b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

平等保障2.0标准的个人解释: 安全区域的边界

电脑杂谈  发布时间:2020-04-02 05:10:20  来源:网络整理

国地税合作规范3.0_国地税合作规范3.0版_合作规范2.0内容

此控制项也是“平等保证2.0”标准的新增内容. 它主要关注网络环境的安全性. 与旧标准相比,除可信认证要求外,其他部分与网络安全相似,属于三重保护之一.

标准文字

I. 边境保护

1. 应确保跨境访问和数据流通过边界设备提供的受控接口进行通信;

2. 它应该能够检查或限制未授权设备到内部网络的未授权连接;

3. 它应该能够检查或限制内部用户到外部网络的未授权连接;

4. 应该限制​​无线网络的使用,以确保无线网络可以通过受控边界设备访问内部网络.

第二,访问控制

1. 应根据网络边界或区域之间的访问控制策略设置访问控制规则. 默认情况下,受控接口拒绝除通信之外的所有通信;

2. 删除冗余或无效的访问控制规则,优化访问控制列表,并确保最小化访问控制规则的数量;

3. 应该检查源地址,目标地址,源端口,目标端口和协议,以允许/拒绝数据包进入和退出;

4. 它应该能够提供显式的功能,以允许/拒绝基于会话状态信息访问传入和传出的数据流;

5. 实现基于应用协议和应用内容的访问控制,以使数据流入和流出网络.

三,入侵防护

1. 应该在关键网络节点上检测,阻止或限制来自外部的网络攻击;

2. 必须检测,防止或限制从关键网络节点内部发起的网络攻击;

3. 应该采取技术措施来分析网络行为,以实现对网络攻击的分析,尤其是对新型网络攻击行为的分析.

4. 当检测到攻击行为时,记录攻击源IP,攻击类型,攻击目标,攻击时间,并在发生严重入侵事件时提供警报.

第四,恶意代码和垃圾邮件防护

1. 应该在关键网络节点上检测并删除恶意代码,并应保持恶意代码保护机制的升级和更新;

合作规范2.0内容_国地税合作规范3.0_国地税合作规范3.0版

2. 应当在关键网络节点上检测并保护垃圾邮件,并应保持垃圾邮件保护机制的升级和更新.

五次安全审核

1. 安全审核应在网络边界和重要的网络节点上进行. 审核覆盖每个用户,并审核重要的用户行为和重要的安全事件;

2. 审核记录应包括事件的日期和时间,用户,事件的类型,事件的成功以及其他与审核有关的信息;

3. 审计记录应得到保护并定期备份,以防止它们被意外删除,修改或覆盖;

4. 对于远程访问的用户行为和Internet访问的用户行为,它应该能够分别进行行为审核和数据分析.

六种可信身份验证

基于信任根对系统启动程序,系统程序,重要的配置参数和边界设备的边界保护应用程序进行可靠的验证,并在应用程序的关键执行链接处进行动态凭据验证. 当其信誉受损时,将发出警报,并将验证结果形成审核记录并发送到安全管理中心.

主要检查站

边境保护

实际上,根据以前的旧标准,此控制项的一部分仍然属于网络安全类别. 在当前的“平等保证2.0”标准中,由于其重要性,建议将其单独提出并结合一些新要求以形成安全区域边界A控件.

此控制点的要求主要是检查网络级边界安全的保护功能. 共有4个要求. 可以说,只要做过边境保护工作的企业环境一般都能满足基本要求,而无需进行深入分析. 例如,在企业网络边界部署下一代防火墙(包括IDPS和WAF功能,消除部分投资预算),并根据业务设置合理的ACL策略,那么从合规性角度来看,它已经满足了大多数要求. 但是,应该指出合作规范2.0内容,策略和保护必须是双向的,并且不能再以传统方式进行部署. 从内部到外部的威胁也在逐渐正常化. 不能说仅仅考虑别人攻击我,我攻击别人并不安全. 无论如何,这种想法都过于极端和危险.

对于内部生产网络和办公网络(包括管理网络),建议在边界设置安全策略. 要对未经授权的设备进行身份验证和授权访问,可以部署防火墙或使用带外管理(也可以实现堡垒机).

此内敲诈实际上是对内部人员的意识较弱,并且内部没有病毒的传入,这使得各种保护设备像往常一样部署在边境. 必须特别注意这些问题. 一是在管理水平上进行教育管理宣传工作,配合技术手段进行合理控制.

