欧美日韩国产在线观看网站_亚洲欧美国产另类_秋霞成人午夜鲁丝一区二区三区_色综合中文字幕

“三部曲”解決運營商互聯(lián)網資產暴露面挑戰(zhàn)

2020-07-01 14:26:58

來源:


《網絡安全法》的頒布進一步明確了關鍵信息基礎設施已成為國家安全戰(zhàn)略重點,運營商對歸屬其下的關鍵信息基礎設施具有依法保護的職責。鑒于運營商各省級單位的IT資產數量非常龐大且覆蓋范圍廣泛,面臨著來自互聯(lián)網的各類安全威脅,互聯(lián)網資產暴露面已成為運營商網絡安全精細化管理的一道難題。
 

互聯(lián)網資產暴露面現狀分析

運營商的業(yè)務系統(tǒng)可大致分為內部業(yè)務系統(tǒng)和外部業(yè)務系統(tǒng),這兩類系統(tǒng)都有暴露在互聯(lián)網上被黑客攻擊的風險,下面針對這兩類系統(tǒng)進行安全現狀分析。

1、內部業(yè)務系統(tǒng):由內部人員使用,數據敏感性高,常見的內部系統(tǒng)(APP及Web系統(tǒng)等),如B域中的CRM、計費等核心業(yè)務系統(tǒng),M域中的OA、郵件、企業(yè)門戶等內部辦公系統(tǒng),以及O域中的工單、維護系統(tǒng)等網元運維管理系統(tǒng)等。

• 隨著運營商業(yè)務的發(fā)展,移動化辦公成了必然的需求。目前運營商的許多內部業(yè)務系統(tǒng)已發(fā)布在互聯(lián)網上,包括眾多內部APP業(yè)務系統(tǒng),存在被黑客掃描、篡改、攻擊等各類安全風險,簡單的安全設備不能起到有效防護作用。
• 內部缺乏統(tǒng)一訪問控制和權限體系,無法有效保障內部業(yè)務系統(tǒng)安全。
• 隨著越來越多的系統(tǒng)開始使用個人移動設備接入訪問,終端數據泄密風險日益突出,缺乏有效的終端數據安全保護手段。

2、外部業(yè)務系統(tǒng):可被互聯(lián)網用戶訪問,數據敏感性低,常見的外部業(yè)務系統(tǒng)如掌廳、網廳等。

• 存在安全防護能力建設分散、防護效率低下、管理復雜的現象,無法對網站進行持續(xù)可用性檢測和有效防護。
• 對SQL注入、跨站腳本、網頁篡改、掛馬檢測等各類攻擊無法有效防御,在應用層防御的完整性和深度仍然存在缺陷。
 

互聯(lián)網暴露面解決方案之“三部曲”

針對于暴露在互聯(lián)網上的資產,可“分類討論”對應的安全措施,給與不同資產最大程度的保護。

對于內部業(yè)務系統(tǒng),從運營商自身的安全建設出發(fā),采取收歸至內網的策略,建設統(tǒng)一安全接入平臺,僅對互聯(lián)網開放443端口,最大限度收斂暴露面;而對于外部業(yè)務系統(tǒng),由于此類型業(yè)務面向互聯(lián)網用戶,故無需收歸至內網,應采取集約防護的策略,對互聯(lián)網資產進行統(tǒng)一監(jiān)測和防護。

要實現互聯(lián)網資產暴露面的收斂與集約防護,應從互聯(lián)網資產的發(fā)現與識別、互聯(lián)網資產暴露面的收斂、互聯(lián)網資產的集約防護等三方面進行。

1、互聯(lián)網資產的發(fā)現與識別

通過對網站IP、安全防護設備、操作系統(tǒng)版本、服務和端口、子域信息等進行信息收集和掃描,完成目標網站對應的IT資產數據和基線配置的信息的收集過程。

同時可通過本地化方式對內部網絡所有資產進行掃描來發(fā)現脆弱性風險。

可識別服務器資產開放的風險端口及端口被使用情況(如標準端口跑非標準協(xié)議),同時結合深信服十余年的應用識別能力積累,識別因暴露風險應用訪問方式(如RDP、SSH、數據庫)被非法連入的情況,即使非標準端口亦能識別具體應用。

