保障金融無線網路安全從“頭”開始

boxti發表於2017-09-06

本文講的是 :  保障金融無線網路安全從“頭”開始  ,【IT168技術】從網路安全的角度看我們可以把通常的業務流程抽象成一個線性業務鏈,包括接入、作業系統、應用和資料。接入就是網路安全的“頭”,而資料是網路安全的“尾”。

  無線接入存安全隱患

  接入為什麼會被單獨提出來?因為在實際的網路環境當中,接入已經從傳統的固定有線接入方式延伸到無形的無線接入層面。Gartner的統計報告顯示,WLAN所面臨的安全威脅,在眾多的安全風險型別當中屬於最高等級,所以在金融行業裡已經出臺了相應的法規。美國的PCI DSS法規中專門針對金融行業無線接入提出了明確的安全要求:對於所有有支付卡的場所,必須在每個季度對它進行一次無線網路安全掃描,無論這個場所是否已經部署了無線裝置。

  無線接入層面可能會面臨怎樣的安全隱患?首先,無線接入具有移動的特點,使得網路邊界處於比較模糊的狀態,而不像以往具有一個清晰的的邊界。其次,因為無線協議的開放性,它給我們帶來便捷的同時,也為資料的截獲和惡意破解提供了可乘之機。第三,就是隨著無線網路越來越被大家廣泛使用,就會存在網路交叉的情況,我們如何去辨別合法的、正常的網路接入是一個問題。第四,就是現在很多人提到的BYOD的問題。各種各樣的終端都會通過無線方式接入,增加了管理控制的複雜性。

  正是因為這樣一系列的安全隱患,導致在無線接入層面存在一些風險。這些風險包括對無線網路密碼的破解,現在有蹭網路卡或者專門軟體可以去破解。還有無線釣魚的攻擊,就是惡意的攻擊者仿造貌似正常的無線網路,來誘導使用者錯誤的接入。還包括對正常網路的干擾,以及在一些使用者環境中存在私自接入的流氓AP。

  金融網路無線網路安全不容樂觀

  通過和國內主要金融行業的網路安全專家進行交流之後,啟明星辰總結出了金融行業目前在無線接入層面可能會存在的一系列安全風險。首先就是安全監控手段的缺失,實際上在金融行業的網路環境中,可能會存在多個不同的安全區域,有各種各樣的安全規範,包括對於無線網路安全的要求,但是實際上目前監控手段還是非常有限的。我們做過實際的測試,發現在金融使用者的辦公環境裡面,無線網路狀況遠比之前意識到的要複雜得多。另外一個問題是私接AP的問題。在金融行業的網路中可能會存在多個不同的安全域,特別是安全性比較高的內網辦公區域,如果有人私自接入無線路由器或者無線接入裝置,那麼除了會給管理上帶來可控性的問題之外,還可能給外部人員提供進入內網的機會。如果我們沒有有效的監控手段,這實際上是個非常大的安全隱患。

  還有就是針對WLAN的各種攻擊可能會對內部的無線網路形成安全威脅。最後一點是無法限制無線訊號。金融使用者有一些重要的區域,包括敏感資料的存放區域,或者機房的空間,按照規定是不允許有無線訊號的,可是目前除了採用物理隔斷手段,實際上我們是沒有辦法控制無線訊號的覆蓋的。

  基於這些問題,針對金融行業的網路環境,啟明星辰認為可以通過7*24小時無線接入監控加檢查工具的方式,來滿足金融行業不同安全區域無線接入的安全要求。啟明星辰的解決方案可以向管理員提供實時的網路連線拓撲圖,根據配置策略實現無線接入層面的訪問控制,包括攻擊事件的檢測、審計和阻斷,以及無線接入層面的脆弱性掃描,還有涉及到更大區域的無線風險的集中管控。

  啟明星辰認為,在無線接入層面,應該從無線接入的方式到接入的流程,到管理規範,以及相應的安全策略,對整個環節都要進行有效的監控和管理,才能實現比較好的無線網路安全防護效果。



原文釋出時間為:2015年7月6日

本文作者:海浪

本文來自雲棲社群合作伙伴IT168,瞭解相關資訊可以關注IT1684

原文標題 :保障金融無線網路安全從“頭”開始


相關文章