محكم سازي ويندوز - قسمت سوم
دسترسي ها را بر «ايستگاههاي مدير» محدود كنيد
چند ايستگاه كاري مشخص را به عنوان ايستگاههاي مدير انتخاب كنيد و فقط از طريق اين ايستگاهها شبكه را مديريت كنيد. اين ايستگاهها را تا آنجا كه مي توانيد محكم كنيد. ابتدا آنها را در مكاني امن قرار دهيد. ويندوز جديد روي آن نصب كنيد و آخرين سرويس پك ها و اصلاحيه هاي مايكروسافت را روي آن نصب كنيد. البته تمامي اين كارها را هنگامي انجام دهيد كه از شبكه خارج هستيد. با استفاده از IPSec و ديواره هاي آتش شخصي تمامي ورودي ها و خروجي هاي به اين ايستگاهها را كنترل كنيد. با استفاده از سياستگذاري هاي خاص و با استفاده از نرم افزارهاي محدود كننده، از نصب هر گونه نرم افزار نا مربوطي روي اين ايستگاهها جلوگيري كنيد. اين ايستگاهها را فقط براي انجام امور مديريت شبكه استفاده كنيد و از انجام كارهاي ديگري همچون بازي هاي رايانه اي و گوش دادن موسيقي خودكاري كنيد.
امنيت فيزيكي تمامي سيستم ها را برقرار كنيد
از سيستم هاي خودتان شروع كنيد. اگر از لب تاپ استفاده مي كنيد آيا براي امنيت فيزيكي و قفل كردن آن فكري انديشيده ايد؟ در هنگامي كه اتاق خود را ترك مي كنيد آيا آن را در اتاق مي گذاريد و بدون قفل كردن آن، اتاق را ترك مي كنيد؟ در يك هتل چطور ؟ بسياري از هارد هاي اينگونه لب تاپ ها مي توانند از آن به راحتي جدا شوند ، پس در نگهداري اطلاعات حساس و مهم در اينگونه سيستم ها حتما دقت كنيد. خبر هاي زيادي را حتما شنيده ايد مبني بر به سرقت رفتن هارد ديسك يك سيستم و در معرض خطر قرار گرفتن يك سازمان و يا كارمندان آن. در بسياري از مواقع ارزش اطلاعات يك لب تاپ از خود آن لب تاپ بسيار با ارزش تر است در اين مواع بهتر آن است كه هارد ديسك را در هنگام ترك لب تاپ از آن جداكنيد و با خود ببريد .
PDA ها چطور؟ چه اطلاعات حساسي در آنها وجود دارد كه مي تواند از بين رفتن آنها شما را متضرر كند ؟ اگر كامپيوتر شما روميزي است از لحاظ فيزيكي چه كسي به آن دسترسي دارد؟ براي يك مركز داده (data center) و يا يك لب تاپ مسافرتي ، امنيت فيزيكي بسيار با اهميت است. چرا بايد يك هكر خود را با استفاده از كدهاي مخرب به دردسر بيندازد، در صورتيكه به راحتي مي تواند با سرقت كليه اين اطلاعات تمامي آنچه كا نياز دارد به دست آورد؟ چه چيزي مي تواند از شبكه شما دفاع كند در حاليكه شخصي مي تواند به راحتي با استفاده از يك CD-ROM كليه اطلاعات را ضبط كند و يا كدهاي مخربي را در سيستم شما اجرا كند؟ يا با استفاده از USB و حافظه هاي فلش تمامي اطلاعات مورد نياز را در آن ذخيره كند ؟
سرور هاي خود را حتما قفل كنيد؟ تمامي درايو هاي CD-ROM و فلاپي را از سيستم هايي كه در معرض عموم قرار دارند خارج كنيد. مطمئن شويد كه دسترسي به مركز داده ها براي هركسي ممكن نيست . براي درهاي باز نگهبان بگذاريد و با آموزش آنها ، ورود افراد به مركز داده ها را به صورت متمركز كنترل كنيد و با استفاده از دوربين هاي مدار بسته تمامي اتاق ها و به خصوص اتاقهاي مهم را زير نظر بگيريد.
