我有一个客户有几台机器是用来切割厨房桌子的。这些机器仍然在 Windows XP 上运行并连接到 Internet。
现在我需要找到一种方法,让这些人可以在不从操作系统更新的情况下尽可能安全地运行这些机器(不可能,我从机器上询问了制造商)。
问题是这些机器需要连接到互联网,以便制造商可以向它们推送更新。
保持这些机器工作并尽可能安全地连接到互联网的最佳做法是什么?
我有一个客户有几台机器是用来切割厨房桌子的。这些机器仍然在 Windows XP 上运行并连接到 Internet。
现在我需要找到一种方法,让这些人可以在不从操作系统更新的情况下尽可能安全地运行这些机器(不可能,我从机器上询问了制造商)。
问题是这些机器需要连接到互联网,以便制造商可以向它们推送更新。
保持这些机器工作并尽可能安全地连接到互联网的最佳做法是什么?
在组织中拥有这些不受支持且易受攻击的机器并不少见。执行风险评估以确定任何漏洞的影响非常重要。
在不了解贵公司对机器的更具体要求的情况下:
如果您需要 Internet 访问(并且它确实不能被其他措施取代),那么您需要尽可能地将其与网络的其余部分切断,并且只允许它仅接收来自制造商的连接并阻止其建立连接出去。您的外围和内部防火墙在这里发挥作用,以设计一个新的网络。您还希望能够监控机器上发生的任何异常并从中恢复。
我在类似情况下所做的是将机器变成虚拟机(VM),并使用VM工具进行快照,还原等,并使用管理程序来控制访问,网络和监控。然而,虚拟化机器并不总是可行的。
考虑可能的威胁。攻击者如何获得对系统的访问权限?
这里可以使用两层解决方案
您将需要联系更新供应商并收集信息,例如他们使用哪个端口\协议\文件扩展名\签名能够成功验证\仅允许他们的流量。
瞧,你很高兴。