额外工具来解决。

强健的网络安全最佳实践比以往任何时候都更重要,以防范当今日益复杂的网络威胁。本文将探讨一系列网络与安全最佳实践以及技术,帮助您加固网络,抵御未经授权的访问和数据泄露。

网络设备和安全解决方案的类型

在深入探讨企业网络安全最佳实践之前,让我们先回顾一下组织可以利用的常见网络设备类型以及安全解决方案:

  • 网桥(Bridges) 曾经用于连接两台或多台主机或网络分段。它们已经过时,现已不再使用。
  • 集线器(Hubs) 曾经用于连接局域网(LAN)设备。由于集线器没有内置智能,因此在现代网络配置中很少使用。
  • A 网络交换机(network switch) 是 LAN 中连接计算机、服务器、打印机以及其他设备的默认网络设备。它使用 MAC 地址来管理并将数据转发到特定设备。与集线器不同,交换机可以智能地引导流量,从而减少网络拥塞并提升网络性能。
  • A 网络路由器(network router) 用于在不同网络之间转发数据包,以便实现互联网连接以及内部网络通信。路由器使用 IP 地址来确定数据包跨网络传输的最有效路径。此外,它们还可以提供诸如访问控制列表(ACL)之类的安全功能,以限制对网络的访问。
  • A gateway 充当不同网络中设备之间的中介,使它们即使使用不同的通信协议也能相互通信。
  • A firewall 将一个网络与另一个网络隔离开来。防火墙既可以是硬件形式,也可以是软件形式,并且可以集成到路由器或服务器等设备中。防火墙的经典例子是专用设备,它作为屏障位于内部网络与外部世界之间。
  • A network access control (NAC) 系统会评估试图接入网络的设备是否满足既定的安全标准(例如最新防病毒软件、系统更新以及特定的配置设置),然后授予或拒绝访问。
  • A web filter 会根据预先设定的标准限制对互联网内容的访问。例如,这类安全解决方案可以根据组织的策略阻止访问恶意或不适当的网站。
  • A proxy server 充当用户设备与互联网之间的中介。代理服务器既可以隐藏用户的 IP 地址,也可以过滤网页请求,从而阻止访问恶意网站或内容。
  • 一个 email filter(垃圾邮件过滤器)有助于完全阻止不需要的电子邮件到达用户的收件箱,或者在传递邮件的同时移除可能恶意的超链接和附件。简单的过滤器使用组织策略或供应商指定的模式来识别垃圾邮件;高级过滤器则采用启发式方法来发现可疑的模式或词频。
  • DDoS mitigation 工具旨在在分布式拒绝服务(DDoS)攻击的早期阶段识别攻击,吸收由此引发的流量激增,并帮助定位攻击的来源。
  • Load balancers 通过在多台服务器之间均匀分配网络流量,从而有助于提升网络安全。例如,它们可以帮助防止在 DDoS 攻击期间任何单一服务器变得过载。

如需更多背景信息,请查阅附录 A 中网络系统的 OSI 模型。

企业网络安全最佳实践

在牢记这些基础的前提下,让我们来探讨已知的网络安全最佳实践,它们可以帮助贵组织提升安全态势,从而阻止攻击;同时也包括在威胁发生过程中及时检测与响应的最佳实践。

用于威胁预防的网络安全最佳实践

对网络进行隔离。

网络安全的核心最佳实践之一是 network segmentation,即将网络划分为逻辑或功能区域。可以通过路由器和交换机等物理方式实现,也可以通过使用 VLAN 进行虚拟化实现。其目标是在单个区域内遏制安全漏洞,从而限制中断和损害。分段还使 IT 团队能够对每个区域应用不同的安全控制和监控。

特别是,组织可以设置 demilitarized zone (DMZ) 作为内部网络与互联网或其他不受信任网络之间的缓冲区。DMZ 用于托管面向外部的服务,例如 Web 应用服务器;如果这些服务遭到入侵,攻击者就不会直接访问内部网络。

