cqghy 发表于 2008-6-15 17:10:21

中小企业网络安全管理漏洞集

<p><strong></strong></p><p><strong>  安全漏洞一:没有修改默认用户名与密码</strong></p><p>  企业在部署路由器或者交换机,以及各种服务器的时候,一般为了管理的方便,厂方都会设置一个默认的用户名与口令,最常见的如用户名为admin,密码也为admin或者为空。默认的用户名与密码,同个厂家出的都一样,这就非常危险。稍有经验的网络管理员,对各个厂商生产的不同型号的产品的默认用户名与密码都耳熟能详。只要给出具体产品型号,对于其默认用户名与密码,他们可以说个八九不离十。所以,在部署这些设备的时候,若不修改默认用户名与密码,很可能就是给不法入侵者敞开了大门。</p><p>  <strong>1、有时候,管理员在管理设备时,可能会开一个临时的远程登陆管理员帐号。</strong>如我子公司现在有一个Linux的文件服务器。当子公司有问题需要我出面解决的时候,我会让他们开一个临时具有管理员权限的帐户,我可以通过这个帐户远程登陆解决。但他们给我开帐户的时候,有时只设置帐户没有设置密码,有时帐户跟密码一样;再或者把原先关闭的默认管理员帐户给开启了,没有修改密码的情况下给我使用。一不小心,就可能给非法入侵者提供了一个很好的入侵机会。所以,我们在建立一些临时性的管理员帐户时,也要像建立永久性管理员帐户那样,设置比较复杂的管理员用户与密码,增加破解的难度。</p><p>  <strong>2、企业增加无线路由设备时,没有设置连接密码,设置无线路由器的管理用户与密码为默认,没有修改。</strong>随着企业笔记本采用越来越广,随之为了工作的方便,无线路由设备采用的也越来越多。象我们公司,在会议室、会客室、培训室等公共场所都放置了无线路由器。这使得我们需要在这些地方进行临时性办公或者开会的时候,上网非常方便。利用笔记本的无线上网功能,不需要再通过网线就可以上网。但这也给我们企业的网络安全带来了很大的安全隐患。如当有客户来公司,若我们没有给无线路由器设置访问密码或者没有修改无线路由器的管理员密码,他们可以不经过我们允许访问我们企业的内部网络,甚至查询服务器上的信息。若我们只是给无线访问设置了连接密码,而没有更改无线路由器的默认用户名与密码的话,那么这个无线路由器就会赤裸裸的显示在人家面前,让人家蹂躏。所以,要及时更改这些设备的默认管理员用户与密码。</p><p>  <strong>3、VPN服务器的默认管理员与密码若没有修改的话,那有多危险呢?</strong>若没有给企业的VPN服务器修改默认管理员帐户与密码的话,就好象没有给厂区的大门上锁一样,什么人都可以进出了。那企业的网络还谈得上安全吗?而且,现在扫描工具网络上多的是。一些非法入侵者可能只需要利用这些扫描工具,花个一天时间,就能够知道整个华南地区的企业网络,其对外启了哪些服务,有没有安全性弱的管理员帐户与密码,包括你企业是否采用了VPN服务器,并且,若你服务器的管理员与密码没有更改的话,或者是一些纯数字的简单密码,如123456,则这个扫描工具可以把这些信息暴露无疑。</p><p>  一般只有带有OS系统的硬件设备,如路由器、交换机、防火墙、VPN设备等等,都有默认的用户名与密码。对于这些设备,我们都需要更改默认的用户名与密码,而且密码设置的时候,也不能采用简单的密码,很容易被人破解,至少也要采用跟数字与字符结合的密码。不要小看这个简单的组合,破解的难度比纯数字的密码,难度要高好几千倍。</p><p><strong>  安全漏洞二:员工安全知识缺乏,没有网络安全的观念</strong></p><p>  其实,大部分企业网络安全方面的问题都是由于员工的一些不恰当操作所造成的。