Rumah Kewangan Peribadi Keselamatan + Persijilan: Mengasah Pertahanan Anda - pengemis

Keselamatan + Persijilan: Mengasah Pertahanan Anda - pengemis

Isi kandungan:

Video: SPM 2017 - PENGUKUHAN PERPADUAN MELALUI PEMERKASAAN EKONOMI [10 JUN 2017] 2024

Video: SPM 2017 - PENGUKUHAN PERPADUAN MELALUI PEMERKASAAN EKONOMI [10 JUN 2017] 2024
Anonim

Hardening merujuk kepada proses membuat perubahan pada komputer atau peranti rangkaian untuk menjadikannya kurang terdedah kepada penceroboh. Ini penting kerana komputer dan rangkaian yang digunakan oleh organisasi dijangka terus berfungsi tanpa gangguan; maklumat perniagaan yang terkandung dalam atau diproses oleh mereka dijangka mengekalkan integriti.

Untuk beberapa alasan yang tidak bererti topik persijilan Security +, sistem tidak berasal dari pengeluar mereka dalam keadaan yang benar-benar keras. Terserah kepada organisasi yang menggunakan sistem untuk melaksanakan semua prosedur pengerasan yang sesuai untuk persekitarannya.

Pengetapan sistem yang betul berakar kepada lima prinsip:

  • Simpan patch keselamatan dan pembetulan semasa. Hampir setiap vendor perkakasan dan perisian dari semasa ke semasa mengeluarkan patch keselamatan. Adalah penting bahawa setiap organisasi yang menggunakan produk memasang patch keselamatan secepat mungkin untuk mengelakkan insiden keselamatan.
  • Lumpuhkan atau alih keluar komponen yang tidak perlu. Jika komponen perisian pada sistem tidak digunakan, mungkin tidak perlu. Setiap komponen yang tidak perlu pada sistem mestilah dimatikan atau, lebih baik lagi, dikeluarkan sama sekali. Apabila komponen perisian dikeluarkan dari sistem, maka apa-apa kelemahan yang ditemui dalam komponen itu tidak boleh menimbulkan risiko kepada sistem. Jika komponen cacat tidak berjalan atau tidak hadir, maka ia tidak boleh digunakan untuk masuk ke sistem.
  • Matikan konfigurasi capaian lalai. Sistem dan peranti rangkaian mungkin mempunyai akaun lalai dan / atau kata laluan yang, jika tidak berubah, memberikan akses mudah oleh penyusup. Akaun tetamu hendaklah dilumpuhkan atau dialih keluar; kata laluan lalai mesti ditukar; akaun tanpa kata laluan mesti dilumpuhkan atau kata laluan ditugaskan.
  • Ketatkan kawalan akses. Sering kali, keizinan akses ke sumber daya seperti program atau fail terlalu lemah. Dalam usaha untuk mendapatkan perkhidmatan baru dan berjalan, pentadbir sistem kerap menukar kawalan akses kepada "terbuka lebar" dan kemudian, dalam tergesa-gesa mereka untuk menyelesaikan projek, mengabaikan untuk mengetepikan akses. Kemudian, akses "terbuka lebar" boleh dieksploitasi oleh penceroboh yang boleh mencuri atau merosakkan maklumat.
  • Hidupkan pembalakan audit. Banyak sistem operasi dan aplikasi, sementara ia mengandungi ciri penangkapan peristiwa / akses / audit, sering dihantar dengan pembalakan dimatikan atau dimatikan.Dengan menggunakan pembalakan peristiwa, mungkin untuk mengesan semula beberapa langkah yang diambil oleh penceroboh.

Prinsip universal ini berlaku dalam hampir setiap situasi mengenai komputer dan peranti rangkaian. Jika jurutera sistem dan rangkaian rajin dan mengikuti prinsip ini, maka majoriti insiden keselamatan yang berpotensi akan dicegah.

Kesilapan dan patch keselamatan

Komputer dan peranti rangkaian mempunyai satu atau lebih program teras yang mengendalikan operasi mereka. Sebagai ditulis, dipasang, dan diuruskan oleh manusia yang tidak sempurna, kadang-kadang komputer dan peranti rangkaian mengandungi kekurangan yang membenarkan kelakuan yang tidak dijangka. Sekali sekala tingkah laku yang tidak dijangka ini mengakibatkan seseorang dapat mengawal atau mengubah sistem. Ini umumnya dikenali sebagai kecacatan keselamatan .

Kerosakan lain dalam keputusan perisian dalam sistem tidak berjalan seperti yang diharapkan. Walaupun mereka mungkin tidak mengambil bentuk kecacatan keselamatan, mereka mungkin menjengkelkan.