一种极端形式的分段就是 air gap,在这种情况下,系统(例如带有备份的服务器或其他敏感信息)与网络完全断开连接。

正确放置您的安全设备。

您如何放置安全设备会影响它们能够提供的保护程度。有效放置防火墙尤其重要。理想情况下,防火墙应位于每个网络区域交汇处,作为不同分段之间的屏障。现代防火墙通常集成了入侵检测与防护系统、DDoS 缓解以及 Web 过滤等功能,因此非常适合用于周界防御。

Web 应用防火墙(WAF)最好放置在托管应用程序的区域,例如 DMZ。这样的放置有助于保护 Web 应用免受 SQL 注入和跨站脚本等威胁。用于管理应用流量的负载均衡器或 DNS 服务器也应放置在 DMZ 内,以优化流量流向并提升安全性。

在物理层面保护网络设备。

另一个安全的网络基础设施最佳实践是严格控制对网络基础设施的访问。只有授权人员应当能够访问诸如配线间(wiring closets)、主配线架(main distribution frames,MDFs)、中间配线架(intermediate distribution frames,IDFs)、服务器,以及尤其是数据中心等区域。进入任何关键区域都应要求进行身份认证。

此外,为了防止内部人员移除敏感数据,组织应禁止使用 USB 记忆棒和外部驱动器。

使用网络地址转换(NAT)。

网络地址转换(Network Address Translation,NAT)会将组织的所有专用地址转换为一个用于对外通信的公共 IP 地址。没有 NAT,世界早在很久以前就会耗尽 IPv4 地址。但 NAT 对网络安全的好处在于,它能从外部隐藏内部网络的结构,从而增加一层隐私和安全性。

使用个人防火墙。

个人防火墙是部署在每台计算机或服务器上的基于软件的防火墙。虽然它们经常集成在操作系统中,但也可以作为第三方应用程序进行安装。与传统防火墙类似,个人防火墙会限制入站和出站流量,以保护设备。

配置个人防火墙一开始可能会比较耗时,因为设备上运行的应用程序和服务种类繁多。 然而,为了图省事而跳过这一步可能会使设备面临恶意软件和入侵的风险。请始终启用个人防火墙,以确保每台设备在更广泛的网络中的安全性。

在可行的情况下使用白名单(whitelisting)。

应用程序白名单(Application whitelisting)是指创建一份被批准的软件清单,并只允许这些应用程序运行。该策略可以显著降低风险;例如,它可以阻止由网络钓鱼攻击或恶意网站投递的恶意软件执行。

不过,白名单并不总是可行的,因为必须随着组织中任何人拥有合法理由要运行的所有应用程序而不断更新清单。

使用 Web 代理服务器来管理互联网访问。

通过对外连连接进行身份验证与监控,Web 代理服务器有助于确保只允许由合法用户发起的网页流量。例如,这有助于阻止网络内部的恶意软件与攻击者的命令与控制服务器进行通信。

实施最小特权。

如果只关注外部的网络威胁,可能会忽视同样至关重要的内部人员威胁。必须将每位用户的访问权限限制为其职责所必需的范围;这样既能降低用户可能因意外或故意造成的损害,也能减少攻击者在入侵账户后获得的权限。此外,应实施强身份验证措施,使被盗凭据变得无效。

要求使用 VPN 进行远程访问。

虚拟专用网络(VPN)通过公共网络基础设施建立安全且私密的网络连接。它使远程用户能够像本地连接一样接入网络。VPN 也可用于通过互联网使用安全隧道将多个局域网(LAN)安全地互联,该隧道会加密传输过程中的所有数据。VPN 需要在服务器和工作站上安装专用硬件或 VPN 软件。

用于威胁检测与响应的网络安全最佳实践

建立基线网络协议并监控使用情况。

在有线和无线网络上建立不同协议的基线使用情况。为了形成准确的基线,应从多种来源收集数据,包括路由器、交换机、防火墙、无线接入点、网络嗅探器以及专用数据收集器。然后监控这些基线的偏离情况,因为偏离可能表明数据隧道、恶意软件将数据传输到未授权目的地,以及其他威胁。

使用蜜罐和蜜网。

蜜罐(honeypot)是一种诱饵系统,旨在看起来像真实的网络资产;蜜网(honeynet)则是由多个蜜罐组成的网络,用于模拟更大、更复杂的网络环境。它们的设计目的是引诱对手与之交互:一方面将恶意行为者从真实资产中转移开来,另一方面使安全团队能够研究攻击技术,并收集其他情报,以实现有效的威胁管理。

