跳至主要內容

適用於員工 WiFi 網路的安全 BYOD 政策

本權威指南為 IT 主管提供了一個與供應商無關的框架,用於安全地導入員工個人設備。它詳細說明了支援 BYOD 且不損害核心企業基礎設施所需的核心架構決策,包括網路分段、EAP-TLS 驗證以及 MDM 整合。

發佈於 更新於
📖 6 分鐘閱讀229 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
PODCAST SCRIPT: Secure BYOD Policies for Staff WiFi Networks Runtime target: ~10 minutes | Voice: UK English, male, senior consultant tone Purple WiFi Intelligence Platform - Staff WiFi Series --- [INTRO & CONTEXT - ~1 minute] 歡迎收聽 Purple Staff WiFi 系列節目。我是節目主持人,今天我們將深入探討企業網路管理中,最常被不當處理的領域之一:BYOD - 員工自攜設備 - 特別是針對員工 WiFi 的部分。 如果您是飯店集團、零售連鎖、體育場館或公共部門機構的 IT 總監、網路架構師或 CTO,本集節目就是為您量身打造的。我們不會花時間介紹 WiFi 的基本概念,而是要探討架構決策、您需要參考的標準,以及那些會讓組織付出高昂資金與合規風險代價的佈署錯誤。 核心問題非常簡單:您的員工希望使用個人手機和平板電腦來工作。這很合理。但將未受管理的個人設備接入與您的 POS 系統、HR 資料庫或支付基礎設施相同的網路區段,是一種無法接受的風險。問題不在於是否允許 BYOD,而是在不損害核心網路安全的前提下,如何安全地允許。讓我們開始吧。 --- [TECHNICAL DEEP-DIVE - ~5 minutes] 我們首先從最根本的原則開始:網路分段。每個安全的 BYOD 佈署都始於同一個架構決策 - 絕對不要將個人設備與企業基礎設施放在同一個 VLAN。這是底線。 標準的做法是建立一個專用的 BYOD VLAN,介於您的企業核心與客用 WiFi 網路之間。將其視為中間層。員工設備可以存取網際網路以及一組定義好的核准內部資源 - 例如企業內部網路、雲端生產力套件、內部通訊平台 - 但它們會被防火牆與您的支付系統、後台伺服器和核心交換基礎設施隔離開來。 那麼,您要如何對連接至該 BYOD VLAN 的設備進行身分驗證?答案是 IEEE 802.1X。這是基於連接埠的網路存取控制標準,也是二十多年來企業無線驗證的核心骨幹。當設備嘗試連線時,802.1X 會觸發 EAP 交換 - 可延伸驗證通訊協定 - 介於該設備、扮演驗證器的無線基地台,以及作為驗證後端的 RADIUS 伺服器之間。 專方針對 BYOD,EAP-TLS 是黃金標準。這是基於憑證的雙向驗證。設備提供憑證,RADIUS 伺服器進行驗證,唯有在驗證通過後,才會授予網路存取權限。該憑證是透過您的 MDM 平台 - Microsoft Intune、Jamf、VMware Workspace ONE,不論您使用的是哪一種 - 利用 SCEP(簡易憑證登冊協定)發放到該設備上。為什麼選擇憑證而不是密碼?因為密碼會被分享、被網路釣魚以及被遺忘。與特定裝置和特定使用者身分綁定的憑證顯著更難被破解。更關鍵的是,當員工離職時,您只需在您的 PKI 中撤銷該憑證,該裝置就會立即失去存取權,不需要重設密碼,也不會留下殘留的認證資訊。 現在,在加密方面:如果您在 2024 年及以後部署新基礎設施,WPA3-Enterprise 是您的目標。WPA3 消除了一直困擾 WPA2 的 KRACK 漏洞,規定了企業部署的 192 位元安全性模式,並透過 SAE(Simultaneous Authentication of Equals)提供前向安全性。這意味著即使工作階段金鑰遭到破解,歷史流量也無法被解密。對於處理付款卡資料或患者病歷的環境,這不是選配,而是 PCI-DSS 4.0 規範下的合規要求,且在 NHS Digital 安全性框架中被越來越多地引用。 讓我們來談談 MDM 整合,因為這是許多部署力有未逮的地方。您的 MDM 不僅僅是憑證派送機制,它還是您的合規執行引擎。在授予裝置存取 BYOD VLAN 的權限之前,您的 NAC 解決方案應該向 MDM 查詢裝置狀態:OS 是否已修補至最低版本?裝置加密是否已啟用?裝置是否已越獄(jailbroken)或取得 Root 權限?是否配置了合規的螢幕鎖定? 這稱為狀態評估(posture assessment),這也是 BYOD 政策與 BYOD 安全性計畫之間的區別。未通過狀態評估的裝置應被隔離,放置在修復 VLAN 中,且僅能存取使其符合合規性所需的資源,除此之外無其他權限。 在記錄與稽核方面:連接到您 BYOD VLAN 的每台裝置都應該產生一個工作階段記錄,包含裝置身分、使用者身分、時間戳記、持續時間、傳輸位元組數以及分配的 VLAN。