存档

文章标签 ‘解决方案’

无线局域网七大安全困惑及解决方案

2008年11月21日 没有评论 97 views

无线局域网被认为是一种不可靠的网络,除了加强网络管理以外,更需要测试设备的构建、实施、维护和管理。

尽管IT的寒冬还未渡过,但WLAN以其便利的安装、使用,高速的接入速度,可移动的接入方式赢得了众多公司、政府、个人以及电信运营商的青睐。但 WLAN中,由于传送的数据是利用无线电波在空中辐射传播,无线电波可以穿透天花板、地板和墙壁,发射的数据可能到达预期之外的、安装在不同楼层、甚至是 发射机所在的大楼之外的接收设备,数据安全也就成为最重要的问题。

问题一:容易侵入

无线局域网非常容易被发现,为了能够使用户发现无线网络的存在,网络必须发送有特定参数的信标帧,这样就给攻击者提供了必要的网络信息。入侵者可以通过高灵敏度天线从公路边、楼宇中以及其他任何地方对网络发起攻击而不需要任何物理方式的侵入。

解决方案:加强网络访问控制

容易访问不等于容易受到攻击。一种极端的手段是通过房屋的电磁屏蔽来防止电磁波的泄漏,当然通过强大的网络访问控制可以减少无线网络配置的风险。如 果将AP安置在像防火墙这样的网络安全设备的外面,最好考虑通过VPN技术连接到主干网络,更好的办法是使用基于IEEE802.1x的新的无线网络产 品。IEEE802.1x定义了用户级认证的新的帧的类型,借助于企业网已经存在的用户数据库,将前端基于IEEE802.1X无线网络的认证转换到后端 基于有线网络的RASIUS认证。

问题二:非法的AP

无线局域网易于访问和配置简单的特性,使网络管理员和安全官员非常头痛。因为任何人的计算机都可以通过自己购买的AP,不经过授权而连入网络。很多部门未通过公司IT中心授权就自建无线局域网,用户通过非法AP接入给网络带来很大安全隐患。

解决方案:定期进行的站点审查

像其他许多网络一样,无线网络在安全管理方面也有相应的要求。在入侵者使用网络之前通过接收天线找到未被授权的网络,通过物理站点的监测应当尽可能 地频繁进行,频繁的监测可增加发现非法配置站点的存在几率,但是这样会花费很多的时间并且移动性很差。一种折衷的办法是选择小型的手持式检测设备。管理员 可以通过手持扫描设备随时到网络的任何位置进行检测。

问题三:经授权使用服务

一半以上的用户在使用AP时只是在其默认的配置基础上进行很少的修改。几乎所有的AP都按照默认配置来开启WEP进行加密或者使用原厂提供的默认密 钥。由于无线局域网的开放式访问方式,未经授权擅自使用网络资源不仅会增加带宽费用,更可能会导致法律纠纷。而且未经授权的用户没有遵守服务提供商提出的 服务条款,可能会导致ISP中断服务。

解决方案:加强安全认证最好的防御方法就是阻止未被认证的用户进入网络,由于访问特权是基于用户身份的,所以通过加密办法对认证过程进行加密是进行认证的前提,通过VPN技术能够有效地保护通过电波传输的网络流量。

一旦网络成功配置,严格的认证方式和认证策略将是至关重要的。另外还需要定期对无线网络进行测试,以确保网络设备使用了安全认证机制,并确保网络设备的配置正常。
问题四:服务和性能的限制

无线局域网的传输带宽是有限的,由于物理层的开销,使无线局域网的实际最高有效吞吐量仅为标准的一半,并且该带宽是被AP所有用户共享的。

无线带宽可以被几种方式吞噬:来自有线网络远远超过无线网络带宽的网络流量,如果攻击者从快速以太网发送大量的Ping流量,就会轻易地吞噬AP有 限的带宽;如果发送广播流量,就会同时阻塞多个AP;攻击者可以在同无线网络相同的无线信道内发送信号,这样被攻击的网络就会通过CSMA/CA机制进行 自动适应,同样影响无线网络的传输;另外,传输较大的数据文件或者复杂的client/server系统都会产生很大的网络流量。

解决方案:网络检测

定位性能故障应当从监测和发现问题入手,很多AP可以通过SNMP报告统计信息,但是信息十分有限,不能反映用户的实际问题。而无线网络测试仪则能够如实反映当前位置信号的质量和网络健康情况。测试仪可以有效识别网络速率、帧的类型,帮助进行故障定位。

问题五:地址欺骗和会话拦截

由于802.11无线局域网对数据帧不进行认证操作,攻击者可以通过欺骗帧去重定向数据流和使ARP表变得混乱,通过非常简单的方法,攻击者可以轻易获得网络中站点的MAC地址,这些地址可以被用来恶意攻击时使用。