使用入侵检测与防御系统。

对全网的活动进行监控与日志记录,并加以分析以发现异常登录、可疑的计算机事件以及其他异常情况至关重要。 入侵检测系统(IDS) 会监视网络数据流中潜在的恶意活动,并就异常情况向管理员发出告警。 入侵防御系统(IPS) 同样会监控网络流量中的威胁;不过,它除了告知管理员之外,还能够自动采取行动以阻止或缓解威胁。 

这些工具可以成为您网络安全策略中的重要组成部分。例如,通过将当前活动与既定基线(baseline)进行对比,它们可能发现网络活动出现激增的情况,而这种激增可能表明存在勒索软件或 SQL 注入攻击。它们还可以使用攻击特征(attack signatures)—某种特定攻击或攻击模式中常见的特征—来识别那些不会产生违反贵组织基线活动的攻击。

在适当情况下自动化对攻击的响应。

许多现代安全工具都可以配置为自动响应已知威胁。例如,这些系统可以:

  • 阻止 IP 地址 — IPS 或防火墙可以阻止攻击源自的 IP 地址。此选项对钓鱼和拒绝服务攻击非常有效。然而,部分攻击者在攻击过程中会伪造源 IP 地址,因此可能会阻止错误的地址。
  • 终止连接 — 路由器和防火墙可以通过向攻击者发送 RESET TCP 数据包来干扰入侵者与已受损系统之间维持的连接。
  • 获取更多信息 — 工具还可以收集有价值的信息,帮助确定初始访问点、哪些账户已被攻破、入侵者如何在网络中移动,以及哪些数据被攻破。

额外的最佳实践

最后一项网络安全最佳实践适用于威胁防护以及检测与响应两方面。

使用多个供应商。

使用来自不同供应商的解决方案可以通过降低与单点故障相关的风险来增强网络韧性——如果某一供应商的解决方案遭到破坏,其他供应商的解决方案仍然存在,有助于维持防御盾牌。该方法还能在应对不断演变的威胁和安全需求时提供更强的适应能力。更广泛地说,它可能带来更具竞争力的定价,并推动创新,因为供应商会努力提供最先进且最具成本效益的解决方案。

结论

通过遵循此处详述的网络安全最佳实践,您的组织可以降低昂贵的业务中断和安全事件的风险,并确保符合当今严格的立法要求。

附录A:OSI模型

OSI(Open Systems Interconnection)模型是网络系统的既定框架。它包括七个层次,从物理硬件到应用层交互:

Layer

Function

Network Device Types

Protocols or Standards

7: Application

Provides services such as email, file transfers and file servers

HTTP, FTP, TFTP, DNS, SMTP, SFTP, SNMP, RLogin, BootP, MIME

6: Presentation

Provides encryption, code conversion and data formatting

MPEG, JPEG, TIFF

5: Session

Negotiates and establishes a connection with another computer

Gateways

SQL, X- Window, ASP, DNA, SCP, NFS, RPC

4: Transport

Supports end-to-end delivery of data

Gateway

TCP, UDP, SPX

3: Network

Performs packet routing

Router

IP, OSPF, ICMP, RIP, ARP, RARP

2: Data link

Provides error checking and transfer of message frames

Switch

Ethernet, Token Ring, 802.11

1: Physical

Physically interfaces with transmission medium and sends data over the network

Hub

EIA RS-232, EIA RS-449, IEEE, 802

Netwrix Auditor for Network Devices

通过可视化了解网络设备上的配置变更、登录尝试、扫描威胁以及硬件故障,从而提升网络安全性。

下载免费 20 天试用版

网络安全涵盖保护组织网络基础设施免受未经授权访问、滥用和中断的政策、技术和控制措施。

有效的网络安全解决了该问题的两个方面:限制谁或什么可以访问特定系统的控制措施,以及检测访问滥用的监控。

网络设备和安全解决方案的类型

专注于周界防护的安全团队经常发现,攻击者通过配置错误的设备、过度的用户权限或未监控的横向移动路径进入内部系统。

了解构成企业网络的设备和工具,有助于安全团队就设备的部署、配置和监控,以及每个设备允许谁或什么访问网络做出明智的决策。

以下是组织管理的最常见网络组件:

