Cara meningkatkan keselamatan syarikat anda dengan rangkaian LAN dalam Windows

  • Mereka bentuk LAN yang bersegmen dan dikemas kini dalam Windows mengurangkan kesan serangan dan mengehadkan pergerakan sisi.
  • Penyepaduan Microsoft Entra, Global Secure Access dan Conditional Access membawakan pendekatan Zero Trust kepada rangkaian.
  • Penapisan web, pemeriksaan TLS dan risikan ancaman mengukuhkan akses internet terhadap perisian hasad dan penapisan.
  • Sandaran, kawalan domain dan latihan kakitangan melengkapkan strategi keselamatan yang mantap.

Keselamatan rangkaian LAN dalam Windows

Rangkaian setempat syarikat anda telah menjadi nadi kepada hampir semua yang anda lakukan : akses kepada aplikasi, fail kongsi, perkhidmatan awan, panggilan video, pencetak, IoT, kamera IP ... dan, sudah tentu, Windows sebagai sistem pengendalian dominan pada komputer anda. Masalahnya ialah LAN yang sama ini kini menjadi sasaran yang menggoda bagi mana-mana penyerang yang agak bijak.

Memasang perisian antivirus sahaja tidak mencukupi . Meningkatkan keselamatan syarikat anda menggunakan LAN Windows melibatkan gabungan amalan terbaik dalam reka bentuk rangkaian, kawalan akses, perlindungan perimeter, konfigurasi perkhidmatan Microsoft Entra (dahulunya Azure AD) yang betul, dan—sesuatu yang sering kita lupakan— sandaran dan pengurusan kelayakan yang berdisiplin. Mari kita lihat, langkah demi langkah, cara untuk benar-benar mengamankan LAN korporat moden tanpa hilang akal dalam proses tersebut.

Apakah rangkaian LAN dalam perniagaan Windows moden?

LAN (Rangkaian Kawasan Setempat) ialah rangkaian yang menghubungkan peranti di pejabat anda atau merentasi beberapa tingkat/bangunan berdekatan, yang membolehkan anda berkongsi data, aplikasi, pencetak, akses internet dan perkhidmatan awan. Dalam persekitaran Windows yang biasa, anda akan menemui PC, pelayan, pencetak rangkaian, telefon VoIP, titik akses Wi-Fi, kamera IP dan peningkatan bilangan peranti IoT.

Kebanyakan LAN perusahaan moden menggunakan Ethernet sebagai teknologi teras mereka , menggabungkan kabel kuprum atau gentian optik dengan, dalam banyak kes, Wi-Fi (WLAN). Apabila peranti bersambung secara wayarles, kita masih bercakap tentang rangkaian kawasan setempat, tetapi di bawah piawaian IEEE 802.11, dengan semua risiko tambahan sambungan wayarles.

Dalam syarikat sederhana dan besar, adalah perkara biasa bagi LAN untuk tidak menjadi satu "sup rata" sahaja.

Beberapa subnet dan VLAN digunakan untuk jabatan berasingan, perkhidmatan kritikal (pelayan, pengawal domain, kamera, telefoni IP…) dan zon tetamu, dan penghala dan suis terurus digunakan untuk mengawal aliran trafik dan menguatkuasakan dasar keselamatan.

Komponen utama LAN dan bagaimana ia mempengaruhi keselamatan

Keselamatan LAN Windows anda bergantung pada perkakasan dan konfigurasi . Ini adalah elemen asas yang mesti anda kawal dan dikonfigurasikan dengan betul untuk mengelakkan daripada meninggalkan ruang untuk penyerang dalaman atau luaran.

