偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

確保網(wǎng)絡端點安全的五大制勝之道

安全
本文涉及到的關于端點安全的制勝之道全部來自于有著豐富實戰(zhàn)經(jīng)驗的開發(fā)安全軟件公司,作者擇其要旨與讀者分享它們關于反病毒、基于主機的入侵防御系統(tǒng)、行為保護、網(wǎng)絡訪問控制、應用程序控制等的技巧。

如果將網(wǎng)絡比作人的神經(jīng)系統(tǒng),那么端點就是其神經(jīng)末梢。端點包括PC、筆記本電腦、手持設備及其它的特定設備。服務器或網(wǎng)關主管著集中化的安全軟件,在必要時,還要驗證終端用戶登錄,并向終端發(fā)送更新和補丁等。我們可以將端點安全看成是一種戰(zhàn)略,其安全被分配到終端用戶設備,但必須實施集中管理。端點安全系統(tǒng)往往以客戶端/服務器模式運行。

本文涉及到的關于端點安全的制勝之道全部來自于有著豐富實戰(zhàn)經(jīng)驗的開發(fā)安全軟件公司,作者擇其要旨與讀者分享它們關于反病毒、基于主機的入侵防御系統(tǒng)、行為保護、網(wǎng)絡訪問控制、應用程序控制等的技巧。

要選擇一種端點安全解決方案:無論你選擇什么工具,都應當尋求對活動目錄的本地支持,并且要能夠支持你所擁有的設備類型。只有這樣,才能更容易實施安全控制。第一步是確認用戶或工作站。一種簡單而基本的方法是在活動目錄中定義下面這兩個組,一是工作站(筆記本/桌面),二是安全組(IT 管理員/用戶/臨時用戶)。

當然,管理員可以根據(jù)需要定義其他的組,用以提供更精細的控制。

第二步,闡述安全策略。為此,筆者提供了一些終端安全項目的制勝之道。記住,你可能需要逐個檢查這些方法,但需要將其整合為一套策略,使其可以協(xié)同工作,以便于提供最佳的保護和控制。

反病毒的制勝之道

1、至少每周執(zhí)行一次掃描,最好在午飯時間進行。至于筆記本電腦,在其每次連接到公司網(wǎng)絡時,都應當激發(fā)并實施完全掃描。

2、在移動設備插入到系統(tǒng)中時,應當執(zhí)行完全掃描。

3、每三小時執(zhí)行一次反病毒簽名的更新。

4、需要配置工作站,使其在內(nèi)部服務器發(fā)生硬件或軟件問題而導致反病毒服務器發(fā)生故障時,能夠從反病毒廠商的公共服務器直接下載簽名更新。

設備控制的制勝之道

1、公司內(nèi)部必須禁用Wi-Fi。此規(guī)則還適用于所有的工作站、筆記本電腦和服務器。

2、為了阻止公司策略無法控制的通信,應當禁用modem、藍牙及紅外線等。

3、必須禁用USB key中的U3特性,因為它可用于虛假的光驅(qū)檢測,使得惡意軟件能夠自動在工作站上運行。在瀏覽端點上的可移動設備時,U3 CD-ROM會被誤認為是真實的光驅(qū)。

4、在將文件寫入可移動設備時,要審計插入的所有設備并捕獲所有的活動。這樣,你就可以監(jiān)視信息的提取,并監(jiān)視USB設備的使用。使用這些信息,就可以根據(jù)你的發(fā)現(xiàn)設置另外的策略。

5、阻止從可移動設備和CD或DVD訪問任何可執(zhí)行的文件和腳本。這會阻止未知的漏洞被攻擊者利用,從而防止惡意軟件的運行。

6、對寫在大容量可移動存儲設備(如CD、DVD和USB備份卷)上的所有數(shù)據(jù)進行加密。

主機IPS和行為保護的制勝之道

1、鍵盤記錄器保護:多數(shù)惡意軟件都包括某種形式的鍵盤記錄器引擎,借以恢復口令、信用卡號和其它的個人數(shù)據(jù)。一定要將鍵盤記錄器的防護作為主機IPS策略的一部分。

