草庐IT

为网络轻松分段的七个步骤

布加迪 2023-03-28 原文
网络分段是一种网络安全工具,它可以将网络划分为不同的网段,每个网段是自成一体的网络。网络分段让一家公司的专家可以根据公司的策略来控制网段之间的数据流。

企业经常使用分段来改善网络安全、改进监控、提升网络性能并发现漏洞。

网络分段简介

网络分段是一种组织手段,将公司的网络划分为多个网段或子网。每个网段和子网是自成一体的网络。这可以帮助网络管理员根据公司的需要来跟踪不同网段之间的数据流。

网络分段是一种工具,有助于改善监控、提升性能,并改善企业的网络安全需求。网络分段可以防止未经授权的用户,只允许公司访问有价值的客户信息。

为网络分段的七个步骤

1. 确定最有价值的资产和数据

数据和公司资产在推动业务的价值和发展。

公司应该分析其网络,看看哪些数据和资产需要最有力的保护。有价值的资产可能包括客户数据库或员工信息。要确定如何对数据进行估值,有三个因素:

增长:长期观察数据增长情况有助于发现当前数据和未来数据当中的模式。

回报:如果资产与客户数据有关,信任和钱财是需要考虑的重要部分。

风险:丢失数据的风险需要考虑,这有助于找到划分有价值的数据的正确方法。

2. 用标签对资产进行分类

按高、中、低不等的重要性来标记资产有助于公司确定并优先考虑应该将网络安全工作重心放在哪里。为了确定价值,公司必须考虑机密性:


访问限制

如果被公开访问

类型

低机密性

公开访问

可以毫无问题地使用或重新分发

工作描述和公共网站内容

中等机密性

公司访问

数据丢失会产生重大的负面影响

公司政策、电子邮件和文档

高机密性

机密访问

数据丢失对公司不利

财务记录和商业机密

虽然不是所有的数据和资产都具有这样的机密性,但这是开始标记的有用方法。这些标签将定义网络中的信任和保护。

3.检测网络和数据流,并绘制成图

为了检测网络和数据流并绘制成图,公司应该使用标签核查部门网络的每一步,以确定基本的数据和网络流。

在为数据和网络绘图时,专家应该注意数据如何流动、数据如何传输以及公司使用的方法。

业内专家建议核查所有数据流,以便了解:

北向流量,指离开公司网络的数据流。

东西向流量,指网络边界中的系统之间传输的数据流。

南向流量,指进入公司网段的数据流。

网络分段将网络划分为不同的网段,从而提高网络安全性。

4. 确定公司想要如何为网络分段

一旦收集了网络和数据流,公司必须确定如何为网络分段。虽然防火墙通常是公司的选择,但它们并不是网络分段的唯一形式:

交换机是为网络分段的第二常用方法。公司常常在内部使用交换机,同时在划分网络区域时使用防火墙。

气隙帮助分段实现通过两家互联网提供商分布的两个网络连接。

模拟电话线是一种为网络分段的离线方式。部署和配置模拟电话线后,没有网络入侵风险。

虚拟局域网(VLAN)是一种广播域,可以在网络内部提供分区和隔离,并在部署时实现网络设计。

点对点加密是为网络分段的另一种方法,但它也可以杜绝对分段的任何需要。

5. 部署网络流量分段网关

网段边界必须快速完成,以便对每个网段内的访问进行控制。所有网段都需要访问控制。为了拥有网段边界,所有进出网段的网络流量都必须经过网关传输。

美国国家安全局表示:“如果部署得当,网段边界和访问控制都提供了一种灵活的方式来执行网络分段,并且在跨越网段传输时,数据流可以被动态引导到可以感知应用的防火墙。”

6. 制定全公司的访问控制策略

全公司的访问控制策略至关重要,因为网络犯罪分子或胡作非为的员工可能拥有不受限制的访问权限。

美国国家标准与技术研究所(NIST)声称:“访问控制策略是一种高级别的需求,规定了如何管理访问以及谁可以在什么情况下访问信息。”