這不僅僅是良好實務;根據 GDPR 第 32 條,您有義務實施適當的技術措施以確保網路安全。員工裝置連線的稽核軌跡是證明履行該義務的核心要素。如果您想深入了解稽核軌跡的要求,Purple 擁有一份專門指南,探討 2026 年稽核軌跡對 IT 安全性的意義,我會將該連結放在節目資訊中。 還有一個值得注意的架構特點:MAC 位址隨機化。現代的 iOS 和 Android 裝置在偵測網路時預設會隨機化其 MAC 位址。這會破壞基於 MAC 的驗證,並可能導致您的 RADIUS 計費出現問題。解決方案是完全捨棄基於 MAC 的驗證 - 這本來就是您應該做的 - 並依賴基於憑證或認證資訊的身分驗證。您的 RADIUS 伺服器應該將工作階段記錄與使用者身分關聯,而不是裝置硬體位址。 - [實施建議與陷阱 - 約 2 分鐘] 好的,我們來談談部署。以下是我推薦給任何從零開始推出 BYOD 計劃的組織的步驟順序。 步驟一:在接觸基礎設施之前先定義您的政策。誰被允許註冊個人設備?支援哪些設備類型?可以從個人設備存取哪些數據?在您配置任何 VLAN 之前,先取得 HR、法務和 CISO 的簽署核准。 步驟二:如果您尚未部署 MDM,請立即部署,並為 BYOD 設備配置 SCEP 憑證範本。在 iOS、Android 和 Windows 上測試憑證註冊 - 它們的運作方式都有些微不同。 步驟三:為您的 RADIUS 伺服器配置針對 BYOD 與企業託管設備的獨立政策。BYOD 設備應接收一個 VLAN 分配屬性 - 在 RADIUS 術語中為 Tunnel-Private-Group-ID - 將它們歸入 BYOD VLAN 中。 步驟四:配置您的無線基礎設施。為 BYOD 建立專用的 SSID,或在您現有的企業 SSID 上使用動態 VLAN 分配 - 從使用者體驗的角度來看,後者更為乾淨俐落。員工只會看到一個 SSID,但 RADIUS 伺服器會根據其憑證來決定他們落在哪個 VLAN。 步驟五:在 BYOD VLAN 與您的企業核心網路之間實作防火牆 ACL。預設為拒絕,僅針對核准的服務提供明確的允許。記錄每條允許規則並每季進行審查。 步驟六:啟用工作階段記錄並與您的 SIEM 整合。每個 BYOD 連線事件都應該是符合警示資格的記錄。 現在,來看看常犯的錯誤。我最常看到的失敗案例是 BYOD VLAN 防火牆規則的範圍蔓延。有人需要暫時存取某個資源,於是新增了一條規則,六個月後,BYOD VLAN 實際上擁有與企業網路相同的存取權限。請為 BYOD 防火牆規則實作變更管理流程,並以與生產環境基礎設施變更相同的嚴格標準來對待它們。 第二個常犯錯誤是憑證生命週期管理。憑證會過期。如果您沒有在 MDM 中配置自動更新,您將會在員工憑證過期的當天遇到大量員工無法連線的情況。請將更新觸發時間設定在過期前至少 30 天。 第三個常犯錯誤是忘記了訪客網路。您的 BYOD VLAN 和您的訪客 WiFi 網路應該要完全相互隔離。訪客網路上的訪客不應該有任何通往您 BYOD 區段的路徑。如果您正在運行 Purple 的訪客 WiFi 平台,該隔離會在基礎設施層級進行處理 - 但不論如何,請在您的防火牆政策中進行驗證。 --- [快速問答 - 約 1 分鐘] 讓我快速解答幾個我經常聽到的問題。 「我們可以使用 WPA2-Personal 搭配共享密碼來進行 BYOD 嗎?」不行。共享密碼無法提供針對單一設備的責任追溯,無法針對特定使用者進行撤銷,且極易受到安全威脅。請使用 802.1X。 "我們需要為 BYOD 準備一個獨立的 SSID 嗎?" 不一定。透過 RADIUS 進行動態 VLAN 分配是更乾淨的做法。單一 SSID 即可,並根據憑證身分,由原則驅動進行 VLAN 配置。 "那約聘人員和臨時員工呢?" 在您的 RADIUS 原則中將他們視為獨立的身分級別。發放與合約期限綁定的短期憑證 - 30 天或 90 天。合約結束時,憑證即失效。 "WPA3 向後相容嗎?" 是的,在過渡模式下。您的存取點可以同時支援 WPA2 和 WPA3 用戶端。針對新裝置註冊強制實施僅限 WPA3,並在定義的時間表內逐步淘汰 WPA2。 - [總結與後續步驟 — 約 1 分鐘] 總結來說:為員工 WiFi 建立一個安全的 BYOD 計劃,並非單一的設定工作 - 這是一個架構決策、一個原則框架,以及一項持續的營運紀律。 不可妥協的要素包括:專屬的 BYOD VLAN、採用 EAP-TLS 憑證驗證的 IEEE 802.1X、MDM 強制執行的裝置狀態、WPA3-Enterprise 加密,以及全面的稽核記錄。 營運紀律則包括:憑證生命週期管理、每季防火牆規則審查,以及在員工離職當天撤銷裝置憑證的明確離職流程。 如果您是從零開始,無論您是經營單一飯店物業,還是擁有 200 個據點的零售資產,Purple 平台都能在您現有的無線基礎架構之上,為您提供分析與存取管理層。 架構指南、稽核軌跡參考和 BYOD 註冊檢查表的連結都已放在節目說明中。感謝收聽 - 我們下期節目見。 - 劇本結束

