没有防火墙,如何防御网络威胁?

对任何IT部门来说,识别并阻止网络威胁都是一场艰苦的战斗。而对于RIT这种规模的大学来说,BYOD是常态,活跃用户数量一般在16,000到21,000之间,所以,既要保护网络安全,还要尊重学术自由,这使得工作更具挑战性。

有这么多的用户,尤其是有很多精通技术的用户,那么您认为目前面临的最大挑战是什么?

Sidney Pendelberry:连接到网络上的设备数量不断激增。很多学生都是第一次踏入大学校园,就像我小时候黑白电视机换成彩电一样。

以前我们还可以控制计算机设备,所以所有的APP都很安全。而现在是在大学,BYOD是整个网络的心脏和灵魂。每个人都用自己的设备。我们有一个B级网络,需要管理65000个IP地址。而且没有防火墙,没有ISP提供任何保护。如果你的IP正好在B级网络的129.21,我们还能阻止一些不安全的操作,但是又不得不格外小心,因为得确定不会侵犯学术自由。

但是,网络威胁还是时常。很多新生第一次设置自己的网页,他们运行Apache,但是他们却从来都不设置防火墙,所以他们可能很快就遭到攻击,而我们要做的就是尽可能关闭那些可能威胁网络的网站。我们还要求学生做重要的事情时使用RIT自己的网络。每天上午,大约3%到4%的学生会就会占用到80%的带宽,所以我们还会做一些带宽管控。

另外,我们还一直在彻底清除XP系统登录网络。关于身份认证的问题也很让人头疼,因为有很多不同的系统,而且他们都有自己的独立密码。所以想找到最合适的总会需要NTLMv2,虽然很难,但是我们在尽力做。我们有很多的旧的实验室设备需要连接到网络上,比如一些旧的投影仪之类的设备,它们的安全很难保护。打印也很难防御。虽然我不知道具体是什么情况,但是我知道大的打印机厂商在提到安全防护的时候都会含糊其辞,无论是惠普、施乐还是其它的厂家。网络威胁一直都是个难题。因为没有防火墙,所以很多设备都采取端点保护方式。所以我们做很多用户安全意识教育以及网络扫描,来确保把安全漏洞降至最低。

用户安全意识培训和漏洞扫描,您认为哪种方式对于防御网络威胁更有效?

Sidney Pendelberry:这取决于是哪些用户。学生在安全意识方面就做的很好,尤其是在接受教育以后。同样,我们给员工和老师做同样的培训好几次,但是效果都不好。

几年前我们做过一个简单的统计:处理员工或教员遇到的网络钓鱼需要花费多少钱?结果证明,将近14,000美元。很多人收到网络钓鱼的邮件,通常都会打开看看。一旦这样就可以读取你的邮箱里的所有信息,即使你什么都不填。这时候,我们就不得不重置邮箱,确保个人信息不被窃取,这样就形成了报告问题。然后我们还要请求用户原谅,因为我们没能阻止网络钓鱼事件发生。如果不能确定攻击向量,有时我们也会做一些安全调查,当然不只是关于邮箱的。幸亏这种网络威胁随着时间的推移已经越来越少了,但是我们还是需要注意。

那么您现在在做哪些网络项目?

Sidney Pendelberry:最大的问题就是电源,我们有很多方法报告和控制电力消耗。但我们并不想监控个人用户。因为那会涉及到很多问题。毕竟我们没有权利管理个人用户的数据,如果我们给学生发个提醒说:‘我们一直在监控你的活动,你用了太多电。’学生们一定很害怕。我们是想保护他们,不想吓到他们。我们也没有坚持做日志,只做极少量必要的日志。当然,如果需要,我们会继续做,如果没必要,我们就不做。

我自己会做一些大数据。RIT想跟踪我们已经监控的环境和楼宇条件,比如温度、湿度、气流以及其它外部条件,调度数据和网络可利用数据,以给RIT的冷却和加热需求一个准确的需求模型。

具体来说,无线AP的累计会话数据可以帮我们判断实时使用情况,而不是温度传感器提供的潜在反应,这样用户进入或离开大楼时你能更好的监测。比如,你可以早上给大楼加热。但是随着人们陆续进入,会产生很多热量和湿度。而晚上的时候,就可以给大楼降温了。这样你可以更有效的控制大楼环境,用户连接到网络上的移动设备对于大楼使用情况来说,是个巨大的指标。像SDN这种新技术大大改变了这个领域。

作为RIT的辅导员,它对您的课程有什么影响吗?

