關(guān)于網(wǎng)絡(luò)安全防護(hù)
網(wǎng)絡(luò)安全防護(hù)是一種網(wǎng)絡(luò)安全技術(shù),指致力于解決諸如如何有效進(jìn)行介入控制,以及如何保證數(shù)據(jù)傳輸?shù)陌踩缘募夹g(shù)手段,主要包括物理安全分析技術(shù),網(wǎng)絡(luò)結(jié)構(gòu)安全分析技術(shù),系統(tǒng)安全分析技術(shù),管理安全分析技術(shù),及其它的安全服務(wù)和安全機(jī)制策略。
網(wǎng)絡(luò)安全防護(hù)措施:
訪問(wèn)控制:對(duì)用戶(hù)訪問(wèn)網(wǎng)絡(luò)資源的權(quán)限進(jìn)行嚴(yán)格的認(rèn)證和控制。例如,進(jìn)行用戶(hù)身份認(rèn)證,對(duì)口令加密、更新和鑒別,設(shè)置用戶(hù)訪問(wèn)目錄和文件的權(quán)限,控制網(wǎng)絡(luò)設(shè)備配置的權(quán)限,等等。數(shù)據(jù)加密防護(hù):加密是防護(hù)數(shù)據(jù)安全的重要手段。加密的作用是保障信息被人截獲后不能讀懂其含義。網(wǎng)絡(luò)隔離防護(hù):網(wǎng)絡(luò)隔離有兩種方式,一種是采用隔離卡來(lái)實(shí)現(xiàn)的,一種是采用網(wǎng)絡(luò)安全隔離網(wǎng)扎實(shí)現(xiàn)的。其他措施:其他措施包括信息過(guò)濾、容錯(cuò)、數(shù)據(jù)鏡像、數(shù)據(jù)備份和審計(jì)等。
網(wǎng)絡(luò)安全方案
人們有時(shí)候會(huì)忘記安全的根本,只是去追求某些耀人眼目的新技術(shù),結(jié)果卻發(fā)現(xiàn)最終一無(wú)所得。而在如今的經(jīng)濟(jì)環(huán)境下,有限的安全預(yù)算也容不得你置企業(yè)風(fēng)險(xiǎn)最高的區(qū)域于不顧而去追求什么新技術(shù)。當(dāng)然,這些高風(fēng)險(xiǎn)區(qū)域并非對(duì)所有人都相同,而且會(huì)時(shí)常發(fā)生變化。不良分子總是會(huì)充分利用這些高風(fēng)險(xiǎn)區(qū)域?qū)嵤┕?,而我們今天所看到的一些很流行的攻擊也早已不是我們幾年前所看到的攻擊?lèi)型了。寫(xiě)作本文的目的,就是要看一看有哪些安全解決方案可以覆蓋到目前最廣的區(qū)域,可以防御各種新型威脅的。從很多方面來(lái)看,這些解決方案都是些不假思索就能想到的辦法,但是你卻會(huì)驚訝地發(fā)現(xiàn),有如此多的企業(yè)(無(wú)論是大企業(yè)還是小企業(yè))卻并沒(méi)有將它們安放在應(yīng)該放置的地方。很多時(shí)候它們只是一種擺設(shè)而已。
下面給出的5大基本安全方案,如果結(jié)合得當(dāng),將能夠有效地制止針對(duì)企業(yè)的數(shù)據(jù)、網(wǎng)絡(luò)和用戶(hù)的攻擊,會(huì)比當(dāng)今市場(chǎng)上任何5種安全技術(shù)的結(jié)合都要好。盡管市場(chǎng)上還有其他很多非常有用的安全解決方案,但如果要選出5個(gè)最有效和現(xiàn)成可用的方案,那么我的選擇還是這5項(xiàng):
防火墻
