當前位置:工程項目OA系統(tǒng) > OA系統(tǒng)企業(yè)版 > 相關軟件 > 上網(wǎng)行為管理軟件
企業(yè)如何才能避免上網(wǎng)行為管理系統(tǒng)安全陷阱或錯誤
上網(wǎng)行為管理系統(tǒng)已成為我們工作和個人生活的一部分。而如何保護上網(wǎng)行為管理系統(tǒng)免受安全威脅也已經成為而且將繼續(xù)成為企業(yè)整體安全體系的一個重要部分。但是正如達爾文的進化論所揭示的,無線安全的各種神話也隨之誕生、演變,然后又會被一些新的神話所取代。
不過隨著對無線安全問題認識的深入,事實似乎已經給了網(wǎng)絡安全專業(yè)人士足夠的信息,足以打破某些無線安全的神話(比如說,把SSID隱藏起來能改善安全;帶MAC過濾器的開放AP可提供較好的安全;利用靜態(tài)網(wǎng)絡IP地址可阻擋攻擊者的攻擊;WEP可提供足夠好的安全等等)。
而越來越多的用戶轉向WPA2的事實也證實了這一點。現(xiàn)行的PCI DSS無線指南(或許就是受到著名的、大規(guī)模TJX安全泄露事件而出臺的)肯定也在推動這些安全部署。但是從另一方面看,無線安全社區(qū)依然缺乏處理由未加管理的設備而引發(fā)的安全威脅的能力。
這種能力的缺失也使得一組新近出現(xiàn)的無線安全神話更加難以被揭穿。現(xiàn)在就讓我們來扼要地瀏覽一下這些新的神話,并探討企業(yè)如何才能避免這些常見的陷阱或錯誤。
神話1:如果沒有部署Wi-Fi,企業(yè)就是安全的。
很多人仍然認為,如果他們制定了“無Wi-Fi”策略,那么他們就是安全的。但愿無線安全真的會是如此簡單?,F(xiàn)實世界不太可能是一個人人彼此信任的世界,也沒有人會天真地認為絕不會有人違背“無Wi-Fi”策略。一個心存芥蒂的員工有可能會悄悄安放一個欺騙接入點(AP),就連善意的員工也有可能會自行安裝一個AP,從而無意間將企業(yè)網(wǎng)絡暴露給無賴的攻擊行為。同樣的,如今絕大多數(shù)筆記本或上網(wǎng)本內置的Wi-Fi網(wǎng)卡也可能成為一種潛在的威脅源——有可能被攻擊者所利用。再說得進一步,其他內嵌于筆記本或上網(wǎng)本的無線技術,如藍牙等,也可能會產生嚴重的安全漏洞。
實際情況:自以為“無Wi-Fi”策略便可保障企業(yè)網(wǎng)絡的安全,這無疑于鴕鳥將頭埋進沙子的愚蠢之舉。
神話2:在網(wǎng)絡中使用了WPA2,我就安全了。
如果你的企業(yè)已經部署了帶WPA2安全功能的Wi-Fi網(wǎng)絡,那肯定是一個不錯的開頭。WPA2可為企業(yè)的WLAN Ap和客戶端提供更強大的密碼安全。但是在較大規(guī)模的網(wǎng)絡部署中,只有在確保全部設備沒有因疏忽而出現(xiàn)誤配置,沒有給攻擊者留下可乘之機,那才是最重要的。隨著Wi-Fi日益被用來承載關鍵任務應用,黑客和犯罪分子們也把重心轉移到了攻破Wi-Fi的安全措施上面。研究人員最近披露,WPA-TKIP對于數(shù)據(jù)包注入攻擊是缺乏免疫力的。同樣,已經有報道說,思科的WLAN控制器漏洞可以被用來“劫持”思科的LAP。
實際情況:基于WPA2的WLAN部署不可能防范所有類型的無線安全威脅。
神話3:啟用了802.1X端口控制,我就是安全的。
IEEE的802.1X端口控制可提供一種認證機制,會對每一部希望通過端口進行通信的設備進行安全認證。只有通過認證之后,該設備才會被允許進行通信。如果認證失敗,通過此端口的通信就會被禁止。然而,802.1X設計者的目的并不是為了保護網(wǎng)絡免遭無線安全威脅。正如我們所預料的,802.1X在防范Wi-Fi客戶端的威脅方面是完全無能為力的。即便802.1X端口控制可以防止欺騙AP的通信,但是它依然很容易被“隱藏的欺騙AP”所繞過。舉個例子,假設某員工已獲得了802.1X的認證證書,他便可利用一個靜態(tài)IP,以“沉靜”模式配置他需要連接的2層橋接AP(這樣一來,該AP就絕不會在網(wǎng)路上被識別出)。然后他便可以給Wi-Fi客戶端一個偽裝的身份(即MAC地址),從而蒙騙過802.1X端口控制。
實際情況:這里的基本問題是,802.1X提供的是一過性控制(也就是入口控制),而企業(yè)真正需要的是連續(xù)的監(jiān)控。
神話4:我的NAC解決方案會保護我免遭Wi-Fi威脅。
