|
隨著信息化辦公的普及,遠(yuǎn)程訪問(wèn)的需求也水漲船高。一些遠(yuǎn)程訪問(wèn)工具,也紛紛面世。如電子郵件、FTP、遠(yuǎn)程桌面等工具為流離在外的企業(yè)員工,提供了訪問(wèn)企業(yè)內(nèi)部網(wǎng)絡(luò)資源的渠道。
但是,對(duì)企業(yè)內(nèi)部網(wǎng)絡(luò)資源的遠(yuǎn)程訪問(wèn)增加了企業(yè)網(wǎng)絡(luò)的脆弱性,產(chǎn)生了許多安全隱患。因?yàn)榇蠖鄶?shù)提供遠(yuǎn)程訪問(wèn)的應(yīng)用程序本身并不具備內(nèi)在的安全策略,也沒(méi)有提供獨(dú)立的安全鑒別機(jī)制;蛘哒f(shuō),需要依靠其他的安全策略,如IPSec技術(shù)或者訪問(wèn)控制列表來(lái)保障其安全性。所以,遠(yuǎn)程訪問(wèn)增加了企業(yè)內(nèi)部網(wǎng)絡(luò)被攻擊的風(fēng)險(xiǎn)。筆者在這里試圖對(duì)常見(jiàn)的遠(yuǎn)程入侵方式進(jìn)行分析總結(jié),跟大家一起來(lái)提高遠(yuǎn)程訪問(wèn)的安全性。
一、針對(duì)特定服務(wù)的攻擊
企業(yè)往往會(huì)在內(nèi)部網(wǎng)絡(luò)中部署一些HTTP、FTP服務(wù)器。同時(shí),通過(guò)一定的技術(shù),讓員工也可以從外部訪問(wèn)這些服務(wù)器。而很多遠(yuǎn)程訪問(wèn)攻擊,就是針對(duì)這些服務(wù)所展開(kāi)的。諸如這些支持SMTP、POP等服務(wù)的應(yīng)用程序,都有其內(nèi)在的安全隱患。給入侵者開(kāi)了一道后門(mén)。
如WEB服務(wù)器是企業(yè)常用的服務(wù)。可惜的是,WEB服務(wù)器所采用的HTTP服務(wù)其安全性并不高,F(xiàn)在通過(guò)攻擊WEB服務(wù)器而進(jìn)行遠(yuǎn)程訪問(wèn)入侵的案例多如牛毛。入侵者通過(guò)利用WEB服務(wù)器和操作系統(tǒng)存在的缺陷和安全漏洞,可以輕易的控制WEB服務(wù)器并得到WEB內(nèi)容的訪問(wèn)權(quán)限。如此,入侵者得手之后,就可以任意操作數(shù)據(jù)了。即可以在用戶不知情的情況下秘密竊取數(shù)據(jù),也可以對(duì)數(shù)據(jù)進(jìn)行惡意更改。
針對(duì)這些特定服務(wù)的攻擊,比較難于防范。但是,并不是一點(diǎn)對(duì)策都沒(méi)有。采取一些有效的防治措施,仍然可以在很大程度上避免遠(yuǎn)程訪問(wèn)的入侵。如采取如下措施,可以起到一些不錯(cuò)的效果。
一、是采用一些更加安全的服務(wù)。就拿WEB服務(wù)器來(lái)說(shuō)吧,F(xiàn)在支持WEB服務(wù)器的協(xié)議主要有兩種,分別為HTTP與HTTPS。其中HTTP協(xié)議的漏洞很多,很容易被入侵者利用,成為遠(yuǎn)程入侵企業(yè)內(nèi)部網(wǎng)絡(luò)的跳板。而HTTPS則相對(duì)來(lái)說(shuō)安全的多。因?yàn)樵谶@個(gè)協(xié)議中,加入了一些安全措施,如數(shù)據(jù)加密技術(shù)等等。在一定程度上可以提高WEB服務(wù)器的安全性。所以,網(wǎng)絡(luò)安全人員在必要的時(shí)候,可以采用一些比較安全的協(xié)議。當(dāng)然,天下沒(méi)有免費(fèi)的午餐。服務(wù)器要為此付出比較多的系統(tǒng)資源開(kāi)銷(xiāo)。
