企业办公网络安全为何每个企业都要重视

news2025/1/23 9:12:37

    随着互联网的持续发展,当前大量企业通过网络将集团总部与各分公司/厂区结合起来,便捷的沟通和共享方式大大提高了企业的生产力和工作效率,如何能够保障一个稳定、安全、便捷的整体网络成为企业IT建设的重要课题。对大量企业用户进行调研后发现,在企业全网建设过程中IT管理者普遍面对着四个方面的问题。

(1)网络管理问题:

网络稳定:网络高效稳定,故障快速恢复。

工作人员行为管控:用户认证、上班时间应用管控,用户行为分析、第三方人员授权接入。

合规需求:满足监管单位相关审计、安全要求。

(2)分支互联问题:

分支接入:分支访问总部稳定便捷,链路速度快。

集中运维:分支运维统一平台、远程实现。

远程接入:移动办公人员、第三方接入人员、管理人员接入企业办公网络

(3)终端运维问题

终端统一认证、终端防病毒、终端软件统一安装及更新。

运维简化:低故障率、快速排障、远程运维。

(4)网络安全问题

人员接入网络无认证,任意访问网络系统。

出口网络无防护,导致内网终端中病毒,机房成为养鸡场。

安全问题日常管理和事故响应处置。

由此可见,企业办公网作为承载业务和人员办公的重要基础设施,同时其建设状况存在大量问题,因此办公网建设已然成为了IT建设的一大核心。

企业办公网络安全为什么频频中招?

实际上,这些威胁并不全是新鲜或者高明的攻击手段,但却总能屡屡命中企业的命门。我们尝试总结目前企业办公网络安全的现状及症结点:

1、忽视办公潜在安全风险

2020 年报告显示,60% 的受访企业认为他们不太可能成为网络攻击的目标,43% 的中小型企业没有任何网络安全防御计划。虽然看到过因遭受网络攻击给企业造成重大损失的相关报道,但侥幸心理作祟,觉得与自身关系不大,认为被入侵的概率很低。

长期以来,企业的精力更多聚焦在业务架构、流程等直接带来业务增效的环节,对安全管理关注度较低,通常依靠行政人员或IT团队兼顾安全相关工作,而大部分人员缺乏专业的安全知识,常常出现安全误区。比如,某公司采购了满足合规要求的云服务器,但在使用过程中,不修改默认口令、不关闭特权账号远程登录、不进行中间件升级,最终导致黑客轻易控制服务器。

此外,对生产网络做到固若金汤,却忽略了容易被当做跳板的办公网络。持安科技创始人&CEO何艺近日在接受安全419采访时曾表示,网络安全的特点是木桶效应,企业做安全除了盯着自身最强的板子,更要看到短板在何处。对应来说,黑客也会从最薄弱的环节去攻击。目前企业自身的安全资源更多集中在业务一侧,这本质上没有错,但长此以往办公安全就会被忽视,而办公网场景中环境和人员方面都要更加复杂,因此更容易出现问题。

2、逐渐失控的“内部”

有调查显示,70% - 80% 的安全事件是由员工办公行为不当、疏忽或有意行为导致,78% 的单位信息安全泄露源于内部员工办公过程操作不规范。

大意的、以及变心了的内部人员成为了安全最大的变量。这里的“内部”不止是企业自己的员工,由于业务模式的转变,无边界办公下互联网暴露面激增,人员、设备的访问管理权限混乱,员工切换终端和网络环境、外包人员接入、第三方合作伙伴协作、供应链上下游共享,都成为游走在模糊甚至日渐瓦解的内外网边界的角色,让企业办公风险指数级增长。

令人无奈的是,在越来越复杂的网络环境下,每当发生安全事件,企业总是后知后觉,业务不能停,但是出问题的地方却找不到,难以快速阻断和溯源。

3、安全能力各自为阵

我国的网络安全建设基础比较薄弱,安全一直作为业务附庸的角色存在,企业长期采用的是“局部整改”为主的安全建设模式,比如,登录访问请求需要鉴权,所以接入了身份管理系统;数据库里的数据很敏感,所以部署了数据库加密、审计类产品;终端设备容易中毒,所以安装了主机安全防护;等等。

