安全測試之維護服務(wù)器安全評測的七大技巧
你的服務(wù)器上是否存有一些不能隨意公開(kāi)的重要數據呢?當然有吧?而最近,偏偏服務(wù)器遭受的風(fēng)險又特別大,越來(lái)越多的病毒、心懷不軌的黑客,以及那些商業(yè)間諜都將服務(wù)器當作目標。很顯然,服務(wù)器的安全問(wèn)題一刻都忽視不得。
不可能在一篇文章中談遍電腦安全問(wèn)題,畢竟,市面上的已有許多這方面的書(shū)籍,不過(guò),我倒是可以告訴你七個(gè)維護服務(wù)器安全的技巧。
技巧一:從基本做起
從基本做起是最保險的方式。你必須將服務(wù)器上含有機密數據的區域通通轉換成NTFS格式;同理,防毒程序也必須按時(shí)更新。建議同時(shí)在服務(wù)器和桌面電腦上安裝防毒軟件。這些軟件還應該設定成每天自動(dòng)下載最新的病毒定義文件。另外,Exchange Server(郵件服務(wù)器)也應該安裝防毒軟件,這類(lèi)軟件可掃描所有寄進(jìn)來(lái)的電子郵件,尋找被病毒感染的附件,若發(fā)現病毒,郵件馬上會(huì )被隔離,減低使用者被感染的機會(huì )。
另一個(gè)保護網(wǎng)絡(luò )的好方法是依員工上班時(shí)間來(lái)限定使用者登錄網(wǎng)絡(luò )的權限。例如,上白天班的員工不該有權限在三更半夜登錄網(wǎng)絡(luò )。
最后,存取網(wǎng)絡(luò )上的任何數據皆須通過(guò)密碼登錄。強迫大家在設定密碼時(shí),必須混用大小寫(xiě)字母、數字和特殊字符。在Windows NT Server Resource Kit里就有這樣的工具軟件。你還應該設定定期更新密碼,且密碼長(cháng)度不得少于八個(gè)字符。若你已經(jīng)做了這些措施,但還是擔心密碼不安全,你可以試試從網(wǎng)絡(luò )下載一些黑客工具,然后測試一下這些密碼到底有多安全。
技巧二:保護備份
大多數人都沒(méi)有意識到,備份本身就是一個(gè)巨大的安全漏洞,怎么說(shuō)呢?試想,大多數的備份工作多在晚上10點(diǎn)或 11點(diǎn)開(kāi)始,依數據多寡,備份完成后大概也是夜半時(shí)分了,F在,想像一下,現在是凌晨四點(diǎn),備份工作已經(jīng)結束。有心人士正好可趁此時(shí)偷走備份磁盤(pán),并在自己家中或是你競爭對手辦公室里的服務(wù)器上恢復。不過(guò),你可以阻止這種事情發(fā)生。首先,你可利用密碼保護你的磁盤(pán),若你的備份程序支持加密功能,你還可以將數據進(jìn)行加密。其次,你可以將備份完成的時(shí)間定在你早上進(jìn)辦公室的時(shí)間,這樣的話(huà),即使有人半夜想溜進(jìn)來(lái)偷走磁盤(pán)的話(huà)也無(wú)法了,因為磁盤(pán)正在使用中;如果竊賊強行把磁盤(pán)拿走,他一樣無(wú)法讀取那些損毀的數據。
技巧三:使用RAS的回撥功能
Windows NT最酷的功能之一就是支持服務(wù)器遠端存取(RAS),不幸的是,RAS服務(wù)器對黑客來(lái)說(shuō)實(shí)在太方便了,他們只需要一個(gè)電話(huà)號碼、一點(diǎn)耐心,然后就能通過(guò)RAS進(jìn)入主機。不過(guò)你可以采取一些方法來(lái)保護RAS服務(wù)器的安全。
你所采用的技術(shù)主要端賴(lài)于遠端存取者的工作方式。如果遠端用戶(hù)經(jīng)常是從家里或是固定的地方上網(wǎng),建議你使用回撥功能,它允許遠端用戶(hù)登錄后即掛斷,然后RAS服務(wù)器會(huì )撥出預設的電話(huà)號碼接通用戶(hù),因為此一電話(huà)號碼已經(jīng)預先在程序中了,黑客也就沒(méi)有機會(huì )指定服務(wù)器回撥的號碼了。
另一個(gè)辦法是限定遠端用戶(hù)只能存取單一服務(wù)器。你可以將用戶(hù)經(jīng)常使用到的數據復制到RAS服務(wù)器的一個(gè)特殊共用點(diǎn)上,再將遠端用戶(hù)的登錄限制在一臺服務(wù)器上,而非整個(gè)網(wǎng)絡(luò )。如此一來(lái),即使黑客入侵主機,他們也只能在單一機器上作怪,間接達到減少破壞的程度。