  • Kabel dan medium fizikalKabel lama (Kategori 5/5e untuk jarak jauh) bukan sahaja mengehadkan kelajuan tetapi juga boleh menyebabkan ralat penghantaran dan sambungan terputus yang menutupi isu keselamatan atau menghalang pemantauan. Migrasi ke Cat6, Cat6A atau lebih tinggi meningkatkan prestasi dan kestabilan serta mengurangkan kesesakan dalam segmen kritikal.
  • SuisIni adalah peranti yang menghubungkan semua peralatan pada LAN. Suis terurus yang dikonfigurasikan dengan baik membolehkan anda mencipta VLAN, menggunakan QoS, mengehadkan port, mengesan gelung, mendayakan pengesahan 802.1X dan banyak lagi. Suis yang murah dan tidak terurus bermakna kurang kawalan ke atas apa yang bersambung dan trafik yang mengalir melaluinya.
  • Penghala dan tembok apiPenghala biasanya merupakan pintu masuk ke internet dan selalunya merangkumi fungsi tembok api. Bagi perniagaan, penyelesaian ideal adalah dengan mempunyai tembok api khusus (fizikal atau maya) yang memisahkan LAN dalaman dengan jelas daripada internet, menentukan port mana yang terdedah dan menggunakan pemeriksaan trafik dan penapisan kandungan.
  • Titik Akses Wi-Fi (WAP)Ini merupakan titik masuk untuk telefon bimbit, komputer riba dan peranti IoT. Ia harus dikonfigurasikan dengan penyulitan teguh (WPA2-Enterprise atau WPA3), pengesahan berpusat, rangkaian tetamu berasingan dan, jika boleh, penyepaduan dengan dasar Akses Bersyarat Microsoft Entra anda.
  • Jambatan dan pengulangJambatan, pemanjang Wi-Fi dan pengulang isyarat melanjutkan julat rangkaian, tetapi jika dikonfigurasikan dengan salah, ia boleh mewujudkan segmen "hantu" yang tidak terkawal dan tidak dipantau. Adalah penting untuk ia menghormati segmentasi dan mewarisi dasar keselamatan yang sama seperti LAN yang lain.
  • Pelayan Windows dan Pengawal DomainPelayan fail dan terutamanya pengawal domain Active Directory menumpukan kelayakan, dasar kumpulan dan data sensitif. Jika seseorang mendapat akses RDP kepada pengawal domain dengan kelayakan yang lemah, mereka secara literal boleh mengawal seluruh organisasi.
  • Komputer klien dengan WindowsMereka adalah penghubung di mana faktor teknikal dan manusia paling banyak digabungkan. Sistem yang ketinggalan zamanPemacu lama, perisian antivirus yang ketinggalan zaman atau pengguna dengan keistimewaan pentadbir setempat adalah resipi sempurna untuk sebarang perisian hasad mengubah insiden kecil menjadi bencana.

Jenis serangan biasa terhadap LAN korporat

serangan ke atas LAN korporat

LAN korporat yang menjalankan Windows boleh mengalami pelbagai masalah, daripada serangan berprofil tinggi hinggalah pencerobohan secara rahsia yang tidak dapat dikesan selama berbulan-bulan. Memahami vektor serangan yang paling biasa adalah kunci untuk mereka bentuk pertahanan yang berkesan.

  • Serangan pengimbasan dan peninjauanPenyerang meneroka peranti mana yang berada di rangkaian, port mana yang terbuka, dan perkhidmatan mana yang terdedah. Mereka mungkin menggunakan imbasan TCP, sapuan port dan teknik pemecahan paket untuk cuba memintas beberapa penapis. Walaupun serangan ini kelihatan "tidak berbahaya" pada mulanya, ia adalah fasa awal kepada eksploitasi sebenar.
  • Menghidu dan mengintip trafikDengan peranti yang disambungkan ke port suis yang salah konfigurasi, atau dengan mengeksploitasi rangkaian Wi-Fi yang terbuka atau kurang selamat, penyerang boleh menangkap trafik LAN, memerhatikan kelayakan teks biasa (jika TLS tidak digunakan), sesi, alamat dalaman dan corak tingkah laku. Dalam mod "pengintipan", mereka juga boleh memanipulasi atau mengekstrak data untuk eksploitasi kemudian.
  • Perisian hasad dan serangan pengubahsuaian atau kerosakanRansomware, Trojan dan worm mengeksploitasi sistem Windows yang ketinggalan zaman, akaun dengan keistimewaan yang berlebihan dan kekurangan segmentasi untuk menyulitkan fail, mencuri data atau memanipulasi maklumat penting. Serangan seperti pengubahan atau penyelewengan data membolehkan penyerang mengubah rekod perakaunan, pangkalan data atau gaji tanpa pengesanan segera.
  • Kecurian kata laluan (peretasan kata laluan)Jika kata laluan domain lemah atau digunakan semula merentasi sistem, serangan brute-force atau dictionary boleh memecahkannya dengan cepat. Penyerang juga mencari hash kata laluan pada pengawal domain atau stesen kerja yang dikompromi untuk melakukan serangan pass-the-hash. Gunakan pengurus kata laluan seperti pengurus kata laluan untuk mengurangkan penggunaan semula dan memudahkan kelayakan unik bagi setiap perkhidmatan.
  • Penipuan DNS dan pengalihan berniat jahatMerosakkan DNS dalaman atau luaran membolehkan anda mengalihkan pengguna ke laman web palsu walaupun mereka menaip URL yang betul. Ini boleh digunakan untuk mendapatkan kelayakan, menyebarkan perisian hasad atau menyamar sebagai aplikasi korporat.