2、互聯(lián)網資產暴露面的收斂

對互聯(lián)網僅發(fā)布443端口,對外隱藏APP及Web等各類內部服務器端口,減少暴露面。

不僅僅將內部業(yè)務系統(tǒng)從互聯(lián)網收歸至內網(內網≠安全),而且可以實現針對某個業(yè)務系統(tǒng)的準入,先認證、再連接,真正實現內部業(yè)務系統(tǒng)的安全。

在PC和手機端劃分工作域和個人域,在工作空間中運行的應用具備鏈路安全加密、落地文件加密、網絡隔離、剪切板隔離、進程保護、屏幕水印等數據保護功能。

3、互聯(lián)網資產的集約防護

針對于運營商互聯(lián)網資產,比如網廳/掌廳等業(yè)務系統(tǒng),可以提供基礎網絡安全功能,如狀態(tài)檢測、VPN、抗DDoS、NAT等。

同時還可以實現統(tǒng)一的應用安全防護,可以針對一個攻擊行為中的各種技術手段進行統(tǒng)一的檢測和防護,如應用掃描、漏洞利用、Web入侵、非法訪問、蠕蟲病毒、帶寬濫用、惡意代碼等。

 

“三部曲”方案價值

1、針對于運營商內部業(yè)務系統(tǒng),從“終端-網絡-服務器端”三個維度構建立體安全體系,真正實現端到端安全,有效減小互聯(lián)網暴露面:

• 終端維度:在移動終端(手機端及PC端等)采用雙域隔離技術,具備終端防病毒能力,可實現鏈路加密、落地文件加密、網絡隔離、剪切板隔離、進程保護、屏幕水印等數據保護功能;通過短信認證、硬件特征碼認證等多因素認證增強身份認證安全。
• 網絡維度:數據在傳輸過程中使用強加密算法進行加密,防止數據被黑客監(jiān)聽、篡改;基于流量可識別服務器資產開放的風險端口及端口被使用情況。
• 服務器端維度:對互聯(lián)網僅發(fā)布443端口,對外隱藏內部服務器端口,將應用服務器收歸至內網,系統(tǒng)信息和漏洞被隱藏,有效降低惡意攻擊和入侵的安全風險;通過零信任架構方案實現權限最小化,有效減少暴露面。

2、針對于運營商對外開放網站系統(tǒng),重點實現互聯(lián)網系統(tǒng)的安全監(jiān)測與集約防護:

• 安全監(jiān)測:對互聯(lián)網網站進行持續(xù)可用性和安全性監(jiān)測;
• 集約防護:構建互聯(lián)網資產統(tǒng)一防護平臺,對互聯(lián)網眾多業(yè)務系統(tǒng)進行集約防護,有效感知資產脆弱性并及時告警。
 

成功實踐案例

• 某省移動:針對于內部辦公類APP,通過建設統(tǒng)一安全接入平臺實現對外隱藏APP服務器端口,減少暴露面,采用終端雙域隔離,僅允許工作域內的APP連入內網,支持2.5萬終端用戶安全接入。
• 某省電信:構建互聯(lián)網暴露面統(tǒng)一防護平臺,實現互聯(lián)網200+個業(yè)務系統(tǒng)的統(tǒng)一安全防護;針對PC端及移動端移動辦公需求,建設統(tǒng)一安全接入平臺,實現鏈路加密,對互聯(lián)網僅發(fā)布443端口,縮減風險敞口,支持2萬+用戶同時在線。
• 某省電信:針對于內部辦公和生產類APP,建設統(tǒng)一安全接入平臺,涵蓋30多個原生APP及H5、小程序等內部應用,有效收斂暴露面,實現終端安全檢測與入網控制,通過終端沙箱有效防止數據泄露,具備PC端及移動端2萬+接入能力。

助力運營商構建新安全架構

隨著運營商業(yè)務支撐系統(tǒng)云化與中臺改造的加速,運營商的安全建設正從傳統(tǒng)的邊界防御向云端安全與終端安全延伸,從網絡安全向數據安全、應用安全延伸。對此,深信服憑借深耕運營商行業(yè)領域多年經驗,深度結合行業(yè)發(fā)展趨勢,提出了“可信接入、立體防護、全網感知、集中管控”的安全理念,以助力運營商構建新一代安全架構,為運營商信息化發(fā)展保駕護航。

索取“此產品”詳細資料,請留言
  • *姓名:
  • *手機:
  • *郵寄地址:
相關閱讀
<