应该基于最低特权原则来决定全公司的访问控制策略,使用员工可能拥有的完成工作所需的任何应用程序或设备。

7. 执行审计和审核,并实现网络自动化

在部署分段网关并创建公司访问控制策略之后,可以构建分段网关。定义网络分段策略确实需要随着公司网络的变化而变化。

由于经常出现变更,公司需要执行审计和审核,并监控网络,但这也将帮助公司了解是否出现了任何风险或错误。

网络分段测试可以是网络安全审计、渗透测试、漏洞扫描和风险评估。

用网络分段保护贵公司

能够分隔网段有助于防止大大小小的数据泄露事件。随着一家公司壮大或变化,公司网络必须处理庞大流量。

网络分段提供了可访问性、更好的性能,并有助于保护整个公司。

本文翻译自:https://www.datamation.com/security/how-to-segment-a-network/

有关为网络轻松分段的七个步骤的更多相关文章

  1. ruby - 用 Ruby 编写一个简单的网络服务器 - 2

    我想在Ruby中创建一个用于开发目的的极其简单的Web服务器(不,不想使用现成的解决方案)。代码如下:#!/usr/bin/rubyrequire'socket'server=TCPServer.new('127.0.0.1',8080)whileconnection=server.acceptheaders=[]length=0whileline=connection.getsheaders想法是从命令行运行这个脚本,提供另一个脚本,它将在其标准输入上获取请求,并在其标准输出上返回完整的响应。到目前为止一切顺利,但事实证明这真的很脆弱,因为它在第二个请求上中断并出现错误:/usr/b

  2. 屏幕录制为什么没声音?检查这2项,轻松解决 - 2

    相信很多人在录制视频的时候都会遇到各种各样的问题,比如录制的视频没有声音。屏幕录制为什么没声音?今天小编就和大家分享一下如何录制音画同步视频的具体操作方法。如果你有录制的视频没有声音,你可以试试这个方法。 一、检查是否打开电脑系统声音相信很多小伙伴在录制视频后会发现录制的视频没有声音,屏幕录制为什么没声音?如果当时没有打开音频录制,则录制好的视频是没有声音的。因此,建议在录制前进行检查。屏幕上没有声音,很可能是因为你的电脑系统的声音被禁止了。您只需打开电脑系统的声音,即可录制音频和图画同步视频。操作方法:步骤1:点击电脑屏幕右下侧的“小喇叭”图案,在上方的选项中,选择“声音”。 步骤2:在“声

  3. 网络编程套接字 - 2

    网络编程套接字网络编程基础知识理解源`IP`地址和目的`IP`地址理解源MAC地址和目的MAC地址认识端口号理解端口号和进程ID理解源端口号和目的端口号认识`TCP`协议认识`UDP`协议网络字节序socket编程接口`sockaddr``UDP`网络程序服务器端代码逻辑:需要用到的接口服务器端代码`udp`客户端代码逻辑`udp`客户端代码`TCP`网络程序服务器代码逻辑多个版本服务器单进程版本多进程版本多线程版本线程池版本服务器端代码客户端代码逻辑客户端代码TCP协议通讯流程TCP协议的客户端/服务器程序流程三次握手(建立连接)数据传输四次挥手(断开连接)TCP和UDP对比网络编程基础知识

  4. ruby - cucumber 特征和步骤定义 - 2

    我是Cucumber测试的新手。我创建了两个特征文件:events.featurepartner.feature并将我的步骤定义放在step_definitions文件夹中:./step_definitions/events.rbpartner.rbCucumber似乎在所有.rb文件中查找步骤信息。有没有办法限制该功能查看特定的步骤定义文件?我之所以要这样做,是因为即使我使用了--guess标志,我也会遇到不明确的匹配错误。我之所以要这样做,有以下几个原因。我正在测试CMS,并希望在不同的功能中测试每种不同的内容类型(事件和合作伙伴)。事件.特征Feature:AddpartnerA

