国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

企業(yè)信息安全建設(shè)探索與實(shí)踐

2017-07-11 02:33唐彩錦
電腦知識與技術(shù) 2017年15期
關(guān)鍵詞:防病毒防火墻計(jì)算機(jī)網(wǎng)絡(luò)

唐彩錦

摘要:網(wǎng)絡(luò)的普及和蔓延已經(jīng)深入到日常生活的方方面面,一個(gè)不能忽略的問題也伴隨著網(wǎng)絡(luò)的普及滲入到人們的生活中,那就是網(wǎng)絡(luò)安全問題。教育、醫(yī)療、企業(yè)、電力、能源、交通、政府等組織及機(jī)構(gòu)均是網(wǎng)絡(luò)安全的保障范圍。作為一般企業(yè)如何結(jié)合企業(yè)自身需求建立完善的網(wǎng)絡(luò)安全策略,形成一個(gè)符合自身情況的網(wǎng)絡(luò)安全方案是該文要討論的重點(diǎn)。該文是站在對企業(yè)整體網(wǎng)絡(luò)的安全的解決方案角度探索信息安全問題,結(jié)合企業(yè)實(shí)際網(wǎng)絡(luò)環(huán)境結(jié)合案例分析,分析現(xiàn)有產(chǎn)品解決方案,探討了如認(rèn)證、防火墻、IDS等現(xiàn)今流行的網(wǎng)絡(luò)安全技術(shù),希望這些探討可以給讀者一定的啟示幫助讀者進(jìn)一步深入研究,目標(biāo)是對用戶提供一個(gè)信息安全的環(huán)境。

關(guān)鍵詞:企業(yè)信息安全;網(wǎng)絡(luò)安全;計(jì)算機(jī)網(wǎng)絡(luò);防火墻;防病毒

網(wǎng)絡(luò)的普及和蔓延已經(jīng)深入到日常生活的方方面面,一個(gè)不能忽略的問題也伴隨著網(wǎng)絡(luò)的普及滲入到人們的生活中,那就是網(wǎng)絡(luò)安全問題。2017年5月一種名為“WannaCry”的勒索病毒全球范圍內(nèi)爆發(fā),傳播速度之快已經(jīng)對全球網(wǎng)絡(luò)安全構(gòu)成了嚴(yán)重威脅。據(jù)權(quán)威機(jī)構(gòu)研究顯示,中國每年遭受600億美元的網(wǎng)絡(luò)損失,位居亞洲第一。目前在國內(nèi),網(wǎng)絡(luò)安全威脅的行業(yè)范疇眾多,如教育、醫(yī)療、企業(yè)、電力、能源、交通、政府等組織及機(jī)構(gòu)均是網(wǎng)絡(luò)安全的保障范圍。

現(xiàn)階段的網(wǎng)絡(luò)安全已經(jīng)不是單個(gè)組織、單一個(gè)人的防范行為,而是隨著整個(gè)社會(huì)對信息安全的意識的覺醒形成的一個(gè)完整的網(wǎng)絡(luò)安全產(chǎn)業(yè)。隨著企業(yè)網(wǎng)絡(luò)安全意識的提高,網(wǎng)絡(luò)安全市場的規(guī)模也在逐年增長,伴隨的安全產(chǎn)品和安全解決方案也是層出不窮,作為一般企業(yè)如何結(jié)合企業(yè)自身需求建立完善的網(wǎng)絡(luò)安全策略,形成一個(gè)符合自身情況的網(wǎng)絡(luò)安全方案是本文要討論的重點(diǎn)。