核心系列的一部分:Enterprise WiFi 安全指南

適用於員工 WiFi 網路的安全 BYOD 政策

執行摘要

現代企業環境需要靈活性,而員工對自攜設備 (BYOD) 接入的期望已不再有妥協空間。然而,將未受管理的個人設備整合到企業無線網絡中會引入顯著的安全與合規風險。本技術參考指南為網絡架構師和 IT 總監提供了一個強大的框架,用於為員工 WiFi 網絡實施安全的 BYOD 策略。我們概述了關鍵的架構決策,重點關注網絡分段、IEEE 802.1X 驗證和行動裝置管理 (MDM) 整合。透過從共享密碼和基於 MAC 的驗證轉向基於憑證的身份識別 (EAP-TLS) 以及 WPA3-Enterprise 加密,企業可以在不損害其核心基礎設施的情況下提供無縫連接。無論您是在 零售醫療保健餐飲旅宿 還是 交通運輸 領域營運,本指南都提供了保護網絡邊緣並同時支持員工生產力所需的廠商中立最佳實踐。

收聽我們的隨附播客,獲取有關這些概念的主管洞察:

技術深度解析

網路架構與區段劃分

任何安全 BYOD 部署的基本原則都是嚴格的網路區段劃分。個人裝置絕不能與企業基礎架構、銷售點 (POS) 系統或敏感資料庫位於同一個 Virtual Local Area Network (VLAN) 上。專屬的 BYOD VLAN 作為一個安全的的中間層,在邏輯上與企業核心網路及 Guest WiFi 網路隔離開來。

適用於員工 WiFi 網路的安全 BYOD 政策 - byod network architecture

這種區段劃分可確保即使員工的個人裝置遭到入侵,威脅也會被控制在範圍內。從 BYOD VLAN 存取內部企業資源必須受到嚴格的防火牆存取控制清單 (ACL) 管理,並本著預設拒絕的原則運行,僅對必要服務(例如內部網路入口網站或特定的雲端應用程式)給予明確許可。

驗證:IEEE 802.1X 標準

保護 BYOD 周邊的安全需要強健的驗證機制。IEEE 802.1X 標準提供基於連接埠的網路存取控制,確保裝置在取得網路層存取權之前已通過驗證。在 802.1X 架構內,搭配傳輸層安全性的可延伸驗證協定 (EAP-TLS) 是 BYOD 環境的黃金標準。

