




下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
精品文檔-下載后可編輯六大弊病影響到內(nèi)網(wǎng)安全-基礎(chǔ)電子隨著企業(yè)信息化管理的普及,網(wǎng)絡(luò)安全在企業(yè)中的作用可以說日益重要。不過可惜的是,很多IT負(fù)責(zé)人對于內(nèi)網(wǎng)安全這一塊,還只是停留在口號(hào)上。對于安全方面的設(shè)計(jì)存在著種種弊病。筆者在這里做了一些總結(jié),希望對各位提高內(nèi)網(wǎng)的安全有一定的警示作用。
弊病一:客戶端補(bǔ)丁升級(jí)依賴于員工的自覺
現(xiàn)在企業(yè)中大部分用戶采用的都是Windows客戶端。而這個(gè)客戶端的特點(diǎn)就是補(bǔ)丁特別的多,包括IE補(bǔ)丁、Offcie辦公軟件補(bǔ)丁等等。如果不及時(shí)打上補(bǔ)丁的話,則很容易病毒利用,成為其傳播的便捷渠道。不過可惜的是,有不少的IT負(fù)責(zé)人不重視補(bǔ)丁方面的管理與控制。如有些管理員,純粹依靠用戶的自覺,來進(jìn)行補(bǔ)丁的管理。如在客戶端上通過自動(dòng)更新服務(wù)來對給系統(tǒng)打補(bǔ)丁。采取這個(gè)操作是,需要客戶端用戶的手工操作。如需要進(jìn)行手工確認(rèn)是否需要進(jìn)行補(bǔ)丁升級(jí)、升級(jí)完成后可能還需要重新啟動(dòng)等等。現(xiàn)實(shí)的情況是有些用戶認(rèn)為這么操作比較麻煩,為此都不會(huì)自覺的去升級(jí)補(bǔ)丁。如此的話,就給內(nèi)網(wǎng)的安全造成了比必要的安全隱患。
為此筆者建議,對于補(bǔ)丁的管理,采取統(tǒng)一的解決方案。如微軟有一個(gè)補(bǔ)丁管理的工具,可以在服務(wù)器上控制強(qiáng)制對客戶端系統(tǒng)打補(bǔ)丁。如在下次啟動(dòng)之前給系統(tǒng)自動(dòng)打補(bǔ)丁等等。這么設(shè)計(jì)即可以保障內(nèi)部網(wǎng)絡(luò)的安全,也可以對用戶的不利影響降至到。總之筆者認(rèn)為,不要將補(bǔ)丁更新的權(quán)利交給用戶。大部分用戶并不會(huì)正確行使這個(gè)權(quán)力。
弊病二:自簽名證書不兼容會(huì)惹禍
IE瀏覽器一直是微軟操作系統(tǒng)與服務(wù)器的安全重災(zāi)區(qū)。其中用戶的不正確設(shè)置是其總要的一個(gè)原因。微軟為了改善這種情況,在微軟的一些產(chǎn)品中,如Exchange中加入了自簽名證書。簡單的說,就是當(dāng)企業(yè)用戶沒有采取任何安全措施的話,那么系統(tǒng)就會(huì)自動(dòng)啟用自簽名證書,以啟用一定的安全加密機(jī)制,如SSL加密等等。
這種默認(rèn)的安全措施在一定程度上提高了系統(tǒng)應(yīng)用的安全性。特別是對于那些沒有安全觀念的用戶來說,能夠啟動(dòng)不少的幫助。但是到現(xiàn)在為止,這個(gè)自簽名證書的作用只限于微軟的產(chǎn)品。如企業(yè)現(xiàn)在使用的是Exchange的服務(wù)器,然后采用IE瀏覽器去訪問這個(gè)郵箱的話,沒有問題。但是如果采用其他的瀏覽器去訪問的話,就可能會(huì)出現(xiàn)不兼容的問題。如瀏覽器會(huì)提示用戶系統(tǒng)并不信任這一類的證書。有些管理員為了減少這種麻煩,就索性將自簽名證書的功能也禁用掉。這無疑減弱了企業(yè)內(nèi)部網(wǎng)絡(luò)服務(wù)器的安全性。
弊病三:不注重后續(xù)的追蹤
有不少的企業(yè),在網(wǎng)絡(luò)設(shè)計(jì)與組建時(shí),非常關(guān)注企業(yè)內(nèi)部網(wǎng)絡(luò)的安全。如禁用不必要的服務(wù)、禁止使用移動(dòng)設(shè)備等等。但是在這方面他們也存在著一定的誤區(qū)。就是非常重視前期的設(shè)計(jì)與配置,但是卻缺少后續(xù)的追蹤機(jī)制。
如對于文件服務(wù)器來說,企業(yè)可能有比較安全的權(quán)限訪問機(jī)制等安全措施。但是卻缺少訪問審核機(jī)制。也就是說無法判斷這個(gè)安全措施是否到位,也無法分析用戶是否存在著越權(quán)的訪問。在這種情況下,可能只有在出現(xiàn)問題的時(shí)候,才能夠發(fā)現(xiàn)這方面的不足。筆者建議,在前期做好安全設(shè)計(jì)與相關(guān)的配置固然重要,但是在后續(xù)日常工作中也需要追蹤分析的工作。當(dāng)發(fā)現(xiàn)原有的配置跟不上企業(yè)安全的需求時(shí),需要進(jìn)行及時(shí)的調(diào)整。如對于文件服務(wù)器來說,可以啟用審計(jì)功能。將用戶的未經(jīng)授權(quán)的訪問都記錄在案。然后對這個(gè)數(shù)據(jù)進(jìn)行分析,以判斷用戶可能的攻擊行為。
弊病四:沒有使用逆向代理來減少端口的開銷
隨著企業(yè)信息化管理的普及,現(xiàn)在企業(yè)越來越不滿足于內(nèi)部用戶使用企業(yè)的信息化系統(tǒng)。如有些企業(yè)可能會(huì)在外地開設(shè)辦事處。企業(yè)就希望這些辦事處的人員也能夠訪問企業(yè)內(nèi)部的服務(wù)器。再如為了出差在外的員工工作的方便,也允許他們從公共網(wǎng)絡(luò)連接企業(yè)內(nèi)部的服務(wù)器。
如果要允許企業(yè)內(nèi)部的服務(wù)器被外部用戶通過互聯(lián)網(wǎng)進(jìn)行訪問,那么就必須要在防火墻上開啟多個(gè)端口。而這種情形就會(huì)增加企業(yè)內(nèi)部的安全隱患。道理很簡單,這就好像是開一幢房子開了多個(gè)門。管理員無法兼顧到多個(gè)門的安全。如企業(yè)部署了微軟的即時(shí)通信套件。如果需要允許外部用戶使用這個(gè)即時(shí)通信服務(wù)器的話,那么就需要在防火墻上開啟十幾個(gè)端口。這無疑大大降低了企業(yè)內(nèi)部網(wǎng)絡(luò)的安全性。當(dāng)遇到這種情況是,筆者建議使用逆向代理機(jī)制。逆向代理的服務(wù)器一般位于互聯(lián)網(wǎng)和本地需要開發(fā)多個(gè)端口的服務(wù)器之間,基本上跟防火墻服務(wù)器是并列的。采用逆向代理的話,可以讓服務(wù)器在進(jìn)入外網(wǎng)前先隱藏起來,同時(shí)還可以保障外部的惡意請求不會(huì)到達(dá)服務(wù)器。在安全方面,跟NAT技術(shù)有異曲同工之妙。不過從管理成本與性能開銷上來說,要比NAT服務(wù)器低很多。
弊病五:在同一個(gè)服務(wù)器上部署過多的應(yīng)用程序
在同一個(gè)服務(wù)器上部署多個(gè)應(yīng)用程序,這種情況在企業(yè)中也是司空見慣的事情。這雖然可以在一定程度上降低企業(yè)信息化部署的成本,但是也增加了服務(wù)器的安全隱患。假設(shè)現(xiàn)在一家企業(yè)的一個(gè)服務(wù)器上部署了三種應(yīng)用,此時(shí)包括操作系統(tǒng)在內(nèi)的話,其實(shí)就有四種信息化系統(tǒng)。如果一種信息化系統(tǒng)存在2個(gè)安全漏洞的話,那么這臺(tái)服務(wù)器現(xiàn)在就有了8個(gè)漏洞。如果沒有采取嚴(yán)格安全措施的話,那么攻擊者只要利用其中的任何一個(gè)漏洞,就有可能竊取服務(wù)器上的內(nèi)容,甚至控制服務(wù)器。
