入侵之后的大多数损失,并非发生在入口处,而是源于随后发生的事:在网络中的横向移动。一旦某台工作站被接管,网络架构就决定了攻击者是止步于这一台设备——还是在数小时内触及服务器、备份与生产系统。在一个人人皆可互通的扁平网络里,一台被感染的笔记本很快就会演变成全面损毁。
因此,分段是大多数中小企业网络尚待完成、也最有效的单项措施。而且它并非“要么全做、要么不做”的选择。
为什么扁平网络代价如此高昂
历史演进而来的网络几乎总是扁平的:一个 VLAN,所有设备地位平等,共享目录横跨一切。这很方便,也能运转——直到第一次事故发生。那时才会发现,财务、生产控制、访客 WLAN 与服务器处在同一个房间里,中间没有一道门。攻击者与自动化的勒索软件,正是利用了这些缺失的门。
小处着手:最初的三刀
分段并不需要一个长达数月的大型项目。三处切分就已带来绝大部分成效:
- 服务器与工作站分离。 这是最重要的一段:坐在工作站前的人需要访问特定的服务器服务——而不是服务器的管理权限。仅这一处分离,就能大幅拖慢典型的勒索软件扩散。
- 把访客与未知设备划出去。 访客 WLAN、来访者、私人设备,往往还包括 IoT 与楼宇技术:一切未纳入管理的设备,都应归入一个无法通往核心网络的独立网段。
- 封装管理访问入口。 防火墙、交换机与服务器的管理界面,应置于一个独立、严格过滤的网络中——普通工作站无法访问,且永远不能从互联网访问。
分段不是一件产品,而是一项养护
思维上的误区,是把分段当成一次性的安装。一套不加维护的规则集,几个月内就会磨损松散:为某个项目开的例外一直留着,临时的放行成了永久。分段唯有配以持续维护的规则集、有记录的变更,以及定期检查各道门是否仍在应在的位置,才能保持有效。这正是为什么分段属于日常运营,而不属于一个已经结项的项目。
我们如何实施
作为一家取得厂商认证的工程集成商(Juniper、Cisco、HPE、F5、Fortinet、Palo Alto Networks),我们为中小企业规划并运营分段网络——从服务器与工作站之间第一道干净的切分,直到采用下一代防火墙的多级架构。我们的搭建方式便于维护,为每一条规则留存文档,并在日常运营中持续更新规则集——在我们面向 Netzwerk & Connectivity 与 Cyber-Security 的解决方案框架内,按可预期的每月包干费提供。进行第一道分离的最佳时机,是在事故发生之前。次佳的时机,就是现在。