除攻击者通过欺骗帧进行攻击外,攻击者还可以通过截获会话帧发现AP中存在的认证缺陷,通过监测AP发出的广播帧发现AP的存在。然而,由于 802.11没有要求AP必须证明自己真是一个AP,攻击者很容易装扮成AP进入网络,通过这样的AP,攻击者可以进一步获取认证身份信息从而进入网络。 在没有采用802.11i对每一个802.11 MAC帧进行认证的技术前,通过会话拦截实现的网络入侵是无法避免的。

解决方案:同重要网络隔离

在802.11i被正式批准之前,MAC地址欺骗对无线网络的威胁依然存在。网络管理员必须将无线网络同易受攻击的核心网络脱离开。

问题六:流量分析与流量侦听

802.11无法防止攻击者采用被动方式监听网络流量,而任何无线网络分析仪都可以不受任何阻碍地截获未进行加密的网络流量。目前,WEP有漏洞可 以被攻击者利用,它仅能保护用户和网络通信的初始数据,并且管理和控制帧是不能被WEP加密和认证的,这样就给攻击者以欺骗帧中止网络通信提供了机会。早 期,WEP非常容易被Airsnort、WEPcrack一类的工具解密,但后来很多厂商发布的固件可以避免这些已知的攻击。作为防护功能的扩展,最新的 无线局域网产品的防护功能更进了一步,利用密钥管理协议实现每15分钟更换一次WEP密钥。即使最繁忙的网络也不会在这么短的时间内产生足够的数据证实攻 击者破获密钥。

解决方案:采用可靠的协议进行加密

如果用户的无线网络用于传输比较敏感的数据,那么仅用WEP加密方式是远远不够的,需要进一步采用像SSH、SSL、IPSec等加密技术来加强数据的安全性。

问题七:高级入侵

一旦攻击者进入无线网络,它将成为进一步入侵其他系统的起点。很多网络都有一套经过精心设置的安全设备作为网络的外壳,以防止非法攻击,但是在外壳 保护的网络内部确是非常的脆弱容易受到攻击的。无线网络可以通过简单配置就可快速地接入网络主干,但这样会使网络暴露在攻击者面前。即使有一定边界安全设 备的网络,同样也会使网络暴露出来从而遭到攻击。

解决方案:隔离无线网络和核心网络

由于无线网络非常容易受到攻击,因此被认为是一种不可靠的网络。很多公司把无线网络布置在诸如休息室、培训教室等公共区域,作为提供给客人的接入方式。应将网络布置在核心网络防护外壳的外面,如防火墙的外面,接入访问核心网络采用VPN方式。

分类: 技术文章 标签: ,

MS Windows Token Kidnapping本地提权的解决方案

2008年11月4日 没有评论 88 views

作者:

昨天放出来的exp让大家狠狠的爽了一把吧,听说有人连续提权了十多台webshell的。

今天MS更新了安全公告

这个漏洞是由于在NetworkService 或者 LocalService 下运行的代码,可以访问同样是在 NetworkService 或者 LocalService 下运行的进程,某些进程允许提升权限为LocalSystem
阅读全文...

分类: 技术文章 标签: ,

省电力信息系统安全解决方案

2008年6月20日 没有评论 71 views

一、概述

  随着信息化的日益深刻,信息网络技术的应用日益普及,网络安全问题已经会成为影响网络效能的重要问题。而Internet所具有的开放性、国际性和自由性在增加应用自由度的同时,对安全提出了更高的要求。
  电力系统信息安全问题已威胁到电力系统的安全、稳定、经济、优质运行,影响着"数字电力系统"的实现进程。研究电力系统信息安全问题、开发相应的应用系统、制定电力系统信息遭受外部攻击时的防范与系统恢复措施等信息安全战略是当前信息化工作的重要内容。电力系统信息安全已经成为电力企业生产、经营和管理的重要组成部分 。
如何使电力信息网络系统不受黑客和病毒的入侵,如何保障数据传输的安全性、可靠性,也是建设"数字电力系统"过程中所必须考虑的重要事情之一。
网新易尚公司依据自己在信息安全领域的经验,从安全角度出发,并结合自己深入了解的电力网络实际情况提出一套适合于其网络的整体安全解决方案。为省级电力系统切实构架高效、安全、实用的信息系统运行环境。

二、省级电力系统网络应用和现状

  2.1 网络现状
  省级电力网络系统是一般是一个覆盖全省的大型广域网络,其基本功能包括FTP、Telnet、Mail及WWW、News、BBS等客户机/服务器方式的服务。 省电力公司信息网络系统是业务数据交换和处理的信息平台,在网络中包含有各种各样的设备:服务器系统、路由器、交换机、工作站、终端等,并通过专线与Internet互联网相联。各地市电力公司/电厂的网络基本采用TCP/IP以太网星型拓扑结构,而它们的外联出口通常为上一级电力公司网络。
  随着业务的发展,省电力网络系统原有的基于内部网络的相对安全将被打破,无法满足业务发展的安全需求,急需重新制定安全策略,建立完整的安全保障体系。
  我们知道现阶段省电力信息网络系统存在安全隐患。所以我们从系统层次、网络层次、管理层次、应用层次四个角度结合省电力网络应用系统的实际情况提出以下安全风险分析:

