声明:
学习视频来自B站UP主 泷羽sec,如涉及侵权马上删除文章。本文只涉及学习内容,其他的都与本人无关,切莫逾越法律红线,否则后果自负
泷羽sec的个人空间-泷羽sec个人主页-哔哩哔哩视频
微信公众号:泷羽sec
企业网络架构与安全管理概述
一、企业技术与信息团队管理架构
- 高层管理
- CIO(首席信息官):负责企业信息系统的战略规划、管理和优化,确保信息技术与企业战略一致。
- CTO(首席技术官):负责运营技术的整体方向,包括技术创新、研发、技术选型等。
- IT管理
- 中央系统:集中管理企业内的所有IT资源,包括软件、硬件和数据。
- 自带设备(BYOD):员工自带移动设备接入企业网络,需制定安全策略和管理规定。
- 影子IT:员工私自搭建的小网络或使用未经授权的IT设备和软件,增加安全风险,需管理和控制。
- 中央技术团队
- 客户服务团队:提供技术支持和服务,包括工作站、笔记本的维护和服务台支持。
- 基础设施团队:负责网络、服务器机群的规划、部署和维护。
- 数据库管理团队:负责数据库存储、备份和恢复,确保数据完整性和安全性。
- 技术团队:项目驱动,负责采购系统、维护和建立技术运营团队,遵循ITIL进行日常操作和管理。
- 安全部门
- CISO(首席信息安全官):领导安全部门,负责企业整体信息安全策略、规划和管理。向CIO、CTO、CFO、CRO报告,确保信息安全与企业战略、财务和风险管理一致。
二、企业管理技术
- 信息安全管理成熟度模型(ISM3):描述企业安全运行和管理流程的成熟度等级,提供改进指导。
- 安全职能:包含战略、战术和运营安全所有方面,由CISO管理运营,确保策略有效实施和持续改进。
- 安全团队成员:了解企业文化、组织和关键人员,推动业务成功的关键流程,树立积极形象,提高信息安全意识和管理水平。
三、典型企业网络分区
- DMZ(非军事区):隔离内部与外部系统,提供安全访问通道。
- 蜜罐:引诱和分析入侵者,收集攻击信息和行为模式。
- 代理:对外提供有限服务,保护内部网络免受外部攻击。
- VPN:员工与合作商通过VPN连接内网,确保远程访问安全性和保密性。
- 核心网络:物理分离、冗余设计,确保网络稳定性和可靠性。
- 内部网络:包括有线、无线和VPN接入方式,提供全面网络覆盖和接入服务。
- 安管区:管理日志、告警和事件,提供实时安全监控和响应能力。
四、模糊的边界
- 随着云计算和SaaS服务的普及,传统网络结构减少,更多地在云中部署基础架构或使用SaaS服务。
- 用户从企业工作站登录到云或SaaS服务,需企业提供身份凭据同步机制或SSO解决方案。
- 云服务可能涉及本地运行的硬件,如Azure AD Connect系统。
- 数据通过内部和外部服务管理,如Oracle数据集成器。
- 工作负载可通过Oracle服务总线或戴尔云平台等跨混合环境共享,实现资源灵活配置和优化利用。
五、外部攻击面管理
- 收集开源情报:绘制网络范围内全部节点,关闭无用节点,减少攻击面。
- 网络扫描:使用nmap等工具进行网络扫描,发现活跃主机。
- 服务探测和版本识别:使用nmap等工具进行服务探测和版本识别。
- 漏洞测试与修复:使用漏扫软件验证漏洞存在性,并及时修复。
- 漏洞利用脚本搜索:使用searchsploit等工具搜索相关漏洞利用脚本,及时了解和应对潜在威胁。
六、身份管理
- 识别Windows典型应用:使用网络扫描工具识别Microsoft Exchange、SharePoint和Active Directory等应用和服务。
- 识别Linux典型应用:识别OpenSSH和Samba等服务。
- 识别WEB服务:使用whatweb等工具识别WEB服务类型、版本和配置信息。
- 识别客户端设备:定期扫描和识别内网中的客户端设备,确保符合企业安全策略。
- 身份和访问管理:维护身份存储,确保系统安全性,使用sudo权限或以管理员身份运行。
- 目录服务:使用LDAP等协议实现资源的集中存储和管理。
七、企业数据存储与虚拟化平台
- 企业数据存储:使用SAN和NAS等存储方案集中存储和管理数据。
