RSS订阅
RSS订阅TT安全

网络邮件安全:保护数据的最佳做法

2008-5-23  选择字号:  | |
打印本文章

导读:由于共享的计算设备、用户认证以及日益增多的攻击,网络邮件给企业带来了极大安全挑战。网络邮件结构通常包括拥有安全准入技术和加密的代理服务器、智能分析工具等。

关键词:网络邮件 安全准入 加密 智能分析 攻击检测 安全

正在加载数据... 【TechTarget中国原创】越来越多的企业转向基于网络的电子邮件系统,为用户提供独立平台,进而不论从公共的工作站还是从移动设备都可以进入其电子邮件帐户。然而,由于共享公共的计算设备、用户认证问题以及日益增多的攻击,比如cookie窃取和跨站脚本攻击,使得网络邮件给企业带来了极大的安全挑战。

【TechTarget中国原创】越来越多的企业转向基于网络的电子邮件系统,为用户提供独立平台,进而不论从公共的工作站还是从移动设备都可以进入其电子邮件帐户。然而,由于共享公共的计算设备、用户认证问题以及日益增多的攻击,比如cookie窃取和跨站脚本攻击,使得网络邮件给企业带来了极大的安全挑战。

  目前的网络邮件结构是由多个保护层组成的,通常包括一个高性能的拥有安全准入技术和加密能力的代理服务器、智能分析工具、以及攻击检测与拦截功能的搭配。这些特点可以独立地与网络邮件系统相结合,或者作为一个综合的网络邮件安全包一起发送。

  尽管用户教育是每项安全策略的基础,但尤其重要的是拥有网络邮件用户执行每条规则的技术。通过组合工具可以传送策略,这些工具包括关键信息流咽喉要地的内容过滤器,该过滤器可以阻止恶意软件、间谍软件和垃圾邮件。由于大多数网络钓鱼攻击可以通过如下路径实现:电子邮件、使用网络扫描器和入侵监测系统扫描受感染代码或跨网络的恶意链接,膜通常可以阻止在其到达用户之前阻止这些基于电子邮件的供给。

  网络邮件允许信息流通过标准的HTTP和HTTPS连接,而不是SMTP,使得网络邮件成为僵尸网络成熟的目标,僵尸网络使用已被攻陷的主机,来加强垃圾邮件或受到病毒感染信息的屏障,然而,合理安置代理器,就可以对信息加码,同时确定并分析网络邮件通信量,减少缓冲器溢流和拒绝服务攻击的机会。

  如果无法控制终端,网络邮件系统经理必须担当起确保公开HTTP和HTTPS的进程时间,或者用户一旦退出登陆网络邮件的应用程序时,就得结束进程。电子邮件证书不是本地缓冲的,这一点也很重要。执行这些控件,进而阻止下一个启动浏览器的人使用后端按钮或历史列表,防止其查看上一个用户的网络邮件页面。

  启动带有加密登录和进程功能的网络邮件服务,企业就可以加强其基于浏览器的访问。然而,现在,一些电子邮件客户提供了这样一种能力:通过普通界面进入网络邮件。一定要确定你的网络邮件应用程序有能力对登录和SMTP所驱动的进程进行加密,这些都已经由非浏览器界面启动了。

  有了网络邮件,攻击者通常使用浏览器脚本来盗窃cookies、劫持进程、并获得用户的证书。尽管具有代表性的是该由用户来申请安全设备,但是罪犯会使用偷窃来的证书,经常性地验证安全的网站,这样做可以确保好的补丁方法减少罪犯验证的机会。

  浏览器的漏洞修补不当,以及越来越多地使用Javascript、Asynchronous JavaScript、XML (Ajax)、以及其它先进代码,带来了复杂的自动攻击:比如跨站脚本攻击,一个使用恶意链接来盗取信息的黑客策略;以及跨站点请求伪造,一种使用某个用户的身份威胁Web服务器的攻击。新种类的威胁已经迫使企业转向了先进的安全工具,比如Web应用程序防火墙。该工具使用大量的方法来阻止恶意代码穿过合法的网络通道。WAF可以在应用层检测所有进入和流出的信息流,检查数据包的有效载荷,并提供比传统的包过滤式防火墙更强大的内容过滤能力。

  当然,还没有这样的尚方宝剑,可以通过浏览器界面来保护基于网络的电子邮件访问。然而,通过将一些简单的安全方法结合到现有基础结构中,以及为用户提供关于可能存在的威胁和漏洞方面的信息,企业就能以一种可以处理普通风险的方式来配置网络邮件。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
黑客常常利用电子邮件系统的漏洞,结合简单的工具就能达到攻击目的。 电子邮件究竟有哪些潜在的风险?黑客在邮件上到底都做了哪些手脚?
安全研究人员布兰顿(Brandon)指出,谷歌Gmail电子邮件服务存在安全漏洞,允许黑客在用户毫不知情的情况下创建恶意帐户过滤器……
网络安全研究人员Holden Karau近日指出,雅虎电子邮件客户端软件Zimbra存在安全漏洞,可导致用户电子邮件帐户登录密码被泄露……
黑客已经成功破解共和党提名的美国副总统Sarah Palin的邮件帐户,为此,有安全专家表示,连Palin邮件帐户都遭遇了攻击,很难相信私人邮件帐户面临的安全风险会有多大……
安全专家,尤其是卫生保健组织,所面临的一个严重问题是安全传输机密信息和私有信息以及受到保护的医疗资讯。那么信息安全传输的方法有哪些呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……