  • Bridges 曾连接两个或多个主机或网络段。该技术现已过时,不再在现代环境中部署。
  • 集线器连接局域网(LAN)设备。由于缺乏内置智能,它们在现代网络设置中已很少见,主要被交换机取代。
  • 网关 作为不同网络设备之间的中介,使它们即使使用不同的通信协议也能相互通信。
  • 网络路由器 在不同网络之间传递数据包,以促进互联网连接和内部网络通信。路由器使用IP地址来确定数据包跨网络传输的最有效路径。它们还可以提供安全功能,如访问控制列表,以限制网络访问。
  • 网络交换机是连接局域网中计算机、服务器、打印机及其他设备的默认网络设备。它使用MAC地址来管理并转发数据到特定设备。与集线器不同,交换机可以智能地引导流量,减少网络拥堵并提升网络性能。
  • 防火墙 将一个网络与另一个网络隔离。防火墙有硬件和软件两种形式,可集成到路由器和服务器等设备中。常见的部署方式是专用设备,作为内部网络与外部世界之间的屏障。
  • 网络访问控制(NAC)系统 评估尝试访问网络的设备是否符合定义的安全标准,例如最新的杀毒软件、系统更新和特定的配置设置,然后相应地授予或拒绝访问权限。
  • 网络过滤器 根据预定义的标准限制对互联网内容的访问。例如,这种类型的安全解决方案可以根据组织的政策阻止访问恶意或不当的网站。
  • 代理服务器 充当用户设备与互联网之间的中介。代理服务器可以隐藏用户的IP地址,并过滤网页请求以阻止访问恶意网站或内容。
  • DDoS 缓解工具 可及早检测分布式拒绝服务(DDoS)攻击,吸收由此产生的流量激增,并帮助定位攻击来源。

有关这些设备如何与网络通信相关的更多背景信息,请参阅附录A中的OSI模型。

  • 电子邮件过滤器(垃圾邮件过滤器) 有助于防止垃圾邮件进入用户收件箱,或传递已删除潜在恶意超链接和附件的邮件。简单过滤器使用组织策略或供应商指定的模式检测垃圾邮件;高级过滤器采用启发式方法识别可疑模式。
  • 负载均衡器通过将网络流量均匀分配到多个服务器,有助于网络安全。例如,它们有助于防止在DDoS攻击期间单个服务器过载。

威胁防范的网络安全最佳实践

Netwrix Auditor 记录混合 Microsoft 环境中访问和更改事件的前后值。下载免费试用版

对您的网络进行分段

威胁防护控制旨在减少攻击面,限制谁或什么可以访问特定系统,并遏制任何发生的安全漏洞造成的损害。

组织可以设置一个隔离区(DMZ),作为内部网络与互联网或其他不受信任网络之间的缓冲区。DMZ 托管面向外部的服务,如 Web 应用服务器。

网络分段涉及将网络划分为逻辑或功能区域,每个区域不仅由允许访问的对象决定,也由其物理位置决定。可以通过路由器和交换机等物理设备实现,也可以通过VLAN虚拟实现。

目标是在单个区域内控制安全漏洞,限制中断和损害。分段还允许 IT 团队根据数据或系统的敏感性,对每个区域应用不同的访问规则、安全控制和监控级别。

实施最小权限和强身份验证

如果攻击者破坏了这些服务,他们无法直接访问内部网络。极端的分割形式是air gap,组织将包含备份或高度敏感数据的系统完全从network中断开。

安全设备在网络架构中的位置决定了它们提供的保护程度。位置与配置同样重要。防火墙理想情况下应放置在每个网络区域的交汇处,作为不同段之间的屏障。现代防火墙通常集成了入侵检测与防御、DDoS 缓解和网页过滤等功能。

远程访问要求使用VPN

正确放置您的安全设备

Web应用防火墙(WAF)在应用程序托管区域(如DMZ)效果最佳,可保护Web应用免受SQL注入和跨站脚本攻击。负载均衡器和DNS服务器也应位于DMZ内,以优化流量并减少内部基础设施暴露。

