局域网监控软件:内网不是保险箱
内网出的事,往往比外网更难查。
西安一家市政设计院,八十多人,机器都在内网;去年一份投标前的图纸被人从内网机器拷走,查了两周没查出人。
安企神这类终端管控在局域网上能做的,是把内网机器的动作记下来、边界划出来。
这篇按看得见、留得住、禁得掉、划边界、倒查几条线讲。

一、内网终端先看得见
1. 实时屏幕:一屏看多台
(1)实时屏幕支持 6 宫格、9 宫格、16 宫格,一台管理端同时看多台内网终端,画面高清、可放大缩小,员工侧无感知;哪台离线、哪台正被看着,管理端这边有标识。
2. 屏幕录像与屏幕快照
(1)屏幕录像在电脑活动时自动录,事后按时间点回看。
(2)屏幕快照按 2 到 60 秒的间隔抓,间隔长短自己定。
(3)录像频度和画面质量按管控强度与服务器内存调整,两头的账自己算;强度高的岗多录,普通岗少录,服务器不致被撑爆。
(4)录像和快照一并存下来,查的时候有画面,不只是日志。
二、动了哪些文件要有记录
1. 文件操作记录
(1)文件操作记录覆盖新建、修改、重命名、删除、复制,哪份文件被反复处理看得出来;重命名也算一笔,有人想靠改名遮住来源,记录里照样留痕。
(2)短时间内集中复制或删改一批文件,通常不是正常工作的节奏;下班后和周末冒出来的批量动作,尤其要留意。
(3)文件外发与拷贝记录一并留着,图纸从哪台机器出去的有据可查。

三、不想让跑的直接禁掉
1. 程序黑名单、网站黑名单
(1)程序黑名单和网站黑名单把指定程序与站点圈进禁区,起不来也打不开;游戏、炒股这类占时间的软件一并圈进去,上班时段起不来。
(2)有人硬要开黑名单里的程序、去黑名单里的站,动作本身被记下来;名单要加减,也得过管理端。
2. 禁止程序执行脚本
(1)禁止程序执行 bat、vbs 脚本,木马少了一条进来的路。
3. 禁用 USB 无线网卡
(1)禁用 USB 无线网卡,内网机器不会自己另开一条上网通道。
4. 无线网黑白名单
(1)无线网黑白名单规定能连哪个无线网,名单外的连不上。
(2)有人架热点把内网机器接出去,名单先挡一道。
四、内网边界的划法
1. 限制上网
(1)限制上网可设为只访问内网,也可整体断掉外网,还能设指定程序运行时断网。
(2)禁止程序访问指定端口和地址,往外连的动作先掐掉,内网该走的地址照样通;该访的数据库、打印服务不受影响,只把乱连外网的那条掐了。
2. 违规外联报警
(1)违规外联报警发现违规网络连接时给提示。
(2)报警之外可断网、锁屏、关机,处置动作由管理端定。
(3)哪台机器、什么时候发起的连接,记录跟着留下来。

五、出事之后怎么倒查
(1)文件异常变化预警设定时间内文件发送、打印、U盘拷贝的数量,超过就报警。
(2)泄密风险统计识别高风险行为、判断风险等级,先看哪一条心里有数。
机器都在内网,不等于出事时查得到人,差的往往就是这几份记录。
内网真正要守的不是那根网线,是机器上几个没人看的出口。
责编:小赵
- 点赞
- 收藏
- 关注作者
评论(0)