浅谈内网网络安全及威胁应对措施
内网网络安全问题的提出
网络安全对于绝大多数人而言指的都是互联网安全(Internet Security),但是对于组织的安全主管而言却不尽然。他们的使命是负责保护企业的数字资产—信息和基础架构,对于这些保护对象而言,其外部都可能是风险源,而这里的外部风险源则既有可能是互联网Internet,也有可能是内部网络Intranet。内部网络并不等于可信网络。对于组织而言,来自内部的威胁有可能远大于外部的威胁。这使得有必要对于内网的网络安全进行针对性的分析,并找出解决之道。
内网网络安全风险分析
分析的视角
网络安全是一个非常复杂而庞大的研究对象,不同的研究视角可能会“看到”不一样的安全风险。例如针对单个数字资产,最常见的视角是关注其完整性、机密性和可用性。对于组织的安全架构,可以从物理层、网络层、数据层、用户层这样的视角进行分析。本文出于简化的目的,将内部网络的安全按其参与者进行分析,包括网络、通信方和信息。本文分析的模型是位于不同网络的通信方,在其信息交换的过程中所面临的安全风险。
安全风险
按照这一模型,需要关注的风险主要有:
网络
假设组织对于其内部网络进行了良好的规划和管理,则来自不同的网络意味着处于不同的内部部门和/或不同的安全等级。这里主要的风险有:不同的部门可能不应跨网络访问资源;不同安全等级网络的通信可能包含潜在的攻击。
通信方
在参与通信的双方中,需要保护的是服务器一方的安全。由于服务器往往采取了必要的安全保障措施,客户端那一方的安全性则成为木桶理论中可能的短板。
信息交换
通信的目的是交换信息,对于通信方之外的安全管理员而言,主要关注交换的内容和通信的方式中可能存在的安全风险。主要的风险有:不符合企业安全策略的通信内容(主要指文件);不符合企业安全策略的通信方式(不应通信或带宽挤占)。
其他的风险
当然,真实世界远比理论复杂。本文的视角选取并不能覆盖组织中内部网络的所有风险。其他可能存在的风险有:
机密性
对于某些组织而言,在内部网络中仍然要保证高度的机密性要求。这可能意味着对于数据的整个生命周期过程中,都需要考虑各阶段安全风险和防护手段。这部分内容一般不列入网络安全的范畴,本文并未展开讨论。
完整性
对于组织的某些特定信息资产,保障其完整性至关重要。对于该信息资产的存储、修改都需要考虑可能的安全风险,并通过技术手段进行保障。这部分内容往往通过安全设计和数据备份实现,不是传统的网络安全范畴。本文并未展开讨论。
可用性
网络安全主要考虑的是带宽挤占带来的可用性风险,本文并未对信息资产的可用性进行全面讨论。
风险的定义
各组织对于风险的接受程度并不相同,这也导致了本文讨论的风险可能对于部分组织并不完整。
温馨提示:本网使用的部分文字和图片来源于互联网,若有版权问题,请与我们联系!
相关文章推荐
-
一起来捉妖诱猫铃铛使用方法
一起来捉妖诱猫铃铛怎么用?有很多小伙伴们都不知道,那么下面就由维易小编来为大家带来 诱猫铃铛使用方法 吧,希望能够帮助到大家。 诱猫铃铛使用方法 如果御灵师想要获取一只稀有的0代猫,最便捷的办法就是在猫市场购买诱猫铃铛,进行诱捕! 最早上架的一批
-
中国IT治理之路任重而道远
-
北大李常庆为“第二届北大医疗卫生CIO班”开学
-
[多图]4.6英寸屏索尼LT29i真机亮相 八月发布
代号“Hayabusa”的索尼LT29i并不让人陌生,这款有着顶级功能配置的新机更是不少人期待的对象。 日前,在索尼LT29i的工程样机在网络上曝光之后,又有台湾媒体eprice放出了最新的评测文章,为我们揭示了这款索尼新机的更多功能特色。 第二代Xperia Arc 由于索
-
网易云音乐如何注销账号
因为每个人听音乐的风格不一样,所以在每个机器都会登录只属于自己的账号,很多新手网易云的听者会经常忘记注销或者删除不是自己机器的账号,甚至有些不会,接下来让维易小编带大家了解一下详细的步骤吧! 网易云注销账号详细步骤 1.登录网易云音乐官网,展
-
乐视控股:美高等法院受理贾跃亭诉顾颖琼诽谤
