详解企业安全隐患 加固无线网络安全

 
   | |

导读:无线网络(Wi-Fi)安全问题随着网络技术的快速发展成为用户关注的焦点,IT经理应该如何行动起来,应对无线网络带来的安全威胁?

关键词:无线网络安全 Wi-Fi 安全威胁

 
正在加载数据...

  在企业的下一次会议召开之前,你的CEO也许正坐在咖啡厅里使用即时消息与他负责市场营销的副总裁谈话,同时还给财务总监发一封电子邮件询问有关下个月的财务结果。在咖啡厅的角落里,一个人坐在那里喝着咖啡,全神贯注地操作笔记本电脑。他不是在读新闻,而是阅读你的CEO的谈话。当他结束的时候,他将在你的CEO的笔记本电脑中安装一个木马程序。IT经理应该怎样做和做些什么来阻止这种事情发生呢?

  Wi-Fi安全既是客户端的问题,也是服务器方面的问题。许多企业,特别是小企业,都没有对自己和网路加以保护。一个内部无线局域网是一种很好的提高生产效率的工具,像无线笔记本电脑一样。无线局域网创造了从漫游办公到无线IP电话的许多功能的潜力。但是,无线局域网也创造了许多严重安全漏洞。考虑到这种有针对性的攻击,这种威胁已经成为一种实际的威胁。据零售商TJX Group公司的报告称,这家零售商的网络上运行了几个月的恶意软件最初就是犯罪分子通过无线网络安装到这家公司的网络的。安全专家发表的一篇报告称,TJX公司认为,入侵者最初是通过在美国两家商店的无线局域网获得访问权。

  即使一个公司自己的服务器有充分的保护措施足以应付攻击,允许任何人访问其无线网络将为犯罪分子入侵使用这家公司基础设施的其他用户系统提供机会。赛门铁克首席研究员Guy Bunker说,如果犯罪分子利用一家公司的网络发送垃圾邮件或者攻破其他人的计算机,这个网络的拥有者将陷入法律纠纷之中。这个事情将会让他头疼。许多这种事情都归结为声誉问题。这种问题不是你争辩你是否有错误的问题,而是你首先要防止这种事情发生。

  与目前相比,早期保护无线局域网的选择措施是很有限的。WEP(无线等效协议)协议加密在空中传输的通讯,但我们不得不意识到这个协议是有漏洞的。WEP协议的概念并不坏,但协议的实施却导致这个协议出现漏洞。攻击者只需要让一台计算机运行几天开源软件无线网络嗅探软件就可以破解一个采用WEP协议的网络。

  WEP协议被WPA(Wi-Fi保护接入)协议取代了,WPA是采用同一个概念的升级版本,但是,执行起来更有效。遗憾的是竞争性的标准化努力导致了不同缩写词的字母组合:WPA2、WPA PSK和WPA企业版。Potter说,这就导致了混乱。许多企业只好退回去使用WEP,尽管这个协议一直遭到反对。因此,许多加密的网络使用公开的软件就很容易破解。

  如果使用正确,另一种称作“802.1x”的技术有助于进一步锁定网络。制定这个标准是为了把计算机的身份识别与计算机使用这个无线网络交换的数据的加密分开。一个802.1x网络要求一台计算机在加入这个网络之前对自己进行身份识别。这台计算机把自己的证书发送到接入点。这个接入点随后检查这个网络的身份识别服务器。如果这台计算机通过测试,就允许它进入这个网络。

  安全研究人员表示,问题是许多公司没有正确地使用802.1x技术。这个技术应该在有线和无线基础设施上一起实施。否则,攻击者就有可能走进一个大楼在一个开放的以太网端口安装一个Wi-Fi接入点,使他们能够在隔壁的安全地方突破网络。大多数企业没有同时在有线和无线网络上安装802.1x设备。安全顾问公司Comsec Consulting的分析师Emma Leith称,我能够轻松绕过保安人员走进大楼安装一个假冒的接入点。

  安全研究人员还介绍了一种更令人担心的情况:利用已经安装在企业网络上无线客户端设备。一般来说,笔记本电脑使用一种服务集标识符(SSID)连接到无线网络。播出“默认的”、“linksys”或者“T-Mobile”等通用的SSID通常能够让无线客户连接到你的网络。如果这些客户是在这个楼内并且连接到企业网络,这就提供了一种在空中感染这些客户设备的途径,或者利用这些客户设备攻破这些设备连接的企业网络其它部分。

  安全咨询和入侵测试公司SecureTest的总经理Ken Munro称,如果公司内部设置错误的网络和无线客户端设备能够引起无线安全漏洞的话,在公共无线环境中错误地处理客户计算机可能造成更大的破坏。例如,用户经常容易犯的错误是在公共Wi-Fi网络登录到基于网络的服务。