三、安全风险分析

  3.1 网络层安全风险分析
  3.1.1 网络边界风险分析
  网络的边界是指两个不同安全级别的网络的接入处,包括同Internet网的接入处,以及内部网不同安全级别的子网之间的连接处。
  对于省电力信息系统网络边界主要存在于Internet接入等外部网络的连接处,以及内部网络中省与地市网络之间也存在不同安全级别子网的安全边界。
  开放的网络容易受到来自外网的各种攻击和威胁。入侵者可以利用各种工具扫描网络及系统中存在的安全漏洞,并通过一些攻击程序对网络进行恶意攻击,这样的危害可以造成网络的瘫痪,系统的拒绝服务,信息的被窃取、篡改等等。
  3.1.2 网络入侵风险分析
  省电力信息系统局域网边界处中利用防火墙系统进行防护,降低了网络安全风险。但是,仅仅使用防火墙、网络安全还远远不够,防火墙是属于传统的静态安全防护技术,它在功能和作用范围方面存在不足,例如,内部用户攻击。而入侵检测技术是当今一种非常重要的动态安全技术,它可以很好的弥补防火墙安全防护的不足。
  3.2 系统层安全分析
  3.2.1 主机系统风险分析
  省电力网络中存在大量不同操作系统的主机如unix、Windows 2000 SERVER。这些操作系统自身也存在许多安全漏洞。
  3.2.2 病毒入侵风险分析
  病毒的具有非常强的破坏力和传播能力。越是网络应用水平高,共享资源访问频繁的环境中,计算机病毒的蔓延速度就会越快。
  3.3 应用层安全分析
  应用层安全是指用户在网络上的应用系统的安全,包括WEB、FTP、邮件系统、DNS等网络基本服务系统、业务系统等。各应用包括对外部和内部的信息共享以及各种跨局域网的应用方式,其安全需求是在信息共享的同时,保证信息资源的合法访问及通信隐秘性。
  3.4 管理层安全分析
  在网络安全中安全策略和管理扮演着极其重要的角色,如果没有制定非常有效的安全策略,没有进行严格的安全管理制度,来控制整个网络的运行,那么这个网络就很可能处在一种混乱的状态。

四、安全需求分析

  通过以上对省电力系统网络现状与安全风险分析,种种风险一旦发生将对系统造成很大损失。必须将风险防患于未然。在此,网新易尚公司提出防范网络安全危险的安全需求:
  需要划分安全域,将省电力划分不同的安全域,各域之间通过部署防火墙系统实现相互隔离及其访问控制。
  需要在各市局本地局域网与省网的边界处部署防火墙实现访问控制。
  需要在市局本地局域网与省网的边界处部署入侵检测探测器,实现对潜在安全攻击的实时检测。
  需要在网中部署全方位的网络防病毒系统,针对所有服务器和客户机建立病毒防范体系。
  需要在网中部署漏洞扫描系统,及时发现网络中存在的安全隐患并提出解决建议和方法。
  需要建立统一的安全管理中心,通过安全管理中心使所有的安全产品和安全策略可以集中部署,集中分发。
  需要制定省电力网络安全策略,安全策略是建立安全保障体系的基石。

五、整体安全解决方案

  5.1 安全系统策略模型
  信息安全系统策略模型有三个要素:组织、管理和技术。
  安全管理策略——包括各种策略、法律法规、规章制度、技术标准、管理标准等,是信息安全的最核心问题,是整个信息安全建设的依据;
  安全组织策略——主要是人员、组织和流程的管理,是实现信息安全的落实手段;
  安全技术策略——包含工具、产品和服务等,是实现信息安全的有力保证。

安全策略模型将信息安全工作中的“管理中心”的特性突出地描述出来。根据模型的指导,网新易尚为省地税税务提供的信息安全完全解决方案不仅仅包含各种安全产品和技术,更重要的就是要建立一个一致的信息安全体系,也就是建立安全组织策略体系、安全管理策略体系和安全技术策略体系。
  5.2 总体安全策略建议
  网新易尚安全顾问认为省电力网络安全系统体系,应该按照三层结构建立。第一层首先是要建立安全标准框架,包括安全组织和人员、安全技术规范、安全管理办法、应急响应制度等。第二层是考虑省电力IT基础架构的安全。包括网络系统安全、物理链路安全等。第三层是省电力整个IT业务流程的安全。例如,各OA应用系统安全。
  5.3 总体安全解决方案概述
  通过对省电力信息网络的风险和需求分析,按照安全策略的要求,整个网络安全措施应按系统体系建立,并且系统的总体设计将从各个层次对安全予以考虑,并在此基础上制定详细的安全解决方案,建立完整的行政制度和组织人员安全保障措施。整个安全解决方案包括防火墙子系统、入侵检测子系统、病毒防范子系统、安全评估子系统、安全管理中心子系统。
  具体的安全控制系统如下图所示。

六、安全服务和培训

  在前面章节中已经详细地阐述了如何构建省地税税务网整体网络安全系统。

分类: 技术文章 标签: