亚洲韩日午夜视频,欧美日韩在线精品一区二区三区,韩国超清无码一区二区三区,亚洲国产成人影院播放,久草新在线,在线看片AV色

您好,歡迎來到思海網(wǎng)絡(luò),我們將竭誠為您提供優(yōu)質(zhì)的服務(wù)! 誠征網(wǎng)絡(luò)推廣 | 網(wǎng)站備案 | 幫助中心 | 軟件下載 | 購買流程 | 付款方式 | 聯(lián)系我們 [ 會員登錄/注冊 ]
促銷推廣
客服中心
業(yè)務(wù)咨詢
有事點擊這里…  531199185
有事點擊這里…  61352289
點擊這里給我發(fā)消息  81721488
有事點擊這里…  376585780
有事點擊這里…  872642803
有事點擊這里…  459248018
有事點擊這里…  61352288
有事點擊這里…  380791050
技術(shù)支持
有事點擊這里…  714236853
有事點擊這里…  719304487
有事點擊這里…  1208894568
有事點擊這里…  61352289
在線客服
有事點擊這里…  531199185
有事點擊這里…  61352288
有事點擊這里…  983054746
有事點擊這里…  893984210
當前位置:首頁 >> 技術(shù)文章 >> 文章瀏覽
技術(shù)文章

Linux服務(wù)器系統(tǒng)最佳安全實踐

添加時間:2011-2-23  添加: admin 

維護一個企業(yè)級的安全的計算環(huán)境需要設(shè)計策略和過程從而使得對系統(tǒng)和數(shù)據(jù)的未授權(quán)訪問降至最低。為了保護基于Linux的計算機資產(chǎn)免于這些威脅,像許多其它以安全為核心的過程一樣,你必須知道你想保護什么以及別人可能會如何嘗試獲取訪問。成功的安全管理是心態(tài)。也就是說,像壞孩子那樣思考。

在本文中,我們將會討論基于Linux的服務(wù)器系統(tǒng)的風險評估。

確保你的Linux服務(wù)器系統(tǒng)安全的第一步是正確地評估所面臨的風險。只有這之后企業(yè)才能部署一套有效的防護措施來預(yù)防、偵測,并且如果需要的話對于可能發(fā)生的違規(guī)正確地做出反應(yīng)。

首先,辨識需要保護的Linux資產(chǎn)。

資產(chǎn)可能包括硬件、軟件、數(shù)據(jù)或像email或Web站點主機這樣運轉(zhuǎn)的服務(wù)。每個資產(chǎn)都具有價值,要么是貨幣價值要么是未來可能帶來收入。

接著,辨識每個資產(chǎn)面臨的潛在威脅。

威脅可能來自組織的內(nèi)部或外部。一些內(nèi)部威脅只不過是偶然的,但是有些可能是惡意的。

對于資產(chǎn)的威脅依賴于攻擊的動機和攻擊者如何獲得對資產(chǎn)的訪問。動機可能是純粹的挑戰(zhàn),傷害資產(chǎn)的擁有者,或是為了謀利。攻擊者可能想訪問你的數(shù)據(jù)或只是拒絕合法用戶的訪問。每個威脅都有被利用的必然的可能性,這通常與資產(chǎn)的價值相關(guān)。雖然在組織內(nèi)廣泛地了解和變化會有困難,但是使用一個風險管理框架來給每個辨識的威脅分配一個可能性,會幫助你對緩和這些風險需要采取的行動進行優(yōu)先級安排。

盡管不可能列出所有潛在的威脅途徑,但一份最常見風險的概述能讓你開始自己的風險評估。

最棘手的威脅途徑是用戶。

盡管有各種的保護機制,人們?nèi)匀粫挥夼虮灰獟蹲龀霾磺‘數(shù)男袨椤S脩舻囊庾R、培訓和訪問權(quán)限是緩和任何Linux風險的重要部分。

密碼在任何計算環(huán)境中經(jīng)常代表著最常見的軟肋。

為了辨識不安全的登錄密碼,運行如John the Ripper這樣的密碼有效性檢查器。應(yīng)用和數(shù)據(jù)庫的密碼也應(yīng)該檢查“可被破解性”或是進行修改以便滿足這樣的需求。同時,辨識Linux服務(wù)器上不需要的訪問授權(quán)。例如,如果密碼文件(/etc/passwd)被遠程地分發(fā)(通過rcp/rcopy程序或NIS服務(wù)),用戶可能會對從未使用的服務(wù)器具有登錄訪問權(quán)限,從而創(chuàng)造了毫無好處的潛在的威脅途徑。

