03 / 网络与信息安全 · 行为审计

让上网行为可观察、可分类、可审计,也不把正常工作一并挡住

上网行为管理围绕用户、终端、应用、网站、时间、带宽和数据风险建立可见性,解决网络使用不可解释、异常访问难发现、策略调整没有证据的问题。

  • 01用户 / 终端 / 应用
  • 02访问 / 带宽 / 时间 / 风险
  • 03审计 / 告警 / 报表 / 复盘
企业上网行为管理与访问审计
行为管理把“谁在访问、访问什么、是否合规”变成可观察的问题。

行为管理的价值,是知道发生了什么,再决定如何处理

企业需要的通常不是一张永远在变化的黑名单,而是对用户、终端、应用、时间和流量有清晰的观察。只有先建立可解释的访问基线,后续的限速、阻断、告警和审计才不会误伤业务。

企业上网行为管理分类与策略关系图
行为策略要按人员、终端、应用、时间和风险分类,而不是只做一张黑名单。

看不见用户和应用,策略就很难既有效又不扰民

上网行为管理需要把“访问了什么”放回真实人员和终端环境中。只有总流量、IP 或一个简单域名列表时,很难区分正常业务、低效使用、异常外联和数据风险。

01

用户和终端不对应

共享设备、临时账号和多地点接入使访问记录难以归属。

02

应用流量不可解释

只看端口和 IP 无法准确识别现代应用、云服务和加密流量。

03

带宽和风险没有一起看

高峰拥塞、异常外联和数据传输没有共同的观察和处置路径。

按人员、终端、应用和时间建立可复核的访问规则

策略可以先从观察开始,再按业务优先级逐步形成限速、告警、阻断和审计动作。员工、访客、服务器、会议设备和特殊终端的行为边界不应由同一组规则处理。

01

识别用户和终端

把账号、IP、终端、位置和接入方式关联,保留真实责任上下文。

02

识别应用和资源

区分业务应用、云服务、视频、文件传输、社交和高风险访问。

03

分级响应

把观察、提示、限速、阻断和人工复核按风险与业务重要性分级。

终端软件和外设管控架构图
访问审计还需要和终端软件、外设以及数据出口控制衔接。

先观察真实使用,再让策略逐步参与网络运行

行为管理的上线需要避免凭经验直接封禁。先采集一段时间的用户、应用、带宽和告警数据,和业务负责人一起确认例外,再把策略应用到代表性区域。

  1. 01

    建立可见性

    接入用户、终端、应用、流量、时间和网络出口数据。

  2. 02

    确认业务基线

    识别正常业务、高峰、关键应用、特殊终端和需要保留的例外。

  3. 03

    分级应用策略

    从告警和报表开始,再逐步引入带宽、访问和数据风险策略。

  4. 04

    复盘与交接

    用报表、事件和策略命中结果调整规则,并交接检索路径。

上网行为与数据泄露风险图
把行为记录和数据风险关联,才能判断一次访问是否值得进一步调查。

把行为数据变成可以支持管理和安全判断的记录

交付结果需要让网络、IT 和安全人员都能找到所需信息:哪个用户、哪台终端、访问了什么、发生在什么时间、命中了哪条策略,后续是否需要处置。

01

用户与终端映射

保留账号、终端、IP、位置和接入方式的关联。

02

应用与带宽报表

交付应用分类、流量趋势、峰值和带宽策略命中。

03

异常访问告警

说明异常外联、高风险应用和数据传输的告警与复核路径。

企业网络出口与终端连接基础
行为管理的可见性建立在清楚的网络出口、终端和用户关系上。

项目开始前,应该先把这些问题问清楚

上网行为管理是不是监控员工的一切?

范围应围绕企业网络安全、业务运行和合规要求确认,并明确数据最小化、访问责任和留存边界。

为什么不能只设置网站黑名单?

黑名单无法解释用户、应用、云服务和新出现的风险,容易漏掉异常,也容易误伤正常业务。

从现有网络、用户和业务路径开始沟通。

说明现有拓扑、反复出现的问题、扩容计划或安全要求,再围绕真实运行环境确认实施范围。

联系技术顾问 →