Table of Contents
Trong cảnh quan kỹ thuật số ngày nay, việc bảo vệ hệ thống chính chống lại mối đe dọa mạng không chỉ đơn thuần là một lựa chọn mà còn là một nhu cầu cơ bản cho các tổ chức có đủ mọi kích cỡ. hệ thống chính - tổ chức chính từ kế hoạch kinh doanh (ERP) đến hệ thống kiểm soát cơ sở hạ tầng quan trọng - đang tăng cường dữ liệu nhạy cảm, điều khiển tính liên tục, và nền tảng kinh doanh ngầm. một lỗ hổng có thể dẫn đến sự mất mát tài chính, thiệt hại uy tín, và nợ nần pháp lý. khi các đối thủ công nghệ cao hơn, các tổ chức phải chấp nhận một hệ thống an ninh có tính toán, và phát triển một hệ thống an ninh hoạt động cần thiết để phát triển với các mối đe dọa.
Hiểu mối đe dọa mạng là gì
Mối đe dọa mạng không còn giới hạn trong việc lây nhiễm phần mềm độc hại. Ngày nay, những kẻ tấn công sử dụng một loạt các kỹ thuật, bao gồm các mối đe dọa dai dẳng (APT), khai thác không ngày, khai thác không có ngày, tấn công hàng loạt, và kế hoạch công nghệ xã hội. Các nhóm bên dưới giá trị đã chuyển sang chiến thuật tăng cường, giải cứu dữ liệu trước khi mã hoá. Các chiến dịch kích hoạt trí tuệ nhân tạo để tạo các mối đe dọa cao. Bên trong các mối đe dọa, cho dù nguy hiểm hiểm hiểm hoặc ngẫu nhiên. Nhận ra các bước đầu tiên trong việc xây dựng tư thế bảo mật. Tổ chức phải thông tin về các nguồn thông tin mới nhất: [Fber] và các trung tâm an ninh: [CBKT] và đặc vụ bảo mật: [CB]
Các chiến thuật phối hợp để bảo vệ các hệ thống chính
An ninh hệ thống hiệu quả đòi hỏi một phương pháp phòng thủ, kết hợp công nghệ, quá trình và con người.
Phần mềm đều đặn và phần mềm vững chắc cập nhật
Điểm sơ bộ không được cài đặt là một trong những điểm nhập thông thường nhất cho kẻ tấn công. Thiết lập một chương trình quản lý vá chặt chẽ bao gồm hệ điều hành, ứng dụng, siêu giám sát và phần mềm. Cập nhật tự động ở nơi có thể, nhưng duy trì tiến trình thử nghiệm cho các vấn đề quan trọng để tránh các vấn đề tương thích. Ưu tiên nên được đưa ra để được biết đến sử dụng chức năng vulera được liệt kê bởi các sáng kiến chính phủ như [FL: 0] [FT: 0] khả năng tìm kiếm thông tin về nhà máy tính [FT: 1].
Quản lý xác thực và nhận diện mạnh mẽ
Di chuyển bên ngoài mật khẩu bằng cách thực hiện xác thực đa mục (MFA) thông qua tất cả các điểm truy cập hệ thống chính, bao gồm quyền truy cập từ xa, tài khoản hành chính và giao diện mây. Hãy thường xuyên xem lại và bỏ qua tài khoản MFA, đặc biệt là những người có quyền cao.
Comment
Hệ thống chính lập trình từ mạng người dùng chung và môi trường ít nghiêm trọng khác. Dùng tường lửa, mạng nội bộ (VLAN) và mã hóa vi phân để hạn chế sự di chuyển theo chiều ngang trong trường hợp bị xâm nhập. Dùng hệ thống lọc kỹ lưỡng và xử lý âm thanh, và triển khai hệ thống phát hiện và phòng ngừa (IDS/IPS) để theo dõi giao thông cho các mẫu nguy hiểm. Để hệ thống được phơi sáng trên Internet, hãy xem xét một ứng dụng mạng (WA) để bảo vệ chống lại các cuộc tấn công như chạy sai trái và tiêm ngang.
Mã hóa Dữ liệu tại phần còn lại và trong chuyển đổi
Dữ liệu mật mã dùng tiêu chuẩn mã hóa mạnh (v. d., AES-56) trên thiết bị lưu trữ, cơ sở dữ liệu và phương tiện sao lưu. Hãy dùng hệ thống kiểu thoát hiểm kiểu TIS 1. 1. 2. 2. 2. 1, 2. 1, 2, 2, 2, 1, 2, 2, 1, 2, 2, 1, 2, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 1, 2, 2, 2, 1, 2, 1, 2, 1, 2,
Những bản sao lưu đều đặn và việc hồi phục
Bảo trì các bản sao lưu, ngoại tuyến của tất cả dữ liệu quan trọng, cấu hình hệ thống và các trạng thái ứng dụng. Tăng 3- 1 quy tắc: ba bản sao dữ liệu, trên hai loại phương tiện khác nhau, với một bản sao không có sẵn hoặc không có gói. Đặc biệt là để bảo vệ chống lại các cuộc tấn công chuộc.