راز نگهدار باشيد
ياد بگيريد كه هميشه جلو دهان خود را بگيريد! اين را يك گستاخي مپنداريد و به صورت مداوم آن را تمرين كنيد. هيچگاه راجع به مطالبي كه ممكن است مسايل امنيتي سازمان را مورد تهديد قرار دهد با كسي صحبت نكنيد. نحوه محكم سازي هاي امنيتي و يا مواردي كه شامل نقاط ضعف سيستم را نشان مي دهد را با هر كسي مطرح نكنيد. حتي بعضي مواقع همين مسايل امنيتي كوچك مي تواند كل امنيت يك سازمان را به خطر اندازد. من مطمئن هستم كه شما همچين كاري را انجام نمي دهيد ولي ديده ام و شنيده ام كه همين مسايل چگونه باعث حمله به يك شبكه مي شود. شايد شما هم شنيده باشيد كه چگونه يك نوجوان شانزده ساله با فهم اينكه رمز عبور استفاده شده توسط كارمند FBI چهار حرف بيشتر نمي باشد ، چگونه به شبكه فدرال امريكا نفوذ مي كند و امنيت سيستم هايي را به خطر مي اندازد كه بيش از ميليونها دلار خرج امنيت آنها شده بود. شما بايد اطلاعاتي كه توسط شما منتشر مي شود و يا در سرور هاي وب شما به نمايش گذاشته مي شود اطلاع كاملي داشته باشيد. درباره امنيت اطلاعات خود به گونه اي فكر كنيد كه انگار داريد درباره امنيت خانواده خود و يا امنيت كشور خود فكر مي كنيد.
EFS را از كار بيندازيد
به جز در مواردي كه شما با توجه به اساس نامه امنيتي براي مديريت EFS استفاده مي كنيد، اين گزينه را غير فعال كنيد. EFS به طور پيش فرض فعال مي باشد، در نتيجه كاربران به راحتي مي توانند با استفاده از اين سرويس فايل هاي خود را رمزنگاري كنند بدون اينكه بدانند چگونه مي توان داده هاي از دست رفته را بازيابي كرد. شما مي توانيد EFS را در Group Policy از كار بيندازيد.
براي اينكه اين سرويس را در هر ايستگاه كاري از كار بيندازيد از Local Group Policy استفاده كنيد. ولي با دستورا آمده در زير مي توانيد اين سرويس را در سطح دامنه شبكه غير فعال كنيد:
تمامي شبكه هاي بيسيمي كه از ارتباطات امنيتي محكم استفاده نمي كنند را ببنديد
شبكه هاي بيسيم به راحتي قابل پياده سازي هستند. نقاط دسترسي ( Access Point) به راحتي و با هزينه بسيار كمي ، كامپيوتر هاي روميزي و لپ تاب ها را به شبكه متصل مي كنند. متاسفانه اين دستگاهها به صورت پيش فرض ، بدون هيچ امكان امنيتي پيكربندي شوند و باعث مي شوند كه به غير از كاربران اصلي ، هر كسي كه در مجاورت ما باشد بتواند به شبكه كابلي ما دسترسي پيدا كند. با آنكه براي شبكه هاي بسيم امكان پياده سازي امكانات امنيتي (از قبيل WEP ) مي باشد ولي كاربران از اينگونه امكانات استقبال نمي كنند.
بهترين سياست براي شبكه هاي بيسيم، قطع كردن كليه ارتباطات بيسيمي مي باشد كه از طريق امني ارتباط برقرار نكرده اند. اين كار تنها راهي است كه مي توانيد به كاركنان خود آموزش دهيد كه در هنگام استفاده از شبكه هاي بيسيم موارد امنيتي را در نظر بگيرند و از آن تبعيت كنند.
سياستهاي شبكه هاي بيسيم بايد شما رمزنگاري (Encryption) و احراز هويت (Authentication ) باشد. اين كار را مي توانيد توسط Protected EAP و احراز هويت ها 802.1x پياده سازي كنيد. در شبكه هاي بيسيم قديمي مي توانيد براي ارتباطات شبكه هاي بيسيم و شبكه هاي كابلي از ارتباطات VPN استفاده كنيد.
