全站文章
iT邦幫忙
首 頁
新 聞
技 術
IT管理
研討會
iT邦幫忙
iT邦部落格
小7聚樂部
個資法
│
訂閱電子報
│
手機版
│
RSS訂閱
│
新 聞
新 聞 專 題
即 時 新 聞
新 聞 簡 訊
技 術
產 品 報 導
技 術 專 題
IT 書 訊
IT管理
CIO
IT 人 物
專 欄
新 聞 總 覽
業 界 動 態
iThome Online提供免費電子報,現在就訂,最新IT訊息每日寄達。
iThome 每日新聞報
iThome 產品技術報
加入iThome Online會員,立即使用討論區、Blog等服務。
•
免費加入會員
•
登入
/
登出
•
管理會員帳號
•
忘記帳號密碼
•
聯絡客服
•
訂閱周刊
•
讀者服務
•
10'e政府專刊No.3 (36)
•
09'e政府專刊No.2 (35)
•
09'e教育專刊(34)
•
09'e政府專刊(33)
•
08'企業資安專刊-端點安全防護(32)
•
08'企業採購情報誌(31)
•
07'資訊安全技術應用專刊(30)
•
07' 新世代資料中心專刊(29)
•
07'企業資安技術應用專刊(28)
•
企業採購情報誌'06冬季號(27)
•
企業軟體技術應用專刊(25)
•
企業資安技術應用專刊(24)
美FBI防禦網路攻擊的12項建議
文/
黃彥棻
(記者) 2009-01-02
駭客利用微軟SQL Server各種漏洞,發動網路攻擊,其中又以SQL Injection(隱碼攻擊)最為常見。為了遏止相關網路攻擊再惡化,美國網路犯罪申訴中心提出12點網路攻擊預防措施。
美國FBI網路犯罪中心(IC3)日前指出,利用微軟SQL Server的漏洞,植入各種後門程式以取得有效使用者存取資料庫權限,是目前駭客最常使用的攻擊手法之一。對此,FBI IC3提出12種基本的預防之道。
首先,對於常見SQL Injection(隱碼攻擊)或微軟SQL Server漏洞,FBI IC3認為,資料庫管理人員應該關閉有傷害性的SQL Stored Procedure(預存程序)呼叫,例如最常見的xp_cmdshell可允許存取本地端的程式,就是一種安全性的隱憂。FBI IC3提醒,要關閉這類有害的Stored Procedure,除了關閉呼叫功能,更需移除相關dll檔。
其次,FBI IC3建議,網站伺服器(例如微軟的IIS)應該過濾掉過長的網址。IT人員可以找出網路服務所使用的最長網址長度,藉由限制過長網址,可避免駭客在網址中隱含惡意網址或參數字串。再者,對於目前許多動態網頁內容安全性的保護,FBI IC3認為,網路管理員應該要做到過濾字串和只傳參數,把程式的控制指令替代成字串,不會對SQL指令造成影響,但又能在瀏覽器正確顯示。
許多IT人員習慣以最高管理者權限執行安裝各種服務,這也意味著,一旦這個最高管理者權限被竊,整個伺服器和資料庫的安全性將岌岌可危。所以,FBI IC3建議,不要使用最高權限安裝微軟的SQL Server和IIS網站伺服器,只安裝所需的程式,例如AD伺服器就不需要安裝Microsoft Office,對網路和資料庫使用者,只提供最小權限。
提供密碼保護,是保護管理者帳號的基本作為。但FBI IC3發現,有很多企業IT管理人員經常採用SQL Server預設SA管理者帳號和預設空白密碼,這些都是安全上的一大隱憂。此外,對於主機登入密碼多次輸入錯誤,應暫時封鎖並做檢查,FBI IC3認為這是對駭客入侵的初次檢驗。
FBI IC3認為,所有企業內的伺服器都應該禁止直接連網,所有的連網都應該透過代理伺服器(Proxy)對外連線,才能夠檢查連線內容和連線埠。FBI IC3也提醒,對於一些會產生驗證金鑰(例如PIN碼)的HSM(硬體加密模組),應該限制其他指令不可以產生這種加密的PIN碼,避免讓駭客可以取得足夠的樣本,藉此反推加密演算法以保護加密演算法。
FBI IC3建議,企業IT人員對於資料庫的管理往往較為鬆散,不論是存取資料庫的黑白名單,或制定更謹慎的資安管理規則,都是讓資料庫更安全的手法之一。最後,FBI IC3也提醒,企業內IT人員應該要在防火牆定期更新已知的惡意網址或IP位址,檢驗企業內是否有連結這些惡意網路位址的記錄,即時掌握企業內資安動態。文☉黃彥棻
•
機房改造與管理實務研討會
•
高可靠資料保護商用IT平台研討會
•
EMC Forum 2010
•
Tech•Days Taiwan 2010
+
更多研討會
▼ ADVERTISEMENT ▼
▲ ADVERTISEMENT ▲
最新問答
Cisco 871 問題
(ggplay)
Win7 的內建燒錄功能要如何關掉?
