Vai al contenuto

网络安全

保护企业免受勒索软件、入侵和网络威胁影响:托管防火墙、邮件防护、双因素认证与事件响应。

XSN - Xion Secured Network

多层防护体系,比传统杀毒软件更先进,可同时保护终端设备与网络。

专业级防火墙

对所有入站和出站连接进行过滤,基于 Linux 和 Unix 技术实现流量控制、修改与监控。

可控上网

通过内容过滤阻止恶意或与工作无关的网站,并借助代理系统管理和追踪互联网访问。

问题不是“会不会”,而是“什么时候”

任何规模的企业都可能成为目标:勒索软件更频繁地攻击中小企业,恰恰因为它们防护更弱。Xion IT Group 通过 XSN (Xion Secured Network) 提供信息系统防护,这是一套多层安全体系,远比传统杀毒软件更先进。

网络安全与 cybersecurity:同一件事,两种说法

搜索“cybersecurity”的人和搜索“网络安全”的人,本质上都在寻找同一种服务:保护数据、系统和业务连续性。区别只在于语境来源。“cybersecurity”更多来自法规和招标文件的语言体系 — NIS2、国家关键边界、技术规范书 — 因而更常被那些需要满足正式合规要求的企业使用。“网络安全”则更像是有现实问题要解决时会用的说法:遭遇过攻击、不信任现有备份,或供应商响应不及时。

值得说明这一点,因为它会改变企业首先该问的问题。如果起点是合规义务,首要任务是界定边界:哪些服务是关键的,谁负责什么,恢复时限是多少。如果起点是一次事件或一种担忧,第一步则是核查真实现状 — 哪些资产暴露在互联网,备份是否真的可恢复,谁拥有管理员权限账户。

技术结果可以相同,但实施顺序并不相同。

不同行业,差异有多大

不同企业的优先级并不相同。在物流与运输行业,最严重的损失往往来自业务停摆:仓库两天不能发货,成本可能高于赎金,而且管理系统往往与客户系统相连,这会把攻击面扩展到整条供应链。在制造业中,风险更多转移到生产设备,这些设备生命周期长,操作系统长期无人更新。在专业事务所中,问题则是对第三方数据的责任:一次data breach不只影响事务所本身,也会波及其所有客户。

这是同一项工作的三种不同切入方式。与其从一份泛泛的产品清单开始,不如先从所在行业的实际场景入手。

多层防御

基于 Linux 和 Unix 的防火墙

防火墙会对入站和出站连接进行过滤,并执行流量控制、修改和监控操作。它是企业网络与外部之间的第一道屏障,并会根据你的组织实际情况进行定制配置。

Content filtering

内容过滤系统会阻止访问被认定为有害或与工作无关的网站——如游戏、在线赌场、色情网站及其他可配置类别。双重收益:减少来自 Web 的威胁,也减少工作时间内的分心。

代理系统

企业代理具备五项关键功能:

安全是一个过程,不是一个产品

安装一套防护之后就置之不理,是最容易被攻击的方式。因此,我们在技术之外还提供持续监控与更新服务:让防御始终跟上威胁变化,并由专业安全技术人员处理每一次异常。

当下企业真正面对的威胁

威胁格局的演变速度,远快于那些并未全职投入安全工作的企业防御能力。我们最常见到影响意大利企业的威胁包括:

纵深防御:真正关键的层次

没有任何单一技术能拦住一切;严肃的防护必须由彼此独立的多层防线构成,每一层都准备拦截前一层漏掉的威胁。

  1. 边界 — 防火墙要被正确配置和持续维护,而不是装好后就遗忘;
  2. 电子邮件 — 反钓鱼和反 spoofing 过滤,这是 80% 攻击的入口通道;
  3. 终端 — 每台 PC 和服务器都应部署现代终端防护(EDR),能够识别异常行为;
  4. 身份 — 处处启用 MFA、使用密码管理器、按最小权限原则分配访问;
  5. 内部网络 — 做好网络分段:攻击者进入一个部门后,不应能横向访问所有地方;
  6. 数据异地且带版本控制的备份,这是把灾难降级为不便的最后一道防线;
  7. 人员 — 持续培训,因为人为环节始终是首要攻击目标。

