企业攻击面管理的 7 个实践

来源 :计算机与网络 | 被引量 : 0次 | 上传用户:chasel
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  遵循攻击面管理的一些优秀实践可以最大限度地减少漏洞,并减少威胁行为者危害企业网络和设备的机会。
  更多的云计算解决方案、远程工作系统以及连接互联网的设备会增加网络攻击面扩大的风险。减少漏洞数量的最佳方法是建立适当的企业攻击面管理程序。
  以下是构建企业攻击面管理程序时需要考虑的一些优秀实践。
  映射攻击面
  要进行适当的防御,企业必须了解数字资产暴露的内容,网络攻击者最有可能以网络为目标的位置,以及需要采取哪些保护措施。因此,提高网络攻击面的可见性并采用应对攻击漏洞的有力措施至关重要。要查找的漏洞类型包括较旧且安全性较低的计算机或服务器、未打补丁的系统、过时的应用程序和暴露的物联网设备。
  预测建模有助于创建对可能发生的事件及其风险的真实描述,进一步加强防御和主动措施。一旦了解了风险,就可以对攻击事件或数据违规之前、期间和之后会发生的情况进行建模。可以预期有什么样的经济损失?企业的声誉会受到什么损害?企业会丢失商业情报、商业机密或更多数据吗?
  SANS 公司新兴安全趋势主管 John Pescatore 说:“成功的映射攻击面策略非常简单——了解需要保护的内容(准确的资产清单)、监控这些资产中的漏洞并使用威胁情报来了解攻击者如何利用漏洞攻击这些资产,这 3 个阶段中的每一个阶段都需要拥有熟练的安全技术员工,以跟上这 3 个领域的变化速度。”
  最小化漏洞
  一旦企业映射了攻击面,就可以采取行动以减轻最重要的漏洞和潜在攻击向量所构成的风险,然后再继续执行较低優先级的任务。
  大多数网络平台供应商现在都提供一些工具来帮助最小化攻击面。例如,微软公司的攻击面减少(ASR)规则允许用户阻止攻击者常用的进程和可执行文件。
  大多数违规是由人为错误造成的,因此,建立安全意识和培训员工是减少漏洞的另一个关键。企业采用哪些政策可以帮助掌握个人和工作安全?他们知道需要什么吗?他们应该使用哪些安全实践?失败将如何影响他们的业务?
  并非所有漏洞都需要解决,有些漏洞无论如何都会持续存在。可靠的网络安全策略包括识别相关来源,找出更有可能被利用的来源,这些是应该处理和监控的漏洞。
  大多数企业允许的访问权限超过员工和承包商所需的访问权限,适当范围的权限可以确保帐户遭到破坏也不会中断或者造成重大损害。对关键系统的访问权限进行分析,然后将每个人和设备的访问权限限制在他们需要保护的资源上。
  建立强大的安全实践和政策
  遵循安全最佳实践将会显著减少企业的攻击面。这包括实施入侵检测解决方案、定期进行风险评估以及制定明确有效的政策。
  以下是一些需要考虑的实践:
  使用强大的身份验证协议和访问控制进行健康的帐户管理;
  建立一致的修补和更新策略;
  维护和测试关键数据的备份;
  对网络进行分段,以在发生漏洞时将损坏降至最低;
  监控和淘汰旧设备、设备和服务;
  在可行的地方使用加密;
  制定或限制 BYOD 政策和计划。
  建立安全监控和测试协议
  强大的网络安全计划需要不断调整,需要持续监控和定期测试,后者通常通过第三方渗透测试服务。
  监控通常通过自动化系统完成,如安全信息和事件管理软件(SIEM),将主机系统和应用程序生成的日志数据收集到网络和安全设备,例如防火墙和防病毒过滤器。然后,安全信息和事件管理软件(SIEM)识别、分类和分析事件,并对其进行分析。
  渗透测试旨在揭示关键漏洞的模拟攻击,测试应涉及企业网络和 BYOD 的核心元素以及供应商正在使用的第三方设备。移动设备约占企业数据交互的 60 %。
  强化电子邮件系统
  网络钓鱼是网络攻击者入侵企业网络的常见方式。然而,一些企业尚未完全部署限制员工收到恶意电子邮件数量的电子邮件协议。这些协议包括:
  发件人策略框架(SPF)可以防止对合法电子邮件返回地址进行欺骗;
  域密钥识别邮件(DKIM)可以防止“显示发件人”电子邮件地址的欺骗,即收件人在预览或打开邮件时看到的内容;
  基于域的邮件身份验证、报告和一致性允许设置有关如何处理由 SPF 或 DKIM 识别的失败或欺骗电子邮件的规则。
  Aetna 公司前首席信息安全官 Pescatore 表示:“如果企业管理层支持进行所需的更改,能够保证业务收益超过安全成本,从而使企业转向安全软件开发,并实施强大的电子邮件身份验证。”
  了解合规性
  所有企业都应制定政策和程序来研究、确定和理解内部和政府标准。目标是确保所有安全策略都符合要求,并且对各种攻击和违规类型都有适当的响应计划。
  企业还需要建立一个工作组和战略,以便在新政策和法规生效时对其进行审查。与合规性对于现代网络安全策略一样重要,但这并不意味着它应该是优先事项。Pescatore 说,“合规性往往是第一位的,但几乎 100 %发生信用卡信息泄露的公司都符合 PCI 合规性,然而它们并不安全。”
