传统内网隔离网络架构受严重挑战?
编者按:如何将企业内部网络与外界隔离?大家首先想到就是网闸等物理隔离系统,然而,在开放式网络保护系统中,物理隔离也有不及之处。在此,作者提出了一种新的内网隔离信息安全架构--对等式分布协作结构,以供大家参考。
虽然网络的特性是开放,但在一些特殊环境中,仍然存在着大量的物理隔离网络,这些网络的信息安全该如何考虑是一个由来已久的问题,由于物理网络属于专有型网络,许多商业信息安全公司由于无法更充分地理解网络需求,导致采用与外网统一的安全思想,即所谓的开放式网络保护体系来构建物理隔离网络的安全,这就会出现很多问题。
而另一方面,信息化的需要使得越来越依赖计算机网络进行日常工作的企业和政府机构,都在信息化建设中安设了防火墙、IDS/IDP、VPN、身份认证、企业版反病毒等各种安全设备和软件,在初步缓解了安全隐患的同时,却引入了让安全管理人员头痛的新安全问题。
问题:物理隔离也不能解决?
首先,众多结构和思路不同的安全设备,它们的运行效果无从量化,海量的安全事件充斥着大量不可靠的信息,从而变得毫无价值。其次,众多的设备都需要定时升级,不升,则有可能存在深层的错误,出现意想不到的问题,升,则需要考虑内网外联的风险。制定安全策略的高层管理人员无法获得对安全态势的全局观,安全措施与它所保障的实际业务没有有效的关联,安全预警、安全防护、应急响应各子系统没有形成高效的联动系统,导致安全体系的抗打击能力低下。
同时,病毒、木马后门等信息安全隐患越来越严重,企业网络信息安全面临着前所未有的巨大压力。目前被动式的、出现病毒感染才去升级杀毒软件对系统进行检测的方式已经起不到应用的作用。那种只注重防护,只是在现有的网络上不断加挂防火墙,网络入侵检测设备,防病毒产品做的做法已经行不通。事实证明,忽视了企业网络内部众多节点的防护,是使得病毒在企业网内横行的罪魁祸首。
企业内部数量巨大的台式机、移动设备、打印机等等,它们的自我防护能力参差不齐,如果不对这些隐患节点进行防护,它们将最容易受到具有破坏性的攻击的危害。黑客、病毒、不满的员工,甚至人为操作失误都会给它们带来巨大的威胁,并进一步危及到其所在的网络。
面对新的安全问题,一些重要的企业采取了物理隔离手段将重要的网络进行物理隔离,企图以此来提高整个网络的安全系数,然而,这种手段会使有非法目的人更加关注网络,从而使用一些特定的攻击手段,另外,这种物理隔离的方式并不能减少内部人员刻意的释放病毒,或者有目的发进行攻击。