二、是對(duì)應(yīng)用服務(wù)器進(jìn)行升級(jí)。其實(shí),很多遠(yuǎn)程服務(wù)攻擊,往往都是因?yàn)閼?yīng)用服務(wù)器的漏洞所造成的。如常見(jiàn)的WEB服務(wù)攻擊,就是HTTP協(xié)議與操作系統(tǒng)漏洞一起所產(chǎn)生的后果。如果能夠及時(shí)對(duì)應(yīng)用服務(wù)器操作系統(tǒng)進(jìn)行升級(jí),把操作系統(tǒng)的漏洞及時(shí)補(bǔ)上去,那么就可以提高這些服務(wù)的安全性,防治他們被不法之人所入侵。
三、是可以選擇一些有身份鑒別功能的服務(wù)。如TFTP、FTP都是用來(lái)進(jìn)行文件傳輸?shù)膮f(xié)議?梢宰屍髽I(yè)內(nèi)部用戶與外部訪問(wèn)者之間建立一個(gè)文件共享的橋梁?墒沁@兩個(gè)服務(wù)雖然功能類(lèi)似,但是安全性上卻差很遠(yuǎn)。TFTP是一個(gè)不安全的協(xié)議,他不提供身份鑒別貢呢功能。也就是說(shuō),任何人只要能夠連接到TFTP服務(wù)器上,就可以進(jìn)行訪問(wèn)。而FTP則提供了一定的身份驗(yàn)證功能。雖然其也允許用戶匿名訪問(wèn),但是只要網(wǎng)絡(luò)安全人員限制用戶匿名訪問(wèn),那么就可以提高文件共享的安全性。
二、針對(duì)遠(yuǎn)程節(jié)點(diǎn)的攻擊
遠(yuǎn)程節(jié)點(diǎn)的訪問(wèn)模式是指一臺(tái)遠(yuǎn)程計(jì)算機(jī)連接到一個(gè)遠(yuǎn)程訪問(wèn)服務(wù)器上,并訪問(wèn)其上面的應(yīng)用程序。如我們可以通過(guò)Telent或者SSH技術(shù)遠(yuǎn)程登陸到路由器中,并執(zhí)行相關(guān)的維護(hù)命令,還可以遠(yuǎn)程啟動(dòng)某些程序。在遠(yuǎn)程節(jié)點(diǎn)的訪問(wèn)模式下,遠(yuǎn)程服務(wù)器可以為遠(yuǎn)程用戶提供應(yīng)用軟件和本地存儲(chǔ)空間,F(xiàn)在遠(yuǎn)程節(jié)點(diǎn)訪問(wèn)余越來(lái)越流行。不過(guò),其安全隱患也不小。
一是增強(qiáng)了網(wǎng)絡(luò)設(shè)備等管理風(fēng)險(xiǎn)。因?yàn)槁酚善、郵箱服務(wù)器等等都允許遠(yuǎn)程管理。若這些網(wǎng)絡(luò)設(shè)備的密碼泄露,則即使在千里之外的入侵者,仍然可以通過(guò)遠(yuǎn)程節(jié)點(diǎn)訪問(wèn)這些設(shè)備。更可怕的是,可以對(duì)這些設(shè)備進(jìn)行遠(yuǎn)程維護(hù)。如入侵者可以登陸到路由器等關(guān)鍵網(wǎng)絡(luò)設(shè)備,并讓路由器上的安全策略失效。如此的話,就可以為他們進(jìn)一步攻擊企業(yè)內(nèi)部網(wǎng)絡(luò)掃清道路。而有一些人即使不攻擊企業(yè)網(wǎng)絡(luò),也會(huì)搞一些惡作劇。如筆者以前就遇到過(guò),有人入侵路由器后,“燕過(guò)留聲,人過(guò)留名”。入侵者竟然把路由器的管理員密碼更改了。這讓我郁悶了好久。所以如果網(wǎng)絡(luò)安全管理人員允許管理員進(jìn)行遠(yuǎn)程節(jié)點(diǎn)訪問(wèn),那么就要特別注意密碼的安全性。要為此設(shè)立比較復(fù)雜的密碼,并經(jīng)常更換。 本新聞共 2頁(yè),當(dāng)前在第 1頁(yè) 1 2 |
|
【收藏】【打印】【進(jìn)入論壇】 |
|
|
|
|
|
|
|