国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

金融領域UNIX網絡系統的安全管理策略
2005-12-19   

一.UNIX系統的基本安全機制
1.用戶帳號
用戶帳號就是用戶在UNIX系統上的合法身份標志,其最簡單的形式是用戶名/口令。在UNIX系統內部,與用戶名/口令有關的信息存儲在/etc/passwd文件中,一旦當非法用戶獲得passwd文件時,雖然口令是被加密的密文,但如果口令的安全強度不高,非法用戶即可采用“字典攻擊”的方法枚舉到用戶口令,特別是當網絡系統有某一入口時,獲取passwd文件就非常容易。
2.文件系統權限
UNIX文件系統的安全主要是通過設置文件的權限來實現的。每一個UNIX文件和目錄都有18種不同的權限,這些權限大體可分為 3類,即此文件的所有者、組和其他人的使用權限如只讀、可寫、可執行、允許SUID和SGID等。需注意的是權限為允許SUID、SGID和可執行文件在程序運行中,會給進程賦予所有者的權限,若被入侵者利用,就會留下隱患,給入侵者的成功入侵提供了方便。
3.日志文件
日志文件是用來記錄系統使用狀況的。UNIX中比較重要的日志文件有3種:
(1)/usr/adm/lastlog文件。此文件用于記錄每個用戶最后登錄的時間(包括成功和未成功的),這樣用戶每次登錄后,只要查看一下所有帳號的最后登錄時間就可以確定本用戶是否曾經被盜用。
(2)/etc/utmp和/etc/wtmp文件。utmp文件用來記錄當前登錄到系統的用戶,Wtmp文件則同時記錄用戶的登錄和注銷。
(3)/usr/adm/acct文件。此文件用于記錄每個用戶運行的每條命令,通常我們稱之為系統記帳。
二.UNIX系統和安全防范
金融系統應用的UNIX網絡系統一般均采用客戶/服務器方式。系統前臺客戶機運行并向后臺系統發出請求,后臺服務器為前臺系統提供服務,系統功能由前后臺協同完成,典型的應用如:前臺運行銀行界面輸入輸出、數據校驗等功能,后臺實現數據庫查詢等操作。由于UNIX系統設計基于一種開放式體系結構,系統中緊密集成了通信服務,但存在一定程度的安全漏洞,容易受到非法攻擊,通過多年的實踐證明,加強安全防范,特別是針對一些可能的網絡攻擊采取一定的安全防范措施,UNIX網絡系統的安全性就可以大大提高。
1.網絡攻擊類型
(1)猛烈攻擊(Brute-force Attack)。此攻擊的目標是為破譯口令和加密的信息資源,當試圖入侵者使用一個高速處理器時,便可試用各種口令組合(或加密密鑰),直到最終找到正確的口令進入網絡,此法通常稱之為“字典攻擊”。
(2)社會工程攻擊(Social-engineering Attack)。此攻擊也是最難防備的一種攻擊方式。網上黑客通常扮成技術支持人員呼叫用戶,并向用戶索要口令,而后以用戶的身份進入系統。這是一種最簡單同時也是最有效的攻擊方式。
 
(3)被動攻擊(Passive Attack)。非法用戶通過探測網絡布線等方法,收集敏感數據或認證信息,以備日后訪問其他資源。
(4)拒絕服務(Denial-of-Service)。此攻擊的目的通常是指試圖入侵網絡者采用具有破壞性的方法阻塞目標網絡系統的資源,使網絡系統暫時或永久癱瘓。如入侵者使用偽造的源地址發出TCP/IP請求,阻塞目標網絡系統的資源從而使系統癱瘓。
2.網絡安全防范策略
網絡系統的攻擊者可能是非法用戶,也可能是合法用戶,因此,加強內部管理、防范與外部同樣重要??蓪嵤┮韵虏呗赃M行防范。
(1)加強用戶權限管理。為了保護UNIX系統資源安全,即使是對合法用戶也必須采用最小權限法,即給每個用戶只授予完成特定任務所必需的系統訪問權限。通??梢圆捎媒o每一個用戶建立請求文件和資源訪問許可權的程序,給定每個用戶要處理的任務權限及任務的持續時間等。
