企業(yè)遠(yuǎn)程訪問的三種入侵方式和攻與防.doc_第1頁
企業(yè)遠(yuǎn)程訪問的三種入侵方式和攻與防.doc_第2頁
企業(yè)遠(yuǎn)程訪問的三種入侵方式和攻與防.doc_第3頁
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

企業(yè)遠(yuǎn)程訪問的三種入侵方式和攻與防 越來越多的企業(yè)中信息化辦公已經(jīng)普及開來,遠(yuǎn)程訪問的需求也水漲船高。越來越多的企業(yè),已經(jīng)不再只滿足于信息化系統(tǒng)只能夠在企業(yè)內(nèi)部使用。由于員工出差、客戶要求訪問等原因,近幾年遠(yuǎn)程訪問的熱度不斷升高。一些遠(yuǎn)程訪問工具,也紛紛面世。如電子郵件、FTP、遠(yuǎn)程桌面等工具為流離在外的企業(yè)員工,提供了訪問企業(yè)內(nèi)部網(wǎng)絡(luò)資源的渠道。但是,毋庸置疑的,對企業(yè)內(nèi)部網(wǎng)絡(luò)資源的遠(yuǎn)程訪問增加了企業(yè)網(wǎng)絡(luò)的脆弱性,產(chǎn)生了許多安全隱患。因?yàn)榇蠖鄶?shù)提供遠(yuǎn)程訪問的應(yīng)用程序本身并不具備內(nèi)在的安全策略,也沒有提供獨(dú)立的安全鑒別機(jī)制。或者說,需要依靠其他的安全策略,如IPSec技術(shù)或者訪問控制列表來保障其安全性。所以,遠(yuǎn)程訪問增加了企業(yè)內(nèi)部網(wǎng)絡(luò)被攻擊的風(fēng)險(xiǎn)。筆者在這里試圖對常見的遠(yuǎn)程入侵方式進(jìn)行分析總結(jié),跟大家一起來提高遠(yuǎn)程訪問的安全性。一、針對特定服務(wù)的攻擊企業(yè)往往會在內(nèi)部網(wǎng)絡(luò)中部署一些HTTP、FTP服務(wù)器。同時(shí),通過一定的技術(shù),讓員工也可以從外部訪問這些服務(wù)器。而很多遠(yuǎn)程訪問攻擊,就是針對這些服務(wù)所展開的。諸如這些支持SMTP、POP等服務(wù)的應(yīng)用程序,都有其內(nèi)在的安全隱患。給入侵者開了一道后門。如WEB服務(wù)器是企業(yè)常用的服務(wù)。可惜的是,WEB服務(wù)器所采用的HTTP服務(wù)其安全性并不高。現(xiàn)在通過攻擊WEB服務(wù)器而進(jìn)行遠(yuǎn)程訪問入侵的案例多如牛毛。入侵者通過利用WEB服務(wù)器和操作系統(tǒng)存在的缺陷和安全漏洞,可以輕易的控制WEB服務(wù)器并得到WEB內(nèi)容的訪問權(quán)限。如此,入侵者得手之后,就可以任意操作數(shù)據(jù)了。即可以在用戶不知情的情況下秘密竊取數(shù)據(jù),也可以對數(shù)據(jù)進(jìn)行惡意更改。針對這些特定服務(wù)的攻擊,比較難于防范。但是,并不是一點(diǎn)對策都沒有。采取一些有效的防治措施,仍然可以在很大程度上避免遠(yuǎn)程訪問的入侵。如采取如下措施,可以起到一些不錯(cuò)的效果。1、是采用一些更加安全的服務(wù)。就拿WEB服務(wù)器來說吧?,F(xiàn)在支持WEB服務(wù)器的協(xié)議主要有兩種,分別為HTTP與HTTPS。其中HTTP協(xié)議的漏洞很多,很容易被入侵者利用,成為遠(yuǎn)程入侵企業(yè)內(nèi)部網(wǎng)絡(luò)的跳板。而HTTPS則相對來說安全的多。因?yàn)樵谶@個(gè)協(xié)議中,加入了一些安全措施,如數(shù)據(jù)加密技術(shù)等等。在一定程度上可以提高WEB服務(wù)器的安全性。所以,網(wǎng)絡(luò)安全人員在必要的時(shí)候,可以采用一些比較安全的協(xié)議。當(dāng)然,天下沒有免費(fèi)的午餐。服務(wù)器要為此付出比較多的系統(tǒng)資源開銷。