防止数据加密劫持网络:这四大策略你需要get起来

加密能保护网络流量免遭黑客与网络罪犯侵害,却阻止了安全及监测工具探知网络中传递的数据包的内部情况。事实上,许多企业机构都未对加密流量进行全面检查就任其流经自己的网络,黑客往往会利用加密来隐藏恶意软件并发起攻击,从而劫持用户网络。为了保持强健的防御能力以及降低安全漏洞和数据丢失的风险,我们必须对所有的网络流量进行解密、检查并再重新加密这一过程。

解密带来的负担

解密设备必须保证功能强大。为了抵御数据劫持,加密算法也日益变得越来越长而且逾加复杂。多年前,NSS实验室进行的测试表明,密码从1024位变为2048位后,8款领先的防火墙平均性能下降81%。事实上,针对SSL的解密无需在防火墙处完成。而现在,一些新策略已支持offload解密工作,并向工具发送明文,从而让其高效工作并处理更多流量。以下四项策略可让解密变得更加轻松、快速且经济高效。

策略一:在解密前移除恶意流量

曾用于网络攻击的许多IP地址会被重新使用,并被公布于安全社区内。相关专门组织每天都会跟踪并确认已知的网络威胁,并将此类信息保存在情报数据库内。通过该数据库对流入及流出的数据包进行比对,我们可以辨别出恶意流量并从网络中对其加以阻止。由于对比是通过明文格式的包头完成的,该策略无需对数据包进行解密。提前将与已知攻击者相关的流量过滤掉可以减少需要解密的数据包数量。此外,对这部分同时将会引发安全警报的流量进行剔除也有助于安全团队提高效率。

部署此项策略的最快方法是在防火墙前端安装被称之为威胁情报网关的专用硬件设备。该设备旨在快速、大量地阻止恶意流量,包括来自未经验证国家的信息,并通过综合威胁情报源对其自身进行不间断的更新。安装后,该网关将无需人工干预,也无需创建或维护相应的过滤器。恶意流量要么被立即丢弃,要么被发送至沙箱接受进一步的分析。根据您所处的行业以及被恶意攻击的频率,您可以因此减少最高可达到80%的安全警报。

另外,我们也可以在防火墙上配置自定义的过滤器以阻止特定IP地址。但遗憾的是,防火墙过滤器必须手动配置与维护,并且在能创建的过滤器数量方面也存在限制。随着联网设备与遭受攻击IP地址的爆炸性增长令防火墙能力捉襟见肘。此外,在防火墙一类高级设备上进行循环处理只为完成简单对比的操作,并不是阻止流量的经济高效方式。

策略二:寻求高级解密功能

对来往于恶意源头的加密数据包进行移除之后,余下的部分数据亦需要由解密设备加以处理。许多安全工具,例如下一代防火墙(NGFW)或入侵防御系统(IPS),均具有SSL解密功能。但是,NSS实验室发布的一篇文章警告称,某些安全工具可能未包含最新密钥,从而将导致在非标准端口上发生的SSL通信丢失,还有可能无法按照所宣称的吞吐率完成加密、甚至会在完全未实施解密的情况下快速建立某些连接。

密码学依赖于先人一步的预防措施。安全解决方案必须支持最新加密标准,结合各式各样的密钥与算法,并拥有使用更大2048位与4096位密钥以及更新Elliptic Curve密钥解密流量的能力。随着安全技术复杂度攀升,解决方案必须能够有效且经济高效地处理解密——即避免丢包、引发错误或者未能完成全面检查。

随着SSL流量数量的增加,为了实现完全的网络可视性,解密解决方案的质量将日渐重要。此外,“纵深防御”也成为公认的最佳实践,其通常需要使用多项同类最佳的安全设备(如:独立防火墙与IPS)。而让这些设备全部经历一遍流量解密与再加密将会导致安全工具效率低下,不仅会增加网络延迟,同时还会降低策略效力以及端到端的可视性。

