给企业的网络设道安全防线

来源 :网络与信息 | 被引量 : 0次 | 上传用户:itartan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  黑客如此猖獗,应该采取什么样的有效手段来防止黑客的入侵呢?俗话说:亡羊补牢,为时未晚。人类社会总是在与邪恶势力的不断斗争中向前发展的,魔高一尺,道高一丈,总有办法有效地阻止黑客的入侵,保护好自己的计算机系统的。
  企业要建立自己的计算机安全系统,也应根据自己单位的实际情况来选择安全级别,选择相应的软硬件设施和资金投入。对于已经建立了企业内部网络的用户,根据其在Internet上开展业务量的多少,分三种情况详细说明。
  
  一、未连接Internet
  
  这类单位只需要建立初级的计算机网络安全系统,主要包括以下几点:
  1.选好系统管理员。这是最后的防线,如果系统管理员也成了黑客,那损失就不可避免了。
  2.对系统管理员应有制度上的制约,以消除安全隐患。比如限制管理员的操作权限,对管理员的行动进行监控等。
  3.对计算机操作人员必须明确具体的权限,每个人的密码应进行定期或不定期的修改,口令最好由数字和字母混合组成,并尽量用足规定的字符长度。
  4.防止病毒入侵系统。严格限制外来盘片的使用,应该备有经国家计算机安全产品检测中心检测合格的杀病毒软件,发现可疑情况及时查杀病毒。
  5.加强机房管理,严格限制外来人员进入机房使用计算机。
  
  二、偶尔使用Internet
  
  这类单位的特点是:每天需要查阅几个固定站点的信息,如报刊杂志、股票行情以及本行业的相关站点。这些单位除了应该做到上述五点要求以外,还应采取下列措施:
  1.建立代理服务器,每天由专人负责定时接收这些固定站点的信息,接收完毕就立即与国际互联网断开。进行接收时,代理服务器最好脱离开企业内部网。
  2.在企业内部网中,尤其是服务器上,应尽量使用高版本的操作系统软件。对操作系统的安全级别应使用系统软件所能提供的最高级。
  
  三、大量使用Internet
  
  这类企业的特点是:要在国际互联网上实时地处理业务,所以会遇到各种复杂情况。这类企业除了练好上述两类企业的基本功以外,还应该做到以下几点(说明:以下的条目中,有些漏洞在高版本的操作系统中已经消除。):
  
  1.必须认真设置操作系统:值得注意的是,操作系统的许多缺省值都已被黑客利用来作为入侵系统的突破口,所以,尽量不要使用系统缺省值。具体地说,主要注意以下几点:
  (1)改变Administrator账户的名字,为系统管理员和备份操作员创建特殊账户。使黑客猜不到系统管理员和备份操作员的账户名。禁止所有具有Administrator和备份特权的账户浏览Web,以防黑客网上即时侦听。不要设置缺省的Guest账户。
  (2)确保%system% epairsam.—在每次ERD更新后,对所有人不可读。因为,Windows把用户信息和加密口令保存于Registry中的SAM文件中,即安全账户管理(Security Accounts Management)数据库。
  (3)限制远程管理员访问操作系统平台。因为任何一个用户都可以在命令行下,键入IPaddressC$(或者IPaddressD$,IPaddressWINDOWS$)试图连接任意一个操作系统平台上管理系统的共享资源。
  (4)在域控制器上,修改Registry中Winlogon的设置为“OFF”。以免Windows在注册对话框中显示最近一次注册的用户名,给潜在的黑客提供信息。
  (5)严格限制域中Windows工作站上的管理员特权,决不用缺省值。因为任何人可能通过访问内存来获取加密的口令,以获得缺省管理员的访问权。
  (6)对于注册表Registry,严格限制为只可进行本地注册,不可远程访问。因为,Registry的缺省权限设置是对“所有人”、“安全控制”(Full Control)和“创建”(Create)。这种设置可能引起Registry文件的删除或者替换。
  (7)对关键目录,应改变其缺省权限为“读”。缺省权限设置允许“所有人”对关键目录具有“变更”级的访问权。其中,“关键目录”包括:每个NTFS卷的根目录,System32目录,以及Win32App目录。
  (8)在赋予打印操作员权限时,要限制人数。因为打印操作员组中的任何一个成员对打印驱动程序具有系统级的访问权,这会被黑客利用来在打印驱动程序中插入恶意病毒。
  (9)合理配置FTP,确保服务器必须验证所有FTP申请。因为FTP有一个设置选项,允许客户直接进入一个账户,使无需授权而访问用户的文件和文件夹成为可能。
  
