首页 | 产品大全 | 数码 | 笔记本 | 品牌机 | 手机 | DC/DV | MP3 | 硬件 | 主板 | 显卡 | 显示器 | 核心 | 北京 上海 广州 深圳 石家庄 青岛 天津
  新闻 | IT大卖场 | 会员 | 电脑城校园  | 论坛 | 博客 | 下载 | 游戏 | 学院 | 企业 | 投影机 | 办公 | 杭州 宁波 东莞 武汉 哈尔滨 长沙 海口

大型企业局域网安全解决方案

2005-9-29 10:13:00 文/ 出处:csdn.net
  3.4应用的安全风险分析

  应用系统的安全跟具体的应用有关,它涉及很多方面。应用系统的安全是动态的、不断变化的。应用的安全性也涉及到信息的安全性,它包括很多方面。

  应用系统的安全动态的、不断变化的:应用的安全涉及面很广,以目前Internet上应用最为广泛的E-mail系统来说,其解决方案有几十种,但其系统内部的编码甚至编译器导致的BUG是很少有人能够发现的,因此一套详尽的测试软件是相当必须的。但是应用系统是不断发展且应用类型是不断增加的,其结果是安全漏洞也是不断增加且隐藏越来越深。因此,保证应用系统的安全也是一个随网络发展不断完善的过程。

  应用的安全性涉及到信息、数据的安全性:信息的安全性涉及到:机密信息泄露、未经授权的访问、破坏信息完整性、假冒、破坏系统的可用性等。由于这个企业局域网跨度不大,绝大部分重要信息都在内部传递,因此信息的机密性和完整性是可以保证的。对于有些特别重要的信息需要对内部进行保密的(比如领导子网、财务系统传递的重要信息)可以考虑在应用级进行加密,针对具体的应用直接在应用系统开发时进行加密。

  3.5管理的安全风险分析

  管理是网络安全中最重要的部分

  管理是网络中安全最最重要的部分。责权不明,管理混乱、安全管理制度不健全及缺乏可操作性等都可能引起管理安全的风险。责权不明,管理混乱,使得一些员工或管理员随便让一些非本地员工甚至外来人员进入机房重地,或者员工有意无意泄漏他们所知道的一些重要信息,而管理上却没有相应制度来约束。

  当网络出现攻击行为或网络受到其它一些安全威胁时(如内部人员的违规操作等),无法进行实时的检测、监控、报告与预警。同时,当事故发生后,也无法提供黑客攻击行为的追踪线索及破案依据,即缺乏对网络的可控性与可审查性。这就要求我们必须对站点的访问活动进行多层次的记录,及时发现非法入侵行为。

  建立全新网络安全机制,必须深刻理解网络并能提供直接的解决方案,因此,最可行的做法是管理制度和管理解决方案的结合。

  3.6黑客攻击

  黑客们的攻击行动是无时无刻不在进行的,而且会利用系统和管理上的一切可能利用的漏洞。公开服务器存在漏洞的一个典型例证,是黑客可以轻易地骗过公开服务器软件,得到Unix的口令文件并将之送回。黑客侵入UNIX服务器后,有可能修改特权,从普通用户变为高级用户,一旦成功,黑客可以直接进入口令文件。黑客还能开发欺骗程序,将其装入UNIX服务器中,用以监听登录会话。当它发现有用户登录时,便开始存储一个文件,这样黑客就拥有了他人的帐户和口令。这时为了防止黑客,需要设置公开服务器,使得它不离开自己的空间而进入另外的目录。另外,还应设置组特权,不允许任何使用公开服务器的人访问WWW页面文件以外的东西。在这个企业的局域网内我们可以综合采用防火墙技术、Web页面保护技术、入侵检测技术、安全评估技术来保护网络内的信息资源,防止黑客攻击。

  3.7通用网关接口(CGI)漏洞

  有一类风险涉及通用网关接口(CGI)脚本。许多页面文件和指向其他页面或站点的超连接。然而有些站点用到这些超连接所指站点寻找特定信息。搜索引擎是通过CGI脚本执行的方式实现的。黑客可以修改这些CGI脚本以执行他们的非法任务。通常,这些CGI脚本只能在这些所指WWW服务器中寻找,但如果进行一些修改,他们就可以在WWW服务器之外进行寻找。要防止这类问题发生,应将这些CGI脚本设置为较低级用户特权。提高系统的抗破坏能力,提高服务器备份与恢复能力,提高站点内容的防篡改与自动修复能力。

