999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

微分段架構(gòu)有何不同

2020-06-01 07:25:38JohnEdwards
計算機(jī)世界 2020年19期
關(guān)鍵詞:策略方法

John Edwards

盡管周界防御在過去幾年里有了一系列的改進(jìn),但企業(yè)不能再僅僅依靠周界防御來抵御網(wǎng)絡(luò)攻擊了。微分段技術(shù)把IT環(huán)境劃分為可控制的分區(qū),幫助采用者安全地隔離工作負(fù)載,使網(wǎng)絡(luò)保護(hù)更加細(xì)化,從而直接解決了未經(jīng)授權(quán)的橫向移動攻擊的難題。隨著網(wǎng)絡(luò)攻擊者不斷嘗試新的方法來躲避安全措施,在IT環(huán)境中到處破壞,微分段已成為主流。

微分段技術(shù)的工作原理

不要望文生義。微分段技術(shù)實(shí)際上是從注重性能和管理的網(wǎng)絡(luò)分段技術(shù)向前邁出的一大步。微分段專門設(shè)計用于解決關(guān)鍵的網(wǎng)絡(luò)保護(hù)問題,從而降低風(fēng)險,使安全部門能夠適應(yīng)不斷變化的IT環(huán)境的需求。

信息安全專家在過去20年的大部分時間里關(guān)注的是實(shí)施各種類型的零信任技術(shù)。瞻博網(wǎng)絡(luò)公司的技術(shù)安全負(fù)責(zé)人Trevor Pott說:“微分段采用了一種‘簡單按鈕的方式來實(shí)現(xiàn),配有自動化和編排工具,以及能提供詳細(xì)報告和圖表的完善的用戶界面。”他補(bǔ)充說:“我們再也沒有借口不去做我們20年前就該做的事情了。”

微分段采用一種單一的中央策略將安全措施分發(fā)給每個獨(dú)立的系統(tǒng)。網(wǎng)絡(luò)安全提供商OPAQ的首席技術(shù)官Tom Cross解釋說:“這一技術(shù)進(jìn)步使得能夠在整個企業(yè)網(wǎng)絡(luò)中實(shí)施更精細(xì)的策略,而不僅僅是在周界防御上。這種方法是必要的,這既是因?yàn)橹芙绶烙踩袝r會失敗,也是因?yàn)樵频牟捎脤?dǎo)致網(wǎng)絡(luò)周界變得更容易被滲透。”

微分段仍然依賴于傳統(tǒng)的網(wǎng)絡(luò)安全技術(shù),例如,訪問控制網(wǎng)絡(luò)。IT服務(wù)提供商Entrust Solutions公司的IT總監(jiān)兼網(wǎng)絡(luò)安全專家Brad Willman表示:“讓微分段與眾不同的是,這些安全方法適用于網(wǎng)絡(luò)中的各個工作負(fù)載。”

很多企業(yè)都被微分段的分區(qū)結(jié)構(gòu)所吸引。(參見相關(guān)報道:為什么3家企業(yè)選擇了微分段技術(shù))IT咨詢公司Kelser的高級咨詢工程師Andrew Tyler介紹說:“微分段技術(shù)是一種策略,它不僅可以防止數(shù)據(jù)泄露,而且如果出現(xiàn)了泄露,它能夠?qū)⑿孤断拗圃诰W(wǎng)絡(luò)非常小的部分,從而顯著減少了數(shù)據(jù)泄露帶來的損害。”

各種微分段方法

Cross建議,狡猾的攻擊者在試圖破壞企業(yè)資源時遵循一個多步驟的過程,因此基礎(chǔ)設(shè)施防御者應(yīng)該考慮在每個步驟都建立控制機(jī)制。他說:“Mimikatz和Bloodhound等工具為虎作倀,為攻擊者提供了豐富的功能,導(dǎo)致系統(tǒng)之間的內(nèi)部橫向移動攻擊在最近的事件中起到了關(guān)鍵作用。微分段技術(shù)可以阻斷攻擊者在內(nèi)部網(wǎng)絡(luò)中的傳播路徑,從而幫助防御者擊敗這些攻擊方法。”

重要的是要記住,微分段不僅僅是一種面向數(shù)據(jù)中心的技術(shù)。Cross說:“很多安全事件都是起源于終端用戶工作站,這是因?yàn)閱T工點(diǎn)擊了網(wǎng)絡(luò)釣魚鏈接,或者他們的系統(tǒng)被其他方式攻破了。從最初的感染點(diǎn)開始,攻擊者開始向整個企業(yè)網(wǎng)絡(luò)擴(kuò)散。他解釋說:“微分段平臺應(yīng)該能夠通過一個控制臺,在數(shù)據(jù)中心、云工作負(fù)載和終端用戶工作站上執(zhí)行策略。它還應(yīng)該能夠阻止攻擊在這些環(huán)境中傳播。”