2、網(wǎng)絡監(jiān)視:建立策略,使其可以監(jiān)視任何企圖訪問網(wǎng)絡的應用程序。未授權的連接有助于檢測那些惡意軟件進程。

3、Rootkit保護:使用Windows所加載的驅(qū)動程序的預定義白名單,你可以檢測貌似合法的惡意軟件,可以挫敗其盜用驅(qū)動程序的硬件廠商或軟件廠商授權證書進而實施罪惡行徑的企圖。

4、防止DLL(動態(tài)鏈接庫)注入:惡意軟件最喜歡的一種用來阻止反病毒產(chǎn)品將自己清除出去的技術,即將其自身注入到一個正在運行的動態(tài)鏈接庫中。反病毒產(chǎn)品無法將已經(jīng)加載的動態(tài)鏈接庫清除或隔離。一般情況下,惡意軟件會將其自身加載到winlogon.exe或explorer.exe等系統(tǒng)進程中。

5、使用入侵防御或行為保護的學習模式或測試模式應當成為一種強制要求。這樣做可以防止一些似是而非的現(xiàn)象,而且有助于改善部署軟件時的信任水平,特別是在涉及到更新或安裝新的應用程序時,因為這通常是會導致假象的行動。

對緩沖區(qū)溢出的保護如今成為強制性要求。一個很好的例子是前些日子針對微軟Windows和Adobe Acrobat的漏洞。須知,收到修復的時間可能要達一個月之久,而互聯(lián)網(wǎng)上對漏洞的利用在幾小時之內(nèi)就可實現(xiàn)。#p#

對應用程序控制的制勝之道

網(wǎng)絡罪犯會利用用戶的操作系統(tǒng)。因為操作系統(tǒng)經(jīng)常發(fā)生改變,其目的是為了支持合法的應用程序。因而,管理員必須保障Windows注冊表的安全,只有這樣才能防止惡意軟件的自動加載。例如,惡意軟件可注入到系統(tǒng)的DLL、Windows服務、驅(qū)動程序中。

應當防止應用程序?qū)⒖蓤?zhí)行文件或腳本復制到網(wǎng)絡共享中。這會防止蠕蟲在公司網(wǎng)絡內(nèi)的傳播。

應當禁用敏感的應用程序(如財務軟件)中“打印屏幕(Prt Scr)”以及“復制/粘貼”功能。

應當強化規(guī)則,僅準許特定的應用程序在遠程服務器上存儲文件。

安全水平不僅以當前登錄的用戶為基礎,而且還依賴于用戶的連接位置和連接環(huán)境。如果是筆記本電腦,根據(jù)其位置就應當存在著三種不同的策略水平:公司網(wǎng)絡內(nèi)部、公司網(wǎng)絡外部、通過VPN連接到互聯(lián)網(wǎng)??梢宰柚蛊渌倪B接類型,如試圖通過不安全的Wi-Fi網(wǎng)絡連接至互聯(lián)網(wǎng)的企圖。

為決定設備的位置,你需要一種能夠檢測被激活的網(wǎng)絡接口所在位置的解決方案,還要能夠收集該設備的IP信息(IP地址、DNS等),能夠使用本地和網(wǎng)絡的活動目錄信息,以決定設備的類型、角色、組等。僅使用一臺服務器來測試設備的位置是很危險的,因為如果服務器離線了,就再也無法得到合法的位置,并且所有的工作站無法連接到公司網(wǎng)絡,因而就會按照一種錯誤的策略來運行。

下面的這個例子中所展示的位置設置適用于多數(shù)公司:

1、內(nèi)部定位:由于僅激活了局域網(wǎng)接口,所以可檢查工作站是否用LDAP進行認證。

2、VPN定位:激活了VPN接口,并且擁有VPN子網(wǎng)的正確IP地址。

3、外部定位:既非內(nèi)部又非VPN。

在確認了這三個位置之后,就可以應用下面的策略:

1、內(nèi)部策略:僅準許白名單列表中的網(wǎng)絡接口。這會防止非法或不安全的橋接通過網(wǎng)絡接口。

2、VPN策略:將網(wǎng)絡進入或轉出的連接限制到最小值。這有助于增強安全性,更有助于節(jié)省VPN的帶寬。

3、外部策略:應當將網(wǎng)絡連接限制到有限的時間,并且僅能用于建立VPN連接。首先要測試用戶通過熱點進行連接的情況。然后,給用戶一個“機會窗口”(也就是一小段時間,如三分鐘),此時,用戶可以打開一個web連接來進行驗證并進入熱點入口(如賓館的熱點入口)。一旦通過認證進入了熱點入口,就可以建立VPN連接。