最后是无线网络的管理. 一般来说,大多数公司仍将它们与生产和办公网络隔离,因为大多数无线网络都提供Internet访问. 但是,某些公司可以访问内部和外部网络. 如果公司有信心对其进行管理和控制,这并非不可能. 如果不是,则不建议这样做. 连接到无线网络的设备必须经过认证和授权,并且通常由AC控制. 这里的标准要求相对基本并且易于实现,但是从安全角度来看,它取决于内部网络(例如生产网络,核心业务网络,管理网络),因此建议不要访问无线网络. 是办公网络还是公共网络根据要求分配权限后,网络可以允许访问. 您可以考虑使用mac + ip绑定方法,然后在LAN身份验证后允许内部网访问.

如何检测到连接到内部网络的未经授权的设备以及内部用户的私有网络与外部网络的连接?这里有一些建议供参考.

(1)基于数据监视

绕过网络内部数据包的监视和分析以进行检测,适用于具有公共网络出口的网络(例如Internet). 原理是依靠对分组头和传输协议的某些特殊字段的分析来做出判断和区分. WIFI访问,智能手机访问和NAT设备访问,例如:

1)使用IP数据包的TTL字段更改来检测标准NAT访问设备.

2)使用IP数据包标识的ID确认用户连接的设备数.

合作规范2.0内容_国地税合作规范3.0版_国地税合作规范3.0

3)使用HTTP协议中的User-Agent字段来检测私有连接到Internet的智能设备.

4)根据WIFI和免费WIFI的后门识别WIFI.

优点:

1)可以更准确地找到一些智能手机和WIFI接入,这主要与监控数据包的覆盖范围有关;

2)能够准确识别NAT访问设备,并计算NAT访问设备的数量.

缺点:

1)侦听数据的覆盖范围确定其检测范围. 报告不足,适用于具有公共出口链接的网络,而不适用于检查工具;

2)由于检测技术的限制,可能会出现误报的情况;

3)它主要基于检测,并且基本上没有从源头阻止控制的能力.

神聪的行为管理系统使用了这种技术. 它的大多数部署位置在Internet出口处. 它可以限制私有WIFI设备访问Internet,但不能控制WIFI设备私有访问内部网络.

(2)基于客户端代理

通过在终端桌面系统上安装客户端代理来监视无线网络的使用,主要是为了监视终端自身的无线网卡,专用无线WIFI以及免费无线WIFI的使用.

优点:

1)检测时间短,可以迅速发现上述违反使用无线网络的行为,而不会产生误报;

2)响应速度快,可以迅速阻止和控制上述非法使用无线网络的行为.

缺点:

1)如果未安装客户端代理,则无法管理和控制终端桌面系统;

2)无法监督无线路由设备的专用连接,因为此类设备无法安装客户端代理;

3)由于客户端代理易于卸载等原因,实施和维护工作量很大,影响了整体监管效果,容易导致误报.

Beijing Source的桌面管理系统使用这种技术,并部署在终端PC上. 它可以限制无线网卡,WIFI和免费WIFI的使用,但不能限制私有无线路由器.

合作规范2.0内容_国地税合作规范3.0版_国地税合作规范3.0

(3)基于网络的扫描

它主要使用ICMP,SNMP,TCP和UDP扫描技术来借鉴操作系统的指纹识别技术,以形成本地协议功能库,以确定目标计算机是NAT访问设备,智能电话设备还是NAT访问设备. WIFI接入设备. 以及免费的WIFI上网设备.

优点:

1)可以更准确地找到一些智能手机和WIFI接入,其覆盖范围与扫描范围有关,适用于大中型网络,并且可以用作检查和管理工具;

2)可以准确识别通过NAT访问的路由设备;

3)它可以准确识别无线AP的访问并提供无线AP的SSID编号.

4)结合交换机端口定位技术,可以在非法访问设备上执行网络访问和阻止控制.

缺点:

由于远程网络扫描机制的存在,可能存在误报和误报.

访问控制

此控制点没有明显变化,但基本上是基于访问策略的要求. 首先合作规范2.0内容,对于ACL(以ACL表示,大多数访问控制策略都基于ACL),通常根据业务和需求(包括端口)来设置对不同区域和地址段的访问. 在这里应该做什么?首先要了解的是,边界或地区需要装备,而不是所有装备,因此不要扩大范围.

通常,在制定ACL之后,拒绝在最后添加任何内容(尽管默认情况下会自动添加某些设备). 这是“平等保证2.0”标准的要求,这意味着默认情况下,除了允许通信之外,还接受通信. 控制接口拒绝所有通讯;如果使用扩展ACL,则必须包含5元组的内容(源地址,目标地址,源端口,目标端口和协议),因此这不是问题. 当然,如果您很懒,请使用简单的ACL. 需要及时更新.

对于无效和冗余的访问控制规则,请禁用或删除. 设计控制规则时,还应采用简单优化的原则,尽可能简洁有效. 像应用程序中的算法一样,算法越简单,资源利用越少是最好的. 一些企业的设备,运维人员经常变化,或者业务需求在不断变化,这会产生很多访问规则. 随着时间的流逝,访问控制规则的数量是巨大的,哪个是无用的,哪个是无用的,是未知的,并且不容易删除,因为我不知道它会影响服务,导致设备和带宽资源的浪费吗?高延迟通常发生在网络上. 针对此类问题,如明确的2.0要求提出明确的要求,则企业必须制定合理有效的管理配置规则. 对于新设备,旧设备已经存在上述现象,运维人员需要投入更多的精力并弄清业务逻辑. 如果可能,您可以进行BIA. 对于Equal Guarantee 2.0标准中的新要求,将进行检查. 评估工作重点.

最后,它还需要应用程序层的访问控制功能,该功能具有限制第四到第七层数据的能力. 一般来说,它与WAF的某些功能相对应(NGFW也具有此类功能),这并不难. 但是请注意此处提到的“应用程序内容的访问控制”,它已扩展到敏感信息保护和信息安全(敏感文本,内容等)领域. 从个人理解的角度出发,首先可以实现基本的数据访问权限. 除了安全保护功能,网络还应该具有某些内容过滤功能. 例如,某些新闻和媒体公司可能在数据流的内外都有敏感内容. 对于这些文本或图片的基本控制是必需的.

介绍一个不相关的主题. 据我了解,大多数自媒体公司(一线媒体网站)仍在进行手动内容安全. 第一遍通过机器过滤进行过滤,第二遍由人工团队执行. 审核,第三遍将在发布前手动审核两次.

主体标准中对内容安全性有明确的规定,并且仅在2.0标准中提及. 我觉得这更多是关于安全级别的访问控制(即内容访问和修改权限). 内容过滤可能是我担心的问题. 它也可能是过度扩展的检查点,可以在此处用作参考. 只要企业拥有WAF之类的设备,访问控制要求就不会有问题.

入侵防御+恶意代码和垃圾邮件防御

将这两个控制点放在一起,因为它们都是防入侵的. 让我们从入侵防御部分开始. Iso 2.0标准强调东西向双向检测和保护. 实际上,它与旧标准相似,但强调必须在两个方向上应用关键网络节点(网络边界,区域间,重要的区域边界等)的检测和策略. 攻击可以限制它们(警报,阻止等),这是指检测功能. 然后是安全响应能力. 由于当前的状态意识和机器学习的完成程度不是很高(目前SOAR不可靠),所以仍然有更多的人要应对,即安全应急小组. 通常,检测是通过设备或软件来实现的,而响应取决于人. 平等保险2.0标准中对安全事件分析的要求也得到了改进,尤其是分析新型攻击(APT,0day,社工等)的能力. 可以说这是大大小小的,企业根据自己的实力和情况来决定. . 至少,无论是自建团队还是外包第三方,它都必须具有检测,响应和追踪紧急安全事件的能力;如果有能力,则可以安排蜜网系统,并在团队中配备反向分析人员,漏洞挖掘者. 本着不应对和追求完美的态度,确保安全就位.

接下来,让我们谈谈恶意代码和垃圾邮件. 至于在关键网络节点处检测到恶意代码,事实应该更具象征意义. 代码的安全性基于设备扫描和功能匹配. 目前效果不佳. 很好,因此手动代码审核服务具有良好的市场份额. 但这总比没有好. 是肯定的. 无论如何,部署在该地区边界的安全设备仍然可以起到保护作用. 从合规性的角度来看,在边界部署安全设备就足够了.


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/ruanjian/article-160878-1.html

相关阅读
    发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

    热点图片
    拼命载入中...