Amalan terbaik asas untuk mengamankan LAN Windows

Titik permulaan untuk mengamankan LAN anda adalah dengan menggunakan langkah-langkah kebersihan digital yang sangat jelas yang mempengaruhi kata laluan, kemas kini, segmentasi rangkaian dan kawalan akses fizikal dan logik ke peralatan.

  • Dasar kata laluan yang kukuhDasar ini memerlukan penggunaan kata laluan yang panjang (minimum 12 aksara) dengan huruf besar dan kecil, nombor dan simbol, mengelakkan penggunaan maklumat peribadi yang jelas dan mengkonfigurasi tamat tempoh berkala yang munasabah. Dalam persekitaran Windows, ini mudah dilaksanakan melalui Objek Dasar Kumpulan (GPO) pada domain. Lengkapkan dasar ini dengan pengurus kata laluan seperti [masukkan nama pengurus kata laluan di sini]. KeepassXC.
  • Pengesahan dan pengesahan identiti yang kukuhIa menggabungkan nama pengguna dan kata laluan dengan pelbagai faktor pengesahan (MFA) dan, jika sesuai, biometrik (cap jari, pengecaman wajah) yang disepadukan ke dalam Windows Hello for Business. Lebih sukar untuk menyamar sebagai pengguna, lebih sedikit pilihan yang dimiliki penyerang untuk mencuri kelayakan log masuk.
  • Sistem yang dikemas kiniMengemas kini Windows, pemacu rangkaian, perisian tegar untuk suis, penghala dan titik akses, serta perisian pelayan adalah penting. Banyak serangan masih mengeksploitasi kelemahan lama yang mana tampalan telah tersedia selama berbulan-bulan atau bertahun-tahun. Adalah dinasihatkan untuk memanfaatkan penyedia yang menawarkan tampalan dan audit.
  • Segmentasi LANBukan idea yang baik untuk menempatkan seluruh syarikat pada satu subnet. Gunakan VLAN untuk memisahkan pengguna, pelayan, VoIP, kamera, peranti IoT, tetamu dan persekitaran ujian. Ini menyukarkan penyerang yang telah menjejaskan satu mesin untuk bergerak secara mendatar.
  • Penyulitan trafik sensitifIa menguatkuasakan penggunaan TLS dalam aplikasi dalaman dan luaran (HTTPS, SMTPS, LDAPS, dll.), melindungi sambungan jauh dengan VPN yang mantap dan menggunakan protokol selamat untuk pengurusan peranti (cth., SSH dan bukannya Telnet). Ini menghalang penghidu pada LAN daripada "melihat" kelayakan atau data teks biasa.

Keselamatan Sifar Kepercayaan: Lindungi akses rangkaian dengan Microsoft Entra dan Akses Selamat Global

Falsafah Zero Trust berpunca daripada idea yang sangat mudah : jangan sesekali mempercayai mana-mana peranti, pengguna atau lokasi secara automatik, walaupun ia berada "di dalam" LAN. Microsoft telah menerapkan pendekatan ini dalam Inisiatif Masa Depan Selamatnya, khususnya dalam tonggak "Rangkaian Selamat".

Bagi perniagaan yang menggunakan perkhidmatan Windows dan Microsoft Entra (dahulunya Azure AD) , ini diterjemahkan kepada penambahan beberapa lapisan perlindungan rangkaian dan akses: pemantauan sesi berterusan, kawalan ke atas tempat pengguna berhubung, laluan rangkaian yang mereka gunakan dan jenis trafik yang mereka jana. Di sinilah ciri-ciri seperti Global Secure Access, Microsoft Entra Private Access dan dasar Akses Bersyarat memainkan peranan.

Mengkonfigurasi lokasi bernama dalam Microsoft Entra ID membolehkan anda menentukan rangkaian korporat, cawangan dan wilayah sah yang dipercayai. Tanpa ini, pengesanan risiko berasaskan lokasi akan berfungsi dengan lebih teruk dan meningkatkan positif palsu, menjadikannya sukar untuk membezakan log masuk pejabat biasa daripada percubaan mencurigakan yang berasal dari VPN tanpa nama atau negara tempat syarikat anda tidak beroperasi.

