网络通信 频道

解析企业的安全需求

在科学技术发展的今天,计算机和计算机网络正在逐步改变着人们的工作和生活方式,随着企业网络的建立和网络规模的日益扩大,网络结构及使用设备日趋复杂,如何有效地管理网络系统,提高系统的安全性,已是企业迫切需要解决的重要难题之一。尤其是网络系统的广泛应用更为企业的管理、运营和统计等带来了前所未有的高效和快捷。但同时计算机网络的安全隐患亦日益突出。
企业网络安全不仅仅是一项技术问题,它已成为市场竞争中的一个必要条件。今天,每一个企业都必须满足企业级的通信安全标准。一旦企业开始接受信用卡订单、存储客户地址或处理客户、生产厂商以及合作伙伴的各类私密信息,就应该保证数据不会被非法窃取。一个怀有恶意的黑客或者一份感染了病毒的消息会破环重要文件,更为严重的是,这将会严重影响企业的发展和成功。
由于企业网络由内部网络、外部网络和企业广域网组成,网络结构复杂,威胁主要来自:病毒的侵袭、黑客的非法闯入、数据“窃听”和拦截、拒绝服务、内部网络安全、电子商务攻击、恶意扫描、密码破解、数据篡改、垃圾邮件、地址欺骗和基础设施破坏等。
由上述诸多入侵方式可见,企业可以做的是如何尽可能降低危害程度。企业需要形成适合自身的安全性策略,努力使风险降低到企业可以接受且可以管理的程度。其中很重要的环节就是安全的集中管理。

管理的关键——技术与管理相结合

技术与管理不是孤立的,对于一个信息化的企业来说,网络信息安全不仅仅是一个技术问题,也是一个管理问题。在很多病毒或安全漏洞出现不久,网上通常就会有相应的杀毒程序或者软件补丁出现,但为什么还会让病毒肆虐全球呢?为什么微软主页上面及时发布的补丁以及各种各样查杀的工具都无法阻止这些病毒蔓延呢?
归根结底,还是因为很多用户(包括企业级用户)没有养成主动维护系统安全的习惯,同时也缺乏安全方面良好的管理机制和安全集中管理的策略。要保证系统安全的关键,首先要做到重视安全管理,不要“坐以待毙”,可以说,企业的信息安全,是一个整体的问题,需要从管理与技术相结合的高度,制定与时俱进的整体管理策略,并切实认真地实施这些策略,才能达到提高企业信息系统安全性的目的。
从目前企业的需求考虑,安全集中管理需要包括以下内容:

风险评估
要求企业清楚自身有哪些系统已经联网、企业网络有哪些弱点、这些弱点对企业运作都有哪些具体风险,以及这些风险对于公司整体会有怎样的影响。

安全计划
包括建立企业的安全政策,掌握保障安全性所需的基础技术,并规划好发生特定安全事故时企业应该采取的解决方案。企业网络安全的防范策略目的就是决定一个组织机构怎样来保护自己。一般来说,安全策略包括两个部分:一个总体的安全策略和具体的规则。总体安全策略制定一个组织机构的战略性安全指导方针,并为实现这个方针分配必要的人力物力。

计划实施
所有的安全政策,必须由一套完善的管理控制架构所支持,其中最重要的要素是要建立完整的安全性解决方案。

物理隔离
即在网络建设的时候单独建立两套相互独立的网络,一套用于部门内部办公自动化,另一套用于连接到Internet,在同一时候,始终只有一块硬盘处于工作状态,这样就达到了真正意义上的物理安全隔离。

远程访问控制
主要是针对于企业远程拨号用户,在内部网络中配置用户身份认证服务器。在技术上通过对接入的用户进行身份和密码验证,并对所有的用户机器的MAC地址进行注册,采用IP地址与MAC地址的动态绑定,以保证非授权用户不能进入。

