3 个简单的微分段项目

 

与许多大型网络安全项目一样,微分段似乎很复杂、耗时且成本高昂。

它涉及管理有关设备间服务连接的复杂细节。

一台 Web 服务器应连接到特定数据库,但不连接到其他数据库,或者负载平衡器应连接到某些 Web 服务器,同时限制与其他 Web 服务器的连接。

管理所有这些连接似乎很困难。

采用软件方法进行网络微分段是提高网络抵御外部安全漏洞和恶意内部威胁能力的最佳方法。

它还强制执行零信任网络架构 ( ZTNA ) 原则(假设网络的某些部分已经遭到破坏),以最大限度地减少横向移动。

这种主动方法正是政府或行业法规经常强制实施微分段的原因。

微隔离并不需要太复杂才能发挥其作用。微隔离的概念通常被比作游轮和防水舱。

只要封闭一个或多个舱室,就可以堵住漏洞,让船保持漂浮。

现代游轮通常有 8-12 个防水舱室,这证明您不需要数十个隔间就能确保安全。

从简单的微分段项目开始(针对最关键或最脆弱的区域)可以带来巨大的网络安全优势。

以下是三个简单但有效的微分段项目,任何 IT 团队都可以实施这些项目,以通过零信任方法加强网络安全。

隔离生产基础设施

考虑以下情况:远程开发人员通过 VPN 连接到网络以访问测试数据,但随后尝试使用远程桌面协议 (RDP) 访问其中一个域控制器。

在实施微分段的情况下,域控制器应拒绝此连接。

想测试一下吗?现在就试试。如果您在尝试通过 RDP 连接到域控制器时在笔记本电脑上收到凭据提示,则说明您有一个影响巨大的简单微分段项目。

您可能会说开发人员不具备域管理员凭据,因此风险很小。

但是,对关键生产网络基础设施(如域控制器)的访问应受到严格控制。

对它的访问应仅限于几个指定的跳转服务器,而从任何其他位置的访问都应被拒绝/阻止。

一般而言,限制生产设备(例如域控制器、跳转服务器、数据库和 Web 服务器)之间的访问,使其仅相互连接,即使不隔离服务的详细信息,也可以通过限制访问显著增强安全性。

让生产数据库主机连接到生产 Web 服务器,即使理论上没有必要。

但要拒绝任何暂存或开发设备连接到生产 Web 服务器。

隔离智能设备

许多会议室都配有连接到生产网络的智能电视。

这些物联网设备以及智能打印机、复印机甚至厨房冰箱都配有 CPU 和操作系统,因此很容易受到各种攻击。

虽然访问这些设备似乎不是什么严重的威胁,但它们可能会被用来攻击更敏感的系统。

考虑一下会议室里的智能电视是否可以与另一栋楼里的 MRI 扫描仪或 SWIFT 终端等关键设备通信。

如果可以,将这些设备与生产设备或网络基础设施隔离是一个简单但非常有效的微分段项目。

细分业务功能

制造或能源公司后台的会计人员是否应该能够访问控制激光钻孔设备的监控和数据采集 ( SCADA ) 基础设施?

或者,连接到可编程逻辑控制器 ( PLC ) 的车间工程师是否应该能够连接到企业企业资源规划 (ERP) 系统?

虽然会计人员或生产车间工程师不太可能试图跳转到网络中更敏感的区域,但远程恶意行为者或机器人会这样做。

保护组织内各部门免受其他部门的侵害是一项广泛且相对简单的项目,它将零信任架构引入复杂的网络。

通过确保一个部门无法自由访问另一个部门,您可以创建额外的安全层,使恶意行为者更难在网络内横向移动。

小进步,大安全收益

一个全面的微分段项目将涉及分析数千个网络连接、识别和标记数百种服务、配置和执行数百种策略。

然而,这样的项目需要付出巨大的努力,引入新的错误,并产生性能和维护问题,而且往往无法实现关键且易于实现的目标。

为了避免迷失于复杂性中,循序渐进地实施微分段项目会很有帮助。

首先关注易于实施的关键广泛领域。

一旦到位,您就可以进入实施的下一阶段,确保每一步都能带来真正的、可衡量的安全改进,而不会占用过多的资源。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/1553196.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

鸿蒙网络管理模块01——HTTP与WebSocket请求数据

如果你也对鸿蒙开发感兴趣,加入“Harmony自习室”吧!扫描下方名片,关注公众号,公众号更新更快,同时也有更多学习资料和技术讨论群。 1、概述 鸿蒙的网络管理模块主要提供以下功能: HTTP数据请求&#xff1…

信息学奥赛复赛复习09-CSP-J2020-03表达式求值前置知识点-中缀表达式求值、模运算、模运算性质、栈

PDF文档回复:20241002 **1 P1981 [NOIP2013普及组] 表达式求值 ** [题目描述] 给定一个只包含加法和乘法的算术表达式,请你编程计算表达式的值 [输入格式] 一行,为需要你计算的表达式,表达式中只包含数字、加法运算符 “” 和乘法运算符 …

Stream流的中间方法

一.Stream流的中间方法 注意1:中间方法,返回新的Stream流,原来的Stream流只能使用一次,建议使用链式编程 注意2:修改Stream流中的数据,不会影响原来集合或者数组中的数据 二.filter filter的主要用法是…

