企业安全建设之浅谈办公网安全

企业安全建设之浅谈办公网安全。在大多数互联网公司,安全建设的主要精力都投入在业务网安全上,办公网往往成为短板。为避免教科书式的理论说教,本文以攻防的角度,以中型互联网公司为例,讨论下办公网安全建设。这里的办公网是狭义的办公网,仅包括员工办公的网络区域,支撑办公的erp、邮件等系统不包含在内。

办公网渗透思路

办公网通常是黑客入侵的一大突破口,究其原因我认为主要为:

办公网安全投入相对业务网不足,入侵成本较低 办公网的主体是人,人有七情六欲,上网行为千奇百怪,攻击面大于业务网 业务网往往信赖办公网,可以成为战略迂回进攻业务网的绝好跳板 研发、运营等重要资料往往高度集中在办公终端,数据价值甚至超过业务网

渗透办公网的思路很多,以下是一个举例:

渗透办公网的思路举例

从入口的角度讲,恶意链接、文件是常见手段。

从黑客行为讲,主要分为:

水平横向渗透 纵向提权

从黑客目的角度讲,主要分为:

以办公网为跳板攻击业务网 窃取HR、财务、高管等手中的重要资料网络安全

下图为常见的办公网拓扑结构

办公网拓扑举例

防火墙

防火墙作为抵御攻击的第一道防护,责任重大,但是他又肩负着NAT上网的重要职责,性能和稳定性又要求很高。我认为从纯安全角度讲,选择防火墙时需要考虑下列几个功能:

恶意网站过滤 恶意文件过滤

2016年gartner企业网络防火墙魔力象限

IPS/IDS

IPS/IDS在这里有个非常重要的作用就是识别使用Nday的软件尤其是浏览器、办公网套件漏洞攻击员工的行为。有很多厂商宣称自己的IPS/IDS可以识别0day,我个人认为目前比较成熟的0day识别技术主要依赖沙箱和机器学习,真要识别0day还是需要专业的APT设备来做。

2017年gartner入侵检测与防御魔力象限

邮件安全网关

这个话题内容太多,可以单独写一篇,本文先省略。

APT设备

APT设备通过分析邮件、流量中的文件和流量行为识别APT行为,我知道国外fireeye、趋势、pa、mcafee等都做这块在。

安全隔离

安全隔离的主要目的有两个:

按需提供网络访问权限,避免权限滥用 减小黑客在办公网横向渗透以及纵向提权的攻击面,提高攻击成本

出于这两个目的,所以安全隔离通常和准入或者vlan划分结合在一起,不同的地方主要在于准入可以根据用户身份动态调整网络权限,vlan划分相对不够灵活。

网络权限隔离

上图是一个简单的分类,其中有几类同学需要重点关注:

运维&DBA,系统权限特别大,纵向提权的最佳目标,有种开玩笑的说法,黑掉一个运维的电脑,把所有文本文件翻个遍,找不到一个密码才是见鬼了。应当尽量限制其他人群对他们的访问。 重要业务系统的管理员,这些同学负责对公司核心业务进行运营管理,对重要后台系统具有很高的权限,一旦他们电脑被入侵,后果会很严重。比如游戏公司充值系统的后台、广告公司的客户广告投放管理系统、招聘公司的后台简历管理系统、电商的订单物流管理系统,出点事都是大事。应当尽量限制其他人群对他们的访问,同时严格限制他们的外网访问权限。 高管、HR、财务,这些同学对办公系统的访问需求比较单一,主要网络访问需求在外网,通常不懂技术,安全防护意识也最弱,也最得罪不起。他们的办公电脑集中大量公司重要数据,一旦被入侵就直接产生损失了。这部分同学可以严格限制跟办公网其他区域以及对内部系统的访问。无线安全

无线情况就特别复杂了,这里讨论比较常见的情况。不少公司的无线依靠静态密码保护,认证通过后即可以访问办公网络。这里有两个甲方常见误区:

我无线只覆盖公司内部,黑客咋搜到?

黑客如果真打算黑你,真可以到你公司附近,现在的AP发射能力都很强,黑客如果使用专用设备,接受信号能力也很强。

时间: 2024-09-19 22:16:20

企业安全建设之浅谈办公网安全的相关文章

企业网站优化经验浅谈SEO之站内优化篇

     当初的自己开始工作可算是顶级的seo菜鸟了,自己当初在学校,在网上学习的全是seo理论知识,要是说实践的话那是曾没有过的.对此我也很感谢我以前公司的培养和给予我的机会.初做seo,是给企业公司网站做seo搜素引擎优化. 那么我就针对我做过的企业网站seo,结合自己那么一丁点的经验来给大家浅谈一下网站内部优化. 首先,你拿到一个网站你得首先看他是否适合做seo,是否需要做改版,网站结构是否需要改动等等问题.一般来说DIV+CSS是比较适合做seo网站优化的.待你解决掉网站构架整体问题后,