  2.加强计算机系统的保安工作:
  (1)关闭系统管理员的远程能力,只允许他直接访问控制台。
  (2)未经许可,不得重新安装Windows操作系统。因为重新安装整个的操作系统,覆盖原来的系统,就可以获得Administrator特权。
  
  3.对金融等安全性特别重要的系统应建立信息系统防火墙:
  在防火墙上,应禁止从端口135到142的所有TCP和UDP连接,这样有利于控制。最安全的方法是利用代理(Proxy)来限制或者完全拒绝网络上基于SMB的连接。SMB是指服务消息块(Server Message Block)。SMB有很多尚未公开的“后门”,能不用授权就可以存取SAM和服务器上的其他文件。SMB协议允许远程访问共享目录、Registry数据库,以及其他一些系统服务。
其他文献
日前,江西省都昌县人民政府与中电投资集团公司江西分公司正式签订了江西矶山湖风电场工地征用协议,标志着风力发电项目进入了具体的操作实施阶段。风能是取之不尽,用之不竭的新
国务院办公厅日前发布《关于加强电力设施保护工作的通知》,就加强电力设施保护、保障电力安全等工作作出重要部署,其中就加强电力设施保护工作提出了五点要求:
“今年下半年可能出现的区域性电力富裕,意味着我国电力工业在历经几年的快速发展之后,将迎来一个结构调整的机遇期,但是,电力富裕不同于电力过剩。”在日前召开的“全国电力供需
近日,戴尔公司在北京正式发布其“怪兽”级游戏笔记本电脑——XPS M1730。为国内游戏玩家带来顶级移动游戏体验。
分析了白石窑水电厂PW20/4把斗式清污机在清污作业中常出现的问题,提出了具体的技术改进方案。该项技术改造方案实施后,清污机在近几年的清污作业中安全、高效运行,为电厂减少水
根据不同情况和水泵本身出现的不同缺陷,大型立式单级双吸离心水泵的检修应采取不同的处理方法.以东江泵站水泵的检修为例,对水泵不同部位及相应的检修方法进行了介绍,以期能
网站速度,笔者总结了一些切实可行的方法,制作主页时,以下的方法可以令你的网页速度大大提高。
根据有关技术规程,制定了QP-2×160kN卷扬式启闭机的安全检测方案。构建了启闭力、结构动态应力的测试系统,给出了一台在役启闭机实际检测的试验数据。
目前计算机与信息社会的各个领域息息相关。病毒对计算机的影响,直接影响了人们的正常工作和生活。随着信息的扩展,手机业务的迅速的发展也会带来一系列负面的东西出现,这就是令
日渐兴盛的网络杂志也将实行“准生证”制度,今后只有经过国家新闻出版总署审核同意,取得互联网出版许可证后,互联网企业才能出版网络电子杂志。  近日,新闻出版总署音像电子和网络出版管理司副司长寇晓伟表示,作为国务院归口管理互联网出版的管理部门,为了有力监管网络出版,网络杂志将被纳入监管范围内,新闻出版总署拟起草《互联网出版管理条例》(下称《条例》)。届时,总署将对网络杂志实施前置审批,采取牌照式监管。