EAP-TLS 依賴基於憑證的雙向驗證。裝置不使用脆弱的密碼,而是出示由組織公開金鑰基礎建設 (PKI) 簽發的數位憑證。RADIUS 伺服器會驗證此憑證,確保裝置與使用者身分皆已通過核實。此方法可降低與憑證竊取、網路釣魚相關的風險,並減少重設密碼的營運負擔。

加密與合規性

傳輸中的資料必須防止被攔截。WPA3-Enterprise 是目前保護無線流量安全的標準,它消除如 KRACK 攻擊等漏洞,取代了 WPA2。WPA3-Enterprise 針對高度敏感的環境強制執行 192 位元安全性模式,並透過等同對等實體同時驗證 (SAE) 提供轉發安全性。實施 WPA3-Enterprise 正迅速成為合規性架構的強制性要求,包括 PCI-DSS 4.0 和各種醫療保健資料安全標準。

此外,合規性需要全面的能見度。BYOD 網路上的每個連線事件都必須記錄,包括裝置身分、使用者身分、時間戳記和 VLAN 分配。此稽核軌跡對於證明符合 GDPR 第 32 條等法規至關重要。如需有關記錄要求的更多背景資訊,請參閱我們的指南:2026 年 IT 安全稽核軌跡原理解析

實施指南

部署安全的 BYOD 網路需要政策、身分管理與網路基礎架構之間的協調。

適用於員工 WiFi 網路的安全 BYOD 政策 - byod onboarding checklist

逐步部署指南

  1. 政策定義:在變更基礎設施之前,請先定義 BYOD 政策。確定適用的使用者群組、核准的裝置類型,以及可從 BYOD VLAN 存取的特定企業資源。並取得法律、人力資源和安全部門主管的核准。
  2. MDM 整合與憑證配置:利用您的行動裝置管理 (MDM) 平台(例如 Intune、Jamf)將 EAP-TLS 憑證配置到員工裝置。使用簡單憑證登錄協定 (SCEP) 來自動執行此分發。MDM 還可作為執行引擎,在授予網路存取權限之前進行裝置狀態檢查(例如:驗證 OS 補丁版本和加密狀態)。
  3. RADIUS 設定:使用針對 BYOD 裝置的特定政策來設定 RADIUS 伺服器。當 BYOD 裝置透過其憑證成功進行身分驗證時,RADIUS 伺服器必須傳回動態 VLAN 分配屬性(例如 Tunnel-Private-Group-ID),以便將該裝置引導至隔離的 BYOD VLAN。
  4. 無線基礎設施設定:在現有的企業 SSID 上實施動態 VLAN 分配。這能提供無縫的使用者體驗 - 員工只需連線到單一網路,基礎設施就會根據其驗證的身分將其路由到相應的 VLAN。
  5. 防火牆與存取控制:在 BYOD VLAN 與企業核心網路之間的邊界實施嚴格的 ACL。記錄每條權限規則,並建立季度審查機制以防止權限範圍擴張。
  6. 監控與分析:將 BYOD 連線記錄與您的安全性資訊與事件管理 (SIEM) 系統整合。利用 WiFi Analytics 等平台來監控網路效能、裝置分佈和潛在的異常活動。

最佳實踐

  • 放棄基於 MAC 的身分驗證:現代行動作業系統(iOS、Android)會隨機分配 MAC 位址以保護使用者隱私。這會干擾傳統基於 MAC 的驗證和追蹤。請完全依賴綁定至使用者的憑證式身分驗證 (EAP-TLS),而非硬體位址。
  • 實施狀態評估:缺乏狀態檢查的 BYOD 政策是不完整的。請確保您的網路存取控制 (NAC) 方案在授予存取權限之前會查詢 MDM,以驗證裝置是否符合最低安全性基準(例如:未越獄、已啟用螢幕鎖定)。不合規的裝置應被路由至修復 VLAN。* 自動化憑證生命週期管理:憑證會過期。請設定您的 MDM,使其在憑證過期前(例如:提前 30 天)自動更新,以防止大規模的連線失敗。此外,請將憑證撤銷與您的 HR 離職流程整合,以便在員工離職時立即終止存取權限。
  • 保持嚴格隔離:確保 BYOD VLAN 與訪客網路之間完全隔離。訪客網路上受損的裝置絕不能有向員工裝置進行橫向移動的途徑。如需排查訪客存取問題,請參閱 解決訪客 WiFi 已連線但無網際網路連線的錯誤