Sekatan Penyewa v2 (TRv2) merupakan satu lagi tonggak utama: ia menghalang pengguna pada LAN dan peranti korporat anda daripada mengesahkan kepada penyewa Microsoft Entra luaran yang tidak dibenarkan. Tanpanya, seseorang yang mempunyai kelayakan yang dicuri boleh berhubung dengan penyewa di bawah kawalan mereka dan membocorkan data melalui OneDrive, SharePoint atau Teams luaran tanpa alat DLP tradisional anda mengesannya.

Penilaian Akses Berterusan Universal dan kawalan sesi terperinci

Dalam persekitaran Windows yang disepadukan dengan Microsoft Entra, adalah penting untuk memantau jangka hayat token akses . Dengan Penilaian Akses Berterusan Universal (Universal CAE), setiap sambungan rangkaian yang dilindungi oleh Akses Selamat Global disahkan semula secara dinamik berdasarkan peristiwa kritikal.

Jika Universal CAE tidak diaktifkan , token yang dicuri boleh kekal sah selama 60 hingga 90 minit walaupun pengguna telah menukar kata laluan mereka, akaun mereka telah dinyahdayakan atau risiko tinggi telah dikesan. Ini memberi penyerang masa untuk bergerak di sekitar rangkaian, menyambung ke aplikasi dalaman dan mengeluarkan data.

Mendayakan Universal CAE dalam mod penguatkuasaan yang ketat memaksa pengesahan semula hampir serta-merta bagi sebarang pembatalan sesi, isyarat berisiko tinggi atau perubahan status pengguna. Di samping itu, percubaan penggunaan semula token daripada IP yang berbeza disekat dengan lebih berkesan, menghapuskan vektor serangan biasa dalam LAN Windows.

Adalah penting untuk menyemak semua dasar akses bersyarat bagi memastikan ia tidak melumpuhkan CAE untuk beban kerja tertentu. Sesetengah syarikat, atas sebab keserasian, mewujudkan pengecualian yang kemudiannya menjadi kelemahan kekal.

Klien Akses Selamat Global: Membawa LAN yang selamat ke semua komputer Windows

Agar perlindungan rangkaian Zero Trust berkesan, semua komputer yang diurus mesti menggunakan klien Global Secure Access . Jika PC Windows korporat tidak memasang klien ini, trafiknya boleh pergi terus ke internet atau sumber dalaman tanpa melalui kawalan perimeter atau pemeriksaan pematuhan.

Tanpa klien yang digunakan pada semua titik akhir yang diuruskan, penyerang boleh mengeksploitasi peranti "tidak aktif" ini untuk mendapatkan akses awal, bergerak secara lateral merentasi LAN atau mengekstrak maklumat. Tambahan pula, peranti ini tidak mendapat manfaat daripada semakan rangkaian dalam dasar akses bersyarat, pemulihan IP sumber atau sekatan penyewa.

Dengan klien aktif, peranti Windows boleh bersambung dengan selamat ke aplikasi SaaS dan sumber dalaman melalui Microsoft Entra Private Access, sentiasa menggunakan dasar identiti dan rangkaian yang sama. Papan pemuka Global Secure Access membolehkan anda memantau status klien, mengesahkan sambungannya dan mengambil tindakan jika masalah dikesan.

Satu lagi perkara penting ialah pelesenan Global Secure Access . Microsoft Entra Internet Access dan Microsoft Entra Private Access memerlukan Microsoft Entra ID P1 sebagai asas. Jika penyewa anda tidak mempunyai lesen yang sesuai atau mereka tidak diberikan kepada pengguna, trafik mereka tidak akan dihalakan melalui Global Secure Access dan akan kekal tidak dilindungi. Adalah dinasihatkan untuk menggunakan pelesenan berasaskan kumpulan dan memantau tarikh luput bagi mengelakkan kehilangan perlindungan secara tidak sengaja.

Profil penghantaran trafik dan kawalan ke atas apa yang masuk dan keluar dari LAN anda

Pemajuan trafik merupakan mekanisme yang memastikan trafik LAN melalui lapisan keselamatan Akses Selamat Global dan tidak "melarikan diri" secara langsung melalui gerbang Internet.

Microsoft mentakrifkan tiga jenis profil pemajuan : satu untuk trafik Microsoft (M365, Microsoft Entra ID, Graph, SharePoint, Exchange…), satu lagi untuk Akses Persendirian (sumber dalaman) dan satu lagi untuk Akses Internet Umum (web awam, SaaS bukan Microsoft, dsb.).

Jika profil ini tidak diaktifkan , dasar keselamatan, penapisan kandungan, perlindungan ancaman dan CAE tidak boleh digunakan. Mana-mana penjenayah siber dengan kelayakan yang sah boleh bersambung ke sumber anda daripada mana-mana rangkaian, memintas perimeter moden anda.

