(拜託不要再找我烤肉了QQ,月餅也是,柚子送你)
如果每個人都好好辦公,只上公司內部的員工入口網站、ERP、薪資、SharePoint網站,那這一頁可以略過。
但是,我們知道這是不可能啊,上上班忙裡偷閒、開點購物網站搶一下、追據小確幸、股票今天空哪一隻、下載個小軟體來用用,網頁存取的目的地永遠突破你的想像,這個破口帶來的風險聰明的你一定都知道:
這部分要強化,真的需要一套可以自動化管制的工具:Web Gateway。以前的proxy代理伺服器也是個行之有年的設施,早年以上網加速為目的,現安全為主軸強化內容過濾/惡意網站防護等功能,除了基礎的URL filtering,還具備內容分類過濾、威脅情資整合、網頁信譽評級和TLS加解密過濾等過濾,對於企業的上網行為保護有相當的助益。
這類功能初期筆者建議採用NGFW中的UTM功能授權,例如FortiGate 中的4in1 UTM授權、或是Shophos中的Web Protection,讓你的防火牆多一份功能使用,UTM授權也包含了病毒防護、間諜軟體防護、垃圾郵件防護(SPAM)、流量控制等,自動化的控制web網站風險。若現況設備缺乏或無法具備相應功能,也可以採用ISP業者的服務,直接從機房端過濾。
(圖片引用自Hinet)
由於每間公司文化不同、自由度不同,這邊列出些常見的內容管制項目防範破口:
上述若有公務/業需需求則by特例申請才開放,並不定時抽查有無被濫用,搭配內部的人員管理機制(安全宣導、違規通報、資源控管),多管齊下,收斂高風險上網行為。
整體來說,UTM的訴求在提供「多功」,因此先求有後續再精,其他更專精於web security的工具(
BlueCoat ProxySG、McAfee Web Gateway、Forcepoint WSS)等有更進階的資源與需求時作為可供導入的選項。
(圖片引用自達友科技)
參考資料:
防禦網路邊界多種威脅 UTM一機搞定
中秋節快樂,我沒有月餅、沒有柚子,當然也沒有烤肉~~只有一堆書和Lab =.=
大神的世界不同凡響阿,有幸我們都是看同一顆月亮的。中秋快樂~~
關於web proxy,我的經驗是雲端的web proxy有時會有地理位置的問題,用戶有抱怨說他想訂Uber Eats但是Geo Location顯示的位置和他相差甚遠。我研究後發現那是該廠商雲端的web proxy資料中心的位置
這真的是經驗談,沒注意過真的不會察覺,哈哈哈~!