疑難排解與風險緩解

  • 防火牆規則範圍蔓延:BYOD 部署中最常見的失敗模式是網路區隔的逐漸侵蝕。暫時性的存取規則變成永久規則,實際上混合了 BYOD 與企業網路。緩解措施:針對 BYOD 防火牆規則實施嚴格的變更管理流程,並進行強制性的每季審查。
  • 憑證過期導致中斷:未能管理憑證生命週期會導致大批員工突然斷線。緩解措施:透過 SCEP / MDM 實施自動更新,並針對即將到期的憑證設定主動警報。
  • 離職流程不完整:前員工殘留的存取權限是個重大的安全性漏洞。緩解措施:一旦使用者在 HR 系統中的狀態發生變更,立即在 PKI 中自動撤銷其憑證。

ROI 與商業影響

實施安全的 BYOD 架構需要對 NAC、MDM 和 RADIUS 基礎架構進行前期投資。然而,投資報酬率(ROI)非常顯著:

  • 風險緩解:透過隔離非託管裝置,企業可大幅減少勒索軟體和橫向移動的攻擊面,從而保護關鍵資產並避免昂貴的資料外洩。
  • 營運效率:基於憑證的驗證消除了與密碼重設和共用認證管理相關的 IT 服務台開銷。
  • 員工生產力:在個人裝置上為所需資源提供安全、無縫的存取,可提高員工滿意度與生產力,特別是在零售賣場或醫院病房等動態環境中。
  • 合規保證:全面的稽核記錄和強大的加密可確保企業符合法規要求,避免潛在的罰款和商譽受損。

隨著企業擴大其數位足跡,安全連接仍然至關重要。由業界領袖支持的智慧城市整合等倡議 - 參見 Purple 任命 Iain Fox 為增長副總裁 - 公共部門以推動數位包容與智慧城市創新 - 均依賴於強大的基礎安全架構。此外,確保在大型場館內進行無縫導航 - 由 Purple 推出離線地圖模式,實現無縫、安全導航至 WiFi 熱點 等功能所支持 - 也有賴於可靠且安全的底層網絡基礎設施。

關鍵定義

IEEE 802.1X

一個用於基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準。它為希望連接到 LAN 或 WLAN 的設備提供驗證機制。

在允許員工設備進入 BYOD 網路之前,用於驗證員工設備的基礎協定。

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

一種 EAP 方法,依賴用戶端和伺服器憑證來建立安全的雙向驗證通道。

被認為是 BYOD 最安全的驗證方法,因為它消除了對易受攻擊的使用者密碼的依賴。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和計帳 (AAA) 管理。

評估來自存取點的 802.1X 請求並決定是否授予設備網路存取權限的後端伺服器。

動態 VLAN 分配

一種網路設定,其中 RADIUS 伺服器在驗證成功後決定將使用者或設備放入哪個 VLAN,而不是將 VLAN 寫死在 SSID 中。

允許企業廣播單一 SSID,同時根據使用者身分安全地隔離流量(例如:企業與 BYOD)。

MAC 位址隨機化

現代行動作業系統中的一項隱私功能,裝置在掃描或連接網路時會使用隨機產生的 MAC 位址,而不是其真實的硬體位址。

此功能使舊版基於 MAC 位址的驗證方法過時,迫使轉向像 802.1X 這樣基於身分的驗證。

MDM (Mobile Device Management)

