- 1、本文档共14页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
PAGE
PAGE1
企业IT管理之信息安全
-终端安全
TOC\o1-4\h\z\u九、信息安全 2
9.5终端安全 2
9.5.1终端管理 2
防止非法终端接入 3
防止非法外联 6
防止非法流量 6
防止终端非法软件 7
9.5.2操作系统 7
补丁管理 7
杀毒管理 8
9.5.3终端数据安全 9
终端监控与审计 9
DLP(Dataleakageprevention) 11
加密 13
九、信息安全
9.5终端安全
终端安全(EndpointSecurity)是针对企业用户终端的安全管理方案,以识别终端安全风险,并对终端风险进行安全管控和改进管理,从而降低和避免终端安全风险事件的发生。
计算机终端安全,大致分为3个方面:终端管理、操作系统和数据安全。
9.5.1终端管理
终端管理是指计算机所在物理环境的安全、计算机自身硬件、网络、以及软件管理方面的安全。随着人类科技实力的不断提高,目前计算机各个零部件的寿命、强度都有了明显提高,本章不再赘述物理环境的安全。
防止非法终端接入
企业内部网络包含着多种多样的网络设备和终端设备,并且运行着公司的全部业务数据。如果外来终端可以随便接入企业内部网络,一方面会对公司的数据泄露造成很大隐患——外来终端可以通过内部网络访问到公司的重要服务器和数据,从而通过漏洞或者内部员工账号访问或泄露公司机密数据;另一方面是由于外来终端的安全管控措施不到位,一旦这台终端发生病毒或者木马感染,往往会扩散到全网络,令网络瘫痪或者数据被破坏或泄露。
另外,非法终端的外设也需要进行管控,比如U盘,或者开发版等也可能感染了木马或病毒。这类设备需要在公司的终端管理中,通过AD域策略或安全软件管控,比如仅对部分有权限用户开通访问或者修改权限,加上后面操作系统安全的管控,从而降低了数据被破坏的风险。
一般通过如下两种方式,有效管理非法终端的接入风险。
1.网络准入认证
网络准入认证是对终端接入公司内网的合规程度、安全状态和终端环境等规则的验证。对于公司的内部网络,无论是有线还是无线WIFI,都应该有网络接入的准入认证。通常情况下,公司的网络认证会采用除了802.1X或者MAB(MacAddressBypass)的基础认证外,对还会考虑配合电脑终端的准入软件,通过校验该电脑的准入环境(如加入域、账号密码、安装公司安全软件、杀毒软件、补丁信息等)后,方可接入公司网络。
随着零信任的逐渐成熟,不少企业开始不再针对使用专业的准入软件,也不再使用专业的VPN软件,随之而来的是零信任软件。通过该软件,可以将公司内部网络接入和互联网接入统一管理,接入的终端不但进行准入环境监测,并且零信任软件会持续监测,更加提升了终端准入的安全性。
2.内部网络隔离
内部网络除了考虑对非法准入的接入,还要考虑网络上的隔离,即网络安全域的划分。
通过划分不同的安全域(如管理域、DMZ域、应用域、普通数据域、核心数据域、开发测试域等)或安全子域(如管理域中可以再次划分网络管理子域、基础平台管理子域、安全管理子域等),即便有了非法的入侵,也会将数据灾难降到最低。
目前常见的网络内部隔离通常是通过防火墙或者网络路由策略进行管控的。对于公司的业务数据,可通过不同的数据密级、不同的业务部门、设置根据用户角色划分出多个网络逻辑区域,将数据分布在不同的网络区域,再根据业务的数据传输需要,开通点对点的网络通讯。
防止非法外联
内网本身是和互联网隔离的,而非法外联则是通过内网终端,主动连接互联网,搭建与外部通信的隐蔽通道。黑客往往通过植入木马,该木马可以通过主动连接黑客服务器,从而让黑客操作内部终端。
所以,针对这类终端的安全,侦测内部终端是否存在非法连接外网或指定网络的行为,并可对违规终端执行断网或隔离,成为了处理非法外联的重要任务。一般监测内部终端的外联,往往通过网络防火墙的端口监控或者流量统计分析,一旦发现某台终端网络异常,立即告警或联动响应。