Sidney Pendelberry:课程一直在变。这就是最难的,今天的东西拿到明天就不能用了,所以实验也需要不断的改。以前我很喜欢做未打补丁的Windows XP实验,可以演示密码破解的过程,但是现在不能做了。可能现在连这种系统都不能用了。

现在最重要的事情就是配置管理。我们会花费很多时间配置SCCM、Puppet或者Chef。活动目录数量非常大,所以需要LDAP。关于身份验证方法,Kerberos是最大的标准,而且已经普遍应用。但是随后我们又遇到像Shibboleth这种实施问题和一些以网络为中心的认证问题,它们都是在不断演变的。

软件定义网络非常重要。我们的网络环境已经应用了SDN。而且我们有一个非常稳固的云环境。我们做很多云内联网,事实证明值得做。我们还有很多边缘设备以及虚拟化的交换机和路由器。在一些实验中,学生们做的第一件事就是设置一个虚拟子网,不管是用pfSense还是Vyatta,基本上都有自己的虚拟网络。很多学生都是大三或者大四才做这种实验的。但是也有一些学生第二学年就开始选修这个课程,为他们实习打好基础。

您是怎么进入IT和专用网络领域的?

Sidney Pendelberry:这其实是个意外。1999年到2000年,我在施乐公司做系统工程师。后来有一个人和我都想创业,就成立了UniteU Technologies。当时他刚刚拿到罗切斯特大学西蒙商学院的MBA学位,我也刚考上RIT大学的系统工程师硕士。后来,我做技术,他做管理,我们一起创办了UniteU Technologies。这个公司现在还在,大约有三四十人,是一个POS集成公司。

我以前从来没有看见过路由器,所以我不得不买一个装上了。我们的业务发展起来以后我就离开了施乐公司,但是那段时间真的很难。我每天工作16个小时,我还放弃了原来丰厚的薪水。后来我妻子说我太傻了,所以我就又找了一份工作,就到了RIT。

最后一个问题:除了科技,您最大的爱好是什么?

Sidney Pendelberry:我是一个户外型的人。我经常徒步旅行。周末的时候,我会把手机放在家里,带着孩子和狗一起去徒步,我很享受那种状态。

作者:Jessica Scarpati 翻译:周南

来源:51CTO

时间: 2024-07-31 10:58:43

没有防火墙,如何防御网络威胁?的相关文章

网络威胁提升 企业应部署怎样的防火墙?

为了应对前面的各类网络威胁,华为面向中小企业和连锁机构推出了USG6300系列下一代防火墙,通过将入侵防御(IPS)和防病毒(AV)等应用层深度防御与应用识别相结合,有效提高了威胁防御的效率和准确性. 并且该系列产品一机多能,具备全面的防护功能,精细的带宽管理和QoS优化能力,能有效降低企业的带宽租用费,在有效降低管理成本的同时,还可确保关键业务体验. 通过对应用.用户.内容.威胁.时间.位置6个维度的全面感知,华为USG6300系列下一代防火墙能够提供精细的应用层安全防护和业务加速,可为企业打

ISTR:网络威胁与安全防御是一场军备竞赛

网络安全技术供应商赛门铁克综合2014年全球智能网络收集的数据分析和研究结果,在最新一期ISTR中揭示了企业成为网络攻击的主要群体以及企业网络所面临的新旧安全威胁. 相比2013年的大规模数据外泄事故,在2014年,重大安全隐患无疑成为年度焦点,也让人们不得不将注意再次转向安全漏洞.2014年4月,Heartbleed(心脏出血)漏洞公开仅4小时,就有大量攻击者闻风而至.相比之下,软件供应商发布补丁的时间则滞后达200多天.而在网络攻击的实施手段方面,攻击技术也在不断地升级和简化,2014年网络

亚信安全“两会”视角:网络威胁影响科技创新 自主可控和立体化防御是关

在今年的政府工作报告中,李克强总理再次强调创新是引领发展的第一动力,并倡导持续推动大众创业.万众创新,促进大数据.云计算.物联网广泛应用.各行各业正在以互联网为平台进行融合创新,进入到了"互联网+"快速发展的时代.总理的报告中"互联网"一词被提了12次,相比2015年,多强调了4次.亚信安全认为,在科技创新过程中,信息泄露.APT攻击等网络安全威胁也会如影随形,对企业数据安全乃至国家信息主权将构成严重威胁. 网络威胁阻碍科技创新,亚信安全建议企业在引入云计算.物联网