(2)加強用戶口令管理和更新??诹钔ǔJ禽^容易出現問題的地方,即使口令被加密,也容易在非法入侵者的“猛烈攻擊”下被攻破。金融系統通常是一個群體工作環境,工作中經常存在各種授權,銀行的柜臺活動也處在電視監控之下,口令泄露機會較多。因此,一方面要強制使用安全口令(使用非字母字符、大小寫字母混用、規定口令最小長度不得少于6位數,最好8位數、使用強加密算法等);另一方面系統管理員要主動定期使用口令檢查程序(如:Crack)對口令文件進行檢查,若口令不合乎安全規范,則需及時更換口令。還可以采用一定的技術手段,增加“字典攻擊”的難度,如改變口令加密算法中的加密參數,然后加密口令,這樣除非攻擊者同樣改變了此參數,否則就得不到正確的口令。加強監控室及監控錄象帶的管理,對各類授權活動最好采用刷卡方式進行。
(3)設置防火墻。將網絡系統內部分為多個子網,分級進行管理,這樣可以有效地阻止或延緩入侵者的侵入。通常防火墻設置在內部網絡與外部網絡的接口處,防火墻從功能和實現機制上分為數據包過濾、代理服務器兩大類,兩者在安全防護上各有特點,因此,一個比較完善的防護隔離體系就是將兩種防火墻結合起來,形成屏蔽子網體系結構,此舉可大大提高內部網絡的安全系數。但是,防火墻只能防護外部網絡對內部網絡的攻擊,無法防護由內部網絡發起的攻擊或者擁有合法訪問權限的內部人員從外部發起的攻擊,并且防火墻無法防護內外網絡之間有其它不通過防火墻的通路。總之,防火墻需要與其它機制配合才能適應新的威協。
(4)建立實時監視系統。使用ISS的RealSecure實時監控系統對網絡系統的運行過程進行實時監視和審計,對內部或外部黑客的侵入及一些異常的網絡活動能夠實時地進行識別、審計、告警、攔截。RealSecure還能和防火墻產品配合,及時切斷“黑客”與信息系統的連接,形成一個動態的安全防護體系。ISS軟件信息可訪問http://www.iss.net。
(5)定期對網絡進行安全漏洞檢測。網絡安全是千變萬化的,所以保護措施也應該是動態的,沒有固定的模式可循,作為UNIX系統的管理人員,也要嘗試定期對網絡服務器進行攻擊測試,這樣既可以分析和探索試圖入侵者的攻擊思路,同時又可以及時發現系統安全保護機制中的潛在問題,及時進行有效防范。
(6)制定相應的災難恢復計劃。沒有一種安全策略是十全十美的,因此根據可能發生的情況制定相應的災難恢復計劃是非常有必要的。一是定時對網絡系統上各個計算機的系統文件、數據庫文件進行備份。二是對網絡系統和通訊系統備份,在系統萬一遇到惡意攻擊、軟件故障、硬件故障、用戶錯誤、系統管理員錯誤等災難后,可以及時采取相應的對策,恢復系統的正常運行,盡可能將損失減少到最小程度。
3.加強網絡系統服務的安全手段和工具
(1)直接配置檢查。使用COPS(Computer Oracle Password and Seurity System)從系統內部檢查常見的UNIX安全配置錯誤與漏洞,如關鍵文件權限設置、ftp權限與路徑設置、root路徑設置、口令等等,指出存在的失誤,減少系統可能被本地和遠程入侵者利用的漏洞。COPS軟件信息可訪問http://www.jordanpan@163.net。
(2)使用記錄工具記錄所有對UNIX系統的訪問。大多數現成的UNIX應用系統可以通過Syslog來記錄事件,這是UNIX系統提供的集中記錄工具。通過每天掃描記錄文件/var/adm/messaged,并可通過配置Syslog,把高優先級的事件及時傳送給系統安全員處理。另一個有用工具是TCP Wrappers,應用此軟件可以解決UNIX網絡系統安全監視和過濾問題,本軟件將所有TCP連接試圖(無論成功與否),都記錄到一個文本文件里,文本文件具體內容包括請求的源地址、目的地址、TCP端口和請求時間等。通過監視TCP Wrappers記錄,查看所有未遂連接試圖,并可以通過配置,由TCP Wrappers來根據某些因素,如源或目的TCP端口、IP地址等接受或者拒絕TCP連接。TCP Wrappers軟件下載地址為ftp://ftp.win.tue.nl/pub/security。