與很多新興技術(shù)一樣,供應(yīng)商正在以不同的方式來實(shí)現(xiàn)微分段化。三種傳統(tǒng)的微監(jiān)控類型是主機(jī)代理分段、管理程序分段和網(wǎng)絡(luò)分段。

·主機(jī)代理分段。這類微分段依賴于位于端點(diǎn)中的代理。所有數(shù)據(jù)流都是可見的,并被轉(zhuǎn)發(fā)到中央管理器,這種方法可以幫助簡化發(fā)現(xiàn)具有挑戰(zhàn)性的協(xié)議或者加密數(shù)據(jù)流的工作。通常認(rèn)為主機(jī)代理技術(shù)是一種高效的微分段方法。軟件開發(fā)和IT服務(wù)初創(chuàng)公司Mulytic Labs的首席技術(shù)官David Johnson說:“由于受感染的設(shè)備是主機(jī),一個好的主機(jī)策略甚至可以阻止問題進(jìn)入網(wǎng)絡(luò)。然而,它要求所有主機(jī)安裝軟件,帶來了舊版操作系統(tǒng)和老系統(tǒng)的問題。”

·管理程序分段。在這類微分段技術(shù)下,所有數(shù)據(jù)流都要流經(jīng)管理程序。Johnson解釋道:“管理程序能夠監(jiān)控數(shù)據(jù)流意味著可以使用現(xiàn)有的防火墻,還可以在日常操作中,隨著實(shí)例的移動,將策略移動到新的管理程序中。”一個缺點(diǎn)是,管理程序分段通常不適用于云環(huán)境,也不適用于容器和裸金屬。他建議說:“這在某些情況下是有用的,在適用的情況下,是非常有利的。”

·網(wǎng)絡(luò)分段。這種方法基本上是對現(xiàn)狀的擴(kuò)展,采用了基于訪問控制列表(ACL)和其他經(jīng)過時間檢驗(yàn)的方法進(jìn)行分段。Johnson說:“這是迄今為止最簡單的途徑,因?yàn)榇蟛糠志W(wǎng)絡(luò)專業(yè)人員都熟悉這種方法。然而,如果網(wǎng)絡(luò)分段過大,可能違背了微網(wǎng)段的初衷,導(dǎo)致大型數(shù)據(jù)中心管理起來既復(fù)雜又昂貴。”

當(dāng)購買微分段工具時,重要的是要記住,并非所有產(chǎn)品都完全符合三個基本類別中的任何一個。很多供應(yīng)商正在研究提供彈性網(wǎng)絡(luò)微分段的新方法和改進(jìn)方法,例如,機(jī)器學(xué)習(xí)和人工智能監(jiān)控等。在打算采用某種微分段產(chǎn)品之前,一定要仔細(xì)詢問供應(yīng)商其技術(shù)的具體方法,以及是否需要考慮任何特殊的兼容性或者操作要求。

也有缺點(diǎn)

盡管微分段技術(shù)有很多優(yōu)點(diǎn),但也帶來了一些采用和操作上的難題。第一次部署起來可能特別麻煩。Tyler警告說:“實(shí)施微分段會造成顛覆。取決于正在使用的應(yīng)用程序,可能會遇到不支持或者不能支持微分段的關(guān)鍵業(yè)務(wù)功能。”

另一個潛在的障礙是定義滿足每一內(nèi)部系統(tǒng)需求的策略。對于某些采用者來說,這可能是一個復(fù)雜而且耗時的過程,因?yàn)樵诙x策略并權(quán)衡其影響時,內(nèi)部會出現(xiàn)不同的意見。Cross觀察到:“在很多企業(yè)中,對于任何內(nèi)部控制的例外情況,都會有反對意見。”

當(dāng)高敏感度資產(chǎn)和低敏感度資產(chǎn)同時存在于同一安全邊界內(nèi)時,重要的一點(diǎn)是,一定要知道需要哪些端口和協(xié)議才能保證網(wǎng)絡(luò)通信正常,以及在哪個方向上進(jìn)行通信。實(shí)施不當(dāng)會導(dǎo)致網(wǎng)絡(luò)意外中斷。NCC集團(tuán)北美分公司技術(shù)總監(jiān)Damon Small表示:“此外,要注意,實(shí)施必要的變革可能得停機(jī),因此,仔細(xì)的規(guī)劃非常重要。”

微分段技術(shù)廣泛支持運(yùn)行Linux、Windows和MacOS等流行操作系統(tǒng)的環(huán)境。然而,對于使用大型機(jī)或者其他老舊技術(shù)的企業(yè)來說,情況并非如此。Cross警告說:“他們可能會發(fā)現(xiàn),微分段軟件不適用于這些平臺。”

