成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

基于D3FEND安全矩陣的Windows網(wǎng)絡(luò)加固

安全 應(yīng)用安全 網(wǎng)站安全
Mitre公司不久前發(fā)布了D3FEND安全矩陣,一種幫助企業(yè)用戶更好應(yīng)對網(wǎng)絡(luò)安全威脅的策略圖譜,本文重點討論Windows系統(tǒng)管理員如何依照D3FEND指南來加固網(wǎng)絡(luò)。

Mitre公司不久前發(fā)布了D3FEND安全矩陣,一種幫助企業(yè)用戶更好應(yīng)對網(wǎng)絡(luò)安全威脅的策略圖譜,它提供了一種強化網(wǎng)絡(luò)、檢測和隔離威脅的方法,以及從網(wǎng)絡(luò)中欺騙和驅(qū)逐攻擊者的方法。本文重點討論Windows系統(tǒng)管理員如何依照D3FEND指南來加固網(wǎng)絡(luò)。

1. 應(yīng)用強化

Mitre D3FEND建議使用以下流程來強化應(yīng)用程序:

  • 死代碼消除
  • 異常處理程序指針驗證
  • 流程段執(zhí)行預(yù)防
  • 段地址偏移隨機化
  • 棧幀canary驗證
  • 指針認證

作為大型組織的CSO,雖然可能會影響企業(yè)用戶的軟件選型,但可能無法影響實際的軟件編碼。用戶可以與軟件供應(yīng)商討論這些概念,并向他們詢問安全流程。用戶可以聘請顧問來審查企業(yè)內(nèi)部的代碼項目,以確保企業(yè)的應(yīng)用程序在設(shè)計時考慮到了安全性。

2. 憑證強化

憑證強化從證書固定開始,包括端到端證書固定以及證書和公鑰固定。根據(jù)Mitre的說法,就是通過將證書或公鑰的可信副本與服務(wù)器相關(guān)聯(lián),從而降低經(jīng)常訪問的站點遭受中間人攻擊的可能性。證書或公鑰可以在建立可信連接后固定,或者固定到可以預(yù)加載的應(yīng)用程序中,這是移動應(yīng)用程序的首選方法。

下一個憑據(jù)強化建議是多因素身份驗證 (MFA)。MFA部署可以采用令牌、密鑰卡、手機應(yīng)用程序或撥打指定電話號碼的形式,它通常要求用戶確定大多數(shù)關(guān)鍵高風險應(yīng)用程序支持的通用身份驗證平臺,通常這些平臺包括Microsoft Authenticator、Google Authenticator等應(yīng)用程序或Duo.com等第三方平臺。諸如Yubikey之類的密鑰卡可以提供額外的身份驗證級別。

如果用戶使用手機和應(yīng)用程序作為身份驗證器,那么企業(yè)可能需要為員工部署商務(wù)電話或報銷員工個人電話作為身份驗證設(shè)備的費用。通常,IT部門必須使用多個電話平臺測試MFA,并確保向最終用戶提供清晰的說明、設(shè)置幫助臺以在MFA推出時處理詢問。

一次性密碼部署是另一種選擇,但這需要與SIM交換、密碼不安全交付和其他攻擊風險進行平衡。我們經(jīng)常會看到一次性密碼用于在兩方之間傳輸文件或信息,而不是在辦公環(huán)境中永久部署。

強密碼策略以及有關(guān)構(gòu)成強密碼的內(nèi)容的通信是保持網(wǎng)絡(luò)安全的關(guān)鍵。僅使用組合策略來設(shè)置強密碼策略是不夠的,正確選擇密碼保存程序,以及對用戶進行安全意識教育,避免用戶在潛在的網(wǎng)絡(luò)釣魚中泄漏密碼也十分重要。

3. 消息強化

消息強化可能是一種難以實施的防御技術(shù)。除非用戶所在的行業(yè)需要加密,否則電子郵件將以明文形式發(fā)送。加密通常與第三方加密消息傳遞系統(tǒng)一起添加。就像密碼一樣,消息強化也需要在實際實施中對用戶進行安全意識培訓(xùn)。