- 串行局域网(SoL)协议:使串行数据基于HTTPS传输,提高数据传输安全性和可靠性。
- 企业虚拟化平台:使用VMware的vSphere和vCenter、Proxmox等虚拟化平台实现资源动态分配和优化利用。
- 数据湖:保存大量不同形式数据的大型存储库,结合数据分析为企业带来额外价值。常见解决方案包括Hadoop、DataBricks和基于云的大数据解决方案。
- 企业数据库:使用SQL数据库(如Oracle SQL、Microsoft SQL Server)和非SQL数据库(如MongoDB、Redis)存储和管理业务数据。
- 传统存储形式:使用共享驱动器等资源共享方式,允许用户通过网络协议访问远程服务器上的文件和文件夹。
八、SOC管理流程
- SOC概述:安全运营中心,负责监控、分析和响应网络中的安全事件。
- 标准与框架:遵循ISO27001标准和NIST网络安全框架建立运营安全程序。
- 信息安全生命周期:包括安全策略、能力设计、实施和运营等阶段。
- SOC层级:
- L1:监视告警、分类和解决小问题。
- L2:分析、遏制和解决日常事件。
- L3:负责损失控制、深入调查和取证分析等IR事件。
- L4:安全管理,负责日常、非事件相关的程序。
网络杀伤链
网络杀伤链模型描述了网络攻击的七个阶段,这些阶段共同构成了攻击者从信息收集到实现攻击目的的完整过程。以下是网络杀伤链的详细阶段:
- 侦察(Reconnaissance):
- 攻击者对目标进行信息收集和探测,了解目标的网络架构、系统配置、潜在漏洞以及用户活动等相关情况。
- 旨在为后续攻击做准备。
- 武器化(Weaponization):
- 根据侦察所获取的信息,攻击者将恶意软件或攻击工具进行定制和包装。
- 使其能够利用目标系统的特定漏洞,将普通的恶意软件或工具转化为具有攻击性的“武器”。
- 投送(Delivery):
- 将经过武器化处理的恶意软件或攻击工具投送到目标系统或网络中。
- 常见的投送方式包括电子邮件附件、恶意链接、受感染的移动存储设备等。
- 利用(Exploitation):
- 一旦投送成功,恶意软件会利用目标系统存在的漏洞来触发并执行恶意代码。
- 获取对目标系统的初步访问权限或控制权。
- 安装(Installation):
- 在成功利用漏洞进入目标系统后,攻击者会进一步安装额外的恶意软件组件,如后门程序、远程控制工具等。
- 这些组件允许攻击者长期、稳定地控制目标系统。
- 指挥与控制(Command & Control):
- 安装在目标系统内的恶意软件与外部服务器建立连接。
- 允许攻击者远程对目标系统下达指令、获取数据以及进行进一步的操控。
- 行动(Action):
- 网络攻击的最后阶段,攻击者通过已经建立的指挥与控制通道,在目标系统上执行预期的恶意活动。
- 如窃取敏感信息、篡改数据、发起拒绝服务攻击等,旨在达成攻击者的目的。
日志收集
- 来源:代理服务器、邮件服务器、Web服务器、数据库、身份认证服务器、防火墙、路由器和交换机,以及应用程序服务器和工作站。
- Windows系统:使用事件日志收集和转发机制。
- Linux系统:通常使用syslog来收集和聚合日志,并将其转发到指定的日志收集器。
- 物联网:楼宇管理和工控网络日志也成为重要的日志来源,这些系统现在通常连接到企业网络,可能成为攻击者的主要目标。
日志搜索与分析
- 工具:Splunk等日志管理工具提供收集、存储、搜索、分析和可视化功能。
- SIEM系统:关联日志与活动,识别可疑内容。
监控告警
- 来源:SIEM系统、安装在系统和网络中的传感器实时告警系统(如IDS设备)、事后告警系统(如AIDE)。
- 事件:某些情况下,事件可能不会从日志或警报中触发(如用户密码被更改)。
事件响应
- L2级分析师:接收L1级的工单,进行分析评估,并进行相应的事件响应流程。
- L3级分析师:进行数字取证分析,处理内存、硬盘等存储设备,以保护数据的完整性。
Cyber Hunting(网络狩猎)
- 假设:网络已被渗透,通过主动寻找恶意软件(或入侵者),争取在攻击造成损失之前发现。