(3)遠程網絡登錄服務。此服務是我們使用最頻繁的,UNIX系統提供了telnet和ftp遠程登錄,當使用telnet或ftp登錄時,用戶名和口令是明文傳輸的,這就可能被網上其他用戶截獲。入侵者也經常使用telnet或 ftp對網絡系統發動“猛烈攻擊”。入侵者可較容易地編寫一個腳本,通過破譯不同的口令來試圖和遠程服務器建立連接,而telnet精靈進程在多次連接試圖失敗之后會產生一定的延遲,延遲時間和未遂的注冊次數成正比,從而防止入侵。還有一種加強telnet或ftp服務口令安全的方法,就是每次使用不同的密碼,這可通過S/KEY工具實現。S/KEY系統建立在一次性用戶口令的基礎上,生成一系列口令,用戶可以使用這些口令與UNIX服務器進行遠程訪問,且不需要特殊的客戶機軟件。S/KEY的認證算法使得入侵者無法預測用戶下一個口令的內容。由于ftp功能與telnet類似,為此可以修改/etc/ftpusers文件,指定不允許通過ftp進行遠程登錄的用戶。使用匿名ftp服務,任何人都可以隨意注冊下載或上載文件,如果不需要匿名ftp服務,可以把username ftp從/etc/passwd文件里刪除掉;如果必須提供匿名ftp服務,可以把它安裝在本網絡之外被稱為?;饏^(DMZ)的服務器中。同時,我們建議使用安全的遠程訪問工具SSH,其安全性強于telent和ftp。SSH具有強力遠程主機認證機制,可以有效降低入侵者通過DNS或者IP地址欺騙手段模仿客戶機的可能性,同時SSH還支持多種端到端的加密協議,如DES、Triple-DES、IDEA和Blowfish等,從而更有利于保證整個通訊系統的安全。使用SSH時應禁止使用telnet、ftp和rlogin服務。S/KEY信息可訪問http://yak.net/skey。
(4)NFS(Network File System)服務。此服務允許工作站通過網絡系統共享一個或多個服務器輸出的文件系統。早期的NFS協議使用RPC(Remote Procedure Call)進行客戶機與服務器數據交換,由于用戶不經登錄就可以閱讀或更改存儲在NFS服務器上的文件,使得NFS服務器很容易受到攻擊。為了確?;赨NIX系統的所有NFS服務器均支持Secure RPC,Secure RPC使用DES加密算法和指數密鑰交換技術驗證每個NFS RPC請求的身份。當用戶登錄到某臺工作站時,login程序從NIS(Network Information System)數據庫中獲得一個包含用戶名、用戶公鑰以及用于用戶口令加密的用戶私鑰三項內容的記錄(在Secure RPC4.1以上版本中,私鑰被保存在內存中的 Keyserver進程中),而工作站和服務器用自已的私鑰和對方的公鑰產生一個Session Key。隨后工作站產生一個56位隨機Conversation Key,用Session Key加密后傳給服務器,登錄時均使用Conversation Key進行加密。在數據傳輸過程中,服務器通過以下推理確認用戶身份是否合法,首先用戶傳送的包是用Conversation Key加密的;其次只有知道用戶的私鑰才能產生Conversation Key;最后必須知道口令才能解開加密的私鑰。使用NFS還應注意以下幾點:盡可能以只讀方式輸出文件系統;只將必須輸出的文件系統輸出給需要訪問的客戶,不要輸出本機的可執行文件,或僅以只讀方式輸出;不要輸出所有人都可以寫的目錄;不要輸出用戶的home目錄;將所有需要保護的文件的owner設為root,權限均設為755(或644),這樣即使工作站上的root帳號被攻破,NFS服務器上的文件仍能受到保護;可使用fsirand程序,增加制造文件句柄的難度。
