Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心最佳实践

网络安全最佳实践

网络安全最佳实践

强健的网络安全最佳实践比以往任何时候都更重要,以防范当今日益复杂的网络威胁。本文将探讨一系列网络与安全最佳实践以及技术,帮助您加固网络,抵御未经授权的访问和数据泄露。

网络设备和安全解决方案的类型

在深入探讨企业网络安全最佳实践之前,让我们先回顾一下组织可以利用的常见网络设备类型以及安全解决方案:

  • 网桥(Bridges) 曾经用于连接两台或多台主机或网络分段。它们已经过时,现已不再使用。
  • 集线器(Hubs) 曾经用于连接局域网(LAN)设备。由于集线器没有内置智能,因此在现代网络配置中很少使用。
  • A 网络交换机(network switch) 是 LAN 中连接计算机、服务器、打印机以及其他设备的默认网络设备。它使用 MAC 地址来管理并将数据转发到特定设备。与集线器不同,交换机可以智能地引导流量,从而减少网络拥塞并提升网络性能。
  • A 网络路由器(network router) 用于在不同网络之间转发数据包,以便实现互联网连接以及内部网络通信。路由器使用 IP 地址来确定数据包跨网络传输的最有效路径。此外,它们还可以提供诸如访问控制列表(ACL)之类的安全功能,以限制对网络的访问。
  • A gateway 充当不同网络中设备之间的中介,使它们即使使用不同的通信协议也能相互通信。
  • A firewall 将一个网络与另一个网络隔离开来。防火墙既可以是硬件形式,也可以是软件形式,并且可以集成到路由器或服务器等设备中。防火墙的经典例子是专用设备,它作为屏障位于内部网络与外部世界之间。
  • A network access control (NAC) 系统会评估试图接入网络的设备是否满足既定的安全标准(例如最新防病毒软件、系统更新以及特定的配置设置),然后授予或拒绝访问。
  • A web filter 会根据预先设定的标准限制对互联网内容的访问。例如,这类安全解决方案可以根据组织的策略阻止访问恶意或不适当的网站。
  • A proxy server 充当用户设备与互联网之间的中介。代理服务器既可以隐藏用户的 IP 地址,也可以过滤网页请求,从而阻止访问恶意网站或内容。
  • 一个 email filter(垃圾邮件过滤器)有助于完全阻止不需要的电子邮件到达用户的收件箱,或者在传递邮件的同时移除可能恶意的超链接和附件。简单的过滤器使用组织策略或供应商指定的模式来识别垃圾邮件;高级过滤器则采用启发式方法来发现可疑的模式或词频。
  • DDoS mitigation 工具旨在在分布式拒绝服务(DDoS)攻击的早期阶段识别攻击,吸收由此引发的流量激增,并帮助定位攻击的来源。
  • Load balancers 通过在多台服务器之间均匀分配网络流量,从而有助于提升网络安全。例如,它们可以帮助防止在 DDoS 攻击期间任何单一服务器变得过载。

如需更多背景信息,请查阅附录 A 中网络系统的 OSI 模型。

企业网络安全最佳实践

在牢记这些基础的前提下,让我们来探讨已知的网络安全最佳实践,它们可以帮助贵组织提升安全态势,从而阻止攻击;同时也包括在威胁发生过程中及时检测与响应的最佳实践。

用于威胁预防的网络安全最佳实践

对网络进行隔离。

网络安全的核心最佳实践之一是 network segmentation,即将网络划分为逻辑或功能区域。可以通过路由器和交换机等物理方式实现,也可以通过使用 VLAN 进行虚拟化实现。其目标是在单个区域内遏制安全漏洞,从而限制中断和损害。分段还使 IT 团队能够对每个区域应用不同的安全控制和监控。

特别是,组织可以设置 demilitarized zone (DMZ) 作为内部网络与互联网或其他不受信任网络之间的缓冲区。DMZ 用于托管面向外部的服务,例如 Web 应用服务器;如果这些服务遭到入侵,攻击者就不会直接访问内部网络。