网站建设:浅谈颜色模式

浅谈颜色模式 你有没有这种感觉,一幅色彩生动亮丽的图象通过彩色喷墨打印机打印出来,颜色变得灰暗难看,尽管打印机是高质量输出?不过在你责备你的打印机之前,我想问一问,你的图象是什么颜色格式? "颜色就是颜色,还有什么格式?" 是的,颜色也存在着各种格式. 打开你的Photoshop,看看Image菜单下的Mode项,里面有一长串的名字,那些都是什么?让我们慢慢道来. RGB颜色模式 我们每天面对的显示器便是根据这种特性,由RGB组成颜色.这就是RGB颜色模式的基础. 显示器是通过发射三种

企业站SEO:浅谈对陌生产品的推广技巧

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 企业众多,在这里小许就不再说企业了,单说小许所在的机械行业,机械行业产品众多,可能某个seoer在某个公司任职针对一种产品做推广,在这里举个例子,比如小许所在的公司是做煤矸石粉碎机,易拉罐粉碎机的,那么针对粉碎机的推广小许做了很多努力,现在排名还不错!但是当你拿到一个别的机械产品,你从来没接触过的产品,这个排名你还怎么去做呢? 大家不可能对于

珠海高端网站建设公司浅谈用户体验

在珠海许多中http://www.aliyun.com/zixun/aggregation/9348.html">小型企业网站,但营销专家表示这些中小型企业的一个通病就是用户体验度不高,这些珠海网站建设的企业在选择建站时并没有考虑到以营销为前提,而是本着现在的企业必须有网站才去进行建站的.建立一个企业网站要将用户体验放在第一位. 那些没有用户体验的企业网站往往有同样的通病: 1.网站活跃度不被重视 一个网站做好了,可能就几个月或几年不会有信息更新,这是很多企业网站所存在的现象.每个企业都会

企业定向营销策略浅谈

中介交易 SEO诊断 淘宝客 云主机 技术大厅 传统的营销方式,基本上是地毯式的轰炸,很难满足消费者的个性化需求,不仅使营销成本居高不下,更让消费者感到反感.在竞争激烈的市场中,企业原有竞争优势很容易被其他更具创新性的对手所取代.特别是在面对金融危机时,更需要企业不断的建立.整合.更新和重构他们的资源和能力基础,以应对不断变化的环境,获取持续的竞争优势.在当今越来越强调个性化的时代,企业如何动态地适应环境变化,改变营销策略,是抓住目标客户,占领市场,开拓业务的关键所在. 而定向营销的提出,正是解

网站的建设发展经验浅谈...

现在做一个网站已经不是什么新鲜事了,但是该做网站的还是要做.新手在建站时没有经验总是要走很多弯路根据我一年多的建站经验现和平时在网上看到的一些知识特别整理出些文给大家分享下希望能帮到新手. 一.网站准备阶段 俗话说"磨刀不误砍柴功",网站准备结段绝不可忽视!此阶段我们一定要想清楚网站面对的用户群是谁?这些用户群上网的特征是什么?这些用户都在网上习惯做些什么?想清楚以后把这些信息都记录下来,然后定制网站框架结构,规划网站宣传方向,千万不要做"无头苍蝇"想到哪做哪. 二

浅谈我的地方人才网站推广方案

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 我们网站现在的情况是个人简历.企业注册少,人气不旺.网站推广势在必行,否则,将面临非常尴尬的场面.我之前是做了一年房地产网站的编辑.推广工作,接手人才网站,半个月左右,以我的经验,网站的推广在乎精,而不是多.我刚接手人才网的时候,主要是通过论坛推广网站,可能手法比较单一,但效果很好,pv.ip都稳定增长,这就坚定了我的信心.当然,我做推广不是

浅谈企业网站建设基本流程与细节

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 互联网改变了世界,亦改变了我们的生活,网上购物就是最好的例子.时至今日,网购已经逐渐被越来越多的人接受与追捧,网上购物的快速发展不仅印证了网络营销的巨大潜力,同时也给传统营销带来了巨大压力,这也是为什么越来越多的企业开始转投网络营销的重要原因. 想要做好网络营销,建站是头等大事,网络营销脱离了企业网站就好比盲人没了拐杖,就会处处受限,变得寸步

浅谈网站导航在企业网站建设有何作用

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 企业网站建设的成功都是与这个网站用户体验的友好性有着比较大关联,不要太开重网站的设计层次而忽略了网站的作用者,最后不仅丢失了用户,而且搜索引擎平台不友好,降低了网站SEO工作的效果. 其中,网站导航是网建设中比较关键也是比较忽略的地方,那我们怎么调整网站导航才会对用户体验有利呢? 网站栏目导航需要以文字链接 有很多企业为了让网站设计更加有档次