病毒的防护
培养企业的集体防毒意识,部署统一的防毒策略,高效、及时地应对病毒的入侵。

防火墙
目前技术最为复杂而且安全级别最高的防火墙是隐蔽智能网关, 它将网关隐藏在公共系统之后使其免遭直接攻击。隐蔽智能网关提供了对互联网服务进行几乎透明的访问, 同时阻止了外部未授权访问对专用网络的非法访问。一般来说, 这种防火墙的安全性能很高,是最不容易被破坏和入侵的。

管理的需求—集中化、简单化

如今,大多数企业领导者缺乏对IT技术的深入了解,他们通常会被网络的安全需求所困扰、吓倒或征服。许多企业的信息主管不了解一部网关与一台路由器之间的区别,却不愿去学习,或因为太忙而没时间去学。他们只希望能够确保财务纪录没被窃取,服务器不会受到一次“拒绝服务攻击”。他们希望实现这些目标,但不希望为超出他们需求范围的技术或服务付出更高的成本,就像销售计算机设备的零售店不愿意提供额外服务一样。
同时,给予类似的理由,企业领导对多种安全技术和产品更不太可能面面俱到。如果能有一种产品让他们方便地对企业网络安全的各个产品进行控制,对网络安全策略的实施具有重大意义。
在这种情况下,网络安全的管理就需要集中化、简单化。安全管理的集中化和简单化体现在形成一个能够让企业的网络管理者——无论是真正的网络技术人员还是企业管理人员——都能够快速方便地结合本企业的具体情况实施网络安全策略,并且能够与企业目前已有的安全产品、安全方案紧密地结合在一起。只有这样,才能让安全管理系统更容易地为企业领导者所学习和认同,进而真正意义上地应用它,保障网络的安全运转;而不是像现在许多网络安全产品一样,虽然安装在网络中,但并没有发挥其应有作用,只是一个“花瓶”而已。

结束语

企业网络安全是一个永远说不完的话题,今天企业网络安全已被提到重要的议事日程。一个安全的网络系统的保护不仅和系统管理员的系统安全知识有关,而且和领导的决策、工作环境中每个员工的安全操作等都有关系。网络安全是动态的,新的Internet黑客站点、病毒与安全技术每日剧增。要永远保持在知识曲线的最高点,把握住企业网络安全的大门,从而确保证企业的顺利成长。

“安全集中管理”论坛来稿须知
面对企业对统一的安全管理平台的建设需求,由《网管员世界》和联想信息安全服务事业部联合推出了“网络安全集中管理论坛”。为了方便大家的参与,将次此论坛的参与办法简介如下:
一、本次论坛采取专家观点和企业论坛两大部分,我们将邀请一些安全市场的专家发表意见,但同时也非常欢迎来自其他各方面的专家、企业网管员和安全爱好者发表您的高见。
二、您来稿的选题可以就安全集中管理的各个方面进行论述,包括但不限于:贵企业安全集中管理的现状、对安全集中管理产品的需求、在安全集中管理中出现的问题、您对安全集中管理产品的思考等等;也可以就我们发表的文章提出您的意见和看法。我们希望能够利用这种讨论的氛围,让大家畅所欲言,也给安全市场添一把力。
三、所有来稿,都将获得我们的一份纪念品。同时,我们还将邀请数位信息安全专家和其他相关人士组成评委小组,对所有来稿进行评选。奖项和奖品为:
一等奖1名:联想喷墨多功能一体机M700(价值1499元)1台
二等奖2名:联想数码相机So·Show305(价值1299元)各1台
三等奖3名:联想3110彩色喷墨打印机(价值499元)各1台
四、来稿请用E-mail投给netadmin@netadmin.com.cn。请在邮件主题中注明“联想安全集中管理论坛”。收到信后,我们将在三个工作日内进行回复。

文章转载地址:http://www.365master.com/kt_article_show.php?article_id=385&categ_code=10041003

0
相关文章