به كامپيوتر هاي روميزي و لپ تاب هاي آسيب پذير اجازه اتصال به شبكه را ندهيد
اگر چه سياست هاي نصب اصلاحيه ها و سياست هاي آنتي ويروس مي تواند تا حدي از سيستم ها محافظت كند ولي برخي مواقع لپ تاب هايي كه به شبكه متصل مي شوند امكان داشتن ويروس را دارند و همين موضوع مي تواند امنيت شبكه ما را تحت تاثير قرار دهد. اين بدان دليل است كه اين كاربران ممكن است كه سيستم هاي خود را به روز نكرده باشند. اگر اين سيستم هاي ويروسي باشند با اتصالشان به شبكه به راحتي مي توانند سيستم هاي ديگر را نيز آلوده كنند. براي كامپيوتر هاي روميزي نيز همچنين است و در صورتيكه سيستم ها به روز نباشند همين اتفاق نيز براي آنها اتفاق خواهد افتاد.
كاربران ممكن است كه سيستم هاي خود را از خانه بياورند و پيمانكارن ممكن است كه بدون حفاظ سيستم هاي خود را به شبكه داخلي متصل كنند. سياست هاي امنيتي خود را طوري اعمال كنيد كه تمامي اين اتصالات را قطع كند.
فقط هنگامي به اين سيستم ها اجازه اتصال به شبكه را صادر كنيد كه خود را به روز كرده باشند. به دليل اينكه راههاي تكنيكي براي اعمال اين سياست نداريم راههاي اجبار آن براي كاربران مشكل است ولي بايد براي اعمل آن راهي پيدا كنيد.
در زير راههاي مديريت اينگونه ارتباطات آمده است :
- از گزينه هاي احراز هويت استفاده كنيد :
اگر يك كامپيوتر (كارمندي كه قصد استفاده از شبكه را دارد ، يك پيمانكاريا يك مهاجم) قصد اتصال به شبكه را داشته باشد تا هنگامي كه احراز هويت نكرده باشد نتواند از سيستم استفاده كند. اگر شما سيستم هاي احراز هويت را مديريت مي كنيد بايد سيستم هايي را كه به طور سهوي به روز نشده اند را حذف كنيد.
- از گارانتي هاي شبكه اي استفاده كنيد
بخشي از شبكه را جدا كنيد و فقط به سيستم هاي سيار اختصاص دهيد. دسترسي هاي آن دسته از سيستم ها را قطع كنيد تا هنگامي كه در اين بخش به روز شده باشند و تمامي نرم افزارهاي مخرب روي آن حذف گردد.
از Runas استفاده كنيد
اگر شما نياز داريد كه برخي مواقع حق دسترسي خود را گسترش دهيد (مثلا در حد Administrator ) از دو سطح دسترسي استفاده كنيد. با دسترسي كم از امكانات ايميل و مرور وب و گزارش هاي خود استفاده كنيد . بيشتر ويروس ها و كرم هاي اينترنتي فقط به يك حركت ساده از جمله باز كردن يك ايميل منتشر مي شوند. اگر كاربر حق دسترسي كاملي نداشته باشد چنين كدهاي مخربي نمي توانند به راحتي سيستم را تحت تاثير قرار دهند. در ويندوز 2000 و XP گزينه اي به نام Runas وجود دارد كه حق دسترسي هاي دو مرحله اي را ايجاد مي كند . اين گزينه در هنگامي استفاده مي شود كه نياز باشد يك برنامه كاربردي(Application) با استفاده از حق دسترسي بالاتر اجرا گردد.
اگر روي برنامه مورد كليك راست كنيد گزينه Runas را كليك كنيد و نام كاربري و پسورد كاربر با حق دسترسي مشخص را وارد كنيد مي توانيد برنامه فوق را با حق دسترسي كاربري داده شده اجرا كنيد.