Penting juga untuk menentukan skop setiap profil dengan jelas . Jika anda menetapkan pemajuan kepada "semua pengguna" tanpa mengujinya terlebih dahulu dengan kumpulan perintis, ralat konfigurasi boleh menyebabkan seluruh syarikat tidak dapat dihubungi. Sebaliknya, jika anda menentukan skop yang terlalu sempit, anda akan mempunyai pengguna yang beroperasi di luar perlindungan tanpa disedari oleh sesiapa pun.

Akhir sekali, sahkan bahawa trafik Microsoft 365 sedang aktif mengalir melalui Global Secure Access . Jika mana-mana trafik tersebut terhenti (disebabkan oleh klien lama, konfigurasi manual atau peranti tanpa klien), anda akan kehilangan keterlihatan ke dalam beban kerja yang paling kritikal untuk produktiviti dan kerjasama dan menjadi sukar untuk mengaitkan IP sebenar dengan log masuk dan makluman.

Gerbang Web Selamat, penapisan kandungan dan TLS dalam persekitaran Windows

LAN korporat Windows yang selamat bukan sekadar menyekat port dalam tembok api . Ia juga penting untuk memeriksa trafik HTTP/HTTPS keluar, kerana kebanyakan ancaman moden disulitkan.

Profil pemajuan Akses Internet memaksa permintaan web pengguna anda melalui Gerbang Web Selamat Akses Global (SWG). Jika profil ini tidak diaktifkan, pengguna boleh menyemak imbas secara langsung dan memuat turun perisian hasad, menyambung ke domain arahan dan kawalan atau mengeluarkan data tanpa sebarang penapisan berpusat.

Dasar penapisan kandungan web adalah asas kawalan ini . Tanpanya, akses kepada mana-mana kategori tapak (berniat jahat, pancingan data, perisian cetak rompak, kandungan yang tidak sesuai, dll.) adalah terbuka. Pendekatan yang paling berkesan adalah menggunakan peraturan berdasarkan kategori (perisian hasad, penipuan, cetak rompak, aktiviti jenayah, dll.) daripada hanya bergantung pada senarai URL tertentu, yang cepat menjadi ketinggalan zaman.

Dasar-dasar ini mesti dikaitkan dengan profil keselamatan ; jika ia dicipta tetapi tidak dikaitkan dengan mana-mana profil atau profil rujukan, ia tidak digunakan langsung dan menghasilkan rasa selamat yang palsu. Tambahan pula, penyepaduan dengan Akses Bersyarat membolehkan penapisan yang lebih ketat apabila risiko yang lebih tinggi dikesan (contohnya, jika peranti tidak mematuhi piawaian atau pengguna log masuk dari lokasi yang luar biasa).

Komponen penting ialah pemeriksaan TLS . Memandangkan hampir semua trafik web disulitkan, jika sesi HTTPS tidak dinyahsulit pada titik kawalan, banyak ciri penapisan, DLP dan pengesanan ancaman akan berhenti berfungsi. Ini dicapai menggunakan sijil CA perantaraan yang menjana sijil secara dinamik untuk tapak yang disambungkan oleh komputer Windows anda.

Berhati-hati dengan pengecualian TLS dan pengurusan sijil

Pemeriksaan TLS bukanlah proses "tetapkan sekali dan lupakan sahaja" . Terdapat dua perkara yang amat sensitif: peraturan pintasan dan tamat tempoh sijil pemeriksaan.

Peraturan pintasan TLS membolehkan anda mengecualikan domain atau aplikasi tertentu yang tidak menyokong pemeriksaan (contohnya, perkhidmatan dengan penyematan sijil atau TLS bersama). Masalahnya timbul apabila pengecualian ini terkumpul dari semasa ke semasa, berhenti diperiksa dan menjadi titik buta yang sengaja dicari oleh penyerang untuk menyalurkan komunikasi arahan dan kawalan mereka.

Adalah dinasihatkan untuk menyemak peraturan pintasan secara berkala dan mengalih keluar mana-mana destinasi yang berlebihan atau pendua yang sudah ada dalam senarai pintasan sistem. Akses Selamat Global mengehadkan bilangan peraturan dan destinasi bagi setiap penyewa, jadi memastikan konfigurasi yang bersih dan selamat memudahkan pentadbiran.

