OSI堆栈安全:第8层——社会工程与安全政策

2008-12-15    | |
打印本文章
RSS

导读:本文阐述了OSI模式安全不仅仅要考虑模式中的七层,还要考虑人的因素。第8层是人与技术相关联的层面,解决的是人和政策的问题。

关键词:OSI模式 第8层 人的层面 人与技术

正在加载数据...

【TechTarget中国原创】这一系列的其它技巧文章已经从安全性角度上探讨了OSI七层模型。虽然安全性并不是OSI模式设计的第一目标,但是在这些技巧的宗旨都是为了强调在模型每个层上添加安全性的重要性,以使读者从更深层的角度来考虑深度防御概念。目前我们已经完成了第7层,有人可能认为我们已经完成全部内容了。虽然OSI模式是一个数据通信架构,但是安全仅止于此吗?不,还有一个神秘的第8层的。虽然它并不包括在OSI模式中,但是这个关于人的层面是存在的。第8层是人类与技术相关联的层面。第8层解决的是人类和政策的问题。让我们从人开始说起。

Willie Sutton是美国一个臭名昭著的银行窃匪,据说他曾经这样说过,“我抢劫银行是因为那里有钱。”而黑客攻击计算机是因为那里有信息。但是还有哪些地方可以找到这些信息呢?攻击者在哪里窃取那些没有防火墙、IDS和IPS保护的信息呢?答案是——人!据不完全推测,80%的公司信息储存在人们自己的头脑中。这对于攻击者而言是一个好消息,因为人——没有受过适当培训——会比计算机系统更容易成为目标。而人被利用的最主要方法是通过社会工程。

【TechTarget中国原创】这一系列的其它技巧文章已经从安全性角度上探讨了OSI七层模型。虽然安全性并不是OSI模式设计的第一目标,但是在这些技巧的宗旨都是为了强调在模型每个层上添加安全性的重要性,以使读者从更深层的角度来考虑深度防御概念。目前我们已经完成了第7层,有人可能认为我们已经完成全部内容了。虽然OSI模式是一个数据通信架构,但是安全仅止于此吗?不,还有一个神秘的第8层的。虽然它并不包括在OSI模式中,但是这个关于人的层面是存在的。第8层是人与技术相关联的层面。第8层解决的是人和政策的问题。让我们从人开始说起。

Willie Sutton是美国一个臭名昭著的银行窃匪,据说他曾经这样说过,“我抢劫银行是因为那里有钱。”而黑客攻击计算机是因为那里有信息。但是还有哪些地方可以找到这些信息呢?攻击者在哪里窃取那些没有防火墙、IDS和IPS保护的信息呢?答案是——人!据不完全推测,80%的公司信息储存在人们自己的头脑中。这对于攻击者而言是一个好消息,因为人——没有受过适当培训——会比计算机系统更容易成为目标。而人被利用的最主要方法是通过社会工程。

社会工程是一种操作艺术。其中一个最著名的社会工程师是Kevin Mitnick。他的作品,The Art of Deception详细的阐述了社会工程师使用的技术。这些技术可以用在一个人身上、电话中或甚至邮件中。先不管如何处理受害者,社会工程师一般都会使用以下的六种技术:

1. 权威:社会工程师一般都扮演权威位置的角色,这样职员就很可能服从他的要求。

2. 好感:社会工程师会让自己成为一个受人喜欢的人,一般情况下,人们乐意为他们所喜欢的人做事情。

3. 回报:如果某人给我们一个礼物或为我们提供了一次帮助,我们就会想做点事情来回报。研究已经显示人们会用更有价值的东西来回报得到东西,如笔或钥匙链。

4. 一贯性:人们乐意于做与他们的价值观一致的行动,特别是他们在公共致辞提到的价值观。

5. 社会确认:人们都希望有所归属以及被接受。最佳的归属方法就是与他人一样。

6. 紧俏:人们都想要那些缺货的或只能短时供应的东西。你可能会推迟你毕生所追求的事物,因为你相信它最终是能得到的,但是当你觉得你获得这个特别的东西的机会可能会最终消失的,你就会有冲动立刻去获取它。

安全培训

随着诸如防火墙的逻辑控制变得越来越先进,黑客也着手寻找更容易攻击的方式。例如很多新的钓鱼攻击如知名的鱼叉式网络钓鱼也逐渐增加。最佳的防范社会工程是保证职员要接受安全培训并明白潜在攻击。你可以使用以下的一种或多种方式来培训你的职员:

