Làm gì để bảo mật cho các máy tính của một tổ chức
Số trang: 13
Loại file: pdf
Dung lượng: 208.71 KB
Lượt xem: 13
Lượt tải: 0
Xem trước 2 trang đầu tiên của tài liệu này:
Thông tin tài liệu:
Làm thế nào để bảo mật cho các máy tính của một tổ chức.(Security Article Series -Bài viết hướng dẫn cách thức để bảo vệ cho các Computer của một tổ chức. Thích hợp cho những ai quan tâm đến Network Security.)Một trong những yếu tố quan tâm hàng đầu trong việc Thiết kế Security một hệ thống thông tin đó là kiểm soát chặt chẽ tất cả Computer của tổ chức. Vì chúng là nơi cất giữ tài sản thông tin có giá trị của tổ chức. Attacker có thể trực tiếp tấn công thẳng vào Computer và lấy...
Nội dung trích xuất từ tài liệu:
Làm gì để bảo mật cho các máy tính của một tổ chứcLàm thế nào để bảo mật cho các máy tính của một tổ chức(Security Article Series -Bài viết hướng dẫn cách thức để bảo vệ cho cácComputer của một tổ chức. Thích hợp cho những ai quan tâm đến NetworkSecurity.)Một trong những yếu tố quan tâm hàng đầu trong việc Thiết kế Security mộthệ thống thông tin đó là kiểm soát chặt chẽ tất cả Computer của tổ chức. Vìchúng là nơi cất giữ tài sản thông tin có giá trị của tổ chức. Attacker có thểtrực tiếp tấn công thẳng vào Computer và lấy đi những dữ liệu quý báu.Việc xác định những mối đe dọa và những lỗ hỗng ở tất cả computer trong tổchức là điều thiết yếu và cấp bách (Quan tâm đến Security cho Computer kểtừ lúc mua, cho đến khi cất chúng vào kho - life Cycle)Hầu hết các loại Computer nếu không có những kẽ hỡ thiếu an toàn về vật lý,thì bản thân hệ điều hành cũng có thể phơi bày những tử huyệt, những miếngmồi ngon cho attacker. Security Admin phải đảm bảo an toàn và cập nhật đầyđủ các miếng vá lỗi và thiết lập hệ thống phòng thủ trong suốt quá trình“sống” của Computer. A. Xác định những rủi ro và những mối đe dọa Computer.Bảo mật suốt chu kì “sống” của một computer:Vòng đời của một computer trải qua những giai đoạn sau:• Tiến hành cài đặt: Trong suốt quá trình tiến hành cài đặt Hệ điều hành vàỨng dụng, sự xâm nhập của Virus, và những lỗi cấu hình có thể là nguy cơtrực tiếp cho Computer. Chú ý setup password cho tài khỏan built-inADMINISTRATOR tại giai đoạn này theo đúng chính sách đặt password củatổ chức. Chúng ta có thói quen không tốt ở giai đoạn này là set password null(không đặt pssword) !• Xác lập chính sách bảo mật chuẩn (baseline security) theo quy định an toànthông tin của tổ chức sau khi hoàn thành cài đặt mỗi Computer• Bảo mật cho các Computer có vai trò đặc biệt. ví dụ Web server , DatabaseServer. Căn cứ trên chính sách bảo mật chuẩn, các security admin cần tăngcường hơn nữa các xác lập bảo mật đối với các Computer đặc biệt này nhằmtạo một hệ thống được bảo vệ tối đa có thể đương đầu với các kiểu tấn côngđa dạng và phức tạp từ phía attackers.• Cập nhật security cho tất cả ứng dụng phát sinh lỗi trên Computer (thôngthường sẽ update các Service packs, securiry updates..) Đây là điều bắt buộcđể nâng cao hơn nữa baseline security đã được thiết lập• Tạm biệt Computer: Kết thúc vòng đời, giờ là lúc đem chiếc Computer nàyvào kho làm kỉ niệm hoặc giải phong một nó cho một ai đó cũng cần phảisecurity, attacker có thể lấy những thông tin còn sót lại trên HDD, hoặc cácthiết bị Media khác để khai thác những thông tin còn sót lại này.Tầm quan trọng của việc bảo mật cho ComputerNhững cuộc tấn công từ bên ngoài:Khi một admin cài đặt software trên một computer mới, một Virus có thể lâynhiễm vào Computer trước khi Admin này cài service pack bảo vệ hệ thống.Virus này sẽ khai thác lỗ hổng đã xác định, và cài tiếp vào hệ thống một chúTrojan Horse (ví dụ như Bo 2k). Admin hoàn thành việc cài software và đưavào sử dụng mà không hề biết rằng Computer có thể đã nằm trong tầm kiểmsoát của