“两会”视角:网络威胁影响科技创新 自主可控和立体化防御是关键

在今年的政府工作报告中,李克强总理再次强调创新是引领发展的第一动力,并倡导持续推动大众创业.万众创新,促进大数据.云计算.物联网广泛应用.各行各业正在以互联网为平台进行融合创新,进入到了"互联网+"快速发展的时代.总理的报告中"互联网"一词被提了12次,相比2015年,多强调了4次.亚信安全认为,在科技创新过程中,信息泄露.APT攻击等网络安全威胁也会如影随形,对企业数据安全乃至国家信息主权将构成严重威胁. 网络威胁阻碍科技创新,亚信安全建议企业在引入云计算.物联网

网络威胁影响科技创新 自主可控和立体化防御是关键

在今年的政府工作报告中,李克强总理再次强调创新是引领发展的第一动力,并倡导持续推动大众创业.万众创新,促进大数据.云计算.物联网广泛应用.各行各业正在以互联网为平台进行融合创新,进入到了"互联网+"快速发展的时代.总理的报告中"互联网"一词被提了12次,相比2015年,多强调了4次.亚信安全认为,在科技创新过程中,信息泄露.APT攻击等网络安全威胁也会如影随形,对企业数据安全乃至国家信息主权将构成严重威胁. 网络威胁阻碍科技创新,亚信安全建议企业在引入云计算.物联网

杀毒软件也许只能防御10%的网络威胁

在CBC.ca的采访中诸多安全专家都赞同"反病毒软件已无法有效防护当代网络威胁"这个观点.网络犯罪目前更倾向于社会工程学和钓鱼方式,而不再是设法绕过反病毒软件. 杀毒软件也许只能防御10%的网络威胁 加拿大大学教授Mohammad Mannan在采访中坦言反病毒软件和家长控制软件的糟糕程度令他惊讶,其中不乏用户认知非常高的品牌.这些应用大部分会绕过浏览器的安全方案来扫描用户的加密网络流量,此外为了再次确保连接安全,这些应用会使用自家的配置来替代浏览器的安全方案.这种做法是非常糟糕的,他

安全专家:杀毒软件只能防御10%的网络威胁

在CBC.ca的采访中诸多安全专家都赞同"反病毒软件已无法有效防护当代网络威胁"这个观点.网络犯罪目前更倾向于社会工程学和钓鱼方式,而不再是设法绕过反病毒软件. 加拿大大学教授Mohammad Mannan在采访中坦言反病毒软件和家长控制软件的糟糕程度令他惊讶,其中不乏用户认知非常高的品牌.这些应用大部分会绕过浏览器的安全方案来扫描用户的加密网络流量,此外为了再次确保连接安全,这些应用会使用自家的配置来替代浏览器的安全方案.这种做法是非常糟糕的,他甚至坦言部分反病毒软件完全没有做到&q

赛门铁克发布第21期《互联网安全威胁报告》 揭示当前更为严峻的网络威胁现状

赛门铁克公司近日发布第 21 期<互联网安全威胁报告>,揭示当前网络罪犯的组织化转型--通过采取企业实践并建立专业的犯罪业务来提高对企业和消费者的攻击效率.全新的专业性网络攻击正在覆盖整个攻击者生态系统,不仅进一步扩大针对企业和消费者的威胁范围,同时助推在线犯罪的增长. 赛门铁克大中华区安全解决方案技术部.安全产品.安全咨询服务技术总监罗少辉表示:"当前,高级犯罪攻击组织开始仿效国家级水平的攻击者.这些攻击组织拥有广泛的资源和高技术成员,使他们的攻击效率非常高.这些攻击者不仅能够在工

FortiGate完美抵御下一代应用层的网络威胁

目前,中国乃至全球的网络安全环境均面临着全新的挑战:面对日益繁杂.愈发频繁的黑客攻击.垃圾侵扰和各类网上诈骗等犯罪行为,单独的网络安全技术存在着很多局限:首先,能够规避个别安全检测的严重的和快速变形的网络威胁与日剧增,而像防火墙和虚拟专线等基本的.孤立的网络安全产品,只能通过不断累加完成安全部署,不仅灵活性和管理性较差,且日益增长的成本明显跟不上威胁的升级,从而形成了一个事倍功半且饮鸩止渴的财务黑洞. 而随后出现的统一的网络威胁管理系统(UTM)类产品,往往是商家将自己的虚拟专线,入侵侦测,网关