Chính sách an toàn Account cho Computer Security
Account Policies
Ở phần trước i đã gii thiệu những phương thức chung để bảo vệ máy tính
của một t chức. Phần tiếp theo này tôi sẽ trình bày những phương thức cụ
thể theo trình tự, từ qtrình setup hệ thống, vận hành hệ thống da trên
những chính sách an toàn từ basic cho đến những kĩ năng advance mà các
Security Admin cần quan tâm để áp dụng vào việc xây dựng các quy trình an
toàn thông tin cho tổ chc. Phần trình bày này tôi xin đề cập đến vấn đề an
ninh account (account security) và cách thức tạo account an toàn nhằm đối
phó với nhng kiểu tấn công rất phổ biến và hiu quả dưới sự trợ giúp của
những công cụ phù thủy
Chính sách về account và cách thức tạo account nghèo nàn là con đường dễ
dàng nhất cho attacker, như vậy những hình thức bảo mật khác được áp dụng
vào hệ thống như trang bị các công cụ chống maleware (prevent virus, worm,
spyware, ad-ware..), triển khai hệ thống phòng thủ Mạng (Firewall) cũng sẽ
không có tác dụng nào đáng kể, vì Admin quá thờ ơ trong cách thức tạo
account và đưa ra chính sách tạo account chứa đựng nhiều rủi ro này.
Yêu cu xác định các chính sách tạo password mnh đưa ra được chiến
lược an toàn account áp dng vào an toàn thông tin của tổ chức là vn đề
mang tính cpch.
A. Làm thế nào đto và quản lý Account an toàn
Những yếu t dưới đây sẽ cho chúng ta thấy cách thức tạo và quản lý
Account sao cho an tn
Account phi được bảo vệ bằng password phức hợp ( password length,
password complexity)
Chủ sở hu account chỉ được cung cấp quyền hạn truy cập thông tin và
dịch vụ cần thiết (không thiếu quyền hạn mà cũng không th để thừa)
Mã hóa account trong giao dch trên Mạng (kể cả giao dịch trong Mạng
nội bộ)
Lưu trữ account an toàn ( nhất định database lưu gitai khoản phải
được đặt trên nhng h thống an toàn được mã hóa)
Huấn luyện nhân viên, những người trực tiếp sử dụng Computer cách
thức bảo mật account tránh rò rĩ (attacker có thể lợi dụng mối quan hệ
với nhân viên hoặc giả danh bộ phận kĩ thuật hỗ trợ xử lí sự cố h
thng từ xa đkhai thác ), hướng dẫn cách thức thay đổi password khi
cần thiết và tránh tuyệt đối việc ghi lại account trên các stick-notes rồi
gián bừa bãi trên Monitorhoặc Keyboard..), Khóa (lock) ngay
Computer khi không sử dụng, mặc định trên các máy tính thường cũng
có chính sách tđng lock computer sau môt thời gian không sử dng,
để giúp cho những nhân viên hay quên tránh được lỗi bảo mật sơ đẳng
(lỗi này giống như việc ra khi nhà mà không khóa cửa)
Nhng người tạo và quản lý account (đặc biệt là nhng account hệ
thng System accounts, và account vn hành, kiểm soát các dịch vụ -
service accounts) cho toàn bộ tổ chức là những người được xem là AN
TOÀN TUYỆT ĐỐI.
Disable những account tạm thời chưa sử dụng, delete những account
không còn sdụng.
Tránh việc dùng chung Password cho nhiều account
Khóa (lock) account sau một số lần người sử dụng log-on không thành
công vào hệ thống.
Có thể không cho phép một số account quản trị hệ thống và dch vụ,
không được log-on từ xa (remote location log-on), vì những h thống
và dịch vụ này rất quan trọng và thông thường chỉ cho phép được kiểm
soát tbên trong (internal Network), nếu nhu cầu quản trị và support
từ xa Security Admin vẫn dễ dàng thay đổi chính sách đđáp ứng nhu
cầu.
Các Security admin khi log-on vào Server chnên dùng account có
quyền hạn thấp, khi cần quản trị hay vận hành các dịch v, mới nên
dùng account System hoặc Service (ví d Microsoft Windows hỗ trợ
command run as thông qua run as service để cho phép độc lập quản trị
các thành phn của hệ thống, các dch vụ mà không cần phải log-on vào
máy ban đầu bằng account admin). Điều này giúp chúng ta tránh được
các chương trình nguy hiểm đã lọt vào máy tính chạy với quyền admin,
khi đó các admin thật s ca Computer sẽ gặp nhiều rắc rối.
Vá tất cả những lỗ hỗng hệ thống đ ngăn chặn các kiểu tấn công “đặc
quyền leo thang” (bắt đầu lọt vào hệ thng với account thông thường và
sau đó leo thang đến quyền cao nhất)
Trên đây là những phn trực quan nhất mà Admin Security cần hình
dung cụ thể khi thiết kế chính sách bảo mật account (account security
policies). Một trong những chính sách bảo vệ hệ thống cần phải xem
xet kĩ lưỡng nhất nhưng thông thường dễ lơ là thậm chí là coi nhẹ, mà
sự thực hầu hết các con đường xâm nhập vào hthống đều qua khai