万网极研社

网络系统安全建设

2020-07-15  本文已影响0人  免跪姓黄

网络系统安全建设


安全域划分


安全域风险等级


安全域风险对象


安全建设方案

由于不同安全域的风险等级、风险对象有所区别,因此我个人认为不同安全域的安全建设方案也该因地制宜。以下文章篇幅,我将根据不同安全域通过事前、事中、事后三个方面记录信息安全建设思路。


办公网-网络安全建设

WiFi安全

VPN安全

日志流量采集检测

Router(路由)统一管理

终端网络准入

安全域之间网络隔离


办公网-系统安全建设

办公网服务器安全

办公网终端PC安全


办公网-应用安全建设

SSO(Single Sign On)统一登录入口

网站水印技术

邮箱安全

WAF(Web Application Firewall)


办公网-员工安全

在职员工安全教育

离职员工安全审计


办公网-外包安全管理


办公网-安全合规


生产网-系统安全建设

除了系统层面的安全建设,生产网更多的是跟运维相关的一些安全内容(比如安全基线等),也包含项目上线的一些安全流程规范管理。

主机安全

日志分析监控

网络抗DDoS、应用抗CC

入侵检测、防御

堡垒机

Router层统一映射管理

WAF(Web Application Firewall)

态势感知(SOC平台)

蜜罐(欺骗防御)

邮件沙箱、网关

威胁情报


外网边界安全建设

外网边界的安全建设工作,大致分为三个步骤:资产盘点、漏洞扫描、漏洞推修(定期重复),0day漏洞应急另算。

资产收集

黑盒漏洞扫描

业务逻辑漏洞扫描

GitHub监控

SRC上报漏洞响应

最新漏洞、0day响应

威胁情报

渗透测试


产品安全建设

在整个产品安全建设过程中,企业可自研沉淀 “产品安全开发库” 、 “SDL流程平台” 以及制定 “产品安全相关流程制度” 。

第一道防线

第二道防线

第三道防线

第四道防线

企业红蓝对抗


私有云安全

有些企业内部会建设私有云,关于私有云安全我接触不多,大致列一下所涉猎的内容:

网络安全

数据安全

主机安全

安全合规


安全组织架构

小规模:若公司规模小,个人认为可按事前、事中、事后划分信息安全组织架构(仅供参考)

大规模:若公司规模大,可按安全区域划分组织架构(仅供参考)

上一篇 下一篇

猜你喜欢

热点阅读