现已支持 Palo Alto Networks Strata Cloud Manager。 了解更多 →
Published:
Last updated:
网络安全评估指南
by FireMon
网络安全分析对于保护组织的敏感数据、维持行业合规以及领先于威胁至关重要。此类评估会扫描网络系统、识别漏洞、模拟攻击,并提供可落地的持续改进建议。本文将深入探讨如何开展网络安全评估、它在各行业中的重要性,以及长期修复与安全防护的最佳实践。
要点概览:
- 定期开展网络与安全评估有助于组织发现漏洞、确定风险优先级并实施有效的修复策略。
- 漏洞扫描与渗透测试相互配合,可揭示安全缺口并模拟真实攻击场景。
- 绘制并清点所有网络资产(包括影子 IT 和远程端点)是实现全面防护的基础。
- FireMon 等持续监控与主动威胁检测工具可减少人为失误并加快事件响应速度。
什么是网络安全评估
网络安全评估是对组织基础设施的全面评价。其目标是发现、测试、修复并持续保护企业免受各类潜在安全漏洞的影响。威胁究竟有多普遍?Qualys 2023 年的一份报告发现了 206 种高风险漏洞类型,其中超过 50% 已被网络犯罪分子利用。此项工作的范围可以从单个部门延伸到整个企业网络。网络风险评估流程包括:清点所有资产、扫描其漏洞、通过测试模拟恶意攻击者如何渗透安全体系、制定防护性修复方案,并实施这些策略。
正确评估网络安全的益处
网络安全评估在网络安全事件发生之前和之后都能带来价值。下表概述了不同类型的评估如何改善威胁检测、法规合规、运营效率和恢复工作。通过主动评价自身的安全态势,组织可以缓解风险并降低事件的整体影响。
| 网络评估类型与益处 | 网络攻击发生前的益处 | 网络攻击发生后的益处 |
|---|---|---|
| 主动威胁检测与防御 | 识别并封堵最易受攻击数据的漏洞制定快速响应计划揭示影子 IT 资产 | 缓解可能导致企业运营中断的攻击(如恶意软件和防火墙被攻破)所造成的最严重潜在损害 |
| 提升合规水平 | 网络安全评估可突出显示出于法规合规要求必须加以保护的数据 | 企业可避免因未保护个人身份信息而产生的额外罚款和法律处罚 |
| 降低网络安全风险与停机时间 | 从源头降低攻击发生的可能性提升在客户中的声誉 | 将攻击影响降至最低视攻击中受影响的数据情况减少经济损失 |
| 改善网络性能 | 优化资源分配改善员工与客户体验 | 缩短恢复时间在服务恢复过程中维持客户信任 |
| 节省成本 | 相比攻击后的善后处理,所需预算和集中投入的人力资源显著更少避免不必要的监管、法律、运营成本及利润损失 | 通过对受保护数据的投入,使企业免受勒索攻击带来的经济损害现有基础设施可支持有针对性的改进,而非全面推倒重来式的修复 |
网络安全评估的类型
组织可以采用多种类型的安全评估来加固网络。每种评估都能针对漏洞、潜在威胁和合规缺口提供独特的洞察。以下是最常见的评估类型及其对构建更安全环境的作用。
- 漏洞评估:这种系统化、可重复的评估是判定网络安全状况的实用起点。该评价会识别安全漏洞并对其进行分类和排序,涵盖计算机系统、应用程序和网络基础设施。
- 渗透测试:一种在内部开展的测试,模拟针对网络的真实网络攻击。它可以说明企业网络的实际防护水平,揭示真正的黑客可能采用的入侵途径,并展示响应计划的有效性。
- 网络安全审计:安全审计聚焦企业的网络安全策略,全面检验组织的安全流程、行业实践和内部控制。
- 风险评估:与关注入侵可能发生位置的网络安全漏洞评估不同,风险分析用于划分企业网络中哪些区域最需要重点保护。这通常包括财务详情、公司知识产权和敏感客户信息。风险评估有助于确定哪些数据泄露的破坏性最大。
- 合规测试:此项测试确保企业网络妥善遵循各项法规和行业标准,例如 HIPAA、WCAG、GDPR 和 PCI DSS。投入合规工作同样有助于保障企业网络的安全,正如 Cyphere 的一份报告所示:约 75% 的信息安全专业人员开展渗透测试的目的是满足法规合规要求。
如何开展网络与安全漏洞评估
以下网络安全评估清单旨在帮助您对自身环境开展全面评估,从而改善企业的整体安全态势。
确定范围与目标
在启动网络安全评估之前,必须明确目标并建立清晰的框架。这一阶段构成了成功评价的基础。以下介绍如何界定范围、目标以及资产审查的广度。
- 确定优先事项与目标: 明确评估网络安全的目的。目标是扫描并保护整个公司网络吗?是在以远程办公为主的员工返回办公室之前保护某个区域部门吗?还是在公司推行混合办公模式之前保护第三方聊天工具?
- 构建资产地图: 根据项目目标,为公司网络的所有组成部分绘制可视化图景。这包括服务器、终端、客户数据库、专有资产以及其他互联系统。使用资产发现工具捕获每一个要素至关重要。毕竟,团队无法保护未知的资产。
清点网络资产
在确定范围之后,下一步是对资产进行分类和评估,以确保完整的可见性,并在整个网络中确定防护优先级。全面的资产清单对有效的安全防护至关重要。您无法保护您不知道其存在的东西。您需要:
- 确定资产价值: 根据资产被公开或丢失后造成的损害程度,为每项已清点的资产赋值。部分内部数据无法恢复,而黑客公开客户财务或医疗数据则会带来另一类破坏。
- 划分访问级别: 确定哪些公司员工应当有权访问受保护资产,以及现有的安全体系如何支撑该结构。将资产归入不同的“分类桶”会很有帮助,例如公开数据、专有数据、合规受限数据、仅限内部数据以及仅限高管数据。在完成全面的网络安全分析之后,分类有助于确定某项资产应获得何种级别的安全保护。
执行漏洞扫描
在完成资产梳理之后,下一步是发现薄弱环节。漏洞扫描可识别系统、软件和联网设备中可被利用的缺陷。以下做法有助于您扩大扫描覆盖范围,并与合规目标保持一致。
- 扩大搜索半径: 考虑扫描构成数字攻击面的所有漏洞。这包括公司各办公地点的 Wi-Fi 路由器、各个接入端口、第三方系统、遗留软件以及近期下载的应用程序。
- 自动化: 扫描每一个可能的漏洞是一项浩大的工作。确定在何处部署自动化漏洞扫描工具,从而为网络安全团队和 IT 团队减负。
- 确保将合规纳入考量: 网络安全分析旨在帮助组织防范风险,包括合规风险和声誉风险。确保优先处理的漏洞和修复计划已考虑PCI DSS、 HIPAA、 WCAG,以及GDPR。
开展渗透测试
为在真实场景中检验防御能力,渗透测试会模拟攻击者可能如何突破您的网络。以下步骤说明如何组织测试,并评估黑盒、灰盒与白盒等不同方法,从而全面洞察网络的韧性。
- 制定攻击方案: 依据已排定优先级的资产地图以及漏洞评估所得的洞察,确定最具业务关键性的数据。测试漏洞扫描中标记出的渗透途径。提前规划测试目标,其范围可以是尽可能长时间地驻留在系统中,也可以是在不被发现的情况下窃取特定客户数据。
- 运用黑盒、灰盒和白盒测试: 黑盒测试模拟不了解系统的外部攻击者,灰盒测试反映拥有有限访问权限的内部威胁,白盒测试则代表信息完备的测试人员对内部防御进行评估。
其他测试策略包括模拟外部行为者成功入侵网络所需的信息量,例如公开的应用或电子邮件、社交媒体信息,或者对某款广泛使用的第三方工具的高度熟悉程度。
分析结果并排定风险优先级
在扫描和测试完成之后,下一步是评估结果并制定修复计划。以下说明如何解读评估结果、依据业务影响确定行动优先级,并分配职责以实现及时缓解:
- 审阅报告: 与关键负责人(包括高管、法务人员和财务团队)讨论网络安全评估的潜在影响。详细说明各项发现,包括一旦被成功入侵将产生的后果。按风险对结果进行分类,制定计划,并确定保护公司网络所需的资源。
- 确定修复领域的优先级: 优先修复严重程度最高的问题。评估每项修复的业务影响和网络安全工作量。考虑遭入侵的可能性、哪些数据最能吸引恶意黑客,以及网络攻击的后果。
- 分配职责: 将任务分配给相应的团队或个人。除网络安全和 IT 人员外,还应与人力资源、财务、合规及其他相关团队有效沟通,说明进展并论证追加资源(新工具、人员和额外时间)的必要性。
实施主动式安全控制
强化网络安全并不止于分析,还需要将所得经验用于改进系统、策略和行为。以下说明如何通过更新控制措施、提升可见性并在攻击者之前发现漏洞,建立长期防护。