một attacker ngoài hệ thống Mạng của tổ chức !Hiểm họa từ bên trong:Admin chọn cách cài đặt cho các Computer của tổ chức là cài đặt từ xa vàkhông cần phải theo dõi trong suốt quá trình cài đặt (unattended Installation) ,cách cài đặt này nhanh chóng và tỏ ra rất “professional”. Trong suốt quá trìnhcài đặt operating system qua Mạng này, tài khỏan Local administrator củacác máy được cài đặt được chuyển qua Mạng dưới dạng Clear-text (khôngmã hóa). Một nhân viên có chút trình độ về hệ thống và Network, thúc đẩybởi những động cơ bất hợp pháp có thể cài các công cụ nghe lén và thâu tómthông tin chuyển đi trên Mạng, đặc biệt là các Local Administrator Password(nếu admin Mạng đang tiến hành cài đặt qua Mạng cho Computer của sếp vàpassword chuyển qua Mạng dưới dạng cleart-text thì nguy to…vì dữ liệu củacác Manager rất important và hầu hết có giá trị economic..). Đây là một trongrất, rất nhiều những nguy cơ attack từ bên trong Mạng nội bộ.Những mối đe dọa phổ biến:Mặc dù những kĩ thuật bảo mật được trang bị trên các Computer, thế nhưngrủi ro lại đến từ yếu tố con người và những kẽ hở trong quy trình làm việc vớiComputer.Ví dụ như attacker có thể lấy thông tin từ Đĩa cứng, hoặc truy cập vào máytính qua các ứng dụng (không cài đặt các bản vá lỗi), mà nhân viên sử dụng,đặc biệt là những ứng dung connecting với Internet như Chat, InternetBrowser, E-mail… B. Thiết kế Security cho các ComputerNhững phương thức chung secure Computer Tiến hành cài đặt an toàn ngay từ ban đầu cho Hệ điều hành và các Ứng dụng theo hướg dẫn: Thực thi các cấu hình bảo mật mặc định cho HDH và ứng dụng Chỉ cài đặt những ứng dụng và dịch vụ cần thiết trên các Server (ví dụ: nkhông cài lung tung các ứng dụng và triễn khai những dich vụ khôn ...
Nội dung trích xuất từ tài liệu:
Làm gì để bảo mật cho các máy tính của một tổ chứcLàm thế nào để bảo mật cho các máy tính của một tổ chức(Security Article Series -Bài viết hướng dẫn cách thức để bảo vệ cho cácComputer của một tổ chức. Thích hợp cho những ai quan tâm đến NetworkSecurity.)Một trong những yếu tố quan tâm hàng đầu trong việc Thiết kế Security mộthệ thống thông tin đó là kiểm soát chặt chẽ tất cả Computer của tổ chức. Vìchúng là nơi cất giữ tài sản thông tin có giá trị của tổ chức. Attacker có thểtrực tiếp tấn công thẳng vào Computer và lấy đi những dữ liệu quý báu.Việc xác định những mối đe dọa và những lỗ hỗng ở tất cả computer trong tổchức là điều thiết yếu và cấp bách (Quan tâm đến Security cho Computer kểtừ lúc mua, cho đến khi cất chúng vào kho - life Cycle)Hầu hết các loại Computer nếu không có những kẽ hỡ thiếu an toàn về vật lý,thì bản thân hệ điều hành cũng có thể phơi bày những tử huyệt, những miếngmồi ngon cho attacker. Security Admin phải đảm bảo an toàn và cập nhật đầyđủ các miếng vá lỗi và thiết lập hệ thống phòng thủ trong suốt quá trình“sống” của Computer. A. Xác định những rủi ro và những mối đe dọa Computer.Bảo mật suốt chu kì “sống” của một computer:Vòng đời của một computer trải qua những giai đoạn sau:• Tiến hành cài đặt: Trong suốt quá trình tiến hành cài đặt Hệ điều hành vàỨng dụng, sự xâm nhập của Virus, và những lỗi cấu hình có thể là nguy cơtrực tiếp cho Computer. Chú ý setup password cho tài khỏan built-inADMINISTRATOR tại giai đoạn này theo đúng chính sách đặt password củatổ chức. Chúng ta có thói quen không tốt ở giai đoạn này là set password null(không đặt pssword) !• Xác lập chính sách bảo mật chuẩn (baseline security) theo quy định an toànthông tin của tổ chức sau khi hoàn thành cài đặt mỗi Computer• Bảo mật cho các Computer có vai trò đặc biệt. ví dụ Web server , DatabaseServer. Căn cứ trên chính sách bảo mật chuẩn, các security admin cần tăngcường hơn nữa các xác lập bảo mật đối với các Computer đặc biệt này nhằmtạo một hệ thống được bảo vệ tối đa có thể đương đầu với các kiểu tấn côngđa dạng và phức tạp từ phía attackers.