Monday, June 06, 2005

【網路資訊】請為電腦換上通行證

企業網路入出境管理局的檢疫要務

目前企業針對外來電腦的檢疫方法如下:


1.線上即時掃毒,免下載、免安裝,全機掃瞄
利用 ActiveX 網頁技術所設計而的掃毒程式,透過瀏覽器掃毒,讓使用者在不須安裝任何防毒軟體的情況下,就可以透過 Internet掃毒。訪客可憑列印出來的掃毒結果,作為"無病毒"證明通行證。但缺點是,掃瞄時間過久,尤其是多數筆記型電腦硬碟容量大增,造成時間成本的過度消耗。

2.針對間諜程式與系統弱點重點掃瞄
為改善上述掃瞄時間過久的缺點,有些企業則選擇重點掃瞄,僅掃瞄是否存在間諜程式或者本身系統弱點已經修補完成。

3.訪客獨立網段,專區上網
所有欲使用網路的訪客,集中在訪客/廠商專區,與辦公室 OA 實體網路區分開。這是目前最多人採用的方法,其風險是,要防止合作廠商擅自進入辦公區連上網路。

4.長期進駐廠商,比照員工實施資訊安全規章
有些公司會為進駐公司的長期合作廠商設置專區,並提供電腦設備,但必須遵守公司的資訊安全規章,強制安裝該公司使用的安全軟體、遵守密碼設定原則與更新週期等等。這個優點是 IT 部門有 100%的管理權限,缺點是廠商欲使用的軟體,未必該專區的電腦環境可以提供,因此得先需確認該系統之軟硬體需求。

5.鎖 MAC 網卡號碼
以MAC Address登錄方式,以IP地址對應的網路接口卡的硬體地址,避免未受權的用戶私自上網。雖可避免擅自進入辦公區的訪客電腦連上網路,或是避免員工私人電腦配備進入公司網路,但是這項純人工的維修比對工作,對 IT 部門是項耗費人力的額外負擔。尤其是跨國性的管理,還要特別注意員工出差往返於不同Office產生的衝突。

訪客的隱形檢查哨:主動隔離嫌疑犯,謝絕意外訪客

IT 部門修補系統或網路漏洞的時間已經越來越短,被動使用土法煉鋼式的人力修補漏洞、清除病毒的方式已經緩不濟急了。網路病毒剛出現時, IT 部門都慌了手腳,只要一中毒就全部封鎖,一台一台靠人力找出中毒電腦。現在,新的防治方法,則以防範病毒爆發裝置採取分區隔離的方式,隱形的巡邏員可將高危險區或傳出災情的疫區加以隔離,其他的電腦網路環境仍可繼續運作。

‧訪客或員工私人電腦:只要將訪客的網路存取點限制在某些固定的網路區段上,再利用可自動強制執行安全政策的防範病毒爆發裝置,就能主動隔離,避免訪客電腦、員工私自攜入的電腦或出差的 Notebook,夾帶病毒散播到企業網路上。而且,反過來說,企業也能防止本身內部的病毒意外擴散到重要來賓的電腦,例如重要客戶或夥伴來公司參訪或洽公等等。

‧VPN 防毒:在一些建置VPN來提供員工從家中上網存取公司資料的企業,縱使企業網路本身的所有電腦都有防毒軟體的保護,員工家中的電腦也會形成防毒的漏洞。藉由防範病毒爆發裝置,這個問題就能迎刃而解,只要在 VPN 進入點之後,加上 該裝置來隔開 VPN 與企業網路 (Intranet) 的連接,就能防止員工家中的病毒經由網路攻擊的方式散播到企業網路。而其他藉由傳統管道所進入的病毒,自然會在電子郵件防毒軟體或是檔案掃瞄防毒軟體端攔截到。

另外,在採購企業防毒授權方案時,可將VPN 上網員工數目列入規劃範圍,避免到時因為版權問題而沒有保護VPN上網的電腦。

自我檢查

以下 9 個自我檢視題目,可以幫助網路管理者早日發現自己的網路是否禁得起考驗:

網路病毒糾纏不清

1.無法在網路病毒攻擊前取得警告訊息
2.沒有有效率的方法預防病毒爆發
3.無法提前在網路層掃描封包內是否有病毒,非得等到病毒兵臨城下才在應用層加以掃描

漏洞讓網路邊界失守

4.找不到哪一台機器是感染源,更別提遠端清除受感染的機器了
5.修正程式趕不上隨漏洞而來的病毒速度
6.無法在網路攻擊第一時間內,將易受攻擊的裝置加以隔離
7.在網路病毒爆發前,由於時間因素或是對修正程式與現有環境相容有所顧慮,而沒有將修正程式安裝在所有機器

安全政策難以推動

8.無法限制那些不遵守安全策略的使用者連線
9.架設微軟的 SUS Software Update Services)自動更新修正程式,卻無從得知哪台電腦更新失敗,擔心造成超級感染源

(註1)Sasser全球主要災情:

台灣:三分之一郵局電腦不斷自動關機,被迫改採人工作業
澳大利亞:300,000乘客被迫留在鐵路月臺
英國:海岸防衛隊19個控制中心全數受襲,改用紙筆繪製海事地圖。
美國:德爾塔航空公司亞特蘭大總部的電腦系統在近7小時內無法正常使用,大約40個航班受影響。
芬蘭:某家芬蘭銀行關閉120家分行達數小時
德國:Sasser 開始散播的第一星期,微軟公司德國總部的熱線電話就從每周400個猛增到3.5萬個,修正程式的下載次數也從每周的3萬次上升到160萬次。 



資料來源:CnetTaiwan

No comments: