作者hooboa1122 (伯乐)
看板AntiVirus
标题[请益] 有端点管理、防勒索病毒的商业防毒软体
时间Thu Sep 19 12:06:13 2019
公司目前要做端点管理DLP、防勒索病毒的资安防护
找了几家SI厂商来讨论之後
发现有些防毒软体也具备基础的DLP功能 (锁USB、禁止下载、禁止上传云端)
感觉可以拿来搭配防火墙
做为公司防资料外泄的套装方案
想来问问大家
根据我们的需求
会建议哪间的防毒软体呢?
https://imgur.com/ww9HCPB
需求:
锁电脑所有存取装置 (USB、蓝芽…)
禁止上传所有云端空间
禁止下载档案
防止勒索病毒
-------------------------------
有SI厂商建议用Sophos
Sophos + XG防火墙可以进行联合防御
用户端电脑若有安装Sophos登入套件,搭配他们的防火墙,可以做身分验证
(并不是取代 AD 伺服器)
也有SI厂商说comodo沙箱比较安全 比EDR云端连线更新的好
--
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1568865975.A.33E.html
1F:→ fatstan: 以你们公司预算列出愿望清单後再来讨论才有意义 09/19 12:58
2F:→ fatstan: 还是图内的牌子都可以 09/19 13:07
3F:→ fatstan: 另外端点管理方面应该去资安版问会比较好 09/19 14:16
4F:→ fatstan: 防勒索病毒就图中平均以上的知名防毒都可问问看 09/19 14:20
公司有满多数位美术档案还有一些deep learning研究资料
想要进行资安工作
经与一些SI公司讨论後
方案一
Sophos防勒索病毒+Sophos XG135防火墙+SmartIT Desktop Manager(端点+资产+加密)
1.用Sophos + XG防火墙 做身份认证 (AD替代方案)
有安装Sophos登入套件的PC,才能连入防火墙,上网及进伺服器
没有安装登入套件的设备,防火墙就会挡掉,只给单纯上网浏览
2.Sophos防毒、防勒索
3.SmartIT Desktop Manager作资产管理及端点管理,关掉所有USB、蓝芽、监控配备
4.SmartIT Desktop Manager作档案加密
5.资安政策 - 锁Bios、PC权限使用者设定
方案二
IP Guard + FortiGate(FSSO) + NAS(可加密、具备类似windows AD功能认证)
1.IP Guard做端点管理、加密、关闭上传及下传
2.FortiGate防火墙做防毒及FORTINET SINGLE SIGN ON
3.加密NAS备份 (原本已有一台NAS)
方案三
防火墙 + 防毒软体(兼端点管理) + NAS(可加密、具备类似windows AD功能认证)
【PC端点-防火墙-NAS,变成一个区域内网,
PC端点 不能使用硬体存取、也不可以上传资料
利用NAS 做端点连线的管理 认MAC address 未被认证的设备无法连入
至於 档案加密 暂时不做】
PaloAlto + Traps
CheckPoint + SandBlast
Fortigate + Forticlient
想请教各位前辈的建议
5F:推 chang0206: 1.资料备份还是要做 2.档案加密记得要分级 3.连手机 09/20 12:14
6F:→ chang0206: 都交出来吧(奸笑 09/20 12:15
7F:→ chang0206: 4.这样作下来,成本会很高唷,老板不痛? 09/20 12:15
8F:→ chang0206: 没有安装套件的设备 连接入网路都不应该让他通 09/20 12:17
9F:→ chang0206: 最後就是一定会有特权user,这些user通常才是大洞 09/20 12:18
10F:推 fatstan: 楼上中肯 09/20 12:41
11F:推 chang0206: 看不太懂3在写什麽 原本的sophos方案不错啊,只要补上 09/20 14:49
12F:→ chang0206: 资料备份的功能就差不多了 09/20 14:50
13F:推 chang0206: 不过吼,我如果用随身碟开机(这个不太需要进bios调) 09/20 14:52
14F:→ chang0206: 进入Live! Linux,然後接手机上网,你就管不到了呀 09/20 14:53
谢谢提醒 已更新用词
※ 编辑: hooboa1122 (61.230.101.29 台湾), 09/20/2019 16:49:33
15F:推 chang0206: 你如果有跟外界交换档案的需求 那加密就真的很不建议做 09/20 17:59
16F:推 chang0206: NAS可以作到你说的方案三的功能? 09/20 18:01
17F:→ DINJIAPC: 你选的代理会比防毒原厂还重要,产品象限并不是唯一的 09/21 03:53
18F:→ DINJIAPC: 指标。 09/21 03:53
19F:→ DINJIAPC: 电脑锁柜 有洞就灌胶 再来才是软体的事 09/21 04:01
20F:推 mathrew: 你的需求,一堆方法可以做,你的问题应该是要找到好的厂 09/21 13:15
21F:→ mathrew: 商才比较重要 09/21 13:16
22F:推 KevinYu0504: DINJIAPC 出来了呀。不过他确实提到个重点,就是厂 09/21 17:43
23F:→ KevinYu0504: 商售後服务的部分也是考量重点。 09/21 17:43
24F:推 x20165: 目前公司用cp 还不错 针对勒索病毒 09/21 22:38