成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

企業如何有效抵御匿名化工具帶來的威脅

安全
斯諾登爆料NSA棱鏡項目的新聞引發大家對加密工具和匿名化工具的興趣,越來越多的人開始想辦法覆蓋他們的行蹤,以確保沒有人會暗中偷窺他們。PRISM-break.org等網站正在鼓勵用戶使用非專有web瀏覽器以及匿名化工具(例如Tor)。

斯諾登爆料NSA棱鏡項目的新聞引發大家對加密工具和匿名化工具的興趣,越來越多的人開始想辦法覆蓋他們的行蹤,以確保沒有人會暗中偷窺他們。PRISM-break.org等網站正在鼓勵用戶使用非專有web瀏覽器以及匿名化工具(例如Tor)。雖然這些工具非常適合個人使用,但這可能給企業帶來嚴重的安全問題。

 

[[81719]]

 

信息安全的主要原則之一是清楚你的網絡中發生的事情。如果不了解網絡中的主機以及傳輸的流量情況,安全團隊基本上在盲目運行。網絡安全監控(NSM)專門用于提供對網絡的能見度,但匿名化服務和應用程序可能給安全人員制造盲點,讓安全人員難以找出攻擊和防止數據泄漏。

為了減小匿名化工具和加密軟件對企業的影響,企業需要從幾個方面來解決這個問題。首先,企業需要對與這些技術相關的控制執行風險評估,并最終可能需要創建新的政策和修訂現行的政策,對用戶進行意識培訓,并實施新的技術控制。

這種風險評估的目的是確定對這些軟件的使用是否會給企業帶來風險。在有些情況下,匿名化軟件可能需要用于企業環境中。例如,CrowdStrike推出的新的Tortilla軟件可以幫助安全團隊進行惡意軟件分析和情報收集。然而,這個軟件只能用于負責該活動的員工的工作站,而不應該出現在首席財務官的行政助理的計算機中。

風險評估應該主要圍繞這些問題:合法使用情況、對網絡能見度的影響以及是否會造成潛在的數據丟失。在回答這些問題后,然后企業必須確定為解決這些風險需要付出的努力,包括調整政策、增強用戶意識以及實施技術控制等。

企業需要創建或者修改政策,從而讓員工知道企業是否允許使用匿名化和加密軟件,以及誰被允許使用這些軟件。在一般企業環境,安全團隊以外的人都不應該使用匿名化軟件,而只允許使用經企業批準的加密軟件。如果企業在保護其端點,那么,最終用戶應該不能被允許在其工作站安裝這些類型的軟件。企業的政策必須明確規定允許使用這些軟件的情況。

企業更新政策后,還應該對用戶進行意識培訓。如果企業中在使用加密軟件,對這種軟件的使用的培訓應該進行調整,以讓員工知道只可以使用經授權的加密軟件。

在確定經授權的軟件和用例情況后,接著,企業需要部署相應的技術控制。根據已經部署的安全保護措施的不同,企業可能只需要做很小的調整,或者也可能需要做很大的改變。例如,很多企業環境限制對最終用戶工作組的管理權限,不允許用戶安裝軟件。這種控制能夠防止大多數匿名化和加密軟件工具的使用。

不過, 限制管理權限并不足夠。用戶可能仍然能夠使用單獨的或者基于web的軟件,這些軟件不需要安裝。在這種情況下,企業應該使用應用程序白名單來防止這些未經授權的軟件的運行。此外,一些防病毒解決方案可能會將TorBrowser視為惡意軟件,并在檢測到時會發出警報。

在網絡層,我們有很多方法可以檢測和阻止匿名化和加密流量。例如,大多數入侵檢測/防御系統(IDS/IPS)以及下一代防火墻能夠檢測Tor流量,以及阻止知名的代理網站。在防火墻,發布的Tor條目和出口節點將可以被阻止,而應用層代理可以檢測流量,只允許符合政策的流量通過。同樣,出口過濾器應該設置為只允許內部IP地址使用特定的端口和協議來與外面通信。

根據風險評估確定的風險水平,并且,由于Tor流量通常使用TCP端口443(最常見的是用于HTTPS),一些公司可能會決定通過應用代理來執行對SSL流量的檢測。當然,這會引起一些隱私問題,因為這可能將加密的個人信息暴露給監控流量的安全團隊成員。這還需要所有的計算機系統具有SSL證書,以確保讓這個檢測過程看起來是透明的,因為SSL流量檢測會打破信任鏈。是否執行這種流量檢測需要由企業法律部門、管理和IT部門共同商討。

重要的是要記住,技術精湛的堅定的攻擊者可能仍然有辦法繞過上述的安全控制,但上述方法能夠阻止大多數員工的非法行為。企業必須清楚自己試圖在抵御什么,并基于這個問題進行風險評估。

責任編輯:藍雨淚 來源: IT168
相關推薦

2015-09-15 13:33:16

2019-10-18 19:06:13

安全工具網絡

2019-10-21 08:25:37

安全威脅員工釣魚攻擊

2021-07-07 12:08:17

NTT網絡安全

2015-12-21 11:00:14

2018-02-23 10:07:04

2018-05-08 06:40:16

2010-09-17 11:04:00

2015-01-14 10:34:16

2022-07-05 18:10:44

戴爾

2009-10-28 10:31:39

在線交易SSL證書

2010-10-19 16:20:40

2025-04-03 09:10:00

數據匿名化數據保護數據安全

2013-08-23 15:49:00

創業企業團隊

2019-11-22 16:48:09

網絡安全電子商務腳本語言

2015-10-19 10:11:50

2014-08-12 13:52:20

2011-03-24 14:26:59

2016-11-24 11:06:55

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美aⅴ | 日本高清视频在线播放 | 国产高清视频 | 久久在线视频 | 国产成人综合网 | 日韩字幕一区 | 天堂va在线观看 | 久久99精品久久久 | 999免费网站 | 综合五月 | a级黄色片视频 | 国产日韩欧美中文 | 国产专区在线 | 一区二区免费在线观看 | 在线电影日韩 | 亚洲综合视频 | 在线一区二区三区 | 亚洲一二三在线观看 | 中文字幕久久精品 | 国产精品96久久久久久 | 精品一二区 | 久久久.com | 成人小视频在线观看 | 99精品久久| 国产综合久久 | 作爱视频免费看 | 日韩欧美在 | 91精品久久久久久久久 | 色婷婷久久综合 | 一级毛片视频 | 精品久久久久久久久久久院品网 | 久久久精品网 | 国产资源在线播放 | 在线观看久草 | www.久久.com| 一区二区三区视频在线免费观看 | 亚洲精品456 | 男女视频免费 | 亚洲91| 91久久精品一区二区二区 | 一级大片 |