1網(wǎng)絡(luò)安全概述

隨著網(wǎng)絡(luò)技術(shù)的普及和蔓延,越來越多的企業(yè)都開始通過網(wǎng)絡(luò)技術(shù)構(gòu)建企業(yè)內(nèi)部的信息平臺(tái),將企業(yè)的業(yè)務(wù)數(shù)據(jù)信息化以提升企業(yè)的綜合實(shí)力,借助網(wǎng)絡(luò)技術(shù)加速企業(yè)的發(fā)展在行業(yè)內(nèi)取得技術(shù)上對的領(lǐng)先優(yōu)勢。其業(yè)務(wù)運(yùn)營越來越依賴于對計(jì)算機(jī)應(yīng)用系統(tǒng),而計(jì)算機(jī)應(yīng)用系統(tǒng)是建立在完善的技術(shù)網(wǎng)絡(luò)環(huán)境中的。隨著計(jì)算機(jī)網(wǎng)絡(luò)規(guī)模不斷擴(kuò)大,網(wǎng)絡(luò)結(jié)構(gòu)日益復(fù)雜,對計(jì)算機(jī)網(wǎng)絡(luò)的運(yùn)維水平有著較大的挑戰(zhàn)。而近年來的網(wǎng)絡(luò)攻擊事件頻出,企業(yè)的信息安全防范意識也提高到了日常運(yùn)維的日程中來了。從網(wǎng)絡(luò)安全的管控模型來分析,網(wǎng)絡(luò)安全一般采用動(dòng)態(tài)的防御過程,一般要在安全事件發(fā)生的前、中和后均采用合理的技術(shù)方案,而網(wǎng)絡(luò)安全管理流程則會(huì)在整個(gè)網(wǎng)絡(luò)運(yùn)營流程中起作用。企業(yè)的網(wǎng)絡(luò)管理人員已經(jīng)將網(wǎng)絡(luò)安全納入企業(yè)的IT規(guī)劃發(fā)展的整體范疇,全面覆蓋企業(yè)信息平臺(tái)的各個(gè)層面,對整個(gè)網(wǎng)絡(luò)及應(yīng)用的安全防范通盤考慮。

從網(wǎng)絡(luò)安全的發(fā)展歷程來說,是由于網(wǎng)絡(luò)自身的發(fā)展引發(fā)的安全問題才使得網(wǎng)絡(luò)安全技術(shù)誕生了,目前而言有網(wǎng)絡(luò)的地方就存在網(wǎng)絡(luò)安全隱患。像黑客攻擊、病毒入侵之類的網(wǎng)絡(luò)安全事件,都是利用計(jì)算機(jī)網(wǎng)絡(luò)作為主要的傳播途徑,其時(shí)間的發(fā)生頻率可以說和信息的傳播速度一樣快,這也是網(wǎng)絡(luò)安全的特點(diǎn)之一。除此之外,像非法用戶的訪問和操作,用戶信息的非法截取和更改,惡意軟件入侵和攻擊等都是現(xiàn)今普遍存在于計(jì)算機(jī)網(wǎng)絡(luò)的安全事件。顯然,其所帶來的危害也是讓每一位計(jì)算機(jī)用戶有著深刻的體會(huì),例如:因?yàn)槟撤N病毒讓操作系統(tǒng)運(yùn)行不穩(wěn)定,導(dǎo)致文件系統(tǒng)中的數(shù)據(jù)損壞無法訪問和讀寫,甚至導(dǎo)致磁盤、計(jì)算機(jī)、網(wǎng)絡(luò)等硬件的損壞,造成極大的經(jīng)濟(jì)損失。

由于企業(yè)的網(wǎng)絡(luò)環(huán)境建設(shè)過程一般歷經(jīng)了數(shù)年甚至數(shù)十年,網(wǎng)絡(luò)中接人的設(shè)備數(shù)量和種類眾多,網(wǎng)絡(luò)中的應(yīng)用和內(nèi)部系統(tǒng)也繁多。再加上,一般要求企業(yè)的網(wǎng)絡(luò)運(yùn)行是7*24小時(shí)不間斷作業(yè)運(yùn)行,其產(chǎn)生的數(shù)據(jù)往往巨大,其中不乏大量的敏感信息。這樣的網(wǎng)絡(luò)環(huán)境,必然給惡意代碼、病毒程序、網(wǎng)絡(luò)攻擊等惡意的攻擊事件留下了隱患,可以毫不客氣地說企業(yè)的網(wǎng)絡(luò)環(huán)境往往是危機(jī)四伏。

2網(wǎng)絡(luò)安全實(shí)踐

2.1網(wǎng)絡(luò)安全誤區(qū)案例分析

目前針對網(wǎng)絡(luò)安全事件頻繁發(fā)作,不少企業(yè)采購了相關(guān)的安全產(chǎn)品并配合了相關(guān)的安全措施,但是缺乏對網(wǎng)絡(luò)安全框架的理解存在不少誤區(qū),主要有以下幾個(gè)方面。

