倍可親

回復: 0
列印 上一主題 下一主題

讓系統更安全--必知十四大安全策略

[複製鏈接]

1萬

主題

1萬

帖子

1萬

積分

八級貝殼核心

倍可親終生會員(廿一級)

Rank: 5Rank: 5

積分
18033
跳轉到指定樓層
樓主
kent 發表於 2006-9-28 07:49 | 只看該作者 回帖獎勵 |倒序瀏覽 |閱讀模式
最近,各大軟體紛紛爆出比較嚴重的安全漏洞:微軟Word 2000的「零時間」攻擊漏洞,Adobe的PDF後門,Flash Player的拒絕服務式攻擊等等。在用戶面臨漏洞的時候慌亂失措的時候,更忙更亂的也許就是我們那些公司和企業的網路管理員了。因為一台電腦被攻破,也許就意味著整個網路的失陷。但是,安全在於防範,為了給網友中的網管們助以薄力,本次網易學院(風行資訊授權)給大家帶來了這段精彩的編譯內容:讓你的系統更安全--網路管理員必知十四大安全策略

不需要昂貴的、複雜的安全系統;僅僅是一些簡單的檢查和管理就能發揮很高的效用。

1、避免安裝或運行未經認證的不明軟體或內容。了解電腦上正在運行哪些程序以及它們為什麼運行。如果你不知道你的系統上都有什麼,你就不能充分對你的系統進行保護。

2、不要讓非管理員用戶以系統管理員或者根許可權身份登錄。

3、保護你的e-mail。將所有進入的HTML內容轉換為普通文本格式,阻止所有文件默認文件擴展,除了少數你希望允許通過的。

4、保護你的密碼。設置較長的密碼,普通用戶來說,以10個字元或更長為佳,系統管理帳戶為15個字元或更長為佳。執行帳戶鎖定,甚哪怕就只是一分鐘的。在Windows系統里,禁用LM密碼hash。在Unix/Linux下,使用較新的crypt(3)hash,MD5類型hash,或者如果你的操作系統支持的話,選擇更好的bcrypt hash。

5、儘可能地使用默認禁用和最小化許可權。當執行最小化許可權的安全策略的時候,使用基於規則的安全。你應當一個IT規則一個組,而不是只有一個「IT安全組」。

6、定義和加強安全域。誰需要訪問什麼?什麼類型的通信連接是合法的?回答這些問題然後設計周邊防禦。定義基準值,記錄反常的通信量。

7、在可能的情況下加密所有的機密數據,特別是在攜帶型電腦和存儲設備上。沒有任何借口偷這個懶--你因丟失的數據而惡化的公共關係就可以說明一切了(當然,你可以看看AT&T,Veteran Affair美國部門,美國銀行的下場)。

8、操作系統和所有程序的升級補丁管理。自我一下,你最近有沒有升級你的Macromedia Flash,Real Player,和Adobe Acrobat呢?

9、儘可能地在網關和主機上裝配反病毒、反垃圾郵件和反間諜套件。

10、模糊化地設置安全信息。重命名你的管理員和根許可權帳戶。不要以ExchangeAdmin來命名一個帳號。不要將你的文件伺服器命名為如FS1,Exchange1或者GatewaySrv1登。在條件允許時將服務置於非默認埠:比如,你可以為內部用戶和商業夥伴將SSH服務移到30456埠,RDP到30389,HTTP到30080等等。

11、在你的網路上掃描並調查未知TCP或者UDP埠監聽。

12、跟蹤記錄每個用戶在Internet上所瀏覽的區域和時間。將結果置於一個人人都可以接觸到的實時在線報告中。這個建議就是使用戶對自己網際網路衝浪習慣進行自我管理(我敢打賭,這樣同樣會帶來生產力上的突然提高)。

13、自動化安全策略。如果你不設為自動的話,它將處於一個不和諧的狀態。

14、對全體僱員進行有關信息安全的教育,並制定合適的策略和程序。習慣於變化的和結構化的管理。對於不依從者經行嚴厲處罰。

總結:

我知道以上的建議並不完全,還應考慮物理安全等,但這已經是個不錯的開始了。選擇一個建議並專註地將它從頭到尾完成。然後再開始另一個。跳過那些你不能完成的,集中到你所能完成的建議上去。如果你確實必需昂貴的IDS,就去買吧--但先完成這些基礎的工作吧
您需要登錄后才可以回帖 登錄 | 註冊

本版積分規則

關於本站 | 隱私權政策 | 免責條款 | 版權聲明 | 聯絡我們

Copyright © 2001-2013 海外華人中文門戶:倍可親 (http://big5.backchina.com) All Rights Reserved.

程序系統基於 Discuz! X3.1 商業版 優化 Discuz! © 2001-2013 Comsenz Inc.

本站時間採用京港台時間 GMT+8, 2025-7-19 07:49

快速回復 返回頂部 返回列表