由于他们没有这方面的专业知识来区分网络行为的的好坏,这给企业的网络安全带了了很大的漏洞。如企业员工在收到一封陌生人发来的带有附件的邮件时,他们不会产生任何的怀疑,会毫不犹豫的打开邮件的附件,此时,病毒或者木马就会乘虚而入,等带时机。而这些情况,对于用户来说,他们都是不知情的。</p><p>  所以,企业网络安全管理的重点,应该放在对员工平时网络行为的管理控制上,把网络安全威胁的苗头,消除在源头上。</p><p>  <strong>1、加强对用户权限的管理。</strong>一般的员工,不需要有操作系统或者服务器很高的权限。若他们的权限比较小,不能更改系统文件的配置,如安装软件或者更改注册表、使用系统命令等等,那么,即使他们中木马了,影响也是很小的。因为缺乏权限,这些木马与病毒不会大规模的在企业内部爆发与蔓延开来。所以,不要给企业内部的员工赋予过高的权限。在不影响他们正常工作的前提下,一般来说,权限是越小越好。如一般的程序安装、脚本执行等功能都可以限制掉。从而把用户的不理智行为所造成的损失降低到最少。 </p><p>  <strong>2、加强对病毒邮件的监督力度。</strong>曾几何时,电子邮件成为了企业员工办公不可少的工具之一。但是,这也成为了木马、病毒等最好的繁殖基地。如有些木马与病毒,可以假借用户好友的名义发送邮件给用户。现在不少的邮件病毒,一个用户感染后,他就可以利用这个用户的邮件地址发送邮件给他的联系人,在附件中带有病毒或者木马。这种方式是非常隐蔽而且有效的木马与病毒传播方式。因为作为员工来手,对于朋友或者同事发送过来的邮件,总是没有任何防备的。他们在收到朋友发过来的邮件时,即使他们会感到奇怪,为什么平时没有什么联系的朋友会发邮件给自己,他们也不会打电话或者其他形式进行确认,而是毫不忧郁的打开邮件及附件,结果就中招了。根据有些权威公司的调查,发现现在邮件病毒已经成为了威胁企业网络安全的头号杀手。所以,我们在平时的工作中,要加强对用户的邮件的监控,特别是最好采取一定的策略,强制用户的邮件附件必须要经过病毒扫描才能打开。也可以采取一定的策略,要求外部发送过来的邮件,如人事部门的求职邮件等等,不能以附件形式接收,求职信必须在正文中写出。这无疑是防止邮件病毒的一个切实有效的方法,可以最大限度的防止因为员工的“糊涂”,而给企业网络安全管理带来的冲击。</p><p>  <strong>3、员工对于企业的网络安全过分的信赖或者依赖。</strong>有些员工,在自己家里电脑上上网,可能会小心翼翼。对于QQ上的一些不了解的网址不会轻易打开,也不会去访问一些不干净的网站,有QQ好友发一个网址过来,他们还要先问问是不是病毒。但是,在企业中,他们就放开胆子了。无论谁发给网址过来,他们都会不经确认的去浏览;或者去上一些非法的网站。在他们眼中,要么认为企业的网络是非常安全的,不会中毒的;要么认为反正自己的电脑中毒了也有网络管理员会维护,没有关系的。有了这些想法之后,他们在网上冲浪后,就没有了任何的顾忌。但是,这是因为没有了顾忌,肆无忌惮,就给了病毒、木马很好的机会。他们可以随着员工的“愚蠢”而侵袭我们的网络。针对这种情况,一方面我们在不影响工作的情况下,可以屏蔽QQ、MSN等比较容易传播病毒的即时聊天工具;同时,也可以对员工上外部网络进行限制。平时工作不必要上外网的,那就可以把他们的外网断掉。即防止了他们在上班时间上网聊天、逛论坛等没有给企业创造价值的工作,同时,也有效防止了他们带病毒进来,提高了网络的安全性。这是一举多得的方法,我们何乐而不为呢!</p><p></p>

含嫣00 发表于 2008-6-17 20:34:35

我们上班就是靠上网,而且都是外聘的流动人员,每人只工作半小时的.而且他们基本都是电脑盲,如何管理?这是很头疼的问题
页: [1]
查看完整版本: 中小企业网络安全管理漏洞集