教你识別和区分网络及使用者

适当进行网络区隔是对抗APT攻击最关键的措施。对组织来说,适当的识别和分类正常流量和用户,能够更容易保护组织的重要数据,目前,移动设备和BYOD政策趋势,加之企业网络内数据流动的规模大大增加,说明想要进行“正确”的网络区隔变得困难得多。

那么,有哪些标准可以用来识别和分类网络?

网络上有什么数据?

公司网络的不同部分应该只存取日常运作所需的数据,此外也有些企业数据可能要限制只有特定员工可以存取。在这方面的需求可能很复杂且互相矛盾,但某种程度的网络区隔对于减少APT攻击风险来说是必要的。

使用什么设备存取网络?

在当今的移动办公环境下,存取网络的设备数量大大增加,管理者对于公司拥有的设备属于“已知”状态,可进行远程管理,但其他设备就“未知”且无法管理了,能做的就是将非IT控管的设备放入受限制的企业网络区段,这样,设备所潜在的任何安全风险都可以较快的隔离。

谁连到网络?

并非所有连到网络的用户都需要存取相同的东西,不同的角色需要存取企业网络的不同部分;入侵事件如果发生在低权限网络区段,只有在业务需要时才有机会存取到较高权限的网络区段。

网络区隔的优点

适当的区隔网络在许多方面上可帮助抵御APT攻击。网络区隔使得组织内部横向移动更加困难,可能需要入侵更多计算机或取得更多认证凭据,网络区隔属于深度防御战略的一部分,增加攻击者想要成功入侵组织所要花费的努力。

防止第三方攻击

针对第三方攻击,适当的网络区隔将限制他们只能存取厂商所需的IT网络,任何通过这些厂商进行的入侵活动,如果想进一步存取企业网络的其他部分时都会遇到更多阻碍。大型组织需要与它的厂商一同合作以减少来自这些厂商网络的潜在风险。

防止内部攻击

内部攻击已存在组织内,对于组织应对攻击的方式及组织有价值的数据等都有所了解,然而,并非所有的内部人士都可以存取所有公司机密,内部攻击只有有限的目标、资源或能力。在这种情况下,内部网络区隔有助于防止内贼存取网络的其它部分。

结论

网络和用户区隔对防护大型组织的网络来说是必要的步骤。不过,它必须是属于评估组织面临威胁综合作法的一部分,以下是让组织开始进行风险评估的合理作法:

l  确认需要保护的资产、数据,你的安全基础设施对它们具备哪些控制措施和能见度。

l  要确认有哪些网络服务在使用中,而且是否有适当的控管。

l  确定资产、数据如何被存取以及它们如何储存。

l  利用现有的安全控制识别过去和当前的威胁以建立当前威胁活动的基准点。一旦建立,就接着识别产业界对类似你所持有资产所看到的威胁。

l  评等这些威胁,进而分配相应的风险等级。在设计网络及其他防御措施时要考虑到这些威胁跟风险等级。

通过这些步骤,组织就能对其所面临的风险有进一步的理解,也可以知道如何用有效且经济的方式来抵御这些威胁,以确保他们的组织可以得到充分的保护。

版权声明:本文为博主原创文章,未经博主允许不得转载。

时间: 2024-10-13 04:43:18

教你识別和区分网络及使用者的相关文章

人脸识別终端日常维护

人脸识別终端日常维护 日常保养目的: 隨著人臉識別成功導入之后,經歷了一段時間之后,有的當初推行人員和維護人員可能已經離職,人臉識別系統和人臉設備可能由當初高層管理高度重視而漸漸來再關注,從而導致導入之初相關制度得不到真正落實,執行力大打折扣.人臉設注無人保養.于是機器日常維護又成為管理課題.好的設備需要有一整套保養制度,并透過HR系統反應出實際設備管理狀況.按ITSM理論,將被動救火變為主動保養. 日常保养项目: 電源.網絡.機器清潔管理.相關標志(SOP.責任書.排隊標志)定期更換.機器資料

Linux网络常用术语

一 OSI 七层模型: 1 Osi 参考模型产生背景: 20世纪60年代以来,计算机网络得到了飞速增长.各大厂商为了在数据通信网络领域占据主导地位,纷纷推出了各自的网络架构体系和标准,如IBM公司的SNA,Novell IPX/SPX协议,Apple公 司的AppleTalk协议,DEC公司的DECnet,以及广泛流行的 TCP/IP协议.同时,各大厂商针对自己的协议生产出了不同的硬件和软件.各个厂商的共同努力促进了网络技术的快速发展和网络设备种类的迅速增长.但由于多种协议的并存,也使网络变得越

