内网出事,很少是防火墙没买够,多数是没人定过"谁能进来、进来后能干什么"这套规矩。
宁波一家汽配厂上个月就踩了这个坑:分厂的生产网直接接进内网,没做隔离,一台电脑中勒索病毒,顺着网络把总厂的图纸服务器也锁了,停工大半天。
规矩不立起来,设备买再多也是一台台救火。
一、准入:谁能进内网
这道链子的头一环,是安企神管控着设备有没有资格连进来。
1. 网络准入控制
(1)做法:未登记设备不允许接入内网,临时电脑先放进隔离区,确认身份后再放行,可按部门划分不同网段。
(2)它搭的是"哪些设备有资格连内网"——分厂电脑、外包人员笔记本先进隔离区,不混进生产网。
2. 系统权限管控
(1)做法:禁止修改 IP、计算机名、注册表和控制面板,员工只能按分配的身份使用电脑。
(2)它设的是"连进来之后能改什么"——网络设置改不动,机器配置保持统一,排查时少一处变量。
二、隔离:内外网之间这道闸
办公网要通外网,生产网不该通,两套需求不能靠一条线硬凑。
1. 终端防火墙
(1)做法:按 IP 和端口设防火墙,办公机可限制访问范围,生产机仅允许访问内网或禁止所有网络访问。
(2)它织的是"内外网之间的隔离带"——生产机出不去,办公机访问受限,病毒少一条传播路。
2. 违规外联报警
(1)做法:发现违规网络连接立即报警,可设置报警时自动断网、锁屏,无线网卡一并禁用。
(2)它拦的是"私接 WiFi、插 4G 网卡绕过这道闸"——一发现就断,不等病毒跑起来再救。
三、家底:先摸清有多少台机器
规矩立完,得知道全公司到底有多少台机器、装了什么。
1. IT 资产统计、IT 资产变化报警
(1)做法:软硬件清单自动汇总,装了什么、少了什么、配置变了什么自动报警。
(2)它盘的是"全公司机器的家底清不清"——新装的、被卸的自己报上来,不用一台台巡。
2. 软件资产统计、违规软件检查
(1)做法:定期统计装了哪些软件,发现违规软件标记并支持远程卸载。
(2)它盘的是"哪些机器装了不该装的东西"——盗版、破解版常带着木马,提前清掉。
四、程序:能跑什么要收
能连网、能改设置还不够,机器上跑什么程序同样要管。
1. 禁止违规程序运行、程序黑白名单
(1)做法:按名单放行或禁止程序,木马类脚本、未授权工具直接拦在门外。
(2)它拦的是"未经许可的程序自己跑起来"——名单之外的起不来,后台动静看得见。
2. 补丁管理
(1)做法:统计已安装和未安装补丁,统一向全网分发补丁。
(2)它收的是"漏掉的补丁有没有补齐"——漏洞统一打,不因某台机器没更而破防。
五、防护:网页和下载这两条路
内网里常被钻空子的,是网页和下载。
1. 禁止危险网站访问、禁止危险程序下载
(1)做法:危险站点、来源不明的安装包一律拦下,从源头少带毒。
(2)它织的是"病毒进来的路"——网页和下载先挡一道,比中毒后再清省事。
2. 文件防勒索
(1)做法:仅允许指定程序打开文档,陌生程序改不了文件内容。
(2)它设的是"文档被谁动过"——勒索程序换不动内容,文件还在。
六、处置:出事了能不能远程按住
前面几道收住日常,真出事时拼的是反应速度。
1. 远程协助、集中管理
(1)做法:一个管理端同时管控多个客户端,可远程锁屏、协助处置异常电脑。
(2)它收的是"出了事能不能立刻按住"——发现异常远程锁屏,不让事态扩散。
回到开头那次事故:分厂那台电脑接入时若是先进隔离区,病毒就到不了总厂的图纸服务器。
六道槛不必一次上齐,按准入、隔离、家底、程序、防护、处置的顺序往下补,缺哪道补哪道。
责编:小赵