济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

你现在就应该堵住的6个企业安全漏洞(1)

时间:2010-10-18 15:27来源:未知 www.yunhepan.com

【10月14日51CTO外电头条】泰坦尼克号曾被认为是不会沉没的,尽管当前的工程技术可以确保豪华游轮不大可能撞上巨大的冰山,但也不能100%保证它就是安全的。

在现代企业中,许多人也曾有类似的刀枪不入的看法,但对于大型企业,要想全年不发生一起事故难度可不小,我们应该听过很多关于暴力攻击,无线网络嗅探,蓝牙狙击的故事,这些行为的目的只有一个,就是想方设法搞到企业的商业机密。

有六个安全漏洞在很多企业中长期都处于打开状态,即使是那些自认为在安全方面做得还不错的企业也如此,在你的企业撞上冰山之前,来听听安全顾问的建议吧。

1、无线网络上未经授权访问的智能手机

智能手机给企业带来的风险超过了传统的PC设备,主要原因是有些员工不能抗拒在办公室使用个人设备,即使公司明令禁止使用,但他们往往也会将这些条款抛诸脑后。

互联网安全顾问公司SecTheory创始人Robert Hansen说:“危险之源是智能手机属于三穴设备:可连接蓝牙,Wi-Fi和GSM网络,员工在办公室使用个人设备会引入一个潜在的攻击点,通常,你使用的智能手机可以跨多个无线频道,如果不怀好意的人在停车场安装一个蓝牙狙击枪,那么他在一英里外就可以拦截蓝牙通信,首先通过蓝牙连接到智能手机,然后再连接到企业无线网络,蓝牙是给黑客接入Wi-Fi网络,进入进入企业网络敞开的一扇大门”。

Hansen说单纯禁止智能手机是不现实的,相反,他认为IT部门应该只允许经过授权的设备访问网络,并绑定MAC地址,这样在出现问题时可以进行追踪,因为每个移动设备都具有一个唯一的MAC地址。

另一个策略是使用网络访问控制(NAC),无论是谁要访问网络,都必须经过授权和登入验证,理想情况下,企业应该从企业网络中独立出一个专门供来宾使用的Wi-Fi网络,虽然这样可能会造出两个无线网络,会显得有些冗余和增加管理开销,但为了安全起见,Hansen认为这样做是值得的。还有一个比较武断的做法,就是让所有想使用移动设备的员工统一平台,如Google的Android,从而阻止那些不受支持的设备,这样IT部门就不用处理众多的设备品牌和平台了,可以将重心放在安全事件的预防,发现和处理上。

2、网络打印机上开放的端口

谁能想到打印机也会带来安全风险呢,想必大多数公司都认为打印机是没有危险的,近几年来,带Wi-Fi功能的打印机已经很常见,有些甚至还支持3G网络和接入电话线发送传真,有些型号会阻止访问打印机上的某些端口,但Hansen说,如果一家大公司有200个打印机端口需要阻止访问,那么可能有另1000个端口就是敞开的,黑客可以通过这些端口入侵企业网络的,更恶毒的伎俩是采集所有打印输出的内容,要知道传送给打印机的商业机密可不少。安全专家Jay Valentine说:“你之所以没有听说过是因为目前还没有一个有效的方法来关闭它们,在电力行业,我看到所有访问都是网络端口进行的,风险真的是太高了”。

解决这个问题的最好办法是禁用打印机上的无线功能,如果现实不允许这么做,应确保所有端口阻止任何未经授权的访问。使用安全管理工具监控和报告开放的打印机端口也很重要,ActiveXperts软件公司的Active Monitor就是这样的工具。

3、定制开发的Web应用程序潜伏着的不良代码

任何安全专家都非常害怕粗心程序员开发的程序,不管是定制开发的软件,还是商业软件或开源软件,都存在这样的问题,如果你的程序中使用了SQL Server的xp_cmdshell,那一定是没有安全意识的人编写的代码,它会将攻击面放得很宽,黑客可以藉此获得数据库的全部访问权限,你的数据将毫无秘密可言,并且还可以利用这个漏洞在网络上安装后门。

Hansen说Web服务器上的PHP程序也常常成为攻击的目标,很小的编码错误,如从应用程序调用一个远程文件时的保护措施不当,就会为黑客留下嵌入恶意代码的机会,如果开发人员限制不严格,用户在表单中的输入就可以调用某个文件,或是公司博客使用trackback功能向文章原始出处报告链接时,可能未对URL进行处理,进而引发对数据库的非法查询。

相关阅读
  • IT业9大最糟糕CEO决策:雅虎拒绝微软收购在列
  • 阿里云手机安全性遭质疑 100G云存储也是噱头
  • Win7快速搭建企业级办公平台方案详解
  • Windows7企业应用程序兼容性功能解析
  • 王志海:明朝万达做用户信赖的可信网络安全专家(1)
  • 调查显示大企业中只有33%未被黑客入侵
  • 去年半数以上中型企业受黑客攻击事件增加
  • Govware2010:绿盟科技首推信息基础防护架构

  • 上一篇:调查显示大企业中只有33%未被黑客入侵
    下一篇:英特尔CISO:安全最大的威胁是对风险的误解

    济宁运河畔网版权与免责声明:

    ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
    ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
    ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

    • 全网热点
    • 健康
    • 教育
    • 新闻
    • 美食