3 个简单的微分段项目

news2025/1/24 1:23:40

 

与许多大型网络安全项目一样,微分段似乎很复杂、耗时且成本高昂。

它涉及管理有关设备间服务连接的复杂细节。

一台 Web 服务器应连接到特定数据库,但不连接到其他数据库,或者负载平衡器应连接到某些 Web 服务器,同时限制与其他 Web 服务器的连接。

管理所有这些连接似乎很困难。

采用软件方法进行网络微分段是提高网络抵御外部安全漏洞和恶意内部威胁能力的最佳方法。

它还强制执行零信任网络架构 ( ZTNA ) 原则(假设网络的某些部分已经遭到破坏),以最大限度地减少横向移动。

这种主动方法正是政府或行业法规经常强制实施微分段的原因。

微隔离并不需要太复杂才能发挥其作用。微隔离的概念通常被比作游轮和防水舱。

只要封闭一个或多个舱室,就可以堵住漏洞,让船保持漂浮。

现代游轮通常有 8-12 个防水舱室,这证明您不需要数十个隔间就能确保安全。

从简单的微分段项目开始(针对最关键或最脆弱的区域)可以带来巨大的网络安全优势。

以下是三个简单但有效的微分段项目,任何 IT 团队都可以实施这些项目,以通过零信任方法加强网络安全。

隔离生产基础设施

考虑以下情况:远程开发人员通过 VPN 连接到网络以访问测试数据,但随后尝试使用远程桌面协议 (RDP) 访问其中一个域控制器。

在实施微分段的情况下,域控制器应拒绝此连接。

想测试一下吗?现在就试试。如果您在尝试通过 RDP 连接到域控制器时在笔记本电脑上收到凭据提示,则说明您有一个影响巨大的简单微分段项目。

您可能会说开发人员不具备域管理员凭据,因此风险很小。

但是,对关键生产网络基础设施(如域控制器)的访问应受到严格控制。

对它的访问应仅限于几个指定的跳转服务器,而从任何其他位置的访问都应被拒绝/阻止。

一般而言,限制生产设备(例如域控制器、跳转服务器、数据库和 Web 服务器)之间的访问,使其仅相互连接,即使不隔离服务的详细信息,也可以通过限制访问显著增强安全性。

让生产数据库主机连接到生产 Web 服务器,即使理论上没有必要。

但要拒绝任何暂存或开发设备连接到生产 Web 服务器。

隔离智能设备

许多会议室都配有连接到生产网络的智能电视。

这些物联网设备以及智能打印机、复印机甚至厨房冰箱都配有 CPU 和操作系统,因此很容易受到各种攻击。

虽然访问这些设备似乎不是什么严重的威胁,但它们可能会被用来攻击更敏感的系统。

考虑一下会议室里的智能电视是否可以与另一栋楼里的 MRI 扫描仪或 SWIFT 终端等关键设备通信。

如果可以,将这些设备与生产设备或网络基础设施隔离是一个简单但非常有效的微分段项目。

细分业务功能

制造或能源公司后台的会计人员是否应该能够访问控制激光钻孔设备的监控和数据采集 ( SCADA ) 基础设施?

或者,连接到可编程逻辑控制器 ( PLC ) 的车间工程师是否应该能够连接到企业企业资源规划 (ERP) 系统?

虽然会计人员或生产车间工程师不太可能试图跳转到网络中更敏感的区域,但远程恶意行为者或机器人会这样做。

保护组织内各部门免受其他部门的侵害是一项广泛且相对简单的项目,它将零信任架构引入复杂的网络。

通过确保一个部门无法自由访问另一个部门,您可以创建额外的安全层,使恶意行为者更难在网络内横向移动。

小进步,大安全收益

一个全面的微分段项目将涉及分析数千个网络连接、识别和标记数百种服务、配置和执行数百种策略。

然而,这样的项目需要付出巨大的努力,引入新的错误,并产生性能和维护问题,而且往往无法实现关键且易于实现的目标。

为了避免迷失于复杂性中,循序渐进地实施微分段项目会很有帮助。

首先关注易于实施的关键广泛领域。

一旦到位,您就可以进入实施的下一阶段,确保每一步都能带来真正的、可衡量的安全改进,而不会占用过多的资源。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2185226.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

图解大模型计算加速系列:vLLM源码解析1,整体架构

整个vLLM代码读下来,给我最深的感觉就是:代码呈现上非常干净历练,但是逻辑比较复杂,环环嵌套,毕竟它是一个耦合了工程调度和模型架构改进的巨大工程。 所以在源码解读的第一篇,我想先写一下对整个代码架构…

Golang | Leetcode Golang题解之第449题序列化和反序列化二叉搜索树

题目: 题解: type Codec struct{}func Constructor() (_ Codec) { return }func (Codec) serialize(root *TreeNode) string {arr : []string{}var postOrder func(*TreeNode)postOrder func(node *TreeNode) {if node nil {return}postOrder(node.Le…

java基础 day1

学习视频链接 人机交互的小故事 微软和乔布斯借鉴了施乐实现了如今的图形化界面 图形化界面对于用户来说,操作更加容易上手,但是也存在一些问题。使用图形化界面需要加载许多图片,所以消耗内存;此外运行的速度没有命令行快 Wi…

针对考研的C语言学习(2019链表大题)

题目解析: 【考】双指针算法,逆置法,归并法。 解析:因为题目要求空间复杂度为O(1),即不能再开辟一条链表,因此我们只能用变量来整体挪动原链表。 第一步先找出中间节点 typedef NODE* Node; Node find_m…

latex有哪些颜色中文叫什么,Python绘制出来

latex有哪些颜色中文叫什么,Python绘制出来 为了展示xcolor包预定义的颜色及其对应的中文名称,并使用Python打印出来,我们可以先列出常见的预定义颜色名称,然后将它们翻译成中文,并最后用Python打印出来。 步骤 列出…