  • 报纸或邮件的安全新闻通讯
  • 在公用区的海报
  • 对职员积极的安全方面的行为进行竞赛性奖励
  • 当用户登陆他们的计算机或当他们打开一个特别的程序如邮件,给出标示信息提示

安全政策

第8层的第二条防线是政策。在组织防范攻击方面,建立安全政策、方针和流程是至关重要的一步。缺乏完善的设计、可行的安全政策和文档是很多大型组织容易受到攻击的最大原因之一。政策将把所有人都放在相同的文档上,然后清楚地标明高层管理所主张的政策问题。它们同时让所有人连成一气,同时详细说明如何让组织中的所有人知道安全政策。

政策的实施必须从组织的高层开始。早在2002年,Bill Gates给我们了一个很好的例子。他写了一个备忘录并给全体职员作了演讲。在他的备忘录中,Gates讲述了为什么安全应该是Microsoft的第一优先级的事务。这个故事更重要的一点是Gates并不仅仅是在口头上把安全定位为目标;他还为此提供了一个战略蓝图,详细地阐述了如何实现安全性的目标。这些改变可以从备忘录发表之后开发的产品中看到。如果良好的政策和流程没有教给员工并强化,它们也不会有效的。员工必须进行培训,这样他们才能理解安全政策和流程的重要性。最后,在接受了培训之后,员工还应该签署一份声明来表示他们理解了政策。

虽然人是一个组织最重要的资产,但是他们也同样可以是其最脆弱的部分。为了减少社会工程的威胁,员工必须进行培训以保证他们认识到他们所面对的威胁。员工并不会自动地理解良好的程序和方法。因此,政策定义了特别的控制和条件,它们是用以帮助保护公司的资产以及其运营能力的。

关于作者:

Michael Gregg 在IT方面有15年左右的工作经验。Michael是Houston-based 培训和咨询公司Superior Solutions Inc.的总裁。他是一位网络、安全和因特网技术专家。他有两个辅修学位,一个学士学位和硕士学位。目前他拥有下列证书:MCSE、MCT、CTT、A+、 N+、CAN、CCNA、CIW Security Analyst 和 TICSA。

查看全文
 
无线服务在商业领域的应用正在不断增长,那么怎样为WiMAX、3G和802.11x漫游建立持久的安全连接呢?
 
WLAN业务的发展方兴未艾,单位办公室部署的无线网络自由实现工位和会议室之间的无缝切换给其员工带来便利。WLAN组网技术究竟使用什么方法保证通信安全?
 
虽然企业信息化管理在不少企业已经开花结果了,但是,不幸的是,网络安全管理还是很薄弱。我个人的感觉,我们的很多企业,网络安全就好像一层薄纸……
 
过去几年中,VoIP系统在企业及住宅两个市场的普及率都得到了很大的提高。VoIP将数据和语音两项业务融合进一个统一的网络中,使企业IT部门或家庭用户能极大地节省成本。
 
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
VPN(Virtual Private Network),即“虚拟专用网络”,是对企业内部网的扩展。虚拟专用网可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。
网络是复杂的,网络出现故障的原因是多种多样的,那么我们该如何诊断网络故障,修复网络故障的方法有哪些呢,以及如何来进行网络故障的修复呢?在修复网络故障的过程中,我们常常会遇到许多问题,那么有没有什么可以遵循的原则呢?
网络管理员也负责网络备份、测试备份和灾难恢复过程。这对于电源或硬件故障、数据和/或网络问题以及物理灾难问题的恢复是至关重要的。
最新更新
专家答疑
技巧
David Minutella
编号640-503 的CCNP路由测试与编号640-504的CCNP的交换测试有什么不同之处?如果我一直在做网络管理员,并且已经取得了CCNA认证,那么我考取哪个认证更好呢?
Ed Tittel
随着经济的衰退, 有抱负的IT网络人员以及经验老道的职场人士开始重新审视就业市场。本文将探讨如何在网络领域中生存,甚至走上蓬勃发展之路。
Lindi Horton
问:我们公司有50位用户以及一个小型的数据存储和因特网服务器机房。我们从大集团总部的无线连接访问因特网和进行电子邮件交流,但是我们只有一个很小的域控制器。

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录