堆叠的安全能力导致网络安全体系化缺失、碎片化严重、协同能力差,在多样化的办公环境下,传统安全产品使用体验欠佳,而且安全成本过高,网络安全防御能力与数字化业务的保障要求严重不匹配。

 

企业办公网建设存在主要挑战

一、分支建设薄弱  

大量分支机构缺乏边界安全防护手段,加之缺少IT专业人员投入,容易成为黑客入侵企业网络的切入点,成为集团办公网安全建设短板

二、通信质量较差

集团与分支间广域网通信标准不一,缺乏管理,导致核心业务系统所需线路质量无法保障,影响企业业务开展。

三、缺乏统一认证

传统办公网认证缺乏统一认证方式,导致集团和各分支无法统一认证,而且支持的认证方式有限,无法满足多场景的使用需求

四、运维效率低下

各分支IT力量薄弱,网络及设备运维都需要依赖于集团总部,工作量大运维效率低下。同时,缺乏统一安全分析,全网安全状况不不透明

综合上图所列举的企业网络建设所面临的主要问题,我们可以清楚地发现,如何让企业全网办公获得更安全、更稳定、更高效的办公体验,让管理部门更简单、更直观地进行运维管理已经成为IT建设的突破点。

企业办公环境下存在的常见安全问题,可以总结为以下几点:

1.  网络架构存在安全隐患。如未考虑备份链路、设备单点故障、关键网段隔离和访问控制,对企业无线网络、远程访问缺少基本的安全管控等;

2.  服务器和终端电脑缺少安全防范措施,包括服务器和终端电脑的软件管理、补丁管理、安全基线管理,病毒、蠕虫、木马和后门查杀等;

3.  机密数据未得到重点保护。未对企业数据进行分类和分级,APT攻击会窃取公司人事信息、财务资料、CRM、ERP等敏感数据;

4.  缺少基本的安全防护设备。没有部署必要的防火墙、入侵检测、邮件安全网关、上网行为管理,防病毒软件等,安全产品管理、安全策略有效性、产品升级等;

5.  安全管理存在漏洞。包括网络设备、服务器、应用和漏洞的安全管理,如帐号和权限管理,登录和操作日志审计,管理后台安全性,定期安全检查和审计等;

6.  没有可遵循的办公网安全管理规范、制度和流程。如《办公电脑安全管理规范》的制定和宣讲等;

7.  员工日常操作的安全风险。如随意打开钓鱼邮件,访问钓鱼网站,使用弱密码,对外上传公司代码等;

8.  员工安全意识缺失。包括定期全员、新员工入职的安全意识培训和考核等;

9.  合规安全风险。集团或监管机构的信息监管要求和合规审计要求,如IT外审和内审、等级保护合规等;

图片

由此带来的安全风险和危害

缺少基本的安全管理和安全技术措施,可能给企业带来的安全风险和危害包括:

·  网络中断:如线路故障,设备单点故障,病毒蠕虫爆发,无线恶意接入和攻击等;

·  服务器和终端电脑病毒感染:包括文件病毒,宏病毒,挖矿病毒等;

·  服务器被入侵:包括代码漏洞、管理后台漏洞、补丁、弱密码等导致的服务器被上传webshell、远程控制的安全问题; 

·  机密数据泄密和数据勒索:如无法控制员工无意或恶意的泄密行为,共享文件服务器安全性,客户端或服务器感染勒索病毒等;

·  社工入侵:通过社工方式如钓鱼邮件、钓鱼网站对内网实现的入侵行为;

·  APT攻击:无法发现长期潜伏的APT攻击;

图片

办公网安全管理体系建设思路

企业存在各类安全风险和安全问题,其根本原因是没有建立起一套完善的信息安全管理体系。

很多企业特别是传统行业企业,在信息化转型过程中更多是关注于信息化系统的建设、开发和使用,往往忽视了信息安全管理体系的同步建设和运营,从而导致日后的服务器被入侵、数据泄密、勒索病毒等严重安全事件,对企业形象、业务造成重大甚至不可挽回的损失。