策略三:选择操作简单的工具

另一项关键特性是管理员可以通过简单操作来创建并管理解密相关策略。那些杰出的解决方案可以提供基于拖放式的用户操作界面来完成过滤器的创建,从而有能力实现选择性的数据转发或者针对基于内容识别的数据脱敏,例如身份证,或银行卡号。这些解决方案还可以很容易为每个被使用的SSL密钥以及通信过程中产生的所有异常(如丢失的会话、SSL故障、无效证书以及出于策略原因而无需解密的会话)保存完整记录。对于审计、取证、网络故障排除以及容量规划而言,这些详细的日志都非常宝贵。

策略四:规划经济高效的可扩展性

随着加密流量数量的增加,解密将对安全基础架构的性能带来更大的影响,因此提前规划十分必要。虽然简单地“开启”防火墙中的SSL解密功能,或一体化威胁管理(UTM)解决方案似乎合情合理,但解密是一项需要在过程中进行大量处理的功能。由于SSL流量增加以及解密需要的更多周期,整体性能将会受到影响,工具同时也可能出现丢包。为了增强多功能设备中流量的流动能力,唯一的选项就是扩大整体容量。扩容会带来大量资本支出,同时为了确保设备能够承担解密,某些功能还将产生额外成本。

更好的一个选项是通过采用具有SSL解密功能的网络可视性解决方案或网络数据包中转设备(NPB)来实现SSL解密从而实现针对安全工具的SSL卸载。许多企业机构利用网络数据包中转设备汇聚网络流量、识别相关数据包并将其高速分发给安全工具。使用硬件加速的网络数据包中转设备可以在零丢包的情况下以线速处理流量,并实现自动化负载均衡。另外,它们无需多种串联设备来进行各自独立的解密/再加密。扩展网络数据包中转设备的成本低于扩展大部分安全设备的成本,并可以提供快速的投资回报。

结论

随着更多的互联网转向加密流量,SSL流量内的攻击将变得更加普遍。为了保护数据与网络免遭黑客与网络罪犯侵害,检查所有加密的网络流量势在必行。尚未实施严格加密流量检查制度的企业将令网络安全性大打折扣,并带来因漏洞与数据丢失引发的难以承受的风险。但幸运的是,以提高SSL解密效率与经济效益为目标的新型解决方案正不断涌现。

本文转自d1net(转载)

时间: 2024-09-14 16:59:22

防止数据加密劫持网络:这四大策略你需要get起来的相关文章

IBM:四大策略构建新互联网时代下银行核心竞争优势

ZDNet至顶网软件频道消息:8月28日,在2014年中国国际金融(银行)技术暨设备展览会上,IBM强调随着政策.经济.技术.客户需求及竞争五大方面的变化与影响,利率市场化.风险管理.互联网金融模式的兴起等新挑战不断出现,中国银行业正在形成满足政策合规.改善运营管理及构建新核心竞争优势的三大发展趋势.同时,数据已经成为21世纪全新的自然资源,并作为银行运营的核心之一,银行急需利用创新技术释放大数据的价值,构建新互联网时代下的核心竞争优势.面对这些挑战与机遇,IBM建议银行需要通过以人为本,刷新移

凡客四大策略解决库存危机

在刚刚过去的2012年,对于凡客诚品来说,最令人欣喜的消息无疑是凡客终于摆脱了库存危机.在针对库存的战斗中,陈年频繁出招. 库存危机 2011年,由于实行"品类扩张"策略,凡客遭遇高库存问题,"高库存"成为凡客亟须解决的首要问题. 经过一年的改革,凡客在2012年第四季度实现盈利,其整体库存周转天数从三个月以上降到了不足30天,2012年第四季度更是缩短到了16天.在众多服装企业仍身陷"高库存"泥潭难以自拔之际,凡客得以挣脱高库存枷锁. 如果不是

反客为主 ——浅议呼叫中心在网络营销4C策略中的角色与价值

随着互联网功能和应用的不断完备以及智能手机的进一步普及,网络零售市场规模蓬勃发展:2016年中国网络零售市场交易规模达到5.3万亿元,同比增长39.1%;网络零售市场交易规模占到社会消费品零售总额的14.9%,较2015年增幅提高了2.2个百分点;网络购物用户规模达到5亿人,同比2015年增长8.6%.人们的生活越来越依赖网络,企业在营销过程中也越来越重视并依赖网络营销. 而呼叫中心经过几代的发展,已经完成了由电话中心--服务中心--联络中心--利润中心的华丽转变.在企业营销的过程中,它不仅仅是

