自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

如何避免網(wǎng)絡安全設備部署失敗

安全
在部署網(wǎng)絡安全設備時,一些常見錯誤會嚴重影響企業(yè)實現(xiàn)普遍保護的能力。本文將介紹在規(guī)劃與部署新型網(wǎng)絡安全設備時企業(yè)需要注意的問題,以及如何避免可能導致深度防御失敗的相關問題。

企業(yè)網(wǎng)絡在急速發(fā)展!其中一些組強開始清理手機和平板電腦,拒絕來自咖啡店和火車站的互聯(lián)網(wǎng)連接(作為WAN鏈路)。

擴展型企業(yè)的概念給IT安全組合帶來越來越嚴峻的問題,因為它們的敏感數(shù)據(jù)和有價值的數(shù)據(jù)經(jīng)常會流出傳統(tǒng)網(wǎng)絡邊界。為了保護企業(yè)不受多元化和低端低速可適應性的持久威脅,IT企業(yè)正在部署各種各樣的新型網(wǎng)絡安全設備:下一代防火墻、IDS與IPS設備、安全信息事件管理(SIEM)系統(tǒng)和高級威脅檢測系統(tǒng)。理想情況下,這些系統(tǒng)將集中管理,遵循一個集中安全策略,隸屬于一個普遍保護戰(zhàn)略。

然而,在部署這些設備時,一些企業(yè)的常見錯誤會嚴重影響他們實現(xiàn)普遍保護的能力。本文將介紹在規(guī)劃與部署新型網(wǎng)絡安全設備時需要注意的問題,以及如何避免可能導致深度防御失敗的相關問題。

不要迷信安全設備

一個最大的錯誤是假定安全設備本身是安全的。表面上這似乎很容易理解,但是一定要堅持這個立足點。所謂的“增強”操作系統(tǒng)到底有多安全?它的最新狀態(tài)是怎樣的?它運行的“超穩(wěn)定”Web服務器又有多安全?

在開始任何工作之前,一定要創(chuàng)建一個測試計劃,驗證所有網(wǎng)絡安全設備都是真正安全的。首先是從一些基礎測試開始:您是否有在各個設備及其支持的網(wǎng)絡、服務器和存儲基礎架構上按時升級、安裝補丁和修復Bug?在根據(jù)一些記錄當前已知漏洞信息的資料交換中心(如全國漏洞數(shù)據(jù)庫)的數(shù)據(jù)進行檢查,一定要定期升級和安裝設備補丁。

然后,再轉到一些更難處理的方面:定期評估多個設備配置的潛在弱點。加密系統(tǒng)和應用交付優(yōu)化(ADO)設備的部署順序不當也會造成數(shù)據(jù)泄露,即使各個設備本身能夠正常工作。這個過程可以與定期執(zhí)行的滲透測試一起進行。

評估網(wǎng)絡安全設備的使用方式

對于任意安全設備而言,管理/控制通道最容易出現(xiàn)漏洞。所以,一定要注意您將要如何配置和修改安全設備——以及允許誰執(zhí)行這些配置。如果您準備通過Web瀏覽器訪問一個安全系統(tǒng),那么安全設備將運行一個Web服務器,并且允許Web流量進出。這些流量是否有加密?它是否使用一個標準端口?所有設備是否都使用同一個端口(因此入侵者可以輕松猜測到)?它是通過一個普通網(wǎng)絡連接(編內(nèi))還是獨立管理網(wǎng)絡連接(編外)進行訪問?如果屬于編內(nèi)連接,那么任何通過這個接口發(fā)送流量的主機都可能攻擊這個設備。如果它在一個管理網(wǎng)絡上,那么至少您只需要擔心網(wǎng)絡上的其他設備。(如果它配置為使用串口連接和KVM,則更加好。)

最佳場景是這樣:如果不能直接訪問設備,則保證所有配置變化都必須使用加密和多因子身份驗證。而且,要緊密跟蹤和控制設備管理的身份信息,保證只有授權用戶才能獲得管理權限。