通过 XSN,这些层次会被设计、集成,并且长期维护——配合持续监控和更新。

邮件才是入口,不是网络

在我们看到的绝大多数事件中,攻击并不是通过强行突破防火墙进入的:而是通过一封被员工在正常工作中打开的邮件进入的。这一点很重要,因为它把防御重心从设备本身转移到了流程与管理。

我们最常遇到的三种形式:

看起来完全真实的发票。 邮件来自一个真实供应商,并带有一个可打开的附件。之所以“真实”,是因为该供应商邮箱此前已被攻破,而攻击就嵌在一段原本就存在的往来邮件中。反垃圾邮件过滤器拦不住它:因为从表面上看,没有明显异常可拦截。

银行账号变更。 没有恶意软件,没有附件:只是供应商财务部门发来一封邮件,通知新的收款账户。这是收益最高的一类攻击,而且靠流程而不是软件来防御——必须通过与请求来源不同的渠道进行核实。

伪造登录页。 一个链接会把用户带到与企业邮箱登录界面一模一样的页面。用户一旦输入账号密码,就等于主动交出凭据;从那一刻起,攻击者就能读取邮箱,而表面上似乎一切正常。正是在这种场景下,双因素认证能把一次麻烦和一场灾难真正区分开来。

双因素认证是回报最高的单项措施

如果只能推荐一项投入产出比最高的措施,那一定是它。被盗密码单独已经不足以让攻击者登录:还必须拿到该用户的手机或第二验证因素。

成本低,数小时内即可启用,而且应按优先级部署在邮箱、远程访问和管理面板上。我们走访的大多数企业,邮箱有双因素,另外两项却没有——这恰恰是错误的顺序,因为攻击者通常正是通过远程访问到达服务器。

攻击发生后的前四十八小时

在真正出事之前就知道该怎么做,等于完成了一半防御。正确的顺序往往违背直觉,因为最本能的反应——全部关机、立即恢复——往往会让情况更糟。

  1. 先隔离,不要关机。 断开网络能阻止攻击扩散;粗暴关机会破坏那些用于判断发生了什么、攻击从何而来的关键信息。
  2. 不要立即恢复。 如果还不知道攻击从哪里进入、已经潜伏多久,恢复只会把问题重新带回来。多数情况下,攻击者在显现之前已在企业环境中停留了数天甚至数周。
  3. 先查看备份,再动备份。 必须先确认哪一份副本是完整的,并在进行任何其他操作之前保护好它。
  4. 更改最高权限凭据,并且只能在一台干净的设备上执行。
  5. 边处理边记录。 这对你们自己有用;如果需要通报事件,也同样重要——当涉及个人数据时,GDPR 要求在七十二小时内完成通报评估。

这套顺序不可能在凌晨三点临时想出来:必须事先写好,而“出了事谁通知谁”恰恰是最常缺失的一环。

一次攻击最远能扩散到哪里

扁平网络与分段网络对比:前者中一次攻击可到达服务器、生产系统和备份;后者中防火墙会将其限制在办公区
网络分段并不能阻止攻击进入:它决定的是攻击一旦进入后,最远还能扩散到哪里。

一个真实案例

一位客户收到了一封“来自长期合作供应商”的邮件,通知新的银行账户信息,细节做得几乎无懈可击。邮件安全过滤因为域名中的一个技术异常将其标记为可疑;而在培训中引入的异渠道核实流程,则完成了最后一道拦截。避免的损失:相当于三笔供货款。拦住这次攻击的防御成本:只是其中的一小部分。

面对安全供应商,你们应该问什么

信息安全市场充满缩写,而缩写往往是最快让人听不懂的方式。下面四个问题,能把对话重新拉回到实际层面。

谁在看告警?什么时候看? 任何防护系统都会产生告警。如果下班后没人查看,那么这套防护就只在办公时间有效——而攻击从不遵守办公时间。关键问题不是“你们用了什么技术”,而是“凌晨两点是谁在看”。

