企业安全体系建设之路之网络安全篇
字数 3085
更新时间 2026-10-07 00:06:15

企业安全体系建设之路之网络安全篇

网络安全并不只是“网络上的信息安全”,它涉及的领域很广。从广义上说,凡与网络上信息的保密性、完整性、可用性、可控性和可审查性相关的技术,都属于网络安全的范畴。要把网络安全真正建好并不容易:涉及面太广、网络又太过复杂,再叠加技术人员水平与企业安全管理的差异,很多东西难以一步到位。下文从防御点与攻击面的角度,梳理企业网络安全建设的主要环节(内网架构往往与企业自身特点相关,具体划分可能与现实有出入)。

一、网络架构:内网的第一道防线

一个好的网络架构不仅便于管理,本身就具备防御性。企业通常分内网与外网,内网又细分办公网、生产网等。面对“有数据的企业很难不被攻击”的现实,架构本身就是关键防御点。

  • 分网隔离:各网络环境之间不必、也不应相通。办公网因员工不按要求操作而更易中招,一旦办公网与其他网互通,一台设备被击穿就可能让整个内网沦陷(反之亦然)。
  • 规避思路:让各部门网络不能直接连通,需要交互时统一走内部 OA 平台、由交互服务器集中管理;确有对外需求则统一通过外部接口联系,每个网络都是独立个体,风险就会降低很多。

二、信息连通与审计

既然部门间不能直接连通,就需要企业内部的办公平台。在内网搭建 OA 服务器,会议通知、部门审批都在上面发布与处理;相关服务器置于独立的内/外网区域,由专门的审计服务器审计,上传文件需经处理检查后才能保存,并保留完整日志以方便溯源。

三、内网嗅探

内网最常见的攻击莫过于嗅探:攻击者拿到权限后往往先扫描、发现主机漏洞再针对性打击。这类攻击不太好防,主要靠策略:在网关做好防 ARP 攻击、绑定同 IP 段 MAC,自身机器确保基线合规。ICMP、DNS 等协议都可被嗅探,尤其要防范内网钓鱼——内网环境中人容易放松警惕,即使钓鱼特征明显成功率也很高,需要防护策略兼顾。

四、内网监控

在内网部署监控软件监听异常流量,无论开源还是商用都有可用工具,一旦出现异常发包就能触发报警与记录。但过度监控可能引起员工不满,因此实践中多限于监控 IP 段的流入/流出流量是否异常、每台设备发包是否正常,更多的仍需依赖策略与防火墙。

五、防火墙

防火墙一般配在外网出入口,但一道防线往往不够,配置需要特别策划:

  • 选型靠业务:不同品牌防火墙优缺点、防护能力各异,必须根据业务特点选择——不能把防 DDoS 的防火墙当 Web 的 WAF 用。办公网、生产网需针对性地在多个出入口分别选型部署。
  • 成本权衡:若非机密部门或重要数据网络,普通办公场所一台总防火墙加常规杀软即可。攻击是讲利益与成本的,非摊式攻击下普通目标被盯上的概率并不高。
  • 反向连接与云端木马:各部门出入口的防火墙策略可阻止恶意软件或反向连接型后门出本网段,但对云端木马显得鸡肋——它依赖客户端,只要设备能与外界通信就能执行且隐藏得很好。可行的思路是在防火墙注册软件特征码(当前防火墙多不具备此能力,可借助软件监控、甚至自研),并建立异常流量特征库,对命令执行类行为做针对性过滤告警。

六、日志分析

日志分析是运维安全的重要一环,依赖人工与软件自动化,有条件可叠加 AI 自动学习以减少人力、提高识别率。服务器产生的日志不应存在本地,而应直接发送到专门的日志存储服务器,防止被入侵时日志被删、造成无法取证溯源;再由审计服务器对日志审计、提取入侵痕迹并报警。日志不是万能的,但没有日志是万万不能的。

七、无线 / VPN

从外部访问内网、登录堡垒机通常靠 VPN,因此 VPN 也是攻入内网的一个点。除 VPN 自身 0day 外,防范要点是采用强认证登录手段(如 U 盾+账号密码);仅靠账号密码的 VPN 面临暴力破解、撞库风险。无线网方面,把无线直接部署进内网/办公网是非常危险的——拿到无线密码等于内网漫游。通常无线应与其他网络分离、或从内网独立出来,无法与公司内部其他网络通信,仅供来宾上网。真正难管的是员工私开热点(随身 WiFi、U 盘无线等),屏蔽 USB 口又受场景限制,只能靠培训与制度对行为进行规范。