物理安全网络设备

使用网络地址转换

控制对网络基础设施的物理访问。只有授权人员才能进入布线间、主配线架、中间配线架、服务器室和数据中心。所有关键物理区域都应实施身份验证要求。组织还应禁止使用USB闪存盘和外部驱动器,以防止内部人员带走敏感数据。

网络地址转换(NAT)将私有内部地址映射到单个公共IP地址以进行外部通信。NAT掩盖了内部网络结构,减少了潜在攻击者进行侦察时可获得的网络拓扑信息。

使用个人防火墙

应用程序白名单创建了一个批准的软件列表,只允许这些应用程序运行。这减少了通过网络钓鱼或恶意网站传播的恶意软件执行的风险。维护批准列表需要持续的努力,因为必须随着组织中合法应用需求的变化进行更新。

在可行时应用应用程序白名单

个人防火墙是安装在每台计算机或服务器上的基于软件的防火墙。虽然通常集成在操作系统中,但也可以作为第三方应用程序部署。与网络防火墙类似,它们在设备级别限制进出流量。个人防火墙提供了重要的保护层,即使在具有强大外围防御的环境中,尤其是对于从企业网络外部连接的设备。

Web代理服务器对出站连接进行身份验证和监控,仅允许合法用户发起的流量。这有助于防止网络中的恶意软件与攻击者的指挥控制服务器通信。它还使安全团队能够记录出站流量模式并识别异常通信。

通过网络代理路由互联网流量

强身份验证措施,包括多因素认证(MFA),即使密码被盗也能保护凭据。zero-standing-privilege模型进一步推进了最小权限原则,完全消除持久管理员账户,仅在需要时授予提升权限,并在之后自动撤销。

保持软件和固件的补丁更新

虚拟专用网络(VPN)通过公共网络基础设施建立安全加密连接,使远程用户能够像直接连接企业网络一样访问。VPN减少内部资源暴露于不受信任网络的风险,并对传输中的数据进行加密。

强化端点防御恶意软件

将每个用户的访问权限限制在其角色所必需的范围内,可以减少因意外或故意滥用造成的损害,并降低攻击者利用被攻破账户的影响范围。Role-based access control (RBAC) 提供了一种基于工作职能分配权限的结构化方法。这减少了权限随着时间积累或未被审查的风险,并解决了一个常见的insider threat 向量。

未修补的漏洞存在于network devices、操作系统和应用程序中,仍然是企业环境中最常被利用的弱点之一。安全团队应保持所有软件和固件版本的最新清单,并在供应商发布补丁时及时应用。

一个持续的漏洞管理 计划跟踪补丁周期之间的暴露情况,并根据可利用性和业务影响优先处理修复。自动化补丁管理工具缩短了漏洞披露与修复之间的时间窗口,尤其适用于手动打补丁不切实际的大批量环境。

向基于零信任原则构建的远程访问安全模型转变的组织可能会发现,zero trust network access(ZTNA)提供了更细粒度的控制,通过逐个验证每个会话,而不是在连接时授予广泛的网络访问权限。

Netwrix Privilege Secure 用即时权限会话替代常驻管理员账户,权限会自动撤销。下载免费试用

用于威胁检测和响应的网络安全最佳实践

基线网络协议并监控偏差

预防减少暴露,但检测和响应能力决定了团队识别和遏制已通过的威胁的速度,尤其是那些已在合法但被破坏的身份下活动的威胁。

使用蜜罐和蜜网

Honeypot 是一种设计成看起来像真实网络资产的诱饵系统。Honeynet 是由多个 honeypot 组成的网络,模拟更复杂的网络环境。两者都能将攻击者从生产资产中引开,使安全团队能够研究攻击技术并收集威胁情报,而不会暴露真实系统。