- 应用洞察: 在团队修复网络安全漏洞的同时,评估此前导致最重大风险的策略和决策。运用数据驱动的决策和审计洞察来指导主动式安全举措。
- 制定新策略: 建立网络安全策略。这可以包括 MFA、持续监控、VPN、基于角色的访问控制、强化防火墙和入侵检测/防御系统,以及对公司信息和消息进行加密。
- 识别薄弱环节: 随着网络犯罪分子采用日益复杂的渗透手段,以往有效的安全方法可能会失效。在独立且安全的网络系统中保存一份关键数据的副本,以确保防护能力和运营效率。
制定快速响应计划
无论防御多么强大,事件仍可能发生。有效的响应计划可将损失降至最低并加快恢复。以下步骤有助于构建支持实时响应、自动化和跨团队认知的响应框架。
- 实时响应: 一旦发生网络安全入侵,最宝贵的资源就是响应时间。FireMon 为企业提供对其防火墙配置的实时洞察,从而实现快速评估和迅速响应。
- 自动化检测: 投资于能够在恶意活动发生时检测、阻断并向网络安全团队发出告警的自动化能力。这对于需要大规模安全评估的分布式网络、混合网络和云网络尤其有用。
- 确保非安全团队知悉: 在事件发生之前,确保所有非技术员工了解新策略和安全功能,并掌握如何阻止和报告攻击的知识。
衡量成效并持续监控
安全并非一劳永逸的工作,它需要持续评估和调整。以下说明如何衡量修复措施的有效性、持续监控新威胁,并确保您的安全态势随威胁格局同步演进。
- 评估修复措施: 评估已实施变更的成效。至少每年开展一次额外的网络安全评估。随着新的安全漏洞不断出现,应持续进行渗透测试,以确保网络安全。
- 实施持续监控: 部署网络安全监控工具,以便在出现恶意活动时及时通知团队。在活动频繁的时期,这尤其有帮助,例如签约新供应商、整合并购业务或大量新员工入职时。
- 有目的地迭代: 持续审计、渗透测试并评估内部网络安全状况。部署能够通过渗透测试实现持续网络安全评估的安全系统,并提供有助于逐步调整安全措施的洞察。
选择最佳的网络安全分析工具
选择合适的工具是执行有效网络安全评估的关键一步。面对种类繁多的解决方案,重要的是让您的选择与贵组织的具体需求、现有基础设施以及长期安全目标保持一致。本节介绍如何评估和选择在功能、易用性和可扩展性方面满足要求的工具,以强化您的安全态势并支持持续的威胁检测。
明确具体需求与目标
选择合适的网络安全评估工具,首先要了解贵组织的具体需求。这意味着要确定评估范围、需要监控的威胁类型,以及工具必须支持的目标。
- 确定网络范围以及需要监控的指定设备。
- 预判组织可能遇到的网络漏洞类别,以及所需的测试与防护类型。
评估关键特性与能力
合适的安全工具应提供的不仅是基础防护。您需要优先考虑实时告警、自动化、分析和合规跟踪等功能,以确保工具既能应对当前挑战,也能应对未来挑战。
- 投资于功能强大的工具,使其提供实时威胁检测、漏洞扫描、渗透测试、合规报告以及其他必要的安全价值。
- 考虑具备高级分析、直观洞察报告和机器学习能力的工具,以持续改进威胁检测。
- 确保该工具支持各类网络环境,例如混合办公和云办公环境。
评估兼容性与集成能力
您的网络安全工具应与现有系统无缝协作,兼容第三方应用、内部基础设施和安全架构,从而实现统一防御。
- 检查该工具是否能与现有安全系统、关键第三方平台和内部基础设施集成。
- 甄别支持与其他强大安全解决方案集成的工具,以实现分层安全防护。
考虑易用性与学习曲线
如果团队无法有效使用,再强大的工具也无济于事。您需要一款易于使用的工具,确保团队能够快速适应并在高压环境中加以管理。