- MITRE ATT&CK框架:提供攻击者行为方式及其使用工具的信息,有助于发现攻击痕迹。
威胁情报
- IOC:用于识别恶意软件或恶意活动的签名,通常以文件名和哈希值的形式提供。
- 自动化威胁管理:MITRE开发的STIX和TAXII协议,实现威胁信息的自动提供和摄取。
- 开放威胁交换服务:如AlienVault OTX,提供手动访问危害指标的功能。
安全管理
- IAM:身份管理,任何安全程序的基础,也是黑客攻击的主要目标。
- 访问控制:配置和验证用户访问系统的权限,制定审计规则。
- PAM:特权管理系统,使非特权用户能够请求特权访问。
- 媒体消毒:在生命周期结束时对敏感数据进行安全清理和销毁。
- 人事安全:公认的业务安全程序之一。
- 证书管理:维护PKI架构的完整性。
- 远程访问:加强安全管理,成为攻击的重点。
零信任网络
- 起源:谷歌遭受极光行动网络攻击后,提出“零信任”理念。
- NIST特别出版物800-207:正式确立零信任架构,成为美国政府机构必须强制实施的安全标准。
- 关键特征:
- 即时访问(JITA)
- 只需足够的访问权限(LPA或JEA)
- 动态访问策略
- 微观分割
安全和基础设施
- 数据备份/恢复:恢复业务连续性和数据完整性的关键安全资产。
- 变更管理:确保在提交变更前已充分评估风险,并制定详细的变更管理计划。
- 管理物理环境:数据中心环境的物理和电子安全。
事件响应(续)
- 准备:了解系统及现有控制措施,通过培训和演练提高应急响应能力。
- 响应:识别安全事件、进行调查、采取行动以响应事件并恢复业务服务。
- 后续:事后进一步调查、形成报告、总结经验教训,并据此改进安全流程和策略。
SABSA多层控制策略
- 包括:威慑、预防、遏制、检测和通知恢复等多个层次的控制措施。
管理事件响应的方法
- NIST特别出版物800-61:提供标准化的事件响应方法。
- PDCA循环:用于事件响应生命周期的优化和持续改进。
应急响应准备
- 风险评估与威胁分析:深入了解组织的技术资产、系统和数据,并明确它们对业务的重要性。
- 人员、流程和技术:组建专业的应急响应团队,提供必要的工具和设备,制定详细的应急响应流程和剧本。
- 控制:编制应急响应手册,明确在不同安全事件发生时应执行的标准操作程序。
- 成熟度评估:利用CREST提供的成熟度评估工具,对组织的应急响应能力进行持续评估和改进。
- 应急响应手册概述:详细规定了在不同安全事件发生时应执行的标准操作程序。
- 演练与沟通:通过模拟真实攻击场景的方式锻炼团队的应急响应能力,及时、充分、准确地进行信息沟通。
- 事件检测与响应:一旦发现安全事件,立即进行上报,利用系统监控工具和日志分析技术及时发现并响应安全事件。
- 报告与总结:详细记录事件的经过、处理过程和结果,以及后续的调查计划和改进建议。
- 入侵检测与防御:利用Snort等入侵检测和防御系统,对网络流量进行实时监控和分析。
Snort规则配置
- 文件管理概述:在网络安全监控中,Snort等工具的规则配置是关键。
- 字段详细描述:
- alert:指示这是一个告警规则。
- icmp/tcp/udp:指定要监控的协议类型。
- any:表示任意IP地址或端口。
- < >(方向运算符):指示流量的方向。
- $HOME_NET:在Snort配置中定义的本地网络。
- msg:告警的描述性名称。
- sid:规则的唯一签名ID。
- rev:规则的版本号,用于跟踪更新。
- classtype:告警的分类类型。
- content:在流量中查找的特定内容。
- 本地账号与Snort条件子句:通过设置条件子句来监控本地账号相关活动。
- 具体Snort条件子句示例及解释:检查失败的telnet登录尝试。
- 外部规则集:Proofpoint、Emerging Threats等提供网络安全规则和建议。
- In Line部署及阻断操作:Snort直接介入网络流量路径,实现实时处理和阻断操作。

4325

被折叠的 条评论
为什么被折叠?