這塊十多年來(lái)網(wǎng)絡(luò)防御的基石,如今對(duì)于穩(wěn)固的基礎(chǔ)安全來(lái)說(shuō),仍然十分需要。如果沒(méi)有防火墻屏蔽有害的流量,那么企業(yè)保護(hù)自己網(wǎng)絡(luò)資產(chǎn)的工作就會(huì)成倍增加。防火墻必須部署在企業(yè)的外部邊界上,但是它也可以安置在企業(yè)網(wǎng)絡(luò)的內(nèi)部,保護(hù)各網(wǎng)絡(luò)段的數(shù)據(jù)安全。在企業(yè)內(nèi)部部署防火墻還是一種相對(duì)新鮮但卻很好的實(shí)踐。之所以會(huì)出現(xiàn)這種實(shí)踐,主要是因?yàn)榭梢詤^(qū)分可信任流量和有害流量的任何有形的、可靠的網(wǎng)絡(luò)邊界正在消失的緣故。舊有的所謂清晰的互聯(lián)網(wǎng)邊界的概念在現(xiàn)代網(wǎng)絡(luò)中已不復(fù)存在。最新的變化是,防火墻正變得越來(lái)越智能,顆粒度也更細(xì),能夠在數(shù)據(jù)流中進(jìn)行定義。如今,防火墻基于應(yīng)用類(lèi)型甚至應(yīng)用的某個(gè)功能來(lái)控制數(shù)據(jù)流已很平常。舉例來(lái)說(shuō),防火墻可以根據(jù)來(lái)電號(hào)碼屏蔽一個(gè)SIP語(yǔ)音呼叫。
安全路由器
(FW、IPS、QoS、)——路由器在大多數(shù)網(wǎng)絡(luò)中幾乎到處都有。按照慣例,它們只是被用來(lái)作為監(jiān)控流量的交通警察而已。但是現(xiàn)代的路由器能夠做的事情比這多多了。路由器具備了完備的安全功能,有時(shí)候甚至要比防火墻的功能還全。今天的大多數(shù)路由器都具備了健壯的防火墻功能,還有一些有用的IDS/IPS功能,健壯的QoS和流量管理工具,當(dāng)然還有很強(qiáng)大的數(shù)據(jù)加密功能。這樣的功能列表還可以列出很多?,F(xiàn)代的路由器完全有能力為你的網(wǎng)絡(luò)增加安全性。而利用現(xiàn)代的技術(shù),它可以相當(dāng)簡(jiǎn)單地為企業(yè)WAN上的所有數(shù)據(jù)流進(jìn)行加密,卻不必為此增加人手。有些人還可充分利用到它的一些非典型用途,比如防火墻功能和IPS功能。打開(kāi)路由器,你就能看到安全狀況改善了很多。
網(wǎng)WPA2
這5大方案中最省事的一種。如果你還沒(méi)有采用WPA2無(wú)線安全,那就請(qǐng)把你現(xiàn)在的安全方案停掉,做個(gè)計(jì)劃準(zhǔn)備上WPA2吧。其他眾多的無(wú)線安全方法都不夠安全,數(shù)分鐘之內(nèi)就能被破解。所以請(qǐng)從今天開(kāi)始就改用帶AES加密的WPA2吧。
郵件安全
我們都知道郵件是最易受攻擊的對(duì)象。病毒、惡意軟件和蠕蟲(chóng)都喜歡利用郵件作為其傳播渠道。郵件還是我們最容易泄露敏感數(shù)據(jù)的渠道。除了安全威脅和數(shù)據(jù)丟失之外,我們?cè)卩]件中還會(huì)遭遇到?jīng)]完沒(méi)了的垃圾郵件!
Web安全
今天,來(lái)自80端口和443端口的威脅比任何其他威脅都要迅猛。有鑒于基于Web的攻擊越來(lái)越復(fù)雜化,所以企業(yè)就必須部署一個(gè)健壯的Web安全解決方案。多年來(lái),我們一直在使用簡(jiǎn)單的URL過(guò)濾,這種辦法的確是Web安全的一項(xiàng)核心內(nèi)容。但是Web安全還遠(yuǎn)不止URL過(guò)濾這么簡(jiǎn)單,它還需要有注入AV掃描、惡意軟件掃描、IP信譽(yù)識(shí)別、動(dòng)態(tài)URL分類(lèi)技巧和數(shù)據(jù)泄密防范等功能。攻擊者們正在以驚人的速度侵襲著很多高知名度的網(wǎng)站,假如我們只依靠URL黑白名單來(lái)過(guò)濾的話,那我們可能就只剩下白名單的URL可供訪問(wèn)了。任何Web安全解決方案都必須能夠動(dòng)態(tài)地掃描Web流量,以便決定該流量是否合法。在此處所列舉的5大安全解決方案中,Web安全是處在安全技術(shù)發(fā)展最前沿的,也是需要花錢(qián)最多的。而其他解決方案則大多數(shù)已經(jīng)相當(dāng)成熟。Web安全應(yīng)盡快去掉虛飾,回歸真實(shí),方能抵擋住黑客們發(fā)起的攻擊。