• Cập nhật security cho tất cả ứng dụng phát sinh lỗi trên Computer (thôngthường sẽ update các Service packs, securiry updates..) Đây là điều bắt buộcđể nâng cao hơn nữa baseline security đã được thiết lập• Tạm biệt Computer: Kết thúc vòng đời, giờ là lúc đem chiếc Computer nàyvào kho làm kỉ niệm hoặc giải phong một nó cho một ai đó cũng cần phảisecurity, attacker có thể lấy những thông tin còn sót lại trên HDD, hoặc cácthiết bị Media khác để khai thác những thông tin còn sót lại này.Tầm quan trọng của việc bảo mật cho ComputerNhững cuộc tấn công từ bên ngoài:Khi một admin cài đặt software trên một computer mới, một Virus có thể lâynhiễm vào Computer trước khi Admin này cài service pack bảo vệ hệ thống.Virus này sẽ khai thác lỗ hổng đã xác định, và cài tiếp vào hệ thống một chúTrojan Horse (ví dụ như Bo 2k). Admin hoàn thành việc cài software và đưavào sử dụng mà không hề biết rằng Computer có thể đã nằm trong tầm kiểmsoát của một attacker ngoài hệ thống Mạng của tổ chức !Hiểm họa từ bên trong:Admin chọn cách cài đặt cho các Computer của tổ chức là cài đặt từ xa vàkhông cần phải theo dõi trong suốt quá trình cài đặt (unattended Installation) ,cách cài đặt này nhanh chóng và tỏ ra rất “professional”. Trong suốt quá trìnhcài đặt operating system qua Mạng này, tài khỏan Local administrator củacác máy được cài đặt được chuyển qua Mạng dưới dạng Clear-text (khôngmã hóa). Một nhân viên có chút trình độ về hệ thống và Network, thúc đẩybởi những động cơ bất hợp pháp có thể cài các công cụ nghe lén và thâu tómthông tin chuyển đi trên Mạng, đặc biệt là các Local Administrator Password(nếu admin Mạng đang tiến hành cài đặt qua Mạng cho Computer của sếp vàpassword chuyển qua Mạng dưới dạng cleart-text thì nguy to…vì dữ liệu củacác Manager rất important và hầu hết có giá trị economic..). Đây là một trongrất, rất nhiều những nguy cơ attack từ bên trong Mạng nội bộ.Những mối đe dọa phổ biến:Mặc dù những kĩ thuật bảo mật được trang bị trên các Computer, thế nhưngrủi ro lại đến từ yếu tố con người và những kẽ hở trong quy trình làm việc vớiComputer.Ví dụ như attacker có thể lấy thông tin từ Đĩa cứng, hoặc truy cập vào máytính qua các ứng dụng (không cài đặt các bản vá lỗi), mà nhân viên sử dụng,đặc biệt là những ứng dung connecting với Internet như Chat, InternetBrowser, E-mail… B. Thiết kế Security cho các ComputerNhững phương thức chung secure Computer Tiến hành cài đặt an toàn ngay từ ban đầu cho Hệ điều hành và các Ứng dụng theo hướg dẫn: Thực thi các cấu hình bảo mật mặc định cho HDH và ứng dụng Chỉ cài đặt những ứng dụng và dịch vụ cần thiết trên các Server (ví dụ: nkhông cài lung tung các ứng dụng và triễn khai những dich vụ khôn ...
Tìm kiếm theo từ khóa liên quan:
khả năng xử lý bảo đảm an toàn an toàn dữ liệu trục trặc hệ thống khái niệm bảo mật quản lý bảo mậtGợi ý tài liệu liên quan:
-
Tìm hiểu về nguyên lý của các hệ cơ sở dữ liệu: Phần 2
139 trang 97 0 0 -
Giáo trình Điện toán đám mây (Xuất bản lần thứ hai): Phần 1
64 trang 64 0 0 -
Bài giảng Các hệ cơ sở dữ liệu: An toàn và khôi phục dữ liệu - Lương Trần Hy Hiến
9 trang 56 0 0 -
Bài thuyết trình Nguy cơ mất an ninh, an toàn thông tin, dữ liệu và một số giải pháp khắc phục
33 trang 44 0 0 -
An toàn và bảo mật dữ liệu: Phần 2
106 trang 40 0 0 -
An toàn và bảo mật dữ liệu: Phần 1
131 trang 38 1 0 -
Bài giảng Kiến trúc máy tính và hợp ngữ: RAID - Huỳnh Tổ Hạp
14 trang 35 0 0 -
Ứng dụng hệ mã hóa dựa trên định danh bảo mật hệ thống thông tin
7 trang 31 0 0 -
Đồ án tốt nghiệp Tổng quan về mạng và các dịch vụ thông dụng trên Internet
121 trang 28 0 0 -
Tiểu luận: An toàn dữ liệu và mã hoá
34 trang 27 0 0