力保股民利益 控制病毒危害到最小
三、预防措施
蠕虫病毒的种类多种多样,破坏方式也各不相同,但有一点是相同的,即它们在网络内(一般是局域网)的传播方式。根据证券行业网络结构的特点,在加强运行安全管理制度的基础上,可以从病毒的传播环节入手,采取技术手段,切断蠕虫病毒的传播途径,防止病毒蔓延发作造成的全网瘫痪问题。
从证券业务的最小网络需求入手,生产网内不需要相互通信的主机,可以通过安装软件防火墙,采用只开放业务上需要通信的主机,其他主机一律禁止的方法,来阻断蠕虫病毒在网内传播。
为防止某些病毒终止本地的杀毒软件和防火墙软件进程,所有主机上都要安装防火墙软件。这样,即使病毒杀死了本机防火墙软件进程,但对端防火墙软件仍可以阻止其非法连接。
更进一步,开放通信的主机,采用只允许业务应用必需的端口号,其他端口一律禁止的方式来阻断能够互相通信的主机之间的病毒传播途径。
这样生产网内的所有主机之间,要么是根本不能相互访问,要么是可以相互访问,但只允许进行和业务有关的访问,其他通信一律禁止。这样,最坏的情况是,某台主机感染了病毒崩溃,但起码不会通过网络传播到其他主机了。
为防止单台关键业务用机感染病毒,造成单机瘫痪的问题,可以为单台关键用机准备备用机,在紧急情况发生时使用。
另外,及时为操作系统打安全补丁,也是预防此类病毒的必要措施之一。
总之,安全防范十分严格的证券营业部生产网,感染病毒是一个小概率事件。但诸如U盘、移动硬盘的使用,还是带来很大风险,甚至上级部门分发的光盘,也有感染病毒的可能。因此,杜绝感染病毒是不可能的。单纯依靠防病毒软件,也行不通。
既然感染病毒成为不能完全避免的事件,那么,采取措施把危害控制在最小才是明智的。蠕虫病毒带来的最大危害就是感染整个网段,影响业务运行。由于系统的冗余设计,病毒造成的单台主机崩溃,只要处理及时,还可以接受。
采用本文提出的措施,虽然不能杜绝单台机器的感染,但却可以有效地避免整个生产网段的感染,进而使业务中断,造成事故。从服务器/客户机模式的角度看,是在客户机、服务器两端筑起了两道防线,阻止病毒的传播。在客户机端,除了限定的主机和服务,不允许其他的连接出去;在服务器端,禁止除业务以外的一切服务。即使客户机端的防火墙进程被终止,只要对端的防火墙工作正常,通信的服务器/客户机模式不能形成,病毒也不能被复制。