Syarikat-syarikat yang membuat dan menyokong sistem mempunyai orang yang tugasnya untuk membuat pembaruan perisian. Bergantung pada sebab penciptaan kemas kini, ia mungkin memerlukan banyak bentuk:

  • Pelepasan Perkhidmatan. Juga dikenali sebagai versi naik taraf atau pek perkhidmatan, siaran perkhidmatan biasanya mengandungi banyak pembetulan, dan juga memaparkan penambahbaikan atau peningkatan. Siaran perkhidmatan biasanya dihasilkan dari satu hingga tiga atau empat kali setahun.
  • Patch. Juga dikenali sebagai hotfix, patch direka untuk mengubah satu masalah tertentu. Walaupun perubahan patch biasanya dimasukkan dalam Pelepasan Perkhidmatan, secara amnya patch dihasilkan kerana terdapat peningkatan mendesak. Lazimnya vendor menghasilkan patch kerana percaya bahawa pelanggannya harus memasangnya dengan segera dan bukannya menunggu pembebasan perkhidmatan seterusnya untuk menangani masalah itu.

Lumpuhkan perkhidmatan yang tidak perlu

Aplikasi atau perkhidmatan yang tidak digunakan tetapi berjalan boleh meningkatkan risiko kepada sistem. Ambil, sebagai contoh, perkhidmatan FTP. FTP adalah keselamatan yang boleh dipercayai dan memadai apabila dikonfigurasi dengan betul.

Misalkan, contohnya, kecacatan yang serius telah dijumpai di FTP. Katakanlah, jika anda menyediakan corak tertentu dalam bidang kata laluan, anda dapat mengendalikan sistem. Ini akan menjejaskan integriti sistem. Walau bagaimanapun, jika FTP tidak digunakan pada sistem tertentu, maka ia mestilah sama ada dimatikan atau dikeluarkan. Ini akan menghapuskan ancaman yang disebabkan oleh kecacatan FTP, kerana jika FTP tidak berjalan pada sistem, maka ia tidak dapat dieksploitasi untuk mengompromikan sistem.

Matikan akses lalai

Untuk memudahkan konfigurasi awal atau penggunaannya, banyak sistem yang dihantar kepada pelanggan dengan akaun tetamu, dan mungkin kata laluan lalai pada satu atau lebih akaun pentadbiran. Jika akaun ini tidak diubah atau dinyahdayakan, maka penyusup yang mengetahui kata laluan lalai kilang atau kaedah akses lain mungkin dapat mengendalikan sistem.

Oleh itu, penting untuk melaksanakan mana-mana atau semua yang berikut:

  • Lumpuhkan atau alih keluar akaun Tetamu.
  • Tukar mana-mana kata laluan lalai pada akaun.
  • Pastikan bahawa semua akaun mempunyai kata laluan.

Akaun dan kata laluan adalah barisan pertahanan pertama sistem, jadi penting untuk tidak menjadikan terlalu mudah bagi penyusup untuk mengompromikan sistem anda.

Ketatkan kawalan akses

Akses kepada segala yang berkaitan dengan komputer dan rangkaian mesti dibatasi hanya kepada individu yang mempunyai alasan perniagaan yang baik untuk mengaksesnya. Pertimbangkan petunjuk berikut:

  • Tolak godaan untuk menukar kebenaran akses kepada "terbuka lebar" (membenarkan akses kepada sesiapa sahaja dan semua orang).
  • Mengamalkan prinsip "ditolak kecuali dibenarkan secara eksplisit". Dengan kata lain, kebenaran akses lalai ke sumber harus "dinafikan. "Kemudian, secara jelas membenarkan akses kepada kumpulan atau individu tertentu seperti yang diperlukan. Ini berfungsi lebih baik daripada "dibenarkan melainkan dengan nyata ditolak," yang membolehkan pengguna baru mengakses sumber yang tertutup jika tidak (kecuali pentadbir 100 peratus rajin dan sentiasa menambahkan setiap pengguna baru ke senarai "ditolak" setiap sumber yang dikelola).
  • Mengamalkan prinsip "pengguna hanya mempunyai keistimewaan paling sedikit yang diperlukan untuk mereka melaksanakan tugas mereka. "Ini dikenali sebagai prinsip" keistimewaan paling sedikit. "

Mengaktifkan Pembalakan Audit

Audit Logging adalah ciri yang ada di kebanyakan OS, pangkalan data, dan aplikasi yang lebih besar di mana kebanyakan (jika tidak semua) transaksi pengguna dan pentadbiran direkod secara bebas. Ini menyediakan jejak audit yang boleh digunakan untuk menyusun peristiwa rutin atau luar biasa.

