RSS订阅
RSS订阅TT安全

如何锁定企业的即时通讯

2008-6-4  选择字号:  | |
打印本文章

导读:即时通讯(IM)是配置最为广泛的互联网应用软件之一。巨大的用户群使IM成为攻击目标。企业需要监控IM流量,配置企业IM系统并创建IM可接受使用策略,保护IM安全。

关键词:即时通讯 IM 应用软件 用户群 攻击 监控 流量 策略

正在加载数据... 【TechTarget中国原创】目前,即时通讯(IM)是配置最为广泛的互联网应用软件之一。巨大的用户群,是IM软件成为黑客明显攻击目标的原因之一。另外一个原因是IM的传输文件能力,这使得它成为传播恶意软件的有效媒介。IM通信能绕过许多防火墙的检查,因为它能使用任何端口连接到IM服务,并且它往往是内嵌在HTTP数据包里。

【TechTarget中国原创】目前,即时通讯(IM)是配置最为广泛的互联网应用软件之一。巨大的用户群,是IM软件成为黑客明显攻击目标的原因之一。另外一个原因是IM的传输文件能力,这使得它成为传播恶意软件的有效媒介。IM通信能绕过许多防火墙的检查,因为它能使用任何端口连接到IM服务,并且它往往是内嵌在HTTP数据包里。

  像许多基于Web的应用程序一样,IM安全跟不上其利用率进步。企业必须明白:IM带来的威胁性质,与通过email进入网络的那些威胁大不相同。防御电子邮件威胁的关键防御,不能提供足够的防御,来防止通过IM客户端进入网络的威胁。

  这是一些防御性的策略,当锁定企业的即时通讯,他们会起到作用。

  监控IM流量

  为了控制和监控IM的使用,对通过所有端口和协议的进入和流出流量进行监控,是非常有必要的。高端Web安全网关设备能提供这种类型的多层次流量检查。Web安全网关提供了这样一种优势:可以在单个设备中巩固许多安全功能,当客户使用互联网时保护他们不受所遇到的内部网络威胁。一个Web安全网关还允许管理员设置一个设备的策略规则,与为多个不同设备执行各自方针相比,要容易得多。因为是只有一个处理界面,这样就大大减少了工作量。

  对于那些通过Web安全网关通道的流量,确保它能把组织的身份与认证管理系统结合起来,通常是活动目录(Active Directory)。它允许阻止特定的用户或用户组访问即时通讯服务。

  配置一个企业即时通讯系统

  要真正解决即时通讯带来的威胁,我觉得使用企业即时通讯系统是一个非常有利的解决措施。如果一个组织允许雇员使用他们自己选择的IM软件,实现真正的控制是不可能的。将即时通讯基础设施内置,能够得以执行策略规则,并且对流量进行监视、过滤、阻碍和存档。虽然没有一种主要的即时通讯协议可以对网络流量进行加密,但是企业即时通讯系统能够强制加密信息的使用,以及服务器验证用户身份。这将有助于确保调节规划与公司主导策略的遵从。

  创建一个即时通讯可接受使用策略

  不论你的机构配置的是企业IM服务器还是Web安全网关,创建和执行一个即时通讯可接受使用策略是至关重要的。你当然可以把这个策略建立在现有的电子邮件使用策略基础上,因为框架是相似的。但是IM策略必须包含其他领域,比如文件传输是如何开始的。

  最后,随着把诸如VoIP之类的新服务加入即时通讯软件,这与不断地给系统和软件程序打补丁并保持更新仍然十分重要。即时通讯的使用,已经成为无数企业必备的一个通信方法。由于投入了合时的时间和精力,因此它没有理由得不到充分的保护。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
即时通信(简称IM )已由个人聊天工具转变为越来越有用的商业工具。许多公司发现,采用IM后,员工的工作效率提高了,不过对这些公司来说,IM安全仍是个难以回避的话题……
现在无论是个人,还是企业,越来越喜欢采用IP电话,如通过Skype或者MSN进行语音通信。但是,有一个问题一直都被人们所忽视,就是网络语音通信的安全问题……
远程办公面临着安全效率等诸多方面的问题,强大的技术支持可以让企业高枕无忧。那么有哪些技术可以优化企业的办公呢?本文将介绍第二部分……
早在几天前,听到同事说"朋友msn发来一个网页,自己输入了密码,结果过了几天后,MSN密码错误,可能是被盗了。"当时还问同事要地址,他却说找不到地址了……
即时通讯是配置最为广泛的互联网应用软件之一。巨大的用户群,是IM软件成为黑客攻击目标的原因之一。那么企业应该如何设置IM,保障企业的数据和即时通讯的安全呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。