八、内网管控

  • 端口收敛:关闭无关端口、屏蔽高危端口。端口是攻击者探测信息的重要渠道,尤其 Windows SMB(135、445)这类易受攻击端口(如 MS08-067、MS17-010 都是史诗级、威力巨大的例子)更应关闭,确需通信的场景要做好安全策略。
  • 批量管理:大公司规模下逐台管理不现实,多采用域管理批量实现;域环境安全值得重视,健全域配置合规、保证域安全。
  • 传输加密:内网敏感数据传输需加密(不敏感数据除外)。

九、蜜罐

搭建蜜罐环境有助于更好地了解攻击手法,参考其手法完善公司策略。蜜罐不仅能追踪最新攻击手法,也是获取威胁情报的重要途径;当服务器被入侵时能辅佐溯源,一定程度上弥补系统日志分析的短板。

十、制度与资产清单

针对网络安全的制度建设,一个基础是拥有自己业务的清单:

  1. 公司所有部门的服务器清单;
  2. 公司所有人员电脑详细清单(型号、MAC、OS 等);
  3. 公司所有服务器端口开放情况。

所有对外开放的端口都应有记录,新开端口需申请、报备,由公司统一网关授权——目的是快速定位未知开放端口,并方便安全审计。

十一、脆弱性分析:五个层面

建设或改造网络前,先摸清现状,再结合实际情况从物理层、网络层、系统层、应用层、管理层五个层面分析脆弱性:

  • 物理层:恶意物理破坏、电力中断(需备用电源与断电保护)、机房消防/散热/湿度等环境监控。
  • 网络层:非法外联(缺乏边界防护时,节点安全仅由自身决定)、内部攻击(内网用户用工具试探/收集信息)、非法访问(弱口令、错误系统设置)、互连设备安全(交换机/路由器/打印机/摄像头的弱管理口令与低版本系统;物联网设备共享性严重,如打印机、摄像头常用 SNMP 且默认口令不改,一旦暴露在公网就可能成为入口——只要是联网设备,就可能成为攻击对象)。
  • 系统层:重要服务器补丁不能及时更新、系统防火墙关闭、未按最小权限配置,容易被病毒与攻击针对;规范化生产与运维至关重要。
  • 应用层:恶意代码(病毒、黑客工具)、信息完整性被破坏、数据传输抵赖性(协议对安全考虑少、攻击者会掩饰身份,需身份认证与加密传输)、病毒泛滥(杀软对水坑式攻击、定制病毒爱莫能助,需态势感知+威胁情报支撑)。
  • 管理层:操作失误(管理员失误影响致命)、人为故意攻击(内部人员有权限、懂系统,单靠工具难彻底防范,需完善管理制度)。

十二、安全需求与建设要点

对应五层脆弱性,可提炼出保密与防护需求:物理层采用发射干扰、双路供电与备用电源、环境监控与整洁布线;网络层在各节点部署准入控制、加固互连设备、在中心机房与重要节点用 IPS/防火墙、异常流量监控与态势感知及时封堵;系统层遵循最小权限、完善安全策略、定期基线检测与补丁服务器;应用层建设身份认证、安全审计、灾备系统,并针对应用自身安全配置加固。

小结

企业若要建设强大的网络安全体系,人才很重要——找一个熟悉网络架构的管理人才、组建分工明确的团队,对体系建设至关重要。无论已有网络还是新建网络,首要任务都是先摸清现状、画出网络架构图,再对症改造。回到三个根本问题:建设网络安全体系的目标是什么?能给企业带来什么?成本是多少?想清楚这三点,再分层落实,才能建立起一套完整、可落地的网络安全体系。


本文内容为网络防御与安全建设经验分享,旨在帮助企业提升防护能力。相关安全测试与审计均应在授权范围内开展,遵守《中华人民共和国网络安全法》及相关法律法规。

相似文章
相似文章
小程序二维码
 全屏