一种极端形式的分段就是 air gap,在这种情况下,系统(例如带有备份的服务器或其他敏感信息)与网络完全断开连接。

正确放置您的安全设备。

您如何放置安全设备会影响它们能够提供的保护程度。有效放置防火墙尤其重要。理想情况下,防火墙应位于每个网络区域交汇处,作为不同分段之间的屏障。现代防火墙通常集成了入侵检测与防护系统、DDoS 缓解以及 Web 过滤等功能,因此非常适合用于周界防御。

Web 应用防火墙(WAF)最好放置在托管应用程序的区域,例如 DMZ。这样的放置有助于保护 Web 应用免受 SQL 注入和跨站脚本等威胁。用于管理应用流量的负载均衡器或 DNS 服务器也应放置在 DMZ 内,以优化流量流向并提升安全性。

在物理层面保护网络设备。

另一个安全的网络基础设施最佳实践是严格控制对网络基础设施的访问。只有授权人员应当能够访问诸如配线间(wiring closets)、主配线架(main distribution frames,MDFs)、中间配线架(intermediate distribution frames,IDFs)、服务器,以及尤其是数据中心等区域。进入任何关键区域都应要求进行身份认证。

此外,为了防止内部人员移除敏感数据,组织应禁止使用 USB 记忆棒和外部驱动器。

使用网络地址转换(NAT)。

网络地址转换(Network Address Translation,NAT)会将组织的所有专用地址转换为一个用于对外通信的公共 IP 地址。没有 NAT,世界早在很久以前就会耗尽 IPv4 地址。但 NAT 对网络安全的好处在于,它能从外部隐藏内部网络的结构,从而增加一层隐私和安全性。

使用个人防火墙。

个人防火墙是部署在每台计算机或服务器上的基于软件的防火墙。虽然它们经常集成在操作系统中,但也可以作为第三方应用程序进行安装。与传统防火墙类似,个人防火墙会限制入站和出站流量,以保护设备。

配置个人防火墙一开始可能会比较耗时,因为设备上运行的应用程序和服务种类繁多。 然而,为了图省事而跳过这一步可能会使设备面临恶意软件和入侵的风险。请始终启用个人防火墙,以确保每台设备在更广泛的网络中的安全性。

在可行的情况下使用白名单(whitelisting)。

应用程序白名单(Application whitelisting)是指创建一份被批准的软件清单,并只允许这些应用程序运行。该策略可以显著降低风险;例如,它可以阻止由网络钓鱼攻击或恶意网站投递的恶意软件执行。

不过,白名单并不总是可行的,因为必须随着组织中任何人拥有合法理由要运行的所有应用程序而不断更新清单。

使用 Web 代理服务器来管理互联网访问。

通过对外连连接进行身份验证与监控,Web 代理服务器有助于确保只允许由合法用户发起的网页流量。例如,这有助于阻止网络内部的恶意软件与攻击者的命令与控制服务器进行通信。

实施最小特权。

如果只关注外部的网络威胁,可能会忽视同样至关重要的内部人员威胁。必须将每位用户的访问权限限制为其职责所必需的范围;这样既能降低用户可能因意外或故意造成的损害,也能减少攻击者在入侵账户后获得的权限。此外,应实施强身份验证措施,使被盗凭据变得无效。

要求使用 VPN 进行远程访问。

虚拟专用网络(VPN)通过公共网络基础设施建立安全且私密的网络连接。它使远程用户能够像本地连接一样接入网络。VPN 也可用于通过互联网使用安全隧道将多个局域网(LAN)安全地互联,该隧道会加密传输过程中的所有数据。VPN 需要在服务器和工作站上安装专用硬件或 VPN 软件。

用于威胁检测与响应的网络安全最佳实践

建立基线网络协议并监控使用情况。

在有线和无线网络上建立不同协议的基线使用情况。为了形成准确的基线,应从多种来源收集数据,包括路由器、交换机、防火墙、无线接入点、网络嗅探器以及专用数据收集器。然后监控这些基线的偏离情况,因为偏离可能表明数据隧道、恶意软件将数据传输到未授权目的地,以及其他威胁。