Phát hiện và bảo vệ chấm hết
Triển khai các giải pháp chống vi rút tiếp theo (NGAV) hoặc phản ứng phát hiện và phản ứng kéo dài (XDR) trên tất cả các thiết bị tương tác với hệ thống chính. Cho phép phân tích hành vi phát hiện các hoạt động không có tính chất gây bất thường, như tiến trình thực hiện tiến trình tiến hành hoặc chuyển động phía sau. Giữ các quy tắc phát hiện cuối cùng được cập nhật với thông tin tình báo mới nhất.
Nhận lãnh một kiến trúc không đáng tin cậy
Zero Trust là một mô hình bảo mật không giả định sự tin tưởng ngầm, ngay cả bên trong phạm vi mạng. Nó cần xác nhận liên tục mọi yêu cầu truy cập dựa trên nhận dạng người dùng, sức khỏe thiết bị, vị trí và độ nhạy dữ liệu. Tính năng cắt nhỏ, quyền truy cập ít nhất là quyền truy cập, và liên tục. Công cụ như danh tính và quyền truy cập (IM) và vành đai xác định phần mềm (DP) có thể hỗ trợ xây dựng một cơ sở tin tưởng bằng 0.
Xây dựng một khung bảo mật đầy đủ
Để tổ chức các nỗ lực an ninh một cách hữu hiệu, các tổ chức nên áp dụng một khung được công nhận với các đòi hỏi về sự chịu đựng rủi ro và điều chỉnh. Hai khung được dùng rộng rãi là khung bảo mật mạng [FLT: 0] [FLT:] [FLT: 1] và ) [BLT:2).
Hàm khớp khung an ninh mạng nằm trong phần mềm
- [FLT: 0] Nhận diện: phát triển sự hiểu biết về tổ chức về hệ thống, tài sản, dữ liệu và khả năng. Điều này bao gồm việc đánh giá rủi ro, quản lý tài sản và quản lý tài sản.
- Bảo trì: bảo vệ các sự kiện có thể xảy ra, như điều khiển, bảo vệ dữ liệu, đào tạo nhận thức, và bảo trì để hạn chế hoặc ngăn chặn ảnh hưởng của các sự kiện có thể xảy ra.
- Thám tử: Thiết lập liên tục kiểm tra các khả năng xác định các sự kiện bảo mật mạng nhanh chóng. Triển khai phát hiện bất thường, thông tin bảo mật và quản lý sự kiện (SIEM), và cung cấp dữ liệu tình báo đe dọa.
- [FLT: 0] Hãy chuẩn bị một kế hoạch phản ứng sự cố (IRP) để trình bày các giao thức liên lạc, thủ tục phân tích, chiến lược ngăn chặn, và các bài tập về mặt tiền thường xuyên.
- Phục hồi: ) Bảo đảm kinh doanh liên tục và kế hoạch phục hồi thảm họa đã được thực hiện. Xác định ưu tiên phục hồi, kế hoạch liên lạc, và tiến trình cải thiện sau khi kết thúc.
Canh lề với các điều khiển của CIA
Điều khiển CIS cung cấp một bộ hành động ưu tiên. Đối với hệ thống chính, tập trung vào Điều khiển 1 (Điều khiển và Điều khiển của Enterprise), Control 6 (Điều khiển sự thành công) và Control 10 (Data Consernation). Việc đặt những điều khiển này có thể giảm đáng kể rủi ro bằng cách nói chuyện với véc- tơ tấn công phổ biến nhất.
Có nguy cơ bị đánh giá và quản lý
Bảo mật không tuyệt đối; nó đòi hỏi sự hiểu biết và quản lý rủi ro. Cần có sự đánh giá thường xuyên rủi ro để xác định các điểm sai số cho hệ thống chính của bạn. Điều này bao gồm phát hiện tài sản, quét qua dễ bị tổn thương, kiểm tra nội bộ và đe dọa. Tính toán ưu tiên được dựa trên khả năng hiệu quả và khả năng khai thác. Ví dụ, tính năng quan trọng với mã khai thác công cộng nên được vá ngay lập tức. Tài liệu có nguy cơ chấp nhận để tìm kiếm giá trị thấp, và xem xét lại chúng hàng năm.