2、是對應(yīng)用服務(wù)器進(jìn)行升級。其實(shí),很多遠(yuǎn)程服務(wù)攻擊,往往都是因?yàn)閼?yīng)用服務(wù)器的漏洞所造成的。如常見的WEB服務(wù)攻擊,就是HTTP協(xié)議與操作系統(tǒng)漏洞一起所產(chǎn)生的后果。如果能夠及時(shí)對應(yīng)用服務(wù)器操作系統(tǒng)進(jìn)行升級,把操作系統(tǒng)的漏洞及時(shí)補(bǔ)上去,那么就可以提高這些服務(wù)的安全性,防治他們被不法之人所入侵。3、是可以選擇一些有身份鑒別功能的服務(wù)。如TFTP、FTP都是用來進(jìn)行文件傳輸?shù)膮f(xié)議。可以讓企業(yè)內(nèi)部用戶與外部訪問者之間建立一個(gè)文件共享的橋梁。可是這兩個(gè)服務(wù)雖然功能類似,但是安全性上卻差很遠(yuǎn)。TFTP是一個(gè)不安全的協(xié)議,他不提供身份鑒別貢呢功能。也就是說,任何人只要能夠連接到TFTP服務(wù)器上,就可以進(jìn)行訪問。而FTP則提供了一定的身份驗(yàn)證功能。雖然其也允許用戶匿名訪問,但是只要網(wǎng)絡(luò)安全人員限制用戶匿名訪問,那么就可以提高文件共享的安全性。二、針對遠(yuǎn)程節(jié)點(diǎn)的攻擊遠(yuǎn)程節(jié)點(diǎn)的訪問模式是指一臺遠(yuǎn)程計(jì)算機(jī)連接到一個(gè)遠(yuǎn)程訪問服務(wù)器上,并訪問其上面的應(yīng)用程序。如我們可以通過Telent或者SSH技術(shù)遠(yuǎn)程登陸到路由器中,并執(zhí)行相關(guān)的維護(hù)命令,還可以遠(yuǎn)程啟動某些程序。在遠(yuǎn)程節(jié)點(diǎn)的訪問模式下,遠(yuǎn)程服務(wù)器可以為遠(yuǎn)程用戶提供應(yīng)用軟件和本地存儲空間?,F(xiàn)在遠(yuǎn)程節(jié)點(diǎn)訪問余越來越流行。不過,其安全隱患也不小。一是增強(qiáng)了網(wǎng)絡(luò)設(shè)備等管理風(fēng)險(xiǎn)。因?yàn)槁酚善鳌⑧]箱服務(wù)器等等都允許遠(yuǎn)程管理。若這些網(wǎng)絡(luò)設(shè)備的密碼泄露,則即使在千里之外的入侵者,仍然可以通過遠(yuǎn)程節(jié)點(diǎn)訪問這些設(shè)備。更可怕的是,可以對這些設(shè)備進(jìn)行遠(yuǎn)程維護(hù)。如入侵者可以登陸到路由器等關(guān)鍵網(wǎng)絡(luò)設(shè)備,并讓路由器上的安全策略失效。如此的話,就可以為他們進(jìn)一步攻擊企業(yè)內(nèi)部網(wǎng)絡(luò)掃清道路。而有一些人即使不攻擊企業(yè)網(wǎng)絡(luò),也會搞一些惡作劇。如筆者以前就遇到過,有人入侵路由器后,“燕過留聲,人過留名”。入侵者竟然把路由器的管理員密碼更改了。這讓我郁悶了好久。所以如果網(wǎng)絡(luò)安全管理人員允許管理員進(jìn)行遠(yuǎn)程節(jié)點(diǎn)訪問,那么就要特別注意密碼的安全性。要為此設(shè)立比較復(fù)雜的密碼,并經(jīng)常更換。二是采取一些比較安全的遠(yuǎn)程節(jié)點(diǎn)訪問方法。如對于路由器或者其他應(yīng)用服務(wù)器進(jìn)行遠(yuǎn)程訪問的話,往往即可以通過HTTP協(xié)議,也可以通過SSH協(xié)議進(jìn)行遠(yuǎn)程節(jié)點(diǎn)訪問。他們的功能大同小異。都可以遠(yuǎn)程執(zhí)行服務(wù)器或者路由器上的命令、應(yīng)用程序等等。但是,他們的安全性上就有很大的差異。Telent服務(wù)其安全性比較差,因?yàn)槠錈o論是密碼還是執(zhí)行代碼在網(wǎng)絡(luò)中都是通過明文傳輸?shù)摹H绱说脑?,其用戶名與密碼泄露的風(fēng)險(xiǎn)就比較大。