Hallo, mein Name ist James Youngblood und in diesem Modul, Defensible Security Architecture, wir werden darüber reden Umsetzung der Strategie für Ihr Unternehmen. Und in dieser Lektion werden wir darüber reden Defense-in-Depth-Strategie. Bei jedem Netzwerk sind drei Dinge am wichtigsten. Und das ist die Verfügbarkeit des Netzwerks, die Integrität des Netzwerks, und die Vertraulichkeit der Inhalte des Netzwerks. Verfügbarkeit ist also definiert als der Zustand der Gebrauchsfähigkeit. Und Integrität ist definiert als der Zustand, ehrlich oder vertrauenswürdig zu sein. Vertraulichkeit ist der Zustand der Geheimhaltung. Dafür sorgt nun die Tiefenverteidigung die Prozesse und Kontrollen eines Netzwerks werden garantieren, dass ein Netzwerk verfügbar ist, dass es vertrauenswürdig ist, und dass es die darauf gespeicherten Informationen geheim hält. Wie erreichen wir das? Lass uns darüber sprechen. Es handelt sich eigentlich um den sogenannten mehrschichtigen Ansatz. Tiefenverteidigung ist also eine Strategie das kommt in der IT-Sicherheit zum Einsatz das mehrere Methoden verwendet, und unsere Methoden werden Zero Trust und datenzentriert sein, aber es verwendet mehrere Methoden und Systeme, und Richtlinien, um die Sicherheit des Netzwerks zu gewährleisten. Jetzt sind diese Methoden geschichtet so dass, wenn eine Schicht ausfällt, die anderen werden noch bleiben und weiterhin das Netzwerk schützen. Und anstatt sich zu verlassen auf einer einzigen Appliance, um Sicherheit zu bieten, Nehmen wir zum Beispiel an, wir hätten eine Perimeter-Firewall, Eine Perimeter-Firewall wird uns schützen vor jeder Art von Bedrohung von außen. Aber die Frage ist, was passiert wenn ein Hacker diese Perimeter-Firewall passiert? Wenn das die einzige Verteidigung ist, die wir haben, Jetzt kann der Hacker tun und lassen, was er will innerhalb unseres Netzwerks. Es werden mehrere Geräte beteiligt sein statt nur einer einzelnen Appliance zum Schutz unseres Netzwerks. Es wird viele Komponenten geben der Zero-Trust-Methode und der datenzentrierten Methode Das wird in die Defense-in-Depth-Strategie integriert. Lassen Sie uns zunächst über einige der Komponenten sprechen. Einige der Komponenten werden wir uns ansehen werden Firewalls sein. Und Firewalls können Perimeter-Firewalls umfassen, So wie das, worüber wir gerade gesprochen haben, es kann aber auch Anwendungs-Firewalls umfassen, Dinge wie eine Webanwendungs-Firewall. Es kann hostbasierte Firewalls umfassen, so wie die Firewall, die auf jeder Windows-Kopie vorhanden ist, Das ist eine hostbasierte Firewall. Und sogar Firewalls der nächsten Generation wie eine einheitliche Bedrohungsmanagement-Appliance. Firewalls sind unsere erste Verteidigungslinie in so ziemlich jedem Netzwerk. Ein weiteres Gerät, mit dem wir uns befassen werden wird ein Einbruchmeldesystem sein und ein Intrusion-Prevention-System. Beim nächsten handelt es sich nicht um ein Gerät Aber es ist etwas, was wir mit einem Gerät machen werden, und das ist Netzwerksegmentierung. Auf unseren Schaltern, Wir werden mehrere Subnetze erstellen und private VLANs. Und der Grund, warum wir das tun, ist weil wir die Fähigkeiten eines Angreifers begrenzen wollen innerhalb unseres Netzwerks von einem System zum anderen zu wechseln. Selbst wenn sie unsere Firewalls überwinden, Sie werden es nicht sehen können jedes andere Gerät in unserem Netzwerk außer dem System, in das sie sich tatsächlich gehackt haben. Sie werden nicht weiterkommen können denn in einem privaten VLAN, Jeder Computer kann nur sich selbst und seine Verbindung sehen. es kann nichts anderes sehen. Der Hacker sitzt also fest. Wir möchten Endpunktsicherheit bieten. Und Endpunkte sind Dinge wie PCs, Server und mobile Geräte. Deshalb wollen wir sicherstellen, dass wir es haben Antivirensoftware, Anti-Malware, Anti-Spyware, hostbasierte Firewalls und so weiter. Aber wir wollen auch sichergehen dass wir die Zugangskontrolle überprüfen. Verwenden Sie also Dinge wie Active Directory um Benutzernamen und Passwörter zu überprüfen. So sichern wir unsere Endpunkte. Wir brauchen einige ziemlich strenge Richtlinien und Verfahren wenn wir eine Tiefenverteidigung implementieren wollen. Es ist nicht nur die Sicherheitshardware, die wir brauchen. Wenn es um die Tiefenverteidigung geht, Der Fokus liegt stärker auf den Benutzern und deren Zugang zum Netzwerk. Denken Sie also daran. Wir brauchen sichere Passwörter. Und Passwörter sollten eine komplexe Länge haben. Es wird empfohlen, ein Passwort einzugeben mindestens acht Zeichen lang sein und es muss Buchstaben, Zahlen, und Sonderzeichen. Eine alternative Möglichkeit, ein Passwort zu erstellen ist die Bereitstellung einer sogenannten Passphrase. Eine Passphrase kann ein Satz sein, wie zum Beispiel: "Eine Passphrase ist besser als ein Benutzername-Punkt." Eine noch größere Verbesserung zu unseren Passwortrichtlinien und -verfahren ist, wenn wir etwas benötigen, das als bekannt ist Multifaktor-Authentifizierung. Es wird drei Hauptbedingungen geben. Es muss etwas sein, das Sie wissen, also wie ein Benutzername und ein Passwort, Das ist etwas, das Sie wissen würden. Aber es ist auch etwas, was du hast, Nun, das könnte wie ein Sicherheitsabzeichen sein oder ein Schlüsselanhänger mit einem Code darauf. Etwas, das du bist, So wie meine Fingerabdrücke oder ein Netzhautscan, Das wäre etwas, was ich bin. Und Multifaktor-Authentifizierung erfordert, dass Sie mindestens zwei dieser drei haben. Eine weitere Richtlinie, die wir umsetzen wollen ist die Politik der geringsten Privilegien. Hier erhalten Benutzer Zugriff auf das, was sie für ihre Arbeit benötigen aber es wird ihnen kein anderer Zugriff gewährt. Schließlich wollen wir es auch mit dem Patch-Management machen. Wir müssen sicherstellen, dass wir bleiben Unsere Endgeräte werden aktualisiert und gesichert. Also ein Patch-Management-Tool kann die Sicherheit in unserem Netzwerk erheblich verbessern indem sichergestellt wird, dass alle Endpunktgeräte die neuesten Updates erhalten haben. Vielen Dank, dass Sie sich diese Lektion angesehen haben zu vertretbaren Sicherheitsarchitekturen und Umgang mit der Defense-in-Depth-Strategie. Begleiten Sie mich in meiner nächsten Lektion während ich über die Präsentation von Informationen gegenüber der Geschäftsleitung spreche.