(5)NIS (Network Information System)服務。這是一個分布式數據系統,計算機用它能夠通過網絡共享passwd文件、group文件、主機表和一些類似的資源。通過NIS和NFS,整個網絡系統中所有工作站的操作就好象在使用單個計算機系統,而且其中的過程對用戶是透明的。但在NIS系統中,用戶可以編寫程序模仿ypserv來響應ypbind的請求,從而獲取用戶的口令。因此,NIS客戶最好使用ypbind的secure選項,不接受非特權端口(即端口號小于1024)的ypserv響應。
(6)finger服務。通常使用finger命令是為了查看本地或遠程網絡系統中當前登錄用戶的詳細信息,但同時也為入侵者提供了成功入侵系統的機會。所以,最好禁止使用finger。
3.結束語
只有針對UNIX網絡系統存在的漏洞采取相應的安全保護措施,才能遏制金融計算機犯罪率。但在客觀上要完全消除UNIX網絡系統的安全隱患非常困難,一是因為UNIX系統本身是一種非常復雜的系統,二是因為UNIX系統數年來在各領域的廣泛使用,使得它成為被研究得最透徹的系統之一。通常入侵者發動的攻擊形式是極其復雜的,保護UNIX系統安全的關鍵是針對入侵者可能發動的攻擊制定出一系列切實可行的安全防范策略,使各種攻擊在多樣化的安全防范措施面前不能輕易得逞。在對IP級安全實施加固之后(如設立安全IP包、過濾防火墻等),還必須對傳輸層和應用層的安全進行加固,同時要在金融系統內部建立一整套網絡系統安全管理規章和防范措施,經常進行監督檢查,使安全管理規章和防范措施落到實處。要使每一位員工都有防范金融計算機犯罪的概念,了解其作案的手法及產生的危害,提高全員主動防范意識,這樣才能真正有效地預防金融計算機案件的發生。

熱詞搜索:

上一篇:Win2003服務器組網、安全管理全攻略(1)
下一篇:Win2003 安全配置技巧

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美成人vps| 成人免费视频免费观看| 欧美羞羞免费网站| 欧洲av一区二区嗯嗯嗯啊| 欧美三级视频在线播放| 精品国产伦一区二区三区免费 | 欧美午夜精品一区二区蜜桃 | 天天亚洲美女在线视频| 激情久久五月天| 色猫猫国产区一区二在线视频| 欧美综合色免费| 亚洲r级在线视频| www.久久精品| 3atv一区二区三区| 国产精品传媒入口麻豆| 免费不卡在线观看| 色哦色哦哦色天天综合| 国产欧美一区二区精品性| 亚洲综合免费观看高清在线观看| 五月激情丁香一区二区三区| 欧美一级一区二区| 麻豆国产欧美日韩综合精品二区| k8久久久一区二区三区| 亚洲一区二区三区在线看| 欧美成人性战久久| 欧日韩精品视频| 国产精品伊人色| 2021中文字幕一区亚洲| 人人超碰91尤物精品国产| 国产日韩欧美电影| 日韩一区二区三区免费看| 丝袜亚洲另类丝袜在线| 欧美日本在线播放| 日本成人在线网站| 欧美一区二区三区思思人| 国产91在线观看| 国产精品成人一区二区三区夜夜夜| 91麻豆自制传媒国产之光| 国产精品毛片无遮挡高清| 国产成人免费视频网站| 国产日韩成人精品| 欧美大肚乱孕交hd孕妇| 免费看欧美女人艹b| 亚洲激情校园春色| 成人app网站| 亚洲摸摸操操av| 在线免费观看日韩欧美| 成人免费高清在线| 国产一区视频在线看| 国产亚洲精品福利| 91老司机福利 在线| 国产999精品久久| 国产精品中文有码| 91精品婷婷国产综合久久性色| 国产一区二区三区不卡在线观看 | 一区二区成人在线观看| 欧美精品免费视频| 国产乱色国产精品免费视频| 久久成人久久鬼色| 亚洲人成网站在线| 国产精品人人做人人爽人人添| 777奇米四色成人影色区| 