最后還有一個(gè)技巧就是在RAS服務(wù)器上使用“另類(lèi)”網(wǎng)絡(luò )協(xié)議。很都以TCP/IP協(xié)議當作RAS協(xié)議。利用TCP/IP協(xié)議本身的性質(zhì)與接受程度,如此選擇相當合理,但是RAS還支持IPX/SPX和NetBEUI協(xié)議,如果你使用NetBEUI當作RAS協(xié)議,黑客若一時(shí)不察鐵定會(huì )被搞得暈頭轉向。
技巧四:考慮工作站的安全問(wèn)題
在服務(wù)器安全的文章里提及工作站安全感覺(jué)似乎不太搭邊,但是,工作站正是進(jìn)入服務(wù)器的大門(mén),加強工作站的安全能夠提高整體網(wǎng)絡(luò )的安全性。對于初學(xué)者,建議在所有工作站上使用Windows 2000。Windows 2000是一個(gè)非常安全操作系統,如果你沒(méi)有Windows 2000,那至少使用Windows NT。如此你便能將工作站鎖定,若沒(méi)有權限,一般人將很難取得網(wǎng)絡(luò )配置信息。
另一個(gè)技巧是限制使用者只能從特定工作站登錄。還有一招是將工作站當作簡(jiǎn)易型的終端機(dumb terminal)或者說(shuō),智慧型的簡(jiǎn)易終端機。換言之,工作站上不會(huì )存有任何數據或軟件,當你將電腦當作dumb terminal使用時(shí),服務(wù)器必須執行Windows NT 終端服務(wù)程序,而且所有應用程序都只在服務(wù)器上運作,工作站只能被動(dòng)接收并顯示數據而已。這意味著(zhù)工作站上只有安裝最少的Windows版本,和一份微軟 Terminal Server Client。這種方法應該是最安全的網(wǎng)絡(luò )設計方案。
技巧五:執行最新修補程序
微軟內部有一組人力專(zhuān)門(mén)檢查并修補安全漏洞,這些修補程序(補丁)有時(shí)會(huì )被收集成service pack(服務(wù)包)發(fā)布。服務(wù)包通常有兩種不同版本:一個(gè)任何人都可以使用的40位的版本,另一個(gè)是只能在美國和加拿大發(fā)行的128位版本。128位的版本使用128位的加密算法,比40位的版本要安全得多。
一個(gè)服務(wù)包有時(shí)得等上好幾個(gè)月才發(fā)行一次,但要是有嚴重點(diǎn)的漏洞被發(fā)現,你當然希望立即進(jìn)行修補,不想苦等姍姍來(lái)遲的服務(wù)包。好在你并不需要等待,微軟會(huì )定期將重要的修補程序發(fā)布在它的FTP站上,這些最新修補程序都尚未收錄到最新一版的服務(wù)包里,我建議你經(jīng)常去看看最新修補程序,記住,修補程序一定要按時(shí)間順序來(lái)使用,若使用錯亂的話(huà),可能導致一些文件的版本錯誤,也可能造成Windows當機。
技巧六:頒布嚴格的安全政策
另一個(gè)提高安全性的方式就是制定一強有力的安全策略,確保每一個(gè)人都了解,并強制執行。若你使用 Windows 2000 Server,你可以將部分權限授權給特定代理人,而無(wú)須將全部的網(wǎng)管權利交出。即使你核定代理人某些權限,你依然可縣制其權限大小,例如無(wú)法開(kāi)設新的使用者帳號,或改變權限等。
技巧七:防火墻,檢查,再檢查
最后一個(gè)技巧是仔細檢查防火墻的設置。防火墻是網(wǎng)絡(luò )規劃中很重要的一部份,因為它能使公司電腦不受外界惡意破壞。
首先,不要公布非必要的IP地址。你至少要有一個(gè)對外的IP地址,所有的網(wǎng)絡(luò )通訊都必須經(jīng)由此地址。如果你還有DNS注冊的Web服務(wù)器或是電子郵件服務(wù)器,這些IP地址也要穿過(guò)防火墻對外公布。但是,工作站和其他服務(wù)器的IP地址則必須隱藏。
你還可以查看所有的通訊端口,確定不常用的已經(jīng)全數關(guān)閉。例如,TCP/IP port 80是用于HTTP流量,因此不能堵掉這個(gè)端口,也許port 81應該永遠都用不著(zhù)吧,所以就應該關(guān)掉。你可以在網(wǎng)絡(luò )上查到每個(gè)端口的詳細用途。
服務(wù)器安全問(wèn)題是個(gè)大議題,你總不希望重要數據遭病毒/黑客損毀,或被人偷走做為不利你的用途,本文介紹了7個(gè)重要的安全檢查關(guān)卡,你不妨試試看。
文章來(lái)源于領(lǐng)測軟件測試網(wǎng) http://kjueaiud.com/