规避八大问题 避免Linux安全误区
依赖工具忽视人为因素
许多Linux系统管理员认为只要采用了合理的技术: 防病毒、防垃圾邮件、防火墙、补丁管理器、虚拟专用网(VPN)、公钥基础设施(PKI)、入侵预防系统(IPS)和入侵检测系统(IDS),我们就高枕无忧。 问题在于,产品的效果完全取决于配置及监控产品的人。
应当看到安全不但是技术问题,更是行为问题,正确的安全策略是结合技术和员工行为。策略的制订需要业务和IT领导人的共同努力。当然,有些策略主要依靠技术(如Linux Iptables 防火墙的配置),而其他策略纯粹依靠行为(如不要把登录口令写在便条上)。两者同样重要。
没有正确设置用户的痛苦系数
Linux 系统管理员要建立合理的用户痛苦系数(痛苦系数是指安全限制引起的抵制的函数),不能仅仅从技术上考虑问题,还要站在用户的观点上考虑。过分要求安全反而会促使人们采取变通办法来逃避。
例如,我们能够想每次Macintosh用户登录时都使用S/Key吗? 彻底安全的系统从理论上讲不可能,因此我们所指安全性只是在代价与可用性间作平衡。若是用户提交的每一个变量都要求有生物学验证(如指纹鉴定),则将获得极高水平的可靠性。但是也会造成用户填写一个表格就要几十分钟。
这时用户就会采取绕过安全验证的方法。一个系统的可靠性只能由整个链条中最薄弱的环节来决定。在任何安全系统里面,人是最脆弱的连接,单单技术本身不能让系统安全。最好的安全策略通常能够不那么明显地适应环境的需求,它不会妨碍用户完成他们的工作,也不会使代码编写员面过分负担复杂的情形。
不要觉得安全标准设置得越严越好,如果安全标准设置过高,会造成许多网络应用不能实现,如办公自动化系统、共享应用等。一旦你防火墙设置过于严格,妨碍了你的日常应用,用户就会觉得防火墙碍事而绕过或者卸载它,结果得不偿失。