防止非法流量
除了发现非法外联外,还要考虑终端上的人为的数据泄露情况。一般公司的终端上都有安全监控软件,并对终端外设做了管控,所以通过网络上传数据,就成了终端数据泄露的一个较为便利的方式。
为了更加方便监控终端是否上传了大量数据,需要在公司网络层面,监控每个终端的实时流量统计,若对某一个外部IP产生了大量上传流量,则可能产生了数据的泄露风险。针对这一风险,需要及时告警并通过人工审计,对风险及时处理和防范更大的风险产生。
针对笔记本用户,当笔记本连接外部网络,需要考虑对终端上网行为的流量统计分析,一般是结合终端安全软件,将终端上网访问的文件进行统计,一旦某个文件超大或大量文件被访问,则进行实时告警。
防
您可能关注的文档
- 企业IT管理_07企业信息安全_03终端安全.pdf
- 一文搞懂项目五算_估算、概算、预算、结算、决算.docx
- 一文搞懂项目五算_估算、概算、预算、结算、决算.pdf
- 7.1.2 东南亚(第2课时)(教学设计)-2023-2024学年七年级地理下册同步精品课堂(商务星球版).docx
- 第三单元活动1 家庭相册初了解 教学设计 2023—2024学年安徽科学出版社初中信息技术七年级下册.docx
- 人音版七年级下册第三单元 《青春舞曲》教学设计.docx
- 第1课《大青树下的小学》第一课时(教学教学设计)-2024-2025学年三年级语文上册同步精品课堂系列(统编版·五四制).docx
- Unit 2 教学设计 2024-2025学年人教版英语七年级上册.docx
- 比赛教案看不见的手2历史与社会(人文地理).docx
- 六年级上册心理健康教案-第十课 男孩 女孩|北师大版.docx
- 教科版(2017秋)科学二年级上册2.6 做一顶帽子 教学设计.docx
- 河北高频考点专训四 质量守恒定律的应用教学设计---2024-2025学年九年级化学人教版(2024)上册.docx
- 大单元教学【核心素养目标】6.3 24时计时法教学设计 人教版三年级下册.docx
- 河南省商城县李集中学2023-2024学年下学期九年级历史中考模拟八(讲评教学设计).docx
- 第18章 第25课时 正方形的性质2023-2024学年八年级下册数学课时分层作业教学设计( 人教版).docx
- Module 8 模块测试 教学设计 2024-2025学年英语外研版八年级上册.docx
- 2024-2025学年小学数学五年级下册浙教版教学设计合集.docx
- 2024-2025学年小学劳动四年级下册人民版《劳动》(2022)教学设计合集.docx
- 2024-2025学年小学数学三年级上册冀教版(2024)教学设计合集.docx
- 2024-2025学年高中生物学必修1《分子与细胞》人教版教学设计合集.docx
最近下载
- 第四单元跨学科实践活动3水质检测及自制净水器课件---2024-2025学年九年级化学人教版(2024)上册.pptx VIP
- 小学英语教科版四年级上册 Module 6 Occupations 大单元整体教学.docx
- 消防文员岗位履职能力考核(新闻宣传岗位)理论考试题库 (含答案).docx
- 小学语文下册《真理诞生于一百个问号之后》第二课时说课稿及教学反思.pdf
- 从庆余年看优秀网络文学IP如何影视化.docx
- 2024年新北师大版七年级上册数学课件 第二章 2.5 第1课时 有理数的混合运算.pptx
- 睡眠障碍:改善睡眠质量的策略.pptx VIP
- 2024秋苏教版七年级生物(上册)全册教案.pdf
- 2021-2022学年江苏省扬州市仪征市七年级上学期期末考试数学试卷(含详解).docx VIP
- 帕金森病睡眠障碍.pptx VIP
文档评论(0)