  聘请审计人员
  在评估企业攻击面时,即使是最好的安全团队有时也需要获得外部帮助,聘请安全审计人员和分析师可以帮助企业发现可能会被忽视的攻击媒介和漏洞。
  他们还可以协助制定事件管理计划,以应对潜在的违规和攻击。很多企业没有为网络安全攻击做好准备,因为他们没有制衡和衡量网络攻击的政策。
其他文献
本文探讨了小学图形化编程的教学目标,提出教学安排,以游戏化项目式教学方法实现Python编程的图形化编程教学,探索从scratch到Python的过渡方法,对培养学生的思维能力及学习Python的兴趣具有积极作用。Python当前在很多领域都应用广泛,基于scratch的图形化编程是当前中小学学习Python的重要方法,为了让学生早期接触Python,培养计算机思维,可以采用Python图形化编程的方法,将编程细化为简单、有趣的项目来学习。
北京时间 2021 年 6 月 24 日晚间 11 点,微软正式发布了新一代 Windows 11 操作系统。微软首席产品官 Panos Panay对该系统进行了介绍,并表示全新的 Windows 11 不再复杂,简洁高效如影随形。同时,通过与多家 PC 厂商的共同努力,对 Windows 11 进行了调整,不仅优化了速度和效率,还更好地利用了改进的触控、墨迹书写和语音功能。此外,微软还宣布 Wi
新时代背景下,对专业人才提出了更高的标准和要求,高校作为培养复合型人才的摇篮,更加注重提升师生的计算机应用能力。学校计算机机房不仅承担着整个学校的教学任务、科研任务,还承担着师生自由上机、技能培训、各类计算机考试等任务。这使得高校计算机机房的管理维护工作变得异常繁重复杂,机房的管理与维护面临着一定的挑战,如何科学高效地管理机房是每一个学校机房管理人员都面临的问题。本文以学校计算机机房的管理与维护为
为满足用户影视个性化点播需求,本文提出一种基于深度学习和协同滤波相融合的影视节目推荐算法,通过构建多层感知网络实现用户偏好特征和节目特征的提取,进而利用所得到的特征信息通过协同过滤分别给出用户所喜欢的同类型节目以及偏好节目的推荐。实验表明本算法所推荐的影视节目能够充分迎合用户的个性化需求。
随着我国社会经济的不断发展,人民生活水平不断提高,手机作为方便快捷的通信工具,已经融入到校园生活中。手机在校园中的使用既有利又有弊,如何正确规范中职学生使用手机,已成为学校老师和家长关注的问题。本文主要阐述了当前手机在校园普遍使用的现象,并分析了利与弊,提出了相应的管理对策。  有利观点  方便学生与家长进行有效联系  学生在校园里生活,尤其是住宿生,长期离家与家长的联系就只有通过手机这种通信工具
我国的人口老龄化日趋明显。目前截至 2019 年,65 岁以上老龄人比重达到我国总人口的 12 %。估计到 2040 年,65 岁以上老年人的比例将超过总人口的 20 %。随着我国人口老龄化的程度不断加深,如何满足老年群体的养老需求无疑成为一个亟待解决的重要课题。  西安市作为西部大开发的战略城市,是西北地区的人口大省和经济重镇,对周边地区具有极强的辐射作用。于 2000 年步入老年社会,在老龄化
自从新型冠状病毒疫情发生以来,数字渠道的采用在各行业领域都呈现指数级增长。这种转变使 96 %的组织对某种形式的数字暴露持开放态度,为网络犯罪分子和欺诈者提供了网络攻击的机会  金融机构的数据泄露、欺诈和勒索软件攻击急剧增加,已经敲响了警钟,因为它们在处理一些最敏感和最有价值的个人身份信息(PII),并且是国民经济的基石。  数据泄露对金融服务公司的影响是代价高昂的,不仅因为数据本身具有的价值,还
期刊
快速发展的计算机信息技术已在各行各业得到了广泛应用。为了向社会输送更多高精计算机人才,我国高校逐步加大了人才培养力度,并对计算机学科发展趋势进行了相应的研究。本文结合计算机教育情况、分析了学科发展趋势以及其对计算机教育的具体影响。  计算机技术已成为人们日常工作与生活不可或缺的关键性技术,在现实中,计算机技术涉及到经济、军事和金融等诸多领域。高校计算机教育是向社会输送人才的重要途径,因此,加强计算
如今,无论是在金融、教育还是商贸都要依靠互联网来传递信息,计算机网络在人们生活中扮演着重要的角色。但是,事物都有两面性,计算机网络虽然提供了便捷、快速的联系与交流方式,但是其信息安全质量还有待提高,在个人隐私信息、商业机密或国家机密方面,数据加密技术显得至关重要。  计算机的应用已经非常普及,当我们惊叹其庞大的计算量、飞快的计算速度和优良的计算质量时,也不能忽略其最重要也是最致命的一点——信息安全
许多网友都想在电脑里刷抖音,可是以前想在电脑里刷抖音,就得装个安卓模拟器。现在好了,来自官方的抖音网页版来啦,终于在电脑里也可以轻松刷抖音了,赶紧来看看这个网页版好用不。  打开抖音网页版首页(https://www.douyin.com/),可以看到这个正在处于测试版的抖音网页版采用了传统的视频网站设计布局,最上方为搜索栏,然后是视频分类,接着就是各种推荐视频。总之布局跟某网很像。  抖音网页版