内网微隔离,三步防横移——基于微隔离的横移攻击防护方案

news2024/11/27 16:45:53

引言

在网络攻防的战场上,横移攻击如同隐匿的刺客,一旦突破边界,便在内网肆意游走,给企业网络安全带来致命损害。当前多数企业数据中心内网如同未设防的城池,面对突破外围边界的“刺客”毫无招架之力。蔷薇灵动基于多年微隔离技术创新实践,通过“三步法”为用户提供高效的内网隔离方案,助力用户重塑内网业务边界,有效应对横移攻击。

微隔离——管好“东西向”的新一代防火墙

横移攻击是指攻击者成功侵入目标网络后,为进一步“扩大战果”而进行的一系列扫描、入侵、提权、控制等攻击行为。从实战攻击全过程看,“横移”是一次攻击的“最后一公里”,由此引发了企业对于内网安全的深度关注。

通过对内网中的东西向流量进行最小权限访问控制,能够显著增强内网防御能力,有效抵抗横移攻击。然而,做好东西向访问控制却面临重重挑战和困难。

  • 连接关系复杂,理不清

内网流量的连接关系盘根错节,其复杂程度远远大于跨域的南北向访问。多年微隔离实践告诉我们,即便是管理水平极高的用户、直接负责应用开发的人员,也很难理清业务资产的访问需求,这直接导致内网的安全策略难以设计和定义。

  • 策略规模庞大,管不了

内网资产多、流量杂,即使经过梳理能够定义出合理的策略,要利用基于IP的五元组策略实现精细化管控也充满挑战。规模庞大的策略规则给运维管理带来了“灾难性”负担,不但费时费力、易出错误,同时也难以持续。

  • 传统防火墙,控不住

更为核心的问题是,内网流量并不经过边界防火墙,将传统的防火墙系统高密度部署在结构复杂的内网中显然并不现实,企业缺失能够执行细粒度策略的控制点。这样,无论策略定义的再合理、再精细,内网流量也无法被防火墙策略所覆盖。

微隔离是专门为东西向流量管理而生的新一代防火墙。首先,微隔离能够学习每一个工作负载的访问连接,帮助用户“理清”复杂的业务关系链条,使策略定义有据可依。其次,基于标签化的策略管理体系,微隔离能够将策略规则总量下降90%,即使面对数万点的庞大管理规模,也能帮助用户轻松“管好”策略。更为重要的是,微隔离将策略执行点下沉到了每一个工作负载上,能够使策略完全“控住”所有东西向访问。微隔离以其独特的技术内核,逾越了传统防火墙所无法突破的技术鸿沟。

仅需三步,一键隔离——微隔离上线“三步法”

在微隔离的帮助下,企业能够对内网业务进行访问关系梳理,并灵活定义、精准执行安全策略,从而重塑内网边界、对抗横移攻击。基于蔷薇灵动方案提供的完善微隔离能力和策略规划特性,用户仅需三步即可实现微隔离防护的“快速见效”。

第一步:分组打标签

首先,在明确待防护的业务范围后,用户需在各业务系统的工作负载上完成微隔离策略执行组件的批量安装,实现待保护资产接入纳管。然后,可按照资产的业务归属对所有工作负载进行分组,以便于后续微隔离策略的定义。在实践中,多数用户都具备的“资产信息表”将发挥重大作用,借助配套工具可以按照表格中的资产业务属性字段快速完成分组和标签设置。

第二步:策略自学习

完成工作负载标签设置后,微隔离系统将进入策略自学习状态,随着学习周期的行进,业务应用间、工作负载间的连接关系链条将逐步清晰可见。在此过程中用户无需操作干预,通常情况下系统经过2周学习即可比较全面且准确的建立起业务级的访问关系基线。同时,系统还将对业务级、角色级的访问关系进行持续的稳定性评估,用于辅助用户判断在不同的管控粒度下,策略自学习时间是否充分、生成策略的时机是否成熟,从而提升用户对策略规则准确性的把握度。

第三步:一键微隔离

当“业务稳定性”指标达到预期后,用户可通过“一键微隔离”选项实现策略的批量定义和下发。根据最佳实践经验,用户选择的策略级别越高,则达成“业务稳定”的学习周期也越长,原则上可以先将策略定义为业务间隔离,再通过策略自学习实现逐步细化,也可针对逐个业务进行独立分析,并根据业务重要性、业务关系稳定程度进行差异防护。

重塑内网边界,切断攻击横移

在微隔离策略的加持下,内网的业务边界得以重构,内网防御能力在高压实战环境中能够得到快步提升。

实测数据表明,在一个具有100个工作负载的内网环境中,通过制定业务间隔离策略,可使攻击难度提升4.5倍,而随着微隔离管理规模的增大,横移攻击难度将指数级放大。基于大量现网数据分析,企业内网的应用系统中存在依赖关系的业务系统大约占30%,这意味着随着业务边界的构建,用户能够对70%的业务应用实现业务间的横移攻击防护。此外,业务资产上普遍存在的“无访问”端口占比约为75%,用户还可以利用知心平台对此类非必要暴露端口进行一键封堵,实现暴露面的进一步下降,以达成更优的防护效果。

网络安全学习路线 (2024最新整理)

 如图片过大被平台压缩导致看不清的话,评论区点赞和评论区留言扣1或者关注我我后台会主动发给你! 

