提升企业网络安全级别 拒黑之门外
【IT168 专稿】网络的开放性对企业网络安全的威胁日益严重,如黑客的入侵、机器被种植木马、病毒、蠕虫、冲击波等。根据国家计算机网络应急技术处理协调中心(CNCERT)的最新消息表明,2007年4月1日至30日,我国大陆地区被篡改网站的数量为6205个,较上月增加了1525个。为了上网安全、个人信息的保密性、保障上网资源不被非法占用等,应该对企业电脑安全方面做好保护策略。
关闭多余设置降低内网风险
对于企业来说,黑客通过局域网内部进行攻击是十分普遍的,所以首要就是查看企业局域网内部计算机的共享情况并将其关闭共享。运行-cmd-输入net share 查看共享,net share **$ /delete(**代表共享目录)来删除共享。这样能有效的防治局域网病毒通过共享目录影响到开启共享的机器。删除IPC$空闲链接和关闭个人用不到的端口,如139、135端口等,禁用这些端口能有效的防治黑客利用端口寻找漏洞进行攻击。图1、
![]() |
检查共享文件夹
关闭远程桌面,给企业内部计算机设置密码。密码的安全系数也需要考虑,不要用简单的英文或数字,推荐用6位以上无规则的字母加符号及数字。在下载的时候切换用户,保证在人离开的时候机器需要密码才能登录,防止黑客密码渗透。不给故意捣乱的人和想通过远程桌面来控制机器的人有机可乘。 图2、
![]() |
关闭远程桌面
做好内部防御,管理好服务项目。关闭一般用户不需要的服务,如:通知选定的用户和计算机管理报警、使用局域网分布式链接跟踪客户端服务、为在同一台计算机或不同计算机上运行的程序提供动态数据交换等。
正确配置组策略增加安全砝码
企业内部计算机对本地策略和用户权限的分配也非常重要,对本地策略进行合理管理,设置将比较危险的网络访问删除,免除不必要的安全威胁,如把账户里的重命名来宾账户guest改换其他名称,可以让黑客去猜测来宾用户名是什么而降低了风险。用户权限是超级管理员最高,把超级管理员的账户也进行修改。对用户权限的设定也非常重要,就算黑客拿到其他用户权限,他也无法像安装、运行操控程序。图3、
![]() |
组策略设置管理
用户与组策略的管理和终端服务配置也是安全威胁的来源之一。注意计算机的本地用户和组用户权限的分配,删除不必要的本地用户,留下更名后的超级管理员权限。终端服务如远程控制关闭、网卡的连接数设置为0、加密级别设置为高。
选择优秀浏览器,抵御Web病毒侵入浏览器的正确选用可以在一定程度上保护企业员工上网的安全。像遨游、Firefox、IE7.0等浏览器的安全性很高。Firefox可以识别网页中的脚本,JAVA程序,可以很好的抵御一些恶意的脚本等等,而且Firefox即使被病毒或插件感染,你只要将其卸载后从新安装一边便可解决问题。另外合理安排重要文件夹至关重要。进入资源管理器,右击“我的文档”,选择“属性”,在“目标文件夹”选项卡中点“移动”按钮,选择目标盘后按“确定”即可,并在桌面做个快捷方式。经常清除IE临时文件,把安全日志的目录更改放在一个单独日志目录下,可以有效解决一些木马和病毒的侵害。
安装防火墙巩固安全性一般的宽带接入都可通过Web/Telnet方式来进行本地或远程管理,许多恶意的攻击者都是指定其中几个默认的端口,通过扫描工具对某个IP地址段进行扫描再确定攻击目标。而我们的ADSL会开放端口80、21和23等,所以应重点注÷意这些端口,可以及时发现入侵情况并加以防范。一些中小企业在没有能力购买硬件防火墙的情况下可以选择一些软件安装防火墙来防治攻击,选用国内外知名的防火墙如:天网,卡巴斯基防火墙等都是非常优秀的。为打造更安全的防火墙设备,只需开放必要的端口即可。因为在系统安装好后缺省情况下,一般都有缺省的端口对外开放,黑客就会利用扫描工具扫描那些端口并进行恶意入侵,这对安全是一个严重威胁。一般情况下我们应该把以下端口全部关闭:TCP 21,22,23,25,53,35,138,139,445,1025,3389,4444,4489;67,137,161。关于UDP一般只有腾讯的OICQ会打开4000或者是8000端口。 图5、
![]() |
风云防火墙
企业版杀毒软件不可缺少
在做好防火墙防护后要进行有效的病毒和木马防治,对病毒的防治需要借助第三方的杀毒软件工具。目前很多厂商的杀毒软件都有比较强悍的实时监控功能。如国外的卡巴斯基,NOD32;国内的瑞星2007、KV2007等杀毒软件都具有不错的杀毒功能和防护功能。在浏览网页、查找资料的时候难免会进入一些不正规的网站,感染病毒的几率都比较大。如果网页上有病毒,下到临时文件夹的时候,上述的杀毒软件基本上都能将其检测出来,并提示你是否删除。对于病毒木马而言,就像“过街老鼠”,杀掉它毫无疑问。当然这里笔者还是建议一些中小企业选用企业版杀毒软件,虽然在价格上稍微贵一些,但是在整体的安全防护方面可以做到万无一失。图6、
![]() |
瑞星杀毒软件企业版
在装上杀毒软件后要进行对杀毒软件病毒库及时升级,并全面扫描磁盘,以防机器上有病毒存在。及时升级病毒库能有效的防御新生病毒。目前杀毒软件都有注册表保护,安装程序的时候,如果写入注册表并执行开机启动项目,一般杀毒软件都会有所提示,只有在用户允许的情况下才可将注册表进行修改,装上杀毒软件使企业内部计算机安全更进一步。
清杀流氓软件不能放过
在上网浏览网页的时候,经常会出现弹出一个不相关的网页打断你正在看的内容,笔者以前因没有装反流氓软件而非常烦恼。原因是一些流氓软件悄悄的驻足于电脑中。它不但经常打断浏览网页的开启,还时常弹出一些广告页面影响机器运行速度、占用带宽。像“360安全卫士”这类流氓软件专杀工具能有效的帮助你完美卸载流氓软件,还可以帮助你扫描系统漏洞,修复IE被修改,启动项优化。对机器的优化起着一个比较大的作用,不会因为流氓软件链接到一些非法网站感染病毒或木马而威胁到计算机的安全。图7、
![]() |
360安全卫士清理恶意软件
结语及笔者建议
提高员工计算机安全的方法还有很多,及时更新系统补丁,修补系统漏洞。我们可以在系统属性中开启“自动更新”功能,及时下载安装系统补丁,修补系统漏洞,让黑客无漏洞可寻,让病毒无法入侵。通过上述设置,可以有效的保护企业内部电脑的使用安全。养成定期扫描病毒的习惯,可以将电脑安全性有效提高,保证使用的安全性。
为了使企业网络更加安全,笔者建议企业工作人员尽量少进甚至不进入一些陌生的网站或接受并打开一些垃圾邮件的链接,对杀毒软件和防火墙需要及时更新。做好这些可以把个人信息、企业资料、邮箱账号、即时通信软件账号等被盗的可能性降到最低,提高上网效率,充分保证企业网络的安全。