1)部署網(wǎng)絡(luò)防火墻就萬事大吉了

防火墻主要原理是過濾封包與控制存取,因此對非法存取與篡改封包及DoS攻擊等網(wǎng)絡(luò)攻擊模式是極其有效的,對于網(wǎng)絡(luò)隔離和周邊的安全防護(hù)效果明顯。顯然如果攻擊行為繞開防火墻,或是將應(yīng)用層的攻擊程序隱藏在正常的封包內(nèi),防火墻就失效了,這是由于大多數(shù)防火墻是工作在網(wǎng)絡(luò)層,并且其原理是“防外不防內(nèi)”,對內(nèi)部網(wǎng)絡(luò)的訪問不進(jìn)行任何處理,顯然這種原理就成為了安全隱患和漏洞。

2)定期更新殺毒軟件就能夠保護(hù)系統(tǒng)不受病毒侵?jǐn)_

顯然安裝殺毒軟件是避免系統(tǒng)被病毒破壞的主要手段之一,但是這僅僅只能對已知病毒進(jìn)行查殺,對于未知病毒顯然缺乏事先預(yù)防的能力。

3)病毒只會(huì)在萬維網(wǎng)中傳播

雖然目前萬維網(wǎng)是病毒傳播的主要途徑,但是對于企業(yè)內(nèi)部網(wǎng)絡(luò)可能會(huì)通過u盤、刻錄光盤、郵件、企業(yè)協(xié)同系統(tǒng)等從外部帶人病毒,因此只要計(jì)算機(jī)運(yùn)行了,就要需要做好防范病毒措施。

4)為了避免病毒感染只要設(shè)置文件屬性為只讀即可

通常操作系統(tǒng)的shell調(diào)用可以提供將文件的讀寫屬性設(shè)置為只讀,但是對于黑客來說完全可以用程序做反向操作,即將文件屬性改為讀寫,并可以接管文件的控制權(quán)。

5)將敏感信息隔離于企業(yè)門戶之外

不少企業(yè)都采用了網(wǎng)絡(luò)隔離裝置,控制外部對企業(yè)內(nèi)部網(wǎng)絡(luò)的訪問,甚至完全隔離任何數(shù)據(jù)的讀寫均禁止。但是對于內(nèi)部的安全管理疏于防范,導(dǎo)致某些賬戶或權(quán)限被外部竊取,最后網(wǎng)絡(luò)敏感數(shù)據(jù)從內(nèi)部流出,甚至導(dǎo)致內(nèi)部網(wǎng)絡(luò)癱瘓,系統(tǒng)無法正常運(yùn)行。

顯然上述誤區(qū)都是因?yàn)榫W(wǎng)絡(luò)管理員的思想局限在某些單一的網(wǎng)絡(luò)場景導(dǎo)致的,缺乏全局的網(wǎng)絡(luò)安全意識和合理的網(wǎng)絡(luò)安全規(guī)劃策略的指導(dǎo)。

2.2案例分析

針對上述誤區(qū),本文將以一個(gè)虛擬的公司網(wǎng)絡(luò)環(huán)境展開案例分析,設(shè)計(jì)一個(gè)全局的網(wǎng)絡(luò)防范框架。一般企業(yè)網(wǎng)絡(luò)按服務(wù)器類型劃分包括:AAA服務(wù)器、內(nèi)部DNS服務(wù)器、FTP服務(wù)器、HTTP服務(wù)器等服務(wù)器。按職能部門劃分包括:經(jīng)理辦公室、市場部、財(cái)政部、系統(tǒng)集成部、軟件部以及前臺(tái)接待部,一般各部門的網(wǎng)絡(luò)會(huì)做隔離,另外對于財(cái)務(wù)部的網(wǎng)絡(luò)只有經(jīng)理辦公室有權(quán)限訪問其他部門不能訪問,而前臺(tái)接待部的網(wǎng)絡(luò)作為企業(yè)門戶不能訪問公司內(nèi)部網(wǎng)絡(luò),只能通過外網(wǎng)訪問。

