企业无线网络安全的十个方面

作为一个具备无线网络的企业,保护无线网络安全也是他们的工作之一。那么如何做,采取什么措施,才能保护企业的无线网络呢?那么本文将举例为您详细介绍,希望,对此有所困惑的朋友,能让您“读有所获”。

金融服务提供商受到为数众多的客户资料安全保障规则的制约。像GLBA法案(Gramm-Leach-Bliley Act),涉及面广而且比较抽象,但它要求对所有类型的网络必须进行风险鉴定和评估,实现安全措施并对其进行监控,这其中就包括无线网。其他一些规定如著名的支付卡行业数据安全标准(PCI DSS),明确包含了在WLAN范围内必须执行的标准,例如检测异常操作,对无线传输的数据进行安全加密。虽然每种规则的具体情况不同,但金融服务机构通过采取以下的无线网安全最佳做法可以建立一个被全行业遵守的规则基础:

1.了解你的敌人

要可靠保障无线网络安全,你必须了解你所面临的威胁。例如,PCI DSS要求每一个处理持卡人数据的组织必须对未授权的无线接入点(AP)所造成的威胁进行评估,包括那些没有WLAN的公司。你需要从审核无线网络安全威胁着手,找出你业务中可能会遇到的威胁,并且评估敏感数据(比如个人财务信息,持卡人信息)所面临的风险。

2.了解你自己

许多用于减少无线网络安全威胁的保障措施是否有成效,取决于是否准确理解了网络的拓扑结构(包括有线和无线),和识别已验证设备的能力。为了制定 WLAN安全审核和执行的标准,你必须维护那些已被认可的接入点和客户的清单、它们的用户及其地址,以及各自预期实施的安全措施。

3.减少暴露

当WLAN的使用已被授权且数据流量通过一个敏感的网段时,一些规则如PCI DSS将会全力保证用户的安全。你可以通过对流量进行分割以减少暴露来降低风险。具体来说,就是使用防火墙对数据包进行检查,以防止数据包进入到不需相应权限即可访问的网段中,并实现时序同步的日志功能以记录那些被允许和被阻止的无线通信流量。作为一项规则,那些需要无线访问权限的网段需被看作是“隔离区”(DMZ) :默认和否认一切,只允许必要的服务和特殊目的的流量通过。

4. 堵住漏洞

传统无线网络安全最佳做法,可以对所有暴露在无线网络中的基础设施(如接入点、控制器、DNS / DHCP服务器)的安全性进行强化。例如,更改出厂默认值、设置强度很高的管理员密码、关闭不使用的服务、应用补丁和对系统进行渗透测试。在这一步中,你需要解决无线传输特有的漏洞问题,比如说你需要选择非默认的网络名称(SSID)以防止意外的入侵,并通过动态频率选择(dynamic frequency selection)来规避射频干扰。同时,你还可以采取措施,防止公众场合的接入点受到物理干扰(例如,移除电缆,重置为默认设置)。

5.确保传输安全

目前的接入点都支持WPA2 (AES-CCMP)空中(over-the-air)加密,你需要尽可能多地使用它。如果传统的客户端要求的是WPA(TKIP/MIC)标注,请谨慎使用该密码,最好是在同其他用户隔离开的无线局域网(SSID)条件下使用。请避免WEP加密,因为更新的安全规定将不再允许使用这一冗长零碎的加密协议。此外,使用高层加密(例如,SSLv3/TLS,IPSec)可以有选择地对敏感应用程序流和交易进行保护,同时也请不要忘了对所包含的服务器和网关的安全性进行加强。

6.限制访问

无线网打开了一个外人可以入侵的窗口,要想避免出现这种情况除非你能对其进行控制。选择并实施一个强有力的WLAN身份验证措施,最好选择有相互身份验证的WPA2企业标准 (802.1X)。如果你所在的组织缺乏这方面的技能、基础设施或对802.1X的客户端支持,你还可以使用WPA2个人标准(PSK),但请至少使用含有13个字符长度并定期更改的随机密码。永远不要依靠MAC地址过滤器作为你唯一的访问控制措施。如果你的WLAN提供guest级的互联网访问权限,请限制它所能访问的内容,并对那部分网络通信做日志,从而减少对公司业务造成的风险。