企业办公网信息安全体系建设,一方面可以参考ISO27001标准作为信息安全的建设目标,另一方面,在实际安全建设过程中,可以参考如下安全实践经验:

1.  完善基础安全建设。主要包括网络安全(重要网段隔离和访问控制,无线网络安全,远程访问VPN安全等),服务器和终端安全(准入,病毒查杀,补丁管理,基线检查),以及必要的安全管理规范和流程(个人电脑、服务器、数据库、代码库的安全规范,权限申请流程等)

2.  关注企业核心资产安全风险。主要包括企业信息化资产的分类和分级梳理,核心业务系统的安全防护和监控,以及企业敏感数据的防泄密管控。

3.  体现多层防御安全理念。企业构建信息安全防护体系时,可从物理层、网络层、系统层、应用层和数据层建立多层防御体系,这些安全管理和安全技术需要体现基本的事前预防、事中检测、事后恢复的安全防护理念。

4.  技术和管理相结合。企业构建信息安全防护体系时,往往更看重于安全技术和安全产品的实现和部署,容易忽略个人在整个安全体系中的重要性,对个人行为管理的缺失,很容易因为安全意识(如弱密码)、安全违规(机密文件非授权外发)导致重大安全事件的发生。

因此需要在安全规范制定和宣讲、安全意识和技能培训、安全保密协议、安全考核、安全审计及安全奖惩等多方面进行管理。

5.  安全运维和运营相结合。企业信息安全防护体系中的各类安全技术和安全设备需要进行运维以保证技术、设备及安全策略的有效,但需要安全管理层更加要重视的是,这些安全技术或安全设备所承载的安全数据,包括其它来源的安全数据,需要统一收集、分析和持续运营,从而能够反应企业当前的安全漏洞、安全风险和安全趋势。

需要运营的安全数据包括:防火墙、IDS、防病毒等安全设备的统计数据、报警数据和安全日志,日常漏洞扫描、渗透测试、安全检查、安全审计数据,漏洞修复数据,安全考核数据等

关于德迅云安全办公网络安全解决方案

德迅云安全针对办公网络安全量身定制了个性化安全解决方案,立体安全防护机制,通过未知威胁安全检测、数据库审计、办公环境网络流量分析等方法有效抵御多种恶意攻击,保障办公网络安全。

办公网络面临的安全隐患

数据泄露:

攻击者利用办公环境中可能存在的安全漏洞(例如wifi漏洞、打印机漏洞、越权访问漏洞等)进行攻击,窃取用户信息、贩卖数据。

APT攻击:

黑客经过长期的经营与策划,利用内网漏洞、病毒攻击、社工攻击等方式,对办公网络特定对象,进行长期的、有计划的、有组织的窃取数据。

 

推荐方案

一、内网渗透测试

利用破解客户访客wifi、社工等方式,渗透办公区网络,在该网络中收集ip资产、拓扑信息、其他数字信息等,挖掘内网安全漏洞,并提交有效的安全修复建议及漏洞修复后的复测。

高级威胁检测系统

通过高级威胁检测系统对网络流量进行实时检测,重点监控员工访问互联网的网络流量和电子邮件流量中的安全威胁,发现针对性的APT攻击及网络中的僵木蠕,保证办公网络的稳定运行。

二、未知威胁感知系统

德迅云安全将多个即插即用的诱骗终端,部署到不同的业务网络中,终端之间相互通信,达到高度伪装。利用“敏感信息”诱导黑客攻击,记录攻击过程,并通过微信、邮件等方式发出预警。

三、数据库安全审计系统

通过德迅云安全数据库安全审计系统对数据库操作的痕迹进行详细记录和审计,让客户对数据库访问活动一目了然、有据可查,及时掌握数据库的使用情况,并对安全隐患进行调整和优化。

