各位大大好
因前天部門內遭受到內部獨立區網的病毒攻擊
造成多部機器電腦當機無法作業
請問各位大大
在機器電腦無法即時更新windows update 時
如何靠網路的防毒或gateway router等設定
有效的阻斷病毒擴散
PS機器電腦有的和防毒軟體不相容 所以有些沒裝
作業系統有windows XP 7 10 2012r2 等 未來可能有Linux 系列
請各位大大指點迷津 或提供關鍵字搜尋 讓小弟有頭緒一點
感謝感恩
不能即時更新, 又不能安裝防毒軟體, 這兩大防禦手段都被你拿掉, 接下來, 你只能靠自己了....即使有內網防火牆, 也無濟於事, 因為大部分內網電腦都擠在同一個網段內, 內網防火牆頂多只能防止跨網段的病毒流竄, 無法阻止同網段之內的流竄...
靠自己要怎麼做?
國內的情資可以去找:
https://www.twcert.org.tw/subpages/securityInfo/hackevent.aspx
大部分的漏洞都是由原廠提供更新來修補:
https://www.twcert.org.tw/subpages/securityInfo/loophole.aspx
如果你不能上原廠更新, 代表你必須自己找其他的方法來防堵這些漏洞, 方法是: 自己解讀該攻擊/漏洞形成的原因, 自己想出在公司內可以執行的防禦對策, 然後實施你的防禦.
例如, Windows 7 的弱點可能有這些:
http://www.cvedetails.com/vulnerability-list/vendor_id-26/product_id-17153/Microsoft-Windows-7.html
Linux CentOS 可能有這些:
http://www.cvedetails.com/vulnerability-list/vendor_id-10167/product_id-18131/Centos-Centos.html
你就必須去看每一條 CVE 的原理是甚麼? 然後自己想出如何防堵?
如果沒有能力做到, 那還是交給專業的原廠更新和防毒來做吧...
就算區網不能聯外,可用wsus做內部更新吧?(防火牆單獨設定伺服器網段可連外)
另外區網互相傳染的部分就只能多花點錢靠VLAN切割
你說的OS幾乎都主流怎麼會有防毒不支援??
其實最主要的問題是既然不能連外為啥還會中毒?
USB封鎖是否可行?