如別有用心的入侵者可以通過網(wǎng)絡(luò)偵聽等手段竊取網(wǎng)絡(luò)中明文傳輸?shù)挠脩裘c密碼。這會給這些網(wǎng)絡(luò)設(shè)備帶來致命的打擊。而SSH協(xié)議則相對來說比較安全,因?yàn)檫@個(gè)服務(wù)在網(wǎng)絡(luò)上傳輸?shù)臄?shù)據(jù)都是加密處理過的。它可以提高遠(yuǎn)程節(jié)點(diǎn)訪問的安全性。像Cisco公司提供的網(wǎng)絡(luò)設(shè)備,如路由器等等,還有Linux基礎(chǔ)上的服務(wù)器系統(tǒng),默認(rèn)情況下,都支持SSH服務(wù)。而往往會拒絕啟用Telent服務(wù)等等。這也主要是出于安全性的考慮。不過基于微軟的服務(wù)器系統(tǒng),其默認(rèn)情況下,支持Telent服務(wù)。不過,筆者建議,大家還是采用SSH服務(wù)為好。其安全性更高。三、針對遠(yuǎn)程控制的攻擊遠(yuǎn)程控制是指一個(gè)遠(yuǎn)程用戶控制一臺位于其他地方的計(jì)算機(jī)。這臺計(jì)算機(jī)可能是有專門用途的服務(wù)器系統(tǒng),也可能是用戶自己的計(jì)算機(jī)。他跟遠(yuǎn)程節(jié)點(diǎn)訪問類似,但又有所不同。當(dāng)用戶通過遠(yuǎn)程節(jié)點(diǎn)訪問服務(wù)器,則用戶自己并不知道有人在訪問自己。而通過遠(yuǎn)程控制訪問的話,則在窗口中可以直接顯現(xiàn)出來。因?yàn)檫h(yuǎn)程用戶使用的計(jì)算機(jī)只是作為鍵盤操作和現(xiàn)實(shí)之用,遠(yuǎn)程控制限制遠(yuǎn)程用戶只能夠使用駐留在企 控制的計(jì)算機(jī)上的軟件程序。如像QQ遠(yuǎn)程協(xié)助,就是遠(yuǎn)程控制的一種。相對來說,遠(yuǎn)程控制要比節(jié)點(diǎn)訪問安全性高一點(diǎn)。如一些遠(yuǎn)程控制軟件往往會提供加強(qiáng)的審計(jì)和日志功能。有些遠(yuǎn)程控制軟件,如QQ遠(yuǎn)程協(xié)助等,他們還需要用戶提出請求,對方才能夠進(jìn)行遠(yuǎn)程控制。但是,其仍然存在一些脆弱性。一是只需要知道用戶名與口令,就可以開始一個(gè)遠(yuǎn)程控制會話。也就是說,遠(yuǎn)程控制軟件只會根據(jù)用戶名與密碼來進(jìn)行身份驗(yàn)證。所以,如果在一些關(guān)鍵服務(wù)器上裝有遠(yuǎn)程控制軟件,最好能夠采取一些額外的安全措施。如Windows服務(wù)器平臺上有一個(gè)安全策略,可以設(shè)置只允許一些特定的MAC地址的主機(jī)可以遠(yuǎn)程連接到服務(wù)器上。通過這種策略,可以讓只有網(wǎng)絡(luò)管理人員的主機(jī)才能夠進(jìn)行遠(yuǎn)程控制。無疑這個(gè)策略可以大大提高遠(yuǎn)程控制的安全性。二是采用一些安全性比較高的遠(yuǎn)程控制軟件。一些比較成熟的遠(yuǎn)程控制軟件,如PCAnyWhere,其除了遠(yuǎn)程控制的基本功能之外,還提供了一些身份驗(yàn)證方式以供管理員選擇。管理員可以根據(jù)安全性需求的不同,選擇合適的身份驗(yàn)證方式。另外,其還具有加強(qiáng)的審計(jì)與日志功能,可以翔實(shí)的紀(jì)錄遠(yuǎn)程控制所做的一些更改與訪問的一些數(shù)據(jù)。當(dāng)我們安全管理人員懷疑遠(yuǎn)程控制被入侵者利用時(shí),則可以通過這些日志來查詢是否有入侵者侵入。三是除非有特殊的必

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論