RSS订阅
RSS订阅TT安全

远程访问和攻击

2008-9-27  选择字号:  | |
打印本文章

导读:对于移动员工而言,有很多种远程访问的解决方案。然而,这种移动通信模式上的漏洞是很明显的。除了恶意代码的一般危胁,这些计算机没有任何物理访问限制。

关键词:远程访问 移动通信 漏洞 恶意代码 危胁 物理访问

正在加载数据... 【TechTarget中国原创】对于移动员工而言,有很多种远程访问的解决方案。SSl VPN是一种基于Web的VPN设备。还有不同类型的Webmail,以及Outlook Web Access。Citrix等较大的功能还有安全网关。经典的IPsec VPN,以及各种不同类型的入口、企业内网和外延网也可以用于移动计算。
然而,这种移动通信模式上的漏洞是很明显的。除了恶意代码的一般危胁,这些计算机没有任何物理访问限制……

【TechTarget中国原创】对于移动员工而言,有很多种远程访问的解决方案。SSl VPN是一种基于Web的VPN设备。还有不同类型的Webmail,以及Outlook Web Access。Citrix等较大的功能还有安全网关。经典的IPsec VPN,以及各种不同类型的入口、企业内网和外延网也可以用于移动计算。

  不管用什么方法,所有的远程反问共有的特性是它是端点计算机,而且和互联网上的其他任何系统一样容易受到攻击。在有些情况下,他们是管理计算机——公司发布的由企业IT部门管理的资产。而这些企业IT部门拥有提供安全项目的所有企业安全。

  企业的资源可以从任何位置访问,而这些位置中的大部分都不足以信任。这里存在的危险非常严重,因为任意位置的移动计算环境可以在任何位置和不受管理的系统上。厂商了解这种安全威胁,而且他们也越来越推荐配置不同类型的安全和扫描技术。问题是大部分的安全技术都不能简单地配置。杀毒软件是个很大的应用,所以让每个远程登录的人下载这样的软件,然后再他们访问电子邮件之前先进行半个小时的扫描,这样做不现实。“不受管理的空间”的杀毒类型的技术必须是行动的、小型的、快速而可处理的。有一些正出现在市场上。

  然而,这种移动通信模式上的漏洞是很明显的。除了恶意代码的一般危胁,这些计算机没有任何物理访问限制。任何人都可以上传他们向要上传的内容(无论有没有连接网络,击键的风险都很大)。一个人可以在使用之前可能需要漫游五分钟,而在使用后也需要五分钟,而且可以捕捉在这两个时间点之间在计算机上所作的一切。

  恶意代码的威胁在这种不受管理的计算机上的威胁更大。有时,使用IPsec VPN的人会觉得安全,因为这种技术可以阻止隧道分离(当VPN正在连接时,两个或者更多的应用同时进行的功能)。阻止隧道分离只能产生假想的安全。

  反连接的特洛伊木马在这种环境中的功能和它在企业环境中的共嫩一样,都是从里到外的顺序开始的。所以,如果用户可以看到互联网,那么也可以看到恶意代码。甚至没有互联网访问,恶意代码可以被写入,进而当在任何时候它可以重新在线时,进行窃取或者完成动作。无论周围环境的防御如何,恶意代码可以在任何环境中获得成功。所有环境中的防御可以做的是减少攻击的类型,而不能阻止攻击。


远程访问安全
 如何制定远程访问安全策略
 远程访问和攻击
 安全远程访问的五点策略
 远程访问与便携设备数据保护策略的制定
 确保远程访问安全的五项策略

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
问:管理是考虑雇用可以远程工作的员工.在一个小型公司中制定远程访问安全策略方面您有什么建议……
IPC是NT以上的系统为了让进程间通信而开放的命名管道,可以通过验证用户名和密码获得相应的权限,在远程管理计算机和查看计算机的共享资源时使用,如果它被关闭……
网络管理人员应认真分析各种可能的入侵和攻击形式,制定符合实际需要的网络安全策略,防止可能从网络和系统内外攻击行为。 防止入侵和攻击的主要技术措施包括……
如果远程用户的电脑感染了病毒或者他们在不安全对的无线连接上传送敏感的电子邮件和即时消息时, 会发生什么事儿呢?
对于移动员工而言,有很多种远程访问的解决方案。然而,这种移动通信模式上的漏洞是很明显的。除了恶意代码的一般危胁,这些计算机没有任何物理访问限制……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。