倍可親

回復: 0
列印 上一主題 下一主題

與黑客過招 給自己的網路設道安全防線

[複製鏈接]

1萬

主題

1萬

帖子

1萬

積分

八級貝殼核心

倍可親終生會員(廿一級)

Rank: 5Rank: 5

積分
18033
跳轉到指定樓層
樓主
kent 發表於 2007-4-7 09:17 | 只看該作者 回帖獎勵 |倒序瀏覽 |閱讀模式
 黑客如此猖獗,應該採取什麼樣的有效手段來防止黑客的入侵呢?俗話說:亡羊補牢,為時未晚。人類社會總是在邪惡勢力的不斷鬥爭中向前發展的,魔高一尺,道高一丈,總有辦法有效地阻止黑客的入侵,保護好自己的計算機系統的。

  企業要建立自己的計算機安全系統,也應根據自己單位的實際情況來選擇安全級別,選擇相應的軟硬體設施和資金投入。對於已經建立了企業內部網路的用戶,根據其在Internet上開展業務量的多少,分三種情況詳細說明。

  一、未連接Internet

  這類單位只需要建立初級的計算機網路安全系統,主要包括以下幾點:

  1.選好系統管理員。這是最後的防線,如果系統管理員也成了黑客,那損失就不可避免了。

  2.對系統管理員應有制度上的制約,以消除安全隱患。比如限制管理員的操作許可權,對管理員的行動進行監控等。

  3.對計算機操作人員必須明確具體的許可權,每個人的密碼應進行定期或不定期的修改,口令最好由數字和字母混合組成,並盡量用足規定的字元長度。

  4.防止病毒入侵系統。嚴格限制外來碟片的使用,應該備有經國家計算機安全產品檢測中心檢測合格的殺病毒軟體,發現可疑情況及時查殺病毒。

  5.加強機房管理,嚴格限制外來人員進入機房使用計算機。

  二、偶爾使用Internet

  這類單位的特點是:每天需要查閱幾個固定站點的信息,如報刊雜誌,股票行情以及本行業的相關站點。這些單位除了應該做到上述五點要求以外,還應採取下列措施:

  1.建立代理伺服器,每天由專人負責定時接收這些固定站點的信息,接收完畢就立即與國際網際網路斷開。進行接收時,代理伺服器最好脫離開企業內部網。

  2.在企業內部網中,尤其是伺服器上,應盡量使用高版本的操作系統軟體如UNIX Open Server 5.0.4,Windows NT 4.0等。對操作系統的安全級別應使用系統軟體所能提供的最高級。

  三、大量使用Internet

  這類企業的特點是:要在國際網際網路上實時地處理業務,所以會遇到各種複雜情況。這類企業除了練好上述兩類企業的基本功以外,還應該做到以下幾點(說明:以下的條目中,有些漏洞在高版本的操作系統中已經消除。):

  1.必須認真設置操作系統:值得注意的是,操作系統的許多預設值都已被黑客利用來作為入侵系統的突破口,所以,盡量不要使用系統預設值。具體地說,主要注意以下幾點:

  (1)改變Administrator賬戶的名字,為系統管理員和備份操作員創建特殊賬戶。使黑客猜不到系統管理員和備份操作員的賬戶名。禁止所有具有Administrator和備份特權的賬戶瀏覽Web,以防黑客網上即時偵聽。不要設置預設的Guest賬戶。

  (2)確保%system%\reparir\sam.—在每次ERD更新后,對所有人不可讀。因為,Windows NT把用戶信息和加密口令保存於NT Registry中的SAM文件中,即安全賬戶管理(Security Accounts Management)資料庫。

  (3)限制遠程管理員訪問NT平台。因為任何一個用戶都可以在命令行下,鍵入\\IPaddress\C$(或者\\IPad?dress\D$,\\IPaddress\WINNT$)試圖連接任意一個NT平台上管理系統的共享資源。

  (4)在域控制器上,修改Registry中Winlogon的設置為「OFF」。以免Windows NT在註冊對話框中顯示最近一次註冊的用戶名,給潛在的黑客提供信息。

  (5)嚴格限制NT域中Windows NT工作站上的管理員特權,決不用預設值。因為任何人可能通過訪問內存來獲取加密的口令,以獲得預設管理員的訪問權。

  (6)對於註冊表Registry,嚴格限制為只可進行本地註冊,不可遠程訪問。因為,Registry的預設許可權設置是對「所有人」「安全控制」(Full Control)和「創建」(Create)。這種設置可能引起Registry文件的刪除或者替換。

  (7)對關鍵目錄,應改變其預設許可權為「讀」。預設許可權設置允許「所有人」對關鍵目錄具有「變更」級的訪問權。其中,「關鍵目錄」包括:每個NTFS卷的根目錄,System32目錄,以及Win32App目錄。

  (8)在賦予列印操作員許可權時,要限制人數。因為列印操作員組中的任何一個成員對列印驅動程序具有系統級的訪問權,這會被黑客利用來在列印驅動程序中插入惡意病毒。

  (9)合理配置FTP,確保伺服器必須驗證所有FTP申請。因為FTP有一個設置選項,允許客戶直接進入一個賬戶,使無需授權而訪問用戶的文件和文件夾成為可能。

  2.加強計算機系統的保安工作:

  (1)關閉系統管理員的遠程能力,只允許他直接訪問控制台。

  (2)未經許可,不得重新安裝WindowsNT軟體。因為重新安裝整個的操作系統,覆蓋原來的系統,就可以獲得Administrator特權。

  3.對金融等安全性特別重要的系統應建立信息系統防火牆:

  在防火牆上,應截止從埠135到142的所有TCP和UDP連接,這樣有利於控制。最安全的方法是利用代理(Proxy)來限制或者完全拒絕網路上基於SMB的連接。SMB是指服務消息塊(ServerMessageBlock)。SMB有很多尚未公開的「後門」,能不用授權就可以存取SAM和NT伺服器上的其他文件。SMB協議允許遠程訪問共享目錄,Registry資料庫,以及其他一些系統服務
您需要登錄后才可以回帖 登錄 | 註冊

本版積分規則

關於本站 | 隱私權政策 | 免責條款 | 版權聲明 | 聯絡我們

Copyright © 2001-2013 海外華人中文門戶:倍可親 (http://big5.backchina.com) All Rights Reserved.

程序系統基於 Discuz! X3.1 商業版 優化 Discuz! © 2001-2013 Comsenz Inc.

本站時間採用京港台時間 GMT+8, 2025-8-18 01:38

快速回復 返回頂部 返回列表