第一阶段:安全基础

网络安全行业与法规

Linux操作系统

计算机网络

HTML PHP Mysql Python基础到实战掌握

  第二阶段:信息收集

IP信息收集

域名信息收集

服务器信息收集

Web网站信息收集

Google hacking

Fofa网络安全测绘

 第三阶段:Web安全 

SQL注入漏洞

XSS

CSRF漏洞

文件上传漏洞

文件包含漏洞

SSRF漏洞

XXE漏洞

远程代码执行漏洞

密码暴力破解与防御

中间件解析漏洞

反序列化漏洞

 第四阶段:渗透工具 

MSF

Cobalt strike

Burp suite

Nessus   Appscea   AWVS

Goby   XRay

Sqlmap

Nmap

Kali

 第五阶段:实战挖洞 

漏洞挖掘技巧

Src

Cnvd

众测项目

热门CVE漏洞复现

靶场实战

学习资料的推荐

学习框架已经整理完毕,现在就差资料资源了,我这里整理了所有知识点对应的资料资源文档,大家不想一个一个去找的话,可以参考一下这些资料!

1.视频教程

 2.SRC技术文档&PDF书籍 

3.大厂面试题    

特别声明:

此教程为纯技术分享!本教程的目的决不是为那些怀有不良动机的人提供及技术支持!也不承担因为技术被滥用所产生的连带责任!本教程的目的在于最大限度地唤醒大家对网络安全的重视,并采取相应的安全措施,从而减少由网络安全而带来的经济损失。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2219294.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

Thread类的介绍

线程是操作系统中的概念,操作系统中的内核实现了线程这种机制,同时,操作系统也提供了一些关于线程的API让程序员来创建和使用线程。 在JAVA中,Thread类就可以被视为是对操作系统中提供一些关于线程的API的的进一步的封装。 多线…

基于SpringBoot+Vue+uniapp微信小程序的澡堂预订的微信小程序的详细设计和实现

项目运行截图 技术框架 后端采用SpringBoot框架 Spring Boot 是一个用于快速开发基于 Spring 框架的应用程序的开源框架。它采用约定大于配置的理念,提供了一套默认的配置,让开发者可以更专注于业务逻辑而不是配置文件。Spring Boot 通过自动化配置和约…

Goland 搭建Gin脚手架

一、使用编辑器goland 搭建gin 打开编辑器 新建项目后 点击 create 二、获得Gin框架的代码 命令行安装 go get -u github.com/gin-gonic/gin 如果安装不上,配置一下环境 下载完成 官网git上下载 这样就下载完成了。、 不过这种方法需要设置一下GOPATH 然后再执…

Electron-(三)网页报错处理与请求监听

在前端开发中,Electron 是一个强大的框架,它允许我们使用 Web 技术构建跨平台的桌面应用程序。在开发过程中,及时处理网页报错和监听请求是非常重要的环节。本文将详细介绍 Electron 中网页报错的日志记录、webContents 的监听事件以及如何监…

【uniapp】打包成H5并发布

目录 1、设置配置mainifest.sjon 1.1 页面标题 1.2 路由模式 1.3 运行的基础路径 2、打包 2.1 打包入口 2.2 打包成功 2.3 依据目录找到web目录 3、 将web目录整体拷贝出来 4、上传 4.1 登录uniapp官网注册免费空间 4.2 上传拷贝的目录 4.3 检查上传是否正确 5、…

【软件测试】JUnit

Junit 是一个用于 Java 编程语言的单元测试框架,Selenium是自动化测试框架,专门用于Web测试 本篇博客介绍 Junit5 文章目录 Junit 使用语法注解参数执行顺序断言测试套件 Junit 使用 本篇博客使用 Idea集成开发环境 首先,创建新项目&#…

【Python-AI篇】人工智能python基础-计算机组成原理

1. 计算机组成原理 2. python基础(查漏补缺) 2.1 字符串 2.1.1 字符串查找方法 find(): 检测某个字符串是否包含在这个字符串中,在的话返回下标,不在的话返回-1index(): 检测某个字符串是否包含在这个字…

git命令使用一览【自用】

git常见操作: git initgit remote add master【分支名字】 gitgits.xxxxx【仓库中获取的ssh链接或者http协议的链接】检查远程仓库是否链接成功。 git remote -v出现以下画面就可以git pull,git push了

cefsharp63.0.3(Chromium 63.0.3239.132)支持H264视频播放-PDF预览 老版本回顾系列体验

一、版本 版本:Cef 63/CefSharp63.0.3/Chromium63.0.3239.132/支持H264/支持PDF预览 支持PDF预览和H264推荐版本 63/79/84/88/100/111/125 <

