在数字化浪潮的推动下,企业网络已成为支撑业务运营和推动创新发展的关键基础设施。然而,一方面,黑客攻击、数据泄露、恶意软件传播等安全事件频发,给企业的信息安全和业务连续性带来了前所未有的挑战。另一方面随着数字化转型的深入,企业网络中的终端设备种类日益增多,用户身份复杂多变,网络环境日益复杂。这要求企业必须建立更加严格、智能和灵活的网络准入控制机制,以应对不断变化的安全威胁和业务需求。这不仅关乎企业内部的网络安全,更直接影响到企业的合规性、品牌形象以及客户信任度。
作为网络安全准入专家,盈高科技已经深耕网络准入控制领域18年,有超3000家企业客户服务经验,深入洞察和总结了企业级客户需求,形成了非常丰富的实践经验和解决方案。
企业级客户主要需求场景
l 多样化的终端接入:
随着企业数字化转型的加速,终端设备种类日益增多,包括个人电脑、智能手机、平板电脑、物联网设备等。这些设备在提高工作效率的同时,也带来了安全挑战。多样化的终端接入使得企业网络面临更大的潜在威胁,如恶意软件、病毒、蠕虫等。
l 接入内网用户数量快速增长:
随着企业规模的扩大和业务的拓展,用户数量不断增加,企业员工、合作伙伴、访客等多类用户需要接入网络,如何高效、准确地验证和管理用户身份,防止未授权访问,成为企业级网络准入控制的重要任务。用户数量的激增也增加了管理难度,需要更加智能化的管理手段。
l 日益丰富的信息系统和复杂的网络环境:
企业网络环境往往包含多种设备、系统和应用,这些设备和系统之间可能存在兼容性和互通性问题。如何在复杂的网络环境中实现统一的网络准入控制,确保网络的安全性和稳定性,是一个巨大的挑战。
l 企业内部威胁难以防范:
员工入网后有意无意误操作泄露数据、传播恶意软件等内部威胁是企业网络安全的重要隐患,网络准入控制可以对此进行有效审计和追溯。
l 满足合规性要求:
随着网络安全法规的不断完善,上市/央国企等受监管的企业面临越来越多的合规性要求,比如网络统一归口/违规外联管理:防止使用代理、外接热点、多接网卡等违规外联行为等,关键基础设施企业,需要满足等级保护合规要求,《信息系统安全等级保护定级指南》明确将网络准入纳入网络安全建设的必选内容,尤其是等保三级中,网络准入分值和权重都非常高,对等保测评起到关键作用。
在金融、医疗、军工等高敏感度行业,网络接入安全尤为重要,需要进行更加严格的网络准入控制,以防止数据泄露、恶意攻击等安全事件。比如金融行业,要满足网络安全等级保护、《证券期货业网络和信息安全管理办法》等,需要实施网络准入控制,防止非法接入。军工行业要满足分级保护要求,医疗行业要满足等级保护要求,保障网络边界安全,防止设备仿冒接入、私接小路由、违规外联等等。
企业级网络准入控制方案
盈高企业级网络准入控制方案覆盖终端“入网-在网-退网”整个生命周期的安全管控,包括资产发现、身份认证、安检修复、应急响应、安全追溯五个流程的管理功能:
1. 资产发现
l 终端发现识别:自动发现并识别网内所有的接入终端信息,包括不同操作系统的PC终端和不同类型的哑终端,能够根据终端类型进行自动分类统计,形成完整的终端资产台账。
l 网络位置透视:根据网络设备的只读口令自动识别交换机、路由器、防火墙等网络设备,并进行图形化面板展示,清晰展示各接口连接状态和连接信息。
l 网络边界设备识别:自动识别网内存在的边界设备,包括HUB设备、私接的NAT路由器、开放NAT网络的终端设备等,定位其所在交换机端口,发现连接终端信息。
2. 身份认证
l 准入控制技术:支持端口镜像、MVG、DHCP、ARP、802.1x等多种旁路准入控制技术,能够根据不同网络环境和管理要求,选择一种或多种准入技术进行部署应用。基于XXX的网络特点及需求,经综合评估 :建议采用MVG(虚拟网关)准入技术实现全网终端的管控
l 强制身份认证:对入网用户强制进行实名身份认证,确保入网用户合法可信,同时将用户信息与终端信息进行关联对应,以便进行溯源
l 访问权限控制:根据用户认证的身份信息赋予其对应的网络访问权限,实现网络访问权限对应自然人的颗粒剂管控。
l 哑终端安全管理:通过硬件指纹信息对合法哑终端进行唯一性判定,防止非法终端仿冒哑终端的IP及MAC信息入网。
3. 安检修复
l 强制安检修复:在终端入网前对其进行安全基线检查,对不符合国家和单位安全基线要求的终端进行网络隔离并进行引导修复,确保入网终端安全可靠。
l 基线检查内容:系统具备以下基础检查内容:终端安全防控软件的安装运行情况、必须/禁止软件安装运行情况、系统补丁安装情况、系统端口开放情况、弱口令账户情况、软件正版化情况等。
l 自定义安检功能:除基础检查内容外,系统可提供可持续自定义检查功能,能够根据实际需求的发展,自定义新的安全检查项目,包括检查内容、判断条件、修复方式等,以适应新的安全管理需求。
4. 应急响应
l 终端快速定位:根据终端信息一键定位所在交换机端口,能够根据准入技术自动或手动进行端口级网络隔离。
l 运维辅助管理:提供便捷的内网远程维护、软件分发、能耗管理功能,提高管理人员的运维效率。
5. 安全追溯
l 终端攻击检测:通过网络流量监听的方式监测终端发起或者遭受网络攻击的行为,检测内容包括:DOS攻击类(DOS)、弱点利用类(EXPLOIT)、恶意代码类(MALWARE)、移动恶意代码类(MOBILE_MALWARE)、RPC攻击类(RPC)、扫描类(SCAN)、SQL攻击类(SQL)、木马类(TROJAN)、蠕虫类(WORM)。
l IP资源管理:IP地址资产规划、申请、审批、分配流程工单;智能化策略随行(地址跟随人员/终端移动);图形化展示各子网IP地址使用情况,包括未分配IP、在用IP、已分配但未使用IP,将原有的静态IP管理模式并未动态的、实时的、可视化的IP管理模式。
l 统一数据管理:提供一体化数据管理平台,能够统一汇总全网终端的入退网信息、安全检查情况、安全趋势、状态变化,并进行统一的对比、分析和展示,实现终端准入安全信息的整合管理,可作为安全追溯、策略调整、态势分析的重要数据支撑来源。
企业级网络准入控制是企业网络安全的重要组成部分,通过严格的身份验证和访问控制机制,可以有效降低网络安全风险,保护企业免受各种威胁。在选择网络准入控制产品时,企业应综合考虑技术成熟度、功能完整性、易用性、可扩展性以及售后服务等因素,以确保选择到最适合自身需求的解决方案。盈高科技18年网络准入安全建设经验,【场景化】准入流程设计、【无感式】产品实施推广、【可视化】准入运维管理、【插拔式】终端安全建设,易推广、易部署、易运维、易扩展,帮助用户用降本增效的安全投入,实现高效安全的接入边界管理、合规的安全建设。