部署入侵检测和防御系统

入侵检测系统(IDS)监控网络流量以发现潜在的恶意活动并提醒管理员。入侵防御系统(IPS)更进一步,除了生成警报外,还会自动阻止或缓解威胁。

端点是常见的入口点,因为网络钓鱼、驱动下载和凭证盗窃都直接针对设备,而非网络基础设施。 Endpoint Management 工具,包括 endpoint detection and response(EDR)和端点保护平台(EPP)解决方案,扩展了对设备行为的可见性并阻止已知威胁。将行为监控与应用程序白名单结合使用,在设备级别创建多层检测。

建立有线和无线网络上不同协议的基线使用模式,以及通常谁从哪里、何时访问哪些系统。收集来自路由器、交换机、防火墙、无线接入点、网络嗅探器和专用数据收集器的数据。监控这些基线的偏差,这可能表明数据隧道、与外部服务器通信的恶意软件、账户访问以前从未访问过的系统,或其他可能被忽视的威胁活动。

自动响应已知威胁

许多现代安全工具可以配置为自动响应已知威胁。例如,这些系统可以:

通过将当前网络活动与既定基线进行比较,这些工具可以检测可能表明勒索软件活动或SQL注入尝试的峰值。攻击签名库将检测扩展到已知的威胁模式。

将这些工具与 SIEM防火墙集成 结合使用,可使安全团队关联多个数据源(包括identity和access日志)中的警报,减少误报噪音,更快地发现真实威胁。

  • 阻止IP地址:IPS或防火墙可以阻止攻击主机的IP地址。此选项对钓鱼和拒绝服务攻击非常有效。但一些攻击者在攻击过程中伪造源IP地址,导致错误地址被阻止。
  • 终止连接:路由器和防火墙可以配置为通过向攻击者发送 TCP RESET 数据包来终止入侵者与被攻破系统的连接。

制定并测试事件响应计划

  • 获取更多洞察:工具还可以收集有价值的信息,以确定初始入口点、哪些账户被泄露、入侵者如何在网络中移动以及他们窃取了哪些数据。

使用多个供应商的解决方案

云端和远程工作安全

  • 撤销或暂停访问: Identity 和 privileged access 工具可以在检测到异常行为的瞬间禁用受损账户或撤销现有权限,阻断攻击者进一步升级的路径。

使用来自不同供应商的安全工具可降低单点故障的风险。如果某个供应商的解决方案被攻破,其他供应商的解决方案仍能维持防御态势。多供应商策略还能随着威胁环境的发展和安全需求的变化,实现更强的适应能力。

基于NIST Cybersecurity Framework 指导的计划为响应生命周期的每个阶段提供了公认的结构。事件响应团队应在实际事件发生前通过桌面演练来排练计划。

没有结构化响应计划的检测使安全团队在压力下做出决策,且没有明确的角色或程序。一个information security policy 框架应包括一份记录在案的incident response 计划,该计划分配角色和职责,为关键利益相关者建立沟通渠道,并概述已知和零日威胁的遏制步骤。

现代企业网络远远超出企业边界。远程工作人员、云工作负载和SaaS应用程序意味着网络安全控制必须跟随用户和数据,无论他们在哪里操作。

Netwrix如何帮助您监控和保护您的网络

Netwrix 回答了这个问题:谁和什么可以访问您的网络,以及他们进入后会发生什么。

云安全 策略应涵盖云托管资源的访问管理、传输中和静态数据的加密,以及云服务提供商环境的监控。共享责任模型意味着云提供商负责保护底层基础设施,但组织仍需负责保护其上运行的内容。

对于远程工作人员,VPN 和 ZTNA 解决方案扩展了对网络外设备的安全访问。组织应对远程端点应用与本地设备相同的data loss prevention 控制,并保持对远程用户访问和传输数据的可见性。

Netwrix Privilege Secure,反映了上述“撤销或暂停访问”响应,但它是内置的,而非附加的。

Netwrix Auditor 提供对混合Microsoft环境中用户活动、配置更改和访问事件的持续可见性。这是捕捉账户尝试访问其从未接触过的内容的记录,使团队能够在事件发生前进行调查。

请求演示,了解 Netwrix 如何帮助您监控网络活动、执行最小权限原则,并在威胁升级前检测到它们。

Netwrix Auditor 记录混合 Microsoft 环境中访问和更改事件的前后值。下载免费试用版

关于网络安全最佳实践的常见问题

分享到