公司網路該不該管?不少中小企業買了有網管功能的防火牆,卻只用到「可以上網」這一項。真正該花力氣的地方不是員工看影片,而是有沒有人擋得住釣魚網站。
先搞清楚要擋什麼
很多老闆第一個想到的是「不要讓員工上班看影片」。實際做下來,最該先處理的是釣魚網站和被惡意程式連上的中繼站。前者騙走帳號密碼,後者把公司電腦變成跳板。娛樂網站的流量問題排在後面,那多半是頻寬問題,不是安全問題。
DNS 過濾:改一個設定就擋掉一大半
最省事的做法是把公司對外的 DNS 指到有過濾功能的服務。使用者要連上某個網域時,DNS 先判斷這個網域在不在黑名單,在的話回一個不存在的位址,瀏覽器就開不起來。設定位置通常在防火牆或路由器的 DHCP 選項裡,改完讓電腦續租 IP 或重開就生效,不用一台一台裝軟體。
這種做法擋得住整批已知的惡意網域,但看不到 HTTPS 加密後的內容,也攔不住把 IP 直接寫死在程式裡的連線。它適合當第一層,不適合當唯一一層。
防火牆政策:按類別、按部門、按時段
有網管功能的防火牆可以直接用應用程式類別設定政策。例如財務部門不開放雲端硬碟上傳,研發部門開放特定服務,全公司午休時段放寬影音。建議先開記錄跑一到兩週,看清日常流量長什麼樣子,再開始擋。反過來先擋再查,第一天就會接到一堆「網站打不開」的電話。
要不要做 HTTPS 解密
想看加密連線裡面的內容,防火牆必須做中間人解密。這會要求每台電腦都信任防火牆的憑證,沒裝的裝置會跳憑證警告。中小企業很少做到這一步,一是管理成本高,二是員工感受很差。多數情況用 DNS 過濾加上應用程式類別政策就夠了。
日誌要留多久,誰能看
上網紀錄算個人資料。要記錄就要有目的、有期限,也得讓員工知道。合理的做法是事前公告,平常只看異常告警而不逐筆調閱,真要調閱時走正式流程並留下紀錄。這跟監視器錄影的邏輯一樣,重點是目的正當、範圍明確。
導入的順序
我們在客戶端通常這樣排:先確認防火牆有哪些功能,再設定 DNS 過濾與基本政策,跑兩週記錄後調整,最後才把政策寫進資訊安全文件。想一次改到底的,通常撐不過一週就被抱怨到改回來。
上網行為管理不見得要花大錢買新設備。多數中小企業用現有的防火牆加上 DNS 過濾,就能把最危險的那一類連線擋掉。該添購的時機,是公司有人力要看報表、要出稽核報告的時候。
需要協助嗎
企業上網行為管理與網站封鎖政策,尚筠科技可以協助盤點現有防火牆功能、設定 DNS 過濾與應用程式政策。電話 02-2397-2716,或透過網站表單與我們聯絡。