网络安全 频道

规避八大问题 避免Linux安全误区

  频繁更改复杂的口令

  毫无疑问含有16位随机字符的口令很难被猜中,臂如asldf**fe#&sq*,但这种口令也不太容易被记住,万一自己忘记了,也是很麻烦的。也就是说肯定要把它记在纸上,或者保存在一个文件中,这显然是更加不安全的。明智的办法是使用比较容易记住、但又不是一猜即中的口令。

  以银行为例,证明这种策略可以取得成功。以ATM登录密码为例。我们使用六位数字,数字安全领域的人士会说,这六位数字不安全,因为很容易被随机数字生成器猜出来针孔摄像头录下,用户因而可能会选择用出生年月做口令。那么银行为什么还决定这么做呢?

  因为使用六位数字做口令,主要是因为许多人用不着写在纸上,又具有一定的安全性。当然,要把安全的复杂性隐藏起来,最好的办法就是采用统一身份管理系统。那样,你不仅可以用智能卡登录到服务器上,还可以用来进入大楼的正门。无需口令,省了麻烦。但这种方法需要负责处理物理安全和数字安全的人员密切合作。

  糟糕的口令策略也会危及安全。这是个特别棘手的平衡问题: 如果策略过于严格--譬如要求口令使用字符和数字,至少要有八个字符,而且定期重新设置,你只会迫使用户把口令记在纸上或一个文件中。但如果过于宽松,口令又很容易被猜中。关键就在于找到合理的平衡点。

  认为仅仅使用数据加密可以保障安全

  笔者使用过的许多加密Linux磁盘加密软件(TrueCrypt,http://www.truecrypt.org/ 等)只能保护处于关闭状态的计算机数据,如果计算机在开启状态,那么所有数据的读取时是自动解密的。例如笔记本电脑的整个硬盘加密功能,可以保障在笔记本丢失后不会泄密。

  但是如果你使用笔记本登录到一个网络中后,其他黑客此时通过网络登录到您的笔记本,这种整个硬盘加密就没有作用了。加密本身只能解决窃听问题,但是假冒和篡改的威胁依然存在。解决问题的方法是使用多层次安全保护。

0
相关文章