NAC的目的就在于基于策略控制對網(wǎng)絡的接入,它包括預準入端點安全策略檢查(以確定誰可以接入網(wǎng)絡)和后準入控制(確定接入者訪問了什么內容)。因為NAC解決方案還包括某些主機檢查(如在主機上運行的操作系統(tǒng)和服務等),所以可防范欺騙AP作為路由器或NAT的功能。NAC在防范“沉默欺騙AP”威脅方面也是無能為力的。
實際情況:和802.1X相同,NAC也只是一種入門控制,所以關于802.1X的論斷同樣適用于NAC。
神話5:802.11w可消除Wi-Fi DoS攻擊。
究其性質而言,Wi-Fi極易遭受DoS攻擊(例如射頻干擾、解除認證/解除連接洪水、虛擬干擾等)。利用未經授權的無線頻譜加上“簡單化”的MAC協(xié)議,就能在Wi-Fi上發(fā)起DoS攻擊。IEEE最近通過了802.11w標準,該標準擬解決對某些802.11管理框架子集(如解除認證框架、解除連接誒框架)的密碼保護問題。該標準確實可以緩和基于此類保護框架的攻擊。
實際情況:基于各種框架的攻擊其實是在802.11w保護界限之外的,而攻擊所利用的射頻頻譜始終是可能的。
神話6:AP兼職安全功能足夠了。
WLAN基礎架構或許可以支持這樣一種模式,一個AP可通過編程成為一個無線入侵檢測感應器。然而,如果你需要更高級別的保護,例如想要遵從行業(yè)或政府的監(jiān)管規(guī)則,那你需要的就是無線入侵防護(而不只是入侵檢測),因為當把一個AP從接入功能切換為提供保護的功能時,它充其量也只能提供部分保護。具備 AP功能的設備不可能在安全上花費大量的時間周期,如果它這么做了,就有可能會影響到其作為數(shù)據(jù)/語音承載設備的性能。因此在使用上述模式時,此類設備在掃描病毒和減輕威脅方面都只會花費較少的時間。如此一來,便會產生威脅檢測的延時,甚至可能嚴重影響到禁止/防范能力。
實際情況:“兼職”感應器在可靠地限制威脅方面是非常不可靠的(比如說此類感應器不能執(zhí)行持續(xù)而頻繁的遏制分組的傳送)。
很顯然,來自非管理無線安全設備的威脅需要予以重點關注。解決這一問題的第一步是要為你的企業(yè)制定無線安全策略——確定哪些通信是授權的,哪些未經授權。
其次是要評估對于企業(yè)的具體安全風險,并追加專門的工具,比如無線入侵檢測/防御系統(tǒng)等。最后,但并非最不重要的是,無線安全還是人和用戶教育的問題,這一問題在減輕安全風險方面是一個需要堅持不懈加以解決的問題。
【推薦閱讀】
◆網(wǎng)管軟件專區(qū)
◆網(wǎng)絡管理維護技巧:實現(xiàn)VLAN環(huán)境下DHCP服務
◆網(wǎng)管員技巧:學會限制路由器多臺電腦上網(wǎng)
◆網(wǎng)絡管理維護技巧:路由器故障排除技巧
◆上網(wǎng)行為運維管理專區(qū)
本文來自互聯(lián)網(wǎng),僅供參考- 1公有云和私有云評估的5個核心原則
- 2教程:網(wǎng)管軟件如何實現(xiàn)對網(wǎng)絡交換設備的管理
- 3 網(wǎng)絡管理員必懂的路由器基礎知識
- 4運維自動化和SDN將引領2014年運維浪潮
- 52015年最為關注的新興IT技術
- 6一體化網(wǎng)絡之上網(wǎng)行為管理系統(tǒng)如何設計?
- 7光纜線路故障發(fā)生的四大原因
- 8選擇ERP管理軟件的標準有哪些
- 9如何選擇可靠的安全測試服務提供商
- 10CIO必知:IT省錢那些招兒
- 11交換機VLAN兩種匯聚方式詳解
- 12網(wǎng)絡管理維護技巧:如何會讓IP地址永不沖突
- 13路由器基礎知識四問
- 14如何選擇數(shù)據(jù)中心基礎架構管理工具?
- 15CIO衡量IT發(fā)展的三要素
- 16BYOD:Gartner預測2017年全球一半企業(yè)將實施BYOD計劃
- 17網(wǎng)絡管理基本知識:無線撥號路由器和無線路由器區(qū)別
- 18寬帶路由器死機的四大原因
- 19企業(yè)該如何進行高效的IT運維管理
- 20IT運維管理的七大內容和四個技巧
- 21網(wǎng)絡安全管理系統(tǒng)評估
- 22網(wǎng)管經驗:寬帶路由器死機掉線原因分析
- 23網(wǎng)絡管理維護技巧:如何限制撥入VPN用戶的訪問權限
- 24實施IT運維管理具體步驟解析
- 25如何恢復受損的PGP加密磁盤中NTFS文件內容
- 262013年最火和最掙錢的IT職位
- 27測試工程師面試寶典
- 28單?;蚨嗄9饫w如何選擇?
- 29三層交換機的主要種類及應用
- 30網(wǎng)絡技術前瞻:5G的四大關鍵詞
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