Berkenaan sijil pemeriksaan TLS , apabila ia tamat tempoh, penamatan TLS akan berhenti berfungsi serta-merta. Anda kehilangan penapisan URL, pengesanan ancaman dan sebarang kawalan ke atas trafik HTTPS. Tidak hairanlah penyerang cuba menetapkan tempoh masa kempen mereka apabila mereka tahu sesetengah organisasi melonggarkan kawalan mereka semasa pembaharuan sijil.

Sebaik-baiknya, kekalkan tempoh sekurang-kurangnya 90 hari sebelum tamat tempoh , gunakan sijil dengan tempoh sah minimum enam bulan dan rancang pembaharuan menggunakan infrastruktur PKI anda (ADCS, OpenSSL, dll.). Di samping itu, adalah dinasihatkan untuk memantau kadar ralat pemeriksaan TLS dan mengekalkannya di bawah 1%, kerana kadar yang lebih tinggi sering menunjukkan isu kepercayaan sistemik, ketidakserasian atau percubaan yang disengajakan untuk menyebabkan kegagalan pemeriksaan.

Perisikan ancaman, tembok api awan dan perlindungan pejabat cawangan

Selain penapisan kategori, penggunaan risikan ancaman (senarai dinamik domain dan URL berniat jahat yang diketahui) adalah penting untuk menyekat sambungan ke infrastruktur serangan aktif. Jika anda tidak mendayakan penapisan ini dalam Akses Selamat Global, peranti boleh terus berkomunikasi dengan pelayan arahan dan kawalan walaupun selepas dikesan pada lapisan lain.

Profil keselamatan asas Global Secure Access menawarkan perlindungan generik untuk seluruh penyewa, tetapi adalah idea yang baik untuk mencipta profil tersuai yang dipautkan kepada dasar Akses Bersyarat untuk mengambil kira konteks (siapa pengguna, peranti yang mereka sambungkan, dari mana mereka sambungkan, dsb.).

Bagi pejabat cawangan yang disambungkan melalui terowong IPsec , tembok api awan Global Secure Access bertanggungjawab untuk mengawal trafik keluar ke internet. Jika anda tidak mengkonfigurasi dasar tembok api untuk rangkaian jauh ini, semua trafik keluarnya akan melaluinya tanpa sebarang penapisan lapisan rangkaian, membolehkan penyerang yang menjejaskan stesen kerja pejabat cawangan untuk menyambung ke mana-mana destinasi luaran tanpa sekatan.

Menetapkan pendirian "tolak secara lalai" dan kemudian hanya membuka trafik yang diperlukan dari pejabat cawangan dengan ketara mengurangkan kemungkinan penyusutan dan pergerakan lateral ke persekitaran lain, seperti awan.

Pencegahan kehilangan data, pemindahan fail dan perlindungan AI generatif

Salah satu cara paling mudah untuk mengekstrak maklumat daripada LAN adalah dengan memanfaatkan perkhidmatan pemindahan fail yang sah, storan awan atau aplikasi AI generatif untuk memuat naik dokumen sensitif.

Dasar penapisan kandungan rangkaian Global Secure Access membolehkan anda memantau dan mengawal pemindahan fail merentasi pelayar, aplikasi dan API. Tanpa dasar ini, pengguna yang berniat jahat atau akaun yang dikompromi boleh memuat naik dokumen sulit, kelayakan atau harta intelek kepada perkhidmatan luaran tanpa sebarang kesan pada sistem titik akhir anda.

Dalam bidang AI, AI Gateway dan perlindungan Prompt Shieldnya menambah lapisan lain: ia menghalang aplikasi AI perusahaan daripada mengalami serangan suntikan arahan (jailbreak segera, arahan berniat jahat yang tersembunyi dalam kandungan luaran, dsb.) yang boleh menyebabkan model mengabaikan dasar dalaman, mendedahkan data dalaman atau menjana kandungan pancingan data.

Melaksanakan kawalan ini pada peringkat rangkaian dan bukannya aplikasi demi aplikasi memastikan postur yang konsisten: anda tidak bergantung pada setiap pasukan pembangunan untuk melaksanakan langkah keselamatan mereka sendiri terhadap suntikan segera dan kehilangan data dalam penyelesaian AI mereka.

Akses bersyarat dan isyarat berasaskan rangkaian Global Secure Access

Dasar Akses Bersyarat Microsoft Entra merupakan pengikat antara identiti dan rangkaian. Bagi syarikat yang ingin memanfaatkan sepenuhnya LAN Windowsnya, adalah penting untuk mewajibkan pengguna hanya mengesahkan kepada sumber korporat jika trafik mereka melalui Akses Selamat Global.