網(wǎng)絡訪問控制的制勝之道

為部署基本的NAC功能,802.1X可成為防止未授權工作站與公司網(wǎng)絡建立連接的核心層。對于一個基于Windows的環(huán)境而言,實現(xiàn)這一點的最簡單的方法是通過活動目錄。

在部署了802.1x之后,下一步就是實施一個基于網(wǎng)絡的NAC方案,如微軟的NAP等。這一步驟會提供必要的機制,用于根據(jù)工作站的狀態(tài)(是否感染惡意軟件、客戶機的系統(tǒng)等)來與VLAN建立連接。

最后,與你的NAC方案兼容的端點保護技術可以提升NAC的功能,因為端點代理除了有助于隔離、修復、控制工作站之外,還可提供工作站的深層次的健康狀態(tài)。

為確?;贜AC的安全策略的良好水平,筆者給出下面的一些控制手段:

1、檢查工作站是否有操作系統(tǒng)及應用程序的所有補丁。

2、檢查反病毒工具的狀態(tài)和簽名是否最新,并確保用最新的簽名對系統(tǒng)執(zhí)行掃描。

3、檢查所安裝的和正在運行的軟件部署、管理,或檢查其是否缺乏配置或配置錯誤。

如果一臺工作站無法通過上述的任何一個或所有的檢查,就應當對其進行隔離,并限制它,使其僅能做如下操作:

◆接收一個通過郵件通知,此通知會向用戶和管理員解釋工作站的狀態(tài)。

◆如果802.1x可用,應當將工作站置于專用于隔離的虛擬局域網(wǎng)中。

◆僅能讀取USB設備或其它的移動設備(例如,可通過無線網(wǎng)絡實施訪問的設備)。

◆對網(wǎng)絡連接進行限制,只能將其用于修復活動、更新、告知用戶等。

◆電子郵件及瀏覽器應用程序應當拒絕訪問被下載的、打開的或上傳的任何文件,其目的是為了防止蠕蟲擴散,但要準許雇員使用郵件工作。

◆端點保護產(chǎn)品應當提供自動修復,修復工作站,而無需任何管理員的干預,要能夠在完成修復后自動地將工作站從隔離性VLAN轉移到生產(chǎn)性VLAN。

◆在選擇端點保護方案時,NAC的健康檢查應當快速高效,最好能在一分鐘內(nèi)完成。此外,在加載系統(tǒng)之后,應當立即加載端點保護的NAC功能。最后,即使端點并沒有連接到公司網(wǎng)絡或VLAN,端點保護產(chǎn)品也應當為端點提供相同的NAC水平的保護。

【編輯推薦】

  1. 六招打造牢固終端安全
  2. NAC與端點安全框架 向左轉還是向右轉
  3. Check Point推出Endpoint Security R72樹立端點安全新標準
  4. 整合式安全軟件成為企業(yè)端點安全防護的首選
責任編輯:佟健 來源: TT安全
相關推薦

2012-06-27 17:18:29

VisionMobil亞馬遜平板Kindle Fire

2019-04-04 08:29:21

2019-01-18 10:33:58

品牌

2021-04-09 10:27:41

業(yè)務自動化

2021-09-03 14:00:52

端點安全漏洞網(wǎng)絡安全

2024-06-28 16:37:04

2014-09-12 10:46:41

云智慧

2024-11-13 15:33:24

2024-09-29 15:04:45

2017-08-16 08:06:01

互聯(lián)網(wǎng)麥肯錫零售銀行

2022-06-14 08:46:25

安全網(wǎng)絡漏洞

2021-04-19 08:00:00

網(wǎng)絡安全數(shù)字化轉型遠程工作

2021-02-25 17:37:10

AI數(shù)據(jù)科學

2022-01-07 23:00:49

JavaScript安全工具

2015-02-09 09:21:21

2016-08-10 10:27:30

2022-09-21 13:40:43

網(wǎng)絡威脅網(wǎng)絡安全

2014-11-24 15:46:02

2019-08-22 10:24:04

物聯(lián)網(wǎng)物聯(lián)網(wǎng)安全IoT

2012-12-14 17:45:04

點贊
收藏

51CTO技術棧公眾號