欧美性大战久久久久久久蜜臀| av电影在线不卡| 91啦中文在线观看| 欧美日韩三级一区二区| 在线播放一区二区三区| 日韩欧美资源站| 国产天堂亚洲国产碰碰| 国产精品伦一区| 亚洲黄一区二区三区| 婷婷国产v国产偷v亚洲高清| 蜜桃av一区二区在线观看| 国产激情视频一区二区在线观看| 韩国欧美一区二区| 国产99久久久国产精品| 欧洲日韩一区二区三区| 91精品国产免费久久综合| 久久综合九色综合欧美就去吻| 欧美精品一区二区三区视频| 国产精品毛片高清在线完整版| 亚洲三级小视频| 精品久久久三级丝袜| 中文字幕欧美区| 精品久久久久久久人人人人传媒 | 蜜桃视频一区二区| 岛国一区二区在线观看| 色婷婷国产精品综合在线观看| 91一区二区三区在线观看| 欧美体内she精高潮| 久久久久久久久蜜桃| 日韩久久久久久| 国产精品欧美综合在线| 日精品一区二区| www.日韩大片| 2021中文字幕一区亚洲| 夜夜嗨av一区二区三区中文字幕| 亚洲成人在线免费| 国产精品91xxx| 欧美肥胖老妇做爰| 亚洲三级小视频| 国内精品国产成人| 欧美日韩国产片| 中文字幕亚洲视频| 亚洲女子a中天字幕| 精品一区二区国语对白| 在线视频欧美精品| 久久色视频免费观看| 亚洲动漫第一页| 丝袜亚洲另类丝袜在线| 91蜜桃视频在线| 国产亚洲美州欧州综合国| 免费在线观看视频一区| 91福利社在线观看| 国产精品国产馆在线真实露脸 | 26uuu亚洲综合色| 日韩精品电影在线| 日本高清视频一区二区| 国产黄色精品网站| 欧美一区二区视频免费观看| 国产女人18毛片水真多成人如厕| 国产精品蜜臀在线观看| 免费人成黄页网站在线一区二区| 成人教育av在线| 精品成人一区二区三区四区| 亚洲激情五月婷婷| www.日本不卡| 国产精品少妇自拍| 成人黄色一级视频| 日本一区二区成人在线| 国产91清纯白嫩初高中在线观看| 欧美无砖砖区免费| 亚洲激情成人在线| 在线一区二区三区四区| 亚洲丝袜精品丝袜在线| 久久久三级国产网站| 亚洲激情综合网| av一区二区久久| 国产日韩欧美a| 国产精品中文欧美| 国产日韩欧美精品电影三级在线| 亚洲制服丝袜av| 欧美伊人久久久久久午夜久久久久| wwww国产精品欧美| 久久精品国产在热久久| 日韩精品综合一本久道在线视频| 亚洲国产精品久久人人爱蜜臀| 成人精品免费视频| 国产精品麻豆视频| 91丝袜呻吟高潮美腿白嫩在线观看| 日韩欧美国产不卡| 国产在线精品一区二区夜色 | 国产精品久久毛片| 成人黄动漫网站免费app| ...av二区三区久久精品| 色综合欧美在线| 日韩国产欧美视频| 国产亚洲福利社区一区| 色婷婷综合久久久久中文一区二区 | 久久美女高清视频| 国产盗摄精品一区二区三区在线| 91精品国产福利在线观看| 蜜臀精品一区二区三区在线观看 | 国产成人在线观看| 亚洲素人一区二区| 91精品国产综合久久久久久久| 美腿丝袜亚洲一区| 中文字幕第一区综合| 欧美三级在线播放| 国产成人av一区二区三区在线| 国产精品欧美综合在线| 欧美美女直播网站| 国产精品自在欧美一区| 亚洲成人免费视频| 国产精品理论在线观看| 4438x成人网最大色成网站| 成人福利在线看| 日韩国产精品大片| 亚洲欧美在线另类| 精品国产青草久久久久福利| 色综合久久久久久久久| 九九精品一区二区| 午夜成人免费电影| 中文字幕中文字幕一区二区| 日韩欧美一区在线观看| 在线观看国产91| 成人精品小蝌蚪| 国产麻豆日韩欧美久久| 日产精品久久久久久久性色| 亚洲激情第一区| 亚洲伦在线观看| 国产精品久久久久桃色tv| 亚洲精品在线免费播放| 宅男噜噜噜66一区二区66| 91免费小视频| aaa亚洲精品| www.亚洲在线| www.欧美日韩| 99久久精品99国产精品| 亚洲精品一区二区精华|