  5. ruby - 如何在 Cucumber 步骤定义中使单词可选? - 2

    我在下面有一个步骤定义,它执行我想要它执行的操作,即它根据“PAGES”哈希的“page”元素检查页面的url。Then(/^Ishould(still)?beatthe"(.*)"page$/)do|still,page|BROWSER.url.should==PAGES[page]end步骤定义用于两者我应该在...页面我应该还在...页面但是,我不需要将“still”传递到block中。我只需要它是可选的以匹配步骤但不传递到block中。我该怎么做?谢谢。 最佳答案 您想将“静止”组标记为非捕获。这是通过使用?:启动组来完成的

  6. ruby - 检查网络文件是否存在,而不下载它? - 2

    是否可以在不实际下载文件的情况下检查文件是否存在?我有这么大的(~40mb)文件,例如:http://mirrors.sohu.com/mysql/MySQL-6.0/MySQL-6.0.11-0.glibc23.src.rpm这与ruby​​不严格相关,但如果发件人可以设置内容长度就好了。RestClient.get"http://mirrors.sohu.com/mysql/MySQL-6.0/MySQL-6.0.11-0.glibc23.src.rpm",headers:{"Content-Length"=>100} 最佳答案

  7. ruby - 404 未找到,但可以从网络浏览器正常访问 - 2

    我在这方面尝试了很多URL,在我遇到这个特定的之前,它们似乎都很好:require'rubygems'require'nokogiri'require'open-uri'doc=Nokogiri::HTML(open("http://www.moxyst.com/fashion/men-clothing/underwear.html"))putsdoc这是结果:/Users/macbookair/.rvm/rubies/ruby-2.0.0-p481/lib/ruby/2.0.0/open-uri.rb:353:in`open_http':404NotFound(OpenURI::HT

  8. 深度学习12. CNN经典网络 VGG16 - 2

    深度学习12.CNN经典网络VGG16一、简介1.VGG来源2.VGG分类3.不同模型的参数数量4.3x3卷积核的好处5.关于学习率调度6.批归一化二、VGG16层分析1.层划分2.参数展开过程图解3.参数传递示例4.VGG16各层参数数量三、代码分析1.VGG16模型定义2.训练3.测试一、简介1.VGG来源VGG(VisualGeometryGroup)是一个视觉几何组在2014年提出的深度卷积神经网络架构。VGG在2014年ImageNet图像分类竞赛亚军,定位竞赛冠军;VGG网络采用连续的小卷积核(3x3)和池化层构建深度神经网络,网络深度可以达到16层或19层,其中VGG16和VGG

  9. 【网络】-- 网络基础 - 2

    (本文是网络的宏观的概念铺垫)目录计算机网络背景网络发展认识"协议"网络协议初识协议分层OSI七层模型TCP/IP五层(或四层)模型报头以太网碰撞路由器IP地址和MAC地址IP地址与MAC地址总结IP地址MAC地址计算机网络背景网络发展        是最开始先有的计算机,计算机后来因为多项技术的水平升高,逐渐的计算机变的小型化、高效化。后来因为计算机其本身的计算能力比较的快速:独立模式:计算机之间相互独立。    如:有三个人,每个人做的不同的事物,但是是需要协作的完成。    而这三个人所做的事是需要进行协作的,然而刚开始因为每一台计算机之间都是互相独立的。所以前面的人处理完了就需要将数据

  10. 常见网络安全产品汇总(私信发送思维导图) - 2

    安全产品安全网关类防火墙Firewall防火墙防火墙主要用于边界安全防护的权限控制和安全域的划分。防火墙•信息安全的防护系统,依照特定的规则,允许或是限制传输的数据通过。防火墙是一个由软件和硬件设备组合而成,在内外网之间、专网与公网之间的界面上构成的保护屏障。下一代防火墙•下一代防火墙,NextGenerationFirewall,简称NGFirewall,是一款可以全面应对应用层威胁的高性能防火墙,提供网络层应用层一体化安全防护。生产厂家•联想网御、CheckPoint、深信服、网康、天融信、华为、H3C等防火墙部署部署于内、外网编辑额,用于权限访问控制和安全域划分。UTM统一威胁管理(Un

随机推荐