根據(jù)上述基本網(wǎng)絡(luò)需求,在網(wǎng)絡(luò)安全架構(gòu)設(shè)計(jì)上還應(yīng)考慮Intemet的安全性,以及網(wǎng)絡(luò)隱私及專有性等一些因素,如NAT、VPN等。綜合分析,一個(gè)完整的企業(yè)網(wǎng)絡(luò)安全建設(shè)需求應(yīng)該包括如下建設(shè)需求:1)網(wǎng)絡(luò)基礎(chǔ)設(shè)施建設(shè);21網(wǎng)絡(luò)基礎(chǔ)的連通即訪問規(guī)劃;3)信息的訪問控制;4)全網(wǎng)網(wǎng)絡(luò)安全管理需求;5)各層次的網(wǎng)絡(luò)攻防控制;6)各層次應(yīng)用及系統(tǒng)的病毒防范;7)企業(yè)內(nèi)部的跨部門的信息安全;8)敏感信息及網(wǎng)絡(luò)安全控制。

根據(jù)上述基本網(wǎng)絡(luò)需求,可以建立一個(gè)如圖1所示的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)。

上圖中的拓?fù)浣Y(jié)構(gòu)滿足一般性的企業(yè)網(wǎng)絡(luò)環(huán)境,包括服務(wù)器網(wǎng)絡(luò)及網(wǎng)絡(luò)隔離,各個(gè)職能部門的網(wǎng)絡(luò)、計(jì)算機(jī)及辦公設(shè)備,以及防范外部的防火墻設(shè)備,還包括各個(gè)層次的網(wǎng)絡(luò)交換機(jī)等網(wǎng)絡(luò)設(shè)備。

一般性的場景是根據(jù)圖1中的網(wǎng)絡(luò)拓?fù)湓O(shè)計(jì),根據(jù)企業(yè)的實(shí)際網(wǎng)絡(luò)規(guī)劃考慮企業(yè)網(wǎng)絡(luò)建設(shè)的安全需求,在網(wǎng)絡(luò)建設(shè)的基礎(chǔ)上進(jìn)行安全改造,目的是保證企業(yè)各種設(shè)計(jì)信息的安全性,提高企業(yè)網(wǎng)絡(luò)系統(tǒng)運(yùn)行的穩(wěn)定性,避免設(shè)計(jì)文檔、圖紙的外泄和丟失。對于客戶端的計(jì)算機(jī)的保護(hù)一般是通過軟件或安全流程進(jìn)行保護(hù),記錄用戶對客戶端計(jì)算機(jī)中關(guān)鍵目錄和文件的操作,使企業(yè)有手段對用戶在客戶端計(jì)算機(jī)的使用情況進(jìn)行追蹤,防范外來計(jì)算機(jī)的侵入而造成破壞。通過網(wǎng)絡(luò)的改造,使管理者更加便于對網(wǎng)絡(luò)中的服務(wù)器、客戶端、登陸用戶的權(quán)限以及應(yīng)用軟件的安裝進(jìn)行全面的監(jiān)控和管理。一般采用以下安全手段:1)在現(xiàn)有網(wǎng)絡(luò)中加入網(wǎng)絡(luò)安全設(shè)備設(shè)施;2)lP地址規(guī)劃及管理;3)安裝防火墻體系;4)劃分VLAN控制內(nèi)網(wǎng)安全;5)建立VPN(虛擬專用網(wǎng)絡(luò))確保數(shù)據(jù)安全;6)提供網(wǎng)絡(luò)殺毒服務(wù)器;7)加強(qiáng)企業(yè)對網(wǎng)絡(luò)資源的管理;8)做好訪問控制權(quán)限配置;9)做好對網(wǎng)絡(luò)設(shè)備訪問的權(quán)限。

一般情況下在企業(yè)的網(wǎng)絡(luò)環(huán)境中,會(huì)由ISP供應(yīng)商提供公網(wǎng)的人口,而本文的重點(diǎn)為安全問題,因此采用虛擬的公網(wǎng)入口。目前IPv6技術(shù)還不是很成熟,IPv4地址依舊廣泛應(yīng)用于企業(yè)內(nèi)部網(wǎng)絡(luò),因此公司內(nèi)部使用IPv4的私有地址網(wǎng)段,假設(shè)公司內(nèi)部共擁有800部終端,所以由172.28.0.0/22網(wǎng)絡(luò)段劃分,ip地址和VLAN規(guī)劃如下表1。

