紅軟基地 推薦
2012-02-15
隨著信息化辦公的普及,遠程訪問的需求也水漲船高。一些遠程訪問工具,也紛紛面世。如電子郵件、FTP、遠程桌面等工具為流離在外的企業(yè)員工,提供了訪問企業(yè)內部網絡資源的渠道。
但是,對企業(yè)內部網絡資源的遠程訪問增加了企業(yè)網絡的脆弱性,產生了許多安全隱患。因為大多數提供遠程訪問的應用程序本身并不具備內在的安全策略,也沒有提供獨立的安全鑒別機制;蛘哒f,需要依靠其他的安全策略,如IPSec技術或者訪問控制列表來保障其安全性。所以,遠程訪問增加了企業(yè)內部網絡被攻擊的風險。筆者在這里試圖對常見的遠程入侵方式進行分析總結,跟大家一起來提高遠程訪問的安全性。
一、針對特定服務的攻擊
企業(yè)往往會在內部網絡中部署一些HTTP、FTP服務器。同時,通過一定的技術,讓員工也可以從外部訪問這些服務器。而很多遠程訪問攻擊,就是針對這些服務所展開的。諸如這些支持SMTP、POP等服務的應用程序,都有其內在的安全隱患。給入侵者開了一道后門。
如WEB服務器是企業(yè)常用的服務?上У氖牵琖EB服務器所采用的HTTP服務其安全性并不高,F在通過攻擊WEB服務器而進行遠程訪問入侵的案例多如牛毛。入侵者通過利用WEB服務器和操作系統(tǒng)存在的缺陷和安全漏洞,可以輕易的控制WEB服務器并得到WEB內容的訪問權限。如此,入侵者得手之后,就可以任意操作數據了。即可以在用戶不知情的情況下秘密竊取數據,也可以對數據進行惡意更改。
針對這些特定服務的攻擊,比較難于防范。但是,并不是一點對策都沒有。采取一些有效的防治措施,仍然可以在很大程度上避免遠程訪問的入侵。如采取如下措施,可以起到一些不錯的效果。
一、是采用一些更加安全的服務。就拿WEB服務器來說吧,F在支持WEB服務器的協(xié)議主要有兩種,分別為HTTP與HTTPS。其中HTTP協(xié)議的漏洞很多,很容易被入侵者利用,成為遠程入侵企業(yè)內部網絡的跳板。而HTTPS則相對來說安全的多。因為在這個協(xié)議中,加入了一些安全措施,如數據加密技術等等。在一定程度上可以提高WEB服務器的安全性。所以,網絡安全人員在必要的時候,可以采用一些比較安全的協(xié)議。當然,天下沒有免費的午餐。服務器要為此付出比較多的系統(tǒng)資源開銷。
二、是對應用服務器進行升級。其實,很多遠程服務攻擊,往往都是因為應用服務器的漏洞所造成的。如常見的WEB服務攻擊,就是HTTP協(xié)議與操作系統(tǒng)漏洞一起所產生的后果。如果能夠及時對應用服務器操作系統(tǒng)進行升級,把操作系統(tǒng)的漏洞及時補上去,那么就可以提高這些服務的安全性,防治他們被不法之人所入侵。
三、是可以選擇一些有身份鑒別功能的服務。如TFTP、FTP都是用來進行文件傳輸的協(xié)議?梢宰屍髽I(yè)內部用戶與外部訪問者之間建立一個文件共享的橋梁?墒沁@兩個服務雖然功能類似,但是安全性上卻差很遠。TFTP是一個不安全的協(xié)議,他不提供身份鑒別貢呢功能。也就是說,任何人只要能夠連接到TFTP服務器上,就可以進行訪問。而FTP則提供了一定的身份驗證功能。雖然其也允許用戶匿名訪問,但是只要網絡安全人員限制用戶匿名訪問,那么就可以提高文件共享的安全性。
來源:紅訊頻道