四、终端安全管理系统

德迅云安全御点终端安全管理系统,既具备云杀毒和修补漏洞的优势,又能提供私有化部署,防止用户敏感数据泄露,在降低用户终端资源消耗的同时,能使病毒查杀更精准,有效防御勒索病毒、变种木马对办公网络的影响。

 

结语

网络安全运营能力成熟度模型理论为基础,通过实施安全运营能力建设模型来提高企业在互联网化浪潮中的运营安全水平,为互联网企业和采取云环境部署的业务系统提供了积极的建设指导意见,有助于企业后续开展更加规范化、系统化的网络安全运营工作,使安全运营工作为企业创造更多的附加价值。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1639105.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

万界星空科技商业开源MES+项目合作+商业开源低代码平台

今天我想和大家分享的是一套商业开源的 MES制造执行管理系统带源码。对于制造业而言,MES 是一个至关重要的系统,它可以帮助企业提高生产效率、优化资源利用、提高产品质量,从而增强市场竞争力。 什么是 MES? MES 是指通过计算机技…

llama-factory/peft微调千问1.5-7b-chat

目标 使用COIG-CQIA数据集和通用sft数据集对qwen1.5-7b-chat进行sft微调,使用公开dpo数据集进行dpo对齐。学习千问的长度外推方法。 一、训练配置 使用Lora方式, 将lora改为full即可使用全量微调。 具体的参数在 该框架将各个参数、训练配置都封装好了,直接使用脚本,将数…

unity项目《样板间展示》开发:菜单界面

unity项目《样板间展示》开发:菜单界面 前言UI菜单创建逻辑实现结语 前言 这是这个项目demo教程的最后一节,这节是菜单界面部分的创建 UI菜单创建 创建一个新的场景,在Scene文件中右键选择Create->Scene,创建新的场景 在场景…

【Linux】创建/扩容swap交换空间swap优化

一、当前交换空间大小 目前交换空间大小为2G 二、创建swap交换空间 #创建大小为2G的交换空间 [roothadoop01 data1]# dd if/dev/zero of/data1/swapfile bs1M count2048 #将文件设置为交换空间 [roothadoop01 data1]# mkswap /data1/swapfile #启用交换空间 [roothadoop01 da…

ElasticSearch教程入门到精通——第一部分(基于ELK技术栈elasticsearch 8.x新特性)

ElasticSearch教程入门到精通——第一部分(基于ELK技术栈elasticsearch 8.x新特性) 1. ElasticSearch安装(略)2. ElasticSearch基础功能2.1 索引操作2.1.1 创建索引2.1.2 Head 索引2.1.3 查询索引2.1.3.1 查询单独索引2.1.3.2 查询…

智能产品信息模型-控制信息模型

数字化的核心是数字化建模,为一个事物构建数字模型是一项十分复杂的工作。不同的应用场景,对事物的关注重点的不同的。例如,对于一个智能传感器而言,从商业的角度看,产品的信息模型中应该包括产品的类型,名…

Vue 组件的三大组成部分

Vue 组件通常由三大组成部分构成:模板(Template)、脚本(Script)、样式(Style) 模板部分是组件的 HTML 结构,它定义了组件的外观和布局。Vue 使用基于 HTML 的模板语法来声明组件的模…

如何维持CISSP证书:附免费获取CPE学分的16个官方渠道

CISSP 证书只有三年有效期(如2023.11-2026.10),需要每年维护才能续证。持证者需要持续获取 CPE 学分来维持证书,否则证书到期后将失效。本文主要介绍维护CISSP证书的2个必备条件及16个CPE学分官方获取渠道。 1. 证书维持的2个必备…

AI大模型探索之路-训练篇10:大语言模型Transformer库-Tokenizer组件实践

系列篇章💥 AI大模型探索之路-训练篇1:大语言模型微调基础认知 AI大模型探索之路-训练篇2:大语言模型预训练基础认知 AI大模型探索之路-训练篇3:大语言模型全景解读 AI大模型探索之路-训练篇4:大语言模型训练数据集概…

springcloud微服务搭建多数据源(mysql,oracle,postgres,等等)管理模块,支持通过注解方式切换不同类型的数据库

1.背景 同一套微服务管理系统,业务完全一样,但不同的客户可能要求使用自己熟悉的数据库,比如,mysql,oracle,postgres,还有一些国产数据库。如果能够将数据库模块独立出来,兼容各家的…