根據(jù)上表1的規(guī)劃依舊滿足了連通性和VLAN的控制劃分,在圖1中的規(guī)劃建立經(jīng)理辦公室和財(cái)務(wù)部的VPN就保證了隔離性。再在服務(wù)器集群中安裝專門的防病毒服務(wù)器,監(jiān)管所有計(jì)算機(jī)的防病毒程序,防止病毒人侵。根據(jù)一般安全權(quán)限控制還需建立專用的AAA服務(wù)器,保證認(rèn)證(Authentication):、授權(quán)(Authorization)和審計(jì)(Accounting)。最后,圖l中IDS(IntrusionDetection Systems)即“入侵檢測系統(tǒng)”,用戶可以根據(jù)企業(yè)安全需求設(shè)置一組安全策略,IDS可以對網(wǎng)絡(luò)中的計(jì)算機(jī)、軟件、磁盤、網(wǎng)絡(luò)等新設(shè)備監(jiān)控運(yùn)行狀態(tài),根據(jù)運(yùn)行狀態(tài)預(yù)測各種網(wǎng)絡(luò)攻擊事件,從而起到網(wǎng)絡(luò)安全的防范作用,IDS也是根據(jù)安監(jiān)事件的事前、事中和事后的動(dòng)態(tài)過程設(shè)計(jì)的模型。

3總結(jié)

隨著信息技術(shù)的高速發(fā)展,各種網(wǎng)絡(luò)病毒和黑客程序的橫行讓企業(yè)的安全意識大幅提升。對于信息的保護(hù),從最初的讀寫保護(hù)和傳輸保護(hù)發(fā)展到信息的安全體系和信息安全框架經(jīng)歷一個(gè)思想意識的轉(zhuǎn)變過程。本文是站在對企業(yè)整改網(wǎng)絡(luò)的安全的解決方案角度探索信息安全問題,目標(biāo)是對用戶提供一個(gè)信息安全的環(huán)境。本文從網(wǎng)絡(luò)的認(rèn)證、權(quán)限出發(fā),探討了信息完整性保護(hù)機(jī)制,讓用戶透明地訪問網(wǎng)絡(luò)無需了解網(wǎng)絡(luò)安全細(xì)節(jié)就可以避免自身的數(shù)據(jù)、服務(wù)受到網(wǎng)絡(luò)攻擊和病毒侵害,保護(hù)數(shù)據(jù)的完整性和可靠性。本文結(jié)合企業(yè)實(shí)際網(wǎng)絡(luò)環(huán)境結(jié)合案例分析,分析現(xiàn)有產(chǎn)品解決方案,探討了如認(rèn)證、防火墻、IDS等現(xiàn)今流行的網(wǎng)絡(luò)安全技術(shù),希望這些探討可以給讀者一定的啟示幫助讀者進(jìn)一步深入研究。最后,信息安全領(lǐng)域還是一個(gè)比較年輕的領(lǐng)域,本文難免局限于某些特定領(lǐng)域,很多不足還需要繼續(xù)探索與實(shí)踐。

猜你喜歡
防病毒防火墻計(jì)算機(jī)網(wǎng)絡(luò)
科學(xué)戴口罩方能防病毒
構(gòu)建防控金融風(fēng)險(xiǎn)“防火墻”
計(jì)算機(jī)網(wǎng)絡(luò)環(huán)境下混合式教學(xué)模式實(shí)踐與探索
計(jì)算機(jī)網(wǎng)絡(luò)信息安全及防護(hù)策略
高速公路信息安全系統(tǒng)防病毒和終端管理技術(shù)應(yīng)用
淺談?dòng)?jì)算機(jī)防病毒軟件的作用機(jī)制
計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)的應(yīng)用探討
在舌尖上筑牢抵御“僵尸肉”的防火墻
下一代防火墻要做的十件事
計(jì)算機(jī)網(wǎng)絡(luò)維護(hù)工作的思考