  许多网络邮件系统使用安全的、加密的SSL进程进行口令交换。然而,只要用户被允许访问这个网络服务,这个口令交换进程就会恢复到不加密的状态。一个雇员会通过网络邮件泄露敏感的信息,甚至把SMTP(简单邮件传输协议)电子邮件发送到在这个地区使用无线网络嗅探器的任何人。网络上有这种软件。

  专门在Wi-Fi网络上做广告的公司JiWire负责市场营销的高级副总裁David Blumenfeld说,你不知道你是在Wi-Fi网络上被攻破的,还是在其它地方做交易时被攻破的。Wi-Fi网络破解已经成一种专家的活动变成了业余者的活动。有许多免费的嗅探软件可以用来侦察一个热点发送和接收的信息。这种软件不仅能够截获电子邮件,而且还能截获目前许多企业通讯使用的即时消息信息。

  解决这个问题的方法之一是使用一个VPN(虚拟专用网)穿过无线网络。VPN能够在笔记本电脑和后台服务器之间建立一个安全的隧道。JiWire还为小企业提供一种没有自己的VPN设置的加密服务。这项服务加密Wi-Fi网络上服务器与客户机之间交换的信息,就像互联网上的代理服务器一样。其它缓解这个问题的技术还包括使用SSL加密的电子邮件服务和使用加密的企业版即时消息软件。但是,单独使用哪一种技术都不能阻止有人观察你的CEO在公共Wi-Fi热点上网的情况。

  对无线网络客户机实施攻击的其它可能的方法还包括“evil twin”(双面恶魔攻击)。这种方法就是黑客使用自己的笔记本电脑和一些特别的软件建立一个假冒的Wi-Fi热点。在机场的用户看到这个假冒的SSID之后就与它连接,然后,攻击者就模仿那个用户访问其网络和文件系统。

  Munro说,有些双面恶魔攻击甚至更有攻击性。一个攻击者发现一个公共Wi-Fi热点之后能够使用一种工具把无线用户从网络上踢出去,攻击者发送一个“解除关联”的数据包迫使用户断开连接。然而,攻击者使用自己的软件复制这个无线接入点,用自己的笔记本电脑假冒那个无线接入点。保证自己的笔记本电脑发出的信号比较强(也许坐在比接入点距受害人更近的地方),从而使受害者的电脑重新连接到攻击者的笔记本电脑。

  除了使用VPN之外,防御这种攻击的主要方法是依靠常识。警告员工不要连接任何不明的Wi-Fi接入点,或者留心复制的SSID,这有助于减少这种攻击获得成功的可能性。审查你的公司范围内的Wi-Fi接入点,并且在有线和无线基础设施上都安装802.1x身份识别设备(或者至少监视连接到以太网端口的设备)将有助于避开假冒的接入点的问题。使用强大的口令或者口令短语将减少加密的网络被破解的机会。

  在公司认为有必要运行一个公共Wi-Fi系统的地方,如为来访者或者承包商提供这种网络,必须要把这个公共Wi-Fi网络放在与企业主要网络完全隔离开的地方。那个网络上的通讯流量分析硬件要阻止可疑的通讯,阻止为SMTP电子邮件服务的端口发送大量的数据,这些措施有助于阻止有人把这个网络用于恶意目的。

  在设计中应用一些安全常识和最佳做法之后,无线网络对于一家公司来说是非常有用的。如果做错了,这家公司就会发现其数据泄漏了。在这种情况下,安全专业人员和用户的意见是一样的。

 
来源:ComputerWeekly    作者:Danny Bradbury    
 
 
 
 
 

无线访问控制

 
金融安全法规多种多样,但通过采取无线网安全最佳做法可以建立一个被全行业遵守的规则基础,继无线网络安全的最佳做法(上)之后,本文介绍了另五种最佳做法……
 
如今金融服务商受到大量有关客户资料安全保障规则的制约,虽然每种规则的具体情况不同,但金融机构通过采取以下的无线网安全最佳做法可以最大程度地……
 
随便穿过一个本地的商业公园,我就筏县乐大约15个向公公开发的无线接入点,而其中几个不认证就可以访问公司的网络。如果你用无线网络接口打开你的笔迹本,并在城市走动……
 
根据对WLAN市场情况的调查,在2005年就三分之二的公司配置了企业级别的802.11 (Wi-Fi)无线局域网。然而,虽然技术提高了,但是安全问题依然被认为是首要的挑战。
 
本文是对2009年安全信息的简要预测。但是,记住,今年和不久的将来要面对的新威胁和过去所面对的看起来类似,例如无线风险的继续……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录