完美经验助你实现局域网访问控制
用户目录信息和其他实施问题
对很多客户来说,网络访问控制(NAC)实施和用户目录信息清理通常是并行运行的。没有精确的身份和角色信息,网络设备就没有应用控制策略的基础,因此网络和用户信息目录团队需要关注他们的被认证的用户的记录的组隶属关系是准确的。根据实际案例证明,那些前期花费了时间来校正这些数据准确性的客户,一般都能够正确的运用安全策略,而且他们的技术支持人员很少接到要求解决访问问题的电话。
诸如目录清理之类的工作的最有力的表现形式之一就是一个完整的身份和访问管理项目。那些将这些项目与网络访问控制项目联合实施的用户一般能够有效的在整个企业中创建和发布策略。在部署之中,网络访问控制(NAC)部分负责网络级别用户的设置和取消设置,而身份和访问管理平台是在应用程序级别进行设置和取消设置,两者是互相补充的关系。
一旦你的用户数据库建立就绪,而且也选择了你的局域网安全解决方案,你就可以开始创建一个最低限度需求来控制访问了。多数用户可以分三个阶段来全面部署访问控制项目。第一阶段可以简单的应用认证控制和状态检查;第二阶段,IT人员与业务部门建立可以在将来应用更多控制但又不会对现在的工作带来重大影响的策略;
我们还建议您亲自来实施这些项目,而不要让厂商来替你完成所有事情。当然,最初肯定需要厂商的帮助,但是你应该尽可能早的来亲自进行实施,因为这样你对系统会有更深的认识。
在你建立其最初的控制后,让它们在你的网络中运行一段时间,然后使用监视工具来看以下局域网中都发生了什么。你的网络安全平台应该能够立即告诉你问题在哪儿。举个例子说,统计功能是否正常?是否有太多的人违反一个访问策略?如果有很多人违反一个访问策略,那可能是这个策略不准确,一般不会有这么多的人同时试图访问他们不能够访问的信息。
确信你能够将一个告警对应到一个明确的策略上,然后与业务部门共同研究,确认他们给你正确的访问信息,然后你将其转成正确的策略。业务部门表达访问需求的错误或遗漏往往是造成错误策略的主要原因。在通过监视模式下对这些策略进行一段时间的监视后,你可以确认这些策略的正确性,然后你就可以真正去阻挡不合法的访问行为了。
你需要与业务部门一起制定好合适的安全策略,考虑哪些数据是最敏感的,是必须被保护的,另外在创建新的策略后,对于违反策略的行为仅仅进行记录,而不要阻止它们。对策略进行调查。是策略不正确,还是用户确实做了他们不应该做的事情?
结论
如果你按照“计划、测试然后部署”的合理逻辑来计划你的局域网安全架构和产品的话,你将能够驾驭这些复杂的项目。关键是:一个深思熟虑的局域网安全架构的得出,一个完美的分阶段部署,监视变化和检查IT和业务之间交流无误的能力,以及反复完善的积极态度。具备了上述条件,你就可以控制谁可以进入你的局域网以及他们进来后可以做什么,就可以让你公司的重要信息和其他资源得到完美的保护。