2017-2018-2 20179202《网络攻防技术》第五周作业

漏洞分析之数据库评估(一) BBQSQL 一种用Pyhthon写的SQL盲注框架.当发动QL注入漏洞攻击时,它将非常有用.BBQSQL是半自动工具,允许许多难以触发的SQL注入变得用户化.BBQSQL最重要的是它不关心数据或数据库. DBPwAudit 功能:通过挂载字典对目标数据库进行密码暴力猜解,目前支持的数据库包括SQLServer.MySQL.Oracle.DB2 破解SQLServer数据库命令实例: ./dbpwaudit -s IP -d master(数据库名称) -D mssq

网络编程-SOCKET开发

计算机基础知识 计算机分三层:应用程序. 操作系统.硬件.硬件是用来干活的,应用程序想要实现一定的功能就要调用硬件工作.但是如果每一个软件开发,都要写怎么操作硬件的代码,就会有大量重复的代码,而且十分复杂.因此,操作系统就出现了,操作系统相当于提供了一套接口,软件的功能通过操作系统,操作系统再让硬件工作.应用程序无法直接让硬件工作 只能间接地通过操作系统使硬件工作实现特定的功能. 作为应用开发程序员,我们开发的软件都是应用软件,而应用软件必须运行于操作系统之上,操作系统则运行于硬件之上, 应用软

物联网网络编程、Web编程综述

本文是基于嵌入式物联网研发工程师的视觉对网络编程和web编程进行阐述.对于专注J2EE后端服务开发的童鞋们来说,这篇文章可能稍显简单.但是网络编程和web编程对于绝大部分嵌入式物联网工程师来说是一块真空领域. 的确,物联网研发应该以团队协作分工的方式进行,所以有嵌入式设备端.网关.web前端.APP.后端开发等专属岗位.作为系统架构师,自然需要掌握各种岗位的关键技术.作为嵌入式工程师,掌握网络编程.web编程,能够极大地拓展自己的视野和架构思维,能够主动地对系统的各种协议和应用场景提出优化的见解

网络初级工程师入门第

第一章网络基本知识 1.1 网络是何物 网络就是不同的人群,把资源进行了分享,你,我,他都可以得到这个的公开的资源.比如QQ.微信.LOL.迅雷极速版,这些都是网上的资源,不需要你去开发. 1.2 网络的设备基本组成 从家庭中,我们都会直接购买一台路由器,而不是一台交换机.但公司就要采购企路由器+企业交换机,又是为什么呢! 第一是功能,第二是性能,交换机没有路由功能,即使三层交换机,也不能代替路由器. 家庭路由只是提供简单的上网功能,企业路由器支持动态协议,远程登陆管理等.企业用户很多,由于路由

马哥2016全新Linux+Python高端运维班-Linux 网络基础管理,包管理,bash脚本练习

本周作业内容: 1.请描述网桥.集线器.二层交换机.三层交换机.路由器的功能.使用场景与区别.     集线器:又称"HUB"主要功能是对接收到的信号进行再生整形放大,以扩大网络的传输距离,同时把所有节点集中在以它为中心的节点上.它工作于OSI(开放系统互联参考模型)参考模型第一层,即"物理层".     二层交换机:工作于OSI模块的第2层(数据链路层),故称为二层交换机.可以识别数据包中的MAC地址信息,根据MAC地址进行转发,并将这些MAC地址与对应的端口记录

自适应共振理论网络 ART

引言 自适应共振理论的发源与现状 1976年, 美国 Boston 大学学者 G. A.Carpenter 提出自适应共振理论(Adaptive Res-onance Theory , ART ), 他多年来一直试图为人类的心理和认知活动建立统一的数学理论, ART 就是这一理论的核心部分.随后 G. A.Carpenter 又与 S.Grossberg 提出了ATR 网络. 经过了多年的研究和不断发展,ART 网已有 3 种形式:ARTⅠ 型处理双极型或二进制信号: ART Ⅱ 型是 ART

TCP/IP网络编程系列之三

TCP/IP网络编程系列之三-地址族与数据序列 分配给套接字的IP地址和端口 IP是Internet Protocol (网络协议)的简写,是为首发网络数据而分配给计算机的值.端口号并非赋予计算机值,而是为了区分程序中创建的套接字而分配给套接字的序号. 网络地址 网络地址分为IPV4和IPV6,分别你别为4个字节地址簇和6个字节地址簇.IPV4标准的4个字节的地址分为网络地址和主机地址,且分为A.B.C.D.E 等类型.一般很少用到E类型.如下图所示:net-id指网络ID,host-id指主机