一、背景
网站建设公司,为您提供网站建设,网站制作,网页设计及定制网站建设服务,专注于企业网站建设,高端网页制作,对门帘等多个行业拥有丰富的网站建设经验的网站建设公司。专业网站设计,网站优化推广哪家好,专业网站推广优化,H5建站,响应式网站。
2020年的1月一场疫情的突然来袭,由于病毒传播的特性,为了避免群体聚集,保障生命安全。远程办公就成为了一场如火如荼又势在必行人人参与的工程。做为一个互联网公司的安全人员,我仅从在线会议、即时通信、文档协作、远程运维等典型远程办公应用场景中存在的主要安全风险,从安全管理、安全运维等方面,给出了具体的安全控制措施建议,为远程办公安全防护提供参考。
二、限制和范围
人员范围:为普通员工和运维人员、在线运营人员开展安全远程办公提供指导。不适合需要硬件维修或人员接触才能完成的工作。
常见工作模式:
三、安全风险分析
远程办公的最大特点及时接入系统和人员物理环境的不确定性。(第3部分大部分摘自《网络安全标准实践指南—远程办公安全防护》)
四、安全控制措施
采用零信任框架(英文简称:ZTA)可以更好的解决目前大部分企业所面临的问题。但是ZTA实施的代价是需要一整套网站体系来进行支持。ZTA是一种端到端的网络安全体系,包含身份、凭据、访问管理、操作、终端、托管环境与关联基础设施。零信任是一种侧重于数据保护的体系结构方法。企业如果没有准备好完整实施ZTA之前可以先简单的引入ZTA的一部分理念进行自己安全设计完善响应的安全措施。根据实际情况,我们将不再认可内网即是安全的这种错误的理念,结合传统边界防护和ZTA资源授权访问的理念进行相应的控制措施。
1. 远程办公需求分析和梳理
不加限制的任意接入,会产生巨大的安全隐患,因此企业要对业务、数据、应用系统进行安全风险分析,明确可用于远程办公的业务、数据和业务系统,以及相关安全需求。哪些系统适合开放互联网入口,哪些系统或工作需要接入企业内容才能操作,需要做详细的梳理。当然这个过程中需要考虑行业的监管要求,特别是金融证券、银行等监管是要求系统不能开放互联网入口的。
2. 远程接入的方式选择
(1) 内网接入方案一
通过VPN直接拨入内容,但是一旦连入内网则绕过了所有的内外网隔离,个人机上的桌管软件就失效了。于是就有了下方的一个解决方案,简单来说就是先拨上VPN,再上堡垒机访问自己的工作PC进行内网办公。VPN如果能够引入双因素认证将会更有保障(下方图片由某堡垒机产商提供)
这个方案优点是员工所有操作全监控全记录。缺点是通过堡垒机后所有的访问全都转化为视频流。几兆的文本变成了视频流量,即便有强大的视频压缩技术流量也会翻个5到10倍。人少带宽大的企业使用的确不错,需要大量人员同时接入办公的公司出口流量就顶不住了,毕竟很少有公司会把公司出口做成互联网机房那么大。还有经过多层跳转内网系统的打开会有明显的卡顿和操作不便。
(2) 内网方案二
使用SSO单点登录方式,先做身份鉴证。公网系统可采用双因子认证来确定用户身份即“你拥有的东西”,以及“你知道的东西”。可采用如短信或语音验证码,电子令牌,软令牌验证器等方式来实现。考虑到成本问题以及高可用来说freeOTP或Google身份验证器都是不错的选择。
通过SSO单点登录方式,先做身份鉴证,再按照不同的用户身份分别提供不同的访问方式。
将内网系统做区分类别:
堡垒机及VPN应具备完善的日志系统,以便后续回溯操作。在必要是设置命令屏蔽或双重授权才能进行高权限命令执行。
(3) 三方远程办公系统的选择
在选择供应商时,不仅仅是远程办公系统,所有的办公系统都应遵循以下原则。
在目前已知的在线会议系统和聊天签到工具中,腾讯、华为、阿里等大厂商都有不错的工具可供选择,目前很多都是免费的,处于抢占市场的环节。
(4) 运维管理
应有专职的人员或部门负责安全事务,实时运维远程办公的相关系统。如果系统较多时应该区分底层运维和应用运维,不同系统或业务之间的运维也应做一定分离。
(5) 管理制度
管理制度可以参考ISO27001和等级保护相关要求依照企业实际情况来进行制定。相关参考标准有GB/T 22239 《信息安全技术 网络安全等级保护基本要求》、GB/T 31168 《信息安全技术云计算服务安全能力要求》、GB/T 35273《信息安全技术 个人信息安全规 范》的相关要求。
个人操作的终端应遵循组织要求,安装杀毒软件,定期更新补丁等操作。
其中最为重要的是定期开展远程办公安全教育和培训,提升用户安全意识。
五、监控和改进
完善的监控能够帮助企业尽快发现存在的不足和漏洞。通过持续的监控和改进才能不断完善安全防护。如果进行相应的监控,我们之后进行讨论。
网站栏目:浅谈远程办公安全
文章地址:http://www.shufengxianlan.com/qtweb/news0/486000.html
网站建设、网络推广公司-创新互联,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等
声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联