這就好像一條鏈條。如果鏈條上的一個(gè)個(gè)環(huán)越多,其安全性能相對來說就越差。因?yàn)槿魏我粋€(gè)環(huán)斷掉的話,整條鏈條就會(huì)報(bào)廢掉。而環(huán)越多的話,則出現(xiàn)斷掉的可能性就會(huì)越大??偟膩碚f,企業(yè)如果需要在一臺(tái)服務(wù)器上部署多個(gè)應(yīng)用程序并不是不行,但是在數(shù)量上需要有所限制。一般情況下不要超過三個(gè)。同時(shí)對于一些重要的應(yīng)用,如數(shù)據(jù)庫等的功能,采取單獨(dú)的應(yīng)用服務(wù)器,以保障其安全。而且還需要采取一些必要的措施,如虛擬CPU等技術(shù),來給多個(gè)應(yīng)用程序提供相對獨(dú)立的工作環(huán)境。
弊病六:對郵件等需要授權(quán)的訪問沒有采取SSL加密機(jī)制
企業(yè)中不少的信息化系統(tǒng)需要授權(quán)才能夠進(jìn)行訪問。如對于郵件系統(tǒng),用戶只能夠訪問自己的郵箱。對于文件服務(wù)器,也只能夠訪問授權(quán)允許訪問的文件。而這些控制,基本上都是通過用戶名與密碼來進(jìn)行限制的。
在內(nèi)部網(wǎng)絡(luò)中,先主要采用的是HTTP與HTTPS兩種訪問機(jī)制。前者HTTP其特點(diǎn)是對于傳輸中的數(shù)據(jù)沒有進(jìn)行任何的加密措施。即用戶名與密碼在網(wǎng)絡(luò)中都是明文傳輸?shù)?。如此的話,通過網(wǎng)絡(luò)嗅探器等工具,就可以輕而易舉的竊取到用戶的用戶名與密碼。從而進(jìn)行破壞活動(dòng)。而如果用戶名與密碼信息泄露的話,的安全措施也無濟(jì)于事。筆者的建議是,對于一些重要的應(yīng)用,如郵件、文件服務(wù)器等等,采用HTT
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2 周末巧安排 教學(xué)設(shè)計(jì)-2024-2025學(xué)年道德與法治二年級(jí)上冊統(tǒng)編版
- 經(jīng)營權(quán)轉(zhuǎn)讓合同模板
- 合同樣本商業(yè)地產(chǎn)項(xiàng)目投資合作協(xié)議書
- 個(gè)人向公司借款合同簡例
- 1-1《子路、曾皙、冉有、公西華侍坐》教學(xué)設(shè)計(jì)-2024-2025學(xué)年高一語文下學(xué)期同步教學(xué)設(shè)計(jì)(統(tǒng)編版必修下冊)
- Module 3 Unit 9 Great cities of the world(教學(xué)設(shè)計(jì))-2023-2024學(xué)年滬教牛津版(深圳用)英語六年級(jí)上冊
- 25《慢性子裁縫和急性子顧客》(教學(xué)設(shè)計(jì))-2023-2024學(xué)年統(tǒng)編版語文三年級(jí)下冊
- 豬舍購銷合同范本
- 沉降檢測合同范本
- 毛毛新車網(wǎng)合同范本
- 代工生產(chǎn)合同范本
- 瑜伽課程合同轉(zhuǎn)讓協(xié)議書范本
- 個(gè)人經(jīng)營性貸款合同模板
- 課件:《教育強(qiáng)國建設(shè)規(guī)劃綱要(2024-2035年)》學(xué)習(xí)宣講
- 2025年山東化工職業(yè)學(xué)院高職單招職業(yè)適應(yīng)性測試近5年??及鎱⒖碱}庫含答案解析
- 2025年全國幼兒園教師資格證考試教育理論知識(shí)押題試題庫及答案(共九套)
- 2024年鄭州電力高等??茖W(xué)校高職單招職業(yè)適應(yīng)性測試歷年參考題庫含答案解析
- 產(chǎn)品試產(chǎn)流程
- 舞臺(tái)機(jī)械基礎(chǔ)知識(shí)培訓(xùn)
- 人教版數(shù)學(xué)八年級(jí)下冊 第16章 二次根式 單元測試(含答案)
- 中學(xué)班主任培訓(xùn)內(nèi)容
評論
0/150
提交評論