(gg2)
花博如果是比賽全民組隊參賽分100組 第一名100萬總共才一億元
(albertachen)
想在美國租用ftp空間來使用不知有人能推薦嗎?
(ui673061)
IIS FTP權限問題
(leo226)
PHP REWRITE
(chan15)
如何使網段與網段互通
(bryant001)
Lantech GE-24F4GBW Switch如何進入管理
(leekenji2002)
JQuery 利用$.ajax 登入.沒法更新SESSION?
(eric19740521)
網路上網管理要怎麼做?
(kolom)
ARCSERVER 2000可以認得HP storageworks ultrium 448磁帶機嗎?
(2bears)
一個txt文字檔可不可以同時分別由兩個不同程式去讀取?
(yohosea)
用Photoshop無法開啟約1.6G大圖影像TIF檔,請問該如何調整才能開啟?
(duan22)
想詢問ERP系統是否可以設定主動提醒或主動通知的功能?
(jabari)
如何運用指令將遠端電腦Domain Users加入本機Power Users ??
(wanttofly)
AD中電腦物件相關問題
(wanttofly)
關於開機音效
(candy50110)
對 windows server 2000 事件稽核的問題
(cpc0935)
MSN天氣達人
(lukeshei)
Office 2007 開啟檔案出現"初始化資料夾" Lag很久
(yateousz)
熱門主題
MIS網路創業故事(36)警局備案-2
(sunlinux)
MIS網路創業故事(37)警局備案-3
(sunlinux)
我真的需要單眼相機嗎?
(blackjack)
MIS網路創業故事(38)警局備案-4
(sunlinux)
你給我下台∼
(icactw)
[.Net VB] 取得本機使用者的登入ID
(weakminded)
小心,iPad 內含多巴胺
(jowun)
Blogspot 部落格被貼上垃圾訊息,內含假防毒軟體連結
(domynews)
[KUSO] .... 原來這就是恰恰 !
(weakminded)
自製文字反白器
(antijava)
[KUSO] 好經典的MV ..
(weakminded)
[S60 Game] 夢幻連連看 (SIS)
(weakminded)
[M$] Windows 將執行檔安裝成系統服務
(weakminded)
[T-SQL] 幫查詢的結果加上序號
(weakminded)
[T-SQL] 迴圈的使用
(weakminded)
新的個人電腦 - Asus CM5575
(echen688)
設計適合 7吋 以上的平板 Android 軟體
(superstanwu)
這就是傳說中的謝家華(Tony Hsieh)本尊,美國第一網購鞋子品牌 Zappos的創版人
(atlantischiu)
Kindle 3 快快拆
(wordsmith)
Conficker 變種病毒清除軟體
(darkskyline)
電週文化事業版權所有、轉載必究 •Copyright © iThome |
刊登廣告
|
授權服務
|
服務信箱
|
隱私權聲明與會員使用條款
|
關於iThome
|
|