允許 IT 管理員對智慧型手機、平板電腦和其他端點進行控制、保護和執行原則的軟體。

用於 BYOD 部署,在允許存取網路之前將網路憑證推送到裝置並驗證其安全狀態(例如,修補程式層級)。

WPA3-Enterprise

最新一代的 WiFi 安全技術,提供強大的加密,並要求企業網路進行 802.1X 驗證。

現代安全部署的強制要求,用以保護傳輸中的數據免受先進的密碼學攻擊。

Posture Assessment

在授予網路存取權限之前,評估裝置安全狀態(例如,作業系統版本、防毒軟體狀態、加密)的過程。

確保員工的個人裝置在連接到 BYOD VLAN 之前沒有潛伏惡意軟體或執行過時的作業系統。

範例

一家擁有 400 張病床的醫院需要允許護理人員使用個人智慧型手機存取安全的內部排班應用程式,但這些設備必須與包含病歷 (EHR) 和醫療設備的臨床網路嚴格隔離。

該醫院實施了專用的 BYOD VLAN。他們部署了 MDM 解決方案,將 EAP-TLS 憑證推送到員工的智慧型手機。無線基礎設施使用 802.1X 驗證;當護理人員連線時,RADIUS 伺服器會驗證憑證並將設備分配到 BYOD VLAN。防火牆位於 BYOD VLAN 和臨床網路之間,並採用嚴格的預設拒絕政策。單一明確允許規則允許從 BYOD VLAN 到排班應用程式伺服器特定 IP 位址的 HTTPS 流量。

考官評語: 這種方法有效地平衡了存取權限與安全性。透過使用 EAP-TLS,醫院避免了共享密碼的風險。動態 VLAN 分配可確保員工自動被分配到正確的安全區域。嚴格的防火牆 ACL 確保即使個人設備受到侵害,也無法掃描或攻擊敏感的臨床網路。

一家擁有 150 家分店的連線零售商希望店長能夠在個人平板電腦上存取庫存儀表板。該連鎖店目前為員工 WiFi 使用帶有共享密碼的 WPA2-Personal,該密碼經常被分享給非管理人員。

該零售商逐步淘汰了共享密碼的 SSID。他們實施了集中式 RADIUS 伺服器,並將其與 Azure AD 進行整合。他們使用 MDM 將憑證部署到經批准的經理平板電腦。各分店廣播單一企業 SSID。經理透過 802.1X (EAP-TLS) 進行驗證,並被動態分配到 「Manager BYOD」 VLAN,該 VLAN 具有允許存取集中式庫存儀表板的防火牆規則。沒有憑證的非管理人員無法連線。

考官評語: 此情境突顯了從不安全的傳統做法向企業級安全性的轉變。移除共享密碼消除了未授權的存取。集中式 RADIUS 允許在所有 150 個位置執行一致的政策,而動態 VLAN 分配透過減少廣播 SSID 的數量來簡化 RF 環境。

練習題

Q1. 您的組織正在推行 BYOD 計劃。網路團隊建議使用 WPA2-Personal,並搭配每月更換的複雜旋轉預共用金鑰 (PSK),理由是它比 802.1X 更容易部署。作為 IT 總監,您應該如何回應?

提示:考慮個人責任歸屬的要求,以及在月中將員工停權的營運開銷。

查看標準答案

拒絕該提議。即使是旋轉的 PSK,也無法提供針對單一裝置或單一使用者的責任歸屬。如果某位員工在月中離職,則必須立即變更金鑰,這會干擾所有其他使用者。您必須強制要求使用 IEEE 802.1X(最好是 EAP-TLS)以確保個人驗證,從而能夠立即、針對性地撤銷存取權限,而不會影響其他員工。

Q2. 一名員工回報他們無法將新的個人 iPhone 連接到 BYOD 網路。您的 RADIUS 記錄顯示驗證失敗,但使用者堅持他們已安裝了正確的設定檔。記錄顯示該裝置在每次連接嘗試時都呈現不同的 MAC 位址。根本原因和架構上的修復方法是什麼?

提示:現代行動作業系統實作了會影響第 2 層識別的隱私功能。

查看標準答案

根本原因是 MAC 位址隨機化,這是現代 iOS 和 Android 裝置中的預設隱私功能。架構上的修復方法是將驗證與原則執行完全與 MAC 位址解耦。網路必須完全依賴 EAP-TLS 憑證所提供的加密身分來進行驗證和後續的工作階段追蹤。

Q3. 在一次安全稽核中,稽核員指出 BYOD VLAN 有一條防火牆規則,允許所有流量 (Any/Any) 進入存放 HR 資料庫的公司子網路,理由是六個月前有一項臨時需求但從未被移除。這發生了什麼流程失效,該如何補救?

提示:專注於防火牆規則的生命週期和最小權限原則。

查看標準答案

此失效屬於「防火牆規則範圍蔓延」以及缺乏存取控制的生命週期管理。補救措施分為兩個部分:第一,立即移除該 Any/Any 規則,並將其替換為僅針對所需連接埠/協定的明確允許規則(如果仍需要存取)。第二,針對管理 BYOD VLAN 與公司核心網路之間流量的所有 ACL 實施強制的每季審查流程,以確保清除臨時規則。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。