网络安全 频道

增强意识 巧设“强悍”密码保安全

    【IT168专稿】在企业中,很多员工用电脑都不设密码,或者设置很简单的密码,这样很容易受到来自企业网络内部以及外部互联网的入侵,从而自身的隐私安全也就得不到很好的保障。其实,对于这种情况,我们只要在操作系统的“组策略”工具中进行必要的安全配置,比如“无法使用空密码”或“111等比较简单的密码”,即可达到安全保密的目的。

    本文正是基于此目的,将为大家系统的介绍最常见的系统入侵现象即相应的解决办法。

    一、常见密码入侵现象
    通常一个操作系统中都会存在多项密码设置,比如电脑启动、系统启动、账户权限等;而一些初级的入侵办法就是在获悉相应的密码后进行远程登录破解。对于高级入侵来说,就需要使用到暴力破解工具及相应的字典文件(图1)。

图1

    1、明文监听:一些协议(比如Telnet、FTP、基本HTTP等)会使用明文的口令及端口进行通信,这意味着他们在比如客户/服务器传输过程中不会进行加密。因此,入侵者可以使用一个“协议分析仪(图2所示)”观察并找到相应的口令,然后再通过特定的远程登录软件,利用侦测的口令实施登录。

图2


    2、暴力破解:此方法的工作原理是:大多数暴力破解工具都是从一个字典文件中获取一个字串,然后输入给系统进行比较,根据比较的结果判断这个字串是否是正确的密码,如果是就停止破解;如果不是就继续,直到字典文件中的字串试完为止并找到正确密码为止。

    此方法最大的特点就是,被入侵电脑并不能发现入侵者的存在,具有很大的隐蔽性。

  二、常用解决办法
  虽然此类密码入侵的现象并不能从根本上杜绝,但注意加强平时的安全意识,并采取必要的设置措施,也能有效降低系统的安全隐患。主要可从以下几方面予以预防和解决。

  1、密码设置注意事项
  一个传统的安全口令应该是长而且难猜(这可使得字典和暴力攻击方法实施困难),比如英文字母+数字+特殊字符+大小写这样的组合结果。另外,密码的长度也得注意至少保持在8位以上,并保持经常更换相关的密码。
  另外,就是进入“控制面板”中的“用户账户”项;然后选中当前自己的用户名并为其设置一个密码(即设置自己的用户登录口令)。

  2、系统安全策略配置
  密码长而且难猜、并且经常换,这虽然能在一定程序上抑制恶意入侵,但其治标不治本,而且实施起来较为繁锁。其实在Windows XP操作系统中就自带有一套强有力的安全策略(依次单击“开始/设置/控制面板/管理工具/本地安全策略”(图3),根据自己的使用实际做好相应的设置即可。

图3

  密码策略配置:在界面左方依次切换到“账户策略/密码策略”,然后在右方设置窗口中可看到“密码长度最小值”等配置项。建议将所有“已停用”的选项都启用;并将密码长度最小值设置在“8”以上(图4);而“密码存留期”则是设置让系统在规定的时间内提示我们更改密码。

图4

  账户锁定配置:可以设置系统账户密码最多可以试输入的次数。双击“账户锁定策略”下的 “账户锁定阈值”(图5)然后将其值设置为3;也就是最多可以输入3次密码,超过3次将不允许输入。按下“确定”按钮之后,就会打开建议的数值改动项,也就是账户锁定策略下的另外两项的设置。这里默认为30分钟,可依据实际使用情况进行修改。

图5

  用户权限指派:默认情况下在计算机管理中,我们可以查看系统自建的用户和组。系统在建立这些用户的同时也为他们的所能够执行的权限进行了分配,而其他本地或网络用户如果没有获得相应的权限就不能访问,这也可在一定程序上增加系统的安全性,因此注意关闭一些系统默认账户的读写等权限,以预防入侵者有可乘之机。
  设置方法为在右边窗口中找到具体的设置选项后双击,然后通过“添加”或“删除”来指派权限(图6)。

图6


  小提示:其中有一项“从网络访问此计算机”需要重点注意,其设置的意义为“在默认情况下哪些用户可以访问此计算机”。双击此项后会发现在默认情况下连“everyone”组都拥有此权限,这从我们的提高系统安全性的角度来讲是很不安全的;因此最好选中everyone组然后按下“删除”按钮,对于其它不需要的用户或组也一并将之删除。

  3、使用NTFS分区格式保存文件
  每个人都有自己不希望被别人知道的秘密,都不喜欢别人随便查看自己的文件夹。于是使用各种加密软件以求得保护。其实,只要我们完全可以利用NTFS文件格式的属性来满足这一点要求。
  新建一个文件夹,将自己重要的内容全部放置在这个文件夹里;然后将该文件夹移动到系统分区的“Documents and Settings”文件夹下的对应用户名文件夹下;接着在以你用户名命名的文件夹上右键单击,在弹出的菜单中选择“共享和安全”命令,这样打开的窗口将自动定位到“共享”标签;最后勾选“将这个文件夹设为专用”(图7),最后保存设置即可。这样当我们以其他身份登录系统,再来查看该文件时,却发现怎么也进不去,这也就达到了数据保密的目的。

图7


  三、总结
  系统安全防范本身就是一项长期不懈的过程,在实际的电脑使用中,应时刻注意增强自己的安全意识,虽然有些入侵手段让普通用户会防不胜防,但做好必要的防范,至少可将这种安全隐患降至最低。另外,还应经常关注相关媒体网站对于操作系统的安全漏洞分析、了解各类入侵途径,有针对性的、及时的做好对系统自身的补丁升级。

0
相关文章