logo

VPN究竟犯了什么错,全公司要这样针对它?


芯盾时代
芯盾时代 2024-01-05 11:00:17 21744
分类专栏: 资讯 话题: 芯盾时代

图片

 

某公司的IT运维部,最近很不好过。

前几天,公司网络突然无法对外进行任何网络访问请求,经排查网络链路、联系运营商确认网络状态等等一通操作后,才知道原来是被监管部门下了网络封禁指令,原因是公司IP地址存在访问非法挖矿环境行为。后经深入排查,发现公司服务器上的VPN服务存在漏洞,导致黑客利用VPN漏洞攻破服务器,植入挖矿病毒,导致机房变矿场。

那么问题来了,VPN服务器是怎么被攻破的呢?运维小哥们略一分析,就有了答案:VPN服务器的IP和端口在网上公开,黑客只要以VPN固定的开放端口进行扫描,再掌握诸如VPN的0day等漏洞,进公司内网就像回家一样简单。没办法,谁让VPN天生就是“先连接,后认证”,各类漏洞又一个接着一个呢。

图片

 

全公司断网,老板很生气,后果很严重。

老板要求IT运维部排查安全隐患,尤其是那个VPN,老板早就看它不爽了。前一阵全员居家办公,所有人都用VPN连内网,VPN服务器并发量见顶,每有一个新用户登录,就会踢掉一个在线用户,老板也被踢了好几次。更倒霉的是,VPN还被DDoS攻击了两回,谁都别想登进去,老板也只能干瞪眼。

图片

 

老板有命,莫敢不从。运维小哥们一边排查系统,一边找各部门做问卷。

不问不知道,一问吓一跳。研发大佬吐槽VPN不能绑定设备,软件供应商总是共用VPN账号;行政小姐姐投诉远程办公时,通过VPN接入内网更新内部资料,速度慢如蜗牛;HR抱怨有人通过各种方式访问关键数据,想突破自己的权限了解更多……

图片

 

就连前任IT运维部的主管都来诉苦。去年攻防演练,公司的一位员工遭到鱼叉式钓鱼攻击,个人电脑被控。攻击方在电脑里发现了VPN账号和密码,成功摸进公司生产环境。因为这次失守,IT运维部的主管被发配到分公司,至今还耿耿于怀……

面对着全公司的吐槽,IT运维部集体懵圈,难道VPN真的不能用了吗?

 

图片

 

VPN没有错,只是老了

把全公司都搞得很崩溃的VPN技术诞生于1996年,曾为政府和企业用户远程接入内部办公系统立下了汗马功劳。但作为基于网络边界防护而开发的产品,VPN旨在扩展可信网络范围,目标是满足有特定远程访问需求的较小比例的用户。时至今日,VPN的天然缺陷使得它已无法在边界模糊化的网络环境下,满足用户对远程访问的安全和性能需求:

IP端口挂网上,不知不觉就破防:VPN设备的IP和端口在互联网上公开可见,任何人都可以利用其发起攻击,DDoS攻击可以轻易耗尽VPN服务器资源,导致VPN无法正常连接,频频出现VPN 0day漏洞使其极易成为网络防线上的“定时炸弹”;

静态认证很佛系,权限管控挺粗放:VPN多采用静态认证,一旦遭到拖库撞库等攻击导致账号密码泄露,攻击者可顺利登入内网,加之VPN无法做细粒度权限管控,容易造成更大的业务风险;

终端环境不可控,不知哪台是跳板:传统的VPN客户端只有接入功能,无法实现对终端的持续安全监测,无法确定终端是否存在恶意软件、非法进程连接VPN系统,终端被攻击后容易成为进入企业内网的跳板;