傳輸代理身份驗證的難易程度有很大差異,如果用戶唯一的電子郵件流程依賴于Gmail或Office 365等第三方郵件平臺,則供應(yīng)商會提供必要的DMARC、DKIM 和 SPF設(shè)置。如果用戶在發(fā)送過程中使用其他電子郵件平臺,那可能就需要在SPF和DNS記錄中進行多項設(shè)置,以識別將使用的電子郵件平臺類型。通常,用戶必須查看電子郵件標題以確保設(shè)置符合個人預(yù)期。

4. 平臺強化

平臺強化是我們在網(wǎng)絡(luò)安全上花費大量時間和資源的地方。從磁盤加密開始,這可以確保如果資產(chǎn)被盜,攻擊者將無法讀取硬盤驅(qū)動器上的數(shù)據(jù)。驅(qū)動程序加載完整性檢查可確保設(shè)備在啟動過程中具有完整性。如果設(shè)備需要射頻屏蔽,請確保此類系統(tǒng)具有適當?shù)谋Wo性。

TPM啟動完整性是微軟的Windows 11平臺力推的一個功能。正如微軟所指出的:在引導(dǎo)過程中,BIOS引導(dǎo)塊(TPM安全模式下的核心信任root)測量引導(dǎo)組件(固件、ROM)。TPM對這些被測量的組件進行散列并將散列值存儲在平臺配置寄存器 (PCR) 中。在后續(xù)啟動時,這些散列值被提供給驗證器,該驗證器將存儲的測量值與新的啟動測量值進行比較。如果它們匹配,就可以確保引導(dǎo)組件的完整性。結(jié)合引導(dǎo)加載程序身份驗證,這可確保在引導(dǎo)過程開始之前系統(tǒng)不會被篡改。

最后,CSO需要制定一個計劃來管理頻繁的軟件變更。替換計算機系統(tǒng)組件上的舊軟件是保持系統(tǒng)安全的關(guān)鍵方法,修補漏洞則能確保攻擊者無法使用持久性或特權(quán)升級來接管用戶的系統(tǒng)。

【本文是51CTO專欄作者“安全牛”的原創(chuàng)文章,轉(zhuǎn)載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權(quán)】

戳這里,看該作者更多好文   

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關(guān)推薦

2022-12-12 00:16:35

2024-03-20 15:25:43

2012-07-13 10:29:03

2021-08-12 10:31:59

MySQL安全方法

2012-01-09 13:25:01

2015-10-08 08:48:37

HTML53D網(wǎng)絡(luò)拓撲樹

2009-07-14 17:06:16

2009-02-07 09:59:54

foxmail加密安全

2012-08-01 09:12:46

2023-01-08 23:06:14

css3d變換

2009-12-15 16:13:11

3D圖像

2011-06-20 09:31:05

2022-01-17 09:00:00

漏洞網(wǎng)絡(luò)安全身份認證

2023-01-26 14:05:05

2022-05-19 09:00:00

安全CI/CD工具

2013-07-15 10:39:43

2010-03-08 11:25:33

2009-10-14 09:46:18

2021-08-05 10:21:18

NSAKubernetes安全

2021-08-26 10:05:31

APP安全加密網(wǎng)絡(luò)攻擊
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲在线电影 | 亚洲欧美精品在线观看 | 久色视频在线观看 | www.日韩免费 | 久久一区二区三区免费 | 国产ts人妖一区二区三区 | 欧美精品一区二区三区四区五区 | 国产免费一区二区 | 亚洲精品视频免费 | 欧美午夜一区二区三区免费大片 | 69福利影院 | 天天综合日日夜夜 | 99精品久久 | 亚洲精品一区av在线播放 | 日韩精品在线一区 | 精品一二三区在线观看 | 一级毛片视频 | 国产免国产免费 | 91看片在线 | 欧美日韩在线播放 | 国产在线精品一区二区 | 日韩精品亚洲专区在线观看 | 免费看欧美一级片 | 免费看一区二区三区 | 亚洲36d大奶网| 国产精品不卡视频 | 操视频网站 | 国产日韩精品在线 | 天天操天天天 | 91福利网 | 国产成人免费视频网站高清观看视频 | 亚洲狠狠爱一区二区三区 | 日日骚视频 | 久久久久久久久毛片 | 国产精品久久久久久久午夜 | 国产一区二区日韩 | 国产精品成人一区二区三区 | 欧美a在线看 | 另类视频在线 | 国产成人精品一区二区三区网站观看 | 高清一区二区 |