Java EE规范

1、简介 Java EE的全称是Java Platform, Enterprise Edition。早期Java EE也被称为J2EE&#xff0c;即Java 2 Platform Enterprise Edition的缩写。从J2EE1.5以后&#xff0c;就改名成为Java EE。一般来说&#xff0c;企业级应用具备这些特征&#xff1a;1、数据量特别大&…

java 文件File类概述

前言 在Java中&#xff0c;File类是一个与文件和目录&#xff08;文件夹&#xff09;路径名相关的抽象表示形式。它是java.io包中的一个重要类&#xff0c;用于表示和操作文件系统中的文件和目录。 File类的基本概念 表示路径&#xff1a;File类既可以表示文件路径&#xff…

【mod分享】波斯王子遗忘之沙高清重置,纹理,字体,贴图全部重置,特效增强,支持光追

各位好&#xff0c;今天小编给大家带来一款新的高清重置MOD&#xff0c;本次高清重置的游戏叫《波斯王子&#xff1a;遗忘之沙》。 《波斯王子&#xff1a;遗忘之沙》是由育碧&#xff08;Ubisoft&#xff09;开发并发行的一款动作类游戏&#xff0c;于2010年5月18日发行。游戏…

Linux执行source /etc/profile命令报错:权限不够问(已解决)

1.问题 明明以root账号登录Linux系统&#xff0c;在终端执行命令source /etc/profile时 显示权限不够 如下图&#xff1a; 2.问题原因 可能在编辑 /etc/profile 这个文件时不小心把开头的 井号 ‘#’ 给删除了 如图&#xff1a; 这里一定要有# 3.解决办法 进入/etc/pro…

用你的手机/电脑运行文生图方案

随着ChatGPT和Stable Diffusion的发布&#xff0c;最近一两年&#xff0c;生成式AI已经火爆全球&#xff0c;已然成为移动互联网后一个重要的“风口”。就图片/视频生成领域来说&#xff0c;Stable Diffusion模型发挥着极其重要的作用。由于Stable Diffusion模型参数量是10亿参…

PHP爬虫:获取商品销量数据的利器

在电子商务的激烈竞争中&#xff0c;掌握商品销量数据是商家洞察市场动态、制定销售策略的关键。通过PHP爬虫技术&#xff0c;我们可以高效地获取这些数据&#xff0c;为商业决策提供支持。 PHP爬虫的优势 PHP作为一种流行的服务器端脚本语言&#xff0c;拥有跨平台运行、丰富…

【C++篇】类与对象的秘密(上)

目录 引言 一、类的定义 1.1类定义的基本格式 1.2 成员命名规范 1.3 class与struct的区别 1.4 访问限定符 1.5 类的作用域 二、实例化 2.1 类的实例化 2.2 对象的大小与内存对齐 三、this 指针 3.1 this指针的基本用法 3.2 为什么需要this指针&#xff1f; 3.3 t…

数据结构——链表,哈希表

文章目录 链表python实现双向链表复杂度分析 哈希表&#xff08;散列表&#xff09;python实现哈希表哈希表的应用 链表 python实现 class Node:def __init__(self, item):self.item itemself.next Nonedef head_create_linklist(li):head Node(li[0])for element in li[1…

SQL Server 2019数据库“正常,已自动关闭”

现象&#xff1a; SQL Server 2019中&#xff0c;某个数据库在SQL Server Management Studio&#xff08;SSMS&#xff09;中的状态显示为“正常&#xff0c;已自动关闭”。 解释&#xff1a; 如此显示&#xff0c;是由于该数据库的AUTO_ CLOSE选项被设为True。 在微软的官…

JavaSE——IO流1:FileOutputStream(字节输出流)、FileInputStream(字节输入流)

目录 一、IO流概述 二、IO流的分类 三、字节输出流与字节输入流 (一)字节输出流——FileOutputStream 1.FileOutputStream书写步骤 2.FileOutputStream书写细节 3.FileOutputStream写数据的3种方式 4.FileOutputStream的换行和续写 (二)字节输入流——FileInputStream…

如何给手机换ip地址

在当今数字化时代&#xff0c;IP地址作为设备在网络中的唯一标识&#xff0c;扮演着举足轻重的角色。然而&#xff0c;有时出于隐私保护、网络访问需求或其他特定原因&#xff0c;我们可能需要更改手机的IP地址。本文将详细介绍几种实用的方法&#xff0c;帮助您轻松实现手机IP…