[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

小心网页正危害中小企业网络的安全

作者: 佚名,  出处:IT专家网论坛, 责任编辑: 郭秋爽, 
2008-07-28 12:54
  在企业信息化的安全工作中,很多人只注意防护病毒、木马等比较常见的危害行为,却不知道,现在危害企业网络的行为已经是多种多样。

  在企业信息化的安全工作中,很多人只注意防护病毒、木马等比较常见的危害行为,却不知道,现在危害企业网络的行为已经是多种多样,若利用“无孔不入”来形容企业网络现在的安全威胁现状,可以说是一点都不为过的。所以,我们企业网络安全管理人员要从多方面出发,做好企业安全的防护工作。

  笔者今天要谈的就是经常被人忽视的一个来自于网页的安全威胁。我们不要小瞧一个小小的网站,其实,在他背后隐藏着很多恶意的内容。若我们一步小心,很可能就会成为他们的牺牲品。

  具体的来说,来自网页的危险主要有以下几个方面。

  一、网页是病毒很好的载体

  病毒最好的传播源是什么呢?一般有三种。分别是软件、网页与邮件。通过这三种渠道,可以使得病毒像瘟疫一般,在全球各地迅速蔓延。其中利用网页来传播病毒,更是黑客们常用的手段。

  当我们安装了杀毒软件之后,取打开一些非法网站时,听到的都是杀毒软件的报警声,可见,网页上蕴含的病毒之多。

  如有时候,我们不小心打开一个恶意网站的时候,网页会自动在系统后台下载一个程序并进行安装。这个过程对于用户来说是透明的,看不到的。所以,用户就可能在不知不觉的情况下中毒。

  其实,这是因为他们在网页脚本中安插了一个小程序,当企业用户打开这个网页时,浏览器就会提示用户说,这个网站无法正常显示,若需要正常显示的话,需要下载一个插件。此时,若企业员工没有安全观念,盲目从网站上下载插件的话,那么员工的电脑很可能就成为黑客严重的肉鸡了。

  二、恶意程序会耗尽系统的资源

  有时候,网页上的恶意程序是出于一种恶作剧,他们不会造成企业网络的瘫痪,但是,他们可能会耗尽主机的资源,从而使得主机瘫痪掉。

  或许,大家在网上冲浪的时候,经常会遇到这种情况,当打开一个网页的时候,浏览器就会自动打开很多网页,都是相同的,而且关都关不掉。一直打开,直到你系统瘫痪为止。其实,这么明显的不正常行为,往往对于企业网络没有实质的危害性,若对方相窃取企业的资料或者攻击企业的网络就不会这么明显。他们可能只是出于一种好玩的心态。但是,这虽然不会直接攻击企业的网络,但是也会造成企业主机的瘫痪,给用户造成麻烦。

  还有,我们有时会打开一个网站的时候,电脑速度就会变得特别的慢,查看系统资源的话,发现浏览器进程占用CPU达到99%以上。就是这个浏览器进程耗尽了系统的CPU资源,从而使得系统近于崩溃。但是,我们只需要结束这个进程,或者重新启动一下操作系统,则一切有会恢复正常。

  以上两种恶意程序,其实都是利用了网页浏览器中的脚本程序在作怪。非法攻击者利用脚本写一个小程序,让系统产生一个死循环。当企业员工打开这个网页时,这个脚本就会被自动运行,从而导致CPU资源耗尽。

  三、利用网页脚本可以读取主机上的文件

  网页脚本不仅可以自动把病毒下载到用户电脑上并自动在后台安装,或者利用一些恶意程序使得员工电脑当机外,还可以利用一些脚本读取员工本机上的文件。从理论上说,只要IE可以打开的文件,则都可以利用网页脚本读取。从而只要非法攻击者在网页上编写一段脚本,就可以读取主机上的一些重要信息。

  如笔者以前发现一个脚本,非法攻击者就是利用这个脚本读取员工的收藏夹以及COOKIES信息。而在一些系统中,如LINUX或者一些邮件系统中,他们在COOKIES中是明码保存用户名与密码的。所以,这些别有用心的人就可以利用脚本读取这些用户名与密码信息,从而给用户带来不小的损失。

  其实,网页企业网络带来的威胁还有许多,如利用网页进行WEB地址欺骗、利用网页种植肉鸡等等。而且,很多企业只管建网站,但是,没有相关的安全保护措施,这让很多非法攻击者有了攻击的平台。所以,现在如何防止网页对于企业网络安全的危害,已经是迫在眉睫的事情了。下面笔者结合自己的安全防治经验,谈谈网页保护的安全攻略。

  

共2页。 1 2 :

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。