Kawalan "Rangkaian Patuh" dalam Akses Bersyarat melakukan perkara yang sama: ia mengesahkan bahawa pengesahan datang daripada perkhidmatan keselamatan Microsoft dan bukan daripada mana-mana alamat IP di internet. Tanpa kawalan ini, penyerang yang mencuri kelayakan boleh berhubung dari mana-mana sahaja, memintas penapis kandungan, risikan ancaman atau CAE anda.

Isyarat Akses Selamat Global untuk Akses Bersyarat menangani isu lain: apabila trafik melalui proksi, alamat IP sumber yang dilihat oleh ID Log Masuk Microsoft selalunya merupakan IP proksi, bukan IP sebenar pengguna. Mendayakan isyarat ini membolehkan anda menyuntik maklumat tambahan ke dalam permintaan supaya dasar berasaskan lokasi dan pengesanan risiko (perjalanan yang mustahil, IP tanpa nama, sifat log masuk yang tidak diketahui) terus berfungsi dengan betul.

Jika isyarat ini tidak diaktifkan , log log masuk hanya akan memaparkan IP proksi keluar, sekali gus merumitkan sebarang siasatan forensik atau tindak balas insiden dan mengurangkan ketepatan pengesanan risiko automatik.

Akses Persendirian Microsoft: Masukkan: Sifar Kepercayaan untuk Sumber Dalaman

Banyak syarikat masih bergantung pada VPN tradisional untuk mengakses sumber dalaman (pelayan fail, ERP, aplikasi dalaman). Akses peribadi Entra Microsoft bertujuan untuk menggantikan model tersebut dengan pendekatan Zero Trust, yang mana setiap permintaan disahkan dan dibenarkan secara terperinci.

Penyambung rangkaian persendirian ialah "broker" yang menyambungkan LAN anda ke Akses Selamat Global . Jika ia tidak aktif atau ketinggalan zaman, pengguna mungkin tergoda untuk menggunakan kaedah akses alternatif yang kurang selamat, atau anda mungkin terpaksa mendedahkan perkhidmatan terus ke internet.

Setiap kumpulan penyambung idealnya mempunyai sekurang-kurangnya dua contoh aktif dan terkini untuk mengelakkan titik kegagalan tunggal. Penyambung tunggal dalam satu kumpulan bermakna isu perisian, kemas kini yang malang atau tindakan berniat jahat setempat boleh menyebabkan semua aplikasi peribadi yang bergantung pada kumpulan tersebut tanpa akses.

Segmentasi aplikasi dalam Akses Persendirian merupakan satu lagi perkara kritikal. Jika anda menentukan segmen yang terlalu luas (julat IP yang besar, berbilang port yang tidak ditapis, penggunaan Akses Pantas secara sembarangan), anda pada asasnya mereplikasi model permisif VPN tradisional. Pendekatan yang disyorkan adalah untuk menyegmentasikan mengikut aplikasi, menggunakan FQDN atau IP dan port tertentu, dan mengaitkan setiap segmen dengan dasar Akses Bersyarat berdasarkan risiko dan jenis sumber.

DNS peribadi, trafik dalaman dan prestasi dalam akses jauh

Resolusi nama dalaman adalah penting untuk Akses Persendirian berfungsi dengan betul . Jika anda tidak mengkonfigurasi DNS persendirian yang betul, pengguna jauh tidak akan dapat menyelesaikan FQDN dalaman melalui terowong selamat dan mesin Windows mereka akan kembali ke pelayan DNS awam, di mana nama tersebut tidak wujud.

Apabila profil Akses Persendirian diaktifkan tetapi port DNS (53 UDP/TCP) tidak diiklankan pada segmen yang sesuai atau akhiran DNS persendirian tidak ditakrifkan, klien Akses Selamat Global tidak dapat menghalakan pertanyaan DNS dalaman. Ini menyebabkan segmen berasaskan FQDN tidak terpakai dan pengguna akhirnya bersambung secara langsung, di luar dasar rangkaian.

Untuk meningkatkan prestasi tanpa mengorbankan keselamatan , ciri-ciri seperti Akses Tempatan Pintar (ILA) membolehkan trafik persendirian dihalakan secara setempat apabila pengguna berada secara fizikal di rangkaian korporat, mengelakkan perjalanan yang tidak perlu ke awan sambil mengekalkan kawalan akses bersyarat.