使用蜜罐和蜜网。

蜜罐(honeypot)是一种诱饵系统,旨在看起来像真实的网络资产;蜜网(honeynet)则是由多个蜜罐组成的网络,用于模拟更大、更复杂的网络环境。它们的设计目的是引诱对手与之交互:一方面将恶意行为者从真实资产中转移开来,另一方面使安全团队能够研究攻击技术,并收集其他情报,以实现有效的威胁管理。

使用入侵检测与防御系统。

对全网的活动进行监控与日志记录,并加以分析以发现异常登录、可疑的计算机事件以及其他异常情况至关重要。 入侵检测系统(IDS) 会监视网络数据流中潜在的恶意活动,并就异常情况向管理员发出告警。 入侵防御系统(IPS) 同样会监控网络流量中的威胁;不过,它除了告知管理员之外,还能够自动采取行动以阻止或缓解威胁。 

这些工具可以成为您网络安全策略中的重要组成部分。例如,通过将当前活动与既定基线(baseline)进行对比,它们可能发现网络活动出现激增的情况,而这种激增可能表明存在勒索软件或 SQL 注入攻击。它们还可以使用攻击特征(attack signatures)—某种特定攻击或攻击模式中常见的特征—来识别那些不会产生违反贵组织基线活动的攻击。

在适当情况下自动化对攻击的响应。

许多现代安全工具都可以配置为自动响应已知威胁。例如,这些系统可以:

  • 阻止 IP 地址 — IPS 或防火墙可以阻止攻击源自的 IP 地址。此选项对钓鱼和拒绝服务攻击非常有效。然而,部分攻击者在攻击过程中会伪造源 IP 地址,因此可能会阻止错误的地址。
  • 终止连接 — 路由器和防火墙可以通过向攻击者发送 RESET TCP 数据包来干扰入侵者与已受损系统之间维持的连接。
  • 获取更多信息 — 工具还可以收集有价值的信息,帮助确定初始访问点、哪些账户已被攻破、入侵者如何在网络中移动,以及哪些数据被攻破。

额外的最佳实践

最后一项网络安全最佳实践适用于威胁防护以及检测与响应两方面。

使用多个供应商。

使用来自不同供应商的解决方案可以通过降低与单点故障相关的风险来增强网络韧性——如果某一供应商的解决方案遭到破坏,其他供应商的解决方案仍然存在,有助于维持防御盾牌。该方法还能在应对不断演变的威胁和安全需求时提供更强的适应能力。更广泛地说,它可能带来更具竞争力的定价,并推动创新,因为供应商会努力提供最先进且最具成本效益的解决方案。

结论

通过遵循此处详述的网络安全最佳实践,您的组织可以降低昂贵的业务中断和安全事件的风险,并确保符合当今严格的立法要求。

附录 A:OSI 模型

OSI(开放式系统互联)模型是一套成熟的网络系统框架。它由七个层级组成,从物理硬件到应用层级的交互:

Layer

Function

Network Device Types

Protocols or Standards

7: Application

Provides services such as email, file transfers and file servers

HTTP, FTP, TFTP, DNS, SMTP, SFTP, SNMP, RLogin, BootP, MIME

6: Presentation

Provides encryption, code conversion and data formatting

MPEG, JPEG, TIFF

5: Session

Negotiates and establishes a connection with another computer

Gateways

SQL, X- Window, ASP, DNA, SCP, NFS, RPC

4: Transport

Supports end-to-end delivery of data

Gateway

TCP, UDP, SPX

3: Network

Performs packet routing

Router

IP, OSPF, ICMP, RIP, ARP, RARP

2: Data link

Provides error checking and transfer of message frames

Switch

Ethernet, Token Ring, 802.11

1: Physical

Physically interfaces with transmission medium and sends data over the network

Hub

EIA RS-232, EIA RS-449, IEEE, 802

Netwrix Auditor for Network Devices

通过可视化了解网络设备上的配置变更、登录尝试、扫描威胁以及硬件故障,从而提升网络安全性。

下载免费 20 天试用版

分享到