Mybatis进阶(映射关系一对一 )

文章目录 1.基本介绍1.基本说明2.映射方式 2.配置xml方式(多表联查)1.数据库表设计2.新建子模块1.创建子模块2.创建基本结构 3.MyBatisUtils.java和jdbc.properties和mybatis-config.xml与原来的一致4.IdenCard.java5.Person.java6.IdenCardMapper.java7…

【漏洞复现】北京中科聚网一体化运营平台catchByUrl存在文件上传漏洞

漏洞描述 北京中科聚网一体化运营平台 catchByUrl存在文件上传漏洞,未经身份验证的攻击者可利用此漏洞上传后门文件,从而获取服务器权限。 免责声明 技术文章仅供参考,任何个人和组织使用网络应当遵守宪法法律,遵守公共秩序,尊重社会公德,不得利用网络从事危害国家安…

订票系统|基于Springboot+vue的火车票订票系统(源码+数据库+文档)

订票系统目录 基于Springbootvue的火车票订票系统 一、前言 二、系统设计 三、系统功能设计 1会员信息管理 2 车次信息管理 3订票订单管理 4留言板管理 四、数据库设计 五、核心代码 六、论文参考 七、最新计算机毕设选题推荐 八、源码获取: 博主介绍…

小区服务|基于SprinBoot+vue的小区服务管理系统(源码+数据库+文档)

目录 基于SprinBootvue的小区服务管理系统 一、前言 二、系统设计 三、系统功能设计 1管理员登录 2 客服聊天管理、反馈管理管理 3 公告信息管理 4公告类型管理 四、数据库设计 五、核心代码 六、论文参考 七、最新计算机毕设选题推荐 八、源码获取: 博…

cmake的使用方法: 生成库文件

一. 简介 前面文章学习了针对单个 .c文件,cmake 工具是如何编译的? 针对包含多个 .c文件,cmake工具又是如何编译的?文章如下: cmake的使用方法: 单个源文件的编译-CSDN博客 cmake的使用方法: 多个源文件的编译-CS…

css---浮动知识点精炼汇总

前言 欢迎来到我的博客 个人主页:北岭敲键盘的荒漠猫-CSDN博客 浮动简单理解与介绍 这是我们普通的页面标签效果。 每个标签从上到下依次排列。 浮动顾名思义就是让这个标签飞翔起来。 他飞起来后,后面的标签来到他的位置上。 而浮动的标签就会显示在标签的上面。…

【webrtc】MessageHandler 9: 基于线程的消息处理:执行Port销毁自己

Port::Port 构造的时候,就触发了一个异步操作,但是这个操作是要在 thread 里执行的,因此要通过post 消息 MSG_DESTROY_IF_DEAD 到thread跑:port的创建并米有要求在thread中 但是port的析构却在thread里 这是为啥呢?

Redis__事务

文章目录 😊 作者:Lion J 💖 主页: https://blog.csdn.net/weixin_69252724 🎉 主题:Redis__事务 ⏱️ 创作时间:2024年05月02日 ———————————————— 这里写目录标题 文章目…

【机器学习】机器学习在教育领域的应用场景探索

🧑 作者简介:阿里巴巴嵌入式技术专家,深耕嵌入式人工智能领域,具备多年的嵌入式硬件产品研发管理经验。 📒 博客介绍:分享嵌入式开发领域的相关知识、经验、思考和感悟,欢迎关注。提供嵌入式方向…

Easy TCP Analysis上线案例库功能,为用户提供一个TCP抓包分析案例分享学习的平台

​案例库,提供给用户相互分享TCP抓包故障排查案例或是经典学习案例的功能,任何用户都可从案例库查看其它用户分享的案例,每个用户也都可以上传自己的案例,经过平台审核去重即可展示在案例库。 对于学习,最典型的三次握…