家庭记账本的设计与实现+ssm(lw+演示+源码+运行)

摘 要 随着我国经济迅速发展,人们对手机的需求越来越大,各种手机软件也都在被广泛应用,但是对于手机进行数据信息管理,对于手机的各种软件也是备受用户的喜爱,家庭记账本小程序被用户普遍使用,为方便用户能…

MySQL高阶2066-账户余额

目录 题目 准备数据 分析数据 总结 题目 请写出能够返回用户每次交易完成后的账户余额. 我们约定所有用户在进行交易前的账户余额都为0, 并且保证所有交易行为后的余额不为负数。 返回的结果请依次按照 账户(account_id), 日期( day ) 进行升序排序…

leetcode_238:除自身以外数组的乘积

给你一个整数数组 nums,返回 数组 answer ,其中 answer[i] 等于 nums 中除 nums[i] 之外其余各元素的乘积 。 题目数据 保证 数组 nums之中任意元素的全部前缀元素和后缀的乘积都在 32 位 整数范围内。 请 不要使用除法,且在 O(n) 时间复杂…

Conditional Generative Adversarial Nets

条件生成对抗网络 1.生成对抗网络 生成对网络由两个“对抗性”模型组成:一个生成模型 G,用于捕获数据分布,另一个判别模型 D,用于估计样本来自训练数据而不是 G 的概率。G 和 D 都可以是非线性映射函数。 为了学习数据 x 上的生…

设计模式-生成器模式/建造者模式Builder

构建起模式:将一个复杂类的表示与其构造分离,使得相同的构建过程能够得出不同的表示。(建造者其实和工厂模式差不多) 详细的UML类图 图文说明:距离相同的构建过程 得出不同的展示。此时就用两个类(文本生成…

探索未来:hbmqtt,Python中的AI驱动MQTT

文章目录 **探索未来:hbmqtt,Python中的AI驱动MQTT**1. 背景介绍2. hbmqtt是什么?3. 安装hbmqtt4. 简单的库函数使用方法4.1 连接到MQTT服务器4.2 发布消息4.3 订阅主题4.4 接收消息4.5 断开连接 5. 应用场景示例5.1 智能家居控制5.2 环境监测…

WebGIS之Cesium三维软件开发

目录 第 1 章 三维 WebGIS 概述 1.1 Google Earth 1 1.2 SkylineGlobe 2 1.3 LocaSpace Viewe 2 1.4 Cesium 3 1.5 Cesium API 概要 4 第 2 章 Cesium 快速入门 2.1 Cesium 环境搭建 7 2.1.1 安装 Node.js 环境 7 2.1.2 配置 Cesium 依赖 8 2.2 搭建第一个 Cesi…

【2006.07】UMLS工具——MetaMap原理深度解析

文献:《MetaMap: Mapping Text to the UMLS Metathesaurus》2006 年 7 月 14 日 https://lhncbc.nlm.nih.gov/ii/information/Papers/metamap06.pdf MetaMap:将文本映射到 UMLS 元数据库 总结 解决的问题 自动概念映射问题:解决如何将文本…

Vue3丨进一步了解这 20 个响应式 API,写码如有神

前面说的话 在 Vue2 中,个人觉得对于数据的操作比较 “黑盒” 。而 Vue3 把响应式系统更显式地暴露出来,使得我们对数据的操作有了更多的灵活性。所以,对于 Vue3 的几个响应式的 API ,我们需要更加的理解掌握,才能在实…

【MySQL】子查询、合并查询、表的连接

目录 一、子查询 1、单行子查询 显示SMITH同一部门的员工信息 2、多行子查询 in关键字 查询和10号部门的工作岗位相同的雇员的名字、岗位、工资、部门号,但是筛选出的雇员的部门不能有10号部门 all关键字 查询工资比30号部门中所有雇员工资高的雇员的姓名、…

TS(type,属性修饰符,抽象类,interface)一次性全部总结

目录 1.type 1.基本用法 2.联合类型 3.交叉类型 2.属性修饰符 1.public 属性修饰符 属性的简写形式 2.proteced 属性修饰符 3.private 属性修饰符 4.readonly 属性修饰符 3.抽象类 4.interface 1.定义类结构 2.定义对象结构 3.定义函数结构 4.接口之间的继…

postgresql|数据库|postgis编译完成后的插件迁移应该如何做(postgis插件最终章)

一、 本文的写作理由 postgis插件一般是编译安装,编译安装的原因是可以选择自己喜欢的版本,但编译的难度也是比较高的,因为有各种依赖,依赖之间还有依赖,非常容易形成依赖循环,因此,失败率是比…

【Python】CSVKit:强大的命令行CSV工具套件

CSVKit 是一个基于命令行的工具集,用于简化 CSV 文件的处理和管理。它提供了从数据转换、筛选、格式化到分析的全方位支持,特别适合需要处理复杂表格数据的用户。相比传统的 Excel 操作,CSVKit 更高效且功能更强大,非常适合数据分…

VSOMEIP代码阅读整理(1) - 网卡状态监听

一. 概述 在routing进程所使用的配置文件中,存在如下配置项目:{"unicast" : "192.168.56.101",..."service-discovery" :{"enable" : "true","multicast" : "224.244.224.245",…

线程和进程的关系和区别

目录 进程 概念 特点 生命周期 进程的通信 应用场景 线程 概念 特点 类型 状态 调度 应用场景 线程和进程的关系与区别 关系 区别 总结 僵尸进程 产生原因 解决方法 进程 概念 第一,进程是一个实体。每一个进程都有它自己的地址空间&#xff…