SpringCloud-基于Docker和Docker-Compose的项目部署

一、初始化环境 1. 卸载旧版本 首先,卸载可能已存在的旧版本 Docker。如果您不确定是否安装过,可以直接执行以下命令: sudo yum remove docker \docker-client \docker-client-latest \docker-common \docker-latest \docker-latest-logro…

十一不停歇-学习ROS2第一天 (10.2 10:45)

话题通信 1.1 发布第一个节点: import rclpy #导入此类模块 rcl类型 from rclpy.node import Node #从这个子模块中导入这类函数 def main(): #定义这个函数 rclpy.init() #使用初始化函数 node Node(hello_python) 将类函数里面的内容调给…

基于SpringBoot原创歌曲分享平台设计与实现

1.1课题背景 随着科学技术发展,电脑已成为人们生活中必不可少的生活办公工具,在这样的背景下,网络技术被应用到各个方面,为了提高办公生活效率,网络信息技术飞速发展。在这样的背景下人类社会进入了全新的信息化的时代…

【CT511N-A(T0)大夏龙雀4G模块】GPS定位实操和各个参数解释(详细简单,一看就懂)

总览 1.前言 2.硬件软件需求 3.具体操作 3.1 重置&&冷启动(重要) 4.注意事项(重要!重要!) !!!警告!!! !&#x…

信息安全实验2

文件链接: 通过网盘分享的文件:信息安全实验2 链接: https://pan.baidu.com/s/1Fs35ZE5xx52eFBusyx7GYg?pwdfcss 提取码: fcss

写出第一个php程序

一、打开vscode,下载chinese插件、php debug、phpintelephense 二、下载完上方图片插件后,创建一个PHP文件,1.php 三、执行命令,成功输出

Prometheus Metrics和PromQL的使用

Metrics 官方解释是 Metrics are numerical measurements in layperson terms. (通俗地讲,Metrics就是数字测量) Prometheus fundamentally stores all data as time series (Prometheus把所有数据都存储为时间序列) Every time series is u…

【数据分享】2001-2023年我国省市县镇四级的逐月平均气温数据(免费获取/Shp/Excel格式)

之前我们分享过1901-2023年1km分辨率逐月平均气温栅格数据,该数据来源于国家青藏高原科学数据中心。为方便大家使用,我们还基于上述平均气温栅格数据将数据处理为Shp和Excel格式的省市县三级逐月平均气温数据(可查看之前的文章获悉详情&#…

基于SSM的高校勤工助学管理系统的设计与实现(源码+定制+参考文档)

博主介绍: ✌我是阿龙,一名专注于Java技术领域的程序员,全网拥有10W粉丝。作为CSDN特邀作者、博客专家、新星计划导师,我在计算机毕业设计开发方面积累了丰富的经验。同时,我也是掘金、华为云、阿里云、InfoQ等平台…

linux文件编程_线程

1. 基本概念 1.1. 进程与线程的概念 典型的UNIX/linux进程可以看成是只有一个控制线程,一个进程在同一时刻只做一件事情,有了多个控制线程后,在程序设计时可以把进程设计成在同一时刻做不止一件事,每个线程各自处理独立的任务。…

【重学 MySQL】五十、添加数据

【重学 MySQL】五十、添加数据 使用INSERT INTO语句添加数据基本语法示例插入多行数据注意事项 使用LOAD DATA INFILE语句批量添加数据其他插入数据的方式注意事项 在MySQL中,添加数据是数据库操作中的基本操作之一。 使用INSERT INTO语句添加数据 使用 INSERT IN…

多维度柱状图绘制

图形结果 绘制过程 数据如下 调整柱子宽度 Z轴设置 、 配色表

计算机网络:计算机网络体系结构 —— 专用术语总结

文章目录 专用术语实体协议服务服务访问点 SAP 服务原语 SP 协议数据单元 PDU服务数据单元 SDU 专用术语 实体 实体是指任何可以发送或接收信息的硬件或软件进程 对等实体是指通信双方处于相同层次中的实体,如通信双方应用层的浏览器进程和 Web 服务器进程。 协…

C++设计模式之观察者模式

一、观察者模式概念 观察者模式(Observer Pattern)是一种行为设计模式,它定义了对象之间的一对多依赖关系,当一个对象状态发生变化时,所有依赖于它的对象都会得到通知并自动更新。这种模式通常用于实现分布式事件处理系统,当一个对象(称为“主题”或“发布者”)改变状…

C动态内存管理

前言:不知不觉又过去了很长的一段时间。今天对C语言中的动态内存管理进行一个系统性的总结。 1 为什么要有动态内存分配 在C语言中,使用int,float,double,short等数据内置类型以及数组不是也可以开辟内存空间吗&…

【光伏混合储能】VSG并网运行,构网型变流器,虚拟同步机仿真

摘要 本文提出了一种基于光伏发电与混合储能系统结合的虚拟同步发电机(VSG)控制策略,该策略能够在并网运行时稳定电网电压和频率。通过仿真分析,验证了该策略在各种运行工况下的有效性,展示了其在电力系统中的广泛应用…

了解芯片光刻与OPC

欢迎关注更多精彩 关注我,学习常用算法与数据结构,一题多解,降维打击。 参考资料: 光刻技术与基本流程 https://www.bilibili.com/video/BV1tP4y1j7BA OPC https://www.bilibili.com/video/BV1o94y1U7Td 论文:计算…