中小企业的网络分段:小处着手,成效显著

扁平网络会把每一次入侵都变成全面损毁。为什么分段是最有效的单项措施——以及如何不必大动干戈就开始着手。

入侵之后的大多数损失,并非发生在入口处,而是源于随后发生的事:在网络中的横向移动。一旦某台工作站被接管,网络架构就决定了攻击者是止步于这一台设备——还是在数小时内触及服务器、备份与生产系统。在一个人人皆可互通的扁平网络里,一台被感染的笔记本很快就会演变成全面损毁。

因此,分段是大多数中小企业网络尚待完成、也最有效的单项措施。而且它并非“要么全做、要么不做”的选择。

为什么扁平网络代价如此高昂

历史演进而来的网络几乎总是扁平的:一个 VLAN,所有设备地位平等,共享目录横跨一切。这很方便,也能运转——直到第一次事故发生。那时才会发现,财务、生产控制、访客 WLAN 与服务器处在同一个房间里,中间没有一道门。攻击者与自动化的勒索软件,正是利用了这些缺失的门。

小处着手:最初的三刀

分段并不需要一个长达数月的大型项目。三处切分就已带来绝大部分成效:

  • 服务器与工作站分离。 这是最重要的一段:坐在工作站前的人需要访问特定的服务器服务——而不是服务器的管理权限。仅这一处分离,就能大幅拖慢典型的勒索软件扩散。
  • 把访客与未知设备划出去。 访客 WLAN、来访者、私人设备,往往还包括 IoT 与楼宇技术:一切未纳入管理的设备,都应归入一个无法通往核心网络的独立网段。
  • 封装管理访问入口。 防火墙、交换机与服务器的管理界面,应置于一个独立、严格过滤的网络中——普通工作站无法访问,且永远不能从互联网访问。

分段不是一件产品,而是一项养护

思维上的误区,是把分段当成一次性的安装。一套不加维护的规则集,几个月内就会磨损松散:为某个项目开的例外一直留着,临时的放行成了永久。分段唯有配以持续维护的规则集、有记录的变更,以及定期检查各道门是否仍在应在的位置,才能保持有效。这正是为什么分段属于日常运营,而不属于一个已经结项的项目。

我们如何实施

作为一家取得厂商认证的工程集成商(Juniper、Cisco、HPE、F5、Fortinet、Palo Alto Networks),我们为中小企业规划并运营分段网络——从服务器与工作站之间第一道干净的切分,直到采用下一代防火墙的多级架构。我们的搭建方式便于维护,为每一条规则留存文档,并在日常运营中持续更新规则集——在我们面向 Netzwerk & ConnectivityCyber-Security 的解决方案框架内,按可预期的每月包干费提供。进行第一道分离的最佳时机,是在事故发生之前。次佳的时机,就是现在。

让我们聊聊您的具体情况。