网络监控四大技术趋势 平台将朝大集成方向发展

网络高清视频监控在各个行业的逐渐规模化应用,带动了其相关产品技术的快速发展,笔者认为未来的技术趋势将主要集中在下面几个方面: 高清安防 人们对于高清监控的追求主要集中在两个方面,一个是照度越低越好,一个是清晰度越高越好. 低照度主要取决于摄像机,现在市场上已经出现星光级摄像机,产品涵盖100万.200万.300万.500万等分辨率,在微弱的光线环境下仍然有出色的成像表现,随着成本的降低,产品将逐步成为主流. 清晰度方面,目前720P,1080P高清视频已经较为普及,超高清的4K.8K产品也已经出

过冬粮草:《网络整合营销传播策略》(电子书)下载

冬天来了, 传统广告而言 这的确是一个冬天 &http://www.aliyun.com/zixun/aggregation/37954.html">nbsp; 春天还远么 对于互动营销.网络整合营销传播而言 春天不远了 曹芳华<网络整合营销传播策略>,您的过冬粮草! <网络整合营销传播策略>(电子书)下载地址: http://www.live-share.com/files/363080/____________.rar.html

数据中心网络故障维护策略分析

数据中心是由大量电子设备搭建起来的复杂信息系统,这些电子设备出现各种各样的故障是不可避免的,尤其是网络设备,就算是谷歌.脸谱.亚马逊等这些互联网巨头的数据中心也难免会发生不少故障.一旦网络设备出现故障,往往大面积的业务就会受到影响.一方面我们要增加网络设计的健壮性,关键节点部署冗余备份:另一方面要优化处理网络故障的手段,当出现网络故障时,如何快速恢复.并定位问题,消除隐患都需要诸多专业技术知识和丰富的网络经验,同时制定完善的故障处理流程,这样能大大缩短故障恢复的时间,同时还能有效找到故障原因,避

网络营销作战策略

网络营销是一个总体的战略规划,它是由很多小的策略所组成的.传统的营销理论放在网络营销上同样适用,在传统的营销理论中会制定以下几种策略: 产品策略 产品策略中的一个核心步骤就是产品的定位,这个定位包括市场定位和品牌定位.市场定位关系到目标消费者的选择,品牌定位比较复杂,企业给消费者利益保障的承诺是一个品牌定位的衡量.如果没有理解品牌承诺,我们就很难知道应该怎样进行品牌定位了. 企业可以在网上销售商品.服务或广告,采取某种电子商务模式来获取收入.企业可以在在线市场创建新的品牌,也可以依然销售离线市场

全新的营销理念 企业进行网络营销五大策略

我国网络营销的发展现状在我国,网络营销起步较晚.据国家信息中心有关统计数字表明:目前我国有8万余家企业已加入互联网,并涉及网络营销,其中以计算机行业.通讯行业.金融行业较为普遍.尽管如此,与发达国家相比,我国网络营销发展的总体水平较低,仍停留在起步阶段,具体表现在: (1)网络营销的发展是一个系统工程,涉及到基础设施建设.网络管理.金融结算.网上税收.法律法规的制定等众多方面. (2)对网络营销认识不清,网络竞争意识不强.绝大部分企业还只把竞争焦点定位于实体市场. (3)上网企业数量少,分布不均

浅析2014年医药行业网络营销新策略与技巧

中介交易 SEO诊断 淘宝客 云主机 技术大厅 医药行业经过近年来市场的合并.重组,发展趋势在一定程度上走向大规模的品牌化生产,消费者信赖的品牌增多,反而增加了市场的竞争性,让医药企业感觉压力倍增.如何突破销量瓶颈?让企业尽快走出竞争捆绑下的阴霾?面对以上网络困境,刘禹含今天就一起和大家谈一谈,在当今社会背景下,医药行业网络营销的策略及推广技巧. 在过去的几年,电视广告的投放让药企大获全胜,而如今网络时代下,如果我们还在请明星代言.大量投入电视广告,可能就显得单一了.医药产品和其他商品相比来说,