Nguy cơ chuỗi cung cấp và phân phần thứ ba
Hệ thống chính thường phụ thuộc vào phần mềm phần mềm thuộc bộ phận thứ ba, dịch vụ đám mây, hoặc thành phần phần phần cứng. Đánh giá rủi ro mở rộng cho nhà cung cấp và nhà cung cấp. Yêu cầu xác nhận an ninh (v. d., SOC 2, ISO 27001), xem lại lịch sử của họ phản ứng, và bao gồm yêu cầu hợp đồng về tiêu chuẩn bảo mật. Theo dõi tư thế bảo mật nhà cung cấp thường xuyên bằng cách sử dụng hệ thống quản lý rủi ro.
Tiếp tục theo dõi và phản ứng chống đối
Ngay cả những phòng thủ mạnh nhất cũng có thể bị phá vỡ. Việc liên tục giám sát các bản ghi hệ thống, giao thông mạng và hoạt động người dùng là thiết yếu để phát hiện mối đe dọa sớm. Hãy triển khai hệ thống SIEM tập trung hoặc dàn âm thanh an ninh, tự động hóa, và ứng dụng (SOAR) để liên hệ các sự kiện trên hệ thống chính. Thiết lập ứng xử cơ bản để phát hiện dị thường, như chuyển giao dữ liệu bất thường hoặc cố truy cập trái phép.
Những dự án phản ứng không xác định là thiết yếu
- T tiết kiệm: phát triển, tài liệu và nhân viên tập trung vào kế hoạch đáp ứng sự kiện. Gán vai trò và đảm bảo thông tin liên lạc là hiện thời.
- Xác định: Dùng công cụ giám sát và thông minh đe dọa để xác nhận sự cố. Xác định phạm vi và độ quan trọng.
- Kết nối: [FLT: 0]: [FLT: 1] hệ thống ảnh hưởng riêng lẻ để ngăn ngừa thiệt hại thêm. Điều này có thể bao gồm việc ngắt kết nối các phần mạng, giải tán tài khoản, hoặc cắt hệ thống.
- [FLT: 0] Sự phân tán: Loại bỏ nguyên nhân gốc, như phần mềm sai, cửa sau, hoặc giấy ủy nhiệm bị tổn thương. Áp dụng đắp vá hoặc thay đổi cấu hình.
- Phục hồi: Hệ thống phục hồi từ các bản sao sạch và chức năng có hiệu lực. Dần dần, phục hồi dịch vụ trực tuyến trong khi giám sát tái phát.
- Những người viết văn học đã học: tiến hành một bản duyệt hậu sự để xác định khoảng cách trong việc phát hiện, phản ứng, hoặc phòng chống. Cập nhật chính sách, công cụ và đào tạo phù hợp.
Thường xuyên kiểm tra kế hoạch phản ứng thông qua các bài tập trên bàn và các cuộc tấn công mô phỏng. hợp tác với lực lượng thực thi pháp luật và đội pháp y bên ngoài nên được chuẩn bị nếu cần thiết.
Người lao động được huấn luyện và có nhận thức an ninh
Lỗi của con người vẫn còn là nguyên nhân chính gây ra sự vi phạm an ninh. Nhân viên quản lý, hỗ trợ hoặc sử dụng hệ thống chính phải hiểu vai trò của họ. Phát triển một chương trình nhận thức bảo mật bao gồm khả năng ghi rõ, vệ sinh mật khẩu, thực hành truy cập từ xa an toàn, và quản lý dữ liệu nhạy cảm. Điều khiển mô phỏng giả lập phân tích và cải tiến tính năng cảnh giác. Đối với người dùng đặc quyền quản lý hệ thống, cơ sở dữ liệu, và các quản trị viên quản trị - chương trình thêm đào tạo về các mối đe dọa cấp cao như việc sử dụng lao động và trộm cắp thư rác.
Tạo ra nền văn hóa đầu tiên cho an ninh
Khuyến khích nhân viên báo cáo các hoạt động đáng ngờ mà không sợ bị khiển trách. thiết lập các chính sách rõ ràng cho việc sử dụng hệ thống chính, báo cáo sự cố và các hành động kỷ luật cho việc vi phạm chính sách. nhận ra và thưởng cho hành vi an ninh. một nền văn hóa nơi mà mọi người chịu trách nhiệm giảm thiểu khả năng thành công của các cuộc tấn công kỹ thuật xã hội.
Kết luận
Bảo đảm hệ thống chính chống lại mối đe dọa mạng là một hành trình đang diễn ra, không chỉ một lần, mà còn là một dự án phòng thủ toàn diện. các tổ chức phải thận trọng, thích nghi với việc phát triển mối đe dọa, và cải thiện tính chất bảo mật liên tục của họ. bằng cách đầu tư vào con người, các tiến trình, công nghệ, và các cơ sở kiểm soát có thẩm quyền như NISF và CIS, các doanh nghiệp có thể giảm đáng kể rủi ro mạng và đảm bảo tính bền vững của họ trong thế giới kỹ thuật số.