- 选择界面友好的工具,以降低团队的学习曲线。开展内部培训,确保所有团队都知道在发生安全事件时如何使用该安全套件。
- 评估工具的部署难度、在整个网络中的配置方式、告警功能的使用便利性,以及安全修复措施的实施情况。
分析厂商声誉与支持能力
在选择网络安全工具时,请考量其背后的厂商。评估供应商的行业声誉、客户服务和产品可靠性——尤其是在危机时刻的表现。
- 调研厂商在各行业中的过往业绩、稳定性和背景。
- 考察客户支持的响应速度和服务内容,尤其是在危机情况下。
- 询问厂商多久为其系统打一次补丁,以跟上不断演变的威胁。
执行网络安全分析的最佳实践
为确保长期防护和投资回报,组织应遵循经过验证的最佳实践。从保持资产可见性到采用分层防御,以下六项策略有助于增强安全性并简化评估工作。
1. 维护全面的资产清单
对所有资产和潜在漏洞进行彻底分析。这包括终端、路由器、物联网设备、二层和三层设备、纯云资产、办公网络以及远程办公设备。系统内的自动化工具可以高效完成这项工作,并有助于发现影子 IT 设备。
2. 采用分层方法
采用可规避单点故障风险的网络安全方法。这包括在防火墙、终端、实时可见性和第三方软件等方面的防护措施。
3. 确定漏洞修复优先级
根据数据价值、可利用性、潜在业务影响和合规要求,划分应优先修复的网络漏洞。诸如通用漏洞评分系统 (CVSS)之类的风险分类框架可作为评估哪些威胁最为严重的起点。
4. 持续监控与更新
最有效的网络安全防护是持之以恒的防护。定期扫描网络漏洞,实施持续的网络监控,并更新安全软件和内部实践,以领先于不断演变的威胁。
5. 全面记录
保持对网络资产图、渗透测试结果、结果报告、已实施变更以及过往和未来安全审计时间表的完整记录。这有助于跟踪更新和所选策略,并在法规变化时确保合规。
6. 启动流程
网络安全评估最关键的一点是启动这一流程。2023 年 Edgescan 报告发现,修复一个网络漏洞实例的平均修复时间 (MTTR) 为 60.3 天,即两个多月。最佳实践是未雨绸缪,不拖延保护网络所需的各项工作。
借助 FireMon 简化网络安全评估
FireMon 的网络安全评估软件为采用混合云的组织提供有效防护和持续监控。我们的平台提供实时威胁检测、集中化的策略管理以及自动化合规报告,确保符合行业标准。其高级分析和风险缓解工具可帮助组织识别漏洞并高效地确定修复目标的优先级。通过简化安全运营和减少人为错误,FireMon 提升了网络可见性和报告能力,使团队能够迅速响应潜在威胁。组织可从更完善的架构、更低的风险以及更高的运营效率中获益,这使我们的解决方案成为主动式网络安全管理的重要助力。需要帮助以开始行动?请立即预约演示,了解 FireMon 如何助力您的下一次网络安全评估。
常见问题
网络扫描如何帮助评估运营安全
网络扫描通过绘制资产图谱、识别漏洞、监控未经授权的访问以及协助满足法规合规要求,在确立和维持运营安全方面发挥着关键作用。它有助于发现配置错误、过时软件以及攻击者可能利用的其他薄弱环节。
对网络进行安全评估和测试会如何影响合规
开展安全评估和渗透测试可识别漏洞,揭示受合规保护的数据在何处、以何种方式面临风险,并提出相应的防护性修复策略。强大的网络安全分析工具可检测不合规配置并提供详尽的审计报告,从而帮助组织满足合规要求。
应多久开展一次完整的网络安全风险评估
组织应至少每年开展一次安全风险评估,以应对日益复杂的威胁。不过,处于高度监管行业的企业应考虑每半年、每季度或每月对其网络进行评估。此外,组织还应在并购、系统整体升级或重要产品与品牌发布等重大节点之前和之后开展评估。