升级扩容大工程,耗费人力时间长:VPN性能受硬件设备限制,升级扩容时往往需要替换或增加设备,升级的周期长、成本高。

图片

SDP,VPN的天然接班人

既然VPN老了,就要给他找个接班人。在去边界化的网络环境下,基于零信任理念的远程接入方案无疑是最佳选择。芯盾时代零信任业务安全平台(SDP),打破传统以网络边界为信任的条件,从身份、设备、行为等维度展开全方位防护,对每一次访问请求,全程进行信任评估,根据评估结果随时调整访问权限,真正做到“持续验证、永不信任”,让用户可以“任何时间,任何地点,用任何网络,都可以安全接入内网”

图片

芯盾时代零信任业务安全平台

与VPN相比,SDP的安全与性能俱佳,VPN的顽疾SDP轻松搞定:

给公司穿上隐身衣,让网络攻击无迹可寻:SDP采用“先认证,后连接”的机制,对所有申请接入的设备进行预认证,通过认证才能连接网关,不通过认证不开放端口,让企业在互联网上完全隐身,攻击者找不到攻击入口,再也不用担心VPN设备IP及端口暴露的问题;

不确定的人不准进,不该看的坚决不让看:只有通过用户身份和设备身份的安全审核,以不限于用户名+密码、扫码、短信验证码、一键确认(APP、微信、钉钉)等方式,证明了“你是你”,才会下发“通行证”,对访问者做应用资源级权限控制,让越权访问成为过去时;

关注访问的每一秒,遇见风险即刻处置:以智能安全大脑为基础的动态访问控制引擎,时刻关注设备和操作行为,实时评估风险级别并进行访问权限调控,做到“安全访问全程无感,不确定访问再次认证,不安全访问直接拒绝”的效果;

弹性扩容部署简单,内部分发更加安全:可随时根据需要弹性扩容,部署简单上线快,解决企业突发远程接入的需求;客户端通过安全途径分发,避免非允许的下载与安装,让每一次接入都来自可信的自己人。

除了接班VPN、搞定远程接入,芯盾时代零信任业务安全平台(SDP)还满足等级保护密码应用安全性测评要求,支持国产化适配,已广泛应用于金融、政府、运营商、大型企业、互联网等行业的头部客户,帮助客户在多次攻防演练实战中取得优异成绩。

被VPN折腾得没脾气的你,要不要了解一下?

欢迎拨打芯盾时代服务热线:400-818-0110,获取更多芯盾时代零信任业务安全平台(SDP)信息,一站式解决远程访问安全难题~

 

网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。

本文链接:http://www.xckfsq.com/news/show.html?id=34828
赞同 0
评论 0 条
芯盾时代
粉丝 0 发表 49 + 关注 私信
上周热门
统一管理、安全运维、全面审计 | 北信源安全运维审计系统“一站式服务”  3566
10核GPU竟变9核,苹果暗改新iPad Air官网M2芯片规格  3368
行业认可 | 中电安科入选嘶吼《工控安全行业应用专题报告》「荐」行者名单及全景图谱多个细分领域  3150
明天!2024 RT-Thread全球技术大会 国内场最后一天,超多惊喜放送,等你来!  3049
永中“文韵”大模型获2024数字中国创新大赛·人工智能赛道三等奖  2981
百信与山西建投集团举行工作会谈  2906
五舟网安新品NF-5220,领航数字化时代网络安全  2906
深化协同 四川移动与启明星辰携手筑牢网络安全基座  2875
威努特助力医药制造行业在合规监管下实现降本增效  2856
BCS2024倒计时3天  2813
本周热议
我的信创开放社区兼职赚钱历程 40
今天你签到了吗? 27
如何玩转信创开放社区—从小白进阶到专家 15
信创开放社区邀请他人注册的具体步骤如下 15
方德桌面操作系统 14
用抖音玩法闯信创开放社区——用平台宣传企业产品服务 13
我有15积分有什么用? 13
如何让你先人一步获得悬赏问题信息?(创作者必看) 12
2024中国信创产业发展大会暨中国信息科技创新与应用博览会 9
信创再发力!中央国家机关台式计算机、便携式计算机批量集中采购配置标准的通知 8