7.无线监测

保护无线网络安全有许多规则强烈建议采用全天候分布式无线入侵检测或防御系统(WIDS/WIPS),但也允许在那些处理受控数据的站点上进行周期性的扫描。前者效率更高,效果也更加明显,特别适用于大规模的无线局域网。无论选择哪种方式,你都需要知道你监测的对象不仅仅是无线接入点欺诈,还包括未经授权的客户、配置错误的设备、意义不明确的安全策略、安全侦查、攻击通信流量,以及彼此相连或连到外部WLAN的异常客户端。

8.做好准备

监测只是某种手段,你需要安装一个WLAN事件响应程序。例如,你如何暂时屏蔽掉异常的AP?您如何找它,并从物理上移除它?你需要审查所有的扫描结果、无线入侵检测或入侵防御系统的警报和流量日志,从而及时评估潜在的威胁。实际上,利用自动化的工具(如无线入侵检测或入侵防御系统)对网络连接进行跟踪和隔离,可以实时地制止入侵。请确保监测工具能够收集充足数据,使得事件响应和取证调查更加精确。

9.保护终端

一台被盗的销售点终端或一台被黑了的笔记本电脑可以轻易获得授权并使用加密的连接,由此侵入具有严密保护措施的无线网络安全。这时,你可以采用远程访问安全的最佳做法,使得无线终端相互隔绝,阻止丢失和被盗的移动设备对无线网络进行未授权的访问。如果您的组织实施了网络访问控制(NAC),那么你可以对无线连接设备的完整性进行检查,并使用主机入侵检测或防御手段阻止终端的异常行为(如,同时对有线网络和无线网络进行连接)。

10.评估和改进

永远不要认为安全措施会像预期那样,你的安全审计人员就不会这么认为。你需要对无线连接的网络和设备进行渗透测试,它会有意触发 WIDS/WIPS警报,捕获通无线信流量并对其进行分析。你可以尝试着从不同的位置去连接未经授权的设备和用户,记录下会发生的情况,然后通过对已发现的漏洞打上补丁来提高安全标准。你需要定时或不定时进行安全评估,以找到并修复新发现的漏洞,比如你可以通过对接入点、控制器或客户端打上安全补丁,阻止新型的黑客攻击。

综上所述,如果金融企业肯花时间评估无线安全威胁、管理访问权限、保障传输安全、对无线数据进行强有力的安全加密以及采取其他一些重要措施,其自身的安全性甚至可以超过审计人员的预期。 

时间: 2024-09-29 20:08:41

企业无线网络安全的十个方面的相关文章

企业无线网络安全

无线网络技术让企业可以大幅扩展员工的计算机使用范围--尤其是对于从事医疗保健.业务工作或在工厂跑来跑去等等移动性高的员工来说更是如此. 布建无线网络的最主要困难是安全议题--尤其是对于那些必须处理特定产业敏感资料的公司来说尤其如此,像是美国的HIPAA与GLB法案都规定某些特定型式的数据需要保持高度的安全性. 在布建无线网络之前,做好一个安全规划是十分必要的,然而适合小公司的安全措施,在大企业中就无法妥善运行.因此必须要规划出符合公司特有需求的安全计划. 无线网络的安全问题 由于无线传输通过开放

九大措施保护企业无线网络安全

所谓无线网络,就是利用无线电波作为信息传输的媒介构成的无线局域网(WLAN),与有线网络的用途十分类似,最大的不同在于传输媒介的不同,利用无线电技术取代网线,可以和有线网络互为备份. 目前主流应用的无线网络分为GPRS手机无线网络上网和无线局域网两种方式.应该说,GPRS手机上网方式是目前真正意义上的一种无线网络,它是一种借助移动电话网络接入Internet的无线上网方式,因此只要你所在城市开通了GPRS上网业务,你在任何一个角落都可以通过笔记本电脑来上网.不过,由于目前GPRS上网资费过高,速

决胜移动:先解决无线网络的十个困惑

移动技术的快速发展带给人们的影响是巨大的.现在人们更倾向于在移动终端上完成各类任务,工作和生活之间的"三八线"已经不再那么明显.以前企业依托互联网进行转型,而现在则更寄希望于移动互联网.可以说,我们已然步入了一个以移动应用为王的时代. 然而好的移动体验需要有强大的无线网络来支撑,那些关于无线网络以往的'坑'和现有的困惑是摆在企业面前有待解决的问题.在上周举办的Aruba移动解决方案研讨会上,技术总监刘宁与到场嘉宾一道探讨了无线网络常见的十个困惑及Aruba的应对之法,欢迎对号入座: 1