  3.8恶意代码

  恶意代码不限于病毒,还包括蠕虫、特洛伊木马、逻辑炸弹、和其他未经同意的软件。应该加强对恶意代码的检测。

  3.9病毒的攻击

  计算机病毒一直是计算机安全的主要威胁。能在Internet上传播的新型病毒,例如通过E-Mail传播的病毒,增加了这种威胁的程度。病毒的种类和传染方式也在增加,国际空间的病毒总数已达上万甚至更多。当然,查看文档、浏览图像或在Web上填表都不用担心病毒感染,然而,下载可执行文件和接收来历不明的E-Mail文件需要特别警惕,否则很容易使系统导致严重的破坏。典型的“CIH”病毒就是一可怕的例子。

  3.10不满的内部员工

  不满的内部员工可能在WWW站点上开些小玩笑,甚至破坏。不论如何,他们最熟悉服务器、小程序、脚本和系统的弱点。对于已经离职的不满员工,可以通过定期改变口令和删除系统记录以减少这类风险。但还有心怀不满的在职员工,这些员工比已经离开的员工能造成更大的损失,例如他们可以传出至关重要的信息、泄露安全重要信息、错误地进入数据库、删除数据等等。

  3.11网络的攻击手段

  一般认为,目前对网络的攻击手段主要表现在:

  非授权访问:没有预先经过同意,就使用网络或计算机资源被看作非授权访问,如有意避开系统访问控制机制,对网络设备及资源进行非正常使用,或擅自扩大权限,越权访问信息。它主要有以下几种形式:假冒、身份攻击、非法用户进入网络系统进行违法操作、合法用户以未授权方式进行操作等。

  信息泄漏或丢失:指敏感数据在有意或无意中被泄漏出去或丢失,它通常包括,信息在传输中丢失或泄漏(如"黑客"们利用电磁泄漏或搭线窃听等方式可截获机密信息,或通过对信息流向、流量、通信频度和长度等参数的分析,推出有用信息,如用户口令、帐号等重要信息。),信息在存储介质中丢失或泄漏,通过建立隐蔽隧道等窃取敏感信息等。

  破坏数据完整性:以非法手段窃得对数据的使用权,删除、修改、插入或重发某些重要信息,以取得有益于攻击者的响应;恶意添加,修改数据,以干扰用户的正常使用。

  拒绝服务攻击:它不断对网络服务系统进行干扰,改变其正常的作业流程,执行无关程序使系统响应减慢甚至瘫痪,影响正常用户的使用,甚至使合法用户被排斥而不能进入计算机网络系统或不能得到相应的服务。

  利用网络传播病毒:通过网络传播计算机病毒,其破坏性大大高于单机系统,而且用户很难防范。

·今日网络设备报价
·网卡
·防火墙
·无线网卡
·交换机
·无线上网卡
·负载均衡
·路由器
·VPN设备
·无线路由器
热点行情>>>
·[广州]讨好女生 网件经典纯白无线路由器
·[广州]新款飞鱼星5100千兆路由器仅5800元
·[广州]安稳高效 腾达TEI480防火墙路由550
·[北京]全球最小 腾达W311U 11N无线USB网卡
·[北京]狂杀价 飞鱼星4900GP企业路由器大降
·[北京]简单便捷 迅捷54M低价无线路由FW54
·[上海]网吧专用 飞鱼星4800GP路由器狂降
·[上海]IP-COM多功能54M无线路由器售182元
·近期热点
·2007年主流千兆级多WAN路由器横评
·保护投资:飞鱼星透明桥为您升级网络
·可望可及:2000元多WAN口路由器导购
·正是英雄用武时:108M无线路由器导购
·教你四招:无线上网可以不用花钱
·圣诞送自己:特别的无线路由器导购
·抢先升级:近期802.11n无线产品导购
·成长型企业首选 万元三层交换机导购
·频道精选
·功能非常好:艾泰千兆路由器评测
·可望可及:2000元多WAN口路由器导购
·表现优异 飞鱼星全千兆6300路由器评测
·24LAN口!Hillstone多WAN全千兆评测
·网吧规模扩大后如何选择路由器?  
·今日推荐
·IT世界网携手爱心IT厂商为灾区人民祈福捐款
·最喜爱的20大IT品牌系列评选活动
·创·享清高2008年索尼春季新品发布会
·抗震救灾 软件行业在行动!
·“我是绿行着”IT世界网联合MSN环保有奖活动
2006 经营许可证编号: 粤B2-20050807