杜绝无线泄密 WLAN IPS全面管控安全风险
启明星辰 发表于:12年12月26日 10:57 [来稿] DOIT.com.cn
无线网络安全存隐患
在城市里,人们随时打开无线终端,总会发现周围或多或少存在着各种类型的无线网络,为人们接入网络提供了更多便利选择。然而有一利必有一弊,WLAN无线网络也不例外,其大范围应用所带来的信息泄露风险不容忽视。
首先,无处不在的无线网络打破了我们对传统的物理网络边界的定义,将网络延伸到隔壁甚至更远的地方,相对于有线网络,网络嗅探、攻击似乎变得更加容易。
其次,由于WLAN自身的协议机制在设计之初并未考虑过多的安全性,使其更容易受到攻击,降低了黑客入侵的门槛。
第三,由于WLAN工作在ISM开放频段,并且各种WLAN设备随处可得,人们可以轻易的搭建一个无线网络,甚至是一个可远程传输(数公里至数十公里)的无线桥接系统,这些私自搭建的网络系统,不受监管,极有可能成为信息泄露的黑洞。
上述风险,对于那些保密要求较为严格的企事业单位而言,无疑是颇为棘手的问题。如何才能有效管理无线网络所带来的风险,使得无线网络信号也处于可控范围之内?启明星辰在国内率先推出的无线局域网入侵防御系统(WLAN IPS)给出了最合适的答案。
WLAN IPS是一种用于无线局域网安全检测、防护的专业安全系统。启明星辰WLAN IPS可以实时检测无线破解、无线钓鱼、流氓AP等上百种基于WLAN的无线网络安全事件,并可按用户需求设定无线准入或阻断策略,提供7×24不间断的无线网络安全防护功能,避免无线信息泄露,化解无线网络安全风险。此外,通过与传统IPS集成部署,更可以提供有线、无线统一的安全防护,形成一体化的网络入侵防御解决方案,为用户提供全方位的安全保障。在国外,WLAN IPS的使用已经比较普遍,例如在美国,相关法规明确规定在国防部、军队、医院、支付卡行业等网络环境中,必须部署WLAN IPS设备或定期使用该类设备进行无线安全检查,以消除潜在的无线风险。
WLAN IPS彻底消除无线网络安全隐患
某单位在保密方面的要求十分严格,在数万平方米的厂区内,任何存在信息泄露的隐患都需要被排除,网络也实行了物理隔离等安全管理措施,同时,根据保密规定,生产区域内也不准使用无线设备。
但是,由于缺少必要的监管手段,网络管理人员只能使用笔记本电脑进行检测,虽然经常会发现一些无线网络,但是难以确定是否有人在使用这些无线网络,以及这些无线网络是来自厂区外,还是内部人员私自搭建;另外,即使确认是内部人员违规使用了无线网络,也很难排查并加以及时有效的管控措施。
因此,当了解到启明星辰推出的无线局域网入侵防御系统(WLAN IPS)能够进行有效的无线网络安全风险管控之后,该单位立即要求进行产品试用。该单位的网络管理人员将试用设备部署在位于生产区域中心位置的某重要车间,设备加电运行之后,周围数千平方米之内的无线设备以及设备属性、连接情况等信息很快就被WLAN IPS探测并展示出来,并且,这些无线网络和设备所存在的安全隐患及面临的攻击也作为告警及时上报到集中管理中心。
通过观察区域内的无线设备和连接情况,管理人员很快发现有几部可疑的某品牌智能手机正在连接外部无线网络,根据WLAN IPS提供的无线终端详细信息,管理人员很快就找到这几名工人,关闭了无线连接,并对其进行了批评教育。
随后,管理人员注意到WLAN IPS提示区域内存在一台信号强度较高的无线AP,其SSID也具有一定的随意性,并且未采用安全性较高的加密方式,很可能是厂区内有人私自架设的无线网络。于是,管理人员经过排查,找到了位于某技术人员办公桌下的无线AP。原来,这个技术人员自己有一台平板电脑,为了方便使用,就接入了一台家用AP,用后也忘记拆除了,那台无线AP就一直工作着,成为一个信息泄露的重要隐患。对于该技术人员及其主管,单位进行了严肃处理。
在排除了潜在的无线信息泄露隐患之后,网络管理人员对于厂区内的无线网络情况已经了解得非常清楚了,这时启明星辰技术人员建议他可以设定一些无线网络安全策略,运用这些策略,WLAN IPS可以实时、自动、精确阻断那些非法无线终端,杜绝泄密事件的发生。
无线网络安全策略的设置方式非常简单,与防火墙的策略设置类似,可以指定无线网络、无线终端、无线事件等属性,并设置他们之间的逻辑关系。除了几个必要的隔离无线网络外,其他厂区范围内的无线网络和无线终端都被设置为禁止。设置成功之后,管理人员使用笔记本电脑在厂区内测试了一下,发现在WLAN IPS工作的数千平方米范围内,原来能顺利连接的无线网络,确实已经无法连接上,在将所有无线网络逐一测试之后,原先表情严肃的网络管理人员露出了笑容,长期以来一直困扰他的WLAN泄密风险终于被解决了。
经过几周的试用,该单位网络管理人员认为启明星辰WLAN IPS的无线网络安全管控效果非常明显,并决定下单采购,在厂区内全面部署,用于保障整个厂区的无线网络安全,避免无线信息泄露。
目前,正式采购的设备已经部署完毕,运行状况良好,该单位主管信息安全的领导高兴地说:“以前总担心看不见、摸不着的无线网络会泄密,现在通过部署启明星辰的WLAN IPS,无线网络对我们来说是看得到、管得起,再也不用提心吊胆了。”