决胜移动:先解决关于无线网络的十个困惑

移动技术的快速发展带给人们的影响是巨大的.现在人们更倾向于在移动终端上完成各类任务,工作和生活之间的"三八线"已经不再那么明显.以前企业依托互联网进行转型,而现在则更寄希望于移动互联网.可以说,我们已然步入了一个以移动应用为王的时代. 然而好的移动体验需要有强大的无线网络来支撑,那些关于无线网络以往的'坑'和现有的困惑是摆在企业面前有待解决的问题.在上周举办的Aruba移动解决方案研讨会上,技术总监刘宁与到场嘉宾一道探讨了无线网络常见的十个困惑及Aruba的应对之法,欢迎对号入座: 1

如何巩固企业的网络安全

几乎所有企业对于网络安全的重视程度一下子提高了,纷纷采购防火墙等设备希望堵住来自Internet的不安全因素.然而,Intranet内部的攻击和入侵却依然猖狂.事实证明,公司内部的不安全因素远比外部的危害更恐怖. 大多企业重视提高企业网的边界安全,暂且不提它们在这方面的投资多少,但是大多数企业网络的核心内网还是非常脆弱的.企业也对内部网络实施了相应保护措施,如:安装动辄数万甚至数十万的网络防火墙.入侵检测软件等,并希望以此实现内网与Internet的安全隔离,然而,情况并非如此!企业中经常会有人

企业无线网络中的安全隐患

企业应注意无线网络安全隐患 为了方便企业日常办公的需要,不少企业都部署了无线网络.在有线网络时代,要想登录企业无线网络,必须将网线插在企业网络的交换机中;部署了无线网络之后,只要在无线网络的覆盖范围之内,用户就可以登录企业网络. 不妨大胆的设想一下,黑客手持装有无线网卡的笔记本,在企业办公室外面就可以轻松畅游企业网络,无意之中,企业无线网络成为了泄密之门,为此,无线网络安全必须引起高度重视. 无线网络安全隐患知多少? 诚然,无线网络的出现,极大方便了企业的日常办公.以往,企业员工频繁穿梭于各个会

无线网络安全设置入门教程

一.注意AP登陆密码 对于网络高手而言,进行一些无线安全设置并不困难,但对于绝大多数用户来说,其对这些设置并不是很了解,所以我们先从基础讲起.首先,要保证你的无线局域网安全就必需更改你的无线AP或无线宽带路由器的默认设置密码. 大家知道,很多无线AP或无线宽带路由器的登陆用户名和密码默认情况下都是"admin"或厂家英文名简称如"TP-LINK.SMC等等",这 样任何一个用户就可比较轻易的进入您的无线AP或无线宽带路由器进行设置和资料更改,更利害的是对宽带较了解的

解决企业无线网络稳行与安全问题(二)

企业无线网络稳定之要素 虽然企业无线网络省却了布线的烦恼与线路问题带来的网路不通问题,但由于各种外在因素的干扰无线局域网的稳定问题也成了企业关注的目标.企业无线局域在网络运行上最大的问题就是掉线问题,下面为大家总结下企管老张的经验之谈: 目前导致企业无线网络掉线的最大原因在于:空调.蓝牙.电子遥控器等设备干扰造成的,其电子频率跟无线网络wifi频段很容易发生冲突.因此首先要注意企业无线网络的周围环境.尽量将无线设备摆放在空旷地带,这样有利于减少信号传输障碍提高网络接收灵敏度.对于无线信道的选择,

保护无线网络安全连接九个技巧

无线网络系统如果没有采取适当的安全措施,无论这个无线系统是安装在家中还是办公室里,都可能引发严重的安全问题.事实上,一些针对住宅区提供互联网服务的提供商已经在他们的服务协议中禁止用户和其它非授权人共享联网服务.一个不安全的无线网络可能造成服务丢失或是被利用来对其他网络发起攻击.为了避免类似的一些无线网络安全漏洞,这里我们介绍几种便捷的无线网络安全技巧. 使用无线加密协议 无线加密协议(WEP)是无线网络上信息加密的一种标准方法.现在出产的无线路由器几乎都向用户提供加密数据的选择,妥善使用此功能就