Pembalakan audit sekurang-kurangnya harus mengandungi item berikut yang menggambarkan transaksi atau peristiwa:

  • Siapa melakukan transaksi. Ini biasanya pengguna yang berkaitan dengan transaksi.
  • Apabila transaksi itu dilakukan.
  • Apa terkandung dalam transaksi. Bergantung pada sifat urus niaga, ini mungkin mengandungi nilai "lama" dan "baru" atau penerangan transaksi.
  • Di mana transaksi itu dilakukan. Ini biasanya akan menjadi ID terminal atau alamat IP.
Keselamatan + Persijilan: Mengasah Pertahanan Anda - pengemis

Pilihan Editor

QuickBooks 2016: Senarai Kod Cukai Jualan, Senarai Kelas dan Senarai Nama Lain -

QuickBooks 2016: Senarai Kod Cukai Jualan, Senarai Kelas dan Senarai Nama Lain -

QuickBooks 2016 menawarkan banyak senarai. Anda mungkin ingin melihat senarai Kod Cukai Jualan, senarai Kelas, dan senarai Nama Lain. Jika anda perlu melihat senarai ini, cuma pilih senarai dari menu Senarai atau pilih Daftar → Senarai Profil Pelanggan & Vendor dan pilih senarai dari submenu yang ...

Perubahan Tarikh cepat - dummies

Perubahan Tarikh cepat - dummies

Ingin memasukkan atau menukar tarikh dalam entri QuickBooks? Memasuki dan mengedit tarikh dalam QuickBooks adalah pantas dan mudah apabila anda menggunakan pintasan keyboard QuickBooks yang sangat berguna ini. QuickBooks Key atau Keystroke Combination Shortcut Results + Next day - Hari Sebelumnya T Hari W Hari Pertama Minggu K Hari terakhir ...

QuickBooks Mematuhi Pesanan Pembelian - dummies

QuickBooks Mematuhi Pesanan Pembelian - dummies

Anda boleh membuat PO QuickBooks walaupun anda memesan barang melalui telefon atau melalui World Wide Web - iaitu, apabila anda tidak meminta barangan secara bertulis. Mengisi pesanan pembelian membolehkan anda menentukan item yang ada pada pesanan dan apabila item tersebut akan tiba. Apa yang anda perlu lakukan ialah bertanya ...

Pilihan Editor

Buat Label dengan Grafik di Word 2016 - dummies

Buat Label dengan Grafik di Word 2016 - dummies

Kata membolehkan anda mencetak helaian label yang serupa, tetapi ia mengandungi hanya teks membosankan. Cuba rempah-rempah dengan menambah warna, fancy, dan pemformatan. Cara terbaik untuk memasak label ialah menambah gambar atau grafik lain. Ikuti langkah berikut: Klik tab Mailings. Dalam kumpulan Buat, klik ...

Cara Mencipta Blok Bangunan AutoTeks dalam Kata 2016 - dummies

Cara Mencipta Blok Bangunan AutoTeks dalam Kata 2016 - dummies

Kata 2016 tidak mempunyai fungsi AutoComplete . Ia telah dikeluarkan beberapa versi yang lalu. Di tempatnya, anda membuat blok bangunan AutoText, yang berfungsi seperti AutoComplete lama. Blok bangunan AutoText ialah pembantu menaip. Anda membuat blok bangunan untuk teks yang sering anda taip, seperti nama, alamat, permintaan maaf, dan sebagainya. ...

Membuat Kad Ucapan di Microsoft Word 2003 - dummies

Membuat Kad Ucapan di Microsoft Word 2003 - dummies

Jika anda ingin membuat sesuatu dalam Word yang hanya akan mempesonakan seseorang, cuba tangan anda pada kad ucapan tersuai. Untuk menyiapkan Word untuk membuat kad ucapan dari satu lembaran kertas bersaiz standard, ikuti langkah-langkah berikut: 1. Pilih Fail -> Persediaan Halaman. 2. Klik tab Margin. 3. Pilih Landskap ...

Pilihan Editor

Cara Menyediakan Pengawal Cari untuk Geocoding dalam App iOS Anda

Cara Menyediakan Pengawal Cari untuk Geocoding dalam App iOS Anda

Anda sudah mempunyai satu teka-teki geocoding di tempat di papan cerita anda untuk apl iOS anda; ini Pengawal Cari yang sesuai bernama. Caranya ialah untuk menambah pengawal peribadi yang akan melaksanakan ciri Cari yang anda mahu. Untuk menambah projek anda, ikuti langkah-langkah berikut: Dalam Navigator Projek, pilih ...

Cara Menyediakan Pengawal Peta di Main_iPad. Storyboard dalam Apl IOS anda - dummies

Cara Menyediakan Pengawal Peta di Main_iPad. Storyboard dalam Apl IOS anda - dummies

Sekali anda mempunyai pengawal paparan peribadi untuk MapController dalam aplikasi iOS anda, anda perlu memberitahu papan cerita iPad untuk memuat pengawal pandangan adat anda dan bukannya UIViewController. Ikuti langkah berikut: Dalam Navigator Projek, pilih Main_iPad. papan cerita dan kemudian pilih Lihat Pengawal di Lihat Pengawal - Adegan Peta dalam Garis Besar Dokumen. ...