安全组织架构:全面关心你的UNIX架构安全

毋庸置疑家公司unix架构极有可能是其全部it问题最重要部分它支撑着你邮件系统、web服务器甚至你最重要企业应用虽然unix系统本身是极其安全操作系统但在这个恶意代码和黑客行为十分猖獗时代我们绝不可以对unix架构安全问题掉以轻心本文将讨论任何unix用户都应该清楚保障unix安全关键思路方法籍以引起您对此问题高度重视 那么到底有哪些要素组成了unix架构呢?这个问题难以规定其标准答案但总体而言大多数公司都有面向客户或公众服务这些服务器是“公用”服务器任何个提供服务给外部世界事物都有其特殊性它们是用户可以登录机器这些用户可以是个合法isp账户也有可能是家公司开发团队(Team)我们将这些可被登录服务器称为“登录服务器”因而须对它们特别对待还要注意我们网络架构中有相当多计算机是为其它服务器提供服务这些服务器只有超级用户可以访问 公共服务 首要问题是您必须看看所有可为外部世界提供服务服务器并思索自己是否真需要通常情况下它们可以置于防火墙的后或者放在个组合式防火墙及代理服务器的后举例来说如果你在 4个web服务器上运行个面向客户端web站点那么减少这些服务器暴露程度至最少化是可能放置在这些web服务器的前个代理服务器或对冗余代理服务器可以接受所有客户端连接然后检查并清理这些服务这就是代理服务器其中所起作用代理服务器够减轻后端web服务器风险而且不受ernet影响和访问 引起安全问题最经常原因是没有及时打补丁或者未知服务很长时间以来已被人们遗忘web服务器是那种apache老版本或者易受攻击php脚本服务因其内核已过时对于灾难性故障解决处方也许太普通不过如果您web 服务器隐藏在个代理服务器的后那么几乎就没有什么遗忘打补丁或服务风险 对于其它服务也是同样情况许多站点有些极端限制如防火墙管理员必须验证任何新网络应用并且工作良好通常情况下公司网络完全开放其web应用是不安全应用能和的交互服务器常常是无任何理由地可被互联网访问 登录服务器 远程用户被限制为只能使用给定界面如e-mail服务web应用或b2b服务那些可以访问系统外壳本地用户可谓完全无拘无束如果你系统中恰好有个恶意用户除非采取极端措施他可对根目录进行访问至于更新问题特别是那些要求升级后重启内核更新必须在新内核发布的日应用总的操作系统需要强化其稳健性在设计架构过程中必须特别注意确保用户只能对所指定区域访问 如果你网络还有些可对某些机器根目录访问开发人员那么受到伤害可能性就会大增加开发人员自身成为恶意用户可能性也许微乎其微但绝不能排除其可能性其实开发人员不知不觉安装些怪异有可能会损害系统例如slammer 蠕虫传播速度极快原因在于它在windows系统中通过网络进行传播,该蠕虫利用microsoft sql server2000缓冲区溢出漏洞获得系统控制权并产生大量随机ip地址进行攻击,导致蠕虫迅速传播并且形成拒绝服务攻击网络带宽大量地被占用 其它问题 理论上讲企业计算机大多数并非面向互联网假如真是这样那么限制用户暴露程度是所有公司最优先考虑事情我们可以在某种程度上忽略这些服务器这些服务器上弱点就是其所提供界面“假定我web应用定期打补丁就没有必要担心操作系统自身”确实有些人有这样观点 如果企业能够限制对系统管理登录访问这种观点有可能是正确保持应用定期补丁也许可以算是安全措施但如果个安全漏洞仅仅管理员没有考虑到而被遗忘整个架构就处于风险的中而不仅仅是你台服务器旦攻击者进入了系统内部般会发现接触其它服务器是相当简单 因此看起来有两种可以保障个架构安全思路方法:是限制暴露程度并期望(只能是期望)想象不到威胁不会发生 2是采取措施保障自身安全因而旦攻击者试图渗透你防御系统却不能造成任何危害实际情况是大多数企业甚至都不能承认其安全策略只能属于两种思路方法 防火墙是极容易被攻克特别是暴露应用自身处于危险的中时候实际上个表面上看似很安全防火墙通常会吸引更多攻击者这不是他们希望接受什么挑战而是他们知道系统是外强中干我们要记住大多数企业外部防御还是很脆弱

Tags:  安全组织架构

延伸阅读

最新评论

发表评论