另外一個主要的威脅途徑是網(wǎng)絡(luò)。

任何能訪問你的本地網(wǎng)絡(luò)(物理的或是無線方式)的用戶有可能試圖連接到網(wǎng)絡(luò)上任何其它的資產(chǎn)。所有的Linux系統(tǒng)運行開放的網(wǎng)絡(luò)端口,并等待來自網(wǎng)絡(luò)查詢的程序。每個這種服務(wù)都代表者一個威脅途徑,要么通過欺詐的認證,或是由于軟件瑕疵可能錯誤地允許訪問。使用netstat命令來找到系統(tǒng)所有的開放端口。

使用Nmap工具掃描網(wǎng)絡(luò)上其它機器的開放端口。每個開放端口代表著一個威脅途徑,應(yīng)該被關(guān)閉或是監(jiān)控非法的訪問。不要忽視任何傳統(tǒng)的撥號訪問點。防火墻是可信網(wǎng)絡(luò)和不可信網(wǎng)絡(luò)(如因特網(wǎng))之間的邊界。你的防火墻應(yīng)該配置只在已知和需要的端口上傳輸數(shù)據(jù)。防火墻傳輸數(shù)據(jù)的每個端口同樣都是一個威脅途徑。

除了正常的監(jiān)控以外,你還應(yīng)該同時檢查日志來關(guān)聯(lián)需要的訪問。Lastlog命令顯示用戶的登錄信息。可以在路徑/var/log/messages下發(fā)現(xiàn)各種各樣的日志信息。許多應(yīng)用和數(shù)據(jù)庫也提供記錄機制來追溯用戶的訪問。檢查這些日志,你可以觀察當前誰在使用和(可能)需要訪問特定的資源。

無論什么復(fù)雜的軟件都是有缺陷的,但是只有當缺陷以不受歡迎的行為表現(xiàn)它們時才會被了解。通常的bug只會破壞數(shù)據(jù)或是引起宕機,但是有一些會造成無法預(yù)料的后果,比如允許未授權(quán)的訪問。這明顯地表示為主要的危害。攻擊者不斷地搜索著這些類型的bug,而廠商們則在發(fā)現(xiàn)這些bug時,盡力快速地修補它們和提供軟件補丁。你所能做的是確保定期地檢查和更新你的操作系統(tǒng)和應(yīng)用軟件。

檢查Linux服務(wù)器上軟件更新的過程依賴于應(yīng)用或是Linux版本。例如Ubuntu版本的Linux提供一個更新管理器(通過菜單“系統(tǒng)>管理>軟件源”可以發(fā)現(xiàn)),可以配置每天進行檢查更新。你越經(jīng)常性地檢查更新,你的漏洞窗口越小。同樣對于來自未校驗來源或作者的免費程序或軟件要小心謹慎。

需要監(jiān)控和保持更新的最重要的軟件是面臨外部環(huán)境的軟件,如Web服務(wù)器和網(wǎng)絡(luò)應(yīng)用(如VPN或SSH)。Web服務(wù)器軟件定期地檢測糟糕的配置和bug。Web應(yīng)用可能會遇到惡作劇的輸入數(shù)據(jù)來進行不正當?shù)膽?yīng)用。大多數(shù)的Web應(yīng)用語言,像Perl、Python、Ruby或PHP有工具或可用的附件來凈化輸入數(shù)據(jù)以及禁止用戶輸入的代碼,如SQL或Java腳本。你的Web服務(wù)器或是其它面臨外部環(huán)境的應(yīng)用接收來自用戶的數(shù)據(jù)都意味著可能的威脅。同樣,檢查這些程序產(chǎn)生的任何日志文件有助于你辨識合法和非法的訪問。
關(guān)健詞:Linux

分享到:

頂部 】 【 關(guān)閉
版權(quán)所有:佛山思海電腦網(wǎng)絡(luò)有限公司 ©1998-2024 All Rights Reserved.
聯(lián)系電話:(0757)22630313、22633833
中華人民共和國增值電信業(yè)務(wù)經(jīng)營許可證: 粵B1.B2-20030321 備案號:粵B2-20030321-1
網(wǎng)站公安備案編號:44060602000007 交互式欄目專項備案編號:200303DD003  
察察 工商 網(wǎng)安 舉報有獎  警警  手機打開網(wǎng)站