Posts for: #Life

用防泄密网关 保服务器数据

时间:2011-04-14 作者:[email protected],大成天下 关键词:ERP/PDM/PLM防泄密,服务器数据安全

在与铁卷产品用户交流的过程中,我不止一次遇到过同类型“保护服务器数据安全”的需求,分析起来,用户的环境大致是:

1、服务器(可能是耗资千万的ERP/PDM,也可能是普通的VSS/OA/文件服务器)上存放企业多年来积累的核心数据(可能有订单、用户信息、CAD图纸、源代码等内容); 2、为了应用方便,服务器可以从公网直接(或拨VPN进入公司)访问,访问时可获取有权限阅读的全部资料;

他们担心的问题很简单:

1、非授权用户如果获取了密码,是不是也能访问到服务器里的敏感内容? 2、合法用户用家里的电脑或笔记本访问服务器、下载资料后,这些资料会不会泄露?

对问题1,目前较常见的解决方案是“动态口令”,即用硬件的动态口令卡或手机短信/应用程序,产生一组随机密钥。配合系统口令,才能访问。但这无法解决问题2。

铁卷防泄密网关可以完美地解决上面的问题。你可以把铁卷防泄密网关想象成一段网线,直接放置在要保护的系统前端,配合铁卷客户端的功能,能够做到:

1、只有授权用户才能访问受保护服务器上的数据; 2、授权用户访问数据后也无法主动泄密;

通过这种方式,有效保障敏感信息不被非授权泄露,可以参考下图:

图:铁卷防泄密网关的实现机理

目前铁卷防泄密网关已经在多家企业实施,收效良好。我会陆续将部份性能测试、稳定性测试数据发布出来。

用TSP给你的文件加把锁

下面一些问题,或许从事脑力劳动的朋友会经常遇到——我最近陆续被几位朋友问了,所以索性写篇文章总结一下:

1、怎样给任意文件加密码——这个问题是位设计师,常用AutoCAD、3DMax之类的软件绘图,要发给合作伙伴时,总担心泄密;

2、文件能不能设置“保质期”,到某个期限自动失效——这位朋友做了个网站,专门提供文章收费下载,但他希望这些文章被下载后,到期就失效,而不是被肆意传播;

3、文件能不能“自动删除”——问这个问题的是个“笔杆子”,替企业写文章,但偶尔发生文章采纳了,但却不认帐的事。

TSP文件锁恰好就能解决上面的全部问题,它的核心功能是:

能给任意格式的文档、图纸加上密码:无论是word、excel还是photoshop、Pro/E,TSP文件锁都能完美添加打开密码。

能设置文件的过期时间、阅读次数,还能给文件设置文件水印。

图1:TSP文件锁安全设置

对文件进行安全设置后,再将文件对外发送——你就再也不用担心出现泄密、非授权传播这类事情了。对方接收到文件之后,下载TSP阅读器,在“受控”情况下阅读文档:

图2:TSP安全阅读器

当超过作者设定的阅读次数,或者超出预设的过期时间时,文件会自动销毁——甚至用数据恢复工具也难以找回。

如果对外发文件的安全很在意,用TSP给你的文件加把锁吧。

TSP文件锁及安全阅读器下载地址:http://bbs.unnoo.com/viewtopic.php?f=6&t=25

压力

昨晚拉了几位朋友在楼下的“二郎田鸡”晚餐,顺便把仅存的12易拉罐的“红娘酒”消灭了。

席间欧阳提到“抗压能力”,他认为,一个人能做多大的事,或能做多少事,主要看他能扛多大压力。

我补充了几句,包括:

1、不一定全靠扛,应该想办法释放;

2、释放的方法可以千奇百怪,骂骂人打打架是一种方法,想想身边有更大压力的朋友(不厚道,哈哈),也是一种方法。

最近压力不小,QQ、MSN、GTALK的签名又改回了“坚持”。

开心偷菜热 黑客盗号忙

最近一段时间,开心农场热度飙升。白领们挂在嘴边的问候成了:“今天你来我地里偷菜没?”

甚至发生在身边,一位同事前天上班的时候说到“被我老妈打败了”,问其缘故,说:昨晚3点,QQ上看到他妈妈上线,打了声招呼,问为啥这么晚还上线。他妈妈回了两句话,一共三个字:忙!偷菜!

自从QQ也和开心农场合作,在QQ里面推出了QQ农场之后,大量盗号贼又开始盯上了这个“聚宝盆”,仅仅昨天一天,畅游精灵软件逮到的“利用开心农场做诱饵进行盗号欺诈”的网站就有十余个。举例而言,比如:

hxxp://www.qqvotem.cn(盗号网站,请勿在该网站输入任何帐号信息)

这类网站通常以投票、中奖为诱饵,欺骗用户输入个人信息、帐号信息,并且有各种假冒的“中奖信息”来加强网站的真实感:

图一:免费送QQ开心农场狗粮的诱饵

用户点击参与投票,该网站就弹出一个登陆窗口,该窗口伪装成QQ游戏中心:

图二:未知成QQ游戏中心的盗号页面

无论你输入什么QQ号码、密码和验证码,点击登陆后,都会提示:恭喜您,您已获得QQ开心农场狗粮5+2礼包一份……

图三:中奖提示

但是实际上,你输入的QQ号码、密码都已经被这些盗号贼们记录下来了,随之而来的,往往就是QQ被盗、游戏帐号被锁定之类的烦心事儿。

9月25日上午,中国反钓鱼网站联盟发布7月、8月反钓鱼网站月报。数据显示,与上半年受理投诉的整体走势相比,下半年假冒钓鱼网站有明显抬头趋势,相较6月处理231个钓鱼网站, 7、8两个月月均处理近600起,可见网络钓鱼越来越多地开始影响普通人的网上生活了。

临近国庆和中秋,预计以中奖为钓鱼手段会有所抬头。我们给出的建议是:

1、访问到各种“中奖”信息,建议到官方咨询是否确实有这样的活动(请注意不要直接拨打“中奖”页面上的电话号码——通常该号码也是骗子的);

2、如果自己对这类信息缺乏判断,可以考虑安装反钓鱼类型的软件,如畅游精灵(前身名为畅游巡警),可以有效拦截挂马、钓鱼、欺诈信息。比如上面提到的欺诈网站,如果使用了畅游精灵,则会出现类似下面的提示框,并且自动跳转到官方网站上:

图四:畅游精灵安全提示

畅游精灵的下载地址:

PCHOME:http://download.pchome.net/internet/safe/detail-175050.html

PCONLINE:http://dl.pconline.com.cn/download/56826.html