Akses Pantas, bagi pihaknya, mesti dipautkan dengan betul kepada kumpulan penyambung aktif dan dasar Akses Bersyarat. Jika tidak, pengguna sama ada tidak akan dapat mengakses sumber dalaman apabila diperlukan, atau lebih teruk lagi, mereka akan dapat berbuat demikian tanpa sebarang MFA tambahan, pematuhan peranti atau pemeriksaan lokasi.

Pengawal domain, RDP dan sensor keselamatan dalam persekitaran Windows

Dalam LAN berasaskan Windows, pengawal domain adalah objektif utama . Sesiapa yang mengawal domain mengawal akaun, dasar, kumpulan dan, dalam praktiknya, seluruh rangkaian.

Apabila pentadbir mengakses pengawal domain melalui RDP menggunakan Microsoft Entra Private Access, mereka mesti berbuat demikian dengan pengesahan tahan pancingan data: contohnya, kunci keselamatan FIDO2, Windows Hello for Business dengan sokongan yang kukuh atau kaedah setara yang memerlukan bukti pemilikan kriptografi.

Tanpa kaedah yang berdaya tahan ini , penyerang yang berjaya mencuri kelayakan atau merampas token sesi boleh menghasilkan semula kelayakan tersebut untuk mewujudkan sesi RDP kepada pengawal domain, melaksanakan serangan DCSync untuk mengekstrak hash semua akaun, mencipta tiket emas Kerberos dan mengekalkan kegigihan jangka panjang atau mengubah suai GPO untuk menggunakan perisian hasad besar-besaran.

Sensor Akses Persendirian yang digunakan pada pengawal domain membolehkan penguatkuasaan dasar yang ketat terhadap permintaan Kerberos yang berasal dari rangkaian tempatan. Tanpa sensor ini, mana-mana peranti dengan akses LAN boleh meminta tiket perkhidmatan untuk sumber istimewa tanpa kawalan, pematuhan atau konteks MFA, mengekalkan model kepercayaan tersirat berdasarkan semata-mata berada "di dalam" rangkaian.

Sandaran LAN, penyelenggaraan dan pengurusan operasi

Keselamatan LAN bukan sekadar mencegah penceroboh ; ia juga bermaksud dapat memulihkan jika berlaku masalah. Kebakaran pusat data, ransomware yang menyulitkan pelayan fail atau kegagalan perkakasan boleh melumpuhkan perniagaan tanpa sandaran yang direka bentuk dengan baik.

Adalah dinasihatkan untuk memusatkan data perniagaan pada pelayan fail atau perkhidmatan storan yang selamat dengan dasar sandaran yang jelas, termasuk sandaran luar tapak (luar tapak atau di rantau lain) untuk senario bencana yang melampau. Rujuk perbandingan kaedah sandaran untuk memilih strategi terbaik.

Domain Windows yang diurus dengan baik memudahkan pemberian kebenaran, penguatkuasaan dasar kata laluan, penggunaan perisian dan pengurusan kemas kini. Pastikan semua komputer pada rangkaian menggunakan versi Windows profesional yang boleh disepadukan dengan betul ke dalam Active Directory atau Microsoft Entra.

Selain memastikan perisian antivirus dikemas kini pada semua PC dan pelayan , adalah dinasihatkan untuk menjalankan penyelenggaraan berkala: menyemak log, menyemak status sandaran, menggunakan tampalan kritikal, menyimpan lesen dan menjejaki insiden. Menetapkan tanggungjawab ini kepada orang dalaman atau pembekal luaran membantu mengelakkan masalah daripada diselindungkan.

Akhir sekali, jangan sekali-kali memandang rendah faktor manusia . Menapis alamat MAC, melumpuhkan port Ethernet yang tidak digunakan, menyekat pemasangan perisian dan menyegmentasikan melalui VLAN dapat mengurangkan kerosakan yang boleh disebabkan oleh kesilapan pekerja dan tindakan yang disengajakan oleh individu yang tidak berpuas hati dalam organisasi.

LAN yang direka bentuk dan diurus dengan baik dalam persekitaran Windows, diperkukuh dengan keupayaan Microsoft Entra, Global Secure Access, segmentasi, penapisan web dan risikan ancaman , menjadi jauh lebih mantap daripada satu set kabel dan suis mudah: ia menjadi platform selamat di mana syarikat anda boleh terus berkembang, menggabungkan IoT, perkhidmatan awan dan juga AI generatif tanpa perlu mendedahkan dirinya kepada serangan siber yang malangnya biasa berlaku pada hari ini.

peta topologi LAN
artikel berkaitan:
Petakan topologi LAN anda dengan alatan visual percuma

Tambahkan sebagai sumber pilihan dalam Google