赛迪网 > IT产品 网络 > 滚动
  IT资讯搜索
 
IT产品搜索
· IBM x3610/x3100火热特惠中 Intel虚拟化专题
· 带上MP3一起运动 主流整合主板定位及选购解析
· 新学期教育投影机选购 服务器市场Q2稳步增长
· 市售高性价比液晶显示器一览 华硕M51SN评测
· 市场热销精品打印机推荐 虚拟化技术渐成热门
· 扫描仪发展的过去与未来 路由基本协议与技术

观念不正确 企业远程接入配置不宜贪小失大 (1)

发布时间:2007.05.25 14:46     来源:51CTO.com    作者:mxl

  几个月前发生的“灰鸽子事件”,表明黑客行为及行为者已然发展成一条产业链,并且是一个赚钱快速成长的产业。数以百万的网民,为了方便从互联网下载方便实用的的软件,但很可能会在无意间外泄电脑中所有的信息,甚至成为攻击第三者的跳板。以前的黑客,大多的是出于技术炫耀,或是好奇而采取黑客行为;随着时代的发展,现在黑客行为却常常和金钱与利益挂勾,并且大批用户被黑的事件更是频频爆发。可以想象,未来黑客行为会更加趋向于以窃取网民用户的利益为出发点,并且手段会更加高明。

  Qno侠诺的技术人员在最近的交流中,也谈论到这个事件。由于Qno侠诺在全国各个城市都有技术人员,因此对于用户应用互联网的情况也有全面性的了解。在“灰鸽子事件”的讨论中发现,很多企业用户由于观念不正确或者专业知识不足,常常因此而导致在网络配置上留下很大的漏洞,未来可能成为企业信息外泄的重要渠道。

一、ERP远程接入配置

  随着企业信息化国家发展政策出台,很多中小企业也建置了像ERP、财务管理、CRM等方面的软件系统,作为企业运作的核心。近一两年,据Qno侠诺工程师调查发现,更多的中小企业又更进一步地建置了远程接入的系统。这也许是因为经营扩张的需要,或者是因为经营者希望能更迅速地掌握企业现状,希望随时可登陆相关系统。

  但是,由于企业希望最大程度地节省成本,因此有些软件商、SI或者是项目公司会根据客户的需求,采取直接开放内网资源的方式,让互联网用户可以直接使用路由器的虚拟路由功能,直接登陆企业内部服务器。常见的作法包括:第一,直接开放数据库端口给公网;第二,通过应用服务器开放一个端口对公网,再把此端口传来的请求,通过应用服务器转成标准的数据库请求后,交给数据库服务器处理;第三,通过终端服务、Citrix等软件,让用户直接使用中心的应用系统。

  对于这些作法,大多数用户不会感到任何不同,因此也可以达到终端接入的目的。但是由于大部分企业SQL服务器和应用服务器放在一台PC机上,因此给攻击者一个很好的机会和渠道。例如,早期做法是直接把SQL服务器的TCP1433端口开放给外部用户,这样就相当于给所有用户都开放了此端口;即使现在大量的软件都是做一个应用服务器中转一下,也是开放了应用服务器的计算机;而B/S的应用,同样要对外开放SQL服务器或者其它端口。由于计算机的端口开放,黑客只要使用类似Portscan的软件,就可以很快的查到企业服务器。

  这样的情况,在台湾、香港或外企公司,由于已经具备很强的安全意识,所以基本上都是用VPN来做远程,没有人愿意冒风险以直接开放的方式进行配置。但是在国内,一般项目实施的供应商在项目洽谈的时候,可能考虑控制成本或者是迎合客户决策者的低成本暗示,一般会掩盖此问题,只有在出了安全问题的时候才有可能暴露。所以,企业用户使用路由器虚拟服务的方式,会容易被竞争对手或黑客入侵,导致报价信息、商业机会外泄、投标输掉等情况都有可能发生。

  

图:企业用户应用情况分析

1 2 下一页>>


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 中小企业ERP的决策是否真的是空口无凭 (05-25) · 资产流失形势严峻 管理信息化向主流挺进 (05-24)
· ERP系统的核心功能以及其管理思想分析 (05-24) · 制造业ERP系统的核心功能和管理思想分析 (05-24)
· 迎接全面预算管理的信息化时代即将到来 (05-24) · 用友如何摇身变成一个“电子零售商”? (05-23)
· 防范于未然 VPN设备实现安全远程接入 (05-22) · 迎接全面预算管理信息化时代的到来 (05-22)
· 业界观察:信息化推动盘固水泥再上新台阶 (05-22) · 中国零售业应善用 ERP,实现一流运营 (05-22)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管