在这个PCI DSS的时代,审计要求越来越高,你很可能会从一个更广大,更鲜明的角度重新审视你的windows服务器。 使用那些专门的漏洞扫描工具,如QualysGuard 或者 GFI LANguard,你可以从各个角度检测你的windows服务器,然后找到那些平时没有关注的和不容易找到的漏洞。 但是漏洞扫描工具有一些不可告人的秘密,这些是厂商不愿意让你知道的。事实上,许多-就算不是大多数-扫描工具找到的结果都不如它们所宣传的那样准确。
它们很多时候是市场需要所做的夸大或者是人们证明它们的工作价值所做的努力,你必须对漏洞扫描结果采取审慎保留的态度。 我想当我们查看漏洞扫描报告并假设一……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
在这个PCI DSS的时代,审计要求越来越高,你很可能会从一个更广大,更鲜明的角度重新审视你的windows服务器。
使用那些专门的漏洞扫描工具,如QualysGuard 或者 GFI LANguard,你可以从各个角度检测你的windows服务器,然后找到那些平时没有关注的和不容易找到的漏洞。
但是漏洞扫描工具有一些不可告人的秘密,这些是厂商不愿意让你知道的。事实上,许多-就算不是大多数-扫描工具找到的结果都不如它们所宣传的那样准确。它们很多时候是市场需要所做的夸大或者是人们证明它们的工作价值所做的努力,你必须对漏洞扫描结果采取审慎保留的态度。
我想当我们查看漏洞扫描报告并假设一切都像看起来那么糟糕时,其实只是我们在自我愚弄,并且这还增加了许多不必要的工作量。例如:我的一个客户最近被外部审计公司告知,不管什么情况都必须马上修复所有中、高等优先级(级别3到5)的漏洞扫描结果。真的有这么严重吗!?
一旦遇到一些需要特别技巧的较少执行的操作,基本的windows服务器漏洞扫描就毫无用武之地了。不幸的是,这些扫描还经常被那些对操作系统,应用和黑客技术知识所知甚少的人反复执行。这在某种程度上,就像完全跳过那些训练有素的放射科专家,而由一个护士来解释CT扫描或者MRI的结果一样。我们必须跳出这种心态,它确实错过了全局得出那些“天就要塌了”的审计结果。
最好的办法应该是投放精力用来提高评估windows服务器安全的人员身上。具体可以这样操作:
- 查看实际上哪些漏洞可能被利用-或者说有理由被恶意攻击者利用
- 找到业务环境中最重要的东西
- 决定哪些东西需要重点关注
具体情况各有不同,但是导致最大的风险的是常见的几种类型漏洞,如图1所示。
图1.常见的会导致问题的windows服务器漏洞
这三种类型的漏洞也不总是会造成问题。它们可能出现在开发环境或是在网络质量评估环境中,和组织中的其它系统隔离开来,也有可能这些漏洞在一个培训服务器上,而并不在windows域中,并且上面没有任何生产数据。你必须深入调查具体情况。 除了这些常见的问题意外,我看到业务系统还可能会因以下这些情况而受到威胁:
- 没有重命名访客和管理员帐号
- 交换服务器接受纯文本的smtp登陆验证
- 可随意在网络中访问Netbios名
- 用NTLM方式验证IIS配置
这个清单可以列的很长。但是你知道这些项目究竟意味着什么吗?它们真的算是漏洞吗?它们的危险等级和审计员们描述的那些相当吗?
不要再被愚弄了,这一点很重要。如果你从漏洞扫描系统、审计员或者外部顾问/安全公司拿到一份负面报告,请务必询问一下,这些问题在你的环境中产生的原因和过程。你可以撇开那些没用的噪音,对所有已发现漏洞问以下问题:
- 这个风险中是否涉及到敏感信息,如个人身份信息(PII)或者知识产权?
- 是否违反了政策和法规?
- 该漏洞是否会导致进一步的系统攻击?
你必须公平地应对这些问题并给予他们应有的关注。很可能你会发现大多数所谓的问题都没有想象的那么严重。
当你的windows系统真正变的坚固起来并且经受住时间的考验,这时候去要求他们给出一张清晰的评估报告就是水到渠成的事情了。记着用一般的常识和理性的判断-在当今的IT环境中我们真的应该多应用这两个标准来做事。
作者
Kevin Beaver是一名优秀的信息安全顾问与作者。拥有超过17年的IT工作经验,擅长做信息安全评估。Beaver已经写了五本书,包括《Hacking For Dummies》《Hacking Wireless Networks For Dummies》《The Practical Guide to HIPAA Privacy and Security Compliance》等。
翻译
相关推荐
-
Windows Server 2008要说再见了 但别放弃16位应用程序
2020年1月开始,微软公司将不再发布Windows Server 2008补丁,该OS也将退出官方舞台。而随着时间的推移,Windows Server的16位应用程序运行能力也会面临同样的问题。
-
专家答疑:如何为三个客户端架设起文件共享服务器?
我有三台客户机A、B和C,均连接到互联网并使用微软操作系统。我还有一台服务器X,操作系统是Windows Server 2008 R2。我想要创建一种允许三个客户机可以在服务器端获得文件夹级别的访问权限的架构,怎么做呢?
-
多操作系统数据中心的服务器补丁管理
如果你在运维一个多操作系统数据中心,肯定会被补丁管理折腾的心烦意乱。不要担心,选择正确的工具和方式,可以解决好这个问题。
-
如何获得最佳Windows管理员职位
从最佳阅读书籍到面试准备,本期技术手册提供的五个职业技巧将帮助当前和未来的IT人员加强他们的工作技能,并且帮助他们在拥挤的Windows管理员职场有一席之地。