告警触发后会发生什么? 必须有写清姓名和时限的书面流程,而不是一句“我们会介入”。谁来隔离设备,谁来通知企业,谁来决定是否停机。

多久做一次恢复演练? 没有验证过的备份,不能算防御。这也是最能快速拆穿“只有产品、没有能力”方案的问题。

哪些内容不在覆盖范围内? 这是最有用、却几乎没人问的问题。最昂贵的灰色地带,往往就在监控与响应之间:许多合同写的是“通知你们”,而不是“替你们处置”。

安全不仅是技术,也是组织管理

我们在 assessment 中发现的一半问题,其实不需要购买任何新产品就能解决:

这些问题都可以通过一套流程和半天工作来解决,而它们对风险的改善,往往大于许多采购项目。这就是为什么我们的起点始终是assessment,而不是直接报价:先看现状,再决定真正需要什么。

在企业内部,谁对什么负责

有一个常见且代价高昂的误解:信息安全被视为纯技术问题,因此被整体交给负责系统的人。实际上,即使管理工作外包,角色仍然有三个,而且彼此清晰区分。

数据控制者——企业本身——决定处理目的和方式,并依法承担最终责任;这份责任不能外包,只能谨慎选择执行方。数据处理者是代表控制者处理数据的供应商,其职责必须在合同中书面明确。系统管理员则是拥有高权限技术访问能力的角色,必须书面指定,并对其操作进行记录。

明确这三个角色并不是官僚主义:它决定了在事件发生当天,谁本应做什么。我们也在GDPR operativo页面中讨论了这一点。

应该从哪里开始

如果这个月只能做三件事:为邮箱和远程访问启用 MFA,确认备份在异地且已测试,并执行一次对外暴露面的漏洞检查。这三项措施能阻止大多数真实攻击——也正是我们安全 assessment的起点。

Microsoft 365 与攻击发生后的最初几小时

另外两篇延伸阅读:Microsoft 365 的安全配置,默认设置会遗漏三项关键内容;以及 incident response,介绍在真正需要之前就应掌握的处置顺序。

常见问题

什么是 XSN (Xion Secured Network)?

XSN 是 Xion IT Group 的安全防护系统。与普通杀毒软件不同,它结合了多层防御——终端防护、防火墙、内容过滤和监控——在病毒、勒索软件和入侵抵达企业数据之前将其阻止。

仅靠杀毒软件不足以保护企业吗?

不足。现代威胁——勒索软件、网络钓鱼、定向攻击——很容易绕过传统杀毒软件。企业需要多层防御来保护网络、电子邮件、访问入口和用户行为,并由专人持续更新和监控。

什么是 content filtering,有什么作用?

这是一种阻止访问恶意网站或与工作无关网站的系统——如游戏、在线赌场和色情网站。它既能保护企业免受网页传播的威胁,也能减少工作时间内的分心。

企业代理系统的作用是什么?

它充当企业网络与互联网之间的中介——为私有网络提供连接,通过缓存加快浏览速度,追踪已执行的操作,实施企业规则,并通过隐藏客户端真实 IP 地址来保护隐私。

哪一项单独的安全措施回报最高?

毫无疑问是双因素认证。仅凭被盗密码已不足以登录。成本低,数小时内即可启用,而且应优先部署在邮箱、远程访问和管理面板上。我们走访的大多数企业只给邮箱启用了双因素,这个优先级是错的:攻击者通常正是通过远程访问到达服务器。

我们已经有杀毒软件和防火墙了,还不够吗?

它们是必要的,但并不足够,因为大多数攻击并不是强行突破设备,而是通过一封被员工在正常工作中打开的邮件进入。针对这一路径,更关键的是双因素认证、网络隔离、不可篡改的备份,以及一套写明事件发生时应如何处理的流程。

如果怀疑遭到攻击,最初几小时我们该做什么?

在不断电的前提下将设备与网络隔离;在确认入侵路径之前不要恢复系统;核查哪一份备份副本完整并先保护它;使用干净的设备更改高权限凭据;并在处理过程中记录一切。如果涉及个人数据,应在七十二小时内评估是否需要通报。

正在寻找可信赖的 IT 管理合作伙伴?

告诉我们您的需求:Xion 顾问将迅速回复您,首次评估咨询免费。