现在是混合办公的常态了,员工不总在公司内网待着,出差、居家远程接入越来越普遍。

传统做法习惯性把网页管控全交给出口网关和上网行为管理设备。这方案有个前提,终端流量得全过企业出口。可人一离开内网,网关策略就管不着了,浏览器那头的风险直接暴露。

我印象深的是一回排查,发现终端上有通过网页外发内部资料的痕迹,而网关那层完全没覆盖到这种居家场景。这类钓鱼站中招、网页外发资料、高危站点带病毒的事,在混合办公下特别常见。所以把管控下沉到终端本地去执行,成了网关之外很重要的补丁。

顺带说一句,我们单位用的是迪康端点安全一体化管理系统,下面聊的一些做法也基于它的实践,但思路其实各家平台都通用,你换个产品也一样能落地。

先说个容易踩的坑。不少运维觉得网关和端点二选一就行,要么上了上网行为管理就不管终端,要么只靠客户端放弃网关。其实两套各有长短,更适合组合着来。

网关那套好处是全网流量集中审计,统一部署不用每台装客户端,适合固定工位内网。短板是终端一离线、异地走别的链路就管不到,而且多按 IP 做策略,很难针对不同部门做精细权限。

端点侧的好处是策略存在终端本地,离线照样生效,能按部门、用户、单台终端下发差异化策略,还能和外设管控、文档审计这些本地能力联动。短板是依赖客户端正常运行,客户端异常或被卸载就失效,规模大了有一定维护成本。

行业里稳妥的思路是网关扛全局基础管控,端点负责精细化补防,两套配合,把内网、异地、离线都覆盖上。

网址黑白名单是最基础的,分黑名单和白名单两种,选型不对要么形同虚设要么直接业务故障。

黑名单是默认放行互联网,只拦一批不让人上的站。适合绝大多数普通员工,管理员把钓鱼站、恶意下载站、涉赌涉黄和无关娱乐站点列进去,访问这些直接拦,其余业务站不受影响。优点是侵入低、上线简单,只维护风险域名,不用梳理全部业务域名。短板是只能拦已知风险,新出的钓鱼域名防不住,不能单独当唯一手段,得配杀毒和威胁情报一起用。

白名单是只放名单里登记域名,其余网页全阻断,安全等级更高。适合资料敏感、上网需求极少的岗位,只把业务必需的内网系统和可信外部站加进去。优点是符合最小权限原则,网页侧被入侵概率大幅降。短板是维护成本很高,业务系统除了主域名还会调大量 CDN、静态资源、第三方接口域名,收不全网页就打不开、功能失效,业务域名一变名单也得跟着改。

实操建议是别全公司一刀切开白名单。稳妥做法是先全司跑黑名单一段时间,持续采集业务访问域名,梳理完域名资产,再针对安全要求高的岗位小范围试点白名单。

光管能上什么站还不够,有个风险点特别容易被漏掉,就是网页里的文件外发。

很多管理员配完黑白名单就觉得网页防护齐活了,却没注意,网站本身可信,网页上传接口照样能泄密。

举个现实场景,某网盘网页版被放行,员工能正常访问,在不知情下把内部报表、敏感文档通过网页传出去,黑白名单对这种事一个字都不拦,泄密就这么发生了。

所以除了管终端能访问哪些网站,还得管在网页上能执行哪些动作。我们对网页上的文件外发做了约束,一般两类做法。

一类是拦掉往外部网盘、第三方表单这类非可信地址的网页上传,切断网页外泄路径。另一类是严格限制终端只能往 OA、内部文档库这类可信业务地址传文件,其余网页上传全拦。

规则支持通配范围配置,一个网盘子路径批量生效,省掉大批量录域名的工作量。

实践经验是黑白名单和上传管控得组合用,一个管访问对象,一个管网页内操作行为,才拼成网页访问行为的完整防护闭环。

策略生效条件和审计也不能少,合规留痕的基本要求得满足。

端点网页管控策略有多个维度生效条件。能区分客户端在线离线是否生效,保障出差断开内网服务器时管控还在跑。能自定义策略起止日期。能配置时间段,区分上班下班不同强度,比如工作日上班严格、下班适度放宽,兼顾安全和员工合理上网诉求。

同时得开浏览网站审计,完整记访问地址、网页标题、访问时间、拦截事件。出了违规访问、疑似泄密,能回溯行为定位终端和操作人员。

运维注意点,全量开网页审计会产生海量日志,规模大了得做好日志归档、过滤或者外报,别把服务器磁盘占满。

落地时几个高频踩坑,配置阶段提前避。

白名单漏放 CDN 和第三方资源域名,业务网页大量依赖外部资源域名,只加主域名页面功能就失效,上线前务必完整梳理全部依赖域名,先小批量试点。

规则匹配范围写错位置,匹配范围一般用在域名后的路径,写错到域名前端整条策略就废了。

离线策略没勾离线生效选项,终端一断内网服务器连接管控直接失效,防护形同虚设。

策略下发不生效,要核对终端策略更新时间,排查客户端离线、策略优先级互相覆盖、客户端故障。

告警噪音过多,大批量终端开网页审计会产生大量无效告警,得做好告警过滤调优,别被海量告警淹没。

最后得认清能力边界,别把单一功能当银弹。

网页访问控制只是整体安全体系的一个模块,指望它解决全部问题不现实。

它防不了那些绕开浏览器本身发出的网络访问。部分加密流量管控依赖客户端本地解析,复杂环境有兼容性麻烦。黑名单模式对抗不了新型未知钓鱼域名。全部防护效果依赖客户端正常运行,客户端被卸载或异常终止防护就失效。

所以网页访问控制不能孤立部署,得和外设管控、终端防火墙、文档安全、漏洞补丁管理这些模块联动,构成多层次端点防护体系。

混合办公时代,网络边界越来越模糊,只靠出口网关很难覆盖全部终端风险。端点侧网页访问管控能补边界设备的短板,针对不同岗位做细粒度网页访问和上传约束。

落地时安全团队得平衡风险和业务可用性,切忌一刀切。不管黑名单白名单,都要充分评估运维成本,做好试点验证、日志审计、告警调优。同时客观看模块能力局限,把它纳进整套终端安全运营体系,而不是当成独立防护手段。

本文只是安全运维科普交流,讲讲一线踩过的坑和做法,不构成任何采购建议,观点纯属个人。

你们在混合办公里碰过哪些网页侧的安全麻烦,评论区聊聊。