應用標準滲透測試工具

如果您采用了前兩個步驟,那么現(xiàn)在就有了很好的開始——但是工作還沒做完。黑客、攻擊和威脅載體仍然在不斷地增長和發(fā)展,而且您必須定期測試系統(tǒng),除了修復漏洞,還要保證它們能夠抵擋已發(fā)現(xiàn)的攻擊。

那么,攻擊與漏洞有什么不同呢?攻擊是一種專門攻破漏洞的有意行為。系統(tǒng)漏洞造成了攻擊可能性,但是攻擊的存在則增加了它的危害性——漏洞暴露從理論變?yōu)楝F(xiàn)實。

滲透測試工具和服務可以檢查出網(wǎng)絡安全設備是否容易受到攻擊的破壞。一些開源工具和框架已經(jīng)出現(xiàn)了很長時間,其中包括Network Mapper(Nmap)、Nikto、開放漏洞評估系統(tǒng)(Open Vulnerability Assessment System, OpenVAS)和Metasploit。當然 ,也有很多的商業(yè)工具,如McAfee(可以掃描軟件組件)和Qualys的產(chǎn)品。

這些工具廣泛用于標識網(wǎng)絡設備處理網(wǎng)絡流量的端口;記錄它對于標準測試數(shù)據(jù)包的響應;以及通過使用OpenVAS和Metasploit測試它面對一些常見攻擊的漏洞情況(更多出現(xiàn)在商業(yè)版本上)。

其他滲透測試工具則主要關注于Web服務器和應用,如OWASP Zed Attack Proxy(ZAP)和Arachni。通過使用標準工具和技術,確定安全設備的漏洞——例如,通過一個Web管理接口發(fā)起SQL注入攻擊,您就可以更清晰地了解如何保護網(wǎng)絡安全設備本身。

在部署網(wǎng)絡安全設備時降低風險

沒有任何東西是完美的,因此沒有任何一個系統(tǒng)是毫無漏洞的。在部署和配置新網(wǎng)絡安全設備時,如果沒有應用恰當?shù)念A防措施,就可能給環(huán)境帶來風險。采取正確的措施保護設備,將保護基礎架構的其他部分,其中包括下面這些經(jīng)常被忽視的常見防范措施:

修改默認密碼和帳號名。

禁用不必要的服務和帳號。

保證按照制造商的要求更新底層操作系統(tǒng)和系統(tǒng)軟件。

限制管理網(wǎng)絡的管理接口訪問;如果無法做到這一點,則要在上游設備(交換機和路由器)使用ACL,限制發(fā)起管理會話的來源。

由于攻擊也在進化,所以要定期檢查滲透測試。要保持OpenVAS和Metasploit等工具的更新,而且它們可以使用的攻擊庫也在穩(wěn)步增長。

基線是什么呢?制定一個普遍保護策略只是開始。要保護現(xiàn)在漫無邊際增長的設備和數(shù)據(jù),您需要三樣東西:一個普適保護策略、實現(xiàn)策略的工具與技術及保證這些工具與技術能夠實現(xiàn)最大保護效果的政策與流程。所有政策與流程既要考慮網(wǎng)絡安全設備本身(個體與整體)的漏洞,也要考慮專門針對這些漏洞且不斷發(fā)展變化的攻擊與威脅載體。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2009-10-30 14:09:40

網(wǎng)絡安全設備Bypass

2009-02-05 10:31:28

安全設備VPN安全解決方案

2017-07-19 13:52:11

2021-06-16 15:30:36

物理安全網(wǎng)絡安全安全技術

2009-11-12 15:19:54

2009-11-12 15:30:44

2010-02-25 12:40:34

網(wǎng)關

2010-02-25 14:04:31

2013-02-21 11:52:18

2011-06-17 10:30:36

2010-12-20 11:35:09

2010上海世博會啟明星辰網(wǎng)絡安全

2022-06-23 12:03:00

網(wǎng)絡安全網(wǎng)絡安全事故

2021-12-11 00:02:09

侵犯版權安全

2022-01-05 00:05:07

安全設備網(wǎng)絡

2017-11-06 05:18:35

2025-02-21 10:32:30

2013-06-26 10:07:10

2010-08-17 17:38:52

萬兆防火墻參數(shù)

2010-03-05 14:26:39

2013-12-04 18:06:14

點贊
收藏

51CTO技術棧公眾號