微分段入門

要成功地部署微分段技術(shù),必須詳細(xì)了解網(wǎng)絡(luò)體系結(jié)構(gòu)以及所支持的系統(tǒng)和應(yīng)用程序。Small解釋說:“具體來說,企業(yè)應(yīng)該知道系統(tǒng)之間是怎樣通信的,這樣才能正常工作。要想知道通信細(xì)節(jié),可能需要與供應(yīng)商密切合作,或者進(jìn)行詳細(xì)分析,以確定應(yīng)將微分段放置在何處,以及怎樣放置才不會導(dǎo)致生產(chǎn)中斷。”

啟動微分段計劃的最佳方法是制訂詳細(xì)的資產(chǎn)管理計劃。Pott說:“如果不知道網(wǎng)絡(luò)上有什么,也想不出好方法對這些系統(tǒng)進(jìn)行分類,那就無法對怎樣分割網(wǎng)絡(luò)做出合理的決定。”

一旦資產(chǎn)發(fā)現(xiàn)、分類和管理自動化問題得到解決,那么,IT環(huán)境就可以進(jìn)行微分段了。Pott建議:“現(xiàn)在,是時候去和供應(yīng)商談判了,就總體擁有成本、集成功能、可擴(kuò)展性和可伸縮性提出一些有針對性的問題。”

Cross觀察到,微分段平臺的效果取決于它所執(zhí)行的策略。他說:“對于用戶來說,重要的是要考慮攻擊者在攻擊環(huán)境時可能遵循的流程,并確保他們的策略關(guān)閉了最有價值的通道。一些簡單的規(guī)則可以將內(nèi)部網(wǎng)絡(luò)上的Windows網(wǎng)絡(luò)、RDP服務(wù)和SSH的使用范圍縮小到需要它們的具體用戶,從而在不干擾業(yè)務(wù)流程的情況下抵御流行的攻擊技術(shù)。”

原文網(wǎng)址

https://www.networkworld.com/article/3537672/microsegmentation-architecture-choices-and-how-they-differ.html

猜你喜歡
策略方法
基于“選—練—評”一體化的二輪復(fù)習(xí)策略
求初相φ的常見策略
例談未知角三角函數(shù)值的求解策略
我說你做講策略
學(xué)習(xí)方法
高中數(shù)學(xué)復(fù)習(xí)的具體策略
用對方法才能瘦
Coco薇(2016年2期)2016-03-22 02:42:52
四大方法 教你不再“坐以待病”!
Coco薇(2015年1期)2015-08-13 02:47:34
賺錢方法
捕魚
主站蜘蛛池模板: 国产精品自拍露脸视频| 欧美亚洲中文精品三区| 国产综合网站| 中日韩一区二区三区中文免费视频 | 国产偷国产偷在线高清| 在线观看免费AV网| 黄色成年视频| 久草视频一区| 无码中文字幕精品推荐| 九九九精品成人免费视频7| 国产丝袜91| 一本色道久久88综合日韩精品| 亚洲中文字幕97久久精品少妇| 97精品伊人久久大香线蕉| 美女无遮挡被啪啪到高潮免费| 婷婷五月在线视频| 成人无码区免费视频网站蜜臀| 国产在线一二三区| 日韩无码视频专区| 91久久国产综合精品女同我| 欧美中文字幕一区| 亚洲日韩久久综合中文字幕| 视频在线观看一区二区| 一区二区无码在线视频| 亚洲美女AV免费一区| 中文无码伦av中文字幕| 老色鬼欧美精品| 亚洲AⅤ波多系列中文字幕| 婷五月综合| 国产在线观看一区精品| 一级做a爰片久久毛片毛片| 在线中文字幕网| 久久青草精品一区二区三区 | 无码AV高清毛片中国一级毛片| 久久国产精品影院| 热九九精品| 精品视频在线观看你懂的一区| 中文字幕无线码一区| 青草视频网站在线观看| 亚洲福利一区二区三区| 亚洲人成人无码www| 嫩草在线视频| www.亚洲一区二区三区| www.狠狠| 成年女人a毛片免费视频| 国产jizz| 亚洲国产高清精品线久久| 污网站免费在线观看| 亚洲第一香蕉视频| 毛片免费网址| 久久精品中文字幕免费| 国产在线观看成人91| 午夜福利无码一区二区| 992tv国产人成在线观看| 亚洲国产高清精品线久久| 91欧美亚洲国产五月天| 九九这里只有精品视频| 国产精品视频久| 免费在线国产一区二区三区精品 | 欧美日韩精品在线播放| 亚洲av无码牛牛影视在线二区| 亚洲国产中文在线二区三区免| 伊人久久大香线蕉综合影视| 啦啦啦网站在线观看a毛片| 99精品福利视频| 亚洲成年人网| 免费观看亚洲人成网站| 国产精品人莉莉成在线播放| 不卡视频国产| 91视频精品| 亚洲精品国产首次亮相| 日韩在线视频网站| 亚洲黄网在线| 亚洲精品国产首次亮相| 久久人体视频| 欧美午夜视频在线| 国产在线一区视频| 日韩在线视频网| 国产黄在线观看| 女人18毛片久久| www.亚洲国产| 亚洲啪啪网|